Zum Inhalt springen

Rechtliches

Datenschutzerklärung

Fassung 2026-09-C Stand

Dies ist eine Übersetzung zur Orientierung. Bei Abweichungen gilt die englische Fassung.

Verantwortlicher und Kontakt

KRONENWERK

230 boul. HarwoodVaudreuil-Dorion (Québec) J7V 0L4Canada

Kontakt support@kronenwerk.org

Verantwortlich für den Schutz personenbezogener Daten Tyler Pernitsch support@kronenwerk.org

Diese Erklärung beschreibt, welche personenbezogenen Daten KRONENWERK verarbeitet, zu welchem Zweck, wie lange, mit wem sie geteilt werden und welche Rechte Sie haben. Sie ist so formuliert, dass sie beschreibt, was die Software tatsächlich tut. Wo etwas nicht getan wird, behauptet diese Erklärung es nicht.

1. Wer verantwortlich ist

KRONENWERK wird von dem im Impressum genannten Anbieter betrieben, der Verantwortlicher für die hier beschriebenen personenbezogenen Daten ist. KRONENWERK wird von Québec, Kanada, aus betrieben. Die Anwendung und ihre Datenbank werden in Frankfurt, Deutschland, gehostet.

Für jede Frage oder Anfrage zu personenbezogenen Daten nutzen Sie bitte die im Impressum angegebene Kontakt-E-Mail-Adresse. Wie es das québecische Gesetz über den Schutz personenbezogener Daten im Privatsektor verlangt, nennt das Impressum die Funktionsbezeichnung und die Kontaktdaten der für den Schutz personenbezogener Daten verantwortlichen Person; Anfragen werden über die Kontaktadresse von KRONENWERK beantwortet, nicht über persönliche Kanäle.

KRONENWERK hat keinen Vertreter in der Europäischen Union nach Artikel 27 DSGVO benannt. Ob dieser Artikel für die Tätigkeiten von KRONENWERK einen solchen erfordert, wird derzeit fachlich geprüft; diese Erklärung wird aktualisiert, sobald ein Vertreter benannt wird.

2. Zwei Arten von Daten, zwei Rollen

KRONENWERK ist Buchhaltungs- und Rechnungssoftware für Unternehmen. Daraus ergeben sich zwei unterschiedliche Konstellationen, und Ihre Rechte unterscheiden sich zwischen diesen.

Daten über Sie als Nutzer. Ihr Konto, Ihre Anmeldedaten, die Einstellungen Ihres Unternehmens und Ihr Abonnement. Für diese Daten legt KRONENWERK die Zwecke und Mittel der Verarbeitung fest und ist Verantwortlicher.

Daten, die ein Unternehmen über andere Personen erfasst. Wenn ein Unternehmen, das KRONENWERK nutzt, seine Kunden, Lieferanten, Kontakte, Rechnungen und Belege erfasst, gehören diese Daten dem Unternehmen und werden auf dessen Weisung verarbeitet. Für diese Daten ist das Unternehmen der Verantwortliche und KRONENWERK dessen Auftragsverarbeiter. Wenn Sie Kunde oder Lieferant eines Unternehmens sind, das KRONENWERK nutzt, und eine Frage dazu haben, wie dieses Unternehmen mit Ihren Daten umgeht, ist das Unternehmen der richtige Ansprechpartner; KRONENWERK gibt die Datensätze eines Unternehmens auf Anfrage nicht an Dritte weiter.

3. Welche Daten verarbeitet werden

3.1 Konto und Anmeldung

  • Ihr Name, Ihre E-Mail-Adresse und Ihre Oberflächensprache.
  • Wenn Sie sich mit einem Passwort registrieren: ein Einweg-Hash dieses Passworts (Argon2id). Das Passwort selbst wird nicht gespeichert und kann aus dem Hash nicht wiederhergestellt werden.
  • Wenn Sie sich mit Google anmelden: die stabile Kontokennung, die Google für Sie meldet (der sub-Claim), die von Google als verifiziert gemeldete E-Mail-Adresse und Ihr Anzeigename. KRONENWERK fordert nur die Scopes openid, email und profile an und erhält oder speichert keine Google-Zugriffs- oder Aktualisierungstoken und hat keinen Zugriff auf Ihr Gmail-Konto, Google Drive, Google Kalender, Google Kontakte oder einen anderen Google-Dienst.
  • E-Mail-Verifizierungs- und Anmeldecodes, die nur als Einweg-Hashes gespeichert werden, fünfzehn Minuten gültig und nur einmal verwendbar sind.
  • Token für vertrauenswürdige Geräte, wenn Sie „Diesem Gerät vertrauen" wählen, gespeichert nur als Einweg-Hash. Dies sind von KRONENWERK ausgestellte Zufallstoken; KRONENWERK erstellt keinen Fingerabdruck Ihres Browsers oder Geräts.
  • Passwort-Reset-Token, gespeichert nur als Einweg-Hashes, eine Stunde gültig und nur einmal verwendbar.
  • Der Zeitpunkt der Kontoerstellung und, für Sicherheitsaufzeichnungen, der Zeitpunkt von Anmeldeereignissen.

3.2 Unternehmens- und Geschäftsdaten

  • Der eingetragene Name Ihres Unternehmens, Geschäftsangaben, Anschrift, Land und, sofern zutreffend, Provinz oder Region.
  • Geschäfts- und Steuerkennungen, die Sie für Ihr Unternehmen eingeben (zum Beispiel eine Umsatzsteuer-Identifikationsnummer, eine Steuernummer oder kanadische GST/HST- und QST-Registrierungsnummern). Dies sind die Kennungen Ihres Unternehmens; sie werden niemals als eigene Registrierungen von KRONENWERK behandelt.
  • Bankverbindungsdaten, die Sie eingeben, damit sie auf Ihren Rechnungen aufgedruckt werden können (IBAN, BIC, Kontoinhaber). KRONENWERK nutzt diese nicht, um Geld zu bewegen.
  • Von Ihnen eingeladene Teammitglieder: deren E-Mail-Adresse und Rolle.

3.3 Datensätze, die Sie in der Software erstellen

  • Kunden, Lieferanten und Kontakte, einschließlich aller von Ihnen über sie eingegebenen personenbezogenen Daten.
  • Angebote, Rechnungen, Gutschriften, Eingangsrechnungen, Ausgaben, Zahlungen und Buchungen.
  • Von Ihnen hochgeladene Dokumente und Belege.
  • Ausgestellte Rechnungen werden genau so aufbewahrt, wie sie ausgestellt wurden, einschließlich einer Momentaufnahme der Lieferanten- und Käuferangaben zum Zeitpunkt der Ausstellung sowie des gerenderten PDF und, sofern zutreffend, der strukturierten E-Rechnungsdatei. Dies ist beabsichtigt: Ein ausgestelltes Rechtsdokument darf sich nicht ändern, wenn sich Einstellungen später ändern.

3.4 Abonnement und Zahlung

  • Ihr Tarif, Abrechnungszeitraum, Ihre Währung, der Abonnementstatus und das Ende der Laufzeit.
  • Zahlungskartendaten werden direkt bei Stripe eingegeben und niemals an KRONENWERK übermittelt oder von KRONENWERK gespeichert.
  • Für jede bezahlte Abonnementrechnung erfasst KRONENWERK, was Stripe gemeldet hat: Beträge, Währung, das für die Steuer verwendete Land und die Region, jede beim Checkout angegebene steuerliche Kennung und die Steueraufschlüsselung. Dies ist die eigene Steueraufzeichnung von KRONENWERK und wird aufbewahrt, weil das Steuerrecht verlangt, dass der Anbieter über die von ihm eingezogene Steuer Rechenschaft ablegen kann.

3.5 Entwickler- und Integrationsfunktionen

  • API-Schlüssel, gespeichert nur als Einweg-Hashes; der Schlüssel selbst wird nur bei der Erstellung einmalig angezeigt.
  • Von Ihnen konfigurierte Webhook-Endpunktadressen und Zustellaufzeichnungen für an sie gesendete Nachrichten.
  • Zugangsdaten für von Ihnen verbundene Drittanbieter-Integrationen (zum Beispiel Banking- oder Automatisierungsdienste), verschlüsselt gespeichert. KRONENWERK speichert niemals Ihr Online-Banking-Passwort; Bankverbindungen nutzen eine Anbieterreferenz, nicht Ihre Zugangsdaten.

3.6 Technische und Sicherheitsdaten

  • Serverprotokolle mit IP-Adresse, Anfragepfad, Zeitstempel und Browserkennung von Anfragen. Diese werden zum Betrieb und zur Absicherung des Dienstes sowie zur Untersuchung von Missbrauch und Fehlern verwendet.
  • Ein Prüfprotokoll sicherheitsrelevanter Aktionen an Ihrem Konto sowie, für den Betreiber, privilegierter Aktionen in der Betreiberkonsole.
  • Rate-Limiting-Zähler für Anmeldung, Registrierung und Passwort-Reset, geordnet nach Konto und Anfrageursprung, kurzzeitig im Arbeitsspeicher vorgehalten.

4. Cookies und ähnliche Technologien

KRONENWERK verwendet keine Werbecookies, keine Analysetools von Drittanbietern und keine Tracking-Skripte. Die von KRONENWERK gesetzten Cookies sind:

NameZweckLebensdauer
SitzungscookieHält Sie während einer Browsersitzung angemeldet. Markiert als Secure, HttpOnly und SameSite=Lax.Browsersitzung
kw_spracheMerkt sich die von Ihnen auf der öffentlichen Website gewählte Sprache.Dauerhaft
kw_geraetWird nur gesetzt, wenn Sie bei der Eingabe eines Anmeldecodes „Diesem Gerät vertrauen" wählen. Identifiziert diesen Browser gegenüber Ihrem Konto, damit nicht erneut nach einem Code gefragt wird. Secure, HttpOnly, SameSite=Lax.60 Tage

Da keines dieser Cookies für Werbung, Analysen oder websiteübergreifendes Tracking verwendet wird, wird kein Cookie-Banner angezeigt. Sollte sich dies ändern, wird zuerst diese Erklärung geändert.

5. Warum Daten verarbeitet werden und auf welcher Rechtsgrundlage

ZweckDatenRechtsgrundlage (soweit die DSGVO gilt)
Bereitstellung des von Ihnen abonnierten Dienstes: Konten, Unternehmen, Rechnungsstellung, Buchhaltung, Dokumente3.1, 3.2, 3.3, 3.5Vertragserfüllung (Art. 6 Abs. 1 lit. b)
Abrechnung Ihres Abonnements und Rechenschaft über die darauf erhobene Steuer3.4Vertrag (Art. 6 Abs. 1 lit. b); rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c)
Absicherung von Konten und Dienst: Anmeldecodes, Geräteerkennung, Rate-Limiting, Prüfprotokoll, Protokolle3.1, 3.6Berechtigtes Interesse an Sicherheit und Missbrauchsprävention (Art. 6 Abs. 1 lit. f)
Versand transaktionsbezogener E-Mails: Verifizierungs- und Anmeldecodes, Passwort-Reset, von Ihnen versendete Rechnungen und Erinnerungen3.1, 3.3Vertrag (Art. 6 Abs. 1 lit. b)
Unveränderte Aufbewahrung ausgestellter Rechnungen3.3Rechtliche Verpflichtung des Unternehmens (Art. 6 Abs. 1 lit. c), ausgeführt auf dessen Weisung
Beantwortung Ihrer Anfragen und rechtliche Verpflichtungenje nach BedarfRechtliche Verpflichtung (Art. 6 Abs. 1 lit. c); berechtigtes Interesse (Art. 6 Abs. 1 lit. f)

KRONENWERK nutzt Ihre Daten nicht für Werbung, verkauft sie nicht und erstellt keine Profile über Sie.

6. Wer Daten erhält

KRONENWERK setzt eine kleine Anzahl von Dienstleistern für den Betrieb ein. Jeder verarbeitet Daten ausschließlich, um seine Leistung gegenüber KRONENWERK zu erbringen.

AnbieterWas er tutDatenStandort
RenderHostet die Anwendung und die DatenbankAlle bei KRONENWERK gespeicherten DatenFrankfurt, Deutschland (EU)
CloudflareContent Delivery, DNS, TLS-Terminierung und Schutz vor bösartigem DatenverkehrAnfrage-Metadaten einschließlich IP-Adresse; Inhalte während der ÜbertragungGlobales Netzwerk; Unternehmen mit Sitz in den USA
StripeAbonnementzahlungen und Berechnung der Steuer auf KRONENWERK-AbonnementsAbrechnungsdetails, Zahlungsmethode (nur bei Stripe vorgehalten), Rechnungsadresse, beim Checkout angegebene steuerliche KennungenVereinigte Staaten und Irland
ResendZustellung transaktionsbezogener E-MailsEmpfängeradresse, Betreff und Nachrichteninhalt der von KRONENWERK versendeten E-MailsVereinigte Staaten
GoogleAnmeldung mit Google, nur wenn Sie diese nutzenAuthentifizierung Ihres Google-Kontos; KRONENWERK erhält Kennung, verifizierte E-Mail-Adresse und NameVereinigte Staaten
StorecoveZugangspunkt zum Peppol-E-Invoicing-Netzwerk und, sofern vertraglich vereinbart, zugelassene französische Plattform — nur für Unternehmen, die ihr Unternehmen unter Einstellungen → Übermittlung anbindenÜber das Netzwerk gesendete oder empfangene Rechnungen und Gutschriften; die Registrierung des Unternehmens daraufNiederlande (EU)
Enable BankingBankkontoanbindung für europäische Banken — nur für Unternehmen, die ein Bankkonto unter Einstellungen → Banking verbinden; wird auf dem Bildschirm genannt, bevor Sie verbindenKontokennungen, Salden und Umsätze des verbundenen Kontos; die Verbindungsreferenz. KRONENWERK sieht Ihr Online-Banking-Passwort niemalsFinnland (EU)
PlaidBankkontoanbindung für Banken in Kanada und den Vereinigten Staaten — nur für Unternehmen, die ein Bankkonto unter Einstellungen → Banking verbinden; wird auf dem Bildschirm genannt, bevor Sie verbindenKontokennungen, Salden und Umsätze des verbundenen Kontos; die Verbindungsreferenz. KRONENWERK sieht Ihr Online-Banking-Passwort niemalsVereinigte Staaten

Betreibt das Land eines Unternehmens ein von seiner Steuerverwaltung geführtes nationales Rechnungssystem (zum Beispiel das polnische KSeF) und bindet sich das Unternehmen unter Einstellungen → Übermittlung daran an, übermittelt KRONENWERK die Rechnungen dieses Unternehmens an das System und ruft auf Weisung des Unternehmens Rechnungen davon ab, unter Verwendung der eigenen Zugangsdaten des Unternehmens. Die Steuerverwaltung ist ein eigenständiger Verantwortlicher nach ihrem eigenen Recht, kein Dienstleister von KRONENWERK.

KRONENWERK fragt beim VIES-Dienst der Europäischen Kommission ab, ob die Umsatzsteuer-Identifikationsnummer eines Kunden gültig ist, wenn sich eine Rechnung darauf stützt (Reverse-Charge-Verfahren, innergemeinschaftliche Lieferung). Es wird nur die Nummer übermittelt; die Antwort und ihr Zeitpunkt werden bei der Rechnung vermerkt.

Wenn Sie aus der Software heraus eine Banking- oder andere Integration verbinden, werden auf Ihre Weisung Daten mit diesem Anbieter ausgetauscht; der Integrationsbildschirm nennt den Anbieter, bevor Sie ihn verbinden. Die oben genannten Banking-Anbieter sind erst beteiligt, sobald Sie ein Konto verbinden; bis dahin erreicht sie keine Information.

KRONENWERK gibt keine Daten an Werbetreibende, Datenhändler oder andere Dritte für deren eigene Zwecke weiter. Eine Offenlegung kann erfolgen, wenn das Gesetz dies verlangt.

7. Wo Daten verarbeitet werden und internationale Übermittlungen

Die Anwendung und die Datenbank laufen in Frankfurt, Deutschland. Der Betreiber sitzt in Québec, Kanada, und kann von dort aus auf den Dienst zugreifen, um ihn zu betreiben und zu unterstützen. Mehrere der oben genannten Anbieter haben ihren Sitz in den Vereinigten Staaten. Daten können daher außerhalb des Landes, in dem Sie sich befinden, übermittelt werden, einschließlich außerhalb des Europäischen Wirtschaftsraums und außerhalb Kanadas.

Soweit die DSGVO gilt, stützen sich Übermittlungen an diese Anbieter auf die von ihnen jeweils angebotenen Übermittlungsmechanismen, etwa die Standardvertragsklauseln der Europäischen Kommission. KRONENWERK beansprucht keine eigene Zertifizierung oder Angemessenheitsfeststellung.

8. Wie lange Daten aufbewahrt werden

  • Konto- und Unternehmensdaten: so lange, wie das Konto besteht.
  • In der Software erstellte Datensätze: so lange, wie das Unternehmen sein Konto behält. Unternehmen unterliegen ihren eigenen gesetzlichen Aufbewahrungsfristen für Buchhaltungsunterlagen, die sie einzuhalten haben; KRONENWERK löscht Buchhaltungsunterlagen nicht aus eigener Initiative.
  • Ausgestellte Rechnungen: für die Dauer des Kontos so aufbewahrt, wie sie ausgestellt wurden. Eine Korrektur erfolgt durch Gutschrift, nicht durch Änderung.
  • Steuerliche Abonnementaufzeichnungen: aufbewahrt für den Zeitraum, den das Steuerrecht dem Anbieter vorschreibt.
  • Anmelde- und Verifizierungscodes, Reset-Token: laufen innerhalb von fünfzehn Minuten bis einer Stunde ab; die abgelaufenen Aufzeichnungen werden danach nicht mehr verwendet.
  • Token für vertrauenswürdige Geräte: 60 Tage.
  • Serverprotokolle: vom Hosting-Anbieter für einen begrenzten Betriebszeitraum aufbewahrt.

9. Löschung und was aufbewahrt werden muss

Nach Ende eines Abonnements behalten Sie für eine Abrufperiode von mindestens 30 Tagen Anmeldezugriff, um Ihre Datensätze zu exportieren (Einstellungen → Datenexport erstellt jederzeit ein vollständiges Archiv der Unterlagen Ihres Unternehmens). Danach können Daten, die KRONENWERK nicht mehr benötigt und nicht aufbewahren muss, gelöscht oder anonymisiert werden. KRONENWERK garantiert nicht die Löschung aus jedem Backup an einem bestimmten Tag; Backups laufen nach ihrem eigenen Zeitplan ab, und gelöschte Daten werden in der Zwischenzeit nicht verwendet.

Was unabhängig davon aufbewahrt wird. Die eigene Steuer- und Abrechnungsaufzeichnung von KRONENWERK zu Ihrem Abonnement, für den vom Steuerrecht vorgeschriebenen Zeitraum, den der Anbieter einhalten muss; Sicherheits- und Prüfaufzeichnungen, die unveränderlich sind; sowie was unsere Dienstleister nach ihren eigenen Bedingungen aufbewahren. Stripe führt eigene Aufzeichnungen über die von ihm verarbeiteten Zahlungen.

Konten, die nie genutzt wurden. Ein Konto ohne ausgestellte Dokumente, ohne Zahlungen und ohne weitere Mitglieder kann auf Anfrage vollständig entfernt werden, einschließlich seines Unternehmens und seiner Mitgliedschaften.

Konten mit Buchhaltungshistorie. Ausgestellte Rechnungen und Buchungen sind Unterlagen, zu deren Aufbewahrung das Unternehmen gesetzlich verpflichtet ist und die KRONENWERK auf Anfrage weder ändern noch vernichten kann. Räumt das Gesetz Ihnen ein Recht auf Löschung ein, entfernt KRONENWERK die Personenbezüge, die es entfernen kann — zum Beispiel die Verknüpfung zwischen Ihnen als Person und den internen Sicherheits- und Analyseereignissen von KRONENWERK, die dann als anonyme Ereignisse bestehen bleiben — unter Beibehaltung der Buchhaltungsunterlagen selbst.

10. Ihre Rechte

Je nachdem, wo Sie sich befinden, haben Sie unter Umständen das Recht, auf die von KRONENWERK über Sie gespeicherten personenbezogenen Daten zuzugreifen, ihre Berichtigung zu verlangen, sie löschen zu lassen, ihre Verarbeitung einzuschränken oder ihr zu widersprechen, sie in einem übertragbaren Format zu erhalten und eine erteilte Einwilligung zu widerrufen, soweit die Verarbeitung auf Einwilligung beruht. Soweit die DSGVO gilt, haben Sie zudem das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Soweit das québecische Gesetz über den Schutz personenbezogener Daten im Privatsektor gilt, können Sie sich mit einer Beschwerde an die Commission d'accès à l'information du Québec wenden.

Um diese Rechte auszuüben, kontaktieren Sie den Anbieter über die im Impressum genannten Angaben. Anfragen zu Daten, die ein Unternehmen als Ihr Kunde oder Lieferant über Sie erfasst hat, sind an dieses Unternehmen zu richten.

11. Sicherheit

Sachlich und ohne Garantien beschrieben: Passwörter werden mit Argon2id gehasht; Anmeldecodes, Reset-Token, Gerätetoken und API-Schlüssel werden nur als Einweg-Hashes gespeichert; Integrationszugangsdaten werden verschlüsselt gespeichert; der gesamte Datenverkehr wird über TLS mit HTTP Strict Transport Security und einer Content-Security-Policy bereitgestellt, die nichts von Drittanbieter-Hosts lädt; ein an Ihre E-Mail-Adresse gesendeter Code ist erforderlich, wenn Sie sich mit einem Passwort von einem zuvor nicht bestätigten Gerät aus anmelden, und ein bestätigtes Gerät wird 60 Tage lang erinnert, sofern sich das Passwort nicht ändert; eine Passwortänderung beendet jede andere Sitzung; ausgestellte Dokumente, steuerliche Abonnementaufzeichnungen, Aufzeichnungen der Rechtsakzeptanz sowie Sicherheits- und Betreiber-Prüfaufzeichnungen sind unveränderlich (append-only) und werden von der Datenbank durchgesetzt. Kein System ist gegen Kompromittierung immun, und KRONENWERK behauptet nichts anderes. KRONENWERK verfügt über keine Sicherheitszertifizierung, und diese Erklärung erhebt keinen Anspruch auf Konformität mit einem Zertifizierungssystem.

12. Kinder

KRONENWERK ist Software für Unternehmen und richtet sich nicht an Kinder. Sie erfasst wissentlich keine Daten von Personen, die das Alter, in dem sie in ihrer Rechtsordnung rechtswirksam einen Geschäftsvertrag abschließen können, noch nicht erreicht haben.

13. Änderungen dieser Erklärung

Jede Fassung dieser Erklärung trägt oben auf der Seite eine Versionskennung und ein Datum des Inkrafttretens. Eine wesentlich geänderte Fassung wird hier veröffentlicht, bevor sie in Kraft tritt. Der englische Text ist die maßgebliche Fassung; Übersetzungen dienen, soweit vorhanden, nur der Verständlichkeit.