Datenschutzerklärung
Last updated: 2026-08-07 · Version 2026-08-07.1
This document is provided in German as required by German law for businesses domiciled in Germany.
1. Verantwortlicher
accuno Boy & Dzialek GbR Templiner Straße 6 14612 Falkensee Deutschland Vertretungsberechtigte Gesellschafter: Jonas Boy und Hannes Dzialek E-Mail: [email protected]
2. Datenschutzkontakt
Datenschutzanfragen richten Sie bitte an [email protected].
3. Grundsätze, Datenquellen und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies für den jeweiligen Zweck erforderlich ist. Daten erhalten wir unmittelbar von Ihnen, von Nutzern Ihres Unternehmens, aus von Ihnen angebundenen Diensten oder aus Unterlagen, die Sie in accuno verarbeiten. Bei Geschäftskontakten können Stammdaten außerdem aus öffentlich zugänglichen Unternehmensquellen stammen.
- Art. 6 Abs. 1 lit. b DSGVO für Vertrag, Registrierung, Support und vorvertragliche Anfragen,
- Art. 6 Abs. 1 lit. c DSGVO für handels-, steuer- und aufsichtsrechtliche Pflichten,
- Art. 6 Abs. 1 lit. f DSGVO für sicheren, stabilen Betrieb, Missbrauchsabwehr und Rechtsdurchsetzung,
- Art. 6 Abs. 1 lit. a DSGVO für freiwillige Vormerkungen und optionale Reichweitenmessung.
Ist eine Angabe für Vertrag oder gesetzliche Pflichten erforderlich, kann die Leistung ohne sie gegebenenfalls nicht bereitgestellt werden. Eine darüber hinausgehende gesetzliche oder vertragliche Pflicht zur Bereitstellung besteht nicht.
4. Websiteaufruf, Hosting und Sicherheit
Beim Aufruf unserer Websites und Apps werden IP-Adresse, Datum und Uhrzeit, Zieladresse, Referrer, Browser- und Geräteinformationen, HTTP-Status, übertragene Datenmenge und Sicherheitsereignisse verarbeitet. Dies ist für Auslieferung, Lastverteilung, Fehleranalyse, DDoS- und Angriffsschutz sowie die Aufklärung von Missbrauch erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb.
Anwendung, Datenbank und Objektspeicher werden bei Hetzner in Deutschland betrieben. Cloudflare wird als vorgelagerter Netzwerk- und Sicherheitsdienst eingesetzt. Direkte IP-Adressen in den eigenen Anwendungs-, Sitzungs- und Auditdaten werden nach 30 Tagen pseudonymisiert; verbleibende IP-Bezüge werden je nach Datenklasse nach 90 beziehungsweise spätestens 365 Tagen entfernt. Kürzere providerseitige und technische Rotationen bleiben unberührt.
5. Cookies und ähnliche Technologien
Unbedingt erforderliche Speicherungen beruhen auf § 25 Abs. 2 Nr. 2 TDDDG und, soweit dabei personenbezogene Daten verarbeitet werden, auf Art. 6 Abs. 1 lit. b oder f DSGVO. Analytics wird erst nach Ihrer Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO geladen.
| Speicherung | Zweck | Dauer | Kategorie |
|---|---|---|---|
| cc_cookie | Nachweis und Verwaltung Ihrer Cookie-Auswahl | 182 Tage | Erforderlich |
| __cf_bm, cf_clearance, _cfuvid | Cloudflare Bot-, Challenge- und Rate-Limit-Schutz; nur soweit die jeweilige Schutzfunktion es setzt | Sitzung beziehungsweise providerseitig funktionsabhängig; __cf_bm 30 Minuten Inaktivität | Erforderlich |
| at, rft | Anmeldung, Sitzungsfortsetzung und Schutz des Kundenkontos in der App | Zugriff bis zu 12 Stunden; Sitzungsfortsetzung bis zu 30 Tage oder bis zur Abmeldung | Erforderlich |
| theme, locale | Vom angemeldeten Nutzer gewählte Darstellung und Sprache | Bis zu 1 Jahr | Erforderlich für angeforderte Einstellungen |
| cookie_consent | Merkt in der App, dass der Hinweis zu den dort ausschließlich funktionalen Cookies geschlossen wurde | Bis zu 1 Jahr | Erforderlich |
| Kurzzeitige Sicherheits- und Ablauf-Cookies | Demo-Warteschlange, Formularübergaben, Einladungen, E-Mail-Verifikation, Passwortzurücksetzung und sicherer Supportzugang | Je nach Vorgang wenige Minuten bis zum Ablauf des jeweiligen Vorgangs | Erforderlich |
| _ga, _ga_* | Google Analytics 4: Nutzer- und Sitzungsunterscheidung | Standardmäßig bis zu 2 Jahre; bei Widerruf lokal entfernt | Analytics, Einwilligung |
Google Tag Manager dient nur der technischen Verwaltung der freigegebenen Mess-Tags. Google Analytics verarbeitet unter anderem Online-Kennungen, Seitenaufrufe, Interaktionen, Geräteinformationen und grobe Standortdaten. Google verwirft IP-Adressen von Nutzern aus dem EWR vor der Protokollierung. Wir senden keine User-ID und haben Werbespeicherungen im Consent Mode deaktiviert. Die Einwilligung können Sie jederzeit über „Cookie-Einstellungen“ im Footer widerrufen.
Die von uns konfigurierbare Aufbewahrung für nutzer- und ereignisbezogene Daten in Google Analytics beträgt 14 Monate. Standardberichte mit zusammengefassten Werten können hiervon unberührt bleiben.
6. Cloudflare Turnstile
Kontakt-, Demo-, Registrierungs- und Vormerkungsformulare können durch Cloudflare Turnstile geschützt werden. Hierbei werden IP-Adresse, Browser- und Geräteinformationen, Interaktions- und Challenge-Daten verarbeitet, um automatisierte Zugriffe zu erkennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz der Dienste und verfügbarer Demo-Kapazität. Turnstile-Tokens sind einmalig nutzbar und verfallen technisch nach wenigen Minuten.
7. Kontaktformular und E-Mail
Bei einer Kontaktaufnahme verarbeiten wir Name, E-Mail-Adresse, Betreff, Nachricht und Versandmetadaten. Eine technisch valide Client-IP wird nur während der Anfrage für die Turnstile-Prüfung und einen lokalen, flüchtigen HMAC-basierten Missbrauchsschutz verwendet. Die rohe IP-Adresse wird dabei weder lokal gespeichert noch an Resend übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen oder vertraglichen Anliegen, sonst Art. 6 Abs. 1 lit. f DSGVO. Die Bestätigung im Formular dokumentiert die Kenntnisnahme dieser Datenschutzerklärung; sie ist keine Werbeeinwilligung. Die Kontaktanfrage wird über Resend zugestellt.
Korrespondenz wird gelöscht, sobald Anfrage und etwaige Anschlussfragen abschließend erledigt sind, sofern keine handels- oder steuerrechtliche Aufbewahrung, Rechtsverteidigung oder dokumentierte Einwilligung eine längere Speicherung erfordert.
8. Release-Vormerkung und interne Tests
Für die einmalige Release-Benachrichtigung, den angekündigten Aktionscode und – nur bei gesetztem optionalem Häkchen – Einladungen zu internen Tests verarbeiten wir Ihre verschlüsselt gespeicherte E-Mail-Adresse, Zweck, Quelle, Einwilligungsfassung und Zeitpunkte von Anmeldung, Bestätigung, Benachrichtigung und Widerruf. Es handelt sich nicht um eine allgemeine Newsletter-Anmeldung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Die Vormerkung wird erst durch Double-Opt-in wirksam. Bestätigungs-, Abmelde-, Test- und Release-Nachrichten werden über STRATO zugestellt.
Der Bestätigungslink ist 48 Stunden gültig. Nicht bestätigte Datensätze werden sieben Tage nach Ablauf, also spätestens nach etwa neun Tagen, gelöscht. Nach Abmeldung oder erfolgter Launch-Benachrichtigung wird der Datensatz noch 30 Tage zur Nachweis- und Missbrauchsabwehr aufbewahrt und anschließend gelöscht. Der Widerruf ist jederzeit über den Abmeldelink oder per E-Mail möglich.
9. Öffentliche Live-Demo
Die Demo kann ohne Kundenkonto genutzt werden. Wir verarbeiten eine zufällige Browserkennung, pseudonymisierte IP- und Gerätekennungen, kurzzeitig die IP-Adresse und den User-Agent, Queue-, Sicherheits- und Sitzungsdaten sowie Änderungen innerhalb des zugewiesenen Demo-Mandanten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unsere Interessen sind die Bereitstellung einer fair reservierten Demo und der Missbrauchsschutz. Reservierungskennungen laufen regelmäßig nach 15 Minuten, Sitzungen spätestens nach 45 Minuten ab; der Mandant wird danach zurückgesetzt.
Die Demo ist ausschließlich für Musterdaten bestimmt. Laden Sie keine eigenen personenbezogenen, vertraulichen oder steuerlich relevanten Daten hoch.
10. Registrierung, Kundenkonto und Vertragsbetrieb
Wir verarbeiten Konto- und Kontaktdaten, Unternehmens- und Mandantenstammdaten, Rollen und Berechtigungen, Vertrags-, Abrechnungs- und Nutzungsdaten, Supportkommunikation sowie Sicherheits- und Auditprotokolle. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO. Nicht bestätigte, ungenutzte Registrierungen ohne weitere Beziehungen werden nach 30 Tagen anonymisiert.
Inhalte gewöhnlicher Supporttickets werden 730 Tage ab dem ersten Ticketabschluss gespeichert; als Sicherheitsvorfall klassifizierte Ticketinhalte 1.095 Tage. Danach entfernt ein täglicher Löschlauf Betreff und Nachrichten. Erforderliche Lifecycle- und Auditmetadaten werden getrennt aufbewahrt. Ein dokumentierter Legal Hold kann die Inhaltslöschung für die Dauer eines Sicherheits-, Rechts- oder Aufsichtsverfahrens sperren.
Für Daten, die ein Kunde in Buchungen, Belegen, Bankumsätzen, Kontakten, E-Mail-Importen oder sonstigen Produktfunktionen verarbeitet, ist der Kunde grundsätzlich Verantwortlicher und accuno Auftragsverarbeiter. Einzelheiten regelt der Auftragsverarbeitungsvertrag. Direkt angebundene E-Mail-Dienste werden vom Kunden ausgewählt; Verbindung und Abruf erfolgen auf dessen Weisung. Bankdaten werden nach dem derzeitigen Produktstand durch den Kunden als unterstützte Kontoauszugsdatei bereitgestellt, nicht über eine PSD2-Bankschnittstelle abgerufen.
11. KI-gestützte Extraktion
Bei Start einer KI-Extraktion werden die für den gewählten Verarbeitungsschritt erforderlichen Dokumentinhalte und Anweisungen an einen der in der Subprozessorliste genannten KI-Anbieter übermittelt. Die Auswahl kann automatisiert nach Verfügbarkeit und Produktkonfiguration erfolgen. Ergebnisse sind Vorschläge; sie werden nicht für Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO verwendet. Die Verarbeitung beruht im Kundenverhältnis auf Art. 6 Abs. 1 lit. b DSGVO und erfolgt für Kundeninhalte auf dokumentierte Weisung gemäß AVV.
- OpenAI verwendet API-Ein- und Ausgaben standardmäßig nicht zum Modelltraining; Missbrauchsprotokolle können bis zu 30 Tage gespeichert werden.
- Mistral verarbeitet Standard-API-Ein- und Ausgaben nach der jeweils gebuchten Datenschutzkonfiguration; ohne aktivierte Zero-Data-Retention können Missbrauchs- und Betriebsdaten befristet gespeichert werden.
- Synthetic erklärt für die API, Prompts und Antworten nur zur Anfragebearbeitung zu verarbeiten, nicht zum Training zu verwenden und danach nicht zu speichern. Der Einsatz erfolgt erst nach dokumentierter Prüfung der erforderlichen Vertrags- und Drittlandgarantien.
Besondere Kategorien personenbezogener Daten sollen nicht gezielt übermittelt werden. Enthält ein Beleg solche Daten, muss der Kunde vor Nutzung eine tragfähige Rechtsgrundlage und erforderliche Schutzmaßnahmen sicherstellen.
12. Empfänger und Subprozessoren
Zugriff erhalten nur intern berechtigte Personen und die nachfolgend genannten Anbieter, soweit dies für den jeweiligen Zweck erforderlich ist. Behörden, Gerichte, Berater oder Prüfer erhalten Daten nur bei gesetzlicher Verpflichtung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
| Empfänger | Ort | Zweck / Daten | Einsatz / Transfer |
|---|---|---|---|
| Hetzner Online GmbH | Deutschland (Nürnberg) | Cloud-Server, Datenbankbetrieb, Objektspeicher und Sicherungen Kundeninhalte, Konto- und Mandantendaten, Dokumente, Protokoll- und Sicherungsdaten | Stets für den Produktbetrieb Verarbeitung in Deutschland; kein Drittlandtransfer für die gebuchten Speicherorte beabsichtigt |
| Cloudflare, Inc. | USA / weltweites Edge-Netzwerk | DNS, CDN, DDoS- und Angriffsschutz, Web Application Firewall und Turnstile IP-Adresse, Anfrage- und Sicherheitsmetadaten sowie technisch durchgeleitete Inhalte | Stets für öffentlich erreichbare Dienste und Sicherheitsprüfungen EU-US Data Privacy Framework, soweit anwendbar; ergänzend EU-Standardvertragsklauseln |
| STRATO GmbH | Deutschland / Europäischer Wirtschaftsraum | Transaktions-E-Mails für Konten, Einladungen, Sicherheit und Release-Vormerkungen Empfängeradresse, Absender-/Mandantenbezug, Nachrichtentext und Zustellmetadaten | Bei transaktionalem E-Mail-Versand aus der accuno-Anwendung Verarbeitung im Europäischen Wirtschaftsraum nach der gebuchten Standardkonfiguration |
| OpenAI Ireland Ltd. | Irland / mögliche Verarbeitung durch verbundene Unternehmen und Subprozessoren außerhalb des EWR | KI-gestützte Beleg- und Dokumentextraktion Ausgewählte Dokumentinhalte, Extraktionsanweisungen und erzeugte strukturierte Ergebnisse | Nur bei Nutzung einer Funktion, die OpenAI als Verarbeitungsweg auswählt Angemessenheitsbeschluss, soweit anwendbar; andernfalls EU-Standardvertragsklauseln |
| Mistral AI SAS | Frankreich / mögliche Subprozessoren außerhalb des EWR | KI-gestützte Belegextraktion und OCR Ausgewählte Dokumentinhalte, Extraktionsanweisungen und erzeugte strukturierte Ergebnisse | Nur bei Nutzung einer Funktion, die Mistral als Verarbeitungsweg auswählt Innerhalb des EWR; bei internationaler Weiterverarbeitung EU-Standardvertragsklauseln |
| Synthetic Lab, Co. | USA | Alternative KI-Inferenz für die Belegextraktion Ausgewählte Dokumentinhalte, Extraktionsanweisungen und erzeugte strukturierte Ergebnisse | Nur nach dokumentierter Anbieterfreigabe und wenn eine Funktion Synthetic als Verarbeitungsweg auswählt Vertragliche Transfergrundlage und ergänzende Garantien sind vor Einsatz zu dokumentieren |
| Plus Five Five, Inc. (Resend) | USA | Zustellung von Nachrichten aus dem öffentlichen Kontaktformular Name, E-Mail-Adresse, Betreff, Nachricht und Zustellmetadaten; keine Client-IP | Nur bei Absenden des öffentlichen Kontaktformulars EU-US Data Privacy Framework und EU-Standardvertragsklauseln |
| Stripe Payments Europe, Limited | Irland / Stripe-Unternehmensgruppe weltweit | Zahlungsabwicklung, Rechnungs- und Abonnementverwaltung sowie Betrugsprävention Vertrags-, Kontakt-, Rechnungs-, Zahlungs- und Transaktionsdaten | Bei Auswahl eines kostenpflichtigen Plans oder einer zahlungspflichtigen Leistung Angemessenheitsbeschlüsse und EU-Standardvertragsklauseln nach den Stripe-Vertragsbedingungen |
| Google Ireland Limited | Irland / Google-Unternehmensgruppe weltweit | Google Tag Manager und Google Analytics 4 zur Reichweitenmessung Online-Kennungen, Einwilligungsstatus, Geräte-, Nutzungs- und grobe Standortdaten | Nur nach ausdrücklicher Analytics-Einwilligung auf der Marketing-Website Google-Datenschutzbedingungen; bei Drittlandtransfers Angemessenheitsbeschluss oder EU-Standardvertragsklauseln |
Stripe und Google verarbeiten bestimmte Daten zugleich in eigener Verantwortlichkeit nach ihren jeweiligen Datenschutzinformationen. Google Analytics betrifft ausschließlich die Marketing-Website und ist kein Subprozessor für Kundeninhalte im Sinne des AVV.
13. Drittlandübermittlungen
Einige Anbieter oder deren Subprozessoren verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums. Übermittlungen erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO – etwa einer wirksamen Zertifizierung unter dem EU-US Data Privacy Framework – oder geeigneter Garantien nach Art. 46 DSGVO, insbesondere den EU-Standardvertragsklauseln. Soweit erforderlich prüfen wir zusätzliche technische und organisatorische Maßnahmen. Kopien einschlägiger Garantien können unter [email protected] angefragt werden; Geschäftsgeheimnisse dürfen geschwärzt werden.
14. Speicherdauer und Löschung
- Operative Mandantendaten bleiben nach Vertragsende 90 Tage reaktivierbar und werden danach nach dem Löschkonzept entfernt.
- Gesetzlich relevante Handels- und Steuerunterlagen werden je nach Dokumenttyp regelmäßig sechs, acht oder zehn Jahre aufbewahrt; längere Fristen bei laufenden Verfahren bleiben unberührt.
- Datenbank-Punktwiederherstellung und System-Sicherungen haben grundsätzlich ein rollierendes Wiederherstellungsfenster von 14 Tagen. Kundengesteuerte Sicherungen folgen der im Produkt gewählten Aufbewahrung.
- Direkte IP-Adressen in eigenen Audit- und Sitzungsdaten werden nach 30 Tagen pseudonymisiert und je nach Datenklasse nach 90 oder spätestens 365 Tagen entfernt.
- Die Fristen für Vormerkung, Demo und Cookies stehen in den jeweiligen Abschnitten dieser Erklärung.
Bestehen mehrere Fristen, gilt die längste erforderliche Frist. Während gesetzlicher Aufbewahrung wird die Verarbeitung auf diesen Zweck beschränkt. Sicherungskopien werden mit dem jeweiligen Sicherungszyklus überschrieben; bis dahin bleiben sie gesperrt und werden nur für Wiederherstellung oder Sicherheitsfälle verwendet.
15. Ihre Rechte
Im Rahmen der gesetzlichen Voraussetzungen haben Sie Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Anfragen richten Sie an [email protected].
Widerspruchsrecht: Beruht eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Gegen Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen; wir verarbeiten die Daten dann nicht mehr zu diesem Zweck.
Verarbeitet accuno Daten ausschließlich im Auftrag eines Kunden, leiten wir die Anfrage an den zuständigen Kunden weiter oder unterstützen ihn bei der Bearbeitung.
16. Beschwerderecht
Sie können sich unbeschadet anderer Rechtsbehelfe bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem Aufenthaltsort, Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes. Für unseren Sitz ist insbesondere Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg zuständig.
17. Automatisierte Entscheidungen
Wir treffen keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO. KI-Ausgaben, Kontierungsvorschläge und Banking-Matches müssen von einem berechtigten Nutzer geprüft und freigegeben werden.
18. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung bei Änderungen von Rechtslage, Anbietern oder Verarbeitung. Für die jeweilige Verarbeitung gilt die zum Zeitpunkt des Vorgangs bereitgestellte Fassung. Wesentliche Änderungen für Bestandskunden teilen wir über geeignete Vertrags- oder Produktkanäle mit.