Legal document · bilingual DE / EN
Datenschutzerklärung / Privacy Policy
Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 DSGVO. Verbindlich ist die deutsche Sprachfassung.
Maßgebliche Sprachfassung / Binding language
Maßgeblich ist die deutsche Sprachfassung. Die englische Übersetzung ist eine reine Lesehilfe; bei Auslegungsfragen geht der deutsche Wortlaut vor.
The German-language version is the binding version. The English translation is provided for reader convenience only; in the event of any divergence, the German wording prevails.
Deutsche Fassung
Verbindliche Sprachfassung. Im Zweifel maßgeblich gegenüber der englischen Übersetzung.
Datenschutzerklärung — Stand: [DATUM]
1. Verantwortlicher
Ismail AtkurtEinzelunternehmen, handelnd unter der Geschäftsbezeichnung Acutic
Residenzstraße 138
13409 Berlin
E-Mail: privacy@acutic.io
Eine Datenschutzbeauftragte ist nicht bestellt; die gesetzlichen Voraussetzungen einer Bestellpflicht (§ 38 BDSG) liegen nicht vor.
2. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten ausschließlich auf der Grundlage von Art. 6 (1) (a) bis (f) DSGVO. Bei jeder unten beschriebenen Verarbeitung wird die jeweilige Rechtsgrundlage gesondert ausgewiesen.
3. Server-Logs
| Datenkategorie | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| IP-Adresse, Browser-Typ, Referrer, Zeitpunkt | Bereitstellung, Sicherheit | Art. 6 (1) f DSGVO | 90 Tage |
4. Registrierung, Konto und Erbringung des Dienstes
| Datenkategorie | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| E-Mail, Name, gehashtes Passwort | Vertragserfüllung | Art. 6 (1) b DSGVO | bis 3 Jahre nach Vertragsende |
| Watchlists, Suchen, Notizen | Vertragserfüllung | Art. 6 (1) b DSGVO | bis Vertragsende, danach 30 Tage |
| KI-Anfragen und KI-Antworten (Protokollinhalt) | Fehlersuche, Qualitätssicherung | Art. 6 (1) b / f DSGVO | 30 Tage |
| Nutzungskennzahlen der KI-Aufrufe (Modellname, Token-Anzahl, Dauer, Kosten — ohne Inhalt) | Kostenabrechnung, Kapazitätsplanung | Art. 6 (1) f DSGVO | 12 Monate |
| Roh-Daten importierter Depotauszüge | Import in Ihr Portfolio | Art. 6 (1) b DSGVO | 7 Tage nach Abschluss des Imports |
| Rechnungs- und Steuerbelege (über Paddle) — erst ab Aktivierung kostenpflichtiger Abonnements; derzeit fallen keine an | Steuerliche Aufbewahrung | Art. 6 (1) c DSGVO, § 147 AO | 10 Jahre |
5. Empfänger / Auftragsverarbeiter und Drittstaatentransfer
5.1 Hosting / Infrastruktur
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland — Server-Hosting in Deutschland (Nürnberg und Falkenstein). Dort laufen die Anwendung sowie der PostgreSQL-Datenbankserver, den wir auf einem dieser Server selbst administrieren; im Objektspeicher wird zusätzlich die nächtliche Vollsicherung der Datenbank abgelegt und nach 30 Tagen gelöscht. AVV gemäß Art. 28 DSGVO; kein Drittstaatentransfer.
- Cloudflare, Inc., USA — DNS, CDN, DDoS-Schutz, Email Routing für die Kontaktpostfächer hello@, legal@, support@ und privacy@ sowie der Bot-Schutz Turnstile auf den Formularen für Registrierung, Kündigung und Daten-Widerruf. Bei der serverseitigen Prüfung einer Turnstile-Challenge übermitteln wir Ihre IP-Adresse zusammen mit dem Challenge-Token an Cloudflare; ein Cookie setzt Turnstile nicht. AVV; SCCs (Modul 2) zzgl. EU-US Data Privacy Framework.
5.2 KI-Verarbeitung
- Microsoft Ireland Operations Ltd. (Azure OpenAI Service) — Inferenz großer Sprachmodelle für die KI-Recherchefunktionen (derzeit Modell gpt-4.1) sowie Text-Embeddings für die Suche in der Support-Wissensdatenbank (text-embedding-3-small). Übermittelt werden der für die jeweilige Funktion zusammengestellte Prompt, die von Ihnen im Portfolio-Q&A und im Support-Assistenten eingegebenen Freitextfragen sowie die daraus erzeugten Antworten.
Europäische Union. Chat-Completions laufen auf einem Deployment vom Typ Standard (regional) in der Region Sweden Central; das Embedding-Modell läuft als Deployment vom Typ Data Zone Standard (EU) auf derselben Azure-AI-Foundry-Ressource und wird innerhalb der EU-Datenzone (EU/EFTA) verarbeitet. Die Microsoft Ireland Operations Ltd. hat ihren Sitz in Irland; die Microsoft Corporation (Vereinigte Staaten) ist eine Konzerngesellschaft des Auftragsverarbeiters.
Die Verarbeitung findet innerhalb der Europäischen Union unter der EU-Datengrenz-Zusage (EU Data Boundary) von Microsoft statt; dieser Datenfluss ist daher keine Übermittlung in ein Drittland im Sinne von Kapitel V DSGVO. Ein Zugriff aus einem Drittland durch Konzerngesellschaften des Auftragsverarbeiters — etwa zu Support- oder Entwicklungszwecken — ist nicht vollständig ausgeschlossen; für diesen Restfall gelten die dem Microsoft Online Services Data Protection Addendum beigefügten Standardvertragsklauseln (Module 2 und 3, Durchführungsbeschluss (EU) 2021/914). Dieses Addendum ist in unserem internen Register noch nicht als abgeschlossen erfasst, und das Transfer Impact Assessment für diesen Empfänger liegt im Entwurf vor — siehe Ziffer 5.2 der Datenschutzerklärung. Solange dem Betreiber des Dienstes nicht die Ausnahme des Anbieters von der Missbrauchsüberwachung erteilt ist — sie wurde bislang nicht beantragt —, kann der Anbieter die übermittelten Texte bis zu 30 Tage lang zur Erkennung von Missbrauch innerhalb derselben Region speichern.
Diese Verarbeitung findet nur statt, wenn Sie eine KI-Funktion tatsächlich nutzen. Ihre Konto-ID wird dem Anbieter nicht übermittelt; die Prompts sind je Funktion auf die dafür erforderlichen Daten beschränkt.
OpenAI, L.L.C., USA — bis zum 08.09.2026 war dies der Empfänger der KI-Anfragen; es handelte sich insoweit um eine Übermittlung in ein Drittland im Sinne von Kapitel V DSGVO. Seit diesem Datum werden keine Daten mehr an diesen Empfänger übermittelt. Die Konfiguration wird als dokumentierte Rückfalloption vorgehalten und deshalb weiterhin in der Liste der Auftragsverarbeiter geführt.
¶ Stub — pending lawyer review
Der Auftragsverarbeitungsvertrag mit Microsoft Ireland Operations Ltd. ist in unserem internen Register noch nicht als abgeschlossen erfasst; das Transfer Impact Assessment für diesen Empfänger liegt bislang nur im Entwurf vor. Beides wird im Zuge der anwaltlichen Endprüfung finalisiert. Für OpenAI, L.L.C. waren Auftragsverarbeitungsvertrag und Transfer Impact Assessment während des Einsatzzeitraums nicht abgeschlossen.5.3 Zahlungsabwicklung
- Paddle.com Market Limited (UK) bzw. Paddle.com Inc. (USA) — Merchant of Record; UK-Adäquanzbeschluss bzw. SCCs + DPF. Kostenpflichtige Abonnements werden öffentlich noch nicht angeboten. Die Anbindung an Paddle ist konfiguriert und aktiv, verweist derzeit jedoch auf die Sandbox-Umgebung von Paddle: Es werden keine echten Zahlungen ausgeführt und es fließt kein Geld. In einen Test-Checkout eingegebene Daten — E-Mail-Adresse, Rechnungsname und Land — erreichen gleichwohl die Systeme von Paddle. Auftragsverarbeitungsvertrag und Merchant-of-Record-Vertrag sind noch nicht abgeschlossen.
5.4 Transaktionale E-Mails
- Resend, Inc. (USA) — Versand von Transaktions-E-Mails (Absenderadressen noreply@acutic.io und support@acutic.io). Übermittelt werden Ihre E-Mail-Adresse, Betreff und Nachrichtentext. Wir verwenden den Standard-API-Endpunkt von Resend; ein EU-Endpunkt ist nicht konfiguriert. SCCs + DPF; der Auftragsverarbeitungsvertrag ist für diesen Empfänger noch nicht abgeschlossen.
5.5 Authentifizierung mit Identitätsanbietern
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (sowie Google LLC, USA, als Unterauftragsverarbeiter) — „Mit Google anmelden“ (Google Identity / OAuth 2.0). Wenn Sie auf den Button „Mit Google fortfahren“ klicken, übermittelt Ihr Browser eine Anmeldeanfrage an accounts.google.com. Nach Ihrer Einwilligung gegenüber Google erhalten wir von Google ausschließlich: Ihre E-Mail-Adresse, Ihren Namen, Ihr Profilbild und einen stabilen Google-Identifikator (sub). Weitere Daten werden weder von uns angefragt noch an Google übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre ausdrückliche Einwilligung durch Klick auf den Anmelde-Button). Vertraglich: Google Cloud Data Processing Addendum (CDPA), automatisch in die Google-Cloud-Bedingungen integriert. Drittstaatentransfer in die USA gestützt auf EU-US Data Privacy Framework (Google LLC ist DPF-zertifiziert) sowie subsidiär SCCs (Modul 2 und 3).
5.6 Analyse-Werkzeuge
- PostHog, Inc. — Produktanalyse für die öffentliche Marketing-Site acutic.io und für die eingeloggte Anwendung unter app.acutic.io sowie serverseitige Ereignisse der API. Verarbeitet werden Seitenaufrufe, Web-Vitals und Ereignisse zur Funktionsnutzung; nach der Anmeldung wird zusätzlich Ihre interne Konto-ID (eine UUID — weder E-Mail-Adresse noch Name) an die Ereignisse angefügt. Die Verarbeitung ist cookielos: Das Browser-SDK arbeitet mit persistence: „memory“ und speichert weder Cookies noch localStorage-Einträge auf Ihrem Endgerät. Speicherort ist die EU-Region PostHog Cloud EU (eu.posthog.com, Server in Frankfurt). Die PostHog, Inc. hat ihren Sitz in den Vereinigten Staaten; ein Zugriff aus einem Drittland ist daher nicht ausgeschlossen. Bei Löschung Ihres Kontos wird die Löschung serverseitig an PostHog weitergereicht.
- Plausible Insights OÜ, Estland — cookielose Reichweitenmessung auf der öffentlichen Website acutic.io. Es werden keine Cookies gesetzt, kein localStorage genutzt und kein Fingerprinting durchgeführt; aus IP-Adresse und User-Agent wird ein täglich wechselnder Hash gebildet, der nach 24 Stunden verworfen wird. Das Hosting erfolgt innerhalb der EU (Falkenstein, Deutschland); kein Drittstaatentransfer.
¶ Stub — pending lawyer review
Für PostHog und Plausible ist der Auftragsverarbeitungsvertrag noch nicht abgeschlossen; für PostHog steht zusätzlich das Transfer Impact Assessment aus. Die Angaben zur Rechtsgrundlage und zur Grundlage einer etwaigen Drittlandübermittlung werden im Zuge der anwaltlichen Endprüfung ergänzt.5.7 Übersicht der Drittlandtransfers
Alle Übermittlungen in die USA stützen wir primär auf den Angemessenheitsbeschluss (EU)-US Data Privacy Framework (Beschluss der Kommission vom 10.07.2023). Subsidiär gelten Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914, Modul 2). Eine Transfer Impact Assessment liegt vor und kann unter privacy@acutic.io angefordert werden.
5.8 Marktdatenquellen (keine Auftragsverarbeiter)
Für Kurse, Fundamentaldaten, Dividenden- und Quartalstermine rufen unsere Server Yahoo Finance ab, für Unternehmensnachrichten Finnhub Stock APIs, Inc. und für Devisen-Referenzkurse Frankfurter (EZB-Kurse). Diese Anbieter sind keine Auftragsverarbeiter im Sinne von Art. 28 DSGVO: Übermittelt werden ausschließlich Instrumentenkennungen bzw. Währungspaare und die IP-Adresse unseres Servers — keine Konto-ID, keine E-Mail-Adresse, kein Portfolio. Die Abrufe erfolgen serverseitig und über alle Nutzer hinweg gebündelt, sodass Ihre individuelle Nutzung für diese Anbieter nicht erkennbar ist. Einzelheiten enthält Ziffer 3 der Liste der Auftragsverarbeiter.
6. Cookies und ähnliche Technologien
Auf unseren Seiten setzen wir ausschließlich technisch notwendige Cookies und ähnliche Speichertechnologien ein — also solche, die für den von Ihnen ausdrücklich angeforderten Dienst unbedingt erforderlich sind (Ihre Login-Sitzung, die von Ihnen gewählte Sprachversion der Website sowie von Ihnen selbst vorgenommene Oberflächeneinstellungen der Anwendung). Für diese ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich. Der Bot-Schutz auf unseren Formularen (Cloudflare Turnstile) kommt ohne Cookies aus.
Einwilligungsbedürftige Kategorien — Statistik-, Analyse- oder Marketing-Cookies — setzen wir derzeit nicht ein. Die unter Ziffer 5.6 beschriebenen Analyse-Werkzeuge arbeiten cookielos und speichern nichts auf Ihrem Endgerät. Aus diesem Grund zeigen wir kein Cookie-Banner an; eine Einwilligungsverwaltung für Cookies besteht dementsprechend nicht.
Eine vollständige, kategorisierte Liste aller eingesetzten Cookies und Speicherobjekte finden Sie unter https://acutic.io/cookies. Sollten wir künftig nicht notwendige Speichertechnologien einsetzen, führen wir zuvor ein TDDDG-konformes Einwilligungsbanner mit gleichwertigen Optionen (Alle akzeptieren / Alle ablehnen / Einstellungen) sowie eine Einwilligungsverwaltung ein und aktualisieren diese Erklärung entsprechend.
7. Rechte der betroffenen Personen
Sie haben jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch und Widerruf einer erteilten Einwilligung (Art. 15-21 DSGVO) sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO).
Zuständige Aufsichtsbehörde für Acutic ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Friedrichstr. 219, 10969 Berlin.
8. Aufbewahrungs- und Löschfristen
Server-Logs werden nach 90 Tagen gelöscht. Kontodaten werden bis zu drei Jahre nach Vertragsende aufbewahrt. Rechnungs- und steuerrelevante Belege werden zehn Jahre aufbewahrt (§ 147 AO) — solche Belege fallen erst an, sobald kostenpflichtige Abonnements aktiviert werden (siehe Ziffer 5.3).
Für die KI-Protokolle gilt eine kürzere Frist: Der Inhalt einer KI-Anfrage und der zugehörigen KI-Antwort wird nach 30 Tagen automatisch aus dem Protokoll entfernt; die inhaltsfreien Nutzungskennzahlen desselben Aufrufs (Modellname, Token-Anzahl, Dauer, Kosten) werden nach zwölf Monaten gelöscht. Die Rohdaten eines importierten Depotauszugs werden sieben Tage nach dem Import entfernt. Diese drei Fristen setzt ein täglich laufender Bereinigungsauftrag durch.
Von der Datenbank wird nachts eine Vollsicherung erstellt und im Objektspeicher von Hetzner in Deutschland abgelegt. Diese Sicherungen werden nach 30 Tagen gelöscht. Bis dahin kann eine bereits gelöschte Angabe noch in einer Sicherung enthalten sein; wir stellen aus Sicherungen keine gelöschten Daten wieder her, außer im Katastrophenfall zur Wiederherstellung des gesamten Dienstes.
Ein gesondertes Einwilligungsregister führen wir nicht: Da wir keine einwilligungsbedürftigen Cookies oder Tracker einsetzen (siehe Ziffer 6), entstehen keine Cookie-Einwilligungsnachweise. Der Zeitstempel Ihrer Bestätigung des KI-Hinweises (Art. 50 KI-VO) wird als Teil Ihrer Kontodaten gespeichert und unterliegt der oben genannten Kontodaten-Frist.
9. Automatisierte Entscheidungen / KI
Eine ausschließlich automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO findet nicht statt. KI-gestützte Inhalte werden ausschließlich zur Information bereitgestellt. Hinweise zu Funktionsweise, Trainingsdaten und Limitierungen finden Sie in unserer KI-Transparenzerklärung unter https://acutic.io/ai-transparency.
10. Änderungen
¶ Stub — pending lawyer review
Standardklausel zu Änderungen der Datenschutzerklärung: Anlass, Form der Bekanntmachung und Zeitpunkt des Inkrafttretens werden im Zuge der anwaltlichen Endprüfung textlich finalisiert.English version
Reader convenience translation. In case of conflict, the German version above governs.
Privacy Policy — Effective: [DATE]
1. Controller
Ismail AtkurtSole proprietorship trading under the business name Acutic
Residenzstraße 138
13409 Berlin, Germany
Email: privacy@acutic.io
We have not appointed a Data Protection Officer; the statutory thresholds for a mandatory DPO appointment under § 38 BDSG are not met.
2. General information on processing
We process personal data exclusively on the basis of Article 6 (1) (a) to (f) GDPR. The applicable legal basis is identified separately for each processing activity described below.
3. Server logs
| Data category | Purpose | Legal basis | Retention |
|---|---|---|---|
| IP address, browser type, referrer, timestamp | Service provision, security | Art. 6 (1) f GDPR | 90 days |
4. Registration, account and service delivery
| Data category | Purpose | Legal basis | Retention |
|---|---|---|---|
| Email, name, hashed password | Performance of contract | Art. 6 (1) b GDPR | up to 3 years after end of contract |
| Watchlists, searches, notes | Performance of contract | Art. 6 (1) b GDPR | until end of contract, then 30 days |
| AI prompts and AI responses (log content) | Troubleshooting, quality assurance | Art. 6 (1) b / f GDPR | 30 days |
| Usage metrics of AI calls (model name, token counts, duration, cost — no content) | Cost accounting, capacity planning | Art. 6 (1) f GDPR | 12 months |
| Raw rows of imported broker statements | Import into your portfolio | Art. 6 (1) b GDPR | 7 days after the import completes |
| Invoices and tax receipts (via Paddle) — only once paid subscriptions are activated; none arise today | Statutory tax retention | Art. 6 (1) c GDPR, § 147 AO | 10 years |
5. Recipients / processors and third-country transfers
5.1 Hosting / Infrastructure
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Germany — server hosting in Germany (Nuremberg and Falkenstein). The application and the PostgreSQL database server, which we administer ourselves on one of those servers, run there; the object storage additionally holds the nightly full database backup, which is deleted after 30 days. Data Processing Agreement per Art. 28 GDPR; no third-country transfer.
- Cloudflare, Inc., USA — DNS, CDN, DDoS protection, Email Routing for the contact mailboxes hello@, legal@, support@ and privacy@, and the Turnstile bot protection on the registration, cancellation and data-withdrawal forms. When we verify a Turnstile challenge server-side we transmit your IP address to Cloudflare together with the challenge token; Turnstile sets no cookie. DPA; SCCs (Module 2) plus the EU-US Data Privacy Framework.
5.2 AI processing
- Microsoft Ireland Operations Ltd. (Azure OpenAI Service) — Inference on large language models for the AI research features (currently the gpt-4.1 model) and text embeddings for the search over the support knowledge base (text-embedding-3-small). What is transmitted: the prompt assembled for the respective feature, the free-text questions you type into the portfolio Q&A and into the support assistant, and the responses generated from them.
European Union. Chat completions run on a Standard (regional) deployment in Sweden Central; the embedding model runs as a Data Zone Standard (EU) deployment on the same Azure AI Foundry resource and is processed within the EU data zone (EU/EFTA). Microsoft Ireland Operations Ltd. is domiciled in Ireland; Microsoft Corporation (United States) is a group company of the processor.
The processing takes place inside the European Union under Microsoft's EU Data Boundary commitment, so this flow is not a transfer to a third country within the meaning of Chapter V GDPR. Access from a third country by group companies of the processor — for example for support or engineering purposes — cannot be excluded outright; for that residual case the Standard Contractual Clauses (Modules 2 and 3, Implementing Decision (EU) 2021/914) annexed to the Microsoft Online Services Data Protection Addendum apply. That addendum is not yet recorded as concluded in our internal register, and the Transfer Impact Assessment for this recipient is in draft — see § 5.2 of the Privacy Policy. Unless the operator of the service is granted the provider's exemption from abuse monitoring, which has not yet been applied for, the provider may store the transmitted text for up to 30 days for the purpose of detecting misuse, inside the same region.
This processing only takes place when you actually use an AI feature. Your account ID is not transmitted to the provider, and each prompt is limited to the data the respective feature requires.
OpenAI, L.L.C., USA — until 2026-09-08 this was the recipient of AI prompts, and to that extent a transfer to a third country within the meaning of Chapter V GDPR. Since that date no further data is transmitted to this recipient. The configuration is retained as a documented fallback and the recipient therefore remains on the sub-processor list.
¶ Stub — pending lawyer review
The data processing agreement with Microsoft Ireland Operations Ltd. is not yet recorded as concluded in our internal register, and the Transfer Impact Assessment for this recipient exists only in draft. Both will be finalised during the lawyer review. For OpenAI, L.L.C., the data processing agreement and the Transfer Impact Assessment were not concluded during the period it was in use.5.3 Payment processing
- Paddle.com Market Limited (UK) and Paddle.com Inc. (USA) — Merchant of Record; UK adequacy decision and SCCs + DPF respectively. Paid subscriptions are not yet offered to the public. The Paddle integration is configured and switched on, but it currently points at Paddle’s sandbox environment: no live payments are taken and no money moves. Data entered into a test checkout — email address, billing name and country — nevertheless reaches Paddle’s systems. The data processing agreement and the Merchant-of-Record agreement are not yet concluded.
5.4 Transactional email
- Resend, Inc. (USA) — delivery of transactional email (sender addresses noreply@acutic.io and support@acutic.io). Your email address, the subject and the message body are transmitted. We use the default Resend API endpoint; no EU endpoint is configured. SCCs + DPF; the data processing agreement for this recipient is not yet concluded.
5.5 Authentication via identity providers
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland (with Google LLC, USA, as onward sub-processor) — “Sign in with Google” (Google Identity / OAuth 2.0). When you click the “Continue with Google” button, your browser sends a sign-in request to accounts.google.com. After you grant consent to Google, we receive from Google only: your email address, your name, your profile picture, and a stable Google identifier (sub). We do not request, and Google does not send us, any other data. Legal basis: Art. 6(1)(a) GDPR (your explicit consent by clicking the sign-in button). Contractual basis: Google Cloud Data Processing Addendum (CDPA), automatically incorporated into the Google Cloud terms. Transfer to the United States is based on the EU-US Data Privacy Framework (Google LLC is DPF-certified) and, subsidiarily, on Standard Contractual Clauses (Module 2 and Module 3).
5.6 Analytics tools
- PostHog, Inc. — product analytics for the public marketing site acutic.io and for the signed-in application at app.acutic.io, and for server-side events from the API. Processed are page views, web-vital metrics, and feature-usage events; after sign-in your internal account ID (a UUID — not your email address or name) is attached to those events. The processing is cookieless: the browser SDK runs with persistence: “memory” and writes neither cookies nor localStorage entries to your device. Storage is in the PostHog Cloud EU region (eu.posthog.com, servers in Frankfurt). PostHog, Inc. is domiciled in the United States, so access from a third country cannot be excluded. When you delete your account, the deletion is propagated to PostHog server-side.
- Plausible Insights OÜ, Estonia — cookieless reach measurement on the public website acutic.io. No cookies are set, no localStorage is used, and no fingerprinting takes place; a daily-rotating hash is derived from IP address and user agent and discarded after 24 hours. Hosting is inside the EU (Falkenstein, Germany); no third-country transfer.
¶ Stub — pending lawyer review
For PostHog and Plausible the data processing agreement is not yet concluded; for PostHog the Transfer Impact Assessment is outstanding as well. The legal basis and the basis for any third-country transfer will be completed during the lawyer review.5.7 Overview of third-country transfers
All transfers to the United States are based primarily on the EU-US Data Privacy Framework adequacy decision (Commission Decision of 10 July 2023). Standard Contractual Clauses (Implementing Decision (EU) 2021/914, Module 2) apply on a subsidiary basis. A Transfer Impact Assessment is on file and is available on request to privacy@acutic.io.
5.8 Market-data sources (not processors)
For prices, fundamentals, dividend dates and dates of quarterly results our servers call Yahoo Finance, for company news Finnhub Stock APIs, Inc., and for foreign-exchange reference rates Frankfurter (ECB rates). These providers are not processors within the meaning of Art. 28 GDPR: only instrument identifiers or currency pairs and our server’s own IP address are transmitted — no account ID, no email address, no portfolio. The calls are made server-side and batched across all users, so your individual usage is not visible to these providers. Section 3 of the sub-processor list sets out the detail.
6. Cookies and similar technologies
On our pages we use only strictly-necessary cookies and similar storage technologies — those indispensable for the service you have actively requested (your login session, the language version of the website you chose, and interface settings you set yourself in the application). Under § 25 (2) no. 2 TDDDG these require no consent. The bot protection on our forms (Cloudflare Turnstile) works without cookies.
Consent-requiring categories — statistics, analytics, or marketing cookies — are not in use. The analytics tools described in section 5.6 are cookieless and store nothing on your device. We therefore display no cookie banner, and correspondingly operate no cookie-consent management interface.
A complete, categorised list of all cookies and storage objects in use is available at https://acutic.io/cookies. Should we introduce storage technologies that are not strictly necessary, we will first put in place a TDDDG-compliant consent banner with equal-prominence options (Accept all / Reject all / Settings) together with a consent-management interface, and update this policy accordingly.
7. Rights of data subjects
You have the right at any time to access, rectify, erase, restrict processing, port your data, object to processing, and withdraw consent (Art. 15-21 GDPR). You also have the right to lodge a complaint with a supervisory authority (Art. 77 GDPR).
The supervisory authority competent for Acutic is the Berlin Commissioner for Data Protection and Freedom of Information (Berliner Beauftragte für Datenschutz und Informationsfreiheit), Friedrichstr. 219, 10969 Berlin.
8. Retention and deletion periods
Server logs are deleted after 90 days. Account data is retained for up to three years after the contract ends. Invoice and tax-relevant data is retained for ten years (§ 147 AO) — such records only arise once paid subscriptions are activated (see section 5.3).
A shorter period applies to the AI logs: the content of an AI prompt and of the corresponding AI response is automatically removed from the log after 30 days; the content-free usage metrics of the same call (model name, token counts, duration, cost) are deleted after twelve months. The raw rows of an imported broker statement are removed seven days after the import. A daily clean-up job enforces all three periods.
A full backup of the database is taken nightly and stored in Hetzner’s object storage in Germany. These backups are deleted after 30 days. Until then a value you have already deleted may still be present in a backup; we do not restore deleted data from backups except in a disaster-recovery scenario in which the entire service is restored.
We keep no separate consent register: because we use no consent-requiring cookies or trackers (see section 6), no cookie-consent records arise. The timestamp of your acknowledgement of the AI disclosure (Art. 50 EU AI Act) is stored as part of your account data and is subject to the account-data period stated above.
9. Automated decision-making / AI
Solely automated decision-making within the meaning of Art. 22 GDPR does not take place. AI-supported content is provided for informational purposes only. Information on how the system works, training data, and limitations is available in our AI transparency notice at https://acutic.io/ai-transparency.
10. Amendments
¶ Stub — pending lawyer review
Standard amendment clause for the privacy policy: triggering events, form of notification, and effective date will be finalised during the lawyer review.Document Datenschutzerklärung / Privacy Policy
Last updated 2026-09-10
Binding language DE
Bei Abweichungen zwischen der deutschen und der englischen Fassung ist ausschließlich die deutsche Fassung verbindlich. / In the event of any divergence between the German and English versions, only the German version is binding.