Datenschutz
Deine Finanzangaben bleiben im Browser.
Diese Fassung beschreibt den aktuellen technischen Stand der privaten Beta. Vor einer öffentlichen Freischaltung werden Verantwortlicher, Kontaktweg, Hostingdetails und eingesetzte Dienste vollständig ergänzt und rechtlich geprüft.
1. Aktueller Funktionsumfang
Zins-Wächter stellt lokale Rechenhilfen bereit. Die in den Neukunden-Checker, Wechsel-Rechner, Einlagensicherungs-Check, Brief-Check und Copilot eingegebenen Banken, Beträge, Zinssätze, Datumsangaben, Fragen und Schreibenstexte werden im aktuellen Stand nur im geöffneten Browser-Tab verarbeitet. Auch der Copilot ist kein externer Dienst: Die Zuordnung deiner Frage und die Antwort werden vollständig im Browser aus deinem lokalen Zins-Pass und dem mitgelieferten Datensatz berechnet. Sie werden nicht als Finanzprofil an den Anwendungsserver gesendet und nicht in einer Datenbank gespeichert. Nur wenn du im Checker ausdrücklich auf die lokale Merken-Funktion klickst, wird der beschriebene Prüfhinweis nach Abschnitt 2 im Browserprofil gespeichert.
Der Brief-Check verarbeitet den eingefügten Text und ein optional ausgewähltes Foto des Bankschreibens ausschließlich auf deinem Gerät. Die Texterkennung läuft vollständig im Browser; die dafür nötige Erkennungssoftware und das deutsche Sprachmodell werden von unserer eigenen Domain geladen, nicht von Drittanbietern. Weder das Foto noch der erkannte Text werden übertragen oder gespeichert; beides wird beim Schließen des Tabs verworfen. IBAN und Kundennummern werden vor der Anzeige automatisch maskiert. Die Maskierung dient der Anzeige im Tab und ist kein Ersatz für einen sorgsamen Umgang mit dem Originalschreiben.
2. Lokaler Zins-Pass
Wenn du den Zins-Pass oder das persönliche Cockpit nutzt, werden die von dir angelegten Bankmarken, eigenen Bezeichnungen, Beträge, Zinssätze und Fristen im lokalen Speicher deines Browsers gespeichert. Wenn du einen Checker-Hinweis bewusst merkst, werden zusätzlich die ausgewählte Regel, dein angegebener Beziehungsstatus, ein mögliches Enddatum und der damalige Quellenstand, das damalige Checker-Ergebnis und ein möglicher rechnerischer Prüftag lokal abgelegt. Diese Daten verlassen bei der Nutzung dieser Funktionen nicht dieses Browserprofil und werden nicht an unseren Server übertragen. Sie bleiben erhalten, bis du sie im Zins-Pass löschst oder den lokalen Speicher deines Browsers leerst. Personen oder Erweiterungen mit Zugriff auf dasselbe Browserprofil können lokale Inhalte möglicherweise lesen.
Während der Schema-Umstellung hält die Anwendung zusätzlich eine zweite lokale Wiederherstellungskopie desselben Zins-Pass-Stands. Sie schützt vor Datenverlust durch einen noch geöffneten älteren Beta-Tab. Die Funktion „Alles löschen“ entfernt Haupt- und Wiederherstellungskopie gemeinsam.
Du kannst den lokalen Datenbestand als JSON-Datei exportieren, später wieder importieren oder vollständig löschen. Eine Exportdatei enthält deine eingetragenen Finanzangaben und gespeicherten Checker-Hinweise. Für die sichere Aufbewahrung und Weitergabe dieser Datei bist du selbst verantwortlich. Das Löschen im Browser entfernt bereits heruntergeladene Export- oder Kalenderdateien nicht. Vom Zins-Wächter erstellte Kalenderdateien enthalten absichtlich weder Banknamen noch Beträge.
3. Keine Bankzugangsdaten
Die Anwendung verlangt keine Online-Banking-Zugangsdaten, ruft keine Konten ab und bewegt kein Geld.
4. Hosting und technische Protokolle
Beim Aufruf einer Website verarbeitet der Hostinganbieter technisch notwendige Verbindungsdaten, etwa IP-Adresse, Zeitpunkt, angeforderte URL und Browserinformationen. Die konkrete Anbieterbezeichnung, Auftragsverarbeitung, Region und Löschfristen werden vor der öffentlichen Freischaltung hier eingetragen.
5. Reichweitenmessung
In der privaten Beta ist keine Reichweitenmessung konfiguriert. Die persönlichen Zins-Pass- und Cockpit-Funktionen laden kein Analytics-Script eines Drittanbieters. Vor einer späteren Reichweitenmessung werden Anbieter, Zweck, Rechtsgrundlage, Datenfluss und Widerspruchsmöglichkeit dokumentiert. Finanzielle Eingabewerte dürfen dabei nicht als Analytics-Ereignisse versendet werden.
6. Externe Links
Quellenlinks führen zu Websites von Banken und Behörden. Erst beim Öffnen eines solchen Links findet eine direkte Verbindung zum jeweiligen Anbieter statt. Für dessen Datenverarbeitung gelten die dortigen Datenschutzhinweise.
7. E-Mail-Alarme
E-Mail-Alarme sind in dieser Beta weiterhin nicht aktiv. Die technische Strecke ist vorbereitet, bleibt aber ohne Versandfreigabe geschlossen. In diesem Zustand wird über das Alarmformular keine E-Mail-Adresse gespeichert und keine Nachricht versendet.
Für eine spätere Freischaltung ist eine einmalige, generische Servicenachricht vorgesehen. Dabei werden ausschließlich E-Mail-Adresse, selbst gewähltes Erinnerungsdatum, Double-Opt-in-Status und notwendige Versandnachweise verarbeitet. Bankname, Betrag, Zinssatz, Kontodaten und Inhalte des lokalen Zins-Passes werden nicht übertragen. Die Adresse wird in der Anwendung verschlüsselt gespeichert; Such- und Sicherheitstoken werden nur als kryptografisch getrennte Prüfwerte abgelegt. Ein Linkaufruf allein bestätigt oder beendet keine Erinnerung. Dafür ist jeweils eine ausdrückliche Aktion auf der Website nötig.
Für Zustellrückmeldungen ist der signierte Endpunkt /api/webhooks/resend vorbereitet. Er verarbeitet nur Anfragen, deren unveränderter Rohinhalt mit dem Resend-Geheimnis und den Kopfzeilen svix-id, svix-timestamp und svix-signature geprüft wurde. Unterstützt werden suppression.added, email.bounced, email.complained und email.suppressed. Der Endpunkt kann verzögerte, gültig signierte Rückmeldungen auch dann bearbeiten, wenn neue Alarme und der Nachrichtenversand abgeschaltet sind.
Zur Erkennung mehrfach zugestellter Rückmeldungen werden die svix-id, eine interne Verarbeitungskennung, derselbe Such-HMAC, Ereignisart und Zeitangaben für 30 Tage gespeichert. Davon getrennt bleibt bei einer Sperre nur der mit einem eigenen geheimen Schlüssel erzeugte Such-HMAC der E-Mail-Adresse zusammen mit Sperrgrund beziehungsweise Quellereignis, dessen Kennung und Zeitangaben erhalten. Dieser globale Sperrvermerk wird länger als das 30-Tage-Protokoll aufbewahrt, bis vor der öffentlichen Aktivierung ein geprüftes Verfahren für eine manuelle erneute Einwilligung oder Entfernung festgelegt ist. Rohinhalt der Rückmeldung, unverschlüsselte E-Mail-Adresse, Betreff und Absender werden nicht gespeichert. Bereits vorhandene noch offene, aktive oder gerade beanspruchte Alarmdatensätze werden gesperrt und um verschlüsselte Kontaktdaten sowie aktive Berechtigungswerte bereinigt. Zusätzlich wird die globale Sperre vor dem Versand der Bestätigung und nochmals vor dem endgültigen Alarm geprüft.
Vor der Aktivierung werden die noch fehlenden Angaben zu Resend, Auftragsverarbeitung, Verarbeitungsregion, Rechtsgrundlage, Widerspruchsweg und Betroffenenrechten hier vollständig ergänzt. Außerdem müssen echte Versanddomain und API-Schlüssel eingerichtet, der Webhook bei Resend registriert und Versand sowie alle vier Rückmeldetypen live geprüft werden. Öffnungs- und Klicktracking werden für diese Servicenachrichten nicht eingesetzt. Unbestätigte Anfragen verfallen nach 24 Stunden. Technische Missbrauchsschutz-Zähler werden nach zwei Tagen und bereinigte Abschlussdatensätze nach 30 Tagen gelöscht. Nicht zugestellte Erinnerungen werden spätestens sieben Tage nach dem gewählten Termin bereinigt. Davon getrennte Löschfristen des später ausgewählten Versanddienstes werden vor Aktivierung ergänzt.
8. Verantwortlicher und Rechte
Verantwortlicher im Sinne der DSGVO: Kamer Ozkan, Elefantengasse 19, 60313 Frankfurt am Main, Deutschland. E-Mail: info@zinswaechter.de.
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Da Zins-Pass-Inhalte ausschließlich in deinem Browser liegen, übst du diese Rechte für jene Daten direkt im Werkzeug aus (Export und „Alles löschen“). Für alle übrigen Anliegen genügt eine formlose E-Mail. Zuständige Aufsichtsbehörde: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI), Wiesbaden.