Zuletzt aktualisiert: 2026-08-18
Diese Erklärung beschreibt, wie Moneyflowr personenbezogene Daten verarbeitet. Sie bildet ab, was die Anwendung tatsächlich tut; es ist keine Verarbeitung aufgeführt, die nicht stattfindet.
Verantwortlicher im Sinne von Art. 4 Z 7 DSGVO ist der im Impressum genannte Betreiber. Die Kontaktdaten finden sich dort.
Kontodaten: Name, E-Mail-Adresse, Passwort (nur als bcrypt-Hash gespeichert), Google-Konto-ID sowie Telegram-ID bzw. -Benutzername, sofern Sie sich damit anmelden, dazu Sprache, Zeitzone, Basiswährung und Tarif.
Von Ihnen eingegebene Inhalte: Ausgaben, Konten und Salden, Investments, Sparziele, wiederkehrende Zahlungen, Schulden, Kategorien und Budgets.
Firmenmodus (Pro): Ihre Unternehmensdaten sowie die von Ihnen angelegten Kundendatensätze mit Name, E-Mail-Adresse, Telefonnummer, Anschrift und Notizen, dazu die von Ihnen erstellten Rechnungen.
KI-Assistent: die von Ihnen gesendeten Nachrichten und angehängte Bilder, gespeichert als Chatverlauf, damit Sie ihn später erneut lesen können.
Fehlerberichte: Wenn Sie aus der Anwendung heraus ein Problem melden, wird die von Ihnen verfasste Nachricht bei Ihrem Konto gespeichert und gemeinsam mit ihm gelöscht.
Technische Daten: Ihre IP-Adresse wird im Arbeitsspeicher ausgewertet, um Anmelde- und Admin-PIN-Versuche zu begrenzen. Sie wird in keine Datenbank und in keine Logdatei geschrieben und nach Ablauf des Zeitfensters verworfen.
Die Bereitstellung des Kontos und aller von Ihnen genutzten Funktionen erfolgt zur Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO. Ohne diese Daten kann der Dienst nicht erbracht werden.
Die Begrenzung von Anmelde- und Admin-Versuchen schützt Konten vor automatisierten Angriffen und stützt sich auf unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO.
Optionale Funktionen, die Sie selbst aktivieren, beruhen auf Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO: das Laden des Telegram-Login-Widgets, die Verknüpfung eines Telegram-Kontos, die in den Einstellungen aktivierten Benachrichtigungen sowie der KI-Assistent. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Moneyflowr setzt zwei Cookies. Beide sind für den von Ihnen angeforderten Dienst unbedingt erforderlich und daher nach §165 Abs. 3 TKG 2021 einwilligungsfrei. Es gibt keinen Cookie-Banner, weil es nichts Optionales gibt, dem zugestimmt werden müsste.
ft_session — hält Sie angemeldet. Verschlüsselt, HttpOnly, SameSite=Lax, Laufzeit bis zu einem Jahr. Enthält ausschließlich eine Sitzungskennung, die serverseitig widerrufen werden kann.
google_oauth_state — ein Zufallswert, der die Google-Anmeldung gegen Cross-Site-Request-Forgery absichert. HttpOnly, Laufzeit 10 Minuten, wird nach Abschluss der Anmeldung gelöscht.
Es werden keine Analyse-, Werbe-, Tracking- oder Profiling-Cookies gesetzt. Die Anwendung verwendet weder localStorage noch sessionStorage, und es ist an keiner Stelle ein Analyse- oder Tracking-Dienst eingebunden.
Die Schrift Inter wird zur Buildzeit heruntergeladen und von unserem eigenen Server ausgeliefert. Ihr Browser stellt beim Seitenaufruf keine Anfrage an Google; es wird keine IP-Adresse für Schriftarten an Google übermittelt.
Hetzner Online GmbH, Nürnberg, Deutschland — Hosting der Anwendung und der Datenbank. Die Daten bleiben in der EU.
OpenRouter, Inc. (USA) und darüber Google als Modellanbieter — nur dann, wenn Sie den KI-Assistenten nutzen oder dem Bot eine Ausgabe als Freitext senden. Für den Assistenten wird ein Auszug Ihres Finanzkontexts übermittelt: Kontostände, Budgets, jüngste Ausgaben, Ziele, anstehende wiederkehrende Zahlungen und Schulden sowie ein etwaig angehängtes Bild. Im Firmenmodus kommen Rechnungsnummern, Beträge, Fälligkeiten und Status hinzu; Kundennamen und Kontaktdaten sind bewusst ausgenommen, sodass keine Ihre Kunden identifizierenden Daten übermittelt werden.
Resend (USA) — versendet E-Mails zum Zurücksetzen des Passworts. Erhält dabei Ihre E-Mail-Adresse und den Rücksetzlink.
Telegram — sofern Sie den Bot, das Login-Widget oder die Mini-App nutzen. Erhält die mit dem Bot ausgetauschten Nachrichten und beim Laden von Widget oder Mini-App Ihre IP-Adresse sowie Browserdaten.
Google — nur wenn Sie sich für die Anmeldung mit Google entscheiden. Wir erhalten dabei Ihre Google-ID, E-Mail-Adresse und Ihren Namen.
Wechselkurse und Marktpreise ruft unser Server ab und übermittelt dabei ausschließlich ein Währungskürzel oder ein Tickersymbol. Es gelangen keine personenbezogenen Daten von Ihnen zu diesen Diensten, und Ihr Browser kontaktiert sie zu keinem Zeitpunkt.
Die Nutzung des KI-Assistenten übermittelt Daten in die USA (OpenRouter und Modellanbieter). E-Mails zum Zurücksetzen des Passworts werden über einen Anbieter in den USA zugestellt. Telegram verarbeitet Daten außerhalb der EU. Diese Übermittlungen finden nur für die genannten Funktionen statt; nutzen Sie diese nicht, findet auch keine solche Übermittlung statt.
Konto- und Inhaltsdaten bleiben gespeichert, bis Sie Ihr Konto löschen; damit werden sie samt allen verknüpften Daten dauerhaft entfernt: Finanzdaten, Unternehmens- und Kundendatensätze, Rechnungen, Chatverlauf und Fehlerberichte. Token zum Zurücksetzen des Passworts verfallen nach einer Stunde, offene Bot-Einträge nach ihrer kurzen Frist, abgelaufene Sitzungen werden stündlich automatisch bereinigt. Zwei Datensätze überdauern das Konto bewusst: Die Nutzungszähler der KI-Funktionen behalten nur Token-Summen, Ihre Benutzer-ID wird bei der Löschung entfernt; und falls ein Administrator jemals Ihren Tarif geändert hat, bleibt diese Änderung als Protokolleintrag erhalten, gekennzeichnet mit der ID des inzwischen gelöschten Kontos.
Ihnen stehen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch nach Art. 15 bis 21 DSGVO zu. Zwei davon können Sie jederzeit selbst ausüben: Die Einstellungen bieten einen CSV-Export Ihrer Daten, und auf derselben Seite löschen Sie Ihr Konto samt aller zugehörigen Daten. Für alles Weitere wenden Sie sich an die im Impressum genannte Adresse.
Wenn Sie der Ansicht sind, dass Ihre Daten unrechtmäßig verarbeitet werden, können Sie Beschwerde bei der Österreichischen Datenschutzbehörde erheben: Barichgasse 40-42, 1030 Wien, dsb@dsb.gv.at, +43 1 52 152-0.
Wenn Sie den Firmenmodus nutzen, um Kundendatensätze zu speichern und Rechnungen zu erstellen, entscheiden Sie, was über diese Personen gespeichert wird. Für diese Daten sind Sie der Verantwortliche und wir handeln als Ihr Auftragsverarbeiter. Die nach Art. 28 DSGVO erforderliche Vereinbarung ist jene, die Sie bei der Aktivierung des Firmenmodus annehmen; Sie können sie jederzeit nachlesen.
Es findet keine automatisierte Entscheidungsfindung und kein Profiling mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO statt. Der KI-Assistent erzeugt Vorschläge und Zusammenfassungen; er trifft keine Entscheidungen über Sie.