Sollten Sie Fragen zum Datenschutz haben, können Sie sich jederzeit an uns unter der oben genannten E-Mail-Adresse wenden.
1.1 Datenschutzbeauftragter
Für die Investboard GmbH besteht aktuell keine gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten gemäß Art. 37 DSGVO i.V.m. § 38 Abs. 1 BDSG: Bei uns sind in der Regel weniger als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten befasst. Auch besteht keine Kerntätigkeit, die in einer umfangreichen, regelmäßigen und systematischen Überwachung im Sinne des Art. 37 Abs. 1 lit. b DSGVO besteht, und es findet keine umfangreiche Verarbeitung besonderer Datenkategorien nach Art. 37 Abs. 1 lit. c DSGVO statt.
Verantwortliche Kontaktstelle für alle datenschutzrechtlichen Anliegen ist die Geschäftsführung der Investboard GmbH (siehe § 1 «Verantwortlicher»). Sie erreichen uns in datenschutzrechtlichen Angelegenheiten unter datenschutz@investboard.de. Anfragen werden vertraulich behandelt und innerhalb der gesetzlichen Fristen nach Art. 12 Abs. 3 DSGVO beantwortet.
Investboard prüft die Schwellenwerte des Art. 37 DSGVO und des § 38 BDSG fortlaufend und bestellt unverzüglich einen Datenschutzbeauftragten, sobald einer der folgenden Auslöser eintritt: (a) mindestens 20 mit der automatisierten Datenverarbeitung befasste Beschäftigte, (b) Aufnahme einer umfangreichen Verarbeitung besonderer Datenkategorien nach Art. 9 DSGVO, oder (c) Kerntätigkeit mit umfangreicher, regelmäßiger und systematischer Überwachung von Betroffenen im Sinne des Art. 37 Abs. 1 lit. b DSGVO. Die Bestellung erfolgt sodann durch einen qualifizierten externen Datenschutzbeauftragten; die Kontaktdaten werden an dieser Stelle veröffentlicht und der zuständigen Aufsichtsbehörde gemäß Art. 37 Abs. 7 DSGVO mitgeteilt.
2. Arten der verarbeiteten Daten
Im Rahmen der Nutzung von Investboard verarbeiten wir folgende Kategorien personenbezogener Daten:
Bestandsdaten (Accountdaten)
E-Mail-Adresse
Name
Zugangsdaten. Ihr Passwort wird ausschließlich bei unserem Authentifizierungs-Dienstleister Clerk gespeichert (als kryptografischer Hash); wir selbst speichern kein Passwort.
Abonnement- und Abrechnungsinformationen
Nutzungsdaten
IP-Adresse. Sie wird zur Auslieferung der Seiten, zur Authentifizierung und zur Abwehr von Missbrauch verarbeitet und nicht zu Analysezwecken gespeichert; in Nachweisen wird sie nur gekürzt oder kryptografisch gehasht abgelegt.
Browser-Typ und -Version
Betriebssystem
Datum und Uhrzeit der Zugriffe
Aufgerufene Seiten und Funktionen
Portfoliodaten
Vom Nutzer importierte oder eingegebene Portfolio-Positionen
CSV-Importdaten
Anlagestrategien und -simulationen
Watchlists und benutzerdefinierte Analysen
Vermögens-, Immobilien- und Verbindlichkeitsdaten
Vermögenswerte außerhalb des Wertpapierdepots, etwa Bankguthaben, Altersvorsorge, Edelmetalle und sonstige Vermögensgegenstände
Immobilien einschließlich Bewertungen und Wertverläufen
Verbindlichkeiten wie Darlehen und Kredite nebst Konditionen
Vermögensübersichten und deren Verlauf im Zeitablauf
Haushalts- und Familiendaten
Angaben zu Ihrem Haushalt und zu Personen, mit denen Sie Vermögen gemeinsam betrachten, einschließlich deren Anteilen
Angaben zu Kindern, soweit Sie diese für Ziele, Freibeträge oder Übertragungen erfassen
Familienstand und steuerliche Veranlagungsart, soweit für Berechnungen erforderlich
Geplante oder erfasste Schenkungen und Übertragungen
Steuerdaten
Steuerliches Profil, Kirchensteuerpflicht und Solidarzuschlag
3. Zwecke und Rechtsgrundlagen der Verarbeitung
Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Bereitstellung und Betrieb der Investboard-Plattform
Nutzerverwaltung und Authentifizierung
Verarbeitung von Portfoliodaten zur Analyse und Strategiedarstellung
Abrechnung und Zahlungsabwicklung
Entgegennahme, Zuordnung und Bearbeitung von Widerrufserklärungen
Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO)
Verbesserung und Weiterentwicklung unserer Dienste
Webanalyse mit PostHog im Browser (bei Zustimmung; die serverseitige Messung des Registrierungsabschlusses stützt sich auf berechtigtes Interesse, siehe § 8)
Gesetzliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO)
Aufbewahrung von Abrechnungsdaten gemäß steuer- und handelsrechtlicher Vorschriften
Betrieb der gesetzlich vorgeschriebenen elektronischen Widerrufsfunktion und Bestätigung ihres Eingangs
4. Empfänger der Daten
Wir geben Ihre personenbezogenen Daten nur an Dritte weiter, soweit dies zur Vertragserfüllung erforderlich ist oder wir eine gesetzliche Grundlage dafür haben:
Supabase (Datenbank)
Supabase Inc.: Speicherung von Account- und Portfoliodaten. Datenverarbeitung auf EU-Servern.
Vercel (Hosting)
Vercel Inc.: Hosting und Bereitstellung der Webanwendung. Edge-Netzwerk mit Datenverarbeitung in der EU.
PostHog (Webanalyse)
PostHog Inc.: Webanalyse, EU-gehostet. Die Analyse im Browser erfolgt nur bei Ihrer Einwilligung; die serverseitige Messung des Registrierungsabschlusses erfolgt pseudonym auf Grundlage berechtigten Interesses (siehe § 8).
Sentry (Fehlerverfolgung)
Functional Software Inc.: Technische Fehlerverfolgung zur Verbesserung der Plattformstabilität. Fehlerdaten mit pseudonymer Nutzerkennung; Session-Wiedergabe nur bei Einwilligung (siehe § 9).
Google Ads (Conversion-Messung)
Google Ireland Limited: Messung, welche unserer Anzeigen zu einer Registrierung führen. Das Google-Tag ist auf jeder Seite eingebunden und übermittelt dabei Ihre IP-Adresse; eine Speicherung auf Ihrem Endgerät erfolgt nur bei Ihrer Einwilligung (siehe § 8).
5. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Verarbeitungszwecke erforderlich ist:
Accountdaten: Für die Dauer des Vertragsverhältnisses und bis zu 30 Tage nach Kontolöschung
Portfoliodaten: Für die Dauer des Vertragsverhältnisses, Löschung auf Anfrage oder bei Kontolöschung
Nutzungsdaten: Maximal 90 Tage, danach Anonymisierung oder Löschung
Abrechnungsdaten: 10 Jahre gemäß handels- und steuerrechtlicher Aufbewahrungsfristen (§ 147 AO, § 257 HGB)
Widerrufserklärungen: Regelmäßig für drei Jahre ab Ende des Kalenderjahres der Erklärung zur Bearbeitung und zum Nachweis gesetzlicher Ansprüche; länger nur, soweit gesetzliche Aufbewahrungspflichten oder ein laufendes Verfahren dies erfordern
Fehlerprotokolle (Sentry): Maximal 90 Tage
KI-Dialoge (Verlauf und Inhalte Ihrer Unterhaltungen): 7 Jahre ab Entstehung, anschließend automatisierte Löschung durch einen nächtlichen Löschlauf. Unabhängig davon können Sie einzelne Unterhaltungen jederzeit selbst löschen; ein von Ihnen ausgelöster Löschvorgang wirkt sofort und wird nicht durch diese Frist aufgehalten.
KI-Protokolle (Nachweis über Modellaufrufe, Kosten und Sicherheitsprüfungen): 7 Jahre
Sicherheitsprotokolle (Anmeldungen, Geräte, sicherheitsrelevante Kontoänderungen): 10 Jahre, zur Abwehr und Aufklärung von Missbrauch sowie zum Nachweis gegenüber Aufsichtsbehörden
Einwilligungs- und Zustimmungsnachweise: 10 Jahre, zum Nachweis nach Art. 7 Abs. 1 DSGVO und zur Dokumentation der jeweils akzeptierten Vertragsfassung
Diese Fristen sind Höchstfristen. Wo eine gesetzliche Aufbewahrungspflicht besteht, wird der Datensatz bis zu ihrem Ablauf für die weitere Nutzung gesperrt und danach gelöscht. Ein Löschverlangen nach Art. 17 DSGVO bleibt davon unberührt, soweit ihm keine gesetzliche Aufbewahrungspflicht entgegensteht.
6. Ihre Rechte
Nach der DSGVO stehen Ihnen folgende Rechte zu:
Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, Auskunft über die von uns verarbeiteten personenbezogenen Daten zu verlangen.
Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger Daten verlangen.
Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Recht auf Einschränkung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre Daten in einem strukturierten, maschinenlesbaren Format zu erhalten.
Widerspruchsrecht (Art. 21 DSGVO): Sie können jederzeit Widerspruch gegen die Verarbeitung Ihrer Daten einlegen.
Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.
Darüber hinaus haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO).
7. Cookies
Investboard verwendet Cookies und ähnliche Technologien. Ausführliche Informationen über die Art, den Umfang und die Zwecke der eingesetzten Cookies finden Sie in unserer Cookie-Richtlinie.
8. Webanalyse und Performance-Messung
Wir nutzen PostHog als Webanalyse-Lösung. PostHog wird für uns auf EU-Servern (Frankfurt) betrieben. Die Verarbeitung erfolgt pseudonym, nicht anonym: den erhobenen Ereignissen ist eine Nutzerkennung zugeordnet, mit der sich Ereignisse einer Person zuordnen lassen.
Wir unterscheiden dabei zwei Verarbeitungen mit unterschiedlichen Rechtsgrundlagen:
Analyse im Browser (einwilligungsbasiert): Seitenaufrufe, Klickpfade und Funktionsnutzung. Hierfür werden Kennungen auf Ihrem Endgerät gespeichert oder ausgelesen. Diese Verarbeitung findet ausschließlich statt, wenn Sie im Cookie-Banner in die Analyse eingewilligt haben (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Sie können die Einwilligung jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen.
Serverseitige Registrierungs-Messung (berechtigtes Interesse): Beim Abschluss einer Registrierung übermitteln wir ein Ereignis mit Ihrer pseudonymen Nutzerkennung sowie der gewählten Registrierungsart und, sofern vorhanden, der Herkunftskennzeichnung des Aufrufs (ref/utm-Parameter). Hierbei werden keine Kennungen auf Ihrem Endgerät gespeichert oder ausgelesen, weshalb § 25 TDDDG nicht einschlägig ist. Rechtsgrundlage ist unser berechtigtes Interesse an der Messung und Verbesserung des Registrierungsprozesses (Art. 6 Abs. 1 lit. f DSGVO). Sie können dieser Verarbeitung nach Art. 21 DSGVO widersprechen.
Keine Kontaktdaten: An PostHog werden weder Ihre E-Mail-Adresse noch Ihr Name, Ihre Anschrift oder Ihre Telefonnummer übermittelt. Die IP-Adresse wird nicht zu Analysezwecken gespeichert.
Darüber hinaus nutzen wir Vercel Analytics und Vercel Speed Insights unseres Hosting-Anbieters Vercel (siehe § 9.2). Diese Dienste kommen ohne Cookies aus und legen keine Kennungen auf Ihrem Gerät ab. Sie übermitteln aggregierte Seitenaufruf-, Interaktions- und Ladezeit-Telemetrie an Vercel (Web Vitals sowie gezählte Ereignisse ohne Personenbezug, etwa Klicks auf zentrale Schaltflächen und die Sichtbarkeit von Seitenabschnitten), um Stabilität, Geschwindigkeit und Verständlichkeit der Plattform zu messen. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und performanten Betrieb der Plattform (Art. 6 Abs. 1 lit. f DSGVO).
Google Ads Conversion-Messung
Wir schalten Anzeigen bei Google und messen, welche dieser Anzeigen zu einer Registrierung führen. Dafür ist auf jeder Seite dieser Website das Google-Tag (gtag.js) eingebunden. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
9. Drittanbieter-Dienste im Detail
Supabase
Für die Datenbankspeicherung setzen wir Supabase ein. Die Authentifizierung erfolgt über Clerk (siehe § 9.1 und § 9.2). Supabase verarbeitet Daten auf EU-Servern. Ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO wurde abgeschlossen.
Vercel
Unsere Webanwendung wird auf Vercel gehostet. Vercel verarbeitet dabei Zugriffsmetadaten (IP-Adressen, User-Agent). Vercel bietet Datenverarbeitung innerhalb der EU an. Ein AVV gemäß Art. 28 DSGVO wurde abgeschlossen.
Sentry
Zur Erkennung und Behebung technischer Fehler setzen wir Sentry ein. Sentry erfasst Fehlerdaten wie Stack-Traces, Browser-Informationen und Betriebssystemdaten. Automatische Daten-Scrubbing-Regeln entfernen dabei Inhalte, die personenbezogene Daten enthalten können.
Die Verarbeitung erfolgt pseudonym, nicht anonym: sind Sie angemeldet, wird dem Fehlerbericht Ihre pseudonyme Nutzerkennung zugeordnet, damit wir eine Störung dem betroffenen Konto zuordnen und gezielt beheben können. Rechtsgrundlage ist unser berechtigtes Interesse an einem stabilen und sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Session-Wiedergabe: Nur wenn Sie im Cookie-Banner ausdrücklich eingewilligt haben, zeichnet Sentry zusätzlich einen Verlauf Ihrer Sitzung auf, um Fehler nachvollziehen zu können. Dabei werden sämtliche Texte und Eingabefelder maskiert, sodass von Ihnen eingegebene Inhalte nicht übertragen werden; als sensibel markierte Bereiche werden vollständig ausgeblendet. Ohne Ihre Einwilligung findet keine Session-Wiedergabe statt. Sie können die Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.
9.1 Übermittlung personenbezogener Daten in Drittländer
Im Rahmen der unter § 9 genannten Auftragsverarbeitungs- und Empfängerverhältnisse werden personenbezogene Daten teilweise an Anbieter mit Sitz in den Vereinigten Staaten von Amerika (USA) übermittelt. Die USA gelten datenschutzrechtlich als unsicheres Drittland im Sinne der Artikel 44 ff. DSGVO. Eine Übermittlung erfolgt ausschließlich auf einer der folgenden Rechtsgrundlagen:
EU-U.S. Data Privacy Framework (DPF): Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023 (C(2023) 4745). Anbieter mit gültiger DPF-Zertifizierung gelten als angemessenes Datenschutzniveau gemäß Art. 45 DSGVO. Den jeweiligen Zertifizierungsstatus können Sie unter dataprivacyframework.gov einsehen.
EU-Standardvertragsklauseln (SCC): Modul 2 oder 3 in der Fassung vom 04.06.2021 (Durchführungsbeschluss (EU) 2021/914), abgeschlossen zwischen Investboard und dem jeweiligen Anbieter, ergänzt um zusätzliche Schutzmaßnahmen gemäß der Schrems-II-Rechtsprechung (EuGH, Urteil vom 16.07.2020 – C-311/18) und einer Transfer Impact Assessment (TIA) gemäß EDPB Recommendations 01/2020.
Ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO, nur in eng begrenzten Einzelfällen, die wir Ihnen vorab transparent machen.
Wenn wir personenbezogene Daten durch externe Dienstleister verarbeiten lassen, schließen wir mit diesen einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 Abs. 3 DSGVO ab. Der AVV verpflichtet den Auftragsverarbeiter, Daten ausschließlich gemäß unseren dokumentierten Weisungen zu verarbeiten, geeignete technische und organisatorische Maßnahmen (TOM) gemäß Art. 32 DSGVO umzusetzen und uns bei der Erfüllung unserer Pflichten gegenüber den Betroffenen zu unterstützen. Die rechtlichen Grundlagen für die parallel hierzu erforderlichen Drittlandtransfers sind in § 9.1 dieser Datenschutzerklärung dargestellt (DPF, SCC, ggf. Einwilligung).
Die folgende Tabelle benennt alle Auftragsverarbeiter, mit denen Investboard derzeit zusammenarbeitet. Mit allen Auftragsverarbeitern, die personenbezogene Daten in unserem Auftrag verarbeiten, bestehen Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Eine Kopie des jeweiligen AVV stellen wir Ihnen auf Anfrage zur Verfügung. Bitte richten Sie Ihre Anfrage an datenschutz@investboard.de.
Auftragsverarbeiter
Verarbeitungszweck
Datenkategorie
Supabase Inc.
Datenbankspeicherung (EU-Region eu-central-1)
Stammdaten, Portfolio-Daten, Anwendungsdaten
Vercel Inc.
Web-Hosting (EU-Region Frankfurt fra1)
Zugriffsmetadaten, IP-Adressen, User-Agent
Clerk Inc.
Authentifizierung, Session- und Benutzerverwaltung
10. Datenweitergabe an wealthAPI GmbH (Konto-Aggregation)
Wenn Sie Ihre Brokerage- oder Bankverbindung mit Investboard verknüpfen, übermitteln wir folgende Daten an die wealthAPI GmbH (Anbieter des Konto-Informations-Dienstes, siehe Nutzungsbedingungen Abschnitt 9):
Eine pseudonymisierte Benutzerkennung (kein Klartext-Email, kein Klartext-Name).
Den Zeitpunkt und das Ergebnis der Authentifizierungsanfrage zu Diagnosezwecken.
Wir übermitteln NICHT
Ihren Klartext-Namen, Ihre E-Mail-Adresse oder Postanschrift.
Ihre Zugangsdaten zu Investboard (Passwort, 2FA-Codes).
Ihre Steueridentifikationsnummer oder andere finanzielle Identifikatoren.
Was wealthAPI für uns bereitstellt
Eine sichere PSD2-/AIS-konforme Verbindung zu Ihrer Bank/Ihrem Broker (BaFin-reguliert).
Anonymisierte Brokerage-Daten (Positionen, Transaktionen) zur Übertragung an Investboard.
Lokale Speicherung bei Investboard
Refresh-Tokens für die Verbindungsherstellung werden bei uns in einer Tabelle gespeichert (investboard_external_provider_user.refresh_token), die ausschließlich unseren Servern zugänglich ist. Der Zugriff ist über Row Level Security auf den Dienstkontext beschränkt; ein Zugriff über unsere Schnittstellen ist weder für Sie noch für Dritte möglich.
Ein Passwort für Ihr wealthAPI-Konto speichern wir nicht. Es wird bei Bedarf aus einem Geheimnis abgeleitet, das ausschließlich serverseitig vorgehalten und nie an Ihr Endgerät übertragen wird.
Bei Löschung Ihres Investboard-Kontos werden die zugehörigen Tokens durch CASCADE-Beziehung automatisch entfernt; eine Trennungsbestätigung bei wealthAPI können Sie zusätzlich anfordern.
11. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen unseres Dienstes anzupassen. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite. Bei wesentlichen Änderungen werden registrierte Nutzer per E-Mail informiert.
12. Kontakt für Datenschutzanfragen
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Betroffenenrechte wenden Sie sich bitte an:
Verlusttöpfe, realisierte Gewinne, Vorabpauschalen und steuerliche Jahresübersichten
Ziele, finanzielle Situation und Anlagestrategie
Angaben zu Einkommen, Ausgaben, Sparquote und finanzieller Situation
Anlageziele, Zeithorizonte und Meilensteine
Antworten zur Risikobereitschaft und daraus abgeleitete Einstufungen
Ihre Anlagestrategie (Anlagerichtlinie) einschließlich Änderungshistorie und Selbstverpflichtungen
Verknüpfte Bank- und Depotverbindungen
Bezeichnung und Kennung verknüpfter Bank- und Depotverbindungen
Über den Konto-Informations-Dienst abgerufene Bestände und Umsätze (siehe § 10)
Status und Metadaten der Verknüpfung sowie Abrufprotokolle
KI-Dialogdaten
Ihre Eingaben und Fragen an die KI-Funktionen sowie die erzeugten Antworten
Der jeweils zugrunde gelegte Auszug Ihrer Portfolio- und Planungsdaten (Kontext des Dialogs)
Protokolle über Modellaufrufe, Kosten und Sicherheitsprüfungen
Verhaltens- und Entscheidungsdaten
Abweichungen von Ihrer Anlagestrategie und deren Dokumentation
Auswertungen zu Handelsaktivität und deren Kosten sowie zur Übereinstimmung mit Ihrem Plan
Interaktionen mit Hinweisen und Empfehlungen, etwa deren Ausblenden
Suchverläufe innerhalb der Anwendung
Kommunikations-, Support- und Sicherheitsdaten
Benachrichtigungseinstellungen, Push-Kennungen Ihrer Endgeräte und E-Mail-Einwilligungen
Versandte Berichte, Briefings und Auswertungen sowie deren Zustell-, Öffnungs- und Klickstatus
Support-Anfragen und Nachrichten über das Kontaktformular
Sicherheitsprotokolle zu Anmeldungen, verwendeten Geräten und sicherheitsrelevanten Kontoänderungen
Nachweise über erteilte Einwilligungen und akzeptierte Vertragsfassungen
Lernfortschritt in den Wissensinhalten
Daten zu Widerrufserklärungen
Name, Bestätigungs-E-Mail und freiwillige Anschrift
Vertragsreferenz und gegebenenfalls Datum des Vertragsschlusses
Eingangszeitpunkt, Vorgangsnummer und Version der Widerrufsbelehrung
Technische Nachweisdaten (gekürzter User-Agent und gegebenenfalls kryptografisch gehashte IP-Adresse)
Zweck der Verarbeitung: ausschließlich die Messung von Conversions, also die Zuordnung eines Abschlusses auf dieser Website zu einem vorangegangenen Anzeigenklick. Wir bilden keine Remarketing-Zielgruppen, schalten keine personalisierte Werbung und übermitteln keine E-Mail-Adressen oder sonstigen Kontaktdaten an Google (keine „erweiterten Conversions“).
Nur öffentliche Seiten: Eine Meldung des Seitenaufrufs an Google erfolgt ausschließlich auf den öffentlich zugänglichen Seiten (Startseite, Produkt- und Wissensseiten, Rechtstexte sowie Anmeldung und Registrierung). Innerhalb des angemeldeten Bereichs wird kein Seitenaufruf an Google gemeldet; die dort aufgerufenen Adressen, etwa zu einzelnen Portfolios oder Auswertungen, verlassen die Plattform nicht. Auch bei den gemeldeten Seiten übermitteln wir die Adresse ohne Abfrageparameter.
Einwilligung und Google Consent Mode v2: Das Tag wird geladen, sobald Sie die Seite aufrufen, arbeitet aber standardmäßig im Zustand „denied“. In diesem Zustand speichert oder liest Google keine Kennung auf Ihrem Endgerät, und Klick-Kennungen werden zusätzlich unterdrückt (ads_data_redaction). Eine Speicherung auf Ihrem Endgerät, insbesondere das Cookie _gcl_au, findet erst statt, wenn Sie im Cookie-Banner in die Marketing-Speicherung eingewilligt haben (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Sie können diese Einwilligung jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen.
Verarbeitung auch ohne Einwilligung: Weil das Tag bereits vor Ihrer Entscheidung geladen wird, wird dabei technisch bedingt Ihre IP-Adresse an Google übertragen, und Google erhält die Information, dass ein Seitenaufruf stattgefunden hat, ohne dass dabei eine Kennung auf Ihrem Endgerät gespeichert oder ausgelesen wird. Rechtsgrundlage hierfür ist unser berechtigtes Interesse an der Erfolgsmessung unserer Werbung (Art. 6 Abs. 1 lit. f DSGVO). Sie können dieser Verarbeitung nach Art. 21 DSGVO widersprechen.
Übermittlung in die USA: Vertragspartner ist die Google Ireland Limited mit Sitz in der EU. Eine Übermittlung an die Google LLC in den USA ist nicht ausgeschlossen; sie stützt sich auf den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework, unter dem Google LLC zertifiziert ist, ergänzt um die EU-Standardvertragsklauseln. Einzelheiten finden Sie unter § 9.1.
EU-Vertragspartner; Konzern-Transfer auf Basis SCC Modul 3
Resend Inc.
USA
E-Mail-Adresse, Inhalte transaktionaler und eingewilligter optionaler E-Mails sowie Zustell-, Öffnungs- und Klickereignisse
SCC Modul 2 + TIA
Financial Modeling Prep (FMP)
USA
keine personenbezogenen Daten, ausschließlich anonymisierte Marktdatenabfragen
kein Transfer personenbezogener Daten
Twelve Data Inc.
USA
keine personenbezogenen Daten, ausschließlich anonymisierte Marktdatenabfragen
kein Transfer personenbezogener Daten
Upstash, Inc.
USA
pseudonyme Nutzer- und Session-Kennungen (Clerk-IDs), zwischengespeicherte abgeleitete Kennzahlen
SCC Modul 2 + TIA
Arcjet, Inc.
USA
IP-Adresse, Anfrage-Metadaten (Sicherheits- und Missbrauchsanalyse)
SCC Modul 2 + TIA
Google Ireland Limited (Google Ads)
Irland (EU); Weiterleitung an Google LLC, USA
IP-Adresse, Aufruf-Metadaten; nach Einwilligung zusätzlich die Conversion-Kennung aus dem Cookie _gcl_au
DPF (Google LLC zertifiziert) + SCC Modul 2
Die jeweils aktuelle Fassung der Standardvertragsklauseln und der Transfer Impact Assessments können Sie auf Anfrage unter datenschutz@investboard.de einsehen.
Trotz dieser Schutzmaßnahmen bleibt das Restrisiko bestehen, dass US-amerikanische Sicherheitsbehörden (insbesondere nach FISA 702 und EO 12333) Zugriff auf übermittelte Daten nehmen könnten. Eine vollständige Garantie eines mit der EU vergleichbaren Datenschutzniveaus kann seitens Investboard nicht abgegeben werden. Wenn Sie diesen Transfer nicht möchten, können Sie unsere Dienste nicht in vollem Umfang nutzen.
Versand transaktionaler und eingewilligter optionaler E-Mails; Verarbeitung von Zustell-, Öffnungs- und Klickereignissen
E-Mail-Adresse, E-Mail-Inhalt, Zustellstatus, Öffnungs- und Klickzeitpunkt
Functional Software, Inc. (Sentry)
Erfassung und Diagnose technischer Anwendungsfehler
Fehlerdaten mit pseudonymer Nutzerkennung, Stack-Traces, Browser-Metadaten; bei Einwilligung zusätzlich maskierte Session-Wiedergabe
Amazon Web Services EMEA SARL
Compute-Hosting (ECS Fargate, Crons, mobile/REST-API) und KI-Inferenz über Amazon Bedrock, EU-Region eu-central-1 (Frankfurt)
Anwendungsdaten in Verarbeitung und Transit, Inhalt von KI-Eingaben (Prompts); auf Wunsch des Nutzers ggf. Portfolio-Kontext
Upstash, Inc.
Hochverfügbarer Cache und Rate-Limiting (Redis)
pseudonyme Nutzer- und Session-Kennungen (Clerk-IDs), zwischengespeicherte abgeleitete Kennzahlen
Arcjet, Inc.
Sicherheits- und Missbrauchsschutz (Rate-Limiting)
IP-Adresse, Anfrage-Metadaten
Financial Modeling Prep (FMP)
Marktdaten-Abfragen (Kurse, Fundamentaldaten)
keine personenbezogenen Daten, Server-zu-Server anonymisierte Symbolabfragen
Twelve Data Inc.
Marktdaten-Streaming (Echtzeit-Kurse via WebSocket)
keine personenbezogenen Daten, Server-zu-Server anonymisierte Symbolabfragen aus zentralem Consumer-Dienst
wealthAPI GmbH
Konto-Informations-Dienst (PSD2 / AIS), Aggregation von Brokerage- und Bankkonten
Produkt- und Nutzungsanalyse, Messung des Registrierungsprozesses (EU-Hosting Frankfurt, siehe § 8)
pseudonyme Nutzerkennung, Ereignis- und Seitenaufrufdaten, Geräte- und Browser-Metadaten; keine Kontaktdaten
Usercentrics GmbH (München)
Einwilligungsverwaltung (Consent-Management-Plattform), Dokumentation und Widerruf Ihrer Cookie-Einwilligung
Einwilligungs-ID, Zeitpunkt und Umfang der Einwilligung, IP-Adresse, Geräte- und Browser-Metadaten
Eine interne Liste aller Auftragsverarbeiter mit Sitz, Datenkategorie, Zeichnungsdatum, DPF-Status und Datum der Transfer Impact Assessment (TIA) wird gemäß Art. 30 DSGVO im Verzeichnis von Verarbeitungstätigkeiten geführt und auf Anfrage der zuständigen Aufsichtsbehörde vorgelegt. Die Rechtsgrundlagen für den parallel erforderlichen Drittlandtransfer (DPF, SCC, Einwilligung) sind in § 9.1 dieser Datenschutzerklärung dargestellt.