Datenschutzerklärung

Stand: 10. August 2026

1. Verantwortlicher

Verantwortlich ist Tom Trögler, Schutterstr. 36/5, 77743 Neuried, E-Mail: datenschutz@rechnex.de.

2. Technische Dienstleister und ihre Rollen

2.1 Cloudflare

Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA, stellt Edge-Ausführung, Routing, CDN, DDoS-Schutz, Web Application Firewall und den Versand von Benachrichtigungen aus dem Kontakt- und Enterprise-Formular bereit. Dabei werden Anfragen, Formular- und Zustelldaten sowie technische Metadaten wie IP-Adresse, Zeitpunkt sowie Request- und Sicherheitsdaten verarbeitet. Technische Cloudflare-Daten können global verarbeitet werden. Für internationale Übermittlungen gelten die vertraglich vorgesehenen Garantien.

2.2 Oracle Cloud Infrastructure

Die KoSIT- und Mustang-Validator-Dienste laufen unter unserem Oracle-Konto bei ORACLE Deutschland B.V. & Co. KG, Riesstraße 25, 80992 München, in der Region eu-frankfurt-1. Abhängig von der Funktion werden XML-, PDF- oder technische Prüfdaten an den jeweiligen Validator übermittelt.

2.3 Supabase

Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513, wird für Authentifizierung, Datenbank, technische Metadaten und – soweit die Funktion dies vorsieht – kurzzeitige Dateibereitstellung eingesetzt. Die primäre Projektregion ist Frankfurt, Deutschland. Support-, Sicherheits- und Unterauftragsverarbeitungen können nach dem Supabase-DPA in weiteren Ländern stattfinden.

2.4 Mistral AI

Für die KI-gestützte Extraktion von Rechnungsdaten nutzen wir die Mistral Scale API in der EU. Zero Data Retention ist aktiviert. Übermittelte Inhalte werden von Mistral nicht zum Training von Modellen verwendet. Die erkannten Daten werden dem Nutzer zur Prüfung angezeigt; eine endgültige geschäftliche Verwendung erfolgt nicht ohne menschliche Kontrolle.

2.5 Google

Google Sign-In ist eine freiwillige Authentifizierungsalternative. Dabei erhalten wir E-Mail-Adresse, Provider-ID und die von Google im Rahmen der Freigabe bereitgestellten Profilinformationen. Google verarbeitet Authentifizierungs-, Geräte- und Nutzungsdaten zugleich in eigener Verantwortung. Alternativ kann ein Konto mit E-Mail-Adresse und Passwort angelegt werden. Weitere Informationen enthält die Datenschutzerklärung von Google.

2.6 Stripe

Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, verarbeitet Zahlungs-, Abrechnungs-, Betrugs- und Transaktionsdaten. RechneX speichert keine vollständigen Kreditkartendaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; gesetzlich erforderliche Abrechnungsdaten werden zusätzlich nach Art. 6 Abs. 1 lit. c DSGVO verarbeitet.

2.7 Resend

Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA, versendet transaktionale Konto-, Vertrags-, AGB- und AVV-Bestätigungen sowie andere wichtige Kundendokumente. Dabei werden Absenderdaten, Empfängeradresse, Zustelldaten und Nachrichteninhalt verarbeitet. Für internationale Übermittlungen werden das EU-US Data Privacy Framework und Standardvertragsklauseln herangezogen. Weitere Informationen enthält die Datenschutzerklärung von Resend.

3. Konten, Verträge und Annahmenachweise

Für ein Konto verarbeiten wir E-Mail-Adresse, Vertragspartei beziehungsweise Unternehmensname, Authentifizierungsdaten, Tarif-, Nutzungs- und Sicherheitsmetadaten sowie freiwillig hinterlegte Profilangaben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Beim elektronischen Abschluss des AVV und bei der Annahme der AGB speichern wir jeweils Konto, E-Mail-Adresse, Vertragspartei, Dokumentversion, Dokument-Hash, versionierten Dokumentpfad, exakten Erklärungswortlaut, Zeitpunkt, Sprache und Abschlussweg. Eine IP-Adresse wird hierfür nicht gespeichert. Die unveränderlichen Nachweise dienen Vertragsdurchführung, Dokumentation und Rechtsverteidigung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO; soweit gesetzliche Nachweispflichten bestehen, zusätzlich Art. 6 Abs. 1 lit. c DSGVO.

Annahmenachweise werden gelöscht, wenn Vertragsdokumentation und Rechtsverteidigung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungs- oder Verjährungsfristen entgegenstehen. Konto- und Profildaten werden nach Kontolöschung entfernt, soweit sie nicht noch für Vertragsabwicklung, Missbrauchsabwehr oder gesetzliche Pflichten benötigt werden.

4. Rechnungsfunktionen und anonyme Nutzung

Konverter, Viewer und Validatoren können teilweise ohne Konto genutzt werden. Dabei verarbeiten wir hochgeladene PDF-, XML- und eingebettete Rechnungsinhalte, erforderliche Ausgabedaten sowie technische Metadaten wie Zeitpunkt, Dateityp, Dateigröße, IP-Adresse, Browser- und Request-Daten. Empfänger sind je nach Funktion Cloudflare, Mistral AI über die Scale API, die KoSIT- und Mustang-Validator-Dienste auf Oracle Cloud Infrastructure und Supabase.

Inhaltsdaten werden ausschließlich für die angeforderte Funktion verwendet. Uploads der Viewer und Validatoren werden nach Abschluss der Anfrage verworfen. Bei Konvertierungen endet der Zugriff auf bereitgestellte Ergebnisse spätestens 24 Stunden nach ihrer Erzeugung; die technische Entfernung erfolgt anschließend in kurzen regelmäßigen Löschläufen. Minimierte Sicherheits- und Nutzungsmetadaten werden bei Zweckfortfall gelöscht oder anonymisiert, soweit keine gesetzlichen Pflichten entgegenstehen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die angeforderte Funktion und Art. 6 Abs. 1 lit. f DSGVO für sicheren Betrieb, Missbrauchsabwehr und Fehleranalyse. Der Standarddienst darf nicht für besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO oder Daten nach Art. 10 DSGVO verwendet werden.

Datenflüsse und Löschkriterien nach Funktion

Die Übersicht trennt Rechnungsinhalte, Ergebnisdateien und Protokolldaten. Für Enterprise- und API-Prozesse können im Angebot und AVV andere Fristen festgelegt werden.

FunktionVerarbeitungUnterauftragsverarbeiterSpeicherortLöschfristProtokolldaten
PDF-KonvertierungPDF-Upload, OCR und Felderkennung, Prüfung im Editor, Erzeugung von XRechnung oder ZUGFeRD und technische Validierung.Cloudflare, Mistral AI, Oracle Cloud Infrastructure (KoSIT- und Mustang-Validatoren) und Supabase.Cloudflare Edge; Mistral AI in der EU mit aktiviertem Zero Data Retention; KoSIT- und Mustang-Dienste in Oracle Cloud eu-frankfurt-1; primäre Supabase-Projektregion Frankfurt. Technische Rand-, Support- und Sicherheitsdaten einzelner Anbieter können in weiteren Ländern verarbeitet werden.Original-PDF und extrahierte Inhalte werden bei RechneX nicht planmäßig dauerhaft gespeichert. Der Zugriff auf Ergebnisdatei und Prüfbericht endet spätestens 24 Stunden nach der Erzeugung; die technische Bereinigung erfolgt anschließend in kurzen regelmäßigen Löschläufen.Kontobezogene Nutzungs-, Validierungs- und Abrechnungsmetadaten ohne Rechnungsinhalt; Aufbewahrung nach Zweck, Vertrag und gesetzlichen Pflichten.
XML-/PDF-ValidierungTemporäre Übergabe an den passenden Validator; XRechnung wird mit KoSIT-, ZUGFeRD/Factur-X mit Mustang-Regeln geprüft.Cloudflare, Oracle Cloud Infrastructure (KoSIT- und Mustang-Validatoren) und Supabase für Konto- und Nutzungsmetadaten.Cloudflare Edge; Validator-Dienste in Frankfurt; kontobezogene Metadaten in Supabase Frankfurt.Die hochgeladene Prüfdatei wird bei RechneX nicht planmäßig dauerhaft gespeichert und nach Abschluss der Anfrage verworfen.Bei angemeldeten Nutzern Zeitpunkt, Prüftyp, Ergebnis sowie Fehler- und Warnungsanzahl; keine Rechnungsinhalte.
ViewerTemporäres Einlesen und Darstellen der strukturierten Rechnungsdaten.Cloudflare; Supabase nur für Konto- und Nutzungsmetadaten.Cloudflare Edge; kontobezogene Metadaten in Supabase Frankfurt.Die hochgeladene Datei wird bei RechneX nicht planmäßig dauerhaft gespeichert und nach Abschluss der Anfrage verworfen.Bei angemeldeten Nutzern Zeitpunkt und erkanntes Format; keine Rechnungsnummer, kein Dateiname und kein Rechnungsinhalt.
GeneratorFormulareingaben, Erzeugung von XRechnung oder ZUGFeRD und technische Validierung vor dem Download.Cloudflare, Oracle Cloud Infrastructure (KoSIT- und Mustang-Validatoren) und Supabase.Cloudflare Edge; Validator-Dienste und Supabase in Frankfurt. Technische Cloudflare-Metadaten können global verarbeitet werden.Der Zugriff auf Ergebnisdatei und Prüfbericht endet spätestens 24 Stunden nach ihrer Erzeugung; die technische Bereinigung erfolgt anschließend in kurzen regelmäßigen Löschläufen. Freiwillig gespeicherte Verkäufer- und Bankdaten bleiben bis zur Änderung oder Kontolöschung erhalten.Format-, Validierungs-, Nutzungs- und Abrechnungsmetadaten ohne Positions- oder Rechnungsinhalt.
NutzerkontoAuthentifizierung, Kontoverwaltung, optionale Verkäufer- und Bankvorlagen, Kontingente, Abonnement und Support.Supabase, optional Google für die Anmeldung, Stripe für Zahlungen, Cloudflare für Bereitstellung und Formularbenachrichtigungen sowie Resend für Konto-, Vertrags- und Dokument-E-Mails.Supabase in Frankfurt; Stripe in EU/EWR und gegebenenfalls USA mit den dokumentierten Garantien; Cloudflare-Metadaten können global verarbeitet werden.Kontodaten und freiwillige Vorlagen werden bei Kontolöschung entfernt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Abrechnungsunterlagen bleiben für die gesetzlich erforderliche Dauer erhalten.Anmelde-, Sicherheits-, Vertrags-, Nutzungs- und Zahlungsmetadaten; keine dauerhafte Speicherung hochgeladener Rechnungsinhalte im Nutzerprofil.
Enterprise/APIVereinbarte Verarbeitung von PDF-, XML-, ERP- oder API-Daten einschließlich Datenzuordnung, Validierung, Freigabe und Übergabe.Die für den vereinbarten Prozess erforderlichen, im AVV dokumentierten Dienstleister.Nach dokumentiertem Datenfluss und vertraglich vereinbarter Datenregion.Nach der im Angebot und AVV je Prozess festgelegten Frist; ohne abweichende Vereinbarung gelten die Fristen der jeweils eingesetzten Standardfunktion.Nach vereinbartem Sicherheits-, Nachweis- und Löschkonzept; Inhalt und Aufbewahrungsdauer werden im AVV beziehungsweise in dessen Anlagen festgelegt.

5. Kontakt- und Enterprise-Anfragen

Bei Kontakt- oder Enterprise-Anfragen verarbeiten wir die angegebenen Kontakt-, Unternehmens- und Nachrichtendaten. Grundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Vertragsanbahnung, sonst Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres Interesses an der Bearbeitung geschäftlicher Anfragen. Die Daten werden nach abschließender Bearbeitung gelöscht, sofern keine Aufbewahrungspflicht oder ein berechtigtes Anschlussinteresse besteht.

6. Matomo-Webanalyse

Wir betreiben Matomo auf einem von uns kontrollierten Server zur statistischen Reichweitenmessung und Verbesserung des Angebots. Matomo setzt keine Cookies. IP-Adressen werden gekürzt. An Matomo wird nur der Seitenpfad übermittelt; Query-Parameter und URL-Fragmente werden entfernt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Analysedaten werden auf das erforderliche Maß begrenzt. Wir prüfen regelmäßig, ob sie noch benötigt werden, und löschen oder anonymisieren sie bei Zweckfortfall. Datenminimierung, berechtigte Widersprüche und technische Erforderlichkeit werden dabei berücksichtigt.

Sie können der Erfassung jederzeit widersprechen:

7. Google Ads

Google Ads Conversion-Tracking wird nur nach Ihrer Marketing-Einwilligung geladen. Anbieter im Europäischen Wirtschaftsraum ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Verarbeitet werden können Seitenaufrufe, Anzeigenklick-Kennungen, IP-Adresse, Browser- und Gerätedaten sowie Conversion-Ereignisse. Google kann hierfür Cookies oder vergleichbare Technologien einsetzen.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Die Einwilligung kann jederzeit über "Cookie-Einstellungen" mit Wirkung für die Zukunft widerrufen werden. Ohne Ihre Einwilligung wird der Google-Tag nicht geladen. Für mögliche Übermittlungen in die USA wird unter anderem die Zertifizierung von Google LLC nach dem EU-US Data Privacy Framework herangezogen. Weitere Informationen enthält die Datenschutzerklärung von Google.

Nach Ihrer Marketing-Einwilligung speichern wir zur Zuordnung von Enterprise-Anfragen eine erste und eine letzte Kampagnenberührung im lokalen Speicher Ihres Browsers. Dazu können Landingpage, Zeitpunkt, Kampagnenparameter, Referrer-Domain sowie die Anzeigenklick-Kennungen gclid, gbraid und wbraid gehören. Die Daten laufen spätestens nach 90 Tagen ab und werden bei einer Ablehnung oder einem Widerruf sofort gelöscht. Wenn Sie anschließend ein Enterprise-Formular absenden, werden die gespeicherten Angaben zusammen mit einer zufällig erzeugten Lead-ID und dem Einwilligungsstatus in der Anfrage übermittelt. Ohne Marketing-Einwilligung übermitteln wir keine Kampagnenparameter oder Anzeigenklick-Kennungen.

8. Cookies und Einwilligungen

Technisch notwendige Cookies sichern Authentifizierung und Betrieb. Die Marketing-Dienste Google Ads werden erst nach Ihrer Einwilligung eingesetzt. Ihre Auswahl wird lokal im Browser gespeichert. Sie können eine Einwilligung jederzeit über "Cookie-Einstellungen" mit Wirkung für die Zukunft widerrufen.

9. Auftragsverarbeitung

Für den Standarddienst wird der AVV nach Art. 28 DSGVO durch eine gesonderte elektronische Erklärung abgeschlossen. Die maßgebliche versionierte Fassung und der Annahmenachweis bleiben im Dashboard abrufbar. Enterprise- und individuell konfigurierte API-Verarbeitungen können einem gesonderten AVV unterliegen.

10. Ihre Rechte

Sie haben nach Maßgabe der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Außerdem können Sie sich bei einer Datenschutzaufsichtsbehörde beschweren.

Zur Ausübung Ihrer Rechte schreiben Sie an datenschutz@rechnex.de.

11. Änderungen

Wir aktualisieren diese Datenschutzerklärung, wenn sich Datenverarbeitungen oder rechtliche Anforderungen ändern. Die aktuelle Fassung ist stets auf dieser Seite abrufbar.