Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze sowie sonstiger datenschutzrechtlicher Bestimmungen ist:

Lukas Klein

Limitenstraße 81-83

41236 Mönchengladbach

E-Mail: info@gebuehrenwerk.de

Weitere Angaben zum Verantwortlichen entnehmen Sie bitte unserem Impressum.

Zuständige Aufsichtsbehörde

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)

Postfach 20 04 44 40102 Düsseldorf

Kavalleriestraße 2-4 40213 Düsseldorf

Telefon: +49 211 38424-0 E-Mail: poststelle@ldi.nrw.de Website: https://www.ldi.nrw.de

Datenschutzbeauftragter

Wir sind gesetzlich nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet. Bei Fragen zum Datenschutz wenden Sie sich bitte an die oben genannte Kontaktadresse.

2. Überblick der Verarbeitungen

Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.

Arten der verarbeiteten Daten

  • Bestandsdaten (Name, E-Mail-Adresse)
  • Zugangsdaten (Passwort, verschlüsselt)
  • Nutzungsdaten (aufgerufene Seiten, Zugriffszeiten)
  • Meta-/Kommunikationsdaten (IP-Adresse, Browser-Informationen)
  • Vertragsdaten (Gebührenberechnungen, Mandantenbezeichnungen, Gegenstandswerte, Honorarvorschläge)
  • Inhaltsdaten (Logo-Dateien, Kanzlei-Absenderdaten, Freitexte und Notizen)

Kategorien betroffener Personen

  • Nutzer der Anwendung (registrierte Benutzer / Steuerberater und deren Mitarbeiter)
  • Dritte, deren Daten in Berechnungen eingegeben werden (Mandanten der Steuerberatungskanzlei, soweit personenbezogene Bezeichnungen verwendet werden)

Zwecke der Verarbeitung

  • Bereitstellung und Betrieb der Webanwendung (Gebührenberechnung nach StBVV)
  • Benutzerkontenverwaltung und Authentifizierung
  • Erstellung und Speicherung von Gebührenberechnungen und Honorarangeboten
  • PDF-Export und E-Mail-Vorbereitung von Honorarangeboten
  • Verwaltung von Kanzlei-Einstellungen (Logo, Absenderdaten)
  • Gewährleistung der IT-Sicherheit
  • Protokollierung von Änderungen (Revisionssicherheit)

3. Maßgebliche Rechtsgrundlagen

Nachfolgend erhalten Sie eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten:

  • Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 lit. b DSGVO) – Die Verarbeitung ist für die Erfüllung des Nutzungsvertrags (SaaS-Nutzungsverhältnis) oder zur Durchführung vorvertraglicher Maßnahmen erforderlich.
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) – Die Verarbeitung ist zur Wahrung unserer berechtigten Interessen erforderlich, sofern nicht die Interessen oder Grundrechte und Grundfreiheiten der betroffenen Person überwiegen. Dies betrifft insbesondere die IT-Sicherheit, die Protokollierung und den störungsfreien Betrieb.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) – Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der wir unterliegen (z. B. gesetzliche Aufbewahrungspflichten).

4. Sicherheitsmaßnahmen

Wir treffen nach Maßgabe der gesetzlichen Vorgaben unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeiten und des Ausmaßes der Bedrohung der Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.

Zu den Maßnahmen gehören insbesondere:

  • Verschlüsselte Datenübertragung mittels TLS/SSL (HTTPS) für sämtliche Verbindungen zur Anwendung
  • Verschlüsselte Speicherung von Passwörtern (Bcrypt-Hashing)
  • Zugriffskontrolle durch verpflichtende Benutzerauthentifizierung
  • Rollenbasierte Zugriffsverwaltung im Administrationsbereich
  • Hosting ausschließlich in Rechenzentren in Deutschland (Hetzner Online GmbH)
  • Regelmäßige Software-Updates und Sicherheitspatches
  • CSRF-Schutz (Cross-Site-Request-Forgery-Prävention) für alle Formulare
  • Revisionssichere Protokollierung von Datenänderungen (Änderungsprotokoll)

5. Übermittlung von personenbezogenen Daten und Auftragsverarbeitung

Im Rahmen unserer Verarbeitung von personenbezogenen Daten kommt es vor, dass diese an Auftragsverarbeiter übermittelt werden. Sofern wir Auftragsverarbeiter einsetzen, erfolgt dies stets auf Grundlage eines Vertrags über Auftragsverarbeitung gemäß Art. 28 DSGVO.

Hosting und Infrastruktur

Anbieter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland

Verarbeitete Daten: Sämtliche im Rahmen der Nutzung der Anwendung anfallenden personenbezogenen Daten, insbesondere Bestandsdaten, Vertragsdaten, Nutzungsdaten und Meta-/Kommunikationsdaten

Zweck: Bereitstellung der Server-Infrastruktur (Webhosting, Datenbank, E-Mail-Versand)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen Infrastruktur) in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung gegenüber unseren Nutzern)

Serverstandort: Deutschland (kein Drittlandtransfer)

Auftragsverarbeitungsvertrag: Wir haben mit Hetzner einen Vertrag über Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO geschlossen.

Datenschutzerklärung von Hetzner: https://www.hetzner.com/de/legal/privacy-policy

Kein Drittlandtransfer

Eine Übermittlung personenbezogener Daten in Drittstaaten (außerhalb der EU/des EWR) findet nicht statt. Sämtliche Server und Datenbanken befinden sich in Deutschland. Wir setzen keine Dienste ein, die personenbezogene Daten außerhalb der EU/des EWR verarbeiten (kein Google Analytics, keine CDNs, kein externer Schriftarten-Dienst, kein externes Tracking).

6. Einsatz von Cookies und Speichertechnologien

Wir setzen ausschließlich technisch erforderliche Cookies und vergleichbare Speichertechnologien ein. Eine Einwilligung ist hierfür gemäß § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich, da die Speicherung unbedingt erforderlich ist, um den von Ihnen ausdrücklich gewünschten Dienst (die Webanwendung) zur Verfügung zu stellen.

Im Einzelnen verwenden wir folgende Cookies:

Cookie Zweck Speicherdauer

gebuehrenwerk_session Sitzungsverwaltung (Authentifizierung, Zustandshaltung) 120 Minuten (Sitzungsdauer)

XSRF-TOKEN Schutz vor Cross-Site-Request-Forgery-Angriffen 120 Minuten (Sitzungsdauer)

remember_web_* Dauerhafte Anmeldung ("Angemeldet bleiben") 5 Jahre (nur bei aktiver Auswahl durch den Nutzer)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technisch fehlerfreien Bereitstellung der Anwendung) in Verbindung mit § 25 Abs. 2 Nr. 2 TDDDG.

Tracking-Cookies, Analyse-Cookies oder Cookies von Drittanbietern werden nicht eingesetzt.

7. Server-Log-Dateien

Der Hosting-Anbieter erhebt und speichert automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser bei jedem Aufruf der Anwendung automatisch übermittelt:

  • IP-Adresse des zugreifenden Geräts
  • Datum und Uhrzeit der Anfrage
  • Aufgerufene URL und Referrer-URL
  • Browsertyp und -version
  • Betriebssystem
  • Übertragene Datenmenge

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Der Betrieb und die Absicherung der Webanwendung stellen ein berechtigtes Interesse dar.

Speicherdauer: Die Log-Dateien werden nach spätestens 14 Tagen automatisch gelöscht, sofern keine längere Speicherung zu Beweiszwecken (z. B. bei Sicherheitsvorfällen) erforderlich ist.

Zusammenführung: Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt.

8. Registrierung und Benutzerkonto

Die Nutzung der Anwendung setzt die Registrierung eines Benutzerkontos voraus. Bei der Registrierung und im Rahmen der Nutzung werden folgende Daten verarbeitet:

  • Pflichtangaben: Name, E-Mail-Adresse, Passwort (verschlüsselt via Bcrypt gespeichert)
  • Automatisch erhoben: Registrierungszeitpunkt, Zeitpunkt der letzten Anmeldung, IP-Adresse der Sitzung

Zweck: Bereitstellung des Benutzerkontos, Authentifizierung, Zuordnung Ihrer Gebührenberechnungen

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags)

Speicherdauer: Die Kontodaten werden gespeichert, solange das Benutzerkonto besteht. Nach Kündigung oder Löschung des Kontos werden die Daten gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

9. Gebührenberechnungen und Mandantendaten

Die Kernfunktionalität der Anwendung ist die Erstellung von Gebührenberechnungen nach der Steuerberatervergütungsverordnung (StBVV). Dabei werden folgende Daten verarbeitet:

  • Mandantenbezeichnung (Freitext – kann personenbezogene Daten enthalten, z. B. Name einer natürlichen Person)
  • Gegenstandswerte und Bemessungsgrundlagen (finanzielle Kennzahlen)
  • Gewählte Leistungspositionen, Gebührenansätze und berechnete Gebühren
  • Veranlagungsjahr, Angebotsnummer, Gültigkeitsdatum
  • Rabatte, Mehrwertsteuersatz, Notizen
  • Benutzerdefinierte Leistungsbeschreibungen (Freitext-Positionen)

Zweck: Erstellung, Speicherung und Verwaltung von Gebührenberechnungen und Honorarangeboten für die steuerberatende Tätigkeit

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags)

Speicherdauer: Gebührenberechnungen werden gespeichert, solange das Benutzerkonto besteht. Gelöschte Berechnungen werden zunächst in den Papierkorb verschoben (Soft-Delete) und nach 90 Tagen endgültig gelöscht.

Hinweis für B2B-Nutzer: Sofern Sie als Steuerberater in Berechnungen personenbezogene Daten Ihrer Mandanten eingeben (z. B. den Namen einer natürlichen Person als Mandantenbezeichnung), sind Sie für die datenschutzrechtliche Zulässigkeit dieser Eingabe selbst verantwortlich. Wir verarbeiten diese Daten ausschließlich zur Erbringung des vertraglich vereinbarten Dienstes.

10. PDF-Export und E-Mail-Vorbereitung

Sie können Gebührenberechnungen als PDF-Dokument exportieren oder als E-Mail-Entwurf (.eml-Datei) herunterladen. Dabei werden folgende Daten verarbeitet:

  • Alle Daten der jeweiligen Gebührenberechnung (s. Abschnitt 9)
  • Kanzlei-Logo (sofern hochgeladen)
  • Kanzlei-Absenderdaten (Name, Adresse, Telefon, E-Mail, Steuernummer)
  • PDF-Fußtext

Die PDF-Erzeugung erfolgt ausschließlich serverseitig. Das erzeugte Dokument wird direkt an Ihren Browser ausgeliefert und nicht dauerhaft auf dem Server gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags)

11. Kanzlei-Einstellungen und Logo-Upload

Im Administrationsbereich können Kanzlei-Stammdaten (Kanzleiname, Adresse, Telefon, E-Mail, Steuernummer) und ein Kanzlei-Logo hinterlegt werden. Diese Daten werden für die Erstellung von PDF-Honorarangeboten verwendet.

Logo-Upload: Hochgeladene Logo-Dateien (PNG, JPG, SVG, WebP; max. 2 MB) werden auf dem Server im Verzeichnis des Hosting-Anbieters gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags)

Speicherdauer: Bis zur Löschung oder Ersetzung durch den Nutzer.

12. Passwort-Zurücksetzung

Wenn Sie die Funktion "Passwort vergessen" nutzen, wird eine E-Mail mit einem zeitlich begrenzten Link zur Passwort-Zurücksetzung an die bei uns hinterlegte E-Mail-Adresse versandt.

Verarbeitete Daten: E-Mail-Adresse, kryptographischer Token (zeitlich begrenzt gültig)

Versandweg: Der Versand erfolgt über den Mailserver des Hosting-Anbieters (Hetzner, Serverstandort Deutschland). Es werden keine externen E-Mail-Dienstleister eingesetzt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags – Wiederherstellung des Kontozugangs)

Speicherdauer: Der Zurücksetzungs-Token wird nach Nutzung oder spätestens nach 60 Minuten ungültig.

13. Änderungsprotokoll

Zur Gewährleistung der Nachvollziehbarkeit und Revisionssicherheit werden Änderungen an wesentlichen Datensätzen (Gebührenberechnungen, Leistungsdefinitionen, Gebührentabellen, Benutzerkonten) automatisch protokolliert. Dabei werden gespeichert:

  • Art der Änderung (erstellt, geändert, gelöscht)
  • Geänderter Datensatz und betroffene Felder
  • Alter und neuer Wert
  • Benutzer, der die Änderung vorgenommen hat
  • Zeitpunkt der Änderung

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Nachvollziehbarkeit von Datenänderungen und der Erkennung von Fehlern oder Missbrauch)

Speicherdauer: Protokolleinträge werden 12 Monate aufbewahrt.

14. Sitzungsverwaltung

Zur Verwaltung von Benutzersitzungen setzen wir datenbankbasierte Sitzungen ein. Dabei werden folgende Daten serverseitig in der Datenbank gespeichert:

  • Sitzungskennung (zufällig generiert)
  • Zugeordneter Benutzer
  • IP-Adresse
  • User-Agent (Browser-Kennung)
  • Zeitpunkt der letzten Aktivität

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags – Aufrechterhaltung der authentifizierten Sitzung) in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Absicherung gegen unbefugten Zugriff)

Speicherdauer: Sitzungsdaten werden nach 120 Minuten Inaktivität automatisch gelöscht. Abgelaufene Sitzungen werden regelmäßig bereinigt.

15. Allgemeine Hinweise zur Speicherdauer und Löschung

Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt.

Wenn Sie ein berechtigtes Löschersuchen geltend machen oder eine Einwilligung zur Datenverarbeitung widerrufen, werden Ihre Daten gelöscht, sofern wir keine anderen rechtlich zulässigen Gründe für die Speicherung Ihrer personenbezogenen Daten haben (z. B. steuer- oder handelsrechtliche Aufbewahrungsfristen). Im letztgenannten Fall erfolgt die Löschung nach Fortfall dieser Gründe.

16. Ihre Rechte als betroffene Person

Ihnen stehen nach der DSGVO folgende Rechte zu:

Auskunftsrecht (Art. 15 DSGVO)

Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob personenbezogene Daten von Ihnen verarbeitet werden. Ist dies der Fall, haben Sie das Recht auf Auskunft über diese Daten und die in Art. 15 DSGVO im Einzelnen aufgeführten Informationen.

Recht auf Berichtigung (Art. 16 DSGVO)

Sie haben das Recht, unverzüglich die Berichtigung unrichtiger personenbezogener Daten zu verlangen. Unter Berücksichtigung der Zwecke der Verarbeitung haben Sie das Recht, die Vervollständigung unvollständiger Daten zu verlangen.

Recht auf Löschung (Art. 17 DSGVO)

Sie haben das Recht, die unverzügliche Löschung der Sie betreffenden personenbezogenen Daten zu verlangen, sofern einer der in Art. 17 DSGVO genannten Gründe zutrifft.

Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen, wenn eine der in Art. 18 DSGVO genannten Voraussetzungen gegeben ist.

Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, die Sie betreffenden personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Sie haben außerdem das Recht, diese Daten einem anderen Verantwortlichen ohne Behinderung durch uns zu übermitteln, sofern die Verarbeitung auf einer Einwilligung oder einem Vertrag beruht und mithilfe automatisierter Verfahren erfolgt.

Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) erfolgt, Widerspruch einzulegen.

Legen Sie Widerspruch ein, werden wir Ihre personenbezogenen Daten nicht mehr verarbeiten, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)

Sofern eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt hiervon unberührt.

Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt, haben Sie unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Zuständige Aufsichtsbehörde:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)

Kavalleriestraße 2-4 40213 Düsseldorf

Telefon: +49 211 38424-0 E-Mail: poststelle@ldi.nrw.de

Website: https://www.ldi.nrw.de

17. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung ist aktuell gültig und hat den Stand 03/2026.

Durch die Weiterentwicklung unserer Anwendung oder aufgrund geänderter gesetzlicher beziehungsweise behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung anzupassen. Die jeweils aktuelle Datenschutzerklärung kann jederzeit auf dieser Seite abgerufen werden.