Datenschutzerklärung
Version 1.4 | Zuletzt aktualisiert: 2026-05-15
1. Einleitung
Planfolio („wir”, „unser” oder „uns”) verpflichtet sich zum Schutz Ihrer Privatsphäre. Diese Datenschutzerklärung erläutert, wie wir Ihre Daten erheben, verwenden, offenlegen und schützen, wenn Sie unsere Portfolio-Tracking-Anwendung nutzen.
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist die Surplexic GmbH, Eckenheimer Landstraße 24, 60318 Frankfurt am Main, Deutschland — info@surplexic.com.
2. Welche Daten wir erheben
2.1 Personenbezogene Daten
- Kontoinformationen: E-Mail-Adresse, Benutzername und Authentifizierungsdaten (verschlüsselt)
- Profildaten: Benutzereinstellungen und Präferenzen
- Zustimmung zu den Nutzungsbedingungen: Aufzeichnungen über Ihre Annahme unserer Nutzungsbedingungen
2.2 Finanzdaten
- Unverschlüsselte Transaktionsdaten: Asset-Symbol Ihrer Transaktionen
- Verschlüsselte Transaktionsdaten: Menge, Datum, Preis und Gebühren Ihrer Transaktionen (Ende-zu-Ende-verschlüsselt und sicher gespeichert)
2.3 Nutzungsdaten
- App-Nutzung: Genutzte Funktionen, aufgerufene Seiten und Nutzerinteraktionen zur Verbesserung des Dienstes
- Protokolldaten: Fehlerprotokolle und Leistungsdaten zur Verbesserung des Dienstes
3. Wie wir Ihre Daten verwenden
3.1 Bereitstellung des Dienstes
- Bereitstellung und Betrieb des Portfolio-Tracking-Dienstes
- Berechnung von Portfolio-Performance und Analysen
- Anzeige von Finanzdaten und Berichten
3.2 Verbesserung des Dienstes
- Analyse der Nutzung zur Verbesserung von Funktionen
- Fehlerbehebung und Leistungsoptimierung
- Entwicklung neuer Funktionen und Erweiterungen
3.3 Kommunikation
- Versand wichtiger Servicebenachrichtigungen
- Beantwortung Ihrer Anfragen und Supportanliegen
- Benachrichtigung über Aktualisierungen der Nutzungsbedingungen und der Datenschutzerklärung
4. Weitergabe und Offenlegung von Daten
4.1 Auftragsverarbeiter (Dritte)
Wir setzen zur Bereitstellung des Dienstes die folgenden Auftragsverarbeiter ein. Mit jedem von ihnen besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Die vollständige Liste der Unterauftragsverarbeiter ist auf Anfrage unter info@surplexic.com erhältlich.
A. Firebase Authentication (Google Ireland Limited)
- Zweck: Kontoauthentifizierung, Passwort-Zurücksetzung, Sitzungsverwaltung
- Daten: E-Mail-Adresse, gehashtes Passwort, pseudonyme Firebase-User-ID, Anmeldezeitstempel
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Vertrags mit Ihnen
- Übermittlung: Die Daten werden auf der EU-Infrastruktur von Google gespeichert; Übermittlungen in die Vereinigten Staaten erfolgen, soweit sie stattfinden, auf Grundlage der EU-Standardvertragsklauseln (SCCs) und des EU-US Data Privacy Framework
B. Firebase Realtime Database (Google Ireland Limited)
- Zweck: Speicherung Ihrer Portfoliodaten (Transaktionen, Bestände, Einstellungen)
- Daten: Portfoliodaten werden Ende-zu-Ende-verschlüsselt gespeichert, mit einem Schlüssel, der aus Ihrem Passwort und Ihrem Wiederherstellungsschlüssel abgeleitet wird — Google kann diese Inhalte nicht lesen
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Vertrags mit Ihnen
- Übermittlung: siehe Abschnitt 4.1.A
C. Firebase Cloud Functions (Google Ireland Limited)
- Zweck: serverseitige Logik wie Kontolöschung und Verarbeitung von Broker-Importen
- Daten: beschränkt auf die für den jeweiligen Funktionsaufruf erforderlichen Daten; niemals unverschlüsselte Portfolioinhalte
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Vertrags mit Ihnen
- Übermittlung: siehe Abschnitt 4.1.A
D. Firebase App Check (Google Ireland Limited)
- Zweck: Missbrauchsprävention und Plattformintegrität (überprüft, dass Anfragen von einer echten, unveränderten Instanz der Planfolio-App stammen)
- Daten: anonymisierte Geräte-Attestierungstoken, ausgestellt durch Apple App Attest; keine nutzeridentifizierenden Daten
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Verhinderung von Missbrauch und der Absicherung des Dienstes
- Übermittlung: siehe Abschnitt 4.1.A
E. Firebase Crashlytics (Google Ireland Limited) — vollständige Angaben siehe Abschnitt 4.4
F. Import von Broker-Abrechnungen (bei Nutzung des Broker-Imports)
- Zweck: Auswertung (Parsing) von Broker-Transaktionsabrechnungen (PDF/CSV), die Sie zum Import in Planfolio hochladen
- Daten: ausschließlich die von Ihnen selbst ausgewählte Broker-Abrechnungsdatei; die Datei wird vollständig auf Ihrem Gerät ausgewertet — ihre Inhalte werden im Rahmen des Parsings nicht an Surplexic-Server, Firebase Cloud Functions oder Dritte übermittelt. Nur die daraus resultierenden, von Ihnen bestätigten Transaktionen werden anschließend in Ihrem verschlüsselten Portfolio gespeichert (siehe Abschnitt 4.1.B)
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung; der Import wird von Ihnen selbst ausgelöst
- Hinweis: Es handelt sich um einen lokalen Datei-Parser, nicht um eine API-Integration mit dem Broker. Wir stellen keine Verbindung zu Ihrem Brokerkonto her. Sie sind selbst dafür verantwortlich, die Nutzungsbedingungen Ihres Brokers einzuhalten (siehe Nutzungsbedingungen § 4.3)
G. Marktdatenanbieter
- Zweck: Kursdaten, Fundamentaldaten, Dividendendaten
- Daten: Es werden keine personenbezogenen oder Nutzerdaten weitergegeben; es werden lediglich Asset-Symbole abgefragt
H. Apple (App Store / In-App-Kauf)
- Zweck: Abrechnung von Abonnements und Abo-Verwaltung auf Apple-Seite
- Daten: Abonnementstatus; Zahlungsdaten werden ausschließlich von Apple verarbeitet, nicht von uns
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung; Apple handelt hinsichtlich der Zahlungsdaten als eigenständiger Verantwortlicher
4.2 Gesetzliche Anforderungen
Wir können Ihre Daten offenlegen, wenn wir gesetzlich dazu verpflichtet sind oder auf rechtmäßige Anfragen von Behörden reagieren müssen.
4.3 Unternehmensübertragungen
Im Falle einer Fusion, Übernahme oder Veräußerung können Ihre Daten als Teil der Geschäftswerte übertragen werden.
4.4 Absturzdiagnose (Firebase Crashlytics)
Wenn die App abstürzt oder ein interner Fehler auftritt, wird automatisch ein Diagnosebericht an Firebase Crashlytics gesendet, einen Dienst der Google Ireland Limited. Der Bericht enthält ausschließlich technische Informationen:
- Stack-Trace des Fehlers
- Gerätemodell und iOS-Version
- App-Version und Build-Nummer
- Ein nicht personenbezogenes Kohorten-Label (Abonnementstufe: free / trial / pro)
- Eine pseudonyme, von Google verwaltete Installationskennung (im Sinne des Art. 4 Nr. 5 DSGVO — kann außerhalb dieser App nicht mit Ihrer Identität verknüpft werden, kann jedoch für die Lebensdauer der Installation bestehen bleiben)
Wir übermitteln keine der folgenden Informationen an Crashlytics: Ihren Namen, Ihre E-Mail-Adresse, Ihre Konto-ID, Ihre Portfoliobestände, Transaktionen oder sonstige identifizierbare Informationen. Der Diagnosebericht wird auf unserer Seite nicht mit Ihrem Planfolio-Benutzerkonto verknüpft.
Rechtsgrundlage (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse): Die Verarbeitung dieser Daten ist erforderlich, um Fehler in der App zu erkennen, zu analysieren und zu beheben, was für die Bereitstellung eines stabilen und sicheren Dienstes unerlässlich ist. Da für diesen Zweck keine personenbezogenen Daten erhoben werden, ist Ihre gesonderte Einwilligung nicht erforderlich.
Speicherdauer: Absturzberichte werden gemäß der Standard-Aufbewahrungsrichtlinie von Crashlytics nach 90 Tagen automatisch gelöscht.
Widerspruchsrecht (Art. 21 DSGVO): Sie können dieser Verarbeitung jederzeit widersprechen, indem Sie uns unter info@surplexic.com kontaktieren. Künftige Berichte von Ihrem Gerät werden dann nicht mehr für diesen Zweck verarbeitet.
Internationale Übermittlungen: Google Ireland Limited handelt als unser Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags. Übermittlungen in die Vereinigten Staaten erfolgen auf Grundlage der EU-Standardvertragsklauseln und des EU-US Data Privacy Framework.
5. Datensicherheit
5.1 Sicherheitsmaßnahmen
- Authentifizierungsdaten werden sicher durch Firebase Auth gespeichert
- Die Datenübertragung ist durch HTTPS/TLS-Verschlüsselung geschützt
- Sichere Authentifizierungs- und Autorisierungssysteme
- Regelmäßige Sicherheitsüberprüfungen und Updates
- Zugriffskontrollen und Überwachung
- Alle Ihre Finanztransaktionsdaten sind Ende-zu-Ende-verschlüsselt und werden sicher gespeichert. Sie können nur von Ihnen gelesen werden; wir haben keinen Zugriff auf Ihre unverschlüsselten Finanzdaten.
5.2 Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den Zweck, für den sie erhoben wurden, erforderlich ist, und löschen sie anschließend. Konkrete Speicherfristen je Kategorie:
| Datenkategorie | Speicherdauer bei aktivem Konto | Nach Kontolöschung |
|---|---|---|
| Kontodaten (E-Mail, gehashtes Passwort, Einstellungen) | Bis zur Kontolöschung | Sofortige Entfernung aus aktiven Systemen; verschlüsselte Backups werden innerhalb von 30 Tagen gelöscht |
| Portfoliodaten (Transaktionen, Bestände) | Bis Sie diese oder Ihr Konto löschen | Sofortige Entfernung aus aktiven Systemen; verschlüsselte Backups werden innerhalb von 30 Tagen gelöscht |
| Absturzdiagnosen (Crashlytics) | 90 Tage (Google-Standard) | Nicht mit Ihrem Konto verknüpft; automatische Löschung durch Crashlytics nach 90 Tagen |
| Authentifizierungsprotokolle (Firebase Auth) | 30 Tage (Google-Standard) | Verknüpfte anonymisierte Kennung wird von Google automatisch gelöscht |
| Abonnementbelege (auf Apple-Seite) | Aufbewahrung durch Apple Inc. als eigenständiger Verantwortlicher gemäß Art. 4 Nr. 7 DSGVO | Aufbewahrung durch Apple gemäß Apples Richtlinien; darauf haben wir keinen Einfluss |
| Eigene Steuer-/Buchhaltungsunterlagen (Rechnungen, Transaktionsbelege für bezahlte Abonnements) | 10 Jahre gemäß § 147 AO (Abgabenordnung) | Aufbewahrung gemäß steuerrechtlicher Vorgaben, danach Löschung |
Soweit geltendes Recht eine längere Aufbewahrung verlangt (z. B. Steuerrecht, Geldwäscheprävention, Legal Hold), bewahren wir nur die zur Einhaltung erforderlichen Mindestdaten für den gesetzlich vorgeschriebenen Zeitraum auf und schränken deren Verarbeitung ein.
6. Ihre Rechte und Wahlmöglichkeiten
6.1 Kontoverwaltung
- Aktualisierung Ihrer persönlichen Daten über die App
- Löschung Ihres Kontos und der zugehörigen Daten
7. DSGVO-Rechte (EU-Nutzer)
Wenn Sie in der Europäischen Union ansässig sind, stehen Ihnen zusätzliche Rechte nach der Datenschutz-Grundverordnung (DSGVO) zu:
7.1 Ihre Rechte
- Auskunftsrecht (Art. 15 DSGVO): Kopien Ihrer personenbezogenen Daten anfordern
- Recht auf Berichtigung (Art. 16 DSGVO): Berichtigung unrichtiger Daten verlangen
- Recht auf Löschung (Art. 17 DSGVO): Löschung Ihrer personenbezogenen Daten verlangen
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Einschränkung der Datenverarbeitung verlangen
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Übermittlung Ihrer Daten in einem strukturierten, gängigen und maschinenlesbaren Format verlangen
- Widerspruchsrecht (Art. 21 DSGVO): Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Soweit die Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird
Zur Ausübung dieser Rechte kontaktieren Sie uns unter info@surplexic.com. Wir antworten innerhalb von 30 Tagen gemäß Art. 12 Abs. 3 DSGVO.
7.2 Beschwerderecht (Art. 77 DSGVO)
Sie haben das Recht, Beschwerde bei einer Datenschutzaufsichtsbehörde einzulegen, wenn Sie der Ansicht sind, dass Ihre personenbezogenen Daten unter Verstoß gegen die DSGVO verarbeitet wurden. Die für die Surplexic GmbH zuständige Aufsichtsbehörde ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163
65021 Wiesbaden
Deutschland
Telefon: +49 611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
Web: https://datenschutz.hessen.de
Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes wenden.
7.3 Rechtsgrundlagen der Verarbeitung
- Vertrag (Art. 6 Abs. 1 lit. b DSGVO): Verarbeitung, die für die Erbringung unserer Dienste erforderlich ist (Konto, Portfoliodaten, Abonnementverwaltung)
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Soweit Sie eine ausdrückliche Einwilligung erteilt haben (z. B. Marketing-E-Mails, optionale Funktionen)
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Für die Verbesserung des Dienstes, Betrugsprävention und automatische Absturzdiagnosen (siehe Abschnitt 4.4)
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Soweit zur Einhaltung geltenden Rechts erforderlich (z. B. Steuerrecht, Geldwäscheprävention, gerichtliche Anordnungen)
8. Datenschutz von Kindern
Unser Dienst richtet sich nicht an Kinder unter 18 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 18 Jahren.
9. Internationale Datenübermittlungen
Ihre Daten können in andere Länder als Ihr eigenes übermittelt und dort verarbeitet werden. Wir stellen sicher, dass für internationale Übermittlungen geeignete Garantien bestehen (siehe Abschnitt 4.1 zu den anwendbaren Mechanismen, einschließlich der EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO und des EU-US Data Privacy Framework, sofern der Empfänger zertifiziert ist).
10. Tracking-Technologien auf Mobilgeräten
Planfolio ist eine mobile Anwendung und verwendet keine Cookies. Wir verwenden auch nicht den Apple-Werbeidentifikator (IDFA) oder sonstige app- oder websiteübergreifende Tracking-Technologien. Das App-Tracking-Transparency-Framework (ATT) ist daher nicht erforderlich.
Die einzigen technischen Kennungen, die wir verwenden, sind:
- Firebase Installation ID: eine pseudonyme, auf die App beschränkte Kennung (Art. 4 Nr. 5 DSGVO), die von Google für Absturzberichte und Authentifizierung verwaltet wird. Sie kann außerhalb dieser App nicht mit Ihrer Identität verknüpft werden.
- Anonymisierte Gerätekennungen von Apple, die von App Check (Apple App Attest) zur Betrugsprävention und Plattformintegrität verwendet werden. Diese können nicht zur appübergreifenden Nachverfolgung eingesetzt werden.
Wir setzen in der App keine Webanalyse, Marketing-Pixel oder Werbe-SDKs von Drittanbietern ein.
11. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Über wesentliche Änderungen informieren wir Sie durch Veröffentlichung der neuen Datenschutzerklärung in der App und Aktualisierung des Datums unter „Zuletzt aktualisiert”.
12. Kontaktinformationen
Wenn Sie Fragen zu dieser Datenschutzerklärung haben oder Ihre Datenschutzrechte ausüben möchten, kontaktieren Sie uns bitte unter:
- Datenschutz / DSGVO: info@surplexic.com (bitte mit Betreff „GDPR Request”)
- Allgemeiner Produktsupport: support@planfolio.io
- Website: https://planfolio.io/privacy
13. Datenschutzkontakt
Die Surplexic GmbH ist nicht zur Benennung eines Datenschutzbeauftragten gemäß § 38 BDSG verpflichtet (weniger als 20 Personen, die regelmäßig personenbezogene Daten verarbeiten; keine Kerntätigkeit, die eine systematische umfangreiche Überwachung oder die Verarbeitung besonderer Datenkategorien erfordert).
Für alle Datenschutzanfragen und zur Ausübung Ihrer DSGVO-Rechte wenden Sie sich bitte an:
Surplexic GmbH — Datenschutz
Eckenheimer Landstraße 24
60318 Frankfurt am Main
Deutschland
E-Mail: info@surplexic.com
Durch die Nutzung von Planfolio bestätigen Sie, dass Sie diese Datenschutzerklärung gelesen und verstanden haben.