Datenschutzerklärung
Stand: Juli 2026
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist:
Mentora Technologies UG (haftungsbeschränkt)
c/o Jamie Lee Faber
Schildhornstraße 73
12163 Berlin
E-Mail: [email protected]
2. Erhebung und Speicherung personenbezogener Daten
Beim Besuch unserer Website werden automatisch folgende Daten erhoben, die technisch notwendig sind, um die Website anzuzeigen:
- IP-Adresse (anonymisiert)
- Datum und Uhrzeit der Anfrage
- Aufgerufene Seite / URL
- Verwendeter Browser und Betriebssystem
- Referrer-URL
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung der Website).
3. Registrierung und Nutzerkonto
Für die Nutzung unserer Buchhaltungssoftware ist eine Registrierung erforderlich. Dabei werden folgende Daten erhoben:
- Name
- E-Mail-Adresse
- Passwort (verschlüsselt gespeichert mit bcrypt, 12 Runden)
- Firmenname (optional)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
4. Buchhaltungsdaten
Im Rahmen der Nutzung unserer Software werden folgende Daten verarbeitet:
- Rechnungen, Angebote, Gutschriften (inkl. Kundendaten, Beträge, Leistungsbeschreibungen)
- Ausgaben und Belege (inkl. hochgeladener Bilder/PDFs)
- Bankverbindungsdaten (IBAN, BIC) für Rechnungsstellung
- Steuerliche Daten (USt-ID, Steuernummer, Finanzamt)
- Lohnabrechnungen und Mitarbeiterdaten
Alle Buchhaltungsdaten werden strikt nach Organisation isoliert gespeichert. Kein Nutzer hat Zugriff auf Daten einer anderen Organisation.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung, z.B. GoBD-konforme Aufbewahrung).
5. Cookies
Unsere Website verwendet technisch notwendige Cookies, die für den Betrieb der Seite unbedingt erforderlich sind und ohne Einwilligung gesetzt werden dürfen (§ 25 Abs. 2 Nr. 2 TDDDG). Darüber hinaus setzen wir — ausschließlich nach Ihrer ausdrücklichen Einwilligung über unseren Cookie-Banner — Analyse- und Marketing-Cookies der Dienste Google Analytics, PostHog und Meta-Pixel (Facebook) ein (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Ohne Ihre Einwilligung werden keine Analyse- oder Marketing-Cookies gesetzt.
Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen — über den Link „Cookie-Einstellungen“ im Footer der Website sowie über die Einstellungen Ihres Browsers.
| Cookie | Zweck | Dauer | Rechtsgrundlage |
|---|---|---|---|
| next-auth.session-token | Authentifizierung — enthält die verschlüsselte Sitzung (JWT). Wird nach dem Login gesetzt und ermöglicht den Zugang zum geschützten Bereich. | Session / 30 Tage | Notwendig (§ 25 Abs. 2 Nr. 2 TDDDG) |
| next-auth.csrf-token | CSRF-Schutz — verhindert Cross-Site-Request-Forgery-Angriffe bei Login und Formularen. | Session | Notwendig (§ 25 Abs. 2 Nr. 2 TDDDG) |
| next-auth.callback-url | Weiterleitungs-URL — speichert die Zielseite nach erfolgreichem Login. | Session | Notwendig (§ 25 Abs. 2 Nr. 2 TDDDG) |
| _ga | Analyse — Unterscheidung von Besuchern (Google Analytics). Wird nur mit Ihrer Einwilligung gesetzt. | 2 Jahre | Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO) |
| _ga_<container-id> | Analyse — Sitzungsstatus (Google Analytics 4). Wird nur mit Ihrer Einwilligung gesetzt. | 2 Jahre | Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO) |
| ph_<projekt-id>_posthog | Analyse — pseudonyme Wiedererkennung des Geräts (PostHog, EU-Hosting). Wird nur mit Ihrer Einwilligung gesetzt. | 1 Jahr | Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO) |
| _fbp | Marketing — pseudonyme Wiedererkennung des Browsers zur Messung unserer Werbung (Meta-Pixel / Facebook). Wird nur mit Ihrer Einwilligung gesetzt. | 3 Monate | Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO) |
| _fbc | Marketing — speichert eine Anzeigen-Klick-Kennung zur Zuordnung von Conversions (Meta-Pixel / Facebook). Wird nur mit Ihrer Einwilligung gesetzt. | 3 Monate | Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO) |
Die als „Notwendig“ gekennzeichneten Cookies sind für den Betrieb der Website unbedingt erforderlich und können nicht deaktiviert werden. Sie enthalten keine personenbezogenen Daten im Klartext — das Session-Token ist ein verschlüsseltes JWT. Die als „Einwilligung“ gekennzeichneten Analyse-Cookies werden ausschließlich nach Ihrer Zustimmung über den Cookie-Banner gesetzt (siehe Abschnitt 6).
6. Webanalyse & Werbung (Google Analytics 4, PostHog & Meta-Pixel)
Google Analytics 4
Sofern Sie über unseren Cookie-Banner Ihre Einwilligung erteilt haben, nutzen wir auf dieser Website Google Analytics 4, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google“). Als weiterer Empfänger kann die Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA, beteiligt sein.
Zweck: Reichweitenmessung und Analyse des Nutzungsverhaltens, um unsere Website und unser Angebot fortlaufend zu verbessern.
Verarbeitete Daten:
- gekürzte/anonymisierte IP-Adresse (Funktion anonymize_ip aktiv)
- Geräte- und Browser-Informationen
- Referrer-URL
- besuchte Seiten
- automatisch erfasste Interaktionen und Ereignisse (siehe „Optimierte Analysen“ unten)
- ungefährer Standort (auf Basis der gekürzten IP-Adresse)
Optimierte Analysen (Enhanced Measurement): Zusätzlich zu Seitenaufrufen erfasst Google Analytics automatisch bestimmte Interaktionen mit der Website: Scrolltiefe, Klicks auf externe (ausgehende) Links, Datei-Downloads, Interaktionen mit eingebetteten Videos sowie Formularinteraktionen (Beginn und Absenden eines Formulars – jedoch ohne die eingegebenen Feldinhalte). Eine Erfassung von Suchbegriffen einer internen Websitesuche findet nicht statt (Funktion deaktiviert). Es werden keine personenidentifizierbaren Eingaben an Google übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG (Einwilligung über den Cookie-Banner). Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Drittlandübermittlung: Eine Verarbeitung Ihrer Daten kann auch in den USA durch die Google LLC erfolgen. Diese ist über das EU-US Data Privacy Frameworkabgesichert, unter dem Google zertifiziert ist. Ergänzend hat Google die EU-Standardvertragsklauseln (Art. 46 DSGVO) abgeschlossen.
Speicherdauer: Nutzerbezogene Daten und Events werden in der GA4-Konfiguration nach maximal 14 Monaten automatisch gelöscht.
Widerspruch / Opt-out: Sie können der Verarbeitung jederzeit widersprechen, indem Sie Ihre Einwilligung über den Cookie-Banner („Cookie-Einstellungen“) ablehnen bzw. widerrufen, indem Sie Cookies in Ihren Browser-Einstellungen blockieren oder löschen, oder indem Sie das von Google bereitgestellte Browser-Add-on zur Deaktivierung von Google Analytics installieren: tools.google.com/dlpage/gaoptout.
Weitere Informationen zur Datenverarbeitung durch Google finden Sie in der Datenschutzerklärung von Google.
Produktanalyse mit PostHog
Sofern Sie über unseren Cookie-Banner Ihre Einwilligung erteilt haben, nutzen wir zusätzlich PostHog, ein Produktanalyse-Werkzeug der PostHog, Inc., San Francisco, Kalifornien, USA. Wir setzen ausschließlich die EU-Cloud von PostHog ein — die erhobenen Daten werden auf Servern innerhalb der Europäischen Union (Frankfurt am Main, Deutschland) verarbeitet und gespeichert.
Zweck: Verständnis der Seitennutzung (Seitenaufrufe und Navigationswege), um unser Angebot und die Nutzerführung fortlaufend zu verbessern.
Verarbeitete Daten:
- besuchte Seiten und Navigationswege
- Referrer-URL
- Geräte- und Browser-Informationen
- gekürzte IP-Adresse (nur zur groben Standortbestimmung, wird nicht dauerhaft gespeichert)
- ein pseudonymer Kennwert (distinct_id) zur Wiedererkennung des Geräts
Keine Sitzungsaufzeichnung: Die Aufzeichnung von Sitzungen (Session Recording) ist deaktiviert — wir zeichnen weder Bildschirminhalte noch Maus- oder Tastatureingaben auf. Personenprofile werden ausschließlich für angemeldete Nutzer angelegt (Einstellung identified_only).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG (Einwilligung über den Cookie-Banner). Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Drittlandübermittlung: Die Verarbeitung und Speicherung Ihrer Daten erfolgt ausschließlich auf Servern innerhalb der EU (Frankfurt am Main). Anbieter ist mit der PostHog, Inc. eine US-Gesellschaft; ein etwaiger Zugriff aus den USA (z. B. zu Support-Zwecken) wird durch die EU-Standardvertragsklauseln (Art. 46 DSGVO) abgesichert.
Speicherdauer: Der Wiedererkennungs-Cookie hat eine Laufzeit von bis zu 12 Monaten. Ereignisdaten werden entsprechend der PostHog-Konfiguration gespeichert.
Widerspruch / Opt-out: Sie können der Verarbeitung jederzeit widersprechen, indem Sie Ihre Einwilligung über den Cookie-Banner („Cookie-Einstellungen“) ablehnen bzw. widerrufen. Bei Widerruf stoppen wir die Erfassung und löschen die PostHog-Kennung.
Weitere Informationen zur Datenverarbeitung durch PostHog finden Sie in der Datenschutzerklärung von PostHog.
Meta-Pixel (Facebook)
Sofern Sie über unseren Cookie-Banner Ihre Einwilligung erteilt haben, verwenden wir den Meta-Pixel, ein Angebot der Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland („Meta“). Als weiterer Empfänger kann die Meta Platforms, Inc., 1601 Willow Road, Menlo Park, CA 94025, USA, beteiligt sein.
Zweck: Messung des Erfolgs unserer Werbeanzeigen auf Facebook und Instagram (insbesondere ob nach einem Anzeigenklick eine Registrierung erfolgt) sowie Reichweitenanalyse. Auf dieser Grundlage können wir die Auslieferung unserer Anzeigen verbessern.
Verarbeitete Daten:
- besuchte Seiten und ausgelöste Ereignisse (z. B. Seitenaufruf, abgeschlossene Registrierung)
- Geräte- und Browser-Informationen
- IP-Adresse
- pseudonyme Kennungen (Cookies _fbp / _fbc)
Keine erweiterte Zuordnung: Wir übermitteln keine E-Mail-Adressen oder sonstigen Klartext-Kontaktdaten an Meta (kein „Advanced Matching“).
Gemeinsame Verantwortlichkeit: Für die Erhebung und Übermittlung der Daten über den Pixel sind wir und Meta gemeinsam Verantwortliche (Art. 26 DSGVO). Die weitere Verarbeitung durch Meta zu eigenen Zwecken erfolgt in alleiniger Verantwortung von Meta.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG (Einwilligung über den Cookie-Banner). Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Drittlandübermittlung: Eine Verarbeitung Ihrer Daten kann auch in den USA durch die Meta Platforms, Inc. erfolgen. Diese ist über das EU-US Data Privacy Frameworkabgesichert, unter dem Meta zertifiziert ist; ergänzend gelten die EU-Standardvertragsklauseln (Art. 46 DSGVO).
Widerspruch / Opt-out: Sie können der Verarbeitung jederzeit widersprechen, indem Sie Ihre Einwilligung über den Cookie-Banner („Cookie-Einstellungen“) ablehnen bzw. widerrufen. Bei Widerruf stoppen wir die Erfassung und löschen die Meta-Cookies. Zusätzlich können Sie Ihre Werbeeinstellungen direkt bei Meta anpassen.
Weitere Informationen zur Datenverarbeitung durch Meta finden Sie in der Datenschutzrichtlinie von Meta.
7. Bank- & Zahlungsanbindungen
Die Anbindung von Bank- und Zahlungskonten ist optional und dient ausschließlich dem automatischen Import von Transaktionen, damit diese in der Software angezeigt und als Ausgaben übernommen werden können. Die Verbindung kann jederzeit in den Einstellungen widerrufen werden. Wir unterscheiden zwei Arten der Anbindung:
a) Direkte Anbindungen (Token-basiert):
Hier speichern wir die Zugangsdaten verschlüsselt (AES-256-GCM) in unserer eigenen Datenbank und rufen die Schnittstelle (API) des Anbieters selbst auf. Die dabei abgerufenen Transaktionen (u. a. Betrag, Währung, Datum, Gegenpartei, Verwendungszweck, Status) werden zusätzlich verschlüsselt in unserer Datenbank zwischengespeichert.
- Wise: Der API-Token wird verschlüsselt gespeichert. Wir rufen Kontostände und Transaktionen ab.
- Revolut: Authentifizierung via OAuth 2.0 mit JWT (RS256). Client-ID, Schlüssel sowie Access- und Refresh-Tokens werden verschlüsselt gespeichert und automatisch erneuert.
- Weitere Zahlungs-Importe (soweit angebunden): Stripe sowie Airwallex. Auch hier werden Zugangsdaten verschlüsselt gespeichert und Transaktionen über die Anbieter-API abgerufen.
b) Open-Banking-Aggregatoren (PSD2) und Bankprotokolle:
finAPI ist ein eigenständiger, nach PSD2 lizenzierter Drittdienstleister, der als Auftragsverarbeiter im Sinne von Art. 28 DSGVO tätig wird und die Bankdaten über seine eigene Infrastruktur abruft. Ihre Online-Banking-Zugangsdaten geben Sie dabei direkt bei Ihrer Bank ein; sie werden niemals in unserer Anwendung gespeichert. FinTS/HBCI ist ein direktes Bankprotokoll zur Anbindung Ihrer Bank; neue Bankverbindungen legen Sie ausschließlich über finAPI an, bereits bestehende FinTS-Verbindungen werden weiterhin synchronisiert.
- finAPI: Bei der BaFin lizenzierter und beaufsichtigter Zahlungsdienst (Kontoinformations- und Zahlungsauslösedienst, PSD2-Drittdienstleister). Die Bank-Anmeldung erfolgt über ein von finAPI gehostetes Web-Formular (SCA). Die abgerufenen Transaktionen werden zusätzlich verschlüsselt in unserer Datenbank zwischengespeichert.
- FinTS/HBCI (nur Bestandsverbindungen): Direkte Anbindung an Ihre Bank über das FinTS-Protokoll. Abgerufene Transaktionen werden verschlüsselt in unserer Datenbank zwischengespeichert. Neue Verbindungen dieser Art können nicht mehr angelegt werden; bestehende laufen unverändert weiter, bis Sie sie löschen.
Sub-Auftragsverarbeiter:
- finAPI GmbH: Adams-Lehmann-Straße 44, 80797 München, Deutschland. Bei der BaFin lizenzierter Zahlungsdienst (Kontoinformations- und Zahlungsauslösedienst). Datenverarbeitung innerhalb der EU; es besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Anbindung kann jederzeit in den Einstellungen widerrufen werden.
8. KI-Assistent (Claude über Amazon Bedrock, EU)
Unsere Software enthält einen KI-basierten Buchhalter-Assistenten auf Basis von Anthropic Claude. Die KI-Verarbeitung deiner Inhalte erfolgt ausschließlich über Amazon Web Services (AWS) Bedrock innerhalb der EU — über ein EU-Inferenzprofil mit der Hauptregion Frankfurt (eu-central-1); zur Sicherstellung der Kapazität kann die Verarbeitung auf weitere AWS-Rechenzentren innerhalb der EU verteilt werden. Deine Daten verlassen für die KI-Verarbeitung die EU nicht.
Bei Amazon Bedrock ist AWS der Auftragsverarbeiter. Das Sprachmodell wird von Anthropic bereitgestellt, aber von AWS in der EU betrieben — Anthropic erhält deine Inhalte dabei nicht.
- Chat-Nachrichten und hochgeladene Belege werden zur KI-Verarbeitung an AWS Bedrock innerhalb der EU (EU-Inferenzprofil) übertragen
- AWS sichert für Amazon Bedrock verbindlich zu: „Amazon Bedrock doesn’t store or log your prompts and completions. Amazon Bedrock doesn’t use your prompts and completions to train any AWS models and doesn’t distribute them to third parties.“ Die Verarbeitung erfolgt zustandslos (stateless)
- Deine Daten werden weder von AWS noch von Anthropic zum Training von KI-Modellen verwendet
- Eingesetzte Modelle: Anthropic Claude (Haiku 4.5; für den Chat ggf. Sonnet 4.6) über Amazon Bedrock
- Im Chat hochgeladene Bilder werden nur temporär gespeichert und gelöscht, sobald sie keiner Ausgabe zugeordnet wurden
- Permanente Belege (nach Zuordnung zu einer Ausgabe) werden dauerhaft auf unserem Server gespeichert
- Chat-Verläufe werden organisationsgebunden in unserer Datenbank gespeichert
Sub-Auftragsverarbeiter:
- Amazon Web Services EMEA SARL, Luxemburg (KI-Verarbeitung über Amazon Bedrock innerhalb der EU, Hauptregion Frankfurt)
- Anthropic, PBC, USA (Modellbereitstellung über AWS Bedrock)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Mit AWS besteht ein AWS-Kundenvertrag; die AWS Service Terms enthalten den AWS GDPR Data Processing Addendum (Auftragsverarbeitungsvertrag i. S. d. Art. 28 DSGVO) sowie die EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914), die automatisch gelten. AWS ist nach ISO 27001, SOC 2 Type II und BSI C5 zertifiziert. Weitere Informationen: AWS GDPR Center • Anthropic Trust Center
9. Vom Kunden aktivierte KI-Schnittstellen (MCP)
Du kannst externe KI-Assistenten (z. B. Claude von Anthropic, ChatGPT von OpenAI, Cursor) über das Model Context Protocol (MCP) mit deinem ehrlicheElster-Konto verbinden. Diese Verbindung stellst du selbsther: Du meldest dich mit deinem Konto an, siehst auf der Freigabeseite genau, welche Rechte der Assistent erhält (z. B. Rechnungen lesen, Belege zuordnen, Bankumsätze lesen), und kannst die Verbindung jederzeit unter Einstellungen → Entwickler trennen.
Anders als bei unserem eigenen Assistenten (Abschnitt 8) rufen nicht wir den KI-Anbieter auf, sondern der von dir verbundene Assistent ruft auf deine Veranlassung Daten aus deinem Konto ab (etwa Rechnungen, Kunden, Ausgaben, Belegbilder, Bankumsätze) und verarbeitet sie bei seinem Anbieter — je nach Anbieter und Tarif auch außerhalb der EU. Der von dir gewählte Anbieter ist dein Auftragsverarbeiter, nicht unserer. Wir übermitteln keine Daten an ihn, die dein Assistent nicht ausdrücklich über die von dir freigegebenen Rechte anfragt.
- Wir speichern zur Verbindung: die Registrierung des Assistenten (Client), deine Freigabe (Nutzer, Firma, Rechte, Zeitpunkt, letzte Nutzung), Zugriffs-Token ausschließlich als Hash sowie kurzlebige Upload-Links (30 Minuten), über die dein Assistent Belegdateien in dein Konto übertragen kann
- Jeder Zugriff des Assistenten wird im Audit-Log deiner Firma mit deinem Namen protokolliert
- Freigaben gelten bis zum Widerruf; Zugriffs-Token laufen nach einer Stunde ab, Verlängerungs-Token nach 30 Tagen; Upload-Links nach 30 Minuten; abgelaufene Einträge werden automatisch gelöscht
- Personaldaten (Lohn, Abwesenheiten) sind über diese Schnittstelle nicht freigegeben
Unsere Empfehlung:Nutze für die Verbindung einen Business-Tarif deines KI-Anbieters mit Auftragsverarbeitungsvertrag (z. B. Claude Team/Enterprise oder API-Zugang), prüfe dort die Einstellungen zur Nutzung deiner Daten für das Modelltraining, und gib nur die Rechte frei, die du brauchst. Welche Datenschutzbedingungen für den Assistenten gelten, richtet sich nach deinem Vertrag mit dem Anbieter.
Rechtsgrundlage für die Bereitstellung der Schnittstelle: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Übermittlung an den von dir verbundenen Anbieter erfolgt auf deine Veranlassung als Verantwortlicher.
10. E-Mail-Versand
Rechnungen und Dokumente können per E-Mail direkt aus der Software versendet werden. Dafür nutzen wir einen SMTP-Dienst. Die E-Mail-Adressen der Empfänger werden ausschließlich für den jeweiligen Versandvorgang verwendet und nicht für Marketingzwecke gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
11. Zahlungsabwicklung (Mollie)
Für die Abwicklung kostenpflichtiger Abonnements nutzen wir den Zahlungsdienstleister Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande. Mollie verarbeitet die zur Zahlung und Abrechnung deines Abonnements erforderlichen Daten (z.B. Name, Rechnungsadresse, Zahlungsmittel, Betrag, Transaktionsstatus).
Vollständige Kreditkarten- oder Kontodaten werden ausschließlich bei Mollie und nicht bei uns gespeichert. Wir erhalten lediglich die für die Vertragserfüllung notwendigen Informationen wie den Zahlungsstatus und eine Zahlungsreferenz.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Weitere Informationen findest du in der Datenschutzerklärung von Mollie.
12. Datenspeicherung und Sicherheit
- Alle Daten werden in einer MongoDB-Datenbank auf einem dedizierten Server bei der Strato AG (Deutschland) gespeichert
- Die Datenbank wird lokal auf demselben Server betrieben — kein externer Datenbank-Cloud-Anbieter, keine Daten verlassen den deutschen Server
- Passwörter werden mit bcrypt (12 Runden) gehasht — wir haben keinen Zugriff auf Klartext-Passwörter
- Die Verbindung zur Website ist durchgehend TLS/SSL-verschlüsselt (HTTPS)
- API-Tokens für Bankanbindungen werden verschlüsselt in der Datenbank gespeichert
- Hochgeladene Dateien erhalten randomisierte Dateinamen zum Schutz vor unbefugtem Zugriff
- Rate-Limiting schützt vor Brute-Force-Angriffen auf Login und Registrierung
13. Aufbewahrungsfristen
Buchhaltungsdaten unterliegen den gesetzlichen Aufbewahrungsfristen:
- 10 Jahre: Rechnungen, Buchungsbelege, Jahresabschlüsse (§ 147 AO, § 257 HGB)
- 6 Jahre: Geschäftsbriefe, sonstige steuerlich relevante Unterlagen
- Nutzerkonten: Werden nach Löschung des Kontos innerhalb von 30 Tagen entfernt, sofern keine gesetzliche Aufbewahrungspflicht besteht
14. Deine Rechte
Du hast folgende Rechte bezüglich deiner personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO) — Welche Daten wir über dich speichern
- Berichtigung (Art. 16 DSGVO) — Korrektur unrichtiger Daten
- Löschung (Art. 17 DSGVO) — Löschung deiner Daten, soweit keine Aufbewahrungspflicht besteht
- Einschränkung (Art. 18 DSGVO) — Einschränkung der Verarbeitung
- Datenübertragbarkeit (Art. 20 DSGVO) — Export deiner Daten in maschinenlesbarem Format
- Widerspruch (Art. 21 DSGVO) — Widerspruch gegen die Verarbeitung
Zur Ausübung deiner Rechte kontaktiere uns unter [email protected].
15. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn du der Ansicht bist, dass die Verarbeitung deiner Daten gegen die DSGVO verstößt. Zuständig ist die Aufsichtsbehörde des Bundeslandes, in dem unser Unternehmenssitz liegt.
16. Keine Weitergabe an Dritte
Wir geben deine Daten nicht an Dritte weiter, es sei denn:
- Du hast ausdrücklich eingewilligt (z.B. Bankanbindung)
- Es besteht eine gesetzliche Verpflichtung (z.B. Steuerprüfung)
- Die Weitergabe ist zur Vertragserfüllung erforderlich (z.B. E-Mail-Versand, KI-Verarbeitung)
- Du verbindest selbst einen externen KI-Assistenten über MCP (Abschnitt 9) — dann ruft dieser die von dir freigegebenen Daten auf deine Veranlassung ab
17. Änderungen
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder Änderungen unseres Dienstes anzupassen. Die aktuelle Version findest du stets auf dieser Seite.