Sind Beleg-Scan-Apps sicher?
Zuletzt aktualisiert am 25. August 2026
Sind Apps zum Scannen von Belegen sicher?
Das hängt vollständig davon ab, wo das Lesen stattfindet. Eine App, die einen Beleg auf Ihrem Gerät liest und das Ergebnis in Ihrem eigenen Speicher behält, gibt sehr wenig preis. Eine App, die Belegfotos auf einen Server lädt, sie behält und sich das Recht vorbehält, sie kommerziell zu nutzen, ist ein anderes Produkt mit anderen Risiken — auch wenn beide als „Beleg-Scanner" beschrieben werden.
Was ein Beleg tatsächlich verrät
Man hält einen Beleg leicht für belanglos. Ein einzelner ist es meist auch. Ein Jahr davon nicht.
Zusammen zeigen sie, wo Sie sich wann aufhalten, in einem wiederkehrenden Wochenmuster. Was Sie essen und trinken, was etwas über Ihre Gesundheit verrät. Welche Medikamente Sie kaufen. In welchen Bars Sie verkehren und wie oft. Wohin Sie reisen. Was Sie für Kinder kaufen. Ob sich Ihr Ausgabeverhalten plötzlich ändert — das Signal, das einem Jobverlust, einer Trennung oder einer Diagnose vorausgeht.
Einzelposten gehen noch weiter als Summen. Ein bis auf die Artikelebene gelesener Supermarktbeleg ist ein detailliertes Inventar eines Haushalts.
Deshalb untertreibt „das sind doch nur Belege". Belegdaten sind Verhaltensdaten mit Zeitstempel und Ort, und sie sind wirtschaftlich wertvoll — manche Apps in dieser Kategorie sind genau darauf ausgelegt, das zu monetarisieren, und zwar recht offen: Sie zahlen Ihnen für Ihre Belege und verkaufen die aggregierten Daten an Marktforscher. Das ist ein legitimes Geschäft und ein fairer Tausch, wenn Ihnen klar ist, dass Sie ihn eingehen. Das Problem entsteht, wenn nicht klar ist, welche Art App Sie installiert haben.
Die Frage, die alles entscheidet: Wo findet das Lesen statt?
Lesen auf dem Gerät
Das Foto verlässt Ihr Telefon nie. Die Texterkennung läuft lokal — unter iOS meist über Apples Vision-Framework, das die Erkennung direkt auf dem Gerät ausführt. Die Server des Entwicklers sehen weder das Bild noch den Text.
Die Angriffsfläche beschränkt sich auf Ihr eigenes Gerät und auf das, was Sie an Backup oder Sync eingeschaltet haben.
Lesen in der Cloud
Das Bild, oder der daraus extrahierte Text, wird an einen Server gesendet. Dieser Server kann dem App-Entwickler gehören oder einem OCR- oder KI-Anbieter dahinter.
Das ist nicht automatisch schlecht — Cloud-Modelle lesen schwierige Belege besser als solche auf dem Gerät, und es gibt ehrliche Umsetzungen. Aber es ändert, welche Fragen Sie beantwortet haben wollen:
- Wird das Foto gesendet oder nur der extrahierte Text? Ein großer Unterschied. Ein Foto kann die letzten vier Ziffern Ihrer Karte enthalten, eine Kundenkartennummer, manchmal einen Namen.
- Wird es gespeichert oder verarbeitet und verworfen?
- Wer ist der Dritte, und was sind dessen Aufbewahrungsbedingungen?
- Ist es standardmäßig an, oder braucht es Ihre ausdrückliche Zustimmung?
- Können Sie es abschalten und zum lokalen Lesen zurückkehren?
Eine App, die alle fünf klar beantwortet, ist ehrlich zu Ihnen. Eine App, deren Datenschutzhinweis nur „wir verwenden branchenübliche Sicherheitsmaßnahmen" sagt, hat keine davon beantwortet.
Fragen, die sich vor der Installation lohnen
Gibt es ein Konto? Eine App mit einer Benutzerdatenbank kann eine Benutzerdatenbank leaken. Eine App, deren einzige Identität Ihr bestehendes Apple- oder Google-Konto ist, hat weit weniger zu verlieren.
Wo synchronisiert das Kontobuch? „Synchronisiert über Ihre Geräte" kann Ihr eigenes iCloud- oder Google-Konto bedeuten, oder die Server des Anbieters. Nur Ersteres hält den Anbieter außen vor.
Was sagt das Datenschutz-Label im App Store? Prüfen Sie unter iOS „Daten zum Tracking verwendet" und „Mit Ihnen verknüpfte Daten". Eine Budget-App, die Sie über andere Apps hinweg verfolgt, verrät Ihnen etwas über ihr Geschäftsmodell.
Gibt es Analyse- oder Werbe-SDKs von Dritten? Das sind die stillen. Eine App kann ehrlich über ihre eigenen Server sein und trotzdem ein Analyse-SDK einbetten, das Verhaltensdaten anderswohin sendet.
Können Sie exportieren und löschen? Beides sollte kostenlos und vollständig sein. Ein Export hinter einer Bezahlschranke bedeutet, dass Ihre eigenen Daten als Druckmittel dienen.
Ist das Geschäftsmodell nachvollziehbar? Wenn eine App kostenlos ist, keinen Kauf hat, keine Werbung zeigt und bei jedem Beleg Cloud-KI laufen lässt, zahlt jemand dafür. Das muss nicht finster sein, aber Sie sollten herausfinden können, wer.
Praktische Gewohnheiten
Unabhängig davon, welche App Sie wählen:
- Aktivieren Sie einen Gerätecode und die biometrische Sperre, und nutzen Sie eine App-Sperre, falls angeboten. Die realistischste Gefahr ist meist jemand, der ein entsperrtes Telefon aufhebt, kein Server-Einbruch.
- Scannen und verwerfen. Ist der Beleg einmal im Kontobuch, brauchen Sie das Foto selten noch. Weniger gespeicherte Bilder heißt weniger zu verlieren.
- Prüfen Sie, was in Ihrer Fotomediathek landet. Manche Apps speichern jeden Beleg in Fotos, was dann in Ihr Fotos-Backup synchronisiert.
- Exportieren Sie regelmäßig ein Backup, damit ein App-Wechsel nie teuer wird.
- Lesen Sie den Datenschutzhinweis nach einem größeren Update oder einer Übernahme erneut. Dann ändern sich die Bedingungen.
Wie Pennywick das handhabt
Präzise formuliert, denn Präzision ist der Sinn dieser Seite.
Standardmäßig werden Belege auf Ihrem Gerät gelesen. Apple Vision extrahiert den Text lokal. Das Foto verlässt Ihr iPhone nicht.
Ihr Kontobuch liegt auf Ihrem Gerät und in Ihrer eigenen iCloud. Buchungen, Budgets und Belege synchronisieren über Apples private CloudKit-Datenbank — Ende-zu-Ende-verschlüsselt nach den Bedingungen, die Apple in seinem iCloud-Sicherheitsüberblick festlegt, in Ihrem Konto, wo der Entwickler sie nicht lesen kann.
Es gibt kein Pennywick-Konto. Die einzige Identität ist Ihre Apple-ID. Es gibt keine Benutzerdatenbank, kein zu leakendes Passwort und kein Login.
Keine Werbung, kein Werbe-Tracking, keine Analyse-SDKs von Dritten.
Optionales Lesen in der Cloud existiert, und hier steht genau, was es tut. Zwei Modi, beide aus, bis Sie sie einschalten:
- Ihr eigener API-Schlüssel. Sie stellen einen OpenAI- oder Google-Gemini-Schlüssel; das Lesen wird über Ihr Konto abgerechnet und geht direkt von Ihrem Gerät zu diesem Anbieter.
- Gehostetes Lesen, in Pro enthalten. Pennywick betreibt einen Server, der Ihren Apple-signierten Kauf verifiziert, Ihr monatliches Kontingent zählt und die Anfrage an einen Modellanbieter weiterleitet.
In beiden Fällen wird nur der aus dem Beleg extrahierte Text gesendet — nie das Foto. Der Text wird nicht gespeichert oder protokolliert. Der gehostete Server behält nur einen Zähler, wie viele Belege Sie diesen Monat gelesen haben, verknüpft mit einem nicht umkehrbaren Hash einer Apple-Abo-Kennung. Es gibt weiterhin kein Konto und kein Login: Die signierte App-Store-Transaktion ist der Nachweis.
Das ist der Erwähnung wert, weil Pennywicks eigenes Marketing früher „kein Server" behauptete, und das stimmte nicht mehr, sobald gehostetes Lesen erschien. Die genaue Aussage lautet: kein Konto, kein Bank-Login, keine für den Entwickler lesbare Kopie Ihrer Finanzdaten, und nichts verlässt Ihr Gerät, solange Sie es nicht einschalten.
Der Export ist nie eingeschränkt. CSV und vollständiges Backup, Export und Wiederherstellung, unabhängig davon, was Sie gekauft haben. Jemandes eigene Finanzunterlagen als Geisel zu nehmen würde der gesamten Idee widersprechen.
Alle Details stehen im Datenschutzhinweis, der jeden Empfänger nennt.
Kurz gesagt
Beleg-Scanning ist so sicher wie die Architektur der App, und die Architektur lässt sich erkennen, wenn Sie die richtigen Fragen stellen. Finden Sie heraus, wo das Lesen stattfindet, ob Fotos oder nur Text gesendet werden, ob es ein Konto gibt und wo Ihr Kontobuch synchronisiert. Eine App, die das nicht in klarer Sprache beantworten kann, hat Ihnen bereits etwas verraten.
Mehr dazu: Budget-Apps ohne Bank-Login und Belege scannen mit dem iPhone.