Datenschutzerklärung

Stand: Juli 2026 · interne Anwendung zur Rechnungsverwaltung (Zugriff nur für angemeldete, berechtigte Personen).

1. Verantwortlicher

Verantwortlich für die Verarbeitung im Sinne der DSGVO ist der Betreiber dieser Anwendung:
Huestr. 78, 44263 Dortmund · Kontakt: schriftlich an die vorgenannte Anschrift.
Ein Datenschutzbeauftragter ist nicht bestellt (gesetzlich erst ab i. d. R. 20 ständig mit der Verarbeitung befassten Personen verpflichtend). Es handelt sich um ein privates, nicht-kommerzielles Testprojekt.

Hinweis zur Rollenverteilung: Soweit in dieser Anwendung Rechnungs-/Belegdaten im Auftrag eines Kunden verarbeitet werden, erfolgt dies als Auftragsverarbeitung auf Grundlage eines gesonderten Auftragsverarbeitungsvertrags (AVV, Art. 28 DSGVO); verantwortlich im datenschutzrechtlichen Sinne ist dann der jeweilige Kunde (Auftraggeber).

2. Welche Daten wir verarbeiten

3. Zwecke & Rechtsgrundlagen

4. Empfänger / eingesetzte Dienste (Auftragsverarbeiter)

Zur Bereitstellung setzen wir folgende Dienste ein. Mit Auftragsverarbeitern bestehen bzw. werden AVV nach Art. 28 DSGVO geschlossen:

DienstZweckSitz / OrtPersonenbezug
Hostinger (VPS)Server-Hosting des GesamtsystemsEUja
Coolify (selbstgehostet)Betrieb/Verwaltung der Containereigener EU-Serverja (mittelbar)
PostgreSQL (selbstgehostet)Speicherung aller Daten & Bildereigener EU-Serverja
n8n (selbstgehostet)Verarbeitung (OCR-Aufruf, Extraktion)eigener EU-Serverja
Mistral AITexterkennung (OCR) der BelegeFrankreich (EU)ja (Beleginhalt)
Azure OpenAI (Microsoft)Extraktion der Rechnungsfelder aus OCR-TextEU-Region; Konzern USAja (Belegtext)
Microsoft OutlookVersand von Passwort-Reset-MailsEU/USAja (E-Mail-Adresse)
GitHub (Microsoft)Hosting des ProgrammcodesUSAnein (nur Code)

5. Übermittlung in Drittländer

Rechnungs-/Belegdaten werden ausschließlich auf dem eigenen Server in der EU gespeichert. Bei der KI-Extraktion (Azure OpenAI), dem Mail-Versand (Microsoft Outlook) und dem Code-Hosting (GitHub) kann ein Konzernbezug in die USA bestehen. Microsoft ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert; ergänzend gelten Standardvertragsklauseln (SCC) und, soweit anwendbar, die von Microsoft angebotenen zusätzlichen Garantien. Azure OpenAI wird in einer EU-Region betrieben; die Inhalte werden nach Angaben des Anbieters nicht zum Training der Modelle verwendet. Wir verfolgen das Prinzip der Datensparsamkeit (nur die für die Extraktion nötigen Inhalte).

6. Speicherdauer

7. Cookies

Es wird ausschließlich ein technisch notwendiges Sitzungs-Cookie zur Anmeldung gesetzt (kein Tracking, keine Werbung, keine Reichweitenmessung). Eine Einwilligung ist hierfür nicht erforderlich (§ 25 Abs. 2 TDDDG).

8. Datensicherheit (TOMs)

Wir treffen technische und organisatorische Maßnahmen, u. a.: HTTPS/TLS-Verschlüsselung, Sicherheits-Header (HSTS/CSP), gehashte Passwörter (bcrypt), strikte Trennung der Nutzerdaten, nicht öffentlich erreichbare Datenbank (nur intern / SSH-Tunnel), Brute-Force-Schutz (Ratelimit & fail2ban). Details siehe internes TOM-Verzeichnis.

9. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit zu widerrufen. Zudem besteht ein Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO). Kontakt: siehe Verantwortlicher. Anfragen beantworten wir grundsätzlich innerhalb eines Monats.

Einsatz künstlicher Intelligenz

Hochgeladene Belege werden automatisch mit KI ausgewertet: Texterkennung (Mistral AI, Frankreich) wandelt das Bild in Text um, ein Sprachmodell (Azure OpenAI, EU-Region) liest daraus Anbieter, Datum, Beträge und Einzelposten heraus. Alle Berechnungen (Netto, Mehrwertsteuer, Brutto, Summen) erfolgen ausschließlich durch festgelegten Programmcode, nicht durch KI.

Es findet keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO statt: Jedes Ergebnis ist überprüf- und änderbar, die Bestätigung erfolgt durch dich. Deine Belege werden nicht zum Training von KI-Modellen verwendet. Ausführliche Angaben zum KI-Einsatz, zu den Grenzen der Erkennung und zur menschlichen Kontrolle stehen auf der Seite KI-Hinweise (Transparenzangaben nach der Verordnung (EU) 2024/1689).

10. Änderungen

Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert.

← Zurück zum Login Impressum Nutzungsbedingungen

Diese Vorlage ersetzt keine Rechtsberatung; finale Prüfung durch eine Anwältin/einen Anwalt bzw. eine Datenschutzfachkraft wird empfohlen.