Datenschutzerklärung
Gültig ab: 03.07.2026 | Fassung: 1.0
1. Verantwortlicher
Verantwortlicher für die Datenverarbeitung ist:
volvi.at
expenia gmbh
Porzellangasse 33a/3/1
1090 Wien
Österreich
E-Mail: support@volvi.at
Telefon: +43 1 35 35 843
2. Allgemeine Informationen zur Datenverarbeitung
2.1 Rollen und Verantwortlichkeiten
volvi.at ist eine Cloud-SaaS-Rechnungssoftware. In Bezug auf den Datenschutz nehmen wir folgende Rollen ein:
- Verantwortlicher (Data Controller): Für Ihre Kontodetails, Nutzungsdaten und Website-Zugriffsdaten
- Auftragsverarbeiter (Data Processor): Für die Geschäftsdaten, die Sie speichern (Rechnungen, Angebote, Kundendaten, Artikel, etc.). Diese Daten verarbeiten wir im Auftrag und nach Ihren Anweisungen
Wichtig: Sie als Firmenkunde sind selbst verantwortlich für die von Ihnen gespeicherten Daten Ihrer Geschäftspartner und Kunden. Dies bedeutet, Sie müssen sicherstellen, dass die Speicherung dieser Daten rechtmäßig ist und alle DSGVO-Anforderungen erfüllt sind.
2.2 Auftragsverarbeitungsvertrag (AVV)
Mit jedem Firmenkunden von volvi.at wird ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geschlossen. Dieser regelt die Sicherheit, Vertraulichkeit und ordnungsgemäße Datenverarbeitung. Subverarbeiter (wie AWS S3, Mollie, OpenAI, Fiskaly) sind darin aufgelistet.
2.3 Akzeptanz des Auftragsverarbeitungsvertrags
Bei der Registrierung bei volvi.at akzeptieren Sie den Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Der AVV wird Ihnen in voller Länge angezeigt und Sie müssen diesen aktiv per Checkbox bestätigen, bevor Ihr Konto erstellt wird. Eine Kopie des akzeptierten AVV wird Ihnen per E-Mail zugesendet und ist jederzeit in Ihrem Account unter den Kontoeinstellungen einsehbar. Mit der Akzeptanz des AVV bestätigen Sie, dass Sie die Rolle des Datenverantwortlichen (Data Controller) verstehen und die volle Verantwortung für die Rechtmäßigkeit der Datenverarbeitung Ihrer gespeicherten Geschäftsdaten tragen.
2.4 Umfang der Verarbeitung personenbezogener Daten
Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Dienstleistungen erforderlich ist. Die Verarbeitung personenbezogener Daten unserer Nutzer erfolgt regelmäßig nur mit Einwilligung des Nutzers. Eine Ausnahme gilt in solchen Fällen, in denen eine vorherige Einholung einer Einwilligung aus tatsächlichen Gründen nicht möglich ist und die Verarbeitung der Daten durch gesetzliche Bestimmungen gestattet ist.
2.5 Rechtsgrundlagen der Verarbeitung
Soweit wir eine Einwilligung für die Verarbeitung personenbezogener Daten einholen, dient Art. 6 Abs. 1 lit. a EU-Datenschutzgrundverordnung (DSGVO) als Rechtsgrundlage.
Für die Verarbeitung personenbezogener Daten, die zur Erfüllung eines Vertrags erforderlich ist, zu dem der Betroffene Partei ist, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage. Dies gilt auch für Verarbeitungsvorgänge, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind.
Für die Verarbeitung personenbezogener Daten, die zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der unser Unternehmen unterliegt, dient Art. 6 Abs. 1 lit. c DSGVO als Rechtsgrundlage.
Für Verarbeitungsvorgänge, bei denen eine Verarbeitung erforderlich ist, um lebenswichtige Interessen des Betroffenen oder einer anderen natürlichen Person zu schützen, dient Art. 6 Abs. 1 lit. d DSGVO als Rechtsgrundlage.
Sollte die Verarbeitung zur Wahrung unserer berechtigten Interessen oder der berechtigten Interessen Dritter erforderlich sein, dient Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage.
3. Automatische Datenspeicherung
3.1 Erfassung von Zugriffsdaten
Bei Ihrem Besuch unserer Website werden automatisch Informationen in den Server-Log-Dateien gespeichert, die Ihr Browser automatisch an uns übermittelt. Dies sind:
- IP-Adresse des Zugreifenden
- Browsertyp und Browserversion
- Betriebssystem
- Referrer-URL (von welcher Seite Sie zu uns kommen)
- Hostname des zugreifenden Rechners
- Zeitpunkt der Serveranfrage
- HTTP-Statuscode
Diese Daten ermöglichen eine benutzerfreundliche Nutzung unserer Website und sind notwendig zur Sicherheit und Stabilität des Systems. Eine Speicherung oder Weitergabe dieser Daten zu anderen Zwecken erfolgt nicht.
3.2 Server-Log-Dateien
Der Provider dieser Website erfasst und speichert Informationen in sogenannten Server-Log-Dateien, die Ihr Browser automatisch übermittelt. Dies sind:
- Browsertyp und -version
- Verwendetes Betriebssystem
- Referrer-URL
- Hostname des zugreifenden Rechners
- Zeitpunkt der Serveranfrage
- HTTP-Statuscode
Diese Daten sind nicht bestimmten Personen zuordenbar. Eine Zusammenfassung dieser Daten mit anderen Datenquellen wird nicht vorgenommen. Wir behalten uns vor, diese Daten nachträglich zu prüfen, sollten wir Kenntnis von konkrete Anhaltspunkte für eine rechtswidrige Nutzung erhalten.
4. Registrierung und Kontoerstellung
4.1 Erfassung von Nutzerdaten
Bei der Registrierung für unser System erfassen wir folgende Daten:
- Firmenname / Unternehmensname (Pflichtfeld)
- E-Mail-Adresse (Pflichtfeld)
- Passwort (Pflichtfeld, verschlüsselt gespeichert)
- Kontaktdaten (Telefon, Adresse, optional)
- Steuernummer / UID (optional)
- Bankdaten (für Zahlungen, nur bei Bedarf)
- Angaben zur Rechtsform des Unternehmens
4.2 Verantwortung für Kundendaten
Als Firmenkunde speichern Sie in volvi.at Daten Ihrer Geschäftspartner und Kunden (z.B. Kundendaten, Rechnungsadressen). Sie sind selbst verantwortlich, dass diese Datenerfassung und -speicherung rechtmäßig ist. Dies bedeutet insbesondere:
- Sie müssen sicherstellen, dass Ihre Kunden über die Speicherung ihrer Daten in volvi.at informiert sind
- Sie müssen Ihre Kunden in Ihrer eigenen Datenschutzerklärung über die Speicherung in dieser Cloud-Software aufklären
- Sie benötigen eine rechtmäßige Rechtsgrundlage für die Speicherung (z.B. Vertragserfüllung bei Rechnungen)
- volvi.at ist Auftragsverarbeiter und verarbeitet diese Daten nur nach Ihren Anweisungen
5. Sicherheit und Verschlüsselung
5.1 TLS-Verschlüsselung mit HTTPS
Die Website www.volvi.at nutzt HTTPS zur Verschlüsselung der Datenübertragung. HTTPS ist ein sicheres Protokoll, das die Übertragung von Daten per Internet verschlüsselt. Dadurch können die Daten, die Sie an uns übermitteln, nicht von Dritten gelesen werden.
5.2 Passwort-Sicherheit
Passwörter werden mit modernen Verschlüsselungsmethoden gespeichert und können von uns nicht im Klartext eingesehen werden. Im Falle eines Passwortverlusts können wir Ihr Passwort nicht auslesen, sondern nur zurücksetzen.
6. Cookies
6.1 Was genau sind Cookies?
Cookies sind kleine Textdateien, die auf Ihrem Rechner abgelegt werden. Sie können Einstellungen und Nutzerdaten speichern. Cookies erleichtern die Nutzung einer Website und ermöglichen es, Präferenzen zu speichern. Ein Cookie enthält typischerweise den Namen der Website, von der das Cookie stammt, sowie Informationen über die Lebensdauer des Cookies (die sogenannte Ablaufzeit) und einen Hash-Wert oder ein Token.
6.2 Welche Arten von Cookies gibt es?
Es gibt mehrere Arten von Cookies:
- Notwendige Cookies: Diese sind für die Funktionalität unserer Website erforderlich. Sie ermöglichen beispielsweise das Login, die Sicherheit und die Wahrung von Benutzereinstellungen.
- Analytische Cookies: Diese Cookies helfen uns zu verstehen, wie Besucher unsere Website nutzen. Wir verwenden jedoch keine externen Analyse-Tools wie Google Analytics, sondern verarbeiten diese Daten intern.
- Marketing-Cookies: Diese würden zur Verfolgung von Nutzern zu Werbezwecken verwendet. Wir setzen solche Cookies nicht ein.
6.3 Wie kann ich Cookies löschen?
Die meisten Browser ermöglichen Ihnen, Cookies zu blockieren oder zu löschen. Wie dies funktioniert, können Sie in den Einstellungen Ihres Browsers nachvollziehen. Das Löschen von Cookies kann bedeuten, dass Sie bestimmte Funktionen unserer Website nicht mehr nutzen können.
7. Weitergabe von Daten an Drittanbieter
Wir geben Ihre personenbezogenen Daten nur an Drittanbieter weiter, wenn dies zur Erbringung unserer Dienstleistungen notwendig ist oder Sie Ihre Zustimmung erteilt haben. Nachfolgend finden Sie eine vollständige Liste aller Drittanbieter, mit denen wir kooperieren:
7.1 Zahlungsabwicklung
Mollie
Anbieter: Mollie B.V., Keizersgracht 313, 1016 EE Amsterdam, Niederlande
Verarbeitete Daten: Name, E-Mail, Adresse, Kontodetails, Transaktionsdaten
Zweck: Zahlungsabwicklung (Kreditkarten, Banktransfers, PayPal, iDEAL, und weitere Zahlungsmethoden)
Datenschutzerklärung: https://www.mollie.com/de/datenschutz
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsverpflichtung)
7.2 Webhosting und Datenspeicherung
Hetzner Online GmbH
Anbieter: Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland
Verarbeitete Daten: Website-Daten, Server-Logs, Datenspeicherung, Backups
Zweck: Webhosting und Datenspeicherung der Website sowie Backups
Speicherort: Deutschland (EU)
Datenschutzerklärung: https://www.hetzner.com/de/datenschutz
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsverpflichtung)
7.3 E-Mail und Kommunikation
E-Mails werden über unser Hosting-System (Hetzner) versendet.
7.4 SMS und SMS-Gateway
BudgetSMS
Anbieter: BudgetSMS (Deutsches SMS-Gateway)
Verarbeitete Daten: Telefonnummern, SMS-Nachrichtinhalte, Versand-Logs, Guthaben
Zweck: Versand von SMS-Nachrichten für Geschäftskommunikation, Benachrichtigungen und Terminerinnerungen
Speicherort: Deutschland (EU)
API-Endpoint: https://api.budgetsms.net/
Sicherheit: Authentifizierung mit Username/UserID, Verschlüsselte Verbindung
Datenschutzerklärung: https://budgetsms.de/
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (auf Wunsch des Nutzers/Geschäftsbetrieb)
7.5 Künstliche Intelligenz und KI-Services
OpenAI
Anbieter: OpenAI, Inc., San Francisco, USA
Verarbeitete Daten: Texte, Anfragen und Inhalte, die Nutzer zur KI-Verarbeitung übermitteln (optional)
Zweck: KI-basierte Funktionen, Text-Verarbeitung und Analyse (Chat-GPT Integration)
Speicherort: USA (Daten werden in die USA übertragen)
WICHTIGER HINWEIS: OpenAI ist ein US-amerikanisches Unternehmen mit Sitz in San Francisco. Wenn Sie KI-Funktionen nutzen, werden Ihre Daten in die USA übertragen. Das bedeutet konkret:
- US-amerikanische Behörden (wie NSA, FBI) haben möglicherweise Zugriff auf Ihre Daten (Executive Order 12333)
- OpenAI könnte Ihre Daten möglicherweise zum Training von KI-Modellen verwenden
- Es gibt kein angemessenes Datenschutzniveau in den USA wie in der EU
- KI-Funktionen sind OPTIONAL – Sie müssen diese explizit aktivieren
- Wir senden KEINE Kundendaten automatisch an OpenAI
- Sie entscheiden selbst, welche Daten Sie an die KI senden
- Es wird empfohlen, KEINE sensiblen Kundendaten an OpenAI zu senden
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre explizite Einwilligung)
7.6 Registrierkasse und steuerliche Compliance
Fiskaly
Anbieter: Fiskaly, Österreich
Verarbeitete Daten: Kassadaten, Transaktionen, Rechnungsinformationen
Zweck: Compliance mit österreichischen Registrierkassen-Anforderungen (Registrierkassenverordnung RKV)
Datenschutzerklärung: https://www.fiskaly.com/datenschutz
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Verpflichtung)
7.7 Analytics und Webstatistiken
Google Analytics 4
Anbieter: Google Ireland Limited, Dublin, Irland (Daten werden in die USA übertragen)
Verarbeitete Daten: IP-Adresse, Browser-Informationen, Besuchsdaten, Interaktionen, demografische Daten
Zweck: Analyse des Nutzerverhaltens und Optimierung der Website-Performance
Speicherort: USA (Google transferiert Daten in die USA)
Wichtiger Hinweis: Google Analytics ist ein US-amerikanischer Service. Ihre Daten werden in die USA übertragen und können dort von US-amerikanischen Behörden (wie NSA, FBI) eingesehen werden. Dies wurde durch EuGH-Urteile (Schrems II) bestätigt. Die österreichische Datenschutzbehörde empfiehlt daher, Google Analytics nur mit expliziter Einwilligung einzusetzen oder zu EU-basierten Alternativen zu wechseln. Sie müssen aktiv einwilligen, bevor Analytics aktiviert wird (Opt-In, nicht Opt-Out).
Datenschutzerklärung: https://policies.google.com/privacy
Opt-Out: Google Analytics Deaktivierungstool
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre explizite Einwilligung)
7.8 Kundenbewertungen und Vertrauenssignale
Trustpilot
Anbieter: Trustpilot A/S, Kopenhagen, Dänemark
Verarbeitete Daten: Kundenbewertungen, Profilname, Bewertungsdaten, Interaktionsdaten
Zweck: Anzeige von Kundenbewertungen und Vertrauenssignalen auf der Website
Datenschutzerklärung: https://legal.trustpilot.com/privacy-policy
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen)
7.9 Kartenfunktionen und Geolokation
Google Maps
Anbieter: Google Ireland Limited, Dublin, Irland
Verarbeitete Daten: Adressen, Koordinaten, Standortdaten
Zweck: Kartendarstellung, Geocoding und Adressvalidierung
Datenschutzerklärung: https://policies.google.com/privacy
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsverpflichtung)
Google Fonts
Anbieter: Google Ireland Limited
Verarbeitete Daten: IP-Adresse (beim Laden der Schriftarten)
Zweck: Bereitstellung von Webfonts für die optische Darstellung der Website
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen)
7.10 Dateispeicherung und Cloud-Infrastruktur
Amazon AWS S3
Anbieter: Amazon Web Services, Inc., Seattle, USA
Verarbeitete Daten: Dokumente, Bilder, Artikel-Fotos, Beleg-Scans, PDF-Dateien, Rechnungen
Zweck: Cloud-Speicherlösung für Benutzer- und Dokumentendaten
Speicherort: eu-central-1 (Frankfurt, Deutschland) – Daten bleiben in der EU
Sicherheit: Server-Side Encryption (AES-256), Versioning aktiviert, Zugriffskontrolle nur für volvi.at
Datenschutzerklärung: https://aws.amazon.com/de/privacy/
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsverpflichtung)
7.11 Kartendarstellung
Leaflet Maps
Anbieter: Leaflet (Open Source Library)
Verarbeitete Daten: Kartenansicht und Kundenadressen zur geografischen Visualisierung
Zweck: Anzeige von Kundenstandorten auf interaktiven Karten
Datenschutzerklärung: https://leafletjs.com/
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsverpflichtung)
8. Ihre Rechte
8.1 Informations- und Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht, von uns eine Bestätigung darüber zu erhalten, ob wir Sie betreffende personenbezogene Daten verarbeiten und welche Informationen diese enthalten.
8.2 Berichtigungsrecht (Art. 16 DSGVO)
Sie haben das Recht, die Berichtigung unrichtiger personenbezogener Daten zu verlangen.
8.3 Löschungsrecht (Art. 17 DSGVO)
Sie haben unter bestimmten Umständen das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen. Dieses Recht besteht nicht, wenn die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist.
8.4 Einschränkungsrecht (Art. 18 DSGVO)
Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
8.5 Recht auf Datenportabilität (Art. 20 DSGVO)
Sie haben das Recht, die Sie betreffenden personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und diese an einen anderen Verantwortlichen weiterzuleiten.
8.6 Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihnen betreffender personenbezogener Daten Widerspruch einzulegen.
8.7 Recht auf Beschwerde (Art. 77 DSGVO)
Sie haben das Recht, eine Beschwerde bei einer Datenschutzbehörde einzureichen, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt.
9. Speicherdauern
Als Cloud-SaaS-Software speichern wir Ihre Daten solange Ihr Konto aktiv ist. WICHTIG: Da Sie als Firmenkunde der Verantwortliche für Ihre gespeicherten Geschäftsdaten sind, entscheiden Sie selbst, wann diese Daten gelöscht werden sollen – nicht volvi.at.
9.1 Speicherdauer nach Datenkategorie
- Geschäftsdaten (Rechnungen, Angebote, Kunden, Artikel, Dokumente): Solange Sie diese in volvi.at speichern und nicht selbst löschen. Beachten Sie österreichische Aufbewahrungspflichten: Rechnungen und geschäftliche Unterlagen müssen 7 Jahre aufbewahrt werden (UStG, UGB). Sie als Unternehmen sind verantwortlich, diese Frist einzuhalten, bevor Sie Daten löschen
- Kontodaten: Solange das Konto aktiv ist. Bei Kontolöschung werden alle Kontodetails sofort gelöscht
- Zahlungsdaten: Solange das Konto aktiv ist, mindestens 1 Jahr nach letzter Transaktion für Compliance-Anforderungen
- Server-Logs: 30 Tage (unabhängig vom Konto-Status)
- Backup-Daten: Solange das Konto aktiv ist
9.2 Ihre Verantwortung als Datenverantwortlicher
Sie sind als Firmenkunde der Verantwortliche (Data Controller) für die Geschäftsdaten, die Sie in volvi.at speichern. Dies bedeutet:
- Sie entscheiden, welche Daten Sie speichern und wie lange
- Sie müssen sicherstellen, dass die Speicherung dieser Daten rechtmäßig ist (z.B. Rechnungspflicht, Kundenlisten)
- Sie sind verantwortlich für die Einhaltung von Aufbewahrungsfristen (7 Jahre für Rechnungen und Geschäftsunterlagen)
- Sie können Daten jederzeit selbst in volvi.at löschen, müssen aber vorher prüfen, ob die Aufbewahrungspflicht erfüllt ist
- volvi.at als Auftragsverarbeiter unterstützt Sie dabei, speichert die Daten sicher und gibt sie nicht an Dritte weiter
9.3 Datenlöschung und Kontolöschung
Wichtig: Wenn Sie Ihr Konto löschen möchten, werden alle Daten automatisch und unwiederbringlich aus unseren Systemen gelöscht. Dies geschieht auf Ihre Anfrage hin und ist nicht rückgängig zu machen. Daher empfehlen wir dringend:
- Prüfen Sie vor der Kontolöschung, ob alle gesetzlichen Aufbewahrungspflichten erfüllt sind
- Fordern Sie einen vollständigen Export Ihrer Daten an und archivieren Sie diese selbst gemäß österreichischer Aufbewahrungspflichten
- Beachten Sie, dass Sie selbst verantwortlich bleiben, diese Daten für 7 Jahre zu speichern
10. Sicherheit und Datenschutz
10.1 Datensicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen, um Ihre Daten vor unbefugtem Zugriff, Verarbeitung, Verlust, Zerstörung oder Schädigung zu schützen. Diese beinhalten Verschlüsselung, Zugangsschutz und regelmäßige Sicherheitschecks.
10.2 Datenlöschung
Sie können die Löschung Ihrer Daten jederzeit anfordern. Wir werden Ihre Anfrage innerhalb von 30 Tagen bearbeiten, sofern keine gesetzlichen Aufbewahrungsverpflichtungen entgegenstehen.
11. Kontakt und Geltendmachung Ihrer Rechte
11.1 Kontakt mit uns
Für Fragen zur Datenschutzverarbeitung oder zur Geltendmachung Ihrer Rechte kontaktieren Sie uns unter:
E-Mail: privacy@volvi.at
Support: support@volvi.at
Webseite: https://www.volvi.at
11.2 Kontakt mit der österreichischen Datenschutzbehörde
Österreichische Datenschutzbehörde
Wickenburggasse 8
1080 Wien
Österreich
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Website: https://www.dsb.gv.at
12. Änderungen dieser Datenschutzerklärung
Wir behalten uns das Recht vor, diese Datenschutzerklärung jederzeit zu ändern, um sie an neue technische Entwicklungen oder geänderte Anforderungen anzupassen. Die aktuelle Fassung wird auf unserer Website veröffentlicht. Eine Änderung ist für Sie bindend, wenn Sie die Website nach der Veröffentlichung der geänderten Fassung nutzen.
Stand dieser Datenschutzerklärung: 03.07.2026
Fassung: 1.0
Diese Datenschutzerklärung basiert auf den Vorgaben der Datenschutz-Grundverordnung (EU) 2016/679 und des Datenschutzgesetzes (DSG) in Österreich.