Datenschutzerklärung
Stand: 04.09.2026 (Version 1.3)
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Codern Media GbR, Hafenstr. 55, 28217 Bremen, Deutschland,
vertreten durch die Gesellschafter Muhammed Enes Cevik und Emrullah Ince,
Telefon: +49 173 3967803, E-Mail: info@codern.de.
2. Überblick: Welche Daten wir verarbeiten
Wir verarbeiten personenbezogene Daten in drei Rollen:
- Besucher dieser Website (Server-Logs, technisch notwendige Cookies),
- Kunden mit Nutzerkonto (Registrierungs-, Vertrags- und Abrechnungsdaten),
- Auftragsverarbeiter für unsere Kunden: Die Rechnungs-, Kunden- und Belegdaten, die Sie in Nummio erfassen, verarbeiten wir ausschließlich in Ihrem Auftrag nach Art. 28 DSGVO — Grundlage ist unser Auftragsverarbeitungsvertrag (AVV).
3. Hosting
Unsere Anwendung wird bei der dogado GmbH, Antonio-Segni-Straße 11, 44263 Dortmund (Deutschland) in der Europäischen Union betrieben. Beim Aufruf der Website verarbeitet der Server technisch notwendige Daten (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, User-Agent) in Server-Logdateien. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb). Logdaten werden nach spätestens 30 Tagen gelöscht.
4. Registrierung und Nutzerkonto
Bei der Registrierung verarbeiten wir Firmenname, Name, E-Mail-Adresse und Passwort (verschlüsselt gespeichert) sowie die von Ihnen hinterlegten Firmenstammdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. Vertragsanbahnung). Zur Kontosicherheit setzen wir Zwei-Faktor-Authentifizierung ein.
Mit der Registrierung nehmen Sie die AGB und den Auftragsverarbeitungsvertrag in der jeweils aktuellen Fassung an. Diese Annahme halten wir als Nachweis fest (Fassung, Zeitpunkt, annehmende Person, IP-Adresse, Prüfsumme des Vertragstextes; Art. 7 Abs. 1, Art. 28 Abs. 9 DSGVO); bei einer neuen Fassung bitten wir den Inhaber bzw. Administrator Ihres Kontos erneut um Annahme. Die angenommene Fassung steht Ihnen jederzeit personalisiert als PDF in den Einstellungen zur Verfügung.
5. Zahlungsabwicklung über Stripe
Für Abonnements und Zahlungen nutzen wir Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland („Stripe“). Stripe verarbeitet Ihre Zahlungsdaten (z. B. IBAN oder Kartendaten, Name, E-Mail, Rechnungsbetrag) als eigener Verantwortlicher bzw. teilweise als unser Auftragsverarbeiter. Ihre vollständigen Zahlungsdaten werden direkt bei Stripe erhoben und nicht auf unseren Servern gespeichert; wir erhalten lediglich Status-Informationen (z. B. „Zahlung erfolgreich“). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Weitere Informationen: stripe.com/de/privacy.
6. KI-gestützte Belegerkennung (optional, Opt-in)
Wenn Sie die KI-Erkennung für Eingangsrechnungen aktivieren (Opt-in in den Einstellungen), übermitteln wir das jeweilige Belegdokument an die Scaleway SAS (Frankreich, Rechenzentrum Paris — unser bestehender Auftragsverarbeiter für den Objektspeicher) zur automatischen Extraktion der Rechnungsdaten. Es gilt:
- Übermittelt wird ausschließlich das hochgeladene Dokument — keine weiteren Konto- oder Kundendaten.
- Die Verarbeitung erfolgt vollständig in der EU auf Grundlage unseres Auftragsverarbeitungsvertrags mit Scaleway; Ihre Daten werden nicht zum Training von KI-Modellen verwendet.
- Jeder Aufruf wird protokolliert (ohne Inhalte). Die Funktion ist jederzeit deaktivierbar; ohne Aktivierung findet keinerlei Übermittlung statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. Ihre Weisung im Rahmen des AVV.
7. E-Mail-Versand
Transaktions-E-Mails (z. B. Registrierungsbestätigung, Freischaltung, Belegversand an Ihre Kunden auf Ihre Weisung) versenden wir über die Mailserver der Strato AG (Berlin, Deutschland). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
8. Push-Benachrichtigungen (iOS-App)
Wenn Sie in der Nummio-App Push-Benachrichtigungen aktivieren, werden die Benachrichtigungsinhalte (z. B. Rechnungsnummer, Betrag) über den Apple Push Notification Service (Apple Inc., USA) zugestellt; Apple erhält dabei das Geräte-Token und den Benachrichtigungsinhalt. Die Übermittlung ist durch das EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln abgesichert (Art. 45/46 DSGVO). Push-Benachrichtigungen lassen sich jederzeit in der App oder in den iOS-Einstellungen deaktivieren; ohne Aktivierung findet keine Übermittlung statt.
9. Zeitstempel (Vertrauensdiensteanbieter)
Zur Sicherung der Unveränderbarkeit der Aufzeichnungen (GoBD) holen wir Zeitstempel nach RFC 3161 ein. Übermittelt wird dabei ausschließlich eine SHA-256-Prüfsumme (des Tagesbestands bzw. Kettenkopfs oder — bei aktiviertem Einzelstempel-Modul — des einzelnen Belegs) und der Zeitpunkt der Anfrage. Belegdaten, Namen oder Mandantenkennungen werden nicht übermittelt; wir nutzen ein einziges Konto für alle Kunden. Aus einer Prüfsumme lässt sich der Beleg nicht rekonstruieren.
- Derzeit: FreeTSA (freetsa.org) — ein kostenfreier, nicht qualifizierter Dienst, betrieben von einer Privatperson ohne Impressum; Serverstandort nicht offengelegt. Interimslösung ohne Vertrag und ohne Verfügbarkeitszusage; eingesetzt für die täglichen Ketten- und Bestandsstempel.
- Geplant: Wechsel zu einem qualifizierten Vertrauensdiensteanbieter nach eIDAS mit Sitz in Deutschland; der gewählte Anbieter wird mit Vertragsschluss an dieser Stelle benannt. Der Anbieter protokolliert jedes ausgestellte Token (eIDAS Art. 24 Abs. 2 lit. h).
- Einzelstempel je Beleg (optionales Modul): nur, wenn Sie es in den Einstellungen aktivieren; dabei bestätigen Sie die Einbindung des Anbieters (Art. 28 Abs. 2 DSGVO). Ohne Aktivierung wird kein Einzelstempel angefordert.
Ein qualifizierter Vertrauensdiensteanbieter ist nach herrschender Meinung eigenständig Verantwortlicher (kein Auftragsverarbeiter). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 146 AO (Unveränderbarkeit) bzw. Art. 6 Abs. 1 lit. b DSGVO im Rahmen des AVV. Kein Drittlandtransfer.
10. Cookies
Wir setzen ausschließlich technisch notwendige Cookies ein (Session-Cookie zur Anmeldung, CSRF-Schutz). Diese sind für den Betrieb erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); ein Einwilligungsbanner ist dafür nicht erforderlich. Marketing- oder Tracking-Cookies verwenden wir nicht.
11. Schriftarten
Diese Website lädt Schriftarten von fonts.bunny.net (BunnyWay d.o.o., Slowenien, EU) — einem datenschutzfreundlichen, EU-basierten Dienst ohne Nutzer-Tracking. Dabei wird technisch bedingt Ihre IP-Adresse übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (einheitliche Darstellung).
12. Speicherdauer und GoBD
Rechnungs- und Buchführungsdaten unterliegen gesetzlichen Aufbewahrungsfristen (§ 147 AO: 8 Jahre für Buchungsbelege, 10 Jahre für Bücher und Aufzeichnungen). Diese Pflicht trifft Sie als Unternehmer. Während der Vertragslaufzeit archivieren wir festgeschriebene Belege revisionssicher und unveränderbar; eine Änderung oder vorzeitige Löschung einzelner Belege ist insoweit ausgeschlossen (Art. 17 Abs. 3 lit. b DSGVO). Übrige Daten löschen wir, sobald der Zweck entfällt und keine Aufbewahrungspflichten entgegenstehen.
Bei Kündigung Ihres Kontos stellen wir Ihnen sämtliche Daten 180 Tage lang im Nur-Lese-Zugriff zum vollständigen Export bereit (PDF, E-Rechnungs-XML, CSV, DATEV, GoBD-Export); die gesetzliche Aufbewahrung der Belege übernehmen Sie damit selbst. Optional verlängert ein gebuchter Archiv-Modus diese Aufbewahrung (Nur-Lese-Zugriff, fortlaufende Schreibschutz-Sperre, Export). Anschließend wird das Konto mitsamt allen Daten gelöscht — wir erinnern vorher viermal in Textform (150, 30, 10 und 3 Tage vor der Löschung). Einzelheiten regelt der AVV (§ 8).
13. Missbrauchsprävention beim Probemonat
Neu registrierte Firmen erhalten einen einmaligen kostenlosen Probemonat. Um zu verhindern, dass dieser durch wiederholte Registrierungen mehrfach in Anspruch genommen wird, führen wir eine Sperrliste. Diese enthält keine Klartextdaten, sondern ausschließlich nicht rückrechenbare Prüfsummen (HMAC-SHA256 mit einem geheimen, gesondert verwahrten Schlüssel) der bei der Registrierung verwendeten E-Mail-Adresse sowie — sobald in den Firmendaten hinterlegt — der Steuernummer bzw. USt-IdNr. Aus den Prüfsummen lässt sich ohne den geheimen Schlüssel kein Personenbezug herstellen; ein Abgleich ist nur mit einer konkret eingegebenen Kennung möglich.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verhinderung der mehrfachen Inanspruchnahme eines einmaligen kostenlosen Angebots). Die Prüfsummen werden ausschließlich zu diesem Zweck verwendet, nicht mit anderen Daten zusammengeführt und automatisch 36 Monate nach ihrer Speicherung gelöscht. Sie können dieser Verarbeitung jederzeit aus Gründen, die sich aus Ihrer besonderen Situation ergeben, widersprechen (Art. 21 DSGVO); dazu genügt eine formlose E-Mail an info@codern.de.
14. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17, im Rahmen der Aufbewahrungspflichten),
- Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21),
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO).
Zur Ausübung genügt eine formlose E-Mail an info@codern.de.