Datenschutzerklärung

Stand: Juli 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

JTBK UG (haftungsbeschränkt)
Michael Werndl
Asternstraße 9
83101 Rohrdorf
E-Mail: info@jamesthebookkeeper.de

2. Überblick über die Datenverarbeitung

James the Bookkeeper ist eine KI-gestützte Finanzverwaltungs-App. Um den Dienst zu erbringen, verarbeiten wir personenbezogene Daten unserer Nutzer. Diese Datenschutzerklärung informiert Sie darüber, welche Daten wir erheben, zu welchem Zweck und auf welcher Rechtsgrundlage.

3. Rechtsgrundlagen

Die Verarbeitung Ihrer Daten erfolgt auf Basis folgender Rechtsgrundlagen:

4. Registrierung und Anmeldung

4.1 E-Mail-Registrierung

Bei der Registrierung erheben wir:

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

4.2 Google Sign-In

Alternativ können Sie sich über Google anmelden. Dabei erhalten wir von Google:

Die Anmeldung erfolgt über die Google OAuth 2.0-Schnittstelle. Es gelten zusätzlich die Datenschutzbestimmungen von Google.

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

4.3 Authentifizierung (JWT)

Nach der Anmeldung verwenden wir JSON Web Tokens (JWT) zur Authentifizierung. Ein kurzlebiger Access Token (15 Minuten) wird im Session Storage Ihres Browsers gespeichert. Ein Refresh Token (7 Tage Gültigkeit) wird als Hash in unserer Datenbank abgelegt und ermöglicht die automatische Verlängerung Ihrer Sitzung.

5. Verarbeitung von Finanzdaten

5.1 CSV-Import

Sie können Transaktionsdaten als CSV-Dateien hochladen (Bankexport, Amazon-Bestellungen, PayPal-Auszüge). Dabei verarbeiten wir:

Die Dateien werden serverseitig verarbeitet und nicht dauerhaft gespeichert. Die extrahierten Transaktionsdaten werden in Ihrer persönlichen Datenbank abgelegt.

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

5.2 Bankverbindung über BanksAPI

Für die direkte Bankanbindung nutzen wir den Dienst BanksAPI, betrieben von der BANKSapi Technology GmbH, Pettenkoferstr. 35, 80336 München, Deutschland. Wenn Sie Ihr Bankkonto verbinden, geschieht Folgendes:

BanksAPI ist ein von der BaFin regulierter Kontoinformations- und Zahlungsauslösedienstleister. Die Datenverarbeitung findet innerhalb der EU statt; es erfolgt keine Drittlandübermittlung.

Die BANKSapi Technology GmbH verarbeitet Ihre Daten dabei nicht in unserem Auftrag, sondern als eigenständig Verantwortliche im Sinne der DSGVO: Als BaFin-lizenziertes Zahlungsinstitut erbringt sie ihre Dienste in eigener Verantwortung und erfüllt dabei eigene gesetzliche und aufsichtsrechtliche Pflichten. Es gelten insoweit die Datenschutzbestimmungen der BANKSapi Technology GmbH.

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können die Bankverbindung jederzeit trennen.

6. KI-gestützte Verarbeitung

6.1 Automatische Kategorisierung

Zur Kategorisierung Ihrer Transaktionen verwenden wir zunächst lokale Mustererkennungsverfahren (Händler-Datenbank, Schlüsselwort-Abgleich). Nur wenn eine Transaktion nicht automatisch zugeordnet werden kann, werden Transaktionsdaten (Empfänger, Verwendungszweck, Betrag) an die KI-Schnittstelle übermittelt.

6.2 James Chat (Anthropic Claude)

Der Chat-Assistent "James" wird durch Anthropic Claude betrieben (Anbieter: Anthropic PBC, 548 Market Street, PMB 90375, San Francisco, California 94104, USA). Wenn Sie den Chat nutzen, werden folgende Daten an die Anthropic-API übermittelt:

Anthropic verarbeitet diese Daten zur Erzeugung einer Antwort. Laut Anthropic werden API-Daten nicht zum Training ihrer Modelle verwendet. Es gelten die Datenschutzbestimmungen von Anthropic.

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Hinweis zur Drittlandübermittlung: Anthropic verarbeitet Daten in den USA. Als geeignete Garantie für die Übermittlung dienen die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO (Standard Contractual Clauses, SCC).

6.3 KI-Zusammenfassungen

Für die automatische Zusammenfassung von Transaktionen werden Empfänger und Verwendungszweck an die Anthropic-API gesendet. Die generierten Zusammenfassungen werden in Ihrer Datenbank zwischengespeichert, um wiederholte API-Aufrufe zu vermeiden.

6.4 Websuche im Chat

Der Chat-Assistent kann bei Bedarf Websuchen durchführen. Dafür wird die Brave Search API verwendet (Anbieter: Brave Software, Inc., 580 Howard Street, San Francisco, CA 94105, USA). An Brave werden ausschließlich die vom Chat erzeugten Suchbegriffe übermittelt; eine Verknüpfung zu Ihrer Person erfolgt durch uns nicht.

Brave speichert Suchanfragen laut eigener Aussage bis zu 90 Tage zu Abrechnungs- und Fehleranalysezwecken.

Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) zur Erweiterung der Antwortqualität des Chat-Assistenten.

Hinweis zur Drittlandübermittlung: Brave verarbeitet Daten in den USA. Als geeignete Garantie dienen die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.

6.5 Spracheingabe (OpenAI Whisper)

Wenn Sie die Spracheingabe im Chat nutzen, wird Ihre Sprachaufnahme zur Umwandlung in Text an die Whisper-API von OpenAI übermittelt (Vertragspartner für Kunden im Europäischen Wirtschaftsraum: OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland). Übermittelt wird ausschließlich die jeweilige Audioaufnahme; diese kann von Ihnen eingesprochene personenbezogene Daten enthalten. OpenAI verarbeitet die Aufnahme ausschließlich zur Erzeugung des Transkripts. Laut OpenAI werden über die API übermittelte Daten nicht zum Training der Modelle verwendet.

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Hinweis zur Drittlandübermittlung: Soweit eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums (z. B. in den USA) erfolgt, dienen die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als geeignete Garantie.

7. E-Mail-Versand

Für den Versand von E-Mails (Verifizierung, Passwort-Zurücksetzen) nutzen wir Mailgun, betrieben von Mailgun Technologies, Inc. (eine Sinch-Tochter), 112 E. Pecan Street, Suite 1135, San Antonio, TX 78205, USA. Dabei wird Ihre E-Mail-Adresse an Mailgun übermittelt. Es gelten die Datenschutzbestimmungen von Mailgun.

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Hinweis zur Drittlandübermittlung: Mailgun Technologies, Inc. ist nach dem EU-U.S. Data Privacy Framework (DPF) zertifiziert; die Übermittlung erfolgt auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission vom 10.07.2023 (Art. 45 DSGVO). Die Zertifizierung kann unter dataprivacyframework.gov eingesehen werden.

8. Zahlungsabwicklung

Die Abwicklung von Abonnement-Zahlungen erfolgt über Lemon Squeezy, betrieben von Sold through Link, LLC f/k/a Lemon Squeezy LLC, 222 South Main Street, Suite 500, Salt Lake City, UT 84101, USA. Bei einem Kaufvorgang werden Sie auf die Zahlungsseite von Lemon Squeezy weitergeleitet. Wir erhalten von Lemon Squeezy:

Ihre Zahlungsdaten (Kreditkartennummer etc.) werden ausschließlich von Lemon Squeezy verarbeitet und nicht an uns übermittelt. Es gelten die Datenschutzbestimmungen von Lemon Squeezy.

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Hinweis zur Drittlandübermittlung: Lemon Squeezy verarbeitet Daten in den USA. Als geeignete Garantie dienen die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; ein Datenverarbeitungsvertrag (DPA) wurde abgeschlossen.

9. Hosting

Unsere App wird bei Railway gehostet (Anbieter: Railway Corp., San Francisco, CA, USA). Beim Zugriff auf unsere App werden automatisch technische Daten erhoben (IP-Adresse, Zeitpunkt, angefragte Seite, Browser-Informationen). Diese Daten werden in Server-Logs gespeichert und nach spätestens 30 Tagen gelöscht.

Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) zur Gewährleistung eines sicheren Betriebs.

Hinweis zur Drittlandübermittlung: Railway betreibt Server in den USA. Als geeignete Garantie dienen die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; ein Datenverarbeitungsvertrag (DPA) wurde abgeschlossen.

10. Datenspeicherung und Löschung

Ihre Daten werden in einer SQLite-Datenbank auf unserem Server gespeichert. Es gelten folgende Aufbewahrungsfristen:

11. Cookies und lokale Speicherung

Wir verwenden keine Tracking-Cookies und keine Analyse-Tools (kein Google Analytics o.Ä.). Zur Funktionalität der App nutzen wir ausschließlich den Session Storage Ihres Browsers, um Ihren Anmeldestatus (Access Token) zu speichern. Dieser wird beim Schließen des Browser-Tabs automatisch gelöscht.

11.1 Schriftarten

Wir verwenden auf unseren öffentlichen Seiten (Startseite, Impressum, Datenschutz, Nutzungsbedingungen) ausschließlich lokal gehostete Schriftarten (Inter). Es findet hierdurch keine Verbindung zu Servern Dritter (z.B. Google Fonts) und keine Übermittlung Ihrer IP-Adresse an Dritte statt.

11.2 Auftragsverarbeitung

Mit allen externen Dienstleistern, die in unserem Auftrag personenbezogene Daten verarbeiten (insbesondere Anthropic, OpenAI, Mailgun, Lemon Squeezy, Railway, Brave), wurden Verträge zur Auftragsverarbeitung im Sinne des Art. 28 DSGVO geschlossen. Diese verpflichten die Dienstleister, personenbezogene Daten nur weisungsgebunden und unter Einhaltung angemessener technischer und organisatorischer Schutzmaßnahmen zu verarbeiten.

Die BANKSapi Technology GmbH ist hiervon ausgenommen: Sie wird als BaFin-lizenziertes Zahlungsinstitut nicht weisungsgebunden für uns tätig, sondern verarbeitet personenbezogene Daten als eigenständig Verantwortliche. Eine Auftragsverarbeitung im Sinne des Art. 28 DSGVO liegt insoweit nicht vor (siehe Abschnitt 5.2).

12. Ihre Rechte

Sie haben nach der DSGVO folgende Rechte:

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@jamesthebookkeeper.de

13. Automatisierte Entscheidungsfindung

Unsere App verwendet KI-gestützte Verfahren zur automatischen Kategorisierung Ihrer Transaktionen und zur Erkennung wiederkehrender Kosten. Diese Verfahren ordnen Transaktionen anhand von Mustern (Empfänger, Verwendungszweck) einer Kategorie zu.

Diese automatisierten Verarbeitungen dienen ausschließlich der Darstellung und Organisation Ihrer Finanzdaten. Es werden keine Entscheidungen mit rechtlicher Wirkung oder vergleichbarer Beeinträchtigung im Sinne von Art. 22 DSGVO getroffen. Sie können jede automatische Zuordnung jederzeit manuell korrigieren.

14. Mindestalter

Unser Dienst richtet sich an Personen ab 18 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Minderjährigen. Sollten wir Kenntnis davon erlangen, dass ein Minderjähriger uns personenbezogene Daten übermittelt hat, werden wir diese umgehend löschen.

15. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
www.lda.bayern.de

16. SSL-Verschlüsselung

Unsere App nutzt aus Sicherheitsgründen eine SSL- bzw. TLS-Verschlüsselung. Dadurch werden Daten, die Sie an uns übermitteln, verschlüsselt übertragen und können nicht von Dritten mitgelesen werden.

17. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtslagen oder Änderungen unseres Dienstes anzupassen. Es gilt die jeweils aktuelle, auf dieser Seite veröffentlichte Fassung.