Launching soon — TradeOnyx is still in preparation; public sign-up isn't open yet.
DSGVO · Art. 13 & 14
Datenschutzerklärung
Der Schutz deiner persönlichen Daten ist uns wichtig. Diese Datenschutzerklärung informiert dich darüber, welche Daten wir erheben, wie wir sie verwenden und welche Rechte du hast — gemäß der Datenschutz-Grundverordnung (DSGVO) sowie des Bundesdatenschutzgesetzes (BDSG).
1. Verantwortlicher
Firma: TradeOnyx UG (haftungsbeschränkt) i.G.
Adresse: Stockberg 19, 52393 Hürtgenwald, Deutschland
Vertretungsberechtigter: Geschäftsführer Christian Grube
Registergericht: Amtsgericht Düren — Eintragung beantragt (i.G.)
E-Mail: [email protected]
Kontaktformular: tradeonyx.io/kontakt
Ein gesonderter Datenschutzbeauftragter ist nach § 38 BDSG nicht verpflichtend, da das Unternehmen weniger als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt.
2. Hosting & Server-Log-Dateien
Diese Website wird auf einem dedizierten Server der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) in einem Rechenzentrum innerhalb der Bundesrepublik Deutschland gehostet. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Dabei werden technisch notwendige Server-Log-Dateien automatisch erhoben. Diese enthalten: IP-Adresse (gekürzt / pseudonymisiert nach Verarbeitung), Datum und Uhrzeit, aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge sowie Browsertyp und Betriebssystem.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der stabilen, sicheren Bereitstellung der Plattform sowie der Abwehr von Angriffen). Speicherdauer: Maximal 14 Tage; danach werden die Logs gelöscht oder vollständig anonymisiert.
Datei-Speicher (Cloudflare R2): Hochgeladene Dateien (Avatare, Trade- und Journal-Anhänge) werden über das S3-kompatible Object-Storage Cloudflare R2 in einem EU-Bucket gespeichert. Anbieter: Cloudflare Germany GmbH, Rosental 7, 80331 München, mit Auftragsverarbeitungsvertrag und EU-Datenresidenz. Standard-Vertragsklauseln (SCCs) gemäß Art. 46 DSGVO sind über die Cloudflare Data Processing Addendum abgedeckt.
3. Registrierung & Nutzerkonto
Bei der Registrierung erheben wir: Benutzername, E-Mail-Adresse, Passwort (Bcrypt-Hash, niemals im Klartext), Registrierungszeitpunkt, letzten Login sowie optional ein selbst hochgeladenes Profilbild.
Zweck: Bereitstellung des Nutzerkontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: Für die Dauer der Kontonutzung; nach Löschung innerhalb von 30 Tagen.
3.1 Minderjährige (Art. 8 DSGVO)
Die Plattform richtet sich ausschließlich an Personen ab 18 Jahren (vgl. AGB § 3). Wir verarbeiten Daten von Minderjährigen nicht wissentlich. Erlangen wir Kenntnis, dass wir Daten einer Person unter 18 Jahren verarbeiten, löschen wir diese unverzüglich (Art. 17 DSGVO). Eltern oder Erziehungsberechtigte, die annehmen, dass ihr Kind ein Konto angelegt hat, können sich an [email protected] wenden.
4. Handelsdaten (Trading Journal)
Im Rahmen der Plattformnutzung speicherst du folgende Daten, ausschließlich deinem Konto zugeordnet und für andere Nutzer nicht einsehbar:
- Trade-Daten (Symbol, Richtung, Volumen, Preise, Zeitstempel, P&L)
- Journal-Einträge (Pre-Market-Plan, Marktnotizen, Post-Market-Reflexion, Stimmungs-Werte, Lessons Learned)
- Trade-Reviews (Execution-Grade, Stimmung vor/nach Trade, Plan-Befolgt-Status, Notizen)
- Tags, Playbooks und Trade↔Playbook-Zuordnungen
- Hochgeladene Screenshots (lokal auf unserem Server; nur von dir selbst abrufbar)
- Symbol-Zuordnungen pro Handelskonto
- XP- und Level-Events, Trading-Konten-Konfiguration
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Du kannst deine Daten jederzeit selbst löschen; die Löschung eines Handelskontos entfernt auch dessen Symbol-Zuordnungen, die Löschung aller Trades entfernt die zugehörigen Mappings pro Account.
4.1 Audit-Log
Jede Änderung an Journal-Einträgen, Reviews, Tags und Playbooks wird mit Zeitstempel, Altwert und Neuwert in einem internen Audit-Log protokolliert. Dies ermöglicht dir eine vollständige Nachvollziehbarkeit deiner Änderungen und ist Voraussetzung für spätere Coach-/Team-Funktionen. Das Audit-Log ist rein intern und deinem Konto zugeordnet; es wird mit dem Konto gelöscht.
4.2 Hochgeladene Bilder / Screenshots
Screenshots, die du an Trades oder Journal-Einträge anhängst, werden im verschlüsselten Dateisystem unseres Servers unter einem zufälligen Pfad gespeichert. Der Zugriff erfolgt ausschließlich über eine authentifizierte Route, die das Eigentum sowohl auf Nutzer-Ebene als auch auf Entity-Ebene prüft. Andere Nutzer — inklusive eingeloggter Accounts — können diese Dateien nicht abrufen. Maximale Dateigröße: 6 MB, zulässige Formate: PNG, JPEG, WebP, GIF.
4.3 Zeitzonen-Daten
Trade-Zeitstempel werden serverseitig als UTC gespeichert und erst zur Anzeige in die von dir konfigurierte IANA-Zeitzone umgewandelt. Beim Import aus Broker-Dateien kannst du pro Datei die Quell-Zeitzone angeben. Eine Zeitzonen-Änderung in den Einstellungen ändert nur die Anzeige, nicht die Speicherung.
4.4 Steuer-Export-Berechnung (Anlage KAP)
Zweck: Aufbereitung deiner geschlossenen Trades als Hilfe zur Eintragung in die Anlage KAP der Einkommensteuererklärung. Methodik: Buy- und Sell-Fills werden je Symbol und Konto nach dem FIFO-Verfahren(First In, First Out) zu Round-Trip-Trades gepaart. Pro Trade werden Brutto-P&L, Kommissionen und Swaps summiert und in der Anzeige in die von dir gewählte Konto-Zeitzone umgerechnet. Datenquelle: ausschließlich deine gespeicherten Trade-Daten (vgl. Abschnitt 4); es findet keine Anreicherung durch Dritte statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Eine ausführliche Beschreibung der Berechnungs-Methodik sowie ein ausdrücklicher Haftungsausschluss finden sich in unseren AGB § 11a (Anlage-KAP-Export — Haftungsausschluss).
4.5 Algorithmische Mustererkennung und Profiling (Art. 13 Abs. 2 lit. f DSGVO)
(1) Was passiert. Die Plattform analysiert deine Trade- und Journal-Daten mit regelbasierten Detektoren („Onyx-Engine"), die statistische Muster in deinem Trading-Verhalten erkennen und dir als „Patterns" (z. B. revenge_trading, overtrading, position_sizing_drift, hold_time_asymmetry) zurückspiegeln. Diese Analyse ist Profiling im Sinne von Art. 4 Nr. 4 DSGVO.
(2) Logik. Die Detektoren vergleichen einzelne Trades gegen deine eigenen Baseline-Werte (Volume, Hold-Time, Tageszeit, Risiko-Profil) und markieren Trades, die signifikant abweichen. Die jeweiligen Schwellenwerte und Algorithmen sind in unserer öffentlichen Architektur-Dokumentation offen einsehbar.
(3) Tragweite. Die Erkenntnisse dienen ausschließlich deiner persönlichen Selbst-Reflexion. Es findet keine automatisierte Entscheidung mit rechtlicher Wirkung oder vergleichbarer erheblicher Beeinträchtigung gegenüber dir statt (Art. 22 Abs. 1 DSGVO ist nicht anwendbar). Du bleibst alleiniger Entscheider über alle Trading-Aktionen; die Plattform spricht keine Anlageempfehlungen aus.
(4) Widerspruch. Du kannst der Profilbildung jederzeit widersprechen (Art. 21 Abs. 1 DSGVO). In diesem Fall wird die Onyx-Engine-Analyse für deinen Account deaktiviert; die zugrunde liegenden Trade-Daten bleiben unberührt. Schreibe dazu an [email protected].
(5) KI-Analysen (Pro Plus). Zusätzlich zur regelbasierten Onyx-Engine kannst du einzelne Trades oder Journal-Einträge durch einen KI-Anbieter analysieren lassen (siehe Abschnitt 6 „KI-gestützte Analysen"). Auch diese Verarbeitung ist Profiling; sie wird ausschließlich auf deinen aktiven Klick ausgelöst (Art. 6 Abs. 1 lit. a DSGVO).
5. Cookies, Lokaler Speicher & Einwilligung
Beim ersten Besuch unserer Website blenden wir einen Einwilligungs-Banner am unteren Bildschirmrand ein. Du entscheidest dort granular pro Kategorie, was wir laden dürfen — drei gleich prominente Schalter („Nur essenzielle“ · „Einstellungen“ · „Alle akzeptieren“) sowie ein Schließen-Symbol, das einer Ablehnung der nicht-essenziellen Kategorien entspricht. Deine Wahl wird lokal in deinem Browser gespeichert und gilt für 12 Monate; danach fragen wir erneut. Über den Link Cookie-Einstellungen im Footer kannst du deine Wahl jederzeit ändern oder vollständig widerrufen — so einfach, wie du sie erteilt hast (Art. 7 Abs. 3 DSGVO).
5.1 Essenziell (immer aktiv)
- Session-Cookie (
session): Verschlüsselte Session-ID zur Anmeldeerkennung. Wird beim Abmelden oder Browser-Schließen gelöscht. Anbieter: TradeOnyx UG (haftungsbeschränkt) i.G., Server EU-Hetzner. - CSRF-Schutz: Versteckter Token zur Abwehr von Cross-Site-Request-Forgery-Angriffen. Wird pro Session neu vergeben.
Zahlungsabwicklung (Stripe) — geplant, derzeit nicht aktiv: In der aktuellen kostenlosen Beta gibt es keine Bezahlfunktion; es werden daher keine Stripe-Cookies gesetzt. Erst wenn die kostenpflichtige Tarif-Abwicklung nach der Eintragung der UG freigeschaltet wird (vgl. AGB § 4), kann der Zahlungsdienstleister zur Betrugsabwehr Cookies setzen (__stripe_mid, __stripe_sid; Anbieter dann: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland) — ausschließlich, wenn du selbst einen Bezahlvorgang startest. Wir aktualisieren diesen Abschnitt vor der Aktivierung.
5.2 Komfort (opt-in)
- Spracheinstellung (
tradeonyx_lang): Speichert die gewählte Sprache (DE/EN) im localStorage. Kein Tracking, kein Serverzugriff. - Theme (
tradeonyx_theme): Speichert die gewählte Farbpräferenz (hell/dunkel) im localStorage.
5.3 Statistik (opt-in)
Aktuell keine Statistik-Cookies aktiv. Geplant ist eine selbst gehostete Reichweiten-Messung (Plausible Analytics auf eigenem EU-Server), die ausschließlich anonyme Aggregat-Statistiken erfasst — keine personenbezogene Profilbildung, kein Cross-Site-Tracking, keine Drittland- Übertragung. Bis dahin ist der Schalter im Banner Platzhalter.
5.4 Externe Inhalte (opt-in)
Eingebettete YouTube-Videos werden standardmäßig im Click-to-Load-Modus ausgeliefert (siehe Abschnitt „Eingebettete Walkthrough-Videos“ weiter unten). Erst wenn du auf Play klickst, wird der YouTube-Player im erweiterten Datenschutzmodus nachgeladen. Wenn du diesen Schalter aktivierst, entfällt der Click-to-Load- Schutz für eingebettete Videos und Drittanbieter-Inhalte können direkt beim Seitenaufruf laden.
Rechtsgrundlage: Essenzielle Cookies: Art. 6 Abs. 1 lit. b und lit. f DSGVO i.V.m. § 25 Abs. 2 Nr. 2 TDDDG (technisch zwingend erforderlich für die Vertragsabwicklung). Komfort, Statistik und Externe Inhalte: Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TDDDG (deine aktive Einwilligung über das Banner).
6. Externe Dienste
Schriftarten (lokal gehostet)
Die auf dieser Seite verwendeten Schriftarten (Google-Fonts-Lizenz) werden vollständig auf unseren eigenen Servern gehostet und direkt von dort ausgeliefert. Beim Aufruf der Seite wird keine Verbindung zu Servern von Google aufgebaut; es werden keine personenbezogenen Daten an Google übermittelt.
Marktdaten (Yahoo Finance)
Die Plattform ruft Kursdaten (Kerzen) und Symbol-Suchergebnisse serverseitig von der Yahoo Finance API ab (query1.finance.yahoo.com, query2.finance.yahoo.com). Die Anfragen erfolgen vom Server aus, nicht vom Browser — an Yahoo werden keine personenbezogenen Daten, IP-Adressen oder Identifikatoren unserer Nutzer übermittelt. Die abgerufenen Kursdaten werden lokal zwischengespeichert, um Yahoo-Anfragen zu minimieren.
KI-gestützte Analysen (optional, plan-abhängig)
Für bestimmte Funktionen — insbesondere die KI-Analyse einzelner Trades, die Analyse von Journal-Einträgen, tägliche Markt-Briefings sowie Nachrichten- und Kalender-Zusammenfassungen — ruft die Plattform die API eines externen KI-Anbieters auf (aktuell Anthropic PBC, api.anthropic.com, Rechenzentren in den USA). Dabei werden deine Trade-Daten, Journal-Inhalte, Review-Notizen, Tags, Playbook-Beschreibungen und Konto-Währung als Prompt-Kontext an den KI-Anbieter übermittelt. Die Antwort (Markdown-Text) wird bei uns für die Dauer deines Abonnements zwischengespeichert (Cache, damit du sie ohne erneute API-Anfrage abrufen kannst) und mit der Kontolöschung entfernt. Mit Anthropic PBC besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) mit Zero-Retention-Klausel, der eine Verwendung der Daten zum Modell-Training vertraglich ausschließt. Bei einem Wechsel des KI-Anbieters verpflichten wir uns, eine entsprechende vertragliche Garantie vorab sicherzustellen.
Wir behalten uns vor, den KI-Anbieter zu wechseln (z. B. OpenAI, Google, Mistral oder selbst gehostete Modelle), um Kosten, Leistung oder Datenschutz zu optimieren. Ein Wechsel wird hier aktualisiert und bestehende Nutzer bei wesentlichen Änderungen informiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktives Klicken des „Analyse starten"-Buttons je Trade / Journal-Eintrag). Drittland-Transfer: erfolgt primär gestützt auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Beschluss 2023/1795; Anthropic PBC ist DPF-zertifiziert), ergänzend auf EU-Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO zuzüglich technischer Schutzmaßnahmen (TLS 1.2+, Zero-Retention-Addendum). Die KI-Analyse kann vom Administrator deaktiviert und vom Nutzer einfach nicht verwendet werden. Weiterführende Informationen: Anthropic Privacy Policy.
Hinweis gemäß EU AI Act: KI-generierte Inhalte sind in der Oberfläche als „KI-Analyse" gekennzeichnet. Die Ergebnisse sind algorithmisch erzeugt, stellen keine Anlageberatung dar und sind ohne Gewähr.
Transaktionale E-Mails (Postmark)
Für transaktionale E-Mails (Konto-Bestätigung, Passwort-Reset, Wochen-Digest, System-Benachrichtigungen) nutzen wir den E-Mail-Versand-Dienst Postmark der ActiveCampaign, LLC, 1 N Dearborn St, 5th Floor, Chicago, IL 60602, USA. Übermittelt werden ausschließlich deine E-Mail-Adresse, der Name (sofern hinterlegt) und der Inhalt der jeweiligen Mail. Mit Postmark besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) inklusive EU-Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (Sicherheits-/Service-Mails).
Fehlerprotokollierung (Sentry)
Zur Sicherstellung des stabilen Betriebs und schnellen Behebung von Fehlern verwenden wir Sentry der Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA mit EU-Datenresidenz (de.sentry.io, Frankfurt). Bei einem auftretenden Fehler werden die Fehlermeldung, der Stack-Trace, die aufgerufene URL, Browser- und Betriebssystem-Information sowie deine gekürzte IP-Adresse erhoben. Die Daten dienen ausschließlich der technischen Fehlerbehebung; eine Profilbildung oder Werbeauswertung findet nicht statt. Speicherdauer in Sentry: 30 Tage. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Plattform-Stabilität). Drittland-Transfer: Datenresidenz EU; mit Sentry besteht ein Auftragsverarbeitungsvertrag inklusive EU-Standardvertragsklauseln. Weiterführend: Sentry Privacy Policy.
Content-Delivery-Network & Zugriffsschutz (Cloudflare)
Sämtlicher Web-Traffic an tradeonyx.io sowie die Subdomains app.tradeonyx.io, uploads.tradeonyx.io und assets.tradeonyx.io läuft über das CDN der Cloudflare Germany GmbH, Rosental 7, 80331 München (Vertragspartner) bzw. Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA (Konzernmutter). Cloudflare betreibt ein global verteiltes Edge-Netzwerk, in dem zur Auslieferung von Inhalten und zur Abwehr von Angriffen technisch zwingend IP-Adresse, User-Agent und angeforderte URL verarbeitet werden. Für administrative Bereiche (Staging und Admin-Inbox) kommt zusätzlich Cloudflare Access zum Einsatz; dabei wird ein kurzlebiges JWT-Cookie (CF_Authorization) im Browser des berechtigten Administrators gesetzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabiler, performanter und sicherer Bereitstellung der Plattform) sowie Art. 6 Abs. 1 lit. b DSGVO für die vertragsbezogenen Subdomains. Drittland-Transfer: Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) inklusive EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Weitere Informationen: Cloudflare Privacy Policy.
Bot-Schutz (Cloudflare Turnstile): Auf den Formularen Kontakt (/kontakt) und Registrierung (/register) setzen wir Cloudflare Turnstile ein. Turnstile ist eine datenschutzfreundliche Alternative zu CAPTCHA-Diensten (insbesondere Google reCAPTCHA), die ohne Klick-Rätsel, Tracking-Cookies und ohne Auswertung des Browser-Verlaufs auskommt. Bei Aufruf des Formulars wird ein Skript von challenges.cloudflare.com geladen, das im Hintergrund prüft, ob die Anfrage von einem Menschen oder automatisiert (Bot) erfolgt; dabei werden IP-Adresse, User-Agent und einige Browser-Eigenschaften an Cloudflare übertragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Spam und Bot-Registrierungen). Drittland-Transfer und AVV gelten analog zum Cloudflare-CDN oben.
Eingebettete Walkthrough-Videos (YouTube)
Auf einzelnen Seiten unserer Website (z.B. /walkthrough/<name> sowie auf einzelnen Akademie-Artikeln) betten wir Walkthrough-Videos vom YouTube-Kanal der TradeOnyx UG (haftungsbeschränkt) i.G. ein. Anbieter von YouTube ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, ein Tochterunternehmen der Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA.
Wir nutzen ein zweistufiges Verfahren: Erst zeigen wir ein bei uns selbst gehostetes Vorschaubild mit Play-Button (Click-to-Load). Solange du nicht aktiv auf Play klickst, baut dein Browser keinerlei Verbindung zu Google auf — es werden weder Cookies gesetzt noch IP-Adresse, User-Agent oder andere Daten übertragen. Erst dein aktiver Klick lädt den eigentlichen YouTube-Player im erweiterten Datenschutzmodus (youtube-nocookie.com) nach. Ab diesem Moment verbindet sich dein Browser direkt mit Servern von Google und es werden technisch zwingend IP-Adresse, User-Agent, Referrer-URL und Geräte-Informationen übertragen, damit das Video ausgeliefert werden kann. Bist du währenddessen in einem Google-Konto angemeldet, kann Google das Abruf-Verhalten zusätzlich diesem Konto zuordnen — du kannst das verhindern, indem du dich vor dem Klick aus deinem Google-Konto ausloggst.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer niedrigschwelligen, audiovisuellen Produkt-Vorführung). Drittland-Transfer: Sobald das Video gestartet wird, erfolgt eine Übermittlung in die USA. Mit Google besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) inklusive EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Weiterführend: Google Privacy Policy.
Webanalyse
Wir setzen weder Google Analytics noch Meta-Pixel, LinkedIn Insight, TikTok-Pixel oder vergleichbare Tracking-Lösungen ein. Eigene Nutzungsstatistiken werden ausschließlich aus den Server-Logs (siehe Abschnitt 2) abgeleitet und enthalten keine personenbeziehbaren Identifikatoren. Eine Identifizierung einzelner Nutzer ist nicht möglich und nicht beabsichtigt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Ein Cookie-Banner ist gemäß § 25 Abs. 2 TDDDG nicht erforderlich.
7. Datenweitergabe an Dritte
Wir geben deine personenbezogenen Daten nicht an Dritte weiter, es sei denn, du hast eingewilligt, die Weitergabe ist zur Vertragserfüllung erforderlich, eine gesetzliche Verpflichtung besteht oder ein berechtigtes Interesse überwiegt.
8. Deine Rechte als betroffene Person
- Auskunft (Art. 15 DSGVO): Welche Daten wir über dich gespeichert haben.
- Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger Daten (im Profil selbst möglich).
- Löschung (Art. 17 DSGVO): Anfrage an [email protected] oder direkt im Profil über die Konto-löschen-Funktion.
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO): Du kannst deine Handelsdaten als CSV und Journal-Einträge inkl. Reviews und Tags als JSON-Export im Profil herunterladen. Für Daten, die nicht in der Export-Funktion enthalten sind (z. B. Audit-Log), genügt eine formlose Anfrage an [email protected].
- Widerspruch (Art. 21 DSGVO).
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Jederzeit mit Wirkung für die Zukunft.
Kontakt für alle Datenschutz-Anliegen: [email protected]
9. Beschwerderecht bei der Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für die TradeOnyx UG (haftungsbeschränkt) i.G. zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen:
: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2-4, 40213 Düsseldorf, [email protected], ldi.nrw.de
Eine Liste aller deutschen Datenschutzbehörden: www.bfdi.bund.de
10. Datensicherheit
- Passwörter werden ausschließlich als Bcrypt-Hash gespeichert — niemals im Klartext.
- Datenbankzugriffe erfolgen über verschlüsselte Verbindungen innerhalb des Servernetzwerks.
- Session-Tokens sind verschlüsselt und haben eine begrenzte Gültigkeitsdauer.
- HTTPS/TLS 1.2+ Verschlüsselung für alle übertragenen Daten
- Server-seitige Verschlüsselung at-rest für hochgeladene Dateien (Cloudflare R2)
- Bcrypt-Hashing für Passwörter (niemals im Klartext)
- Optionale Zwei-Faktor-Authentifizierung (TOTP, RFC 6238) in den Einstellungen. Admin-Konten verwenden 2FA verpflichtend (Art. 32 DSGVO — angemessene technische Maßnahme bei privilegierten Zugängen).
- Sicherheits-E-Mails bei Anmeldungen von neuen Geräten und bei kritischen Aktionen (Passwort-Änderung, 2FA aktiviert / deaktiviert). Der Geräte-Fingerprint wird nur als SHA-256-Hash über Browser-Familie, Betriebssystem-Familie, Land und IP-Präfix (/24 IPv4, /48 IPv6) gespeichert — keine Klartext-IP. Vertraute Geräte können in den Einstellungen jederzeit eingesehen und einzeln entzogen werden (Art. 16 + Art. 17 DSGVO).
Stand: 14. Mai 2026 · Diese Datenschutzerklärung wird bei Änderungen der Plattform oder der Rechtslage aktualisiert.