Zum Inhalt springen

Datenschutzerklärung

Version 2.1

Gültig ab: 30. September 2026

Bei Kworia setzen wir uns für den Schutz Ihrer Privatsphäre und die Einhaltung der DSGVO und internationaler Datenschutzstandards ein. Diese Datenschutzerklärung erklärt, wie wir Ihre Daten erfassen, nutzen, schützen und weitergeben, wenn Sie unsere E-Rechnungsplattform nutzen.

Datenschutz auf einen Blick

  • Wir verschlüsseln Ihre Rechnungen mit AES-256 und speichern sie sicher in Rechenzentren innerhalb der EU
  • Wir verkaufen Ihre Daten niemals an Dritte und nutzen sie niemals für Werbezwecke
  • Sie können Ihre Daten jederzeit exportieren oder löschen (wir erfüllen die Löschrechte der DSGVO, sofern Sie die Aufbewahrungsempfehlungen zur Kenntnis nehmen)
  • Wir verwenden datenschutzfreundliche Analysen (selbst gehostet) und ausschließlich technisch notwendige Cookies
  • Soatdev IT Consulting SRL (Belgien) ist der Verantwortliche

Verantwortlicher

Name: Soatdev IT Consulting SRL

Address: Leopold de Waelplaats 28, 2000, Antwerpen, Belgium

VAT: BE1014.369.580

Contact: support@kworia.com

Data Protection Officer: support@kworia.com

Warum wir Ihre Daten verarbeiten (Rechtsgrundlage)

  • Zur Bereitstellung von Rechnungs- und E-Rechnungsdiensten (Rechtsgrundlage: Vertrag)
  • Zur Absicherung Ihrer Daten mit AES-256-Verschlüsselung (Rechtsgrundlage: Vertrag)
  • Zur Abwicklung von Abonnementzahlungen und zur Verwaltung Ihres Kontos (Rechtsgrundlage: Vertrag)
  • Zur Einhaltung steuer-, rechnungs- und aufbewahrungsrechtlicher Vorschriften (Rechtsgrundlage: rechtliche Verpflichtung)
  • Zur Sicherheitsüberwachung, Betrugsprävention und Audit-Protokollierung (Rechtsgrundlage: berechtigtes Interesse)

Wie lange wir Ihre Daten aufbewahren

  • Empfohlen: 7 bis 10 Jahre (übliche steuerrechtliche Anforderung in den meisten Rechtsordnungen – in Ihrer Verantwortung)
  • Garantiert: 10 Jahre — mit Archive-Vault archivierte Dokumente bleiben zehn Jahre gesperrt in Frankreich (Region Paris), in den Tarifen, die es enthalten
  • Aktivitätsprotokolle: für die Lebensdauer des Kontos gespeichert (Sicherheitsüberwachung); entfernt, wenn die Daten des Kontos gelöscht werden
  • Gekündigte Konten: kein Exportfenster nach der Kündigung — exportieren Sie Ihre Daten, solange Ihr Konto besteht
  • Löschanträge nach der DSGVO: werden auch während der empfohlenen Aufbewahrungsfristen erfüllt, sofern Sie Ihre eigene Verantwortung zur Kenntnis nehmen

Externe Auftragsverarbeiter (Art. 28 DSGVO)

  • Stripe Inc. (USA) - Zahlungsabwicklung | Abgesichert durch Standardvertragsklauseln (SCC)
  • Storecove BV (Niederlande, EU) - Zugangspunkt zum PEPPOL-Netzwerk für E-Rechnungen
  • AWS KMS (EU) - Ausschließlich Verwaltung kryptografischer Schlüssel; kein Zugriff auf die Inhalte Ihrer Dokumente
  • EU-Hosting-Anbieter - Hosting von Anwendung und Datenbank in Rechenzentren innerhalb der EU
  • Impossible Cloud GmbH (Deutschland, EU) - Objektspeicher für Ihre Dokumente (Deutschland, eu-central-2) und für das ArchiveVault-Steuerarchiv (Frankreich, eu-west-3)
  • Resend, Inc. (USA) - Transaktions- und Dokumentversand-E-Mails, einschließlich Empfängeradressen und Rechnungsanhängen | Geschützt durch Standardvertragsklauseln (SCC); wo eine Marke dafür konfiguriert ist, läuft dieselbe E-Mail über Brevo (Frankreich, EU)
  • Mistral AI & Scaleway (Frankreich, EU) - In der EU ansässige KI-Anbieter für optionale KI-Funktionen (kein Training mit Ihren Daten)
  • Weitere Auftragsverarbeiter - Können je nach Ihrem Tarif hinzukommen (alle abgesichert durch Standardvertragsklauseln oder EU-Angemessenheitsbeschlüsse)

Ihre Rechte nach der DSGVO

  • Recht auf Auskunft: Fordern Sie eine Kopie aller Ihrer personenbezogenen Daten an (Export in Ihrem Profil verfügbar)
  • Recht auf Löschung: Beantragen Sie die Löschung jederzeit (wir erfüllen Artikel 17 DSGVO vollumfänglich; eine Löschung während der empfohlenen Aufbewahrungsfrist setzt die Kenntnisnahme Ihrer eigenen Verantwortung voraus)
  • Recht auf Datenübertragbarkeit: Exportieren Sie die von Ihnen erstellten Datensätze als JSON, mit Ihren Dateien in einem ZIP-Archiv
  • Recht auf Berichtigung: Korrigieren Sie unrichtige Daten (in den Einstellungen änderbar)
  • Recht auf Einschränkung der Verarbeitung: Begrenzen Sie, wie wir Ihre Daten verarbeiten
  • Widerspruchsrecht: Widersprechen Sie einer Verarbeitung auf Grundlage berechtigter Interessen
  • Recht auf Widerruf Ihrer Einwilligung: für optionale Funktionen
  • Recht auf Beschwerde: Wenden Sie sich an Ihre örtliche Datenschutzbehörde oder an die belgische Datenschutzbehörde (Gegevensbeschermingsautoriteit / APD)

Um Ihre Rechte auszuüben: Email support@kworia.com / support@kworia.com. Wir werden innerhalb von 30 Tagen wie von der DSGVO gefordert antworten.

Cookie-Richtlinie

Dieser Abschnitt erläutert, wie wir Cookies und vergleichbare Technologien einsetzen.

Technisch notwendige Cookies (immer aktiv)

  • Sitzungs-Cookie: dient der Authentifizierung und hält Sie angemeldet (wird beim Schließen Ihres Browsers gelöscht)
  • CSRF-Token: Sicherheits-Cookie zur Abwehr von Cross-Site-Request-Forgery-Angriffen
  • Spracheinstellung: merkt sich die von Ihnen gewählte Sprache
  • Einstellung für den Dunkelmodus: merkt sich Ihre Design-Einstellung
  • Cookie-Einwilligung: merkt sich Ihre Entscheidung zur Cookie-Einwilligung

Datenschutzfreundliche Analysen: Wir verwenden selbst gehostete Analysen, um zu verstehen, wie unsere Plattform genutzt wird, und um die Nutzererfahrung zu verbessern. Unsere Analysen respektieren „Do Not Track“-Header und erfassen keine personenbezogenen Nutzerkennungen.

Wir verwenden nicht: Werbe-Cookies, Tracking-Pixel oder kommerzielle Analysedienste Dritter (Google Analytics, Facebook Pixel usw.).

1. Welche Daten wir erfassen und warum

Konto- und Kontaktdaten

  • E-Mail, Name, Telefon: Für Kontoerstellung, Authentifizierung und Servicekommunikation
  • Zahlungsinformationen: Sicher verarbeitet durch Stripe (unser Zahlungsabwickler); wir speichern keine vollständigen Kartendaten
  • Organisationsdetails: Firmenname, Adresse, USt-IdNr./Steuernummern für Rechnungserstellung und Compliance

Rechnungs- und Geschäftsdaten

  • Rechnungen, Angebote, Ausgaben: Alle Daten, die Sie erstellen, einschließlich Positionen, Beträge, Kundeninformationen
  • Anhänge: Dateien, die Sie hochladen (Quittungen, Verträge, Belege)
  • E-Rechnungs-Metadaten: Zustellstatus, Zeitstempel, Netzwerk-Routing-Informationen

Nutzungs- und technische Daten

  • Protokolle: IP-Adressen, Browsertyp, Zugriffszeiten, Funktionsnutzung
  • Leistungsdaten: Fehlerberichte, Diagnostik, API-Nutzungsstatistiken
  • Sicherheitsereignisse: Anmeldeversuche, Authentifizierungsereignisse, Berechtigungsänderungen

Rechtsgrundlage (DSGVO):

  • Vertrag: Verarbeitung zur Bereitstellung des Rechnungsservice, für den Sie sich angemeldet haben
  • Rechtliche Verpflichtung: Einhaltung von Steuer-, Rechnungs- und Aufzeichnungsgesetzen
  • Berechtigte Interessen: Service-Verbesserung, Sicherheitsüberwachung, Betrugsprävention (abgewogen gegen Ihre Rechte)
  • Einwilligung: Optionale Funktionen und Kommunikation, für die Sie sich ausdrücklich entscheiden

Automatisierte Entscheidungsfindung

Wir verwenden Ihre personenbezogenen Daten nicht für eine automatisierte Entscheidungsfindung oder ein Profiling, das Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.

Sind Sie zur Bereitstellung Ihrer Daten verpflichtet?

Konto- und Abrechnungsdaten sind für den Abschluss und die Durchführung des Dienstvertrags erforderlich: Ohne sie können wir Ihr Konto weder anlegen noch führen. Die Bereitstellung aller weiteren Daten ist freiwillig und wirkt sich nicht auf Ihre Nutzung des Kerndienstes aus.

2. Wie wir Ihre Daten schützen

Verschlüsselung und Sicherheit

  • TLS 1.3: Alle Daten während der Übertragung werden mit den neuesten TLS-Standards verschlüsselt
  • AES-256: Alle gespeicherten Daten werden mit banküblicher AES-256-Verschlüsselung verschlüsselt
  • Zwei-Faktor-Authentifizierung: App-basierte (TOTP) und E-Mail-basierte 2FA-Optionen
  • Rollenbasierte Zugriffskontrolle: Granulare Berechtigungen pro Benutzer und Organisation
  • Audit-Protokolle: Vollständige Aktivitätsverfolgung für Compliance und Sicherheitsüberwachung

Hosting und Infrastruktur

  • EU-basiertes Hosting: Ihre Rechnungen, Dokumente und Kontoinformationen werden in Rechenzentren der Europäischen Union mit strengen Zugriffskontrollen gespeichert
  • Automatisierte Backups: Tägliche Backups der Datenbank und der Anwendungsdateien, entfernt durch eine monatliche Bereinigung, nach demselben Zeitplan in jedem Tarif. Backups dienen der Notfallwiederherstellung, nicht der Archivierung: das steuerliche Archiv von Archive-Vault ist ein getrennter Speicher: jedes Objekt wird einmal geschrieben, nie überschrieben, und unter einer Sperrfrist von zehn Jahren aufbewahrt.
  • Regelmäßige Sicherheitsüberprüfungen: Periodische Sicherheitsbewertungen und Schwachstellen-Scans

Multi-Organisations-Isolation

Jede Datenbankabfrage ist auf Ihre Organisation beschränkt. Benutzer in einer Organisation können nicht auf Daten einer anderen Organisation zugreifen, selbst wenn sie dieselbe E-Mail-Domain teilen.

3. Mit wem wir Daten teilen

Wir verkaufen Ihre Daten nicht. Wir teilen Daten nur mit vertrauenswürdigen Dienstleistern, die zur Bereitstellung unseres Service erforderlich sind:

Wesentliche Dienstanbieter

  • Storecove (E-Rechnungsnetzwerke): Wenn Sie E-Rechnungen über PEPPOL, Singapore InvoiceNow, France Chorus Pro oder andere Netzwerke senden oder empfangen, werden Ihre Rechnungsdaten über die Infrastruktur von Storecove übertragen. Storecove fungiert als unser E-Rechnungsnetzwerk-Zugangsanbieter. Lesen Sie deren Datenschutzerklärung auf storecove.com/privacy
  • Stripe (Zahlungsabwicklung): Zahlungsinformationen (Karten, Bankdaten) werden von Stripe verarbeitet. Wir erhalten nur tokenisierte Referenzen; wir speichern keine vollständigen Kartennummern. Lesen Sie die Datenschutzerklärung von Stripe auf stripe.com/privacy
  • Cloud-Infrastruktur: Verschlüsseltes Hosting und Speicherung mit EU-basierten Anbietern unter strengen Datenverarbeitungsverträgen (DPAs) und DSGVO-konformen Standardvertragsklauseln (SCCs)
  • E-Mail-Service: Transaktions-E-Mails (Quittungen, Benachrichtigungen, Passwortrücksetzungen) werden über E-Mail-Infrastrukturanbieter unter DPAs versendet

Gesetzliche Offenlegungen

Wir können Daten offenlegen, wenn dies gesetzlich vorgeschrieben ist (Gerichtsbeschluss, Vorladung, Anfrage der Steuerbehörde) mit entsprechender rechtlicher Genehmigung. Wir werden Sie benachrichtigen, sofern dies nicht gesetzlich verboten ist.

Internationale Übermittlungen

Daten werden standardmäßig in EU-Rechenzentren gehostet. Wenn Daten außerhalb des Europäischen Wirtschaftsraums übertragen werden (z. B. an Unterauftragsverarbeiter oder Support-Dienste), verwenden wir von der DSGVO genehmigte Garantien: Standardvertragsklauseln (SCCs), Angemessenheitsbeschlüsse oder gleichwertige Schutzmaßnahmen. Der Zugriff ist auf das strikt Notwendige beschränkt.

4. Datenaufbewahrung und Ihre Kontrolle

Speicherung nach Tarif

  • Tarife ohne Archive-Vault: Nur operative Speicherung. Keine Langzeitarchivierungsgarantie. Französische Organisationen sind die Ausnahme: In jedem Tarif erfassen wir die exakten Bytes der Dokumente, die Sie über ein E-Rechnungsnetzwerk (PEPPOL, FNE) senden oder empfangen, speichern sie in Frankreich und halten dazu jeweils einen SHA-256-Fingerabdruck fest. Exportieren Sie Ihre Daten, solange Ihr Konto besteht: Nach Kündigung oder Herabstufung sagen wir keinen Abrufzeitraum zu, und Daten können endgültig gelöscht werden.
  • Tarife mit Archive-Vault: Beinhalten Archive-Vault mit garantierter 10-jähriger Aufbewahrung, Speicherung mit Manipulationserkennung und prüfungsfertigen Exporten. Archivierte steuerrelevante Dokumente bleiben bis zu ihrem Aufbewahrungsdatum erhalten und werden nur dann vernichtet, wenn Sie dies gesondert verlangen und bestätigen. Die exakten Bytes der Dokumente, die Sie über ein E-Rechnungsnetzwerk (PEPPOL, FNE) senden oder empfangen, werden erfasst, mit einem SHA-256-Fingerabdruck versehen und in Frankreich (Region Paris) unter einer Sperrfrist von zehn Jahren gespeichert — auf einem Audit-Trail, der nur ergänzt wird und den wir jede Nacht vollständig durchlaufen, zusammen mit der Neuberechnung der Hashes einer rotierenden Stichprobe archivierter Objekte. Sie können das gesamte Archiv — Objekte, Manifest, Audit-Trail und eine zweisprachige README — exportieren, solange Ihr Konto besteht, jeweils einen Export zur Zeit; ein Archiv oberhalb der in der Anwendung genannten Obergrenze je Export exportieren Sie ein Geschäftsjahr nach dem anderen. Ein fertiggestellter Export bleibt 7 Tage verfügbar, danach wird die erzeugte Datei gelöscht, das Archiv selbst bleibt unberührt.
  • Gesetzliche Aufbewahrung: Wenn Sie gesetzlichen Aufbewahrungspflichten unterliegen (z. B. 7-10 Jahre für Rechnungen), bleibt deren Einhaltung in jedem Tarif Ihre Verantwortung, mit oder ohne Archive-Vault. Archive-Vault (in den Tarifen, die es enthalten) bietet eine Langzeitarchivierung, die Sie bei der Erfüllung dieser Pflichten unterstützen soll.

Ihre Rechte (DSGVO)

Sie haben das Recht auf:

  • Auskunft: Eine Kopie aller personenbezogenen Daten anzufordern, die wir über Sie haben
  • Berichtigung: Unrichtige oder unvollständige Daten zu korrigieren
  • Löschung: Die Löschung Ihrer Daten zu verlangen (vorbehaltlich gesetzlicher Aufbewahrungspflichten)
  • Datenübertragbarkeit: Ihre Kontodaten als JSON zu exportieren, mit Ihren Anhängen in einem ZIP-Archiv
  • Einschränkung: Zu beschränken, wie wir Ihre Daten in bestimmten Umständen verarbeiten
  • Widerspruch: Der Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen
  • Einwilligungswiderruf: Die Einwilligung für optionale Funktionen jederzeit zu widerrufen
  • Beschwerde: Eine Beschwerde bei Ihrer örtlichen Datenschutzbehörde einzureichen

Um Ihre Rechte auszuüben: E-Mail an support@kworia.com oder support@kworia.com. Wir antworten innerhalb eines Monats (verlängerbar um zwei weitere Monate bei komplexen Anfragen, worüber wir Sie in diesem Fall informieren) und können Ihre Identität aus Sicherheitsgründen überprüfen.

Benachrichtigung bei Datenschutzverletzungen

Wenn eine Datenschutzverletzung auftritt, die Ihre personenbezogenen Daten betrifft, werden wir Sie unverzüglich und, sofern gesetzlich vorgeschrieben, innerhalb von 72 Stunden nach Kenntnisnahme benachrichtigen. Wir werden die Art der Verletzung, wahrscheinliche Folgen und ergriffene Abhilfemaßnahmen erläutern.

5. Cookies, Tracking und Marketing

Nur technisch notwendige Cookies

Wir verwenden technisch notwendige Cookies für:

  • Authentifizierung und Sitzungsverwaltung
  • Sicherheit und Betrugsprävention (CSRF-Token)
  • Speicherung Ihrer Einstellungen (Sprache, dunkler Modus, Zeitzone)

Datenschutzfreundliche Analysen: Wir verwenden selbst gehostete Analysen, um zu verstehen, wie unsere Plattform genutzt wird, und um die Nutzererfahrung zu verbessern. Unsere Analysen respektieren „Do Not Track“-Header und erfassen keine personenbezogenen Nutzerkennungen.

Wir verwenden nicht: Werbe-Cookies, Tracking-Pixel oder kommerzielle Analysedienste Dritter (Google Analytics, Facebook Pixel usw.).

Marketing-Kommunikation

Wir können Ihnen Produktupdates, Funktionsankündigungen und Bildungsinhalte senden, wenn Sie sich anmelden. Sie können sich jederzeit über den Link in jeder E-Mail abmelden oder den Support kontaktieren.

6. Zusätzliche Informationen

Datenschutz für Kinder

Kworia ist ein Geschäftstool, das nicht für Benutzer unter 18 Jahren bestimmt ist. Wir erfassen wissentlich keine Daten von Kindern.

Änderungen an dieser Richtlinie

Wir können diese Datenschutzerklärung aktualisieren, um Änderungen in unseren Praktiken oder gesetzlichen Anforderungen widerzuspiegeln. Wesentliche Änderungen werden per E-Mail kommuniziert und prominent auf unserer Plattform angezeigt. Die fortgesetzte Nutzung nach Änderungen stellt Akzeptanz dar.

Kontakt und Verantwortlicher

Verantwortlicher: Soatdev IT Consulting SRL

Anschrift: Leopold de Waelplaats 28, 2000, Antwerpen, Belgium

USt-IdNr.: BE1014.369.580

Handelsregisternummer: BE1014369580

Datenschutzbeauftragter: support@kworia.com

Datenschutzanfragen: support@kworia.com

Allgemeiner Support: support@kworia.com

Aufsichtsbehörde: Sie können eine Beschwerde bei Ihrer örtlichen Datenschutzbehörde oder bei der belgischen Datenschutzbehörde (Gegevensbeschermingsautoriteit / Autorité de protection des données), Rue de la Presse 35, 1000 Brüssel, einreichen: dataprotectionauthority.be.

Fragen zu Ihrem Datenschutz?

Unser Datenschutzbeauftragter hilft Ihnen gerne, Ihre Rechte und unseren Datenschutz zu verstehen.

Wir verwenden Cookies und datenschutzfreundliche Analysen

Wir verwenden essentielle Cookies für die Authentifizierung und datenschutzfreundliche Analysen (selbst gehostet, respektiert Do Not Track). Keine Werbe- oder Drittanbieter-Verfolgung. Mehr dazu in unserer Datenschutzerklärung