Datenschutzerklärung
1. Verantwortlicher
Peakflow Solutions
Inhaber: Daniel Trefzger
c/o Adressgeber #2098
An der Alten Ziegelei 38
48157 Münster
E-Mail: kontakt@peakflowsolutions.de
Telefonisch auf Anfrage erreichbar.
2. Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten benannt, da die gesetzlichen Voraussetzungen (regelmäßige Beschäftigung von mindestens 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten gemäß § 38 BDSG bzw. Kerntätigkeit der umfangreichen Verarbeitung gemäß Art. 37 DSGVO) derzeit nicht erfüllt sind. Datenschutzanfragen können Sie an die unter Ziffer 1 genannten Kontaktdaten richten.
3. Erhebung und Speicherung personenbezogener Daten
Bei der Nutzung von Invoice Dock werden folgende personenbezogene Daten verarbeitet:
- Registrierungsdaten: E-Mail-Adresse, Name (bei Registrierung)
- Belegdaten: Von Ihnen hochgeladene oder per E-Mail importierte Belege, einschließlich darin enthaltener personenbezogener Daten Dritter (Lieferantennamen, Bankverbindungen, Empfängerangaben, Mitteilungstexte, Beträge)
- E-Mail-Zugangsdaten: IMAP-Serverdaten für den automatischen E-Mail-Import (verschlüsselt gespeichert)
- Nutzungsdaten: Technisch notwendige Sitzungsinformationen
- Server-Logfiles: IP-Adresse, Zeitstempel, aufgerufene URL, User-Agent, automatisch beim Aufruf erfasst, nach 14 Tagen gelöscht
4. Zweck der Datenverarbeitung
Ihre Daten werden ausschließlich zur Bereitstellung des Rechnungsmanagement-Dienstes verarbeitet:
- Benutzerauthentifizierung und Kontoverwaltung
- Speicherung, Prüfung und Verwaltung Ihrer Belege
- KI-gestützte Extraktion von Rechnungsdaten aus PDF-, Bild- und E-Mail-Dokumenten
- Automatischer E-Mail-Import von Rechnungsanhängen
- Unterstützung bei der Erfüllung Ihrer Aufbewahrungspflichten (§ 147 AO, GoBD) durch unveränderbare Speicherung, lückenlose Protokollierung und den Export in Ihr Zielsystem
5. Rechtsgrundlage
Die Verarbeitung Ihrer Belege erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung und Sicherheit des Dienstes). Wir verarbeiten diese Daten als Auftragsverarbeiter für Sie; die Aufbewahrungspflicht nach § 147 AO trifft Sie als Verantwortlichen und begründet für uns keine eigene Speicherpflicht.
Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) greift für uns allein hinsichtlich unserer eigenen Geschäftsunterlagen, insbesondere der Rechnungen über die Nutzung der Plattform.
6. Speicherdauer
Ihre Kontodaten werden gespeichert, solange Ihr Benutzerkonto besteht. Bei Löschung Ihres Kontos wird der Zugriff unverzüglich gesperrt. Sind Sie das einzige Mitglied Ihrer Organisation, wird die gesamte Organisation mit sämtlichen Rechnungen, Zahlungen, Integrations- und E-Mail-Verbindungsdaten gelöscht; für die Belege gilt dabei die unten beschriebene Karenzfrist. Gehören Sie einer Organisation mit weiteren Mitgliedern an, verlassen Sie beim Löschen Ihres Kontos lediglich die Organisation. Die gemeinsam genutzten Rechnungsdaten bleiben für die übrigen Mitglieder unverändert erhalten.
Speicherdauer der Belege: Ihre Belege werden gespeichert, solange der Vertrag über die Nutzung der Plattform besteht. Nach Vertragsende oder Löschung Ihres Kontos werden sie nach einer Karenzfrist von 30 Tagen, die allein dem Export dient, vollständig und unwiderruflich gelöscht.
Invoice Dock ist kein Aufbewahrungsort im Sinne des § 147 AO. Die handels- und steuerrechtliche Aufbewahrungspflicht trifft Sie als Verantwortlichen. Wir unterstützen Sie dabei, indem wir zu jedem Beleg das Ende der gesetzlichen Frist berechnen und anzeigen und Ihnen jederzeit einen vollständigen Export Ihrer Belege und Daten bereitstellen, den Sie in Ihr Zielsystem überführen können, etwa in ein Dokumentenmanagementsystem, Ihr ERP oder zu Ihrer Steuerberatung. Bitte überführen Sie Ihre Belege vor Ablauf der Karenzfrist dorthin.
Während der Vertragslaufzeit werden Belege unveränderbar gespeichert. Jede Änderung wird parallel in einem GoBD-konformen Audit-Log protokolliert.
7. Auftragsverarbeitung und Datenstandort
Für den Betrieb von Invoice Dock setzen wir folgende Auftragsverarbeiter ein:
| Dienstleister | Zweck | Sitz / Datenstandort |
|---|---|---|
| Supabase Inc. | Datenbank, Authentifizierung, Datei-Storage, serverseitige Funktionen | Sitz USA, Datenhaltung in der EU (AWS Frankfurt, eu-central-1) |
| Anthropic PBC | KI-gestützte Extraktion von Rechnungsdaten (Claude API) | USA, Absicherung durch EU-Standardvertragsklauseln (SCCs). Keine Speicherung der übermittelten Inhalte (siehe Ziffer 8) |
| Vercel Inc. | Hosting der Webanwendung und der Website, cookielose Reichweitenmessung (Vercel Web Analytics) | USA, Absicherung durch EU-Standardvertragsklauseln (SCCs) |
| Stripe, Inc. | Zahlungsabwicklung und Rechnungsstellung für Ihr Invoice-Dock-Abonnement (Checkout, Kundenportal) | USA, Absicherung durch EU-Standardvertragsklauseln (SCCs) |
| Plus Five Five, Inc. (Resend) | Versand von System- und Benachrichtigungs-E-Mails (z.B. Erinnerungen an überfällige Freigaben, Einladungen, Support-Benachrichtigungen) | USA, Angemessenheitsbeschluss auf Basis des EU-US Data Privacy Framework, ergänzend EU-Standardvertragsklauseln |
Mit allen Auftragsverarbeitern bestehen oder werden Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO abgeschlossen.
7.1 Optionale Integrationen (nur nach Aktivierung durch den Nutzer)
Invoice Dock kann auf Wunsch Benachrichtigungen an Systeme senden, die der Nutzer selbst betreibt oder beauftragt hat. Diese Integrationen sind standardmäßig deaktiviert. Eine Übermittlung findet ausschließlich statt, wenn ein berechtigter Nutzer die Integration in den Einstellungen aktiviert und eine Ziel-Adresse (Webhook-URL) hinterlegt. Die Aktivierung stellt eine Weisung des Nutzers dar; der Nutzer bleibt für die Rechtmäßigkeit dieser Übermittlung innerhalb seiner eigenen Organisation verantwortlich.
| Empfänger | Zweck | Sitz / Rechtsgrundlage |
|---|---|---|
| Slack Technologies LLC (Salesforce, Inc.) | Benachrichtigung in einen vom Nutzer gewählten Slack-Kanal | USA, Angemessenheitsbeschluss auf Basis des EU-US Data Privacy Framework, ergänzend EU-Standardvertragsklauseln |
| Microsoft Corporation (Microsoft Teams) | Benachrichtigung in einen vom Nutzer gewählten Teams-Kanal | USA, Angemessenheitsbeschluss auf Basis des EU-US Data Privacy Framework; Verarbeitung im Rahmen der EU Data Boundary |
| Vom Nutzer bestimmte Webhook-Ziele (z. B. Zapier, Make, eigene Systeme) | Weitergabe von Ereignisdaten an vom Nutzer betriebene Automatisierungen | Abhängig vom jeweiligen Anbieter, Auswahl und Absicherung obliegen dem Nutzer |
Übermittelte Daten: Übermittelt werden ausschließlich Metadaten zum jeweiligen Ereignis, nämlich Lieferantenname, Rechnungsnummer, Betrag, Währung, Fälligkeitsdatum, Bezeichnung der Freigabestufe, Name der zuständigen bzw. entscheidenden Person sowie ein Link in die Anwendung. Nicht übermittelt werden Belegdateien, Rechnungspositionen, Bankverbindungen oder Dokumentinhalte.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Information der zuständigen Personen über offene Vorgänge). Die Integration kann jederzeit in den Einstellungen getrennt werden; danach erfolgt keine weitere Übermittlung.
8. Drittlandtransfer (USA)
Bei der KI-gestützten Extraktion von Belegdaten werden Dokumentinhalte, einschließlich darin enthaltener personenbezogener Daten Dritter (z.B. Lieferantennamen, Bankverbindungen, Empfängerangaben), an Anthropic PBC in den USA übermittelt.
Darüber hinaus werden im Rahmen der Vertragsabwicklung Ihre Rechnungs- und Kontaktdaten (Name, E-Mail-Adresse) an Stripe, Inc. in den USA übermittelt, sowie technische Zugriffsdaten im Rahmen des Hostings an Vercel Inc. in den USA. Dokumentinhalte Ihrer Belege sind hiervon nicht betroffen.
Für den Versand von System- und Benachrichtigungs-E-Mails setzen wir Plus Five Five, Inc. (Resend) in den USA ein. Übermittelt werden dabei die E-Mail-Adresse des Empfängers und der Inhalt der Nachricht. Bei Erinnerungen an überfällige Freigaben können darin einzelne Belegangaben wie Lieferantenname und Betrag enthalten sein. Die Belegdateien selbst werden nicht übermittelt. Resend ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten EU-Standardvertragsklauseln.
Bei Einwilligung in Marketing-Cookies werden zudem technische Nutzungsdaten (u.a. IP-Adresse, Browser-Informationen, besuchte Seiten) über den LinkedIn Insight Tag an LinkedIn Ireland Unlimited Company bzw. LinkedIn Corporation in den USA übermittelt. LinkedIn ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten EU-Standardvertragsklauseln.
Rechtsgrundlage: Für alle genannten Übermittlungen gelten EU-Standardvertragsklauseln (SCCs gemäß Beschluss 2021/914). Eine Verarbeitung Ihrer Belegdaten in den USA findet ausschließlich zur automatisierten Datenextraktion durch Anthropic statt. Die archivierten Originalbelege und alle strukturierten Daten verbleiben in der EU (AWS Frankfurt).
Konkret bedeutet das, dass Ihr Originalbeleg zu keinem Zeitpunkt die EU zur Speicherung verlässt. Nur für die einmalige, automatisierte Texterkennung wird der Dokumentinhalt an Anthropic übermittelt. Die Verarbeitung dauert wenige Sekunden, danach wird ausschließlich das strukturierte Ergebnis (etwa Lieferant, Betrag, Datum) in unsere Datenbank in der EU zurückgeschrieben.
Keine Speicherung und kein Training: Anthropic nutzt die im Rahmen der kommerziellen API-Nutzung übermittelten Daten nicht zum Training seiner KI-Modelle. Bei den von uns eingesetzten Modellen werden die übermittelten Inhalte und die Antworten der KI zudem nicht gespeichert; sie bestehen nur für die Dauer der Verarbeitung. Es entsteht dadurch keine Kopie Ihrer Belege in den USA.
Ausnahmen: Anthropic kann Inhalte abweichend hiervon aufbewahren, wenn eine gesetzliche Verpflichtung dies verlangt oder wenn automatisierte Sicherheitssysteme einen Inhalt als auffällig markieren. Die Aufbewahrung beträgt in diesem Fall bis zu zwei Jahre. Wir haben auf diese Fälle keinen Einfluss und weisen daher ausdrücklich darauf hin.
Zusätzliche Übermittlungen bei aktivierten Integrationen: Aktiviert ein Nutzer die Anbindung an Slack oder Microsoft Teams (siehe Ziffer 7.1), werden die dort genannten Ereignis-Metadaten an den jeweiligen Anbieter in den USA übermittelt. Beide Anbieter sind unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten EU-Standardvertragsklauseln. Diese Übermittlung findet nur statt, solange die Integration aktiv ist, und unterbleibt vollständig, wenn sie nicht eingerichtet oder wieder getrennt wird. Belegdateien und Dokumentinhalte sind hiervon zu keinem Zeitpunkt betroffen.
9. Ihre Rechte als betroffene Person
Sie haben jederzeit folgende Rechte:
- Auskunft (Art. 15 DSGVO), über Ihre gespeicherten Daten
- Berichtigung (Art. 16 DSGVO), unrichtiger Daten
- Löschung (Art. 17 DSGVO), Ihres Kontos und aller Daten, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO), Export Ihrer Daten als ZIP
- Widerspruch (Art. 21 DSGVO), gegen die Verarbeitung
Diese Rechte können Sie per E-Mail an kontakt@peakflowsolutions.de geltend machen. Wir antworten auf Ihre Anfrage innerhalb der gesetzlichen Frist von einem Monat (Art. 12 Abs. 3 DSGVO).
10. Cookies und Local Storage
Invoice Dock verwendet technisch notwendige Cookies und Local-Storage-Einträge zur Sitzungsverwaltung (Authentifizierung, gespeicherte Filter-Einstellungen). Hierfür ist gemäß § 25 Abs. 2 Nr. 2 TDDDG (vormals TTDSG) keine Einwilligung erforderlich.
Mit Ihrer Einwilligung über den Cookie-Banner setzen wir zusätzlich den LinkedIn Insight Tag (LinkedIn Ireland Unlimited Company bzw. LinkedIn Corporation, USA) zur Reichweitenmessung und Erfolgskontrolle unserer LinkedIn-Werbeanzeigen ein. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Ohne Ihre Einwilligung wird der Insight Tag nicht geladen. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie den entsprechenden Local-Storage-Eintrag über Ihre Browser-Einstellungen löschen. Weitere Informationen bietet LinkedIn in der LinkedIn-Datenschutzrichtlinie.
Zur Reichweitenmessung unserer Website setzen wir außerdem Vercel Web Analytics ein (Vercel Inc., USA). Das Verfahren arbeitet cookielos und legt keine Informationen auf Ihrem Endgerät ab oder liest solche aus, weshalb hierfür nach § 25 TDDDG keine Einwilligung erforderlich ist. Erfasst werden ausschließlich aggregierte Aufrufzahlen sowie aufgerufene Seite, Referrer, Gerätetyp, Browser, Betriebssystem und Land. Vercel bildet daraus einen täglich wechselnden Hashwert, um wiederkehrende Aufrufe zu erkennen; dieser Wert lässt nach Ablauf des Tages keinen Rückschluss mehr auf Sie zu. IP-Adressen werden nicht gespeichert, es entstehen keine seitenübergreifenden Profile. Rechtsgrundlage ist unser berechtigtes Interesse an einer bedarfsgerechten Gestaltung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO). Der Drittlandtransfer in die USA ist über EU-Standardvertragsklauseln abgesichert (siehe Ziffer 8). Sie können der Erfassung widersprechen, indem Sie in Ihrem Browser einen Tracking-Blocker aktivieren.
11. Technische und organisatorische Maßnahmen (TOMs)
- Verschlüsselte Datenübertragung (TLS 1.2+/HTTPS)
- Verschlüsselte Speicherung auf Datenträgerebene beim Hosting-Anbieter
- Zugangsdaten für Postfächer und angebundene Systeme sind für angemeldete Anwendungsnutzer nicht lesbar; das Leserecht auf diese Datenbankspalten liegt ausschließlich bei serverseitigen Diensten
- Schlüssel unserer öffentlichen API werden ausschließlich als Hash gespeichert
- Row-Level Security (RLS), mandantengetrennte Datenbankzugriffe
- Service-Role-Trennung, Trennung von Endnutzer- und administrativen Datenbankrollen
- Audit-Log für alle Belegänderungen (GoBD-konform, append-only)
- Regelmäßige Sicherheitsupdates aller eingesetzten Komponenten
- Backups durch den Cloud-Anbieter (Supabase) inkl. Point-in-Time-Recovery
12. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig für den Sitz in Münster (NRW) ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit NRW
Postfach 20 04 44
40102 Düsseldorf
Telefon: +49 211 38424-0
E-Mail: poststelle@ldi.nrw.de
Stand: 27. August 2026