Skip to content
Investment Path Your money, in perspective
Home Guided planner Full simulator How it works Log in
English Deutsch

Transparenz über Daten

Datenschutzerklärung

Welche Daten beim öffentlichen Simulator und im geschützten privaten Bereich verarbeitet werden.

1. Verantwortliche Person

Christoph Dirnbauer Arabellastraße 5 81925 Munich Germany c.r.dirnbauer@gmail.com

2. Öffentliche Website und Simulator

Die Landingpage und der Fragen-Assistent speichern Eingaben nicht dauerhaft. Erst wenn eine Ergebnisvorschau oder Simulation angefordert wird, werden Angaben wie Sparrate, Startvermögen, Zeitraum und angenommene Rendite an den Server übertragen, dort ausschließlich zur Berechnung im Arbeitsspeicher verarbeitet und von der Anwendung nicht als Portfolio oder Konfiguration gespeichert.

Freigabelinks speichern die gewählten Werte nur im Fragment der URL, also hinter dem Zeichen #. Dieser Teil wird beim Aufruf nicht an den Server gesendet. Bitte teilen Sie einen solchen Link trotzdem nur mit Personen, die seine Inhalte sehen dürfen.

Der öffentliche Bereich ruft keine externen Marktdaten ab. Öffentliche Besucher können weder Portfolios speichern noch Brokerdateien importieren.

Die Landingpage bindet keine Inhalte der dort genannten Datenquellen ein. Quellenverweise sind gewöhnliche externe Links; erst bei einem bewussten Anklicken wird die Website des jeweiligen Anbieters geöffnet, für die dessen Datenschutzhinweise gelten.

Die Verarbeitung erfolgt zur Bereitstellung des ausdrücklich aufgerufenen Simulators und zur sicheren, zuverlässigen Auslieferung der Website auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im Betrieb dieses kostenlosen Angebots.

3. Geschützter privater Bereich

Der private Bereich ist ausschließlich für die betreibende Person bestimmt und durch eine Anmeldung geschützt. Dort speichert die Anwendung Portfolios, Holdings, Einstellungen, benannte Konfigurationen sowie – nach einem bewussten Import – Brokertransaktionen auf dem Server.

Funktionen mit Marktpreisen oder historischen Marktdaten stehen nur nach der Anmeldung bereit und werden daher ausschließlich von der betreibenden Person genutzt. Solche Abfragen stellt der Server selbst; personenbezogene Daten öffentlicher Besucherinnen und Besucher werden dabei nicht verarbeitet und insbesondere nicht an Dritte übermittelt.

4. Anmeldung, Sitzung und CSRF-Schutz

Für die geschützte Anmeldung wird ein technisch notwendiges Sitzungscookie gesetzt. Es enthält signierte Sitzungsinformationen für den Anmeldestatus und den Schutz vor gefälschten Anfragen (CSRF), jedoch keine Portfolio- oder Brokerdaten. Das Cookie ist HttpOnly, wird bei HTTPS als Secure übertragen und ist mit SameSite=Lax eingeschränkt.

Die private Sitzung läuft spätestens nach 12 Stunden ab und wird beim Abmelden beendet. Rechtsgrundlage für den Zugriff auf das Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zum Schutz des privaten Bereichs.

Im öffentlichen Simulator wird kein Anmeldecookie benötigt. Wird die Sprache ausdrücklich gewechselt, speichert ein technisch notwendiges Cookie namens ip_lang die Auswahl für höchstens ein Jahr. Es enthält ausschließlich de oder en, dient nicht dem Tracking und kann über die Website-Daten des Browsers gelöscht werden. Ohne diese Auswahl richtet sich die Sprache nach der aufgerufenen URL und beim ersten Besuch nach der Browsersprache.

Im öffentlichen und privaten Bereich kann außerdem die bewusst gewählte Darstellung (hell oder dunkel) im lokalen Browserspeicher (localStorage) hinterlegt werden. Dort liegen keine Portfolio-, Broker- oder sonstigen Finanzdaten; der Wert dient nicht dem Tracking und kann jederzeit durch Löschen der Website-Daten im Browser entfernt werden.

5. Verbindungs- und Sicherheitsprotokolle

Beim Abruf können Webserver und vorgeschaltete Sicherheitskomponenten technisch erforderliche Angaben verarbeiten: IP-Adresse, Zeitpunkt, angeforderter Pfad, HTTP-Methode, Antwortstatus, übertragene Datenmenge, Referrer und Browserkennung. Diese Daten dienen der Auslieferung, Fehleranalyse sowie dem Erkennen und Abwehren von Angriffen. Sie werden nicht mit Simulationsprofilen zusammengeführt.

Reguläre Verbindungs- und Sicherheitsprotokolle werden spätestens nach 14 Tagen gelöscht, sofern ein konkreter Sicherheitsvorfall keine längere, zweckgebundene Aufbewahrung erforderlich macht.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht im sicheren und störungsfreien Betrieb.

6. Hosting und Empfänger

Hosting und technischer Betrieb: Self-hosted (Serverstandort bzw. Land: Germany). Soweit hierfür ein externer Dienstleister eingesetzt wird, verarbeitet er technische Daten nur, soweit dies für Hosting, Wartung und Absicherung erforderlich ist.

Eine Weitergabe erfolgt darüber hinaus nur, wenn sie zur technischen Bereitstellung erforderlich ist, eine gesetzliche Pflicht besteht oder sie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen notwendig ist. Bei einer Verarbeitung außerhalb von EU und EWR werden die Voraussetzungen der Art. 44 ff. DSGVO beachtet.

7. Keine Analyse, Werbung oder Profile

Die Website verwendet derzeit keine Webanalyse, keine Werbenetzwerke, keine Social-Media-Pixel und keine personalisierte Werbung. Es werden keine Besucherprofile gebildet. Spätere Werbung, Spendenfunktionen oder zusätzliche externe Dienste werden nicht ohne vorherige technische und rechtliche Prüfung aktiviert; diese Erklärung wird davor entsprechend aktualisiert.

8. Speicherdauer

Öffentliche Simulationswerte werden von der Anwendung nicht dauerhaft gespeichert. Private Portfolio- und Konfigurationsdaten bleiben gespeichert, bis die betreibende Person sie löscht oder die private Installation zurücksetzt. Sicherungskopien werden nach dem festgelegten Sicherungs- und Löschkonzept überschrieben oder gelöscht. Für Protokolle gilt die oben angegebene Frist.

9. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Zur Ausübung dieser Rechte genügt eine Nachricht an c.r.dirnbauer@gmail.com.

Außerdem besteht das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.

Zuständige bzw. angegebene Aufsichtsbehörde: Competent state data protection authority.

10. Automatisierte Entscheidungen und Änderungen

Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt. Simulationsergebnisse lösen keine Entscheidung über eine Person aus.

Diese Erklärung wird angepasst, wenn sich Funktionen, Empfänger oder Rechtslage ändern. Die jeweils aktuelle Fassung ist dauerhaft über den Link „Datenschutz“ erreichbar.

English courtesy translation (non-binding)

The German text above is the legally authoritative version. This English text is provided for convenience only and does not replace the original.

1. Controller

Christoph Dirnbauer Arabellastraße 5 81925 Munich Germany c.r.dirnbauer@gmail.com

2. Public website and simulator

The landing page and guided assistant do not store inputs permanently. Only when a preview or simulation is requested are details such as saving rate, starting wealth, horizon and assumed return sent to the server. They are processed in memory solely to calculate the result and are not stored as a portfolio or configuration.

Share links store selected values only in the URL fragment, after the #. Browsers do not send this part to the server. Please still share such a link only with people who may see its contents.

The public area does not request external market data. Public visitors cannot save portfolios or import broker files.

The landing page embeds no content from the data sources it names. Source references are ordinary external links; the relevant provider's website is opened only after a deliberate click, and its privacy notice then applies.

Processing is necessary to provide the simulator explicitly requested and to deliver the website securely and reliably, on the basis of Article 6(1)(f) GDPR. The legitimate interest is operating this free service.

3. Protected private area

The private area is intended solely for the operator and is protected by login. It stores portfolios, holdings, settings, named configurations and, after a deliberate import, broker transactions on the server.

Features using market prices or historical market data are available only after login and are used solely by the operator. The server makes those requests itself; public visitors' personal data is not processed or passed to third parties for this purpose.

4. Login, session and CSRF protection

Login requires a technically necessary session cookie. It contains signed session information for login status and protection against forged requests (CSRF), but no portfolio or broker data. The cookie is HttpOnly, is sent as Secure over HTTPS and is restricted to SameSite=Lax.

The private session expires after no more than 12 hours and ends on logout. Access to the device is based on section 25(2)(2) TDDDG; subsequent processing is based on Article 6(1)(f) GDPR to protect the private area.

The public simulator does not require a login cookie. If the language is changed explicitly, a technically necessary cookie named ip_lang stores that choice for no more than one year. It contains only de or en, is not used for tracking and can be removed with the browser's website data. Without an explicit choice, the requested URL and, on the first visit, the browser language determine the language.

In both areas, the deliberately selected light or dark appearance may also be stored in the browser's local storage (localStorage). It contains no portfolio, broker or other financial data, is not used for tracking and can be removed by deleting the website data in the browser.

5. Connection and security logs

When the website is accessed, web servers and upstream security components may process technically necessary details: IP address, time, requested path, HTTP method, response status, transferred data volume, referrer and browser identification. They support delivery, troubleshooting and the detection and prevention of attacks, and are not combined with simulation profiles.

Routine connection and security logs are deleted after 14 days at the latest, unless a specific security incident requires longer, purpose-bound retention.

The legal basis is Article 6(1)(f) GDPR: the legitimate interest is secure and reliable operation.

6. Hosting and recipients

Hosting and technical operation: Self-hosted (server location or country: Germany). If an external provider is used, it processes technical data only as needed for hosting, maintenance and security.

Data is otherwise disclosed only where technically necessary, legally required or necessary to establish, exercise or defend legal claims. Processing outside the EU or EEA must meet the requirements of Articles 44 et seq. GDPR.

7. No analytics, advertising or profiling

The website currently uses no web analytics, advertising networks, social-media pixels or personalised advertising. It does not create visitor profiles. Future advertising, donation features or additional external services will not be enabled without prior technical and legal review; this notice will be updated first.

8. Retention

Public simulation values are not stored permanently. Private portfolio and configuration data remains until the operator deletes it or resets the private installation. Backups are overwritten or deleted according to the defined backup and deletion policy. The retention period stated above applies to logs.

9. Rights of data subjects

Subject to the statutory requirements, data subjects have in particular the rights of access (Article 15 GDPR), rectification (Article 16), erasure (Article 17), restriction (Article 18), data portability (Article 20) and objection to processing based on legitimate interests (Article 21). Consent may be withdrawn at any time with effect for the future.

To exercise these rights, contact c.r.dirnbauer@gmail.com.

You also have the right to complain to a data-protection supervisory authority.

Competent or stated supervisory authority: Competent state data protection authority.

10. Automated decisions and changes

No automated decision-making within the meaning of Article 22 GDPR takes place. Simulation results do not trigger a decision about any person.

This notice is updated when functions, recipients or the legal situation changes. The current version is always available via the Privacy link.

Stand: Juli 2026
Home Guided planner Full simulator How it works Legal notice