Datenschutzerklärung
Stand: Oktober 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Gabriel Piriyapong Hatzfeld
Westring 104
64331 Weiterstadt
Deutschland
E-Mail: Info@gmjd-consulting.com
Telefon: +49 157 72663948
2. Erhobene Daten und Zwecke
2.1 Beim Besuch der Website
Beim Aufruf unserer Website werden durch den Hosting-Anbieter Vercel Inc. automatisch folgende Daten erhoben:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- Aufgerufene URL
- Browser und Betriebssystem
- Referrer-URL
Diese Daten werden für den sicheren Betrieb der Website benötigt (Art. 6 Abs. 1 lit. f DSGVO). Wie wir selbst mit der IP-Adresse umgehen, steht in Abschnitt 2.5.
2.2 Beim Erstellen eines Kontos
Wenn du ein Konto bei GMJD erstellst, erheben wir folgende Daten:
- E-Mail-Adresse
- Name (optional)
- Passwort. Es wird ausschließlich bei unserem Authentifizierungs-Anbieter Okta (Auth0) gespeichert, niemals im Klartext und niemals in unserer eigenen Datenbank.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
2.3 Bei der Nutzung der Plattform
Im Rahmen der Plattformnutzung verarbeiten wir folgende von dir eingegebene Daten:
- Portfolio-Daten (Assets, Anteile, Kaufpreise)
- Backtesting-Daten (importierte Trade-Historien als CSV)
- Team-Daten (Nachrichten, Aufgaben, Notizen, Kalender)
- Watchlist-Einträge
- API-Schlüssel für Broker (verschlüsselt gespeichert)
Diese Daten werden ausschließlich zur Erbringung des Dienstes verwendet (Art. 6 Abs. 1 lit. b DSGVO).
Damit das Strategies-Dashboard markieren kann, was seit deinem letzten Besuch neu ist, speichern wir in deinem Konto den Zeitpunkt, zu dem du es zuletzt geöffnet hast. Es ist immer nur dieser eine Zeitpunkt, und jeder neue Besuch überschreibt ihn. Wir nutzen ihn für nichts anderes und werten ihn nicht aus. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist, dir neue Strategien und neue Daten gezielt anzuzeigen.
2.4 Analyse (Vercel Analytics)
Mit deiner Einwilligung nutzen wir Vercel Analytics zur Analyse der Websitenutzung. Vercel Analytics erhebt aggregierte, anonymisierte Nutzungsdaten ohne den Einsatz von Tracking-Cookies. Die Daten werden auf Servern von Vercel Inc. (USA) gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du kannst deine Einwilligung jederzeit über unser Cookie-Banner widerrufen.
2.5 Sicherheitsprotokolle und aktive Sitzungen
Für sicherheitsrelevante Vorgänge führen wir ein eigenes Protokoll. Erfasst werden der Vorgang selbst, der Zeitpunkt, die IP-Adresse, die Browser-Kennung (User-Agent) und, sofern zuordenbar, dein Nutzerkonto. Protokolliert werden zum Beispiel Anmeldungen und fehlgeschlagene Anmeldeversuche, Änderungen an Berechtigungen, Plan- und Abo-Änderungen, Löschungen von Konten sowie das Auslösen von Schutzmechanismen gegen Missbrauch.
Zweck ist die Erkennung und Aufklärung von Angriffen und Fehlnutzungen sowie der Nachweis sicherheitsrelevanter Änderungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere Betrieb der Plattform und der Schutz der Konten unserer Nutzer.
Zusätzlich führen wir für angemeldete Nutzer eine Übersicht der aktiven Sitzungen, damit du fremde Anmeldungen erkennen und beenden kannst. Dazu speichern wir pro Sitzung eine Sitzungskennung, die IP-Adresse und die Browser-Kennung. Du findest die Übersicht in den Einstellungen.
Die IP-Adresse wird außerdem kurzzeitig verwendet, um die Anzahl von Anfragen pro Absender zu begrenzen. Dieser Wert liegt für die Dauer des jeweiligen Zeitfensters in unserem Zwischenspeicher bei Upstash und wird danach automatisch verworfen.
Die Speicherdauern stehen in Abschnitt 5.
2.6 Aktivitätskalender
In der Übersicht des Dashboards zeigt ein Kalender, an welchen Tagen du im Dashboard warst und wie oft. Dafür speichern wir je Tag das Datum und die Zahl, wie oft du das Dashboard geöffnet hast. Uhrzeit, IP-Adresse oder Gerät speichern wir dafür nicht. Den Kalender siehst nur du, und wir werten ihn nicht aus.
Bei neuen Konten ist der Kalender von Anfang an eingeschaltet. In den Einstellungen unter „Privatsphäre“ kannst du ihn jederzeit aus- und wieder einschalten. Ausschalten löscht alle gespeicherten Tage sofort. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist, dir einen Überblick über deine eigene Nutzung zu geben.
3. Weitergabe an Dritte
Deine Daten werden nicht an Dritte verkauft. Wir setzen folgende Auftragsverarbeiter (Art. 28 DSGVO) ein:
| Anbieter | Zweck | Sitz | Datenschutz |
|---|---|---|---|
| Vercel Inc. | Hosting, Analytics & Speed Insights | USA | Privacy Policy |
| Okta, Inc. (Auth0) | Authentifizierungs-Service: Login, Registrierung, Passwort-Speicherung (gehashed), 2-Faktor-Authentisierung. Bei Login-Versuchen werden E-Mail, Passwort-Hash, IP-Adresse und User-Agent verarbeitet. | USA / EU (Tenant in Frankfurt) | Privacy Policy |
| Resend, Inc. | Versand transaktionaler E-Mails (Account-Bestätigung, Passwort-Reset, Plan-Bestätigungen, Account-Löschungs-Bestätigungen) | USA | Privacy Policy |
| Neon Inc. | Datenbank (PostgreSQL) | USA (DB-Region: AWS Europe Central 1, Frankfurt) | Privacy Policy |
| Cloudflare, Inc. | Object Storage (R2) für Datei-Uploads (Strategien, Fibu-Anhänge, Archiv). Bot-Schutz (Turnstile) bei Formularen, die ohne Anmeldung nutzbar sind. Zugangsschutz für den Verwaltungsbereich. | USA | Privacy Policy |
| Upstash, Inc. | Redis (Rate-Limiting, Session-Throttling) | USA (Region: Frankfurt) | Privacy Policy |
| Google Ireland Limited | Login über Google-Konto (OAuth 2.0). Nur bei aktiver Nutzung. | Irland / USA | Privacy Policy |
| Discord Inc. | Login über Discord-Konto (OAuth 2.0), Team-Bot. Nur bei aktiver Nutzung. | USA | Privacy Policy |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung (nur sofern Abonnements gebucht werden) | Irland | Privacy Policy |
| Eigener VPS-Server | Echtzeit-Chat (WebSocket) und Status-Seite (status.gmjd-consulting.com) | EU | Eigener Betrieb, kein externer Anbieter |
Soweit Daten in Drittländer (insb. USA) übermittelt werden, geschieht dies auf Basis der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) sowie ergänzender Schutzmaßnahmen (Verschlüsselung in Transit und at Rest).
4. Zugriffe auf deine Endeinrichtung
Dieser Abschnitt beschreibt alle Zugriffe auf deine Endeinrichtung, also Cookies, Einträge im lokalen Speicher deines Browsers und vergleichbare Techniken. Wir setzen nur solche Zugriffe ein, die für den Betrieb der Website erforderlich sind, oder solche, in die du eingewilligt hast.
4.1 Cookies
| Name | Zweck | Laufzeit | Notwendig |
|---|---|---|---|
| __session | Anmeldesitzung. Verschlüsselter Sitzungs-Cookie unseres Authentifizierungsdienstes Auth0, gültig für alle Unterdomains von .gmjd-consulting.com. Bei großem Inhalt teilt der Dienst den Wert auf mehrere Cookies mit dem Zusatz __0, __1 und so weiter auf. | Rollierend, höchstens 3 Tage. Nach einem Tag ohne Aktivität läuft die Sitzung ab. | Ja |
| __txn_* | Vorübergehender Cookie für den Anmeldevorgang (PKCE-Zustand). Wird nach erfolgreicher Anmeldung automatisch gelöscht. | Browsersitzung | Ja |
| gmjd_access | Merkt sich, dass du das Zugangspasswort der Vorschau-Version eingegeben hast, damit du es nicht auf jeder Seite erneut eingeben musst. | Browsersitzung. Ist eine feste Höchstdauer konfiguriert, endet der Zugang nach dieser Zeit. | Ja |
| gmjd_rl | Zählt fehlgeschlagene Eingaben des Zugangspassworts. Nach drei Fehlversuchen sperrt die Eingabe für 15 Minuten. | 1 Stunde | Ja |
| NEXT_LOCALE | Speichert die von dir am Sprachumschalter gewählte Sprache, damit die Seite bei jedem Besuch in der richtigen Sprache erscheint. | 1 Jahr | Ja |
4.2 Lokaler Speicher des Browsers
| Name | Zweck | Laufzeit | Notwendig |
|---|---|---|---|
| gmjd_cookie_consent | Speichert deine Entscheidung im Einwilligungsbanner. Dies ist ein Eintrag im lokalen Speicher deines Browsers und kein Cookie. | Unbegrenzt, bis du den lokalen Speicher deines Browsers löschst oder deine Auswahl im Banner änderst. | Ja |
Innerhalb des angemeldeten Bereichs legt die Anwendung zusätzlich Bedieneinstellungen im lokalen Speicher ab, zum Beispiel welche Hinweise du bereits geschlossen hast, zuletzt gewählte Ansichten und Filter oder Zwischenstände von Rechnern und Formularen. Diese Einträge dienen ausschließlich der Bedienung, sie verlassen dein Gerät nicht und werden von uns nicht ausgelesen.
Vercel Analytics nutzt kein Cookie, sondern eine datenschutzfreundliche Implementierung ohne persistente Identifier.
5. Speicherdauer
Wir speichern deine Daten nur so lange, wie es für die Zweckerfüllung erforderlich ist:
- Kontodaten: bis zur Löschung des Kontos
- Portfolio- und Trading-Daten: bis zur Löschung des Kontos
- Zeitpunkt deines letzten Besuchs im Strategies-Dashboard (Abschnitt 2.3): bis zur Löschung des Kontos, jeder Besuch überschreibt ihn
- Aktivitätskalender (Abschnitt 2.6): höchstens 54 Wochen, ältere Tage werden automatisch gelöscht; beim Ausschalten und mit dem Konto sofort
- Server-Logs: max. 30 Tage
- Analytics-Daten: max. 90 Tage (aggregiert)
- Sicherheitsprotokolle (Abschnitt 2.5): max. 90 Tage, danach automatische Löschung
- Übersicht aktiver Sitzungen (Abschnitt 2.5): max. 30 Tage ohne Aktivität. Beendete Sitzungen werden nach 7 Tagen gelöscht.
- Zählerstände zur Anfragebegrenzung: nur für die Dauer des jeweiligen Zeitfensters, längstens einige Stunden
6. Deine Rechte (Art. 15–22 DSGVO)
Du hast folgende Rechte bezüglich deiner personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO): Du kannst Auskunft über die über dich gespeicherten Daten verlangen.
- Berichtigung (Art. 16 DSGVO): Du kannst die Berichtigung unrichtiger Daten verlangen.
- Löschung (Art. 17 DSGVO): Du kannst die Löschung deiner Daten verlangen. Konten können in den Einstellungen gelöscht werden.
- Einschränkung (Art. 18 DSGVO): Du kannst die Einschränkung der Verarbeitung verlangen.
- Datenübertragbarkeit (Art. 20 DSGVO): Du kannst deine Daten in einem maschinenlesbaren Format erhalten.
- Widerspruch (Art. 21 DSGVO): Du kannst der Verarbeitung widersprechen, sofern diese auf berechtigtem Interesse beruht.
- Widerruf: Erteilte Einwilligungen können jederzeit widerrufen werden.
Zur Ausübung deiner Rechte wende dich an: Info@gmjd-consulting.com
Du hast zudem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren.
7. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um deine Daten zu schützen:
- Verschlüsselte Übertragung via HTTPS/TLS
- Passwörter werden bei unserem Authentifizierungs-Anbieter Okta (Auth0) gespeichert; wir selbst speichern keine Passwort-Hashes
- Verpflichtende Zwei-Faktor-Authentisierung über Auth0 bei jeder Anmeldung, mit Authenticator-App (TOTP) oder Passkey
- API-Schlüssel werden verschlüsselt gespeichert
- Zugang zur Datenbank nur über autorisierte Verbindungen
- Strikte Content-Security-Policy mit per-Request-Nonces gegen XSS
- Cross-Origin-Isolation (COOP/COEP/CORP) gegen Spectre-Klassen-Angriffe
8. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen des Dienstes zu aktualisieren. Die aktuelle Version ist stets unter /datenschutz abrufbar.