Rechtliches

Datenschutzerklärung

MyFina ist eine Anwendung für private Finanzen. Wir behandeln Ihre Finanzdaten als vertraulich und erheben ausschließlich das, was für den Betrieb des Dienstes zwingend erforderlich ist.

Dieses Dokument ist ein Arbeitsentwurf. Es beschreibt die aktuellen Praktiken zutreffend, wurde jedoch noch nicht von externen Rechtsberatern geprüft; die endgültigen Formulierungen können sich vor dem öffentlichen Start noch ändern.

Zuletzt aktualisiert: 5. August 2026

1. Wer wir sind

MyFina (der „Dienst“) wird als unabhängiges Projekt betrieben. Verantwortlicher im Sinne der DSGVO (EU 2016/679) und vergleichbarer Regelungen ist der im Abschnitt „Kontakt“ genannte Betreiber.

Wenn Sie in der EU/im EWR ansässig sind, stehen Ihnen die in Abschnitt 6 beschriebenen Rechte zu.

2. Welche Daten wir erheben

Kontodaten: E-Mail-Adresse, Passwort-Hash (bcrypt), Anzeigename, optionaler Avatar, Sprache, Zeitzone. Wenn Sie sich über Google OAuth anmelden, erhalten wir Ihre E-Mail-Adresse und Ihre Google-Konto-ID — Ihr Google-Passwort erhalten und speichern wir nicht.

Finanzdaten: Konten, Transaktionen, Kategorien, Budgets, Ziele, Schulden, Abonnements und Währungseinstellungen, die Sie in der App anlegen. Diese Daten liegen auf unseren Servern in der EU.

Gerätedaten: ein an Ihr Gerät gebundenes FCM-Token (Firebase Cloud Messaging), die Geräteplattform (iOS/Android/Web), Sprache und user-agent — ausschließlich zur Zustellung der von Ihnen aktivierten Benachrichtigungen.

Nutzungsdaten: minimale, aggregierte Server-Logs (IP-Adresse, Anfragepfad, Statuscode), die nur kurz zu Sicherheits- und Fehlerbehebungszwecken aufbewahrt werden. In den Mobil-Apps erfassen wir außerdem anonyme Nutzungsstatistiken über Google Analytics for Firebase: welche Bildschirme geöffnet und welche Funktionen genutzt werden. Diese Statistiken enthalten niemals Ihre E-Mail-Adresse, Ihren Namen, Ihre Kontokennung oder irgendwelche Finanzdaten. Die Statistikerfassung ist standardmäßig aktiviert — Sie können sie jederzeit in den Einstellungen der App deaktivieren; nach der Deaktivierung stoppt die Erfassung und die Analyse-Kennung des Geräts wird zurückgesetzt. Separat — nur mit Ihrer ausdrücklichen Einwilligung — erlauben wir zusätzlich die anonyme Messung von Werbekonversionen (z. B. ein einmaliges Registrierungsereignis, damit wir erkennen, dass eine Registrierung aus einer Anzeige stammt). Auf Basis dieser Daten findet niemals Werbepersonalisierung statt.

Optionale Bank-Sync-Daten: Wenn Sie eine Bank über PSD2 (GoCardless EU) oder Monobank (UA) verbinden, erhalten wir in Ihrem Auftrag Konto- und Transaktionsdaten dieser Anbieter im Nur-Lese-Modus.

3. Wozu wir sie verwenden (Zwecke und Rechtsgrundlagen)

Vertragserfüllung (DSGVO Art.6.1.b): Ihre Authentifizierung, die Speicherung Ihrer Konten und Transaktionen, die Abwicklung von Abonnementzahlungen über Stripe, die Zustellung der von Ihnen aktivierten Benachrichtigungen.

Rechtliche Verpflichtung (DSGVO Art.6.1.c): Aufbewahrung von Abrechnungsunterlagen, soweit dies nach dem Steuer- und Buchhaltungsrecht der Jurisdiktion des Betreibers vorgeschrieben ist.

Berechtigtes Interesse (DSGVO Art.6.1.f): Betrieb des Dienstes, Missbrauchsprävention, Fehlerbehebung, Kommunikation über die Verfügbarkeit des Dienstes sowie anonyme Nutzungsstatistiken der Mobil-Apps (Google Analytics for Firebase) — um zu verstehen, welche Funktionen wichtig sind und ob die App komfortabel ist; Sie können dieser Verarbeitung jederzeit widersprechen, indem Sie die Analyse in den Einstellungen deaktivieren.

Einwilligung (DSGVO Art.6.1.a): optionale Bank-Sync-Anbieter, optionale KI-Funktionen (Anthropic), anonyme Messung von Werbekonversionen (Google Analytics for Firebase) sowie Marketing- und Feature-Benachrichtigungen. Sie können Ihre Einwilligung jederzeit in der App widerrufen.

4. Dritte, mit denen wir Daten teilen

Stripe, Inc. — Zahlungsabwicklung für Pro-Abonnements (vollständige Kartennummern speichern wir nie). https://stripe.com/privacy

Google Firebase Cloud Messaging — Zustellung von Push-Benachrichtigungen. Die Push-Nutzlast selbst enthält nur eine anonyme Ereigniskennung; der lesbare Text wird lokal auf Ihrem Gerät erzeugt.

Google Analytics for Firebase — anonyme Nutzungsstatistiken der App (standardmäßig aktiviert, in den Einstellungen abschaltbar) und — nur mit Ihrer ausdrücklichen Einwilligung — anonyme Messung von Werbekonversionen. Übertragen werden Nutzungsereignisse ohne Ihre E-Mail-Adresse, Ihren Namen, Ihre Kontokennung oder Finanzdaten; auf Basis dieser Daten findet keine Werbepersonalisierung statt. https://firebase.google.com/support/privacy

GoCardless Bank Account Data (ehemals Nordigen) — optionale PSD2-Bankaggregation in der EU/im EWR. Wird nur verwendet, wenn Sie eine Bank ausdrücklich verbinden.

Monobank (UA) — optionale Webhook-Integration. Wird nur verwendet, wenn Sie sie ausdrücklich aktivieren.

Hosting und Infrastruktur (Datenbank, Objektspeicher) — Anbieter mit Sitz in der EU. Sie verarbeiten Daten ausschließlich nach unseren Weisungen.

Anthropic PBC — optionale KI-Funktionen (Sprach- und Beleg-Erkennung; später ein in die App integrierter Assistent und Auswertungen), die Sie ausdrücklich aktivieren. Bei Aktivierung wird nur der jeweils relevante Text (z. B. eine Transaktionsbeschreibung oder ein auf Ihrem Gerät erkannter Belegtext) an die API von Anthropic gesendet, um das Ergebnis zu erzeugen. Die Verarbeitung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrags ohne Speicherung und wird nicht zum Training von Modellen verwendet. Sie können KI-Funktionen jederzeit in den Einstellungen deaktivieren.

Wir verkaufen Ihre Daten nicht, nutzen sie nicht für Werbe-Profiling und geben sie nicht an soziale Netzwerke weiter.

5. Wie lange wir Daten speichern

Kontodaten: bis Sie Ihr Konto löschen. Die Löschung ist in der App möglich (Einstellungen → Konto → Konto löschen) und entfernt alle Ihre Transaktionen, Konten, Kategorien, Budgets, Ziele, Schulden, Abonnements und FCM-Gerätetokens.

Abrechnungsunterlagen (Stripe-Transaktionshistorie): bis zu 7 Jahre, soweit steuerrechtlich vorgeschrieben, auch nach Löschung des Kontos.

Server-Logs: 30 Tage, danach werden sie gelöscht.

Backups: verschlüsselt at rest, Rotation innerhalb von 35 Tagen. Daten gelöschter Konten werden innerhalb dieses Rotationsfensters aus den aktiven Backups entfernt.

6. Ihre Rechte

Nach der DSGVO (oder gleichwertigem nationalem Recht) können Sie: auf Ihre Daten zugreifen, sie berichtigen, ihre Löschung verlangen, die Verarbeitung einschränken, sie zu einem anderen Dienst übertragen und der auf berechtigtem Interesse beruhenden Verarbeitung widersprechen.

Die meisten Rechte können Sie direkt in der App ausüben: Unter Einstellungen → Konto können Sie Ihre E-Mail-Adresse ändern, Ihr Passwort ändern, Transaktionen löschen, Konten löschen oder Ihr Konto vollständig löschen. Für einen Datenexport oder andere Anfragen kontaktieren Sie uns über den nachstehenden Abschnitt.

Sie haben außerdem das Recht, bei der Aufsichtsbehörde des EU-/EWR-Mitgliedstaats, in dem Sie wohnen, Beschwerde einzulegen.

7. Kinder

MyFina richtet sich nicht an Kinder unter 16 Jahren. Wenn Sie vermuten, dass sich eine minderjährige Person registriert hat, kontaktieren Sie uns bitte — wir löschen das Konto.

Kontakt

Fragen zu dieser Erklärung oder zu Ihren Daten? Nutzen Sie das Support-Formular in der App (Einstellungen → Hilfe) oder schreiben Sie uns an die unten genannte Adresse.

support@my-fina.com


Zur Startseite