Datenschutzerklärung
Fassung vom 2026-09-24
Inhalt
- 1 · Verantwortlicher
- 2 · Zwei Rollen: Verantwortlicher und Auftragsverarbeiter
- 3 · Rechtsgrundlagen in Kürze
- 4 · Was wir als Verantwortlicher verarbeiten
- 4.1 Aufruf von Website und Anwendung
- 4.2 Zugangskonto, Anmeldung, Einladungen
- 4.3 Vertrag und Abrechnung
- 4.4 Nachrichten an Sie
- 4.5 Ihre Anfragen
- 4.6 Fehlerberichte
- 4.7 Interessentenliste
- 5 · Was wir als Auftragsverarbeiter für Betriebe verarbeiten
- 5.1 Automatisierte Nachrichten
- 5.2 Versand über das eigene Postfach des Betriebs
- 5.3 Rückmeldungen aus der Anwendung
- 6 · Empfänger, Dienstleister und Drittländer
- Eingesetzte Dienste
- Vorgesehen, derzeit nicht eingesetzt
- Ausdrücklich **nicht**
- 7 · Cookies, Tracking und Reichweitenmessung
- 8 · Wie lange wir speichern
- 9 · Ihre Rechte
- 10 · Sicherheit
- 11 · Länderspezifische Bestimmungen
- Japan
- 12 · Änderungen dieser Erklärung
1 · Verantwortlicher
Oliver Wagener Ahnekamp 41, 31137 Hildesheim, Deutschland Vertreten durch: Oliver Wagener E-Mail: datenschutz@zirko.io
Ein Datenschutzbeauftragter ist nicht benannt; die Voraussetzungen des Art. 37 DSGVO / § 38 BDSG liegen derzeit nicht vor.
2 · Zwei Rollen: Verantwortlicher und Auftragsverarbeiter
Zirko ist eine Software für Handwerksbetriebe. Wir verarbeiten personenbezogene Daten deshalb in zwei verschiedenen Rollen; je nachdem, wer Sie sind, gilt für Sie die eine oder die andere:
Sie besuchen unsere Website oder sind unser Vertragspartner. Dann sind wir Verantwortlicher — für die Auslieferung der Seiten, Ihr Zugangskonto, den Vertrag und die Abrechnung. Was wir dabei tun, steht in § 4.
Sie sind Kunde, Lieferant oder Beschäftigter eines Betriebs, der Zirko nutzt. Dann sind Ihre Daten in Zirko, weil dieser Betrieb sie dort eingegeben hat. Verantwortlich ist er, nicht wir; wir sind sein Auftragsverarbeiter und handeln nur auf seine Weisung (Art. 28 DSGVO). Auskunft, Berichtigung und Löschung verlangen Sie deshalb bei diesem Betrieb. Erreicht uns eine solche Anfrage direkt, leiten wir sie unverzüglich weiter und unterstützen den Betrieb bei der Beantwortung — beantworten dürfen wir sie nicht selbst. Was in dieser Rolle verarbeitet wird, steht in § 5.
3 · Rechtsgrundlagen in Kürze
- Art. 6 Abs. 1 lit. b — Vertrag und vorvertragliche Maßnahmen (Zugangskonto, Leistungserbringung, Abrechnung).
- Art. 6 Abs. 1 lit. c — rechtliche Verpflichtung (Aufbewahrung der eigenen Buchführung, § 147 AO).
- Art. 6 Abs. 1 lit. f — berechtigtes Interesse (sicherer und stabiler Betrieb, Missbrauchsabwehr).
- Art. 6 Abs. 1 lit. a — Einwilligung; sie ist Grundlage allein für den Eintrag in die Interessentenliste (§ 4.7).
- Art. 28 — Auftragsverarbeitung für unsere Kunden.
Darüber hinaus holen wir keine Einwilligung ein: Für den Betrieb von Website und Anwendung findet keine Verarbeitung statt, die eine erfordert (§ 7).
4 · Was wir als Verantwortlicher verarbeiten
4.1 Aufruf von Website und Anwendung
Beim Aufruf werden vom Hoster Server- und Zugriffsprotokolle verarbeitet: IP-Adresse, Zeitpunkt, angeforderte Adresse, Verweisadresse und Browserkennung. Sie sind für die Auslieferung technisch erforderlich und dienen der Abwehr von Angriffen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f, bei angemeldeten Nutzern zusätzlich lit. b.
- Empfänger: Vercel (§ 6).
- Speicherdauer: nach der Vorhaltezeit des Hosters. Wir führen keine eigene dauerhafte Kopie und werten diese Protokolle nicht personenbezogen aus.
4.2 Zugangskonto, Anmeldung, Einladungen
Für ein Konto verarbeiten wir: E-Mail-Adresse, Passwort-Hashwert, Vor- und Nachname, optional eine Telefonnummer, ein Profilbild, Ihre Spracheinstellung sowie Anmeldezeitpunkte und Sitzungsmerkmale.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f.
- Empfänger: Supabase (Konten und Anmeldung), Resend (Versand der Bestätigungs- und Passwortmails) — § 6.
- Speicherdauer: bis zur Löschung des Kontos. Sie können Ihr Konto in der Anwendung selbst löschen. Dabei werden Identität und Zugehörigkeit entfernt: Konto, Profil, Profilbild, Mitgliedschaften und Einladungen. Aufzeichnungen mit gesetzlicher Nachweisfunktion — insbesondere Arbeitszeiten, Abwesenheiten und Belege des Betriebs — bleiben bestehen; in ihnen ist die verbleibende Kennung nach der Löschung auf keinen Namen mehr auflösbar. Näheres in § 5 und § 9.
4.3 Vertrag und Abrechnung
Für den Vertrag verarbeiten wir Betriebsname, Anschrift, Rechnungskontakt, USt-IdNr. oder Steuernummer, die gebuchte Lizenzart und -menge sowie den Abo-Status.
Die Abrechnung führt Paddle als Merchant of Record durch — Paddle ist dabei rechtlich der Verkäufer, kassiert im eigenen Namen und stellt Ihnen die Rechnung selbst aus. Zahlungsdaten (Karte, SEPA) erreichen uns nicht; sie liegen ausschließlich bei Paddle. Wir spiegeln lediglich den Status.
Beim Buchen öffnet sich Paddles Kassenfenster in Ihrem Browser. Dabei nimmt Ihr Browser unmittelbar Verbindung zu Paddle auf. Paddle ist für die gesamte Abrechnung eigener Verantwortlicher und nicht unser Auftragsverarbeiter — für Ihre IP-Adresse und Ihre Zahlungsangaben ebenso wie für die Rechnungsdaten, die wir ihm übergeben. Was in diesem Fenster steht — Produkt, Menge, Zuordnung zu Ihrem Betrieb — stellen wir vorher auf unserem Server zusammen und nicht in Ihrem Browser; andernfalls ließen sich diese Werte vor dem Absenden verändern.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b; für die Aufbewahrung unserer eigenen Buchführung lit. c i. V. m. § 147 AO.
- Speicherdauer: Vertragsende zuzüglich der gesetzlichen Aufbewahrungsfristen für unsere eigene Buchführung.
4.4 Nachrichten an Sie
Wir versenden Systemnachrichten: Bestätigung der Registrierung, Zurücksetzen des Passworts, Einladungen, Vertrags- und Statusmitteilungen. Empfänger ist Resend; erfasst werden Adresse, Inhalt und Zustellstatus.
Änderungen der AGB teilen wir per E-Mail allen Zugängen mit Verwaltungsrechten des Betriebs mit und zeigen sie zusätzlich in der Anwendung an (AGB § 15 Abs. 3). Als Nachweis speichern wir, wann die Mitteilung hinausging und an wie viele Adressen, die Kennungen des Versanddienstleisters, bis wann widersprochen werden kann und ob, wann und von welchem Zugang zugestimmt oder widersprochen wurde. Der Nachweis bleibt, solange der Betrieb besteht (Art. 6 Abs. 1 lit. b DSGVO).
Werbliche Nachrichten versenden wir nur an die Interessentenliste — mit Ihrer ausdrücklichen Einwilligung und in dem engen Rahmen, den § 4.7 beschreibt. Einen regelmäßigen Newsletter gibt es nicht.
4.5 Ihre Anfragen
Wenden Sie sich per E-Mail oder über das Kontaktformular unserer Website an uns, verarbeiten wir Ihre Angaben zur Beantwortung (Art. 6 Abs. 1 lit. b bzw. lit. f). Anfragen mit Handelsbrief-Charakter unterliegen den handels- und steuerrechtlichen Aufbewahrungsfristen.
Das Kontaktformular erhebt Name, E-Mail-Adresse und Nachricht — mehr nicht. Ihre Angaben werden nicht gespeichert, sondern als E-Mail an unser Postfach übermittelt; den Versand übernimmt Resend (§ 6). Beim Absenden verarbeiten wir außerdem Ihre IP-Adresse, um die Zahl der Nachrichten je Anschluss zu begrenzen (Art. 6 Abs. 1 lit. f — Schutz vor massenhaftem Missbrauch des Formulars). Sie wird dafür nur in einer verkürzten Prüfsumme mit Tagesbindung im Arbeitsspeicher gehalten, längstens eine Stunde, und weder gespeichert noch übermittelt.
Ein Chat-Fenster gibt es auf unseren Seiten nicht, und für das Kontaktformular setzen wir kein Captcha eines fremden Anbieters ein.
4.6 Fehlerberichte
Tritt in der Anwendung ein Fehler auf, erzeugen wir einen Fehlerbericht, um die Störung zu finden und zu beheben. Empfänger ist Sentry (EU-Datenresidenz, § 6).
Übermittelt wird ausschließlich diese abschließende Liste: Fehlerkennung, Fehlertyp, betroffener Bereich, die Adresse der Seite in gemusterter Form (ohne Kennungen), die Kennung Ihres Betriebs, Ihre Rolle, die technischen Aufrufzeilen — sowie technische Rahmenangaben des Fehlers selbst: Laufzeitumgebung (Browser oder Server), Name der Umgebung, Versionsstand der Anwendung und eine interne Fehlernummer ohne Personenbezug. Auch diese Rahmenangaben enthalten keine Inhalte und keinen Personenbezug über die genannte Betriebskennung hinaus.
Nicht übermittelt werden: der Wortlaut der Fehlermeldung, Namen, Anschriften, Beträge, Belegtexte oder sonstige Inhalte. Der ausführliche Eintrag mit dem Wortlaut bleibt in unserem eigenen Serverprotokoll. Inhalte aus den Daten eines Betriebs gelangen auf diesem Weg nicht an Dritte.
In welcher Rolle wir dabei handeln, hängt davon ab, woher der Bericht kommt. Was unser Server meldet, trägt keinen Bezug zu einem Betrieb: Die Meldung entsteht außerhalb der Sitzung, Betriebskennung und Rolle stehen nicht darin. Dasselbe gilt für alles, was ohne Anmeldung aufgerufen wird. Diese Berichte betreffen allein unsere eigene Anwendung — dafür sind wir Verantwortlicher. Meldet dagegen der Browser eines angemeldeten Nutzers einen Fehler, hängen die Kennung seines Betriebs und seine Rolle daran; sie stammen aus der geprüften Sitzung und nicht aus dem Bericht. Insoweit verarbeiten wir Angaben aus dem Bestand des Betriebs und handeln als sein Auftragsverarbeiter (§ 2); Sentry ist dabei unser Unterauftragsverarbeiter, den der Auftragsverarbeitungsvertrag ausweist.
- Rechtsgrundlage, soweit wir Verantwortlicher sind (Berichte ohne Betriebsbezug): Art. 6 Abs. 1 lit. f. Für die Berichte mit Betriebskennung und Rolle handeln wir im Auftrag (Art. 28 DSGVO); welche Rechtsgrundlage dort trägt, bestimmt der Betrieb.
- Speicherdauer: Vorhaltezeit des Dienstes.
4.7 Interessentenliste
Bis Zirko allgemein verfügbar ist, können Sie sich auf unserer Website in eine Interessentenliste eintragen. Der Zweck ist eng begrenzt: eine Benachrichtigung, sobald Zirko verfügbar ist — kein Newsletter, keine laufende Werbung.
Gespeichert werden: Ihre E-Mail-Adresse, der Markt, auf dessen Seite Sie sich eingetragen haben (er bestimmt die Sprache Ihrer Mails), die Zeitpunkte von Eintragung, letzter Bestätigungsmail, Bestätigung und Benachrichtigung sowie technische Prüfsummen der Bestätigungs- und Abmeldelinks. Der Mail-Zeitpunkt begrenzt, wie oft unser Formular an dieselbe Adresse schreiben kann, und schützt Ihr Postfach so vor wiederholten Zusendungen. Ihre IP-Adresse wird nicht gespeichert — beim Absenden gilt derselbe Mengenschutz wie beim Kontaktformular (§ 4.5): eine verkürzte Prüfsumme mit Tagesbindung, nur im Arbeitsspeicher, längstens eine Stunde.
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; für die werbliche Ansprache § 7 Abs. 2 Nr. 2 UWG). Sie wird im Double-Opt-In-Verfahren erhoben: Nach dem Eintragen erhalten Sie eine E-Mail mit einem Bestätigungslink, und erst Ihr Klick auf der Bestätigungsseite setzt Sie auf die Liste. Dieser Klick ist zugleich unser Nachweis der Einwilligung (Art. 7 Abs. 1). Ein Eintrag, der nicht bestätigt wird, wird nach 30 Tagen gelöscht.
Widerruf: Jede E-Mail an die Liste enthält einen Abmeldelink. Der Austrag löscht Ihren Eintrag vollständig — es bleibt auch keine „Sperrliste" zurück. Daneben genügt jederzeit eine formlose E-Mail an datenschutz@zirko.io (Art. 7 Abs. 3; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt).
Löschung auch ohne Ihr Zutun, durch einen täglichen automatischen Löschlauf — jeweils mit dem nächsten Lauf nach Ablauf der Frist: unbestätigte Einträge 30 Tage nach der Eintragung; alle Einträge 30 Tage nach der Benachrichtigung; und ein Jahr nach Ihrer Bestätigung, falls es bis dahin nichts zu benachrichtigen gab.
Beteiligte Dienstleister (beide § 6): Die Liste liegt bei Supabase in Frankfurt; die E-Mails versendet Resend.
5 · Was wir als Auftragsverarbeiter für Betriebe verarbeiten
Verantwortlich ist jeweils der Betrieb. Verarbeitet werden — je nachdem, was er nutzt:
| Bereich | Betroffene | Daten |
|---|---|---|
| Kunden und Rechnungsempfänger | Kunden des Betriebs und deren Ansprechpartner | Name, Anrede, Anschriften, E-Mail, Telefon, Website, USt-IdNr., Zahlungsziel, Freitext |
| Projekte, Berichte, Dateien, Projektchat | Kunden, Beschäftigte | Projekt- und Adressdaten, Ansprechpartner, Baustellenfotos, Nachrichten, Unterschriften auf Berichten |
| Ausgehende Belege | Kunden des Betriebs | Empfängeranschrift, Positionen, Beträge, Zahlungs-, Mahn- und Versandvermerke; wird ein Angebot, Kostenvoranschlag, eine Auftragsbestätigung oder ein Lieferschein als Entwurf verschickt, die verschickte Fassung als PDF |
| Eingehende Belege | Lieferanten und deren Beschäftigte | Originaldatei, ausgelesene Felder, Zuordnungen und Prüfvermerke. Der Absender kann eine automatische Antwort erhalten — entweder weil seine Nachricht keine lesbare E-Rechnung enthielt oder weil sie niemand zugeordnet hat. Eine nicht zugeordnete Nachricht wird 30 Tage nach dem Eingang an ihren Absender zurückgewiesen und ihr Inhalt gelöscht. Je Absender und Tag geht höchstens eine solche Mail hinaus |
| Einsatzplanung und Zeiterfassung | Beschäftigte des Betriebs | Arbeits- und Fahrtzeiten, Einsatzorte, Kontokorrekturen, Abwesenheiten einschließlich der Art (z. B. Urlaub, Krankheit, Kurzarbeit) und des Genehmigungsstatus |
| Lohn- und Kalkulationsgrundlagen | Beschäftigte | Zuordnung zu Lohngruppen und Stundensätzen |
| Benachrichtigungen der App | Beschäftigte | Gerätekennung für Benachrichtigungen |
| Automatisierte Nachrichten — nur wenn der Betrieb sie eingeschaltet hat (§ 5.1) | Kunden des Betriebs, Beschäftigte, der Betrieb selbst | Name und E-Mail-Adresse des Empfängers, der Anlass (Beleg, Projekt, Termin, Frist), der Text aus der Vorlage des Betriebs, Versandzeitpunkt und Zustellstatus; bei einem Upload-Link die dort bereitgestellten Dateien |
| Versand über das eigene Postfach — nur wenn der Betrieb es verbunden hat (§ 5.2) | Der Inhaber des Postfachs; die Empfänger der Nachrichten | Adresse und Anbieter des Postfachs, bei den übrigen Anbietern Server und Benutzername; die Zugangsdaten, verschlüsselt; Zeitpunkte von Verbindung und letzter Sendung; Empfängeradresse, Text und Anhänge der einzelnen Nachricht |
| Automatische Zuordnung Beschäftigter zu einem Projekt — nur wenn der Betrieb sie eingeschaltet hat (§ 9) | Beschäftigte des Betriebs | die vom Betrieb je Projektstatus namentlich hinterlegten Personen, das Projekt und der Zeitpunkt der Zuordnung. Es geht dabei keine Nachricht hinaus |
| Rückmeldungen aus der Anwendung — nur, wenn ein Nutzer eine absendet (§ 5.3) | Beschäftigte des Betriebs; Kunden des Betriebs, soweit sie auf einer Aufnahme zu sehen sind | Freitext des Nutzers, Betrieb, Rolle, aufgerufene Seite in gemusterter Form, Fassung der Anwendung und Zeitpunkt; freiwillig ein Bildschirmfoto oder ‑video, das Bildschirminhalte und damit Daten der Kunden des Betriebs zeigen kann — Namen, Anschriften, Beträge, unter Umständen eine Bankverbindung |
Zur Abwesenheitsart „Krankheit": Sie kann auch ohne Diagnose ein Gesundheitsdatum im Sinne des Art. 9 DSGVO sein. Wir behandeln sie als solches; die Rechtsgrundlage dafür hat der Betrieb als Verantwortlicher zu schaffen (Art. 9 Abs. 2 lit. b i. V. m. § 26 Abs. 3 BDSG). Der Auftragsverarbeitungsvertrag benennt diese Kategorie ausdrücklich.
Zur Zeiterfassung — keine Ortung, keine Verhaltens- oder Leistungskontrolle. Die mobile Anwendung erhebt keine Standortdaten; sie fragt den Aufenthaltsort des Geräts nicht ab, und die Sicherheitsköpfe jeder Antwort sperren die Standortfunktion des Browsers (§ 10). Der „Einsatzort" an einem Zeiteintrag ist die Anschrift der Baustelle aus der Planung, nicht der gemessene Aufenthalt einer Person. Es gibt außerdem keine Auswertung des Verhaltens oder der Leistung einzelner Beschäftigter durch uns: kein Pünktlichkeitswert, keine Rangfolge, keine Meldung an Vorgesetzte über das Verhalten einzelner (siehe auch § 5.1). Was der Betrieb selbst aus den erfassten Zeiten macht, richtet sich nach dem für ihn geltenden Arbeitsrecht und der Mitbestimmung — er ist dafür der Verantwortliche.
Drei Verarbeitungen, die ausdrücklich nicht stattfinden:
- Es wird keine Künstliche Intelligenz eingesetzt. Zirko übermittelt nichts an ein Sprach-, Text- oder Spracherkennungsmodell eines Dritten — nicht für Belege, nicht für Berichte, nicht für Angebote, nicht für Nachrichten.
- Die Zeichenerkennung eingehender Rechnungen läuft vollständig auf Ihrem Gerät. Das Rechnungsbild verlässt den Browser nicht und erreicht keinen Dritten. Auch die dafür nötigen Programmbestandteile laden wir vom eigenen Server statt von einem fremden Netzwerk; ein Dritter erfährt damit weder Zeitpunkt noch IP-Adresse eines Rechnungs-Uploads.
Die Zeichenerkennung ist ein Mustererkenner auf Ihrem Gerät, der Buchstaben in einem Bild wiedererkennt. Sie ist kein Sprachmodell im Sinne von Punkt 1, und sie übermittelt nichts an Dritte.
- Adressvorschläge laufen über unseren Server, nicht aus Ihrem Browser heraus. Der Anbieter erfährt weder Ihre IP-Adresse noch, wer sucht. Gespeichert wird bei uns nur die fertige Adresse, keine Anbieterkennung und keine Rohantwort.
5.1 Automatisierte Nachrichten
Ein Betrieb kann Zirko erlauben, in bestimmten Lagen von selbst eine Nachricht zu verschicken: eine Erinnerung, wenn ein Angebot unbeantwortet bleibt, ein Hinweis vor einem Termin, die Bitte, Unterlagen bereitzustellen. Wir nennen das Automationen. Dieser Abschnitt richtet sich an Empfänger einer solchen Nachricht.
Ab Werk ist keine Automation eingeschaltet. Jede einzelne schaltet der Betrieb selbst ein, setzt ihre Fristen und schreibt den Text, der bei Ihnen ankommt. Er kann jede jederzeit mit sofortiger Wirkung wieder abschalten.
Wer entscheidet, was Sie bekommen. Der Betrieb entscheidet: ob überhaupt eine Automation läuft, nach wie vielen Tagen, mit welchem Text und an wen. Wir führen aus, was er eingestellt hat. Er ist der Verantwortliche (§ 2), wir sind sein Auftragsverarbeiter.
Keine Bewertung Ihrer Person. Eine Automation prüft eine einfache Frage — „ist das Angebot seit sieben Tagen unbeantwortet?" — und verschickt dann den Text, den der Betrieb hinterlegt hat. Sie bewertet nichts an Ihnen, bildet kein Profil, prüft keine Zahlungsfähigkeit und trifft keine Entscheidung: Sie stellt keine Rechnung aus, ändert keine, gibt nichts frei und löst keine Zahlung aus. Ein Sprachmodell ist daran nicht beteiligt — weder an der Frage noch am Text.
Drei Empfängerkreise:
- Der Betrieb selbst — Erinnerungen an die eigene Adresse. Davon erfährt kein Dritter.
- Ein Beschäftigter des Betriebs, in der Sache, die ihn selbst betrifft (etwa: eine Zeiterfassung fehlt). Diese Nachricht geht an ihn, nicht an seine Vorgesetzten. Eine Meldung über das Verhalten oder die Leistung einzelner Beschäftigter an Vorgesetzte versendet Zirko nicht.
- Kunden des Betriebs — Nachfassnachrichten, Terminerinnerungen, Hinweise auf einen ablaufenden Link, die Bitte um Unterlagen. Nur in diesem Fall verlässt eine Nachricht den Betrieb.
Der Upload-Link. Bittet ein Betrieb Sie über eine solche Nachricht, Unterlagen bereitzustellen, enthält sie einen befristeten Link, der nur zu diesem einen Vorgang gehört. Was Sie darüber hochladen, liegt danach beim Betrieb wie jede andere Datei, die er zu Ihrem Vorgang hat — er ist dafür verantwortlich. Wir sehen es nicht durch und werten es nicht aus.
Was mit diesen Daten geschieht. Für den Versand gehen Ihre E-Mail-Adresse und der Text der Nachricht an unseren Versanddienstleister (§ 6, Zeile Resend) — oder, wenn der Betrieb sein eigenes Postfach verbunden hat und die Nachricht nicht an einen Beschäftigten geht, an den Anbieter dieses Postfachs (§ 5.2) — und an niemanden sonst; ein zusätzlicher Dienstleister entsteht durch die Automatisierung nicht. Bei uns bleibt ein Protokolleintrag: wann welche Nachricht an wen ging. Der Betrieb kann ihn 30 Tage lang einsehen; er dient ihm als Nachweis darüber, was in seinem Namen versandt wurde.
Wir werten nichts davon aus — keine betriebsübergreifende Auswertung, keine Statistik über Inhalte, keine Produktverbesserung aus Ihren Nachrichten.
Wenn Sie das nicht wollen: Wenden Sie sich an den Betrieb, von dem die Nachricht kommt. Er ist der Verantwortliche und kann die Automation abschalten oder Sie von ihr ausnehmen. Erreicht uns Ihr Widerspruch, leiten wir ihn unverzüglich an ihn weiter (§ 9).
5.2 Versand über das eigene Postfach des Betriebs
Ein Betrieb kann sein eigenes E-Mail-Postfach mit Zirko verbinden. Dann gehen die Nachrichten, die Zirko für ihn verschickt — Belege, Mahnungen und die automatisierten Nachrichten an seine Kunden und an ihn selbst (§ 5.1) —, von seiner Adresse hinaus, und in der Regel liegt eine Kopie in seinem Ordner „Gesendet" (dazu unten). Nachrichten an Beschäftigte des Betriebs gehen dagegen immer über unseren Versanddienstleister (§ 6, Zeile Resend) — sie gehören nicht in ein Postfach, das die Betriebsleitung liest. Ab Werk ist kein Postfach verbunden; verbinden und trennen kann nur ein Admin des Betriebs. Verantwortlich ist auch hier der Betrieb (§ 2); wir sind sein Auftragsverarbeiter und senden, was er veranlasst hat.
Nur Senden, kein Lesen. Zirko liest keine Nachricht aus dem Postfach — weder den Posteingang noch Entwürfe, Kontakte oder Kalender. Wie der Zugang aussieht, hängt vom Anbieter ab:
- Google (Gmail, Google Workspace): Der Betrieb meldet sich bei Google an und erteilt dort eine Freigabe, die allein das Senden erlaubt; zusätzlich erfahren wir die Adresse des Kontos. Die gesendete Nachricht legt Google selbst unter „Gesendet" ab.
- Microsoft (Outlook.com, Microsoft 365): ebenso eine Freigabe allein zum Senden samt der Adresse des Kontos. Die gesendete Nachricht legt Microsoft selbst unter „Gesendete Elemente" ab.
- Alle übrigen Anbieter: Der Betrieb gibt Server, Benutzername und Passwort an — oder ein App-Passwort, das er dafür beim Anbieter erzeugt hat. Zirko sendet damit über den Postausgangsserver des Anbieters. Hat der Betrieb auch den IMAP-Server seines Anbieters angegeben, legt Zirko die gesendete Nachricht danach im Ordner „Gesendet" ab; um diesen Ordner zu finden, liest Zirko die Liste der Ordnernamen — keine Nachricht darin. Gelingt die Ablage nicht, ist die Nachricht trotzdem gesendet, nur ohne Kopie in „Gesendet".
Die Freigaben bei Google und Microsoft gelten, bis der Betrieb das Postfach trennt; so gehen auch die zeitgesteuerten Nachrichten hinaus, ohne dass sich jemand erneut anmeldet.
Was wir speichern. Adresse und Anbieter des Postfachs; bei den übrigen Anbietern Server, Anschlüsse, Benutzername und den Namen des Ordners „Gesendet"; die Zeitpunkte der Verbindung und der letzten Sendung; nach einem Fehlschlag eine Fehlerkennung ohne Inhalt. Die Zugangsdaten selbst — bei Google und Microsoft ein vom Anbieter ausgestelltes Zugangsmerkmal, sonst das Passwort — speichern wir verschlüsselt. Der Schlüssel liegt nicht in der Datenbank, sondern nur in der Umgebung unseres Servers, und die Zugangsdaten erreichen nie einen Browser, auch nicht den des Betriebs (§ 10). Wir verwenden sie ausschließlich, um die Nachrichten des Betriebs zu senden und abzulegen.
Wer die Nachricht erhält. Ist ein Postfach verbunden, übergibt unser Server die Nachricht — Empfängeradresse, Text und Anhänge — unmittelbar dem Anbieter dieses Postfachs und nicht unserem Versanddienstleister aus § 6. Der Anbieter des Postfachs ist nicht unser Unterauftragnehmer und steht deshalb nicht in der Liste in § 6: Der Betrieb hat ihn gewählt, hat mit ihm einen eigenen Vertrag, und der Anbieter verarbeitet die Nachricht wie jede andere, die aus diesem Postfach verschickt wird. Wo und auf welcher Grundlage er die Daten verarbeitet — auch in Drittländern —, ergibt sich aus diesem Vertrag des Betriebs.
Die Kopie in „Gesendet" sieht, wer das Postfach liest. Wer darauf Zugriff hat, bestimmt der Betrieb. Nachrichten an seine Beschäftigten liegen dort nicht (siehe oben).
Wann die Nachricht trotzdem über unseren Versanddienstleister geht. Abgesehen von den Nachrichten an Beschäftigte in zwei Fällen (§ 6, Zeile Resend): wenn sie mit ihren Anhängen größer ist, als Zirko für das Postfach dieses Anbieters zulässt — beim Belegversand zeigt Zirko das vor dem Senden an —, und wenn feststeht, dass beim Anbieter nichts angekommen ist, etwa weil die Anmeldung dort scheitert. Ist unklar, ob die Nachricht schon hinausging, senden wir sie nicht ein zweites Mal.
Keine Zustellmeldung. Über das eigene Postfach erhalten wir keine Rückmeldung zur Zustellung; vermerkt wird nur, dass und wann gesendet wurde.
Trennen. Trennt der Betrieb das Postfach, löschen wir die Zugangsdaten sofort. Bei Google widerrufen wir die Freigabe zusätzlich beim Anbieter. Bei Microsoft ginge ein Widerruf von außen nur, indem jede Anmeldung der Person beendet wird — das tun wir nicht. Ohne die gelöschten Zugangsdaten kann Zirko dort nichts mehr senden; der Kontoinhaber kann Zirko zusätzlich selbst in seinem Microsoft-Konto aus der Liste der verbundenen Apps entfernen. Bei den übrigen Anbietern gibt es nichts zu widerrufen; wer sichergehen will, ändert dort das Passwort oder löscht das App-Passwort. Mit der Löschung des Betriebs werden die Zugangsdaten ebenfalls gelöscht; für Sicherungskopien gilt § 8.
Informationen von Google. Die Nutzung und Weitergabe von Informationen, die Zirko über Schnittstellen von Google erhält, folgt der Google API Services User Data Policy einschließlich ihrer Anforderungen an die eingeschränkte Nutzung (Limited Use requirements). Wir verwenden diese Informationen ausschließlich für das Senden aus Zirko, nicht für Werbung und nicht zum Trainieren von Modellen, und wir geben sie nicht an Dritte weiter.
5.3 Rückmeldungen aus der Anwendung
Wer in Zirko angemeldet ist, kann uns aus der Anwendung heraus eine Rückmeldung schicken — „hier hakt etwas", „das rechnet falsch", „der Knopf tut nichts". Dieser Abschnitt richtet sich an die Beschäftigten eines Betriebs, die das tun, und an dessen Kunden, deren Daten dabei auf einem Bild landen können.
Was immer mitgeht. Der Freitext, den Sie schreiben, und dazu fünf Angaben, ohne die eine Meldung „geht nicht" wertlos wäre: der Betrieb, Ihre Rolle, die aufgerufene Seite in gemusterter Form (/kunden/:id statt der Adresse eines bestimmten Kunden), die Fassung der Anwendung und der Zeitpunkt. Der Inhalt der Seite geht nicht von selbst mit.
Bildschirmfoto und Bildschirmvideo sind freiwillig und ab Werk aus. Sie entscheiden, ob Sie eine Aufnahme anfügen. Vorausgewählt ist die aktuelle Registerkarte, nicht der ganze Bildschirm; Sie sehen die Aufnahme vor dem Absenden und können sie verwerfen.
Was auf einer solchen Aufnahme steht. Ein Bildschirmfoto dieser Anwendung zeigt Daten der Kunden Ihres Betriebs: Namen, Anschriften, Beträge, unter Umständen eine Bankverbindung. Ein Video zeigt sie in Bewegung. Wer eine Aufnahme absendet, übermittelt personenbezogene Daten Dritter — deshalb der Blick darauf, bevor sie hinausgeht.
Wer verantwortlich ist. Der Betrieb (§ 2). Sie lösen die Übermittlung im Einzelfall selbst aus, und das ist eine Weisung an uns im Sinne des Auftragsverarbeitungsvertrags (dort § 8); wir handeln auch hier als sein Auftragsverarbeiter. Ein Betrieb kann die Rückmeldefunktion für sich abschalten lassen.
Wer sie lesen kann. Der Support von Zirko — und Sie selbst: Ihre eigene Rückmeldung und unsere Antwort darauf sehen Sie in der Anwendung. Andere Betriebe sehen nichts davon, und auch in Ihrem eigenen Betrieb liest sie niemand sonst. Gespeichert wird bei Supabase in Frankfurt (§ 6). Dass eine Rückmeldung eingegangen ist, meldet uns eine E-Mail über Resend (§ 6) an ein Postfach unter unserer eigenen Domain; sie trägt den Freitext samt Betrieb und Rolle, nicht Ihren Namen, nicht Ihre Adresse und keine Anhänge. Aufnahmen werden ausschließlich in der Anwendung angesehen. Eine Weitergabe an Dritte findet nicht statt, eine Verwendung für Werbung ebenso wenig, und ein Sprachmodell ist daran nicht beteiligt (§ 6).
Wozu wir sie verwenden — und wozu nicht. Ausschließlich dazu, den gemeldeten Fehler zu untersuchen und zu beheben. Nicht zur allgemeinen Verbesserung der Software, nicht als Produktwissen, nicht für Werbung und nicht für eine Auswertung über Betriebe hinweg.
Was danach damit geschieht. Ist die Untersuchung abgeschlossen, löschen wir die Aufnahme. Unabhängig davon gilt eine äußere Grenze: Anhänge und Rückmeldung werden spätestens 90 Tage nach dem Eingang gelöscht. Löschen Sie Ihr Konto, wird die Rückmeldung von Ihrer Person getrennt.
6 · Empfänger, Dienstleister und Drittländer
Eingesetzte Dienste
| Dienst | Anbieter und Sitz | Wofür | Ort der Verarbeitung | Drittland und Grundlage |
|---|---|---|---|---|
| Supabase | Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513 | Datenbank, Authentifizierung, Dateispeicher | Projektregion Frankfurt | Vertragspartei ist die Gesellschaft in Singapur; für Singapur besteht kein Angemessenheitsbeschluss. Verwaltung und Unterstützung können aus Singapur und den USA erfolgen → Standardvertragsklauseln über das Supabase-DPA (Fassung 1 vom 01.08.2026), das mit der Annahme der Bedingungen zustande kommt. Die Nutzdaten selbst bleiben in der EU |
| Vercel | Vercel, Inc., USA | Hosting von Website und Anwendung, Serverfunktionen, Zeitsteuerung der täglichen Läufe (Mahnungen, Automatisierung, Exporte, Archivhinweise). Dort läuft auch unser eigener E-Rechnungs-Dienst: Er erzeugt und prüft Rechnungsdateien — für Betriebe in der Anwendung und für das kostenlose Prüfwerkzeug der Website. Er ist kein weiterer Anbieter, sondern dieselbe Verarbeitung beim selben Auftragsverarbeiter | Serverfunktionen fest auf Frankfurt gesetzt; die vorgelagerte Middleware läuft am Rand des weltweiten Netzes | EU-U.S. Data Privacy Framework — Vercel Inc. ist dafür selbst zertifiziert (amtliche Liste unter dataprivacyframework.gov, OrganizationId 6847, aktiv bis 29.04.2027); ergänzend die Standardvertragsklauseln und das UK IDTA aus dem Vercel-DPA, das das DPF selbst nicht nennt |
| Resend | PLUS FIVE FIVE (auftretend als Resend), USA | Versand von System-, Beleg- und Mahnmails sowie der automatisierten Nachrichten — Erinnerungen an den Betrieb und seine Beschäftigten, Nachfassnachrichten, Terminerinnerungen und Upload-Aufforderungen an Kunden des Betriebs; Rückmeldung des Zustellstatus. Derselbe Dienst nimmt auch Post entgegen: An die Eingangsadresse eines Betriebs geschickte Lieferantenrechnungen laufen über Resend — mit Anschriften, Bankverbindungen und Beträgen Dritter | USA | Standardvertragsklauseln; unter dem Data Privacy Framework ist der Rechtsname PLUS FIVE FIVE für die EU und das Vereinigte Königreich zertifiziert, nicht für die Schweiz — für Übermittlungen aus der Schweiz tragen allein die Standardvertragsklauseln. Inhalt und Anhänge der Mail sowie die Adressen beider Seiten gehen an den Dienst. Der Anbieter setzt eigene Unterauftragnehmer ein, sämtlich in den USA; seine Liste steht unter resend.com/legal/subprocessors (Stand 27.08.2026) |
| Geoapify | KEPTAGO LTD, Zypern (EU) | Adressvorschläge | EU-Endpunkt des Anbieters | EU. Als Unterauftragnehmer setzt der Anbieter Cloudflare (Deutschland und USA) ein; für Übermittlungen in die USA gelten das EU-U.S. Data Privacy Framework bzw. Standardvertragsklauseln |
| Paddle | Paddle.com Market Limited bzw. Paddle Payments Limited, London, Vereinigtes Königreich | Abrechnung des Zirko-Abonnements als Merchant of Record: Kasse, Zahlungsabwicklung, Rechnungsstellung an den Betrieb, Kundenportal | UK, mit eigenen Unterauftragnehmern | Kein Auftragsverarbeiter, sondern eigener Verantwortlicher — und zwar für die gesamte Abrechnung, nicht nur für die Zahlung (Paddle Master Services Agreement Ziff. 14.2: „each party acts as an independent Controller"). Grundlage der Übermittlung ist der Angemessenheitsbeschluss für das Vereinigte Königreich (Art. 45 DSGVO); darüber hinaus gilt Paddles Data Sharing Addendum — Standardvertragsklauseln, Modul 1 (Verantwortlicher an Verantwortlichen), nicht ein Auftragsverarbeitungsvertrag. Zahlungsdaten (Karte, SEPA) entstehen bei Zirko nicht |
| Sentry | Functional Software, Inc. (Sentry), USA — EU-Datenresidenz, deutscher Aufnahmepunkt | Fehlerberichte | EU (deutscher Aufnahmepunkt) | EU-Datenresidenz; ergänzend die Standardvertragsklauseln des Sentry-DPA, das vor der ersten Übermittlung ausdrücklich angenommen wird — es kommt nicht mit dem Konto zustande. Übermittelt wird eine abschließende Liste: Fehlerkennung, Fehlertyp, Bereich, gemusterte Route, Betriebskennung, Rolle, Aufrufzeilen — kein Meldungswortlaut, keine Namen, keine Beträge, keine Belegtexte. Der Browser meldet ausschließlich über unseren eigenen Server, nie unmittelbar an Sentry |
| Google Workspace | Google Ireland Ltd., Dublin | Geschäftspostfächer der acht Adressen (info@, support@, datenschutz@ …): eingehende Anfragen, Support- und Vertragskorrespondenz | EU (Irland); US-Muttergesellschaft | Cloud Data Processing Addendum (Vertragsbestandteil des Kontos); für Übermittlungen DPF bzw. Standardvertragsklauseln gemäß CDPA |
| umami | Umami Software, Inc., USA — Cloud-Instanz | Reichweitenmessung ohne Cookies auf Website und Anwendung (Einzelheiten im Abschnitt zur Reichweitenmessung der Datenschutzerklärung): aufgerufene Seite, verweisende Seite, Browser- und Gerätetyp, Land; die IP-Adresse wird nur flüchtig zur Besuchsunterscheidung verrechnet und nicht gespeichert | EU-Region des Kontos | Standardvertragsklauseln nach dem Umami-DPA. US-Anbieter: Verwaltung und Support können aus den USA zugreifen |
| Europäische Kommission (VIES) | EU | Prüfung von USt-IdNr. | EU | kein Auftragsverarbeiter — gesetzlich vorgesehene Prüfstelle (§ 18e UStG) |
| Squarespace (Domain-Registrar) | Squarespace Ireland Ltd. | Registrierung von zirko.io / zirko.de | EU | Kein Zugriff auf personenbezogene Daten der Nutzer |
Vorgesehen, derzeit nicht eingesetzt
Zu diesen Diensten fließen keine Daten. Vor einer Inbetriebnahme wird jeweils zuerst ein Auftragsverarbeitungsvertrag geschlossen und diese Liste ergänzt.
| Dienst | Wofür vorgesehen | Stand |
|---|---|---|
| Firebase Cloud Messaging / Apple Push | Versand von Benachrichtigungen an die mobile App | Nicht in Betrieb; es werden keine Daten an diese Dienste übermittelt |
| SMS-Dienstleister (vorgesehen: Twilio) | Versand der Einmalkennwörter bei Anmeldung per Telefonnummer | Nicht in Betrieb; es werden keine Nachrichten versendet und keine Daten übermittelt |
Ausdrücklich nicht
| Dienst | Stand |
|---|---|
| Künstliche Intelligenz — jeder Anbieter, jeder Zweck | Nicht eingebunden. Es geht nichts an ein Sprach-, Text- oder Spracherkennungsmodell eines Dritten — nicht zum Auslesen eingehender Belege, nicht für Berichte, nicht für Angebote, nicht für Nachrichten. Die Zeichenerkennung eingehender Rechnungen ist davon nicht berührt: Sie läuft im Browser des Nutzers, ist ein Mustererkenner auf dem Gerät und kein Sprachmodell, und ihre Programmbestandteile werden von unserem eigenen Server geladen. Ebenso wenig berührt ist die Automatisierung: Sie arbeitet nach festen Regeln des Betriebs, nicht mit einem Modell |
| Content Delivery Networks für Schriften oder Skripte | Nicht eingesetzt. Schriften und Programmbestandteile unserer Seiten liefern wir vom eigenen Server aus |
Zur Auftragsverarbeitung. Die vorstehend genannten Dienstleister verarbeiten personenbezogene Daten ausschließlich nach unserer Weisung und nur für die genannten Zwecke. Ausgenommen sind die Stellen, die oben ausdrücklich nicht als Auftragsverarbeiter geführt sind.
Nicht in dieser Liste steht der Anbieter eines E-Mail-Postfachs, das ein Betrieb selbst mit Zirko verbunden hat (§ 5.2). Er ist nicht unser Dienstleister, sondern der des Betriebs.
Zu den Drittländern. Wo oben Standardvertragsklauseln oder das EU-U.S. Data Privacy Framework genannt sind, beruht die Übermittlung auf Art. 46 Abs. 2 lit. c bzw. Art. 45 DSGVO. Eine Kopie der jeweiligen Grundlage stellen wir auf Anfrage bereit (datenschutz@zirko.io).
Datenbank und Dateispeicher stehen in Frankfurt, und die Serverfunktionen, die sie befragen, laufen ebenfalls dort.
7 · Cookies, Tracking und Reichweitenmessung
Wir messen Reichweite ohne Cookies — mit Umami (§ 6). Gezählt wird, welche Seiten aufgerufen werden, von welcher Seite Besucher kommen, Browser- und Gerätetyp und das Land. Dabei wird nichts auf Ihrem Gerät gespeichert und nichts von dort ausgelesen — kein Cookie, kein Kennzeichen im Speicher. Deshalb gibt es auch kein Einwilligungsbanner: Die Einwilligungspflicht des § 25 Abs. 1 TDDDG knüpft an das Speichern oder Auslesen auf dem Endgerät an, und genau das findet nicht statt.
Personenbezogen ist die Messung trotzdem für einen Augenblick: Ihr Browser übermittelt technisch bedingt seine IP-Adresse. Sie wird nicht gespeichert, sondern nur flüchtig zur Unterscheidung von Besuchen verrechnet; in den Auswertungen stehen anonyme Zähler ohne Bezug zu Ihrer Person. Ein Profil über Websites hinweg entsteht nicht, und an Werbenetzwerke geht nichts. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser Interesse zu wissen, welche Inhalte gelesen werden und welche nicht; Sie können der Messung jederzeit widersprechen (Art. 21, § 9).
Darüber hinaus: kein Google Analytics, kein Pixel, kein Werbenetzwerk.
Das gilt auch für die Fehlerberichte aus § 4.6: Sie enthalten keine Kennung, mit der sich Ihr Nutzungsverhalten über Seiten hinweg verfolgen ließe.
Gesetzt werden ausschließlich Cookies, die für den Betrieb unbedingt erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG): das Sitzungscookie Ihrer Anmeldung, soweit ein Zugangsschutz für nicht öffentliche Bereiche aktiv ist, dessen Cookie, und während ein Admin ein Postfach bei Google oder Microsoft verbindet (§ 5.2), ein verschlüsseltes Cookie, das diesen Anmeldevorgang seinem Betrieb zuordnet; es wird mit dem Abschluss der Anmeldung gelöscht und gilt höchstens zehn Minuten. Zusätzlich speichert die Anwendung Daten lokal in Ihrem Browser, damit sie ohne Netz weiterarbeiten kann; sie werden mit dem Abmelden bzw. dem Löschen der Browserdaten entfernt. Von dort geht nur an unseren Server, was Sie selbst abgeschickt haben und was im Funkloch auf Netz wartet — etwa ein erfasster Zeiteintrag oder eine Projektnachricht. Ausgewertet wird dieser Zwischenspeicher nicht.
8 · Wie lange wir speichern
Maßgeblich ist § 5 des Verarbeitungsverzeichnisses; die für Sie wichtigsten Punkte:
| Was | Wie lange |
|---|---|
| Zugangskonto und Profil | bis zur Löschung des Kontos |
| Vertrags- und Abrechnungsdaten | Vertragsende + gesetzliche Aufbewahrung unserer Buchführung |
| Server- und Zugriffsprotokolle | Vorhaltezeit des Hosters |
| Anfragen über Formular oder E-Mail | bis zur abschließenden Bearbeitung; danach gelöscht, soweit keine handels- oder steuerrechtliche Aufbewahrungsfrist greift (Handelsbriefe: Deutschland 6 Jahre) |
| Interessentenliste (§ 4.7) | unbestätigt: 30 Tage; nach der Benachrichtigung: 30 Tage; ohne Benachrichtigung: 1 Jahr ab Bestätigung — jeweils mit dem nächsten täglichen Löschlauf; beim Austragen: sofort |
| Inhalte eines Betriebs (Kunden, Projekte, Belege, Zeiten) | entscheidet der Betrieb. Nach Vertragsende löschen oder übergeben wir sie nach seiner Wahl (Art. 28 Abs. 3 lit. g) |
| Ausgestellte Belege | unveränderbar; Löschung erst nach Ablauf der gesetzlichen Aufbewahrungsfrist des Betriebs. Wie lange sie dauert, bestimmt das Recht am Sitz des Betriebs — für die Buchführung fünf bis zehn Jahre, jeweils ab dem Ende des Kalenderjahres. Innerhalb eines Landes kann die Frist von der Art der Unterlage abhängen: In Deutschland sind Rechnungen und Buchungsbelege seit dem 1. Januar 2025 acht Jahre aufzubewahren (§ 147 Abs. 3 Satz 1 AO, § 14b Abs. 1 Satz 1 UStG), Bücher und Jahresabschlüsse zehn Jahre (§ 147 Abs. 1 Nr. 1 AO); Österreich sieben Jahre (§ 132 Abs. 1 BAO) und die Schweiz zehn Jahre (Art. 958f Abs. 1 OR) führen für beides dieselbe Frist. Die Frist für das eigene Land zeigt die Anwendung unter Einstellungen → Aufbewahrung an; die Länder nennt § 9 Abs. 1 der AGB |
| Verschickte Fassung eines Entwurfs (Angebot, Kostenvoranschlag, Auftragsbestätigung, Lieferschein) | unveränderbar abgelegt, sobald sie hinausgeht; es gilt dasselbe wie für ausgestellte Belege (Zeile darüber) |
| Arbeitszeiten und Abwesenheiten | nach den arbeits- und steuerrechtlichen Fristen des jeweiligen Landes |
| Protokoll der automatisierten Nachrichten (§ 5.1) | Der Betrieb sieht die letzten 30 Tage. Die Einträge hängen am jeweiligen Vorgang und werden mit ihm gelöscht; über einen Upload-Link bereitgestellte Dateien teilen das Schicksal des Projekts, zu dem sie gehören |
| Zugangsdaten eines verbundenen Postfachs (§ 5.2) | bis der Betrieb das Postfach trennt — dann sofort — oder bis der Betrieb gelöscht wird |
| Rückmeldungen aus der Anwendung (§ 5.3) | Die Aufnahme wird mit dem Abschluss der Untersuchung gelöscht, spätestens 90 Tage nach dem Eingang; die Rückmeldung selbst ebenfalls spätestens nach 90 Tagen |
Sicherungskopien. Von der Datenbank und den Dateien werden Sicherungskopien erstellt, damit ein technischer Ausfall keine Daten kostet. Aus einer solchen Kopie lassen sich einzelne Bestände nicht herauslösen. Wo eine Löschung dort nur mit unverhältnismäßigem Aufwand möglich wäre, sperren wir die Daten für jede weitere Verarbeitung; endgültig gelöscht sind sie mit dem Ablauf der Aufbewahrungsdauer der jeweiligen Sicherungskopie, spätestens nach 30 Tagen. Dasselbe steht im Vertrag (AGB § 12 Abs. 4 c, Auftragsverarbeitungsvertrag § 13 Abs. 3).
Ausgestellte Rechnungen. Steuerrecht und GoBD verlangen, dass eine ausgestellte Rechnung unveränderbar bleibt. Ein Löschverlangen nach Art. 17 DSGVO führt hier deshalb nicht zur Löschung (Art. 17 Abs. 3 lit. b), sondern zur Einschränkung der Verarbeitung (Art. 18 Abs. 1 lit. b): Der Beleg bleibt für den gesetzlichen Zweck erhalten und wird für nichts anderes mehr verwendet. Korrigiert wird eine falsche Rechnung durch einen Storno, also einen zweiten Beleg daneben — nie durch Ändern des ersten.
9 · Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).
An wen Sie sich wenden:
- Betrifft Ihr Anliegen unsere Website, Ihr Zugangskonto, den Vertrag oder die Abrechnung: an uns, datenschutz@zirko.io.
- Sind Ihre Daten in Zirko, weil ein Handwerksbetrieb sie dort eingegeben hat: an diesen Betrieb. Er ist der Verantwortliche und allein auskunftsbefugt. Wir leiten Anfragen unverzüglich weiter und unterstützen ihn.
Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist:
Der Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, Telefon 0511 120-4500, poststelle@lfd.niedersachsen.de, www.lfd.niedersachsen.de
Wir bilden keine Profile und bewerten keine persönlichen Merkmale. Es gibt in Zirko keine Bonitäts-, Verhaltens- oder Zuverlässigkeitsbewertung, kein Scoring und keine Auswertung über Betriebe hinweg.
Zu den automatisierten Nachrichten (§ 5.1): Sie folgen Regeln, die der jeweilige Betrieb gesetzt hat und jederzeit abschalten kann. Sie versenden ausschließlich eine Nachricht: Sie stellen keinen Beleg aus, ändern keinen, geben nichts frei und lösen keine Zahlung aus. Eine Entscheidung über Sie, die uns zuzurechnen wäre, trifft dabei niemand; die Entscheidung, ob und wie Sie angeschrieben werden, hat der Betrieb vorher getroffen.
Eine Automation verschickt keine Nachricht, sondern ordnet zu, und sie betrifft allein Beschäftigte des Betriebs: Der Betrieb kann je Projektstatus namentlich hinterlegen, welche seiner Beschäftigten dem Projekt zugeordnet werden, sobald dieser Status eintritt. Die Automation trägt genau diese Liste ein. Sie wählt niemanden aus, bewertet niemanden und entfernt niemanden — und sie ist, wie alle übrigen, ab Werk ausgeschaltet.
10 · Sicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Die wichtigsten:
- Trennung der Betriebe auf Ebene der Datenbank. Jede Tabelle ist mit zeilenbasierten Sicherheitsregeln geschützt, die an den jeweiligen Betrieb gebunden sind. Das wird bei jeder Änderung automatisch geprüft; eine Tabelle ohne solche Regel wird nicht in Betrieb genommen.
- Rechte werden auf dem Server entschieden, nicht in der Oberfläche.
- Verschlüsselte Übertragung (TLS) und verschlüsselte Speicherung bei unseren Dienstleistern.
- Dateiablagen sind nicht öffentlich, tragen den Betrieb im Pfad und haben eigene Zugriffsregeln, Größen- und Typgrenzen. Bildformate, die Programmcode ausführen können (SVG), nehmen wir nicht an.
- Ausgestellte Belege sind technisch unveränderbar und lassen sich nicht löschen — durchgesetzt in der Datenbank, nicht nur in der Anwendung.
- Zugangsdaten zu Postfächern (§ 5.2) sind mit AES-256-GCM verschlüsselt und an ihren Datensatz gebunden; der Schlüssel liegt nur in der Umgebung unseres Servers. Die Tabelle ist weder aus dem Browser noch für angemeldete Nutzer erreichbar. Mit Postausgangs- und IMAP-Servern verbinden wir uns ausschließlich verschlüsselt (mindestens TLS 1.2) und nur unter öffentlich erreichbaren Adressen.
- Sicherheitsköpfe für jede Antwort — insbesondere eine Content-Security-Policy, die festlegt, von welchen Quellen der Browser überhaupt etwas laden darf, sowie HSTS, Referrer- und Permissions-Policy.
- Getrennte Umgebungen für Entwicklung und Produktion.
11 · Länderspezifische Bestimmungen
Diese Erklärung ist nach der DSGVO aufgebaut. Verlangt das Recht eines unserer Betriebsländer darüber hinaus eigene Angaben, stehen sie hier — und sie gelten nur für betroffene Personen in dem jeweiligen Land. Für alle übrigen ändert dieser Abschnitt nichts.
Japan
Das japanische Datenschutzgesetz gilt für uns. Wo diese Erklärung von anwendbarem Recht spricht, gehört für betroffene Personen in Japan das 個人情報の保護に関する法律 (Gesetz über den Schutz personenbezogener Informationen, „APPI") dazu. Grundlage ist Art. 171 APPI: Das Gesetz gilt auch für die Verarbeitung im Ausland, soweit sie damit zusammenhängt, dass Personen in Japan Waren oder Dienstleistungen angeboten werden. Dass unser Vertragspartner ein Handwerksbetrieb und kein Verbraucher ist, ändert daran nichts: Geschützt sind die Personen, deren Daten verarbeitet werden — die Beschäftigten eines Betriebs, seine Ansprechpartner und seine Kunden —, nicht die Vertragspartei.
Die nach Art. 32 Abs. 1 APPI offenzulegenden Angaben stehen bereits in dieser Erklärung: Name und Anschrift des Verarbeiters in § 1, die Verarbeitungszwecke in § 4 und § 5, das Verfahren für Auskunft, Berichtigung und Löschung in § 9 und die Sicherungsmaßnahmen in § 10.
Beschwerdestelle in Japan. Neben dem Beschwerderecht nach Art. 77 DSGVO (§ 9) können sich betroffene Personen in Japan an die japanische Datenschutzkommission wenden:
個人情報保護委員会 (Personal Information Protection Commission) 〒105-0001 東京都港区虎ノ門二丁目2-3 虎ノ門アルセアタワー12階代表電話 03-6457-9680 · 個人情報保護法相談ダイヤル 03-6457-9849
12 · Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert — insbesondere bei einem neuen Dienstleister, einer neuen Datenkategorie oder einem neuen Land. Maßgeblich ist die jeweils hier veröffentlichte Fassung mit dem oben genannten Stand.