Zum Hauptinhalt springen
Datenschutz

Datenschutzerklärung | Assetli

Datenschutzerklärung für Assetli - Wie wir Ihre Daten DSGVO-konform verarbeiten

Datenschutzerklärung von Assetli

Zuletzt aktualisiert: 1. Oktober 2026
Version: 1.2


1. Verantwortlicher für die Verarbeitung personenbezogener Daten

Ondřej Smutný
Identifikationsnummer (IČO): 75343533
Sitz: Družstevní 511, 294 41 Dobrovice, Tschechische Republik
E-Mail: info@assetli.app
Web: https://assetli.app

Angesichts des Umfangs der Verarbeitung wurde kein Datenschutzbeauftragter (DPO) benannt. Für alle Fragen zum Datenschutz kontaktieren Sie bitte info@assetli.app.


2. Welche Daten wir verarbeiten

2.1 Registrierungs- und Profildaten

  • Vor- und Nachname
  • E-Mail-Adresse
  • Gehashtes Passwort (bcrypt, SALT_ROUNDS=12 — das Passwort wird niemals in lesbarer Form gespeichert)
  • Registrierungsdatum, Sprachpräferenz
  • Optional: Telefonnummer, Geburtsdatum
  • 2FA-Konfiguration (TOTP-Seed, gehashte Backup-Codes)

2.2 Finanzdaten

Dies sind die sensibelsten Daten, die wir verarbeiten:

Bankkonten: Bezeichnung, Typ (Girokonto, Sparkonto, Anlagekonto, Kreditkarte, Darlehen, Bargeld), Währung, Saldo, Status (aktiv/archiviert), optional Kontonummer, IBAN und Notizen. Kontonummer, IBAN und Notizen speichern wir verschlüsselt (AES-256-GCM).

Transaktionen: Datum, Betrag, Beschreibung/Empfänger, Gegenpartei und deren Konto, Zahlungsreferenzen (Symbole), Kategorie, Tags, Typ (Einnahme/Ausgabe/Überweisung), Notizen, Quelle und Nummer des Importstapels. Zum Import hochgeladene Kontoauszüge (CSV, Excel, PDF, XML und weitere Bankformate) verarbeiten wir und speichern nur die daraus extrahierten Transaktionen; die Auszugsdatei selbst speichern wir nicht. Excel- und CSV-Dateien werden dabei direkt in Ihrem Browser gelesen, PDF und die übrigen Formate auf dem Server.

Budgets: Bezeichnung, Kategorie, Limits, Zeitraum, Ausschöpfungsstand.

Sparumschläge: Bezeichnung, Zielbetrag, aktueller Stand, Einzahlungshistorie.

Abonnements: Name des Dienstes, Betrag, Häufigkeit, Kategorie, Verlängerungsdatum.

2.3 Anlagedaten

Aktien und ETFs: Brokerkonten, Geschäfte (Datum, Symbol, Menge, Preis, Gebühren), Dividenden (Betrag, Quellensteuer, Ex-Date, Pay Date), Live-Kurse (von externen Marktdatenanbietern, insbesondere Yahoo Finance).

Kryptowährungen: Börsenkonten, Geschäfte (über 12 Typen einschließlich Kauf, Verkauf, Swap, Staking), Holding-Positionen, Live-Kurse (von CoinMarketCap/CoinGecko).

Alternative Anlagen: P2P-Kredite, Crowdfunding, Rohstoffe, Altersvorsorgeprodukte — ursprünglicher Wert, aktueller Wert, Erträge, Ereignisse.

2.4 Vermögensdaten

Immobilien: Typ, Verwendungszweck, Adresse, Fläche, Anschaffungspreis, aktueller Wert, Mieteinnahmen, Ausgaben, Energieablesungen (Strom, Gas, Wasser), Geräte mit Leistungsaufnahme, Photovoltaikanlagen mit Erzeugung.

Fahrzeuge: Typ, Marke, Modell, Baujahr, Kennzeichen, VIN, Kilometerstand, Kosten (Kraftstoff, Versicherung, Wartung), Serviceereignisse, Bewertung.

Wertgegenstände: Kategorie (16 Typen), Anschaffungspreis, aktueller Wert, Abschreibung, Garantie, Zustand.

Hypotheken und Kredite: Kapital, Zinssatz, Raten, Verknüpfung mit Immobilie.

2.5 Daten zu geteilten Ausgaben (Bill Splitting)

Gruppenbezeichnung, Mitglieder (Name, optional E-Mail), geteilte Ausgaben, Ausgleich, Kommentare, Aktivitätsprotokoll. Beim Teilen einer Gruppe über einen öffentlichen Link können die Daten von Personen ohne Assetli-Konto eingesehen werden.

2.6 Family-Legacy-Daten

Kontakte von Vertrauenspersonen (Name, E-Mail, Beziehung), Zugriffsbedingungen, verschlüsselte Notizen (AES-256-GCM), Zugriffsprotokoll. Notizen für Erben werden auf Datenbankebene verschlüsselt — selbst der Betreiber hat keinen Zugriff darauf in lesbarer Form.

2.7 Zahlungsdaten

Zahlungen werden ausschließlich von Stripe, Inc. abgewickelt. Auf den Servern von Assetli speichern wir nur: Stripe Customer ID, die letzten 4 Ziffern der Karte, Kartentyp, Ablaufdatum. Kartennummern, CVV oder vollständige Zahlungsdaten speichern wir niemals.

2.8 Technische und Analysedaten

  • IP-Adressen und ungefähre Geolokalisierung
  • Browser- und Gerätetyp (User-Agent)
  • Zeitstempel der Anmeldung
  • Fehler- und Leistungsprotokolle der Anwendung
  • Kontokennung bei Fehlern im angemeldeten Zustand (ohne Name und E-Mail)

2.9 Funktionen mit künstlicher Intelligenz

Konversationen mit dem KI-Assistenten werden in der Datenbank unter dem Konto des Nutzers gespeichert, und der Nutzer kann sie jederzeit löschen. An den KI-Anbieter (Anthropic; OpenAI oder Google nur dann, wenn der Nutzer einen eigenen API-Schlüssel des jeweiligen Anbieters hinterlegt hat) übermitteln wir nur das, was die jeweilige Funktion benötigt:

  • KI-Assistent und wöchentliche Bewertung: die Nachrichten des Nutzers, eine zusammengefasste Finanzübersicht des aktiven Profils und die Ergebnisse der Werkzeuge, die das Modell aufruft.
  • KI-Kategorisierung von Transaktionen: Beschreibung und Händler nicht zugeordneter Transaktionen.
  • KI-gestützte Zuordnung der Spalten eines Kontoauszugs: nur die Kopfzeile und einige Beispielzeilen, niemals der gesamte Auszug.
  • Umwandlung eines eingescannten Kontoauszugs: der gesamte eingescannte Auszug (PDF), und zwar nur dann, wenn der Nutzer dies für die konkrete Datei ausdrücklich bestätigt. Vor der Bestätigung zeigen wir ihm, dass der Auszug an den KI-Anbieter übermittelt wird, sowie den ungefähren Preis.
  • Immobilienprüfung und Urlaubsplaner: der Text des Inserats bzw. die Eingaben des Nutzers und die für die Antwort erforderlichen Angaben.

Alle Funktionen mit KI werden nach tatsächlichem Verbrauch aus dem KI-Guthaben des Nutzers bezahlt. Die automatische KI-Kategorisierung nach dem Import, die das Guthaben ohne weitere Rückfrage verbraucht, kann nur mit ausdrücklicher Einwilligung aktiviert werden; Datum und Wortlaut der Einwilligung erfassen wir im Einwilligungsprotokoll (Abschnitt 2.12).

2.10 Hochgeladene Dateien

Dokumente, Belege und Fotos, die in den Dateimanager hochgeladen werden, werden in einem Objektspeicher (Vercel Blob oder Cloudflare R2, je nach Betriebskonfiguration) gespeichert. Die Dateien werden dem Konto des Nutzers zugeordnet und sind nur über eine authentifizierte API zugänglich. Die Dateien werden bei der Löschung des Kontos dauerhaft gelöscht.

2.11 Google-Sheets-Add-on (Assetli Finance)

Das Add-on Assetli Finance für Google Sheets ist ein eigenständiges Produkt mit einer eigenen Erklärung: Datenschutzerklärung für das Google-Sheets-Add-on.

Kurz gesagt: Das Add-on erfordert keine Anmeldung, hat keine Verbindung zu einem Assetli-Konto, arbeitet nur in der Tabelle, in der es geöffnet ist, und übermittelt nichts an assetli.app — es besitzt überhaupt keine Netzwerkberechtigung. Keiner der in Abschnitt 5 genannten Auftragsverarbeiter ist beteiligt, da das Add-on keine Daten überträgt.

2.12 Import von Kontoauszügen per E-Mail

In den Tarifen Premium und Max kann der Nutzer Kontoauszüge an seine eigene geheime E-Mail-Adresse senden. Wir verarbeiten Absender, Betreff und Anhänge dieser Nachrichten, die Liste der zugelassenen Absender sowie Nachrichten unbekannter Absender in der Quarantäne. Den Anhang mit dem Kontoauszug speichern wir nicht, wir lesen ihn im Arbeitsspeicher und speichern nur die Transaktionen, die auf die Freigabe warten (höchstens 14 Tage). Die E-Mails nimmt Resend entgegen, das eine Kopie der Nachricht einschließlich der Anhänge 30 Tage lang aufbewahrt und eine frühere Löschung nicht ermöglicht. Im Einwilligungsprotokoll halten wir fest, wann und mit welchem Wortlaut der Nutzer dem automatischen Import oder dem Verbrauch von KI-Guthaben zugestimmt hat, sowie deren Widerruf; das Protokoll dient als Nachweis im Streitfall.

2.13 Anonyme Statistik und freiwillige Auszugsmuster

Wenn der Import einen Kontoauszug nicht sicher erkennt, speichern wir einen anonymen Eintrag über die Form der Tabelle: die Spaltennamen aus der Kopfzeile, das Trennzeichen, die Anzahl der Spalten, die ausgewählte Bank und das Ergebnis des Imports. Wir speichern keinerlei Daten aus den Zeilen und keine Verknüpfung mit einem Konto; enthält die Kopfzeile etwas, das wie eine Angabe aussieht (Datum, Betrag, Kontonummer, E-Mail), speichern wir daraus nichts. Der Eintrag wird zwei Jahre nach seinem letzten Auftreten gelöscht.

Der Nutzer kann uns freiwillig ein anonymisiertes Muster seines Kontoauszugs senden, damit wir den Import für seine Bank verbessern. Die Anonymisierung erfolgt in seinem Browser (Namen, Beschreibungen, Kontonummern und Beträge werden ersetzt), der Nutzer sieht vor dem Senden den gesamten zu übermittelnden Text und muss das Senden bestätigen. Das Muster speichern wir ohne Verknüpfung mit einem Konto (daher kann es auf Anfrage weder aufgefunden noch gelöscht werden), und es wird nach einem Jahr automatisch gelöscht.

2.14 Immobilienprüfung

Bei der Immobilienprüfung verarbeiten wir den Text des Inserats, den der Nutzer einfügt oder den die Erweiterung in seinem Browser ausliest, sowie die Angaben, die der Nutzer eingibt. Öffentliche Register und Kartendienste erhalten nur das für die Antwort erforderliche Minimum (Adresse, Koordinaten, Identifikation des Flurstücks). Gibt der Nutzer Name und Geburtsdatum des Verkäufers oder dessen Identifikationsnummer (IČO) ein, überprüfen wir diese im Insolvenzregister; die Geburtsnummer (rodné číslo) verarbeiten wir nicht. Der Nutzer ist dafür verantwortlich, dass er für die Eingabe von Daten Dritter einen berechtigten Grund hat. Die Browser-Erweiterung hat eine eigene Erklärung: Datenschutzerklärung für die Browser-Erweiterung.


3. Cookies und Tracking-Technologien

3.1 Übersicht der Cookies

Cookie Anbieter Zweck Typ Gültigkeitsdauer
authjs.session-token Assetli Authentifizierung des angemeldeten Nutzers Notwendig 7 Tage
authjs.csrf-token Assetli Schutz vor CSRF-Angriffen Notwendig Session
authjs.callback-url Assetli Weiterleitung nach der Anmeldung Notwendig Session
lang Assetli Sprachpräferenz Funktional 1 Jahr
cookiehub CookieHub Speicherung der Cookie-Einwilligung Notwendig 1 Jahr
_ga, _ga_* Google Analytics Anonymisierte Besucheranalyse Analytisch 2 Jahre
_clck, _clsk Microsoft Clarity Analyse des Nutzerverhaltens (Heatmaps) Analytisch 1 Jahr / Session

3.2 Cookie-Kategorien

Notwendige Cookies — erforderlich für das Funktionieren der Anwendung (Anmeldung, Sicherheit). Sie können nicht abgelehnt werden.

Analytische Cookies — helfen uns zu verstehen, wie Nutzer die Anwendung verwenden. Sie werden nur mit Ihrer Einwilligung aktiviert. Sie können sie jederzeit in den Einstellungen des Cookie-Banners ablehnen.

3.3 Cookie-Verwaltung

Die Einwilligung zu analytischen Cookies verwalten wir über die Plattform CookieHub. Analytische Skripte (Google Analytics, Microsoft Clarity) werden erst nach Erteilung der Einwilligung geladen. Sie können Cookies verwalten:

  • Über den Cookie-Banner (CookieHub) beim ersten Besuch und jederzeit danach
  • In den Browser-Einstellungen
  • Durch Löschen der Cookies im Browser

4. Zwecke der Verarbeitung und Rechtsgrundlage

Zweck der Verarbeitung Rechtsgrundlage (DSGVO) Verarbeitete Daten
Bereitstellung des Dienstes (Konten, Transaktionen, Budgets) Vertragserfüllung (Art. 6 Abs. 1 lit. b) Registrierungs-, Finanz-, Anlage- und Vermögensdaten
KI-Kategorisierung von Transaktionen Vertragserfüllung (Art. 6 Abs. 1 lit. b) Beschreibung und Händler nicht zugeordneter Transaktionen
KI-Chat-Assistent Vertragserfüllung (Art. 6 Abs. 1 lit. b) Konversationen, Finanz-Snapshot
Umwandlung eines eingescannten Kontoauszugs mittels KI Einwilligung (Art. 6 Abs. 1 lit. a), erteilt für die konkrete Datei Gesamter eingescannter Auszug
Import von Kontoauszügen per E-Mail Vertragserfüllung (Art. 6 Abs. 1 lit. b) Absender, Betreff und Anhänge der Nachrichten an die geheime Adresse
Automatischer Import und automatische KI-Kategorisierung Einwilligung (Art. 6 Abs. 1 lit. a) Transaktionen aus dem Auszug; Eintrag im Einwilligungsprotokoll
Einwilligungsprotokoll Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) — Nachweis für den Streitfall Art, Zeitpunkt und Wortlaut der Einwilligung
Immobilienprüfung Vertragserfüllung (Art. 6 Abs. 1 lit. b) Text des Inserats, eingegebene Angaben, Abfragen öffentlicher Register
Anonyme Statistik nicht erkannter Kontoauszüge und freiwillige Muster Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) — Verbesserung des Imports; Muster nur mit Einwilligung Spaltennamen; anonymisiertes Muster
Zahlungsabwicklung Vertragserfüllung (Art. 6 Abs. 1 lit. b) Zahlungsdaten (über Stripe)
Kontosicherheit (2FA, Rate Limiting, Brute-Force-Schutz) Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) IP-Adressen, Anmeldeprotokolle
E-Mail-Benachrichtigungen (Budgets, Abonnements, Sicherheit) Einwilligung (Art. 6 Abs. 1 lit. a) E-Mail-Adresse
Analytik und Verbesserung des Dienstes Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) Anonymisierte Analysedaten
Gesetzliche Pflichten (Steuerunterlagen) Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) Zahlungsaufzeichnungen

5. Empfänger personenbezogener Daten (Auftragsverarbeiter)

5.1 Übersicht der Auftragsverarbeiter

Auftragsverarbeiter Zweck Datenstandort Übermittlung außerhalb der EU
MongoDB Atlas (MongoDB, Inc.) Datenbank EU (Frankfurt, AWS eu-central-1) Nein
Cloudflare, Inc. Dateien (R2), CDN, Schutz Global Ja — Standardvertragsklauseln
Vercel, Inc. Anwendungshosting (Region Frankfurt), Objektspeicher für Dateien (Vercel Blob) EU (Frankfurt) / global Ja — Standardvertragsklauseln
Stripe, Inc. Zahlungsabwicklung EU Nein (primär)
Resend, Inc. E-Mail-Versand; Empfang von Nachrichten für den Import per E-Mail (Kopie 30 Tage) USA Ja — Standardvertragsklauseln
Anthropic, PBC Funktionen mit KI (Abschnitt 2.9) USA Ja — Standardvertragsklauseln
OpenAI, L.L.C. / Google LLC (Gemini) KI-Assistent, nur mit eigenem API-Schlüssel des Nutzers USA Ja — Standardvertragsklauseln
GitHub, Inc. Verschlüsselte tägliche Datenbank-Backups (30 Tage), geplante Aufgaben USA Ja — Standardvertragsklauseln
Google LLC Google Analytics, Anmeldung über Google, reCAPTCHA, Webschriften USA Ja — Standardvertragsklauseln
Meta Platforms, Inc. Anmeldung über Facebook (nur wenn der Nutzer sie verwendet) USA Ja — Standardvertragsklauseln
Microsoft Corp. Clarity (Analytik) USA Ja — Standardvertragsklauseln
CookieHub ehf. Verwaltung der Cookie-Einwilligung (Cookie-Banner) EU/EWR (Island) Nein

5.2 Was wir mit KI-Anbietern teilen

Der Umfang je nach Funktion ist in Abschnitt 2.9 angegeben. Wir teilen niemals Anmeldedaten, Passwörter oder Zahlungsinformationen. Eine vollständige und laufend aktualisierte Liste aller Dienste, die irgendwelche Daten erhalten, einschließlich Marktdaten und öffentlicher Register bei der Immobilienprüfung, finden Sie auf der Seite Wer Ihre Daten verarbeitet.

Der Nutzer kann in den Einstellungen einen eigenen API-Schlüssel für Anthropic, OpenAI oder Google Gemini hinterlegen — in diesem Fall werden die Daten direkt an den Anbieter übermittelt, ohne Aufschlag seitens Assetli.

5.3 Marktdaten

Live-Kurse: externe Marktdatenanbieter, insbesondere Yahoo Finance (Aktien und ETFs), CoinMarketCap/CoinGecko (Krypto), frankfurter.app — basierend auf den Referenzkursen der Europäischen Zentralbank (Wechselkurse). An diese Anbieter übermitteln wir keinerlei personenbezogene Daten — nur allgemeine Abfragen von Marktdaten (Aktiensymbol, Währungscode).

5.4 Wallet by BudgetBakers

Bei der Synchronisierung über WBB werden Transaktionen von WBB an Assetli übertragen. WBB ist ein unabhängiger Datenverantwortlicher mit eigener Lizenz für den Zugriff auf Bankdaten über Open Banking. Die Bedingungen der Datenverarbeitung richten sich nach den Bedingungen von BudgetBakers s.r.o.

5.5 Erklärung über den Nichtverkauf von Daten

Wir verkaufen, teilen oder geben Ihre personenbezogenen und finanziellen Daten niemals an Dritte zu Marketing-, Werbe- oder Geschäftszwecken weiter.


6. Datenübermittlung außerhalb der EU

Einige Verarbeitungen umfassen die Übermittlung von Daten in die USA (Anthropic, Resend, Cloudflare, Vercel, GitHub, Google, Microsoft, gegebenenfalls OpenAI und Meta). Für diese Übermittlungen nutzen wir die von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO. Kopien der SCC sind auf Anfrage verfügbar.


7. Aufbewahrung der Daten

Datentyp Aufbewahrungsdauer
Registrierungsdaten Für die Dauer des Bestehens des Kontos
Finanzdaten (Transaktionen, Konten, Anlagen) Für die Dauer des Bestehens des Kontos
KI-Konversationen Für die Dauer des Bestehens des Kontos (Nutzer kann jederzeit löschen)
Hochgeladene Dateien Für die Dauer des Bestehens des Kontos
Zahlungsaufzeichnungen 5 Jahre nach Durchführung der Zahlung (Steuervorschriften der Tschechischen Republik)
Nach Löschung des Kontos — personenbezogene Daten Sofort aus der Produktivdatenbank gelöscht; in verschlüsselten Backups höchstens 30 Tage
Nach Löschung des Kontos — anonymisierte Finanzdaten Können bis zu 5 Jahre aufbewahrt werden (gesetzliche Pflichten)
Inaktives Konto (in der Regel 12+ Monate ohne Anmeldung) Der Betreiber behält sich das Recht vor, das Konto nach vorheriger E-Mail-Benachrichtigung (mit einer Frist zur Anmeldung) zu löschen
Importierte Kontoauszugsdateien und E-Mail-Anhänge Werden nicht gespeichert; Verarbeitung im Arbeitsspeicher
Kopien von Nachrichten für den Import per E-Mail (bei Resend) 30 Tage ab Empfang
Transaktionen, die auf die Freigabe warten (Import per E-Mail) Nach dem Import sofort gelöscht; nicht freigegebene nach 14 Tagen
Einwilligungsprotokoll Für die Dauer des Bestehens des Kontos
Benachrichtigungen 30 Tage
Verschlüsselte Datenbank-Backups 30 Tage
Anonyme Statistik nicht erkannter Kontoauszüge 2 Jahre ab dem letzten Auftreten
Freiwillig gesendete anonymisierte Auszugsmuster 1 Jahr
Anmelde- und Fehlerprotokolle 12 Monate

8. Automatisierte Entscheidungsfindung und Profiling

8.1 KI-Kategorisierung von Transaktionen

Transaktionen werden zunächst durch Regeln ohne künstliche Intelligenz zugeordnet (Systemregeln und eigene Regeln des Nutzers). Für die übrigen Transaktionen kann Assetli die KI-Modelle Claude (Anthropic) verwenden, und zwar nur, wenn der Nutzer dies auslöst oder aktiviert. Diese Verarbeitung hat keine unmittelbaren rechtlichen Folgen für den Nutzer, kann jederzeit manuell korrigiert werden und ist transparent — der Nutzer sieht die zugewiesene Kategorie.

8.2 Finanz-Score (0–850)

Assetli berechnet automatisch einen Finanzgesundheits-Score auf Basis von 7 Komponenten. Dieser Score dient ausschließlich der Information, beeinflusst nicht den Zugang zu Krediten oder anderen Finanzprodukten und wird nicht an Dritte weitergegeben.

8.3 Prognosen und Analytik

Cashflow-Prognosen, Latte-Factor-Analyse, Lifestyle-Inflation-Check und weitere analytische Funktionen sind automatisierte Berechnungen ausschließlich informativen Charakters.

8.4 Recht auf menschliche Überprüfung

Gemäß Art. 22 DSGVO hat der Nutzer das Recht auf eine menschliche Überprüfung jedes automatisierten Ergebnisses. Kontaktieren Sie info@assetli.app.


9. Ihre Rechte (DSGVO Art. 15–22)

Recht Wie Sie es ausüben
Recht auf Auskunft (Art. 15) Einstellungen → Datenexport (DSGVO-Export im JSON-Format)
Recht auf Berichtigung (Art. 16) Durch Bearbeitung der Daten in den Kontoeinstellungen
Recht auf Löschung (Art. 17) Einstellungen → Danger Zone → Konto löschen
Recht auf Datenübertragbarkeit (Art. 20) Einstellungen → Datenexport (vollständiger DSGVO-Export im JSON-Format)
Recht auf Einschränkung der Verarbeitung (Art. 18) Kontaktieren Sie info@assetli.app
Widerspruchsrecht (Art. 21) Einstellungen → Datenschutz, oder info@assetli.app
Recht auf Widerruf der Einwilligung Einstellungen → Benachrichtigungen, Cookie-Banner

Antwortfrist: 30 Tage. Bei komplexen Anträgen kann sie mit entsprechender Mitteilung um weitere 60 Tage verlängert werden.

Aufsichtsbehörde: Tschechische Datenschutzbehörde (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7, posta@uoou.cz, www.uoou.cz


10. Schutz von Kindern

Der Dienst ist nicht für Kinder unter 15 Jahren bestimmt (gemäß § 7 des Gesetzes Nr. 110/2019 Slg.). Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 15 Jahren. Sollten wir feststellen, dass wir Daten von einer Person unter 15 Jahren ohne Einwilligung des gesetzlichen Vertreters erhoben haben, löschen wir diese Daten unverzüglich.


11. Sicherheit

11.1 Technische Maßnahmen

  • Verschlüsselte Verbindungen (HTTPS/TLS)
  • Hashing von Passwörtern (bcrypt, SALT_ROUNDS=12)
  • Zwei-Faktor-Authentifizierung (TOTP)
  • Schutz vor Brute-Force-Angriffen mit automatischer Kontosperrung
  • Formularschutz reCAPTCHA v3
  • Verschlüsselung sensibler Felder (AES-256-GCM): Kontonummer, IBAN und Notizen bei Bankkonten, Token von Wallet by BudgetBakers, Geheimnis der Zwei-Faktor-Authentifizierung, eigene API-Schlüssel für KI, Family-Legacy-Notizen
  • OAuth-Tokens und API-Schlüssel speichern wir nur als Hash (SHA-256)
  • Verschlüsselte tägliche Datenbank-Backups (AES-256)
  • Datenbank gehostet in der EU (MongoDB Atlas, Frankfurt, AWS eu-central-1)

11.2 Meldung von Sicherheitsverletzungen

Gemäß Art. 33 und 34 DSGVO melden wir Sicherheitsverletzungen der Aufsichtsbehörde (ÚOOÚ) innerhalb von 72 Stunden nach Feststellung. Betroffene Nutzer informieren wir unverzüglich, sofern die Verletzung ein hohes Risiko darstellt.

11.3 Haftungsausschluss

Obwohl wir angemessene Maßnahmen umsetzen, ist keine Methode der Datenübertragung oder -speicherung zu 100 % sicher. Sollten Sie einen unbefugten Zugriff auf Ihr Konto feststellen, kontaktieren Sie uns bitte unverzüglich unter info@assetli.app.

11.4 Meldung von Schwachstellen

Wenn Sie eine Sicherheitsschwachstelle entdecken, kontaktieren Sie info@assetli.app. Wir schätzen die verantwortungsvolle Meldung von Schwachstellen und werden keine rechtlichen Schritte gegen Personen einleiten, die Schwachstellen in gutem Glauben melden.


12. Rechte von Nutzern außerhalb der EU

12.1 Vereinigtes Königreich (UK GDPR)

Die Verarbeitung von Daten von Nutzern im Vereinigten Königreich richtet sich nach der UK GDPR und dem Data Protection Act 2018. Ihre Rechte entsprechen den Rechten nach der EU-DSGVO. Aufsichtsbehörde: Information Commissioner's Office (ICO), www.ico.org.uk.

12.2 Kalifornien (CCPA/CPRA)

Wenn Sie in Kalifornien ansässig sind, haben Sie Rechte gemäß CCPA/CPRA:

  • Recht auf Information über die erhobenen Daten
  • Recht auf Löschung personenbezogener Daten
  • Recht auf Berichtigung unrichtiger Daten
  • Recht auf Widerspruch gegen den Verkauf/das Teilen — wir verkaufen oder teilen Ihre Daten nicht zu Werbezwecken
  • Recht auf Nichtdiskriminierung

Kontaktieren Sie info@assetli.app. Wir antworten innerhalb von 45 Tagen.

12.3 Weitere US-Bundesstaaten

Einwohner von Colorado, Connecticut, Virginia und weiteren Bundesstaaten mit Datenschutzgesetzen können über ähnliche Rechte verfügen. Kontaktieren Sie info@assetli.app.


13. Aggregation und Anonymisierung

Wir behalten uns das Recht vor, aggregierte und anonymisierte Daten zum Zweck der Verbesserung des Dienstes und des Trainings von KI-Modellen zu erstellen. Aggregierte Daten dürfen keine Identifizierung eines einzelnen Nutzers ermöglichen und unterliegen nicht der DSGVO.


14. Änderungen dieser Erklärung

  • Geringfügige Änderungen: auf der Website bekannt gegeben
  • Wesentliche Änderungen: per E-Mail mindestens 30 Tage im Voraus bekannt gegeben
  • Bei Änderungen, die eine Einwilligung erfordern, holen wir eine neue aktive Einwilligung ein
  • Ältere Versionen werden archiviert und sind auf Anfrage verfügbar

15. Kontakt

Ondřej Smutný
E-Mail: info@assetli.app
Web: https://assetli.app
Adresse: Družstevní 511, 294 41 Dobrovice, Tschechische Republik


Datum des Inkrafttretens: 1. Oktober 2026
© 2026 Assetli. Alle Rechte vorbehalten.