Datenschutzerklärung

Stand: 31.07.2026

1. Verantwortlicher

Niklas Weber, Jan-Niklas Schmitz, E-Mail: kontakt@sherpio.de („wir“). Diese Erklärung informiert dich nach Art. 13/14 DSGVO über die Verarbeitung deiner personenbezogenen Daten bei Nutzung von sherpio.de und der Sherpio-App.

2. Welche Daten wir verarbeiten und warum

a) Registrierung & Konto. E-Mail-Adresse, Name, Passwort (verschlüsselt), Tätigkeits- und Steuerprofil (z. B. Steuersatz, USt-Status). Zweck: Bereitstellung deines Kontos und der Berechnungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).

b) Bankdaten (Kontoinformationen). Wenn du ein Konto verbindest, rufen wir über den lizenzierten Kontoinformationsdienst finAPI Salden und Umsätze deiner Konten ab (Kontobezeichnung, IBAN, Buchungen mit Datum, Betrag, Verwendungszweck, Gegenpartei). Die Anmeldung erfolgt ausschließlich direkt bei deiner Bank (PSD2/SCA); wir erhalten und speichern keine Zugangsdaten. Die Einwilligung gegenüber deiner Bank läuft nach max. 180 Tagen ab und kann jederzeit widerrufen werden. Zweck: Liquiditätsprognose, Steuerrücklagen-Berechnung, Reports, also der Kern unserer Leistung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

c) KI-gestützte Analysen. Für Kategorisierung und Berichtstexte übermitteln wir Transaktionsdaten in pseudonymisierter Form (interne Kennung statt Name, keine IBAN) an unseren KI-Dienstleister (AWS Bedrock (Claude), Region Frankfurt / Azure OpenAI, EU-Region). Die Daten werden nicht für das Training von KI-Modellen verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

d) Zahlungsabwicklung (Paddle als Merchant of Record). Unser Bestellprozess wird von unserem Reseller Paddle.com abgewickelt. Paddle.com ist Merchant of Record für alle Bestellungen und tritt dir gegenüber als Verkäufer auf; Paddle übernimmt außerdem Kundenanfragen zu Zahlungen, Rechnungen, Abo-Verwaltung und Erstattungen. Paddle verarbeitet die dafür nötigen Daten (Name, E-Mail-Adresse, Rechnungs- und Zahlungsdaten, Land/Steuerinformationen) als eigener Verantwortlicher; wir erhalten und speichern keine vollständigen Zahlungsdaten, sondern nur Abo-Status, Tarif-, Kunden- und Transaktionskennungen. Details in der Datenschutzerklärung von Paddle. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

e) Audio-Reports. Zur Erstellung des monatlichen Audio-Reports übermitteln wir den fertigen Berichtstext (ohne Kontozugangsdaten) an ElevenLabs / TTS-Dienstleister. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

f) Benchmark (nur mit Opt-in). Nimmst du aktiv am anonymen Vergleich teil, fließen deine Kennzahlen ausschließlich aggregiert und anonymisiert in Gruppenstatistiken ein (Anzeige erst ab 50 Profilen je Gruppe). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerruflich in den Einstellungen).

g) Hosting & Betrieb. Unsere Anwendung und Datenbank laufen bei Supabase, EU-Region Frankfurt / Hosting-Anbieter mit Verschlüsselung bei Übertragung und Speicherung. Server-Logfiles (IP-Adresse, Zeitpunkt, abgerufene Seite) verarbeiten wir zur Sicherstellung des Betriebs und der Sicherheit. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

h) Cookies & Tracking. Wir verwenden nur technisch notwendige Cookies (Login-Session). Kein Werbe-Tracking, keine Analyse-Tools von Drittanbietern.

3. Empfänger & Auftragsverarbeitung

Empfänger deiner Daten sind: Auftragsverarbeiter für Hosting, Betrieb, KI-Analyse und Support, unser Merchant of Record Paddle.com für Verkauf, Abo-Verwaltung, Zahlungen, Steuer-Compliance und Rechnungsstellung, der Kontoinformationsdienst finAPI, sowie Berufsgeheimnisträger (Steuer-, Rechtsberatung) und Behörden, soweit gesetzlich erforderlich. Mit allen als Auftragsverarbeiter tätigen Dienstleistern bestehen Verträge nach Art. 28 DSGVO. Eine Übermittlung in Drittländer findet nur statt, soweit ein Angemessenheitsbeschluss oder EU-Standardvertragsklauseln vorliegen. Eine Weitergabe deiner Daten zu Werbezwecken findet nicht statt.

4. Speicherdauer

Kontodaten und Transaktionen speichern wir für die Dauer deines Vertrags. Nach Kontolöschung werden alle personenbezogenen Daten binnen 30 Tagen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten (z. B. Rechnungsdaten, 10 Jahre) entgegenstehen.

5. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie das Recht, Einwilligungen jederzeit zu widerrufen. Datenexport und Kontolöschung findest du direkt in den Einstellungen. Zudem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren, z. B. Hessischer Beauftragter für Datenschutz und Informationsfreiheit.

6. Änderungen

Wir passen diese Erklärung an, wenn sich Dienste oder Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung.