Teil A — Diese Website
A.1 Verantwortlicher
GBA Finanz UG (haftungsbeschränkt), Bahnhofstr. 3, 73061 Ebersbach an der Fils, Geschäftsführer Alexander Ott, E-Mail info@gbafinanz.de, Telefon +49 (0) 7163 / 90 84 252. Entwicklung und technischen Betrieb der Website übernimmt in unserem Auftrag die KI Pionier & Partner GbR.
A.2 Bereitstellung der Website und Server-Protokolle
Beim Aufruf fallen beim Hosting-Dienstleister technisch notwendige Verbindungsdaten an (IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Browser-Kennung). Wir werten diese Daten nicht aus und führen keine eigenen Protokolle. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Interesse an sicherer und stabiler Bereitstellung). Hosting-Dienstleister: Lovable (Lovable Labs Incorporated). Soweit dabei eine Verarbeitung außerhalb der EU erfolgt, ist sie durch EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) abgesichert.
A.3 Videos, Bilder und Schriften
Alle Videos, Bilder und Schriften dieser Website liegen auf unseren eigenen Servern bzw. beim Hosting-Dienstleister. Es werden keine Videoplattformen Dritter (z. B. YouTube) eingebettet.
A.4 Cookies, Tracking, Drittanbieter
Diese Website setzt keine Cookies, keine Tracking- oder Analysedienste und keine Werbedienste ein und lädt keine Skripte Dritter. Deshalb gibt es kein Einwilligungs-Banner.
A.5 Kontaktaufnahme
Wenn Sie uns per E-Mail schreiben, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b bzw. f DSGVO) und löschen sie, sobald die Anfrage erledigt ist und keine Aufbewahrungspflichten entgegenstehen.
A.6 Externe Links
Diese Website verlinkt auf externe Angebote (z. B. LinkedIn). Es handelt sich um reine Links ohne eingebettete Plugins; Daten werden erst beim Anklicken an den jeweiligen Anbieter übertragen. Es gilt dann dessen Datenschutzerklärung.
A.7 Ihre Rechte
Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) und Beschwerde bei einer Aufsichtsbehörde — zuständig: Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart. Kontakt für alle Anliegen: info@gbafinanz.de.
A.8 KI-generierte Inhalte
Die auf dieser Website gezeigten Fotos und Videos wurden mit KI-Systemen erstellt. Die dargestellten Personen sind nicht real und stellen keine Kundinnen oder Kunden dar. Wir kennzeichnen diese Inhalte unmittelbar am jeweiligen Bild oder Video. Alle Zahlen in Produktdarstellungen sind fiktive Beispielwerte.
Teil B — Web-Anwendung „Alva“
Diese Erklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten in der Web-Anwendung „Alva“ – nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).
Das Wichtigste in Kürze
Was wir speichern: Ihre Kontodaten, Ihre Stammdaten – darunter Anschrift, Geburtsdatum, Steuer-Identifikationsnummer und Bankverbindung –, die Finanz- und Vertragsdaten, die Sie zur Analyse erfassen, sowie die PDF-Unterlagen, die Sie selbst hochladen.
Wo es liegt: Datenbank, Anmeldung und Ihre Dokumente liegen in Frankfurt am Main. Getrennt davon wird die Anwendung selbst aus den Niederlanden ausgeliefert, und E-Mails versendet ein Dienstleister in den USA – dorthin gehen nur Ihre E-Mail-Adresse und der jeweilige Link.
Wer es sehen kann:
- Sie selbst – vollständig und jederzeit. Ihre Datenauskunft und die Löschung Ihres Kontos starten Sie in den Einstellungen; ein gestellter Löschantrag bleibt sichtbar und ist bis zur Ausführung zurückziehbar.
- Ihr Berater – nur mit Ihrer Freigabe, für Sicht oder Bearbeitung, jederzeit widerrufbar. Der Widerruf wirkt sofort — auch mitten in einer laufenden Sitzung.
- Unser Team – für Finanzdaten und Dokumente gilt dieselbe Freigabepflicht. Ohne Freigabe sichtbar sind Ihre Kontakt- und Stammdaten und der Status Ihres Zugangs.
- Benannte Dienstleister – die Anbieter aus der Datenschutzerklärung, jeder mit einer benannten Aufgabe. Ein künftiger KI-Dienst steht dort, bevor er eingeschaltet wird.
Was nicht passiert: Wir verkaufen Ihre Daten nicht und werten sie nicht zu Werbezwecken aus. Es laufen keine Tracking- oder Analysedienste mit, und die Anwendung lädt kein Skript eines Dritten in Ihren Browser – das können Sie im Netzwerk-Reiter Ihres Browsers selbst nachsehen.
Was noch kommt: Eine KI-gestützte Auswertung Ihrer hochgeladenen Dokumente ist in Entwicklung. Sie ist heute nicht aktiv. Bevor sie eingeschaltet wird, nennen wir den Anbieter an dieser Stelle und fragen Sie um Ihre Einwilligung; ohne diese wird kein Dokument übertragen.
Was Sie selbst tun können: Eine vollständige Auskunft über Ihre Daten und die Löschung Ihres Kontos starten Sie in den Einstellungen der Anwendung. Ein Löschantrag wird innerhalb eines Monats ausgeführt und ist bis dahin zurückziehbar.
Diese Zusammenfassung ist Teil dieser Erklärung. Die folgenden Abschnitte führen sie im Einzelnen aus.
1. Verantwortlicher
Verantwortlich für die Verarbeitung im Sinne des Art. 4 Nr. 7 DSGVO ist:
GBA Finanz UG (haftungsbeschränkt)Bahnhofstr. 3, 73061 Ebersbach an der Fils
Geschäftsführer: Alexander Ott
E-Mail: info@gbafinanz.de · Telefon: +49 (0) 7163 / 90 84 252
Entwicklung und technischen Betrieb der Anwendung übernimmt in unserem Auftrag die KI Pionier & Partner GbR. Sie handelt dabei ausschließlich nach unserer Weisung. Für alle Anliegen zum Datenschutz ist die oben genannte Adresse zuständig – auch dann, wenn Ihnen im Rahmen der technischen Unterstützung eine andere Kontaktadresse begegnet.
Einen Datenschutzbeauftragten haben wir nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
2. Welche Daten wir verarbeiten
- Kontodaten: E-Mail-Adresse und Name. Ihr Passwort wird nicht gespeichert, sondern nur als nicht rückrechenbarer Prüfwert (Hash). Wenn Sie die Zwei-Faktor-Anmeldung einschalten, kommt das Geheimnis Ihrer Authenticator-App hinzu. Dazu der Zeitpunkt Ihrer letzten Anmeldung und der Status Ihres Zugangs.
- Stammdaten, die Sie eingeben: Anrede, Titel, Vor- und Nachname, Geburtsname, Geburtsdatum, Staatsangehörigkeit, gegebenenfalls Angaben zum Aufenthaltstitel, Familienstand und Güterstand, Angaben zu Kindern, Anschrift und Wohnhaftigkeit, Telefon-, Mobil-, Fax- und weitere E-Mail-Nummern, Steuer-Identifikationsnummer, Bankverbindung (IBAN, BIC, Institut), Angaben zu Beruf und Arbeitgeber samt Anschrift und Kontaktdaten sowie Ihre freien Notizen. Alle diese Angaben sind freiwillig; Alva funktioniert auch dann, wenn Sie Felder leer lassen – die Auswertung fällt dann entsprechend gröber aus.
- Finanz- und Vertragsdaten: die Angaben, die Sie zur Analyse Ihrer Ist-Situation erfassen – Einkommen, Wohnsituation, Mieteinkünfte, Sparverträge, Fonds und Depots, Altersvorsorge, Versicherungen, Kredite und Leasing, Ausgaben und Lebenshaltung.
- Hochgeladene Dokumente: die PDF-Dateien, die Sie zu einem Vertrag oder Vermögenswert ablegen (nur PDF, höchstens 25 MB je Datei), dazu Dateiname, Größe, Zuordnung und Zeitpunkt der Ablage. Die Dateien liegen in einem nicht öffentlichen Speicherbereich in einem Ordner, der Ihrem Konto zugeordnet ist. Ein Abruf ist nur über einen kurzlebigen, signierten Verweis möglich, den die Anwendung erzeugt, nachdem die Datenbank die Berechtigung geprüft hat.
- Zahlungs- und Zugangsdaten: zur Abwicklung des Kaufs speichern wir die Kennungen des Zahlungsvorgangs bei unserem Zahlungsdienstleister (Kunden-, Vorgangs- und Sitzungskennung), den gezahlten Betrag, die Währung, den Zeitpunkt der Zahlung und den daraus folgenden Zugangsstatus. Zahlungsmitteldaten – etwa Karten- oder Kontodaten – erreichen Alva nicht; sie geben sie auf einer Seite unseres Zahlungsdienstleisters ein, die Sie sichtbar aufrufen. An ihn übermitteln wir Ihre E-Mail-Adresse, Ihre Kontokennung und den Zeitpunkt Ihrer Zustimmung zu den Vertragsbedingungen; die Rechnungsadresse erhebt er selbst, soweit für die Umsatzsteuer erforderlich.
- Freigaben an Ihren Berater: welches Recht Sie erteilt haben (Sicht oder Bearbeitung), für welche Dauer, wann Sie es erteilt und wann Sie es widerrufen haben. Diese Entscheidung sehen außer Ihnen der freigegebene Berater und unsere Nutzerverwaltung – Letztere, weil sie den Zugriff verwaltet, den Sie freigeben. Ändern kann Ihre Freigabe niemand außer Ihnen selbst.
- Prüfprotokoll: sicherheitsrelevante Vorgänge zu Ihrem Konto mit Zeitpunkt und handelnder Person – Beginn, Ende und Abweisung eines Support-Zugriffs, Änderungen an Rollen, Freischaltung oder Entzug des Zugangs, Änderung der E-Mail-Adresse, Rücksetzung der Zwei-Faktor-Anmeldung, abgeschlossene Datenauskünfte, Löschanträge samt Rückziehung und Ausführung, sowie Zahlungseingang und Rückerstattung. Das Protokoll lesen Sie selbst – es ist Teil Ihrer Datenauskunft – und unsere Nutzerverwaltung. Bestehende Einträge lassen sich weder ändern noch löschen, auch nicht durch uns; sonst würden sie nichts belegen. Die einzige Ausnahme ist die Entpersonalisierung bei einer Kontolöschung (Abschnitt 7).
- Support-Zugriffe: Beginn, Ende und Anlass jedes Zugriffs, bei dem ein Mitglied unseres Teams Ihr Konto einsieht.
- Löschanträge: Zeitpunkt, Status und Bearbeitungsstand eines Antrags nach Art. 17 DSGVO. Auch diese sieht unsere Nutzerverwaltung – sie führt den Antrag aus.
- Rolle Ihres Kontos: ob es ein gewöhnliches Nutzerkonto oder ein Verwaltungskonto ist.
- Technisch notwendige Daten: ein Anmelde-Token im lokalen Speicher (localStorage) Ihres Browsers. Beim Aufruf der Anwendung fallen bei unseren Dienstleistern die üblichen Verbindungsdaten an (unter anderem IP-Adresse, Zeitpunkt, aufgerufene Adresse). Wir führen darüber keine eigenen Protokolle und werten diese Daten nicht aus.
Geplant, heute nicht aktiv: eine KI-gestützte Auswertung Ihrer hochgeladenen Dokumente, die Beträge und Vertragsdaten automatisch in Ihre Finanzübersicht überträgt. Dafür wäre eine Übermittlung an einen Anbieter außerhalb von Alva nötig. Dieser Anbieter steht namentlich an dieser Stelle, bevor die Funktion eingeschaltet wird; die Verarbeitung setzt Ihre ausdrückliche Einwilligung voraus und findet ohne sie technisch nicht statt. Wir kündigen diese Änderung vorher aktiv an (siehe Abschnitt 11).
3. Besondere Kategorien personenbezogener Daten
Alva fragt keine Angaben zu Gesundheit, Religion, politischer oder gewerkschaftlicher Betätigung, ethnischer Herkunft oder Sexualleben ab. Für die Auswertung Ihrer Finanzsituation brauchen wir sie nicht, und es gibt in der Anwendung kein Feld dafür.
Möglich ist es dennoch: Unterlagen, die Sie hochladen, können solche Angaben enthalten – eine Berufsunfähigkeitspolice etwa führt häufig Gesundheitsangaben. Dasselbe gilt für die freien Notizfelder. In diesem Fall verarbeiten wir diese Angaben nur, weil und soweit Sie sie uns mit dem Hochladen oder Eintragen selbst zur Verfügung stellen (Art. 9 Abs. 2 lit. a DSGVO), und ausschließlich zu dem Zweck, das Dokument für Sie abzulegen und anzuzeigen. Wir lesen sie nicht aus und werten sie nicht aus.
Deshalb unsere Bitte, die auch am Upload steht: Laden Sie nur Unterlagen hoch, die für die Analyse nötig sind. Ein einzelnes Dokument können Sie jederzeit wieder entfernen.
4. Zwecke und Rechtsgrundlagen
- Konto, Analyse-Funktionen, Dokumentenablage und Abwicklung des Kaufs – zur Erfüllung des Vertrags mit Ihnen, Art. 6 Abs. 1 lit. b DSGVO. Das ist die tragende Grundlage für den Betrieb von Alva: ohne diese Verarbeitung gibt es die Anwendung nicht.
- Versand notwendiger E-Mails (Bestätigung der Anmeldung, Zurücksetzen des Passworts, Änderung der E-Mail-Adresse) – Art. 6 Abs. 1 lit. b DSGVO.
- Prüfprotokoll, Support-Zugriffe und Betriebssicherheit – berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO. Unser Interesse ist die Nachvollziehbarkeit von Zugriffen und die Abwehr von Missbrauch; das Protokoll existiert gerade zu Ihrem Schutz und ist Teil Ihrer Datenauskunft.
- Freigabe an Ihren Berater – Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Sie ist freiwillig, nicht vorbelegt und jederzeit mit sofortiger Wirkung widerrufbar; Alva funktioniert ohne sie vollständig.
- Künftige KI-gestützte Auswertung – Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, für besondere Kategorien zusätzlich Art. 9 Abs. 2 lit. a DSGVO. Nicht aktiv (siehe Abschnitt 2).
- Besondere Kategorien in hochgeladenen Unterlagen und Notizen – Art. 9 Abs. 2 lit. a DSGVO (siehe Abschnitt 3).
- Aufbewahrung von Aufzeichnungen zum Kauf – gesetzliche Pflicht, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungsfristen.
Der Widerruf einer Einwilligung wirkt für die Zukunft und lässt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung unberührt (Art. 7 Abs. 3 DSGVO). Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne des Art. 22 DSGVO findet nicht statt: Alva rechnet und stellt dar, entscheidet aber nichts über Sie.
5. Empfänger
Zur Bereitstellung des Dienstes setzen wir die folgenden Dienstleister ein. Jeder hat eine benannte Aufgabe und erhält nur die Daten, die dafür nötig sind:
- Supabase (Vertragspartner: Supabase Pte. Ltd., Singapur) – Datenbank, Anmeldung und Speicherung Ihrer Dokumente. Hier liegen die Anwendungsdaten.
- Stripe (EU-Vertragspartner: Stripe Payments Europe, Ltd., Irland) – Zahlungsabwicklung und Rechnungsstellung. Stripe handelt dabei teils in unserem Auftrag, teils als eigener Verantwortlicher – etwa für Betrugsabwehr und eigene regulatorische Pflichten. Für diesen Teil gilt die Datenschutzerklärung von Stripe.
- Resend (Plus Five Five, Inc., San Francisco, USA) – Versand der notwendigen E-Mails. Übermittelt werden nur Ihre E-Mail-Adresse und der jeweilige Link; mehr enthalten unsere Vorlagen nicht.
- Railway (Railway Corp., USA; Auslieferung aus den Niederlanden) – Bereitstellung der Web-Anwendung. Dort liegt ausschließlich das ausgelieferte Programm selbst: keine Datenbank, keine Dokumente, keine Ihrer Eingaben.
- KI Pionier & Partner GbR – Entwicklung und technischer Betrieb (siehe Abschnitt 1).
Ein Berater erhält Zugriff nur, wenn und solange Sie ihn freigeben. Er ist insoweit nicht unser Auftragsverarbeiter, sondern handelt im Rahmen Ihres Beratungsverhältnisses.
Darüber hinaus geben wir Ihre Daten nur weiter, wenn wir dazu gesetzlich verpflichtet sind. Eine Weitergabe zu Werbezwecken oder ein Verkauf von Daten findet nicht statt.
6. Wo Ihre Daten liegen – und wann sie die EU verlassen
Wir nennen die Orte getrennt, weil sie sich unterscheiden. Eine pauschale Angabe wäre bequemer, aber falsch:
- Datenbank, Anmeldung und Ihre Dokumente: Rechenzentrum in Frankfurt am Main (AWS-Region eu-central-1), bereitgestellt über Supabase. Die Bindung der Daten an diese Region ist vertraglich zugesagt.
- Serverfunktionen für Datenauskunft, Kontolöschung, Support-Zugriff und den Beginn des Bezahlvorgangs: ebenfalls Frankfurt. Die Anwendung gibt den Ausführungsort bei jedem Aufruf ausdrücklich mit an. Eine Ausnahme, die wir nicht verschweigen: die Rückmeldung unseres Zahlungsdienstleisters über eine erfolgte Zahlung ruft dieser selbst auf – dessen Ausführungsort legen wir derzeit nicht fest.
- Auslieferung der Web-Anwendung: über Railway aus den Niederlanden. Dabei fallen die Verbindungsdaten des Abrufs an.
- E-Mail-Versand: über Resend in den USA. Übermittelt werden nur Adresse und Link.
Soweit eine Verarbeitung in einem Drittland erfolgt – beim E-Mail-Versand in den USA und gegenüber dem in Singapur ansässigen Vertragspartner der Datenbank –, ist sie durch die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert; für den E-Mail-Versand zusätzlich durch das EU-US Data Privacy Framework. Die Daten selbst liegen, wie oben beschrieben, in Frankfurt.
Zur Verschlüsselung, mit der Frage, auf die es ankommt: Die Verbindung zu Alva ist mit TLS verschlüsselt. Gespeichert liegen Ihre Daten bei Supabase verschlüsselt auf der Festplatte (AES-256). Die Schlüssel dafür verwaltet Supabase – nicht Sie und nicht wir. Das bedeutet: Alva rechnet mit Ihren Zahlen und muss sie dafür im Klartext verarbeiten. Eine Verschlüsselung, bei der ausschließlich Sie den Schlüssel halten, gibt es hier nicht, und wir behaupten sie auch nicht. An ihrer Stelle stehen die Kontrollen, die in dieser Erklärung beschrieben sind: Zugriff nur nach Ihrer Freigabe, jeder Zugriff protokolliert, jede Support-Sitzung auf eine Stunde begrenzt, Auskunft und Löschung jederzeit durch Sie selbst.
Nachweise, und wem sie gehören: Alva selbst ist nicht zertifiziert. Zertifiziert sind die Dienste, auf denen Alva läuft: Supabase (SOC 2 Type 2, ISO 27001) für Datenbank, Anmeldung und Dateien, Stripe (PCI-DSS Level 1) für die Zahlung. Diese Nachweise gelten für die Infrastruktur dieser Anbieter, nicht für unsere Anwendung.
Wie sich das im Betrieb nachprüfen lässt — und was ein Support-Zugriff im Einzelnen verlangt —, steht auf unserer Sicherheitsseite.
7. Speicherdauer und Löschung
- Konto-, Stamm-, Finanz- und Vertragsdaten sowie Dokumente: solange Ihr Konto besteht. Einzelne Einträge und Dateien können Sie jederzeit selbst löschen.
- Bei Löschung des Kontos: Wir gehen jede Tabelle einzeln durch und entfernen auch die Dateien im Speicherbereich, nicht nur ihre Beschreibungen. Danach wird das Konto selbst entfernt. Die Ausführung erfolgt innerhalb eines Monats nach Eingang Ihres Antrags (Art. 12 Abs. 3 DSGVO); bis dahin können Sie den Antrag zurückziehen.
- Prüfprotokoll – die Ausnahme, die wir benennen: Die Zeilen des Prüfprotokolls bleiben nach der Löschung Ihres Kontos bestehen, weil sie belegen, dass und wann Zugriffe und Löschungen stattgefunden haben. Sie verlieren dabei die Zuordnung zu Ihrer Person, und Klartextangaben wie Name oder E-Mail-Adresse werden aus ihnen entfernt. Was bleibt, ist der Vorgang ohne die Person.
- Aufzeichnungen zum Kauf: bis zum Ablauf der handels- und steuerrechtlichen Aufbewahrungsfristen (bis zu zehn Jahre).
- Signierte Verweise auf Dokumente: Sie sind kurzlebig – wenige Minuten beim Ansehen in der Anwendung, 24 Stunden für die Verweise in einer Datenauskunft. Danach führen sie ins Leere.
8. Cookies, lokaler Speicher und Dienste im Browser
Wir setzen keine Tracking- oder Analyse-Cookies, keine Werbedienste und keine Einwilligungs-Banner, weil es nichts gibt, wozu einzuwilligen wäre. Für die Anmeldung wird ein technisch notwendiger Token im lokalen Speicher (localStorage) Ihres Browsers abgelegt; ohne ihn ist eine angemeldete Nutzung nicht möglich. Er dient allein der Anmeldung, nicht der Wiedererkennung über Websites hinweg.
Die Anwendung lädt kein Skript, keine Schriftart und kein Bild von einem fremden Server. Auch der Bezahlvorgang bindet kein Fremdskript ein: Sie wechseln sichtbar auf eine Seite unseres Zahlungsdienstleisters und kommen danach zurück. Beides können Sie im Netzwerk-Reiter der Entwicklerwerkzeuge Ihres Browsers selbst überprüfen.
9. Ihre Rechte – und wie Sie sie ausüben
Sie haben jederzeit das Recht auf:
- Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17) und Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch gegen eine Verarbeitung auf Grundlage berechtigten Interesses (Art. 21),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Drei dieser Rechte üben Sie in der Anwendung selbst aus, ohne uns zu schreiben:
- Datenauskunft und Datenübertragbarkeit: In den Einstellungen erzeugen Sie unter „Datenexport“ eine vollständige Auskunft als Datei – alle Tabellen mit Bezeichnungen in deutscher Sprache, das Prüfprotokoll und Verweise auf Ihre Dokumente.
- Löschung: Ebenfalls in den Einstellungen. Sie stellen einen Antrag, den wir innerhalb eines Monats ausführen; solange er offen ist, sehen Sie ihn dort und können ihn zurückziehen.
- Widerruf einer Freigabe: In den Einstellungen unter den Berater-Freigaben; die Wirkung steht oben in der Kurzfassung.
Für alles Übrige – Berichtigung, Einschränkung, Widerspruch – erreichen Sie uns unter info@gbafinanz.de. Wir antworten innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).
Zudem haben Sie das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart.
10. Wenn etwas passiert: Meldung von Datenschutzverletzungen
Wir verpflichten uns über die gesetzliche Pflicht hinaus: Sobald wir von einer Verletzung des Schutzes Ihrer Daten erfahren, informieren wir Sie unverzüglich, vollständig und ohne Beschönigung – auch dann, wenn eine Meldung an Sie gesetzlich nicht zwingend wäre. Wir sagen, was passiert ist, welche Daten betroffen sind, was wir unternommen haben und was Sie selbst tun sollten.
Zwei Dinge dazu, damit die Zusage belastbar bleibt: Sie betrifft unser Verhalten nach Kenntnis, nicht die Geschwindigkeit der Entdeckung – eine lückenlose automatische Überwachung betreiben wir nicht. Und unabhängig davon gilt die gesetzliche Meldung an die Aufsichtsbehörde binnen 72 Stunden (Art. 33 DSGVO) sowie an Sie bei hohem Risiko (Art. 34 DSGVO). Wir erreichen Sie über die E-Mail-Adresse Ihres Kontos und über einen Hinweis in der Anwendung.
11. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Anwendung ändert. Am Seitenende finden Sie den Stand und eine Übersicht der Änderungen.
Bei materiellen Änderungen – insbesondere, wenn ein neuer Datenfluss entsteht oder ein neuer Empfänger hinzukommt – informieren wir Sie vorher aktiv und nicht durch stillschweigende Neufassung. Das gilt namentlich für die geplante KI-gestützte Auswertung: Ankündigung und Nennung des Anbieters erfolgen, bevor die Funktion eingeschaltet wird.
12. Kontakt in Datenschutzfragen
Für Anliegen rund um den Datenschutz erreichen Sie uns unter info@gbafinanz.de. Die Anschrift des Verantwortlichen finden Sie in Abschnitt 1 und im Impressum.
Stand und Änderungshistorie
Stand: 4. September 2026
- 04.09.2026 – Website-Teil (Teil A) für alva-finanz.de ergänzt; Schriften werden seit diesem Stand lokal ausgeliefert (zuvor Google Fonts); Kennzeichnung KI-generierter Inhalte ergänzt (A.8).
- 23.08.2026 – Vollständige Neufassung. Ergänzt: hochgeladene Dokumente, Prüfprotokoll, Support-Zugriffe, Berater-Freigaben, Löschanträge, die tatsächlich erfassten Stammdaten (darunter Steuer-Identifikationsnummer und Bankverbindung), die bei uns gespeicherten Zahlungskennungen, besondere Datenkategorien in hochgeladenen Unterlagen und die angekündigte KI-gestützte Auswertung. Neu: eine Kurzfassung, die getrennte Nennung der Verarbeitungsorte, die Selbstverpflichtung zur Meldung von Datenschutzverletzungen, die Wege zur Selbstauskunft und Löschung, die Nennung der KI Pionier & Partner GbR sowie diese Historie. Berichtigt: die Rechtsgrundlagen werden je Zweck genannt statt gesammelt, die Doppelrolle des Zahlungsdienstleisters ist benannt, und die Angaben zu Empfängern und Orten entsprechen dem geprüften Stand.
- 03.06.2026 – Erste Fassung.