Datenschutzerklärung für die Bilano-Plattform
Diese Datenschutzerklärung gilt für die Nutzung der Bilano-Plattform (app.bilano.de) und beschreibt die Verarbeitung personenbezogener Daten im Rahmen der Registrierung, Belegverarbeitung und Buchhaltungsleistungen.
Für den Besuch unserer Website bilano.de gilt die Allgemeine Datenschutzerklärung.
1. Verantwortlicher und Vertraulichkeit
Verantwortlicher
Dimitrij Chistenkin
Martin-Riesenburger-Straße 36
12627 Berlin
E-Mail: datenschutz@bilano.de
Ein Datenschutzbeauftragter ist aufgrund der Unternehmensgröße nicht gesetzlich vorgeschrieben. Bei allen Datenschutzfragen erreichen Sie uns unter der oben genannten Adresse.
Vertraulichkeit
Wir behandeln Ihre personenbezogenen Daten – insbesondere die im Rahmen der Buchhaltung und Belegverarbeitung anfallenden Finanzdaten – streng vertraulich. Alle Mitarbeiter und beauftragten Steuerberater sind zur Verschwiegenheit verpflichtet.
2. Rechtsgrundlagen und Datensicherheit
Rechtsgrundlagen der Verarbeitung
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung (Registrierung, Plattform-Nutzung, Belegverarbeitung, Buchhaltung, Terminbuchung)
- Art. 6 Abs. 1 lit. c DSGVO – Rechtliche Verpflichtungen (Aufbewahrungspflichten nach § 147 AO, § 257 HGB)
- Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse (IT-Sicherheit, MFA, Missbrauchsprävention)
- § 25 Abs. 1 TDDDG – Speicherung von Informationen im Endgerät (Cookies)
Datensicherheit (TOM)
Wir setzen folgende technische und organisatorische Maßnahmen ein:
- Verschlüsselte Datenübertragung per TLS (HTTPS)
- Multi-Faktor-Authentifizierung (MFA) für Benutzerkonten
- Rollenbasierte Zugriffskontrolle (RBAC) nach dem Need-to-Know-Prinzip
- Row-Level-Security (RLS) in der Datenbank
- Protokollierung von Zugriffen und administrativen Aktionen
- Alle Produktivdaten werden in der EU gespeichert und verarbeitet
3. Registrierung und Plattform-Nutzung
Registrierungsdaten
Für die Nutzung der Bilano-Plattform registrieren Sie sich. Dabei werden folgende Daten erhoben:
- Name, Vorname
- E-Mail-Adresse
- Unternehmensname und -form (z. B. GmbH, Einzelunternehmen)
- Rechnungsadresse (für Abrechnung)
- Steuernummer (für Buchhaltungszwecke)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Multi-Faktor-Authentifizierung (MFA)
Wir setzen MFA ein, um die Sicherheit Ihres Kontos zu erhöhen. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit).
Cookies und Sessions
Die Plattform verwendet ausschließlich technisch notwendige Session-Cookies zur Aufrechterhaltung der Benutzersitzung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, § 25 Abs. 2 Nr. 2 TDDDG.
4. Belegverarbeitung und KI-gestützte Buchungsvorschläge
Belegverarbeitung
Sie übermitteln Belege (Rechnungen, Quittungen, Kontoauszüge etc.), die personenbezogene Daten enthalten können (z. B. Namen von Geschäftspartnern, Beträge, Steuernummern). Die Verarbeitung erfolgt zur Erfüllung des Buchhaltungsauftrags. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
KI-gestützte Belegerkennung und Buchungsvorschläge (Self-Hosted)
Für die automatische Texterkennung (OCR) und die Erstellung von Buchungsvorschlägen setzen wir ein selbst betriebenes, trainiertes Sprachmodell (LLM) auf eigener Infrastruktur ein. Die Verarbeitung der Belegdaten, Belegtexte und Kontierungsdaten erfolgt ausschließlich auf unseren Servern innerhalb der EU. Es findet keine Übermittlung der Daten an externe KI- oder OCR-Anbieter oder in Drittstaaten statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Wichtig: Die KI-Buchungsvorschläge stellen keine Steuerberatung dar. Sie dienen ausschließlich der Vorbereitung. Die endgültige Prüfung erfolgt durch qualifizierte Buchhalter oder Steuerberater.
Aufbewahrungsfristen für Buchhaltungsdaten
- 10 Jahre: Bücher, Jahresabschlüsse, Buchungsbelege, Eröffnungsbilanzen (§ 147 AO, § 257 HGB)
- 6 Jahre: Handelsbriefe und sonstige steuerlich relevante Unterlagen (§ 257 HGB)
Nach Ablauf der Fristen werden die Daten gelöscht.
5. Infrastruktur und Dienstleister
Supabase (Datenbank, Authentifizierung, Dateiablage)
PostgreSQL-Datenbank, Authentifizierung und Storage werden über Supabase bereitgestellt. Verarbeitet werden: Account-Daten, Buchhaltungsdaten, hochgeladene Dateien (PDFs, Bilder), Auth-Tokens und Sessions. Serverstandort: EU (Frankfurt). Mit Supabase besteht ein AVV. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Vercel (Hosting)
Die Plattform wird auf Servern von Vercel Inc., USA, gehostet. Serverstandort: EU (Frankfurt). Vercel ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert. Mit Vercel besteht ein AVV. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Resend / Zoho Mail (E-Mail-Versand)
Für Transaktions-E-Mails (Buchungsbestätigungen, Rechnungen, Benachrichtigungen) nutzen wir Resend und Zoho Mail. Verarbeitet werden E-Mail-Adresse und Inhalt. Mit beiden Anbietern besteht ein AVV. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Inngest (Background-Jobs)
Für die Verarbeitung von Hintergrund-Aufgaben (OCR, Benachrichtigungen) nutzen wir Inngest. Verarbeitet werden Auftragsdaten (Beleg-ID, Status, Zeitstempel). Mit Inngest besteht ein AVV. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Plausible Analytics
Wir verwenden Plausible Analytics — ohne Cookies, ohne personenbezogene Daten, ohne Einwilligungserfordernis. Daten werden auf EU-Servern verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
6. Zugriff durch Steuerberater und Administratoren
Im Rahmen der Buchhaltungsleistung arbeiten wir mit externen, selbstständigen Steuerberatern zusammen. Diese können über ein separates Portal auf Ihre Buchhaltungsdaten zugreifen, um Buchungen zu prüfen und freizugeben. Der Zugriff ist auf das notwendige Maß beschränkt (Need-to-Know) und wird protokolliert. Mit den Steuerberatern bestehen Vertraulichkeitsvereinbarungen und AV-Verträge. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
7. Drittlandübermittlung
Eine Übermittlung in Drittstaaten (außerhalb EU/EWR) erfolgt ausschließlich:
- Vercel (USA): EU-US Data Privacy Framework (DPF) zertifiziert.
Das KI-Sprachmodell für Buchungsvorschläge betreiben wir auf eigener Infrastruktur in der EU — eine Drittlandübermittlung findet hierfür nicht statt. Alle übrigen Dienstleister verarbeiten Daten innerhalb der EU/des EWR.
8. Speicherdauer und Löschung
Wir speichern Ihre personenbezogenen Daten nur so lange, wie es für die Erfüllung der Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten dies vorschreiben. Nach Wegfall des Zwecks bzw. Ablauf der Fristen werden die Daten gelöscht. Für Buchhaltungsdaten gelten die in Abschnitt 4 genannten gesetzlichen Fristen.
9. Ihre Rechte als betroffene Person
Sie haben jederzeit folgende Rechte:
Auskunft (Art. 15 DSGVO)
Sie können Auskunft über Ihre verarbeiteten Daten, deren Herkunft, Empfänger und Zweck verlangen.
Berichtigung (Art. 16 DSGVO)
Sie können unverzüglich die Berichtigung unrichtiger oder Vervollständigung Ihrer Daten verlangen.
Löschung (Art. 17 DSGVO)
Sie können die Löschung Ihrer Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie können die Einschränkung der Verarbeitung verlangen, wenn Sie die Richtigkeit bestreiten, die Verarbeitung unrechtmäßig ist, wir die Daten nicht mehr benötigen oder Sie Widerspruch eingelegt haben.
Datenübertragbarkeit (Art. 20 DSGVO)
Sie haben das Recht, Ihre Daten in einem gängigen, maschinenlesbaren Format zu erhalten oder an einen Dritten übermitteln zu lassen.
Widerspruch (Art. 21 DSGVO)
Einzelfallbezogener Widerspruch: Sie können aus Gründen Ihrer besonderen Situation gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO Widerspruch einlegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, es liegen zwingende schutzwürdige Gründe vor.
Widerspruch gegen Direktwerbung: Werden Ihre Daten für Direktwerbung verarbeitet, haben Sie ein jederzeitiges Widerspruchsrecht.
Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)
Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Kontakt: datenschutz@bilano.de
10. Beschwerderecht bei der Aufsichtsbehörde
Zuständige Aufsichtsbehörde:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Friedrichstraße 219 · 10969 Berlin
Website: www.datenschutz-berlin.de
Alle Aufsichtsbehörden: www.bfdi.bund.de
11. Aktualität dieser Datenschutzerklärung
Diese Datenschutzerklärung hat den Stand Juli 2026. Durch die Weiterentwicklung unserer Dienste oder aufgrund geänderter gesetzlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung anzupassen. Die jeweils aktuelle Version kann jederzeit auf dieser Seite abgerufen werden.
Stand: Juli 2026