Datenschutzerklärung

Diese Erklärung gilt für den FakturKlar Workspace unter app.fakturklar.de. Für die kostenlosen Werkzeuge auf fakturklar.de gilt die dortige Datenschutzerklärung.

1. Verantwortlicher

Vinzenz Eiberger, FakturKlar — Ei-Tech Software, Lindenstraße 4, 86741 Ehingen am Ries, Deutschland. E-Mail: kontakt@eitech-software.de.

2. Welche Daten wir verarbeiten und wozu

  • Konto: Ihr Name und Ihre E-Mail-Adresse. Ihr Passwort speichern wir ausschließlich als kryptografischen Hash (Argon2id), niemals im Klartext. Zweck: Bereitstellung Ihres Zugangs (Art. 6 Abs. 1 lit. b DSGVO).
  • Organisationsprofil und Geschäftsdaten: die Angaben, die Sie selbst eingeben — Stammdaten Ihrer Organisation (bei Vereinen zusätzlich, sofern angegeben: Vereinsregister-Eintragung mit Registergericht und -nummer sowie eine Selbstauskunft zur Gemeinnützigkeit), Kunden, Kontakte, Termine, Aufgaben, Angebote, Rechnungen (inkl. erzeugter XRechnung), Zahlungen, hochgeladene Dokumente, Kommunikations-Entwürfe und die Vorgangszeitleiste. Zweck: Erbringung der Workspace-Funktionen (Art. 6 Abs. 1 lit. b DSGVO).
  • Vereinspersonen (nur bei Vereinen): Vereine können neben Mitgliedern auch Nichtmitglieder verwalten, die Vereinsangebote nutzen. Zu einer Vereinsperson verarbeiten wir die von Ihnen eingegebenen Daten: Name, optionaler Anzeigename und optionales Geburtsdatum, Adresse, E-Mail und Telefon, die Kategorie (Mitglied/Nichtmitglied), den Aktiv-Status, eine optionale interne Notiz sowie die Zuordnung zu Gruppen. Bei echten Mitgliedern zusätzlich: Mitgliedsnummer, Mitgliedsart, Mitgliedsstatus sowie Ein- und Austrittsdatum. Diese Daten lassen sich auch per CSV importieren und exportieren. Für die zweistufige Importvorschau wird eine validierte serverseitige Kopie temporär gespeichert; sie läuft nach einer Stunde ab und wird durch einen höchstens fünf Minuten später laufenden Cleanup physisch gelöscht, bei Bestätigung oder Abbruch sofort. Vereinspersonen sind fachlich getrennt von App-Zugängen und von Kundendaten; zwischen diesen Bereichen findet keine automatische Übernahme statt. Auf Veranlassung des Verantwortlichen kann eine Vereinsperson unwiderruflich pseudonymisiert werden: Name, Kontakt-, Adress- und Geburtsdaten sowie Gruppen werden entfernt; technische ID, Kategorie, Land und bei Mitgliedern Mitgliedsnummer, Status sowie Ein-/Austritt bleiben als Referenz erhalten. Dies ist keine vollständige Anonymisierung; weitergehende Löschbegehren werden gesondert geprüft. Für Mitgliedsbeiträge können aus diesen Daten Rechnungsentwürfe entstehen. Bei Nutzung des SEPA-Moduls verarbeitet FakturKlar zusätzlich Mandatsreferenz, Unterschriftsdatum, Kontoinhaber, IBAN und optional BIC sowie verschlüsselte pain.008-Exportdateien. Bankdaten und Exportdateien werden anwendungsseitig verschlüsselt; in regulären Ansichten wird die IBAN nur maskiert. Ein ausdrücklich autorisierter vollständiger Mandantenexport enthält die SEPA-Konfiguration und Mandatsbankdaten als portable Klartextkopie, jedoch keine pain.008-Datei. Die Datei wird ausschließlich bewusst heruntergeladen; die erste Ausgabe wird als Sicherheitsereignis gespeichert. Der Verein reicht die Datei selbst bei seiner Bank ein — FakturKlar übermittelt sie nicht automatisch. Download und Einreichungsbestätigung markieren keine Rechnung als bezahlt. Erst wenn der Verantwortliche einen vollständig erfolgreichen Einzug ausdrücklich bestätigt, speichert FakturKlar die zugehörigen SEPA-Zahlungen und setzt die Rechnungszahlungsstände. Bei Pseudonymisierung werden Bankdaten aus sämtlichen Mandaten entfernt und aktive Mandate widerrufen. Noch nie ausgegebene, offene Exportdateien werden dabei gesperrt und verworfen. Wurde eine Datei bereits ausgegeben, kann sie technisch nicht zurückgerufen werden; FakturKlar sperrt dann weiteren Download und Einreichungsbestätigung und hält die Forderung reserviert, damit keine zweite Datei erzeugt wird. Bereits bei der Bank eingereichte Dateien bleiben als Buchungsnachweis erhalten. Erforderliche technische Buchungsreferenzen bleiben zur Nachvollziehbarkeit bestehen. Zweck: Vereinsverwaltung und Durchführung vereinbarter Beiträge/Lastschriften (Art. 6 Abs. 1 lit. b/f DSGVO; bei Mitgliedern regelmäßig auf Grundlage der Mitgliedschaft).
  • Sicherheit und Betrieb: ein technisch notwendiges Sitzungs-Cookie (fk_session, httpOnly, in Produktion nur über HTTPS), einfache Missbrauchs-Begrenzungen (Rate-Limits) sowie ein Prüfprotokoll sicherheitsrelevanter Ereignisse. Ihre IP-Adresse speichern wir dabei ausschließlich als gesalzenen Hash, nie im Klartext. Zweck: sicherer Betrieb und Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO).
  • Beta-Bewerbung: Wenn Sie sich um einen Beta-Zugang bewerben, speichern wir Ihren Namen, Ihre E-Mail-Adresse, den Namen und die Art Ihrer Organisation sowie eine optionale Begründung — ausschließlich zur Prüfung und Freigabe Ihrer Bewerbung. Ein aktives Konto entsteht dabei noch nicht (Art. 6 Abs. 1 lit. b/f DSGVO).
  • Team-Einladungen: Lädt ein Inhaber oder Administrator eine Person in seine Organisation ein, speichern wir deren E-Mail-Adresse und die vorgesehene Rolle, um die Einladung mit einem einmaligen Link zuzustellen und zu verwalten. Ihr Name entsteht erst, wenn Sie selbst ein Konto anlegen. Ein aktives Konto entsteht nicht durch die Einladung allein (Art. 6 Abs. 1 lit. b/f DSGVO).

3. Daten Ihrer eigenen Kunden

Wenn Sie im Workspace personenbezogene Daten Ihrer Kunden erfassen, bleiben Sie für diese Daten datenschutzrechtlich verantwortlich; wir verarbeiten sie in Ihrem Auftrag. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO für die geschäftliche Nutzung ist in Vorbereitung.

4. Hosting

Der Workspace wird auf einem gemieteten Server der ZAP-Hosting GmbH, Aachen, Deutschland, betrieben. ZAP-Hosting wird dafür als Hostingdienstleister und Auftragsverarbeiter eingesetzt; die vertraglichen Datenschutzunterlagen einschließlich AVV werden vor externen Betatests abschließend geprüft. Es kommen derzeit keine US-Cloud-Dienste zum Einsatz. Die Anwendung lädt keine externen Web-Ressourcen (keine externen Schriftarten, keine Drittanbieter-Skripte).

5. Kein Tracking, keine Werbung, keine Weitergabe

Wir setzen keine Analyse- oder Tracking-Dienste ein und geben Ihre Daten nicht zu Werbe- oder anderen eigenen Zwecken an Dritte weiter. Das einzige Cookie ist das oben genannte, technisch notwendige Sitzungs-Cookie.

6. Keine KI-Verarbeitung

Textentwürfe (z. B. Zahlungserinnerungen) entstehen deterministisch aus Ihren eigenen Vorgangsdaten, ohne Einsatz externer KI-Dienste. Eine spätere KI-gestützte Funktion würde erst nach gesonderter Information und nur mit klarer Kennzeichnung eingeführt.

7. E-Mail-Versand

Für die Passwort-Zurücksetzung sowie für die Freigabe einer Beta-Bewerbung versendet die Anwendung eine transaktionale E-Mail an die angegebene Adresse. Der Versand erfolgt über den eigenen EiTech-Mailserver in Deutschland; ein externer E-Mail-Versanddienst wird nicht eingesetzt. Die Nachricht enthält ausschließlich den zeitlich begrenzten Link (Zurücksetzung bzw. Freigabe) und keine Werbung oder Tracking-Elemente.

8. Speicherdauer und Löschung

Wir speichern Ihre Daten, solange Ihr Konto besteht. Eine Löschung Ihres Kontos und der zugehörigen Daten können Sie jederzeit per E-Mail an den Verantwortlichen verlangen; eine Selbstbedienungs-Löschung ist in Vorbereitung. Ihre eigenen Daten können Sie in den Einstellungen jederzeit als vollständigen Export (JSON) herunterladen (Art. 20 DSGVO).

9. Ihre Rechte

Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Außerdem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für alle Anliegen genügt eine E-Mail an kontakt@eitech-software.de.

Impressum