Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten beim Besuch dieser Seite und beim Zugang zur Anwendung verarbeitet werden, wozu und wie lange.
1. Verantwortlicher
- XXX
- Telefon
- XXX
- Datenschutzbeauftragter
- XXX
2. Beim Aufruf dieser Seite
Jeder Aufruf wird vom vorgeschalteten Webserver protokolliert. Festgehalten werden die IP-Adresse des anfragenden Geräts, Zeitpunkt, angeforderte Adresse, Antwortstatus sowie die vom Browser übermittelte Kennung (User-Agent). Ohne dieses Protokoll ließe sich ein Störungsfall nicht eingrenzen und ein Angriff nicht erkennen.
- Zweck
- Betrieb, Fehlersuche, Erkennung von Missbrauch
- Rechtsgrundlage (Vorschlag)
- Art. 6 Abs. 1 lit. f DSGVO
- Aufbewahrung
- XXX
3. Cookies
Diese Seite setzt keine Cookies zu Werbe- oder Analysezwecken. Gesetzt werden ausschließlich die folgenden:
- kontora_web
- Die angemeldete Sitzung, verschlüsselt und signiert. Ohne sie ist eine Anmeldung nicht möglich. Laufzeit: bis zu 30 Tage.
- kontora_mfa
- Nur zwischen Passworteingabe und zweitem Faktor. Laufzeit: 5 Minuten.
- kontora_passkey
- Nur während einer Anmeldung mit Passkey. Laufzeit: 5 Minuten.
- kontora_theme
- Die gewählte Darstellung (hell oder dunkel). Wird nur gesetzt, wenn jemand ausdrücklich wählt, und enthält nichts Personenbezogenes. Laufzeit: 1 Jahr.
Alle Sitzungs-Cookies sind HttpOnly und SameSite=Strict; außerhalb der Entwicklung werden sie nur über HTTPS übertragen. Das Erneuerungstoken der Sitzung erreicht den Browser nie — es wird ausschließlich zwischen der Oberfläche und der Schnittstelle auf dem Server ausgetauscht.
4. Konto anlegen und anmelden
Beim Anlegen eines Kontos werden E-Mail-Adresse, Anzeigename und ein Passwort verarbeitet. Das Passwort wird nicht gespeichert, sondern nur sein Prüfwert nach dem Verfahren Argon2id — aus ihm lässt sich das Passwort nicht zurückrechnen. Wer einen zweiten Faktor einrichtet, hinterlegt zusätzlich dessen Schlüssel oder Passkey.
- Zweck
- Bereitstellung des Zugangs, Schutz des Kontos
- Rechtsgrundlage (Vorschlag)
- Art. 6 Abs. 1 lit. b DSGVO
- Aufbewahrung
- Bis zur Löschung des Kontos, vorbehaltlich Abschnitt 9
5. Sicherheitsprotokoll
Sicherheitsrelevante Vorgänge werden gesondert festgehalten: Anmeldungen und fehlgeschlagene Versuche, Änderungen am zweiten Faktor, Vergabe und Entzug von Rechten, Zugriffe des Betreibers zu Unterstützungszwecken. Dabei werden IP-Adresse und Browserkennung gespeichert. Dieses Protokoll ist nur anhängend — Einträge lassen sich nachträglich weder ändern noch löschen. Genau das ist sein Zweck: Ein Protokoll, das sich bereinigen lässt, beweist nichts.
- Zweck
- Nachweis und Erkennung von Missbrauch, Aufklärung von Vorfällen
- Rechtsgrundlage (Vorschlag)
- Art. 6 Abs. 1 lit. f DSGVO, Art. 32 DSGVO
- Aufbewahrung
- XXX
6. Daten in der Anwendung
Was ein Unternehmen in KontoraGo erfasst — Kunden, Lieferanten, Belege, Buchungen, Beschäftigtendaten — verarbeitet der Anbieter nicht für eigene Zwecke, sondern ausschließlich im Auftrag dieses Unternehmens. Verantwortlicher im Sinne der DSGVO ist dann das Unternehmen, der Anbieter ist Auftragsverarbeiter (Art. 28 DSGVO). Die Einzelheiten — Zwecke, Weisungen, Unterauftragsverarbeiter, Löschung nach Vertragsende — regelt der Auftragsverarbeitungsvertrag, nicht diese Erklärung.
Die Mandanten sind in der Datenbank voneinander getrennt; die Trennung setzt die Datenbank selbst durch (Row Level Security), nicht erst die Anwendung. Ein Zugriff des Betreibers zu Unterstützungszwecken ist nur lesend möglich, muss vom Unternehmen freigegeben werden und erscheint dort im Protokoll.
7. Empfänger und Dienstleister
Personenbezogene Daten werden nicht verkauft und nicht zu Werbezwecken weitergegeben. Beteiligt sind ausschließlich die folgenden Dienstleister, jeweils als Auftragsverarbeiter:
- Betrieb der Server (Hosting)
- XXX
- Standort der Server
- XXX
- Versand der E-Mails
- XXX
Eine Übermittlung in Länder außerhalb der EU und des EWR findet nicht statt, solange die oben genannten Dienstleister innerhalb dieses Raums betrieben werden.
8. Was hier nicht stattfindet
Diese Seite lädt keine fremden Inhalte: keine Schriften von fremden Servern, keine Karten, keine Videos, keine Schaltflächen sozialer Netzwerke. Es gibt keine Reichweitenmessung, kein Nutzungsprofil und keine Weitergabe an Werbenetzwerke. Ihr Browser spricht beim Besuch dieser Seite mit keinem anderen Server als dem des Anbieters — deshalb fragt diese Seite auch nicht nach einer Einwilligung in Cookies: Es gibt keine, die eine bräuchte.
In der Anwendung ist kein Sprachmodell eingerichtet. Vorschläge zur Kontierung entstehen aus dem eigenen Buchungsstoff des Mandanten; es verlassen dafür keine Daten das System.
9. Aufbewahrung und Löschung
Ein Löschverlangen endet dort, wo eine gesetzliche Aufbewahrungspflicht beginnt. Buchungsbelege und Rechnungen unterliegen handels- und steuerrechtlichen Fristen (§ 147 AO, § 257 HGB, § 14b UStG); solange sie laufen, werden die betroffenen Daten in der Verarbeitung eingeschränkt statt gelöscht (Art. 17 Abs. 3, Art. 18 DSGVO). Festgeschriebene Belege sind nach den Grundsätzen ordnungsmäßiger Buchführung unveränderlich — eine Korrektur erfolgt durch einen neuen Beleg, nie durch Ändern des alten.
10. Ihre Rechte
Sie haben das Recht auf Auskunft über die zu Ihnen gespeicherten Daten (Art. 15), auf Berichtigung (Art. 16), auf Löschung (Art. 17), auf Einschränkung der Verarbeitung (Art. 18), auf Datenübertragbarkeit (Art. 20) und auf Widerspruch gegen Verarbeitungen, die auf ein berechtigtes Interesse gestützt sind (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Wenden Sie sich dafür an die unter Abschnitt 1 genannte Adresse. Betreffen Ihre Daten die Anwendung eines Unternehmens, das KontoraGo nutzt, richten Sie Ihr Anliegen bitte an dieses Unternehmen — es ist dort der Verantwortliche; der Anbieter leitet Ihr Anliegen andernfalls dorthin weiter.
- Zuständige Aufsichtsbehörde
- XXX
11. Prüfstand dieser Erklärung
Die Beschreibung der Verarbeitung in den Abschnitten 2 bis 9 ist aus dem Programm abgelesen: Cookies, Protokolle, Trennung der Mandanten und die Abwesenheit fremder Inhalte lassen sich im Quelltext nachschlagen. Die rechtliche Bewertung — insbesondere die als „Vorschlag" gekennzeichneten Rechtsgrundlagen, die Vollständigkeit der Pflichtangaben nach Art. 13 und 14 DSGVO und die Aufbewahrungsfristen — ist noch nicht an der amtlichen Quelle und noch nicht fachkundig geprüft. Wie beim Steuerregelsatz gilt: Was nicht geprüft ist, steht als ungeprüft da und wird nicht als geprüft ausgegeben.
Zurück zur Startseite oder zum Impressum.