Datenschutzerklärung
Das Wichtigste zuerst: Ihre Kontostände, Umsätze, Verträge und Budgets liegen ausschließlich auf Ihrem Gerät. Wir speichern sie nicht, wir sehen sie nicht, und es gibt kein Nutzerkonto, unter dem sie zusammenlaufen könnten. Was wir speichern, steht vollständig in Abschnitt 4.3 — es sind vier Felder, und keines davon ist eine Zahl von Ihrem Konto.
1. Verantwortlicher
Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO ist:
Ninjaneers GmbHKönigstor 2, 34117 Kassel
E-Mail: hallo@padit.app
Eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter ist nicht bestellt; eine Pflicht dazu besteht nach § 38 BDSG nicht.
2. Begriffe in Kürze
Diese Website ist die Seite, auf der Sie gerade sind.
Die App ist padit auf Ihrem Telefon.
Unser Server ist api.padit.app — er
vermittelt zwischen der App und der Bank und ist der einzige Ort, an dem
wir überhaupt etwas speichern. Die drei werden im Folgenden getrennt
behandelt, weil an ihnen sehr Verschiedenes passiert.
3. Diese Website
3.1 Server-Logfiles
Beim Aufruf dieser Seite verarbeitet der Hosting-Dienstleister Ionos technisch notwendige Daten: IP-Adresse, Zeitpunkt der Anfrage, abgerufene Ressource, übertragene Datenmenge, Referrer und User-Agent. Ohne diese Angaben lässt sich eine Seite nicht ausliefern.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren und störungsfreien Betrieb der Seite. Die Daten werden nach 7 Tagen gelöscht. Sie werden nicht mit anderen Datenquellen zusammengeführt und nicht zur Wiedererkennung einzelner Besucher ausgewertet.
3.2 Schriftarten von Google
Diese Seite bindet die Schriften Instrument Sans, IBM Plex Mono und Material Symbols über Google Fonts ein. Ihr Browser ruft sie dabei bei Google ab, und Google erfährt dadurch Ihre IP-Adresse sowie die aufgerufene Seite. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; eine Übermittlung an die Google LLC in den USA ist dabei nicht ausgeschlossen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse liegt in der einheitlichen Darstellung der Seite. Für die Übermittlung in die USA stützen wir uns auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, unter dem Google LLC zertifiziert ist.
Hinweis: Die Einbindung von Google Fonts ohne vorherige Einwilligung ist rechtlich umstritten. Werden die Schriften künftig vom eigenen Server ausgeliefert, entfällt dieser Abschnitt ersatzlos.
3.3 Was auf Ihrem Gerät gespeichert wird
Diese Seite legt genau einen Wert im lokalen Speicher Ihres Browsers ab:
padit-theme — ob Sie die helle oder die dunkle Darstellung
gewählt haben. Ohne ihn stünde die Seite nach jedem Seitenwechsel wieder
auf der Voreinstellung. Der Wert wird nicht übertragen, nicht ausgewertet
und erlaubt keine Wiedererkennung; das Speichern ist nach § 25 Abs. 2
Nr. 2 TDDDG einwilligungsfrei. Sie löschen ihn, indem Sie die
Website-Daten in Ihrem Browser entfernen.
3.4 Keine Cookies, keine Analyse, keine Werbung
Diese Seite setzt keine Cookies, bindet keine Analysewerkzeuge, keine Social-Media-Bausteine und keine Werbenetzwerke ein. Es findet kein Tracking statt, weder durch uns noch durch Dritte. Eine Einwilligungsabfrage ist deshalb nicht erforderlich — und auch deshalb nicht vorhanden.
3.5 Kontakt per E-Mail
Es gibt kein Kontaktformular. Schreiben Sie uns an hallo@padit.app, verarbeiten wir Ihre E-Mail-Adresse und den Inhalt Ihrer Nachricht, um sie zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit es um einen Vertrag oder dessen Anbahnung geht, sonst Art. 6 Abs. 1 lit. f DSGVO. Die Nachrichten werden gelöscht, sobald der Vorgang erledigt ist und keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
4. Die App padit
4.1 Wo Ihre Finanzdaten liegen
Konten, Kontostände, Umsätze, Verträge, Budgets, Kategorien und gelernte Händlerregeln werden ausschließlich in einer Datenbank auf Ihrem Endgerät gespeichert. Auch alles, was padit daraus errechnet — Klarnamen, Kategorien, Vertragserkennung, Prognose, Auswertungen — entsteht auf dem Gerät. Diese Daten werden nicht an uns übertragen und sind uns zu keinem Zeitpunkt zugänglich.
Sie werden gelöscht, wenn Sie die App deinstallieren oder in den Einstellungen der App „Bankdaten löschen“ wählen.
4.2 Kein Nutzerkonto
Für die Nutzung ist keine Registrierung erforderlich. Es werden weder Name noch E-Mail-Adresse noch ein Passwort erhoben. Die Zuordnung zu Ihrer Bankverbindung erfolgt über einen zufällig erzeugten Geräte-Token, der im gesicherten Schlüsselspeicher Ihres Geräts liegt (iOS Keychain beziehungsweise Android Keystore).
4.3 Was auf unserem Server gespeichert wird
Unser Server unter api.padit.app hält zwei Tabellen. In der
einen steht je Gerät eine Zeile mit vier Feldern:
- der SHA-256-Hash Ihres Geräte-Tokens — nicht der Token selbst,
- die Kennung Ihres finAPI-Nutzers und dessen mit AES-GCM verschlüsseltes Kennwort,
- Zeitpunkt der Anlage und des letzten Zugriffs,
- ein Zähler fehlgeschlagener Anmeldungen.
In der anderen stehen kurzlebige Zähler zur Begrenzung der Abrufrate. Deren Kennung ist der Hash Ihrer IP-Adresse oder Ihres Geräte-Tokens — im Klartext steht dort nichts. Die Zähler verfallen nach fünf Minuten beziehungsweise einer Stunde.
Kontostände, Umsätze, Namen, Verwendungszwecke und IBANs werden auf diesem Server nicht gespeichert. Es gibt dort keine Tabelle, in die sie passen würden.
Zeilen von Geräten, die sich 365 Tage nicht gemeldet haben, werden automatisch gelöscht — samt des zugehörigen finAPI-Nutzers. Das betrifft vor allem Geräte, auf denen die App deinstalliert wurde, ohne vorher „Bankdaten löschen“ zu wählen.
4.4 Was durch den Server hindurchgeht
Wenn die App Konten oder Umsätze abruft, läuft die Anfrage über unseren Server zu finAPI und die Antwort denselben Weg zurück. Kontostände und Umsätze werden dabei durchgereicht, nicht gespeichert: sie stehen für die Dauer der Anfrage im Arbeitsspeicher und landen direkt in der Datenbank auf Ihrem Gerät. Protokolliert wird der Inhalt nicht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO — ohne diesen Weg lässt sich die App nicht erfüllen, wofür Sie sie installiert haben.
4.5 Bankverbindung über finAPI (Kontoinformationsdienst)
Um Konten und Umsätze abzurufen, nutzt padit die Schnittstelle der finAPI GmbH, München — eines nach § 1 Abs. 1 Satz 2 Nr. 8 ZAG registrierten und von der BaFin beaufsichtigten Kontoinformationsdienstes. Die Freigabe erteilen Sie im Verfahren Ihrer Bank (PSD2); Ihre Bankzugangsdaten geben Sie ausschließlich dort ein und niemals in padit.
finAPI verarbeitet Ihre Kontodaten als eigenständig Verantwortliche für den Kontoinformationsdienst. Für diese Verarbeitung gelten die Datenschutzhinweise der finAPI GmbH. Rechtsgrundlage für unseren Teil der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO.
4.6 Löschung der Bankverbindung
Über „Bankdaten löschen“ in der App werden der finAPI-Nutzer und die zugehörige Zeile auf unserem Server entfernt sowie alle lokal gespeicherten Bankdaten gelöscht. Der Vorgang ist nicht umkehrbar. Löschen Sie stattdessen nur die App, geschieht dasselbe spätestens nach 365 Tagen automatisch (siehe 4.3).
4.7 Sperre und Berechtigungen auf dem Gerät
Sie können die App mit einer sechsstelligen PIN sperren. Die PIN wird nicht im Klartext gespeichert, sondern als Hash mit Zufallswert im gesicherten Schlüsselspeicher des Geräts, und sie verlässt das Gerät nicht.
Face ID beziehungsweise Touch ID wird ausschließlich lokal zum Entsperren verwendet. Die Prüfung übernimmt das Betriebssystem; biometrische Merkmale verlassen es nicht und sind für padit zu keinem Zeitpunkt lesbar. padit erfährt nur, ob die Prüfung erfolgreich war.
Weitere Berechtigungen — Kontakte, Standort, Kamera, Mikrofon — fordert padit nicht an.
4.8 Bezug der App
Die App beziehen Sie über den App Store von Apple beziehungsweise Google Play. Beim Herunterladen verarbeiten diese Anbieter Daten in eigener Verantwortung; darauf haben wir keinen Einfluss. Es gelten die Datenschutzhinweise von Apple und Google.
5. Empfänger und Übermittlung in Drittländer
- finAPI GmbH, München — Kontoinformationsdienst, eigenständig Verantwortliche (siehe 4.5).
- Ionos — Betrieb von Server und Website, Auftragsverarbeiter nach Art. 28 DSGVO.
- Google Ireland Limited — Auslieferung der Schriftarten dieser Website (siehe 3.2).
- Apple und Google — Vertrieb der App über ihre Stores (siehe 4.8).
Darüber hinaus geben wir keine Daten weiter. Eine Übermittlung in Länder außerhalb der EU und des EWR findet ausschließlich im Rahmen von Abschnitt 3.2 und 4.8 statt. Ein Verkauf von Daten findet nicht statt und ist auch nicht vorgesehen — padit finanziert sich nicht über Werbung.
6. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Die App wertet Ihre Umsätze zwar aus — sie erkennt Verträge, schlägt Kategorien vor und rechnet eine Prognose —, aber ausschließlich auf Ihrem Gerät, ausschließlich für Ihre eigene Anzeige und ohne dass daraus für Sie eine rechtliche Folge entsteht. Eine Bonitätsbewertung findet nicht statt.
7. Datensicherheit
Die Übertragung zwischen App, Server und finAPI erfolgt ausschließlich über TLS. Das Kennwort des finAPI-Nutzers liegt auf dem Server verschlüsselt (AES-GCM), der Geräte-Token nur als Hash. Auf Ihrem Gerät liegen Token und PIN-Hash im gesicherten Schlüsselspeicher des Betriebssystems.
8. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Wenden Sie sich dazu an die unter 1. genannte Adresse.
Ein Hinweis zur Auskunft: Wir können Ihnen nur das geben, was wir haben — und das ist die Zeile aus Abschnitt 4.3. Ihre Finanzdaten liegen auf Ihrem Gerät; wir können sie weder auskunftsweise herausgeben noch für Sie löschen. Beides erledigen Sie in der App selbst. Ohne Nutzerkonto können wir eine Anfrage außerdem keinem Datensatz zuordnen, solange Sie uns nicht Ihren Geräte-Token nennen.
Unbeschadet anderer Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
9. Pflicht zur Bereitstellung
Sie sind nicht verpflichtet, Daten bereitzustellen. Ohne die Freigabe bei Ihrer Bank kann padit allerdings keine Umsätze abrufen — dann bleibt die App leer.
10. Änderungen
Diese Erklärung wird angepasst, wenn sich die Verarbeitung ändert.
Stand: 14. September 2026.