Datenschutzerklärung

Stand: 23. August 2026

1. Datenschutz auf einen Blick

Diese Datenschutzerklärung klärt Sie über die Art, den Umfang und Zweck der Verarbeitung von personenbezogenen Daten auf dieser Website auf.

Wichtigster Grundsatz: Finavero speichert Ihre Finanzdaten ausschließlich lokal auf Ihrem Gerät oder – nach Ihrer expliziten Wahl – in Ihrem eigenen Cloud-Speicher (OneDrive, Google Drive oder – auf Apple-Geräten – iCloud). Auf unseren Servern liegen ausschließlich Kontodaten (E-Mail-Adresse und Lizenzstatus), keine Finanzdaten.

2. Verantwortlicher

Der Verantwortliche für die Datenverarbeitung nach der DSGVO ist:

Dennis Dahmen
Daniel-Wierz-Str. 12
53919 Weilerswist
E-Mail: info@finavero.de

3. Erfassung von Daten auf dieser Website

3.1 Lokale Speicherung (Browser Storage)

Wenn Sie die Finavero-Web-App nutzen, werden Ihre Finanzdaten im lokalen Browser-Speicher (OPFS bzw. IndexedDB) oder in optionalen Cloud-Diensten gespeichert. Diese Daten verlassen niemals Ihr Gerät ohne Ihre explizite Zustimmung.

3.2 Cookies und ähnliche Technologien

Diese Website nutzt keine Tracking-Cookies. Lediglich funktionale Cookies bzw. vergleichbare Speicherverfahren für die Authentifizierung mit Cloud-Diensten (OneDrive, Google Drive) können gespeichert werden, wenn Sie diese nutzen. Diese sind gemäß § 25 Abs. 2 Nr. 2 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz) von der Einwilligungspflicht ausgenommen, da sie unbedingt erforderlich sind, um den von Ihnen ausdrücklich gewünschten Dienst (die Cloud-Synchronisation) bereitzustellen – ein Cookie-Consent-Banner ist daher nicht erforderlich.

3.3 Server-Logs

Die Hosting-Infrastruktur (Vercel, siehe Abschnitt 4) erstellt Standard-Server-Logs, die IP-Adressen und Zugriffsinformationen enthalten. Diese werden vom Hosting-Anbieter nur kurzzeitig nach dessen Maßgabe gespeichert und anschließend automatisch gelöscht; wir werten sie nicht aktiv aus. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren, stabilen und missbrauchsgeschützten Betrieb des Angebots.

3.4 Schriftarten

Unsere Seiten verwenden die Schriftart „IBM Plex". Die Schriftdateien werden lokal von unserem Server ausgeliefert. Es besteht keine Verbindung zu Servern von Google oder einem anderen Drittanbieter, und es werden dabei keine Daten (insbesondere keine IP-Adresse) an Google übertragen.

4. Eingesetzte Dienstleister und Empfänger

Für den Betrieb von Landing-Page, Web-App, Anmeldung und Lizenzverwaltung setzen wir die folgenden externen Dienste ein. Wir wählen, wo immer möglich, EU-Regionen aus. Mit Dienstleistern, die personenbezogene Daten in unserem Auftrag verarbeiten (Auftragsverarbeiter), bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Einzelne Empfänger – insbesondere der Zahlungsdienstleister Stripe, die App-Stores von Apple und Google sowie GitHub – verarbeiten Daten für bestimmte Vorgänge in eigener datenschutzrechtlicher Verantwortung; insoweit gelten ergänzend deren Datenschutzhinweise. Die jeweilige Rolle nennen wir bei den einzelnen Diensten. Bei US-Anbietern stützen wir den Datentransfer zusätzlich auf Standardvertragsklauseln (SCC) und – wo zertifiziert – den EU-US Data Privacy Framework.

4.1 Vercel (Hosting)

Vercel Inc., San Francisco, USA – Hosting der Landing-Page (finavero.de) und der Web-App (app.finavero.de). Auslieferung über das Vercel Edge Network mit EU-Region (Frankfurt, fra1) für serverseitige Funktionen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO. US-Datentransfer auf SCC + EU-US Data Privacy Framework gestützt.

4.2 Supabase (Anmeldung)

Supabase Inc., San Francisco, USA, mit EU-Region (Frankfurt). Wir nutzen Supabase ausschließlich für die Konto-Verwaltung (E-Mail-Adresse, Passwort-Hash, Lizenzstatus-Verknüpfung). Es werden keine Finanzdaten an Supabase übertragen – die Buchungen bleiben lokal bzw. in Ihrer eigenen Cloud. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). US-Datentransfer auf SCC gestützt.

Zusätzlich speichern wir dort – nur wenn Sie die jeweilige Funktion nutzen – (a) Haushalts-Metadaten für die Funktion „Geteilte Haushalte": Haushaltsname, Mitgliedschaften (Nutzer-Kennung, Anzeigename, Rolle, Beitrittszeitpunkt), zeitlich befristete Einladungscodes sowie – sobald der Haushalt-Eigentümer ein gemeinsames Cloud-Sync-Ziel hinterlegt – eine reine Ordner-/Dateireferenz (z. B. eine OneDrive-/Google-Drive-Freigabe-URL) dieses Sync-Ziels; auch dabei werden keine Finanzdaten übertragen, die Referenz verweist nur auf den Ort in Ihrer eigenen Cloud, der Inhalt bleibt dort (Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Speicherung bis zum Verlassen bzw. Löschen des Haushalts oder Ablauf der Einladung); (b) einen Kaufzustimmungs-Nachweis: beim Kauf den Wortlaut und Zeitpunkt Ihrer Widerrufs-Zustimmung, das betroffene Produkt, Plattform und App-Version (Rechtsgrundlage: Art. 6 Abs. 1 lit. c und f DSGVO – gesetzliche Nachweis- und Dokumentationspflichten, §§ 312f, 356 BGB; Speicherung für die Dauer der gesetzlichen Verjährungs- und Aufbewahrungsfristen).

4.3 RevenueCat (Lizenz-Verwaltung)

RevenueCat, Inc., San Francisco, USA – verwaltet Einmalkäufe und Abonnements (Home, Pro, Cloud) plattformübergreifend. Verarbeitet werden die Konto-Kennung sowie Belege der jeweiligen Stores bzw. des Web-Billings. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. US-Datentransfer auf SCC gestützt.

4.4 Stripe (Zahlungsabwicklung Web)

Stripe Payments Europe Ltd. (Dublin, Irland) bzw. Stripe, Inc.(USA) – wickelt Zahlungen auf finavero.de bzw. app.finavero.de ab, eingebunden über RevenueCat Web Billing. Verarbeitet werden Zahlungsdaten direkt zwischen Ihrem Browser und Stripe; wir sehen nur den Zahlungsstatus. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Stripe verarbeitet Zahlungsdaten teilweise in den USA; die Übermittlung stützt sich auf die EU-Standardvertragsklauseln, die Bestandteil der Stripe-Datenschutzvereinbarungen sind (Kopie über stripe.com erhältlich). Für Teile der Zahlungsabwicklung (z. B. Betrugsprävention, regulatorische Pflichten) ist Stripe eigener Verantwortlicher.

4.5 Apple App Store / Google Play (nur Mobile-Apps)

Käufe in den Mobile-Apps laufen über das jeweilige Store-Konto. Es gelten zusätzlich die Datenschutzhinweise von Apple Inc. bzw. Google Ireland Ltd. Bei Käufen über die App-Stores sind Apple bzw. Google eigenständige datenschutzrechtliche Verantwortliche; es gelten deren Datenschutzhinweise, auch für die dortige Drittlandübermittlung in die USA.

4.6 EODHD (optionaler Kursabruf)

Nur wenn Sie den automatischen Kursabruf für Wertpapiere nutzen: Finavero ruft Kurse beim Anbieter EOD Historical Data (EODHD) ab. Da der Anbieter im Browser keinen Direktzugriff erlaubt, läuft die Anfrage über eine zustandslose Server-Funktion (Vercel Edge Function, siehe 4.1) als technischen Weiterleiter. Übermittelt werden dabei nur die von Ihnen eingegebene Wertpapierkennung (ISIN/Symbol) und Ihr eigener EODHD-API-Schlüssel; es werden keine Finanz-/Buchungsdaten übertragen und nichts gespeichert oder protokolliert. Die Funktion ist optional und nur aktiv, wenn Sie einen API-Schlüssel hinterlegen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.

4.7 GitHub (Support & Feedback)

Nur wenn Sie das Formular „Hilfe & Feedback" nutzen: Ihre Nachricht wird über eine zustandslose Server-Funktion (Vercel Edge Function, siehe 4.1) als Eintrag in unserem öffentlichen Feedback-Bereich bei GitHub (GitHub B.V. / Microsoft Corporation, USA)angelegt. Übermittelt werden ausschließlich Ihre freiwilligen Eingaben (Art, Betreff, Beschreibung), technische Angaben (App-Version, Plattform, Browser-Kennung) und – nur wenn Sie das Kästchen aktivieren – Ihre E-Mail-Adresse für Rückfragen. Bitte geben Sie hier keine Finanz-/Buchungsdaten ein. Da der Eintrag öffentlich ist, sollten Sie keine weiteren personenbezogenen Daten angeben. Rechtsgrundlagen: Für die Veröffentlichung Ihrer freiwilligen Angaben – und, nur bei aktiv gesetztem Häkchen, Ihrer E-Mail-Adresse – ist es Ihre Einwilligung durch das aktive Absenden (Art. 6 Abs. 1 lit. a DSGVO); Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen, wir entfernen den Eintrag dann, soweit uns technisch möglich. Für die technische Übermittlung, Eingabebegrenzung und Missbrauchsvermeidung ist es unser berechtigtes Interesse an einem funktionierenden, missbrauchsfreien Support (Art. 6 Abs. 1 lit. f DSGVO). Beachten Sie: Der Eintrag ist öffentlich und weltweit abrufbar; Kopien in Forks, Suchmaschinen-Caches oder Archiven Dritter können sich unserer Löschung entziehen. GitHub verarbeitet die Daten auch in den USA; die Übermittlung stützt sich auf die EU-Standardvertragsklauseln des GitHub Data Protection Agreement (Kopie über github.com erhältlich).

GitHub (Download-Seite): Beim Aufruf von finavero.de/download fragt Ihr Browser die aktuell verfügbare Desktop-Version direkt bei der GitHub-API ab (GitHub, USA). Dabei wird technisch bedingt Ihre IP-Adresse an GitHub übermittelt (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – Anzeige der aktuellen Version und der Download-Links; zur Drittlandübermittlung siehe oben).

5. Datenverarbeitung durch Cloud-Synchronisation (optional)

Ohne Aktivierung der Cloud-Synchronisation werden keine Finanzdaten an OneDrive, Google Drive oder Apple iCloud übertragen. Bei Aktivierung gilt:

  • Sie authentifizieren sich unmittelbar beim jeweiligen Cloud-Anbieter(OAuth 2.0 mit PKCE). Finavero erhält nicht Ihr Cloud-Passwort.
  • Finavero erhält jedoch die technisch erforderliche Autorisierung (Zugriffs-Token), um die Finavero-Datendatei in Ihrem Cloud-Speicher zu lesen und zu schreiben.
  • Angeforderte Berechtigungen – Microsoft OneDrive: Files.ReadWrite.AppFolder und offline_access. Die Berechtigung ist auf den App-eigenen Ordner Ihres OneDrive beschränkt – auf Ihre übrigen Dateien hat Finavero keinen Zugriff. Genutzt wird ausschließlich die Datei finavero.db in diesem Ordner.
  • Angeforderte Berechtigungen – Google Drive: drive.file – Zugriff ausschließlich auf von der App erstellte bzw. von Ihnen ausgewählte Dateien, nicht auf Ihre übrigen Drive-Inhalte. Genutzt wird die Datei finavero.db.
  • Apple iCloud (nur Apple-Geräte): Es findet keine OAuth-Autorisierung statt und Finavero erhält keine Token. Die App legt die Datendatei in Ihrem eigenen iCloud-Konto ab (iPhone/iPad: App-eigener iCloud-Container; Mac: Ordner Finavero in Ihrem iCloud Drive). Die Übertragung und Synchronisation übernimmt das Betriebssystem Ihres Geräts; Server von Finavero sind nicht beteiligt. Für die Verarbeitung durch Apple gilt die Datenschutzerklärung von Apple.
  • Speicherort der Token (OneDrive/Google Drive): Zugriffs- und Erneuerungs-Token werden ausschließlich lokal im Browser-Speicher (localStorage) Ihres Geräts abgelegt, nicht auf Servern von Finavero.
  • Serverbeteiligung: Bei OneDrive erfolgt der Token-Austausch direkt zwischen Ihrem Browser und Microsoft. Bei Google Drive wird der Austausch technisch bedingt über eine Finavero-Serverfunktion geleitet (das Google-Client-Geheimnis darf nicht im Browser liegen). Diese Funktion reicht die Antwort unverändert durch und speichert weder Token noch Inhalte.
  • Widerruf: Sie können die Synchronisation jederzeit in den Einstellungen trennen (die lokal gespeicherten Token werden dabei gelöscht) und die Berechtigung zusätzlich direkt in Ihrem Microsoft- bzw. Google-Konto entziehen.

Für Details zur Datenverarbeitung durch Microsoft, Google und Apple siehe deren Datenschutzerklärungen.

6. Kamera-Zugriff und Beleg-Scan (Mobile-App)

Die Finavero-Apps für Android und iOS bieten die Möglichkeit, einen Kassenbon zu fotografieren, damit Datum, Betrag, Zahlungsart und Händlername nicht von Hand eingetippt werden müssen. Die Nutzung dieser Funktion ist vollständig freiwillig; ohne sie steht der gesamte übrige Funktionsumfang unverändert zur Verfügung.

Verarbeitung ausschließlich auf Ihrem Gerät

Die Texterkennung erfolgt ausschließlich lokal auf Ihrem Endgerät– unter Android über die On-Device-Texterkennung von Google ML Kit, unter iOS über das Apple-Vision-Framework des Betriebssystems. Beide arbeiten offline.

  • Das aufgenommene Foto wird nicht an uns und nicht an Dritte übertragen. Es verlässt Ihr Gerät zu keinem Zeitpunkt.
  • Das Foto wird nicht gespeichert. Es wird unmittelbar nach der Auswertung wieder gelöscht; in Ihrer Finavero-Datenbank wird kein Bild abgelegt.
  • Gespeichert werden ausschließlich die von Ihnen bestätigten Angaben(Datum, Betrag, Zahlungsart, Händlername) – also genau die Daten, die Sie andernfalls manuell eingegeben hätten. Sie sehen die erkannten Werte vor dem Speichern und können sie ändern oder verwerfen.
  • Es findet keine Gesichtserkennung und keine Verarbeitung biometrischer Daten statt. Ausgewertet wird ausschließlich Text.

Berechtigungen

Für diese Funktion fragt die App die Berechtigung „Kamera" ab, wahlweise zusätzlich den Zugriff auf Ihre Fotobibliothek, falls Sie einen bereits aufgenommenen Beleg auswählen möchten. Die Abfrage erfolgt erst dann, wenn Sie die Funktion zum ersten Mal nutzen. Sie können die Berechtigung jederzeit in den Einstellungen Ihres Betriebssystems widerrufen – die App bleibt vollständig nutzbar, lediglich der Beleg-Scan steht dann nicht mehr zur Verfügung.

Rechtsgrundlage

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags, da es sich um eine Kernfunktion der App handelt) sowie – hinsichtlich des Kamerazugriffs – Ihre über den Systemdialog erteilte Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Da die Verarbeitung Ihr Gerät nicht verlässt, erhalten wir als Anbieter zu keinem Zeitpunkt Kenntnis von den Belegdaten.

7. Ihre Rechte nach der DSGVO

Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) und Widerspruch (Art. 21 DSGVO).

Soweit eine Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.

Zur Ausübung genügt eine formlose Nachricht an info@finavero.de.

Zusätzliche technische Möglichkeiten: Lokal oder im eigenen Cloud-Speicher gespeicherte Finanzdaten können Sie darüber hinaus jederzeit direkt in der App bearbeiten, exportieren oder löschen und die Cloud-Synchronisation deaktivieren. Diese technischen Möglichkeiten bestehen unabhängig von den gesetzlichen Betroffenenrechten und ersetzen diese nicht.

Löschung des Benutzerkontos: Sie können Ihr Konto (E-Mail-Adresse, Passwort, Haushalts-Mitgliedschaften) direkt und sofort per Selbstbedienung in der App löschen (Web/Desktop/Mobile: Einstellungen → Account → „Konto löschen") oder die Löschung per E-Mail anfragen – siehe Konto löschen.

8. Sicherheit Ihrer Daten

Wir treffen angemessene technische und organisatorische Maßnahmen, um Ihre Daten zu schützen:

  • Die lokale Speicherung reduziert das Risiko eines zentralen Zugriffs auf Finanzdaten über Finavero-Server. Ein vollständiger Schutz vor unbefugtem Zugriff kann dadurch nicht gewährleistet werden – die Sicherheit hängt auch von Ihrem Gerät, Ihrem Betriebssystem und Ihrem Cloud-Konto ab.
  • Übertragungen erfolgen ausschließlich verschlüsselt über HTTPS/TLS.
  • Sicherheitsrelevante Aktualisierungen stellen wir im Rahmen der App-Updates bereit.

9. Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist nicht bestellt, weil nach unserer Prüfung weder die Voraussetzungen des Art. 37 DSGVO noch die des § 38 BDSG vorliegen: Es sind nicht ständig mindestens 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt, die Kerntätigkeit besteht weder in einer umfangreichen regelmäßigen und systematischen Überwachung von Betroffenen noch in der umfangreichen Verarbeitung besonderer Datenkategorien nach Art. 9 DSGVO, und es findet keine Verarbeitung statt, die einer Datenschutz-Folgenabschätzung unterliegt. Bei Fragen zum Datenschutz wenden Sie sich bitte direkt an den in Abschnitt 2 genannten Verantwortlichen.

10. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:

  • Benutzerkonto (E-Mail-Adresse, Passwort-Hash): bis zur Löschung des Kontos durch Sie bzw. auf Ihre Anfrage.
  • Lizenz-/Kaufstatus: für die Dauer der Lizenz; darüber hinaus, soweit handels- und steuerrechtliche Aufbewahrungsfristen dies erfordern.
  • Zahlungs- und Rechnungsdaten: Aufbewahrung nach den gesetzlichen Fristen der Abgabenordnung und des Handelsgesetzbuchs (je nach Dokumentart sechs, acht oder zehn Jahre, insbesondere nach § 147 AO und – soweit anwendbar – § 257 HGB; die Frist beginnt regelmäßig mit Ablauf des jeweiligen Kalenderjahres). Die Zahlungsabwicklung selbst erfolgt bei den in Abschnitt 4 genannten Dienstleistern.
  • Widerrufs- und Kündigungserklärungen: für die Dauer möglicher Rückabwicklungs- und Nachweispflichten, längstens bis zum Ablauf der gesetzlichen Verjährungs- bzw. Aufbewahrungsfristen.
  • Support-/Feedback-Anfragen: bis zur abschließenden Bearbeitung. Öffentlich angelegte Feedback-Einträge bleiben bis zu ihrer Löschung durch uns abrufbar; auf Ihren Wunsch entfernen wir sie.
  • Server-Protokolle des Hosting-Anbieters: kurzzeitige Speicherung zur Betriebs- und Angriffssicherheit nach Maßgabe des Anbieters.
  • Cloud-Autorisierung (Token): ausschließlich lokal auf Ihrem Gerät, bis Sie die Synchronisation trennen oder den Browser-Speicher leeren.
  • Ihre Finanzdaten: Diese liegen ausschließlich bei Ihnen (Gerät bzw. eigener Cloud-Speicher). Wir speichern sie nicht und können sie daher weder einsehen noch löschen.

Sofern für eine Kategorie keine feste Frist genannt ist, löschen wir die Daten, sobald der Zweck entfällt und keine gesetzliche Aufbewahrungspflicht entgegensteht.

11. Bereitstellungspflicht und automatisierte Entscheidungen

Die Angabe einer E-Mail-Adresse ist für die Einrichtung eines Benutzerkontos und die Verwaltung einer Lizenz erforderlich. Sie sind nicht gesetzlich verpflichtet, diese Daten bereitzustellen; ohne sie können jedoch kein Konto angelegt und keine kostenpflichtige Lizenz zugeordnet werden. Die kostenlose Nutzung ohne Konto bleibt hiervon unberührt.

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

12. Beschwerde bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig für uns ist konkret die

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestr. 2–4, 40213 Düsseldorf
ldi.nrw.de/beschwerde

Sie können sich alternativ auch an die für Ihren eigenen Wohnort zuständige Datenschutzaufsichtsbehörde wenden.

13. Änderungen dieser Datenschutzerklärung

Wir behalten uns das Recht vor, diese Datenschutzerklärung jederzeit anzupassen, um rechtliche Anforderungen zu erfüllen. Die aktuelle Version finden Sie immer auf dieser Seite.

Letzte Aktualisierung: 6. August 2026

14. Kontakt

Bei Fragen zur Verarbeitung Ihrer persönlichen Daten kontaktieren Sie uns bitte unter:

info@finavero.de

← Zurück zur Startseite