Datenschutzerklärung
Diese Datenschutzerklärung erklärt, welche personenbezogenen Daten wir beim Besuch unserer Website festgeldkompass24.com, bei einer Anfrage über unser Formular und bei der Nutzung unseres Kundenportals unter portal.festgeldkompass24.com verarbeiten, warum wir das tun und welche Rechte Sie dabei haben.
Wir sind ein Vergleichs- und Vermittlungsdienst für Festgeldanlagen bei europäischen Partnerbanken. Wir sind keine Bank und verwahren keine Kundengelder. Ihre Festgeldanlage besteht bei der jeweiligen Partnerbank; wir erfassen die Eckdaten Ihrer Anlage, damit Sie sie im Portal einsehen können. Die Partnerbank ist für die bei ihr stattfindende Verarbeitung selbst verantwortlich.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne von Art. 4 Nr. 7 DSGVO ist:
- CHECK24 Vergleichsportal Karten & Konten GmbH
- Erika-Mann-Str. 62–66, 80636 München, Deutschland
- Vertreten durch: Jan Schauhuber
- E-Mail: support@festgeldkompass24.com
- Telefon: noch nicht hinterlegt
- Registergericht: Amtsgericht München, Registernummer: HRB 231529
- Umsatzsteuer-Identifikationsnummer: DE310935564
Datenschutzbeauftragter
Sofern ein Datenschutzbeauftragter bestellt ist, erreichen Sie ihn unter: Joachim Heer
2. Welche Daten wir verarbeiten und warum
2.1 Anfrage über das Formular „Angebote anfordern“
Wenn Sie auf unserer Website Angebote anfordern, verarbeiten wir die Angaben, die Sie im Formular machen: Name, E-Mail-Adresse und Telefonnummer sowie den Betrag und die Laufzeit, die Sie zuvor im Festgeldrechner ausgewählt haben. Diese Angaben speichern wir in unserer Datenbank.
Wir nutzen diese Daten ausschließlich, um Ihre Anfrage zu bearbeiten, Ihnen passende Festgeldangebote zusammenzustellen und mit Ihnen dazu Kontakt aufzunehmen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage hin sowie Erfüllung des Vertrags).
2.2 Automatisch angelegtes Nutzerkonto
Mit dem Absenden der Anfrage legen wir automatisch ein Nutzerkonto für Sie an und senden Ihnen per E-Mail einen Link, über den Sie selbst ein Passwort vergeben. Über dieses Konto können Sie später Ihre erfassten Anlagen im Portal einsehen.
Zum Konto gehören: Name, E-Mail-Adresse, Ihr Passwort und die Rolle des Kontos (z. B. Kunde oder Mitarbeiter). Ihr Passwort speichern wir ausschließlich als kryptografischen Hash (scrypt) – wir kennen Ihr Passwort im Klartext nicht und können es auch nicht wiederherstellen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
2.3 Erfasste Festgeldanlagen
Haben Sie über uns eine Festgeldanlage bei einer Partnerbank abgeschlossen, erfassen unsere Mitarbeiterinnen und Mitarbeiter die Eckdaten dieser Anlage, damit Sie sie im Portal einsehen können. Erfasst werden:
- Partnerbank
- Anlagebetrag
- Zinssatz
- Laufzeit sowie Beginn- und Fälligkeitsdatum
- Vertragsreferenz
- die Angaben der Bank zur Einlagensicherung
- eine interne Notiz
- welche Mitarbeiterin oder welcher Mitarbeiter den Eintrag vorgenommen hat
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags mit Ihnen), für die Aufbewahrung zusätzlich Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit handels- und steuerrechtlichen Aufbewahrungspflichten.
2.4 Aktivitätsprotokoll des Kontos
Zu jedem Konto führen wir ein Protokoll über kontobezogene Ereignisse (z. B. Anmeldungen, Änderungen am Konto, Erfassung oder Änderung einer Anlage). Das dient der Nachvollziehbarkeit, der Fehlersuche und dem Schutz Ihres Kontos vor unbefugtem Zugriff.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und nachvollziehbaren Betrieb), soweit die Protokollierung der Vertragsabwicklung dient zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
2.5 Identitätsprüfung (KYC) über Didit
Für die Identitätsprüfung arbeiten wir mit dem Anbieter Didit (verification.didit.me) zusammen. Der Ablauf ist folgender:
- Sie werden auf eine von Didit betriebene Seite weitergeleitet.
- Dort fotografieren Sie Ihr Ausweisdokument und nehmen ein Selfie auf.
- Didit prüft automatisiert die Echtheit der Aufnahme (Lebenderkennung), gleicht Selfie und Ausweisfoto ab (Gesichtsabgleich) und liest die Daten des Dokuments maschinell aus (OCR).
Wichtig und ausdrücklich: Die Aufnahmen Ihres Ausweisdokuments und Ihr Selfie werden nicht auf unseren eigenen Servern gespeichert. Bei uns gespeichert werden lediglich das Ergebnis der Prüfung (die Verifizierungsentscheidung) und eine Sitzungskennung des Vorgangs. Berechtigte Mitarbeiterinnen und Mitarbeiter können die Aufnahmen bei Bedarf ansehen; diese werden dann über eine zugriffsgeschützte Schnittstelle unmittelbar vom Anbieter durchgeleitet und nicht zwischengespeichert.
Ausweisdaten und biometrische Merkmale sind besonders sensibel. Der Gesichtsabgleich verarbeitet biometrische Daten im Sinne von Art. 9 Abs. 1 DSGVO; er findet beim Anbieter statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Pflichten des Geldwäschegesetzes (GwG), soweit die Identifizierung gesetzlich vorgeschrieben ist; im Übrigen Art. 6 Abs. 1 lit. b DSGVO, weil ohne die Prüfung der Abschluss bei der Partnerbank nicht möglich ist.
2.6 Sicherheit, Missbrauchsabwehr und Serverprotokolle
Um unsere Systeme vor Überlastung und Missbrauch (z. B. automatisierten Anmeldeversuchen) zu schützen, führen wir Aufzeichnungen zur Anfragebegrenzung (Rate Limiting). Zusätzlich fallen beim Betrieb der Website technische Serverprotokolle an (u. a. IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, Browsertyp).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit, Stabilität und Missbrauchsabwehr).
3. Empfänger und Auftragsverarbeiter
Wir geben Ihre Daten nur weiter, soweit das für die oben beschriebenen Zwecke erforderlich ist. Neben der von Ihnen gewählten Partnerbank setzen wir folgende Dienstleister ein:
3.1 Didit – Identitätsprüfung
Didit betreibt die Verifizierungsseite unter verification.didit.me und erhält dabei die Aufnahme Ihres Ausweisdokuments, Ihr Selfie und die daraus ausgelesenen Daten.
3.2 Resend – Versand unserer E-Mails
Unsere Transaktions-E-Mails (Kontoerstellung, Passwortvergabe, Verifizierungshinweise) versenden wir über den Dienst Resend (api.resend.com). Resend erhält dabei Ihre E-Mail-Adresse und den Inhalt der Nachricht. Der beim Versand verwendete Standort ist nach unserer Beobachtung die EU-Region (eu-west-1).
3.3 Hostinger – Hosting (Server im Vereinigten Königreich)
Unsere Website und unser Portal werden bei der Hostinger International Limited betrieben. Der eingesetzte Server steht physisch in Manchester, Vereinigtes Königreich. Alle Daten, die Sie uns übermitteln, werden daher auf einem Server außerhalb der EU und des EWR verarbeitet.
Das Vereinigte Königreich ist ein Drittland im Sinne der DSGVO. Die Europäische Kommission hat für das Vereinigte Königreich einen Angemessenheitsbeschluss nach Art. 45 DSGVO erlassen; auf diesen stützt sich die Übermittlung. Ein angemessenes Datenschutzniveau ist damit festgestellt, ohne dass es zusätzlicher Garantien bedarf.
3.4 Google Fonts – Schriftarten auf der öffentlichen Website
Unsere öffentliche Website lädt Schriftarten derzeit direkt von den Servern fonts.googleapis.com und fonts.gstatic.com. Beim Aufruf einer Seite baut Ihr Browser dadurch eine Verbindung zu Google auf, und Ihre IP-Adresse wird an Google übertragen. Ohne diese Einbindung wäre eine solche Übertragung nicht erforderlich.
3.5 Weitere Empfänger
Darüber hinaus geben wir Daten weiter, wenn wir dazu gesetzlich verpflichtet sind oder es zur Rechtsverfolgung erforderlich ist – etwa an Behörden, Gerichte, Steuerberater oder Wirtschaftsprüfer. Wir verkaufen Ihre Daten nicht und geben sie nicht zu Werbezwecken an Dritte weiter.
4. Cookies
Wir verwenden nur wenige Cookies, und diese dienen ausschließlich dem Betrieb der Website und des Portals:
- fgk_consent – speichert Ihre Auswahl im Cookie-Banner. Laufzeit: 1 Jahr. Notwendig, damit wir Ihre Entscheidung nicht bei jedem Besuch erneut abfragen müssen.
- fgk-lang – speichert die von Ihnen gewählte Sprache (Deutsch oder Englisch).
- Sitzungs-Cookies mit dem Präfix „fgk“ (Better Auth) – halten Sie nach der Anmeldung im Portal angemeldet. Sie sind httpOnly gesetzt (kein Zugriff durch JavaScript) und verwenden SameSite=Lax. Unbedingt erforderlich.
- Design-Einstellung (hell/dunkel) – speichert, ob Sie die helle oder dunkle Darstellung gewählt haben.
Wir setzen keine Analyse-Cookies, keine Tracking-Pixel und keine Werbe-Cookies ein. Es findet keine Webanalyse und kein Profiling zu Werbezwecken statt, weder durch uns noch durch Dritte.
Rechtsgrundlage: Für unbedingt erforderliche Cookies § 25 Abs. 2 Nr. 2 TDDDG (technisch notwendige Speicherung) sowie Art. 6 Abs. 1 lit. b und lit. f DSGVO; für nicht erforderliche Cookies und vergleichbare Technologien Ihre Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO, die Sie über den Cookie-Banner jederzeit mit Wirkung für die Zukunft widerrufen können.
5. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder wie es gesetzliche Aufbewahrungsfristen vorschreiben. Es gelten folgende Fristen:
- Anfragen ohne anschließenden Vertragsschluss: Löschung spätestens 6 Monate nach dem letzten Kontakt.
- Kontodaten: für die Dauer des Kontos; nach dessen Löschung Entfernung innerhalb von 30 Tagen, soweit keine Aufbewahrungspflicht entgegensteht.
- Erfasste Festgeldanlagen und zugehöriger Schriftverkehr: 6 bzw. 10 Jahre nach Ende des Kalenderjahres, in dem der Vorgang abgeschlossen wurde (§ 257 HGB, § 147 AO).
- Daten der Identitätsprüfung (Ergebnis und Sitzungskennung): 5 Jahre nach Ende der Geschäftsbeziehung, längstens 10 Jahre (§ 8 Abs. 4 GwG). Die Aufnahmen selbst liegen beim Anbieter; für deren Aufbewahrungsdauer gilt dessen Frist.
- Aktivitätsprotokoll des Kontos: 12 Monate.
- Rate-Limit-Aufzeichnungen: kurzfristig, in der Regel wenige Stunden.
- Serverprotokolle: 14 Tage.
6. Ihre Rechte
Sie haben uns gegenüber folgende Rechte in Bezug auf Ihre personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO) – Sie können erfahren, ob und welche Daten wir über Sie verarbeiten, und eine Kopie davon erhalten.
- Berichtigung (Art. 16 DSGVO) – unrichtige Daten müssen wir korrigieren, unvollständige ergänzen.
- Löschung (Art. 17 DSGVO) – Sie können die Löschung verlangen, soweit keine Aufbewahrungspflicht entgegensteht.
- Einschränkung der Verarbeitung (Art. 18 DSGVO) – etwa solange die Richtigkeit von Daten geprüft wird.
- Datenübertragbarkeit (Art. 20 DSGVO) – Sie erhalten die von Ihnen bereitgestellten Daten in einem gängigen, maschinenlesbaren Format.
- Widerspruch (Art. 21 DSGVO) – siehe den gesonderten Hinweis unten.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) – Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Wie Sie Ihre Rechte ausüben: Eine formlose Nachricht an support@festgeldkompass24.com oder an Erika-Mann-Str. 62–66, 80636 München, Deutschland genügt. Wir antworten unverzüglich, spätestens innerhalb eines Monats. Um Ihre Daten nicht an Unbefugte herauszugeben, müssen wir Sie gegebenenfalls um weitere Angaben zu Ihrer Identifizierung bitten; die Ausübung Ihrer Rechte ist für Sie kostenlos.
Beschwerderecht bei einer Aufsichtsbehörde
Unabhängig davon haben Sie nach Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren – insbesondere in dem EU-Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns zuständig ist: Erlaubnis nach § 34c GewO, erteilt durch die Landeshauptstadt München, Kreisverwaltungsreferat, Ruppertstraße 19, 80466 München
7. Widerspruchsrecht
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt (bei uns: Aktivitätsprotokoll, Rate Limiting, Serverprotokolle und IT-Sicherheit). Wir verarbeiten diese Daten dann nicht weiter, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 21 Abs. 1 DSGVO).
Soweit wir Ihre Daten für Direktwerbung verarbeiten würden, können Sie dem jederzeit und ohne Angabe von Gründen widersprechen; danach verwenden wir Ihre Daten dafür nicht mehr (Art. 21 Abs. 2 und 3 DSGVO).
Ihren Widerspruch richten Sie formlos an support@festgeldkompass24.com.
8. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidung im Einzelfall mit rechtlicher Wirkung Ihnen gegenüber im Sinne von Art. 22 DSGVO treffen wir nicht. Wir betreiben kein Scoring und kein Profiling.
Offen legen müssen wir jedoch: Die unter Abschnitt 2.5 beschriebene Identitätsprüfung läuft beim Anbieter automatisiert ab. Lebenderkennung, Gesichtsabgleich und das Auslesen des Dokuments erfolgen maschinell, und das Ergebnis der Prüfung wird automatisch erzeugt. Dieses Ergebnis ist für uns kein abschließender Bescheid: Berechtigte Mitarbeiterinnen und Mitarbeiter können den Vorgang einsehen und manuell bewerten, und Sie können jederzeit unter support@festgeldkompass24.com eine Prüfung durch einen Menschen verlangen, Ihren Standpunkt darlegen und der Entscheidung widersprechen.
9. Pflicht zur Bereitstellung
Die Angabe Ihrer Kontaktdaten im Anfrageformular ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne sie können wir Ihre Anfrage jedoch nicht bearbeiten. Die Daten der Identitätsprüfung sind, soweit das Geldwäschegesetz die Identifizierung verlangt, gesetzlich vorgeschrieben; ohne sie kann die Geschäftsbeziehung nicht zustande kommen.
10. Datensicherheit
Die Übertragung zwischen Ihrem Browser und unseren Servern ist durchgehend mit TLS (HTTPS) verschlüsselt. Passwörter speichern wir nur als scrypt-Hash. Der Zugriff auf Kunden- und Verifizierungsdaten ist auf berechtigte Mitarbeiterinnen und Mitarbeiter beschränkt und wird protokolliert; der Abruf von Verifizierungsaufnahmen erfolgt über eine zugriffsgeschützte Schnittstelle ohne Zwischenspeicherung.
11. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Dienste, die eingesetzten Dienstleister oder die Rechtslage ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.