Datenschutzerklärung
Stand: 19. September 2026
Zasterio verwaltet sehr persönliche Daten – deine Finanzen und deine Dokumente. Hier steht vollständig und in klarer Sprache, welche personenbezogenen Daten verarbeitet werden, wozu, auf welcher Rechtsgrundlage, wie lange und wer sie zu sehen bekommt (Information nach Art. 13 und 14 DSGVO).
1. Verantwortlicher
vertreten durch die Gesellschafter
Daniel Dietmar Siegfried Scheerer und Florian Petereit
Max-Planck-Straße 7
59423 Unna
Deutschland
E-Mail: info@jandd-media.com
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen dafür nicht vorliegen. Für alle Anliegen genügt eine Nachricht an die oben genannte Adresse.
2. Grundsätze
- Zasterio (bis September 2026 unter dem Namen „Vault“) ist eine Anwendung zur persönlichen Finanz- und Dokumentenverwaltung – als Website und als Mobile-App, die dieselben Daten über eine Schnittstelle nutzt.
- Die Registrierung ist derzeit nur mit Einladungscode möglich.
- Es gibt kein Tracking, keine Analyse- oder Werbedienste, keine Profilbildung und keinen Verkauf von Daten.
- Deine Finanzdaten werden nicht ausgewertet, außer um dir selbst deine Übersichten anzuzeigen. Eine automatisierte Entscheidungsfindung nach Art. 22 DSGVO findet nicht statt.
- Zasterio hat keinen Zugriff auf deine Bankkonten; alle Finanzdaten stammen aus deinen eigenen Eingaben.
3. Welche Daten verarbeitet werden
a) Konto
- Anzeigename, E-Mail-Adresse, Passwort (ausschließlich als Hash, nie im Klartext)
- Zeitpunkte: Registrierung, Bestätigung der E-Mail-Adresse, Zustimmung zu den Nutzungsbedingungen, letzte Nutzung (Web oder App)
- Einstellungen: gewähltes Design, aktivierte Module, E-Mail-Einstellungen, Rolle (Nutzer/Administrator)
- bei Einladungen: die E-Mail-Adresse, an die ein Einladungscode geschickt wurde, und wann er eingelöst wurde
b) Deine Inhalte
- Einnahmen, Ausgaben, Verträge und Fristen, Finanzierungen und Kreditrahmen, Rücklagen, Spartöpfe, Budgets, Fahrzeuge, Geldanlagen und deren Wertentwicklung, Gehaltsabrechnungs-Beträge, Notizen
- hochgeladene Dokumente und Bilder (z. B. Verträge, Rechnungen, Fahrzeugfotos) samt früheren Versionen
- der Änderungsverlauf deiner Einträge (wer hat wann was geändert)
- Namen und ggf. E-Mail-Adressen von Personen, mit denen du Kosten teilst (siehe 7.)
Trägst du Daten anderer Personen ein (z. B. den Namen eines Mitbewohners), bist du dafür verantwortlich, dass du das darfst.
c) Anmeldung und Sicherheit
- Sitzungen: ein technisch notwendiges Sitzungs-Cookie und ein Schutz-Token gegen untergeschobene Formulare (siehe Cookie-Richtlinie); in der App ein Zugangs-Token je Gerät mit dem von dir vergebenen Gerätenamen.
- Zwei-Faktor-Anmeldung (freiwillig): je nach gewählter Methode das Geheimnis deiner Authenticator-App, deine Handynummer (nur bei SMS-Codes) sowie kurzlebige Einmal-Codes. Geheimnis und Handynummer werden verschlüsselt gespeichert, Einmal- und Wiederherstellungscodes nur als nicht rückrechenbare Prüfsumme. Einmal-Codes verfallen nach 10 Minuten.
- Sicherheits-Protokoll: erfolgreiche und fehlgeschlagene Anmeldungen, Sperren nach zu vielen Fehlversuchen, Passwort-Zurücksetzungen, das Ein- und Ausschalten der Zwei-Faktor-Anmeldung, Konto-Löschungen sowie Zugriffe eines Administrators auf ein fremdes Konto – jeweils mit Zeitpunkt, IP-Adresse und Browserkennung, aber ohne Passwörter, Codes oder Finanzdaten. Aufbewahrung: 90 Tage.
- Server-Protokolle: technische Fehlermeldungen des Systems (14 Tage) sowie die Zugriffsprotokolle des Webservers (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browserkennung).
- Missbrauchsschutz: Zähler für Fehlversuche (Anmeldung, Codes), die nach kurzer Zeit verfallen. Anzeigenamen werden bei der Eingabe automatisch auf beleidigende Begriffe geprüft.
d) E-Mails
Technisch notwendige Konto-Mails (E-Mail-Adresse bestätigen, Passwort zurücksetzen, Anmelde-Codes, Einladungen) werden immer verschickt. Darüber hinaus kann Zasterio dir Benachrichtigungen schicken: Willkommens-Mail, Erinnerung nach längerer Pause, Hinweis auf den Monatsrückblick, Erinnerungen an Kündigungsfristen, Neuigkeiten und gelegentliche Rundbriefe.
- Jede dieser Arten lässt sich einzeln und jederzeit abbestellen – im Profil oder über den Link am Ende jeder Mail (funktioniert ohne Anmeldung).
- Der Monatsrückblick enthält standardmäßig keine Beträge; Zahlen stehen nur in der Mail, wenn du das ausdrücklich einschaltest. E-Mails sind nicht Ende-zu-Ende-verschlüsselt.
- Protokolliert wird, welche Mail-Art wann an welches Konto ging (Betreff, Zeitpunkt, Status) – um Doppelversand zu vermeiden und Zustellprobleme zu klären. Kein Öffnungs- oder Klick-Tracking.
- Der Versand läuft über den Mail-Server des Betreibers bzw. dessen E-Mail-Anbieter; dabei werden Empfängeradresse und Inhalt der jeweiligen Mail übertragen.
e) Zasterio Premium (kostenpflichtiges Abonnement)
Zasterio Premium ist vorbereitet, aber noch nicht gestartet – bis dahin findet keine der hier beschriebenen Verarbeitungen statt. Sobald es startet, gilt:
- Bestellung, Zahlung, Rechnungsstellung und Umsatzsteuer übernimmt Paddle (Paddle.com Market Ltd., Judd House, 18–29 Mora Street, London EC1V 8BT, Vereinigtes Königreich) als Wiederverkäufer („Merchant of Record“). Paddle ist dein Vertragspartner für den Kauf und insoweit eigenständig Verantwortlicher.
- Der Bezahldialog wird erst geladen, wenn du die Seite „Zasterio Premium“ öffnest; dabei erhält Paddle technisch bedingt deine IP-Adresse. Paddle kann im Bezahldialog eigene, für die Zahlung und Betrugsabwehr notwendige Cookies setzen.
- Zasterio übergibt an Paddle deine E-Mail-Adresse (Vorbelegung im Bezahldialog) und eine interne Kontonummer (Zuordnung der Bestellung).
- Zahlungsdaten (Karte, PayPal, Rechnungsadresse) gibst du ausschließlich bei Paddle ein. Zasterio erhält und speichert sie zu keinem Zeitpunkt.
- Von Paddle erhält Zasterio nur Status-Meldungen zu deinem Abonnement (Kunden- und Abo-Kennung, Tarif, Status, Ende der Testphase, nächstes Abrechnungsdatum, Kündigungszeitpunkt) und protokolliert sie, um Premium frei- bzw. abzuschalten und Störungen nachvollziehen zu können.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission. Näheres: paddle.com/legal/privacy.
f) Live-Kurse für Geldanlagen (freiwillig)
Hinterlegst du bei einer Geldanlage ein Börsen- oder Krypto-Symbol, ruft der Server von Zasterio den Kurs bei Yahoo Finance (Yahoo Inc., USA) bzw. CoinGecko (Gecko Labs Pte. Ltd., Singapur) ab. Übertragen wird dabei ausschließlich das Symbol (z. B. „EUNL.DE“) – keine Angaben zu dir, deinem Konto, deinem Bestand oder deiner IP-Adresse. Dein Browser nimmt keinen Kontakt zu diesen Diensten auf.
g) Beta-Programm (freiwillig, nur nach Absprache)
Einzelne Konten nehmen auf eigenen Wunsch am Beta-Programm teil und helfen, Fehler zu finden. Nur für diese Konten führt Zasterio ein Detail-Protokoll: jede aufgerufene Seite und jede Aktion mit Zeitpunkt, IP-Adresse, Ergebnis, Dauer, Fehlermeldungen des Servers und des Browsers sowie den dabei eingegebenen Werten (z. B. Titel und Beträge eines Eintrags). Passwörter, Anmelde- und Wiederherstellungscodes werden nie protokolliert, hochgeladene Dateien nur mit Name, Größe und Typ. Das Protokoll liegt ausschließlich auf dem Server von Zasterio, wird nach 30 Tagen gelöscht – sofort, wenn du das Beta-Programm verlässt oder dein Konto löschst – und dient allein der Fehlersuche (Art. 6 Abs. 1 lit. a DSGVO, Einwilligung; Widerruf jederzeit formlos per E-Mail).
Schickst du über „Bug/Feedback melden“ eine Meldung ab, erhält der Betreiber sie per E-Mail – zusammen mit deiner Beschreibung, einem optionalen Bildschirmfoto, Angaben zu Browser, Fenstergröße und Design, deinen letzten Schritten in der Oberfläche (nur Beschriftungen von Knöpfen und Links, keine Feldinhalte) und einem Auszug aus dem Detail-Protokoll. Die Meldung wird zusätzlich in Zasterio gespeichert, bis sie bearbeitet und gelöscht ist.
4. Zwecke und Rechtsgrundlagen
- Bereitstellung der Anwendung (Konto, Speicherung und Anzeige deiner Inhalte, App-Zugang, Teilen von Kosten, Premium): Art. 6 Abs. 1 lit. b DSGVO.
- Sicherheit und Missbrauchsabwehr (Sitzungs- und Formularschutz, Sicherheits- und Server-Protokolle, Drosselung, Zwei-Faktor-Anmeldung, Namensprüfung): Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse am Schutz besonders sensibler Finanzdaten; bei der freiwilligen Zwei-Faktor-Anmeldung zugleich lit. b.
- Dienstbezogene E-Mails (Fristen-Erinnerungen, Monatsrückblick): Art. 6 Abs. 1 lit. b DSGVO. Neuigkeiten und Rundbriefe an Bestandsnutzer: Art. 6 Abs. 1 lit. f DSGVO; du kannst jederzeit widersprechen, indem du die Mail-Art abbestellst.
- Inaktivitäts-Erkennung (Zeitpunkt der letzten Nutzung): Art. 6 Abs. 1 lit. f DSGVO – Erkennen verwaister Konten.
- Gesetzliche Pflichten (z. B. steuerliche Aufbewahrung von Geschäftsunterlagen des Betreibers): Art. 6 Abs. 1 lit. c DSGVO.
Die Angabe von Name, E-Mail-Adresse und Passwort ist für die Nutzung erforderlich; alle übrigen Angaben sind freiwillig.
5. Hosting und Speicherort
Zasterio läuft auf einem vom Betreiber selbst betriebenen Server in Deutschland; die Daten liegen dort in einer lokalen Datenbank und im Dateispeicher. Ein externer Hosting-Dienstleister ist nicht eingeschaltet. Das TLS-Zertifikat stammt von Let’s Encrypt; bei dessen Ausstellung werden keine Nutzerdaten übertragen.
6. Schriftarten (Bunny Fonts)
Schriftarten werden über Bunny Fonts (BunnyWay d. o. o., Slowenien/EU) geladen. Dabei wird deine IP-Adresse an Bunny Fonts übertragen. Der Dienst speichert nach eigenen Angaben keine personenbezogenen Daten und setzt keine Cookies. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Weitere Infos: bunny.net/privacy.
7. Wer deine Daten sieht
- Du selbst – und niemand sonst, solange du nichts teilst.
- Personen, mit denen du Kosten teilst: Verknüpfst du eine Person mit einem Zasterio-Konto, sieht sie von einer geteilten Ausgabe nur Titel, Gesamtbetrag und ihren eigenen Anteil. Nur wem du die Rolle „Partner:in“ gibst, sieht die geteilten Einträge vollständig und – falls du das erlaubst – deren Dokumente, und kann sie ggf. bearbeiten. Verknüpfungen werden erst wirksam, wenn die andere Person zustimmt, und lassen sich jederzeit lösen.
- Administratoren des Betreibers können zur Fehleranalyse und Unterstützung technisch auf Konten zugreifen. Jeder solche Zugriff wird im Sicherheits-Protokoll festgehalten; er erfolgt nur, soweit es für Betrieb, Sicherheit oder auf deine Bitte hin nötig ist.
- Dienstleister/Dritte nur wie in dieser Erklärung beschrieben: Bunny Fonts (Schriftarten), der E-Mail-Versand, bei Premium Paddle, bei Live-Kursen Yahoo Finance bzw. CoinGecko (nur das Symbol). Keine Weitergabe zu Werbe- oder Analysezwecken.
8. Speicherdauer und Löschung
- Konto und Inhalte: solange dein Konto besteht. Einzelne Einträge und Dokumente kannst du jederzeit löschen.
- Konto-Löschung: Du kannst dein Konto im Profil selbst löschen. Dabei werden deine Einträge, Dokumente (inklusive Dateien), Verknüpfungen, Sitzungen und App-Zugänge entfernt; ein laufendes Premium-Abonnement wird beendet. Bei anderen Personen bleibt lediglich der von ihnen selbst eingetragene Name für dich erhalten.
- Sicherheits-Protokoll: 90 Tage. Server-Fehlerprotokoll: 14 Tage. Einmal-Codes: 10 Minuten gültig, danach wertlos.
- Versandprotokoll der E-Mails und Abo-Meldungen von Paddle: bis zur Löschung des Kontos.
- App-Zugangs-Token: verfallen nach 30 Tagen ohne Erneuerung; bei Passwortänderung werden alle anderen Sitzungen und Geräte abgemeldet.
- Datensicherungen: Verschlüsselte Sicherungskopien werden rollierend überschrieben; gelöschte Daten verschwinden daraus spätestens nach 30 Tagen.
- Gesetzliche Aufbewahrungspflichten des Betreibers bleiben unberührt. Rechnungen zu Premium bewahrt Paddle nach den für Paddle geltenden Vorschriften auf.
9. Datensicherheit
- Verschlüsselte Übertragung (TLS) mit erzwungenem HTTPS; strenge Browser-Schutzvorgaben, die das Nachladen fremder Inhalte unterbinden.
- Passwörter nur als Hash (bcrypt); Mindestlänge 12 Zeichen mit Groß-/Kleinschreibung und Ziffern; Drosselung von Anmeldeversuchen; freiwillige Zwei-Faktor-Anmeldung.
- Hochgeladene Dokumente und Bilder liegen verschlüsselt und außerhalb des öffentlich erreichbaren Bereichs; ausgeliefert werden sie nur nach Anmeldung und Berechtigungsprüfung. Sitzungsdaten, Zwei-Faktor-Geheimnisse und Zugangsdaten des Mail-Servers sind ebenfalls verschlüsselt.
- Seiten mit deinen Daten werden vom Browser nicht zwischengespeichert.
- Regelmäßige, verschlüsselte Datensicherungen; regelmäßige Aktualisierung der eingesetzten Software und automatisierte Sicherheitstests bei jeder Änderung.
Kein System ist vollkommen sicher. Bitte verwende ein einzigartiges Passwort und schalte die Zwei-Faktor-Anmeldung ein.
10. Deine Rechte
- Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21) – bei E-Mails genügt das Abbestellen
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3)
Zur Ausübung genügt eine Nachricht an die Adresse unter 1. Für Daten, die Paddle als eigener Verantwortlicher verarbeitet, wende dich bitte direkt an Paddle.
11. Beschwerderecht
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), zum Beispiel bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf – ldi.nrw.de.
12. Änderungen
Diese Erklärung wird angepasst, wenn sich Funktionen oder die Rechtslage ändern. Es gilt die hier veröffentlichte Fassung; über wesentliche Änderungen informieren wir in den Neuigkeiten der Anwendung.