/belegchecker

Datenschutzerklärung

Stand: 26. August 2026

Der Belegchecker ist ein Angebot im Rahmen des AI Circle / Hosted Agents der AI Makers Lab GmbH. Es gelten die AGB Hosted Agents samt ihren Anhängen (Leistungsbeschreibung, EULA, Auftragsverarbeitungsvertrag, Acceptable Use Policy) — nachzulesen im Legal Center.

Diese Datenschutzerklärung präzisiert die allgemeine Datenschutzerklärung der AI Makers Lab GmbH für diese Anwendung. Sie ersetzt sie nicht: was dort allgemein geregelt ist, gilt weiter — hier steht, was speziell beim Verarbeiten deiner Belege passiert.

Das Angebot richtet sich ausschließlich an Unternehmer im Sinne des § 1 UGB / § 1 KSchG.

Der Belegchecker verarbeitet Belege — und Belege enthalten fast immer personenbezogene Daten. Diese Erklärung sagt, was damit passiert, wer es zu sehen bekommt und was du dagegen tun kannst.

Der kurze Teil: Es werden nur die Dienste eingesetzt, die für den Betrieb und den Support gebraucht werden. Kein Tracking zu Werbezwecken, keine Analyse deines Verhaltens, keine Weitergabe deiner Daten an Dritte zu deren eigenen Zwecken, kein Verkauf. Die eine Ausnahme von „nur eigene Technik“ ist der Support-Chat im Dashboard — er kommt von Intercom und setzt eigene Cookies; Punkt 5 sagt, was das heißt.

1 · Verantwortlicher

AI Makers Lab GmbH
The Icon Tower

Wiedner Gürtel 13

1100 Wien, Österreich

+43 1 532 32 01 · hello@makerslab.ai

FN 551022b, Handelsgericht Wien · UID ATU76532959 · Geschäftsführung: Christoph Schleifer · Impressum

Datenschutzbeauftragte: Beata Mangelberger, erreichbar unter dpo@makerslab.ai.

2 · Wer wofür verantwortlich ist

Das ist der Punkt, an dem sich diese Erklärung von einer gewöhnlichen Website-Datenschutzerklärung unterscheidet — und der Grund, warum er so weit vorne steht:

  • Für den Dienst selbst — dein Konto, der Vertrag, der technische Betrieb — ist die AI Makers Lab GmbH Verantwortliche im Sinne der DSGVO.
  • Für die Inhalte deiner Belege bist du der Verantwortliche. Die AI Makers Lab GmbH verarbeitet sie in deinem Auftrag und nach deiner Weisung, als Auftragsverarbeiterin auf Grundlage des Auftragsverarbeitungsvertrags (Anhang 3, Art. 28 DSGVO).

Praktisch heißt das: Was in deinen Belegen steht und wie lange du es aufbewahrst, entscheidest du. Die unter Punkt 6 genannten Dienste sind insoweit Unterauftragsverarbeiter — sie arbeiten für die AI Makers Lab GmbH, die wiederum für dich arbeitet. Fragt eine in einem Beleg genannte Person bei uns nach ihren Daten, leiten wir sie an dich weiter, statt selbst über sie zu verfügen.

3 · Welche Daten verarbeitet werden

Kontodaten. Deine E-Mail-Adresse und die Kennung deines Kontos, der Name deines Workspace und die Adresse deiner Beleg-Inbox. Das Konto selbst entsteht bei Philipp AI; der Belegchecker bekommt daraus nur die Identität, kein Passwort.

Belege und Kontoauszüge. Alles, was du hochlädst oder an deine Beleg-Inbox schickst: die Datei selbst und die daraus erfassten Daten — Aussteller, Rechnungsdatum, Rechnungsnummer, Beträge, Steuer, Währung, Zahlungsweg. Was in einem Beleg steht, bestimmst du: enthält er Namen, Adressen oder Kontonummern, werden auch die verarbeitet.

E-Mails an die Beleg-Inbox. Absender, Betreff, Inhalt und Anhänge. Sie werden gespeichert, damit nachvollziehbar bleibt, woher ein Beleg stammt.

Support-Unterhaltungen. Was du in den Chat im Dashboard schreibst, samt der Kontodaten, die daneben angezeigt werden, damit deine Anfrage zuordenbar ist. Sie bleiben als Verlauf erhalten, damit eine Rückfrage nicht bei null anfängt.

Technische Daten. Server-Protokolle des Betriebs und — sofern eingeschaltet — Meldungen über Fehler in der Verarbeitung. Beides dient dem Betrieb und der Fehlersuche, nicht der Auswertung deines Verhaltens.

4 · Wozu, und auf welcher Rechtsgrundlage

  • Bereitstellung der Anwendung — Anmeldung, Erfassung, Nummerierung und Abgleich deiner Belege. Rechtsgrundlage: Erfüllung des Vertrags mit dir (Art. 6 Abs. 1 lit. b DSGVO), im Rahmen der AGB Hosted Agents.
  • Sicherheit, Stabilität und Fehlersuche — Protokolle, Fehlerberichte, Missbrauchsabwehr. Rechtsgrundlage: berechtigtes Interesse an einem funktionierenden und sicheren Dienst (Art. 6 Abs. 1 lit. f DSGVO).
  • Aufbewahrung — soweit gesetzliche Aufbewahrungspflichten für Buchhaltungsunterlagen greifen (insbesondere § 132 BAO, § 212 UGB — sieben Jahre). Rechtsgrundlage: rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO).

Eine Verarbeitung zu Werbe-, Analyse- oder Profilbildungszwecken findet nicht statt. Es gibt daher auch keine Einwilligung, die du dafür erteilen oder widerrufen müsstest.

5 · Cookies und lokale Speicherung

Die Anmeldung. Ihre Sitzungs-Cookies sind technisch notwendig: ohne sie kann die Anwendung dich zwischen zwei Seitenaufrufen nicht wiedererkennen und wäre nicht benutzbar. Sie enthalten kein Profil und werden nicht zu Auswertungszwecken gelesen.

Der Support-Chat. Er wird von Intercom geladen, sobald du im Dashboard bist, und setzt dabei eigene Cookies und lokale Speichereinträge — unter anderem, um eine begonnene Unterhaltung beim nächsten Besuch wiederzufinden. Das ist die einzige Einbindung eines Drittanbieters im Browser. Auf der Anmeldeseite und im Onboarding lädt er nicht.

Es gibt keine Analyse- oder Tracking-Werkzeuge, keine Zählpixel, keine Werbenetzwerke und keine Social-Media-Einbindungen. Auch Schriftarten werden vom eigenen Server ausgeliefert — beim Aufruf der Seite geht keine Anfrage an Google Fonts oder ein anderes CDN.

6 · Wer die Daten zu sehen bekommt

Der Belegchecker kommt nicht ohne fremde Infrastruktur aus. Diese Dienste arbeiten weisungsgebunden — für die Beleginhalte als Unterauftragsverarbeiter unter dem AVV (siehe Punkt 2), für Konto- und Betriebsdaten als Auftragsverarbeiter der AI Makers Lab GmbH. Sie dürfen die Daten ausschließlich für den genannten Zweck verwenden, nicht für eigene. Die Liste ist vollständig:

  • SupabaseEU (Region des Projekts)

    Supabase, Inc.

    Datenbank, Anmeldung und Dateispeicher — hier liegen deine Belege und alle daraus erfassten Daten.

    Übermittelt wird: Kontodaten, Workspace-Daten, alle Beleg- und Kontoauszugsdaten, die hochgeladenen und per Mail eingegangenen Dokumente.

    Datenschutzinformation von Supabase
  • ScalewayFrankreich

    Scaleway SAS, Frankreich

    Betrieb der Anwendung selbst (Serverless Container).

    Übermittelt wird: Alle Daten, die die Anwendung verarbeitet, während sie sie verarbeitet — plus technische Protokolldaten.

    Datenschutzinformation von Scaleway
  • Mistral AIEU

    Mistral AI SAS, Frankreich

    Texterkennung (OCR): macht aus dem Bild oder PDF eines Belegs lesbaren Text.

    Übermittelt wird: Der Inhalt des jeweiligen Belegs oder Kontoauszugs, als Datei. Keine Kontodaten, keine Zuordnung zu deinem Konto.

    Datenschutzinformation von Mistral AI
  • OpenAIIrland (Konzernmutter USA)

    OpenAI Ireland Ltd., Dublin

    Auswertung des erkannten Textes: Aussteller, Datum, Beträge, Steuer und Rechnungsnummer werden daraus als Felder herausgelesen; beim Abgleich werden Kontoauszugszeilen den Belegen zugeordnet.

    Übermittelt wird: Der erkannte Text des jeweiligen Belegs bzw. Kontoauszugs sowie die Eckdaten der zu vergleichenden Belege. Keine Kontodaten, keine Zuordnung zu deinem Konto.

    Datenschutzinformation von OpenAI
  • ResendEU/USA

    Resend, Inc.

    Empfang der Belege, die du an deine Beleg-Inbox schickst oder weiterleitest.

    Übermittelt wird: Absender, Betreff, Inhalt und Anhänge der an die Inbox-Adresse gesendeten Mails.

    Datenschutzinformation von Resend
  • Philipp AIEU

    Business Gladiators GmbH, Wien

    Anmeldung: das Konto entsteht dort, der Belegchecker bekommt daraus nur die Identität.

    Übermittelt wird: E-Mail-Adresse und Kennung des Kontos.

    Datenschutzinformation von Philipp AI
  • IntercomIrland

    Intercom R&D Unlimited Company, Dublin

    Der Support-Chat unten rechts im Dashboard — darüber erreichst du uns bei Fragen zum Produkt.

    Übermittelt wird: Kennung, E-Mail-Adresse, Anzeigename und Registrierungsdatum deines Kontos sowie Name und Kennung deines Workspace, damit eine Anfrage zuordenbar ist — dazu alles, was du in den Chat schreibst. Der Chat lädt im Dashboard mit, nicht auf der Anmeldeseite und nicht im Onboarding.

    Datenschutzinformation von Intercom
  • SentryEU/USA

    Functional Software, Inc. (Sentry)

    Fehlerberichte aus dem laufenden Betrieb — nur aktiv, wenn der Betreiber es eingeschaltet hat.

    Übermittelt wird: Fehlermeldung, Stacktrace und die betroffene Verarbeitungsstufe. Ausdrücklich NICHT: Anfrage-Header, Cookies, Anfrage-Inhalte, Query-Strings, IP-Adresse und Zugangsschlüssel — die werden vor dem Versand entfernt.

    Datenschutzinformation von Sentry

Abrechnung und Zahlungseinzug erfolgen durch die Business Gladiators GmbH im Namen und auf Rechnung der AI Makers Lab GmbH; Vertragspartner für die Leistung bleibt die AI Makers Lab GmbH. Darüber hinaus werden Daten nur weitergegeben, wenn eine Behörde oder ein Gericht es rechtmäßig verlangt.

7 · Zur Verarbeitung durch KI-Dienste

Zwei Schritte laufen über KI-Dienste: die Texterkennung durch Mistral und das Herauslesen der Felder durch OpenAI. Das ist der Kern der Anwendung — ohne diese beiden Schritte müsstest du jeden Beleg von Hand abtippen.

Beide bekommen den Inhalt des jeweiligen Belegs und sonst nichts: keine Kontodaten, keinen Workspace-Namen, keine Zuordnung, wer den Beleg hochgeladen hat. Nach den Angaben beider Anbieter werden über die Programmierschnittstelle übermittelte Daten nicht zum Training ihrer Modelle verwendet; für eine begrenzte Zeit (in der Regel höchstens 30 Tage) können sie zur Missbrauchserkennung gespeichert werden.

Es findet keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO statt. Was die Auswertung liefert, ist ein Vorschlag: jeder Beleg bleibt sichtbar, prüfbar und änderbar, und nichts davon hat für dich eine rechtliche Wirkung, bevor du es übernimmst.

8 · Übermittlung in Drittländer

Die Verarbeitung findet vorrangig in der EU statt. Bei Anbietern mit Sitz oder Konzernmutter in den USA stützt sich die Übermittlung auf den EU-US Data Privacy Framework-Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023, soweit der Anbieter zertifiziert ist, sonst auf die Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

9 · Wie lange gespeichert wird

  • Belege, Kontoauszüge und die daraus erfassten Daten bleiben gespeichert, solange dein Konto besteht — sie sind der Zweck der Anwendung. Gelöschte Belege werden zunächst nur ausgeblendet, damit ihre Belegnummer nicht doppelt vergeben wird, und lassen sich wiederherstellen.
  • E-Mails an die Beleg-Inbox samt Anhängen bleiben als Herkunftsnachweis zum jeweiligen Beleg erhalten.
  • Protokoll- und Fehlerdaten werden kurzfristig aufbewahrt und dann gelöscht.
  • Nachweis der Zustimmung zu dieser Erklärung — Zeitpunkt, bestätigende Person und Fassung — bleibt so lange gespeichert, wie er als Nachweis gebraucht wird.

Endet der Vertrag, werden die Daten nach Maßgabe des AVV gelöscht oder zurückgegeben, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

10 · Datensicherheit

  • Jede Verbindung läuft ausschließlich über TLS.
  • Hochgeladene Dokumente liegen in nicht-öffentlichen Speicherbereichen und sind nur über kurzlebige, signierte Links erreichbar.
  • Die Datenbank trennt Workspaces auf Zeilenebene (Row Level Security): eine Anfrage kann technisch nur Daten des eigenen Workspace erreichen.
  • Zugangsschlüssel werden aus Fehlerberichten entfernt, bevor diese das System verlassen.

11 · Deine Rechte

Du hast jederzeit das Recht auf

  • Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen, die auf berechtigtem Interesse beruhen (Art. 21 DSGVO).

Eine formlose Nachricht genügt — an hello@makerslab.ai oder direkt an die Datenschutzbeauftragte unter dpo@makerslab.ai.

Unabhängig davon steht dir eine Beschwerde bei der Aufsichtsbehörde offen (Art. 77 DSGVO): Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, Österreich, dsb@dsb.gv.at.

12 · Änderungen dieser Erklärung

Ändert sich, was verarbeitet wird oder wer daran beteiligt ist, wird diese Erklärung angepasst und mit einer neuen Fassung versehen. Der aktuelle Stand steht oben. Für die AGB Hosted Agents und die allgemeine Datenschutzerklärung gilt der jeweils im Legal Center veröffentlichte Stand.