Datenschutzerklärung
Information nach Art. 13 DSGVO. Stand: 29.7.2026.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Webanwendung ist:
Max Mustermann
Musterstraße 14, 47447 Moers
E-Mail: [KONTAKT@DOMAIN.DE] (Kontakt-Mail vor öffentlicher Nutzung ergänzen)
2. Zweck und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten zur Bereitstellung der Webanwendung „SteuerRadar.online". Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen, insb. § 147 AO Aufbewahrungspflichten) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb).
3. Kategorien verarbeiteter Daten
- Konto-/Login-Daten (E-Mail, Passwort-Hash, MFA-Faktoren)
- Unternehmensdaten der von Ihnen verwalteten Gesellschaften (Firmierung, Steuer-IDs, Anschrift)
- Bookkeeping-Daten (Banktransaktionen, Belege, Klassifizierungen, UStVA-Berechnungsgrundlagen)
- Banking-Verbindungsdaten via PSD2-Provider (verschlüsselte Tokens, maskierte IBANs — niemals vollständige IBANs)
- OCR-/Scan-Daten von hochgeladenen Belegen
- Technische Logs (IP-Adresse, Zeitstempel, User-Agent)
4. Eingesetzte Auftragsverarbeiter (Art. 28 DSGVO)
- Supabase / Lovable Cloud — Datenbank, Auth, Storage. Hosting in der EU. AV-Vertrag liegt vor.
- Lovable AI Gateway — Klassifizierung und Vorschläge mittels LLMs (z. B. Google Gemini, OpenAI). Verarbeitung nur transientent; Anbieter und Modelle siehe Lovable-Datenschutz.
- GoCardless Bank Account Data (PSD2-AISP) — Bereitstellung von Konto- und Transaktionsdaten Ihrer Bank nach ausdrücklicher Einwilligung.
- Stripe (optional) — Verarbeitung von Zahlungsdaten via Stripe Connect, falls Sie ein Stripe-Konto verbinden.
- PayPal (optional) — Verarbeitung von Zahlungsdaten via PayPal-API, falls Sie ein PayPal-Konto verbinden.
- Stirling-PDF — serverseitige PDF-Verarbeitung (OCR, Splitten, Konvertieren). Self-hosted in der EU.
- Hetzner Online GmbH — Objekt-Storage (S3-API) für Belegdateien. Standort Deutschland.
5. Berater-Zugriff
Sie können Ihrem Steuerberater oder Buchhalter über die Funktion „Berater einladen" eingeschränkten Zugriff auf einzelne Companies gewähren. Der eingeladene Berater verarbeitet Ihre Daten dann in eigener Verantwortung (kein AVV durch uns). Sie können den Zugriff jederzeit widerrufen.
6. Speicherdauer
Belege und steuerlich relevante Daten werden gemäß § 147 AO und § 257 HGB für bis zu 10 Jahre aufbewahrt. Übrige Konto- und Nutzungsdaten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
7. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Anfragen richten Sie bitte an [KONTAKT@DOMAIN.DE]. Beschwerderecht bei der zuständigen Datenschutzaufsichtsbehörde.
8. Cookies / Tracking
Wir setzen ausschließlich technisch notwendige Cookies für die Login-Session ein (Supabase Auth). Es findet kein Marketing-Tracking statt.
9. Sicherheit
Bank-Tokens werden mit AES-256-GCM verschlüsselt gespeichert. IBANs werden ausschließlich maskiert persistiert. Mandantentrennung erfolgt auf Datenbank-Ebene (Row Level Security). Optionaler Multi-Faktor-Login (TOTP).