Diese Datenschutzerklärung informiert Sie darüber, wie wir im Rahmen der kostenlosen Rechnungsdiagnostik personenbezogene Daten verarbeiten. Sie richtet sich an die Person, die die Diagnostik für ihr Unternehmen anfordert, und erläutert zugleich, was mit den personenbezogenen Daten geschieht, die in den eingereichten Dokumenten enthalten sind. Die allgemeine Datenschutzerklärung für diese Website gilt unabhängig davon.
1Wer ist verantwortlich?
Verantwortlicher für die auf dieser Seite beschriebenen Verarbeitungen ist:
Emblon
Inhaber: Konstantin Arndt
Cranachstr. 38, 40235 Düsseldorf
E-Mail: datenschutz@emblon.de
Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und nicht benannt; Ihr Ansprechpartner für alle Datenschutzfragen ist der Inhaber unter der genannten Adresse.
2Zwei Rollen – eine wichtige Unterscheidung
Bei der Diagnostik verarbeiten wir Daten in zwei unterschiedlichen Rollen:
a) Als Verantwortlicher verarbeiten wir Ihre Daten als anfordernde Person: Ihre Angaben bei der Registrierung, die E-Mail-Verifizierung, die Zustellung des Berichts und die Aufzeichnung Ihrer Zustimmungen. Hierfür gelten die Abschnitte 3, 5 und 6.
b) Als Auftragsverarbeiter (Art. 28 DSGVO) verarbeiten wir die Inhalte der von Ihrem Unternehmen eingereichten Rechnungen und Nachweise. Verantwortlicher für diese Daten – insbesondere für die Daten von Ansprechpartnern und Beschäftigten Ihrer Lieferanten – ist Ihr Unternehmen. Grundlage ist die bei der Registrierung geschlossene Auftragsverarbeitungsvereinbarung. Wir verarbeiten diese Daten ausschließlich nach deren Maßgabe und ausschließlich für die Diagnostik. Abschnitt 4 beschreibt diese Verarbeitung transparent.
3Registrierung, Verifizierung und Berichtszustellung (wir als Verantwortlicher)
Welche Daten: Name, geschäftliche E-Mail-Adresse, Unternehmensname sowie technische Protokolldaten (Zeitstempel der Registrierung, der Annahme der Auftragsverarbeitungsvereinbarung und der E-Mail-Verifizierung, IP-Adresse, angenommene Dokumentversionen).
Zwecke und Rechtsgrundlagen:
- Durchführung der Diagnostik, Verifizierung Ihrer E-Mail-Adresse und Zustellung des Berichts: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. Durchführung vorvertraglicher Maßnahmen).
- Aufzeichnung von Annahme und Verifizierung (Version, Zeitstempel, E-Mail-Adresse): Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse, den Abschluss der Auftragsverarbeitungsvereinbarung und die Berechtigung zur Einreichung nachweisen zu können.
- Missbrauchsvermeidung und IT-Sicherheit (u. a. Absenderprüfung, Protokollierung): Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse an einem sicheren, nur für verifizierte Unternehmen zugänglichen Verfahren.
Die Angabe einer geschäftlichen E-Mail-Adresse ist für die Teilnahme erforderlich; ohne sie können wir die Diagnostik nicht durchführen. Werbliche Nutzung Ihrer Daten erfolgt nur, soweit gesetzlich zulässig oder von Ihnen gesondert gestattet.
4Die eingereichten Dokumente (wir als Auftragsverarbeiter für Ihr Unternehmen)
Was geschieht: Sie laden Eingangsrechnungen und zugehörige Nachweise (z. B. Leistungs- und Stundennachweise, Zertifikate) hoch oder leiten sie per E-Mail von Ihrer verifizierten Adresse weiter. Eine KI liest die Angaben aus den Dokumenten in einen einheitlichen Datenbestand aus und ordnet jedes Paket einem Rechnungs-Anwendungsfall zu; anschließend prüft ein regelbasiertes System, was in diesem Fall zu tun ist. Diese automatisierten Schritte beziehen sich auf die Rechnungspakete, nicht auf eine Bewertung einzelner Personen. Das Ergebnis erhalten ausschließlich Sie als Bericht an Ihre verifizierte E-Mail-Adresse.
Welche Daten enthalten sein können: Namen und dienstliche Kontaktdaten von Ansprechpartnern Ihrer Lieferanten, Bankverbindungen (IBAN), Rechnungs- und Steuernummern sowie in Stundennachweisen Namen, Einsatzzeiten und Tätigkeiten eingesetzter Personen.
Wichtig für Daten Dritter: Diese Personen erfahren von uns nichts über die Prüfung; wir treten mit ihnen nicht in Kontakt und nutzen ihre Daten zu keinem anderen Zweck. Da Ihr Unternehmen für diese Daten Verantwortlicher bleibt, liegt es an Ihrem Unternehmen, gegenüber diesen Personen die Informationspflichten der Art. 13 und 14 DSGVO zu erfüllen – etwa durch Ihre Datenschutzhinweise für Geschäftspartner. Die Prüfung von Eingangsrechnungen durch einen weisungsgebundenen Dienstleister ist ein üblicher Vorgang der Rechnungsprüfung und stützt sich für Ihr Unternehmen regelmäßig auf Art. 6 Abs. 1 lit. f DSGVO.
Bitte nach Möglichkeit nicht einreichen: besonders sensible Angaben wie Gesundheitsdaten oder Daten zu Straftaten (besondere Datenkategorien nach Art. 9 DSGVO). Wir durchsuchen die eingereichten Unterlagen nicht gezielt nach solchen Inhalten und filtern sie nicht automatisch heraus; die Dokumente werden für die Diagnostik so verarbeitet, wie sie eingehen. Fällt uns dabei auf, dass ein Paket erkennbar solche Daten enthält, dürfen wir es von der Prüfung ausnehmen und löschen. In jedem Fall werden auch solche Inhalte vertraulich behandelt, ausschließlich für die Diagnostik verwendet und nach der in Abschnitt 7 genannten Frist gelöscht.
Keine automatisierte Entscheidungsfindung: Der Bericht ist eine Auswertung für Ihr Unternehmen. Wir treffen keine automatisierten Entscheidungen mit rechtlicher Wirkung gegenüber einzelnen Personen im Sinne des Art. 22 DSGVO.
5Kein KI-Training – und was wir stattdessen behalten
Wir verwenden Ihre Daten und Dokumente nicht zum Training oder Fine-Tuning von KI-Modellen – weder eigener noch fremder. Die eingesetzten Sprachmodelle laufen ausschließlich in EU-/EWR-Rechenzentren von Microsoft; auch Microsoft verwendet diese Inhalte vertraglich zugesichert nicht zum Modelltraining. Die Modellanbieter erhalten keinen Zugriff auf Ihre Daten.
Zur Messung der Genauigkeit unseres Prüfverfahrens behalten wir ausschließlich anonymisierte Kennzahlen – etwa, wie zuverlässig ein Feldtyp erkannt wurde, Fehlerklassen oder Dokumenttyp-Statistiken. Diese Kennzahlen enthalten keine Dokumentkopien, keine Textauszüge, keine Namen, keine IBAN und keine sonstigen Angaben, mit denen sich ein Bezug zu einer Person oder zu Ihrem Unternehmen wiederherstellen ließe. Weil damit kein Personenbezug mehr besteht, unterliegen diese Kennzahlen nicht der DSGVO.
6Empfänger und Verarbeitungsort: ausschließlich EU
Wir betreiben die Diagnostik vollständig in Rechenzentren innerhalb der EU bzw. des EWR. Als Unterauftragsverarbeiter setzen wir ein:
Microsoft Ireland Operations Limited (Dublin, Irland) – Cloud-Infrastruktur (Azure App Service, Azure Container Apps, Azure Database for PostgreSQL, Azure Blob/Queue Storage), KI-gestützte Extraktion (Sprachmodelle innerhalb von Azure AI Foundry in EU-Bereitstellung) und E-Mail-Dienste (Microsoft Graph / Exchange Online). Verarbeitungsort: ausschließlich EU-/EWR-Rechenzentren (derzeit Region Sweden Central).
Eine Übermittlung in Länder außerhalb der EU bzw. des EWR findet nicht statt und ist nicht beabsichtigt. Weitere Empfänger gibt es nicht; Ihren Bericht erhalten ausschließlich Sie.
7Wie lange speichern wir Daten?
- Eingereichte Dokumente und weitergeleitete Ursprungs-E-Mails: Löschung automatisch spätestens 30 Tage nach Zustellung des Berichts – auf Ihre Aufforderung hin auch früher. Kopien in Sicherungssystemen werden spätestens 35 Tage danach durch turnusmäßige Sicherungszyklen beseitigt.
- Diagnosebericht: wird Ihnen zugestellt und bei uns zusammen mit den Quelldaten gelöscht.
- Registrierungs- und Nachweisdaten (Annahme der Auftragsverarbeitungsvereinbarung, Verifizierung): drei Jahre ab dem Ende des Jahres der Diagnostik, entsprechend der regelmäßigen Verjährungsfrist, danach Löschung.
- Anonymisierte Kennzahlen (Abschnitt 5): ohne zeitliche Begrenzung, da kein Personenbezug besteht.
8Ihre Rechte
Ihnen stehen nach Maßgabe der gesetzlichen Voraussetzungen folgende Rechte zu: Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen, aus Gründen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 DSGVO).
Zur Ausübung genügt eine formlose Nachricht an datenschutz@emblon.de.
Betrifft Ihr Anliegen Daten aus den eingereichten Dokumenten (Abschnitt 4), ist Ihr erster Ansprechpartner das einreichende Unternehmen als Verantwortlicher; Anträge, die uns direkt erreichen, leiten wir unverzüglich dorthin weiter.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2–4, 40213 Düsseldorf (www.ldi.nrw.de). Sie können sich auch an die Aufsichtsbehörde Ihres Wohn- oder Arbeitsorts wenden.
9Änderungen
Diese Datenschutzerklärung gilt in der zum Zeitpunkt Ihrer Registrierung angezeigten Fassung; die Fassung wird mit Versionsstand aufgezeichnet. Für künftige Diagnostiken kann eine aktualisierte Fassung gelten, die wir vor der Registrierung anzeigen.
Zugehörige Dokumente
Auftragsverarbeitungsvereinbarung (Art. 28 DSGVO) · Allgemeine Datenschutzerklärung