﻿# Datenschutzerklärung der Fizard GmbH

Stand 19. September 2026 · gilt für alle von Fizard betriebenen Websites und Web-Anwendungen (fizard.com, fizard.ai und deren Subdomains) sowie für die Stripe-Apps von Fizard im Stripe App Marketplace (Automated DATEV Export, E-Invoice - E-Rechnung)
Quelle und maßgebliche Fassung: https://trust.fizard.com/datenschutz

> Diese Fassung gilt ab dem 24. September 2026 und ersetzt die Fassung vom 01.10.2025. Frühere Fassungen finden Sie unter [Bisherige Fassungen](https://trust.fizard.com/aenderungen#archiv-fassungen).

## Teil A – Allgemeines, Rollen, Ihre Rechte

### A1 Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist die Fizard GmbH, St.-Cajetan-Straße 5, 81669 München, vertreten durch die Geschäftsführer Marc Metz und Sascha Metz, Registergericht Amtsgericht München, HRB 304153. E-Mail: [privacy@fizard.com](mailto:privacy@fizard.com).

### A2 Ansprechpartner für Datenschutz

Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter [privacy@fizard.com](mailto:privacy@fizard.com) oder postalisch unter der Anschrift in A1.

### A3 Geltungsbereich und unsere Rollen

Diese Erklärung gilt für alle von uns betriebenen Websites und Web-Anwendungen, insbesondere unter den Domains fizard.com und fizard.ai einschließlich ihrer Subdomains (Website: Teil B; Web-App mit Kundenkonto und Abrechnung, erreichbar unter app.fizard.com und app.fizard.ai: Teil C), sowie für die Stripe-Apps von Fizard im Stripe App Marketplace (Automated DATEV Export, E-Invoice - E-Rechnung). Wir verarbeiten personenbezogene Daten in zwei Rollen:

- **Als Verantwortlicher** für Daten von Website-Besuchern, Interessenten und Ansprechpartnern unserer Kunden sowie für Registrierungs-, Konto-, Vertrags-, Abrechnungs- und Sicherheitsdaten der Nutzer der Web-App und für den Support zu unserem Vertragsverhältnis (Teile B und C).
- **Als Auftragsverarbeiter** (Art. 28 DSGVO) für alle Daten, die unsere Kunden in den Modulen verarbeiten lassen, etwa Daten ihrer Kunden aus Stripe, Rechnungsempfänger und Kontoumsätze, sowie für die Zuordnung von Aktionen in den Modulen zu Nutzern und für Supportanfragen, die Daten aus den Modulen betreffen (AVV Anlage 1 Ziffer 1.0). Verantwortlicher ist hier unser Kunde; Grundlage ist die [Vereinbarung zur Auftragsverarbeitung (AVV)](https://trust.fizard.com/avv). Teil D beschreibt diese Verarbeitungen zur Transparenz.

### A4 Rechtsgrundlagen

Die Rechtsgrundlage und bei berechtigten Interessen das verfolgte Interesse nennen wir in jedem Abschnitt der Teile B und C. Die Kürzel bedeuten: Art. 6 Abs. 1 lit. a DSGVO Einwilligung (jederzeit widerruflich, A7), lit. b Vertrag und vorvertragliche Maßnahmen, lit. c rechtliche Pflicht, lit. f berechtigtes Interesse (Widerspruch nach Art. 21 DSGVO, A7). Für das Speichern und Auslesen von Informationen auf Ihrem Endgerät gilt § 25 TDDDG (B2).

### A5 Empfänger und Übermittlung in Drittländer

Wir setzen Dienstleister ein, die uns als Auftragsverarbeiter unterstützen (Hosting, E-Mail-Versand, Fehleranalyse, Zahlungsabwicklung, Kommunikation); eine Übersicht mit Sitz und Übermittlungsgrundlage finden Sie in Teil E. Daneben geben wir Daten an Stellen weiter, die eigenständig verantwortlich sind (etwa Zahlungsdienstleister, Behörden, steuerliche Berater), soweit dies in den Abschnitten genannt ist.

Soweit Daten in Länder außerhalb der EU und des EWR übermittelt werden, stellen wir ein angemessenes Schutzniveau sicher: für die USA vorrangig durch Übermittlung an Empfänger, die nach dem EU-US Data Privacy Framework zertifiziert sind (Art. 45 DSGVO); für das Vereinigte Königreich und die Schweiz durch die Angemessenheitsbeschlüsse der Europäischen Kommission; im Übrigen durch die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO) mit dokumentierter Risikoprüfung und den danach erforderlichen zusätzlichen Maßnahmen. Mit US-Dienstleistern, die uns als Auftragsverarbeiter unterstützen, vereinbaren wir die Standardvertragsklauseln in der Regel zusätzlich, sodass sie bei einem Wegfall des Data Privacy Framework fortgelten; die Grundlage je Anbieter nennt Teil E. Eine Kopie der jeweils vereinbarten Standardvertragsklauseln erhalten Sie auf Anfrage an privacy@fizard.com; der Text der Klauseln ist unter eur-lex.europa.eu (Durchführungsbeschluss (EU) 2021/914) abrufbar, die Zertifizierung eines Empfängers können Sie unter www.dataprivacyframework.gov prüfen.

### A6 Speicherdauer

Wir speichern Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist, und löschen sie danach, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen (nach HGB und AO sechs, acht oder zehn Jahre; acht Jahre für Buchungsbelege und Rechnungen, zehn Jahre für Bücher und Abschlüsse). Kriterien:

- **Vertrags- und Kontodaten:** für die Dauer der Vertragsbeziehung (Art. 6 Abs. 1 lit. b DSGVO); danach, soweit sie in Rechnungen und Geschäftsunterlagen enthalten sind, für die gesetzlichen Aufbewahrungsfristen (lit. c), und im Übrigen bis zum Ablauf der regelmäßigen Verjährungsfrist von drei Jahren, soweit dies zur Geltendmachung oder Abwehr von Ansprüchen aus dem Vertrag erforderlich ist (lit. f). Den Nachweis Ihrer Zustimmung zu AGB und AVV (Nutzer, Version, Zeitpunkt) bewahren wir getrennt vom Kundenkonto für die Dauer des Vertrags und drei Jahre darüber hinaus auf (lit. f).
- **Kontakt- und Supportanfragen, Terminbuchungen:** bis zur Erledigung Ihres Anliegens und danach bis zu zwölf Monate; die Löschung erfolgt in regelmäßigen Löschläufen; bei Bezug zu einem Vertrag nach den Fristen für Vertragsdaten. Interne Benachrichtigungen und Support-Nachrichten bei Slack löschen wir in regelmäßigen Löschläufen, spätestens nach zwölf Monaten.
- **Interessentendaten (CRM):** bis zum Widerspruch oder bis das Interesse erkennbar weggefallen ist.
- **Marketingdaten und Kennungen:** bis zum Widerruf der Einwilligung oder bis zum Ablauf der technischen Laufzeit der Cookies und Kennungen.
- **Technische Protokolle und Sitzungen:** Fehlerberichte 90 Tage; Anwendungsprotokolle, solange sie für Betrieb und Sicherheit erforderlich sind, längstens zwölf Monate; aktive Sitzungen bis zur Abmeldung oder zum Ablauf der Sitzung; Anmelde- und Sicherheitsprotokolle höchstens zwölf Monate. Bei Sicherheitsvorfällen bewahren wir aus Fehlerberichten und Protokollen darüber hinaus nur die Einträge auf, die zur Aufklärung oder Rechtsverfolgung erforderlich sind.
- **Daten in den Modulen:** nach den Vorgaben unserer Kunden und der AVV (Teil D); nach Ende eines Moduls bleiben die Daten auf Weisung des Kunden im Lesezugriff, bis er ihre Löschung oder die Löschung des Kontos verlangt oder der Vertrag endet; nach einem Anbieterwechsel werden sie nach der Abrufphase von 30 Tagen gelöscht, sofern der Kunde keinen späteren Löschtermin bestimmt; verlangen Sie die Löschung des Kundenkontos oder endet der Vertrag, bleiben die Daten zunächst mindestens 30 Tage abrufbar (Abrufphase) und werden danach binnen 30 Tagen aus den Produktivsystemen gelöscht; Sicherungskopien werden spätestens nach 100 Tagen überschrieben; für die Stripe-App E-Rechnung für Stripe gilt unabhängig von einem Konto die Frist in D3 (Löschung spätestens 90 Tage nach der Deinstallation). Daten eines Probeexports löschen wir spätestens 120 Tage nach dem letzten Probeexport, wenn das Modul nicht aktiviert wird. Die gesetzlichen Aufbewahrungspflichten für Buchführungsunterlagen treffen unsere Kunden; die Aufbewahrung erfolgt in deren Systemen.

### A7 Ihre Rechte

Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20) sowie das Recht, erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft zu widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird (Art. 7 Abs. 3). Richten Sie Ihre Anfrage an [privacy@fizard.com](mailto:privacy@fizard.com); zum Schutz Ihrer Daten können wir einen Identitätsnachweis verlangen. Betrifft Ihre Anfrage Daten, die wir im Auftrag eines Kunden verarbeiten (Teil D), leiten wir sie an den Kunden als Verantwortlichen weiter und unterstützen ihn bei der Beantwortung.

> **Widerspruchsrecht (Art. 21 DSGVO).** Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen, die auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) beruht. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Gegen die Verarbeitung zu Zwecken der Direktwerbung können Sie jederzeit ohne Angabe von Gründen Widerspruch einlegen; wir verwenden Ihre Daten dann nicht mehr für diese Zwecke. Kontakt: [privacy@fizard.com](mailto:privacy@fizard.com), Betreff „Widerspruch“.

### A8 Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, [www.lda.bayern.de](https://www.lda.bayern.de/).

### A9 Pflicht zur Bereitstellung

Für die Registrierung und die Vertragsabwicklung benötigen wir die in Teil C als erforderlich gekennzeichneten Daten; ohne sie können wir das Kundenkonto oder die jeweilige Funktion nicht bereitstellen. Weitere Angaben und optionale Anmeldewege (etwa die Anmeldung mit Google) sind freiwillig.

### A10 Automatisierte Entscheidungen, KI-Funktionen

Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung (Art. 22 DSGVO) findet nicht statt. Die Web-App erzeugt Zuordnungs- und Kontierungsvorschläge teilweise mit Unterstützung von KI-Systemen; diese Vorschläge werden von unseren Kunden geprüft und freigegeben und entfalten keine unmittelbare Wirkung gegenüber betroffenen Personen. Einzelheiten in Teil D4.

### A11 Sicherheit

Wir schützen Daten durch technische und organisatorische Maßnahmen nach dem Stand der Technik, insbesondere Verschlüsselung bei Übertragung und Speicherung, rollenbasierte Zugriffskontrolle, Protokollierung und regelmäßige Sicherheitsprüfungen. Einzelheiten enthält Anlage 3 zur AVV.

## Teil B – Websites (fizard.com, fizard.ai und Subdomains)

### B1 Hosting und Server-Logfiles

Unsere Website wird auf der Plattform von Vercel Inc., USA, betrieben, die Infrastruktur und ein weltweites Netzwerk zur Auslieferung (CDN) bereitstellt. Bei jedem Aufruf werden technisch notwendige Daten in Server-Logfiles erfasst (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browsertyp, Referrer). Zweck: sicherer und stabiler Betrieb, Fehleranalyse, Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Betrieb). Drittlandübermittlung: Teil E. Speicherdauer: A6.

### B2 Cookies, Endgerätezugriff und Consent-Management

Das Speichern und Auslesen von Informationen auf Ihrem Endgerät setzt nach § 25 TDDDG Ihre Einwilligung voraus, es sei denn, es ist unbedingt erforderlich, um einen von Ihnen ausdrücklich gewünschten Dienst bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Die anschließende Verarbeitung erfolgt auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) oder, bei technisch notwendigen Vorgängen, unseres berechtigten Interesses (lit. f). Zur Verwaltung der Einwilligungen nutzen wir auf fizard.com und auf der Registrierungsseite von app.fizard.com CookieYes (CookieYes Limited, Vereinigtes Königreich). Unser Banner bietet auf der ersten Ebene gleichwertige Schaltflächen zum Annehmen und zum Ablehnen; Ihre Einstellungen können Sie jederzeit über den Link „Cookie-Einstellungen“ im Fuß von fizard.com ändern oder widerrufen. CookieYes speichert Ihre Entscheidung in einem Cookie auf Ihrem Endgerät (Laufzeit bis zu zwölf Monate; § 25 Abs. 2 Nr. 2 TDDDG). Einwilligung und Widerruf werden mit Zeitpunkt und gewählten Einstellungen protokolliert und aufbewahrt, solange die Einwilligung Grundlage einer Verarbeitung ist, danach zum Nachweis bis zu drei Jahre (Art. 7 Abs. 1, Art. 6 Abs. 1 lit. c und f DSGVO). Drittlandübermittlung: Angemessenheitsbeschluss für das Vereinigte Königreich.

### B3 Tag Management und Server-Side Tagging

Wir nutzen den Google Tag Manager (Google Ireland Limited) zur Verwaltung von Skripten. Der Tag Manager wird beim Seitenaufruf über unseren Proxy-Server geladen, weil er das Einwilligungsbanner ausliefert; er setzt selbst keine Cookies. Für Google-Dienste nutzen wir den Consent Mode v2 von Google (Übermittlung von Einwilligungssignalen an Google-Tags) im erweiterten Modus: Solange Sie nicht eingewilligt haben (vor Ihrer Entscheidung und nach einer Ablehnung), senden Google-Tags cookielose Signale an Google, ohne Informationen auf Ihrem Endgerät zu speichern oder auszulesen. Die Signale enthalten Zeitpunkt, aufgerufene Seite, Referrer, Einwilligungsstatus, Browserkennung (User-Agent), Bildschirmauflösung und IP-Adresse; nach Angaben von Google speichert Google Analytics die IP-Adresse nicht, Anzeigenprodukte kürzen sie. Google verwendet die Signale für modellierte, zusammengefasste Auswertungen. Cookies, Kennungen und die Messung einzelner Besuche folgen Ihrer Einwilligung. Daten werden zunächst an unseren eigenen Proxy-Server (sst.fizard.com) gesendet, den wir mit Stape (Stape, Inc., USA, und Stape OÜ, Estland) in einem Rechenzentrum in Deutschland betreiben; der Proxy kann Cookies unter unserer Domain setzen (etwa zur Wiedererkennung für Google Analytics und Meta) und leitet die Daten an die Zielsysteme weiter. Welche Cookies gesetzt werden und welche Dienste aktiv sind, zeigen die Cookie-Einstellungen. Der Proxy ist auch unter fizard.com/metrics erreichbar und wird von der Web-App mitgenutzt (C1). Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) für Analyse- und Marketing-Tags; berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) für den technischen Betrieb des Proxys und für die cookielosen Signale (Interesse an zusammengefassten Kennzahlen zur Wirksamkeit unserer Website und Werbung ohne Wiedererkennung von Besuchern); dieser Verarbeitung können Sie widersprechen (A7). Drittlandübermittlung: Teil E.

### B4 Webanalyse (Google Analytics 4)

Mit Ihrer Einwilligung nutzen wir Google Analytics 4 (Google Ireland Limited), um die Nutzung der Website zu verstehen und unser Angebot zu verbessern; ohne Ihre Einwilligung sendet der Dienst im erweiterten Consent Mode nur die in B3 beschriebenen cookielosen Signale. Wir binden den Dienst über unseren Proxy-Server ein (B3); IP-Adressen verwendet Google nach eigenen Angaben nur zur groben Standortbestimmung und speichert sie nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG. Drittlandübermittlung: Teil E. Speicherdauer: Google Analytics setzt Cookies mit einer Laufzeit von bis zu zwei Jahren; die bei Google gespeicherten Ereignis- und Nutzerdaten werden nach zwei Monaten gelöscht.

### B5 Marketing, Conversion-Messung und Retargeting

Wir setzen Werbedienste von Meta Platforms und Google Ads sowie, soweit in den Cookie-Einstellungen aufgeführt, von LinkedIn, Reddit und X ein, um den Erfolg unserer Kampagnen zu messen und Besucher erneut anzusprechen; hierbei findet ein Profiling statt. Die Einbindung erfolgt teils über Pixel im Browser, teils über unseren Proxy-Server (B3); Ihre Auswahl in den Cookie-Einstellungen steuert die Kategorie Marketing. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG. Für die Erhebung über Meta Pixel und LinkedIn Insight Tag sind wir mit dem jeweiligen Anbieter gemeinsam verantwortlich (Art. 26 DSGVO). Das Wesentliche dieser Vereinbarungen: Wir sind für die Einbindung des Tools und die Einholung Ihrer Einwilligung verantwortlich, der Anbieter für die Sicherheit der Übermittlung und die weitere Verarbeitung auf seinen Systemen, für die er allein verantwortlich ist; Ihre Rechte können Sie gegenüber beiden geltend machen, Auskunft zu den Daten auf seinen Systemen erteilt der Anbieter. Die Vereinbarungen sind abrufbar unter facebook.com/legal/controller_addendum (Meta) und in den Bedingungen für den LinkedIn Insight Tag unter legal.linkedin.com. Die aktuell eingesetzten Dienste sowie ihre Cookies und Laufzeiten finden Sie in den Cookie-Einstellungen (Link im Footer). Nach einer Demo-Buchung übermitteln wir an Google Ads ein Conversion-Ereignis mit einer gehashten (SHA-256) Form Ihrer E-Mail-Adresse („erweiterte Conversions“), um Buchungen unseren Kampagnen zuzuordnen; dasselbe gilt für Registrierungen in der Web-App (C1). Drittlandübermittlung: Teil E.

### B6 Kontaktaufnahme und Terminbuchung

Wenn Sie uns per E-Mail, Telefon oder Formular kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung Ihres Anliegens (Art. 6 Abs. 1 lit. b DSGVO bei Vertragsanbahnung, sonst lit. f). Für Terminbuchungen nutzen wir Cal.com (Cal.com, Inc., USA; Standardvertragsklauseln): Das Buchungsfenster wird beim Klick auf „Demo buchen“ geladen, dabei erhält Cal.com Ihre IP-Adresse und Browserkennung; Sie geben Name, E-Mail-Adresse, Terminwunsch und optional eine Nachricht direkt bei Cal.com ein, das auch die Terminbestätigung versendet (Art. 6 Abs. 1 lit. b DSGVO). Die Buchung (Name, E-Mail-Adresse, Termin) erhalten wir von Cal.com in unseren Kalender, um das Gespräch vorzubereiten. Ihre Anfragen und Buchungen verarbeiten wir in Google Workspace und intern bei Slack (Teil E). Speicherdauer: A6.

### B7 Kundenbeziehungsmanagement (CRM)

Kontaktdaten und Kommunikationshistorie von Interessenten und Kunden verwalten wir im CRM-System Attio (Attio Ltd., Vereinigtes Königreich; Angemessenheitsbeschluss). Diese Daten erhalten wir von Ihnen oder Ihrem Unternehmen; in Einzelfällen ergänzen wir sie aus öffentlich zugänglichen Quellen (etwa Unternehmenswebsites oder beruflichen Netzwerken) und informieren Sie dann innerhalb einer angemessenen Frist, spätestens binnen eines Monats, bei früherer Kontaktaufnahme spätestens mit dieser und bei einer früheren Offenlegung an Dritte spätestens mit dieser über diese Erklärung (Art. 14 DSGVO). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag und Anbahnung) sowie lit. f (Vertrieb an Geschäftskunden). Sie können der werblichen Nutzung jederzeit widersprechen (A7).

### B8 Information von Bestandskunden

Als Kunde erhalten Sie von uns per E-Mail Informationen zu Produktänderungen und ähnlichen eigenen Angeboten (§ 7 Abs. 3 UWG, Art. 6 Abs. 1 lit. f DSGVO); hierauf und auf Ihr Widerspruchsrecht weisen wir bei der Erhebung Ihrer E-Mail-Adresse hin. Haben Sie uns hierfür gesondert Ihre Einwilligung erteilt, ist diese die Grundlage (Art. 6 Abs. 1 lit. a DSGVO); Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen. Sie können dem Versand jederzeit widersprechen, etwa über den Abmeldelink in jeder E-Mail oder an privacy@fizard.com, ohne dass hierfür andere als die Übermittlungskosten nach den Basistarifen entstehen. Den Versand übernimmt Loops (Astrodon Corporation, USA; Data Privacy Framework) über Server in den USA. Ob Sie diese E-Mails öffnen oder Links anklicken, werten wir nicht aus.

### B9 Auftritte in sozialen Netzwerken

Wir unterhalten Unternehmensprofile bei LinkedIn, Meta (Facebook, Instagram), Reddit und X (Teil E). Beim Besuch dieser Profile verarbeiten die Betreiber Ihre Daten für eigene Zwecke; für die Seitenstatistiken sind wir mit Meta und LinkedIn gemeinsam verantwortlich (Art. 26 DSGVO). Das Wesentliche dieser Vereinbarungen: Der Plattformbetreiber stellt die Informationen über seine Verarbeitung bereit, sichert die Verarbeitung auf seinen Systemen ab und bearbeitet Anfragen zu den bei ihm gespeicherten Daten; wir informieren über unseren Seitenbetrieb. Ihre Rechte können Sie gegenüber beiden Stellen geltend machen; weitere eigene Zwecke der Plattform verantwortet allein deren Betreiber. Die Vereinbarungen sind unter facebook.com/legal/terms/page_controller_addendum und, nach Anmeldung bei LinkedIn, legal.linkedin.com/pages-joint-controller-addendum abrufbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Außendarstellung und Kommunikation mit Interessenten und Kunden).

### B10 Bewerbungen

Bewerbungsdaten verarbeiten wir zur Durchführung des Bewerbungsverfahrens (Art. 6 Abs. 1 lit. b DSGVO, § 26 BDSG); Ihre Unterlagen verarbeiten wir in Google Workspace (Teil E). Wir löschen sie spätestens sechs Monate nach Abschluss des Verfahrens; eine längere Speicherung im Talentpool erfolgt nur mit Ihrer Einwilligung.

### B11 Blog und Hilfecenter

Unser Blog (blog.fizard.com) wird mit Ghost(Pro) (The Ghost Foundation, Singapur) betrieben, unser Hilfecenter (hilfe.fizard.com) mit Mintlify (Mintlify, Inc., USA). Beim Aufruf dieser Angebote erhalten die Anbieter Ihre IP-Adresse und Browserkennung. Fragen an den Hilfe-Assistenten beantwortet Mintlify mit KI-Diensten seiner Unterauftragsverarbeiter in den USA; geben Sie dort keine personenbezogenen Daten ein. Auf dem Blog gelten für Tag Manager, Analyse und Marketing die Abschnitte B2 bis B5; Skripte des Blogs lädt Ghost über das Content Delivery Network jsDelivr (Volentio JSD Limited, Vereinigtes Königreich; Angemessenheitsbeschluss), das dabei Ihre IP-Adresse erhält (Teil E). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Betrieb und Verbesserung der Angebote). Drittlandübermittlung: Teil E.

## Teil C – Web-App und Kundenkonto (Fizard als Verantwortlicher)

Die Web-App ist unter app.fizard.com (Modul DATEV-Export für Stripe) und app.fizard.ai (Modul KI-Plattform für Kanzleien) erreichbar. Das Modul E-Rechnung für Stripe wird über die Stripe-App im Stripe-Konto des Kunden genutzt; ein Fizard-Konto ist dafür nicht erforderlich. Die folgenden Angaben gelten für beide Anwendungen und, soweit sie die Stripe-App betreffen, für diese; Unterschiede sind benannt.

### C1 Registrierung, Kundenkonto, Nutzerverwaltung

Bei der Registrierung verarbeiten wir Organisationsname, Name, geschäftliche E-Mail-Adresse, Passwort (nur als Hash), auf Wunsch die Angabe, wie Sie auf uns aufmerksam wurden, gewählte Module und Einstellungen sowie bei Abschluss eines Abonnements Rechnungsanschrift und Umsatzsteuer-Identifikationsnummer (C2) sowie die Daten weiterer Nutzer, die der Kunde anlegt (Name, E-Mail-Adresse, Rolle). Zweck: Bereitstellung des Kundenkontos, Vertragsabwicklung, Authentifizierung. Rechtsgrundlage: Sind Sie selbst unser Vertragspartner, Art. 6 Abs. 1 lit. b DSGVO für die erforderlichen Vertragsdaten; als Ansprechpartner oder Nutzer einer Organisation verarbeiten wir Ihre Daten nach lit. f (berechtigtes Interesse an der Durchführung der Geschäftsbeziehung und der Verwaltung berechtigter Nutzer). Werden Sie von Ihrer Organisation als Nutzer angelegt, erhalten wir Ihren Namen, Ihre E-Mail-Adresse und Ihre Rolle von dieser (Art. 14 DSGVO) und informieren Sie mit der Einladungs-E-Mail über diese Erklärung. Ihre E-Mail-Adresse wird bei der Registrierung verifiziert. Ihre Zustimmung zu AGB und AVV protokollieren wir mit Zeitpunkt, Dokumentversion, auf die ersten drei Blöcke gekürzter IP-Adresse und Browserkennung (Art. 6 Abs. 1 lit. f DSGVO, Nachweis des Vertragsschlusses; Art. 28 Abs. 9 DSGVO). Auf Wunsch können Sie sich mit Ihrem Google-Konto anmelden („Sign in with Google“, Google Ireland Limited); dabei erhalten wir Name, E-Mail-Adresse und Google-Kontokennung, und Google erfährt, dass Sie sich bei uns anmelden. Login-Cookies, Sicherheits-Cookies und Ihre Spracheinstellung sind technisch notwendig (§ 25 Abs. 2 Nr. 2 TDDDG). Weitere Cookies setzt die App nur auf der Registrierungsseite von app.fizard.com: Dort laden wir den Tag Manager mit dem Einwilligungsbanner über unseren Proxy-Server; für Analyse und Werbung gelten B2 bis B5. Haben Sie der Kategorie Marketing zugestimmt, übermitteln wir nach erfolgreicher Registrierung ein Ereignis mit einer gehashten Form Ihrer E-Mail-Adresse an Google Ads. Über neue Registrierungen und neu verbundene Stripe-Konten wird unser Team intern über Slack (Teil E) informiert (Organisationsname, Name und E-Mail-Adresse des registrierenden Nutzers). Für das Modul E-Rechnung für Stripe (Stripe-App „E-Invoice - E-Rechnung“) verarbeiten wir, unabhängig von einem Fizard-Konto, die Kennung und den Firmennamen Ihres Stripe-Kontos, die E-Mail-Adresse des Nutzers, der die App installiert und unseren Vertragsbedingungen zugestimmt hat, sowie Zeitpunkt und Version dieser Zustimmung (Art. 6 Abs. 1 lit. b und f DSGVO; Nachweis des Vertragsschlusses und der AVV, Art. 28 Abs. 9 DSGVO). Speicherdauer: A6.

### C2 Vertragsabwicklung und Abrechnung über Stripe

Für die Abrechnung unserer Entgelte nutzen wir den Zahlungsdienstleister Stripe Payments Europe Ltd., Dublin, Irland (mit Stripe, LLC, USA). Stripe erhält hierfür Firma, Name, Rechnungsanschrift, E-Mail-Adresse, Zahlungsmethode und Rechnungsdaten. Für die Zahlungsabwicklung ist Stripe als Zahlungsdienstleister eigenständig verantwortlich, insbesondere für Betrugs- und Geldwäscheprävention und die Einhaltung eigener gesetzlicher Pflichten; für die übrigen genannten Dienste (etwa Rechnungsstellung und Kundenportal) handelt Stripe nach seinem Data Processing Agreement in unserem Auftrag; Einzelheiten in der Datenschutzerklärung von Stripe unter [stripe.com/de/privacy](https://stripe.com/de/privacy). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für Ansprechpartner unserer Kunden lit. f. Wir nutzen Stripe Billing, Stripe Checkout (Erfassung von Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer und Zahlungsmittel), das Stripe-Kundenportal, Stripe Tax und Stripe Invoicing. Bei Stripe wird für Sie ein Kundendatensatz mit der E-Mail-Adresse des Kontoinhabers, dem Organisationsnamen und einer internen Kennung angelegt; wir selbst speichern nur die Stripe-Kennungen, den Abonnementstatus und Rechnungsreferenzen, keine Zahlungsmitteldaten. Drittlandübermittlung: Teil E.

### C3 Rechnungsstellung und Aufbewahrung

Rechnungen und Buchungsbelege bewahren wir zur Erfüllung handels- und steuerrechtlicher Pflichten auf (Art. 6 Abs. 1 lit. c DSGVO, § 147 AO, § 257 HGB, § 14b UStG): Rechnungen und Buchungsbelege acht Jahre, Handels- und Geschäftsbriefe einschließlich Vertragsunterlagen sechs Jahre, Bücher und Abschlüsse zehn Jahre.

### C4 Support

Support erreichen Sie per E-Mail an support@fizard.com und über den Feedback-Dialog in der App. Feedback aus der App (Ihr Name, Ihre Organisation, Ihr Text und die aufgerufene Seite) wird in einen internen Kanal bei Slack (Teil E) übermittelt, damit unser Team es bearbeiten kann. Unsere Mitarbeitenden greifen auf Daten in den Modulen nur anlassbezogen zur Bearbeitung Ihrer Anfrage und zur technischen Plausibilitätsprüfung von Exporten vor der Bereitstellung (D2) zu, nur lesend; Supportzugriffe dokumentieren wir im jeweiligen Vorgang mit Person, Zeitpunkt, Organisation und Anlass. Ihre E-Mails an support@fizard.com verarbeiten wir in Google Workspace (Google Ireland Limited; für Google LLC gilt das Data Privacy Framework). Kunden mit individuellem Angebot können den Support auf Wunsch über einen gemeinsamen Slack-Kanal erreichen; über diesen Kanal tauschen wir keine Belege oder Kontoumsätze aus, solche Daten übermitteln Sie bitte nur über die Software; für die Supportkommunikation ist Slack unser Unterauftragsverarbeiter (AVV Anlage 2). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Support als Vertragsleistung) und lit. f (berechtigtes Interesse an einer effizienten Bearbeitung von Anfragen und an der Verbesserung der Software). Speicherdauer: A6.

### C5 Transaktions-E-Mails

Systemnachrichten (etwa Registrierungsbestätigung, Passwort-Zurücksetzen, Export-Benachrichtigungen, Rechnungen) versenden wir über Amazon Web Services (Amazon SES, Region Frankfurt) von Absenderadressen der Domains fizard.com (app.fizard.com), fizard.ai (app.fizard.ai) und fizardmail.com (E-Rechnungen). Export-Benachrichtigungen enthalten keine Anhänge, sondern zeitlich befristete Download-Links. Bei diesen Systemnachrichten setzen wir keine Öffnungs- oder Klickverfolgung ein. E-Mails von app.fizard.com können beim Öffnen eine Schriftart von Google Fonts (Google LLC, USA; Data Privacy Framework) nachladen; dabei erhält Google Ihre IP-Adresse, sofern Ihr E-Mail-Programm externe Inhalte lädt; Sie können das Nachladen externer Inhalte in Ihrem E-Mail-Programm unterbinden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für das Nachladen der Schriftart unser berechtigtes Interesse an einer einheitlichen Darstellung (lit. f).

### C6 Betrieb und Hosting der Web-App

Die Anwendungen werden bei DigitalOcean, LLC (USA) in einem Rechenzentrum in Frankfurt betrieben; app.fizard.ai nutzt dort auch Datenbank und Zwischenspeicher, app.fizard.com eine Datenbank bei Amazon Web Services EMEA SARL, Luxemburg, in der Region Frankfurt. Dateien wie Belege, Exporte und E-Rechnungen speichern wir bei Amazon Web Services in der Region Frankfurt; Export-Downloads von app.fizard.com werden über das Auslieferungsnetz von AWS (files.fizard.com) mit zeitlich befristeten, signierten Links bereitgestellt. Die Benutzeroberfläche von app.fizard.com wird über Vercel Inc. (USA) ausgeliefert; dabei fallen bei Vercel Server-Logfiles an (IP-Adresse, aufgerufene Seite, Zeitpunkt). Die dauerhafte Speicherung erfolgt an den genannten Standorten in Frankfurt. Bei der weltweiten Auslieferung sowie bei Support und Fehleranalyse dieser Anbieter können Daten außerhalb des EWR verarbeitet werden; die Grundlagen nennt Teil E. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Web-App) und lit. f (berechtigtes Interesse an einem sicheren, stabilen und wirtschaftlichen Betrieb).

### C7 Fehleranalyse, Protokollierung und Monitoring

Zur Stabilität und Sicherheit der Web-App erfassen wir technische Protokolle und Fehlerberichte. Fehlerberichte werden an Sentry (Functional Software, Inc., USA) übermittelt; sie enthalten den Fehlerkontext, die betroffene Funktion und eine Kennung des angemeldeten Nutzers; die übermittelten Felder sind auf eine festgelegte Positivliste beschränkt, und Inhaltsdaten sowie nicht erforderliche Kennungen werden vor der Übermittlung entfernt. Eine Aufzeichnung von Sitzungen (Session Replay) findet nicht statt. Anwendungsprotokolle speichern wir bei unseren Hosting-Anbietern (Teil E); sie enthalten technische Kennungen (Organisation, Export, Stripe-Konto), Statusmeldungen und, soweit für die Fehlersuche erforderlich, Angaben zum betroffenen Vorgang (etwa den Namen der Organisation, die E-Mail-Adresse des Nutzers oder einen Dateinamen), keine Anmeldedaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Betrieb, Sicherheit, Fehlerbehebung). Drittlandübermittlung: Teil E. Speicherdauer: A6.

### C8 Sicherheitsprotokolle

Anmeldungen werden mit Zeitpunkt, IP-Adresse und Browserkennung protokolliert; in app.fizard.ai können Sie Ihre aktiven Sitzungen in der Kontoverwaltung einsehen und beenden. Zum Schutz vor Missbrauch begrenzen wir Registrierungen je IP-Adresse und in app.fizard.ai auch fehlgeschlagene Anmeldeversuche (kurzzeitige Speicherung im Zwischenspeicher). Die Zuordnung von Änderungen, Freigaben, Exporten und Versendungen zu Nutzern erfolgt im Auftrag unserer Kunden nach Teil D und Anlage 1 Ziffer 1.0 der AVV; unsere eigenen Sicherheitsprotokolle sind hiervon getrennt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit des Kundenkontos, Missbrauchsabwehr). Speicherdauer: A6.

### C9 KI-gestützte Funktionen

KI-gestützte Auswertungen führen wir nur in den Modulen und nur im Auftrag unserer Kunden aus. Welches Modul KI einsetzt, mit welchem Dienst, welchen Daten, welcher Speicherdauer und welchem Unterauftragsverarbeiter, beschreibt Teil D (D4); für die Vorschläge gilt A10.

### C10 Produktinformationen

Hinweise zu Produktänderungen erhalten Nutzer im Kundenkonto und per E-Mail (Teil B8).

### C11 Zugriff über Drittanwendungen (Model Context Protocol)

Bieten wir eine Schnittstelle an, über die Sie Drittanwendungen mit Ihren Daten verbinden können (etwa nach dem Model Context Protocol, einem offenen Standard für die Anbindung von KI-Assistenten), gilt: Die Freigabe erteilen Sie in der App für eine bestimmte Organisation; sie ist jederzeit widerrufbar, Zugriffsberechtigungen sind kurzlebig; der Betreiber der verbundenen Anwendung verarbeitet die abgerufenen Daten in Ihrem Auftrag oder in eigener Verantwortung, wir haben darauf keinen Einfluss; wir protokollieren Freigaben und Zugriffe. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

### C12 Inhalte von Drittanbietern in der App

Die Dokumentvorschau lädt Schriftzeichen-Tabellen für die PDF-Anzeige von einem Content Delivery Network (unpkg, betrieben von Cloudflare, Inc., USA); Logos von Banken und Zahlungspartnern werden von den Servern der jeweiligen Anbieter geladen. Diese Anbieter erhalten dabei Ihre IP-Adresse und Browserkennung, keine Inhalte Ihrer Dokumente. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen Dokumentvorschau und einer verständlichen Darstellung Ihrer Konten).

## Teil D – Verarbeitung im Auftrag unserer Kunden (Fizard als Auftragsverarbeiter)

### D1 Grundsatz

In den Modulen verarbeiten wir Daten, die unsere Kunden aus ihren Systemen bereitstellen oder abrufen lassen. Verantwortlicher für diese Daten ist der jeweilige Kunde; wir handeln als Auftragsverarbeiter auf Grundlage der AVV und verwenden die Daten ausschließlich nach den Weisungen des Kunden, insbesondere nicht für eigene Zwecke. Die Information der betroffenen Personen (etwa der Kunden, Lieferanten und Zahlungspartner unserer Kunden) nach Art. 13 und 14 DSGVO obliegt dem Kunden. Anfragen betroffener Personen leiten wir an den Kunden weiter. Unsere Unterauftragsverarbeiter und die technischen und organisatorischen Maßnahmen sind in der AVV ([Anlage 2](https://trust.fizard.com/subprozessoren) und [Anlage 3](https://trust.fizard.com/avv#avv-anlage-3)) beschrieben. Die folgenden Abschnitte beschreiben die Verarbeitungen je Modul zur Transparenz; sie gelten nur, wenn der Kunde das jeweilige Modul nutzt. Auf Weisung unserer Kunden anonymisieren wir System-, Nutzungs- und Performance-Daten der Module vollständig und nutzen die anonymen Ergebnisse zur Qualitätssicherung und Weiterentwicklung der Software; personenbezogene Daten verwenden wir nicht für eigene Zwecke, insbesondere nicht zum Training von KI-Modellen.

**Hinweis für Personen, die nicht unsere Kunden sind.** Erhalten Sie eine Rechnung von noreply@fizardmail.com oder erscheinen Ihre Daten in der Buchhaltung eines unserer Kunden, verarbeiten wir Ihre Daten ausschließlich im Auftrag dieses Kunden. Verantwortlich ist der Kunde, dessen Name in der Rechnung oder Zahlung genannt ist; bitte richten Sie Auskunfts- und Löschersuchen an ihn. Wenden Sie sich an uns, leiten wir Ihr Anliegen unverzüglich an ihn weiter.

### D2 Modul DATEV-Export für Stripe

**Datenquelle.** Auf Weisung des Kunden liest die von ihm installierte Stripe-App „Automated DATEV Export“ mit Leseberechtigungen Daten aus dem Stripe-Konto des Kunden: Kunden des Kunden (Name, Firma, Anschrift, E-Mail-Adresse, Steuernummern), Rechnungen und Gutschriften mit Positionen, Zahlungen, Saldo-Transaktionen, Gebühren, Auszahlungen, Erstattungen, Streitfälle, Zahlungsmethoden in gekürzter Form (Art, Marke, letzte vier Ziffern) sowie Steuersätze und Berichte. Stripe ist Zahlungsdienstleister und Vertragspartner des Kunden; für die Verarbeitung im Stripe-Konto gilt die Datenschutzerklärung von Stripe.

**Zweck und Verarbeitung.** Aufbereitung zu Buchungssätzen, Belegen und Abstimmungsberichten für die Buchhaltung des Kunden; zur Abstimmung lässt die App Saldenberichte im Stripe-Konto erstellen; vor der Bereitstellung können unsere Mitarbeitenden Exporte auf Plausibilität prüfen (Vollständigkeit und Abstimmung; keine Kontierung); Übergabe an DATEV-Systeme als Exportdateien (Download über zeitlich befristete Links) oder, soweit angeboten, über den DATEV Buchungsdatenservice in den vom Kunden bezeichneten DATEV-Bestand.

**Empfänger.** Die steuerliche Beratung des Kunden (eigenständig verantwortlich, unterliegt der beruflichen Verschwiegenheit) und die DATEV eG, Nürnberg, als Auftragsverarbeiter der Kanzlei beziehungsweise des Kunden, soweit der Kunde den Buchungsdatenservice nutzt.

**Beendigung.** Der Kunde kann den Zugriff jederzeit durch Deinstallation der App im Stripe-Dashboard oder im Kundenkonto beenden; das Modul setzt ein Fizard-Kundenkonto voraus. Speicherdauer: A6.

### D3 Modul E-Rechnung für Stripe

**Daten.** Für jede in Stripe finalisierte Rechnung oder Gutschrift des Kunden verarbeiten wir die Rechnungsdaten (Empfänger mit Name, Anschrift, E-Mail-Adresse, Steuernummern; Positionen, Beträge, Steuersätze; Zahlungsdaten des Kunden) und erzeugen daraus eine elektronische Rechnung im Format ZUGFeRD/Factur-X, Profil EN 16931 (PDF/A-3 mit eingebettetem XML; maßgeblich ist der XML-Teil).

**Versand.** Auf Weisung des Kunden versenden wir die Rechnung per E-Mail von noreply@fizardmail.com an die Rechnungsadresse des Empfängers; hierfür setzen wir Amazon Web Services (Amazon SES, Region Frankfurt) als Unterauftragsverarbeiter ein. Ist der Rechnungsempfänger nicht in Deutschland ansässig, versenden wir auf Weisung des Kunden stattdessen die von Stripe erzeugte Rechnungs-PDF. Versandprotokolle (Empfänger, Zeitpunkt, Status) werden für den Kunden bereitgestellt.

**Speicherdauer.** Erzeugte Rechnungen und Protokolle halten wir bis zur Deinstallation der App bereit; danach bleiben sie, unabhängig von einem Fizard-Konto, 30 Tage zum Abruf über die App, ein verbundenes Kundenkonto oder den Support verfügbar und werden nach Ablauf der Abrufphase gelöscht, spätestens 90 Tage nach der Deinstallation, auf Wunsch früher; die gesetzliche Aufbewahrung obliegt dem Kunden.

### D4 Modul KI-Plattform für Kanzleien

**Datenquellen.** Kontoumsätze der Geschäftskonten des Kunden gelangen auf einem von drei Wegen zu uns: (a) über den Kontoinformationsdienst der finAPI GmbH, München, eines von der Bundesanstalt für Finanzdienstleistungsaufsicht beaufsichtigten Zahlungsinstituts; finAPI ist für den Abruf bei der Bank eigenständig Verantwortliche, der Kunde schließt beim Verbinden einen eigenen Vertrag mit finAPI und erhält deren Datenschutzhinweise; (b) durch Import von Kontoauszugsdateien durch den Kunden, soweit in der Software freigeschaltet; (c) bei Qonto-Konten über die Qonto-Anbindung: Der Kunde erzeugt in Qonto einen Zugriffsschlüssel für Drittanwendungen, mit dem wir Kontodaten, Salden, abgeschlossene Umsätze und die in Qonto hinterlegten Belege abrufen (nur lesend), soweit in der Software freigeschaltet auch die Zuordnung von Kartenzahlungen zu Karteninhabern (Name der Mitarbeitenden des Kunden). Zugangsdaten zum Online-Banking erreichen uns auf keinem dieser Wege. Qonto (Olinda SAS, Paris) ist das kontoführende Institut des Kunden und eigenständig Verantwortlicher. Belege gelangen zu uns außerdem durch Upload in der Software. Außerdem übernimmt der Kunde seine DATEV-Stammdaten (Sachkonten, Debitoren, Kreditoren) als Export aus DATEV per Datei-Import in die Software.

**Daten.** Kontostammdaten (IBAN, Kontoinhaber, Bank), Salden, Umsätze mit Datum, Betrag, Verwendungszweck, Name und IBAN der Zahlungspartner, bei Kartenzahlungen über Qonto (soweit freigeschaltet) der Name des Karteninhabers; Belegdaten (Aussteller, Positionen, Beträge, Steuersätze, Bankverbindung des Ausstellers); DATEV-Stammdaten des Kunden. Kontoumsätze enthalten regelmäßig Daten Dritter (Zahlungspartner des Kunden, etwa dessen Kunden, Lieferanten und Mitarbeitende) und können in Verwendungszwecken Rückschlüsse auf besondere Kategorien personenbezogener Daten zulassen (etwa Mitgliedsbeiträge, Spenden, Gesundheitsleistungen). Wir werten Verwendungszwecke nicht zu anderen Zwecken aus, erstellen keine Profile und verwenden die Daten nicht zur Bewertung der Kreditwürdigkeit.

**Zweck und Verarbeitung.** Auslesung der Belege, Erkennung von Duplikaten, Zuordnung von Belegen zu Umsätzen und der Umsätze zu Geschäftspartnern und Konten, Kontierungs- und Buchungstextvorschläge, Abgleich mit den DATEV-Stammdaten, Aufbereitung zu Buchungssätzen und Übergabe an DATEV-Systeme (D2).

**KI-gestützte Belegauswertung.** Für die Auswertung von Belegen (Erkennung von Rechnungsdaten und Geschäftspartnern, Umsatzsteuer-Aufschlüsselung, Einordnung des Steuerfalls, Kontierungs- und Buchungstextvorschläge) nutzen wir Google Cloud Vertex AI mit Gemini-Modellen von Google Cloud EMEA Limited, Irland, mit Verarbeitung in der Region EU. An den Dienst übermitteln wir die Belegdatei sowie die zur Auswertung erforderlichen Angaben (Unternehmensdaten des Kunden, Name des Geschäftspartners, frühere Buchungstexte). Google verwendet die Daten nach seinen Cloud-Bedingungen nicht zum Training seiner Modelle; Eingaben können nach Angaben von Google zur Missbrauchserkennung für bis zu 90 Tage gespeichert werden, darüber hinaus findet keine Speicherung statt. Strukturierte Bankumsätze aus den angebundenen Konten übermitteln wir nicht an den KI-Dienst; vollständige Belegdateien und die genannten Kontextdaten werden verarbeitet, und enthalten sie Zahlungsinformationen, sind diese Bestandteil der Übermittlung. Die Vorschläge prüft unser Kunde (A10). Rechtsgrundlage ist die des Kunden; wir handeln auf seine Weisung nach der AVV. Google Cloud ist unser Unterauftragsverarbeiter (AVV, Anlage 2).

**Beendigung.** Der Kunde kann den Zugriff jederzeit gegenüber finAPI, seiner Bank, in Qonto oder im Kundenkonto widerrufen; danach endet der Abruf. Speicherdauer: A6.

## Teil E – Dienstleister und Änderungen

### E1 Übersicht der Empfänger

Wir prüfen die datenschutzrechtlichen Grundlagen, insbesondere Zertifizierungen nach dem Data Privacy Framework (DPF), regelmäßig; letzte Prüfung der DPF-Liste am 17. September 2026. Unterauftragsverarbeiter für die Module sind in [Anlage 2 zur AVV](https://trust.fizard.com/subprozessoren) aufgeführt.

| Anbieter | Module | Sitz | Zweck | Rolle | Grundlage bei Drittlandübermittlung |
| --- | --- | --- | --- | --- | --- |
| Amazon Web Services EMEA SARL | alle | Luxemburg (Region Frankfurt) | Datenbank von app.fizard.com; Dateispeicher für Belege, Exporte und E-Rechnungen; Auslieferung von Export-Downloads; E-Mail-Versand (C5, C6, D2, D3) | Auftragsverarbeiter | Verarbeitung in Deutschland; für Supportzugriffe Data Privacy Framework und Standardvertragsklauseln |
| Astrodon Corporation (Loops) | alle | USA | E-Mail-Versand an Bestandskunden (B8) | Auftragsverarbeiter | Data Privacy Framework |
| Attio Ltd. | alle | Vereinigtes Königreich | CRM (B7) | Auftragsverarbeiter | Angemessenheitsbeschluss |
| Behörden, Gerichte, eigene steuerliche und rechtliche Berater | alle | Deutschland | Gesetzliche Pflichten, Rechtsverfolgung (A5, C3) | eigenständig Verantwortlicher | – |
| Cal.com, Inc. | alle | USA | Terminbuchung (B6) | Auftragsverarbeiter | Standardvertragsklauseln |
| Cloudflare, Inc. (unpkg) | alle | USA | Auslieferung von Schriftzeichen-Tabellen für die PDF-Anzeige (C12) | eigenständig Verantwortlicher | Data Privacy Framework |
| CookieYes Limited | alle | Vereinigtes Königreich | Consent-Management (B2) | Auftragsverarbeiter | Angemessenheitsbeschluss |
| DATEV eG | DATEV-Export für Stripe, KI-Plattform für Kanzleien | Deutschland | Buchungsdatenservice (D2, D4), soweit freigeschaltet | Auftragsverarbeiter des Kunden beziehungsweise seiner Kanzlei | – |
| DigitalOcean, LLC | alle | USA (Rechenzentrum Frankfurt) | Betrieb der Web-Apps app.fizard.ai und app.fizard.com: Anwendung, Hintergrundverarbeitung, Datenbank beziehungsweise Zwischenspeicher (C6) | Auftragsverarbeiter | Verarbeitung in Deutschland; für Supportzugriffe Data Privacy Framework und Standardvertragsklauseln |
| finAPI GmbH | KI-Plattform für Kanzleien | Deutschland | Kontoinformationsdienst (D4) | eigenständig Verantwortlicher (Kontoinformationsdienst mit eigener Zulassung) | – |
| Functional Software, Inc. (Sentry) | alle | USA | Fehleranalyse (C7) | Auftragsverarbeiter | Data Privacy Framework, Standardvertragsklauseln |
| Google Cloud EMEA Limited | KI-Plattform für Kanzleien | Irland (Region EU) | Belegauswertung mit KI, Vertex AI (D4) | Auftragsverarbeiter | Verarbeitung in der EU; für Supportzugriffe Data Privacy Framework (Google LLC) und Standardvertragsklauseln |
| Google Ireland Limited (Google Workspace) | alle | Irland | Support-, Kontakt- und Datenschutz-Postfächer (A1, B6, C4) | Auftragsverarbeiter | Data Privacy Framework (Google LLC) und Standardvertragsklauseln |
| Google Ireland Limited / Google LLC | alle | Irland / USA | Tag Manager (B3), Analytics (B4), Ads (B5), Anmeldung mit Google (C1), Schriftarten in E-Mails (C5) | Auftragsverarbeiter / eigenständig Verantwortlicher (Ads, Login) | Data Privacy Framework |
| LinkedIn Ireland Unlimited Company / LinkedIn Corporation | alle | Irland / USA | Ads, Social Media (B5, B9) | gemeinsam Verantwortlicher | Data Privacy Framework (LinkedIn Corporation) |
| Meta Platforms Ireland Limited / Meta Platforms, Inc. | alle | Irland / USA | Ads, Social Media (B5, B9) | gemeinsam Verantwortlicher | Data Privacy Framework |
| Mintlify, Inc. | alle | USA | Hilfecenter hilfe.fizard.com (B11) | Auftragsverarbeiter | Standardvertragsklauseln |
| Qonto (Olinda SAS) | KI-Plattform für Kanzleien | Frankreich | Optionale Kontoanbindung über Zugriffsschlüssel (D4) | eigenständig Verantwortlicher | – |
| Reddit, Inc. | alle | USA | Ads, Social Media (B5, B9) | eigenständig Verantwortlicher | Data Privacy Framework |
| Slack Technologies, LLC (Salesforce, Inc.) | alle | USA | Interne Benachrichtigungen (neue Registrierungen und Verbindungen) und Supportkommunikation (Feedback aus der App, gemeinsame Support-Kanäle) (B6, C1, C4) | Auftragsverarbeiter | Data Privacy Framework (Salesforce, Inc.) und Standardvertragsklauseln |
| Stape, Inc. / Stape OÜ | alle | USA / Estland | Server-Side-Tagging-Proxy (B3) | Auftragsverarbeiter | Standardvertragsklauseln; Betrieb in der EU |
| Steuerliche Beratung unseres Kunden | DATEV-Export für Stripe, KI-Plattform für Kanzleien | Deutschland | Empfang von Buchungsdaten und Belegen auf Weisung des Kunden (D2, D4) | eigenständig Verantwortlicher | – |
| Stripe Payments Europe Ltd. / Stripe, LLC | alle | Irland / USA | Abrechnung unserer Entgelte (C2); Datenquelle für die Module DATEV-Export für Stripe und E-Rechnung für Stripe (D2, D3) | eigenständig Verantwortlicher (Zahlungsabwicklung) und Auftragsverarbeiter (Rechnungsstellung, Kundenportal); Dienstleister des Kunden (Datenquelle) | Data Privacy Framework, Standardvertragsklauseln |
| The Ghost Foundation (Ghost(Pro)) | alle | Singapur | Blog blog.fizard.com (B11) | Auftragsverarbeiter | Standardvertragsklauseln |
| Vercel Inc. | alle | USA | Hosting der Website fizard.com (B1); Auslieferung der Benutzeroberfläche von app.fizard.com (C6) | Auftragsverarbeiter | Data Privacy Framework, Standardvertragsklauseln |
| Volentio JSD Limited (jsDelivr) | alle | Vereinigtes Königreich | Auslieferung von Skripten des Blogs (B11) | eigenständig Verantwortlicher | Angemessenheitsbeschluss |
| X Corp. | alle | USA | Ads, Social Media (B5, B9) | eigenständig Verantwortlicher | Data Privacy Framework |

### E2 Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich Rechtslage, Dienste oder Verarbeitungen ändern. Über wesentliche Änderungen, insbesondere neue Zwecke oder Empfänger, informieren wir registrierte Nutzer aktiv per E-Mail oder im Kundenkonto, bevor sie wirksam werden. Frühere Fassungen stellen wir unter [trust.fizard.com/aenderungen](https://trust.fizard.com/aenderungen#archiv-fassungen) bereit.
