Datenschutzerklärung
1. Verantwortlicher
Ismar Nesiren
handelnd unter „Amanzaman“
Johannes-Neuhäusler-Str. 31
81929 München
Deutschland
E-Mail: info@amanzaman.com
Ein Datenschutzbeauftragter ist derzeit nicht benannt. Datenschutzanfragen können unmittelbar an die genannte E-Mail-Adresse gerichtet werden.
2. Welche Daten wir verarbeiten
Je nach Nutzung verarbeiten wir insbesondere:
- Stamm- und Kontodaten: Vorname, Nachname, E-Mail-Adresse, Benutzername, verschlüsselter Passwort-Hash, Sprache, Tarif und Mandanten-/Bereichszuordnung.
- Finanz- und Budgetdaten: Kontobezeichnungen, Kontostände, Einnahmen, Ausgaben, Buchungsdatum, Zahlungsempfänger, Verwendungszweck, Kategorien, Budgets, Währung und selbst eingegebene Notizen.
- Bankanbindungsdaten: technische Verbindungskennungen, Bank- und Kontokennung, Autorisierungsstatus und -ablauf, abgerufene Transaktionen sowie temporäre Importdaten. Online-Banking-Passwörter werden nicht von Amanzaman gespeichert.
- Zahlungs- und Vertragsdaten: gewählter Tarif, Abrechnungsstatus, Stripe-Kunden- und Abonnementkennung sowie Nachweise über die akzeptierte AGB- und Widerrufsbelehrungsversion, das Verlangen nach sofortigem Leistungsbeginn, Zeitpunkt und gegebenenfalls IP-Adresse. Vollständige Karten- oder Bankzahlungsdaten werden grundsätzlich vom Zahlungsdienstleister verarbeitet.
- Kommunikationsdaten: E-Mail-Adresse, Aktivierungs- und Systemnachrichten sowie Inhalte freiwilliger Supportanfragen.
- Nutzungs- und Sicherheitsdaten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser-/Geräteinformationen, Sitzungs- und Sicherheitsereignisse sowie Fehlerdaten.
- KI- und Analysedaten: zur Verarbeitung ausgewählte Zahlungsempfänger, mögliche Firmen- oder Personennamen, Zuordnungsvorschläge sowie Unternehmens-, ESG- und Nachhaltigkeitsinformationen.
3. Zwecke und Rechtsgrundlagen
- Registrierung, Konto und Bereitstellung der Anwendung: Art. 6 Abs. 1 lit. b DSGVO.
- Verarbeitung freiwillig eingegebener Finanz- und Budgetdaten: Art. 6 Abs. 1 lit. b DSGVO.
- Optionale Bankanbindung: Art. 6 Abs. 1 lit. b DSGVO; die für den Bankzugriff erforderliche Freigabe wird zusätzlich beim Kontoinformationsdienst beziehungsweise bei der Bank erteilt.
- Zahlungsabwicklung, Buchhaltung und steuerliche Nachweise: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
- Aktivierungs-, Vertrags- und Servicenachrichten: Art. 6 Abs. 1 lit. b DSGVO.
- IT-Sicherheit, Missbrauchs- und Bot-Abwehr, Fehleranalyse und stabiler Betrieb: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht am Schutz von Konten und Finanzdaten sowie an einem sicheren und funktionsfähigen Dienst.
- Optionale, durch Nutzer ausgelöste KI-Vorschläge: Art. 6 Abs. 1 lit. b DSGVO, soweit die Funktion als angeforderte Leistung erbracht wird. Soweit eine Verarbeitung darüber hinaus auf einer Einwilligung beruht, gilt Art. 6 Abs. 1 lit. a DSGVO; eine Einwilligung kann jederzeit für die Zukunft widerrufen werden.
- Erfüllung und Abwehr rechtlicher Ansprüche: Art. 6 Abs. 1 lit. f DSGVO.
Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO findet nicht statt. KI-Ausgaben sind Vorschläge beziehungsweise allgemeine Auswertungen.
4. Hosting durch Hostinger
Die Anwendung und ihre Datenbank werden auf Serverinfrastruktur von Hostinger betrieben. Anbieter ist Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern. Dabei werden die zur Bereitstellung erforderlichen Konto-, Anwendungs-, Finanz- und Protokolldaten verarbeitet. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO. Das Hosting ist für einen Betrieb innerhalb des Europäischen Wirtschaftsraums vorgesehen.
5. Dateispeicherung bei Amazon Web Services
Für Mediendateien und in der Anwendung verwendete Bilddateien nutzen wir Amazon Simple Storage Service (Amazon S3) in der Region EU (Frankfurt, eu-central-1). Vertragspartner für Kunden im Europäischen Wirtschaftsraum ist grundsätzlich Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg. Beim Abruf einer S3-Datei erhält AWS technisch bedingt insbesondere die IP-Adresse, Zeitpunkt und angeforderte Datei. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO.
6. Zahlungsabwicklung über Stripe
Für kostenpflichtige Web-Abonnements nutzen wir Stripe. Für Nutzer im Europäischen Wirtschaftsraum ist grundsätzlich Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, zuständig. An Stripe werden insbesondere E-Mail-Adresse, Tarif, Betrag, Währung sowie technische Kunden- und Abonnementkennungen übermittelt. Zahlungsdaten werden auf den von Stripe bereitgestellten Seiten erfasst. Stripe kann Daten zur Zahlungsabwicklung, Betrugsprävention und Erfüllung eigener gesetzlicher Pflichten in eigener Verantwortlichkeit verarbeiten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO.
7. E-Mail-Versand über Brevo
Aktivierungs- und Servicenachrichten werden über Brevo versendet. Anbieter ist die Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland. Dabei werden insbesondere E-Mail-Adresse, Absender- und Empfängerangaben, Nachrichteninhalt, Versandzeitpunkt und technische Zustellinformationen verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für Sicherheits- und Zustellnachweise zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
Werbliche Newsletter werden derzeit nicht voraussetzungslos versendet. Falls künftig ein Newsletter angeboten wird, erfolgt der Versand nur auf einer dafür vorgesehenen Rechtsgrundlage und mit Abmeldemöglichkeit.
8. Bankanbindung über GoCardless Bank Account Data
Die Bankanbindung ist freiwillig. Wir nutzen dafür GoCardless Bank Account Data, vormals Nordigen. Bei Aktivierung wird der Nutzer zu GoCardless und gegebenenfalls zur eigenen Bank weitergeleitet. Verarbeitet werden können Bank- und Kontokennung, Kontoname, Saldo, gebuchte und ausstehende Transaktionen, Zahlungsempfänger, Verwendungszweck, Währung, Autorisierungsstatus sowie technische Zugriffskennungen.
GoCardless-Dienste werden im Europäischen Wirtschaftsraum insbesondere durch GoCardless SAS, 7 rue de Madrid, 75008 Paris, Frankreich, beziehungsweise die in den dortigen Vertragsinformationen bezeichnete Konzerngesellschaft angeboten. Die Bankfreigabe ist zeitlich begrenzt und kann erneuert oder bei Anbieter beziehungsweise Bank widerrufen werden. Beim Trennen einer Verbindung veranlassen wir die Löschung der zugehörigen Requisition bei GoCardless und entfernen lokale technische Zugriffszuordnungen sowie Vorschau- und Import-Stagingdaten. Bereits in Amanzaman übernommene Transaktionen bleiben Teil der vom Nutzer geführten Finanzhistorie, bis sie oder das Konto gelöscht werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
9. KI-Funktionen und OpenAI
Für optionale KI-Funktionen nutzen wir Dienste von OpenAI. Für Nutzer im Europäischen Wirtschaftsraum ist grundsätzlich OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland, vorgesehen.
Wenn ein Nutzer ausdrücklich „KI-Vorschläge erstellen“ auswählt, können bislang nicht normalisierte Zahlungsempfänger an OpenAI übertragen werden. Zahlungsempfänger aus Bankbuchungen können Firmenbezeichnungen, aber auch Namen natürlicher Personen oder weitere Buchungsbestandteile enthalten. Bereits bestätigte Zuordnungen sollen nicht erneut überschrieben werden. Für Unternehmensklassifizierung und ESG-/Nachhaltigkeitsrecherche können normalisierte Firmennamen, vorhandene Unternehmensdaten und öffentlich verfügbare Quellen verarbeitet werden. Vollständige Kontonummern, Zugangspasswörter oder Zahlungsbeträge sind für diese Funktionen nicht vorgesehen.
OpenAI-Ausgaben werden auf Plausibilität geprüft beziehungsweise als Vorschlag gekennzeichnet. Sie führen nicht zu einer ausschließlich automatisierten Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur angeforderten Funktion gehört; bei darüber hinausgehenden freiwilligen Verarbeitungen Art. 6 Abs. 1 lit. a DSGVO.
10. Cloudflare Turnstile
Bei der Registrierung verwenden wir Cloudflare Turnstile zur Erkennung automatisierter Zugriffe. Anbieter für Nutzer im Europäischen Wirtschaftsraum ist Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA. Verarbeitet werden insbesondere IP-Adresse, Browser-/Geräteeigenschaften, Zeitpunkt, aufgerufene Seite, Interaktions- und Prüfergebnis. Unser berechtigtes Interesse liegt im Schutz von Registrierung, Konten und Infrastruktur vor Missbrauch, Art. 6 Abs. 1 lit. f DSGVO.
11. Externe Schriftarten, Skripte und Inhaltsnetzwerke
Einzelne Seiten laden derzeit technische Ressourcen von externen Inhaltsnetzwerken, darunter Google Fonts, jsDelivr, unpkg, cdnjs, StackPath und code.jquery.com. Beim Abruf werden technisch bedingt insbesondere IP-Adresse, Browserinformationen, Referrer, Zeitpunkt und angeforderte Ressource an den jeweiligen Betreiber übertragen. Die Nutzung dient der sicheren und einheitlichen Darstellung sowie technischen Bereitstellung der Anwendung, Art. 6 Abs. 1 lit. f DSGVO. Unser Ziel ist, produktionsrelevante Ressourcen soweit praktikabel lokal bereitzustellen und externe Abrufe zu reduzieren.
Auf den Seiten Impressum, Datenschutzerklärung und AGB werden keine externen Stylesheets, Schriftarten oder JavaScript-Bibliotheken geladen.
12. Apple und iOS-App
Amanzaman kann als iOS-App in Form einer WebView-Anwendung angeboten werden. Beim Bezug und bei der Nutzung des Apple App Store verarbeitet Apple in eigener Verantwortung insbesondere Apple-ID-, Geräte-, Download-, Zahlungs- und Diagnosedaten nach den Apple-Datenschutzhinweisen. Anbieter im Europäischen Wirtschaftsraum ist grundsätzlich Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland.
Amanzaman verwendet derzeit keine eigene Apple-In-App-Purchase-Integration und kein eigenes Apple-Analyse- oder Crash-Reporting-SDK. Falls solche Funktionen eingeführt werden, wird diese Erklärung vor ihrem Einsatz aktualisiert und erforderliche Auswahl- oder Einwilligungsmöglichkeiten werden bereitgestellt.
13. Cookies und lokale Speicherung
Wir verwenden technisch erforderliche Cookies, insbesondere für Anmeldung/Sitzung, CSRF-Schutz, Spracheinstellungen und Sicherheitsfunktionen. Sie sind erforderlich, um den ausdrücklich angeforderten Dienst bereitzustellen beziehungsweise die Anwendung zu schützen. Rechtsgrundlagen sind § 25 Abs. 2 TDDDG sowie Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Derzeit setzen wir kein eigenes Werbe- oder Reichweiten-Tracking ein. Sollten künftig nicht erforderliche Analyse-, Marketing- oder Tracking-Technologien eingesetzt werden, werden sie erst nach einer erforderlichen Einwilligung aktiviert. Eine erteilte Einwilligung kann jederzeit für die Zukunft widerrufen werden.
14. Empfänger, Auftragsverarbeitung und internationale Transfers
Zugriff erhalten nur Personen und Dienstleister, die ihn für Betrieb, Support, Sicherheit, Zahlung, E-Mail-Versand, Bankanbindung oder die vom Nutzer angeforderte Funktion benötigen. Dienstleister werden abhängig von ihrer Rolle als Auftragsverarbeiter nach Art. 28 DSGVO oder als eigenständig Verantwortliche eingebunden.
Eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums kann insbesondere bei weltweit tätigen Anbietern oder deren Unterauftragnehmern nicht vollständig ausgeschlossen werden. Sie erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, beispielsweise aufgrund eines Angemessenheitsbeschlusses oder geeigneter Garantien wie den Standardvertragsklauseln der Europäischen Kommission. Informationen zu den konkret anwendbaren Garantien können unter info@amanzaman.com angefordert werden.
15. Speicherdauer und Löschung
- Konto-, Budget- und Finanzdaten: grundsätzlich für die Dauer des Nutzungsvertrags; danach Löschung, sofern keine gesetzlichen oder vertraglichen Gründe entgegenstehen.
- Bankverbindungs- und Importdaten: bis zur Trennung der Verbindung, Löschung des jeweiligen Datensatzes oder Löschung des Kontos; bereits übernommene Transaktionen bleiben Bestandteil der Finanzhistorie, bis sie oder das Konto gelöscht werden.
- Zahlungs-, Buchungs- und Steuerunterlagen: für die jeweils anwendbaren gesetzlichen Aufbewahrungsfristen. Währenddessen werden sie nur für die vorgeschriebenen Zwecke aufbewahrt.
- Vertragsschluss- und Einwilligungsnachweise: für die Dauer des Vertrags und anschließend nur innerhalb anwendbarer gesetzlicher Aufbewahrungs- und Verjährungsfristen zur Erfüllung rechtlicher Pflichten beziehungsweise zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
- Aktivierungs-, Sitzungs- und Sicherheitstokens: bis zur Verwendung, zum technischen Ablauf oder bis sie aus Sicherheitsgründen ungültig gemacht werden.
- Protokoll- und Sicherheitsdaten: nur solange sie für Betrieb, Fehleranalyse, Missbrauchsabwehr oder Rechtsverfolgung erforderlich sind; bei einem konkreten Sicherheitsvorfall gegebenenfalls bis zu dessen Abschluss.
- Supportkommunikation: bis zur abschließenden Bearbeitung und anschließend nur, soweit sie für Nachweis-, Gewährleistungs- oder Rechtsverteidigungszwecke erforderlich ist.
Backups nach einer Löschung
Sicherheitskopien dienen ausschließlich der Wiederherstellung nach einem technischen Ausfall. Eine Löschung wirkt unmittelbar in den aktiven Systemen. Daten können bis zur regulären Löschung oder Überschreibung der betreffenden Sicherungskopie vorübergehend in zugriffsbeschränkten Backups verbleiben. Sie werden nicht für den laufenden Betrieb oder andere Zwecke reaktiviert. Muss ein Backup wiederhergestellt werden, werden zwischenzeitlich ausgeführte Löschungen erneut berücksichtigt. Gesetzlich aufzubewahrende Unterlagen bleiben hiervon unberührt.
16. Kontolöschung und Bankverbindungen
Das Konto kann in der Anwendung unter „Profil → Konto und Daten löschen“ dauerhaft gelöscht werden. Vor der Löschung sind eine erneute Passworteingabe und eine ausdrückliche Bestätigung erforderlich. Ist der Nutzer das letzte Mitglied seines Amanzaman-Bereichs, werden der Bereich und die darin gespeicherten Finanz-, Budget-, Bankverbindungs- und Einstellungsdaten aus dem aktiven System entfernt. Bei gemeinsam genutzten Bereichen bleiben gemeinsame Daten für die übrigen Nutzer erhalten; das persönliche Konto und Profil werden gelöscht.
Unabhängig davon kann es erforderlich sein, eine Bankfreigabe zusätzlich beim Kontoinformationsdienst oder bei der Bank zu widerrufen. Die Löschung bei Amanzaman ändert nicht zwingend gesetzliche Aufbewahrungspflichten eigenständig verantwortlicher Zahlungs-, Bank- oder Plattformanbieter.
17. Auskunft und Datenexport
Nutzer haben das Recht auf Auskunft und – soweit die gesetzlichen Voraussetzungen erfüllt sind – auf Erhalt der sie betreffenden bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format. Eine vollständige Selbstbedienungs-Exportfunktion steht derzeit noch nicht zur Verfügung. Ein Export beziehungsweise eine Kopie kann per E-Mail an info@amanzaman.com angefordert werden. Zur Verhinderung unbefugter Herausgabe kann ein geeigneter Identitätsnachweis verlangt werden.
18. Rechte betroffener Personen
Unter den gesetzlichen Voraussetzungen bestehen insbesondere folgende Rechte:
- Auskunft nach Art. 15 DSGVO,
- Berichtigung nach Art. 16 DSGVO,
- Löschung nach Art. 17 DSGVO,
- Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Datenübertragbarkeit nach Art. 20 DSGVO,
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO nach Art. 21 DSGVO,
- Widerruf einer Einwilligung mit Wirkung für die Zukunft nach Art. 7 Abs. 3 DSGVO.
Anfragen können an info@amanzaman.com gerichtet werden.
19. Beschwerderecht
Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für nichtöffentliche Stellen mit Sitz in Bayern ist regelmäßig zuständig:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Deutschland
www.lda.bayern.de
20. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Dazu gehören insbesondere verschlüsselte Übertragung, Zugriffsbeschränkungen, getrennte Mandantenbereiche, sichere Passwortspeicherung, CSRF- und Missbrauchsschutz, Sicherheitsaktualisierungen sowie Wiederherstellungsmöglichkeiten. Absolute Sicherheit kann bei Datenübertragung und Softwaresystemen nicht garantiert werden.
21. Änderungen dieser Erklärung
Wir aktualisieren diese Datenschutzerklärung, wenn sich Rechtslage, Funktionen, Anbieter oder Datenverarbeitungen ändern. Die jeweils aktuelle Fassung wird auf dieser Seite veröffentlicht. Über wesentliche Änderungen informieren wir, soweit erforderlich, zusätzlich innerhalb der Anwendung oder per E-Mail.