Zum Inhalt springen

Datenschutzerklärung

Stand: 8. August 2026

Entwurf. Dieser Text beschreibt die tatsächliche Verarbeitung, ist aber noch nicht anwaltlich geprüft. Vor dem öffentlichen Start wird er es sein.

1. Verantwortliche Stelle

frag.hugo Informationssicherheit GmbH, Spaldingstraße 64-68, 20097 Hamburg, info@fraghugo.de. Weitere Angaben im Impressum.

1a. Datenschutzbeauftragter

Wir haben einen externen Datenschutzbeauftragten bestellt: datuno GmbH, Kiebitzhörn 15, 22885 Barsbüttel, Telefon +49 40 22 853 843-0, datenschutz@datuno.de.

2. Diese Website

Die Website setzt keine Cookies und bindet keine externen Schriften, Karten oder Videos ein. Zur Reichweitenmessung läuft Matomo auf einem eigenen Server (siehe unten) — ohne Cookies und ohne Weitergabe an Dritte. Deshalb gibt es hier auch kein Einwilligungsbanner.

Reichweitenmessung (Matomo)

Wir messen, welche Seiten aufgerufen werden und welche Inhalte weiterführen. Dafür nutzen wir Matomo, eine Analyse-Software, die wir selbst auf einem Server in Deutschland betreiben. Die Daten verlassen unseren Verantwortungsbereich nicht; es gibt keinen Vertrag mit einem Analyse-Anbieter und keine Übermittlung in Drittländer.

Die Messung arbeitet ohne Cookies. Es wird nichts auf deinem Gerät gespeichert und nichts von dort ausgelesen. Verarbeitet werden die aufgerufene Seite, die zuvor besuchte Seite, Zeitpunkt, ungefähre Herkunft, Browser- und Gerätetyp sowie die Bildschirmgröße. Zusätzlich halten wir fest, wenn ein Formular erfolgreich abgeschickt oder eine Vorlage angefordert wurde — ohne die eingegebenen Inhalte.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist es zu erkennen, welche Inhalte gebraucht werden und wo die Website nicht trägt. Da ohne Cookies gemessen wird und kein Zugriff auf deine Endeinrichtung erfolgt, ist dafür keine Einwilligung erforderlich. Du kannst der Messung jederzeit widersprechen, indem du in deinem Browser Do Not Track aktivierst — Matomo wertet das aus — oder uns unter info@yupana.de schreibst.

Spam-Schutz der Formulare (Cloudflare Turnstile)

Auf Seiten mit Formularen laden wir Cloudflare Turnstile, um automatisierte Einsendungen abzuwehren. Dabei werden technische Angaben zum Browser und zur Anfrage an Cloudflare übermittelt und dort geprüft. Turnstile setzt keine Werbe-Cookies und erstellt kein Nutzungsprofil. Das Skript lädt erst, wenn du das Formular anfasst — wer nur liest, stellt keine Verbindung her. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an der Abwehr von Missbrauch. Cloudflare ist Auftragsverarbeiter (Ziffer 5).

Server-Logs

Beim Abruf werden technisch notwendige Daten verarbeitet (IP-Adresse, Zeitpunkt, abgerufene Ressource, Browsertyp). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am sicheren Betrieb. Diese Daten fallen beim Auslieferungsdienst Cloudflare an und werden dort nach kurzer Zeit gelöscht.

Zugangs-Anfrage

Wenn du das Formular auf /kontakt nutzt, verarbeiten wir deine E-Mail-Adresse ausschließlich, um dir den Zugang bereitzustellen und diese Anfrage zu beantworten (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Der Versand läuft über einen Auftragsverarbeiter (siehe Ziffer 5). Zusätzlich schicken wir dir gelegentlich fachliche E-Mails zu den Themen dieser Website; Rechtsgrundlage, Widerspruchsrecht und Abgrenzung zum Newsletter stehen unter „Downloads“. Eine Weitergabe an Dritte findet nicht statt.

Downloads (Vorlagen und Anleitungen)

Forderst du über /downloads oder einen Beitrag eine Vorlage an, verarbeiten wir deine E-Mail-Adresse, um dir die Datei zu schicken und einmal nachzufragen, ob sie geholfen hat (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Protokolliert werden dazu die angeforderte Vorlage, die Seite, von der das Formular abgeschickt wurde, sowie Zeitpunkt, Herkunftsland, verweisende Seite und Browserkennung. Dieses Protokoll löscht sich nach 60 Tagen selbst.

Fachliche E-Mails und dein Widerspruchsrecht. Zusätzlich zur angeforderten Datei schicken wir dir über den Versanddienstleister Brevo (Ziffer 5) gelegentlich fachliche E-Mails zu den Themen dieser Website — Kosten, Verträge, Lizenzen und Auswertungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit § 7 Abs. 3 UWG: unser berechtigtes Interesse, Menschen, die eine fachliche Vorlage angefordert haben, zu verwandten eigenen Angeboten zu informieren.

Du kannst dem jederzeit widersprechen — ohne Angabe von Gründen und ohne andere Kosten als die der Übermittlung nach Basistarif. Dafür genügt der Abmeldelink am Ende jeder dieser E-Mails oder eine formlose Nachricht an datenschutz@datuno.de. Nach deinem Widerspruch endet der Versand dauerhaft. Auf dieses Recht weisen wir dich bei der Erhebung deiner Adresse und in jeder einzelnen E-Mail hin.

Der Newsletter ist davon getrennt: Er beruht auf deiner ausdrücklichen Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und wird erst versandt, wenn du den Link in der Bestätigungsmail angeklickt hast. Eine Weitergabe an Dritte zu Werbezwecken findet in keinem Fall statt.

Support-Meldungen

Meldungen über /support (Problem, Frage, Idee) verarbeiten wir, um sie zu bearbeiten und dir zu antworten (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Übermittelt werden deine Angaben aus dem Formular — Art des Anliegens, Beschreibung, E-Mail-Adresse und, falls angegeben, dein Name.

Wohin die Meldung geht. Das Formular übergibt sie an unser Ticketsystem (bugs.hagel-it.de, betrieben von der hagel IT-Services GmbH als Auftragsverarbeiterin). Dieses legt daraus einen Vorgang als Ticket in einem nicht öffentlichen Repository bei GitHub (GitHub, Inc., USA) an. Im Ticket stehen die Beschreibung deines Anliegens sowie — in einem technischen, in der Oberfläche nicht sichtbaren Kopfbereich — deine E-Mail-Adresse und, falls angegeben, dein Name. Sie dienen der Zuordnung deiner Antwort und der Begrenzung auf zehn Meldungen je Adresse und Tag. Damit werden diese Daten in die USA übermittelt.

Die Eingangsbestätigung an dich und die Benachrichtigung an uns verschickt das Ticketsystem über den Versanddienst Resend (Resend, Inc., USA). Unabhängig davon protokollieren wir die Meldung für 60 Tage (Zeitpunkt, Herkunftsland, verweisende Seite, Browserkennung), damit sie nicht verloren geht, falls das Ticketsystem gerade nicht erreichbar ist.

Chat-Assistent

Auf den meisten Seiten steht unten rechts ein KI-Assistent zur Verfügung. Was du dort schreibst, wird zur Beantwortung an Azure OpenAI Service in der Region Frankfurt (Deutschland) übermittelt — ein Drittlandtransfer findet nicht statt. Die Inhalte werden nicht zum Training von Modellen verwendet.

Gespräche speichern wir nicht. Der Verlauf lebt im Speicher deines Browsers und ist mit dem Schließen des Tabs weg; wir legen kein Gesprächsarchiv an. Zur Missbrauchsabwehr wird kurzzeitig ein Zähler pro IP-Adresse geführt (Löschung nach zwei Minuten). Gibst du im Chat freiwillig deine E-Mail-Adresse an, damit wir dir antworten können, behandeln wir sie wie eine Anfrage über das Kontaktformular (Ziffer 5, Brevo). Bank- oder Kontodaten gehören nicht in dieses Fenster — der Assistent fragt auch nie danach.

3. Die Anwendung (app.yupana.de)

Yupana verarbeitet Unternehmensdaten im Auftrag des jeweiligen Kunden. Dazu gehören Kontobewegungen, Belegdaten, Vertragsdaten, betriebswirtschaftliche Auswertungen sowie — soweit Microsoft 365 angebunden ist — Lizenzzuweisungen und Anmeldezeitpunkte von Beschäftigten. Diese Verarbeitung erfolgt weisungsgebunden auf Grundlage eines Auftragsverarbeitungsvertrags; verantwortlich im Sinne der DSGVO ist der Kunde.

Zugang

Der Zugang erfolgt über einen Anmeldelink, den wir an die angegebene geschäftliche E-Mail-Adresse senden. Wir speichern dafür Name, E-Mail-Adresse und die Rolle innerhalb der Organisation. Passwörter speichern wir nicht, weil es keine gibt.

Selbstanmeldung: Prüfung der Firmendomain

Wer sich ohne vorheriges Gespräch anmeldet, durchläuft eine automatische Prüfung des Domain-Anteils der angegebenen Adresse. Dabei fragen wir öffentlich verfügbare Informationen zu dieser Domain ab: den Mailserver-Eintrag (MX) im Domain Name System sowie die Startseite und eine mögliche Anbieterkennzeichnung nach § 5 DDG (Impressum). Abgerufen wird ausschließlich die Domain — nicht der persönliche Teil der Adresse und keine Inhalte aus deinem Postfach. Ergebnis der Prüfung ist eine von drei Einstufungen (Firmendomain, unklar, Wegwerf-Adresse); sie entscheidet darüber, ob der Zugang direkt entsteht oder über eine Anfrage läuft. Grundlage ist unser berechtigtes Interesse an der Abwehr missbräuchlicher Anmeldungen (Art. 6 Abs. 1 lit. f DSGVO). Über jede Selbstanmeldung informieren wir uns intern per E-Mail, um Interessenten ansprechen zu können; auch das stützt sich auf Art. 6 Abs. 1 lit. f DSGVO. Widerspruch genügt formlos an die unten genannte Adresse.

Demo-Zugang

Zu jeder Selbstanmeldung gehört eine eigene Demo-Organisation mit erfundenen Daten. Sie läuft nach sieben Tagen ab; zwei Tage vorher erinnern wir einmalig per E-Mail. Vierzehn Tage nach Ablauf löschen wir die Demo-Organisation samt aller darin gesetzten Freigaben und Notizen vollständig und ohne weitere Nachricht.

Protokollierung

Freigaben, Änderungen und Zugriffe auf sensible Daten werden protokolliert (Audit-Log) — Grundlage ist das berechtigte Interesse an Nachvollziehbarkeit sowie handels- und steuerrechtliche Aufbewahrungspflichten des Kunden.

Externe Ressource beim Lesen von PDF-Dateien

Auf den Seiten /analyse, /documents und /bwa/import wird ein hochgeladenes PDF zunächst im Browser selbst gelesen. Das dafür nötige Hilfsprogramm (pdf.js) lädt der Browser vom Content-Delivery-Netz jsDelivr nach. Dabei erfährt jsDelivr die IP-Adresse und die Browserkennung des abrufenden Geräts; die hochgeladene Datei selbst wird nicht dorthin übertragen. Da das Netz weltweit ausliefert, lässt sich eine Übermittlung in ein Drittland nicht ausschließen.

4. Künstliche Intelligenz

Sprachmodelle werden ausschließlich auf ausdrückliche Anforderung genutzt — es gibt keine automatischen oder zeitgesteuerten KI-Läufe. Übermittelt werden aggregierte Auswertungsdaten (z. B. Positionen einer BWA), keine Kontonummern und keine vollständigen Belegdateien, soweit der Kunde nicht selbst ein Dokument zur Analyse hochlädt. Die Modelle werden mit diesen Daten nicht trainiert. Jede erzeugte Zahl wird vor der Anzeige gegen die Datenbasis geprüft.

Web-Recherche zu Zahlungsempfängern. Um aus einem kryptischen Empfängernamen auf dem Kontoauszug ein brauchbares Lieferantenprofil zu machen, wird auf Anforderung eine Suchanfrage an den Suchdienst Serper.dev (USA) geschickt. Übermittelt wird ausschließlich der Empfängername, wie er in der Buchung steht — keine IBAN, kein Betrag, kein Verwendungszweck und keine Angaben zum Konto. Das Ergebnis wird zwischengespeichert, damit derselbe Empfänger nur einmal recherchiert werden muss.

5. Auftragsverarbeiter

DienstleisterZweckOrt
Cloudflare Germany GmbHAuslieferung, Anwendungslaufzeit, ZugangsschutzEU-Region
Hetzner Online GmbHDatenbank-HostingDeutschland
Brevo (Sendinblue GmbH)Transaktionale E-MailsEU
Microsoft (Azure OpenAI Service)Chat-Assistent auf der WebsiteFrankfurt, Deutschland
OpenRouter / OpenAISprachmodelle für Texterzeugung und BelegauswertungUSA (Standardvertragsklauseln)
Serper.devWeb-Recherche zu Zahlungsempfängern (nur auf Anforderung)USA
GitHub, Inc.Ablage der Support-Vorgänge im TicketsystemUSA
Resend, Inc.E-Mail-Versand des Ticketsystems (Support)USA
Stripe Payments Europe Ltd.Zahlungsabwicklung (ab Buchung eines Pakets)EU

Daneben lädt der Browser beim Lesen von PDF-Dateien in der Anwendung eine Programmbibliothek vom Content-Delivery-Netz jsDelivr (siehe Ziffer 3). jsDelivr ist kein Auftragsverarbeiter, erhält dabei aber technisch bedingt IP-Adresse und Browserkennung.

6. Speicherdauer

Daten in der Anwendung werden gelöscht, sobald der Kunde es verlangt oder das Vertragsverhältnis endet — spätestens 90 Tage nach Vertragsende, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Zugangs-Anfragen löschen wir spätestens zwölf Monate nach der letzten Kommunikation.

7. Deine Rechte

Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Zuständige Aufsichtsbehörde ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit. Wende dich an datenschutz@datuno.de — Kunden erhalten einen Datenexport (CSV/JSON) auf Anfrage.

Jede Ausgabe hat ihr Fach.

Lade eine BWA hoch und sieh in Sekunden, was drinsteht — ohne Konto. Oder sprich vorher mit uns.