Rechtliches
Datenschutzerklärung
Fragen zum Datenschutz beantwortet Nathanael Meyer unter nm@valueverde.de. Über dieselbe Adresse machen Sie Ihre Rechte als betroffene Person geltend (Ziffer 10).
1. Worum es hier geht
Diese Erklärung beschreibt zwei getrennte Angebote, weil in ihnen sehr unterschiedlich viel passiert:
- Diese Website (www.valueverde.de) – ein Informationsangebot. Sie können sie vollständig lesen, ohne uns irgendetwas über sich zu verraten. Wir setzen hier keine Cookies, messen keine Reichweite und führen keine Zugriffsprotokolle.
- Das Mitgliederportal (app.valueverde.de) – dort verwalten Sie ein Konto, zeichnen Genossenschaftsanteile und hinterlegen dafür Ihre Stammdaten, Ihre Steuer-Identifikationsnummer und Ihre Bankverbindung. Hier verarbeiten wir naturgemäß erheblich mehr.
Ziffer 3 gilt ausschließlich für die Website, die Ziffern 4 bis 5 ausschließlich für das Portal. Die Ziffern 6 bis 13 gelten für beides.
2. Verantwortlicher
Verantwortliche im Sinne der Datenschutz-Grundverordnung (DSGVO) für beide Angebote ist:
valueverde GmbH
c/o RegBridge GmbH
Colonnaden 51
20354 Hamburg
Deutschland
Vertreten durch die Geschäftsführer Nathanael Meyer und Jonas Höflich
E-Mail: info@valueverde.de
Website: www.valueverde.de
Eine Pflicht zur Benennung einer oder eines Datenschutzbeauftragten besteht für uns derzeit nicht. Ansprechpartner für den Datenschutz ist Nathanael Meyer, nm@valueverde.de.
Wo in dieser Erklärung von Genossenschaften und Beratungsfirmen die Rede ist, handelt es sich um eigenständige Verantwortliche: Sobald Ihre Daten dorthin gelangen, entscheiden diese selbst über deren weitere Verwendung und haben eigene Datenschutzhinweise.
3. Diese Website (www.valueverde.de)
3.1 Aufruf der Seiten
Diese Website ist eine statische Seite. Sie wird über Amazon S3 und das Content-Delivery-Netz Amazon CloudFront ausgeliefert; die Daten liegen in der AWS-Region Frankfurt am Main (eu-central-1).
Wir führen für diese Website keine Zugriffsprotokolle. Es sind weder CloudFront-Zugriffsprotokolle noch S3-Server-Zugriffsprotokolle noch Netzwerkprotokolle aktiviert. Ihre IP-Adresse wird technisch benötigt, um Ihnen die Seite zu schicken, aber von uns nirgends gespeichert. Amazon Web Services verarbeitet sie als unser Auftragsverarbeiter im Rahmen der Auslieferung.
CloudFront liefert statische Inhalte über Randserver aus, die auch außerhalb der Europäischen Union stehen können (Preisklasse „Nordamerika und Europa“). Näheres in Ziffer 8.
3.2 Was auf Ihrem Endgerät gespeichert wird
Diese Website setzt keine Cookies – weder für Werbung noch für Analyse oder Reichweitenmessung. Gespeichert wird ausschließlich Ihre Datenschutz-Entscheidung selbst, und zwar im lokalen Speicher Ihres Browsers („localStorage“, Schlüssel vv.consent). Der Eintrag enthält die gewählten Kategorien und den Zeitpunkt der Entscheidung, keine Kennung und nichts, was sich einer Person zuordnen ließe. Er wird nicht an unseren Server und nicht an Dritte übertragen und ist erforderlich, damit wir eine Ablehnung bei Ihrem nächsten Besuch respektieren können (§ 25 Abs. 2 Nr. 2 TDDDG). Sie können ihn jederzeit über die Einstellungen Ihres Browsers löschen.
Ein Hinweis zur Vollständigkeit: Wenn Sie im Mitgliederportal in die Reichweitenmessung eingewilligt haben, setzt PostHog dort ein Cookie, das für die gesamte Domain valueverde.de gültig ist (Ziffer 5). Ihr Browser sendet dieses Cookie deshalb auch beim Aufruf dieser Website mit. Diese Website selbst wertet es nicht aus und setzt es nicht.
3.3 Schriftarten
Die verwendeten Schriftarten (Gelasio, Geist) liefern wir von unserem eigenen Server aus. Es besteht keine Verbindung zu Google Fonts, und es wird keine IP-Adresse an Google übertragen.
3.4 Interaktive Karte auf der Seite „Genossenschaften“
Auf der Seite „Genossenschaften“ können Sie eine interaktive Karte öffnen. Wird sie geladen, rufen wir Kartenkacheln und Geodaten von externen Anbietern ab. Diese erhalten dabei Ihre IP-Adresse sowie technische Angaben zu Ihrem Browser:
- CARTO (CARTO Inc., New York, USA) – Kartenkacheln
- komoot GmbH (Potsdam) – Umrechnung einer eingegebenen Postleitzahl oder eines Ortsnamens in Koordinaten über den Dienst Photon
Beide Dienste beruhen inhaltlich auf den offenen Daten von OpenStreetMap. Die OpenStreetMap Foundation ist deshalb Quelle des Kartenmaterials, aber keine Empfängerin Ihrer Daten: Ihr Browser ruft die Kacheln bei CARTO und die Koordinaten bei komoot ab, nie bei OpenStreetMap selbst.
Die Karte wird erst nach Ihrer ausdrücklichen Einwilligung geladen. Ohne diese Einwilligung findet keinerlei Verbindung zu den genannten Anbietern statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG (Einwilligung).
Widerruf: jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ im Seitenfuß. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
3.5 Übersicht der Genossenschaften
Die Angaben zu den auf dieser Website gezeigten Genossenschaften ruft Ihr Browser von unserer eigenen Schnittstelle ab (api.valueverde.de, Frankfurt am Main). Dabei wird Ihre IP-Adresse übertragen, weil ohne sie keine Antwort zugestellt werden kann; ein Konto ist dafür nicht nötig, und die Abfrage wird keiner Person zugeordnet.
3.6 Verlinkung zu LinkedIn
Im Seitenfuß verlinken wir unser Unternehmensprofil bei LinkedIn. Das ist ein gewöhnlicher Link, kein eingebetteter Inhalt und kein Schaltflächen-Plug-in: Beim bloßen Aufruf dieser Website fließen keine Daten an LinkedIn. Erst wenn Sie den Link anklicken und unser Profil aufrufen, verarbeitet LinkedIn Ihre Daten nach seinen eigenen Bestimmungen. Für die Statistiken, die LinkedIn uns zu unserer Unternehmensseite bereitstellt, sind wir gemeinsam mit LinkedIn verantwortlich (Art. 26 DSGVO).
4. Das Mitgliederportal (app.valueverde.de)
Im Portal führen Sie ein Konto, sehen sich Genossenschaften an und zeichnen Anteile. Was wir dabei verarbeiten, wird nachfolgend Schritt für Schritt beschrieben.
4.1 Registrierung, Anmeldung und Sitzung
Für die Registrierung erheben wir Vorname, Nachname, E-Mail-Adresse und ein Passwort sowie die von Ihnen gewählte Sprache. Ihr Passwort wird ausschließlich als Argon2id-Hashwert gespeichert und ist daraus nicht wiederherstellbar. Anschließend bestätigen Sie Ihre E-Mail-Adresse über einen Link, den wir Ihnen zusenden.
Die Anmeldung erfolgt ohne Sitzungs-Cookies. Sie erhalten stattdessen zwei Token, die Ihr Browser speichert: ein Zugriffstoken mit einer Gültigkeit von 15 Minuten und ein Erneuerungstoken mit einer Gültigkeit von 30 Tagen, das bei jeder Verwendung ausgetauscht wird. Wird ein bereits verbrauchtes Erneuerungstoken erneut vorgelegt, werten wir das als möglichen Diebstahl und beenden sämtliche Sitzungen dieser Anmeldung. Eine Passwortänderung, ein Zurücksetzen des Passworts und eine Sperrung des Kontos beenden ebenfalls alle Sitzungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags), für die Sicherheitsvorkehrungen Art. 6 Abs. 1 lit. f DSGVO i. V. m. Art. 32 DSGVO.
4.2 Angaben zu Ihrer Person
Um Anteile zeichnen zu können, benötigen wir die Angaben, die auf der Beitrittserklärung stehen müssen. Sie können sie im Onboarding-Assistenten oder später in den Einstellungen eingeben:
- Person: Vorname, Nachname, Geburtsdatum (auch für die Prüfung der Volljährigkeit), E-Mail-Adresse, Telefonnummer
- Steuer-Identifikationsnummer: erforderlich, damit Ausschüttungen und Zinserträge korrekt an das Finanzamt gemeldet und die Kapitalertragsteuer richtig einbehalten werden können. Wir verwenden sie ausschließlich zu diesem steuerlichen Zweck (§ 139b Abs. 2 AO)
- Anschrift: Straße, Hausnummer, Postleitzahl, Ort
- Bankverbindung: IBAN, BIC, Bankinstitut, Kontoinhaber – für die Abbuchung der Anteile und die Auszahlung von Ausschüttungen
- Bei Zeichnung für ein Unternehmen zusätzlich: Firmenname, Rechtsform, Steuernummer des Unternehmens sowie Ihre Erklärung, zur Vertretung bevollmächtigt zu sein
- Einwilligungen: Zeitpunkt Ihrer Zustimmung zu den AGB, zur Kenntnisnahme dieser Datenschutzerklärung, zur Weitergabe an die Genossenschaft und – bei Unternehmen – zur Vertretungsbefugnis
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Durchführung der Zeichnung; für die Steuer-Identifikationsnummer und die steuerlichen Angaben Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 43 ff. EStG und § 139b AO.
Erforderlichkeit: Für das Lesen des Angebots brauchen Sie nichts von dem anzugeben. Für eine Zeichnung sind Name, Geburtsdatum, Anschrift und Bankverbindung vertraglich und die Steuer-Identifikationsnummer gesetzlich erforderlich – ohne diese Angaben kann eine Beitrittserklärung nicht erstellt werden.
Was wir ausdrücklich nicht erheben
Wir fragen weder Ausweisdokumente noch Staatsangehörigkeit, Geburtsort, Beruf, Einkommen, Vermögen oder Anlageerfahrung ab, und wir stellen keine Frage nach politisch exponierten Personen. Eine Identitätsprüfung nach dem Geldwäschegesetz führen wir selbst nicht durch. Besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO – etwa Gesundheits- oder Weltanschauungsdaten – erheben wir nicht.
4.3 Adressvervollständigung
Das Feld „Straße“ schlägt Ihnen während der Eingabe passende Adressen vor. Dafür wird der von Ihnen eingetippte Text ab dem dritten Zeichen und mit kurzer Verzögerung direkt aus Ihrem Browser an den Geokodierungsdienst Photon unter photon.komoot.io gesendet, der auf Daten von OpenStreetMap beruht. Der Dienst erhält dabei das Adressfragment und Ihre IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in korrekt erfassten Anschriften – eine falsch geschriebene Adresse auf der Beitrittserklärung verursacht Rückfragen und Verzögerungen. Sie können die Vorschläge ignorieren und die Adresse vollständig selbst eintippen; die Vorschlagsliste ist für den Abschluss nicht erforderlich.
4.4 Prüfung der Bankverbindung
Sobald Ihre IBAN vollständig genug eingegeben ist, prüfen wir sie und ermitteln BIC und Bankinstitut, damit Sie diese nicht selbst nachschlagen müssen. Dazu wird die IBAN an unsere eigene Schnittstelle und von dort an den Prüfdienst openIBAN (openiban.com) übermittelt. Die IBAN wird bei diesem Vorgang von uns nicht gespeichert; gespeichert wird nur, was Sie anschließend im Formular bestätigen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Prüfung der für die Zeichnung erforderlichen Bankverbindung).
4.5 Zeichnung von Anteilen, Beitrittserklärung und SEPA-Mandat
Bei einer Zeichnung verarbeiten wir zusätzlich:
- Anzahl der Anteile, Preis je Anteil, Eintrittsgeld und Gesamtbetrag
- ob Sie als Privatperson oder für ein Unternehmen zeichnen
- die IBAN des Lastschriftkontos sowie die Mandatsreferenz und das Datum der Unterzeichnung des SEPA-Mandats. Diese IBAN wird mit der Unterzeichnung festgeschrieben und ändert sich nicht mehr, wenn Sie später Ihre Profil-Bankverbindung ändern
- die Zeitpunkte Ihrer Zustimmung zu den AGB, zu dieser Datenschutzerklärung und zur Satzung der jeweiligen Genossenschaft
Aus diesen Angaben erzeugen wir die Beitrittserklärung als PDF und eine Antragsdatei im CSV-Format. Beide enthalten den vollständigen Datensatz aus Ziffer 4.2 einschließlich Geburtsdatum, Steuer-Identifikationsnummer und vollständiger IBAN. Sie werden in einem nicht öffentlich zugänglichen Speicherbereich bei Amazon S3 in Frankfurt am Main abgelegt und sind ausschließlich über angemeldeten, berechtigten Zugriff abrufbar – es gibt keine öffentlich teilbaren Links auf diese Dokumente.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Erstellung, Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO und § 257 HGB für die anschließende Aufbewahrung.
4.6 Weitergabe an die Genossenschaft
Eine Mitgliedschaft entsteht bei der Genossenschaft, nicht bei uns. Mit Ihrer Zeichnung übermitteln wir der von Ihnen ausgewählten Genossenschaft daher die Beitrittserklärung und die Antragsdatei per E-Mail. Übermittelt werden konkret:
- Vorname, Nachname, Geburtsdatum
- Straße, Hausnummer, Postleitzahl, Ort
- E-Mail-Adresse und Telefonnummer
- Steuer-Identifikationsnummer
- IBAN, BIC, Kontoinhaber, Bankinstitut sowie Mandatsreferenz und Mandatsdatum
- Anzahl der Anteile, Eintrittsgeld und Gesamtbetrag
- die Zeitpunkte Ihrer Einwilligungen
- bei Unternehmen zusätzlich Firmenname, Rechtsform und Steuernummer des Unternehmens
Im Portal selbst sieht das Personal der Genossenschaft bewusst weniger: dort werden nur Postleitzahl und Ort statt der vollständigen Anschrift und nur die letzten Stellen der IBAN angezeigt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – ohne diese Übermittlung kann Ihr Beitritt nicht durchgeführt werden. Zusätzlich halten wir Ihre ausdrückliche Zustimmung zur Weitergabe fest.
Die Genossenschaft ist für die weitere Verarbeitung – insbesondere für ihre Mitgliederliste nach § 30 GenG – eigenständig verantwortlich und informiert Sie darüber selbst.
4.7 Ausschüttungen und Kapitalertragsteuer
Zahlt eine Genossenschaft eine Ausschüttung, speichern wir je Geschäftsjahr den Bruttobetrag, die einbehaltene Kapitalertragsteuer, den Nettobetrag, den Ausschüttungssatz und den Zahlungszeitpunkt, damit Sie diese Angaben im Portal einsehen können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 43 ff., 45a EStG und § 147 AO.
4.8 Postfach, Benachrichtigungen und E-Mails
Das Portal führt ein Postfach. Dort landen Statusmeldungen zu Ihren Zeichnungen, Ankündigungen und – falls Sie eine Beratung nutzen – die Nachrichten, die Sie mit ihr austauschen. Nachrichten werden mit Betreff, Text, Absender und Lesezeitpunkt gespeichert; Anhänge werden gesondert abgelegt.
Ergänzend versenden wir E-Mails. Bei den meisten Benachrichtigungen enthält die E-Mail bewusst nur einen Hinweis und einen Link – der Inhalt bleibt hinter Ihrer Anmeldung. Nur bei wenigen Nachrichtenarten steht der Inhalt selbst in der E-Mail, insbesondere bei Zahlungsaufforderungen und bei Nachrichten aus der Beratung.
In den Einstellungen können Sie die Kategorien „Käufe“, „Beratung“ und „Ankündigungen“ stummschalten. Nicht abschaltbar sind Sicherheitshinweise (etwa nach einer Passwortänderung) und betriebsnotwendige Nachrichten wie die Zahlungsaufforderung – sie sind Teil der Vertragsabwicklung, keine Werbung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Sicherheitshinweise Art. 6 Abs. 1 lit. f DSGVO i. V. m. Art. 32 DSGVO.
4.9 Beratung
Sie können eine Beratungsfirma beauftragen, Ihre Anlagen im Portal einzusehen. Das geschieht nur auf Ihre ausdrückliche Erteilung eines Mandats hin. Bevor Sie zustimmen, zeigen wir Ihnen die Firma, die beratende Person, den Zweck und – einzeln aufgeführt – welche Datenkategorien freigegeben und welche ausdrücklich zurückgehalten werden. Zurückgehalten werden regelmäßig Ihre Bankdaten, Ihre Steuer-Identifikationsnummer und Ihr Geburtsdatum, Ihre Anschrift und Telefonnummer sowie die übrigen Inhalte Ihres Postfachs.
Wir speichern zu diesem Mandat die Fassung des Mandatstextes, den Zweck, die freigegebenen und zurückgehaltenen Kategorien sowie den Zeitpunkt der Erteilung und eines etwaigen Widerrufs.
Beratende Personen können außerdem eigene Notizen und Empfehlungsbegründungen zu Ihnen verfassen. Diese Notizen sind firmenintern und werden Ihnen im Portal nicht angezeigt – sie unterliegen aber selbstverständlich Ihrem Auskunftsrecht nach Art. 15 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO für die Offenlegung an die Beratungsfirma. Widerruf: jederzeit im Portal unter „Beratung“; die Einsicht endet sofort.
4.10 Mitgliederregister der Genossenschaften
Genossenschaften können ihr Mitgliederregister im Portal führen und dafür Mitglieder einzeln anlegen oder als Datei einspielen – auch solche, die die Plattform nie genutzt haben. Verarbeitet werden dabei Name, E-Mail-Adresse, Mitgliedsnummer, Anzahl der Anteile, Geschäftsguthaben, Status und Beitrittsdatum.
In dieser Konstellation handeln wir im Auftrag der jeweiligen Genossenschaft (Art. 28 DSGVO) und verfolgen keinen eigenen Zweck. Verantwortlich ist die Genossenschaft; sie informiert die betroffenen Mitglieder nach Art. 14 DSGVO und legt die Aufbewahrung fest.
4.11 Über Partnerunternehmen vermittelte Anlegerinnen und Anleger
Einige Anlegerinnen und Anleger kommen nicht selbst zu uns, sondern werden von einem Partnerunternehmen über eine Schnittstelle angelegt. Das Partnerunternehmen übermittelt uns dabei Name, Geburtsdatum, Steuer-Identifikationsnummer, Kontaktdaten, Anschrift und Bankverbindung sowie die Bestätigung, die Identität selbst geprüft zu haben. Umgekehrt melden wir dem Partnerunternehmen den Status der Zeichnungen zurück; diese Meldungen enthalten nur interne Kennnummern und Beträge, jedoch keinen Namen, keine E-Mail-Adresse und keine Bankverbindung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Zur Herkunft dieser Daten siehe Ziffer 7.
4.12 Was das Portal auf Ihrem Endgerät speichert
Das Portal ist eine Anwendung, die in Ihrem Browser läuft; sie legt dafür folgende Einträge ab. Alle sind für den Betrieb erforderlich im Sinne des § 25 Abs. 2 Nr. 2 TDDDG und benötigen deshalb keine Einwilligung – mit Ausnahme der Einträge von PostHog, die erst nach Ihrer Einwilligung entstehen (Ziffer 5):
vv.accessToken,vv.refreshToken(localStorage) – Ihre Anmeldung. Werden bei der Abmeldung entferntvv.email(localStorage) – Ihre E-Mail-Adresse im Klartext, damit das Portal anzeigen kann, wer angemeldet ist. Wird bei der Abmeldung entferntvv.firmId(localStorage) – Kennung Ihrer Beratungsfirma, nur für Beratungskonten. Wird bei der Abmeldung entferntvv.cookieConsent(localStorage) – Ihre Entscheidung zur Reichweitenmessung („granted“ oder „denied“)i18nextLng(localStorage) – Ihre Sprachwahlvv.walkthrough.<Nutzerkennung>(localStorage) – welche Einführungstour Sie gesehen oder übersprungen haben, damit sie nicht erneut startetvv.catalog.hiddenColumns,projectViewMode(localStorage) – von Ihnen gewählte Darstellung von Tabellen und Listenvv:chunkReloadAt,vv:onboardingNext(sessionStorage) – technische Hilfswerte; werden beim Schließen des Browsertabs gelöschtsidebar:state(Cookie, Laufzeit 7 Tage) – ob die Seitenleiste ein- oder ausgeklappt ist
Die localStorage-Einträge haben kein Ablaufdatum. Sie können sie jederzeit über die Einstellungen Ihres Browsers löschen; die Anmeldedaten entfernen wir bei jeder Abmeldung.
4.13 Protokolle, Sicherheitsaufzeichnungen und Missbrauchsabwehr
Anwendungsprotokolle. Unser Server schreibt je Anfrage eine Zeile mit Methode, Pfad, Statuscode, Dauer und einer zufälligen Vorgangskennung. Die IP-Adresse wird dabei bewusst nicht protokolliert, ebenso wenig die Parameter der Adresszeile. Die Protokolle liegen in Amazon CloudWatch Logs in Frankfurt am Main und werden nach 30 Tagen automatisch gelöscht.
Missbrauchsabwehr. Um automatisierte Angriffe auf Anmeldung und Passwortzurücksetzung zu begrenzen, zählen wir Anfragen je IP-Adresse (20 Anfragen pro Minute auf Anmeldefunktionen, 120 auf öffentliche Abfragen). Die IP-Adresse wird dafür ausschließlich flüchtig im Arbeitsspeicher verwendet, nicht gespeichert und nicht protokolliert. Zusätzlich prüft eine vorgelagerte Schutzeinrichtung von Amazon Web Services (WAF) eingehende Anfragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO i. V. m. Art. 32 DSGVO.
Sicherheitsaufzeichnungen. Sicherheitsrelevante Vorgänge halten wir gesondert fest: Registrierung, An- und Abmeldung, Bestätigung der E-Mail-Adresse, Passwortänderungen und -zurücksetzungen, Einladungen, Statusänderungen an Konten sowie jeder Zugriff einer Beratung auf ein Mandantenportfolio. Diese Aufzeichnungen enthalten die beteiligten Kennungen und die betroffene E-Mail-Adresse – auch bei fehlgeschlagenen Anmeldeversuchen die dabei eingegebene Adresse, selbst wenn zu ihr kein Konto besteht. IP-Adresse und Browserkennung werden nicht aufgezeichnet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO i. V. m. Art. 32 DSGVO (Erkennung unbefugter Zugriffe und Nachvollziehbarkeit von Zugriffen auf Ihre Daten).
Administrative Zugriffe auf die Infrastruktur. Zugriffe unserer Technik auf die Systeme selbst werden von Amazon Web Services protokolliert (CloudTrail), einschließlich der handelnden Person und ihrer IP-Adresse. Diese Protokolle betreffen unsere Mitarbeitenden und werden 365 Tage aufbewahrt.
4.14 Zugriff durch unsere Mitarbeitenden
Mitarbeitende mit Administrationsrechten können den Nutzerbestand durchsuchen und sehen zu jeder Zeichnung Name und E-Mail-Adresse der zeichnenden Person. Für Sperrungen, Ablehnungen, Stornierungen und Korrekturen ist eine Begründung im Freitext einzugeben, die aufgezeichnet wird; bei einer Ablehnung wird Ihnen diese Begründung im Wortlaut zugesandt. Der administrative Zugang zur Datenbank erfolgt personenbezogen und protokolliert; ein dauerhafter Zugangsserver existiert nicht.
5. Reichweitenmessung und Fehlerdiagnose im Portal (PostHog)
Im Mitgliederportal setzen wir PostHog ein, um zu verstehen, wie das Portal genutzt wird, und um Fehler zu erkennen und zu beheben. Auf dieser Website findet keine Reichweitenmessung statt.
Nichts davon geschieht ohne Ihre Einwilligung. Solange Sie das Banner nicht beantwortet oder „Nur notwendige“ gewählt haben, wird PostHog überhaupt nicht gestartet: es wird kein Cookie gesetzt, nichts auf Ihrem Endgerät gespeichert und keine Verbindung zu PostHog hergestellt.
Nach Ihrer Einwilligung erfasst werden:
- aufgerufene Seiten, Klicks, Verweildauer, Geräte-, Browser- und Betriebssysteminformationen, Referrer und Kampagnenparameter der Adresszeile
- bestimmte Vorgänge im Portal: Registrierung, An- und Abmeldung, Anforderung eines neuen Passworts, aufgerufene Genossenschaften, begonnene und eingereichte Zeichnungen sowie Schritte des Onboardings. Bei der eingereichten Zeichnung werden die Genossenschaft, die Anzahl der Anteile und der gezeichnete Betrag mit übertragen
- bei angemeldeten Mitgliedern eine pseudonyme Nutzerkennung sowie Ihre Rolle im Portal und die Angabe, ob Ihre E-Mail-Adresse bestätigt ist. Ihr Name und Ihre E-Mail-Adresse werden dabei nicht als Merkmal übermittelt. Weil aber auch Klicks allgemein erfasst werden und dabei der sichtbare Text des angeklickten Elements mitgeht, können Ihr Name und Ihre E-Mail-Adresse gleichwohl übertragen werden – etwa beim Öffnen des Kontomenüs
- Sitzungsaufzeichnung: eine Aufzeichnung der angezeigten Seiteninhalte und Ihrer Interaktionen. Alle Eingaben in Formularfelder werden ausnahmslos maskiert – IBAN, Geburtsdatum, Anschrift, Steuer-Identifikationsnummer und Passwörter erscheinen also nicht in der Aufzeichnung. Von den angezeigten Inhalten sind gezielt einzelne Bereiche maskiert (Beteiligungsübersicht, Zeichnungsliste, Antragsdetail und die Zusammenfassung im Onboarding); übrige angezeigte Inhalte werden aufgezeichnet
- Fehlermeldungen einschließlich technischer Angaben zum Zeitpunkt eines Fehlers
- auf Ihrem Endgerät: ein Cookie
ph_<Kennung>_posthogmit einer Laufzeit von 365 Tagen sowie gleichlautende Einträge im lokalen Speicher. Das Cookie gilt für die gesamte Domainvalueverde.de
Anbieter und Ort der Verarbeitung: PostHog, Inc., Vereinigte Staaten, als unser Auftragsverarbeiter. Die Verarbeitung erfolgt über die EU-Cloud von PostHog mit Serverstandort Frankfurt am Main. Ob PostHog dabei Ihre IP-Adresse speichert, richtet sich nach der von uns gewählten Projekteinstellung; Ihre ungekürzte IP-Adresse erreicht in jedem Fall den Eingangsserver, weil eine Übertragung ohne sie technisch nicht möglich ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG (Einwilligung).
Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen – im Portal über „Cookie-Einstellungen“ in der Fußzeile. Der Widerruf wirkt sofort; die Erfassung endet noch in der laufenden Sitzung, ein Neuladen der Seite ist dafür nicht nötig. Bitte beachten Sie: Der Widerruf beendet die weitere Erfassung, er löscht aber nicht die bereits übermittelten Daten. Deren Löschung können Sie gesondert nach Ziffer 10 verlangen.
6. Empfänger und Auftragsverarbeiter
Wir geben Ihre Daten nur weiter, soweit das für die beschriebenen Zwecke erforderlich ist. Die folgende Aufstellung ist vollständig; weitere Dienste setzen wir nicht ein.
6.1 Auftragsverarbeiter (Art. 28 DSGVO)
- Amazon Web Services – Betrieb der gesamten Plattform: Datenbank, Dokumentenablage, Anwendungsserver, Protokolle, Auslieferung von Website und Portal. Speicherort ausschließlich Frankfurt am Main (eu-central-1)
- Brevo (Sendinblue) – Versand sämtlicher E-Mails des Portals: Bestätigungs- und Passwortlinks, Aktivierungscodes, Sicherheitshinweise, Statusmeldungen zu Zeichnungen, Einladungen, Beratungsnachrichten sowie die Beitrittserklärung und die Antragsdatei als Anhang an die Genossenschaft
- PostHog, Inc. – Reichweitenmessung, Sitzungsaufzeichnung und Fehleranalyse im Portal, EU-Cloud mit Serverstandort Frankfurt am Main (Ziffer 5)
- Microsoft – interner Meldekanal, in den unser System Betriebsereignisse meldet (z. B. „eine neue Zeichnung wurde abgeschlossen“). Diese Meldungen enthalten keine Namen, keine E-Mail-Adressen und keine personenbezogenen Beträge
- ALL-INKL.COM – Neue Medien Münnich (Deutschland) – Betrieb der Domainverwaltung sowie unserer geschäftlichen E-Mail-Postfächer
6.2 Eigenständig Verantwortliche
- Die von Ihnen gewählte Genossenschaft – Empfängerin Ihrer Beitrittserklärung (Ziffer 4.6)
- Ihre Beratungsfirma, sofern Sie ein Mandat erteilt haben (Ziffer 4.9)
- Partnerunternehmen, sofern Sie über ein solches zu uns gekommen sind (Ziffer 4.11)
- CARTO Inc. – nur nach Ihrer Einwilligung beim Laden der Karte (Ziffer 3.4)
- komoot GmbH (Photon) – Umwandlung von Adress- und Ortsangaben in Koordinaten (Ziffern 3.4 und 4.3)
- openIBAN – Prüfung von IBAN und Ermittlung des Bankinstituts (Ziffer 4.4)
6.3 Behörden und Berufsträger
An Finanzbehörden, Steuerberatung und Wirtschaftsprüfung geben wir Daten weiter, soweit wir gesetzlich dazu verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO), insbesondere im Zusammenhang mit der Kapitalertragsteuer.
7. Woher wir Ihre Daten haben
In aller Regel von Ihnen selbst. In drei Fällen nicht, und darüber informieren wir Sie hiermit nach Art. 14 DSGVO:
- Übernahme aus unserem Vorgängersystem. Am 14. August 2026 haben wir bestehende Mitgliedskonten aus unserer früheren, bei Supabase betriebenen Plattform in das heutige System übernommen. Betroffen sind Konto- und Profildaten. Die Passwörter wurden nicht übernommen; betroffene Mitglieder aktivieren ihr Konto über einen einmaligen Code
- Anlage durch ein Partnerunternehmen (Ziffer 4.11) – die Daten stammen dann von diesem Unternehmen
- Einladungen und Mitgliederregister – lädt eine Genossenschaft oder eine Beratungsfirma Sie ein oder trägt sie Sie in ihr Mitgliederregister ein, stammt Ihre E-Mail-Adresse von dieser Stelle (Ziffern 4.9 und 4.10)
8. Übermittlung in Drittländer
Sämtliche personenbezogenen Daten der Plattform werden in Deutschland gespeichert (AWS-Region Frankfurt am Main). Dass dieser Rahmen nicht versehentlich verlassen werden kann, ist in unserer Infrastruktur technisch erzwungen: Aufrufe an andere Regionen sind organisationsweit gesperrt. Es gibt keine Spiegelung in andere Regionen.
Berührungspunkte mit Drittländern bestehen an diesen Stellen:
- Amazon CloudFront liefert statische Inhalte über Randserver aus, die auch in Nordamerika stehen. Unsere Schnittstelle, über die alle personenbezogenen Anfragen laufen, ist bewusst nicht hinter CloudFront geschaltet – dieser Verkehr endet in Frankfurt
- PostHog, Inc. und Microsoft sind Unternehmen mit Sitz in den Vereinigten Staaten, auch wenn die Verarbeitung in der EU stattfindet
- CARTO Inc. (Vereinigte Staaten) erhält beim Laden der Karte auf dieser Website Ihre IP-Adresse – ausschließlich nach Ihrer Einwilligung (Ziffer 3.4)
Soweit Daten in die Vereinigten Staaten übermittelt werden, stützen wir dies auf einen Angemessenheitsbeschluss der Europäischen Kommission (EU-U.S. Data Privacy Framework), sofern der Empfänger zertifiziert ist, und andernfalls auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Trotz dieser Garantien lässt sich nicht vollständig ausschließen, dass US-Behörden auf Daten zugreifen.
9. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen. Im Einzelnen:
- Zeichnungen, Beitrittserklärungen, SEPA-Mandate und steuerrelevante Unterlagen: 10 Jahre ab Schluss des Kalenderjahres, in dem der Vorgang stattgefunden hat (§ 147 AO)
- Handelsrechtlich relevante Unterlagen und Geschäftskorrespondenz: 6 bzw. 10 Jahre (§ 257 HGB)
- Stamm- und Kontodaten: für die Dauer der Geschäftsbeziehung; danach so lange, wie die vorstehenden Fristen es verlangen
- Anwendungsprotokolle: 30 Tage
- Protokolle administrativer Zugriffe auf die Infrastruktur: 365 Tage
- Datenbanksicherungen: 14 Tage; überschriebene Dateiversionen in der Dokumentenablage 90 Tage. Eine Löschung wird in diesen Sicherungen daher erst nach Ablauf dieser Zeiträume vollständig wirksam
- Reichweitenmessung und Sitzungsaufzeichnungen (PostHog): nach der im PostHog-Projekt eingestellten Aufbewahrungsdauer; die Aufzeichnungen werden deutlich kürzer aufbewahrt als die Ereignisdaten. Die jeweils geltenden Fristen teilen wir Ihnen auf Anfrage mit
- Sicherheitsaufzeichnungen und abgelaufene Anmeldetoken: so lange, wie es zur Erkennung und Aufklärung unbefugter Zugriffe erforderlich ist. Eine automatische Löschroutine ist hierfür derzeit noch nicht eingerichtet; wir arbeiten daran und löschen bis dahin auf Verlangen im Rahmen des rechtlich Zulässigen
Wenn eine Löschung wegen gesetzlicher Aufbewahrungspflichten nicht möglich ist, schränken wir die Verarbeitung ein: Die Daten werden dann nur noch zur Erfüllung dieser Pflichten vorgehalten und nicht mehr für andere Zwecke verwendet.
10. Ihre Rechte
Ihnen stehen gegenüber uns die folgenden Rechte zu:
- Auskunft darüber, ob und welche Daten wir über Sie verarbeiten (Art. 15 DSGVO)
- Berichtigung unrichtiger und Vervollständigung unvollständiger Daten (Art. 16 DSGVO). Ihre Stammdaten können Sie im Portal jederzeit selbst korrigieren; die Änderung Ihrer Anmelde-E-Mail-Adresse nehmen wir auf Anfrage vor
- Löschung, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit – Herausgabe der von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen, aus Gründen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 DSGVO)
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
So machen Sie Ihre Rechte geltend
Schreiben Sie an nm@valueverde.de. Wir bearbeiten Ihr Anliegen innerhalb eines Monats. Löschung, Auskunft und Datenübertragung erledigen wir derzeit auf diesem Weg und nicht über eine Funktion im Portal. Die Einwilligung in die Reichweitenmessung sowie ein Beratungsmandat können Sie dagegen jederzeit direkt im Portal widerrufen.
Ihnen steht außerdem ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO). Sie können sich an die Behörde Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes wenden. Für uns zuständig ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Straße 22, 7. OG
20459 Hamburg
Telefon: 040 428854-040
E-Mail: mailbox@datenschutz.hamburg.de
11. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen, um Ihre Daten gegen Verlust, Veränderung und unbefugten Zugriff zu schützen. Konkret:
- Übertragung ausschließlich TLS-verschlüsselt
- Verschlüsselung der Datenbank auf Speicherebene mit einem von uns verwalteten, jährlich gewechselten Schlüssel (AWS KMS); Verschlüsselung der Dokumentenablage auf Speicherebene
- Passwörter und sämtliche Sicherheits-Token ausschließlich als Argon2id-Hashwert – aus dem Gespeicherten lässt sich weder ein Passwort noch ein Token zurückrechnen
- Anmeldetoken mit kurzer Gültigkeit, Austausch bei jeder Verwendung und automatischer Sperrung aller Sitzungen bei erkanntem Missbrauch
- Datenbank und Anwendungsserver ohne Erreichbarkeit aus dem Internet; administrativer Zugang nur personenbezogen, ohne dauerhaften Zugangsserver und vollständig protokolliert
- rollenbasiertes Berechtigungskonzept; getrennte Umgebungen für Test und Produktion
- Verzicht auf die Protokollierung von IP-Adressen in der Anwendung sowie auf Zugriffs- und Netzwerkprotokolle in der Infrastruktur
- regelmäßige Datensicherungen und automatisierte Sicherheitsprüfungen der Anwendung
Eine feldbezogene Verschlüsselung einzelner Angaben wie IBAN oder Steuer-Identifikationsnummer innerhalb der Datenbank setzen wir derzeit nicht ein; diese Angaben sind durch die Verschlüsselung des Speichers und durch die Zugriffsbeschränkungen geschützt. Eine Zwei-Faktor-Authentisierung bieten wir derzeit nicht an. Wir entwickeln unsere Maßnahmen entsprechend der technischen Entwicklung fort.
Trotz aller Sorgfalt kann bei einer Übertragung über das Internet kein absoluter Schutz gewährleistet werden. Sie können uns personenbezogene Daten deshalb jederzeit auch auf anderem Wege übermitteln, etwa telefonisch oder per Post.
12. Keine automatisierte Entscheidungsfindung
Wir treffen keine ausschließlich automatisierten Entscheidungen im Sinne des Art. 22 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen.
Wir erstellen auch kein Anlageprofil: Wir fragen weder Anlageziele noch Erfahrung, Einkommen oder Risikoneigung ab und leiten daraus keine Empfehlungen ab. Empfehlungen im Portal stammen ausnahmslos von Menschen – von der Beratungsfirma, die Sie selbst beauftragt haben.
Eine verhaltensbezogene Auswertung findet ausschließlich in der Reichweitenmessung nach Ziffer 5 statt, und nur, wenn Sie darin eingewilligt haben.
13. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich unsere Verarbeitung oder die Rechtslage ändert. Die jeweils geltende Fassung finden Sie stets auf dieser Seite. Bei wesentlichen Änderungen informieren wir angemeldete Mitglieder zusätzlich über das Portal.
Stand dieser Datenschutzerklärung: 16. August 2026