Datenschutzerklärung

Diese Erklärung gilt für die Website iou.fork-and-merge.com sowie für die Nutzung der Anwendung iou.fm und des zugehörigen Sync-Dienstes.

1. Verantwortlicher

Fork & Merge UG (haftungsbeschränkt)
Conventstraße 26 e, 22089 Hamburg, Deutschland
Geschäftsführer: Stefan Tuaev
E-Mail: office@fork-and-merge.com

2. Grundsatz: Ende-zu-Ende-Verschlüsselung

iou.fm ist als datenschutzfreundliche Anwendung konzipiert. Inhaltliche Daten (z. B. Empfänger, IBANs, Beträge, Verwendungszwecke) werden auf deinem Gerät Ende-zu-Ende verschlüsselt, bevor sie zum Sync-Dienst übertragen werden. Wir können diese Inhalte nicht im Klartext einsehen. Lohndaten verlassen dein Gerät nicht und werden ausschließlich lokal verarbeitet.

3. Aufruf der Website (Hosting)

Die Website wird über GitHub Pages (GitHub, Inc., 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA) bereitgestellt. Beim Aufruf verarbeitet der Hoster technisch notwendige Server-Logdaten (u. a. IP-Adresse, Datum/Uhrzeit, abgerufene Datei, übertragene Datenmenge, Referrer, Browsertyp). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer und stabiler Bereitstellung). Die Website setzt keine Tracking-Cookies und kein Analyse-Werkzeug ein. Beim Klick auf „Download" wird die jeweils aktuelle Version über die GitHub-Programmierschnittstelle abgerufen.

Mit GitHub besteht ein Auftragsverarbeitungsverhältnis; eine Übermittlung in die USA wird auf Grundlage der EU-Standardvertragsklauseln abgesichert.

4. Kontaktaufnahme

Wenn du uns per E-Mail kontaktierst, verarbeiten wir die von dir mitgeteilten Daten zur Bearbeitung deiner Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertraglich/vertraglich) bzw. lit. f DSGVO.

5. Nutzung der Anwendung & des Sync-Dienstes

5.1 Konto- und Anmeldedaten

Für die Anmeldung verarbeiten wir Benutzername und einen kryptografischen Prüfwert deines Passworts (kein Klartext-Passwort). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

5.2 Sync-Dienst (Hosting der verschlüsselten Daten)

Der Sync-Hub wird bei Railway in einem Rechenzentrum innerhalb der EU betrieben. Dort werden mandantenbezogene, Ende-zu-Ende-verschlüsselte Datenblöcke gespeichert, damit mehrere Geräte/Mitarbeiter denselben Stand nutzen können. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

5.3 Belege per E-Mail (optional)

Wenn du die Funktion „Belege per E-Mail" nutzt, werden an deine persönliche Beleg-Adresse gesendete Nachrichten und Anhänge (z. B. Rechnungen) serverseitig revisionssicher (unveränderbar, mit Zeitstempel und Prüfsumme) gespeichert und – sofern von dir eingerichtet – automatisch an deinen Steuerberater bzw. an DATEV Unternehmen Online weitergeleitet. Der Empfang erfolgt über Cloudflare (Email Routing), der Versand über Resend. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO sowie lit. c DSGVO (Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten, GoBD).

5.4 Zahlungsabwicklung

Die Abrechnung der Abonnements erfolgt über Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland). Bei Abschluss eines Abos verarbeiten wir bzw. Stripe die für die Rechnungsstellung und SEPA-Lastschrift erforderlichen Daten (z. B. Firmenname, Rechnungsanschrift, USt-IdNr., IBAN, Zahlungsstatus). Zahlungsdaten wie die IBAN werden direkt bei Stripe eingegeben; wir speichern keine vollständigen Zahlungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

6. Empfänger / Auftragsverarbeiter

Zur Erbringung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) ein, insbesondere: GitHub (Hosting der Website), Railway (Hosting des Sync-Dienstes, EU), Stripe (Zahlungen), Cloudflare (E-Mail-Empfang) und Resend (E-Mail-Versand). Soweit dabei Daten in Drittländer übermittelt werden, geschieht dies auf Grundlage geeigneter Garantien (EU-Standardvertragsklauseln).

7. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist. Für Belege, Rechnungen und buchungsrelevante Unterlagen gelten die gesetzlichen Aufbewahrungsfristen (i. d. R. 6 bzw. 10 Jahre nach HGB/AO). Nach Beendigung des Vertrags werden nicht aufbewahrungspflichtige Daten gelöscht.

8. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21 DSGVO). Wende dich dazu an die oben genannten Kontaktdaten.

Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist u. a.: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg.

9. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen oder die Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.

Stand: Juni 2026