← Zurück zur Anwendung

Datenschutzerklärung

Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten durch diese Anwendung (nachfolgend „Fakturowsky“).

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

Zalewski Demo IT Service
Vorm Walde 12
30926 Seelze
Deutschland
Telefon: +491717786994
E-Mail: mail@bartosz-zalewski.de

2. Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist derzeit nicht hinterlegt. Ob eine Bestellung verpflichtend ist, richtet sich nach Art. 37 DSGVO und § 38 BDSG (in Deutschland u. a. ab 20 beschäftigten Personen, die regelmäßig mit personenbezogenen Daten umgehen).

3. Zwecke und Rechtsgrundlagen der Verarbeitung

3.1 Anmeldung und Nutzung der Anwendung

Wir verarbeiten Benutzername, gehashtes Passwort, Login-Zeitpunkte und IP-Adresse, um Ihnen den Zugang zur Anwendung zu ermöglichen und um Zugriffs-/Sicherheits- vorfälle nachvollziehen zu können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit der Anwendung).

3.2 Kunden- und Rechnungsdaten

Wir verarbeiten Name, Anschrift, Steuer-ID, Kontakt- und Zahlungsdaten Ihrer Kund:innen, um Angebote, Rechnungen, Mahnungen und Gutschriften nach deutschem Steuer- und Handelsrecht (insb. UStG, HGB, AO) zu erstellen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/-durchführung), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung zur Rechnungsstellung / GoBD / §§ 14, 14a UStG).

3.3 Elektronische Unterschriften

Beim Unterzeichnen eines Angebots speichern wir Name, optional E-Mail und Rolle der unterzeichnenden Person, das Unterschriftsbild (verschlüsselt), Zeitpunkt, IP-Adresse und User-Agent des verwendeten Geräts.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/-durchführung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Beweis des Vertragsabschlusses).
Die Daten werden DSGVO-konform gelöscht, sobald der Vertragszweck entfällt bzw. ein Widerruf erklärt wird. Buchhaltungsrelevante Rechnungsdaten unterliegen daneben der gesetzlichen Aufbewahrung (siehe Punkt 6).

3.4 E-Mail-Versand von Belegen

Rechnungen, Angebote, Mahnungen und Gutschriften können per E-Mail versendet werden. Dabei werden E-Mail-Adresse und Versandprotokoll gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.5 Fahrtkosten-Berechnung (optional)

Wenn die Fahrtkosten-Funktion genutzt wird, wird die eingegebene Adresse an den Geocoding-Dienst Nominatim (OpenStreetMap Foundation, Vereinigtes Königreich) und den Routing-Dienst OSRM (Open Source Routing Machine) übermittelt, um Koordinaten und Entfernung zu berechnen. Der Aufruf erfolgt serverseitig; eine direkte Übertragung Ihrer IP-Adresse an diese Dienste findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an korrekter Fahrtkostenabrechnung).

3.6 Protokollierung sicherheitsrelevanter Ereignisse (Audit-Log)

Sicherheitskritische Ereignisse (Login, Logout, fehlgeschlagene Anmeldeversuche, administrative Änderungen, DSGVO-Vorgänge) werden in einem Audit-Log gespeichert. Die Aufbewahrung erfolgt nach gestaffelten Retentions-Regeln (Sicherheitslogs 90 Tage, Zugriffslogs 365 Tage, buchhaltungsrelevante Logs 10 Jahre gem. § 147 AO).
Rechtsgrundlage: Art. 6 Abs. 1 lit. c und f DSGVO.

3.7 Lizenzaktivierung und regelmäßige Lizenzprüfung (Verbindung zum Lizenzserver)

Zur Freischaltung und zur wiederkehrenden Gültigkeitsprüfung der Software-Lizenz baut die Anwendung eine ausgehende, transportverschlüsselte Verbindung (HTTPS) zum Lizenzserver des Software-Anbieters unter kms.fakturowsky.de auf. Es handelt sich um ein reines „Phone-Home“-Verfahren: Die Verbindung wird ausschließlich von dieser Anwendung initiiert; der Lizenzserver baut keine Verbindung zu Ihrer Installation auf und hat keinen Zugriff auf Ihre Daten.

Dabei werden ausschließlich die folgenden Lizenz-Metadaten übermittelt:

  • der Lizenzschlüssel;
  • die bei der Aktivierung angegebene E-Mail-Adresse des Lizenznehmers (nur beim einmaligen Aktivierungsvorgang, nicht bei den regelmäßigen Prüfungen);
  • eine bei der Installation einmalig erzeugte, zufällige Installations-Kennung (Instanz-ID). Sie enthält weder Namen noch Inhaltsdaten und dient allein dazu, die Lizenz an genau diese Installation zu binden (Schutz vor unzulässiger Mehrfachnutzung);
  • die Programmversion der Anwendung;
  • technisch bedingt die IP-Adresse, von der die Anfrage ausgeht.

Es werden keine Geschäfts-, Kunden-, Rechnungs- oder sonstigen Inhaltsdaten an den Lizenzserver übertragen. Die Verbindung erfolgt bei der erstmaligen Aktivierung, danach in regelmäßigen Abständen zur Gültigkeitsprüfung sowie bei einer manuellen Aktualisierung oder einer Lizenzfreigabe (Serverumzug). Test-/Demo-Lizenzen werden nur einmalig aktiviert und nicht wiederkehrend nachgeprüft.

Die übermittelte IP-Adresse wird auf dem Lizenzserver standardmäßig pseudonymisiert gespeichert (kryptografischer Hash mit geheimem Schlüssel), sodass kein Rückschluss auf die ursprüngliche Adresse möglich ist, eine Wiedererkennung zur Missbrauchserkennung aber erhalten bleibt. Protokoll- und Sicherheitsdaten der Lizenzprüfung werden nach 90 Tagen automatisch gelöscht. Die Lizenz-Stammdaten (Lizenzschlüssel, E-Mail-Adresse, Installations-Kennung) werden für die Dauer des Lizenzverhältnisses gespeichert.

Erkennt der Lizenzserver Hinweise auf eine unzulässige Mehrfachnutzung (etwa die Aktivierung derselben Lizenz auf einer weiteren Installation oder Anfragen derselben Installations-Kennung aus stark abweichenden Netzwerken), wird dies protokolliert und dem Anbieter zur manuellen Prüfung gemeldet. Eine automatische Sperrung erfolgt dabei nicht.

Die Antworten des Lizenzservers sind kryptografisch signiert und werden von der Anwendung lokal geprüft; die Gültigkeitsentscheidung trifft die Anwendung anhand dieser signierten Information selbst.

Zweck: Prüfung der Gültigkeit der Software-Lizenz und Schutz vor unlizenzierter Nutzung oder Weitergabe.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Lizenzvertrags mit dem Software-Anbieter) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Anbieters am Schutz vor unlizenzierter Nutzung).

Empfänger dieser Daten ist der Anbieter der Software (Lizenzgeber), der den Lizenzserver betreibt. Der konkrete Anbieter (Name, Anschrift, Serverstandort) sowie die datenschutzrechtliche Rolle (eigene Verantwortlichkeit des Anbieters bzw. Auftragsverarbeitung nach Art. 28 DSGVO) sind hier zu ergänzen und vertraglich zu regeln.

3.8 Software-Updates (Verbindung zum Update-Server)

Diese Software kann sich selbst aktualisieren. Zur Prüfung auf neue Versionen und zum Herunterladen von Updates baut die Anwendung eine ausgehende, transportverschlüsselte Verbindung (HTTPS) zum Update-Server des Anbieters unter update.fakturowsky.de auf. Die Verbindung wird ausschließlich von dieser Anwendung initiiert.

Dabei werden ausschließlich die folgenden Daten übermittelt:

  • die aktuell installierte Programmversion;
  • der gewählte Update-Kanal („stable“ bzw. „beta“);
  • technisch bedingt die IP-Adresse, von der die Anfrage ausgeht.

Es werden keine personenbezogenen Inhalts-, Kunden- oder Geschäftsdaten und keine Installations- oder Gerätekennung übertragen. Die Anfrage dient allein der Beantwortung der Frage, ob eine neuere Version vorliegt, und – im Fall einer Aktualisierung – dem Abruf des Update-Pakets. Die heruntergeladenen Update-Pakete sind digital signiert; die Anwendung prüft die Signatur vor der Installation lokal.

Die übermittelte IP-Adresse wird auf dem Update-Server standardmäßig pseudonymisiert verarbeitet (kryptografischer Hash mit geheimem Schlüssel). Eine automatische Löschfrist für die Server-Protokolle der Update-Abfragen ist hier noch festzulegen und serverseitig umzusetzen (z. B. analog zur Lizenzprüfung 90 Tage).

Zweck: Bereitstellung von Programmaktualisierungen und Sicherheitsupdates.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung von Updates im Rahmen des Software-Vertrags) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Auslieferung sicherheitsrelevanter Aktualisierungen).

Empfänger dieser Daten ist der Anbieter der Software, der den Update-Server betreibt. Anbieterangaben (Name, Anschrift, Serverstandort) sowie die datenschutzrechtliche Rolle (eigene Verantwortlichkeit bzw. Auftragsverarbeitung nach Art. 28 DSGVO) sind – wie unter Punkt 3.7 – zentral zu ergänzen und vertraglich zu regeln.

4. Empfänger der Daten

Personenbezogene Daten werden grundsätzlich nur intern verarbeitet. Übermittlungen erfolgen an:

  • Ihren E-Mail-Provider (SMTP), soweit Sie Belege per E-Mail versenden.
  • Ihre:n Steuerberater:in über DATEV-/GoBD-Exporte, soweit Sie diese Exporte erstellen und weitergeben.
  • OpenStreetMap/OSRM bei aktiver Fahrtkosten-Berechnung (siehe Punkt 3.5).
  • den Lizenzserver des Software-Anbieters (kms.fakturowsky.de) zur Aktivierung und Gültigkeitsprüfung der Software-Lizenz – beschränkt auf Lizenzschlüssel, Aktivierungs-E-Mail, Installations-Kennung, Programmversion und IP-Adresse (siehe Punkt 3.7).
  • den Update-Server des Software-Anbieters (update.fakturowsky.de) zur Prüfung auf und zum Abruf von Programmaktualisierungen – beschränkt auf Programmversion, Update-Kanal und IP-Adresse (siehe Punkt 3.8).

5. Drittlandtransfers

Eine Übermittlung in Drittländer (außerhalb des EWR) findet durch diese Anwendung grundsätzlich nicht statt. Alle notwendigen statischen Assets (CSS, Schriftarten, JavaScript-Bibliotheken) werden direkt vom Server der Anwendung ausgeliefert; es werden keine Third-Party-CDNs geladen.

Die unter Punkt 3.7 beschriebene Lizenzprüfung sowie die unter Punkt 3.8 beschriebenen Software-Updates richten sich an den Lizenz- bzw. Update-Server des Software-Anbieters. Der Standort dieser Server ist vom Anbieter zu bestätigen; sollten sie außerhalb des EWR betrieben werden, erfolgt die Übermittlung nur auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO (z. B. EU-Standardvertragsklauseln).

6. Speicherdauer

Buchhaltungsrelevante Daten (Rechnungen, Angebote, Mahnungen, Gutschriften, Kundendaten mit Bezug zu Belegen) werden gem. § 147 AO und § 257 HGB zehn Jahre aufbewahrt. Anschließend erfolgt Anonymisierung der Kunden-PII.
Audit-Logs werden nach Kategorie zwischen 90 Tagen und 10 Jahren aufbewahrt.
Elektronische Unterschriften werden auf Widerruf DSGVO-konform restlos gelöscht (verschlüsselte Bilddaten und alle personenbezogenen Metadaten).

7. Ihre Rechte

Sie haben jederzeit die folgenden Rechte:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO).
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO).
  • Löschung bzw. DSGVO-konforme Anonymisierung (Art. 17 DSGVO); steuerrechtliche Aufbewahrungsfristen bleiben unberührt.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO).
  • Datenübertragbarkeit (Art. 20 DSGVO).
  • Widerspruch gegen eine auf Art. 6 Abs. 1 lit. f gestützte Verarbeitung (Art. 21 DSGVO).
  • Widerruf einer erteilten Einwilligung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Wenden Sie sich für die Ausübung dieser Rechte bitte an die unter Punkt 1 genannte Stelle. Eine Antwort erfolgt in der Regel innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).

8. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren (Art. 77 DSGVO). Zuständig ist in Deutschland in der Regel die Aufsichtsbehörde des Bundeslandes, in dem der Verantwortliche seinen Sitz hat.

9. Technische und organisatorische Maßnahmen

Wir treffen nach Art. 32 DSGVO geeignete technische und organisatorische Maßnahmen, um Ihre Daten zu schützen. Dazu gehören u. a.:

  • Verschlüsselung personenbezogener Felder in der Datenbank (Kunden-PII, SMTP-Passwörter, Unterschriftsbilder).
  • Schutz vor Brute-Force-Angriffen durch Rate-Limiting und Account-Sperrung.
  • HTTPS-Zwang in Produktion, Security-Header (HSTS, CSP, X-Frame-Options).
  • Pseudonyme IP-Speicherung im Audit-Log (konfigurierbar).
  • Protokollierte Zugriffskontrolle auf Rollenbasis.
  • GoBD-konforme Unveränderlichkeit finalisierter Buchungsdokumente auf DB-Ebene.

10. Änderungen dieser Erklärung

Diese Erklärung wird bei Änderungen der Anwendung oder der Rechtslage angepasst. Die jeweils aktuelle Fassung ist über den Link „Datenschutzerklärung“ im Footer der Anwendung abrufbar.

Impressum · Datenschutzerklärung