Skip to main content

Datenschutzerklärung

Last updated: 2026-08-07 · Version 2026-08-07.1

This document is provided in German as required by German law for businesses domiciled in Germany.

1. Verantwortlicher

accuno Boy & Dzialek GbR Templiner Straße 6 14612 Falkensee Deutschland Vertretungsberechtigte Gesellschafter: Jonas Boy und Hannes Dzialek E-Mail: [email protected]

2. Datenschutzkontakt

Datenschutzanfragen richten Sie bitte an [email protected].

3. Grundsätze, Datenquellen und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, soweit dies für den jeweiligen Zweck erforderlich ist. Daten erhalten wir unmittelbar von Ihnen, von Nutzern Ihres Unternehmens, aus von Ihnen angebundenen Diensten oder aus Unterlagen, die Sie in accuno verarbeiten. Bei Geschäftskontakten können Stammdaten außerdem aus öffentlich zugänglichen Unternehmensquellen stammen.

  • Art. 6 Abs. 1 lit. b DSGVO für Vertrag, Registrierung, Support und vorvertragliche Anfragen,
  • Art. 6 Abs. 1 lit. c DSGVO für handels-, steuer- und aufsichtsrechtliche Pflichten,
  • Art. 6 Abs. 1 lit. f DSGVO für sicheren, stabilen Betrieb, Missbrauchsabwehr und Rechtsdurchsetzung,
  • Art. 6 Abs. 1 lit. a DSGVO für freiwillige Vormerkungen und optionale Reichweitenmessung.

Ist eine Angabe für Vertrag oder gesetzliche Pflichten erforderlich, kann die Leistung ohne sie gegebenenfalls nicht bereitgestellt werden. Eine darüber hinausgehende gesetzliche oder vertragliche Pflicht zur Bereitstellung besteht nicht.

4. Websiteaufruf, Hosting und Sicherheit

Beim Aufruf unserer Websites und Apps werden IP-Adresse, Datum und Uhrzeit, Zieladresse, Referrer, Browser- und Geräteinformationen, HTTP-Status, übertragene Datenmenge und Sicherheitsereignisse verarbeitet. Dies ist für Auslieferung, Lastverteilung, Fehleranalyse, DDoS- und Angriffsschutz sowie die Aufklärung von Missbrauch erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb.

Anwendung, Datenbank und Objektspeicher werden bei Hetzner in Deutschland betrieben. Cloudflare wird als vorgelagerter Netzwerk- und Sicherheitsdienst eingesetzt. Direkte IP-Adressen in den eigenen Anwendungs-, Sitzungs- und Auditdaten werden nach 30 Tagen pseudonymisiert; verbleibende IP-Bezüge werden je nach Datenklasse nach 90 beziehungsweise spätestens 365 Tagen entfernt. Kürzere providerseitige und technische Rotationen bleiben unberührt.

5. Cookies und ähnliche Technologien

Unbedingt erforderliche Speicherungen beruhen auf § 25 Abs. 2 Nr. 2 TDDDG und, soweit dabei personenbezogene Daten verarbeitet werden, auf Art. 6 Abs. 1 lit. b oder f DSGVO. Analytics wird erst nach Ihrer Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO geladen.

SpeicherungZweckDauerKategorie
cc_cookieNachweis und Verwaltung Ihrer Cookie-Auswahl182 TageErforderlich
__cf_bm, cf_clearance, _cfuvidCloudflare Bot-, Challenge- und Rate-Limit-Schutz; nur soweit die jeweilige Schutzfunktion es setztSitzung beziehungsweise providerseitig funktionsabhängig; __cf_bm 30 Minuten InaktivitätErforderlich
at, rftAnmeldung, Sitzungsfortsetzung und Schutz des Kundenkontos in der AppZugriff bis zu 12 Stunden; Sitzungsfortsetzung bis zu 30 Tage oder bis zur AbmeldungErforderlich
theme, localeVom angemeldeten Nutzer gewählte Darstellung und SpracheBis zu 1 JahrErforderlich für angeforderte Einstellungen
cookie_consentMerkt in der App, dass der Hinweis zu den dort ausschließlich funktionalen Cookies geschlossen wurdeBis zu 1 JahrErforderlich
Kurzzeitige Sicherheits- und Ablauf-CookiesDemo-Warteschlange, Formularübergaben, Einladungen, E-Mail-Verifikation, Passwortzurücksetzung und sicherer SupportzugangJe nach Vorgang wenige Minuten bis zum Ablauf des jeweiligen VorgangsErforderlich
_ga, _ga_*Google Analytics 4: Nutzer- und SitzungsunterscheidungStandardmäßig bis zu 2 Jahre; bei Widerruf lokal entferntAnalytics, Einwilligung

Google Tag Manager dient nur der technischen Verwaltung der freigegebenen Mess-Tags. Google Analytics verarbeitet unter anderem Online-Kennungen, Seitenaufrufe, Interaktionen, Geräteinformationen und grobe Standortdaten. Google verwirft IP-Adressen von Nutzern aus dem EWR vor der Protokollierung. Wir senden keine User-ID und haben Werbespeicherungen im Consent Mode deaktiviert. Die Einwilligung können Sie jederzeit über „Cookie-Einstellungen“ im Footer widerrufen.

Die von uns konfigurierbare Aufbewahrung für nutzer- und ereignisbezogene Daten in Google Analytics beträgt 14 Monate. Standardberichte mit zusammengefassten Werten können hiervon unberührt bleiben.

6. Cloudflare Turnstile

Kontakt-, Demo-, Registrierungs- und Vormerkungsformulare können durch Cloudflare Turnstile geschützt werden. Hierbei werden IP-Adresse, Browser- und Geräteinformationen, Interaktions- und Challenge-Daten verarbeitet, um automatisierte Zugriffe zu erkennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz der Dienste und verfügbarer Demo-Kapazität. Turnstile-Tokens sind einmalig nutzbar und verfallen technisch nach wenigen Minuten.

7. Kontaktformular und E-Mail

Bei einer Kontaktaufnahme verarbeiten wir Name, E-Mail-Adresse, Betreff, Nachricht und Versandmetadaten. Eine technisch valide Client-IP wird nur während der Anfrage für die Turnstile-Prüfung und einen lokalen, flüchtigen HMAC-basierten Missbrauchsschutz verwendet. Die rohe IP-Adresse wird dabei weder lokal gespeichert noch an Resend übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen oder vertraglichen Anliegen, sonst Art. 6 Abs. 1 lit. f DSGVO. Die Bestätigung im Formular dokumentiert die Kenntnisnahme dieser Datenschutzerklärung; sie ist keine Werbeeinwilligung. Die Kontaktanfrage wird über Resend zugestellt.

Korrespondenz wird gelöscht, sobald Anfrage und etwaige Anschlussfragen abschließend erledigt sind, sofern keine handels- oder steuerrechtliche Aufbewahrung, Rechtsverteidigung oder dokumentierte Einwilligung eine längere Speicherung erfordert.

8. Release-Vormerkung und interne Tests

Für die einmalige Release-Benachrichtigung, den angekündigten Aktionscode und – nur bei gesetztem optionalem Häkchen – Einladungen zu internen Tests verarbeiten wir Ihre verschlüsselt gespeicherte E-Mail-Adresse, Zweck, Quelle, Einwilligungsfassung und Zeitpunkte von Anmeldung, Bestätigung, Benachrichtigung und Widerruf. Es handelt sich nicht um eine allgemeine Newsletter-Anmeldung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Die Vormerkung wird erst durch Double-Opt-in wirksam. Bestätigungs-, Abmelde-, Test- und Release-Nachrichten werden über STRATO zugestellt.

Der Bestätigungslink ist 48 Stunden gültig. Nicht bestätigte Datensätze werden sieben Tage nach Ablauf, also spätestens nach etwa neun Tagen, gelöscht. Nach Abmeldung oder erfolgter Launch-Benachrichtigung wird der Datensatz noch 30 Tage zur Nachweis- und Missbrauchsabwehr aufbewahrt und anschließend gelöscht. Der Widerruf ist jederzeit über den Abmeldelink oder per E-Mail möglich.

9. Öffentliche Live-Demo

Die Demo kann ohne Kundenkonto genutzt werden. Wir verarbeiten eine zufällige Browserkennung, pseudonymisierte IP- und Gerätekennungen, kurzzeitig die IP-Adresse und den User-Agent, Queue-, Sicherheits- und Sitzungsdaten sowie Änderungen innerhalb des zugewiesenen Demo-Mandanten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unsere Interessen sind die Bereitstellung einer fair reservierten Demo und der Missbrauchsschutz. Reservierungskennungen laufen regelmäßig nach 15 Minuten, Sitzungen spätestens nach 45 Minuten ab; der Mandant wird danach zurückgesetzt.

Die Demo ist ausschließlich für Musterdaten bestimmt. Laden Sie keine eigenen personenbezogenen, vertraulichen oder steuerlich relevanten Daten hoch.

10. Registrierung, Kundenkonto und Vertragsbetrieb

Wir verarbeiten Konto- und Kontaktdaten, Unternehmens- und Mandantenstammdaten, Rollen und Berechtigungen, Vertrags-, Abrechnungs- und Nutzungsdaten, Supportkommunikation sowie Sicherheits- und Auditprotokolle. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO. Nicht bestätigte, ungenutzte Registrierungen ohne weitere Beziehungen werden nach 30 Tagen anonymisiert.

Inhalte gewöhnlicher Supporttickets werden 730 Tage ab dem ersten Ticketabschluss gespeichert; als Sicherheitsvorfall klassifizierte Ticketinhalte 1.095 Tage. Danach entfernt ein täglicher Löschlauf Betreff und Nachrichten. Erforderliche Lifecycle- und Auditmetadaten werden getrennt aufbewahrt. Ein dokumentierter Legal Hold kann die Inhaltslöschung für die Dauer eines Sicherheits-, Rechts- oder Aufsichtsverfahrens sperren.

Für Daten, die ein Kunde in Buchungen, Belegen, Bankumsätzen, Kontakten, E-Mail-Importen oder sonstigen Produktfunktionen verarbeitet, ist der Kunde grundsätzlich Verantwortlicher und accuno Auftragsverarbeiter. Einzelheiten regelt der Auftragsverarbeitungsvertrag. Direkt angebundene E-Mail-Dienste werden vom Kunden ausgewählt; Verbindung und Abruf erfolgen auf dessen Weisung. Bankdaten werden nach dem derzeitigen Produktstand durch den Kunden als unterstützte Kontoauszugsdatei bereitgestellt, nicht über eine PSD2-Bankschnittstelle abgerufen.

11. KI-gestützte Extraktion

Bei Start einer KI-Extraktion werden die für den gewählten Verarbeitungsschritt erforderlichen Dokumentinhalte und Anweisungen an einen der in der Subprozessorliste genannten KI-Anbieter übermittelt. Die Auswahl kann automatisiert nach Verfügbarkeit und Produktkonfiguration erfolgen. Ergebnisse sind Vorschläge; sie werden nicht für Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO verwendet. Die Verarbeitung beruht im Kundenverhältnis auf Art. 6 Abs. 1 lit. b DSGVO und erfolgt für Kundeninhalte auf dokumentierte Weisung gemäß AVV.

  • OpenAI verwendet API-Ein- und Ausgaben standardmäßig nicht zum Modelltraining; Missbrauchsprotokolle können bis zu 30 Tage gespeichert werden.
  • Mistral verarbeitet Standard-API-Ein- und Ausgaben nach der jeweils gebuchten Datenschutzkonfiguration; ohne aktivierte Zero-Data-Retention können Missbrauchs- und Betriebsdaten befristet gespeichert werden.
  • Synthetic erklärt für die API, Prompts und Antworten nur zur Anfragebearbeitung zu verarbeiten, nicht zum Training zu verwenden und danach nicht zu speichern. Der Einsatz erfolgt erst nach dokumentierter Prüfung der erforderlichen Vertrags- und Drittlandgarantien.

Besondere Kategorien personenbezogener Daten sollen nicht gezielt übermittelt werden. Enthält ein Beleg solche Daten, muss der Kunde vor Nutzung eine tragfähige Rechtsgrundlage und erforderliche Schutzmaßnahmen sicherstellen.

12. Empfänger und Subprozessoren

Zugriff erhalten nur intern berechtigte Personen und die nachfolgend genannten Anbieter, soweit dies für den jeweiligen Zweck erforderlich ist. Behörden, Gerichte, Berater oder Prüfer erhalten Daten nur bei gesetzlicher Verpflichtung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

EmpfängerOrtZweck / DatenEinsatz / Transfer
Hetzner Online GmbHDeutschland (Nürnberg)Cloud-Server, Datenbankbetrieb, Objektspeicher und Sicherungen
Kundeninhalte, Konto- und Mandantendaten, Dokumente, Protokoll- und Sicherungsdaten
Stets für den Produktbetrieb
Verarbeitung in Deutschland; kein Drittlandtransfer für die gebuchten Speicherorte beabsichtigt
Cloudflare, Inc.USA / weltweites Edge-NetzwerkDNS, CDN, DDoS- und Angriffsschutz, Web Application Firewall und Turnstile
IP-Adresse, Anfrage- und Sicherheitsmetadaten sowie technisch durchgeleitete Inhalte
Stets für öffentlich erreichbare Dienste und Sicherheitsprüfungen
EU-US Data Privacy Framework, soweit anwendbar; ergänzend EU-Standardvertragsklauseln
STRATO GmbHDeutschland / Europäischer WirtschaftsraumTransaktions-E-Mails für Konten, Einladungen, Sicherheit und Release-Vormerkungen
Empfängeradresse, Absender-/Mandantenbezug, Nachrichtentext und Zustellmetadaten
Bei transaktionalem E-Mail-Versand aus der accuno-Anwendung
Verarbeitung im Europäischen Wirtschaftsraum nach der gebuchten Standardkonfiguration
OpenAI Ireland Ltd.Irland / mögliche Verarbeitung durch verbundene Unternehmen und Subprozessoren außerhalb des EWRKI-gestützte Beleg- und Dokumentextraktion
Ausgewählte Dokumentinhalte, Extraktionsanweisungen und erzeugte strukturierte Ergebnisse
Nur bei Nutzung einer Funktion, die OpenAI als Verarbeitungsweg auswählt
Angemessenheitsbeschluss, soweit anwendbar; andernfalls EU-Standardvertragsklauseln
Mistral AI SASFrankreich / mögliche Subprozessoren außerhalb des EWRKI-gestützte Belegextraktion und OCR
Ausgewählte Dokumentinhalte, Extraktionsanweisungen und erzeugte strukturierte Ergebnisse
Nur bei Nutzung einer Funktion, die Mistral als Verarbeitungsweg auswählt
Innerhalb des EWR; bei internationaler Weiterverarbeitung EU-Standardvertragsklauseln
Synthetic Lab, Co.USAAlternative KI-Inferenz für die Belegextraktion
Ausgewählte Dokumentinhalte, Extraktionsanweisungen und erzeugte strukturierte Ergebnisse
Nur nach dokumentierter Anbieterfreigabe und wenn eine Funktion Synthetic als Verarbeitungsweg auswählt
Vertragliche Transfergrundlage und ergänzende Garantien sind vor Einsatz zu dokumentieren
Plus Five Five, Inc. (Resend)USAZustellung von Nachrichten aus dem öffentlichen Kontaktformular
Name, E-Mail-Adresse, Betreff, Nachricht und Zustellmetadaten; keine Client-IP
Nur bei Absenden des öffentlichen Kontaktformulars
EU-US Data Privacy Framework und EU-Standardvertragsklauseln
Stripe Payments Europe, LimitedIrland / Stripe-Unternehmensgruppe weltweitZahlungsabwicklung, Rechnungs- und Abonnementverwaltung sowie Betrugsprävention
Vertrags-, Kontakt-, Rechnungs-, Zahlungs- und Transaktionsdaten
Bei Auswahl eines kostenpflichtigen Plans oder einer zahlungspflichtigen Leistung
Angemessenheitsbeschlüsse und EU-Standardvertragsklauseln nach den Stripe-Vertragsbedingungen
Google Ireland LimitedIrland / Google-Unternehmensgruppe weltweitGoogle Tag Manager und Google Analytics 4 zur Reichweitenmessung
Online-Kennungen, Einwilligungsstatus, Geräte-, Nutzungs- und grobe Standortdaten
Nur nach ausdrücklicher Analytics-Einwilligung auf der Marketing-Website
Google-Datenschutzbedingungen; bei Drittlandtransfers Angemessenheitsbeschluss oder EU-Standardvertragsklauseln

Stripe und Google verarbeiten bestimmte Daten zugleich in eigener Verantwortlichkeit nach ihren jeweiligen Datenschutzinformationen. Google Analytics betrifft ausschließlich die Marketing-Website und ist kein Subprozessor für Kundeninhalte im Sinne des AVV.

13. Drittlandübermittlungen

Einige Anbieter oder deren Subprozessoren verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums. Übermittlungen erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO – etwa einer wirksamen Zertifizierung unter dem EU-US Data Privacy Framework – oder geeigneter Garantien nach Art. 46 DSGVO, insbesondere den EU-Standardvertragsklauseln. Soweit erforderlich prüfen wir zusätzliche technische und organisatorische Maßnahmen. Kopien einschlägiger Garantien können unter [email protected] angefragt werden; Geschäftsgeheimnisse dürfen geschwärzt werden.

14. Speicherdauer und Löschung

  • Operative Mandantendaten bleiben nach Vertragsende 90 Tage reaktivierbar und werden danach nach dem Löschkonzept entfernt.
  • Gesetzlich relevante Handels- und Steuerunterlagen werden je nach Dokumenttyp regelmäßig sechs, acht oder zehn Jahre aufbewahrt; längere Fristen bei laufenden Verfahren bleiben unberührt.
  • Datenbank-Punktwiederherstellung und System-Sicherungen haben grundsätzlich ein rollierendes Wiederherstellungsfenster von 14 Tagen. Kundengesteuerte Sicherungen folgen der im Produkt gewählten Aufbewahrung.
  • Direkte IP-Adressen in eigenen Audit- und Sitzungsdaten werden nach 30 Tagen pseudonymisiert und je nach Datenklasse nach 90 oder spätestens 365 Tagen entfernt.
  • Die Fristen für Vormerkung, Demo und Cookies stehen in den jeweiligen Abschnitten dieser Erklärung.

Bestehen mehrere Fristen, gilt die längste erforderliche Frist. Während gesetzlicher Aufbewahrung wird die Verarbeitung auf diesen Zweck beschränkt. Sicherungskopien werden mit dem jeweiligen Sicherungszyklus überschrieben; bis dahin bleiben sie gesperrt und werden nur für Wiederherstellung oder Sicherheitsfälle verwendet.

15. Ihre Rechte

Im Rahmen der gesetzlichen Voraussetzungen haben Sie Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Anfragen richten Sie an [email protected].

Widerspruchsrecht: Beruht eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Gegen Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen; wir verarbeiten die Daten dann nicht mehr zu diesem Zweck.

Verarbeitet accuno Daten ausschließlich im Auftrag eines Kunden, leiten wir die Anfrage an den zuständigen Kunden weiter oder unterstützen ihn bei der Bearbeitung.

16. Beschwerderecht

Sie können sich unbeschadet anderer Rechtsbehelfe bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem Aufenthaltsort, Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes. Für unseren Sitz ist insbesondere Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg zuständig.

17. Automatisierte Entscheidungen

Wir treffen keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO. KI-Ausgaben, Kontierungsvorschläge und Banking-Matches müssen von einem berechtigten Nutzer geprüft und freigegeben werden.

18. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung bei Änderungen von Rechtslage, Anbietern oder Verarbeitung. Für die jeweilige Verarbeitung gilt die zum Zeitpunkt des Vorgangs bereitgestellte Fassung. Wesentliche Änderungen für Bestandskunden teilen wir über geeignete Vertrags- oder Produktkanäle mit.

Privacy policy · accuno