Informationen gemäß Art. 13 und 14 DSGVO für die Nutzung der Rechnungs-Suite der Lernwerkstatt-Pflege GmbH. Stand: Juni 2026.
Verantwortlicher im Sinne der DSGVO ist:
Lernwerkstatt-Pflege GmbH
Liebigstraße 14–16, 35390 Gießen, Deutschland
Vertreten durch den Geschäftsführer: Stephan Ronneburg
Handelsregister: HRB 10528, Amtsgericht Gießen
Telefon: +49 171 2104285
E-Mail: info@lernwerkstatt-pflege.de
Wir verarbeiten personenbezogene Daten zur Bereitstellung der Rechnungs-Suite (Rechnungsstellung, Buchhaltung nach SKR03/SKR04, Kassenbuch, Kontoauszugs-Import & Matching, Kooperationspartnerverwaltung, Ausgleichspauschalen, GoBD-konforme Festschreibung, Periodenwiedereröffnung mit Audit-Log, Altdaten-Nachträge mit Historie sowie E-Rechnungs-Versand nach XRechnung/ZUGFeRD). Rechtsgrundlagen sind Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), die Erfüllung gesetzlicher Aufbewahrungs- und Buchführungspflichten (Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 147 AO, 257 HGB) sowie unsere berechtigten Interessen an einer sicheren und nachvollziehbaren Verwaltung (Art. 6 Abs. 1 lit. f DSGVO).
Verschlüsselte Datenbank-Infrastruktur in der EU (Auftragsverarbeitung nach Art. 28 DSGVO). E-Mail-Versand transaktionaler Nachrichten (z. B. eRechnungs-Zustellung) erfolgt über einen vertraglich gebundenen Versanddienstleister mit Auftragsverarbeitungsvertrag; Zustell- und Bounce-Protokolle werden zur Nachvollziehbarkeit gespeichert. Eine Weitergabe an die Empfänger elektronischer Rechnungen (Kliniken, Behörden) erfolgt im Rahmen der vertraglichen Abrechnung.
Eine Übermittlung in Drittländer außerhalb der EU/des EWR findet grundsätzlich nicht statt. Sollte sie ausnahmsweise erforderlich werden, erfolgt sie auf Grundlage geeigneter Garantien gemäß Art. 46 DSGVO (insbesondere Standardvertragsklauseln).
Personenbezogene Daten werden gelöscht, sobald der Zweck entfällt oder das Konto gelöscht wird, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Für Rechnungs- und Buchhaltungsdaten gelten die handels- und steuerrechtlichen Aufbewahrungsfristen (in der Regel 6 bzw. 10 Jahre, §§ 147 AO, 257 HGB). Festgeschriebene Buchungsperioden und Audit-Protokolle werden für die gesetzliche Aufbewahrungsfrist unveränderlich vorgehalten.
Die Anwendung setzt ausschließlich technisch notwendige Cookies bzw. Einträge im lokalen Browserspeicher (z. B. Auth-Session, Jahresfilter-Auswahl). Diese sind für den Betrieb erforderlich und unterliegen der Ausnahme nach § 25 Abs. 2 Nr. 2 TDDDG. Tracking- oder Marketing-Cookies werden nicht eingesetzt.
Auskunft, Passwortänderung und Löschantrag können Sie direkt im Bereich „Datenschutz / Mein Konto" ausüben. Alternativ genügt eine formlose Mitteilung an die unter Ziffer 1 genannten Kontaktwege.
Für unseren Sitz in Gießen zuständig ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163, 65021 Wiesbaden
Telefon: +49 611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
Web: https://datenschutz.hessen.de
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt. Automatische Vorschläge (z. B. Bank-Matching, Buchungsvorschläge) werden stets vor der Festschreibung durch einen Nutzer geprüft und bestätigt.
Transportverschlüsselung (TLS), verschlüsselte Datenbank, rollenbasierte Zugriffskontrolle (Row-Level Security), Audit-Logs für sicherheitsrelevante Aktionen (Periodenwiedereröffnung, Altdaten-Nachträge, Rollback), revisionssichere Festschreibung der Buchungsperioden sowie regelmäßige Backups in der EU.
Die Bereitstellung der für die Kontoeröffnung erforderlichen Daten (E-Mail) ist freiwillig, jedoch für die Nutzung der Rechnungs-Suite erforderlich. Ohne diese Daten kann kein Konto angelegt werden.
Anfragen zum Datenschutz richten Sie bitte an:
Lernwerkstatt-Pflege GmbH, Liebigstraße 14–16, 35390 Gießen
Telefon: +49 171 2104285
E-Mail: info@lernwerkstatt-pflege.de
Zweck: Wir setzen KI-gestützte Funktionen ein, um Arbeitsabläufe in der Rechnungs-Suite zu unterstützen: Belegerkennung/OCR (Kreditoren- und PDF-Belege, Kassenbelege, Lohnabrechnungen), Kontierungs- und Buchungsvorschläge, Bank-Kategorisierung und Bank-Matching, Kundensuche, Steuer-/UStG-§-14-Prüfhinweise, einen Jahresabschluss- und Finanz-Chat-Copiloten, einen Mahntext-Generator sowie eine semantische Suche über Belege und E-Mails.
Anbieter / Auftragsverarbeiter: Sämtliche KI-Aufrufe erfolgen ausschließlich serverseitig über das Lovable AI Gateway (Modelle der Google-Gemini-Familie). Ein API-Schlüssel ist im Browser zu keinem Zeitpunkt vorhanden. Mit dem Anbieter besteht bzw. wird eine Auftragsverarbeitung gemäß Art. 28 DSGVO angestrebt.
Verarbeitete Datenkategorien: Belegdaten (Beträge, Daten, Zweck, Positionen), Bank- und Buchungsdaten, Text aus E-Mails und Belegen für die semantische Suche sowie Chat-Eingaben im Finanz-Copiloten. Bei Bild- und PDF-Belegen kann auch die Bilddatei selbst übermittelt werden.
Pseudonymisierung: Vor jedem Text-Aufruf an das KI-Gateway werden personenbezogene Angaben – Namen von Auszubildenden und Mitarbeitenden, IBANs, Adressen, Telefonnummern und E-Mail-Adressen – automatisiert durch stabile Platzhalter ersetzt. Die Zuordnungstabelle (Mapping) verbleibt ausschließlich serverseitig und wird nach Erhalt der KI-Antwort zur Rückübersetzung genutzt und anschließend nicht an Dritte weitergegeben. Ausnahme: Bei Bild- oder PDF-Belegen wird die Datei als Ganzes an das KI-Gateway übermittelt, da eine Vorab-Maskierung von Bildinhalten technisch nicht möglich ist. Für jedes Dokument wird protokolliert, welche Maskierungsstrategie angewendet wurde (z. B. „Text pseudonymisiert" oder „Datei unmaskiert übermittelt").
Rechtsgrundlage: Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO), soweit die KI-Funktion Teil der gebuchten Leistung ist, sowie hilfsweise auf Grundlage unseres berechtigten Interesses an effizienten, fehlerarmen Buchhaltungsprozessen (Art. 6 Abs. 1 lit. f DSGVO). Diese Einordnung ist geprüft und verbindlich in Kraft gesetzt.
Speicherdauer & Protokollierung: Jeder KI-Aufruf wird GoBD-nachvollziehbar in einem Protokoll erfasst (Zeitpunkt, Nutzer, Funktion, verwendetes Modell, Prompt-Version, Dauer, Tokenverbrauch, Erfolg/Fehler und angewendete Maskierungsstrategie). Buchungsvorschläge speichern zusätzlich Modellname und Prompt-Version. Ergebnisse der Belegextraktion werden anhand eines kryptografischen Datei-Fingerabdrucks (SHA-256) zwischengespeichert, um wiederholte KI-Aufrufe für identische Dokumente zu vermeiden. Es gelten dieselben Aufbewahrungsfristen wie für die zugrunde liegenden Buchhaltungsdaten (Ziffer 6). Nach Angaben des Anbieters werden über das Gateway übermittelte Daten nicht zum Training von KI-Modellen verwendet; diese Zusicherung haben wir als Betreiber geprüft und dokumentiert (Stand 28. Juli 2026).
Automatisierte Entscheidungen: KI-Vorschläge (z. B. Kontierung, Bank-Matching, Mahntexte) werden stets als Vorschlag angezeigt und müssen vor Übernahme bzw. Festschreibung von einem Menschen geprüft und bestätigt werden. Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.
Widerspruchs- und Auskunftsmöglichkeiten: Sie können der Verarbeitung Ihrer Daten durch KI-Funktionen im Rahmen von Art. 21 DSGVO widersprechen und die Nutzung einzelner KI-gestützter Funktionen für Ihr Konto beim Betreiber (siehe Ziffer 13) erfragen bzw. deaktivieren lassen. Eine Auskunft über die zu Ihrer Person protokollierten KI-Aufrufe können Sie im Rahmen des Auskunftsrechts nach Art. 15 DSGVO über die unter Ziffer 8 genannten Wege anfordern.