Datenschutzerklärung
Stand: 27. Juli 2026
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der DSGVO:
Lucas Ardelean · Expense Lens
Spitalgasse 28, 3011 Bern, Schweiz
hello@expense-lens.com
2. Welche Daten wir erheben
Nur das, was für den Betrieb der App nötig ist — inzwischen aber mehr als vor einem Jahr, deshalb hier vollständig:
- Kontodaten — E-Mail-Adresse, Anzeigename und die von dir genutzten Anmeldeverfahren (Passwort, Google, „Mit Apple anmelden“, Passkey). Wenn du die Zwei-Faktor-Authentifizierung aktivierst, speichern wir das Geheimnis, das zur Prüfung deiner Codes nötig ist.
- Ausgabedaten — Belegbilder, Beträge, Händler, Kategorien, Tags, Daten, Währungen, Notizen, Projekte und Budgets.
- Kilometerdaten — Start, Ziel und Entfernung einer Fahrt, auf dem iPhone zusätzlich die GPS-Aufzeichnung der Fahrt.
- Sprachdaten — nur auf dem iPhone und nur, solange du eine Sprachsitzung mit dem freihändigen Assistenten bewusst gestartet hast: das Mikrofonsignal, das du sprichst, und die Texttranskripte beider Gesprächsseiten. Zu jedem anderen Zeitpunkt bleibt das Mikrofon aus, und iOS fragt vorher nach deiner Erlaubnis. Der Ton wird live an unseren KI-Anbieter gestreamt und nicht aufgezeichnet — weder den Ton noch das Transkript schreiben wir in unsere Datenbank oder unseren Speicher.
- Inhalte aus verbundenen Diensten — wenn du Google Drive oder Gmail verbindest, die Dateien und Nachrichten, die wir aus dem von dir gewählten Ordner und Label lesen. Wenn du eine Beleg-Eingangsadresse nutzt, die gesamte eingehende E-Mail: Absender, Betreff, Text und Anhänge.
- Chat-Nachrichten — was du den Assistenten fragst, plus die zur Antwort zusammengestellten Ausgabendaten.
- Abrechnungsdaten — Plan, Abo-Status und -Historie. Kartennummern gehen an Stripe bzw. Apple und erreichen uns nie.
- Technische Daten — Server- und Fehlerprotokolle, die bei der Bearbeitung deiner Anfragen entstehen (IP-Adresse, Zeitstempel, User-Agent), sowie KI-Extraktionsergebnisse und deine Korrekturen daran, die wir zur Messung der Genauigkeit aufbewahren.
- Nutzungsdaten — Seitenaufrufe auf dieser Marketing-Website (Google Analytics 4 über Google Tag Manager) und, nur wenn du die Einwilligungsabfrage in der App annimmst, Analyse-Daten in der App (ebenfalls Google Analytics 4). Lehnst du ab, wird in der App kein Analyse-Speicher genutzt.
3. Wofür wir deine Daten verwenden
- Bereitstellung und Verbesserung der App
- KI-gestützte Beleglesung, Kategorisierung und Chat-Assistent
- Berechnung von Budgets, Auswertungen, Prognosen und wiederkehrenden Zahlungen (schlichte Rechnerei auf deinen eigenen Daten)
- Versand von Transaktions-E-Mails, Budget-Warnungen, wöchentlicher Zusammenfassung und geplanten Berichten
- Erstellung von Berichten und Exporten sowie Übertragung an von dir verbundene Buchhaltungssoftware
- Zahlungsabwicklung über Stripe im Web und Apple In-App-Kauf auf dem iPhone (wir sehen und speichern deine Kartennummer nie)
- Kontosicherheit — Zwei-Faktor-Authentifizierung, Passkeys, Missbrauchs- und Fehleranalyse
Wir verkaufen keine Daten an Dritte. Wir nutzen deine Ausgabedaten nicht für Werbung. Und wir zeichnen weder deinen Bildschirm noch deine Sitzung auf.
4. Rechtsgrundlage
Wir verarbeiten deine Daten auf Basis von:
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Bereitstellung der App)
- Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse (Sicherheit, Fehleranalyse)
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung (Analytics, soweit erforderlich)
5. Wo deine Daten gespeichert werden
Klar gesagt, weil es wichtig ist und hier bisher nicht stand: deine Daten werden in den USA gespeichert, während die verarbeitenden Server in der Europäischen Union laufen.
- Datenbank (Firestore) — Google Cloud
nam5, US-Multiregion - Belegbilder (Cloud Storage) —
US-CENTRAL1, USA - Anwendungsserver und Hintergrundjobs —
europe-west1, Belgien
Mehrere der unten genannten Dienstleister sind US-Unternehmen oder verarbeiten Daten in den USA, unabhängig vom Speicherort: Google (einschließlich der Gemini-API), xAI, Apple (einschließlich Apple Maps), Stripe, Resend — und Intuit oder Dropbox, wenn du sie verbindest.
Google, Stripe, Intuit, Dropbox und Resend sind unter dem EU-U.S. Data Privacy Framework zertifiziert. xAI und Apple sind es nicht; welche Garantie für diese beiden Übermittlungen greift, klären wir derzeit noch.
6. KI-Verarbeitung
Expense Lens nutzt KI-Modelle von Drittanbietern, um Belege zu lesen, Fragen zu beantworten und — auf dem iPhone — mit dir zu sprechen. Das heißt: Inhalte verlassen unsere Server.
- Belegbilder — gehen zur Extraktion an Google Gemini. Schlägt der Aufruf fehl, an xAI. Für PDFs gilt derselbe Weg.
- An eine Eingangsadresse weitergeleitete E-Mails — der Nachrichtentext geht an Google Gemini, mit xAI als Reserve.
- Chat-Assistent — beide Anbieter erhalten Chat-Inhalte, und zwar unterschiedliche. Jede Nachricht geht zuerst an Google Gemini, um die Frage zu deuten; mitgesendet werden deine Frage, die letzten Gesprächsschritte, deine Kategorie- und Projektnamen sowie bis zu 30 deiner zuletzt genutzten Händler samt Beschreibung. Die Antwort schreibt anschließend xAI und erhält dafür zusätzlich die Beträge hinter der Antwort. Was das umfasst, hängt von deiner Frage ab: Bei einer Ausgabenabfrage sind es Summen, eine Aufschlüsselung nach Kategorie, deine häufigsten Händler und, wenn das Ergebnis 15 Ausgaben oder weniger umfasst, die einzelnen Ausgabenposten (Händler, Betrag, Währung). Andere Fragetypen stellen eine andere Zusammenfassung zusammen. Ist xAI nicht erreichbar, schreibt Gemini die Antwort — und erhält dann denselben Kontext auf Betragsebene, nicht nur den oben genannten Kontext zur Deutung der Frage.
- Sprachassistent (nur iPhone) — startest du eine freihändige Sitzung, wird dein Mikrofonsignal live vom iPhone direkt an xAI gestreamt, zusammen mit den Transkripten, die xAI von dir und vom Assistenten erstellt. Der Ton läuft nicht über unsere Server: Wir stellen lediglich ein fünf Minuten gültiges Token aus, mit dem dein Telefon die Verbindung öffnet — unser eigener API-Schlüssel verlässt unsere Infrastruktur nie. Weder den Ton noch das Transkript schreiben wir in unsere Datenbank oder unseren Speicher; das Transkript auf dem Bildschirm liegt nur im Arbeitsspeicher, umfasst höchstens die letzten 60 Zeilen und wird gelöscht, sobald du die nächste Sitzung startest. Während der Sitzung kann der Assistent auf deine Daten zugreifen und handeln, allerdings nur in einem fest umrissenen, bewusst engen Satz von Fahrten-Aktionen: die Live-GPS-Aufzeichnung einer Fahrt starten und stoppen, die eben aufgezeichnete Fahrt als Kilometer-Ausgabe speichern, eine bereits zurückgelegte Fahrt aus zwei Adressen und einem Datum nachtragen sowie eine Adresse nachschlagen, um sie mit dir abzugleichen (dieses Nachschlagen geht an Apple Maps, nicht an xAI). Das Speichern einer Fahrt schreibt sehr wohl eine Kilometer-Ausgabe in dein Konto — genau dafür ist die Funktion da, und es ist derselbe Datensatz, den du beim Ausfüllen des Formulars bekämst. Das Ergebnis jeder Aktion geht über dieselbe Verbindung zurück an xAI, damit der Assistent es vorlesen und das Gespräch fortsetzen kann. xAI erhält damit auch Strecke und Dauer der Fahrt, die aufgelösten Start- und Zieladressen, Betrag und Währung einer gespeicherten Fahrt sowie — beim Nachschlagen einer Adresse — die Kandidaten samt Breiten- und Längengrad. Deine Belege, deine übrigen Ausgaben, deine Budgets und deine Kontoeinstellungen kann er weder lesen noch ändern noch löschen.
Wir nennen Anbieter statt konkreter Modellversionen: Das eingesetzte Modell ist eine Deployment-Einstellung und ändert sich ohne Code-Release. Kategorisierung und Tags entstehen im selben Extraktionsaufruf — keine zusätzliche Übermittlung. Budgets, Auswertungen, Prognosen und die Erkennung wiederkehrender Zahlungen sind reine Rechenoperationen auf deinen eigenen Daten: kein Modell beteiligt, keine Übermittlung.
Beide Anbieter halten in ihren API-Bedingungen fest, dass über die API übermittelte Inhalte nicht zum Training ihrer Modelle genutzt werden — Google unter den für uns geltenden Bedingungen der kostenpflichtigen Gemini-API, xAI unter seinen API-Bedingungen, nach denen Ein- und Ausgaben zudem innerhalb von 30 Tagen gelöscht werden. Ob die Echtzeit-Sprachverbindung unter dieselben Bedingungen fällt, klären wir derzeit noch.
7. Wer Zugriff auf deine Daten hat
- Andere Nutzer sehen ausschließlich ein Projekt, das du bewusst mit ihnen geteilt hast — als Bearbeiter oder als Betrachter.
- Belegbilder haben keine öffentlichen URLs. Sie werden über einen authentifizierten Proxy ausgeliefert.
- Expense Lens ist ein gehosteter Dienst. Unser Servercode läuft konstruktionsbedingt mit administrativem Datenbankzugriff, und die Personen, die den Dienst betreiben, können diese Infrastruktur erreichen, um sie zu betreiben, Fehler zu suchen und Support zu leisten. Wir stöbern nicht in deinen Ausgaben, verkaufen deine Daten nicht und nutzen sie nicht für Werbung — aber wir behaupten nicht, dass es uns technisch unmöglich wäre, sie zu lesen.
- KI-Extraktionsergebnisse und deine Korrekturen daran werden protokolliert, damit wir die Genauigkeit messen und verbessern können.
8. Drittanbieter
Alle Dienste, die deine Daten berühren, und was sie jeweils erhalten.
| Anbieter | Was er erhält |
|---|---|
| Google Firebase / Google Cloud | Authentifizierung, Datenbank, Speicher, Server-Funktionen und Push-Zustellung — alle Konto- und Ausgabedaten sowie deine Belegbilder |
| Google Gemini API | Belegbilder, weitergeleitete E-Mail-Texte und jede Chat-Nachricht — mit den letzten Gesprächsschritten, Kategorie- und Projektnamen sowie bis zu 30 zuletzt genutzten Händlern samt Beschreibung. Ist xAI nicht erreichbar, zusätzlich die Beträge und Ausgabenposten |
| xAI | Chat-Nachrichten samt passenden Beträgen, Kategorie-Aufschlüsselung, häufigsten Händlern und — bei 15 Treffern oder weniger — einzelnen Ausgabenposten. Außerdem dieselben Belegbilder und weitergeleiteten E-Mail-Texte als Reserve bei der Extraktion, wenn der Gemini-Aufruf fehlschlägt. Und auf dem iPhone das Live-Mikrofonsignal einer Sprachsitzung — direkt vom Telefon gestreamt, nicht über uns — samt den Transkripten beider Seiten und dem Ergebnis jeder Aktion des Assistenten, das über dieselbe Verbindung zurückgeht: Strecke und Dauer der Fahrt, die aufgelösten Start- und Zieladressen, Betrag und Währung einer gespeicherten Fahrt sowie Adresskandidaten samt Breiten- und Längengrad. In dieser Sitzung kann der Assistent die GPS-Aufzeichnung einer Fahrt starten und stoppen, die aufgezeichnete Fahrt als Kilometer-Ausgabe speichern, eine vergangene Fahrt nachtragen und eine Adresse nachschlagen; an alles Übrige in deinem Konto kommt er nicht |
| Resend (ausgehend) | Empfängeradresse und Inhalt von Transaktions-E-Mails, Budget-Warnungen, wöchentlicher Zusammenfassung und geplanten Berichten samt Anhängen |
| Resend (eingehend) | Der vollständige Inhalt jeder an eine Beleg-Eingangsadresse weitergeleiteten E-Mail — Absender, Betreff, Text und Anhänge |
| Stripe | E-Mail, Name, Zahlungsmittel, Rechnungsadresse und Abo-Historie. Kartennummern gehen direkt an Stripe und erreichen uns nie |
| Apple | iOS-Kauf- und Abo-Verwaltung, Identität aus „Mit Apple anmelden“, Zustellung von Push-Nachrichten |
| Open Exchange Rates | Nur Daten und Währungscodes — keine Beträge, keine Kennungen |
| Google Maps Platform (Web) | Nur im Web: Start- und Zielkoordinaten der Fahrt, die Adressen, die du im Fahrtenformular eingibst, und die Karte auf einer Kilometer-Ausgabe. Die iPhone-App ruft dafür Google überhaupt nicht auf — siehe die nächste Zeile |
| Apple Maps / MapKit (iPhone) | Auf dem iPhone läuft der gesamte Karten-Stack der Kilometerfunktion über Apple, nicht über Google: der Adresstext, den du ins Fahrtenformular eingibst — übermittelt schon während des Tippens, für die Autovervollständigung —, der anschließend gewählte Vorschlag, die Start- und Zielkoordinaten zur Berechnung der Fahrtstrecke sowie die erste und letzte Koordinate einer aufgezeichneten Fahrt, die zu Ort und Land rückwärts geokodiert werden. Die Karte selbst wird aus Apples Kartenmaterial gezeichnet. Die Adresssuche des Sprachassistenten nutzt denselben Dienst |
| Google Tag Manager / GA4 | Seitenaufrufe und Ereignisse auf dieser Marketing-Website und, wenn du die Einwilligungsabfrage in der App annimmst, ebenso in der App |
| Intuit QuickBooks | Ausgaben, die du an ein verbundenes Unternehmen überträgst — einschließlich des Belegbilds selbst, das zu Intuit hochgeladen und an den Datensatz angehängt wird |
| Dropbox | Geplante Berichtsdateien. Die App lädt ausschließlich hoch; sie ruft nichts ab, was dein Dropbox liest |
| Google Drive / Gmail | Die Dateien und Nachrichten aus dem von dir gewählten Ordner und Label, die die App lesen soll, sowie nach Drive zurückgeschriebene Berichtsdateien |
Die Verbindung von Google Drive und Gmail läuft über eine einzige Google-Freigabe mit den Berechtigungen drive.readonly, drive.file, gmail.readonly und gmail.labels. Zwei sind zwar nur lesend, aber weitreichend: Google erteilt damit Lesezugriff auf dein gesamtes Drive und dein gesamtes Postfach, obwohl die App immer nur den einen Ordner und das eine Label liest, die du ausgewählt hast. Die beiden anderen erlauben begrenzte Schreibzugriffe: auf Dateien, die die App selbst anlegt, und auf die Label-Verwaltung. Du kannst die Freigabe jederzeit in deinen Google-Kontoeinstellungen widerrufen. Die Tokens aller von dir verbundenen Dienste — Google, Dropbox und QuickBooks — liegen verschlüsselt in einem nur serverseitig zugänglichen Speicher.
9. Speicherdauer und Löschung
- Kontodaten — gespeichert, solange dein Konto aktiv ist
- Belegbilder — gespeichert, bis du die Ausgabe oder dein Konto löschst
Die Kontolöschung (Einstellungen → Konto löschen) erfolgt sofort, nicht mit 30 Tagen Frist – und sie ist gründlich. Entfernt werden deine Ausgaben und offenen Ausgaben, Kategorien, Projekte, Berichtszeitpläne, KI-Genauigkeitsprotokolle, Projekteinladungen, Händlerregeln, dein Abo-Berechtigungsdatensatz, sämtliche Integrations-Tokens (Google, Dropbox, QuickBooks samt zugehörigen Sync-Daten), deine WebAuthn-Tokens und ein etwaiger Wartelisteneintrag. Anschließend wird dein Nutzerdokument rekursiv gelöscht – damit auch dein Zwei-Faktor-Geheimnis, deine Passkey-Anmeldedaten, Fahrten, Benachrichtigungen, wiederkehrende Ausgaben und Push-Tokens. Belegbilder und noch nicht verarbeitete Uploads werden aus dem Speicher entfernt, dein Login wird gelöscht. Es gibt kein Undo.
Was bleibt, ist bewusst nicht personenbezogen: ein gemeinsam genutzter, nach Datum geschlüsselter Wechselkurs-Cache, ein Zahlungs-Webhook-Register nach Anbieter-Event-ID (ein Löschen würde erlauben, dass ein wiederholt zugestellter Webhook erneut verarbeitet wird), nach Datum geschlüsselte Marker über ausgeführte Hintergrundjobs sowie gehashte 24-Stunden-Zähler gegen Missbrauch bei unbekannten Absendern. Nichts davon identifiziert dich.
Die Rechnungshistorie ist ein eigener Fall. Stripe ist der Zahlungsdienstleister und führendes System für deine Rechnungen und Zahlungen und bewahrt diese aufgrund eigener gesetzlicher Pflichten auf; unsere abgeleitete Kopie löschen wir. Auskunft dazu gibt Stripe – oder wir.
Eine kleine Lücke, offen gesagt: Dateien, die beim Import aus Google Drive oder Gmail zwischengespeichert werden, löschen wir nach erfolgreichem Import, und die Kontolöschung räumt diesen Zwischenspeicher inzwischen mit auf — bei einem fehlgeschlagenen oder abgebrochenen Import kann eine Datei aber liegen bleiben, bis du dein Konto löschst. Schreib an hello@expense-lens.com, dann entfernen wir sie früher.
10. Deine Rechte (DSGVO)
Du hast das Recht auf:
- Auskunft über deine gespeicherten Daten
- Berichtigung falscher Daten — direkt in der App möglich
- Löschung — direkt in der App unter Einstellungen → Konto löschen
- Datenportabilität — CSV-, XLSX- und PDF-Export deiner Ausgaben im Web sowie PDF-, Excel-, CSV- und Komplettexport in der iPhone-App, dazu im Web die Schaltfläche Meine Daten herunterladen unter Einstellungen → Datenschutz, die dir eine CSV deiner Ausgaben gibt
- Widerspruch gegen die Verarbeitung
- Beschwerde bei der zuständigen Datenschutzbehörde
Für alle Datenschutzanfragen: hello@expense-lens.com
11. Cookies und Analyse
Google Tag Manager und GA4 laufen auf dieser Marketing-Website. Auf der Startseite laden sie erst, nachdem du den Cookie-Banner akzeptiert hast — lehnst du dort ab, laufen sie nicht. Auf allen anderen Seiten dieser Website, auch auf dieser hier, laden sie derzeit sofort beim Öffnen der Seite, bevor du gefragt wurdest. Das ist eine Lücke, keine Absicht; die Behebung wird in Issue #18 verfolgt. Bis dahin gilt: Außerhalb der Startseite lädt die Analyse beim Aufruf mit.
In der App werden Cookies für die Authentifizierung verwendet. Die Analyse in der App (GA4) ist einwilligungspflichtig: Standardmäßig ist jeder Analyse-Speicher gesperrt, und sie lädt nur, wenn du die Einwilligungsabfrage in der App annimmst. Den separaten Produktanalyse-Dienst, der früher in der App lief, haben wir vollständig entfernt. Werbe-Cookies setzen wir nirgends ein, und wir nutzen keinen Drittanbieter für Fehler-Monitoring.
12. Änderungen
Wir informieren dich per E-Mail über wesentliche Änderungen dieser Datenschutzerklärung. Geringfügige Klarstellungen können ohne Ankündigung vorgenommen werden.