Kontura · Business & Finance Software

Datenschutzerklärung

Stand: 10. August 2026. Sie beschreibt, welche Daten Kontura verarbeitet — und welche ausdrücklich nicht.

Die Angaben zum Verantwortlichen sind vollständig. Offen ist allein der Vertragsstand mit den eingesetzten Dienstleistern (Abschnitt 9) — er wird ergänzt, sobald er geprüft ist.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:

ROYAL24_MARKT GmbH
Havemannstraße 24

12689 Berlin

Deutschland


Vertreten durch: Geschäftsführer Herr Iyad Haj Yahya
Telefon: +49 (0)30 22011 8650
E-Mail: kontakt@royal-markt.de

Kontura ist eine von der ROYAL24_MARKT GmbH entwickelte und betriebene Business-&-Finance-Software. Anbieter, Betreiber und Verantwortlicher ist damit in allen Fällen die ROYAL24_MARKT GmbH; „Kontura“ ist die Bezeichnung der Software, kein eigener Rechtsträger.

Ein Datenschutzbeauftragter ist nicht benannt. Anfragen zum Datenschutz richten Sie bitte an die oben genannte Adresse.

2. Was Kontura tut

Kontura ist eine Buchhaltungsanwendung für Händlerinnen und Händler. Sie liest Abrechnungen von Banken und Verkaufsplattformen ein — entweder als Datei oder über eine Schnittstelle — und erzeugt daraus Buchungssätze, Auswertungen und Exporte für die Steuerberatung.

3. Benutzerkonto und Anmeldung

Für den Zugang werden E-Mail-Adresse, Name und ein Passwort-Hash gespeichert; wahlweise kann die Anmeldung mit einem Google-Konto verknüpft werden. Dazu kommen die Zugehörigkeit zu einem Konto und einer Firma sowie die Rolle, die über die Berechtigungen innerhalb der Anwendung entscheidet.

Zur Absicherung der Anmeldung werden anmeldebezogene Angaben verarbeitet, etwa der Zeitpunkt der letzten Anmeldung sowie technische Merkmale der Anfrage. Rechtsgrundlage ist die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO) und, soweit es um die Absicherung geht, unser berechtigtes Interesse (lit. f).

Für jeden Mandanten werden zusätzlich Stammdaten geführt (Firmenname, Anschrift, Steuernummern) sowie die Abrechnungsdaten des Abonnements.

4. Buchhaltungsdaten der Kundinnen und Kunden

Kunden verarbeiten in Kontura ihre eigenen buchhalterischen Unterlagen. Je nach genutzter Funktion sind das insbesondere:

  • Bank- und Plattformbewegungen aus eingelesenen Dateien oder Schnittstellen
  • Belege der Kasse und Auslagen samt Pflichtangaben (§ 14 UStG)
  • Buchungssätze, Konten, Steuerschlüssel und Kontierungsangaben
  • hochgeladene Dokumente und daraus erzeugte Exporte

In diesen Unterlagen können personenbezogene Daten Dritter enthalten sein — etwa Verwendungszwecke, in denen Namen von Lieferanten oder Kunden stehen. Kontura verarbeitet sie im Auftrag des jeweiligen Kunden; verantwortlich für den Inhalt seiner Buchführung bleibt der Kunde selbst.

5. Verbundene Plattformen

Kontura ermöglicht es Kundinnen und Kunden, externe Plattformen zu verbinden. Eine Verbindung entsteht ausschließlich, wenn der Kunde sie selbst einrichtet und beim Anbieter bestätigt. Über eine Schnittstelle angebunden ist derzeit Shopify; Abrechnungen weiterer Plattformen und Banken werden als Datei eingelesen, wobei kein Zugriff auf fremde Systeme entsteht.

6. Die Shopify-Anbindung

Was übertragen wird. Nach der vom Händler bestätigten Installation ruft Kontura ausschließlich die Zahlungsvorgänge des Shopify-Payments-Kontos ab: Datum, Vorgangstyp, Betrag, Gebühr, Nettobetrag, Auszahlungsnummer und die Nummer einer Bestellung.

Was ausdrücklich nicht übertragen wird. Keine Namen, keine Anschriften, keine E-Mail-Adressen, keine Telefonnummern, keine Zahlungsmittel, keine Artikel- oder Warenkorbdaten. Kontura fragt dafür auch keine Berechtigung an: die angeforderten Zugriffsbereiche sind allein read_shopify_payments_accounts und read_shopify_payments_payouts. Der erste erlaubt festzustellen, ob überhaupt ein Shopify-Payments-Konto besteht, der zweite den Abruf der Vorgänge.

Das Zugriffstoken. Es wird ausschließlich verschlüsselt gespeichert (AES-256-GCM); der Schlüssel liegt in der Serverumgebung und nicht in der Datenbank. Das Token verlässt den Server nie und erscheint in keiner Oberfläche und in keinem Protokoll.

Beim Trennen und Deinstallieren. Wird die Verbindung getrennt oder die App im Shop deinstalliert, wird das Token sofort gelöscht und die Verbindung als getrennt geführt. Die bereits eingelesenen Buchungsdaten bleiben erhalten — sie sind die Buchführung des Händlers und unterliegen der gesetzlichen Aufbewahrung (§ 147 AO).

7. Anfragen von Shopify (Pflicht-Webhooks)

Kontura beantwortet die von Shopify vorgeschriebenen Datenschutz-Webhooks. Jede Anfrage wird anhand ihrer Signatur geprüft; ungültige werden mit 401 abgewiesen.

  • customers/data_request — es liegen keine personenbezogenen Käuferdaten vor, es gibt also nichts herauszugeben.
  • customers/redact — aus demselben Grund nichts zu löschen.
  • shop/redact — Zugang und Token werden entfernt; die Buchführung bleibt aus den unter 6. genannten Gründen bestehen.

8. Speicherdauer

Buchungsrelevante Daten werden nach den handels- und steuerrechtlichen Fristen aufbewahrt (§ 147 AO, § 257 HGB — sechs bis zehn Jahre). Zugangsdaten und Token werden gelöscht, sobald die Verbindung oder das Konto endet. Nicht zugeordnete Shopify-Installationen verfallen nach 30 Tagen.

Innerhalb der Anwendung werden Datensätze nicht endgültig entfernt, sondern als gelöscht gekennzeichnet, solange eine gesetzliche Aufbewahrungspflicht besteht. Schreibende Vorgänge werden protokolliert (GoBD).

9. Dienstleister und Serverstandort

Die Anwendung läuft auf einem Server in Deutschland. Eingesetzt werden:

  • Contabo GmbH — Betrieb des Servers (Standort Deutschland)
  • Supabase — Datenbank, Anmeldung und Dateiablage (Region EU)
  • Hostinger — Versand der E-Mails der Anwendung sowie DNS
  • Google — nur, wenn Nutzerinnen und Nutzer die Anmeldung mit einem Google-Konto verknüpfen
  • Shopify — nur bei einer vom Kunden eingerichteten Verbindung

Der Stand der Auftragsverarbeitungsverträge mit diesen Dienstleistern wird derzeit geprüft und hier ergänzt. Eine Aussage dazu, die noch nicht belegt ist, unterbleibt an dieser Stelle bewusst.

Dienste zur Reichweitenmessung, zur Analyse des Nutzungsverhaltens oder zur Fehlerübermittlung an Dritte werden nicht eingesetzt.

10. Sicherheit

Wir setzen angemessene technische und organisatorische Maßnahmen ein. Dazu gehören die verschlüsselte Übertragung über HTTPS, die verschlüsselte Ablage der Zugriffstoken verbundener Plattformen und die Trennung der Mandanten, die in der Datenbank selbst durchgesetzt wird und nicht allein in der Anwendung.

11. Ihre Rechte

Betroffene Personen haben nach der DSGVO insbesondere folgende Rechte:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht entgegensteht
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)

Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Unabhängig davon besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren; zuständig ist regelmäßig die Aufsichtsbehörde am Sitz des Verantwortlichen — hier Berlin. Für die Ausübung dieser Rechte wenden Sie sich an den unter 1. genannten Kontakt.

12. Impressum

Die vollständigen Anbieterangaben nach § 5 DDG finden Sie im Impressum.