Datenschutzerklärung

Stand: Oktober 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Gabriel Piriyapong Hatzfeld

Westring 104

64331 Weiterstadt

Deutschland

E-Mail: Info@gmjd-consulting.com

Telefon: +49 157 72663948

2. Erhobene Daten und Zwecke

2.1 Beim Besuch der Website

Beim Aufruf unserer Website werden durch den Hosting-Anbieter Vercel Inc. automatisch folgende Daten erhoben:

  • IP-Adresse
  • Datum und Uhrzeit des Zugriffs
  • Aufgerufene URL
  • Browser und Betriebssystem
  • Referrer-URL

Diese Daten werden für den sicheren Betrieb der Website benötigt (Art. 6 Abs. 1 lit. f DSGVO). Wie wir selbst mit der IP-Adresse umgehen, steht in Abschnitt 2.5.

2.2 Beim Erstellen eines Kontos

Wenn du ein Konto bei GMJD erstellst, erheben wir folgende Daten:

  • E-Mail-Adresse
  • Name (optional)
  • Passwort. Es wird ausschließlich bei unserem Authentifizierungs-Anbieter Okta (Auth0) gespeichert, niemals im Klartext und niemals in unserer eigenen Datenbank.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

2.3 Bei der Nutzung der Plattform

Im Rahmen der Plattformnutzung verarbeiten wir folgende von dir eingegebene Daten:

  • Portfolio-Daten (Assets, Anteile, Kaufpreise)
  • Backtesting-Daten (importierte Trade-Historien als CSV)
  • Team-Daten (Nachrichten, Aufgaben, Notizen, Kalender)
  • Watchlist-Einträge
  • API-Schlüssel für Broker (verschlüsselt gespeichert)

Diese Daten werden ausschließlich zur Erbringung des Dienstes verwendet (Art. 6 Abs. 1 lit. b DSGVO).

Damit das Strategies-Dashboard markieren kann, was seit deinem letzten Besuch neu ist, speichern wir in deinem Konto den Zeitpunkt, zu dem du es zuletzt geöffnet hast. Es ist immer nur dieser eine Zeitpunkt, und jeder neue Besuch überschreibt ihn. Wir nutzen ihn für nichts anderes und werten ihn nicht aus. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist, dir neue Strategien und neue Daten gezielt anzuzeigen.

2.4 Analyse (Vercel Analytics)

Mit deiner Einwilligung nutzen wir Vercel Analytics zur Analyse der Websitenutzung. Vercel Analytics erhebt aggregierte, anonymisierte Nutzungsdaten ohne den Einsatz von Tracking-Cookies. Die Daten werden auf Servern von Vercel Inc. (USA) gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du kannst deine Einwilligung jederzeit über unser Cookie-Banner widerrufen.

2.5 Sicherheitsprotokolle und aktive Sitzungen

Für sicherheitsrelevante Vorgänge führen wir ein eigenes Protokoll. Erfasst werden der Vorgang selbst, der Zeitpunkt, die IP-Adresse, die Browser-Kennung (User-Agent) und, sofern zuordenbar, dein Nutzerkonto. Protokolliert werden zum Beispiel Anmeldungen und fehlgeschlagene Anmeldeversuche, Änderungen an Berechtigungen, Plan- und Abo-Änderungen, Löschungen von Konten sowie das Auslösen von Schutzmechanismen gegen Missbrauch.

Zweck ist die Erkennung und Aufklärung von Angriffen und Fehlnutzungen sowie der Nachweis sicherheitsrelevanter Änderungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere Betrieb der Plattform und der Schutz der Konten unserer Nutzer.

Zusätzlich führen wir für angemeldete Nutzer eine Übersicht der aktiven Sitzungen, damit du fremde Anmeldungen erkennen und beenden kannst. Dazu speichern wir pro Sitzung eine Sitzungskennung, die IP-Adresse und die Browser-Kennung. Du findest die Übersicht in den Einstellungen.

Die IP-Adresse wird außerdem kurzzeitig verwendet, um die Anzahl von Anfragen pro Absender zu begrenzen. Dieser Wert liegt für die Dauer des jeweiligen Zeitfensters in unserem Zwischenspeicher bei Upstash und wird danach automatisch verworfen.

Die Speicherdauern stehen in Abschnitt 5.

2.6 Aktivitätskalender

In der Übersicht des Dashboards zeigt ein Kalender, an welchen Tagen du im Dashboard warst und wie oft. Dafür speichern wir je Tag das Datum und die Zahl, wie oft du das Dashboard geöffnet hast. Uhrzeit, IP-Adresse oder Gerät speichern wir dafür nicht. Den Kalender siehst nur du, und wir werten ihn nicht aus.

Bei neuen Konten ist der Kalender von Anfang an eingeschaltet. In den Einstellungen unter „Privatsphäre“ kannst du ihn jederzeit aus- und wieder einschalten. Ausschalten löscht alle gespeicherten Tage sofort. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist, dir einen Überblick über deine eigene Nutzung zu geben.

3. Weitergabe an Dritte

Deine Daten werden nicht an Dritte verkauft. Wir setzen folgende Auftragsverarbeiter (Art. 28 DSGVO) ein:

AnbieterZweckSitzDatenschutz
Vercel Inc.Hosting, Analytics & Speed InsightsUSAPrivacy Policy
Okta, Inc. (Auth0)Authentifizierungs-Service: Login, Registrierung, Passwort-Speicherung (gehashed), 2-Faktor-Authentisierung. Bei Login-Versuchen werden E-Mail, Passwort-Hash, IP-Adresse und User-Agent verarbeitet.USA / EU (Tenant in Frankfurt)Privacy Policy
Resend, Inc.Versand transaktionaler E-Mails (Account-Bestätigung, Passwort-Reset, Plan-Bestätigungen, Account-Löschungs-Bestätigungen)USAPrivacy Policy
Neon Inc.Datenbank (PostgreSQL)USA (DB-Region: AWS Europe Central 1, Frankfurt)Privacy Policy
Cloudflare, Inc.Object Storage (R2) für Datei-Uploads (Strategien, Fibu-Anhänge, Archiv). Bot-Schutz (Turnstile) bei Formularen, die ohne Anmeldung nutzbar sind. Zugangsschutz für den Verwaltungsbereich.USAPrivacy Policy
Upstash, Inc.Redis (Rate-Limiting, Session-Throttling)USA (Region: Frankfurt)Privacy Policy
Google Ireland LimitedLogin über Google-Konto (OAuth 2.0). Nur bei aktiver Nutzung.Irland / USAPrivacy Policy
Discord Inc.Login über Discord-Konto (OAuth 2.0), Team-Bot. Nur bei aktiver Nutzung.USAPrivacy Policy
Stripe Payments Europe, Ltd.Zahlungsabwicklung (nur sofern Abonnements gebucht werden)IrlandPrivacy Policy
Eigener VPS-ServerEchtzeit-Chat (WebSocket) und Status-Seite (status.gmjd-consulting.com)EUEigener Betrieb, kein externer Anbieter

Soweit Daten in Drittländer (insb. USA) übermittelt werden, geschieht dies auf Basis der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) sowie ergänzender Schutzmaßnahmen (Verschlüsselung in Transit und at Rest).

4. Zugriffe auf deine Endeinrichtung

Dieser Abschnitt beschreibt alle Zugriffe auf deine Endeinrichtung, also Cookies, Einträge im lokalen Speicher deines Browsers und vergleichbare Techniken. Wir setzen nur solche Zugriffe ein, die für den Betrieb der Website erforderlich sind, oder solche, in die du eingewilligt hast.

4.1 Cookies

NameZweckLaufzeitNotwendig
__sessionAnmeldesitzung. Verschlüsselter Sitzungs-Cookie unseres Authentifizierungsdienstes Auth0, gültig für alle Unterdomains von .gmjd-consulting.com. Bei großem Inhalt teilt der Dienst den Wert auf mehrere Cookies mit dem Zusatz __0, __1 und so weiter auf.Rollierend, höchstens 3 Tage. Nach einem Tag ohne Aktivität läuft die Sitzung ab.Ja
__txn_*Vorübergehender Cookie für den Anmeldevorgang (PKCE-Zustand). Wird nach erfolgreicher Anmeldung automatisch gelöscht.BrowsersitzungJa
gmjd_accessMerkt sich, dass du das Zugangspasswort der Vorschau-Version eingegeben hast, damit du es nicht auf jeder Seite erneut eingeben musst.Browsersitzung. Ist eine feste Höchstdauer konfiguriert, endet der Zugang nach dieser Zeit.Ja
gmjd_rlZählt fehlgeschlagene Eingaben des Zugangspassworts. Nach drei Fehlversuchen sperrt die Eingabe für 15 Minuten.1 StundeJa
NEXT_LOCALESpeichert die von dir am Sprachumschalter gewählte Sprache, damit die Seite bei jedem Besuch in der richtigen Sprache erscheint.1 JahrJa

4.2 Lokaler Speicher des Browsers

NameZweckLaufzeitNotwendig
gmjd_cookie_consentSpeichert deine Entscheidung im Einwilligungsbanner. Dies ist ein Eintrag im lokalen Speicher deines Browsers und kein Cookie.Unbegrenzt, bis du den lokalen Speicher deines Browsers löschst oder deine Auswahl im Banner änderst.Ja

Innerhalb des angemeldeten Bereichs legt die Anwendung zusätzlich Bedieneinstellungen im lokalen Speicher ab, zum Beispiel welche Hinweise du bereits geschlossen hast, zuletzt gewählte Ansichten und Filter oder Zwischenstände von Rechnern und Formularen. Diese Einträge dienen ausschließlich der Bedienung, sie verlassen dein Gerät nicht und werden von uns nicht ausgelesen.

Vercel Analytics nutzt kein Cookie, sondern eine datenschutzfreundliche Implementierung ohne persistente Identifier.

5. Speicherdauer

Wir speichern deine Daten nur so lange, wie es für die Zweckerfüllung erforderlich ist:

  • Kontodaten: bis zur Löschung des Kontos
  • Portfolio- und Trading-Daten: bis zur Löschung des Kontos
  • Zeitpunkt deines letzten Besuchs im Strategies-Dashboard (Abschnitt 2.3): bis zur Löschung des Kontos, jeder Besuch überschreibt ihn
  • Aktivitätskalender (Abschnitt 2.6): höchstens 54 Wochen, ältere Tage werden automatisch gelöscht; beim Ausschalten und mit dem Konto sofort
  • Server-Logs: max. 30 Tage
  • Analytics-Daten: max. 90 Tage (aggregiert)
  • Sicherheitsprotokolle (Abschnitt 2.5): max. 90 Tage, danach automatische Löschung
  • Übersicht aktiver Sitzungen (Abschnitt 2.5): max. 30 Tage ohne Aktivität. Beendete Sitzungen werden nach 7 Tagen gelöscht.
  • Zählerstände zur Anfragebegrenzung: nur für die Dauer des jeweiligen Zeitfensters, längstens einige Stunden

6. Deine Rechte (Art. 15–22 DSGVO)

Du hast folgende Rechte bezüglich deiner personenbezogenen Daten:

  • Auskunft (Art. 15 DSGVO): Du kannst Auskunft über die über dich gespeicherten Daten verlangen.
  • Berichtigung (Art. 16 DSGVO): Du kannst die Berichtigung unrichtiger Daten verlangen.
  • Löschung (Art. 17 DSGVO): Du kannst die Löschung deiner Daten verlangen. Konten können in den Einstellungen gelöscht werden.
  • Einschränkung (Art. 18 DSGVO): Du kannst die Einschränkung der Verarbeitung verlangen.
  • Datenübertragbarkeit (Art. 20 DSGVO): Du kannst deine Daten in einem maschinenlesbaren Format erhalten.
  • Widerspruch (Art. 21 DSGVO): Du kannst der Verarbeitung widersprechen, sofern diese auf berechtigtem Interesse beruht.
  • Widerruf: Erteilte Einwilligungen können jederzeit widerrufen werden.

Zur Ausübung deiner Rechte wende dich an: Info@gmjd-consulting.com

Du hast zudem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren.

7. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um deine Daten zu schützen:

  • Verschlüsselte Übertragung via HTTPS/TLS
  • Passwörter werden bei unserem Authentifizierungs-Anbieter Okta (Auth0) gespeichert; wir selbst speichern keine Passwort-Hashes
  • Verpflichtende Zwei-Faktor-Authentisierung über Auth0 bei jeder Anmeldung, mit Authenticator-App (TOTP) oder Passkey
  • API-Schlüssel werden verschlüsselt gespeichert
  • Zugang zur Datenbank nur über autorisierte Verbindungen
  • Strikte Content-Security-Policy mit per-Request-Nonces gegen XSS
  • Cross-Origin-Isolation (COOP/COEP/CORP) gegen Spectre-Klassen-Angriffe

8. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen des Dienstes zu aktualisieren. Die aktuelle Version ist stets unter /datenschutz abrufbar.

© 2026 GMJD. Alle Rechte vorbehalten.