Datenschutzerklärung

Diese Erklärung informiert darüber, welche personenbezogenen Daten wir verarbeiten, zu welchem Zweck, auf welcher Rechtsgrundlage und wie lange — und welche Rechte Sie haben.

Stand: 2026-07-26

1. Verantwortlicher und Kontakt

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website und im Rahmen der Beraterkonten ist [Firmenname GmbH], [Straße und Hausnummer], [PLZ] [Ort], Österreich.

Für Datenschutzanfragen: [datenschutz@example.com], Telefon [+43 …].

2. Wichtig: zwei getrennte Verantwortlichkeiten

Diese Anwendung wird von Finanzierungsberatern genutzt, um Beratungsakten ihrer eigenen Kunden zu führen. Datenschutzrechtlich sind das zwei verschiedene Verarbeitungen mit verschiedenen Verantwortlichen:

  • Website, Rechner, Kontakt- und Anfrageformulare, Newsletter, Beraterkonten und Abrechnung: Verantwortlicher ist [Firmenname GmbH]. Dafür gilt diese Erklärung.
  • Kundenakten, Dokumente, Szenarien und Kundenportal-Zugänge: Verantwortlicher ist der jeweilige Beratungsbetrieb, der die Akte führt. Wir verarbeiten diese Daten ausschließlich in seinem Auftrag und nach seinen Weisungen (Auftragsverarbeitung nach Art. 28 DSGVO).
  • Wenn Sie Kunde eines Beraters sind und Auskunft, Berichtigung oder Löschung Ihrer Akte wünschen, wenden Sie sich bitte an Ihren Berater. Wir dürfen seine Daten nicht eigenmächtig herausgeben oder verändern — wir unterstützen ihn aber dabei.

3. Verarbeitungen im Einzelnen

Die folgende Übersicht nennt für jede Verarbeitung Zweck, verarbeitete Daten, Rechtsgrundlage und Speicherdauer.

VerarbeitungDatenRechtsgrundlageSpeicherdauer
Aufruf der Website (Server-Logfiles)IP-Adresse, Zeitpunkt, angefragte Adresse, Statuscode, User-AgentArt. 6 Abs. 1 lit. f — berechtigtes Interesse an Betriebssicherheit und FehleranalyseMaximal 14 Tage, dann automatische Löschung durch Log-Rotation
Öffentlicher Kreditrechner (ohne Absenden)Nur im Browser; die Eingaben werden nicht an uns übertragenKeine Verarbeitung personenbezogener Daten
Anfrage über den Rechner an einen Berater (Berater-Code)Name, E-Mail, optional Telefon, Nachricht, eingegebene Berechnungswerte und ErgebnisArt. 6 Abs. 1 lit. a — Ihre Einwilligung, die Sie im Formular erteilen24 Monate ab Eingang, danach automatische Löschung
KontaktformularName, E-Mail, optional Firma, NachrichtArt. 6 Abs. 1 lit. b (Anbahnung) bzw. lit. f (Bearbeitung von Anfragen)Bis zum Abschluss der Korrespondenz, längstens 6 Monate
NewsletterE-Mail, optional Name, Sprache, Zeitpunkt und Prüfsumme der IP bei der Bestätigung, VersandprotokollArt. 6 Abs. 1 lit. a — Einwilligung per Double-Opt-In; § 174 TKG 2021Bis zum Widerruf. Nachweis der Einwilligung danach 3 Jahre (Verjährungsfrist), dann Löschung
Beraterkonto und AnmeldungE-Mail, Name, Rolle, Sprache, Anmeldezeitpunkte, Passwort-HashArt. 6 Abs. 1 lit. b — Erfüllung des NutzungsvertragsFür die Dauer des Vertrags, danach 30 Tage bis zur endgültigen Löschung
Abrechnung und ZahlungFirmenname, Name, E-Mail, UID, Zahlungs- und Rechnungsdaten (bei Stripe)Art. 6 Abs. 1 lit. b und lit. c — Vertrag und gesetzliche Aufbewahrung7 Jahre gemäß § 132 BAO (Aufbewahrungspflicht für Belege)
Verarbeitungsprotokoll (Audit-Log)Nutzer-ID, Aktion, betroffener Datensatz, Zeitpunkt — keine InhalteArt. 6 Abs. 1 lit. c i. V. m. Art. 5 Abs. 2, Art. 32 — Nachweis- und Sicherheitspflichten12 Monate, dann automatische Löschung
Missbrauchsschutz (Rate Limiting)Prüfsumme (HMAC) der IP-Adresse, Zähler — die IP selbst wird nicht gespeichertArt. 6 Abs. 1 lit. f — Schutz vor Brute-Force und MassenanfragenMaximal 60 Minuten
Cookie-EinwilligungGewählte Kategorien, Version des Hinweises, Zeitpunkt, HMAC der IP, gekürzter Browser-KennungArt. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 — Nachweis der Einwilligung3 Jahre, dann Löschung

4. Kundenakten (Verarbeitung im Auftrag der Berater)

Im Auftrag der Beratungsbetriebe verarbeiten wir in der Anwendung folgende Kategorien personenbezogener Daten ihrer Kunden. Verantwortlicher ist jeweils der Berater, nicht wir.

  • Stammdaten: Name, E-Mail, Telefon, Anschrift
  • Persönliche Angaben: Geburtsdatum, Familienstand, Haushaltsgröße, Beruf, Arbeitgeber
  • Finanzangaben: monatliches Nettoeinkommen, Fixkosten, Eigenkapital, Verbindlichkeiten
  • Angaben zu Kreditnehmern und Mitantragstellern
  • Objektdaten: Anschrift, Art, Wert, Baujahr, Flächen
  • Hochgeladene Unterlagen: unter anderem Ausweiskopien, Einkommensnachweise, Grundbuchauszüge, Kaufverträge, Energieausweise, Fotos
  • Berechnungen, Szenarien und daraus erzeugte PDF-Dokumente
  • Freigabe-Links und deren Aufrufprotokoll (Anzahl, letzter Zugriff)

5. Empfänger und Auftragsverarbeiter

Wir geben personenbezogene Daten nur weiter, soweit es für den Betrieb erforderlich ist oder eine gesetzliche Pflicht besteht. Mit allen eingesetzten Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Eine vollständige, jeweils aktuelle Aufstellung finden Sie im Abschnitt „Eingesetzte Dienstleister“ weiter unten auf dieser Seite.

Darüber hinaus können Daten an Steuerberatung, Rechtsvertretung oder Behörden übermittelt werden, soweit dies gesetzlich vorgeschrieben oder zur Rechtsverfolgung erforderlich ist (Art. 6 Abs. 1 lit. c und lit. f DSGVO).

Eine Übermittlung an Banken oder Kreditgeber erfolgt durch uns nicht. Wenn Ihr Berater Unterlagen bei einer Bank einreicht, tut er das eigenständig und außerhalb dieser Anwendung.

6. Übermittlung in Drittländer

Die Anwendung, die Datenbank und der Dokumentenspeicher werden ausschließlich innerhalb der Europäischen Union betrieben.

Eine Ausnahme betrifft die Zahlungsabwicklung: Unser Zahlungsdienstleister Stripe kann Daten innerhalb seiner Unternehmensgruppe in die USA übermitteln. Grundlage sind die Standardvertragsklauseln der EU-Kommission; zusätzlich ist Stripe Inc. unter dem EU-US Data Privacy Framework zertifiziert. Betroffen sind ausschließlich Abrechnungsdaten der Beratungsbetriebe — keine Kundenakten.

7. Cookies und lokale Speicherung

Wir setzen ausschließlich technisch notwendige und funktionale Cookies ein. Es sind keine Analyse-, Werbe- oder Social-Media-Dienste eingebunden, und es werden keine Inhalte von fremden Servern nachgeladen — insbesondere keine Schriften von Google: die verwendeten Schriften liegen auf unserem eigenen Server.

Eine vollständige Auflistung aller Cookies mit Zweck und Speicherdauer finden Sie in der Cookie-Übersicht. Ihre Einwilligung können Sie jederzeit über „Cookie-Einstellungen“ im Seitenfuß ändern oder widerrufen.

Rechtsgrundlage für technisch notwendige Cookies ist § 165 Abs. 3 TKG 2021 in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO; für alle übrigen Ihre Einwilligung nach § 165 Abs. 3 TKG 2021 und Art. 6 Abs. 1 lit. a DSGVO.

8. Sicherheit der Verarbeitung

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere:

  • Verschlüsselte Übertragung (TLS) für alle Verbindungen, HSTS erzwungen
  • Trennung der Mandanten: jeder Beratungsbetrieb kann ausschließlich seine eigenen Daten sehen. Die Prüfung erfolgt serverseitig bei jedem Zugriff und zusätzlich in der Datenbank selbst, die Daten ohne zugeordneten Mandanten nicht herausgibt
  • Rollenbasierte Berechtigungen (Berater, Subberater, Endkunde, Plattformverwaltung)
  • Anmeldung über einen getrennten Identitätsdienst; Sitzungen laufen nach 8 Stunden ab; gesperrte Konten verlieren den Zugriff sofort
  • Dokumente liegen in einem nicht öffentlich zugänglichen Speicher; Downloads erfolgen über zeitlich begrenzte, signierte Links
  • Freigabe-Links sind passwortgeschützt, widerrufbar, mit Ablaufdatum und gegen Durchprobieren gesperrt
  • Protokollierung von Zugriffen auf Kundenakten und Dokumente
  • Begrenzte Protokollhaltung ohne personenbezogene Inhalte; automatische Löschung nach Ablauf der Fristen

9. Speicherdauer und Löschung

Wir löschen personenbezogene Daten, sobald der Zweck entfällt und keine gesetzliche Aufbewahrungspflicht entgegensteht. Die konkreten Fristen stehen in der Tabelle unter Punkt 3.

Ein automatischer Löschlauf entfernt täglich abgelaufene Datensätze — Anfragen, Protokolleinträge, verfallene Einladungen und Freigabe-Links, Versandprotokolle und Missbrauchszähler.

Für Kundenakten legt der jeweilige Berater die Aufbewahrungsdauer fest, da er Verantwortlicher ist. Nach Beendigung des Nutzungsvertrags werden die Daten eines Beratungsbetriebs innerhalb von 30 Tagen gelöscht, sofern er nicht vorher einen Export anfordert.

10. Ihre Rechte

Sie haben nach der DSGVO folgende Rechte gegenüber dem jeweils Verantwortlichen:

  • Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15)
  • Berichtigung unrichtiger Daten (Art. 16)
  • Löschung, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17)
  • Einschränkung der Verarbeitung (Art. 18)
  • Datenübertragbarkeit in einem maschinenlesbaren Format (Art. 20)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21)
  • Widerruf einer erteilten Einwilligung, jederzeit und mit Wirkung für die Zukunft (Art. 7 Abs. 3)

11. Beschwerderecht

Sie können sich jederzeit bei einer Aufsichtsbehörde beschweren. Zuständig ist in Österreich:

Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, Telefon +43 1 52 152-0, E-Mail dsb@dsb.gv.at, www.dsb.gv.at

Wenn Sie Ihren Aufenthalt in einem anderen EU-Mitgliedstaat haben, können Sie sich auch an die dortige Aufsichtsbehörde wenden.

12. Bereitstellungspflicht und automatisierte Entscheidungen

Sie sind nicht verpflichtet, uns personenbezogene Daten bereitzustellen. Ohne die im jeweiligen Formular als erforderlich gekennzeichneten Angaben können wir die gewünschte Leistung jedoch nicht erbringen — etwa eine Anfrage nicht weiterleiten oder kein Konto einrichten.

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Die Kreditrechner erzeugen unverbindliche Beispielrechnungen; jede Entscheidung über eine Finanzierung trifft ein Mensch, in der Regel der Kreditgeber.

13. Änderungen dieser Erklärung

Diese Datenschutzerklärung hat den Stand 2026-07-26. Wir passen sie an, wenn sich die Verarbeitung oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.

14. Eingesetzte Dienstleister

Mit allen aufgeführten Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Sie verarbeiten Daten ausschließlich nach unserer Weisung.

IONOS (Object Storage)

Anbieter
IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland
Zweck
Speicherung der hochgeladenen Dokumente (Kundenunterlagen, Tenant-Logos)
Daten
Dokumentinhalte inkl. Ausweiskopien, Einkommensnachweisen, Grundbuchauszügen; Dateinamen
Standort
Deutschland (Region eu-central-3, Berlin)

Brevo (SMTP-Versand)

Anbieter
Sendinblue SAS / Brevo, 106 boulevard Haussmann, 75008 Paris, Frankreich
Zweck
Versand von System- und Newsletter-E-Mails (Bestätigungen, Einladungen, Kampagnen)
Daten
E-Mail-Adresse, Name, Inhalt der jeweiligen Nachricht
Standort
Europäische Union

Stripe (Zahlungsabwicklung)

Anbieter
Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland
Zweck
Abwicklung der Abo-Zahlungen der Berater (Checkout, Rechnungen)
Daten
Name, E-Mail, Rechnungs- und Zahlungsdaten, UID des zahlenden Betriebs. KEINE Kundenakten-Daten.
Standort
Irland; Konzernübermittlung in die USA möglich
Drittland
USA — Standardvertragsklauseln der EU-Kommission; Stripe Inc. ist zudem unter dem EU-US Data Privacy Framework zertifiziert

Keycloak (Identitätsverwaltung)

Anbieter
Selbst betrieben auf der eigenen Infrastruktur — kein externer Anbieter
Zweck
Anmeldung, Passwortverwaltung, Rollen
Daten
E-Mail, Name, Passwort-Hash, Anmeldezeitpunkte
Standort
Eigener Server (siehe Hosting)

Hosting / Server

Anbieter
[Hosting-Anbieter, Firmenwortlaut und Sitz eintragen]
Zweck
Betrieb von Anwendung, Datenbank und Identitätsverwaltung; Server-Logfiles
Daten
Alle in der Anwendung verarbeiteten Daten; IP-Adressen in Zugriffsprotokollen
Standort
[Serverstandort eintragen]