Datenschutzerklärung der App „Journalwolf“

Diese Datenschutzerklärung informiert über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten innerhalb der mobilen Anwendung „Journalwolf“ (nachfolgend „App“) gemäß Art. 13 und Art. 14 DSGVO.

§ 1 Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:

David Senczek
Ulmer Str. 7, 89143 Blaubeuren
E-Mail: support@journalwolf.com

Die App wird derzeit als privater Betreiber-Beta ohne kommerzielle Gewinnerzielungsabsicht betrieben. Mit dem Übergang in den kommerziellen Betrieb wird diese Erklärung um die handelsrechtlichen Angaben ergänzt.

§ 2 Server-Logfiles

Bereitstellung der App und Server-Logfiles: Bei der rein informatorischen Nutzung der App (Kommunikation mit dem Backend des Anbieters) erhebt der Hosting-Provider automatisch Daten, die das Gerät des Nutzers übermittelt, und speichert diese in Server-Logfiles. Dies sind typischerweise: IP-Adresse, Datum und Uhrzeit der Anfrage, genutztes Betriebssystem und App-Version. Diese Daten werden nicht mit anderen Datenquellen zusammengeführt.

Rechtsgrundlage: Die Erfassung dieser Daten erfolgt auf Grundlage des berechtigten Interesses des Anbieters (Art. 6 Abs. 1 lit. f DSGVO) an der technisch fehlerfreien Darstellung und der Sicherheit/Stabilität seiner Server-Infrastruktur.

§ 3 Grundsatz: Non-Custodial und „Bring Your Own Key“ (BYOK)

Die App ist non-custodial konzipiert. Das bedeutet:

Diese Architektur reduziert die Datenverarbeitung auf das technisch notwendige Minimum (Art. 5 Abs. 1 lit. c DSGVO – Datenminimierung).

§ 4 Verarbeitete Daten, Zwecke und Rechtsgrundlagen

4.1 Account-Daten (Phase 2 / Multi-User)

Sobald die App eine Registrierung erfordert, verarbeitet der Anbieter:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

4.2 Portfolio- und Trade-Daten

Über die vom Nutzer eingebrachten API-Schlüssel ruft die App folgende Daten von der Krypto-Börse Kraken ab und speichert sie pro Nutzer im Backend:

Zweck: Anzeige des Portfolios, Berechnung von P&L, FIFO-Steueranalysen, KI-gestützte Auswertungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

4.3 Steuer-Eingabedaten

Auf Wunsch trägt der Nutzer Name, Anschrift und Steuer-IDs in den App-eigenen Steuerdaten-Dialog ein, um diese in das generierte Steuerbericht-PDF einzubinden. Diese Eingaben werden verschlüsselt auf dem Gerät des Nutzers (Keystore) gespeichert. Bei der Erstellung eines Steuerberichts werden sie – ebenso wie die API-Schlüssel (siehe § 3) – pro Anfrage als Header an das Backend übergeben und dort nur flüchtig im Arbeitsspeicher zur Erzeugung des PDF verwendet (Pass-Through); die Roh-Eingaben werden serverseitig nicht gespeichert. Das fertige Steuerbericht-PDF, das diese Angaben enthält, wird im nutzereigenen Bereich auf dem Backend abgelegt und bei Löschung des Accounts mitgelöscht (siehe § 6, § 9).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

4.4 KI-Anfragen (Anthropic)

Bei der Nutzung KI-gestützter Befehle (z. B. /report, /sentiment, /concentration) sendet die App folgende Informationen an Anthropic:

Datenminimierung – keine direkten Identifikatoren: An die KI werden ausschließlich aufbereitete Kennzahlen und Aggregate übermittelt, keine Roh-Exporte (insbesondere keine Kraken-Ledger-Dateien). Nicht an Anthropic übertragen werden: die für den Steuerbericht hinterlegten Stammdaten (Name, Anschrift, Steuer-Identifikationsnummer, Steuernummer – diese verbleiben im in § 4.3 beschriebenen, getrennten PDF-Pfad), Klartext-Passwörter, API-Schlüssel (der Anthropic-Key dient ausschließlich der Authentifizierung der Anfrage), E-Mail-Adresse, Benutzername und Geräte-Identifikatoren. Hinweis: Inhalte, die der Nutzer selbst in den Chat schreibt oder als Bild sendet, werden übermittelt; sensible personenbezogene Angaben sollten dort vermieden werden.

Kein Training der KI-Modelle: Nach den zum Stand dieser Erklärung geltenden Nutzungsbedingungen von Anthropic für die API-/Geschäftsnutzung werden die über die Schnittstelle übermittelten Inhalte (Prompt und Portfolio-Snapshot) nicht zum Training der KI-Modelle verwendet. Eine kurzzeitige Speicherung durch Anthropic zur Erkennung und Verhinderung von Missbrauch bleibt hiervon unberührt.

Die Authentifizierung gegenüber Anthropic erfolgt mit dem nutzereigenen Anthropic-API-Key (BYOK). Anthropic ist eigenständiger Verantwortlicher im Sinne der DSGVO bzw. Auftragsverarbeiter, je nach Vertragsausgestaltung; siehe § 5.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – ohne KI-Anfrage keine KI-Antwort).

4.5 Push-Benachrichtigungen

Push-Benachrichtigungen (Firebase Cloud Messaging): Zur Zustellung von Benachrichtigungen (z. B. Daily Briefings) nutzt der Anbieter Firebase Cloud Messaging (FCM), einen Dienst der Google Ireland Limited. Hierbei wird ein anonymisiertes Geräte-Token (FCM-Token) generiert und verarbeitet, um die Nachricht an das Gerät des Nutzers zu leiten. Die Inhalte der Benachrichtigungen (Push-Body) enthalten keine personenbezogenen Klardaten.

Rechtsgrundlage: Die Verarbeitung erfolgt ausschließlich auf Grundlage der ausdrücklichen Einwilligung des Nutzers gemäß Art. 6 Abs. 1 lit. a DSGVO, die dieser beim ersten Start der App über den Systemdialog des Betriebssystems erteilt. Der Nutzer kann diese Einwilligung jederzeit in den Systemeinstellungen seines Geräts widerrufen.

4.6 Sicherheits- und Audit-Logs

Zur Erkennung von Account-Übernahmen und Missbrauch protokolliert der Anbieter:

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Account-Sicherheit und Forensik).

4.7 Lokale Daten auf dem Gerät

Folgende Daten werden auf dem Gerät des Nutzers gespeichert und nicht dauerhaft auf den Servern des Anbieters abgelegt (eine Übertragung erfolgt allenfalls flüchtig pro Anfrage zur Ausführung der jeweiligen Funktion, siehe § 3 und § 4.3):

Bei Deinstallation der App oder Geräte-Reset gehen die lokal gespeicherten Daten unwiderruflich verloren. Ein serverseitiges Backup dieser lokalen Daten existiert nicht.

4.8 Feedback zu KI-Antworten

Bewertet der Nutzer eine KI-Antwort über die 👍/👎-Schaltflächen, übermittelt die App folgende Daten an das Backend und speichert sie dem Nutzerkonto zugeordnet:

Diese Daten dienen ausschließlich der Qualitätsverbesserung der KI-Antworten. Die Übermittlung erfolgt ausschließlich dann, wenn der Nutzer aktiv eine Bewertung abgibt; ohne Bewertung verbleibt der Chat-Verlauf lokal auf dem Gerät (siehe § 4.7).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung der Antwortqualität). Die Feedback-Daten werden mit der Löschung des Nutzerkontos vollständig entfernt.

§ 5 Empfänger und Auftragsverarbeiter

Folgende externe Dienste empfangen im Rahmen der Vertragserfüllung Daten:

5.1 Anthropic, PBC (USA)

5.2 Payward Ltd. / Payward, Inc. (Kraken)

5.3 Google Ireland Limited (Firebase Cloud Messaging)

5.4 Brevo (Sendinblue GmbH / Brevo SAS – EU)

5.5 Cloudflare, Inc. (USA)

5.6 Öffentliche Marktdaten-Quellen

5.7 Phase 2 (geplant) – Abo-Abwicklung

Mit Einführung des kostenpflichtigen Abos (siehe AGB § 8) kommen folgende Empfänger hinzu:

Diese Erklärung wird vor Aktivierung des Abos um die entsprechenden Datenschutzhinweise erweitert.

§ 6 Speicherdauer

DatenartSpeicherdauer
Account-Datenbis zur Löschung des Accounts durch den Nutzer
Portfolio-/Trade-Daten (serverseitige Speicherung)Account-Lebenszeit; bei Löschung sofort gelöscht
Steuer-Eingabedatennur lokal auf dem Gerät
Push-Tokenbis Deregistrierung oder Account-Löschung
Audit-Logsmaximal 12 Monate, danach gelöscht oder anonymisiert
Backup-Snapshotsmaximal 30 Tage rollierend

Bei Account-Löschung (siehe § 9) werden die personenbezogenen Daten sofort und unwiderruflich gelöscht (keine Wiederherstellungsfrist). Audit-Log-Einträge bleiben pseudonymisiert (mit user_id = NULL) für die im Bereich Sicherheit/Forensik notwendige Zeit erhalten.

§ 7 Datensicherheit

Der Anbieter setzt folgende technische und organisatorische Maßnahmen ein:

§ 8 Datenübermittlung in Drittländer

Datenübermittlung in Drittländer (z. B. USA): Soweit bei der Nutzung von Drittanbietern (z. B. Google Firebase, Anthropic, Cloudflare) eine Übermittlung von personenbezogenen Daten (wie z. B. IP-Adressen oder Push-Tokens) in die USA stattfindet, stützt sich diese Datenübermittlung auf den Angemessenheitsbeschluss der EU-Kommission für das EU-US Data Privacy Framework (DPF). Sofern der jeweilige Anbieter nicht unter dem DPF zertifiziert ist, stützt sich die Übermittlung auf Standardvertragsklauseln (SCC) der EU-Kommission gem. Art. 46 DSGVO, um ein der DSGVO gleichwertiges Datenschutzniveau vertraglich abzusichern.

§ 9 Rechte der betroffenen Person

Der Nutzer hat gegenüber dem Anbieter folgende Rechte:

Zur Geltendmachung dieser Rechte genügt eine formlose E-Mail an support@journalwolf.com. Der Anbieter beantwortet solche Anfragen ohne unangemessene Verzögerung, spätestens binnen eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO).

§ 10 Kein Tracking, keine Werbung

Die App enthält:

§ 11 Automatisierte Entscheidungen

Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt. Die KI-gestützten Analysen sind explizit als Informations- und Modellierungswerkzeug konzipiert; jede Anlage- oder Steuerentscheidung trifft der Nutzer eigenverantwortlich (siehe AGB §§ 4–5).

§ 12 Änderungen dieser Datenschutzerklärung

Der Anbieter behält sich vor, diese Datenschutzerklärung an geänderte Rechtslage oder Verarbeitungsumfänge anzupassen. Wesentliche Änderungen werden dem Nutzer mit angemessener Vorlaufzeit in der App oder per E-Mail bekannt gegeben.


Stand: 10. Juli 2026 · Version: 1.6.0-2026-07-10