BOS
by buildy.studio
DSGVO 2026 konform
Stand: 09.08.2026DSGVO / EU 2016/679

Datenschutzerklärung

Diese Datenschutzerklärung informiert Sie gemäß Art. 13 DSGVO über die Verarbeitung Ihrer personenbezogenen Daten im Rahmen der Nutzung von BOS – Business Operating System (nachfolgend „Dienst"), einem B2B-Rechnungs- und Verwaltungswerkzeug für Unternehmen.

§ 1 · Verantwortlicher (Art. 13 Abs. 1a DSGVO)

buildy.studio

Einzelunternehmen, Inhaber: Dinko Osmic

E-Mail: dinko.developer@gmail.com

Kein Datenschutzbeauftragter benannt (nicht erforderlich gem. Art. 37 DSGVO i.V.m. § 38 BDSG bei unter 20 mit Datenverarbeitung beschäftigten Personen).

§ 2 · Kategorien verarbeiteter Daten

Im Rahmen des Dienstes werden folgende Kategorien personenbezogener Daten verarbeitet:

Authentifizierungsdaten

E-Mail-Adresse, Anzeigename (von Google OAuth)

Art. 6 Abs. 1b DSGVO

Zugangsdaten

Kontozugangsstatus (pending/approved/rejected), Registrierungsdatum

Art. 6 Abs. 1b DSGVO

Rechnungs- & Geschäftsdaten

Firmenname, Adresse, IBAN, Steuer-ID der Kunden, Rechnungspositionen, Beträge

Art. 6 Abs. 1b + 1c DSGVO

Audit-Protokolldaten

Anonymisierte (SHA-256-gehasht) Aktionsprotokolle ohne Klartextidentifikatoren

Art. 6 Abs. 1f DSGVO (berechtigtes Interesse: IT-Sicherheit)

Keine besonderen Kategorien: Es werden keine Daten gem. Art. 9 DSGVO (Gesundheit, Religion, politische Überzeugungen etc.) verarbeitet.

§ 3 · Verarbeitungszwecke und Rechtsgrundlagen

Nutzerauthentifizierung via Google OAuth 2.0

Art. 6 Abs. 1b DSGVO – Vertragserfüllung (Bereitstellung des Dienstes)

Zur Identifizierung und sicheren Anmeldung autorisierter Nutzer.

Rechnungserstellung und -verwaltung

Art. 6 Abs. 1b DSGVO – Vertragserfüllung + Art. 6 Abs. 1c DSGVO – gesetzliche Pflicht (§ 14 UStG)

Erstellung, Speicherung und Verwaltung von Ausgangsrechnungen im Namen des Nutzers.

Steuerliche Aufbewahrung von Rechnungsdaten

Art. 6 Abs. 1c DSGVO – Erfüllung gesetzlicher Pflichten (§ 147 AO, § 257 HGB)

Pflicht zur 10-jährigen Aufbewahrung steuerrelevanter Belege nach deutschem Steuerrecht.

Zugriffskontrolle und Nutzerverwaltung

Art. 6 Abs. 1b DSGVO – Vertragserfüllung

Freischaltung, Ablehnung und Verwaltung von Partnerkonten durch den Administrator.

IT-Sicherheit und Audit-Protokollierung

Art. 6 Abs. 1f DSGVO – Berechtigtes Interesse (Systemsicherheit und Nachvollziehbarkeit)

Anonymisierte Protokollierung administrativer Aktionen zur Sicherstellung der Systemintegrität.

KI-gestützter Chatbot (Gemini API)

Art. 6 Abs. 1b DSGVO – Vertragserfüllung (optionale Hilfsfunktion)

Falls aktiviert, werden Nutzereingaben an die Gemini API (Google) zur Verarbeitung weitergeleitet. Keine persistente Speicherung der Chat-Inhalte durch buildy.studio. Hinweis gem. EU-KI-Verordnung (2024/1689) Art. 50: Nutzer werden über die KI-gestützte Interaktion informiert.

§ 4 · Empfänger und Auftragsverarbeiter (Art. 13 Abs. 1e DSGVO)

Folgende Drittanbieter erhalten im Rahmen des Betriebs Zugang zu personenbezogenen Daten. Mit allen wurde ein Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO abgeschlossen:

Google LLC (Google OAuth 2.0)

Nutzerauthentifizierung – E-Mail und Name werden nach Login-Abschluss lokal gehalten

USA / EU-Server

Standardvertragsklauseln (SCCs) der EU-Kommission · google.com/privacy

Cloudflare Inc. (R2 Object Storage)

Verschlüsselte Cloud-Speicherung von Backup-Daten und Nutzerstatus

EU-Rechenzentren

AVV abgeschlossen · EU-Standort (Frankfurt/Amsterdam) · cloudflare.com/privacypolicy

Vercel Inc. (Hosting & Deployment)

Bereitstellung der Web-Applikation; keine persistente Datenspeicherung auf Vercel-Servern

USA / EU-Server

Standardvertragsklauseln (SCCs) · vercel.com/legal/privacy-policy

Google LLC (Gemini API)

KI-Chatbot (optional). Eingaben werden zur Laufzeit verarbeitet, nicht dauerhaft gespeichert

USA / EU-Server

Standardvertragsklauseln (SCCs) · EU-KI-Verordnung Art. 50 konform · ai.google.dev/terms

Rechnungsdaten werden nicht an Dritte zu Werbezwecken weitergegeben. Eine Weitergabe erfolgt ausschließlich auf gesetzliche Anforderung (Art. 6 Abs. 1c DSGVO).

§ 5 · Speicherdauer (Art. 13 Abs. 2a DSGVO)

DatenkategorieSpeicherdauerGrundlage
Rechnungs- & Geschäftsdaten10 Jahre§ 147 AO, § 257 HGB
Nutzerkonten (aktiv/ausstehend)Bis zur Löschung durch AdminArt. 6 Abs. 1b DSGVO
Abgelehnte Konten90 Tage, dann automatische LöschungArt. 5 Abs. 1e DSGVO
Audit-ProtokolleMax. 500 Einträge (rolling), anonymisiertArt. 6 Abs. 1f DSGVO
Lokale Browser-Daten (IndexedDB)Bis Abmeldung / KontowechselTechnisch notwendig
Google OAuth TokensSession-Dauer (Next-Auth)Art. 6 Abs. 1b DSGVO

§ 6 · Ihre Rechte als betroffene Person (Art. 15–22 DSGVO)

Art. 15Auskunftsrecht

Sie haben das Recht, Auskunft über Ihre gespeicherten Daten zu erhalten.

Art. 16Berichtigungsrecht

Unrichtige Daten können Sie jederzeit berichtigen lassen.

Art. 17Recht auf Löschung

Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.

Art. 18Einschränkung der Verarbeitung

Unter bestimmten Voraussetzungen können Sie die Verarbeitung einschränken lassen.

Art. 20Datenübertragbarkeit

Ihre Rechnungsdaten können auf Anfrage im JSON-Format exportiert werden.

Art. 21Widerspruchsrecht

Sie können der auf Art. 6 Abs. 1f gestützten Verarbeitung (Audit-Logs) widersprechen.

Zur Ausübung Ihrer Rechte wenden Sie sich an: dinko.developer@gmail.com

§ 7 · Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO)

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die zuständige Behörde ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit

Gustav-Stresemann-Ring 1, 65189 Wiesbaden

datenschutz.hessen.de

§ 8 · Technische und organisatorische Sicherheitsmaßnahmen (Art. 32 DSGVO)

HTTPS / TLS 1.3 (HSTS aktiviert)
Content Security Policy (XSS-Schutz)
Eingabevalidierung auf Server-Ebene
Keine PII in Fehlerprotokollen
Automatische DB-Bereinigung bei Nutzerwechsel
Audit-Protokolle mit SHA-256 Pseudonymisierung
Admin-Zugriff nur per verifizierter E-Mail
CORS-Schutz auf API-Ebene
EU AI Act Art. 50: KI-Kennzeichnungspflicht
browsing-topics / interest-cohort deaktiviert

§ 9 · Cookies und lokale Datenspeicherung

Der Dienst verwendet folgende clientseitige Speichermechanismen:

next-auth.session-tokenSession

Cookie (HttpOnly, Secure)Session-Verwaltung (NextAuth)

bos-last-user-emailBis Abmeldung

localStorageErkennung von Nutzerwechseln zur Datenisolation

IndexedDB (bos-db)Bis Kontowechsel / manuelles Löschen

Browser-DatenbankLokale Speicherung von Rechnungs-/Kontaktdaten

Es werden keine Tracking-Cookies, keine Analyse-Tools (Google Analytics, Matomo) und keine Werbecookies eingesetzt.

§ 10 · EU-KI-Verordnung (2024/1689) – Transparenzpflicht

Hinweis gemäß EU AI Act Art. 50 (Transparenzpflicht für KI-Interaktion)

Der optionale KI-Assistent in BOS basiert auf dem Sprachmodell Gemini (Google DeepMind). Sie interagieren mit einem KI-System, das keine menschliche Person ist. Antworten des KI-Assistenten sind automatisch generiert und können Fehler enthalten. Sie sollten KI-Ausgaben stets kritisch prüfen, insbesondere bei steuer- oder rechtsrelevanten Inhalten.

Klassifizierung nach EU AI Act: Minimal-Risiko-System (kein Hochrisiko gem. Anhang III).

§ 11 · Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung kann jederzeit angepasst werden, insbesondere bei Änderungen des Dienstes, der eingesetzten Auftragsverarbeiter oder der Rechtslage. Die aktuelle Version ist stets unter /datenschutz abrufbar. Das Datum der letzten Aktualisierung ist oben angegeben.

© 2026 buildy.studio · Stand: 09.08.2026 · DSGVO EU 2016/679

← Zurück zur Anmeldung