Zurück zur Startseite

Datenschutzerklärung

Hinweis: Dies ist ein vorläufiger Entwurf auf Basis der tatsächlichen Datenverarbeitung in Stirnio. Er ersetzt keine rechtliche Prüfung — bitte vor dem produktiven Einsatz von einem Rechtsanwalt oder Datenschutzbeauftragten prüfen lassen.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website und in der Stirnio Anwendung ist der Betreiber von Stirnio. Kontaktdaten erhalten Sie über das Kontaktformular im Bereich „Einstellungen → Bize Ulaşın“ innerhalb der Anwendung.

2. Welche Daten wir verarbeiten

Im Rahmen der Nutzung von Stirnio verarbeiten wir insbesondere:

  • Ihre Firmen- und Kontaktdaten (Firmenname, Adresse, USt-IdNr./Steuernummer, IBAN)
  • Daten Ihrer Kunden, die Sie zur Rechnungs- und Angebotserstellung anlegen
  • Rechnungs-, Angebots- und Ausgabendaten inklusive hochgeladener Belegfotos
  • Arbeitszeitdaten, sofern Sie das Personalmodul nutzen
  • Login- und Kontodaten (E-Mail, Authentifizierung über Supabase Auth)

3. Zweck der Verarbeitung

Diese Daten werden ausschließlich verarbeitet, um Ihnen die Erstellung rechtssicherer Rechnungen und Angebote, die Ausgabenverwaltung sowie die Arbeitszeiterfassung zu ermöglichen. E-Mail-Adressen Ihrer Kunden werden von uns nicht für eigene Marketingzwecke genutzt.

4. Auftragsverarbeitung & Hosting

Für Datenbank, Authentifizierung und Dateispeicherung (z. B. Belegfotos, Firmenlogos) setzen wir Supabase als Auftragsverarbeiter ein. Mit Supabase besteht bzw. wird ein Auftragsverarbeitungsvertrag (AVV) abgeschlossen.

5. Auftragsverarbeitung für unsere Kunden

Stirnio ist eine Software-as-a-Service-Anwendung für Rechnungsstellung, Buchhaltung und Personalverwaltung. Unsere Kunden (Unternehmen und Selbstständige) verarbeiten mit Hilfe unserer Anwendung personenbezogene Daten Dritter — insbesondere ihrer eigenen Kunden, Geschäftspartner und Beschäftigten.

In Bezug auf diese Daten handeln wir ausschließlich als Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Der jeweilige Kunde bleibt Verantwortlicher für die von ihm eingegebenen Daten. Wir verarbeiten diese Daten ausschließlich nach Weisung des Kunden und auf Grundlage eines Auftragsverarbeitungsvertrags (AVV), der bei der Registrierung geschlossen wird.

Kategorien der im Auftrag verarbeiteten Daten:

  • Kundendaten des Auftraggebers: Name, Firma, Anschrift, Kontaktdaten, Steuernummer, Zahlungsziele
  • Rechnungs- und Angebotsdaten: Leistungsbeschreibungen, Beträge, Zahlungsstatus, Mahnhistorie
  • Belegdaten: hochgeladene Fotos und PDF-Dateien von Rechnungen und Quittungen
  • Beschäftigtendaten: Name, Personalnummer, Position, Eintrittsdatum, Arbeitszeiten, Urlaubs- und Krankheitstage, Lohnart und Lohnhöhe, hochgeladene Dokumente (z. B. Arbeitsverträge, Ausweisdokumente)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) im Verhältnis zu unseren Kunden; Art. 28 DSGVO für die Auftragsverarbeitung.

Beschäftigtendaten: Soweit unsere Kunden Daten ihrer Beschäftigten in der Anwendung verarbeiten, erfolgt dies auf Grundlage von § 26 BDSG (Datenverarbeitung für Zwecke des Beschäftigungsverhältnisses). Die Verantwortung für die Rechtmäßigkeit dieser Verarbeitung liegt beim jeweiligen Kunden als Arbeitgeber.

Löschung:Im Auftrag verarbeitete Daten werden nach Beendigung des Vertragsverhältnisses gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (siehe Abschnitt „Gesetzliche Aufbewahrungsfristen“).

6. KI-gestützte Belegerkennung

Unsere Anwendung bietet die Funktion, Fotos oder PDF-Dateien von Rechnungen und Quittungen hochzuladen, aus denen Betrag, Datum, Steuersatz und Beschreibung automatisch ausgelesen werden.

Zu diesem Zweck wird die hochgeladene Datei an die Gemini-API der Google LLC übermittelt und dort verarbeitet. Die Übermittlung erfolgt ausschließlich bei aktiver Nutzung dieser Funktion. Nutzer können Belege jederzeit auch manuell erfassen, ohne dass eine Übermittlung an Google stattfindet.

Wichtiger Hinweis:Hochgeladene Belege können personenbezogene Daten Dritter enthalten (z. B. Namen und Anschriften von Lieferanten). Nutzer sind dafür verantwortlich, nur solche Belege hochzuladen, für deren Verarbeitung sie berechtigt sind.

  • Dienstanbieter: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA; vertreten durch Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
  • Verarbeitete Datenarten: Inhaltsdaten (Bilddateien und PDF-Dokumente von Belegen und deren textlicher Inhalt)
  • Zweck: Automatisierte Texterkennung zur Erleichterung der Belegerfassung
  • Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO)
  • Grundlage Drittlandtransfer: EU-US Data Privacy Framework (DPF), Standardvertragsklauseln
  • Speicherung bei Google: Nach Angaben des Anbieters werden über die API übermittelte Daten nicht zum Training von Modellen verwendet und nicht dauerhaft gespeichert
  • Datenschutzerklärung: https://policies.google.com/privacy
  • Zusatzbedingungen für die API: https://ai.google.dev/gemini-api/terms

7. Eingesetzte Dienstleister

Zur Bereitstellung unserer Anwendung setzen wir folgende Dienstleister ein, mit denen jeweils ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht:

  • Supabase Inc. — Datenbank, Authentifizierung und Dateispeicher.
    970 Toa Payoh North, Singapur / EU-Region Frankfurt.
    Verarbeitete Daten: sämtliche Anwendungsdaten (Nutzerkonten, Rechnungen, Kundendaten, Beschäftigtendaten, hochgeladene Dokumente).
    Serverstandort: Europäische Union (Frankfurt).
    Datenschutzerklärung: https://supabase.com/privacy
    AVV: https://supabase.com/legal/dpa
  • Netlify Inc. — Hosting und Auslieferung der Webanwendung.
    512 2nd Street, San Francisco, CA 94107, USA.
    Verarbeitete Daten: IP-Adressen, Zugriffszeitpunkte, technische Verbindungsdaten (Server-Logfiles).
    Grundlage Drittlandtransfer: EU-US Data Privacy Framework, Standardvertragsklauseln.
    Datenschutzerklärung: https://www.netlify.com/privacy/
  • Resend Inc. — Versand transaktionaler E-Mails (Rechnungen, Mahnungen, Angebote, Systembenachrichtigungen).
    2261 Market Street, San Francisco, CA 94114, USA.
    Verarbeitete Daten: E-Mail-Adressen von Empfängern, Betreffzeilen, Nachrichteninhalte, Anhänge (PDF-Dokumente), Versandprotokolle.
    Grundlage Drittlandtransfer: EU-US Data Privacy Framework, Standardvertragsklauseln.
    Datenschutzerklärung: https://resend.com/legal/privacy-policy
  • Google LLC (Gemini API)— KI-gestützte Belegerkennung. Details siehe Abschnitt „KI-gestützte Belegerkennung“.

8. Speicherdauer

Rechnungsdaten unterliegen der gesetzlichen GoBD-Aufbewahrungspflicht von 8 Jahren und werden auch nach einer Kontolöschung bis zum Ablauf dieser Frist aufbewahrt (Soft-Delete, kein Hard-Delete). Alle übrigen Daten löschen wir, sobald sie für den genannten Zweck nicht mehr erforderlich sind.

9. Gesetzliche Aufbewahrungsfristen

Für bestimmte Datenkategorien bestehen gesetzliche Aufbewahrungspflichten, die einer Löschung entgegenstehen:

  • Rechnungen und Buchungsbelege: 8 Jahre (§ 147 Abs. 3 AO, § 14b UStG). Die Frist beginnt mit dem Schluss des Kalenderjahres, in dem die Rechnung ausgestellt wurde.
  • Bücher, Aufzeichnungen, Jahresabschlüsse: 10 Jahre (§ 147 Abs. 3 AO)
  • Handels- und Geschäftsbriefe: 6 Jahre (§ 147 Abs. 3 AO)
  • Lohnunterlagen: je nach Unterlagenart 6 bis 10 Jahre

Verhältnis zum Recht auf Löschung: Verlangt eine betroffene Person die Löschung ihrer Daten (Art. 17 DSGVO), so werden Daten, die gesetzlichen Aufbewahrungspflichten unterliegen, nicht gelöscht, sondern gemäß Art. 17 Abs. 3 lit. b DSGVO gesperrt und ausschließlich zur Erfüllung dieser Pflichten aufbewahrt. Nach Ablauf der Frist erfolgt die Löschung.

GoBD-Konformität: Ausgestellte Rechnungen sind in unserer Anwendung nach den Grundsätzen ordnungsmäßiger Führung und Aufbewahrung von Büchern (GoBD) unveränderbar gespeichert. Korrekturen erfolgen ausschließlich durch Korrekturrechnungen; eine nachträgliche Änderung oder Löschung ist technisch ausgeschlossen.

10. Cookies & lokale Speicherung

Wir verwenden technisch notwendige Session-Cookies/Tokens für die Anmeldung (Supabase Auth) sowie den lokalen Browserspeicher, um Ihre Sprachauswahl (Deutsch/Türkisch) zu merken. Es werden keine Tracking- oder Marketing-Cookies eingesetzt.

11. Ihre Rechte

Sie haben das Recht auf Auskunft, Berichtigung, Löschung und Einschränkung der Verarbeitung Ihrer Daten sowie auf Datenübertragbarkeit. Bitte beachten Sie, dass bereits ausgestellte Rechnungen aufgrund der gesetzlichen Aufbewahrungspflicht (GoBD) nicht vorzeitig gelöscht werden können.

12. Kontakt

Für Fragen zum Datenschutz nutzen Sie bitte das Kontaktformular unter „Einstellungen → Bize Ulaşın“ in Ihrem Konto.

Feedback aus der Anwendung:Angemeldete Nutzer können über die Funktion „Feedback geben“ Fehlerberichte, Fragen und Verbesserungsvorschläge übermitteln. Dabei werden neben dem Nachrichtentext auch die aufgerufene Seite, der Firmenname und die E-Mail-Adresse des Nutzerkontos übermittelt, um die Anfrage zuordnen und beantworten zu können.