Version 1.5, gültig ab 23. Juli 2026 · KontoCSV · https://kontocsv.de
Diese Erklärung informiert Sie gemäß Art. 12 – 14 DSGVO sowie § 25 TDDDG über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten bei der Nutzung von KontoCSV.
1 Verantwortliche Stelle
Tom Abraham
Riemekestraße 118 · 33102 Paderborn · Deutschland
E-Mail support@kontocsv.de
(Derzeit < 20 Personen verarbeiten regelmäßig personenbezogene Daten – gem. § 38 BDSG ist kein Datenschutzbeauftragter zu benennen. Bei Fragen wenden Sie sich direkt an den Verantwortlichen.)
2 Begriffsbestimmungen
Es gelten die Definitionen aus Art. 4 DSGVO (z. B. „Verarbeitung", „personenbezogene Daten").
3 Hosting & Infrastruktur
| Dienst | Standort | Zweck | Rechtsgrundlage | Vertrag / Absicherung |
|---|---|---|---|---|
| Supabase (Supabase Inc.) | eu-central-1 (Frankfurt) | Authentifizierung, Datenbank, Jobs und privater Objekt-Storage | Art. 6 Abs. 1 lit. b beziehungsweise Art. 6 Abs. 1 lit. f DSGVO | Supabase Data Processing Terms einschließlich Standardvertragsklauseln |
| Google Cloud Storage (Google Ireland Ltd.) | Region europe-west3, Frankfurt am Main | Temporäre verschlüsselte Bereitstellung von PDF-Dateien, Dokument-Chunks und technisch erforderlichen Zwischenformaten für die KI-gestützte Dokumentverarbeitung; keine dauerhafte Dokumentenablage | Art. 6 Abs. 1 b DSGVO | Google Cloud Data Processing Addendum einschließlich Standardvertragsklauseln |
| Google Vertex AI / Gemini (Google Ireland Ltd.) | Region europe-west3, Frankfurt am Main | KI-gestützte Extraktion und Strukturierung hochgeladener PDF-Dokumente | Art. 6 Abs. 1 b DSGVO | Google Cloud Data Processing Addendum einschließlich Standardvertragsklauseln |
| Render (Render Inc.) | Frankfurt | Betrieb des Python-Backends und Dokumentverarbeitung | Art. 6 Abs. 1 f DSGVO | Data Processing Agreement und Standardvertragsklauseln |
| Stripe (Stripe Payments Europe Ltd.) | Irland | Zahlungsabwicklung | Art. 6 Abs. 1 b | Eigenverantwortlicher Dienst |
| Vercel Inc. | Frankfurt, Function-Region fra1 | Frontend-Hosting und serverseitige Funktionen | Art. 6 Abs. 1 f DSGVO | Data Processing Agreement, Standardvertragsklauseln und EU-US Data Privacy Framework |
| Resend Inc. | Irland (eu-west-1) | Transaktions-E-Mails (Registrierung, Passwort-Reset) | Art. 6 Abs. 1 b | DPA + SCC |
| PostHog Inc. | EU (Frankfurt, AWS eu-central-1) | Web-Analyse, Seitenaufrufe, Klicks | Art. 6 Abs. 1 f | DPA + SCC |
| Sentry (Functional Software Inc.) | EU (Frankfurt) | Fehlerprotokollierung und technische Stabilitätsanalyse der Plattform | Art. 6 Abs. 1 f DSGVO | Data Processing Agreement (DPA) + Standardvertragsklauseln (SCC) |
Web-Analyse erfolgt cookieless ohne Cookies oder Local Storage (PostHog cookieless_mode). Es werden keine Analyse-Cookies gesetzt, kein Consent-Banner erforderlich.
Google Cloud Storage wird nur im Verarbeitungspfad verwendet, insbesondere für temporäre Uploads, das Chunking großer Dateien und erforderliche Zwischenformate. Die automatische Hard-Delete-Löschung erfolgt spätestens innerhalb von sieben Tagen; im normalen Verarbeitungspfad ist eine frühere Löschung möglich.
4 Verarbeitungszwecke & Rechtsgrundlagen
| Verarbeitung | Daten | Zweck | Rechtsgrundlage |
|---|---|---|---|
| Aufruf der Website | IP-Adresse, User-Agent, Zeit, Referrer | Technische Bereitstellung & Security-Logs | Art. 6 Abs. 1 f |
| Registrierung / Login | E-Mail, Passwort-Hash, Session-Token | Vertragsdurchführung | Art. 6 Abs. 1 b |
| PDF-Upload & KI-Analyse | PDF-Inhalt, Metadaten, temporäre Chunks und erforderliche Zwischenformate | Verschlüsselte temporäre Übertragung und Verarbeitung zur Vertragserfüllung; keine dauerhafte Speicherung bei Google Cloud Storage, automatische Hard-Delete-Löschung spätestens innerhalb von sieben Tagen | Art. 6 Abs. 1 b |
| Zahlung | Name, E-Mail, Kartendaten | Vertragsdurchführung | Art. 6 Abs. 1 b |
| Realtime-Sync / Auth (Supabase) | Device-Token, App-ID, Ereignisdaten | Live-Status & Push-Benachrichtigungen | Art. 6 Abs. 1 f |
| Support-Kontakt | E-Mail, Nachricht | Bearbeitung Ihrer Anfrage | Art. 6 Abs. 1 f |
| Web-Analyse (PostHog, cookieless) | Anonymisierter Nutzer-Hash, Seitenaufrufe, Klicks | Produktverbesserung & Conversion-Optimierung | Art. 6 Abs. 1 f |
| Fehlerprotokolle (Sentry) | technische Fehlerdaten, Browsertyp, anonymisierte IP | Stabilität, Fehleranalyse und technische Verbesserung der Plattform | Art. 6 Abs. 1 f DSGVO |
| Cookies / Local Storage | Session- & CSRF-Token | Login-Persistenz | § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 f |
Sentry wird ausschließlich zur technischen Fehleranalyse eingesetzt. Personenbezogene Daten werden nicht aktiv übermittelt.
Das Fehlermonitoring speichert keine Inhalte hochgeladener Dokumente. Finanzdaten, PDF-Inhalte und Transaktionsdaten werden niemals an Fehler-Monitoring-Dienste übertragen. Verarbeitet werden ausschließlich technische Fehler-Metadaten.
Es werden keine Analyse- oder Marketing-Cookies gesetzt. Die Web-Analyse erfolgt cookieless (PostHog cookieless_mode) ohne Cookies oder Local Storage; ein Consent-Banner ist daher nicht erforderlich.
5 KI-gestützte Verarbeitung & Drittlandübermittlung
Hochgeladene PDF-Dateien werden verschlüsselt innerhalb der konfigurierten EU-Regionen verarbeitet. Das Python-Backend verarbeitet Aufträge auf Render in Frankfurt.
- Google Cloud Storage: Für den Gemini-Verarbeitungspfad werden PDF-Dateien oder daraus erzeugte Chunks temporär in Google Cloud Storage in der Region europe-west3, Frankfurt am Main, bereitgestellt. Google Cloud Storage dient nur der temporären Verarbeitung, dem Chunking großer Dateien und erforderlichen Zwischenformaten.
- Google Gemini / Vertex AI: Die KI-gestützte Extraktion und Strukturierung erfolgt über Vertex AI beziehungsweise Gemini in der Region europe-west3, Frankfurt am Main. Grundlage ist das Google Cloud Data Processing Addendum einschließlich Standardvertragsklauseln.
- Weitere KI-Anbieter: Andere KI-Anbieter werden für Kundendokumente nur eingesetzt, wenn sie im produktiven Kundenpfad aktiviert und in der Subprozessorenliste dokumentiert sind.
Für die Verarbeitung gilt:
- Speicherdauer: Originaldateien, Chunks und Zwischenformate werden spätestens innerhalb von sieben Tagen automatisch dauerhaft gelöscht; Google Cloud Storage dient nicht der dauerhaften Archivierung von Kundendokumenten.
- Automatisierte Entscheidungen: keine Entscheidungen i. S. v. Art. 22 DSGVO; die Extraktion wird technisch validiert und muss vom Nutzer fachlich geprüft werden.
Supabase wird für Authentifizierung, Datenbank, Jobs und privaten Objekt-Storage in der Region eu-central-1 (Frankfurt) verwendet.
6 Speicherfristen
| Datentyp | Löschung / Aufbewahrung |
|---|---|
| Server-Logs | 30 Tage |
| PDF-Dateien, temporäre GCS-Uploads, Dokument-Chunks und Zwischenformate | automatische Hard-Delete-Löschung spätestens innerhalb von sieben Tagen, regelmäßig früher nach Abschluss der Verarbeitung |
| Vertrags- & Rechnungsdaten | 10 Jahre (HGB, AO) |
| Support-Mails | ≤ 1 Jahr nach Abschluss |
| Session-Tokens | Löschung bei Kontolöschung oder Opt-out |
7 Technische & organisatorische Maßnahmen (TOM)
•Verschlüsselung bei der Übertragung und bei der Speicherung nach Anbieterstandard
•Rollenbasierte Zugriffsbeschränkungen für Administrations- und Supportprozesse
•Temporäre Verarbeitung und automatische Löschroutinen
•Regelmäßige technische Sicherheitsprüfungen und Dependency-Scans
•Subprocessor-Monitoring (15-Tage-Vorankündigung)
8 Ihre Rechte (Art. 15 – 22 DSGVO)
Sie können jederzeit Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch verlangen.
Self-Service im Dashboard:
- Daten exportieren (Art. 20): Unter Einstellungen → „Meine Daten exportieren" können Sie alle Ihre Daten als JSON-Datei herunterladen.
- Konto löschen (Art. 17): Unter Einstellungen → „Konto löschen" können Sie Ihr Konto und alle zugehörigen Daten unwiderruflich löschen.
Alternativ erreichen Sie uns per E-Mail: support@kontocsv.de
Sie haben zudem das Recht, sich bei der zuständigen Datenschutzaufsichtsbehörde in Nordrhein-Westfalen zu beschweren: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.
9 Widerruf von Einwilligungen
Verarbeitungen, die auf Ihrer Einwilligung beruhen, können Sie jederzeit formlos widerrufen. Die Rechtmäßigkeit bisheriger Verarbeitungen bleibt unberührt.
10 Pflicht zur Bereitstellung von Daten
Für Registrierung, PDF-Upload und Zahlung sind E-Mail, Passwort und Zahlungsdaten erforderlich. Ohne diese Angaben ist eine Nutzung der kostenpflichtigen Dienste nicht möglich.
11 Änderungen dieser Erklärung
Wir aktualisieren diese Datenschutzerklärung, sobald sich Verfahren, Dienstleister oder Rechtslagen ändern. Aktuelle Version: https://kontocsv.de/datenschutz · Version 1.5, gültig ab 23. Juli 2026.