Datenschutzerklärung
Wir nehmen den Schutz Ihrer Daten ernst — nicht nur, weil es die DSGVO verlangt, sondern weil Vertrauen die Grundlage jeder langfristigen Zusammenarbeit ist. Hier erklären wir, welche Daten wir erheben, wofür wir sie nutzen und welche Rechte Sie dabei haben.
§ 1
Verantwortlicher und Kontaktdaten
Verantwortlicher im Sinne der DSGVO (Art. 4 Nr. 7 DSGVO) für die Verarbeitung personenbezogener Daten auf onlinebilanz.de ist:
Dr. Martin Pilz
Königstraße 27, 4. OG
D-70173 Stuttgart, Deutschland
E-Mail info@onlinebilanz.de
Datenschutz datenschutz@onlinebilanz.de
Web www.onlinebilanz.de
Unser Datenschutzbeauftragter ist die: heyData GmbH, Schützenstraße 5, 10117 Berlin, www.heydata.eu, datenschutz@heydata.eu.
§ 2
Allgemeines zur Datenverarbeitung
2.1Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten ausschließlich auf Basis der DSGVO, des BDSG sowie weiterer einschlägiger Rechtsvorschriften. Je nach Situation stützen wir die Verarbeitung insbesondere auf folgende Grundlagen:
| Art. 6 Abs. 1 lit. b DSGVO | Vertragserfüllung & vorvertragliche Maßnahmen |
| Art. 6 Abs. 1 lit. c DSGVO | Rechtliche Verpflichtungen (z. B. handels- und steuerrechtliche Aufbewahrung) |
| Art. 6 Abs. 1 lit. f DSGVO | Berechtigte Interessen (IT-Sicherheit, Missbrauchsvermeidung, Optimierung) |
| Art. 6 Abs. 1 lit. a DSGVO | Einwilligung (Newsletter, optionale Cookies / Tracking) |
Wo wir auf Ihre Einwilligung angewiesen sind, holen wir diese gesondert ein und informieren Sie über Zweck und Widerrufsmöglichkeit.
2.2Kategorien betroffener Personen
- Mandant:innen / Kund:innen
- Interessent:innen
- Besucher:innen unserer Website
- Nutzer:innen der Software „OnlineBilanz.de“
- Mitarbeitende und Ansprechpartner:innen unserer Kund:innen
2.3Kategorien verarbeiteter Daten
Je nach Nutzungssituation verarbeiten wir folgende Datenkategorien:
| Kategorie | Beispiele |
|---|---|
| Bestandsdaten | Name, Anschrift, Kontakt, Mandantennummer, Firmenname |
| Vertragsdaten | Leistungsumfang, Tarife, Laufzeiten |
| Zahlungsdaten | Bankverbindung, Rechnungen, Zahlungseingänge |
| Kommunikationsdaten | E-Mails, Nachrichten im Portal, Supportanfragen |
| Steuer- & Buchhaltungsdaten | Buchungssätze, Belege, Kontenpläne, Auswertungen, Steuer-IDs |
| Nutzungsdaten | Log-Daten, Logins, Geräte-/Browserinfos (pseudonym) |
| Inhaltsdaten | Hochgeladene Dateien, Notizen, individuelle Einstellungen |
§ 3
Verarbeitung beim Besuch unserer Website
3.1Server-Logfiles
Beim Aufruf unserer Website werden automatisch bestimmte Informationen erfasst, die Ihr Browser an unseren Server übermittelt: gekürzte/pseudonymisierte IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Referrer-URL, Browsertyp und Betriebssystem.
Zweck: technische Bereitstellung, Stabilität und Sicherheit der Website, Abwehr von Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb).
Speicherdauer: in der Regel 7–30 Tage, sofern keine längere Aufbewahrung aus Sicherheits- oder Beweisgründen erforderlich ist.
3.2Cookies und ähnliche Technologien
Wir setzen Cookies und ähnliche Technologien (Local/Session Storage) ein für:
- grundlegende Funktionen (Login, Sprachauswahl, Session-Verwaltung) — technisch notwendig,
- Analyse und Verbesserung der Nutzung — nur mit Einwilligung,
- Marketing- und Trackingfunktionen — nur mit Einwilligung.
Technisch notwendige Cookies des Portals: Sitzungs-Cookie __session (Anmeldestatus, Laufzeit 48 Stunden, httpOnly/secure) — Rechtsgrundlage § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO. Einwilligungspflichtige Cookies/Speicherzugriffe: siehe Consent-Banner (CookieHub).
§ 4
Registrierung und Nutzung der Software
4.1Registrierung und Nutzerkonto
Bei der Registrierung erheben wir u. a.:
- Vor- und Nachname,
- Firmenname / Rechtsform,
- Anschrift,
- E-Mail-Adresse, ggf. Telefonnummer,
- Zugangsdaten (Benutzername, Passwort — verschlüsselt gespeichert).
Zweck: Einrichtung und Verwaltung des Nutzerkontos, Authentifizierung, Bereitstellung der gebuchten Leistungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen).
4.2Buchführungs- und Steuerdaten im System
In der Software verarbeiten wir Daten, die Sie oder Ihr Steuerberater einstellen — etwa Buchungssätze, Konten, BWA, EÜR, Jahresabschlussdaten, Debitoren-/Kreditoreninformationen, Belege (Rechnungen, Kontoauszüge, Verträge) sowie steuerliche Informationen (Steuer-ID, USt-ID, ELSTER-Zugangsdaten).
Wir nutzen diese Daten ausschließlich zur Erfüllung des mit Ihnen geschlossenen Vertrages: Bereitstellung der Buchhaltungs- und Auswertungsfunktionen, Erstellung von Auswertungen und Berichten, Unterstützung Ihres Steuerberaters (z. B. durch Datenexporte).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten).
§ 5
Einsatz von KI-Funktionen
Unsere Plattform nutzt KI-Methoden, um:
- Buchungen vorzuschlagen,
- Belege zu klassifizieren,
- Plausibilitätsprüfungen zu unterstützen,
- Hinweise zur steuerlichen Einordnung zu geben (rein informell, keine individuelle Steuerberatung).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Verbesserung und Weiterentwicklung der KI-Funktionen). Eine darüber hinausgehende Nutzung Ihrer Daten zu Trainingszwecken erfolgt nur auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) oder mit vollständig anonymisierten Datensätzen.
Für die in diesem Abschnitt beschriebenen KI-Funktionen setzen wir Anthropic (Claude) als Auftragsverarbeiter ein; für einzelne Assistenzfunktionen kann bei Ausfällen ersatzweise OpenAI genutzt werden. Die übermittelten Daten (z. B. Buchungsdaten, Kontensalden, Beleginhalte) werden von diesen Anbietern nicht zum Training ihrer Modelle verwendet und nur für die Dauer der Verarbeitung bzw. innerhalb kurzer, vertraglich geregelter Fristen gespeichert. Die Ergebnisse der KI-Verarbeitung sind Entwürfe und Vorschläge; die fachliche Prüfung und Freigabe erfolgt durch Sie bzw. die eingebundenen Berufsträger.
§ 6
Zusammenarbeit mit Steuerberatern und Rechtsanwälten
Binden Sie über unsere Plattform eine:n Steuerberater:in oder Jurist:in ein oder arbeiten wir mit Kooperationspartnern (z. B. Kanzleien) zusammen, übermitteln wir Daten an diese Partner, soweit dies für Erstellung und Prüfung von Steuererklärungen, Jahresabschlüssen, rechtliche Prüfung von Vorlagen und Verträgen oder steuerliche/rechtliche Beratung erforderlich ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), ggf. Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, z. B. Mitwirkung bei steuerlichen Prüfungen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer fachkundigen Bearbeitung).
§ 7
Zahlungsabwicklung
Je nach gewählter Zahlungsart (SEPA-Lastschrift, Überweisung, Kreditkarte, Zahlungsdienstleister) verarbeiten wir:
- Name und Anschrift,
- Bankverbindung (IBAN, BIC) bzw. Kartendaten — in der Regel über einen externen Zahlungsdienstleister,
- Transaktionsdaten (Rechnungsnummer, Betrag, Datum).
Zweck: Abrechnung unserer Leistungen, Buchführung, ggf. Forderungsmanagement.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflicht zur Buchführung und Aufbewahrung, § 147 AO, § 257 HGB).
Externe Zahlungsdienstleister setzen wir auf Basis von Auftragsverarbeitungsverträgen (Art. 28 DSGVO) oder in eigener Verantwortlichkeit der Zahlungsdienstleister ein.
§ 8
Kommunikation per E-Mail, Telefon und Kontaktformular
8.1Allgemeine Anfragen
Kontaktieren Sie uns per E-Mail, Telefon oder Formular, verarbeiten wir Ihre Kontaktdaten, den Inhalt Ihrer Anfrage sowie ggf. Anhänge (Dokumente, Screenshots).
Zweck: Beantwortung Ihrer Anfrage, Vorbereitung oder Abwicklung eines Vertragsverhältnisses, Dokumentation von Supportfällen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen / Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (effiziente Kommunikation, Support, Nachweisbarkeit).
8.2Newsletter und Informationsmails
Sofern Sie unseren Newsletter abonnieren, verwenden wir Ihre E-Mail-Adresse ausschließlich zu diesem Zweck. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — über den Abmeldelink in jeder E-Mail oder durch Mitteilung an uns.
§ 9
Auftragsverarbeitung und Drittanbieter
9.1Auftragsverarbeiter und Empfänger
Wir setzen zur Bereitstellung unserer Leistungen folgende Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) ein:
| Dienstleister | Sitz | Zweck | Übermittlung in Drittländer |
|---|---|---|---|
| Google Ireland Ltd. / Google LLC Firebase: Authentifizierung, Datenbank, Dateispeicher, Serverfunktionen |
Irland / USA | Betrieb des Kundenportals; Datenhaltung in EU-Rechenzentren (Frankfurt bzw. EU-Region) | DPF*, EU-Standardvertragsklauseln |
| Vercel Inc. | USA | Hosting des Kundenportals (Serverstandort Frankfurt; Plattform-Protokolldaten in den USA) | DPF*, EU-Standardvertragsklauseln |
| Anthropic Ireland, Ltd. (Claude) | Irland / USA | KI-gestützte Verarbeitung (Erstellung von Jahresabschluss-Entwürfen, Belegerkennung, Assistenzfunktionen) | EU-Standardvertragsklauseln |
| OpenAI Ireland Ltd. | Irland / USA | KI-Ausfallsicherung für einzelne Assistenzfunktionen | DPF*, EU-Standardvertragsklauseln |
| Stripe Payments Europe, Ltd. | Irland | Zahlungsabwicklung einzelner kostenpflichtiger Leistungen | DPF*, EU-Standardvertragsklauseln |
| Pipedrive OÜ | Estland | Kundenverwaltung (CRM); Datenhaltung in EU-Rechenzentren | EU-Standardvertragsklauseln |
| Calendly LLC | USA | Terminbuchung für Beratungsgespräche | DPF*, EU-Standardvertragsklauseln |
| Zoom Communications, Inc. | USA | Videoberatung; EU-Rechenzentrumsregionen aktiviert | DPF*, EU-Standardvertragsklauseln |
| Functional Software, Inc. (Sentry) | USA | Fehleranalyse (ohne Übermittlung von Inhalts- oder IP-Daten) | DPF*, EU-Standardvertragsklauseln |
* DPF = EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission, Art. 45 DSGVO), siehe 9.2.
Beim Login über Google oder Microsoft (Single Sign-On) erhält der jeweilige Anbieter die mit dem Login verbundenen Daten in eigener Verantwortung; es gelten ergänzend dessen Datenschutzhinweise.
9.2Übermittlung in Drittländer
Soweit Dienstleister personenbezogene Daten in den USA oder anderen Drittländern verarbeiten, erfolgt dies entweder auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission zum EU-US Data Privacy Framework (DPF) (Art. 45 DSGVO), sofern der Anbieter dort zertifiziert ist, oder auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), ergänzt um technische Maßnahmen wie Transportverschlüsselung. Bei DPF-zertifizierten Anbietern vereinbaren wir die Standardvertragsklauseln zusätzlich als vertragliche Absicherung. Die Kerndatenhaltung unseres Portals (Datenbank, Dateispeicher) erfolgt in EU-Rechenzentren.
§ 10
Webanalyse, Marketing und Einwilligungsverwaltung
In unserem Kundenportal setzen wir — ausschließlich mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) — folgende Dienste über den Google Tag Manager ein: Google Analytics 4 (Reichweitenmessung), Google Ads (Kampagnenmessung), Microsoft Clarity (Nutzungsanalyse) und Microsoft Bing (Kampagnenmessung). Ihre Einwilligung verwalten Sie über unser Consent-Banner (CookieHub); Sie können sie dort jederzeit mit Wirkung für die Zukunft widerrufen. Ohne Einwilligung werden diese Dienste nicht geladen. Anbieter: Google Ireland Ltd. (Irland/USA), Microsoft Ireland Operations Ltd. (Irland/USA); Übermittlungen in die USA erfolgen nach Maßgabe von Ziff. 9.2.
§ 11
Dauer der Speicherung und Löschkonzepte
Wir speichern personenbezogene Daten grundsätzlich nur so lange, wie es für die vertraglichen Zwecke notwendig ist, gesetzliche Aufbewahrungspflichten dies erfordern oder ein berechtigtes Interesse an der Speicherung besteht (z. B. zur Abwehr von Ansprüchen).
| Datenkategorie | Aufbewahrungsdauer |
|---|---|
| Buchhaltungs- und Steuerdaten § 147 AO, § 257 HGB |
10 Jahre |
| Allgemeine Geschäftsbriefe / Korrespondenz | ≥ 6 Jahre |
| Server-Logfiles | 7–30 Tage |
| Supportanfragen ohne steuerliche Relevanz | i. d. R. kürzer |
| Newsletter-Anmeldedaten | bis Widerruf |
Nach Ablauf der jeweiligen Fristen werden die Daten routinemäßig gelöscht oder anonymisiert.
§ 12
Ihre Rechte als betroffene Person
Sie haben nach der DSGVO umfassende Rechte im Umgang mit Ihren personenbezogenen Daten:
Zuständige Datenschutzaufsichtsbehörde: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart, poststelle@lfdi.bwl.de.
§ 13
Datensicherheit
Ihre Daten werden ausschließlich auf Servern in einem zertifizierten Rechenzentrum in Frankfurt am Main (Deutschland) verarbeitet. Eine Verarbeitung außerhalb der EU/des EWR erfolgt nur in den in § 9.2 beschriebenen Ausnahmefällen mit geeigneten Garantien.
Wir setzen technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein, um Ihre Daten vor Verlust, Missbrauch, unberechtigtem Zugriff oder Offenlegung zu schützen:
- verschlüsselte Datenübertragung (HTTPS / TLS),
- Zugriffs- und Berechtigungskonzepte (Rollen, Mehrfaktor-Authentifizierung),
- regelmäßige Sicherheitsupdates und Patch-Management,
- Pseudonymisierung und — soweit sinnvoll — Anonymisierung,
- Protokollierung sicherheitsrelevanter Ereignisse,
- verbindliche organisatorische Richtlinien für alle Mitarbeitenden.
Trotz aller Sorgfalt kann kein System absolute Sicherheit garantieren. Sollten wir Kenntnis von einer Datenschutzverletzung erhalten, die Ihre Rechte und Freiheiten voraussichtlich erheblich beeinträchtigen könnte, informieren wir Sie und ggf. die zuständige Aufsichtsbehörde nach Maßgabe von Art. 33, 34 DSGVO.
13.1Incident-Response-Verfahren
Wir betreiben ein dokumentiertes Incident-Response-Verfahren mit verbindlichen internen Reaktionszeiten:
| Phase | Zeitfenster |
|---|---|
| Erkennung & Eindämmung 24/7-Überwachung; technische Eindämmung nach Erkennung |
≤ 2 Stunden |
| Bewertung der Meldepflicht Prüfung gem. Art. 33 DSGVO |
≤ 24 Stunden |
| Meldung an die Aufsichtsbehörde Art. 33 Abs. 1 DSGVO |
≤ 72 Stunden |
| Information der Betroffenen bei hohem Risiko, Art. 34 DSGVO — per E-Mail an hinterlegte Adresse |
≤ 72 Stunden |
| Post-Mortem-Bericht Ursachenanalyse, Maßnahmen, Präventionsplan für betroffene Kund:innen |
≤ 14 Tage |
Eine Vorfall-Historie (sofern vorhanden) sowie unsere aktuelle Systemverfügbarkeit finden Sie unter status.onlinebilanz.de.
§ 14
Änderungen dieser Datenschutzerklärung
Wir entwickeln unsere Leistungen kontinuierlich weiter. Dadurch kann es erforderlich werden, diese Datenschutzerklärung anzupassen — z. B. bei neuen Funktionen, rechtlichen Änderungen oder Vorgaben der Aufsichtsbehörden. Die jeweils aktuelle Version ist auf onlinebilanz.de/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir Sie rechtzeitig — etwa per E-Mail oder durch Hinweis im Kundenportal.

