Datenschutzerklärung
Diese Erklärung informiert darüber, welche personenbezogenen Daten wir verarbeiten, zu welchem Zweck, auf welcher Rechtsgrundlage und wie lange — und welche Rechte Sie haben.
Stand: 2026-07-26
content/legal/provider.ts ausfüllen und dort PROVIDER_COMPLETE auf true setzen. Dieser Hinweis verschwindet dann automatisch.1. Verantwortlicher und Kontakt
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website und im Rahmen der Beraterkonten ist [Firmenname GmbH], [Straße und Hausnummer], [PLZ] [Ort], Österreich.
Für Datenschutzanfragen: [datenschutz@example.com], Telefon [+43 …].
2. Wichtig: zwei getrennte Verantwortlichkeiten
Diese Anwendung wird von Finanzierungsberatern genutzt, um Beratungsakten ihrer eigenen Kunden zu führen. Datenschutzrechtlich sind das zwei verschiedene Verarbeitungen mit verschiedenen Verantwortlichen:
- Website, Rechner, Kontakt- und Anfrageformulare, Newsletter, Beraterkonten und Abrechnung: Verantwortlicher ist [Firmenname GmbH]. Dafür gilt diese Erklärung.
- Kundenakten, Dokumente, Szenarien und Kundenportal-Zugänge: Verantwortlicher ist der jeweilige Beratungsbetrieb, der die Akte führt. Wir verarbeiten diese Daten ausschließlich in seinem Auftrag und nach seinen Weisungen (Auftragsverarbeitung nach Art. 28 DSGVO).
- Wenn Sie Kunde eines Beraters sind und Auskunft, Berichtigung oder Löschung Ihrer Akte wünschen, wenden Sie sich bitte an Ihren Berater. Wir dürfen seine Daten nicht eigenmächtig herausgeben oder verändern — wir unterstützen ihn aber dabei.
3. Verarbeitungen im Einzelnen
Die folgende Übersicht nennt für jede Verarbeitung Zweck, verarbeitete Daten, Rechtsgrundlage und Speicherdauer.
| Verarbeitung | Daten | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Aufruf der Website (Server-Logfiles) | IP-Adresse, Zeitpunkt, angefragte Adresse, Statuscode, User-Agent | Art. 6 Abs. 1 lit. f — berechtigtes Interesse an Betriebssicherheit und Fehleranalyse | Maximal 14 Tage, dann automatische Löschung durch Log-Rotation |
| Öffentlicher Kreditrechner (ohne Absenden) | Nur im Browser; die Eingaben werden nicht an uns übertragen | Keine Verarbeitung personenbezogener Daten | — |
| Anfrage über den Rechner an einen Berater (Berater-Code) | Name, E-Mail, optional Telefon, Nachricht, eingegebene Berechnungswerte und Ergebnis | Art. 6 Abs. 1 lit. a — Ihre Einwilligung, die Sie im Formular erteilen | 24 Monate ab Eingang, danach automatische Löschung |
| Kontaktformular | Name, E-Mail, optional Firma, Nachricht | Art. 6 Abs. 1 lit. b (Anbahnung) bzw. lit. f (Bearbeitung von Anfragen) | Bis zum Abschluss der Korrespondenz, längstens 6 Monate |
| Newsletter | E-Mail, optional Name, Sprache, Zeitpunkt und Prüfsumme der IP bei der Bestätigung, Versandprotokoll | Art. 6 Abs. 1 lit. a — Einwilligung per Double-Opt-In; § 174 TKG 2021 | Bis zum Widerruf. Nachweis der Einwilligung danach 3 Jahre (Verjährungsfrist), dann Löschung |
| Beraterkonto und Anmeldung | E-Mail, Name, Rolle, Sprache, Anmeldezeitpunkte, Passwort-Hash | Art. 6 Abs. 1 lit. b — Erfüllung des Nutzungsvertrags | Für die Dauer des Vertrags, danach 30 Tage bis zur endgültigen Löschung |
| Abrechnung und Zahlung | Firmenname, Name, E-Mail, UID, Zahlungs- und Rechnungsdaten (bei Stripe) | Art. 6 Abs. 1 lit. b und lit. c — Vertrag und gesetzliche Aufbewahrung | 7 Jahre gemäß § 132 BAO (Aufbewahrungspflicht für Belege) |
| Verarbeitungsprotokoll (Audit-Log) | Nutzer-ID, Aktion, betroffener Datensatz, Zeitpunkt — keine Inhalte | Art. 6 Abs. 1 lit. c i. V. m. Art. 5 Abs. 2, Art. 32 — Nachweis- und Sicherheitspflichten | 12 Monate, dann automatische Löschung |
| Missbrauchsschutz (Rate Limiting) | Prüfsumme (HMAC) der IP-Adresse, Zähler — die IP selbst wird nicht gespeichert | Art. 6 Abs. 1 lit. f — Schutz vor Brute-Force und Massenanfragen | Maximal 60 Minuten |
| Cookie-Einwilligung | Gewählte Kategorien, Version des Hinweises, Zeitpunkt, HMAC der IP, gekürzter Browser-Kennung | Art. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 — Nachweis der Einwilligung | 3 Jahre, dann Löschung |
4. Kundenakten (Verarbeitung im Auftrag der Berater)
Im Auftrag der Beratungsbetriebe verarbeiten wir in der Anwendung folgende Kategorien personenbezogener Daten ihrer Kunden. Verantwortlicher ist jeweils der Berater, nicht wir.
- Stammdaten: Name, E-Mail, Telefon, Anschrift
- Persönliche Angaben: Geburtsdatum, Familienstand, Haushaltsgröße, Beruf, Arbeitgeber
- Finanzangaben: monatliches Nettoeinkommen, Fixkosten, Eigenkapital, Verbindlichkeiten
- Angaben zu Kreditnehmern und Mitantragstellern
- Objektdaten: Anschrift, Art, Wert, Baujahr, Flächen
- Hochgeladene Unterlagen: unter anderem Ausweiskopien, Einkommensnachweise, Grundbuchauszüge, Kaufverträge, Energieausweise, Fotos
- Berechnungen, Szenarien und daraus erzeugte PDF-Dokumente
- Freigabe-Links und deren Aufrufprotokoll (Anzahl, letzter Zugriff)
5. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur weiter, soweit es für den Betrieb erforderlich ist oder eine gesetzliche Pflicht besteht. Mit allen eingesetzten Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Eine vollständige, jeweils aktuelle Aufstellung finden Sie im Abschnitt „Eingesetzte Dienstleister“ weiter unten auf dieser Seite.
Darüber hinaus können Daten an Steuerberatung, Rechtsvertretung oder Behörden übermittelt werden, soweit dies gesetzlich vorgeschrieben oder zur Rechtsverfolgung erforderlich ist (Art. 6 Abs. 1 lit. c und lit. f DSGVO).
Eine Übermittlung an Banken oder Kreditgeber erfolgt durch uns nicht. Wenn Ihr Berater Unterlagen bei einer Bank einreicht, tut er das eigenständig und außerhalb dieser Anwendung.
6. Übermittlung in Drittländer
Die Anwendung, die Datenbank und der Dokumentenspeicher werden ausschließlich innerhalb der Europäischen Union betrieben.
Eine Ausnahme betrifft die Zahlungsabwicklung: Unser Zahlungsdienstleister Stripe kann Daten innerhalb seiner Unternehmensgruppe in die USA übermitteln. Grundlage sind die Standardvertragsklauseln der EU-Kommission; zusätzlich ist Stripe Inc. unter dem EU-US Data Privacy Framework zertifiziert. Betroffen sind ausschließlich Abrechnungsdaten der Beratungsbetriebe — keine Kundenakten.
8. Sicherheit der Verarbeitung
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere:
- Verschlüsselte Übertragung (TLS) für alle Verbindungen, HSTS erzwungen
- Trennung der Mandanten: jeder Beratungsbetrieb kann ausschließlich seine eigenen Daten sehen. Die Prüfung erfolgt serverseitig bei jedem Zugriff und zusätzlich in der Datenbank selbst, die Daten ohne zugeordneten Mandanten nicht herausgibt
- Rollenbasierte Berechtigungen (Berater, Subberater, Endkunde, Plattformverwaltung)
- Anmeldung über einen getrennten Identitätsdienst; Sitzungen laufen nach 8 Stunden ab; gesperrte Konten verlieren den Zugriff sofort
- Dokumente liegen in einem nicht öffentlich zugänglichen Speicher; Downloads erfolgen über zeitlich begrenzte, signierte Links
- Freigabe-Links sind passwortgeschützt, widerrufbar, mit Ablaufdatum und gegen Durchprobieren gesperrt
- Protokollierung von Zugriffen auf Kundenakten und Dokumente
- Begrenzte Protokollhaltung ohne personenbezogene Inhalte; automatische Löschung nach Ablauf der Fristen
9. Speicherdauer und Löschung
Wir löschen personenbezogene Daten, sobald der Zweck entfällt und keine gesetzliche Aufbewahrungspflicht entgegensteht. Die konkreten Fristen stehen in der Tabelle unter Punkt 3.
Ein automatischer Löschlauf entfernt täglich abgelaufene Datensätze — Anfragen, Protokolleinträge, verfallene Einladungen und Freigabe-Links, Versandprotokolle und Missbrauchszähler.
Für Kundenakten legt der jeweilige Berater die Aufbewahrungsdauer fest, da er Verantwortlicher ist. Nach Beendigung des Nutzungsvertrags werden die Daten eines Beratungsbetriebs innerhalb von 30 Tagen gelöscht, sofern er nicht vorher einen Export anfordert.
10. Ihre Rechte
Sie haben nach der DSGVO folgende Rechte gegenüber dem jeweils Verantwortlichen:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit in einem maschinenlesbaren Format (Art. 20)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21)
- Widerruf einer erteilten Einwilligung, jederzeit und mit Wirkung für die Zukunft (Art. 7 Abs. 3)
11. Beschwerderecht
Sie können sich jederzeit bei einer Aufsichtsbehörde beschweren. Zuständig ist in Österreich:
Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, Telefon +43 1 52 152-0, E-Mail dsb@dsb.gv.at, www.dsb.gv.at
Wenn Sie Ihren Aufenthalt in einem anderen EU-Mitgliedstaat haben, können Sie sich auch an die dortige Aufsichtsbehörde wenden.
12. Bereitstellungspflicht und automatisierte Entscheidungen
Sie sind nicht verpflichtet, uns personenbezogene Daten bereitzustellen. Ohne die im jeweiligen Formular als erforderlich gekennzeichneten Angaben können wir die gewünschte Leistung jedoch nicht erbringen — etwa eine Anfrage nicht weiterleiten oder kein Konto einrichten.
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Die Kreditrechner erzeugen unverbindliche Beispielrechnungen; jede Entscheidung über eine Finanzierung trifft ein Mensch, in der Regel der Kreditgeber.
13. Änderungen dieser Erklärung
Diese Datenschutzerklärung hat den Stand 2026-07-26. Wir passen sie an, wenn sich die Verarbeitung oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.
14. Eingesetzte Dienstleister
Mit allen aufgeführten Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Sie verarbeiten Daten ausschließlich nach unserer Weisung.
IONOS (Object Storage)
- Anbieter
- IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland
- Zweck
- Speicherung der hochgeladenen Dokumente (Kundenunterlagen, Tenant-Logos)
- Daten
- Dokumentinhalte inkl. Ausweiskopien, Einkommensnachweisen, Grundbuchauszügen; Dateinamen
- Standort
- Deutschland (Region eu-central-3, Berlin)
Brevo (SMTP-Versand)
- Anbieter
- Sendinblue SAS / Brevo, 106 boulevard Haussmann, 75008 Paris, Frankreich
- Zweck
- Versand von System- und Newsletter-E-Mails (Bestätigungen, Einladungen, Kampagnen)
- Daten
- E-Mail-Adresse, Name, Inhalt der jeweiligen Nachricht
- Standort
- Europäische Union
Stripe (Zahlungsabwicklung)
- Anbieter
- Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland
- Zweck
- Abwicklung der Abo-Zahlungen der Berater (Checkout, Rechnungen)
- Daten
- Name, E-Mail, Rechnungs- und Zahlungsdaten, UID des zahlenden Betriebs. KEINE Kundenakten-Daten.
- Standort
- Irland; Konzernübermittlung in die USA möglich
- Drittland
- USA — Standardvertragsklauseln der EU-Kommission; Stripe Inc. ist zudem unter dem EU-US Data Privacy Framework zertifiziert
Keycloak (Identitätsverwaltung)
- Anbieter
- Selbst betrieben auf der eigenen Infrastruktur — kein externer Anbieter
- Zweck
- Anmeldung, Passwortverwaltung, Rollen
- Daten
- E-Mail, Name, Passwort-Hash, Anmeldezeitpunkte
- Standort
- Eigener Server (siehe Hosting)
Hosting / Server
- Anbieter
- [Hosting-Anbieter, Firmenwortlaut und Sitz eintragen]
- Zweck
- Betrieb von Anwendung, Datenbank und Identitätsverwaltung; Server-Logfiles
- Daten
- Alle in der Anwendung verarbeiteten Daten; IP-Adressen in Zugriffsprotokollen
- Standort
- [Serverstandort eintragen]