← Zurück zur Startseite

Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Lux Selected GmbH
Taunusstraße 14
65183 Wiesbaden, Deutschland
Vertreten durch den Geschäftsführer: Joshua Lux
E-Mail: hello@selectedbyjoshualux.de
Telefon: +49 611 94583900

Wir haben derzeit keinen Datenschutzbeauftragten benannt, da die Voraussetzungen des Art. 37 Abs. 1 DSGVO und des § 38 BDSG nach unserer dokumentierten Prüfung nicht vorliegen. Für alle Fragen zum Datenschutz erreichen Sie uns unter den oben genannten Kontaktdaten.

2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter

Für das Verständnis dieser Erklärung ist eine Unterscheidung wichtig:

  • Als Verantwortlicher verarbeiten wir die Daten, die bei Ihrer Nutzung unseres Dienstes über Sie selbst anfallen — Ihre Kontodaten, Abrechnungsdaten und technische Protokolldaten. Darauf bezieht sich diese Datenschutzerklärung.
  • Als Auftragsverarbeiter verarbeiten wir die Inhalte, die Sie in den Dienst einbringen — insbesondere die in hochgeladenen PDF-Dokumenten enthaltenen Daten und die über die sevDesk-Schnittstelle übertragenen Daten. Für diese Inhalte sind Sie der Verantwortliche; wir handeln ausschließlich auf Ihre Weisung. Die Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV), der mit Vertragsschluss automatisch Bestandteil unserer Vereinbarung wird.

3. Welche Daten wir verarbeiten

3.1 Registrierung und Nutzerkonto

Bei der Registrierung erheben wir:

  • E-Mail-Adresse (Pflichtfeld; Wegwerf-Adressen werden nicht akzeptiert)
  • Firma oder Geschäftsbezeichnung (Pflichtfeld — der Dienst richtet sich ausschließlich an Unternehmer)
  • Name (optional)
  • Passwort (wird ausschließlich als bcrypt-Hash gespeichert, nie im Klartext; beim Setzen wird es über ein anonymisiertes Verfahren gegen bekannte Datenlecks geprüft, siehe Ziffer 3.12)
  • Zeitpunkt und Fassung der akzeptierten AGB einschließlich AVV sowie Zeitpunkt der Kenntnisnahme dieser Datenschutzerklärung
  • Zeitpunkt Ihrer Erklärung, als Unternehmer und nicht als Verbraucher zu handeln (§ 1 Abs. 2 AGB)
  • falls erteilt: Zeitpunkt und Fassung Ihrer freiwilligen Einwilligung in werbliche E-Mails (Ziffer 3.10)
  • falls angegeben: Ihre freiwillige Antwort auf die Frage, wie Sie auf uns aufmerksam geworden sind (feste Auswahlliste, keine Freitexte)
  • Zeitpunkt Ihrer letzten Anmeldung (Grundlage der Inaktivitätslöschung, Ziffer 6)

3.2 Bestätigung der E-Mail-Adresse (Double-Opt-In)

Nach der Registrierung senden wir Ihnen eine E-Mail mit einem Bestätigungslink. Erst nach dem Aufruf dieses Links wird Ihr Konto freigeschaltet. Gleiches gilt, wenn Sie über einen an dieselbe Adresse versandten Link ein neues Passwort vergeben und dabei AGB und Unternehmereigenschaft erneut bestätigen — auch dieser Weg setzt den Zugriff auf Ihr Postfach voraus. Wir speichern hierzu den Zeitpunkt der Bestätigung sowie einen kryptografischen Hash des Bestätigungstokens. Ändern Sie später Ihre Anmelde-Adresse, bestätigen Sie die neue Adresse auf demselben Weg; Ihre bisherige Adresse erhält einen Link, mit dem sich die Änderung sieben Tage lang rückgängig machen lässt. Dieses Verfahren dient dem Nachweis, dass die Registrierung tatsächlich vom Inhaber der E-Mail-Adresse ausgeht, und schützt vor der missbräuchlichen Anmeldung fremder Adressen.

3.3 API-Schlüssel und Zwei-Faktor-Geheimnis

Zur Nutzung des Dienstes speichern wir Ihren sevDesk-API-Token sowie — im Tarif Business zwingend, in den Tarifen Trial, Starter und Professional freiwillig — Ihren Anthropic-API-Schlüssel. Richten Sie die Zwei-Faktor-Authentifizierung ein, speichern wir außerdem das zugehörige TOTP-Geheimnis. Diese Werte werden nach dem anerkannten Verfahren AES-256-GCM verschlüsselt in unserer Datenbank gespeichert und nur serverseitig entschlüsselt. Sie werden nie an den Browser übermittelt und lassen sich in den Einstellungen jederzeit entfernen.

3.4 PDF-Dokumente

Die hochgeladene PDF-Datei selbst speichern wir nicht. Sie wird ausschließlich zur Echtzeit-Verarbeitung an die Anthropic-API (Claude) übermittelt und nach der Extraktion der Positionen verworfen.

Wenn Sie das Extraktionsergebnis korrigieren, wird der korrigierte Positionsdatensatz jedoch dauerhaft als Lernbeispiel in Ihrem Konto gespeichert (siehe Ziffer 3.6). Diese Lernbeispiele können personenbezogene Daten aus dem Dokument enthalten — etwa Namen und Anschriften von Kunden oder Lieferanten. Auch für diese Daten sind Sie Verantwortlicher; wir verarbeiten sie ausschließlich weisungsgebunden (siehe Ziffer 2).

3.5 Nutzungs- und Protokolldaten

Wir protokollieren je Konto mit Zeitstempel:

  • jede Verarbeitung eines PDF-Dokuments sowie jede Übertragung an sevDesk — zur Durchsetzung der Tarifgrenzen und zur Abrechnung; Inhalte der Dokumente werden dabei nicht gespeichert;
  • je KI-Aufruf die technischen Verbrauchswerte (Anzahl der Eingabe- und Ausgabe-Tokens, verwendetes Modell, ob unser oder Ihr eigener API-Schlüssel genutzt wurde, ob es sich um eine Fortsetzung eines abgeschnittenen Ergebnisses handelte) — zur Kostenkontrolle und zur Durchsetzung der Volumengrenzen des Tarifs;
  • welche System- und Hinweis-E-Mails wir Ihnen gesendet haben (z. B. Erinnerung zum Ende der Testphase, Zahlungserinnerung, Warnung vor Inaktivitätslöschung) — um Doppelversand zu vermeiden und den Versand nachweisen zu können;
  • Ihre freiwillige Herkunftsangabe aus der Registrierung (Ziffer 3.1);
  • Verwaltungsvorgänge an Ihrem Konto durch uns (etwa eine Tarifänderung oder Sperre) mit dem Zeitpunkt.

3.6 Lernmuster

Korrekturen, die Sie an den extrahierten Positionen vornehmen, werden als Lernbeispiele gespeichert, um die Erkennung für Ihre zukünftigen Dokumente zu verbessern. Diese Daten sind ausschließlich Ihrem Konto zugeordnet und werden weder mandantenübergreifend genutzt noch zum Training von KI-Modellen verwendet. Sie können sie jederzeit löschen. Lernbeispiele können personenbezogene Daten Dritter aus Ihren Dokumenten enthalten und unterliegen daher dem Auftragsverarbeitungsvertrag.

3.6a Zugriff auf Ihr sevDesk-Konto

Über den von Ihnen hinterlegten API-Token rufen wir auf Ihre Veranlassung Daten aus Ihrem sevDesk-Konto ab — insbesondere Kontakt- und Belegdaten —, um extrahierte Positionen korrekt zuordnen und Belege anlegen zu können. Diese Daten werden ausschließlich für die Dauer des jeweiligen Vorgangs verarbeitet und nicht dauerhaft bei uns gespeichert. Auch hierbei handeln wir als Auftragsverarbeiter für Sie (siehe Ziffer 2).

3.7 Server-Protokolle

Beim Aufruf unserer Anwendung verarbeitet unser Hosting-Anbieter automatisch technische Zugriffsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, HTTP-Status, User-Agent). Diese Daten sind zur Auslieferung der Anwendung technisch erforderlich und dienen der Erkennung und Abwehr von Störungen und Angriffen. In unseren eigenen Anwendungsprotokollen werden E-Mail-Adressen nur gekürzt festgehalten. Meldet Ihr Browser eine Verletzung unserer Sicherheitsrichtlinie (Content Security Policy), empfangen wir die betroffene Adresse und die blockierte Ressource, ohne weitere Daten.

3.8 Missbrauchsschutz (Rate-Limiting)

Um automatisierte Angriffe auf Anmeldung, Registrierung, Passwort-Zurücksetzung und die kostenpflichtigen Funktionen abzuwehren, begrenzen wir die Anzahl der Zugriffe je Absender. Hierzu wird — je nach Endpunkt — Ihre IP-Adresse (bei IPv6 nur die ersten 64 Bit), Ihre Nutzerkennung oder ein gekürzter Hashwert Ihrer E-Mail-Adresse kurzzeitig in einem Zwischenspeicher (Upstash Redis) abgelegt und nach Ablauf des jeweiligen Zeitfensters automatisch gelöscht, längstens nach 48 Stunden. E-Mail-Adressen werden dort nicht im Klartext gespeichert.

3.9 Abrechnungsdaten

Bei Abschluss eines kostenpflichtigen Abonnements erhebt der Zahlungsdienstleister Stripe im Bestellvorgang Ihre Rechnungsanschrift und Ihre Umsatzsteuer-Identifikationsnummer; beides wird bei Stripe gespeichert und für die Rechnungsstellung verwendet. Wir selbst speichern hierzu nur die Kennungen Ihres Stripe-Kundenkontos und Ihres Abonnements, den gebuchten Tarif, den Status und die Laufzeit. Vollständige Zahlungsdaten (Kartennummer, IBAN) werden ausschließlich von Stripe verarbeitet und erreichen unsere Systeme nicht. Änderungen an Rechnungsanschrift oder USt-IdNr. nehmen Sie im Stripe-Kundenportal vor („Abo verwalten“).

3.10 E-Mail-Kommunikation

Vertragsbezogene E-Mails (keine Einwilligung erforderlich): Bestätigung der E-Mail-Adresse, Begrüßung, Passwort-Zurücksetzung, Änderungen an Ihrem Konto und Ihrer Anmelde-Adresse, eine Information gegen Ende der kostenlosen Testphase darüber, dass der Zugang ruht, eine Zahlungserinnerung bei fehlgeschlagener Abbuchung (§ 4 Abs. 4 AGB), die Warnung vor der Löschung eines lange ungenutzten Kontos sowie die Mitteilung über die Löschung von Auftragsdaten nach Vertragsende. Diese Mails enthalten keine Werbung; die Information zum Ende der Testphase nennt weder Preise noch Tarife.

Werbliche E-Mails (nur mit Ihrer Einwilligung): Bei der Registrierung können Sie freiwillig einwilligen, Produktinformationen und Tarif-Empfehlungen zu erhalten — etwa eine Fassung der Erinnerung zum Ende der Testphase mit Hinweis auf unsere Tarife oder Hinweise auf Aktionen. Ohne diese Einwilligung erhalten Sie ausschließlich die vertragsbezogenen Mails. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 Abs. 2 Nr. 2 UWG. Wir speichern Zeitpunkt und Fassung Ihrer Einwilligung; die Bestätigung Ihrer E-Mail-Adresse bestätigt zugleich die Einwilligung. Sie können sie jederzeit ohne Angabe von Gründen mit Wirkung für die Zukunft widerrufen — über den Abmeldelink in jeder dieser Mails (ein Klick, ohne Anmeldung) oder formlos per Nachricht an hello@selectedbyjoshualux.de. Den Zeitpunkt eines Widerrufs speichern wir, damit er dauerhaft beachtet wird. Einen regelmäßigen Newsletter versenden wir nicht.

Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage. Der Versand aller Mails erfolgt über den Dienstleister Resend (Ziffer 5).

3.11 Zwischenspeicher im Browser (localStorage)

Die Anwendung legt im Speicher Ihres Browsers zwei Einträge ab: Ihre gewählte Darstellung (hell/dunkel/automatisch) und — während Sie ein Dokument bearbeiten — einen Entwurf des laufenden Vorgangs (erkannte Positionen, Preise, gewählter Kontakt), damit ein versehentliches Neuladen nicht zum Verlust Ihrer Arbeit führt. Der Entwurf ist Ihrer Nutzerkennung zugeordnet, verfällt nach 24 Stunden und wird beim Abmelden sowie beim Löschen des Kontos entfernt. Diese Speicherung ist für den von Ihnen gewünschten Dienst erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); die Daten verlassen Ihr Gerät nicht.

3.12 Prüfung von Passwörtern gegen Datenlecks

Beim Setzen eines Passworts prüfen wir, ob es in bekannten Datenlecks enthalten ist. Dazu übermitteln wir die ersten fünf Zeichen eines Hashwerts des Passworts an den Dienst „Have I Been Pwned“ (Superlative Enterprises Pty Ltd, Australien) und vergleichen die Antwort lokal. Das Passwort selbst und Ihre Identität verlassen unseren Server dabei nicht (k-Anonymity). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz Ihres Kontos). Ist der Dienst nicht erreichbar, unterbleibt die Prüfung.

4. Rechtsgrundlagen

VerarbeitungRechtsgrundlage
Konto, Bereitstellung des Dienstes, API-Weiterleitung, vertragsbezogene E-Mails, Zwischenspeicher im BrowserArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Bestätigung der E-Mail-Adresse (Double-Opt-In), Rückgängig-Link bei AdresswechselArt. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme — der Vertrag kommt nach § 3 Abs. 2 AGB erst mit der Bestätigung zustande); ergänzend lit. f (Schutz vor missbräuchlicher Anmeldung fremder Adressen und vor Kontoübernahme)
Speicherung Ihrer API-Schlüssel für sevDesk und Anthropic, Zwei-Faktor-GeheimnisArt. 6 Abs. 1 lit. b DSGVO
Werbliche E-Mails (Produktinformationen, Tarif-Empfehlungen)Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i. V. m. § 7 Abs. 2 Nr. 2 UWG; jederzeit widerruflich
Freiwillige Herkunftsangabe bei der RegistrierungArt. 6 Abs. 1 lit. f DSGVO (Interesse zu wissen, über welche Kanäle Nutzer uns finden); Angabe freiwillig, jederzeit widersprechbar
Rate-Limiting, Server-Protokolle, CSP-Meldungen, Passwort-Leckprüfung, IT-SicherheitArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem, missbrauchsfreiem Betrieb)
Nutzungszählung und Token-Verbrauchswerte zur Tarif-, Volumen- und AbrechnungskontrolleArt. 6 Abs. 1 lit. b DSGVO; ergänzend lit. f (Kostenkontrolle)
Protokoll gesendeter Hinweis-E-Mails, Nachweis von Einwilligung und WiderspruchArt. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 7 Abs. 1 DSGVO; ergänzend lit. f
Aufbewahrung von Rechnungs- und Buchungsdaten (bei Stripe)Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 257 HGB, § 14 UStG
Löschung ungenutzter Konten, DatensicherungenArt. 5 Abs. 1 lit. e und Art. 32 DSGVO; Art. 6 Abs. 1 lit. c und f DSGVO
Bearbeitung von Anfragen per E-MailArt. 6 Abs. 1 lit. b DSGVO bei Vertrags- oder Anbahnungsbezug, im Übrigen lit. f
Inhaltsdaten aus Ihren Dokumenten, Lernbeispiele, sevDesk-ZugriffInsoweit ist keine eigene Rechtsgrundlage unsererseits erforderlich: Wir verarbeiten diese Daten ausschließlich weisungsgebunden in Ihrem Auftrag (Art. 28 DSGVO). Für das Vorliegen einer Rechtsgrundlage nach Art. 6 DSGVO sind Sie als Verantwortlicher zuständig.

Die Bereitstellung der als Pflichtfeld gekennzeichneten Daten (E-Mail-Adresse, Passwort, Firma) ist für den Vertragsschluss erforderlich. Ohne diese Angaben können wir den Dienst nicht bereitstellen. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht. Alle übrigen Angaben sind freiwillig.

5. Empfänger und Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Dienstleister ein. Soweit diese personenbezogene Daten in unserem Auftrag verarbeiten, geschieht das auf Grundlage von Auftragsverarbeitungsverträgen nach Art. 28 DSGVO — bei den genannten Anbietern als Bestandteil ihrer Nutzungsbedingungen (Data Processing Addendum) einschließlich der EU-Standardvertragsklauseln. Stripe verarbeitet Zahlungsdaten im Rahmen der Zahlungsabwicklung weit überwiegend als eigenständig Verantwortlicher aufgrund eigener aufsichtsrechtlicher Pflichten; insoweit gelten die Datenschutzhinweise von Stripe.

AnbieterZweckRolleOrt der Verarbeitung
Vercel Inc. (USA)Anwendungs-Hosting (Frontend & API), Server-ProtokolleAuftragsverarbeiterEU-Region Frankfurt; Zugriff aus den USA möglich
Supabase Inc. (USA)Datenbank-Hosting (PostgreSQL), verschlüsselte Datenbank-SicherungenAuftragsverarbeiterEU (AWS Frankfurt); Zugriff aus den USA möglich
Anthropic, PBC (USA)KI-gestützte Positionsextraktion aus PDF-Dokumenten (Claude API)Auftragsverarbeiter (Tarife Trial, Starter und Professional; im Tarif Business nur, soweit ausnahmsweise kein eigener Zugang hinterlegt ist)USA
Stripe Payments Europe, Ltd. (Irland)Zahlungsabwicklung, Rechnungsstellung, KundenportalEigenständig VerantwortlicheEU (Irland); Übermittlung an Stripe, Inc. (USA) möglich
Resend, Inc. (USA)Versand der System-E-Mails und der werblichen E-MailsAuftragsverarbeiterEU-Region (Irland); Zugriff aus den USA möglich
Upstash, Inc. (USA)Kurzzeit-Zwischenspeicher für Rate-Limiting (Missbrauchsschutz)AuftragsverarbeiterEU-Region Frankfurt; Zugriff aus den USA möglich
Dropbox, Inc. (USA)Ablage unserer eigenen, verschlüsselten Datenbank-Sicherungen (Ziffer 6)AuftragsverarbeiterUSA; Dropbox ist nach dem EU-US Data Privacy Framework zertifiziert
Superlative Enterprises Pty Ltd (Australien, „Have I Been Pwned“)Prüfung von Passwörtern gegen Datenlecks (Ziffer 3.12)Empfänger eines anonymisierten Hash-Fragments; keine personenbezogenen Datenweltweit (Content Delivery Network)

sevDesk: Empfängerin dieser Daten ist die sevDesk GmbH, Hauptstraße 115, 77652 Offenburg. Die Übertragung erfolgt ausschließlich auf Ihre Veranlassung über den von Ihnen hinterlegten API-Token in Ihr eigenes sevDesk-Konto; ebenso rufen wir auf Ihre Veranlassung Daten von dort ab (Ziffer 3.6a). Für Ihr Vertragsverhältnis mit der sevDesk GmbH sind allein Sie verantwortlich; zwischen uns und der sevDesk GmbH besteht keine geschäftliche Verbindung.

Weitere Empfänger: Darüber hinaus können Ihre Daten an unseren Steuerberater sowie — bei Bedarf — an Rechtsberater, Gerichte oder Behörden übermittelt werden, soweit dies zur Erfüllung gesetzlicher Pflichten oder zur Geltendmachung von Rechtsansprüchen erforderlich ist.

Hinweis zu Anthropic: Bei der PDF-Verarbeitung werden die Inhalte Ihrer hochgeladenen Dokumente an die Anthropic-API (api.anthropic.com) übermittelt. Haben Sie keinen eigenen Anthropic-API-Schlüssel hinterlegt — der Regelfall in den Tarifen Trial, Starter und Professional —, erfolgt der Aufruf über unseren API-Zugang; hier gelten Anthropics Bedingungen für die kommerzielle API-Nutzung und der mit Anthropic geschlossene Auftragsverarbeitungsvertrag. Haben Sie einen eigenen Anthropic-API-Schlüssel hinterlegt — im Tarif Business verpflichtend, in den übrigen Tarifen freiwillig —, erfolgt der Aufruf über diesen Schlüssel; maßgeblich sind dann ausschließlich die Bedingungen Ihres eigenen Vertragsverhältnisses mit Anthropic. Wir empfehlen Ihnen, in diesem Fall den Auftragsverarbeitungsvertrag von Anthropic selbst abzuschließen. Nach den derzeitigen kommerziellen Bedingungen von Anthropic werden über die API übermittelte Inhalte nicht zum Training der Modelle verwendet; Ein- und Ausgaben können jedoch für einen begrenzten Zeitraum zu Sicherheits- und Missbrauchsprüfungen gespeichert werden. Maßgeblich sind die jeweils aktuellen Bedingungen von Anthropic.

Übermittlung in Drittländer: Bei den folgenden Empfängern findet eine Verarbeitung in den USA statt oder ist ein Zugriff aus den USA möglich. Grundlage der Übermittlung sind jeweils die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO im Rahmen des jeweiligen Auftragsverarbeitungsvertrages: Vercel Inc., Supabase Inc., Anthropic PBC, Resend Inc., Upstash Inc. und Dropbox Inc. Bei Stripe erfolgt eine Weitergabe an die US-Muttergesellschaft Stripe, Inc. ebenfalls auf Grundlage der EU-Standardvertragsklauseln. Soweit ein Empfänger zusätzlich nach dem EU-US Data Privacy Framework zertifiziert ist, stützt sich die Übermittlung auf den Angemessenheitsbeschluss nach Art. 45 DSGVO.

Eine Kopie der Standardvertragsklauseln stellen wir Ihnen auf Anfrage unter hello@selectedbyjoshualux.de zur Verfügung. Wir weisen darauf hin, dass in den USA ein Schutzniveau besteht, das dem der EU nicht in jeder Hinsicht entspricht; insbesondere können US-Behörden nach US-Recht (etwa FISA 702, CLOUD Act) unter bestimmten Voraussetzungen auf Daten zugreifen, ohne dass Betroffenen die aus der EU bekannten Rechtsbehelfe in gleichem Umfang zur Verfügung stehen.

Eine Übersicht der Unterauftragsverarbeiter, die Inhaltsdaten aus Ihren Dokumenten verarbeiten, finden Sie in Anlage 3 des Auftragsverarbeitungsvertrags. Die vorstehende Tabelle listet darüber hinaus diejenigen Dienstleister, die ausschließlich Ihre Konto-, Abrechnungs- und Protokolldaten verarbeiten, für die wir selbst Verantwortlicher sind.

6. Speicherdauer

  • Kontodaten: Für die Dauer des Nutzungsverhältnisses. Sie können Ihr Konto jederzeit selbst löschen; die Löschung erfolgt dann sofort. Endet ein Abonnement, bleibt das Konto bestehen, damit Sie Ihre Daten weiterhin exportieren können (§ 5 Abs. 6 AGB).
  • Ungenutzte Konten: Melden Sie sich 24 Monate lang nicht an und besteht kein laufendes Abonnement, löschen wir das Konto mit allen Daten. Einen Monat vorher erhalten Sie eine Warnung per E-Mail; eine Anmeldung genügt, um das Konto zu behalten.
  • Nicht bestätigte Registrierungen: Automatische Löschung, wenn die E-Mail-Adresse nicht innerhalb von 30 Tagen bestätigt wird.
  • API-Schlüssel, Zwei-Faktor-Geheimnis, Lernbeispiele: Bis zur Löschung durch Sie oder bis zur Kontolöschung. Kündigen wir den Nutzungsvertrag (§ 5 Abs. 4 und 5 AGB), löschen wir diese Auftragsdaten spätestens 45 Tage nach Vertragsende (§ 7 AVV).
  • Nutzungs- und Protokolldaten (Ziffer 3.5): 365 Tage nach Erstellung.
  • Nachweis von Einwilligung und Widerspruch: Bis zur Kontolöschung.
  • Rate-Limiting-Daten: Längstens 48 Stunden (automatischer Ablauf).
  • Server-Protokolle des Hosting-Anbieters: Kurzzeitig, nach den Fristen des Anbieters höchstens wenige Tage.
  • Entwurf im Browser (Ziffer 3.11): 24 Stunden, spätestens beim Abmelden.
  • Datensicherungen: Der Datenbank-Anbieter erstellt automatische Sicherungen; eigene, verschlüsselte Sicherungen bewahren wir höchstens 35 Tage auf. Gelöschte Daten verschwinden aus den Sicherungen mit deren Ablauf.
  • PDF-Dokumente: Werden nicht gespeichert (nur Echtzeit-Verarbeitung).
  • E-Mail-Anfragen an uns: Bis zur Erledigung, längstens drei Jahre (Verjährung).
  • Rechnungs- und Buchungsdaten (bei Stripe und in unserer Buchhaltung): 8 Jahre für Buchungsbelege und 10 Jahre für Bücher und Abschlüsse (§ 147 AO, § 257 HGB in der seit dem 1. Januar 2025 geltenden Fassung).

Bei Löschung Ihres Kontos werden Ihre personenbezogenen Daten unverzüglich gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Daten, die einer solchen Pflicht unterliegen, werden für die weitere Nutzung gesperrt und nach Ablauf der Frist gelöscht. Ein laufendes Abonnement wird bei der Kontolöschung gekündigt.

7. Ihre Rechte

Sie haben uns gegenüber folgende Rechte:

  • Auskunft (Art. 15 DSGVO): Welche Daten wir über Sie verarbeiten
  • Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger Daten
  • Löschung (Art. 17 DSGVO): Löschung Ihrer Daten
  • Einschränkung (Art. 18 DSGVO): Einschränkung der Verarbeitung
  • Datenübertragbarkeit (Art. 20 DSGVO): Herausgabe in einem maschinenlesbaren Format
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Ihre Einwilligung in werbliche E-Mails (Ziffer 3.10) können Sie jederzeit mit Wirkung für die Zukunft widerrufen — über den Link in jeder dieser Mails oder formlos per Nachricht an uns. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Sie können Ihre Daten jederzeit selbst über die Anwendung exportieren (Konto → Daten exportieren) und Ihr Konto vollständig löschen (Konto → Konto löschen). Der Export enthält alle in Ziffer 3 genannten Konto-, Einwilligungs- und Protokolldaten.

Widerspruchsrecht nach Art. 21 DSGVO

Soweit wir Daten auf Grundlage eines berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Wir verarbeiten die betreffenden Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Gegen Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.

8. Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet anderweitiger Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Gustav-Stresemann-Ring 1, 65189 Wiesbaden
Postfach 3163, 65021 Wiesbaden
Telefon: +49 611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
https://datenschutz.hessen.de

9. Cookies und Reichweitenmessung

Wir verwenden ausschließlich technisch notwendige Cookies für die Authentifizierung und die Absicherung von Formularen (Anmelde-Cookie, CSRF-Schutz). Vor der Anmeldung setzen wir keine Cookies. Das Anmelde-Cookie hat eine Gültigkeit von 7 Tagen ab der letzten Nutzung und wird bei einer Passwortänderung, einem Wechsel der Anmelde-Adresse oder einer Kontolöschung sofort ungültig. Die Speicherung auf Ihrem Endgerät ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei, da sie für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich ist; die anschließende Verarbeitung der darin enthaltenen Daten stützen wir auf Art. 6 Abs. 1 lit. b DSGVO. Tracking-, Analyse- oder Marketing-Cookies setzen wir nicht ein, ebenso wenig Dienste zur Reichweitenmessung oder Schriftarten und Skripte von fremden Servern. Ein Cookie-Banner ist daher nicht erforderlich. Zum Zwischenspeicher im Browser siehe Ziffer 3.11.

10. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung Ihnen gegenüber im Sinne des Art. 22 DSGVO findet nicht statt. Die KI-gestützte Extraktion von Positionen aus Dokumenten bereitet lediglich einen Entwurf vor, den Sie vor jeder Weiterverwendung selbst prüfen und freigeben.

11. Sicherheitsmaßnahmen

  • Verschlüsselung aller Datenübertragungen via HTTPS/TLS, auch zwischen Anwendung und Datenbank
  • AES-256-GCM-Verschlüsselung der hinterlegten API-Schlüssel und Zwei-Faktor-Geheimnisse in der Datenbank
  • Passwort-Hashing mit bcrypt (Kostenfaktor 12); Prüfung neuer Passwörter gegen bekannte Datenlecks
  • Optionale Zwei-Faktor-Authentifizierung (TOTP) für jedes Konto; für administrative Zugänge zur Anwendung verpflichtend
  • Signierte Sitzungs-Token mit begrenzter Gültigkeit; sofortige Ungültigkeit bei Passwortänderung, Adresswechsel und Kontolöschung
  • Datenbank- und Zwischenspeicher-Server in der EU (Region Frankfurt); verschlüsselte Sicherungen
  • Begrenzung der Zugriffsversuche (Rate-Limiting) auf sicherheitsrelevanten und kostenpflichtigen Endpunkten; Herkunftsprüfung bei zustandsändernden Anfragen
  • Mandantentrennung: Jeder Nutzer kann ausschließlich auf seine eigenen Daten zugreifen
  • Strenge Browser-Sicherheitsrichtlinien (Content Security Policy, HSTS) mit Meldung von Verstößen
  • Regelmäßige Sicherheitsupdates und automatisierte Prüfung der Abhängigkeiten auf bekannte Schwachstellen

12. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, unsere Dienstleistung oder die Art der Datenverarbeitung ändert. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung. Über wesentliche Änderungen informieren wir angemeldete Nutzer zusätzlich per E-Mail.

Stand: September 2026