Stand: 4. Juli 2026
---
Susanne Neuborn
Tannenbergallee 22a
14055 Berlin
Deutschland
E-Mail:
---
AUREUM ist eine serverbasierte Webanwendung für private Vermögensverwaltung. Sie wird auf einem dedizierten Server (Hetzner Cloud, Deutschland) betrieben. Alle Portfolio- und Nutzerdaten werden ausschließlich auf diesem Server gespeichert — keine Weitergabe an Dritte außer den unten genannten Dienstleistern.
---
Beim Anlegen eines Accounts verarbeiten wir:
- E-Mail-Adresse (Pflichtfeld, wird als Login verwendet)
- Name (optional)
- Passwort (gespeichert als bcrypt-Hash, nie im Klartext)
- Zeitstempel der Registrierung
Daten, die Sie aktiv eingeben oder importieren:
- Transaktionen (Käufe, Verkäufe, Dividenden, Einlagen)
- Wertpapiere (ISIN, Symbol, Name, Kurse)
- Immobilien (optional: Objekte, Mietverträge, Bewertungen)
- Kontobewegungen und Liquidität
Diese Daten sind Ihrem Account zugeordnet und für andere Nutzer nicht einsehbar.
Bei jeder Serveranfrage werden automatisch verarbeitet:
- IP-Adresse (wird nicht dauerhaft in Logs gespeichert)
- Zeitstempel der Anfrage
- Browser/Client-Informationen (User-Agent)
- Session-Token (Cookie, verschlüsselt)
Über das Beta-Anmeldeformular erfassen wir:
- Name
- E-Mail-Adresse
- Freitext-Beschreibung (optional)
- IP-Hash (SHA-256, nicht rückverfolgbar — dient ausschließlich der Missbrauchsprävention)
---
| Zweck | Rechtsgrundlage |
| --- | --- |
| Account-Verwaltung | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Portfolio-Daten | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Sicherheit / Logs | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Beta-Anfragen | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) |
| Marktdaten-Abfragen | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
---
AUREUM wird auf Hetzner Cloud (Deutschland) betrieben:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen
- Rechenzentrum: Deutschland (EU)
- Datenschutzerklärung Hetzner
- Verarbeitung auf Grundlage eines Auftragsverarbeitungsvertrags (AVV) gemäß Art. 28 DSGVO
Ihre Daten verlassen die EU nicht.
Portfolio- und Nutzerdaten werden in einer PostgreSQL-Datenbank auf demselben Hetzner-Server gespeichert. Es gibt keine externe Datenbank-Cloud.
- Alle Verbindungen: TLS/HTTPS (Let's Encrypt-Zertifikat)
- Passwörter: bcrypt (irreversibler Hash)
- Sensible Nutzerdaten (Bankverbindungen etc.): AES-256-GCM mit nutzerspezifischem Datenschlüssel (DEK)
- Session-Tokens: JWT, signiert mit `AUTH_SECRET`
---
- Zweck: Abruf aktueller und historischer Wertpapier-Kurse
- Übertragene Daten: ISIN und Tickersymbol (keine persönlichen Daten, keine Portfolio-Informationen)
- Anbieter: EOD Historical Data Ltd.
- Datenschutz: eodhistoricaldata.com/privacy-policy
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
- Zweck: Versand von Benachrichtigungen bei Beta-Anfragen
- Übertragene Daten: Name und E-Mail-Adresse des Anfragenden
- Anbieter: Resend Inc., USA (Standardvertragsklauseln gemäß Art. 46 DSGVO)
- Datenschutz: resend.com/legal/privacy-policy
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO
- Anbieter: OpenAI, L.L.C., USA
- Datenschutz: openai.com/policies/privacy-policy
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO
#### 6.3.1 THEO Page Help
- Zweck: Sprachliche Erläuterung bereits in AUREUM berechneter THEO-Bewertungen, z. B. für Sparplan-Tragfähigkeit.
- Pfad: `POST /api/theo/page-help`.
- Übertragene Datenkategorien: Aggregierte Kennzahlen aus dem Sparplan-/Cash-Kontext (`status`, `monthlySavingsAmount`, `availableCash`, `minReserve`, `emergencyReserve`, `bindingBuffer`, `freeReserveToday`, `savingsLoad90d`, `freeReserveAfter90d`) sowie System-/User-Prompt.
- Pfadspezifisch nicht übertragen: In diesem Pfad enthält der OpenAI-Payload keine `userId` und keine Transaktionslisten.
- Ergebnisverarbeitung in AUREUM: Rückgabe eines strukturierten Textfeldes für `aiNarration`; keine Persistenz von Prompt/Response in der Datenbank in diesem Pfad.
#### 6.3.2 Admin Ops AI Diagnose
- Zweck: Interne Diagnose von Datenqualitätsfällen (`POSITION_MISMATCH`) im Admin-Kontext.
- Pfad: `POST /api/admin/ops-ai/diagnose-position-mismatch`.
- Zugriff/Gating: Admin-only (`requireAdmin`) und in Produktion zusätzlich über `OPS_AI_ENABLED` gegated.
- Übertragene Datenkategorien: Scope-/Account-Referenzen aus dem erzeugten Diagnosekontext, Security-Metadaten, Transaktionsdaten, Import-Candidates, Import-Dokumentmetadaten und Price-History.
- Pfadspezifisch nicht übertragen: In diesem Pfad wird kein freier Nutzer-Freitext aus Kundenformularen an OpenAI übermittelt; `title` wird für den Support-Case in AUREUM genutzt und nicht im OpenAI-Request-Payload eingebettet.
- Ergebnisverarbeitung in AUREUM: Der Support-Case wird in AUREUM geführt; die strukturierte AI-Diagnose wird als `aiDiagnosis` persistiert und dem Support-Case zugeordnet.
---
AUREUM verwendet einen funktional notwendigen Cookie:
| Cookie | Zweck | Laufzeit |
| --- | --- | --- |
| `aureum_session` | Authentifizierung (Session-Token) | Session / 30 Tage |
Es gibt keine Tracking-Cookies, keine Werbung, kein Google Analytics, keine Third-Party-Scripts.
---
- Verschlüsselter Transport (HTTPS/TLS)
- Passwörter nie im Klartext gespeichert
- Nutzerspezifische Datenschlüssel (AES-256-GCM)
- Session-Tokens mit Ablaufdatum und Revocation-Mechanismus
- Zugang zum Server nur via SSH-Key (kein Passwort-Login)
- Regelmäßige Datenbank-Backups
---
Als betroffene Person haben Sie folgende Rechte gemäß DSGVO:
- Auskunft (Art. 15): Welche Daten wir über Sie gespeichert haben
- Berichtigung (Art. 16): Korrektur unrichtiger Daten
- Löschung (Art. 17): Löschung Ihres Accounts und aller zugehörigen Daten
- Einschränkung (Art. 18): Einschränkung der Verarbeitung
- Datenübertragbarkeit (Art. 20): Export Ihrer Daten in einem maschinenlesbaren Format
- Widerspruch (Art. 21): Widerspruch gegen die Verarbeitung
Zur Ausübung dieser Rechte wenden Sie sich an:
Sie haben zudem das Recht, eine Beschwerde bei der zuständigen Aufsichtsbehörde einzureichen:
Berliner Beauftragte für Datenschutz und Informationsfreiheit, datenschutz-berlin.de
---
| Datenkategorie | Speicherdauer |
| --- | --- |
| Account- und Portfolio-Daten | Bis zur Löschung des Accounts |
| Session-Tokens | 7 Tage, oder bis zur Abmeldung |
| Beta-Anfragen | Bis zur Entscheidung über die Anfrage, max. 12 Monate |
| Server-Logs | Max. 14 Tage (rollierend) |
---
Die Funktion "THEO" (Theo Advisor) ist eine regelbasierte, lokal auf dem Server berechnete Analyse. Es handelt sich nicht um:
- Anlageberatung im Sinne des § 1 Abs. 1a KWG
- Finanzanalyse oder Anlageempfehlung
- Robo-Advisor oder automatisiertes Portfoliomanagement
Für optionale erklärende THEO-Texte können aggregierte Finanzkennzahlen und Regelstatuswerte an einen KI-Dienstleister übermittelt werden. Es werden keine direkten Identifikationsdaten, Kontoverbindungen, Depotnummern, vollständigen Transaktionshistorien oder Dokumente übermittelt. Die Berechnung und fachliche Bewertung erfolgt innerhalb von AUREUM.
---
Stand: 4. Juli 2026