Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. In dieser Datenschutzerklärung informieren wir Sie darüber, welche Daten wir erheben, wie wir sie verarbeiten und welche Rechte Ihnen zustehen. Obwohl LF Digital Solutions LLC als US-Unternehmen nicht unmittelbar der DSGVO unterliegt, richten wir uns freiwillig nach den hohen europäischen Datenschutzstandards, da sich unser Angebot vorrangig an Nutzer im europäischen Raum richtet.
1. Verantwortliche Stelle
Verantwortlich für die Verarbeitung personenbezogener Daten im Zusammenhang mit diesem Dienst ist:
LF Digital Solutions LLC 30 N Gould St Ste N Sheridan, WY 82801, USA
Vertreten durch: Finn Stolle (Managing Member) E-Mail: help@kontavio.com
Einen gesonderten Datenschutzbeauftragten haben wir nicht bestellt, da dies nach geltendem Recht nicht erforderlich ist. Für alle Datenschutzanfragen wenden Sie sich bitte direkt an die oben genannte E-Mail-Adresse.
2. Grundsätze der Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unseres Dienstes erforderlich ist oder Sie eingewilligt haben. Dabei beachten wir die Grundsätze der Datensparsamkeit und Zweckbindung. Konkret bedeutet das:
- Wir erheben nur Daten, die für die jeweilige Funktion tatsächlich benötigt werden.
- Wir verkaufen, vermieten oder handeln keine personenbezogenen Daten.
- Wir betreiben kein Profiling und geben keine Daten an Werbenetzwerke weiter.
- Wir setzen keine Tracking- oder Analyse-Dienste von Drittanbietern und keine Social-Media-Plugins ein. Unsere eigene Reichweitenmessung und die Zuordnung, über welchen Weg Sie zu uns gekommen sind, laufen auf unserem eigenen Server und nur mit Ihrer Einwilligung (Punkt 7).
3. Erhebung und Speicherung personenbezogener Daten
3.1 Beim Besuch der Website (ohne Registrierung)
Beim Aufrufen unserer Website werden durch den Browser automatisch folgende technische Informationen an unseren Server übermittelt und in Server-Logfiles gespeichert:
- IP-Adresse des anfragenden Rechners
- Datum und Uhrzeit des Zugriffs
- Aufgerufene Seite (URL) und übertragene Datenmenge
- Website, von der aus der Zugriff erfolgt (Referrer-URL)
- Verwendeter Browser, Betriebssystem und Bildschirmauflösung
Diese Daten werden ausschließlich zu folgenden Zwecken verarbeitet:
- Technische Bereitstellung und Auslieferung der Website
- Gewährleistung der Systemsicherheit und -stabilität
- Erkennung und Abwehr von Angriffen oder Missbrauch
- Anonyme statistische Auswertung der Systemnutzung
Die Server-Logfiles werden nach 14 Tagen automatisch gelöscht. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt.
Rechtsgrundlage: Berechtigtes Interesse an der sicheren und stabilen Bereitstellung der Website (Art. 6 Abs. 1 lit. f DSGVO).
3.2 Bei Registrierung und Nutzung der Anwendung
Für die Registrierung und Nutzung von Kontavio erheben und verarbeiten wir:
Kontodaten:
- E-Mail-Adresse (für Login, Passwort-Wiederherstellung und Benachrichtigungen)
- Passwort (wird ausschließlich als bcrypt-Hash gespeichert — wir haben zu keinem Zeitpunkt Zugriff auf Ihr Klartext-Passwort)
Geschäftsdaten, die Sie eingeben:
- Firmen-/Entity-Daten (Name, Adresse, Rechtsform, Steuer-ID, Bankverbindungen)
- Kundendaten (Name, Firma, Adresse, Kontaktdaten, Steuer-ID)
- Lieferantendaten (Name, Kategorie)
- Rechnungsdaten (Positionen, Beträge, Währungen, Status)
- Bankkontodaten (Kontobezeichnung, Bank, Währung)
- Transaktionsdaten (Betrag, Datum, Beschreibung, Kategorie)
Diese Daten werden ausschließlich für die Bereitstellung der von Ihnen genutzten Funktionen verarbeitet und nicht für andere Zwecke verwendet.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — die Daten sind zur Erbringung des Dienstes erforderlich.
3.3 Bei Kontaktaufnahme
Wenn Sie uns per E-Mail kontaktieren, speichern wir Ihre Nachricht samt E-Mail-Adresse zur Bearbeitung der Anfrage und für den Fall von Anschlussfragen. Diese Daten werden nach vollständiger Bearbeitung und Ablauf etwaiger Aufbewahrungspflichten gelöscht.
Rechtsgrundlage: Berechtigtes Interesse an der Bearbeitung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO) bzw. vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO).
4. Cookies und Session-Management
Cookies setzen wir nur, soweit sie technisch notwendig sind. Beim Login wird ein Session-Cookie gesetzt, das folgende Eigenschaften hat:
- Enthält ausschließlich einen zufällig generierten Token (keine personenbezogenen Inhalte)
- Ist als HTTP-only markiert (kein Zugriff durch JavaScript im Browser)
- Ist als Secure markiert (wird nur über HTTPS übertragen)
- Hat eine begrenzte Gültigkeitsdauer
- Wird bei Logout automatisch gelöscht
Wir setzen keine Tracking-Cookies, Analyse-Cookies, Werbe-Cookies oder Cookies von Drittanbietern ein. Für optionale Einträge im Speicher Ihres Browsers und für unsere eigene Reichweitenmessung fragen wir über das Cookie-Banner nach Ihrer Einwilligung (Punkt 7).
Rechtsgrundlage: Technisch notwendige Cookies sind nach § 25 Abs. 2 TDDDG von der Einwilligungspflicht ausgenommen.
5. Hosting und Infrastruktur
5.1 Hetzner Cloud
Unsere Website und Anwendung wird gehostet bei:
Hetzner Online GmbH Industriestr. 25 91710 Gunzenhausen Deutschland
Sämtliche Daten werden ausschließlich auf Servern in Deutschland gespeichert und verarbeitet (Rechenzentrum Falkenstein, Sachsen). Es findet kein Transfer von Anwendungsdaten in Drittstaaten statt.
Hetzner verarbeitet Daten in unserem Auftrag und ist als Auftragsverarbeiter gemäß Art. 28 DSGVO vertraglich gebunden. Hetzner hat Zugriff auf die Server-Infrastruktur, jedoch nicht auf die Anwendungsdaten selbst, da diese verschlüsselt in der Datenbank gespeichert werden.
Weitere Informationen: Hetzner Datenschutz
5.2 Datenbank
Alle Anwendungsdaten werden in einer PostgreSQL-Datenbank gespeichert, die ausschließlich auf unserem Hetzner-Server in Deutschland läuft. Die Datenbank:
- Ist nicht über das öffentliche Internet erreichbar
- Kommuniziert ausschließlich über localhost (127.0.0.1) mit der Anwendung
- Ist durch Passwortauthentifizierung geschützt
- Speichert sensible Daten (wie Passwörter) nur in gehashter Form
5.3 SSL/TLS-Verschlüsselung
Die gesamte Kommunikation zwischen Ihrem Browser und unserem Server ist durch TLS-Verschlüsselung (HTTPS) geschützt. Die SSL-Zertifikate werden automatisch über Let's Encrypt bereitgestellt und verwaltet. Eine unverschlüsselte Übertragung (HTTP) wird automatisch auf HTTPS umgeleitet.
6. Drittanbieter und Auftragsverarbeiter
6.1 Enable Banking (Open Banking / PSD2)
Wenn Sie die optionale Open-Banking-Funktion nutzen, um Ihre Bankkonten zu verbinden, werden Sie zur Autorisierung an Enable Banking weitergeleitet.
Enable Banking Oy Heimolankatu 4 33100 Tampere Finnland
Enable Banking ist ein von der finnischen Finanzaufsicht (FIN-FSA) zugelassener und PSD2-zertifizierter Kontoinformationsdienstleister (AISP). Bei der Nutzung gilt:
- Der Zugriff erfolgt ausschließlich lesend (read-only) — es können keine Zahlungen oder Überweisungen ausgelöst werden
- Wir erhalten ausschließlich Kontoinformationen (IBAN, Kontostand) und Transaktionsdaten (Buchungsdatum, Betrag, Verwendungszweck)
- Der PSD2-Consent (Ihre Einwilligung) ist auf maximal 90 Tage begrenzt und muss dann aktiv erneuert werden
- Nach Ablauf des Consents werden keine weiteren Daten abgerufen
- Sie können den Consent jederzeit direkt bei Ihrer Bank oder über unsere App widerrufen
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — Sie erteilen die Einwilligung aktiv während des OAuth-Flows bei Ihrer Bank. Zusätzlich: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
6.2 Resend (E-Mail-Versand)
Für den Versand von E-Mails (z. B. Rechnungsversand) nutzen wir den Dienst Resend.
Resend, Inc. San Francisco, CA, USA
Dabei werden folgende Daten an Resend übermittelt:
- E-Mail-Adresse des Empfängers
- E-Mail-Inhalt (z. B. Rechnung als PDF-Anhang)
- Absendername und Absender-E-Mail
Resend verarbeitet diese Daten ausschließlich zur E-Mail-Zustellung. Da Resend seinen Sitz in den USA hat, liegt ein Drittlandtransfer vor. Resend nutzt angemessene Schutzmaßnahmen gemäß Art. 46 DSGVO (Standardvertragsklauseln).
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — der E-Mail-Versand erfolgt auf Ihre ausdrückliche Aufforderung.
Hinweis: Der E-Mail-Versand ist eine optionale Funktion. Sie können Rechnungen auch als PDF herunterladen und selbst versenden.
6.3 Groq (KI-gestützte Analyse von Bank-Statements)
Zur automatischen Erkennung und Analyse von Bank-Statements (PDF und CSV) setzen wir die Groq API ein. Diese Funktion erfordert Ihre ausdrückliche Einwilligung und ist standardmäßig deaktiviert.
Groq, Inc. Mountain View, CA, USA
Wann werden Daten an Groq übermittelt: Die Datenübermittlung erfolgt ausschließlich, wenn Sie in den Einstellungen unter „Datenschutz & KI" die KI-Verarbeitung aktiviert haben und aktiv ein Bank-Statement zur automatischen Analyse hochladen. Ohne Ihre Einwilligung werden keine Daten an Groq gesendet.
Folgende Daten werden bei der Nutzung übermittelt:
- Transaktionsbeschreibungen und Verwendungszwecke aus Kontoauszügen
- Empfänger- und Absendernamen (wie sie im Bank-Statement erscheinen)
- Beträge, Währungen und Transaktionsdaten
Folgende Daten werden nicht übermittelt:
- Ihr Name, Ihre E-Mail-Adresse oder Postadresse
- IBANs, Kontonummern oder Bankverbindungen
- Steuer-IDs, Ausweisdaten oder andere Identifikationsnummern
Groq speichert keine Daten aus API-Anfragen und nutzt sie nicht für Modell-Training. Alle Daten werden über verschlüsselte HTTPS-Verbindungen übertragen.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können Ihre Einwilligung jederzeit in den Einstellungen unter „Datenschutz & KI" widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung. Ohne aktive Einwilligung steht Ihnen weiterhin die manuelle Spaltenzuordnung für Imports zur Verfügung.
Geplant: Wir arbeiten an einer lokalen KI-Verarbeitungsoption (Self-Hosted), bei der Ihre Daten den Server nicht verlassen.
6.4 Stripe (Zahlungsabwicklung)
Für die Abwicklung von Abonnement-Zahlungen nutzen wir Stripe.
Stripe, Inc. San Francisco, CA, USA
Bei der Buchung eines kostenpflichtigen Plans werden Sie auf die Checkout-Seite von Stripe weitergeleitet. Dabei werden folgende Daten an Stripe übermittelt:
- E-Mail-Adresse (zur Zuordnung des Kunden)
- Gewählter Tarif und Preis
Stripe erhebt und verarbeitet zusätzlich:
- Zahlungsdaten (Kreditkarte, SEPA, etc.) — diese werden ausschließlich bei Stripe gespeichert und sind für uns nicht einsehbar
- Rechnungsadresse (falls von Stripe erhoben)
- IP-Adresse und Geräteinformationen (zur Betrugsprävention)
Wir speichern lediglich die Stripe-Kunden-ID und Abonnement-ID, um den Zahlungsstatus zu verwalten. Zahlungsdaten (Kreditkartennummern etc.) werden zu keinem Zeitpunkt auf unseren Servern gespeichert.
Da Stripe seinen Sitz in den USA hat, liegt ein Drittlandtransfer vor. Stripe nutzt angemessene Schutzmaßnahmen gemäß Art. 46 DSGVO (Standardvertragsklauseln) und ist unter dem EU-U.S. Data Privacy Framework zertifiziert.
Weitere Informationen: Stripe Datenschutz
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — die Zahlungsabwicklung ist zur Erbringung des kostenpflichtigen Dienstes erforderlich.
7. Cookie-Consent und lokale Speicherung
Beim ersten Besuch unserer Website wird ein Cookie-Consent-Banner angezeigt, über das Sie die Verwendung optionaler Cookies und Speichermechanismen steuern können. Ihre Auswahl wird als cookie_consent in Ihrem Browser (localStorage) gespeichert.
Kategorien:
- Essenziell (immer aktiv): Anmeldung (Session-Cookie bzw. Anmeldetoken im localStorage) und die Speicherung Ihrer Cookie-Auswahl. Ohne diese Einträge funktionieren Login und Grundfunktionen nicht.
- Funktional (optional): Kommen Sie über den Empfehlungslink eines Partners, speichern wir dessen Empfehlungscode für die Dauer der Browsersitzung im Session Storage (kontavio_ref), damit er bis zur Registrierung erhalten bleibt (Punkt 13.2). Der Eintrag verschwindet, wenn Sie den Tab schließen.
- Analyse (optional): Unsere eigene Reichweitenmessung. Wir erfassen aufgerufene Seiten, Scrolltiefe, verweisende Website, Kampagnenparameter (UTM, für die Sitzung im Session Storage als kontavio_utm), einen Empfehlungscode aus dem Link sowie Gerätetyp, Browser und Betriebssystem. Ihre IP-Adresse speichern wir dabei nur als Hash, der täglich wechselt. Es wird kein Cookie gesetzt, und die Daten verlassen unseren Server nicht. Einzelereignisse löschen wir nach 90 Tagen, danach bleiben nur zusammengefasste Tageszahlen.
- Marketing (optional): Erstkontakt-Zuordnung. Kommen Sie über eine Anzeige oder einen externen Link, speichern wir im localStorage (kontavio_attribution) Kampagnenparameter, Klick-Kennungen aus Anzeigen (fbclid, gclid), die Domain der verweisenden Website und die Einstiegsseite. Registrieren Sie sich, speichern wir diese Angaben zu Ihrem Konto, um zu sehen, welcher Kanal neue Nutzer bringt. An Werbenetzwerke übermitteln wir sie nicht.
KI-Funktionen (Groq, Punkt 6.3) steuern Sie nicht über das Cookie-Banner, sondern in den Einstellungen unter „Datenschutz & KI".
Sie können Ihre Cookie-Einstellungen jederzeit über den Link „Cookie-Einstellungen" im Footer der Website ändern. Ein Widerruf wirkt für die Zukunft.
Rechtsgrundlage: Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO) für die optionalen Kategorien; § 25 Abs. 2 TDDDG und berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) für essenzielle Einträge. Die Auswertung der Registrierungsdaten nach Kanal erfolgt auf Grundlage unseres berechtigten Interesses, unser Marketing zu messen (Art. 6 Abs. 1 lit. f DSGVO).
8. Datenweitergabe an Dritte
Eine Weitergabe Ihrer personenbezogenen Daten an Dritte erfolgt nur:
- An die unter Punkt 6 genannten Auftragsverarbeiter, soweit dies zur Leistungserbringung erforderlich ist
- Wenn Sie ausdrücklich eingewilligt haben
- Wenn wir gesetzlich dazu verpflichtet sind (z. B. auf Anordnung einer Behörde oder eines Gerichts)
- In den unter Punkt 13 beschriebenen Fällen: an Zahlungsdienste für Partner-Auszahlungen sowie, wenn Sie den Form-5472-Fragebogen abschicken, an Ihren Gründungspartner oder an den Empfänger, den Sie wählen
Eine darüber hinausgehende Weitergabe — insbesondere zu Werbe- oder Analysezwecken — findet nicht statt.
9. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Verarbeitungszweck erforderlich ist:
| Datenart | Speicherdauer |
|---|---|
| Server-Logfiles | 14 Tage |
| Session-Cookies | Bis zum Logout oder Ablauf |
| Kontodaten (E-Mail, Passwort-Hash) | Bis zur Kontolöschung |
| Geschäftsdaten (Rechnungen, Kunden, Transaktionen) | Bis zur Kontolöschung, mindestens jedoch gemäß gesetzlicher Aufbewahrungsfristen |
| E-Mail-Kontaktanfragen | Bis zur vollständigen Bearbeitung, max. 6 Monate |
| Open-Banking-Daten | Solange der PSD2-Consent aktiv ist; synchronisierte Transaktionen bleiben als Ihre Geschäftsdaten gespeichert |
Nach Löschung Ihres Kontos werden alle personenbezogenen Daten innerhalb von 30 Tagen unwiderruflich gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten (z. B. handels- oder steuerrechtliche) einer früheren Löschung entgegenstehen.
10. Ihre Rechte
Sie haben folgende Rechte in Bezug auf Ihre personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO): Sie können jederzeit Auskunft über die bei uns gespeicherten personenbezogenen Daten verlangen, einschließlich der Verarbeitungszwecke und Empfänger.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen. Viele Daten können Sie direkt in der App selbst korrigieren.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Sie können Ihr Konto jederzeit selbst löschen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung Ihrer Daten verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, dass wir Ihnen Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format (z. B. CSV, JSON) zur Verfügung stellen. Unsere Export-Funktionen (CSV-Export für Reports und Transaktionen) unterstützen dies.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen, sofern die Verarbeitung auf einem berechtigten Interesse beruht.
- Recht auf Widerruf der Einwilligung: Soweit die Verarbeitung auf Ihrer Einwilligung beruht (z. B. Open Banking), können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: help@kontavio.com
Wir bearbeiten Ihre Anfrage unverzüglich, spätestens innerhalb von 30 Tagen (Art. 12 Abs. 3 DSGVO).
11. Beschwerderecht bei einer Aufsichtsbehörde
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen geltendes Datenschutzrecht verstößt, haben Sie das Recht, sich bei einer zuständigen Datenschutz-Aufsichtsbehörde zu beschweren. Sie können sich dabei an die Aufsichtsbehörde Ihres Wohnsitzes, Ihres Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes wenden.
12. Sicherheitsmaßnahmen
Wir setzen umfangreiche technische und organisatorische Maßnahmen zum Schutz Ihrer Daten ein:
- Verschlüsselung: Alle Datenübertragungen sind TLS-verschlüsselt (HTTPS)
- Passwort-Hashing: Passwörter werden mit bcrypt gehasht — eine Rückrechnung ist nicht möglich
- Session-Sicherheit: HTTP-only und Secure Cookies verhindern Session-Diebstahl
- Netzwerksicherheit: Die Datenbank ist nicht öffentlich zugänglich
- Standort: Alle Daten werden auf Servern in Deutschland gespeichert
- Zugriffskontrolle: Strenge Trennung der Daten zwischen verschiedenen Nutzern und Entities
13. Partnerprogramm, Empfehlungen und Form 5472
13.1 Daten unserer Partner
Wenn Sie an unserem Partnerprogramm teilnehmen (siehe Partnerbedingungen), verarbeiten wir:
- Konto- und Programmdaten: Name, E-Mail-Adresse, Sprache, Beschreibung Ihrer Kanäle, Partnertyp, Status, Empfehlungscode, vereinbarte Konditionen, Anmeldezeitpunkte und fehlgeschlagene Anmeldeversuche. Ihr Passwort speichern wir nur als bcrypt-Hash. Haben Sie unter derselben bestätigten E-Mail-Adresse auch ein Kontavio-Konto, verknüpfen wir beide automatisch. Sie melden sich dann mit Ihrem Kontavio-Konto an.
- Abrechnungsdaten: Provisionsbuchungen mit Betrag, Währung, Satz und Status, Auszahlungen, Gutschriften.
- Steuer- und Auszahlungsdaten: Steuernummer, USt-IdNr., Auszahlungsweg und die Verbindung dazu (zum Beispiel IBAN oder PayPal-Adresse).
- W-8BEN-Selbstauskunft: vollständiger Name, Staatsangehörigkeit, Wohnsitzanschrift, ausländische Steuernummer, Geburtsdatum, Ihre Bestätigung mit getipptem Namen und Zeitpunkt.
Für das Partner-Portal setzen wir ein eigenes, technisch notwendiges Session-Cookie (partner_session) mit denselben Eigenschaften wie unter Punkt 4 beschrieben.
Zwecke: Prüfung Ihrer Bewerbung, Betrieb des Partner-Portals, Berechnung und Auszahlung von Provisionen, Erstellung von Gutschriften, Nachweis gegenüber US-Steuerbehörden, dass keine Quellensteuer einzubehalten war.
Rechtsgrundlage: Vertragserfüllung und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO). Für Aufbewahrungs- und Nachweispflichten nach EU- oder mitgliedstaatlichem Recht Art. 6 Abs. 1 lit. c DSGVO. Für die Dokumentation nach US-Steuerrecht unser berechtigtes Interesse, diese Vorschriften einzuhalten (Art. 6 Abs. 1 lit. f DSGVO).
Empfänger: Für Auszahlungen übermitteln wir Name, Betrag, Verwendungszweck und Ihre Bankverbindung bzw. PayPal-Adresse an den Zahlungsdienst, über den die Auszahlung läuft (derzeit Wise oder PayPal). Diese Dienste verarbeiten die Daten als eigene Verantwortliche. E-Mails an Partner versenden wir über Resend (Punkt 6.2). Steuerbehörden erhalten Daten nur, soweit wir dazu verpflichtet sind.
Speicherdauer: Konto- und Programmdaten, solange die Partnerschaft besteht und danach, solange noch Provisionen anfallen oder abgerechnet werden. Löschen Sie Ihr verknüpftes Kontavio-Konto, bleibt der Partnerdatensatz mit der Provisionshistorie bestehen, bis die Abrechnung abgeschlossen ist. Abrechnungs-, Gutschrift- und Auszahlungsdaten sowie die W-8BEN-Angaben bewahren wir auf, bis die handels- und steuerrechtlichen Aufbewahrungsfristen abgelaufen sind, höchstens zehn Jahre nach Ende des Kalenderjahres der letzten Auszahlung.
13.2 Zuordnung von Empfehlungen
Kommen Sie über einen Partner zu Kontavio, ordnen wir Ihr Konto diesem Partner zu, damit er eine Provision erhält. Dafür gibt es zwei Wege.
Empfehlungscode (ohne Speicherung im Browser): Rufen Sie einen Empfehlungslink auf, steht der Code des Partners sichtbar im Registrierungsformular. Sie können ihn dort löschen oder selbst einen Code eintragen. Registrieren Sie sich mit Code, speichern wir die Zuordnung zu diesem Partner mit Datum und Art der Zuordnung sowie gegebenenfalls einen Vorteil, der mit dem Code verbunden ist (zum Beispiel ein Rabatt oder eine längere Testphase).
Speicherung im Browser (nur mit Einwilligung): Haben Sie im Cookie-Banner der Kategorie „Funktional“ zugestimmt, speichern wir den Code aus dem Link im Session Storage Ihres Browsers (kontavio_ref), damit er auf dem Weg zur Registrierung erhalten bleibt. Der Eintrag verschwindet, wenn Sie den Tab schließen. Haben Sie der Kategorie „Analyse“ zugestimmt, erfasst unsere eigene Reichweitenmessung beim Seitenaufruf auch den Empfehlungscode. Ihre IP-Adresse wird dabei nur als täglich wechselnder Hash gespeichert, ein Cookie wird nicht gesetzt. Der Partner sieht daraus nur die Zahl der Besucher, keine Einzeldaten.
Was der Partner sieht: Datum Ihrer Registrierung, Ihren Tarif, den Status Ihres Abonnements und die Provisionsbeträge. Namen, E-Mail-Adressen oder Inhalte Ihres Kontos sieht er nicht. Hat Sie ein Partner persönlich empfohlen, kann er aus diesen Angaben unter Umständen ableiten, welchen Tarif Sie nutzen.
Rechtsgrundlage: Für die Zuordnung und die Abrechnung der Provision unser berechtigtes Interesse an einem funktionierenden Partnerprogramm (Art. 6 Abs. 1 lit. f DSGVO), für einen mit dem Code verbundenen Vorteil die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Für die Speicherung im Browser und die Reichweitenmessung Ihre Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO), die Sie über die Cookie-Einstellungen jederzeit widerrufen können.
Speicherdauer: Die Zuordnung speichern wir, solange Ihr Konto besteht und danach, solange Provisionen daraus abgerechnet werden oder Aufbewahrungsfristen laufen.
13.3 Konten, die ein Partner für Sie eingerichtet hat (Information nach Art. 14 DSGVO)
Manche Partner, zum Beispiel die Agentur, die Ihre LLC gegründet hat, richten für ihre Mandanten ein Kontavio-Konto vor. Dann haben wir Ihre Daten nicht von Ihnen, sondern von diesem Partner erhalten.
Welche Daten: Ihr Name, Ihre E-Mail-Adresse und Sprache sowie die Firmendaten Ihrer LLC (Name, Bundesstaat, Gründungsdatum, EIN, Geschäfts- und Postanschrift, Owner und Beteiligungsquote, Registered Agent und dessen Verlängerungsdatum). Auf Wunsch lädt der Partner bis zu vier Unterlagen hoch: Articles of Organization, EIN-Bestätigung, Operating Agreement und ITIN-Bescheid.
Quelle: der Partner, der in der Einladung namentlich genannt ist. Die Daten stammen nicht aus öffentlich zugänglichen Quellen.
Zwecke: Wir bereiten ein Konto vor, das Sie übernehmen können, laden Sie per E-Mail ein, erinnern Sie einmal und ordnen das Konto dem Partner für seine Provision zu (Punkt 13.2).
Rechtsgrundlage: Bis zur Übernahme unser berechtigtes Interesse, Ihnen das Konto bereitzustellen, das Ihr Partner für Sie eingerichtet hat (Art. 6 Abs. 1 lit. f DSGVO). Der Partner hat uns bei der Anlage bestätigt, dass ein Mandatsverhältnis besteht und Sie mit der Einrichtung einverstanden sind. Ihre Interessen schützen wir so: Niemand kann sich vor Ihrer Übernahme in das Konto einloggen, auch der Partner nicht. Wir schicken keine Werbung. Sie können mit einem Klick ablehnen, und wir löschen nicht angenommene Konten nach 90 Tagen. Mit der Übernahme verarbeiten wir die Daten zur Erfüllung des Nutzungsvertrags mit Ihnen (Art. 6 Abs. 1 lit. b DSGVO).
Wer wofür verantwortlich ist: Für die Übermittlung an uns ist der Partner verantwortlich. Ab Eingang sind wir selbst Verantwortlicher für die Verarbeitung bei Kontavio. Wir sind nicht Auftragsverarbeiter des Partners. Fragen zur Übermittlung richten Sie an den Partner, Fragen zur Verarbeitung bei uns an help@kontavio.com.
Was der Partner danach sieht: Bis zur Übernahme die Angaben, die er selbst gemacht hat, und die Namen der Dateien, die er hochgeladen hat. Nach der Übernahme nur noch den Status „Aktiv“. Buchhaltung, Rechnungen, Kontobewegungen und Unterlagen sieht er nicht.
Speicherdauer: Lehnen Sie ab oder zieht der Partner die Einladung zurück, löschen wir das vorbereitete Konto mit allen übermittelten Daten und Unterlagen sofort. Nehmen Sie die Einladung nicht an, erinnern wir Sie nach 14 Tagen und löschen alles nach 90 Tagen. Nach der Übernahme gilt Punkt 9.
Widerspruch: Sie können der Verarbeitung vor der Übernahme jederzeit widersprechen (Art. 21 DSGVO). Am einfachsten über „Account ablehnen und Daten löschen“ in der Einladung.
13.4 Auslesen von Gründungsunterlagen für Partner
Partner können Gründungsunterlagen hochladen, damit Kontavio daraus die Firmendaten ausliest, bevor ein Konto angelegt wird. In diesem Schritt arbeiten wir im Auftrag des Partners (Art. 28 DSGVO). Wir geben die ausgelesenen Werte an den Partner zurück und speichern dabei nichts dauerhaft. Wählt der Partner die Option, Scans per KI auslesen zu lassen, übermitteln wir die Unterlagen dafür an Groq (Punkt 6.3). Diese Entscheidung trifft der Partner für seine Mandanten, weil sie selbst zu diesem Zeitpunkt noch kein Konto und damit keine eigene KI-Einstellung haben. Legt der Partner danach ein Konto an, gilt Punkt 13.3.
13.5 Form 5472: Wer Ihr PDF bekommt
Aus Ihren Antworten im Form-5472-Fragebogen erstellen wir ein PDF mit den Angaben, die ein Tax Consultant zum Ausfüllen von Form 5472 und der Pro-forma 1120 braucht, darunter Firmendaten, EIN, Angaben zum Owner und zu Transaktionen zwischen Ihnen und Ihrer LLC. Wer das PDF bekommt, hängt davon ab, wer einreicht:
- Vom Partner angelegte LLC: Schicken Sie den Fragebogen für die LLC ab, die Ihr Partner für Sie angelegt hat, geht das PDF per E-Mail an diesen Partner. Antwortet der Partner auf die E-Mail, geht die Antwort an Sie. Der Partner verarbeitet das PDF danach als eigener Verantwortlicher, um die Einreichung für Sie vorzubereiten. Im Partner-Portal sieht er zu Ihrem Fall nur Name, LLC, Steuerjahr, Status, Abschickdatum und ob der Fall überfällig ist, weder Ihre Antworten noch das PDF. Für andere Firmen in Ihrem Konto gilt das nicht.
- Eigener Tax Agent: Sie laden das PDF herunter oder lassen es von uns an eine E-Mail-Adresse schicken, die Sie selbst eingeben.
- Anfrage an Kontavio: Stellen Sie eine Anfrage für unseren Einreich-Service, geht Ihr Fall mit PDF und Ihren Kontaktdaten an ein Postfach des Kontavio-Teams und an den Tax Consultant, den wir für den Einreich-Service einsetzen. Er füllt damit Form 5472 und die Pro-forma 1120 aus, bearbeitet Ihren Fall in unserem Auftrag und ist zur Vertraulichkeit verpflichtet.
Rechtsgrundlage: Die Weitergabe erfolgt, weil Sie den Fragebogen abschicken bzw. den Weg wählen, und dient der Erfüllung des Vertrags mit Ihnen bzw. vorvertraglichen Maßnahmen auf Ihre Anfrage (Art. 6 Abs. 1 lit. b DSGVO). Bei der vom Partner angelegten LLC ist der Weg zum Partner fest vorgegeben. Darauf weist die Seite vor dem Abschicken hin.
Versand und Speicherung: Die E-Mails versenden wir über Resend (Punkt 6.2). Damit ein PDF nicht doppelt verschickt wird, speichern wir zu jedem Versand einen Prüfwert, aber keine Empfängeradresse. Ihre Antworten gehören zu Ihren Geschäftsdaten und werden nach Punkt 9 gespeichert.
13.6 Interne Benachrichtigungen an unser Team
Für den Betrieb schicken wir uns selbst Warnungen per E-Mail, zum Beispiel wenn ein Form-5472-Fall nicht zugestellt werden konnte, eine Zahlung nicht zu einem Fall passt oder die KI-Kosten ein Budget erreichen. Diese E-Mails enthalten nur eine Fallnummer und einen Link in unseren Verwaltungsbereich, keine Namen, EIN, PDFs oder Beträge. Nachrichten über das Kontaktformular gehen an help@kontavio.com.
Rechtsgrundlage: unser berechtigtes Interesse an einem zuverlässigen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
14. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtslage, neue Funktionen oder geänderte Datenverarbeitungen anzupassen. Die jeweils aktuelle Fassung ist stets auf dieser Seite abrufbar. Bei wesentlichen Änderungen, die Ihre Rechte betreffen, werden registrierte Nutzer per E-Mail informiert.
Stand: 28. September 2026