Rechtliches
Datenschutz
1. Verantwortlicher
Christian DietzNiederstraße 71
41460 Neuss
Deutschland
E-Mail: [email protected]
2. Bereitstellung der Website und Protokolldaten
Bei jedem Aufruf werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Referrer, übertragene Datenmenge, Browser, Betriebssystem sowie Status- und Sicherheitsinformationen gehören.
Die Verarbeitung dient der Auslieferung, Funktionsfähigkeit und Absicherung der Website sowie der Fehleranalyse und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren und zuverlässigen Betrieb des privaten Webangebots.
Verbindungs- und Sicherheitsdaten werden nur so lange aufbewahrt, wie dies für den jeweiligen Betriebs- oder Sicherheitszweck erforderlich ist. Danach werden sie gelöscht oder durch technische Rotation überschrieben, sofern keine gesetzliche Aufbewahrung oder Beweissicherung im konkreten Sicherheitsfall erforderlich ist.
3. Cloudflare
Für DNS, verschlüsselte Übertragung, Cloudflare Tunnel, Schutz vor Angriffen und die Auslieferung der Website wird Cloudflare eingesetzt. Anbieter ist Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA, zusammen mit verbundenen Cloudflare-Unternehmen. Cloudflare kann insbesondere IP-Adresse, Anfrage-, Geräte-, Netzwerk- und Sicherheitsdaten verarbeiten.
Der Bereich /member/ ist zusätzlich durch Cloudflare Access geschützt. Dabei können die zugelassene E-Mail-Adresse sowie Authentifizierungs-, Sitzungs- und Sicherheitsdaten verarbeitet und ein einmaliger Anmeldecode versendet werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse besteht im Schutz privater Inhalte und interner Werkzeuge.
Eine Verarbeitung kann auch in den USA erfolgen. Cloudflare verweist hierfür auf das EU-US Data Privacy Framework und Standardvertragsklauseln. Informationen zu Verarbeitung und Speicherdauer: Datenschutzerklärung von Cloudflare und Cloudflare GDPR Center.
4. Geschützter Member- und KI-Bereich
Der nichtöffentliche Member-Bereich verwendet technisch notwendige Anmelde- und Sitzungscookies. Im KI-Bereich können Chatnachrichten, Antworten, Zeitangaben und freiwillig hochgeladene Dateien lokal gespeichert werden. Der sichtbare Chatverlauf ist technisch auf höchstens 100 Einträge je Bot begrenzt. Verläufe und Dateien bleiben gespeichert, bis sie im geschützten Bereich gelöscht werden oder für den privaten Nutzungszweck nicht mehr erforderlich sind.
Eingaben und ausgewählte Dateiinhalte können zur Beantwortung an den jeweils konfigurierten KI-Dienst übermittelt werden. Derzeit wird hierfür insbesondere OpenAI eingesetzt. Dabei kann eine Verarbeitung durch OpenAI Ireland Limited und verbundene Unternehmen, auch außerhalb des Europäischen Wirtschaftsraums, stattfinden. Weitere Informationen: Datenschutzrichtlinie von OpenAI.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der Bereitstellung der ausdrücklich aufgerufenen privaten KI-Funktionen. Personenbezogene Daten Dritter dürfen dort nur verarbeitet werden, wenn dies rechtlich zulässig ist.
5. Steuerberater-Portal
Das Steuerberater-Portal ist ein gesondert geschützter Bereich für den vertraulichen Austausch von Steuerunterlagen. Verarbeitet werden können die fest hinterlegte E-Mail-Adresse als Benutzername, Rolle und Kontostatus, ein ausschließlich als Argon2id-Hash gespeichertes Passwort, fehlgeschlagene Anmeldeversuche und Sperrzeiten, Sitzungs- und Sicherheitsdaten, administrative Änderungen sowie die bereitgestellten Dokumente und ihre Metadaten.
Die Daten dienen der Zugangskontrolle, der sicheren Bereitstellung vertraulicher Unterlagen und der Nachvollziehbarkeit sicherheitsrelevanter Vorgänge. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung für ein Steuerberatungsverhältnis erforderlich ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im geschützten Dokumentenaustausch und in der Systemsicherheit.
Dokumente sind nur für freigeschaltete Benutzer sichtbar und werden auf dem privaten Server gespeichert. Benutzerkonten und Dokumente werden gelöscht, wenn der Zugang oder der Austausch nicht mehr erforderlich ist und keine gesetzlichen Aufbewahrungs- oder Nachweispflichten entgegenstehen. Portalsitzungen sind auf höchstens 12 Stunden begrenzt. Sicherheits- und Administrationsnachweise werden nur so lange aufbewahrt, wie sie für Schutz, Fehleranalyse oder Nachweiszwecke erforderlich sind.
6. Privater Dokumentenbereich
Ein gesondert geschützter Bereich dient der privaten Bereitstellung von PDF-Dokumenten für einen fest begrenzten Benutzerkreis.
Zur Anmeldung wird ein kurzzeitig gültiges Einmalpasswort per E-Mail versendet. Verarbeitet werden die eingegebene E-Mail-Adresse, ein ausschließlich als Hash gespeicherter Einmalcode, fehlgeschlagene Versuche und Sperrzeiten, IP-bezogene Sicherheitsdaten, Sitzungs- und Berechtigungsdaten sowie die bereitgestellten Dokumente und ihre Metadaten. Einmalcodes sind höchstens zehn Minuten gültig und nur einmal verwendbar; Sitzungen sind auf höchstens zwölf Stunden begrenzt.
Die Verarbeitung dient der Zugangskontrolle und der sicheren privaten Bereitstellung der Dokumente. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im geschützten Dokumentenaustausch und in der Systemsicherheit. Die Dokumente werden auf dem privaten Server gespeichert und sind nur für berechtigte Benutzer sichtbar. Für den Versand der Einmalpasswörter wird der unter dem folgenden Abschnitt genannte E-Mail-Dienst genutzt.
Abgelaufene Einmalcode-Datensätze sowie abgelaufene oder durch Abmeldung beendete Sitzungsdatensätze werden automatisiert mindestens alle 15 Minuten gelöscht. IP- und E-Mail-bezogene Rate-Limit-Zähler werden in Stundenfenstern geführt; abgelaufene Fenster werden ebenfalls mindestens alle 15 Minuten gelöscht. Kategorien, Dokumente und ihre Metadaten bleiben gespeichert, bis sie durch einen berechtigten Administrator gelöscht werden oder der private Bereitstellungszweck entfällt.
7. Kontakt und Anmeldecodes per E-Mail
Bei einer Kontaktaufnahme per E-Mail werden Absenderadresse, Inhalt, Zeitpunkt und technische Zustellinformationen verarbeitet. Die Verarbeitung erfolgt nach Art. 6 Abs. 1 lit. b DSGVO, soweit die Nachricht der Anbahnung oder Durchführung eines Vertragsverhältnisses dient, andernfalls nach Art. 6 Abs. 1 lit. f DSGVO zur Bearbeitung der Anfrage.
Der E-Mail-Dienst und der Versand der Anmeldecodes werden bei mailbox.org durch die Heinlein Hosting GmbH, Schwedter Straße 8/9B, 10119 Berlin, betrieben. Hierbei werden insbesondere Empfängeradresse, Nachrichteninhalt, Zeitpunkt und technische Zustellinformationen verarbeitet. Weitere Informationen: Datenschutzhinweise von mailbox.org. Nachrichten werden gelöscht, wenn die Kommunikation abgeschlossen ist und keine gesetzlichen Aufbewahrungs- oder Nachweisinteressen mehr bestehen.
8. Cookies, lokaler Speicher und Tracking
Die öffentlichen Seiten verwenden keine eigenen Analyse-, Werbe- oder Trackingdienste, keine Social-Media-Plugins und keine extern geladenen Schriftarten. Cloudflare sowie die geschützten Bereiche verwenden ausschließlich technisch notwendige Sicherheits-, Anmelde- und Sitzungscookies.
Diese Speicherung ist erforderlich, um den ausdrücklich gewünschten geschützten Dienst bereitzustellen. Sie erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG; die damit verbundene Verarbeitung personenbezogener Daten beruht auf Art. 6 Abs. 1 lit. f DSGVO. Eine Einwilligung oder ein Cookie-Banner ist hierfür nicht erforderlich.
9. Empfänger und Drittlandübermittlung
Personenbezogene Daten erhalten nur die jeweils berechtigten Benutzer und die zur Bereitstellung eingesetzten Dienstleister, soweit dies für die genannten Zwecke erforderlich ist. Eine Drittlandübermittlung kann insbesondere bei Cloudflare und bei Nutzung externer KI-Dienste stattfinden. Dabei werden die vom jeweiligen Anbieter angegebenen Garantien wie Angemessenheitsbeschlüsse, das EU-US Data Privacy Framework oder Standardvertragsklauseln zugrunde gelegt.
10. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Zur Ausübung dieser Rechte genügt eine E-Mail an [email protected].
Erfolgt eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, kann aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, widersprochen werden. Die Verarbeitung wird dann beendet, soweit keine zwingenden schutzwürdigen Gründe oder Rechtsansprüche entgegenstehen.
Außerdem besteht nach Art. 77 DSGVO ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen. Eine automatisierte Entscheidungsfindung oder ein Profiling findet nicht statt.
11. Stand
Stand: 12.08.2026