Datenschutzerklärung

Stand: 13. Juni 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung in der getHonorar-Anwendung und auf gethonorar.app ist der im Impressum genannte Diensteanbieter. Für Datenschutzanfragen ist [email protected] zuständig.

2. Welche Daten wir verarbeiten

Wir verarbeiten ausschließlich Daten, die du uns aktiv übermittelst oder die technisch zur Bereitstellung des Dienstes erforderlich sind:

• Stammdaten: E-Mail-Adresse, Passwort als bcrypt-Hash (Cost 12), Login-Zeitstempel, IP-Adresse zum Zeitpunkt der Registrierung.
• Firmendaten: Name, Anschrift, USt-Konfiguration, IBAN, ggf. Logo und Unterschrift.
• Kundendaten deiner Auftraggeber:innen: Name, Adresse, UID, E-Mail, Lieferantennummer.
• Rechnungsdaten: Nummer, Positionen, Beträge, ausgestellte PDFs, ZUGFeRD-XML.
• Notizen: in der Anwendung gespeicherte freie Texte und Anhänge.
• Abonnementdaten: Plan, Zyklus, SEPA-Mandat, Mandatsreferenz.
• Technische Daten: siehe Abschnitt „Server-Logfiles".

3. Zwecke und Rechtsgrundlagen

Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) zur Bereitstellung von getHonorar einschließlich Anmeldung, Rechnungs­erstellung, PDF-Export, ZUGFeRD-Erzeugung, SEPA-Abrechnung deines Abonnements.

Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) zur Sicherheit, Missbrauchsabwehr, Fehleranalyse und Weiterentwicklung des Dienstes.

Gesetzliche Pflichten (Art. 6 Abs. 1 lit. c DSGVO), insbesondere steuer- und handelsrechtliche Aufbewahrungs­pflichten nach §132 BAO und §147 AO.

4. Server-Logfiles

Beim Aufruf der Anwendung verarbeitet der Hosting-Server für maximal 14 Tage technische Log-Daten: IP-Adresse, Browser-Typ und Version, angefragte URL, Zeitstempel, HTTP-Statuscode, übertragene Datenmenge, Referrer. IBAN-, BIC-, UID- und steuerrelevante Felder werden aus diesen Logs maskiert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Betriebs­sicherheit und Missbrauchsabwehr).

5. Cookies

Wir setzen ausschließlich technisch notwendige Cookies ein — insbesondere ein signiertes Session-Cookie nach erfolgreicher Anmeldung. Es wird kein Tracking, keine Drittanbieter-Statistik und kein Cookie-Banner geladen, weil keine einwilligungs­pflichtigen Cookies gesetzt werden. Rechtsgrundlage: §165 Abs. 3 TKG 2021 (AT) bzw. §25 Abs. 2 Nr. 2 TDDDG (DE) iVm Art. 6 Abs. 1 lit. f DSGVO.

6. Datei-Uploads (Logos, Unterschriften, Notizen-Anhänge)

Wenn du Logos, Unterschriften oder Anhänge zu Notizen hochlädst, werden diese im EU-Speicher unseres Hosting-Anbieters abgelegt und sind ausschließlich deinem Konto zugeordnet. Jeder Upload wird vor Speicherung mit dem Open-Source-Virenscanner ClamAV geprüft. Dateien werden gelöscht, sobald du sie aus deinem Profil entfernst oder dein Konto löschst.

7. Auftragsverarbeiter

Wir setzen folgende Auftragsverarbeiter nach Art. 28 DSGVO ein. Mit jedem besteht ein Auftragsverarbeitungs­vertrag (AVV):

• Hostinger Operations, UAB, Šveicarijos g. 7, 49328 Kaunas, Litauen — Hosting der Anwendung, Datenbank-Speicherung, ausgehende SMTP-Mails. Datenverarbeitung in der EU.
• Cloudflare, Inc., 101 Townsend St, San Francisco, USA — verschlüsselte Backups via Cloudflare R2 mit EU-Jurisdiktion (eu.r2.cloudflarestorage.com). Daten physisch in der EU.
• Resend, Inc., 2261 Market St #5039, San Francisco, USA — Versand transaktionaler E-Mails (Anmelde­bestätigung, Passwort-Reset, Rechnungs­hinweise). EU-Sendregion (eu-west-1).

8. Übermittlung in Drittländer

Cloudflare und Resend haben ihren Hauptsitz in den USA. Die operative Datenverarbeitung erfolgt jeweils auf EU-Servern; ein theoretischer Zugriff durch die US-Mutterunternehmen ist durch EU-Standardvertrags­klauseln (Modul 2, SCC 2021/914) abgesichert. Beide Anbieter sind zusätzlich unter dem EU-US Data Privacy Framework zertifiziert.

9. Sicherheit

• Sämtliche Verbindungen zur Anwendung sind TLS-verschlüsselt (HTTPS).
• Passwörter werden ausschließlich als bcrypt-Hash mit Cost 12 gespeichert.
• Datei-Uploads werden vor Speicherung mit ClamAV virengeprüft.
• Session-Cookies sind signiert, HttpOnly und Same-Site-Lax.
• Eine Content Security Policy (CSP) ist aktiv.
• Backups sind verschlüsselt und unterliegen versioniertem Zugriffsschutz.
• Sensible Antrags-Felder (IBAN, BIC, UID, Steuer-IDs) werden aus Anwendungslogs herausgefiltert.

10. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist:

• Account-Daten: bis zur Konto­löschung; danach maximal 30 Tage in rollierenden Datenbank-Backups.
• Von dir erstellte Rechnungen und Kundendaten: solange dein Konto besteht. Als Verantwortlicher für deine eigene Buchhaltung bist du für die Erfüllung deiner gesetzlichen Aufbewahrungs­pflichten (§132 BAO: 7 Jahre; §147 AO: bis zu 10 Jahre) selbst zuständig.
• Unsere eigenen Abonnement-Rechnungen an dich: 7 Jahre (§132 BAO).
• Server-Logfiles: 14 Tage.
• Datenbank-Backups: 30 Tage rollierend.
• Job-Queue-Backups: 7 Tage rollierend.
• SEPA-Mandate: bis Widerruf zuzüglich 14 Monate (SEPA-Rulebook).

11. Deine Rechte

Du hast jederzeit das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen (Art. 21 DSGVO). Beruht eine Verarbeitung auf deiner Einwilligung, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen.

12. Konto löschen und Daten exportieren

Bis ein integriertes Self-Service-Tool verfügbar ist, ist die Konto­löschung sowie der vollständige Daten­export (JSON/CSV deiner Stammdaten, Kunden, Rechnungen und Notizen) per E-Mail an [email protected] möglich. Wir bestätigen den Empfang binnen 72 Stunden und führen die Anfrage innerhalb von 30 Tagen aus. Daten, die wir aus gesetzlichen Gründen aufbewahren müssen (insbesondere rechnungs­bezogene Stammdaten zu eigenen Abonnement-Belegen), werden für die Dauer der gesetzlichen Frist gesperrt gespeichert und nicht mehr aktiv verwendet.

13. Keine automatisierte Entscheidung, kein Marketing-Tracking

Es findet keine automatisierte Entscheidung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO statt. Wir setzen keine externen Analyse-, Werbe- oder Tracking-Dienste ein (kein Google Analytics, Meta Pixel, LinkedIn Insight Tag, etc.). Newsletter werden nicht versendet.

14. Mindestalter

Die Anwendung richtet sich an selbstständig erwerbs­tätige Personen. Eine Nutzung durch Personen unter 16 Jahren ist nicht vorgesehen, und wir verarbeiten wissentlich keine Daten von Minderjährigen unter dieser Altersgrenze (Art. 8 DSGVO).

15. Beschwerderecht

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig sind in Österreich die Datenschutzbehörde (DSB, https://www.dsb.gv.at) und in Deutschland die jeweilige Landes­datenschutz­behörde am Ort deines gewöhnlichen Aufenthalts.

16. Änderungen dieser Erklärung

Wir aktualisieren diese Datenschutzerklärung, wenn sich die zugrunde­liegende Verarbeitung ändert. Wesentliche Änderungen werden eingeloggten Nutzer:innen vorab in der Anwendung angekündigt. Die jeweils aktuelle Fassung ist auf dieser Seite verfügbar; der Stand ist oben angegeben.

17. Kontakt bei Datenschutzfragen

Für alle Fragen rund um den Datenschutz erreichst du uns unter [email protected]. Wir antworten typischerweise innerhalb eines Werktags.