Stand: 31.07.2026
Diese Datenschutzerklärung gliedert sich in eine allgemeine Datenschutzerklärung für alle Dienste sowie spezifische Datenschutzbestimmungen für die Rechnungsverarbeitung. Am Ende finden Sie den Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO.
Wir verarbeiten nur die Daten, die zur Erbringung unserer Dienste notwendig sind:
Name, Firmenname, Anschrift (für Rechnungsstellung und Nutzerkonto)
E-Mail-Adresse (für Kontozugang, Benachrichtigungen, Support)
IP-Adresse, Browser-Typ, Zugriffszeiten, Session-IDs (für Betrieb und Sicherheit der App)
Stripe-Kunden-ID, Abrechnungsinformationen, Transaktionshistorie (werden direkt durch Stripe verarbeitet)
Hochgeladene Rechnungen und Belege (PDF sowie E-Rechnungen), extrahierte Rechnungsdaten, Buchungsdaten, API-Schlüssel für Drittanbieter-Integrationen
Bereitstellung unserer Dienste, Verwaltung Ihres Nutzerkontos, Abwicklung von Zahlungen, Kundensupport.
Aufbewahrung von Rechnungen und Buchungsdaten gemäß steuerrechtlichen Vorschriften (§ 147 AO, § 257 HGB).
Analyse der Website-Nutzung via Google Analytics, Schaltung von Google Ads, Verbesserung unserer KI-Modelle durch gespeicherte Rechnungsdaten, Betrugsprävention und IT-Sicherheit.
Zur Bereitstellung unserer Dienste arbeiten wir mit folgenden Dienstleistern zusammen. Mit allen Dienstleistern bestehen Auftragsverarbeitungsverträge oder geeignete Schutzgarantien gemäß DSGVO.
Hosting der Web-App. Daten verbleiben in Deutschland.
Zahlungsabwicklung und Rechnungsstellung. Datenverarbeitung innerhalb der EU gemäß DSGVO.
Temporäre Speicherung hochgeladener Rechnungen (S3), Versand transaktionaler E-Mails (SES: Registrierungsbestätigung, Passwort-Reset), automatisierte Verarbeitung von E-Rechnungen (Lambda) sowie Hosting von ERPNext-Instanzen (EC2, EFS, RDS). Alle Daten verbleiben in der EU.
GPU-Cloud-Computing für unser NER-Modell (Named Entity Recognition) zur Verarbeitung von Amazon-Rechnungen. Verarbeitung erfolgt verschlüsselt; keine dauerhafte Speicherung von Rechnungsdaten auf RunPod-Servern.
Google Document AI: KI-gestützte Analyse universeller
PDF-Rechnungen (Nicht-Amazon).
Google Analytics: Analyse der Website-Nutzung (aktivierbar/deaktivierbar
über Cookie-Einstellungen).
Google Ads: Werbemaßnahmen (aktivierbar/deaktivierbar über
Cookie-Einstellungen).
Datenverarbeitung mit geeigneten Schutzgarantien gemäß Art. 46 DSGVO.
Wir verwenden zwei Kategorien von Cookies:
Session-Cookies für den Login-Status und die korrekte Verarbeitung Ihrer Anfragen. Diese sind für den Betrieb der App zwingend erforderlich.
Google Analytics und Google Ads. Sie können Ihre jederzeit anpassen.
Rechnungen (Datei): Temporäre Speicherung für die Dauer der Verarbeitung und Übertragung; danach Löschung aus dem temporären S3-Speicher.
Extrahierte Rechnungsdaten (Text/Felder): Unbefristete Speicherung zur kontinuierlichen Verbesserung unserer KI-Modelle (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; Einzelheiten im AVV unten).
Vertragsdaten: Für die Dauer der Geschäftsbeziehung plus gesetzliche Aufbewahrungsfristen.
Rechnungs- und Buchungsdaten: 10 Jahre gemäß § 147 AO.
Geschäftskorrespondenz: 6 Jahre gemäß § 257 HGB.
Logdaten: Maximal 30 Tage, sofern nicht für Sicherheitszwecke länger erforderlich.
Wir setzen technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein, insbesondere: SSL/TLS-Verschlüsselung für alle Datenübertragungen, AES-256-Verschlüsselung gespeicherter Daten, Zwei-Faktor-Authentifizierung für administrative Zugänge, Zugriffskontrolle nach dem Prinzip der minimalen Berechtigung sowie regelmäßige automatisierte Backups.
Nach der DSGVO stehen Ihnen folgende Rechte zu. Zur Ausübung wenden Sie sich an support@rechnungsmagier.de:
Sie haben zudem das Recht, sich bei der zuständigen Datenschutz-Aufsichtsbehörde zu beschweren:
Berliner Beauftragte für Datenschutz und InformationsfreiheitRunPod, Inc. hat seinen Sitz in den USA. Die Datenübertragung erfolgt ausschließlich verschlüsselt. Wir stellen durch geeignete Schutzgarantien (EU-Standardvertragsklauseln gemäß Art. 46 DSGVO) sicher, dass ein dem EU-Niveau entsprechendes Datenschutzniveau gewährleistet ist. Google LLC verarbeitet Daten in EU-Rechenzentren.
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der Rechtslage oder unserer Dienste anzupassen. Bei wesentlichen Änderungen informieren wir Sie per E-Mail. Die jeweils aktuelle Version ist stets auf unserer Website abrufbar.
Hochgeladene Rechnungen — sowohl PDF-Rechnungen als auch E-Rechnungen (strukturierte Formate wie XRechnung/ZUGFeRD) — werden ausschließlich zu folgenden Zwecken verarbeitet:
Verarbeitung mittels eines eigenen NER-Modells (Named Entity Recognition) auf RunPod GPU-Servern. Verschlüsselte Übertragung, nur temporäre Verarbeitung im Arbeitsspeicher, sofortige Löschung nach Verarbeitung auf RunPod-Infrastruktur.
Verarbeitung in Google Cloud EU-Rechenzentren. Verschlüsselte Übertragung, automatische Löschung nach Verarbeitung gemäß Google Cloud-Richtlinien.
Automatisiertes Auslesen der in der E-Rechnung bereits strukturiert enthaltenen Datenfelder mittels AWS Lambda (EU, Frankfurt). Es kommt kein KI/ML-Modell zum Einsatz, da die relevanten Daten bereits maschinenlesbar im Rechnungsformat vorliegen.
Für das Hosting von ERPNext-Instanzen werden die vom Nutzer in seiner ERPNext-Instanz gespeicherten Daten ausschließlich zur Bereitstellung und zum Betrieb der Instanz verarbeitet. Art und Inhalt dieser Daten liegen allein im Verantwortungsbereich des Nutzers.
Jede ERPNext-Instanz wird auf dedizierter AWS-Infrastruktur betrieben:
Instanzen können vom Nutzer eigenständig gestartet und gestoppt werden. Im gestoppten Zustand werden EC2 und EFS angehalten; die Datenbankdaten bleiben erhalten. Eine Datenweitergabe zwischen verschiedenen Nutzerinstanzen ist technisch ausgeschlossen.
Für pausierte Instanzen kann der Nutzer manuell Backups erstellen. Backups werden verschlüsselt in einem vom Instanzspeicher getrennten Cloud-Speicher abgelegt, sodass sie unabhängig vom Zustand der Instanz verfügbar bleiben.
Die Backup-Funktion dient der Absicherung gegen Datenverlust im laufenden Betrieb und ersetzt keine eigenständige, dauerhafte Datensicherung durch den Nutzer. Für Backups, die dauerhaft aufbewahrt werden sollen, obliegt es dem Nutzer, diese innerhalb der 30-Tage-Frist herunterzuladen und selbst zu archivieren.
Bei der Wiederherstellung eines Backups werden sämtliche seit dessen Erstellung hinzugekommenen oder geänderten Daten der Instanz vollständig und unwiderruflich entfernt und durch den Stand des wiederhergestellten Backups ersetzt. Eine teilweise oder selektive Wiederherstellung einzelner Datensätze ist nicht möglich.
EC2 (Anwendungsserver), EFS (Dateispeicher), RDS (Datenbank), S3 (Speicherung manuell erstellter Backups). Alle Daten werden ausschließlich in der AWS-Region EU (Frankfurt) gespeichert und verarbeitet. Es besteht ein Auftragsverarbeitungsvertrag mit AWS gemäß Art. 28 DSGVO.
Das Löschen einer ERPNext-Instanz durch den Nutzer führt zur unwiederbringlichen Löschung aller zugehörigen Daten (EC2, EFS, Datenbankeinträge). Der Nutzer ist für die Sicherung seiner Daten vor der Löschung eigenverantwortlich. Nach Vertragsbeendigung werden alle Instanzdaten spätestens 30 Tage nach Vertragsende gelöscht.
Dieser Auftragsverarbeitungsvertrag wird gemäß Art. 28 DSGVO zwischen dem Nutzer als Verantwortlichem und der RechnungsMagier UG (haftungsbeschränkt) als Auftragsverarbeiter geschlossen. Er gilt automatisch mit Abschluss eines Abonnements für den Rechnungsverarbeitungsdienst (Amazon-Rechnungen, universelle PDF-Rechnungen oder E-Rechnungen) und endet mit dessen Kündigung.
RechnungsMagier UG (haftungsbeschränkt)
Mühlenstraße 8a, 14167 Berlin
support@rechnungsmagier.de
Der jeweilige Nutzer des RechnungsMagier-Dienstes für Rechnungsverarbeitung, der durch Nutzung des Dienstes diesem Vertrag zustimmt.
Gegenstand: Der Auftragsverarbeiter verarbeitet im Auftrag des Verantwortlichen Rechnungen in unterschiedlichen Formaten: PDF-Rechnungen mittels eines proprietären NER-Modells zur Amazon-Rechnungsverarbeitung und mittels Google Document AI zur universellen PDF-Rechnungsverarbeitung, sowie E-Rechnungen in strukturierten Formaten wie XRechnung/ZUGFeRD durch automatisiertes Auslesen der bereits enthaltenen strukturierten Daten ohne KI/ML-Einsatz. Dies umfasst die Extraktion relevanter Rechnungsdaten, deren Zuordnung zu den entsprechenden Buchungskonten im Buchhaltungssystem des Verantwortlichen sowie die Übertragung an dieses System.
Primärer Zweck: Automatisierung der Buchhaltungsprozesse des Verantwortlichen – Vereinfachung der Rechnungsverarbeitung, Reduktion manueller Eingaben, Vermeidung von Übertragungsfehlern.
Sekundärer Zweck – Modellverbesserung:
Zweck und eigene Verantwortlichkeit: Der Verantwortliche gestattet dem Auftragsverarbeiter, extrahierte Textinhalte und Feldplatzierungen (ausdrücklich nicht die Original-PDF-Dateien) zur kontinuierlichen Verbesserung, zum Training und zur Validierung seiner KI-Modelle zur automatisierten Rechnungsverarbeitung zu nutzen. Für diesen spezifischen Zweck agiert der Anbieter als eigenständiger Verantwortlicher gemäß Art. 4 Nr. 7 DSGVO auf Basis seines berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) an der Produktoptimierung. Die gespeicherten Daten werden ausschließlich für diesen Zweck verwendet; eine Weitergabe an Dritte erfolgt nicht.
Verfremdung (Anonymisierung): Der Anbieter verpflichtet sich, die Daten technisch zu verfremden. Hierbei werden direkte Identifikatoren automatisiert durch generische, realistisch aussehende synthetische Daten ersetzt, um die strukturelle Integrität für das KI-Training zu wahren, ohne einen Rückschluss auf die echten Personen zuzulassen.
Daten: Personenstammdaten (Name, Anschrift), Vertragsdaten (Bestellnummer), Abrechnungsdaten (Rechnungsbeträge, Steuersätze, Zahlungsarten), Bestelldaten (Artikel, Preise, Mengen), zeitliche Daten (Rechnungs- und Lieferdaten).
Betroffene Personen: Kunden und Geschäftspartner des Verantwortlichen, deren Daten auf Rechnungen enthalten sind.
Folgende Unterauftragsverarbeiter sind genehmigt:
Änderungen im Unterauftragsverhältnis werden dem Verantwortlichen mitgeteilt. Der Verantwortliche hat das Recht, innerhalb von 4 Wochen nach Mitteilung Einspruch zu erheben.
Zutrittskontrolle: Physischer Zugang zu Systemen durch Sicherheitssysteme und Zugangsprotokolle geschützt.
Zugangskontrolle: Zwei-Faktor-Authentifizierung und verschlüsselte Verbindungen für alle Systemzugänge.
Zugriffskontrolle: Berechtigungen nach dem Prinzip der minimalen Rechte, regelmäßige Überprüfung.
Weitergabekontrolle: SSL/TLS-Verschlüsselung aller Datenübertragungen; AES-256-Verschlüsselung gespeicherter Daten.
Eingabekontrolle: Protokollierung aller Datenzugriffe und -änderungen.
Auftragskontrolle: Sorgfältige Auswahl von Unterauftragsverarbeitern, vertragliche Verpflichtung zur Einhaltung der DSGVO.
Verfügbarkeitskontrolle: Regelmäßige Backups und Disaster-Recovery-Pläne.
Trennungskontrolle: Logische Trennung der Daten verschiedener Kunden.
Der Auftragsverarbeiter haftet gegenüber betroffenen Personen entsprechend Art. 82 DSGVO. Änderungen dieses AVV bedürfen der Textform.
Dieser AVV wird automatisch mit Nutzung des Dienstes geschlossen und ist rechtlich bindend gemäß Art. 28 DSGVO. Stand: 31.07.2026.
Dieser Auftragsverarbeitungsvertrag wird gemäß Art. 28 DSGVO zwischen dem Nutzer als Verantwortlichem und der RechnungsMagier UG (haftungsbeschränkt) als Auftragsverarbeiter geschlossen. Er gilt automatisch mit Abschluss eines Abonnements für das ERPNext-Hosting und endet mit dessen Kündigung.
RechnungsMagier UG (haftungsbeschränkt)
Mühlenstraße 8a, 14167 Berlin
support@rechnungsmagier.de
Der jeweilige Nutzer des RechnungsMagier-Dienstes für ERPNext-Hosting, der durch Nutzung des Dienstes diesem Vertrag zustimmt.
Gegenstand: Der Auftragsverarbeiter stellt dem Verantwortlichen eine dedizierte ERPNext-Instanz auf AWS-Infrastruktur bereit und betreibt diese. Art, Umfang und Inhalt der vom Verantwortlichen in der ERPNext-Instanz gespeicherten Daten liegen ausschließlich im Verantwortungsbereich des Verantwortlichen; der Auftragsverarbeiter nimmt keine inhaltliche Auswertung dieser Daten vor.
Zweck: Bereitstellung, Betrieb und Aufrechterhaltung der Verfügbarkeit der ERPNext-Instanz, einschließlich Start/Stopp der Instanz durch den Verantwortlichen, Backups sowie technischer Support bei Betriebsstörungen.
Daten: Sämtliche vom Verantwortlichen in der ERPNext-Instanz gespeicherten Daten, deren Art und Umfang sich nach der individuellen Nutzung durch den Verantwortlichen richten (z. B. Kunden-, Lieferanten-, Personal-, Vertrags- und Buchungsdaten).
Betroffene Personen: Vom Verantwortlichen bestimmt; typischerweise dessen Kunden, Lieferanten, Mitarbeiter und sonstige Geschäftspartner.
Folgender Unterauftragsverarbeiter ist genehmigt:
Änderungen im Unterauftragsverhältnis werden dem Verantwortlichen mitgeteilt. Der Verantwortliche hat das Recht, innerhalb von 4 Wochen nach Mitteilung Einspruch zu erheben.
Zutrittskontrolle: Physischer Zugang zu Systemen durch Sicherheitssysteme und Zugangsprotokolle geschützt.
Zugangskontrolle: Zwei-Faktor-Authentifizierung und verschlüsselte Verbindungen für alle Systemzugänge.
Zugriffskontrolle: Berechtigungen nach dem Prinzip der minimalen Rechte, regelmäßige Überprüfung.
Weitergabekontrolle: SSL/TLS-Verschlüsselung aller Datenübertragungen; AES-256-Verschlüsselung gespeicherter Daten.
Eingabekontrolle: Protokollierung aller Datenzugriffe und -änderungen.
Auftragskontrolle: Sorgfältige Auswahl von Unterauftragsverarbeitern, vertragliche Verpflichtung zur Einhaltung der DSGVO.
Verfügbarkeitskontrolle: Regelmäßige Backups und Disaster-Recovery-Pläne.
Trennungskontrolle: Dedizierte EC2-Instanz und dediziertes EFS-Dateisystem pro Nutzer; logisch isolierte Datenbanktabelle pro Nutzer in einer gemeinsam genutzten RDS-Instanz. Eine Datenweitergabe zwischen Nutzerinstanzen ist technisch ausgeschlossen.
Der Auftragsverarbeiter haftet gegenüber betroffenen Personen entsprechend Art. 82 DSGVO. Änderungen dieses AVV bedürfen der Textform.
Dieser AVV wird automatisch mit Nutzung des Dienstes geschlossen und ist rechtlich bindend gemäß Art. 28 DSGVO. Stand: 31.07.2026.