Datenschutzerklärung
Der Schutz deiner Daten ist bei ki-quittung.de kein nachträglicher Zusatz, sondern Teil der Bauweise: Es gibt keine Nutzerkonten, deine Rechnungen und Quittungen werden nicht auf unseren Servern gespeichert, und es findet kein Werbetracking statt. Zur Abwehr von Missbrauch führen wir ein Zugriffsprotokoll, das ausschließlich auf unserem Server liegt und nach 30 Tagen verfällt (Abschnitt 3a). Diese Erklärung beschreibt im Einzelnen, was tatsächlich passiert.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Malik Consults
Einzelunternehmen, Inhaber: Majeb Malik
Torbreite 16
37688 Beverungen
Deutschland
Telefon: 05273 3999616
E-Mail: info@malik-consults.de
Ein Datenschutzbeauftragter ist nicht bestellt, da die Voraussetzungen des Art. 37 DSGVO in Verbindung mit § 38 BDSG nicht vorliegen. Für alle Anliegen zum Datenschutz kannst du dich direkt an die oben genannten Kontaktdaten wenden.
2. Grundsätze dieser Anwendung
- Keine Registrierung, keine Nutzerkonten, keine Anmeldung.
- Rechnungs- und Quittungsinhalte werden nicht dauerhaft auf dem Server gespeichert.
- Es werden keine PDF-Dateien auf dem Server abgelegt — die Erzeugung erfolgt im Arbeitsspeicher.
- Kein Werbetracking, keine Reichweitenmessung durch Dritte, keine Social-Media-Einbindungen. Zur Abwehr von Missbrauch führen wir ein eigenes Zugriffsprotokoll (Abschnitt 3a); die Daten verlassen unseren Server nicht.
- Keine Nutzung deiner Inhalte für Werbung oder zum Training von KI-Modellen.
- Vollständige Dokumentinhalte erscheinen nicht in technischen Protokollen.
- Alle Verbindungen sind mit TLS verschlüsselt.
3. Aufruf der Website (Server-Logfiles)
Beim Aufruf werden die technisch erforderlichen Verbindungsdaten in Server-Logfiles verarbeitet: IP-Adresse, Datum und Uhrzeit, angeforderte Adresse, HTTP-Statuscode, übertragene Datenmenge, Referrer sowie Browser- und Betriebssystemkennung.
- Zweck: Auslieferung der Seite, Betriebssicherheit, Erkennung und Abwehr von Angriffen und Missbrauch.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren und störungsfreien Betrieb des Angebots.
- Speicherdauer: Die Logfiles werden wöchentlich rotiert und in vier Generationen vorgehalten; ein Eintrag wird damit spätestens nach fünf Wochen automatisch gelöscht. Eine längere Aufbewahrung erfolgt nur, wenn ein konkreter sicherheitsrelevanter Vorfall aufzuklären ist.
3a. Zugriffsprotokoll des Betreibers
Zusätzlich zu den Server-Logfiles führen wir ein eigenes Protokoll der Seitenaufrufe, das nur dem Betreiber zugänglich ist. Darin werden gespeichert: IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse (ohne Abfrageteil), der Referrer sowie die Browserkennung (User-Agent). Aus der IP-Adresse werden mit einer lokal auf unserem Server installierten Datenbank das Land, gegebenenfalls die Region und der Netzbetreiber ermittelt; aus der Browserkennung werden Gerätetyp, Betriebssystem und Browser geschätzt.
- Zweck: Erkennung und Abwehr von Missbrauch, automatisierten Angriffen und übermäßiger Nutzung sowie Aufklärung von Störungen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der Sicherheit und Verfügbarkeit eines Angebots, das ohne Anmeldung und ohne Zahlung nutzbar ist und dadurch besonders anfällig für automatisierten Missbrauch ist.
- Speicherdauer: 30 Tage. Die Löschung ist technisch erzwungen: Der Datensatz hat eine feste Laufzeit und verfällt selbst — sie hängt nicht an einem Aufräumauftrag, der ausfallen könnte.
- Keine Übermittlung: Die Ermittlung von Land und Netzbetreiber erfolgt ausschließlich auf unserem Server. Es wird zu diesem Zweck keine IP-Adresse an Dritte übermittelt und kein externer Dienst abgefragt.
- Was nicht gespeichert wird: keine Inhalte deiner Rechnungen oder Quittungen, keine Beträge, keine Namen, kein Sitzungstoken. Das Protokoll lässt damit keine Verknüpfung deiner Aufrufe über einen längeren Zeitraum zu.
- Widerspruch: Du kannst der Verarbeitung nach Art. 21 DSGVO widersprechen. Teile uns dazu den Zeitpunkt deines Aufrufs und die von dir verwendete IP-Adresse mit, damit wir den Eintrag zuordnen und löschen können.
4. Hosting
Die Anwendung wird auf einem virtuellen Server der OVH-Gruppe (OVH GmbH) betrieben. OVH verarbeitet die im Rahmen des Betriebs anfallenden Daten ausschließlich in unserem Auftrag und nach unseren Weisungen; hierzu besteht ein Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO. Der Server befindet sich in einem Rechenzentrum innerhalb der Europäischen Union.
- Zweck: Bereitstellung der technischen Infrastruktur.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
5. Erstellung von Rechnungen und Quittungen
Deine Eingaben — etwa Namen, Anschriften, Steuernummern, Leistungsbeschreibungen, Beträge und Bankverbindungen — werden an den Server übertragen, um die Beträge zu berechnen, die Pflichtangaben zu prüfen und das PDF zu erzeugen.
Die Verarbeitung findet ausschließlich im Arbeitsspeicher statt. Das fertige PDF wird unmittelbar an dich ausgeliefert und nicht als Datei auf dem Server abgelegt. Nach der Auslieferung verbleiben keine Dokumentdaten auf dem Server. Es existiert kein Archiv und keine Datenbank mit Dokumentinhalten.
- Zweck: Erbringung der von dir angeforderten Leistung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Verarbeitung ist zur Durchführung der von dir gewünschten Nutzung erforderlich.
- Speicherdauer: Nur für die Dauer der Verarbeitung, danach sofortige Löschung aus dem Arbeitsspeicher.
Gibst du Daten Dritter an — etwa den Namen und die Anschrift deiner Kundschaft —, bist du für deren Rechtmäßigkeit verantwortlich. Da wir diese Daten nicht speichern, entsteht bei uns keine dauerhafte Verarbeitung.
6. Speicherung im Browser (Entwürfe)
Auf ausdrücklichen Wunsch wird dein Entwurf im lokalen Speicher deines Browsers abgelegt, damit du später weiterarbeiten kannst. Diese Daten verlassen dein Gerät nicht und sind für uns zu keinem Zeitpunkt zugänglich. Sie verfallen automatisch nach 30 Tagen und lassen sich jederzeit über „Zurücksetzen" oder durch Deaktivieren der Option löschen.
Zusätzlich wird auf dieselbe Weise der Zähler für Rechnungsnummern lokal gespeichert, damit deine Nummerierung nicht zurückspringt. Auch diese Angabe bleibt auf deinem Gerät.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG — die Speicherung erfolgt ausschließlich nach deiner Einwilligung, die du durch Aktivieren der Option erteilst und jederzeit durch Deaktivieren widerrufen kannst.
7. Sitzungskennung zur Missbrauchsbegrenzung
Zur Begrenzung von Missbrauch und Kosten setzen wir ein Cookie kiq_sid mit einer zufällig erzeugten Kennung ohne Personenbezug. Es dient ausschließlich dazu, die Anzahl der Anfragen zu begrenzen, und läuft nach 24 Stunden ab.
Für die Zählung werden IP-Adresse und Kennung gemeinsam als Hashwert gespeichert — die IP-Adresse selbst wird dabei nicht abgelegt und ist aus dem Hashwert nicht wiederherstellbar. Eine Wiedererkennung über die Sitzung hinaus oder ein Zusammenführen mit anderen Daten findet nicht statt.
- Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG — das Cookie ist für die Bereitstellung des Dienstes unbedingt erforderlich, weil das Angebot ohne diese Begrenzung nicht kostenlos und stabil betrieben werden kann. Für die Verarbeitung der Kennung: Art. 6 Abs. 1 lit. f DSGVO.
- Speicherdauer: Cookie 24 Stunden; die Zählwerte je nach Zeitfenster längstens 24 Stunden.
8. Optionale KI-Unterstützung
Die Anwendung bietet optionale Funktionen, bei denen ein Sprachmodell beim Ausfüllen hilft. Vor der ersten Nutzung wird dir ausdrücklich angezeigt, welche Daten übertragen werden. Ohne deine Bestätigung findet keine Übertragung statt. Die Anwendung ist vollständig — einschließlich PDF-Download — auch ohne diese Funktionen nutzbar. Wenn du sie nicht verwendest, wird zu keinem Zeitpunkt etwas an einen KI-Anbieter übermittelt.
Übertragen wird dabei ausschließlich:
- beim Vorbefüllen aus Freitext: nur der von dir in das KI-Feld eingegebene Text, nicht dein ausgefülltes Formular;
- beim Verbessern einer Formulierung und beim Übersetzen: nur der jeweilige Textabschnitt;
- bei den KI-Hinweisen: eine anonymisierte Zusammenfassung, die weder Namen noch Anschriften noch Bankdaten enthält, sondern nur technische Angaben wie „Rechnungsnummer vorhanden: ja".
Anschriften, Steuernummern, Umsatzsteuer-Identifikationsnummern und Bankverbindungen werden grundsätzlich nicht an das Sprachmodell übertragen. Antworten des Modells werden serverseitig gegen ein festes Schema geprüft; Beträge, Steuerregeln und Rechnungsnummern werden dabei verworfen und ausschließlich von der Anwendung selbst bestimmt.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung erteilst du durch Bestätigen des Hinweises und kannst sie jederzeit widerrufen, indem du die Funktion nicht weiter nutzt. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
- Speicherdauer: Die Anfrage wird nur für die Dauer der Verarbeitung vorgehalten. Vollständige KI-Anfragen werden nicht protokolliert; erfasst werden lediglich technische Kennzahlen wie Antwortzeit, Fehlerklasse und Anzahl der Aufrufe.
Eingesetzter Anbieter
Für die KI-Funktionen setzen wir die KI-Schnittstelle der Swisscom (Schweiz) AG ein. Zum Einsatz kommt das Sprachmodell qwen3.5-397b-a17b. Mit Swisscom besteht eine Vereinbarung über die Auftragsdatenbearbeitung, die die Anforderungen des Art. 28 DSGVO und des Schweizer Datenschutzgesetzes umsetzt. Swisscom verarbeitet die übermittelten Texte danach ausschließlich weisungsgebunden.
Keine Nutzung zum Training. Die Vereinbarung beschränkt die Bearbeitung ausdrücklich auf den Zweck der Vertragserfüllung. Eine Verwendung deiner Eingaben zu anderen Zwecken — insbesondere zum Trainieren oder Verbessern von Sprachmodellen — ist Swisscom damit vertraglich untersagt.
Wir übermitteln keine Kennungen, die dich identifizieren würden — insbesondere keine IP-Adresse und keine Sitzungskennung. Nach Beendigung des Vertragsverhältnisses sind die Daten nach den vertraglichen Bestimmungen zu löschen. Swisscom ist verpflichtet, uns unverzüglich über Verletzungen des Datenschutzes zu unterrichten, auch wenn diese bei einem ihrer Unter-Auftragsbearbeiter auftreten.
Verarbeitungsort und Unter-Auftragsbearbeiter
Swisscom ist berechtigt, Unter-Auftragsbearbeiter beizuziehen, und hat uns über neue oder ausgetauschte Unter-Auftragsbearbeiter vorab zu informieren; wir können dagegen aus wichtigen datenschutzrechtlichen Gründen Einspruch erheben. Eine Bekanntgabe von Daten ins Ausland ist Swisscom nur unter Einhaltung des Kapitels V der DSGVO beziehungsweise der entsprechenden Bestimmungen des Schweizer Datenschutzgesetzes erlaubt.
Nach unserer eigenen technischen Prüfung des verwendeten Endpunkts wird dieser über Infrastruktur von Amazon Web Services in der Europäischen Union bereitgestellt (Rechenzentrumsregion Frankfurt am Main). Soweit die Verarbeitung Berührungspunkte zur Schweiz aufweist, besteht für die Schweiz ein Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO; einer zusätzlichen Garantie bedarf es dafür nicht.
9. Schutz vor automatisiertem Missbrauch
Für den Fall auffälligen Verhaltens ist eine Prüfung über Cloudflare Turnstile vorgesehen. Diese Funktion ist derzeit nicht aktiviert; es wird gegenwärtig keine Verbindung zu Cloudflare aufgebaut. Bei einer Aktivierung würde dabei deine IP-Adresse an Cloudflare übermittelt; Rechtsgrundlage wäre Art. 6 Abs. 1 lit. f DSGVO. Diese Erklärung wird vor einer Aktivierung entsprechend ergänzt.
10. Empfänger deiner Daten
Eine Weitergabe deiner Daten findet nur an die folgenden Auftragsverarbeiter statt, die ausschließlich nach unseren Weisungen tätig werden:
- OVH GmbH — Hosting des Servers, Rechenzentrum in der Europäischen Union.
- Swisscom (Schweiz) AG — Betrieb der KI-Schnittstelle, nur bei Nutzung der optionalen KI-Funktionen und nur nach deiner Einwilligung. Swisscom setzt ihrerseits Amazon Web Services als Unterauftragsverarbeiterin ein.
Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind. Ein Verkauf oder eine werbliche Nutzung deiner Daten findet nicht statt.
11. Keine automatisierte Entscheidungsfindung
Es findet kein Profiling und keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt. Die Prüfung deines Dokuments erfolgt anhand fester, nachvollziehbarer Regeln und entfaltet keine rechtliche Wirkung dir gegenüber — sie weist lediglich auf fehlende Angaben hin.
12. Deine Rechte
Dir stehen gegenüber uns die folgenden Rechte zu:
- Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Bitte beachte: Da wir deine Dokumente nicht speichern und keine Nutzerkonten führen, liegen uns zu einzelnen Dokumenten in aller Regel keine Daten vor. Eine Auskunft kann sich deshalb nur auf die in dieser Erklärung genannten technischen Daten beziehen. Entwürfe, die du im Browser gespeichert hast, kannst du selbst jederzeit löschen — wir haben darauf keinen Zugriff.
13. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe steht dir ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde zu, insbesondere in dem Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen in Düsseldorf (ldi.nrw.de).
14. Datensicherheit
Sämtliche Verbindungen zu dieser Website sind mit TLS verschlüsselt; ein Aufruf über unverschlüsseltes HTTP wird automatisch auf HTTPS umgeleitet. Zugriffe auf den internen Verwaltungsbereich sind passwortgeschützt. Zugangsdaten zu externen Schnittstellen werden ausschließlich serverseitig vorgehalten und niemals an den Browser übertragen.
Für die KI-Schnittstelle hat Swisscom in der Vereinbarung über die Auftragsdatenbearbeitung technische und organisatorische Maßnahmen zugesichert und betreibt ein nach ISO 27001 zertifiziertes Informationssicherheits-Managementsystem.
15. Änderungen dieser Erklärung
Wir passen diese Erklärung an, sobald sich die tatsächliche Verarbeitung ändert — etwa bei Aktivierung der KI-Funktionen. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.
Stand: August 2026