Datenschutzerklärung
Stand: 22. September 2026
Das Wichtigste auf einen Blick
Alle deine Finanzdaten werden ausschließlich lokal in deinem Browser gespeichert (LocalStorage). Sie verlassen dein Gerät nicht.
FireLotse nutzt Umami Analytics – cookiefrei, ohne IP-Speicherung, ohne personenbezogene Daten. Keine Werbe-Tracker, kein Cookie-Banner nötig.
Der Aufruf der App erzeugt technisch bedingt Serverprotokolle beim Hoster Netlify (USA). Dies ist unvermeidlich.
Du kannst optional dein Parqet-Konto verbinden, um Portfolio-Daten zu importieren. Dabei werden Daten von der Parqet-API über einen serverseitigen Proxy abgerufen. Die Nutzung ist freiwillig.
Du kannst optional einen eigenen Cloud-Speicher (Dropbox oder OneDrive) verbinden, um deinen Datensatz geräteübergreifend zu nutzen. Die Daten liegen ausschließlich in deinem eigenen Cloud-Konto – kein FireLotse-Server ist beteiligt.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist der Anbieter dieser App. Die vollständigen Kontaktdaten (Name, Anschrift, E-Mail) sind im Impressum einsehbar (dort als Grafik dargestellt, um Datenmissbrauch zu erschweren).
2. Welche Daten werden verarbeitet?
a) Serverprotokolle (Netlify)
Beim Aufruf dieser Web-App werden durch den Hosting-Anbieter Netlify, Inc. (512 2nd Street, Suite 200, San Francisco, CA 94107, USA) automatisch Informationen in sogenannten Server-Log-Files gespeichert. Dazu gehören:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit des Abrufs
- Name und URL der abgerufenen Datei
- Browser-Typ und -Version
- Betriebssystem des Nutzers
- Referrer-URL (zuvor besuchte Seite)
Diese Daten sind technisch notwendig, um die App ausliefern zu können, und werden nicht mit anderen Datenquellen zusammengeführt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Betrieb einer sicheren und funktionsfähigen Website).
Netlify verarbeitet diese Daten in den USA. Netlify ist nach dem EU-US Data Privacy Framework zertifiziert und stellt ein Data Processing Agreement (DPA) bereit. Weitere Informationen: netlify.com/gdpr-ccpa
b) Umami Analytics (Reichweitenmessung)
FireLotse verwendet Umami Cloud, ein datenschutzfreundliches Open-Source-Analysetool des Anbieters Umami Software, Inc. Die Daten werden in der EU-Region gespeichert. Umami verarbeitet keine personenbezogenen Daten.
Bei Seitenaufrufen und anonymen Nutzungsereignissen (z. B. welche Funktionen aufgerufen werden) werden folgende technische Informationen erfasst:
- Aufgerufene Seite (URL)
- Referrer (zuvor besuchte Seite, sofern vorhanden)
- Browser-Name und -Version (aus dem User-Agent abgeleitet)
- Betriebssystem (aus dem User-Agent abgeleitet)
- Gerätetyp (Desktop / Mobil / Tablet)
- Bildschirmauflösung
- Browsersprache
- Herkunftsland (aus der IP-Adresse abgeleitet – die IP-Adresse selbst wird nicht gespeichert)
Umami setzt keine Cookies, speichert keine IP-Adressen, erstellt keine Nutzerprofile und ermöglicht kein geräteübergreifendes Tracking. Deine Finanzdaten aus dem LocalStorage werden zu keinem Zeitpunkt übertragen – Umami hat darauf technisch keinen Zugriff.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der anonymen Messung der Reichweite, um den Betrieb der App zu rechtfertigen). Ein Cookie-Consent-Banner ist gemäß § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich, da keine Cookies gesetzt werden.
c) LocalStorage (deine Finanzdaten)
FireLotse speichert alle von dir eingegebenen Daten (Vermögen, Cashflow, Schulden, persönliche Einstellungen) ausschließlich im LocalStorage deines Browsers. Dies bedeutet:
- Die Daten verlassen dein Gerät nicht
- Wir haben keinen Zugriff auf deine Finanzdaten
- Es findet keine Übertragung an Server statt
- Die Daten bleiben bis zur manuellen Löschung gespeichert
Du kannst deine Daten jederzeit über Einstellungen → Daten löschen entfernen oder über die Browser-Einstellungen den LocalStorage leeren.
Da keine personenbezogenen Daten verarbeitet oder übertragen werden, ist für den LocalStorage keine Rechtsgrundlage nach DSGVO erforderlich.
d) Parqet Import (optional)
FireLotse bietet eine optionale Anbindung an Parqet (Parqet GmbH, Deutschland), um Portfolio-Daten automatisch in die Vermögensbausteine zu übernehmen. Die Nutzung dieser Funktion ist freiwillig – sie muss vom Nutzer aktiv über das Modul „Parqet Import" gestartet werden.
Bei der Verbindung wird ein OAuth2-Autorisierungsflow (PKCE) verwendet.
Dabei wirst du auf die Parqet-Website weitergeleitet, wo du die Verbindung autorisierst.
FireLotse erhält anschließend ein zeitlich begrenztes Zugriffstoken mit dem Berechtigungsumfang
portfolio:read (nur Leserecht auf Portfolio-Daten).
Folgende Daten werden bei der Nutzung verarbeitet:
- OAuth2-Token (Access Token, Ablaufzeitpunkt) – wird lokal im Browser gespeichert (LocalStorage)
- Portfolio-Daten (Positionsbezeichnungen, ISIN, aktuelle Kurswerte) – werden von der Parqet-API abgerufen und lokal gespeichert
- Zuordnungen (Mapping zu Vermögensbausteinen) – werden ausschließlich lokal gespeichert
Die API-Kommunikation mit Parqet erfolgt über einen serverseitigen Proxy (Netlify Function), da die Parqet-API keine direkten Browser-Anfragen erlaubt (CORS). Der Proxy leitet Anfragen weiter und speichert keine Daten. Dein Access Token wird dabei pro Anfrage vom Browser an den Proxy übermittelt und dort nur für die Weiterleitung an Parqet verwendet.
Du kannst die Verbindung jederzeit über Parqet Import → Verbindung trennen widerrufen. Dabei werden das Token und alle importierten Daten aus dem LocalStorage gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch freiwillige Aktivierung und Autorisierung der Parqet-Verbindung).
e) Cloud-Sync via Dropbox oder OneDrive (optional)
FireLotse bietet eine optionale Cloud-Sync-Funktion, mit der dein lokaler Datensatz geräteübergreifend genutzt werden kann (z. B. Desktop und Tablet). Die Funktion ist Teil des optionalen Moduls Cloud-Sync und muss vom Nutzer aktiv aktiviert werden. Als Cloud-Speicher werden wahlweise Dropbox (Dropbox International Unlimited Company, One Park Place, Floor 5, Upper Hatch Street, Dublin 2, Irland) oder Microsoft OneDrive (Microsoft Ireland Operations Ltd., One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland) unterstützt. Du wählst beim Verbinden selbst, welcher Anbieter genutzt wird. FireLotse betreibt keinen eigenen Server für die Synchronisation – deine Daten liegen ausschließlich in deinem eigenen Cloud-Konto.
Die Verbindung erfolgt über einen OAuth2-Autorisierungsflow (PKCE).
Dabei wirst du auf die Website des gewählten Anbieters (Dropbox bzw. Microsoft)
weitergeleitet und autorisierst die Verbindung. FireLotse verwendet in beiden Fällen einen
App-Ordner-Berechtigungsumfang (Dropbox: App-Folder-Scope,
OneDrive: Files.ReadWrite.AppFolder) – die App hat dadurch
ausschließlich Zugriff auf den eigens für sie angelegten Ordner
(/Apps/FireLotse/ bzw. Apps/FireLotse). Auf alle anderen Inhalte
deines Cloud-Kontos hat FireLotse keinen Zugriff.
Folgende Daten werden bei aktiver Cloud-Sync verarbeitet:
- OAuth2-Tokens (Access Token, Refresh Token, Ablaufzeitpunkt) – werden lokal im Browser gespeichert (LocalStorage). Sie werden nicht in die Cloud-Datei und nicht in JSON-Exports geschrieben, damit geteilte Backups keine Credentials enthalten.
- Account-Informationen (E-Mail-Adresse, Anzeigename, Land) – werden einmalig nach dem Verbinden abgerufen und ausschließlich lokal zur Anzeige im UI verwendet (z. B. „Verbunden mit Dropbox (deine@mail.de)"). Sie werden nicht weiter verarbeitet, nicht in die Cloud-Datei geschrieben und nicht an Dritte weitergegeben.
- Synchronisierte Nutzdaten – beim manuellen Hochladen wird ein
JSON-Snapshot deines lokalen Datensatzes (Vermögen, Cashflow, Schulden, Meilensteine,
Retirement-Konfiguration etc.) in die Datei
firelotse.jsonim App-Ordner deines Cloud-Kontos geschrieben (Dropbox:/Apps/FireLotse/firelotse.json, OneDrive:Apps/FireLotse/firelotse.json). Die OAuth-Tokens werden vor dem Upload aus dem Snapshot entfernt. - Sync-Metadaten (Zeitpunkt des letzten Sync, Revisionskennung der Cloud-Datei) – werden lokal gespeichert, um Konflikte zwischen Geräten zu erkennen.
Hinweis zum Berechtigungs-Dialog: Beim OAuth-Vorgang zeigt Dropbox an,
dass FireLotse zusätzlich „allgemeine Informationen zu deinem Dropbox-Konto"
(Nutzername, E-Mail, Land) einsehen kann. Diese Berechtigung
(account_info.read) wird von Dropbox bei der Vergabe von Datei-Scopes
automatisch und untrennbar mit aktiviert und lässt sich im Dropbox-App-Setup
nicht entfernen. FireLotse nutzt sie ausschließlich zur Anzeige der Account-E-Mail im UI;
es findet keine weitergehende Verarbeitung statt.
Bei OneDrive fragt Microsoft zusätzlich die Berechtigungen „Anmelden und Ihr Profil lesen"
(User.Read) sowie „Zugriff auf Daten beibehalten" (offline_access)
ab. FireLotse nutzt das Profil ausschließlich zur Anzeige von E-Mail-Adresse und
Anzeigename im UI; offline_access ermöglicht, die Verbindung ohne erneute
Anmeldung aufrechtzuerhalten.
Die API-Kommunikation mit Dropbox bzw. Microsoft erfolgt direkt aus dem Browser – im Gegensatz zum Parqet-Import wird kein serverseitiger Proxy verwendet. Dadurch werden zu keinem Zeitpunkt Daten an einen FireLotse-eigenen Server übermittelt.
Cloud-Sync ist vollständig manuell: Hoch- und Herunterladen wird nur durch explizite Aktion des Nutzers ausgelöst (Buttons „Jetzt hochladen" bzw. „Aus Cloud laden"). Es findet kein automatischer Sync im Hintergrund statt.
Du kannst die Verbindung jederzeit über Cloud-Sync → Verbindung trennen
widerrufen. Dabei werden alle Tokens aus dem LocalStorage gelöscht. Die in deinem
Cloud-Konto gespeicherte Datei firelotse.json bleibt erhalten und kann von
dir manuell in Dropbox bzw. OneDrive gelöscht werden.
Dropbox verarbeitet Daten unter anderem in den USA. Dropbox ist nach dem EU-US Data Privacy Framework zertifiziert und stellt ein Data Processing Agreement (DPA) bereit. Weitere Informationen: dropbox.com/privacy .
Bei Nutzung von OneDrive verarbeitet Microsoft Daten unter anderem in den USA. Microsoft ist nach dem EU-US Data Privacy Framework zertifiziert und stellt ein Data Processing Agreement (DPA) bereit. Weitere Informationen: privacy.microsoft.com .
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch freiwillige Aktivierung des Cloud-Sync-Moduls und Autorisierung der Verbindung zum gewählten Cloud-Anbieter).
f) Schriften (Fonts)
Diese App verwendet die Schriftarten DM Sans und DM Serif Display, die lokal eingebunden sind (Self-Hosting). Es wird keine Verbindung zu Google Fonts oder anderen externen Font-Servern hergestellt.
3. Cookies
FireLotse setzt keine eigenen Tracking-Cookies. Der Hosting-Anbieter Netlify kann technisch notwendige Cookies setzen (z. B. für DDoS-Schutz und Load-Balancing). Diese sind für den Betrieb unerlässlich und fallen unter das berechtigte Interesse gemäß § 25 Abs. 2 Nr. 2 TDDDG – ein Cookie-Consent-Banner ist daher nicht erforderlich.
4. Deine Rechte
Du hast gegenüber uns folgende Rechte:
- Auskunft (Art. 15 DSGVO): Welche Daten verarbeiten wir über dich?
- Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger Daten
- Löschung (Art. 17 DSGVO): Löschung deiner Daten
- Einschränkung (Art. 18 DSGVO): Einschränkung der Verarbeitung
- Widerspruch (Art. 21 DSGVO): Widerspruch gegen die Verarbeitung
- Beschwerderecht bei der zuständigen Aufsichtsbehörde (LDI NRW)
Da wir praktisch keine personenbezogenen Daten verarbeiten (außer technisch notwendiger Server-Logs via Netlify), sind diese Rechte größtenteils gegenüber Netlify geltend zu machen. Kontakt: Netlify Privacy
Für alle anderen Anfragen wende dich bitte über die im Impressum angegebenen Kontaktdaten an den Anbieter.
5. Externe Links & Dienste
Diese App enthält keine eingebetteten sozialen Medien und keine Zahlungsdienste. Alle Berechnungen erfolgen vollständig lokal im Browser. Optionale externe API-Verbindungen (Parqet Import und Cloud-Sync via Dropbox oder OneDrive) sind in Abschnitt 2d bzw. 2e beschrieben und werden nur nach ausdrücklicher Aktivierung durch den Nutzer genutzt.
Feedback-Formular (Netlify Forms)
FireLotse bietet ein integriertes Feedback-Formular an, das über Netlify Forms (Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107, USA) verarbeitet wird. Die Nutzung ist freiwillig.
Wenn du das Formular absendest, werden die von dir eingegebenen Daten (Feedback-Typ, Titel, Nachricht sowie optional deine E-Mail-Adresse und ein angehängter Screenshot) an Netlify übertragen und dort gespeichert. Es werden keine Cookies gesetzt und kein Tracking durchgeführt. Deine Finanzdaten aus FireLotse werden dabei nicht automatisch übertragen – du entscheidest selbst, was du im Formular eingibst.
Einen Screenshot fügst du nur aktiv selbst hinzu (per Einfügen oder Dateiauswahl). Das Bild wird vor dem Absenden in deinem Browser verkleinert und zusammen mit dem Formular an Netlify übertragen. Bitte achte darauf, dass es keine unnötigen sensiblen Daten (z. B. Kontostände) zeigt.
Einsendungen einschließlich angehängter Screenshots werden gelöscht, sobald dein Anliegen bearbeitet ist.
Netlify verarbeitet diese Daten in den USA und ist nach dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen: netlify.com/gdpr-ccpa
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch freiwillige Nutzung des Formulars).
6. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, um sie an geänderte Rechtslage oder Änderungen an der App anzupassen. Die jeweils aktuelle Version ist jederzeit in der App abrufbar.
7. Zuständige Aufsichtsbehörde
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Postfach 20 04 44, 40102 Düsseldorf
www.ldi.nrw.de