DATENSCHUTZERKLÄRUNG
Letzte Aktualisierung: Juni 2026 · Gültig für nextgeninvestor.de
Inhalt
- Verantwortlicher
- Grundsätze & Rechtsgrundlagen
- Hosting (Vercel)
- Google Fonts
- Nutzerkonto & Authentifizierung (Supabase)
- Depot-Tracking
- Community-Funktionen (Forum, Gruppen, Chat)
- KI-Agent (Anthropic Claude API)
- Externe Marktdaten-APIs
- YouTube API
- Premium-Abonnement & Stripe
- Google Analytics 4
- Cookies & localStorage
- Newsletter & App-Warteliste
- Affiliate-Links & Werbung
- Drittlandübertragungen
- Speicherfristen
- Deine Rechte (Art. 15–22 DSGVO)
- Datensicherheit
- Minderjährige
- Änderungen dieser Erklärung
- Kontakt & Aufsichtsbehörde
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO (Art. 4 Nr. 7):
Lennart Schröder
Haselhecke 41, 35041 Marburg
E-Mail: finanzlenny@gmail.com
Website: nextgeninvestor.de
Da das Unternehmen weniger als 20 Personen beschäftigt, die personenbezogene Daten verarbeiten, besteht gemäß Art. 37 DSGVO i.V.m. § 38 Abs. 1 BDSG keine Pflicht zur Bestellung eines Datenschutzbeauftragten. Bei Datenschutzfragen wende dich bitte direkt per E-Mail an die oben genannte Adresse.
2. Grundsätze & Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur für festgelegte, eindeutige und legitime Zwecke (Art. 5 Abs. 1 lit. b DSGVO) und nur soweit eine der folgenden Rechtsgrundlagen greift:
| Rechtsgrundlage | Anwendungsfall auf dieser Website |
|---|---|
| Art. 6 Abs. 1 lit. a) — Einwilligung | Google Analytics, nicht-essentielle Cookies |
| Art. 6 Abs. 1 lit. b) — Vertragserfüllung | Nutzerkonto, Premium-Abo, Depot-Funktion, Community |
| Art. 6 Abs. 1 lit. c) — Rechtliche Verpflichtung | Rechnungsaufbewahrung (§ 147 AO), GwG |
| Art. 6 Abs. 1 lit. f) — Berechtigtes Interesse | Server-Logs, Sicherheit, Betrugsvorbeugung, externe Marktdaten-APIs |
Soweit wir Einwilligungen einholen, hast du das Recht, diese jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO), ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird.
3. Hosting (Vercel)
Die Website wird gehostet bei Vercel Inc., 340 Pine Street Suite 701, San Francisco, CA 94104, USA. Beim Aufruf unserer Website werden automatisch folgende technische Daten an Vercel übermittelt (sog. Server-Logs):
- IP-Adresse des anfragenden Geräts (nach 24 Stunden anonymisiert)
- Datum und Uhrzeit der Anfrage
- Aufgerufene URL und HTTP-Methode
- HTTP-Statuscode und übertragene Datenmenge
- Browser-Typ und -Version (User-Agent-String)
- Referrer-URL (zuvor besuchte Seite, sofern übermittelt)
Zweck: Sicherstellung des Betriebs, Fehlerdiagnose, Abwehr von Angriffen (z.B. DDoS). Rechtsgrundlage: Art. 6 Abs. 1 lit. f) DSGVO. Speicherdauer: 30 Tage, danach automatische Löschung.
Datenübertragung in die USA auf Basis von EU-Standardvertragsklauseln (SCC, Beschluss 2021/914/EU) und dem EU-US Data Privacy Framework (DPF). Vercel ist unter dem DPF zertifiziert.
3.1 Externe Skript-Bibliotheken & Medien (CDN)
Zur Auslieferung einzelner Open-Source-JavaScript-Bibliotheken (Datenbank-Client via jsDelivr, Chart-Bibliothek via unpkg, PDF-Verarbeitung via Cloudflare cdnjs) sowie einzelner Bilder (Unsplash) nutzen wir Content-Delivery-Netzwerke. Beim Abruf dieser statischen Dateien wird technisch bedingt deine IP-Adresse an den jeweiligen CDN-Betreiber (teilweise USA) übermittelt. Es werden dabei keine Cookies gesetzt und kein Tracking durch uns durchgeführt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f) DSGVO (berechtigtes Interesse an schneller, sicherer Auslieferung). Wir arbeiten daran, diese Bibliotheken vollständig selbst zu hosten.
4. Schriftarten (selbst gehostet)
Diese Website verwendet die Schriftarten Bebas Neue, DM Sans und DM Mono. Die Schriftdateien (WOFF2-Format) werden ausschließlich von unseren eigenen Servern (Vercel, EU-Region) geladen — es findet kein Request an Google-Server statt.
Dadurch wird keinerlei Daten an Google LLC oder andere Dritte übermittelt. Die Einbindung der Fonts erfolgt über eine lokal gespeicherte CSS-Datei (/fonts/fonts.css), die die WOFF2-Dateien von nextgeninvestor.de/fonts/ lädt.
Rechtsgrundlage: Keine personenbezogene Datenverarbeitung durch Dritte — die Schriften sind Bestandteil unserer eigenen Website-Auslieferung über Vercel (siehe Abschnitt 3).
4b. Early-Access-Warteliste
Auf unserer Early-Access-Seite (/early-access) bieten wir dir die Möglichkeit, dich für eine Benachrichtigung beim App-Launch einzutragen. Dabei erheben wir folgende Daten:
- E-Mail-Adresse (Pflichtfeld, zur Benachrichtigung beim Launch)
- Name (optional, zur persönlichen Ansprache)
- Eintragungszeitpunkt (automatisch)
Zweck: Benachrichtigung per E-Mail sobald die NextGen Investor App verfügbar ist, ggf. mit Angeboten für Early-Adopter (z.B. kostenlose Premium-Monate). Rechtsgrundlage: Art. 6 Abs. 1 lit. a) DSGVO (Einwilligung durch Eintragung). Speicherdauer: Bis zum App-Launch und Abschluss der Benachrichtigungskampagne, danach Löschung oder Überführung in ein vollständiges Nutzerprofil (nur mit erneuter Zustimmung). Du kannst deine Einwilligung jederzeit durch E-Mail an finanzlenny@gmail.com widerrufen — deine Daten werden dann umgehend gelöscht.
5. Nutzerkonto & Authentifizierung (Supabase)
5.1 Registrierung und Login
Für die Erstellung eines kostenlosen Nutzerkontos erheben wir:
- E-Mail-Adresse (Pflichtfeld zur Kontoidentifikation und Login)
- Passwort (wird ausschließlich als bcrypt-Hash gespeichert, niemals im Klartext)
- Registrierungszeitpunkt (automatisch)
- Nutzerprofil: Benutzername (automatisch aus E-Mail abgeleitet), gewähltes Avatar-Emoji
- Premium-Status (Boolescher Wert: aktiv/inaktiv)
Zweck: Bereitstellung des personalisierten Accounts und Zugang zu geschützten Funktionen (Depot, KI-Agent, Community). Rechtsgrundlage: Art. 6 Abs. 1 lit. b) DSGVO.
5.2 Supabase als Auftragsverarbeiter (Art. 28 DSGVO)
Für Authentifizierung und Datenspeicherung setzen wir Supabase Inc. (970 Toa Payoh North #07-04, Singapore 318992) als Auftragsverarbeiter gemäß Art. 28 DSGVO ein. Die Datenverarbeitung erfolgt ausschließlich in unserem Auftrag und nach unseren Weisungen. Mit Supabase besteht ein Auftragsverarbeitungsvertrag (DPA, abrufbar unter supabase.com/dpa). Die Datenbankserver befinden sich in der Region eu-west-1 (Irland, AWS) — keine Übertragung außerhalb der EU ohne angemessenes Schutzniveau.
Supabase verarbeitet: Authentifizierungsdaten (E-Mail, Passwort-Hash, Session-Tokens), Depot-Positionen, Forum- und Community-Inhalte, KI-Gesprächsverläufe (soweit gespeichert).
Datenschutzerklärung Supabase →
5.3 Kontolöschung
Du kannst dein Konto und alle damit verknüpften personenbezogenen Daten jederzeit löschen lassen. Sende hierzu eine formlose E-Mail mit dem Betreff „Kontolöschung" an finanzlenny@gmail.com. Wir löschen alle Daten spätestens innerhalb von 30 Tagen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (z.B. Rechnungsdaten nach § 147 AO).
6. Depot-Tracking
Wenn du die Depot-Funktion nutzt, gibst du Wertpapier-Positionen (ISIN/Symbol, Stückzahl, Kaufkurs, Kaufdatum) manuell ein oder importierst sie per CSV-Datei. Diese Daten werden:
- Ausschließlich in deinem persönlichen Konto gespeichert (Supabase-Datenbank, EU-Server)
- Nur dir angezeigt — kein anderer Nutzer hat Zugriff (Row Level Security)
- Nicht an Dritte weitergegeben oder für Werbezwecke genutzt
- Für die Berechnung von Performance-Kennzahlen verwendet (rein lokal/serverseitig)
Live-Kursdaten werden über externe APIs abgerufen (siehe Abschnitt 9). Dabei werden keine personenbezogenen Daten (Name, Account-ID) an diese APIs übermittelt — lediglich das angefragte Ticker-Symbol.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b) DSGVO (Vertragserfüllung).
7. Community-Funktionen (Forum, Gruppen, Chat)
Bei Nutzung der Community-Bereiche (Forum, Gruppen, Gruppen-Chat) werden folgende Daten erhoben und gespeichert:
- Beitragsinhalte (Texte, die du bewusst veröffentlichst)
- Benutzername (sichtbar für alle eingeloggten Mitglieder)
- Zeitstempel der Beiträge
- Likes/Reaktionen auf Beiträge (anonym für andere Nutzer)
Öffentliche Forum-Beiträge und Gruppen-Inhalte sind für alle eingeloggten Nutzer sichtbar. Teile keine sensiblen persönlichen Informationen in öffentlichen Bereichen.
Du kannst eigene Beiträge selbst löschen oder uns per E-Mail zur Löschung auffordern. Rechtsgrundlage: Art. 6 Abs. 1 lit. b) DSGVO.
8. KI-Agent (Anthropic Claude API)
Der KI-Finanz-Agent nutzt die API von Anthropic PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA. Wenn du eine Anfrage an den KI-Agenten stellst, werden an Anthropic übermittelt:
- Der Inhalt deiner Nachricht (Frage oder Anweisung)
- Systemnachricht (Instruktionen, die den Agenten konfigurieren)
- Gesprächshistorie des aktuellen Dialogs (für Kontextverstehen)
- Ergebnisse abgerufener Marktdaten (Kurse, News), soweit für die Antwort benötigt
⚠️ Wichtig: Teile keine sensiblen persönlichen Daten (Ausweisdaten, vollständige Bankdaten, Passwörter, Steuer-IDs) im KI-Chat. Der Chat ist kein verschlüsselter Kanal für hochsensible Informationen.
Anthropic als Auftragsverarbeiter (Art. 28 DSGVO): Wir nutzen die Anthropic API auf Grundlage der Commercial Terms of Service einschließlich des Data Processing Addendum (DPA) von Anthropic. Anthropic verarbeitet die übermittelten Ein- und Ausgaben ausschließlich zur Erbringung des API-Dienstes in unserem Auftrag und nutzt sie nicht zum Training ihrer KI-Modelle. Eine zeitlich begrenzte Speicherung erfolgt nur zur Missbrauchs- und Sicherheitskontrolle gemäß den Anthropic-Richtlinien; danach werden die Daten gelöscht.
Gesprächsverläufe, die du auf der Website explizit speicherst, werden in der Supabase-Datenbank (EU-Server Irland) abgelegt und sind ausschließlich für dich sichtbar. Inhalte, die du an den KI-Agenten sendest, wurden zuvor technisch bedingt an Anthropic übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b) DSGVO (Vertragserfüllung; KI-Agent ist Kernbestandteil der Plattformleistung). Datenübertragung in die USA: EU-Standardvertragsklauseln (SCC, Beschluss 2021/914/EU).
Datenschutzerklärung Anthropic →
9. Externe Marktdaten-APIs
Für Live-Kurse, Finanznachrichten und wirtschaftliche Kennzahlen nutzen wir folgende externe Datenanbieter. Bei diesen Anfragen werden keine personenbezogenen Nutzerdaten übermittelt — lediglich die angefragten Ticker-Symbole oder Abfrage-Parameter.
| Anbieter | Zweck | Server-Standort | Datenschutz |
|---|---|---|---|
| Financial Modeling Prep (FMP) FMP Inc., USA |
Aktienkurse, Finanzkennzahlen, Nachrichtenartikel | USA (SCC) | FMP Privacy → |
| Finnhub Finnhub.io Inc., USA |
Markt-News, Echtzeit-Kurse, Unternehmensdaten | USA (SCC) | Finnhub Privacy → |
| Yahoo Finance (inoffiziell) Yahoo Inc., USA |
Ergänzende Kurs- und Indexdaten | USA (SCC) | Yahoo Privacy → |
| Alternative.me Alternative.me, USA |
Crypto Fear & Greed Index | USA | Alternative.me Privacy → |
Diese Dienste werden als technisch notwendiger Bestandteil der Plattform genutzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f) DSGVO (berechtigtes Interesse: Bereitstellung von Echtzeit-Marktdaten).
10. YouTube API
Der KI-Agent kann auf Anfrage YouTube-Videos suchen und Inhalte analysieren. Dafür nutzen wir die YouTube Data API v3 (Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA). Bei einer entsprechenden Anfrage wird die Suchanfrage (z.B. ein Stichwort oder Kanal-Name) an Google übermittelt — keine personenbezogenen Daten des Nutzers.
Diese Funktion wird serverseitig ausgeführt (Vercel Function) und bettet keine YouTube-Inhalte direkt in die Seite ein; daher werden keine YouTube-Tracking-Cookies gesetzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b) DSGVO. Datenübertragung in die USA: EU-US DPF und SCC.
11. Premium-Abonnement & Stripe
Bei Abschluss eines Premium-Abonnements (79,99 €/Jahr) werden folgende Daten verarbeitet:
- E-Mail-Adresse (Identifikation des Kunden bei Stripe)
- Stripe Customer-ID (in unserer Datenbank gespeichert, zur Abo-Verwaltung)
- Zahlungsinformationen (ausschließlich bei Stripe gespeichert, nie bei uns)
- Abo-Status (aktiv/gekündigt/pausiert)
- Rechnungsdaten und Transaktionshistorie (Aufbewahrungspflicht 10 Jahre, § 147 AO)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b) DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. c) DSGVO (Buchführungspflicht).
11.1 Stripe als Zahlungsdienstleister
Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin D02 H210, Irland. Stripe verarbeitet Zahlungsdaten (Kreditkarte, SEPA-Lastschrift etc.) in eigener Verantwortung als eigenständiger Verantwortlicher. Wir erhalten von Stripe ausschließlich eine anonymisierte Kunden-ID und Statusinformationen (Zahlung erfolgreich/fehlgeschlagen), niemals vollständige Zahlungsdaten. Stripe ist PCI-DSS Level 1 zertifiziert. Datenübertragung in die USA auf Basis des EU-US DPF und SCC.
11.2 Kündigung und Aboverwaltung
Das Abonnement kann jederzeit über das Stripe Customer Portal oder per E-Mail an finanzlenny@gmail.com zum Ende der bezahlten Periode gekündigt werden. Bei Nutzung des Stripe Customer Portals werden Daten direkt zwischen dir und Stripe ausgetauscht. Wir erhalten lediglich eine Webhook-Benachrichtigung über die Statusänderung.
12. Google Analytics 4
Diese Website nutzt Google Analytics 4 (GA4), einen Webanalysedienst der Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. GA4 wird auf dieser Website ausschließlich nach deiner ausdrücklichen Einwilligung über den Cookie-Banner geladen und aktiviert.
GA4 erfasst nach deiner Einwilligung:
- Besuchte Seiten und Navigationspfade
- Verweildauer und Absprungrate
- Gerätekategorie und Betriebssystem
- Land/Region (aus IP-Adresse abgeleitet, IP wird danach anonymisiert)
- Traffic-Quelle (z.B. organische Suche, Direktaufruf)
- Konversions-Events (z.B. Registrierung, Premium-Abschluss)
IP-Anonymisierung: Die IP-Anonymisierung (IP Masking) ist aktiviert. Deine vollständige IP-Adresse wird nicht an Google-Server übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a) DSGVO — ausschließlich nach vorheriger Einwilligung. Ohne Einwilligung wird kein GA4-Code ausgeführt und kein Cookie gesetzt.
Datenverarbeitung in den USA: Google LLC ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert. Zusätzlich gelten EU-Standardvertragsklauseln (SCC).
Widerruf: Du kannst deine Einwilligung jederzeit über den Cookie-Banner (Cookie-Einstellungen im Footer) mit Wirkung für die Zukunft widerrufen. GA4 wird dann sofort deaktiviert. Alternativ: Google Analytics Opt-out Add-on →
Speicherdauer: Nutzerdaten werden in GA4 nach 14 Monaten automatisch gelöscht.
13. Cookies & localStorage
Wir verwenden Cookies und browserseitigen localStorage. Du kannst über den Cookie-Banner entscheiden, welche Kategorien du zulässt:
| Kategorie | Zweck | Beispiele | Einwilligung nötig | Speicherdauer |
|---|---|---|---|---|
| Essenziell | Technischer Betrieb der Website, Authentifizierung | Supabase Session-Token (sb-*-auth-token), Cookie-Einwilligungsstatus (ngi_cookie_consent) | Nein — immer aktiv | Session / 1 Jahr |
| Analytik | Anonyme Nutzungsstatistiken (Google Analytics 4) | _ga, _ga_* (Google Analytics Cookies) | Ja — Opt-in | 2 Jahre |
| Funktional (localStorage) | Speicherung deiner App-Einstellungen für bessere UX | ngi_premium_{userId} (Premium-Status-Cache), ngi_depot_* (Depot-Daten), Theme-Einstellungen | Nein — technisch notwendig | Dauerhaft bis Löschung |
Du kannst Cookie-Einstellungen jederzeit über den Button „Cookie-Einstellungen" im Footer der Startseite ändern. localStorage-Einträge kannst du jederzeit über die Entwickler-Tools deines Browsers löschen.
14. Newsletter & App-Warteliste
Wenn du dich für den Newsletter oder die App-Warteliste einträgst, verarbeiten wir folgende Daten:
- E-Mail-Adresse (Pflichtfeld für Warteliste und Newsletter)
- Name (optional, nur Early-Access-Seite)
- Zeitpunkt der Anmeldung (für Einwilligungsnachweis)
Die Speicherung erfolgt ausschließlich in unserer eigenen Supabase-Datenbank (EU, Irland — siehe Abschnitt 5.2). Es findet keine Übermittlung an US-Formulardienste statt (der früher eingesetzte Dienst Formspree wird seit Juli 2026 nicht mehr verwendet; dort ggf. noch gespeicherte Alt-Daten wurden bzw. werden gelöscht).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a) DSGVO (Einwilligung durch Eintragung). Du kannst deine Einwilligung jederzeit widerrufen per E-Mail an finanzlenny@gmail.com — deine Daten werden dann umgehend gelöscht.
15. Affiliate-Links & Werbung
⚠️ Werbehinweis (§ 5a UWG): Diese Website enthält Affiliate-Links und Werbepartnerschaften. Links und Empfehlungen dieser Partner sind als *Werbung / *Anzeige gekennzeichnet. Bei einem Kauf oder einer Registrierung über diese Links erhalten wir ggf. eine Provision, die für dich keine Mehrkosten verursacht. Unsere redaktionelle Berichterstattung und Meinungen sind davon unabhängig.
| Partner | Beschreibung | Provisionsmodell | Datenschutz |
|---|---|---|---|
| eToro EU Ltd.* | Online-Handelsplattform (Aktien, CFDs, Crypto). 51 % der Privatanleger verlieren Geld. CFDs sind komplexe Instrumente. Kein Angebot, kein Rat. | CPA (Cost per Acquisition) | eToro Datenschutz → |
| Telegram* | Messenger-Dienst für unsere Community-Gruppe. Telegram Messenger Inc., 548 Market St #17995, San Francisco, CA 94104, USA. | Kein direktes Affiliate-Modell | Telegram Datenschutz → |
Beim Klick auf Affiliate-Links verlässt du unsere Website. Wir haben keinen Einfluss auf die Datenverarbeitung der jeweiligen Anbieter. Diese Datenschutzerklärung gilt ausschließlich für nextgeninvestor.de. Es findet keine Übermittlung deiner personenbezogenen Daten von uns an diese Partner statt — du trittst erst nach dem Klick in eine direkte Beziehung zu diesen Anbietern.
15a. Mobile App (iOS & Android)
Diese Datenschutzerklärung gilt auch für die NextGen Investor App. Für die App gelten alle oben beschriebenen Verarbeitungen (Nutzerkonto/Supabase, KI-Agent/Anthropic, Marktdaten-APIs, Stripe-Status), soweit du die jeweilige Funktion nutzt. Zusätzlich verarbeitet die App:
15a.1 Nutzungsanalyse (eigenes System, keine Drittanbieter)
Zur Verbesserung der App erfassen wir Nutzungsereignisse (z. B. „Screen geöffnet", „Aktie angesehen", „News geöffnet") mit folgenden Feldern: Ereignisname, pseudonyme Nutzer-ID (nur bei Login), zufällige Sitzungs-ID (bei jedem App-Start neu), Plattform (iOS/Android), App-Version sowie funktionsbezogene Eigenschaften (z. B. Aktien-Symbol). Die Daten werden ausschließlich in unserer eigenen Supabase-Datenbank (EU, Irland) gespeichert. Es kommen keine Werbe-IDs, kein App-übergreifendes Tracking und keine Analyse-Drittanbieter (z. B. kein Google Analytics in der App) zum Einsatz; eine Weitergabe an Dritte findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f) DSGVO (berechtigtes Interesse an Stabilität und Verbesserung der App). Du kannst der Verarbeitung jederzeit widersprechen (Art. 21 DSGVO) per E-Mail an finanzlenny@gmail.com — die zugehörigen Ereignisdaten werden dann gelöscht.
15a.2 Push-Benachrichtigungen (Expo)
Push-Benachrichtigungen (z. B. Morning Brief) sind optional und werden nur nach deiner ausdrücklichen Zustimmung im Betriebssystem aktiviert. Dabei wird ein pseudonymer Push-Token erzeugt und über den Dienst Expo (650 Industries, Inc., USA) sowie die Transportdienste Apple Push Notification Service bzw. Google Firebase Cloud Messaging zugestellt. Der Token lässt ohne unsere Datenbank keinen Rückschluss auf deine Person zu.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a) DSGVO (Einwilligung). Widerruf jederzeit über die Benachrichtigungs-Einstellungen deines Geräts oder in der App; der Token wird dann gelöscht bzw. deaktiviert.
15a.3 Logos & Marktdaten von Dritt-Servern
Beim Anzeigen von Aktien-, ETF- und Krypto-Logos lädt die App Bilddateien direkt von Dritt-Servern (u. a. Parqet, Financial Modeling Prep, CoinCap, EODHD, CompaniesMarketCap, GitHub). Ebenso ruft die App einzelne Marktdaten direkt vom Endgerät ab (Fear-&-Greed-Index von alternative.me, EZB-Wechselkurse von frankfurter.app (EU), Kursdaten teilweise von Yahoo Finance, USA). Dabei wird technisch bedingt deine IP-Adresse an den jeweiligen Anbieter übermittelt — weitere personenbezogene Daten (Name, E-Mail, Kontodaten) werden nicht übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f) DSGVO (berechtigtes Interesse an der Darstellung aktueller Finanzinformationen).
15a.4 App-Berechtigungen
Die App fordert keinen Zugriff auf Kamera, Standort, Kontakte, Fotos oder Mikrofon an. Zugriff auf Benachrichtigungen erfolgt nur nach Zustimmung (siehe 15a.2). Login-Daten werden verschlüsselt im sicheren Speicher deines Geräts abgelegt (iOS Keychain / Android Keystore).
15b. Öffentlich offengelegte Daten Dritter (Insider- & Politiker-Trades)
Im Bereich „Smart Money" verarbeiten und veröffentlichen wir Handelsmeldungen von US-Unternehmensinsidern (Quelle: SEC EDGAR, Form 4 — gesetzliche Meldepflicht nach US-Wertpapierrecht) und von Mitgliedern des US-Kongresses (Quelle: Offenlegungen nach dem STOCK Act, bezogen über den Datenanbieter QuiverQuant). Verarbeitet werden ausschließlich Angaben aus diesen gesetzlich vorgeschriebenen, öffentlich zugänglichen Pflichtveröffentlichungen: Name, Funktion/Amt, gehandeltes Wertpapier, Transaktionsart, -datum und -volumen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f) DSGVO — berechtigtes Interesse an der Information der Öffentlichkeit über bereits rechtmäßig veröffentlichte Kapitalmarktdaten. Betroffene Personen können ihre Rechte nach Art. 15–21 DSGVO jederzeit über die im Impressum genannten Kontaktdaten geltend machen.
16. Drittlandübertragungen
Folgende Dienste übertragen Daten in Drittländer (außerhalb EU/EWR). Die Übertragung ist durch folgende Mechanismen nach Art. 44 ff. DSGVO abgesichert:
| Dienst | Land | Schutzmechanismus |
|---|---|---|
| Vercel Inc. | USA | EU-US Data Privacy Framework (DPF) + SCC (Art. 46 DSGVO) |
| Google LLC (Fonts, Analytics, YouTube) | USA | EU-US DPF + SCC |
| Anthropic PBC (Auftragsverarbeiter, DPA) | USA | SCC (Standardvertragsklauseln, Beschluss 2021/914/EU) im Rahmen des Anthropic DPA; kein Training auf API-Daten |
| Expo (650 Industries, Inc.) — Push-Benachrichtigungen App | USA | SCC; nur pseudonymer Push-Token, Übermittlung nur bei aktivierten Benachrichtigungen |
| Yahoo Inc. (Kursdaten, tw. direkt vom Endgerät) | USA | Nur IP-Adresse technisch bedingt; keine Konto- oder Nutzungsdaten übermittelt |
| CDN-/Medien-Anbieter (Cloudflare cdnjs, jsDelivr, unpkg, Unsplash, Parqet, CoinCap u. a. Logo-Server) | tw. USA | Nur IP-Adresse technisch bedingt beim Abruf statischer Dateien; keine Cookies, kein Tracking durch uns |
| Stripe Payments Europe | USA (via Irland) | EU-US DPF + SCC |
| Financial Modeling Prep | USA | SCC (keine personenbez. Daten übermittelt) |
| Finnhub | USA | SCC (keine personenbez. Daten übermittelt) |
| Alternative.me | USA | Keine personenbez. Daten übermittelt (nur API-Abfrage) |
| Formspree Inc. | USA | Seit Juli 2026 nicht mehr im Einsatz (Warteliste/Newsletter jetzt eigene EU-Datenbank) |
| Telegram Messenger | USA / Dubai | SCC; du trittst eigenverantwortlich bei |
| eToro EU Ltd. | EU (Zypern/Irland) | Kein Drittland; innerhalb EU reguliert |
| Supabase Inc. | Singapur (Firma), Daten EU (Irland) | Daten ausschließlich in EU gespeichert (AWS eu-west-1) + DPA |
Die aktuellen Standardvertragsklauseln sind abrufbar unter: EUR-Lex — Beschluss 2021/914/EU →. Eine Kopie der mit einem Anbieter abgeschlossenen SCC kann auf Anfrage bereitgestellt werden (Art. 15 Abs. 3 DSGVO).
17. Speicherfristen
| Datenkategorie | Speicherdauer | Rechtsgrundlage / Begründung |
|---|---|---|
| Server-Logs (Vercel) | 30 Tage | Art. 6 Abs. 1 lit. f) DSGVO; danach automatische Löschung |
| Nutzerkonto (E-Mail, Profil) | Bis zur Kontolöschung, danach max. 30 Tage | Art. 6 Abs. 1 lit. b) DSGVO |
| Depot-Positionen | Bis zur Kontolöschung | Art. 6 Abs. 1 lit. b) DSGVO |
| Community-Beiträge (Forum, Chat) | Bis zur Löschung durch Nutzer oder Admin | Art. 6 Abs. 1 lit. b) DSGVO |
| KI-Gesprächsverläufe | Bis zur Kontolöschung (nur wenn explizit gespeichert) | Art. 6 Abs. 1 lit. b) DSGVO |
| Rechnungs- und Zahlungsdaten | 10 Jahre | § 147 AO (Steuerrecht), Art. 6 Abs. 1 lit. c) DSGVO |
| Newsletter-Einwilligung | Bis zum Widerruf + 3 Jahre Nachweiszeitraum | § 7 Abs. 2 Nr. 3 UWG; Verjährung § 195 BGB |
| Cookie-Einwilligung | 1 Jahr (dann erneute Abfrage) | Art. 7 DSGVO; § 25 TTDSG |
| Google Analytics Daten | 14 Monate (GA4-Standard) | Art. 6 Abs. 1 lit. a) DSGVO; nach 14 Monaten automatische Löschung |
| Stripe-Zahlungsdaten | Nach Stripe-Richtlinien (mind. 5 Jahre für Compliance) | Stripe als eigenverantwortlicher Verantwortlicher |
| Passwort-Hashes | Bis zur Kontolöschung | Art. 6 Abs. 1 lit. b) DSGVO; bcrypt gehashed |
Nach Ablauf der Speicherfrist werden die Daten unwiderruflich gelöscht oder so anonymisiert, dass kein Personenbezug mehr hergestellt werden kann.
18. Deine Rechte (Art. 15–22 DSGVO)
Als betroffene Person stehen dir folgende Rechte gegenüber dem Verantwortlichen zu:
📋 Auskunftsrecht (Art. 15)
Du hast das Recht zu erfahren, ob und welche personenbezogenen Daten wir über dich verarbeiten, zu welchem Zweck, woher sie stammen und wem sie ggf. übermittelt wurden.
✏️ Berichtigungsrecht (Art. 16)
Du kannst die unverzügliche Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
🗑 Löschung ("Vergessenwerden", Art. 17)
Du kannst die Löschung deiner Daten verlangen, wenn der Zweck der Verarbeitung entfallen ist oder die Verarbeitung rechtswidrig war. Gesetzliche Aufbewahrungspflichten bleiben bestehen.
⏸ Einschränkung (Art. 18)
Du kannst unter bestimmten Voraussetzungen verlangen, dass deine Daten zwar weiter gespeichert, aber nicht mehr aktiv verarbeitet werden (z.B. während einer Berichtigungsanfrage).
📤 Datenübertragbarkeit (Art. 20)
Für Daten, die du uns auf Basis einer Einwilligung oder eines Vertrags bereitgestellt hast, kannst du eine maschinenlesbare Kopie (JSON/CSV) anfordern oder die direkte Übertragung an einen anderen Anbieter verlangen.
✋ Widerspruchsrecht (Art. 21)
Du kannst der Verarbeitung deiner Daten auf Basis eines berechtigten Interesses (Art. 6 Abs. 1 lit. f) jederzeit widersprechen. Die Verarbeitung wird dann eingestellt, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen.
🔄 Widerruf der Einwilligung (Art. 7 Abs. 3)
Eine erteilte Einwilligung (z.B. für Cookies oder den Newsletter) kannst du jederzeit mit Wirkung für die Zukunft widerrufen — ohne Angabe von Gründen und ohne Nachteile.
🏛 Beschwerderecht (Art. 77)
Du hast das Recht, Beschwerde bei einer Datenschutz-Aufsichtsbehörde einzulegen, insbesondere in dem EU-Mitgliedstaat deines gewöhnlichen Aufenthaltsorts.
Zur Ausübung deiner Rechte wende dich per E-Mail an finanzlenny@gmail.com (Betreff: „Datenschutzanfrage Art. [Nummer]"). Wir bearbeiten deinen Antrag kostenlos und ohne unnötige Verzögerung, spätestens innerhalb von 30 Tagen (Art. 12 Abs. 3 DSGVO). Bei komplexen oder mehrfachen Anfragen kann diese Frist um bis zu zwei Monate verlängert werden — du wirst darüber informiert.
Wir sind berechtigt, deine Identität vor der Auskunftserteilung zu verifizieren, um die Daten nicht unbefugten Dritten herauszugeben.
19. Datensicherheit
Wir ergreifen angemessene technische und organisatorische Maßnahmen (TOM gemäß Art. 32 DSGVO), um deine Daten zu schützen:
- HTTPS / TLS 1.2+: Alle Datenübertragungen zwischen deinem Browser und unseren Servern sind verschlüsselt.
- Row Level Security (RLS): Jeder Nutzer kann in der Datenbank ausschließlich seine eigenen Datensätze lesen und schreiben.
- Passwort-Hashing: Passwörter werden mit bcrypt gehasht und niemals im Klartext gespeichert (durch Supabase Auth).
- JWT-Authentifizierung: Kurzlebige Access Tokens (1 Stunde), ergänzt durch Refresh Tokens mit sicherer Rotation.
- API-Key-Management: Alle API-Schlüssel werden ausschließlich als verschlüsselte Umgebungsvariablen in Vercel gespeichert — nie im Quellcode.
- Datenbank-Backups: Supabase erstellt automatisch tägliche Point-in-Time-Recovery-Backups (PITR) auf AWS-Infrastruktur in Irland (eu-west-1).
- Minimale Datenerhebung: Wir erheben nur die Daten, die für den jeweiligen Verarbeitungszweck tatsächlich erforderlich sind (Datensparsamkeit, Art. 5 Abs. 1 lit. c DSGVO).
- Zugriffsbeschränkung: Datenbankzugriff auf Produktionsdaten ist auf den Verantwortlichen beschränkt; keine Weitergabe an Dritte ohne vertragliche Grundlage.
Im Fall einer Datenschutzverletzung, die voraussichtlich ein hohes Risiko für deine Rechte und Freiheiten mit sich bringt, werden wir dich unverzüglich gemäß Art. 34 DSGVO benachrichtigen.
20. Minderjährige
Diese Website richtet sich an Personen ab 18 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Personen unter 16 Jahren. Solltest du unter 16 Jahre alt sein, darfst du kein Konto erstellen und keine personenbezogenen Daten eingeben. Wenn du als Erziehungsberechtigter feststellst, dass dein minderjähriges Kind uns Daten übermittelt hat, wende dich bitte umgehend an finanzlenny@gmail.com, damit wir die Daten löschen können.
21. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich rechtliche Anforderungen, eingesetzte Dienste oder technische Gegebenheiten ändern. Die jeweils gültige Version ist immer unter nextgeninvestor.de/datenschutz.html abrufbar. Das Datum der letzten Änderung ist oben auf dieser Seite angegeben.
Bei wesentlichen Änderungen, die deine Rechte oder die Art der Datenverarbeitung erheblich betreffen, werden wir registrierte Nutzer per E-Mail und/oder durch einen deutlichen Hinweis auf der Website informieren. Sofern erforderlich, werden wir eine erneute Einwilligung einholen.
22. Kontakt & Aufsichtsbehörde
Verantwortlicher / Datenschutzkontakt:
Lennart Schröder · Haselhecke 41, 35041 Marburg
E-Mail: finanzlenny@gmail.com
Betreff: „Datenschutzanfrage"
Antwortzeit: in der Regel innerhalb von 7 Werktagen, spätestens 30 Tage (Art. 12 DSGVO)
Zuständige Datenschutz-Aufsichtsbehörde (Hessen):
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI)
Gustav-Stresemann-Ring 1, 65189 Wiesbaden
Telefon: +49 (0) 611 / 1408-0
E-Mail: poststelle@datenschutz.hessen.de
Du hast das Recht, dich jederzeit bei der für dich zuständigen Aufsichtsbehörde zu beschweren. Dies ist grundsätzlich die Datenschutzbehörde deines Wohnsitz-Bundeslands. Eine Liste aller deutschen Aufsichtsbehörden: bfdi.bund.de →
© 2026 NextGen Investor · Stand: 2. Juli 2026