Wealve Logo

wealve Info

Datenschutzerklärung

Hier erfährst du, welche personenbezogenen Daten wir erheben, zu welchem Zweck wir sie verarbeiten und welche Rechte du nach der DSGVO jederzeit geltend machen kannst.

1. Verantwortlicher

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:

Tizian Dick

Betreiber der Plattform wealve

Herzog-Albrecht-Straße 6

93059 Regensburg

Deutschland

E-Mail: datenschutz@wealve.de

Hinweis: Als kleines Einzelunternehmen ohne Massenverarbeitung besonderer Datenkategorien besteht nach aktuellem Stand keine Pflicht zur Bestellung eines Datenschutzbeauftragten gemäß Art. 37 DSGVO. Für alle datenschutzrechtlichen Anfragen wende dich direkt an den Verantwortlichen unter der oben genannten Adresse.

2. Erhobene Datenkategorien

Wir verarbeiten personenbezogene Daten nur insoweit, wie sie für die jeweils von dir genutzte Funktion erforderlich sind. In der Praxis unterscheiden wir insbesondere zwischen folgenden Datenkategorien:

Kontodaten und Profildaten:

  • E-Mail-Adresse (für Registrierung und Login)
  • Passwort-Hash (kein Klartext-Passwort)
  • Einwilligungs- und Sicherheitseinstellungen (z. B. LLM-, Analytics- oder Newsletter-Opt-in, MFA-Status)
  • Profildaten aus Onboarding und Nutzerkonto, z. B. Vorname, Nachname, Geburtsdatum, Familienstand, Kinderangaben, Einkommens-, Beschäftigungs- und Steuerdaten, Vorsorgeziele, Risikoprofil und Lebensereignisse
  • Kontakt-, Bank-, Steuer- und Identifikationsdaten, soweit du sie in Antrags- oder Abschlussstrecken hinterlegst
  • Technische Kontometadaten wie Registrierungsdatum, letzte Anmeldung und sicherheitsrelevante Statusänderungen

Vertrags- und Vergleichsdaten:

  • Hochgeladene Vertragsunterlagen (PDFs, Bilder)
  • Extrahierte Vertragsparameter (Beitrag, Laufzeit, Garantiewerte etc.)
  • Simulationsergebnisse, Vergleiche, Empfehlungen und angebotsbezogene Metadaten
  • Chat- und Assistenzinhalte, soweit du vertragsbezogene KI-Funktionen nutzt
  • Upload-Metadaten (z. B. Zeitstempel, Dateityp, Dateigröße)

Audit- und Sicherheitsdaten:

  • Protokollierte Verarbeitungs-, Einwilligungs- und Sicherheitsereignisse
  • Technische Logs mit Zeitstempel und Bezug zu deinem Konto bzw. zu einer pseudonymisierten Nutzerreferenz

3. Zwecke und Rechtsgrundlagen der Verarbeitung

Hauptzweck

Alle erhobenen Daten dienen dem übergeordneten Ziel der Erstellung optimaler, individueller Altersvorsorge-Angebote auf Basis deiner persönlichen und finanziellen Situation. Dabei unterscheiden wir:

  • Pflichtdaten (zwingend für die jeweils genutzte Funktion erforderlich): für die Kontoerstellung z. B. E-Mail-Adresse und Passwort, für Upload-, Antrags- oder Abschlussprozesse ggf. weitere Kontakt-, Steuer- oder Bankdaten.
  • Optimierungsdaten (freiwillig, verbessern die Qualität der Empfehlungen): z. B. zusätzliche Vorsorgeziele, detaillierte Risikopräferenzen oder weitere Angaben zu deiner finanziellen Situation.

3.1 Registrierung und Nutzerkonto

Zweck: Bereitstellung des passwortgeschützten Nutzerkontos zur Analyse und zum Vergleich von Altersvorsorgeprodukten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung eines Vertrags bzw. vorvertragliche Maßnahmen).

3.2 Vertrags-Upload und Produktvergleich

Zweck: Strukturierte Extraktion von Vertragsparametern aus hochgeladenen Dokumenten, Vergleich mit Marktprodukten, Erstellung von Empfehlungen sowie Personalisierung der Ergebnisdarstellung und Rangfolge innerhalb der Plattform.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die optionale KI-gestützte Extraktion (LLM-Opt-in).

3.3 Angebots- und Abschlussprozesse mit Versicherern

Zweck: Bearbeitung von Angebotsanfragen, Vorbereitung und Durchführung von Antrags- bzw. Abschlussprozessen sowie die hierfür erforderliche Kommunikation mit dem von dir ausgewählten Versicherer. Diese Verarbeitung betrifft nur die Angebots- und Abschlussstrecke, nicht die allgemeine Ranking- oder Vergleichsnutzung. Der genaue Umfang der im Einzelfall an den Versicherer übermittelten Daten hängt vom Produkt und Prozessschritt ab.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen bzw. Vertragserfüllung).

3.4 Gesetzliche Pflichten aus IDD und GewO §34d

Zweck: Nachweis ordnungsgemäßer Vermittlungstätigkeit gemäß Insurance Distribution Directive (IDD) und § 34d GewO durch revisionssichere Audit-Logs.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (Erfüllung einer rechtlichen Verpflichtung).

3.5 Transaktionale E-Mails

Zweck: Versand von Bestätigungs-, Passwort-Reset- und anderen systembedingten E-Mails über den Dienstleister Mailgun (EU-Region).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

3.6 Kontaktaufnahme

Zweck: Bearbeitung von Anfragen, die per E-Mail an info@wealve.de gerichtet werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Kommunikation mit Nutzern und Interessenten).

4. Auftragsverarbeiter und Empfänger

Wir geben personenbezogene Daten nur an Dritte weiter, soweit dies zur Vertragserfüllung erforderlich ist oder du ausdrücklich eingewilligt hast. Mit allen Auftragsverarbeitern bestehen Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO.

Hetzner Online GmbH (Hosting und Datenspeicherung)

Industriestr. 25, 91710 Gunzenhausen, Deutschland

Zweck: Betrieb der Server- und Datenbankinfrastruktur ausschließlich in Deutschland/EU. Keine Drittlandübermittlung.

Mailgun Technologies, Inc. (E-Mail-Versand)

Betrieben über EU-Region (Frankfurt). Mailgun ist Teil der Sinch-Gruppe.

Zweck: Versand transaktionaler und newsletterbezogener E-Mails. Verarbeitete Daten: insbesondere E-Mail-Adresse, Nachrichteninhalt, technische Versandmetadaten und der Double-Opt-in-Status.

Ausgewähltes Versicherungsunternehmen bzw. technische Abwicklungsstellen

Zweck: Bearbeitung von Angebotsanfragen und Abschlussprozessen sowie die hierfür erforderliche Kommunikation mit dem ausgewählten Versicherer. Eine solche Weitergabe erfolgt nur, wenn du innerhalb der Plattform einen Angebots- oder Abschlussprozess startest. Welche konkreten Daten im Einzelfall übermittelt werden, hängt vom Produkt und Prozessschritt ab.

OpenAI, L.L.C. (KI-gestützte Funktionen mit LLM-Opt-in)

3180 18th Street, San Francisco, CA 94110, USA

Zweck: KI-gestützte Extraktion von Vertragsparametern aus hochgeladenen Dokumenten sowie vertragsbezogene Chat- und Assistenzfunktionen. Dieser Dienst wird ausschließlich nach deiner ausdrücklichen Einwilligung (LLM-Opt-in) aktiviert. Dabei können je nach genutzter Funktion insbesondere hochgeladene Vertragsunterlagen, vertragsbezogene Texteingaben, Chat-Inhalte und die für den jeweiligen API-Aufruf erforderlichen technischen Metadaten an die OpenAI API übermittelt werden. Nach Angaben von OpenAI werden API-Daten standardmäßig nicht zum Training der Modelle verwendet; Ein- und Ausgaben können zur Missbrauchserkennung und Sicherheit für bis zu 30 Tage gespeichert werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du kannst deine Einwilligung jederzeit in den Kontoeinstellungen widerrufen.

Langfuse (LLM-Monitoring und Tracing)

Langfuse GmbH, Berlin, Deutschland

Zweck: Technisches Monitoring, Fehleranalyse und Qualitätsauswertung von LLM-Verarbeitungsvorgängen. Soweit für dich instrumentierte LLM-Funktionen ausgeführt werden, können Ein- und Ausgaben sowie technische Metadaten dieser Aufrufe an den in unserer Infrastruktur konfigurierten Langfuse-Host übermittelt werden. Dies kann insbesondere Dokumentenextraktion und vertragsbezogene Chat- oder Assistenzfunktionen betreffen.

5. Übermittlung in Drittländer

Für den E-Mail-Versand (Mailgun) und — bei aktiviertem LLM-Opt-in — für KI-gestützte Funktionen über OpenAI kann eine Datenübermittlung in die USA oder andere Drittländer erfolgen. Soweit eine Übermittlung in ein Drittland stattfindet, stützen wir sie auf geeignete Garantien nach Art. 44 ff. DSGVO, insbesondere Standardvertragsklauseln (SCCs); soweit anwendbar kann zusätzlich ein Angemessenheitsbeschluss als Grundlage dienen.

Bei OpenAI betrifft dies je nach genutzter Funktion insbesondere hochgeladene Vertragsunterlagen, vertragsbezogene Chat-Inhalte sowie die für den API-Aufruf erforderlichen technischen Metadaten.

Für Langfuse hängt die Verarbeitungsregion von der konkret konfigurierten Instanz ab. Wird eine Instanz außerhalb des EU/EWR eingesetzt, gelten die vorstehenden Garantien entsprechend.

Soweit im Angebots- oder Abschlussprozess eine Kommunikation mit Versicherern oder deren technischen Abwicklungsstellen erfolgt, richtet sich eine etwaige Drittlandverarbeitung nach dem jeweils konkret eingesetzten Empfänger; hierüber informieren wir, soweit erforderlich, im konkreten Prozess.

6. Speicherfristen

  • Nutzerkonto und Profildaten: Bis zur Löschung durch den Nutzer oder auf Anfrage. Nach einer Kontolöschung entfernen wir die zugeordneten Daten, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Vertragsunterlagen und Extraktionsdaten: Bis zur aktiven Löschung durch den Nutzer oder bis zur Löschung des zugehörigen Kontos, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Audit- und Sicherheitsprotokolle: Für die Dauer, die wir für Sicherheits-, Nachweis- und Betriebszwecke benötigen; nutzerbezogene Einträge werden nach aktueller Systemlogik grundsätzlich zusammen mit dem Konto entfernt, soweit keine gesetzlichen Pflichten entgegenstehen.
  • E-Mail-Kommunikation und Versandmetadaten: Für die Dauer der Bearbeitung des jeweiligen Vorgangs sowie darüber hinaus nur, soweit dies für Nachweis-, Sicherheits- oder gesetzliche Pflichten erforderlich ist.

7. Cookies und technische Speicherung

wealve verwendet technisch notwendige Cookies und Speichermechanismen für Authentifizierung, Sicherheit, Consent-Management und Sitzungssteuerung:

  • Authentifizierungs-Cookies: Z. B. für Access- und Refresh-Tokens, damit geschützte Sitzungen und erneute Authentifizierung technisch möglich sind.
  • CSRF-Cookie: Zum Schutz vor Cross-Site-Request-Forgery-Angriffen. Technisch zwingend erforderlich.
  • Consent-Speicherung: Deine Auswahl aus dem Cookie-Banner wird lokal im Browser gespeichert; bei eingeloggten Nutzern kann die Analytics-Präferenz zusätzlich im Nutzerkonto gespiegelt werden.

Zusätzlich bieten wir eine optionale Website-Analyse mit Umami an. Das Umami-Skript wird erst nach deiner ausdrücklichen Einwilligung über das Cookie-Banner geladen; bei eingeloggten Nutzern kann die Präferenz zusätzlich im Profil gespeichert werden. Die Einwilligung kann jederzeit über die Cookie-Einstellungen und im Profil mit Wirkung für die Zukunft widerrufen werden.

Tracking- oder Werbe-Cookies werden nicht eingesetzt. Rechtsgrundlage für technisch notwendige Cookies: § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO. Rechtsgrundlage für die optionale Website-Analyse: § 25 Abs. 1 TDDDG sowie Art. 6 Abs. 1 lit. a DSGVO.

8. KI-gestützte Funktionen (LLM-Opt-in)

wealve bietet optional KI-gestützte Funktionen an, insbesondere die Extraktion von Vertragsparametern aus hochgeladenen Dokumenten sowie vertragsbezogene Chat- und Assistenzfunktionen. Diese Funktionen sind standardmäßig deaktiviert und werden nur nach deiner ausdrücklichen Einwilligung aktiviert (LLM-Opt-in in den Kontoeinstellungen).

  • Je nach genutzter Funktion können insbesondere hochgeladene Vertragsunterlagen, vertragsbezogene Texteingaben, Chat-Inhalte und die für den Aufruf erforderlichen technischen Metadaten an die OpenAI API übermittelt werden. Nach Angaben von OpenAI werden API-Eingaben standardmäßig nicht zum Training der Modelle verwendet; Ein- und Ausgaben können für bis zu 30 Tage gespeichert werden.
  • Wenn Langfuse für den jeweiligen LLM-Pfad aktiviert ist, können Prompt-/Response-Inhalte sowie technische Metadaten zusätzlich für Monitoring- und Fehleranalysezwecke an Langfuse übermittelt werden.
  • Ohne aktiviertes LLM-Opt-in erfolgt keine OpenAI-basierte Dokumentenextraktion und kein OpenAI-basierter Vertragschat. Hochgeladene Dateien können jedoch weiterhin in deinem Konto gespeichert bleiben, bis du sie oder dein Konto löschst.
  • Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft in den Kontoeinstellungen widerrufen. Bereits verarbeitete Extraktionsdaten bleiben davon unberührt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

9. Newsletter

wealve bietet einen Newsletter zu Themen der Altersvorsorge an. Dieser wird ausschließlich nach deiner ausdrücklichen Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO versendet. Wir verwenden das Double-Opt-in-Verfahren: Du erhältst nach der Anmeldung eine Bestätigungs-E-Mail, mit der du deine Anmeldung aktiv bestätigen musst. Ohne diese Bestätigung wirst du nicht in den Verteiler aufgenommen.

Du kannst den Newsletter jederzeit ohne Angabe von Gründen abbestellen — entweder über den Abmeldelink in jeder Newsletter-E-Mail oder über wealve.de/newsletter/unsubscribe. Nach der Abmeldung wird deine E-Mail-Adresse aus dem Verteiler entfernt; bereits verarbeitete Sendungen bleiben davon unberührt.

Der Versand erfolgt über den E-Mail-Dienstleister Mailgun (EU-Region, Frankfurt). Dabei werden insbesondere deine E-Mail-Adresse, der jeweilige Nachrichteninhalt sowie technische Versand- und Double-Opt-in-Metadaten verarbeitet. Mit Mailgun besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.

10. Deine Rechte als betroffene Person

Du hast gegenüber uns folgende Rechte hinsichtlich deiner personenbezogenen Daten:

  • Auskunft (Art. 15 DSGVO): Du kannst Auskunft über die von uns verarbeiteten Daten verlangen.
  • Berichtigung (Art. 16 DSGVO): Du kannst die Berichtigung unrichtiger Daten fordern.
  • Löschung (Art. 17 DSGVO): Du kannst die Löschung deiner Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Du kannst die Einschränkung der Verarbeitung verlangen, z. B. während einer Überprüfung der Richtigkeit deiner Daten.
  • Datenübertragbarkeit (Art. 20 DSGVO): Du hast das Recht, deine Daten in einem strukturierten, maschinenlesbaren Format zu erhalten.
  • Widerspruch (Art. 21 DSGVO): Du kannst der Verarbeitung auf Basis von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) jederzeit widersprechen.
  • Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO): Du kannst eine erteilte Einwilligung (z. B. LLM-Opt-in) jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird.

Zur Ausübung deiner Rechte genügt eine formlose E-Mail an datenschutz@wealve.de. Wir antworten innerhalb der gesetzlichen Frist von einem Monat (Art. 12 Abs. 3 DSGVO).

11. Beschwerderecht bei der Aufsichtsbehörde

Du hast gemäß Art. 77 DSGVO das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)

Promenade 27, 91522 Ansbach

Tel.: +49 (0) 981 180093-0

www.lda.bayern.de

12. Datensicherheit

Der Schutz deiner Daten hat für uns höchste Priorität. Wir setzen umfassende technische und organisatorische Maßnahmen (TOMs) gemäß Art. 32 DSGVO ein:

  • Verschlüsselte Übertragung: Alle Daten zwischen deinem Browser und unseren Servern werden ausschließlich über HTTPS mit TLS übertragen. Unverschlüsselte Verbindungen werden serverseitig abgewiesen.
  • Primäre Datenspeicherung in Deutschland: Unsere Kernsysteme und Datenbanken werden auf Infrastruktur in Deutschland betrieben. Abweichende Speicher- oder Verarbeitungsorte ergeben sich nur, soweit in den Abschnitten 4 und 5 beschrieben.
  • Datentrennung auf Infrastrukturebene: Identitäts-, Finanz- und Audit-Daten werden in getrennten Datenbankschemas gespeichert und sind technisch voneinander isoliert. Ein unberechtigter Zugriff auf Finanzdaten über die Identitätsschicht ist architektonisch ausgeschlossen.
  • Passwort-Hashing: Passwörter werden ausschließlich als kryptographische Hashes (bcrypt) gespeichert. Der Klartext wird zu keinem Zeitpunkt persistiert.
  • Secret Rotation: Zugangsdaten, API-Keys und interne Systemgeheimnisse unterliegen einem geregelten Rotationsverfahren. Kompromittierte oder abgelaufene Credentials werden aktiv erneuert; veraltete Secrets werden automatisch ungültig gemacht.
  • Serversicherheit und Zugriffskontrolle: Unsere Server sind durch restriktive Firewall-Regeln und VPN-basierte Administrationszugänge abgesichert. Der direkte Zugriff auf Produktionssysteme ist auf autorisierte Personen beschränkt und vollständig protokolliert.
  • Verschlüsselte Backups: Datensicherungen werden regelmäßig erstellt und verschlüsselt gespeichert. Die Backup-Verschlüsselung entspricht dem Stand der Technik (AES-256).
  • Audit-Logging: Sicherheitsrelevante Vorgänge (Anmeldungen, Datenexporte, Konfigurationsänderungen) werden revisionssicher protokolliert und sind für externe Überprüfungen verfügbar.

Bei Verdacht auf einen Sicherheitsvorfall oder eine Datenpanne wende dich bitte umgehend an datenschutz@wealve.de. Wir sind gesetzlich verpflichtet, Datenpannen innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde zu melden (Art. 33 DSGVO).

13. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen unserer Datenverarbeitungspraktiken oder bei Änderungen der Rechtslage anzupassen. Die jeweils aktuelle Version ist unter wealve.de/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail.

Zuletzt aktualisiert am 10. Juli 2026. Bei Fragen wende dich an info@wealve.de.