Datenschutzerklärung
Last updated: 2026-09-09 · Version 2026-09-09.1
This document is provided in German as required by German law for businesses domiciled in Germany.
1. Verantwortlicher
accuno Boy & Dzialek GbR Templiner Straße 6 14612 Falkensee Deutschland Vertretungsberechtigte Gesellschafter: Jonas Boy und Hannes Dzialek E-Mail: [email protected]
2. Datenschutzkontakt
Datenschutzanfragen richten Sie bitte an [email protected].
3. Grundsätze, Datenquellen und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies für den jeweiligen Zweck erforderlich ist. Daten erhalten wir unmittelbar von Ihnen, von Nutzern Ihres Unternehmens, aus von Ihnen angebundenen Diensten oder aus Unterlagen, die Sie in accuno verarbeiten. Bei Geschäftskontakten können Stammdaten außerdem aus öffentlich zugänglichen Unternehmensquellen stammen.
- Art. 6 Abs. 1 lit. b DSGVO für Vertrag, Registrierung, Support und vorvertragliche Anfragen,
- Art. 6 Abs. 1 lit. c DSGVO für handels-, steuer- und aufsichtsrechtliche Pflichten,
- Art. 6 Abs. 1 lit. f DSGVO für sicheren, stabilen Betrieb, Missbrauchsabwehr und Rechtsdurchsetzung,
- Art. 6 Abs. 1 lit. a DSGVO für freiwillige Vormerkungen und optionale Reichweitenmessung.
Ist eine Angabe für Vertrag oder gesetzliche Pflichten erforderlich, kann die Leistung ohne sie gegebenenfalls nicht bereitgestellt werden. Eine darüber hinausgehende gesetzliche oder vertragliche Pflicht zur Bereitstellung besteht nicht.
4. Websiteaufruf, Hosting und Sicherheit
Beim Aufruf unserer Websites und Apps werden IP-Adresse, Datum und Uhrzeit, Zieladresse, Referrer, Browser- und Geräteinformationen, HTTP-Status, übertragene Datenmenge und Sicherheitsereignisse verarbeitet. Dies ist für Auslieferung, Lastverteilung, Fehleranalyse, DDoS- und Angriffsschutz sowie die Aufklärung von Missbrauch erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb.
Anwendung, Datenbank und Objektspeicher werden bei Hetzner in Deutschland betrieben. Cloudflare wird als vorgelagerter Netzwerk- und Sicherheitsdienst eingesetzt. Direkte IP-Adressen in den eigenen Anwendungs-, Sitzungs- und Auditdaten werden nach 30 Tagen pseudonymisiert; verbleibende IP-Bezüge werden je nach Datenklasse nach 90 beziehungsweise spätestens 365 Tagen entfernt. Kürzere providerseitige und technische Rotationen bleiben unberührt.
5. Cookies und ähnliche Technologien
Unbedingt erforderliche Speicherungen beruhen auf § 25 Abs. 2 Nr. 2 TDDDG und, soweit dabei personenbezogene Daten verarbeitet werden, auf Art. 6 Abs. 1 lit. b oder f DSGVO. Analytics und Kampagnenmessung werden erst nach Ihrer Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO geladen.
| Speicherung | Zweck | Dauer | Kategorie |
|---|---|---|---|
| accuno_campaign_v1 | Kampagnenparameter und Reddit-Anzeigen-Klickkennung für die Zuordnung zwischen accuno.de und app.accuno.de | Bis zu 30 Tage; bei Widerruf entfernt | Kampagnenmessung, Einwilligung |
| accuno_consent_v2 | Nachweis und subdomainübergreifende Verwaltung Ihrer Cookie-Auswahl für Website und App | 182 Tage | Erforderlich |
| __cf_bm, cf_clearance, _cfuvid | Cloudflare Bot-, Challenge- und Rate-Limit-Schutz; nur soweit die jeweilige Schutzfunktion es setzt | Sitzung beziehungsweise providerseitig funktionsabhängig; __cf_bm 30 Minuten Inaktivität | Erforderlich |
| at, rft | Anmeldung, Sitzungsfortsetzung und Schutz des Kundenkontos in der App | Zugriff bis zu 12 Stunden; Sitzungsfortsetzung bis zu 30 Tage oder bis zur Abmeldung | Erforderlich |
| theme, locale | Vom angemeldeten Nutzer gewählte Darstellung und Sprache | Bis zu 1 Jahr | Erforderlich für angeforderte Einstellungen |
| Kurzzeitige Sicherheits- und Ablauf-Cookies | Demo-Warteschlange, Formularübergaben, Einladungen, E-Mail-Verifikation, Passwortzurücksetzung und sicherer Supportzugang | Je nach Vorgang wenige Minuten bis zum Ablauf des jeweiligen Vorgangs | Erforderlich |
| _ga, _ga_* | Google Analytics 4: Nutzer- und Sitzungsunterscheidung auf Website und App | Standardmäßig bis zu 2 Jahre; bei Widerruf lokal entfernt | Analytics, Einwilligung |
| _gcl_* | Google Ads: Zuordnung von Anzeigenklick und nach Stripe bestätigtem Vertragsabschluss | Providerseitig in der Regel bis zu 90 Tage; bei Widerruf lokal entfernt | Kampagnenmessung, Einwilligung |
Google Tag Manager dient nur der technischen Verwaltung der freigegebenen Mess-Tags. Google Analytics verarbeitet unter anderem Online-Kennungen, Seitenaufrufe, Interaktionen, Geräteinformationen und grobe Standortdaten. Google verwirft IP-Adressen von Nutzern aus dem EWR vor der Protokollierung. Wir senden keine User-ID. Kampagnenmessung und Werbespeicherungen werden nur nach gesonderter Einwilligung aktiviert; personalisierte Werbung bleibt deaktiviert. Nach einem serverseitig bestätigten Stripe Checkout übertragen wir eine zufällige lokale Transaktions-ID, Wert und Währung, jedoch keine E-Mail-Adresse und keine Stripe-ID. Die Einwilligung können Sie jederzeit über die Schaltfläche „Cookie-Einstellungen“ widerrufen. Mit „Alle ablehnen“ deaktivieren Sie alle optionalen Kategorien. Ein Widerruf gilt für die Zukunft; die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt. Die Seite wird bei Bedarf neu geladen, um bereits geladene Messdienste zu beenden. Google-Ads-Vertragsabschlüsse werden über Analytics nur gemessen, wenn Sie sowohl Statistik als auch Kampagnenmessung erlauben.
Die von uns konfigurierbare Aufbewahrung für nutzer- und ereignisbezogene Daten in Google Analytics beträgt 14 Monate. Standardberichte mit zusammengefassten Werten können hiervon unberührt bleiben.
6. Cloudflare Turnstile
Kontakt-, Demo-, Registrierungs- und Vormerkungsformulare können durch Cloudflare Turnstile geschützt werden. Hierbei werden IP-Adresse, Browser- und Geräteinformationen, Interaktions- und Challenge-Daten verarbeitet, um automatisierte Zugriffe zu erkennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz der Dienste und verfügbarer Demo-Kapazität. Turnstile-Tokens sind einmalig nutzbar und verfallen technisch nach wenigen Minuten.
7. Kontaktformular und E-Mail
Bei einer Kontaktaufnahme verarbeiten wir Name, E-Mail-Adresse, Betreff, Nachricht und Versandmetadaten. Eine technisch valide Client-IP wird nur während der Anfrage für die Turnstile-Prüfung und einen lokalen, flüchtigen HMAC-basierten Missbrauchsschutz verwendet. Die rohe IP-Adresse wird dabei weder lokal gespeichert noch an Resend übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen oder vertraglichen Anliegen, sonst Art. 6 Abs. 1 lit. f DSGVO. Die Bestätigung im Formular dokumentiert die Kenntnisnahme dieser Datenschutzerklärung; sie ist keine Werbeeinwilligung. Die Kontaktanfrage wird über Resend zugestellt.
Korrespondenz wird gelöscht, sobald Anfrage und etwaige Anschlussfragen abschließend erledigt sind, sofern keine handels- oder steuerrechtliche Aufbewahrung, Rechtsverteidigung oder dokumentierte Einwilligung eine längere Speicherung erfordert.
8. Frühere Release-Vormerkungen und interne Tests
Die Release-Vormerkung und das persönliche Testzugangssystem sind beendet. Neue Anmeldungen und Benachrichtigungen sind nicht mehr vorgesehen. Die folgenden Angaben beschreiben die bisherige Verarbeitung und verbleibende Nachweise. Für die einmalige Release-Benachrichtigung, den angekündigten Aktionscode und, nur bei gesetztem optionalem Häkchen, Einladungen zu internen Tests verarbeiten wir Ihre verschlüsselt gespeicherte E-Mail-Adresse, Zweck, Quelle, Einwilligungsfassung und Zeitpunkte von Anmeldung, Bestätigung, Benachrichtigung und Widerruf. Es handelt sich nicht um eine allgemeine Newsletter-Anmeldung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Die Vormerkung wird erst durch Double-Opt-in wirksam. Bestätigungs-, Abmelde-, Test- und Release-Nachrichten wurden über STRATO zugestellt.
Der Bestätigungslink ist 48 Stunden gültig. Nicht bestätigte Datensätze werden sieben Tage nach Ablauf, also spätestens nach etwa neun Tagen, gelöscht. Nach Abmeldung oder erfolgter Launch-Benachrichtigung wird der Datensatz noch 30 Tage zur Nachweis- und Missbrauchsabwehr aufbewahrt und anschließend gelöscht. Der Widerruf ist jederzeit über den Abmeldelink oder per E-Mail möglich.
9. Öffentliche Live-Demo
Die Demo kann ohne Kundenkonto genutzt werden. Wir verarbeiten eine zufällige Browserkennung, pseudonymisierte IP- und Gerätekennungen, kurzzeitig die IP-Adresse und den User-Agent, Queue-, Sicherheits- und Sitzungsdaten sowie Änderungen innerhalb des zugewiesenen Demo-Mandanten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unsere Interessen sind die Bereitstellung einer fair reservierten Demo und der Missbrauchsschutz. Reservierungskennungen laufen regelmäßig nach 15 Minuten, Sitzungen spätestens nach 45 Minuten ab; der Mandant wird danach zurückgesetzt.
Die Demo ist ausschließlich für Musterdaten bestimmt. Laden Sie keine eigenen personenbezogenen, vertraulichen oder steuerlich relevanten Daten hoch.
9a. Gratis Rechnungsdaten extrahieren
Bei der öffentlichen Rechnungsextraktion verarbeiten wir Ihre hochgeladenen Rechnungen, die Kreditorenliste und den eingegebenen Unternehmensnamen. Strukturierte E-Rechnungen lesen wir auf unseren Servern aus. Für andere Rechnungen übermitteln wir aufbereitete Bilder der Rechnungsseiten an OpenAI, um die Rechnungsdaten auszulesen. Die hochgeladene Kreditorenliste und der separat eingegebene Unternehmensname werden nicht an die KI übermittelt. Den Abgleich mit Ihren Kreditoren führen wir auf unseren Servern durch.
Für Reddit-Anzeigen melden wir über die Reddit Conversions API einen tatsächlich bereitgestellten Demo-Zugang und eine erfolgreich bestätigte E-Mail-Registrierung. Voraussetzung sind Ihre aktuelle Einwilligung in Kampagnenmessung und eine vorhandene Anzeigen-Klickkennung. Übertragen werden die Klickkennung, Ereignistyp, Zeitpunkt, eine pseudonyme Ereigniskennung und eine feste öffentliche Adresse ohne Formularwerte oder URL-Token. Wir übertragen dabei keine Namen, E-Mail-Adressen, Client-IP-Adressen, Browserkennungen, Mandantenkennungen oder Beleginhalte. Es wird kein Reddit-Skript in der Buchhaltungs-App geladen. Empfänger ist Reddit, Inc.; eine Verarbeitung in den USA kann stattfinden. Weitere Informationen enthält die Datenschutzerklärung von Reddit. Rechtsgrundlagen sind Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Ablehnung oder Widerruf verhindern weitere Meldungen; frühere rechtmäßige Übermittlungen werden dadurch nicht rückgängig gemacht. Die neue Messung erfordert eine erneute Cookie-Auswahl.
OpenAI verwendet API-Daten standardmäßig nicht zum Modelltraining; accuno gibt sie dafür nicht frei. Die dauerhafte Speicherung der KI-Ergebnisse bei OpenAI ist deaktiviert. Für Sicherheitszwecke kann OpenAI Daten grundsätzlich bis zu 30 Tage aufbewahren, in Ausnahmefällen länger. Dies ist keine Zusage einer vollständig speicherfreien Verarbeitung. Weitere Informationen finden Sie in den Datenschutzinformationen zur OpenAI API.
Die Originaldateien werden bei accuno nicht dauerhaft gespeichert. Sitzungsdaten, Kreditoren und Ergebnisse speichern wir verschlüsselt für höchstens 24 Stunden. Sie können die Sitzung und ihre Ergebnisse vorzeitig löschen. Pseudonymisierte Kennungen und Nutzungszähler für Kontingente, Missbrauchsschutz und die Auswertung der Nutzung bleiben bis zu 30 Tage gespeichert. Eindeutige Besucher werden anhand der bestehenden zufälligen Browserkennung gezählt, ohne eine neue Kennung zu setzen. Betriebskennzahlen enthalten keine Rechnungsinhalte. Weitere Angaben zur Verarbeitung durch KI-Dienstleister finden Sie im Abschnitt zur KI-Verarbeitung.
10. Registrierung, Kundenkonto und Vertragsbetrieb
Wir verarbeiten Konto- und Kontaktdaten, Unternehmens- und Mandantenstammdaten, Rollen und Berechtigungen, Vertrags-, Abrechnungs- und Nutzungsdaten, Supportkommunikation sowie Sicherheits- und Auditprotokolle. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO. Nicht bestätigte, ungenutzte Registrierungen ohne weitere Beziehungen werden nach 30 Tagen anonymisiert.
Inhalte gewöhnlicher Supporttickets werden 730 Tage ab dem ersten Ticketabschluss gespeichert; als Sicherheitsvorfall klassifizierte Ticketinhalte 1.095 Tage. Danach entfernt ein täglicher Löschlauf Betreff und Nachrichten. Erforderliche Lifecycle- und Auditmetadaten werden getrennt aufbewahrt. Ein dokumentierter Legal Hold kann die Inhaltslöschung für die Dauer eines Sicherheits-, Rechts- oder Aufsichtsverfahrens sperren.
Für Daten, die ein Kunde in Buchungen, Belegen, Bankumsätzen, Kontakten, E-Mail-Importen oder sonstigen Produktfunktionen verarbeitet, ist der Kunde grundsätzlich Verantwortlicher und accuno Auftragsverarbeiter. Einzelheiten regelt der Auftragsverarbeitungsvertrag. Direkt angebundene E-Mail-Dienste werden vom Kunden ausgewählt; Verbindung und Abruf erfolgen auf dessen Weisung. Bankdaten werden nach dem derzeitigen Produktstand durch den Kunden als unterstützte Kontoauszugsdatei bereitgestellt, nicht über eine PSD2-Bankschnittstelle abgerufen.
Optionale ELSTER-Direktübermittlung
Soweit diese Funktion für den Mandanten gesondert freigeschaltet ist, kann ein berechtigter Nutzer UStVA-2026-Daten mit ERiC prüfen, eine amtliche Vorschau abrufen und nach erneuter ausdrücklicher Freigabe verschlüsselt an die jeweils zuständige deutsche Finanzbehörde übermitteln. Ein bloßer Download oder eine Validierung löst keinen Versand aus. Vor Validierung und vor Übermittlung wird jeweils ein eigener, versionierter Datenschutzhinweis angezeigt und die Kenntnisnahme nachweisbar gespeichert.
Verarbeitet werden dabei Mandanten-, Unternehmens- und Finanzamtsstammdaten, Steuernummer, Meldezeitraum, UStVA-Kennzahlen, Berichtigungsmerkmal und Datenlieferer-/Kontaktdaten sowie Freigabe-, Versions-, Hash-, Status-, Fehler- und Übermittlungsnachweise einschließlich eines etwaigen Transfer-Tickets. Das ELSTER-Zertifikat wird tenantgebunden verschlüsselt gespeichert. Die PIN wird für jeden Versand neu erhoben, nur kurzlebig in einem getrennten flüchtigen Speicher gehalten und nicht in Datenbank, Queue, Audit oder Archiv persistiert.
accuno verarbeitet die vom Kunden eingestellten Steuerdaten grundsätzlich als Auftragsverarbeiter auf dokumentierte Weisung. Der Kunde bleibt für Rechtsgrundlage, Richtigkeit, Übermittlungsbefugnis, Vollmachten und steuerfachliche Freigabe verantwortlich. Nach Eingang verarbeitet die jeweils zuständige Finanzbehörde die Steuerdaten in eigener Verantwortlichkeit; sie ist kein Subprozessor von accuno. Im nativen ERiC-Übermittlungspfad werden keine KI-Anbieter eingesetzt.
11. Eingestellte Gmail-Anbindung
Die direkte Gmail-/Google-Workspace-Anbindung wurde eingestellt. Neue Verbindungen, Token-Erneuerungen und manuelle oder automatische Postfachabrufe sind deaktiviert. Bereits importierte Belege bleiben eigenständige Kundendokumente und folgen ihren gesetzlichen und vertraglichen Aufbewahrungsregeln. Der frühere Import allein hat keine KI-Verarbeitung gestartet; eine gesonderte Extraktion richtet sich nach Abschnitt 12.
Bestehende Verbindungen können in den E-Mail-Import-Einstellungen getrennt werden. Dabei werden die lokalen Verbindungsdaten gelöscht und die verschlüsselten Zugangsdaten ausschließlich in den erforderlichen Widerrufsprozess überführt. Ein Widerruf ist zusätzlich direkt im Google-Konto möglich. Bis zur Trennung verbleibende Verbindungsdaten werden nicht mehr für Postfachzugriffe verwendet. Die folgenden Einschränkungen gelten auch für bereits erhaltene Google-Nutzerdaten.
Google Workspace Limited Use
accuno verkauft Google-Nutzerdaten nicht, verwendet sie nicht für Werbung und übermittelt sie nicht an Google Analytics oder Google Ads. Rohe, aggregierte, anonymisierte oder abgeleitete Google- Workspace-Daten werden weder von accuno noch durch einen beauftragten KI-Anbieter zum Erstellen, Trainieren oder Verbessern eines allgemeinen oder grundlegenden KI-/ML-Modells verwendet. Eine bestätigte Zuordnung kann ausschließlich als tenantgebundene Einstellung oder Evidenz für die in diesem Mandanten sichtbare Buchhaltungsfunktion gespeichert werden. Sie trainiert kein KI-/ML-Modell und wird nicht mandantenübergreifend genutzt.
Die Nutzung von Informationen, die accuno über Google-Workspace-Berechtigungen erhält, erfolgt in Übereinstimmung mit der Google User Data Policy, einschließlich der Limited-Use-Anforderungen.
The use of information received from Google Workspace scopes will adhere to the Google User Data Policy, including the Limited Use requirements.
12. KI-gestützte Extraktion
Bei Start einer KI-Extraktion werden die für den gewählten Verarbeitungsschritt erforderlichen Dokumentinhalte und mandantenspezifischen Anweisungen an den freigegebenen KI-Inferenzanbieter übermittelt. Der reguläre Produktionspfad verwendet derzeit die OpenAI API. Mistral und Synthetic sind technisch vorbereitete, derzeit aber nicht regulär aktivierte Alternativpfade; sie dürfen erst nach dokumentierter Vertrags-, Datenschutz- und Transferfreigabe und einer entsprechenden Aktualisierung dieser Erklärung aktiviert werden. Ergebnisse sind Vorschläge und werden nicht für ausschließlich automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO verwendet. Die Verarbeitung beruht im Kundenverhältnis auf Art. 6 Abs. 1 lit. b DSGVO und erfolgt für Kundeninhalte auf dokumentierte Weisung gemäß AVV.
- accuno verwendet Belege oder Korrekturen nicht zum Erstellen, Training oder Fine-Tuning eines eigenen oder fremden allgemeinen beziehungsweise grundlegenden KI-Modells. Tenantgebundene Korrekturevidenz kann ausschließlich die in diesem Mandanten sichtbare Vorschlagslogik unterstützen und wird nicht zwischen Kunden geteilt.
- accuno aktiviert bei KI-Anbietern keine freiwillige Freigabe von Eingaben oder Ergebnissen für allgemeines Modelltraining. Providerseitige Nutzung, Aufbewahrung und Datenresidenz richten sich nach dem für den konkreten Verarbeitungspfad freigegebenen Vertrag und der nachgewiesenen Organisationskonfiguration. Öffentliche Providerangaben oder ein API-Parameter allein ersetzen diesen Nachweis nicht.
- OpenAI-Anfragen setzen technisch
store=false. Dies verhindert eine Stored-Completion, ist aber keine Zusage einer organisationsweiten Zero-Data-Retention oder des Ausschlusses jeder befristeten Sicherheitsverarbeitung. - Der tatsächlich verwendete Provider, das Modell sowie Prompt-/Kontextversion und Outputhash werden je Extraktionslauf tenantgebunden protokolliert.
Besondere Kategorien personenbezogener Daten sollen nicht gezielt übermittelt werden. Enthält ein Beleg solche Daten, muss der Kunde vor Nutzung eine tragfähige Rechtsgrundlage und erforderliche Schutzmaßnahmen sicherstellen.
13. Empfänger, Subprozessoren und verbundene Dienste
Zugriff erhalten nur intern berechtigte Personen und die nachfolgend genannten Anbieter, soweit dies für den jeweiligen Zweck erforderlich ist. Behörden, Gerichte, Berater oder Prüfer erhalten Daten sonst nur bei gesetzlicher Verpflichtung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Die hiervon getrennte, vom Kunden ausgelöste ELSTER-Übermittlung ist in Abschnitt 10 beschrieben.
| Empfänger | Ort | Zweck / Daten | Einsatz / Transfer |
|---|---|---|---|
| Hetzner Online GmbH | Deutschland (Nürnberg) | Cloud-Server, Datenbankbetrieb, Objektspeicher und Sicherungen Kundeninhalte, Konto- und Mandantendaten, Dokumente, Protokoll- und Sicherungsdaten | Stets für den Produktbetrieb Verarbeitung in Deutschland; kein Drittlandtransfer für die gebuchten Speicherorte beabsichtigt |
| Cloudflare, Inc. | USA / weltweites Edge-Netzwerk | DNS, CDN, DDoS- und Angriffsschutz, Web Application Firewall und Turnstile IP-Adresse, Anfrage- und Sicherheitsmetadaten sowie technisch durchgeleitete Inhalte | Stets für öffentlich erreichbare Dienste und Sicherheitsprüfungen EU-US Data Privacy Framework, soweit anwendbar; ergänzend EU-Standardvertragsklauseln |
| STRATO GmbH | Deutschland / Europäischer Wirtschaftsraum | Transaktions-E-Mails für Konten, Einladungen und Sicherheit Empfängeradresse, Absender-/Mandantenbezug, Nachrichtentext und Zustellmetadaten | Bei transaktionalem E-Mail-Versand aus der accuno-Anwendung Verarbeitung im Europäischen Wirtschaftsraum nach der gebuchten Standardkonfiguration |
| OpenAI Ireland Ltd. | Irland / mögliche Verarbeitung durch verbundene Unternehmen und Subprozessoren außerhalb des EWR | OpenAI API für die KI-gestützte Beleg- und Dokumentextraktion Ausgewählte Dokumentinhalte, Extraktionsanweisungen und erzeugte strukturierte Ergebnisse | Aktueller regulärer Produktionspfad, aber nur nach einem gesonderten Start der KI-Extraktion durch den Nutzer Angemessenheitsbeschluss, soweit anwendbar; andernfalls EU-Standardvertragsklauseln |
| Mistral AI SAS | Frankreich / mögliche Subprozessoren außerhalb des EWR | KI-gestützte Belegextraktion und OCR Ausgewählte Dokumentinhalte, Extraktionsanweisungen und erzeugte strukturierte Ergebnisse | Technisch vorbereitete, derzeit nicht regulär aktivierte Alternative; Einsatz erst nach dokumentierter Vertrags-/Subprozessorfreigabe Innerhalb des EWR; bei internationaler Weiterverarbeitung EU-Standardvertragsklauseln |
| Synthetic Lab, Co. | USA | Alternative KI-Inferenz für die Belegextraktion Ausgewählte Dokumentinhalte, Extraktionsanweisungen und erzeugte strukturierte Ergebnisse | Technisch vorbereitete, derzeit nicht regulär aktivierte Alternative; Einsatz erst nach dokumentierter Anbieter-, DPA- und Drittlandfreigabe Vertragliche Transfergrundlage und ergänzende Garantien sind vor Einsatz zu dokumentieren |
| Google Ireland Limited / Google LLC (Google OAuth und Gmail API) | Irland / Google-Unternehmensgruppe weltweit | Widerruf von Zugriffsrechten früherer Gmail-/Google-Workspace-Verbindungen; die Integration ist eingestellt Google-E-Mail-Adresse, verschlüsselte OAuth-Zugangstoken, Nachrichten- und Anhangsmetadaten, Nachrichtentext bei geöffneter Vorschau sowie übernommene Rechnungsanhänge | Nur zur Trennung einer bestehenden Verbindung; keine neuen Verbindungen oder Postfachabrufe Google-Datenschutz- und API-Bedingungen; für internationale Verarbeitung gelten die von Google ausgewiesenen Transfermechanismen |
| Reddit, Inc. | USA / Reddit-Unternehmensgruppe | Zuordnung erfolgreich gestarteter Demos und bestätigter Registrierungen zu Reddit-Anzeigen über die Conversions API Anzeigen-Klickkennung, Ereignistyp und -zeitpunkt, pseudonyme Ereigniskennung sowie feste öffentliche Ereignisadresse; keine Namen, E-Mail-Adressen, Client-IP-Adressen oder Kundeninhalte | Nur nach aktueller Einwilligung in Kampagnenmessung und mit vorhandener Reddit-Anzeigen-Klickkennung Internationale Verarbeitung nach den Reddit-Datenschutz- und Measurement-Bedingungen |
| Plus Five Five, Inc. (Resend) | USA | Zustellung von Nachrichten aus dem öffentlichen Kontaktformular Name, E-Mail-Adresse, Betreff, Nachricht und Zustellmetadaten; keine Client-IP | Nur bei Absenden des öffentlichen Kontaktformulars EU-US Data Privacy Framework und EU-Standardvertragsklauseln |
| Stripe Payments Europe, Limited | Irland / Stripe-Unternehmensgruppe weltweit | Zahlungsabwicklung, Rechnungs- und Abonnementverwaltung sowie Betrugsprävention Vertrags-, Kontakt-, Rechnungs-, Zahlungs- und Transaktionsdaten | Bei Auswahl eines kostenpflichtigen Plans oder einer zahlungspflichtigen Leistung Angemessenheitsbeschlüsse und EU-Standardvertragsklauseln nach den Stripe-Vertragsbedingungen |
| Google Ireland Limited | Irland / Google-Unternehmensgruppe weltweit | Google Tag Manager, Google Analytics 4 und Google Ads zur Reichweiten- und Kampagnenmessung Online-Kennungen, Einwilligungsstatus, Geräte-, Nutzungs- und grobe Standortdaten sowie lokale Transaktions-ID, Abschlusswert und Währung | Nur nach ausdrücklicher Einwilligung in die jeweilige Analytics- beziehungsweise Kampagnenkategorie auf Website und App Google-Datenschutzbedingungen; bei Drittlandtransfers Angemessenheitsbeschluss oder EU-Standardvertragsklauseln |
Stripe und Google können bestimmte Daten zugleich in eigener Verantwortlichkeit nach ihren jeweiligen Datenschutzinformationen verarbeiten. Frühere Gmail-/Workspace-Verbindungen werden ausschließlich noch für Trennung und Widerruf unterstützt. Google Analytics und Google Ads betreffen davon getrennt ausschließlich unsere eigenen Reichweiten- und Kampagnenzwecke auf Website und App. Sie erhalten keine Inhalte, Metadaten, Zugangstoken oder abgeleiteten Daten aus verbundenen Gmail-/Workspace-Postfächern und sind keine Subprozessoren für Kundeninhalte im Sinne des AVV.
14. Drittlandübermittlungen
Einige Anbieter oder deren Subprozessoren verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums. Übermittlungen erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO, etwa einer wirksamen Zertifizierung unter dem EU-US Data Privacy Framework, oder geeigneter Garantien nach Art. 46 DSGVO, insbesondere den EU-Standardvertragsklauseln. Soweit erforderlich prüfen wir zusätzliche technische und organisatorische Maßnahmen. Kopien einschlägiger Garantien können unter [email protected] angefragt werden; Geschäftsgeheimnisse dürfen geschwärzt werden.
15. Speicherdauer und Löschung
- Operative Mandantendaten bleiben nach Vertragsende 90 Tage reaktivierbar und werden danach nach dem Löschkonzept entfernt.
- Gesetzlich relevante Handels- und Steuerunterlagen werden je nach Dokumenttyp regelmäßig sechs, acht oder zehn Jahre aufbewahrt; längere Fristen bei laufenden Verfahren bleiben unberührt.
- Datenbank-Punktwiederherstellung und System-Sicherungen haben grundsätzlich ein rollierendes Wiederherstellungsfenster von 14 Tagen. Kundengesteuerte Sicherungen folgen der im Produkt gewählten Aufbewahrung.
- Direkte IP-Adressen in eigenen Audit- und Sitzungsdaten werden nach 30 Tagen pseudonymisiert und je nach Datenklasse nach 90 oder spätestens 365 Tagen entfernt.
- ELSTER-Zertifikate werden getrennt vom unveränderlichen Steuerarchiv bis Widerruf, Ersetzung, berechtigter Löschung oder Ende ihrer Verwendbarkeit gespeichert; die kurzlebige PIN wird nicht dauerhaft gespeichert. UStVA-Eingaben, amtliche Antworten und Protokolle, Transfer-Tickets sowie Versions-, Hash-, Freigabe- und Versuchsnachweise bleiben nach der für den konkreten Steuerfall geltenden Aufbewahrung zweckgebunden und zugriffsbeschränkt erhalten.
- Die Fristen für Vormerkung, Demo und Cookies stehen in den jeweiligen Abschnitten dieser Erklärung.
- Google-Verbindungsdaten werden beim Trennen des Postfachs gelöscht beziehungsweise in den technisch erforderlichen Widerrufsprozess überführt; bereits importierte Dokumente folgen ihren eigenen Kunden- und gesetzlichen Aufbewahrungsregeln.
Bestehen mehrere Fristen, gilt die längste erforderliche Frist. Während gesetzlicher Aufbewahrung wird die Verarbeitung auf diesen Zweck beschränkt. Sicherungskopien werden mit dem jeweiligen Sicherungszyklus überschrieben; bis dahin bleiben sie gesperrt und werden nur für Wiederherstellung oder Sicherheitsfälle verwendet.
16. Ihre Rechte
Im Rahmen der gesetzlichen Voraussetzungen haben Sie Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Anfragen richten Sie an [email protected].
Widerspruchsrecht: Beruht eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Gegen Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen; wir verarbeiten die Daten dann nicht mehr zu diesem Zweck.
Verarbeitet accuno Daten ausschließlich im Auftrag eines Kunden, leiten wir die Anfrage an den zuständigen Kunden weiter oder unterstützen ihn bei der Bearbeitung.
17. Beschwerderecht
Sie können sich unbeschadet anderer Rechtsbehelfe bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem Aufenthaltsort, Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes. Für unseren Sitz ist insbesondere Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg zuständig.
18. Automatisierte Entscheidungen
Wir treffen keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO. KI-Ausgaben, Kontierungsvorschläge und Banking-Matches müssen von einem berechtigten Nutzer geprüft und freigegeben werden.
19. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung bei Änderungen von Rechtslage, Anbietern oder Verarbeitung. Für die jeweilige Verarbeitung gilt die zum Zeitpunkt des Vorgangs bereitgestellte Fassung. Wesentliche Änderungen für Bestandskunden teilen wir über geeignete Vertrags- oder Produktkanäle mit.