E-Rechnung: einfach machen!

Datenschutzerklärung

Stand: 18. August 2026. Diese Erklärung erfüllt die Informationspflichten nach Art. 13 und 14 DSGVO. Sie gilt für den Dienst „E-Rechnung: einfach machen!“ unter e-rechnung-machen.de einschließlich der zugehörigen E-Mail-Empfangsadresse.

1. Verantwortlicher

Marian Saeger, Rhode-Island-Allee 9, 76149 Karlsruhe, Deutschland, E-Mail: kontakt@stein-zeichen.de.

Ein betrieblicher Datenschutzbeauftragter ist gesetzlich nicht bestellt.

2. Zwecke der Verarbeitung

Wir verarbeiten personenbezogene Daten, um den Dienst zu betreiben: Browsersitzung, Umwandlung und Prüfung von Rechnungen, persönliche Empfangsadresse, Missbrauchsabwehr und Reichweitenmessung (Ziffer 6).

In hochgeladenen oder per E-Mail eingesandten Rechnungen können Daten Dritter stehen (Namen, Anschriften, Steuer- und Bankdaten). Diese Daten verarbeiten wir nur, soweit das für die von Ihnen beauftragte Umwandlung oder Anzeige nötig ist.

3. Rechtsgrundlagen

Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Schritte): Browsersitzung, Umwandlung, Anzeige, E-Mail-Workflow. Der Dienst ist unentgeltlich; ein Entgelt wird nicht erhoben und es werden keine Zahlungsdaten verarbeitet.

Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen): sicherer Betrieb, Abwehr von Missbrauch und Automatisierung (Tagesgrenzen je Sitzung, Empfangsadresse und IP-Adresse), Protokollierung technisch notwendiger Verbindungsdaten, Verarbeitung von Daten Dritter in den von Ihnen eingereichten Rechnungen. Interessen: Erbringung der Leistung Ihnen gegenüber, Integrität des Dienstes, Abwehr von Rechtsverletzungen. Sie können widersprechen (Art. 21 DSGVO); die Leistung kann dann nicht mehr erbracht werden, soweit die Daten erforderlich sind.

4. Hosting und Protokolle

Der Dienst läuft auf Servern der manitu GmbH, St. Wendel (Deutschland), als Auftragsverarbeiter (Art. 28 DSGVO).

Beim Abruf speichert der Webserver technisch notwendige Verbindungsdaten (IP-Adresse, Zeitpunkt, URL, User-Agent). Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO. Diese Protokolle dienen dem sicheren Betrieb und der Missbrauchsabwehr und werden regelmäßig gelöscht, in der Regel innerhalb von 14 Tagen.

Die Übertragung erfolgt verschlüsselt (HTTPS/TLS).

5. Cookies und lokale Speicherung

Es gibt kein Tracking durch Dritte, keine Analyse- oder Werbenetzwerke und keine von Drittanbietern nachgeladenen Schriftarten. Die technisch notwendigen Cookies unten und die eigene Reichweitenmessung (Ziffer 6) setzen kein Einwilligungsbanner nach § 25 TDDDG voraus, weil dafür keine Cookies gesetzt werden.

Technisch notwendige Speicherung:

6. Reichweitenmessung

Um Besuchszahlen, Einstiegsseiten und die grobe Herkunft (Referrer, z. B. Suchmaschine oder andere Website) zu sehen, betreiben wir selbst die Software Umami unter https://stats.e-rechnung-machen.de auf demselben Server (manitu, Deutschland). Es ist derselbe Verantwortliche wie für den Dienst. Kein Drittanbieter, kein Werbenetz, kein Weiterverkauf.

Es werden keine Tracking-Cookies gesetzt. Die IP-Adresse wird nur kurz verwendet, um einen nicht umkehrbaren Hash zu bilden, und nicht gespeichert. Erfasst werden typischerweise Pfad der aufgerufenen Seite, Referrer, ungefähre Bildschirmgröße, Browsersprache, grobe technische Angaben (Browser/Betriebssystem) sowie ungefähre geografische Herkunft (Land, gelegentlich Region oder Stadt aus der IP). Es findet keine Sitzungsaufzeichnung und keine Heatmap statt. Einzelne Suchbegriffe, mit denen Sie bei Google gesucht haben, liegen uns in der Regel nicht vor (Referrer ohne Suchstring); dafür nutzen wir gegebenenfalls die Search Console von Google als Webmaster-Werkzeug, nicht als Besuchertracking.

Zusätzlich zu Seitenaufrufen zählen wir einzelne Bedienschritte, um zu erkennen, an welcher Stelle Nutzer abbrechen — etwa „PDF hochgeladen“, „Daten geprüft“, „E-Rechnung erzeugt“ oder „Datei heruntergeladen“. Übermittelt wird ausschließlich der Name des Schritts. Rechnungsinhalte, Dateinamen, Beträge, E-Mail-Adressen und Kennungen sind davon nicht erfasst. Diese Zählung läuft über dieselbe Software; Do-Not-Track und der Widerspruch unten schalten sie mit ab.

Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen und inhaltlichen Verbesserung des Angebots). Speicherdauer der Messwerte: längstens 14 Monate.

Widerspruch: Browser mit Do-Not-Track werden nicht gezählt. Zusätzlich können Sie die Messung für diesen Browser abschalten: https://e-rechnung-machen.de/reichweite

7. Sitzung ohne Konto

Es gibt keine Registrierung und kein Konto. Die Nutzung bleibt an die Browsersitzung gebunden; das Sitzungs-Cookie ordnet Ihre Uploads Ihrer Sitzung und Ihrer persönlichen Empfangsadresse zu.

Zur Sitzung speichern wir das von Ihnen gewählte Unternehmensland und die Sprache der Oberfläche, damit das richtige E-Rechnungsformat und die richtigen Pflichtangaben gelten. Firmendaten, die aus einer eingereichten Rechnung erkannt werden, stehen in der jeweiligen Rechnung und werden mit ihr gelöscht.

Rechnungen werden spätestens 24 Stunden nach dem Hochladen gelöscht; leere Sitzungsdatensätze später automatisch entfernt (Ziffer 12).

8. Rechnungsdateien

Hochgeladene Originale, erkannte Felder, erzeugte E-Rechnungen und technische Prüfprotokolle speichern wir, um die Leistung zu erbringen (Art. 6 Abs. 1 lit. b DSGVO).

Daten Dritter in diesen Dateien: Art. 6 Abs. 1 lit. f DSGVO (Erbringung der von Ihnen beauftragten Umwandlung).

Das bloße Prüfen einer bereits vorhandenen E-Rechnung zählt nicht auf die Tagesgrenze.

9. KI-gestützte Erkennung (OpenAI, USA)

Zur Felderkennung übermitteln wir den Inhalt der eingereichten Rechnung (Text und gegebenenfalls gerenderte Seitenbilder) an die Programmierschnittstelle der OpenAI, L.L.C., USA.

OpenAI ist unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss). Ergänzend gilt das OpenAI Data Processing Addendum (Auftragsverarbeitung Art. 28 DSGVO); soweit erforderlich Standardvertragsklauseln nach Art. 46 DSGVO.

Laut den Vertragsbedingungen von OpenAI für die API werden API-Inhalte nicht zum Modelltraining verwendet. Eine Verarbeitung in den USA ist gleichwohl ein Drittlandtransfer.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und f DSGVO in Verbindung mit Art. 44 ff. DSGVO.

10. E-Mail-Eingang

Wenn Sie Dateien an Ihre persönliche Empfangsadresse senden, verarbeiten wir Absender, Empfänger, Betreff und Anhänge, um umzuwandeln oder zu prüfen und an die Absenderadresse zu antworten (Art. 6 Abs. 1 lit. b DSGVO).

Unser Empfangsserver bietet Transportverschlüsselung (STARTTLS) an; ob sie genutzt wird, entscheidet der sendende Server. Antworten gehen ebenfalls mit Transportverschlüsselung, soweit der empfangende Server sie anbietet. Automatische Antworten sind tagesweise begrenzt.

11. Maschinelle Schnittstelle (MCP)

Ergebnisse über die maschinelle Schnittstelle liegen unter einer nicht erratbaren HTTPS-Adresse. Wer den Link hat, kann das Ergebnis abrufen. Indexierung durch Suchmaschinen ist unterbunden. Löschung spätestens 24 Stunden nach der Erzeugung.

12. Speicherdauer

Serverprotokolle: in der Regel innerhalb von 14 Tagen.

Reichweitenmessung (Umami): längstens 14 Monate.

Tageszähler zur Missbrauchsabwehr (Sitzung, Empfangsadresse, IP-Adresse): der jeweilige Kalendertag, Resteinträge längstens 14 Tage.

Hochgeladene Originale, erkannte Felder, erzeugte E-Rechnungen, Prüfprotokolle und MCP-Ergebnisse: spätestens 24 Stunden nach dem Hochladen, Datei wie Datensatz.

Leere Sitzungsdatensätze ohne Rechnungen: längstens 30 Tage.

Audit-Protokolle technischer Vorgänge: so lange wie für Sicherheit und Nachweis der Verarbeitung erforderlich, längstens entsprechend der zugehörigen Vorgänge.

13. Empfänger

manitu GmbH, St. Wendel (Hosting, Auftragsverarbeiter).

OpenAI, L.L.C., USA (Felderkennung, Auftragsverarbeiter, Drittland siehe Ziffer 9).

Keine Weitergabe zu Werbezwecken. Keine Verkauf von Daten.

14. Keine automatisierten Entscheidungen

Es findet keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet. Die Erkennung schlägt Felder vor; die Prüfung liegt bei Ihnen — im Browser vor der Erzeugung, beim E-Mail-Weg anhand der Antwortmail. Die technische Schema-Prüfung entscheidet nur, ob eine Datei ausgeliefert wird, nicht über Ihre Rechte als Person.

15. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Zur Ausübung: kontakt@stein-zeichen.de.

Sie haben das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist insbesondere der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart, https://www.baden-wuerttemberg.datenschutz.de/

16. Änderungen

Wir passen diese Erklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt die hier veröffentlichte Fassung. Die Speicherung älterer Stände können Sie bei uns erfragen.