Datenschutzerklärung
Informationen zur Verarbeitung Ihrer personenbezogenen Daten gemäß DSGVO.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist die:
FHC+P GmbHWürmstraße 55
82166 Gräfelfing
Deutschland
E-Mail: datenschutz@fhcp.de · Web: www.fhcp.de
2. Bereitstellung der Website und Logfiles
Bei jedem Aufruf erfasst unser System automatisiert Daten des aufrufenden Rechners (Browsertyp/-version, Betriebssystem, IP-Adresse, Datum/Uhrzeit des Zugriffs, Referrer). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Funktionsfähigkeit und Sicherheit). Logfiles werden nach spätestens sieben Tagen gelöscht oder die IP-Adresse verfremdet. Eine Auswertung zu Marketingzwecken findet nicht statt.
2a. Reichweitenmessung mit Matomo (cookielos)
Zur statistischen Auswertung der Nutzung setzen wir die selbst gehostete Open-Source-Software Matomo ein (Server in Deutschland, Betrieb durch uns, keine Weitergabe an Dritte). Matomo arbeitet bei uns ohne Cookies und anonymisiert Ihre IP-Adresse (Kürzung um 2 Bytes). Ein geräteübergreifendes Tracking findet nicht statt. Aus diesen Gründen ist die Messung nach § 25 Abs. 2 TDDDG einwilligungsfrei; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Reichweitenmessung).
Sie können der Messung jederzeit widersprechen, direkt hier:
2b. Conversion-Messung Google Ads (serverseitig)
Wenn Sie über eine Google-Anzeige zu uns gelangen, hängt Google an die Ziel-Adresse einen Klick-Identifier (gclid) an. Diesen speichern wir ausschließlich in der technisch notwendigen Sitzung und, falls Sie sich registrieren, befristet bei Ihrem Konto, um Google Ads mitzuteilen, dass aus einem Anzeigenklick eine Registrierung bzw. ein Kauf geworden ist (Conversion-Messung). Die Übermittlung an Google erfolgt serverseitig durch uns; wir übermitteln dabei den Klick-Identifier nebst Zeitpunkt und ggf. Wert der Conversion. Es werden dabei keine Cookies auf Ihrem Endgerät gespeichert oder ausgelesen, sodass die Speicher-/Zugriffs-Vorgabe des § 25 TDDDG nicht ausgelöst wird, und es wird kein geräteübergreifendes Profil gebildet. Der serverseitige Weg ersetzt jedoch keine Einwilligung: Wir behandeln die Weitergabe an Google als eigenständige Verarbeitung und übermitteln beim Upload die von Google geforderten Consent-Signale (Werbe-Nutzerdaten, Personalisierung). Solange Sie keine Einwilligung erteilt haben, werden diese Signale als „nicht spezifiziert" übertragen, sodass Google Ihren Klick nur für eine aggregierte, nicht personenbezogene Modellierung verwendet. Rechtsgrundlage der serverseitigen Erfolgsmessung ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Erfolgsmessung unserer Werbung); Ihrem berechtigten Interesse steht ein Widerspruchsrecht nach Art. 21 DSGVO gegenüber. Empfänger ist Google Ireland Limited; eine Datenübermittlung in die USA (Google LLC) auf Grundlage der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework ist möglich. Sie können diese Messung unterbinden, indem Sie unsere Seite nicht über einen Anzeigenlink aufrufen oder uns per E-Mail widersprechen; ein gespeicherter Klick-Identifier wird zudem mit Ablauf der Sitzung verworfen.
2c. Conversion-Messung LinkedIn Ads (serverseitig)
Wenn Sie über eine LinkedIn-Anzeige zu uns gelangen, hängt LinkedIn an die Ziel-Adresse eine Klick-Kennung (li_fat_id) an. Diese speichern wir, zusammen mit der Kennung der Werbekampagne, ausschließlich in der technisch notwendigen Sitzung und, falls Sie sich registrieren, bei Ihrem Konto, um LinkedIn mitzuteilen, dass aus einem Anzeigenklick eine Registrierung bzw. ein Kauf geworden ist (Conversion-Messung). Die Übermittlung erfolgt serverseitig durch uns über die von uns betriebene Werbeverwaltung Personativ; übermittelt werden nur die Klick-Kennung, die Kampagnenkennung, Zeitpunkt und ggf. Wert der Conversion, nicht Ihre E-Mail-Adresse. Es werden keine Cookies auf Ihrem Endgerät gespeichert oder ausgelesen (§ 25 TDDDG), und es wird kein geräteübergreifendes Profil gebildet. Der serverseitige Weg ersetzt keine Einwilligung; wir behandeln die Weitergabe an LinkedIn als eigenständige Verarbeitung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Erfolgsmessung unserer Werbung); Ihnen steht ein Widerspruchsrecht nach Art. 21 DSGVO zu. Empfänger ist die LinkedIn Ireland Unlimited Company; eine Datenübermittlung in die USA (LinkedIn Corporation) auf Grundlage der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework ist möglich. Sie können diese Messung unterbinden, indem Sie unsere Seite nicht über einen Anzeigenlink aufrufen oder uns per E-Mail widersprechen; eine nur in der Sitzung gespeicherte Klick-Kennung wird mit Ablauf der Sitzung verworfen.
3. Nutzerkonto und Registrierung
Für die Nutzung des Dienstes legen Sie ein Konto an. Verarbeitet werden Ihre E-Mail-Adresse, ein kryptografischer Hash Ihres Passworts sowie von Ihnen erzeugte API-Schlüssel (ausschließlich als Hash gespeichert). Zur Abrechnung und Missbrauchsvermeidung führen wir ein Nutzungsprotokoll (Zeitpunkt, aufgerufener Endpunkt, Statuscode, Verbrauch). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Zur Bestätigung der E-Mail-Adresse versenden wir einen Bestätigungslink.
3a. Kostenlose Schnellprüfung (/pruefen) und E-Mail-Newsletter
Für die kostenlose Schnellprüfung ohne Konto geben Sie Ihre E-Mail-Adresse an; über sie zeigen wir Ihnen das Prüfergebnis. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung der von Ihnen angefragten Prüfung) sowie Art. 6 Abs. 1 lit. f DSGVO (Missbrauchsvermeidung, Begrenzung der Gratis-Prüfungen). Die geprüfte Datei selbst wird ausschließlich für die Prüfung verarbeitet und nicht gespeichert.
Zusätzlich können Sie freiwillig einwilligen, per E-Mail Praxis-Tipps und Neuigkeiten zur E-Rechnung zu erhalten. Diese Einwilligung ist keine Bedingung für die Prüfung: Das Ergebnis erhalten Sie in jedem Fall. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 3 UWG. Wir setzen das Double-Opt-in-Verfahren ein: Nach Ihrer Angabe erhalten Sie eine E-Mail mit einem Bestätigungslink; erst nach dessen Aufruf senden wir Ihnen Informationen. Zum Nachweis der Einwilligung speichern wir Zeitpunkt, IP-Adresse und den Wortlaut, dem Sie zugestimmt haben. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, über den Abmeldelink in jeder E-Mail oder formlos an die unten genannte Adresse. Nach einem Widerruf bleibt Ihre Adresse in einer Sperrliste, damit Sie nicht versehentlich erneut angeschrieben werden.
4. Verarbeitung Ihrer Rechnungsdaten
Über die Web-Oberfläche erstellte Rechnungen werden in Ihrem Konto als Rechnungshistorie gespeichert (Rechnungsdaten wie Parteien, Positionen und Beträge), damit Sie die Rechnungen später einsehen und erneut herunterladen können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); zudem können gesetzliche Aufbewahrungspflichten (z. B. § 147 AO) gelten. Sie können einzelne Rechnungen bzw. Ihr Konto löschen lassen.
Reine API-Aufrufe (z. B. /v1/cii, /v1/generate, /v1/validate, /v1/extract) verarbeiten die übermittelten Inhalte ausschließlich zur Durchführung des jeweiligen Aufrufs und speichern sie nicht dauerhaft; nach der Antwort werden sie verworfen. Dauerhaft bleiben hier nur die Metadaten des Nutzungsprotokolls (Ziff. 3, ohne Rechnungsinhalt) sowie, ausschließlich zur Verhinderung doppelter Rechnungsnummern, die je Konto vergebene Rechnungsnummer (nur die Nummer, kein Rechnungsinhalt). Die Validierung erfolgt lokal auf unseren Systemen mit dem offiziellen KoSIT-Validator; eine Übermittlung an Dritte findet dabei nicht statt.
Profil- und Kundenstammdaten: In Ihrem Konto hinterlegte Absenderangaben (Firma, Anschrift, Steuernummern, Logo, Fußzeile/Kopf) sowie von Ihnen gespeicherte Kunden/Empfänger (Firma, Anschrift, USt-IdNr., Kontaktdaten) werden zur Vorbelegung und Verwaltung Ihrer Rechnungen gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sie können diese Daten jederzeit ändern oder löschen.
KI-gestützter Import (optional): Wenn Sie die KI-Zuordnung nutzen, werden die von Ihnen eingefügten Daten zur Verarbeitung an Mistral AI (Mistral AI SAS, Frankreich) übermittelt. Die Verarbeitung findet innerhalb der EU statt, eine Übermittlung in ein Drittland erfolgt dabei nicht. Die Nutzung ist freiwillig; ohne diese Funktion findet keine solche Übermittlung statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Das Erzeugen, Prüfen und Speichern Ihrer Rechnungen erfolgt ausschließlich auf unseren Systemen in Deutschland.
5. Zahlungsabwicklung (Stripe)
Für kostenpflichtige Leistungen nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., Irland). Bei einem Kauf werden die für die Zahlung erforderlichen Daten (u. a. E-Mail-Adresse, Zahlungsdaten) direkt von Stripe verarbeitet; Ihre vollständigen Zahlungsmitteldaten erhalten wir nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Einzelheiten: stripe.com/de/privacy.
6. Hosting
Der Dienst wird in einem Rechenzentrum innerhalb Deutschlands betrieben (Hetzner Online GmbH). Mit dem Hostingdienstleister besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Verarbeitung und Speicherung der Daten, einschließlich der Datensicherungen, erfolgt ausschließlich auf Servern innerhalb der EU. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb).
7. Auftragsverarbeitung Ihrer Daten
Soweit Sie über den Dienst personenbezogene Daten Dritter (z. B. Ihrer eigenen Kunden bzw. Rechnungsempfänger) verarbeiten, sind Sie hierfür Verantwortlicher und die FHC+P GmbH Auftragsverarbeiterin. Dafür stellen wir einen Auftragsverarbeitungsvertrag (Art. 28 DSGVO) bereit. Zu den technischen und organisatorischen Maßnahmen zählen u. a. Transportverschlüsselung (TLS/HTTPS), Zugriffs- und Zugangskontrollen, kontobezogene Datentrennung sowie regelmäßige, integritätsgeprüfte Datensicherungen.
8. Cookies
Wir setzen ein technisch notwendiges Sitzungs-Cookie, um Ihre Anmeldung über die Dauer der Sitzung aufrechtzuerhalten. Tracking- oder Marketing-Cookies verwenden wir nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die verwendeten Schriftarten werden lokal von unserem Server ausgeliefert; eine Verbindung zu Drittanbietern (z. B. Google Fonts) besteht nicht.
9. Rechte der betroffenen Person
Ihnen stehen gegenüber dem Verantwortlichen folgende Rechte zu:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft
10. Beschwerderecht
Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere im Mitgliedstaat Ihres Aufenthaltsorts, Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
11. Kontakt
Bei Fragen zum Datenschutz erreichen Sie uns unter datenschutz@fhcp.de.