Zum Inhalt springen

Datenschutzerklärung

Version 2.0

Gültig ab: 6. Januar 2026

Bei EncryptInvoice setzen wir uns für den Schutz Ihrer Privatsphäre und die Einhaltung der DSGVO und internationaler Datenschutzstandards ein. Diese Datenschutzerklärung erklärt, wie wir Ihre Daten erfassen, nutzen, schützen und weitergeben, wenn Sie unsere E-Rechnungsplattform nutzen.

Datenschutz auf einen Blick

  • Wir verschlüsseln Ihre Rechnungen mit AES-256 und speichern sie sicher in Rechenzentren innerhalb der EU
  • Wir verkaufen Ihre Daten niemals an Dritte und nutzen sie niemals für Werbezwecke
  • Sie können Ihre Daten jederzeit exportieren oder löschen (wir erfüllen die Löschrechte der DSGVO, sofern Sie die Aufbewahrungsempfehlungen zur Kenntnis nehmen)
  • Wir verwenden datenschutzfreundliche Analysen (selbst gehostet) und ausschließlich technisch notwendige Cookies
  • Soatdev IT Consulting SRL (Belgien) ist der Verantwortliche

Verantwortlicher

Name: Soatdev IT Consulting SRL

Address: Leopold de Waelplaats 28, Antwerpen

VAT: BE1014.369.580

Contact: privacy@encryptinvoice.com

Data Protection Officer: dpo@encryptinvoice.com

Warum wir Ihre Daten verarbeiten (Rechtsgrundlage)

  • Zur Bereitstellung von Rechnungs- und E-Rechnungsdiensten (Rechtsgrundlage: Vertrag)
  • Zur Absicherung Ihrer Daten mit AES-256-Verschlüsselung (Rechtsgrundlage: Vertrag)
  • Zur Abwicklung von Abonnementzahlungen und zur Verwaltung Ihres Kontos (Rechtsgrundlage: Vertrag)
  • Zur Einhaltung steuer-, rechnungs- und aufbewahrungsrechtlicher Vorschriften (Rechtsgrundlage: rechtliche Verpflichtung)
  • Zur Sicherheitsüberwachung, Betrugsprävention und Audit-Protokollierung (Rechtsgrundlage: berechtigtes Interesse)

Wie lange wir Ihre Daten aufbewahren

  • Empfohlen: 7 bis 10 Jahre (übliche steuerrechtliche Anforderung in den meisten Rechtsordnungen – in Ihrer Verantwortung)
  • Garantiert: 10 Jahre (Archive-Vault in Tarifen mit Archive-Vault)
  • 1 Jahr (Sicherheitsüberwachung und Compliance)
  • Exportfenster von 30 Tagen vor der endgültigen Löschung (Tarife ohne Archive-Vault)
  • Exportfenster von 90 Tagen für Tarife mit Archive-Vault
  • Löschanträge nach der DSGVO: werden auch während der empfohlenen Aufbewahrungsfristen erfüllt, sofern Sie Ihre eigene Verantwortung zur Kenntnis nehmen

Externe Auftragsverarbeiter (Art. 28 DSGVO)

  • Stripe Inc. (USA) - Zahlungsabwicklung | Abgesichert durch Standardvertragsklauseln (SCC)
  • Storecove BV (Niederlande, EU) - Zugangspunkt zum PEPPOL-Netzwerk für E-Rechnungen
  • AWS KMS (EU) - Ausschließlich Verwaltung kryptografischer Schlüssel; kein Zugriff auf die Inhalte Ihrer Dokumente
  • EU-Hosting-Anbieter - Hosting von Anwendung und Daten in Rechenzentren innerhalb der EU (Belgien/Frankreich)
  • Mistral AI & Scaleway (Frankreich, EU) - In der EU ansässige KI-Anbieter für optionale KI-Funktionen (kein Training mit Ihren Daten)
  • Weitere Auftragsverarbeiter - Können je nach Ihrem Tarif hinzukommen (alle abgesichert durch Standardvertragsklauseln oder EU-Angemessenheitsbeschlüsse)

Ihre Rechte nach der DSGVO

  • Recht auf Auskunft: Fordern Sie eine Kopie aller Ihrer personenbezogenen Daten an (Export in Ihrem Profil verfügbar)
  • Recht auf Löschung: Beantragen Sie die Löschung jederzeit (wir erfüllen Artikel 17 DSGVO vollumfänglich; eine Löschung während der empfohlenen Aufbewahrungsfrist setzt die Kenntnisnahme Ihrer eigenen Verantwortung voraus)
  • Recht auf Datenübertragbarkeit: Exportieren Sie Ihre Daten in den Formaten JSON, CSV, PDF und UBL XML
  • Recht auf Berichtigung: Korrigieren Sie unrichtige Daten (in den Einstellungen änderbar)
  • Recht auf Einschränkung der Verarbeitung: Begrenzen Sie, wie wir Ihre Daten verarbeiten
  • Widerspruchsrecht: Widersprechen Sie einer Verarbeitung auf Grundlage berechtigter Interessen
  • Recht auf Widerruf Ihrer Einwilligung: für optionale Funktionen
  • Recht auf Beschwerde: Wenden Sie sich an Ihre örtliche Datenschutzbehörde oder an die belgische Datenschutzbehörde (Gegevensbeschermingsautoriteit / APD)

Um Ihre Rechte auszuüben: Email privacy@encryptinvoice.com / dpo@encryptinvoice.com. Wir werden innerhalb von 30 Tagen wie von der DSGVO gefordert antworten.

Cookie-Richtlinie

Dieser Abschnitt erläutert, wie wir Cookies und vergleichbare Technologien einsetzen.

Technisch notwendige Cookies (immer aktiv)

  • Sitzungs-Cookie: dient der Authentifizierung und hält Sie angemeldet (wird beim Schließen Ihres Browsers gelöscht)
  • CSRF-Token: Sicherheits-Cookie zur Abwehr von Cross-Site-Request-Forgery-Angriffen
  • Spracheinstellung: merkt sich die von Ihnen gewählte Sprache
  • Einstellung für den Dunkelmodus: merkt sich Ihre Design-Einstellung
  • Cookie-Einwilligung: merkt sich Ihre Entscheidung zur Cookie-Einwilligung

Datenschutzfreundliche Analysen: Wir verwenden selbst gehostete Analysen, um zu verstehen, wie unsere Plattform genutzt wird, und um die Nutzererfahrung zu verbessern. Unsere Analysen respektieren „Do Not Track“-Header und erfassen keine personenbezogenen Nutzerkennungen.

Wir verwenden nicht: Werbe-Cookies, Tracking-Pixel oder kommerzielle Analysedienste Dritter (Google Analytics, Facebook Pixel usw.).

1. Welche Daten wir erfassen und warum

Konto- und Kontaktdaten

  • E-Mail, Name, Telefon: Für Kontoerstellung, Authentifizierung und Servicekommunikation
  • Zahlungsinformationen: Sicher verarbeitet durch Stripe (unser Zahlungsabwickler); wir speichern keine vollständigen Kartendaten
  • Organisationsdetails: Firmenname, Adresse, USt-IdNr./Steuernummern für Rechnungserstellung und Compliance

Rechnungs- und Geschäftsdaten

  • Rechnungen, Angebote, Ausgaben: Alle Daten, die Sie erstellen, einschließlich Positionen, Beträge, Kundeninformationen
  • Anhänge: Dateien, die Sie hochladen (Quittungen, Verträge, Belege)
  • E-Rechnungs-Metadaten: Zustellstatus, Zeitstempel, Netzwerk-Routing-Informationen

Nutzungs- und technische Daten

  • Protokolle: IP-Adressen, Browsertyp, Zugriffszeiten, Funktionsnutzung
  • Leistungsdaten: Fehlerberichte, Diagnostik, API-Nutzungsstatistiken
  • Sicherheitsereignisse: Anmeldeversuche, Authentifizierungsereignisse, Berechtigungsänderungen

Rechtsgrundlage (DSGVO):

  • Vertrag: Verarbeitung zur Bereitstellung des Rechnungsservice, für den Sie sich angemeldet haben
  • Rechtliche Verpflichtung: Einhaltung von Steuer-, Rechnungs- und Aufzeichnungsgesetzen
  • Berechtigte Interessen: Service-Verbesserung, Sicherheitsüberwachung, Betrugsprävention (abgewogen gegen Ihre Rechte)
  • Einwilligung: Optionale Funktionen und Kommunikation, für die Sie sich ausdrücklich entscheiden

Automatisierte Entscheidungsfindung

Wir verwenden Ihre personenbezogenen Daten nicht für eine automatisierte Entscheidungsfindung oder ein Profiling, das Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.

Sind Sie zur Bereitstellung Ihrer Daten verpflichtet?

Konto- und Abrechnungsdaten sind für den Abschluss und die Durchführung des Dienstvertrags erforderlich: Ohne sie können wir Ihr Konto weder anlegen noch führen. Die Bereitstellung aller weiteren Daten ist freiwillig und wirkt sich nicht auf Ihre Nutzung des Kerndienstes aus.

2. Wie wir Ihre Daten schützen

Verschlüsselung und Sicherheit

  • TLS 1.3: Alle Daten während der Übertragung werden mit den neuesten TLS-Standards verschlüsselt
  • AES-256: Alle gespeicherten Daten werden mit banküblicher AES-256-Verschlüsselung verschlüsselt
  • Zwei-Faktor-Authentifizierung: App-basierte (TOTP) und E-Mail-basierte 2FA-Optionen
  • Rollenbasierte Zugriffskontrolle: Granulare Berechtigungen pro Benutzer und Organisation
  • Audit-Protokolle: Vollständige Aktivitätsverfolgung für Compliance und Sicherheitsüberwachung

Hosting und Infrastruktur

  • EU-basiertes Hosting: Alle Daten werden in Rechenzentren der Europäischen Union mit strengen Zugriffskontrollen gespeichert
  • Automatisierte Backups: Tägliche verschlüsselte Backups mit 30-Tage-Aufbewahrung, erweitert auf 90 Tage und mehr in Tarifen mit Archive-Vault
  • Regelmäßige Sicherheitsüberprüfungen: Periodische Sicherheitsbewertungen und Schwachstellen-Scans

Multi-Organisations-Isolation

Jede Datenbankabfrage ist auf Ihre Organisation beschränkt. Benutzer in einer Organisation können nicht auf Daten einer anderen Organisation zugreifen, selbst wenn sie dieselbe E-Mail-Domain teilen.

3. Mit wem wir Daten teilen

Wir verkaufen Ihre Daten nicht. Wir teilen Daten nur mit vertrauenswürdigen Dienstleistern, die zur Bereitstellung unseres Service erforderlich sind:

Wesentliche Dienstanbieter

  • Storecove (E-Rechnungsnetzwerke): Wenn Sie E-Rechnungen über PEPPOL, Singapore InvoiceNow, France Chorus Pro oder andere Netzwerke senden oder empfangen, werden Ihre Rechnungsdaten über die Infrastruktur von Storecove übertragen. Storecove fungiert als unser E-Rechnungsnetzwerk-Zugangsanbieter. Lesen Sie deren Datenschutzerklärung auf storecove.com/privacy
  • Stripe (Zahlungsabwicklung): Zahlungsinformationen (Karten, Bankdaten) werden von Stripe verarbeitet. Wir erhalten nur tokenisierte Referenzen; wir speichern keine vollständigen Kartennummern. Lesen Sie die Datenschutzerklärung von Stripe auf stripe.com/privacy
  • Cloud-Infrastruktur: Verschlüsseltes Hosting und Speicherung mit EU-basierten Anbietern unter strengen Datenverarbeitungsverträgen (DPAs) und DSGVO-konformen Standardvertragsklauseln (SCCs)
  • E-Mail-Service: Transaktions-E-Mails (Quittungen, Benachrichtigungen, Passwortrücksetzungen) werden über E-Mail-Infrastrukturanbieter unter DPAs versendet

Gesetzliche Offenlegungen

Wir können Daten offenlegen, wenn dies gesetzlich vorgeschrieben ist (Gerichtsbeschluss, Vorladung, Anfrage der Steuerbehörde) mit entsprechender rechtlicher Genehmigung. Wir werden Sie benachrichtigen, sofern dies nicht gesetzlich verboten ist.

Internationale Übermittlungen

Daten werden standardmäßig in EU-Rechenzentren gehostet. Wenn Daten außerhalb des Europäischen Wirtschaftsraums übertragen werden (z. B. an Unterauftragsverarbeiter oder Support-Dienste), verwenden wir von der DSGVO genehmigte Garantien: Standardvertragsklauseln (SCCs), Angemessenheitsbeschlüsse oder gleichwertige Schutzmaßnahmen. Der Zugriff ist auf das strikt Notwendige beschränkt.

4. Datenaufbewahrung und Ihre Kontrolle

Speicherung nach Tarif

  • Tarife ohne Archive-Vault: Nur operative Speicherung. Keine Langzeitarchivierungsgarantie. Bei Kontoauflösung oder Downgrade haben Sie eine 30-tägige Kulanzfrist zum Exportieren Ihrer Daten. Nach 30 Tagen können Daten endgültig gelöscht werden.
  • Tarife mit Archive-Vault: Beinhalten Archive-Vault mit garantierter 10-jähriger Aufbewahrung, manipulationssicherer Speicherung und prüfungsfertigen Exporten. Bei Kündigung haben Sie ein 90-Tage-Exportfenster. Erweiterte Archivierung auf Anfrage verfügbar.
  • Gesetzliche Aufbewahrung: Wenn Sie gesetzlichen Aufbewahrungspflichten unterliegen (z. B. 7-10 Jahre für Rechnungen), bleiben Sie in Tarifen ohne Archive-Vault für die Compliance verantwortlich. Archive-Vault (in den Tarifen, die es enthalten) bietet eine Langzeitarchivierung, die Sie bei der Erfüllung dieser Pflichten unterstützen soll.

Ihre Rechte (DSGVO)

Sie haben das Recht auf:

  • Auskunft: Eine Kopie aller personenbezogenen Daten anzufordern, die wir über Sie haben
  • Berichtigung: Unrichtige oder unvollständige Daten zu korrigieren
  • Löschung: Die Löschung Ihrer Daten zu verlangen (vorbehaltlich gesetzlicher Aufbewahrungspflichten)
  • Datenübertragbarkeit: Ihre Daten in Standardformaten zu exportieren (JSON, CSV, PDF, UBL XML)
  • Einschränkung: Zu beschränken, wie wir Ihre Daten in bestimmten Umständen verarbeiten
  • Widerspruch: Der Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen
  • Einwilligungswiderruf: Die Einwilligung für optionale Funktionen jederzeit zu widerrufen
  • Beschwerde: Eine Beschwerde bei Ihrer örtlichen Datenschutzbehörde einzureichen

Um Ihre Rechte auszuüben: E-Mail an privacy@encryptinvoice.com oder dpo@encryptinvoice.com. Wir antworten innerhalb eines Monats (verlängerbar um zwei weitere Monate bei komplexen Anfragen, worüber wir Sie in diesem Fall informieren) und können Ihre Identität aus Sicherheitsgründen überprüfen.

Benachrichtigung bei Datenschutzverletzungen

Wenn eine Datenschutzverletzung auftritt, die Ihre personenbezogenen Daten betrifft, werden wir Sie unverzüglich und, sofern gesetzlich vorgeschrieben, innerhalb von 72 Stunden nach Kenntnisnahme benachrichtigen. Wir werden die Art der Verletzung, wahrscheinliche Folgen und ergriffene Abhilfemaßnahmen erläutern.

5. Cookies, Tracking und Marketing

Nur technisch notwendige Cookies

Wir verwenden technisch notwendige Cookies für:

  • Authentifizierung und Sitzungsverwaltung
  • Sicherheit und Betrugsprävention (CSRF-Token)
  • Speicherung Ihrer Einstellungen (Sprache, dunkler Modus, Zeitzone)

Datenschutzfreundliche Analysen: Wir verwenden selbst gehostete Analysen, um zu verstehen, wie unsere Plattform genutzt wird, und um die Nutzererfahrung zu verbessern. Unsere Analysen respektieren „Do Not Track“-Header und erfassen keine personenbezogenen Nutzerkennungen.

Wir verwenden nicht: Werbe-Cookies, Tracking-Pixel oder kommerzielle Analysedienste Dritter (Google Analytics, Facebook Pixel usw.).

Marketing-Kommunikation

Wir können Ihnen Produktupdates, Funktionsankündigungen und Bildungsinhalte senden, wenn Sie sich anmelden. Sie können sich jederzeit über den Link in jeder E-Mail abmelden oder den Support kontaktieren.

6. Zusätzliche Informationen

Datenschutz für Kinder

EncryptInvoice ist ein Geschäftstool, das nicht für Benutzer unter 18 Jahren bestimmt ist. Wir erfassen wissentlich keine Daten von Kindern.

Änderungen an dieser Richtlinie

Wir können diese Datenschutzerklärung aktualisieren, um Änderungen in unseren Praktiken oder gesetzlichen Anforderungen widerzuspiegeln. Wesentliche Änderungen werden per E-Mail kommuniziert und prominent auf unserer Plattform angezeigt. Die fortgesetzte Nutzung nach Änderungen stellt Akzeptanz dar.

Kontakt und Verantwortlicher

Verantwortlicher: Soatdev IT Consulting SRL

Anschrift: Leopold de Waelplaats 28, Antwerpen

USt-IdNr.: BE1014.369.580

Handelsregisternummer: BE1014.369.580

Datenschutzbeauftragter: dpo@encryptinvoice.com

Datenschutzanfragen: privacy@encryptinvoice.com

Allgemeiner Support: support@encryptinvoice.com

Aufsichtsbehörde: Sie können eine Beschwerde bei Ihrer örtlichen Datenschutzbehörde oder bei der belgischen Datenschutzbehörde (Gegevensbeschermingsautoriteit / Autorité de protection des données), Rue de la Presse 35, 1000 Brüssel, einreichen: dataprotectionauthority.be.

Fragen zu Ihrem Datenschutz?

Unser Datenschutzbeauftragter hilft Ihnen gerne, Ihre Rechte und unseren Datenschutz zu verstehen.

Wir verwenden Cookies und datenschutzfreundliche Analysen

Wir verwenden essentielle Cookies für die Authentifizierung und datenschutzfreundliche Analysen (selbst gehostet, respektiert Do Not Track). Keine Werbe- oder Drittanbieter-Verfolgung. Mehr dazu in unserer Datenschutzerklärung