Transparenz über Daten
Datenschutzerklärung
Welche Daten beim öffentlichen Simulator und im geschützten privaten Bereich verarbeitet werden.
1. Verantwortliche Person
Christoph Dirnbauer Arabellastraße 5 81925 Munich Germany c.r.dirnbauer@gmail.com2. Öffentliche Website und Simulator
Die Landingpage und der Fragen-Assistent speichern Eingaben nicht dauerhaft. Erst wenn eine Ergebnisvorschau oder Simulation angefordert wird, werden Angaben wie Sparrate, Startvermögen, Zeitraum und angenommene Rendite an den Server übertragen, dort ausschließlich zur Berechnung im Arbeitsspeicher verarbeitet und von der Anwendung nicht als Portfolio oder Konfiguration gespeichert.
Freigabelinks speichern die gewählten Werte nur im Fragment der
URL, also hinter dem Zeichen #. Dieser Teil wird beim
Aufruf nicht an den Server gesendet. Bitte teilen Sie einen solchen
Link trotzdem nur mit Personen, die seine Inhalte sehen dürfen.
Der öffentliche Bereich ruft keine externen Marktdaten ab. Öffentliche Besucher können weder Portfolios speichern noch Brokerdateien importieren.
Die Landingpage bindet keine Inhalte der dort genannten Datenquellen ein. Quellenverweise sind gewöhnliche externe Links; erst bei einem bewussten Anklicken wird die Website des jeweiligen Anbieters geöffnet, für die dessen Datenschutzhinweise gelten.
Die Verarbeitung erfolgt zur Bereitstellung des ausdrücklich aufgerufenen Simulators und zur sicheren, zuverlässigen Auslieferung der Website auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im Betrieb dieses kostenlosen Angebots.
3. Geschützter privater Bereich
Der private Bereich ist ausschließlich für die betreibende Person bestimmt und durch eine Anmeldung geschützt. Dort speichert die Anwendung Portfolios, Holdings, Einstellungen, benannte Konfigurationen sowie – nach einem bewussten Import – Brokertransaktionen auf dem Server.
Funktionen mit Marktpreisen oder historischen Marktdaten stehen nur nach der Anmeldung bereit und werden daher ausschließlich von der betreibenden Person genutzt. Solche Abfragen stellt der Server selbst; personenbezogene Daten öffentlicher Besucherinnen und Besucher werden dabei nicht verarbeitet und insbesondere nicht an Dritte übermittelt.
4. Anmeldung, Sitzung und CSRF-Schutz
Für die geschützte Anmeldung wird ein technisch notwendiges
Sitzungscookie gesetzt. Es enthält signierte Sitzungsinformationen
für den Anmeldestatus und den Schutz vor gefälschten Anfragen
(CSRF), jedoch keine Portfolio- oder Brokerdaten. Das Cookie ist
HttpOnly, wird bei HTTPS als Secure
übertragen und ist mit SameSite=Lax eingeschränkt.
Die private Sitzung läuft spätestens nach 12 Stunden ab und wird beim Abmelden beendet. Rechtsgrundlage für den Zugriff auf das Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zum Schutz des privaten Bereichs.
Im öffentlichen Simulator wird kein Anmeldecookie benötigt. Wird
die Sprache ausdrücklich gewechselt, speichert ein technisch
notwendiges Cookie namens ip_lang die Auswahl für
höchstens ein Jahr. Es enthält ausschließlich de
oder en, dient nicht dem Tracking und kann über die
Website-Daten des Browsers gelöscht werden. Ohne diese Auswahl
richtet sich die Sprache nach der aufgerufenen URL und beim ersten
Besuch nach der Browsersprache.
Im öffentlichen und privaten Bereich kann außerdem die bewusst
gewählte Darstellung (hell oder dunkel) im lokalen
Browserspeicher (localStorage) hinterlegt werden.
Dort liegen keine Portfolio-, Broker- oder sonstigen Finanzdaten;
der Wert dient nicht dem Tracking und kann jederzeit durch Löschen
der Website-Daten im Browser entfernt werden.
5. Verbindungs- und Sicherheitsprotokolle
Beim Abruf können Webserver und vorgeschaltete Sicherheitskomponenten technisch erforderliche Angaben verarbeiten: IP-Adresse, Zeitpunkt, angeforderter Pfad, HTTP-Methode, Antwortstatus, übertragene Datenmenge, Referrer und Browserkennung. Diese Daten dienen der Auslieferung, Fehleranalyse sowie dem Erkennen und Abwehren von Angriffen. Sie werden nicht mit Simulationsprofilen zusammengeführt.
Reguläre Verbindungs- und Sicherheitsprotokolle werden spätestens nach 14 Tagen gelöscht, sofern ein konkreter Sicherheitsvorfall keine längere, zweckgebundene Aufbewahrung erforderlich macht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht im sicheren und störungsfreien Betrieb.
6. Hosting und Empfänger
Hosting und technischer Betrieb: Self-hosted (Serverstandort bzw. Land: Germany). Soweit hierfür ein externer Dienstleister eingesetzt wird, verarbeitet er technische Daten nur, soweit dies für Hosting, Wartung und Absicherung erforderlich ist.
Eine Weitergabe erfolgt darüber hinaus nur, wenn sie zur technischen Bereitstellung erforderlich ist, eine gesetzliche Pflicht besteht oder sie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen notwendig ist. Bei einer Verarbeitung außerhalb von EU und EWR werden die Voraussetzungen der Art. 44 ff. DSGVO beachtet.
7. Keine Analyse, Werbung oder Profile
Die Website verwendet derzeit keine Webanalyse, keine Werbenetzwerke, keine Social-Media-Pixel und keine personalisierte Werbung. Es werden keine Besucherprofile gebildet. Spätere Werbung, Spendenfunktionen oder zusätzliche externe Dienste werden nicht ohne vorherige technische und rechtliche Prüfung aktiviert; diese Erklärung wird davor entsprechend aktualisiert.
8. Speicherdauer
Öffentliche Simulationswerte werden von der Anwendung nicht dauerhaft gespeichert. Private Portfolio- und Konfigurationsdaten bleiben gespeichert, bis die betreibende Person sie löscht oder die private Installation zurücksetzt. Sicherungskopien werden nach dem festgelegten Sicherungs- und Löschkonzept überschrieben oder gelöscht. Für Protokolle gilt die oben angegebene Frist.
9. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Zur Ausübung dieser Rechte genügt eine Nachricht an c.r.dirnbauer@gmail.com.
Außerdem besteht das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.
Zuständige bzw. angegebene Aufsichtsbehörde: Competent state data protection authority.
10. Automatisierte Entscheidungen und Änderungen
Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt. Simulationsergebnisse lösen keine Entscheidung über eine Person aus.
Diese Erklärung wird angepasst, wenn sich Funktionen, Empfänger oder Rechtslage ändern. Die jeweils aktuelle Fassung ist dauerhaft über den Link „Datenschutz“ erreichbar.
English courtesy translation (non-binding)
The German text above is the legally authoritative version. This English text is provided for convenience only and does not replace the original.
1. Controller
Christoph Dirnbauer Arabellastraße 5 81925 Munich Germany c.r.dirnbauer@gmail.com2. Public website and simulator
The landing page and guided assistant do not store inputs permanently. Only when a preview or simulation is requested are details such as saving rate, starting wealth, horizon and assumed return sent to the server. They are processed in memory solely to calculate the result and are not stored as a portfolio or configuration.
Share links store selected values only in the URL fragment,
after the #. Browsers do not send this part to the
server. Please still share such a link only with people who may
see its contents.
The public area does not request external market data. Public visitors cannot save portfolios or import broker files.
The landing page embeds no content from the data sources it names. Source references are ordinary external links; the relevant provider's website is opened only after a deliberate click, and its privacy notice then applies.
Processing is necessary to provide the simulator explicitly requested and to deliver the website securely and reliably, on the basis of Article 6(1)(f) GDPR. The legitimate interest is operating this free service.
3. Protected private area
The private area is intended solely for the operator and is protected by login. It stores portfolios, holdings, settings, named configurations and, after a deliberate import, broker transactions on the server.
Features using market prices or historical market data are available only after login and are used solely by the operator. The server makes those requests itself; public visitors' personal data is not processed or passed to third parties for this purpose.
4. Login, session and CSRF protection
Login requires a technically necessary session cookie. It
contains signed session information for login status and
protection against forged requests (CSRF), but no portfolio or
broker data. The cookie is HttpOnly, is sent as
Secure over HTTPS and is restricted to
SameSite=Lax.
The private session expires after no more than 12 hours and ends on logout. Access to the device is based on section 25(2)(2) TDDDG; subsequent processing is based on Article 6(1)(f) GDPR to protect the private area.
The public simulator does not require a login cookie. If the
language is changed explicitly, a technically necessary cookie
named ip_lang stores that choice for no more than one
year. It contains only de or en, is not
used for tracking and can be removed with the browser's website
data. Without an explicit choice, the requested URL and, on the
first visit, the browser language determine the language.
In both areas, the deliberately selected light or dark appearance
may also be stored in the browser's local storage
(localStorage). It contains no portfolio, broker or
other financial data, is not used for tracking and can be
removed by deleting the website data in the browser.
5. Connection and security logs
When the website is accessed, web servers and upstream security components may process technically necessary details: IP address, time, requested path, HTTP method, response status, transferred data volume, referrer and browser identification. They support delivery, troubleshooting and the detection and prevention of attacks, and are not combined with simulation profiles.
Routine connection and security logs are deleted after 14 days at the latest, unless a specific security incident requires longer, purpose-bound retention.
The legal basis is Article 6(1)(f) GDPR: the legitimate interest is secure and reliable operation.
6. Hosting and recipients
Hosting and technical operation: Self-hosted (server location or country: Germany). If an external provider is used, it processes technical data only as needed for hosting, maintenance and security.
Data is otherwise disclosed only where technically necessary, legally required or necessary to establish, exercise or defend legal claims. Processing outside the EU or EEA must meet the requirements of Articles 44 et seq. GDPR.
7. No analytics, advertising or profiling
The website currently uses no web analytics, advertising networks, social-media pixels or personalised advertising. It does not create visitor profiles. Future advertising, donation features or additional external services will not be enabled without prior technical and legal review; this notice will be updated first.
8. Retention
Public simulation values are not stored permanently. Private portfolio and configuration data remains until the operator deletes it or resets the private installation. Backups are overwritten or deleted according to the defined backup and deletion policy. The retention period stated above applies to logs.
9. Rights of data subjects
Subject to the statutory requirements, data subjects have in particular the rights of access (Article 15 GDPR), rectification (Article 16), erasure (Article 17), restriction (Article 18), data portability (Article 20) and objection to processing based on legitimate interests (Article 21). Consent may be withdrawn at any time with effect for the future.
To exercise these rights, contact c.r.dirnbauer@gmail.com.
You also have the right to complain to a data-protection supervisory authority.
Competent or stated supervisory authority: Competent state data protection authority.
10. Automated decisions and changes
No automated decision-making within the meaning of Article 22 GDPR takes place. Simulation results do not trigger a decision about any person.
This notice is updated when functions, recipients or the legal situation changes. The current version is always available via the Privacy link.