← Zurück zur Startseite
Art. 13 & 14 DSGVO · § 25 TDDDG

Datenschutzinformationen

Informationspflichten gemäß Art. 13 und 14 DSGVO sowie § 25 TDDDG. Stand: Mai 2026.

Inhaltsverzeichnis
  1. Verantwortlicher
  2. Rechtsgrundlagen
  3. Speicherdauern (Übersicht)
  4. Cookies & TDDDG
  5. Nutzerkonto & Registrierung
  6. Server-Protokolldaten
  7. Hosting & Infrastruktur
  8. ML-Datenverarbeitung
  9. Zahlungsabwicklung
  10. E-Mail-Kommunikation
  11. Analyse & Tracking
  12. Drittstaatenübermittlung
  13. Rechte Betroffener & DSAR
  14. Automatisierte Entscheidungen
  15. Technischer Vorrang
  16. Änderungen

§ 1  Verantwortlicher

MLdeck Finance
Inhaber: Gholamreza Rashidi Ardestani (natürliche Person, Einzelunternehmer)
15745 Wildau, Brandenburg, Deutschland
E-Mail: finance-contact [at] example [dot] com

Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Bestellungsvoraussetzungen sind nicht erfüllt.

Anfragen betroffener Personen (DSAR) sind per E-Mail mit dem Betreff „Datenschutzanfrage" zu richten; s. § 13.

§ 2  Rechtsgrundlagen

Verarbeitungen erfolgen auf Basis einer oder mehrerer der folgenden Rechtsgrundlagen:

Jede Verarbeitungstätigkeit ist der jeweils anwendbaren Rechtsgrundlage in den nachfolgenden Abschnitten zugeordnet.

§ 3  Speicherdauern — Übersicht

Nachfolgende Tabelle enthält die geltenden Speicherdauern je Datenkategorie. Die Abschnitte §§ 4–11 verweisen hierauf; dort werden keine abweichenden Fristen genannt.

Datenkategorie Speicherdauer Grundlage
Kontodaten (Name, E-Mail, Tarif) Dauer der Vertragsbeziehung; nach Löschung max. 30 Tage technische Nachlauffrist Art. 6 Abs. 1 lit. b
Rechnungs- & Transaktionsdaten 10 Jahre (§ 147 AO) bzw. 6 Jahre (§ 257 HGB) Art. 6 Abs. 1 lit. c
Einwilligungsnachweise 3 Jahre nach Widerruf (Verjährungsfrist § 195 BGB) Art. 6 Abs. 1 lit. c
Server-Protokolldaten inkl. Sicherheits-/Auditereignisse Max. 14 Tage; bei Sicherheitsvorfall bis zur Klärung, max. 90 Tage Art. 6 Abs. 1 lit. f
E-Mail-Korrespondenz (direkt) Max. 3 Jahre nach abschließender Klärung Art. 6 Abs. 1 lit. f
Transaktionale E-Mails (Logs) Max. 180 Tage nach Versand Art. 6 Abs. 1 lit. b
Lokale Browser-Daten (LocalStorage) Bis zur Löschung durch Nutzer oder Ablauf der Sitzung; max. Vertragsdauer § 25 Abs. 2 TDDDG
Nach Ablauf der Speicherdauer werden Daten gelöscht oder anonymisiert, sofern keine andere gesetzliche Verpflichtung entgegensteht.

§ 4  Cookies & lokaler Speicher (§ 25 TDDDG)

Streng notwendig — aktiv

Folgende Speichertechnologien sind aktiv und erfordern keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG):

Was
Auth-Session (Firebase IndexedDB), Einwilligungsstatus, Anwendungszustand (LocalStorage)
Zweck
Authentifizierung, Sitzungsverwaltung, Speicherung von Nutzereinstellungen
Rechtsgrundlage
§ 25 Abs. 2 Nr. 2 TDDDG i.V.m. Art. 6 Abs. 1 lit. b
Speicherdauer
Siehe § 3, Kategorie „Lokale Browser-Daten"
Erforderlich
Technisch zwingend; Dienst ohne diese Technologien nicht nutzbar

Funktional, nicht aktiviert — erfordert Einwilligung

Folgende Technologien sind in der Plattformarchitektur vorgesehen, aber zum Zeitpunkt dieser Erklärung technisch nicht aktiviert und setzen keine Daten. Eine Aktivierung erfolgt ausschließlich nach vorheriger Einwilligung gemäß § 25 Abs. 1 TDDDG und nach Aktualisierung dieser Erklärung.

§ 5  Nutzerkonto & Registrierung

Pflichtdaten bei Registrierung

Was
E-Mail-Adresse, Name/Anzeigename, Registrierungszeitpunkt, E-Mail-Verifikationsstatus, Tarifstatus, Einwilligungsstatus
Zweck
Kontoerstellung, Authentifizierung, Tarifverwaltung, Nachweis der Einwilligung
Wer verarbeitet
MLdeck Finance; Google Ireland Ltd. (Firebase Authentication, Auftragsverarbeiter)
Rechtsgrundlage
Art. 6 Abs. 1 lit. b (Kontodaten); Art. 6 Abs. 1 lit. c (Einwilligungsnachweis)
Speicherdauer
Siehe § 3, Kategorien „Kontodaten" und „Einwilligungsnachweise"
Erforderlich
Vertraglich erforderlich; Nutzung ohne Registrierung nicht möglich

Kontosicherheit & sensible Kontoaktionen

Was
Sicherheitsmetadaten bei sensiblen Kontoaktionen (z. B. Einwilligungsänderung, Passwort-Reset/-Änderung, Konto-Löschanfrage): Zeitstempel, Ergebnisstatus, Benutzer-ID, User-Agent, App-Version sowie anfragende IP-Adresse
Zweck
Missbrauchsabwehr, Nachvollziehbarkeit sicherheitsrelevanter Änderungen, Schutz vor unbefugten Kontoaktionen
Rechtsgrundlage
Art. 6 Abs. 1 lit. f (IT-Sicherheit) sowie, soweit anwendbar, Art. 6 Abs. 1 lit. c (Nachweis- und Rechenschaftspflichten)
Speicherdauer
Siehe § 3, Kategorie „Server-Protokolldaten inkl. Sicherheits-/Auditereignisse"
Erforderlich
Technisch erforderlich für den sicheren Betrieb des Nutzerkontos; ohne diese Verarbeitung sind sensible Kontoaktionen eingeschränkt

Optionale Profilfelder

Was
Telefonnummer, Berufsbezeichnung, Unternehmensangaben, Rechnungsadresse (alle freiwillig)
Zweck
Personalisierung, Rechnungslegung bei kostenpflichtigen Tarifen
Rechtsgrundlage
Art. 6 Abs. 1 lit. b (Rechnungslegung) / Art. 6 Abs. 1 lit. a (Personalisierung)
Erforderlich
Freiwillig; keine Auswirkung auf Grundfunktionen bei Nichtangabe

§ 6  Server-Protokolldaten

Was
IP-Adresse, HTTP-Methode, angefragte URL/Route, HTTP-Status, Zeitstempel, User-Agent, Referrer; bei authentifizierten Sicherheitsereignissen zusätzlich Benutzer-ID und Ergebnisstatus
Zweck
IT-Sicherheit, Angriffserkennung, Fehlerdiagnose
Wer verarbeitet
Google Ireland Ltd. (Firebase Hosting, Auftragsverarbeiter) sowie MLdeck Finance auf Anwendungsebene für sicherheitsrelevante Audit-Protokolle
Rechtsgrundlage
Art. 6 Abs. 1 lit. f
Speicherdauer
Siehe § 3, Kategorie „Server-Protokolldaten inkl. Sicherheits-/Auditereignisse"
Erforderlich
Technisch unvermeidbar beim Abruf von Netzwerkressourcen

§ 7  Hosting & Infrastruktur

Was
Anfragemetadaten, Authentifizierungsdaten, Datenbankinhalt (Nutzerprofildaten), Funktionsausführungsprotokolle
Zweck
Bereitstellung und Betrieb der Plattform
Wer verarbeitet
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Firebase Hosting, Authentication, Firestore, Cloud Functions) — Auftragsverarbeiter gemäß Art. 28 DSGVO (Google Cloud DPA)
Rechtsgrundlage
Art. 6 Abs. 1 lit. b i.V.m. Art. 6 Abs. 1 lit. f
Speicherort
Datenbankdaten werden vorrangig in EU-Regionen gespeichert; Unterauftragsverarbeiter können Daten in Drittländern unter geeigneten Garantien verarbeiten (s. § 12)

§ 8  Finanzdaten-Verarbeitung

Was
Nutzerbereitgestellte monatliche Buchhaltungs-CSV-Pakete, Finanzdateien, Validierungsstände, Abstimmungsnotizen und Berichtsentwürfe
Zweck
Browser-lokale Finanzanalyse, Validierungs- und Abstimmungsprüfungen, Finanzberichtserstellung und Managementreporting im Nutzerauftrag
Wer verarbeitet
Verarbeitung ist darauf ausgelegt, lokal im Browser des Nutzers zu erfolgen; MLdeck Finance verarbeitet Finanzdateiinhalte nicht absichtlich serverseitig
Rechtsgrundlage
Art. 6 Abs. 1 lit. b
Datengrenzen
Lokale Auswertung, Validierungs- und Abstimmungsprüfungen sowie Berichtsentwürfe sind darauf ausgelegt, clientseitig im Browser zu verbleiben. Übertragungen erfolgen, sofern durch den Nutzer ausdrücklich initiiert, für den Kernbetrieb der Plattform erforderlich oder bei späteren optionalen KI-Kommentarfunktionen nach gesonderter Einwilligung.
Optionale KI-Kommentare
Geplante optionale Kommentarfunktionen dürfen nur bereinigte Projekt-Metadaten verarbeiten, sofern der Nutzer gesondert einwilligt. Finanzdateiinhalte, vollständige CSV-Zeilen, Kontoauszüge, Belege und große Arbeitsartefakte dürfen dafür nicht absichtlich übermittelt werden.
Einwilligung
Eine Einwilligung zur Metadatenübermittlung für optionale KI-Kommentare wäre sitzungsbezogen oder anderweitig transparent zu gestalten und darf keine verbindliche Finanz-, Steuer-, Rechts-, Buchhaltungs- oder Prüfungsberatung begründen.
Einschränkung
Die clientseitige Verarbeitung setzt einen kompatiblen Browser voraus und stellt keine absolute technische Garantie dar. Nutzer sollten Netzwerkaufrufe, Exportdateien und interne Richtlinien bei sensiblen Daten eigenständig prüfen.
Der Nutzer ist eigenverantwortlicher Verantwortlicher für die von ihm eingebrachten Finanzdaten. MLdeck Finance beansprucht hieran keine Rechte. Es besteht keine gemeinsame Verantwortlichkeit im Sinne von Art. 26 DSGVO.

§ 9  Zahlungsabwicklung

Was
Zahlungsdaten (werden von MLdeck Finance nicht verarbeitet); von MoR an MLdeck Finance: Abonnementstatus, pseudonyme Transaktions-ID
Zweck
Abwicklung kostenpflichtiger Tarife; Freischaltung des gebuchten Zugangs
Wer verarbeitet
Paddle.com Market Limited (Vereinigtes Königreich) und Lemon Squeezy LLC (USA) als eigenverantwortliche Verantwortliche — keine Auftragsverarbeiter von MLdeck Finance. Für die Verarbeitung von Zahlungsdaten gilt ausschließlich die Datenschutzerklärung des jeweiligen Anbieters.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b (für von MoR empfangene Statusdaten)
Speicherdauer
Siehe § 3, Kategorie „Rechnungs- & Transaktionsdaten"

§ 10  Support-Tickets & E-Mail-Kommunikation

1. Transaktionale E-Mails & preference-gesteuerte Nachrichten

MLdeck Finance versendet essenzielle transaktionale E-Mails (z. B. Willkommens-Onboarding-Kits post-Registrierung, Support-Antworten und Sicherheitsupdates) zur Vertragserfüllung. Optionale E-Mails (wie Produktupdates oder optionale Tipps) werden nur versendet, wenn Sie diese in Ihren E-Mail-Einstellungen (communicationPreferences) in Ihrem Nutzerprofil aktivieren.

Zur Zustellsicherung und Missbrauchsprävention protokollieren wir E-Mail-Versandereignisse (emailEvents) für 180 Tage. Um Ihre Privatsphäre zu schützen, wird die Empfängeradresse pseudonymisiert (SHA-256 Hash) und visuell maskiert gespeichert. Bei einer Konto-Löschung werden diese Kennungen und Hashes vollständig gelöscht.

2. E-Mail-Sperrliste (emailSuppressions)

Um die wiederholte Zusendung an ungültige oder blockierende Adressen nach Hard-Bounces oder Spam-Beschwerden zu verhindern, führen wir eine serverinterne Sperrliste (emailSuppressions). Einträge werden verschlüsselt (SHA-256 Hash der E-Mail) für die Dauer des Plattformbetriebs vorgehalten, um eine Gating-Prüfung zu ermöglichen.

3. Support-Tickets & Support-Inbox (contactMessages)

Wenn Sie über die Support-Funktion eine Anfrage an uns richten, verarbeiten wir Ihre Angaben (Kategorie, Betreff, Nachricht) und zugehörige Administrator-Antworten zur Bearbeitung Ihres Anliegens (Art. 6 Abs. 1 lit. b).

⚠️ Datenschutz-Richtlinie: Bitte tragen Sie keine sensiblen personenbezogenen Daten, geheimen Passwörter, API-Schlüssel oder rohe CSV-Datensätze in das Freitextfeld des Support-Formulars ein.

Löschung & Anonymisierung (DSGVO-Cascade): Bei Löschung Ihres Nutzerkontos werden alle Antworten im Ticket-Thread unwiderruflich gelöscht. Die Hauptticket-Einträge werden vollständig anonymisiert (Subject, Nachricht und E-Mail-Adresse werden auf „[DELETED]“ gesetzt, die Benutzer-ID wird entkoppelt), um geschäftliche Audit-Nachweise ohne Personenbezug aufrechtzuerhalten.

4. Feedback-Token (feedbackTokens)

Nach einer Kontolöschung erhalten Sie eine optionale E-Mail mit einem Feedback-Link. Dieser enthält einen kryptographisch sicheren, temporären Token. Die zugehörige Token-Tabelle (feedbackTokens) speichert ausschließlich den SHA-256 Hash des Tokens, den Gültigkeitszeitraum (max. 24 Stunden) und die Verwendungs- sowie Fehlversuchszähler. Es werden keine personenbezogenen Identifikatoren (wie UID oder E-Mail) im Token-Dokument gespeichert. Scheitert der E-Mail-Versand, wird das Token-Dokument unverzüglich gelöscht oder für ungültig erklärt.

5. Anonymes Kontoauflösungs-Feedback (churnFeedback)

Das nach einer Kontolöschung abgegebene Churn-Feedback ist vollständig anonymisiert. Wir speichern weder Ihre UID, noch E-Mail-Hashes oder sonstige rückverfolgbare Kennungen.

Freitexte & Kommentare: Die freiwillige Angabe von Kommentaren ist optional. Da Freitexte vom Nutzer eingegebene personenbezogene Daten enthalten können, weisen wir ausdrücklich darauf hin, dort keine persönlichen Angaben einzutragen. Wir löschen oder aggregieren Kommentare nach einer Aufbewahrungsfrist von 24 Monaten.

6. IP-Rate-Limiting (rateLimits)

Zum Schutz vor Denial-of-Service-Angriffen und automatisiertem Spam limitieren wir die Frequenz von Support-Einsendungen und Feedback-Abgaben auf Basis Ihrer IP-Adresse. Um die Identität unserer Nutzer zu schützen, wird Ihre IP-Adresse vor der Speicherung in der Zähler-Tabelle (rateLimits) unter Verwendung eines geheimen Server-Schlüssels (RATE_LIMIT_HASH_SECRET) unumkehrbar gehasht. Veraltete Zählersätze werden automatisiert bereinigt.

§ 11  Analyse & Tracking

Zum Zeitpunkt dieser Erklärung sind keine Analyse- oder Tracking-Dienste aktiv. Es werden keine entsprechenden Cookies gesetzt.

Sofern zukünftig Analysedienste eingesetzt werden, erfolgt dies ausschließlich nach vorheriger Einwilligung gemäß Art. 6 Abs. 1 lit. a i.V.m. § 25 Abs. 1 TDDDG und nach vorheriger Aktualisierung dieser Erklärung mit vollständigen Anbieterangaben.

§ 12  Drittstaatenübermittlung

Übermittlungen in Drittstaaten außerhalb der EU/des EWR erfolgen nur auf Basis geeigneter Garantien gemäß Art. 44–46 DSGVO. Die eingesetzten Mechanismen werden nachfolgend je Dienstleister aufgeführt — ohne Bewertung ihrer Zulänglichkeit:

Google (Firebase)
EU-US Data Privacy Framework (Angemessenheitsbeschluss) und Standardvertragsklauseln gemäß Art. 46 DSGVO
Externe optionale KI-Dienste
Bei zukünftig aktivierten optionalen KI-Kommentarfunktionen können bereinigte Projekt-Metadaten an einen externen Dienst übermittelt werden; Anbieter, Garantien und Datenverarbeitungsbedingungen sind vor Aktivierung transparent zu dokumentieren.
Paddle
Vereinigtes Königreich: Angemessenheitsbeschluss; etwaige USA-Verarbeitung: Paddle-eigene Standardvertragsklauseln
Lemon Squeezy
USA: Standardvertragsklauseln gemäß eigener DPA des Anbieters
E-Mail-Anbieter
Geeignete Garantien gemäß Art. 46 DSGVO; abhängig vom eingesetzten Anbieter

Unterauftragsverarbeiter können Daten in Drittländern unter den jeweils anwendbaren Schutzmaßnahmen verarbeiten.

§ 13  Rechte Betroffener & Auskunftsverfahren

Rechte im Überblick


Kontaktkanal & Verfahren

Kontaktweg
E-Mail an finance-contact [at] example [dot] com, Betreff: „Datenschutzanfrage"
Bearbeitungszeit
Max. 30 Tage; bei komplexen Anfragen Verlängerung auf max. 60 Tage mit Begründung (Art. 12 Abs. 3)
Identitätsprüfung
Vor Auskunftserteilung kann eine Verifikation über die registrierte E-Mail-Adresse erforderlich sein
Selbstverwaltung
Berichtigung und Löschung sind weitgehend direkt über die Kontoeinstellungen möglich

Zuständige Aufsichtsbehörde

Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg
Stahnsdorfer Damm 77, 14532 Kleinmachnow
lda.brandenburg.de  ·  poststelle@lda.brandenburg.de

Das Beschwerderecht kann unabhängig von einer vorherigen Kontaktaufnahme mit dem Verantwortlichen ausgeübt werden.

§ 14  Automatisierte Entscheidungen (Art. 22 DSGVO)

MLdeck Finance trifft keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen im Sinne von Art. 22 Abs. 1, die rechtliche oder ähnlich bedeutsame Wirkungen für betroffene Personen entfalten. Tarifzuordnungen, Kontozustände, Anomaliehinweise und Berichtsentwürfe beruhen auf unterstützender Logik ohne verbindliche Entscheidungswirkung und unterliegen menschlicher Kontrolle durch Nutzer oder Betreiber.

§ 15  Technischer Vorrang

Soweit technische Beschreibungen in dieser Erklärung und tatsächlich implementierte Datenverarbeitungspraktiken voneinander abweichen sollten, gelten die tatsächlich implementierten Praktiken. Technische Beschreibungen spiegeln die Architekturabsicht zum Zeitpunkt der Erstellung wider und können sich durch Weiterentwicklung der Plattform ändern. Diese Erklärung wird in solchen Fällen aktualisiert.

§ 16  Änderungen dieser Erklärung

Diese Erklärung wird aktualisiert, wenn technische, rechtliche oder organisatorische Änderungen dies erfordern. Wesentliche Änderungen werden registrierten Nutzern vor Inkrafttreten mitgeteilt. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.

Stand: Mai 2026

Online-Streitbeilegung

Die Europäische Kommission stellt eine Plattform zur Online-Streitbeilegung bereit:
https://ec.europa.eu/consumers/odr

Wir sind weder verpflichtet noch bereit, an Streitbeilegungsverfahren vor einer Verbraucherschlichtungsstelle teilzunehmen.