Zum Inhalt springen

Datenschutz

Stand: September 2026 · Informationen gemäß Art. 13 und 14 DSGVO sowie DSG

Diese Erklärung gilt für die Website www.prokuro.at und für das Prokuro-Portal (portal.prokuro.at). Sie erklärt, welche Daten wir verarbeiten, warum, an wen wir sie weitergeben und welche Rechte du hast.

1. Verantwortlicher

cloudunify FlexCo
Innsbrucker Bundesstraße 126, 5020 Salzburg, Österreich
FN 591703 b, Landesgericht Salzburg · UID ATU78884156
Telefon +43 662 27 67 27 · E-Mail datenschutz@prokuro.at

Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO nicht zu bestellen. Datenschutzanfragen richte bitte an datenschutz@prokuro.at.

2. Unsere Rolle: Verantwortlicher und Auftragsverarbeiter

Für dein Nutzerkonto, die Abrechnung, die Website und die Sicherheit der Plattform sind wir Verantwortlicher. Für die Inhalte, die du in Prokuro erfasst — Belege, Rechnungen, Kundendaten, Fahrtenbuch — bist du Verantwortliche:r und wir dein Auftragsverarbeiter nach Art. 28 DSGVO. Dafür gilt der Auftragsverarbeitungsvertrag, der Bestandteil der Nutzungsbedingungen ist und auch während der Testphase gilt.

3. Welche Daten wir verarbeiten

3.1 Website-Besuch

Diese Website setzt keine Cookies und bindet keine Dienste Dritter ein (siehe Cookie-Richtlinie). Der Abruf erfolgt über den Sicherheitsdienst Cloudflare; unser Webserver erhält dadurch keine IP-Adresse der Besucher:innen und protokolliert nur Zeitpunkt, aufgerufene Seite und Browserkennung. Cloudflare verarbeitet Verbindungsdaten einschließlich IP-Adresse zur Abwehr von Angriffen (siehe Punkt 5).

Reichweitenmessung in eigener Verantwortung. Um die Website zu verbessern, messen wir selbst, welche Seiten gelesen werden. Dabei kommt keine Software Dritter zum Einsatz, die Daten verlassen unseren Server nicht. In der Grundstufe wird nichts auf deinem Gerät gespeichert und deine IP-Adresse wird nicht gespeichert: Zusammengehörige Aufrufe erkennen wir über einen nicht umkehrbaren Prüfwert aus IP-Adresse, Browserkennung und einem täglich wechselnden Zufallswert. Erfasst werden aufgerufene Seiten, Verweisquelle, Gerätetyp, Browser, Sprache, Land, Verweildauer, Scrolltiefe und angeklickte Elemente. Rechtsgrundlage ist Art. 6 Abs 1 lit f DSGVO (berechtigtes Interesse an einer verständlichen Website). Du kannst dieser Verarbeitung nach Art. 21 DSGVO widersprechen.

Detailanalyse nur mit Einwilligung. Stimmst du über den Hinweis auf der Website zu, erfassen wir zusätzlich stark vergröberte Mausbewegungen für Wärmebilder und speichern dafür einen Eintrag im Browserspeicher, der ausschließlich deine Entscheidung festhält. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs 1 lit a DSGVO, § 165 Abs 3 TKG 2021); du kannst sie jederzeit widerrufen. Die Browsersignale „Do Not Track“ und „Global Privacy Control“ schalten diese Stufe automatisch ab. Einzelne Ereignisse löschen wir nach 180 Tagen.

3.2 Registrierung und Konto

Name, E-Mail-Adresse, Passwort (nur als Hash), optional Telefonnummer, Anschrift, Geburtsdatum und Staatsangehörigkeit (für Behördenformulare), Unternehmensdaten (Firma, GISA-Zahl, Steuernummer, UID, SVS-Nummer, Gewerbewortlaut), 2FA-Geheimnis (verschlüsselt), Login-Zeitpunkte und IP-Adresse, Aktivitätsprotokoll.

3.3 Inhaltsdaten in der Software

Belege und Rechnungen samt enthaltener Daten (Geschäftspartner, Beträge, USt, Bankverbindungen), Kundendaten deiner Rechnungsempfänger:innen, Fahrten inkl. Standortdaten bei Live-Aufzeichnung, Fahrzeug- und Anlagendaten, Eingaben in geführten Formularen und Chat-Verläufe mit KI-Assistenten, hochgeladene Dateien.

3.4 Zahlungsdaten

Tarif, Zahlungsstatus, Rechnungen für dein Abo. Kartendaten und Bankverbindung für die Abbuchung verarbeitet ausschließlich Stripe; wir erhalten nur Token und Zahlungsstatus.

3.5 Buchhalter:innen-Zugriff

Erteilst du einer Steuerberatung oder Bilanzbuchhaltung Zugriff, sieht sie deine Inhaltsdaten im Rahmen der freigegebenen Rechte. Jeder Zugriff wird protokolliert. Die Kanzlei ist eigene Auftragsverarbeiterin gegenüber dir; eine AVV-Vorlage stellen wir im Portal bereit.

4. Zwecke und Rechtsgrundlagen

ZweckRechtsgrundlage
Bereitstellung von Website und Software, Konto, Testphase, SupportArt. 6 Abs 1 lit b DSGVO (Vertrag)
KI-gestützte Belegerkennung, Formular-Assistenten, Sparpotenzial-HinweiseArt. 6 Abs 1 lit b DSGVO; bei Standortdaten Art. 6 Abs 1 lit a (Freigabe im Browser)
Abrechnung, Buchführung, AufbewahrungArt. 6 Abs 1 lit c DSGVO (§ 132 BAO, § 212 UGB)
Sicherheit, Missbrauchs- und Betrugsabwehr, ProtokollierungArt. 6 Abs 1 lit f DSGVO (berechtigtes Interesse an sicherem Betrieb)
Reichweitenmessung ohne Cookies zur Verbesserung der WebsiteArt. 6 Abs 1 lit f DSGVO (berechtigtes Interesse); Widerspruch nach Art. 21 möglich
Detailanalyse mit WärmebildernArt. 6 Abs 1 lit a DSGVO (Einwilligung), § 165 Abs 3 TKG 2021
Produkt-E-Mails zu Fristen, Warnungen und KontoereignissenArt. 6 Abs. 1 lit. b DSGVO
NewsletterArt. 6 Abs 1 lit a DSGVO, § 174 TKG (Double-Opt-in, jederzeit widerrufbar)

5. Empfänger und Auftragsverarbeiter

Wir geben Daten nur an Dienstleister weiter, die wir zur Leistungserbringung benötigen. Mit allen bestehen Verträge nach Art. 28 DSGVO.

EmpfängerZweckSitz / VerarbeitungsortÜbermittlungsgrundlage
IONOS SEHosting des Prokuro-Portals und der DatenbankDeutschland (EU)Verarbeitung in der EU
IONOS SEHosting der Website www.prokuro.atRechenzentrum in der EUVerarbeitung in der EU
Cloudflare, Inc.DNS, CDN, Schutz vor AngriffenUSA; Verarbeitung von Verbindungsdaten weltweitStandardvertragsklauseln; zusätzlich EU-US Data Privacy Framework
Anthropic, PBCKI-Modelle (Claude) für Belegerkennung, Formular-Assistenten, Sparpotenzial, RechnungsdesignUSAStandardvertragsklauseln (Art. 46 Abs 2 lit c DSGVO) mit ergänzenden Maßnahmen; zusätzlich Teilnahme am EU-US Data Privacy Framework; kein Training mit deinen Daten laut Vertrag
OpenAI, LLCKI-Modelle (GPT) für ausgewählte AssistentenUSAStandardvertragsklauseln (Art. 46 Abs 2 lit c DSGVO); kein Training mit deinen Daten laut Vertrag
Stripe Payments Europe, Ltd.Zahlungsabwicklung, Abo-Verwaltung, Rechnungsversand für dein AboIrland (EU); Konzernmutter USAVerarbeitung in der EU; für Konzernübermittlungen Data Privacy Framework
E-Mail-VersanddienstSystem-E-Mails (Registrierung, Fristen, Sicherheitswarnungen)EUVerarbeitung in der EU
Steuerberatung / Bilanzbuchhaltung deiner WahlNur auf deine FreigabeÖsterreichDeine Einladung; eigene Auftragsverarbeiterin

Dein eigener SMTP-Zugang für den Rechnungsversand wird verschlüsselt gespeichert und ausschließlich für den Versand deiner Rechnungen verwendet; Empfänger ist dein E-Mail-Anbieter.

6. Übermittlung in Drittländer

Für die KI-Funktionen und den Angriffsschutz werden Daten in die USA übermittelt. Grundlage sind Standardvertragsklauseln der EU-Kommission (Art. 46 Abs 2 lit c DSGVO) samt ergänzenden Maßnahmen; soweit Anbieter unter dem EU-US Data Privacy Framework zertifiziert sind, tritt der Angemessenheitsbeschluss (Art. 45 DSGVO) hinzu (Transportverschlüsselung, Pseudonymisierung wo möglich, vertragliches Trainingsverbot). Du kannst die KI-Funktionen in den Einstellungen deaktivieren; die Grundfunktionen bleiben nutzbar.

7. Speicherdauer

  • Kontodaten: bis zur Löschung des Kontos, danach 3 Jahre für Ansprüche aus dem Vertrag (§ 1486 ABGB)
  • Inhaltsdaten (Belege, Buchungen, Rechnungen, Fahrten): bis zur Löschung durch dich; nach Vertragsende 90 Tage Lesezugriff für den Export, anschließend Löschung. Die 7-jährige Aufbewahrungspflicht nach § 132 BAO trifft dich als Unternehmer:in — exportiere rechtzeitig.
  • Abo-Rechnungen, die wir dir stellen: 7 Jahre (§ 132 BAO, § 212 UGB)
  • Server- und Sicherheitslogs, Audit-Log: 12 Monate
  • KI-Anfragen bei Anthropic/OpenAI: laut Anbieter höchstens 30 Tage, kein Training
  • Newsletter: bis zum Widerruf

8. Deine Rechte

Auskunft (Art. 15) — direkt im Portal als ZIP oder PDF, Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20, JSON/CSV), Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen (Art. 21) und Widerruf erteilter Einwilligungen (Art. 7 Abs 3). KI-Vorschläge in Prokuro sind Empfehlungen; die Entscheidung triffst immer du (Art. 22). Anfragen an datenschutz@prokuro.at; wir antworten binnen eines Monats.

Beschwerderecht: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, www.dsb.gv.at.

9. Sicherheit

Transportverschlüsselung (TLS 1.2+), verschlüsselte Speicherung (AES-256), Passwort-Hashing, Zwei-Faktor-Anmeldung (verpflichtend für Buchhalter:innen und Administrator:innen), Zugriffsprüfung auf Eigentümerschaft bei jeder Anfrage, CSRF-Schutz, Rate-Limits, Content-Security-Policy, tägliche verschlüsselte Backups, Protokollierung administrativer Zugriffe. Rechenzentren der Hoster sind nach ISO/IEC 27001 zertifiziert; Prokuro selbst ist nicht zertifiziert.

10. KI-Kennzeichnung

Die Assistenten in Prokuro (Belegerkennung, Formular-Chat, Sparpotenzial, Rechnungsdesign) sind KI-Systeme und im Produkt als solche gekennzeichnet (Art. 50 Verordnung (EU) 2024/1689). Sie geben keine individuelle Steuer- oder Rechtsauskunft; Ergebnisse sind Vorschläge zur Prüfung.

11. Minderjährige

Prokuro richtet sich an Unternehmer:innen und Personen ab 18 Jahren. Wir verarbeiten wissentlich keine Daten von Kindern.

12. Änderungen

Wir passen diese Erklärung an, wenn sich Rechtslage oder Software ändern. Bei wesentlichen Änderungen informieren wir dich per E-Mail oder im Portal.