Datenschutzerklärung

Stand: 4. August 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung in der getHonorar-Anwendung und auf gethonorar.app ist der im Impressum genannte Diensteanbieter. Für Datenschutzanfragen ist [email protected] zuständig.

2. Welche Daten wir verarbeiten

Wir verarbeiten ausschließlich Daten, die du uns aktiv übermittelst oder die technisch zur Bereitstellung des Dienstes erforderlich sind. Betroffene sind neben registrierten Nutzer:innen auch Personen, die eine öffentliche Buchungsseite nutzen, ohne selbst ein Konto zu haben:

• Stammdaten: E-Mail-Adresse, Passwort als bcrypt-Hash (Cost 12), Login-Zeitstempel, IP-Adresse zum Zeitpunkt der Registrierung.
• Firmendaten: Name, Anschrift, USt-Konfiguration, IBAN, ggf. Logo und Unterschrift.
• Kundendaten deiner Auftraggeber:innen: Name, Adresse, UID, E-Mail, Lieferantennummer.
• Rechnungsdaten: Nummer, Positionen, Beträge, ausgestellte PDFs, ZUGFeRD-XML.
• Notizen: in der Anwendung gespeicherte freie Texte und Anhänge.
• Termindaten von Buchungsseiten-Besucher:innen: Name, E-Mail, optional Telefonnummer und Anmerkung, gewählte Terminart, Zeitpunkt und Zeitzone — Details im Abschnitt „Online-Terminbuchung".
• Abonnementdaten: Plan, Zyklus, SEPA-Mandat, Mandatsreferenz.
• Technische Daten: siehe Abschnitt „Server-Logfiles".

3. Zwecke und Rechtsgrundlagen

Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) zur Bereitstellung von getHonorar einschließlich Anmeldung, Rechnungs­erstellung, PDF-Export, ZUGFeRD-Erzeugung, SEPA-Abrechnung deines Abonnements.

Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) zur Sicherheit, Missbrauchsabwehr, Fehleranalyse und Weiterentwicklung des Dienstes.

Gesetzliche Pflichten (Art. 6 Abs. 1 lit. c DSGVO), insbesondere steuer- und handelsrechtliche Aufbewahrungs­pflichten nach §132 BAO und §147 AO.

4. Server-Logfiles

Beim Aufruf der Anwendung verarbeitet der Hosting-Server für maximal 14 Tage technische Log-Daten: IP-Adresse, Browser-Typ und Version, angefragte URL, Zeitstempel, HTTP-Statuscode, übertragene Datenmenge, Referrer. IBAN-, BIC-, UID- und steuerrelevante Felder werden aus diesen Logs maskiert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Betriebs­sicherheit und Missbrauchsabwehr).

5. Cookies

Wir setzen ausschließlich technisch notwendige Cookies ein — insbesondere ein signiertes Session-Cookie nach erfolgreicher Anmeldung. Auch auf öffentlichen Buchungsseiten wird ein Session-Cookie gesetzt, allein um Hinweismeldungen über eine Weiterleitung hinweg anzuzeigen; es enthält keine Kennung zur Wiedererkennung über Besuche hinweg. Es wird kein Tracking, keine Drittanbieter-Statistik und kein Cookie-Banner geladen, weil keine einwilligungs­pflichtigen Cookies gesetzt werden. Rechtsgrundlage: §165 Abs. 3 TKG 2021 (AT) bzw. §25 Abs. 2 Nr. 2 TDDDG (DE) iVm Art. 6 Abs. 1 lit. f DSGVO.

6. Datei-Uploads (Logos, Unterschriften, Notizen-Anhänge)

Wenn du Logos, Unterschriften oder Anhänge zu Notizen hochlädst, werden diese im EU-Speicher unseres Hosting-Anbieters abgelegt und sind ausschließlich deinem Konto zugeordnet. Jeder Upload wird vor Speicherung mit dem Open-Source-Virenscanner ClamAV geprüft. Dateien werden gelöscht, sobald du sie aus deinem Profil entfernst oder dein Konto löschst.

7. Online-Terminbuchung (öffentliche Buchungsseite)

Nutzer:innen von getHonorar können eine öffentliche Buchungsseite (gethonorar.app/termine/…) aktivieren, auf der ihre Kund:innen selbst Termine buchen. Für die dort eingegebenen Daten ist der jeweilige Anbieter der Buchungsseite verantwortlich; wir verarbeiten sie ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO.

Verarbeitet werden: Name, E-Mail-Adresse, optional Telefonnummer, optionale Anmerkung, gewählte Terminart sowie Datum, Uhrzeit und Zeitzone des Termins. Name, E-Mail, Telefonnummer und Anmerkung werden in der Datenbank verschlüsselt gespeichert. Der Bestätigungs- und Storno-Link enthält ein widerrufbares Token, keine Datensatz-ID.

Über den Termin werden zwei transaktionale E-Mails versendet (Bestätigung an die buchende Person, Benachrichtigung an den Anbieter), jeweils mit Kalenderdatei (.ics) — siehe Auftragsverarbeiter Resend.

Hat der Anbieter seinen Google Kalender verbunden, wird der Termin zusätzlich als Kalendereintrag angelegt — in einem eigenen Kalender („getHonorar Termine“), den wir dafür in dessen Google-Konto erstellen, nicht im Hauptkalender. Dieser Eintrag enthält Name, E-Mail-Adresse, Telefonnummer und Anmerkung der buchenden Person, und Google versendet die Kalender-Einladung direkt an deren E-Mail-Adresse. Außerdem werden Belegt-Zeiten (Frei/Belegt) des Kalenders gelesen, um bereits vergebene Zeiten zu blockieren. Details siehe Abschnitt „Auftragsverarbeiter". Ohne verbundenen Google Kalender findet keine Übermittlung an Google statt.

Termindaten bleiben gespeichert, solange das Konto des Anbieters besteht; er kann einzelne Termine stornieren und die Verbindung zu Google jederzeit trennen.

8. Auftragsverarbeiter

Wir setzen folgende Auftragsverarbeiter nach Art. 28 DSGVO ein. Mit jedem besteht ein Auftragsverarbeitungs­vertrag (AVV):

• Hostinger Operations, UAB, Šveicarijos g. 7, 49328 Kaunas, Litauen — Hosting der Anwendung, Datenbank-Speicherung, ausgehende SMTP-Mails. Datenverarbeitung in der EU.
• Cloudflare, Inc., 101 Townsend St, San Francisco, USA — verschlüsselte Backups via Cloudflare R2 mit EU-Jurisdiktion (eu.r2.cloudflarestorage.com). Daten physisch in der EU.
• Resend, Inc., 2261 Market St #5039, San Francisco, USA — Versand transaktionaler E-Mails (Anmelde­bestätigung, Passwort-Reset, Rechnungs­hinweise). EU-Sendregion (eu-west-1).
• Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Google Calendar API) — nur wenn ein Nutzer seinen Google Kalender aktiv verbindet: Anlegen und Löschen von Terminen in einem eigenen, von uns im Konto dieses Nutzers angelegten Kalender („getHonorar Termine“) sowie Lesen der Belegt-Zeiten. Verwendete Berechtigungen sind ausschließlich calendar.app.created (nur die von uns selbst angelegten Kalender) und calendar.events.freebusy (Frei/Belegt) sowie openid/email zur Anzeige des verbundenen Kontos. Auf den Hauptkalender haben wir keinen Schreibzugriff. OAuth-Tokens werden verschlüsselt gespeichert und beim Trennen der Verbindung gelöscht. Wir verwenden diese Daten ausschließlich zur Bereitstellung der Terminbuchung; es findet keine Nutzung für Werbung, kein Verkauf und keine Nutzung zum Trainieren von KI-Modellen statt, im Einklang mit der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen.

Verantwortlichkeitskette für Buchungsdaten: Der Anbieter der Buchungsseite ist Verantwortlicher, getHonorar ist dessen Auftragsverarbeiter, Google ist in diesem Fall Unterauftragsverarbeiter. Nutzer:innen stimmen dem Einsatz dieser Unterauftragsverarbeiter mit Annahme der Nutzungsbedingungen zu; wesentliche Änderungen kündigen wir vorab an.

9. Übermittlung in Drittländer

Cloudflare, Resend und Google verarbeiten Daten auch außerhalb der EU bzw. haben US-Mutterunternehmen. Google-Kalenderdaten können durch Google LLC in den USA verarbeitet werden; die Übermittlung ist durch EU-Standardvertragsklauseln und die Zertifizierung von Google LLC unter dem EU-US Data Privacy Framework abgesichert.

Cloudflare und Resend haben ihren Hauptsitz in den USA. Die operative Datenverarbeitung erfolgt jeweils auf EU-Servern; ein theoretischer Zugriff durch die US-Mutterunternehmen ist durch EU-Standardvertrags­klauseln (Modul 2, SCC 2021/914) abgesichert. Beide Anbieter sind zusätzlich unter dem EU-US Data Privacy Framework zertifiziert.

10. Sicherheit

• Sämtliche Verbindungen zur Anwendung sind TLS-verschlüsselt (HTTPS).
• Passwörter werden ausschließlich als bcrypt-Hash mit Cost 12 gespeichert.
• Datei-Uploads werden vor Speicherung mit ClamAV virengeprüft.
• Session-Cookies sind signiert, HttpOnly und Same-Site-Lax.
• Eine Content Security Policy (CSP) ist aktiv.
• Backups sind verschlüsselt und unterliegen versioniertem Zugriffsschutz.
• Sensible Antrags-Felder (IBAN, BIC, UID, Steuer-IDs) werden aus Anwendungslogs herausgefiltert.

11. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist:

• Account-Daten: bis zur Konto­löschung; danach maximal 30 Tage in rollierenden Datenbank-Backups.
• Von dir erstellte Rechnungen und Kundendaten: solange dein Konto besteht. Als Verantwortlicher für deine eigene Buchhaltung bist du für die Erfüllung deiner gesetzlichen Aufbewahrungs­pflichten (§132 BAO: 7 Jahre; §147 AO: bis zu 10 Jahre) selbst zuständig.
• Unsere eigenen Abonnement-Rechnungen an dich: 7 Jahre (§132 BAO).
• Server-Logfiles: 14 Tage.
• Datenbank-Backups: 30 Tage rollierend.
• Job-Queue-Backups: 7 Tage rollierend.
• SEPA-Mandate: bis Widerruf zuzüglich 14 Monate (SEPA-Rulebook).

12. Deine Rechte

Du hast jederzeit das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen (Art. 21 DSGVO). Beruht eine Verarbeitung auf deiner Einwilligung, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen.

13. Konto löschen und Daten exportieren

Bis ein integriertes Self-Service-Tool verfügbar ist, ist die Konto­löschung sowie der vollständige Daten­export (JSON/CSV deiner Stammdaten, Kunden, Rechnungen und Notizen) per E-Mail an [email protected] möglich. Wir bestätigen den Empfang binnen 72 Stunden und führen die Anfrage innerhalb von 30 Tagen aus. Daten, die wir aus gesetzlichen Gründen aufbewahren müssen (insbesondere rechnungs­bezogene Stammdaten zu eigenen Abonnement-Belegen), werden für die Dauer der gesetzlichen Frist gesperrt gespeichert und nicht mehr aktiv verwendet.

14. Keine automatisierte Entscheidung, kein Marketing-Tracking

Es findet keine automatisierte Entscheidung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO statt. Wir setzen keine externen Analyse-, Werbe- oder Tracking-Dienste ein (kein Google Analytics, Meta Pixel, LinkedIn Insight Tag, etc.). Newsletter werden nicht versendet.

15. Mindestalter

Die Anwendung richtet sich an selbstständig erwerbs­tätige Personen. Eine Nutzung durch Personen unter 16 Jahren ist nicht vorgesehen, und wir verarbeiten wissentlich keine Daten von Minderjährigen unter dieser Altersgrenze (Art. 8 DSGVO).

16. Beschwerderecht

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig sind in Österreich die Datenschutzbehörde (DSB, https://www.dsb.gv.at) und in Deutschland die jeweilige Landes­datenschutz­behörde am Ort deines gewöhnlichen Aufenthalts.

17. Änderungen dieser Erklärung

Wir aktualisieren diese Datenschutzerklärung, wenn sich die zugrunde­liegende Verarbeitung ändert. Wesentliche Änderungen werden eingeloggten Nutzer:innen vorab in der Anwendung angekündigt. Die jeweils aktuelle Fassung ist auf dieser Seite verfügbar; der Stand ist oben angegeben.

18. Kontakt bei Datenschutzfragen

Für alle Fragen rund um den Datenschutz erreichst du uns unter [email protected]. Wir antworten typischerweise innerhalb eines Werktags.