1. Verantwortlicher
Twentyone Solutions GmbH, Heiligenstädter Straße 12/R01, 1190 Wien, Österreich, E-Mail: contact@useaccount.ai (nachfolgend „wir“). Diese Erklärung gilt für die Website useaccount.ai und die Anwendung app.useaccount.ai („useAccount.AI“).
2. Welche Daten wir verarbeiten
- Website-Besuch: Server-Logs unseres Hosting-Anbieters (IP-Adresse, Zeitpunkt, abgerufene Seite, Browser) zur Sicherstellung des Betriebs (Art. 6 Abs. 1 lit. f DSGVO). Wir setzen keine Tracking- oder Werbe-Cookies ein; im Browser wird lediglich die Sprachwahl gespeichert (localStorage, technisch notwendig).
- Registrierung & Konto: E-Mail-Adresse, Passwort (verschlüsselt gespeichert), Unternehmensdaten (Name, UID, Adresse) — zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
- Buchhaltungsdaten: von dir hochgeladene oder per E-Mail weitergeleitete Belege samt der daraus extrahierten Daten (Rechnungsaussteller, Beträge, USt, Bankverbindungen etc.). Verarbeitung zur Vertragserfüllung (lit. b); Aufbewahrung nach Vertragsende gemäß gesetzlicher Fristen (§ 132 BAO: 7 Jahre) (lit. c).
- Bankdaten (nur bei aktivierter Bankanbindung, ab Premium): Kontoinformationen und Kontoumsätze, die du über die PSD2-Schnittstelle abrufst — Verarbeitung ausschließlich zum Abgleich mit deinen Buchungen (Vertragserfüllung, lit. b). Die Verbindung autorisierst du direkt bei deiner Bank; Zugangsdaten zu deinem Online-Banking erhalten wir zu keinem Zeitpunkt.
- Zahlung & Abo: Abwicklung über Stripe; wir erhalten keine vollständigen Kartendaten. Rechnungs- und Zahlungsdaten: Vertragserfüllung und gesetzliche Pflichten (lit. b, c).
- E-Mail-Kommunikation: Transaktions- und Erinnerungsmails (z. B. vor Ablauf des Abrechnungszeitraums) zur Vertragserfüllung (lit. b).
3. KI-gestützte Belegverarbeitung
Zur Extraktion der Belegdaten setzen wir ein KI-Modell (Anthropic Claude) als Auftragsverarbeiter ein. Übermittelt werden die Belegdatei und für die Extraktion notwendige Kontexte; die Daten werden von Anthropic gemäß deren kommerziellen Nutzungsbedingungen nicht zum Training von Modellen verwendet. Buchungen mit niedriger Konfidenz werden dir zur menschlichen Prüfung vorgelegt; eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung i. S. d. Art. 22 DSGVO gegenüber natürlichen Personen findet nicht statt.
4. Auftragsverarbeiter & Empfänger
- Supabase — Hosting der Anwendung und Datenbank (Region EU / Frankfurt, eu-central-1)
- Netlify — Hosting der Website (Server-Logs)
- Stripe Payments Europe Ltd. — Zahlungsabwicklung, Steuerberechnung
- Postmark (ActiveCampaign, LLC) — E-Mail-Zustellung (eingehende Beleg-Mails, Transaktionsmails)
- Enable Banking Oy (Helsinki, Finnland) — lizenzierter PSD2-Kontoinformationsdienstleister (AISP) für die optionale Bankanbindung; Verarbeitung innerhalb der EU
- Anthropic PBC — KI-Extraktion der Belegdaten
- Google LLC — Einbindung von Web-Schriftarten (Google Fonts); dabei wird deine IP-Adresse an Server von Google übertragen. Google ist nach dem EU-US Data Privacy Framework zertifiziert; es werden keine Cookies gesetzt.
Soweit Anbieter in Drittländern (insb. USA) verarbeiten, erfolgt dies auf Grundlage von Angemessenheitsbeschlüssen (EU-US Data Privacy Framework) bzw. Standardvertragsklauseln (Art. 46 DSGVO). Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Geschäftskunden stellen wir auf Anfrage einen Auftragsverarbeitungsvertrag (AVV) zur Verfügung.
5. Speicherdauer
Kontodaten speichern wir bis zur Löschung deines Kontos. Buchhaltungsdaten unterliegen der gesetzlichen Aufbewahrungspflicht von 7 Jahren (§ 132 BAO) — auch nach Vertragsende, sofern du sie nicht zuvor exportierst und ihre Löschung verlangst, soweit uns keine Aufbewahrungspflicht trifft. Server-Logs werden spätestens nach 30 Tagen gelöscht.
6. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21). Wende dich dazu an contact@useaccount.ai. Außerdem kannst du dich bei der österreichischen Datenschutzbehörde beschweren (dsb.gv.at, Barichgasse 40–42, 1030 Wien).
7. Datensicherheit
Übertragungen erfolgen ausschließlich TLS-verschlüsselt. Zugriffe auf Buchhaltungsdaten sind mandantengetrennt (Row Level Security); das Buchungsjournal ist unveränderlich (append-only). Zugangsdaten werden nach Stand der Technik gehasht.
8. Änderungen
Wir passen diese Erklärung an, wenn sich Verarbeitungen ändern. Es gilt die jeweils hier veröffentlichte Fassung.