Datenschutzerklärung

Stand: 26. September 2026 · Invoya (B2B)

Nachfolgend unterrichten wir Sie umfassend über die Verarbeitung personenbezogener Daten beim Besuch dieser Website und bei der Nutzung von Invoya. Ergänzend gilt der Auftragsverarbeitungsvertrag (AVV) für die Verarbeitung von Kundendaten im Auftrag.

1. Einleitung und Geltungsbereich

Der Schutz personenbezogener Daten hat für uns einen hohen Stellenwert. Diese Datenschutzerklärung unterrichtet Sie gemäß Art. 12 ff. der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung – „DSGVO“) sowie den ergänzenden nationalen Vorschriften (insbesondere BDSG und TTDSG) über Art, Umfang und Zwecke der Verarbeitung personenbezogener Daten im Zusammenhang mit dem Besuch dieser Website sowie der Nutzung der Software-as-a-Service-Lösung „Invoya“ (nachfolgend „Dienst“).

Invoya richtet sich ausschließlich an Unternehmer im Sinne von § 14 BGB (B2B). Verbraucher im Sinne von § 13 BGB sind nicht bestimmungsgemäße Nutzer des kostenpflichtigen Leistungsangebots.

Soweit in dieser Erklärung von „wir“, „uns“ oder „Anbieter“ die Rede ist, ist der in Ziffer 2 genannte Verantwortliche gemeint.

2. Verantwortlicher

Verantwortlicher im Sinne der DSGVO für die Verarbeitung personenbezogener Daten im Rahmen des Betriebs der Website, der Nutzerkontenverwaltung sowie eigener betrieblicher Zwecke ist:

Christian Jahnke Dienstleistungen & KI-Marketing; vertreten durch Christian Jahnke; Gulisastraße 93, 56072 Koblenz, Deutschland; E-Mail: info@avunex.de; Telefon: +49 160 4445774

Weitere Angaben zur Anbieterkennzeichnung finden Sie im Impressum.

Wichtig – Rollenverteilung bei Kundendaten: Soweit Sie Invoya als Unternehmenskunde nutzen und dabei personenbezogene Daten Ihrer Geschäftspartner, Mitarbeiter oder sonstiger Dritter in den Dienst einstellen (insbesondere Rechnungs- und Belegdaten), sind Sie in Bezug auf diese Daten regelmäßig selbst Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Wir handeln insoweit als Auftragsverarbeiter gemäß Art. 28 DSGVO. Die Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV), der Bestandteil der Vertragsbeziehung wird.

3. Kontakt zum Datenschutz

Anfragen zum Datenschutz richten Sie bitte an info@avunex.de. Eine Benennung eines Datenschutzbeauftragten ist nach den für uns derzeit maßgeblichen Schwellenwerten nicht gesetzlich verpflichtend; gleichwohl behandeln wir datenschutzrechtliche Anliegen mit angemessener Priorität.

4. Begriffe

Die in dieser Erklärung verwendeten Begriffe (insbesondere „personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“) entsprechen den Definitionen des Art. 4 DSGVO.

5. Herkunft der Daten

Wir verarbeiten personenbezogene Daten, die Sie uns selbst mitteilen (z. B. bei Registrierung, Onboarding, Supportanfragen) sowie Daten, die bei der Nutzung des Dienstes technisch entstehen (z. B. Protokoll- und Sicherheitsdaten). Darüber hinaus können im Rahmen der Auftragsverarbeitung Daten enthalten sein, die Sie als Kunde in den Dienst hochladen oder erzeugen lassen.

6. Verarbeitung beim Besuch der Website

6.1 Server-Logfiles und Sicherheitsprotokolle

Beim Aufruf der Website und der Programmierschnittstellen werden technisch erforderliche Verbindungsdaten verarbeitet, insbesondere IP-Adresse in gekürzter oder vollständiger Form, Zeitpunkt der Anfrage, angeforderte Ressource, HTTP-Status, Referrer (soweit übermittelt), User-Agent sowie unter Umständen Fehlermeldungen. Die Verarbeitung erfolgt zur Bereitstellung und Absicherung des Angebots (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an Betrieb, Stabilität und Abwehr von Angriffen). Speicherdauer: in der Regel bis zu sieben Tage, länger nur bei Sicherheitsvorfällen zur Aufklärung.

6.2 Cookies und ähnliche Technologien

Wir setzen ausschließlich technisch notwendige Cookies bzw. vergleichbare Speichermechanismen ein, soweit dies für die Bereitstellung eines von Ihnen ausdrücklich gewünschten Dienstes erforderlich ist – insbesondere für die Authentifizierung und Sitzungsverwaltung (Art. 6 Abs. 1 lit. b DSGVO i. V. m. § 25 Abs. 2 Nr. 2 TTDSG). Tracking-, Marketing- oder Analyse-Cookies Dritter setzen wir derzeit nicht ein. Sollten wir künftig nicht notwendige Technologien einsetzen, holen wir zuvor eine Einwilligung ein, soweit gesetzlich erforderlich.

6.3 Öffentliche Statusseite

Unter /status stellen wir aggregierte Betriebsinformationen ohne personenbezogene Nutzerprofile bereit. Dies dient der Transparenz über die Verfügbarkeit des Dienstes (Art. 6 Abs. 1 lit. f DSGVO).

7. Registrierung, Nutzerkonto und Onboarding

Zur Nutzung von Invoya ist ein Nutzerkonto erforderlich. Verarbeitet werden insbesondere E-Mail-Adresse, Passwort (ausschließlich als kryptographischer Hash beim Authentifizierungsdienst), optional Mehrfaktorauthentifizierung, Firmenstammdaten (Firma, Anschrift, Steuernummern/USt-IdNr., Bankverbindungsdaten soweit vom Kunden hinterlegt, Kontaktangaben) sowie Rollen- und Teammitgliedschaften.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen) sowie – soweit gesetzliche Identifikations- und Rechnungsangaben betroffen sind – Art. 6 Abs. 1 lit. c DSGVO. Ohne diese Daten kann der Dienst nicht oder nur eingeschränkt erbracht werden.

8. Verarbeitung im Rahmen der Invoya-Leistungen (SaaS)

Gegenstand der Hauptleistung ist das Erstellen, Validieren, Versenden, Empfangen und Archivieren elektronischer Rechnungen (insbesondere XRechnung / ZUGFeRD) sowie zugehörige Funktionen (Korrekturen/Gutschriften, Teamzugänge, Exporte, Audit-Protokollierung).

In diesem Zusammenhang können – abhängig von der Nutzung durch den Kunden – insbesondere folgende Datenkategorien verarbeitet werden: Identifikations- und Kontaktdaten von Geschäftspartnern; Rechnungsinhalte einschließlich Leistungsbeschreibungen, Beträgen, Steuerkennzeichen; Bankverbindungsdaten; technische Belegdateien (XML/PDF); Metadaten zu Statuswechseln; Audit- und Archivierungsnachweise (einschließlich kryptographischer Prüfsummen).

Soweit wir dabei als Auftragsverarbeiter tätig werden, erfolgt die Verarbeitung auf Grundlage des AVV und der dokumentierten Weisungen, die sich aus der Produktnutzung ergeben (Art. 28 DSGVO, Art. 6 Abs. 1 lit. b DSGVO auf Seiten des Kunden als Verantwortlichem).

Soweit wir eigene Zwecke verfolgen (Abrechnung unserer SaaS-Leistung, Missbrauchsabwehr, Produktstabilität), stützen wir uns auf Art. 6 Abs. 1 lit. b und lit. f DSGVO.

9. Transaktions-E-Mails

Für den Versand von System- und Transaktionsnachrichten (z. B. Rechnungsversand an vom Kunden angegebene Empfänger, Team-Einladungen, sicherheitsrelevante Hinweise) versenden wir über das Postfach rechnungen@avunex.de bei Google Workspace (Google Ireland Limited). Dabei werden Empfängeradressen, Absenderangaben und Nachrichteninhalte einschließlich Anhänge verarbeitet, soweit für den Versand erforderlich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. – bei Sicherheitsbenachrichtigungen – Art. 6 Abs. 1 lit. f DSGVO. Unzustellbarkeitsmeldungen (Rückläufer) können ausgewertet und im Audit-Log des jeweiligen Mandanten dokumentiert werden.

10. Zahlungsabwicklung

Entgeltliche Tarife werden per Überweisung oder Dauerauftrag bezahlt. Wir setzen keinen Zahlungsdienstleister ein und verarbeiten keine Kartendaten. Aus dem Kontoauszug unseres Geschäftskontos verarbeiten wir die Angaben der eingegangenen Zahlung (Name und IBAN des Zahlers, Betrag, Datum, Verwendungszweck), um sie Ihrem Konto zuzuordnen. In der Anwendung speichern wir dazu den gewählten und den angefragten Tarif, den Zeitraum, bis zu dem bezahlt ist, sowie Zahlungserinnerungen. Das kontoführende Kreditinstitut verarbeitet die Zahlungsdaten in eigener Verantwortung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB für die Aufbewahrung von Buchungsbelegen.

11. Fehler- und Betriebsüberwachung (Discord)

Zur Erkennung und Behebung technischer Störungen können fehlerbezogene Informationen an einen betriebsintern genutzten Kommunikationskanal (Discord-Webhook) übermittelt werden. Übermittelt werden in der Regel technische Fehlermeldungen, Zeitstempel, Umgebungshinweise und – soweit vorhanden – gekürzte Kontextangaben. Personenbezogene Inhalte aus Rechnungen (insbesondere IBAN, E-Mail-Adressen, Secrets) werden vor der Übermittlung technisch redigiert bzw. maskiert; gleichwohl kann nicht vollständig ausgeschlossen werden, dass Fehlermeldungen vereinzelt personenbezogene Fragmente enthalten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem, stabilen Betrieb und schneller Störungsbeseitigung). Empfänger kann ein außerhalb des EWR ansässiger Dienstleister sein; siehe Ziffer 14 zu Drittlandtransfers.

12. IT-Sicherheit und optionale Virenprüfung

Wir treffen dem Stand der Technik entsprechende technische und organisatorische Maßnahmen (TOM), insbesondere Transportverschlüsselung (TLS), mandantenbezogene Zugriffskontrolle (einschließlich datenbankseitiger Row-Level-Security), rollenbasierte Berechtigungen, Audit-Protokollierung sowie Backup-Verfahren. Details ergeben sich aus dem AVV (Anlage TOM).

Für eingehende Dateien kann optional ein Virenscan (ClamAV) eingesetzt werden. Die Verarbeitung dient der Abwehr von Schadsoftware (Art. 6 Abs. 1 lit. f DSGVO).

13. Speicherdauer, Kündigung und Löschung

Personenbezogene Daten werden gelöscht oder anonymisiert, sobald der Zweck entfällt und keine vertraglichen oder gesetzlichen Speichergründe entgegenstehen.

Während der Vertragslaufzeit speichern wir Beleg- und Archivdaten zur Erbringung der SaaS-Leistung. Die handels-, steuer- und goBD-rechtlichen Aufbewahrungspflichten (regelmäßig zehn Jahre) liegen ausschließlich bei Ihnen als Unternehmer. Mit Beendigung des Nutzungsvertrags endet unsere Verpflichtung zur fortgesetzten Archivierung.

Nach Vertragsende bleibt ein vollständiger Export für eine Exportfrist verfügbar. Diese beträgt regelmäßig sechzig (60) Kalendertage, mindestens dreißig (30) und höchstens neunzig (90) Kalendertage; der konkrete Zeitraum wird Ihnen bei Vertragsende mitgeteilt. Wir erinnern – soweit eine gültige Kontaktadresse vorliegt – rechtzeitig vor Fristablauf. Nach Ablauf der Exportfrist löschen wir die bei uns gespeicherten Beleg- und Archivdaten, soweit uns selbst keine zwingende gesetzliche Speicherpflicht trifft. Eigene Abrechnungsunterlagen über das Vertragsverhältnis bleiben hiervon unberührt.

Rechtsgrundlagen der Speicherung während der Laufzeit: Art. 6 Abs. 1 lit. b DSGVO; der Export und die kurze Nachfrist dienen u. a. Art. 20 DSGVO und der Vertragsabwicklung. Verbindliche Einzelheiten: AGB (§ Archivierung) und AVV § 10.

14. Empfänger und Auftragsverarbeiter

Personenbezogene Daten werden nur weitergegeben, wenn dies zur Vertragserfüllung erforderlich ist, eine gesetzliche Pflicht besteht, ein berechtigtes Interesse vorliegt oder eine Einwilligung erteilt wurde. Eingesetzte Auftragsverarbeiter werden vertraglich gemäß Art. 28 DSGVO verpflichtet.

  • Hetzner Online GmbH – Rechenzentrum für den von uns selbst betriebenen Server: Anwendung, Datenbank, Anmeldung (Authentifizierung) und Ablage von Belegdateien sowie verschlüsselte Datensicherung (Deutschland)
  • Google Ireland Limited (Google Workspace) – Transaktions-E-Mail-Versand (Verarbeitung ggf. auch außerhalb des EWR; Absicherung durch geeignete Garantien, insbesondere EU-US Data Privacy Framework und Standardvertragsklauseln)
  • Resend, Inc. – Transaktions-E-Mail-Versand, nur sofern anstelle von Google Workspace aktiviert (Verarbeitung ggf. auch außerhalb des EWR; Absicherung durch geeignete Garantien, insbesondere Standardvertragsklauseln)
  • Discord, Inc. – betriebsinterne Fehlerbenachrichtigungen (USA; Absicherung durch geeignete Garantien, insbesondere Standardvertragsklauseln; Inhalte redigiert)
  • Behörden und Gerichte – soweit gesetzlich verpflichtet

15. Drittlandübermittlungen

Eine Übermittlung personenbezogener Daten in Staaten außerhalb des Europäischen Wirtschaftsraums erfolgt nur, wenn ein Angemessenheitsbeschluss der Europäischen Kommission vorliegt oder geeignete Garantien gemäß Art. 46 DSGVO bestehen (insbesondere EU-Standardvertragsklauseln) und durchsetzbare Rechte und wirksame Rechtsbehelfe verfügbar sind. Soweit US-Anbieter eingesetzt werden, berücksichtigen wir die jeweils gültigen Übermittlungsmechanismen (einschließlich etwaiger Angemessenheitsbeschlüsse / Data Privacy Framework, soweit anwendbar).

16. Rechte betroffener Personen

Ihnen stehen – vorbehaltlich der gesetzlichen Voraussetzungen – folgende Rechte zu:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO) – in der Anwendung steht unter den Einstellungen ein Export zur Verfügung
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Zuständige Aufsichtsbehörde (Sitz des Verantwortlichen)

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Hintere Bleiche 34, 55116 Mainz, https://www.datenschutz.rlp.de. Sie können sich auch an die Aufsichtsbehörde an Ihrem gewöhnlichen Aufenthaltsort oder Arbeitsplatz wenden.

17. Keine automatisierte Entscheidungsfindung

Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.

18. Kein Angebot an Kinder

Der Dienst richtet sich nicht an Personen unter 18 Jahren. Eine wissentliche Erhebung personenbezogener Daten Minderjähriger findet nicht statt.

19. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich Rechtslage, Rechtsprechung oder unser Angebot ändern. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar. Bei wesentlichen Änderungen, die die Verarbeitung im Kundenverhältnis betreffen, informieren wir in geeigneter Weise (z. B. Hinweis in der Anwendung oder per E-Mail).