Datenschutzerklärung
Stand: 13. Juni 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung in der getHonorar-Anwendung und auf gethonorar.app ist der im Impressum genannte Diensteanbieter. Für Datenschutzanfragen ist [email protected] zuständig.
2. Welche Daten wir verarbeiten
Wir verarbeiten ausschließlich Daten, die du uns aktiv übermittelst oder die technisch zur Bereitstellung des Dienstes erforderlich sind:
• Stammdaten: E-Mail-Adresse, Passwort als bcrypt-Hash (Cost 12), Login-Zeitstempel, IP-Adresse zum Zeitpunkt der Registrierung.
• Firmendaten: Name, Anschrift, USt-Konfiguration, IBAN, ggf. Logo und Unterschrift.
• Kundendaten deiner Auftraggeber:innen: Name, Adresse, UID, E-Mail, Lieferantennummer.
• Rechnungsdaten: Nummer, Positionen, Beträge, ausgestellte PDFs, ZUGFeRD-XML.
• Notizen: in der Anwendung gespeicherte freie Texte und Anhänge.
• Abonnementdaten: Plan, Zyklus, SEPA-Mandat, Mandatsreferenz.
• Technische Daten: siehe Abschnitt „Server-Logfiles".
3. Zwecke und Rechtsgrundlagen
Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) zur Bereitstellung von getHonorar einschließlich Anmeldung, Rechnungserstellung, PDF-Export, ZUGFeRD-Erzeugung, SEPA-Abrechnung deines Abonnements.
Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) zur Sicherheit, Missbrauchsabwehr, Fehleranalyse und Weiterentwicklung des Dienstes.
Gesetzliche Pflichten (Art. 6 Abs. 1 lit. c DSGVO), insbesondere steuer- und handelsrechtliche Aufbewahrungspflichten nach §132 BAO und §147 AO.
4. Server-Logfiles
Beim Aufruf der Anwendung verarbeitet der Hosting-Server für maximal 14 Tage technische Log-Daten: IP-Adresse, Browser-Typ und Version, angefragte URL, Zeitstempel, HTTP-Statuscode, übertragene Datenmenge, Referrer. IBAN-, BIC-, UID- und steuerrelevante Felder werden aus diesen Logs maskiert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit und Missbrauchsabwehr).
5. Cookies
Wir setzen ausschließlich technisch notwendige Cookies ein — insbesondere ein signiertes Session-Cookie nach erfolgreicher Anmeldung. Es wird kein Tracking, keine Drittanbieter-Statistik und kein Cookie-Banner geladen, weil keine einwilligungspflichtigen Cookies gesetzt werden. Rechtsgrundlage: §165 Abs. 3 TKG 2021 (AT) bzw. §25 Abs. 2 Nr. 2 TDDDG (DE) iVm Art. 6 Abs. 1 lit. f DSGVO.
6. Datei-Uploads (Logos, Unterschriften, Notizen-Anhänge)
Wenn du Logos, Unterschriften oder Anhänge zu Notizen hochlädst, werden diese im EU-Speicher unseres Hosting-Anbieters abgelegt und sind ausschließlich deinem Konto zugeordnet. Jeder Upload wird vor Speicherung mit dem Open-Source-Virenscanner ClamAV geprüft. Dateien werden gelöscht, sobald du sie aus deinem Profil entfernst oder dein Konto löschst.
7. Auftragsverarbeiter
Wir setzen folgende Auftragsverarbeiter nach Art. 28 DSGVO ein. Mit jedem besteht ein Auftragsverarbeitungsvertrag (AVV):
• Hostinger Operations, UAB, Šveicarijos g. 7, 49328 Kaunas, Litauen — Hosting der Anwendung, Datenbank-Speicherung, ausgehende SMTP-Mails. Datenverarbeitung in der EU.
• Cloudflare, Inc., 101 Townsend St, San Francisco, USA — verschlüsselte Backups via Cloudflare R2 mit EU-Jurisdiktion (eu.r2.cloudflarestorage.com). Daten physisch in der EU.
• Resend, Inc., 2261 Market St #5039, San Francisco, USA — Versand transaktionaler E-Mails (Anmeldebestätigung, Passwort-Reset, Rechnungshinweise). EU-Sendregion (eu-west-1).
8. Übermittlung in Drittländer
Cloudflare und Resend haben ihren Hauptsitz in den USA. Die operative Datenverarbeitung erfolgt jeweils auf EU-Servern; ein theoretischer Zugriff durch die US-Mutterunternehmen ist durch EU-Standardvertragsklauseln (Modul 2, SCC 2021/914) abgesichert. Beide Anbieter sind zusätzlich unter dem EU-US Data Privacy Framework zertifiziert.
9. Sicherheit
• Sämtliche Verbindungen zur Anwendung sind TLS-verschlüsselt (HTTPS).
• Passwörter werden ausschließlich als bcrypt-Hash mit Cost 12 gespeichert.
• Datei-Uploads werden vor Speicherung mit ClamAV virengeprüft.
• Session-Cookies sind signiert, HttpOnly und Same-Site-Lax.
• Eine Content Security Policy (CSP) ist aktiv.
• Backups sind verschlüsselt und unterliegen versioniertem Zugriffsschutz.
• Sensible Antrags-Felder (IBAN, BIC, UID, Steuer-IDs) werden aus Anwendungslogs herausgefiltert.
10. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist:
• Account-Daten: bis zur Kontolöschung; danach maximal 30 Tage in rollierenden Datenbank-Backups.
• Von dir erstellte Rechnungen und Kundendaten: solange dein Konto besteht. Als Verantwortlicher für deine eigene Buchhaltung bist du für die Erfüllung deiner gesetzlichen Aufbewahrungspflichten (§132 BAO: 7 Jahre; §147 AO: bis zu 10 Jahre) selbst zuständig.
• Unsere eigenen Abonnement-Rechnungen an dich: 7 Jahre (§132 BAO).
• Server-Logfiles: 14 Tage.
• Datenbank-Backups: 30 Tage rollierend.
• Job-Queue-Backups: 7 Tage rollierend.
• SEPA-Mandate: bis Widerruf zuzüglich 14 Monate (SEPA-Rulebook).
11. Deine Rechte
Du hast jederzeit das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen (Art. 21 DSGVO). Beruht eine Verarbeitung auf deiner Einwilligung, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen.
12. Konto löschen und Daten exportieren
Bis ein integriertes Self-Service-Tool verfügbar ist, ist die Kontolöschung sowie der vollständige Datenexport (JSON/CSV deiner Stammdaten, Kunden, Rechnungen und Notizen) per E-Mail an [email protected] möglich. Wir bestätigen den Empfang binnen 72 Stunden und führen die Anfrage innerhalb von 30 Tagen aus. Daten, die wir aus gesetzlichen Gründen aufbewahren müssen (insbesondere rechnungsbezogene Stammdaten zu eigenen Abonnement-Belegen), werden für die Dauer der gesetzlichen Frist gesperrt gespeichert und nicht mehr aktiv verwendet.
13. Keine automatisierte Entscheidung, kein Marketing-Tracking
Es findet keine automatisierte Entscheidung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO statt. Wir setzen keine externen Analyse-, Werbe- oder Tracking-Dienste ein (kein Google Analytics, Meta Pixel, LinkedIn Insight Tag, etc.). Newsletter werden nicht versendet.
14. Mindestalter
Die Anwendung richtet sich an selbstständig erwerbstätige Personen. Eine Nutzung durch Personen unter 16 Jahren ist nicht vorgesehen, und wir verarbeiten wissentlich keine Daten von Minderjährigen unter dieser Altersgrenze (Art. 8 DSGVO).
15. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig sind in Österreich die Datenschutzbehörde (DSB, https://www.dsb.gv.at) und in Deutschland die jeweilige Landesdatenschutzbehörde am Ort deines gewöhnlichen Aufenthalts.
16. Änderungen dieser Erklärung
Wir aktualisieren diese Datenschutzerklärung, wenn sich die zugrundeliegende Verarbeitung ändert. Wesentliche Änderungen werden eingeloggten Nutzer:innen vorab in der Anwendung angekündigt. Die jeweils aktuelle Fassung ist auf dieser Seite verfügbar; der Stand ist oben angegeben.
17. Kontakt bei Datenschutzfragen
Für alle Fragen rund um den Datenschutz erreichst du uns unter [email protected]. Wir antworten typischerweise innerhalb eines Werktags.