Datenschutzerklärung
Diese Erklärung beschreibt, welche Daten dieser Dienst verarbeitet, wozu, wie lange und wer sie außer uns zu sehen bekommt. Die Angaben zur Technik sind an der laufenden Anlage gemessen. Die rechtliche Einordnung steht noch aus; wo eine Rechtsgrundlage genannt ist, ist sie als Vorschlag gekennzeichnet.
Verantwortlich für die Verarbeitung
Verantwortlich ist der im Impressum genannte Betreiber. Die vollständigen Angaben und die Kontaktmöglichkeiten stehen dort.
Hier fehlt noch etwas: Ob für diesen Dienst eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter zu benennen ist (Artikel 37 der Datenschutz-Grundverordnung), ist noch nicht geklärt.
Welche Daten wir speichern
Der Dienst verarbeitet ausschließlich, was für die Arbeit mit Rechnungen nötig ist. Eine Auswertung des Nutzungsverhaltens findet nicht statt, und es ist kein Dienst zur Reichweitenmessung eingebunden.
Ihre Adresse im Netz speichern wir an keiner Stelle im Klartext. Wo der Dienst wissen muss, ob zwei Anfragen von derselben Stelle kommen, rechnet er daraus einen Wert, in den ein Geheimnis und das Tagesdatum eingehen und der sich nicht zurückrechnen lässt.
- Zugangsdaten: E-Mail-Adresse, Anzeigename, ein nicht rückrechenbarer Prüfwert des Kennworts, das Geheimnis für die zweite Stufe der Anmeldung und die Prüfwerte Ihrer Ersatzcodes.
- Sitzungen: ein Prüfwert des Sitzungsmerkmals und die Zeitpunkte dazu.
- Anmeldeversuche: Zeitpunkt, Stufe und die eingegebene Adresse, damit sich das Raten von Kennwörtern bremsen lässt.
- Stammdaten Ihres Unternehmens: Name, Anschrift, Steuernummern, Bankverbindung, Kontaktangaben, soweit Sie sie eintragen.
- Ihre Geschäftspartner: Name, Anschrift, Steuernummern, elektronische Adressen und, soweit Sie sie erfassen, die Bankverbindung.
- Rechnungsdaten: alles, was auf einer von Ihnen ausgestellten oder bei Ihnen eingegangenen Rechnung steht, mit Positionen, Beträgen und Zeitpunkten.
- Dateien: die hochgeladenen oder zugestellten Originaldateien, die daraus erzeugten Dateien und die Prüfberichte.
- Eingegangene Post: die Absenderadresse und der Betreff der Nachricht, die an Ihre Empfangsadresse gesendet wurde, dazu ihre Anhänge. Der übrige Text der Nachricht wird nicht gespeichert.
- Versand: die Empfängeradresse, die versendete Datei und die Rückmeldungen zur Zustellung.
- Abrechnung: die Kennung Ihres Mandanten, die Kennung Ihres Tarifs und die Kennungen, unter denen der Zahlungsdienst Sie führt.
- Nachweise: wer wann welchen Schritt ausgelöst hat, damit die Kette einer Rechnung nachvollziehbar bleibt. Beträge und Namen stehen in diesem Protokoll nicht.
- Betriebsdaten: Zähler gegen Überlastung, je Herkunft und Zeitfenster.
Wozu wir sie verarbeiten, und auf welcher Grundlage
Die folgenden Zwecke sind aus dem Code erhoben und vollständig. Die genannten Rechtsgrundlagen sind ein Vorschlag des Betreibers und noch nicht anwaltlich bestätigt; sie stehen hier, damit die Prüfung sie bestätigen oder ersetzen kann, und nicht, weil die Frage entschieden wäre.
- Um den Dienst zu erbringen: Rechnungen zu prüfen, zu erzeugen, zu versenden, entgegenzunehmen und aufzubewahren. Vorschlag: Artikel 6 Absatz 1 Buchstabe b der Datenschutz-Grundverordnung, Erfüllung des Vertrags mit Ihnen.
- Um die Zahlung des Tarifs abzuwickeln. Vorschlag: Artikel 6 Absatz 1 Buchstabe b der Datenschutz-Grundverordnung, Erfüllung desselben Vertrags.
- Um Belege so lange aufzubewahren, wie es die handelsrechtlichen und steuerlichen Fristen verlangen. Vorschlag: Artikel 6 Absatz 1 Buchstabe c der Datenschutz-Grundverordnung in Verbindung mit § 257 des Handelsgesetzbuchs und § 147 der Abgabenordnung.
- Um nachweisen zu können, was mit einer Rechnung geschehen ist. Diese Kette ist Teil der Leistung und lässt sich nicht abwählen. Vorschlag: Artikel 6 Absatz 1 Buchstabe b, daneben Buchstabe c aus demselben Grund wie bei der Aufbewahrung.
- Um den Dienst gegen Missbrauch zu schützen: Zähler gegen Überlastung, Sperren gegen das Raten von Kennwörtern, Prüfung hochgeladener Dateien auf Schadsoftware. Vorschlag: Artikel 6 Absatz 1 Buchstabe f der Datenschutz-Grundverordnung, berechtigtes Interesse am Betrieb eines funktionierenden Dienstes.
Hier fehlt noch etwas: Die Zuordnung der Rechtsgrundlagen ist ein Vorschlag und noch nicht bestätigt. Für den letzten Punkt fehlt außerdem die Abwägung, die Artikel 6 Absatz 1 Buchstabe f verlangt, und die Benennung der berechtigten Interessen, die Artikel 13 Absatz 1 Buchstabe d verlangt.
Wie lange wir sie aufbewahren
Belege werden nach Ablauf der von Ihnen eingestellten Aufbewahrungsdauer gelöscht, acht oder zehn Jahre. Die Frist endet am 31. Dezember des Jahres, das um diese Dauer nach dem Entstehungsjahr des Belegs liegt: eine Rechnung aus dem Jahr 2026 läuft bei acht Jahren bis zum 31. Dezember 2034.
Während dieser Zeit lehnt das System eine Löschung ab, auch auf Ihren Wunsch hin. Das ist eine bewusste technische Sperre: sie schützt Sie davor, einen Beleg zu verlieren, den Sie später vorlegen müssen.
Sitzungen laufen nach acht Stunden ab, spätestens nach zwölf. Zähler gegen Überlastung zählen in Fenstern von Minuten bis zu einem Tag; die Zeile selbst bleibt danach in der Tabelle stehen, bis sie aufgeräumt wird.
Zugangsdaten, Stammdaten und Kontakte bleiben, solange Ihr Konto besteht.
Hier fehlt noch etwas: Zwei Sätze in diesem Abschnitt haben heute keinen Vollzug, und das gehört gesagt statt geglättet. Erstens gibt es keine Funktion, mit der Sie Ihr Konto selbst schließen können; eine Löschung muss der Betreiber von Hand vornehmen. Zweitens besteht der Lauf, der abgelaufene Belege zum Löschen vormerkt, als Befehl, aber es gibt keinen Zeitplan, der ihn startet. Praktisch wirkt sich das erst ab dem Jahr 2035 aus, weil vorher keine Frist abläuft. Ebenso gibt es keinen Zeitplan, der die abgelaufenen Zähler wegräumt. Für alle drei Punkte fehlt eine Entscheidung des Betreibers, bis wann sie eingerichtet sind.
Wer die Daten außer uns zu sehen bekommt
Dienstleister, die in unserem Auftrag verarbeiten. Welche das sind, wofür, in welchem Land und welche Daten sie dabei sehen, steht vollständig auf der Seite „Unterauftragsverarbeiter". Alle dort genannten Orte der Verarbeitung liegen im Europäischen Wirtschaftsraum.
Der Betreiber selbst kann in Ihren Mandanten hineinsehen, und zwar so, wie Sie ihn sehen. Das geht nur über eine Freigabe, die in der Datenbank stehen muss, die eine Begründung trägt, die nach vier Stunden von selbst endet und die in Ihrem eigenen Protokoll erscheint: Sie sehen dort, dass zugegriffen wurde, wann, mit welcher Begründung und bis wann. Der Betreiber öffnet diese Freigabe selbst; Sie werden vorher nicht gefragt.
Darüber hinaus geben wir nichts weiter, außer wir sind dazu verpflichtet.
Hier fehlt noch etwas: Ob und wie Sie über eine Supportfreigabe vorab zu unterrichten sind oder ihr widersprechen können, ist nicht geregelt. Heute erfahren Sie sie erst im Protokoll. Ebenfalls offen ist, ob mit den genannten Dienstleistern die nötigen Verträge geschlossen sind; die Seite „Unterauftragsverarbeiter" lässt das Feld deshalb leer.
Cookies
Der Dienst setzt vier Cookies, und keines davon dient der Werbung, der Reichweitenmessung oder einem fremden Dienst. Deshalb gibt es auch keinen Auswahldialog. Solange Sie nicht angemeldet sind, wird nur das zweite gesetzt.
- rp_sitzung: Ihre Anmeldung. Enthält ein zufälliges Merkmal, sonst nichts. Lebt so lange wie die Sitzung, also höchstens acht Stunden. Für Programme im Browser nicht lesbar.
- rp_formular: Schutz davor, dass eine fremde Seite in Ihrem Namen ein Formular abschickt. Enthält einen Zufallswert. Endet, wenn Sie den Browser schließen.
- rp_konto: Ihr Anzeigename, damit die Kopfzeile zeigt, dass Sie angemeldet sind. Enthält nur diesen Namen und keine Berechtigung. Lebt so lange wie die Sitzung.
- bp_thema: Ihre Wahl zwischen hellem und dunklem Erscheinungsbild. Enthält das Wort „hell" oder „dunkel". Lebt ein Jahr. Wählen Sie „Wie das Gerät", wird es gelöscht.
Hier fehlt noch etwas: Ob sich alle vier auf § 25 Absatz 2 Nummer 2 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes stützen lassen, ist eine rechtliche Frage und hier nicht beantwortet. Sie stellt sich vor allem für bp_thema, weil das Erscheinungsbild eine Bequemlichkeit ist und keine Bedingung dafür, dass der Dienst arbeitet.
Der Rechnungscheck ohne Konto
Wenn Sie eine Rechnung prüfen lassen, ohne ein Konto zu haben, legt der Dienst nichts ab. Ihre Datei wird gelesen, geprüft und wieder verworfen; das Ergebnis entsteht unmittelbar in der Antwort auf Ihre Absendung. Es entsteht keine Zeile in einer Tabelle, keine Datei auf einer Platte und kein Eintrag mit Ihrem Dateinamen oder Ihrer Rechnungsnummer.
Das ist keine Absichtserklärung. Ein Test vergleicht bei jedem Lauf die Zeilenzahl jeder einzelnen Tabelle vor und nach zwei Prüfungen und prüft, dass weder Dateiname noch Inhalt noch Rechnungsnummer im Protokoll auftauchen.
Texterkennung und lernende Verfahren
Auf dieser Anlage ist keine Texterkennung eingerichtet, und es ist kein Dienst für lernende Verfahren angebunden. Es geht damit heute keine Ihrer Dateien und kein Inhalt daraus an einen solchen Dienst.
Die Betriebsstatusseite zeigt diesen Zustand laufend an; sie misst ihn bei jedem Aufruf, statt ihn zu pflegen.
Hier fehlt noch etwas: Wenn eine Texterkennung dazukommt, ändert das diesen Abschnitt und die Seite „Unterauftragsverarbeiter". Dieser Text darf dann nicht so stehen bleiben.
Ihre Rechte
Sie können Auskunft über Ihre Daten verlangen, ihre Berichtigung, ihre Löschung, ihre Einschränkung, ihre Herausgabe in einem gängigen Format und Widerspruch gegen die Verarbeitung. Eine Beschwerde bei einer Aufsichtsbehörde steht Ihnen offen.
Zur Herausgabe: das Archiv liefert Ihre Belege als Tabelle und als Sammelbehälter mit den Originaldateien, und zwar jederzeit und ohne dass Sie danach fragen müssen.
Zur Löschung: die Grenze ist die Aufbewahrung. Was gesperrt ist, steht im Abschnitt über die Fristen. Alles andere löscht der Betreiber auf Ihre Anfrage von Hand; eine Schaltfläche dafür gibt es nicht.
Hier fehlt noch etwas: Die zuständige Aufsichtsbehörde ist noch einzutragen. Ebenso fehlt die Angabe, innerhalb welcher Frist der Betreiber auf eine Anfrage antwortet, und der Weg, auf dem eine solche Anfrage gestellt wird.
Was wir technisch tun
Übertragung nur verschlüsselt, mit Sicherheitskopfzeilen und einer Richtlinie, die fremde Skripte ausschließt. Der Dienst ruft aus Ihrem Browser heraus nichts Fremdes auf.
Trennung der Mandanten in der Datenbank selbst, nicht im Anwendungscode. Sie ist auf vierunddreißig Tabellen erzwungen und wird bei jedem Testlauf und nach jeder Wiederherstellung erneut nachgewiesen.
Zweite Stufe bei der Anmeldung für Rollen mit weitreichenden Rechten. Wer sie braucht und nicht eingerichtet hat, kommt nicht an die Handlungen heran, für die sie verlangt wird.
Prüfung jeder hochgeladenen Datei auf Schadsoftware, Grenzen für Größe, Anzahl und Verschachtelung, dazu Zähler gegen Überlastung an jedem offenen Zugang.
Tägliche Sicherung von Datenbank und Dateiablage. Sie wird verschlüsselt, bevor sie die Maschine verlässt, und an einem zweiten Ort verwahrt; der Schlüssel zum Zurücklesen liegt weder auf der Maschine noch bei dem Anbieter, der die Sicherung hält. Aufbewahrt werden fünfunddreißig Tage.
Hier fehlt noch etwas: Eine Verschlüsselung der Datenträger selbst ist auf dieser Maschine nicht eingerichtet und lässt sich von innen auch nicht feststellen. Ob der Anbieter auf seiner Ebene verschlüsselt, ist eine Auskunft, die beim Anbieter einzuholen ist. Solange sie fehlt, wird sie hier nicht behauptet.
Fassung vom 2026-08-29