---
title: Datenschutzerklärung
version: 2026-08-privacy-v1
effective_from: 2026-08-23
status: final
---

**Verantwortlicher:** **the MVP company Kft.**, Sitz 2162 Őrbottyán, Táncsics Mihály utca 50., Ungarn, Handelsregisternummer 13-09-223340, Steuernummer 32113644-2-13, auftretend unter der Bezeichnung AI Finance Team.

**Kontakt:** privacy@aifinance.team

### 1. Unsere zwei Rollen, bitte zuerst lesen

**a) Buchhaltungsdaten der Mandanten Ihrer Kanzlei: Hier sind wir Auftragsverarbeiter.** Wenn Sie eine Buchhaltungskanzlei sind, die AIFT nutzt, oder ein Mandant, dessen Kanzlei AIFT nutzt, dann werden die in AIFT verarbeiteten Rechnungen, Banktransaktionen und Dokumente von der Buchhaltungskanzlei (oder von deren Mandanten) verantwortet, nicht von AIFT. Wir verarbeiten diese Daten ausschließlich auf Grundlage unseres Auftragsverarbeitungsvertrags. **Wenn Sie Beschäftigter, Kunde oder Lieferant eines Unternehmens sind, dessen Buchhaltung über AIFT läuft, und Sie Ihre Betroffenenrechte ausüben möchten, wenden Sie sich bitte an dieses Unternehmen oder an dessen Buchhaltungskanzlei.** Wir unterstützen sie bei der Beantwortung, die Entscheidung liegt jedoch bei ihnen. Der übrige Teil dieser Erklärung betrifft ausschließlich die Daten, für die AIFT selbst Verantwortlicher ist.

**a2) Wenn Ihre Kanzlei Sie zu AIFT eingeladen hat (Mandanten).** Sie haben ein eigenes AIFT-Konto; für die Daten in Abschnitt (b) gilt diese Erklärung daher unmittelbar für Sie: Ihr Name, Ihre E-Mail-Adresse, Ihre Sprache, Ihre Rolle und Sicherheitsprotokolle. Die Buchhaltungsdaten **Ihres Unternehmens** sind etwas anderes: Ihre Buchhaltungskanzlei entscheidet über deren Verwendung, und Anfragen dazu richten Sie an sie (siehe Abschnitt 6). Die Abrechnungszeilen in Abschnitt 2 gelten für Sie nicht, denn Mandanten werden von AIFT nicht abgerechnet. Für Ihren Zugang gelten die [Nutzungsbedingungen für Mandanten](/legal/client-terms).

**b) Konto-, Abrechnungs-, Website- und Dienstdaten: Hier sind wir Verantwortlicher.** Nachstehend beschrieben.

### 2. Was wir als Verantwortlicher erheben, wozu und auf welcher Rechtsgrundlage

| Daten | Zweck | Rechtsgrundlage (Art. 6) | Aufbewahrung |
|---|---|---|---|
| Kontodaten: Name, E-Mail-Adresse, Passwort-Hash, Spracheinstellung, Rollenzugehörigkeiten | Bereitstellung von Anmeldung und Zugang zu Arbeitsbereichen | (1)(b) Vertrag | Lebensdauer des Kontos zuzüglich 30 Tage |
| Authentifizierungs- und Sicherheitsprotokolle, einschließlich der Bot-Schutz-Prüfungen | Kontosicherheit, Missbrauchsprävention | (1)(f) berechtigtes Interesse | 12 Monate |
| Rückmeldungen über die In-App-Schaltfläche: Ihre Nachricht sowie Ihr Name, Ihre E-Mail-Adresse, Ihre Kanzlei und Ihr Arbeitsbereich, die aufgerufene Seite und Ihre Sprache | Beantwortung Ihrer Rückmeldung und Verbesserung des Dienstes | (1)(f) berechtigtes Interesse | 24 Monate |
| Nachweise über die Annahme unserer Bedingungen (wer welche Fassung wann und in welcher Sprache akzeptiert hat) | Nachweis des Vertragsschlusses; Rechtsverteidigung | (1)(b) Vertrag; (1)(f) berechtigtes Interesse | Vertragsdauer zuzüglich Verjährungsfrist |
| Abrechnungsdaten: Name der Kanzlei, Rechnungsanschrift, USt-IdNr., Abonnement- und Rechnungsunterlagen (Kartendaten werden bei Stripe eingegeben und dort gespeichert, niemals bei uns) | Abrechnung und gesetzliche Buchführungspflichten | (1)(b) Vertrag; (1)(c) rechtliche Verpflichtung | **8 Jahre** (ungarisches Rechnungslegungsgesetz) |
| Nutzungsaufzeichnungen: Dokumentanzahl je Arbeitsbereich, Funktionsnutzung, KI-Kostenkennzahlen; der Abrechnungsnachweis je Dokument hinter jedem abgeschlossenen Monat | Abrechnung (nutzungsbasierte Tarife), Kapazitätsplanung, Rechnungsstreitigkeiten | (1)(b) Vertrag; (1)(c) rechtliche Verpflichtung | Abrechnungsunterlagen und -nachweise 8 Jahre; betriebliche Kennzahlen 24 Monate |
| Support- und E-Mail-Korrespondenz mit uns | Beantwortung Ihrer Anliegen | (1)(b) / (1)(f) | 24 Monate |

### 3. Einladungs- und Benachrichtigungs-E-Mails

Wir versenden ausschließlich transaktionale E-Mails (Einladungen, Anmelde- und Sicherheits-E-Mails, Benachrichtigungen zu Arbeitsbereichen, Erinnerungen zu Nachrichten), und zwar aus einer EU-Versandregion. **Wir verwenden kein Öffnungs- oder Klick-Tracking und versenden ohne gesonderte Einwilligung keine Werbe-E-Mails.**

### 4. Cookies und die Sicherheitsprüfung

Die Anwendung setzt ausschließlich unbedingt erforderliche Cookies: das Cookie der Authentifizierungssitzung und ein `locale`-Cookie (Sprache).

Auf unseren Seiten für Anmeldung, Registrierung, Passwort-Zurücksetzen und Passwortänderung setzen wir **Cloudflare Turnstile** ein, eine Bot-Schutz-Prüfung, die automatisierte Angriffe auf Konten verhindert. Sie erhält Ihre IP-Adresse und Browsersignale, um Menschen von Bots zu unterscheiden; sie verfolgt Sie nicht websiteübergreifend und erstellt kein Profil. Es handelt sich um eine unbedingt erforderliche Sicherheitsmaßnahme, die daher keiner Einwilligung bedarf.

Da in der Anwendung ausschließlich essenzielle Cookies und diese Sicherheitsprüfung zum Einsatz kommen, wird dort kein Einwilligungsbanner angezeigt.

**Unsere Marketing-Website unter aifinance.team unterscheidet sich davon.** Dort setzen wir Analyse-Werkzeuge ein (Google Tag Manager und Google Analytics) und holen daher vor dem Setzen nicht essenzieller Cookies über ein Cookie-Banner Ihre Einwilligung ein. Der [Cookie- und Website-Hinweis](/legal/cookies), eine Anlage zu dieser Erklärung, legt genau dar, was jene Website setzt, was vor Ihrer Wahl lädt und wie Sie Ihre Entscheidung ändern.

Vor Ihrer Anmeldung lesen wir gegebenenfalls Ihre Browsersprache und das Landessignal Ihrer Anfrage (aus dem Request-Header des Hosting-Anbieters), um eine Anzeigesprache zu wählen; dies wird nur vorübergehend verarbeitet und **nicht gespeichert**.

### 5. Wo die Daten liegen und wer uns bei der Verarbeitung hilft

Sämtliche Datenbanken und Dateispeicher: **EU (AWS Frankfurt)**; Anwendungsbetrieb: Frankfurt. Eine kleine Zahl von Unterauftragsverarbeitern unterstützt uns bei der Erbringung des Dienstes; die aktuelle Liste, die Standorte und die Garantien sind in unserem [Verzeichnis der Unterauftragsverarbeiter](/legal/subprocessors) veröffentlicht. Verarbeitet ein Unterauftragsverarbeiter Daten außerhalb des EWR (zum Beispiel Embeddings für die semantische Suche, die Zahlungsabwicklung, die Bot-Schutz-Prüfung oder die interne Benachrichtigung, die uns beim Absenden einer Rückmeldung erreicht), ist die Übermittlung durch Standardvertragsklauseln abgesichert. **Wo die KI-Dokumentenverarbeitung läuft, ist eine Einstellung des jeweiligen Arbeitsbereichs**, und die EU-Option (AWS Bedrock, Frankfurt) ist für neue Arbeitsbereiche voreingestellt. Ein auf die US-Option eingestellter Arbeitsbereich, oder ein Verarbeitungsschritt, dessen Modell in der EU noch nicht verfügbar ist, läuft über die First-Party-API von Anthropic in den USA auf Grundlage von Standardvertragsklauseln. Bei der EU-Option speichert der Bedrock-Dienst weder die Prompts noch die Ergebnisse und gibt sie nicht an den Modellanbieter weiter; unsere eigenen Verarbeitungsprotokolle bewahren Kopien von Prompt und Antwort für 14 oder 90 Tage in Frankfurt auf und löschen sie danach automatisch.

### 6. Ihre Rechte

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 15-21). Schreiben Sie an privacy@aifinance.team; wir antworten innerhalb eines Monats (Art. 12 Abs. 3). Sie können sich bei Ihrer Aufsichtsbehörde beschweren; in Ungarn ist dies die **NAIH** (Nemzeti Adatvédelmi és Információszabadság Hatóság, ungarische Datenschutzbehörde, naih.hu), andernorts Ihre örtlich zuständige Behörde. Für die Buchhaltungsdaten der Mandanten Ihrer Kanzlei siehe §1(a): Die Anfrage geht an den Verantwortlichen, also an die Buchhaltungskanzlei oder deren Mandanten.

### 7. Sicherheit in einem Absatz

Mandantentrennung, die in der Datenbank selbst durchgesetzt wird (Row-Level Security), Verschlüsselung bei der Übertragung und im Ruhezustand, Zugangsdaten in einem nur beschreibbaren, verschlüsselten Tresor, privater Dokumentenspeicher mit kurzlebigen signierten Links, serverseitig durchgesetzte rollenbasierte Zugriffskontrolle, Bot-Schutz auf den Authentifizierungsseiten, Audit-Protokollierung und automatische Löschung der KI-Anfrageprotokolle (14/90 Tage). Wenn Sie für eine Lieferantenprüfung weitere Einzelheiten benötigen, schreiben Sie an privacy@aifinance.team.

### 8. Änderungen

Wesentliche Änderungen kündigen wir mindestens 14 Tage vor ihrem Inkrafttreten in der Anwendung und per E-Mail an. Frühere Fassungen stellen wir auf Anfrage bereit.
