Datenschutzerklärung
Stand: 8. September 2026
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist:
Aron Krössing
Papingastraße 12, 26386 Wilhelmshaven, Deutschland
E-Mail: info@duesio.com
2. Welche Daten wir verarbeiten
- Kontodaten: E-Mail-Adresse sowie ein optionaler, von dir selbst gewählter Anzeigename. Bei der Registrierung verarbeiten wir zusätzlich ein von dir gewähltes Passwort. Dieses wird bei unserem Auftragsverarbeiter Supabase (siehe Punkt 4) ausschließlich als kryptografischer Hash (bcrypt) gespeichert, niemals im Klartext. Uns selbst liegt das Passwort zu keinem Zeitpunkt im Klartext vor und ist uns auch nicht zugänglich - siehe dazu Punkt 4.
- Nutzungsdaten: von dir angelegte Dusis, Ausgaben, Beträge, Abrechnungen und hochgeladene Belege.
- Beleg-Fotos (Scanner): beim Nutzen der Beleg-Scan-Funktion wird das Foto sowie ggf. von dir hinterlegte Zuordnungsregeln ("Scanner-Trainingsdaten") zur Texterkennung an unseren KI-Dienstleister (siehe Punkt 4) übermittelt. Das Foto wird zusätzlich in einem privaten, zugriffsgeschützten Speicherbereich (Supabase Storage) abgelegt, damit du es später zur zugehörigen Ausgabe wieder ansehen kannst - sichtbar nur für Mitglieder des jeweiligen Dusis. Es wird automatisch gelöscht, sobald die zugehörige Ausgabe oder das Dusi gelöscht wird.
- Technische Daten: ein Sitzungs-Token (Session), das zur Anmeldung lokal in deinem Browser (localStorage)
gespeichert wird, sowie ein kurzlebiger Zeitstempel (
duesio_resend_<email>), der lediglich verhindert, dass die "E-Mail erneut senden"-Funktion öfter als einmal pro Minute ausgelöst wird (kein Tracking, keine Analyse-Cookies). - Server-Logs: unser Hosting-Anbieter Cloudflare Pages zeichnet wie jeder Webserver bei jedem Aufruf technisch bedingt IP-Adresse, User-Agent und Zeitstempel in kurzfristigen Zugriffslogs auf, zur Erkennung von Angriffen und zur Betriebssicherheit (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse). Es erfolgt keine Auswertung zu Analyse- oder Marketingzwecken.
3. Zwecke und Rechtsgrundlagen
- Bereitstellung des Nutzerkontos und der App-Funktionen - Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Sicherheit und Betrieb des Dienstes - Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
4. Hosting und Dienstleister (Auftragsverarbeiter)
Zur Bereitstellung von Duesio setzen wir folgende Dienste ein:
- Cloudflare Pages (Cloudflare, Inc., USA) - Hosting der Webseite.
- Cloudflare Turnstile (Cloudflare, Inc., USA) - schützt die Formulare für Registrierung, Login, Anfrage zum Zurücksetzen des Passworts und erneutes Senden der Bestätigungs-E-Mail vor automatisierten Angriffen und Missbrauch (Bot-Abwehr). Dabei werden IP-Adresse, Browser-/Geräteinformationen, Verhaltensdaten deiner Interaktion mit der Seite sowie ggf. von Cloudflare gesetzte Cookie- bzw. Local-Storage-Werte verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unserer Formulare). Die Übermittlung in die USA erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 DSGVO) und/oder des EU-U.S. Data Privacy Framework. Turnstile ist bewusst datenschutzfreundlich ausgelegt: es findet kein seitenübergreifendes Nutzer-Tracking statt und es werden keine Werbe-Cookies gesetzt. Weitere Informationen: Cloudflares Datenschutzerklärung unter www.cloudflare.com/privacypolicy/.
- Supabase (Supabase Pte. Ltd, Singapur) - Datenbank und Authentifizierung. Registrierung, Anmeldung und das Zurücksetzen des Passworts laufen dabei direkt zwischen deinem Browser und Supabase - unsere eigenen Server (Cloudflare Pages) bekommen dein Passwort zu keinem Zeitpunkt zu sehen. Supabase speichert das Passwort ausschließlich als kryptografischen Hash (bcrypt), nie im Klartext. Serverstandort/Region: EU (Stockholm, eu-north-1). Supabase setzt seinerseits eigene Unterauftragsverarbeiter ein (laut dem mit Supabase geschlossenen Auftragsverarbeitungsvertrag, Stand Juli 2026: 24 Unternehmen, überwiegend mit Sitz in den USA), u. a. für Hosting/Infrastruktur (AWS, Google, Cloudflare, Fly.io, Vercel, Upstash), Monitoring (Sentry, Braintrust) und Support-Tools (HubSpot, Slack, Notion, Front, Postmark) sowie OpenAI, L.L.C. für die Verarbeitung und Generierung natürlicher Sprache. Die jeweils aktuelle Liste ist einsehbar unter supabase.com/legal/subprocessors. Die Übermittlung an diese Unterauftragsverarbeiter erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 DSGVO) und/oder des EU-U.S. Data Privacy Framework.
- Anthropic (Anthropic, PBC, USA) - Texterkennung (OCR) von Beleg-Fotos über deren API. Übermittelt werden das Beleg-Foto, die Namen der Dusi-Mitglieder (E-Mail) sowie ggf. von dir hinterlegte Zuordnungsregeln, ausschließlich zum Zweck der Beleg-Auswertung für diese eine Anfrage. Laut Anthropics aktuellen Commercial-API-Bedingungen werden über die API gesendete Daten nicht zum Training von Modellen verwendet.
- Stripe (Stripe Payments Europe Ltd., Dublin, Irland) - Abwicklung der Zahlungen für das kostenpflichtige Abonnement „Duesio Pro". Diese Verarbeitung findet nur statt, wenn du ein kostenpflichtiges Abo abschließt. Verarbeitet werden die von dir im Bezahlvorgang eingegebenen Zahlungsdaten (z. B. Kartendaten oder IBAN), Name und E-Mail-Adresse, Rechnungsdaten, die Kennung des betroffenen Dusis sowie IP-Adresse und Geräteinformationen zur Betrugsprävention. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), für die Betrugsprävention Art. 6 Abs. 1 lit. f DSGVO. Die Kartendaten selbst erreichen unsere Server nie - die Eingabe erfolgt direkt bei Stripe. Für Teile dieser Verarbeitung (insbesondere Betrugsprävention und eigene aufsichtsrechtliche Pflichten) ist Stripe eigenständig verantwortlich. Weitere Informationen: stripe.com/de/privacy.
- Brevo (Brevo SAS, Paris, Frankreich) - Versand der Konto-E-Mails (Bestätigung der Registrierung, Zurücksetzen des Passworts, erneutes Senden der Bestätigung). Verarbeitet werden die Empfänger-E-Mail-Adresse, der Inhalt der jeweiligen Mail einschließlich des enthaltenen Links sowie Versand-Metadaten (Zeitpunkt, Zustellstatus). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung - ohne diese Mails lässt sich ein Konto weder bestätigen noch wiederherstellen). Weitere Informationen: brevo.com/de/legal/privacypolicy.
Mit allen oben genannten Dienstleistern besteht ein Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO - bei Supabase als gesondert unterzeichnetes Data Processing Addendum, bei Cloudflare, Anthropic, Brevo und Stripe jeweils als Bestandteil der von uns akzeptierten Nutzungsbedingungen. Soweit Stripe für eigene Zwecke eigenständig verantwortlich ist (siehe oben), gilt dieser Vertrag dafür naturgemäß nicht; insoweit greift Stripes eigene Datenschutzerklärung. Alle Verträge sehen für Übermittlungen in Drittländer Standardvertragsklauseln der EU-Kommission vor (Art. 46 DSGVO, siehe Punkt 5).
5. Übermittlung in Drittländer
Speicherung und primäre Verarbeitung unserer Datenbank erfolgen in der EU (Stockholm). Im Rahmen von Support und durch die Unterauftragsverarbeiter von Supabase kann es dennoch zu Übermittlungen in Drittländer kommen (überwiegend USA; die Vertragsentität Supabase Pte. Ltd hat ihren Sitz in Singapur). Auch an Cloudflare (Hosting) und Anthropic (Beleg-Texterkennung), beide mit Sitz in den USA, werden Daten übermittelt. Grundlage ist jeweils Standardvertragsklauseln (Art. 46 DSGVO) und/oder das EU-U.S. Data Privacy Framework. Im Rahmen der Zahlungsabwicklung können außerdem Daten an Stripe, Inc. (USA), das Mutterunternehmen unseres Zahlungsdienstleisters, übermittelt werden; Grundlage sind ebenfalls Standardvertragsklauseln (Art. 46 DSGVO) und/oder das EU-U.S. Data Privacy Framework.
6. Speicherdauer
Wir speichern deine Daten, solange dein Konto besteht. Nach Löschung des Kontos werden die zugehörigen personenbezogenen Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Abweichend davon bewahren wir Rechnungs- und Zahlungsdaten so lange auf, wie gesetzliche Aufbewahrungspflichten es verlangen - insbesondere zehn Jahre nach § 147 AO.
7. Deine Rechte
Du hast nach der DSGVO das Recht auf:
- Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20),
- Widerspruch gegen die Verarbeitung (Art. 21),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3),
- Beschwerde bei einer Aufsichtsbehörde (Art. 77).
Zur Ausübung deiner Rechte genügt eine E-Mail an die oben genannte Adresse. Für die Löschung deines gesamten Kontos (nicht nur eines einzelnen Dusis) siehe Konto löschen.
8. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder unsere Verarbeitung ändert. Es gilt jeweils die hier veröffentlichte Fassung.
Privacy Policy
Last updated: 8 September 2026
1. Controller
The controller under the GDPR is:
Aron Krössing
Papingastraße 12, 26386 Wilhelmshaven, Germany
Email: info@duesio.com
2. Data we process
- Account data: email address and an optional display name you choose yourself. When you register, we also process a password you choose. This is stored with our processor Supabase (see section 4) exclusively as a cryptographic hash (bcrypt), never in plain text. We ourselves never have access to your password in plain text at any point - see section 4 for details.
- Usage data: the Dusis, expenses, amounts, settlements and receipt images you create.
- Receipt photos (scanner): when you use the receipt-scan feature, the photo and any assignment rules ("scanner training data") you've set up are sent to our AI processor (see section 4) for text extraction. The photo is also kept in a private, access-controlled storage area (Supabase Storage) so you can view it again from the matching expense later - visible only to that Dusi's members. It's automatically deleted once the expense or Dusi it belongs to is deleted.
- Technical data: a session token stored locally in your browser (localStorage) to keep you signed in,
plus a short-lived timestamp (
duesio_resend_<email>) that only prevents the "resend confirmation email" button from being triggered more than once per minute (no tracking, no analytics cookies). - Server logs: like any web server, our hosting provider Cloudflare Pages technically records IP address, user agent and timestamp in short-lived access logs on every request, for attack detection and operational security (Art. 6(1)(f) GDPR, legitimate interest). These logs are not evaluated for analytics or marketing purposes.
3. Purposes and legal bases
- Providing your account and the app's features - Art. 6(1)(b) GDPR (performance of a contract).
- Security and operation of the service - Art. 6(1)(f) GDPR (legitimate interest).
4. Hosting and processors
We use the following services to run Duesio:
- Cloudflare Pages (Cloudflare, Inc., USA) - website hosting.
- Cloudflare Turnstile (Cloudflare, Inc., USA) - protects the sign-up, login, password-reset request, and resend-confirmation-email forms against automated attacks and abuse (bot protection). This can involve your IP address, browser/device information, behavioral data from your interaction with the site, and cookie/local storage values set by Cloudflare. The legal basis is Art. 6(1)(f) GDPR (legitimate interest in the security of our forms). The transfer to the USA is based on Standard Contractual Clauses (Art. 46 GDPR) and/or the EU-U.S. Data Privacy Framework. Turnstile is designed to be privacy-friendly: it does not track users across websites and does not set advertising cookies. More information: Cloudflare's privacy policy at www.cloudflare.com/privacypolicy/.
- Supabase (Supabase Pte. Ltd, Singapore) - database and authentication. Sign-up, login and password reset happen directly between your browser and Supabase - our own servers (Cloudflare Pages) never get to see your password. Supabase stores the password exclusively as a cryptographic hash (bcrypt), never in plain text. Server region: EU (Stockholm, eu-north-1). Supabase in turn uses its own subprocessors (per the Data Processing Agreement in place with Supabase, as of July 2026: 24 companies, mostly based in the USA), including for hosting/infrastructure (AWS, Google, Cloudflare, Fly.io, Vercel, Upstash), monitoring (Sentry, Braintrust) and support tooling (HubSpot, Slack, Notion, Front, Postmark), as well as OpenAI, L.L.C. for natural language processing and generation. The current list is available at supabase.com/legal/subprocessors. Transfers to these subprocessors are based on Standard Contractual Clauses (Art. 46 GDPR) and/or the EU-U.S. Data Privacy Framework.
- Anthropic (Anthropic, PBC, USA) - text extraction (OCR) of receipt photos via their API. We send the receipt photo, Dusi members' names (email) and any assignment rules you've set up, solely to process that one request. Under Anthropic's current commercial API terms, data sent via the API is not used to train models.
- Stripe (Stripe Payments Europe Ltd., Dublin, Ireland) - payment processing for the paid "Duesio Pro" subscription. This processing only takes place if you take out a paid subscription. It covers the payment details you enter during checkout (e.g. card details or IBAN), name and email address, invoicing data, the identifier of the Dusi concerned, plus IP address and device information for fraud prevention. The legal basis is Art. 6(1)(b) GDPR (performance of a contract) and, for fraud prevention, Art. 6(1)(f) GDPR. Card details never reach our servers - they are entered directly with Stripe. For parts of this processing (in particular fraud prevention and Stripe's own regulatory obligations) Stripe is an independent controller. More information: stripe.com/privacy.
- Brevo (Brevo SAS, Paris, France) - delivery of account emails (sign-up confirmation, password reset, resending a confirmation). It processes the recipient email address, the content of the message including the link it contains, and sending metadata (timestamp, delivery status). The legal basis is Art. 6(1)(b) GDPR (performance of a contract - without these emails an account can neither be confirmed nor recovered). More information: brevo.com/legal/privacypolicy.
A data processing agreement under Art. 28 GDPR is in place with all of the providers listed above - with Supabase as a separately signed Data Processing Addendum, with Cloudflare, Anthropic, Brevo and Stripe as part of the terms of service we accepted. Where Stripe acts as a controller in its own right (see above), that agreement naturally does not cover those purposes; Stripe's own privacy policy applies to them. All of these agreements provide for the European Commission's Standard Contractual Clauses (Art. 46 GDPR, see section 5) for transfers to third countries.
5. International transfers
Storage and primary processing of our database take place in the EU (Stockholm). Through support and Supabase's own subprocessors, transfers to third countries can nonetheless occur (mostly the USA; the contracting entity, Supabase Pte. Ltd, is based in Singapore). Data is also transferred to Cloudflare (hosting) and Anthropic (receipt text extraction), both based in the USA. These transfers are based on Standard Contractual Clauses (Art. 46 GDPR) and/or the EU–US Data Privacy Framework. Payment processing may additionally involve transfers to Stripe, Inc. (USA), the parent company of our payment provider; these are likewise based on Standard Contractual Clauses (Art. 46 GDPR) and/or the EU–US Data Privacy Framework.
6. Retention
We store your data for as long as your account exists. After you delete your account, the associated personal data is deleted unless statutory retention obligations apply.
By way of exception, we retain invoicing and payment data for as long as statutory retention obligations require - in particular ten years under § 147 of the German Fiscal Code (AO).
7. Your rights
Under the GDPR you have the right to:
- access (Art. 15), rectification (Art. 16), erasure (Art. 17),
- restriction (Art. 18), data portability (Art. 20),
- object to processing (Art. 21),
- withdraw consent with effect for the future (Art. 7(3)),
- lodge a complaint with a supervisory authority (Art. 77).
To exercise your rights, simply email the address listed above. To delete your entire account (not just a single Dusi), see Delete your account.
8. Changes to this policy
We update this policy when the law or our processing changes. The version published here applies.