EU-Hosting Frankfurt · GoBD-konform erfasst · EN 16931 validiert · AVV nach Art. 28 DSGVO
Invoice Dock Invoice Dock

Datenschutzerklärung

1. Verantwortlicher

Peakflow Solutions
Inhaber: Daniel Trefzger
c/o Adressgeber #2098
An der Alten Ziegelei 38
48157 Münster
E-Mail: kontakt@peakflowsolutions.de
Telefonisch auf Anfrage erreichbar.

2. Datenschutzbeauftragter

Wir haben keinen Datenschutzbeauftragten benannt, da die gesetzlichen Voraussetzungen (regelmäßige Beschäftigung von mindestens 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten gemäß § 38 BDSG bzw. Kerntätigkeit der umfangreichen Verarbeitung gemäß Art. 37 DSGVO) derzeit nicht erfüllt sind. Datenschutzanfragen können Sie an die unter Ziffer 1 genannten Kontaktdaten richten.

3. Erhebung und Speicherung personenbezogener Daten

Bei der Nutzung von Invoice Dock werden folgende personenbezogene Daten verarbeitet:

4. Zweck der Datenverarbeitung

Ihre Daten werden ausschließlich zur Bereitstellung des Rechnungsmanagement-Dienstes verarbeitet:

5. Rechtsgrundlage

Die Verarbeitung Ihrer Belege erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung und Sicherheit des Dienstes). Wir verarbeiten diese Daten als Auftragsverarbeiter für Sie; die Aufbewahrungspflicht nach § 147 AO trifft Sie als Verantwortlichen und begründet für uns keine eigene Speicherpflicht.

Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) greift für uns allein hinsichtlich unserer eigenen Geschäftsunterlagen, insbesondere der Rechnungen über die Nutzung der Plattform.

6. Speicherdauer

Ihre Kontodaten werden gespeichert, solange Ihr Benutzerkonto besteht. Bei Löschung Ihres Kontos wird der Zugriff unverzüglich gesperrt. Sind Sie das einzige Mitglied Ihrer Organisation, wird die gesamte Organisation mit sämtlichen Rechnungen, Zahlungen, Integrations- und E-Mail-Verbindungsdaten gelöscht; für die Belege gilt dabei die unten beschriebene Karenzfrist. Gehören Sie einer Organisation mit weiteren Mitgliedern an, verlassen Sie beim Löschen Ihres Kontos lediglich die Organisation. Die gemeinsam genutzten Rechnungsdaten bleiben für die übrigen Mitglieder unverändert erhalten.

Speicherdauer der Belege: Ihre Belege werden gespeichert, solange der Vertrag über die Nutzung der Plattform besteht. Nach Vertragsende oder Löschung Ihres Kontos werden sie nach einer Karenzfrist von 30 Tagen, die allein dem Export dient, vollständig und unwiderruflich gelöscht.

Invoice Dock ist kein Aufbewahrungsort im Sinne des § 147 AO. Die handels- und steuerrechtliche Aufbewahrungspflicht trifft Sie als Verantwortlichen. Wir unterstützen Sie dabei, indem wir zu jedem Beleg das Ende der gesetzlichen Frist berechnen und anzeigen und Ihnen jederzeit einen vollständigen Export Ihrer Belege und Daten bereitstellen, den Sie in Ihr Zielsystem überführen können, etwa in ein Dokumentenmanagementsystem, Ihr ERP oder zu Ihrer Steuerberatung. Bitte überführen Sie Ihre Belege vor Ablauf der Karenzfrist dorthin.

Während der Vertragslaufzeit werden Belege unveränderbar gespeichert. Jede Änderung wird parallel in einem GoBD-konformen Audit-Log protokolliert.

7. Auftragsverarbeitung und Datenstandort

Für den Betrieb von Invoice Dock setzen wir folgende Auftragsverarbeiter ein:

Dienstleister Zweck Sitz / Datenstandort
Supabase Inc. Datenbank, Authentifizierung, Datei-Storage, serverseitige Funktionen Sitz USA, Datenhaltung in der EU (AWS Frankfurt, eu-central-1)
Anthropic PBC KI-gestützte Extraktion von Rechnungsdaten (Claude API) USA, Absicherung durch EU-Standardvertragsklauseln (SCCs). Keine Speicherung der übermittelten Inhalte (siehe Ziffer 8)
Vercel Inc. Hosting der Webanwendung und der Website, cookielose Reichweitenmessung (Vercel Web Analytics) USA, Absicherung durch EU-Standardvertragsklauseln (SCCs)
Stripe, Inc. Zahlungsabwicklung und Rechnungsstellung für Ihr Invoice-Dock-Abonnement (Checkout, Kundenportal) USA, Absicherung durch EU-Standardvertragsklauseln (SCCs)
Plus Five Five, Inc. (Resend) Versand von System- und Benachrichtigungs-E-Mails (z.B. Erinnerungen an überfällige Freigaben, Einladungen, Support-Benachrichtigungen) USA, Angemessenheitsbeschluss auf Basis des EU-US Data Privacy Framework, ergänzend EU-Standardvertragsklauseln

Mit allen Auftragsverarbeitern bestehen oder werden Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO abgeschlossen.

7.1 Optionale Integrationen (nur nach Aktivierung durch den Nutzer)

Invoice Dock kann auf Wunsch Benachrichtigungen an Systeme senden, die der Nutzer selbst betreibt oder beauftragt hat. Diese Integrationen sind standardmäßig deaktiviert. Eine Übermittlung findet ausschließlich statt, wenn ein berechtigter Nutzer die Integration in den Einstellungen aktiviert und eine Ziel-Adresse (Webhook-URL) hinterlegt. Die Aktivierung stellt eine Weisung des Nutzers dar; der Nutzer bleibt für die Rechtmäßigkeit dieser Übermittlung innerhalb seiner eigenen Organisation verantwortlich.

Empfänger Zweck Sitz / Rechtsgrundlage
Slack Technologies LLC (Salesforce, Inc.) Benachrichtigung in einen vom Nutzer gewählten Slack-Kanal USA, Angemessenheitsbeschluss auf Basis des EU-US Data Privacy Framework, ergänzend EU-Standardvertragsklauseln
Microsoft Corporation (Microsoft Teams) Benachrichtigung in einen vom Nutzer gewählten Teams-Kanal USA, Angemessenheitsbeschluss auf Basis des EU-US Data Privacy Framework; Verarbeitung im Rahmen der EU Data Boundary
Vom Nutzer bestimmte Webhook-Ziele (z. B. Zapier, Make, eigene Systeme) Weitergabe von Ereignisdaten an vom Nutzer betriebene Automatisierungen Abhängig vom jeweiligen Anbieter, Auswahl und Absicherung obliegen dem Nutzer

Übermittelte Daten: Übermittelt werden ausschließlich Metadaten zum jeweiligen Ereignis, nämlich Lieferantenname, Rechnungsnummer, Betrag, Währung, Fälligkeitsdatum, Bezeichnung der Freigabestufe, Name der zuständigen bzw. entscheidenden Person sowie ein Link in die Anwendung. Nicht übermittelt werden Belegdateien, Rechnungspositionen, Bankverbindungen oder Dokumentinhalte.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Information der zuständigen Personen über offene Vorgänge). Die Integration kann jederzeit in den Einstellungen getrennt werden; danach erfolgt keine weitere Übermittlung.

8. Drittlandtransfer (USA)

Bei der KI-gestützten Extraktion von Belegdaten werden Dokumentinhalte, einschließlich darin enthaltener personenbezogener Daten Dritter (z.B. Lieferantennamen, Bankverbindungen, Empfängerangaben), an Anthropic PBC in den USA übermittelt.

Darüber hinaus werden im Rahmen der Vertragsabwicklung Ihre Rechnungs- und Kontaktdaten (Name, E-Mail-Adresse) an Stripe, Inc. in den USA übermittelt, sowie technische Zugriffsdaten im Rahmen des Hostings an Vercel Inc. in den USA. Dokumentinhalte Ihrer Belege sind hiervon nicht betroffen.

Für den Versand von System- und Benachrichtigungs-E-Mails setzen wir Plus Five Five, Inc. (Resend) in den USA ein. Übermittelt werden dabei die E-Mail-Adresse des Empfängers und der Inhalt der Nachricht. Bei Erinnerungen an überfällige Freigaben können darin einzelne Belegangaben wie Lieferantenname und Betrag enthalten sein. Die Belegdateien selbst werden nicht übermittelt. Resend ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten EU-Standardvertragsklauseln.

Bei Einwilligung in Marketing-Cookies werden zudem technische Nutzungsdaten (u.a. IP-Adresse, Browser-Informationen, besuchte Seiten) über den LinkedIn Insight Tag an LinkedIn Ireland Unlimited Company bzw. LinkedIn Corporation in den USA übermittelt. LinkedIn ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten EU-Standardvertragsklauseln.

Rechtsgrundlage: Für alle genannten Übermittlungen gelten EU-Standardvertragsklauseln (SCCs gemäß Beschluss 2021/914). Eine Verarbeitung Ihrer Belegdaten in den USA findet ausschließlich zur automatisierten Datenextraktion durch Anthropic statt. Die archivierten Originalbelege und alle strukturierten Daten verbleiben in der EU (AWS Frankfurt).

Konkret bedeutet das, dass Ihr Originalbeleg zu keinem Zeitpunkt die EU zur Speicherung verlässt. Nur für die einmalige, automatisierte Texterkennung wird der Dokumentinhalt an Anthropic übermittelt. Die Verarbeitung dauert wenige Sekunden, danach wird ausschließlich das strukturierte Ergebnis (etwa Lieferant, Betrag, Datum) in unsere Datenbank in der EU zurückgeschrieben.

Keine Speicherung und kein Training: Anthropic nutzt die im Rahmen der kommerziellen API-Nutzung übermittelten Daten nicht zum Training seiner KI-Modelle. Bei den von uns eingesetzten Modellen werden die übermittelten Inhalte und die Antworten der KI zudem nicht gespeichert; sie bestehen nur für die Dauer der Verarbeitung. Es entsteht dadurch keine Kopie Ihrer Belege in den USA.

Ausnahmen: Anthropic kann Inhalte abweichend hiervon aufbewahren, wenn eine gesetzliche Verpflichtung dies verlangt oder wenn automatisierte Sicherheitssysteme einen Inhalt als auffällig markieren. Die Aufbewahrung beträgt in diesem Fall bis zu zwei Jahre. Wir haben auf diese Fälle keinen Einfluss und weisen daher ausdrücklich darauf hin.

Zusätzliche Übermittlungen bei aktivierten Integrationen: Aktiviert ein Nutzer die Anbindung an Slack oder Microsoft Teams (siehe Ziffer 7.1), werden die dort genannten Ereignis-Metadaten an den jeweiligen Anbieter in den USA übermittelt. Beide Anbieter sind unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten EU-Standardvertragsklauseln. Diese Übermittlung findet nur statt, solange die Integration aktiv ist, und unterbleibt vollständig, wenn sie nicht eingerichtet oder wieder getrennt wird. Belegdateien und Dokumentinhalte sind hiervon zu keinem Zeitpunkt betroffen.

9. Ihre Rechte als betroffene Person

Sie haben jederzeit folgende Rechte:

Diese Rechte können Sie per E-Mail an kontakt@peakflowsolutions.de geltend machen. Wir antworten auf Ihre Anfrage innerhalb der gesetzlichen Frist von einem Monat (Art. 12 Abs. 3 DSGVO).

10. Cookies und Local Storage

Invoice Dock verwendet technisch notwendige Cookies und Local-Storage-Einträge zur Sitzungsverwaltung (Authentifizierung, gespeicherte Filter-Einstellungen). Hierfür ist gemäß § 25 Abs. 2 Nr. 2 TDDDG (vormals TTDSG) keine Einwilligung erforderlich.

Mit Ihrer Einwilligung über den Cookie-Banner setzen wir zusätzlich den LinkedIn Insight Tag (LinkedIn Ireland Unlimited Company bzw. LinkedIn Corporation, USA) zur Reichweitenmessung und Erfolgskontrolle unserer LinkedIn-Werbeanzeigen ein. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Ohne Ihre Einwilligung wird der Insight Tag nicht geladen. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie den entsprechenden Local-Storage-Eintrag über Ihre Browser-Einstellungen löschen. Weitere Informationen bietet LinkedIn in der LinkedIn-Datenschutzrichtlinie.

Zur Reichweitenmessung unserer Website setzen wir außerdem Vercel Web Analytics ein (Vercel Inc., USA). Das Verfahren arbeitet cookielos und legt keine Informationen auf Ihrem Endgerät ab oder liest solche aus, weshalb hierfür nach § 25 TDDDG keine Einwilligung erforderlich ist. Erfasst werden ausschließlich aggregierte Aufrufzahlen sowie aufgerufene Seite, Referrer, Gerätetyp, Browser, Betriebssystem und Land. Vercel bildet daraus einen täglich wechselnden Hashwert, um wiederkehrende Aufrufe zu erkennen; dieser Wert lässt nach Ablauf des Tages keinen Rückschluss mehr auf Sie zu. IP-Adressen werden nicht gespeichert, es entstehen keine seitenübergreifenden Profile. Rechtsgrundlage ist unser berechtigtes Interesse an einer bedarfsgerechten Gestaltung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO). Der Drittlandtransfer in die USA ist über EU-Standardvertragsklauseln abgesichert (siehe Ziffer 8). Sie können der Erfassung widersprechen, indem Sie in Ihrem Browser einen Tracking-Blocker aktivieren.

11. Technische und organisatorische Maßnahmen (TOMs)

12. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig für den Sitz in Münster (NRW) ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit NRW
Postfach 20 04 44
40102 Düsseldorf
Telefon: +49 211 38424-0
E-Mail: poststelle@ldi.nrw.de

Stand: 27. August 2026