Datenschutzerklärung

Stand: 27. Juli 2026

Diese Datenschutzerklärung informiert nach Art. 13 und 14 Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten auf der Website und in der Webanwendung Belegis.

1. Verantwortlicher und Rollenverteilung

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

Niklas Wolter
Weidenweg 4
58239 Schwerte
E-Mail: kontakt@belegis.app

Die vollständigen Anbieterangaben findest du im Impressum.

Für Konto-, Vertrags-, Abrechnungs- und eigene Nutzungsdaten ist der Anbieter Verantwortlicher. Lädt ein Unternehmenskunde personenbezogene Belege von Beschäftigten, Kunden, Lieferanten oder anderen Dritten hoch, entscheidet regelmäßig dieser Kunde über Zwecke und Mittel der Verarbeitung. Belegis verarbeitet diese Daten dann nach Weisung als Auftragsverarbeiter. Vor einer solchen Nutzung ist ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO abzuschließen; er kann über die oben genannte E-Mail-Adresse angefordert werden.

2. Daten, Zwecke und Rechtsgrundlagen

Website- und Serverzugriffe

Beim Abruf der Website werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können IP-Adresse, Zeitpunkt, aufgerufene Adresse, Referrer, Browser, Betriebssystem, Geräteinformationen sowie Status- und Fehlerdaten gehören. Die Verarbeitung dient der Auslieferung, Stabilität, Missbrauchserkennung und IT-Sicherheit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren und funktionsfähigen Betrieb des Dienstes.

Konto, Authentifizierung und Einstellungen

Bei Registrierung und Anmeldung verarbeiten wir E-Mail-Adresse, Nutzerkennung, Authentifizierungs- und Sitzungsdaten. Passwörter werden durch Supabase Auth ausschließlich als kryptografischer Hash verarbeitet, nicht im Klartext gespeichert. Optional verarbeiten wir Anzeigename, Firmenname, steuerliche Einstellungen, eigene Kategorien sowie DATEV-Berater- und Mandantennummern. Zweck ist die Einrichtung, Absicherung und persönliche Konfiguration des Kontos. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Belege, Auslesung und Exporte

Beim Upload verarbeiten wir Originaldatei, Dateiname, Dateityp und -größe, eine technische Vorschau sowie ausgelesene und vom Nutzer korrigierte Angaben. Dazu können Händler oder Rechnungsaussteller, Datum, Betrag, Steuerangaben, Währung, Kategorie, Notizen, Erkennungsstatus, Unsicherheiten und technische KI-Ausgabedaten gehören. Die Daten dienen der Speicherung, Vorschau, automatisierten Texterkennung, fachlichen Kontrolle und Erstellung der gewünschten Exporte.

Soweit es sich um eigene Daten des Nutzers handelt, ist Art. 6 Abs. 1 lit. b DSGVO die Rechtsgrundlage. Bei Daten, die wir im Auftrag eines Unternehmenskunden verarbeiten, richten sich Zweck und Rechtsgrundlage nach dessen Weisungen und Verantwortlichkeit. Belege können Daten Dritter enthalten; deren Quelle ist dann die vom Nutzer hochgeladene Datei.

Belege können besonders sensible Informationen offenbaren. Daten besonderer Kategorien nach Art. 9 DSGVO dürfen nur hochgeladen werden, wenn eine entsprechende Rechtsgrundlage und die erforderlichen Schutzmaßnahmen bestehen.

Nutzungsgrenzen, Nachvollziehbarkeit und Sicherheit

Wir verarbeiten Zähler für Uploads, KI-Verarbeitung und Exporte, Tarif- und Freischaltungsstatus sowie nachvollziehbare Änderungs- und Sicherheitsprotokolle. Protokolle können Nutzerkennung, Zeitpunkt, Aktion, betroffenen Datensatz und technische Metadaten enthalten. Das dient der Vertragserfüllung, Fehleranalyse, Kontingentsteuerung, Missbrauchsabwehr und Nachweisbarkeit. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO.

Beta-Programm, Feedback und Fehlermeldungen

Im Rahmen einer Beta können Teilnahmestatus und bei freiwilliger Feedback-Abgabe Bewertungsangaben zu Erkennung und Arbeitsablauf, Zahlungsbereitschaft sowie Kommentare verarbeitet werden. Feedback ist keine Voraussetzung für Teilnahme oder Nutzung. Bei einer Fehlermeldung verarbeiten wir Beschreibung, Schritte zur Reproduktion, betroffene Seite, Browserkennung, Nutzerkennung und gegebenenfalls E-Mail-Adresse. Zweck ist die Behebung von Problemen und Verbesserung des Dienstes. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Freitextfelder sollen keine nicht erforderlichen personenbezogenen Daten Dritter enthalten.

Zahlung und Abrechnung

Wenn kostenpflichtige Tarife angeboten und gebucht werden, verarbeiten wir Tarif, Preis, Zahlungs- und Vertragsstatus, Stripe-Kunden-, Abonnement- und Transaktionskennungen sowie freigeschaltete Steuerjahre. Vollständige Karten- oder Kontodaten erhält Belegis nicht. Die Verarbeitung erfolgt zur Vertragsdurchführung nach Art. 6 Abs. 1 lit. b DSGVO und für gesetzlich erforderliche Abrechnungsnachweise nach Art. 6 Abs. 1 lit. c DSGVO.

Widerruf, Kündigung und Kommunikation

Bei Widerrufs- und Kündigungserklärungen verarbeiten wir Name, E-Mail-Adresse, betroffenen Vertrag, Vertragskennung, Art und gewünschten Zeitpunkt der Kündigung, eine optionale Begründung sowie Eingangszeitpunkt, Vorgangsnummer und Versandstatus der Bestätigung. Bei System-E-Mails, Änderungen der E-Mail-Adresse und Supportkontakten verarbeiten wir außerdem die erforderlichen Nachrichten- und Zustellungsdaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für den Nachweis ordnungsgemäßer Bearbeitung.

3. Empfänger und eingesetzte Dienste

Hosting der Webanwendung – Vercel

Die Webanwendung wird über Vercel bereitgestellt. Vercel verarbeitet insbesondere die für Auslieferung, Netzwerkbetrieb, Schutz und Fehlerprotokollierung erforderlichen Zugriffsdaten. Anbieter ist Vercel Inc. Eine Verarbeitung in den USA kann nicht ausgeschlossen werden. Sie wird, soweit erforderlich, durch Angemessenheitsbeschluss für zertifizierte US-Unternehmen und EU-Standardvertragsklauseln abgesichert. Weitere Informationen: Datenschutzhinweise von Vercel.

Datenbank, Authentifizierung und Dateispeicher – Supabase

Supabase stellt Datenbank, Nutzerauthentifizierung, serverseitige Funktionen und den privaten Dateispeicher bereit. Das Belegis-Produktionsprojekt ist für die Region Frankfurt am Main (eu-central-1) konfiguriert. Dort werden Konto-, Anwendungs-, Beleg- und Protokolldaten verarbeitet. Anbieter ist Supabase, Inc. Zugriffe aus Drittländern im Rahmen von Support oder technischen Unterauftragnehmern können nicht vollständig ausgeschlossen werden und werden durch die vertraglichen Datenschutzgarantien des Anbieters abgesichert. Weitere Informationen: Datenschutzhinweise von Supabase.

Belegauslesung – Microsoft Azure AI Document Intelligence

Zur automatisierten Belegauslesung wird die Originaldatei oder eine daraus erzeugte Vorschau verschlüsselt an Microsoft Azure AI Document Intelligence übermittelt. Verarbeitet werden der Dokumentinhalt und die daraus erkannten Felder. Der Azure-Endpunkt ist für die EU-Region Germany West Central vorgesehen. Microsoft speichert Eingabedaten und Ergebnisse nach den Dienstinformationen vorübergehend in der gewählten Region. Die Anwendung fordert nach Abschluss der Analyse zusätzlich die sofortige Löschung des Analyseergebnisses an; Microsoft löscht verbleibende Daten spätestens innerhalb von 24 Stunden. Die Daten werden nicht zum Training der Microsoft-Modelle verwendet. Vertragspartner für EU-Dienste ist regelmäßig Microsoft Ireland Operations Limited. Weitere Informationen: Dokumentation zu Azure Document Intelligence.

E-Mail-Versand – Resend

Resend, Inc. versendet Konto-, Sicherheits-, Support- und Eingangsbestätigungen. Dabei werden Empfängeradresse, Absender, Nachrichteninhalt sowie technische Zustell- und Ereignisdaten verarbeitet. Eine Verarbeitung in den USA findet statt. Resend stützt internationale Übermittlungen nach eigenen Angaben auf das EU-US Data Privacy Framework und EU-Standardvertragsklauseln. Weitere Informationen: Datenschutzhinweise von Resend.

Zahlungsabwicklung – Stripe

Für kostenpflichtige Tarife wird Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, eingesetzt. Stripe verarbeitet insbesondere Name, E-Mail-Adresse, Rechnungsinformationen, Zahlungsmittel, Beträge und Transaktionsmerkmale. Stripe handelt dabei je nach Verarbeitung als Auftragsverarbeiter oder eigenständig Verantwortlicher, etwa zur Betrugsprävention und Erfüllung eigener gesetzlicher Pflichten. Innerhalb der Stripe-Gruppe können Daten in Drittländer übermittelt werden; Stripe verwendet hierfür nach eigenen Angaben anerkannte Übermittlungsmechanismen einschließlich Data Privacy Framework und Standardvertragsklauseln. Weitere Informationen: Datenschutzhinweise von Stripe.

Eine Weitergabe an Behörden, Gerichte, Rechts- oder Steuerberatung erfolgt nur, wenn dies gesetzlich vorgeschrieben oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

4. Drittlandübermittlungen

Einige Anbieter oder deren Unterauftragnehmer sitzen außerhalb des Europäischen Wirtschaftsraums. Übermittlungen erfolgen nur bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses, wirksamer Zertifizierung nach dem EU-US Data Privacy Framework oder EU-Standardvertragsklauseln und erforderlicher ergänzender Maßnahmen. Kopien einschlägiger Garantien können über die Kontaktadresse angefragt werden, soweit keine Geschäftsgeheimnisse oder Rechte Dritter entgegenstehen.

5. Cookies und lokale Speicherung

Belegis verwendet nur technisch erforderliche Sitzungs-Cookies für Anmeldung, Sicherheit und Sitzungsfortführung. Eine lokale Einstellung kann außerdem die gewählte Darstellung, etwa Hell- oder Dunkelmodus, speichern. Rechtsgrundlagen sind § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO. Es werden derzeit keine Analyse-, Werbe- oder Marketing-Cookies und keine Tracking-Dienste eingesetzt. Deshalb ist für den aktuellen Funktionsumfang kein Cookie-Einwilligungsbanner erforderlich.

Beim Wechsel zu einem externen Stripe-Checkout kann Stripe eigene technisch erforderliche und, abhängig von der dortigen Konfiguration, weitere Technologien einsetzen. Dafür gelten die Hinweise von Stripe.

6. Automatisierte Verarbeitung

Die Belegauslesung erfolgt automatisiert. Belegis kennzeichnet unsichere Angaben und ermöglicht eine Kontrolle und Korrektur durch den Nutzer. Die Auslesung trifft keine Entscheidung, die gegenüber der betroffenen Person rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt. Eine ausschließlich automatisierte Entscheidung im Sinne des Art. 22 DSGVO und ein Profiling zu Werbezwecken finden nicht statt.

7. Speicherdauer und Löschung

  • Konto-, Profil-, Beleg-, Vorschau-, Nutzungs- und Beta-Daten werden grundsätzlich bis zur Löschung des einzelnen Datensatzes oder Kontos gespeichert, solange sie für den Vertrag erforderlich sind.
  • Bei bestätigter Kontolöschung werden das Konto, hochgeladene Dateien und zugehörige Anwendungs- und Auditdaten aus den aktiven Systemen gelöscht. Systembedingte Sicherungskopien werden anschließend im regulären Überschreibungszyklus des Infrastruktur-Anbieters entfernt.
  • Fehlermeldungen und Beta-Feedback werden mit dem Konto gelöscht oder früher entfernt, wenn sie für Fehlerbehebung und Produktverbesserung nicht mehr benötigt werden.
  • Widerrufs- und Kündigungsnachweise werden regelmäßig bis zum Ablauf der allgemeinen zivilrechtlichen Verjährungsfrist aufbewahrt, typischerweise drei Jahre ab Ende des Jahres der abschließenden Bearbeitung. Bei einem Rechtsstreit kann die Speicherung bis zu dessen Abschluss fortgesetzt werden.
  • Eigene Rechnungs- und Buchungsunterlagen des Anbieters werden für die jeweils gesetzlich vorgeschriebene Frist von sechs, acht oder zehn Jahren gespeichert. Diese Pflicht betrifft nicht automatisch die vom Nutzer hochgeladenen Belegarchive.
  • Für Analyseergebnisse bei Azure Document Intelligence fordert die Anwendung die sofortige Löschung an; verbleibende Daten werden nach den Dienstinformationen spätestens innerhalb von 24 Stunden gelöscht. Zahlungs- und E-Mail-Anbieter speichern Daten zusätzlich nach ihren gesetzlichen Pflichten und dokumentierten Löschfristen.

8. Pflicht zur Bereitstellung

E-Mail-Adresse, Authentifizierungsdaten und die für einen gebuchten Tarif erforderlichen Vertrags- und Zahlungsangaben sind für Vertragsschluss und Leistungserbringung erforderlich. Ohne diese Daten kann das Konto oder der kostenpflichtige Tarif nicht bereitgestellt werden. Ein Belegupload, Beta-Feedback und optionale Profileinstellungen sind freiwillig; ohne Belegupload stehen die entsprechenden Auslese- und Exportfunktionen nicht zur Verfügung.

9. Deine Rechte

Bei Vorliegen der gesetzlichen Voraussetzungen hast du das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) und Widerspruch (Art. 21 DSGVO). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.

Widerspruch: Beruht eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht weiter, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen oder die Verarbeitung dient Rechtsansprüchen.

Du kannst dich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für den Sitz des Anbieters ist insbesondere zuständig:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4
40213 Düsseldorf
www.ldi.nrw.de

10. Sicherheit

Wir setzen angemessene technische und organisatorische Maßnahmen ein, darunter verschlüsselte Übertragung, private Dateispeicher, rollenbasierte Datenbankregeln, serverseitige Geheimnisse, Zugriffsbeschränkungen und Sicherheitsprotokollierung. Kein internetbasierter Dienst kann jedoch absolute Sicherheit garantieren.

11. Änderungen dieser Datenschutzerklärung

Wir aktualisieren diese Erklärung, wenn sich Funktionen, Anbieter oder Rechtslage ändern. Bei wesentlichen Änderungen, die ein bestehendes Nutzerkonto betreffen, informieren wir in angemessener Form.