Datenschutzerklärung

Information über die Verarbeitung personenbezogener Daten nach Art. 13 und 14 DSGVO.

Stand: 21. September 2026

Kurz gesagt

Kein Tracking, keine Werbe-Cookies, keine Analyse-Dienste.

1.Verantwortlicher#

Verantwortlich
Dienstleistungen24
Inhaber: Jim Eichholz
Ramlerstraße 2
13355 Berlin
Deutschland
E-Mail
kontakt@saldy.de
Telefon
030 555 233 75

Ein Datenschutzbeauftragter ist nicht bestellt: Die Schwelle des § 38 Abs. 1 BDSG — mindestens zwanzig ständig mit automatisierter Verarbeitung beschäftigte Personen — ist hier nicht erreicht, und die Verarbeitung erfordert auch nach Art. 37 Abs. 1 DSGVO keine Bestellung. Anfragen zum Datenschutz gehen an die oben genannte Adresse.

2.Hosting und Server-Protokolle#

Website und Anwendung laufen auf einem eigenen Server, den wir bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, gemietet haben. Der Serverstandort ist Deutschland; Ihre Buchhaltungsdaten werden nicht in ein Drittland übermittelt. Bei bezahlten Tarifen erhält Stripe Ihre Rechnungsanschrift, E-Mail-Adresse und USt-IdNr. sowie die Zahlung (Abschnitt „Zahlungsabwicklung"). Hetzner verarbeitet die Daten ausschließlich weisungsgebunden als Auftragsverarbeiter (Art. 28 DSGVO) und bietet dafür einen Auftragsverarbeitungsvertrag an; geschlossen haben wir ihn bislang nicht. Sobald er vorliegt, steht es an dieser Stelle.

Auf dem Server nimmt ein Caddy-Webserver die Anfragen entgegen und reicht sie an die Anwendung weiter. Caddy schreibt kein Zugriffsprotokoll — die dafür nötige Anweisung ist nicht gesetzt. Die Anwendung selbst führt seit dem 20. September 2026 ein Betriebsprotokoll: zu jedem Aufruf zwei Zeilen, eine beim Eingang und eine beim Abschluss, mit Zeitpunkt, der Art des Aufrufs, einer laufenden Nummer und der Art der Adresse — also „ein Beleg wurde geöffnet" und nicht, welcher.

In diesen Zeilen steht Ihre IP-Adresse nicht, und auch nicht die Browserkennung. Anfragekörper, Suchparameter und Kopfzeilen sowie alle Felder, die E-Mail-Adresse, Passwort, Zugangsschlüssel oder Cookie heißen, sind ausdrücklich geschwärzt. Zwei Einschränkungen benennen wir lieber, als sie zu verschweigen: Scheitert ein Vorgang unerwartet, wird der technische Fehlertext mitgeschrieben, und in dem kann in seltenen Fällen ein Wert stecken, den Sie eingegeben haben; außerdem vermerken wir bei solchen Fehlern die Kennnummer von Organisation und Benutzerkonto, damit die Ursache zu finden ist. Beim Einwurf von Belegen per E-Mail kann zudem die Adresse eines abgewiesenen Absenders protokolliert werden. Der Server sammelt diese Zeilen in höchstens drei Dateien zu je zehn Megabyte; ist die Grenze erreicht, wird die älteste gelöscht. Es gibt also ein Betriebsprotokoll — aber keines, das Ihre Aufrufe im Normalfall einer Person zuordnet.

Was dennoch anfällt, benennen wir lieber, als es zu verschweigen: Ihre IP-Adresse ist technisch nötig, damit eine Verbindung überhaupt zustande kommt, und sie kann in Betriebsmeldungen des Servers auftauchen (etwa bei abgebrochenen Verbindungen oder der Erneuerung des TLS-Zertifikats). Außerdem hält die Anwendung sie für höchstens fünfzehn Minuten im Arbeitsspeicher, um Anmelde-, Registrierungs- und Passwort-Zurücksetz-Versuche je Adresse zu begrenzen — ohne diese Bremse wäre automatisiertes Durchprobieren von Passwörtern ungehindert möglich. Diese Bremse liegt allein im Arbeitsspeicher und ist nach einem Neustart weg. Die Betriebsmeldungen des Servers dagegen laufen in dieselben rotierenden Dateien wie oben beschrieben und überdauern einen Neustart, bis sie von neueren verdrängt werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb).

Seit September 2026 kommt eine Abwehr automatisierter Zugriffe dazu. Diese Abwehr besteht aus drei Teilen, und keiner davon bindet einen fremden Dienst ein — es gibt also weiterhin kein Captcha, das Ihren Besuch an ein anderes Unternehmen meldet.

  • Anfragezähler je Anschluss. Gespeichert wird dabei nicht Ihre IP-Adresse, sondern eine daraus berechnete Kennung (SHA-256), in die zusätzlich ein Zufallswert einfließt, den der Server bei jedem Start neu erzeugt und nirgends speichert. Solange dieser Zufallswert geheim bleibt, lässt sich aus der Kennung keine IP-Adresse zurückgewinnen; er liegt ausschließlich im Arbeitsspeicher und ist nach jedem Neustart ein anderer. Dazu kommt die Zahl der Anfragen im laufenden Minutenfenster. Dass ein Anschluss die Grenze mehrfach überschritten hat, merkt sich der Server höchstens eine Stunde lang.
  • Alarmfenster über fehlgeschlagene Anmeldungen. Darin stehen ausschließlich Zahlen: wie viele Anmeldungen in den letzten zehn Minuten fehlgeschlagen sind, wie viele gelungen sind und von wie vielen verschiedenen Anschlüssen sie kamen. Keine E-Mail-Adresse, kein Kontobezug. Nach zehn Minuten fällt das Fenster von allein weiter.
  • Nachweis bei auffälliger Last. Steigt die Last auffällig, löst Ihr Browser vor dem nächsten Schritt im Hintergrund eine kleine Rechenaufgabe und legt das Ergebnis als signierten Nachweis vor — Sie müssen dafür nichts anklicken und nichts abtippen. Von diesem Nachweis bewahren wir zehn Minuten lang nur die Signatur auf, damit derselbe Nachweis nicht zweimal gilt.

Alles drei liegt allein im Arbeitsspeicher, wird nicht protokolliert, an niemanden übermittelt und ist nach einem Neustart weg. Was wir als Betreiber davon abrufen können, sind Summen — keine Adressen, keine Kennungen, keine einzelnen Aufrufe. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr automatisierter Angriffe).

Die Verbindung zwischen Ihrem Browser und dem Server ist durchgehend mit TLS verschlüsselt (HTTPS, erzwungen über HSTS). Die Daten selbst liegen in einer PostgreSQL-Datenbank auf demselben Server. Verschlüsselt ist allein die Übertragung. Die Datenträger des Servers sind es nicht: Die Datenbank liegt dort im Ruhezustand unverschlüsselt, und auch die abgelegten Belege liegen unverschlüsselt. Ein Sicherungs- und Wiederherstellungskonzept ist vorbereitet, aber noch nicht erprobt.

3.Nutzerkonto#

Wenn Sie ein Konto erstellen, verarbeiten wir Ihre E-Mail-Adresse und Ihr Passwort; Name und Firma sind freiwillige Angaben. Das Passwort wird ausschließlich als Prüfwert gespeichert (scrypt mit individuellem Zufallswert) und ist für uns nicht lesbar. Zweck ist die Bereitstellung des Kontos und die Anmeldung; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahme).

Zu jedem Konto gehört eine Organisation — der Mandant, in dem Ihre Buchhaltung liegt. Tragen Sie dort Firmenname, Anschrift, Steuernummer oder USt-IdNr. ein, sind das die Stammdaten Ihres Unternehmens; sie stehen auf den Belegen, die Saldy erzeugt. Wie Sie Ihr Konto wieder loswerden und was dabei bestehen bleibt, steht unter „Löschen und Aufbewahren“.

4.Woher eine Registrierung kam#

Nur mit Ihrer Einwilligung. Haben Sie dem Zweck „Marketing“ zugestimmt, merkt sich Ihr Browser beim ersten Aufruf der Anwendung in einem Browser-Tab die Kampagnenparameter aus der Adresszeile, sofern Sie über einen Kampagnenlink kommen (utm_source, utm_medium, utm_campaign, utm_term, utm_content), von der verweisenden Seite (Referrer) nur deren Ursprung ohne Pfad und Parameter und die zuerst aufgerufene Seite (Einstiegspfad) — zunächst nur im Sitzungsspeicher Ihres Browsers. Haben Sie nicht zugestimmt oder Ihre Zustimmung zurückgenommen, entsteht dieser Eintrag nicht und ein vorhandener wird gelöscht. Erst wenn Sie sich registrieren, werden diese Angaben mit dem Registrierungsformular übertragen und Ihrem Konto zugeordnet gespeichert. Zweck ist allein die Auswertung unseres Marketings — die Frage „Über welchen Weg kommen Registrierungen zustande?“. Bewusst nicht erhoben werden dabei IP-Adressen, Cookies oder Geräte-Fingerabdrücke; wer sich nicht registriert, hinterlässt gar nichts, und mit dem Schließen des Browser-Tabs ist auch der Sitzungsspeicher leer. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG — Ihre Einwilligung, die Sie jederzeit über „Messung und fremde Dienste“ in der Fußzeile für die Zukunft widerrufen können.

Derzeit entsteht dieser Eintrag bei niemandem mehr. Seit dem 20. September 2026 fragen wir nicht mehr nach einer Einwilligung, weil es außer diesem Eintrag nichts gibt, wofür eine nötig wäre (Abschnitt Cookies, lokaler Speicher, Tracking). Ohne Einwilligung entsteht er nicht — die Werbeherkunft wird damit bis auf Weiteres gar nicht erhoben. Wer vor diesem Tag zugestimmt hat, dessen Zustimmung gilt unverändert weiter.

5.Anmeldung und Sitzungen#

Nach der Anmeldung setzen wir ein technisch notwendiges Cookie (kf_session) mit einem zufälligen Sitzungstoken. Es enthält keine personenbezogenen Inhalte, ist nur für den Server lesbar (httpOnly), wird nur über HTTPS übertragen und läuft nach sieben Tagen ab. Serverseitig speichern wir lediglich einen Hashwert des Tokens. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; das Cookie ist für den von Ihnen angeforderten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und benötigt daher keine gesonderte Einwilligung.

Setzen Sie Ihr Passwort über „Passwort vergessen“ zurück, speichern wir vorübergehend einen Hashwert des Zurücksetz-Links. Er verfällt nach einer Stunde, lässt sich genau einmal einlösen und wird danach entwertet. Ändern Sie Ihr Passwort, werden alle anderen Sitzungen beendet.

Anmeldeverlauf mit ungefährem Ort. Zu den letzten zwanzig Anmeldungen Ihres Kontos speichern wir Zeitpunkt, Gerätebezeichnung, Browserkennung, den verwendeten Anmeldeweg und einen ungefähren Ort (Stadt und Land, etwa „Berlin, Deutschland“). Sie sehen diese Liste selbst unter Konto → Sicherheit; sie ist dazu da, dass Ihnen eine fremde Anmeldung auffällt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser und Ihr berechtigtes Interesse an der Sicherheit Ihres Kontos.

Den Ort ermitteln wir aus Ihrer IP-Adresse, und zwar auf unserem eigenen Server gegen eine lokal gespeicherte Datenbank (GeoLite2 von MaxMind, lizenziert unter CC BY-SA 4.0). Ihre IP-Adresse wird dabei nicht an Dritte übermittelt und nicht gespeichert: Sie wird einmal ausgewertet und danach verworfen; gespeichert wird allein das Ergebnis, also Stadt und Land. Lässt sich kein Ort bestimmen, bleibt die Angabe leer — wir raten nicht. Ältere Einträge fallen automatisch weg, sobald zwanzig neuere vorliegen.

Fehlgeschlagene Anmeldungen. Scheitert eine Anmeldung an Ihrem bestehenden Konto an einem falschen Passwort oder einem falschen Code des zweiten Faktors, speichern wir Zeitpunkt, Browserkennung, die Art des Fehlers und den ungefähren Ort, ermittelt wie oben. Das eingegebene Passwort, den Code und die IP-Adresse speichern wir nicht. Sie sehen diese Liste unter Konto → Geräte; sie zeigt Ihnen, ob jemand Ihr Konto durchprobiert. Die Einträge werden nach 90 Tagen gelöscht, und je Konto bleiben höchstens die hundert jüngsten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse an der Sicherheit Ihres Kontos.

Sicherheitshinweise per E-Mail. Meldet sich jemand von einem Gerät oder Ort an, den wir zu Ihrem Konto noch nicht kennen, wird an Ihrem Konto das Passwort geändert, werden alle Geräte abgemeldet, wird die Zwei-Faktor-Anmeldung ein- oder ausgeschaltet, werden neue Wiederherstellungscodes erzeugt oder ein Passkey hinzugefügt oder entfernt, oder wird beim zweiten Faktor mehrfach ein falscher Code eingegeben, schicken wir eine Nachricht an die Adresse Ihres Kontos — mit Zeitpunkt, Gerät und ungefährem Ort, nie mit Passwort oder Code. Den Versand vermerken wir im Versandprotokoll Ihrer Organisation.

6.Ihr Arbeitsbereich#

Die Daten, die Sie in Saldy anlegen (Kontakte, Produkte, Angebote, Rechnungen, Ausgaben, Bankumsätze), speichern wir Ihrer Organisation zugeordnet, damit Sie auf jedem Gerät denselben Stand haben. Sie liegen als Datensatz in unserer PostgreSQL-Datenbank auf dem oben genannten Server in Deutschland — nicht bei einem Objektspeicher-Dienst und nicht im Ausland. Die Datenbank trennt die Mandanten auf Zeilenebene (Row-Level-Security): Ein Konto kann die Daten eines anderen technisch nicht lesen. Wir werten diese Inhalte nicht aus und geben sie nicht weiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Zu diesen Inhalten gehören auch personenbezogene Daten Dritter — der Kundinnen und Kunden etwa, für die Sie eine Rechnung schreiben. Dafür sind Sie die verantwortliche Stelle; wir verarbeiten sie ausschließlich in Ihrem Auftrag und nach Ihren Weisungen. Die dazugehörige Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO schließen wir auf Anfrage an kontakt@saldy.de mit Ihnen; der Abschnitt Daten des Nutzers in den AGB sagt sie Ihnen ohne Vorbehalt zu, und daran halten wir uns. Ein fertiges Muster liegt bislang nicht vor — wir setzen die Vereinbarung im Einzelfall auf, und das dauert länger als das Versenden eines Formulars. Fragen Sie deshalb danach, bevor Sie echte Mandantendaten einstellen.

7.Belege und Texterkennung#

Laden Sie einen Beleg hoch, speichern wir die Datei zusammen mit Dateiname, Größe, Dateityp und einer Prüfsumme (SHA-256) in Ihrem Archiv. Das Archiv ist bewusst nur ergänzbar: Die Datenbank verweigert Änderungen und Löschungen an abgelegten Belegen. Das verlangen die GoBD — und es ist der Grund, warum ein Beleg auch nach dem Löschen des Kontos bestehen bleibt.

Damit die Anwendung Betrag, Datum und Lieferant vorschlagen kann, liest der Server den Text des Belegs aus. Das geschieht vollständig auf unserem eigenen Server mit den Programmen poppler-utils und Tesseract: Die Datei verlässt ihn dabei nicht, und es ist kein Texterkennungsdienst Dritter beteiligt. Die Arbeitskopie wird nach der Verarbeitung gelöscht, auch wenn diese fehlschlägt.

8.Belege per E-Mail einwerfen#

Jede Organisation kann sich eine eigene Einwurfadresse geben lassen und Belege dorthin schicken oder weiterleiten. Das Kürzel dieser Adresse entsteht aus kryptografischem Zufall und ist nicht die Kennung Ihrer Organisation — wer eine Adresse kennt, kann daraus keine andere ableiten. Sie lässt sich jederzeit widerrufen; die alte Adresse nimmt dann nichts mehr an. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags über die Buchhaltung).

Nur freigegebene Absender werden verarbeitet. Die Adresse allein trägt nicht: Sie steht in jedem weitergeleiteten Mail-Kopf, den ein Lieferant zu sehen bekommt, und Absenderadressen sind fälschbar. Post von einer nicht freigegebenen Adresse wird deshalb nicht ausgewertet und ihre Anhänge werden nicht abgelegt — sie erscheint nur als „wartet auf Freigabe", damit Sie entscheiden können. Freigeben kann nur ein Mensch in Ihrer Organisation.

Gespeichert wird zu jedem Einwurf ein Protokolleintrag mit Absender, Empfängeradresse, Betreff, Nachrichtenkennung, Ergebnis und — bei abgelehnten Einwürfen — dem Grund, dazu Name und Größe der Anhänge. Der Inhalt der Nachricht steht nie im Protokoll. Dass auch abgewiesene Einwürfe vermerkt werden, ist Absicht: Ein Beleg, der still verschwindet, fällt erst bei der Betriebsprüfung auf. Übernommene Belege liegen danach wie jeder andere Beleg in Ihrem Bestand; es entsteht immer nur ein Entwurf, nie eine festgeschriebene Buchung.

Der Weg der Post — und wer sie unterwegs sieht. Die E-Mails gehen an ein Sammelpostfach bei der STRATO AG, bei der auch unsere Domäne verwaltet wird — die Anschrift steht im Abschnitt E-Mail-Versand. Saldy holt die Post von dort verschlüsselt (IMAP über TLS) ab. STRATO verarbeitet sie dabei weisungsgebunden als Auftragsverarbeiter (Art. 28 DSGVO); einen Auftragsverarbeitungsvertrag für dieses Postfach haben wir bislang nicht geschlossen.

Dieses Postfach ist kein eigenes Einwurfpostfach: Der Mailtarif der Domäne lässt nur eines zu, und darin liegt auch unsere eigene Geschäftspost. Saldy fasst dort ausschließlich Nachrichten an, die an eine Einwurfadresse gerichtet sind — von allen übrigen wird nur der Kopfbereich angesehen; sie bleiben ungelesen, werden nicht heruntergeladen und nicht verschoben. Abgeholte Nachrichten bleiben im Postfach, bis sie dort gelöscht werden; eine feste Frist dafür gibt es bisher nicht.

Grenzen, die technisch erzwungen sind: höchstens zehn Anhänge je Nachricht, 10 MB je Anhang und 25 MB insgesamt; darüber wird abgewiesen, mit Begründung im Protokoll. Verschlüsselte Anhänge (S/MIME, PGP) werden nicht geöffnet, sondern als unlesbar vermerkt. Im Einzelfall entscheidet Ihre Steuerkanzlei.

9.Protokolle und Nachweise#

Drei Protokolle laufen im Hintergrund mit. Alle drei sind unveränderlich — die Datenbank lässt Ändern und Löschen nicht zu, damit ein Nachweis nicht nachträglich zurechtgerückt werden kann:

Belegjournal — zu jedem festgeschriebenen Beleg Nummer, Datum, Empfänger, Betrag und eine Prüfsumme. Damit wird sichtbar, wenn im Arbeitsbereich später ein Beleg fehlt oder verändert wurde.

Änderungsprotokoll — wer wann welche fachliche Handlung ausgelöst hat. Die handelnde Person steht darin mit ihrer E-Mail-Adresse im Klartext; ohne diese Zuordnung wäre das Protokoll als Nachweis wertlos.

Versandprotokoll — welcher Beleg wann an welche Empfängeradresse ging, mit welchem Zweck, und ob er tatsächlich versendet oder mangels Versandweg nur vermerkt wurde.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 146 AO und den GoBD (Nachvollziehbarkeit und Unveränderbarkeit der Aufzeichnungen).

10.E-Mail-Versand#

Saldy verschickt E-Mails zu den folgenden Zwecken. Hinaus gehen sie über den Mailserver der STRATO AG, Otto-Ostrowski-Straße 7, 10249 Berlin (smtp.strato.de, verschlüsselt mit STARTTLS) — dieselbe Firma, bei der auch unsere Domäne und unser Postfach liegen. STRATO bekommt damit jede Nachricht zu sehen, die Saldy verschickt: Empfängeradresse, Betreff, Text und Anhänge, also auch Ihre Rechnungen an Ihre Kundinnen und Kunden. Verarbeitet wird das weisungsgebunden als Auftragsverarbeitung (Art. 28 DSGVO); einen Auftragsverarbeitungsvertrag für diesen Versandweg haben wir bislang nicht geschlossen. Rechtsgrundlage des Versands ist der Zweck, zu dem er geschieht: Art. 6 Abs. 1 lit. b DSGVO für alles, was zur Erfüllung des Vertrags gehört, Art. 6 Abs. 1 lit. f DSGVO für die Sicherheitshinweise und Art. 6 Abs. 1 lit. a DSGVO für den Newsletter.

In Ihrem Auftrag an Ihre Kundinnen und Kunden — Rechnungen, Angebote, Lieferscheine und Zahlungserinnerungen an die Empfängeradressen, die Sie angeben. Jeder solche Versand steht im Versandprotokoll Ihrer Organisation.

An Sie, zu Ihrem Konto — der Link zum Zurücksetzen des Passworts, die Sicherheitshinweise (Abschnitt „Anmeldung und Sitzungen“) und die Bestätigungsmail zum Newsletter (Abschnitt „Newsletter“).

Erinnerungen zu Ihrer Buchhaltung — vor Abgabefristen (Umsatzsteuer-Voranmeldung, Zusammenfassende Meldung, Sondervorauszahlung, Jahreserklärung) sieben und drei Tage vorher und am Fälligkeitstag. Diese Erinnerung ist für jedes Konto per E-Mail voreingestellt. Hinweise zu überfälligen Kundenrechnungen, anstehenden wiederkehrenden Belegen, abgewiesenen Beleg-Einwürfen und eigenen Terminen kommen nur, wenn Sie sie einschalten. Die Nachrichten nennen die Sache und die Frist, keine Beträge, Kundennamen oder Rechnungsnummern. Jede trägt einen Link, der genau diese Art ohne Anmeldung abbestellt; alle Arten stellen Sie unter Einstellungen → Benachrichtigungen um. Der Versand steht im Versandprotokoll Ihrer Organisation.

Zu Ihrem Saldy-Abo — Rechnungen zum Abo stellt Stripe aus (Abschnitt „Zahlungsabwicklung“). Bleibt eine Zahlung aus, schreiben wir der Inhaberin oder dem Inhaber der Organisation selbst: eine Zahlungserinnerung, eine Mahnung und eine letzte Mahnung, und sobald ein Termin für eine Zugangssperre feststeht, dessen Ankündigung sowie die Mitteilung, dass gesperrt wurde. Diese Nachrichten nennen Tarif, Zahlungsweise, die Dauer des Verzugs und — soweit Stripe ihn meldet — den offenen Betrag; Mahnkosten oder Verzugszinsen berechnen sie nicht. Sie tragen keinen Abmeldelink. Welche Stufe wann hinausging, speichern wir zu Ihrer Organisation.

Die Nachricht aus dem Kontaktformular geht an unser eigenes Postfach (Abschnitt „Kontaktanfragen“), Newsletter nur nach bestätigter Einwilligung (Abschnitt „Newsletter“).

11.Benachrichtigungen auf dem Gerät (Push)#

Stellen Sie unter Einstellungen → Benachrichtigungen den Weg „Auf dem Gerät“ ein und melden ein Gerät an, fragt Ihr Browser Sie um Erlaubnis. Erst wenn Sie zustimmen, speichern wir zu diesem Gerät die Adresse, die der Push-Dienst Ihres Browsers dafür vergeben hat, die beiden Schlüssel, mit denen wir die Nachricht für Ihren Browser verschlüsseln, eine Gerätebezeichnung, den Zeitpunkt der Anmeldung sowie Zeitpunkt und Fehler der letzten Zustellung. Zu jeder verschickten Erinnerung vermerken wir, um welche Sache und welchen Termin es ging und mit welchem Vorlauf, damit keine doppelt kommt.

Zugestellt wird über den Push-Dienst, den Ihr Browser vorgibt — bei Chrome etwa Google, bei Firefox Mozilla, bei Safari Apple. Dieser Dienst erhält die Adresse des Geräts und die Nachricht in verschlüsselter Form; lesen kann sie nur Ihr Browser. Die Nachricht selbst nennt die Sache und die Frist, nie Beträge, Kundennamen oder Rechnungsnummern, weil sie auf einem gesperrten Bildschirm erscheinen kann. Die Anbieter dieser Dienste können ihren Sitz außerhalb der EU haben.

Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie mit der Erlaubnis im Browser erteilen. Sie widerrufen sie, indem Sie das Gerät abmelden; die Anmeldung wird dann gelöscht. Stellen Sie nur den Weg einer Sache um, kommt dazu nichts mehr auf das Gerät, angemeldet bleibt es aber. Gelöscht wird die Anmeldung außerdem von selbst, wenn der Push-Dienst meldet, dass es das Gerät nicht mehr gibt, und mit der Löschung Ihres Kontos.

12.Team und Einladungen#

Laden Sie jemanden in Ihre Organisation ein, speichern wir die eingegebene E-Mail-Adresse, die vorgesehene Rolle, die Adresse der einladenden Person und einen Hashwert des Einladungslinks; die Einladung verfällt nach vierzehn Tagen. Versendet wird sie bewusst nicht von uns — Sie erhalten den Link einmalig und geben ihn selbst weiter, damit niemand unaufgefordert Post von uns bekommt. Mitglieder einer Organisation sehen deren Arbeitsbereich gemeinsam; wer was getan hat, steht im Änderungsprotokoll. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

13.Rückmeldungen und Empfehlungen#

Geht in Saldy etwas schief, zeichnet die Anwendung das auf — in Ihrem Browser. Aufgehoben werden die Meldung des Fehlers, die Art des Fehlers, die Stelle im Programm samt den letzten Programmschritten davor, der Zeitpunkt, wie oft er aufgetreten ist und, bei einem Serverfehler, dessen Vorgangskennung. Aufgezeichnet wird nur die Meldung des Fehlers selbst — Ihre Eingaben, Beträge und Kundendaten werden dafür nicht ausgelesen.

Das bleibt zunächst ausschließlich auf Ihrem Gerät, in einem Ablagebereich, den Ihr Browser für Saldy bereithält und den Sie mit den Browserdaten jederzeit löschen können; aufgehoben werden höchstens zehn Vorfälle, ältere fallen heraus. Es geht nichts davon von allein an uns — auch dann nicht, wenn sich das Fenster „Fehler melden & Idee vorschlagen“ bei einem Fehler von selbst öffnet. Erst wenn Sie auf „Meldung senden“ drücken, wird gesendet, und dann genau das, was vorher in Titel und Textfeld steht und was Sie dort ändern oder löschen können — zusammen mit den Umgebungsangaben, die im Fenster aufgeführt sind; deren Häkchen ist vorbelegt und lässt sich abwählen. Ein gemeldeter Vorfall wird aus der Aufzeichnung entfernt; noch nicht gemeldete löschen Sie im selben Fenster mit „Aufzeichnung verwerfen“.

Melden Sie einen Fehler oder schlagen Sie etwas vor, speichern wir Titel, Text und Status der Meldung sowie — getrennt davon in einer eigenen Tabelle — Ihre E-Mail-Adresse und den technischen Zusammenhang (geöffnete Ansicht, Fenstergröße, Browserkennung, Programmstand). Eine Idee können Sie ausdrücklich für andere Nutzer sichtbar machen; dann sehen diese ausschließlich Titel, Text, Status und Stimmenzahl — niemals Ihre Adresse, Ihr Unternehmen oder den technischen Zusammenhang. Fehlerberichte sind nie teilbar, weil sie typischerweise Betriebsinterna enthalten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, beim Teilen Art. 6 Abs. 1 lit. a DSGVO.

Empfehlen Sie Saldy weiter, speichern wir zu Ihrer Organisation einen Werbecode und — sobald jemand darüber ein Konto anlegt — die Verknüpfung beider Organisationen samt der entstandenen Gutschrift.

14.Kontaktanfragen#

Schreiben Sie uns über das Kontaktformular, verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, den — freiwilligen — Betreff und den Text Ihrer Nachricht. Dasselbe gilt, wenn Sie angemeldet sind und uns aus Saldy heraus schreiben (Reiter „Nachricht an uns“ im Fenster „Fehler melden & Idee vorschlagen“). Zweck ist allein, Ihre Anfrage zu beantworten. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie vor dem Absenden ausdrücklich erteilen; betrifft Ihre Anfrage einen Vertrag oder dessen Anbahnung, tritt Art. 6 Abs. 1 lit. b DSGVO daneben. Die Einwilligung ist keine Formsache, sondern Bedingung: Ohne sie nimmt der Server die Nachricht nicht an.

Auf dem Server wird dabei nichts gespeichert — keine Tabelle, keine Datei, kein Eintrag im Versandprotokoll. Ihre Nachricht wird entgegengenommen, an unser Postfach weitergeleitet und besteht danach nur noch dort. Das Postfach ist fest hinterlegt; eine Adresse aus dem Formular wird niemals als Empfänger verwendet. Als Antwortadresse tragen wir die von Ihnen angegebene E-Mail-Adresse ein, damit ein Klick auf „Antworten“ genügt.

Ihre IP-Adresse wird der Nachricht nicht beigefügt und nicht zu ihr gespeichert. Sie dient ausschließlich als Schlüssel derselben Fünfzehn-Minuten-Bremse im Arbeitsspeicher, die auch Anmeldung und Registrierung gegen automatisiertes Hämmern schützt und die oben unter Hosting und Server-Protokolle beschrieben ist. Gegen Werbezusendungen setzen wir außerdem ein für Menschen unsichtbares Feld und eine Mindest-Verweildauer ein; beide erheben nichts über Sie. Ein Captcha oder ein Dienst eines Dritten kommt bewusst nicht zum Einsatz — er würde fremden Code auf eine Seite laden, die genau das an anderer Stelle ausschließt.

Schreiben Sie uns angemeldet aus Saldy heraus, gilt dasselbe: derselbe Weg, dasselbe Postfach, dieselbe Einwilligung. Name und E-Mail-Adresse sind dort mit den Angaben Ihres Kontos vorausgefüllt, damit Sie nicht abtippen müssen, was wir schon wissen; Sie können beide vor dem Absenden ändern — dann antworten wir an die von Ihnen eingetragene Adresse. Übertragen wird, was in den Feldern steht, dazu die beiden oben genannten Spam-Prüfungen (unsichtbares Feld und Verweildauer), die nichts über Sie erheben, und der Vermerk, dass die Nachricht aus der Anwendung kommt — damit wir beim Antworten wissen, dass Sie ein Konto bei uns haben. Keine weiteren Angaben zu Ihrem Konto, nichts aus Ihrem Arbeitsbereich, nichts über Ihr Gerät. Das unterscheidet diesen Weg von einem Fehlerbericht, der Ansicht, Fenstergröße und Browserkennung mitschickt und gespeichert wird (siehe Rückmeldungen und Empfehlungen).

Wie lange Ihre Nachricht besteht, richtet sich danach, wozu sie geführt hat: Ist die Anfrage erledigt und keine Rückfrage mehr zu erwarten, löschen wir sie aus dem Postfach. Wird aus ihr ein Geschäfts- oder Handelsbrief, gelten die gesetzlichen Aufbewahrungsfristen (§ 257 HGB, § 147 AO) — dann bleibt sie bis zu deren Ablauf gespeichert und wird nicht anderweitig verwendet. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, formlos an die oben genannte Adresse; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.

Auf dem Weg vom Server in unser Postfach durchläuft die Nachricht denselben Versandweg wie jede andere E-Mail von Saldy: den Mailserver der STRATO AG (Anschrift und Einordnung im Abschnitt E-Mail-Versand). STRATO sieht dabei Ihren Namen, Ihre Adresse, Betreff und Text. Einen Auftragsverarbeitungsvertrag für diesen Weg haben wir bislang nicht geschlossen.

15.Newsletter#

Unser Newsletter enthält Produktneuigkeiten und Angebote — auch zu anderen Plattformen von uns. Tragen Sie sich dafür ein (über das dafür vorgesehene, nicht vorangekreuzte Feld bei der Registrierung oder das Newsletter-Formular), verarbeiten wir Ihre E-Mail-Adresse zunächst nur als Vormerkung: Sie erhalten eine neutrale Bestätigungsmail, und erst Ihr Klick auf den darin enthaltenen Link gilt als Einwilligung (Double-Opt-in) — vorher versenden wir keine Werbung. Gespeichert werden dazu Adresse, Quelle und Zeitpunkte von Eintragung und Bestätigung, damit die Einwilligung nachweisbar ist (Art. 7 Abs. 1 DSGVO). Der Newsletter-Wunsch ist keine Bedingung für das Konto: Die Registrierung funktioniert ohne ihn genauso.

Abmelden können Sie sich jederzeit — über den Abmeldelink, den jede Newsletter-Mail trägt (auch als One-Click-Abmeldung im Nachrichtenkopf), über die Seite Newsletter abbestellen oder formlos per E-Mail. Danach wird die Adresse nicht mehr angeschrieben. Rechtsgrundlage des Versands: Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 Abs. 2 Nr. 2 UWG.

16.Zahlungsabwicklung (Stripe)#

Für bezahlte Tarife nutzen wir den Zahlungsdienstleister Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland („Stripe"). Bei der Buchung übermitteln wir an Stripe den Namen aus Ihrem Steuerprofil (in der Regel Ihr Firmenname), die Rechnungsanschrift, die E-Mail-Adresse, gegebenenfalls Ihre Umsatzsteuer-Identifikationsnummer sowie eine interne Kennung Ihrer Organisation; gelingt das nicht, fragt die Stripe-Kasse Name und Anschrift selbst ab. Zahlungsdaten (Karte, Lastschrift) geben Sie direkt bei Stripe ein; sie erreichen unseren Server nicht.

Stripe teilt uns mit, ob und für welchen Zeitraum bezahlt wurde, berechnet die Umsatzsteuer nach Ihrer Anschrift (bei einer gültigen USt-IdNr. aus dem EU-Ausland mit Übergang der Steuerschuld) und stellt die Rechnungen aus. Wir speichern die Stripe-Kundennummer, den Abonnementstatus und die Abrechnungszeiträume, um den Tarif freizuschalten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und, für die Aufbewahrung der Abrechnungen, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO.

Stripe verarbeitet die Daten für die Zahlungsabwicklung und die Betrugsprävention teilweise als eigener Verantwortlicher und kann sie an Stripe, Inc. in den USA übermitteln. Grundlage dafür sind die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) und die Zertifizierung von Stripe nach dem EU-US Data Privacy Framework. Einzelheiten: stripe.com/de/privacy. Zahlungsdaten und Rechnungen verwalten Sie im Kundenportal von Stripe, das Sie aus der Anwendung heraus öffnen.

17.PayPal-Umsätze abrufen#

Ab dem Tarif Solo kann Saldy Ihre PayPal-Umsätze selbst holen, statt dass Sie den Aktivitätsbericht als Datei einlesen. Das geschieht nur, wenn Sie es einrichten: PayPal gibt Kontobewegungen ausschließlich über eine eigene Anwendung Ihres PayPal-Geschäftskontos heraus, die Sie im PayPal-Entwicklerbereich anlegen. Deren beide Zugangsdaten (Client-ID und Secret) hinterlegen Sie in Saldy — das darf nur die Inhaberin oder der Inhaber der Organisation.

Wie die Zugangsdaten liegen. Das Secret speichern wir ausschließlich verschlüsselt (AES-256-GCM mit einem Schlüssel, der nicht in der Datenbank steht); fehlt dieser Schlüssel auf dem Server, nimmt Saldy gar keine Zugangsdaten an. Zurücklesen lässt sich das Secret nicht, auch nicht von uns — die Anwendung zeigt nur eine gekürzte Client-ID. Daneben stehen die gewählte Umgebung, die E-Mail-Adresse der Person, die sie zuletzt gespeichert hat, der Zeitpunkt und der zuletzt abgerufene Zeitraum. Sie können die Zugangsdaten jederzeit selbst entfernen; mit der Löschung Ihres Kontos gehen sie, wenn Sie das einzige Mitglied der Organisation sind (Abschnitt „Löschen und Aufbewahren“).

Was an PayPal geht und was zurückkommt. Beim Abruf meldet sich Saldy mit Ihren Zugangsdaten bei PayPal an und fragt den gewünschten Zeitraum ab (Transaction Search, höchstens drei Jahre am Stück). Übermittelt werden dabei nur diese Zugangsdaten und der Zeitraum — nichts aus Ihrem Arbeitsbereich. Zurück kommt je Umsatz: Datum und Uhrzeit, Name und E-Mail-Adresse der Gegenpartei, Verwendungszweck oder Artikelbezeichnung, Vorgangsart, Status, Währung, Brutto, Gebühr und Netto, Transaktionscode, Rechnungsnummer und PayPal-Referenz. Darin stecken personenbezogene Daten Ihrer Kundinnen und Kunden; dafür sind Sie die verantwortliche Stelle, wie für den übrigen Arbeitsbereich. Die abgerufenen Zeilen werden Ihnen zunächst nur angezeigt — gespeichert werden sie erst, wenn Sie sie übernehmen.

Sandbox oder Echtsystem. Beim Hinterlegen wählen Sie, ob der Abruf gegen die Testwelt von PayPal (api-m.sandbox.paypal.com) oder gegen das Echtsystem (api-m.paypal.com) läuft. Ohne ausdrückliche Angabe gilt die Testwelt — dort liegt keine Ihrer echten Zahlungen.

Im Änderungsprotokoll Ihrer Organisation steht, dass Zugangsdaten hinterlegt oder entfernt wurden und dass abgerufen wurde, mit Zeitraum und Anzahl der Zeilen; die Client-ID nur gekürzt, das Secret nie.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — der Abruf ist Teil der Buchhaltung, für die Sie Saldy nutzen. Wo PayPal diese Anfrage verarbeitet und ob dabei Daten die EU verlassen, bestimmt PayPal; es steht in der Datenschutzerklärung von PayPal. Ein Auftragsverarbeitungsvertrag mit PayPal besteht für diesen Abruf nicht: Er betrifft Ihr eigenes PayPal-Konto, zu dem Sie die Zugangsdaten selbst anlegen und jederzeit wieder entziehen können.

18.Was hier nicht stattfindet#

Saldy bringt Anbindungen mit, die auf diesem Server nicht eingeschaltet sind. Solange das so ist, findet die dazugehörige Verarbeitung nicht statt:

Bankumsätze (PSD2). Es wird nichts bei Ihrer Bank abgerufen; die Funktion arbeitet mit Beispieldaten. Umsätze, die Sie selbst eintragen oder einlesen, stehen in Ihrem Arbeitsbereich. Der Abruf bei PayPal findet dagegen sehr wohl statt — er steht im Abschnitt PayPal-Umsätze abrufen.

ELSTER. Es wird nichts an die Finanzverwaltung übermittelt; Übertragungen werden simuliert und in der Anwendung als Simulation gekennzeichnet.

Wird eine dieser Anbindungen eingeschaltet, tritt an diese Stelle die Beschreibung der Verarbeitung — und zwar, bevor sie zum ersten Mal läuft. Das ist eine Zusage für die Zukunft, kein Bericht über die Vergangenheit: Der PayPal-Abruf lief bereits, als er am 20. September 2026 hier beschrieben wurde.

19.Interaktive Demo#

Die Demo läuft vollständig in Ihrem Browser und kommt ohne Konto aus. Was Sie dort eingeben, wird nicht an uns übertragen und nicht gespeichert; beim Schließen der Seite ist es weg. Lediglich die Anzeigeeinstellungen aus dem nächsten Abschnitt bleiben auf Ihrem Gerät.

20.Cookies, lokaler Speicher, Tracking#

Diese Website setzt keine Tracking- oder Marketing-Cookies ein und verwendet keine Analyse-Dienste, keine Werbenetzwerke und keine eingebetteten Inhalte fremder Anbieter. Schriften, Bilder und Skripte liefert ausschließlich unser eigener Server aus — beim bloßen Aufruf entsteht keine Verbindung zu Dritten. Folgen Sie einem Link nach außen, gilt dort die Datenschutzerklärung des jeweiligen Anbieters.

Wir fragen Sie nicht — weil es nichts zu fragen gibt. Bis zum 20. September 2026 erschien beim ersten Besuch ein Hinweis am unteren Bildrand, der drei Zwecke zur Wahl stellte. Er erscheint nicht mehr von selbst. Nachgemessen wurde dafür der bloße Seitenaufruf: kein Cookie, ein leerer lokaler Speicher, ein leerer Sitzungsspeicher, keine Datei von einem fremden Host. Nach § 25 Abs. 1 TDDDG ist zu fragen, wenn auf Ihrem Gerät etwas gespeichert oder gelesen wird, das für den von Ihnen gewünschten Dienst nicht unbedingt erforderlich ist. Das ist hier nicht der Fall — und ein Blatt, das ohne Anlass über den Knöpfen liegt, schützt nichts, sondern verdeckt nur.

Was tatsächlich auf Ihrem Gerät liegt. Es entsteht erst durch eine Handlung, und es ist dies: die gewählte Darstellung (hell oder dunkel), sobald Sie umschalten; nach der Anmeldung das Sitzungs-Cookie kf_session (Abschnitt Anmeldung und Sitzungen); in der Anwendung die Merker der Oberfläche — welche Gruppen der Navigation auf- oder zugeklappt sind, ob Sie die Einführung schon gesehen haben, Ihre Einstellungen zu Ansichten und ein Zwischenspeicher für noch nicht gesicherte Änderungen, damit bei einem Verbindungsabbruch nichts verloren geht. Bis auf das Sitzungs-Cookie bleibt das alles auf Ihrem Gerät und wird nicht an uns übertragen. Eines davon legt die Anwendung schon beim Laden an, ohne Ihr Zutun: den auf- oder zugeklappten Zustand der Navigation. Ob ein solcher Ansichtszustand „unbedingt erforderlich“ im Sinne des § 25 Abs. 1 TDDDG ist, ist eine Rechtsfrage; sie ist noch nicht anwaltlich geklärt.

Gemessen wird nichts. Es ist kein Messwerkzeug eingerichtet, und es wird auch keines nachgeladen. Wir zählen weder Besuche noch Seitenaufrufe, und niemand außer unserem eigenen Server bekommt Ihren Aufruf zu sehen. Sobald sich das ändert, fragen wir Sie vorher — bevor das erste Mal gemessen wird, nicht danach; an dieser Stelle nennen wir dann das Werkzeug und den Anbieter. Dasselbe gilt, wenn eine Ressource von einem fremden Host käme oder etwas auf Ihrem Gerät abgelegt würde, das für den Betrieb nicht nötig ist.

Woher Sie kamen. Der einzige Eintrag, der je eine Einwilligung gebraucht hätte, hält bei einem Aufruf über einen Kampagnenlink im Speicher des Browser-Tabs fest, über welche Kampagne und von welcher Seite Sie kamen; was darin steht und wofür, steht unter Woher eine Registrierung kam. Er entsteht ausschließlich mit Ihrer Zustimmung. Da wir nicht mehr fragen, gibt es diese Zustimmung bei einem neuen Besuch nicht — und damit entsteht der Eintrag auch nicht.

Eine Entscheidung aus einem früheren Besuch. Wer bis zum 20. September 2026 geantwortet hat, dessen Antwort liegt weiter im lokalen Speicher seines Browsers, als einzelner Eintrag mit Zeitpunkt und Fassungsnummer — absichtlich nicht als Cookie: Ein Cookie ginge bei jedem Abruf mit über die Leitung, obwohl der Server die Entscheidung gar nicht auswertet; sie wirkt ausschließlich im Browser. Wir deuten sie nicht um und löschen sie nicht: Sie gilt unverändert weiter und greift wieder, sobald es etwas zu messen gäbe. Sie gilt je Browser und je Gerät, nicht je Person. Ändern sich die Zwecke, steigt die Fassungsnummer, und die alte Antwort zählt nicht mehr als Antwort auf das Neue.

Wozu der Zugang in der Fußzeile dient. Auf jeder Seite steht unten „Messung und fremde Dienste“. Ein Klick beantwortet genau die Frage, die man sich an dieser Stelle stellt: ob gemessen wird, ob fremde Dienste eingebunden sind und was auf dem Gerät liegt. Einstellen lässt sich dort nichts — es gibt nichts einzustellen. Liegt noch eine Entscheidung aus einem früheren Besuch, sagt die Auskunft es und bietet an, sie zurückzunehmen; das wirkt sofort und für die Zukunft (Art. 7 Abs. 3 DSGVO).

Installieren Sie Saldy als App, legt Ihr Browser zusätzlich eine Kopie der Oberfläche in seinem Zwischenspeicher ab, damit sie auch ohne Netz startet. Ihre Inhalte stehen nicht darin: Aufrufe der Schnittstelle werden bewusst nie zwischengespeichert.

21.Löschen und Aufbewahren#

Unter „Konto → Daten“ löschen Sie Ihr Konto selbst; Sie können die Löschung auch formlos per E-Mail verlangen. Ihr Passwort wird dabei unbrauchbar gemacht — eine Anmeldung ist danach nicht mehr möglich. Gelöscht werden:

Zu Ihrer Person — Sitzungen und offene Passwort-Links, Zwei-Faktor-Anmeldung und Passkeys, der Anmeldeverlauf mit ungefährem Ort, fehlgeschlagene Anmeldungen, Push-Anmeldungen, Ihre Einstellungen und Merkposten zu Benachrichtigungen, die gespeicherte Herkunft Ihrer Registrierung und Ihre Kontodaten (Name, Firma, Newsletter-Vormerkung). Der Newsletter wird abbestellt. An Ihren Rückmeldungen werden Ihre E-Mail-Adresse und der technische Zusammenhang entfernt, und eine Einwurf-Freigabe für Ihre Adresse wird in jeder Organisation zurückgenommen.

In einer Organisation, deren einziges Mitglied Sie sind — der Arbeitsbereich samt Verlauf, eigene Termine, API-Schlüssel, Kalender-Abo, Einwurf-Freigaben, PayPal-Zugangsdaten und Bankverbindungen; offene Einladungen werden zurückgezogen, und die Einwurfadresse wird widerrufen — Post an sie wird danach weder angenommen noch protokolliert.

Bestehen bleiben: Ihre E-Mail-Adresse als Eintrag ohne Passwort — niemand kann sich damit anmelden, und Sie können sich mit derselben Adresse später neu registrieren; war Ihre Adresse für den Newsletter eingetragen, deren Abmeldung als Nachweis, dass wir Sie nicht mehr anschreiben, samt dem Vermerk, welche Newsletter Sie erhalten und ob Sie darin einen Link angeklickt haben; die Belege samt Belegjournal, die Stammdaten der Organisation, die auf ihnen stehen (Steuerprofil), und die oben genannten Protokolle, die die handelnde E-Mail-Adresse im Klartext führen; sowie die Abrechnung des Abos — Stripe-Kundennummer, Abo-Stand, versandte Zahlungserinnerungen und Mahnungen, Sperrvermerke. Für Belege und Protokolle greifen die handels- und steuerrechtlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB — bis zu zehn Jahre) und damit die Ausnahme des Art. 17 Abs. 3 lit. b und lit. e DSGVO. Was zu Ihrem Konto tatsächlich vorhanden ist, sehen Sie jederzeit im Datenauszug.

In einer Organisation, die Sie mit anderen teilen, gehört der Arbeitsbereich den übrigen Mitgliedern und bleibt — mit dem Verlauf, in dem Ihre Adresse bei Ihren Änderungen steht, und mit den Terminen, Einladungen, Zugängen und Freigaben, die Sie dort angelegt haben.

Auch in einer Organisation, deren einziges Mitglied Sie sind, werden derzeit nicht gelöscht: die eingelesenen Kontoumsätze mit Gegenpartei, Verwendungszweck und Betrag; das Protokoll des Beleg-Einwurfs mit Absender, Betreff und Namen der Anhänge — auch von Absendern außerhalb Ihrer Organisation —, das sich technisch nicht nachträglich ändern oder löschen lässt; Kontakte, Produkte, Entwürfe, Angebote, wiederkehrende Rechnungen und Ausgaben, die über die Programmierschnittstelle statt über die Oberfläche angelegt wurden; sowie, ebenfalls über die Programmierschnittstelle entstanden und technisch nicht nachträglich änderbar oder löschbar, festgeschriebene Rechnungen und Gutschriften samt E-Rechnung mit den Kundendaten darauf und der E-Mail-Adresse der Person, die festgeschrieben hat, Mahnungen an Kundinnen und Kunden mit deren Empfängeradresse und ELSTER-Übermittlungen mit den gemeldeten Kennzahlen und der E-Mail-Adresse der Person, die übermittelt hat.

Hat ein empfangender Mailserver Ihre Adresse endgültig abgelehnt, bleibt außerdem der Sperrvermerk zu dieser Adresse mit dem gemeldeten Grund stehen; er verhindert, dass weitere Benachrichtigungen an sie gehen.

Die E-Mail-Adresse bleibt im Änderungs- und im Versandprotokoll stehen, weil sie belegt, wer eine Buchung oder einen Versand veranlasst hat; eine nachträgliche Anonymisierung würde diesen Nachweis entwerten. Diese Einträge werden so lange aufbewahrt wie die Belege, zu denen sie gehören.

Für die übrigen hier genannten Daten — die Abo-Abrechnung, die Newsletter-Vermerke, die Kontoumsätze, das Protokoll des Beleg-Einwurfs sowie die über die Programmierschnittstelle festgeschriebenen Rechnungen, Mahnungen und ELSTER-Übermittlungen — ist eine Frist je Datenart bisher nicht schriftlich festgelegt. Gelöscht wird dort also nichts von selbst; was Sie zu Ihrem Konto tatsächlich gespeichert finden, zeigt Ihnen der Datenauszug.

22.Ihre Rechte#

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde — zuständig ist die Aufsichtsbehörde Ihres Wohnorts oder die Berliner Beauftragte für Datenschutz und Informationsfreiheit als Aufsicht über uns. Zwei dieser Rechte können Sie direkt in der Anwendung ausüben: Unter „Konto → Daten“ laden Sie mit einem Klick eine Kopie aller zu Ihrem Konto gespeicherten Daten herunter (Art. 15/20) — sie benennt ausdrücklich auch, was sie nicht enthält — und löschen Ihr Konto in dem Umfang, den der vorige Abschnitt beschreibt (Art. 17). Für alles Weitere wenden Sie sich an die oben genannte Kontaktadresse.

Hinweis: Dieser Text beschreibt, was die Anwendung tatsächlich tut — er ist gegen ihren Quellcode geprüft. Was noch aussteht, steht im laufenden Text an der Stelle, an die es gehört; verschwiegen wird nichts. Eine Rechtsberatung ersetzt er nicht: Bevor Saldy mit echten Nutzer- und Mandantendaten arbeitet, sollten diese offenen Punkte erledigt und der gesamte Text anwaltlich geprüft sein.