← Zurück zur Startseite

Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Lux Selected GmbH
Taunusstraße 14
65183 Wiesbaden, Deutschland
Vertreten durch den Geschäftsführer: Joshua Lux
E-Mail: hello@selectedbyjoshualux.de
Telefon: +49 611 94583900

Wir haben derzeit keinen Datenschutzbeauftragten benannt, da die Voraussetzungen des Art. 37 Abs. 1 DSGVO und des § 38 BDSG nach unserer dokumentierten Prüfung nicht vorliegen. Für alle Fragen zum Datenschutz erreichen Sie uns unter den oben genannten Kontaktdaten.

2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter

Für das Verständnis dieser Erklärung ist eine Unterscheidung wichtig:

  • Als Verantwortlicher verarbeiten wir die Daten, die bei Ihrer Nutzung unseres Dienstes über Sie selbst anfallen — Ihre Kontodaten, Abrechnungsdaten und technische Protokolldaten. Darauf bezieht sich diese Datenschutzerklärung.
  • Als Auftragsverarbeiter verarbeiten wir die Inhalte, die Sie in den Dienst einbringen — insbesondere die in hochgeladenen PDF-Dokumenten enthaltenen Daten und die über die sevDesk-Schnittstelle übertragenen Daten. Für diese Inhalte sind Sie der Verantwortliche; wir handeln ausschließlich auf Ihre Weisung. Die Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV), der mit Vertragsschluss automatisch Bestandteil unserer Vereinbarung wird.

3. Welche Daten wir verarbeiten

3.1 Registrierung und Nutzerkonto

Bei der Registrierung erheben wir:

  • E-Mail-Adresse (Pflichtfeld)
  • Name (optional)
  • Firmenname (optional)
  • Passwort (wird ausschließlich als bcrypt-Hash gespeichert, nie im Klartext)
  • Zeitpunkt der Zustimmung zu AGB und Datenschutzerklärung

3.2 Bestätigung der E-Mail-Adresse (Double-Opt-In)

Nach der Registrierung senden wir Ihnen eine E-Mail mit einem Bestätigungslink. Erst nach dem Aufruf dieses Links wird Ihr Konto freigeschaltet. Gleiches gilt, wenn Sie über einen an dieselbe Adresse versandten Link ein neues Passwort vergeben und dabei AGB und Unternehmereigenschaft erneut bestätigen — auch dieser Weg setzt den Zugriff auf Ihr Postfach voraus. Wir speichern hierzu den Zeitpunkt der Bestätigung sowie einen kryptografischen Hash des Bestätigungstokens. Dieses Verfahren dient dem Nachweis, dass die Registrierung tatsächlich vom Inhaber der E-Mail-Adresse ausgeht, und schützt vor der missbräuchlichen Anmeldung fremder Adressen.

3.3 API-Schlüssel

Zur Nutzung des Dienstes speichern wir Ihren sevDesk-API-Token sowie — in den Tarifen Professional und Business zwingend, in den Tarifen Trial und Starter nicht erforderlich — Ihren Anthropic-API-Schlüssel. Diese werden nach dem anerkannten Verfahren AES-256-GCM verschlüsselt in unserer Datenbank gespeichert und nur serverseitig zur Weiterleitung von API-Anfragen entschlüsselt. Die Schlüssel werden nie an den Browser übermittelt.

3.4 PDF-Dokumente

Die hochgeladene PDF-Datei selbst speichern wir nicht. Sie wird ausschließlich zur Echtzeit-Verarbeitung an die Anthropic-API (Claude) übermittelt und nach der Extraktion der Positionen verworfen.

Wenn Sie das Extraktionsergebnis korrigieren, wird der korrigierte Positionsdatensatz jedoch dauerhaft als Lernbeispiel in Ihrem Konto gespeichert (siehe Ziffer 3.6). Diese Lernbeispiele können personenbezogene Daten aus dem Dokument enthalten — etwa Namen und Anschriften von Kunden oder Lieferanten. Auch für diese Daten sind Sie Verantwortlicher; wir verarbeiten sie ausschließlich weisungsgebunden (siehe Ziffer 2).

3.5 Nutzungsdaten

Wir protokollieren die Anzahl der verarbeiteten PDFs pro Monat zur Durchsetzung der Tarifgrenzen und zur Abrechnung. Inhalte der verarbeiteten Dokumente werden dabei nicht gespeichert.

3.6 Lernmuster

Korrekturen, die Sie an den extrahierten Positionen vornehmen, werden als Lernbeispiele gespeichert, um die Erkennung für Ihre zukünftigen Dokumente zu verbessern. Diese Daten sind ausschließlich Ihrem Konto zugeordnet und werden weder mandantenübergreifend genutzt noch zum Training von KI-Modellen verwendet. Sie können sie jederzeit löschen. Lernbeispiele können personenbezogene Daten Dritter aus Ihren Dokumenten enthalten und unterliegen daher dem Auftragsverarbeitungsvertrag.

3.6a Zugriff auf Ihr sevDesk-Konto

Über den von Ihnen hinterlegten API-Token rufen wir auf Ihre Veranlassung Daten aus Ihrem sevDesk-Konto ab — insbesondere Kontakt- und Belegdaten —, um extrahierte Positionen korrekt zuordnen und Belege anlegen zu können. Diese Daten werden ausschließlich für die Dauer des jeweiligen Vorgangs verarbeitet und nicht dauerhaft bei uns gespeichert. Auch hierbei handeln wir als Auftragsverarbeiter für Sie (siehe Ziffer 2).

3.7 Server-Protokolle

Beim Aufruf unserer Anwendung verarbeitet unser Hosting-Anbieter automatisch technische Zugriffsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, HTTP-Status, User-Agent). Diese Daten sind zur Auslieferung der Anwendung technisch erforderlich und dienen der Erkennung und Abwehr von Störungen und Angriffen.

3.8 Missbrauchsschutz (Rate-Limiting)

Um automatisierte Angriffe auf Anmeldung, Registrierung und Passwort-Zurücksetzung abzuwehren, begrenzen wir die Anzahl der Zugriffe je Absender. Hierzu wird — je nach Endpunkt — Ihre IP-Adresse, Ihre Nutzerkennung oder Ihre E-Mail-Adresse kurzzeitig in einem Zwischenspeicher (Upstash Redis) abgelegt und nach Ablauf des jeweiligen Zeitfensters automatisch gelöscht, längstens nach rund zwei Stunden.

3.9 Abrechnungsdaten

Bei Abschluss eines kostenpflichtigen Abonnements verarbeiten wir Ihre Rechnungsanschrift und ggf. Ihre Umsatzsteuer-Identifikationsnummer. Die Zahlungsabwicklung selbst erfolgt über Stripe; vollständige Zahlungsdaten (Kartennummer, IBAN) werden ausschließlich von Stripe verarbeitet und erreichen unsere Systeme nicht.

3.10 E-Mail-Kommunikation

Wir versenden vertragsbezogene System-E-Mails: Bestätigung der E-Mail-Adresse, Begrüßung, Passwort-Zurücksetzung und Änderungen an Ihrem Konto. Gegen Ende der kostenlosen Testphase erhalten Sie zudem eine Erinnerung, die auch auf unsere kostenpflichtigen Tarife hinweist; diese Erinnerung stützen wir auf unser berechtigtes Interesse an der Fortführung der Geschäftsbeziehung (Art. 6 Abs. 1 lit. f DSGVO). Sie können ihr jederzeit formlos widersprechen, etwa per Nachricht an die oben genannte Adresse. Einen Werbe-Newsletter versenden wir nicht. Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage.

4. Rechtsgrundlagen

VerarbeitungRechtsgrundlage
Konto, Bereitstellung des Dienstes, API-Weiterleitung, System-E-MailsArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Bestätigung der E-Mail-Adresse (Double-Opt-In)Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme — der Vertrag kommt nach § 3 Abs. 2 AGB erst mit der Bestätigung zustande); ergänzend lit. f (Schutz vor missbräuchlicher Anmeldung fremder Adressen)
Speicherung Ihrer API-Schlüssel für sevDesk und AnthropicArt. 6 Abs. 1 lit. b DSGVO
Rate-Limiting, Server-Protokolle, IT-SicherheitArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem, missbrauchsfreiem Betrieb)
Nutzungszählung zur Tarif- und AbrechnungskontrolleArt. 6 Abs. 1 lit. b DSGVO; ergänzend lit. f
Rechnungsanschrift und Umsatzsteuer-IdentifikationsnummerArt. 6 Abs. 1 lit. b DSGVO; für steuerliche Pflichtangaben zusätzlich lit. c i. V. m. § 14 UStG
Aufbewahrung von Rechnungs- und BuchungsdatenArt. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 257 HGB
Erinnerung zum Ende der TestphaseArt. 6 Abs. 1 lit. f DSGVO (Interesse an der Fortführung der Geschäftsbeziehung)
Bearbeitung von Anfragen per E-MailArt. 6 Abs. 1 lit. b DSGVO bei Vertrags- oder Anbahnungsbezug, im Übrigen lit. f
Inhaltsdaten aus Ihren Dokumenten, Lernbeispiele, sevDesk-ZugriffInsoweit ist keine eigene Rechtsgrundlage unsererseits erforderlich: Wir verarbeiten diese Daten ausschließlich weisungsgebunden in Ihrem Auftrag (Art. 28 DSGVO). Für das Vorliegen einer Rechtsgrundlage nach Art. 6 DSGVO sind Sie als Verantwortlicher zuständig.

Die Bereitstellung der als Pflichtfeld gekennzeichneten Daten (E-Mail-Adresse, Passwort) ist für den Vertragsschluss erforderlich. Ohne diese Angaben können wir den Dienst nicht bereitstellen. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht.

5. Empfänger und Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Dienstleister ein. Soweit diese personenbezogene Daten in unserem Auftrag verarbeiten, haben wir mit ihnen einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen. Stripe verarbeitet Zahlungsdaten im Rahmen der Zahlungsabwicklung weit überwiegend als eigenständig Verantwortlicher aufgrund eigener aufsichtsrechtlicher Pflichten; insoweit gelten die Datenschutzhinweise von Stripe.

AnbieterZweckRolleOrt der Verarbeitung
Vercel Inc. (USA)Anwendungs-Hosting (Frontend & API), Server-ProtokolleAuftragsverarbeiterEU-Region Frankfurt; Zugriff aus den USA möglich
Supabase Inc. (USA)Datenbank-Hosting (PostgreSQL)AuftragsverarbeiterEU (AWS Frankfurt); Zugriff aus den USA möglich
Anthropic, PBC (USA)KI-gestützte Positionsextraktion aus PDF-Dokumenten (Claude API)Auftragsverarbeiter (Tarife Trial und Starter)USA
Stripe Payments Europe, Ltd. (Irland)Zahlungsabwicklung, RechnungsstellungEigenständig VerantwortlicheEU (Irland); Übermittlung an Stripe, Inc. (USA) möglich
Resend, Inc. (USA)Versand der System-E-Mails (Bestätigung, Passwort, Hinweise)AuftragsverarbeiterUSA
Upstash, Inc. (USA)Kurzzeit-Zwischenspeicher für Rate-Limiting (Missbrauchsschutz)AuftragsverarbeiterEU-Region Frankfurt; Zugriff aus den USA möglich

sevDesk: Empfängerin dieser Daten ist die sevDesk GmbH, Hauptstraße 115, 77652 Offenburg. Die Übertragung erfolgt ausschließlich auf Ihre Veranlassung über den von Ihnen hinterlegten API-Token in Ihr eigenes sevDesk-Konto; ebenso rufen wir auf Ihre Veranlassung Daten von dort ab (Ziffer 3.6a). Für Ihr Vertragsverhältnis mit der sevDesk GmbH sind allein Sie verantwortlich; zwischen uns und der sevDesk GmbH besteht keine geschäftliche Verbindung.

Weitere Empfänger: Darüber hinaus können Ihre Daten an unseren Steuerberater sowie — bei Bedarf — an Rechtsberater, Gerichte oder Behörden übermittelt werden, soweit dies zur Erfüllung gesetzlicher Pflichten oder zur Geltendmachung von Rechtsansprüchen erforderlich ist.

Hinweis zu Anthropic: Bei der PDF-Verarbeitung werden die Inhalte Ihrer hochgeladenen Dokumente an die Anthropic-API (api.anthropic.com) übermittelt. In den Tarifen Trial und Starter erfolgt der Aufruf über unseren API-Zugang; hier gelten Anthropics Bedingungen für die kommerzielle API-Nutzung und der mit Anthropic geschlossene Auftragsverarbeitungsvertrag. In den Tarifen Professional und Business erfolgt der Aufruf über den von Ihnen hinterlegten eigenen Anthropic-API-Schlüssel; maßgeblich sind dann ausschließlich die Bedingungen Ihres eigenen Vertragsverhältnisses mit Anthropic. Wir empfehlen Ihnen, in diesem Fall den Auftragsverarbeitungsvertrag von Anthropic selbst abzuschließen. Nach den derzeitigen kommerziellen Bedingungen von Anthropic werden über die API übermittelte Inhalte nicht zum Training der Modelle verwendet; Ein- und Ausgaben können jedoch für einen begrenzten Zeitraum zu Sicherheits- und Missbrauchsprüfungen gespeichert werden. Maßgeblich sind die jeweils aktuellen Bedingungen von Anthropic.

Übermittlung in Drittländer: Bei den folgenden Empfängern findet eine Verarbeitung in den USA statt oder ist ein Zugriff aus den USA möglich. Grundlage der Übermittlung sind jeweils die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO im Rahmen des jeweiligen Auftragsverarbeitungsvertrages: Vercel Inc., Supabase Inc., Anthropic PBC, Resend Inc. und Upstash Inc. Bei Stripe erfolgt eine Weitergabe an die US-Muttergesellschaft Stripe, Inc. ebenfalls auf Grundlage der EU-Standardvertragsklauseln. Soweit ein Empfänger zusätzlich nach dem EU-US Data Privacy Framework zertifiziert ist, stützt sich die Übermittlung auf den Angemessenheitsbeschluss nach Art. 45 DSGVO.

Eine Kopie der Standardvertragsklauseln stellen wir Ihnen auf Anfrage unter hello@selectedbyjoshualux.de zur Verfügung. Wir weisen darauf hin, dass in den USA ein Schutzniveau besteht, das dem der EU nicht in jeder Hinsicht entspricht; insbesondere können US-Behörden nach US-Recht (etwa FISA 702, CLOUD Act) unter bestimmten Voraussetzungen auf Daten zugreifen, ohne dass Betroffenen die aus der EU bekannten Rechtsbehelfe in gleichem Umfang zur Verfügung stehen.

Eine Übersicht der Unterauftragsverarbeiter, die Inhaltsdaten aus Ihren Dokumenten verarbeiten, finden Sie in Anlage 3 des Auftragsverarbeitungsvertrags. Die vorstehende Tabelle listet darüber hinaus diejenigen Dienstleister, die ausschließlich Ihre Konto-, Abrechnungs- und Protokolldaten verarbeiten, für die wir selbst Verantwortlicher sind.

6. Speicherdauer

  • Kontodaten: Für die Dauer des Nutzungsverhältnisses. Sie können Ihr Konto jederzeit selbst löschen; die Löschung erfolgt dann sofort. Endet ein Abonnement, bleibt das Konto bestehen, damit Sie Ihre Daten weiterhin exportieren können (§ 5 Abs. 6 AGB)
  • Nicht bestätigte Registrierungen: Automatische Löschung, wenn die E-Mail-Adresse nicht innerhalb von 30 Tagen bestätigt wird
  • API-Schlüssel: Bis zur Löschung durch den Nutzer oder Kontolöschung
  • Lernmuster: Bis zur manuellen Löschung oder Kontolöschung
  • Nutzungsprotokolle: 12 Monate nach Erstellung
  • Rate-Limiting-Daten: Längstens rund zwei Stunden (automatischer Ablauf)
  • PDF-Dokumente: Werden nicht gespeichert (nur Echtzeit-Verarbeitung)
  • Rechnungs- und Buchungsdaten: 10 Jahre (§ 147 AO, § 257 HGB)

Bei Löschung Ihres Kontos werden Ihre personenbezogenen Daten unverzüglich gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Daten, die einer solchen Pflicht unterliegen, werden für die weitere Nutzung gesperrt und nach Ablauf der Frist gelöscht.

7. Ihre Rechte

Sie haben uns gegenüber folgende Rechte:

  • Auskunft (Art. 15 DSGVO): Welche Daten wir über Sie verarbeiten
  • Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger Daten
  • Löschung (Art. 17 DSGVO): Löschung Ihrer Daten
  • Einschränkung (Art. 18 DSGVO): Einschränkung der Verarbeitung
  • Datenübertragbarkeit (Art. 20 DSGVO): Herausgabe in einem maschinenlesbaren Format
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Soweit wir Sie im Einzelfall um eine Einwilligung bitten, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Derzeit stützen wir keine Verarbeitung auf eine Einwilligung

Sie können Ihre Daten jederzeit selbst über die Anwendung exportieren (Einstellungen → Datenexport) und Ihr Konto vollständig löschen (Einstellungen → Konto löschen).

Widerspruchsrecht nach Art. 21 DSGVO

Soweit wir Daten auf Grundlage eines berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Wir verarbeiten die betreffenden Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

8. Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet anderweitiger Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Gustav-Stresemann-Ring 1, 65189 Wiesbaden
Postfach 3163, 65021 Wiesbaden
Telefon: +49 611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
https://datenschutz.hessen.de

9. Cookies

Wir verwenden ausschließlich technisch notwendige Cookies für die Authentifizierung und die Absicherung von Formularen. Das Anmelde-Cookie hat eine Gültigkeit von 7 Tagen ab der letzten Nutzung und wird bei einer Passwortänderung sofort ungültig. Die Speicherung auf Ihrem Endgerät ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei, da sie für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich ist; die anschließende Verarbeitung der darin enthaltenen Daten stützen wir auf Art. 6 Abs. 1 lit. b DSGVO. Tracking-, Analyse- oder Marketing-Cookies setzen wir nicht ein, ebenso wenig Dienste zur Reichweitenmessung. Ein Cookie-Banner ist daher nicht erforderlich.

10. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung Ihnen gegenüber im Sinne des Art. 22 DSGVO findet nicht statt. Die KI-gestützte Extraktion von Positionen aus Dokumenten bereitet lediglich einen Entwurf vor, den Sie vor jeder Weiterverwendung selbst prüfen und freigeben.

11. Sicherheitsmaßnahmen

  • Verschlüsselung aller Datenübertragungen via HTTPS/TLS
  • AES-256-GCM-Verschlüsselung der hinterlegten API-Schlüssel in der Datenbank
  • Passwort-Hashing mit bcrypt (Kostenfaktor 12)
  • Verschlüsselte Sitzungs-Token mit begrenzter Gültigkeit; sofortige Ungültigkeit bei Passwortänderung
  • Datenbank- und Zwischenspeicher-Server in der EU (Region Frankfurt)
  • Begrenzung der Zugriffsversuche (Rate-Limiting) auf sicherheitsrelevanten Endpunkten
  • Mandantentrennung: Jeder Nutzer kann ausschließlich auf seine eigenen Daten zugreifen
  • Regelmäßige Sicherheitsupdates und Abhängigkeits-Prüfungen

12. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, unsere Dienstleistung oder die Art der Datenverarbeitung ändert. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung. Über wesentliche Änderungen informieren wir angemeldete Nutzer zusätzlich per E-Mail.

Stand: August 2026