Datenschutzerklärung
Stand: August 2026
Zusammenfassung: Penunz speichert deine Daten auf Servern in Deutschland. Wir verwenden keine Tracking-Cookies, kein Google Analytics, keine externen CDNs. Deine Finanzdaten gehören dir — du kannst sie jederzeit exportieren und dein Konto vollständig löschen.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO:
Konstantinos Charalabidis
steroi.de
Bismarckstr. 9, 73262 Reichenbach an der Fils
E-Mail:
2. Welche Daten wir erheben
2.1 Account-Daten (bei Registrierung)
- E-Mail-Adresse (als Login und für Benachrichtigungen)
- Name (für Rechnungsstellung und Anzeige)
- Firmenname (optional, für Rechnungsstellung)
- Telefonnummer (optional, für Rechnungsstellung)
- Passwort (nur als bcrypt-Hash gespeichert, niemals im Klartext)
- TOTP-Secret (bei aktivierter Zwei-Faktor-Authentifizierung, verschlüsselt gespeichert)
2.2 Finanzdaten (von dir eingegeben)
- Rechnungen, Ausgaben, Belege, Angebote
- Kunden- und Lieferantendaten
- Bankverbindungen (IBAN, BIC)
- Steuer-IDs (Steuernummer, USt-IdNr.)
- Fahrtenbuch-Einträge
- Zeiterfassungs-Einträge
Diese Daten werden ausschließlich zur Bereitstellung der Buchhaltungsfunktionen verwendet und niemals an Dritte verkauft oder zu Werbezwecken genutzt.
2.3 Technische Daten (automatisch)
- IP-Adresse (für Sicherheit und Brute-Force-Schutz, nicht für Tracking)
- Browser User-Agent (für Sicherheits-Logging)
- Zeitstempel von Aktionen (Audit-Log)
3. Wie wir deine Daten speichern
| Datentyp | Speicherort | Verschlüsselung |
|---|---|---|
| Account-Daten | PostgreSQL (Deutschland) | Passwort: bcrypt (Cost 12) |
| Finanzdaten | PostgreSQL (Deutschland) | TLS in Transit, Optional: AES-256-GCM |
| Belege/Dokumente | Server-Dateisystem (Deutschland) | Zugriff nur über Auth + User-Isolation |
| E-Mail-Credentials | PostgreSQL | AES-256-GCM (verschlüsselt in DB) |
| Session | HttpOnly Cookie (JWT) | Signiert + sameSite: lax |
Alle Server stehen in Deutschland. Datenübermittlungen in Drittstaaten finden ausschließlich auf Basis angemessener Garantien statt (EU-US Data Privacy Framework, Standardvertragsklauseln).
4. Cookies und Tracking
Wir verwenden kein Google Analytics, kein Facebook Pixel, keine Werbe-Tracker.
- auth_token — HttpOnly Session-Cookie (JWT). Wird für die Anmeldung benötigt. Läuft nach 24 Stunden ab. Kann nicht von JavaScript gelesen werden. Flags: Secure, HttpOnly, sameSite: lax (lax verhindert CSRF bei POST-Anfragen und erlaubt gleichzeitig OAuth-Redirects).
Es gibt keine Tracking-Cookies, keine Third-Party-Cookies, keine Fingerprinting-Technologien.
4a. Lokale Datenspeicherung (localStorage)
Die App nutzt den Browser-eigenen localStorage zur lokalen Zwischenspeicherung von Geschäftsdaten (Rechnungen, Ausgaben, Kunden, Belege) als Performance-Optimierung. Bei eingeloggten Nutzern werden diese Daten mit dem Server synchronisiert. Folgende Einträge werden gespeichert:
- cookie_consent — Speichert deine Cookie-Einstellung. Kein Tracking.
- Geschäftsdaten — Zwischengespeicherte Rechnungen, Ausgaben, Kunden und Einstellungen zur schnelleren Darstellung.
- Beleg-Verknüpfungen — Zuordnung von Belegen zu Rechnungen/Ausgaben.
localStorage-Daten verbleiben ausschließlich im Browser des Nutzers und können durch Browser-Bereinigung oder Löschen der Browserdaten verloren gehen. Bei Server-synchronisierten Konten werden die Daten beim nächsten Login erneut geladen.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDG (technisch erforderlich für die Erbringung des Dienstes). Bei eingeloggten Nutzern dient localStorage als Performance-Cache; die Daten werden mit dem Server synchronisiert.
5. Externe Dienste
5.1 KI-Steuerberatung (Mistral AI)
Für den KI-Steuerberater übermitteln wir folgende Daten an Mistral AI (Paris, Frankreich, EU):
- Aggregierte Finanzkennzahlen: Jahresumsatz, -ausgaben, -gewinn, Ausgaben nach Kategorie, Anzahl Kunden und offene Posten. Es werden keine Einzelbeträge, keine Rechnungsnummern und keine Kundennamen übermittelt.
- Geschäftsprofil: Branche, Rechtsform, Beschäftigungsstatus.
- Chat-Nachrichten: Im Chat-Modus werden deine Freitext-Fragen an Mistral übertragen (max. 2.000 Zeichen pro Nachricht, max. 20 Nachrichten Verlauf). Wir empfehlen, keine persönlichen Daten (IBAN, Steuernummer, Kundennamen) in Chat-Nachrichten einzugeben.
- Lernprofil-Kontext: Vom System erkannte Muster wie häufige Ausgabenkategorien werden pseudonymisiert übermittelt (z.B. „Anbieter_1 → IT-Software“). Echte Firmen- und Lieferantennamen werden nicht an Mistral gesendet.
Nicht übermittelt werden: Name, E-Mail-Adresse, Anschrift, IBAN, Steuernummer, Kundennamen, einzelne Rechnungen, Belege oder Dateien.
Lernprofil: Dein persönliches KI-Assistenz-Profil (gelernte Fakten, Kategorisierungen, Präferenzen) wird ausschließlich auf unserem Server in Deutschland gespeichert. Es wird bei Anfragen als Kontext mitgesendet, aber nicht dauerhaft bei Mistral gespeichert.
Der Beleg-Scan erfolgt primär lokal im Browser (Tesseract.js OCR) oder über serverseitige PDF-Text-Extraktion — dabei werden keine Daten an Dritte übermittelt. Sofern die optionale KI-Vision-Funktion aktiviert ist, kann das Beleg-Bild an Mistral übermittelt werden. Belege können personenbezogene Daten enthalten (Händlername, Beträge).
Mistral AI verarbeitet die Daten ausschließlich zur Beantwortung deiner Anfrage und nutzt sie nicht zum Training von KI-Modellen. Mistral AI unterliegt der DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung durch Nutzung der Funktion).
5.2 E-Mail-Integration (IMAP/Gmail)
Wenn du dein E-Mail-Konto verbindest (IMAP oder Gmail OAuth), werden E-Mails auf Rechnungs-Anhänge geprüft. IMAP-Zugangsdaten werden mit AES-256-GCM verschlüsselt in der Datenbank gespeichert. Gmail nutzt OAuth2 — dein Passwort wird nie gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung durch Verbindung des Kontos).
5.3 Zahlungsabwicklung (Stripe)
Für kostenpflichtige Pläne nutzen wir Stripe (Stripe Payments Europe, Irland). Stripe verarbeitet Zahlungsdaten (Kreditkarte, SEPA) nach eigener Datenschutzerklärung. Wir speichern keine vollständigen Zahlungsdaten — nur die Stripe-Kunden-ID und den Plan-Status.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
5.4 Google OAuth (optionaler Login)
Wenn du dich über Google anmeldest, erhält Google die Information, dass du dich bei Penunz anmeldest (Login-Zeitpunkt). Penunz erhält von Google deinen Namen, deine E-Mail-Adresse und dein Profilbild. Wir speichern die Google-ID zur Zuordnung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung durch Klick auf "Mit Google anmelden").
5.5 Kartendarstellung (OpenStreetMap)
Das Fahrtenbuch nutzt OpenStreetMap-Kacheln und OSRM-Routing. Dabei wird deine IP-Adresse an die Server von OpenStreetMap übermittelt. Die IP-Adresse ist ein personenbezogenes Datum. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Darstellung von Fahrtrouten).
6. E-Mail-Versand
Penunz versendet zwei Arten von E-Mails:
System-E-Mails (Passwort-Reset, E-Mail-Verifizierung, Kontobenachrichtigungen): Diese werden über den Dienst Resend (Resend Inc., USA) versendet. Dabei werden Empfänger-E-Mail-Adresse und E-Mail-Inhalt über deren Server verarbeitet. Resend unterliegt dem EU-US Data Privacy Framework.
Rechnungs-E-Mails (Rechnungen, Mahnungen, Steuerberater-Einladungen): Diese werden über deinen eigenen E-Mail-Account (Gmail/SMTP, wenn verbunden) oder über den Penunz-Server-SMTP versendet.
Empfänger-Adressen werden nicht für Marketing verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
7. Steuerberater-/Finanzamt-Zugang
Du kannst deinem Steuerberater oder dem Finanzamt einen zeitlich begrenzten, schreibgeschützten Zugang zu deinen Daten gewähren. Der Zugang wird über einen kryptographischen Token (256 Bit) gesichert. Du bestimmst welche Daten sichtbar sind und kannst den Zugang jederzeit widerrufen.
8. Datensicherheit
- HTTPS/TLS für alle Verbindungen (HSTS aktiviert)
- Passwörter: bcrypt mit Cost-Faktor 12
- E-Mail-Credentials: AES-256-GCM verschlüsselt
- JWT-Tokens: HttpOnly, Secure, sameSite: lax
- Brute-Force-Schutz auf Login, 2FA und Invoice-PINs
- Rate-Limiting auf allen API-Endpoints
- Content Security Policy (CSP) mit frame-ancestors 'none'
- Regelmäßige Security-Audits (automatisiert)
- Tägliche Backups der Uploads und Datenbank
- Keine externen JavaScript-CDNs (alle Bibliotheken lokal). Ausnahme: Für die Fahrtenbuch-Kartendarstellung werden Kartenkacheln von OpenStreetMap geladen (s. Abschnitt 5.5).
9. Deine Rechte (DSGVO Art. 15–21)
- Auskunft (Art. 15): Du kannst jederzeit erfahren welche Daten wir über dich speichern — sichtbar in deinem Account unter "Einstellungen".
- Berichtigung (Art. 16): Du kannst alle deine Daten selbst in der App bearbeiten.
- Löschung (Art. 17): Du kannst dein Konto vollständig löschen. Nach der 90-tägigen Sicherheitsfrist werden folgende Daten unwiderruflich gelöscht: Account-Daten (Name, E-Mail, Passwort-Hash), Einstellungen, Kunden, Projekte, Zeiteinträge, Fahrtenbuch, Upload-Dateien. Aufbewahrungspflichtige Daten (§ 147 AO, § 14b UStG) werden in einen gesperrten Archivbestand überführt und nach Ablauf der gesetzlichen Aufbewahrungsfrist von 10 Jahren automatisch gelöscht: Rechnungen, Belege, Storno-Dokumente.
- Datenübertragbarkeit (Art. 20): Du kannst alle Daten jederzeit als JSON-Backup exportieren (Funktion "Backup" in der App).
- Einschränkung der Verarbeitung (Art. 18 DSGVO): Du kannst die Einschränkung der Verarbeitung deiner Daten verlangen, z.B. wenn du die Richtigkeit bestreitest.
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Soweit die Verarbeitung auf deiner Einwilligung beruht, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen.
- Widerspruchsrecht (Art. 21 DSGVO): Gegen Verarbeitungen auf Basis von Art. 6 Abs. 1 lit. f (berechtigtes Interesse) kannst du jederzeit Widerspruch einlegen. Wir prüfen dann, ob zwingende schutzwürdige Gründe vorliegen.
- Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO): Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstr. 20, 70173 Stuttgart.
10. Aufbewahrungsfristen
| Datentyp | Frist | Grund |
|---|---|---|
| Account-Daten | Bis zur Löschung + 90 Tage | Vertragserfüllung |
| Rechnungsdaten | 10 Jahre | Gesetzliche Aufbewahrungspflicht (§147 AO, §14b UStG) |
| Sicherheits-Logs | 90 Tage | Berechtigtes Interesse (IT-Sicherheit) |
| Backup-Dateien | 7 Tage | Datensicherheit |
11. Newsletter
Wenn du dich für den Newsletter anmeldest, speichern wir deine E-Mail-Adresse und die Herkunft (welche Seite). Wir versenden maximal 1 E-Mail pro Monat. Du kannst dich jederzeit abmelden — über den Link in jeder E-Mail oder über penunz.de/api/newsletter/unsubscribe.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung durch Eintragung).
12. Änderungen
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen an der App oder der Rechtslage anzupassen. Die aktuelle Version findest du immer unter penunz.de/datenschutz.
13. Kontakt
Bei Fragen zum Datenschutz: