Datenschutzerklärung von Belegify
Stand: 30. August 2026
Mit dieser Datenschutzerklärung informieren wir Sie gemäß Art. 13, 14 DSGVO über die Verarbeitung personenbezogener Daten im Rahmen der Nutzung der Software-as-a-Service-Anwendung „Belegify" (Web-PWA unter https://belegify.app, Telegram-Bot @Belegify_Bot, E-Mail-Inbox-Service).
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Comms Connect GmbH Tal 30, 80331 München, Deutschland E-Mail: hi@belegify.app Telefon: +49 89 4522 1556 Geschäftsführer: Rainer Roloff Handelsregister: Amtsgericht München, HRB 295951 USt-IdNr.: DE451966748 Webseite: https://belegify.app
Verantwortlicher i.S.d. § 18 Abs. 2 MStV: Rainer Roloff (Anschrift wie oben).
Für datenschutzrechtliche Anfragen erreichen Sie uns unter privacy@belegify.app.
Ein gesetzlicher Datenschutzbeauftragter ist derzeit nicht bestellt; die Voraussetzungen des Art. 37 DSGVO bzw. § 38 BDSG liegen aktuell nicht vor.
2. Allgemeines zur Datenverarbeitung
2.1 Begriffe
Die in dieser Datenschutzerklärung verwendeten Begriffe (z.B. „personenbezogene Daten", „Verarbeitung", „Verantwortlicher", „Auftragsverarbeiter") richten sich nach den Definitionen des Art. 4 DSGVO.
2.2 Grundsatz
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung des Dienstes, zur Erfüllung gesetzlicher Pflichten oder auf Grundlage einer von uns geltend gemachten berechtigten Interessenabwägung bzw. einer von Ihnen erteilten Einwilligung erforderlich ist.
3. Zwecke und Rechtsgrundlagen der Verarbeitung
3.1 Bereitstellung der Anwendung und Vertragsabwicklung
Zweck: Registrierung, Authentifizierung, Bereitstellung der App-Funktionen, Beleg-Upload, KI-/OCR-Extraktion, PDF-Erzeugung, Versand an konfigurierte DATEV-Belegmail-Adressen, unveränderliche Speicherung mit Hash- und Audit-Trail-Nachweis, Support, Abrechnung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen).
3.2 Erfüllung gesetzlicher Aufbewahrungs- und Mitwirkungspflichten
Zweck: Aufbewahrung von Belegen und Buchungsunterlagen sowie Auskunft gegenüber Finanzbehörden gemäß § 147 AO, § 257 HGB, GoBD.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 147 AO, § 257 HGB.
3.3 IT-Sicherheit, Missbrauchsabwehr, Stabilität des Dienstes
Zweck: Erkennung, Eindämmung und Aufklärung von Angriffen, Spam, Bot-Verhalten; Sicherstellung der Stabilität durch Logging und Monitoring.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse an der Sicherheit unserer Systeme und Daten unserer Nutzer:innen.
3.4 Zahlungsabwicklung
Zweck: Abwicklung kostenpflichtiger Bestellungen über Stripe, Forderungsverwaltung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und – soweit erforderlich – Art. 6 Abs. 1 lit. c DSGVO.
3.5 Kommunikation und Support
Zweck: Bearbeitung von Support-Anfragen per E-Mail oder über Telegram.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, Art. 6 Abs. 1 lit. f DSGVO bei sonstigen Anfragen.
3.6 Werbliche Information an Bestandskunden
Soweit zulässig und erforderlich, informieren wir Bestandskunden per E-Mail über ähnliche eigene Dienstleistungen.
Rechtsgrundlage: § 7 Abs. 3 UWG i.V.m. Art. 6 Abs. 1 lit. f DSGVO. Sie können dem Erhalt jederzeit unentgeltlich widersprechen.
3.7 Partnerprogramm: Anmeldung, Nachweis der Einwilligung und Vermittlungs-Zuordnung
Anmeldung und Bestätigungsverfahren. Wer sich unter belegify.app/partner für das Belegify-Partnerprogramm anmeldet, gibt Name, E-Mail-Adresse und optional den Firmen- oder Kanzleinamen an. Wir schicken an diese Adresse zunächst nur eine Bestätigungsanfrage ohne werblichen Inhalt (Double-Opt-in). Erst wenn die Anmeldung über die Schaltfläche in dieser Nachricht bestätigt wird, entsteht ein Partnerkonto. Ohne Bestätigung wird die Anmeldung nicht wirksam, und es werden keine weiteren Nachrichten versandt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Anbahnung und Durchführung der Partnerschaft.
Nachweis der Einwilligung. Um die Erteilung einer Einwilligung nachweisen zu können (Art. 7 Abs. 1 DSGVO), protokollieren wir zu jedem Schritt: Zeitpunkt, IP-Adresse, Browserkennung, die aufgerufene Seite, die Herkunft der Anmeldung sowie die genaue, versionierte Fassung des Textes, dem zugestimmt wurde. Diese Protokolle sind nachträglich nicht veränderbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i.V.m. Art. 7 Abs. 1 DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO (Nachweis- und Verteidigungsinteresse gegenüber Ansprüchen aus § 7 UWG).
Werbliche E-Mails an Partner. Neuigkeiten zum Produkt, Vermarktungsmaterialien, Praxistipps und Einladungen zu Webinaren versenden wir ausschließlich an Partner, die dem gesondert und freiwillig zugestimmt haben. Diese Einwilligung ist keine Voraussetzung für die Teilnahme am Partnerprogramm.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 7 Abs. 2 Nr. 2 UWG.
Widerruf. Die Einwilligung in werbliche E-Mails kann jederzeit mit Wirkung für die Zukunft widerrufen werden, über den Abmeldelink in jeder solchen E-Mail, über belegify.app/partner/abmelden oder formlos an hi@belegify.app. Der Widerruf beendet nicht die Teilnahme am Partnerprogramm: Nachrichten, die zur Durchführung gehören (Zugang zum Cockpit, Provisionsabrechnungen, Änderungen der Bedingungen), erhalten Sie weiterhin, solange die Teilnahme besteht. Nach einem Widerruf speichern wir die betroffene Adresse in einer Sperrliste, damit sie nicht versehentlich erneut angeschrieben wird.
Zwei Teilnahmewege. Das Partnerprogramm kennt zwei getrennte Wege. Vertriebspartner erhalten eine umsatzabhängige Vergütung. Steuerkanzleien nehmen ausdrücklich unvergütet teil; an sie fließt keine Provision, der Preisnachlass kommt unmittelbar ihren Mandanten zugute. Welchem Weg eine Anmeldung zugeordnet ist, wird zusammen mit der jeweils gültigen Fassung der Teilnahmebedingungen protokolliert.
Zuordnung vermittelter Kunden. Wird Belegify über einen persönlichen Empfehlungslink aufgerufen, speichern wir den Partnercode für 90 Tage in einem Cookie (bf_ref), um einen späteren Vertragsabschluss der empfehlenden Person oder Kanzlei zuordnen zu können — bei Vertriebspartnern zur Berechnung der Vergütung, bei Kanzleien ausschließlich zur Gewährung des Mandantennachlasses und zur Zuordnung der Belegzulieferung. Näheres unter Ziffer 8.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO gegenüber dem Partner (Abrechnung der vereinbarten Vergütung), Art. 6 Abs. 1 lit. f DSGVO gegenüber der aufrufenden Person (Interesse an korrekter Vermittlungszuordnung).
Cockpit-Zugang. Der Zugang zum Partner-Cockpit erfolgt über einen kurzlebigen Einmal-Link per E-Mail, der unmittelbar gegen eine verschlüsselt gespeicherte Sitzung getauscht wird. Zugangsmerkmale werden ausschließlich als kryptografischer Prüfwert gespeichert, nie im Klartext.
3.8 Bewirtungsteilnehmer und sonstige Drittdaten im Beleg
Erfassen Sie einen Beleg als Bewirtung, tragen Sie regelmäßig auch Namen (ggf. Funktion oder Firma) der teilnehmenden Personen ein, um die Voraussetzungen des § 4 Abs. 5 S. 1 Nr. 2 EStG zu erfüllen (vgl. Ziffer 4, Belegmetadaten). Entsprechendes gilt, soweit Sie sonst personenbezogene Daten Dritter – etwa Ansprechpartner eines Geschäftspartners – auf einem erfassten Beleg hinterlegen.
Für diese Verarbeitung sind Sie als Kunde Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO, nicht Comms Connect: Sie entscheiden, wessen Namen Sie zu welchem Zweck erfassen, und verfolgen damit eigene steuerliche Aufzeichnungspflichten (Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 4 Abs. 5 S. 1 Nr. 2 EStG). Comms Connect verarbeitet diese Daten insoweit ausschließlich als Auftragsverarbeiter auf Ihre Weisung, auf Grundlage des Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO (abrufbar unter https://belegify.app/avv).
Die Pflicht, die betroffenen Bewirtungsteilnehmer nach Art. 14 DSGVO über diese Verarbeitung zu informieren, trifft als Verantwortlichen Sie, nicht Comms Connect. Im Einzelfall kann die Informationspflicht nach Art. 14 Abs. 5 DSGVO entfallen, etwa wenn die Erteilung der Information sich als unmöglich erweist oder einen unverhältnismäßigen Aufwand erfordern würde; ob diese Ausnahme in Ihrem Fall greift, prüfen Sie bitte eigenständig – Comms Connect sichert das Vorliegen der Ausnahme nicht zu.
3.9 Reichweitenmessung der Marketing-Seiten (aggregiert, ohne Personenbezug)
Auf den öffentlichen Marketing-Seiten von belegify.app (z. B. Startseite, Produkt- und Themenseiten) erfassen wir rein serverseitig eine aggregierte Reichweitenmessung, um Zugriffszahlen und den Erfolg einzelner Marketingkanäle nachvollziehen zu können.
Gespeichert werden je Seitenaufruf ausschließlich: Zeitpunkt, der aufgerufene Pfad (aus einer festen, vordefinierten Liste bekannter Marketing-Seiten), eine grobe technische Einstufung „Mensch" / „Bot" / „unbekannt" sowie – sofern vorhanden – der Host (nicht der vollständige Pfad) einer verweisenden externen Seite und die Kampagnenkennzeichen (utm_source, utm_medium, utm_campaign) eines Marketingkanals.
Nicht gespeichert werden IP-Adresse, User-Agent im Klartext, Cookie-Werte, Sitzungs- oder Gerätekennungen, E-Mail-Adressen oder sonstige personenbezogene Kennungen. Der im Rahmen jeder Seitenanfrage technisch übermittelte User-Agent sowie weitere technische Anfrage-Header (etwa zu Inhaltstyp, Sprachpräferenz und Navigationskontext) werden lediglich kurzzeitig im Arbeitsspeicher ausgewertet, um zwischen menschlichen Aufrufen und automatisierten Zugriffen (z. B. Suchmaschinen-Crawlern) zu unterscheiden; gespeichert wird ausschließlich das Ergebnis dieser Einstufung, nicht die Header selbst. Es wird kein Cookie gesetzt oder ausgelesen, und es erfolgt kein Zugriff auf im Endgerät gespeicherte Informationen. Es findet keine Wiedererkennung derselben Person über mehrere Seitenaufrufe hinweg statt und keine Zusammenführung mit anderen Datenbeständen.
Da sich aus diesen Angaben keine natürliche Person identifizieren, wiedererkennen oder verfolgen lässt, handelt es sich nicht um personenbezogene Daten im Sinne des Art. 4 Nr. 1 DSGVO. Eine Einwilligung nach § 25 TDDDG ist hierfür nicht erforderlich, da kein Zugriff auf die Endeinrichtung des Endnutzers erfolgt.
Weiterleitungspunkte innerhalb unseres eigenen Angebots. Führt eine Schaltfläche auf unseren Marketing-Seiten in die Anwendung, kann dieser Weg über einen eigenen Weiterleitungspunkt auf belegify.app laufen (z. B. belegify.app/start). Ein solcher Weiterleitungspunkt gehört zu der oben genannten festen Liste bekannter Pfade. Er erfasst den Aufruf nach demselben Verfahren und mit denselben Feldern wie einen Seitenaufruf — Zeitpunkt, aufgerufener Pfad, grobe technische Einstufung, Host einer verweisenden externen Seite, Kampagnenkennzeichen — und zusätzlich die eigene Seite, von der der Klick ausging. Anschließend wird der Aufruf unmittelbar per vorübergehender Weiterleitung (HTTP-Status 302) an unsere Anwendung unter app.belegify.app übergeben. Ziel der Weiterleitung ist ausschließlich unser eigenes Angebot; eine Weiterleitung an Dritte findet nicht statt, und es werden aus diesem Vorgang keine Daten an Dritte übermittelt.
An dieser Stelle unterscheidet die technische Einstufung zusätzlich zu „Mensch", „Bot" und „unbekannt" den Wert „Prefetch". Damit sind Aufrufe gemeint, die ein Browser von sich aus vorsorglich im Hintergrund auslöst, ohne dass eine Person geklickt hat; sie werden getrennt gezählt, damit sie die Auswertung nicht verfälschen. Auch beim Weiterleitungspunkt gilt unverändert: Es wird kein Cookie gesetzt oder ausgelesen, es erfolgt kein Zugriff auf im Endgerät gespeicherte Informationen, und es findet keine Wiedererkennung derselben Person über mehrere Aufrufe hinweg statt.
Rechtsgrundlage (vorsorglich, für die kurzzeitige technische Verarbeitung der Anfragedaten sowie die aggregierte Auswertung): Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einer datenschutzfreundlichen, personenbezugsfreien Erfolgsmessung unserer Marketing-Maßnahmen.
4. Datenkategorien
Im Rahmen der Bereitstellung von Belegify verarbeiten wir insbesondere folgende Datenkategorien:
| Datenkategorie | Beispiele |
|---|---|
| Stammdaten | Name, Firmenname, Anschrift, USt-IdNr., E-Mail-Adresse, Telefonnummer |
| Authentifizierungsdaten | Magic-Link-Tokens, Passwort-Hashes, Telegram-User-ID, Session-Cookies |
| Belegdaten (Bild/Audio/Text) | hochgeladene Belegfotos, Sprachaufnahmen, weitergeleitete E-Mails inkl. Anhängen |
| Belegmetadaten | Datum, Betrag, Steuersätze, Lieferant, Kategorie, Bewirtungsteilnehmer, MwSt.-Aufteilung |
| Mandantendaten (B2B) | Mandantennamen, Steuerberater-Kontaktdaten, DATEV-Belegmail-Adresse |
| Zahlungsdaten | Stripe-Customer-ID, Rechnungsanschrift, gewählter Tarif (Zahlungsmittel werden ausschließlich von Stripe verarbeitet) |
| Nutzungsdaten | Gerätetyp, Browser, IP-Adresse (gekürzt), Zeitstempel von Aktionen |
| Logdaten | Server-Logs, Edge-Function-Logs, Fehlerprotokolle |
5. Empfänger und Auftragsverarbeiter
5.1 Allgemeines
Wir geben personenbezogene Daten nur an Empfänger weiter, soweit dies zur Vertragserfüllung erforderlich ist, eine gesetzliche Verpflichtung besteht, eine Einwilligung vorliegt oder ein überwiegendes berechtigtes Interesse die Übermittlung trägt. Soweit Auftragsverarbeiter eingesetzt werden, schließen wir mit diesen Verträge gemäß Art. 28 DSGVO.
5.2 Sub-Processor-Übersicht
| Anbieter | Sitz | Zweck | Datenkategorien | Drittland | Garantien / DPA |
|---|---|---|---|---|---|
| Supabase Inc. | USA, EU-Hosting (eu-central-1) | Datenbank, Authentifizierung, Storage, Edge Functions | Stamm-, Authentifizierungs-, Beleg-, Metadaten | Ja (Konzerngesellschaften) | EU-DPF, SCCs; DPA: https://supabase.com/legal/dpa |
| Vercel Inc. | USA, EU-Region | Hosting/Edge-Network der Web-PWA | Nutzungsdaten, IP-Adresse, Session-Cookies | Ja | EU-DPF, SCCs; DPA: https://vercel.com/legal/dpa |
| Anthropic PBC | USA | KI-gestützte Belegextraktion (Claude); Zero Data Retention vertraglich | Belegbilder, Belegtexte, OCR-Auszüge | Ja | SCCs, Zero Data Retention; DPA: https://www.anthropic.com/legal/dpa |
| OpenAI Ireland Ltd. | Irland | Sprach-Transkription (Whisper) und KI-Belegextraktion als Ausweichdienst; Zero Data Retention | Audiodaten, Transkripte, Belegbilder, Belegtexte (OCR-Ausgabe) | Nein (EWR) bzw. mittelbar USA | SCCs, Zero Data Retention; DPA: https://openai.com/policies/data-processing-addendum |
| Mindee SAS | Frankreich | OCR-Extraktion strukturierter Belegdaten | Belegbilder, OCR-Daten | Nein (EWR) | DPA: https://mindee.com/legal/dpa |
| Stripe Payments Europe Ltd. | Irland | Zahlungsabwicklung | Rechnungsanschrift, Zahlungsmittel, Transaktionsdaten | Mittelbar USA | EU-DPF, SCCs; DPA: https://stripe.com/legal/dpa |
| Resend Inc. | USA, EU-Region (eu-west-1) | Transaktionsmail (Magic Links, Belegversand) | E-Mail-Adresse, E-Mail-Inhalte | Ja | EU-DPF, SCCs; DPA: https://resend.com/legal/dpa |
| Cloudflare Inc. | USA, EU-Region | DNS, CDN, E-Mail-Worker (Belegify-Inbox) | IP-Adresse, eingehende E-Mails | Ja | EU-DPF, SCCs; DPA: https://www.cloudflare.com/cloudflare-customer-dpa/ |
| Telegram FZ-LLC | Vereinigte Arabische Emirate | Bot-Messaging (@Belegify_Bot) | Telegram-User-ID, Nachrichten, ggf. Belegdateien | Ja (kein Angemessenheitsbeschluss) | Risiko-basierte Einwilligung, siehe Ziffer 9 |
5.3 Sonstige Empfänger
Personenbezogene Daten werden zudem weitergegeben an:
- vom Kunden konfigurierte Steuerberatungs- bzw. DATEV-Empfänger (Belegify versendet die generierten PDFs an die vom Kunden hinterlegte Belegmail-Adresse);
- Behörden und Gerichte, soweit eine gesetzliche Verpflichtung zur Übermittlung besteht;
- Rechts-, Steuerberatungs- oder Wirtschaftsprüfungskanzleien im Rahmen unserer eigenen gesetzlichen Pflichten und unter Wahrung von Berufsgeheimnissen.
6. Internationale Datenübermittlung
Eine Übermittlung personenbezogener Daten in Drittländer (außerhalb des EWR) erfolgt nur, wenn dies zur Erbringung des Dienstes erforderlich ist. Wir stützen Drittlandsübermittlungen auf folgende Garantien gemäß Art. 44 ff. DSGVO:
- EU-US Data Privacy Framework (EU-DPF) für zertifizierte US-Anbieter (Supabase, Vercel, Stripe, Resend, Cloudflare),
- Standardvertragsklauseln (SCCs) der Europäischen Kommission gemäß Durchführungsbeschluss (EU) 2021/914,
- ergänzende technische Maßnahmen (Verschlüsselung in Transit und at Rest, Zugriffskontrollen, Pseudonymisierung), wo angemessen.
Eine Kopie der jeweiligen Garantien ist über die in der Sub-Processor-Tabelle verlinkten DPAs abrufbar oder kann unter privacy@belegify.app angefordert werden.
7. Speicherdauer
| Datenkategorie | Speicherdauer |
|---|---|
| Aufbewahrungspflichtige Belege (§ 147 AO) | 8 Jahre, beginnend mit Ende des Kalenderjahrs der Erfassung |
| Belegmetadaten und Verarbeitungsergebnisse | 8 Jahre (verknüpft mit dem jeweiligen Beleg) |
| Account- und Profildaten nach Kündigung | Aktive Daten 30 Tage zum Export, danach Löschung; gesetzlich aufbewahrungspflichtige Daten unveränderlich mit Hash- und Audit-Trail-Nachweis für die Restdauer der Aufbewahrungsfrist (Belegify ersetzt keine eigene revisionssichere GoBD-Archivierung des Kunden) |
| Server- und Anwendungs-Logs | 90 Tage |
| Audio-Sprachaufnahmen / Transkripte | Sofortige Löschung nach Erstellung des Transkripts; Transkript wird Bestandteil des Belegs (vgl. § 147 AO) |
| KI-Prompts an Anthropic / OpenAI | Zero Data Retention – Inhalte werden vom KI-Anbieter nicht persistiert; bei Belegify selbst nur zur Erzeugung des Outputs |
| Stripe-Zahlungsdaten | gemäß Aufbewahrungspflichten (i.d.R. 8 Jahre für Rechnungsbelege) |
| Support-Kommunikation | 3 Jahre nach Abschluss des Vorgangs (gesetzliche Verjährungsfristen) |
| Nicht bestätigte Anmeldungen zum Partnerprogramm | Bestätigungslink verfällt nach 48 Stunden; die Anmeldedaten werden spätestens 30 Tage nach der Anfrage auf das für die Nachweisführung Erforderliche reduziert |
| Nachweis erteilter Einwilligungen (Partnerprogramm) | für die Dauer der Einwilligung und anschließend 3 Jahre ab dem letzten Versand (Verjährungsfrist für Ansprüche aus § 7 UWG) |
| Sperrliste nach Widerruf | dauerhaft, ausschließlich um erneute Ansprache zu verhindern; die Adresse wird für keinen anderen Zweck verwendet |
| Sitzungen des Partner-Cockpits | 30 Tage ab Anmeldung, vorzeitig bei Abmeldung |
Erforderliche Aufbewahrungsfristen gehen einer früheren Löschung vor. Nach Ablauf der jeweiligen Frist werden die Daten gelöscht oder anonymisiert.
8. Cookies und ähnliche Technologien
8.1 Eingesetzte Cookies / Storage
Belegify setzt ausschließlich technisch notwendige Cookies bzw. Local-Storage-Einträge ein:
- Session-/Authentifizierungs-Cookies (Supabase Auth) – erforderlich zur Aufrechterhaltung der Login-Sitzung;
- Funktionale Cookies zur Speicherung von Spracheinstellung und UI-Präferenzen;
- Stripe-Cookies im Checkout-Prozess zur Betrugsprävention und Transaktionssicherheit;
- Sitzungs-Cookie des Partner-Cockpits (
bf_partner_session) – erforderlich, um angemeldete Partner wiederzuerkennen; Laufzeit 30 Tage, jederzeit über „Abmelden" beendbar; - Vermittlungs-Cookies (
bf_ref,bf_fref) – speichern für 90 Tage den Code der empfehlenden Person bzw. der Weiterempfehlung, damit ein späterer Vertragsabschluss korrekt zugeordnet und die vereinbarte Vergütung abgerechnet werden kann.
Darüber hinaus setzen wir ein einziges eigenes (First-Party-)Cookie zur Kanalzuordnung ein:
- Herkunfts-Cookie (
bf_attr) – speichert für 90 Tage ausschließlich die Kampagnenkennzeichen der aufgerufenen Adresse (utm_source, utm_medium, utm_campaign), den Host einer verweisenden externen Seite und die zuerst aufgerufene Seite unseres Angebots. Zweck ist allein die Zuordnung einer späteren Registrierung zu dem Kanal, über den sie zustande kam; die Registrierung findet auf der Unterdomain app.belegify.app statt, weshalb die Angabe nicht im Speicher einer einzelnen Seite gehalten werden kann. Das Cookie enthält keine Kennung der Person und keine Gerätekennung, wird nicht an Dritte übermittelt, nicht zur geräteübergreifenden Wiedererkennung und nicht zur Profilbildung verwendet.
Diese Cookies sind gemäß § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei zulässig, da sie für die Erbringung des vom Nutzer ausdrücklich gewünschten Dienstes unbedingt erforderlich sind. Die Vermittlungs-Cookies dienen der Abrechnung eines ausdrücklich in Anspruch genommenen Empfehlungslinks; sie werden nicht zur Profilbildung, für Werbezwecke oder zur geräteübergreifenden Wiedererkennung genutzt.
8.2 Kein Cookie-Tracking
Wir setzen keine Cookies von Drittanbietern, keine Analyse- oder Profiling-Cookies und keine Drittanbieter-Skripte zur Reichweitenmessung ein, die auf das Endgerät zugreifen. Es findet keine geräteübergreifende Wiedererkennung, keine Profilbildung und keine Weitergabe an Werbenetzwerke statt. Die Reichweitenmessung unserer Marketing-Seiten erfolgt rein serverseitig und personenbezugsfrei; sie ist unter Ziffer 3.9 beschrieben und kommt ohne Cookie aus. Das unter Ziffer 8.1 beschriebene Herkunfts-Cookie (bf_attr) ist das einzige Cookie, das der Zuordnung von Marketingkanälen dient; es speichert keine Kennung der Person.
9. Hinweise zur Nutzung des Telegram-Bots
Die Nutzung des Telegram-Bots @Belegify_Bot ist optional. Bei dessen Nutzung werden Inhalte (Belegfotos, Sprachnachrichten, Texte) sowie Telegram-User-ID und Nutzername an die Telegram FZ-LLC mit Sitz in den Vereinigten Arabischen Emiraten übermittelt. Für die VAE besteht kein Angemessenheitsbeschluss der EU-Kommission. Wir empfehlen Nutzer:innen, sensible Belege ausschließlich über die Web-PWA oder die E-Mail-Inbox einzureichen. Mit der Aktivierung des Bots erklären Sie sich mit der Übermittlung gemäß Art. 49 Abs. 1 lit. a DSGVO ausdrücklich einverstanden; Sie können diese Einwilligung jederzeit durch Stoppen des Bots widerrufen, ohne dass die Rechtmäßigkeit bisheriger Verarbeitungen berührt wird.
10. Rechte der betroffenen Personen
Sie haben uns gegenüber folgende Rechte:
- Auskunft (Art. 15 DSGVO) über die zu Ihrer Person gespeicherten Daten;
- Berichtigung (Art. 16 DSGVO) unrichtiger Daten;
- Löschung (Art. 17 DSGVO) – eingeschränkt durch gesetzliche Aufbewahrungspflichten, insbesondere § 147 AO; während der Aufbewahrungsfrist erfolgt eine Sperrung statt Löschung;
- Einschränkung der Verarbeitung (Art. 18 DSGVO);
- Datenübertragbarkeit (Art. 20 DSGVO) in einem strukturierten, gängigen, maschinenlesbaren Format;
- Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen auf Grundlage berechtigter Interessen;
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft.
Bitte richten Sie Anfragen an privacy@belegify.app.
10.1 Konto und Daten löschen
Sie können die Löschung Ihres Belegify-Kontos und der zugehörigen Daten jederzeit selbst anfordern — auf zwei Wegen:
In der App oder im Web-Portal
- Melden Sie sich unter app.belegify.app an.
- Öffnen Sie Profil (Menüpunkt oben rechts bzw. in der Navigation).
- Wählen Sie dort Konto löschen und bestätigen Sie die Sicherheitsabfrage.
Per E-Mail
Senden Sie eine formlose Anfrage an privacy@belegify.app von der E-Mail-Adresse, mit der Ihr Konto registriert ist. Wir bearbeiten die Anfrage innerhalb von 30 Tagen.
Was gelöscht wird
Gelöscht werden Ihr Nutzerkonto, Ihre Profil- und Stammdaten (Name, E-Mail-Adresse, Anschrift, Bankverbindung), Ihre hochgeladenen Belege samt Bilddateien und Dokumenten sowie die daraus erzeugten Auswertungen.
Was aufbewahrt wird
Belege und Buchungsdaten, die steuer- oder handelsrechtlichen Aufbewahrungspflichten unterliegen (insbesondere § 147 AO, § 257 HGB), können wir nicht vorzeitig löschen. Diese Daten werden für die Dauer der gesetzlichen Frist gesperrt statt gelöscht, sind für Sie und für uns nicht mehr im laufenden Betrieb sichtbar und werden nach Ablauf der Frist automatisch entfernt. Näheres zu den einzelnen Fristen finden Sie in Abschnitt 7 (Speicherdauer).
10.2 Beschwerderecht
Sie haben zudem das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) Promenade 18, 91522 Ansbach Telefon: +49 981 180093-0 E-Mail: poststelle@lda.bayern.de Webseite: https://www.lda.bayern.de
11. Automatisierte Entscheidungsfindung / Profiling
Eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO mit Rechtswirkung gegenüber den betroffenen Personen findet nicht statt. KI-/OCR-Analysen dienen ausschließlich der technischen Aufbereitung der vom Kunden bereitgestellten Belege; sämtliche Ergebnisse können vom Kunden vor Weiterverwendung geprüft und korrigiert werden.
12. Datensicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um Ihre Daten vor unberechtigtem Zugriff, Verlust, Manipulation und Zerstörung zu schützen. Hierzu zählen insbesondere:
- Transportverschlüsselung (TLS 1.2 oder höher) für sämtliche Datenübertragungen;
- Verschlüsselung der gespeicherten Daten (AES-256) bei unserem Datenbank- und Storage-Anbieter Supabase;
- Zugriffskontrollen mittels Row-Level-Security (RLS) und Mehr-Faktor-Authentifizierung für administrative Zugänge;
- regelmäßige Backups und Wiederherstellungstests;
- definierte Incident-Response-Prozesse zur Erkennung und Meldung von Datenschutzverletzungen.
13. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen unserer Verarbeitungstätigkeiten oder der Rechtslage anzupassen. Die jeweils aktuelle Fassung ist unter https://belegify.app/datenschutz abrufbar.
Stand: 30. August 2026
Diese Fassung ist als Erstfassung verfasst. Eine anwaltliche Schlussprüfung wird empfohlen.