Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten bei der Nutzung der Website und der Software paygroove nach Art. 13 und 14 DSGVO.

Stand: 10.09.2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

mediarooms – Dugge & Dubbel GbR
Quirinstraße 9
61352 Bad Homburg v. d. Höhe
Deutschland
Vertreten durch die Gesellschafter [Vorname] Dugge und Christoph Dubbel
E-Mail: [E-Mail-Adresse]
Telefon: [Telefonnummer]

Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen. Anfragen zum Datenschutz richten Sie bitte an die oben genannte E-Mail-Adresse.

2. Geltungsbereich und Überblick

Diese Datenschutzerklärung gilt für die Website https://paygroove.de, die dort erreichbare Web-App sowie die mobile App paygroove für iOS und Android (zusammen „Software“). paygroove ist eine Büro-Software für Angebote, Rechnungen, E-Rechnungen, Aufträge, Belege, Reisekosten, Anlagegüter und Kontoumsätze und richtet sich ausschließlich an Unternehmer.

Wir unterscheiden zwei Rollen:

  • Eigene Verantwortung: Für Daten, die beim Besuch der Website, bei der Verwaltung Ihres Kontos und bei der Vertragsabwicklung mit uns anfallen, sind wir Verantwortlicher (Abschnitte 4 bis 7 und 15).
  • Auftragsverarbeitung: Für die Inhalte, die Sie als Kunde in der Software speichern (z. B. Daten Ihrer Kunden, Lieferanten, Belege, Kontoumsätze), sind Sie Verantwortlicher und wir Ihr Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist der mit Ihnen geschlossene Vertrag zur Auftragsverarbeitung (Abschnitt 8). Betroffene Personen, deren Daten ein Kunde in der Software verarbeitet, wenden sich bitte an diesen Kunden.

3. Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO – Erfüllung eines Vertrags oder Durchführung vorvertraglicher Maßnahmen;
  • Art. 6 Abs. 1 lit. c DSGVO – Erfüllung rechtlicher Verpflichtungen (z. B. steuerliche Aufbewahrungspflichten);
  • Art. 6 Abs. 1 lit. f DSGVO – Wahrung unserer berechtigten Interessen, insbesondere an einem sicheren und stabilen Betrieb der Software;
  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung, soweit wir diese im Einzelfall einholen;
  • Art. 28 DSGVO – Verarbeitung im Auftrag unserer Kunden.

4. Bereitstellung der Website und der Web-App, Server-Logfiles

Beim Aufruf der Website und der Web-App verarbeitet unser Hosting-Anbieter automatisch technische Daten, die Ihr Browser übermittelt: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene URL, übertragene Datenmenge, HTTP-Statuscode, Browsertyp und -version, Betriebssystem sowie die zuvor besuchte Seite (Referrer). Diese Daten werden in Server-Logfiles gespeichert.

Zweck ist die Auslieferung der Inhalte, die Gewährleistung von Stabilität und Sicherheit sowie die Abwehr von Angriffen. Zum Schutz vor Missbrauch begrenzen wir außerdem die Zahl der Anfragen pro IP-Adresse (Rate-Limiting); die dafür nötigen Zähler werden nur kurzzeitig im Arbeitsspeicher gehalten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Logfiles werden in der Regel nach spätestens 30 Tagen gelöscht, es sei denn, eine längere Aufbewahrung ist zur Aufklärung eines Sicherheitsvorfalls erforderlich.

Hosting-Anbieter: [Hosting-Anbieter, z. B. Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA]. Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Die auf der Website verwendete Schriftart wird von unserem eigenen Server ausgeliefert; beim Aufruf werden keine Verbindungen zu Google Fonts oder anderen Schriftarten-Diensten aufgebaut. Wir setzen keine Analyse-, Tracking- oder Werbedienste und keine Social-Media-Plugins ein.

5. Cookies und lokale Speicherung

Wir verwenden ausschließlich technisch notwendige Cookies und Speichertechniken, die für den Login und die Sitzung erforderlich sind. Eine Einwilligung ist hierfür nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich; ein Cookie-Banner wird deshalb nicht angezeigt.

NameZweckSpeicherdauer
payrooms_sessionSitzungs-Cookie nach dem Login (HttpOnly, Secure). Weist Ihre Anfragen an unseren Server Ihrem Benutzerkonto zu.14 Tage oder bis zum Logout
Firebase-Authentifizierungsdaten (IndexedDB / Local Storage)Speichert das Anmelde-Token des Firebase-SDK im Browser bzw. in der App, damit Sie eingeloggt bleiben.Bis zum Logout

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vertraglich vereinbarten Software).

6. Benutzerkonto und Anmeldung

Benutzerkonten werden von uns auf Anfrage oder durch den Administrator Ihres Teams angelegt; eine öffentliche Selbstregistrierung gibt es nicht. Für die Anmeldung nutzen wir Firebase Authentication von Google. Verarbeitet werden: E-Mail-Adresse, Passwort (nur als Hash bei Google gespeichert), Anzeigename, eine interne Benutzer-ID, die Zuordnung zu Ihrem Arbeitsbereich (Team) und Ihre Rolle, Zeitpunkte der Kontoerstellung und der letzten Anmeldung sowie die bei der Anmeldung verwendete IP-Adresse, die Google zur Missbrauchsabwehr kurzzeitig protokolliert.

Zweck ist die Bereitstellung eines geschützten Zugangs und die Zuordnung Ihrer Daten zu Ihrem Arbeitsbereich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Wir speichern die Kontodaten bis zur Löschung des Kontos bzw. bis zum Ende des Vertrags zuzüglich der in Abschnitt 13 genannten Fristen.

Als Administrator eines Teams können Sie weitere Benutzer hinzufügen. Dabei verarbeiten wir deren Namen, E-Mail-Adresse und Rolle. Bitte informieren Sie diese Personen über diese Datenschutzerklärung.

7. Vertragsabwicklung und Kommunikation

Zur Abwicklung Ihres Abonnements verarbeiten wir Firmenname, Rechnungsanschrift, Kontaktdaten, Umsatzsteuer-ID, Vertragsbeginn, gewählten Tarif und Zahlungsdaten (Rechnungs- und Zahlungshistorie). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Aufbewahrung von Rechnungen und Buchungsbelegen erfolgt zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB.

Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b oder f DSGVO). Anfragen werden gelöscht, sobald sie erledigt sind und keine Aufbewahrungspflichten entgegenstehen.

Kontaktformular

Über das Kontaktformular auf unserer Website können Sie uns eine Nachricht senden. Verarbeitet werden Ihr Name, Ihre E-Mail-Adresse, Ihre Nachricht sowie optional Firma und Telefonnummer. Die Nachricht wird über unseren E-Mail-Dienstleister Resend (siehe Abschnitt 12) an unser Postfach zugestellt; Ihre E-Mail-Adresse wird dabei als Antwortadresse eingetragen. Zum Schutz vor automatisierten Anfragen begrenzen wir die Zahl der Absendungen pro IP-Adresse; die IP-Adresse wird dafür nur kurzzeitig im Arbeitsspeicher gehalten und nicht mit der Nachricht gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage auf einen Vertragsschluss zielt, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Interesse an der Beantwortung von Anfragen). Wir löschen die Nachricht, sobald Ihr Anliegen erledigt ist und keine Aufbewahrungspflichten entgegenstehen.

8. Nutzung der Software – Verarbeitung im Auftrag

In der Software speichern Sie als Kunde Inhalte wie Kunden- und Kontaktdaten, Angebote, Rechnungen und E-Rechnungen, Artikel, Aufträge und Termine, Belege (Bilder und PDF-Dateien), Reisekostenabrechnungen, Anlagegüter, Kontoumsätze sowie Ihre Firmeneinstellungen (Logo, Briefpapier, Nummernkreise, Bankverbindung). Diese Inhalte können personenbezogene Daten Dritter enthalten, etwa von Ihren Kunden, Lieferanten oder Mitarbeitern.

Diese Daten verarbeiten wir ausschließlich in Ihrem Auftrag und nach Ihren Weisungen auf Grundlage eines Vertrags zur Auftragsverarbeitung (Art. 28 DSGVO). Wir nutzen sie nicht für eigene Zwecke. Die in Abschnitt 12 genannten Dienstleister setzen wir als weitere Auftragsverarbeiter ein. Inhalte werden getrennt je Arbeitsbereich gespeichert; der Zugriff ist durch Berechtigungsregeln auf die Mitglieder des jeweiligen Arbeitsbereichs beschränkt.

Unsere Administratoren können zur Fehleranalyse, für den Support und zur Abrechnung auf Daten in der Software zugreifen. Dies geschieht nur, soweit es für den jeweiligen Zweck erforderlich ist, und unterliegt der Vertraulichkeit.

9. Einzelne Funktionen und ihre Datenverarbeitung

9.1 E-Mail-Versand von Angeboten und Rechnungen

Wenn Sie Dokumente aus der Software per E-Mail versenden, übermitteln wir Empfängeradresse, Betreff, Nachrichtentext und das Dokument als PDF-Anhang an unseren E-Mail-Dienstleister Resend. Absender ist eine Adresse von paygroove (rechnungsversand@paygroove.de); als Antwortadresse wird Ihre in den Einstellungen hinterlegte E-Mail-Adresse verwendet. Sie können in den Einstellungen alternativ einen eigenen Resend-Zugang hinterlegen; der zugehörige API-Schlüssel wird bei uns verschlüsselt gespeichert. Die Verarbeitung erfolgt in Ihrem Auftrag (Art. 28 DSGVO). Resend speichert Versandprotokolle für einen begrenzten Zeitraum, um Zustellung und Fehler nachvollziehbar zu machen.

Hinweis für Empfänger: Erhalten Sie eine E-Mail von rechnungsversand@paygroove.de, wurde diese von einem Kunden von paygroove veranlasst. Verantwortlich für den Inhalt und die Verarbeitung Ihrer E-Mail-Adresse ist dieser Kunde (der Absender, dessen Angaben Sie im Dokument und in der Antwortadresse finden). Wir verarbeiten Ihre Daten dabei nur als Auftragsverarbeiter.

9.2 Bankanbindung und Kontoumsätze

Sie können optional Ihre Geschäftskonten mit der Software verbinden, um Kontoumsätze anzuzeigen und Belegen oder Rechnungen zuzuordnen. Die Verbindung wird ausschließlich auf Ihre Veranlassung über den Dienst Nevlo (ProDoWeb UG (haftungsbeschränkt)) hergestellt. Nevlo greift über die finAPI GmbH, einen von der Bundesanstalt für Finanzdienstleistungsaufsicht zugelassenen Kontoinformationsdienst, per PSD2-Schnittstelle nur lesend auf Ihre Konten zu. Beim Verbindungsaufbau authentifizieren Sie sich direkt bei Ihrer Bank bzw. beim Kontoinformationsdienst; Ihre Online-Banking-Zugangsdaten werden uns nicht bekannt.

Wir speichern die von Nevlo ausgestellten Zugriffs-Token verschlüsselt sowie die abgerufenen Kontodaten (Kontobezeichnung, IBAN, Kontostand) und Umsätze (Buchungsdatum, Betrag, Verwendungszweck, Name und IBAN der Gegenpartei, Kategorie). Sie können die Verbindung jederzeit in der Software trennen; die Token werden dann gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für Ihre eigenen Daten; für Daten der Gegenparteien handeln wir als Auftragsverarbeiter (Art. 28 DSGVO). Für die Verarbeitung durch Nevlo und finAPI gelten deren eigene Datenschutzhinweise, die Ihnen beim Verbindungsaufbau angezeigt werden.

9.3 KI-gestützte Belegerkennung

Belege, die Sie im Bereich „Belege“ hochladen (Bilder oder PDF-Dateien), werden nach dem Hochladen automatisch an die Schnittstelle von OpenAI übermittelt, um Angaben wie Lieferant, Datum, Beträge und Umsatzsteuer auszulesen und Ihnen als Vorschlag zur Prüfung anzuzeigen. Übermittelt wird dabei die Belegdatei selbst; sie kann personenbezogene Daten enthalten (z. B. Namen von Lieferanten oder Ansprechpartnern). Wenn Sie diese Verarbeitung nicht wünschen, laden Sie bitte keine Belege hoch.

Wir nutzen die OpenAI-Schnittstelle unter Geschäftsbedingungen, nach denen OpenAI übermittelte Inhalte nicht zum Training seiner Modelle verwendet und sie nach eigenen Angaben nur für bis zu 30 Tage zur Missbrauchskontrolle speichert. Die Verarbeitung erfolgt in Ihrem Auftrag (Art. 28 DSGVO) bzw. auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO findet nicht statt: Alle erkannten Werte sind Vorschläge, die Sie vor der Übernahme prüfen und ändern.

9.4 AfA-Assistent für Anlagegüter

Auf Ihre Anforderung kann die Software aus einem Beleg einen Vorschlag zur steuerlichen Einordnung eines Anlageguts (Kategorie, Nutzungsdauer, Abschreibungsart) erzeugen. Dazu werden Belegangaben wie Bezeichnung, Lieferant, Beträge und Kaufdatum an OpenAI übermittelt. Es gelten die Ausführungen in Abschnitt 9.3.

9.5 Reisekosten und Routenberechnung

Bei der Erfassung von Reisekosten können Sie die Entfernung einer Fahrt berechnen lassen. Dazu übermittelt unser Server die von Ihnen eingegebenen Start-, Zwischen- und Zieladressen an Mapbox (Geokodierung und Routenberechnung). Ihre IP-Adresse oder Kontodaten werden dabei nicht an Mapbox übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Berechnung erfolgt nur auf Ihre Anforderung.

9.6 Kalender-Abonnement

Sie können Ihre Aufträge und Termine als Kalender-Feed (ICS) in externe Kalenderprogramme einbinden. Der Feed ist über eine Adresse mit einem geheimen Zugangsschlüssel erreichbar. Jeder, der diese Adresse kennt, kann Ihre Termindaten lesen. Behandeln Sie die Adresse deshalb vertraulich; Sie können den Schlüssel in der Software jederzeit erneuern. Das Kalenderprogramm, in dem Sie den Feed einbinden, verarbeitet die Daten in eigener Verantwortung.

9.7 Dokumente und Dateien

Hochgeladene Logos, Briefpapier und Belege sowie erzeugte PDF- und E-Rechnungsdateien speichern wir in Cloud Storage von Google. E-Rechnungen (ZUGFeRD/XRechnung) werden vollständig auf unseren Servern erzeugt; hierfür werden keine weiteren Dienstleister eingesetzt. Belege werden zusätzlich als Vorschaubild verarbeitet, um sie in der Software anzuzeigen.

10. Mobile App

Die mobile App greift auf dieselben Daten und Dienste zu wie die Web-App. Sie meldet sich über Firebase Authentication an und lädt Belege direkt in Cloud Storage. Die App fordert Zugriff auf Kamera, Fotos oder Dateien nur an, wenn Sie einen Beleg aufnehmen oder auswählen; Sie können den Zugriff in den Systemeinstellungen jederzeit entziehen. Die App enthält keine Werbe- oder Tracking-SDKs und verarbeitet keine Werbe-IDs. Beim Download und bei der Installation über den App Store bzw. Google Play verarbeiten Apple bzw. Google Daten in eigener Verantwortung nach ihren Datenschutzbestimmungen.

11. Sicherheit

Alle Verbindungen sind per TLS verschlüsselt. Daten werden bei unseren Cloud-Anbietern verschlüsselt gespeichert. Sensible Einstellungen wie API-Schlüssel und Bank-Token verschlüsseln wir zusätzlich mit einem eigenen Schlüssel. Der Zugriff auf Daten ist durch Berechtigungsregeln je Arbeitsbereich und Rolle beschränkt; Sitzungs-Cookies sind gegen Zugriff durch Skripte geschützt. Anfragen werden gegen Missbrauch begrenzt.

12. Empfänger, Auftragsverarbeiter und Drittlandübermittlung

Wir setzen die folgenden Dienstleister als Auftragsverarbeiter ein. Mit allen bestehen Verträge nach Art. 28 DSGVO.

LeistungAnbieterVerarbeitungsort
Hosting der Website und Web-App[Hosting-Anbieter, z. B. Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA]Siehe Abschnitt 4
Benutzerkonten, Datenbank, Dateispeicher, Serverfunktionen (Firebase Authentication, Cloud Firestore, Cloud Storage, Cloud Functions)Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Konzern: Google LLC, USA)EU (Serverfunktionen in Frankfurt am Main, Region europe-west3); Zugriff durch Google LLC, USA, möglich
Relationale Datenbank (PostgreSQL)Neon, Inc., USAFrankfurt am Main (AWS-Region eu-central-1)
E-Mail-Versand von Dokumenten und SystemnachrichtenResend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USAUSA / EU
KI-gestützte Belegerkennung und AfA-VorschlägeOpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland (Konzern: OpenAI, L.L.C., USA)USA
Bankanbindung (Kontoinformationsdienst)Nevlo, ein Dienst der ProDoWeb UG (haftungsbeschränkt), Zwickauer Straße 35, 04639 Gößnitz, Deutschland; Kontozugriff über finAPI GmbH, Adams-Lehmann-Straße 44, 80797 München, DeutschlandEU
Geokodierung und Routenberechnung für ReisekostenMapbox, Inc., 740 15th Street NW, 5th Floor, Washington, DC 20005, USAUSA

Soweit Daten in die USA oder ein anderes Land außerhalb der EU bzw. des EWR übermittelt werden, stützen wir dies auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) einschließlich ergänzender Maßnahmen. Ist der jeweilige Anbieter unter dem EU-US Data Privacy Framework zertifiziert, stützt sich die Übermittlung zusätzlich auf den Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO); dies gilt derzeit insbesondere für Google LLC. Eine Kopie der jeweiligen Garantien stellen wir auf Anfrage zur Verfügung.

Darüber hinaus geben wir personenbezogene Daten nur weiter, wenn Sie uns dazu anweisen (z. B. beim Versand eines Dokuments), wenn wir gesetzlich dazu verpflichtet sind oder wenn dies zur Durchsetzung unserer Rechte erforderlich ist.

13. Speicherdauer und Löschung

  • Kontodaten und Inhalte in der Software: bis zur Löschung des Kontos bzw. bis 30 Tage nach Vertragsende. In dieser Frist können Sie einen Export Ihrer Daten anfordern. Danach werden die Daten unwiderruflich gelöscht; Datensicherungen werden turnusmäßig überschrieben.
  • Vertrags- und Abrechnungsdaten mit uns: Rechnungen und Buchungsbelege acht Jahre, Handelsbriefe und sonstige steuerrelevante Unterlagen sechs bzw. zehn Jahre (§ 147 AO, § 257 HGB), jeweils ab Ende des Kalenderjahres.
  • Server-Logfiles: in der Regel höchstens 30 Tage.
  • Sitzungs-Cookie: 14 Tage oder bis zum Logout.
  • Bank-Token: bis Sie die Verbindung trennen oder das Konto gelöscht wird.
  • Anfragen per E-Mail: bis zur Erledigung, längstens bis zum Ablauf gesetzlicher Aufbewahrungsfristen.

14. Ihre Rechte

Als betroffene Person haben Sie gegenüber uns folgende Rechte:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO);
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO);
  • Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO);
  • Datenübertragbarkeit (Art. 20 DSGVO);
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO);
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Die für uns zuständige Behörde ist: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden, https://datenschutz.hessen.de. Sie können sich auch an die Aufsichtsbehörde Ihres Wohn- oder Arbeitsorts wenden.

Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Zur Ausübung Ihrer Rechte genügt eine E-Mail an [E-Mail-Adresse]. Betrifft Ihr Anliegen Daten, die ein Kunde von paygroove in der Software über Sie gespeichert hat, leiten wir Ihre Anfrage an diesen Kunden weiter, da er hierfür Verantwortlicher ist.

15. Pflicht zur Bereitstellung, automatisierte Entscheidungen

Für die Nutzung der Software müssen Sie die zur Kontoerstellung und Vertragsabwicklung erforderlichen Daten (insbesondere Name, E-Mail-Adresse, Rechnungsanschrift) bereitstellen; ohne sie können wir den Vertrag nicht erfüllen. Alle weiteren Angaben sind freiwillig. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.

16. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Software, die eingesetzten Dienstleister oder die Rechtslage ändern. Die jeweils aktuelle Fassung finden Sie unter https://paygroove.de/datenschutz. Über wesentliche Änderungen informieren wir registrierte Nutzer in der Software oder per E-Mail. Die Vertragsbedingungen finden Sie in unseren AGB.