Datenschutzerklärung

1. Verantwortlicher

maighty Labs
Patrick Gruber
Südtiroler Straße 565
8962 Gröbming, Österreich
E-Mail: info@maighty-labs.com

2. Welche Daten wir verarbeiten

Wir verarbeiten folgende personenbezogene Daten:

- E-Mail-Adresse (zur Anmeldung und Kommunikation)
- Name (vom Nutzer angegeben)
- Rechnungs- und Buchhaltungsdaten (vom Nutzer eingegeben: Kundendaten, Rechnungsbeträge, Steuersätze)
- Zahlungsdaten (über Stripe abgewickelt, wir speichern keine Kreditkartendaten)
- Session-Tokens (zur Authentifizierung, 30 Tage gültig)
- IP-Adresse und Nutzungsdaten (Server-Logs, bis zu 30 Tage)

3. Zwecke der Verarbeitung

- Bereitstellung der Rechnungs- und Buchhaltungssoftware
- Authentifizierung über Magic-Link per E-Mail
- Abwicklung von Abonnements über Stripe
- Versand von E-Mails (Magic-Link, Mahnungen, Reports) über Resend
- Erstellung automatisierter Backups der Nutzerdaten

4. Rechtsgrundlagen

- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) bei Magic-Link-Anmeldung
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für Softwarenutzung und Rechnungserstellung
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) für Server-Logs und Sicherheit
- Gesetzliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) für Aufbewahrungspflichten

5. Auftragsverarbeiter

- Convex (Cloud-Backend, EU-West-1, Irland): Datenbank-Hosting und Backend-Funktionen
- Netlify (Frontend-Hosting): Auslieferung der Web-Oberfläche
- Stripe (Zahlungsabwicklung): Abwicklung von Abonnement-Zahlungen
- Resend (E-Mail-Versand): Versand von Magic-Link-E-Mails und Benachrichtigungen
- OpenRouter (optional): AI-Foto-Scan von Eingangsrechnungen

6. Speicherdauer

- Nutzerkonto: bis zur Löschung auf Antrag
- Session-Tokens: 30 Tage, danach automatische Löschung
- Backups: 90 Tage Aufbewahrung, danach automatische Löschung
- Audit-Logs: 12 Monate
- Server-Logs: bis zu 30 Tage

7. Ihre Rechte

Sie haben folgende Rechte:
- Auskunft über Ihre verarbeiteten Daten
- Berichtigung unrichtiger Daten
- Löschung Ihrer Daten (Recht auf Vergessenwerden)
- Einschränkung der Verarbeitung
- Datenübertragbarkeit (vollständiger JSON-Export in den Einstellungen)
- Widerspruch gegen die Verarbeitung
- Beschwerde bei der Datenschutzbehörde

8. Datenübermittlung außerhalb der EU

Stripe (USA) und OpenRouter verarbeiten Daten potenziell außerhalb der EU. Dies erfolgt auf Basis der EU-US Data Privacy Framework Zertifizierung bzw. Standardvertragsklauseln (SCC).

9. Datensicherheit

- Server-side Session-Validierung (kein Trust auf Client-IDs)
- Kryptografisch sichere Token-Generierung (crypto.getRandomValues)
- CSP-Headers, HSTS, X-Frame-Options: DENY
- Automatische tägliche Backups mit 90-Tage-Aufbewahrung
- Vollständiger JSON-Export der eigenen Daten jederzeit verfügbar

10. Cookies

Faktox verwendet ausschließlich notwendige Cookies (Session-Token, Theme-Präferenz). Keine Tracking- oder Werbe-Cookies. Siehe separate Cookie-Richtlinie.

← Zurück zu Faktox.