Datenschutzerklärung
Der Schutz Ihrer persönlichen Daten ist uns ein besonderes Anliegen. In dieser Datenschutzerklärung informieren wir Sie über die Verarbeitung Ihrer personenbezogenen Daten bei der Nutzung von Claribill.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung ist:
AdSimple GmbH
Fabriksgasse 20
2230 Gänserndorf
Österreich
UID: ATU72856279
Firmenbuch: FN 64500 d, LG Korneuburg
E-Mail: [email protected]
Telefon: +43 2282 60 715
2. Grundsätze der Datenverarbeitung
Wir verarbeiten Ihre personenbezogenen Daten im Einklang mit der Datenschutz-Grundverordnung (DSGVO), dem österreichischen Datenschutzgesetz (DSG) und dem Telekommunikationsgesetz (TKG 2021).
Wir verarbeiten personenbezogene Daten nur, wenn:
- Sie Ihre Einwilligung erteilt haben (Art. 6 Abs. 1 lit. a DSGVO)
- Die Verarbeitung zur Vertragserfüllung erforderlich ist (Art. 6 Abs. 1 lit. b DSGVO)
- Eine rechtliche Verpflichtung besteht (Art. 6 Abs. 1 lit. c DSGVO)
- Berechtigte Interessen vorliegen (Art. 6 Abs. 1 lit. f DSGVO)
3. Welche Daten wir verarbeiten
3.1 Registrierungsdaten
Bei der Registrierung erheben wir:
- E-Mail-Adresse (zur Authentifizierung und Kommunikation)
- Name (optional, zur Personalisierung)
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Speicherdauer: Bis zur Löschung des Accounts + 90 Tage Aufbewahrungsfrist
3.2 Firmendaten
Zur Nutzung des Dienstes geben Sie folgende Firmendaten ein:
- Firmenname und Rechtsform
- Geschäftsadresse
- UID-Nummer
- Bankverbindung (IBAN, BIC)
- Kontaktdaten (Telefon, E-Mail, Website)
- Firmenlogo
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Speicherdauer: Bis zur Löschung des Accounts + gesetzliche Aufbewahrungsfristen (7 Jahre für steuerrelevante Daten)
3.3 Geschäftsdaten
Im Rahmen der Nutzung speichern und verarbeiten wir:
- Kundendaten (Name, Adresse, Kontaktdaten, UID)
- Rechnungen, Angebote, Lieferscheine
- Produkte und Dienstleistungen
- Zahlungsinformationen
- Hochgeladene Dokumente
Hinweis: Sie sind als Nutzer für die von Ihnen eingegebenen Geschäftsdaten verantwortlich. Wir verarbeiten diese Daten als Auftragsverarbeiter nach Ihren Weisungen.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Speicherdauer: Gemäß gesetzlichen Aufbewahrungspflichten (7 Jahre) oder bis zur Löschung
3.4 Zahlungsdaten
Für die Abwicklung von Zahlungen arbeiten wir mit dem Zahlungsdienstleister Stripe, Inc. zusammen. Folgende Daten werden an Stripe übermittelt:
- E-Mail-Adresse
- Firmenname
- Rechnungsadresse
- Zahlungsmittelinformationen (werden direkt bei Stripe eingegeben)
Hinweis: Kreditkartendaten werden ausschließlich von Stripe verarbeitet und nie auf unseren Servern gespeichert.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Weitere Informationen: Stripe Datenschutzerklärung
3.5 Technische Daten
Bei jedem Zugriff auf unsere Website werden automatisch erfasst:
- IP-Adresse
- Für Rate-Limits abgeleitete, mit einem geheimen HMAC-Schlüssel pseudonymisierte Identifikatoren, zum Beispiel aus IP-Adresse, E-Mail-Adresse oder API-Key-ID
- Datum und Uhrzeit des Zugriffs
- Browsertyp und -version
- Betriebssystem
- Referrer-URL
- Aufgerufene Seiten
Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) – Sicherheit und Fehleranalyse
Speicherdauer: Zugriffsprotokolle grundsätzlich 30 Tage; Rate-Limit-Zähler wie nachstehend beschrieben
Claribill übermittelt rohe IP-, E-Mail- oder API-Key-Identifier nicht als Rate-Limit-Schlüssel an Upstash. Die dortigen Zähler werden für die technisch erforderlichen gleitenden Rate-Limit-Fenster geführt; das längste derzeit konfigurierte Fenster beträgt eine Stunde. Betriebsbedingte Verzögerungen oder Sicherungskopien beim Auftragsverarbeiter können die physische Löschung später abschließen; die Fensterdauer ist deshalb keine garantierte Höchstspeicherdauer.
3.6 Optionale KI-Integrationen über OAuth und MCP
Sie können Claribill freiwillig mit einem kompatiblen MCP-Client wie Codex oder ChatGPT verbinden. Die Verbindung wird erst nach Ihrer Anmeldung, der Auswahl einer Firma und Ihrer ausdrücklichen Freigabe der angezeigten Berechtigungen aktiviert.
Dabei verarbeitet Claribill abhängig von der verwendeten Funktion:
- OAuth-Metadaten wie Client-ID und -Name, registrierte Weiterleitungsadressen, Benutzer, Firma, Berechtigungen und Zeitpunkte; Autorisierungscodes sowie Zugriffs- und Aktualisierungstokens werden ausschließlich als Hash gespeichert.
- Vom Client übermittelte Suchbegriffe, Kunden- und Produkt-IDs, Rechnungs-IDs, Positionen, Mengen, Preise, Steuersätze, Bestellnummern und optionale Notizen.
- Als Ergebnis insbesondere Kundennamen und maskierte E-Mail-Adressen, Produktdaten, Rechnungspositionen, Datumsangaben und Netto-, Steuer- und Bruttosummen.
Die Ergebnisse werden an den von Ihnen verbundenen MCP-Client übertragen. Wenn Sie ChatGPT oder Codex verwenden, verarbeitet OpenAI diese Daten nach den für Ihr dortiges Konto geltenden Einstellungen und Bedingungen. Informationen dazu finden Sie in der Datenschutzerklärung von OpenAI. Geben Sie keine Passwörter, Tokens, Kartendaten, Gesundheitsdaten oder amtlichen Identifikationsdaten in Positionstexte oder Notizen ein.
Die Integration sucht und berechnet zunächst ohne Änderung von Geschäftsdaten. Ein privater Rechnungsentwurf wird nur nach Ihrer ausdrücklichen Bestätigung erstellt; die Integration finalisiert oder versendet keine Rechnung und verbucht keine Zahlung.
Aufbewahrung und planmäßige Bereinigung: Zugriffstokens laufen nach 15 Minuten und Aktualisierungstokens nach 30 Tagen ab, sofern sie nicht schon vorher widerrufen oder rotiert werden. OAuth-Code-Hashes sind 24 Stunden nach Verwendung oder Ablauf löschberechtigt. Access- und Refresh-Token-Hashes werden je ausgestelltem Tokenpaar gemeinsam in einem Datensatz gespeichert. Der gesamte Tokenpaar-Datensatz ist 30 Tage nach Ablauf des enthaltenen Refresh-Tokens oder nach Widerruf des Tokenpaares löschberechtigt. Bei einem nicht zuvor widerrufenen Tokenpaar kann der Hash des bereits nach 15 Minuten ungültigen Access-Tokens deshalb regelmäßig bis rund 60 Tage nach Ausstellung im gemeinsamen Datensatz verbleiben. MCP-API-Protokolle und Idempotenzdaten werden 90 Tage nach ihrer Erstellung löschberechtigt. Der Bereinigungslauf ist täglich um 03:40 UTC vorgesehen und entfernt löschberechtigte Datensätze im Normalbetrieb beim darauffolgenden erfolgreichen Lauf. Ausfälle oder Verzögerungen des Cron-Laufs können die tatsächliche Löschung verzögern; die genannten Schwellen sind deshalb keine garantierten Höchstfristen. Dynamische OAuth-Client-Registrierungen sind dauerhafte Konfigurationsdaten: MCP-Hosts können die öffentliche Client-ID bereits vor der ersten Autorisierung speichern und erst deutlich später wiederverwenden. Die Registrierungen enthalten keine Client-Secrets und werden deshalb nicht vom täglichen Bereinigungslauf entfernt. Autorisierungscodes, Token-Hashes und operative MCP-Daten behalten davon unabhängig die vorstehenden Löschschwellen. Der erstellte Rechnungsentwurf und sein Audit-Eintrag folgen den für Geschäftsdaten geltenden Fristen.
Sie können die Verbindung in der Plugin-Verwaltung Ihres MCP-Clients trennen und den Zugriff widerrufen. Unterstützung erhalten Sie auf unserer Support-Seite.
4. Auftragsverarbeiter und Drittdienste
Wir setzen folgende Auftragsverarbeiter ein, die Zugriff auf personenbezogene Daten haben können:
4.1 Hosting: Vercel
Anbieter: Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA
Zweck: Hosting der Webanwendung
Verarbeitete Daten: Zugriffsprotokolle, technische Daten
Serverstandort: Edge-Netzwerk (primär EU)
Garantien: EU-US Data Privacy Framework
Datenschutz: vercel.com/legal/privacy-policy
4.2 Datenbank: Neon
Anbieter: Neon Inc.
Zweck: Speicherung aller Anwendungsdaten
Verarbeitete Daten: Alle Nutzer- und Geschäftsdaten
Serverstandort: EU (Frankfurt)
Datenschutz: neon.tech/privacy-policy
4.3 E-Mail-Versand: Amazon SES
Anbieter: Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855, Luxembourg
Zweck: Versand von E-Mails (Login-Links, Rechnungen, Benachrichtigungen)
Verarbeitete Daten: E-Mail-Adressen, E-Mail-Inhalte
Serverstandort: EU (Frankfurt)
Garantien: Standardvertragsklauseln (SCCs)
Datenschutz: aws.amazon.com/privacy
4.4 Dokumentenspeicherung: Amazon S3
Anbieter: Amazon Web Services EMEA SARL
Zweck: Speicherung von Dokumenten und PDFs
Verarbeitete Daten: Hochgeladene Dokumente, generierte PDFs
Serverstandort: EU (Frankfurt)
Garantien: Verschlüsselung at-rest (AES-256)
4.5 Zahlungsabwicklung: Stripe
Anbieter: Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA
Zweck: Abwicklung von Zahlungen und Abonnements
Verarbeitete Daten: E-Mail, Name, Rechnungsadresse, Zahlungsdaten
Garantien: EU-US Data Privacy Framework, PCI-DSS-zertifiziert
Datenschutz: stripe.com/privacy
4.6 UID-Validierung: VIES
Anbieter: Europäische Kommission
Zweck: Überprüfung von EU-Umsatzsteuer-Identifikationsnummern
Verarbeitete Daten: UID-Nummer, Firmenname
Weitere Informationen: ec.europa.eu/taxation_customs/vies
4.7 Rate-Limiting: Upstash
Anbieter: Upstash, Inc., USA
Rolle: Auftragsverarbeiter
Zweck: Missbrauchsschutz und technische Begrenzung von Anfragen
Verarbeitete Daten: Mit einem geheimen HMAC-Schlüssel pseudonymisierte Rate-Limit-Identifier sowie Zähler und Zeitangaben; keine rohen IP-, E-Mail- oder API-Key-Identifier als Redis-Schlüssel
Speicherdauer: Für die erforderlichen gleitenden Rate-Limit-Fenster; das längste derzeit konfigurierte Fenster beträgt eine Stunde und stellt wegen möglicher betrieblicher Verzögerungen oder Sicherungskopien keine garantierte Höchstspeicherdauer dar
Garantien: EU-US Data Privacy Framework; Standardvertragsklauseln, soweit erforderlich
Datenschutz: upstash.com/trust/privacy.pdf
4.8 Optional verbundener MCP-Client
Nur wenn Sie eine KI-Integration aktiv verbinden, werden die für den jeweiligen Werkzeugaufruf erforderlichen Eingaben und Ergebnisse an den gewählten MCP-Client übertragen. Bei ChatGPT oder Codex ist dies OpenAI. Umfang, Speicherort und Speicherdauer beim Client richten sich nach Ihrem dortigen Vertrag und Ihren Kontoeinstellungen; Claribill übermittelt ohne Ihre Verbindung keine MCP-Daten.
5. Cookies und Tracking
Wir verwenden technisch notwendige Cookies für:
- Session-Cookie: Zur Authentifizierung und Aufrechterhaltung Ihrer Anmeldung
- CSRF-Token: Zum Schutz vor Cross-Site-Request-Forgery
- Theme-Präferenz: Zur Speicherung Ihrer Hell-/Dunkel-Modus-Einstellung
Diese Cookies sind für den Betrieb des Dienstes erforderlich und benötigen keine Einwilligung (Art. 6 Abs. 1 lit. f DSGVO).
5.1 Freiwillige Werbemessung mit Meta
Nur mit Ihrer ausdrücklichen Einwilligung melden wir die erste, per E-Mail bestätigte Registrierung über die Conversions API an Meta Platforms Ireland Limited. Wir übermitteln den Zeitpunkt, eine pseudonyme Ereigniskennung, die feste Adresse unserer Login-Seite, Ihre mit SHA-256 gehashte E-Mail-Adresse und gegebenenfalls die Kennung eines Facebook- oder Instagram-Anzeigenklicks. Ein Hash anonymisiert Ihre E-Mail-Adresse nicht: Meta kann damit einen Abgleich mit Ihrem Profil vornehmen, Conversions Anzeigen zuordnen und Werbung verbessern. Rechnungen, Kundenstammdaten und Zahlungsdaten werden dabei nicht übermittelt.
Die Einwilligungsentscheidung speichern wir im Cookie „claribill_marketing“ für höchstens 180 Tage. Nur bei Zustimmung enthält es auch eine Anzeigenklick-Kennung, die wir für bis zu 90 Tage verwenden. Wir laden für diese Messung kein Meta-Pixel-Script und melden weder gewöhnliche Seitenaufrufe noch spätere Anmeldungen als Registrierungen. Ohne Einwilligung ist Claribill uneingeschränkt nutzbar.
Sie können Ihre Einwilligung jederzeit über „Datenschutzeinstellungen“ am Ende der Seite mit Wirkung für die Zukunft widerrufen. Dabei entfernen wir die Anzeigenklick-Kennung aus dem Cookie. Bereits an Meta übermittelte Daten werden dadurch nicht automatisch gelöscht. Meta kann Daten auch außerhalb der EU, insbesondere in den USA, verarbeiten. Weitere Informationen zu Verarbeitung, Speicherdauer und Ihren Rechten finden Sie in der Datenschutzerklärung von Meta.
6. Ihre Rechte
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:
6.1 Auskunftsrecht (Art. 15 DSGVO)
Sie können jederzeit Auskunft über die von uns verarbeiteten Daten verlangen.
6.2 Berichtigungsrecht (Art. 16 DSGVO)
Sie können die Berichtigung unrichtiger Daten verlangen. In Claribill können Sie die meisten Daten selbst bearbeiten.
6.3 Löschungsrecht (Art. 17 DSGVO)
Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
6.4 Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie können die Einschränkung der Verarbeitung verlangen, z.B. wenn die Richtigkeit der Daten bestritten wird.
6.5 Datenübertragbarkeit (Art. 20 DSGVO)
Sie können Ihre Daten in einem strukturierten, gängigen Format exportieren. Claribill bietet Export-Funktionen für Rechnungen (PDF), Kundendaten (CSV) und DATEV-Export.
6.6 Widerspruchsrecht (Art. 21 DSGVO)
Sie können der Verarbeitung Ihrer Daten aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen.
6.7 Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
6.8 Beschwerderecht
Sie haben das Recht, sich bei der zuständigen Aufsichtsbehörde zu beschweren:
Österreichische Datenschutzbehörde
Barichgasse 40-42
1030 Wien
www.dsb.gv.at
7. Datensicherheit
Wir treffen umfangreiche technische und organisatorische Maßnahmen:
- Verschlüsselung bei der Speicherung: Anwendungs- und Sicherungsdaten werden verschlüsselt gespeichert
- Verschlüsselung bei der Übertragung: Datenübertragungen erfolgen über geschützte Verbindungen
- Authentifizierung: Passwortlose Anmeldung per Magic Link oder Passkey
- Zugriffskontrolle: Rollenbasiertes Berechtigungssystem (Owner / Admin / Finance / Employee / External)
- Mehrstufiges Sicherungskonzept: Geschäftsdaten und Dokumente werden regelmäßig gesichert und redundant in getrennten EU-Infrastrukturen vorgehalten. Die Sicherungen sind durch getrennte Zugriffsrechte gegen unbefugte Änderungen geschützt. Details unter /sicherheit.
- Datenstandorte: Produktive Anwendungsdaten und Sicherungskopien werden in dafür vorgesehenen EU-Infrastrukturen verarbeitet
- Audit-Log: Nachvollziehbare Protokollierung relevanter Aktionen
- Wiederherstellbarkeit: Technische Integritätsprüfungen und dokumentierte Wiederherstellungsverfahren
- Updates: Regelmäßige Sicherheitsupdates
8. Speicherdauer
Wir speichern Ihre Daten nur so lange wie erforderlich:
| Datenart | Speicherdauer | Grund |
|---|---|---|
| Account-Daten | Bis Löschung + 90 Tage | Vertragserfüllung |
| Rechnungsdaten | 7 Jahre | Steuerrechtliche Aufbewahrungspflicht |
| Zahlungsdaten | 7 Jahre | Steuerrechtliche Aufbewahrungspflicht |
| Zugriffsprotokolle | 30 Tage | Sicherheit |
| Audit-Log | 7 Jahre | Nachvollziehbarkeit |
| OAuth-Code-Hashes | Ab 24 Stunden nach Verwendung oder Ablauf löschberechtigt; Entfernung beim nächsten erfolgreichen Bereinigungslauf | Autorisierung und Missbrauchsschutz |
| Dynamische OAuth-Client-Registrierungen | Dauerhafte öffentliche Konfigurationsdaten ohne Client-Secrets; keine automatische Entfernung durch den täglichen Bereinigungslauf | Verbindungsaufbau mit dem gewählten MCP-Client |
| OAuth-Tokenpaar-Hashes (Access und Refresh) | Gemeinsamer Datensatz ab 30 Tagen nach Ablauf des Refresh-Tokens oder Widerruf des Tokenpaares löschberechtigt; bei einem nicht zuvor widerrufenen Tokenpaar regelmäßig rund 60 Tage nach Ausstellung, danach Entfernung beim nächsten erfolgreichen Bereinigungslauf | Sicherheit und Widerrufsnachweis |
| MCP-API-Protokolle und Idempotenzdaten | Ab 90 Tagen nach Erstellung löschberechtigt; Entfernung beim nächsten erfolgreichen Bereinigungslauf | API-Limits, Fehleranalyse und Duplikatschutz |
| HMAC-pseudonymisierte Rate-Limit-Identifier und Zähler | Für gleitende Rate-Limit-Fenster; längstes konfiguriertes Fenster eine Stunde, keine garantierte Höchstspeicherdauer | Missbrauchsschutz |
9. Datenübermittlung in Drittländer
Einige unserer Dienstleister haben ihren Sitz außerhalb der EU (USA). Für diese Übermittlungen bestehen folgende Garantien:
- Vercel, Stripe: EU-US Data Privacy Framework
- AWS: Standardvertragsklauseln (SCCs) + EU-Rechenzentren
- Upstash: EU-US Data Privacy Framework; Standardvertragsklauseln, soweit erforderlich
- Optionaler MCP-Client: Garantien und Speicherorte gemäß Ihrem Vertrag mit dem gewählten Anbieter
Ihre Daten werden primär in EU-Rechenzentren verarbeitet. Eine Übermittlung in Drittländer erfolgt nur, wenn dies für die Diensterbringung erforderlich ist.
10. Auftragsverarbeitung
Wenn Sie Claribill nutzen, um Daten Ihrer Kunden zu verarbeiten (z.B. Rechnungsempfänger), sind Sie der Verantwortliche und wir der Auftragsverarbeiter im Sinne von Art. 28 DSGVO.
Wir bieten:
- Auftragsverarbeitungsvertrag (AVV) auf Anfrage
- Verzeichnis der Verarbeitungstätigkeiten
- Technische und organisatorische Maßnahmen (TOMs)
Für einen AVV kontaktieren Sie uns unter: [email protected]
11. Minderjährige
Claribill richtet sich an Unternehmen und volljährige Personen. Wir verarbeiten wissentlich keine Daten von Personen unter 18 Jahren.
12. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtslagen oder Änderungen des Dienstes anzupassen.
Bei wesentlichen Änderungen werden wir Sie per E-Mail informieren. Die jeweils aktuelle Version ist auf dieser Seite verfügbar.
13. Kontakt
Bei Fragen zum Datenschutz wenden Sie sich bitte an:
AdSimple GmbH – Datenschutz
Fabriksgasse 20
2230 Gänserndorf
Österreich
E-Mail: [email protected]
Stand: September 2026
Version: 2.2