Datenschutzerklärung
1. Verantwortlicher
Nic Moradi Consulting, Inhaber: Nic Moradi, Grünenplaner Str. 2, 31061 Alfeld (Leine), E-Mail: nicmoradi@gmail.com.
Ein Datenschutzbeauftragter ist nicht benannt, da hierzu keine gesetzliche Pflicht besteht. Wenden Sie sich bei allen Fragen direkt an uns.
2. Welche Daten wir verarbeiten
- Nutzerkonto: E-Mail-Adresse, Name (optional, nur wenn Sie ihn angeben), Passwort ausschließlich als Hash (argon2id, nie im Klartext), Zeitpunkt der E-Mail-Bestätigung und der letzten Passwortänderung. Bei aktivierter Zwei-Faktor-Anmeldung das TOTP-Geheimnis und die Backup-Codes, beide nur verschlüsselt gespeichert. Während einer E-Mail-Änderung die neue Adresse, bis Sie sie bestätigen (höchstens eine Stunde).
- Selbst eingetragene Finanzdaten: Konten (Name, Typ, Farbe/Symbol), Buchungen (Betrag, Datum, Art, Beschreibung, Kategorie), Kategorien, Budgets und Aufteilungs-Vorlagen. Diese Daten tragen Sie selbst ein; wir verarbeiten sie ausschließlich, um Ihnen die Funktionen der Anwendung bereitzustellen. Eine Anbindung an Bankkonten findet nicht statt.
- Sitzungen: serverseitige Sitzungen mit Ablaufzeit; dazu speichert die Anwendung die Browser-Kennung (User-Agent) der Sitzung. Für die Erkennung neuer Geräte wird nur ein nicht umkehrbarer Fingerabdruck der groben Gerätefamilie (Betriebssystem und Browser, ohne Version) gespeichert. IP-Adressen werden in Sitzungen nicht gespeichert.
- Sicherheitsprotokoll: sicherheitsrelevante Ereignisse (z. B. Anmeldung, Passwortänderung, neues Gerät, Änderung der Zwei-Faktor-Anmeldung, Kontolöschung) nur als Ereignis-Kennung mit Zeitpunkt, ohne IP-Adresse und ohne Freitext.
- Missbrauchsschutz: Zähler für Anmelde-, Registrierungs- und Passwort-Zurücksetzen-Versuche je Konto und je Netzwerkadresse. Die IP-Adresse wird dafür nur als nicht umkehrbarer Hash (HMAC mit Server-Geheimnis) verarbeitet; die IP-Adresse selbst wird nicht gespeichert.
- Server-Protokolle des Hosters: Beim Aufruf der Anwendung verarbeitet unser Hosting-Anbieter technisch notwendige Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser-Kennung), um die Seite auszuliefern und den Betrieb abzusichern.
- Kontaktaufnahme: Wenn Sie uns per E-Mail schreiben, verarbeiten wir Ihre Adresse und den Inhalt Ihrer Nachricht zur Bearbeitung Ihres Anliegens.
3. Zwecke und Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Registrierung, Anmeldung und Bereitstellung Ihres Nutzerkontos; Speicherung und Auswertung Ihrer selbst eingetragenen Konten und Buchungen; Versand der für das Konto notwendigen E-Mails (Bestätigungs-, Passwort-Zurücksetzen- und Sicherheitsbenachrichtigungen); Datenexport und Kontolöschung; Bearbeitung Ihrer Anfragen zum Konto.
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Missbrauchsabwehr): Begrenzung von Anmeldeversuchen, Erkennung neuer Geräte, Sicherheitsprotokoll, Prüfung neuer Passwörter gegen bekannte Datenlecks und Server-Protokolle des Hosters. Unser berechtigtes Interesse liegt im Schutz Ihres Kontos und Ihrer Finanzdaten vor unbefugtem Zugriff sowie im sicheren Betrieb des Dienstes.
Die Angabe von E-Mail-Adresse und Passwort ist für die Nutzung erforderlich; ohne sie kann kein Konto angelegt werden. Der Name ist freiwillig. Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt. Wir verwenden Ihre Daten nicht für Werbung und geben sie nicht an Dritte zu deren eigenen Zwecken weiter.
4. Auftragsverarbeiter und Drittlandbezug
Wir setzen die folgenden Dienstleister ein. Mit jedem besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; sie verarbeiten Ihre Daten nur nach unserer Weisung.
Neon (Datenbank)
Neon, Inc., San Francisco, Kalifornien, USA. Zweck: Betrieb der Datenbank, in der Ihr Nutzerkonto und Ihre Finanzdaten gespeichert sind. Speicherort: EU-Region Frankfurt am Main (Deutschland). Drittlandbezug: Der Anbieter hat seinen Sitz in den USA; ein Zugriff aus den USA (z. B. im Rahmen von Wartung und Support) ist nicht auszuschließen. Transfergrundlage: Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO), die Bestandteil des Auftragsverarbeitungsvertrags sind, sowie — soweit der Anbieter zertifiziert ist — der Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO).
Vercel (Hosting)
Vercel Inc., Covina, Kalifornien, USA. Zweck: Hosting und Auslieferung der Anwendung, Ausführung der serverseitigen Programmlogik, Server-Protokolle. Drittlandbezug: Der Anbieter hat seinen Sitz in den USA; Anfragen können auf Servern in den USA verarbeitet werden. Transfergrundlage: Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO), unter dem Vercel zertifiziert ist; ergänzend Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) im Auftragsverarbeitungsvertrag.
Resend (E-Mail-Versand)
Resend (Plus Five Five, Inc.), San Francisco, Kalifornien, USA. Zweck: Versand der Bestätigungs-, Passwort-Zurücksetzen- und Sicherheits-E-Mails; dabei werden Ihre E-Mail-Adresse und der Inhalt der jeweiligen E-Mail verarbeitet. Drittlandbezug: Der Anbieter hat seinen Sitz in den USA; die Verarbeitung kann in den USA erfolgen. Transfergrundlage: Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO), unter dem Resend zertifiziert ist; ergänzend Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) im Auftragsverarbeitungsvertrag.
Die Zertifizierung unter dem EU-US Data Privacy Framework können Sie unter dataprivacyframework.gov einsehen. Eine Kopie der Standardvertragsklauseln erhalten Sie auf Anfrage an nicmoradi@gmail.com.
5. Prüfung von Passwörtern gegen bekannte Datenlecks
Wenn Sie ein Passwort festlegen oder ändern, prüfen wir, ob es in bekannten Datenlecks vorkommt. Dazu bildet unser Server einen SHA-1-Hash des Passworts und übermittelt nur die ersten fünf Zeichen dieses Hashes an den Dienst „Pwned Passwords“ von Have I Been Pwned (api.pwnedpasswords.com). Der Dienst antwortet mit einer Liste aller bekannten Hashes mit diesem Anfang; den Abgleich nehmen wir auf unserem Server vor (k-Anonymität). Ihr Passwort, der vollständige Hash, Ihre E-Mail-Adresse und Ihre IP-Adresse werden dabei nicht übermittelt — die Anfrage stellt unser Server, nicht Ihr Browser. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz Ihres Kontos).
6. Speicherdauer und Löschkonzept
- Nutzerkonto und Finanzdaten: solange Ihr Konto besteht.
- Sitzungen: bis zur Abmeldung, nach 30 Minuten ohne Aktivität oder spätestens nach 12 Stunden.
- Links zur E-Mail-Bestätigung, zum Zurücksetzen des Passworts und zur E-Mail-Änderung: höchstens eine Stunde; nach Einlösung sofort.
- Zähler des Missbrauchsschutzes: höchstens 15 Minuten.
- Sicherheitsprotokoll: 90 Tage, danach automatische Löschung durch einen täglichen Löschlauf.
- Server-Protokolle des Hosters und Versanddaten des E-Mail-Dienstes: nach den Löschfristen des jeweiligen Dienstleisters, nur kurzfristig.
- E-Mail-Anfragen: bis Ihr Anliegen erledigt ist.
Kontolöschung: Sie können Ihr Konto jederzeit selbst unter „Konto“ löschen. Dabei werden Ihr Nutzerkonto, alle Konten, Buchungen, Kategorien, Budgets, Vorlagen, Sitzungen, Zwei-Faktor-Daten und offenen Links sofort und endgültig gelöscht. Einträge im Sicherheitsprotokoll werden nicht gelöscht, sondern pseudonymisiert: Die Verknüpfung mit Ihrem Konto wird durch einen neutralen Platzhalter ersetzt, sodass nur noch die Ereignisart und der Zeitpunkt ohne Personenbezug verbleiben; auch diese Einträge werden nach 90 Tagen gelöscht. In den Datenbanksicherungen unseres Datenbankanbieters bleiben gelöschte Daten technisch bedingt bis zum Ablauf des Wiederherstellungszeitraums erhalten, höchstens 30 Tage.
7. Cookies
Wir setzen ausschließlich technisch notwendige Cookies: das Sitzungs-Cookie nach der Anmeldung und — während einer Zwei-Faktor-Anmeldung — ein Cookie für diesen Vorgang, das nach zehn Minuten abläuft. Es gibt keine Tracking-, Analyse- oder Werbe-Cookies und keine Einbindung von Drittanbieter-Skripten. Eine Einwilligung ist dafür nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich.
8. Ihre Rechte
Sie haben gegenüber uns die folgenden Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO).
Widerspruchsrecht: Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen.
Export (JSON/CSV) und Löschung Ihres Kontos können Sie jederzeit selbst unter „Konto“ in der Anwendung ausführen. Für alle weiteren Anliegen genügt eine E-Mail an nicmoradi@gmail.com.
Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist die Datenschutz-Aufsichtsbehörde des Landes Niedersachsen (LfD Niedersachsen), Prinzenstraße 5, 30159 Hannover.
9. Sicherheit
Transportverschlüsselung (HTTPS), Passwort-Hashing mit argon2id, serverseitige Sitzungen, optionale Zwei-Faktor-Anmeldung, Mandantentrennung auf Datenbankebene (Row-Level Security) und Benachrichtigung bei sicherheitsrelevanten Ereignissen.
Stand: 4. Oktober 2026