Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten bei der Nutzung der Website und der Software paygroove nach Art. 13 und 14 DSGVO.
Stand: 10.09.2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
mediarooms – Dugge & Dubbel GbR
Quirinstraße 9
61352 Bad Homburg v. d. Höhe
Deutschland
Vertreten durch die Gesellschafter [Vorname] Dugge und Christoph Dubbel
E-Mail: [E-Mail-Adresse]
Telefon: [Telefonnummer]
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen. Anfragen zum Datenschutz richten Sie bitte an die oben genannte E-Mail-Adresse.
2. Geltungsbereich und Überblick
Diese Datenschutzerklärung gilt für die Website https://paygroove.de, die dort erreichbare Web-App sowie die mobile App paygroove für iOS und Android (zusammen „Software“). paygroove ist eine Büro-Software für Angebote, Rechnungen, E-Rechnungen, Aufträge, Belege, Reisekosten, Anlagegüter und Kontoumsätze und richtet sich ausschließlich an Unternehmer.
Wir unterscheiden zwei Rollen:
- Eigene Verantwortung: Für Daten, die beim Besuch der Website, bei der Verwaltung Ihres Kontos und bei der Vertragsabwicklung mit uns anfallen, sind wir Verantwortlicher (Abschnitte 4 bis 7 und 15).
- Auftragsverarbeitung: Für die Inhalte, die Sie als Kunde in der Software speichern (z. B. Daten Ihrer Kunden, Lieferanten, Belege, Kontoumsätze), sind Sie Verantwortlicher und wir Ihr Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist der mit Ihnen geschlossene Vertrag zur Auftragsverarbeitung (Abschnitt 8). Betroffene Personen, deren Daten ein Kunde in der Software verarbeitet, wenden sich bitte an diesen Kunden.
3. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO – Erfüllung eines Vertrags oder Durchführung vorvertraglicher Maßnahmen;
- Art. 6 Abs. 1 lit. c DSGVO – Erfüllung rechtlicher Verpflichtungen (z. B. steuerliche Aufbewahrungspflichten);
- Art. 6 Abs. 1 lit. f DSGVO – Wahrung unserer berechtigten Interessen, insbesondere an einem sicheren und stabilen Betrieb der Software;
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung, soweit wir diese im Einzelfall einholen;
- Art. 28 DSGVO – Verarbeitung im Auftrag unserer Kunden.
4. Bereitstellung der Website und der Web-App, Server-Logfiles
Beim Aufruf der Website und der Web-App verarbeitet unser Hosting-Anbieter automatisch technische Daten, die Ihr Browser übermittelt: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene URL, übertragene Datenmenge, HTTP-Statuscode, Browsertyp und -version, Betriebssystem sowie die zuvor besuchte Seite (Referrer). Diese Daten werden in Server-Logfiles gespeichert.
Zweck ist die Auslieferung der Inhalte, die Gewährleistung von Stabilität und Sicherheit sowie die Abwehr von Angriffen. Zum Schutz vor Missbrauch begrenzen wir außerdem die Zahl der Anfragen pro IP-Adresse (Rate-Limiting); die dafür nötigen Zähler werden nur kurzzeitig im Arbeitsspeicher gehalten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Logfiles werden in der Regel nach spätestens 30 Tagen gelöscht, es sei denn, eine längere Aufbewahrung ist zur Aufklärung eines Sicherheitsvorfalls erforderlich.
Hosting-Anbieter: [Hosting-Anbieter, z. B. Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA]. Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Die auf der Website verwendete Schriftart wird von unserem eigenen Server ausgeliefert; beim Aufruf werden keine Verbindungen zu Google Fonts oder anderen Schriftarten-Diensten aufgebaut. Wir setzen keine Analyse-, Tracking- oder Werbedienste und keine Social-Media-Plugins ein.
5. Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies und Speichertechniken, die für den Login und die Sitzung erforderlich sind. Eine Einwilligung ist hierfür nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich; ein Cookie-Banner wird deshalb nicht angezeigt.
| Name | Zweck | Speicherdauer |
|---|---|---|
| payrooms_session | Sitzungs-Cookie nach dem Login (HttpOnly, Secure). Weist Ihre Anfragen an unseren Server Ihrem Benutzerkonto zu. | 14 Tage oder bis zum Logout |
| Firebase-Authentifizierungsdaten (IndexedDB / Local Storage) | Speichert das Anmelde-Token des Firebase-SDK im Browser bzw. in der App, damit Sie eingeloggt bleiben. | Bis zum Logout |
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vertraglich vereinbarten Software).
6. Benutzerkonto und Anmeldung
Benutzerkonten werden von uns auf Anfrage oder durch den Administrator Ihres Teams angelegt; eine öffentliche Selbstregistrierung gibt es nicht. Für die Anmeldung nutzen wir Firebase Authentication von Google. Verarbeitet werden: E-Mail-Adresse, Passwort (nur als Hash bei Google gespeichert), Anzeigename, eine interne Benutzer-ID, die Zuordnung zu Ihrem Arbeitsbereich (Team) und Ihre Rolle, Zeitpunkte der Kontoerstellung und der letzten Anmeldung sowie die bei der Anmeldung verwendete IP-Adresse, die Google zur Missbrauchsabwehr kurzzeitig protokolliert.
Zweck ist die Bereitstellung eines geschützten Zugangs und die Zuordnung Ihrer Daten zu Ihrem Arbeitsbereich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Wir speichern die Kontodaten bis zur Löschung des Kontos bzw. bis zum Ende des Vertrags zuzüglich der in Abschnitt 13 genannten Fristen.
Als Administrator eines Teams können Sie weitere Benutzer hinzufügen. Dabei verarbeiten wir deren Namen, E-Mail-Adresse und Rolle. Bitte informieren Sie diese Personen über diese Datenschutzerklärung.
7. Vertragsabwicklung und Kommunikation
Zur Abwicklung Ihres Abonnements verarbeiten wir Firmenname, Rechnungsanschrift, Kontaktdaten, Umsatzsteuer-ID, Vertragsbeginn, gewählten Tarif und Zahlungsdaten (Rechnungs- und Zahlungshistorie). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Aufbewahrung von Rechnungen und Buchungsbelegen erfolgt zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB.
Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b oder f DSGVO). Anfragen werden gelöscht, sobald sie erledigt sind und keine Aufbewahrungspflichten entgegenstehen.
Kontaktformular
Über das Kontaktformular auf unserer Website können Sie uns eine Nachricht senden. Verarbeitet werden Ihr Name, Ihre E-Mail-Adresse, Ihre Nachricht sowie optional Firma und Telefonnummer. Die Nachricht wird über unseren E-Mail-Dienstleister Resend (siehe Abschnitt 12) an unser Postfach zugestellt; Ihre E-Mail-Adresse wird dabei als Antwortadresse eingetragen. Zum Schutz vor automatisierten Anfragen begrenzen wir die Zahl der Absendungen pro IP-Adresse; die IP-Adresse wird dafür nur kurzzeitig im Arbeitsspeicher gehalten und nicht mit der Nachricht gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage auf einen Vertragsschluss zielt, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Interesse an der Beantwortung von Anfragen). Wir löschen die Nachricht, sobald Ihr Anliegen erledigt ist und keine Aufbewahrungspflichten entgegenstehen.
8. Nutzung der Software – Verarbeitung im Auftrag
In der Software speichern Sie als Kunde Inhalte wie Kunden- und Kontaktdaten, Angebote, Rechnungen und E-Rechnungen, Artikel, Aufträge und Termine, Belege (Bilder und PDF-Dateien), Reisekostenabrechnungen, Anlagegüter, Kontoumsätze sowie Ihre Firmeneinstellungen (Logo, Briefpapier, Nummernkreise, Bankverbindung). Diese Inhalte können personenbezogene Daten Dritter enthalten, etwa von Ihren Kunden, Lieferanten oder Mitarbeitern.
Diese Daten verarbeiten wir ausschließlich in Ihrem Auftrag und nach Ihren Weisungen auf Grundlage eines Vertrags zur Auftragsverarbeitung (Art. 28 DSGVO). Wir nutzen sie nicht für eigene Zwecke. Die in Abschnitt 12 genannten Dienstleister setzen wir als weitere Auftragsverarbeiter ein. Inhalte werden getrennt je Arbeitsbereich gespeichert; der Zugriff ist durch Berechtigungsregeln auf die Mitglieder des jeweiligen Arbeitsbereichs beschränkt.
Unsere Administratoren können zur Fehleranalyse, für den Support und zur Abrechnung auf Daten in der Software zugreifen. Dies geschieht nur, soweit es für den jeweiligen Zweck erforderlich ist, und unterliegt der Vertraulichkeit.
9. Einzelne Funktionen und ihre Datenverarbeitung
9.1 E-Mail-Versand von Angeboten und Rechnungen
Wenn Sie Dokumente aus der Software per E-Mail versenden, übermitteln wir Empfängeradresse, Betreff, Nachrichtentext und das Dokument als PDF-Anhang an unseren E-Mail-Dienstleister Resend. Absender ist eine Adresse von paygroove (rechnungsversand@paygroove.de); als Antwortadresse wird Ihre in den Einstellungen hinterlegte E-Mail-Adresse verwendet. Sie können in den Einstellungen alternativ einen eigenen Resend-Zugang hinterlegen; der zugehörige API-Schlüssel wird bei uns verschlüsselt gespeichert. Die Verarbeitung erfolgt in Ihrem Auftrag (Art. 28 DSGVO). Resend speichert Versandprotokolle für einen begrenzten Zeitraum, um Zustellung und Fehler nachvollziehbar zu machen.
Hinweis für Empfänger: Erhalten Sie eine E-Mail von rechnungsversand@paygroove.de, wurde diese von einem Kunden von paygroove veranlasst. Verantwortlich für den Inhalt und die Verarbeitung Ihrer E-Mail-Adresse ist dieser Kunde (der Absender, dessen Angaben Sie im Dokument und in der Antwortadresse finden). Wir verarbeiten Ihre Daten dabei nur als Auftragsverarbeiter.
9.2 Bankanbindung und Kontoumsätze
Sie können optional Ihre Geschäftskonten mit der Software verbinden, um Kontoumsätze anzuzeigen und Belegen oder Rechnungen zuzuordnen. Die Verbindung wird ausschließlich auf Ihre Veranlassung über den Dienst Nevlo (ProDoWeb UG (haftungsbeschränkt)) hergestellt. Nevlo greift über die finAPI GmbH, einen von der Bundesanstalt für Finanzdienstleistungsaufsicht zugelassenen Kontoinformationsdienst, per PSD2-Schnittstelle nur lesend auf Ihre Konten zu. Beim Verbindungsaufbau authentifizieren Sie sich direkt bei Ihrer Bank bzw. beim Kontoinformationsdienst; Ihre Online-Banking-Zugangsdaten werden uns nicht bekannt.
Wir speichern die von Nevlo ausgestellten Zugriffs-Token verschlüsselt sowie die abgerufenen Kontodaten (Kontobezeichnung, IBAN, Kontostand) und Umsätze (Buchungsdatum, Betrag, Verwendungszweck, Name und IBAN der Gegenpartei, Kategorie). Sie können die Verbindung jederzeit in der Software trennen; die Token werden dann gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für Ihre eigenen Daten; für Daten der Gegenparteien handeln wir als Auftragsverarbeiter (Art. 28 DSGVO). Für die Verarbeitung durch Nevlo und finAPI gelten deren eigene Datenschutzhinweise, die Ihnen beim Verbindungsaufbau angezeigt werden.
9.3 KI-gestützte Belegerkennung
Belege, die Sie im Bereich „Belege“ hochladen (Bilder oder PDF-Dateien), werden nach dem Hochladen automatisch an die Schnittstelle von OpenAI übermittelt, um Angaben wie Lieferant, Datum, Beträge und Umsatzsteuer auszulesen und Ihnen als Vorschlag zur Prüfung anzuzeigen. Übermittelt wird dabei die Belegdatei selbst; sie kann personenbezogene Daten enthalten (z. B. Namen von Lieferanten oder Ansprechpartnern). Wenn Sie diese Verarbeitung nicht wünschen, laden Sie bitte keine Belege hoch.
Wir nutzen die OpenAI-Schnittstelle unter Geschäftsbedingungen, nach denen OpenAI übermittelte Inhalte nicht zum Training seiner Modelle verwendet und sie nach eigenen Angaben nur für bis zu 30 Tage zur Missbrauchskontrolle speichert. Die Verarbeitung erfolgt in Ihrem Auftrag (Art. 28 DSGVO) bzw. auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO findet nicht statt: Alle erkannten Werte sind Vorschläge, die Sie vor der Übernahme prüfen und ändern.
9.4 AfA-Assistent für Anlagegüter
Auf Ihre Anforderung kann die Software aus einem Beleg einen Vorschlag zur steuerlichen Einordnung eines Anlageguts (Kategorie, Nutzungsdauer, Abschreibungsart) erzeugen. Dazu werden Belegangaben wie Bezeichnung, Lieferant, Beträge und Kaufdatum an OpenAI übermittelt. Es gelten die Ausführungen in Abschnitt 9.3.
9.5 Reisekosten und Routenberechnung
Bei der Erfassung von Reisekosten können Sie die Entfernung einer Fahrt berechnen lassen. Dazu übermittelt unser Server die von Ihnen eingegebenen Start-, Zwischen- und Zieladressen an Mapbox (Geokodierung und Routenberechnung). Ihre IP-Adresse oder Kontodaten werden dabei nicht an Mapbox übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Berechnung erfolgt nur auf Ihre Anforderung.
9.6 Kalender-Abonnement
Sie können Ihre Aufträge und Termine als Kalender-Feed (ICS) in externe Kalenderprogramme einbinden. Der Feed ist über eine Adresse mit einem geheimen Zugangsschlüssel erreichbar. Jeder, der diese Adresse kennt, kann Ihre Termindaten lesen. Behandeln Sie die Adresse deshalb vertraulich; Sie können den Schlüssel in der Software jederzeit erneuern. Das Kalenderprogramm, in dem Sie den Feed einbinden, verarbeitet die Daten in eigener Verantwortung.
9.7 Dokumente und Dateien
Hochgeladene Logos, Briefpapier und Belege sowie erzeugte PDF- und E-Rechnungsdateien speichern wir in Cloud Storage von Google. E-Rechnungen (ZUGFeRD/XRechnung) werden vollständig auf unseren Servern erzeugt; hierfür werden keine weiteren Dienstleister eingesetzt. Belege werden zusätzlich als Vorschaubild verarbeitet, um sie in der Software anzuzeigen.
10. Mobile App
Die mobile App greift auf dieselben Daten und Dienste zu wie die Web-App. Sie meldet sich über Firebase Authentication an und lädt Belege direkt in Cloud Storage. Die App fordert Zugriff auf Kamera, Fotos oder Dateien nur an, wenn Sie einen Beleg aufnehmen oder auswählen; Sie können den Zugriff in den Systemeinstellungen jederzeit entziehen. Die App enthält keine Werbe- oder Tracking-SDKs und verarbeitet keine Werbe-IDs. Beim Download und bei der Installation über den App Store bzw. Google Play verarbeiten Apple bzw. Google Daten in eigener Verantwortung nach ihren Datenschutzbestimmungen.
11. Sicherheit
Alle Verbindungen sind per TLS verschlüsselt. Daten werden bei unseren Cloud-Anbietern verschlüsselt gespeichert. Sensible Einstellungen wie API-Schlüssel und Bank-Token verschlüsseln wir zusätzlich mit einem eigenen Schlüssel. Der Zugriff auf Daten ist durch Berechtigungsregeln je Arbeitsbereich und Rolle beschränkt; Sitzungs-Cookies sind gegen Zugriff durch Skripte geschützt. Anfragen werden gegen Missbrauch begrenzt.
12. Empfänger, Auftragsverarbeiter und Drittlandübermittlung
Wir setzen die folgenden Dienstleister als Auftragsverarbeiter ein. Mit allen bestehen Verträge nach Art. 28 DSGVO.
| Leistung | Anbieter | Verarbeitungsort |
|---|---|---|
| Hosting der Website und Web-App | [Hosting-Anbieter, z. B. Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA] | Siehe Abschnitt 4 |
| Benutzerkonten, Datenbank, Dateispeicher, Serverfunktionen (Firebase Authentication, Cloud Firestore, Cloud Storage, Cloud Functions) | Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Konzern: Google LLC, USA) | EU (Serverfunktionen in Frankfurt am Main, Region europe-west3); Zugriff durch Google LLC, USA, möglich |
| Relationale Datenbank (PostgreSQL) | Neon, Inc., USA | Frankfurt am Main (AWS-Region eu-central-1) |
| E-Mail-Versand von Dokumenten und Systemnachrichten | Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA | USA / EU |
| KI-gestützte Belegerkennung und AfA-Vorschläge | OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland (Konzern: OpenAI, L.L.C., USA) | USA |
| Bankanbindung (Kontoinformationsdienst) | Nevlo, ein Dienst der ProDoWeb UG (haftungsbeschränkt), Zwickauer Straße 35, 04639 Gößnitz, Deutschland; Kontozugriff über finAPI GmbH, Adams-Lehmann-Straße 44, 80797 München, Deutschland | EU |
| Geokodierung und Routenberechnung für Reisekosten | Mapbox, Inc., 740 15th Street NW, 5th Floor, Washington, DC 20005, USA | USA |
Soweit Daten in die USA oder ein anderes Land außerhalb der EU bzw. des EWR übermittelt werden, stützen wir dies auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) einschließlich ergänzender Maßnahmen. Ist der jeweilige Anbieter unter dem EU-US Data Privacy Framework zertifiziert, stützt sich die Übermittlung zusätzlich auf den Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO); dies gilt derzeit insbesondere für Google LLC. Eine Kopie der jeweiligen Garantien stellen wir auf Anfrage zur Verfügung.
Darüber hinaus geben wir personenbezogene Daten nur weiter, wenn Sie uns dazu anweisen (z. B. beim Versand eines Dokuments), wenn wir gesetzlich dazu verpflichtet sind oder wenn dies zur Durchsetzung unserer Rechte erforderlich ist.
13. Speicherdauer und Löschung
- Kontodaten und Inhalte in der Software: bis zur Löschung des Kontos bzw. bis 30 Tage nach Vertragsende. In dieser Frist können Sie einen Export Ihrer Daten anfordern. Danach werden die Daten unwiderruflich gelöscht; Datensicherungen werden turnusmäßig überschrieben.
- Vertrags- und Abrechnungsdaten mit uns: Rechnungen und Buchungsbelege acht Jahre, Handelsbriefe und sonstige steuerrelevante Unterlagen sechs bzw. zehn Jahre (§ 147 AO, § 257 HGB), jeweils ab Ende des Kalenderjahres.
- Server-Logfiles: in der Regel höchstens 30 Tage.
- Sitzungs-Cookie: 14 Tage oder bis zum Logout.
- Bank-Token: bis Sie die Verbindung trennen oder das Konto gelöscht wird.
- Anfragen per E-Mail: bis zur Erledigung, längstens bis zum Ablauf gesetzlicher Aufbewahrungsfristen.
14. Ihre Rechte
Als betroffene Person haben Sie gegenüber uns folgende Rechte:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO);
- Berichtigung unrichtiger Daten (Art. 16 DSGVO);
- Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO);
- Datenübertragbarkeit (Art. 20 DSGVO);
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO);
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Die für uns zuständige Behörde ist: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden, https://datenschutz.hessen.de. Sie können sich auch an die Aufsichtsbehörde Ihres Wohn- oder Arbeitsorts wenden.
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Zur Ausübung Ihrer Rechte genügt eine E-Mail an [E-Mail-Adresse]. Betrifft Ihr Anliegen Daten, die ein Kunde von paygroove in der Software über Sie gespeichert hat, leiten wir Ihre Anfrage an diesen Kunden weiter, da er hierfür Verantwortlicher ist.
15. Pflicht zur Bereitstellung, automatisierte Entscheidungen
Für die Nutzung der Software müssen Sie die zur Kontoerstellung und Vertragsabwicklung erforderlichen Daten (insbesondere Name, E-Mail-Adresse, Rechnungsanschrift) bereitstellen; ohne sie können wir den Vertrag nicht erfüllen. Alle weiteren Angaben sind freiwillig. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
16. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Software, die eingesetzten Dienstleister oder die Rechtslage ändern. Die jeweils aktuelle Fassung finden Sie unter https://paygroove.de/datenschutz. Über wesentliche Änderungen informieren wir registrierte Nutzer in der Software oder per E-Mail. Die Vertragsbedingungen finden Sie in unseren AGB.
