Buchhaltungsdaten sind personenbezogene Daten: Geschäftspartner, Bewirtungsteilnehmer, Reisewege, Kontostände. Wer sie an ein KI-System gibt, sollte drei Dinge wissen — wo sie liegen, wer sie verarbeitet und ob damit trainiert wird. Hier stehen die Antworten, so wie sie auch in unserer Datenschutzerklärung stehen.
Bei belege.ai läuft das Hosting bei Netcup in Deutschland, die Verarbeitung erfolgt nach Art. 6 DSGVO, für Belegextraktion und Vision-Analyse setzen wir OpenAI und Google Gemini als Auftragsverarbeiter ein — und deine Kundeninhalte werden nicht zum Training von KI-Modellen verwendet.
Die Kurzfassung
Hosting bei Netcup in Deutschland. Für den Versand von E-Mails nutzen wir Amazon SES in der EU (Irland, eu-west-1). Welche weiteren Dienstleister beteiligt sind und in welchem Land sie sitzen, steht vollständig auf der Trust-Seite.
TLS für alle Verbindungen. Sensible Zugangsdaten — Bank-API-Credentials und OAuth-Refresh-Tokens — werden verschlüsselt gespeichert. Eine absolute Sicherheit kann niemand garantieren, und wir behaupten sie auch nicht.
Nein. Deine Kundeninhalte werden nicht zum Training von KI-Modellen verwendet; die API-Verträge mit OpenAI und Google schließen das Training auf übermittelten Eingaben standardmäßig aus. Für Gmail-Inhalte gilt das ausdrücklich ebenso.
Ja, einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO als PDF, mit Anlagen zu Verarbeitungstätigkeiten, Unter-Auftragsverarbeitern und technischen sowie organisatorischen Maßnahmen. Nutzt du belege.ai für eine Organisation, ist sie in der Regel Verantwortlicher und wir Auftragsverarbeiter.
Im Detail
Belegextraktion, Vision-Analyse und Transkription laufen über OpenAI und Google Gemini als Auftragsverarbeiter — beide in den USA, die Übermittlung ist über Standardvertragsklauseln (SCCs) abgesichert. Wer eine reine EU-Verarbeitung ohne Drittlandübermittlung braucht, sollte das wissen, bevor er startet: wir schreiben es deshalb offen in die Sub-Prozessoren-Liste, statt es hinter „DSGVO-konform“ zu verstecken.
Für den automatischen Beleg-Download aus Anbieterportalen setzen wir Browserbase ein (USA, über Standardvertragsklauseln abgesichert). In der nativen macOS-App kann der Browser stattdessen direkt auf deinem eigenen Rechner laufen — dann bleibt die Portal-Sitzung dort, wo sie ohnehin ist.
Telegram, deine Bank über Open Banking, Gmail, IMAP-Postfächer, Tesla oder Shopify sind keine Sub-Prozessoren, sondern Dienste, auf die wir mit deiner Einwilligung zugreifen — ausschließlich zum Zweck der Belegverarbeitung. Jede Verbindung kannst du jederzeit trennen.
Jede Datenbankabfrage läuft unter deiner Postgres-Identität; Row-Level-Security schließt Zugriffe über Kontogrenzen hinweg aus. Das gilt auch für den lesenden Datenzugriff des MCP-Servers, mit dem du deine Buchungen in einem KI-Chat auswerten kannst.
Wir speichern personenbezogene Daten nur so lange, wie es für die beschriebenen Zwecke erforderlich ist. Für Rechnungen und steuerlich relevante Belege gelten die gesetzlichen Aufbewahrungsfristen von bis zu zehn Jahren (§ 147 AO, § 257 HGB) — die stehen über dem Wunsch nach früher Löschung.
Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch: an hi@digitallyinduced.com. Verantwortlich ist die digitally induced GmbH in Düsseldorf; zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).
Praxis
Nachlesen
Sub-Prozessoren mit Zweck, Standort und Garantie, dazu Verschlüsselung, Zugriffstrennung und verbundene Dienste — in Tabellenform.
Die vollständige Erklärung: Rechtsgrundlagen, Kategorien verarbeiteter Daten, Speicherdauer, Rechte und Aufsichtsbehörde.
Der AVV nach Art. 28 DSGVO als PDF, mit Anlagen zu Verarbeitungstätigkeiten, Unter-Auftragsverarbeitern und TOMs.
Der andere Teil der Vertrauensfrage: was ein KI-System inhaltlich falsch machen kann und woran man es merkt.
FAQ
Sie kann es sein, aber nicht automatisch. Nötig sind eine Rechtsgrundlage für die Verarbeitung, ein Auftragsverarbeitungsvertrag mit dem Anbieter, Transparenz über die eingesetzten Sub-Prozessoren und eine Absicherung für Drittlandübermittlungen. Bei belege.ai erfolgt die Verarbeitung nach Art. 6 DSGVO, der AVV nach Art. 28 DSGVO steht als PDF bereit, und die Sub-Prozessoren sind mit Standort und Garantie öffentlich gelistet.
Gehostet wird bei Netcup in Deutschland. Der E-Mail-Versand läuft über Amazon SES in der EU (Irland). Für die KI-Verarbeitung werden relevante Teile der Eingaben an OpenAI und Google Gemini übermittelt; diese Drittlandübermittlungen in die USA sind über Standardvertragsklauseln abgesichert.
Nein. Deine Kundeninhalte werden nicht zum Training unserer eigenen oder der Modelle der Anbieter genutzt; die API-Verträge mit OpenAI und Google schließen das Training auf übermittelten Eingaben standardmäßig aus. Für Gmail-Inhalte gilt das ausdrücklich ebenfalls.
Ja. Der AVV nach Art. 28 DSGVO steht als PDF zum Download bereit und enthält Anlagen zu Verarbeitungstätigkeiten, Unter-Auftragsverarbeitern sowie technischen und organisatorischen Maßnahmen. Nutzt du den Dienst für eine Organisation, ist diese in der Regel Verantwortlicher und belege.ai Auftragsverarbeiter.
Alle Verbindungen laufen über TLS; sensible Zugangsdaten wie Bank-API-Credentials und OAuth-Refresh-Tokens werden verschlüsselt gespeichert. Portal-Passwörter hinterlegst du über eine geschützte Form, nicht im Chat. Wie bei jedem System gilt: keine Übertragungs- oder Speichermethode ist vollständig sicher.
Nein. Jede Datenbankabfrage läuft unter deiner Postgres-Identität, und Row-Level-Security begrenzt das Ergebnis auf dein Konto — auch beim lesenden Datenzugriff des MCP-Servers.
So lange, wie es für die beschriebenen Zwecke erforderlich ist. Für Rechnungen und steuerlich relevante Belege gelten die gesetzlichen Aufbewahrungsfristen von bis zu zehn Jahren nach § 147 AO und § 257 HGB.
An hi@digitallyinduced.com. Verantwortlich ist die digitally induced GmbH, Schanzenstraße 96, 40549 Düsseldorf. Zuständige Aufsichtsbehörde ist die LDI NRW.
Weiter stöbern
Server in Deutschland, keine Nutzung deiner Inhalte für KI-Training, AVV nach Art. 28 DSGVO. Kostenlos starten, ohne Kreditkarte.
Jetzt kostenlos starten