für die webbasierte Software "Rechnungs-Programm"
Stand: 24. Juli 2026
Diese Datenschutzerklärung gilt für die webbasierte Anwendung "Rechnungs-Programm" unter der Adresse rech001.tvzuul.net.
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die in eigener Verantwortlichkeit vorgenommenen Verarbeitungen ist:
Datenschutzanfragen können unmittelbar an die oben genannte E-Mail-Adresse gerichtet werden.
Tobias Völzke verarbeitet personenbezogene Daten in eigener datenschutzrechtlicher Verantwortlichkeit, soweit dies für den Betrieb der Anwendung, die Anbahnung und Durchführung des Nutzungsvertrags, die Abrechnung, die Verwaltung von Firmen- und Nutzerkonten und die Sicherheit der eigenen Systeme erforderlich ist.
Soweit ein Firmenkunde Rechnungs- und Kundenkontaktdaten seiner eigenen Kunden, Ansprechpartner oder Beschäftigten in das Rechnungs-Programm eingibt, ist grundsätzlich der Firmenkunde datenschutzrechtlich Verantwortlicher. Tobias Völzke verarbeitet diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage des gesonderten Auftragsverarbeitungsvertrags (AVV). Betroffene Personen sollten sich mit Auskunfts-, Berichtigungs-, Lösch- oder Widerspruchsanliegen vorrangig an den jeweiligen Firmenkunden wenden.
Die Webanwendung verwendet technisch notwendige Session-Cookies, um eine Anmeldung, die Zuordnung einer Sitzung und Sicherheitsfunktionen zu ermöglichen. Die Session-Cookies sind mit dem Attribut SameSite=Strict gesetzt. Ohne diese Speicherung kann die geschützte Anwendung nicht ordnungsgemäß genutzt werden. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Marketing-, Tracking- oder Analyse-Cookies von Drittanbietern werden nach dem derzeitigen Produktkonzept nicht eingesetzt.
Bei der Registrierung werden insbesondere Firmenname, Name und E-Mail-Adresse des Ansprechpartners sowie technische Registrierungsdaten verarbeitet. Passwörter werden nicht im Klartext gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO.
Der kostenlose Testzugang ist auf maximal 10 Mitarbeiter begrenzt und ausdrücklich nicht für den dauerhaften Produktivbetrieb vorgesehen. Es wird empfohlen, im Testzugang möglichst keine echten personenbezogenen Kundendaten einzugeben.
Firmen-Admins oder Teamleiter können Konten für Mitarbeiter anlegen. Dabei werden insbesondere Name, geschäftliche E-Mail-Adresse, Rolle und Firmenzuordnung verarbeitet. Rechtsgrundlage ist, soweit der Anbieter diese Daten in eigener Verantwortlichkeit verarbeitet, Art. 6 Abs. 1 lit. f DSGVO; im Übrigen erfolgt die Verarbeitung als Auftragsverarbeitung im Auftrag des Firmenkunden.
Bei Anmeldungen und sicherheitsrelevanten Vorgängen werden insbesondere E-Mail-Adresse, Firmenzuordnung, Rolle, Login-Zeitpunkt, IP-Adresse, Browser-/Gerätekennung und Erfolg oder Fehlschlag eines Zugriffs verarbeitet. Die serverseitige Firmenzuordnung wird bei jedem Seitenaufruf einer laufenden Sitzung erneut geprüft. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung für den Zugang des Vertragspartners erforderlich ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
Änderungsprotokolle (Fulllog) können je nach gewählter Protokollierungsstufe Nutzerkennung, Zeitpunkt, betroffenen Datensatz sowie Vorher-/Nachher-Werte enthalten und werden als Auftragsverarbeitung geführt. Eine automatisierte Löschung des Fulllogs nach einer festen Frist ist zum Stand dieser Erklärung noch nicht implementiert; die Protokolldaten werden bis auf Weiteres unbefristet vorgehalten. Eine feste Aufbewahrungs- und Löschfrist ist vorgesehen und wird hier ergänzt, sobald sie technisch umgesetzt ist.
Für Vertragsanbahnung, Bestellung und Abrechnung werden insbesondere Name, Firma, Anschrift, Kontakt- und Rechnungsdaten, USt-IdNr., gebuchter Tarif, Vertragslaufzeit und Zahlungsstatus verarbeitet. Die Zahlung erfolgt ausschließlich auf Rechnung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie zur Erfüllung handels- und steuerrechtlicher Pflichten Art. 6 Abs. 1 lit. c DSGVO.
Bei Kontakt per E-Mail oder über die Formulare Feedback (Technisch) und Probleme melden werden die übermittelten Kontaktdaten, der Inhalt der Nachricht, der Zeitpunkt sowie zur Fehleranalyse erforderliche technische Angaben verarbeitet. Rechtsgrundlage ist bei vertraglichen Anliegen Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
Wird der AVV innerhalb der Anwendung elektronisch bestätigt, werden neben dem Vertragstext insbesondere Name, E-Mail-Adresse und Rolle der bestätigenden Person, Firmenzuordnung, Datum und Uhrzeit sowie die konkret bestätigte Vertragsfassung gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
Ein Firmen-Admin kann einen Export der gespeicherten Kundendaten anfragen. Eine automatisierte Self-Service-Exportfunktion existiert zum Stand dieser Erklärung noch nicht; die Bereitstellung erfolgt bis dahin auf Anfrage manuell. Näheres zum geplanten Umfang im Export- und Wechselregister.
Die Anwendung wird nach derzeitigem Stand auf Serverinfrastruktur der netcup GmbH betrieben (dieselbe Hosting-Infrastruktur wie beim Referenzprojekt Kundendatenbank). Aktuell existiert ausschließlich eine gemeinsam genutzte Instanz (Datenschutzklasse 1, "Standard") mit serverseitiger logischer Mandantentrennung. Die Datenschutzklassen 2 ("vServer") und 3,5 ("Paranoid", jeweils exklusive, individuell auf den Kunden zugeschnittene Serverinfrastruktur) sind vorgesehen, aber zum Stand dieser Erklärung technisch noch nicht bereitgestellt. Sie werden grundsätzlich nicht online buchbar sein, sondern ausschließlich nach persönlichem Kontakt individuell eingerichtet.
Die Bezeichnung "Datenschutzklasse" ist keine amtliche, gesetzliche oder normierte Schutzklasse und kein Zertifikat.
Produktivdaten werden nach derzeitigem Stand ausschließlich in Deutschland gespeichert. Details auf der Data-Act-Informationsseite.
Zur Sicherung der Wiederherstellbarkeit werden automatisierte Datenbanksicherungen erstellt (Dump, Komprimierung, Integritätsprüfung per Prüfsumme). Eine feste Rotations- und maximale Aufbewahrungsfrist für Sicherungskopien ist zum Stand dieser Erklärung noch nicht abschließend festgelegt; ebenso ist noch nicht abschließend geklärt, ob zusätzlich eine Offsite-Kopie bei einem zweiten Hosting-Anbieter erstellt wird. Diese Punkte werden hier ergänzt, sobald das Backup-Konzept für dieses Produkt final steht. Details zu den technischen und organisatorischen Maßnahmen finden Sie in den TOMs.
Firmenkunden können insbesondere folgende Datenarten verarbeiten: Rechnungsinhalte (Rechnungsnummer, Positionen, Beträge, Status, Zahlungsverlauf), Kunden- und Ansprechpartnerdaten, Standort-/Asset-Angaben, Zuständigkeiten (zuständiger Mitarbeiter) sowie Änderungs- und Zugriffsprotokolle. Zwecke und Rechtsgrundlagen dieser Verarbeitung bestimmt der jeweilige Firmenkunde; Tobias Völzke verarbeitet diese Daten ausschließlich im Rahmen des AVV und der dokumentierten Weisungen und nutzt sie nicht für eigene Werbung, Adresshandel oder sachfremde Zwecke.
Personenbezogene Daten werden nur weitergegeben, soweit dies für die genannten Zwecke erforderlich, gesetzlich vorgeschrieben oder zulässig ist. Empfänger können insbesondere sein: netcup GmbH als Hosting-Dienstleister; Kreditinstitute im Rahmen von Überweisungen; Steuerberatung und Rechtsberatung, soweit erforderlich; Behörden und Gerichte bei gesetzlicher Pflicht; weitere im Verzeichnis der Unterauftragsverarbeiter benannte Dienstleister. Personenbezogene Daten werden nicht verkauft und nicht für fremde Werbezwecke bereitgestellt.
Für den derzeit vorgesehenen Produktivbetrieb ist keine Übermittlung der Produktivdaten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums vorgesehen. Details auf der Data-Act-Informationsseite.
Personenbezogene Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten eine weitere Speicherung rechtfertigen. Die folgenden Angaben gelten nach dem derzeitigen Konzept; Felder, die noch nicht abschließend festgelegt sind, sind entsprechend gekennzeichnet:
| Daten / Verarbeitung | Speicherdauer oder Löschkriterium |
|---|---|
| Firmen-, Konto- und Vertragsdaten | Für die Vertragsdauer; danach soweit erforderlich bis zum Ablauf gesetzlicher Verjährungs- und Nachweisfristen. |
| Rechnungen und Buchungsbelege | Nach den aktuellen steuerrechtlichen Vorgaben regelmäßig acht Jahre. |
| Login-, Sicherheits- und Änderungsprotokolle (Fulllog) | Noch keine feste Löschfrist implementiert (offener Punkt) — derzeit unbefristete Vorhaltung. |
| Support- und Kontaktanfragen | Bis zur abschließenden Bearbeitung; anschließend nur soweit für Nachfragen oder Rechtsansprüche erforderlich. |
| AVV und Bestätigungsmetadaten | Für die Dauer der Auftragsverarbeitung und im Rahmen gesetzlicher Nachweisfristen. |
| Backups | Rotations- und maximale Aufbewahrungsfrist noch nicht abschließend festgelegt (offener Punkt). |
| Mitarbeiter-Zugänge nach Vertragsende | Konzept vorgesehen, Fristen noch nicht abschließend festgelegt (offener Punkt, siehe AGB § 14). |
Soweit Tobias Völzke für eine Verarbeitung Verantwortlicher ist, haben betroffene Personen nach den gesetzlichen Voraussetzungen insbesondere folgende Rechte: Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO), Widerspruch (Art. 21 DSGVO), Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) sowie Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO).
Anfragen können an white@tobiasvoelzke.de gerichtet werden. Soweit Tobias Völzke die betroffenen Daten ausschließlich als Auftragsverarbeiter verarbeitet, ist grundsätzlich der jeweilige Firmenkunde für die Bearbeitung des Antrags verantwortlich.
Zuständige Aufsichtsbehörde für den Unternehmenssitz ist: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg, Telefon (040) 428 54-4040, E-Mail mailbox@datenschutz.hamburg.de.
Werden personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet, haben betroffene Personen das Recht, aus Gründen ihrer besonderen Situation jederzeit Widerspruch einzulegen. Die Verarbeitung wird dann beendet, sofern keine zwingenden schutzwürdigen Gründe entgegenstehen oder die Verarbeitung der Geltendmachung von Rechtsansprüchen dient.
Es findet im Rahmen des beschriebenen Produkts keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling im Sinne von Art. 22 DSGVO statt.
Es werden technische und organisatorische Maßnahmen eingesetzt, um personenbezogene Daten gegen Verlust, Veränderung, unbefugte Offenlegung und unbefugten Zugriff zu schützen, insbesondere TLS-verschlüsselte Übertragung, Passwort-Hashing, serverseitige Rollen- und Rechteprüfungen, strikte serverseitige Mandantentrennung und vorbereitete SQL-Statements. Die vollständige Auflistung finden Sie in den technischen und organisatorischen Maßnahmen (TOMs). Sicherheitsmaßnahmen werden entsprechend Risiko, Stand der Technik und Art der Verarbeitung fortlaufend überprüft und weiterentwickelt.
Das Produkt richtet sich an Unternehmen und deren autorisierte Nutzer und ist nicht für die selbständige Nutzung durch Kinder vorgesehen.
Diese Datenschutzerklärung wird angepasst, wenn sich Verarbeitungen, Dienstleister, technische Funktionen oder die Rechtslage ändern. Maßgeblich ist die bei Nutzung der Anwendung bereitgestellte Fassung.