Datenschutzerklärung
Informationen zur Verarbeitung Ihrer personenbezogenen Daten nach der DSGVO
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und Anbieter des Dienstes „Exportly“ ist:
codehero GmbH
Mozartstr. 17
96465 Neustadt
Deutschland
Vertreten durch: Wolfgang Müller
Handelsregister: Amtsgericht Coburg, HRB 6932
USt-IdNr.: DE356021463
E-Mail: wm@codehero.gmbh
2. Kontakt in Datenschutzfragen
Für alle Fragen zur Verarbeitung Ihrer personenbezogenen Daten sowie zur Ausübung Ihrer Rechte nach der DSGVO erreichen Sie uns unter wm@codehero.gmbh. Ein:e gesetzlich vorgeschriebene:r Datenschutzbeauftragte:r ist derzeit nicht bestellt; sollte eine Bestellpflicht eintreten, wird diese Erklärung entsprechend ergänzt.
3. Überblick: Was Exportly tut
Exportly ist ein Software-as-a-Service-Angebot für Unternehmer, mit dem Zahlungsdaten aus angebundenen Systemen (aktuell Stripe, weitere in Vorbereitung) automatisiert ausgelesen, kontiert und zu GoBD-konformen DATEV-Buchungsstapeln (Format EXTF) aufbereitet werden. Zielgruppe sind ausschließlich Unternehmer im Sinne des § 14 BGB – insbesondere Online-Händler und deren Steuerberater. Im Rahmen dieser Aufbereitung verarbeiten wir personenbezogene Daten, über die wir Sie nachfolgend informieren.
4. Verarbeitete Daten, Zwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten ausschließlich, soweit dies zur Bereitstellung und Abrechnung des Dienstes, zur Erfüllung gesetzlicher Pflichten oder auf Grundlage berechtigter Interessen erforderlich ist. Im Einzelnen:
a) Registrierung und Kundenkonto
Für die Einrichtung und Verwaltung Ihres Kontos verarbeiten wir Ihre Stammdaten: E-Mail-Adresse, Name, Firma und – soweit angegeben – Ihre Umsatzsteuer-Identifikationsnummer. Die Authentifizierung erfolgt über Amazon Cognito (Passwort, Passkey und optionale Mehr-Faktor-Authentifizierung).
Zweck: Bereitstellung und Verwaltung des Nutzerkontos, Authentifizierung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen).
b) Verbindung Ihres Stripe-Kontos und Verarbeitung der Transaktionsdaten
Sie verbinden Ihr eigenes Stripe-Konto als Datenquelle mit Exportly. Der Zugriff erfolgt ausschließlich lesend (read-only): Exportly liest Daten aus Ihrem Stripe-Konto, verändert oder schreibt dort jedoch zu keinem Zeitpunkt etwas. Die zur Verbindung erforderlichen Zugangs- bzw. Verbindungs-Credentials werden verschlüsselt gespeichert (AWS KMS).
Ausgelesen und verarbeitet werden insbesondere:
- Transaktionsdaten (Zahlungen, Gebühren, Auszahlungen, Erstattungen),
- zugehörige Belege wie Rechnungs-PDFs,
- Kunden- und Belegbezüge, soweit sie in diesen Transaktionen enthalten sind.
Zweck: Aufbereitung der Zahlungsdaten zu DATEV-Buchungsstapeln (EXTF) einschließlich automatischer Kontierung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
c) Erzeugte DATEV-Dateien und Beleg-Archiv
Aus den ausgelesenen Daten erzeugen wir DATEV-Buchungsstapel sowie zugehörige Beleg-Archive. Diese werden zur Wahrung der Revisionssicherheit in einem Archiv-Speicher (AWS S3 mit Object Lock) unveränderbar vorgehalten.
Zweck: Bereitstellung, Download und revisionssichere Archivierung der Export-Ergebnisse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (Erfüllung steuerlicher und handelsrechtlicher Aufbewahrungspflichten im Sinne der GoBD).
d) Abrechnung des Exportly-Abonnements
Für die Abrechnung Ihres Abonnements verarbeiten wir Abrechnungs- und Nutzungsdaten (u. a. gebuchter Tarif, Zahl der verarbeiteten Transaktionen als Nutzungszähler, Zahlungsstatus). Die Zahlungsabwicklung erfolgt über Stripe als Zahlungsdienstleister; die vollständigen Zahlungsmitteldaten (z. B. Kartennummer) werden dabei von Stripe verarbeitet, nicht von uns gespeichert.
Zweck: Vertrags- und Nutzungsabrechnung, Zahlungsabwicklung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Aufbewahrung von Rechnungsdaten).
e) System-E-Mails
Wir versenden betrieblich notwendige System-E-Mails (z. B. Konto-Bestätigungen, Sicherheitshinweise, Benachrichtigungen über fertiggestellte Exporte oder Sync-Probleme). Der Versand erfolgt über Amazon Simple Email Service (SES). Es findet kein werbliches E-Mail-Marketing statt.
Zweck: Betrieb des Dienstes, Information über sicherheits- und vertragsrelevante Vorgänge.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Betrieb).
f) Server-Logs und Sicherheit
Beim Betrieb der Anwendung fallen technische Protokolldaten an (z. B. IP-Adresse, Zeitstempel, aufgerufene Endpunkte, Statuscodes). Diese dienen der Aufrechterhaltung des sicheren und stabilen Betriebs sowie der Erkennung und Abwehr von Missbrauch.
Zweck: Systemsicherheit, Fehleranalyse, Missbrauchserkennung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit).
5. Steuerberater-Zugang
Sie können Ihren Steuerberater in Ihr Konto einladen. Dieser erhält ausschließlich lesenden Zugriff auf die für ihn freigegebenen Exporte und Belege. Die Einladung und die damit verbundene Freigabe erfolgen auf Ihre Veranlassung; für die Rechtmäßigkeit der Weitergabe an Ihren Steuerberater sind Sie als Verantwortlicher im Rahmen Ihres Mandatsverhältnisses verantwortlich.
6. Empfänger und Auftragsverarbeiter
Zur Erbringung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein, die personenbezogene Daten weisungsgebunden in unserem Auftrag verarbeiten (Auftragsverarbeitung nach Art. 28 DSGVO). Mit diesen bestehen entsprechende Auftragsverarbeitungsverträge:
- Amazon Web Services EMEA SARL (38 Avenue John F. Kennedy, L-1855 Luxemburg) – Hosting und Infrastruktur. Die Verarbeitung erfolgt in der AWS-Region eu-central-1 (Frankfurt am Main, Deutschland). Grundlage ist das AWS-Datenverarbeitungsaddendum (AWS DPA).
- Stripe Payments Europe Ltd. (1 Grand Canal Street Lower, Dublin, Irland) sowie Stripe, Inc. (USA) – Zahlungsabwicklung des Exportly-Abonnements. Zur Datenübermittlung siehe Ziffer 7.
Eine Weitergabe Ihrer Daten an sonstige Dritte erfolgt nur, soweit Sie eingewilligt haben (z. B. Freigabe an Ihren Steuerberater, Ziffer 5), es zur Vertragserfüllung erforderlich ist oder wir gesetzlich dazu verpflichtet sind.
7. Datenübermittlung in Drittländer
Die produktive Speicherung und Verarbeitung Ihrer Inhaltsdaten erfolgt innerhalb der Europäischen Union (AWS-Region Frankfurt). Im Rahmen der Zahlungsabwicklung über Stripe kann es zu einer Übermittlung von Daten an Stripe, Inc. in den USA kommen. Diese Übermittlung ist abgesichert über das EU-US Data Privacy Framework (DPF), unter dem Stripe zertifiziert ist, sowie ergänzend über die Standardvertragsklauseln der Europäischen Kommission (Art. 46 DSGVO). Ein angemessenes Datenschutzniveau wird dadurch gewährleistet.
8. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten dies verlangen:
- Konto- und Stammdaten: für die Dauer des Vertragsverhältnisses; nach Vertragsende werden sie gelöscht, soweit keine Aufbewahrungspflichten entgegenstehen.
- Erzeugte DATEV-Dateien und Beleg-Archive: revisionssicher im Export-Archiv für rund 12 Monate (Object Lock); darüber hinaus richtet sich die Aufbewahrung nach den gesetzlichen steuer- und handelsrechtlichen Fristen (regelmäßig bis zu 10 Jahre, §§ 147 AO, 257 HGB), für die Sie als Steuerpflichtiger verantwortlich sind.
- Abrechnungs- und Rechnungsdaten: entsprechend den gesetzlichen Aufbewahrungsfristen (regelmäßig bis zu 10 Jahre).
- Server-Logs: nur für einen kurzen, sicherheitstechnisch erforderlichen Zeitraum.
Die Verbindung zu Ihrem Stripe-Konto können Sie jederzeit trennen; gespeicherte Verbindungs-Credentials werden dann gelöscht.
9. Cookies und lokale Speicherung
Exportly setzt keine Tracking-, Analyse- oder Marketing-Cookies ein. Verwendet werden ausschließlich technisch notwendige Mechanismen – insbesondere die lokale Speicherung von Authentifizierungsdaten (localStorage bzw. über Amazon Cognito), die für die Anmeldung und den Betrieb erforderlich ist. Für diese technisch notwendige Speicherung ist keine Einwilligung erforderlich (§ 25 Abs. 2 TDDDG).
Sollten künftig Analyse- oder Reichweitenmessungsdienste eingesetzt werden, wird diese Erklärung vorab entsprechend ergänzt und – soweit erforderlich – Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) eingeholt.
10. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer Daten. Dazu gehören insbesondere die Verschlüsselung sensibler Daten (u. a. der Stripe-Verbindungs-Credentials) mittels AWS KMS, verschlüsselte Übertragung (TLS), Authentifizierung über Amazon Cognito mit Unterstützung für Passkeys und Mehr-Faktor-Authentifizierung sowie das Hosting innerhalb der EU (Frankfurt).
11. Ihre Rechte als betroffene Person
Sie haben nach der DSGVO insbesondere folgende Rechte gegenüber uns:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Zur Ausübung dieser Rechte genügt eine Nachricht an wm@codehero.gmbh. Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts oder des mutmaßlichen Verstoßes.
12. Stand und Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Datenverarbeitung oder die rechtlichen Rahmenbedingungen ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.
Stand: Juli 2026