Datenschutzerklärung
Verbindlich ist die in der App NadirAlpha Stocks angezeigte deutsche Fassung dieses Textes; diese Seite ist eine Kopie.
Diese Datenschutzerklärung gilt für die App NadirAlpha Stocks (Web-App unter stocks.nadiralpha.com und mobile App). Verbindlich ist die in der App angezeigte deutsche Fassung. Für die Website nadiralpha.com gilt deren eigene Datenschutzerklärung.
1. Verantwortlicher
Michael Wirl, Hedwigstrasse 2, 80636 München, Deutschland, E-Mail nadiralpha.info@gmail.com. Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen dafür nicht vorliegen.
2. Überblick
Die App braucht zum Betrieb wenig Daten: Ihre E-Mail-Adresse und ein Passwort für das Konto, die Inhalte, die Sie in der App anlegen (Watchlists, importierte Listen, gespeicherte Screens), Ihre Zustimmung zu den Rechtstexten mit Altersbestätigung sowie technische Verbindungsdaten. Es gibt keine Werbung, keine Analyse- oder Tracking-Dienste, keine Cookies und keine Weitergabe an Dritte zu deren eigenen Zwecken.
3. Welche Daten wir verarbeiten und warum
Kontodaten: E-Mail-Adresse, Passwort (nur als kryptografischer Hash gespeichert), der bei der Registrierung verwendete Einladungscode, Zeitpunkt der Kontoanlage, der E-Mail-Bestätigung und der Anmeldungen, Sitzungskennungen (Tokens). Zweck: Anmeldung, Schutz des Kontos, Zurücksetzen des Passworts. Rechtsgrundlage: Durchführung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Dauer: bis zur Löschung des Kontos.
Inhalte: Watchlists, importierte Listen von Wertpapierkennungen (ISINs), gespeicherte Screens (Filter- und Spaltenwahl) mit ihren Namen. Zweck: Bereitstellung dieser Funktionen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Dauer: bis Sie sie löschen oder Ihr Konto löschen. Diese Inhalte sagen nichts über tatsächliche Wertpapierbestände aus; wir verarbeiten keine Depot-, Zahlungs- oder Standortdaten.
Zustimmungsdatensatz: Version der akzeptierten Nutzungsbedingungen, Datenschutzerklärung und des Risikohinweises, Ihre Bestätigung der Volljährigkeit (ja/nein), Zeitpunkt, App und Plattform (Web, iOS, Android). Ein Geburtsdatum erheben wir nicht. Zweck: Nachweis der Zustimmung und Anzeige in den Einstellungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. c und f DSGVO (Nachweispflicht, berechtigtes Interesse an Rechtssicherheit). Dauer: bis zur Löschung des Kontos.
Technische Daten: Beim Aufruf der Web-App und bei jeder Datenabfrage verarbeiten unsere Auftragsverarbeiter IP-Adresse, Zeitpunkt, abgerufene Ressource, übertragene Datenmenge sowie Browser- oder Gerätetyp in Server-Logs. Zweck: Bereitstellung, Stabilität und Schutz vor Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Dauer: bei den Auftragsverarbeitern in der Regel bis zu 30 Tage; Logs werden nicht zur Profilbildung genutzt.
Fehler- und Laufzeitberichte: Stürzt die App ab oder schlägt eine Datenabfrage fehl, sendet die App einen Bericht mit Fehlermeldung, technischem Ablaufprotokoll (Stack), betroffener Seite, App-Version und Plattform, auf Wunsch der Technik mit Ihrer Konto-ID. Zusätzlich sendet die App einmal je Sitzung zusammengefasste Laufzeiten der Datenabfragen (Anzahl, Mittelwert, Dauer, Datenmenge) mit Plattform, App-Version und Zeitzone, ohne Konto-ID und ohne IP-Adresse. Die Laufzeiten werden nur bei jeder zehnten Sitzung und bei auffällig langsamen Sitzungen gesendet. Zweck: Fehler erkennen und die App schneller machen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Dauer: Fehlerberichte 90 Tage, Laufzeiten 30 Tage. Es werden keine Drittanbieter eingesetzt; die Berichte liegen in derselben Datenbank in Frankfurt.
Kontakt: Schreiben Sie uns eine E-Mail, etwa mit Fragen zu einem Einladungscode oder für eine Löschung, verarbeiten wir Ihre Adresse und den Inhalt zur Bearbeitung des Anliegens (Art. 6 Abs. 1 lit. b und f DSGVO). Dauer: bis zur Erledigung, längstens ein Jahr.
4. Empfänger und Auftragsverarbeiter
Wir setzen folgende Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO ein; sie verarbeiten Daten nur nach unserer Weisung:
- Supabase, Inc. (970 Toa Payoh North, Singapur): Datenbank und Anmeldung. Das Projekt läuft in der Region Frankfurt am Main (EU); dort liegen Kontodaten, Inhalte und Zustimmungsdatensatz. Für einen etwaigen Fernzugriff aus Drittländern gelten die EU-Standardvertragsklauseln.
- Resend, Inc. (2261 Market Street, San Francisco, USA; Versand über die EU-Region Irland): Versand der E-Mails, die Supabase in unserem Auftrag erzeugt, nämlich die Bestätigung der E-Mail-Adresse bei der Registrierung und das Zurücksetzen des Passworts; Absender ist login@nadiralpha.com. Verarbeitet werden Empfängeradresse, Betreff und Zustellstatus. Grundlage der Übermittlung: EU-Standardvertragsklauseln. Newsletter oder Werbe-E-Mails gibt es nicht.
- Cloudflare Turnstile (Cloudflare, Inc.): Bot-Schutz bei Registrierung, Anmeldung und Passwort-Reset. Das Widget prüft im Hintergrund, ob ein echter Browser das Formular sendet; dabei werden IP-Adresse und technische Browsermerkmale an Cloudflare übermittelt, ohne Cookies und ohne Wiedererkennung über Websites hinweg. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch).
- Cloudflare, Inc. (101 Townsend Street, San Francisco, USA): Auslieferung der Web-App (Cloudflare Pages) und Schutz vor Angriffen. Verbindungsdaten werden in Rechenzentren weltweit verarbeitet. Grundlage der Übermittlung: EU-US Data Privacy Framework (Cloudflare ist zertifiziert) und EU-Standardvertragsklauseln.
- Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland): Postfach für unsere Kontaktadresse (Gmail). Ihre E-Mails an uns liegen dort.
- Während der Testphase kann die mobile App über die Entwicklungsumgebung Expo Go (Expo, Inc., USA) ausgeführt werden; dabei können technische Gerätedaten an Expo gelangen. Bei einer späteren Veröffentlichung über einen App-Store gelten zusätzlich dessen Datenschutzbestimmungen.
Kurs- und Stammdaten der Wertpapiere beziehen wir aus externen Quellen; an diese werden keine Nutzerdaten übermittelt. Eine Weitergabe an sonstige Dritte erfolgt nur, wenn wir gesetzlich dazu verpflichtet sind.
5. Speicherung auf Ihrem Gerät, keine Cookies
Die App setzt keine Cookies. Damit Sie angemeldet bleiben, wird das Sitzungs-Token in der Web-App im Local Storage des Browsers und in der mobilen App im geschützten Speicher des Geräts abgelegt. Das ist technisch erforderlich (Paragraf 25 Abs. 2 Nr. 2 TDDDG) und wird mit der Abmeldung gelöscht. Es gibt keine Reichweitenmessung, kein Tracking über Websites hinweg, keine Werbung und keine Push-Nachrichten; die Fehler- und Laufzeitberichte aus Abschnitt 3 dienen allein dem Betrieb.
6. Kinder
Die App richtet sich an Personen ab 18 Jahren. Wir richten wissentlich keine Konten für Minderjährige ein.
7. Datensicherheit
Die Verbindung ist durchgehend verschlüsselt (TLS). Passwörter werden nur als Hash gespeichert. Jeder Nutzer kann in der Datenbank nur seine eigenen Zeilen lesen und ändern (Zugriffsregeln auf Zeilenebene). Wöchentliche Sicherungskopien der Nutzertabellen werden nach 90 Tagen automatisch gelöscht.
8. Löschung des Kontos
Sie können Ihr Konto jederzeit selbst löschen: Einstellungen, "Delete Account". Dabei werden Konto, Inhalte und Zustimmungsdatensatz sofort und unwiderruflich entfernt; in Sicherungskopien verbleiben sie höchstens 90 Tage. Alternativ genügt eine E-Mail an nadiralpha.info@gmail.com von der beim Konto hinterlegten Adresse.
9. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen (Art. 21). Wenden Sie sich dazu an die oben genannte E-Mail-Adresse. Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, etwa beim Bayerischen Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
10. Pflicht zur Bereitstellung
Ohne E-Mail-Adresse und Passwort kann kein Konto betrieben werden. Alle weiteren Daten (Listen, Screens) sind freiwillig.
11. Keine automatisierten Entscheidungen
Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO und kein Profiling statt. Signale und Kennzahlen werden für alle Nutzer gleich aus Kursdaten berechnet und beziehen sich nicht auf Sie als Person.
12. Änderungen
Wir passen diese Erklärung an, wenn sich die App oder die Rechtslage ändert. Eine geänderte Fassung wird Ihnen beim nächsten Start der App zur Kenntnis gebracht; der gültige Stand steht am Ende dieses Textes.
Stand: 14. September 2026