Datenschutzerklärung

Informationen zum Umgang mit deinen personenbezogenen Daten

Stand: Oktober 2026

Kurz zusammengefasst: Wir speichern nur was nötig ist. Deine Buchhaltungsdaten bleiben lokal auf deinem Gerät (Browser-Speicher) und werden nicht an uns übertragen. Für Login und Zahlung nutzen wir Whop. Wir tracken dich nicht.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

Jonathan Reck
Secondlife Vintage — Einzelunternehmen
Große Bettna 15/1
88273 Fronreute-Staig
E-Mail: secondlife.vintage07@gmail.com

2. Welche Daten wir erheben

2.1 Beim Besuch der Website

Beim Aufrufen unserer Website speichern wir automatisch folgende Daten im Server-Log:

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit).

Keine Content-Delivery-Netze: Alle Schriftarten und Programm- bibliotheken werden von unserem eigenen Server ausgeliefert. Beim Aufruf der App wird deine IP-Adresse deshalb an keinen Drittanbieter-CDN übertragen.

Reichweitenmessung — nur auf den öffentlichen Seiten, nur mit deiner Einwilligung: Zur statistischen Auswertung setzen wir Vercel Web Analytics (Vercel Inc., USA) auf der Startseite und den Rechtstexten ein. In der eingeloggten App und den Bereichen Lager, Rechnungen und Eigenbelege findet keine Reichweitenmessung statt — dort wird kein Messskript geladen und es erscheint auch kein Einwilligungsbanner. Das Messskript wird erst geladen, nachdem du im Hinweisbanner „Statistik erlauben" gewählt hast. Wählst du „Nur notwendige" oder schließt du das Banner ohne Auswahl, findet keine Reichweitenmessung statt. Verarbeitet werden die aufgerufene Seite, die verweisende Seite (Referrer), Angaben zu Browser und Gerät sowie eine grobe Herkunftsangabe auf Länderebene, jeweils abgeleitet aus dem Seitenaufruf. Nach Angaben des Anbieters arbeitet der Dienst ohne Cookies und legt keine dauerhafte Kennung auf deinem Gerät ab; es wird kein geräteübergreifendes Nutzungsprofil gebildet, und es findet keine Werbung oder Weitergabe zu Werbezwecken statt. Deine Buchhaltungsdaten sind davon nicht berührt — sie verlassen dein Gerät nur bei aktiviertem Cloud-Sync und dann ausschließlich verschlüsselt (Ziffer 4).

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), für den Zugriff auf dein Endgerät zusätzlich § 25 Abs. 1 TDDDG. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO) — über die Schaltfläche „Einwilligung ändern" in unserer Cookie-Richtlinie. Da Vercel eine US-Gesellschaft ist, kann ein Drittlandbezug bestehen; als Transfermechanismus dienen die EU-Standardvertragsklauseln (Art. 46 DSGVO) bzw. das EU-US Data Privacy Framework.

2.2 Bei der Anmeldung

Die Anmeldung erfolgt ausschließlich über Whop (OAuth 2.1). Stackr selbst speichert kein Passwort. Von Whop erhalten wir nach erfolgreichem Login:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Näheres unter Ziffer 5.

2.3 Buchhaltungsdaten

Deine eingegebenen Buchhaltungsdaten (Einnahmen, Ausgaben, Rechnungen etc.) werden standardmäßig ausschließlich lokal auf deinem Gerät gespeichert (localStorage/IndexedDB des Browsers). Sie verlassen dein Gerät nicht und sind nur für dich zugänglich. Eine Übermittlung an Server des Anbieters oder Dritter findet nicht statt — es sei denn, du aktivierst ausdrücklich den optionalen Cloud-Sync (siehe Ziffer 4). In diesem Fall werden ausschließlich Ende-zu-Ende-verschlüsselte, für uns und den Anbieter unlesbare Daten übertragen.

Zu den Buchhaltungsdaten zählen auch die von dir hinterlegten Daten deiner eigenen Kunden (z.B. Firma, Ansprechpartner, Anschrift, USt-IdNr.) — soweit du Rechnungen, Eigenbelege oder das OSS-Modul nutzt. Diese unterliegen denselben Regeln: lokale Speicherung, Übertragung nur bei aktiviertem Cloud-Sync und dann ebenfalls Ende-zu-Ende-verschlüsselt. Als Nutzer bist du für diese Daten deiner Kunden gegenüber selbst datenschutzrechtlich verantwortlich (Art. 4 Nr. 7 DSGVO); Stackr fungiert insoweit lediglich als technisches Werkzeug.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

2.4 Fehlerprotokolle

Tritt in der App ein technischer Fehler auf, meldet dein Browser eine kurze Fehlerbeschreibung an unseren Server, damit wir Fehler erkennen und beheben können, bevor sie viele Nutzer treffen. Übertragen werden nur: die Art des Fehlers, die Fehlermeldung (gekürzt auf 300 Zeichen; E-Mail-Adressen und Zahlenfolgen ab vier Stellen werden vor dem Speichern entfernt), der Name der Programmdatei samt Zeile und Spalte, die App-Version und der Zeitpunkt.

Nicht übertragen werden deine Buchhaltungsdaten, dein Name, deine Nutzerkennung, die aufgerufene Seite, deine Browser-Kennung oder der technische Programmablauf (Stack-Trace). Für das Melden wird auf deinem Gerät nichts gespeichert. Deine IP-Adresse wird nur zur Missbrauchsabwehr kurz verarbeitet (Zähler für die Anzahl der Meldungen, nach 60 Sekunden gelöscht) und nicht zusammen mit dem Fehler gespeichert. Gleiche Fehler werden zusammengefasst und nur gezählt.

Gespeichert wird bei Upstash (Upstash, Inc.) in der Region Frankfurt am Main (EU). Die Einträge werden nach 30 Tagen automatisch gelöscht. Einmal täglich erhalten wir eine Zusammenfassung neu aufgetretener Fehlerarten per E-Mail (über Make.com), die zusätzlich in unserem Betriebsprotokoll bei Vercel Blob (Frankfurt) abgelegt wird; sie enthält dieselben, bereits bereinigten Angaben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer fehlerfreien und sicheren App). Du kannst der Verarbeitung nach Art. 21 DSGVO widersprechen; eine formlose Nachricht an die in Ziffer 1 genannte Adresse genügt.

3. Cookies & lokale Speicherung

Notwendige Cookies

Wir verwenden ausschließlich funktional notwendige Cookies:

Darüber hinaus nutzt die App IndexedDB und localStorage des Browsers zur lokalen Speicherung deiner Buchhaltungsdaten. Diese Daten verlassen deinen Browser nicht, sofern du den optionalen Cloud-Sync (Ziffer 4) nicht aktivierst.

Aktivierst du den Cloud-Sync, werden zusätzlich folgende Schlüssel lokal gespeichert: oyi_sync_enabled (Status), oyi_sync_key_… (dein geheimer Verschlüsselungsschlüssel — bleibt ausschließlich auf deinem Gerät) und oyi_device_id (geräteinterne Kennung für die Zusammenführung).

Zusätzlich speichert die App bei technischen Fehlern automatisch ein Fehlerprotokoll (Schlüssel stackr_error_log, max. 50 Einträge) lokal auf deinem Gerät — mit Zeitstempel, Fehlermeldung, Browser-Kennung und der Stelle im Code, an der der Fehler auftrat. Es enthält keine Buchhaltungsdaten. Eine stark gekürzte Fassung jedes Fehlers meldet die App außerdem an unseren Server (siehe Ziffer 2.4). Das vollständige lokale Protokoll verlässt dein Gerät nur, wenn du es selbst über die Funktion „Diagnose exportieren" (Backup-Menü) als Datei herunterlädst und z. B. an den Support weitergibst.

Rechtsgrundlage: § 25 Abs. 2 TDDDG (technisch notwendig).

Optionale Cookies

Wir setzen keine Tracking-, Analyse- oder Werbe-Cookies ein.

4. Datenspeicherung & optionaler Cloud-Sync

Stackr ist eine Local-First-Anwendung. Deine Buchhaltungsdaten werden standardmäßig ausschließlich im Speicher deines Browsers (localStorage und IndexedDB) auf deinem eigenen Gerät abgelegt und nicht an Server des Anbieters oder Dritter übertragen.

Für die Sicherung deiner Daten bist du selbst verantwortlich (Export/Backup in der App). Beim Löschen der Browserdaten gehen lokal gespeicherte Daten verloren.

4.1 Optionaler Cloud-Sync (Ende-zu-Ende-verschlüsselt)

Als Pro-Funktion kannst du einen optionalen Cloud-Sync aktivieren, der deine Daten zwischen mehreren Geräten abgleicht. Dieser ist standardmäßig deaktiviert und wird nur nach deiner ausdrücklichen Aktivierung (Opt-in) wirksam. Solange du ihn nicht aktivierst, bleiben alle Aussagen zur rein lokalen Speicherung unverändert gültig.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung durch Aktivierung). Zur Auftragsverarbeitung siehe Ziffer 7.

4.2 Optionale Webhooks (z.B. Make.com)

Du kannst optional eigene Webhook-URLs (z.B. von Make.com) hinterlegen, an die Stackr bei bestimmten Ereignissen (neue Einnahme, neue Rechnung, neuer Eigenbeleg) automatisch die betroffenen Daten sendet — inklusive personenbezogener Angaben, die darin enthalten sind (z.B. Kundenname, Betrag, Rechnungsdaten). Diese Funktion ist standardmäßig deaktiviert und wird nur aktiv, wenn du selbst eine URL hinterlegst. Anders als beim Cloud-Sync (Ziffer 4.1) wird der Inhalt hierbei unverschlüsselt im Klartext direkt aus deinem Browser an die von dir eingetragene URL übertragen — Stackr selbst sieht diese Übertragung nicht und kann sie nicht protokollieren oder absichern. Trägst du eine URL bei einem Drittanbieter außerhalb der EU/des EWR ein, kann darin ein Drittlandtransfer liegen, für den du selbst als datenschutzrechtlich Verantwortlicher gegenüber deinen Kunden verantwortlich bist (z.B. für eine eigene Auftragsverarbeitungsvereinbarung mit dem Webhook-Anbieter). Nutze diese Funktion nur mit vertrauenswürdigen, von dir selbst geprüften Zielen.

4.3 Steuerberater-Freigabe (optional)

Wenn du einem Steuerberater Lesezugriff auf deine Daten gewährst, werden dazu dein öffentlicher Schlüssel (Public Key), der Freigabe-Status (Grant) sowie — bei jeder API-Anfrage zum Schutz vor Missbrauch — deine IP-Adresse kurzzeitig (Rate-Limit-Zähler, 60 Sekunden) serverseitig bei Upstash verarbeitet. Der Steuerberater erhält ausschließlich Lesezugriff auf einen mit seinem eigenen Schlüssel entschlüsselbaren Datenauszug; ohne aktive Freigabe hat er keinen Zugriff. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Aktivierung) bzw. lit. f (berechtigtes Interesse an Missbrauchsschutz bei der IP-Verarbeitung).

4.4 Belegerkennung („Beleg auslesen“)

Im Eigenbeleg-Formular kannst du ein Foto oder einen Scan eines Belegs auswählen und daraus Datum, Betrag und Händlername vorschlagen lassen. Diese Texterkennung läuft vollständig auf deinem Gerät. Das Bild wird weder an uns noch an einen Dritten übertragen, nicht gespeichert und nicht ausgewertet — es verlässt deinen Browser nicht.

Technisch geschieht das mit der Open-Source-Bibliothek tesseract.js (Apache-2.0), die samt Spracherkennungsmodell auf unserem eigenen Server liegt und beim ersten Klick auf „Beleg auslesen“ in deinen Browser geladen wird. Es wird dabei kein externer Dienst und kein Content-Delivery-Netzwerk kontaktiert. Bewusst haben wir uns damit gegen den branchenüblichen Weg entschieden, Belegbilder zur Erkennung an einen Server zu schicken.

Die Funktion ist freiwillig und läuft nur auf ausdrücklichen Klick — nie automatisch beim Auswählen eines Bildes. Die erkannten Werte werden dir lediglich als Vorschlag angeboten; übernommen wird nur, was du selbst anklickst. Eine Verarbeitung personenbezogener Daten durch uns findet dabei nicht statt.

5. Login & Zahlungsabwicklung (Whop)

Anmeldung, Zugangsprüfung (Free/Pro) und — sofern du ein Pro-Abo abschließt — die Zahlungsabwicklung erfolgen über Whop (Whop Inc., USA). Beim Login über Whop (OAuth 2.1) werden deine E-Mail-Adresse und Profildaten verarbeitet. Whop tritt bei Käufen als Merchant of Record auf; Zahlungsdaten (z. B. Kreditkarte) werden direkt an Whop übermittelt. Wir haben keinen Zugriff auf deine Zahlungsdaten.

Whop entscheidet eigenständig über Zwecke und Mittel der bei Anmeldung und Zahlung anfallenden Verarbeitung und ist insoweit eigenständig Verantwortlicher im Sinne der DSGVO — nicht Auftragsverarbeiter für uns.

Da Whop seinen Sitz in den USA hat, ist damit eine Datenübermittlung in die USA (Drittland) verbunden. Für einen geeigneten Transfermechanismus (z. B. EU-US Data Privacy Framework oder EU-Standardvertragsklauseln nach Art. 46 DSGVO) und dessen Einhaltung ist Whop als verantwortliche Empfängerin zuständig; Einzelheiten ergeben sich aus der Datenschutzerklärung von Whop.

Datenschutzerklärung von Whop: whop.com/privacy

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Login-Sitzung und Missbrauchsschutz: Damit du dich nicht stündlich neu anmelden musst, legen wir nach dem Login eine zufällige Sitzungskennung zusammen mit den von Whop ausgegebenen Anmelde-Token (Zugangs- und Erneuerungstoken) serverseitig bei Upstash (Upstash, Inc.) in der Region Frankfurt am Main (EU) ab. Der Eintrag verfällt automatisch 30 Tage nach der letzten Erneuerung. Bei jeder Anmeldung, Zugangsprüfung und Sitzungserneuerung verarbeiten wir außerdem deine IP-Adresse in einem Zähler, der die Anfragen pro Minute begrenzt; dieser Zähler liegt ebenfalls bei Upstash und wird nach 60 Sekunden automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Logins) bzw. lit. f DSGVO (berechtigtes Interesse an Missbrauchsschutz).

6. Deine Rechte

Du hast folgende Rechte bezüglich deiner personenbezogenen Daten:

Zur Ausübung deiner Rechte wende dich an: secondlife.vintage07@gmail.com

Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständige Behörde für den Anbieter (Baden-Württemberg):

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW)
Königstraße 10a, 70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de

6.1 Was bei einer Löschung bestehen bleibt

Löschst du deinen verschlüsselten Cloud-Stand, wird dieser vollständig und bestätigt entfernt — einschließlich ausgelagerter Anhänge. Ein technischer Rest bleibt jedoch bewusst erhalten: eine Prüfliste („Anker"), die je Buchung ausschließlich einen Prüfwert (Hash), eine interne Kennung und einen Zeitstempel enthält. Buchhaltungsinhalte, Beträge, Namen oder Belege sind darin nicht enthalten.

Diese Prüfliste ist der Nachweis, dass nachträglich keine Buchung unbemerkt verändert wurde (Unveränderbarkeit nach GoBD). Würde sie mitgelöscht, ließe sich dieser Nachweis gezielt beseitigen — deshalb bleibt sie bestehen.

Rechtsgrundlage für das Fortbestehen: Art. 17 Abs. 3 lit. b DSGVO — der Löschanspruch gilt nicht, soweit die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist. Diese Verpflichtung ergibt sich aus den Aufbewahrungs- und Unveränderbarkeitspflichten der §§ 145 ff., 147 AO in Verbindung mit den GoBD. Die Prüfwerte lassen für sich genommen keinen Rückschluss auf Buchungsinhalte zu; sie sind gleichwohl deinem Konto zugeordnet und werden von uns als personenbezogene Daten behandelt.

Nach Ablauf der gesetzlichen Aufbewahrungsfrist wird auch die Prüfliste entfernt. Deine lokal auf dem Gerät gespeicherten Daten sind davon nicht betroffen — die löschst du jederzeit selbst.

7. Auftragsverarbeitung (AVV)

Solange der optionale Cloud-Sync nicht aktiviert ist, werden Buchhaltungsdaten ausschließlich lokal auf deinem Gerät verarbeitet; eine Auftragsverarbeitung dieser Daten durch Dritte findet nicht statt.

Bei aktiviertem Cloud-Sync (Ziffer 4) tritt Upstash, Inc. hinsichtlich der Speicherung der verschlüsselten Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf; Gleiches gilt für Vercel Inc. bezüglich des Betriebs der Transport-Funktion und der Speicherung verschlüsselter Anhänge (Vercel Blob). Die Sync-Daten bei Upstash und die Anhänge bei Vercel Blob liegen in der EU (Frankfurt). Unabhängig vom Cloud-Sync ist Upstash zudem für die Login-Sitzungen und Missbrauchszähler (Ziffer 5) sowie für die Fehlerprotokolle (Ziffer 2.4) als Auftragsverarbeiter tätig. Mit beiden Anbietern ist der Abschluss eines Auftragsverarbeitungsvertrags (Data Processing Agreement) vorgesehen bzw. wird über die jeweiligen Standard-AVV der Anbieter abgedeckt. Da beide Anbieter US-Gesellschaften sind, kann ein Drittlandbezug bestehen; als Transfermechanismus dienen die EU-Standardvertragsklauseln (Art. 46 DSGVO) bzw. das EU-US Data Privacy Framework. Da ausschließlich Ende-zu-Ende-verschlüsseltes, für die Anbieter unlesbares Chiffrat übertragen wird, ist das Risiko entsprechend minimiert.

Whop (Whop Inc., USA) wird nicht als Auftragsverarbeiter für uns tätig, sondern ist hinsichtlich der bei Anmeldung und Zahlung anfallenden Daten (E-Mail, Profil- und Zahlungsdaten) eigenständig Verantwortlicher (siehe Ziffer 5). Ein Auftragsverarbeitungsvertrag mit Whop ist daher nicht einschlägig.

8. Speicherdauer & Löschung

Deine Daten werden gelöscht sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

9. Änderungen dieser Erklärung

Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren. Die aktuelle Version ist stets auf dieser Seite abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail.