Datenschutzerklärung
Stand: Juli 2026 · interne Anwendung zur Rechnungsverwaltung (Zugriff nur für angemeldete, berechtigte Personen).
1. Verantwortlicher
Verantwortlich für die Verarbeitung im Sinne der DSGVO ist der Betreiber dieser Anwendung:
Huestr. 78, 44263 Dortmund · Kontakt: schriftlich an die vorgenannte Anschrift.
Ein Datenschutzbeauftragter ist nicht bestellt (gesetzlich erst ab i. d. R. 20 ständig mit der Verarbeitung befassten Personen verpflichtend). Es handelt sich um ein privates, nicht-kommerzielles Testprojekt.
Hinweis zur Rollenverteilung: Soweit in dieser Anwendung Rechnungs-/Belegdaten im Auftrag eines Kunden verarbeitet werden, erfolgt dies als Auftragsverarbeitung auf Grundlage eines gesonderten Auftragsverarbeitungsvertrags (AVV, Art. 28 DSGVO); verantwortlich im datenschutzrechtlichen Sinne ist dann der jeweilige Kunde (Auftraggeber).
2. Welche Daten wir verarbeiten
- Zugangs-/Kontodaten: Benutzer-E-Mail und ein verschlüsselt gespeichertes Passwort (bcrypt-Hash), Sitzungs-Cookie, Zeitstempel, technische Protokolle.
- Rechnungs-/Belegdaten: hochgeladene Rechnungen/Belege (Bild bzw. PDF) sowie die daraus ausgelesenen Angaben (Aussteller, Rechnungsnummer, Datum, Beträge, Steuersätze, Positionen, Kategorie). Diese können personenbezogene Daten Dritter enthalten (z. B. Namen auf Belegen).
- Server-Protokolle: zur Sicherstellung des Betriebs und der IT-Sicherheit (z. B. IP-Adressen bei Login-Versuchen, Brute-Force-Schutz).
- Funktionswünsche/Feedback: optional vom Nutzer übermittelte Nachrichten (freier Text) samt Absender-Kennung (E-Mail), um die Anwendung zu verbessern.
3. Zwecke & Rechtsgrundlagen
- Bereitstellung/Anmeldung & Rechnungsverwaltung: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Nutzung) bzw. Auftragsverarbeitung nach Art. 28 DSGVO.
- Gesetzliche Aufbewahrung von Belegen: Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 147 AO, 257 HGB (GoBD).
- IT-Sicherheit / Missbrauchsabwehr (z. B. Ratelimit, fail2ban): Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb).
4. Empfänger / eingesetzte Dienste (Auftragsverarbeiter)
Zur Bereitstellung setzen wir folgende Dienste ein. Mit Auftragsverarbeitern bestehen bzw. werden AVV nach Art. 28 DSGVO geschlossen:
| Dienst | Zweck | Sitz / Ort | Personenbezug |
|---|---|---|---|
| Hostinger (VPS) | Server-Hosting des Gesamtsystems | EU | ja |
| Coolify (selbstgehostet) | Betrieb/Verwaltung der Container | eigener EU-Server | ja (mittelbar) |
| PostgreSQL (selbstgehostet) | Speicherung aller Daten & Bilder | eigener EU-Server | ja |
| n8n (selbstgehostet) | Verarbeitung (OCR-Aufruf, Extraktion) | eigener EU-Server | ja |
| Mistral AI | Texterkennung (OCR) der Belege | Frankreich (EU) | ja (Beleginhalt) |
| Azure OpenAI (Microsoft) | Extraktion der Rechnungsfelder aus OCR-Text | EU-Region; Konzern USA | ja (Belegtext) |
| Microsoft Outlook | Versand von Passwort-Reset-Mails | EU/USA | ja (E-Mail-Adresse) |
| GitHub (Microsoft) | Hosting des Programmcodes | USA | nein (nur Code) |
5. Übermittlung in Drittländer
Rechnungs-/Belegdaten werden ausschließlich auf dem eigenen Server in der EU gespeichert. Bei der KI-Extraktion (Azure OpenAI), dem Mail-Versand (Microsoft Outlook) und dem Code-Hosting (GitHub) kann ein Konzernbezug in die USA bestehen. Microsoft ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert; ergänzend gelten Standardvertragsklauseln (SCC) und, soweit anwendbar, die von Microsoft angebotenen zusätzlichen Garantien. Azure OpenAI wird in einer EU-Region betrieben; die Inhalte werden nach Angaben des Anbieters nicht zum Training der Modelle verwendet. Wir verfolgen das Prinzip der Datensparsamkeit (nur die für die Extraktion nötigen Inhalte).
6. Speicherdauer
- Rechnungsbelege & -daten: gemäß gesetzlichen Aufbewahrungsfristen (i. d. R. bis zu 10 Jahre, GoBD), danach Löschung.
- Konto-/Zugangsdaten: bis zur Beendigung der Nutzung bzw. Löschung des Kontos.
- Passwort-Reset-Token: max. 30 Minuten. Server-Protokolle: in der Regel 7–14 Tage.
7. Cookies
Es wird ausschließlich ein technisch notwendiges Sitzungs-Cookie zur Anmeldung gesetzt (kein Tracking, keine Werbung, keine Reichweitenmessung). Eine Einwilligung ist hierfür nicht erforderlich (§ 25 Abs. 2 TDDDG).
8. Datensicherheit (TOMs)
Wir treffen technische und organisatorische Maßnahmen, u. a.: HTTPS/TLS-Verschlüsselung, Sicherheits-Header (HSTS/CSP), gehashte Passwörter (bcrypt), strikte Trennung der Nutzerdaten, nicht öffentlich erreichbare Datenbank (nur intern / SSH-Tunnel), Brute-Force-Schutz (Ratelimit & fail2ban). Details siehe internes TOM-Verzeichnis.
9. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit zu widerrufen. Zudem besteht ein Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO). Kontakt: siehe Verantwortlicher. Anfragen beantworten wir grundsätzlich innerhalb eines Monats.
Einsatz künstlicher Intelligenz
Hochgeladene Belege werden automatisch mit KI ausgewertet: Texterkennung (Mistral AI, Frankreich) wandelt das Bild in Text um, ein Sprachmodell (Azure OpenAI, EU-Region) liest daraus Anbieter, Datum, Beträge und Einzelposten heraus. Alle Berechnungen (Netto, Mehrwertsteuer, Brutto, Summen) erfolgen ausschließlich durch festgelegten Programmcode, nicht durch KI.
Es findet keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO statt: Jedes Ergebnis ist überprüf- und änderbar, die Bestätigung erfolgt durch dich. Deine Belege werden nicht zum Training von KI-Modellen verwendet. Ausführliche Angaben zum KI-Einsatz, zu den Grenzen der Erkennung und zur menschlichen Kontrolle stehen auf der Seite KI-Hinweise (Transparenzangaben nach der Verordnung (EU) 2024/1689).
10. Änderungen
Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert.
← Zurück zum Login Impressum Nutzungsbedingungen
Diese Vorlage ersetzt keine Rechtsberatung; finale Prüfung durch eine Anwältin/einen Anwalt bzw. eine Datenschutzfachkraft wird empfohlen.