Datenschutzerklärung
Stand: 23. Juli 2026
1. Verantwortlicher
devs group GmbH
8280 Kreuzlingen
devs-group.ch
2. Unabhängigkeit und freiwillige Nutzung
Diese App ist kein offizielles Produkt der Bexio AG. «Bexio» ist eine eingetragene Marke der Bexio AG. Sie wird unabhängig von devs group entwickelt und betrieben. Die Nutzung ist vollständig freiwillig. Du entscheidest selbst, ob und wie lange du diese App verwendest. Eine Deinstallation ist jederzeit möglich und löscht sämtliche lokalen Daten.
3. Grundsatz: Minimale Datenhaltung
Der Anbieter speichert keine deiner Bexio-Geschäftsdaten (Rechnungen, Kontakte, Dateien) auf eigenen Servern. Diese Daten werden ausschliesslich lokal auf deinem Gerät zwischengespeichert. API-Anfragen an Bexio laufen über ein Backend-System des Anbieters, das als Proxy fungiert und die Anfragen an die offizielle Bexio-API weiterleitet. Dieses Backend protokolliert oder analysiert weder deine Anfragen noch deine Geschäftsdaten. Serverseitig werden ausschliesslich die für den Betrieb notwendigen Authentifizierungs-Tokens und minimale Zustandsdaten gespeichert (siehe Abschnitte 4 und 5).
4. Welche Daten lokal auf deinem Gerät gespeichert werden
Authentifizierung (OAuth / Device Token)
Bei der Anmeldung authentifizierst du dich direkt bei Bexio über einen sicheren OAuth-Vorgang (PKCE). Die Bexio Zugangsdaten (Access Token und Refresh Token) werden ausschliesslich auf dem Backend-System des Anbieters gespeichert und verwaltet – sie gelangen zu keinem Zeitpunkt auf dein Gerät. Auf deinem Gerät wird lediglich ein gerätegebundenes Token (Device Token) im sicheren Schlüsselbund (Keychain/Keystore) gespeichert, das dein Gerät gegenüber dem Backend identifiziert. Dein Bexio-Passwort wird zu keinem Zeitpunkt in der App gespeichert oder an den Anbieter übermittelt.
Das serverseitige Speichern der Bexio Tokens dient zwei Zwecken: (1) das OAuth-Client-Secret wird serverseitig gehalten und nie an das Gerät übermittelt, was die Sicherheit der Authentifizierung erhöht; (2) der Benachrichtigungsdienst kann im Hintergrund prüfen, ob sich relevante Statusänderungen ergeben haben, um Push-Benachrichtigungen auszulösen. Die Tokens werden ausschliesslich für diese Zwecke verwendet und bei Widerruf des Zugangs gelöscht.
Minimale serverseitige Zustandsdaten
Um erkennen zu können, ob sich seit der letzten Prüfung etwas geändert hat, speichert das Backend ein absolutes Minimum an Zustandsdaten pro Konto. Dazu gehören ausschliesslich:
- Zuletzt bekannte Anzahl/IDs von Dateien im Posteingang (um neue Dateien zu erkennen)
- Zuletzt bekannter Status von Rechnungen (um Statusänderungen wie «bezahlt» oder «überfällig» zu erkennen)
Diese Daten enthalten keine Inhalte (keine Dateinamen, Beträge, Kundennamen oder sonstige Geschäftsdaten). Sie dienen ausschliesslich dem Vergleich «hat sich etwas geändert?» und werden bei Abmeldung oder Widerruf des Zugangs gelöscht.
Zwischengespeicherte Bexio-Daten
Zur Offline-Nutzung werden folgende Daten aus deinem Bexio-Konto lokal auf deinem Gerät in einer SQLite-Datenbank zwischengespeichert:
- Rechnungen (Stammdaten, Positionen, Status)
- Lieferantenrechnungen (Stammdaten, Positionen, Anhänge-Metadaten)
- Dateien im Posteingang (Metadaten, Vorschaubilder)
- Kontakte (Name, Adresse, für Rechnungserstellung)
- Firmenname (für die Anzeige im Dashboard)
Diese Daten verlassen dein Gerät nicht. Du kannst den lokalen Cache jederzeit in den App-Einstellungen löschen.
Push-Benachrichtigungen (optional)
Push-Benachrichtigungen sind eine optionale Funktion, die du aktiv einschalten musst. Wenn aktiviert, wird ein gerätesspezifisches Push-Token an den Benachrichtigungsdienst des Anbieters übermittelt. Dieses Token enthält keine personenbezogenen Daten und dient ausschliesslich der Zustellung von Benachrichtigungen (z.B. Rechnung bezahlt, Rechnung überfällig, neue Dateien). Du kannst Push-Benachrichtigungen jederzeit in den App-Einstellungen deaktivieren.
5. Welche Daten der Anbieter verarbeitet
Der Anbieter speichert serverseitig ausschliesslich:
- Bexio Access Token und Refresh Token: verschlüsselt, zur Authentifizierung gegenüber Bexio und für Hintergrundprüfungen
- Push-Token (nur bei aktivierten Benachrichtigungen): zur Zustellung von Push-Nachrichten
- Minimale Zustandsdaten: letzte bekannte Datei-Anzahl/IDs und Rechnungsstatus, ohne Inhalte (siehe Abschnitt 4)
- Feedback-Nachrichten (nur bei Nutzung des Feedback-Chats): von dir verfasste Nachrichten samt Firmenname und Zeitstempel, zur Beantwortung deiner Anfrage
Der Anbieter speichert keine IP-Adressen, keine Server-Logs und keine Nutzungsdaten. Das Backend-System leitet API-Anfragen an Bexio durch, ohne diese zu protokollieren oder zu speichern.
Der Anbieter hat keinen Zugang zu deinen Bexio-Daten, deinem Bexio-Passwort, deinen Rechnungen, Kontakten oder Dateien.
6. Datenweitergabe
Deine Daten werden nicht an Dritte verkauft, vermietet oder zu Werbe- oder Analysezwecken weitergegeben. In der App findet kein Tracking statt; zum Conversion-Tracking der Website siehe Abschnitt 9. Folgende Drittdienste sind technisch eingebunden:
- Bexio AG: API-Anfragen werden über das Backend des Anbieters an die offizielle Bexio-API weitergeleitet (gemäss deren Datenschutzerklärung)
- Apple Push Notification Service / Firebase Cloud Messaging: Zustellung von Push-Benachrichtigungen (nur bei Aktivierung). Weitere Details in der Firebase-Datenschutzerklärung.
- Slack (Salesforce, Inc., USA): Nachrichten aus dem Feedback-Chat werden zur Beantwortung in den internen Slack-Arbeitsbereich des Anbieters übermittelt. Slack ist unter dem Swiss-U.S. Data Privacy Framework zertifiziert. Details in der Slack-Datenschutzerklärung.
7. Speicherdauer und Löschung
- Lokale Bexio-Daten: Sofortige Löschung bei Deinstallation der App oder beim Löschen des Caches in den Einstellungen
- Device Token (lokal): Löschung bei Abmeldung oder Deinstallation aus dem Schlüsselbund
- Bexio Tokens (serverseitig): Löschung bei Abmeldung, Widerruf des Zugangs in Bexio oder auf Anfrage
- Push-Token: Löschung bei Deaktivierung der Benachrichtigungen oder Deinstallation
- Serverseitige Zustandsdaten: Löschung bei Abmeldung, Widerruf des Zugangs oder auf Anfrage
- Automatische Löschung bei Inaktivität: Konten, die über 90 Tage keine Verbindung zur App hergestellt haben, werden automatisch und vollständig vom Server gelöscht (Bexio Tokens, Push-Token, Zustandsdaten). Nach der Löschung ist eine erneute Anmeldung erforderlich.
- Feedback-Nachrichten (serverseitig): Löschung bei Kontolöschung, bei automatischer Löschung nach Inaktivität oder auf Anfrage
Da nahezu alle Daten ausschliesslich auf deinem Gerät liegen, hast du die vollständige Kontrolle über deren Löschung.
8. Deine Rechte
Gemäss dem Schweizer Datenschutzgesetz (nDSG, in Kraft seit 1. September 2023) hast du folgende Rechte:
- Auskunft: Du kannst jederzeit Auskunft über die beim Anbieter gespeicherten Daten verlangen. Dies umfasst Bexio Tokens, Push-Token und minimale Zustandsdaten (siehe Abschnitt 5).
- Löschung: Deinstallation der App löscht alle lokalen Daten. Serverseitige Daten (Tokens, Zustandsdaten) werden bei Abmeldung oder nach 90 Tagen Inaktivität automatisch gelöscht. Eine sofortige Löschung kannst du jederzeit per E-Mail anfordern.
- Widerruf: Widerrufe den OAuth-Zugang jederzeit in deinem Bexio-Konto unter «Verknüpfte Apps».
- Beschwerde: Du hast das Recht, bei der zuständigen Datenschutzbehörde (EDÖB) Beschwerde einzureichen.
9. Cookies, Tracking und Werbung
Die App verwendet keine Cookies, kein Tracking und keine Werbung. Es werden keinerlei Nutzungsprofile erstellt.
Diese Website nutzt Google Ads (gtag.js), einen Dienst der Google Ireland Limited, ausschliesslich zur Erfolgsmessung von Werbeanzeigen (Conversion-Tracking). Diese Technologie wird erst geladen, nachdem du im Cookie-Banner ausdrücklich zugestimmt hast. Erst dann werden Cookies gesetzt und Daten an Google übermittelt, wobei auch eine Übermittlung in die USA erfolgen kann. Ohne deine Zustimmung wird nichts geladen; gesetzt wird lediglich ein technisch notwendiges Cookie, das deine Auswahl im Banner speichert.
Deine Einwilligung ist freiwillig. Du kannst sie jederzeit über «Cookie-Einstellungen» im Seitenfuss widerrufen oder die für diese Website gesetzten Cookies in deinem Browser löschen. Rechtsgrundlage der Verarbeitung ist deine Einwilligung.
Chat-Widget auf der Website
Diese Website bindet ein Chat-Widget (AIgent) ein, einen eigenen Dienst der devs group GmbH. Es ist fester Bestandteil der Website und wird beim Aufruf automatisch geladen; es dient ausschliesslich dazu, deine Fragen zu Vexlo zu beantworten. Das Widget setzt keine Werbe- oder Tracking-Cookies und erstellt keine Nutzungsprofile; im Browser werden lediglich technisch notwendige Daten (z. B. der Gesprächsverlauf) gespeichert.
Erst wenn du aktiv eine Nachricht sendest, werden deine Eingaben und der Gesprächsverlauf an die AIgent-Server der devs group GmbH übermittelt und dort durch ein KI-Sprachmodell verarbeitet, um eine Antwort zu erzeugen; dabei können Anfragen auch an Modellanbieter als Auftragsverarbeiter weitergegeben werden. Die Inhalte werden nicht zum Training von KI-Modellen verwendet. Bitte gib im Chat keine Passwörter, Finanz- oder besonders schützenswerte Personendaten ein. Rechtsgrundlage ist unser berechtigtes Interesse an einer direkten Beantwortung deiner Fragen; die Nutzung des Chats ist freiwillig.
Feature-Wünsche auf der Website
Auf der Seite „Mitgestalten“ kannst du uns freiwillig einen Feature-Wunsch senden. Dabei verarbeiten wir deine E-Mail-Adresse (Pflichtfeld), deinen Namen (freiwillig) und den Text deines Wunsches. Die Daten werden auf unserem Server in der Schweiz gespeichert und ausschliesslich dazu genutzt, deinen Wunsch zu bearbeiten und dich zu informieren, sobald das Feature verfügbar ist.
Es erfolgt kein Newsletter-Versand und keine Weitergabe zu Werbezwecken. Rechtsgrundlage ist unser berechtigtes Interesse an der Weiterentwicklung der App; die Angabe ist freiwillig. Du kannst die Löschung deines Feature-Wunsches jederzeit per E-Mail verlangen.
10. Datensicherheit
Die App nutzt die Sicherheitsmechanismen deines Geräts (Keychain/Keystore für Tokens, App-Sandbox für die lokale Datenbank). Die Kommunikation mit der Bexio-API erfolgt ausschliesslich über verschlüsselte HTTPS-Verbindungen. Der Anbieter kann jedoch keine absolute Sicherheit garantieren und haftet nicht für unbefugten Zugriff auf dein Gerät.
Datenverarbeitung bei KI-Funktionen
Wenn du eine KI-Funktion aktiv auslöst, werden die dafür erforderlichen Inhalte (z. B. Belegbilder, extrahierte Texte und zugehörige Metadaten) zur Verarbeitung an die KI-Infrastruktur des Schweizer Anbieters Infomaniak übermittelt. Die Verarbeitung erfolgt ausschliesslich auf deine ausdrückliche Handlung hin.
Schweizer Datenhoheit. Infomaniak betreibt seine KI-Dienste auf eigenen Servern in der Schweiz. Nach Angaben von Infomaniak verlassen die übermittelten Daten die Schweiz nicht, werden nicht zum Training von KI-Modellen verwendet und unterliegen dem revidierten Schweizer DSG sowie der DSGVO. Der Anbieter legt Wert auf diese Schweizer Datenhoheit, ist jedoch nicht für die tatsächliche Datenverarbeitung durch Infomaniak verantwortlich. Massgebend sind insoweit die Datenschutzbestimmungen von Infomaniak.
Es werden keine Inhalte zum Training von KI-Modellen des Anbieters oder Dritter verwendet. Übermittelt werden nur die Daten, die zur Erbringung des angeforderten Ergebnisses erforderlich sind.
App Stores. Die App wird über den Apple App Store und Google Play vertrieben. Für die Plattform selbst gelten ergänzend die Datenschutz- und Tracking-Bestimmungen von Apple bzw. Google (siehe Apple Datenschutz und Google Datenschutz).
11. Änderungen
Diese Datenschutzerklärung kann jederzeit angepasst werden. Die aktuelle Fassung ist stets auf dieser Seite einsehbar.