Wissensbasis · Rubrik 20 Automatisierung und Smart-Home-Technologien · Unterpunkt 20.3
Ein smartes Türschloss ist Hardware, ein Zugangscode ist ein Prozess. Die Technik am Türblatt entscheidet nur darüber, ob sich eine Berechtigung überhaupt zeitlich begrenzen lässt; ob der richtige Mensch zur richtigen Stunde hineinkommt und der falsche draußen bleibt, entscheidet die Organisation dahinter: Wer erzeugt den Code, woran ist sein Gültigkeitsfenster gekoppelt, über welchen Weg erreicht er den Gast, wann verfällt er, wer widerruft ihn im Störungsfall und was steht danach im Protokoll. In der Praxis hat dieser Prozess einen besonderen Stellenwert: Viele Eigentümer wohnen mehrere hundert Kilometer entfernt, in der Kernsaison von Juni bis September wechseln die Gäste im Wochen- oder Zweitagesrhythmus, Anreisen verschieben sich durch Stau und Fährzeiten bis in die Nacht, und auf Rügen, Usedom, dem Fischland-Darß-Zingst und im Binnenland bestehen weiterhin Mobilfunk- und Breitbandlücken, in denen eine Codevergabe in Echtzeit schlicht nicht ankommt.
Dieser Unterpunkt behandelt den vollständigen Lebenszyklus einer Zutrittsberechtigung: Vergabe an Gäste, Automatisierung entlang der Buchung, tatsächliche Sicherheit von Ziffernfolgen, zeitliche Begrenzung, Rollen für Reinigung, Handwerk und Eigennutzung, Widerruf, Kopplung mit dem Buchungssystem, datenschutzkonforme Dokumentation, Verwaltung über mehrere Objekte und die Fehler, die aus einem Code eine offene Tür machen. Die Schlosstechnik selbst steht in 20.2, Software und Buchungssysteme. Alle Preis-, Zeit- und Aufwandsangaben sind Marktspannen oder Rechenbeispiele mit offengelegten Annahmen, Stand 2026-07. Favorent nutzt Technik im laufenden Betrieb, ist aber kein Elektro-, Netzwerk- oder Sicherheitsfachbetrieb und keine Datenschutz- oder Rechtsberatung: Auslegung, Installation, Abnahme und Prüfung gehören in eine qualifizierte Fachplanung, datenschutz- und strafrechtliche Bewertungen zu Ihrer Rechtsberatung (Stand 2026-07).
Diese Seite zeigt die 10 Fragen von Unterpunkt 20.3 einzeln und vollständig. Dieselben Antworten stehen auch in der Aufklapp-Fassung der Rubrik 20 „Automatisierung und Smart-Home-Technologien“ mit allen 200 Fragen.
Zuletzt aktualisiert am 05.08.2026
Ein temporärer Zugangscode ist kein Passwort, sondern ein Betriebsmittel mit Verfallsdatum. Sauber ist nur ein Verfahren, bei dem jede Buchung ihren eigenen Code erhält, das Gültigkeitsfenster an die vereinbarten Check-in- und Check-out-Zeiten gekoppelt ist und der Code den Gast erst kurz vor der Anreise erreicht. Technisch stehen drei Wege offen: fest im Schloss hinterlegte PIN-Codes, zeitbasierte Offline-Codes, die aus einem Geräteschlüssel und der Uhrzeit berechnet werden und ohne jede Verbindung gültig sind, sowie personengebundene Medien wie Karte, Transponder oder App-Schlüssel. An der Ostseeküste Mecklenburg-Vorpommerns spricht die lückenhafte Mobilfunk- und Breitbandversorgung auf Rügen, Usedom und dem Fischland-Darß-Zingst deutlich für Systeme, die einen gültigen Code auch dann akzeptieren, wenn das Objekt gerade offline ist. Unverzichtbar bleibt eine mechanische Rückfallebene bei einer erreichbaren Person vor Ort, denn Batterien altern bei Frost schneller und Sturmlagen führen zu Stromausfällen. Wo ein Nachbar ohnehin übergibt oder ein diszipliniert geführter Schlüsselkasten seit Jahren störungsfrei läuft, ist der Verzicht auf jede Codevergabe die einfachere und billigere Lösung. Diese Darstellung ist allgemeine Orientierung; Auslegung, Installation, Abnahme und Prüfung gehören in eine qualifizierte Fachplanung und zu zugelassenen Fachbetrieben, datenschutzrechtliche Bewertungen zu Ihrer Rechtsberatung (Stand 2026-07).
Die drei verbreiteten Codearten unterscheiden sich weniger im Komfort als in der Frage, was bei Netzausfall geschieht. Fest hinterlegte PIN-Codes werden einmal programmiert und gelten, bis jemand sie löscht; sie funktionieren immer, veralten aber, wenn niemand sie pflegt. Zeitbasierte Offline-Codes berechnet der Anbieter im Voraus aus einem im Gerät hinterlegten Schlüssel und der Gerätezeit, das Schloss prüft sie ohne Verbindung nach außen. Personengebundene Medien binden die Berechtigung an einen Gegenstand statt an eine Ziffernfolge und eignen sich für wiederkehrende Personen, nicht für Gäste. Für Objekte ohne stabile Anbindung ist die zweite Variante die robusteste, weil sie Vergabe und Verbindung voneinander trennt.
Der Vergabeweg entscheidet über den Aufwand je Wechsel. Manuell heißt: Sie öffnen die Anwendung des Herstellers, legen einen Code an, setzen das Zeitfenster und versenden ihn selbst – bei einem Objekt mit zwanzig bis dreißig Wechseln im Jahr ist das ohne Weiteres vertretbar. Halbautomatisch bedeutet, dass Codes als Vorrat erzeugt und einzelnen Buchungen zugeordnet werden, was Fehlzuordnungen begünstigt, wenn die Liste nicht sauber geführt wird. Vollautomatisch koppelt die Buchung unmittelbar an die Codeerzeugung; wie das abläuft und woran es scheitert, behandeln die folgenden Fragen dieses Unterpunkts. Die Buchungs- und Verwaltungssoftware selbst, also PMS und Channel-Manager, wird gesondert behandelt.
Das Gültigkeitsfenster ist der Kern der temporären Berechtigung und wird regelmäßig zu grob gesetzt. Ein Code, der von Mitternacht bis Mitternacht gilt, verschenkt an beiden Enden einen halben Tag; ein Code, der exakt um 15:00 Uhr beginnt, lässt den Gast bei früher Ankunft vor der Tür stehen. Bewährt hat sich ein Vorlauf von ein bis zwei Stunden vor der vereinbarten Check-in-Zeit und ein Nachlauf von ein bis zwei Stunden nach dem Check-out, jeweils als bewusst gesetzte Betriebsregel, nicht als Zufall. Verschiebt sich eine Anreise durch Stau auf der A20 oder eine verpasste Fähre in die Nacht, muss die Verlängerung ohne Rückruf beim Eigentümer möglich sein.
Aufbau und Länge des Codes sind keine Geschmacksfrage. Sechsstellige Codes sind der praktische Mindeststandard, vierstellige bieten rechnerisch nur 10.000 Kombinationen. Sprechende Ziffernfolgen scheiden aus: Hausnummer, Postleitzahl, Baujahr, Geburtsdaten der Eigentümerfamilie oder aufsteigende Reihen sind die ersten Versuche jedes Unbefugten. Codes gehören zufällig erzeugt, und aufeinanderfolgende Buchungen dürfen keine benachbarten Zahlen erhalten, weil sonst aus einem bekannten Code der nächste erraten werden kann. Wie belastbar Ziffernfolgen tatsächlich sind und wo ihre Grenze liegt, vertieft die dritte Frage dieses Unterpunkts.
Der Übermittlungsweg wird häufig unterschätzt. Ein Code, der Wochen vor der Anreise im Nachrichtenpostfach einer Buchungsplattform liegt, bleibt dort dauerhaft lesbar – auch für jeden, der später Zugriff auf das Gerät oder das Konto des Gastes hat. Sinnvoll ist ein Versand ein bis zwei Tage vor der Anreise über den Kanal, in dem der Gast ohnehin mit Ihnen kommuniziert, verbunden mit dem Hinweis, den Code nicht weiterzugeben und nicht in Bewertungen oder sozialen Netzwerken zu nennen. Niemals gehört ein Code in das Inserat, auf einen Aushang im Treppenhaus oder auf einen Zettel am Schlüsselkasten. Gästekommunikation vertieft.
Die Rückfallebene ist der Teil, den Prospekte auslassen. Jede elektronische Berechtigung braucht einen mechanischen Weg für den Fall, dass die Batterie leer, das Funkmodul gestört oder der Strom nach einer Sturmlage weg ist. Bewährt ist ein hinterlegter Schlüssel bei einer erreichbaren Person im Ort, nicht ein zweiter Code im selben System. Die Marktspanne smarter Türschlösser liegt nach CHECK24 mit Stand 18.04.2026 bei rund 60 bis 360 € der Folgeschaden einer nächtlichen Fehlanreise mit Schlüsseldiensteinsatz übersteigt diesen Betrag regelmäßig. Batterielaufzeiten von mindestens zwei Jahren, wie sie die Zigbee-Zertifizierung verlangt, sinken bei Kälte deutlich. Ausfallkonzepte behandeln wir gesondert.
Fachliches Urteil: Eine belastbare Codevergabe besteht aus fünf Festlegungen: ein eigener, zufällig erzeugter Code je Buchung mit mindestens sechs Stellen, ein Gültigkeitsfenster mit definiertem Vor- und Nachlauf, ein Versand kurz vor der Anreise über einen einzigen festgelegten Kanal, eine Regel für Verlängerung und Widerruf und eine mechanische Rückfallebene vor Ort. Wer ein einzelnes Objekt in Sichtweite betreibt, einen zuverlässigen Nachbarn hat und mit einem Schlüsselkasten seit Jahren gut fährt, braucht diesen Apparat nicht und sollte bewusst darauf verzichten. Welche Lösung an Ihrer Tür technisch überhaupt möglich ist, klärt eine qualifizierte Fachplanung mit zugelassenen Fachbetrieben; rechtliche Bewertungen gehören zu Ihrer Rechtsberatung.
| Codeart | Funktionsweise | Verhalten ohne Internetverbindung |
|---|---|---|
| Fester PIN-Code | einmal programmiert, gilt bis zur Löschung | funktioniert, muss aber vor Ort oder per Sync geändert werden |
| Zeitbasierter Offline-Code | aus Geräteschlüssel und Uhrzeit berechnet | funktioniert vollständig, Gerätezeit ist entscheidend |
| Einmalcode | verfällt nach der ersten Nutzung | je nach System, häufig offline nutzbar |
| Karte oder Transponder | Berechtigung am Medium, nicht an der Ziffernfolge | funktioniert, Verlust erfordert Sperrung am Gerät |
| App- oder Bluetooth-Schlüssel | Freigabe an ein Gerät des Gastes gebunden | Erteilung braucht meist Verbindung, Nutzung oft nicht |
| Mechanischer Schlüssel | Rückfallebene bei Person vor Ort | immer verfügbar, keine Zeitbegrenzung möglich |
| Prozessschritt | Offengelegte Annahme | Ergebnis im Rechenbeispiel |
|---|---|---|
| Beginn des Fensters | Check-in ab 15:00 Uhr, Vorlauf 2 Stunden | Code gilt ab 13:00 Uhr des Anreisetages |
| Ende des Fensters | Check-out bis 10:00 Uhr, Nachlauf 2 Stunden | Code verfällt um 12:00 Uhr des Abreisetages |
| Versandzeitpunkt | ein bis zwei Tage vor Anreise, ein Kanal | kurze Liegezeit im Postfach des Gastes |
| Reinigungsfenster | Wechseltag, eigener Code der Reinigungskraft | getrennte Berechtigung, kein geteilter Sammelcode |
| Verspätete Anreise | Ankunft nach Mitternacht durch Stau oder Fähre | Fenster muss ohne Rückruf verlängerbar sein |
| Rückfallebene | Schlüssel bei erreichbarer Person im Ort | unabhängig von Batterie, Funk und Strom |
Zuletzt aktualisiert am 05.08.2026
Automatisierung heißt hier: Ein Ereignis im Buchungssystem erzeugt ohne weiteres Zutun eine Berechtigung mit passendem Zeitfenster, versendet sie und lässt sie danach verfallen. Die entscheidende Festlegung ist der Auslöser – Buchungsbestätigung, Zahlungseingang oder ein fester Vorlauf vor der Anreise –, denn er bestimmt, wie viele Codes für Buchungen erzeugt werden, die nie stattfinden. Danach folgt die Kette aus Buchungsquelle, Verwaltungssoftware, Schlossdienst und Versandkanal; sie reißt erfahrungsgemäß nicht bei der normalen Buchung, sondern bei Umbuchung, Verlängerung, Storno und Namensänderung. Eine Automatisierung ohne Überwachung ist deshalb gefährlicher als die manuelle Vergabe: Bleibt eine Meldung aus, merkt es niemand, bis der Gast nachts vor der Tür steht. Wirtschaftlich trägt sich der Aufbau erst ab einer gewissen Zahl von Wechseln und Objekten; bei einem Objekt mit fünfzehn Anreisen im Jahr ist die Vergabe von Hand schneller eingerichtet, billiger und weniger störanfällig. In genau diesem Fall raten wir bewusst von der Kopplung ab. Die Bewertung im Einzelfall gehört in eine qualifizierte Fachplanung, vertragliche und datenschutzrechtliche Fragen zu Ihrer Rechtsberatung (Stand 2026-07).
Am Anfang steht die Wahl des Auslösers, und sie hat betriebliche Folgen. Wird der Code bereits mit der Buchungsbestätigung erzeugt, existiert er über Wochen und muss bei jedem Storno zuverlässig widerrufen werden. Wird er beim Zahlungseingang erzeugt, hängt die Anreise an der Zahlungsabwicklung, was bei kurzfristigen Buchungen zu Problemen führt. Bewährt hat sich in der Praxis ein fester Vorlauf von ein bis zwei Tagen vor der Anreise, weil die Buchung dann in aller Regel stabil ist. Welcher Auslöser passt, hängt von Ihrer Stornoquote und Ihrem Zahlungsverfahren ab; die Bewertung ist eine Prozessentscheidung, keine technische.
Die Kette hat vier Glieder: die Buchungsquelle, die Verwaltungssoftware, den Dienst des Schlossanbieters und den Kanal, über den der Gast den Code erhält. Jedes Glied kann ausfallen, jedes hat eigene Wartungsfenster, und keines meldet dem anderen zuverlässig, wenn etwas nicht ankam. Wichtig ist deshalb die Regel, dass ein Vorgang mehrfach ausgelöst werden darf, ohne Schaden anzurichten: Wird derselbe Code zweimal erzeugt, darf nicht ein zweiter, abweichender Code entstehen, sondern der vorhandene bestätigt werden. Diese Eigenschaft ist vor der Inbetriebnahme zu prüfen, nicht im laufenden Sommerbetrieb.
Die Fehlerfälle sind vorhersehbar und gehören vorab geregelt. Bei einer Verlängerung muss sich das Zeitfenster ausdehnen, statt einen zweiten Code zu erzeugen. Bei einer Vorverlegung muss der Beginn vorgezogen werden. Bei einem Storno muss die Berechtigung verschwinden, und zwar nachweislich. Bei einer Namensänderung darf keine zweite Berechtigung entstehen, die niemand mehr zuordnen kann. Bei einer Doppelbuchung durch verzögerte Kanalsynchronisation dürfen nicht zwei Parteien gleichzeitig gültige Codes halten. Für jeden dieser Fälle braucht es eine schriftlich festgelegte Reaktion und einen Verantwortlichen, sonst entstehen genau die Lücken, die die zehnte Frage dieses Unterpunkts beschreibt.
Überwachung ist der Teil, der am häufigsten fehlt. Eine automatische Vergabe braucht eine Rückmeldung, dass die Berechtigung im Schloss angekommen ist, und eine Meldung an einen Menschen, wenn sie ausbleibt. Sinnvoll ist außerdem eine tägliche Übersicht aller Anreisen der nächsten achtundvierzig Stunden mit dem Status der jeweiligen Berechtigung, damit ein Fehler am Vormittag auffällt und nicht am Abend. Vor jeder Saison gehört ein Testlauf mit einer echten Probebuchung dazu, einschließlich Storno und Verlängerung. Wer das unterlässt, verlässt sich auf eine Kette, die zuletzt vor Monaten funktioniert hat.
Regional kommt die Anbindung hinzu. Wo Mobilfunk und Breitband schwanken, kann eine Berechtigung nicht zuverlässig in Echtzeit ins Schloss geschrieben werden. Systeme mit zeitbasierten Offline-Codes lösen das, weil der Code beim Anbieter berechnet und nur an den Gast versendet wird, während das Schloss ihn ohne Verbindung prüft. Voraussetzung ist eine korrekte Gerätezeit, die nach jedem Batteriewechsel und nach der Zeitumstellung zu kontrollieren ist. Wo weder Festnetz noch Mobilfunk tragen, bleibt die Codevergabe von Hand mit einem Vorrat vorab erzeugter Codes und einer klaren Liste die verlässlichere Lösung.
Wirtschaftlich lohnt sich der Aufbau erst mit der Menge. Ein Rechenbeispiel mit offengelegten Annahmen: Bei 30 Wechseln im Jahr und angenommenen vier Minuten für Anlage, Prüfung und Versand eines Codes entstehen rund zwei Stunden Handarbeit je Objekt und Jahr; bei zehn Objekten sind es rund zwanzig Stunden. Erst ab dieser Größenordnung trägt der Einrichtungs- und Wartungsaufwand einer Kopplung. Hinzu kommt die Abhängigkeit von zwei Cloud-Diensten: Der Cyber Resilience Act, Verordnung (EU) 2024/2847, sieht einen Supportzeitraum von mindestens fünf Jahren vor, ist aber seit dem 10.12.2024 nur in Kraft und mit seinen Meldepflichten erst ab dem 11.09.2026, vollständig erst ab dem 11.12.2027 anwendbar – heute ist Support also Verhandlungssache.
Fachliches Urteil: Eine Automatisierung ist so gut wie ihre Behandlung der Ausnahmen. Legen Sie den Auslöser bewusst fest, definieren Sie Verlängerung, Vorverlegung, Storno und Namensänderung schriftlich, sorgen Sie für Mehrfachauslösung ohne Nebenwirkung, überwachen Sie jede Vergabe mit einer Rückmeldung und testen Sie die Kette vor jeder Saison mit einer echten Probebuchung. Für ein einzelnes Objekt mit wenigen Anreisen im Jahr ist die manuelle Vergabe mit einer sauber geführten Liste die stabilere Wahl, und in Funklöchern ist sie oft die einzig praktikable. Auswahl und Einbindung der Systeme gehören in eine qualifizierte Fachplanung mit zugelassenen Fachbetrieben; vertragliche und datenschutzrechtliche Bewertungen zu Ihrer Rechtsberatung.
| Auslöser oder Ereignis | Was ausgelöst wird | Typischer Fehlerfall |
|---|---|---|
| Buchungsbestätigung | Code wird sofort erzeugt und zugeordnet | Storno ohne Widerruf lässt Berechtigung bestehen |
| Zahlungseingang | Code wird nach Zahlung freigegeben | kurzfristige Buchung ohne Zahlung bleibt ohne Zugang |
| Fester Vorlauf vor Anreise | Erzeugung und Versand ein bis zwei Tage vorher | Ausfall der Kette fällt erst am Anreisetag auf |
| Verlängerung der Buchung | Zeitfenster wird ausgedehnt | zweiter Code entsteht, der erste bleibt gültig |
| Vorzeitige Abreise | Fenster wird verkürzt oder Code widerrufen | Code gilt weiter, Reinigung trifft auf offene Tür |
| Namensänderung oder Gastwechsel | Zuordnung wird aktualisiert | doppelte Berechtigung ohne klare Zuordnung |
| Kennzahl im Rechenbeispiel | Offengelegte Annahme | Ergebnis |
|---|---|---|
| Wechsel je Objekt und Jahr | 30 Anreisen, Schwerpunkt Juni bis September | Bezugsgröße des Beispiels |
| Handarbeit je Code | 4 Minuten für Anlage, Prüfung und Versand | rund 2 Stunden je Objekt und Jahr |
| Bestand von zehn Objekten | gleiche Annahmen, ein Verwalter | rund 20 Stunden Handarbeit im Jahr |
| Prüfaufwand mit Automatisierung | tägliche Sichtung der Anreisen der nächsten 48 Stunden | bleibt bestehen, verlagert sich auf Kontrolle |
| Testlauf vor der Saison | Probebuchung mit Storno und Verlängerung | ein Termin je Saison und Objektgruppe |
| Supportzeitraum der Dienste | Cyber Resilience Act, mindestens 5 Jahre | Meldepflichten erst ab 11.09.2026, volle Anwendung ab 11.12.2027 |
Zuletzt aktualisiert am 05.08.2026
Die Sicherheit einer Ziffernfolge entsteht zu einem kleinen Teil aus Mathematik und zu einem großen aus Organisation. Rechnerisch bietet ein vierstelliger Code 10.000 Kombinationen, ein sechsstelliger eine Million und ein achtstelliger hundert Millionen – entscheidend ist jedoch, ob das Schloss nach wenigen Fehlversuchen sperrt, denn erst diese Sperre macht systematisches Durchprobieren aussichtslos. Das größere Risiko liegt ohnehin an anderer Stelle: Codes werden weitergegeben, über die Schulter mitgelesen, an abgenutzten Tasten abgelesen und über ganze Saisons unverändert benutzt. Ein sechsstelliger Code, der bei jeder Buchung wechselt und ein enges Zeitfenster hat, ist damit sicherer als ein langer Code, der seit drei Jahren im Schloss steht. Hinzu kommt die Geräteseite: Stiftung Warentest stellte 2020 bei mehreren smarten Türschlössern Sicherheitsmängel fest, das BSI warnte konkret vor dem Abus HomeTec Pro CFA 3000. Die härteste Grenze ist am Ende mechanisch, denn kein elektronisches Schloss ist stärker als Türblatt, Zarge, Beschlag und Zylinder. Wo die Tür ohnehin schwach ist, kann ein hochwertiger mechanischer Zylinder mit kontrollierter Schlüsselausgabe die bessere Entscheidung sein als jede Elektronik. Sicherheitsbewertung, Auslegung und Abnahme gehören in eine qualifizierte Fachplanung und zu zugelassenen Fachbetrieben, versicherungs- und strafrechtliche Fragen zu Ihrer Rechtsberatung (Stand 2026-07).
Die Kombinatorik ist schnell erzählt und wird trotzdem falsch eingeschätzt. Vier Stellen ergeben 10.000 mögliche Codes, fünf Stellen 100.000, sechs Stellen eine Million, acht Stellen hundert Millionen – das ist reine Rechnung, kein Messwert. Ohne Schutzmechanismus ließe sich ein vierstelliger Code binnen überschaubarer Zeit durchprobieren; mit einer Sperrzeit nach drei bis fünf Fehlversuchen wird schon dieser Aufwand unpraktikabel. Prüfen Sie deshalb vor dem Kauf, ob Ihr Gerät eine Sperre kennt, wie lange sie greift und ob sie sich abschalten lässt. Ein Schloss ohne Fehlversuchssperre ist unabhängig von der Codelänge betrieblich nicht empfehlenswert.
Der zweite Angriffsweg braucht keine Rechenleistung, sondern nur Augen. An einem Tastenfeld, an dem seit Monaten dieselben sechs Tasten gedrückt werden, sind die benutzten Ziffern an Fett- und Abriebspuren erkennbar; die Zahl der Möglichkeiten schrumpft dann auf die Reihenfolge dieser Ziffern. Gegenmaßnahmen sind einfach: Codes je Buchung wechseln, sodass sich die Abnutzung verteilt, das Tastenfeld bei jedem Wechsel reinigen, Geräte bevorzugen, die beliebige Ziffern vor und nach dem eigentlichen Code akzeptieren, und das Bedienteil so anbringen, dass es von der Straße und vom Nachbargrundstück nicht einsehbar ist.
Das größte Risiko ist organisatorisch und heißt Weitergabe. Gäste geben Codes an nachreisende Freunde weiter, notieren sie in Familienchats, nennen sie versehentlich in Bewertungen oder geben sie an die nächste Reisegruppe weiter, die dieselbe Wohnung gebucht hat. Solange derselbe Code über eine ganze Saison gilt, wächst der Kreis der Wissenden mit jedem Wechsel. Die einzige wirksame Antwort ist die Begrenzung: eigener Code je Buchung, eigenes Zeitfenster, eigener Code je Dienstleistergruppe und kein Sammelcode, den alle kennen. Wie Sie Berechtigungen wieder entziehen, behandelt die sechste Frage dieses Unterpunkts.
Auf der Geräteseite ist Vorsicht angebracht. Stiftung Warentest fand 2020 bei mehreren smarten Türschlössern Sicherheitsmängel, und das BSI warnte konkret vor dem Abus HomeTec Pro CFA 3000. Relevant sind außerdem das Verwaltungskonto beim Anbieter, das mit einem starken Passwort und einer zweiten Sicherungsstufe geschützt gehört, sowie die Frage, ob und wie lange der Hersteller Sicherheitsaktualisierungen liefert. Für das Objektnetz empfiehlt das BSI ein separates IoT-Netz, eine strikte Trennung vom Gastnetz, regelmäßige Updates, begrenzten Fernzugriff, ein WLAN-Passwort mit 20 und mehr Zeichen und das Deaktivieren von UPnP. Netzwerkfragen behandeln wir gesondert.
Der regulatorische Rahmen hilft, aber nur begrenzt. Seit dem 01.08.2025 gilt die Delegierte Verordnung (EU) 2022/30 zur Funkanlagenrichtlinie mit verbindlichen Anforderungen an Netzsicherheit, Schutz personenbezogener Daten und Betrugsschutz; die harmonisierten Normen EN 18031-1, -2 und -3 sind seit dem 30.01.2025 mit Einschränkungen gelistet, worauf das BSI ausdrücklich hinweist. Der Cyber Resilience Act, Verordnung (EU) 2024/2847, ist seit dem 10.12.2024 in Kraft, seine Meldepflichten greifen aber erst ab dem 11.09.2026 und die volle Anwendung ab dem 11.12.2027 – er ist damit noch nicht vollständig anwendbar. Den zugesagten Supportzeitraum von mindestens fünf Jahren müssen Sie heute vertraglich klären, ergänzend hilft BSI TR-03183.
Die letzte Grenze ist mechanisch und wird bei aller Codearithmetik gern vergessen. Ein Zylinder ohne Aufbohr- und Ziehschutz, ein weiches Türblatt, eine ausgeschlagene Zarge oder eine ungesicherte Terrassentür machen jede Diskussion über Ziffernfolgen gegenstandslos, weil ein Einbruch dann gar nicht über die Haustür läuft. Prüfen Sie deshalb zuerst die mechanische Grundsicherung und erst danach die Elektronik. Welche Anforderungen Ihr Versicherer an Schließtechnik, Sorgfalt und Schlüsselverwaltung stellt und welche Obliegenheiten im Schadensfall gelten, behandelt eine eigene Rubrik; Aussagen dazu sind ausdrücklich Sache Ihres Versicherers und Ihrer Rechtsberatung.
Fachliches Urteil: Zugangscodes sind sicher genug, wenn vier Bedingungen zusammenkommen: mindestens sechs zufällige Stellen, eine Sperre nach wenigen Fehlversuchen, ein Wechsel je Buchung mit engem Zeitfenster und ein gepflegtes Gerät mit aktueller Firmware und geschütztem Verwaltungskonto. Fehlt eine dieser Bedingungen, hilft auch eine längere Ziffernfolge nicht. Bei schwacher Türmechanik oder unklarer Bausubstanz ist es die bessere Entscheidung, zuerst mechanisch nachzurüsten oder bewusst bei einem hochwertigen Zylinder mit kontrollierter Schlüsselausgabe zu bleiben, statt Elektronik auf eine schwache Tür zu setzen. Diese Einordnung ersetzt keine qualifizierte Fachplanung: Auslegung, Installation, Abnahme und Prüfung gehören zu zugelassenen Fachbetrieben, versicherungs- und strafrechtliche Bewertungen zu Ihrer Rechtsberatung.
| Codelänge | Rechnerisch mögliche Kombinationen | Einordnung |
|---|---|---|
| 4 Ziffern | 10.000 | zu wenig für dauerhaft genutzte Codes |
| 5 Ziffern | 100.000 | Übergangsbereich, nur mit Fehlversuchssperre |
| 6 Ziffern | 1.000.000 | praktischer Mindeststandard je Buchung |
| 8 Ziffern | 100.000.000 | sinnvoll für langlebige Dienstleisterberechtigungen |
| 6 Ziffern mit Sperrzeit | 1.000.000 | systematisches Probieren praktisch aussichtslos |
| 6 Ziffern ohne Sperrzeit | 1.000.000 | automatisiertes Probieren denkbar, geräteabhängig |
| Angriffs- oder Fehlerweg | Beispiel aus dem Betrieb | Gegenmaßnahme |
|---|---|---|
| Weitergabe durch Gäste | Code im Familienchat oder an Nachreisende | Code je Buchung wechseln, enges Zeitfenster |
| Abnutzungsspuren am Tastenfeld | immer dieselben sechs Tasten sichtbar benutzt | Codes wechseln, Tastenfeld bei jedem Wechsel reinigen |
| Beobachtung bei der Eingabe | Einsicht von Straße oder Nachbargrundstück | Bedienteil verdeckt anbringen, Zusatzziffern erlauben |
| Dauercode über die Saison | ein Code für alle Gäste des Jahres | je Buchung eigener, zufällig erzeugter Code |
| Schwachstelle im Gerät | Sicherheitsmängel laut Stiftung Warentest 2020 | Prüfberichte sichten, Firmware aktuell halten |
| Zugriff auf das Verwaltungskonto | schwaches Passwort beim Anbieter | starkes Passwort, zweite Sicherungsstufe, Zugriffe trennen |
Zuletzt aktualisiert am 05.08.2026
Zeitliche Begrenzung ist der eigentliche Sicherheitsgewinn elektronischer Zutrittslösungen, und sie zerfällt in drei Muster. Einmalige Fenster gelten für eine Buchung oder einen Handwerkertermin, wiederkehrende Fenster für Reinigung, Wäsche oder Gartenpflege an festen Wochentagen, befristet dauerhafte Berechtigungen für Hausmeister und Verwalter mit einem Ablaufdatum, das an die Vertragslaufzeit gekoppelt ist. Jedes dieser Fenster braucht einen definierten Vorlauf und Nachlauf, damit eine frühe Ankunft nicht scheitert und eine späte Abreise keinen Anruf auslöst. Die häufigste Fehlerquelle ist nicht die Regel, sondern die Uhr: Offline-Schlösser führen eine eigene Gerätezeit, die nach Batteriewechsel, Stromausfall oder Zeitumstellung abweichen kann – und ein Code, der zwei Stunden zu spät gültig wird, ist an einer Ostseeküste mit später Anreise ein echtes Problem. Ebenso wichtig: Berechtigungen ohne Ablaufdatum sind der Normalfehler und sammeln sich über Jahre an. Bei zwei Handwerkerterminen im Jahr ist der persönliche Zutritt mit einer Person vor Ort einfacher und sicherer als jede Befristung im System. Auslegung, Einrichtung und Abnahme gehören in eine qualifizierte Fachplanung und zu zugelassenen Fachbetrieben, rechtliche Bewertungen zu Ihrer Rechtsberatung (Stand 2026-07).
Das erste Muster ist das einmalige Fenster. Es beginnt mit einem konkreten Datum und einer Uhrzeit und endet ebenso konkret; typische Anwendungen sind die Buchung eines Gastes, ein Handwerkertermin, eine Zählerablesung oder eine Besichtigung. Wichtig ist, dass das Ende technisch erzwungen wird und nicht davon abhängt, ob jemand daran denkt, den Code zu löschen. Wo ein System nur Codes ohne Ablauf kennt, ist die zeitliche Begrenzung eine reine Absichtserklärung – das ist bei einfachen Nachrüstlösungen häufiger, als die Produktbeschreibung vermuten lässt, und gehört vor dem Kauf geprüft.
Das zweite Muster ist das wiederkehrende Fenster für Personen, die regelmäßig kommen: Reinigung am Wechseltag, Wäschelieferung, Poolpflege, Gartenarbeit, Heizungskontrolle in der Nebensaison. Sinnvoll ist eine Berechtigung, die nur an den tatsächlichen Einsatztagen und in einem realistischen Zeitkorridor gilt, nicht rund um die Uhr. Verschiebt sich ein Wechseltag, muss die Anpassung ohne Neuvergabe möglich sein. Das dritte Muster, die befristet dauerhafte Berechtigung für Hausmeister oder Verwalter, gehört an ein Ablaufdatum gekoppelt, das mit dem Vertrag endet und aktiv verlängert werden muss.
Vorlauf und Nachlauf entscheiden über die Zahl der Anrufe. Ein Gastcode, der punktgenau zur Check-in-Zeit gültig wird, erzeugt bei jeder frühen Ankunft eine Störung; ein bis zwei Stunden Vorlauf entschärfen das. Am anderen Ende verhindert ein kurzer Nachlauf, dass ein Gast beim Zurückkommen wegen des vergessenen Ladekabels vor verschlossener Tür steht. Zwischen Gast- und Reinigungsfenster sollte dagegen keine unnötige Überlappung bestehen: Die Reinigung beginnt nach dem Check-out, nicht davor. An der Ostseeküste verschieben Stau, Baustellen und Fährzeiten Anreisen regelmäßig in die späten Abendstunden, weshalb das Ende des Anreisetags großzügig zu wählen ist.
Die Uhr ist die unterschätzte Fehlerquelle. Offline-Schlösser prüfen zeitbasierte Codes gegen ihre eigene Gerätezeit; weicht diese ab, verschiebt sich das gesamte Fenster. Abweichungen entstehen durch lange Batteriewechsel, durch vollständige Entladung, durch Stromausfälle nach Sturmlagen und durch die Zeitumstellung im Frühjahr und im Herbst, wenn ein Gerät sie nicht selbst nachvollzieht. Zur Routine gehört deshalb: nach jedem Batteriewechsel die Gerätezeit prüfen, nach jeder Zeitumstellung stichprobenartig einen Code testen und bei Objekten ohne Anbindung die Zeitprüfung fest in den Wartungsplan aufnehmen. Wartungsorganisation behandelt.
In der Nebensaison verändert sich das Muster grundlegend. Zwischen November und März stehen viele Objekte an der Küste wochenlang leer; dann sollten alle Gastberechtigungen abgelaufen sein und nur noch Kontrollberechtigungen bestehen. Diese Kontrollgänge haben einen eigenen Zweck: Frostschutz und Feuchte. Die Verbraucherzentrale rät, 16 °C nicht zu unterschreiten, das Umweltbundesamt nennt 18 °C bei kurzer und 15 °C bei mehrtägiger Abwesenheit, und die relative Luftfeuchte sollte unter 50 Prozent bleiben. Wer die Kontrollberechtigung mit einem festen Turnus verbindet, bekommt beides zugleich: begrenzten Zutritt und dokumentierte Objektkontrolle. Heizungssteuerung behandeln wir gesondert.
Nachweisbar wird das Ganze erst durch eine Übersicht. Führen Sie eine Liste aller aktiven Berechtigungen je Objekt mit Inhaber, Zweck, Beginn, Ende und Vergabedatum und gleichen Sie sie mindestens vor Saisonbeginn, nach jedem Personalwechsel und nach jedem Anbieterwechsel ab. Alles, was kein Ablaufdatum trägt, gehört auf den Prüfstand; alles, was seit der letzten Saison unverändert ist, ebenfalls. Diese Liste ist zugleich die Grundlage für einen geordneten Widerruf, den die sechste Frage behandelt, und für die Verwaltung mehrerer Objekte, die die neunte Frage beschreibt.
Fachliches Urteil: Zeitlich begrenzte Berechtigungen funktionieren, wenn das Ende technisch erzwungen wird, Vorlauf und Nachlauf bewusst gesetzt sind, die Gerätezeit regelmäßig geprüft wird und eine Übersicht aller aktiven Berechtigungen existiert. Wo ein System kein Ablaufdatum kennt, ist die Befristung nur eine Absicht und kein Schutz. Für ein Objekt mit zwei bis drei Fremdterminen im Jahr ist die persönliche Übergabe durch einen lokalen Dienstleister oder Nachbarn der einfachere und sicherere Weg als ein Regime aus befristeten Codes. Auslegung, Einrichtung, Abnahme und Prüfung gehören in eine qualifizierte Fachplanung und zu zugelassenen Fachbetrieben; rechtliche Bewertungen gehören zu Ihrer Rechtsberatung.
| Berechtigungstyp | Zeitfenster im Rechenbeispiel | Regel |
|---|---|---|
| Gast einer Buchung | Anreisetag ab 13:00 Uhr bis Abreisetag 12:00 Uhr | je Buchung eigener Code, Ende technisch erzwungen |
| Reinigungskraft | Wechseltag 09:00 bis 15:00 Uhr | wiederkehrend, nur an Einsatztagen |
| Wäsche- oder Lieferdienst | fester Wochentag, enges Zeitfenster | eigener Code je Dienstleister, kein Sammelcode |
| Handwerker | einmalig, Termindatum mit 2 Stunden Puffer | Einmalberechtigung, danach Prüfung des Ablaufs |
| Hausmeister oder Verwalter | befristet auf die Vertragslaufzeit | Ablaufdatum setzen, aktiv verlängern |
| Eigennutzung | gebuchter Eigenbelegungszeitraum | wie eine Buchung behandeln, danach Ablauf |
| Kontrollgang in der Nebensaison | fester Turnus zwischen November und März | mit Frost- und Feuchtekontrolle verbinden |
| Zeitbezogene Fehlerquelle | Wirkung im Betrieb | Gegenmaßnahme |
|---|---|---|
| Abweichende Gerätezeit im Offline-Schloss | Fenster verschiebt sich, Code greift zu spät | Zeit nach jedem Batteriewechsel prüfen |
| Zeitumstellung im Frühjahr und Herbst | Verschiebung um eine Stunde | Stichprobe nach der Umstellung, Wartungsplan |
| Falsche Zeitzone in der Verwaltung | Codes gelten systematisch versetzt | Zeitzone bei Einrichtung und Anbieterwechsel prüfen |
| Berechtigung ohne Ablaufdatum | Zugang bleibt jahrelang bestehen | Liste aller aktiven Berechtigungen abgleichen |
| Überlappung von Gast- und Reinigungsfenster | Reinigung steht vor belegter Wohnung | Reinigungsfenster erst nach Check-out beginnen |
| Vollständige Entladung der Batterie | Uhr und Berechtigungen können verloren gehen | Batteriestand überwachen, Rückfallebene vorhalten |
Zuletzt aktualisiert am 05.08.2026
Sobald mehr als der Gast ein Objekt betritt, braucht es Rollen statt Einzelfallentscheidungen. Trennen Sie mindestens sechs Gruppen – Gast, Reinigung, Wäsche- und Lieferdienste, Handwerk und Ablesung, Hausmeister oder Verwaltung sowie Eigennutzung – und geben Sie jeder Gruppe eine eigene Berechtigung mit eigenem Zeitfenster und eigenem Umfang. Leitgedanke ist der Grundsatz der geringsten Berechtigung, im IT-Umfeld als „Least Privilege“ bezeichnet: Jeder erhält genau so viel Zutritt, wie seine Aufgabe erfordert, und nicht mehr. Sammelcodes, die Reinigung, Handwerk und Nachbarschaftshilfe gemeinsam nutzen, sind der häufigste Grund dafür, dass am Ende niemand mehr weiß, wer eigentlich hineinkommt. Wichtig ist außerdem die Grenze während der Belegung: Für die Dauer des Aufenthalts hat der Gast den unmittelbaren Gewahrsam an der Wohnung, ein Betreten ohne Anlass und ohne Ankündigung ist keine Option, und heimliche Kontrolle scheidet ohnehin aus – Innenkameras sind bei Airbnb seit dem 30.04.2024 weltweit verboten und § 201a StGB stellt Bildaufnahmen aus Wohnungen unter Strafe. Für eine seit Jahren feste Reinigungskraft kann ein eigener mechanischer Schlüssel praktischer sein als jedes Code-Regime. Diese Orientierung ersetzt keine qualifizierte Fachplanung; miet-, arbeits- und datenschutzrechtliche Bewertungen gehören zu Ihrer Rechtsberatung (Stand 2026-07).
Rollen sind einer Personenliste überlegen, weil sie den Zweck mitdenken. Eine Rolle beschreibt, wofür jemand das Objekt betritt, welche Bereiche dafür nötig sind und in welchem Zeitkorridor die Aufgabe anfällt. Daraus ergibt sich die Berechtigung fast von selbst, und beim Wechsel einer Person muss nur der Inhaber getauscht werden, nicht das ganze Regelwerk. Ohne Rollen entstehen historisch gewachsene Berechtigungen, die niemand mehr begründen kann: der Code des Malers von vorletztem Jahr, der Schlüssel der ehemaligen Reinigungskraft, der Zugang eines Dienstleisters, dessen Vertrag längst endete.
Der Gast erhält Zutritt zur gemieteten Einheit und zu den Bereichen, die zum Aufenthalt gehören: Hauseingang, Fahrradraum, Müllplatz, Strandkorb, gegebenenfalls Sauna oder Poolbereich nach Hausordnung. Nicht dazu gehören Technikräume, der Heizungsraum, verschlossene Eigentümerschränke und Nachbarwohnungen im selben Haus. Wo ein Objekt Teil einer Wohnungseigentümergemeinschaft ist, sind die Regeln für Gemeinschaftsflächen zu beachten, weil Sie über diese nicht allein verfügen. Ein abschließbarer Bereich für persönliche Gegenstände der Eigentümerfamilie hat sich bewährt und reduziert Diskussionen bei Schäden und Vermissten Gegenständen.
Reinigung und Wäscheservice brauchen eine eigene, klar zugeordnete Berechtigung, und zwar möglichst je Person und nicht je Firma. Wechselt im Team jemand, bleibt sonst ein Zugang bestehen, von dem Sie nichts wissen. Sinnvoll ist ein wiederkehrendes Fenster an den Einsatztagen mit realistischem Korridor, damit auch ein verschobener Wechsel funktioniert. Zusätzlich gehört vertraglich geregelt, dass Berechtigungen bei Personalwechsel gemeldet werden. Wie Reinigungs- und Wartungsprozesse insgesamt organisiert werden, behandelt eine eigene Rubrik; hier geht es ausschließlich um den Zutritt.
Handwerk, Ablesung und Sachverständige erhalten Einmalberechtigungen mit einem Puffer um den Termin herum. Bei Arbeiten an Elektrik, Heizung oder Wasser ist zusätzlich zu klären, wer die Anlage abnimmt und wer die Arbeiten dokumentiert; die Berechtigung ist dabei der kleinere Teil. Bei sensiblen Arbeiten oder bei Firmen, mit denen Sie zum ersten Mal zusammenarbeiten, ist eine Begleitung durch eine Person vor Ort die belastbarere Lösung als ein befristeter Code. Nach dem Termin gehört geprüft, ob die Berechtigung tatsächlich abgelaufen ist – nicht, ob sie ablaufen sollte.
Eigennutzung und Verwaltung bilden die fünfte und sechste Gruppe. Die Eigennutzung wird am besten wie eine Buchung behandelt, damit sie im Belegungsplan sichtbar ist und Reinigung sowie Heizung darauf reagieren. Verwalter und Hausmeister erhalten befristete, an die Vertragslaufzeit gekoppelte Berechtigungen mit ausdrücklichem Ablaufdatum. Für den Notfall – Wasserrohrbruch, Sturmschaden, Rauchmeldeauslösung – braucht es zusätzlich einen Weg, der ohne App und ohne Netz funktioniert: ein hinterlegter Schlüssel bei einer erreichbaren Person im Ort. Ausfallszenarien behandeln wir gesondert.
Die Grenze während der Belegung ist ein eigenes Thema. Der Gast hat für die Dauer des Aufenthalts den unmittelbaren Gewahrsam; ein Betreten ohne konkreten Anlass und ohne Ankündigung ist nicht vorgesehen, Ausnahmen kommen allenfalls bei Gefahr im Verzug in Betracht – das ist allgemeine Orientierung und keine Rechtsauskunft, die Bewertung gehört zu Ihrer Rechtsberatung und. Technisch bedeutet das: keine heimlichen Zutrittskontrollen, keine Innenkameras, die Airbnb seit dem 30.04.2024 weltweit verbietet, und keine unbenannten Sensoren. Booking.com verlangt die Offenlegung sämtlicher Überwachungsgeräte im Extranet und sanktioniert Verstöße bis zur Kontobeendigung.
Fachliches Urteil: Ein tragfähiges Zutrittskonzept besteht aus wenigen, klar beschriebenen Rollen mit eigenem Umfang und eigenem Zeitfenster, aus personenbezogenen statt firmenbezogenen Berechtigungen bei Dienstleistern, aus Einmalberechtigungen für Handwerk und aus einem netzunabhängigen Notfallweg. Sammelcodes gehören abgeschafft, Berechtigungen ohne Ablaufdatum ebenfalls. Wo eine feste Reinigungskraft seit Jahren zuverlässig arbeitet und das Objekt überschaubar ist, ist ein persönlich übergebener mechanischer Schlüssel die einfachere und störungsärmere Lösung als jede Rollenverwaltung im System. Auslegung und Abnahme der Technik gehören in eine qualifizierte Fachplanung und zu zugelassenen Fachbetrieben; miet-, arbeits- und datenschutzrechtliche Bewertungen gehören zu Ihrer Rechtsberatung.
| Personengruppe | Umfang der Berechtigung | Zeitfenster im Rechenbeispiel |
|---|---|---|
| Gast | gemietete Einheit, Hauseingang, Fahrrad- und Müllbereich | Anreise bis Abreise mit Vor- und Nachlauf |
| Reinigungskraft | Einheit und Lagerraum für Reinigungsmittel | wiederkehrend an Wechseltagen |
| Wäsche- und Lieferdienst | Übergabepunkt, kein Zutritt zu Privatbereichen | fester Wochentag, enges Fenster |
| Handwerk und Ablesung | betroffener Raum, bei Bedarf Technikraum | einmalig am Termintag mit Puffer |
| Hausmeister oder Verwaltung | gesamtes Objekt einschließlich Technik | befristet auf die Vertragslaufzeit |
| Eigennutzung | wie Gast, zusätzlich Eigentümerbereiche | wie eine Buchung im Belegungsplan |
| Notfallzugang | vollständig, netzunabhängig | dauerhaft bei erreichbarer Person im Ort |
| Grundsatz | Umsetzung im Betrieb | Nachweis |
|---|---|---|
| Geringste Berechtigung | nur Bereiche, die die Aufgabe erfordert | Rollenbeschreibung je Objekt |
| Personenbezug statt Firmenbezug | eigener Code je Reinigungskraft | Liste der Inhaber mit Vergabedatum |
| Kein Sammelcode | getrennte Codes je Gruppe | Abgleich vor Saisonbeginn |
| Ablaufdatum verpflichtend | befristete Vergabe, aktive Verlängerung | Übersicht aktiver Berechtigungen |
| Netzunabhängiger Notfallweg | Schlüssel bei Person vor Ort | schriftliche Hinterlegung mit Erreichbarkeit |
| Keine verdeckte Kontrolle | keine Innenkameras, Geräte offenlegen | Angaben in Inserat und Plattform-Extranet |
Zuletzt aktualisiert am 05.08.2026
Der Widerruf ist der Teil des Zutrittskonzepts, der im Ernstfall zählt – und der technisch am unterschiedlichsten funktioniert. Bei angebundenen Systemen entziehen Sie eine Berechtigung in Sekunden, sofern das Schloss erreichbar ist; bei zeitbasierten Offline-Codes gibt es dagegen häufig gar keinen sofortigen Widerruf, weil der Code nicht im Gerät gespeichert, sondern aus Geräteschlüssel und Uhrzeit berechnet wird. Dann bleiben nur zwei Wege: das Ende des Zeitfensters abwarten oder den hinterlegten Geräteschlüssel ändern, was sämtliche bereits versendeten Codes ungültig macht und daher nur mit Vorlauf und Information aller Beteiligten sinnvoll ist. Entscheidend ist in jedem Fall die Prüfung: Ein Widerruf, dessen Wirkung niemand kontrolliert hat, ist kein Widerruf. Anlässe sind Storno, vorzeitige Abreise, Kündigung eines Dienstleisters, Verlust eines Transponders, der Verdacht einer Weitergabe, ein Anbieter- oder Eigentümerwechsel. Bei einem verlorenen mechanischen Schlüssel bleibt der schlichte Zylindertausch durch einen Fachbetrieb die klarste Lösung – hier ist die analoge Antwort der elektronischen überlegen. Auslegung und Abnahme gehören in eine qualifizierte Fachplanung und zu zugelassenen Fachbetrieben, versicherungs- und datenschutzrechtliche Bewertungen zu Ihrer Rechtsberatung (Stand 2026-07).
Die Anlässe für einen Widerruf sind überschaubar und lassen sich vorab regeln. Sofort zu handeln ist bei Verdacht auf Weitergabe, bei Verlust eines Transponders oder Schlüssels, bei außerordentlicher Beendigung eines Dienstleisterverhältnisses und bei Vorfällen im Objekt. Geordnet und mit Frist erfolgt der Widerruf bei Storno, vorzeitiger Abreise, regulärem Vertragsende, Anbieterwechsel und Eigentümerwechsel. Für jeden dieser Fälle gehört festgelegt, wer entscheidet, wer ausführt, wer die Wirkung prüft und wo das dokumentiert wird – sonst bleibt der Widerruf im Sommerbetrieb genau dann liegen, wenn er dringend ist.
Die technische Wirkung hängt vom Systemtyp ab. In einem angebundenen System löschen Sie die Berechtigung zentral, und sie verschwindet, sobald das Schloss erreichbar ist; ohne Verbindung wirkt die Löschung erst beim nächsten Abgleich. Fest programmierte PIN-Codes müssen im Gerät gelöscht werden, häufig vor Ort. Karten und Transponder werden im Gerät gesperrt, wozu je nach Modell ebenfalls ein Besuch nötig ist. Bei App-Freigaben ist zusätzlich zu prüfen, ob ein zuvor übertragener Schlüssel auf dem Gerät des Nutzers weiterhin funktioniert, denn nicht jede Freigabe verschwindet mit dem Entzug der Berechtigung.
Der Sonderfall sind zeitbasierte Offline-Codes. Sie sind gerade deshalb praktisch, weil das Schloss keine Verbindung braucht – und genau deshalb lassen sie sich nicht individuell zurückrufen. Wirksam sind nur der Ablauf des Zeitfensters oder die Änderung des im Gerät hinterlegten Schlüssels, die alle bereits versendeten Codes entwertet. Das ist ein Eingriff mit Nebenwirkung: Reisen Gäste an, deren Codes schon verschickt wurden, entsteht ein Anreiseproblem. Planen Sie einen solchen Schlüsselwechsel deshalb in belegungsarmen Zeiten und informieren Sie alle betroffenen Personen vorab. Kurze Zeitfenster sind hier die wirksamste Vorsorge.
Ohne Prüfung ist ein Widerruf wertlos. Zur Routine gehört eine Rückmeldung des Systems, dass die Änderung im Gerät angekommen ist, ein Funktionstest bei nächster Gelegenheit und ein Eintrag in der Übersicht der aktiven Berechtigungen. An der MV-Ostseeküste ist das besonders wichtig, weil eine Nachkontrolle vor Ort schnell eine Anfahrt von ein bis zwei Stunden bedeutet und Servicetechniker in der Hauptsaison ausgelastet sind. Klären Sie deshalb vor der Beschaffung, ob und wie schnell ein Fernwiderruf tatsächlich wirkt; die Antwort steht selten in der Werbung, aber meist in der technischen Dokumentation.
Master- und Werkscodes verdienen eigene Aufmerksamkeit. Werkseitig gesetzte Codes gehören bei der Inbetriebnahme geändert, der Master-Code getrennt und nicht am Objekt aufbewahrt, und nach jedem Wechsel im Kreis der Wissenden gehört er erneuert. Wo ein Gerät eine Reset-Möglichkeit besitzt, ist zu prüfen, ob diese von außen erreichbar ist – ein Rücksetzen von außen macht jeden Widerruf hinfällig. Ebenso gehört das Verwaltungskonto beim Anbieter abgesichert, denn wer dort hineinkommt, kann Berechtigungen anlegen, ändern und löschen. Das BSI empfiehlt begrenzten Fernzugriff und starke Zugangsdaten.
Auf der mechanischen Seite ist die Antwort einfacher. Ein verlorener Schlüssel wird nicht widerrufen, sondern durch einen Zylindertausch entwertet; die Kosten hängen von Zylindertyp, Anzahl der Türen und Anfahrt ab und sind beim Fachbetrieb zu erfragen. Ein Schlüsselkastencode wird geändert, sobald jemand ausscheidet. Welche Obliegenheiten Ihr Versicherer an Schlüsselverlust und Schließanlagenwechsel knüpft, klären Sie mit ihm; das behandelt. Zu trennen ist der Widerruf schließlich vom Löschen der Zutrittsprotokolle: Die Berechtigung endet sofort, für die Protokolle gilt die Speicherbegrenzung, die die achte Frage behandelt.
Fachliches Urteil: Ein Widerrufskonzept braucht vier Festlegungen: klare Anlässe mit Fristen, ein bekanntes Verfahren je Systemtyp, eine verpflichtende Wirkungsprüfung und eine geordnete Behandlung von Master- und Werkscodes. Wer zeitbasierte Offline-Codes einsetzt, arbeitet mit kurzen Zeitfenstern statt mit der Illusion des Sofortwiderrufs. Bei einem verlorenen mechanischen Schlüssel ist der Zylindertausch durch einen Fachbetrieb die sauberste Lösung, und in kleinen Beständen ist ein Schlüsselkasten mit disziplinierter Codeänderung dem elektronischen Berechtigungsmanagement oft überlegen. Auslegung, Installation, Abnahme und Prüfung gehören in eine qualifizierte Fachplanung und zu zugelassenen Fachbetrieben; versicherungs- und datenschutzrechtliche Bewertungen gehören zu Ihrer Rechtsberatung.
| Anlass | Angenommene Reaktionszeit | Weg |
|---|---|---|
| Verdacht auf Weitergabe des Codes | sofort | Berechtigung entziehen oder Zeitfenster beenden |
| Verlust von Transponder oder Karte | sofort | Medium im Gerät sperren, Ersatz ausgeben |
| Verlust eines mechanischen Schlüssels | sofort | Zylindertausch durch zugelassenen Fachbetrieb |
| Storno einer Buchung | am selben Tag | Gastberechtigung löschen, Wirkung prüfen |
| Vorzeitige Abreise | am selben Tag | Zeitfenster verkürzen, Reinigung informieren |
| Ende eines Dienstleisterverhältnisses | zum Vertragsende | personenbezogene Codes löschen, Liste abgleichen |
| Anbieter- oder Eigentümerwechsel | geplant, mit Vorlauf | Master- und Werkscodes neu setzen, Konten trennen |
| Systemtyp | Wirksamkeit des Widerrufs | Restrisiko |
|---|---|---|
| Angebundenes System mit Verbindung | wirkt unmittelbar nach Übertragung | bei Netzausfall verzögert, Rückmeldung nötig |
| Angebundenes System ohne Verbindung | wirkt erst beim nächsten Abgleich | Zeitraum bis zum Abgleich bleibt offen |
| Zeitbasierter Offline-Code | kein individueller Widerruf möglich | nur Ablauf oder Wechsel des Geräteschlüssels |
| Fest programmierter PIN-Code | Löschung im Gerät, oft vor Ort | Anfahrt nötig, in der Hauptsaison knapp |
| Karte oder Transponder | Sperrung im Gerät | ohne Sperrliste bleibt das Medium gültig |
| Mechanischer Schlüssel | nur durch Zylindertausch | Kosten und Anfahrt, Versicherungsobliegenheiten |
Zuletzt aktualisiert am 05.08.2026
Die Kopplung von Codevergabe und Buchungssystem ist der Punkt, an dem aus vielen Einzelhandgriffen ein durchgängiger Prozess wird. Das Buchungssystem kennt Ankunft, Abreise, Status und Gastkontakt, das Schließsystem kennt Berechtigungen und Zeitfenster – verbunden werden beide über eine Schnittstelle. In der Praxis führen vier Wege dorthin: eine direkte Programmierschnittstelle des Schlossanbieters, ereignisgesteuerte Rückrufe bei jeder Buchungsänderung, eine fertige Integration innerhalb einer Verwaltungssoftware oder, deutlich schwächer, ein iCal-Abgleich, der ausschließlich Belegungszeiträume und keine Gastdaten überträgt. Welcher Weg trägt, entscheidet sich weniger am Schloss als an drei Fragen: Welches System führt die Wahrheit über eine Buchung, wie werden Fehler sichtbar, und was passiert, wenn ein beteiligter Cloud-Dienst ausfällt? Jede Kopplung ist zugleich eine Übermittlung personenbezogener Daten und braucht eine saubere vertragliche Grundlage, und jede Kopplung erzeugt eine Abhängigkeit und braucht deshalb einen erprobten Rückfallweg. Buchungssysteme, Kanalmanager und Verwaltungssoftware selbst behandelt eine eigene Rubrik; hier geht es um die Verbindung zur Zutrittstechnik. Auswahl, Absicherung und Abnahme einer Schnittstelle gehören in eine qualifizierte Fachplanung, die vertrags- und datenschutzrechtliche Bewertung in Ihre Rechtsberatung (Stand 2026-07).
Die vier Kopplungswege unterscheiden sich deutlich in Reichweite und Aufwand. Eine direkte Programmierschnittstelle des Schlossanbieters erlaubt das Anlegen, Ändern und Widerrufen einzelner Berechtigungen mit vollem Zugriff auf Zeitfenster und Rollen, verlangt aber Einrichtungsarbeit und laufende Pflege. Ereignisgesteuerte Rückrufe drehen die Richtung um: Das Buchungssystem meldet jede Änderung aktiv, das Schließsystem reagiert – schnell, aber nur mit einer dauerhaft erreichbaren und abgesicherten Gegenstelle. Fertige Integrationen innerhalb einer Verwaltungssoftware sind der bequemste Weg, weil der Anbieter die Pflege übernimmt, dafür sind Sie an dessen Funktionsumfang gebunden. Der iCal-Abgleich überträgt nur Belegungszeiträume, oft mit Verzögerung und ohne Namen oder Telefonnummer.
Vor der ersten Verbindung steht die Festlegung, welches System die führende Quelle ist. Nur ein System darf über Bestand und Zeitraum einer Buchung entscheiden, alle anderen folgen. Ohne diese Festlegung entstehen Zustände, in denen der Kalender eine Stornierung kennt, das Schloss aber noch eine gültige Berechtigung führt. Praktisch bewährt sich das Buchungssystem als führende Quelle und das Schließsystem als Empfänger, weil Umbuchungen, Verlängerungen und Stornierungen dort zuerst ankommen. Diese Rollenverteilung gehört schriftlich in Ihre Prozessbeschreibung, damit auch eine Urlaubsvertretung weiß, wo im Zweifel nachgesehen wird und welches Fenster gilt.
Datenschutzrechtlich ist zu klären, welche Felder die Schnittstelle überhaupt braucht. Für ein Zeitfenster genügen Objekt, Beginn und Ende; ein Name wird erst nötig, wenn Berechtigungen personenbezogen benannt werden, eine Mobilnummer erst, wenn der Anbieter den Code selbst versendet. Art. 5 Abs. 1 lit. c DSGVO verlangt Datenminimierung, also die bewusste Entscheidung gegen jedes Feld, das nur mitläuft. Wer einen externen Dienst nutzt, benötigt in aller Regel einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; Serverstandort und mögliche Drittlandübermittlung sind vor der Einrichtung zu prüfen. Die rechtliche Bewertung im Einzelfall gehört zu Ihrer Rechtsberatung.
Zur Absicherung gehören technische Grundlagen, die der Anbieter liefern muss und die Sie abfragen können: verschlüsselte Übertragung, individuelle Zugangsschlüssel je Objekt oder Mandant, die Möglichkeit, einen Schlüssel zu widerrufen, ohne alles neu einzurichten, sowie eine Begrenzung der Rechte auf genau die Funktionen, die gebraucht werden. Das BSI empfiehlt für vernetzte Geräte ein getrenntes Netz für Haustechnik, die Trennung vom Gäste-WLAN, regelmäßige Aktualisierungen, einen restriktiv gehaltenen Fernzugriff, ein WLAN-Kennwort mit mindestens 20 Zeichen und das Abschalten der automatischen Portfreigabe. Diese Punkte gelten unverändert, sobald eine Schnittstelle den Weg von außen nach innen öffnet.
Rechtlich flankiert wird die Produktseite von der Delegierten Verordnung (EU) 2022/30 zur Funkanlagenrichtlinie, die seit dem 01.08.2025 anzuwenden ist und Anforderungen an Netzsicherheit, Schutz personenbezogener Daten und Betrugsvermeidung stellt; die Normen EN 18031-1, -2 und -3 sind seit dem 30.01.2025 mit Einschränkungen gelistet, worauf das BSI hinweist. Der Cyber Resilience Act (EU) 2024/2847 ist seit dem 10.12.2024 in Kraft, seine Meldepflichten greifen jedoch erst ab dem 11.09.2026 und die volle Anwendung ab dem 11.12.2027; er ist damit Stand 2026-07 noch nicht vollständig anwendbar. Vorgesehen sind unter anderem Sicherheitsaktualisierungen über mindestens fünf Jahre.
Wirtschaftlich lohnt sich eine Kopplung dort, wo Wechselzahl und Objektzahl die Einrichtungskosten tragen. Marktüblich sind einmalige Einrichtungsaufwände und laufende Gebühren je Objekt oder je Schloss, deren Höhe stark vom Anbieter abhängt; Preise einzelner Softwareanbieter nennen wir bewusst nicht, weil sie sich häufig ändern. Zu bedenken sind auch Wechselkosten: Wer Berechtigungen, Rollen und Namenskonventionen nur in einem Anbietersystem pflegt, exportiert diese Struktur selten verlustfrei. Bei ein bis zwei Objekten mit wenigen Wechseln gewinnt die manuelle Vergabe klar – sie verbindet keine zwei Cloud-Dienste, erzeugt keine Vertragskette und fällt nicht aus, wenn eine Schnittstelle sich ändert.
Fachliches Urteil: Eine Kopplung ist kein Selbstzweck, sondern die Antwort auf viele Wechsel bei mehreren Objekten. Entscheidend sind drei Festlegungen, die vor jeder Technikauswahl stehen: eine eindeutig führende Datenquelle, eine bewusst kleine Feldliste und ein erprobter Rückfallweg für den Ausfall. Wer eine Schnittstelle einrichtet, ohne den Ausfall geübt zu haben, hat den Prozess nur verlagert, nicht abgesichert. Setzen Sie auf Anbieter, die Widerruf einzelner Zugangsschlüssel, Rechtebegrenzung und einen zugesagten Aktualisierungszeitraum belegen können. Auslegung, Einrichtung und Abnahme gehören in eine qualifizierte Fachplanung, die Vertrags- und Datenschutzprüfung in Ihre Rechtsberatung.
| Weg | Was übertragen wird | Grenze in der Praxis |
|---|---|---|
| Direkte Programmierschnittstelle | Berechtigung, Zeitfenster, Rolle, Widerruf | Einrichtungs- und Pflegeaufwand, Anbieterbindung |
| Ereignisgesteuerte Rückrufe | Jede Buchungsänderung als Einzelmeldung | Erreichbare Gegenstelle nötig, Doppelmeldungen möglich |
| Fertige Integration in Verwaltungssoftware | Vom Anbieter festgelegter Funktionsumfang | Kein Einfluss auf Tempo und Umfang der Weiterentwicklung |
| iCal-Abgleich | Nur Belegungszeiträume, keine Gastdaten | Verzögerung, kein automatischer Versand möglich |
| Manuelle Vergabe mit Checkliste | Nichts, alles im Kopf des Bearbeitenden | Skaliert nicht, aber ohne technische Abhängigkeit |
| Zeitgesteuerte Offline-Codes | Kein laufender Datenaustausch nötig | Kein Einzelwiderruf, Uhrzeit im Gerät muss stimmen |
| Prüfpunkt vor der Kopplung | Worauf zu achten ist | Häufige Fehlannahme |
|---|---|---|
| Führende Datenquelle | Genau ein System entscheidet über Zeitraum und Bestand | Beide Systeme dürfen gleichberechtigt ändern |
| Feldliste | Nur Objekt, Beginn, Ende und wirklich benötigte Kontaktdaten | Was verfügbar ist, wird auch übertragen |
| Vertragslage | Auftragsverarbeitung nach Art. 28 DSGVO, Serverstandort geklärt | Eine Schnittstelle ist reine Technik ohne Vertragsfolge |
| Zugangsschlüssel | Je Mandant getrennt, einzeln widerrufbar, Rechte begrenzt | Ein Schlüssel für alles ist einfacher zu verwalten |
| Ausfallweg | Getesteter Rückfallweg ohne Internet und ohne Anbieter-Cloud | Die Cloud fällt schon nicht am Anreisetag aus |
| Aktualisierungen | Zugesagter Zeitraum für Sicherheitsaktualisierungen schriftlich | Ein einmal eingerichtetes System bleibt dauerhaft sicher |
| Ausstieg | Export von Objekten, Rollen und Namenskonventionen möglich | Ein Wechsel ist jederzeit ohne Datenverlust machbar |
Zuletzt aktualisiert am 05.08.2026
Jedes elektronische Schloss, das Öffnungen mitschreibt, erzeugt personenbezogene Daten – auch dann, wenn im Protokoll kein Name steht. Ein Eintrag wie Tür geöffnet mit Medium 4 um 14:37 Uhr lässt sich über die Zuordnung des Mediums zu einer Buchung oder zu einer Reinigungskraft einer Person zuordnen, und genau diese Zuordenbarkeit begründet den Personenbezug. Daraus folgen vier Pflichten, die vor dem ersten Protokolleintrag geklärt sein sollten: eine tragfähige Rechtsgrundlage, meist das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO nach dokumentierter Abwägung; eine Information der Betroffenen nach Art. 13 DSGVO, bevor sie das Objekt betreten; eine bewusst kleine Datenmenge nach Art. 5 Abs. 1 lit. c DSGVO; und eine festgelegte Speicherdauer mit tatsächlicher Löschung nach Art. 5 Abs. 1 lit. e DSGVO. Für Zutrittsprotokolle gibt es keine gesetzlich vorgegebene Aufbewahrungsfrist; die häufig zitierten 72 Stunden stammen aus der Orientierungshilfe der Datenschutzkonferenz vom 03.09.2020 und beziehen sich auf Videoüberwachung, nicht auf Türprotokolle. Die konkrete Ausgestaltung von Abwägung, Löschkonzept und Information gehört in Ihre Rechtsberatung, die technische Umsetzung in eine qualifizierte Fachplanung (Stand 2026-07).
Zunächst lohnt der nüchterne Blick darauf, was ein Zutrittsprotokoll überhaupt enthält. Typisch sind Zeitstempel der Öffnung, Kennung des verwendeten Mediums oder Codes, betroffene Tür, Ergebnis des Versuchs sowie fehlgeschlagene Eingaben. Manche Systeme ergänzen Batteriestand, Firmwarestand und die Kennung des auslösenden Kontos. Für sich genommen wirken diese Felder harmlos; in Verbindung mit Ihrer Buchungsliste oder Ihrem Reinigungsplan ergeben sie eine lückenlose Anwesenheitsspur. Genau deshalb ist die erste Frage nicht, wie lange gespeichert wird, sondern welche Felder Sie überhaupt benötigen und ob eine Aufzeichnung im konkreten Objekt notwendig ist.
Als Rechtsgrundlage kommt in der Ferienvermietung regelmäßig das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO in Betracht, etwa zur Aufklärung von Schäden, zur Klärung strittiger Übergaben oder zur Absicherung gegen unbefugten Zutritt. Erforderlich ist eine dokumentierte Abwägung zwischen Ihrem Interesse und den Rechten der betroffenen Personen, und diese Abwägung fällt umso eher zu Ihren Gunsten aus, je kleiner der Datenumfang und je kürzer die Speicherdauer ist. Eine Einwilligung ist im Gästeverhältnis selten der passende Weg, weil sie freiwillig und jederzeit widerrufbar sein müsste. Die Bewertung im Einzelfall gehört in Ihre Rechtsberatung.
Die Information nach Art. 13 DSGVO muss vor der Verarbeitung erfolgen, also bevor Gäste oder Dienstleister die Tür zum ersten Mal öffnen. Praktisch bewährt sich ein kurzer Hinweis im Datenschutzabschnitt Ihrer Buchungsbestätigung und in der Hausmappe: welche Daten erfasst werden, zu welchem Zweck, auf welcher Grundlage, wie lange sie gespeichert bleiben und an wen sie weitergegeben werden. Für Reinigungskräfte und Handwerksbetriebe gilt dasselbe, hier tritt der Beschäftigten- oder Dienstleisterkontext hinzu. Wichtig ist die Zweckbindung: Ein Protokoll zur Schadensaufklärung ist keine Grundlage, um Arbeitszeiten oder Verweildauern von Dienstleistern systematisch auszuwerten.
Bei der Speicherdauer gilt Art. 5 Abs. 1 lit. e DSGVO: nicht länger als für den Zweck erforderlich. Eine gesetzliche Frist für Zutrittsprotokolle existiert nicht. Die vielfach genannte Grenze von 72 Stunden stammt aus der Orientierungshilfe der Datenschutzkonferenz vom 03.09.2020 zur Videoüberwachung und lässt sich nicht ohne Weiteres auf Türprotokolle übertragen; die Übertragung wäre eine eigene Ableitung, die Sie begründen müssten. Sinnvoll ist stattdessen eine Frist, die sich am Zweck orientiert, etwa der Zeitraum bis zum Abschluss der Endreinigung und der Schadensprüfung, mit automatischer Löschung danach. Entscheidend ist, dass die Löschung tatsächlich stattfindet und nicht nur vorgesehen ist.
Hinzu kommen die Pflichten rundherum. Betroffene können nach Art. 15 DSGVO Auskunft verlangen, also wissen wollen, welche Zutrittsdaten zu ihnen gespeichert sind; darauf müssen Sie antworten können, ohne die Daten Dritter offenzulegen. Nach Art. 30 DSGVO gehört die Verarbeitung in Ihr Verzeichnis von Verarbeitungstätigkeiten. Läuft das Protokoll in der Cloud eines Anbieters, brauchen Sie in aller Regel einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO und Klarheit über den Serverstandort. Zu trennen sind außerdem zwei Vorgänge, die oft verwechselt werden: der Widerruf einer Berechtigung beendet den Zutritt, löscht aber nicht das Protokoll der bereits erfolgten Öffnungen.
Klar abzugrenzen ist die Türprotokollierung von jeder Form der Bildaufzeichnung im Innenbereich. Airbnb untersagt seit dem 30.04.2024 weltweit Innenraumkameras in Unterkünften, angekündigt am 11.03.2024; Booking.com verlangt die Offenlegung vorhandener Überwachungstechnik in den Angaben zu Ausstattung und Sicherheit und sanktioniert Verstöße bis zur Kontoschließung. Strafrechtlich schützt § 201a StGB den höchstpersönlichen Lebensbereich mit Freiheitsstrafe bis zu zwei Jahren. Die Gegenposition ist ernst zu nehmen: Wer keine Protokolle führt, etwa bei mechanischem Schlüssel oder Schlüsselsafe, verarbeitet keine Zutrittsdaten und braucht weder Abwägung noch Löschkonzept – bei einem Objekt mit persönlicher Übergabe ist das oft die schlankere Lösung.
Fachliches Urteil: Zutrittsprotokolle sind nützlich, aber sie sind kein kostenloses Nebenprodukt der Technik, sondern eine eigenständige Datenverarbeitung mit Pflichten. Wer sie führt, sollte drei Dinge schriftlich haben: den Zweck, die Feldliste und die Löschfrist samt automatischer Umsetzung. Übernehmen Sie keine Fristen aus dem Videobereich, ohne die Übertragung zu begründen, und werten Sie Protokolle niemals zur Verhaltenskontrolle aus. Wenn Sie den Aufwand nicht tragen wollen, ist der bewusste Verzicht auf Protokollierung eine legitime Entscheidung. Die technische Umsetzung gehört in eine qualifizierte Fachplanung, die Abwägung, das Löschkonzept und die Informationstexte in Ihre Rechtsberatung.
| Datenfeld | Zweck | Datenschutzhinweis |
|---|---|---|
| Zeitstempel der Öffnung | Nachvollziehbarkeit von Anreise und Übergabe | Personenbezug über Zuordnung zur Buchung |
| Kennung des Mediums oder Codes | Unterscheidung von Gast, Reinigung, Handwerk | Pseudonym, nicht anonym – Zuordnung bleibt möglich |
| Betroffene Tür oder Zone | Eingrenzung bei Schadensklärung | Nur erforderliche Zonen protokollieren |
| Fehlversuche | Erkennen von Fehlbedienung und Missbrauch | Kurze Frist genügt, Auswertung nur anlassbezogen |
| Auslösendes Konto bei Fernöffnung | Zuordnung von Verwaltungshandlungen | Beschäftigtenkontext beachten, keine Leistungskontrolle |
| Batterie- und Firmwarestand | Wartung und Ausfallvorsorge | Ohne Personenbezug, technisch sinnvoll |
| Bildaufnahmen im Innenbereich | Kein zulässiger Zweck in Wohnräumen | Plattformverbote und § 201a StGB beachten |
| Frage | Praxisrichtwert im Betrieb | Rechtliche Einordnung |
|---|---|---|
| Wie lange aufbewahren? | Bis Endreinigung und Schadensprüfung abgeschlossen sind | Keine gesetzliche Frist, Maßstab Art. 5 Abs. 1 lit. e DSGVO |
| Gelten die 72 Stunden? | Als Orientierung nur mit eigener Begründung | Orientierungshilfe DSK 03.09.2020, videobezogen – Übertragung ist Ableitung |
| Worauf stützt sich die Speicherung? | Dokumentierte Abwägung im Objektordner | Berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO |
| Wann informieren? | Buchungsbestätigung und Hausmappe vor Anreise | Informationspflicht nach Art. 13 DSGVO |
| Wer darf einsehen? | Benannter Personenkreis, dokumentiert | Zweckbindung, keine Verhaltenskontrolle |
| Was bei Auskunftsersuchen? | Exportweg und Zuständigkeit vorab festlegen | Auskunftsrecht nach Art. 15 DSGVO |
| Cloud-Protokoll beim Anbieter? | Vertrag und Serverstandort vor Inbetriebnahme klären | Auftragsverarbeitung nach Art. 28 DSGVO |
Zuletzt aktualisiert am 05.08.2026
Was bei einem Objekt noch im Kopf funktioniert, kippt ab dem dritten oder vierten in Unordnung: Wer verwaltet fünf Ferienwohnungen mit je zwei bis drei Türen, jongliert schnell mit mehreren Anbieter-Apps, unterschiedlichen Codelängen, gewachsenen Sonderregeln und Mastercodes, die niemand mehr sicher zuordnen kann. Der Mehrobjektbetrieb braucht deshalb weniger neue Technik als Ordnung: eine einheitliche Benennung von Objekten, Türen und Rollen, möglichst ein System statt fünf, eine gepflegte Bestandsliste mit Gerät, Standort, Firmwarestand, Batteriewechsel und Ablageort der Mastercodes sowie klare Zuständigkeiten samt Vertretung. Die wichtigste Regel lautet: Ein Code oder Medium darf niemals über mehrere Objekte hinweg gelten, weil sonst ein einziger Verlust den gesamten Bestand betrifft. Ebenso wichtig ist der geregelte Ausstieg, wenn ein Objekt verkauft, gekündigt oder aus der Vermietung genommen wird. Wo dagegen ein einzelnes, abgelegenes Objekt mit wenigen Wechseln gut mit einer mechanischen Lösung und einer verlässlichen Person vor Ort auskommt, ist der Verzicht auf Vereinheitlichung die sinnvollere Entscheidung. Die Auslegung einer objektübergreifenden Zutrittsorganisation, ihre Installation und ihre Abnahme gehören in eine qualifizierte Fachplanung, datenschutzrechtliche Fragen in Ihre Rechtsberatung (Stand 2026-07).
Den größten Effekt hat eine einheitliche Benennung, und sie kostet nichts außer Disziplin. Bewährt hat sich ein Schema aus Objektkürzel, Tür und Rolle, also etwa Kurhaus 3, Wohnungstür, Reinigung. Alle Systeme, Listen und Aushänge verwenden dieselben Bezeichnungen, damit eine Vertretung ohne Rückfrage arbeiten kann. Uneinheitliche Namen sind der häufigste Grund dafür, dass Berechtigungen am falschen Objekt widerrufen oder verlängert werden. Ergänzend gehört zu jedem Objekt eine kurze Übersicht, welche Türen elektronisch und welche rein mechanisch gesichert sind, weil die Wege zum Widerruf sich dadurch grundlegend unterscheiden.
Zweitens die Systemfrage. Fünf Objekte in fünf Apps unterschiedlicher Hersteller bedeuten fünf Anmeldungen, fünf Rechtemodelle, fünf Aktualisierungszyklen und fünf Ausfallwege. Wo möglich, ist ein einheitliches System über alle Objekte hinweg deutlich robuster, selbst wenn es im Einzelfall nicht die schönste Lösung ist. Wichtig sind dabei mandantenfähige Rechte: Eine Reinigungskraft, die nur drei von acht Objekten betreut, darf auch nur diese drei sehen. Dieselbe Trennung gilt für Miteigentümer und Verwaltungen. Prüfen Sie vor der Festlegung, ob das System Rollen, Objektgruppen und getrennte Zugänge sauber abbildet und ob Berechtigungen exportierbar bleiben.
Drittens die Bestandsliste. Sie ist der unspektakulärste und zugleich entscheidende Baustein und enthält je Tür mindestens: Objekt und Tür, Gerätetyp mit Seriennummer, Einbaudatum, Firmwarestand, Batterietyp mit letztem Wechsel, Anzahl ausgegebener Medien, Ablageort des Mastercodes und die zuständige Person. Ohne diese Liste lässt sich weder eine Sicherheitsmeldung des Herstellers noch ein Batteriewechsel planvoll abarbeiten. Sie ist außerdem die Grundlage dafür, den vom Cyber Resilience Act vorgesehenen Zeitraum für Sicherheitsaktualisierungen von mindestens fünf Jahren je Gerät überhaupt im Blick zu behalten.
Viertens die Mastercodes. Jedes Objekt braucht einen eigenen Mastercode oder ein eigenes Verwaltungsmedium, niemals einen gemeinsamen über den ganzen Bestand. Werkseitig gesetzte Mastercodes sind vor der ersten Vermietung zu ändern und die Änderung ist zu dokumentieren. Aufbewahrt gehören diese Codes verschlüsselt, etwa in einem Kennwortspeicher mit Zugriff für zwei Personen, damit Urlaub oder Krankheit den Betrieb nicht blockieren. Genau hier zeigt sich der Unterschied zwischen einem Bestand, der geordnet ist, und einem, der nur funktioniert, solange die eine Person erreichbar ist, die alles weiß.
Fünftens die Wechsel im Bestand. Wird ein Objekt verkauft, gekündigt oder umgebaut, sind alle Berechtigungen zu widerrufen, Medien einzuziehen, Mastercodes zurückzusetzen und die Übergabe an die neue Eigentümerseite zu dokumentieren. Umgekehrt gehört zu jeder Aufnahme eines Objekts eine feste Erstausstattung: Mastercode ändern, Rollen anlegen, Bestandsliste ergänzen, Reinigungskräfte einweisen, Rückfallweg festlegen und einmal praktisch testen. Wer diese beiden Abläufe schriftlich hat, vermeidet die typische Lücke, dass Jahre später noch gültige Berechtigungen für ein längst abgegebenes Objekt existieren.
Wirtschaftlich rechnet sich Ordnung über gesparte Wege. Rechenbeispiel mit klar benannten Annahmen: acht Objekte im Umkreis von Rostock bis Kühlungsborn, sechs Anreisen an einem Samstag, im Schnitt 25 km je Fahrt und rund 40 Minuten Zeitaufwand pro persönlicher Übergabe ergeben etwa 150 km und rund vier Stunden allein für Schlüsselübergaben. Das ist die Zahl, gegen die eine Zutrittsorganisation antritt. Trotzdem gilt die Gegenposition: Ein abgelegenes Einzelobjekt mit wenigen Wechseln und einer verlässlichen Nachbarschaftslösung bleibt sinnvollerweise mechanisch – Einheitlichkeit ist kein Wert an sich, wenn sie ein funktionierendes Verfahren ersetzt.
Fachliches Urteil: Der Mehrobjektbetrieb scheitert selten an der Technik und fast immer an fehlender Ordnung. Drei Dinge tragen: eine einheitliche Benennung über alle Objekte, getrennte Mastercodes je Objekt mit dokumentierter Ablage für zwei Personen und eine gepflegte Bestandsliste, die Firmware, Batterien und Medien führt. Ergänzen Sie feste Abläufe für Aufnahme und Abgabe eines Objekts, dann bleibt der Bestand auch nach Jahren nachvollziehbar. Wo ein einzelnes Objekt ohne Vernetzung besser fährt, ist das eine bewusste und richtige Entscheidung. Auslegung, Installation und Abnahme gehören in eine qualifizierte Fachplanung, datenschutzrechtliche Fragen in Ihre Rechtsberatung.
| Bereich | Regel im Mehrobjektbetrieb | Typischer Fehler |
|---|---|---|
| Benennung | Objektkürzel, Tür und Rolle einheitlich in allen Listen | Gewachsene Spitznamen je Objekt und je Person |
| Systemlandschaft | Möglichst ein System über alle Objekte hinweg | Je Objekt der Anbieter, der gerade im Angebot war |
| Rechte | Sichtbarkeit nur auf die tatsächlich betreuten Objekte | Alle Dienstleister sehen den gesamten Bestand |
| Mastercodes | Je Objekt eigener Code, verschlüsselt für zwei Personen abgelegt | Ein Mastercode für alle Objekte, nur im Kopf |
| Medien | Ausgabe und Rückgabe je Objekt dokumentiert | Karten wandern zwischen Objekten weiter |
| Vertretung | Zweite Person mit vollem Zugriff und geübtem Ablauf | Wissen liegt bei einer einzigen Person |
| Abgabe eines Objekts | Widerruf, Medieneinzug, Rücksetzung, dokumentierte Übergabe | Alte Berechtigungen bleiben jahrelang gültig |
| Eintrag in der Bestandsliste | Wofür er gebraucht wird | Aktualisierung |
|---|---|---|
| Objekt, Tür, Gerätetyp, Seriennummer | Zuordnung bei Sicherheitsmeldungen des Herstellers | Bei Einbau und Austausch |
| Firmwarestand | Nachverfolgung von Sicherheitsaktualisierungen | Nach jeder Aktualisierung |
| Batterietyp und letzter Wechsel | Planbarer Wechsel statt Ausfall am Anreisetag | Bei jedem Wechsel |
| Anzahl ausgegebener Medien | Erkennen fehlender Karten oder Transponder | Bei Ausgabe und Rückgabe |
| Ablageort des Mastercodes | Handlungsfähigkeit bei Urlaub und Krankheit | Bei jeder Codeänderung |
| Zuständige Person und Vertretung | Klare Ansprache im Störfall | Bei Personalwechsel |
| Rückfallweg je Objekt | Öffnung ohne Strom, Netz und Anbieter-Cloud | Mindestens jährlich geprüft |
Zuletzt aktualisiert am 05.08.2026
Die meisten Sicherheitslücken bei Zugangscodes entstehen nicht durch geknackte Technik, sondern durch Gewohnheiten. Typisch sind der Saisoncode, der seit April unverändert gilt, Zahlenfolgen wie 1234 oder 0000, der nie geänderte werkseitige Mastercode, ein Code, der im Inserat, in einer Bewertung oder direkt am Schlüsselsafe sichtbar wird, der Versand über einen dauerhaft lesbaren Nachrichtenverlauf, der vergessene Widerruf nach Stornierung oder Personalwechsel, ein einziger Code über mehrere Objekte hinweg, fehlende Sperre nach falschen Eingaben, ein abgegriffenes Tastenfeld, das die genutzten Ziffern verrät, sowie versäumte Sicherheitsaktualisierungen. Dazu kommt der stille Dauerfehler: Protokolle, die niemand löscht. Fast alle diese Punkte lassen sich ohne neue Hardware abstellen, allein durch feste Regeln und wiederkehrende Prüfungen. Entscheidend ist weniger die einzelne Maßnahme als die Regelmäßigkeit: Ein Ende, das automatisch eintritt, wirkt zuverlässiger als jeder Widerruf, an den jemand denken muss, und eine kurze monatliche Durchsicht der aktiven Berechtigungen deckt stille Altlasten auf, bevor daraus ein Schaden wird. Die Bewertung Ihrer konkreten Anlage, ihre Nachrüstung und ihre Abnahme gehören in eine qualifizierte Fachplanung, versicherungs- und datenschutzrechtliche Fragen in Ihre Rechtsberatung (Stand 2026-07).
Der schwerste und häufigste Fehler ist der dauerhafte Code. Ein Zahlencode, der eine ganze Saison unverändert bleibt, ist nach wenigen Wochen kein Zugangsschutz mehr, sondern eine offene Tür: Er ist über Gästegruppen, Begleitpersonen, Nachbarn, Handwerksbetriebe und Reinigungskräfte gewandert und liegt in Nachrichtenverläufen, auf Zetteln und in Fotoalben. Wer den Wechsel scheut, weil er Aufwand bedeutet, verwechselt Bequemlichkeit mit Sicherheit. Ebenso schwer wiegt der nie geänderte werkseitige Mastercode, weil er in Bedienungsanleitungen steht, die frei im Netz abrufbar sind, und weil er in der Regel volle Verwaltungsrechte trägt.
Die zweite Fehlergruppe betrifft die Codebildung. Zahlenfolgen wie 1234, 0000 oder 1111, Hausnummern, Postleitzahlen und Jahreszahlen verkürzen den Aufwand eines Angriffs dramatisch, weil sie zuerst probiert werden. Auch das Muster, an alle Buchungen die letzten vier Ziffern der Telefonnummer zu vergeben, ist gefährlich, weil es aus einer Buchung heraus vorhersagbar ist. Sinnvoll sind zufällig erzeugte Codes ohne Bezug zum Objekt oder zur Person und ohne wiederkehrendes Schema über Objekte hinweg. Genauso gehört dazu, ausgeschiedene Codes nicht kurz darauf erneut zu vergeben.
Die dritte Gruppe entsteht bei der Übermittlung. Ein Code, der in einem Inserat, in einer öffentlichen Bewertung, in einer Anleitung mit Foto oder direkt neben dem Schlüsselsafe steht, ist öffentlich. Weniger offensichtlich ist der Versand über Nachrichtenverläufe, die dauerhaft lesbar bleiben, oder über Weiterleitungen an Adressen, die mehrere Personen nutzen. Sinnvoll ist der Versand kurz vor Anreise, getrennt von der Objektadresse, mit klarem Hinweis auf die Gültigkeitsdauer und der Bitte, den Code nicht weiterzugeben. Wer Codes mündlich übergibt, sollte das nicht in Hörweite Dritter tun.
Die vierte Gruppe ist der vergessene Widerruf. Nach Stornierung, vorzeitiger Abreise, Kündigung einer Reinigungskraft, Wechsel eines Handwerksbetriebs oder Verlust einer Karte muss die Berechtigung tatsächlich enden, nicht nur im Kalender. Hier zeigt sich, warum die Technik zur Organisation passen muss: Vernetzte Systeme setzen einen Widerruf sofort um, zeitgesteuerte Offline-Codes laufen dagegen erst am festgelegten Ende ab und lassen sich einzeln nicht zurücknehmen. Ist ein Mastercode betroffen, reicht kein Einzelwiderruf; dann sind alle davon abgeleiteten Berechtigungen neu zu setzen.
Die fünfte Gruppe ist technischer Natur. Fehlt eine Sperre nach mehreren Fehleingaben, wird systematisches Durchprobieren praktikabel. Ein abgegriffenes Tastenfeld verrät die verwendeten Ziffern und reduziert die Zahl möglicher Kombinationen erheblich, weshalb gelegentliche Wechsel der Ziffern und eine Reinigung des Feldes sinnvoll sind. Versäumte Aktualisierungen wiegen schwer: Die Delegierte Verordnung (EU) 2022/30 ist seit dem 01.08.2025 anzuwenden, die Normen EN 18031-1, -2 und -3 sind seit dem 30.01.2025 mit Einschränkungen gelistet, und der Cyber Resilience Act (EU) 2024/2847 ist Stand 2026-07 noch nicht vollständig anwendbar – Meldepflichten greifen erst ab 11.09.2026.
Die sechste Gruppe ist organisatorisch und wird gern übersehen: Protokolle, die niemand löscht, ein Code, der über mehrere Objekte hinweg gilt, ein fehlender Rückfallweg bei leerer Batterie und Anleitungen, die seit Jahren nicht geprüft wurden. Was hilft, ist regelmäßige „Codehygiene“ mit festen Intervallen und einem kurzen Nachweis. Die Gegenposition bleibt gültig: Wer diese Disziplin nicht aufbringt, fährt mit dem bewussten Verzicht auf die Nachrüstung besser. Ein solider Schlüsselsafe mit konsequent nach jedem Gast geändertem Code oder eine persönliche Übergabe ist sicherer als ein vernetztes Schloss, dessen Codes seit zwei Saisons unverändert sind.
Fachliches Urteil: Sicherheitslücken bei Zugangscodes sind fast immer Prozessfehler, nicht Technikfehler. Die drei wirksamsten Maßnahmen kosten kein Geld: je Buchung ein eigener, zufällig erzeugter Code, ein Ende, das automatisch eintritt, und ein dokumentierter Widerruf bei Storno oder Personalwechsel. Ergänzen Sie geänderte Mastercodes je Objekt, eine Sperre nach Fehleingaben, geprüfte Aktualisierungen und eine echte Löschfrist für Protokolle. Prüfen Sie ehrlich, ob Sie die Disziplin dauerhaft aufbringen – wenn nicht, ist die einfachere analoge Lösung die sicherere. Bewertung, Nachrüstung und Abnahme gehören in eine qualifizierte Fachplanung, versicherungs- und datenschutzrechtliche Fragen in Ihre Rechtsberatung.
| Fehler | Wirkung | Sofortmaßnahme |
|---|---|---|
| Saisoncode über Monate unverändert | Code ist faktisch öffentlich bekannt | Umstellung auf Code je Buchung mit automatischem Ende |
| Zahlenfolgen wie 1234 oder 0000 | Wird zuerst probiert, Schutz nahezu null | Zufällig erzeugte Codes ohne Bezug zu Objekt oder Person |
| Werkseitiger Mastercode unverändert | Volle Verwaltungsrechte für jeden mit Anleitung | Vor der ersten Vermietung ändern und dokumentieren |
| Code im Inserat, in Bewertungen oder am Safe sichtbar | Unbegrenzter Personenkreis kennt den Zugang | Sofort ändern, Veröffentlichung entfernen lassen |
| Ein Code für mehrere Objekte | Ein Verlust betrifft den gesamten Bestand | Trennung je Objekt, danach alle Codes neu setzen |
| Kein Widerruf nach Storno oder Personalwechsel | Gültige Berechtigung ohne Anlass | Widerruf mit Datum und Uhrzeit dokumentieren |
| Keine Sperre nach Fehleingaben | Systematisches Durchprobieren wird praktikabel | Sperrfunktion aktivieren, sofern das Gerät sie bietet |
| Abgegriffenes Tastenfeld | Genutzte Ziffern sind ablesbar | Ziffernbereich wechseln, Feld reinigen, Gerät prüfen lassen |
| Prüfpunkt | Vorgeschlagenes Intervall | Nachweis im Objektordner |
|---|---|---|
| Liste aktiver Berechtigungen durchsehen | Monatlich | Datum, geprüfte Objekte, entfernte Einträge |
| Mastercodes und Ablageort prüfen | Halbjährlich | Änderungsdatum, Zugriffsberechtigte |
| Firmware und Sicherheitsmeldungen prüfen | Vierteljährlich | Firmwarestand je Gerät |
| Batteriestand und Rückfallweg testen | Vor jeder Hauptsaison | Testdatum, Ergebnis, Ersatzteile |
| Löschung alter Zutrittsprotokolle | Nach festgelegter Frist | Löschlauf mit Datum |
| Anleitungen und Aushänge auf Codes prüfen | Jährlich | Sichtprüfung mit Datum |
Sie sehen gerade einen Platzhalterinhalt von Vimeo. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von YouTube. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie müssen den Inhalt von reCAPTCHA laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von reCAPTCHA. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr Informationen