Kanzleiklar

Datenschutzerklärung

Stand: 12. September 2026

1. Verantwortlicher

Filip Madrzyk, Mühlendamm 70, 22087 Hamburg, E-Mail: hallo@kanzleiklar.de

2. Überblick

Diese Erklärung gilt für die Website kanzleiklar.de, für die Kanzleiklar-App unter app.kanzleiklar.de (Abschnitte 5 bis 5c) und für unsere Onlinepräsenzen in sozialen Netzwerken (Abschnitt 7).

Die Website kanzleiklar.de ist eine Informationsseite mit der Möglichkeit, über die Registrierung in der App (app.kanzleiklar.de/registrieren), per E-Mail oder Direktnachricht ein kostenloses Probe-Monatsende anzufragen. Auf der Website werden keine Cookies gesetzt und keine Analyse- oder Tracking-Dienste eingesetzt. Die App setzt ein technisch notwendiges Anmelde-Cookie (Abschnitt 5c).

3. Hosting (Netlify)

Diese Website wird bei Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107, USA gehostet. Beim Aufruf der Seite verarbeitet Netlify technisch notwendige Daten (IP-Adresse, Datum/Uhrzeit, aufgerufene Seite, Browser-/Betriebssystem-Informationen) in Server-Logfiles, um die Website auszuliefern und die Sicherheit des Betriebs zu gewährleisten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und effizienten Betrieb der Website).

Netlify ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert; für Übermittlungen in die USA besteht damit ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Weitere Informationen in der Datenschutzerklärung von Netlify.

4. Registrierung für das Probe-Monatsende

Deinen Probemonat startest du über die Registrierung in der App (app.kanzleiklar.de/registrieren). Dabei verarbeiten wir deinen Namen, deinen Vornamen für die Begrüßung, deine E-Mail-Adresse, deine Firma und Anschrift, den Zeitpunkt der Registrierung sowie deine Bestätigung der Nutzungsbedingungen (mit der Fassung, die du bestätigt hast), deine Erklärung, dass du dich als Unternehmer anmeldest, und deine Zustimmung zum Vertrag zur Auftragsverarbeitung (mit der Fassung, der du zugestimmt hast; Abschnitt 5). Dein Zugang wird danach automatisch eingerichtet, ohne Freischaltung durch uns. Zweck: die Beantwortung deiner Anfrage, die Anlage deines Zugangs und die Vorbereitung deines Probe-Monatsendes. Kein Newsletter, keine Weitergabe zu Werbezwecken.

Die Registrierung läuft auf unserem eigenen Server (Abschnitt 5, Hetzner, Deutschland), nicht über den Hosting-Anbieter der Website.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsschluss und Bereitstellung deines Zugangs).

Speicherdauer: Ist dein Zugang eingerichtet, gilt Abschnitt 5. Klemmt die automatische Einrichtung, stoßen wir sechs Monate nach der Registrierung die Löschung deiner Registrierung an. Vorher bekommst du eine E-Mail. Ab dann gelten die 14 Tage aus Abschnitt 5, in denen du die Löschung abbrechen kannst.

4a. Früheres Vormerkungs-Formular (Tally), beendet

Die Vormerkungs-Phase ist abgeschlossen; das Tally-Formular ist nicht mehr eingebunden. Für bereits abgegebene Vormerkungen gilt weiterhin:

Wenn du dich über das Formular vormerkst, verarbeiten wir die von dir angegebene E-Mail-Adresse sowie die technische Angabe, über welche Anzeige/Quelle du auf die Seite gekommen bist (Kampagnen-Parameter). Zweck: dich zu kontaktieren, sobald das Produkt verfügbar ist bzw. um dir Fragen zum Bedarf zu stellen, sowie die interne Auswertung, welche Zielgruppe sich vormerkt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung: Checkbox und aktives Absenden des Formulars). Du kannst die Einwilligung jederzeit widerrufen (formlose E-Mail genügt); deine Daten werden dann gelöscht.

Das Formular wird technisch bereitgestellt von Tally BV, Kortrijksesteenweg 1092/B, 9051 Gent, Belgien (EU). Mit Tally besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Details in der Datenschutzerklärung von Tally.

Speicherdauer: bis zum Widerruf, längstens bis zum Abschluss der Testphase; erfolgt kein Produktstart, werden alle Vormerkungen spätestens sechs Monate nach Abschluss der Testphase gelöscht.

5. Beleg-Verarbeitung im Rahmen des Dienstes (KI-gestütztes Auslesen)

Wenn du Kanzleiklar nutzt (etwa im kostenlosen Probemonat), verarbeiten wir deine Belege (aus deinem Postfach abgerufen, siehe Abschnitt 5b, oder von dir fotografiert bzw. hochgeladen) und die von dir übermittelten Kontoumsatz-Exporte, um sie zu ordnen, mit deinen Kontoumsätzen abzugleichen und das Übergabe-Paket für deine Steuerkanzlei vorzubereiten. Grundlage und Einzelheiten regelt die Vereinbarung zur Auftragsverarbeitung (Art. 28 DSGVO), die wir vor dem Start mit dir schließen; ohne sie fließt kein Beleg.

Speicherort. Belege, Kontoumsatz-Exporte und die daraus erzeugten Daten liegen auf einem Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland (Auftragsverarbeitung, Art. 28 DSGVO). Zum Auslesen werden die Belege und Kontoauszüge an den im Folgenden genannten KI-Anbieter übermittelt.

KI-gestütztes Auslesen von Belegen und Kontoauszügen (Anthropic). Zum automatischen Auslesen der Belege (unter anderem Betrag, Datum, Aussteller, Dokumentart) und der Kontoauszüge setzen wir Anthropic PBC, San Francisco, Kalifornien (USA), als Auftragsverarbeiter ein. Grundlage ist ein Auftragsverarbeitungsvertrag einschließlich der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Anthropic verwendet die übermittelten Inhalte vertragsgemäß nicht zum Training von KI-Modellen. Übermittelt werden der Text oder die Seitenbilder des Belegs sowie deine Firmennamen. Gibst du uns einen Kontoauszug als PDF oder Foto, wird auch er dorthin übermittelt, samt der darauf abgedruckten Umsätze. Darauf stehen auch Namen deiner Geschäftspartner. Kontoumsatz-Exporte als CSV-Datei werten wir ohne KI aus. Sie werden nicht übermittelt. Die übermittelten Inhalte werden beim Anbieter innerhalb von 30 Tagen automatisch gelöscht.

Speicherdauer. Belege, Kontoumsatz-Exporte und die daraus erzeugten Daten speichern wir, solange du Kanzleiklar nutzt.

Wenn du selbst löschst. Du kannst dein Konto jederzeit selbst in der App löschen (Mehr, Dein Zugang, Konto löschen) und bestätigst das über einen Link an deine E-Mail-Adresse. Sofort danach ist dein Zugang gesperrt, der Postfach-Abruf gestoppt, und ein laufendes Abo kündigen wir zum Ende der Laufzeit. 14 Tage lang kannst du deine Belege, Kontoübersichten, Kontoauszug-Dateien und Stammdaten als ZIP herunterladen oder die Löschung abbrechen. Danach löschen wir automatisch alle Belege, Kontoumsätze, Stammdaten, deine Postfach-Zugänge (Abschnitt 5b), dein Nutzerkonto, das Ereignisprotokoll (Abschnitt 5c) und die Kopien der an deine Kanzlei gesendeten Pakete. Beim Löschen entfernen wir deine Daten auch aus unseren Sicherungskopien. Über jede Löschung führen wir ein Protokoll ohne Namen, Adressen oder Beträge (Kennung, Datum, Umfang), das wir drei Jahre aufbewahren; auf Wunsch bestätigen wir dir die Löschung daraus.

Sicherungskopien. Unser Server wird täglich verschlüsselt gesichert. Sicherungskopien bewahren wir höchstens vier Wochen auf. Sie werden dort nicht verarbeitet und dienen allein der Wiederherstellung nach einem technischen Ausfall. Wird eine Sicherungskopie zurückgespielt, löschen wir zuvor gelöschte Daten danach erneut. Beim KI-Anbieter sind übermittelte Inhalte spätestens nach 30 Tagen gelöscht.

Wenn du nichts tust. Endet die Nutzung, ohne dass du dein Konto löschst, stoßen wir die Löschung selbst an. Nach dem Ende des Probemonats ohne Abo geschieht das frühestens 30 Tage später, nach einer Kündigung deines Abos nach dem Ende der bezahlten Laufzeit. Vorher bekommst du eine E-Mail, und ab dann gelten dieselben 14 Tage mit ZIP und Abbruch.

5a. Zahlungsabwicklung (Stripe)

Buchst du ein kostenpflichtiges Abo, läuft die Bezahlung über Stripe Payments Europe, Ltd., Irland („Stripe"). Stripe stellt die Bezahlseite und die Abo-Verwaltung bereit (Kündigen, Karte wechseln, Rechnungen einsehen). Deine Zahlungsdaten, etwa die Kartennummer, gibst du direkt bei Stripe ein; sie erreichen unsere Server nicht. Bei uns gespeichert werden der Stand deines Abos (etwa „Zahlung eingegangen" oder „gekündigt"), deine E-Mail-Adresse, eine Kundennummer und eine Abo-Kennung von Stripe; deine Zahlungsdaten speichern wir nicht.

Stripe ist für die Zahlungsabwicklung eigenständig datenschutzrechtlich verantwortlich und unterliegt eigenen gesetzlichen Pflichten, etwa aus dem Zahlungsdienste- und Geldwäscherecht. Rechtsgrundlage der Übermittlung an Stripe ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Dabei können Daten auch an verbundene Unternehmen in den USA übermittelt werden; Stripe stützt solche Übermittlungen nach eigenen Angaben auf das EU-U.S. Data Privacy Framework und EU-Standardvertragsklauseln. Einzelheiten in der Datenschutzerklärung von Stripe.

5b. Abruf aus deinem Postfach

Damit deine Beleg-Mails von allein ankommen, verbindet Kanzleiklar dein E-Mail-Postfach. Das richtest du in der App ein, bei Bedarf helfen wir dir dabei. Zwei Wege gibt es:

Zugang mit Passwort (IMAP). Du gibst in der App Server, Adresse und Passwort deines Postfachs ein (bei Gmail ein eigens dafür erzeugtes App-Passwort). Das Passwort wird verschlüsselt übertragen und sofort verschlüsselt gespeichert, je Nutzer in einer eigenen verschlüsselten Datei auf unserem Server in Deutschland (Abschnitt 5). Im Klartext liegt es nur während des Abrufs im Arbeitsspeicher. Änderst du dein Passwort, scheitert der Abruf und der Zugriff ist beendet.

Freigabe über Microsoft (Outlook, Hotmail). Statt eines Passworts erteilst du in deinem Microsoft-Konto eine Freigabe zum Lesen deiner Mails. Wir speichern dafür eine von Microsoft ausgestellte Zugriffsberechtigung (Token), verschlüsselt wie oben. Die Freigabe kannst du jederzeit in deinem Microsoft-Konto entziehen; damit ist der Zugriff beendet. Während der Freigabe setzt die App für wenige Minuten ein technisches Cookie („kk_ms"), das den Vorgang absichert und danach gelöscht wird.

Was abgerufen wird. Der Zugriff ist auf Lesen beschränkt; wir verändern, verschieben oder löschen nichts in deinem Postfach. Durchsucht werden deine Postfach-Ordner ab einem beim Einrichten festgelegten Startdatum, ausgenommen Papierkorb und Spam sowie beim Passwort-Zugang zusätzlich Gesendet und Entwürfe. Wir betrachten nur Mails mit Anhängen, die ein Beleg sein können (etwa PDF oder Bilder). Von diesen Mails lesen wir Absender, Datum und Betreff und übernehmen den Anhang. Mail-Text und Kopfzeilen speichern wir nicht; nur eine technische Kennung der Mail merken wir uns, damit nichts doppelt abgerufen wird. Dabei werden zwangsläufig auch Daten Dritter berührt (die Absender deiner Rechnungen).

Deine Beleg-Adresse. Zusätzlich bekommst du eine eigene Beleg-Adresse bei uns (…@in.kanzleiklar.de). Mails an diese Adresse, einschließlich Nachrichten deiner Steuerkanzlei, speichern wir mit Text und Anhängen, damit nichts verloren geht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erbringung des Dienstes) in Verbindung mit der Vereinbarung zur Auftragsverarbeitung (Abschnitt 5). Speicherdauer: siehe Abschnitt 5.

5c. Anmeldung und Nutzerkonto (Kanzleiklar-App)

Die Kanzleiklar-App unter app.kanzleiklar.de läuft auf demselben Server in Deutschland (Abschnitt 5). Zur Anmeldung gibst du deine E-Mail-Adresse ein und erhältst einen Anmelde-Link; ein Passwort gibt es nicht. Der Link ist 15 Minuten gültig und einmal nutzbar; auf dem Server liegt bis dahin nur ein Prüfwert des Links, keine Klartext-Kopie.

Nach der Anmeldung setzt die App ein technisch notwendiges Cookie („kk_sitzung"), das deine Anmeldung für bis zu 90 Tage hält. Es enthält deine signierte E-Mail-Adresse, kein Passwort, und ist gegen Zugriff durch Skripte und fremde Seiten geschützt. Über „Abmelden" wird es gelöscht; entfernen wir dein Konto, verliert es sofort seine Gültigkeit. Analyse- oder Tracking-Cookies setzt die App nicht.

Zu deinem Konto speichern wir die Zuordnung deiner E-Mail-Adresse zu deinem Kanzleiklar-Konto, die bei der Registrierung angegebenen Stammdaten (Name, Firma, Anschrift, E-Mail, Zustimmung zur Auftragsverarbeitung) sowie ein Ereignisprotokoll mit Zeitpunkt der Anmeldungen und verkürzter E-Mail-Adresse. IP-Adressen werden im Ereignisprotokoll nicht gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Dienstes); für das Anmelde-Cookie § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich). Speicherdauer: siehe Abschnitt 5.

6. Kontakt per E-Mail

Wenn du uns per E-Mail kontaktierst, verarbeiten wir deine Angaben zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b bzw. f DSGVO) und löschen sie, sobald sie nicht mehr erforderlich sind und keine Aufbewahrungspflichten entgegenstehen.

7. Onlinepräsenzen in sozialen Netzwerken (Facebook, Instagram)

Wir betreiben eine Facebook-Seite und ein Instagram-Profil, um über Kanzleiklar zu informieren und Fragen zu beantworten. Anbieter beider Netzwerke ist Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland („Meta").

Wenn du unsere Profile besuchst, verarbeitet Meta deine Daten auch zu eigenen Zwecken (unter anderem Marktforschung und Werbung) und kann dazu Nutzungsprofile anlegen, auch geräteübergreifend, wenn du dort eingeloggt bist. Auf diese Verarbeitung haben wir keinen Einfluss; maßgeblich sind die Datenschutzhinweise von Meta für Facebook bzw. für Instagram.

Für die Besucher-Statistiken unserer Facebook-Seite („Seiten-Insights") sind wir mit Meta gemeinsam verantwortlich (Art. 26 DSGVO); Grundlage ist die Meta-Vereinbarung „Informationen zu Seiten-Insights". Deine Rechte (Abschnitt 8) kannst du am wirksamsten direkt gegenüber Meta ausüben, da nur Meta vollen Zugriff auf die Nutzerdaten hat. Wir unterstützen dich aber gern (hallo@kanzleiklar.de).

Dabei können Daten in die USA übermittelt werden. Meta ist unter dem EU-U.S. Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln (EU Data Transfer Addendum).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Information und Kommunikation mit Interessenten).

8. Deine Rechte

Du hast gegenüber dem Verantwortlichen das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).

Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), z. B. bei der für deinen Wohnsitz oder unseren Sitz zuständigen Behörde: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Straße 22, 20459 Hamburg (datenschutz-hamburg.de).

9. Keine automatisierte Entscheidungsfindung, kein Profiling

Findet durch uns nicht statt. Das KI-gestützte Auslesen (Abschnitt 5) liest Belegdaten aus; Entscheidungen mit rechtlicher Wirkung trifft es nicht. Geprüft, freigegeben und gebucht wird durch dich bzw. deine Steuerkanzlei. Zu den Verarbeitungen der sozialen Netzwerke selbst siehe Abschnitt 7.

10. Änderungen

Wir passen diese Erklärung an, wenn sich die Website technisch oder rechtlich ändert (z. B. Einsatz von Werbe-Pixeln, dann inklusive Consent-Banner).