Foliofonds

DSGVO-Information

Datenschutzerklärung

Stand: 28. Juli 2026

Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten innerhalb unseres Online-Angebots „Foliofonds" gemäß Datenschutz-Grundverordnung (DSGVO).


1. Verantwortlicher

CHATEAU COMMERCE LTD
Room C, 13/F, Harvard Commercial Building
105–111 Thomson Road, Wan Chai, Hongkong
E-Mail: hallo@foliofonds.de

Wir sind außerhalb der Europäischen Union niedergelassen und bieten unsere Dienste Personen in der Union an. Die DSGVO gilt für uns daher nach Art. 3 Abs. 2 DSGVO in vollem Umfang — mit allen Rechten, die Ihnen daraus zustehen. Wenden Sie sich in datenschutzrechtlichen Angelegenheiten an die oben genannte Adresse.

Datenschutzbeauftragte:r: Aktuell nicht bestellt. Eine Benennungspflicht nach Art. 37 Abs. 1 DSGVO besteht nicht, da unsere Kerntätigkeit weder in einer umfangreichen regelmäßigen und systematischen Überwachung betroffener Personen noch in der umfangreichen Verarbeitung besonderer Datenkategorien besteht.


2. Welche Daten wir verarbeiten

2.1 Bei Nutzung der Website

Bei jedem Aufruf werden vom Hosting-Provider (Vercel Inc., USA — siehe Sub-Processors) folgende Daten temporär in Log-Files erfasst und nach 14 Tagen automatisch gelöscht:

  • IP-Adresse des anfragenden Endgeräts
  • Datum und Uhrzeit des Zugriffs
  • Aufgerufene URL und HTTP-Statuscode
  • User-Agent (Browser, Betriebssystem)
  • Referrer-URL (wenn vorhanden)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Stabilität des Dienstes).

2.2 Bei Registrierung und Nutzung des Accounts

Wir verarbeiten folgende Daten, die Sie uns aktiv zur Verfügung stellen:

  • Name, Email-Adresse, verschlüsseltes Passwort
  • Firmenname, Branche, Rolle
  • Hochgeladene Logos, Brand-Farben
  • Fondsdaten (ISIN, NAV, Holdings, Performance) — soweit Sie sie eingeben oder importieren
  • Generierte Factsheets, Marktkommentare, Verteilerlisten
  • Aktivitäts-Log (welche Aktion wann ausgeführt) für Sicherheit und Auditierbarkeit

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

2.3 Bei der Bezahlung

Zahlungsabwicklung erfolgt über Stripe (siehe Sub-Processors). Wir selbst speichern weder Kreditkartendaten noch Bankverbindungen. Stripe sendet uns lediglich:

  • Stripe-Kunden-ID (zur Verknüpfung mit Ihrem Account)
  • Abo-Status, Tarif, Zahlungsstatus
  • Rechnungs-Anschrift (für UStG-konforme Rechnungen)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Verpflichtung — Rechnungsstellung).


3. Sub-Processors (Auftragsverarbeiter)

Für die Bereitstellung von Foliofonds setzen wir folgende Sub-Processors ein. Mit jedem dieser Anbieter haben wir Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO abgeschlossen:

DienstAnbieterZweckStandort
Hosting, Edge, DNSVercel Inc.Auslieferung der Anwendung und der Fonds-WebsitesUSA (SCC)
Datenbank, AnmeldungSupabase Inc.Kontodaten, Dokumente, Fondsdaten, VerteilerlistenIrland (EU), Anbieter USA (SCC)
DatenabrufRailway Corp.Abruf öffentlicher Fondsdaten, Erzeugung der PDF-DateienUSA (SCC)
SprachmodellAnthropic PBCMarktkommentare, Auslesen von BestandslistenUSA (SCC)
ZahlungenStripe Payments Europe Ltd.Abrechnung, RechnungenIrland (Konzernübermittlung USA, SCC)
E-Mail-VersandResend Inc.Anmeldemails, Erinnerungen, Versand von DokumentenUSA (SCC), Zustellung über eu-west-1
BildmaterialUnsplash Inc.Titelbilder in der BildauswahlUSA (SCC)

Die Bilder in der Titelbild-Auswahl werden direkt von Unsplash in Ihren Browser geladen. Dabei erfährt Unsplash Ihre IP-Adresse. Das betrifft ausschließlich die Bildauswahl im Editor, nicht die veröffentlichten Dokumente oder Fonds-Websites.


3a. Übermittlung in Drittländer

Zwei Arten von Übermittlungen finden statt, und wir benennen beide offen, weil die zweite für Ihre Compliance-Prüfung relevant ist.

An unsere Dienstleister. Die oben genannten Anbieter sitzen überwiegend in den USA. Wir stützen diese Übermittlungen auf EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Für in den USA ansässige Unternehmen, die nach dem EU-US Data Privacy Framework zertifiziert sind, greift zusätzlich der Angemessenheitsbeschluss der Kommission vom 10. Juli 2023.

An uns selbst, nach Hongkong. Der Verantwortliche ist eine Gesellschaft in Hongkong. Für Hongkong besteht kein Angemessenheitsbeschluss der Europäischen Kommission. Soweit Sie als Kunde personenbezogene Daten Dritter in Foliofonds verarbeiten lassen — etwa Investorenadressen in einer Verteilerliste — handeln wir insoweit als Auftragsverarbeiter, und die Übermittlung wird über die Standardvertragsklauseln abgesichert, die Bestandteil unseres Auftragsverarbeitungsvertrags sind.

Wo die Daten tatsächlich liegen. Die Datenbank mit Kontodaten, Dokumenten, Fondsdaten und Verteilerlisten läuft in Irland (AWS eu-west-1), also innerhalb der Europäischen Union. Auch der E-Mail-Versand wird über eu-west-1 zugestellt. Auf Systemen in Hongkong werden keine personenbezogenen Daten gespeichert.


4. AI-Verarbeitung mit Anthropic Claude

Foliofonds nutzt das Sprachmodell Claude der Anthropic PBC zur Erstellung von Marktkommentaren und zur Extraktion von Holdings-Daten aus PDFs. Bei jeder Anfrage werden die relevanten Eingabedaten (Fonds-Beschreibung, hochgeladenes PDF) an Anthropic übermittelt.

Zum Training von Modellen: Nach den Geschäftsbedingungen der Anthropic-API werden Eingaben und Ausgaben aus API-Zugriffen nicht zum Training der Modelle verwendet. Anthropic speichert Anfragen befristet zu Missbrauchs- und Sicherheitszwecken.

An das Sprachmodell gehen die Beschreibung des Fonds und der Inhalt hochgeladener Dokumente. Kontodaten, Verteilerlisten und Investorenadressen werden dorthin nicht übermittelt.


5. Speicherdauer

  • Account-Daten: bis 30 Tage nach Kündigung (Reaktivierungsfrist), dann Hard-Delete
  • Factsheet-/Holdings-Daten: bis Account-Kündigung + 30 Tage
  • Server-Log-Files: 14 Tage
  • Rechnungen: 10 Jahre (gesetzliche Aufbewahrungspflicht § 257 HGB / § 147 AO)
  • Audit-Log: 10 Jahre für Enterprise-Kunden (vertragliche Vereinbarung), sonst 12 Monate

6. Ihre Rechte als betroffene Person

Gemäß DSGVO haben Sie folgende Rechte:

  • Auskunftsrecht (Art. 15) — welche Daten verarbeiten wir über Sie
  • Recht auf Berichtigung (Art. 16) — Korrektur falscher Daten
  • Recht auf Löschung (Art. 17) — Konto und alle Daten löschen lassen
  • Recht auf Einschränkung (Art. 18) — Verarbeitung pausieren
  • Recht auf Datenübertragbarkeit (Art. 20) — Export Ihrer Daten
  • Widerspruchsrecht (Art. 21) — gegen Verarbeitung auf Basis Art. 6 lit. f
  • Widerrufsrecht (Art. 7 Abs. 3) — Einwilligungen jederzeit widerrufen

So machen Sie Ihre Rechte geltend

  • Daten-Export: Einstellungen → Daten & Export → „Export starten" liefert Ihre kompletten Daten als JSON
  • Konto-Löschung: Einstellungen → Account → „Konto löschen" — Sofort-Pausierung, Hard-Delete nach 30 Tagen
  • Alles andere: Email an hallo@foliofonds.de — Antwort innerhalb von 30 Tagen

Recht auf Beschwerde

Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren. In Deutschland ist die zuständige Behörde der Landesdatenschutzbeauftragte Ihres Bundeslandes oder die Behörde am Sitz unseres Unternehmens.


7. Cookies und lokale Speicherung

Wir verwenden technisch notwendige Cookies und Local-Storage-Einträge für:

  • Login-Sitzung (Supabase Auth Cookie, HttpOnly, SameSite=Lax)
  • Spracheinstellung und Theme-Präferenzen (Local Storage)
  • Aktuell ausgewählte Layout-Einstellungen (Local Storage)

Diese Cookies sind für den Betrieb der Website notwendig und benötigen keine Einwilligung (Art. 6 Abs. 1 lit. f DSGVO).

Aktuell setzen wir keine Analyse-, Marketing- oder Tracking-Cookies ein.Sollten wir das in Zukunft tun, holen wir zuvor Ihre Einwilligung über ein Cookie-Banner ein (Art. 6 Abs. 1 lit. a DSGVO).

Mehr Details in unserer Cookie-Richtlinie.


8. Sicherheitsmaßnahmen

  • Transport-Verschlüsselung (HTTPS / TLS 1.3) für alle Verbindungen
  • Verschlüsselte Speicherung von Passwörtern (bcrypt-Hash)
  • Row-Level-Security in der Datenbank — kein User kann auf fremde Daten zugreifen
  • Tägliche verschlüsselte Backups, 30-Tage-Aufbewahrung
  • Penetration-Test einmal jährlich (geplant)
  • Zugriffslog für administrative Aktionen

9. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung. Bei wesentlichen Änderungen informieren wir Sie per E-Mail.