Stand: [DATUM]
Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten die NovaVoca Technologies GmbH beim Besuch der Website und bei der Nutzung des Online-Dienstes „Belegkurier“ (nachfolgend „Belegkurier“ oder „Dienst“) verarbeitet, zu welchen Zwecken und auf welcher Rechtsgrundlage dies geschieht, an wen Daten übermittelt werden, wie lange sie gespeichert werden und welche Rechte Ihnen zustehen. Belegkurier richtet sich ausschließlich an Unternehmer (§ 14 BGB); „Sie“ bezeichnet nachfolgend die für den Kunden handelnden natürlichen Personen (z. B. Geschäftsführer, Mitarbeiter, Buchhaltung) sowie die Besucher der Website.
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die in dieser Erklärung beschriebenen Verarbeitungen – soweit nicht in Abschnitt 8 etwas anderes beschrieben ist – ist:
NovaVoca Technologies GmbH
[STRASSE UND HAUSNUMMER]
[PLZ] [ORT]
Deutschland
E-Mail: [DATENSCHUTZ-E-MAIL]
Telefon: [TELEFONNUMMER]
Vertreten durch den Geschäftsführer [VORNAME NACHNAME GESCHÄFTSFÜHRER]
Wir sind gesetzlich nicht zur Benennung eines Datenschutzbeauftragten verpflichtet (§ 38 BDSG, Art. 37 DSGVO). Datenschutzanfragen richten Sie bitte an [DATENSCHUTZ-E-MAIL].
Belegkurier ist ein Dienst zur automatisierten Weiterleitung von Rechnungsbelegen an die Buchhaltung. Der Kunde leitet E-Mails mit Rechnungs-PDFs an eine ihm zugeordnete persönliche Belegkurier-Import-Adresse weiter. Belegkurier
Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen:
Soweit wir Belege im Auftrag des Kunden verarbeiten (Abschnitt 8), handeln wir als Auftragsverarbeiter nach Art. 28 DSGVO; die Rechtsgrundlage für diese Verarbeitung bestimmt der Kunde als Verantwortlicher.
Die Website und der Dienst werden bei Railway Corporation, 548 Market St PMB 68956, San Francisco, CA 94104, USA („Railway“) gehostet. Wir nutzen ausschließlich die Server-Region EU West (Amsterdam, Niederlande); auch die Datenbank (PostgreSQL) wird dort betrieben. Railway handelt für uns als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags (Data Processing Addendum) einschließlich der EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914). Ein Zugriff auf Daten durch Railway ist nur in dem Umfang möglich, der zur Bereitstellung der Infrastruktur erforderlich ist.
Bei jedem Aufruf der Website oder des Dienstes verarbeiten wir automatisch folgende Zugriffsdaten in Server-Logfiles:
Zweck ist die technische Bereitstellung, die Sicherstellung der Stabilität und Sicherheit der Systeme sowie die Aufklärung von Störungen und Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb. Die Logfiles werden nach [ANZAHL, z. B. 14] Tagen gelöscht, sofern nicht ein konkreter Sicherheitsvorfall eine längere Aufbewahrung erfordert.
Wenn Sie uns per E-Mail (z. B. an [SUPPORT-E-MAIL]) kontaktieren, verarbeiten wir Ihre Angaben (E-Mail-Adresse, Name, Inhalt der Anfrage, Zeitpunkt) zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern die Anfrage im Zusammenhang mit einem Vertrag steht, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Wir löschen die Anfragen, sobald sie abschließend bearbeitet sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen, spätestens jedoch nach [ANZAHL, z. B. 24] Monaten.
Zur Nutzung von Belegkurier ist ein Kundenkonto erforderlich. Bei der Registrierung verarbeiten wir:
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung). Die Speicherung der Zustimmungsnachweise erfolgt auf Grundlage von Art. 6 Abs. 1 lit. c und lit. f DSGVO (Nachweispflichten, Art. 5 Abs. 2 und Art. 28 Abs. 9 DSGVO).
Belegkurier verwendet keine Passwörter. Zur Anmeldung geben Sie Ihre E-Mail-Adresse ein; wir senden Ihnen einen einmalig gültigen, zeitlich befristeten Anmeldelink („Magic-Link“) per E-Mail. Hierzu verarbeiten wir Ihre E-Mail-Adresse, ein zufällig erzeugtes Token (gehasht gespeichert), den Zeitpunkt der Anforderung, den Zeitpunkt der Verwendung sowie IP-Adresse und User-Agent des anmeldenden Geräts. Der Link ist [ANZAHL, z. B. 15] Minuten gültig und wird nach Verwendung ungültig. Die Anmeldeversuche werden zur Missbrauchsabwehr (z. B. Begrenzung der Anforderungen pro Zeitraum) protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie hinsichtlich der Missbrauchsabwehr Art. 6 Abs. 1 lit. f DSGVO. Der Versand des Magic-Links erfolgt über unseren E-Mail-Dienstleister Resend (Abschnitt 10).
Nach erfolgreicher Anmeldung setzen wir ein Session-Cookie ([COOKIE-NAME]), das eine zufällige Sitzungskennung enthält. Es ist technisch zwingend erforderlich, damit Sie angemeldet bleiben, und enthält keine Tracking-Kennungen. Das Cookie wird mit den Attributen „HttpOnly“, „Secure“ und „SameSite“ gesetzt und läuft nach [ANZAHL, z. B. 30] Tagen bzw. bei Abmeldung ab. Rechtsgrundlage für den Zugriff auf Ihr Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG; für die nachgelagerte Verarbeitung Art. 6 Abs. 1 lit. b DSGVO. Eine Einwilligung ist hierfür nicht erforderlich. Weitere Cookies setzen wir nicht (siehe Abschnitt 12).
Die an die Import-Adresse weitergeleiteten E-Mails und die darin enthaltenen Rechnungs-PDFs können personenbezogene Daten enthalten (z. B. Namen, Kontaktdaten und Bankverbindungen von Rechnungsausstellern, Ansprechpartnern, Mitarbeitern oder Kunden des Kunden). Hinsichtlich dieser Daten ist der Kunde Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Die NovaVoca Technologies GmbH verarbeitet diese Daten ausschließlich im Auftrag und auf Weisung des Kunden als Auftragsverarbeiter (Art. 28 DSGVO). Grundlage ist der bei der Registrierung abgeschlossene Auftragsverarbeitungsvertrag. Betroffene Personen, deren Daten in Belegen enthalten sind, wenden sich mit Anfragen zu dieser Verarbeitung bitte an den jeweiligen Kunden; wir unterstützen den Kunden bei der Beantwortung.
Im Kundenkonto speichern wir zu jedem Vorgang ein Protokoll mit: Absenderadresse, Betreff, Dateiname, Hashwert, erkannter Aussteller, Rechnungsnummer, Rechnungsdatum, Betrag, KI-Urteil (Belegart, Konfidenz, Begründung), Empfängeradresse(n), Zustellstatus und Zeitstempel. Das Protokoll dient dem Kunden zur Nachvollziehbarkeit und dem Doppelversandschutz. Es wird für die Dauer des Vertrags gespeichert und [ANZAHL, z. B. 90] Tage nach Vertragsende gelöscht, sofern der Kunde es nicht zuvor exportiert oder gelöscht hat. Der Kunde kann einzelne Protokolleinträge jederzeit löschen; in diesem Fall entfällt für diese Belege der Doppelversandschutz.
Zur Prüfung und Auswertung der Belege nutzen wir die Programmierschnittstelle (API) von OpenAI. Vertragspartner für Kunden im Europäischen Wirtschaftsraum ist OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland; die technische Verarbeitung erfolgt durch OpenAI Ireland Ltd. und ihre Konzerngesellschaft OpenAI, L.L.C. (bzw. OpenAI OpCo, LLC), 1960 Bryant Street, San Francisco, CA 94110, USA („OpenAI“). Eingesetztes Modell: [MODELLNAME, z. B. GPT-4.1 mini]. Es gilt:
Rechtsgrundlage ist – soweit Sie Kontoinhaber sind – Art. 6 Abs. 1 lit. b DSGVO; für in Belegen enthaltene Daten Dritter handeln wir als Auftragsverarbeiter des Kunden (Abschnitt 8). Weitere Informationen finden Sie in unseren Hinweisen zum KI-Einsatz.
Für den Empfang von E-Mails an die Import-Adressen und für den Versand transaktionaler E-Mails (Magic-Links, Weiterleitung von Belegen an DATEV, Benachrichtigungen über Prüfkorb, Zustellfehler und Vertragsangelegenheiten) nutzen wir Resend, Inc., [ADRESSE RESEND, z. B. 2261 Market Street #5039, San Francisco, CA 94114], USA („Resend“). Resend verarbeitet dabei E-Mail-Adressen von Absendern und Empfängern, Betreff, Nachrichteninhalt und Anhänge, Zeitstempel sowie Zustellinformationen (Zustellung, Bounce, Fehler). Wir haben die EU-Region für den E-Mail-Verkehr gewählt. Nach Angaben von Resend werden Kopien von E-Mails und Protokolldaten für bis zu 30 Tage in Resend-Systemen vorgehalten; wir haben die Speicherdauer soweit technisch möglich auf [ANZAHL] Tage reduziert. Resend ist Auftragsverarbeiter auf Grundlage eines Data Processing Agreement mit EU-Standardvertragsklauseln und unter dem EU-U.S. Data Privacy Framework zertifiziert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Werbliche E-Mails versenden wir nicht ohne Ihre ausdrückliche Einwilligung; Hinweise zu Produktänderungen, die den Vertrag betreffen, sind Vertragskommunikation.
Die Bezahlung des Abonnements wird über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland („Stripe“) abgewickelt. Zahlungsdaten (Karten- oder Kontodaten) werden direkt in von Stripe bereitgestellten Formularen erhoben und an Stripe übermittelt; wir erhalten und speichern keine vollständigen Zahlungsdaten, sondern lediglich eine Kundenkennung, den Zahlungsstatus, die Art des Zahlungsmittels (z. B. Kartentyp und letzte vier Ziffern) und die Rechnungshistorie. Stripe verarbeitet die Zahlungsdaten für die Zahlungsabwicklung, Betrugsprävention und zur Erfüllung eigener gesetzlicher Pflichten (z. B. Geldwäscheprävention) als eigenständig Verantwortlicher. Stripe kann Daten an verbundene Unternehmen in den USA (Stripe, Inc.) übermitteln; Stripe stützt diese Übermittlungen auf EU-Standardvertragsklauseln und ist unter dem EU-U.S. Data Privacy Framework zertifiziert. Einzelheiten: Datenschutzerklärung von Stripe. Rechtsgrundlage für die Weitergabe an Stripe ist Art. 6 Abs. 1 lit. b DSGVO.
Rechnungs- und Buchungsdaten (Firma, Anschrift, USt-IdNr., Rechnungsbeträge, Zahlungszeitpunkte) speichern wir zur Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO, § 257 HGB, § 14b UStG) für acht Jahre (Buchungsbelege) bzw. zehn Jahre (Handelsbücher, Jahresabschlüsse) ab Ende des Kalenderjahres, in dem die Rechnung erstellt wurde.
Belegkurier verwendet ausschließlich das in Abschnitt 7.3 beschriebene technisch notwendige Session-Cookie sowie ggf. ein kurzlebiges Cookie zum Schutz vor Cross-Site-Request-Forgery ([CSRF-COOKIE-NAME]). Wir setzen keine Tracking-, Marketing- oder Analyse-Cookies und keine Cookies von Drittanbietern. Ein Cookie-Banner ist daher nicht erforderlich.
[DIESEN ABSCHNITT NUR VERWENDEN, WENN PLAUSIBLE AKTIVIERT IST:] Auf der öffentlichen Website (nicht innerhalb des angemeldeten Bereichs) setzen wir Plausible Analytics der Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estland, ein. Plausible verwendet keine Cookies und speichert keine Kennungen auf Ihrem Endgerät. Erhoben werden aufgerufene Seite, Referrer, Browser- und Betriebssystemtyp, Gerätetyp sowie das Land des Zugriffs. Die IP-Adresse und der User-Agent werden mit einem täglich wechselnden Salt gehasht; die IP-Adresse wird nicht gespeichert. Die Verarbeitung erfolgt auf Servern in der EU. Wir verwenden Plausible nur, wenn Sie über den entsprechenden Schalter auf der Website eingewilligt haben (Art. 6 Abs. 1 lit. a DSGVO); Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft über denselben Schalter widerrufen. [ALTERNATIV, NACH ANWALTLICHER PRÜFUNG:] Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Reichweitenmessung); Sie können der Verarbeitung jederzeit widersprechen. Weitere Informationen: Plausible Data Policy.
[VOR VERÖFFENTLICHUNG ANWALTLICH PRÜFEN:] Auf der öffentlichen Website (nicht innerhalb des angemeldeten Bereichs) setzen wir Vercel Web Analytics der Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA („Vercel“), ein. Vercel Web Analytics verwendet keine Cookies und speichert keine Kennungen auf Ihrem Endgerät. Erhoben werden aufgerufene Seite, Referrer, Browser- und Betriebssystemtyp, Gerätetyp sowie das Land des Zugriffs. Aus IP-Adresse und User-Agent wird ein täglich wechselnder Hash gebildet, um Seitenaufrufe eines Tages einem Besuch zuzuordnen; die IP-Adresse selbst wird nicht gespeichert. Vercel handelt für uns als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags einschließlich der EU-Standardvertragsklauseln; zur Übermittlung in die USA siehe Abschnitt 14. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Reichweitenmessung ohne Zugriff auf Ihr Endgerät); Sie können der Verarbeitung jederzeit widersprechen. [ALTERNATIV, FALLS EINWILLIGUNG GEWÜNSCHT: Wir setzen Vercel Web Analytics nur ein, wenn Sie über den entsprechenden Schalter eingewilligt haben (Art. 6 Abs. 1 lit. a DSGVO).] Weitere Informationen: Vercel Web Analytics Privacy & Compliance.
Wir geben personenbezogene Daten nur an folgende Kategorien von Empfängern weiter:
Einige der von uns eingesetzten Dienstleister haben ihren Sitz in den USA oder gehören zu Konzernen mit Sitz in den USA. Auch wenn wir – soweit verfügbar – EU-Regionen nutzen (Railway: Amsterdam; Resend: EU-Region; OpenAI: [EU-Datenresidenz / Zero Data Retention]), kann ein Zugriff aus den USA (z. B. für Support, Betrieb oder Sicherheit) nicht vollständig ausgeschlossen werden. Für diese Übermittlungen bestehen folgende Garantien nach Kapitel V DSGVO:
Eine Übermittlung in andere Drittländer findet nicht statt.
Ihnen stehen gegenüber uns als Verantwortlichem folgende Rechte zu:
Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Art. 6 Abs. 1 lit. f DSGVO beruht, Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Werden Daten zum Zwecke der Direktwerbung verarbeitet, können Sie dem jederzeit ohne Angabe von Gründen widersprechen.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an [DATENSCHUTZ-E-MAIL] oder postalisch an die in Abschnitt 1 genannte Anschrift. Soweit sich Ihre Anfrage auf Daten bezieht, die wir als Auftragsverarbeiter für einen Kunden verarbeiten (Abschnitt 8), leiten wir Ihre Anfrage an den Kunden weiter bzw. verweisen Sie an diesen.
Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist: [ZUSTÄNDIGE LANDESDATENSCHUTZBEHÖRDE, z. B. Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg], [ANSCHRIFT], [WEBSITE].
Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Die KI-gestützte Einstufung von Belegen (Abschnitt 9) betrifft Dokumente, nicht Personen, und unterliegt der Kontrolle des Kunden. Profiling findet nicht statt.
Die Bereitstellung von E-Mail-Adresse, Unternehmensangaben und Zahlungsdaten ist für den Abschluss und die Durchführung des Vertrags erforderlich; ohne diese Daten können wir den Dienst nicht bereitstellen. Alle weiteren Angaben sind freiwillig.
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, insbesondere Transportverschlüsselung (TLS) für alle Verbindungen, Verschlüsselung gespeicherter Daten, Zugriffsbeschränkung nach dem Need-to-know-Prinzip, mandantengetrennte Datenhaltung, Protokollierung administrativer Zugriffe, regelmäßige Sicherungen in der EU-Region sowie automatische Löschroutinen. Eine Beschreibung der Maßnahmen ist Bestandteil des Auftragsverarbeitungsvertrags.
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, unser Dienst oder die eingesetzten Dienstleister ändern. Die jeweils aktuelle Fassung ist unter [URL DER DATENSCHUTZERKLÄRUNG] abrufbar. Über wesentliche Änderungen, die die Verarbeitung im Auftrag des Kunden betreffen (insbesondere neue Unterauftragsverarbeiter), informieren wir Kunden zusätzlich nach Maßgabe des Auftragsverarbeitungsvertrags.