Zum Inhalt springen
myfinance

Datenschutzerklärung

Stand: August 2026

Diese Erklärung gilt für die Anwendung myfinance, also für den angemeldeten Bereich. Für die Vorstellungsseite gilt eine eigene, kürzere Erklärung.


1. Zwei Rollen, und warum das hier vorne steht

In dieser Anwendung werden zwei Arten von Daten verarbeitet, für die unterschiedliche Stellen verantwortlich sind. Wer das nicht trennt, schickt Auskunftsersuchen an die falsche Adresse.

Für Ihr Benutzerkonto und Ihre Anmeldung ist die Datenmatrix AI Engineering GmbH Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Das betrifft alles, was zum Zugang gehört: E-Mail-Adresse, Anzeigename, Sitzung.

Für die Daten, die Sie in der Anwendung erfassen — Geschäftspartner, Belege, Zahlungsangaben — ist das Unternehmen verantwortlich, für das Sie die Anwendung nutzen (der Mandant). Die Datenmatrix AI Engineering GmbH verarbeitet diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiterin nach Art. 28 DSGVO.

Praktisch heißt das: Fragen zu Ihrem Konto beantworten wir selbst. Fragen zu Rechnungsdaten — auch von Personen, die dort als Geschäftspartner erfasst sind — beantwortet der jeweilige Mandant. Erreicht uns ein solches Ersuchen trotzdem, leiten wir es unverzüglich an ihn weiter und antworten nicht selbst.

2. Verantwortliche und Kontakt

Datenmatrix AI Engineering GmbH
Neustadt 31
35390 Gießen

Vertreten durch die Geschäftsführerin Elena Heimann
Amtsgericht Gießen, HRB 11760
USt-IdNr.: DE368030688

E-Mail: info@datenmatrix-systemhaus.de

Eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten haben wir nicht bestellt; die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nach unserer Prüfung nicht vor. Für Datenschutzanliegen nutzen Sie bitte die oben genannte Adresse.

3. Welche Daten wir als Verantwortliche verarbeiten

3.1 Benutzerkonto

Die Anmeldung läuft über einen von uns selbst betriebenen Identitätsdienst (Keycloak). Dort und in der Anwendung werden gespeichert:

Zweck: Zugang zur Anwendung, Zuordnung Ihrer Berechtigungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Verarbeitung ist für das Nutzungsverhältnis erforderlich.

3.2 Sitzung

Nach der Anmeldung legen wir serverseitig eine Sitzung an. Sie enthält:

Die Token verlassen unseren Server nicht. Ihr Browser erhält ausschließlich einen Zufallswert; die eigentlichen Zugangsmerkmale bleiben serverseitig. Das ist eine bewusste Bauentscheidung und der Grund, weshalb ein Zugriff auf Ihren Browser diese Merkmale nicht preisgibt.

Zweck: angemeldeter Betrieb, Abmeldung, Schutz vor Sitzungsübernahme. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.3 Cookies

Wir setzen genau zwei Cookies, beide technisch erforderlich:

NameZweckLaufzeit
mf_sitzungweist Ihre Sitzung zu; enthält nur einen Zufallswert10 Stunden
mf_vorgangsichert den Anmeldevorgang gegen Unterschieben fremder Antworten10 Minuten

Beide sind HttpOnly (für Skripte im Browser nicht lesbar), SameSite=Lax und werden über verschlüsselte Verbindungen nur als Secure gesetzt. mf_vorgang wird unmittelbar nach der Anmeldung gelöscht.

Eine Einwilligung ist dafür nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG): Ohne diese Cookies ist der von Ihnen gewünschte Dienst nicht nutzbar.

Wir setzen keine Cookies zur Reichweitenmessung, zur Analyse oder zu Werbezwecken. Es findet keine Nachverfolgung statt, und es sind keine Inhalte Dritter eingebunden.

3.4 Zugriffsprotokolle

Der Webserver protokolliert Zeitpunkt, aufgerufene Adresse, Statuscode, übertragene Datenmenge und die Adresse der unmittelbar zugreifenden Gegenstelle. Da die Anwendung hinter einem vorgelagerten Proxy betrieben wird, ist das dessen Adresse und nicht Ihre; der Proxy selbst kann Ihre Adresse protokollieren.

Zweck: Betriebssicherheit, Fehlersuche, Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere und störungsfreie Betrieb. Löschung: spätestens nach 14 Tagen, automatisch.

4. Daten im Auftrag des Mandanten

Zu den Daten, die Sie in der Anwendung erfassen, gehören insbesondere:

Diese Daten verarbeiten wir ausschließlich nach Weisung des Mandanten. Grundlage ist ein Vertrag zur Auftragsverarbeitung nach Art. 28 Abs. 3 DSGVO. Wir nutzen sie nicht für eigene Zwecke, werten sie nicht aus und geben sie nicht weiter.

Das Prüfprotokoll ist inhaltlich unveränderbar abgesichert. Es lässt sich nicht nachträglich berichtigen, ohne dass dies erkennbar wird — das ist für die Nachvollziehbarkeit von Buchführungsvorgängen erforderlich und begrenzt zugleich das Recht auf Berichtigung in diesem Punkt.

Zustellung von Belegen: Die Anwendung versendet derzeit keine E-Mails. Erzeugte Belege werden in einen Ablageordner geschrieben. Sollte ein Versandweg hinzukommen, wird diese Erklärung vorher ergänzt.

5. Empfänger

Wir betreiben die Anwendung auf eigener Infrastruktur. Es gibt daher keinen Hosting-Dienstleister, an den Daten weitergegeben werden.

Zum Zeitpunkt dieser Erklärung setzen wir keine Unterauftragsverarbeiter ein. Kommt einer hinzu, informieren wir die Mandanten vorab nach Maßgabe des Auftragsverarbeitungsvertrags.

Eine Übermittlung in Länder außerhalb der Europäischen Union findet nicht statt.

6. Speicherdauer

DatenDauer
Sitzung10 Stunden ab Anmeldung; abgelaufene Sitzungen werden automatisch gelöscht, widerrufene spätestens einen Tag nach dem Widerruf
mf_vorgang10 Minuten, Löschung unmittelbar nach der Anmeldung
Benutzerkontobis zur Löschung des Kontos
Zugriffsprotokolle14 Tage
Daten des Mandantennach dessen Weisung. Zu beachten sind gesetzliche Aufbewahrungsfristen, die den Mandanten treffen: für Buchungsbelege acht Jahre, für Handelsbücher und Jahresabschlüsse zehn Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB). Die steuerliche Frist läuft nicht ab, solange die Unterlagen für noch nicht verjährte Steuern von Bedeutung sind

7. Ihre Rechte

Sie haben nach der DSGVO das Recht auf

Für Daten aus Abschnitt 3 wenden Sie sich an uns. Für Daten aus Abschnitt 4 wenden Sie sich an den Mandanten, für den Sie die Anwendung nutzen — er entscheidet über diese Daten, nicht wir.

Es findet keine automatisierte Entscheidungsfindung einschließlich Profilbildung nach Art. 22 DSGVO statt.

8. Beschwerderecht

Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Gustav-Stresemann-Ring 1
65189 Wiesbaden

9. Änderungen

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert — etwa wenn ein Versandweg für Belege oder ein Unterauftragsverarbeiter hinzukommt. Maßgeblich ist die jeweils hier veröffentlichte Fassung.