Datenschutzerklärung

Stand: Oktober 2026

Hinweis: Vorlage für eine DE/AT-orientierte SaaS-Datenschutzerklärung – keine Rechtsberatung. Vor Go-Live fachlich prüfen und an den finalen Betrieb anpassen.

Verantwortlicher

RELACON GmbH
Preiseckergasse 5-7, 3420 Klosterneuburg, Österreich
UID: ATU74215057
FN 508415, LG Korneuburg
Geschäftsführer: Reinhold Lackner
E-Mail: [email protected]

Welche Daten wir verarbeiten

Konto & Login: Bei Anmeldung per Magic Link oder Google verarbeiten wir deine E-Mail-Adresse (bei Google ggf. Name/Profilbild). Auth und Session laufen über den Auftragsverarbeiter Supabase (Supabase Inc., Infrastruktur auf AWS). Die Session liegt im localStorage deines Browsers, nicht in Cookies.

Börsen-API-Keys: Wenn du eine Börse verbindest, speichern wir API-Zugangsdaten serverseitig verschlüsselt (Cloudflare Pages Functions / Supabase). Keys werden nach dem Speichern nicht wieder im Klartext angezeigt. Damit laden wir Trade-Historie und Kontostände für Steuerbericht und Dashboard – ohne Handel oder Auszahlung durch uns.

Steuer- & Portfoliodaten: Transaktionen, Bestände, Einstandspreise, Steuerkennzahlen, CSV-Importe, Team-/Freigabezuordnungen und Mittelherkunfts-Nachweise werden mit deinem Konto in Supabase gespeichert (Zugriff über Row-Level-Security bzw. explizite Team-Rechte).

Zahlungen: Käufe und Abos (z. B. Plus, Steuerbericht-Jahre, Credits) laufen über Stripe. Stripe verarbeitet Zahlungsdaten als eigener Verantwortlicher/Auftragsverarbeiter; wir speichern Abostatus, Kaufnachweise und Rechnungsmetadaten in unserer Datenbank, keine vollständigen Kartendaten.

Belege (Buchhaltung Plus): Hochgeladene PDF-Dateien und Fotos liegen in einem privaten Speicher bei Cloudflare R2 (EU-Jurisdiktion), die Metadaten (Dateiname, Größe, Zuordnung zur Transaktion, Prüfsumme) in Supabase. Beim Hochladen liest unser KI-Agent Fis den Beleg und erkennt Daten wie Datum, Betrag und Gegenseite, um ihn einer Transaktion zuzuordnen. Das Ergebnis speichern wir mit dem Beleg.

Beleg-Postfach (Buchhaltung Plus): Jedes Konto kann eine eigene E-Mail-Adresse für Belege nutzen. Wenn du oder ein von dir freigegebener Absender dorthin mailt, verarbeiten wir Absenderadresse, Betreff und die Anhänge (PDF, JPG, PNG, WebP). Die Anhänge speichern wir wie hochgeladene Belege verschlüsselt in der EU, Absender und Betreff mit dem Beleg in Supabase. Fis liest die Anhänge und ordnet sie Transaktionen zu. Den Text der Mail selbst speichern wir nicht. Die Annahme läuft über Cloudflare E-Mail-Routing und einen Cloudflare Worker, die Mails dort können auch außerhalb der EU verarbeitet werden. Du kannst das Postfach ausschalten, Absender einschränken oder eine neue Adresse erzeugen. Wer die Adresse kennt, kann Belege an dein Konto senden, wenn du keine Absender einschränkst; behandle die Adresse daher wie ein Passwort.

Support: Zur Klärung auffälliger Buchungen können dazu berechtigte Administratoren von Kryptofiskus Transaktionsdaten deiner verbundenen Börse (derzeit Coinbase) lesend abrufen, ohne sie dabei zu speichern. Wir tun das nur, um dir zu helfen, und wir ändern damit nichts an deinem Konto.

Mittelherkunftsnachweis: Für den Bitcoin-Zeitstempel (OpenTimestamps) wird nur der SHA-256-Fingerabdruck des PDFs an öffentliche Kalenderserver gesendet, nicht der Inhalt. Die Prüfseite zeigt Kennung, Datum und Fingerabdruck.

Telegram-Digest: Wenn du einen Digest einrichtest, speichern wir Bot-Token und Chat-ID, um dir Portfolio-/Markt-Zusammenfassungen zuzustellen. Du kannst die Verbindung jederzeit in den Einstellungen entfernen.

Nutzungspräferenzen: Anzeigewährung, Sprache, Hell/Dunkel-Modus und Cookie-Einwilligung werden lokal im Browser (localStorage) gespeichert.

Hosting & Logs: Cloudflare (Pages/Workers) verarbeitet technische Daten (u. a. IP-Adresse, Zeitstempel, URL, ggf. Sicherheits-Cookies wie Bot-Schutz) zur Auslieferung, Performance und zum Schutz vor Missbrauch.

Zwecke

Wir verarbeiten Daten zur Bereitstellung des Kontos, Portfolio-/Steuerfunktionen, Börsen-Sync, Zahlungsabwicklung, optionalem Telegram-Digest, Support, Sicherheit und – nur nach Einwilligung – für optionale Analyse-/Marketing-Technologien (derzeit nicht aktiv).

Rechtsgrundlagen

Soweit anwendbar: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Nutzung der App), lit. c (rechtliche Pflichten, z. B. Buchhaltung), lit. f (berechtigtes Interesse an sicherem Betrieb) sowie lit. a (Einwilligung, z. B. optionale Cookies/Telegram-Einrichtung wo erforderlich).

Auftragsverarbeiter & Empfänger

Wesentliche Dienstleister: Supabase (Auth/DB), Cloudflare (Hosting/CDN/Functions, R2-Speicher für Belege, Workers AI, E-Mail-Routing für das Beleg-Postfach), Stripe (Zahlungen und Umsatzsteuer über Stripe Tax), Resend (E-Mail-Versand, z. B. Anmelde-Links und Einladungen), Cal.com (Terminbuchung der Beratung), Google (Gemini API für optionale KI-Funktionen; Google OAuth bei Login). Börsen erhalten bei Sync-Anfragen deine API-Credentials gemäß deiner Key-Berechtigungen. Öffentliche Kurs-/News-Anbieter sehen nur Server-Anfragen, nicht deine Identität.

KI-Funktionen (Fis: Google Gemini und Cloudflare Workers AI)

Für KI-Erklärungen, News-Zusammenfassungen, Portfolio-Einschätzungen und den Chat senden wir die nötigen Daten (z. B. Coin-/Aktiennamen, Nachrichtentitel, anonymisierte Bestandsübersicht ohne direkten Kontobezug, Chat-Frage) an die Gemini API von Google. Es gilt die Google-API-Nutzungsvereinbarung. Im kostenlosen Nutzungstarif kann Google Anfragen zur Modellverbesserung nutzen. Wenn du das nicht möchtest, verwende die KI-Funktionen nicht – der Rest der App funktioniert unabhängig. Zum Lesen von Belegen setzen wir Cloudflare Workers AI ein: Der Inhalt des hochgeladenen Belegs (PDF-Text oder Foto) geht zur Auswertung an dieses KI-Modell, Cloudflare verarbeitet ihn als Auftragsverarbeiter, auch außerhalb der EU. Nach den Angaben von Cloudflare werden die Inhalte nicht zum Training der Modelle genutzt und nicht für andere Zwecke gespeichert. Lade daher nur Belege hoch, die du dort verarbeiten lassen möchtest. Fis ist eine KI und kann sich irren; Zuordnungen, die nicht eindeutig sind, bestätigst du selbst.

Kursdaten & News

Kurs- und Marktdaten u. a. von CoinGecko, DeFiLlama, Bitstamp, Binance, Kraken und Yahoo Finance, News von Nachrichtenportalen und öffentlichen Telegram-Kanälen, Wechselkurse von Frankfurter – serverseitig über Cloudflare Functions. Die Anbieter sehen dabei nicht deine IP/Identität, sondern die Server-Anfrage.

Cookies & lokale Speicherung

Details zu essenziellen und optionalen Technologien findest du unter Cookies. Nicht-essenzielle Cookies/Tracker setzen wir nur nach Einwilligung; derzeit sind keine Analyse-/Marketing-Tracker aktiv.

Drittlandübermittlungen

Einige Anbieter (u. a. Supabase/AWS, Google, Stripe, Cloudflare, Resend, Cal.com) können Daten in den USA oder anderen Drittländern verarbeiten. Soweit erforderlich, stützen wir uns auf geeignete Garantien (z. B. Standardvertragsklauseln) der jeweiligen Anbieter.

Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit sowie das Recht, eine Einwilligung zu widerrufen und Beschwerde bei einer Aufsichtsbehörde (z. B. österreichische Datenschutzbehörde) zu erheben. Anfragen an [email protected].

Speicherdauer

Konto-, Portfolio-, Steuer- und Sync-Daten speichern wir, solange dein Konto besteht bzw. gesetzliche Aufbewahrungspflichten (z. B. Zahlungsbelege) gelten. Telegram-Zugangsdaten entfallen mit Entfernen der Verbindung. Cookie-Einwilligung bleibt lokal gespeichert, bis du sie änderst oder den Speicher löschst. Auf Anfrage löschen wir das Konto und zugehörige Daten, soweit keine Aufbewahrungspflicht entgegensteht.