← Zur Startseite

Datenschutzerklärung

Stand: August 2026

Zusammenfassung: Penunz speichert deine Daten auf Servern in Deutschland. Wir verwenden keine Tracking-Cookies, kein Google Analytics, keine externen CDNs. Deine Finanzdaten gehören dir — du kannst sie jederzeit exportieren und dein Konto vollständig löschen.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO:
Konstantinos Charalabidis
steroi.de
Bismarckstr. 9, 73262 Reichenbach an der Fils
E-Mail:

2. Welche Daten wir erheben

2.1 Account-Daten (bei Registrierung)

2.2 Finanzdaten (von dir eingegeben)

Diese Daten werden ausschließlich zur Bereitstellung der Buchhaltungsfunktionen verwendet und niemals an Dritte verkauft oder zu Werbezwecken genutzt.

2.3 Technische Daten (automatisch)

3. Wie wir deine Daten speichern

DatentypSpeicherortVerschlüsselung
Account-DatenPostgreSQL (Deutschland)Passwort: bcrypt (Cost 12)
FinanzdatenPostgreSQL (Deutschland)TLS in Transit, Optional: AES-256-GCM
Belege/DokumenteServer-Dateisystem (Deutschland)Zugriff nur über Auth + User-Isolation
E-Mail-CredentialsPostgreSQLAES-256-GCM (verschlüsselt in DB)
SessionHttpOnly Cookie (JWT)Signiert + sameSite: lax

Alle Server stehen in Deutschland. Datenübermittlungen in Drittstaaten finden ausschließlich auf Basis angemessener Garantien statt (EU-US Data Privacy Framework, Standardvertragsklauseln).

4. Cookies und Tracking

Wir verwenden kein Google Analytics, kein Facebook Pixel, keine Werbe-Tracker.

Es gibt keine Tracking-Cookies, keine Third-Party-Cookies, keine Fingerprinting-Technologien.

4a. Lokale Datenspeicherung (localStorage)

Die App nutzt den Browser-eigenen localStorage zur lokalen Zwischenspeicherung von Geschäftsdaten (Rechnungen, Ausgaben, Kunden, Belege) als Performance-Optimierung. Bei eingeloggten Nutzern werden diese Daten mit dem Server synchronisiert. Folgende Einträge werden gespeichert:

localStorage-Daten verbleiben ausschließlich im Browser des Nutzers und können durch Browser-Bereinigung oder Löschen der Browserdaten verloren gehen. Bei Server-synchronisierten Konten werden die Daten beim nächsten Login erneut geladen.

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDG (technisch erforderlich für die Erbringung des Dienstes). Bei eingeloggten Nutzern dient localStorage als Performance-Cache; die Daten werden mit dem Server synchronisiert.

5. Externe Dienste

5.1 KI-Steuerberatung (Mistral AI)

Für den KI-Steuerberater übermitteln wir folgende Daten an Mistral AI (Paris, Frankreich, EU):

Nicht übermittelt werden: Name, E-Mail-Adresse, Anschrift, IBAN, Steuernummer, Kundennamen, einzelne Rechnungen, Belege oder Dateien.

Lernprofil: Dein persönliches KI-Assistenz-Profil (gelernte Fakten, Kategorisierungen, Präferenzen) wird ausschließlich auf unserem Server in Deutschland gespeichert. Es wird bei Anfragen als Kontext mitgesendet, aber nicht dauerhaft bei Mistral gespeichert.

Der Beleg-Scan erfolgt primär lokal im Browser (Tesseract.js OCR) oder über serverseitige PDF-Text-Extraktion — dabei werden keine Daten an Dritte übermittelt. Sofern die optionale KI-Vision-Funktion aktiviert ist, kann das Beleg-Bild an Mistral übermittelt werden. Belege können personenbezogene Daten enthalten (Händlername, Beträge).

Mistral AI verarbeitet die Daten ausschließlich zur Beantwortung deiner Anfrage und nutzt sie nicht zum Training von KI-Modellen. Mistral AI unterliegt der DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung durch Nutzung der Funktion).

5.2 E-Mail-Integration (IMAP/Gmail)

Wenn du dein E-Mail-Konto verbindest (IMAP oder Gmail OAuth), werden E-Mails auf Rechnungs-Anhänge geprüft. IMAP-Zugangsdaten werden mit AES-256-GCM verschlüsselt in der Datenbank gespeichert. Gmail nutzt OAuth2 — dein Passwort wird nie gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung durch Verbindung des Kontos).

5.3 Zahlungsabwicklung (Stripe)

Für kostenpflichtige Pläne nutzen wir Stripe (Stripe Payments Europe, Irland). Stripe verarbeitet Zahlungsdaten (Kreditkarte, SEPA) nach eigener Datenschutzerklärung. Wir speichern keine vollständigen Zahlungsdaten — nur die Stripe-Kunden-ID und den Plan-Status.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

5.4 Google OAuth (optionaler Login)

Wenn du dich über Google anmeldest, erhält Google die Information, dass du dich bei Penunz anmeldest (Login-Zeitpunkt). Penunz erhält von Google deinen Namen, deine E-Mail-Adresse und dein Profilbild. Wir speichern die Google-ID zur Zuordnung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung durch Klick auf "Mit Google anmelden").

5.5 Kartendarstellung (OpenStreetMap)

Das Fahrtenbuch nutzt OpenStreetMap-Kacheln und OSRM-Routing. Dabei wird deine IP-Adresse an die Server von OpenStreetMap übermittelt. Die IP-Adresse ist ein personenbezogenes Datum. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Darstellung von Fahrtrouten).

6. E-Mail-Versand

Penunz versendet zwei Arten von E-Mails:

System-E-Mails (Passwort-Reset, E-Mail-Verifizierung, Kontobenachrichtigungen): Diese werden über den Dienst Resend (Resend Inc., USA) versendet. Dabei werden Empfänger-E-Mail-Adresse und E-Mail-Inhalt über deren Server verarbeitet. Resend unterliegt dem EU-US Data Privacy Framework.

Rechnungs-E-Mails (Rechnungen, Mahnungen, Steuerberater-Einladungen): Diese werden über deinen eigenen E-Mail-Account (Gmail/SMTP, wenn verbunden) oder über den Penunz-Server-SMTP versendet.

Empfänger-Adressen werden nicht für Marketing verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

7. Steuerberater-/Finanzamt-Zugang

Du kannst deinem Steuerberater oder dem Finanzamt einen zeitlich begrenzten, schreibgeschützten Zugang zu deinen Daten gewähren. Der Zugang wird über einen kryptographischen Token (256 Bit) gesichert. Du bestimmst welche Daten sichtbar sind und kannst den Zugang jederzeit widerrufen.

8. Datensicherheit

9. Deine Rechte (DSGVO Art. 15–21)

10. Aufbewahrungsfristen

DatentypFristGrund
Account-DatenBis zur Löschung + 90 TageVertragserfüllung
Rechnungsdaten10 JahreGesetzliche Aufbewahrungspflicht (§147 AO, §14b UStG)
Sicherheits-Logs90 TageBerechtigtes Interesse (IT-Sicherheit)
Backup-Dateien7 TageDatensicherheit

11. Newsletter

Wenn du dich für den Newsletter anmeldest, speichern wir deine E-Mail-Adresse und die Herkunft (welche Seite). Wir versenden maximal 1 E-Mail pro Monat. Du kannst dich jederzeit abmelden — über den Link in jeder E-Mail oder über penunz.de/api/newsletter/unsubscribe.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung durch Eintragung).

12. Änderungen

Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen an der App oder der Rechtslage anzupassen. Die aktuelle Version findest du immer unter penunz.de/datenschutz.

13. Kontakt

Bei Fragen zum Datenschutz: