Rechtliches
Datenschutzerklärung für die Anwendung
Sie gilt für die Anwendung unter app.kleinunternehmer-online.de — also für alles nach der Anmeldung. Für die Website gilt die Datenschutzerklärung der Website.
1. Verantwortlicher
Jörg ZimmerZimmer – Softwareentwicklung
Erkrather Str. 15
42781 Haan
Telefon: +49 176 176 69027
E-Mail: kontakt@kleinunternehmer-online.de
Eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
Zwei Rollen, die auseinandergehalten werden müssen
Wir verarbeiten in der Anwendung zwei Arten von Daten, und wir stehen dazu in zwei unterschiedlichen Rollen:
- Ihre Konto-, Anmelde- und Abrechnungsdaten — dafür sind wir Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Diese Erklärung beschreibt genau das.
- Die Daten, die Sie in der Anwendung erfassen — Ihre Kunden, Rechnungen, Angebote, Belege, Zeiten. Dafür sindSie der Verantwortliche und wir sind Auftragsverarbeiter. Grundlage ist der Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO (Fassung 1.0), den Sie mit dem Zugang erhalten. Siehe Abschnitt 5.
2. Welche Daten wir als Verantwortlicher verarbeiten
Mandant und Unternehmensstammdaten
Firmenname, Anschrift, Steuernummer beziehungsweise Umsatzsteuer-Identifikationsnummer, Bankverbindung, Kontaktdaten, Logo und die Einstellungen Ihres Mandanten. Sie erscheinen auf Ihren Rechnungen und sind für den Betrieb des Mandanten nötig.
Benutzerkonten
Benutzername, Vor- und Nachname, E-Mail-Adresse, Rolle und Rechte, Status. Das Passwort speichern wir nicht, sondern nur einen Hash nach dem Verfahren Argon2id; im Klartext ist es uns nicht bekannt.
Haben Sie die Zwei-Faktor-Authentifizierung eingerichtet, speichern wir das zugehörige TOTP-Geheimnis verschlüsselt sowie Hashes Ihrer Wiederherstellungscodes.
Anmeldung und Kontosicherheit
Zeitpunkt der letzten Anmeldung, Zahl der fehlgeschlagenen Anmeldeversuche, eine etwaige Sperre bis zu einem Zeitpunkt sowie ein Zähler, mit dem ausgegebene Sitzungen ungültig werden. Diese Angaben schützen Ihr Konto gegen das Durchprobieren von Passwörtern.
Tätigkeitsprotokoll
Fachliche Vorgänge werden protokolliert: Mandant, Benutzer, Zeitpunkt, betroffener Bereich und Art des Vorgangs, dazu die wesentlichen Angaben zum Vorgang. Das Protokoll macht nachvollziehbar, wer eine Rechnung ausgestellt, geändert oder storniert hat — eine Anforderung der GoBD und Ihre Grundlage, den Bestand zu prüfen.
Meldungen und Push-Abonnements
Meldungen der Anwendung an Sie und, falls Sie Push-Meldungen aktiviert haben, die Adresse Ihres Geräts beim Push-Dienst des Browser-Herstellers, die beiden zugehörigen Schlüssel und eine gekürzte Browserkennung. Siehe Abschnitt 7.
E-Mail-Versand
Absender- und Antwortadresse, Empfänger, Betreff, Zeitpunkt und Status der von Ihnen ausgelösten Sendungen. Haben Sie einen eigenen Mailserver hinterlegt, speichern wir dessen Zugangsdaten; das Passwort liegt verschlüsselt in der Datenbank.
Abrechnung
Zahlweise, Entgelte, gestellte Rechnungen und Zahlungen. Ein Zahlungsdienstleister ist nicht eingebunden.
3. Zwecke und Rechtsgrundlagen
- Bereitstellung der Anwendung, Verwaltung Ihres Zugangs und Abrechnung — Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).
- Kontosicherheit, Sperren nach fehlgeschlagenen Anmeldeversuchen, Missbrauchserkennung — Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz der Konten und der Daten aller Mandanten.
- Tätigkeitsprotokoll — Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Aufzeichnungs- und Aufbewahrungspflichten der §§ 145 ff. AO und den GoBD, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
- Push-Meldungen auf Ihre Geräte — Art. 6 Abs. 1 lit. a DSGVO. Sie schalten den Weg im Profil selbst ein und können ihn jederzeit wieder abschalten; ohne Einschalten wird kein Abonnement gespeichert.
- Aufbewahrung abgerechneter Vorgänge — Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO, § 14b UStG.
4. Herkunft der Daten
Wir erheben die Daten bei Ihnen. Konto und Mandant richten wir aus den Angaben Ihrer Zugangsanfrage ein; alles Weitere entsteht durch Ihre Nutzung der Anwendung. Daten aus öffentlichen Quellen oder von Dritten fließen nicht ein.
5. Ihre eigenen Daten in der Anwendung — Auftragsverarbeitung
Alles, was Sie erfassen, verarbeiten wir ausschließlich in Ihrem Auftrag und nach Ihren Weisungen: Ihre Kunden mit Anschrift, Umsatzsteuer-Identifikationsnummer und Leitweg-ID, Ihre Angebote und Rechnungen samt Positionen, Ihre Eingangsbelege und die dazu hochgeladenen Dateien, Ihre Projekte und erfassten Zeiten, Ihre Anlagegüter und Ihre EÜR-Auswertungen.
Wir sehen diese Daten nicht an, werten sie nicht für eigene Zwecke aus, geben sie nicht an Dritte weiter und trainieren keine KI-Modelle damit. Zugriff besteht nur, soweit er zur Behebung einer Störung erforderlich ist und Sie ihn im Einzelfall veranlasst haben.
Rechtsgrundlage Ihrer eigenen Verarbeitung bestimmen Sie; unsere Verarbeitung als Auftragsverarbeiter richtet sich nach Art. 28 DSGVO und dem Vertrag über die Auftragsverarbeitung. Betroffene Personen — etwa Ihre Kunden — wenden sich mit ihren Rechten an Sie; erreicht uns eine solche Anfrage, leiten wir sie an Sie weiter und beantworten sie nicht selbst.
Jeder Datenzugriff in der Anwendung ist technisch auf den Mandanten des angemeldeten Benutzers begrenzt. Ein Zugriff auf die Daten eines anderen Mandanten ist über die Anwendung nicht möglich.
6. Betrieb, Protokollierung und Sicherung
Die Anwendung läuft in Containern auf eigener Infrastruktur, nicht bei einem externen Hoster und nicht in einer öffentlichen Cloud. Datenbank, Anwendung, Oberfläche und Sicherung liegen auf demselben Server. Die Datenbank ist von außen nicht erreichbar.
Was protokolliert wird
Die Oberfläche protokolliert Methode, Pfad, Status und Dauer eines Aufrufs, bewusst ohne IP-Adresse. Das Backend protokolliert zusätzlich die aufrufende Adresse; hinter dem Reverse Proxy ist das dessen interne Adresse, nicht Ihre. Diese Container-Protokolle werden laufend rotiert und dabei überschrieben.
Der Reverse Proxy vor der Anwendung führt ein eigenes Zugriffsprotokoll, das Ihre IP-Adresse enthält. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren und fehlerfreien Betrieb sowie in der Abwehr von Angriffen. Diese Einträge werden nach30 Tagen gelöscht.
Sicherung
Von der Datenbank wird jede Nacht ein Abzug erstellt; es werden die letzten 5 Stände vorgehalten, ältere werden überschrieben. Die Belegablage ist write-once: eine hochgeladene Datei wird nie überschrieben und von der Anwendung nicht gelöscht — das ist eine Anforderung der GoBD an die Unveränderbarkeit von Belegen. Eine Löschung aus der Ablage erfolgt deshalb nur durch uns, nach Vertragsende oder auf Ihre ausdrückliche Weisung.
7. Empfänger und Drittlandübermittlung
Ein externer Hoster, ein Content-Delivery-Network, ein Analysedienst und ein Zahlungsdienstleister sind nicht eingebunden. Es gibt genau diese Empfänger:
- Push-Dienst des Browser-Herstellers — nur wenn Sie Push-Meldungen aktivieren. Ihr Browser bestimmt den Dienst; das sind je nach Browser Google, Mozilla, Apple oder Microsoft, deren Server auch außerhalb der EU stehen können. Grundlage ist dann Ihre Einwilligung nach Art. 6 Abs. 1 lit. a und Art. 49 Abs. 1 lit. a DSGVO. Der Dienst erhält die Adresse Ihres Geräts und die für ihn bestimmte, Ende-zu-Ende verschlüsselte Meldung; deren Inhalt kann er nicht lesen. Schalten Sie den Weg ab, löschen wir das Abonnement.
- Empfänger Ihrer Sendungen — verschicken Sie eine Rechnung oder ein Angebot aus der Anwendung, gehen die Daten an die von Ihnen angegebene Adresse. Der Versand läuft über unseren eigenen Mailserver oder, wenn Sie einen hinterlegt haben, über Ihren. Beim Weg über einen Mailserver Ihres Anbieters gelten dessen Bedingungen.
- Ihr Steuerberater — soweit Sie den Jahresexport weitergeben. Das veranlassen Sie, nicht wir; einen Zugang für Dritte richten wir nur auf Ihre Weisung ein.
Eine Übermittlung in Länder außerhalb der EU beziehungsweise des EWR findet über den erstgenannten Fall hinaus nicht statt. Weitere Unterauftragsverhältnisse bestehen nicht; die jeweils aktuelle Liste ist Anlage des Vertrags über die Auftragsverarbeitung.
8. Speicherdauer
- Konto- und Mandantendaten — für die Dauer des Vertrags. Nach Vertragsende bleibt der Bestand 30 Tage zum Export bereit und wird anschließend gelöscht.
- Fachliche Daten und Belegdateien — solange Ihre Weisung besteht, im Rahmen der Auftragsverarbeitung; Löschung nach Vertragsende wie vorstehend.
- Tätigkeitsprotokoll — für die Dauer des Vertrags, weil es die Nachvollziehbarkeit Ihres Bestands sichert; danach mit dem Bestand.
- Abrechnungsunterlagen — zehn Jahre nach § 147 AO und § 14b UStG; sie sind von der Löschung nach Vertragsende ausgenommen.
- Push-Abonnements — bis Sie den Weg abschalten oder der Push-Dienst das Gerät als unbekannt zurückmeldet.
- Protokolle des Reverse Proxy — siehe Abschnitt 6.
- Sicherungsstände — bis sie durch neuere überschrieben werden. Eine Löschung im laufenden Bestand wirkt deshalb erst mit dem Ablauf der Sicherungen vollständig.
9. Sicherheit der Verarbeitung
Wir treffen die Maßnahmen nach Art. 32 DSGVO. Dazu gehören: Verschlüsselung aller Verbindungen mit TLS; Passwörter nur als Argon2id-Hash; ein getrennt verschlüsselter Schlüssel je Geheimnis für TOTP-Geheimnisse und hinterlegte Mailserver-Passwörter; eine Zwei-Faktor-Authentifizierung, die für einen Mandanten erzwungen werden kann; Rollen und Rechte je Benutzer; die Trennung der Mandanten bei jedem Datenzugriff; eine von außen nicht erreichbare Datenbank; eine nächtliche Sicherung; und Sitzungen, die sich zentral entwerten lassen.
Die vollständige Beschreibung ist Anlage des Vertrags über die Auftragsverarbeitung.
10. Ihre Rechte
Sie haben nach der DSGVO jederzeit das Recht auf
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch gegen eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f (Art. 21)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3)
Diese Rechte betreffen die in Abschnitt 2 genannten Daten. Für die von Ihnen erfassten Daten üben betroffene Personen ihre Rechte gegenüber Ihnen aus (Abschnitt 5); wir unterstützen Sie dabei nach dem Vertrag über die Auftragsverarbeitung.
Eine Beschwerde bei einer Datenschutz-Aufsichtsbehörde ist jederzeit möglich (Art. 77 DSGVO). Für unseren Sitz zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-WestfalenKavalleriestraße 2–4
40213 Düsseldorf
11. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Die Anwendung rechnet und erinnert, sie bewertet Sie nicht.
12. Änderungen dieser Erklärung
Ändert sich die Verarbeitung, passen wir diese Erklärung an. Bei wesentlichen Änderungen weisen wir Sie in der Anwendung oder per E-Mail darauf hin. Stand dieser Fassung: 7. September 2026.
Die Bedingungen der Nutzung stehen in den Allgemeinen Geschäftsbedingungen, die Angaben zum Anbieter im Impressum.