Zurück zur Startseite

Datenschutzerklärung

Der Schutz Ihrer persönlichen Daten ist uns ein besonderes Anliegen. In dieser Datenschutzerklärung informieren wir Sie über die Verarbeitung Ihrer personenbezogenen Daten bei der Nutzung von Claribill.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung ist:

AdSimple GmbH
Fabriksgasse 20
2230 Gänserndorf
Österreich

UID: ATU72856279
Firmenbuch: FN 64500 d, LG Korneuburg
E-Mail: [email protected]
Telefon: +43 2282 60 715

2. Grundsätze der Datenverarbeitung

Wir verarbeiten Ihre personenbezogenen Daten im Einklang mit der Datenschutz-Grundverordnung (DSGVO), dem österreichischen Datenschutzgesetz (DSG) und dem Telekommunikationsgesetz (TKG 2021).

Wir verarbeiten personenbezogene Daten nur, wenn:

  • Sie Ihre Einwilligung erteilt haben (Art. 6 Abs. 1 lit. a DSGVO)
  • Die Verarbeitung zur Vertragserfüllung erforderlich ist (Art. 6 Abs. 1 lit. b DSGVO)
  • Eine rechtliche Verpflichtung besteht (Art. 6 Abs. 1 lit. c DSGVO)
  • Berechtigte Interessen vorliegen (Art. 6 Abs. 1 lit. f DSGVO)

3. Welche Daten wir verarbeiten

3.1 Registrierungsdaten

Bei der Registrierung erheben wir:

  • E-Mail-Adresse (zur Authentifizierung und Kommunikation)
  • Name (optional, zur Personalisierung)

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Speicherdauer: Bis zur Löschung des Accounts + 90 Tage Aufbewahrungsfrist

3.2 Firmendaten

Zur Nutzung des Dienstes geben Sie folgende Firmendaten ein:

  • Firmenname und Rechtsform
  • Geschäftsadresse
  • UID-Nummer
  • Bankverbindung (IBAN, BIC)
  • Kontaktdaten (Telefon, E-Mail, Website)
  • Firmenlogo

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Speicherdauer: Bis zur Löschung des Accounts + gesetzliche Aufbewahrungsfristen (7 Jahre für steuerrelevante Daten)

3.3 Geschäftsdaten

Im Rahmen der Nutzung speichern und verarbeiten wir:

  • Kundendaten (Name, Adresse, Kontaktdaten, UID)
  • Rechnungen, Angebote, Lieferscheine
  • Produkte und Dienstleistungen
  • Zahlungsinformationen
  • Hochgeladene Dokumente

Hinweis: Sie sind als Nutzer für die von Ihnen eingegebenen Geschäftsdaten verantwortlich. Wir verarbeiten diese Daten als Auftragsverarbeiter nach Ihren Weisungen.

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Speicherdauer: Gemäß gesetzlichen Aufbewahrungspflichten (7 Jahre) oder bis zur Löschung

3.4 Zahlungsdaten

Für die Abwicklung von Zahlungen arbeiten wir mit dem Zahlungsdienstleister Stripe, Inc. zusammen. Folgende Daten werden an Stripe übermittelt:

  • E-Mail-Adresse
  • Firmenname
  • Rechnungsadresse
  • Zahlungsmittelinformationen (werden direkt bei Stripe eingegeben)

Hinweis: Kreditkartendaten werden ausschließlich von Stripe verarbeitet und nie auf unseren Servern gespeichert.

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Weitere Informationen: Stripe Datenschutzerklärung

3.5 Technische Daten

Bei jedem Zugriff auf unsere Website werden automatisch erfasst:

  • IP-Adresse
  • Für Rate-Limits abgeleitete, mit einem geheimen HMAC-Schlüssel pseudonymisierte Identifikatoren, zum Beispiel aus IP-Adresse, E-Mail-Adresse oder API-Key-ID
  • Datum und Uhrzeit des Zugriffs
  • Browsertyp und -version
  • Betriebssystem
  • Referrer-URL
  • Aufgerufene Seiten

Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) – Sicherheit und Fehleranalyse
Speicherdauer: Zugriffsprotokolle grundsätzlich 30 Tage; Rate-Limit-Zähler wie nachstehend beschrieben

Claribill übermittelt rohe IP-, E-Mail- oder API-Key-Identifier nicht als Rate-Limit-Schlüssel an Upstash. Die dortigen Zähler werden für die technisch erforderlichen gleitenden Rate-Limit-Fenster geführt; das längste derzeit konfigurierte Fenster beträgt eine Stunde. Betriebsbedingte Verzögerungen oder Sicherungskopien beim Auftragsverarbeiter können die physische Löschung später abschließen; die Fensterdauer ist deshalb keine garantierte Höchstspeicherdauer.

3.6 Optionale KI-Integrationen über OAuth und MCP

Sie können Claribill freiwillig mit einem kompatiblen MCP-Client wie Codex oder ChatGPT verbinden. Die Verbindung wird erst nach Ihrer Anmeldung, der Auswahl einer Firma und Ihrer ausdrücklichen Freigabe der angezeigten Berechtigungen aktiviert.

Dabei verarbeitet Claribill abhängig von der verwendeten Funktion:

  • OAuth-Metadaten wie Client-ID und -Name, registrierte Weiterleitungsadressen, Benutzer, Firma, Berechtigungen und Zeitpunkte; Autorisierungscodes sowie Zugriffs- und Aktualisierungstokens werden ausschließlich als Hash gespeichert.
  • Vom Client übermittelte Suchbegriffe, Kunden- und Produkt-IDs, Rechnungs-IDs, Positionen, Mengen, Preise, Steuersätze, Bestellnummern und optionale Notizen.
  • Als Ergebnis insbesondere Kundennamen und maskierte E-Mail-Adressen, Produktdaten, Rechnungspositionen, Datumsangaben und Netto-, Steuer- und Bruttosummen.

Die Ergebnisse werden an den von Ihnen verbundenen MCP-Client übertragen. Wenn Sie ChatGPT oder Codex verwenden, verarbeitet OpenAI diese Daten nach den für Ihr dortiges Konto geltenden Einstellungen und Bedingungen. Informationen dazu finden Sie in der Datenschutzerklärung von OpenAI. Geben Sie keine Passwörter, Tokens, Kartendaten, Gesundheitsdaten oder amtlichen Identifikationsdaten in Positionstexte oder Notizen ein.

Die Integration sucht und berechnet zunächst ohne Änderung von Geschäftsdaten. Ein privater Rechnungsentwurf wird nur nach Ihrer ausdrücklichen Bestätigung erstellt; die Integration finalisiert oder versendet keine Rechnung und verbucht keine Zahlung.

Aufbewahrung und planmäßige Bereinigung: Zugriffstokens laufen nach 15 Minuten und Aktualisierungstokens nach 30 Tagen ab, sofern sie nicht schon vorher widerrufen oder rotiert werden. OAuth-Code-Hashes sind 24 Stunden nach Verwendung oder Ablauf löschberechtigt. Access- und Refresh-Token-Hashes werden je ausgestelltem Tokenpaar gemeinsam in einem Datensatz gespeichert. Der gesamte Tokenpaar-Datensatz ist 30 Tage nach Ablauf des enthaltenen Refresh-Tokens oder nach Widerruf des Tokenpaares löschberechtigt. Bei einem nicht zuvor widerrufenen Tokenpaar kann der Hash des bereits nach 15 Minuten ungültigen Access-Tokens deshalb regelmäßig bis rund 60 Tage nach Ausstellung im gemeinsamen Datensatz verbleiben. MCP-API-Protokolle und Idempotenzdaten werden 90 Tage nach ihrer Erstellung löschberechtigt. Der Bereinigungslauf ist täglich um 03:40 UTC vorgesehen und entfernt löschberechtigte Datensätze im Normalbetrieb beim darauffolgenden erfolgreichen Lauf. Ausfälle oder Verzögerungen des Cron-Laufs können die tatsächliche Löschung verzögern; die genannten Schwellen sind deshalb keine garantierten Höchstfristen. Dynamische OAuth-Client-Registrierungen sind dauerhafte Konfigurationsdaten: MCP-Hosts können die öffentliche Client-ID bereits vor der ersten Autorisierung speichern und erst deutlich später wiederverwenden. Die Registrierungen enthalten keine Client-Secrets und werden deshalb nicht vom täglichen Bereinigungslauf entfernt. Autorisierungscodes, Token-Hashes und operative MCP-Daten behalten davon unabhängig die vorstehenden Löschschwellen. Der erstellte Rechnungsentwurf und sein Audit-Eintrag folgen den für Geschäftsdaten geltenden Fristen.

Sie können die Verbindung in der Plugin-Verwaltung Ihres MCP-Clients trennen und den Zugriff widerrufen. Unterstützung erhalten Sie auf unserer Support-Seite.

4. Auftragsverarbeiter und Drittdienste

Wir setzen folgende Auftragsverarbeiter ein, die Zugriff auf personenbezogene Daten haben können:

4.1 Hosting: Vercel

Anbieter: Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA
Zweck: Hosting der Webanwendung
Verarbeitete Daten: Zugriffsprotokolle, technische Daten
Serverstandort: Edge-Netzwerk (primär EU)
Garantien: EU-US Data Privacy Framework
Datenschutz: vercel.com/legal/privacy-policy

4.2 Datenbank: Neon

Anbieter: Neon Inc.
Zweck: Speicherung aller Anwendungsdaten
Verarbeitete Daten: Alle Nutzer- und Geschäftsdaten
Serverstandort: EU (Frankfurt)
Datenschutz: neon.tech/privacy-policy

4.3 E-Mail-Versand: Amazon SES

Anbieter: Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855, Luxembourg
Zweck: Versand von E-Mails (Login-Links, Rechnungen, Benachrichtigungen)
Verarbeitete Daten: E-Mail-Adressen, E-Mail-Inhalte
Serverstandort: EU (Frankfurt)
Garantien: Standardvertragsklauseln (SCCs)
Datenschutz: aws.amazon.com/privacy

4.4 Dokumentenspeicherung: Amazon S3

Anbieter: Amazon Web Services EMEA SARL
Zweck: Speicherung von Dokumenten und PDFs
Verarbeitete Daten: Hochgeladene Dokumente, generierte PDFs
Serverstandort: EU (Frankfurt)
Garantien: Verschlüsselung at-rest (AES-256)

4.5 Zahlungsabwicklung: Stripe

Anbieter: Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA
Zweck: Abwicklung von Zahlungen und Abonnements
Verarbeitete Daten: E-Mail, Name, Rechnungsadresse, Zahlungsdaten
Garantien: EU-US Data Privacy Framework, PCI-DSS-zertifiziert
Datenschutz: stripe.com/privacy

4.6 UID-Validierung: VIES

Anbieter: Europäische Kommission
Zweck: Überprüfung von EU-Umsatzsteuer-Identifikationsnummern
Verarbeitete Daten: UID-Nummer, Firmenname
Weitere Informationen: ec.europa.eu/taxation_customs/vies

4.7 Rate-Limiting: Upstash

Anbieter: Upstash, Inc., USA
Rolle: Auftragsverarbeiter
Zweck: Missbrauchsschutz und technische Begrenzung von Anfragen
Verarbeitete Daten: Mit einem geheimen HMAC-Schlüssel pseudonymisierte Rate-Limit-Identifier sowie Zähler und Zeitangaben; keine rohen IP-, E-Mail- oder API-Key-Identifier als Redis-Schlüssel
Speicherdauer: Für die erforderlichen gleitenden Rate-Limit-Fenster; das längste derzeit konfigurierte Fenster beträgt eine Stunde und stellt wegen möglicher betrieblicher Verzögerungen oder Sicherungskopien keine garantierte Höchstspeicherdauer dar
Garantien: EU-US Data Privacy Framework; Standardvertragsklauseln, soweit erforderlich
Datenschutz: upstash.com/trust/privacy.pdf

4.8 Optional verbundener MCP-Client

Nur wenn Sie eine KI-Integration aktiv verbinden, werden die für den jeweiligen Werkzeugaufruf erforderlichen Eingaben und Ergebnisse an den gewählten MCP-Client übertragen. Bei ChatGPT oder Codex ist dies OpenAI. Umfang, Speicherort und Speicherdauer beim Client richten sich nach Ihrem dortigen Vertrag und Ihren Kontoeinstellungen; Claribill übermittelt ohne Ihre Verbindung keine MCP-Daten.

5. Cookies und Tracking

Wir verwenden technisch notwendige Cookies für:

  • Session-Cookie: Zur Authentifizierung und Aufrechterhaltung Ihrer Anmeldung
  • CSRF-Token: Zum Schutz vor Cross-Site-Request-Forgery
  • Theme-Präferenz: Zur Speicherung Ihrer Hell-/Dunkel-Modus-Einstellung

Diese Cookies sind für den Betrieb des Dienstes erforderlich und benötigen keine Einwilligung (Art. 6 Abs. 1 lit. f DSGVO).

5.1 Freiwillige Werbemessung mit Meta

Nur mit Ihrer ausdrücklichen Einwilligung melden wir die erste, per E-Mail bestätigte Registrierung über die Conversions API an Meta Platforms Ireland Limited. Wir übermitteln den Zeitpunkt, eine pseudonyme Ereigniskennung, die feste Adresse unserer Login-Seite, Ihre mit SHA-256 gehashte E-Mail-Adresse und gegebenenfalls die Kennung eines Facebook- oder Instagram-Anzeigenklicks. Ein Hash anonymisiert Ihre E-Mail-Adresse nicht: Meta kann damit einen Abgleich mit Ihrem Profil vornehmen, Conversions Anzeigen zuordnen und Werbung verbessern. Rechnungen, Kundenstammdaten und Zahlungsdaten werden dabei nicht übermittelt.

Die Einwilligungsentscheidung speichern wir im Cookie „claribill_marketing“ für höchstens 180 Tage. Nur bei Zustimmung enthält es auch eine Anzeigenklick-Kennung, die wir für bis zu 90 Tage verwenden. Wir laden für diese Messung kein Meta-Pixel-Script und melden weder gewöhnliche Seitenaufrufe noch spätere Anmeldungen als Registrierungen. Ohne Einwilligung ist Claribill uneingeschränkt nutzbar.

Sie können Ihre Einwilligung jederzeit über „Datenschutzeinstellungen“ am Ende der Seite mit Wirkung für die Zukunft widerrufen. Dabei entfernen wir die Anzeigenklick-Kennung aus dem Cookie. Bereits an Meta übermittelte Daten werden dadurch nicht automatisch gelöscht. Meta kann Daten auch außerhalb der EU, insbesondere in den USA, verarbeiten. Weitere Informationen zu Verarbeitung, Speicherdauer und Ihren Rechten finden Sie in der Datenschutzerklärung von Meta.

6. Ihre Rechte

Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:

6.1 Auskunftsrecht (Art. 15 DSGVO)

Sie können jederzeit Auskunft über die von uns verarbeiteten Daten verlangen.

6.2 Berichtigungsrecht (Art. 16 DSGVO)

Sie können die Berichtigung unrichtiger Daten verlangen. In Claribill können Sie die meisten Daten selbst bearbeiten.

6.3 Löschungsrecht (Art. 17 DSGVO)

Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

6.4 Einschränkung der Verarbeitung (Art. 18 DSGVO)

Sie können die Einschränkung der Verarbeitung verlangen, z.B. wenn die Richtigkeit der Daten bestritten wird.

6.5 Datenübertragbarkeit (Art. 20 DSGVO)

Sie können Ihre Daten in einem strukturierten, gängigen Format exportieren. Claribill bietet Export-Funktionen für Rechnungen (PDF), Kundendaten (CSV) und DATEV-Export.

6.6 Widerspruchsrecht (Art. 21 DSGVO)

Sie können der Verarbeitung Ihrer Daten aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen.

6.7 Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)

Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

6.8 Beschwerderecht

Sie haben das Recht, sich bei der zuständigen Aufsichtsbehörde zu beschweren:

Österreichische Datenschutzbehörde
Barichgasse 40-42
1030 Wien
www.dsb.gv.at

7. Datensicherheit

Wir treffen umfangreiche technische und organisatorische Maßnahmen:

  • Verschlüsselung bei der Speicherung: Anwendungs- und Sicherungsdaten werden verschlüsselt gespeichert
  • Verschlüsselung bei der Übertragung: Datenübertragungen erfolgen über geschützte Verbindungen
  • Authentifizierung: Passwortlose Anmeldung per Magic Link oder Passkey
  • Zugriffskontrolle: Rollenbasiertes Berechtigungssystem (Owner / Admin / Finance / Employee / External)
  • Mehrstufiges Sicherungskonzept: Geschäftsdaten und Dokumente werden regelmäßig gesichert und redundant in getrennten EU-Infrastrukturen vorgehalten. Die Sicherungen sind durch getrennte Zugriffsrechte gegen unbefugte Änderungen geschützt. Details unter /sicherheit.
  • Datenstandorte: Produktive Anwendungsdaten und Sicherungskopien werden in dafür vorgesehenen EU-Infrastrukturen verarbeitet
  • Audit-Log: Nachvollziehbare Protokollierung relevanter Aktionen
  • Wiederherstellbarkeit: Technische Integritätsprüfungen und dokumentierte Wiederherstellungsverfahren
  • Updates: Regelmäßige Sicherheitsupdates

8. Speicherdauer

Wir speichern Ihre Daten nur so lange wie erforderlich:

DatenartSpeicherdauerGrund
Account-DatenBis Löschung + 90 TageVertragserfüllung
Rechnungsdaten7 JahreSteuerrechtliche Aufbewahrungspflicht
Zahlungsdaten7 JahreSteuerrechtliche Aufbewahrungspflicht
Zugriffsprotokolle30 TageSicherheit
Audit-Log7 JahreNachvollziehbarkeit
OAuth-Code-HashesAb 24 Stunden nach Verwendung oder Ablauf löschberechtigt; Entfernung beim nächsten erfolgreichen BereinigungslaufAutorisierung und Missbrauchsschutz
Dynamische OAuth-Client-RegistrierungenDauerhafte öffentliche Konfigurationsdaten ohne Client-Secrets; keine automatische Entfernung durch den täglichen BereinigungslaufVerbindungsaufbau mit dem gewählten MCP-Client
OAuth-Tokenpaar-Hashes (Access und Refresh)Gemeinsamer Datensatz ab 30 Tagen nach Ablauf des Refresh-Tokens oder Widerruf des Tokenpaares löschberechtigt; bei einem nicht zuvor widerrufenen Tokenpaar regelmäßig rund 60 Tage nach Ausstellung, danach Entfernung beim nächsten erfolgreichen BereinigungslaufSicherheit und Widerrufsnachweis
MCP-API-Protokolle und IdempotenzdatenAb 90 Tagen nach Erstellung löschberechtigt; Entfernung beim nächsten erfolgreichen BereinigungslaufAPI-Limits, Fehleranalyse und Duplikatschutz
HMAC-pseudonymisierte Rate-Limit-Identifier und ZählerFür gleitende Rate-Limit-Fenster; längstes konfiguriertes Fenster eine Stunde, keine garantierte HöchstspeicherdauerMissbrauchsschutz

9. Datenübermittlung in Drittländer

Einige unserer Dienstleister haben ihren Sitz außerhalb der EU (USA). Für diese Übermittlungen bestehen folgende Garantien:

  • Vercel, Stripe: EU-US Data Privacy Framework
  • AWS: Standardvertragsklauseln (SCCs) + EU-Rechenzentren
  • Upstash: EU-US Data Privacy Framework; Standardvertragsklauseln, soweit erforderlich
  • Optionaler MCP-Client: Garantien und Speicherorte gemäß Ihrem Vertrag mit dem gewählten Anbieter

Ihre Daten werden primär in EU-Rechenzentren verarbeitet. Eine Übermittlung in Drittländer erfolgt nur, wenn dies für die Diensterbringung erforderlich ist.

10. Auftragsverarbeitung

Wenn Sie Claribill nutzen, um Daten Ihrer Kunden zu verarbeiten (z.B. Rechnungsempfänger), sind Sie der Verantwortliche und wir der Auftragsverarbeiter im Sinne von Art. 28 DSGVO.

Wir bieten:

  • Auftragsverarbeitungsvertrag (AVV) auf Anfrage
  • Verzeichnis der Verarbeitungstätigkeiten
  • Technische und organisatorische Maßnahmen (TOMs)

Für einen AVV kontaktieren Sie uns unter: [email protected]

11. Minderjährige

Claribill richtet sich an Unternehmen und volljährige Personen. Wir verarbeiten wissentlich keine Daten von Personen unter 18 Jahren.

12. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtslagen oder Änderungen des Dienstes anzupassen.

Bei wesentlichen Änderungen werden wir Sie per E-Mail informieren. Die jeweils aktuelle Version ist auf dieser Seite verfügbar.

13. Kontakt

Bei Fragen zum Datenschutz wenden Sie sich bitte an:

AdSimple GmbH – Datenschutz
Fabriksgasse 20
2230 Gänserndorf
Österreich
E-Mail: [email protected]

Stand: September 2026
Version: 2.2