Datenschutzerklärung – Kasseneck-Plattform
Diese Erklärung gilt für die Nutzung der Kasseneck-Plattform: der Web-App (mein.kasseneck.at), der Kassen-/POS-Anwendungen und der Fiskalisierungs-API. Für den reinen Besuch unserer Website kasseneck.at gilt die gesonderte Website-Datenschutzerklärung.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Post Now e.U.
Ali Aktas, BSc
Strubergasse 49/5, 5020 Salzburg, Österreich
FN 545129k · UID ATU76279224
E-Mail: hello@kasseneck.at
Telefon: +43 670 301 5780
Ein Datenschutzbeauftragter ist gesetzlich nicht zu bestellen. Anfragen zum Datenschutz richten Sie bitte an hello@kasseneck.at.
2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter
Bei der Nutzung der Plattform verarbeiten wir Daten in zwei unterschiedlichen Rollen:
Als Verantwortlicher verarbeiten wir die Daten, die für Ihr Kasseneck-Konto und unsere Vertragsbeziehung mit Ihnen anfallen (Abschnitt 3).
Als Auftragsverarbeiter verarbeiten wir die personenbezogenen Daten, die Sie selbst in die Plattform eingeben – insbesondere Daten Ihrer Kundinnen und Kunden, Ihrer Mitarbeiterinnen und Mitarbeiter sowie Ihrer Geschäftspartner (Abschnitt 4). Für diese Daten sind Sie der Verantwortliche; wir verarbeiten sie ausschließlich weisungsgebunden auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO), den wir mit Ihnen abschließen.
3. Daten zu Ihrem Konto (wir als Verantwortlicher)
Zur Bereitstellung des Kontos und zur Vertragserfüllung verarbeiten wir:
- Registrierungs- und Stammdaten: Firmenname, Name der Ansprechpartner, E-Mail-Adresse, Telefonnummer, Anschrift, Website.
- Steuerdaten: Steuernummer, UID-Nummer, GLN, Kleinunternehmer-Status, Firmenbuchdaten, Bundesland.
- Bankverbindung (IBAN, BIC, Kontoinhaber) für Rechnungen, SEPA-Aufträge und die Abrechnung.
- Zugangs- und Authentifizierungsdaten: Konto-Kennung, E-Mail-Adresse und Anmeldedaten über Firebase Authentication, API-Schlüssel und Kassen-Token; optional die Anmeldung über ID Austria (Abschnitt 9).
- FinanzOnline-Zugangsdaten (Teilnehmer-ID, Benutzer-ID und PIN), um Ihre gesetzlichen RKSV-Meldungen in Ihrem Auftrag durchzuführen.
- Nutzungs- und Abrechnungsdaten: gebuchte Module, Umfang der Nutzung von KI-Funktionen (Anzahl der Abrufe und Kosten, keine Inhalte), Zahlungsstatus.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), lit. c (Erfüllung rechtlicher Verpflichtungen nach RKSV, BAO und FinanzOnline-Vorgaben) sowie lit. f (berechtigtes Interesse an einem sicheren, stabilen Betrieb).
4. Daten, die Sie in der Plattform verarbeiten (wir als Auftragsverarbeiter)
Je nach genutzten Modulen speichern und verarbeiten wir in Ihrem Auftrag insbesondere:
- Beleg- und Rechnungsdaten einschließlich der Daten Ihrer Kundinnen und Kunden (Name, Anschrift, UID-Nummer, Beträge, Leistungsbeschreibung).
- Personal- und Lohndaten Ihrer Mitarbeiterinnen und Mitarbeiter (Name, Anschrift, Sozialversicherungsnummer, Bankverbindung, familienbezogene Angaben, Gehalt, Beschäftigungsdaten, Lohnzettel/L16 sowie von Ihnen hochgeladene Dokumente wie Verträge oder Ausweise).
- Bank- und Zahlungsdaten aus importierten Kontoauszügen und SEPA-Mandaten (Name, IBAN und Verwendungszweck Ihrer Geschäftspartner).
Diese Daten verarbeiten wir ausschließlich zu den Zwecken, die sich aus dem Vertrag und Ihren Weisungen ergeben, und geben sie nicht für eigene Zwecke weiter. Einzelheiten, Sub-Auftragsverarbeiter und technisch-organisatorische Maßnahmen regelt der Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Betroffene Personen (z. B. Ihre Mitarbeiter oder Kunden) wenden sich mit ihren Rechten an Sie als Verantwortlichen; wir unterstützen Sie dabei.
5. KI-gestützte Funktionen
Die Plattform bietet optionale KI-Funktionen: einen Kontierungsvorschlag für die Einnahmen-Ausgaben-Rechnung (E1a) und die automatische Auslesung von Belegen (Foto/PDF → strukturierte Felder). Diese laufen über Google Vertex AI in der EU-Region (Modell Anthropic Claude Haiku; als Ausweichmodell Google Gemini in europe-west4).
Für den Kontierungsvorschlag minimieren wir den übermittelten Text vor der Übergabe an das Modell (IBAN, E-Mail-Adressen und Telefonnummern werden durch Platzhalter ersetzt). Bei der Belegauslesung wird die hochgeladene Beleg-Datei vollständig an den KI-Dienst übermittelt; sie kann personenbezogene Daten Dritter (z. B. des ausstellenden Unternehmens) enthalten. Die Verarbeitung erfolgt in der EU. Wir protokollieren die Inhalte der Anfragen nicht; gespeichert werden nur anonyme Nutzungszähler (Anzahl der Abrufe, Token- und Kostenwerte). Die übermittelten Inhalte werden nur zur Beantwortung der jeweiligen Anfrage verarbeitet und von uns nicht dauerhaft gespeichert.
6. RKSV, Signatur und FinanzOnline
Zur Erfüllung der Registrierkassensicherheitsverordnung übermitteln wir in Ihrem Auftrag die erforderlichen Daten an FinanzOnline (Bundesministerium für Finanzen, Österreich) – etwa zur Registrierung von Kasse und Signatureinheit sowie zur Belegprüfung. Jeder Barumsatz wird über eine zertifizierte Signaturerstellungseinheit signiert und im Datenerfassungsprotokoll (DEP) verkettet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Vorgaben der RKSV und der Bundesabgabenordnung (BAO).
7. Kartenzahlung
Für die Kartenzahlung binden wir die Zahlungsdienstleister Stripe, hobex und myPOS an. Vollständige Kartennummern oder Sicherheitscodes werden dabei nicht über unsere Systeme verarbeitet – diese Daten verbleiben beim jeweiligen Terminal bzw. Zahlungsdienstleister. An die Zahlungsdienstleister übermittelt werden Transaktionsdaten wie Betrag, Referenz- und Transaktions-IDs; bei Stripe können optional E-Mail-Adresse und Telefonnummer der zahlenden Person übermittelt werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
7a. Die Kassen-App auf Ihrem Gerät
Die App Kasseneck Kasse (iOS und Android) ist das Kassengerät zu Ihrem Konto. Sie legt kein eigenes Benutzerkonto an: Das Gerät wird mit einem Kopplungs-Code aus dem Panel an eine Ihrer Kassen gebunden, danach melden sich Ihre Kassiere mit einer PIN an.
Was auf dem Gerät bleibt
- Die Kopplung an Ihre Kasse — im gesicherten Speicher des Betriebssystems, nicht in gewöhnlichen Einstellungen.
- Ein Prüfmerkmal der Kassier-PIN für das Entsperren am Tresen. Die PIN selbst wird nicht gespeichert. Beim Entkoppeln wird das Merkmal gelöscht.
- Zuletzt geladene Artikel und Einstellungen, damit die Kasse nach einem Neustart sofort arbeitet.
Was das Gerät übermittelt
An unsere Server gehen die Belegdaten (Positionen, Beträge, Steuersätze, Zahlungsart, Trinkgeld), die Kennung des angemeldeten Kassiers und die Geräte-Kennung. Das ist die Verarbeitung, für die Sie Verantwortlicher sind und wir Auftragsverarbeiter (Abschnitt 4). Die Aufbewahrung folgt der Registrierkassensicherheitsverordnung und § 132 BAO — ein Beleg ist unveränderlich und lässt sich weder ändern noch löschen.
Berechtigungen und wozu
- Bluetooth — ausschließlich, um einen Bondrucker zu finden und anzusprechen. Es werden keine Standortdaten daraus abgeleitet.
- Lokales Netzwerk — um einen Bondrucker oder ein Kartenterminal im Kassennetz über seine Adresse zu erreichen.
Die App fragt keinen Standort ab, greift nicht auf Kontakte, Fotos, Mikrofon oder Kamera zu und enthält keine Analyse-, Tracking- oder Werbebibliotheken. Es findet kein Tracking im Sinne der Vorgaben der App-Stores statt, und Daten werden nicht mit Daten anderer Unternehmen zusammengeführt.
Kartenzahlung am Gerät
Bei angebundenen Kartenterminals gibt der Gast seine Karte am Terminal ein. Die App erhält davon nur die Rückmeldung der Transaktion — im Wesentlichen Betrag, Freigabe und eine maskierte Kartennummer — und druckt sie auf den Beleg. Die vollständige Kartennummer und der PIN-Code erreichen die App zu keinem Zeitpunkt.
8. Empfänger und Sub-Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen die datenschutzrechtlich erforderlichen Verträge (Art. 28 DSGVO bzw. – bei Drittlandsbezug – EU-Standardvertragsklauseln) bestehen. Die Verarbeitung Ihrer Nutzdaten erfolgt in der EU.
| Dienstleister | Zweck | Sitz / Region der Verarbeitung |
|---|---|---|
| Google / Firebase (Firebase, Firestore, Cloud Storage, Authentication, Cloud Functions) | Betrieb der Plattform, Datenspeicherung, Anmeldung | EU (Datenbank und Speicher in der EU-Region; Backups in Frankfurt). Konzernmutter Google LLC, USA – abgesichert über EU-Standardvertragsklauseln. |
| Google Vertex AI (Modelle Anthropic Claude, Google Gemini) | KI-Funktionen (Belegauslesung, Kontierungsvorschlag) | EU-Region |
| FinanzOnline / Bundesministerium für Finanzen | RKSV-Meldungen und Belegprüfung | Österreich |
| Stripe | Kartenzahlung | USA – abgesichert über EU-Standardvertragsklauseln |
| hobex GmbH | Kartenzahlung | Österreich |
| myPOS | Kartenzahlung | EWR |
| easyname GmbH | E-Mail-Versand (System-Benachrichtigungen) | Österreich |
| ID Austria (österreichische Verwaltung / A-SIT) | Optionale Anmeldung (Abschnitt 9) | Österreich |
9. Anmeldung mit ID Austria
Sie können sich optional mit ID Austria anmelden. Dabei erhalten wir vom staatlichen eID-System Ihren Vor- und Nachnamen sowie ein bereichsspezifisches Personenkennzeichen (bPK). Das bPK speichern wir niemals im Klartext, sondern ausschließlich als kryptografischen Hash-Wert (SHA-256), der allein dazu dient, Ihre ID-Austria-Anmeldung mit Ihrem bestehenden Konto zu verknüpfen. Aus einer ID-Austria-Anmeldung wird kein neues Konto angelegt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anmeldung/Vertragserfüllung); die Anmeldung ist freiwillig.
10. Speicherdauer und Löschung
Steuerlich und nach RKSV relevante Daten (insbesondere Belege, das Datenerfassungsprotokoll und Rechnungen) bewahren wir entsprechend den gesetzlichen Aufbewahrungspflichten auf – in der Regel sieben Jahre gemäß § 132 BAO, teils länger. Diese Daten sind nach RKSV zudem unveränderbar. Konto- und Stammdaten verarbeiten wir für die Dauer der Vertragsbeziehung. Nach Wegfall des Zwecks und Ablauf gesetzlicher Aufbewahrungsfristen werden die Daten gelöscht. Auftragsverarbeitete Daten (Abschnitt 4) werden nach Beendigung des Vertrags nach Ihrer Wahl gelöscht oder zurückgegeben, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
10a. Konto und Gerät löschen
Gerät entkoppeln: In der Kassen-App lässt sich das Gerät jederzeit entkoppeln (Einstellungen → Entkoppeln). Dabei werden die auf dem Gerät gespeicherten Anmeldedaten gelöscht; die App kehrt auf den Startbildschirm zurück. Der Inhaber kann ein Gerät auch aus der Ferne widerrufen – es kassiert danach sofort nicht mehr.
Konto löschen: Ein Kasseneck-Konto entsteht nicht in der App, sondern über den Vertragsabschluss. Zur Löschung genügt eine formlose Nachricht an hello@kasseneck.at; wir bestätigen sie und nennen, was gelöscht wurde. Der ausführliche Weg steht auf der Seite Konto und Daten löschen.
Was dabei nicht gelöscht werden darf: Belege, das Datenerfassungsprotokoll und Rechnungen unterliegen der Aufbewahrungspflicht nach § 132 BAO und sind nach RKSV unveränderbar. Sie bleiben deshalb bis zum Ablauf der Frist bestehen – auch nach einer Kontolöschung. Wir stellen sie Ihnen auf Wunsch vorher zur Verfügung. Alles, was nicht unter eine Aufbewahrungspflicht fällt, wird gelöscht.
11. Sicherheit der Verarbeitung
Wir treffen technische und organisatorische Maßnahmen zum Schutz Ihrer Daten: Die Übertragung erfolgt ausschließlich verschlüsselt (TLS). Der Zugriff auf Daten ist strikt nach dem Prinzip der geringsten Rechte geregelt (grundsätzlich „alles verboten, sofern nicht ausdrücklich erlaubt"); Zugangsdaten und Geheimnisse sind über die Kunden-Schnittstellen nicht abrufbar. Die Verarbeitung findet in Rechenzentren innerhalb der EU statt. Anmelde-Kennzeichen wie das bPK werden nur als Hash-Wert gespeichert.
12. Ihre Rechte
Ihnen stehen nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) zu. Zur Ausübung genügt eine formlose Nachricht an hello@kasseneck.at. Betrifft Ihre Anfrage Daten, die wir im Auftrag eines anderen Verantwortlichen verarbeiten (z. B. als Mitarbeiter oder Kunde eines Kasseneck-Nutzers), wenden Sie sich bitte an diesen Verantwortlichen; wir leiten Ihre Anfrage andernfalls weiter.
13. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. In Österreich ist dies die:
Österreichische Datenschutzbehörde
Barichgasse 40-42, 1030 Wien
E-Mail: dsb@dsb.gv.at
Stand: August 2026