Datenschutzerklärung
Stand: August 2026
Diese Erklärung gilt für die Anwendung myfinance, also für den angemeldeten Bereich. Für die Vorstellungsseite gilt eine eigene, kürzere Erklärung.
1. Zwei Rollen, und warum das hier vorne steht
In dieser Anwendung werden zwei Arten von Daten verarbeitet, für die unterschiedliche Stellen verantwortlich sind. Wer das nicht trennt, schickt Auskunftsersuchen an die falsche Adresse.
Für Ihr Benutzerkonto und Ihre Anmeldung ist die Datenmatrix AI Engineering GmbH Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Das betrifft alles, was zum Zugang gehört: E-Mail-Adresse, Anzeigename, Sitzung.
Für die Daten, die Sie in der Anwendung erfassen — Geschäftspartner, Belege, Zahlungsangaben — ist das Unternehmen verantwortlich, für das Sie die Anwendung nutzen (der Mandant). Die Datenmatrix AI Engineering GmbH verarbeitet diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiterin nach Art. 28 DSGVO.
Praktisch heißt das: Fragen zu Ihrem Konto beantworten wir selbst. Fragen zu Rechnungsdaten — auch von Personen, die dort als Geschäftspartner erfasst sind — beantwortet der jeweilige Mandant. Erreicht uns ein solches Ersuchen trotzdem, leiten wir es unverzüglich an ihn weiter und antworten nicht selbst.
2. Verantwortliche und Kontakt
Datenmatrix AI Engineering GmbH
Neustadt 31
35390 Gießen
Vertreten durch die Geschäftsführerin Elena Heimann
Amtsgericht Gießen, HRB 11760
USt-IdNr.: DE368030688
E-Mail: info@datenmatrix-systemhaus.de
Eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten haben wir nicht bestellt; die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nach unserer Prüfung nicht vor. Für Datenschutzanliegen nutzen Sie bitte die oben genannte Adresse.
3. Welche Daten wir als Verantwortliche verarbeiten
3.1 Benutzerkonto
Die Anmeldung läuft über einen von uns selbst betriebenen Identitätsdienst (Keycloak). Dort und in der Anwendung werden gespeichert:
- eine dauerhafte Kennung Ihres Kontos,
- Ihre E-Mail-Adresse,
- Ihr Anzeigename,
- Zeitpunkt der Anlage und der letzten Änderung,
- die Zuordnung zu einem oder mehreren Mandanten samt Ihrer dortigen Rolle.
Zweck: Zugang zur Anwendung, Zuordnung Ihrer Berechtigungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Verarbeitung ist für das Nutzungsverhältnis erforderlich.
3.2 Sitzung
Nach der Anmeldung legen wir serverseitig eine Sitzung an. Sie enthält:
- einen Streuwert (SHA-256) des Sitzungsmerkmals aus Ihrem Cookie,
- die Zuordnung zu Ihrem Konto und zum gewählten Mandanten,
- die Zugangsmerkmale (Token), die uns der Identitätsdienst ausgestellt hat,
- Zeitpunkte für Anlage, letzten Zugriff und Ablauf.
Die Token verlassen unseren Server nicht. Ihr Browser erhält ausschließlich einen Zufallswert; die eigentlichen Zugangsmerkmale bleiben serverseitig. Das ist eine bewusste Bauentscheidung und der Grund, weshalb ein Zugriff auf Ihren Browser diese Merkmale nicht preisgibt.
Zweck: angemeldeter Betrieb, Abmeldung, Schutz vor Sitzungsübernahme. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.3 Cookies
Wir setzen genau zwei Cookies, beide technisch erforderlich:
| Name | Zweck | Laufzeit |
|---|---|---|
mf_sitzung | weist Ihre Sitzung zu; enthält nur einen Zufallswert | 10 Stunden |
mf_vorgang | sichert den Anmeldevorgang gegen Unterschieben fremder Antworten | 10 Minuten |
Beide sind HttpOnly (für Skripte im Browser nicht lesbar), SameSite=Lax und werden über verschlüsselte Verbindungen nur als Secure gesetzt. mf_vorgang wird unmittelbar nach der Anmeldung gelöscht.
Eine Einwilligung ist dafür nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG): Ohne diese Cookies ist der von Ihnen gewünschte Dienst nicht nutzbar.
Wir setzen keine Cookies zur Reichweitenmessung, zur Analyse oder zu Werbezwecken. Es findet keine Nachverfolgung statt, und es sind keine Inhalte Dritter eingebunden.
3.4 Zugriffsprotokolle
Der Webserver protokolliert Zeitpunkt, aufgerufene Adresse, Statuscode, übertragene Datenmenge und die Adresse der unmittelbar zugreifenden Gegenstelle. Da die Anwendung hinter einem vorgelagerten Proxy betrieben wird, ist das dessen Adresse und nicht Ihre; der Proxy selbst kann Ihre Adresse protokollieren.
Zweck: Betriebssicherheit, Fehlersuche, Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere und störungsfreie Betrieb. Löschung: spätestens nach 14 Tagen, automatisch.
4. Daten im Auftrag des Mandanten
Zu den Daten, die Sie in der Anwendung erfassen, gehören insbesondere:
- Stammdaten des Mandanten einschließlich Ansprechpartner, Telefonnummer, E-Mail-Adresse und Bankverbindung,
- Geschäftspartner mit Firmierung, Anschrift und E-Mail-Adresse,
- Belege mit Positionen, Beträgen und Zahlungsangaben,
- Vermerke über Erstellung und Zustellung von Belegen,
- ein fortlaufendes Prüfprotokoll, das festhält, welches Konto welche Änderung vorgenommen hat.
Diese Daten verarbeiten wir ausschließlich nach Weisung des Mandanten. Grundlage ist ein Vertrag zur Auftragsverarbeitung nach Art. 28 Abs. 3 DSGVO. Wir nutzen sie nicht für eigene Zwecke, werten sie nicht aus und geben sie nicht weiter.
Das Prüfprotokoll ist inhaltlich unveränderbar abgesichert. Es lässt sich nicht nachträglich berichtigen, ohne dass dies erkennbar wird — das ist für die Nachvollziehbarkeit von Buchführungsvorgängen erforderlich und begrenzt zugleich das Recht auf Berichtigung in diesem Punkt.
Zustellung von Belegen: Die Anwendung versendet derzeit keine E-Mails. Erzeugte Belege werden in einen Ablageordner geschrieben. Sollte ein Versandweg hinzukommen, wird diese Erklärung vorher ergänzt.
5. Empfänger
Wir betreiben die Anwendung auf eigener Infrastruktur. Es gibt daher keinen Hosting-Dienstleister, an den Daten weitergegeben werden.
Zum Zeitpunkt dieser Erklärung setzen wir keine Unterauftragsverarbeiter ein. Kommt einer hinzu, informieren wir die Mandanten vorab nach Maßgabe des Auftragsverarbeitungsvertrags.
Eine Übermittlung in Länder außerhalb der Europäischen Union findet nicht statt.
6. Speicherdauer
| Daten | Dauer |
|---|---|
| Sitzung | 10 Stunden ab Anmeldung; abgelaufene Sitzungen werden automatisch gelöscht, widerrufene spätestens einen Tag nach dem Widerruf |
mf_vorgang | 10 Minuten, Löschung unmittelbar nach der Anmeldung |
| Benutzerkonto | bis zur Löschung des Kontos |
| Zugriffsprotokolle | 14 Tage |
| Daten des Mandanten | nach dessen Weisung. Zu beachten sind gesetzliche Aufbewahrungsfristen, die den Mandanten treffen: für Buchungsbelege acht Jahre, für Handelsbücher und Jahresabschlüsse zehn Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB). Die steuerliche Frist läuft nicht ab, solange die Unterlagen für noch nicht verjährte Steuern von Bedeutung sind |
7. Ihre Rechte
Sie haben nach der DSGVO das Recht auf
- Auskunft (Art. 15),
- Berichtigung (Art. 16),
- Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen (Art. 21).
Für Daten aus Abschnitt 3 wenden Sie sich an uns. Für Daten aus Abschnitt 4 wenden Sie sich an den Mandanten, für den Sie die Anwendung nutzen — er entscheidet über diese Daten, nicht wir.
Es findet keine automatisierte Entscheidungsfindung einschließlich Profilbildung nach Art. 22 DSGVO statt.
8. Beschwerderecht
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Gustav-Stresemann-Ring 1
65189 Wiesbaden
9. Änderungen
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert — etwa wenn ein Versandweg für Belege oder ein Unterauftragsverarbeiter hinzukommt. Maßgeblich ist die jeweils hier veröffentlichte Fassung.