Datenschutzerklärung von Assetli
Zuletzt aktualisiert: 1. Oktober 2026
Version: 1.2
1. Verantwortlicher für die Verarbeitung personenbezogener Daten
Ondřej Smutný
Identifikationsnummer (IČO): 75343533
Sitz: Družstevní 511, 294 41 Dobrovice, Tschechische Republik
E-Mail: info@assetli.app
Web: https://assetli.app
Angesichts des Umfangs der Verarbeitung wurde kein Datenschutzbeauftragter (DPO) benannt. Für alle Fragen zum Datenschutz kontaktieren Sie bitte info@assetli.app.
2. Welche Daten wir verarbeiten
2.1 Registrierungs- und Profildaten
- Vor- und Nachname
- E-Mail-Adresse
- Gehashtes Passwort (bcrypt, SALT_ROUNDS=12 — das Passwort wird niemals in lesbarer Form gespeichert)
- Registrierungsdatum, Sprachpräferenz
- Optional: Telefonnummer, Geburtsdatum
- 2FA-Konfiguration (TOTP-Seed, gehashte Backup-Codes)
2.2 Finanzdaten
Dies sind die sensibelsten Daten, die wir verarbeiten:
Bankkonten: Bezeichnung, Typ (Girokonto, Sparkonto, Anlagekonto, Kreditkarte, Darlehen, Bargeld), Währung, Saldo, Status (aktiv/archiviert), optional Kontonummer, IBAN und Notizen. Kontonummer, IBAN und Notizen speichern wir verschlüsselt (AES-256-GCM).
Transaktionen: Datum, Betrag, Beschreibung/Empfänger, Gegenpartei und deren Konto, Zahlungsreferenzen (Symbole), Kategorie, Tags, Typ (Einnahme/Ausgabe/Überweisung), Notizen, Quelle und Nummer des Importstapels. Zum Import hochgeladene Kontoauszüge (CSV, Excel, PDF, XML und weitere Bankformate) verarbeiten wir und speichern nur die daraus extrahierten Transaktionen; die Auszugsdatei selbst speichern wir nicht. Excel- und CSV-Dateien werden dabei direkt in Ihrem Browser gelesen, PDF und die übrigen Formate auf dem Server.
Budgets: Bezeichnung, Kategorie, Limits, Zeitraum, Ausschöpfungsstand.
Sparumschläge: Bezeichnung, Zielbetrag, aktueller Stand, Einzahlungshistorie.
Abonnements: Name des Dienstes, Betrag, Häufigkeit, Kategorie, Verlängerungsdatum.
2.3 Anlagedaten
Aktien und ETFs: Brokerkonten, Geschäfte (Datum, Symbol, Menge, Preis, Gebühren), Dividenden (Betrag, Quellensteuer, Ex-Date, Pay Date), Live-Kurse (von externen Marktdatenanbietern, insbesondere Yahoo Finance).
Kryptowährungen: Börsenkonten, Geschäfte (über 12 Typen einschließlich Kauf, Verkauf, Swap, Staking), Holding-Positionen, Live-Kurse (von CoinMarketCap/CoinGecko).
Alternative Anlagen: P2P-Kredite, Crowdfunding, Rohstoffe, Altersvorsorgeprodukte — ursprünglicher Wert, aktueller Wert, Erträge, Ereignisse.
2.4 Vermögensdaten
Immobilien: Typ, Verwendungszweck, Adresse, Fläche, Anschaffungspreis, aktueller Wert, Mieteinnahmen, Ausgaben, Energieablesungen (Strom, Gas, Wasser), Geräte mit Leistungsaufnahme, Photovoltaikanlagen mit Erzeugung.
Fahrzeuge: Typ, Marke, Modell, Baujahr, Kennzeichen, VIN, Kilometerstand, Kosten (Kraftstoff, Versicherung, Wartung), Serviceereignisse, Bewertung.
Wertgegenstände: Kategorie (16 Typen), Anschaffungspreis, aktueller Wert, Abschreibung, Garantie, Zustand.
Hypotheken und Kredite: Kapital, Zinssatz, Raten, Verknüpfung mit Immobilie.
2.5 Daten zu geteilten Ausgaben (Bill Splitting)
Gruppenbezeichnung, Mitglieder (Name, optional E-Mail), geteilte Ausgaben, Ausgleich, Kommentare, Aktivitätsprotokoll. Beim Teilen einer Gruppe über einen öffentlichen Link können die Daten von Personen ohne Assetli-Konto eingesehen werden.
2.6 Family-Legacy-Daten
Kontakte von Vertrauenspersonen (Name, E-Mail, Beziehung), Zugriffsbedingungen, verschlüsselte Notizen (AES-256-GCM), Zugriffsprotokoll. Notizen für Erben werden auf Datenbankebene verschlüsselt — selbst der Betreiber hat keinen Zugriff darauf in lesbarer Form.
2.7 Zahlungsdaten
Zahlungen werden ausschließlich von Stripe, Inc. abgewickelt. Auf den Servern von Assetli speichern wir nur: Stripe Customer ID, die letzten 4 Ziffern der Karte, Kartentyp, Ablaufdatum. Kartennummern, CVV oder vollständige Zahlungsdaten speichern wir niemals.
2.8 Technische und Analysedaten
- IP-Adressen und ungefähre Geolokalisierung
- Browser- und Gerätetyp (User-Agent)
- Zeitstempel der Anmeldung
- Fehler- und Leistungsprotokolle der Anwendung
- Kontokennung bei Fehlern im angemeldeten Zustand (ohne Name und E-Mail)
2.9 Funktionen mit künstlicher Intelligenz
Konversationen mit dem KI-Assistenten werden in der Datenbank unter dem Konto des Nutzers gespeichert, und der Nutzer kann sie jederzeit löschen. An den KI-Anbieter (Anthropic; OpenAI oder Google nur dann, wenn der Nutzer einen eigenen API-Schlüssel des jeweiligen Anbieters hinterlegt hat) übermitteln wir nur das, was die jeweilige Funktion benötigt:
- KI-Assistent und wöchentliche Bewertung: die Nachrichten des Nutzers, eine zusammengefasste Finanzübersicht des aktiven Profils und die Ergebnisse der Werkzeuge, die das Modell aufruft.
- KI-Kategorisierung von Transaktionen: Beschreibung und Händler nicht zugeordneter Transaktionen.
- KI-gestützte Zuordnung der Spalten eines Kontoauszugs: nur die Kopfzeile und einige Beispielzeilen, niemals der gesamte Auszug.
- Umwandlung eines eingescannten Kontoauszugs: der gesamte eingescannte Auszug (PDF), und zwar nur dann, wenn der Nutzer dies für die konkrete Datei ausdrücklich bestätigt. Vor der Bestätigung zeigen wir ihm, dass der Auszug an den KI-Anbieter übermittelt wird, sowie den ungefähren Preis.
- Immobilienprüfung und Urlaubsplaner: der Text des Inserats bzw. die Eingaben des Nutzers und die für die Antwort erforderlichen Angaben.
Alle Funktionen mit KI werden nach tatsächlichem Verbrauch aus dem KI-Guthaben des Nutzers bezahlt. Die automatische KI-Kategorisierung nach dem Import, die das Guthaben ohne weitere Rückfrage verbraucht, kann nur mit ausdrücklicher Einwilligung aktiviert werden; Datum und Wortlaut der Einwilligung erfassen wir im Einwilligungsprotokoll (Abschnitt 2.12).
2.10 Hochgeladene Dateien
Dokumente, Belege und Fotos, die in den Dateimanager hochgeladen werden, werden in einem Objektspeicher (Vercel Blob oder Cloudflare R2, je nach Betriebskonfiguration) gespeichert. Die Dateien werden dem Konto des Nutzers zugeordnet und sind nur über eine authentifizierte API zugänglich. Die Dateien werden bei der Löschung des Kontos dauerhaft gelöscht.
2.11 Google-Sheets-Add-on (Assetli Finance)
Das Add-on Assetli Finance für Google Sheets ist ein eigenständiges Produkt mit einer eigenen Erklärung: Datenschutzerklärung für das Google-Sheets-Add-on.
Kurz gesagt: Das Add-on erfordert keine Anmeldung, hat keine Verbindung zu einem Assetli-Konto, arbeitet nur in der Tabelle, in der es geöffnet ist, und übermittelt nichts an assetli.app — es besitzt überhaupt keine Netzwerkberechtigung. Keiner der in Abschnitt 5 genannten Auftragsverarbeiter ist beteiligt, da das Add-on keine Daten überträgt.
2.12 Import von Kontoauszügen per E-Mail
In den Tarifen Premium und Max kann der Nutzer Kontoauszüge an seine eigene geheime E-Mail-Adresse senden. Wir verarbeiten Absender, Betreff und Anhänge dieser Nachrichten, die Liste der zugelassenen Absender sowie Nachrichten unbekannter Absender in der Quarantäne. Den Anhang mit dem Kontoauszug speichern wir nicht, wir lesen ihn im Arbeitsspeicher und speichern nur die Transaktionen, die auf die Freigabe warten (höchstens 14 Tage). Die E-Mails nimmt Resend entgegen, das eine Kopie der Nachricht einschließlich der Anhänge 30 Tage lang aufbewahrt und eine frühere Löschung nicht ermöglicht. Im Einwilligungsprotokoll halten wir fest, wann und mit welchem Wortlaut der Nutzer dem automatischen Import oder dem Verbrauch von KI-Guthaben zugestimmt hat, sowie deren Widerruf; das Protokoll dient als Nachweis im Streitfall.
2.13 Anonyme Statistik und freiwillige Auszugsmuster
Wenn der Import einen Kontoauszug nicht sicher erkennt, speichern wir einen anonymen Eintrag über die Form der Tabelle: die Spaltennamen aus der Kopfzeile, das Trennzeichen, die Anzahl der Spalten, die ausgewählte Bank und das Ergebnis des Imports. Wir speichern keinerlei Daten aus den Zeilen und keine Verknüpfung mit einem Konto; enthält die Kopfzeile etwas, das wie eine Angabe aussieht (Datum, Betrag, Kontonummer, E-Mail), speichern wir daraus nichts. Der Eintrag wird zwei Jahre nach seinem letzten Auftreten gelöscht.
Der Nutzer kann uns freiwillig ein anonymisiertes Muster seines Kontoauszugs senden, damit wir den Import für seine Bank verbessern. Die Anonymisierung erfolgt in seinem Browser (Namen, Beschreibungen, Kontonummern und Beträge werden ersetzt), der Nutzer sieht vor dem Senden den gesamten zu übermittelnden Text und muss das Senden bestätigen. Das Muster speichern wir ohne Verknüpfung mit einem Konto (daher kann es auf Anfrage weder aufgefunden noch gelöscht werden), und es wird nach einem Jahr automatisch gelöscht.
2.14 Immobilienprüfung
Bei der Immobilienprüfung verarbeiten wir den Text des Inserats, den der Nutzer einfügt oder den die Erweiterung in seinem Browser ausliest, sowie die Angaben, die der Nutzer eingibt. Öffentliche Register und Kartendienste erhalten nur das für die Antwort erforderliche Minimum (Adresse, Koordinaten, Identifikation des Flurstücks). Gibt der Nutzer Name und Geburtsdatum des Verkäufers oder dessen Identifikationsnummer (IČO) ein, überprüfen wir diese im Insolvenzregister; die Geburtsnummer (rodné číslo) verarbeiten wir nicht. Der Nutzer ist dafür verantwortlich, dass er für die Eingabe von Daten Dritter einen berechtigten Grund hat. Die Browser-Erweiterung hat eine eigene Erklärung: Datenschutzerklärung für die Browser-Erweiterung.
3. Cookies und Tracking-Technologien
3.1 Übersicht der Cookies
| Cookie | Anbieter | Zweck | Typ | Gültigkeitsdauer |
|---|---|---|---|---|
authjs.session-token |
Assetli | Authentifizierung des angemeldeten Nutzers | Notwendig | 7 Tage |
authjs.csrf-token |
Assetli | Schutz vor CSRF-Angriffen | Notwendig | Session |
authjs.callback-url |
Assetli | Weiterleitung nach der Anmeldung | Notwendig | Session |
lang |
Assetli | Sprachpräferenz | Funktional | 1 Jahr |
cookiehub |
CookieHub | Speicherung der Cookie-Einwilligung | Notwendig | 1 Jahr |
_ga, _ga_* |
Google Analytics | Anonymisierte Besucheranalyse | Analytisch | 2 Jahre |
_clck, _clsk |
Microsoft Clarity | Analyse des Nutzerverhaltens (Heatmaps) | Analytisch | 1 Jahr / Session |
3.2 Cookie-Kategorien
Notwendige Cookies — erforderlich für das Funktionieren der Anwendung (Anmeldung, Sicherheit). Sie können nicht abgelehnt werden.
Analytische Cookies — helfen uns zu verstehen, wie Nutzer die Anwendung verwenden. Sie werden nur mit Ihrer Einwilligung aktiviert. Sie können sie jederzeit in den Einstellungen des Cookie-Banners ablehnen.
3.3 Cookie-Verwaltung
Die Einwilligung zu analytischen Cookies verwalten wir über die Plattform CookieHub. Analytische Skripte (Google Analytics, Microsoft Clarity) werden erst nach Erteilung der Einwilligung geladen. Sie können Cookies verwalten:
- Über den Cookie-Banner (CookieHub) beim ersten Besuch und jederzeit danach
- In den Browser-Einstellungen
- Durch Löschen der Cookies im Browser
4. Zwecke der Verarbeitung und Rechtsgrundlage
| Zweck der Verarbeitung | Rechtsgrundlage (DSGVO) | Verarbeitete Daten |
|---|---|---|
| Bereitstellung des Dienstes (Konten, Transaktionen, Budgets) | Vertragserfüllung (Art. 6 Abs. 1 lit. b) | Registrierungs-, Finanz-, Anlage- und Vermögensdaten |
| KI-Kategorisierung von Transaktionen | Vertragserfüllung (Art. 6 Abs. 1 lit. b) | Beschreibung und Händler nicht zugeordneter Transaktionen |
| KI-Chat-Assistent | Vertragserfüllung (Art. 6 Abs. 1 lit. b) | Konversationen, Finanz-Snapshot |
| Umwandlung eines eingescannten Kontoauszugs mittels KI | Einwilligung (Art. 6 Abs. 1 lit. a), erteilt für die konkrete Datei | Gesamter eingescannter Auszug |
| Import von Kontoauszügen per E-Mail | Vertragserfüllung (Art. 6 Abs. 1 lit. b) | Absender, Betreff und Anhänge der Nachrichten an die geheime Adresse |
| Automatischer Import und automatische KI-Kategorisierung | Einwilligung (Art. 6 Abs. 1 lit. a) | Transaktionen aus dem Auszug; Eintrag im Einwilligungsprotokoll |
| Einwilligungsprotokoll | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) — Nachweis für den Streitfall | Art, Zeitpunkt und Wortlaut der Einwilligung |
| Immobilienprüfung | Vertragserfüllung (Art. 6 Abs. 1 lit. b) | Text des Inserats, eingegebene Angaben, Abfragen öffentlicher Register |
| Anonyme Statistik nicht erkannter Kontoauszüge und freiwillige Muster | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) — Verbesserung des Imports; Muster nur mit Einwilligung | Spaltennamen; anonymisiertes Muster |
| Zahlungsabwicklung | Vertragserfüllung (Art. 6 Abs. 1 lit. b) | Zahlungsdaten (über Stripe) |
| Kontosicherheit (2FA, Rate Limiting, Brute-Force-Schutz) | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) | IP-Adressen, Anmeldeprotokolle |
| E-Mail-Benachrichtigungen (Budgets, Abonnements, Sicherheit) | Einwilligung (Art. 6 Abs. 1 lit. a) | E-Mail-Adresse |
| Analytik und Verbesserung des Dienstes | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) | Anonymisierte Analysedaten |
| Gesetzliche Pflichten (Steuerunterlagen) | Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) | Zahlungsaufzeichnungen |
5. Empfänger personenbezogener Daten (Auftragsverarbeiter)
5.1 Übersicht der Auftragsverarbeiter
| Auftragsverarbeiter | Zweck | Datenstandort | Übermittlung außerhalb der EU |
|---|---|---|---|
| MongoDB Atlas (MongoDB, Inc.) | Datenbank | EU (Frankfurt, AWS eu-central-1) | Nein |
| Cloudflare, Inc. | Dateien (R2), CDN, Schutz | Global | Ja — Standardvertragsklauseln |
| Vercel, Inc. | Anwendungshosting (Region Frankfurt), Objektspeicher für Dateien (Vercel Blob) | EU (Frankfurt) / global | Ja — Standardvertragsklauseln |
| Stripe, Inc. | Zahlungsabwicklung | EU | Nein (primär) |
| Resend, Inc. | E-Mail-Versand; Empfang von Nachrichten für den Import per E-Mail (Kopie 30 Tage) | USA | Ja — Standardvertragsklauseln |
| Anthropic, PBC | Funktionen mit KI (Abschnitt 2.9) | USA | Ja — Standardvertragsklauseln |
| OpenAI, L.L.C. / Google LLC (Gemini) | KI-Assistent, nur mit eigenem API-Schlüssel des Nutzers | USA | Ja — Standardvertragsklauseln |
| GitHub, Inc. | Verschlüsselte tägliche Datenbank-Backups (30 Tage), geplante Aufgaben | USA | Ja — Standardvertragsklauseln |
| Google LLC | Google Analytics, Anmeldung über Google, reCAPTCHA, Webschriften | USA | Ja — Standardvertragsklauseln |
| Meta Platforms, Inc. | Anmeldung über Facebook (nur wenn der Nutzer sie verwendet) | USA | Ja — Standardvertragsklauseln |
| Microsoft Corp. | Clarity (Analytik) | USA | Ja — Standardvertragsklauseln |
| CookieHub ehf. | Verwaltung der Cookie-Einwilligung (Cookie-Banner) | EU/EWR (Island) | Nein |
5.2 Was wir mit KI-Anbietern teilen
Der Umfang je nach Funktion ist in Abschnitt 2.9 angegeben. Wir teilen niemals Anmeldedaten, Passwörter oder Zahlungsinformationen. Eine vollständige und laufend aktualisierte Liste aller Dienste, die irgendwelche Daten erhalten, einschließlich Marktdaten und öffentlicher Register bei der Immobilienprüfung, finden Sie auf der Seite Wer Ihre Daten verarbeitet.
Der Nutzer kann in den Einstellungen einen eigenen API-Schlüssel für Anthropic, OpenAI oder Google Gemini hinterlegen — in diesem Fall werden die Daten direkt an den Anbieter übermittelt, ohne Aufschlag seitens Assetli.
5.3 Marktdaten
Live-Kurse: externe Marktdatenanbieter, insbesondere Yahoo Finance (Aktien und ETFs), CoinMarketCap/CoinGecko (Krypto), frankfurter.app — basierend auf den Referenzkursen der Europäischen Zentralbank (Wechselkurse). An diese Anbieter übermitteln wir keinerlei personenbezogene Daten — nur allgemeine Abfragen von Marktdaten (Aktiensymbol, Währungscode).
5.4 Wallet by BudgetBakers
Bei der Synchronisierung über WBB werden Transaktionen von WBB an Assetli übertragen. WBB ist ein unabhängiger Datenverantwortlicher mit eigener Lizenz für den Zugriff auf Bankdaten über Open Banking. Die Bedingungen der Datenverarbeitung richten sich nach den Bedingungen von BudgetBakers s.r.o.
5.5 Erklärung über den Nichtverkauf von Daten
Wir verkaufen, teilen oder geben Ihre personenbezogenen und finanziellen Daten niemals an Dritte zu Marketing-, Werbe- oder Geschäftszwecken weiter.
6. Datenübermittlung außerhalb der EU
Einige Verarbeitungen umfassen die Übermittlung von Daten in die USA (Anthropic, Resend, Cloudflare, Vercel, GitHub, Google, Microsoft, gegebenenfalls OpenAI und Meta). Für diese Übermittlungen nutzen wir die von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO. Kopien der SCC sind auf Anfrage verfügbar.
7. Aufbewahrung der Daten
| Datentyp | Aufbewahrungsdauer |
|---|---|
| Registrierungsdaten | Für die Dauer des Bestehens des Kontos |
| Finanzdaten (Transaktionen, Konten, Anlagen) | Für die Dauer des Bestehens des Kontos |
| KI-Konversationen | Für die Dauer des Bestehens des Kontos (Nutzer kann jederzeit löschen) |
| Hochgeladene Dateien | Für die Dauer des Bestehens des Kontos |
| Zahlungsaufzeichnungen | 5 Jahre nach Durchführung der Zahlung (Steuervorschriften der Tschechischen Republik) |
| Nach Löschung des Kontos — personenbezogene Daten | Sofort aus der Produktivdatenbank gelöscht; in verschlüsselten Backups höchstens 30 Tage |
| Nach Löschung des Kontos — anonymisierte Finanzdaten | Können bis zu 5 Jahre aufbewahrt werden (gesetzliche Pflichten) |
| Inaktives Konto (in der Regel 12+ Monate ohne Anmeldung) | Der Betreiber behält sich das Recht vor, das Konto nach vorheriger E-Mail-Benachrichtigung (mit einer Frist zur Anmeldung) zu löschen |
| Importierte Kontoauszugsdateien und E-Mail-Anhänge | Werden nicht gespeichert; Verarbeitung im Arbeitsspeicher |
| Kopien von Nachrichten für den Import per E-Mail (bei Resend) | 30 Tage ab Empfang |
| Transaktionen, die auf die Freigabe warten (Import per E-Mail) | Nach dem Import sofort gelöscht; nicht freigegebene nach 14 Tagen |
| Einwilligungsprotokoll | Für die Dauer des Bestehens des Kontos |
| Benachrichtigungen | 30 Tage |
| Verschlüsselte Datenbank-Backups | 30 Tage |
| Anonyme Statistik nicht erkannter Kontoauszüge | 2 Jahre ab dem letzten Auftreten |
| Freiwillig gesendete anonymisierte Auszugsmuster | 1 Jahr |
| Anmelde- und Fehlerprotokolle | 12 Monate |
8. Automatisierte Entscheidungsfindung und Profiling
8.1 KI-Kategorisierung von Transaktionen
Transaktionen werden zunächst durch Regeln ohne künstliche Intelligenz zugeordnet (Systemregeln und eigene Regeln des Nutzers). Für die übrigen Transaktionen kann Assetli die KI-Modelle Claude (Anthropic) verwenden, und zwar nur, wenn der Nutzer dies auslöst oder aktiviert. Diese Verarbeitung hat keine unmittelbaren rechtlichen Folgen für den Nutzer, kann jederzeit manuell korrigiert werden und ist transparent — der Nutzer sieht die zugewiesene Kategorie.
8.2 Finanz-Score (0–850)
Assetli berechnet automatisch einen Finanzgesundheits-Score auf Basis von 7 Komponenten. Dieser Score dient ausschließlich der Information, beeinflusst nicht den Zugang zu Krediten oder anderen Finanzprodukten und wird nicht an Dritte weitergegeben.
8.3 Prognosen und Analytik
Cashflow-Prognosen, Latte-Factor-Analyse, Lifestyle-Inflation-Check und weitere analytische Funktionen sind automatisierte Berechnungen ausschließlich informativen Charakters.
8.4 Recht auf menschliche Überprüfung
Gemäß Art. 22 DSGVO hat der Nutzer das Recht auf eine menschliche Überprüfung jedes automatisierten Ergebnisses. Kontaktieren Sie info@assetli.app.
9. Ihre Rechte (DSGVO Art. 15–22)
| Recht | Wie Sie es ausüben |
|---|---|
| Recht auf Auskunft (Art. 15) | Einstellungen → Datenexport (DSGVO-Export im JSON-Format) |
| Recht auf Berichtigung (Art. 16) | Durch Bearbeitung der Daten in den Kontoeinstellungen |
| Recht auf Löschung (Art. 17) | Einstellungen → Danger Zone → Konto löschen |
| Recht auf Datenübertragbarkeit (Art. 20) | Einstellungen → Datenexport (vollständiger DSGVO-Export im JSON-Format) |
| Recht auf Einschränkung der Verarbeitung (Art. 18) | Kontaktieren Sie info@assetli.app |
| Widerspruchsrecht (Art. 21) | Einstellungen → Datenschutz, oder info@assetli.app |
| Recht auf Widerruf der Einwilligung | Einstellungen → Benachrichtigungen, Cookie-Banner |
Antwortfrist: 30 Tage. Bei komplexen Anträgen kann sie mit entsprechender Mitteilung um weitere 60 Tage verlängert werden.
Aufsichtsbehörde: Tschechische Datenschutzbehörde (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7, posta@uoou.cz, www.uoou.cz
10. Schutz von Kindern
Der Dienst ist nicht für Kinder unter 15 Jahren bestimmt (gemäß § 7 des Gesetzes Nr. 110/2019 Slg.). Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 15 Jahren. Sollten wir feststellen, dass wir Daten von einer Person unter 15 Jahren ohne Einwilligung des gesetzlichen Vertreters erhoben haben, löschen wir diese Daten unverzüglich.
11. Sicherheit
11.1 Technische Maßnahmen
- Verschlüsselte Verbindungen (HTTPS/TLS)
- Hashing von Passwörtern (bcrypt, SALT_ROUNDS=12)
- Zwei-Faktor-Authentifizierung (TOTP)
- Schutz vor Brute-Force-Angriffen mit automatischer Kontosperrung
- Formularschutz reCAPTCHA v3
- Verschlüsselung sensibler Felder (AES-256-GCM): Kontonummer, IBAN und Notizen bei Bankkonten, Token von Wallet by BudgetBakers, Geheimnis der Zwei-Faktor-Authentifizierung, eigene API-Schlüssel für KI, Family-Legacy-Notizen
- OAuth-Tokens und API-Schlüssel speichern wir nur als Hash (SHA-256)
- Verschlüsselte tägliche Datenbank-Backups (AES-256)
- Datenbank gehostet in der EU (MongoDB Atlas, Frankfurt, AWS eu-central-1)
11.2 Meldung von Sicherheitsverletzungen
Gemäß Art. 33 und 34 DSGVO melden wir Sicherheitsverletzungen der Aufsichtsbehörde (ÚOOÚ) innerhalb von 72 Stunden nach Feststellung. Betroffene Nutzer informieren wir unverzüglich, sofern die Verletzung ein hohes Risiko darstellt.
11.3 Haftungsausschluss
Obwohl wir angemessene Maßnahmen umsetzen, ist keine Methode der Datenübertragung oder -speicherung zu 100 % sicher. Sollten Sie einen unbefugten Zugriff auf Ihr Konto feststellen, kontaktieren Sie uns bitte unverzüglich unter info@assetli.app.
11.4 Meldung von Schwachstellen
Wenn Sie eine Sicherheitsschwachstelle entdecken, kontaktieren Sie info@assetli.app. Wir schätzen die verantwortungsvolle Meldung von Schwachstellen und werden keine rechtlichen Schritte gegen Personen einleiten, die Schwachstellen in gutem Glauben melden.
12. Rechte von Nutzern außerhalb der EU
12.1 Vereinigtes Königreich (UK GDPR)
Die Verarbeitung von Daten von Nutzern im Vereinigten Königreich richtet sich nach der UK GDPR und dem Data Protection Act 2018. Ihre Rechte entsprechen den Rechten nach der EU-DSGVO. Aufsichtsbehörde: Information Commissioner's Office (ICO), www.ico.org.uk.
12.2 Kalifornien (CCPA/CPRA)
Wenn Sie in Kalifornien ansässig sind, haben Sie Rechte gemäß CCPA/CPRA:
- Recht auf Information über die erhobenen Daten
- Recht auf Löschung personenbezogener Daten
- Recht auf Berichtigung unrichtiger Daten
- Recht auf Widerspruch gegen den Verkauf/das Teilen — wir verkaufen oder teilen Ihre Daten nicht zu Werbezwecken
- Recht auf Nichtdiskriminierung
Kontaktieren Sie info@assetli.app. Wir antworten innerhalb von 45 Tagen.
12.3 Weitere US-Bundesstaaten
Einwohner von Colorado, Connecticut, Virginia und weiteren Bundesstaaten mit Datenschutzgesetzen können über ähnliche Rechte verfügen. Kontaktieren Sie info@assetli.app.
13. Aggregation und Anonymisierung
Wir behalten uns das Recht vor, aggregierte und anonymisierte Daten zum Zweck der Verbesserung des Dienstes und des Trainings von KI-Modellen zu erstellen. Aggregierte Daten dürfen keine Identifizierung eines einzelnen Nutzers ermöglichen und unterliegen nicht der DSGVO.
14. Änderungen dieser Erklärung
- Geringfügige Änderungen: auf der Website bekannt gegeben
- Wesentliche Änderungen: per E-Mail mindestens 30 Tage im Voraus bekannt gegeben
- Bei Änderungen, die eine Einwilligung erfordern, holen wir eine neue aktive Einwilligung ein
- Ältere Versionen werden archiviert und sind auf Anfrage verfügbar
15. Kontakt
Ondřej Smutný
E-Mail: info@assetli.app
Web: https://assetli.app
Adresse: Družstevní 511, 294 41 Dobrovice, Tschechische Republik
Datum des Inkrafttretens: 1. Oktober 2026
© 2026 Assetli. Alle Rechte vorbehalten.