Datenschutzbestimmungen
Zuletzt aktualisiert:
1. August 2026
Diese Datenschutzerklärung informiert über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten (nachfolgend „Daten“) bei der Nutzung der Website und der Plattform Supercount AI. Für die Verarbeitung von Daten in der Plattform im Auftrag unserer Kunden gilt zusätzlich die jeweils abgeschlossene Auftragsverarbeitungsvereinbarung (AVV) gemäß Art. 28 DSGVO.
1. Verantwortlicher
Supercount AI FlexCo, Peter-Behrens-Platz 10, 4020 Linz, Österreich. E-Mail: sebastian@supercount.ai. Geschäftsführer: Mag. Markus Waghubinger, Sebastian Kaiser-Mühlecker, MSc.
2. Arten der verarbeiteten Daten und Zwecke
a) Bereitstellung der Website: Wir verarbeiten technisch erforderliche Daten (u. a. IP-Adresse, Datum/Uhrzeit des Aufrufs, angefragte Seite, Referrer, Browser-/Geräteinformationen), um die Website bereitzustellen und die Systemsicherheit zu gewährleisten. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
b) Kontaktaufnahme (E-Mail, Kontaktformular): Wir verarbeiten die von Ihnen übermittelten Angaben zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage: Vertrag bzw. vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), im Übrigen berechtigtes Interesse (lit. f).
c) Vertragserfüllung: Bestands-, Kontakt-, Vertrags- und Zahlungsdaten zur Erbringung unserer Leistungen, Abrechnung und Kundenbetreuung. Rechtsgrundlage: Vertrag (Art. 6 Abs. 1 lit. b DSGVO). Mandanten-/Buchhaltungsdaten unserer Kunden verarbeiten wir ausschließlich als Auftragsverarbeiter auf Grundlage der AVV; Verantwortlicher bleibt der jeweilige Kunde.
d) Web-Analyse und Cookies: Wir verwenden ausschließlich technisch notwendige Cookies für Authentifizierung und Session-Management. Unsere Website wird über den Website-Baukasten Framer (Framer B.V., Niederlande) bereitgestellt. Zur Reichweitenmessung nutzen wir die datenschutzfreundliche, cookielose Analyse von Framer; dabei werden keine Cookies oder vergleichbaren Tracker gesetzt, und die Daten dienen ausschließlich der technischen Optimierung. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
3. Empfänger der Daten / Unterauftragsverarbeiter
Zur Erbringung unserer Leistungen setzen wir sorgfältig ausgewählte, nach Art. 28 DSGVO vertraglich verpflichtete Dienstleister ein. Regionsangaben beschreiben die für die Produktverarbeitung konfigurierte Region; sie bedeuten nicht, dass sämtliche Support-, Sicherheits- oder Kontoprozesse der Anbieter ausschließlich in dieser Region stattfinden.
a) Website- und Plattform-Frontend: Die Marketing-Website wird über Framer (Framer B.V., Niederlande) bereitgestellt. Das Frontend der Plattform (App) liefert Vercel Inc. (USA) über ein globales Edge-Netzwerk mit EU-Regionen aus. Es werden keine Belegbilder oder buchhalterischen Inhalte bei Vercel gehostet; technische Nutzungsdaten (z. B. IP-Adresse, Header, User-Agent) können dabei verarbeitet werden.
b) Backend, Datenbank und Authentifizierung: Supabase Pte. Ltd. (Singapur) – konfigurierte Projektregion EU (Frankfurt). Die für Supercount ausgeführte Auftragsverarbeitungsvereinbarung wurde historisch mit der Supabase Inc. geschlossen; aktuelle Vertragsgesellschaft ist die Supabase Pte. Ltd. Der technische Speicher- und Verarbeitungsort ist Frankfurt. Weltweiter Support oder konzerninterne Hilfsverarbeitungen können Drittlandzugriffe auslösen; hierfür gelten die vertraglichen Garantien einschließlich EU-Standardvertragsklauseln (SCC). Ergänzend: Google Cloud (EU-Regionen) für Infrastruktur/Verarbeitung.
c) KI-Dienste für automatisierte Buchhaltungsprozesse: Google Vertex AI (Gemini-Modelle) über Google Cloud EMEA Limited – ausschließlich auf EU-Regionen und EU-Endpunkte festgelegt (primär Frankfurt); kein Training mit Kundendaten. AWS Bedrock (Anthropic Claude-Modelle) über Amazon Web Services EMEA SARL – ausschließlich EU-Region (Frankfurt), In-Region-Inferenz ohne Cross-Region-/Global-Inference; für diesen Verarbeitungsweg ist Zero Data Retention konfiguriert (kein Modell-Invocation-Logging, keine Speicherung von Ein- und Ausgaben durch AWS) und es findet kein Training mit Kundendaten statt; Modelle mit verpflichtender Aufbewahrung oder Datenweitergabe an den Modellanbieter sind unter der für Supercount geltenden AWS-Konfiguration nicht verfügbar und werden nicht eingesetzt.
Optionaler KI-Weg (nur auf Aktivierung durch die jeweilige Kanzlei): OpenAI-Funktionen ausschließlich über die Kette Supercount AI → finothek GmbH (Linz) → OpenAI Ireland Ltd. (Dublin). Supercount AI unterhält keinen direkten OpenAI-Account. Nach dem finothek-Auftragsverarbeitungsvertrag ist das Content-Logging auf dem OpenAI-Endpunkt vollständig deaktiviert und die Supercount-Projektschnittstellen ermöglichen kein Content-Logging; eine inhaltliche Kenntnisnahme durch finothek findet nicht statt. Trainings- und Feedbackfreigaben sind deaktiviert; kein Training mit Kundendaten. OpenAI bewahrt API-Daten anbieterseitig für maximal 30 Tage auf und löscht sie anschließend; eine darüber hinausgehende Zero-Data-Retention wird nicht zugesagt. Ein möglicher konzerninterner Transfer an OpenAI OpCo LLC (USA) ist über EU-Standardvertragsklauseln abgesichert.
Weitere optionale KI-Wege (nur auf Aktivierung durch die jeweilige Kanzlei): Mistral AI SAS (Paris, Frankreich) und Scaleway SAS (Paris, Frankreich) über EU-Endpunkte in Frankreich; kein Training mit Kundendaten. Ohne ausdrückliche Aktivierung durch die Kanzlei findet über diese Wege keine Verarbeitung statt; ein automatischer Wechsel des Verarbeitungswegs erfolgt nicht.
d) E-Mail-Dienste: Plus Five Five, Inc. d/b/a Resend (USA) für transaktionale System-E-Mails; für die eingerichtete Versanddomain wird die Region Irland (eu-west-1) verwendet. Mailgun Technologies, Inc. (Sinch) für den EU-seitigen Beleg-/E-Mail-Eingang.
e) Fehler- und Sicherheitsmonitoring: Functional Software, Inc. d/b/a Sentry – EU-Endpunkt (de.sentry.io). PII-Scrubbing ist aktiviert; Beleg- und Inhaltsdaten sind nicht zur Übermittlung vorgesehen, Fehlerdaten werden technisch minimiert.
f) DATEV-Schnittstelle (optional, nur bei Aktivierung durch die Kanzlei): Klardaten GmbH (Berlin, Deutschland) – Verarbeitung in der EU; bilaterale Auftragsverarbeitungsvereinbarung mit ausdrücklichem Bezug auf § 203 StGB / § 80 WTBG 2017.
g) Zahlungsabwicklung: Derzeit erfolgt keine automatisierte Zahlungsabwicklung über die Plattform; Rechnungsstellung und Zahlung erfolgen manuell außerhalb der Software.
4. Datenübermittlung in Drittländer
Die Produktverarbeitung ist auf EU-Regionen und EU-Endpunkte festgelegt (insbesondere AWS Frankfurt, konfigurierte Google-EU-Regionen, Supabase Frankfurt). Diese technische Regionsfestlegung schließt nicht aus, dass einzelne Anbieter für Support-, Konto- oder Sicherheitsprozesse in Drittländern verarbeiten. Soweit eine Verarbeitung außerhalb der EU/des EWR erfolgt, stützen wir diese auf geeignete Garantien nach Kapitel V DSGVO, insbesondere Angemessenheitsbeschluss (EU-US Data Privacy Framework, DPF) oder EU-Standardvertragsklauseln (SCC).
Nach dem Stand vom 24. Juli 2026 sind Vercel Inc., Functional Software (Sentry), Mailgun Technologies, Inc. und Resend im Data-Privacy-Framework-Register gelistet; für die Supabase-Konstellation sowie die optionale finothek/OpenAI-Kette kommen SCC zur Anwendung. Der DPF-Status wird vor größeren Weitergaben erneut geprüft.
5. Speicherdauer
Wir speichern Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist. Buchhaltungs- und Vertragsdaten unterliegen handels- und steuerrechtlichen Aufbewahrungspflichten (in Österreich regelmäßig 7 Jahre, § 132 BAO / § 212 UGB). Anfragedaten werden nach Abschluss der Bearbeitung gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht. Für Daten in der Kundenplattform gelten die Regelungen der jeweiligen AVV (u. a. 30-tägiges Exportfenster nach Vertragsende, anschließende Löschung aus den Produktivsystemen; technisch isolierte Sicherungskopien werden im Rahmen der dokumentierten Rotations- und Löschzyklen der jeweiligen Anbieter überschrieben).
Zweck und Grenzen der Speicherung (Hervorhebung): Daten werden fallbezogen gespeichert, ausschließlich damit die von den Nutzern eines Falls verwendeten KI-Funktionen den für diesen Fall maximal nützlichen Kontext erhalten. Es findet kein Training von KI-Modellen und keine kommerzielle Verwertung statt; die Speicherung dient allein der Leistungserbringung. Wird ein Fall bzw. Mandant gelöscht, werden die zugehörigen Daten und Muster praktisch sofort entfernt. Lediglich einzelne Objekte wie Belegbilder können bei Infrastruktur-Diensten (z. B. Google) noch kurzzeitig zu Wiederherstellungszwecken vorhanden sein und werden anschließend ebenfalls gelöscht. Das 30-tägige Fenster betrifft demgegenüber ausschließlich die Datenexport-Möglichkeit nach Kündigung des Vertrags.
6. Ihre Rechte als betroffene Person
Sie haben nach Maßgabe der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).
7. Beschwerderecht
Sind Sie der Ansicht, dass die Verarbeitung Ihrer Daten gegen Datenschutzrecht verstößt, haben Sie das Recht, sich bei einer Aufsichtsbehörde zu beschweren, in Österreich bei der Österreichischen Datenschutzbehörde (www.dsb.gv.at).
8. Änderungen dieser Datenschutzerklärung
Wir aktualisieren diese Datenschutzerklärung, wenn sich unsere Verarbeitung, die eingesetzten Dienste oder rechtliche Anforderungen wesentlich ändern. Maßgeblich ist die jeweils auf der Website veröffentlichte Fassung.

