Datenschutz

Wo deine Daten liegen und was mit ihnen passiert

Standort der Server, verwendete Auftragsverarbeiter, wie die Rechnungsdaten in der KI-Extraktion behandelt werden und wie du deine Rechte ausübst.

5 Min.

Kurze Antwort: Deine Daten liegen bei Supabase in Frankfurt am Main, verschlüsselt in Datenbank und Storage. Rechnungsdaten werden zur Extraktion einmalig an einen KI-Anbieter (Anthropic oder OpenAI, je nach Konfiguration) geschickt, ohne Speicherung dort. Alle Verarbeitungen laufen unter Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Die kurze Antwort deckt 90% der Fragen. Die restlichen Details helfen dir, wenn dein Datenschutzbeauftragter oder ein Kunde nachfragt.

Datenbank und Belegspeicher

Anbieter: Supabase Inc., mit Auftragsdatenverarbeitung im EU-Rechenzentrum in Frankfurt am Main. Datenbank ist PostgreSQL, Storage ist S3-kompatibel. Beides verschlüsselt at-rest (AES-256), TLS 1.2+ in transit.

Was liegt dort: deine Nutzerdaten, deine Betriebsdaten, alle Rechnungen (ein- und ausgehend), alle Anhänge, das Ereignisprotokoll, die Freigabestände.

Backups: täglich, Point-in-Time-Recovery über 7 Tage. Backups liegen im selben Rechenzentrum wie die Primärdaten.

Mail-Empfang und Versand

Anbieter: Resend (Drape, Inc.). Server im EU-Rechenzentrum. Mail-Metadaten (Absender, Empfänger, Zeitstempel) sowie Anhänge werden für die Zeit der Zustellung von Resend verarbeitet und danach nicht dauerhaft gespeichert. Für den Rückkanal (Bounces, Zustellprobleme) hält Resend Ereignisse etwa 30 Tage vor.

KI-Extraktion aus PDF-Rechnungen

Anbieter (je nach Konfiguration): Anthropic PBC (Modell Claude) oder OpenAI L.L.C. (Modell GPT-4o oder GPT-5). Der aktive Anbieter steht in der Verfahrensdokumentation.

Was wird gesendet: die eingegangene PDF-Rechnung als Bild plus ein kurzer Prompt, der beschreibt, welche Felder extrahiert werden sollen.

Was nicht gesendet wird: deine Nutzerdaten, deine Betriebsdaten, andere Rechnungen. Die KI sieht nur die konkrete Rechnung, die verarbeitet wird, und nichts weiter.

Schutzmechanismen beim KI-Anbieter:

  • Kein Training auf den Eingaben. Der API-Vertrag mit beiden Anbietern schließt Training auf Kundendaten aus.
  • Kein Logging bei OpenAI über die Zero-Retention-Option. Die Rechnung wird verarbeitet und danach beim Anbieter nicht mehr vorgehalten.
  • Zero-Data-Retention bei Anthropic über den kommerziellen Vertrag (soweit für den Endpoint verfügbar).

Rechtsgrundlage: SCC (Standard Contractual Clauses) plus DPF (Data Privacy Framework) für den Transfer in die USA. Beides steht im Auftragsverarbeitungsvertrag.

Zahlungsanbieter

Anbieter: Stripe Payments Europe Ltd. (irische Tochter der Stripe Inc.). Deine Zahlungsdaten (Kreditkarten, IBAN) liegen ausschließlich bei Stripe, wir sehen nur die Rechnungs-Metadaten (Betrag, Fälligkeit, Zahlungsstatus).

Stripe ist rechtlich gesehen kein Auftragsverarbeiter für deine Rechnungsdaten, sondern eigenverantwortlich für die Abrechnung deines Belegschmied-Abos. Die Datenschutzerklärung deckt das ab.

Hosting-Infrastruktur

Anbieter: Vercel Inc. für das Frontend (statische Seiten und Server-API), Railway Corp. für den Worker (Hintergrund-Jobs für Extraktion und Versand). Beide sind Auftragsverarbeiter und im AVV gelistet. Server-Standort für die relevanten Prozesse: EU (bei beiden über die europäische Instanz).

Wenn Daten gelöscht werden sollen

Belegdaten: Belegdaten unterliegen §147 AO (10 Jahre Aufbewahrungspflicht) und dürfen erst danach gelöscht werden. Zwischenzeitliche Löschung würde die Ordnungsmäßigkeit der Buchführung stören.

Nutzerdaten: Personenbezogene Daten (Login-Daten, Nutzerprofil), die nicht Teil der Belegdaten sind, kannst du jederzeit über Einstellungen → Konto → Konto löschen entfernen lassen. Die Löschung bezieht sich auf dein Nutzerkonto, der Workspace-Zugang wechselt an den nächsten Owner.

Workspace-Löschung: ein Workspace wird auf Antrag komplett gelöscht (Belegdaten und alle abgeleiteten Daten), sobald die 10-Jahres-Frist abgelaufen ist oder du eine Ausnahme erklärst (etwa Betriebsaufgabe mit anderweitiger Archivierung).

Backups: archivierte Backups werden im Backup-Zyklus überschrieben (7 Tage bei Supabase). Eine vollständige Löschung inklusive aller Backup-Bestände dauert also etwa 7 Tage nach dem Löschauftrag.

Deine Rechte als Betroffener

  • Auskunft (Art. 15 DSGVO): welche Daten von dir gespeichert sind. Über Einstellungen → Konto → Auskunft kannst du einen Export anfordern.
  • Berichtigung (Art. 16): über die App selbstständig.
  • Löschung (Art. 17): siehe oben, mit Rücksicht auf §147 AO.
  • Widerspruch (Art. 21): über support@belegschmied.de mit Bezug auf die konkrete Verarbeitung.
  • Datenübertragbarkeit (Art. 20): ZIP-Export im Standardformat (JSON, CSV, PDF).

Wenn etwas nicht klappt

  • „Ich will einen Auftragsverarbeitungsvertrag". Er ist Bestandteil deines Vertrags und liegt in der App unter Einstellungen → AVV. Zum Ausdruck als PDF verfügbar.
  • „Ich will die Sub-Auftragsverarbeiter im Detail". In der AVV-Seite in der App, Anlage 3.
  • „Datenschutzbeauftragter des Kunden fragt nach TOMs". In der AVV-Seite, Anlage 2.
  • „Wo ist der Datenschutzbeauftragte von Belegschmied?" Aktuell besteht keine Pflicht zur Bestellung (weniger als 20 Personen mit personenbezogener Verarbeitung). Sobald wir die Schwelle überschreiten, wird ein DSB benannt und in der Datenschutzerklärung veröffentlicht.

Noch keinen Belegschmied-Account?

Empfang ab 5 €/Monat, Versand ab 29 €. Pro-Tarife 30 Tage kostenlos testen.

30 Tage kostenlos testen

Weitere Anleitungen aus „Datenschutz"