Datenschutzerklärung
Stand: 08.07.2026
1. Verantwortlicher
PPI Konzept GmbH
Johann-Philipp-Reis-Straße 6A
55469 Simmern
Vertreten durch den Geschäftsführer: Achim Kleinmann
E-Mail: datenschutz@ppi-konzept.de
Fragen zum Datenschutz richten Sie bitte an die oben genannte Adresse. „fubio24“ ist eine Marke bzw. ein Angebot der PPI Konzept GmbH. Ein gesetzlich verpflichtend zu bestellender Datenschutzbeauftragter besteht derzeit nicht; Ihre Anliegen richten Sie an datenschutz@ppi-konzept.de.
2. Rollenverteilung
Für die im Auftrag unserer Kunden (Unternehmen) verarbeiteten Belege und Buchhaltungsdaten handeln wir als Auftragsverarbeiter (Art. 28 DSGVO); verantwortlich ist der jeweilige Kunde. Grundlage ist ein Auftragsverarbeitungsvertrag (AVV) zwischen Kunde und uns. Für die Daten der Konto-/Nutzerverwaltung dieser Website/Anwendung sind wir selbst Verantwortlicher.
3. Verarbeitungszwecke, Datenkategorien & Rechtsgrundlagen
| Zweck | Datenkategorien | Rechtsgrundlage |
|---|---|---|
| Konto/Anmeldung (E-Mail + Passwort, verpflichtende E-Mail-Bestätigung) | E-Mail, Authentifizierungsdaten | Art. 6 Abs. 1 b DSGVO (Vertrag) |
| Registrierung mit Zugangscode & Einladungen (Konto-Aktivierung nach Vertragsschluss, Beitritt zu einem bestehenden Firmenkonto) | optional hinterlegte E-Mail-Adresse der eingeladenen Person und eine Vermerk-Notiz (z. B. Firma/Name); der Zugangscode selbst wird ausschließlich als SHA-256-Hash gespeichert und läuft ab | Art. 6 Abs. 1 b DSGVO (Vertrag/Vertragsanbahnung) |
| Versand von Transaktions-E-Mails (Anmelde-/Bestätigungs-Mails, Einladungs-Mails; künftig z. B. Benachrichtigungen und Rechnungsversand) | E-Mail-Adresse, Name, Inhalt der jeweiligen Nachricht | Art. 6 Abs. 1 b DSGVO (Vertrag) |
| Beleg-Posteingang per E-Mail (Belege an die Posteingangs-Adresse belege@fubio24.de senden; nur freigeschaltete Absender je Mandant) | Absenderadresse, Betreff und Anhänge der eingehenden E-Mail (Belege) | Auftragsverarbeitung für den Kunden (Art. 28); ggü. uns Art. 6 Abs. 1 b |
| Beleg-/Buchhaltungsverarbeitung (Upload, OCR, Kontierungs-Vorschlag, Bankabgleich, Export) | Belegbilder/-PDFs, Rechnungsdaten (Lieferant, Beträge, USt, Datum), Bankumsätze, ggf. personenbezogene Daten Dritter auf Belegen | Auftragsverarbeitung für den Kunden (Art. 28); ggü. uns Art. 6 Abs. 1 b/f |
| GoBD-konforme, unveränderbare Archivierung | wie oben + Original-Hash, Audit-Log | rechtliche Pflicht (Art. 6 Abs. 1 c) i. V. m. AO/GoBD |
| Betrieb/Sicherheit (Server-Logs) | IP, Zeitstempel, technische Metadaten | Art. 6 Abs. 1 f (berechtigtes Interesse) |
4. Hosting & Auftragsverarbeiter (Unterauftragsverarbeiter)
| Dienst | Zweck | Ort | Status |
|---|---|---|---|
| netcup GmbH | Server-Hosting der Anwendung; E-Mail-Postfächer und -Versand (Beleg-Posteingang belege@fubio24.de, Versand von Transaktions-Mails über hallo@fubio24.de) | Deutschland | aktiv |
| Supabase (Postgres, Auth, Storage) | Datenbank, Anmeldung (einschließlich Versand der Anmelde-/Bestätigungs-E-Mails), Belegspeicher | EU / Frankfurt | aktiv |
| Amazon Web Services (AWS) – Claude via Bedrock | Texterkennung aus Foto-/Scan-Belegen | EU / Frankfurt (eu-central-1) | derzeit nicht aktiv (technisch gesperrt bis Freigabe) |
Mit allen Auftragsverarbeitern bestehen bzw. werden AV-Verträge geschlossen. Die Belegverarbeitung ist so ausgelegt, dass die Daten in der EU bleiben; sollte im Einzelfall ein Drittlandtransfer erforderlich werden, werden geeignete Garantien (Standardvertragsklauseln) und ergänzende Maßnahmen vereinbart. Eine aktuelle Liste der Unterauftragsverarbeiter ist Bestandteil des Kunden-AVV.
5. Cookies / lokale Speicherung
Wir setzen ausschließlich technisch erforderliche Cookies bzw. lokale Speicherung (Anmelde-Sitzung sowie Auswahl des aktiven Mandanten/der Ansicht). Das Speichern und Auslesen dieser Informationen ist unbedingt erforderlich, um den von Ihnen ausdrücklich gewünschten Dienst bereitzustellen; es ist daher nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei (kein Cookie-Banner erforderlich). Kein Tracking, keine Analyse-/Marketing-Cookies, keine externen Schriftarten/CDNs (Content-Security-Policy auf self).
6. Speicherdauer
Steuerrelevante Belege/Buchungen werden gemäß den gesetzlichen Aufbewahrungsfristen unveränderbar aufbewahrt: Buchungsbelege 8 Jahre (seit 1.1.2025, § 147 Abs. 3 AO i. d. F. BEG IV — zuvor 10), Jahresabschlüsse/Handelsbücher weiterhin 10 Jahre; die Frist verlängert sich, solange die Unterlagen steuerlich relevant sind (z. B. laufende Prüfung). Korrekturen erfolgen über Stornos statt Löschung. Konto-/Nutzerdaten werden mit Vertragsende bzw. nach Ablauf gesetzlicher Fristen gelöscht. Server-Logs (Ziff. 3) werden regelmäßig kurzfristig, spätestens nach 30 Tagen, gelöscht oder anonymisiert, soweit sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden.
7. Betroffenenrechte
Auskunft (Art. 15), Berichtigung (16), Löschung (17, soweit keine Aufbewahrungspflicht entgegensteht), Einschränkung (18), Datenübertragbarkeit (20), Widerspruch (21). Beschwerderecht bei einer Aufsichtsbehörde — für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz (LfDI RLP), Mainz.
Anfragen Betroffener, die Daten in unserer Auftragsverarbeitung betreffen, leiten wir an den verantwortlichen Kunden weiter bzw. unterstützen diesen. Soweit eine Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).
8. Keine automatisierte Entscheidungsfindung
Es findet keine ausschließlich automatisierte Entscheidung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO statt. Kontierungs-Vorschläge und der Vollständigkeits-Score sind unverbindliche Hilfen; die Entscheidung (Freigabe) trifft stets ein Mensch.
9. Technische & organisatorische Maßnahmen (Auszug)
Verschlüsselung in Transit (TLS/HSTS) und at rest; strikte Mandantentrennung per Row-Level-Security; rollenbasierte Zugriffskontrolle; GoBD-Unveränderbarkeit (Original-Hash, append-only Audit-Log); EU-Hosting.