Informationen nach Art. 13 und 14 DSGVO
Datenschutzerklärung
Hier erklären wir transparent, welche personenbezogenen Daten beim Besuch und bei der Nutzung von INVOXA verarbeitet werden, zu welchen Zwecken dies geschieht und welche Rechte betroffene Personen haben.
1. Verantwortlicher
Vollständiger Name / Rechtsform ergänzen
Ladungsfähige Anschrift ergänzen
E-Mail: Datenschutz-Kontaktadresse ergänzen
Sofern ein Datenschutzbeauftragter bestellt ist, sind dessen Kontaktdaten hier zusätzlich anzugeben.
2. Aufruf der Website und Hosting
Beim Aufruf der Website übermittelt der Browser technisch erforderliche Daten an den Server. Dazu können IP-Adresse, Datum und Uhrzeit, aufgerufene Datei oder URL, übertragene Datenmenge, Referrer, Browsertyp, Betriebssystem und HTTP-Status gehören. Die Verarbeitung dient der Auslieferung der Website, Stabilität, Fehleranalyse sowie dem Schutz vor Missbrauch und Angriffen.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren und zuverlässigen Betrieb des Dienstes. Soweit die Verarbeitung zur Anbahnung oder Durchführung eines Nutzungsvertrags erforderlich ist, gilt zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer und Hostinganbieter
Serverprotokolle werden nur so lange gespeichert, wie dies für Betrieb, Sicherheit und Fehleranalyse erforderlich ist, sofern kein Sicherheitsvorfall oder eine gesetzliche Pflicht eine längere Aufbewahrung notwendig macht.
Hostinganbieter, Serverstandort und konkrete Log-Speicherfrist ergänzen
3. Registrierung und Benutzerkonto
Bei der Registrierung und Kontoverwaltung werden insbesondere Name, E-Mail-Adresse, Firmenname, Firmendaten, Tarif, Rollen und Einstellungen verarbeitet. Das Passwort wird nicht im Klartext gespeichert, sondern als serverseitiger Passwort-Hash. Bei Anmeldung und Nutzung wird eine technische Sitzung geführt.
Zweck und Rechtsgrundlage
Einrichtung und Verwaltung des Kontos, Authentifizierung, Bereitstellung gebuchter Funktionen sowie Schutz vor unbefugtem Zugriff; Art. 6 Abs. 1 lit. b DSGVO und ergänzend Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer
Kontodaten werden grundsätzlich für die Dauer des Vertragsverhältnisses gespeichert. Nach dessen Ende werden Daten gelöscht oder gesperrt, sobald sie nicht mehr für Vertragsabwicklung, Rechtsverteidigung oder gesetzliche Aufbewahrungspflichten benötigt werden.
4. Inhalts- und Geschäftsdaten
INVOXA verarbeitet Daten, die Nutzer in der Anwendung erfassen. Dazu gehören insbesondere:
- Firmen-, Team- und Berechtigungsdaten,
- Kunden- und Ansprechpartnerdaten einschließlich Kontaktdaten und Anschriften,
- Angebote, Rechnungen, Positionen, Zahlungsstatus und Mahninformationen,
- Ausgaben, Belege, Kategorien, Bankumsätze und Buchhaltungsdaten,
- Steuerprofile, Auswertungen und Exporte,
- Dokumentvorlagen, hochgeladene Dateien und Signaturvorgänge.
Die Verarbeitung erfolgt zur Bereitstellung der vom Nutzer gewünschten Funktionen auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Soweit Nutzer Daten ihrer Kunden, Beschäftigten oder sonstiger Dritter eingeben, handeln sie für diese Daten regelmäßig als Verantwortliche. Der Plattformbetreiber verarbeitet diese Daten dann im Rahmen der Leistungserbringung nach den vertraglichen Vereinbarungen; sofern erforderlich, ist ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO abzuschließen.
5. Uploads und Belege
Hochgeladene Belege, Bilder, Dokumente und Anhänge können personenbezogene Daten und vertrauliche Geschäftsinformationen enthalten. Sie werden gespeichert, angezeigt, ausgewertet oder exportiert, soweit dies für die vom Nutzer ausgelöste Funktion erforderlich ist. Nutzer sollten nur Daten hochladen, zu deren Verarbeitung sie berechtigt sind, und nicht erforderliche Angaben vorab schwärzen.
Die Speicherdauer richtet sich nach der Kontolaufzeit, der vom Nutzer vorgenommenen Löschung und gegebenenfalls gesetzlichen Aufbewahrungspflichten.
6. Freigaben und Signaturen
Für „Secure Documents“ werden unter anderem Dokumentinhalt, Name und E-Mail-Adresse des Empfängers, Freigabetoken, Ablaufdatum, Status, Signaturen sowie Ereignisse wie Erstellen, Teilen, Öffnen, Unterschreiben und Widerrufen verarbeitet. Der Zugriff erfolgt über einen zufälligen Link-Token.
Die Verarbeitung dient der Bereitstellung, Nachvollziehbarkeit und Absicherung des vom Nutzer veranlassten Dokumentprozesses. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO und, hinsichtlich Sicherheits- und Nachweisfunktionen, Art. 6 Abs. 1 lit. f DSGVO. Empfänger sollten Freigabelinks vertraulich behandeln.
7. E-Mail-Versand
Beim Versand von Rechnungen, Dokumenten, Freigaben oder Erinnerungen werden Empfängeradresse, gegebenenfalls Empfängername, Betreff, Nachricht, Dokumentdaten und Anhänge verarbeitet. Versandereignisse können mit Zeit, Status und Fehlergrund protokolliert werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für vom Nutzer beauftragte Kommunikation sowie Art. 6 Abs. 1 lit. f DSGVO für Versandnachweis, Betriebssicherheit und Fehleranalyse.
E-Mail-Dienstleister, Serverstandort und Aufbewahrungsfristen ergänzen
8. Zahlungen über Stripe
Wenn ein kostenpflichtiger Tarif über den Checkout gebucht wird, werden die für den Zahlungsvorgang erforderlichen Daten an Stripe übermittelt beziehungsweise unmittelbar von Stripe erhoben. INVOXA speichert technische Zuordnungen wie Stripe-Kunden- und Abonnementkennung sowie Abonnementstatus. Vollständige Kartendaten werden nicht über die INVOXA-Eingabemasken erfasst.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für gesetzlich erforderliche Abrechnungs- und Nachweisdaten gilt Art. 6 Abs. 1 lit. c DSGVO. Stripe kann Daten nach eigenen rechtlichen Pflichten und Datenschutzinformationen verarbeiten; dabei kann eine Übermittlung in Drittländer stattfinden.
9. Cookies und Browser-Speicher
Die Anwendung verwendet eine technisch erforderliche Sitzung sowie Browser-Speicher, um den Loginstatus, das gewählte Farbschema, die Sprache, die aktive Firma und bestimmte Ansichtsfilter bereitzuhalten. Für kurzzeitige Bearbeitungsabläufe kann zusätzlich der Sitzungsspeicher des Browsers genutzt werden.
| Speicher | Zweck | Dauer |
|---|---|---|
| PHP-Sitzung | Authentifizierung und sichere Zuordnung von Anfragen | Bis Sitzungsende oder Logout; abhängig von der Serverkonfiguration |
| invoxa_session | Lokale Darstellung des angemeldeten Kontos | Bis Logout oder manueller Löschung im Browser |
| Theme und Sprache | Gewählte Darstellungs- und Spracheinstellungen | Bis zur Änderung oder Löschung im Browser |
| Aktive Firma und Filter | Wiederherstellung der zuletzt gewählten Arbeitsansicht | Bis zur Änderung oder Löschung im Browser |
| Session Storage | Temporäre Kopier- und Bearbeitungsschritte | Regelmäßig bis zum Schließen des Tabs |
Diese Speicherungen sind für den ausdrücklich gewünschten Dienst und seine Bedienung erforderlich. Rechtsgrundlagen sind § 25 Abs. 2 Nr. 2 TDDDG sowie Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Für nicht erforderliche Technologien wäre vorab eine Einwilligung erforderlich.
10. Externe Ressourcen
Öffentliche Seiten laden derzeit Frontend-Ressourcen von Drittanbietern, insbesondere Schriftarten über Google Fonts, Symbole über cdnjs/Cloudflare sowie Tailwind CSS über ein CDN. Beim Abruf wird technisch mindestens die IP-Adresse an den jeweiligen Anbieter übertragen; außerdem können Browser- und Abrufdaten anfallen. Je nach Anbieter kann eine Verarbeitung außerhalb der EU beziehungsweise des EWR stattfinden.
Die Einbindung dient einer einheitlichen, performanten Darstellung der Website und wird auf Art. 6 Abs. 1 lit. f DSGVO gestützt. Das berechtigte Interesse liegt in der technisch zuverlässigen und konsistenten Bereitstellung der Benutzeroberfläche.
Für eine datensparsamere Umsetzung sollten diese Ressourcen lokal ausgeliefert werden. Dann kann dieser Abschnitt entsprechend angepasst werden.
11. Empfänger und Auftragsverarbeiter
Daten erhalten intern nur Personen, die sie für Betrieb, Support, Abrechnung oder Sicherheit benötigen. Externe Empfänger können Hosting-, E-Mail-, Zahlungs-, IT- und Infrastruktur-Dienstleister sowie Behörden oder Beratende sein, soweit eine gesetzliche Grundlage oder Verpflichtung besteht.
Dienstleister werden, soweit erforderlich, vertraglich nach Art. 28 DSGVO gebunden. Eine Weitergabe zu Werbezwecken findet nicht statt, sofern hierfür keine gesonderte transparente Grundlage geschaffen wurde.
Tatsächliche Dienstleister und Auftragsverarbeiter vollständig ergänzen
12. Drittlandübermittlungen
Werden Anbieter außerhalb der EU oder des EWR eingesetzt, erfolgt eine Übermittlung nur unter Beachtung der Art. 44 ff. DSGVO, etwa auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien wie EU-Standardvertragsklauseln. Hinweise zu konkreten Drittlandübermittlungen sind bei den jeweiligen Diensten aufgeführt.
13. Löschung und Aufbewahrung
Personenbezogene Daten werden gelöscht oder anonymisiert, sobald der jeweilige Zweck entfällt und keine gesetzlichen Aufbewahrungspflichten, berechtigten Nachweisinteressen oder laufenden Rechtsansprüche entgegenstehen. Handels- und steuerrechtlich relevante Unterlagen können gesetzlichen Aufbewahrungsfristen unterliegen. Sicherheitsprotokolle können für einen angemessenen, zweckgebundenen Zeitraum vorgehalten werden.
Vom Nutzer gelöschte Daten können bis zum planmäßigen Überschreiben noch in technisch notwendigen Sicherungskopien enthalten sein; sie werden dort nicht für andere Zwecke weiterverarbeitet.
14. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Auskunft über verarbeitete personenbezogene Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21 DSGVO),
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Anfragen können an die unter „Verantwortlicher“ genannte Kontaktadresse gerichtet werden. Zur Verhinderung unbefugter Auskünfte kann ein geeigneter Identitätsnachweis verlangt werden.
15. Beschwerderecht
Betroffene Personen können sich gemäß Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren. Zuständig ist insbesondere die Aufsichtsbehörde am gewöhnlichen Aufenthaltsort, Arbeitsplatz, Ort des mutmaßlichen Verstoßes oder am Sitz des Verantwortlichen.
Nach Ergänzung des Betreibers zuständige Landesdatenschutzbehörde verlinken
16. Sicherheit
INVOXA nutzt technische und organisatorische Maßnahmen, um Daten vor Verlust, Veränderung und unbefugtem Zugriff zu schützen. Dazu gehören insbesondere HTTPS-Transportverschlüsselung, gehashte Passwörter, sitzungsbasierte Zugriffsprüfungen, Account- und Firmenzuordnung, Rollen und Berechtigungen sowie zufällige und widerrufbare Freigabetokens.
Kein internetbasierter Dienst kann absolute Sicherheit gewährleisten. Schutzmaßnahmen werden daher risikoorientiert überprüft und weiterentwickelt.
17. Automatisierte Entscheidungen
Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO findet nach dem derzeitigen Funktionsstand nicht statt. Auswertungen, Zuordnungsvorschläge und Berechnungen dienen als Arbeitsunterstützung und sollten fachlich geprüft werden.
18. Änderungen
Diese Datenschutzerklärung wird angepasst, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen ändern. Es gilt die auf dieser Seite veröffentlichte aktuelle Fassung. Wesentliche Änderungen, die ein bestehendes Benutzerkonto betreffen, werden in angemessener Form bekannt gemacht.