🛡️ Datenschutzerklärung (Privacy Policy)
DSGVO / GDPR-Konform
Stand: 27.09.2026 • Geltungsbereich: Web-Anwendung Sparstunde
🔒 Zero-Access & Zero-Knowledge Prinzip: Deine Daten gehören ausschließlich dir
Wichtiger Grundsatz: Der Betreiber und die Administratoren dieser Plattform haben keinerlei Zugriff auf deine Finanz- und Kontodaten,
keinerlei Einsicht in dein Benutzerkonto und keinerlei Kenntnis über die Inhalte, Buchungen, Einnahmen, Fixkosten, Verträge oder Belege deines Accounts.
Sämtliche sensiblen Informationen werden streng isoliert und verschlüsselt gespeichert. Wir können deine Inhalte weder einsehen, noch auswerten oder überwachen.
1. Verantwortliche Stelle
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG):
Betreiber / Administrator
Sparstunde
Musterstraße 1
12345 Musterstadt, Deutschland
E-Mail: kontakt@money.anti-web.dev
2. Keinerlei Zugriff auf Account-Inhalte (Zero-Access-Garantie)
Für die gesamte Architektur dieser Finanz- und Budgetierungs-Anwendung gilt der Grundsatz vollständiger Nutzer-Privatsphäre:
- Keine Einsichtsmöglichkeiten durch den Betreiber: Weder der Host-Betreiber noch Datenbank- oder System-Administratoren besitzen Schnittstellen oder Berechtigungen, um deine persönlichen Finanzinhalte, Haushaltsbucheinträge, Sparziele, Kontostände oder hinterlegten Notizen einzusehen.
- Keine Kenntnis über Kontoinhalte: Es existieren keinerlei automatisierte Auswertungen, Profilings, Inhaltsanalysen oder Telemetriedaten über deine Ausgaben, Einnahmen oder Vermögenswerte. Deine Daten sind für den Betreiber eine geschlossene Blackbox.
- Vollständige Account-Autonomie: Du allein besitzt die Kontrolle über deine Eingaben, Exporte, Backups und Löschungen. Ein Einblick in fremde Benutzerkonten ist technisch und organisatorisch ausgeschlossen.
3. Verschlüsselung & Technische Sicherheitsmaßnahmen
Diese Anwendung wurde nach den Grundsätzen von Privacy by Design und Privacy by Default entwickelt:
- Kryptografischer Schutz (AES-256-GCM): Sensible Parameter wie Passwörter, API-Zugangsdaten, externe Backup-Schlüssel und TOTP-Secrets werden mithilfe modernster AES-256-GCM Verschlüsselung geschützt.
- Passwort-Hashing: Kennwörter werden niemals im Klartext verarbeitet oder gespeichert, sondern ausschließlich mit sicheren Einweg-Hash-Funktionen (Bcrypt / Argon2) mit individuellem kryptografischen Salt gehasht.
- Verschlüsselte Backups & Exporte: Auch bei manuellen oder automatisierten Datenexporten und Sicherungszielen (S3, Cloud, NAS, SFTP etc.) kannst du deine Archive mit einem individuellen Passwort (AES-256) verschlüsseln, sodass selbst Speicheranbieter keinen Zugriff auf die Rohdaten erhalten.
- Biometrie & Passkeys (WebAuthn / FIDO2): Bei Verwendung von Face ID, Touch ID oder Windows Hello verlassen biometrische Merkmale niemals dein Endgerät. Es wird lediglich ein kryptografischer Public-Key-Token ausgetauscht.
4. Erhobene Daten und ausschließliche Zweckbindung
Personenbezogene Daten werden einzig und allein zur lokalen Funktionalität deiner Budgetplanung auf dem Server verarbeitet:
- Benutzerkontodaten: Benutzername, verschlüsselte E-Mail-Adresse und Passwort-Hash zur Authentifizierung.
- Finanzdaten: Die von dir eigenständig eingepflegten Beträge, Fixkosten, Kategorien und Sparziele zur visuellen Aufbereitung in deinem Account.
- Server-Logs: Technische Verbindungs-Logs des Webservers (z.B. IP-Adresse und Zeitstempel) werden temporär zur Abwehr von Cyberangriffen und zur Aufrechterhaltung des Serverbetriebs gespeichert (Art. 6 Abs. 1 lit. f DSGVO) und turnusmäßig gelöscht.
5. Absolutes Tracking- und Weitergabe-Verbot
Es findet zu keinem Zeitpunkt ein Verkauf, kein Werbetracking und keine Weitergabe deiner Daten an Dritte statt.
Die Anwendung verzichtet vollständig auf Tracker von Drittanbietern (kein Google Analytics, kein Facebook-Pixel, keine Werbenetzwerke, keine Werbe-Cookies).
6. Cookies & Lokale Speicherung (Local Storage)
Die Web-App setzt ausschließlich technisch unverzichtbare Cookies ein (z.B. die verschlüsselte PHP-Session-ID zur Autorisierung mit den Flags HttpOnly und SameSite=Lax).
Visuelle Nutzeroberflächen-Präferenzen wie Dark-/Light-Mode oder Layout-Breiten verbleiben ausschließlich lokal in deinem Webbrowser (localStorage).
7. Deine Betroffenenrechte nach DSGVO
Dir stehen die vollen Rechte der europäischen Datenschutz-Grundverordnung zu:
- Auskunft & Export (Art. 15 & 20 DSGVO): Du kannst alle Daten jederzeit vollständig und strukturiert im JSON- oder CSV-Format exportieren.
- Berichtigung (Art. 16 DSGVO): Sämtliche Einträge und Profildaten können jederzeit direkt im Account editiert werden.
- Vollständige Löschung (Art. 17 DSGVO): Du hast das uneingeschränkte Recht auf vollständige und unwiderrufliche Löschung deiner Finanzdaten und deines Accounts.
- Beschwerderecht: Du hast das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde.