Stand: September 2026 · Informationen gemäß Art. 13 und 14 DSGVO sowie DSG
Diese Erklärung gilt für die Website www.prokuro.at und für das Prokuro-Portal (portal.prokuro.at). Sie erklärt, welche Daten wir verarbeiten, warum, an wen wir sie weitergeben und welche Rechte du hast.
1. Verantwortlicher
cloudunify FlexCo
Innsbrucker Bundesstraße 126, 5020 Salzburg, Österreich
FN 591703 b, Landesgericht Salzburg · UID ATU78884156
Telefon +43 662 27 67 27 · E-Mail datenschutz@prokuro.at
Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO nicht zu bestellen. Datenschutzanfragen richte bitte an datenschutz@prokuro.at.
2. Unsere Rolle: Verantwortlicher und Auftragsverarbeiter
Für dein Nutzerkonto, die Abrechnung, die Website und die Sicherheit der Plattform sind wir Verantwortlicher. Für die Inhalte, die du in Prokuro erfasst — Belege, Rechnungen, Kundendaten, Fahrtenbuch — bist du Verantwortliche:r und wir dein Auftragsverarbeiter nach Art. 28 DSGVO. Dafür gilt der Auftragsverarbeitungsvertrag, der Bestandteil der Nutzungsbedingungen ist und auch während der Testphase gilt.
3. Welche Daten wir verarbeiten
3.1 Website-Besuch
Diese Website setzt keine Cookies und bindet keine Dienste Dritter ein (siehe Cookie-Richtlinie). Der Abruf erfolgt über den Sicherheitsdienst Cloudflare; unser Webserver erhält dadurch keine IP-Adresse der Besucher:innen und protokolliert nur Zeitpunkt, aufgerufene Seite und Browserkennung. Cloudflare verarbeitet Verbindungsdaten einschließlich IP-Adresse zur Abwehr von Angriffen (siehe Punkt 5).
Reichweitenmessung in eigener Verantwortung. Um die Website zu verbessern, messen wir selbst, welche Seiten gelesen werden. Dabei kommt keine Software Dritter zum Einsatz, die Daten verlassen unseren Server nicht. In der Grundstufe wird nichts auf deinem Gerät gespeichert und deine IP-Adresse wird nicht gespeichert: Zusammengehörige Aufrufe erkennen wir über einen nicht umkehrbaren Prüfwert aus IP-Adresse, Browserkennung und einem täglich wechselnden Zufallswert. Erfasst werden aufgerufene Seiten, Verweisquelle, Gerätetyp, Browser, Sprache, Land, Verweildauer, Scrolltiefe und angeklickte Elemente. Rechtsgrundlage ist Art. 6 Abs 1 lit f DSGVO (berechtigtes Interesse an einer verständlichen Website). Du kannst dieser Verarbeitung nach Art. 21 DSGVO widersprechen.
Detailanalyse nur mit Einwilligung. Stimmst du über den Hinweis auf der Website zu, erfassen wir zusätzlich stark vergröberte Mausbewegungen für Wärmebilder und speichern dafür einen Eintrag im Browserspeicher, der ausschließlich deine Entscheidung festhält. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs 1 lit a DSGVO, § 165 Abs 3 TKG 2021); du kannst sie jederzeit widerrufen. Die Browsersignale „Do Not Track“ und „Global Privacy Control“ schalten diese Stufe automatisch ab. Einzelne Ereignisse löschen wir nach 180 Tagen.
3.2 Registrierung und Konto
Name, E-Mail-Adresse, Passwort (nur als Hash), optional Telefonnummer, Anschrift, Geburtsdatum und Staatsangehörigkeit (für Behördenformulare), Unternehmensdaten (Firma, GISA-Zahl, Steuernummer, UID, SVS-Nummer, Gewerbewortlaut), 2FA-Geheimnis (verschlüsselt), Login-Zeitpunkte und IP-Adresse, Aktivitätsprotokoll.
3.3 Inhaltsdaten in der Software
Belege und Rechnungen samt enthaltener Daten (Geschäftspartner, Beträge, USt, Bankverbindungen), Kundendaten deiner Rechnungsempfänger:innen, Fahrten inkl. Standortdaten bei Live-Aufzeichnung, Fahrzeug- und Anlagendaten, Eingaben in geführten Formularen und Chat-Verläufe mit KI-Assistenten, hochgeladene Dateien.
3.4 Zahlungsdaten
Tarif, Zahlungsstatus, Rechnungen für dein Abo. Kartendaten und Bankverbindung für die Abbuchung verarbeitet ausschließlich Stripe; wir erhalten nur Token und Zahlungsstatus.
3.5 Buchhalter:innen-Zugriff
Erteilst du einer Steuerberatung oder Bilanzbuchhaltung Zugriff, sieht sie deine Inhaltsdaten im Rahmen der freigegebenen Rechte. Jeder Zugriff wird protokolliert. Die Kanzlei ist eigene Auftragsverarbeiterin gegenüber dir; eine AVV-Vorlage stellen wir im Portal bereit.
4. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
|---|---|
| Bereitstellung von Website und Software, Konto, Testphase, Support | Art. 6 Abs 1 lit b DSGVO (Vertrag) |
| KI-gestützte Belegerkennung, Formular-Assistenten, Sparpotenzial-Hinweise | Art. 6 Abs 1 lit b DSGVO; bei Standortdaten Art. 6 Abs 1 lit a (Freigabe im Browser) |
| Abrechnung, Buchführung, Aufbewahrung | Art. 6 Abs 1 lit c DSGVO (§ 132 BAO, § 212 UGB) |
| Sicherheit, Missbrauchs- und Betrugsabwehr, Protokollierung | Art. 6 Abs 1 lit f DSGVO (berechtigtes Interesse an sicherem Betrieb) |
| Reichweitenmessung ohne Cookies zur Verbesserung der Website | Art. 6 Abs 1 lit f DSGVO (berechtigtes Interesse); Widerspruch nach Art. 21 möglich |
| Detailanalyse mit Wärmebildern | Art. 6 Abs 1 lit a DSGVO (Einwilligung), § 165 Abs 3 TKG 2021 |
| Produkt-E-Mails zu Fristen, Warnungen und Kontoereignissen | Art. 6 Abs. 1 lit. b DSGVO |
| Newsletter | Art. 6 Abs 1 lit a DSGVO, § 174 TKG (Double-Opt-in, jederzeit widerrufbar) |
5. Empfänger und Auftragsverarbeiter
Wir geben Daten nur an Dienstleister weiter, die wir zur Leistungserbringung benötigen. Mit allen bestehen Verträge nach Art. 28 DSGVO.
| Empfänger | Zweck | Sitz / Verarbeitungsort | Übermittlungsgrundlage |
|---|---|---|---|
| IONOS SE | Hosting des Prokuro-Portals und der Datenbank | Deutschland (EU) | Verarbeitung in der EU |
| IONOS SE | Hosting der Website www.prokuro.at | Rechenzentrum in der EU | Verarbeitung in der EU |
| Cloudflare, Inc. | DNS, CDN, Schutz vor Angriffen | USA; Verarbeitung von Verbindungsdaten weltweit | Standardvertragsklauseln; zusätzlich EU-US Data Privacy Framework |
| Anthropic, PBC | KI-Modelle (Claude) für Belegerkennung, Formular-Assistenten, Sparpotenzial, Rechnungsdesign | USA | Standardvertragsklauseln (Art. 46 Abs 2 lit c DSGVO) mit ergänzenden Maßnahmen; zusätzlich Teilnahme am EU-US Data Privacy Framework; kein Training mit deinen Daten laut Vertrag |
| OpenAI, LLC | KI-Modelle (GPT) für ausgewählte Assistenten | USA | Standardvertragsklauseln (Art. 46 Abs 2 lit c DSGVO); kein Training mit deinen Daten laut Vertrag |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung, Abo-Verwaltung, Rechnungsversand für dein Abo | Irland (EU); Konzernmutter USA | Verarbeitung in der EU; für Konzernübermittlungen Data Privacy Framework |
| E-Mail-Versanddienst | System-E-Mails (Registrierung, Fristen, Sicherheitswarnungen) | EU | Verarbeitung in der EU |
| Steuerberatung / Bilanzbuchhaltung deiner Wahl | Nur auf deine Freigabe | Österreich | Deine Einladung; eigene Auftragsverarbeiterin |
Dein eigener SMTP-Zugang für den Rechnungsversand wird verschlüsselt gespeichert und ausschließlich für den Versand deiner Rechnungen verwendet; Empfänger ist dein E-Mail-Anbieter.
6. Übermittlung in Drittländer
Für die KI-Funktionen und den Angriffsschutz werden Daten in die USA übermittelt. Grundlage sind Standardvertragsklauseln der EU-Kommission (Art. 46 Abs 2 lit c DSGVO) samt ergänzenden Maßnahmen; soweit Anbieter unter dem EU-US Data Privacy Framework zertifiziert sind, tritt der Angemessenheitsbeschluss (Art. 45 DSGVO) hinzu (Transportverschlüsselung, Pseudonymisierung wo möglich, vertragliches Trainingsverbot). Du kannst die KI-Funktionen in den Einstellungen deaktivieren; die Grundfunktionen bleiben nutzbar.
7. Speicherdauer
- Kontodaten: bis zur Löschung des Kontos, danach 3 Jahre für Ansprüche aus dem Vertrag (§ 1486 ABGB)
- Inhaltsdaten (Belege, Buchungen, Rechnungen, Fahrten): bis zur Löschung durch dich; nach Vertragsende 90 Tage Lesezugriff für den Export, anschließend Löschung. Die 7-jährige Aufbewahrungspflicht nach § 132 BAO trifft dich als Unternehmer:in — exportiere rechtzeitig.
- Abo-Rechnungen, die wir dir stellen: 7 Jahre (§ 132 BAO, § 212 UGB)
- Server- und Sicherheitslogs, Audit-Log: 12 Monate
- KI-Anfragen bei Anthropic/OpenAI: laut Anbieter höchstens 30 Tage, kein Training
- Newsletter: bis zum Widerruf
8. Deine Rechte
Auskunft (Art. 15) — direkt im Portal als ZIP oder PDF, Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20, JSON/CSV), Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen (Art. 21) und Widerruf erteilter Einwilligungen (Art. 7 Abs 3). KI-Vorschläge in Prokuro sind Empfehlungen; die Entscheidung triffst immer du (Art. 22). Anfragen an datenschutz@prokuro.at; wir antworten binnen eines Monats.
Beschwerderecht: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, www.dsb.gv.at.
9. Sicherheit
Transportverschlüsselung (TLS 1.2+), verschlüsselte Speicherung (AES-256), Passwort-Hashing, Zwei-Faktor-Anmeldung (verpflichtend für Buchhalter:innen und Administrator:innen), Zugriffsprüfung auf Eigentümerschaft bei jeder Anfrage, CSRF-Schutz, Rate-Limits, Content-Security-Policy, tägliche verschlüsselte Backups, Protokollierung administrativer Zugriffe. Rechenzentren der Hoster sind nach ISO/IEC 27001 zertifiziert; Prokuro selbst ist nicht zertifiziert.
10. KI-Kennzeichnung
Die Assistenten in Prokuro (Belegerkennung, Formular-Chat, Sparpotenzial, Rechnungsdesign) sind KI-Systeme und im Produkt als solche gekennzeichnet (Art. 50 Verordnung (EU) 2024/1689). Sie geben keine individuelle Steuer- oder Rechtsauskunft; Ergebnisse sind Vorschläge zur Prüfung.
11. Minderjährige
Prokuro richtet sich an Unternehmer:innen und Personen ab 18 Jahren. Wir verarbeiten wissentlich keine Daten von Kindern.
12. Änderungen
Wir passen diese Erklärung an, wenn sich Rechtslage oder Software ändern. Bei wesentlichen Änderungen informieren wir dich per E-Mail oder im Portal.