Datenschutzerklärung
Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten bei Nutzung der Marketing-Website unter https://tradelyst.ai sowie der SaaS-Anwendung „Tradelyst" unter https://app.tradelyst.ai. Sie gilt für Besucher der Website, registrierte Nutzer, Anfragen über das Kontaktformular und Kündigungserklärungen über die Seite „Verträge hier kündigen". Grundlage ist die Datenschutz-Grundverordnung (DSGVO) sowie das Bundesdatenschutzgesetz (BDSG) und das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).
1. Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:
Core Structure Trading - Thomas Seifert
Silberweidenweg 10
10365 Berlin
Deutschland
E-Mail: privacy@tradelyst.ai
Aufgrund der Unternehmensgröße besteht keine gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten. Datenschutzanfragen richten Sie bitte direkt an die oben genannte E-Mail-Adresse.
2. Übersicht der Verarbeitungen
Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen:
- Server- und Anwendungsprotokolle (technische Daten; IP-Adressen in Zugriffsprotokollen gekürzt, Abschnitt 3)
- Bestandsdaten (E-Mail-Adresse, optional Name, Sprache, Zeitzone, Zeitpunkt und Fassung der akzeptierten AGB, ggf. eingelöster Einladungscode und Empfehlungscode, Abschnitt 5)
- Authentifizierungsdaten (Passwort-Hash; verschlüsseltes Session-Token im Cookie)
- Nutzungsdaten (Trade-Datensätze, Setups, Regeln und Regelverstöße, Notizen, Stimmung/Energie, Screenshots, Einstellungen)
- Broker-Daten, wenn Sie ein Tradovate-Konto verbinden (Abschnitt 7a)
- Abrechnungsdaten (über Stripe; bei uns Kunden-ID, Abo-Status und Ihre Zustimmung zum vorzeitigen Leistungsbeginn)
- KI-Verarbeitungsdaten (Einzelheiten einzelner Trades und aggregierte Statistiken, Abschnitt 7)
- Kommunikationsdaten (Kontaktformular, Kündigungserklärungen, transaktionale E-Mails)
- Fehlerberichte (Sentry, Abschnitt 12)
3. Server- und Anwendungsprotokolle
Beim Aufruf unserer Website und der Anwendung protokolliert unser Webserver (nginx) in Zugriffsprotokollen: die gekürzte IP-Adresse (bei IPv4 wird das letzte Oktett entfernt, bei IPv6 werden nur die ersten 48 Bit gespeichert), Datum und Uhrzeit der Anfrage, abgerufene URL und Hostname, HTTP-Statuscode, übertragene Datenmenge, Referrer-URL und User-Agent-String. Fehlerprotokolle des Webservers können bei fehlerhaften Anfragen die vollständige IP-Adresse enthalten.
Die Anwendung schreibt technische Ereignisprotokolle (z. B. Fehler, Synchronisationen, Hintergrundjobs), in der Regel mit Ihrer internen Nutzer-ID. Bei Sicherheitsereignissen, etwa gesperrten Login-Versuchen, enthalten sie auch die verwendete E-Mail-Adresse und IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
(berechtigtes Interesse an Betriebssicherheit, Fehleranalyse und Missbrauchsabwehr).
Speicherdauer: höchstens 30 Tage, anschließend automatische Löschung.
Empfänger: Hosting-Anbieter (siehe Abschnitt 12).
4. Cookies und Speicherung auf Ihrem Endgerät
Wir speichern Informationen auf Ihrem Endgerät nur, soweit dies unbedingt erforderlich ist, um die von Ihnen ausdrücklich gewünschten Funktionen bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Eine Einwilligung ist dafür nicht erforderlich. Die anschließende Verarbeitung stützen wir auf Art. 6 Abs. 1 lit. b DSGVO (Login und von Ihnen eingestellte Funktionen) bzw. lit. f DSGVO (Sicherheit).
Cookies (nur in der Anwendung, app.tradelyst.ai):
| Name | Zweck | Dauer |
|---|---|---|
__Secure-authjs.session-token |
Login-Session (verschlüsseltes Token, siehe Abschnitt 6). Wird erst nach dem Login gesetzt; HTTP-only, Secure, SameSite=Lax. | 30 Tage |
__Host-authjs.csrf-token |
Schutz vor Cross-Site-Request-Forgery bei Login und Logout. | Sitzung (bis zum Schließen des Browsers) |
__Secure-authjs.callback-url |
Weiterleitung auf die richtige Seite nach Login oder Logout. | Sitzung |
tradelyst-private |
Privatmodus: blendet Kontonamen und -nummern auf dem Bildschirm aus. Nur gesetzt, wenn Sie ihn einschalten. | 1 Jahr bzw. bis zum Ausschalten |
tradelyst-accounts |
Merkt sich Ihre Kontoauswahl im Dashboard-Filter (interne Konto-IDs). | 1 Jahr bzw. bis zum Zurücksetzen |
tradelyst-archived |
Merkt sich, ob archivierte Trading-Konten angezeigt werden sollen. | 1 Jahr bzw. bis zum Ausschalten |
Lokaler Speicher des Browsers (nur in der Anwendung):
| Schlüssel | Zweck | Dauer |
|---|---|---|
dash:section:<Bereich> |
Ob ein Dashboard-Bereich auf- oder zugeklappt ist. | bis Sie die Browserdaten löschen (localStorage) |
tradelyst:cadence |
Gewählte Abrechnungsanzeige (monatlich/jährlich) auf der Abrechnungsseite. | |
trade-entry:expanded |
Ob das Trade-Eingabeformular kompakt oder erweitert angezeigt wird. | |
share-card:display:v2, share-card:format:v1 |
Anzeige- und Formateinstellungen für Share-Karten. | |
brief-dismissed-<Datum>, daily-review-dismissed-<Datum> |
Morning Brief bzw. Daily Review wurde für diesen Tag ausgeblendet. | bis zum Schließen des Tabs (sessionStorage) |
tradelyst:trade-entry-prefill |
Übergibt die Werte aus dem Chart an das Trade-Formular; wird beim Auslesen sofort gelöscht. |
Auf der Marketing-Website (https://tradelyst.ai) setzen wir keine Cookies
und speichern keine Daten auf Ihrem Endgerät. Einzige Ausnahme: Schlägt nach einem
Software-Update das Laden eines Seitenteils fehl, merkt sich der Browser für die Dauer des
Tabs den Eintrag tradelyst:chunk-error-reload (sessionStorage),
damit die Seite nur einmal automatisch neu lädt. Dieser Eintrag kann auch in der Anwendung
entstehen. Die Sprachauswahl (de/en) erfolgt über URL-Präfixe (z. B.
/de/pricing), nicht über ein Cookie. Empfehlungslinks funktionieren ohne
Cookie (Abschnitt 5a).
Wir setzen keine Tracking- oder Werbe-Cookies, keine Werbenetzwerke und keine Social-Media-Plugins ein.
4a. Reichweitenmessung (Umami, cookielos)
Auf der Marketing-Website setzen wir eine selbst gehostete Instanz der Open-Source-
Software Umami (umami.tradelyst.ai) zur statistischen Reichweiten-
messung ein. Umami arbeitet cookielos und schreibt keine Daten auf Ihr
Endgerät — weder Cookies noch localStorage, sessionStorage oder
IndexedDB. Das Skript prüft lediglich, ob Sie in Ihrem Browser selbst einen
Opt-out-Eintrag gesetzt haben (localStorage-Schlüssel
umami.disabled), um Ihren Widerspruch zu beachten. Eine Einwilligung nach
§ 25 Abs. 1 TDDDG ist daher nicht erforderlich.
Erfasst werden ausschließlich aggregierte Daten: aufgerufene Seite, Referrer, grobes Land/Region (aus der IP, nicht gespeichert), Browser-Klasse, Bildschirmauflösungsbereich, Zeitstempel. Zur Unterscheidung wiederkehrender Besucher innerhalb eines Tages bildet Umami serverseitig einen Hash aus IP-Adresse, User-Agent und einem täglich rotierenden geheimen Schlüssel; dieser Hash wird nach 24 Stunden gelöscht und ist nicht rückrechenbar. Eine Wiedererkennung über mehrere Tage findet ausdrücklich nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes
Interesse an statistischer Reichweitenmessung zur Verbesserung des Angebots).
Speicherdauer: Aggregierte Statistiken unbegrenzt. Die tagesrotierende
Hash-ID wird nach 24 Stunden gelöscht.
Empfänger: niemand. Umami läuft auf unserem eigenen Server in
Deutschland (Hosting siehe Abschnitt 12); eine Datenübermittlung an Dritte oder ins
Ausland findet nicht statt.
Widerspruch: Sie können der Reichweitenmessung jederzeit per E-Mail
an privacy@tradelyst.ai widersprechen, oder die
Domain umami.tradelyst.ai in Ihrem Browser oder einer Erweiterung wie uBlock
Origin blockieren. In der Anwendung (eingeloggter Bereich, app.tradelyst.ai) findet
keine Reichweitenmessung statt.
5. Registrierung und Konto
Für die Nutzung der SaaS-Anwendung ist ein Konto erforderlich. Sie registrieren sich direkt mit E-Mail-Adresse und Passwort; in Sonderfällen (etwa bei Partner- oder Community-Aktionen) legen Sie das Konto mit einem Einladungscode an. Bei der Registrierung erheben wir:
- E-Mail-Adresse (Pflichtangabe, dient als Login; wir senden einen Bestätigungslink)
- Passwort (gespeichert als bcrypt-Hash, Kostenfaktor 12)
- Optional: Anzeigename
- Sprachpräferenz, Zeitzone
- Zeitpunkt und Fassung der AGB, die Sie bei der Registrierung per Kontrollkästchen akzeptieren (einschließlich der Bestätigung, volljährig zu sein)
- Bei Registrierung mit Einladungscode: der eingelöste Code und der Zeitpunkt der Einlösung
- Falls Sie über einen Empfehlungslink kamen: den Empfehlungscode (Abschnitt 5a)
- Sobald Ihr kostenloser Testzeitraum beginnt: eine vereinheitlichte Form Ihrer E-Mail-Adresse (ohne „+Zusatz“, bei Gmail ohne Punkte), damit er je Postfach nur einmal gewährt wird (AGB § 4 Abs. 3)
Gegen automatisierte Registrierungen enthält das Formular ein für Menschen unsichtbares Feld. Zur Begrenzung der Registrierungen je IP-Adresse verwenden wir Ihre IP-Adresse kurzzeitig im Arbeitsspeicher; dafür wird sie nicht gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung),
für den Nachweis der AGB-Zustimmung und die Missbrauchsabwehr Art. 6 Abs. 1
lit. f DSGVO (berechtigtes Interesse am Nachweis des Vertragsschlusses und an der
Abwehr automatisierter Registrierungen).
Speicherdauer: Für die Dauer der Vertragsbeziehung. Nach Kontolöschung
werden alle personenbezogenen Daten nach Ablauf der 30-tägigen Wartefrist unwiderruflich
gelöscht (siehe Abschnitt 13).
5a. Empfehlungslinks (Partnerprogramm)
Kommen Sie über einen Empfehlungslink (tradelyst.ai/r/<Code>) zu uns,
zählen wir den Aufruf nur als Zähler: Gespeichert werden der Empfehlungscode und der
Zeitpunkt — keine IP-Adresse, kein User-Agent, kein Referrer und kein
Cookie. Der Code wird in der Adresse an die Registrierungsseite weitergegeben
(/signup?ref=<Code>). Registrieren Sie sich dort (oder mit einem
Einladungscode, zu dem der Link den Code mitnimmt), speichern wir den Code bei Ihrem
Konto, damit die Empfehlung dem Partner zugeordnet werden kann.
Der Partner sieht ausschließlich aggregierte Zahlen (Klicks, Registrierungen, Anzahl
zahlender Konten) und niemals Ihren Namen oder Ihre E-Mail-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes
Interesse an der Zuordnung von Empfehlungen im Partnerprogramm).
Speicherdauer: Am Konto bis zur Kontolöschung; die Klickzähler enthalten
keine personenbezogenen Daten der Besucher.
6. Authentifizierung und Session-Management
Nach dem Login speichern wir die Session als verschlüsseltes JSON Web Token in einem HTTP-only-, Secure- und SameSite-Lax-Cookie (Abschnitt 4). Das Token enthält Ihre Nutzer-ID, Ihre E-Mail-Adresse, ggf. Ihren Anzeigenamen sowie Ausstellungs- und Ablaufzeitpunkt; es ist mit einem nur uns bekannten Schlüssel verschlüsselt. Bei Verdacht auf Kompromittierung können Sie über „Überall abmelden" alle bestehenden Sessions serverseitig ungültig machen.
Brute-Force-Schutz: Nach wiederholten fehlgeschlagenen Login-Versuchen werden weitere Versuche für 15 Minuten unterbunden (5 Versuche pro E-Mail-Adresse, 25 pro IP-Adresse). Die Zähler werden nur im Arbeitsspeicher des Servers gehalten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
7. Trading-Daten und KI-Verarbeitung
Im Rahmen der Anwendung verarbeiten wir die von Ihnen eingegebenen oder importierten Trade-Datensätze, Setups, Regeln und Regelverstöße, Notizen (z. B. These und Reflexion), Stimmungs- und Energieangaben, hochgeladene Screenshots sowie daraus abgeleitete Statistiken. Diese Daten sind nur für Sie sichtbar und werden ausschließlich zur Bereitstellung der Funktionen verarbeitet. Screenshots werden über zufällige, nicht erratbare Adressen ausgeliefert; wer eine solche Adresse kennt, kann das Bild ohne Login abrufen — geben Sie Screenshot-Links daher nicht weiter.
KI-Coach. Die KI-Funktionen sind standardmäßig aktiv. Für drei Funktionen senden wir Daten an OpenAI, um Texte zu erzeugen:
- Post-Trade-Review (für abgeschlossene Trades, die nicht allein durch unsere lokale Auswertung besprochen werden können): Symbol, Richtung, Kontraktanzahl, R-Multiple, Haltedauer, Setup-Name, Tags, die von Ihnen geschriebenen Texte „These" und „Reflexion", Ihre Stimmungs- und Energieangabe, erkannte Verhaltensmuster (z. B. Revenge-Trade), Statistiken zum selben Setup (Anzahl, Trefferquote, durchschnittliches R), R-Multiples der letzten fünf Trades im selben Markt, eine Situationsbeschreibung (Handelssitzung, Uhrzeit und Wochentag in Ihrer Zeitzone, Ergebnis der drei vorangegangenen Trades, Anzahl der Trades an diesem Tag) sowie Namen und Beschreibungen Ihrer aktiven Setups und die Kontowährung.
- Morning Brief (täglich): aggregierte Statistiken der letzten 7 und 30 Tage (u. a. Trefferquote, R-Verteilung, Ergebnisse nach Uhrzeit, Wochentag, Setup und Markt, Einhaltung Ihrer Regeln mit Regelnamen, Serien, Drawdown, Projektionen, Zeitpunkte der Trade-Ausstiege in der Equity-Kurve und Anzahl der Trades je Tag), die Trades des Vortags (Symbol, Richtung, Setup, R-Multiple, Haltedauer, Tags), Namen und Beschreibungen Ihrer aktiven Setups, Ihre Zeitzone und die Kontowährung.
- Daily Review (nach Handelsschluss): aggregierte Zahlen des Handelstags (Anzahl der Trades, Trefferquote, gehandelte Märkte, Verteilung nach Stunden, bester und schlechtester Trade mit Symbol und R-Multiple, Anzahl erkannter Verhaltensmuster) und die Kontowährung.
Privacy-Mode ist für alle Konten standardmäßig aktiv. Er ersetzt vor der Übermittlung sämtliche berechneten Geldbeträge (z. B. Gewinn und Verlust einzelner Trades und in Summe, Tagesergebnis, Durchschnittsgewinn, Drawdown, Projektionen) durch ihr Vorzeichen; R-Multiples, Prozentwerte und Anzahlen werden weiterhin übertragen. Ist der Privacy-Mode ausgeschaltet, werden diese Geldbeträge mitgesendet. Texte, die Sie selbst schreiben (These, Reflexion, Setup-Beschreibungen, Tags), werden unverändert übertragen — der Privacy-Mode kann darin enthaltene Beträge nicht erkennen. Ihr Name, Ihre E-Mail-Adresse, Ihre Nutzer-ID, Kontonamen, exakte Einstiegs- und Ausstiegskurse sowie Screenshots werden nicht an OpenAI übermittelt.
OpenAI hat sich vertraglich verpflichtet, API-Eingaben nicht für eigene Modelltrainings zu verwenden (siehe OpenAI API Data Usage Policies). Anfragen werden bei OpenAI, auch auf Servern in den USA, für bis zu 30 Tage zur Missbrauchserkennung aufbewahrt. Die erzeugten Texte speichern wir bei Ihrem Trade bzw. als Morning Brief oder Daily Review in Ihrem Konto.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Internationale Übermittlung: EU-Standardvertragsklauseln (SCC) +
EU-US Data Privacy Framework. OpenAI Ireland Ltd. ist der primäre Vertragspartner.
Abschalten: Unter Einstellungen → KI-Coach
(/settings/coach) können Sie die KI-Funktionen insgesamt („LLM features"),
den Morning Brief und das Post-Trade-Review einzeln abschalten sowie den Privacy-Mode
ein- und ausschalten. Sind die KI-Funktionen insgesamt abgeschaltet, werden keine Daten an
OpenAI übermittelt; die Texte werden dann durch eine deterministische, rein lokale
Auswertung auf unserem Server ersetzt. Das Daily Review hat keinen eigenen Schalter und
folgt dem Hauptschalter.
7a. Verbindung mit Tradovate
Sie können unter „Verbindungen" (/connections) ein Konto beim Broker
Tradovate, LLC (USA) verbinden, damit Ihre Trades automatisch importiert werden. Die
Verbindung wird von Ihnen ausgelöst und läuft über das OAuth-Verfahren: Sie melden sich
direkt bei Tradovate an und erteilen dort die Freigabe; Ihr Tradovate-Passwort erfahren
wir nicht. Tradovate ist für seine eigene Datenverarbeitung ein eigenständiger
Verantwortlicher und nicht unser Auftragsverarbeiter; es gilt die Datenschutzerklärung
von Tradovate.
Von Tradovate erhalten wir:
- Zugriffs- und Erneuerungstoken samt Ablaufzeitpunkten, Ihre Tradovate-Nutzer-ID und Ihren Tradovate-Anmeldenamen — gespeichert mit AES-256-GCM verschlüsselt; die numerische Tradovate-Nutzer-ID zusätzlich unverschlüsselt, um die Verbindung zuordnen zu können;
- die Liste Ihrer Tradovate-Konten (ID, Name, Kontotyp) — gespeichert wird nur die Zuordnung zu Ihren Tradelyst-Trading-Konten bzw. der Name, den Sie für ein neu angelegtes Konto wählen;
- Orders, Ausführungen (Fills) und Performance-Berichte — daraus erzeugen wir abgeschlossene Trades (Symbol, Richtung, Menge, Ein- und Ausstiegszeit und -kurs, berechnetes Ergebnis), die wie manuell erfasste Trades in Ihrem Journal gespeichert werden;
- offene Positionen, Kontostände, die Cash-Historie (einschließlich Ein- und Auszahlungen) sowie Risiko- und Auto-Liquidationseinstellungen — diese rufen wir nur zur Anzeige ab (z. B. auf den Kontoseiten und in der Drawdown-Karte) und speichern sie nicht.
Solange die Verbindung besteht, synchronisieren wir alle 5 Minuten und erneuern die Token alle 15 Minuten. An Tradovate übermitteln wir dabei das Zugriffstoken und für Berichtsabfragen den Namen des jeweiligen Tradovate-Kontos sowie den Zeitraum. Tradelyst platziert keine Orders. Tritt bei der Verbindung ein Fehler auf, informieren wir Sie per E-Mail (abschaltbar unter Einstellungen → Benachrichtigungen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (von Ihnen
gewünschte Funktion).
Übermittlung in die USA: erfolgt auf Ihre Veranlassung und ist für die
von Ihnen gewünschte Verbindung erforderlich (Art. 49 Abs. 1 lit. b
DSGVO).
Trennen: Auf der Detailseite der Verbindung können Sie die Verbindung
trennen — die Token werden dabei sofort gelöscht — oder „vergessen", womit der
Verbindungsdatensatz vollständig gelöscht wird. Bereits importierte Trades bleiben in
Ihrem Journal, bis Sie sie löschen (einzeln, gesammelt oder zusammen mit dem
Trading-Konto).
8. Zahlungsabwicklung (Stripe)
Für die Abwicklung kostenpflichtiger Abonnements nutzen wir Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Sie werden für den Bezahlvorgang zu Stripe weitergeleitet (Stripe Checkout); Änderungen der Zahlmethode und Rechnungen verwalten Sie im Stripe-Kundenportal. Zahlungs-, Karten- und Kontodaten werden ausschließlich von Stripe verarbeitet — wir erhalten lediglich Status-Informationen (Stripe-Kunden-ID, Abo-ID, Abo-Status, Periodenende, fehlgeschlagene Zahlungen) per Webhook. Für den kostenlosen Testzeitraum bei der Registrierung wird keine Zahlmethode erfasst; schließen Sie währenddessen ein Abonnement ab, erfasst Stripe die Zahlmethode beim Abschluss und belastet sie erst ab dem Ende des Testzeitraums — bei Abschluss in dessen letzten 48 Stunden ab dem Tag des Abschlusses (AGB § 4 Abs. 3). Stripe ist für bestimmte Verarbeitungen (z. B. Betrugsprävention, gesetzliche Pflichten im Zahlungsverkehr) eigenständig verantwortlich.
Vor dem Checkout bestätigen Sie in einer Checkbox, dass wir vor Ablauf der Widerrufsfrist mit der Leistung beginnen sollen (siehe AGB § 8). Diese Zustimmung speichern wir mit Zeitpunkt und Textversion bei Ihrem Konto und übergeben dieselben Angaben als Metadaten an Stripe (Checkout-Sitzung und Abonnement).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung),
für den Nachweis der Zustimmung Art. 6 Abs. 1 lit. c DSGVO.
Internationale Übermittlung: Stripe verarbeitet teilweise in den USA;
Stripe Payments Europe Ltd. (Irland) ist Vertragspartner, EU-SCCs + DPF.
Speicherdauer bei uns: Solange das Konto besteht. Bei Stripe gelten
deren eigene Aufbewahrungsfristen (gesetzliche Pflichten im Zahlungsverkehr).
9. Marktdaten (Databento)
Historische Marktdaten (z. B. NQ, ES, MNQ, MES, GC, MGC) beziehen wir von Databento, Inc. Es werden keine personenbezogenen Daten an Databento übermittelt; der Abruf erfolgt über einen API-Schlüssel auf unserem Server.
10. E-Mails (Resend)
Für den Versand von E-Mails nutzen wir Resend, Inc., USA. Übermittelt werden Empfänger-Adresse, Betreff und Inhalt der jeweiligen E-Mail. Wir versenden:
- den Link zur Bestätigung Ihrer E-Mail-Adresse nach der Registrierung (mit ihm beginnt der kostenlose Testzeitraum), bei Registrierung mit Einladungscode zusätzlich eine Willkommens-E-Mail,
- Link zum Zurücksetzen des Passworts (auf Ihre Anforderung),
- Bestätigungslink an die neue Adresse, wenn Sie Ihre E-Mail-Adresse ändern,
- den Morning Brief mit KI- bzw. lokal erzeugtem Text zu Ihrem Trading (standardmäßig aktiv, abschaltbar unter Einstellungen → KI-Coach),
- Hinweise auf Fehler bei Broker-Verbindungen (standardmäßig aktiv, abschaltbar unter Einstellungen → Benachrichtigungen),
- drei Tage vor dem Ende des kostenlosen Testzeitraums eine Erinnerung mit dem Tarif, der zu Ihren Konten passt (entfällt, wenn Sie bereits ein Abonnement abgeschlossen haben), und an seinem Ende eine Mitteilung, welche Ihrer synchronisierten Konten im kostenlosen Tarif weiter synchronisieren und welche pausieren,
- Hinweise auf fehlgeschlagene Zahlungen und die Bestätigung, dass Ihr Abonnement beendet wurde,
- nach Abschluss eines Abonnements die Vertragsbestätigung (Tarif, Preis, Laufzeit, Kündigung, Ihre Zustimmung zum vorzeitigen Beginn der Ausführung) mit AGB und Widerrufsbelehrung als Anhang; wir speichern, wann sie versandt wurde und in welcher Fassung von AGB und Zustimmung, bis zur Löschung Ihres Kontos,
- die Bestätigung, dass Ihr Konto gelöscht wurde,
- die Eingangsbestätigung einer Kündigungserklärung sowie ggf. einen Hinweis an den Kontoinhaber (Abschnitt 11a).
Die Benachrichtigungen über neue Kontaktanfragen und Kündigungserklärungen an unsere
eigenen Postfächer werden ebenfalls über Resend versendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
(Vertragserfüllung), bei der Vertragsbestätigung zusätzlich Art. 6 Abs. 1 lit. c DSGVO
i. V. m. § 312f BGB, bei der Kündigungsbestätigung zusätzlich Art. 6 Abs. 1 lit. c DSGVO
i. V. m. § 312k BGB.
Internationale Übermittlung: EU-SCCs + EU-US Data Privacy Framework.
11. Kontaktformular
Bei Nutzung des Kontaktformulars speichern wir Name, E-Mail-Adresse, Betreff und Nachricht sowie IP-Adresse, User-Agent, Sprache und Zeitpunkt der Absendung. Wir erhalten zudem eine Benachrichtigung mit diesen Angaben (einschließlich IP-Adresse) per E-Mail. Spam-Schutz erfolgt über ein verstecktes Formularfeld, eine Plausibilitäts-Zeitprüfung und eine Begrenzung der Anfragen pro IP-Adresse; wir setzen keine externen Dienste wie reCAPTCHA ein.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anfrage zu
vorvertraglichen Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO
(Beantwortung Ihrer Anfrage, Missbrauchsabwehr).
Speicherdauer: 12 Monate ab Eingang; danach werden die Anfragen durch
einen täglichen Löschlauf automatisch gelöscht.
11a. Kündigungserklärungen („Verträge hier kündigen")
Über die Seite Verträge hier kündigen können Sie ein Abonnement ohne Login kündigen. Wir speichern die Art der Kündigung, ggf. den Kündigungsgrund, Ihren Namen, die E-Mail-Adresse für die Bestätigung, optional die E-Mail-Adresse Ihres Kontos, den Tarif und eine Kunden- oder Rechnungsnummer, den gewünschten Beendigungszeitpunkt, die Sprache und den Zeitpunkt des Eingangs. Ihre IP-Adresse wird nur kurzzeitig im Arbeitsspeicher zur Begrenzung der Anfragen verwendet und nicht gespeichert. Sie erhalten sofort eine Eingangsbestätigung per E-Mail; wir erhalten eine Benachrichtigung. Zur Umsetzung ordnen wir die Erklärung anhand der E-Mail-Adresse Ihrem Konto zu. Weicht die angegebene Bestätigungsadresse von der E-Mail-Adresse des Kontos ab, informieren wir bei der Umsetzung zusätzlich den Kontoinhaber.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO
i. V. m. § 312k BGB sowie Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: 3 Jahre ab Eingang (regelmäßige Verjährungsfrist, Nachweis
der Kündigung), auch über eine Kontolöschung hinaus; danach automatische Löschung.
12. Hosting, Fehlerüberwachung, Auftragsverarbeiter und Empfänger
Hosting: Website, Anwendung, Datenbank, hochgeladene Screenshots und die Umami-Instanz betreiben wir auf Servern der IP-Projects GmbH & Co. KG, Am Vogelherd 14, 97295 Waldbrunn, in Rechenzentren in Frankfurt am Main (Deutschland). Mit IP-Projects besteht ein Vertrag zur Auftragsverarbeitung.
Datensicherung: Die Datenbank und die hochgeladenen Screenshots sichern wir täglich. Die Sicherungen liegen auf dem Server und zusätzlich auf eigener Hardware des Betreibers; bevor sie den Server verlassen, werden sie verschlüsselt. Jede Sicherung wird nach 30 Tagen gelöscht (Abschnitt 13). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, Datenverlust zu verhindern) bzw. Art. 32 DSGVO.
Fehlerüberwachung (Sentry): Tritt in der Anwendung ein technischer Fehler auf, senden wir einen Fehlerbericht an Sentry, einen Dienst der Functional Software, Inc., USA. Der Bericht enthält die Fehlermeldung und den Programmablauf (Stack Trace), die aufgerufene Adresse bzw. Route, den Zeitpunkt, technische Angaben zu Browser, Gerät und Laufzeitumgebung sowie bei eingeloggten Nutzern die interne Nutzer-ID — nicht aber Name oder E-Mail-Adresse. Die Übermittlung von IP-Adressen und Cookies ist in unserer Konfiguration deaktiviert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen, fehlerfreien Betrieb). Speicherdauer: Sentry löscht Fehlerberichte nach Ablauf der vertraglichen Aufbewahrungsfrist, spätestens nach 90 Tagen.
Wir setzen folgende sorgfältig ausgewählte Auftragsverarbeiter im Sinne von Art. 28 DSGVO ein:
- IP-Projects GmbH & Co. KG, Waldbrunn, Deutschland — Hosting (Server in Frankfurt am Main). AVV abgeschlossen.
- Stripe Payments Europe Ltd., Irland — Zahlungsabwicklung (teils eigenständig verantwortlich). SCCs + DPF.
- OpenAI Ireland Ltd., Irland — KI-Modelle (Abschnitt 7). SCCs + DPF.
- Resend, Inc., USA — E-Mail-Versand. SCCs + DPF.
- Functional Software, Inc. (Sentry), USA — Fehlerüberwachung. EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework.
- Databento, Inc., USA — Marktdaten (keine personenbezogenen Daten).
Tradovate, LLC (USA) erhält bzw. übermittelt Daten nur, wenn Sie eine Verbindung herstellen, und handelt dabei als eigenständiger Verantwortlicher (Abschnitt 7a). Die Reichweitenmessung mit Umami betreiben wir selbst; dabei gibt es keine Empfänger.
Darüber hinaus geben wir Ihre Daten nicht an Dritte weiter — außer aufgrund gesetzlicher Pflichten (z. B. Steuer, Strafverfolgung). Eine Datenweitergabe zu Werbe- oder Marketingzwecken an Dritte findet nicht statt.
13. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur, solange dies für den genannten Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
- Kontodaten und Trade-Historie: Für die Dauer der Vertragsbeziehung. Die Kündigung eines Abonnements beendet nicht das Konto: Es läuft im kostenlosen Tarif mit allen Daten weiter.
- Kontolöschung: Nach Auslösung der Löschung durch Sie wird das Konto für 30 Tage in einem Pre-Delete-Status gehalten (Sie können die Löschung in dieser Zeit jederzeit zurücknehmen). Nach Ablauf kündigen wir zunächst alle laufenden Stripe-Abonnements; erst wenn das erfolgreich war, werden Ihr Konto und alle Inhalte — Trades, Setups, Regeln, Notizen, hochgeladene Screenshots, KI-Reviews, Morning Briefs, Daily Reviews, Trading-Konten und Broker-Verbindungen samt Token — unwiderruflich gelöscht, ebenso nicht eingelöste Einladungscodes, die an Ihre E-Mail-Adresse gebunden sind; vom eingelösten Einladungscode bleibt nur der Code, ohne E-Mail-Adresse und Notizen. Anschließend erhalten Sie eine Bestätigung per E-Mail. In den Datensicherungen bleiben diese Daten bis zu 30 Tage erhalten, bis die jeweilige Sicherung gelöscht wird.
- Rechnungs- und Steuerdaten: 10 Jahre gemäß § 147 AO, §§ 238, 257 HGB. Diese Daten werden bei Stripe geführt.
- Server- und Anwendungsprotokolle: höchstens 30 Tage.
- Datensicherungen: 30 Tage je Sicherung (automatische Löschung).
- Kontaktformular-Anfragen: 12 Monate (automatische Löschung).
- Kündigungserklärungen: 3 Jahre (automatische Löschung).
- Fehlerberichte bei Sentry: höchstens 90 Tage.
- Anfragen an OpenAI: bei OpenAI höchstens 30 Tage.
14. Ihre Rechte
Ihnen stehen unter den gesetzlichen Voraussetzungen folgende Rechte zu:
- Auskunft über die Sie betreffenden Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) — unter Einstellungen → Konto & Datenexport können Sie jederzeit ein ZIP-Archiv mit Ihrem Profil, Ihren Trading-Konten, Trades, Setups, Regeln, Morning Briefs, Ihrem KI-Nutzungsprotokoll und Ihren Importen herunterladen; weitere Daten (z. B. Screenshots, Daily Reviews, Broker-Verbindungen) stellen wir Ihnen auf Anfrage bereit
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft
- Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO)
Anfragen zur Wahrnehmung Ihrer Rechte richten Sie bitte an privacy@tradelyst.ai.
Für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit. Sie können sich auch an die Aufsichtsbehörde Ihres Wohnorts wenden; eine Liste finden Sie unter bfdi.bund.de.
15. Sicherheit der Verarbeitung
Wir setzen technische und organisatorische Maßnahmen im Sinne von Art. 32 DSGVO ein, unter anderem: HTTPS-Verschlüsselung (TLS) für Website und Anwendung, Passwort-Hashing mit bcrypt, Verschlüsselung von Zugangstoken für Broker-Verbindungen und anderen Geheimnissen mit AES-256-GCM, verschlüsselte Session-Token, Begrenzung von Anfragen an Authentifizierungs- und weiteren ausgewählten Endpunkten sowie Server mit beschränktem Zugang in Deutschland. Beachten Sie den Hinweis zu Screenshot-Adressen in Abschnitt 7.
16. Automatisierte Entscheidungen
Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt. KI-generierte Texte (Morning Brief, Post-Trade-Review, Daily Review) sowie automatisch erkannte Verhaltensmuster und Vorschläge (z. B. für Setup, Tags oder Regelverstöße) sind ausschließlich informative Hilfestellungen und haben keine rechtliche Wirkung.
17. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich rechtliche oder tatsächliche Gegebenheiten ändern. Die jeweils aktuelle Version ist unter https://tradelyst.ai/de/legal/privacy abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail.
Stand: 13.09.2026 (Mitteilung zum Ende des Testzeitraums; zuvor 12.09.2026: Vertragsbestätigung per E-Mail nach Abschluss eines Abonnements; Registrierung direkt ohne Einladungscode: gespeicherte AGB-Zustimmung, Schutz vor automatisierten Registrierungen, vereinheitlichte E-Mail-Adresse für den einmaligen Testzeitraum, Empfehlungslinks führen zur Registrierungsseite; das Anfordern von Einladungscodes per E-Mail entfällt; kostenloser Testzeitraum ohne Zahlmethode und Abrechnungsbeginn bei Abschluss in seinen letzten 48 Stunden; Einladungscodes bei der Kontolöschung; E-Mail zum Ende des Testzeitraums; zuvor 11.09.2026: Hosting bei IP-Projects, Datensicherung, Fehlerüberwachung mit Sentry, Tradovate-Verbindung, genauer Umfang der KI-Verarbeitung und Privacy-Mode, vollständige Liste von Cookies und Browserspeicher, cookielose Empfehlungslinks, Kündigungserklärungen, versendete E-Mails und Speicherfristen ergänzt; TTDSG durch TDDDG ersetzt)