Daten beim Besuch der Website

SupraFlux nutzt nach aktuellem Projektstand Webhosting bei Novatrend. Beim Aufruf der Website können beim Hostinganbieter technisch erforderliche Zugriffsdaten entstehen, beispielsweise IP-Adresse, Datum und Uhrzeit, aufgerufene Datei oder Seite, Browser- und Geräteinformationen sowie technische Server- und Fehlerstatusdaten.

Diese Daten werden insbesondere benötigt, um die Website bereitzustellen, technische Fehler festzustellen, Angriffe oder missbräuchliche Zugriffe zu erkennen und die Sicherheit des Systems zu gewährleisten.

Wofür Bewerbungsdaten verwendet werden

Die Angaben werden verwendet, um die Founding-Beta-Bewerbung entgegenzunehmen, die bevorzugte Sprache zu speichern, die E-Mail-Adresse zu verifizieren und die Bewerbung anschliessend durch SupraFlux zu prüfen. Bei einer Genehmigung werden die endgültigen Zugangskonditionen festgelegt. Bei kostenpflichtigem Zugang können zusätzlich ein persönlicher Stripe-Sandbox-Zahlungslink, Zahlungsstatus und zugehörige technische Zahlungsreferenzen verarbeitet werden; bei ausdrücklich kostenlosem Zugang entfällt dieser Zahlungsprozess. In beiden Fällen werden Zugangsstatus und kontrollierte Kontoaktivierung verarbeitet. Die Bewerbung bleibt technisch von einem später aktivierten Benutzerkonto getrennt.

Aus der Bewerbung entsteht weder automatisch ein Benutzerkonto noch ein Anspruch auf Aufnahme, ein Abonnement oder einen Journal-Zugang. Ein Aktivierungslink kann erst nach E-Mail-Verifizierung, Genehmigung und bewusster Zugangsfreigabe versendet werden. Bei kostenpflichtigem Zugang ist zusätzlich der erforderliche bestätigte Zahlungsstatus Voraussetzung; bei ausdrücklich kostenlosem Zugang gilt stattdessen die dokumentierte kostenlose Freigabe. Das persönliche Passwort wird vom Nutzer selbst festgelegt.

Die Annahme oder Ablehnung einer Bewerbung erfolgt nicht ausschliesslich automatisiert, sondern wird durch SupraFlux geprüft.

Persönlicher Journal-Zugang und Login

Nach Annahme, erfolgreichem Zahlungsprozess und kontrollierter Freigabe kann ein persönliches Supra-Journal-Konto aktiviert werden. Dabei können insbesondere Name, E-Mail-Adresse, Benutzerkennung, Rolle, Accountstatus, Aktivierungsstatus, Zugangsstatus sowie Erstellungs- und Änderungszeitpunkte verarbeitet werden.

Passwörter werden nicht im Klartext gespeichert. Für die Authentifizierung wird ein kryptografischer Passwort-Hash verwendet. Für Kontoaktivierung und Passwort-Reset werden zeitlich begrenzte Einmal-Links beziehungsweise Token eingesetzt; nach dem dokumentierten technischen Sicherheitskonzept werden nutzbare Klartext-Token nicht dauerhaft in der Datenbank gespeichert.

Eigene Handels- und Journaldaten

Nutzer dürfen in Supra Journal V1 ihre eigenen tatsächlichen Handels- und Journaldaten speichern und verarbeiten. Dazu können insbesondere Ticker oder Wertpapierbezeichnung, Entry und Exit, Stop-Loss, Gewinn oder Verlust, CRV- und Risikowerte, Strategien, eigene Notizen, Journal-Einträge und weitere eigene Informationen über den Handel gehören.

Nicht in Supra Journal V1 eingegeben werden sollen insbesondere Broker- oder Bankpasswörter, vollständige Kreditkarten- oder Bankdaten, API-Schlüssel, sensible Steuerunterlagen, vertrauliche Daten von Kunden, Arbeitgebern oder anderen Dritten sowie unnötige vollständige Konto- oder Depotnummern.

Eigene Handels- und Journaldaten werden verarbeitet, damit Supra Journal V1 seine Journal-, Analyse- und Risikomanagementfunktionen für den jeweiligen Nutzer bereitstellen kann.

Vertrags-, Abonnement- und Zahlungsdaten

Im Rahmen des kostenpflichtigen Founding-Beta-Abonnements können insbesondere Vertragsbeginn, Abonnementstatus, aktueller Preis, Abrechnungsintervall, bezahlter Leistungszeitraum, nächste Abrechnung, Kündigungsstatus, Zugangs- beziehungsweise Sperrstatus, Zahlungsstatus, Rechnungs- oder Belegnummer sowie technische Stripe-Kunden-, Checkout-, Zahlungs-, Subscription- oder Invoice-Referenzen verarbeitet werden.

Diese Informationen dienen insbesondere dazu, Zahlungen zuzuordnen, Abonnements zu verwalten, Zugänge kontrolliert freizugeben oder zu pausieren, Rechnungen und Belege nachvollziehbar zuordnen zu können und Vertrags- sowie Zahlungsvorgänge zu dokumentieren.

Zahlungsabwicklung

Die eigentliche Zahlungsabwicklung erfolgt über den externen Zahlungsdienstleister Stripe. Zahlungsinformationen, die für die Durchführung der Zahlung erforderlich sind, werden innerhalb des Stripe-Zahlungsprozesses verarbeitet.

SupraFlux speichert selbst insbesondere keine vollständigen Kredit- oder Debitkartennummern und keine CVC-/CVV-Sicherheitscodes. SupraFlux verarbeitet jedoch die für Vertrags-, Zahlungs- und Zugangsverwaltung erforderlichen Informationen und technischen Referenzen, beispielsweise Zahlungsstatus, Betrag, Zahlungszeitpunkt, Abrechnungszeitraum und Stripe-Referenzen.

Im aktuellen technischen Teststand wird Stripe ausschliesslich im Sandbox-Testmodus verwendet. Vor der Stripe-Live-Aktivierung und dem ersten echten kostenpflichtigen Founding-Beta-Zugang wird diese Datenschutzerklärung mit der tatsächlichen Stripe-Live-Konfiguration und den tatsächlich eingesetzten Datenflüssen abschliessend abgeglichen.

Vertrags- und Zahlungsdokumentation

Im produktiven Zahlungsprozess sollen elektronische Vertragsbestätigungen, Rechnungen oder Zahlungsbelege eine eindeutige SupraFlux-Rechnungs- oder Belegnummer, das Rechnungsdatum, die Produktbezeichnung, den bezahlten Betrag, den konkret bezahlten Leistungszeitraum von/bis, den Zahlungsstatus sowie die für die interne Zuordnung erforderliche Stripe-Referenz enthalten beziehungsweise damit verknüpft werden.

Zusätzlich können die beim Vertragsabschluss massgeblichen Versionen der Beta-/Nutzungsbedingungen, Zahlungsbedingungen und sonstigen erforderlichen Erklärungen dokumentiert werden. Solche Daten können nach Vertragsende gespeichert bleiben, soweit dies aufgrund gesetzlicher Aufbewahrungs-, Nachweis-, Buchführungs-, Steuer- oder Rechtsverteidigungszwecke erforderlich und zulässig ist.

Kündigung, Sperrung und Vertragsende

Im geplanten Kündigungsprozess werden insbesondere Kündigungszeitpunkt, reguläres Vertragsende sowie der vorgesehene Zugangs- beziehungsweise Sperrzeitpunkt verarbeitet. Bei einer ordentlichen Kündigung soll der Zugang grundsätzlich bis zum Ende des bereits bezahlten Abrechnungszeitraums aktiv bleiben.

Für die spätere Admin-Steuerung ist vorgesehen, einen Zeitpunkt „Sperren ab“ zu hinterlegen und bei wichtigem Grund eine bewusste sofortige Sperrung zu ermöglichen. Eine sofortige Sperrung ist nicht die normale Folge einer ordentlichen Kündigung.

Die Beendigung eines Vertrags führt nicht automatisch im selben Moment zur vollständigen Löschung sämtlicher personenbezogener Daten. Vertragsende, Datenexport, gesetzliche Aufbewahrung und endgültige Kontolöschung werden getrennt behandelt.

Datenexport und endgültige Löschung

Für den produktiven Founding-Beta-Prozess ist vorgesehen, dass Nutzer ihre verfügbaren Journal-Daten innerhalb der vorgesehenen Zugangs- beziehungsweise Exportmöglichkeiten sichern oder exportieren können. Die konkrete Export- und Löschlogik wird vor dem echten bezahlten Start technisch fertiggestellt.

Nach einer endgültigen Löschung besteht grundsätzlich keine Garantie, dass gelöschte Journal-Inhalte später vollständig oder teilweise wiederhergestellt werden können. Daten, die aufgrund gesetzlicher Aufbewahrungspflichten oder einer anderen zulässigen Rechtsgrundlage weiterhin gespeichert werden müssen, können von der Löschung ausgenommen sein.

Die endgültigen konkreten Lösch- und Aufbewahrungsfristen werden nach Abschluss des technischen Export- und Löschkonzepts in dieser Datenschutzerklärung ergänzt.

Fehlgeschlagene Zahlungen und Kulanzfrist

Wenn eine wiederkehrende Zahlung fehlschlägt, können Zahlungsstatus, Zeitpunkt des Zahlungsfehlers, Kulanzfrist, Zahlungserinnerungen, Zugangsstatus und gegebenenfalls eine spätere Wiederherstellung des Zugangs verarbeitet werden.

Nach dem festgelegten Ablauf besteht eine siebentägige Kulanzfrist. Ist die Zahlung nach Ablauf von sieben Tagen weiterhin offen, wird der Journal-Zugang automatisch pausiert. Bleibt ein Zahlungsrückstand länger bestehen, können die hierfür notwendigen Vertrags- und Statusinformationen weiter verarbeitet werden, um offene Vorgänge zu bearbeiten und das Vertragsverhältnis gegebenenfalls zu beenden.

Notwendige Service- und Vertragskommunikation

SupraFlux verwendet die hinterlegte E-Mail-Adresse für notwendige vertrags- und nutzungsbezogene Kommunikation. Dazu können insbesondere E-Mail-Verifizierung, Entscheidung über die Founding-Beta-Bewerbung, persönliche Zahlungslinks, Vertrags- und Zahlungsbestätigungen, Kontoaktivierung, Passwort-Reset, Zahlungserinnerungen, Informationen über Zugangspausierungen, Kündigungsbestätigungen, Preisänderungen und andere wesentliche Informationen zum Vertragsverhältnis oder zur Sicherheit des Kontos gehören.

Solche erforderlichen Service- und Vertragsnachrichten sind von freiwilligen Marketing-E-Mails zu unterscheiden.

„Mit SupraFlux verbunden bleiben“

Für den späteren Kündigungsprozess ist vorgesehen, dem Nutzer freiwillig anzubieten, auch nach dem Vertragsende mit SupraFlux verbunden zu bleiben. Die entsprechende Checkbox darf nicht vorausgewählt sein und die Kündigung darf nicht von der Zustimmung abhängen.

Bei einer freiwilligen Einwilligung kann die E-Mail-Adresse genutzt werden, um den Nutzer über Produktneuigkeiten, neue Funktionen und Möglichkeiten zur Reaktivierung zu informieren. Zum Nachweis können insbesondere E-Mail-Adresse, Zeitpunkt der Zustimmung und der Versionsstand des Einwilligungstextes gespeichert werden.

Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Marketing-E-Mails sollen eine einfache Abmeldemöglichkeit enthalten. Journal- und Handelsdaten werden von dieser Marketing-Einwilligung unabhängig behandelt.

Schutz vor Missbrauch und automatisierten Eingaben

Das Formular und der geschützte Journal-Zugang verwenden nach aktuellem Projektstand unter anderem HTTPS, CSRF-Schutz, serverseitige Validierung, vorbereitete Datenbankabfragen, begrenzte Feldlängen, einen Honeypot-Mechanismus, Rate-Limiting sowie zeitlich begrenzte Verifizierungs-, Aktivierungs- und Passwort-Reset-Prozesse.

Zur Begrenzung automatisierter oder massenhafter Founding-Beta-Bewerbungen wird aus der technischen Absenderadresse ein nicht umkehrbarer Hash gebildet und zusammen mit Zeitstempeln kurzfristig in einer separaten Rate-Limit-Tabelle gespeichert. Die rohe IP-Adresse wird in dieser Tabelle nicht gespeichert. Technische Server-Logfiles des Hostinganbieters können unabhängig davon Zugriffsdaten enthalten.

Technisch notwendige Sitzungen

Für Sicherheitsfunktionen der Beta-Bewerbung und des geschützten Journal-Zugangs werden technisch notwendige Sitzungen beziehungsweise Cookies verwendet. Sie ermöglichen insbesondere CSRF-Schutz, Formular- und Login-Sicherheit sowie den geschützten Nutzerzustand nach erfolgreicher Anmeldung.

Diese technisch notwendigen Sitzungen werden nicht für Werbung oder den Aufbau von Nutzerprofilen eingesetzt. Eine aktive Webanalyse oder Werbe-Tracker sind nach aktuellem Projektstand nicht eingebunden.

Extern geladene Schriftarten

Die Website lädt nach dem derzeit dokumentierten technischen Stand Schriftarten über Google Fonts. Beim Abruf solcher Schriftarten kann eine Verbindung zu Servern von Google entstehen und es können technische Zugriffsdaten wie insbesondere die IP-Adresse verarbeitet werden.

Vor der Stripe-Live-Aktivierung und dem ersten echten kostenpflichtigen Founding-Beta-Zugang wird nochmals geprüft, ob die Schriftarten weiterhin extern geladen oder lokal auf dem SupraFlux-Server bereitgestellt werden. Dieser Abschnitt wird an die tatsächlich eingesetzte technische Lösung angepasst.

Externe Dienstleister

Personenbezogene Daten werden nur an externe Stellen weitergegeben, soweit dies für Bereitstellung, Sicherheit, Vertragsdurchführung, Zahlung, Kommunikation oder aufgrund gesetzlicher Verpflichtungen erforderlich ist.

Nach dem derzeitigen Projektstand gehören hierzu insbesondere Novatrend als Hostinganbieter und Stripe für die Zahlungsabwicklung. Für den E-Mail-Versand können ausserdem technische E-Mail- beziehungsweise Hostingdienste eingesetzt werden. Weitere produktive externe Dienstleister werden vor ihrem Einsatz datenschutzrechtlich geprüft und, soweit erforderlich, in dieser Datenschutzerklärung ergänzt.

Datenübermittlungen ausserhalb der Schweiz

Bei der Nutzung externer Dienstleister kann es dazu kommen, dass personenbezogene Daten ausserhalb der Schweiz verarbeitet werden.

Soweit eine solche Übermittlung stattfindet, erfolgt sie nur unter Beachtung der jeweils anwendbaren gesetzlichen Anforderungen. Vor der Stripe-Live-Aktivierung und dem ersten echten kostenpflichtigen Founding-Beta-Zugang werden die konkret eingesetzten Anbieter, Empfängerstaaten und gegebenenfalls erforderlichen Garantien abschliessend dokumentiert.

Zwecke und rechtliche Grundlage der Verarbeitung

SupraFlux verarbeitet personenbezogene Daten nur für konkrete und nachvollziehbare Zwecke. Für Nutzer, auf deren Verarbeitung die DSGVO anwendbar ist, kommen je nach Vorgang insbesondere vorvertragliche Massnahmen und Vertragserfüllung, gesetzliche Verpflichtungen, berechtigte Interessen an einem sicheren und stabilen Betrieb sowie freiwillige Einwilligungen als Rechtsgrundlagen in Betracht.

Für freiwillige Marketing-Kommunikation nach Vertragsende wird eine gesonderte Einwilligung vorgesehen. Sicherheits- und Missbrauchsschutzmassnahmen können auf berechtigten Interessen beruhen, soweit keine überwiegenden Interessen der betroffenen Person entgegenstehen. Für Verarbeitungen unter Schweizer Datenschutzrecht gelten insbesondere die Vorgaben zu Transparenz, Zweckbindung, Verhältnismässigkeit und Datensicherheit.

Speicherdauer

Personenbezogene Daten werden nicht länger aufbewahrt, als dies für den jeweiligen Zweck erforderlich oder gesetzlich zulässig beziehungsweise vorgeschrieben ist. Für unterschiedliche Datenkategorien können unterschiedliche Fristen gelten.

Für den späteren Produktivbetrieb ist vorgesehen, unbestätigte Founding-Beta-Bewerbungen nach sieben Tagen auf abgelaufen zu setzen. Bewerbungsdaten werden so lange gespeichert, wie dies für Bearbeitung, nachvollziehbare Statusführung und gegebenenfalls erforderliche Nachweise erforderlich ist. Journal- und Accountdaten werden nach Vertragsende entsprechend dem noch abschliessend festzulegenden Export- und Löschprozess behandelt.

Vertrags-, Rechnungs- und Zahlungsnachweise können aufgrund gesetzlicher Aufbewahrungs- und Nachweispflichten länger gespeichert werden. Sicherheits- und technische Protokolldaten werden nur so lange gespeichert, wie sie für Sicherheit, Fehleranalyse oder gesetzliche Zwecke erforderlich sind. E-Mail-Adressen aus der freiwilligen Einwilligung „Mit SupraFlux verbunden bleiben“ können bis zum Widerruf beziehungsweise bis zum Wegfall des zulässigen Zwecks gespeichert werden.

Die konkreten endgültigen Fristen werden nach Abschluss der Export- und Löschlogik ergänzt.

Rechte betroffener Personen

Betroffene Personen können im Rahmen des jeweils anwendbaren Datenschutzrechts insbesondere Auskunft über ihre personenbezogenen Daten und deren Verarbeitung sowie die Berichtigung unrichtiger Daten verlangen. Soweit die gesetzlichen Voraussetzungen erfüllt sind, können ausserdem Rechte auf Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch bestehen.

Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Zur Bearbeitung eines Antrags kann SupraFlux angemessene Informationen verlangen, die erforderlich sind, um die Identität der anfragenden Person zu überprüfen.

Datenschutzanfragen können an die unter „Verantwortliche Person“ genannte Kontaktadresse gerichtet werden. Soweit die DSGVO anwendbar ist, besteht ausserdem das Recht, sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren. Betroffene Personen in der Schweiz können sich zusätzlich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) über ihre Rechte informieren.

Keine ausschliesslich automatisierte Beta-Aufnahme

Im Founding-Beta-Prozess erfolgt insbesondere die Annahme oder Ablehnung einer Bewerbung nicht ausschliesslich durch einen automatisierten Entscheidungsprozess. Die Bewerbung wird durch SupraFlux geprüft.

Sollte SupraFlux zukünftig automatisierte Entscheidungen einsetzen, die gegenüber einer betroffenen Person rechtliche Wirkung entfalten oder sie in vergleichbarer Weise erheblich beeinträchtigen, wird diese Datenschutzerklärung vor dem Einsatz entsprechend angepasst.

Aktualisierung dieser Datenschutzerklärung

SupraFlux kann diese Datenschutzerklärung anpassen, wenn sich die technische Verarbeitung, die verwendeten Dienstleister, gesetzliche Anforderungen oder die Funktionen von Supra Journal V1 ändern. Neue Fassungen werden mit einem aktualisierten Stand beziehungsweise Versionshinweis versehen.

Soweit eine Verarbeitung auf einer Einwilligung beruht und eine Änderung eine neue Einwilligung erforderlich macht, wird diese gesondert eingeholt.

Aktueller Projektstatus

Diese Fassung berücksichtigt den derzeitigen technischen Stand von SupraFlux und Supra Journal V1, den öffentlichen Founding-Beta-Bewerbungsprozess sowie die bereits festgelegten Anforderungen für den später aktivierten kostenpflichtigen Founding-Beta-Prozess. Bereits umgesetzt und getestet sind insbesondere Founding-Beta-Bewerbung, E-Mail-Verifizierung, Stripe-Sandbox-Zahlungsablauf, kontrollierte Kontoaktivierung, persönlicher Login und Passwort-Reset.

Vor der Stripe-Live-Aktivierung und dem ersten echten kostenpflichtigen Founding-Beta-Zugang werden insbesondere Betreibername und Kontaktadresse, der tatsächlich eingesetzte E-Mail-Dienst, konkrete Aufbewahrungs- und Löschfristen, Datenexport sowie konkrete Auslandübermittlungen abschliessend mit dem realen Produktionssystem abgeglichen.

Stand: 18. September 2026