Datenschutzerklärung

Stand: 27.07.2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:

Robin Staib
Deutschland
E-Mail: support@simplibon.de

Ein Datenschutzbeauftragter ist nicht bestellt, da die Voraussetzungen des § 38 BDSG nicht vorliegen.

2. Überblick

Simplibon ist eine App zum Erfassen und Auswerten von Kassenbelegen. Du fotografierst einen Beleg, eine KI liest die enthaltenen Daten aus, und die App sortiert sie für dich. Verarbeitet werden dabei genau die Daten, die du selbst eingibst oder die auf deinen Belegen stehen. Es findet keine Werbung, kein Tracking und keine Profilbildung statt. Deine Daten werden nicht verkauft.

Ein Punkt ist besonders wichtig und wird in Abschnitt 5 ausführlich erklärt: Für die automatische Texterkennung wird dein Belegfoto an einen KI-Dienstleister in den USA übermittelt.

3. Hosting

Website, App-Server und Datenbank werden betrieben bei:

ALL-INKL.COM – Neue Medien Münnich
Inh. René Münnich
Hauptstraße 68, 02742 Friedersdorf, Deutschland

Die Server stehen in Deutschland. Mit ALL-INKL besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und effizienten Betrieb (Art. 6 Abs. 1 lit. f DSGVO) sowie die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).

Server-Logfiles

Beim Aufruf der Website erhebt der Hoster automatisch Zugriffsdaten (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, übertragene Datenmenge, Browsertyp und Betriebssystem, Referrer). Diese Daten sind technisch notwendig, um die Seite auszuliefern, und dienen der Sicherheit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Eine Zusammenführung mit deinem Nutzerkonto findet nicht statt. ALL-INKL speichert diese Zugriffsdaten 14 Tage, danach werden sie automatisch gelöscht.

4. Nutzerkonto und Belegdaten

Wenn du ein Konto anlegst und die App nutzt, speichern wir folgende Daten:

DatenZweck
E-Mail-Adresse, Name, Spracheinstellung Kontoverwaltung, Anmeldung, Passwort-Zurücksetzung
Passwort (nur als bcrypt-Hash, nie im Klartext) Anmeldung
Belegfoto bzw. PDF-Datei Beleg-Archiv, Texterkennung, spätere Ansicht durch dich
Händlername, Adresse, Stadt, Geokoordinaten des Händlers Zuordnung und Kartenansicht deiner Belege
Belegdatum und -uhrzeit, Gesamtbetrag, Währung, Zahlungsart Auswertungen und Statistiken
Einzelpositionen des Belegs (Artikel, Menge, Preis, MwSt.-Satz) Detailansicht deiner Belege
Selbst angelegte Kategorien, Notizen, wiederkehrende Zahlungen Von dir gewünschte Organisation deiner Ausgaben

Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags nach Art. 6 Abs. 1 lit. b DSGVO. Ohne diese Daten kann die App ihren Zweck nicht erfüllen.

Hinweis zu besonderen Kategorien: Belege können Rückschlüsse auf sensible Daten im Sinne des Art. 9 DSGVO zulassen – etwa eine Apothekenquittung auf deine Gesundheit. Du entscheidest selbst, welche Belege du erfasst. Wir werten solche Inhalte nicht gesondert aus und leiten sie an niemanden weiter, außer an den in Abschnitt 5 genannten Dienstleister zur Texterkennung.

5. Automatische Texterkennung durch Anthropic (USA)

Damit die App die Daten von deinem Beleg ablesen kann, wird das Belegfoto beim Hochladen an die Programmierschnittstelle von Anthropic PBC übermittelt und dort von einem KI-Modell (Claude) analysiert. Zurück kommen die erkannten Werte wie Händler, Betrag, Datum und Einzelpositionen.

Anthropic PBC
548 Market Street, PMB 90375
San Francisco, CA 94104, USA

Was genau übermittelt wird

Übermittelt wird ausschließlich die Bild- oder PDF-Datei des jeweiligen Belegs, zusammen mit der Anweisung an das Modell, die Daten auszulesen. Nicht übermittelt werden dein Name, deine E-Mail-Adresse, deine IP-Adresse oder deine übrigen Belege. Die Anfrage geht von unserem Server in Deutschland aus, nicht von deinem Gerät. Alles, was auf dem Belegfoto zu sehen ist, wird jedoch zwangsläufig mitübertragen.

Übermittlung in ein Drittland

Die Verarbeitung findet in den USA statt, also außerhalb der EU. Grundlage der Übermittlung sind die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO, die Bestandteil des Auftragsverarbeitungsvertrags mit Anthropic sind. Trotz dieser Garantien lässt sich nicht vollständig ausschließen, dass US-Behörden auf Grundlage dortiger Gesetze Zugriff auf Daten verlangen. Ein dem europäischen Recht gleichwertiges Datenschutzniveau kann daher nicht garantiert werden.

Im Data Processing Addendum (Auftragsverarbeitungsvertrag) mit Anthropic ist zusätzlich vertraglich festgelegt, dass Anthropic die Daten ausschließlich zur Erbringung des Dienstes verarbeitet, sie nicht verkauft oder für eigene Zwecke weiterverwendet und nicht mit Daten aus anderen Quellen zusammenführt. Setzt Anthropic dafür weitere Subunternehmer (Sub-Processors) ein, müssen diese vertraglich zu einem vergleichbaren Schutzniveau verpflichtet werden; die aktuelle Liste veröffentlicht Anthropic unter anthropic.com/subprocessors.

Anthropic verwendet über die Programmierschnittstelle übermittelte Daten laut seinen Geschäftsbedingungen nicht zum Training seiner Modelle. Für Nutzer der Anthropic-API gibt Anthropic in seiner Dokumentation an, Ein- und Ausgaben automatisch innerhalb von 30 Tagen nach Erhalt bzw. Generierung zu löschen. Eine dort genannte Ausnahme betrifft Dienste mit selbst kontrollierter längerer Aufbewahrung (z. B. Anthropics Files API) – diese kommt bei Simplibon nicht zum Einsatz, da das Belegfoto direkt in der Anfrage übermittelt wird. Weitere Ausnahmen bestehen bei Verstößen gegen Anthropics Nutzungsrichtlinien oder bei gesetzlichen Aufbewahrungspflichten. Endet unser Vertragsverhältnis mit Anthropic insgesamt, werden alle dort verarbeiteten Daten ebenfalls binnen 30 Tagen gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Texterkennung die zentrale Funktion der App ist und ohne sie nicht erbracht werden kann. Wenn du dieser Übermittlung nicht zustimmen möchtest, kannst du Belege in der App jederzeit manuell erfassen, ohne ein Foto hochzuladen. Dann findet keine Übermittlung an Anthropic statt.

6. Kartendarstellung und Standortermittlung

Ermittlung der Koordinaten

Steht auf einem Beleg eine Händleradresse, ermitteln wir dazu die Geokoordinaten, um den Beleg auf der Karte anzeigen zu können. Dafür wird die Adresse des Händlers – nicht dein Standort – an den Dienst Nominatim der OpenStreetMap Foundation (St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes Königreich) übermittelt. Die Anfrage erfolgt von unserem Server aus, deine IP-Adresse wird dabei nicht übertragen. Für das Vereinigte Königreich liegt ein Angemessenheitsbeschluss der EU-Kommission vor.

Kartenkacheln

Öffnest du die Kartenansicht, lädt dein Browser bzw. dein Gerät die Kartenbilder direkt von den Servern der OpenStreetMap Foundation. Dabei wird deine IP-Adresse an diese übertragen – das ist technisch notwendig, um die Karte darzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Karte lädt erst, wenn du den Kartenreiter aufrufst. Die Datenschutzerklärung der OpenStreetMap Foundation findest du unter osmfoundation.org/wiki/Privacy_Policy.

7. Anmeldung in der Web-App

Wir setzen keine Cookies und verwenden keine Analyse- oder Werbewerkzeuge. Meldest du dich in der Web-App an, wird ein Anmeldetoken im lokalen Speicher deines Browsers abgelegt, damit du angemeldet bleibst. Das ist für den von dir angeforderten Dienst unbedingt erforderlich und daher nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Beim Abmelden wird das Token gelöscht.

Schriftarten werden von unserem eigenen Server geladen. Es besteht dabei keine Verbindung zu Google Fonts oder einem anderen fremden Anbieter.

8. E-Mail-Versand

Für bestimmte Vorgänge rund um dein Konto verschicken wir automatisch E-Mails. Der Versand erfolgt über den Mailserver unseres Hosters ALL-INKL.

Diese E-Mails dienen ausschließlich der Verwaltung und Absicherung deines Kontos, nicht der Werbung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die E-Mail unmittelbar der Erfüllung des Nutzungsvertrags dient (Registrierung, Passwort-Zurücksetzung, E-Mail-Änderung, Kontolöschung), sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit deines Kontos) für die reinen Sicherheitshinweise zur Zwei-Faktor-Authentifizierung.

9. Support-Anfragen

Über das Support-Formular kannst du uns ein Problem melden. Verarbeitet werden dabei die Angaben, die du selbst einträgst: E-Mail-Adresse (notwendig, um dir antworten zu können), auf Wunsch dein Name, das gewählte Thema, Plattform und App-Version, optional eine Beleg-ID sowie deine Nachricht. Zusätzlich verarbeiten wir deine IP-Adresse kurzzeitig, um Missbrauch des Formulars durch automatisierte Anfragen zu unterbinden – gespeichert wird dabei nur ein unumkehrbarer Hashwert, nicht die IP-Adresse selbst.

Die Anfrage wird als E-Mail an unser Support-Postfach zugestellt; eine Eingangsbestätigung geht an dich. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die du im Formular erteilst, sowie – bei bestehendem Nutzungsverhältnis – Art. 6 Abs. 1 lit. b DSGVO. Du kannst deine Einwilligung jederzeit für die Zukunft widerrufen; schreib uns dazu einfach eine E-Mail.

Die Angaben nutzen wir ausschließlich zur Bearbeitung deiner Anfrage. Eine Nutzung für Werbung findet nicht statt. Du kannst uns selbstverständlich auch direkt per E-Mail schreiben, ohne das Formular zu verwenden.

10. Speicherdauer

11. Empfänger deiner Daten

Außer den hier genannten Auftragsverarbeitern – ALL-INKL für Hosting und E-Mail, Anthropic für die Texterkennung, die OpenStreetMap Foundation für die Karte – geben wir deine Daten an niemanden weiter. Es findet kein Verkauf und keine Weitergabe zu Werbezwecken statt. Eine Offenlegung gegenüber Behörden erfolgt nur, soweit wir gesetzlich dazu verpflichtet sind.

12. Datensicherheit

Die Übertragung zwischen deinem Gerät und unserem Server ist durchgehend per HTTPS verschlüsselt. Passwörter speichern wir ausschließlich als bcrypt-Hash. Der Zugriff auf deine Belege ist durch Anmeldetoken abgesichert; jeder Nutzer kann ausschließlich seine eigenen Daten sehen.

Zur Transparenz: Die Belegdateien und Datenbankinhalte liegen auf dem Server unverschlüsselt vor, sind also nicht zusätzlich Ende-zu-Ende-verschlüsselt. Der Serverbetreiber und wir könnten technisch darauf zugreifen. Ein Zugriff findet nur statt, soweit er für den Betrieb oder die Fehlerbehebung erforderlich ist.

13. Deine Rechte

Du hast nach der DSGVO jederzeit das Recht auf:

Für alle diese Anliegen genügt eine E-Mail an support@simplibon.de.

Außerdem steht dir ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO). Zuständig ist die Behörde deines Wohnsitzes oder die für uns zuständige Stelle:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Prof. Dr. Tobias Keber
Heilbronner Straße 35, 70191 Stuttgart
Telefon: 0711 615541-0
E-Mail: poststelle@lfdi.bwl.de

14. Keine automatisierte Entscheidungsfindung

Die KI liest ausschließlich Daten von deinem Beleg ab. Es findet keine automatisierte Entscheidungsfindung und kein Profiling mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO statt. Die erkannten Werte kannst du vor dem Speichern jederzeit korrigieren.

15. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Funktionen der App oder die Rechtslage ändern. Es gilt jeweils die hier veröffentlichte Fassung.