Datenschutzerklärung
Stand: 18. Juli 2026
Verantwortlicher
Coreventa, Inhaber Matthis Kroh, Falkenried 78, 20251 Hamburg — kontakt@einfache-rechnungen.de, Telefon +49 151 70167212.
Grundsätze
Diese Website verwendet keine Tracking-Cookies, keine Analyse-Tools und keine Inhalte von
Drittservern (Schriften und Skripte werden von unserem eigenen Server in Deutschland geladen).
Nach der Anmeldung in der Web-App setzen wir ein einzelnes, technisch notwendiges
Session-Cookie (__Host-er_session; bei lokaler HTTP-Entwicklung
er_session), das ausschließlich der Anmeldung dient und nach
Ablauf oder Abmeldung ungültig wird (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO).
Server-Logs (IP-Adresse, Zeitpunkt, aufgerufene Seite) werden zur Betriebssicherheit
kurzfristig vorgehalten (Art. 6 Abs. 1 lit. f DSGVO). Alle Systeme laufen auf Servern der
Hetzner Online GmbH in Deutschland.
Konto und Anmeldung
Bei der Registrierung verarbeiten wir Ihre E-Mail-Adresse und Ihr Passwort (nur als kryptografischer Hash gespeichert) zur Bereitstellung Ihres Kontos (Art. 6 Abs. 1 lit. b DSGVO). Zur Bestätigung Ihrer E-Mail-Adresse und für das Zurücksetzen des Passworts senden wir Ihnen E-Mails mit einmalig verwendbaren Links; die zugehörigen Nachweise werden nur als Hash und mit kurzer Gültigkeit (24 Stunden bzw. 1 Stunde) gespeichert und danach automatisch gelöscht. Anmeldesitzungen laufen nach spätestens 30 Tagen ab.
Optional können Sie sich mit einem Google-Konto anmelden. Dabei erhalten wir von Google Ihre bestätigte E-Mail-Adresse und eine Konto-Kennung; Anbieter ist Google Ireland Limited (Irland). Bei der Nutzung des Google-Logins kann eine Übermittlung an Google LLC in die USA stattfinden; sie ist über den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework sowie EU-Standardvertragsklauseln abgesichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Nutzung ist freiwillig — die Anmeldung mit E-Mail und Passwort steht gleichwertig zur Verfügung.
API-Nutzung
Bei den reinen API-Endpunkten unter /v1/invoices/* verarbeiten wir die von
Ihnen übermittelten Rechnungsdaten ausschließlich zur Erzeugung oder Validierung der
angeforderten Dokumente auf Servern der Hetzner Online GmbH (Deutschland).
Rechnungsinhalte werden dort nicht dauerhaft gespeichert oder als Dokumente archiviert;
Nutzungsmetadaten (Zeitpunkt, Endpunkt, Umfang, Ergebnisstatus) speichern wir zur
Abrechnung (Art. 6 Abs. 1 lit. b DSGVO) und bewahren sie im Rahmen der gesetzlichen
Aufbewahrungspflichten auf (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO).
Web-App und Dokumentenablage
Wenn Sie die Web-App und die Endpunkte unter /v1/documents verwenden, legen
wir Rechnungsdaten und erzeugte PDF-/XML-Dokumente mit AES-256-GCM verschlüsselt ab. Der
Verschlüsselungsschlüssel liegt nur auf dem Server. Dokumentnummer, Empfängername und Betrag
werden als Metadaten unverschlüsselt gespeichert, damit die Dokumentliste angezeigt werden
kann. Die Dokumente werden als Archiv zeitlich unbegrenzt aufbewahrt und auf Anfrage
gelöscht (Art. 6 Abs. 1 lit. b DSGVO). Von Ihnen hochgeladene Gestaltungsdateien (Logo,
Briefpapier) speichern wir ebenfalls verschlüsselt; Sie können sie jederzeit selbst im
Konto entfernen.
Öffentlicher Viewer
Im Viewer hochgeladene XRechnungen und ZUGFeRD-PDFs werden ausschließlich zur Anzeige und Validierung verarbeitet und nie gespeichert. Ein Auftragsverarbeitungsvertrag (AVV) ist verfügbar: kontakt@einfache-rechnungen.de.
Auftragsverarbeiter und Empfänger
Hosting: Hetzner Online GmbH (Deutschland). Sämtliche Server stehen in Deutschland; mit Hetzner besteht ein Auftragsverarbeitungsvertrag.
Transaktions-E-Mails: Brevo (Sendinblue SAS, Frankreich). Für den Versand von Bestätigungs- und Passwort-Reset-E-Mails übermitteln wir die jeweilige Empfängeradresse und den Inhalt der Nachricht an Brevo; die Verarbeitung erfolgt in der EU auf Grundlage eines Auftragsverarbeitungsvertrags. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Kontoverwaltung und -sicherheit). Die Versandlinks verfallen automatisch (siehe „Konto und Anmeldung"); Protokolldaten des Versands werden von uns nicht länger als 90 Tage vorgehalten.
Bezahlvorgänge
Die Zahlungsabwicklung erfolgt durch Stripe Payments Europe, Ltd. (Irland); dabei gelten die Datenschutzhinweise von Stripe. Wir erhalten keine vollständigen Kartendaten. Im Rahmen der Zahlungsabwicklung kann Stripe Daten an die Stripe, Inc. in die USA übermitteln; diese Übermittlung ist über den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework sowie EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) abgesichert. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO; abrechnungsrelevante Daten unterliegen den gesetzlichen Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO).
Ihre Rechte
Sie haben die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO) sowie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist die Aufsichtsbehörde des Bundeslandes unseres Sitzes; eine Übersicht aller deutschen Aufsichtsbehörden stellt der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit bereit (bfdi.bund.de).