Datensicherheit im Portfolio-Tracker: Deine Finanzdaten verdienen echten Schutz
Depot- und Vermögensdaten gehören zum Sensibelsten, was du online verwaltest. So geht Planafolio damit um.
Sicherheit
Deine Finanzdaten verdienen echten Schutz
Depot- und Vermögensdaten sind sensibel. Planafolio behandelt sie entsprechend.
Zugangsdaten und Backups verschlüsselt
Broker-Zugangsdaten und 2FA-Schlüssel mit AES-256-GCM, Passwörter nur als bcrypt-Hash, Backups mit AES-256, jede Verbindung per TLS.
Kein Produktverkauf
Planafolio verkauft weder Finanzprodukte noch deine Daten. Deine Depotdaten gehen an keinen Werbepartner; Werbe-Messung nur mit deiner Einwilligung.
Server in Frankfurt
Anwendung und Datenbank laufen bei OVH in Frankfurt. Welche Dienstleister (z. B. Zahlung, E-Mail) Daten verarbeiten, steht in der Datenschutzerklärung.
Klare Laufzeit
Kündigung online, ohne Begründung — Monatsabo monatlich kündbar, Jahresabo zum Ende der Jahreslaufzeit.
Im Detail
Konkrete Schutzmaßnahmen
Nicht nur Versprechen — das sind die technischen Maßnahmen dahinter.
Jede Verbindung zu Planafolio läuft über HTTPS (TLS). Per HSTS merkt sich dein Browser, die Seite nur noch verschlüsselt aufzurufen.
Passwörter werden ausschließlich als bcrypt-Hash gespeichert, niemals im Klartext.
API-Schlüssel für die automatische Broker- oder Krypto-Synchronisierung werden mit AES-256-GCM verschlüsselt gespeichert.
Das Geheimnis hinter deinen Zwei-Faktor-Codes wird mit AES-256-GCM verschlüsselt gespeichert. Ein reiner Datenbank-Auszug reicht damit nicht, um gültige Codes zu erzeugen.
Datenbank-Backups werden vor dem Ablegen mit AES-256 verschlüsselt. Die zusätzliche Kopie bei Cloudflare R2 ist ohne den Schlüssel nicht lesbar; der Schlüssel liegt nicht bei Cloudflare.
Anwendung und Datenbank laufen auf einem Server von OVH in Frankfurt am Main. Eine verschlüsselte Backup-Kopie liegt zusätzlich bei Cloudflare R2.
Bei der automatischen Synchronisierung ruft Planafolio ausschließlich lesende Endpunkte deines Brokers oder deiner Börse auf und hat keine Funktion für Handel oder Auszahlungen. Verwende nur API-Zugangsdaten mit Leserechten. Bei Binance, Coinbase und OKX prüft Planafolio die Rechte des Schlüssels automatisch und lehnt Schlüssel mit Handels- oder Auszahlungsrechten ab; bei allen anderen Anbietern werden die vergebenen Rechte nicht automatisch geprüft.
Für die Anmeldung mit E-Mail und Passwort optional in den Kontoeinstellungen aktivierbar (TOTP) — ein zusätzlicher Schutzfaktor gegen kompromittierte Passwörter. Meldest du dich mit Google an, gilt stattdessen die Zwei-Faktor-Einstellung deines Google-Kontos – sofern du sie dort aktiviert hast.
Die Anwendung greift mit einer eigenen Datenbankrolle ohne Superuser-Rechte auf deine Daten zu. Superuser-Rechte bleiben Wartung und Backups vorbehalten.
Session-Cookies sind httpOnly und secure gesetzt und laufen automatisch ab — Skripte im Browser können sie nicht auslesen, übertragen werden sie nur per HTTPS.
Planafolio finanziert sich über das Pro-Abo, verkauft deine Depot- und Vermögensdaten nicht und gibt sie an keinen Werbepartner; Werbe-Messung läuft nur mit deiner Einwilligung.
Sicherheitslücken kannst du direkt und vertraulich melden — Meldungen werden zeitnah bearbeitet, bevor Details veröffentlicht werden.
Im Ernstfall
Wie Planafolio mit Sicherheitsvorfällen umgeht
Kein System ist völlig sicher. Für den Fall einer Datenschutzverletzung legt die DSGVO feste Pflichten fest — an diese hält sich Planafolio.
Information bei hohem Risiko
Hat ein Vorfall voraussichtlich ein hohes Risiko für deine Rechte zur Folge, informiert Planafolio dich unverzüglich (Art. 34 DSGVO).
Erst absichern, dann aufklären
Als Erstes werden betroffene Zugänge gesperrt und die Lücke geschlossen. Danach legt Planafolio offen, was passiert ist.
Meldung an die Aufsichtsbehörde
Meldepflichtige Datenschutzverletzungen meldet Planafolio der zuständigen Datenschutzaufsicht möglichst binnen 72 Stunden (Art. 33 DSGVO).
Deine Daten
Datenexport
Den CSV-Export deiner Bewegungen, Dividenden und Anschaffungsdaten gibt es in Planafolio Pro.
Unabhängig vom Tarif: Auskunft über deine gespeicherten Daten (Art. 15 DSGVO) und Datenübertragbarkeit (Art. 20 DSGVO) bekommst du auf Anfrage an [email protected] — in einem strukturierten, gängigen Format.
Löschen kannst du dein Konto samt aller Daten jederzeit selbst in den Einstellungen unter „Daten“.
Dienstleister
Eingesetzte Drittanbieter
Jeder Dienstleister erhält nur die Daten, die er für seine Aufgabe braucht. Maßgeblich ist Abschnitt 6 der Datenschutzerklärung.
- StripeZahlungsabwicklung für Planafolio Pro, nur bei Abschluss eines Abos. Kreditkarten- oder Kontodaten erreichen die Planafolio-Server nicht.
- ResendVersand von Transaktions-E-Mails (z. B. Bestätigungen, Passwort-Reset, Preis-Alarme) und Zustellung von Kontakt- und Kündigungsformular.
- GoogleLogin „Mit Google anmelden“. Google Analytics läuft nur nach deiner Einwilligung.
- RedditMessung der Werbeanzeigen auf Reddit (Pixel und Conversions API), nur nach deiner Einwilligung.
- CloudflareContent-Delivery-Netzwerk und Reverse-Proxy, Bot-Schutz (Turnstile) bei Login und Registrierung sowie verschlüsselte Backup-Zweitkopie (R2).
- SentryTechnische Fehlerberichte, verarbeitet in der EU-Region von Sentry.
- Finanzdaten-AnbieterKurse, Wertpapier-Kennungen und Logos. Sie erhalten nur Ticker, ISIN/WKN oder Wechselkurs-Kürzel — keine personenbezogenen Daten.
- Broker- und Börsen-SchnittstellenNur, wenn du eine automatische Synchronisierung einrichtest.
Systemstatus
Ob Web-App, Datenbank, CSV-Import und E-Mail-Versand gerade laufen, zeigt die Statusseite — automatisch geprüft.
Kontakt
Fragen zur Sicherheit oder eine gefundene Lücke? Schreib direkt — Meldungen werden vertraulich behandelt.
Fragen zur Sicherheit
Häufig gefragt
Nicht standardmäßig. Bestände lassen sich manuell erfassen oder per CSV-/PDF-Import aus deinen eigenen Kontoauszügen einspielen. Wenn du optional eine automatische Broker- oder Krypto-Synchronisierung einrichtest, übermittelst du Planafolio die dafür nötigen API-Zugangsdaten — verschlüsselt gespeichert (AES-256-GCM) und ausschließlich genutzt, um in deinem Auftrag deine Transaktionshistorie abzurufen. Planafolio ruft dabei nur lesende Schnittstellen auf und hat keine Funktion für Handel oder Auszahlungen. Verwende nur API-Zugangsdaten mit Leserechten. Bei Binance, Coinbase und OKX prüft Planafolio die Rechte des Schlüssels automatisch und lehnt Schlüssel mit Handels- oder Auszahlungsrechten ab; bei allen anderen Anbietern werden die vergebenen Rechte nicht automatisch geprüft.
Nein. Planafolio verkauft weder deine Daten noch Finanzprodukte, und deine Depot- und Vermögensdaten gehen an keinen Werbepartner. Werbe-Messung läuft nur, wenn du ihr zustimmst. Details regelt die Datenschutzerklärung.
Ja. In den Einstellungen unter „Daten“ kannst du deinen Account inklusive aller Depots, Buchungen und Profildaten unwiderruflich löschen. Verschlüsselte Backups laufen nach ihren festen Fristen aus (lokal 14 Tage, externe Kopie 90 Tage).
Melde sie direkt über die Support-Seite mit Details zur Lücke. Verantwortungsvolle Meldungen werden vertraulich und priorisiert behandelt.