Tilgan
14 Tage kostenfrei testenTesten
← Startseite

Datenschutzerklärung

Version 1.6 · Stand 2026-10-04

Datenschutzerklärung gemäß Art. 13 und 14 DSGVO

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist: Costas Beniamin, Einzelunternehmen Beethovenstraße 11, 3385 Prinzersdorf, Österreich UID: ATU71160968 E-Mail: contact@tilgan.com

1.1 Rollenabgrenzung. Hinsichtlich der von Ihnen als Kunde hochgeladenen oder per E-Mail übermittelten Eingangsrechnungen, Lieferanten-Stammdaten und Lieferanten-IBANs verarbeiten wir die Daten ausschließlich als Auftragsverarbeiter in Ihrem Auftrag und nach Ihren Weisungen; datenschutzrechtlich Verantwortlicher für diese Daten sind Sie als Kunde. Maßgeblich ist insoweit der mit Ihnen geschlossene Auftragsverarbeitungsvertrag. Als eigener Verantwortlicher verarbeiten wir nur die zur Bereitstellung des Vertragsverhältnisses erforderlichen Konto-, Nutzungs- und Abrechnungsdaten Ihrer Mitarbeiterinnen und Mitarbeiter. Diese Datenschutzerklärung informiert Sie über beide Konstellationen.

2. Zwecke der Verarbeitung und Rechtsgrundlagen

2.1 Bereitstellung der Anwendung und Vertragserfüllung: automatisierte Belegerfassung (OCR), Freigabe-Workflow, Erstellung von SEPA-Zahlungsdateien (pain.001) und BMD-Export an den Steuerberater. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag). 2.2 Erfüllung gesetzlicher Aufbewahrungspflichten, insbesondere im Steuerrecht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung). 2.3 Gewährleistung der Sicherheit des Betriebs, Protokollierung (Logs) und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb). 2.4 Datensicherheit. Wir treffen geeignete technische und organisatorische Maßnahmen nach dem Stand der Technik im Sinne des Art. 32 DSGVO, um die von uns verarbeiteten Daten zu schützen, etwa Transportverschlüsselung, Zugriffsbeschränkungen und Protokollierung. Diese Maßnahmen werden laufend an die technische Entwicklung angepasst. Ein bestimmtes Sicherheitsniveau oder ein vollständiger Schutz vor unbefugtem Zugriff kann nach dem Stand der Technik nicht zugesichert werden. Eine Garantie der Sicherheit ist mit dieser Beschreibung nicht verbunden.

3. Kategorien verarbeiteter Daten

Verarbeitet werden insbesondere: Konto- und Nutzungsdaten der Kundenmitarbeiter (Name, E-Mail-Adresse, Zugangsdaten in gesicherter Form), die vom Kunden hochgeladenen Eingangsrechnungen samt Inhalten, Lieferanten-Stammdaten, Lieferanten-IBANs und Rechnungsinhalte sowie technische Protokolldaten (etwa IP-Adresse, Zeitstempel). Bei aktivierter Auftraggeberhaftung zusätzlich die Kennung des Lieferanten (Dienstgebernummer oder, bei Einpersonenunternehmen, die Versicherungsnummer) und das Ergebnis der Abfrage. 3.1 Herkunft der Daten. Personenbezogene Daten in den Belegen erhalten wir nicht von den betroffenen Personen selbst, sondern aus den vom Kunden hochgeladenen oder weitergeleiteten Eingangsrechnungen; die Information der Betroffenen erfolgt durch den Kunden als Verantwortlichen.

4. Empfänger und Auftragsverarbeiter

Zur Erbringung der Leistung setzen wir sorgfältig ausgewählte Auftragsverarbeiter ein: • Mistral AI (Frankreich/EU): KI-gestützte OCR-Belegextraktion. Verarbeitung in der Europäischen Union. • Hetzner Online GmbH (Deutschland; Rechenzentrum Finnland und Deutschland): Hosting der Anwendung sowie Object Storage für hochgeladene Belege. Verarbeitung in der Europäischen Union. • Stripe Payments Europe, Ltd. (Irland/EU): Abwicklung der Abonnement-Zahlung. Eine Weiterübermittlung (Onward Transfer) an die Stripe, Inc. (USA) erfolgt auf Grundlage des EU-US Data Privacy Framework (Angemessenheitsbeschluss gem. Art. 45 DSGVO) sowie ergänzend auf Grundlage der Standardvertragsklauseln (Art. 46 DSGVO). • Europäische Kommission (MIAS/VIES, EU): Bestätigung von UID-Nummern, ausschließlich auf Auslösung durch den Kunden. Übermittelt werden die abgefragte UID-Nummer und die Länderkennung. Verarbeitung in der Europäischen Union. • Google Ireland Limited (Irland/EU), nur bei Nutzung der Anmeldung mit Google: Authentifizierung des Nutzerkontos. Google handelt dabei als eigener Verantwortlicher. • Brevo (Sendinblue SAS, Frankreich/EU): Versand transaktionaler E-Mails über ein SMTP-Relay sowie Empfang und Weiterleitung eingehender Lieferanten-E-Mails samt Anhängen an die Anwendung (Inbound-Parsing über die organisationseigene Weiterleitungsadresse), damit eingehende Rechnungen automatisiert in die Verarbeitung gelangen. Verarbeitung in der Europäischen Union.

4a. Anmeldung über einen Identitätsanbieter (Google) Wenn Sie sich für die Anmeldung mit Google entscheiden, werden Sie zu Google weitergeleitet und es werden die von Google an uns übermittelten Angaben verarbeitet: E-Mail-Adresse, angezeigter Name und die Kennung Ihres Google-Kontos. Google verarbeitet dabei als eigener Verantwortlicher auch Ihre IP-Adresse und setzt eigene Cookies; es gelten die Datenschutzhinweise von Google. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Anmeldung der Vertragserfüllung dient. Die Anmeldung mit Google ist freiwillig: Sie können stattdessen jederzeit E-Mail-Adresse und Passwort verwenden.

5. Übermittlung in Drittländer

Die Verarbeitung findet grundsätzlich in der Europäischen Union statt. Im Rahmen der Zahlungsabwicklung über Stripe erfolgt eine Übermittlung an die Stripe, Inc. in den USA. Grundlage dieser Übermittlung ist das EU-US Data Privacy Framework (Angemessenheitsbeschluss gemäß Art. 45 DSGVO) sowie ergänzend die Standardvertragsklauseln (Art. 46 DSGVO). Eine pauschale Aussage, dass alle Daten in der EU verbleiben, treffen wir bewusst nicht. Sollte der Angemessenheitsbeschluss zum EU-US Data Privacy Framework ausgesetzt, aufgehoben oder für ungültig erklärt werden, stützen wir die Übermittlung weiterhin auf die Standardvertragsklauseln gemäß Art. 46 Abs. 2 DSGVO samt ergänzender Schutzmaßnahmen. Wir weisen darauf hin, dass bei Übermittlungen in die USA trotz dieser Grundlagen ein Restrisiko verbleibt und ein Schutzniveau, das dem der Europäischen Union vollständig entspricht, nicht in jedem Fall gewährleistet werden kann. Die jeweils aktuelle Liste der zertifizierten Empfänger ist unter www.dataprivacyframework.gov abrufbar.

5.1 Vom Kunden aktivierte Anbieter. Die Belegextraktion erfolgt standardmäßig über einen Anbieter in der Europäischen Union. Aktiviert eine Organisation in den Einstellungen selbst einen anderen Anbieter und hinterlegt dafür einen eigenen Zugangsschlüssel, so kann die Verarbeitung auch außerhalb der EU stattfinden; dies geschieht auf Weisung der Organisation, die dafür die Rechtsgrundlage sicherzustellen hat. Ohne diese Aktivierung verlassen Belegdaten die EU nicht.

5.2 Prüfung von UID-Nummern (VIES)

Wenn Sie in der Anwendung die UID-Nummer eines Lieferanten oder Ihre eigene prüfen lassen, wird diese Nummer samt Länderkennung an das MIAS/VIES-Bestätigungsverfahren der Europäischen Kommission übermittelt und dort abgefragt. Die Abfrage erfolgt nur auf Ihre Auslösung hin, nicht automatisch, und findet innerhalb der Europäischen Union statt.

6. Speicherdauer

Steuerrelevante Belege werden gemäß § 132 BAO sieben Jahre aufbewahrt. Konto- und Vertragsdaten werden bis zum Ende des Vertragsverhältnisses und darüber hinaus für die Dauer gesetzlicher Aufbewahrungs- und Verjährungsfristen gespeichert. Nach Ablauf der Fristen werden die Daten gelöscht. Nach Beendigung des Vertragsverhältnisses stellen wir die Daten für einen begrenzten Abrufzeitraum in einem strukturierten, gängigen und maschinenlesbaren Format zum Export bereit; die Löschung erfolgt nach Ablauf dieses Zeitraums, soweit keine gesetzliche Aufbewahrungspflicht (insbesondere § 132 BAO) entgegensteht. Nähere Bestimmungen zum Datenexport enthalten die AGB (Ziffer 7a) und der Auftragsverarbeitungsvertrag.

7. Automatisierte Belegextraktion (KI/OCR) und automatische Freigabe

Die KI-gestützte OCR extrahiert lediglich Daten aus den Belegen und schlägt eine Zuordnung vor. Sie trifft keine rechtlich verbindliche oder ähnlich erheblich beeinträchtigende Entscheidung über eine Person. Die Freigabe eines Belegs entscheidet ein Mensch beim Kunden. Schaltet der Kunde selbst eine automatische Freigabe ein, so wird auf seine vorherige Entscheidung hin freigegeben: entweder ein betragsgleicher Folgebeleg eines wiederkehrenden Lieferanten, oder ein bereits bezahlter Beleg aus der Kamera. Beides ist standardmäßig ausgeschaltet. Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung gegenüber einer betroffenen Person im Sinne des Art. 22 DSGVO findet nicht statt.

7a. Cookies und lokale Speicherung Wir setzen KEINE Cookies, weder auf tilgan.com noch in der Anwendung, und wir binden keine Dienste Dritter in unsere Seiten ein: es gibt keine Webanalyse, kein Tracking, keine Werbenetzwerke und keine externen Schriftarten oder Skripte. Alle Inhalte werden von unseren eigenen Servern ausgeliefert. Für die Bezahlung werden Sie auf die Seiten unseres Zahlungsdienstleisters weitergeleitet; dort gelten dessen eigene Angaben zu Cookies und Datenverarbeitung (siehe Ziffer 4 und die gesonderte Information zur Datenübermittlung an den Zahlungsdienstleister). Verwendet wird ausschließlich der lokale Speicher Ihres Browsers (local storage), und zwar für: • Ihre Anzeigeeinstellung (helles oder dunkles Erscheinungsbild). Sie wird nur gespeichert, wenn Sie die Umschaltung selbst betätigen. • Ihre Anmeldung in der Anwendung (Zugangs- und Erneuerungstoken). Ohne diese Angaben ist eine Anmeldung technisch nicht möglich. • Einstellungen der Benutzeroberfläche, etwa ausgeblendete Hinweise oder gewählte Ansichten. Diese Daten verbleiben in Ihrem Browser, werden nicht an uns übertragen und nicht zu Profilbildung oder Reichweitenmessung genutzt. Es handelt sich um Speicherzugriffe, die für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich sind beziehungsweise um eine von Ihnen selbst vorgenommene Einstellung; eine Einwilligung nach § 165 Abs 3 TKG 2021 ist dafür nicht erforderlich, weshalb wir Ihnen auch kein Einwilligungsbanner vorlegen. Sie können die gespeicherten Angaben jederzeit in den Einstellungen Ihres Browsers löschen; danach werden Sie in der Anwendung erneut zur Anmeldung aufgefordert.

8. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht auf Widerspruch (Art. 21). Soweit eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Nach § 4 Abs 6 des österreichischen Datenschutzgesetzes besteht das Auskunftsrecht nicht, soweit dadurch ein Geschäfts- oder Betriebsgeheimnis von uns oder eines Dritten gefährdet würde; auf Anfragen antworten wir binnen 30 Tagen. Im Rahmen des Auskunftsrechts nach Art. 15 Abs. 2 DSGVO können Sie zudem über die geeigneten Garantien im Zusammenhang mit der Übermittlung in ein Drittland (siehe Ziffer 5) unterrichtet werden. Betreffen Ihre Anfragen oder die Anfragen betroffener Personen die vom Kunden eingebrachten Beleg-, Lieferanten- oder Bankverbindungsdaten, für die wir nach Ziffer 1.1 als Auftragsverarbeiter tätig sind, sind diese an den Kunden als Verantwortlichen zu richten; wir unterstützen den Kunden dabei nach Maßgabe des Auftragsverarbeitungsvertrags. Richtet eine betroffene Person (etwa ein Lieferant) eine solche Anfrage unmittelbar an uns, so leiten wir sie ohne unangemessene Verzögerung an den verantwortlichen Kunden weiter (Art. 28 Abs. 3 lit. e DSGVO) und teilen der anfragenden Person, soweit rechtlich zulässig, mit, dass wir die Anfrage weitergeleitet haben und wer Verantwortlicher ist, damit die Anfrage nicht ins Leere geht.

9. Beschwerderecht

Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständige Aufsichtsbehörde in Österreich ist die Datenschutzbehörde (Barichgasse 40 bis 42, 1030 Wien).

10. Aktualität und Änderungen dieser Datenschutzerklärung. Diese Datenschutzerklärung gibt den Stand der Verarbeitung zum oben genannten Zeitpunkt wieder. Wir behalten uns vor, sie anzupassen, etwa wenn sich die Verarbeitung, eingesetzte Auftragsverarbeiter, technische Gegebenheiten oder die Rechtslage ändern. Maßgeblich ist jeweils die in der Anwendung abrufbare aktuelle Fassung. Änderungen der eingesetzten Auftragsverarbeiter richten sich nach der im Auftragsverarbeitungsvertrag vereinbarten allgemeinen schriftlichen Genehmigung samt vorheriger Information und Widerspruchsmöglichkeit.