Zuletzt aktualisiert: 26. August 2026 · Version 1.7
Datenschutzerklärung
Diese Datenschutzerklärung beschreibt, wie wir Ihre personenbezogenen Daten erheben, verwenden, speichern und schützen, wenn Sie unsere Website und unseren Abonnementdienst nutzen.
Wir verpflichten uns zur Einhaltung der Verordnung (EU) 2016/679 (DSGVO), des rumänischen Gesetzes Nr. 190/2018 zur Umsetzung der DSGVO und des Gesetzes Nr. 506/2004 über die Verarbeitung personenbezogener Daten in der elektronischen Kommunikation.
1. Verantwortlicher
MERTENS WOUTER PERSOANĂ FIZICĂ AUTORIZATĂ, Str. FERVENȚIA Nr. 60, Sat Dumbrăvița, Com. Dumbrăvița, Jud. Timiș, Romania. Bei Fragen zu Datenschutz oder Datenverarbeitung kontaktieren Sie uns unter fiscalert.ro/contact.
2. Personenbezogene Daten, die wir erheben
2.1 Kontodaten (bei der Registrierung erhoben)
- E-Mail-Adresse — verwendet für Anmeldung, Transaktions-E-Mails und Support.
- Passwort — als argon2id-Hash gespeichert. Wir speichern oder übertragen das Klartext-Passwort niemals.
- Bevorzugte Sprache — gespeichert zur Lokalisierung der Oberfläche und der KI-Übersetzungen.
- Anzeigename (optional) — wird nur in der Oberfläche angezeigt.
2.2 Daten zu Steuereinheiten (von Ihnen nach der Registrierung bereitgestellt)
- CUI (rumänische Steuernummer) — eine öffentliche Unternehmenskennung. Wir verwenden sie, um das ANAF-SPV-System in Ihrem Namen abzufragen.
- CNP (Cod Numeric Personal) — behandelt als nationale Identifikationsdaten geschützt nach Artikel 87 DSGVO und Artikel 4 des Gesetzes 190/2018. Wir speichern den CNP mit AES-256 im Ruhezustand über pgcrypto verschlüsselt. Für die Suche wird ein deterministischer HMAC-Index geführt; der Klartext-CNP erscheint niemals in Anwendungsprotokollen oder Fehler-Traces.
2.3 Dokumentdaten (in Ihrem Namen von ANAF abgerufen)
Steuerdokumente (e-Factura-XML, USt-Erklärungen, SPV-Nachrichten), die von ANAF-Servern abgerufen werden, werden in unserer Datenbank zwischengespeichert, um wiederholte Abfragen zu vermeiden. Sie können jederzeit die Löschung zwischengespeicherter Dokumente verlangen.
Dashboard und Buchhaltungspakete. Wir speichern strukturierte e-Factura-Metadaten—Namen und CUIs des Unternehmens und der Gegenpartei, Rechnungsnummer, Richtung, Ausstellungs- und Fälligkeitsdatum, Währung und Summen—um Dashboard-Einblicke zu berechnen und angeforderte CSV-/ZIP-Pakete zu erstellen. Angaben zur Gegenpartei können Einzelunternehmer oder andere natürliche Personen identifizieren. Diese Metadaten werden nur für den aktuellen und den vorherigen Kalendermonat gespeichert. Originale e-Factura-XML-/ZIP-Archive werden für das Dashboard nicht gespeichert und nur bei ANAF abgerufen, wenn Sie ein ZIP-Paket anfordern.
Weiterleitung von Dokumenten per E-Mail. Wenn Sie Weiterleiten verwenden, senden wir dem von Ihnen gewählten Empfänger das ausgewählte steuerliche Originaldokument und, sofern beigefügt, die PDFs der KI-Zusammenfassung und -Übersetzung sowie Ihre optionale Nachricht über unseren Anbieter für Transaktions-E-Mails, Brevo. Diese Dokumente können eine CNP-Nummer sowie weitere personenbezogene oder vertrauliche Steuerdaten enthalten und verlassen die FiscAlert-Plattform; prüfen Sie, ob der Empfänger berechtigt ist. Wenn Sie einen Standardempfänger speichern, bewahren wir dessen E-Mail-Adresse auf, bis Sie sie ersetzen oder Ihr Konto löschen. Unser Audit-Protokoll erfasst die Empfängeradresse, die Dokumentkennung und die Namen der Anhänge, jedoch nicht deren Inhalt.
2.4 Abrechnungsdaten
Zahlungskartendaten werden ausschließlich von Stripe verarbeitet und berühren niemals unsere Server. Wir speichern: Stripe-Kunden-ID, Abonnement-ID, Tarifstufe, Rechnungs-IDs und Rechnungsbeträge für Ihren Abrechnungsverlauf.
2.5 Technische Daten (automatisch erhoben)
- Sitzungs-Cookie (
connect.sid) — unbedingt erforderlich für die Authentifizierung. - IP-Adresse — wird in Zugriffsprotokollen bis zu 30 Tage zur Sicherheit und Missbrauchsprävention aufbewahrt.
- User-Agent-Zeichenfolge — 30 Tage zur Fehlersuche aufbewahrt.
2.6 Audit-Protokoll
Wir führen ein Audit-Protokoll über Authentifizierungs- und Abrechnungsereignisse sowie administrative Aktionen. Den minimalen Audit-Datensatz bewahren wir bis zu 5 Jahre auf, um Konten zu schützen, Abrechnungsstreitigkeiten zu klären, Aktionen im Dienst nachzuweisen und Rechtsansprüche festzustellen, auszuüben oder zu verteidigen. Dies ist von Buchhaltungsunterlagen getrennt, die für die nach anwendbarem rumänischem Recht vorgeschriebenen Fristen aufbewahrt werden.
3. Rechtsgrundlagen der Verarbeitung
| Zweck | Rechtsgrundlage (DSGVO Art. 6) |
|---|---|
| Bereitstellung des Abonnementdienstes | Art. 6(1)(b) — Vertragserfüllung |
| Versand von Rechnungen und Zahlungsbenachrichtigungen | Art. 6(1)(c) — rechtliche Verpflichtung |
| Anwendungs- und Abrechnungs-Audit-Protokoll | Art. 6(1)(f) — berechtigte Interessen; Art. 6(1)(c), soweit eine bestimmte Aufzeichnung gesetzlich vorgeschrieben ist |
| Sicherheitsüberwachung und Missbrauchsprävention | Art. 6(1)(f) — berechtigtes Interesse |
| Einwilligungsabhängige eigene Zuordnungsanalyse | Art. 6(1)(a) — Einwilligung; ePrivacy Art. 5(3) |
| Optionale Produkttipps und Angebote per E-Mail | Art. 6(1)(a) — ausdrückliche Einwilligung; rumänisches Gesetz 506/2004 Art. 12 |
| Dokumentweiterleitung auf Ihre Anweisung | Art. 6(1)(b) — Vertragserfüllung |
| Verarbeitung des CNP | Anwendbare Grundlage nach Art. 6(1); Garantien nach Art. 87 DSGVO und Art. 4 Gesetz 190/2018 |
4. KI-Verarbeitung (Dokumentübersetzung & -zusammenfassung)
Wenn Sie eine KI-Übersetzung, -Zusammenfassung oder Antwort zum Dokument anfordern, senden wir das angeforderte vollständige PDF an die OpenAI-API. Die PDF-Verarbeitung kann extrahierten Text und Seitenbilder umfassen, einschließlich CNP und anderer im Dokument enthaltener personenbezogener Daten. Wir wenden folgende Schutzmaßnahmen an:
- Es wird nur das Dokument gesendet, das Sie ausdrücklich für die angeforderte KI-Funktion auswählen.
- Anfragen deaktivieren die anbieterseitige Speicherung der Anwendungsantwort; verschlüsselte FiscAlert-Caches können die Ausgabe zur Bereitstellung der Funktion speichern.
- OpenAI verwendet API-Daten nicht zum Trainieren von Modellen, sofern wir dem nicht ausdrücklich zustimmen. OpenAI kann Prompts und Ausgaben bis zu 30 Tage in Protokollen zur Missbrauchsüberwachung speichern, oder länger, wenn dies gesetzlich vorgeschrieben oder zum Schutz seiner Dienste oder Dritter vernünftigerweise erforderlich ist.
5. Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Zweck | Standort | Schutzmaßnahme |
|---|---|---|---|
| Stripe | Zahlungsabwicklung | EU (Irland) | SCC + Stripe-DPA |
| OpenAI | KI-Dokumentübersetzung & -zusammenfassung | Vereinigte Staaten und andere Verarbeitungsorte | OpenAI-DPA + SCC |
| Brevo (Sendinblue SAS) | Transaktions-E-Mails und angeforderte Dokumentweiterleitung | EU (Frankreich) | Brevo-DPA (DSGVO Art. 28) |
| Render (Render Services, Inc.) | Cloud-Infrastruktur (Server, Datenbank) | EU (Frankfurt) | Render-DPA + SOC 2 Type II |
6. Aufbewahrung von Daten
| Datenkategorie | Aufbewahrungsfrist |
|---|---|
| Kontoprofil & Einheiten | Bis zur Kontolöschung, danach gelöscht, ausgenommen separat aufgeführte aufzubewahrende Datensätze |
| Zwischengespeicherte ANAF-Dokumente | Bis zur Kontolöschung oder manuellen Löschung, oder automatisch nach 30 Tagen |
| KI-Zusammenfassungen, Übersetzungen und Dokumentfragen/-antworten | Bis zur Kontolöschung oder manuellen Löschung, oder automatisch nach 30 Tagen |
| Metadaten zu Dokumentprüfungen und Alarmzustellung | 30 Tage |
| e-Factura-Rechnungsmetadaten im Dashboard | Aktueller und vorheriger Kalendermonat; ältere Daten werden automatisch gelöscht |
| Gespeicherte Weiterleitungsadresse | Bis zu Ihrer Änderung oder zur Kontolöschung |
| Stripe-Webhook-Nutzdaten | Nutzdaten nach 30 Tagen entfernt; minimale Ereignis- und Abrechnungs-Auditdaten 5 Jahre aufbewahrt |
| Abrechnungs- und Anwendungs-Auditereignisse | 5 Jahre; IP-Adresse und User-Agent nach 30 Tagen entfernt |
| Verbraucher-Widerrufsbeleg und Erstattungsprüfung | 5 Jahre ab Eingang des Antrags |
| Zugriffsprotokolle (IP, User-Agent) | 30 Tage |
| Einwilligungswahl und Zuordnungsdaten des ersten/letzten Kontakts | Browser-Wahl: bis zu 180 Tage; verschlüsselte Klick-ID: 90 Tage; Zuordnung und eingewilligte Browserereignisse: 180 Tage oder früher bei Widerruf/Kontolöschung |
| HMAC zur Unterdrückung von Werbe-E-Mails | Nach Abmeldung zur Beachtung des Widerspruchs gespeichert; nach erneuter ausdrücklicher Einwilligung oder Wegfall der Erforderlichkeit gelöscht |
| Sitzungs-Cookies | 24 Stunden (rollierend) |
7. Ihre Rechte nach der DSGVO
Sie haben das Recht auf:
- Auskunft — eine Kopie Ihrer personenbezogenen Daten anfordern (über Einstellungen → Konto → Datenexport herunterladen).
- Berichtigung — unrichtige Daten über Einstellungen → Profil korrigieren.
- Löschung — Ihr Konto und alle zugehörigen Daten löschen (Einstellungen → Konto → Konto löschen). Steuerliche Audit-Protokolle sind ausgenommen.
- Datenübertragbarkeit — Ihre Daten in einem maschinenlesbaren JSON-Format herunterladen.
- Widerspruch — der auf berechtigtem Interesse beruhenden Verarbeitung widersprechen.
- Widerruf der Einwilligung — Analysen oder Werbe-E-Mails jederzeit in den Datenschutzeinstellungen deaktivieren; jede Werbe-E-Mail enthält zusätzlich eine Abmeldung. Für CNP entfernen Sie die Kennung aus den Einheiteneinstellungen. Frühere rechtmäßige Verarbeitung bleibt unberührt.
Um ein Recht auszuüben, schreiben Sie an fiscalert.ro/contact. Wir antworten innerhalb von 30 Tagen. Sie können auch eine Beschwerde bei der rumänischen Datenschutzbehörde (ANSPDCP) unter www.dataprotection.ro einreichen.
8. Sicherheitsmaßnahmen
- Passwörter mit argon2id gehasht (OWASP-2024-Parameter).
- CNP mit AES-256 über pgcrypto verschlüsselt; Schlüssel getrennt von den Daten verwaltet.
- Alle Daten bei der Übertragung mit TLS 1.2+ verschlüsselt (HTTPS erzwungen).
- Datenbank im Ruhezustand verschlüsselt.
- Ratenbegrenzung an allen Authentifizierungs-Endpunkten.
- Zugang zu Produktionssystemen nach dem Prinzip der geringsten Berechtigung auf autorisiertes Personal beschränkt.
9. Internationale Übermittlungen
Unsere primäre Infrastruktur befindet sich in der Europäischen Union. Soweit Daten von Unterauftragsverarbeitern außerhalb der EU verarbeitet werden (z. B. OpenAI, USA), sind die Übermittlungen durch von der Europäischen Kommission genehmigte Standardvertragsklauseln (SCC) und ergänzende technische Maßnahmen abgedeckt.
10. Kinder
Der Dienst richtet sich nicht an Personen unter 18 Jahren. Wir erheben nicht wissentlich personenbezogene Daten von Minderjährigen. Wenn Sie glauben, dass ein Minderjähriger ein Konto erstellt hat, kontaktieren Sie uns und wir löschen es umgehend.
11. Änderungen dieser Erklärung
Wir können diese Erklärung aktualisieren. Wesentliche Änderungen werden mindestens 14 Tage vor ihrem Inkrafttreten per E-Mail mitgeteilt. Soweit eine Änderung gesetzlich eine Einwilligung erfordert, holen wir diese gesondert ein.