Datenschutzerklärung – QS-One Investorenhub
Stand: 15.09.2026
Diese Erklärung beschreibt, welche personenbezogenen Daten beim Besuch und bei der Nutzung des QS-One-Investorenhubs verarbeitet werden (Art. 13 DSGVO).
Kurz gesagt: Kein Tracking, keine Analyse- oder Werbedienste, keine Social-Media-Einbindungen, keine extern geladenen Schriften oder Skripte. Es gibt genau ein Cookie, und das erst nach der Anmeldung. Künstliche Intelligenz kommt nur zum Einsatz, wenn Sie im geschützten Bereich den Frageassistenten nutzen. Ihre Fragen und die Antworten werden gespeichert und gelesen. Der Betreiber sieht je Konto, wann und wie oft Sie den Hub aufgerufen und was Sie gefragt haben (Abschnitte 2.3 und 2.4). Wir verkaufen keine Daten und treffen keine ausschließlich automatisierten Entscheidungen über Sie (Art. 22 DSGVO).
1. Verantwortlicher
FinPrep GmbH Blumauerstraße 46/19, 4020 Linz, Österreich Geschäftsführer: Florian Pawelka E-Mail: pawelka@qs-one.at
„QS-One" bezeichnet ein Vorhaben. Die geplanten QS-One-Gesellschaften sind noch nicht gegründet. Den Hub betreibt bis auf Weiteres die FinPrep GmbH. Sie ist für die hier beschriebenen Verarbeitungen verantwortlich.
2. Welche Daten wir verarbeiten, wofür und wie lange
2.1 Ihr Zugangskonto
Der Hub ist nicht frei zugänglich. Zugänge vergeben wir persönlich nach einem Gespräch. Die Kontodaten erhalten wir von Ihnen selbst.
- Daten: E-Mail-Adresse, Name, Kennwort (nur als Hashwert mit Salt nach PBKDF2-SHA-256 gespeichert, nie im Klartext), Freigabestufe (welche Inhalte Sie sehen), Status aktiv/gesperrt, ein technischer Zähler zum Beenden von Sitzungen, Zeitpunkt der Anlage, der letzten Anmeldung und der letzten Änderung der Freigabestufe.
- Zweck: Ihnen den Zugang zu ermöglichen und die für Sie freigegebenen Inhalte auszuliefern.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzung des Hubs auf Ihre Anfrage, zur Information über eine mögliche Beteiligung).
- Speicherdauer: bis zum Ende des Beteiligungsprozesses bzw. bis Sie die Löschung verlangen; spätestens 24 Monate nach Ihrer letzten Anmeldung.
- Ohne E-Mail-Adresse und Kennwort ist keine Anmeldung möglich. Eine Pflicht, die Daten bereitzustellen, besteht nicht.
2.2 Anmeldung und Schutz vor Missbrauch
Bei jedem Anmeldeversuch prüfen wir die eingegebene E-Mail-Adresse und das Kennwort. Das eingegebene Kennwort wird nur zum Vergleich verarbeitet und weder gespeichert noch protokolliert.
Um das Durchprobieren von Kennwörtern zu verhindern, speichern wir je Versuch:
- Daten: Zeitpunkt, ob der Versuch fehlgeschlagen ist, sowie ein Pseudonym der eingegebenen E-Mail-Adresse und ein Pseudonym Ihrer IP-Adresse (bei IPv6 gekürzt auf den Anschluss-Präfix /64). Die Pseudonyme werden mit einem geheimen Schlüssel berechnet (HMAC-SHA-256). E-Mail und IP-Adresse stehen dort nicht im Klartext. Mit dem Schlüssel bleiben die Pseudonyme zuordenbar, sie sind daher weiterhin personenbezogene Daten. Das betrifft auch Versuche mit E-Mail-Adressen, zu denen kein Konto besteht.
- Zweck: Nach zu vielen Fehlversuchen wird die Anmeldung für 15 Minuten gesperrt.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der Schutz der Zugänge und der vertraulichen Inhalte (vgl. Art. 32 DSGVO).
- Speicherdauer: Nach einer erfolgreichen Anmeldung werden die Einträge zu dieser E-Mail-Adresse sofort gelöscht, alle übrigen automatisch nach 24 Stunden (stündlicher Löschlauf).
2.3 Zugriffsprotokoll und Besuchsübersicht
Bei jedem Aufruf des geschützten Bereichs und bei jeder Frage an den Frageassistenten speichern wir:
- Daten: Zeitpunkt, die interne Kennung Ihres Kontos, die aufgerufene Adresse, Ihre Freigabestufe und welche Inhaltsfassung verwendet wurde. Keine IP-Adresse, keine Browserkennung.
- Wer es sieht: Der Betreiber sieht in einem geschützten Verwaltungsbereich je Konto, wann, wie oft und in welcher Freigabestufe Sie den Hub aufgerufen haben.
- Zweck: Nachvollziehbarkeit, wer wann welche vertraulichen Informationen erhalten hat (Schutz der Vertraulichkeit; Geltendmachung, Ausübung oder Abwehr von Rechtsansprüchen). Außerdem Vorbereitung des persönlichen Gesprächs über eine mögliche Beteiligung: Wir sehen, ob und wie intensiv Sie die Unterlagen bereits genutzt haben.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen sind der Schutz vertraulicher Informationen und eine zielgerichtete Vorbereitung der Gespräche. Soweit das Protokoll der Vorbereitung eines Gesprächs dient, das Sie mit uns führen möchten, zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
- Speicherdauer: Automatische Löschung nach 180 Tagen (täglicher Löschlauf).
2.4 Frageassistent
Im geschützten Bereich können Sie Fragen zum Vorhaben stellen. Die Nutzung ist freiwillig. Die Antworten erzeugt eine künstliche Intelligenz (Modell Claude der Anthropic PBC) ausschließlich aus den Inhalten, die für Ihre Freigabestufe hinterlegt sind. Der Name am Anfang einer Antwort (Jens Windel oder Florian Pawelka) bezeichnet nur, wer für das Thema zuständig ist. Die Antwort stammt nicht von dieser Person. Verbindlich ist das persönliche Gespräch.
Fragen werden gespeichert und vom QS-One-Team gelesen, um den Hub zu verbessern. Das steht auch direkt am Eingabefeld.
- Übermittlung an Anthropic: Ihre Frage (höchstens 500 Zeichen), bis zu sechs Ihrer vorherigen Fragen aus der laufenden Unterhaltung (damit Rückfragen verstanden werden) und die Hub-Inhalte Ihrer Freigabestufe als Wissensgrundlage. Ihr Name, Ihre E-Mail-Adresse, Ihre IP-Adresse und die Kennung Ihres Kontos werden nicht an Anthropic übermittelt. - Was wir speichern: Zeitpunkt, die interne Kennung Ihres Kontos, Ihre Freigabestufe, den Wortlaut Ihrer Frage, den Wortlaut der Antwort, die Länge der Frage, die in der Antwort genannte zuständige Person, ob die Frage aus den hinterlegten Inhalten beantwortet werden konnte, und einen Bearbeitungsvermerk (erledigt/offen). - Wer es sieht: Der Betreiber sieht Fragen und Antworten im Wortlaut, Ihrem Konto zugeordnet, in einem geschützten Verwaltungsbereich. - Zwecke: 1. Beantwortung Ihrer Fragen. 2. Vorbereitung des persönlichen Gesprächs: Ihre Fragen zeigen, was Sie wissen möchten, damit wir im Gespräch darauf eingehen können. 3. Verbesserung des Hubs: Fragen, die aus den hinterlegten Inhalten nicht beantwortet werden konnten, sammeln wir, um die Inhalte zu ergänzen. 4. Begrenzung auf 20 Fragen pro Stunde und 100 Fragen pro Tag je Konto (Schutz vor Missbrauch und unverhältnismäßigen Kosten). - Rechtsgrundlage: Für die Beantwortung und die Vorbereitung des Gesprächs Art. 6 Abs. 1 lit. b DSGVO (Maßnahmen auf Ihre Anfrage im Vorfeld einer möglichen Beteiligung). Für Verbesserung und Missbrauchsschutz Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen sind vollständige und verständliche Informationen für alle Interessenten sowie ein missbrauchssicherer Betrieb. Sie werden vor jeder Eingabe auf die Speicherung hingewiesen, die Nutzung ist freiwillig, und Sie können jederzeit widersprechen (Abschnitt 5). - Speicherdauer: Automatische Löschung nach 24 Monaten. Auf Ihren Wunsch löschen wir einzelne oder alle Ihre Fragen früher.
Bitte geben Sie in Ihre Fragen keine personenbezogenen Daten Dritter und keine sensiblen Angaben über sich selbst ein (etwa zu Gesundheit oder zu Ihren persönlichen Vermögensverhältnissen). Stellen Sie Fragen zum Vorhaben, nicht zu Personen. Möchten Sie nicht, dass eine Frage gespeichert wird, stellen Sie sie bitte im persönlichen Gespräch oder per E-Mail.
2.5 Verwaltungsprotokoll
Ändert der Betreiber Ihre Freigabestufe oder sperrt er Ihren Zugang, speichern wir:
- Daten: Zeitpunkt, die interne Kennung des betroffenen Kontos und die Art der Änderung.
- Zweck: Nachweis, wer wann welche Inhalte freigegeben bekommen hat und wann ein Zugang beendet wurde.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der Nachweis über die Weitergabe vertraulicher Informationen.
- Speicherdauer: Automatische Löschung nach 24 Monaten.
2.6 Server-Protokolle beim Hostinganbieter
Beim Aufruf jeder Seite, auch der Anmeldeseite, verarbeitet unser Hostinganbieter Vercel technisch notwendige Verbindungsdaten.
- Daten: insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browserkennung (User-Agent). Im Fehlerfall schreiben unsere Serverfunktionen zusätzlich technische Fehlermeldungen in dieses Protokoll. Diese können die interne Kennung eines Kontos enthalten, nie ein Kennwort, eine E-Mail-Adresse oder einen Fragetext.
- Zweck: Auslieferung der Seiten, Betriebssicherheit, Fehleranalyse.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist ein sicherer und funktionsfähiger Betrieb.
- Speicherdauer: nach den Aufbewahrungsvorgaben von Vercel für diese Protokolle.
2.7 Kontakt per E-Mail
Wenn Sie uns an pawelka@qs-one.at schreiben, verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen, falls angegeben, sowie Inhalt und Zeitpunkt Ihrer Nachricht.
- Zweck: Bearbeitung Ihrer Anfrage, etwa nach einem Zugang.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anfrage im Vorfeld einer möglichen Beteiligung), im Übrigen lit. f (Beantwortung von Anfragen).
- Speicherdauer: bis Ihre Anfrage erledigt ist; darüber hinaus nur, soweit gesetzliche Aufbewahrungspflichten bestehen.
3. Cookies
Wir setzen ein einziges Cookie (hub_sitzung), und zwar erst nach erfolgreicher Anmeldung. Auf der Anmeldeseite wird kein Cookie gesetzt. Wir verwenden keine Cookies von Dritten und speichern nichts anderweitig in Ihrem Browser.
- Inhalt: eine digital signierte Marke mit der internen Kennung Ihres Kontos, dem Ablaufzeitpunkt und dem Sitzungszähler. Name oder E-Mail-Adresse sind nicht enthalten.
- Eigenschaften: nur über verschlüsselte Verbindungen übertragen (Secure), für Skripte im Browser nicht lesbar (HttpOnly), SameSite=Lax.
- Laufzeit: höchstens 7 Tage. Mit „Abmelden" wird das Cookie gelöscht, und alle Sitzungen Ihres Kontos werden beendet, auch solche auf anderen Geräten.
Warum keine Einwilligung nötig ist: Das Cookie ist unbedingt erforderlich, damit wir den von Ihnen ausdrücklich gewünschten Dienst erbringen können, nämlich den Zugang zum geschützten Bereich (§ 165 Abs. 3 TKG 2021). Ohne das Cookie müssten Sie sich bei jedem Seitenaufruf neu anmelden. Das Cookie selbst dient keinem anderen Zweck, weder Analyse noch Werbung. Rechtsgrundlage der damit verbundenen Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO.
4. Empfänger und Auftragsverarbeiter
Ihre Daten verarbeiten in unserem Auftrag und nach unseren Weisungen (Art. 28 DSGVO):
- Vercel Inc., USA: Hosting, Auslieferung der Seiten, Ausführung der Serverfunktionen, Server-Protokolle. Die Serverfunktionen laufen im weltweiten Netz von Vercel, in der Regel am Standort, der Ihnen am nächsten liegt. Eine Verarbeitung außerhalb der EU ist daher möglich.
- Supabase Inc., USA: Datenbank für Konten, Anmeldeversuche, Zugriffsprotokoll, Fragen und Antworten sowie Verwaltungsprotokoll. Speicherort ist ein Rechenzentrum in Frankfurt am Main (Region eu-central-1).
- Anthropic PBC, USA: Beantwortung der Fragen im Frageassistenten (siehe 2.4).
- E-Mail-Dienstleister: Betrieb des Postfachs pawelka@qs-one.at.
Übermittlung in Drittländer: Vercel, Supabase und Anthropic haben ihren Sitz in den USA. Eine Übermittlung dorthin oder ein Zugriff von dort ist möglich. Sie erfolgt auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission (EU-US Data Privacy Framework, Art. 45 DSGVO) bzw. von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Darüber hinaus geben wir Ihre Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind.
5. Ihre Rechte
Sie haben das Recht auf
- Auskunft über Ihre bei uns verarbeiteten Daten, einschließlich Ihrer gespeicherten Fragen und Ihrer Besuchsübersicht (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16),
- Löschung (Art. 17) und Einschränkung der Verarbeitung (Art. 18), auch nur für einzelne Fragen,
- Datenübertragbarkeit für Daten, die Sie uns bereitgestellt haben (Art. 20),
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21), aus Gründen, die sich aus Ihrer besonderen Situation ergeben. Das gilt insbesondere für die Speicherung Ihrer Fragen zur Verbesserung des Hubs und für die Besuchsübersicht.
Ein kurzes E-Mail an pawelka@qs-one.at genügt, auch wenn Sie Ihren Zugang beenden und Ihr Konto löschen lassen möchten. Wir antworten innerhalb eines Monats. Um Missbrauch zu verhindern, können wir Sie bitten, Ihre Identität zu bestätigen.
Beschwerderecht: Wenn Sie meinen, dass wir Ihre Daten nicht rechtmäßig verarbeiten, können Sie sich bei der Aufsichtsbehörde beschweren: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, E-Mail: dsb@dsb.gv.at, www.dsb.gv.at
6. Sicherheit
Die Verbindung zum Hub ist verschlüsselt (HTTPS). Kennwörter speichern wir nur als Hashwert. Die Datenbank ist nur über unsere eigenen Serverfunktionen zugänglich, nicht direkt aus dem Browser. Welche Inhalte Sie sehen und welche Inhalte der Frageassistent kennt, entscheidet der Server anhand Ihrer Freigabestufe. Nicht freigegebene Inhalte werden weder an Ihren Browser noch an den Frageassistenten übertragen. Der Verwaltungsbereich mit Besuchsübersicht und Fragen ist nur dem Betreiber zugänglich.
7. Änderungen
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Es gilt die jeweils hier veröffentlichte Fassung mit dem oben genannten Stand.