Zum Hauptinhalt springen

DSGVO-Konformität

Ihre Kontoauszüge enthalten sensible Finanzdaten. Wir haben BankStatementLab von Grund auf so aufgebaut, dass der Datenschutz im Mittelpunkt steht. So schützen wir Ihre Daten genau.

Zuletzt aktualisiert: 29. August 2026

Unsere 6 Datenschutzverpflichtungen

Jede Funktion, die wir entwickeln, beginnt mit einer Frage: Wie schützen wir die Daten unserer Benutzer?

Automatische Löschung von Quell-PDFs

Quell-PDFs werden nach der Verarbeitung gelöscht. Ausnahme: Bei angemeldeten Nutzern können PDFs aus Extraktionen mit mehreren Tabellen zur Qualitätsprüfung bis zu 7 Tage aufbewahrt werden.

TLS 1.3-Verschlüsselung

Alle Datenübertragungen verwenden die TLS-Verschlüsselung 1.3. Ihre Dateien sind während der Übertragung geschützt, vom Upload bis zum Download.

Kein Datenverkauf oder Werbenutzung

Wir verkaufen oder monetarisieren Ihre Daten niemals und verwenden Ihre Finanzinformationen nicht für Werbung. Die Verarbeitung ist auf die Bereitstellung und Absicherung des Dienstes sowie geltende gesetzliche Pflichten beschränkt.

Volle Benutzerkontrolle

Konfigurieren Sie Ihre eigene Datenaufbewahrungsrichtlinie. Wählen Sie die automatische Löschung von 1 bis 30 Tagen oder verwalten Sie Ihre Daten manuell.

Recht auf Löschung garantiert

Sie können Ihr Konto jederzeit in Ihrem Profil schließen. Dadurch wird der Zugang deaktiviert und die unten beschriebenen operativen Löschvorgänge werden ausgeführt; wenden Sie sich für einen gesonderten Antrag auf Löschung an den Support.

EU-basierte Infrastruktur

Unsere Server und Datenbanken werden in der Europäischen Union gehostet und unterliegen den strengsten Datenschutzbestimmungen der Welt.

Datenschutzmaßnahmen
TLS 1.3 verschlüsselt
Automatisches Löschen
EU-Datenhosting

Unser Engagement für die DSGVO

BankStatementLab bekennt sich uneingeschränkt zur Datenschutz-Grundverordnung (EU) 2016/679. Als Dienstleister, der Kontoauszüge – hochsensible Finanzdokumente – verarbeitet, halten wir uns an hohe Datenschutzstandards. Wir handeln als Auftragsverarbeiter im Auftrag unserer Nutzer, die Verantwortliche im Sinne der DSGVO sind. Wir verarbeiten Ihre Dokumente, um sie in strukturierte Formate (Excel, CSV, OFX) umzuwandeln, den Dienst abzusichern und zu unterstützen sowie gesetzliche Pflichten zu erfüllen. Wir erstellen keine Profile aus Ihren Finanzdaten und verwenden sie weder für Werbung noch für dienstfremde Zwecke. Quell-PDFs werden nach der Verarbeitung gelöscht. Ausnahme: Bei angemeldeten Nutzern können PDFs aus Extraktionen mit mehreren Tabellen zur Qualitätsprüfung bis zu 7 Tage aufbewahrt werden. Aufbewahrte PDFs sind ausschließlich für autorisierte Administratoren zugänglich. Sie können weder von Nutzern noch über die öffentliche API heruntergeladen werden.

Daten, die wir sammeln

Wir folgen dem Grundsatz der Datenminimierung. Wir erheben nur das, was für die Erbringung der Dienstleistung unbedingt erforderlich ist: • Kontoinformationen: E-Mail-Adresse, gehashtes Passwort, bevorzugte Sprache • Rechnungsdaten: vollständig von Stripe verwaltet – wir speichern niemals Kreditkartennummern • Quell-PDFs werden nach der Verarbeitung gelöscht. Ausnahme: Bei angemeldeten Nutzern können PDFs aus Extraktionen mit mehreren Tabellen zur Qualitätsprüfung bis zu 7 Tage aufbewahrt werden. • Extraktionsergebnisse: strukturierte Transaktionsdaten (Spalten, Beträge, Datumsangaben) werden aufbewahrt, bis Sie sie löschen oder bis der von Ihnen konfigurierte automatische Löschzeitraum greift • PDF-Splitter-Sitzungen: pseudonymisierter technischer Status, der mit Ihrem Konto verknüpft ist (Datei- und Seitenanzahl, Teilungspunkte, Ergebnis und Dauer), der höchstens 365 Tage aufbewahrt wird, um das Tool zu diagnostizieren und zu verbessern; in diesem Verlauf werden keine PDF-Inhalte, Dateinamen, Miniaturansichten oder Texte gespeichert • Technische Protokolle: minimierte Nutzungsmetriken für Sicherheit, Diagnose und Verbesserung des Dienstes; wenn sie mit einem Konto verknüpft bleiben, stellen wir sie nicht als anonym dar Wir erfassen NICHT: Ihre IP-Adresse zu Trackingzwecken, Ihren Browserverlauf, Gerätefingerabdrücke oder andere als die oben aufgeführten Daten.

Wie wir Ihre Dateien verarbeiten

Wenn Sie ein Kontoauszugs-PDF hochladen, passiert genau Folgendes: 1. Ihre Datei wird über eine verschlüsselte TLS-1.3-Verbindung hochgeladen 2. Quell-PDFs werden nach der Verarbeitung gelöscht. Ausnahme: Bei angemeldeten Nutzern können PDFs aus Extraktionen mit mehreren Tabellen zur Qualitätsprüfung bis zu 7 Tage aufbewahrt werden. 3. Unsere KI-Extraktions-Engine liest und strukturiert die Daten 4. Die strukturierten Daten (Transaktionen, Spalten) werden in Ihrem Konto gespeichert 5. Aufbewahrte PDFs sind ausschließlich für autorisierte Administratoren zugänglich. Sie können weder von Nutzern noch über die öffentliche API heruntergeladen werden. Dieser gesamte Vorgang dauert normalerweise einige Sekunden. Für Gastbenutzer (ohne Konto) werden die Extraktion und ihre Daten 24 Stunden nach ihrer Erstellung gelöscht.

Verschlüsselungs- und Sicherheitsmaßnahmen

Wir implementieren mehrere Sicherheitsebenen, um Ihre Daten zu schützen: • Transportverschlüsselung: Die gesamte Kommunikation zwischen Ihrem Browser und unseren Servern verwendet TLS 1.3, den neuesten Verschlüsselungsstandard • Passwortsicherheit: Alle Passwörter werden mithilfe von bcrypt mit Salt gehasht – wir speichern Passwörter niemals im Klartext • Sichere Authentifizierung: JWT-basierte Authentifizierung mit sicheren httpOnly-Cookies • Zugriffskontrolle: Der strikte rollenbasierte Zugriff beschränkt den Extraktionszugriff auf Sie und autorisiertes Personal, wenn betriebliche Unterstützung, Sicherheit oder rechtliche Verpflichtungen dies erfordern • Infrastruktursicherheit: Unsere Server laufen in gehärteten Umgebungen mit automatischen Sicherheitsupdates • Abhängigkeitsüberwachung: Wir prüfen und aktualisieren regelmäßig alle Softwareabhängigkeiten

Automatisches Löschen von Dateien

Dateien werden automatisch und systematisch gelöscht, sobald eine festgelegte Aufbewahrungsregel greift: • Quell-PDFs werden nach der Verarbeitung gelöscht. Ausnahme: Bei angemeldeten Nutzern können PDFs aus Extraktionen mit mehreren Tabellen zur Qualitätsprüfung bis zu 7 Tage aufbewahrt werden. • Temporäre Verarbeitungsdateien (aufgeteilte Seiten): werden nach Abschluss der Verarbeitung automatisch bereinigt • Gastextraktionen: werden 24 Stunden nach ihrer Erstellung vollständig gelöscht • Extraktionen registrierter Benutzer: werden dauerhaft gelöscht, wenn Sie sie löschen oder Ihre automatische Löschregel von 1 bis 30 Tagen greift; dies umfasst die zugehörigen Transaktionsdaten Unsere automatische Bereinigung läuft täglich und wendet die Aufbewahrungseinstellung jedes Benutzers an. Jeder Lauf wird protokolliert und überwacht.

Konfigurierbare Datenaufbewahrung

Registrierte Benutzer können die Aufbewahrung ihrer Daten steuern: • Automatisches Löschen AUS (Standard): Extraktionsergebnisse bleiben erhalten, bis Sie sie manuell löschen • Automatisches Löschen EIN: Wählen Sie eine Frist von 1 bis 30 Tagen (bei Aktivierung zunächst 14 Tage). Ältere Extraktionen werden automatisch und dauerhaft gelöscht • Technische PDF-Aufteilungssitzungen: werden spätestens 365 Tage nach Erstellung und bei Kontoschließung automatisch gelöscht Sie können die Aufbewahrungsrichtlinie jederzeit in Ihren Profileinstellungen ändern. Verkürzen Sie die Frist, werden Extraktionen oberhalb des neuen Grenzwerts bei der nächsten täglichen Bereinigung gelöscht. Rechnungen bewahren wir gemäß französischem Steuerrecht 7 Jahre auf. Bei Kontoschließung wird der Zugang deaktiviert; Einzelheiten zu den operativen Löschungen finden Sie im Abschnitt zur Kontolöschung. Für einen Antrag auf Löschung wenden Sie sich an den Support.

Ihre Rechte gemäß DSGVO

Nach der DSGVO haben Sie folgende Rechte, deren Ausübung wir erleichtern: • Auskunftsrecht (Art. 15): eine Kopie aller Daten anfordern, die wir über Sie speichern • Recht auf Berichtigung (Art. 16): unrichtige personenbezogene Daten berichtigen • Recht auf Löschung (Art. 17): die Löschung Ihrer personenbezogenen Daten verlangen; die eigenständige Kontoschließung deaktiviert den Zugang und führt die unten beschriebenen operativen Löschvorgänge aus • Recht auf Einschränkung (Art. 18): verlangen, dass wir die Verarbeitung Ihrer Daten einschränken • Recht auf Datenübertragbarkeit (Art. 20): Ihre Extraktionsdaten jederzeit in Standardformaten (Excel, CSV, OFX) exportieren • Widerspruchsrecht (Art. 21): jeder Verarbeitung Ihrer Daten widersprechen Zur Ausübung dieser Rechte wenden Sie sich an support@bankstatementlab.com. Wir beantworten alle Anfragen innerhalb von 30 Tagen, wie von der DSGVO vorgeschrieben.

Kontrollierte technische Dienste

Eine begrenzte Anzahl technischer Dienste unterstützt den Betrieb von BankStatementLab. Jeder Dienst wird ausgewählt und vertraglich zum Datenschutz verpflichtet: • Hosting, Datenbank, Zahlungsabwicklung, Transaktions-E-Mails und Kundensupport • Automatisierte KI-Extraktion ausschließlich für die angeforderte Konvertierung • Einwilligungsbasierte Website-Analyse und Messung von Werbekonversionen Jeder Vorgang ist auf seinen angegebenen Zweck beschränkt. Erfolgt eine Verarbeitung außerhalb der Europäischen Union, gelten geeignete Übermittlungsgarantien. Die aktuelle Liste der Dienste, Zwecke und Standorte finden Sie auf unserer Seite Technische Dienste.

Benachrichtigung über Datenschutzverletzungen

Im unwahrscheinlichen Fall einer Datenschutzverletzung verpflichten wir uns zu Folgendem: • Benachrichtigung der zuständigen Aufsichtsbehörde (CNIL in Frankreich) innerhalb von 72 Stunden nach Kenntniserlangung des Verstoßes, wie in Artikel 33 der DSGVO vorgeschrieben • Betroffene Benutzer unverzüglich benachrichtigen, wenn der Verstoß voraussichtlich ein hohes Risiko für ihre Rechte und Freiheiten mit sich bringt (Artikel 34) • Dokumentation aller Verstöße, ihrer Auswirkungen und der ergriffenen Abhilfemaßnahmen Wir unterhalten Verfahren zur Reaktion auf Vorfälle und testen unsere Systeme regelmäßig, um Verstöße zu verhindern. Bislang ist es bei uns zu keinem Datenschutzverstoß gekommen.

Kontolöschung und Recht auf Vergessenwerden

Wenn Sie Ihr Konto über Ihr Profil schließen: • Der Kontozugang wird deaktiviert und der Kontodatensatz als gelöscht markiert • Aktive API-Schlüssel werden widerrufen und API-Anfrageprotokolle gelöscht • Gespeicherte OFX-Bankidentitäten und technische PDF-Aufteilungssitzungen werden gelöscht • An den Support übermittelte Dateien werden anonymisiert und die hochgeladenen Binärdateien entfernt Die eigenständige Kontoschließung verspricht nicht, dass jeder Konto- oder Extraktionsdatensatz sofort physisch gelöscht wird. Um einen gesonderten Löschantrag nach Artikel 17 DSGVO zu stellen, wenden Sie sich an support@bankstatementlab.com.

Datenverarbeitungsvereinbarung (DPA)

Für Unternehmens- und Geschäftskunden, die eine formelle Datenverarbeitungsvereinbarung (DPA) gemäß Artikel 28 der DSGVO benötigen, stellen wir auf Anfrage eine Standard-DPA zur Verfügung. Unser DPA umfasst: • Art und Zweck der Verarbeitung • Arten der verarbeiteten personenbezogenen Daten • Kategorien betroffener Personen • Vertragliche Pflichten für technische Dienste • Datensicherheitsmaßnahmen • Verfahren zur Meldung von Verstößen • Datenlöschung bei Vertragsbeendigung Um eine DPA anzufordern, kontaktieren Sie uns unter support@bankstatementlab.com.

Kontaktieren Sie uns zum Thema Datenschutz

Bei Fragen zu unseren Datenschutzpraktiken, zur Einhaltung der DSGVO oder zur Ausübung Ihrer Rechte: • E-Mail: support@bankstatementlab.com • Kontaktformular: verfügbar auf unserer Kontaktseite Wir bemühen uns, alle datenschutzbezogenen Anfragen innerhalb von 30 Tagen zu beantworten. Bei dringenden Angelegenheiten im Zusammenhang mit der Datensicherheit ist es unser Ziel, innerhalb von 24 Stunden zu antworten. Wenn Sie glauben, dass Ihre Datenschutzrechte verletzt wurden, haben Sie außerdem das Recht, eine Beschwerde bei Ihrer örtlichen Aufsichtsbehörde einzureichen. In Frankreich ist dies die CNIL (Commission Nationale de l'Informatique et des Libertés).

Fragen zum Datenschutz?

Unser Team ist für Sie da. Egal, ob Sie eine DPA benötigen, Fragen zur Compliance haben oder mehr über unsere Sicherheitspraktiken erfahren möchten.