Datenschutzerklärung

für die webbasierte Software "Rechnungs-Programm"

Tobias Völzke
Schadesweg 12 · 20537 Hamburg
E-Mail: white@tobiasvoelzke.de · Telefon: +49 (0)40 333 55 666

Stand: 24. Juli 2026

1. Geltungsbereich

Diese Datenschutzerklärung gilt für die webbasierte Anwendung "Rechnungs-Programm" unter der Adresse rech001.tvzuul.net.

2. Verantwortlicher und Datenschutzkontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die in eigener Verantwortlichkeit vorgenommenen Verarbeitungen ist:

Verantwortlicher
Tobias Völzke, Einzelunternehmen
Schadesweg 12, 20537 Hamburg, Deutschland
E-Mail: white@tobiasvoelzke.de
Telefon: +49 (0)40 333 55 666

Datenschutzanfragen können unmittelbar an die oben genannte E-Mail-Adresse gerichtet werden.

3. Rollenverteilung: Verantwortlicher und Auftragsverarbeiter

Tobias Völzke verarbeitet personenbezogene Daten in eigener datenschutzrechtlicher Verantwortlichkeit, soweit dies für den Betrieb der Anwendung, die Anbahnung und Durchführung des Nutzungsvertrags, die Abrechnung, die Verwaltung von Firmen- und Nutzerkonten und die Sicherheit der eigenen Systeme erforderlich ist.

Soweit ein Firmenkunde Rechnungs- und Kundenkontaktdaten seiner eigenen Kunden, Ansprechpartner oder Beschäftigten in das Rechnungs-Programm eingibt, ist grundsätzlich der Firmenkunde datenschutzrechtlich Verantwortlicher. Tobias Völzke verarbeitet diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage des gesonderten Auftragsverarbeitungsvertrags (AVV). Betroffene Personen sollten sich mit Auskunfts-, Berichtigungs-, Lösch- oder Widerspruchsanliegen vorrangig an den jeweiligen Firmenkunden wenden.

4. Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. b DSGVO für die Durchführung eines Vertrags mit der betroffenen Person oder vorvertragliche Maßnahmen auf ihre Anfrage;
  • Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten, insbesondere handels- und steuerrechtliche Dokumentationspflichten;
  • Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen, insbesondere den sicheren und stabilen Betrieb, die Verhinderung von Missbrauch, die Verwaltung geschäftlicher Nutzerkonten und die Geltendmachung oder Verteidigung von Rechtsansprüchen;
  • Art. 6 Abs. 1 lit. a DSGVO, wenn im Einzelfall ausdrücklich eine Einwilligung eingeholt wird;
  • Bei einer Auftragsverarbeitung bestimmt der Firmenkunde die einschlägige Rechtsgrundlage; Art. 28 DSGVO und der AVV regeln die Verarbeitung im Auftrag, sind aber keine eigenständige Rechtsgrundlage für die Kundendaten selbst.

5. Technisch notwendige Cookies

Die Webanwendung verwendet technisch notwendige Session-Cookies, um eine Anmeldung, die Zuordnung einer Sitzung und Sicherheitsfunktionen zu ermöglichen. Die Session-Cookies sind mit dem Attribut SameSite=Strict gesetzt. Ohne diese Speicherung kann die geschützte Anwendung nicht ordnungsgemäß genutzt werden. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Marketing-, Tracking- oder Analyse-Cookies von Drittanbietern werden nach dem derzeitigen Produktkonzept nicht eingesetzt.

6. Registrierung, Testzugang und Firmenkonto

Bei der Registrierung werden insbesondere Firmenname, Name und E-Mail-Adresse des Ansprechpartners sowie technische Registrierungsdaten verarbeitet. Passwörter werden nicht im Klartext gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO.

Der kostenlose Testzugang ist auf maximal 10 Mitarbeiter begrenzt und ausdrücklich nicht für den dauerhaften Produktivbetrieb vorgesehen. Es wird empfohlen, im Testzugang möglichst keine echten personenbezogenen Kundendaten einzugeben.

7. Mitarbeiter- und sonstige Nutzerkonten

Firmen-Admins oder Teamleiter können Konten für Mitarbeiter anlegen. Dabei werden insbesondere Name, geschäftliche E-Mail-Adresse, Rolle und Firmenzuordnung verarbeitet. Rechtsgrundlage ist, soweit der Anbieter diese Daten in eigener Verantwortlichkeit verarbeitet, Art. 6 Abs. 1 lit. f DSGVO; im Übrigen erfolgt die Verarbeitung als Auftragsverarbeitung im Auftrag des Firmenkunden.

8. Anmeldung, Sitzungen und Sicherheitsprotokolle

Bei Anmeldungen und sicherheitsrelevanten Vorgängen werden insbesondere E-Mail-Adresse, Firmenzuordnung, Rolle, Login-Zeitpunkt, IP-Adresse, Browser-/Gerätekennung und Erfolg oder Fehlschlag eines Zugriffs verarbeitet. Die serverseitige Firmenzuordnung wird bei jedem Seitenaufruf einer laufenden Sitzung erneut geprüft. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung für den Zugang des Vertragspartners erforderlich ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

Änderungsprotokolle (Fulllog) können je nach gewählter Protokollierungsstufe Nutzerkennung, Zeitpunkt, betroffenen Datensatz sowie Vorher-/Nachher-Werte enthalten und werden als Auftragsverarbeitung geführt. Eine automatisierte Löschung des Fulllogs nach einer festen Frist ist zum Stand dieser Erklärung noch nicht implementiert; die Protokolldaten werden bis auf Weiteres unbefristet vorgehalten. Eine feste Aufbewahrungs- und Löschfrist ist vorgesehen und wird hier ergänzt, sobald sie technisch umgesetzt ist.

9. Vertrag, Bestellung, Rechnung und Zahlung

Für Vertragsanbahnung, Bestellung und Abrechnung werden insbesondere Name, Firma, Anschrift, Kontakt- und Rechnungsdaten, USt-IdNr., gebuchter Tarif, Vertragslaufzeit und Zahlungsstatus verarbeitet. Die Zahlung erfolgt ausschließlich auf Rechnung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie zur Erfüllung handels- und steuerrechtlicher Pflichten Art. 6 Abs. 1 lit. c DSGVO.

10. Kontakt, Support und Feedback

Bei Kontakt per E-Mail oder über die Formulare Feedback (Technisch) und Probleme melden werden die übermittelten Kontaktdaten, der Inhalt der Nachricht, der Zeitpunkt sowie zur Fehleranalyse erforderliche technische Angaben verarbeitet. Rechtsgrundlage ist bei vertraglichen Anliegen Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

11. Elektronischer Abschluss des Auftragsverarbeitungsvertrags

Wird der AVV innerhalb der Anwendung elektronisch bestätigt, werden neben dem Vertragstext insbesondere Name, E-Mail-Adresse und Rolle der bestätigenden Person, Firmenzuordnung, Datum und Uhrzeit sowie die konkret bestätigte Vertragsfassung gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

12. Datenexport

Ein Firmen-Admin kann einen Export der gespeicherten Kundendaten anfragen. Eine automatisierte Self-Service-Exportfunktion existiert zum Stand dieser Erklärung noch nicht; die Bereitstellung erfolgt bis dahin auf Anfrage manuell. Näheres zum geplanten Umfang im Export- und Wechselregister.

13. Hosting und Datenschutzklassen

Die Anwendung wird nach derzeitigem Stand auf Serverinfrastruktur der netcup GmbH betrieben (dieselbe Hosting-Infrastruktur wie beim Referenzprojekt Kundendatenbank). Aktuell existiert ausschließlich eine gemeinsam genutzte Instanz (Datenschutzklasse 1, "Standard") mit serverseitiger logischer Mandantentrennung. Die Datenschutzklassen 2 ("vServer") und 3,5 ("Paranoid", jeweils exklusive, individuell auf den Kunden zugeschnittene Serverinfrastruktur) sind vorgesehen, aber zum Stand dieser Erklärung technisch noch nicht bereitgestellt. Sie werden grundsätzlich nicht online buchbar sein, sondern ausschließlich nach persönlichem Kontakt individuell eingerichtet.

Die Bezeichnung "Datenschutzklasse" ist keine amtliche, gesetzliche oder normierte Schutzklasse und kein Zertifikat.

Produktivdaten werden nach derzeitigem Stand ausschließlich in Deutschland gespeichert. Details auf der Data-Act-Informationsseite.

14. Datensicherung

Zur Sicherung der Wiederherstellbarkeit werden automatisierte Datenbanksicherungen erstellt (Dump, Komprimierung, Integritätsprüfung per Prüfsumme). Eine feste Rotations- und maximale Aufbewahrungsfrist für Sicherungskopien ist zum Stand dieser Erklärung noch nicht abschließend festgelegt; ebenso ist noch nicht abschließend geklärt, ob zusätzlich eine Offsite-Kopie bei einem zweiten Hosting-Anbieter erstellt wird. Diese Punkte werden hier ergänzt, sobald das Backup-Konzept für dieses Produkt final steht. Details zu den technischen und organisatorischen Maßnahmen finden Sie in den TOMs.

15. Kundendaten in der Software: Auftragsverarbeitung

Firmenkunden können insbesondere folgende Datenarten verarbeiten: Rechnungsinhalte (Rechnungsnummer, Positionen, Beträge, Status, Zahlungsverlauf), Kunden- und Ansprechpartnerdaten, Standort-/Asset-Angaben, Zuständigkeiten (zuständiger Mitarbeiter) sowie Änderungs- und Zugriffsprotokolle. Zwecke und Rechtsgrundlagen dieser Verarbeitung bestimmt der jeweilige Firmenkunde; Tobias Völzke verarbeitet diese Daten ausschließlich im Rahmen des AVV und der dokumentierten Weisungen und nutzt sie nicht für eigene Werbung, Adresshandel oder sachfremde Zwecke.

16. Empfänger und Dienstleister

Personenbezogene Daten werden nur weitergegeben, soweit dies für die genannten Zwecke erforderlich, gesetzlich vorgeschrieben oder zulässig ist. Empfänger können insbesondere sein: netcup GmbH als Hosting-Dienstleister; Kreditinstitute im Rahmen von Überweisungen; Steuerberatung und Rechtsberatung, soweit erforderlich; Behörden und Gerichte bei gesetzlicher Pflicht; weitere im Verzeichnis der Unterauftragsverarbeiter benannte Dienstleister. Personenbezogene Daten werden nicht verkauft und nicht für fremde Werbezwecke bereitgestellt.

17. Drittlandübermittlungen

Für den derzeit vorgesehenen Produktivbetrieb ist keine Übermittlung der Produktivdaten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums vorgesehen. Details auf der Data-Act-Informationsseite.

18. Speicherdauer und Löschung

Personenbezogene Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten eine weitere Speicherung rechtfertigen. Die folgenden Angaben gelten nach dem derzeitigen Konzept; Felder, die noch nicht abschließend festgelegt sind, sind entsprechend gekennzeichnet:

Daten / VerarbeitungSpeicherdauer oder Löschkriterium
Firmen-, Konto- und VertragsdatenFür die Vertragsdauer; danach soweit erforderlich bis zum Ablauf gesetzlicher Verjährungs- und Nachweisfristen.
Rechnungen und BuchungsbelegeNach den aktuellen steuerrechtlichen Vorgaben regelmäßig acht Jahre.
Login-, Sicherheits- und Änderungsprotokolle (Fulllog)Noch keine feste Löschfrist implementiert (offener Punkt) — derzeit unbefristete Vorhaltung.
Support- und KontaktanfragenBis zur abschließenden Bearbeitung; anschließend nur soweit für Nachfragen oder Rechtsansprüche erforderlich.
AVV und BestätigungsmetadatenFür die Dauer der Auftragsverarbeitung und im Rahmen gesetzlicher Nachweisfristen.
BackupsRotations- und maximale Aufbewahrungsfrist noch nicht abschließend festgelegt (offener Punkt).
Mitarbeiter-Zugänge nach VertragsendeKonzept vorgesehen, Fristen noch nicht abschließend festgelegt (offener Punkt, siehe AGB § 14).

19. Rechte betroffener Personen

Soweit Tobias Völzke für eine Verarbeitung Verantwortlicher ist, haben betroffene Personen nach den gesetzlichen Voraussetzungen insbesondere folgende Rechte: Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO), Widerspruch (Art. 21 DSGVO), Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) sowie Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO).

Anfragen können an white@tobiasvoelzke.de gerichtet werden. Soweit Tobias Völzke die betroffenen Daten ausschließlich als Auftragsverarbeiter verarbeitet, ist grundsätzlich der jeweilige Firmenkunde für die Bearbeitung des Antrags verantwortlich.

Zuständige Aufsichtsbehörde für den Unternehmenssitz ist: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg, Telefon (040) 428 54-4040, E-Mail mailbox@datenschutz.hamburg.de.

20. Widerspruchsrecht nach Art. 21 DSGVO

Werden personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet, haben betroffene Personen das Recht, aus Gründen ihrer besonderen Situation jederzeit Widerspruch einzulegen. Die Verarbeitung wird dann beendet, sofern keine zwingenden schutzwürdigen Gründe entgegenstehen oder die Verarbeitung der Geltendmachung von Rechtsansprüchen dient.

21. Automatisierte Entscheidungen und Profiling

Es findet im Rahmen des beschriebenen Produkts keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling im Sinne von Art. 22 DSGVO statt.

22. Datensicherheit

Es werden technische und organisatorische Maßnahmen eingesetzt, um personenbezogene Daten gegen Verlust, Veränderung, unbefugte Offenlegung und unbefugten Zugriff zu schützen, insbesondere TLS-verschlüsselte Übertragung, Passwort-Hashing, serverseitige Rollen- und Rechteprüfungen, strikte serverseitige Mandantentrennung und vorbereitete SQL-Statements. Die vollständige Auflistung finden Sie in den technischen und organisatorischen Maßnahmen (TOMs). Sicherheitsmaßnahmen werden entsprechend Risiko, Stand der Technik und Art der Verarbeitung fortlaufend überprüft und weiterentwickelt.

23. Minderjährige

Das Produkt richtet sich an Unternehmen und deren autorisierte Nutzer und ist nicht für die selbständige Nutzung durch Kinder vorgesehen.

24. Änderungen und Stand

Diese Datenschutzerklärung wird angepasst, wenn sich Verarbeitungen, Dienstleister, technische Funktionen oder die Rechtslage ändern. Maßgeblich ist die bei Nutzung der Anwendung bereitgestellte Fassung.