Datenschutzerklärung

Stand: 08.07.2026

1. Verantwortlicher

PPI Konzept GmbH
Johann-Philipp-Reis-Straße 6A
55469 Simmern
Vertreten durch den Geschäftsführer: Achim Kleinmann
E-Mail: datenschutz@ppi-konzept.de

Fragen zum Datenschutz richten Sie bitte an die oben genannte Adresse. „fubio24“ ist eine Marke bzw. ein Angebot der PPI Konzept GmbH. Ein gesetzlich verpflichtend zu bestellender Datenschutzbeauftragter besteht derzeit nicht; Ihre Anliegen richten Sie an datenschutz@ppi-konzept.de.

2. Rollenverteilung

Für die im Auftrag unserer Kunden (Unternehmen) verarbeiteten Belege und Buchhaltungsdaten handeln wir als Auftragsverarbeiter (Art. 28 DSGVO); verantwortlich ist der jeweilige Kunde. Grundlage ist ein Auftragsverarbeitungsvertrag (AVV) zwischen Kunde und uns. Für die Daten der Konto-/Nutzerverwaltung dieser Website/Anwendung sind wir selbst Verantwortlicher.

3. Verarbeitungszwecke, Datenkategorien & Rechtsgrundlagen

ZweckDatenkategorienRechtsgrundlage
Konto/Anmeldung (E-Mail + Passwort, verpflichtende E-Mail-Bestätigung)E-Mail, AuthentifizierungsdatenArt. 6 Abs. 1 b DSGVO (Vertrag)
Registrierung mit Zugangscode & Einladungen (Konto-Aktivierung nach Vertragsschluss, Beitritt zu einem bestehenden Firmenkonto)optional hinterlegte E-Mail-Adresse der eingeladenen Person und eine Vermerk-Notiz (z. B. Firma/Name); der Zugangscode selbst wird ausschließlich als SHA-256-Hash gespeichert und läuft abArt. 6 Abs. 1 b DSGVO (Vertrag/Vertragsanbahnung)
Versand von Transaktions-E-Mails (Anmelde-/Bestätigungs-Mails, Einladungs-Mails; künftig z. B. Benachrichtigungen und Rechnungsversand)E-Mail-Adresse, Name, Inhalt der jeweiligen NachrichtArt. 6 Abs. 1 b DSGVO (Vertrag)
Beleg-Posteingang per E-Mail (Belege an die Posteingangs-Adresse belege@fubio24.de senden; nur freigeschaltete Absender je Mandant)Absenderadresse, Betreff und Anhänge der eingehenden E-Mail (Belege)Auftragsverarbeitung für den Kunden (Art. 28); ggü. uns Art. 6 Abs. 1 b
Beleg-/Buchhaltungsverarbeitung (Upload, OCR, Kontierungs-Vorschlag, Bankabgleich, Export)Belegbilder/-PDFs, Rechnungsdaten (Lieferant, Beträge, USt, Datum), Bankumsätze, ggf. personenbezogene Daten Dritter auf BelegenAuftragsverarbeitung für den Kunden (Art. 28); ggü. uns Art. 6 Abs. 1 b/f
GoBD-konforme, unveränderbare Archivierungwie oben + Original-Hash, Audit-Logrechtliche Pflicht (Art. 6 Abs. 1 c) i. V. m. AO/GoBD
Betrieb/Sicherheit (Server-Logs)IP, Zeitstempel, technische MetadatenArt. 6 Abs. 1 f (berechtigtes Interesse)

4. Hosting & Auftragsverarbeiter (Unterauftragsverarbeiter)

DienstZweckOrtStatus
netcup GmbHServer-Hosting der Anwendung; E-Mail-Postfächer und -Versand (Beleg-Posteingang belege@fubio24.de, Versand von Transaktions-Mails über hallo@fubio24.de)Deutschlandaktiv
Supabase (Postgres, Auth, Storage)Datenbank, Anmeldung (einschließlich Versand der Anmelde-/Bestätigungs-E-Mails), BelegspeicherEU / Frankfurtaktiv
Amazon Web Services (AWS) – Claude via BedrockTexterkennung aus Foto-/Scan-BelegenEU / Frankfurt (eu-central-1)derzeit nicht aktiv (technisch gesperrt bis Freigabe)

Mit allen Auftragsverarbeitern bestehen bzw. werden AV-Verträge geschlossen. Die Belegverarbeitung ist so ausgelegt, dass die Daten in der EU bleiben; sollte im Einzelfall ein Drittlandtransfer erforderlich werden, werden geeignete Garantien (Standardvertragsklauseln) und ergänzende Maßnahmen vereinbart. Eine aktuelle Liste der Unterauftragsverarbeiter ist Bestandteil des Kunden-AVV.

5. Cookies / lokale Speicherung

Wir setzen ausschließlich technisch erforderliche Cookies bzw. lokale Speicherung (Anmelde-Sitzung sowie Auswahl des aktiven Mandanten/der Ansicht). Das Speichern und Auslesen dieser Informationen ist unbedingt erforderlich, um den von Ihnen ausdrücklich gewünschten Dienst bereitzustellen; es ist daher nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei (kein Cookie-Banner erforderlich). Kein Tracking, keine Analyse-/Marketing-Cookies, keine externen Schriftarten/CDNs (Content-Security-Policy auf self).

6. Speicherdauer

Steuerrelevante Belege/Buchungen werden gemäß den gesetzlichen Aufbewahrungsfristen unveränderbar aufbewahrt: Buchungsbelege 8 Jahre (seit 1.1.2025, § 147 Abs. 3 AO i. d. F. BEG IV — zuvor 10), Jahresabschlüsse/Handelsbücher weiterhin 10 Jahre; die Frist verlängert sich, solange die Unterlagen steuerlich relevant sind (z. B. laufende Prüfung). Korrekturen erfolgen über Stornos statt Löschung. Konto-/Nutzerdaten werden mit Vertragsende bzw. nach Ablauf gesetzlicher Fristen gelöscht. Server-Logs (Ziff. 3) werden regelmäßig kurzfristig, spätestens nach 30 Tagen, gelöscht oder anonymisiert, soweit sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden.

7. Betroffenenrechte

Auskunft (Art. 15), Berichtigung (16), Löschung (17, soweit keine Aufbewahrungspflicht entgegensteht), Einschränkung (18), Datenübertragbarkeit (20), Widerspruch (21). Beschwerderecht bei einer Aufsichtsbehörde — für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz (LfDI RLP), Mainz.

Anfragen Betroffener, die Daten in unserer Auftragsverarbeitung betreffen, leiten wir an den verantwortlichen Kunden weiter bzw. unterstützen diesen. Soweit eine Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).

8. Keine automatisierte Entscheidungsfindung

Es findet keine ausschließlich automatisierte Entscheidung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO statt. Kontierungs-Vorschläge und der Vollständigkeits-Score sind unverbindliche Hilfen; die Entscheidung (Freigabe) trifft stets ein Mensch.

9. Technische & organisatorische Maßnahmen (Auszug)

Verschlüsselung in Transit (TLS/HSTS) und at rest; strikte Mandantentrennung per Row-Level-Security; rollenbasierte Zugriffskontrolle; GoBD-Unveränderbarkeit (Original-Hash, append-only Audit-Log); EU-Hosting.