Datenschutzerklärung
Zuletzt aktualisiert: 28. Juli 2026 · nach der DSGVO (Art. 13/14 DSGVO)
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung ist Christian Herrmann (siehe Impressum für vollständige Kontaktdaten).
2. Welche Daten wir erheben
- Kontodaten: E-Mail-Adresse, gehashtes Passwort (über Supabase Auth). Wir speichern niemals Klartext-Passwörter.
- Nutzungsdaten: Besuchte Seiten, genutzte Funktionen, Zeitstempel — ausschließlich zur Produktverbesserung.
- Nutzergenerierte Daten: Watchlist-Einträge, Portfolio-Positionen, Alert-Konfigurationen — lokal in deinem Browser gespeichert und optional mit unserer Datenbank synchronisiert.
- Zahlungsdaten: Ausschließlich von Stripe verarbeitet. Wir speichern keine Kreditkartennummern.
- Verbindungs- & Sicherheitsdaten: IP-Adresse und technische Zugriffsdaten – zur Auslieferung der Seite durch unseren Hoster sowie zur Missbrauchs-/Überlastungsabwehr (Rate-Limiting).
- Nutzungszähler: Zähler deiner Nutzung kostenpflichtiger Funktionen, um die Grenzen deines Abos durchzusetzen.
- Push-Abonnement: Ein vom Browser erzeugtes Endpunkt-Token, sofern du Benachrichtigungen aktivierst.
3. Zweck & Rechtsgrundlage
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Kontoverwaltung, Abodienste.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Plattformsicherheit, Betrugsprävention, Produktverbesserung.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Optionale Analysen, Newsletter, Push-Benachrichtigungen.
4. Drittanbieterdienste
- Supabase (Auth & Datenbank) — EU-Region, DSGVO-konform.
- Stripe (Zahlungen) — PCI DSS Level 1 zertifiziert.
- Vercel (Hosting) — Edge-Netzwerk, datenschutzfreundliche Analysen.
- Resend (E-Mail-Versand) — verarbeitet deine E-Mail-Adresse zum Versand transaktionaler Nachrichten (z. B. Registrierung, Rechnungen, Sicherheit) sowie produktbezogener Onboarding- und Erinnerungs-Mails. Letztere kannst du jederzeit mit einem Klick über den Abmeldelink in jeder dieser Mails abbestellen (Widerspruchsrecht, Art. 21 DSGVO); transaktionale Nachrichten bleiben davon unberührt.
- Sentry (Fehler- & Stabilitäts-Überwachung) — verarbeitet technische Fehlerdaten (u. a. Fehlermeldungen, Browser-/Gerätetyp, betroffene Seite) zur Erkennung und Behebung von Störungen; Verarbeitung auch außerhalb der EU/des EWR (Drittland USA) auf Grundlage der EU-Standardvertragsklauseln.
- Öffentliche Markt-Daten-Anbieter (Marktdaten) — es werden ausschließlich Asset-Symbole abgefragt, keine personenbezogenen Daten übertragen.
- Upstash (Redis, Rate-Limiting & Cache) — betreibt unsere Missbrauchs-/Überlastungsschutz-Zähler. Dabei wird deine IP-Adresse kurzzeitig (Zeitfenster ca. 60 Sekunden) als technischer Zählschlüssel verarbeitet, um Anfragen pro Absender zu begrenzen (Art. 6 Abs. 1 lit. f DSGVO, IT-Sicherheit). Darüber hinaus werden nur anonyme, marktweite Berechnungs-Caches ohne Personenbezug gespeichert.
- Web-Push / Browser-Push-Dienste — Wenn du Push-Benachrichtigungen aktivierst, speichern wir dein Push-Abonnement (ein vom Browser erzeugtes Endpunkt-Token). Die Zustellung erfolgt technisch über den Push-Dienst deines Browsers/Betriebssystems (z. B. Google, Apple, Mozilla), der sich in einem Drittland befinden kann. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); du kannst sie jederzeit in den Einstellungen widerrufen.
- Rainy Climate Guide — läuft auf MarketRains eigener deterministischer Klimalogik. Kein OpenAI, kein LLM und kein externer KI-Anbieter wird verwendet; es werden keine Prompts oder personenbezogenen Daten an einen KI-Dienst gesendet.
4a. Internationale Datenübermittlung (Drittländer)
Einige unserer Dienstleister (u. a. Stripe, Vercel, Resend) können personenbezogene Daten auch außerhalb der EU/des EWR – insbesondere in den USA – verarbeiten. Eine solche Übermittlung erfolgt nur auf Grundlage geeigneter Garantien im Sinne der DSGVO, namentlich der EU-Standardvertragsklauseln (Art. 46 DSGVO) und – soweit zertifiziert – des EU-US Data Privacy Framework. Marktdatenanbieter erhalten keine personenbezogenen Daten.
5. Datenspeicherung & Aufbewahrung
Kontodaten werden für die Dauer deines Kontos aufbewahrt. Nach Löschung werden alle personenbezogenen Daten innerhalb von 30 Tagen entfernt. Ausgenommen sind Daten, die wir aufgrund gesetzlicher Aufbewahrungspflichten weiter vorhalten müssen – insbesondere Rechnungs- und Zahlungsbelege, die nach steuer- und handelsrechtlichen Vorgaben (§§ 147 AO, 257 HGB) bis zu 10 Jahre aufzubewahren sind; diese Daten werden für die Dauer der Frist gesperrt und ausschließlich zu diesem Zweck vorgehalten. Pseudonymisierte Nutzungsstatistiken können für Analysen aufbewahrt werden. Lokale Browserdaten (localStorage) unterliegen deiner Kontrolle und können jederzeit gelöscht werden.
6. Deine Rechte (DSGVO Art. 15–21)
- Auskunft: Eine Kopie deiner Daten anfordern.
- Berichtigung: Unrichtige Daten korrigieren.
- Löschung: Löschung verlangen („Recht auf Vergessenwerden“).
- Übertragbarkeit: Deine Daten in maschinenlesbarem Format exportieren.
- Widerspruch: Der Verarbeitung auf Basis berechtigten Interesses widersprechen.
- Einschränkung: Einschränkung der Verarbeitung verlangen.
Um ein Recht auszuüben, sende eine E-Mail an marketrain@web.de.
7. Cookies & Einwilligung
Essenzielle Cookies (Authentifizierung, Sitzungs- und Sicherheitsverwaltung sowie das Speichern deiner Cookie-Auswahl) sind für den Betrieb erforderlich und immer aktiv. Darüber hinaus setzen wir ein Cookie-Einwilligungsbanner ein: Nicht-essenzielle Dienste – insbesondere optionale Nutzungsstatistik (Vercel Analytics/Speed Insights sowie unsere eigene Nutzungsanalyse) – werden erst geladen und ausgeführt, nachdem du ausdrücklich zugestimmt hast (§ 25 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Ohne Zustimmung bzw. bei „Nur essenziell“ findet keine solche Verarbeitung statt. Werbe- oder Drittanbieter-Tracking-Cookies setzen wir nicht ein. Deine Auswahl kannst du jederzeit über die Cookie-Einstellungen ändern.
8. Datensicherheit
Alle Daten werden über TLS/HTTPS übertragen. Passwörter werden mit bcrypt gehasht. API-Schlüssel werden im Ruhezustand verschlüsselt. Wir setzen Rate Limiting, CSRF-Schutz und Sicherheits-Header an allen Endpunkten ein.
9. Aufsichtsbehörde
Du hast das Recht, eine Beschwerde bei deiner zuständigen Datenschutzbehörde einzureichen. In Deutschland ist dies der/die Landesbeauftragte für Datenschutz deines Bundeslandes.
10. Änderungen
Wir informieren dich über wesentliche Änderungen dieser Richtlinie per E-Mail oder In-App-Benachrichtigung.