Datenschutzerklärung
Stand: September 2026. Entwurf: Diese Datenschutzerklärung wird vor dem offiziellen Start noch rechtlich geprüft.
- 1. Verantwortlicher
Escher Consulting GmbH, Höhenweg 2c, 44265 Dortmund, Deutschland. E-Mail: hello@banking-mcp.com.
Bei Fragen zum Datenschutz oder zur Ausübung deiner Rechte erreichst du uns unter dieser Adresse.
- 2. Überblick
BankingMCP verbindet deine Bankkonten mit KI-Assistenten deiner Wahl. Dafür verarbeiten wir nur die Daten, die für diesen Dienst nötig sind. Wir nutzen keine Werbe- oder Analyse-Tools, kein Tracking und keine Cookies zu Marketingzwecken. Schriftarten werden von unserem eigenen Server geladen, nicht von Google.
- 3. Hosting
Website, App und Datenbank laufen auf Servern der Hetzner Online GmbH in Deutschland (Rechenzentren in Nürnberg bzw. Falkenstein). Hetzner verarbeitet die Daten ausschließlich in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO).
Beim Aufruf der Website verarbeitet der Server technisch notwendige Verbindungsdaten wie deine IP-Adresse. Zum Schutz vor Missbrauch (z. B. massenhafte Anmeldeversuche) zählen wir Anfragen pro IP-Adresse kurzzeitig im Arbeitsspeicher; diese Zähler werden nicht dauerhaft gespeichert. Wir führen keine Zugriffsprotokolle. Fehlermeldungen der App können eine interne Nutzer-ID enthalten und werden zur Fehlerbehebung vorübergehend gespeichert.
Die Datenbank wird jede Nacht verschlüsselt gesichert. Sicherungen werden nach 14 Tagen gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Dienstes) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Betrieb).
- 4. Konto und Anmeldung
Für dein Konto speichern wir deine E-Mail-Adresse, deine Sprache, den Zeitpunkt der Registrierung und das Ende deiner Testphase. Du meldest dich mit einem 6-stelligen Code an, den wir per E-Mail senden. Codes speichern wir nur als kryptografischen Hash; sie verfallen nach 10 Minuten.
Nach der Anmeldung speichern wir eine Sitzung (nur als Hash des Sitzungsschlüssels). Sie endet nach 7 Tagen ohne Nutzung, spätestens nach 30 Tagen, oder wenn du dich abmeldest.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- 5. Cookies
Wir setzen ausschließlich technisch notwendige Cookies: ein Sitzungs-Cookie, das dich angemeldet hält (bis zu 30 Tage), ein Cookie für den laufenden Anmelde- oder E-Mail-Änderungsvorgang (bis zu 1 Stunde) und ein Cookie, das deine gewählte Sprache speichert (1 Jahr).
Diese Cookies sind für die Nutzung des Dienstes unbedingt erforderlich und benötigen deshalb keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG).
- 6. E-Mail-Versand (Brevo)
Anmeldecodes und andere Service-E-Mails versenden wir über Brevo (Sendinblue SAS, Paris, Frankreich). Brevo erhält dafür deine E-Mail-Adresse und den Inhalt der E-Mail und verarbeitet sie als unser Auftragsverarbeiter innerhalb der EU. Die Verbindung zu Brevo ist verschlüsselt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- 7. Bankdaten (finAPI)
Die Verbindung zu deiner Bank stellt die finAPI GmbH (München) her, ein von der BaFin beaufsichtigter Kontoinformationsdienst. Deine Bank-Zugangsdaten gibst du ausschließlich im Formular von finAPI ein; BankingMCP sieht sie nie.
Für jedes BankingMCP-Konto legen wir bei finAPI ein eigenes Nutzerkonto an. Dessen Passwort speichern wir verschlüsselt (AES-256-GCM).
Bei uns gespeichert werden die verbundenen Banken sowie je Konto Name, IBAN, Kontotyp, Währung und der Kontostand der letzten Aktualisierung. Umsätze speichern wir nicht: Sie werden bei jeder Anfrage deines Assistenten direkt bei finAPI abgerufen und nur an diesen weitergegeben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Wenn du eine Bank trennst oder dein Konto löschst, werden die Daten bei uns und bei finAPI gelöscht.
- 8. KI-Assistenten
Jeder Assistent, den du hinzufügst, erhält eine eigene, geheime MCP-Adresse. Wir speichern den Namen, den du vergibst, den Zeitpunkt der letzten Nutzung und die Adresse (verschlüsselt).
Verbindest du einen Assistenten wie Claude (Anthropic), ChatGPT (OpenAI), Le Chat (Mistral AI) oder Cursor, erhält dieser Anbieter die Kontodaten und Umsätze, die der Assistent zur Beantwortung deiner Fragen abruft. Diese Übermittlung veranlasst du selbst; ab dann gelten die Datenschutzbestimmungen des jeweiligen Anbieters, der eigenverantwortlich handelt und Daten teilweise außerhalb der EU verarbeitet. Bitte prüfe dessen Einstellungen, etwa zur Nutzung deiner Chats für Training.
Du kannst jeden Assistenten jederzeit deaktivieren oder entfernen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- 9. Zahlungen (Stripe)
Abonnements wickelt Stripe Payments Europe, Ltd. (Dublin, Irland) ab. Zahlungsdaten gibst du direkt bei Stripe ein; wir speichern sie nicht. Wir erhalten von Stripe nur eine Kunden- und Abo-Kennung, den Abo-Status und das Ende des Abrechnungszeitraums.
Stripe kann Daten auch in den USA verarbeiten. Grundlage dafür sind das EU-US Data Privacy Framework und die EU-Standardvertragsklauseln.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Aufbewahrungspflichten von Rechnungen.
- 10. Interne Benachrichtigungen
Bei wichtigen Kontoereignissen (z. B. Registrierung, Anmeldung, verbundene Bank, abgeschlossenes Abo, Kontolöschung) erhalten wir eine kurze interne E-Mail mit deiner E-Mail-Adresse, deiner Nutzer-ID und dem Ereignis. Sie dient der Fehlerbehebung und der Betreuung des Dienstes. Anmeldecodes, Bank- oder Umsatzdaten enthält sie nicht.
Diese E-Mails werden über Brevo versendet und in unserem Postfach bei Google (Google Ireland Limited, Dublin, Irland) empfangen. Google kann Daten auch in den USA verarbeiten; Grundlage sind das EU-US Data Privacy Framework und die EU-Standardvertragsklauseln.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem zuverlässigen Betrieb).
- 11. Kontakt per E-Mail
Wenn du uns schreibst, verarbeiten wir deine Nachricht und E-Mail-Adresse, um deine Anfrage zu beantworten (Art. 6 Abs. 1 lit. b bzw. f DSGVO), und löschen sie, wenn sie nicht mehr benötigt wird.
- 12. Speicherdauer
Wir speichern deine Daten, solange dein Konto besteht. Löschst du dein Konto, entfernen wir sofort deine Kontodaten, Sitzungen, Assistenten und Bankdaten, trennen deine Banken bei finAPI und kündigen dein Abo bei Stripe. Aus den verschlüsselten Datenbanksicherungen verschwinden die Daten spätestens nach 14 Tagen.
Daten, die wir aus gesetzlichen Gründen aufbewahren müssen (z. B. Rechnungen bis zu 10 Jahre), werden bis zum Ablauf dieser Frist gesperrt und nicht weiter genutzt.
- 13. Sicherheit
Alle Verbindungen sind per TLS verschlüsselt. Sitzungsschlüssel, Anmeldecodes und MCP-Adressen speichern wir nur gehasht oder verschlüsselt. Anmelde- und Abrufversuche sind begrenzt, um Missbrauch zu verhindern.
- 14. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten, kannst du widersprechen (Art. 21). Deine E-Mail-Adresse kannst du selbst in den Kontoeinstellungen ändern und dein Konto dort jederzeit löschen.
Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) in Düsseldorf.