Datenschutzerklärung
Stand: 21. September 2026. Diese Erklärung beruht auf einer technischen Bestandsaufnahme der Website und der Anwendung, nicht auf einer Mustervorlage.
1. Zwei Ebenen – bitte zuerst lesen
Mandaxa berührt zwei datenschutzrechtlich getrennte Bereiche.
Ebene A – Website und Anbahnung. Wenn Sie mandaxa.de aufrufen oder uns schreiben, ist die Pixup Media GmbH Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO.
Ebene B – Nutzung der Anwendung durch eine Steuerkanzlei. Trägt eine Kanzlei Mandanten, Belege und Buchungsdaten in Mandaxa ein, entscheidet die Kanzlei über Zweck und Mittel. Sie ist Verantwortliche; die Pixup Media GmbH verarbeitet diese Daten ausschließlich weisungsgebunden im Auftrag (Art. 28 DSGVO). Für Betroffenenrechte an diesen Daten ist die jeweilige Kanzlei Ihr Ansprechpartner; wenden Sie sich an uns, leiten wir Ihre Anfrage an die Kanzlei weiter.
2. Verantwortlicher (Ebene A)
Pixup Media GmbH · Bundesallee 127 · 12161 Berlin · Deutschland Geschäftsführer: Theoman Önder, Emre Eksi Telefon +49 30 4000 61 01 · E-Mail info@pixupmedia.com Amtsgericht Charlottenburg, HRB 169103 B · USt-IdNr. DE301500269
Ein Datenschutzbeauftragter ist derzeit nicht benannt. Ob eine Benennungspflicht nach Art. 37 DSGVO oder § 38 BDSG besteht, wird geprüft. Bis dahin richten Sie Datenschutzanfragen bitte an die oben genannte Adresse.
3. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Beruht eine Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin.
Betrifft Ihre Anfrage Daten, die eine Kanzlei in Mandaxa verarbeitet (Ebene B), ist die Kanzlei Ihr Ansprechpartner.
4. Verschlüsselte Übertragung
Website und Anwendung sind ausschließlich über HTTPS erreichbar. Aufrufe über http:// und über www.
werden dauerhaft auf https://mandaxa.de umgeleitet; zusätzlich ist HSTS aktiv (180 Tage). Die Zertifikate
stammen von Let's Encrypt und werden automatisch erneuert.
5. Hosting
Mandaxa läuft auf einem Server der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, im Rechenzentrum Nürnberg. Die verschlüsselte Sicherung außerhalb des Servers liegt im Hetzner Object Storage am Standort Falkenstein. Beide Standorte liegen in Deutschland; Hetzner ist Auftragsverarbeiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an sicherem, funktionsfähigem Betrieb.
6. Server-Protokolle
Bei jedem Aufruf verarbeitet der Webserver technisch notwendige Zugriffsdaten: IP-Adresse, Datum und Uhrzeit, angefragte Adresse und Statuscode, übertragene Datenmenge, Browsertyp und Betriebssystem sowie gegebenenfalls die verweisende Seite.
Diese Daten dienen der Auslieferung und der Erkennung von Angriffen. Sie werden nicht mit anderen Daten zusammengeführt und nicht zur Reichweitenmessung verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Die Protokolle rollieren größenbasiert (je Dienst fünf Dateien à 20 MB); eine zeitliche Höchstgrenze von 30 Tagen ist im Löschkonzept vorgesehen und wird umgesetzt.
7. Cookies und Browserspeicher
Die öffentlichen Seiten – Startseite, Funktionsseiten, Sicherheit, Wissensbereich, Demo, Impressum und Datenschutz – setzen keine Cookies und speichern nichts im Browser.
In der Anwendung setzt Mandaxa genau ein Cookie:
| Name | Zweck | Eigenschaften | Dauer |
|---|---|---|---|
refreshToken |
hält Ihre Anmeldung aufrecht | httpOnly, secure, sameSite=strict |
7 Tage |
Dieses Cookie ist für die von Ihnen gewünschte Anmeldung unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG);
eine Einwilligung ist dafür nicht nötig, ein Cookie-Banner entfällt. Tracking-, Analyse- oder
Marketing-Cookies werden nicht gesetzt; localStorage und sessionStorage werden nicht verwendet.
8. Keine externen Inhalte, kein Tracking
Alle Seiten laden ausschließlich Dateien vom eigenen Server: keine externen Schriften, keine Inhalte aus Content-Delivery-Netzen, keine Karten, Videos oder Social-Media-Elemente. Analyse- oder Tracking-Dienste sind nicht im Einsatz – weder Google Analytics noch Matomo, Plausible, Sentry, PostHog, Datadog oder vergleichbare. Ihre IP-Adresse wird dadurch an keinen Dritten übermittelt.
9. Demo-Anfrage und Kontaktaufnahme
Über das Formular unter „Demo anfragen“ können Sie uns kontaktieren. Verarbeitet werden die von Ihnen eingegebenen Angaben: Name, Kanzlei, E-Mail-Adresse, optional Telefonnummer, Angabe zur Kanzleigröße, Ihre Nachricht sowie der Zeitpunkt der Absendung.
- Zweck: Bearbeitung und Beantwortung Ihrer Anfrage.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Maßnahmen auf Ihre Anfrage hin) und Art. 6 Abs. 1 lit. f DSGVO.
- Keine Speicherung auf der Website: Die Angaben werden nicht in einer Datenbank abgelegt, sondern ausschließlich per E-Mail an unser Postfach übermittelt und dort im Rahmen der Geschäftskorrespondenz aufbewahrt. Der Versand läuft über den Mailserver der Timme Hosting GmbH & Co. KG (Deutschland).
- Protokollierung: Im Serverprotokoll steht nur das Ergebnis – weitergeleitet oder abgewiesen mit Grund. Name, E-Mail-Adresse, Telefonnummer und Nachricht erscheinen dort nie.
- Missbrauchsschutz: ein verstecktes Feld, das nur automatisierte Systeme ausfüllen, sowie eine Begrenzung auf fünf Anfragen je 15 Minuten und IP-Adresse. Der Zähler liegt im Arbeitsspeicher; es wird nichts dauerhaft gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
- Löschung: Wir löschen die Korrespondenz, sobald sie abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Sie können uns stattdessen direkt per E-Mail oder telefonisch erreichen; die Angaben stehen unter Ziffer 2.
10. Benutzerkonto und Anmeldung
Für die Nutzung der Anwendung ist ein Konto erforderlich; es wird von Ihrer Kanzlei angelegt oder Sie werden per Einladung hinzugefügt. Verarbeitet werden Name, E-Mail-Adresse, Rolle, Kanzlei- bzw. Mandantenzuordnung, Zeitpunkt der letzten Änderungen sowie Anmeldedaten.
- Das Passwort wird ausschließlich als bcrypt-Hash gespeichert, nie im Klartext.
- Die Einladung enthält ein zufälliges Token; gespeichert wird davon nur ein SHA-256-Hash. Es gilt sieben Tage und lässt sich genau einmal verwenden.
- Nach der Anmeldung erhalten Sie ein kurzlebiges Zugriffstoken (15 Minuten), das nur im Arbeitsspeicher des Browsers liegt, sowie das Cookie aus Ziffer 7.
11. Zwei-Faktor-Anmeldung und Wiederherstellungscodes
Sie können Ihr Konto zusätzlich mit einer Authenticator-App absichern (TOTP). Das Geheimnis wird mit AES-256-GCM verschlüsselt gespeichert. Bei der Aktivierung erhalten Sie zehn Wiederherstellungscodes, von denen nur SHA-256-Hashes gespeichert werden – wir können sie nachträglich nicht anzeigen. Jeder Code gilt genau einmal; wird einer verwendet, schaltet das System die Zwei-Faktor-Anmeldung ab und verwirft die übrigen Codes. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO sowie Art. 32 DSGVO.
12. Mandantendaten, Belege und Dokumente (Ebene B)
Trägt Ihre Kanzlei Mandanten ein und lädt Belege hoch, verarbeiten wir diese Daten im Auftrag der Kanzlei. Dazu gehören Stammdaten des Mandanten (Firmenname, Rechtsform, Anschrift, Steuernummer, USt-IdNr., Kontaktpersonen), hochgeladene Dokumente samt deren Inhalt und die daraus abgeleiteten Buchungs- und Kontierungsdaten.
Steuernummer und USt-IdNr. werden mit AES-256-GCM verschlüsselt gespeichert. Belegdateien erhalten beim Speichern einen zufälligen Dateinamen; der Speicherpfad verlässt die Anwendung nie. Jede Kanzlei sieht ausschließlich ihre eigenen Daten; die Trennung wird bei jedem Zugriff serverseitig geprüft. Der Plattformbetreiber hat keinen Zugriff auf Fachdaten der Kanzleien – entsprechende Aufrufe werden abgewiesen.
13. Texterkennung
Aus hochgeladenen Belegen wird Text ausgelesen, um die Erfassung zu erleichtern. Das geschieht vollständig auf unserem Server in Deutschland; eine Übertragung an Dritte findet dabei nicht statt. Der erkannte Text wird gespeichert und kann von Kanzlei-Admins und Steuerberatern je Beleg gelöscht werden.
14. KI-gestützte Kontierungsvorschläge – optional und einwilligungsgebunden
Ohne externe KI (Standard): Vorschläge entstehen aus Regeln und aus früheren Entscheidungen der Kanzlei. Es verlassen keine Daten unseren Server.
Mit externer KI: Erst wenn ein Kanzlei-Admin ausdrücklich einwilligt und die Funktion für die Kanzlei freigeschaltet ist, wird der Anbieter OpenAI eingebunden.
| Übermittelt werden | erkannter, gekürzter Belegtext, Dateiname, erfasste Kopfdaten (Lieferant, Datum, Betrag, Währung) und die Kontenliste der Kanzlei |
| Nicht übermittelt werden | die Belegdatei selbst, Stammdaten wie Steuernummer und USt-IdNr., Benutzerdaten, Notizen, andere Belege |
| Schwärzung | E-Mail-Adressen, Telefonnummern, IBAN, USt-IdNr., Steuernummern und bezeichnete Namen werden vorher durch Platzhalter ersetzt – ohne Gewähr: Anschriften, nicht bezeichnete Namen und durch die Texterkennung verfälschte Muster bleiben erhalten |
| Speicherung beim Anbieter | Die Anfrage wird mit store=false gesendet. Nach Angaben des Anbieters werden API-Daten ohne gesonderte Zustimmung nicht zum Training verwendet; Protokolle zur Missbrauchserkennung können bis zu 30 Tage vorgehalten werden |
| Drittland | Die Verarbeitung findet in den USA statt. Ein EU-Endpunkt und „Zero Data Retention“ sind derzeit nicht aktiviert |
| Begrenzung | Tageslimit je Kanzlei; jede Anfrage wird mit Zeitpunkt, Modell und Kosten protokolliert |
| Widerruf | jederzeit möglich; danach findet kein externer Aufruf mehr statt |
Rechtsgrundlage der Übermittlung: Art. 6 Abs. 1 lit. a DSGVO – Einwilligung der Kanzlei als Verantwortliche – in Verbindung mit Art. 28 DSGVO. Für die Übermittlung in die USA ist eine Grundlage nach Kapitel V DSGVO erforderlich; in Betracht kommen Standardvertragsklauseln oder eine Zertifizierung nach dem EU-US Data Privacy Framework. Die vertragliche Absicherung mit dem Anbieter ist derzeit in Arbeit und noch nicht abgeschlossen. Bis dahin wird die Funktion nur im begrenzten Pilotbetrieb und ausschließlich mit ausdrücklicher Einwilligung der jeweiligen Kanzlei eingesetzt.
Keine automatisierte Entscheidung im Einzelfall: Mandaxa bucht nicht selbst. Übernahme, fachliche Prüfung, Festschreibung und Export sind menschliche Handlungen und technisch so erzwungen. Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO findet nicht statt.
15. Lernsignale
Bestätigt oder korrigiert ein Bearbeiter einen Vorschlag, speichert Mandaxa ein Lernsignal: normalisierter Lieferantenname, Textmuster, vorgeschlagenes und gewähltes Konto, Bearbeiter und Zeitpunkt. Lernsignale wirken ausschließlich innerhalb derselben Kanzlei; es entsteht kein anbieterübergreifendes Modell, und es werden keine Beträge gespeichert.
16. Protokollierung sicherheitsrelevanter Vorgänge
Anmeldungen, Änderungen an Rollen und Rechten, Zwei-Faktor-Vorgänge, Beleg- und Buchungsschritte, Einwilligung und Widerruf sowie Löschungen werden protokolliert – mit Aktion, handelndem Benutzer, betroffenem Objekt, IP-Adresse und Zeitpunkt. Dokumentinhalte werden dabei nicht gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO und Art. 32 DSGVO.
17. E-Mail-Versand
Systemnachrichten – Passwort zurücksetzen, Einladung, Fristerinnerung, abonnierte Benachrichtigungen – und Demo-Anfragen werden über den Mailserver der Timme Hosting GmbH & Co. KG in Deutschland versendet. Benachrichtigungen erhalten Sie nur, wenn Sie sie ausdrücklich abonniert haben. Nachrichten, die älter als sieben Tage sind, werden nicht mehr zugestellt, sondern verworfen.
18. Empfänger und Drittlandübermittlung
| Empfänger | Zweck | Ort | Drittland |
|---|---|---|---|
| Hetzner Online GmbH | Server, Object Storage | Nürnberg, Falkenstein | nein |
| Timme Hosting GmbH & Co. KG | Mailversand, DNS | Deutschland | nein |
| OpenAI | optionale KI-Auswertung, nur mit Einwilligung | USA | ja |
Darüber hinaus geben wir personenbezogene Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind. Eine Weitergabe zu Werbezwecken findet nicht statt.
19. Speicherdauer und Löschung
| Daten | Dauer |
|---|---|
| Belege, Dokumente, Buchungsdaten | für die Dauer des Vertrags mit der Kanzlei; darüber hinaus nur, soweit Aufbewahrungspflichten der Kanzlei entgegenstehen |
| erkannter Text, KI-Vorschläge | jederzeit je Beleg löschbar, sonst wie der zugehörige Beleg |
| Benutzerkonten | bis zur Löschung durch die Kanzlei oder Vertragsende |
| Sitzungen | 7 Tage; Zugriffstoken 15 Minuten |
| Einladungen | 7 Tage |
| Protokolle sicherheitsrelevanter Vorgänge | 12 Monate (in Umsetzung) |
| Server-Protokolle | größenbasiert; Begrenzung auf 30 Tage in Umsetzung |
| Datenbank-Sicherungen | lokal 14 Tage |
| verschlüsselte Sicherung außerhalb des Servers | 7 tägliche, 4 wöchentliche, 6 monatliche Stände; frühere Versionen bis 45 Tage |
| Demo-Anfragen | im Postfach, bis die Anfrage abschließend bearbeitet ist |
Wird ein Dokument gelöscht, verschwindet es sofort aus der Anwendung; in den Sicherungen verbleibt es bis zum Ablauf der jeweiligen Aufbewahrung. Auf ausdrückliche Anforderung führen wir eine vollständige Entfernung aus dem aktiven System durch.
20. Sicherheit der Verarbeitung
Verschlüsselte Übertragung, Verschlüsselung besonders schutzbedürftiger Felder, rollenbasierte Rechte, strikte Mandantentrennung, Zwei-Faktor-Anmeldung, Begrenzung von Anmeldeversuchen, getrennte Entwicklungs- und Produktionsumgebung, tägliche Sicherungen mit regelmäßigem Wiederherstellungstest sowie Protokollierung sicherheitsrelevanter Vorgänge. Weitere Angaben stehen auf der Seite Sicherheit.
21. Änderungen
Wir passen diese Erklärung an, wenn sich die beschriebene Verarbeitung ändert. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung.