Datenschutzerklärung
Stand: 10. September 2026
Willkommen bei Billpal 👋
Billpal e.U. ("wir") betreibt https://billpal.io (der "Dienst"). Alle Firmendaten stehen im Impressum. Diese Erklärung sagt, welche Daten wir erheben, warum, mit wem wir sie teilen, und welche Rechte du hast.
Der AVV gilt, wenn du den Dienst nutzt. Er ist Teil der AGB. Auf der Seite kannst du ein PDF für deine Unterlagen erzeugen.
1. Wer verantwortlich ist
Deine Workspace-Daten. Rechnungen, Quittungen, Postfach-Erfassungen, WhatsApp-Medien, Portal-Sitzungen, Kontakte und ähnliche Datensätze in einem Workspace werden auf deine Weisung verarbeitet. Du (oder, wenn du als Steuerberater Mandantendaten in Billpal legst, dein Mandant) bist Verantwortlicher. Billpal ist Auftragsverarbeiter. Der AVV ist der Verarbeitungsvertrag.
Nutzt du Billpal für deine eigene Firma, bist du Verantwortlicher. Bist du Steuerberater oder ähnlich und liegen Mandantenbelege in deinen Workspaces, sicherst du zu, dass du uns die Verarbeitung anweisen darfst. Deine Mandanten bleiben Verantwortliche ihrer Dateien, außer ihr habt etwas anderes vereinbart.
Unsere eigenen Daten. Für Login, Abrechnung, Produkt-Mails, Sicherheit und Besuche auf billpal.io ist Billpal Verantwortlicher.
2. Was wir erheben
- Kontodaten: Name, E-Mail, Sprache, Profilfoto und die Firmendaten, die du für einen Workspace eingibst (Name, UID, Domain, Aliasse, Logo, Kontenrahmen).
- Workspace-Mitglieder: E-Mails und Rollen der Leute, die du einlädst.
- Belege: Rechnungen, Quittungen, Gutschriften, Mahnungen und andere Dateien, die du hochlädst, die wir aus E-Mail oder einem Portal importieren, oder die du per WhatsApp schickst. Wir speichern die Datei und die extrahierten Felder (Beträge, Daten, Positionen, Steuer, Lieferanten- und Kundendaten, Zahlungsreferenzen).
- Kontakte: Lieferanten und Kunden, inkl. Namen, UIDs, Adressen und ähnlicher Felder aus Belegen oder Importen (inkl. DATEV-CSV).
- E-Mail: Wenn du Gmail, Microsoft, IMAP oder Weiterleitung verbindest, suchen wir nach Rechnungen und Quittungen. Wir lesen eine Nachricht, wenn wir klären müssen, ob es ein Beleg ist, oder um eine Rechnung zu speichern, die als Webseite ankam. Wir behalten den Beleg, plus IDs, damit dieselbe Datei nicht zweimal reinkommt. Wir führen dein Postfach nicht als Mail-Client. Gmail und Microsoft nutzen OAuth nur zum Lesen. IMAP-Passwörter liegen auf unserem E-Mail-Host in Deutschland, damit wir Mail holen können. Weitergeleitete Nachrichten kommen an einer Adresse an, die wir betreiben.
- WhatsApp: Wenn du WhatsApp verbindest, speichern wir deine Nummer, die Nachrichten und Dateien, die du schickst, und Text aus Sprachnotizen, wenn wir einen Beleg ablegen oder eine Produktfrage beantworten müssen. WhatsApp bei Billpal ist Belegerfassung plus Produkt-FAQ. Es schaut nicht in deine Rechnungen oder Kontodaten.
- Portale: Du fügst eine Lieferanten-URL ein und meldest dich einmal in einem Remote-Browser an. Wir speichern dein Passwort nicht. Die Sitzung bleibt beim Portal-Anbieter, damit später PDFs geladen werden können. Der Agent sieht die Seiten, die er braucht, um Rechnungen zu finden.
- Support: Tickets und Anhänge, die du uns schickst.
- Zahlungsdaten: Abos laufen über Stripe. Wir sehen und speichern deine volle Kartennummer nicht.
- Technische Daten: gehashte IP für Rate-Limits und Sicherheit, Browser- und Geräteinfos, Cloudflare Turnstile bei der Registrierung, und (auf billpal.io) Analytics wie unten. Wenn du Analytics-Cookies akzeptierst, können wir Analytics-Besucher- und Session-IDs an Stripe Checkout für Attribution geben.
Wir erheben nur, was wir zum Betrieb von Billpal brauchen.
3. Wofür wir sie nutzen
- Den Dienst liefern: erfassen, extrahieren, kontieren, Kontakte, Regeln, Export, Zusammenarbeit im Workspace.
- Entscheiden, ob ein Beleg eingeht oder ausgeht, anhand der Firmenidentität im Workspace.
- Abos und Rechnungen verarbeiten, die wir an dich stellen.
- Transaktionsmails (Bestätigung, Abrechnung, Sicherheit, Support).
- Produkt-Updates zu Billpal. Trial-Konten kommen auf diese Liste. Abmelden geht in diesen Mails.
- Den Dienst verbessern und Fehler beheben.
- Sicherheit halten (Rate-Limits, Bot-Checks, Missbrauch).
4. KI-Verarbeitung
Belegdateien und zugehöriger Capture-Inhalt (E-Mail, WhatsApp, Portal-Seiten) gehen an KI-Anbieter, damit wir Belege erkennen, Felder extrahieren, kontieren, Portale fahren oder eine Produktfrage beantworten.
Ergebnisse sind Vorschläge. Du kannst sie prüfen und überschreiben. Mail, die kein Beleg ist, können wir überspringen.
Wir trainieren Billpal-Modelle nicht mit deinen Belegen. Die API- oder AVV-Bedingungen jedes Anbieters regeln, ob er mit API-Daten trainiert. Wir nutzen ihre bezahlten APIs für diese Arbeit.
5. Auftragsverarbeiter
Wir verkaufen deine Daten nicht. Die Anbieter unten betreiben den Dienst. Sie verarbeiten Daten auf unsere Weisung (oder, für Analytics auf billpal.io, auf uns als Verantwortliche). Links gehen zur Datenschutzerklärung und, wo veröffentlicht, zum AVV.
- Vercel (App-Hosting). DatenschutzAVV
- Supabase (Datenbank, Auth, Dateispeicher). DatenschutzAVV
- Hetzner (E-Mail-Host in Deutschland). IMAP-Passwörter und Postfach-Sync liegen auf diesem Server. DatenschutzAVV
- Trigger.dev (Hintergrundjobs: E-Mail, Pipeline, Portale, Exporte). DatenschutzAVV
- Google (Gemini LLM, Gmail OAuth, optional Google-Login, Lieferanten-Logos). DatenschutzCloud AVV
- OpenAI (Beleg-KI, WhatsApp-Transkription, Produkt-FAQ). DatenschutzAVV
- Meta (WhatsApp Cloud API). DatenschutzWhatsApp Business terms
- Browser Use (Remote-Browser für Portale; Session-Cookies, nicht dein Passwort). Datenschutz
- Stripe (Abos und unsere Rechnungen an dich). DatenschutzAVV
- Loops (Astrodon Corporation; Transaktionsmails und Produkt-Updates). DatenschutzAVV
- DataFast (JustShipIt Pte. Ltd.; Analytics auf billpal.io). DatenschutzAVV
- Cloudflare (DNS, Bot-Check / Turnstile, E-Mail-Weiterleitung). DatenschutzAVV
- Firecrawl (optionaler Scrape der öffentlichen Lieferanten-Website für eine kurze Firmenbeschreibung). Datenschutz
- Brandfetch und logo.dev (Lieferanten-Logos von einer Domain). Brandfetch Datenschutzlogo.dev Datenschutz
- Upstash (Redis für Rate-Limits; gehashte IP). DatenschutzAVV
Einige sitzen in den USA oder sonst außerhalb des EWR. Wo wir personenbezogene Daten aus dem EWR übermitteln, stützen wir uns auf den AVV des Anbieters, Standardvertragsklauseln, das EU-US Data Privacy Framework wo sie teilnehmen, oder eine gleichwertige Garantie.
Wenn wir einen Auftragsverarbeiter hinzufügen oder ersetzen, der Workspace-Daten verarbeitet, aktualisieren wir diese Liste.
6. Cookies und Analytics
- Notwendige Cookies: Login und Betrieb des Dienstes. Keine Einwilligung nötig. Das Banner speichert auch deine Analytics-Wahl.
- DataFast auf billpal.io. Bis du wählst, und wenn du ablehnst, laden wir das cookielose DataFast-Skript (keine Analytics-Cookies). Wenn du akzeptierst, wechseln wir auf das Cookie-Skript, damit wiederkehrende Besucher genauer erkannt werden, und wir können Analytics-Besucher- und Session-IDs an Stripe beim Checkout senden. Der DataFast-AVV beschreibt, was sie erheben (inkl. IP und Gerätedaten). Siehe DataFast AVV.
- Du kannst deine Wahl ändern, indem du Cookies der Seite löschst. Das Banner erscheint dann wieder.
7. Rechtsgrundlage
- Vertrag: Konto anlegen und den Dienst liefern (Art. 6 Abs. 1 lit. b DSGVO).
- Berechtigtes Interesse: Sicherheit, Produktverbesserung und Produkt-Update-Mails, mit Abmelden in diesen Mails (Art. 6 Abs. 1 lit. f).
- Einwilligung: optionale Analytics-Cookies (Art. 6 Abs. 1 lit. a; ePrivacy).
- Rechtliche Pflicht: steuerliche Aufbewahrung unserer Abrechnungsunterlagen (Art. 6 Abs. 1 lit. c).
Wo wir Auftragsverarbeiter von Workspace-Daten sind, verarbeiten wir auf deine dokumentierten Weisungen (AGB, diese Erklärung und der AVV).
8. Deine Rechte
Nach der DSGVO hast du das Recht:
- Auskunft über deine personenbezogenen Daten.
- Berichtigung unrichtiger Daten.
- Löschung deiner Daten. Das geht in den Einstellungen oder per Kontakt.
- Export deiner Daten. CSV/ZIP-Exporte sind in der App für Belege und Kontakte. Für eine weitere Kopie: support@billpal.io.
- Einschränkung oder Widerspruch gegen bestimmte Verarbeitung.
- Einwilligung widerrufen, wo Einwilligung die Grundlage ist (Analytics-Cookies; Abmelden von Produkt-Updates).
- Beschwerde bei der österreichischen Datenschutzbehörde (dsb.gv.at).
9. Speicherdauer
- Wir speichern deine Daten, solange dein Konto aktiv ist oder wir sie für den Dienst brauchen.
- Abrechnungsunterlagen bleiben so lange, wie österreichisches Steuerrecht es verlangt (bis 7 Jahre). Stripe ist das Steuerarchiv für Rechnungen und Abrechnungen. Nach Löschung eines Billpal-Kontos behalten wir einen minimalen Nachweis, dass das Konto existierte, und löschen ihn, wenn dieses Fenster endet.
- Ungenutzte Overage-Credits verfallen bei Kontolöschung. Sie werden nicht erstattet und nicht übertragen.
- Wenn du dein Login löschst, werden deine personenbezogenen Daten entfernt. Belege, die zu einem Workspace gehören, bleiben dort, ohne deinen Namen.
- Wenn du ein Konto löschst, wählst du Übertragen oder Löschen für jeden Workspace, den du besitzt. Übertragen gibt den Workspace sofort an ein anderes Mitglied. Löschen entfernt die Daten dieses Workspace. Logins anderer Leute bleiben.
- Zugang Dritter (E-Mail-Verbindungen, Portal-Sitzungen) wird mit der Löschung widerrufen. Private Zugangsdaten werden nie übertragen.
Nachrichten, die wir lesen, um Rechnungen zu finden, bleiben nicht als Mail-Archiv. Importierte Belege und die IDs gegen Duplikate bleiben, bis du den Workspace oder den Beleg löschst. Portal-Sitzungen werden gelöscht, wenn du die Portal-Verbindung oder das Konto löschst. WhatsApp-Dateien folgen dem Beleg und dem Chat bis zur Löschung.
10. Sicherheit
- Alle Daten sind unterwegs (TLS) und in Ruhe verschlüsselt.
- Gmail und Microsoft: OAuth, nur Lesen. Wir bekommen diese Postfach-Passwörter nicht.
- IMAP: das Postfach-Passwort liegt auf unserem E-Mail-Host in Deutschland, nicht in der öffentlichen App-Datenbank.
- Portal: wir speichern das Lieferanten-Passwort nicht. Die Sitzung liegt beim Portal-Anbieter.
- Sensible Tokens in Ruhe mit AES-256.
- Bot-Schutz, Rate-Limits und zeilenweise Zugriffskontrollen.
11. Kinder
Der Dienst ist für Unternehmen. Du musst mindestens 18 sein. Wir erheben wissentlich keine Daten von Kindern. Wenn du glaubst, wir haben welche, kontaktiere uns, damit wir sie löschen.
12. Änderungen und Kontakt
- Wir können diese Datenschutzerklärung anpassen, wenn sich Praxis oder Recht ändert. Bei wesentlichen Änderungen mailen wir dir.
- Fragen: support@billpal.io
Danke, dass du Billpal nutzt.