Hinweis: Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten bei der Nutzung der alven App. Der Zugang zur alven App ist über unsere Website alven.at möglich. Diese Datenschutzerklärung gilt ausschließlich für die alven App. Für den Besuch unserer Website alven.at und für die Kontaktaufnahme außerhalb der App gilt eine separate Datenschutzerklärung, die auf alven.at abrufbar ist.
1. Grundsätze
Datenschutz und Datensicherheit haben für uns sowie für unsere Vertragspartner eine hohe Priorität. Deshalb ist uns der Schutz Ihrer personenbezogenen Daten während all unserer Geschäftsprozesse sehr wichtig und ein besonderes Anliegen. Dieses Persönlichkeitsrecht zu respektieren, ist für uns selbstverständlich.
Im Allgemeinen ist es für die bloße Information über die alven App nicht erforderlich, dass Sie personenbezogene Daten angeben. Damit wir unsere Leistungen erbringen können – insbesondere die KI-gestützte Verarbeitung von Rechnungen und Buchhaltungsdaten – benötigen wir jedoch Ihre personenbezogenen Daten und die Daten, die Sie in die App einbringen. Dabei erheben, verarbeiten und nutzen wir personenbezogene Daten ausschließlich, soweit dies gesetzlich zulässig, für die Erbringung unserer Leistungen erforderlich oder von Ihrer Einwilligung gedeckt ist.
Wir verarbeiten Daten ausschließlich in der Europäischen Union, setzen Künstliche Intelligenz so ein, dass Ihre Daten nicht zum Training von KI-Modellen verwendet werden, und beschränken Datenzugriffe innerhalb von alven auf die Personen, die diese zwingend benötigen.
2. Verantwortliche Stelle und Überblick
2.1 Verantwortliche Stelle
alven FlexCo
Herrengasse 6-8/2/15
1010 Wien, Österreich
FN 685046 x (Handelsgericht Wien)
E-Mail: founders@alven.at
Ein Datenschutzbeauftragter ist gesetzlich derzeit nicht zwingend zu bestellen. Datenschutzanfragen richten Sie bitte an founders@alven.at.
2.2 Hinweis zur Verantwortlichkeit (Doppelrolle)
Bei der Nutzung der alven App nehmen wir – je nach Datenkategorie – zwei unterschiedliche Rollen ein:
- Für alle Daten, die Sie als Kunde (Unternehmen oder Steuerkanzlei) in die App eingeben oder über Schnittstellen einbringen – insbesondere Buchhaltungsdaten, Belege, Bank- und Kontoumsatzdaten, Mandantendaten sowie Daten Ihrer eigenen Kunden, Lieferanten und Geschäftspartner – sind Sie „Verantwortlicher“ im Sinne von Art. 4 Z 7 DSGVO. Die alven FlexCo ist insoweit „Auftragsverarbeiter“ und verarbeitet diese Daten ausschließlich im Auftrag und nach Weisung des Kunden gemäß Art. 28 DSGVO.
- Für Account- und Nutzungsdaten der angemeldeten Nutzer (z. B. Login-Daten, Profildaten, Log-/Sicherheitsdaten der App-Nutzung) ist die alven FlexCo selbst Verantwortlicher.
Mit jedem Kunden wird – soweit es um die Verarbeitung von Inhaltsdaten geht – ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geschlossen (siehe Ziffer 14).
3. Art der verarbeiteten Daten
3.1 Account- und Stammdaten
- Name, E-Mail-Adresse, ggf. Unternehmensdaten der Organisation, der der Nutzer angehört;
- bei Registrierung mit E-Mail/Passwort: zusätzlich ein kryptographischer Hash des Passworts (das Passwort im Klartext wird zu keinem Zeitpunkt gespeichert);
- bei Anmeldung über Google (OAuth) oder Microsoft (OAuth): die vom jeweiligen Identitätsanbieter freigegebene Kennung, E-Mail-Adresse, Name und ggf. Profilbild;
- Rolle innerhalb der Organisation (z. B. Administrator, Mitarbeiter, Mandanten-Bearbeiter bei Steuerkanzleien);
- E-Mail-Verifizierungsstatus, Zeitpunkte der letzten Anmeldungen;
- Vertrags- und Abrechnungsdaten (gebuchtes Leistungspaket, Rechnungsadresse, Rechnungshistorie).
3.2 Nutzungs-, Geräte- und Standortdaten
- Nutzungsdaten: Informationen über Ihre Nutzung der App, einschließlich Protokolldaten, aufgerufene Funktionen und technischer Zugriffsstatistiken zur Wahrung der IT-Sicherheit;
- Gerätedaten: Browser-Typ, Betriebssystem, übermittelte HTTP-Header (z. B. User-Agent);
- Standortdaten: ausschließlich allgemeine, grobe Standortinformationen, die sich aus der IP-Adresse ableiten (z. B. zu Sicherheits- und Missbrauchsabwehrzwecken). Eine genaue Standortermittlung erfolgt nicht.
3.3 Buchhaltungs- und Finanzdaten (Inhaltsdaten)
Im Rahmen der Buchhaltungsfunktionen verarbeiten wir die Daten, die Sie in die App einbringen, insbesondere:
- Belegdaten: Eingangsrechnungen und ähnliche Belege als Datei (PDF, Bilddatei) sowie die daraus extrahierten Inhalte (Rechnungsnummer, Datum, Beträge, Steuerbeträge, Lieferant, Empfänger, Verwendungszweck, Bankverbindung etc.);
- Buchhaltungsdaten: Buchungssätze, Kontierungen, Zuordnungen, Notizen, Tags, Daten zur Umsatzsteuer;
- Bank- und Kontoumsatzdaten, sofern Sie die Bankanbindung über unseren Dienstleister finAPI (siehe Ziffer 6.1) aktivieren: insbesondere Kontoinhaber, Kontonummer/IBAN, Buchungstexte, Beträge, Valuta, Verwendungszweck sowie Gegenkonto. Die Bankanbindung ist optional und erfolgt nur auf Ihre ausdrückliche Veranlassung und Einwilligung (PSD2/Starke Kundenauthentifizierung).
- Mandantenstammdaten bei Nutzung durch Steuerkanzleien (Bezeichnung der Mandanten, Kontaktinformationen, zugeordnete Belege und Buchungen);
- KI-generierte Vorschläge sowie deren Bestätigung oder Korrektur durch den Nutzer;
- Daten zur elektronischen Übermittlung an FinanzOnline (z. B. XML-Meldungen für Umsatzsteuervoranmeldungen oder vergleichbare Meldungen), sofern Sie diese Funktion nutzen;
- Exportdateien für externe Buchhaltungssysteme (BMD, DATEV, RZL, CSV).
3.4 Daten Dritter
Als Kunde der alven App können Sie Daten von Dritten – insbesondere Ihren eigenen Kunden, Lieferanten, Mitarbeitenden, Geschäftspartnern und (bei Steuerkanzleien) Ihren Mandanten – hochladen oder verarbeiten lassen. Für diese Daten sind Sie als Verantwortlicher im Sinne der DSGVO zuständig und müssen sicherstellen, dass eine rechtmäßige Grundlage für die Verarbeitung vorliegt und – wo notwendig – die betroffenen Personen entsprechend informiert wurden.
4. Zwecke der Datenverarbeitung
Wir verarbeiten Ihre Daten zu folgenden Zwecken:
- Bereitstellung und Betrieb der alven App sowie ihrer Funktionen;
- Buchhaltungs- und Belegmanagement: Auslesung, Strukturierung und Verarbeitung der von Ihnen eingebrachten Belege und Buchungsdaten;
- Einsatz von KI-Modellen zur Datenextraktion (OCR) und zur Erzeugung von Kontierungs- und Buchungsvorschlägen;
- optionale Anbindung von Bankkonten zur automatisierten Abholung von Kontoumsätzen über den Dienstleister finAPI (siehe Ziffer 6.1);
- elektronische Übermittlung von XML-Meldungen (z. B. Umsatzsteuervoranmeldungen) an FinanzOnline im Auftrag bzw. auf Veranlassung des Kunden;
- Bereitstellung von Export- und Schnittstellenfunktionen zu gängigen Buchhaltungssystemen (insbesondere BMD, DATEV, RZL, CSV) sowie Mandantenverwaltung für Steuerkanzleien;
- Authentifizierung und Absicherung Ihres Accounts (inkl. Anmeldung per E-Mail/Passwort sowie über Google und Microsoft OAuth);
- Vertragsverwaltung, Abrechnung und Rechnungslegung;
- IT-Sicherheit, Missbrauchsabwehr, Stabilität, Fehleranalyse und ‑behebung;
- optionale Produktanalyse und Sitzungsaufzeichnungen über Microsoft Clarity nur nach Ihrer ausdrücklichen Analytics-Einwilligung, um Nutzungshürden zu erkennen und die App zu verbessern;
- Verbesserung der alven App in pseudonymisierter bzw. soweit möglich anonymisierter Form (z. B. Erhöhung der OCR-Genauigkeit und der Qualität von Buchungsvorschlägen);
- Erfüllung gesetzlicher Verpflichtungen, insbesondere im Bereich der Buchhaltung sowie auf Verlangen von Behörden.
Eine Verhaltens- oder Reichweitenanalyse mit Drittanbieter-Tracking-Tools findet in der alven App nur statt, wenn Sie zuvor freiwillig in optionale Analytics über Microsoft Clarity eingewilligt haben. Ohne diese Einwilligung bleibt Clarity deaktiviert.
5. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung Ihrer Daten erfolgt auf folgenden Rechtsgrundlagen:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Die Verarbeitung ist für die Erfüllung des Vertrags zur Nutzung der alven App erforderlich.
- Auftragsverarbeitung (Art. 28 DSGVO i.V.m. Art. 6 Abs. 1 lit. b DSGVO): Soweit wir Inhaltsdaten im Auftrag des Kunden verarbeiten (z. B. Belege, Buchhaltungsdaten, Kontoumsätze, FinanzOnline-Meldungen).
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Wir haben ein berechtigtes Interesse an der Sicherheit, Stabilität und Weiterentwicklung der App, an der Missbrauchsabwehr und an der pseudonymisierten Verbesserung der App-Funktionen.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): In bestimmten Fällen, insbesondere wenn Sie freiwillig zusätzliche Funktionen aktivieren (z. B. die Bankanbindung über finAPI im Rahmen von PSD2), Login-Optionen Dritter (Google, Microsoft) nutzen oder optionale Analytics über Microsoft Clarity akzeptieren.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Soweit eine Verarbeitung zur Erfüllung gesetzlicher Pflichten erforderlich ist (z. B. Aufbewahrung vertrags- und abrechnungsrelevanter Daten, Auskünfte gegenüber Behörden). Die Übermittlung steuerlicher Meldungen an FinanzOnline dient der Erfüllung gesetzlicher Pflichten des Kunden; wir handeln dabei als Auftragsverarbeiter.
6. Datenübermittlung und Empfänger
6.1 Einsatz von Dienstleistern (Unterauftragsverarbeitern)
Für den Betrieb der alven App setzen wir folgende Dienstleister ein, mit denen jeweils Verträge gemäß Art. 28 DSGVO geschlossen sind. Sämtliche eingesetzten Dienste werden innerhalb der Europäischen Union betrieben.
Supabase (Datenbank, Authentifizierung, Datei-Storage)
- Standort: Frankfurt am Main, Deutschland (EU)
- Zweck: Speicherung von Account-Daten, hochgeladenen Belegen sowie aller in der App erzeugten Daten; Verwaltung der Anmeldevorgänge.
- Verarbeitete Daten: alle in der App gespeicherten Daten.
Anwendungs- und API-Hosting
- Standort: Amsterdam, Niederlande (EU)
- Zweck: Betrieb der alven App, Verarbeitung von Anfragen, Orchestrierung der KI-Aufrufe.
- Verarbeitete Daten: alle Daten, die im Rahmen einer App-Sitzung übertragen werden.
Google Cloud (Vertex AI) – KI-Verarbeitung
- Anbieter: Google Cloud EMEA Limited, Velasco, Clanwilliam Place, Dublin 2, Irland
- Standort der Verarbeitung: EU-Region (z. B. europe-west1, Belgien, oder europe-west4, Niederlande)
- Zweck: OCR/Textauslesung von Belegen, KI-gestützte Kontierungs- und Klassifizierungsvorschläge sowie weitere KI-Funktionen der alven App.
- Verarbeitete Daten: Inhalte der hochgeladenen Belege und damit zusammenhängende Metadaten.
- Besonderheit: Die Vertex AI-Dienste werden in einer Konfiguration genutzt, die ein Training von KI-Modellen mit Kundendaten ausschließt („no training on customer data“). Die genutzten Foundation-Modelle werden vollständig innerhalb der gewählten EU-Region von Google Cloud betrieben; eine Datenweitergabe an den Modellhersteller findet nicht statt.
Microsoft Azure AI Services (KI-Verarbeitung)
- Anbieter: Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland
- Standort der Verarbeitung: EU-Region (innerhalb der Europäischen Union)
- Zweck: ergänzend zu Vertex AI – OCR/Textauslesung von Belegen, KI-gestützte Kontierungs- und Klassifizierungsvorschläge sowie weitere KI-Funktionen der alven App.
- Verarbeitete Daten: Inhalte der hochgeladenen Belege und damit zusammenhängende Metadaten.
- Besonderheit: Die Azure AI Services werden in einer Konfiguration genutzt, die ein Training von KI-Modellen mit Kundendaten ausschließt („no training on customer data“) sowie das sogenannte „Abuse Monitoring“ durch Microsoft (Human Review) deaktiviert, soweit dies für unseren Anwendungsfall freigegeben ist.
finAPI GmbH (Bankdatenanbindung, optional)
- Anbieter: finAPI GmbH, Deutschland (EU)
- Zweck: Anbindung von Bankkonten und Abruf von Kontoinformationen (Kontoumsätzen) auf Basis der PSD2-Richtlinie als regulierter Account Information Service (AISP), zur Unterstützung Ihrer Buchhaltung in der alven App.
- Verarbeitete Daten: für die Bankanbindung erforderliche Authentifizierungsdaten, Kontoinhaber, IBAN, Kontoumsätze einschließlich Buchungstexten, Beträgen, Valuta und Verwendungszwecken.
- Besonderheit: Die Nutzung der Bankanbindung ist optional und erfolgt nur auf Ihre ausdrückliche Einwilligung und nach erfolgreicher Starker Kundenauthentifizierung (SCA) bei Ihrer Bank. Sie können die Bankanbindung jederzeit in den Einstellungen der alven App widerrufen. finAPI ist als Zahlungsdienstleister durch die BaFin reguliert und kann hinsichtlich der regulierten AIS-Tätigkeit auch eigene rechtliche Pflichten als Verantwortlicher treffen.
Identitätsanbieter (nur bei aktiver Nutzung durch den Nutzer)
Wenn ein Nutzer freiwillig den Login über Google oder Microsoft aktiviert, werden für die Anmeldung notwendige Identifikationsdaten an den jeweiligen Anbieter übermittelt:
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland – bei „Sign in with Google“;
- Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland – bei „Sign in with Microsoft“.
Die Anmeldung per E-Mail und Passwort ist ebenfalls möglich; die Nutzung der OAuth-Anmeldung ist freiwillig. Für die Datenverarbeitung durch den jeweiligen Identitätsanbieter im Rahmen Ihrer Anmeldung gelten die Datenschutzbestimmungen des jeweiligen Anbieters.
Microsoft Clarity (optionale Produktanalyse und Sitzungsaufzeichnungen)
Wenn Sie im Cookie-/Consent-Banner oder in den Cookie-Einstellungen freiwillig „Analyse akzeptieren“ wählen, setzen wir Microsoft Clarity ein, um Nutzungsabläufe, technische Nutzungshürden und die Bedienbarkeit der App besser zu verstehen. Clarity wird erst nach dieser Einwilligung und nur bei konfigurierter Project-ID geladen. Ohne Analytics-Einwilligung werden keine Clarity-Skripte, Clarity-Cookies oder Clarity-Requests aktiviert. Anbieter ist Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland.
- Zweck: optionale Produktanalyse und Sitzungsaufzeichnungen zur Verbesserung der Bedienbarkeit und Stabilität.
- Verarbeitete Daten: technische Nutzungsdaten wie Seitenaufrufe, Geräte-/Browserinformationen, Interaktionen und grobe Standortinformationen aus der IP-Adresse; sensible App-Inhalte werden defensiv maskiert.
- Schutz: Belegbilder, PDFs, Beträge, Zahlungs- und Bankdaten, Buchungstexte, Namen, E-Mails, Telefonnummern, IBANs, Steuer-/UID-/FinanzOnline-Daten, Chat-/Nachrichteninhalte sowie Mandanten-, Kanzlei- und Organisationstabellen dürfen nicht in Clarity aufgezeichnet werden.
- Rechtsgrundlage: Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 165 Abs. 3 TKG 2021; Sie können diese Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.
6.2 Sonstige Empfänger
Eine Weitergabe Ihrer Daten an andere Empfänger erfolgt grundsätzlich nicht. Eine Übermittlung erfolgt nur, soweit dies (a) zur Vertragserfüllung erforderlich ist, (b) gesetzlich vorgeschrieben ist (z. B. an Behörden auf Basis einer rechtlichen Verpflichtung) oder (c) Sie ausdrücklich eingewilligt haben.
Sofern Sie die entsprechende Funktion nutzen, werden steuerliche Meldungen (insbesondere als XML-Dateien, z. B. Umsatzsteuervoranmeldungen) im Auftrag und auf Veranlassung des Kunden elektronisch an FinanzOnline (Bundesministerium für Finanzen der Republik Österreich) übermittelt. Empfänger und für die weitere Verarbeitung verantwortlich ist insoweit die jeweils zuständige Abgabenbehörde. Rechtsgrundlage dieser Übermittlung sind die abgabenrechtlichen Verpflichtungen des Kunden (insbesondere BAO, UStG); alven handelt dabei als Auftragsverarbeiter des Kunden.
6.3 Datenübermittlung in Drittländer
Die Datenverarbeitung im Rahmen der Kernfunktionen der alven App erfolgt grundsätzlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums. Wenn Sie optional in Microsoft Clarity einwilligen, können technische Nutzungsdaten im Rahmen der Microsoft-Dienste auch an Microsoft-Gesellschaften außerhalb der EU/des EWR übermittelt werden.
Für solche optionalen Übermittlungen stützen wir uns auf die nach Art. 44 ff. DSGVO erforderlichen Schutzmaßnahmen, insbesondere EU-Standardvertragsklauseln und gegebenenfalls ergänzende technische und organisatorische Maßnahmen. Ohne Ihre Analytics-Einwilligung findet keine Clarity-bezogene Drittlandübermittlung statt.
7. Künstliche Intelligenz: Umfang und Schutz
7.1. Zur Erbringung wesentlicher Funktionen – insbesondere der Auslesung von Rechnungen und der Erstellung von Kontierungs- und Buchungsvorschlägen – setzen wir KI-Modelle ein, die über Google Cloud Vertex AI (EU-Region, z. B. Belgien oder Niederlande) sowie ergänzend über Microsoft Azure AI Services (EU-Region) bereitgestellt werden.
7.2. Kein Modelltraining mit Kundendaten: Inhalte des Kunden werden nicht zum Training von KI-Modellen Dritter und nicht zum allgemeinen, mandantenübergreifenden Training generischer KI-Modelle verwendet. Sowohl Vertex AI als auch die Azure AI Services werden in Konfigurationen genutzt, die ein Training mit Kundendaten ausschließen; die Verarbeitung erfolgt jeweils vollständig innerhalb einer EU-Region des jeweiligen Anbieters.
7.3. Produktverbesserung: Wir behalten uns vor, Daten aus der App in pseudonymisierter bzw. soweit möglich anonymisierter Form zu verwenden, um die alven App weiterzuentwickeln, insbesondere die Genauigkeit von OCR-Ergebnissen und Buchungsvorschlägen zu erhöhen sowie Fehler zu beheben.
7.4. Probabilistische Ergebnisse: Sämtliche KI-Ergebnisse sind Wahrscheinlichkeitsvorschläge und können fehlerhaft sein. Sie werden dem Nutzer stets zur Prüfung und Freigabe vorgelegt. Die fachliche Verantwortung verbleibt beim Nutzer (bzw. dessen Steuerberater/Bilanzbuchhalter). Siehe auch Ziffer 10 (Automatisierte Entscheidungsfindung).
8. Speicherdauer
Wir speichern Ihre Daten nur so lange, wie es für die Erfüllung der in dieser Datenschutzerklärung genannten Zwecke erforderlich ist oder wie es gesetzlich vorgeschrieben ist. Die konkreten Speicherfristen sind in der Regel:
- Nutzerkontodaten: für die Dauer der Vertragsbeziehung und darüber hinaus nur so lange, wie dies zur Erfüllung gesetzlicher Aufbewahrungspflichten oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
- Vertrags- und Abrechnungsdaten: für die Dauer der gesetzlichen Aufbewahrungspflichten (insbesondere sieben Jahre gemäß § 132 BAO).
- Inhaltsdaten (Belege, Buchhaltungsdaten, Kontoumsätze, FinanzOnline-Meldungen): für die Dauer der Vertragslaufzeit. Nach Vertragsende werden die Daten – nach Ablauf der vertraglich vorgesehenen Exportfrist – aus den Produktivsystemen gelöscht. Technische Sicherungs-Backups werden gemäß den allgemeinen Retention-Policies in der Regel maximal weitere 30 Tage aufbewahrt und anschließend ebenfalls gelöscht.
- Log- und Sicherheitsdaten: in der Regel 30 bis 90 Tage; im Einzelfall länger, wenn dies zur Aufklärung von Sicherheitsvorfällen erforderlich ist.
- Pseudonymisierte Nutzungs- und Verbesserungsdaten: maximal so lange, wie dies für die genannten Zwecke erforderlich ist.
Für die Einhaltung gesetzlicher Aufbewahrungspflichten in Bezug auf Belege und Buchhaltung (insbesondere nach BAO, UGB) ist der Kunde – insbesondere als Unternehmen oder Steuerkanzlei – selbst verantwortlich. Die alven App stellt entsprechende Exportfunktionen zur Verfügung.
Für Daten, die die mobile App auf Ihrem Gerät ablegt, gilt ergänzend Abschnitt 17.3.
9. Technische und organisatorische Maßnahmen
Zum Schutz Ihrer Daten setzen wir geeignete technische und organisatorische Maßnahmen im Sinne von Art. 32 DSGVO um, insbesondere:
- Hosting ausschließlich in der EU (Datenbank in Frankfurt, Anwendungsserver in Amsterdam, KI-Verarbeitung über Google Cloud Vertex AI sowie Microsoft Azure AI Services jeweils in einer EU-Region, Bankdatenanbindung über finAPI in Deutschland);
- Verschlüsselung sämtlicher Datenübertragungen über HTTPS/TLS;
- Verschlüsselung der Daten im Ruhezustand (at rest) bei unseren Cloud-Providern;
- logische Trennung der Mandantendaten auf Datenbankebene (Multi-Tenant-Isolation);
- Berechtigungskonzepte und Zugriffsbeschränkungen für Mitarbeitende sowie strikte Authentifizierungsverfahren;
- regelmäßige Backups durch den Datenbank-Provider innerhalb der EU;
- Pseudonymisierung von Daten, die zu Verbesserungszwecken ausgewertet werden;
- regelmäßige Überprüfung der Wirksamkeit unserer Sicherheitsmaßnahmen und kontinuierliche Härtung der eingesetzten Systeme;
- interne Vertraulichkeitsverpflichtungen für Mitarbeitende mit Datenzugang.
10. Automatisierte Entscheidungsfindung
Im Rahmen der alven App setzen wir KI-Modelle und automatisierte Prozesse ein. Diese dienen hauptsächlich der Datenextraktion (OCR), der Texterkennung sowie der Erzeugung von Kontierungs- und Buchungsvorschlägen.
Wir möchten Sie ausdrücklich darauf hinweisen, dass:
- die Verarbeitung durch KI-Systeme (insbesondere über Google Cloud Vertex AI und Microsoft Azure AI Services, jeweils in einer EU-Region) erfolgt;
- keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO getroffen werden, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen;
- alle Vorschläge und Ergebnisse der automatisierten Verarbeitung als Empfehlungen bereitgestellt werden und stets der menschlichen Überprüfung und finalen Entscheidung durch den Nutzer unterliegen;
- die Systeme Muster in Dokumenten und Daten analysieren, um relevante Informationen zu extrahieren und Vorschläge zu generieren.
Die endgültige Verantwortung für alle Entscheidungen – insbesondere bezüglich Kontierung, Verbuchung und steuerlicher Behandlung – verbleibt bei Ihnen als Nutzer der App bzw. bei dem für Sie tätigen Steuerberater oder Bilanzbuchhalter.
11. Authentifizierung und Sicherheit des Logins
11.1 Anmeldeverfahren
Für den Zugang zur alven App stehen folgende sichere Anmeldeverfahren zur Verfügung:
- E-Mail und Passwort mit gehashter Speicherung des Passworts (das Klartext-Passwort wird zu keinem Zeitpunkt gespeichert);
- Anmeldung über Google (OAuth) und/oder Microsoft (OAuth);
- Token-basierte Authentifizierung: Nach erfolgreicher Anmeldung wird ein sicheres Token erstellt, das für die Dauer Ihrer Sitzung gültig ist.
- Secure Cookies: Zur Aufrechterhaltung Ihrer Anmeldung werden Cookies mit den Attributen „Secure“ und „SameSite“ verwendet.
11.2 Sicherheitsmaßnahmen
- Verschlüsselte Übertragung aller Anmeldedaten über HTTPS;
- automatische Sitzungsbeendigung nach längerer Inaktivität;
- Passwort-Richtlinien zur Gewährleistung sicherer Passwörter;
- Brute-Force-Schutz durch Begrenzung der Anmeldeversuche;
- kontinuierliche Überwachung auf verdächtige Anmeldeaktivitäten.
12. Cookies und ähnliche Technologien
Innerhalb der alven App werden technisch notwendige Cookies und Speichermechanismen eingesetzt, die für den Betrieb der App erforderlich sind. Optionale Analytics-Cookies bzw. vergleichbare Speicherungen durch Microsoft Clarity werden nur nach Ihrer ausdrücklichen Analytics-Einwilligung aktiviert:
- Session-Cookies / Auth-Token: temporäre Cookies, die für die Dauer Ihrer Sitzung gespeichert werden und für die Aufrechterhaltung Ihrer Anmeldung unerlässlich sind;
- Local Storage / IndexedDB: zur lokalen Speicherung temporärer Daten und zur Verbesserung der Performance der App (z. B. Spracheinstellungen, UI-Präferenzen);
- CSRF-/Sicherheits-Tokens zum Schutz vor Cross-Site-Request-Forgery und ähnlichen Angriffen.
Marketing- oder Analyse-Cookies sind standardmäßig deaktiviert. Microsoft Clarity wird nur nach Ihrer freiwilligen Analytics-Einwilligung, bei konfigurierter Clarity Project-ID und in der vorgesehenen Umgebung geladen. Rechtsgrundlage für zwingend erforderliche Cookies ist Art. 6 Abs. 1 lit. b und f DSGVO sowie § 165 Abs. 3 TKG 2021; Rechtsgrundlage für optionale Clarity-Analytics ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 165 Abs. 3 TKG 2021. Einwilligungen können Sie jederzeit über „Cookie-Einstellungen“ ändern oder widerrufen.
Sie können Ihren Browser so konfigurieren, dass er Cookies ablehnt oder Sie benachrichtigt, wenn Cookies gesetzt werden. Bitte beachten Sie, dass die alven App ohne diese technisch notwendigen Cookies nicht ordnungsgemäß funktioniert.
13. Ihre Rechte als betroffene Person
13.1 Betroffenenrechte
Als betroffene Person haben Sie – soweit die gesetzlichen Voraussetzungen vorliegen – folgende Rechte:
- Recht auf Auskunft (Art. 15 DSGVO);
- Recht auf Berichtigung unrichtiger Daten (Art. 16 DSGVO);
- Recht auf Löschung (Art. 17 DSGVO);
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO);
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO);
- Widerspruchsrecht gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO);
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO) – z. B. Widerruf der Bankanbindung über finAPI oder der optionalen Analytics-Einwilligung über die Cookie-Einstellungen.
13.2 Ausübung Ihrer Rechte
Um Ihre Rechte auszuüben, kontaktieren Sie uns bitte unter den oben genannten Kontaktdaten ( founders@alven.at). Bitte beachten Sie: Für die Daten, die Sie als Verantwortlicher in die alven App einbringen – insbesondere Daten Ihrer eigenen Kunden, Lieferanten oder (bei Steuerkanzleien) Ihrer Mandanten – fungieren wir lediglich als Auftragsverarbeiter. Anfragen zur Ausübung von Betroffenenrechten bezüglich dieser Daten müssen gegenüber Ihnen als Verantwortlichem geltend gemacht werden; wir unterstützen Sie bei der Erfüllung dieser Rechte gemäß Art. 28 DSGVO.
13.3 Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Zuständig in Österreich ist die Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, E-Mail: dsb@dsb.gv.at.
14. Auftragsverarbeitungsvertrag (AVV)
Bei der Nutzung der alven App schließen wir mit Ihnen als Kunden einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO ab. Dieser regelt die Rechte und Pflichten beider Parteien bei der Verarbeitung personenbezogener Daten, die Sie als Verantwortlicher in die App einbringen.
Der AVV ist Bestandteil des Vertrages über die Nutzung der alven App (siehe Allgemeine Geschäftsbedingungen). Der vollständige Text des AVV kann in Ihrem Kundenkonto eingesehen oder auf Anfrage an founders@alven.at zugesandt werden.
Mit dem AVV stellen wir insbesondere sicher, dass wir:
- Ihre Daten nur nach Ihren Weisungen verarbeiten;
- geeignete technische und organisatorische Maßnahmen zum Schutz der Daten getroffen haben (siehe Ziffer 9);
- Unterauftragsverarbeiter transparent offenlegen (siehe Ziffer 6) und Ihre diesbezüglichen Rechte wahren;
- Sie bei der Erfüllung der Rechte betroffener Personen unterstützen;
- nach Beendigung des Vertragsverhältnisses alle Daten löschen oder – soweit gesetzlich zulässig und vertraglich vorgesehen – an Sie zurückgeben.
15. Pflicht zur Bereitstellung
Die Bereitstellung Ihrer Account-Daten ist für die Nutzung der alven App erforderlich. Ohne diese Daten kann kein Nutzungsverhältnis zustande kommen. Die Bereitstellung erfolgt freiwillig, eine Nichtbereitstellung führt jedoch dazu, dass die App nicht genutzt werden kann.
Welche Inhaltsdaten (z. B. Rechnungen, Kontoumsätze, FinanzOnline-Meldungen) Sie in die App einbringen, entscheiden Sie selbst.
16. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen abzubilden, z. B. bei der Einführung neuer Services. Für Ihren erneuten Besuch der alven App gilt dann die jeweils aktuelle Fassung. Wesentliche Änderungen werden wir Ihnen in geeigneter Form mitteilen.
17. Mobile App (Android und iOS)
Die alven App für Android und iOS ist ein Zugang zu demselben Dienst wie die Web-Anwendung. Es gelten alle vorstehenden Abschnitte. Ergänzend gilt für die App:
17.1 Kamera und Fotos
Die App greift auf die Kamera zu, wenn Sie einen Beleg scannen oder fotografieren, und auf Ihre Fotos, wenn Sie einen Beleg aus der Galerie auswählen. Der Zugriff erfolgt nur nach Ihrer ausdrücklichen Freigabe im Betriebssystem und nur für das jeweils gewählte Bild. Die App liest keine anderen Fotos, keine Standortangaben aus Bilddateien und kein Mikrofon. Die aufgenommenen Bilder werden als Belege an alven übertragen und dort wie in Abschnitt 3 und 4 beschrieben verarbeitet.
17.2 Biometrische Entsperrung
Ist auf Ihrem Gerät Fingerabdruck- oder Gesichtserkennung (Face ID) eingerichtet, fordert die App beim erneuten Start mit bestehender Sitzung eine biometrische Entsperrung an. Die Prüfung führt ausschließlich Ihr Gerät durch; alven erhält weder biometrische Daten noch Abbilder davon, sondern nur das Ergebnis „entsperrt“. Alternativ können Sie sich abmelden und erneut mit Ihrem Passwort anmelden.
17.3 Lokale Speicherung auf dem Gerät
Die App speichert auf Ihrem Gerät: Ihre Sitzung (verschlüsselt; der Schlüssel liegt im Android-Schlüsselspeicher beziehungsweise im iOS-Schlüsselbund), eine Warteschlange noch nicht übertragener Belege samt Bilddateien und Einstellungen wie das Erscheinungsbild. Lokale Sitzungsdaten werden beim Abmelden entfernt; noch nicht übertragene Belege sollten vor einer Deinstallation hochgeladen werden. Die Android-Sicherung schließt die verschlüsselte Sitzung aus.
17.4 Übertragung im Hintergrund
Belege, die ohne Netzverbindung aufgenommen wurden, bleiben zunächst auf dem Gerät. Die App versucht die Übertragung beim nächsten Öffnen und, wenn das Betriebssystem es zulässt, auch im Hintergrund. Den Zeitpunkt von Hintergrundaufgaben bestimmt Android beziehungsweise iOS; eine Übertragung in einem festen Intervall ist nicht garantiert. Es werden nur die von Ihnen aufgenommenen Belege übertragen, keine weiteren Gerätedaten.
17.5 Keine Analyse- und Werbedienste
Die App enthält keine Werbung, keine Tracker und keine Absturzberichts-Dienste Dritter. Übertragen werden nur die Daten, die für die Nutzung des Dienstes erforderlich sind (Abschnitt 4). Google Play und der Apple App Store verarbeiten als Vertriebsplattformen Daten zu Installation und Aktualisierung nach ihren eigenen Bestimmungen.
17.6 Löschung des Kontos
Zugänge zur App werden von Ihrer Steuerberatung eingerichtet; in der App selbst können Sie kein Konto anlegen. Die Löschung Ihres Kontos beantragen Sie bei Ihrer Steuerberatung oder direkt bei uns per E-Mail an die in Abschnitt 18 genannte Adresse, von der bei uns registrierten E-Mail-Adresse aus. Wir führen die Löschung unverzüglich, spätestens innerhalb eines Monats durch. Dabei werden Ihre Zugangsdaten, Ihr Name und Ihre E-Mail-Adresse entfernt beziehungsweise unkenntlich gemacht. Die auf dem Gerät gespeicherten Daten löschen Sie durch Abmelden oder Deinstallieren der App. Belege, Buchungen und Bankdaten sind Unterlagen des Unternehmens, für das sie erfasst wurden. Sie unterliegen der gesetzlichen Aufbewahrungspflicht von sieben Jahren (§ 132 BAO, § 212 UGB) und bleiben in dieser Frist dem Unternehmen beziehungsweise seiner Steuerberatung zugeordnet (Art. 6 Abs. 1 lit. c, Art. 17 Abs. 3 lit. b DSGVO). Über deren Löschung nach Fristende entscheidet das Unternehmen als Verantwortlicher.
18. Kontakt
Bei Fragen zur Erhebung, Verarbeitung oder Nutzung Ihrer personenbezogenen Daten, bei Auskünften, Berichtigung, Einschränkung oder Löschung von Daten wenden Sie sich bitte an:
alven FlexCo
Herrengasse 6-8/2/15, 1010 Wien, Österreich
FN 685046 x
E-Mail:
founders@alven.at
Stand: 03.07.2026