Zum Hauptinhalt springen
Datenschutzerklärung

Version 1.5, gültig ab 23. Juli 2026 · KontoCSV · https://kontocsv.de

Diese Erklärung informiert Sie gemäß Art. 12 – 14 DSGVO sowie § 25 TDDDG über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten bei der Nutzung von KontoCSV.

1 Verantwortliche Stelle

Tom Abraham

Riemekestraße 118 · 33102 Paderborn · Deutschland

E-Mail support@kontocsv.de

(Derzeit < 20 Personen verarbeiten regelmäßig personenbezogene Daten – gem. § 38 BDSG ist kein Datenschutzbeauftragter zu benennen. Bei Fragen wenden Sie sich direkt an den Verantwortlichen.)

2 Begriffsbestimmungen

Es gelten die Definitionen aus Art. 4 DSGVO (z. B. „Verarbeitung", „personenbezogene Daten").

3 Hosting & Infrastruktur

DienstStandortZweckRechtsgrundlageVertrag / Absicherung
Supabase (Supabase Inc.)eu-central-1 (Frankfurt)Authentifizierung, Datenbank, Jobs und privater Objekt-StorageArt. 6 Abs. 1 lit. b beziehungsweise Art. 6 Abs. 1 lit. f DSGVOSupabase Data Processing Terms einschließlich Standardvertragsklauseln
Google Cloud Storage (Google Ireland Ltd.)Region europe-west3, Frankfurt am MainTemporäre verschlüsselte Bereitstellung von PDF-Dateien, Dokument-Chunks und technisch erforderlichen Zwischenformaten für die KI-gestützte Dokumentverarbeitung; keine dauerhafte DokumentenablageArt. 6 Abs. 1 b DSGVOGoogle Cloud Data Processing Addendum einschließlich Standardvertragsklauseln
Google Vertex AI / Gemini (Google Ireland Ltd.)Region europe-west3, Frankfurt am MainKI-gestützte Extraktion und Strukturierung hochgeladener PDF-DokumenteArt. 6 Abs. 1 b DSGVOGoogle Cloud Data Processing Addendum einschließlich Standardvertragsklauseln
Render (Render Inc.)FrankfurtBetrieb des Python-Backends und DokumentverarbeitungArt. 6 Abs. 1 f DSGVOData Processing Agreement und Standardvertragsklauseln
Stripe (Stripe Payments Europe Ltd.)IrlandZahlungsabwicklungArt. 6 Abs. 1 bEigenverantwortlicher Dienst
Vercel Inc.Frankfurt, Function-Region fra1Frontend-Hosting und serverseitige FunktionenArt. 6 Abs. 1 f DSGVOData Processing Agreement, Standardvertragsklauseln und EU-US Data Privacy Framework
Resend Inc.Irland (eu-west-1)Transaktions-E-Mails (Registrierung, Passwort-Reset)Art. 6 Abs. 1 bDPA + SCC
PostHog Inc.EU (Frankfurt, AWS eu-central-1)Web-Analyse, Seitenaufrufe, KlicksArt. 6 Abs. 1 fDPA + SCC
Sentry (Functional Software Inc.)EU (Frankfurt)Fehlerprotokollierung und technische Stabilitätsanalyse der PlattformArt. 6 Abs. 1 f DSGVOData Processing Agreement (DPA) + Standardvertragsklauseln (SCC)

Web-Analyse erfolgt cookieless ohne Cookies oder Local Storage (PostHog cookieless_mode). Es werden keine Analyse-Cookies gesetzt, kein Consent-Banner erforderlich.

Google Cloud Storage wird nur im Verarbeitungspfad verwendet, insbesondere für temporäre Uploads, das Chunking großer Dateien und erforderliche Zwischenformate. Die automatische Hard-Delete-Löschung erfolgt spätestens innerhalb von sieben Tagen; im normalen Verarbeitungspfad ist eine frühere Löschung möglich.

4 Verarbeitungszwecke & Rechtsgrundlagen

VerarbeitungDatenZweckRechtsgrundlage
Aufruf der WebsiteIP-Adresse, User-Agent, Zeit, ReferrerTechnische Bereitstellung & Security-LogsArt. 6 Abs. 1 f
Registrierung / LoginE-Mail, Passwort-Hash, Session-TokenVertragsdurchführungArt. 6 Abs. 1 b
PDF-Upload & KI-AnalysePDF-Inhalt, Metadaten, temporäre Chunks und erforderliche ZwischenformateVerschlüsselte temporäre Übertragung und Verarbeitung zur Vertragserfüllung; keine dauerhafte Speicherung bei Google Cloud Storage, automatische Hard-Delete-Löschung spätestens innerhalb von sieben TagenArt. 6 Abs. 1 b
ZahlungName, E-Mail, KartendatenVertragsdurchführungArt. 6 Abs. 1 b
Realtime-Sync / Auth (Supabase)Device-Token, App-ID, EreignisdatenLive-Status & Push-BenachrichtigungenArt. 6 Abs. 1 f
Support-KontaktE-Mail, NachrichtBearbeitung Ihrer AnfrageArt. 6 Abs. 1 f
Web-Analyse (PostHog, cookieless)Anonymisierter Nutzer-Hash, Seitenaufrufe, KlicksProduktverbesserung & Conversion-OptimierungArt. 6 Abs. 1 f
Fehlerprotokolle (Sentry)technische Fehlerdaten, Browsertyp, anonymisierte IPStabilität, Fehleranalyse und technische Verbesserung der PlattformArt. 6 Abs. 1 f DSGVO
Cookies / Local StorageSession- & CSRF-TokenLogin-Persistenz§ 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 f

Sentry wird ausschließlich zur technischen Fehleranalyse eingesetzt. Personenbezogene Daten werden nicht aktiv übermittelt.

Das Fehlermonitoring speichert keine Inhalte hochgeladener Dokumente. Finanzdaten, PDF-Inhalte und Transaktionsdaten werden niemals an Fehler-Monitoring-Dienste übertragen. Verarbeitet werden ausschließlich technische Fehler-Metadaten.

Es werden keine Analyse- oder Marketing-Cookies gesetzt. Die Web-Analyse erfolgt cookieless (PostHog cookieless_mode) ohne Cookies oder Local Storage; ein Consent-Banner ist daher nicht erforderlich.

5 KI-gestützte Verarbeitung & Drittlandübermittlung

Hochgeladene PDF-Dateien werden verschlüsselt innerhalb der konfigurierten EU-Regionen verarbeitet. Das Python-Backend verarbeitet Aufträge auf Render in Frankfurt.

  • Google Cloud Storage: Für den Gemini-Verarbeitungspfad werden PDF-Dateien oder daraus erzeugte Chunks temporär in Google Cloud Storage in der Region europe-west3, Frankfurt am Main, bereitgestellt. Google Cloud Storage dient nur der temporären Verarbeitung, dem Chunking großer Dateien und erforderlichen Zwischenformaten.
  • Google Gemini / Vertex AI: Die KI-gestützte Extraktion und Strukturierung erfolgt über Vertex AI beziehungsweise Gemini in der Region europe-west3, Frankfurt am Main. Grundlage ist das Google Cloud Data Processing Addendum einschließlich Standardvertragsklauseln.
  • Weitere KI-Anbieter: Andere KI-Anbieter werden für Kundendokumente nur eingesetzt, wenn sie im produktiven Kundenpfad aktiviert und in der Subprozessorenliste dokumentiert sind.

Für die Verarbeitung gilt:

  • Speicherdauer: Originaldateien, Chunks und Zwischenformate werden spätestens innerhalb von sieben Tagen automatisch dauerhaft gelöscht; Google Cloud Storage dient nicht der dauerhaften Archivierung von Kundendokumenten.
  • Automatisierte Entscheidungen: keine Entscheidungen i. S. v. Art. 22 DSGVO; die Extraktion wird technisch validiert und muss vom Nutzer fachlich geprüft werden.

Supabase wird für Authentifizierung, Datenbank, Jobs und privaten Objekt-Storage in der Region eu-central-1 (Frankfurt) verwendet.

6 Speicherfristen

DatentypLöschung / Aufbewahrung
Server-Logs30 Tage
PDF-Dateien, temporäre GCS-Uploads, Dokument-Chunks und Zwischenformateautomatische Hard-Delete-Löschung spätestens innerhalb von sieben Tagen, regelmäßig früher nach Abschluss der Verarbeitung
Vertrags- & Rechnungsdaten10 Jahre (HGB, AO)
Support-Mails≤ 1 Jahr nach Abschluss
Session-TokensLöschung bei Kontolöschung oder Opt-out

7 Technische & organisatorische Maßnahmen (TOM)

Verschlüsselung bei der Übertragung und bei der Speicherung nach Anbieterstandard

Rollenbasierte Zugriffsbeschränkungen für Administrations- und Supportprozesse

Temporäre Verarbeitung und automatische Löschroutinen

Regelmäßige technische Sicherheitsprüfungen und Dependency-Scans

Subprocessor-Monitoring (15-Tage-Vorankündigung)

8 Ihre Rechte (Art. 15 – 22 DSGVO)

Sie können jederzeit Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch verlangen.

Self-Service im Dashboard:

  • Daten exportieren (Art. 20): Unter Einstellungen → „Meine Daten exportieren" können Sie alle Ihre Daten als JSON-Datei herunterladen.
  • Konto löschen (Art. 17): Unter Einstellungen → „Konto löschen" können Sie Ihr Konto und alle zugehörigen Daten unwiderruflich löschen.

Alternativ erreichen Sie uns per E-Mail: support@kontocsv.de

Sie haben zudem das Recht, sich bei der zuständigen Datenschutzaufsichtsbehörde in Nordrhein-Westfalen zu beschweren: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.

9 Widerruf von Einwilligungen

Verarbeitungen, die auf Ihrer Einwilligung beruhen, können Sie jederzeit formlos widerrufen. Die Rechtmäßigkeit bisheriger Verarbeitungen bleibt unberührt.

10 Pflicht zur Bereitstellung von Daten

Für Registrierung, PDF-Upload und Zahlung sind E-Mail, Passwort und Zahlungsdaten erforderlich. Ohne diese Angaben ist eine Nutzung der kostenpflichtigen Dienste nicht möglich.

11 Änderungen dieser Erklärung

Wir aktualisieren diese Datenschutzerklärung, sobald sich Verfahren, Dienstleister oder Rechtslagen ändern. Aktuelle Version: https://kontocsv.de/datenschutz · Version 1.5, gültig ab 23. Juli 2026.