Zum Hauptinhalt springen
ZETL CRM
Rechtliches

Datenschutzerklärung (DSGVO & TDDDG)

Informationen über die Verarbeitung personenbezogener Daten und Betroffenenrechte bei der Nutzung unserer Website und der ZETL CRM Plattform.

Stand: September 2026

1. Datenschutz auf einen Blick

Allgemeine Hinweise

Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit deinen personenbezogenen Daten passiert, wenn du unsere Website und die ZETL CRM Plattform besuchst. Personenbezogene Daten sind alle Daten, mit denen du persönlich identifiziert werden kannst. Ausführliche Informationen zum Thema Datenschutz entnimmst du unserer nachstehend aufgeführten Datenschutzerklärung.

Datenerfassung auf unserer Website

Wer ist verantwortlich für die Datenerfassung auf dieser Website?
Die Datenverarbeitung auf dieser Website erfolgt durch den Websitebetreiber. Dessen Kontaktdaten kannst du dem Abschnitt „Verantwortliche Stelle“ in dieser Datenschutzerklärung entnehmen.

Wie erfassen wir deine Daten?
Deine Daten werden zum einen dadurch erhoben, dass du uns diese mitteilst (z. B. Angaben in einem Kontaktformular oder bei der Registrierung). Andere Daten werden automatisch oder nach deiner Einwilligung beim Besuch der Website durch unsere IT-Systeme erfasst (vor allem technische Daten wie Internetbrowser, Betriebssystem oder Uhrzeit des Seitenaufrufs).

Wofür nutzen wir deine Daten?
Ein Teil der Daten wird erhoben, um eine fehlerfreie Bereitstellung der Website zu gewährleisten. Andere Daten können zur Bearbeitung deiner Anfragen oder zur Bereitstellung der CRM-Funktionen genutzt werden.

Welche Rechte hast du bezüglich deiner Daten?
Du hast jederzeit das Recht, unentgeltlich Auskunft über Herkunft, Empfänger und Zweck deiner gespeicherten personenbezogenen Daten zu erhalten. Du hast außerdem ein Recht, die Berichtigung oder Löschung dieser Daten zu verlangen, eine erteilte Einwilligung zu widerrufen, die Verarbeitung einzuschränken sowie ein Beschwerderecht bei der zuständigen Aufsichtsbehörde.

2. Verantwortliche Stelle & Kontaktdaten

Die verantwortliche Stelle für die Datenverarbeitung auf dieser Website (gemäß Art. 4 Nr. 7 DSGVO) ist:

Amberon Software UG (haftungsbeschränkt) i. Gr.
Klingenhof 224
74535 Mainhardt
Deutschland

Solange die Gesellschaft noch nicht im Handelsregister eingetragen ist (i. Gr.), handeln die Gründer Stefan Stelzer, Tim Laine als Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO; mit der Eintragung tritt die Gesellschaft in diese Rolle ein.

Telefon: +49 711 16128522
E-Mail: info@zetlcrm.com
Website: https://zetlcrm.com

Datenschutzbeauftragter:
Wir sind nach § 38 BDSG nicht verpflichtet, einen Datenschutzbeauftragten zu bestellen, und haben keinen bestellt. Bei Fragen zum Datenschutz und zur Ausübung deiner Rechte kannst du dich jederzeit an die oben genannten Kontaktdaten oder direkt per E-Mail an info@zetlcrm.com wenden.

3. Allgemeine Hinweise, Rechtsgrundlagen & Speicherdauer

Rechtsgrundlagen der Datenverarbeitung

Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung der betroffenen Person einholen, dient Art. 6 Abs. 1 lit. a DSGVO (sowie § 25 Abs. 1 TDDDG bei Speicherung/Auslesen von Informationen im Endgerät) als Rechtsgrundlage. Bei der Verarbeitung von personenbezogenen Daten, die zur Erfüllung eines Vertrages erforderlich ist, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage. Dies gilt auch für Verarbeitungsvorgänge zur Durchführung vorvertraglicher Maßnahmen. Soweit eine Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, dient Art. 6 Abs. 1 lit. c DSGVO als Rechtsgrundlage. Ist die Verarbeitung zur Wahrung eines berechtigten Interesses unseres Unternehmens oder eines Dritten erforderlich, dient Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage.

Speicherdauer und Löschung von Daten

Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben deine personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt. Im Einzelnen gilt: Server-Log-Dateien werden beim Hosting-Anbieter nach der dortigen Voreinstellung nach 30 Tagen automatisch gelöscht. Anfragen per E-Mail oder Telefon bewahren wir auf, solange dies zur Bearbeitung und für Anschlussfragen erforderlich ist; danach werden sie gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht. Die Daten deines Test- oder Kundenkontos speichern wir für die Dauer des Vertragsverhältnisses. Nach einem Löschauftrag wird dein Mandant nach einer Karenzzeit von 30 Tagen — die eine versehentliche oder missbräuchliche Löschung auffangen soll — vollständig gelöscht; Restkopien in automatisierten Sicherungskopien (Backups, Point-in-Time-Recovery, Exporte) werden spätestens innerhalb von 98 Tagen gelöscht. Wenn du ein berechtigtes Löschersuchen geltend machst oder eine Einwilligung zur Datenverarbeitung widerrufst, werden deine Daten gelöscht, sofern wir keine anderen rechtlich zulässigen Gründe für die Speicherung deiner personenbezogenen Daten haben (z. B. steuer- oder handelsrechtliche Aufbewahrungsfristen von bis zu 10 Jahren gemäß § 147 AO / § 257 HGB); im letztgenannten Fall erfolgt die Löschung nach Fortfall dieser Gründe.

Erforderlichkeit der Bereitstellung deiner Daten

Du bist gesetzlich nicht verpflichtet, uns personenbezogene Daten bereitzustellen. Für den Abschluss und die Durchführung eines Vertrages über die Nutzung von ZETL CRM sind die bei der Registrierung erhobenen Stammdaten jedoch vertraglich erforderlich (Art. 13 Abs. 2 lit. e DSGVO): ohne Name, Firmenbezeichnung und E-Mail-Adresse können wir kein Konto anlegen, und ohne Rechnungsadresse und Zahlungsdaten können wir einen kostenpflichtigen Tarif nicht abrechnen. Die Angabe der USt-IdNr. benötigen wir nur, wenn sie für die umsatzsteuerliche Behandlung deiner Rechnungen maßgeblich ist. Kontaktierst du uns per E-Mail oder Telefon, benötigen wir die von dir mitgeteilten Angaben, um deine Anfrage beantworten zu können — eine Verpflichtung zur Angabe besteht nicht, ohne sie ist eine Antwort aber nicht möglich.

Keine automatisierte Entscheidungsfindung im Einzelfall (Art. 22 DSGVO)

Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung — einschließlich Profiling — beruhen und dir gegenüber rechtliche Wirkung entfalten oder dich in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Das gilt ausdrücklich auch für die KI-Funktionen der Plattform: die KI-Belegerfassung schlägt ausgelesene Rechnungsdaten lediglich vor, und der KI-Assistent beantwortet Fragen zu bereits vorhandenen Daten. In beiden Fällen prüft und bestätigt eine Person das Ergebnis, bevor daraus ein Buchungs-, Zahlungs- oder Vertragsschritt wird. Ein Scoring oder eine Bewertung von Personen findet nicht statt.

4. Deine Rechte als betroffene Person (Betroffenenrechte nach DSGVO)

Widerruf deiner Einwilligung zur Datenverarbeitung (Art. 7 Abs. 3 DSGVO)

Viele Datenverarbeitungsvorgänge sind nur mit deiner ausdrücklichen Einwilligung möglich. Du kannst eine bereits erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt vom Widerruf unberührt.

Widerspruchsrecht gegen die Datenerhebung in besonderen Fällen sowie gegen Direktwerbung (Art. 21 DSGVO)

WENN DIE DATENVERARBEITUNG AUF GRUNDLAGE VON ART. 6 ABS. 1 LIT. E ODER F DSGVO ERFOLGT, HAST DU JEDERZEIT DAS RECHT, AUS GRÜNDEN, DIE SICH AUS DEINER BESONDEREN SITUATION ERGEBEN, GEGEN DIE VERARBEITUNG DEINER PERSONENBEZOGENEN DATEN WIDERSPRUCH EINZULEGEN; DIES GILT AUCH FÜR EIN AUF DIESE BESTIMMUNGEN GESTÜTZTES PROFILING. WIDERSPRICHST DU, WERDEN WIR DEINE BETROFFENEN PERSONENBEZOGENEN DATEN NICHT MEHR VERARBEITEN, ES SEI DENN, WIR KÖNNEN ZWINGENDE SCHUTZWÜRDIGE GRÜNDE FÜR DIE VERARBEITUNG NACHWEISEN, DIE DEINE INTERESSEN, RECHTE UND FREIHEITEN ÜBERWIEGEN, ODER DIE VERARBEITUNG DIENT DER GELTENDMACHUNG, AUSÜBUNG ODER VERTEIDIGUNG VON RECHTSANSPRÜCHEN (WIDERSPRUCH NACH ART. 21 ABS. 1 DSGVO).

WERDEN DEINE PERSONENBEZOGENEN DATEN VERARBEITET, UM DIREKTWERBUNG ZU BETREIBEN, SO HAST DU DAS RECHT, JEDERZEIT WIDERSPRUCH GEGEN DIE VERARBEITUNG DEINER PERSONENBEZOGENEN DATEN ZUM ZWECKE DERARTIGER WERBUNG EINZULEGEN; DIES GILT AUCH FÜR DAS PROFILING, SOWEIT ES MIT SOLCHER DIREKTWERBUNG IN VERBINDUNG STEHT. WIDERSPRICHST DU, WERDEN DEINE PERSONENBEZOGENEN DATEN ANSCHLIESSEND NICHT MEHR ZUM ZWECKE DER DIREKTWERBUNG VERWENDET (WIDERSPRUCH NACH ART. 21 ABS. 2 DSGVO).

Recht auf Auskunft, Berichtigung, Löschung & Einschränkung (Art. 15–18 DSGVO)

Du hast im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft über deine gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung und ggf. ein Recht auf Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO) oder Einschränkung der Verarbeitung (Art. 18 DSGVO) dieser Daten.

Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Du hast das Recht, Daten, die wir auf Grundlage deiner Einwilligung oder in Erfüllung eines Vertrags automatisiert verarbeiten, an dich oder an einen Dritten in einem gängigen, maschinenlesbaren Format aushändigen zu lassen.

Beschwerderecht bei der zuständigen Aufsichtsbehörde (Art. 77 DSGVO)

Im Falle von Verstößen gegen die DSGVO steht den Betroffenen ein Beschwerderecht bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat ihres gewöhnlichen Aufenthaltsorts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes zu. Das Beschwerderecht besteht unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe. Die für uns zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (Lautenschlagerstraße 20, 70173 Stuttgart, baden-wuerttemberg.datenschutz.de). Eine Übersicht aller deutschen Datenschutz-Aufsichtsbehörden sowie deren Kontaktdaten findest du unter: https://www.bfdi.bund.de.

5. Datenerfassung auf dieser Website & Webhosting

SSL- bzw. TLS-Verschlüsselung (Art. 32 DSGVO)

Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte, wie zum Beispiel Bestellungen oder Anfragen, die du an uns als Seitenbetreiber sendest, eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennst du daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt und an dem Schloss-Symbol in deiner Browserzeile.

Server-Log-Dateien

Der Provider der Seiten erhebt und speichert automatisch Informationen in sogenannten Server-Log-Dateien, die dein Browser automatisch an uns übermittelt. Dies sind: Browsertyp und Browserversion, verwendetes Betriebssystem, Referrer URL, Hostname des zugreifenden Rechners, Uhrzeit der Serveranfrage, IP-Adresse. Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen, und wir werten sie nicht zu Analyse- oder Werbezwecken aus. Die Erfassung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der technisch fehlerfreien Bereitstellung der Website, der Fehleranalyse und der Abwehr von Angriffen. Die Protokolle werden nach 30 Tagen automatisch gelöscht.

Hosting bei Google Cloud / Firebase in EU-Rechenzentren (ISO 27001)

Wir hosten unsere Website und die ZETL CRM Plattform bei Google Cloud / Firebase (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Muttergesellschaft: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA). Die Verarbeitung findet in nach ISO 27001 zertifizierten EU-Rechenzentren statt, verteilt auf zwei Regionen: die Datenbank mit sämtlichen CRM-Inhalten und die verarbeitende Server-Logik (Cloud Functions) liegen in Frankfurt am Main (Region europe-west3, Deutschland), der Dateispeicher für hochgeladene Dokumente, Belege und erzeugte PDF-/XML-Archive in Belgien (Region europe-west1). Statische Seitenbestandteile (HTML, Bilder, Schriften) werden zusätzlich über das weltweite Auslieferungsnetz (CDN) von Firebase Hosting bereitgestellt; dabei fallen beim Anbieter Verbindungsdaten inklusive IP-Adresse an. Für die Anmeldung nutzen wir Firebase Authentication; dieser Dienst ist nicht auf eine EU-Region festgelegt, sodass Kontokennungen (E-Mail-Adresse, Passwort-Hash, Anmeldezeitpunkte und Anmelde-IP) auch außerhalb der EU verarbeitet werden können. Die Verarbeitung erfolgt zur Erfüllung unseres Vertrages mit dir (Art. 6 Abs. 1 lit. b DSGVO) und auf Grundlage unseres berechtigten Interesses an einer sicheren, schnellen und effizienten Bereitstellung unseres Online-Angebots (Art. 6 Abs. 1 lit. f DSGVO), jeweils i. V. m. einem Vertrag über Auftragsverarbeitung (AVV / Cloud Data Processing Addendum) gemäß Art. 28 DSGVO. Soweit Daten durch die Google-Unternehmensgruppe in die USA übermittelt werden, stützt sich der Anbieter auf die Standardvertragsklauseln (SCCs) der EU-Kommission sowie die Zertifizierung unter dem EU-U.S. Data Privacy Framework (DPF).

Lokale Einbindung von Web-Fonts (ohne Drittanbieter-CDN)

Diese Seite nutzt zur einheitlichen Darstellung von Schriftarten lokal bereitgestellte Web-Fonts (Inter). Die Einbindung erfolgt lokal über eigene Server-Assets. Beim Aufruf der Seite werden keine Verbindungen zu Servern von Drittanbietern (z. B. Google Fonts) hergestellt. Es werden somit keine IP-Adressen an externe Dritte übertragen (Art. 6 Abs. 1 lit. f DSGVO).

Keine Analyse-, Tracking- oder Werbedienste

Auf dieser Website setzen wir keine Analyse-, Tracking- oder Werbedienste ein — kein Google Analytics, keine Zählpixel, keine Social-Media-Plugins, keine externen Kartendienste und keine eingebetteten Inhalte Dritter. Alle Bilder, Schriften und Skripte werden von unseren eigenen Servern ausgeliefert. Deshalb zeigen wir dir auch kein Einwilligungs- oder Cookie-Banner: außer den unten beschriebenen technisch notwendigen Angaben im lokalen Speicher deines Browsers werden auf deinem Endgerät keine Informationen gespeichert oder ausgelesen, die eine Einwilligung nach § 25 Abs. 1 TDDDG erfordern würden. Cookies setzt diese Website nicht.

Herkunftsmessung ohne Wiedererkennung

Wir möchten wissen, über welchen Kanal Interessenten zu uns finden. Dafür ordnet deine Browser-Sitzung beim Aufruf der Seite einer festen Kategorie zu — etwa organic-search, social, referral oder direct. Grundlage sind allein die Adresse der zuvor besuchten Seite, von der ausschließlich diese Kategorie gebildet und die selbst nicht gespeichert wird, das Vorhandensein (nicht der Wert) einer Klick-Kennung eines Werbenetzwerks in der aufgerufenen Adresse sowie ein Kampagnencode aus einem von uns veröffentlichten Link. Diese Angaben werden ausschließlich in der Adresszeile weitergereicht, solange du auf unseren Seiten unterwegs bist, und an das Registrierungsformular übergeben, wenn du dort auf einen Button klickst. Auf deinem Endgerät wird dafür nichts gespeichert oder ausgelesen, es werden keine Cookies gesetzt, kein Dienst eines Dritten eingebunden und keine seitenübergreifende Wiedererkennung und kein Profil gebildet. Verlässt du unsere Seiten ohne Registrierung, bleibt von dieser Zuordnung nichts zurück; registrierst du dich, wird die Kategorie mit deinem Kundenkonto gespeichert (siehe Abschnitt 7). Rechtsgrundlage ist unser berechtigtes Interesse an der Messung der Wirksamkeit unserer Veröffentlichungen (Art. 6 Abs. 1 lit. f DSGVO).

6. Kommunikation, Formulare & Speicherung nach TDDDG

Kontaktaufnahme per E-Mail und Telefon (Strato AG)

Wenn du uns per E-Mail oder Telefon kontaktierst, verarbeiten wir die von dir mitgeteilten Angaben — Name, E-Mail-Adresse bzw. Telefonnummer und den Inhalt deiner Anfrage — ausschließlich, um die Anfrage zu bearbeiten und für den Fall von Anschlussfragen. Für den Empfang und die Bereitstellung geschäftlicher E-Mail-Postfächer nutzen wir die Strato AG (Otto-Ostrowski-Straße 3, 10249 Berlin, Deutschland) mit ISO 27001 zertifizierten Serverstandorten in Deutschland (Berlin/Karlsruhe). Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, wenn deine Anfrage auf den Abschluss oder die Durchführung eines Vertrages gerichtet ist, im Übrigen auf Grundlage unseres berechtigten Interesses an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Das Formular auf unserer Kontaktseite übermittelt derzeit keine Daten an uns: deine Eingaben werden ausschließlich in deinem Browser geprüft und verlassen dein Gerät nicht. Nutze für eine Anfrage bitte die dort genannte E-Mail-Adresse oder Telefonnummer.

Technisch erforderliche Speicherungen im Browser (§ 25 Abs. 2 Nr. 2 TDDDG)

Diese Website speichert technisch notwendige Daten im lokalen Speicher deines Browsers (LocalStorage, z. B. crm-theme für das Farbschema und crm-lang für die Sprachauswahl). Diese Daten dienen ausschließlich dazu, die von dir gewählten Seiteneinstellungen bei erneuten Aufrufen aufrechtzuerhalten. In der angemeldeten ZETL CRM Plattform speichert dein Browser zusätzlich die Sitzungsdaten deiner Anmeldung (Firebase-Authentication-Token in IndexedDB bzw. LocalStorage) sowie eine Kennung deines Geräts für die Geräte- und Sitzungsverwaltung (siehe Abschnitt 7). Die Speicherung und das Auslesen erfolgen gemäß § 25 Abs. 2 Nr. 2 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz), da sie unbedingt erforderlich sind, um den von dir ausdrücklich gewünschten Dienst bereitzustellen. Einwilligungspflichtige Cookies setzen wir nicht.

Transaktionaler E-Mail-Versand (Brevo)

Für den transaktionalen Versand von System-E-Mails der Plattform (z. B. Bestätigung deiner Registrierung, Codes zur Gerätebestätigung und Benachrichtigungen sowie den Versand von Angeboten, Rechnungen und Mahnungen an die von dir erfassten Empfänger) setzen wir den Dienst Brevo (Sendinblue SAS, 106 boulevard Haussmann, 75008 Paris, Frankreich) ein. Die Verarbeitung erfolgt auf Servern innerhalb der Europäischen Union (Frankfurt am Main / Paris) auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO zur Vertragserfüllung bzw. Art. 6 Abs. 1 lit. f DSGVO sowie einem AVV gemäß Art. 28 DSGVO.

7. ZETL CRM Plattform, Auftragsverarbeitung & Unterauftragsverarbeiter

Registrierung & Kundenkonto

Bei der Registrierung für ein ZETL CRM Test- oder Kundenkonto erheben wir Stammdaten (Name, Firmenbezeichnung, Anschrift, E-Mail-Adresse, Passwort-Hash, USt-IdNr.). Die Verarbeitung erfolgt zur Bereitstellung der SaaS-Dienste sowie zur Abrechnung (Art. 6 Abs. 1 lit. b & c DSGVO). Zusätzlich halten wir zum Kundenkonto fest, über welchen Kanal die Registrierung zustande kam — die Kategorie aus Abschnitt 5, der Kampagnencode eines von uns veröffentlichten Links und die Seite, von der aus du die Registrierung geöffnet hast. Im Willkommensdialog kannst du außerdem freiwillig angeben, wie du auf uns aufmerksam geworden bist, in welcher Branche du tätig bist und wie groß dein Unternehmen ist; diese Angaben sind optional, jederzeit überspringbar und werden ausschließlich zusammengefasst für unsere eigene Auswertung genutzt. Sie fließen weder in die Preisgestaltung noch in den Funktionsumfang ein. Rechtsgrundlage ist unser berechtigtes Interesse an einer wirtschaftlichen Steuerung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO).

Auftragsverarbeitung für CRM-Mandantendaten (Art. 28 DSGVO)

Wir unterscheiden klar zwischen zwei Rollen: (1) Für Besucher unserer Website sowie für die Stammdaten unserer registrierten Kunden (Vertragspartner) ist die Amberon Software UG (haftungsbeschränkt) i. Gr. die verantwortliche Stelle (Controller) gemäß Art. 4 Nr. 7 DSGVO. (2) Für sämtliche personenbezogenen Daten, die unsere Kunden im Rahmen der Nutzung von ZETL CRM über ihre eigenen Mandanten, Geschäftspartner oder Mitarbeiter in der Plattform speichern (z. B. Kundenkontakte, Rechnungsbelege, Zeiterfassungen), handeln unsere Kunden als Verantwortliche und wir streng weisungsgebunden als Auftragsverarbeiter (Processor) gemäß Art. 28 DSGVO. Hierfür stellen wir den Abschluss eines DSGVO-konformen Auftragsverarbeitungsvertrages (AVV) bereit.

Anmeldung, Geräte- und Sitzungsverwaltung sowie Protokollierung

Für die Anmeldung an der Plattform nutzen wir Firebase Authentication. Dabei verarbeiten wir deine E-Mail-Adresse, einen Passwort-Hash sowie Anmeldezeitpunkte und die IP-Adresse der Anmeldung. Um die vereinbarte nutzerbezogene Lizenzierung durchzusetzen und unberechtigte Zugriffe zu erkennen, führen wir je Benutzerkonto ein Verzeichnis der angemeldeten Geräte: gespeichert werden eine Gerätekennung, eine aus der Browser-Kennung (User-Agent) abgeleitete Gerätebezeichnung, Zeitstempel sowie — wenn ein neues Gerät per E-Mail bestätigt wird — der Prüfwert des Bestätigungscodes; nutzt du die Zwei-Faktor-Anmeldung, zusätzlich das zugehörige Geheimnis. Sicherheits- und buchhaltungsrelevante Vorgänge in der Plattform (z. B. Anmeldungen, Rechteänderungen, Änderungen an Belegen) werden in Protokollen (Auditlogs) mit Zeitpunkt, handelnder Person und IP-Adresse festgehalten; sie dienen der Nachvollziehbarkeit nach GoBD und der Aufklärung von Sicherheitsvorfällen. Zum Schutz vor automatisierten Angriffen und Massenanmeldungen begrenzen wir Registrierungen, Anmeldeversuche und Portalzugriffe anhand der IP-Adresse. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des vereinbarten Zugangs), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufzeichnungs- und Aufbewahrungspflichten) sowie Art. 6 Abs. 1 lit. f DSGVO (Sicherheit unserer Systeme und Durchsetzung der Lizenzbedingungen).

Missbrauchsprävention mit Firebase App Check und reCAPTCHA Enterprise

Die Plattform ist durch Firebase App Check mit reCAPTCHA Enterprise geschützt, damit unsere Server nur Anfragen aus unserer echten Anwendung beantworten. Beim Aufruf der Anwendung — nicht dieser Website — lädt dein Browser dazu Programmcode von Google (google.com/recaptcha, gstatic.com) und übermittelt an Google deine IP-Adresse sowie Geräte- und Nutzungssignale (z. B. Browser- und Betriebssystemangaben sowie Bewegungs- und Eingabemuster auf der Seite), aus denen ein Bewertungswert für die Echtheit der Anfrage gebildet wird. Der Dienst dient ausschließlich der Erkennung von Missbrauch und automatisierten Zugriffen; eine Auswertung zu Werbezwecken findet nicht statt, und wir erhalten kein Profil, sondern nur das Ergebnis der Echtheitsprüfung. Rechtsgrundlage ist unser berechtigtes Interesse an der Abwehr von Angriffen und missbräuchlicher Nutzung sowie an der Sicherheit der bei uns gespeicherten Mandantendaten (Art. 6 Abs. 1 lit. f DSGVO); das Speichern und Auslesen der hierfür erforderlichen Informationen auf deinem Endgerät ist nach § 25 Abs. 2 Nr. 2 TDDDG unbedingt erforderlich, um den von dir gewünschten, abgesicherten Dienst bereitzustellen. Anbieter ist Google (Anschrift siehe Abschnitt 5); dabei können Daten in die USA übermittelt werden, abgesichert über die Standardvertragsklauseln der EU-Kommission und das EU-U.S. Data Privacy Framework.

Zahlungsabwicklung für Abonnements (Mollie B.V.)

Für die Abwicklung von Zahlungen (z. B. SEPA-Lastschrift, Kreditkarte) für kostenpflichtige Tarife der ZETL CRM Plattform nutzen wir den Zahlungsdienstleister Mollie B.V. (Keizersgracht 126, 1015 CW Amsterdam, Niederlande). Wenn du ein kostenpflichtiges Abonnement abschließt, werden deine Rechnungs- und Zahlungsdaten (Name, Adresse, USt-IdNr., IBAN bzw. Kartendaten, Mandats- und Transaktionskennungen) über eine verschlüsselte Schnittstelle an Mollie übermittelt; die Zahlungsseiten selbst werden von Mollie betrieben, sodass vollständige Kartendaten bei uns nicht anfallen. Die Verarbeitung erfolgt zur Vertragserfüllung und Zahlungsabwicklung (Art. 6 Abs. 1 lit. b DSGVO) sowie zur Erfüllung gesetzlicher Buchführungs- und Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO). Mollie ist als Zahlungsinstitut PCI-DSS-zertifiziert und handelt für die eigenen aufsichtsrechtlichen Zwecke (z. B. Geldwäscheprävention und Betrugsbekämpfung) als eigenständig Verantwortlicher nach eigener Datenschutzerklärung.

Prüfung der Umsatzsteuer-Identifikationsnummer (VIES)

Gibst du eine USt-IdNr. an, prüfen wir deren Gültigkeit über das Mehrwertsteuer-Informationsaustauschsystem (VIES) der Europäischen Kommission. Dazu werden das Länderkennzeichen und die USt-IdNr. an die Schnittstelle der EU-Kommission übermittelt; die Antwort enthält die Gültigkeit und die dort hinterlegten Firmenangaben. Die Prüfung ist erforderlich, um die umsatzsteuerliche Behandlung deiner Rechnungen korrekt zu bestimmen (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Nachweispflichten des Umsatzsteuerrechts). Empfänger ist eine Einrichtung der Europäischen Union; eine Übermittlung in ein Drittland findet nicht statt.

KI-Belegerfassung & Assistenz ohne Modelltraining (Mistral AI)

Für die automatisierte KI-Belegerfassung (OCR) und die strukturierte Extraktion von Rechnungsdaten binden wir die API von Mistral AI (Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich) ein. Übermittelt wird das von dir hochgeladene Belegdokument (Lieferantenangaben, Beträge, IBAN, Positionen); die Verarbeitung (Inferenz) erfolgt in Rechenzentren innerhalb der Europäischen Union. Grundlage ist ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO mit aktivierter Zero-Data-Retention: Eingaben und Ergebnisse werden nach der Rückgabe der Antwort nicht dauerhaft beim Anbieter gespeichert und nicht für das Training von KI-Modellen verwendet (Art. 6 Abs. 1 lit. b DSGVO i. V. m. Art. 28 DSGVO). Der KI-Assistent ist eine zubuchbare Erweiterung und standardmäßig nicht aktiv. Wird er für deinen Mandanten freigeschaltet, werden zusätzlich deine Chat-Eingaben und der dabei einbezogene CRM-Kontext an denselben Anbieter übermittelt; die Freischaltung erfolgt erst, wenn der Auftragsverarbeitungsvertrag auch diese Verarbeitung mit Zero-Data-Retention abdeckt.

Verzeichnis der Unterauftragsverarbeiter & Drittlandübermittlung (Art. 44 ff. DSGVO)

Eine vollständige, stets aktuelle Übersicht aller eingesetzten Unterauftragsverarbeiter mit Angaben zu Sitz, Funktion, Verarbeitungsort und vertraglichen Garantien findest du auf unserer separaten Transparenzseite Unterauftragsverarbeiter. Soweit dort oder in dieser Erklärung eine Übermittlung in ein Drittland — insbesondere die USA — genannt ist, stützt sie sich auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) und, soweit der Anbieter zertifiziert ist, auf den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO). Eine Kopie der jeweiligen Garantien stellen wir dir auf Anfrage über die in Abschnitt 2 genannten Kontaktdaten zur Verfügung.