AMFinova e.U., Inhaber Anton Martinovic, Obere Amtshausgasse 39, 1050 Wien, Österreich – kontakt@belegheld.at, Tel. +43 677 64784771. Weitere Angaben siehe Impressum.
Es wurde kein Datenschutzbeauftragter bestellt, da BelegHeld als Einzelunternehmen weder eine umfangreiche systematische Überwachung von Betroffenen als Kerntätigkeit betreibt noch besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) in großem Umfang als Kerntätigkeit verarbeitet (Art. 37 Abs. 1 DSGVO). Anfragen zum Datenschutz richtest du direkt an die oben genannte Kontaktadresse.
Alle verarbeiteten Daten stammen direkt von dir - entweder durch eigene Eingabe (Registrierung, Profil, Belege) oder automatisch durch die Nutzung der App (Aktivitäts-/Sicherheitsprotokoll). Es werden keine Daten von Dritten (z.B. Auskunfteien, Werbenetzwerke) zugekauft.
Kontodaten: E-Mail-Adresse, Passwort (als Hash gespeichert, nie im Klartext), optional Google-Konto-Verknüpfung oder Passkey (biometrische Anmeldung - der biometrische Fingerabdruck/Face-Scan selbst verlässt nie dein Gerät, wir speichern nur einen kryptografischen Schlüssel).
Profildaten (optional, freiwillig): vollständiger Name, Geburtsdatum, Wohn- und Arbeitsadresse, Beruf, Kollektivvertrag, Arbeitgeber, Beschäftigungsstatus/-beginn, Steuernummer, Angaben zu Kindern und Behinderung/Beeinträchtigung - jeweils nur zur Unterstützung beim Ausfüllen von FinanzOnline, nicht verpflichtend.
Belegdaten: hochgeladene Beleg-Fotos/PDFs sowie daraus erfasste Angaben (Kategorie, Betrag, Anbieter, Rechnungsnummer, Datum, kurze Artikelbeschreibung, beruflicher Nutzungsanteil).
Technische Daten: Session-Cookie (technisch notwendig, immer aktiv), optionales bh_device-Cookie zur Betrugserkennung beim Registrierungs-Bonus (nur mit deiner Zustimmung, siehe Punkt 10), IP-Adresse im Rahmen des Server-/Sicherheits-Betriebs (Hosting-Logs, Aktivitätsprotokoll für Fehlersuche und Missbrauchsschutz).
Bereitstellung der App-Funktionen (Login, Belegverwaltung, Steuerjahre, Pendlerpauschale/AfA-Berechnung, CSV-Export): Rechtsgrundlage ist die Vertragserfüllung bzw. die Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO).
Betrugs- und Missbrauchserkennung (z.B. Mehrfach-Inanspruchnahme des Registrierungs-Bonus, Aktivitätsprotokoll bei Fehlanmeldungen): berechtigtes Interesse an einem funktionierenden, missbrauchsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Optionales Betrugserkennungs-Cookie (bh_device): deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), jederzeit widerrufbar (siehe Punkt 10).
Support-Kommunikation (z.B. Passwort-Reset, Antworten auf Anfragen): Vertragserfüllung bzw. berechtigtes Interesse an funktionierendem Support.
Gesetzliche Aufbewahrungspflichten (z.B. Rechnungslegung, sobald Zahlungen live sind): rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO).
Die Bereitstellung der Kontodaten (E-Mail, Passwort) ist Voraussetzung für den Vertragsabschluss - ohne sie kann kein Konto angelegt werden. Alle übrigen Profilangaben sind freiwillig und wirken sich nur auf den Komfort der Vorausfüllung aus, nicht auf die grundsätzliche Nutzbarkeit der App.
Es findet keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt. Die KI-Kategorisierung (siehe Punkt 6 und KI & Quellen) liefert ausschließlich einen Vorschlag; du prüfst und bestätigst jede Kategorisierung selbst, bevor sie verwendet wird. Es werden keine rechtlichen oder ähnlich bedeutsamen Entscheidungen automatisiert über dich getroffen.
Wir setzen sorgfältig ausgewählte Dienstleister ein, die Daten in unserem Auftrag verarbeiten. Mit jedem dieser Anbieter gilt ein Auftragsverarbeitungsvertrag (bei US-Anbietern samt EU-Standardvertragsklauseln bzw. Zertifizierung nach dem EU-US Data Privacy Framework), der jeweils automatisch Teil der Nutzungsbedingungen ist, denen wir als zahlende Kund:innen dieser Dienste zugestimmt haben:
Ohne Foto-Upload (manuelle Eingabe der Belegdaten) findet keine Übermittlung an Anthropic statt. Ohne Auswahl eines kostenpflichtigen Plans findet keine Übermittlung an Stripe statt.
Die App läuft auf einem Server (Cloud-VM) in einem EU-Rechenzentrum. Passwörter werden mit bcrypt gehasht, Anmeldungen sind zusätzlich per Passkey (biometrisch) möglich. Beleg-Fotos liegen nicht öffentlich abrufbar; der Zugriff ist auf das eigene Konto beschränkt. Automatisierte, verschlüsselt übertragene Backups werden zusätzlich bei Backblaze (siehe Punkt 6) abgelegt und nach 14 Tagen automatisch rotiert.
Deine Daten bleiben gespeichert, solange dein Konto besteht. Du kannst dein Konto jederzeit selbst im Profil-Bereich löschen ("Konto endgültig löschen") - dabei werden alle Belege, hochgeladenen Fotos und Kontodaten unwiderruflich entfernt. Bei einem laufenden bezahlten Plan ist die Löschung erst nach Ablauf der bereits bezahlten Laufzeit möglich (siehe Kündigungsregeln im Profil). Aktivitätsprotokoll-Einträge zur Missbrauchserkennung werden nach 12 Monaten automatisch gelöscht, sofern sie nicht Teil eines laufenden Missbrauchsfalls sind.
| Cookie | Zweck | Kategorie | Dauer |
|---|---|---|---|
| Session-Cookie | Anmeldung/Login-Status | Technisch notwendig | Bis Logout bzw. Sitzungsende |
| bh_device | Betrugserkennung beim Registrierungs-Bonus | Nur mit Einwilligung | bis zu 12 Monate |
Das Session-Cookie ist immer aktiv (ohne geht Login technisch nicht). Das bh_device-Cookie wird nur gesetzt, wenn du im Cookie-Hinweis beim ersten Besuch ausdrücklich "Alle akzeptieren" wählst. Lehnst du ab oder wählst "Nur notwendige", wird ausschließlich das Session-Cookie verwendet. Du kannst deine Zustimmung jederzeit mit Wirkung für die Zukunft widerrufen, indem du das Cookie in deinen Browser-Einstellungen löschst - eine erneute Zustimmungsabfrage erscheint dann beim nächsten Besuch. Kein Marketing-/Tracking-/Analytics-Cookie wird verwendet.
Über die in Punkt 6 genannten Auftragsverarbeiter hinaus geben wir deine Daten nicht an Dritte weiter, verkaufen sie nicht und nutzen sie nicht für Werbezwecke. Eine Weitergabe an Behörden erfolgt nur, wenn wir gesetzlich dazu verpflichtet sind (z.B. gerichtliche Anordnung).
Du hast das Recht auf:
Zur Ausübung dieser Rechte genügt eine formlose Nachricht an kontakt@belegheld.at. Wir antworten grundsätzlich innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).
Wir passen diese Erklärung an, wenn sich die tatsächliche Datenverarbeitung ändert (z.B. neuer Zahlungsanbieter, neuer Dienstleister). Die jeweils aktuelle Fassung ist immer unter dieser Adresse abrufbar; bei wesentlichen Änderungen informieren wir aktive Nutzer:innen zusätzlich per Hinweis in der App oder per E-Mail.