Datenschutzerklärung
Stand: 2026-09-04
Diese Datenschutzerklärung informiert dich darüber, wie die Easy Smart Finance Research GmbH (im Folgenden “ESF” oder “wir”) personenbezogene Daten erhebt, verarbeitet und schützt. Sie gilt für unsere Website, das ESF Terminal (unser Research-Dashboard) einschließlich seines Community-Bereichs sowie alle weiteren von uns angebotenen digitalen Dienste und Leistungen (im Folgenden gemeinsam “Services”).
Unter “personenbezogenen Daten” versteht man alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen – etwa dein Name, deine E-Mail-Adresse, deine IP-Adresse oder Inhalte, die du in unseren Services eingibst. Zur besseren Lesbarkeit bezeichnen wir personenbezogene Daten nachfolgend kurz als “Daten”.
Wir verarbeiten deine Daten ausschließlich im Einklang mit dem geltenden Datenschutzrecht, insbesondere der Datenschutz-Grundverordnung (“DSGVO”) und dem österreichischen Datenschutzgesetz (“DSG”). Für Nutzer in Deutschland gelten ergänzend das BDSG und § 25 TDDDG, für Nutzer in der Schweiz das revidierte Schweizer Datenschutzgesetz (“revDSG”), siehe dazu den Abschnitt “Nutzer in der Schweiz”.
Bei Fragen zu dieser Datenschutzerklärung oder zum Datenschutz bei ESF erreichst du uns jederzeit unter privacy@esfterminal.com.
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne der DSGVO für die Verarbeitung personenbezogener Daten ist:
Easy Smart Finance Research GmbH
Schimmelgasse 10/2/11
1030 Wien, Österreich
Firmenbuchnummer: FN 682030 k, Firmenbuchgericht: Handelsgericht Wien
E-Mail: office@esfterminal.com
Datenschutzanfragen richtest du bitte an privacy@esfterminal.com. Wir melden uns so rasch wie möglich zu deinem Anliegen.
Einen Datenschutzbeauftragten haben wir nicht bestellt, da die gesetzlichen Voraussetzungen für eine Bestellpflicht (Art 37 DSGVO) auf uns nicht zutreffen.
Solltest du deine Rechte nicht direkt bei uns geltend machen wollen, kannst du dich an die zuständige Aufsichtsbehörde wenden. In Österreich ist dies die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, https://www.dsb.gv.at/. Du kannst eine Beschwerde auch bei der Aufsichtsbehörde deines gewöhnlichen Aufenthaltsorts erheben (Art 77 DSGVO), etwa bei der für dein Bundesland zuständigen Behörde in Deutschland.
2. Unsere Grundsätze
Bevor wir die einzelnen Verarbeitungen im Detail beschreiben, das Wichtigste vorab:
- Wir verkaufen keine Daten und geben deine Daten nicht zu Werbezwecken an Dritte weiter.
- Unsere Finanzdatenanbieter erhalten keine Daten von dir. Kurs-, Options-, Fundamental- und Makrodaten beziehen wir von spezialisierten Drittanbietern. Diese Abfragen führen ausschließlich unsere Server durch; sie enthalten keine Nutzerkennungen und keine personenbezogenen Daten unserer Nutzer.
- Kein Werbe-Tracking, kein Fingerprinting, keine Werbe-Cookies. Wir setzen nur technisch notwendige Cookies ein und messen Reichweite cookielos und anonymisiert. Deshalb brauchen und zeigen wir keinen Cookie-Banner.
- Server und Sicherungen in der EU. Unsere Anwendung, unsere Datenbank und deren Sicherungen liegen auf Servern der Hetzner Online GmbH in der Europäischen Union. Soweit einzelne Dienstleister Daten in Drittländern verarbeiten (Cloudflare, Stripe, Anthropic), sichern wir das wie unten beschrieben ab.
- Keine automatisierten Entscheidungen mit Rechtswirkung (Art 22 DSGVO) – Details im Abschnitt 12.
3. Datenverarbeitung im Einzelnen
Je nachdem, wie du mit uns interagierst, verarbeiten wir unterschiedliche Daten. Nachfolgend beschreiben wir für jede Verarbeitung Zweck, Datenkategorien, Rechtsgrundlage und Speicherdauer.
3.1 Besuch unserer Website (Server-Logs)
Beim Aufruf unserer Website und Services verarbeiten unsere Server automatisch:
- Datum und Uhrzeit des Aufrufs
- URL der abgerufenen Ressource und Referrer-URL
- verwendeter Browser und Betriebssystem
- HTTP-Statuscode und übertragene Datenmenge
- IP-Adresse
Zweck ist die Auslieferung der Website sowie die Gewährleistung von Sicherheit, Stabilität und Missbrauchsabwehr (z. B. Erkennung von Angriffen und automatisierten Zugriffen). Rechtsgrundlage ist Art 6 Abs 1 lit f DSGVO; unser berechtigtes Interesse liegt in einem sicheren, stabilen und funktionsfähigen Betrieb unserer Services. Server-Logs werden nach 30 Tagen gelöscht, sofern sie nicht ausnahmsweise zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.
3.2 Kontaktaufnahme
Wenn du mit uns per E-Mail oder über andere Kanäle Kontakt aufnimmst, verarbeiten wir die übermittelten Daten (Name, Kontaktdaten, Inhalt der Nachricht) zur Bearbeitung deiner Anfrage. Rechtsgrundlage ist Art 6 Abs 1 lit f DSGVO (berechtigtes Interesse an der Beantwortung deines Anliegens) bzw. Art 6 Abs 1 lit b DSGVO, wenn sich deine Anfrage auf einen Vertrag mit uns bezieht. Support-Korrespondenz bewahren wir für 3 Jahre ab Abschluss des Anliegens auf (allgemeine Verjährungsfrist, Nachweiszwecke), danach wird sie gelöscht.
Für Empfang, Zustellung und Verwaltung unserer E-Mail-Korrespondenz setzen wir externe E-Mail-Infrastruktur-Dienstleister als Auftragsverarbeiter ein; einzelne davon verarbeiten Daten auch in den USA – es gelten die Garantien nach Abschnitt 5.
3.3 Registrierung und Benutzerkonto
Für die Nutzung des ESF Terminals ist ein Benutzerkonto erforderlich. Bei der Registrierung verarbeiten wir:
- E-Mail-Adresse (verpflichtend, dient auch als Login)
- Passwort (ausschließlich als kryptographischer Hash gespeichert; wir kennen dein Passwort nicht)
- Benutzername (sofern angegeben)
- Plan/Tarifstufe, Kontostatus, Zeitpunkt der Registrierung und des letzten Logins
Zweck ist die Bereitstellung deines Kontos, die Authentifizierung und die Vertragserfüllung. Rechtsgrundlage ist Art 6 Abs 1 lit b DSGVO. Die Bereitstellung von E-Mail-Adresse und Passwort ist für den Vertragsabschluss erforderlich – ohne diese Daten können wir kein Konto bereitstellen. Alle weiteren Angaben sind freiwillig.
Kontodaten speichern wir bis zur Löschung deines Kontos. Nach der Kontolöschung bewahren wir Stammdaten, soweit erforderlich, für die Dauer der gesetzlichen Verjährungsfristen (in der Regel 3 Jahre, § 1489 ABGB) zur Geltendmachung oder Abwehr von Rechtsansprüchen auf (Art 6 Abs 1 lit f DSGVO); Abrechnungsdaten unterliegen der 7-jährigen Aufbewahrungspflicht (siehe 3.7).
3.4 Nutzung im eingeloggten Zustand (Personalisierung)
Im eingeloggten Zustand speichern wir die Inhalte und Einstellungen, die du im ESF Terminal anlegst, damit sie dir geräteübergreifend zur Verfügung stehen:
- Watchlists und Options-Workspace (inkl. gespeicherter Setups und deines Trade-Journals)
- gespeicherte Screener-Suchen, Spalten-Presets, Scoring-Modelle, Filter-Favoriten
- Anzeige- und Newsfeed-Präferenzen
Zweck ist die Bereitstellung der vertraglich vereinbarten Funktionen. Rechtsgrundlage ist Art 6 Abs 1 lit b DSGVO. Diese Daten bleiben gespeichert, bis du sie selbst löschst oder dein Konto gelöscht wird.
3.5 Login- und Sicherheitsprotokolle
Zur Sicherung deines Kontos und unserer Services protokollieren wir sicherheitsrelevante Ereignisse (insbesondere Login-Versuche mit Zeitpunkt und IP-Adresse). Zweck sind Missbrauchsschutz, Betrugsprävention und die Nachvollziehbarkeit unberechtigter Zugriffe. Rechtsgrundlage ist Art 6 Abs 1 lit f DSGVO; unser berechtigtes Interesse liegt im Schutz der Nutzerkonten und unserer Infrastruktur. Speicherdauer: 90 Tage, bei konkreten Sicherheitsvorfällen bis zu deren Aufklärung.
3.6 Abo-Verwaltung und Zahlungsabwicklung (Stripe)
Für kostenpflichtige Abonnements nutzen wir den Zahlungsdienstleister Stripe. Vertragspartner für Nutzer im EWR ist die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (“Stripe”).
Wenn du ein kostenpflichtiges Abo abschließt, gibst du deine Zahlungsdaten (z. B. Kartendaten, SEPA-Mandat) direkt bei Stripe ein. Wir selbst erhalten und speichern keine vollständigen Zahlungskartendaten, sondern nur: gewählten Plan und Abrechnungszeitraum, Zahlungsstatus, die letzten Stellen und Marke des Zahlungsmittels, Rechnungsdaten sowie eine Stripe-Kundenreferenz.
- Zwecke: Abschluss und Abwicklung des Abonnements, wiederkehrende Abbuchungen, Rechnungsstellung, Behandlung fehlgeschlagener Zahlungen und Rückerstattungen.
- Rechtsgrundlagen: Art 6 Abs 1 lit b DSGVO (Vertragserfüllung) sowie Art 6 Abs 1 lit c DSGVO (steuer- und unternehmensrechtliche Pflichten).
- Rollenverteilung: Soweit Stripe die Zahlung in unserem Auftrag abwickelt, ist Stripe unser Auftragsverarbeiter (Art 28 DSGVO). Für bestimmte eigene Zwecke (insbesondere Betrugsprävention, Einhaltung aufsichts- und geldwäscherechtlicher Pflichten) ist Stripe eigenständiger Verantwortlicher. Details: https://stripe.com/at/privacy
- Drittlandtransfer: Stripe kann Daten an die Stripe, Inc. in den USA übermitteln. Stripe ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert; ergänzend bestehen Standardvertragsklauseln der Europäischen Kommission.
Abrechnungsrelevante Daten unterliegen der Aufbewahrungspflicht nach 3.7.
3.7 Rechnungen und Buchhaltung
Rechnungen und Buchungsbelege (inkl. der darin enthaltenen Daten wie Name, Anschrift, Leistungszeitraum) bewahren wir zur Erfüllung gesetzlicher Pflichten 7 Jahre auf (§ 132 Abs 1 BAO, §§ 190, 212 UGB, § 11 UStG); bei anhängigen Verfahren entsprechend länger. Rechtsgrundlage ist Art 6 Abs 1 lit c DSGVO. Empfänger sind unser Steuerberater bzw. Buchhaltungsdienstleister sowie im Anlassfall Abgabenbehörden.
3.8 ESF Assistent (KI-Chat)
Das ESF Terminal enthält einen KI-Assistenten (“ESF Assistent”), mit dem du in natürlicher Sprache Fragen zu Märkten, Kennzahlen und den Inhalten des Terminals stellen kannst. Du interagierst dabei mit einem KI-System (Hinweis nach Art 50 der Verordnung (EU) 2024/1689, “AI Act”); die Antworten werden maschinell erzeugt und entsprechend gekennzeichnet.
Welche Daten verarbeitet werden:
- deine Chat-Eingaben und die generierten Antworten (Konversationsverlauf)
- Seitenkontext der Anfrage (z. B. von welcher Terminal-Ansicht aus du fragst, betrachtetes Wertpapier)
- technische Metadaten (verwendetes Modell, Token-Anzahl, Kosten, Antwortzeit, Sprache)
- dein optionales Feedback zu Antworten (👍/👎)
Zwecke und Rechtsgrundlagen:
- Bereitstellung der Assistenten-Funktion inkl. Fortsetzen früherer Konversationen: Art 6 Abs 1 lit b DSGVO (Vertragserfüllung).
- Kostensteuerung, Kontingent-/Missbrauchskontrolle und Verbesserung des Assistenten: Art 6 Abs 1 lit f DSGVO; unser berechtigtes Interesse liegt in der wirtschaftlichen Betreibbarkeit und der Qualitätssicherung dieser Funktion.
Einsatz von Anthropic als Auftragsverarbeiter: Zur Erzeugung der Antworten übermitteln wir deine Chat-Eingaben samt Kontext an die Anthropic PBC, San Francisco, USA (“Anthropic”), den Anbieter der Claude-Sprachmodelle. Mit Anthropic besteht ein Auftragsverarbeitungsvertrag gemäß Art 28 DSGVO. Nach diesem Vertrag verwendet Anthropic deine Eingaben nicht zum Training seiner Modelle. Für die Übermittlung in die USA stützt sich Anthropic auf das EU-U.S. Data Privacy Framework bzw. auf Standardvertragsklauseln der Europäischen Kommission (Art 46 DSGVO). Wenn du eine Kopie der Garantien erhalten möchtest, wende dich an privacy@esfterminal.com.
Interne Einsichtnahme: Unsere Administratoren können Konversationen (einschließlich der Nachrichteninhalte) einsehen und durchsuchen. Das dient der Qualitätssicherung, der Missbrauchskontrolle, der Kostensteuerung und der Produktverbesserung. Zugriff haben nur wenige, vertraglich zur Vertraulichkeit verpflichtete Personen.
Bitte beachte: Gib in den Assistenten keine sensiblen Daten (Art 9 DSGVO, z. B. Gesundheitsdaten), keine Finanz-Zugangsdaten und keine personenbezogenen Daten Dritter ein. Der Assistent benötigt solche Angaben für keine seiner Funktionen.
Speicherdauer: Konversationen bleiben gespeichert, solange dein Konto besteht – damit du jederzeit in deinen Verlauf Einblick hast und frühere Konversationen fortsetzen kannst. Von dir gelöschte Konversationen sind sofort nicht mehr in deinem Konto sichtbar und werden binnen 30 Tagen endgültig gelöscht. Bei Löschung deines Kontos werden sämtliche Konversationen endgültig gelöscht. Erhalten bleiben können ausschließlich anonymisierte Nutzungsstatistiken ohne Nachrichteninhalte (z. B. Gesamtzahl der Anfragen, Token- und Kostensummen), die keinen Bezug mehr zu deiner Person aufweisen.
3.9 KI-gestützte Analysen im Terminal
Neben dem Assistenten kann das ESF Terminal auf KI-gestützte Zusammenfassungen und Analysen (z. B. zu Unternehmensmeldungen, Earnings oder Wettbewerbsvorteilen) zur Verfügung stellen. Diese Analysen beziehen sich auf öffentlich verfügbare Markt- und Unternehmensdaten, nicht auf deine Person. Personenbezogen verarbeiten wir dabei nur Abruf-Metadaten (wer hat wann welche Analyse angefordert) zur Kontingent- und Kostensteuerung (Art 6 Abs 1 lit f DSGVO). KI-generierte Inhalte werden als solche gekennzeichnet.
3.10 Community-Bereich
Der Community-Bereich ist der Diskussions- und Wissensbereich des ESF Terminals (Spaces, Wiki, Investment-Debatten “Bulle & Bär”). Wenn du die Community nutzt, verarbeiten wir:
- Profildaten: Benutzername, optionale Profilangaben (z. B. Anzeigename, Kurzbeschreibung)
- Beiträge: Posts, Kommentare, Wiki-Bearbeitungen, Debatten-Argumente, Reaktionen und Abstimmungen – diese sind für andere Community-Mitglieder sichtbar, dauerhaft mit deinem Benutzernamen verknüpft und durchsuchbar
- Aktivitäts- und Reputationswerte: automatisch berechnete Scores (z. B. Aktivität der letzten 30 Tage, Reputation, Level, Badges)
Sichtbarkeit deiner Scores: Scores, Level und Badges sind standardmäßig privat. Du entscheidest über einen Schalter in deinem Profil selbst, ob sie öffentlich angezeigt werden. Intern werden die Scores unabhängig davon berechnet und verwendet, um Feed-Inhalte zu sortieren und den Zugang zu bestimmten Community-Funktionen zu steuern (z. B. das Erstellen eigener Debatten ab einem bestimmten Level). Diese automatisierte Berechnung hat keine Rechtswirkung für dich und betrifft ausschließlich Komfort- und Community-Funktionen (siehe Abschnitt 12).
Moderation: Ein regelbasierter Spam-Filter blockiert offensichtlichen Spam automatisch. Darüber hinaus unterstützt uns ein KI-System, das Beiträge auf Qualitäts- und Regelprobleme hinweist – die Entscheidung über Maßnahmen (Entfernung, Verwarnung, Sperre) treffen Menschen, nicht die KI. Im Rahmen von Meldeverfahren verarbeiten wir die Daten der meldenden und der gemeldeten Person zur Prüfung und Dokumentation der Entscheidung.
Rechtsgrundlagen: Art 6 Abs 1 lit b DSGVO (Bereitstellung der Community-Funktionen) sowie Art 6 Abs 1 lit f DSGVO (Moderation, Spam- und Missbrauchsabwehr; unser berechtigtes Interesse liegt in einer sicheren, rechtskonformen und qualitativ hochwertigen Community).
Speicherdauer: Profildaten bis zur Kontolöschung. Beiträge werden bei Kontolöschung anonymisiert: Sie bleiben ohne Zuordnung zu deinem Namen erhalten, damit Diskussionen für andere lesbar bleiben. Moderations- und Meldeunterlagen bewahren wir 12 Monate nach Abschluss des Falls auf.
3.11 Newsletter
Wenn du unseren Newsletter abonnierst, verarbeiten wir deine E-Mail-Adresse zur Zusendung des Newsletters. Rechtsgrundlage ist ausschließlich deine Einwilligung (Art 6 Abs 1 lit a DSGVO). Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Du erhältst eine Bestätigungs-E-Mail und wirst erst nach Klick auf den Bestätigungslink in den Verteiler aufgenommen. Zu Nachweiszwecken (Art 7 Abs 1 DSGVO) protokollieren wir den Zeitpunkt der Anmeldung und der Bestätigung, das Formular, über das die Einwilligung erklärt wurde, sowie Version und Sprache des Einwilligungstextes. Anmeldungen, die nicht binnen 30 Tagen bestätigt werden, löschen wir samt zugehörigem Protokoll.
Die Verwaltung des Verteilers erfolgt auf unserer eigenen Infrastruktur innerhalb der EU. Der Versand erfolgt über Emailit, einen Dienst der FunFirst s.r.o., Prag, Tschechien, als unseren Auftragsverarbeiter; die Auftragsverarbeitungsvereinbarung nach Art 28 DSGVO ist Bestandteil der Vertragsbedingungen von Emailit. Die Verarbeitung durch Emailit erfolgt nach dessen Angaben ausschließlich innerhalb der EU; eine Übermittlung in Drittländer findet nicht statt. Wir setzen kein Öffnungs- und kein Klick-Tracking ein: Unsere E-Mails enthalten keine Zählpixel, und Link-Aufrufe werden nicht personenbezogen ausgewertet.
Du kannst dich jederzeit über den Abmeldelink im Newsletter oder per E-Mail an privacy@esfterminal.com abmelden. Nach der Abmeldung löschen wir deine Newsletter-Daten; die bis zum Widerruf erfolgte Verarbeitung bleibt rechtmäßig. Zur Beachtung des Widerrufs dürfen wir deine E-Mail-Adresse in einer Sperrliste behalten (Art 6 Abs 1 lit c und f DSGVO).
3.12 Transaktionale E-Mails
Systembedingte E-Mails (z. B. Einladungen, Registrierungs-, Double-Opt-in- und sonstige Bestätigungs-E-Mails, Bestell- und Kündigungsbestätigungen, Zahlungs- und Sicherheitshinweise) versenden wir über denselben Auftragsverarbeiter wie den Newsletter: Emailit (FunFirst s.r.o., Prag – Auftragsverarbeitungsvereinbarung und EU-Verarbeitung siehe 3.11). Rechtsgrundlage ist Art 6 Abs 1 lit b DSGVO (Vertragserfüllung) bzw. Art 6 Abs 1 lit f DSGVO (Sicherheitsinformationen, Zustellung von Double-Opt-in-Bestätigungen als Nachweisverfahren).
3.13 Cookies und Local Storage
Wir setzen ausschließlich technisch notwendige Cookies ein – also Cookies, die unbedingt erforderlich sind, um unsere Services bereitzustellen (§ 165 Abs 3 TKG 2021; für Nutzer in Deutschland § 25 Abs 2 TDDDG). Eine Einwilligung ist dafür nicht erforderlich; deshalb zeigen wir keinen Cookie-Banner. Auf unseren öffentlichen Seiten werden keine Cookies gesetzt.
| Name | Anbieter | Zweck | Speicherdauer | Rechtsgrundlage |
|---|---|---|---|---|
esf_session | ESF (First-Party) | Authentifizierung eingeloggter Nutzer (HttpOnly, Secure, SameSite=Strict) | 7 Tage | Art 6 Abs 1 lit b und f DSGVO; § 165 Abs 3 TKG 2021 |
Zusätzlich speichert unsere Anwendung einzelne Anzeige-Einstellungen lokal in deinem Browser (Local Storage, z. B. Theme oder Layout-Präferenzen). Diese Informationen verbleiben auf deinem Gerät und werden von uns nicht ausgelesen, soweit sie nicht in deinem Konto gespeichert werden (siehe 3.4).
Du kannst Cookies jederzeit über deine Browser-Einstellungen löschen oder blockieren; ohne das Session-Cookie ist eine Anmeldung allerdings technisch nicht möglich.
3.14 Cloudflare (CDN und Sicherheit)
Unsere Services werden über die Infrastruktur der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA (“Cloudflare”) ausgeliefert und gegen Angriffe geschützt (Content Delivery Network, Web Application Firewall, DDoS-Schutz, Bot-Abwehr).
Dabei verarbeitet Cloudflare technische Verbindungsdaten im Transit (insbesondere IP-Adresse, Request-Metadaten). Rechtsgrundlage ist Art 6 Abs 1 lit f DSGVO; unser berechtigtes Interesse liegt in der sicheren, schnellen und stabilen Bereitstellung unserer Services und der Abwehr von Angriffen.
Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) gemäß Art 28 DSGVO. Soweit Daten in die USA übermittelt werden, ist Cloudflare unter dem EU-U.S. Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln. Weitere Informationen: https://www.cloudflare.com/privacypolicy/
3.15 Cloudflare Web Analytics (cookielose Reichweitenmessung)
Zur statistischen Auswertung der Nutzung unserer Website verwenden wir Cloudflare Web Analytics. Dieser Dienst arbeitet ohne Cookies, ohne Local-Storage-Zugriff und ohne Fingerprinting und erhebt aggregierte, anonymisierte Messwerte (z. B. Seitenaufrufe, Ladezeiten, Browsertyp, Referrer). Ein geräteübergreifendes Nachverfolgen einzelner Nutzer findet nicht statt.
Rechtsgrundlage ist Art 6 Abs 1 lit f DSGVO; unser berechtigtes Interesse liegt in der anonymisierten Reichweitenmessung und Verbesserung unserer Services. Weitere Informationen: https://www.cloudflare.com/web-analytics/
3.16 Hosting (Hetzner)
Unsere Anwendung und Datenbank betreiben wir auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland (“Hetzner”). Die Rechenzentren befinden sich in der Europäischen Union. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag gemäß Art 28 DSGVO. Rechtsgrundlage ist Art 6 Abs 1 lit f DSGVO (sicherer und zuverlässiger Betrieb); soweit das Hosting der Vertragserfüllung dient, auch Art 6 Abs 1 lit b DSGVO. Weitere Informationen: https://www.hetzner.com/de/legal/privacy-policy
Wenn du Daten löschst oder dein Konto gelöscht wird, entfernen wir die betroffenen Daten umgehend aus unseren aktiven Systemen; die vollständige Entfernung aus allen Systemen ist spätestens nach 30 Tagen abgeschlossen. Alle Daten werden ausschließlich innerhalb der Europäischen Union verarbeitet.
4. Empfänger und Auftragsverarbeiter im Überblick
| Empfänger | Sitz | Zweck | Rolle | Drittlandtransfer / Garantie |
|---|---|---|---|---|
| Hetzner Online GmbH | Deutschland (EU) | Server-Hosting, Datenbank, Backups | Auftragsverarbeiter | – (EU) |
| Cloudflare, Inc. | USA | CDN, Sicherheits-/Proxydienste, Web Analytics | Auftragsverarbeiter | DPF + Standardvertragsklauseln |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Irland / USA | Zahlungsabwicklung, Abo-Verwaltung | Auftragsverarbeiter, teils eigenständiger Verantwortlicher | DPF + Standardvertragsklauseln |
| Anthropic PBC | USA | KI-Antworten für den ESF Assistenten und KI-Analysen | Auftragsverarbeiter | DPF bzw. Standardvertragsklauseln |
| Emailit – FunFirst s.r.o. | Tschechien (EU) | Newsletter- und Transaktionsmail-Versand | Auftragsverarbeiter | – (laut Anbieter Verarbeitung ausschließlich in der EU) |
| E-Mail-Infrastruktur-Dienstleister (Postfach, Empfang) | EU / USA | Zustellung und Speicherung eingehender Korrespondenz | Auftragsverarbeiter | DPF bzw. Standardvertragsklauseln |
| Steuerberater bzw. Buchhaltungsdienstleister | Österreich | Buchhaltung, Jahresabschluss | Eigenständiger Verantwortlicher | – |
Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind (z. B. an Behörden oder Gerichte) oder wenn dies zur Durchsetzung oder Abwehr von Rechtsansprüchen erforderlich ist (Art 6 Abs 1 lit c bzw. f DSGVO).
Keine Übermittlung an Finanzdatenanbieter: Unsere Lieferanten von Markt-, Kurs- und Wirtschaftsdaten erhalten zu keinem Zeitpunkt personenbezogene Daten unserer Nutzer. Sämtliche Datenabfragen erfolgen serverseitig und ohne Nutzerbezug.
5. Drittlandübermittlungen
Soweit die oben genannten Dienstleister Daten in den USA verarbeiten, stützen wir die Übermittlung auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-U.S. Data Privacy Framework (DPF), sofern der jeweilige Anbieter dort zertifiziert ist, und ergänzend bzw. hilfsweise auf die Standardvertragsklauseln der Europäischen Kommission (Art 46 Abs 2 lit c DSGVO) samt erforderlicher Zusatzmaßnahmen. Wenn du eine Kopie dieser Garantien erhalten möchtest, wende dich jederzeit an privacy@esfterminal.com. Eine Übermittlung in andere Drittländer findet nicht statt.
6. Speicherdauer im Überblick
Wir speichern Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Zusammengefasst:
| Datenkategorie | Speicherdauer |
|---|---|
| Server-Logs | 30 Tage |
| Login-/Sicherheitsprotokolle | 90 Tage |
| Konto- und Personalisierungsdaten (3.3, 3.4) | bis Kontolöschung; danach ggf. bis zu 3 Jahre (Verjährung) |
| Assistenten-Konversationen | solange dein Konto besteht; nach Löschung einzelner Konversationen oder des Kontos endgültige Löschung binnen 30 Tagen |
| Community-Beiträge | bis Kontolöschung, danach anonymisiert (ohne Namenszuordnung) |
| Moderations-/Meldeunterlagen | 12 Monate nach Fallabschluss |
| Rechnungen, Buchungsbelege | 7 Jahre (§ 132 BAO, §§ 190, 212 UGB, § 11 UStG) |
| Newsletter-Daten | bis zum Widerruf/Abmeldung (+ Sperrliste) |
| Nicht bestätigte Newsletter-Anmeldungen | 30 Tage (dann Löschung samt Einwilligungsprotokoll) |
| Support-Korrespondenz | 3 Jahre nach Abschluss |
Nach Ablauf der jeweiligen Frist werden die Daten gelöscht oder anonymisiert, sofern nicht im Einzelfall die Sicherung von Beweismitteln für ein konkretes Verfahren eine längere Speicherung erfordert (Art 6 Abs 1 lit f DSGVO).
7. Pflicht zur Bereitstellung von Daten
Die Bereitstellung von E-Mail-Adresse und Passwort ist für die Registrierung und damit für den Abschluss des Nutzungsvertrags erforderlich; ohne sie können wir die Services nicht bereitstellen. Für kostenpflichtige Abos ist zusätzlich die Angabe von Zahlungs- und Rechnungsdaten erforderlich. Alle übrigen Angaben (z. B. Profilinformationen, Newsletter) sind freiwillig; ihre Nichtangabe zieht keine Nachteile für die Nutzung unserer Services nach sich.
8. Datensicherheit
Wir schützen deine Daten durch technische und organisatorische Maßnahmen nach dem Stand der Technik, insbesondere:
- Verschlüsselte Übertragung (TLS) für sämtliche Verbindungen
- Speicherung von Passwörtern ausschließlich als salted Hash
- Architektur ohne offene Server-Ports (Anbindung ausschließlich über abgesicherte Tunnel), Web Application Firewall und DDoS-Schutz
- Rollen- und Rechtekonzept; Zugriff auf personenbezogene Daten nur für vertraulich verpflichtete Personen, soweit erforderlich
- Tägliche verschlüsselte Backups und Protokollierung sicherheitsrelevanter Ereignisse
Unsere Maßnahmen werden regelmäßig überprüft und an die technische Entwicklung angepasst.
9. Minderjährige
Unsere Services richten sich ausschließlich an Personen ab 18 Jahren. Wir erheben wissentlich keine Daten von Minderjährigen. Sollten wir Kenntnis erlangen, dass ein Konto von einer minderjährigen Person angelegt wurde, werden wir es löschen.
10. Deine Datenschutzrechte
Dir stehen hinsichtlich deiner bei uns verarbeiteten Daten folgende Rechte zu:
- Recht auf Auskunft (Art 15 DSGVO) über die von uns verarbeiteten Daten samt den in Art 15 genannten Informationen
- Recht auf Berichtigung (Art 16 DSGVO) unrichtiger oder unvollständiger Daten
- Recht auf Löschung (Art 17 DSGVO), soweit keine Aufbewahrungspflichten oder überwiegenden berechtigten Interessen entgegenstehen – dein Konto samt Daten kannst du auch direkt in den Kontoeinstellungen löschen
- Recht auf Einschränkung der Verarbeitung (Art 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art 20 DSGVO): Herausgabe der von dir bereitgestellten Daten in einem strukturierten, gängigen, maschinenlesbaren Format
Recht auf Widerspruch (Art 21 DSGVO): Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen Verarbeitungen zu widersprechen, die wir auf Art 6 Abs 1 lit f DSGVO (berechtigtes Interesse) stützen. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Widerruf von Einwilligungen (Art 7 Abs 3 DSGVO): Erteilte Einwilligungen (z. B. Newsletter) kannst du jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Zur Ausübung deiner Rechte genügt eine formlose Nachricht an privacy@esfterminal.com. Wir antworten innerhalb der gesetzlichen Fristen.
Beschwerderecht: Du hast das Recht, Beschwerde bei einer Aufsichtsbehörde zu erheben – in Österreich bei der Österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien (https://www.dsb.gv.at/), oder bei der Aufsichtsbehörde deines gewöhnlichen Aufenthaltsorts.
11. Nutzer in der Schweiz
Für Nutzer in der Schweiz gelten die Informationen dieser Datenschutzerklärung sinngemäß auch als Information nach dem revidierten Schweizer Datenschutzgesetz (revDSG). Verantwortlicher ist die in Abschnitt 1 genannte Gesellschaft. Die in dieser Erklärung beschriebenen Rechte stehen dir im Umfang des revDSG ebenfalls zu. Zuständige Aufsichtsbehörde in der Schweiz ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB), Feldeggweg 1, 3003 Bern. Die Schweiz verfügt über einen Angemessenheitsbeschluss der EU; Übermittlungen zwischen der EU und der Schweiz sind dadurch abgesichert.
12. Keine automatisierte Entscheidungsfindung
Wir treffen keine automatisierten Entscheidungen, die dir gegenüber rechtliche Wirkung entfalten oder dich in ähnlicher Weise erheblich beeinträchtigen (Art 22 DSGVO). Insbesondere:
- Der ESF Assistent und die KI-Analysen liefern Informationen – sie treffen keine Entscheidungen über dich.
- Community-Scores steuern ausschließlich Komfort- und Community-Funktionen (z. B. Feed-Sortierung, Freischaltung von Community-Features); über Sanktionen (Verwarnung, Sperre) entscheiden immer Menschen.
- Der automatische Spam-Filter blockiert lediglich offensichtlichen Spam; gegen jede Moderationsmaßnahme kannst du dich an uns wenden und eine menschliche Überprüfung verlangen.
13. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Services, unsere Dienstleister oder die Rechtslage ändern (z. B. bei Einführung neuer Funktionen wie einem Portfolio-Import). Es gilt jeweils die hier veröffentlichte Fassung; das Datum der letzten Änderung findest du am Dokumentanfang. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail oder im Produkt.