Datenschutzerklärung
Stand: August 2026 · gilt für die Anwendung Adfire Flow (adfire-flow.com)
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung personenbezogener Daten der Nutzerinnen und Nutzer dieser Anwendung ist:
Adfire Consulting GmbH
Kiem-Pauli-Straße 12, 84036 Landshut, Deutschland
E-Mail: info@adfire-consulting.de
Wichtige Abgrenzung (Auftragsverarbeitung): Soweit Adfire Flow Belegdaten (z. B. Eingangsrechnungen und Lieferscheine mit darin enthaltenen personenbezogenen Daten von Ansprechpartnern der Lieferanten) im Auftrag eines Kunden verarbeitet, ist der Kunde der Verantwortliche und die Adfire Consulting GmbH Auftragsverarbeiterin. Für diese Verarbeitung gilt der Vertrag zur Auftragsverarbeitung (AVV). Die vorliegende Erklärung betrifft die Daten, die wir als Verantwortliche über die Nutzer der Anwendung selbst verarbeiten.
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist derzeit nicht bestellt, da die gesetzlichen Voraussetzungen einer Bestellpflicht (insbesondere § 38 BDSG) nicht vorliegen. Für Anfragen zum Datenschutz erreichen Sie uns unter info@adfire-consulting.de. [Bestellpflicht vor Live-Gang bestätigen — bei ≥ 20 ständig mit der Verarbeitung befassten Personen bzw. bestimmten Verarbeitungen ist ein DSB zu benennen.]
3. Welche Daten wir verarbeiten und wozu
a) Zugangs- und Nutzerdaten
Bei der Einrichtung und Nutzung des Zugangs verarbeiten wir Name, E-Mail-Adresse, Rolle und Rechte, optional Telefonnummer und Profilbild, sowie Authentifizierungsdaten (Passwort-Hash, Sitzungs-Token). Zweck: Bereitstellung des Zugangs, Rechteverwaltung, Sicherheit. Der Zugang ist ausschließlich per Einladung möglich (kein öffentliches Registrieren).
b) Protokoll- und Nutzungsdaten
Zur Nachvollziehbarkeit (auch aus handels- und steuerrechtlichen Gründen) und zur Sicherheit protokollieren wir Aktionen in der Anwendung (Audit-Log: wer hat wann was geändert oder freigegeben), technische Ereignisse und Fehler. Server-Logfiles des Hostings (u. a. IP-Adresse, Zeitpunkt, aufgerufene Ressource) fallen technisch bedingt an.
c) Beleg- und Fachdaten
Im Rahmen der Belegprüfung werden hochgeladene bzw. per E-Mail eingelieferte Dokumente (Rechnungen, Lieferscheine, Nachweise) und die daraus ausgelesenen Daten verarbeitet. Diese Verarbeitung erfolgt im Auftrag des Kunden (siehe AVV).
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Vertragsanbahnung): Bereitstellung und Nutzung der Anwendung.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung): Aufbewahrung von buchungsrelevanten Unterlagen und Protokollen nach handels- und steuerrechtlichen Vorgaben (GoBD, §§ 147 AO, 257 HGB).
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Sicherheit, Missbrauchsvermeidung, technischer Betrieb, Fehlerdiagnose, Nachvollziehbarkeit.
5. Empfänger und eingesetzte Auftragsverarbeiter
Wir setzen zur Erbringung des Dienstes sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter ein. Mit ihnen bestehen Verträge nach Art. 28 DSGVO. Die Datenverarbeitung findet, wo immer möglich, in der Europäischen Union statt:
| Dienstleister | Zweck | Standort der Verarbeitung |
|---|---|---|
| Supabase | Datenbank, Authentifizierung, Datei-Speicher | EU (Region Europa) |
| Vercel | Hosting der Web-Anwendung | EU-Region; Anbieter mit Sitz in den USA |
| Hetzner Online GmbH | Server für die Verarbeitungs-Pipeline | Deutschland (Nürnberg) |
| Google Cloud (Document AI) | Texterkennung (OCR) auf Belegen | EU (Region „eu"); Anbieter mit Sitz in den USA |
| Anthropic | KI-gestützte Auslesung und Prüfung von Belegen | Anbieter mit Sitz in den USA — Drittlandübermittlung, abgesichert über die EU-Standardvertragsklauseln (Art. 46 DSGVO) |
| Resend | Versand von System- und Benachrichtigungs-E-Mails | Anbieter mit Sitz in den USA — Drittlandübermittlung, abgesichert über die EU-Standardvertragsklauseln (Art. 46 DSGVO) |
| Microsoft (Graph) | Optionaler Postfach-Zugriff für den Beleg-Eingang | Postfach des Kunden (Microsoft 365) |
Eine jeweils aktuelle Liste der Unterauftragsverarbeiter für die Auftragsverarbeitung im Kundenkontext ist Bestandteil des AVV.
6. Drittlandübermittlung
Soweit Daten an Dienstleister mit Sitz außerhalb der EU/des EWR übermittelt werden (siehe Anthropic, Resend sowie ggf. die US-Muttergesellschaften von Vercel und Google), erfolgt dies auf Grundlage der EU-Standardvertragsklauseln (Art. 46 DSGVO) und – soweit einschlägig – des EU-U.S. Data Privacy Framework. Kopien bzw. Nachweise der Garantien stellen wir auf Anfrage zur Verfügung.
7. Speicherdauer
Zugangsdaten speichern wir für die Dauer des Nutzungsverhältnisses. Buchungs- und belegrelevante Daten sowie Protokolle, die handels- oder steuerrechtlichen Aufbewahrungspflichten unterliegen, werden für die gesetzlichen Fristen (in der Regel 8 bzw. 10 Jahre) aufbewahrt und danach gelöscht bzw. gesperrt. Im Übrigen löschen wir Daten, sobald der Zweck entfällt und keine Aufbewahrungspflicht entgegensteht.
8. Cookies und lokale Speicherung
Adfire Flow verwendet ausschließlich technisch notwendige Cookies bzw. lokale Speicherung, die für Anmeldung, Sitzung und die Auswahl der aktiven Gesellschaft erforderlich sind. Es werden keine Tracking- oder Marketing-Cookies eingesetzt und keine Nutzungsprofile zu Werbezwecken gebildet.
9. Ihre Rechte
Sie haben nach der DSGVO das Recht auf:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15),
- Berichtigung unrichtiger Daten (Art. 16),
- Löschung (Art. 17) und Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21).
Zur Ausübung genügt eine Nachricht an michael@adfire-consulting.de. Soweit Ihre Daten im Auftrag eines Kunden verarbeitet werden, richten Sie Ihr Anliegen bitte an diesen Verantwortlichen; wir unterstützen ihn dabei.
10. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Zuständig für die Adfire Consulting GmbH (Sitz in Bayern) ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
11. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.