Unsere Rolle nach DSGVO — zwei Funktionen
<<BRAND_NAME>> verarbeitet personenbezogene Daten in zwei klar getrennten Rollen. Diese Unterscheidung ist wesentlich, weil sie bestimmt, wem gegenüber welche Pflichten bestehen.
- Verantwortlicher iSd Art 4 Z 7 DSGVO: für Konto-, Profil-, Abrechnungs-, Kommunikations- und Sicherheits-Logdaten unserer eigenen Nutzerinnen und Nutzer (B2B-Kundinnen und -Kunden). In dieser Rolle bestimmen wir Zweck und Mittel der Verarbeitung selbst.
- Auftragsverarbeiter iSd Art 4 Z 8 DSGVO: für die Inhalte der von Nutzerinnen und Nutzern hochgeladenen Belege, Rechnungen und Dokumente. Diese Inhalte enthalten typischerweise personenbezogene Daten Dritter (insb der Kundinnen und Kunden unserer Nutzerinnen und Nutzer). Verantwortlicher iSd DSGVO dafür ist die jeweilige Nutzerin/der jeweilige Nutzer. Unsere Verarbeitung erfolgt ausschließlich auf Grundlage des abgeschlossenen Auftragsverarbeitungsvertrags (Art 28 DSGVO).
1. Verantwortlicher
Verantwortlicher iSd Art 4 Z 7 DSGVO für die in dieser Erklärung beschriebene Verarbeitung ist:
UID-Nummer wird im Impressum geführt.
2. Datenschutzbeauftragter
Es besteht keine gesetzliche Verpflichtung zur Bestellung eines Datenschutzbeauftragten gemäß Art 37 DSGVO. Weder ist Kerntätigkeit eine umfangreiche regelmäßige Beobachtung Betroffener noch verarbeiten wir in großem Umfang besondere Datenkategorien iSd Art 9 DSGVO oder Daten über strafrechtliche Verurteilungen iSd Art 10 DSGVO. Auch nationale Schwellen (DSG, BDSG) sind nicht überschritten.
Für Fragen rund um den Datenschutz und für die Ausübung Ihrer Betroffenenrechte erreichen Sie uns unter privacy@<<DOMAIN>>.
3. Zwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten zu den folgenden Zwecken auf den jeweils genannten Rechtsgrundlagen.
Bereitstellung der Anwendung, Kontoverwaltung, Authentifizierung
Art 6 Abs 1 lit b DSGVO — Vertragserfüllung
Anlegen und Verwalten von Nutzerkonten, Anmeldung, Mehr-Faktor-Authentifizierung, Einladung von Steuerberaterinnen und Steuerberatern (Konsulent:innen-Modell), Erbringung der vertraglich vereinbarten SaaS-Leistungen.
Verarbeitung hochgeladener Rechnungen, Belege und Dokumente
Art 6 Abs 1 lit b DSGVO iVm Art 28 DSGVO; ergänzend Art 6 Abs 1 lit c DSGVO iVm BAO §132 und UGB §190
Speicherung in revisionssicherer Form (Object Lock Compliance), Indexierung nach Rechnungsnummer, KI-gestützte Extraktion von Belegfeldern (OCR + Verifier), Export an die mandatierte Steuerberatung. Für diese Inhalte handeln wir als Auftragsverarbeiter; die siebenjährige Aufbewahrung folgt zwingend aus BAO §132 und UGB §190.
Abrechnung, Zahlungsabwicklung, gesetzliche Aufbewahrung von Geschäftsbüchern
Art 6 Abs 1 lit b und lit c DSGVO iVm BAO §132, UGB §190 und UStG §11
Vertragsabschluss, Rechnungsstellung an unsere Nutzerinnen und Nutzer, Verarbeitung von Zahlungsdaten durch Stripe (siehe Sub-Prozessoren), Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten.
Transaktionale Kommunikation und Support
Art 6 Abs 1 lit b DSGVO; Art 6 Abs 1 lit f DSGVO — berechtigtes Interesse an effizientem Support
Versand von Verifikations-, Einladungs- und System-E-Mails (z.B. neue Belege bereit, Freigabelink geöffnet, wöchentliche Zusammenfassung). Bearbeitung von Supportanfragen.
IT-Sicherheit, Missbrauchsabwehr, Audit-Log
Art 6 Abs 1 lit f DSGVO — berechtigtes Interesse an Systemintegrität; Art 32 DSGVO
Sicherheitslogs (Request-ID, IP, User-Agent, Zeitstempel, Endpoint), Anmeldeprotokolle, Audit-Log über sicherheitsrelevante Aktionen im Konto. Diese Verarbeitung ist erforderlich, um Angriffe abzuwehren und Datenintegrität zu gewährleisten.
Direktwerbung an Bestandskund:innen, optionaler Newsletter
Art 6 Abs 1 lit f DSGVO iVm §107 Abs 3 TKG 2021; bei Newsletter: Art 6 Abs 1 lit a DSGVO — Einwilligung
Information über ähnliche eigene Leistungen an bestehende B2B-Kund:innen, mit jederzeitiger Widerspruchsmöglichkeit. Newsletter nur nach ausdrücklicher Einwilligung (Double-Opt-In), Widerruf jederzeit per Klick im Newsletter oder formlos per E-Mail an die Privacy-Adresse.
4. Kategorien verarbeiteter Daten
Je nach Nutzung verarbeiten wir folgende Kategorien personenbezogener Daten:
- Kontodaten: Vor- und Nachname, geschäftliche E-Mail-Adresse, gehashtes Passwort, Faktoren der Mehr-Faktor-Authentifizierung, Spracheinstellung, Rolle (Mandant:in / Konsulent:in).
- Profil- und Stammdaten: Firmenname, Rechtsform, Anschrift, UID-Nummer, IBAN für Rechnungs-Footer, hochgeladenes Logo.
- Inhaltsdaten (Auftragsverarbeitung): Hochgeladene Belege, Eingangs- und Ausgangsrechnungen, Bankauszüge (CAMT.053), Anhänge, daraus extrahierte strukturierte Felder (Lieferant, Betrag, USt-Code, UID, Belegnummer).
- Nutzungs- und Sicherheits-Logdaten: IP-Adresse, User-Agent, Zeitstempel, aufgerufene Endpoints, Request-ID, Anmelde- und Audit-Ereignisse.
- Zahlungsdaten: Rechnungsadresse, abonnierter Tarif, Status der Zahlung, tokenisierte Zahlungsmittelreferenz (Stripe). Kartendaten im Klartext erreichen unsere Systeme zu keiner Zeit.
5. Empfänger und Auftragsverarbeiter
Eine Weitergabe an Dritte erfolgt nur an sorgfältig ausgewählte Auftragsverarbeiter, die uns als technische Dienstleister beim Betrieb der Anwendung unterstützen. Mit allen Auftragsverarbeitern bestehen Verträge gemäß Art 28 DSGVO. Eine Weitergabe für eigene Zwecke der Empfänger findet nicht statt. Empfänger sind außerdem die von Nutzer:innen ausdrücklich eingeladenen Steuerberater:innen (Lese-Zugriff auf das jeweilige Konto) sowie auf gesetzlicher Grundlage Behörden (Finanzamt, Datenschutzbehörde) im Anlassfall.
6. Übermittlung in Drittländer
Einige unserer Auftragsverarbeiter sind in den USA ansässig. Soweit Daten in die USA übermittelt werden, beruht die Übermittlung auf folgenden Garantien iSd Art 44 ff DSGVO:
- EU-US Data Privacy Framework (Angemessenheitsbeschluss der Kommission vom 10.07.2023), sofern der jeweilige Empfänger zertifiziert ist (Vercel, Cloudflare, Anthropic, Resend, Stripe, Google).
- Standardvertragsklauseln der Europäischen Kommission (SCCs, Durchführungsbeschluss 2021/914) gemäß Art 46 Abs 2 lit c DSGVO als zusätzliche Absicherung neben dem DPF.
- Wir haben für die wesentlichen US-Übermittlungen eine Transfer Impact Assessment (TIA) iSd EDSA-Empfehlungen 01/2020 durchgeführt und ergänzende technische Maßnahmen (Transportverschlüsselung TLS 1.2+, Verschlüsselung im Ruhezustand, Pseudonymisierung soweit verarbeitungsgerecht) umgesetzt.
Konkrete Empfänger, Verarbeitungsregion und der für die jeweilige Übermittlung herangezogene Mechanismus sind in der Sub-Prozessoren-Liste je Anbieter ausgewiesen.
7. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen es vorsehen:
- Belege, Rechnungen, Geschäftsbücher: 7 Jahre nach Ablauf des Kalenderjahres der Erstellung gemäß BAO §132 und UGB §190; technisch durchgesetzt über Object Lock Compliance Mode. Eine vorzeitige Löschung ist gesetzlich ausgeschlossen.
- Inaktive Konten: Bis zu 3 Jahre nach der letzten Anmeldung; danach werden personenbezogene Stammdaten gelöscht. Belege bleiben für die gesetzliche Restdauer im verschlüsselten Archiv.
- Sicherheits- und Server-Logs: 90 Tage rollierend, danach automatisch gelöscht. Sicherheitsrelevante Audit-Log-Einträge werden 12 Monate aufbewahrt.
- Marketing-Einwilligungen: Bis zum Widerruf. Nachweis der Einwilligung wird zur Dokumentation der Rechtsgrundlage zusätzlich 3 Jahre nach Widerruf aufbewahrt.
- Backups: Verschlüsselte Sicherungen werden rotierend bis zu 35 Tage vorgehalten; eine selektive Löschung in Backups ist erst bei Wiederherstellung oder Ablauf der Rotation technisch möglich.
8. Ihre Rechte als betroffene Person
Soweit wir Sie betreffende personenbezogene Daten verarbeiten, stehen Ihnen folgende Rechte zu:
- Recht auf Auskunft (Art 15 DSGVO)
- Recht auf Berichtigung unrichtiger oder unvollständiger Daten (Art 16 DSGVO)
- Recht auf Löschung (Art 17 DSGVO), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht
- Recht auf Einschränkung der Verarbeitung (Art 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art 20 DSGVO) — in der Anwendung als Datenexport verfügbar
- Recht auf Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art 21 DSGVO), insbesondere gegen Direktwerbung
- Recht auf jederzeitigen Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art 7 Abs 3 DSGVO)
Die Ausübung dieser Rechte ist formlos möglich, in der Regel per E-Mail an die in Abschnitt 2 genannte Privacy-Adresse. Datenexport und Kontolöschung sind zusätzlich direkt in der Anwendung unter „Einstellungen → Datenschutz“ verfügbar (Selbstbedienung).
9. Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet eines anderweitigen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde zu (Art 77 DSGVO). In Österreich ist dies gemäß DSG §24 die Österreichische Datenschutzbehörde:
Web: www.dsb.gv.at
10. Automatisierte Entscheidungsfindung, Profiling
Eine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung iSd Art 22 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt. Wir betreiben kein Profiling.
Hinweis zur KI-gestützten Beleg-Erkennung: Die automatische Extraktion von Feldern (Lieferant, Datum, Betrag, USt) durch Mistral OCR und den Claude-Verifier ist eine vorbereitende Unterstützungsleistung. Jede so erkannte Buchung ist menschlich überprüf- und korrigierbar; bei abweichender Konfidenz landet der Beleg in einer Review-Warteschlange. Es ergeht keine automatisierte Entscheidung mit rechtlicher Wirkung.
12. Hinweis zu KI-Sub-Verarbeitern (kein Training)
Bei der KI-gestützten Beleg-Erkennung kommen zwei externe Anbieter zum Einsatz. Beide Anbieter trainieren mit den von uns übermittelten Kundendaten ausdrücklich KEINE Modelle:
- Mistral AI SAS: Verarbeitung der Belegbilder zur OCR-Extraktion in Frankreich (EU). Vertraglich zugesicherter „kein Training auf Kundendaten“-Tier; Verarbeitung ausschließlich zum Zweck der Auftragsdurchführung.
- Anthropic PBC: Verifier-Prüfung der extrahierten Textauszüge (Claude API). Anthropic verarbeitet API-Anfragen vertragsgemäß nicht zu Trainingszwecken (no-training API tier); Übermittlung in die USA auf Basis EU-US Data Privacy Framework + SCCs.
Die genannten Zusagen sind Bestandteil unserer Auftragsverarbeitungsverträge mit den Anbietern und damit vertraglich durchsetzbar.
13. Sicherheit der Verarbeitung
Wir setzen technische und organisatorische Maßnahmen gemäß Art 32 DSGVO ein, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten — insbesondere Transportverschlüsselung (TLS 1.2+), Verschlüsselung im Ruhezustand, Object Lock Compliance für revisionssichere Archivierung, rollenbasierte Zugriffskontrolle, Mehr-Faktor-Authentifizierung, Audit-Log, getrennte Umgebungen (Entwicklung / Produktion), regelmäßige Backups und Schwachstellenmanagement.
Vollständiges TOM-Dokument (Technische und Organisatorische Maßnahmen) →
14. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich an unserer Verarbeitung etwas Wesentliches ändert (neue Funktionen, neue Sub-Prozessoren, geänderte Rechtsgrundlagen). Die jeweils aktuelle Fassung ist unter <<DOMAIN>>/legal/datenschutz abrufbar. Wesentliche Änderungen kündigen wir mit angemessener Vorlaufzeit per E-Mail oder In-App-Hinweis an.
15. Stand dieser Erklärung
Diese Datenschutzerklärung hat den Stand: <<STAND_DATUM>>