Datenschutzerklärung
Stand: Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
JTBK UG (haftungsbeschränkt)
Michael Werndl
Asternstraße 9
83101 Rohrdorf
E-Mail: info@jamesthebookkeeper.de
2. Überblick über die Datenverarbeitung
James the Bookkeeper ist eine KI-gestützte Finanzverwaltungs-App. Um den Dienst zu erbringen, verarbeiten wir personenbezogene Daten unserer Nutzer. Diese Datenschutzerklärung informiert Sie darüber, welche Daten wir erheben, zu welchem Zweck und auf welcher Rechtsgrundlage.
3. Rechtsgrundlagen
Die Verarbeitung Ihrer Daten erfolgt auf Basis folgender Rechtsgrundlagen:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — Bereitstellung der App und ihrer Funktionen
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — z.B. bei der Verbindung Ihres Bankkontos
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) — z.B. zur Verbesserung unseres Dienstes und zur Betrugsprävention
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) — soweit gesetzlich vorgeschrieben
4. Registrierung und Anmeldung
4.1 E-Mail-Registrierung
Bei der Registrierung erheben wir:
- E-Mail-Adresse
- Name
- Passwort (wird ausschließlich als bcrypt-Hash gespeichert; das Klartext-Passwort wird nicht gespeichert)
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
4.2 Google Sign-In
Alternativ können Sie sich über Google anmelden. Dabei erhalten wir von Google:
- Name
- E-Mail-Adresse
- Google-Account-ID
Die Anmeldung erfolgt über die Google OAuth 2.0-Schnittstelle. Es gelten zusätzlich die Datenschutzbestimmungen von Google.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
4.3 Authentifizierung (JWT)
Nach der Anmeldung verwenden wir JSON Web Tokens (JWT) zur Authentifizierung. Ein kurzlebiger Access Token (15 Minuten) wird im Session Storage Ihres Browsers gespeichert. Ein Refresh Token (7 Tage Gültigkeit) wird als Hash in unserer Datenbank abgelegt und ermöglicht die automatische Verlängerung Ihrer Sitzung.
5. Verarbeitung von Finanzdaten
5.1 CSV-Import
Sie können Transaktionsdaten als CSV-Dateien hochladen (Bankexport, Amazon-Bestellungen, PayPal-Auszüge). Dabei verarbeiten wir:
- Datum, Empfänger/Auftraggeber, Betrag, Verwendungszweck
- Bei Amazon: Bestellnummern, Produktbezeichnungen, Preise
- Bei PayPal: Transaktions-IDs, Namen, Beträge, Transaktionstypen
Die Dateien werden serverseitig verarbeitet und nicht dauerhaft gespeichert. Die extrahierten Transaktionsdaten werden in Ihrer persönlichen Datenbank abgelegt.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
5.2 Bankverbindung über BanksAPI
Für die direkte Bankanbindung nutzen wir den Dienst BanksAPI, betrieben von der BANKSapi Technology GmbH, Pettenkoferstr. 35, 80336 München, Deutschland. Wenn Sie Ihr Bankkonto verbinden, geschieht Folgendes:
- Sie werden auf eine sichere BanksAPI-Seite weitergeleitet, auf der Sie Ihre Bankzugangsdaten eingeben
- Ihre Bankzugangsdaten werden ausschließlich von BanksAPI verarbeitet und nicht an uns übermittelt
- Wir erhalten über die BanksAPI-Schnittstelle Ihre Kontoumsätze (Datum, Betrag, Empfänger, Verwendungszweck) sowie ggf. Aufträge, die Sie über die App auslösen (z.B. Überweisungen)
BanksAPI ist ein von der BaFin regulierter Kontoinformations- und Zahlungsauslösedienstleister. Die Datenverarbeitung findet innerhalb der EU statt; es erfolgt keine Drittlandübermittlung.
Die BANKSapi Technology GmbH verarbeitet Ihre Daten dabei nicht in unserem Auftrag, sondern als eigenständig Verantwortliche im Sinne der DSGVO: Als BaFin-lizenziertes Zahlungsinstitut erbringt sie ihre Dienste in eigener Verantwortung und erfüllt dabei eigene gesetzliche und aufsichtsrechtliche Pflichten. Es gelten insoweit die Datenschutzbestimmungen der BANKSapi Technology GmbH.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können die Bankverbindung jederzeit trennen.
6. KI-gestützte Verarbeitung
6.1 Automatische Kategorisierung
Zur Kategorisierung Ihrer Transaktionen verwenden wir zunächst lokale Mustererkennungsverfahren (Händler-Datenbank, Schlüsselwort-Abgleich). Nur wenn eine Transaktion nicht automatisch zugeordnet werden kann, werden Transaktionsdaten (Empfänger, Verwendungszweck, Betrag) an die KI-Schnittstelle übermittelt.
6.2 James Chat (Anthropic Claude)
Der Chat-Assistent "James" wird durch Anthropic Claude betrieben (Anbieter: Anthropic PBC, 548 Market Street, PMB 90375, San Francisco, California 94104, USA). Wenn Sie den Chat nutzen, werden folgende Daten an die Anthropic-API übermittelt:
- Ihre Chat-Nachrichten
- Transaktionsdaten, die für die Beantwortung Ihrer Fragen relevant sind (z.B. bei Suchanfragen zu bestimmten Transaktionen)
Anthropic verarbeitet diese Daten zur Erzeugung einer Antwort. Laut Anthropic werden API-Daten nicht zum Training ihrer Modelle verwendet. Es gelten die Datenschutzbestimmungen von Anthropic.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Hinweis zur Drittlandübermittlung: Anthropic verarbeitet Daten in den USA. Als geeignete Garantie für die Übermittlung dienen die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO (Standard Contractual Clauses, SCC).
6.3 KI-Zusammenfassungen
Für die automatische Zusammenfassung von Transaktionen werden Empfänger und Verwendungszweck an die Anthropic-API gesendet. Die generierten Zusammenfassungen werden in Ihrer Datenbank zwischengespeichert, um wiederholte API-Aufrufe zu vermeiden.
6.4 Websuche im Chat
Der Chat-Assistent kann bei Bedarf Websuchen durchführen. Dafür wird die Brave Search API verwendet (Anbieter: Brave Software, Inc., 580 Howard Street, San Francisco, CA 94105, USA). An Brave werden ausschließlich die vom Chat erzeugten Suchbegriffe übermittelt; eine Verknüpfung zu Ihrer Person erfolgt durch uns nicht.
Brave speichert Suchanfragen laut eigener Aussage bis zu 90 Tage zu Abrechnungs- und Fehleranalysezwecken.
Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) zur Erweiterung der Antwortqualität des Chat-Assistenten.
Hinweis zur Drittlandübermittlung: Brave verarbeitet Daten in den USA. Als geeignete Garantie dienen die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
6.5 Spracheingabe (OpenAI Whisper)
Wenn Sie die Spracheingabe im Chat nutzen, wird Ihre Sprachaufnahme zur Umwandlung in Text an die Whisper-API von OpenAI übermittelt (Vertragspartner für Kunden im Europäischen Wirtschaftsraum: OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland). Übermittelt wird ausschließlich die jeweilige Audioaufnahme; diese kann von Ihnen eingesprochene personenbezogene Daten enthalten. OpenAI verarbeitet die Aufnahme ausschließlich zur Erzeugung des Transkripts. Laut OpenAI werden über die API übermittelte Daten nicht zum Training der Modelle verwendet.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Hinweis zur Drittlandübermittlung: Soweit eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums (z. B. in den USA) erfolgt, dienen die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als geeignete Garantie.
7. E-Mail-Versand
Für den Versand von E-Mails (Verifizierung, Passwort-Zurücksetzen) nutzen wir Mailgun, betrieben von Mailgun Technologies, Inc. (eine Sinch-Tochter), 112 E. Pecan Street, Suite 1135, San Antonio, TX 78205, USA. Dabei wird Ihre E-Mail-Adresse an Mailgun übermittelt. Es gelten die Datenschutzbestimmungen von Mailgun.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Hinweis zur Drittlandübermittlung: Mailgun Technologies, Inc. ist nach dem EU-U.S. Data Privacy Framework (DPF) zertifiziert; die Übermittlung erfolgt auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission vom 10.07.2023 (Art. 45 DSGVO). Die Zertifizierung kann unter dataprivacyframework.gov eingesehen werden.
8. Zahlungsabwicklung
Die Abwicklung von Abonnement-Zahlungen erfolgt über Lemon Squeezy, betrieben von Sold through Link, LLC f/k/a Lemon Squeezy LLC, 222 South Main Street, Suite 500, Salt Lake City, UT 84101, USA. Bei einem Kaufvorgang werden Sie auf die Zahlungsseite von Lemon Squeezy weitergeleitet. Wir erhalten von Lemon Squeezy:
- Abo-Status (aktiv, gekündigt, abgelaufen)
- Kundennummer bei Lemon Squeezy
- Zeitpunkt und Art von Zahlungsereignissen
Ihre Zahlungsdaten (Kreditkartennummer etc.) werden ausschließlich von Lemon Squeezy verarbeitet und nicht an uns übermittelt. Es gelten die Datenschutzbestimmungen von Lemon Squeezy.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Hinweis zur Drittlandübermittlung: Lemon Squeezy verarbeitet Daten in den USA. Als geeignete Garantie dienen die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; ein Datenverarbeitungsvertrag (DPA) wurde abgeschlossen.
9. Hosting
Unsere App wird bei Railway gehostet (Anbieter: Railway Corp., San Francisco, CA, USA). Beim Zugriff auf unsere App werden automatisch technische Daten erhoben (IP-Adresse, Zeitpunkt, angefragte Seite, Browser-Informationen). Diese Daten werden in Server-Logs gespeichert und nach spätestens 30 Tagen gelöscht.
Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) zur Gewährleistung eines sicheren Betriebs.
Hinweis zur Drittlandübermittlung: Railway betreibt Server in den USA. Als geeignete Garantie dienen die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; ein Datenverarbeitungsvertrag (DPA) wurde abgeschlossen.
10. Datenspeicherung und Löschung
Ihre Daten werden in einer SQLite-Datenbank auf unserem Server gespeichert. Es gelten folgende Aufbewahrungsfristen:
- Accountdaten: Solange Ihr Konto besteht. Bei Kontolöschung werden alle zugehörigen Daten unwiderruflich gelöscht.
- Transaktionsdaten: Solange Ihr Konto besteht oder bis Sie diese manuell löschen.
- Chat-Verläufe: Solange Ihr Konto besteht.
- Refresh Tokens: Automatische Löschung nach 7 Tagen oder bei Abmeldung.
- Verifizierungs- und Reset-Tokens: Automatische Löschung nach Ablauf (wenige Stunden).
11. Cookies und lokale Speicherung
Wir verwenden keine Tracking-Cookies und keine Analyse-Tools (kein Google Analytics o.Ä.). Zur Funktionalität der App nutzen wir ausschließlich den Session Storage Ihres Browsers, um Ihren Anmeldestatus (Access Token) zu speichern. Dieser wird beim Schließen des Browser-Tabs automatisch gelöscht.
11.1 Schriftarten
Wir verwenden auf unseren öffentlichen Seiten (Startseite, Impressum, Datenschutz, Nutzungsbedingungen) ausschließlich lokal gehostete Schriftarten (Inter). Es findet hierdurch keine Verbindung zu Servern Dritter (z.B. Google Fonts) und keine Übermittlung Ihrer IP-Adresse an Dritte statt.
11.2 Auftragsverarbeitung
Mit allen externen Dienstleistern, die in unserem Auftrag personenbezogene Daten verarbeiten (insbesondere Anthropic, OpenAI, Mailgun, Lemon Squeezy, Railway, Brave), wurden Verträge zur Auftragsverarbeitung im Sinne des Art. 28 DSGVO geschlossen. Diese verpflichten die Dienstleister, personenbezogene Daten nur weisungsgebunden und unter Einhaltung angemessener technischer und organisatorischer Schutzmaßnahmen zu verarbeiten.
Die BANKSapi Technology GmbH ist hiervon ausgenommen: Sie wird als BaFin-lizenziertes Zahlungsinstitut nicht weisungsgebunden für uns tätig, sondern verarbeitet personenbezogene Daten als eigenständig Verantwortliche. Eine Auftragsverarbeitung im Sinne des Art. 28 DSGVO liegt insoweit nicht vor (siehe Abschnitt 5.2).
12. Ihre Rechte
Sie haben nach der DSGVO folgende Rechte:
- Auskunft (Art. 15 DSGVO) — Sie können Auskunft über Ihre bei uns gespeicherten Daten verlangen.
- Berichtigung (Art. 16 DSGVO) — Sie können die Berichtigung unrichtiger Daten verlangen.
- Löschung (Art. 17 DSGVO) — Sie können die Löschung Ihrer Daten verlangen. In der App können Sie Ihren Account und alle Daten selbstständig löschen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO) — Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
- Datenübertragbarkeit (Art. 20 DSGVO) — Sie können Ihre Daten in einem gängigen Format erhalten.
- Widerspruch (Art. 21 DSGVO) — Sie können der Verarbeitung Ihrer Daten widersprechen.
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) — Sie können eine erteilte Einwilligung jederzeit widerrufen (z.B. Bankverbindung trennen).
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@jamesthebookkeeper.de
13. Automatisierte Entscheidungsfindung
Unsere App verwendet KI-gestützte Verfahren zur automatischen Kategorisierung Ihrer Transaktionen und zur Erkennung wiederkehrender Kosten. Diese Verfahren ordnen Transaktionen anhand von Mustern (Empfänger, Verwendungszweck) einer Kategorie zu.
Diese automatisierten Verarbeitungen dienen ausschließlich der Darstellung und Organisation Ihrer Finanzdaten. Es werden keine Entscheidungen mit rechtlicher Wirkung oder vergleichbarer Beeinträchtigung im Sinne von Art. 22 DSGVO getroffen. Sie können jede automatische Zuordnung jederzeit manuell korrigieren.
14. Mindestalter
Unser Dienst richtet sich an Personen ab 18 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Minderjährigen. Sollten wir Kenntnis davon erlangen, dass ein Minderjähriger uns personenbezogene Daten übermittelt hat, werden wir diese umgehend löschen.
15. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
www.lda.bayern.de
16. SSL-Verschlüsselung
Unsere App nutzt aus Sicherheitsgründen eine SSL- bzw. TLS-Verschlüsselung. Dadurch werden Daten, die Sie an uns übermitteln, verschlüsselt übertragen und können nicht von Dritten mitgelesen werden.
17. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtslagen oder Änderungen unseres Dienstes anzupassen. Es gilt die jeweils aktuelle, auf dieser Seite veröffentlichte Fassung.