Belegkurier
So funktioniert esPreiseAnleitungenFür KanzleienAnmeldenKostenlos testen

Datenschutzerklärung

Stand: [DATUM]

Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten die NovaVoca Technologies GmbH beim Besuch der Website und bei der Nutzung des Online-Dienstes „Belegkurier“ (nachfolgend „Belegkurier“ oder „Dienst“) verarbeitet, zu welchen Zwecken und auf welcher Rechtsgrundlage dies geschieht, an wen Daten übermittelt werden, wie lange sie gespeichert werden und welche Rechte Ihnen zustehen. Belegkurier richtet sich ausschließlich an Unternehmer (§ 14 BGB); „Sie“ bezeichnet nachfolgend die für den Kunden handelnden natürlichen Personen (z. B. Geschäftsführer, Mitarbeiter, Buchhaltung) sowie die Besucher der Website.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die in dieser Erklärung beschriebenen Verarbeitungen – soweit nicht in Abschnitt 8 etwas anderes beschrieben ist – ist:

NovaVoca Technologies GmbH
[STRASSE UND HAUSNUMMER]
[PLZ] [ORT]
Deutschland
E-Mail: [DATENSCHUTZ-E-MAIL]
Telefon: [TELEFONNUMMER]
Vertreten durch den Geschäftsführer [VORNAME NACHNAME GESCHÄFTSFÜHRER]

2. Datenschutzbeauftragter

Wir sind gesetzlich nicht zur Benennung eines Datenschutzbeauftragten verpflichtet (§ 38 BDSG, Art. 37 DSGVO). Datenschutzanfragen richten Sie bitte an [DATENSCHUTZ-E-MAIL].

3. Überblick: Was Belegkurier tut

Belegkurier ist ein Dienst zur automatisierten Weiterleitung von Rechnungsbelegen an die Buchhaltung. Der Kunde leitet E-Mails mit Rechnungs-PDFs an eine ihm zugeordnete persönliche Belegkurier-Import-Adresse weiter. Belegkurier

  • nimmt die E-Mail entgegen und speichert Metadaten (Absender, Betreff, Zeitstempel, Dateinamen) sowie die PDF-Anhänge vorübergehend,
  • prüft jedes PDF mithilfe eines KI-Modells (OpenAI API) darauf, ob es sich um eine Rechnung handelt, und extrahiert Rechnungsmerkmale (Aussteller, Rechnungsnummer, Betrag, Datum),
  • verhindert Doppelversand über Hashwerte der Datei und erkannte Rechnungsnummern,
  • sendet erkannte Belege per E-Mail an die vom Kunden hinterlegten DATEV-Upload-Mail-Adressen seines Steuerberaters,
  • protokolliert den Vorgang im Kundenkonto und löscht die PDF-Inhalte nach erfolgreicher Übermittlung; nicht zugestellte oder zur manuellen Prüfung markierte Belege verbleiben höchstens 30 Tage im „Prüfkorb“.

4. Rechtsgrundlagen im Überblick

Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO – Erfüllung eines Vertrags oder Durchführung vorvertraglicher Maßnahmen (Bereitstellung des Dienstes, Kontoverwaltung, Abrechnung);
  • Art. 6 Abs. 1 lit. c DSGVO – Erfüllung rechtlicher Verpflichtungen (insbesondere handels- und steuerrechtliche Aufbewahrungspflichten);
  • Art. 6 Abs. 1 lit. f DSGVO – Wahrung berechtigter Interessen (Betriebssicherheit, Missbrauchsabwehr, Geltendmachung von Ansprüchen);
  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (nur, soweit ausdrücklich angegeben, z. B. optionale Reichweitenmessung);
  • § 25 Abs. 2 Nr. 2 TDDDG – Speicherung und Zugriff auf Informationen in der Endeinrichtung, soweit dies für die Bereitstellung des ausdrücklich gewünschten Dienstes unbedingt erforderlich ist (technisch notwendiges Session-Cookie).

Soweit wir Belege im Auftrag des Kunden verarbeiten (Abschnitt 8), handeln wir als Auftragsverarbeiter nach Art. 28 DSGVO; die Rechtsgrundlage für diese Verarbeitung bestimmt der Kunde als Verantwortlicher.

5. Hosting und Server-Logfiles

Die Website und der Dienst werden bei Railway Corporation, 548 Market St PMB 68956, San Francisco, CA 94104, USA („Railway“) gehostet. Wir nutzen ausschließlich die Server-Region EU West (Amsterdam, Niederlande); auch die Datenbank (PostgreSQL) wird dort betrieben. Railway handelt für uns als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags (Data Processing Addendum) einschließlich der EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914). Ein Zugriff auf Daten durch Railway ist nur in dem Umfang möglich, der zur Bereitstellung der Infrastruktur erforderlich ist.

Bei jedem Aufruf der Website oder des Dienstes verarbeiten wir automatisch folgende Zugriffsdaten in Server-Logfiles:

  • IP-Adresse des anfragenden Geräts,
  • Datum und Uhrzeit des Zugriffs,
  • aufgerufene URL, HTTP-Methode und Statuscode,
  • übertragene Datenmenge,
  • Referrer-URL (sofern übermittelt),
  • Browsertyp, Browserversion und Betriebssystem (User-Agent).

Zweck ist die technische Bereitstellung, die Sicherstellung der Stabilität und Sicherheit der Systeme sowie die Aufklärung von Störungen und Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb. Die Logfiles werden nach [ANZAHL, z. B. 14] Tagen gelöscht, sofern nicht ein konkreter Sicherheitsvorfall eine längere Aufbewahrung erfordert.

6. Kontaktaufnahme

Wenn Sie uns per E-Mail (z. B. an [SUPPORT-E-MAIL]) kontaktieren, verarbeiten wir Ihre Angaben (E-Mail-Adresse, Name, Inhalt der Anfrage, Zeitpunkt) zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern die Anfrage im Zusammenhang mit einem Vertrag steht, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Wir löschen die Anfragen, sobald sie abschließend bearbeitet sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen, spätestens jedoch nach [ANZAHL, z. B. 24] Monaten.

7. Kundenkonto, Registrierung und Anmeldung per Magic-Link

7.1 Registrierung und Kontodaten

Zur Nutzung von Belegkurier ist ein Kundenkonto erforderlich. Bei der Registrierung verarbeiten wir:

  • E-Mail-Adresse der handelnden Person,
  • Firma/Unternehmensbezeichnung, Anschrift, ggf. USt-IdNr.,
  • Name und Funktion der handelnden Person (soweit angegeben),
  • Zeitpunkt der Registrierung, Zeitpunkt der Zustimmung zu AGB und Auftragsverarbeitungsvertrag (mit IP-Adresse als Nachweis),
  • Konfigurationsdaten des Kontos, insbesondere die persönliche Belegkurier-Import-Adresse und die vom Kunden hinterlegten DATEV-Upload-Mail-Adressen sowie die freigegebenen Absenderadressen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung). Die Speicherung der Zustimmungsnachweise erfolgt auf Grundlage von Art. 6 Abs. 1 lit. c und lit. f DSGVO (Nachweispflichten, Art. 5 Abs. 2 und Art. 28 Abs. 9 DSGVO).

7.2 Anmeldung per Magic-Link

Belegkurier verwendet keine Passwörter. Zur Anmeldung geben Sie Ihre E-Mail-Adresse ein; wir senden Ihnen einen einmalig gültigen, zeitlich befristeten Anmeldelink („Magic-Link“) per E-Mail. Hierzu verarbeiten wir Ihre E-Mail-Adresse, ein zufällig erzeugtes Token (gehasht gespeichert), den Zeitpunkt der Anforderung, den Zeitpunkt der Verwendung sowie IP-Adresse und User-Agent des anmeldenden Geräts. Der Link ist [ANZAHL, z. B. 15] Minuten gültig und wird nach Verwendung ungültig. Die Anmeldeversuche werden zur Missbrauchsabwehr (z. B. Begrenzung der Anforderungen pro Zeitraum) protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie hinsichtlich der Missbrauchsabwehr Art. 6 Abs. 1 lit. f DSGVO. Der Versand des Magic-Links erfolgt über unseren E-Mail-Dienstleister Resend (Abschnitt 10).

7.3 Session-Cookie

Nach erfolgreicher Anmeldung setzen wir ein Session-Cookie ([COOKIE-NAME]), das eine zufällige Sitzungskennung enthält. Es ist technisch zwingend erforderlich, damit Sie angemeldet bleiben, und enthält keine Tracking-Kennungen. Das Cookie wird mit den Attributen „HttpOnly“, „Secure“ und „SameSite“ gesetzt und läuft nach [ANZAHL, z. B. 30] Tagen bzw. bei Abmeldung ab. Rechtsgrundlage für den Zugriff auf Ihr Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG; für die nachgelagerte Verarbeitung Art. 6 Abs. 1 lit. b DSGVO. Eine Einwilligung ist hierfür nicht erforderlich. Weitere Cookies setzen wir nicht (siehe Abschnitt 12).

8. Verarbeitung von Belegen im Auftrag des Kunden (Auftragsverarbeitung)

8.1 Rollenverteilung

Die an die Import-Adresse weitergeleiteten E-Mails und die darin enthaltenen Rechnungs-PDFs können personenbezogene Daten enthalten (z. B. Namen, Kontaktdaten und Bankverbindungen von Rechnungsausstellern, Ansprechpartnern, Mitarbeitern oder Kunden des Kunden). Hinsichtlich dieser Daten ist der Kunde Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Die NovaVoca Technologies GmbH verarbeitet diese Daten ausschließlich im Auftrag und auf Weisung des Kunden als Auftragsverarbeiter (Art. 28 DSGVO). Grundlage ist der bei der Registrierung abgeschlossene Auftragsverarbeitungsvertrag. Betroffene Personen, deren Daten in Belegen enthalten sind, wenden sich mit Anfragen zu dieser Verarbeitung bitte an den jeweiligen Kunden; wir unterstützen den Kunden bei der Beantwortung.

8.2 Ablauf der Verarbeitung

  1. Empfang: E-Mails an die Import-Adresse werden über die Empfangsinfrastruktur unseres Dienstleisters Resend (Abschnitt 10) angenommen und per Webhook an unsere Systeme übergeben. Nur Nachrichten von Absenderadressen, die der Kunde freigegeben hat, werden verarbeitet; andere Nachrichten werden abgewiesen und nach [ANZAHL, z. B. 7] Tagen gelöscht.
  2. Zwischenspeicherung: Wir speichern Metadaten der E-Mail (Absender, Empfänger, Betreff, Eingangszeitpunkt, Message-ID, Dateinamen und Größe der Anhänge) sowie die PDF-Anhänge verschlüsselt in unserer Datenbank bzw. unserem Dateispeicher bei Railway (EU-Region). Andere Anhänge als PDF-Dateien werden verworfen.
  3. Duplikatprüfung: Für jedes PDF wird ein kryptografischer Hashwert (SHA-256) gebildet und mit bereits verarbeiteten Belegen des Kunden abgeglichen.
  4. KI-Prüfung: Der Inhalt jedes PDF (Text und ggf. Bilddaten der Seiten) wird an die API von OpenAI übermittelt (Abschnitt 9). Das Modell prüft, ob es sich um eine Rechnung oder einen sonstigen buchungsrelevanten Beleg handelt, und gibt strukturierte Merkmale zurück (Belegart, Aussteller, Rechnungsnummer, Rechnungsdatum, Brutto-/Nettobetrag, Währung, Konfidenzwert, kurze Begründung).
  5. Doppelversandschutz: Erkannte Rechnungsnummern werden zusammen mit dem Aussteller mit dem Protokoll abgeglichen; erkannte Duplikate werden nicht erneut versendet, sondern im Protokoll als Duplikat vermerkt.
  6. Übermittlung: Als Beleg erkannte PDFs werden per E-Mail über Resend an die vom Kunden hinterlegten DATEV-Upload-Mail-Adressen (Empfänger: DATEV eG, Nürnberg, für den vom Kunden beauftragten Steuerberater) gesendet. Die Übertragung erfolgt transportverschlüsselt (TLS).
  7. Prüfkorb: PDFs, die das Modell nicht eindeutig als Beleg erkennt, die als Duplikat markiert wurden oder deren Zustellung fehlgeschlagen ist, werden im Kundenkonto zur manuellen Prüfung bereitgestellt. Der Kunde entscheidet über Freigabe oder Verwerfen.
  8. Löschung: Die PDF-Inhalte werden unmittelbar nach erfolgreicher Übermittlung, spätestens jedoch [ANZAHL, z. B. 24] Stunden nach Zustellbestätigung, gelöscht. PDFs im Prüfkorb werden spätestens 30 Tage nach Eingang automatisch gelöscht. Der vollständige E-Mail-Body wird nicht dauerhaft gespeichert.

8.3 Protokolldaten

Im Kundenkonto speichern wir zu jedem Vorgang ein Protokoll mit: Absenderadresse, Betreff, Dateiname, Hashwert, erkannter Aussteller, Rechnungsnummer, Rechnungsdatum, Betrag, KI-Urteil (Belegart, Konfidenz, Begründung), Empfängeradresse(n), Zustellstatus und Zeitstempel. Das Protokoll dient dem Kunden zur Nachvollziehbarkeit und dem Doppelversandschutz. Es wird für die Dauer des Vertrags gespeichert und [ANZAHL, z. B. 90] Tage nach Vertragsende gelöscht, sofern der Kunde es nicht zuvor exportiert oder gelöscht hat. Der Kunde kann einzelne Protokolleinträge jederzeit löschen; in diesem Fall entfällt für diese Belege der Doppelversandschutz.

9. Einsatz künstlicher Intelligenz (OpenAI)

Zur Prüfung und Auswertung der Belege nutzen wir die Programmierschnittstelle (API) von OpenAI. Vertragspartner für Kunden im Europäischen Wirtschaftsraum ist OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland; die technische Verarbeitung erfolgt durch OpenAI Ireland Ltd. und ihre Konzerngesellschaft OpenAI, L.L.C. (bzw. OpenAI OpCo, LLC), 1960 Bryant Street, San Francisco, CA 94110, USA („OpenAI“). Eingesetztes Modell: [MODELLNAME, z. B. GPT-4.1 mini]. Es gilt:

  • An OpenAI werden der Inhalt des jeweiligen PDF (Text und/oder gerenderte Seiten) sowie eine feste Anweisung zur Klassifikation übermittelt. Kontodaten des Kunden, Absenderadressen oder DATEV-Adressen werden nicht übermittelt.
  • OpenAI verwendet über die API übermittelte Daten vertraglich nicht zum Training seiner Modelle.
  • Wir haben mit OpenAI einen Auftragsverarbeitungsvertrag (Data Processing Addendum) mit EU-Standardvertragsklauseln abgeschlossen. OpenAI, L.L.C. ist zudem unter dem EU-U.S. Data Privacy Framework zertifiziert.
  • Wir nutzen ein OpenAI-Projekt mit EU-Datenresidenz; Anfragen werden über den EU-Endpunkt (eu.api.openai.com) in Rechenzentren in der EU verarbeitet. Die Eingaben werden nicht zum Training von Modellen verwendet und nicht dauerhaft gespeichert; OpenAI kann Anfragen zur Missbrauchsprüfung für bis zu 30 Tage vorhalten. Eine vollständige Nullspeicherung (Zero Data Retention) ist bei OpenAI beantragt und wird nach Freigabe aktiviert.
  • Das Ergebnis ist eine Einstufung und Merkmalsextraktion, keine Entscheidung mit rechtlicher Wirkung gegenüber natürlichen Personen. Der Kunde kann jede Einstufung im Prüfkorb bzw. Protokoll nachvollziehen und korrigieren. Eine automatisierte Entscheidungsfindung im Einzelfall im Sinne des Art. 22 DSGVO findet nicht statt.

Rechtsgrundlage ist – soweit Sie Kontoinhaber sind – Art. 6 Abs. 1 lit. b DSGVO; für in Belegen enthaltene Daten Dritter handeln wir als Auftragsverarbeiter des Kunden (Abschnitt 8). Weitere Informationen finden Sie in unseren Hinweisen zum KI-Einsatz.

10. E-Mail-Versand und -Empfang (Resend)

Für den Empfang von E-Mails an die Import-Adressen und für den Versand transaktionaler E-Mails (Magic-Links, Weiterleitung von Belegen an DATEV, Benachrichtigungen über Prüfkorb, Zustellfehler und Vertragsangelegenheiten) nutzen wir Resend, Inc., [ADRESSE RESEND, z. B. 2261 Market Street #5039, San Francisco, CA 94114], USA („Resend“). Resend verarbeitet dabei E-Mail-Adressen von Absendern und Empfängern, Betreff, Nachrichteninhalt und Anhänge, Zeitstempel sowie Zustellinformationen (Zustellung, Bounce, Fehler). Wir haben die EU-Region für den E-Mail-Verkehr gewählt. Nach Angaben von Resend werden Kopien von E-Mails und Protokolldaten für bis zu 30 Tage in Resend-Systemen vorgehalten; wir haben die Speicherdauer soweit technisch möglich auf [ANZAHL] Tage reduziert. Resend ist Auftragsverarbeiter auf Grundlage eines Data Processing Agreement mit EU-Standardvertragsklauseln und unter dem EU-U.S. Data Privacy Framework zertifiziert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Werbliche E-Mails versenden wir nicht ohne Ihre ausdrückliche Einwilligung; Hinweise zu Produktänderungen, die den Vertrag betreffen, sind Vertragskommunikation.

11. Zahlungsabwicklung und Abrechnung (Stripe)

Die Bezahlung des Abonnements wird über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland („Stripe“) abgewickelt. Zahlungsdaten (Karten- oder Kontodaten) werden direkt in von Stripe bereitgestellten Formularen erhoben und an Stripe übermittelt; wir erhalten und speichern keine vollständigen Zahlungsdaten, sondern lediglich eine Kundenkennung, den Zahlungsstatus, die Art des Zahlungsmittels (z. B. Kartentyp und letzte vier Ziffern) und die Rechnungshistorie. Stripe verarbeitet die Zahlungsdaten für die Zahlungsabwicklung, Betrugsprävention und zur Erfüllung eigener gesetzlicher Pflichten (z. B. Geldwäscheprävention) als eigenständig Verantwortlicher. Stripe kann Daten an verbundene Unternehmen in den USA (Stripe, Inc.) übermitteln; Stripe stützt diese Übermittlungen auf EU-Standardvertragsklauseln und ist unter dem EU-U.S. Data Privacy Framework zertifiziert. Einzelheiten: Datenschutzerklärung von Stripe. Rechtsgrundlage für die Weitergabe an Stripe ist Art. 6 Abs. 1 lit. b DSGVO.

Rechnungs- und Buchungsdaten (Firma, Anschrift, USt-IdNr., Rechnungsbeträge, Zahlungszeitpunkte) speichern wir zur Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO, § 257 HGB, § 14b UStG) für acht Jahre (Buchungsbelege) bzw. zehn Jahre (Handelsbücher, Jahresabschlüsse) ab Ende des Kalenderjahres, in dem die Rechnung erstellt wurde.

12. Cookies und Reichweitenmessung

12.1 Cookies

Belegkurier verwendet ausschließlich das in Abschnitt 7.3 beschriebene technisch notwendige Session-Cookie sowie ggf. ein kurzlebiges Cookie zum Schutz vor Cross-Site-Request-Forgery ([CSRF-COOKIE-NAME]). Wir setzen keine Tracking-, Marketing- oder Analyse-Cookies und keine Cookies von Drittanbietern. Ein Cookie-Banner ist daher nicht erforderlich.

12.2 Optionale Reichweitenmessung mit Plausible Analytics

[DIESEN ABSCHNITT NUR VERWENDEN, WENN PLAUSIBLE AKTIVIERT IST:] Auf der öffentlichen Website (nicht innerhalb des angemeldeten Bereichs) setzen wir Plausible Analytics der Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estland, ein. Plausible verwendet keine Cookies und speichert keine Kennungen auf Ihrem Endgerät. Erhoben werden aufgerufene Seite, Referrer, Browser- und Betriebssystemtyp, Gerätetyp sowie das Land des Zugriffs. Die IP-Adresse und der User-Agent werden mit einem täglich wechselnden Salt gehasht; die IP-Adresse wird nicht gespeichert. Die Verarbeitung erfolgt auf Servern in der EU. Wir verwenden Plausible nur, wenn Sie über den entsprechenden Schalter auf der Website eingewilligt haben (Art. 6 Abs. 1 lit. a DSGVO); Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft über denselben Schalter widerrufen. [ALTERNATIV, NACH ANWALTLICHER PRÜFUNG:] Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Reichweitenmessung); Sie können der Verarbeitung jederzeit widersprechen. Weitere Informationen: Plausible Data Policy.

12.3 Reichweitenmessung mit Vercel Web Analytics

[VOR VERÖFFENTLICHUNG ANWALTLICH PRÜFEN:] Auf der öffentlichen Website (nicht innerhalb des angemeldeten Bereichs) setzen wir Vercel Web Analytics der Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA („Vercel“), ein. Vercel Web Analytics verwendet keine Cookies und speichert keine Kennungen auf Ihrem Endgerät. Erhoben werden aufgerufene Seite, Referrer, Browser- und Betriebssystemtyp, Gerätetyp sowie das Land des Zugriffs. Aus IP-Adresse und User-Agent wird ein täglich wechselnder Hash gebildet, um Seitenaufrufe eines Tages einem Besuch zuzuordnen; die IP-Adresse selbst wird nicht gespeichert. Vercel handelt für uns als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags einschließlich der EU-Standardvertragsklauseln; zur Übermittlung in die USA siehe Abschnitt 14. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Reichweitenmessung ohne Zugriff auf Ihr Endgerät); Sie können der Verarbeitung jederzeit widersprechen. [ALTERNATIV, FALLS EINWILLIGUNG GEWÜNSCHT: Wir setzen Vercel Web Analytics nur ein, wenn Sie über den entsprechenden Schalter eingewilligt haben (Art. 6 Abs. 1 lit. a DSGVO).] Weitere Informationen: Vercel Web Analytics Privacy & Compliance.

13. Empfänger personenbezogener Daten

Wir geben personenbezogene Daten nur an folgende Kategorien von Empfängern weiter:

  • Auftragsverarbeiter (Art. 28 DSGVO): Railway Corporation (Hosting, Datenbank), Vercel Inc. (Auslieferung der öffentlichen Website, Reichweitenmessung), Resend, Inc. (E-Mail-Empfang und -Versand), OpenAI Ireland Ltd. / OpenAI, L.L.C. (KI-Prüfung), [WEITERE DIENSTLEISTER, z. B. Fehlerprotokollierung, Support-Ticket-System, sofern eingesetzt].
  • Eigenständig Verantwortliche: Stripe Payments Europe, Ltd. (Zahlungsabwicklung); Steuerberater und Rechtsanwälte der NovaVoca Technologies GmbH im Rahmen ihrer Beauftragung; Behörden und Gerichte, soweit wir gesetzlich verpflichtet sind.
  • Empfänger auf Weisung des Kunden: DATEV eG, Paumgartnerstraße 6–14, 90329 Nürnberg (Betreiber von DATEV Unternehmen online / DATEV Upload Mail), und der vom Kunden beauftragte Steuerberater. Die Übermittlung an die vom Kunden eingetragenen DATEV-Upload-Mail-Adressen erfolgt ausschließlich auf Weisung des Kunden; DATEV ist insoweit Auftragsverarbeiter des Steuerberaters bzw. des Kunden, nicht unser Unterauftragsverarbeiter.

14. Datenübermittlung in Drittländer

Einige der von uns eingesetzten Dienstleister haben ihren Sitz in den USA oder gehören zu Konzernen mit Sitz in den USA. Auch wenn wir – soweit verfügbar – EU-Regionen nutzen (Railway: Amsterdam; Resend: EU-Region; OpenAI: [EU-Datenresidenz / Zero Data Retention]), kann ein Zugriff aus den USA (z. B. für Support, Betrieb oder Sicherheit) nicht vollständig ausgeschlossen werden. Für diese Übermittlungen bestehen folgende Garantien nach Kapitel V DSGVO:

  • Angemessenheitsbeschluss (Art. 45 DSGVO): Die Europäische Kommission hat mit Beschluss vom 10. Juli 2023 festgestellt, dass die USA für Unternehmen, die unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert sind, ein angemessenes Datenschutzniveau gewährleisten. Das Gericht der Europäischen Union hat den Beschluss mit Urteil vom 3. September 2025 (T-553/23, Latombe) bestätigt; ein Rechtsmittel zum Europäischen Gerichtshof (C-703/25 P) ist anhängig. Unter dem DPF zertifiziert sind nach unserer Kenntnis: OpenAI, L.L.C., Resend, Inc. und Stripe, Inc. [ZERTIFIZIERUNGSSTATUS RAILWAY PRÜFEN].
  • Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO): Mit allen genannten Dienstleistern haben wir zusätzlich die von der Kommission erlassenen Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914, Modul 2 bzw. 3) vereinbart und ergänzende Maßnahmen (Transportverschlüsselung, Verschlüsselung im Ruhezustand, Datenminimierung, Regionenwahl) getroffen. Auf Anfrage stellen wir Ihnen eine Kopie der Klauseln zur Verfügung.

Eine Übermittlung in andere Drittländer findet nicht statt.

15. Speicherdauer im Überblick

  • Server-Logfiles: [ANZAHL, z. B. 14] Tage.
  • Magic-Link-Token: bis zur Verwendung, spätestens [ANZAHL, z. B. 15] Minuten; Anmeldeprotokoll: [ANZAHL, z. B. 90] Tage.
  • PDF-Belege: Löschung unmittelbar nach erfolgreicher Übermittlung, spätestens [ANZAHL, z. B. 24] Stunden nach Zustellbestätigung; im Prüfkorb höchstens 30 Tage.
  • Abgewiesene E-Mails nicht freigegebener Absender: [ANZAHL, z. B. 7] Tage.
  • Protokolldaten (Metadaten, Hashwerte, KI-Urteil): Vertragslaufzeit zuzüglich [ANZAHL, z. B. 90] Tage; auf Wunsch des Kunden früher.
  • Kontodaten: Vertragslaufzeit zuzüglich [ANZAHL, z. B. 90] Tage; danach Löschung, soweit keine Aufbewahrungspflichten bestehen.
  • Rechnungs- und Buchungsdaten: acht bzw. zehn Jahre (§ 147 AO, § 257 HGB).
  • Nachweise über die Zustimmung zu AGB/AVV: bis drei Jahre nach Vertragsende (Verjährung, §§ 195, 199 BGB).
  • Support-Anfragen: bis zur Erledigung, höchstens [ANZAHL, z. B. 24] Monate.
  • Kopien bei Resend: bis zu 30 Tage (dienstleisterseitig); bei OpenAI: keine dauerhafte Speicherung, Vorhaltung zur Missbrauchsprüfung bis zu 30 Tage.

16. Ihre Rechte als betroffene Person

Ihnen stehen gegenüber uns als Verantwortlichem folgende Rechte zu:

  • Auskunft über die Sie betreffenden personenbezogenen Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Art. 6 Abs. 1 lit. f DSGVO beruht, Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Werden Daten zum Zwecke der Direktwerbung verarbeitet, können Sie dem jederzeit ohne Angabe von Gründen widersprechen.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an [DATENSCHUTZ-E-MAIL] oder postalisch an die in Abschnitt 1 genannte Anschrift. Soweit sich Ihre Anfrage auf Daten bezieht, die wir als Auftragsverarbeiter für einen Kunden verarbeiten (Abschnitt 8), leiten wir Ihre Anfrage an den Kunden weiter bzw. verweisen Sie an diesen.

Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist: [ZUSTÄNDIGE LANDESDATENSCHUTZBEHÖRDE, z. B. Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg], [ANSCHRIFT], [WEBSITE].

17. Keine automatisierte Entscheidungsfindung, kein Profiling

Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Die KI-gestützte Einstufung von Belegen (Abschnitt 9) betrifft Dokumente, nicht Personen, und unterliegt der Kontrolle des Kunden. Profiling findet nicht statt.

18. Pflicht zur Bereitstellung von Daten

Die Bereitstellung von E-Mail-Adresse, Unternehmensangaben und Zahlungsdaten ist für den Abschluss und die Durchführung des Vertrags erforderlich; ohne diese Daten können wir den Dienst nicht bereitstellen. Alle weiteren Angaben sind freiwillig.

19. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, insbesondere Transportverschlüsselung (TLS) für alle Verbindungen, Verschlüsselung gespeicherter Daten, Zugriffsbeschränkung nach dem Need-to-know-Prinzip, mandantengetrennte Datenhaltung, Protokollierung administrativer Zugriffe, regelmäßige Sicherungen in der EU-Region sowie automatische Löschroutinen. Eine Beschreibung der Maßnahmen ist Bestandteil des Auftragsverarbeitungsvertrags.

20. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, unser Dienst oder die eingesetzten Dienstleister ändern. Die jeweils aktuelle Fassung ist unter [URL DER DATENSCHUTZERKLÄRUNG] abrufbar. Über wesentliche Änderungen, die die Verarbeitung im Auftrag des Kunden betreffen (insbesondere neue Unterauftragsverarbeiter), informieren wir Kunden zusätzlich nach Maßgabe des Auftragsverarbeitungsvertrags.

Belegkurier

Ein Angebot der NovaVoca Technologies GmbH. DATEV und DATEV Unternehmen online sind Marken der DATEV eG, Nürnberg. Belegkurier ist ein unabhängiges Produkt und steht in keiner Verbindung zur DATEV eG.

Produkt

So funktioniert esPreiseAnleitungenVergleichFür Kanzleien

Rechtliches

ImpressumDatenschutzAGBAuftragsverarbeitungKI-HinweisSupport