miraculix Beleg- & Rechnungserkennung

Datenschutzerklärung

Der Schutz Ihrer personenbezogenen Daten ist uns ein besonderes Anliegen. Wir verarbeiten Ihre Daten ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, österreichisches Datenschutzgesetz – DSG, Telekommunikationsgesetz – TKG 2021). In dieser Datenschutzerklärung informieren wir Sie über die wichtigsten Aspekte der Datenverarbeitung im Rahmen unserer Website und der Anwendung miraculix.ai (erreichbar unter miraculix.ai, www.miraculix.ai, abau.miraculix.ai und admin.miraculix.ai).

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

Numerobis GmbH
Breitenaich 9, 4973 St. Martin im Innkreis, Österreich
E-Mail: info@numerobis.at

Datenschutzbeauftragter: Ein Datenschutzbeauftragter ist gemäß Art. 37 DSGVO für uns gesetzlich nicht verpflichtend zu bestellen; ein solcher wurde daher nicht bestellt.

2. Verarbeitungstätigkeiten im Überblick

2.1 Bereitstellung der Website / Server-Logfiles

Beim Aufruf unserer Website werden durch unseren Webserver bzw. Reverse-Proxy automatisch Daten verarbeitet, die Ihr Browser übermittelt:
- IP-Adresse des zugreifenden Geräts,
- Datum und Uhrzeit des Zugriffs,
- aufgerufene Adresse (URL) und HTTP-Statuscode,
- übertragene Datenmenge, Browsertyp und Betriebssystem (User-Agent).

Zweck: technische Bereitstellung, Stabilität und Sicherheit des Dienstes (u. a. Abwehr von Angriffen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, störungsfreien Betrieb).
Speicherdauer: maximal 14 Tage, danach automatische Löschung.

2.2 Schutz vor missbräuchlichen Anmeldeversuchen

Zur Abwehr von automatisierten Anmelde-/Brute-Force-Angriffen speichern wir bei fehlgeschlagenen Anmeldungen vorübergehend die IP-Adresse in Kombination mit dem verwendeten Benutzernamen sowie die Anzahl der Fehlversuche. Nach fünf Fehlversuchen wird der betreffende Zugang vorübergehend (15 Minuten) gesperrt.
Zweck: IT-Sicherheit, Schutz der Benutzerkonten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: bis zur erfolgreichen Anmeldung bzw. zum Ablauf der Sperre.

2.3 Benutzerkonto / Registrierung

Für die Nutzung der Anwendung legen wir (bzw. der Administrator Ihres Unternehmens) ein Benutzerkonto an. Dabei werden verarbeitet:
- Benutzername,
- Passwort (ausschließlich als kryptografischer Hash, niemals im Klartext gespeichert),
- Rolle und Berechtigungen,
- Zuordnung zu einem Unternehmen (Mandant),
- gegebenenfalls ein von Ihnen hinterlegter Schlüssel für die KI-Schnittstelle (verschlüsselt gespeichert),
- E-Mail-Adresse.

Zweck: Bereitstellung und Verwaltung des Zugangs, Authentifizierung, Mandantentrennung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).
Speicherdauer: für die Dauer des Vertragsverhältnisses; nach Beendigung werden die Kontodaten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

2.4 Verarbeitung hochgeladener Belege (Rechnungen, Lieferscheine)

Kernfunktion der Anwendung ist das Hochladen von Belegen (z. B. Eingangsrechnungen, Lieferscheine) und deren automatische Auswertung. Diese Dokumente können personenbezogene Daten enthalten (z. B. Namen von Lieferanten, Ansprechpartnern, Unterschriften). Der Ablauf:
1. Sie laden einen Beleg hoch; dieser wird vorübergehend auf unserem Server gespeichert (Postfach).
2. Zur Texterkennung und Feldextraktion wird der Beleg an den KI-Dienst Google Gemini übermittelt (siehe Abschnitt 3 – Auftragsverarbeiter und Drittlandtransfer).
3. Die erkannten Daten werden Ihnen zur Kontrolle angezeigt und können als strukturierte Datei (ebInterface-XML) exportiert werden.
4. Nach Abschluss der Bearbeitung (Export) werden der hochgeladene Beleg und die zugehörigen Bilddaten gelöscht. Es verbleibt lediglich ein revisionssicherer Protokolleintrag mit Eckdaten (Belegart, Lieferant, Belegnummer, Belegdatum, Zeitpunkte, Bearbeiter:in) zu Nachweis- und Abrechnungszwecken.

Zweck: Erbringung der vertraglich vereinbarten Belegerkennung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; soweit es sich um Daten Dritter aus Ihren Geschäftsunterlagen handelt, verarbeiten wir diese in Ihrem Auftrag als Auftragsverarbeiter gemäß Art. 28 DSGVO (siehe Abschnitt 4).
Speicherdauer: Beleg und Bilddaten nur bis zum Abschluss der Bearbeitung; Protokolleintrag 90 Tage; Sicherungskopien (Backups) rollierend 14 Tage.

2.5 Nutzungs- und Abrechnungsdaten

Zur Abrechnung und zur technischen Überwachung erfassen wir die Anzahl der verarbeiteten Belege je Unternehmen und Monat sowie technische Nutzungskennzahlen der KI-Schnittstelle (z. B. verwendetes Modell, Verarbeitungszeitpunkt, Umfang).
Zweck: Abrechnung nach gebuchtem Paket, Kapazitätsplanung, Betrieb.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Speicherdauer: für die Dauer des Vertragsverhältnisses sowie im Rahmen gesetzlicher Aufbewahrungsfristen (insb. § 132 BAO – 7 Jahre für abrechnungsrelevante Aufzeichnungen).

2.6 Sitzungs-Cookies / lokale Sitzungsdaten

Die Anwendung verwendet ausschließlich technisch notwendige Sitzungsdaten, um Sie während einer angemeldeten Sitzung wiederzuerkennen (Session-Handling der eingesetzten Web-Technologie). Es werden keine Cookies zu Analyse-, Tracking- oder Marketingzwecken gesetzt; es findet kein Tracking durch Dritte statt.
Rechtsgrundlage: § 165 Abs. 3 TKG 2021 (technisch notwendig) bzw. Art. 6 Abs. 1 lit. f DSGVO.

3. Hosting

Unsere Website und Anwendung werden bei folgendem Anbieter innerhalb der Europäischen Union betrieben:

Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland (Rechenzentrumsstandort: Nürnberg, Deutschland).

Mit Hetzner besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Die Datenverarbeitung erfolgt ausschließlich auf Servern innerhalb der EU.

4. Empfänger / Auftragsverarbeiter / Drittlandtransfer

4.1 Google Gemini (KI-Belegerkennung) – Übermittlung in die USA

Zur automatischen Texterkennung und Feldextraktion übermitteln wir hochgeladene Belege über die kostenpflichtige Gemini API an den KI-Dienst Google Gemini (Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; technische Verarbeitung kann durch Google LLC in den USA erfolgen).

Dabei kann ein Transfer personenbezogener Daten in ein Drittland (USA) stattfinden. Dieser stützt sich auf:
- die Zertifizierung von Google nach dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission) und/oder
- Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.

Die Erkennung erfolgt über den kostenpflichtigen Gemini-API-Tarif. Für diesen gilt das Data Processing Addendum von Google (Auftragsverarbeitungsvertrag); eine Nutzung der übermittelten Inhalte zum Training der KI-Modelle ist dabei vertraglich ausgeschlossen.

4.2 Weitere Empfänger

Eine Weitergabe Ihrer Daten an sonstige Dritte erfolgt nur, soweit dies gesetzlich vorgeschrieben ist oder zur Vertragserfüllung erforderlich ist.

4.3 Auftragsverarbeitung für unsere Kunden

Soweit wir Belege und darin enthaltene personenbezogene Daten Dritter im Auftrag unserer Kund:innen (der jeweiligen Unternehmen) verarbeiten, handeln wir als Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Grundlage ist ein mit dem jeweiligen Unternehmen abgeschlossener Auftragsverarbeitungsvertrag. Google fungiert in diesem Verhältnis als Sub-Auftragsverarbeiter.

5. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um Ihre Daten zu schützen, insbesondere:
- verschlüsselte Übertragung über TLS/HTTPS (erzwungen, inkl. HSTS),
- Speicherung von Passwörtern ausschließlich als kryptografischer Hash,
- verschlüsselte Ablage hinterlegter Schnittstellen-Schlüssel,
- Zugriffsbeschränkung auf die Verwaltungsoberfläche,
- regelmäßige Sicherungen (Backups) und Schutz vor unbefugtem Zugriff.

6. Ihre Rechte

Ihnen stehen nach der DSGVO insbesondere folgende Rechte zu:
- Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21),
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3).

Zur Ausübung Ihrer Rechte wenden Sie sich an: info@numerobis.at.

Wenn Sie glauben, dass die Verarbeitung Ihrer Daten gegen das Datenschutzrecht verstößt, haben Sie das Recht auf Beschwerde bei der Aufsichtsbehörde. In Österreich ist dies die

Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at · Web: www.dsb.gv.at

7. Pflicht zur Bereitstellung der Daten

Die Bereitstellung der für die Vertragsabwicklung und Kontoführung erforderlichen Daten ist notwendig, um die Anwendung nutzen zu können. Ohne diese Daten können wir den Dienst nicht bereitstellen.

8. Automatisierte Entscheidungsfindung

Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher Wirkung gegenüber Ihnen (Art. 22 DSGVO) findet nicht statt. Die KI-gestützte Belegerkennung dient nur der Vorerfassung; die Ergebnisse werden vor dem Export durch Sie kontrolliert.


Stand: 2. Juni 2026