Datenschutzerklärung
Zuletzt aktualisiert: 2026-09-20 · Version 2026.09
Datenschutzerklärung
Information nach Art. 13 und 14 DSGVO. Wir verarbeiten so wenige personenbezogene Daten wie möglich und setzen keine Analyse- oder Werbe-Tracking-Dienste ein.
1. Verantwortlicher
Verantwortlich für die Verarbeitung ist Alexander Leonhartsberger-Schrott, 6065 Thaur, Dörferstrasse 26c, Österreich. Anfragen zum Datenschutz richtet ihr an hello@kofel.io.
2. Warteliste
Wenn ihr Zugang zur Beta anfragt, verarbeiten wir Name, E-Mail-Adresse und — falls angegeben — eure Begründung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme auf eure Anfrage). Wir verwenden die Daten ausschließlich, um euch zu kontaktieren und den Zugang einzurichten, und löschen sie, sobald die Anfrage erledigt ist oder ihr die Löschung verlangt. Das Formular ist mit Cloudflare Turnstile gegen automatisierte Eingaben geschützt; dabei verarbeitet Cloudflare, Inc. (USA) technische Daten eures Aufrufs (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an Missbrauchsschutz).
3. Konto und Nutzung der Anwendung
Für ein Konto verarbeiten wir Name, E-Mail-Adresse, Passwort (verschlüsselt gespeichert) und die Inhalte, die ihr selbst in der Anwendung anlegt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags). Für die Ausstellung von Rechnungen und die Erfüllung steuerlicher Pflichten verarbeiten wir die dafür erforderlichen Abrechnungsdaten (Art. 6 Abs. 1 lit. b und lit. c DSGVO).
4. Inhalte und Daten eurer Kunden
Wenn ihr in eurem Studio Daten über eure eigenen Kunden, Kontakte und Projekte verarbeitet (Kundenstamm, Belege, Bankumsätze, Notizen), geschieht dies in unserem Auftrag: Ihr seid Verantwortlicher, wir sind Auftragsverarbeiter. Grundlage ist der Auftragsverarbeitungsvertrag (AVV), der vor der Nutzung zustande kommt. Die Kategorien und Maßnahmen sind dort (Anlagen) festgehalten.
5. KI-Funktionen (optional)
KI-Funktionen (Assistent, Beleg-Erkennung, Auswertungen) sind optional und werden erst nach eurer ausdrücklichen Zustimmung aktiviert. Sie senden die dabei betroffenen Inhalte eures Studios — einschließlich Daten eurer Kunden — zur Verarbeitung an KI-Anbieter (derzeit OpenAI, LLC, USA; alternativ OpenRouter). Diese Anbieter wirken als Unterauftragsverarbeiter und sind in der Liste der Unterauftragsverarbeiter erfasst. Rechtsgrundlage ist eure Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die ihr jederzeit widerrufen könnt; ohne sie bleiben alle anderen Funktionen uneingeschränkt nutzbar. Ihr stellt sicher, dass die Verarbeitung auch mit euren eigenen Kunden vereinbart ist, bevor ihr KI-Funktionen auf deren Daten anwendet.
6. Bankanbindung
Wenn ihr eine Bankanbindung aktiviert, erfolgt diese über unseren Dienstleister Lunch Flow (lunchflow.app): ihr autorisiert den Zugriff auf eure Konten direkt bei eurer Bank (Zahlungsdienste-Richtlinie PSD2). Wir und Lunch Flow erhalten Kontostände und Umsätze, um sie in eurem Studio darzustellen; die Zugangsdaten werden verschlüsselt gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (von euch angeforderte Vertragsleistung); im Verhältnis zu eurer Bank seid ihr der autorisierende Kunde.
7. Beleg-Eingang per E-Mail
Wenn ihr eine Beleg-Eingangsadresse einrichtet, rufen wir das von euch dafür angegebene Postfach ab und verarbeiten Absender, Betreff und Inhalt der eingehenden Nachrichten sowie Anhänge, um daraus Belege zu erzeugen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Zugangsdaten werden verschlüsselt gespeichert; die Verarbeitung beschränkt sich auf die von euch konfigurierten Postfächer.
8. Server-Protokolle
Beim Aufruf der Seiten fallen technische Protokolldaten an: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browserkennung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit und Fehlersuche). Die Protokolle werden kurzfristig aufbewahrt und dann gelöscht.
9. Cookies und lokaler Speicher
Wir setzen ein technisch notwendiges Sitzungs-Cookie sowie Einträge im lokalen Speicher eures Browsers (z. B. für Design-Einstellung und Bedienelemente). Beides ist für den Betrieb erforderlich und wird nicht ausgewertet. Es findet keine Analyse, kein Tracking und keine Werbung statt; ein Cookie-Banner ist daher nicht erforderlich.
10. Hosting
Der Dienst wird betrieben bei Hetzner Online GmbH, Serverstandort Falkenstein, Deutschland (EU). Mit dem Hostingdienstleister besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
11. Empfänger, Auftragsverarbeiter und Drittlandübermittlung
Empfänger eurer Daten sind die in der Liste der Unterauftragsverarbeiter genannten Dienstleister. Datenweitergaben an Dienstleister außerhalb der EU erfolgen nur mit den dort beschriebenen Garantien.
Drittlandübermittlungen
Sofern Dienstleister mit Sitz außerhalb der EU personenbezogene Daten verarbeiten (insbesondere Anbieter mit Sitz in den USA), erfolgt die Übermittlung nur auf einer der folgenden Grundlagen:
- einem Angemessenheitsbeschluss der EU-Kommission, insbesondere dem EU-US Data Privacy Framework (DPF), sofern der jeweilige Anbieter zertifiziert ist, oder
- den Standardvertragsklauseln der EU-Kommission (Beschluss 2021/914) mit ergänzenden Maßnahmen (u. a. Verschlüsselung, Datenminimierung), oder
- einer ausdrücklichen Einwilligung (Art. 49 Abs. 1 lit. a DSGVO), wo keine der vorgenannten Grundlagen trägt.
Die jeweils aktuelle Übersicht der Dienstleister und der eingesetzten Schutzinstrumente steht in der Unterauftragsverarbeiter-Liste.
12. Speicherdauer
Eure Daten bleiben gespeichert, solange euer Konto besteht. Nach Vertragsende gilt die Löschregelung des AVV (Löschung spätestens 90 Kalendertage nach Vertragsende, vorab Export möglich). Belege und Buchungsdaten, für die gesetzliche Aufbewahrungspflichten bestehen (in Österreich grundsätzlich sieben Jahre, § 132 BAO), werden für die Dauer der Pflicht aufbewahrt; euer Exportrecht bleibt unberührt. Protokolldaten werden kurzfristig gelöscht.
13. Eure Rechte und Beschwerde
Eure Rechte
Ihr habt das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen die Verarbeitung (Art. 21). Einwilligungen könnt ihr jederzeit ohne Angabe von Gründen widerrufen. Zur Ausübung genügt eine formlose Nachricht an hello@kofel.io; wir antworten innerhalb eines Monats.
Beschwerderecht
Wenn ihr der Ansicht seid, dass die Verarbeitung eurer personenbezogenen Daten gegen die DSGVO verstößt, könnt ihr euch bei einer Aufsichtsbehörde beschweren (Art. 77 DSGVO). Zuständig ist insbesondere die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, Wickenburggasse 8, 1080 Wien (https://www.dsb.gv.at).
14. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich Verarbeitungen ändern. Änderungen veröffentlichen wir auf dieser Seite mit aktualisiertem Datum; über wesentliche Änderungen informieren wir euch zusätzlich in der Anwendung.
Stand: Version 2026.09 — Nutzungsbedingungen — Impressum