Datenschutzerklärung
Stand: 5. Oktober 2026
1. Einleitung
Die Sprint Zero UG (haftungsbeschränkt) („FilingIQ“, „wir“, „uns“), das Unternehmen hinter der Marke FilingIQ, schützt deine Privatsphäre und die Sicherheit deiner personenbezogenen Daten. Diese Datenschutzerklärung erklärt, wie wir deine Daten erheben, nutzen, speichern und schützen, wenn du die Plattform, die Website und die zugehörigen Dienste von FilingIQ (der „Dienst“) nutzt.
Wir verarbeiten personenbezogene Daten nach der Datenschutz-Grundverordnung (EU) 2016/679 („DSGVO“) und den anwendbaren deutschen Datenschutzgesetzen. Eine englische Fassung findest du unter filingiq.io/privacy.
Sie gilt für unsere Website filingiq.io (einschließlich unseres Blogs), unsere Webanwendung unter app.filingiq.io, unsere API unter api.filingiq.io und unsere API-Dokumentation unter docs.filingiq.io. Abschnitt 12 beschreibt die personenbezogenen Daten von Personen, die in den öffentlichen Meldungen stehen, die wir auswerten, und die nicht unsere Nutzer sind.
2. Verantwortlicher
Verantwortlich für die Verarbeitung deiner personenbezogenen Daten ist:
Sprint Zero UG (haftungsbeschränkt)
vertreten durch die Geschäftsführer Niklas Alexander Feldmann, Thomas Johannes Kraaibeek
Wienburgstraße 23, 48147 Münster, Deutschland
legal@filingiq.io
Für alle Fragen zum Datenschutz erreichst du uns unter legal@filingiq.io.
3. Welche Daten wir erheben
Wir erheben die folgenden Kategorien personenbezogener Daten:
3.1 Kontodaten
Wenn du ein Konto anlegst, erheben wir:
- deine E-Mail-Adresse,
- dein Passwort in gehashter Form (Klartext-Passwörter speichern wir nie). Legst du dein Konto über Google an, speichern wir gar kein Passwort für dich,
- das Erstellungsdatum des Kontos und den Zeitpunkt der letzten Anmeldung,
- wenn du dich mit Google anmeldest: die Kennung, die Google für dein Konto bei uns vergibt, deinen Namen und die Adresse deines Google-Profilbilds, wie in Abschnitt 6 beschrieben,
- wann deine E-Mail-Adresse bestätigt wurde,
- woher deine Registrierung kam, einmal beim Anlegen des Kontos erfasst: die Kampagnenparameter des Links, dem du gefolgt bist (utm_source, utm_medium, utm_campaign, utm_content, utm_term), welche Registrierungsschaltfläche du auf welcher Seite von filingiq.io genutzt hast, die Domain der Website, die dich geschickt hat, nie ihre vollständige Adresse, und ob du dich mit E-Mail und Passwort oder mit Google registriert hast. Seit Oktober 2026,
- deine Antworten auf den Cookie-Banner, während du angemeldet bist oder nachgemeldet bei deiner nächsten Anmeldung: ob du der Analyse zugestimmt oder sie abgelehnt hast, welche Fassung des Textes du in welcher Sprache gesehen hast und wann du entschieden hast. Wir speichern das, um zeigen zu können, wozu du zugestimmt hast, und um zu wissen, ob unsere Server die in Abschnitt 6 beschriebenen Analyse-Ereignisse senden dürfen. Seit Oktober 2026.
3.2 Nutzungsdaten
Wenn du den Dienst (die Webanwendung) nutzt, erheben wir automatisch:
- deine IP-Adresse,
- Browsertyp und -version,
- Gerätetyp und Betriebssystem,
- besuchte Seiten und genutzte Funktionen,
- Datum und Uhrzeit des Zugriffs,
- die verweisende Website oder Quelle.
Für jedes Konto halten wir außerdem fest, an welchen Tagen es den Dienst genutzt hat, eingeloggt in der Webanwendung oder über einen seiner API-Schlüssel: nur das Datum (in UTC), ohne Uhrzeit, Seiten oder IP-Adresse. Damit zählen wir, wie viele Konten pro Tag, Woche und Monat aktiv sind. Die Tage eines Kontos löschen wir nach 90 Tagen; wir behalten nur die Tagessummen, die niemanden erkennen lassen. Dafür wird nichts von deinem Gerät gelesen oder darauf gespeichert, und es hängt nicht von deiner Antwort auf den Cookie-Banner ab.
Auf unserer Landingpage (filingiq.io) nutzen wir eine selbst betriebene Instanz von Plausible Analytics für eine datenschutzfreundliche Reichweitenmessung. Plausible setzt keine Cookies, speichert nichts auf deinem Gerät und erhebt keine personenbezogenen Kennungen. Die verarbeiteten Daten (Seitenaufrufe, Verweisquelle, Land, Browser- und Gerätetyp sowie Klicks auf Registrierungsschaltflächen mit Schaltfläche und Seite) werden zusammengefasst und auf Infrastruktur in der EU gespeichert, die wir selbst betreiben. Von der Landingpage werden keine Daten an externe Analyseanbieter übermittelt. Wenn du auf eine Registrierungsschaltfläche klickst, trägt der Link selbst den Namen der Schaltfläche und der Seite, dazu etwaige Kampagnenparameter in der Adresse der Seite, auf der du bist, und die Domain der Website, die dich geschickt hat; dafür wird nichts von deinem Gerät gelesen oder darauf gespeichert.
3.3 Finanzbezogene Einstellungen
Wenn du den Dienst einrichtest, speichern wir:
- deine Watchlists und Ticker-Auswahl,
- deine Alarm- und Benachrichtigungseinstellungen,
- eigene Filter- und Ansichtseinstellungen.
3.4 Cookies und Speicher auf deinem Gerät
Unsere Landingpage (filingiq.io) setzt keine Cookies. Nur wenn du das Farbschema selbst umschaltest, merkt sie sich deine Wahl im localStorage deines Browsers (fiq-theme). In unserer Webanwendung (app.filingiq.io) speichern wir Folgendes auf deinem Gerät:
- das Sitzungs-Cookie unseres Anmeldesystems (
better-auth.session_token, über HTTPS mit dem Präfix__Secure-). Es hält dich 7 Tage angemeldet, wird einmal am Tag erneuert, solange du die Anwendung nutzt, und beim Abmelden entfernt, - wenn du dich mit Google anmeldest, ein kurzlebiges Cookie mit dem Zustand dieser Anmeldung, das verworfen wird, sobald du wieder bei uns ankommst,
- im localStorage: deine Antwort auf den Cookie-Banner (
filingiq-consent,filingiq-consent-meta), deine Sprache (filingiq-language), dein Farbschema (theme), deine Tabellen- und Score-Anzeige (filingiq-table-preset,filingiq-show-cps-scores,filingiq-show-ifs-scores), ob du die Einstiegs-Checkliste oder den Personalisierungshinweis geschlossen hast, und deine Stimmen für geplante Funktionen. Diese Einträge bleiben, bis du sie in deinem Browser löschst, - nur nachdem du dem Cookie-Banner zugestimmt hast: PostHog legt eine Kennung für deinen Browser in einem Cookie und im localStorage ab (Namen beginnen mit
ph_), damit deine Besuche zusammengeführt werden können (Abschnitt 6).
Alles außer den PostHog-Einträgen ist unbedingt erforderlich, um die Funktion bereitzustellen, die du nutzen willst, und braucht deshalb keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Die PostHog-Einträge speichern wir nur mit deiner Einwilligung (§ 25 Abs. 1 TDDDG). Ausführlicher steht das in unserer Cookie Policy (Englisch).
4. Wofür wir deine Daten nutzen
Wir nutzen die erhobenen personenbezogenen Daten für folgende Zwecke:
- Kontoverwaltung und Anmeldung: um dein Konto anzulegen und zu verwalten, deine Identität zu prüfen und die Sicherheit deines Kontos zu gewährleisten.
- Bereitstellung und Personalisierung: um den Dienst bereitzustellen, zu betreiben und zu verbessern, einschließlich personalisierter Funktionen wie Watchlists und Alarme.
- Abrechnung und Abonnementverwaltung: um Zahlungen abzuwickeln und Abonnements zu verwalten, sobald diese Funktionen eingeführt sind.
- Betrugsprävention und Sicherheit: um Sicherheitsvorfälle, Betrug und andere missbräuchliche Aktivitäten zu erkennen, zu verhindern und darauf zu reagieren.
- Verbesserung und Auswertung: um Nutzungsmuster auszuwerten, technische Probleme zu diagnostizieren und den Dienst zu verbessern.
5. Rechtsgrundlagen der Verarbeitung
Nach Art. 6 DSGVO verarbeiten wir deine personenbezogenen Daten auf folgenden Rechtsgrundlagen:
- Einwilligung (Art. 6 Abs. 1 lit. a): wenn du uns deine Einwilligung für bestimmte Zwecke gegeben hast, etwa für die Produktanalyse und Sitzungsaufzeichnungen mit PostHog in unserer Webanwendung, für Fehlerberichte mit Sentry in unserer Webanwendung und für die Analyse-Ereignisse, die unsere Server über dein Konto senden (Abschnitt 6), oder für Marketing-Mitteilungen. Du kannst eine Einwilligung jederzeit widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung (Art. 7 Abs. 3 DSGVO).
- Vertragserfüllung (Art. 6 Abs. 1 lit. b): wenn die Verarbeitung zur Erfüllung eines Vertrags mit dir erforderlich ist, etwa für die Kontoverwaltung und die Bereitstellung des Dienstes.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f): wenn die Verarbeitung zur Wahrung unserer berechtigten Interessen erforderlich ist, etwa zur Verbesserung des Dienstes, zur Gewährleistung der Sicherheit, zur Betrugsprävention, zur zusammengefassten Reichweitenmessung mit unserer selbst betriebenen Plausible-Instanz, um festzuhalten, welche Kampagne, Seite und Schaltfläche zu einer Registrierung geführt hat, zum Zählen, wie viele Konten den Dienst pro Tag, Woche und Monat nutzen, anhand der Tage, an denen ein Konto aktiv war (Abschnitt 3.2), für Fehlerberichte und Anfragezeiten unserer API an Sentry und zur Auswertung der in Abschnitt 12 beschriebenen öffentlichen Meldungen. Deine Grundrechte und Grundfreiheiten überwiegen diese Interessen nicht; du kannst nach Art. 21 DSGVO jederzeit widersprechen.
Um ein Konto anzulegen, musst du uns deine E-Mail-Adresse angeben: Sie ist für den Vertrag erforderlich, und ohne sie können wir kein Konto eröffnen. Alles andere, was du uns gibst, ist freiwillig.
Wir treffen keine Entscheidungen über dich, die ausschließlich auf einer automatisierten Verarbeitung einschließlich Profiling beruhen (Art. 22 DSGVO). Unsere Scores bewerten Wertpapiergeschäfte aus öffentlichen Meldungen, nicht dich.
6. Weitergabe von Daten
Wir verkaufen deine personenbezogenen Daten nicht an Dritte. Folgenden Kategorien von Dienstleistern stellen wir begrenzte Daten bereit, ausschließlich für die in dieser Erklärung beschriebenen Zwecke:
- Hosting (Hetzner, Deutschland): Unsere Anwendungsserver, unsere Datenbank und deren Sicherungen laufen auf Servern der Hetzner Online GmbH in einem Rechenzentrum in Deutschland. Hetzner stellt Hardware und Netz bereit; alles, was darauf gespeichert ist, einschließlich deiner Kontodaten, liegt deshalb bei Hetzner in Deutschland.
- Zahlungsdienstleister: Sobald eine Abonnement-Abrechnung eingeführt ist, verarbeitet ein externer Zahlungsanbieter die Zahlungsdaten. Vollständige Kreditkartennummern speichern wir nicht auf unseren Servern.
- E-Mail-Versand (MailerSend, EU): für Transaktions-E-Mails wie Kontobestätigung, Passwort-Zurücksetzung und Servicebenachrichtigungen. MailerSend wird von MailerSend, Inc. betrieben und verarbeitet E-Mail-Inhalte auf Infrastruktur in der EU (ISO-27001-zertifiziertes Rechenzentrum in Belgien). Die Verarbeitung erfolgt auf Grundlage unseres Auftragsverarbeitungsvertrags und der Standardvertragsklauseln. Seit April 2026, als Ersatz für Resend.
- Produktanalyse (PostHog Cloud, EU): Unsere Webanwendung nutzt PostHog Cloud auf Infrastruktur in der EU für Produktanalysen. Wenn du angemeldet bist, erhält PostHog deine Kontokennung, deine E-Mail-Adresse, deinen Namen, deine Abonnementstufe und deine Beta-Kohorte, damit die Nutzung deinem Konto zugeordnet werden kann. Außerdem erhält PostHog die IP-Adresse, von der deine Anfragen kommen, die besuchten Seiten und die genutzten Funktionen; unser PostHog-Projekt ist so eingestellt, dass IP-Adressen verworfen werden, sie werden also nicht mit deinen Ereignissen gespeichert. Mit derselben Einwilligung zeichnet PostHog deine Sitzungen in der Webanwendung auf: Es rekonstruiert die Seiten, die du siehst, einschließlich ihres Textes, zusammen mit deinen Mausbewegungen, Klicks, deinem Scrollen und der Fenstergröße, damit wir sehen, wie die Anwendung genutzt wird und wo sie Fehler macht. Was du in Formularfelder tippst, wird maskiert und nicht aufgezeichnet. Eine Aufzeichnung enthält außerdem die Meldungen, die dein Browser in seine Entwicklerkonsole schreibt, und die Laufzeiten der Netzwerkanfragen der Seite, ohne deren Inhalt. Aus denselben Daten erstellt PostHog Heatmaps von Klicks und Scrollen, erfasst Klicks und Formularabsendungen automatisch (Autocapture) und misst die Ladeleistung der Seiten (Web Vitals). Aufzeichnungen werden nach 30 Tagen automatisch gelöscht. PostHog wird auf unserer Landingpage nicht eingesetzt und in der Webanwendung erst initialisiert, nachdem du Analyse-Cookies zugestimmt hast. Wenn du zustimmst, melden nach deiner Anmeldung auch unsere Server Ereignisse deines Kontos unter deiner Kontokennung an PostHog: deine Registrierung mit Zeitpunkt und Herkunft (Abschnitt 3.1), die Bestätigung deiner E-Mail-Adresse, Alarme und Zusammenfassungen, die wir dir per E-Mail, in der App oder über Telegram zustellen, Webhooks, die du einrichtest oder erneut sendest, und deren Zustellungen, die Tage, an denen du die API nutzt, API-Schlüssel, die du anlegst oder widerrufst, verbundene Integrationen und Änderungen deines Tarifs. Diese Meldungen kommen von unseren Servern, nicht aus deinem Browser, und enthalten deshalb weder deine IP-Adresse noch Angaben zu deinem Gerät. Unsere Server senden sie nur, solange deine letzte Antwort auf den Cookie-Banner, die wir mit deinem Konto speichern, eine Zustimmung zur aktuellen Fassung ist; eine Ablehnung, im Banner oder später unter Cookie-Einstellungen, stoppt sie ab dem nächsten Ereignis. Die einzige weitere Meldung unserer Server ist ein Zähler für Aufrufe einer geteilten Signal-Karte, mit der Kennung der Karte und der Domain der verweisenden Website, ohne Angaben über die Person, die sie ansieht. Die Daten verarbeitet PostHog Inc. auf Infrastruktur in der EU nach deren Datenschutzerklärung und unserem Auftragsverarbeitungsvertrag.
- Reichweitenmessung (Plausible, selbst betrieben): Unsere Landingpage (filingiq.io) nutzt Plausible Analytics auf Infrastruktur, die wir selbst in der EU betreiben. Plausible setzt keine Cookies, speichert keine Daten auf deinem Gerät, erzeugt keine dauerhaften Kennungen und verfolgt Nutzer nicht über Websites hinweg. Zusammengefasste Seitenaufrufe werden auf unserem eigenen Server verarbeitet und nie an Dritte übermittelt. Ein Auftragsverarbeitungsvertrag ist nicht erforderlich, weil kein externer Auftragsverarbeiter beteiligt ist.
- Fehlerberichte (Sentry, EU): Unsere Webanwendung nutzt Sentry (Functional Software Inc., EU-Region) erst, nachdem du dem Cookie-Banner zugestimmt hast; unsere API und unser Hintergrundprozess nutzen es in jedem Fall. Beide erfassen unbehandelte Fehler, damit wir sie schnell beheben können. Unsere API sendet Sentry außerdem die Laufzeiten einer Stichprobe von 10 % ihrer Anfragen (Traces), auf dieselbe Weise bereinigt, damit wir langsame Stellen finden. Sentry erhält deine Nutzerkennung, Browserversion, Betriebssystem, die URL, auf der der Fehler auftrat, und einen Stacktrace. Passwörter, API-Schlüssel und andere Geheimnisse senden wir nicht an Sentry; das SDK entfernt diese Felder automatisch. Deine E-Mail-Adresse, dein Nutzername und deine IP-Adresse werden vor dem Versand aus dem Bericht entfernt. Die Sentry-Daten liegen auf Infrastruktur in der EU. Seit April 2026.
- Anwendungsprotokolle (Better Stack, EU): Unsere API und unser Hintergrundprozess senden Anwendungsprotokolle an Better Stack (Better Stack s.r.o., EU-Endpunkt), damit wir Fehler diagnostizieren können. Die Protokolle enthalten die HTTP-Methode, den URL-Pfad ohne Abfrageparameter, Statuscodes und Laufzeiten sowie Fehlermeldungen. Deine Kontokennung enthalten sie nicht. Authorization-Header, Cookies, Passwörter und API-Tokens werden entfernt, bevor eine Protokollzeile unsere Server verlässt. Dasselbe gilt für E-Mail-Adressen, IP-Adressen und Telefonnummern, sowohl als benanntes Feld in beliebiger Verschachtelungstiefe als auch dort, wo eine Adresse in Freitext wie einer Fehlermeldung steht. Protokollzeilen enthalten weder deine E-Mail-Adresse noch deine IP-Adresse.
- Messenger-Anbindung (Telegram, Drittland): Wenn du die optionale Telegram-Anbindung verbindest, die in den Tarifen Professional und Enterprise verfügbar ist, stellen wir deine Signal-Alarme über die Telegram Bot API in deinem Telegram-Chat zu. Telegram erhält die Kennung dieses Chats und den Alarmtext: den Ticker, Score und Art des Signals, eine einzeilige Zusammenfassung, die Anzahl der Insider, die Marktkapitalisierung und wie lange nach der Veröffentlichung durch die SEC wir den Alarm gesendet haben. Bei einer Meldung eines Kongressmitglieds nennt die Zusammenfassung das Mitglied, seine Kammer und Partei, ob gekauft oder verkauft wurde, und die gemeldete Betragsspanne. Ein Link auf das Signal in unserer Webanwendung ist als Schaltfläche angehängt. Beim Verbinden übermittelt Telegram uns die Chat-Kennung zusammen mit deinem Telegram-Nutzernamen, Vornamen und Sprachcode; diese speichern wir, um den Chat später erreichen zu können. Telegram wird von der Telegram Messenger Inc. mit Sitz auf den Britischen Jungferninseln betrieben, mit Konzerngesellschaften in Dubai. Für keines der beiden Länder gibt es einen Angemessenheitsbeschluss der Europäischen Kommission, und Telegram bietet Bot-Betreibern weder einen Auftragsverarbeitungsvertrag noch Standardvertragsklauseln an. Die einzige Grundlage für diese Übermittlung ist deshalb deine ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO. Bevor du verbindest, zeigen wir dir den Empfänger, die Länder, dass für keines davon ein Angemessenheitsbeschluss besteht, was übermittelt wird und was das Fehlen eines angemessenen Schutzniveaus für dich bedeuten kann, und du musst in einem eigenen Schritt zustimmen. Wir speichern, welchen Wortlaut du gesehen hast und wann. Die Anbindung bleibt aus, solange du sie nicht selbst startest, und wenn du sie unter Einstellungen, Integrationen trennst, widerrufst du deine Einwilligung und beendest jede weitere Zustellung. Seit Mai 2026.
- Weiterleitung von Produkt-Feedback (Discord, USA): Wenn du über den Feedback-Dialog in der App Feedback sendest, posten wir eine Kopie in einen privaten Kanal von uns auf Discord, damit wir es sofort sehen. Discord erhält die Feedback-Kategorie, deinen Freitext genau so, wie du ihn geschrieben hast, deine Kontokennung und die Adresse der Seite, auf der du warst. Deine E-Mail-Adresse und dein Name sind nicht enthalten, ebenso wenig dein Browser oder deine Bildschirmgröße. Discord benennt die Discord Netherlands BV in den Niederlanden als Verantwortliche für Personen im EWR, und die Discord, Inc. in den USA steht auf der Liste des EU-U.S. Data Privacy Framework, was wir am 6. September 2026 geprüft haben. Das sind Discords eigene Regelungen. Einen Auftragsverarbeitungsvertrag mit Discord haben wir für diese Weiterleitung nicht, und die von Discord veröffentlichten Standardvertragsklauseln decken die Übermittlungen, die Discord vornimmt, nicht die Kopie, die wir posten. Seit April 2026.
- Anmeldung mit Google (Google, USA und Irland): Die Anmeldung mit Google ist freiwillig. Solange du dir unsere Anmelde- oder Registrierungsseite ansiehst, erreicht Google nichts: Die Schaltfläche zeichnen wir selbst, und wir laden kein Skript, keine Schrift und kein Bild von Google. Erst wenn du sie drückst, wechselt dein Browser auf Googles eigene Anmeldeseite, und Google sieht dann deine IP-Adresse, deinen Browser und dass sich jemand bei FilingIQ anmeldet. Bist du bereits bei Google angemeldet, weiß Google, wer du bist. Wenn du zustimmst, sendet Google uns die Kennung, die es für unsere Anwendung vergibt, deine E-Mail-Adresse und ob Google sie bestätigt hat, deinen Namen und die Adresse deines Profilbilds; diese speichern wir in deinem FilingIQ-Konto. Über das, was du danach bei uns tust, senden wir Google nichts: keine Meldungen, die du öffnest, keine Watchlists, keine Alarme. Google handelt dabei als eigener Verantwortlicher, nicht als unser Auftragsverarbeiter; was Google auf seiner Seite mit der Anmeldung tut, richtet sich nach Googles Datenschutzerklärung, nicht nach unserer. Vertragspartner für Nutzer im EWR ist die Google Ireland Limited, und die Google LLC in den USA steht auf der Liste des EU-U.S. Data Privacy Framework, geprüft am 7. September 2026 (Organisation 5780, EU-U.S.-Zertifizierung aktiv). Google ist nie erforderlich: Mit E-Mail und Passwort funktioniert alles genauso, und du kannst dabei bleiben. Seit September 2026.
- Blog-Illustrationen (UploadThing, USA): Die Bilder auf den Artikelkarten unseres Blogs erzeugen wir selbst und speichern sie bei UploadThing (Ping Labs, Inc., USA, ausgeliefert über Cloudflare). Dein Browser ruft sie dort nicht mehr ab. Wir laden jedes Bild beim Bauen der Website herunter und liefern es von filingiq.io aus, sodass das Lesen des Blogs deine Adresse niemandem außer uns zeigt, und wir senden UploadThing keine Kontodaten über dich. Geändert im September 2026; bis dahin hat dein Browser die Bilder direkt dort abgerufen.
Außerdem können wir personenbezogene Daten offenlegen, wenn wir durch Gesetz, gerichtliche Anordnung oder behördliche Anfrage dazu verpflichtet sind.
7. Speicherdauer
Wir speichern deine personenbezogenen Daten nur so lange, wie es für die in dieser Erklärung beschriebenen Zwecke erforderlich ist:
- Kontodaten: solange dein Konto besteht. Nach der Löschung deines Kontos werden deine Daten innerhalb von 30 Tagen entfernt. In unserer eigenen Datenbank geschieht das sofort (siehe unten). Im selben Moment bitten wir PostHog, unseren Auftragsverarbeiter für die Analyse (Abschnitt 6), dein Analyseprofil, die darunter erfassten Ereignisse und etwaige Sitzungsaufzeichnungen zu löschen. PostHog entfernt das Profil kurz danach und die Ereignisse innerhalb von sieben Tagen.
- Analysedaten bei PostHog: Ereignisse bleiben, bis du dein Konto löschst (dann wie oben beschrieben) oder bis die Speicherfrist unseres PostHog-Tarifs endet. Sitzungsaufzeichnungen werden nach 30 Tagen gelöscht.
- Fehlerberichte und Protokolle: Sentry und Better Stack speichern sie für die Speicherfrist unseres jeweiligen Tarifs und löschen sie danach automatisch. Die Protokolle auf unserem eigenen Server werden nach Größe rotiert und überschrieben.
- Aktivitätstage: Die Tage, an denen ein Konto aktiv war (Abschnitt 3.2), löschen wir nach 90 Tagen und mit dem Konto. Die daraus gebildeten Tagessummen lassen niemanden erkennen und bleiben erhalten.
- Sicherungen: Wir sichern unsere Datenbank einmal am Tag und behalten die drei neuesten Sicherungen, sodass ein gelöschtes Konto innerhalb von drei Tagen auch aus den Sicherungen verschwindet.
- Finanzbezogene Einstellungen: bis du sie entfernst oder dein Konto löschst.
Du kannst die Löschung deiner personenbezogenen Daten jederzeit per E-Mail an legal@filingiq.io verlangen oder die Löschfunktion in der App nutzen, sobald dein Konto aktiv ist. Die Löschung in unserer eigenen Datenbank erfolgt sofort, innerhalb von Minuten nach der Anfrage, und damit weit innerhalb der Frist nach Art. 17 Abs. 1 DSGVO. Wenn du dein Konto löschst, entfernen wir in einer einzigen atomaren Transaktion jede Zeile mit personenbezogenen Daten über dich aus allen nutzerbezogenen Datenbanktabellen und bitten danach PostHog, deine Analysedaten wie oben beschrieben zu löschen. Nachweisdatensätze wie die Herkunft von Einladungen werden nicht entfernt, sondern anonymisiert (die Kennung des gelöschten Nutzers wird durch den festen Wert deleted-user ersetzt), sodass der Einladungsverlauf nachvollziehbar bleibt, ohne personenbezogene Daten zu behalten.
Über den Datenexport in der App kannst du jederzeit eine vollständige Kopie deiner personenbezogenen Daten herunterladen (Art. 15 DSGVO, Recht auf Auskunft, und Art. 20 DSGVO, Recht auf Datenübertragbarkeit). Der Export ist eine einzelne JSON-Datei mit deinem Kontoprofil, deinen Watchlists, Einstellungen, Alarmeinstellungen, Benachrichtigungen, Metadaten der Geräte für Push-Benachrichtigungen, dem Feedback, das du gesendet hast, den Einladungen, die du erhalten hast, deinen Antworten auf den Cookie-Banner, der Herkunft deiner Registrierung und den Tagen, an denen dein Konto in den letzten 90 Tagen aktiv war.
8. Deine Rechte nach der DSGVO
Als betroffene Person hast du nach der DSGVO folgende Rechte:
- Recht auf Auskunft (Art. 15): Du kannst eine Kopie der personenbezogenen Daten verlangen, die wir über dich speichern.
- Recht auf Berichtigung (Art. 16): Du kannst die Berichtigung unrichtiger oder unvollständiger Daten verlangen.
- Recht auf Löschung (Art. 17): Du kannst die Löschung deiner personenbezogenen Daten verlangen („Recht auf Vergessenwerden“).
- Recht auf Datenübertragbarkeit (Art. 20): Du kannst eine maschinenlesbare Kopie deiner Daten zur Übertragung an einen anderen Dienst verlangen.
- Recht auf Einschränkung der Verarbeitung (Art. 18): Du kannst unter bestimmten Voraussetzungen verlangen, dass wir die Verarbeitung einschränken.
- Widerspruchsrecht (Art. 21): Du kannst einer Verarbeitung auf Grundlage berechtigter Interessen widersprechen.
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3): Beruht eine Verarbeitung auf deiner Einwilligung, kannst du sie jederzeit per E-Mail an legal@filingiq.io widerrufen.
Um eines dieser Rechte auszuüben, schreib uns an legal@filingiq.io. Wir antworten innerhalb von 30 Tagen.
Du hast außerdem das Recht, dich bei der zuständigen Aufsichtsbehörde zu beschweren. Für uns ist das die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2-4, 40213 Düsseldorf, www.ldi.nrw.de. Du kannst dich auch an die Aufsichtsbehörde an deinem Wohnort oder Arbeitsplatz wenden.
9. Übermittlungen in Drittländer
Unsere Anwendungsserver werden bei Hetzner in Deutschland betrieben, und die Reichweitenmessung der Landingpage (Plausible) läuft auf einem Server, den wir in der EU betreiben. PostHog, Sentry, MailerSend und Better Stack erhalten und speichern deine Daten über EU-Endpunkte. PostHog Inc., Functional Software Inc. (Sentry) und MailerSend, Inc. sind Unternehmen mit Sitz in den USA; ein Zugriff auf diese Daten aus den USA, etwa für den Support oder weil US-Recht ihn verlangt, lässt sich deshalb nicht ausschließen. Die Auftragsverarbeitungsbedingungen, die wir mit ihnen haben, enthalten für solche Zugriffe die von der Europäischen Kommission genehmigten Standardvertragsklauseln. Unsere Landingpage lädt Schriften, Skripte, Analyse, jedes Porträt auf den Seiten zu Politikern und jedes Artikelbild im Blog von Servern, die FilingIQ betreibt. Keine Seite auf filingiq.io zeigt deine Adresse jemand anderem als uns.
Drei freiwillige Funktionen übermitteln Daten außerhalb der EU und des EWR, jeweils nur, wenn du sie wählst:
- Telegram-Alarme gehen an die Telegram Messenger Inc. auf den Britischen Jungferninseln, mit Konzerngesellschaften in Dubai. Für keines der beiden Länder gibt es einen Angemessenheitsbeschluss der Europäischen Kommission, und Standardvertragsklauseln stehen uns für diesen Weg nicht zur Verfügung. Wir stützen uns auf deine ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO, die du vor dem Verbinden in einem eigenen Schritt gibst und jederzeit widerrufen kannst, indem du die Anbindung trennst. Übermittelt werden die Kennung deines Telegram-Chats und der in Abschnitt 6 beschriebene Alarm.
- Produkt-Feedback geht an Discord. Discord benennt die Discord Netherlands BV in den Niederlanden als Verantwortliche für Personen im EWR, und die Discord, Inc. in den USA steht auf der Liste des EU-U.S. Data Privacy Framework.
- Die Anmeldung mit Google erreicht, wenn du sie wählst, Google. Vertragspartner für Nutzer im EWR ist die Google Ireland Limited, und die Google LLC in den USA steht auf der Liste des EU-U.S. Data Privacy Framework, geprüft am 7. September 2026. Das ist ein Angemessenheitsbeschluss nach Art. 45 DSGVO, deshalb braucht diese Übermittlung keine gesonderte Einwilligung. Was übermittelt wird, steht in Abschnitt 6, und ohne Druck auf die Schaltfläche wird gar nichts übermittelt.
Wenn nichts die EU verlassen soll, melde dich mit E-Mail-Adresse und Passwort statt mit Google an, nutze den Dienst ohne Telegram-Anbindung und lass das Discord-Kästchen im Feedback-Dialog leer. Alles andere, einschließlich Alarmen per E-Mail und in der Webanwendung, wird in der EU gespeichert, mit dem oben beschriebenen möglichen Zugriff aus den USA. Abschnitt 12 beschreibt die Übermittlungen, die Personen in öffentlichen Meldungen betreffen, nicht unsere Nutzer.
Für jede weitere Übermittlung außerhalb der EU und des EWR, die sich künftig durch andere Dienstleister ergeben kann, etwa bei der Zahlungsabwicklung, treffen wir geeignete Garantien, insbesondere die von der Europäischen Kommission genehmigten Standardvertragsklauseln.
10. Sicherheitsmaßnahmen
Wir treffen angemessene technische und organisatorische Maßnahmen, um deine personenbezogenen Daten vor unbefugtem Zugriff, Veränderung, Offenlegung oder Zerstörung zu schützen. Dazu gehören:
- Verschlüsselung aller Verbindungen zum Dienst (TLS/HTTPS),
- Passwörter nur als gesalzene Hashwerte, nie im Klartext,
- Zugriff auf unsere Server und unsere Datenbank nur für die Personen, die FilingIQ betreiben,
- Überwachung von Fehlern und Erreichbarkeit,
- eine tägliche Sicherung unserer Datenbank, von der wir die drei neuesten behalten (Abschnitt 7).
11. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich unsere Verarbeitung, die Rechtslage oder der Dienst ändern. Über wesentliche Änderungen informieren wir, indem wir die aktualisierte Erklärung im Dienst veröffentlichen und das Datum „Stand“ anpassen. Bei erheblichen Änderungen können wir dich zusätzlich per E-Mail informieren.
12. Daten aus öffentlichen Quellen
Der Dienst wertet Meldungen aus, die gesetzlich öffentlich sind: die Insider-Meldungen (Formulare 3, 4 und 5) und die Bestandsmeldungen institutioneller Anleger (Formular 13F) bei der US-Börsenaufsicht SEC (SEC EDGAR) sowie die regelmäßigen Transaktionsberichte, die Mitglieder des US-Repräsentantenhauses und des Senats beim Clerk of the House und beim Secretary of the Senate einreichen. Diese Meldungen enthalten personenbezogene Daten von Personen, die nicht unsere Nutzer sind (Art. 14 DSGVO):
- Insider von Unternehmen: Name, SEC-Kennung (CIK), ihre Rolle im Unternehmen und die Geschäfte, die sie melden.
- Mitglieder des Kongresses: Name, Kammer, Bundesstaat und Wahlkreis, Parteizugehörigkeit, Ausschussmitgliedschaften, die gemeldeten Geschäfte, auch die von Ehepartnern oder unterhaltsberechtigten Kindern, mit ihren Betragsspannen, und das offizielle Porträt, das der Kongress veröffentlicht.
Wir nutzen diese Daten, um die Geschäfte im Dienst, in Alarmen, auf unserer Website und im Blog sowie in Beiträgen und Videos auf unseren Social-Media-Konten zu zeigen, zu bewerten und zu erklären. Rechtsgrundlage ist unser berechtigtes Interesse und das unserer Nutzer und der Öffentlichkeit an Transparenz über den Handel von Unternehmensinsidern und Abgeordneten (Art. 6 Abs. 1 lit. f DSGVO). Die Parteizugehörigkeit, die Mitglieder des Kongresses selbst öffentlich machen, verarbeiten wir nach Art. 9 Abs. 2 lit. e DSGVO.
Empfänger sind unsere Nutzer und die Leser unserer Website, unseres Blogs und unserer Social-Media-Beiträge. Außerdem helfen uns zwei Anbieter in den USA, aus diesen Daten Texte und Ton für Blog und Social Media zu machen: Die Anthropic, PBC erhält Namen, Rollen und Geschäfte, um Texte zu entwerfen, und die OpenAI, L.L.C. erhält fertige Texte, die diese Namen enthalten können, um Sprachaufnahmen zu erzeugen und zu transkribieren. Diese Übermittlungen stützen sich auf die Standardvertragsklauseln in ihren Auftragsverarbeitungsbedingungen. Daten über unsere Nutzer senden wir ihnen nicht.
Wir behalten diese Daten, solange sie Teil der öffentlichen Meldungen sind, die wir auswerten, und der Historie, die der Dienst zeigt. Wenn du in einer solchen Meldung stehst, hast du die Rechte aus Abschnitt 8, insbesondere das Widerspruchsrecht nach Art. 21 DSGVO; schreib uns an legal@filingiq.io.
13. Kontakt
Bei Fragen oder Anliegen zu dieser Datenschutzerklärung oder zu unserer Datenverarbeitung erreichst du uns unter:
Sprint Zero UG (haftungsbeschränkt)
vertreten durch die Geschäftsführer Niklas Alexander Feldmann, Thomas Johannes Kraaibeek
Wienburgstraße 23, 48147 Münster, Deutschland
legal@filingiq.io