Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung von Rechnungslotse verarbeitet werden, warum das geschieht und welche Rechte dir zustehen.
Stand: 28. Juli 2026
1. Verantwortlicher
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
AOS Digital
Fleischerstraße 30, 73054 Eislingen
E-Mail: info@aos-digital.de
Ein Datenschutzbeauftragter ist nicht zu benennen: Bei uns sind weniger als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten befasst, es findet keine Verarbeitung statt, die nach Art. 35 DSGVO eine Folgenabschätzung erfordert, und es gibt keine geschäftsmäßige Übermittlung zum Zweck der Übermittlung oder der Markt- und Meinungsforschung (§ 38 Abs. 1 BDSG). Fragen zum Datenschutz richtest du an die oben genannte Adresse.
2. Grundsatz: so wenig wie möglich
Rechnungslotse ist so gebaut, dass ohne Konto keine Rechnungsdaten gespeichert werden. Wenn du den Wizard ohne Anmeldung nutzt, bleiben deine Eingaben in deinem Browser (lokale Speicherung) und werden nur zum Erzeugen der Dateien an den Server übertragen. Nach dem Erzeugen und Validieren werden sie dort nicht abgelegt.
Wir setzen keine Werbenetzwerke und keine Cookies von Drittanbieternein. Schriften und Skripte liegen auf unserem eigenen Server; es werden keine Inhalte von Content-Delivery-Netzwerken nachgeladen. Für die Reichweitenmessung betreiben wir eine eigene Matomo-Instanz, die Cookies setzt – sie wird ausschließlich nach deiner Einwilligung geladen (siehe Abschnitt 4).
3. Server-Logdateien
Beim Aufruf der Seiten verarbeitet unser Server technisch notwendige Daten: gekürzte IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, HTTP-Status und übertragene Datenmenge. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und störungsfreie Betrieb.
Rechnungsinhalte und personenbezogene Daten aus Formularen werden nicht protokolliert. Logdateien werden nach 7 Tagen gelöscht.
Die Protokolldateien des Reverse Proxy werden nach 7 Tagen automatisch überschrieben; es gibt kein längeres Archiv und keine Zusammenführung mit anderen Daten. Ausgewertet wird nur anlassbezogen bei einer konkreten Störung oder einem Angriffsversuch.
5. Konto und Anmeldung
Für ein Konto benötigen wir deine E-Mail-Adresse. Die Anmeldung erfolgt über einen einmaligen Anmeldelink; ein Passwort speichern wir nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Im Konto verarbeiten wir zusätzlich die von dir eingegebenen Stammdaten (Firmenangaben, Steuernummer oder USt-IdNr., Bankverbindung, Logo), deine Kunden- und Artikeldaten sowie die erstellten Rechnungen samt erzeugter Dateien.
6. Rechnungsdaten und Archiv
Erstellte Rechnungen werden im Konto gespeichert, inklusive der ausgelieferten Dateien und ihrer Prüfsummen (SHA-256). Das dient der Nachvollziehbarkeit im Sinne der GoBD.
Aufbewahrung: Rechnungen werden nicht gelöscht, sondern storniert; eine Korrektur ist eine eigene Rechnung mit Bezug auf die ursprüngliche. Wir bewahren sie für die Dauer der handels- und steuerrechtlichen Aufbewahrungsfristen auf (grundsätzlich 8 Jahre für Rechnungen nach § 147 Abs. 3 AO in der ab 2025 geltenden Fassung). Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.
Beachte: In deinen Rechnungen verarbeitest du Daten deiner eigenen Kundinnen und Kunden. Dafür bist du der Verantwortliche und wir dein Auftragsverarbeiter – siehe den Auftragsverarbeitungsvertrag.
7. Posteingang für empfangene Rechnungen
Im Posteingang nimmst du Rechnungen entgegen, die deine Lieferanten dir schicken. Damit verarbeiten wir Daten Dritter, die du nicht selbst erhoben hast: Firmenname, Anschrift, Steuermerkmale, Bankverbindung und die Inhalte des Belegs sowie Absenderadresse, Betreff und Nachrichtenkennung der E-Mail. Für diese Daten bist du der Verantwortliche und wir dein Auftragsverarbeiter – siehe den Auftragsverarbeitungsvertrag.
Wie der Weg läuft. Auf Wunsch erzeugen wir je Betrieb eine eigene Empfangsadresse (Form re-…@…). Alle diese Adressen laufen in ein gemeinsames Sammelpostfach bei IONOS in Deutschland; es ist damit ein eigener Speicherort neben unserer Datenbank und dem Archiv. Wir holen es alle fünf Minuten ab. Die Zuordnung zu deinem Konto erfolgt ausschließlich über den zufälligen Teil der Empfängeradresse, nie über den Absender: Eine E-Mail ist nicht authentifiziert, jeder kann jeden Absender behaupten.
Was abgelegt wird. Übernommen werden Anhänge im Format XML oder PDF bis 15 MB – und zwar der Anhang und die rohe E-Mail als .eml. Auch der Umschlag ist ein Handelsbrief und damit aufbewahrungspflichtig (§ 147 Abs. 1 Nr. 2 AO). Aus dem Beleg lesen wir die Kopfdaten aus (Nummer, Datum, Fälligkeit, Beträge, Lieferant, IBAN, Verwendungszweck), soweit sie im Datensatz stehen; erfunden wird nichts.
Was gelöscht wird. Post an eine Adresse, zu der es kein Konto gibt, wird verworfen und aus dem Postfach gelöscht, ohne dass etwas abgelegt wird – das ist der Löwenanteil der Zuschriften an ein Sammelpostfach. Abgeholte und abgelegte Nachrichten werden ebenfalls aus dem Postfach entfernt; das Postfach ist eine Durchreiche, kein Archiv. Nachrichten, aus denen noch ein Beleg werden kann, bleiben dort liegen, bis das gelungen ist. Einen einmal abgelegten Beleg löschen wir nicht: Du musst ihn aufbewahren, nicht wir.
Im Protokoll landen nur Zähler – keine Absenderadresse, kein Betreff, kein Dateiname. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erbringung der von dir gebuchten Leistung), für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO.
8. Kontoauszug-Abgleich
Für den Zahlungsabgleich lädst du den Kontoauszug hoch, den deine Bank ohnehin anbietet (CAMT-XML oder CSV). Wir binden keine Bankschnittstelle an und haben keinen Dauerzugriff auf dein Konto.
Die hochgeladene Datei wird nicht gespeichert. Sie enthält deinen kompletten Zahlungsverkehr – Miete, Gehälter, Privatabbuchungen –, also weit mehr als die Handvoll Geldeingänge, um die es geht. Sie wird im Arbeitsspeicher gelesen, in Vorschläge umgesetzt und danach verworfen: kein Archiv, keine Datenbankspalte, keine Kopie. Das ist keine Absichtserklärung, sondern die Bauweise dieser Funktion und die Umsetzung der Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO.
Dauerhaft gespeichert wird nur, was du bestätigst, und davon nur Betrag und Zahltag zur jeweiligen Rechnung (siehe Abschnitt 9). Auftraggeber und Verwendungszweck aus dem Auszug werden nicht übernommen. Im Protokoll steht allein die Anzahl der Vorschläge.
9. Zahlungen und Auswertungen
Zu jeder Rechnung führen wir ein Zahlungsjournal: Betrag in Cent, Tag des Geldeingangs und Zeitpunkt der Erfassung. Mehr steht dort nicht – kein Kontoinhaber, keine IBAN der Gegenseite, kein Verwendungszweck.
Daraus entstehen die Auswertungen in deinem Konto: offene Posten, Zahlungseingänge der letzten Tage und – wenn dein Betrieb nach vereinnahmten Entgelten versteuert (§ 20 UStG) – die Umsatzsteuer-Aufstellung nach Zahltag. Die Auswertungen rechnen über deine eigenen Belege; sie werden nicht mit anderen Konten zusammengeführt und verlassen unsere Infrastruktur nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO.
10. Weitere Personen im Konto
Du kannst weitere Personen in dein Konto einladen. Von ihnen verarbeiten wir die E-Mail-Adresse, auf Wunsch einen Namen, die Rolle (Verwaltung oder Tagesgeschäft), den Zeitpunkt der Einladung und der Annahme sowie die Angabe, wer eingeladen hat.
Die Einladung geht per E-Mail mit einem Einmalschlüssel. Er gilt sieben Tage und wird beim Beitritt ungültig; ein Zugangslink, der danach weiter zieht, wäre ein zweiter Schlüssel im Umlauf. Entziehst du einer Person den Zugang, bleiben die von ihr angelegten Belege unverändert im Konto – sie gehören zum Rechnungswesen deines Betriebs und nicht zu ihrem Zugang.
Für die Daten der eingeladenen Person bist du der Verantwortliche; sie ist in der Regel eine Beschäftigte oder ein Beschäftigter deines Betriebs. Rechtsgrundlage uns gegenüber ist Art. 6 Abs. 1 lit. b DSGVO.
11. Zählbild in Belegmails
Verschickst du Rechnungen, Angebote oder Mahnungen über uns, kannst du je Betrieb ein unsichtbares Zählbild in diesen Mails einschalten. Es ist standardmäßig ausgeschaltet und muss bewusst aktiviert werden.
Gespeichert wird ausschließlich der erste Zeitpunkt der Anzeige und ein Zähler – am Beleg selbst, nicht als Liste einzelner Aufrufe. Keine IP-Adresse, keine Browserkennung, kein Ort, kein Gerät. Es entsteht dadurch kein Profil des Empfängers. Der Hinweis auf das Zählbild steht in jeder betroffenen Nachricht selbst; wer keine externen Bilder lädt, wird nicht gezählt.
Rechtsgrundlage ist das berechtigte Interesse am Zugangsnachweis (Art. 6 Abs. 1 lit. f DSGVO) des Betriebs, der die Nachricht versendet. § 25 TDDDG greift nach hiesiger Auffassung nicht, weil beim Abruf eines Bildes nichts auf dem Gerät des Empfängers gespeichert und nichts von dort ausgelesen wird. Weil diese Auffassung nicht unbestritten ist, bleibt die Funktion abschaltbar – und ist es als Vorgabe.
12. Gratis-Tools
Der E-Rechnungs-Validator nimmt eine Datei entgegen, prüft sie im Arbeitsspeicher und löscht sie unmittelbar nach der Prüfung. Es wird weder die Datei noch ihr Inhalt gespeichert; im Protokoll landen nur die Anzahl der Prüfmeldungen und die Dauer.
Der Kleinunternehmer-Rechner und der Pflichtangaben-Checker rechnen im Browser beziehungsweise verarbeiten die Eingaben nur für die Dauer der Anfrage.
13. Empfänger und Auftragsverarbeiter
Wir setzen folgende Dienstleister ein, jeweils mit Auftragsverarbeitungsvertrag:
| Dienstleister | Zweck | Ort |
|---|---|---|
| IONOS SE | Server-Hosting und Rechenzentrum | Deutschland |
| IONOS SE | E-Mail-Postfach und SMTP-Versand (Anmeldelinks, Belegmails, Erinnerungen, Einladungen) sowie das Sammelpostfach für empfangene Rechnungen | Deutschland |
| Stripe Payments Europe, Ltd. | Abwicklung der kostenpflichtigen Abonnements (Pro und Büro) | Irland / USA |
Die Reichweitenmessung läuft über eine selbst betriebene Matomo-Instanz auf unserer eigenen Infrastruktur in Deutschland. Es findet keine Übermittlung an Dritte statt; Matomo ist kein Auftragsverarbeiter, weil die Daten unser Haus nicht verlassen. Die Verarbeitung stützt sich auf deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).
Bei Stripe kann eine Übermittlung in die USA stattfinden. Stripe Payments Europe ist in Irland ansässig; für Übermittlungen an die US-Muttergesellschaft bestehen Standardvertragsklauseln, ergänzt um das EU-US Data Privacy Framework.
Weitere Empfänger gibt es nicht. Insbesondere setzen wir keine KI-Dienste, keine Werbenetzwerke, keine Einbettungen von Drittanbietern und keine externen Schriften oder Content-Delivery-Netze ein. Die Reichweitenmessung läuft auf unserem eigenen Server und ist deshalb keine Auftragsverarbeitung. Die Umwandlung nach PDF (Gotenberg) und die Prüfung gegen EN 16931 (Mustangproject) laufen in Containern auf demselben Server, die keine Verbindung ins Internet aufbauen können.
14. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) – im Konto als vollständiger Export
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
Wende dich dafür an info@aos-digital.de. Außerdem steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO).
Zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart. Du kannst dich dort jederzeit beschweren (Art. 77 DSGVO), ohne dich vorher an uns wenden zu müssen — auch wenn ein Hinweis an uns in der Regel schneller zu einer Lösung führt.
15. Löschung deines Kontos
Du kannst die Löschung deines Kontos jederzeit verlangen und im Portal unter Einstellungen, Bereich „Abo & Vertrag“, selbst anstoßen. Sie geschieht nicht augenblicklich, sondern in zwei Schritten mit einer Bedenkzeit von 30 Tagen:
- Du merkst die Löschung vor. Wir bestätigen das per E-Mail mit Datum und Umfang. Bis zum Ablauf der Frist ändert sich nichts, dein Konto arbeitet weiter wie bisher.
- Es laufen 30 Tage Bedenkzeit. In dieser Zeit kannst du den Vorgang jederzeit mit einem Klick abbrechen und dir in Ruhe alle Daten herunterladen.
- Erst nach Ablauf der Frist löscht ein zweiter, ausdrücklicher Klick Konto und Inhalte endgültig. Kein Zeitschalter tut das von selbst – ohne diesen Klick bleibt alles bestehen. Über den Vollzug informieren wir dich noch einmal per E-Mail.
Die Frist ist kein Selbstzweck: Gelöschte Belege lassen sich nicht zurückholen, und ein versehentlicher Klick darf keine Buchhaltung kosten. Länger als einen Monat darf sie nicht sein, weil deinem Verlangen nach Art. 12 Abs. 3 DSGVO innerhalb eines Monats zu entsprechen ist.
Hol dir vorher deine Daten. Bis zum Ablauf der Frist bleibt der vollständige Export abrufbar – Rechnungen als PDF und XML, die empfangenen Belege, die Prüfsummen und das Journal. Danach haben wir sie nicht mehr, auch nicht als Kopie.
Die Aufbewahrungspflicht bleibt bei dir. Rechnungen und Handelsbriefe musst du nach § 147 AO aufbewahren, nicht wir. Löschen wir dein Konto, endet damit nur unsere Verwahrung; die Pflicht gegenüber dem Finanzamt bleibt bestehen und lässt sich nur mit dem Export erfüllen, den du vorher ziehst. Deshalb löschen wir auch nichts von selbst, solange du es nicht verlangst.
Die nächtlichen Sicherungen laufen nach. Datenbank und Archiv werden jede Nacht gesichert, damit ein Serverausfall keine Buchhaltung kostet (Art. 32 Abs. 1 lit. c DSGVO). Ein gelöschtes Konto steckt deshalb noch in den Sicherungsständen, die vor der Löschung entstanden sind: bis zu 30 Tage in den Sicherungen auf dem Server und bis zu 90 Tage in der verschlüsselten Ablage außer Haus. Danach werden sie planmäßig gelöscht. Aus einer Sicherung wird nichts einzeln zurückgeholt – sie dient ausschließlich der Wiederherstellung des Gesamtbestands nach einem Ausfall.
Nicht gelöscht wird, was wir aus eigener gesetzlicher Pflicht behalten müssen. Das sind unsere eigenen Handelsunterlagen über die Geschäftsbeziehung mit dir: Kunden-, Rechnungs- und Zahlungsdaten deines Abonnements – Name, Rechnungsanschrift, Beträge, Zeitpunkte und unsere Rechnungen an dich. Sie liegen bei unserem Zahlungsdienstleister Stripe (siehe Abschnitt 13) und bleiben dort als unsere Buchhaltung bestehen, weil § 147 AO und § 257 HGB die Aufbewahrung an dieser Stelle uns auferlegen. Verwendet werden sie nur noch für Buchhaltung, Steuer und die Abwehr von Ansprüchen. Rechtsgrundlage der Löschung ist Art. 17 DSGVO, die der Ausnahmen Art. 17 Abs. 3 lit. b DSGVO.
16. Sicherheit
Die Übertragung erfolgt ausschließlich verschlüsselt (TLS, HSTS erzwungen). Der Zugriff auf Rechnungen ist je Datensatz an das Eigentum des angemeldeten Kontos gebunden; Kennungen nach außen sind zufällige UUIDs. Uploads werden auf Typ, Größe und Inhalt geprüft und ausschließlich serverseitig verarbeitet.
17. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Die jeweils aktuelle Fassung findest du immer unter dieser Adresse; wesentliche Änderungen kündigen wir Kontoinhabern per E-Mail an.