Datenschutzerklärung
Zuletzt geändert: Abgleich mit dem tatsächlichen Stand der Website – Einträge im Local Storage (Abschnitt 5), Originaltexte aus dem Archiv-Import (Abschnitt 7), Vorschläge für neue Akten (Abschnitt 7a), Bestätigung der E-Mail-Adresse, „Passwort vergessen" und Kontolöschung (Abschnitt 14), Rolle von Stripe (Abschnitt 14a), Löschung der Warteliste (Abschnitt 14b). Davor: Mit Konto lässt sich die Uhrzeit des Stimmungsbilds wählen; beim Abmelden entfernen wir die Liste der gefolgten Akten vom Gerät (Abschnitt 14). Für Mitglieder ist der Wochenreport ein weiterer Push-Anlass; ein Abo ohne Konto wandert beim Anmelden samt Folgen ans Konto (Abschnitt 14); Folgen einer Akte und vier Push-Anlässe (Abschnitt 14); Klicks auf bestimmte Knöpfe zählen am selben Tag unter dem Kampagnen-Kennzeichen der Ankunft (Abschnitt 3.1); Sicherungskopien werden verschlüsselt abgelegt (Abschnitt 2); „Passwort vergessen" läuft über einen Anmeldelink per E-Mail (Abschnitt 13); Kampagnen-Kennzeichen aus Anzeigen-Links zählen als Tagessumme (Abschnitt 3.1); die TruEdge-Warteliste bietet E-Mail oder Push (Abschnitt 14b); der E-Mail-Versand läuft über einen Transaktions-Mail-Dienst (Abschnitt 14b). Davor: Die Community-Abstimmungen sind eingestellt (Abschnitt 4); neu aufgenommen die TruEdge-Mitgliedschaft mit Zahlung über Stripe (Abschnitt 14a).
1. Verantwortlicher
Radeberger Str. 1
01471 Radeburg
Deutschland
E-Mail: support@truebias.de
Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und wurde nicht bestellt.
2. Hosting
Diese Website wird über Railway (Railway Corp., 548 Market Street, San Francisco, CA 94104, USA) in der EU-Region Amsterdam (Niederlande) betrieben. Die zur Bereitstellung verarbeiteten Daten (insbesondere Zugriffsdaten, siehe Ziff. 3) werden auf EU-Infrastruktur verarbeitet. Mit Railway besteht eine Auftragsverarbeitungsvereinbarung gem. Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren und effizienten Bereitstellung der Website).
Sicherungskopien: Einmal täglich legen wir eine Sicherungskopie der Datenbestände (einschließlich der Nutzerkonten, siehe Ziff. 13) in einem privaten Repository bei GitHub (GitHub, Inc., 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA) ab. Die Kopie wird vor der Übertragung auf unserem Server mit AES-256 verschlüsselt; der Schlüssel liegt ausschließlich bei uns, GitHub erhält nur das Chiffrat. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherung gegen Datenverlust).
Drittlandbezug: Railway ist ein US-Unternehmen und unterliegt insoweit US-Recht. Sollte es – etwa im Rahmen von Wartung oder Support – zu einem Zugriff aus den USA bzw. zu einer Übermittlung kommen, ist diese durch die in der Auftragsverarbeitungsvereinbarung einbezogenen EU-Standardvertragsklauseln (Art. 46 DSGVO) bzw. das EU-US Data Privacy Framework abgesichert.
3. Server-Logfiles
Beim Aufruf der Website werden automatisch Daten verarbeitet, die Ihr Browser übermittelt: gekürzte/anonymisierte IP-Adresse, Datum und Uhrzeit des Zugriffs, abgerufene Datei/URL, übertragene Datenmenge und Statusmeldung, Browsertyp und -version, Betriebssystem (User-Agent) sowie ggf. die Referrer-URL.
Zweck: technische Bereitstellung, Stabilität und Sicherheit sowie Abwehr von Missbrauch. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: Löschung bzw. Anonymisierung nach spätestens 7 Tagen; längere Speicherung nur bei sicherheitsrelevanten Vorfällen bis zu deren Klärung.
3.1 Reichweitenmessung ohne Cookies
Um zu erfahren, welche Seiten wie oft aufgerufen werden und woher Besucher kommen, zählt unser Server
Seitenaufrufe selbst – ohne Cookies, ohne Tracking-Skripte Dritter und ohne Weitergabe an
externe Analysedienste. Gespeichert werden Tagessummen: Aufrufe je
Seite, Herkunfts-Domain (Referrer, nur der Host), Gerätetyp (mobil/Desktop) und die Zahl verschiedener
Besucher. Für die Besucherzahl bildet der Server aus Ihrer IP-Adresse und Ihrer Browserkennung zusammen mit
einem täglich neu erzeugten Zufallswert einen Hashwert; dieser Hash wird nur bis Mitternacht gehalten und
lässt sich weder auf Sie zurückführen noch mit dem Folgetag verknüpfen. Weder IP-Adresse noch Browserkennung
noch Zeitstempel einzelner Aufrufe werden gespeichert. Sendet Ihr Browser „Do Not Track"
oder das Global-Privacy-Control-Signal, wird Ihr Aufruf nicht gezählt. Enthält die
aufgerufene Adresse Kampagnen-Kennzeichen (utm_source, utm_medium,
utm_campaign – etwa aus einer Anzeige), zählen wir auch diese nur als Tagessumme je
Kennzeichen; sie bezeichnen eine Kampagne, keine Person. Tippt ein Besucher, der am selben Tag über ein
solches Kennzeichen kam, auf bestimmte Knöpfe (etwa „Folgen", „Weiter" oder eine Brücke nach TruEdge), zählen
wir auch das seit dem 18. September 2026 als Tagessumme je Kennzeichen; zugeordnet wird über denselben
Hashwert, der um Mitternacht verfällt – in Ihrem Browser wird dafür nichts gespeichert. Klicks auf solche Knöpfe
zählen wir seither auch ohne Kampagnen-Kennzeichen, dann als reine Tagessumme je Knopf und ohne jede
Zuordnung zu einem Besucher.
Was wir während des Tages halten: Damit die Knopf-Zählung überhaupt einer Ankunft zugeordnet werden kann, merkt sich der Server zu jedem Hashwert des laufenden Tages die erste aufgerufene Seite, die Herkunfts-Domain, den Gerätetyp und – falls vorhanden – die geöffnete Akte und das Kampagnen-Kennzeichen. Diese Zuordnung ist pseudonym, steht nur für den laufenden Tag und wird um Mitternacht mit dem Hashwert gelöscht; in die Tagessummen geht sie nur als Zahl ein. Die Tagessummen selbst bewahren wir 400 Tage auf, danach fallen die ältesten weg. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Reichweitenmessung als berechtigtes Interesse); mangels Zugriff auf Ihr Endgerät ist § 25 TDDDG nicht berührt.
4. Community-Abstimmungen (eingestellt)
Seit dem 5. September 2026 gibt es keine Community-Abstimmungen mehr. Der Bereich ist aus der Website entfernt; es werden dafür keine Daten mehr erhoben, und die früher dafür verwendeten Schlüssel werden in Ihrem Browser nicht mehr angelegt (Abschnitt 5).
Altdaten: Aus der Zeit der täglichen Stimmungsabstimmung liegen bei uns nur noch
aggregierte Tageswerte (Tageswert, Verlaufswert, Häufigkeitsverteilung) ohne Zuordnung zu
einer Kennung; sie sind Teil des öffentlichen Protokolls und enthalten keinen Personenbezug. Die
Zuordnung Kennung → Stimme wurde täglich gelöscht und existiert nicht mehr. Aus der
Boden-Abstimmung können noch gehashte Gerätekennungen zusammen mit der gewählten Zone gespeichert sein;
diese Zuordnung ist pseudonym und wird spätestens mit dem Abschluss des laufenden Abschnitts gelöscht.
Auf Wunsch entfernen wir einen konkreten Hash sofort – wenden Sie sich an die im Impressum
genannte Adresse und teilen Sie uns Ihre Kennung mit (sie stand im Local Storage unter cb_uid).
Rechtsgrundlage für die verbleibende Aufbewahrung: Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einem nachvollziehbaren, unveränderten Protokoll.
5. Lokale Speicherung im Browser (Local Storage)
Wir speichern bestimmte Angaben lokal in Ihrem Browser. Es werden keine Tracking- oder Marketing-Cookies gesetzt. Diese Speicherung ist für die von Ihnen angeforderten Funktionen technisch erforderlich; eine Einwilligung ist hierfür nach § 25 Abs. 2 Nr. 2 TDDDG nicht notwendig. Sie können den Local Storage jederzeit über Ihre Browser-Einstellungen löschen.
Im Einzelnen:
Derzeit abgelegt:
tb_explain_seen– ob Sie die Kurz-Erklärung schon einmal geöffnet haben, damit der Hinweis darauf nicht dauerhaft blinkt. Verlässt Ihren Browser nicht.tb-folgen– die Akten, denen Sie auf diesem Gerät folgen. Bleibt im Browser; nur bei aktiven Benachrichtigungen speichern wir die Liste zusätzlich bei uns (Ziff. 14).tb-te-besuch– wann Sie TruEdge zuletzt geöffnet haben, damit der Bereich Ihnen zeigen kann, was seither dazugekommen ist. Zwei Zeitstempel, sonst nichts; der Zeitpunkt geht bei jedem Öffnen an uns, damit wir die Zeilen dazu berechnen können, wird dort aber nicht gespeichert. Verlässt Ihren Browser sonst nicht.- Ihre persönliche Influencer-Auswahl im Radar, falls Sie eine treffen. Verlässt Ihren Browser nicht.
Nicht mehr abgelegt, weil die zugehörigen Bereiche eingestellt sind – aufgeführt, weil ältere Einträge noch in Ihrem Browser liegen können. Sie können sie gefahrlos löschen:
cb_uid– zufällige Geräte-Kennung für die Abstimmungen. Wurde früher an uns übermittelt und dort nur gehasht gespeichert (Ziff. 4).cb_voted,bottom_voted– ob und wie Sie abgestimmt haben, damit die Seite Ihnen Ihren eigenen Wert zeigen kann. Verlässt Ihren Browser nicht.cb_hint_dismissed– ob Sie den Abstimmungs-Hinweis weggeklickt haben. Verlässt Ihren Browser nicht.
Nutzt eine Person den Influencer-Zugang (Ziff. 13), ein Nutzerkonto (Ziff. 14) oder den Redaktions-Zugang, wird ihr Sitzungs-Token im Browser abgelegt. Auch diese Speicherung ist für den angefragten Login technisch erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); das Token verfällt serverseitig von selbst (Nutzerkonten nach spätestens 30 Tagen, Influencer-Zugänge nach spätestens 24 Stunden, der Redaktions-Zugang nach spätestens 8 Stunden) und wird bei einem Passwortwechsel sofort ungültig.
6. Eingebundene externe Inhalte
Live-Kurse und Kursverläufe (Quelle: Binance) werden serverseitig von unserem Server abgerufen und zwischengespeichert; Ihr Browser kommuniziert dafür ausschließlich mit unserem Server. Ihre IP-Adresse wird dabei nicht an Binance übermittelt. Dasselbe gilt für den automatischen Abgleich erfasster Kursmarken (z. B. Kursziele) mit dem Bitcoin-Kursverlauf: auch er läuft ausschließlich serverseitig gegen die öffentlichen Binance-Marktdaten, ohne Bezug zu Besucherdaten.
Der gekennzeichnete Anzeigen-Kasten am Ende von Radar und Logbuch enthält einen Affiliate-Link zum BitBox-Shop (Shift Crypto AG, Schweiz). Beim bloßen Betrachten werden keine Daten an den Anbieter übermittelt; erst wenn Sie den Link anklicken, öffnet sich der externe Shop und der Anbieter verarbeitet Ihre Daten (einschließlich IP-Adresse und der im Link enthaltenen Referral-Kennung) nach seinen eigenen Datenschutzbestimmungen. Für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission. Rechtsgrundlage der Verlinkung: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Finanzierung des Angebots).
Darüber hinaus werden keine Inhalte von Dritten in Ihren Browser geladen. Schriftarten, Symbole/Icons und Profilbilder (Initial-Avatare sowie von den Personen selbst mit Einwilligung bereitgestellte Fotos, siehe Ziff. 13) werden ausschließlich lokal von dieser Website ausgeliefert; eine Übermittlung Ihrer IP-Adresse an externe Schriftarten-, CDN- oder Avatar-Dienste findet nicht statt. Die in Ziff. 7 und 8 beschriebenen Verarbeitungen (X-Datenabruf, KI-Vorverarbeitung) erfolgen serverseitig und übermitteln nicht Ihre IP-Adresse als Besucher.
7. Redaktionelle Verarbeitung öffentlicher Aussagen der genannten Personen (Bias-Radar & Logbuch)
Gegenstand dieser Website ist die journalistisch-redaktionelle Einordnung öffentlich geäußerter Markteinschätzungen namentlich genannter Personen („Influencer"). Hierfür verarbeiten wir personenbezogene Daten dieser Personen: Anzeigename und Nutzername (Handle), öffentlich zugängliche Beiträge – einschließlich darin enthaltener Bilder (z. B. Chart-Grafiken) – bzw. unsere daraus erstellten kurzen Zusammenfassungen samt Quell-Link, ein Profil-/Initial-Avatar sowie unsere redaktionelle Bias-Einordnung – einschließlich der Einordnung, mit welchen Metriken oder Indikatoren die Person ihre Aussage begründet (Schlagworte aus einer festen redaktionellen Liste, z. B. „Chart-Technik" oder „ETF-Flows").
Datenquelle: Die Beiträge werden aus den öffentlich zugänglichen Profilen der Personen auf der Plattform X über die offizielle X-Programmierschnittstelle (API) abgerufen (keine Umgehung technischer Schutzmaßnahmen, kein Scraping). Betreiber von X und für die EU/den EWR verantwortliche Stelle ist die X Internet Unlimited Company, One Cumberland Place, Fenian Street, Dublin 2, D02 AX07, Irland; Muttergesellschaft ist die X Corp. (USA). Etwaige Übermittlungen in die USA stützt X auf EU-Standardvertragsklauseln.
Datenminimierung: Wir speichern grundsätzlich nicht den vollständigen Originaltext eines Beitrags, sondern eine in eigenen Worten verfasste, kurze Zusammenfassung sowie einen Link auf die Originalquelle. Der ursprüngliche Beitragstext und etwaige Beitragsbilder werden lediglich vorübergehend zur Aufbereitung verarbeitet; Beitragsbilder werden von uns nicht gespeichert oder veröffentlicht. Ausnahme: Beim rückwirkenden Aufarbeiten älterer Monate (Archiv-Import) speichern wir die Originaltexte der dabei abgerufenen Beiträge intern und nicht öffentlich, damit Zusammenfassung, Einordnung und Schlagworte später nachprüfbar bleiben; veröffentlicht wird auch hier nur die Zusammenfassung mit Link auf die Quelle.
Zweck: journalistisch-redaktionelle Berichterstattung und Meinungsbildung über das Marktverhalten öffentlich auftretender Personen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Information, Transparenz und öffentlicher Meinungsbildung) in Verbindung mit dem Medienprivileg für journalistisch-redaktionelle Zwecke (Art. 85 DSGVO; vgl. § 18 Abs. 2 MStV). Es werden ausschließlich bereits von den Personen selbst veröffentlichte Aussagen verarbeitet.
Widerspruch & Betroffenenrechte: Betroffene Personen können der Verarbeitung jederzeit widersprechen und Berichtigung, Richtigstellung oder Löschung ihres Eintrags verlangen (support@truebias.de). Wir prüfen jedes Anliegen zeitnah. Näheres unter Haftungsausschluss.
7a. Vorschläge für neue Akten
Über das Formular „Influencer vorschlagen" können Sie uns eine öffentlich auftretende Person nennen. Wir speichern dazu den angegebenen Namen, das X-Handle, Ihre optionale Begründung und den Zeitpunkt – keine IP-Adresse, keine Angaben zu Ihnen. Die Einträge dienen allein der redaktionellen Prüfung (Art. 6 Abs. 1 lit. f DSGVO: Interesse an Hinweisen aus der Leserschaft); gespeichert werden höchstens 500 Einträge, erledigte löschen wir. Bitte tragen Sie in die Begründung keine personenbezogenen Daten Dritter ein, die nicht öffentlich sind.
8. KI-gestützte Vorverarbeitung (Anthropic / Claude)
Zur Vorbereitung der redaktionellen Einträge können der öffentlich zugängliche Beitragstext sowie im Beitrag enthaltene Bilder (in der Regel Kurs-Charts; technisch können Fotos auch Personen zeigen) serverseitig an die Claude-API des Anbieters Anthropic PBC (San Francisco, USA) übermittelt werden. Dort werden ein Vorschlag für die Stimmung (bullisch/bärisch/neutral), ein Entwurf einer kurzen Zusammenfassung, ggf. im Beitrag oder Chart genannte Kursmarken und Zeitfenster (Einstieg, Ziel, Invalidierung, „gültig bis") sowie ein Vorschlag, mit welchen Metriken der Beitrag begründet wird (Schlagworte aus einer festen Liste), als strukturierte Angaben erzeugt. Diese Ausgaben sind reine Entwürfe, die anschließend von einer natürlichen Person geprüft, angepasst und freigegeben werden – eine automatische Veröffentlichung findet nicht statt (siehe Ziff. 9). Übermittelte Bilder werden von uns nicht gespeichert; bei Anthropic gelten die kurzen Aufbewahrungsfristen der API-Verarbeitung (siehe unten).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (effiziente redaktionelle Aufbereitung). Auftragsverarbeitung & Drittland: Mit Anthropic bestehen die in deren Geschäfts-/ API-Bedingungen einbezogenen Datenverarbeitungsregelungen (Auftragsverarbeitung). Anthropic nutzt die über die API übermittelten Inhalte nicht zum Training seiner Modelle und sieht eine nur kurze Aufbewahrung der Verarbeitungsprotokolle vor. Die Übermittlung in die USA wird auf EU-Standardvertragsklauseln (Art. 46 DSGVO) bzw. das EU-US Data Privacy Framework gestützt.
Diese Funktion ist optional und nur aktiv, wenn ein entsprechender API-Zugang konfiguriert ist. Ist sie deaktiviert, werden keine Inhalte an Anthropic übermittelt.
9. Automatisierte Verarbeitung & menschliche Entscheidung (Art. 22 DSGVO)
Zur Aufbereitung setzen wir automatisierte Hilfsmittel ein: den Abruf öffentlicher Beiträge (Ziff. 7), einen KI-gestützten Vorschlag für Stimmung, Zusammenfassung und Begründungs-Schlagworte (Ziff. 8), die rechnerische Ableitung der angezeigten Bias-Stufe aus den zuvor redaktionell bestätigten Aussagen sowie die rechnerische Feststellung, ab wann ein Monat in die Statistiken einfließt (nach festen, in der Methodik offengelegten Regeln).
Die maßgebliche redaktionelle Entscheidung – welche Aussagen aufgenommen werden und wie sie eingeordnet werden – trifft stets ein Mensch. Es findet daher keine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung statt, die gegenüber den betroffenen Personen rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 Abs. 1 DSGVO). Die dargestellte Bias-Stufe ist eine Meinungsäußerung/Werturteil, keine Tatsachenbehauptung über ein unredliches Verhalten. Sie spiegelt unseren Eindruck der Grundstimmung wider, die ein durchschnittlicher Leser den öffentlichen Aussagen entnehmen würde.
10. Keine Datenweitergabe zu Werbe-/Profiling-Zwecken
Eine Weitergabe Ihrer Daten an Dritte zu Werbe- oder Profiling-Zwecken findet nicht statt. Eine Weitergabe erfolgt nur, soweit dies zur Bereitstellung der Website erforderlich ist (z. B. an den Hoster oder die in Ziff. 8 genannten Dienste als Auftragsverarbeiter) oder wir gesetzlich dazu verpflichtet sind.
11. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21) sowie auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft. Wenden Sie sich hierfür an support@truebias.de.
Beschwerderecht (Art. 77 DSGVO): Sie können sich bei einer Aufsichtsbehörde beschweren. Für uns zuständig: Der Sächsische Datenschutz- und Transparenzbeauftragte, Devrientstraße 1, 01067 Dresden.
12. Datensicherheit
Die Website nutzt eine SSL-/TLS-Verschlüsselung sowie eine durchgehende HTTPS-Auslieferung zum Schutz der Datenübertragung.
13. Influencer-Zugang (Profil-Claiming, Login & Korrekturanfragen)
Namentlich genannte Personen („Influencer") können ihr auf dieser Website geführtes Profil optional „beanspruchen" (Claiming) und erhalten dadurch einen eigenen, passwortgeschützten Zugang. Die Teilnahme ist freiwillig; ohne Zugang bleibt das Profil unverändert redaktionell geführt (Ziff. 7).
Verarbeitete Daten: der Nutzername (Handle; bereits nach Ziff. 7 verarbeitet), ein von der Person selbst gewähltes Passwort, das ausschließlich als kryptografischer Hash (scrypt) gespeichert wird – niemals im Klartext, Statusangaben und Zeitstempel zum Zugang, ein zur Erstfreischaltung dienender Einmal-Code (ebenfalls nur als Hash gespeichert) sowie ein technisch notwendiges Sitzungs-Token (JWT) mit begrenzter Gültigkeit.
Reicht die Person über ihren Zugang eine Korrektur- oder Änderungsanfrage ein, verarbeiten wir den von ihr eingegebenen Nachrichtentext samt optionalem Bezug sowie unsere hierauf erteilte Antwort und den Bearbeitungsstatus. Aus der eigenen Akte angelegte Entwürfe solcher Anfragen bleiben bis zum Absenden privat – sie sind für die Redaktion erst nach dem Absenden sichtbar und können von der Person vorher jederzeit gelöscht werden.
Profilbild (nur mit Einwilligung): Über den Zugang kann die Person freiwillig ein Profilbild hochladen oder per Auswahl „X-Profilbild nutzen" ihr aktuelles Profilbild einmalig über die offizielle X-API (Anbieter siehe Ziff. 7) abrufen lassen. In beiden Fällen speichern wir eine Kopie des Bildes auf unserer Infrastruktur (Ziff. 2) und liefern sie ausschließlich von unserem eigenen Server aus – es findet kein laufender Abruf bei Dritten statt und keine Übermittlung von Besucherdaten an X. Den Zeitpunkt der Einwilligung zur X-Übernahme halten wir fest. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar („Bild entfernen" bzw. Abwählen der Auswahl im eigenen Bereich); das Bild wird dann gelöscht und wieder der neutrale Initial-Avatar angezeigt.
Sichtbarkeit des Zugangs: Ob ein Profil beansprucht wurde, machen wir öffentlich als „verifiziert"-Kennzeichnung am Profil sichtbar. Weitere Zugangsdaten (Zeitpunkte, Status, Anfragen) werden nicht veröffentlicht.
Grenze zur redaktionellen Einordnung: Der Zugang erlaubt der Person, Anliegen anzufragen – kein eigenständiges Ändern der redaktionellen Bias-Einordnung oder des Verlaufs. Die maßgebliche redaktionelle Entscheidung trifft weiterhin ein Mensch (Ziff. 9).
Zweck: Bereitstellung des von der Person angefragten Zugangs sowie eine einfache, nachvollziehbare Ausübung der Betroffenenrechte (Berichtigung/Widerspruch, vgl. Ziff. 7 und 11). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des von der Person angefragten Nutzungsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO (Sicherheit des Zugangs, insbesondere Missbrauchs- und Manipulationsschutz durch Passwort-Hashing und Zugriffsbegrenzung).
Speicherdauer: Zugangsdaten und Anfragen werden gespeichert, solange der Zugang besteht. Auf Wunsch der Person entziehen wir den Zugang und löschen die zugehörigen Zugangsdaten; das öffentlich geführte Profil (Ziff. 7) bleibt davon unberührt, sofern nicht zusätzlich dessen Löschung verlangt wird. Ein Passwort-Zurücksetzen erfolgt mangels E-Mail-Versands durch erneute Ausgabe eines Einmal-Codes durch uns.
Speicherort: Die Daten werden – wie die übrigen Inhalte – serverseitig auf der in Ziff. 2 genannten EU-Infrastruktur gespeichert; eine Weitergabe an Dritte findet nicht statt (Ziff. 10).
Push-Benachrichtigungen: Auch Influencer mit übernommenem Profil können in ihrem eingeloggten Bereich Web-Push-Benachrichtigungen aktivieren; es gelten die Angaben in Ziff. 14, wobei die Abo-Adresse dem Influencer-Zugang zugeordnet wird und mit dessen Entzug gelöscht wird.
14. Nutzerkonten (Registrierung & Login)
Besucher können auf Wunsch ein freiwilliges Nutzerkonto anlegen
(/konto). Sämtliche öffentlichen Inhalte der Website sind ohne Konto in vollem Umfang
nutzbar – auch das Tiefenprofil der Akten, das bis zum 3. September 2026 ein Konto brauchte. Das Konto
trägt die Mitgliedschaft (Ziff. 14a), hält Ihre gefolgten Akten und Benachrichtigungen geräteübergreifend
zusammen und erlaubt, die Uhrzeit des Stimmungsbilds zu wählen; weitere kontogebundene Funktionen können folgen.
Verarbeitete Daten: die bei der Registrierung angegebene E-Mail-Adresse (als Anmeldekennung), ein selbst gewähltes Passwort, das ausschließlich als kryptografischer Hash (scrypt) gespeichert wird – niemals im Klartext, der Zeitpunkt der Registrierung sowie ein technisch notwendiges Sitzungs-Token (JWT) mit begrenzter Gültigkeit (Ziff. 5). Bei der Registrierung mit Passwort prüfen wir die E-Mail-Adresse nicht; sie gilt als bestätigt, sobald ein an sie geschickter Anmeldelink eingelöst wurde. Wird eine Mitgliedschaft ohne vorherige Anmeldung bezahlt und gehört zur Kassen-Adresse ein Konto mit Passwort, dessen Adresse nie bestätigt wurde, entfernen wir dieses Passwort und schicken den Anmeldelink an die Adresse – so kann niemand ein Konto auf eine fremde Adresse vorhalten. Die Adresse wird nicht für Newsletter oder Werbung verwendet und nicht an Dritte weitergegeben (Ziff. 10).
Zweck und Rechtsgrundlage: Bereitstellung des von der Person angefragten Kontos, Art. 6 Abs. 1 lit. b DSGVO, sowie Sicherheit des Zugangs (Passwort-Hashing, Zugriffsbegrenzung, Schutz vor automatisiertem Missbrauch), Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer und Löschung: Die Kontodaten werden gespeichert, solange das Konto besteht. Die Person kann ihr Konto selbst im eingeloggten Bereich endgültig löschen (bestätigt durch das Passwort oder, bei einem Konto ohne Passwort, durch einen frisch eingelösten Anmeldelink); dabei werden E-Mail-Adresse, Passwort-Hash, Benachrichtigungen, gefolgte Akten und ein etwaiger Wartelisten-Eintrag unverzüglich entfernt. Ausnahme: Läuft eine bezahlte Mitgliedschaft, ist die Löschung erst nach deren Kündigung im Kundenportal möglich – ohne Konto gäbe es keinen Weg mehr dorthin, die Abbuchung liefe aber weiter. „Passwort vergessen" läuft über einen Anmeldelink per E-Mail (15 Minuten gültig, nur als Hash gespeichert); ersatzweise können wir einen Einmal-Code ausgeben (nur als Hash gespeichert, 7 Tage gültig).
Speicherort: serverseitig auf der in Ziff. 2 genannten EU-Infrastruktur; eine Weitergabe an Dritte findet nicht statt.
Push-Benachrichtigungen (nur mit Einwilligung): Kontoinhaber – Nutzer im Konto-Bereich, Influencer mit übernommenem Profil in ihrem Bereich sowie die Redaktion – und seit dem 16. September 2026 auch Besucher ohne Konto können Web-Push-Benachrichtigungen aktivieren. Angeboten wird das dort, wo es passt: im Radar, im Logbuch, an einer Akte beim Folgen, auf der Konto-Seite und für Mitglieder in TruEdge; der Browser fragt erst nach Ihrem Klick. Es gibt vier Anlässe: eine tägliche Nachricht mit dem Stand des Radars (15:30 Uhr), die Meldung, dass eine Akte im Logbuch vollständig aufgearbeitet ist, und – seit dem 18. September 2026 – Monatsbilanz und Richtungswechsel der Akten, denen Sie folgen, sowie große Kursbewegungen (etwa ein- bis zweimal im Monat); alle einzeln abwählbar, die Auswahl wird zusammen mit dem Abo gespeichert. Mit Konto wählen Sie außerdem die Uhrzeit des Stimmungsbilds (8, 12, 15:30 oder 18 Uhr); auch sie steht beim Abo. Für Mitglieder von TruEdge kommt seit dem 18. September 2026 ein weiterer hinzu: der Wochenreport, sonntags um 19 Uhr, ebenfalls abwählbar; ob Sie Mitglied sind, prüfen wir dafür an Ihrem Konto. Anmelden auf einem Gerät mit Abo ohne Konto: Das Abo wandert mit Ihrer Auswahl und Ihren Folgen an Ihr Konto; der Kennwert ohne Konto entfällt dabei, damit keine Nachricht doppelt ankommt. Folgen: Folgen Sie einer Akte, merkt sich Ihr Browser das lokal; bei aktivem Abo speichern wir zusätzlich die Namen der gefolgten Akten (ohne Konto höchstens drei) unter demselben Kennwert wie das Abo bzw. an Ihrem Konto – nur, um Ihnen diese Nachrichten zu schicken. Mit dem Ende des Abos, der Löschung des Kontos oder dem Entfolgen löschen wir sie. Melden Sie sich an, übernimmt das Konto die Liste dieses Geräts; melden Sie sich ab, entfernen wir sie vom Gerät – am Konto bleibt sie. Dazu erteilen Sie zunächst dem Browser die Erlaubnis; anschließend speichern wir die vom Browser erzeugte Abo-Adresse (eine technische Endpoint-URL beim Push-Dienst Ihres Browser-Anbieters – z. B. Apple, Google oder Mozilla – samt zugehöriger Verschlüsselungs-Schlüssel), bei Kontoinhabern dem Konto zugeordnet (höchstens fünf Geräte je Konto), ohne Konto allein unter einem Kennwert dieser Adresse und ohne weitere Angaben zu Ihnen. Der Versand läuft über den Push-Dienst des jeweiligen Browser-Anbieters; die Nachrichteninhalte sind dabei Ende-zu-Ende verschlüsselt (RFC 8291), der Push-Dienst kann sie nicht lesen. Die Inhalte sind redaktionelle Hinweise ohne Bezug zu Ihrer Person. Der Link in einer Nachricht trägt ein Kennzeichen wie bei einer Anzeige, damit wir als Tagessumme zählen können, wie viele Aufrufe aus Nachrichten kommen; ein Bezug zum einzelnen Gerät entsteht dabei nicht (vgl. die Reichweitenmessung). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), erklärt durch das Aktivieren; für die Speicherung im Browser gilt § 25 Abs. 1 TDDDG. Widerruf jederzeit: an derselben Stelle („deaktivieren"), im eingeloggten Bereich oder über die Benachrichtigungs-Einstellungen des Browsers; nicht mehr erreichbare Abos entfernen wir automatisch, beim Löschen des Kontos oder Entzug des Zugangs werden alle Abos des Kontos mitgelöscht.
Mitgliedsstatus: Zum Nutzerkonto speichern wir, ob der Mitgliederbereich TruEdge freigeschaltet ist, sowie Datum, Grund und Urheber jeder Freischaltung oder Entziehung (Verlauf, nicht löschbar, solange das Konto besteht). Die Freischaltung erfolgt durch uns oder – sobald der Bereich geöffnet ist – durch eine Mitgliedschaft (Ziff. 14a); Zahlungsdaten verarbeiten wir dabei nicht selbst.
14a. TruEdge-Mitgliedschaft und Zahlung (Stripe)
Derzeit im Aufbau: Der Mitgliederbereich ist noch nicht buchbar; die Kasse ist geschlossen. Dieser Abschnitt beschreibt, was gilt, sobald die Mitgliedschaft angeboten wird.
Die kostenpflichtige Mitgliedschaft (TruEdge) wird über den Zahlungsdienstleister Stripe (Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland) abgewickelt. Die Zahlung erfolgt auf einer von Stripe gehosteten Kassenseite; Zahlungsdaten (Kartendaten, Bankverbindung) werden ausschließlich von Stripe verarbeitet und erreichen unseren Server nicht. Wir erhalten von Stripe die für die Vertragsdurchführung nötigen Angaben: Ihre E-Mail-Adresse, eine Stripe-Kundennummer, den Status des Abonnements (aktiv, gekündigt, Laufzeitende) und die Zustimmung zum sofortigen Beginn (Erlöschen des Widerrufsrechts) samt Zeitpunkt. Eine Kasse ist auch ohne vorheriges Konto möglich: Stripe fragt dann die E-Mail-Adresse ab, und wir legen mit der Zahlung ein Nutzerkonto (Ziff. 14) zu dieser Adresse an. Für die Zahlungsabwicklung selbst ist Stripe eigener Verantwortlicher; soweit Stripe dabei Daten an die Stripe, Inc. (USA) übermittelt, stützt sich Stripe auf das EU-US Data Privacy Framework und Standardvertragsklauseln. Auf den Seiten von Stripe (Kasse, Kundenportal) gelten deren eigene Cookie- und Datenschutzregeln.
Anmeldelink per E-Mail: Für den Zugang ohne Passwort verschicken wir auf Anfrage einen zeitlich befristeten Anmeldelink mit Einmal-Code an die Kontoadresse. Der Versand läuft über den in Ziff. 14b genannten E-Mail-Versanddienst im Rahmen einer Auftragsverarbeitung; übermittelt werden Empfängeradresse und Mailinhalt.
Zahlung ohne Zuordnung: Zahlt jemand ein zweites Mal für eine Adresse, die bereits eine laufende Mitgliedschaft hat, kündigen wir den zweiten Vertrag sofort zum Ende des bezahlten Zeitraums und halten den Vorgang in einer Liste fest, damit wir das Geld von Hand erstatten können. Darin stehen die an der Kasse angegebene E-Mail-Adresse, die Kennungen des Vorgangs bei Stripe und der Zeitpunkt – drei Jahre ab dem Ende des Jahres, in dem die Zahlung einging, danach wird der Eintrag gelöscht.
Zweck und Rechtsgrundlage: Vertragsabschluss und -durchführung, Art. 6 Abs. 1 lit. b DSGVO; handels- und steuerrechtliche Aufbewahrung der Abrechnungsdaten bei Stripe und bei uns, Art. 6 Abs. 1 lit. c DSGVO. Weitere Informationen zur Verarbeitung durch Stripe: stripe.com/de/privacy.
Vertragsbestätigung und Kündigung über die Website: Nach der Zahlung senden wir eine Vertragsbestätigung an die Kontoadresse (§ 312f BGB). Über „Verträge hier kündigen" können Sie ohne Anmeldung kündigen (§ 312k BGB); dabei verarbeiten wir die von Ihnen eingegebenen Angaben – die E-Mail-Adresse der Mitgliedschaft, die Art der Kündigung, bei einer außerordentlichen Kündigung den von Ihnen genannten Grund, den gewünschten Zeitpunkt, gegebenenfalls eine zusätzliche Adresse für eine Kopie der Bestätigung – sowie Datum und Uhrzeit des Eingangs. Eine laufende Mitgliedschaft tragen wir damit bei Stripe zum Ende des bezahlten Monats als gekündigt ein; den Eingang bestätigen wir sofort per E-Mail an die Adresse des Nutzerkontos. Die Bestätigung enthält einen Link, mit dem sich die Kündigung zurücknehmen lässt; dazu speichern wir einen nicht umkehrbaren Prüfwert (Hash) des Links, nicht den Link selbst. Eine zusätzliche Adresse erhält nur eine Kopie ohne Angaben zum Konto. Beide Mails laufen über den in Ziff. 14b genannten Versanddienst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und c DSGVO. Die Kündigungserklärung bewahren wir als Nachweis drei Jahre ab dem Ende des Jahres auf, in dem sie einging (regelmäßige Verjährung).
Speicherdauer: Abonnementstatus und Kundennummer, solange das Konto besteht; Abrechnungsbelege nach den gesetzlichen Fristen. Kündigung und Rechnungen sind jederzeit über das Stripe-Kundenportal aus dem Konto heraus erreichbar.
14b. TruEdge-Warteliste (E-Mail oder Push) und E-Mail-Versand
Solange TruEdge im Aufbau ist, können Sie sich auf der Vorschau-Seite eintragen, um eine einzige Nachricht zum Start zu erhalten – wahlweise per E-Mail oder per Push-Benachrichtigung. Ein Konto ist dafür nicht nötig.
E-Mail-Versand: E-Mails von True₿ias (die Wartelisten-Nachricht, Anmelde-Links und Codes für das Nutzerkonto, Vertrags- und Kündigungsbestätigungen) versenden wir über einen Transaktions-Mail-Dienst. Eingesetzt wird Resend (Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA) mit Datenverarbeitung in der EU-Region; ersatzweise Postmark (Wildbit, LLC, 225 Chestnut Street, Philadelphia, PA 19106, USA). Der jeweilige Dienst verarbeitet dafür Ihre E-Mail-Adresse, den Nachrichteninhalt und den Zustellstatus als Auftragsverarbeiter nach Art. 28 DSGVO; eine Übermittlung in die USA ist durch die Standardvertragsklauseln und die Zertifizierung des Anbieters nach dem EU-US Data Privacy Framework abgesichert. Es werden keine Newsletter versendet und keine Öffnungen nachverfolgt.
Verarbeitete Daten: bei Wahl von E-Mail Ihre E-Mail-Adresse; bei Wahl von Push die vom Browser erzeugte Abo-Adresse (Endpoint-URL beim Push-Dienst Ihres Browser-Anbieters samt zugehöriger Verschlüsselungs-Schlüssel, vgl. Ziff. 14); jeweils mit dem Zeitpunkt des Eintrags. Die Daten werden serverseitig auf der in Ziff. 2 genannten Infrastruktur gespeichert und zu keinem anderen Zweck verwendet – kein Newsletter, keine Weitergabe.
Rechtsgrundlage: Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, erklärt durch das Absenden bzw. das Aktivieren der Push-Erlaubnis; für das Push-Abo im Browser gilt zusätzlich § 25 Abs. 1 TDDDG.
Speicherdauer und Widerruf: Push-Einträge löschen wir automatisch mit dem Versand der Startnachricht, E-Mail-Einträge von Hand nach deren Versand; spätestens zwölf Monate nach dem Eintrag entfernt sie ein automatischer Lauf. Sie können den Eintrag jederzeit widerrufen: per Nachricht an die im Impressum genannte Adresse (E-Mail) oder durch Entziehen der Benachrichtigungs-Erlaubnis in den Browser-Einstellungen (Push); nicht mehr erreichbare Push-Abos entfernen wir automatisch.
15. Aktualität und Änderung
Diese Datenschutzerklärung ist aktuell gültig (Stand siehe oben). Bei Weiterentwicklung der Website oder geänderter Rechtslage kann eine Anpassung erforderlich werden; die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.