immoGenio
Smart-Lock in der Wohnungsübergabe: Tapkey-OAuth, time-limited Grants — und die DSGVO-Frage zum Zugriffs-Log
Zuletzt aktualisiert am

Die Geschichte einer verlegten Schlüsselübergabe
Eine Hausverwaltung mit 380 Einheiten in einem Mehrfamilien-Bestand führt jährlich rund 90 Mieterwechsel durch. Bei jedem Wechsel müssen Schlüssel ausgegeben, abgegeben und im Zweifel ausgetauscht werden. Eine Sachbearbeiterin rechnet vor: Vier Schlüssel pro Wohnung, dazu Briefkasten, Keller, Müll-Container, Tiefgarage. 24 Schlüssel pro Wohnungswechsel, mal 90 — gibt 2.160 Schlüsselbewegungen pro Jahr. Bei einem Verlust werden im Schnitt 1.200 Euro Kosten ausgelöst, weil die gesamte Schließanlage des Hauses zumindest in einem Strang neu eingerichtet werden muss. In den letzten zwei Jahren waren das fünf Verlustfälle, gerundet 6.000 Euro Schaden.
Stellt eine solche Verwaltung in einem Pilot-Objekt vier Wohnungen auf elektronische Smart-Lock-Schlösser um, läuft die Übergabe an den neuen Mieter ohne physischen Schlüssel: Der Mieter erhält über sein Smartphone einen zeitlich begrenzten Zugang. Der alte Mieter behält bis zum Übergabetermin seinen Zugang, danach erlischt er. Für diese Türen entfällt das Risiko eines verlorenen Schlüssels und des Schließzylinder-Tauschs.
Was sich auf den ersten Blick wie eine reine Komfortverbesserung anhört, ist technisch und datenschutzrechtlich anspruchsvoll. Die OAuth-Anbindung, die Bindung der Berechtigungen an Übergaben und Aufträge und die Handhabung der Zugriffs-Logs müssen zusammenpassen — sonst entsteht ein Datenschutz-Risiko, das sich erst im Audit zeigt.
Dieser Beitrag ordnet ein, wie die Anbindung eines elektronischen Schließsystems an eine Verwaltungssoftware aufgebaut sein sollte und welche Fragen der Datenschutz stellt. Als Beispiel dient Tapkey. Angebunden ist in immoGenio heute Nuki, über das eigene Nuki-Konto der Verwaltung (Schlosszugänge mit Nuki); Tapkey ist nicht angebunden.
Worauf es bei einer Smart-Lock-Anbindung ankommt
Tapkey ist ein Anbieter elektronischer Schließsysteme mit dokumentierter Programmierschnittstelle. Eine Anbindung an eine Verwaltungssoftware sollte drei Prinzipien folgen:
1. OAuth-Authorization-Code-Flow. Die Verbindung zwischen Verwaltungssoftware und Tapkey läuft über OAuth 2.0 mit Authorization Code. Die Verwaltung autorisiert ihre Tapkey-Organisation einmal über einen Browser-Redirect; die Software erhält im Gegenzug Access- und Refresh-Token. Der Refresh-Token gehört verschlüsselt in den Datenraum des Mandanten; der Access-Token wird rechtzeitig vor Ablauf erneuert.
2. Time-limited Grants. Jede Schließ-Berechtigung hat einen Start- und einen Endezeitpunkt. Ohne explizite Begrenzung sollte kein Grant ausgegeben werden. Die Zeitfenster orientieren sich an den Lebenszyklen der Verwaltungsvorgänge — Mietbeginn bis Mietende, Übergabetermin bis 24 Stunden nach Übergabe, Wartungsauftrag bis Auftragsende.
3. Kontextgebundene Bindung. Jeder Grant ist mit einer Übergabe, einem Auftrag oder einem Mietverhältnis verknüpft. Wird der zugrunde liegende Vorgang abgeschlossen oder storniert, muss der Grant widerrufen werden. Nur so entsteht keine „verwaiste” Berechtigung, die nach Tagen oder Wochen noch existiert.
Die OAuth-Anbindung im Detail
Der Authorization-Code-Flow funktioniert nach RFC 6749. Der Verwalter startet in der Verwaltungssoftware die Verbindung zu Tapkey. Es öffnet sich ein Fenster von Tapkey, dort meldet er sich mit seinem Tapkey-Konto an und genehmigt die Verbindung. Tapkey leitet ihn mit einem temporären Authorization-Code zurück. Das Backend tauscht diesen Code gegen Access- und Refresh-Token ein.
Wichtig sind drei Aspekte:
Refresh-Strategie. Access-Token sind kurzlebig. Vor jedem API-Aufruf sollte das Backend die verbleibende Lebensdauer prüfen und bei Bedarf über den Refresh-Token einen neuen Access-Token holen. Der Aufrufer merkt davon nichts.
Circuit-Breaker bei 401. Wird die Tapkey-Organisation gelöscht oder die Verbindung auf Tapkey-Seite widerrufen, schlägt der Refresh-Token-Tausch mit 401 fehl. Das Backend sollte dann alle ausgehenden Grant-Anfragen stoppen, die Anbindung als „nicht mehr verbunden” markieren und den Verwalter benachrichtigen. Vermieden wird so, dass das System minutenlang in 401-Schleifen läuft.
Verschlüsselung der Token. Refresh-Token sind langlebig (Wochen oder Monate). Sie gehören mit einem mandantenspezifischen Schlüssel symmetrisch verschlüsselt in den Datenraum. Bei Diebstahl der Datenbank ohne den Schlüssel sind die Token unbrauchbar.
Dieselbe Mechanik — Token-Verschlüsselung, Auto-Refresh, Circuit-Breaker — beschreibt der Beitrag zu DATEV Connect via OAuth.
Time-limited Grants — der zentrale Sicherheitsmechanismus
Für eine Verwaltung kommen ausschließlich zeitbeschränkte Grants in Frage, keine unbefristeten. Die Zeitfenster richten sich nach dem Anwendungsfall:
Mieter-Zugang. Beginn: Tag der Schlüsselübergabe, 0:00 Uhr. Ende: Tag des Auszugs, 23:59 Uhr. Bei Vertragsverlängerung wird der Grant verlängert, nicht neu ausgestellt. Bei vorzeitiger Beendigung des Mietverhältnisses wird der Grant zum entsprechenden Datum widerrufen.
Hausmeister-Zugang. Bei einem Wartungsauftrag gilt der Grant für die geplante Wartungszeit plus zwei Stunden Puffer. Endet der Auftrag durch Bestätigung der Erledigung, sollte der Grant unmittelbar widerrufen werden — nicht erst nach Ablauf des Zeitfensters.
Übergabe-Zugang. Vor einer geplanten Wohnungsübergabe erhält der neue Mieter einen Grant für die zwei Stunden um den Übergabetermin. Nach Bestätigung der erfolgten Übergabe geht der Zugang in den dauerhaften Mieter-Zugang über.
Gewerblicher Dienstleister. Reinigung, Trockenbau, Maler — die Berechtigung sollte nur an Werktagen zwischen 7:00 und 18:00 Uhr und nur für die geplante Auftragsdauer gelten. Ein Zugang am Sonntag ist dann nur mit Sondergenehmigung möglich.
Jeder Grant hat damit eine klare zeitliche und inhaltliche Begrenzung. Vergessenes Widerrufen kann nicht zu dauerhaften Berechtigungen führen — der Grant erlischt spätestens mit Ablauf seines Zeitfensters.
Die Bindung an Übergabe und Auftrag
Tapkey selbst kennt keinen Bezug zu „Übergabe” oder „Auftrag” — diese Konzepte stammen aus der Verwaltungssoftware. Die Bindung erfolgt über Metadaten:
Jeder Grant wird mit einer internen Referenz der Verwaltungssoftware angelegt — etwa im Format uebergabe:42 oder task:1018. Über diese Referenz lässt sich jeder Grant in beiden Systemen zuordnen und im Audit-Trail nachvollziehen. Wird eine Übergabe storniert oder ein Auftrag abgeschlossen, sucht das Backend alle Grants mit der entsprechenden Referenz und widerruft sie.
Diese Bindung ist entscheidend für die DSGVO-konforme Handhabung. Wird ein Mieter aus dem System entfernt (etwa nach Auszug und Ablauf der Aufbewahrungsfristen), sind alle ihm zugeordneten Grants zu widerrufen — nicht nur die aktiven, sondern auch die historischen Datensätze beim Anbieter.
Die DSGVO-Frage zum Zugriffs-Log
Smart-Lock-Systeme protokollieren jeden Zugriffsversuch — wer hat wann welche Tür mit welchem Token geöffnet. Diese Daten sind aus Sicht der DSGVO personenbezogen, sofern sie einer natürlichen Person zugeordnet werden können. Drei Punkte sind zu klären:
1. Rechtsgrundlage. Als Rechtsgrundlage für die Verarbeitung der Zugriffs-Logs kommt das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO in Betracht. Berechtigte Interessen sind die Sicherheit des Gebäudes, die Nachvollziehbarkeit von Schlüssel-Bewegungen und die Möglichkeit zur Aufklärung im Schadensfall. Eine Einwilligung des Mieters ist dann nicht erforderlich, eine transparente Information gemäß Art. 13 DSGVO aber Pflicht.
2. Aufbewahrungsdauer. Als Richtwert für die Zugriffs-Logs gelten 90 Tage. Das genügt für die Aufklärung von Vorfällen (Brand, Einbruch, Schaden) und steht im Verhältnis zum berechtigten Interesse. Längere Aufbewahrung — etwa 12 oder 24 Monate — ist nur bei konkretem Anlass zulässig (laufendes Ermittlungsverfahren, Schadensregulierung).
3. Auskunftsrecht und Löschung. Der Mieter hat nach Art. 15 DSGVO ein Recht auf Auskunft, welche Zugriffsdaten zu ihm gespeichert sind. Nach Auszug und Ablauf der berechtigten Aufbewahrung muss die Löschung umgesetzt werden. Bei einer Anfrage des ehemaligen Mieters ist die Verwaltung in der Pflicht, innerhalb eines Monats Auskunft zu geben oder zu löschen.
Technisch gehören die Zugriffs-Logs deshalb an die Übergabe und an das Mietverhältnis gebunden, damit sie nach Auszug und Ablauf der Fristen automatisch gelöscht werden können. Wie Aufbewahrungsfristen in der Hausverwaltung allgemein zu handhaben sind, beschreibt der Beitrag zu den Aufbewahrungsfristen in der Hausverwaltung.
Mehrere Anbieter und ihre Grenzen
Tapkey ist nicht der einzige Anbieter. Kiwi.ki, iLoq, Salto und einige weitere bieten ähnliche Funktionen mit eigenen APIs. Eine Verwaltungssoftware, die mehrere Anbieter anbinden will, braucht eine Abstraktionsschicht, die das fachliche Konzept „Grant für Wohnung X von Zeitpunkt A bis B” von der konkreten API des Anbieters trennt.
Die Auswahl wird in der Praxis durch die Hardware getrieben: Welche Schlösser sind im Bestand verbaut? Welche Hardware passt zur jeweiligen Tür? Zwei verschiedene Anbieter parallel an einer Wohnung sind selten sinnvoll — die Komplexität der Abgleichlogik wäre erheblich, der Mehrwert für die Verwaltung gering.
Die fünf häufigsten Fehler bei der Smart-Lock-Einführung
In der Praxis wiederholen sich fünf Fehlerbilder bei der Erstinstallation:
1. Pauschale Hardware-Beschaffung ohne Pilot-Phase. Eine Verwaltung kauft 200 Smart-Lock-Schlösser und scheitert an Türrahmen, Schließblechen oder Mängeln in der Funkabdeckung. Empfehlung: Pilot mit zehn Wohnungen über drei Monate, danach Roll-out.
2. Fehlende mieterseitige App-Vorbereitung. Mieter ohne Smartphone oder mit alter Android/iOS-Version können die App nicht installieren. Für solche Fälle ist eine Backup-Variante (NFC-Karte, mechanischer Schlüssel) vorzusehen.
3. Vergessenes Widerrufen bei Vorgangs-Storno. Ein Auftrag wird abgesagt, der Grant bleibt aktiv. Lösung: Der Grant wird an den Vorgang gebunden — wird der Vorgang storniert, läuft der Widerruf automatisch.
4. Aufbewahrungsfristen falsch konfiguriert. Zugriffs-Logs werden 24 Monate aufbewahrt ohne berechtigten Grund. Datenschutz-Aufsicht moniert. Empfehlung: 90 Tage als Standard, längere Aufbewahrung nur im Einzelfall begründet.
5. OAuth-Token-Verlust ohne Wiederverbindung. Der Refresh-Token wird durch Datenbank-Migration oder Restore unbrauchbar. Das System läuft in 401-Schleifen, die Verwaltung bemerkt es erst nach Tagen. Lösung: Circuit-Breaker mit Status-Anzeige im Admin-Bereich.
Praxis-Beispiel: Mieterwechsel mit Smart-Lock
Eine 88-Quadratmeter-Wohnung wird zum 1. Oktober neu vermietet. Der bisherige Mieter hat zum 30. September gekündigt. Die Übergabe an den Vermieter ist auf den 30. September 14:00 Uhr terminiert, die Übergabe an den neuen Mieter auf den 1. Oktober 10:00 Uhr.
Mit einer an die Vorgänge gebundenen Anbindung ergäben sich fünf Grants:
- Bisheriger Grant des alten Mieters: gültig bis 30. September 23:59 Uhr (mit Toleranz, falls die Übergabe sich verzögert).
- Begehungs-Grant für den Verwalter: gültig 30. September 13:00 bis 16:00 Uhr für die Endabnahme.
- Gewerblicher Grant für die Reinigungsfirma: 30. September 16:00 bis 18:00 Uhr für die Reinigung.
- Erstbesichtigungs-Grant für den neuen Mieter: 1. Oktober 9:00 bis 12:00 Uhr für die Übergabe.
- Dauerhafter Mieter-Grant für den neuen Mieter: ab 1. Oktober 10:00 Uhr (aktiviert beim Bestätigen der Übergabe) bis Mietende.
Alle fünf Grants entstehen aus den Vorgängen (Übergabe alter Mieter, Reinigungsauftrag, Übergabe neuer Mieter, Beginn des Mietverhältnisses) und gehen an die richtigen Personen. Die Schlüsselübergabe per Hand entfällt. Im Zugriffs-Log ist nachvollziehbar, wer wann die Tür geöffnet hat — etwa am 30. September um 13:42 Uhr der Verwalter, um 16:08 Uhr die Reinigungsfirma, am 1. Oktober um 9:55 Uhr der neue Mieter.
Wo eine Anbindung in der Verwaltungssoftware ansetzt
Zu jeder Einheit muss hinterlegt sein, welche Schließgeräte ihr zugeordnet sind. Bei einem Mieterwechsel oder einem Wartungsauftrag legt die Software über die API des Anbieters die nötigen Grants an. Voraussetzung ist eine Workflow-Steuerung wie GenioFlow, in der jeder Schritt eines Vorgangs einen definierten Zustand hat — nur dann lässt sich ein Grant zuverlässig an diesen Zustand koppeln.
Bei der eigentlichen Übergabe arbeitet der Verwalter mit dem Tablet-Workflow zur Wohnungsübergabe — Mängelaufnahme, Foto-Dokumentation, eIDAS-Signatur. Die Bestätigung der Übergabe ist der natürliche Zeitpunkt, an dem der Zugang auf den neuen Mieter übergehen sollte.
Die Aufgaben-Verwaltung mit Kanban und Gantt ist die Stelle, an der ein Zeitfenster-Zugang für den Hausmeister entstehen und mit dem Abschluss des Auftrags wieder enden sollte.
Verbindung zu angrenzenden Themen
Bei der Wohnungsübergabe an den Mieter ist die Unterzeichnung des Übergabeprotokolls der Auslöser für den Mieter-Grant. Die Beziehung zwischen Übergabe und Grant gehört in den Audit-Trail und in den GoBD-konformen ZIP-Daten-Export.
Beim User-Offboarding nach DSGVO Art. 17 sind beim endgültigen Auszug eines Mieters auch dessen Smart-Lock-Profile und das zugehörige Zugriffs-Log zu löschen — sofern die Aufbewahrungsfristen abgelaufen sind. Die Trennung zwischen Mieter-Stammdaten (zu löschen nach Auszug plus drei Jahre) und Buchhaltungs-Akte (zu erhalten zehn Jahre nach AO) gilt auch für die Smart-Lock-Daten.
Grenzen digitaler Schlüssel
In Mischbeständen mit unterschiedlicher Hardware muss jede Wohnung einem Anbieter zugeordnet werden; ein Wechsel ist möglich, aber mit administrativer Last verbunden.
Auch mit Smart-Locks bleiben Backup-Varianten (NFC-Karte, mechanischer Notschlüssel) nötig. Sie lassen sich nicht über das digitale Grant-System verfolgen und gehören als Anlage in eine eigene Schlüssel-Übergabe-Akte mit Versand- und Rückgabenachweis.
Fazit
Ein Smart-Lock ersetzt den Schlüsselbund nur dann sinnvoll, wenn jede Berechtigung zeitlich begrenzt und an einen Vorgang gebunden ist und die Zugriffs-Logs nach klaren Fristen gelöscht werden. Wer eine Umrüstung plant, beginnt mit einem Pilot und investiert schrittweise — nicht alle Wohnungen lassen sich hardwareseitig gleich umrüsten. Die DSGVO-Konformität entsteht durch kurze Aufbewahrung, kontextgebundene Grants und transparente Information der Mieter.
Kontakt
Fragen, Rückmeldungen oder eigene Erfahrungen mit Smart-Lock-Systemen in der Hausverwaltung? Wir freuen uns über Ihre Nachricht an info@immogenio.de.