← Zurück zur App

Datenschutzerklärung

Stand: April 2026

Kurzfassung: Cashflow speichert keine Trading-Daten auf dem Server. Alle Trades, API-Schlüssel und Portfolio-Daten bleiben ausschließlich in deinem Browser. Auf dem Server werden nur Profil- und Abo-Daten (E-Mail, Name, OAuth-Provider, Abo-Status) sowie — falls du Spotify verbindest oder ein Jam startest — die zugehörigen Spotify-Profildaten und Jam-Session-Daten gespeichert.

1. Verantwortlicher

[Vor- und Nachname]
[Straße und Hausnummer]
[PLZ Ort]
E-Mail: [deine@email.de]

2. Welche Daten werden verarbeitet?

2.1 Serverseitig gespeicherte Daten — Tabelle users

DatumZweckSpeicherdauer
E-Mail-AdresseAccount-IdentifikationBis Löschung
NameAnzeige im ProfilBis Löschung
Profilbild-URLAvatar-AnzeigeBis Löschung
Login-AnbieterOAuth-Zuordnung (Google/GitHub/Discord; leer bei reinem Abo-Kauf ohne Login)Bis Löschung
Abo-Status (Plan)Feature-Freischaltung (Free/Pro)Bis Löschung
Pro-Start-DatumRückverfolgung Abo-BeginnBis Löschung
Lemon-Squeezy-Customer-IDVerknüpfung mit Zahlungsdienstleister für Abo-WebhooksBis Löschung
Abo-AblaufdatumErkennung gekündigter Abos (Pro bis zum Ende der bezahlten Periode)Bis Löschung
RegistrierungsdatumAccount-VerwaltungBis Löschung
Free-Exchange-LockNur Free-Plan: speichert die eine Börse die ein Free-User ausgewählt hat, damit Free-Restriction konsistent über mehrere Sessions bleibtBis Plan-Wechsel oder Löschung
Spotify-Profilname + Spotify-E-MailNur wenn du "Mit Spotify verbinden" nutzt — für Admin-Allowlist-Pflege (Spotify Dev-Mode Beschränkung auf max. 5 User)Bis Disconnect oder Löschung

2.2 Spotify-Jam-Session — Tabelle spotify_jam

Nur aktiv wenn ein Admin einen Spotify-Jam-Link teilt. Maximal eine Zeile — wird automatisch gelöscht wenn der Host 2 Minuten keinen Heartbeat mehr sendet.

DatumZweckSpeicherdauer
Jam-Link (open.spotify.com/jam/...)Teilbarer Link für andere UserMax. 2 Min nach letztem Heartbeat
Host-NameAnzeige im Banner für Jam-TeilnehmerMax. 2 Min nach letztem Heartbeat
Host-E-MailOwnership-Prüfung (nur der Host kann den eigenen Jam beenden)Max. 2 Min nach letztem Heartbeat
Heartbeat-ZeitstempelAuto-Cleanup nach InaktivitätWird alle 30s vom Host aktualisiert

2.3 Nur im Browser gespeicherte Daten (nicht auf dem Server)

Diese Daten werden in IndexedDB und localStorage deines Browsers gespeichert und verlassen dein Gerät nie.

3. Authentifizierung (OAuth)

Cashflow bietet Login über folgende Anbieter:

Wir speichern kein Passwort. Die Authentifizierung erfolgt ausschließlich über den jeweiligen OAuth-Anbieter. Wir erhalten nur die oben genannten Daten und kein Zugriff auf dein Google-/GitHub-/Discord-Konto.

4. Hosting

Die App wird gehostet bei:

Render.com (Render Services, Inc.)
525 Brannan St, Suite 300, San Francisco, CA 94107, USA
Serverstandort: Frankfurt am Main (EU)

Render verarbeitet Server-Logs (IP-Adressen) im Rahmen des Hostings. Ein Auftragsverarbeitungsvertrag (DPA) liegt vor.

5. Datenbank

User-Daten werden gespeichert bei:

Turso (ChiselStrike, Inc.)
Serverstandort: EU-West (Irland)
Es werden ausschließlich die unter den Punkten 2.1 (users) und 2.2 (spotify_jam) genannten Daten gespeichert. Ein DPA liegt vor.

6. Zahlungen

Zahlungen werden abgewickelt über:

Lemon Squeezy (Lemon Squeezy, LLC / Stripe, Inc.)
Lemon Squeezy agiert als Merchant of Record — sie sind der rechtliche Verkäufer und verantwortlich für Zahlungsdaten, Rechnungen und MwSt-Abwicklung. Cashflow erhält über Webhooks nur folgende Daten:

Zahlungs-Details (Kartennummer, Rechnungsadresse, Zahlungsverlauf) liegen ausschließlich bei Lemon Squeezy und werden von Cashflow nicht gespeichert.

7. Cookies

Cashflow verwendet ausschließlich funktionale Cookies:

Es werden keine Tracking-Cookies, keine Analytics und keine Werbung eingesetzt. Ein Cookie-Banner ist daher nicht erforderlich.

8. Externe Dienste

DienstZweckDaten
Google OAuthLoginE-Mail, Name, Profilbild (einmalig)
GitHub OAuthLoginE-Mail, Name, Profilbild (einmalig)
Discord OAuthLoginE-Mail, Name, Profilbild (einmalig)
X/Twitter SyndicationNews-FeedKeine personenbezogenen Daten
Twemoji CDN (jsdelivr)Flaggen-EmojiKeine personenbezogenen Daten
EZB-APIEUR/USD-KurseKeine personenbezogenen Daten
Krypto-Börsen APIsTrading-DatenDirekt vom Browser, nicht über unseren Server (außer BingX/MEXC/Bitget via Proxy)

Beim Proxy-Zugriff (BingX, MEXC, Bitget) leitet unser Server die API-Anfragen weiter, speichert aber keine Trading-Daten.

9. Deine Rechte (DSGVO)

10. Rechtsgrundlagen

11. Änderungen

Diese Datenschutzerklärung kann bei Bedarf aktualisiert werden. Die aktuelle Version ist immer unter dieser URL abrufbar.