Stand: 12.08.2026
1. Verantwortlicher
Dr. Mugur-Ioan Dietrich
Oranienstraße 16
57290 Neunkirchen
Deutschland
2. Geltungsbereich dieser Datenschutzerklärung
Diese Datenschutzerklärung gilt für die Datenverarbeitung durch die auf Ihrem Gerät installierte Software „Quixec" (nachfolgend „Software") einschließlich der von ihr aus- und eingehenden Verbindungen zu Servern des Anbieters (insbesondere Lizenzserver und Update-Server). Sie gilt gleichermaßen für die kostenlose, zeitlich befristete Testversion und für die kostenpflichtige Vollversion, da es sich technisch um dieselbe Software mit demselben Funktionsumfang handelt.
Für den Besuch der Website quixec.com, die Anforderung der Testversion über das Anmeldeformular sowie den Kauf gilt eine gesonderte Datenschutzerklärung (Datenschutzerklärung der Website).
3. Allgemeines zur Datenverarbeitung
Die Software „Quixec" verarbeitet Daten grundsätzlich lokal auf dem Endgerät des Nutzers. Eine automatische Übermittlung personenbezogener Daten an den Anbieter findet nicht statt. Ausgenommen hiervon sind (i) die Lizenzprüfung (Abschnitt 6), (ii) die Update-Prüfung und der Update-Download (Abschnitt 7), (iii) die Nutzung des optionalen KI-Addons (Abschnitt 4b), bei der der Nutzer aktiv eine Übermittlung an einen von ihm gewählten KI-Dienst veranlasst, sowie (iv) die freiwillige Übermittlung von Daten im Rahmen einer Supportanfrage (Abschnitt 5).
4a. Verarbeitung von Rechnungsdaten
Die Verarbeitung von Rechnungsinhalten (insbesondere IBAN, BIC, Beträge, Verwendungszweck, Empfänger) erfolgt lokal auf dem Endgerät des Nutzers. Diese Daten verlassen das Endgerät nicht ohne aktive Handlung des Nutzers. Rechtsgrundlage für die lokale Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vertraglich geschuldeten Softwarefunktionen). Bei aktiver Nutzung des optionalen KI-Addons veranlasst der Nutzer eine Übermittlung von Rechnungsdaten an einen von ihm gewählten KI-Dienst (siehe Abschnitt 4b). Zur zusätzlichen Verarbeitung von DATEV-Lohnabrechnungen und Zahlungsaufforderungen von Finanzbehörden siehe Abschnitt 4d.
4b. KI-Addon (optional, freiwillige Nutzung durch den Nutzer)
Bei aktivierter Nutzung des optionalen KI-Addons wird das Rechnungsdokument selbst (als Bild- bzw. PDF-Datei) an einen vom Nutzer selbst gewählten KI-Dienst übermittelt. Der KI-Dienst extrahiert daraus die Zahlungsinformationen (z. B. IBAN, Betrag, Verwendungszweck) und gibt diese an die Software zurück. Rechtsgrundlage für die Übermittlung ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Aktivierung des Addons und Hinterlegung eines API-Schlüssels), ergänzt um Art. 6 Abs. 1 lit. b DSGVO für die daraufhin erfolgende technische Bereitstellung der Rechnungserkennung durch die Software.
Die zurückgegebenen Daten werden dem Nutzer zur Prüfung angezeigt; er kann sie vor der Übernahme in das Programm kontrollieren und bei Bedarf verwerfen. Alternativ kann der Nutzer in den Einstellungen festlegen, dass die zurückgegebenen Daten automatisch ohne vorherige Prüfung übernommen werden.
Die Übermittlung erfolgt ausschließlich über einen vom Nutzer selbst hinterlegten API-Schlüssel an dessen eigenen Account beim jeweiligen KI-Anbieter. Sie erfolgt direkt vom Endgerät des Nutzers an den jeweiligen KI-Dienstleister, ohne Zwischenschaltung von Servern des Softwareanbieters. Der Softwareanbieter (Dr. Mugur-Ioan Dietrich) erhält die übermittelten Dokumente und die zurückgegebenen Daten nicht und hat zu keinem Zeitpunkt Zugriff darauf; er stellt lediglich die technische Schnittstelle zur Einbindung des vom Nutzer gewählten KI-Dienstes bereit.
Der Anbieter tritt zu keinem Zeitpunkt als Auftragsverarbeiter im Sinne des Art. 28 DSGVO für die über den API-Schlüssel des Nutzers übermittelten Daten auf; auch eine gemeinsame Verantwortlichkeit im Sinne des Art. 26 DSGVO liegt nicht vor. Die Übermittlung erfolgt direkt vom Endgerät des Nutzers an den jeweiligen KI-Dienstleister. Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für diese Verarbeitung ist ausschließlich der Nutzer; er hat gegebenenfalls einen Auftragsverarbeitungsvertrag mit dem gewählten KI-Anbieter abzuschließen.
Sofern der Nutzer einen KI-Dienst mit Sitz in einem Drittland außerhalb der Europäischen Union (z. B. USA) anbindet, weist der Anbieter darauf hin, dass dieser Datenfluss einen Drittlandtransfer im Sinne der Art. 44 ff. DSGVO darstellt. Die rechtliche Absicherung dieses Transfers – insbesondere durch Auswahl eines nach dem EU-US Data Privacy Framework zertifizierten Anbieters, den Abschluss der EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) oder das Vorliegen eines Angemessenheitsbeschlusses – liegt ausschließlich in der Verantwortung des Nutzers. Die Software „Quixec" fungiert hierbei lediglich als lokaler, technischer Sende- und Empfangsknoten auf dem Endgerät des Nutzers.
Optional kann der Nutzer auch einen lokal betriebenen KI-Dienst (z. B. auf dem eigenen Rechner oder im eigenen Netzwerk) konfigurieren; in diesem Fall verlässt das Dokument je nach Konfiguration das lokale System nicht.
4c. Abruf von Rechnungen aus einem E-Mail-Postfach (optional, IMAP)
Der Nutzer kann optional ein oder mehrere eigene E-Mail-Postfächer einrichten, aus denen die Software Rechnungen automatisch abruft (IMAP). Die hierfür erforderlichen Zugangsdaten (Serveradresse, Benutzername, Passwort) werden ausschließlich lokal und verschlüsselt auf dem Endgerät des Nutzers gespeichert und nicht an den Anbieter übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vertraglich geschuldeten Softwarefunktion).
Der Abruf erfolgt über eine verschlüsselte Verbindung ausschließlich zu dem vom Nutzer konfigurierten E-Mail-Server. Die Software greift dabei nur lesend auf das Postfach zu; E-Mails werden nicht verändert, verschoben oder gelöscht. Die abgerufenen E-Mails und Anhänge werden lokal auf dem Endgerät des Nutzers verarbeitet und gespeichert; eine Übermittlung dieser Daten an den Anbieter findet nicht statt. Der Nutzer ist allein dafür verantwortlich, dass er zum Abruf des jeweiligen Postfachs berechtigt ist und dass die Verarbeitung der darin enthaltenen Nachrichten und Anhänge zulässig ist.
4d. Hinweise zur Verarbeitung besonderer Dokumentarten durch den Nutzer
Die Software ist auf die Verarbeitung von Zahlungsdaten aus eingehenden Rechnungen zugeschnitten. Über die klassische Eingangsrechnung hinaus enthält sie eigens entwickelte Erkennungsroutinen für weitere Dokumentarten, die datenschutzrechtlich besonders relevant sein können:
(a) DATEV-Lohnabrechnungen und Lohn-Überweisungsprotokolle (Formulare LOGN17, LOA203, LOA213): Aus einer Sammelabrechnung wird je Beschäftigtem ein Datensatz mit Name, Personalnummer, Netto-Auszahlungsbetrag, IBAN/BIC des privaten Gehaltskontos sowie Abrechnungsmonat erzeugt. Zusätzlich werden die vollständige Abrechnungsseite als Bild sowie das Original-PDF der Sammelabrechnung dauerhaft in der lokalen Datenbank auf dem Gerät des Nutzers gespeichert; damit liegen faktisch auch Sozialversicherungsnummer, Steuerklasse, Bruttobezüge und Abzüge dort vor.
(b) Zahlungsaufforderungen von Finanzbehörden: Erkannt werden Schreiben von Finanzamt, Finanzkasse, Hauptzollamt und Bundeskasse; extrahiert werden Steuernummer, Steuerart und Besteuerungszeitraum. Als Steuerart wird auch die Kirchensteuer erfasst; hieraus kann sich mittelbar ein Hinweis auf die Religionszugehörigkeit ergeben (besondere Kategorie personenbezogener Daten im Sinne des Art. 9 Abs. 1 DSGVO).
Sämtliche vorstehenden Verarbeitungen finden ausschließlich lokal auf dem Endgerät des Nutzers statt; der Anbieter erhält die Daten weder übermittelt noch hat er Zugriff darauf. In datenschutzrechtlicher Hinsicht ist damit ausschließlich der Nutzer Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für diese Verarbeitungen; der Anbieter ist weder Auftragsverarbeiter (Art. 28 DSGVO) noch gemeinsam Verantwortlicher (Art. 26 DSGVO). Der Nutzer ist eigenverantwortlich für die Erfüllung seiner Pflichten aus der DSGVO und dem BDSG (insbesondere § 26 BDSG bei Beschäftigtendaten), einschließlich der Informationspflichten (Art. 13, 14 DSGVO), der Führung eines Verzeichnisses der Verarbeitungstätigkeiten (Art. 30 DSGVO) sowie der Umsetzung eines geeigneten Lösch- und Speicherkonzepts (Art. 5 Abs. 1 lit. e, Art. 17 DSGVO). Die Software speichert Originaldokumente lokal zeitlich unbegrenzt, sofern der Nutzer sie nicht manuell löscht; der Nutzer ist gehalten, eigene Löschfristen und -prozesse festzulegen und regelmäßig umzusetzen.
4e. Webupload aus dem lokalen Netzwerk
Die Software kann optional einen lokalen Webserver im Heim- oder Firmennetzwerk des Nutzers starten, über den der Nutzer Dokumente von einem anderen Gerät (insbesondere Smartphone) hochladen oder abfotografieren und an die Software übergeben kann („Webupload"). Der Zugang zu diesem lokalen Webserver ist passwortgeschützt und ausschließlich innerhalb des lokalen Netzwerks erreichbar; eine Erreichbarkeit aus dem Internet besteht nicht. Die hochgeladenen Dokumente werden lokal auf dem Endgerät des Nutzers gespeichert und dort weiterverarbeitet; eine Übermittlung an den Anbieter findet nicht statt.
Rechtsgrundlage für die Bereitstellung des Webuploads ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vertraglich geschuldeten Softwarefunktion). Der Nutzer ist für die Sicherung seines lokalen Netzwerks (insbesondere WLAN-Verschlüsselung und Zugangsberechtigungen) sowie für die Vergabe eines hinreichend sicheren Passworts verantwortlich.
5. Support-Funktion (freiwillige Übermittlung)
Personenbezogene und sonstige Daten werden nur dann an den Anbieter übermittelt, wenn der Nutzer diese aktiv und freiwillig im Rahmen einer Supportanfrage bereitstellt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des mit der Supportanfrage verbundenen Vertragsverhältnisses) sowie ergänzend Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Absenden der Anfrage einschließlich der freiwilligen Anlagen). Eine Supportanfrage kann insbesondere folgende Daten umfassen:
- Rechnungsdokumente
- extrahierte Zahlungsdaten
- Protokolldateien (Logs)
- technische Begleitdaten der Anfrage: Lizenzschlüssel, gerätebezogene Kennung (Hardware-ID), Lizenzstatus und Programmversion
Die technischen Begleitdaten werden zusammen mit der Anfrage übermittelt und dienen der eindeutigen Zuordnung sowie der sachgerechten Bearbeitung des Anliegens. Der Nutzer ist dafür verantwortlich, dass er zur Übermittlung der bereitgestellten Daten berechtigt ist; insbesondere hat er Dokumente mit personenbezogenen Daten Dritter (z. B. DATEV-Lohnabrechnungen) vor der Übermittlung zu anonymisieren oder auf das erforderliche Maß zu beschränken. Übermittelte Support-Daten werden nur so lange gespeichert, wie dies zur Bearbeitung der Anfrage erforderlich ist, und anschließend gelöscht; abweichende gesetzliche Aufbewahrungsfristen bleiben unberührt.
6. Lizenzprüfung
Zur Aktivierung und laufenden Überprüfung der Lizenz wird eine gerätebezogene Kennung (Hardware-ID) an einen Lizenzserver übermittelt. Diese Datenverarbeitung erfolgt ausschließlich zum Zweck der Lizenzvalidierung und der Verhinderung missbräuchlicher Nutzung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz vor unbefugter oder missbräuchlicher Nutzung der Software). Es erfolgt keine Nutzung dieser Daten zur Analyse des Nutzerverhaltens.
7. Serverkommunikation und IP-Adressen
Die Software stellt bei der Aktivierung sowie in regelmäßigen Abständen eine verschlüsselte Verbindung zum Lizenzserver her; ebenso beim Prüfen auf und Herunterladen von Updates. Technisch bedingt wird dabei die IP-Adresse des Endgeräts an den Server übermittelt.
Bei folgenden Vorgängen wird die IP-Adresse zusammen mit dem jeweiligen Vorgang gespeichert: Aktivierung und Verwaltung einer Lizenz, Registrierung einer Testversion, Anforderung eines Testschlüssels sowie Herunterladen der Software und von Updates. Zweck dieser Speicherung ist die Durchführung der Lizenz- und Testverwaltung sowie der Schutz vor Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Missbrauchsvermeidung). Die IP-Adresse wird nach spätestens 14 Tagen automatisch gelöscht bzw. anonymisiert.
Zusätzlich fallen IP-Adressen in technischen Server-Protokollen an (Webserver-Zugriffsprotokoll, Systemprotokolle), die dem sicheren Betrieb und der Fehleranalyse dienen.
Der Lizenz- und Update-Server wird auf einer Infrastruktur der DigitalOcean, LLC, 105 Edgeview Drive, Suite 425, Broomfield, CO 80021, USA, am Standort New York (Vereinigte Staaten von Amerika) betrieben. Die Übermittlung der oben genannten Verbindungsdaten (Hardware-ID, IP-Adresse, Zeitpunkt) in die USA stützt sich auf die mit DigitalOcean abgeschlossenen EU-Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914) gemäß Art. 46 Abs. 2 lit. c DSGVO als geeignete Garantie im Sinne der Art. 44 ff. DSGVO; ergänzend wurde eine Beurteilung des Drittlandtransfers (Transfer Impact Assessment) durchgeführt. Rechnungs- und Inhaltsdaten werden hierbei nicht übermittelt.
Bei der Lizenz- und Serverkommunikation werden keine Rechnungs- oder Inhaltsdaten übertragen. Es erfolgt keine Zusammenführung mit anderen Daten oder eine Analyse des Nutzerverhaltens. Die IP-Adressen in technischen Server-Protokollen (Webserver-Zugriffsprotokoll, Systemprotokolle) werden ebenfalls nach spätestens 14 Tagen automatisch gelöscht.
8. Anzeige von Dokument- und E-Mail-Inhalten (WebView2)
Zur Darstellung von Dokument- und E-Mail-Inhalten verwendet die Software die Komponente „Microsoft Edge WebView2" der Microsoft Corporation. Die Inhalte werden dabei lokal und ohne Nachladen externer Ressourcen angezeigt; eine bestehende Internetverbindung ist für diese Anzeige nicht erforderlich. Die WebView2-Laufzeitkomponente selbst ist Bestandteil des Betriebssystems bzw. wird von Microsoft bereitgestellt und kann im Rahmen ihres Betriebs (z. B. zur Aktualisierung der Komponente oder zu Sicherheitsprüfungen) eigenständig mit Servern von Microsoft kommunizieren. Auf dieses Verhalten hat der Anbieter keinen Einfluss; es gelten insoweit die Datenschutzbestimmungen der Microsoft Corporation.
9. Kein Tracking
Die Software verwendet:
- keine Tracking-Tools
- keine Telemetrie
- keine Nutzungsanalyse
10. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung von Daten durch die Software erfolgt auf folgenden Grundlagen:
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen): für die lokale Verarbeitung zur Bereitstellung der Softwarefunktionen (Abschnitte 4a, 4c, 4e), die Bereitstellung der KI-Schnittstelle (Abschnitt 4b), die Durchführung der Lizenzprüfung und der Serverkommunikation (Abschnitte 6 und 7) sowie die Bearbeitung von Supportanfragen (Abschnitt 5).
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): für die Übermittlung von Dokumenten an einen vom Nutzer gewählten KI-Dienst (Abschnitt 4b) sowie ergänzend für die freiwillige Übermittlung von Daten einschließlich Anlagen im Rahmen von Supportanfragen (Abschnitt 5).
- Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): für den Schutz vor unbefugter oder missbräuchlicher Nutzung im Rahmen der Lizenzprüfung (Abschnitt 6) sowie für die Verarbeitung der IP-Adresse bei der Serverkommunikation zur Gewährleistung der IT-Sicherheit und Missbrauchsvermeidung sowie zur Fehleranalyse (Abschnitt 7).
Für Verarbeitungen, für die ausschließlich der Nutzer Verantwortlicher ist (insbesondere Abschnitt 4d), bestimmt der Nutzer die Rechtsgrundlage selbst; die vorstehenden Grundlagen betreffen nur die Verarbeitung durch den Anbieter bzw. die Software.
11. Speicherdauer
Im Rahmen von Supportanfragen übermittelte Daten werden nur so lange gespeichert, wie dies zur Bearbeitung erforderlich ist, und anschließend gelöscht; abweichende gesetzliche Aufbewahrungsfristen (insbesondere handels- und steuerrechtliche Pflichten) bleiben unberührt.
Im Rahmen der Lizenz- und Testverwaltung gespeicherte Vorgangsdaten (Name, E-Mail-Adresse, ausgegebener Lizenz- bzw. Testschlüssel, Hardware-ID) werden für die Dauer der Lizenz- bzw. Nutzungsbeziehung und darüber hinaus für einen angemessenen Zeitraum zur Nachverfolgung von Missbrauch gespeichert; bei Testschlüssel-Datensätzen werden Name und E-Mail-Adresse spätestens 12 Monate nach Ausgabe gelöscht; der Testschlüssel selbst verbleibt ohne Personenbezug zur Lizenzverwaltung. Die dabei anfallenden IP-Adressen werden nach spätestens 14 Tagen automatisch gelöscht bzw. anonymisiert. IP-Adressen in technischen Server-Protokollen (Webserver-Zugriffsprotokoll, Systemprotokolle) werden ebenfalls nach spätestens 14 Tagen automatisch gelöscht.
12. Rechte der betroffenen Personen
Sie haben gegenüber dem Verantwortlichen folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen auf Basis eines berechtigten Interesses
- Recht auf Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): erteilte Einwilligungen (z. B. beim Support) können jederzeit mit Wirkung für die Zukunft widerrufen werden.
Zur Ausübung dieser Rechte können Sie sich jederzeit über die in Abschnitt 1 genannten Kontaktdaten an uns wenden.
Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren (Art. 77 DSGVO). Die für uns zuständige Behörde ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestr. 2-4
40213 Düsseldorf
Deutschland
E-Mail: poststelle@ldi.nrw.de
Internet: www.ldi.nrw.de
13. Sicherheit
Der Anbieter setzt technische und organisatorische Maßnahmen im Sinne des Art. 32 DSGVO ein, um übermittelte und gespeicherte Daten zu schützen. Hierzu gehören insbesondere: verschlüsselte Übertragung sämtlicher Verbindungen zwischen Software und Servern des Anbieters (TLS), lokale verschlüsselte Speicherung von Postfach-Zugangsdaten auf dem Endgerät des Nutzers, laufende Sicherheitsupdates der Serverkomponenten und Zugangskontrollen zu den Server-Systemen des Anbieters.
14. Änderung dieser Datenschutzerklärung
Der Anbieter behält sich vor, diese Datenschutzerklärung anzupassen, um sie an geänderte tatsächliche Verhältnisse, technische Fortentwicklungen oder eine veränderte Rechtslage anzupassen. Wesentliche Änderungen, die die Verarbeitung personenbezogener Daten des Nutzers betreffen, werden dem Nutzer rechtzeitig vor Wirksamwerden im Programm oder per E-Mail mitgeteilt. Die jeweils aktuelle Fassung ist über den Info-Dialog des Programms und auf der Website quixec.com abrufbar.