Datenschutz
Diese Datenschutzerklärung gilt für die Website www.schippkeundpartner.com, die Applikation SteuerChat (iOS-App und Web-Anwendung), die Mandantenplattform SteuerkanzleiOS sowie für sämtliche Datenverarbeitungen im Rahmen der Anbahnung, des Abschlusses und der Durchführung von Beratungsverhältnissen mit der Schippke & Partner Wirtschaftskanzlei AG.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO), des schweizerischen Bundesgesetzes über den Datenschutz (DSG) sowie sonstiger anwendbarer Datenschutzgesetze ist:
Schippke & Partner Wirtschaftskanzlei AG
Büro 2, Bürgenstock 17
6363 Obbürgen
Schweiz
UID: CHE-152.489.873 MWST
vertreten durch den Verwaltungsrat, Herrn Marc Schippke
Telefon: +41 41 588 06 59
E-Mail: datenschutz@schippkeundpartner.com
Internet: www.schippkeundpartner.com
Für sämtliche datenschutzrechtlichen Anliegen (Auskünfte, Anträge, Widerrufe, Widersprüche und Beschwerden) wenden Sie sich bitte ausschließlich an: datenschutz@schippkeundpartner.com.
2. Datenschutzbeauftragter
Die Schippke & Partner Wirtschaftskanzlei AG hat Herrn Thilo Noack als Datenschutzbeauftragten bestellt. Sie erreichen ihn wie folgt:
SBS Data Protect GmbH
Thilo Noack
E-Mail: noack@sbs-data.de
Telefon: +49 40 7344086-70
Der Datenschutzbeauftragte ist unabhängig, an Weisungen in Ausübung seiner Fachkunde nicht gebunden und zur Verschwiegenheit verpflichtet. Er berät uns in allen Fragen des Datenschutzes, überwacht deren Einhaltung und ist Ihre Anlaufstelle für sämtliche Anliegen im Zusammenhang mit der Verarbeitung Ihrer Daten und der Ausübung Ihrer Rechte; Sie können sich auch vertraulich an ihn wenden. Daneben können Sie sich in allen Fragen zum Datenschutz jederzeit direkt an uns wenden: datenschutz@schippkeundpartner.com.
3. Vertreter in der Europäischen Union (Art. 27 DSGVO)
Da die Schippke & Partner Wirtschaftskanzlei AG ihren Sitz in der Schweiz hat und Personen in der Europäischen Union Dienstleistungen anbietet, ist als Vertreter in der Union gemäß Art. 27 DSGVO benannt:
SBS Data Protect GmbH, Herr Thilo Noack, E-Mail: noack@sbs-data.de, Telefon: +49 40 7344086-70.
Betroffene Personen in der EU sowie Aufsichtsbehörden können sich in sämtlichen Fragen im Zusammenhang mit der Verarbeitung personenbezogener Daten zusätzlich zum oder anstelle des Verantwortlichen an den Vertreter wenden.
4. Geltungsbereich und anwendbares Recht
(1) Diese Datenschutzerklärung gilt für folgende Angebote und Prozesse:
- die Website www.schippkeundpartner.com einschließlich aller Unterseiten, Formulare und Funnels;
- die Applikation SteuerChat (iOS-App über den Apple App Store sowie als Web-Anwendung), siehe ausführlich Teil III;
- die Mandantenplattform SteuerkanzleiOS (Klientenportal), siehe ausführlich Teil IV;
- die Datenverarbeitung im Rahmen von Beratungsverhältnissen (insbesondere auf Grundlage des Wirtschaftsberatungsvertrages) sowie im Rahmen unserer internen Geschäftsprozesse (CRM, Buchhaltung, Kommunikation), siehe Teil V.
(2) Anwendbares Recht. Wir verarbeiten personenbezogene Daten nach den Vorgaben der Verordnung (EU) 2016/679 (DSGVO), des schweizerischen Bundesgesetzes über den Datenschutz vom 25. September 2020 (DSG, in Kraft seit 1. September 2023), des deutschen Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG, für den Einsatz von Cookies und vergleichbaren Technologien bei Nutzern in Deutschland) sowie, soweit einschlägig, der jeweiligen mitgliedstaatlichen Datenschutzgesetze (u. a. BDSG in Deutschland, DSG in Österreich). Da sich unsere Angebote überwiegend an Nutzer und Mandanten in Deutschland, Österreich und der Schweiz richten, legen wir durchgängig den jeweils strengsten anwendbaren Standard zugrunde. Für Nutzer außerhalb dieser Rechtsordnungen gilt diese Datenschutzerklärung gleichermaßen; maßgeblich sind in diesem Fall mindestens die Schutzstandards der DSGVO.
(3) Berufsbezogene Verschwiegenheit. Wir behandeln sämtliche mandats- und beratungsbezogenen Informationen nach dem Maßstab der berufsrechtlichen Verschwiegenheitspflichten, wie sie für steuerberatende Berufe gelten (insbesondere § 62a StBerG sowie § 203 StGB, dessen Verletzung mit Freiheitsstrafe bis zu einem Jahr oder Geldstrafe bedroht ist, für unsere Tätigkeit mit Bezug zu Deutschland sowie die vertraglich vereinbarte Vertraulichkeit nach schweizerischem Obligationenrecht). Organisatorisch setzen wir dies wie folgt um: Mandats- und Beratungsinhalte werden ausschließlich in unserer EU-gehosteten Mandantenplattform (Teil IV) und nicht in US-basierten CRM-Systemen gespeichert (Ziffer 37); der Zugriff erfolgt nach dem Need-to-know-Prinzip mit Zwei-Faktor-Authentifizierung; Dienstleister, die mit mandatsbezogenen Daten in Berührung kommen können, verpflichten wir vertraglich in Textform zur Verschwiegenheit unter Hinweis auf die strafrechtlichen Folgen einer Verletzung. Unsere gesamte IT-Architektur ist so ausgelegt, dass Beratungs- und Konversationsinhalte den EU-/EWR-Raum bzw. die Schweiz nicht verlassen (siehe Teil III und Teil IV). Bei Verdacht auf eine Verletzung der Vertraulichkeit wenden Sie sich an datenschutz@schippkeundpartner.com oder direkt an unseren Datenschutzbeauftragten (Ziffer 2).
5. Begriffe und Rechtsgrundlagen
(1) Die verwendeten Begriffe („personenbezogene Daten", „Verarbeitung", „Verantwortlicher", „Auftragsverarbeiter" etc.) entsprechen den Definitionen in Art. 4 DSGVO bzw. Art. 5 DSG.
(2) Wir verarbeiten personenbezogene Daten nur, soweit eine der folgenden Rechtsgrundlagen einschlägig ist:
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Sie haben in die Verarbeitung für einen oder mehrere bestimmte Zwecke eingewilligt. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen): Die Verarbeitung ist für die Erfüllung eines Vertrages mit Ihnen oder zur Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage erforderlich.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung): Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich (z. B. handels- und steuerrechtliche Aufbewahrungspflichten, geldwäschereirechtliche Pflichten).
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Die Verarbeitung ist zur Wahrung unserer berechtigten Interessen oder der eines Dritten erforderlich, sofern nicht Ihre Interessen oder Grundrechte und Grundfreiheiten überwiegen.
(3) Für Nutzer in der Schweiz stützen wir uns auf die entsprechenden Rechtfertigungsgründe des DSG (insbesondere Art. 31 DSG); die Grundsätze von Art. 6 DSG (Rechtmäßigkeit, Treu und Glauben, Verhältnismäßigkeit, Zweckbindung, Richtigkeit, Datensicherheit) werden durchgängig eingehalten.
(4) Speicherung und Zugriff auf Endgeräteinformationen (Cookies, Local Storage, Pixel, SDKs) erfolgen bei Nutzern in Deutschland nur nach Maßgabe von § 25 TDDDG: Technisch nicht erforderliche Technologien setzen wir ausschließlich mit Ihrer vorherigen, aktiven Einwilligung ein.
6. Datensicherheit und technisch-organisatorische Maßnahmen
(1) Wir treffen nach Maßgabe von Art. 32 DSGVO bzw. Art. 8 DSG umfangreiche technische und organisatorische Maßnahmen (TOM), um Ihre Daten gegen Verlust, Zerstörung, Manipulation und unberechtigten Zugriff zu schützen. Hierzu gehören insbesondere:
- Transportverschlüsselung: Sämtliche Verbindungen zu unseren Websites, Apps und Plattformen sind durchgehend TLS-verschlüsselt (HTTPS).
- Verschlüsselung ruhender Daten auf unseren Servern und in unseren Datenbanken (Encryption at Rest).
- EU-/EWR- bzw. Schweiz-basierte Infrastruktur für sämtliche Beratungs-, Mandats- und Konversationsdaten; kein Einsatz von KI- oder Suchdiensten außerhalb dieses Raums für Inhaltsdaten (siehe Teil III).
- Rollen- und Berechtigungskonzepte, Zwei-Faktor-Authentifizierung für administrative Zugänge, Protokollierung administrativer Zugriffe.
- Pseudonymisierung und Datensparsamkeit in Protokollen: In technischen Log-Systemen unserer KI-Infrastruktur werden keine Konversationsinhalte und keine Mandantendokumente gespeichert, sondern ausschließlich technische Metadaten (Token-Zahlen, Latenzen, Routing-Entscheidungen, gesalzene Hash-Werte).
- Backups, Redundanz, unterbrechungsfreie Stromversorgung, Klimatisierung, Alarmanlagen in den eingesetzten Rechenzentren sowie E-Mail-Viren- und Spamfilter.
- Regelmäßige Überprüfung der Wirksamkeit der Maßnahmen, Sensibilisierung und Schulung der Mitarbeitenden, Verpflichtung auf Vertraulichkeit.
(2) Der Zugang zu Kunden- bzw. Mandantenkonten ist nur nach Eingabe persönlicher Zugangsdaten möglich. Bitte behandeln Sie Ihre Zugangsdaten stets vertraulich und schließen Sie das Browserfenster, wenn Sie die Kommunikation mit uns beendet haben, insbesondere bei gemeinsam genutzten Geräten.
(3) Wir implementieren dem Stand der Technik entsprechende Sicherheitsmaßnahmen (Art. 32 DSGVO). Gleichwohl lässt sich, wie bei jedem IT-System, nicht vollständig ausschließen, dass Angriffe trotz aller Vorkehrungen erfolgen. Ihre gesetzlichen Rechte und Ansprüche, einschließlich des Anspruchs auf Schadensersatz nach Art. 82 DSGVO, bleiben hiervon unberührt.
7. Kategorien von Empfängern
Wir geben personenbezogene Daten nur weiter, soweit dies in dieser Datenschutzerklärung beschrieben ist oder eine gesetzliche Grundlage besteht. Empfängerkategorien sind:
- Auftragsverarbeiter (Art. 28 DSGVO / Art. 9 DSG): Hosting-, Cloud-, KI-, Kommunikations-, Zahlungs-, Newsletter- und CRM-Dienstleister, die vertraglich gebunden sind, Daten ausschließlich nach unserer Weisung zu verarbeiten;
- Berufsträger unseres Netzwerks (Steuerberater, Rechtsanwälte, Wirtschaftsprüfer, Unternehmensberater), soweit dies zur Durchführung des Beratungsverhältnisses erforderlich ist und Sie hierüber informiert wurden;
- Banken und Zahlungsdienstleister zur Zahlungsabwicklung;
- Behörden, Gerichte und sonstige öffentliche Stellen, soweit eine gesetzliche Verpflichtung besteht;
- Rechts- und Steuerberater, Wirtschaftsprüfer der Kanzlei selbst, soweit zur Wahrung unserer Rechte erforderlich.
8. Internationale Datenübermittlung
(1) Die Verarbeitung von Beratungs-, Mandats- und Konversationsdaten erfolgt ausschließlich in Rechenzentren in der Europäischen Union bzw. der Schweiz. Die Schweiz verfügt über einen Angemessenheitsbeschluss der EU-Kommission (Entscheidung 2000/518/EG, bestätigt durch den Bericht der EU-Kommission vom 15. Januar 2024); die EU/der EWR ist umgekehrt durch den Angemessenheitsbeschluss des Schweizerischen Bundesrates anerkannt. Datenflüsse zwischen der Schweiz und der EU sind daher datenschutzrechtlich privilegiert zulässig.
(2) Einzelne Website-, Marketing- und CRM-Dienstleister haben ihren Sitz in den USA oder verarbeiten Daten dort (im Folgenden jeweils gekennzeichnet). Eine Übermittlung erfolgt in diesen Fällen nur, wenn (i) der Anbieter unter dem EU-U.S. Data Privacy Framework bzw. dem Swiss-U.S. Data Privacy Framework zertifiziert ist (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023; Anerkennung durch den Schweizerischen Bundesrat mit Wirkung zum 15. September 2024), und/oder (ii) Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss (EU) 2021/914), für die Schweiz mit den vom EDÖB anerkannten Anpassungen, abgeschlossen wurden, ergänzt um Transfer-Folgenabschätzungen und zusätzliche Schutzmaßnahmen, und/oder (iii) Ihre ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO vorliegt.
(3) Transparenz der Drittlandtransfers: Eine Verarbeitung in den oder über die USA betrifft derzeit ausschließlich folgende Dienstleister: Webflow (Ziffer 9), Cloudflare (Ziffer 9), Google (bei Übermittlungen an die Google LLC, Ziffern 18–20, 25), ActiveCampaign (Ziffer 14), Calendly (Ziffer 13), Convert (Ziffer 23), OneTrack (Ziffer 24), Close (Ziffer 37), Meta (Ziffer 21), TikTok (Ziffer 22) und Vimeo (Ziffer 25). Für sämtliche Drittlandtransfers führen wir Transfer-Folgenabschätzungen (Transfer Impact Assessments) durch und dokumentieren diese. Mandats-, Beratungs- und Konversationsinhalte werden zu keinem Zeitpunkt über diese Kanäle übermittelt (Ziffern 4, 29, 34, 37).
(4) Eine Kopie der jeweils einschlägigen Garantien sowie eine Zusammenfassung der Transfer-Folgenabschätzungen können Sie über datenschutz@schippkeundpartner.com anfordern.
9. Hosting der Website (Webflow) und Content Delivery
(1) Unsere Website wird über Webflow, Inc., 398 11th Street, San Francisco, CA 94103, USA, gehostet (Content-Management und Auslieferung über weltweit verteilte CDN-Knoten, u. a. Amazon CloudFront/Fastly). Beim Aufruf der Website werden technisch bedingt Verbindungsdaten (insbesondere IP-Adresse) an die Server des Anbieters übermittelt. Webflow ist unter dem EU-U.S. Data Privacy Framework und dem Swiss-U.S. Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln im Rahmen eines Auftragsverarbeitungsvertrages.
(2) Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der sicheren, performanten und weltweit zuverlässigen Bereitstellung unserer Website. Weitere Informationen: https://webflow.com/legal/privacy.
(3) Für die Auslieferung einzelner Bibliotheken und Schriftarten nutzt die Website ferner Content-Delivery-Netzwerke (jsDelivr: Prospect One sp. z o.o., Krakau, Polen; cdnjs/Cloudflare: Cloudflare, Inc., USA, DPF-zertifiziert; Google Fonts / Google APIs: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Dabei wird technisch bedingt Ihre IP-Adresse an den jeweiligen CDN-Betreiber übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Interesse an sicherer und schneller Auslieferung technisch erforderlicher Ressourcen). Informationen zu Google Fonts: https://developers.google.com/fonts/faq/privacy; zu Cloudflare: https://www.cloudflare.com/privacypolicy/; zu jsDelivr: https://www.jsdelivr.com/terms/privacy-policy-jsdelivr-net.
10. Server-Logfiles (informatorische Nutzung)
(1) Bei jedem Aufruf unserer Website verarbeiten wir automatisiert folgende Daten, die Ihr Browser übermittelt: IP-Adresse, Datum und Uhrzeit der Anfrage, Zeitzonendifferenz zur Greenwich Mean Time (GMT), Inhalt der Anforderung (konkrete Seite), Zugriffsstatus/HTTP-Statuscode, übertragene Datenmenge, Referrer-URL, Browsertyp und -version, Betriebssystem und dessen Oberfläche sowie Sprache der Browsersoftware. Sofern Sie über einen Empfehlungslink aus unserem Partnerprogramm zu uns gelangen, verarbeiten wir zudem die Affiliate-ID (Cookie); dieses Cookie setzen wir nur mit Ihrer Einwilligung (Ziffer 11, § 25 Abs. 1 TDDDG).
(2) Zwecke: Bereitstellung und Stabilität der Website, Gewährleistung der IT-Sicherheit (Erkennung und Abwehr von Angriffen), statistische Auswertung sowie ggf. Abrechnung im Partnerprogramm. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, für das Affiliate-Cookie Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die Logdaten werden gelöscht, sobald sie für die genannten Zwecke nicht mehr erforderlich sind, spätestens nach 30 Tagen; eine darüberhinausgehende Speicherung erfolgt nur anonymisiert oder zur Beweissicherung bei sicherheitsrelevanten Vorfällen.
11. Cookies und Einwilligungsverwaltung
(1) Wir setzen Cookies und vergleichbare Technologien (Local Storage, Pixel, Tags) ein. Technisch erforderliche Technologien (z. B. Session-Cookies, Consent-Status, Sicherheit) setzen wir auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO bzw. § 25 Abs. 2 TDDDG ein. Alle nicht erforderlichen Technologien (Statistik, Marketing, A/B-Testing, externe Medien) kommen ausschließlich nach Ihrer vorherigen, aktiven und jederzeit widerruflichen Einwilligung zum Einsatz (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Technisch erforderlich sind dabei ausschließlich: Session-Cookies für Authentifizierung und passwortgeschützte Bereiche, Sicherheits-Token (z. B. CSRF-Schutz), Sprach- und Darstellungseinstellungen sowie die Speicherung Ihres Consent-Status. Einwilligungsbedürftig sind insbesondere: Google Analytics 4, Google Ads, Meta-Pixel, TikTok-Pixel, A/B-Testing (Convert, Optibase, Optimind), OneTrack, das Affiliate-Cookie (Ziffer 10) sowie externe Medien.
(2) Ihre Einwilligungen erfassen und dokumentieren wir über ein Consent-Management auf der Website. Sie können Ihre Auswahl dort jederzeit ändern oder widerrufen (Link „Cookie-Einstellungen" im Footer) sowie Cookies über Ihre Browsereinstellungen löschen und blockieren. Die Speicherdauer der einzelnen Cookies entnehmen Sie den Angaben im Consent-Management; der Nachweis erteilter Einwilligungen wird für die Dauer der gesetzlichen Verjährungsfristen gespeichert (Art. 7 Abs. 1 DSGVO).
12. Kontaktaufnahme (Formular, E-Mail, Telefon, WhatsApp)
(1) Bei Kontaktaufnahme über unser Kontaktformular, per E-Mail oder Telefon verarbeiten wir die von Ihnen mitgeteilten Daten (insbesondere Anrede, Vorname, Nachname, E-Mail-Adresse, Telefon-/Handynummer, Betreff, Nachricht, ggf. Unternehmensangaben) zur Bearbeitung Ihres Anliegens. Bei der Terminanfrage über unsere Funnels erheben wir zusätzlich Angaben zu Ihrer unternehmerischen und wirtschaftlichen Situation, soweit Sie diese freiwillig angeben.
(2) Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage auf den Abschluss oder die Durchführung eines Vertrages gerichtet ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Interesse an der Beantwortung von Anfragen). Wir löschen die Daten, sobald das Anliegen abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
(3) Auf der Website verlinken wir auf WhatsApp (wa.me; WhatsApp Ireland Limited, 4 Grand Canal Square, Dublin 2, Irland). Erst mit Anklicken des Links und Nutzung von WhatsApp gelten die Datenschutzbestimmungen von WhatsApp (https://www.whatsapp.com/legal/privacy-policy-eea). Für vertrauliche oder mandatsbezogene Inhalte empfehlen wir die Kommunikation über das Klientenportal (Teil IV) oder per E-Mail.
13. Terminbuchung (Calendly)
Für die Vereinbarung von Beratungsterminen setzen wir Calendly LLC, 1315 Peachtree St NE, Atlanta, GA 30309, USA, ein. Verarbeitet werden Name, E-Mail-Adresse, gewählter Termin, Zeitzone sowie freiwillige Angaben. Calendly ist unter dem EU-U.S. und Swiss-U.S. Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Terminvereinbarung auf Ihre Anfrage). Weitere Informationen: https://calendly.com/privacy.
14. Newsletter, E-Mail-Marketing und Direktwerbung bei Geschäftskontakten (ActiveCampaign)
(1) Mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) abonnieren Sie unseren Newsletter über aktuelle Themen der Steuer-, Struktur- und Wirtschaftsberatung sowie unsere Angebote. Für Anmeldung und Versand verarbeiten wir: E-Mail-Adresse, Vor- und Nachname, IP-Adresse sowie Datum und Uhrzeit bei Eintragung, Bestätigung und Abmeldung, Bounce-Status, Referrer (URL der Eintragung), bei SMS-Diensten zusätzlich Handynummer und SMS-Status.
(2) Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Sie erhalten nach der Anmeldung eine Bestätigungs-E-Mail mit einem Bestätigungslink; erst mit dem Klick auf diesen Link wird Ihre Anmeldung aktiv. Der Bestätigungslink ist 7 Tage gültig; bestätigen Sie Ihre Anmeldung nicht, löschen wir Ihre Anmeldedaten unverzüglich nach Ablauf dieser Frist. Zweck des Verfahrens ist der Nachweis Ihrer Anmeldung und die Verhinderung von Missbrauch; Erteilung und Widerruf Ihrer Einwilligung werden mit Zeitstempel protokolliert (Art. 7 Abs. 1 DSGVO).
(3) Der Versand erfolgt über den Dienstleister ActiveCampaign, LLC, 1 North Dearborn Street, 5th Floor, Chicago, IL 60602, USA, im Rahmen einer Auftragsverarbeitung (Art. 28 DSGVO). ActiveCampaign ist unter dem EU-U.S. Data Privacy Framework zertifiziert; ergänzend bestehen EU-Standardvertragsklauseln als Bestandteil der Auftragsverarbeitungsvereinbarung. Weitere Informationen: https://www.activecampaign.com/legal/privacy-policy.
(4) Erfolgsmessung: Die Newsletter enthalten Zählpixel und individualisierte Links, mit denen wir Öffnungs- und Klickverhalten auswerten, um Inhalte an Ihren Interessen auszurichten. Dieses Tracking können Sie jederzeit durch Widerruf Ihrer Einwilligung beenden; zudem können Sie den Newsletter jederzeit über den Abmeldelink in jeder E-Mail oder per Nachricht an datenschutz@schippkeundpartner.com abbestellen. Nach Abmeldung speichern wir die Daten ausschließlich statistisch-anonymisiert; die zum Nachweis der Einwilligung erforderlichen Daten bewahren wir für die Dauer der gesetzlichen Verjährungsfristen auf.
(5) Direktwerbung bei bestehenden Geschäftskontakten (Bestandskundenwerbung): Haben wir Ihre E-Mail-Adresse im Zusammenhang mit der Beauftragung oder der von Ihnen ausgehenden Anbahnung unserer Beratungsleistungen erhalten (z. B. Mandatierung, Buchung eines Beratungsgesprächs, Registrierung für unsere Dienste), verwenden wir sie, ohne dass es einer gesonderten Einwilligung bedarf, für Direktwerbung für eigene, den in Anspruch genommenen Leistungen ähnliche Beratungsleistungen (insbesondere Steuergestaltung, Vermögensschutz, Unternehmensstrukturierung und internationale Business-Expansion), einschließlich Einladungen zu eigenen Fach- und Netzwerkveranstaltungen (online und vor Ort) zu diesen Themen. Dies erfolgt im Rahmen von § 7 Abs. 3 UWG (Deutschland; vgl. EuGH, Urteil vom 13. November 2025, C-654/23), § 174 Abs. 4 TKG 2021 (Österreich) und Art. 3 Abs. 1 lit. o UWG (Schweiz). Rechtsgrundlage der Datenverarbeitung ist unser berechtigtes Interesse an Direktwerbung gegenüber unseren Geschäftskontakten (Art. 6 Abs. 1 lit. f DSGVO; Erwägungsgrund 47). Die zugrunde liegende Interessenabwägung haben wir dokumentiert; eine Zusammenfassung stellen wir Ihnen auf Anfrage zur Verfügung. Als Schutzmaßnahmen gewährleisten wir: (i) auf die Nutzung zu Werbezwecken und Ihr jederzeitiges Widerspruchsrecht weisen wir bereits bei der Erhebung Ihrer Adresse sowie in jeder E-Mail hin; (ii) jede werbliche E-Mail enthält einen deutlichen, kostenlosen Abmeldelink; für den Widerspruch entstehen keine anderen als die Übermittlungskosten nach den Basistarifen; (iii) Sie können jederzeit ohne Angabe von Gründen widersprechen; (iv) Widersprüche setzen wir unverzüglich in einer zentralen Sperrliste (Unterdrückungsregister) um (Absatz 8); (v) die werbliche Ansprache erfolgt ausschließlich per E-Mail über die in diesem Zusammenhang erhobene Adresse.
(6) Telefonische Kontaktaufnahme gegenüber Unternehmern: Geschäftskontakte, die uns als Unternehmer zu Themen der Steuergestaltung, des Vermögensschutzes oder der Business-Expansion anfragen oder mit uns in Geschäftsbeziehung stehen, kontaktieren wir zu diesen Themen ggf. auch telefonisch. Gegenüber sonstigen Marktteilnehmern ist dies zulässig, wenn aufgrund der konkreten Umstände (etwa Ihrer Anfrage, Ihrer Registrierung oder der bestehenden Geschäftsbeziehung) ein sachliches Interesse an unseren Leistungen zu vermuten ist (mutmaßliche Einwilligung, § 7 Abs. 2 Nr. 1 UWG). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Pflege und Entwicklung von Geschäftsbeziehungen). Sie können der telefonischen Kontaktaufnahme jederzeit widersprechen.
(7) WhatsApp, SMS und sonstige elektronische Nachrichten zu Werbezwecken versenden wir ausschließlich mit Ihrer vorherigen ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; § 7 Abs. 2 Nr. 2 UWG), die Sie uns z. B. bei der Kontaktaufnahme erteilen können und jederzeit mit Wirkung für die Zukunft widerrufen können. Setzen wir für den Versand WhatsApp Business ein, wird Ihre Handynummer hierfür an WhatsApp Ireland Limited übermittelt (Ziffer 12 Abs. 3).
(8) Widerspruchsrecht (Art. 21 Abs. 2 DSGVO): Sie können der Verarbeitung Ihrer Daten für Zwecke der Direktwerbung insgesamt oder für einzelne Kanäle jederzeit formlos widersprechen: per E-Mail an datenschutz@schippkeundpartner.com, über den Abmeldelink in jeder E-Mail oder telefonisch. Nach Ihrem Widerspruch verarbeiten wir Ihre Daten nicht mehr für Direktwerbung; Ihre Kontaktdaten werden für den jeweiligen Kanal in eine Sperrliste aufgenommen.
15. Webinare und Online-Veranstaltungen
Bei der Anmeldung zu Webinaren verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen sowie, sofern Sie über einen Partnerlink kommen und eingewilligt haben (Ziffern 10, 11), die Affiliate-ID (Cookie). Während der Durchführung erfassen wir Ihre An-/Abwesenheit, um Sie ggf. auf die Möglichkeit des späteren Einstiegs hinzuweisen. Zwecke sind die Durchführung des Webinars, die Kontaktaufnahme und ggf. die Anbahnung eines Vertragsverhältnisses. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. a und lit. b DSGVO. Die Daten werden nach Ablauf der gesetzlichen Aufbewahrungsfristen gelöscht.
16. Registrierung und interner Bereich
(1) Bei der Registrierung für unseren internen Bereich verarbeiten wir Vorname, Nachname, E-Mail-Adresse, Passwort (ausschließlich als kryptografischer Hash) sowie die zur Bereitstellung und Abrechnung des jeweiligen Angebots erforderlichen Vertrags- und Zahlungsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
(2) Innerhalb des internen Bereichs dokumentieren wir Ihre Handlungen, soweit dies zur Bereitstellung und Abrechnung des jeweiligen Angebots erforderlich ist (Art. 6 Abs. 1 lit. b DSGVO). Wir speichern die Daten bis zum Ablauf der gesetzlichen Aufbewahrungsfristen.
17. Lernplattform „Spare Steuern Akademie" (LearningSuite)
Klienten erhalten begleitend freiwilligen Zugang zu unserer digitalen Wissensplattform „Spare Steuern Akademie". Die technische Bereitstellung erfolgt über LearningSuite (LearningSuite FlexCo, Alte Poststraße 156, 8020 Graz, Österreich) im Rahmen einer Auftragsverarbeitung (Art. 28 DSGVO); die Verarbeitung erfolgt innerhalb der EU. Verarbeitet werden Registrierungsdaten (Name, E-Mail-Adresse), Login-Daten und technische Nutzungsdaten, soweit dies für Bereitstellung, Support und Abrechnung des Zugangs erforderlich ist. Eine Lernerfolgskontrolle findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Weitere Informationen: https://learningsuite.io/datenschutz.
18. Google Tag Manager
Wir nutzen den Google Tag Manager (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland), um Website-Tags zu verwalten. Der Tag Manager selbst erstellt keine Nutzerprofile und speichert keine Cookies; er löst jedoch andere Tags aus, die ihrerseits Daten erfassen können; diese werden nur nach Maßgabe Ihrer Einwilligung geladen (Ziffer 11). Technisch bedingt kann Ihre IP-Adresse an Google übertragen werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (effiziente, einwilligungskonforme Tag-Verwaltung). Informationen: https://policies.google.com/privacy.
19. Google Analytics 4 (sofern eingewilligt)
(1) Auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) setzen wir Google Analytics 4 (Google Ireland Limited) ein, um die Nutzung unserer Website statistisch auszuwerten und unser Angebot zu verbessern. Google Analytics 4 verwendet standardmäßig keine dauerhafte Speicherung vollständiger IP-Adressen; IP-Adressen werden bei Erhebung in der EU gekürzt bzw. nicht protokolliert.
(2) Verarbeitete Daten: pseudonyme Online-Kennungen (Client-ID, ggf. User-ID), Geräte- und Browserinformationen, ungefährer Standort (auf Basis gekürzter IP), besuchte Seiten, Interaktionen und Ereignisse. Bei einer Übermittlung an Server der Google LLC in den USA stützt sich Google auf die Zertifizierung unter dem EU-U.S./Swiss-U.S. Data Privacy Framework sowie Standardvertragsklauseln.
(3) Die Aufbewahrungsdauer der nutzerbezogenen Daten beträgt maximal 14 Monate. Sie können Ihre Einwilligung jederzeit im Consent-Management widerrufen. Weitere Informationen: https://policies.google.com/privacy sowie https://support.google.com/analytics/answer/12017362.
20. Google Ads Conversion-Tracking und Remarketing (sofern eingewilligt)
Auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) nutzen wir Google Ads (Google Ireland Limited) mit Conversion-Tracking und Remarketing, um den Erfolg unserer Anzeigen zu messen und Nutzern interessenbezogene Anzeigen anzuzeigen. Hierbei werden Cookies gesetzt und pseudonyme Kennungen, Geräteinformationen sowie Conversion-Ereignisse verarbeitet; eine Übermittlung an Google LLC (USA) erfolgt auf Grundlage des EU-U.S./Swiss-U.S. Data Privacy Framework und von Standardvertragsklauseln. Die Einwilligung kann jederzeit über das Consent-Management widerrufen werden; interessenbezogene Werbung können Sie zudem unter https://adssettings.google.com deaktivieren. Weitere Informationen: https://policies.google.com/technologies/ads.
21. Meta-Pixel / Meta Business Tools (sofern eingewilligt)
Auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) setzen wir das Meta-Pixel und Custom Audiences der Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland, ein, um Conversions zu messen und Zielgruppen für Werbung auf Facebook und Instagram zu bilden. Verarbeitet werden Ereignisdaten (besuchte Seiten, Interaktionen), Online-Kennungen und gehashte Kontaktdaten. Für die Erhebung und Übermittlung der Ereignisdaten sind wir mit Meta gemeinsam verantwortlich (Art. 26 DSGVO); die Vereinbarung ist unter https://www.facebook.com/legal/controller_addendum abrufbar. Übermittlungen an Meta Platforms, Inc. (USA) erfolgen auf Grundlage des EU-U.S./Swiss-U.S. Data Privacy Framework. Widerruf jederzeit über das Consent-Management; Werbeeinstellungen: https://www.facebook.com/adpreferences. Weitere Informationen: https://www.facebook.com/privacy/policy.
22. TikTok Pixel (sofern eingewilligt)
Auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) setzen wir das TikTok Pixel der TikTok Technology Limited, 10 Earlsfort Terrace, Dublin 2, Irland, ein, um die Wirksamkeit unserer TikTok-Werbekampagnen zu messen und Zielgruppen zu bilden. Verarbeitet werden Ereignisdaten, Geräteinformationen und pseudonyme Kennungen; gehashte Daten können mit TikTok-Konten abgeglichen werden. Eine Übermittlung in Drittländer (u. a. USA, Singapur) erfolgt auf Grundlage von Standardvertragsklauseln. Widerruf jederzeit über das Consent-Management. Weitere Informationen: https://www.tiktok.com/legal/privacy-policy.
23. A/B-Testing und Conversion-Optimierung (Convert, Optibase, Optimind; sofern eingewilligt)
(1) Zur bedarfsgerechten Gestaltung unserer Website testen wir unterschiedliche Varianten einzelner Seiten (A/B-Testing) und werten deren Nutzung aus. Hierfür setzen wir auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) folgende Dienste ein:
- Convert Experiences (Convert Insights, Inc., USA; Verarbeitung ohne dauerhafte Speicherung personenbezogener Rohdaten, DPF-zertifiziert bzw. Standardvertragsklauseln): https://www.convert.com/privacy/;
- Optibase (A/B-Testing für Webflow): https://www.optibase.io/privacy-policy;
- Optimind (Conversion-Optimierung/Personalisierung): Angaben des Anbieters unter https://www.optimind.so.
(2) Verarbeitet werden pseudonyme Kennungen (Cookie-IDs), Geräte- und Browserinformationen, Testvarianten-Zuordnung und Interaktionsdaten. Die Auswertung erfolgt ausschließlich statistisch. Widerruf jederzeit über das Consent-Management.
24. Server-seitiges Tracking und Marketing-Analyse: OneTrack (sofern eingewilligt)
(1) Zur Messung und Auswertung unserer Marketing-Kampagnen setzen wir den Analysedienst OneTrack der OneTrack LLC, San Francisco, Kalifornien, USA, ein. OneTrack arbeitet mit server-seitigem Tracking über einen eigens für uns betriebenen Tracking-Server: Die erhobenen Daten werden nach Angaben des Anbieters vollständig in Europa verarbeitet und ausschließlich auf dem für uns eingerichteten Tracking-Server gespeichert (Serverstandort: Deutschland); der Anbieter selbst speichert und sammelt keine Daten („Twin-Server"-Architektur). An sicherheitskritischen Stellen werden die Daten gehasht (Einwegverschlüsselung).
(2) Verarbeitet werden Ereignis- und Interaktionsdaten unserer Website und Funnels (besuchte Seiten, Klicks, Conversions), Kampagnen- und Attributionsdaten (z. B. UTM-Parameter, Anzeigenquelle), pseudonyme Kennungen sowie Geräte- und Browserinformationen; zur Erfolgsmessung von Kampagnen können gehashte Kontaktdaten mit Werbeplattformen abgeglichen werden. Der Einsatz erfolgt ausschließlich auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), die Sie jederzeit mit Wirkung für die Zukunft über das Consent-Management (Ziffer 11) widerrufen können.
(3) OneTrack LLC ist für uns als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrages nach Art. 28 DSGVO tätig. Wegen des Sitzes des Anbieters in den USA bestehen ergänzend EU-Standardvertragsklauseln (Ziffer 8); Datenschutzbeauftragter des Anbieters ist die KINAST Rechtsanwaltsgesellschaft mbH, Hohenzollernring 54, 50672 Köln. Weitere Informationen: https://www.one-track.io/legal/privacy-policy.
25. Videos: YouTube, Vimeo und Bunny Stream
(1) YouTube (Google Ireland Limited): Wir binden Videos im erweiterten Datenschutzmodus ein. Erst mit dem Abspielen eines Videos (Einwilligung, Art. 6 Abs. 1 lit. a DSGVO) werden Daten (IP-Adresse, Geräteinformationen, ggf. Cookies) an YouTube übertragen; bei bestehendem Google-Login kann die Nutzung Ihrem Konto zugeordnet werden. Informationen: https://policies.google.com/privacy.
(2) Vimeo (Vimeo.com, Inc., 330 West 34th Street, New York, USA): Beim Abspielen eingebundener Vimeo-Videos werden IP-Adresse und Geräteinformationen an Vimeo übertragen (Standardvertragsklauseln). Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Informationen: https://vimeo.com/privacy.
(3) Bunny Stream / bunny.net (BunnyWay d.o.o., Cesta komandanta Staneta 4A, 1215 Medvode, Slowenien; EU-Anbieter): Für das datenschutzfreundliche Streaming eigener Videoinhalte nutzen wir das CDN von bunny.net. Verarbeitet werden IP-Adresse und technische Abrufdaten zur Auslieferung der Videos; die Verarbeitung erfolgt innerhalb der EU-Infrastruktur des Anbieters. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (performante, EU-basierte Videoauslieferung). Informationen: https://bunny.net/privacy.
26. Trustpilot-Bewertungen und Social-Media-Verlinkungen
(1) Wir binden Bewertungssiegel und verlinken auf unser Profil bei Trustpilot (Trustpilot A/S, Pilestræde 58, 1112 Kopenhagen, Dänemark). Beim Aufruf des Siegels können technische Daten (IP-Adresse) an Trustpilot übertragen werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Nachweis authentischer Kundenbewertungen). Informationen: https://legal.trustpilot.com/for-reviewers/end-user-privacy-terms.
(2) Unsere Website enthält reine Verlinkungen (keine Plugins) zu unseren Profilen bei LinkedIn, Instagram, YouTube und TikTok. Erst mit dem Anklicken verlassen Sie unsere Website; es gelten die Datenschutzbestimmungen des jeweiligen Anbieters. Für unsere dortigen Auftritte sind wir mit den Plattformbetreibern teilweise gemeinsam verantwortlich (Art. 26 DSGVO, vgl. EuGH, Urteil vom 5. Juni 2018, C-210/16 „Wirtschaftsakademie").
27. Beschreibung des Dienstes
(1) SteuerChat ist unsere KI-gestützte Anwendung (iOS-App und Web-Anwendung), mit der Nutzer allgemeine steuerliche und wirtschaftliche Fragen stellen und KI-generierte, quellenbasierte Antworten erhalten. Verantwortlicher für die Datenverarbeitung in SteuerChat ist die Schippke & Partner Wirtschaftskanzlei AG (Ziffer 1).
(2) SteuerChat basiert auf einer von uns betriebenen, europäischen Antwortplattform: Alle Anfragen laufen über unser eigenes LLM-Gateway, das die Anfragen an von uns ausgewählte, vertraglich gebundene KI-Modellanbieter mit Rechenzentren ausschließlich in der EU weiterleitet, mit unserer eigenen Steuerrechts-Wissensdatenbank (Gesetze, BMF-Schreiben, BFH-Rechtsprechung, Fachliteratur) anreichert und jede Antwort mit maschinenlesbaren Quellenangaben versieht.
28. Welche Daten in SteuerChat verarbeitet werden
(1) Kontodaten: Bei Registrierung verarbeiten wir E-Mail-Adresse, Name (sofern angegeben), Passwort (nur als kryptografischer Hash) sowie Vertrags- und Abrechnungsdaten Ihres Abonnements. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
(2) Konversationsdaten: Ihre Chat-Eingaben (Fragen, Folgefragen, ggf. von Ihnen freiwillig mitgeteilte Kontextinformationen) und die generierten Antworten werden verarbeitet und Ihrem Konto zugeordnet gespeichert, damit Sie Ihre Verläufe einsehen und fortsetzen können. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; die Übermittlung an die unter Ziffer 29 genannten, ausschließlich in der EU verarbeitenden KI-Anbieter ist für die Antworterzeugung technisch erforderlich. Ihre vor der ersten Nutzung eingeholte ausdrückliche Zustimmung (Ziffer 30) dient zusätzlich der Transparenz und Dokumentation (Art. 6 Abs. 1 lit. a, Art. 7 Abs. 1 DSGVO).
(3) Technische Daten und Metadaten: Geräteinformationen, App-Version, Zeitstempel, Token-Zahlen, Latenzen und Routing-Entscheidungen zur Sicherstellung von Betrieb, Sicherheit, Missbrauchsvermeidung und Kostensteuerung. In unseren technischen Protokollen werden keine Konversationsinhalte gespeichert, sondern ausschließlich Metadaten und gesalzene Hash-Werte. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
(4) Grundsatz der Datenminimierung im Chatverlauf: An die KI-Modelle werden je Anfrage nur die letzten drei bis vier Gesprächsbeiträge im Wortlaut sowie eine komprimierte, strukturierte Zusammenfassung des bisherigen Verlaufs übermittelt, nicht der vollständige Verlauf.
29. An welche Dienstleister Daten übermittelt werden (KI-Anbieter)
Zur Erzeugung der Antworten übermitteln wir Ihre Chat-Eingaben über unser LLM-Gateway an folgende, sorgfältig ausgewählte Auftragsverarbeiter (Art. 28 DSGVO). Ihre Konversationsinhalte verlassen dabei zu keinem Zeitpunkt die Europäische Union:
(1) Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland: Azure OpenAI Service in der EU Data Zone (Rechenzentrumsregion Schweden). Die Verarbeitung erfolgt auf Grundlage des Microsoft-Datenschutznachtrags (Data Protection Addendum); Eingaben und Ausgaben werden nicht zum Training von KI-Modellen verwendet und verbleiben innerhalb der EU Data Boundary. Zertifizierungen: u. a. ISO 27001, SOC 2, BSI C5. Informationen: https://learn.microsoft.com/legal/cognitive-services/openai/data-privacy sowie https://www.microsoft.com/licensing/docs/view/Microsoft-Products-and-Services-Data-Protection-Addendum-DPA.
(2) Scaleway SAS, 8 rue de la Ville l'Evêque, 75008 Paris, Frankreich: europäischer Cloud-Anbieter (Rechenzentren in Paris). Es gilt Zero Data Retention: Eingaben und Ausgaben werden nach der Verarbeitung nicht gespeichert und nicht zum Training verwendet; der Anbieter unterliegt ausschließlich europäischem Recht. Zertifizierung: ISO 27001:2022. Informationen: https://www.scaleway.com/en/privacy-policy/.
(3) Suchanfragen für aktuelle Quellen: Benötigt SteuerChat aktuelle Web-Quellen, erzeugt das System maschinell generierte, generische Suchbegriffe (z. B. „Wegzugsbesteuerung GmbH-Anteile 2026"). Nur diese generischen Suchbegriffe (niemals Ihr Konversationstext, niemals Namen, Beträge oder identifizierende Merkmale) werden nach Passieren eines deterministischen Egress-Schutzfilters an den europäischen Suchdienst Staan (EU) übermittelt. Der Filter blockiert automatisiert jede Anfrage, die identifizierende Angaben oder seltene Merkmalskombinationen enthält; sämtliche ausgehenden Suchanfragen werden protokolliert.
30. Ihre Einwilligung in der App: Transparenz vor der ersten Nutzung
(1) Vor der ersten Nutzung des Chats zeigt Ihnen SteuerChat einen Hinweis- und Einwilligungsdialog an, der klar erläutert: (i) welche Daten übermittelt werden (Ihre Chat-Eingaben, eine komprimierte Verlaufszusammenfassung sowie technische Metadaten), (ii) an wen sie übermittelt werden (die in Ziffer 29 namentlich genannten Anbieter) und (iii) zu welchem Zweck (Erzeugung der KI-Antwort). Erst nach Ihrer aktiven Zustimmung wird eine Anfrage verarbeitet. Ohne diese Einwilligung können Sie die Chat-Funktion nicht nutzen, da die Antworterzeugung technisch zwingend eine Verarbeitung durch die genannten KI-Anbieter erfordert; alle übrigen App-Bereiche bleiben zugänglich.
(2) Gestaltung der Einwilligung (Apple App Review Guidelines 5.1.1(i) und 5.1.2(i)): Der Einwilligungsdialog benennt die KI-Anbieter ausdrücklich und einzeln (Microsoft Azure OpenAI, Scaleway; für Suchanfragen Staan), beschreibt die übermittelten Datenkategorien und den Zweck in klarer, einfacher Sprache und wird vor der ersten Datenübermittlung angezeigt. Die Zustimmung erfolgt durch eine aktive, unmissverständliche Handlung (kein vorangekreuztes Kästchen, keine stillschweigende oder voreingestellte Zustimmung); Erteilung und Widerruf werden mit Zeitstempel protokolliert (Nachweis gemäß Art. 7 Abs. 1 DSGVO). Ändern sich die eingesetzten KI-Anbieter wesentlich, informieren wir Sie in der App und holen Ihre Einwilligung erneut ein.
(3) Ihre Einwilligung können Sie jederzeit in den App-Einstellungen widerrufen („Einstellungen → Datenschutz → Einwilligung widerrufen", Wirkung für die Zukunft). Der Dialog sowie diese Datenschutzerklärung sind jederzeit in der App unter „Einstellungen → Datenschutz" abrufbar.
(4) Keine anderweitige Nutzung: Ihre Eingaben werden nicht zu Werbezwecken ausgewertet, nicht an Dritte verkauft, nicht zur Profilbildung verwendet und nicht zum Training von KI-Modellen genutzt, weder durch uns noch durch unsere KI-Anbieter.
(5) Hinweis zur Art der Antworten: Die Antworten werden durch künstliche Intelligenz erzeugt und mit Quellen belegt. Sie stellen allgemeine Informationen und keine steuerliche, rechtliche oder wirtschaftliche Beratung im Einzelfall dar. KI-generierte Inhalte werden als solche gekennzeichnet (Transparenz gemäß Art. 50 der Verordnung (EU) 2024/1689, „KI-Verordnung").
31. Speicherdauer, Export und Löschung in SteuerChat
(1) Ihre Konversationsverläufe bleiben gespeichert, solange Ihr Konto besteht, damit Sie darauf zugreifen können. Sie können in der App jederzeit einzelne Konversationen oder Ihren gesamten Verlauf löschen sowie Ihre Daten in einem gängigen Format exportieren (Art. 20 DSGVO).
(2) Bei Löschung Ihres Kontos werden Ihre Konversationsdaten unverzüglich gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten (insbesondere für Vertrags- und Abrechnungsdaten, bis zu 10 Jahre) entgegenstehen. Technische Protokolle ohne Inhaltsdaten werden spätestens nach 12 Monaten gelöscht oder anonymisiert.
(3) Bei den KI-Anbietern nach Ziffer 29 werden Ihre Eingaben nicht dauerhaft gespeichert. Bei Scaleway gilt Zero Data Retention: keinerlei Speicherung nach Abschluss der Verarbeitung. Bei Microsoft Azure OpenAI haben wir die vollständige Deaktivierung der automatisierten Missbrauchsprüfung (Abuse Monitoring) beantragt; nach deren Wirksamwerden werden Eingaben und Ausgaben unmittelbar nach der Verarbeitung gelöscht. Bis dahin erfolgt allenfalls eine auf höchstens 30 Tage begrenzte, ausschließlich der Missbrauchserkennung dienende Speicherung innerhalb der EU Data Boundary; eine Nutzung zu anderen Zwecken, insbesondere zum Training von KI-Modellen, findet in keinem Fall statt. Den jeweils aktuellen Stand der Deaktivierung teilen wir Ihnen auf Anfrage mit.
32. App-Store-spezifische Hinweise (Apple)
(1) Beim Bezug der App über den Apple App Store ist die Apple Distribution International Ltd. bzw. Apple Inc. eigenständiger Verantwortlicher für die Verarbeitung im Zusammenhang mit dem Store (Download, Zahlung, In-App-Käufe): https://www.apple.com/legal/privacy/.
(2) Die in App Store Connect veröffentlichten „App-Datenschutz"-Angaben (Privacy Nutrition Label) entsprechen dieser Datenschutzerklärung. SteuerChat verwendet kein App-übergreifendes Tracking im Sinne des Apple App Tracking Transparency Frameworks; ein ATT-Dialog ist daher nicht erforderlich. Absturz- und Nutzungsdiagnosen verarbeiten wir nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Erfasst werden dabei ausschließlich technische Diagnosedaten (Absturzberichte/Stacktraces, Fehlercodes, App-Version, Gerätetyp, Betriebssystemversion), jedoch keine Chat-Inhalte und keine dauerhaften Nutzerkennungen; Empfänger ist Apple im Rahmen seines Diagnose-Frameworks. Die bei uns gespeicherten Diagnosedaten werden spätestens nach 12 Monaten gelöscht oder anonymisiert (Ziffer 31 Abs. 2); die Freigabe können Sie jederzeit in den iOS-Einstellungen bzw. den App-Einstellungen deaktivieren, ohne dass Kernfunktionen beeinträchtigt werden.
(3) Erfüllung der App Review Guidelines 5.1.1 und 5.1.2: SteuerChat legt vor der ersten Nutzung offen, welche personenbezogenen Daten an welche Drittanbieter, einschließlich der in Ziffer 29 namentlich genannten KI-Dienste, übermittelt werden, zu welchem Zweck dies geschieht, und holt hierfür Ihre ausdrückliche, aktive Erlaubnis ein (Ziffer 30). Ohne diese Erlaubnis findet keine Übermittlung an KI-Dienste statt. Eine Weitergabe personenbezogener Daten an Dritte zu Werbe-, Analyse- oder Trainingszwecken erfolgt nicht; innerhalb der App werden keine Drittanbieter-Werbe- oder Tracking-SDKs eingesetzt.
33. Beschreibung und Hosting
(1) SteuerkanzleiOS (auch Klientenportal genannt) ist unsere digitale Mandantenplattform, über die Klienten einen passwortgeschützten Zugang zu ihren Unterlagen, Gesprächsergebnissen und ihrer Strategieroadmap erhalten und mit uns kommunizieren.
(2) SteuerkanzleiOS wird auf eigenen, dedizierten Servern betrieben, die wir bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, in deutschen Rechenzentren (Nürnberg/Falkenstein) angemietet haben. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; die Rechenzentren sind nach ISO 27001 zertifiziert (https://www.hetzner.com/de/legal/privacy-policy). Die Daten verlassen den EU-Raum nicht. Soweit einzelne Plattformfunktionen künftig auf europäische Cloud-Dienste (Microsoft Azure, EU Data Zone) erweitert werden, gelten dieselben Grundsätze: ausschließlich EU-Rechenzentren, Auftragsverarbeitungsvertrag, keine Nutzung der Daten zum Training von KI-Modellen.
34. Verarbeitete Daten und Zwecke
(1) In SteuerkanzleiOS verarbeiten wir insbesondere:
- Stammdaten: Anrede, Name, Anschrift, E-Mail-Adresse, Telefonnummer, ggf. Firmen- und Registerangaben, USt-ID;
- Zugangsdaten: Benutzername, Passwort (als kryptografischer Hash), Login-Protokolle;
- Mandats- und Beratungsdaten: von Ihnen bereitgestellte Unterlagen (z. B. BWA, Steuerbescheide, Jahresabschlüsse, Vermögensübersichten), Gesprächsergebnisse und Protokolle der Beratungstermine, Korrespondenz, festgehaltene Folgefragen, Aufgaben und Termine, Zwischen- und Teilergebnisse sowie die Strategieroadmap;
- Abrechnungsdaten: Rechnungs- und Zahlungsinformationen.
(2) Zwecke: Durchführung des Beratungsvertrages, Dokumentation und Beweissicherung des Beratungsprozesses, Bereitstellung des Klientenportals, Kommunikation, Abrechnung sowie Erfüllung gesetzlicher Pflichten. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertrag), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten) und Art. 6 Abs. 1 lit. f DSGVO (Dokumentation, Rechtsverteidigung, IT-Sicherheit).
(3) Weitergabe an Berufsträger: Soweit für die Beratung erforderlich, werden Mandatsdaten an die dem Mandat zugewiesenen Berufsträger unseres Netzwerks (Steuerberater, Rechtsanwälte, Wirtschaftsprüfer, Unternehmensberater) weitergegeben. Diese unterliegen eigenen berufsrechtlichen Verschwiegenheitspflichten und schließen insoweit eigenständige Verträge mit dem Klienten.
(4) KI-gestützte Funktionen in SteuerkanzleiOS (derzeit Zusammenfassungen von Gesprächsergebnissen sowie Dokumentenanalyse einschließlich Metadaten-Extraktion) erfolgen ausschließlich über die in Teil III beschriebene europäische KI-Infrastruktur: unser eigenes LLM-Gateway und die KI-Anbieter nach Ziffer 29 (Microsoft Azure OpenAI, EU Data Zone Schweden; Scaleway, Paris). Dabei gilt: kein Training, Zero Data Retention bzw. unverzügliche Löschung nach Verarbeitung, keine Inhalte in Protokollen. Mandatsbezogene Inhalte werden niemals an KI- oder Suchdienste außerhalb der EU übermittelt und nicht im CRM-System (Ziffer 37) gespeichert. Über die Einführung wesentlicher neuer KI-Funktionen informieren wir Sie vorab im Klientenportal; Sie können deren Einsatz für Ihr Mandat jederzeit ablehnen.
35. Speicherdauer in SteuerkanzleiOS
Der Portalzugang bleibt zeitlich unbegrenzt bestehen. Die Speicherdauer der Mandats- und Abrechnungsdaten richtet sich nach den handels- und steuerrechtlichen Aufbewahrungsfristen (bis zu 10 Jahre, u. a. § 147 AO, § 257 HGB, Art. 958f OR). Nach Ablauf der Fristen werden die Daten gelöscht, sofern Sie nicht zuvor eine frühere Löschung verlangen und der Löschung keine Aufbewahrungspflichten entgegenstehen.
36. Anbahnung und Durchführung des Beratungsvertrages
(1) Im Rahmen der Anbahnung, des Abschlusses und der Durchführung von Beratungsverträgen (insbesondere des Wirtschaftsberatungsvertrages) verarbeiten wir: Anrede, Name, Anschrift bzw. Sitz, Telefonnummer, E-Mail-Adresse, Unternehmens- und Registerangaben, ggf. USt-ID, Zahlungsdaten sowie die für die Beratung erforderlichen wirtschaftlichen, steuerlichen und strukturellen Informationen und Unterlagen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für gesetzliche Pflichten (Aufbewahrung, Geldwäscheprävention) Art. 6 Abs. 1 lit. c DSGVO.
(2) Eine Weitergabe an Dritte erfolgt nur, soweit dies zur Vertragsabwicklung erforderlich ist (z. B. an Zahlungsdienstleister, Banken und beauftragte Berufsträger) oder Sie eingewilligt haben. Beratungsgespräche und deren Ergebnisse werden zum Zweck der Beweissicherung und Nachvollziehbarkeit im Klientenportal dokumentiert (Teil IV).
(3) Soweit handels- und steuerrechtliche Aufbewahrungsfristen bestehen, kann die Speicherdauer bis zu 10 Jahre betragen.
37. Customer-Relationship-Management: Close
(1) Zur Verwaltung von Interessenten- und Kundenbeziehungen (Kontakthistorie, Termine, Angebote, Vertriebskommunikation) setzen wir das CRM-System Close der Elastic, Inc. (Close), 501 Congress Avenue, Austin, TX, USA, als Auftragsverarbeiter ein. Verarbeitet werden Kontakt- und Kommunikationsdaten (Name, E-Mail-Adresse, Telefonnummer, Unternehmensangaben, Gesprächsnotizen, E-Mail- und Anrufhistorie) von Interessenten, Kunden und Ansprechpartnern.
(2) Mandats- und Beratungsinhalte sowie Unterlagen werden nicht im CRM gespeichert; diese verbleiben ausschließlich in SteuerkanzleiOS (Teil IV).
(3) Die Übermittlung in die USA erfolgt auf Grundlage der Zertifizierung des Anbieters unter dem EU-U.S./Swiss-U.S. Data Privacy Framework sowie abgeschlossener Standardvertragsklauseln im Rahmen des Auftragsverarbeitungsvertrages. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und -durchführung) und Art. 6 Abs. 1 lit. f DSGVO (effiziente Kundenverwaltung und Vertriebsorganisation). Speicherdauer: bis zum Wegfall des Zwecks, längstens bis zum Ablauf gesetzlicher Aufbewahrungsfristen; Interessentendaten ohne Vertragsschluss löschen wir spätestens nach 3 Jahren. Weitere Informationen: https://www.close.com/privacy.
38. Buchhaltung und Rechnungswesen: bexio
Für Buchhaltung, Rechnungsstellung und Zahlungsabgleich setzen wir die Schweizer Business-Software bexio der bexio AG, Alte Jonastrasse 24, 8640 Rapperswil-Jona, Schweiz, als Auftragsverarbeiter ein. Verarbeitet werden Stammdaten, Rechnungs- und Zahlungsdaten unserer Kunden und Lieferanten. Die Daten werden in Rechenzentren in der Schweiz gehostet; die Schweiz verfügt über einen Angemessenheitsbeschluss der EU-Kommission (Ziffer 8). Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. c DSGVO (Vertragsabwicklung, gesetzliche Aufbewahrungs- und Buchführungspflichten, u. a. Art. 957 ff. OR). Speicherdauer: 10 Jahre. Weitere Informationen: https://www.bexio.com/de-CH/datenschutz.
39. Interne Nutzung von KI-Recherchediensten durch unsere Berater
Unsere Beraterinnen und Berater nutzen für abstrakte fachliche Recherchen (ohne Mandatsbezug) KI-gestützte Recherchedienste (ausschließlich Enterprise-Versionen mit Auftragsverarbeitungsvertrag und deaktiviertem Modell-Training). Es gilt eine strikte interne Weisung: Mandanten- oder klientenidentifizierende Daten dürfen in solche Dienste nur mit vorheriger schriftlicher Einwilligung des betroffenen Klienten eingegeben werden. Die Beratung selbst sowie sämtliche Mandatsdaten verbleiben in den in Teil III und IV beschriebenen europäischen Systemen.
40. Bewerbungen
Bewerbungsunterlagen verarbeiten wir ausschließlich zur Durchführung des Bewerbungsverfahrens (Art. 6 Abs. 1 lit. b DSGVO; § 26 BDSG analog, Art. 328b OR). Unterlagen nicht berücksichtigter Bewerber löschen wir spätestens 6 Monate nach Abschluss des Verfahrens, sofern Sie nicht in eine längere Speicherung (Talent-Pool) einwilligen.
41. Rechte der betroffenen Personen
Ihnen stehen nach Maßgabe der DSGVO bzw. des Schweizer DSG folgende Rechte zu:
- Auskunft (Art. 15 DSGVO / Art. 25 DSG): über die von uns verarbeiteten personenbezogenen Daten sowie Kopie dieser Daten;
- Berichtigung (Art. 16 DSGVO / Art. 32 DSG): unrichtiger oder unvollständiger Daten;
- Löschung (Art. 17 DSGVO): soweit keine Aufbewahrungspflichten oder überwiegenden Interessen entgegenstehen;
- Einschränkung der Verarbeitung (Art. 18 DSGVO);
- Datenübertragbarkeit (Art. 20 DSGVO / Art. 28 DSG): Erhalt Ihrer Daten in einem strukturierten, gängigen, maschinenlesbaren Format;
- Widerspruch (Art. 21 DSGVO): gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO aus Gründen Ihrer besonderen Situation; gegen Direktwerbung jederzeit ohne Angabe von Gründen;
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO / Art. 6 Abs. 6 DSG): jederzeit mit Wirkung für die Zukunft, und zwar in den Cookie-Einstellungen der Website, in den App-Einstellungen von SteuerChat oder per E-Mail an datenschutz@schippkeundpartner.com.
Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an datenschutz@schippkeundpartner.com. Die Ausübung Ihrer Rechte ist für Sie kostenlos. Wir beantworten Anträge unverzüglich, spätestens innerhalb eines Monats; bei komplexen Anträgen oder einer Vielzahl von Anträgen kann sich diese Frist um zwei weitere Monate verlängern, worüber wir Sie innerhalb des ersten Monats unter Angabe der Gründe informieren (Art. 12 Abs. 3 DSGVO).
Grenzen des Löschungsrechts (Art. 17 Abs. 3 DSGVO): Einer Löschung können insbesondere entgegenstehen: gesetzliche Aufbewahrungspflichten (bis zu 10 Jahre, u. a. § 147 AO, § 257 HGB, Art. 958f OR; siehe Ziffern 31, 35, 36), der Nachweis erteilter und widerrufener Einwilligungen für die Dauer der gesetzlichen Verjährungsfristen (Ziffern 11, 14) sowie die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. In diesen Fällen schränken wir die Verarbeitung der betroffenen Daten ein (Art. 18 DSGVO), anstatt sie zu löschen, und löschen unverzüglich nach Wegfall des Hindernisses. Die Darlegungs- und Beweislast für die Zulässigkeit einer weiteren Aufbewahrung liegt bei uns, nicht bei Ihnen.
42. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung im Einzelfall, einschließlich Profiling, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO bzw. Art. 21 DSG), findet nicht statt. Interessenbezogene Auswertungen zu Werbe- und Analysezwecken (Ziffern 14, 19–24) erfolgen ausschließlich nach Maßgabe der dort genannten Rechtsgrundlagen und haben keine derartigen Wirkungen. Die KI-Funktionen von SteuerChat und SteuerkanzleiOS erzeugen ausschließlich Informations- und Arbeitsergebnisse; Entscheidungen mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung werden hierauf nicht automatisiert gestützt.
43. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes:
- Schweiz: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern, https://www.edoeb.admin.ch;
- Deutschland: die Datenschutz-Aufsichtsbehörde Ihres Bundeslandes (Übersicht: https://www.bfdi.bund.de/DE/Service/Anschriften/Laender/Laender-node.html);
- Österreich: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, https://www.dsb.gv.at.
44. Pflicht zur Bereitstellung von Daten
Die Bereitstellung personenbezogener Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Für den Abschluss und die Durchführung eines Beratungsvertrages sowie die Nutzung von SteuerChat und SteuerkanzleiOS ist die Bereitstellung der jeweils als erforderlich gekennzeichneten Daten jedoch notwendig; ohne diese Daten können wir die jeweilige Leistung nicht erbringen.
45. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig (Stand: 18. August 2026). Wir passen sie an, sobald Änderungen unserer Datenverarbeitung, der Rechtslage oder der eingesetzten Dienstleister dies erforderlich machen. Die jeweils aktuelle Fassung ist abrufbar unter https://www.schippkeundpartner.com/datenschutz sowie in der SteuerChat-App unter „Einstellungen → Datenschutz".
Schippke & Partner Wirtschaftskanzlei AG
Büro 2, Bürgenstock 17, 6363 Obbürgen, Schweiz
datenschutz@schippkeundpartner.com
Unsere Standorte & Experten
>1591
Klienten weltweit erfolgreich
beraten
>28
kompetente und erfahrene
Partner und Experten
>10
Praxiserfahrung in der Steuergestaltung
>128
Millionen gesparte
Steuern unserer Klienten






Die Wirtschaftsberatung für smarte Unternehmer
Wir sind täglich von 8 bis 20 Uhr für Sie da.
Der direkte Weg.
Für alle, die lieber schreiben.
Kurze Fragen - schnelle Antworten.
Kurze Fragen - schnelle Antworten.