einfache- rechnungen.de
Rechtliches

Datenschutzerklärung

Stand: 18. Juli 2026

Verantwortlicher

Coreventa, Inhaber Matthis Kroh, Falkenried 78, 20251 Hamburg — kontakt@einfache-rechnungen.de, Telefon +49 151 70167212.

Grundsätze

Diese Website verwendet keine Tracking-Cookies, keine Analyse-Tools und keine Inhalte von Drittservern (Schriften und Skripte werden von unserem eigenen Server in Deutschland geladen). Nach der Anmeldung in der Web-App setzen wir ein einzelnes, technisch notwendiges Session-Cookie (__Host-er_session; bei lokaler HTTP-Entwicklung er_session), das ausschließlich der Anmeldung dient und nach Ablauf oder Abmeldung ungültig wird (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO). Server-Logs (IP-Adresse, Zeitpunkt, aufgerufene Seite) werden zur Betriebssicherheit kurzfristig vorgehalten (Art. 6 Abs. 1 lit. f DSGVO). Alle Systeme laufen auf Servern der Hetzner Online GmbH in Deutschland.

Konto und Anmeldung

Bei der Registrierung verarbeiten wir Ihre E-Mail-Adresse und Ihr Passwort (nur als kryptografischer Hash gespeichert) zur Bereitstellung Ihres Kontos (Art. 6 Abs. 1 lit. b DSGVO). Zur Bestätigung Ihrer E-Mail-Adresse und für das Zurücksetzen des Passworts senden wir Ihnen E-Mails mit einmalig verwendbaren Links; die zugehörigen Nachweise werden nur als Hash und mit kurzer Gültigkeit (24 Stunden bzw. 1 Stunde) gespeichert und danach automatisch gelöscht. Anmeldesitzungen laufen nach spätestens 30 Tagen ab.

Optional können Sie sich mit einem Google-Konto anmelden. Dabei erhalten wir von Google Ihre bestätigte E-Mail-Adresse und eine Konto-Kennung; Anbieter ist Google Ireland Limited (Irland). Bei der Nutzung des Google-Logins kann eine Übermittlung an Google LLC in die USA stattfinden; sie ist über den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework sowie EU-Standardvertragsklauseln abgesichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Nutzung ist freiwillig — die Anmeldung mit E-Mail und Passwort steht gleichwertig zur Verfügung.

API-Nutzung

Bei den reinen API-Endpunkten unter /v1/invoices/* verarbeiten wir die von Ihnen übermittelten Rechnungsdaten ausschließlich zur Erzeugung oder Validierung der angeforderten Dokumente auf Servern der Hetzner Online GmbH (Deutschland). Rechnungsinhalte werden dort nicht dauerhaft gespeichert oder als Dokumente archiviert; Nutzungsmetadaten (Zeitpunkt, Endpunkt, Umfang, Ergebnisstatus) speichern wir zur Abrechnung (Art. 6 Abs. 1 lit. b DSGVO) und bewahren sie im Rahmen der gesetzlichen Aufbewahrungspflichten auf (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO).

Web-App und Dokumentenablage

Wenn Sie die Web-App und die Endpunkte unter /v1/documents verwenden, legen wir Rechnungsdaten und erzeugte PDF-/XML-Dokumente mit AES-256-GCM verschlüsselt ab. Der Verschlüsselungsschlüssel liegt nur auf dem Server. Dokumentnummer, Empfängername und Betrag werden als Metadaten unverschlüsselt gespeichert, damit die Dokumentliste angezeigt werden kann. Die Dokumente werden als Archiv zeitlich unbegrenzt aufbewahrt und auf Anfrage gelöscht (Art. 6 Abs. 1 lit. b DSGVO). Von Ihnen hochgeladene Gestaltungsdateien (Logo, Briefpapier) speichern wir ebenfalls verschlüsselt; Sie können sie jederzeit selbst im Konto entfernen.

Öffentlicher Viewer

Im Viewer hochgeladene XRechnungen und ZUGFeRD-PDFs werden ausschließlich zur Anzeige und Validierung verarbeitet und nie gespeichert. Ein Auftragsverarbeitungsvertrag (AVV) ist verfügbar: kontakt@einfache-rechnungen.de.

Auftragsverarbeiter und Empfänger

Hosting: Hetzner Online GmbH (Deutschland). Sämtliche Server stehen in Deutschland; mit Hetzner besteht ein Auftragsverarbeitungsvertrag.

Transaktions-E-Mails: Brevo (Sendinblue SAS, Frankreich). Für den Versand von Bestätigungs- und Passwort-Reset-E-Mails übermitteln wir die jeweilige Empfängeradresse und den Inhalt der Nachricht an Brevo; die Verarbeitung erfolgt in der EU auf Grundlage eines Auftragsverarbeitungsvertrags. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Kontoverwaltung und -sicherheit). Die Versandlinks verfallen automatisch (siehe „Konto und Anmeldung"); Protokolldaten des Versands werden von uns nicht länger als 90 Tage vorgehalten.

Bezahlvorgänge

Die Zahlungsabwicklung erfolgt durch Stripe Payments Europe, Ltd. (Irland); dabei gelten die Datenschutzhinweise von Stripe. Wir erhalten keine vollständigen Kartendaten. Im Rahmen der Zahlungsabwicklung kann Stripe Daten an die Stripe, Inc. in die USA übermitteln; diese Übermittlung ist über den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework sowie EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) abgesichert. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO; abrechnungsrelevante Daten unterliegen den gesetzlichen Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO).

Ihre Rechte

Sie haben die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO) sowie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist die Aufsichtsbehörde des Bundeslandes unseres Sitzes; eine Übersicht aller deutschen Aufsichtsbehörden stellt der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit bereit (bfdi.bund.de).