Datenschutzerklärung
Informationen nach DSGVO Art. 13/14
1. Verantwortlicher
Zelino Studio Okan Bahadir
Zollhofgarten 8
69115 Heidelberg
E-Mail: support@zelinostudio.de
Telefon: +49 176 56173596
2. Datenschutzbeauftragter
Die Bestellung eines Datenschutzbeauftragten ist für unser Unternehmen gesetzlich nicht erforderlich. Bei Fragen zum Datenschutz wenden Sie sich bitte direkt an uns unter support@zelinostudio.de.
3. Welche Daten erheben wir?
Bei der Registrierung und Nutzung:
- E-Mail-Adresse
- Name / Firmenname
- Anschrift (Straße, PLZ, Ort, Land)
- Telefonnummer
- Bankverbindung (IBAN, BIC, Bankname)
- Steuernummer / USt-IdNr.
- Hochgeladene Dateien (Logo, Unterschrift, Belege)
Automatisch erfasste Daten:
- IP-Adresse
- Browsertyp und -version
- Betriebssystem
- Datum und Uhrzeit des Zugriffs
- Referrer-URL
- Firebase-Installations-ID und Push-Token bei aktivierten Benachrichtigungen in der nativen App
- Geräteplattform, App-Version und Zeitpunkt der letzten Push-Registrierung
- IP-Adresse und User-Agent bei digitaler Unterschrift durch Dritte (Remote-Signatur)
Geschäftsdaten:
- Kundendaten (Name, Adresse, E-Mail, USt-IdNr., Kundennummer, Leitweg-ID)
- Angebote und Rechnungen (inkl. Positionen, Beträge, Steuern)
- Produkt- und Leistungskatalog
- Zeiterfassungsdaten (Arbeitszeiten, Pausen, Tätigkeiten)
- Belegdaten (Fotos, Beträge, Kategorien, Lieferanteninformationen)
- Eingangsrechnungen (E-Rechnungen, Lieferantendaten)
- Baustellendaten (Name, Beschreibung, Bilder)
- Optional erfasste Raumaufmaßdaten aus iOS-LiDAR-/RoomPlan-Scans (Flächen, Maße und Öffnungen)
- Digitale Kundenunterschriften (bei Vor-Ort- und Remote-Signatur)
- E-Mail-Versandprotokolle (Empfänger, Betreff, Zeitpunkt)
Standortdaten (optional):
- GPS-Koordinaten bei der Zeiterfassung (nur bei aktivierter Funktion durch den Arbeitgeber)
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung des Mitarbeiters)
- Die Standortdaten werden ausschließlich zur Dokumentation des Arbeitsortes verwendet
4. Zweck der Datenverarbeitung
- Bereitstellung und Betrieb der Anwendung
- Erstellung und Verwaltung von Angeboten, Rechnungen und Mahnungen
- Zeiterfassung und Baustellenverwaltung
- Belegverwaltung und -digitalisierung mittels KI
- Verarbeitung von Eingangsrechnungen (E-Rechnungen)
- Benutzerkonto-Verwaltung und Authentifizierung
- Kommunikation mit Nutzern (Support, Updates)
- Versand optional aktivierter Push-Benachrichtigungen an die native iOS- oder Android-App
- KI-gestützte Funktionen (Spracheingabe, Dokumenten-Chat, Textoptimierung, Belegerkennung)
- Erstellung, Versand und digitale Signatur von Lieferscheinen (vor Ort oder per Token-Link)
- Bereitstellung eines PIN-geschützten Steuerberater-Portals (Lese-Zugang per Token-Link)
- PDF-Generierung über selbstgehostete Render-Infrastruktur (Gotenberg) in Deutschland
- Einhaltung gesetzlicher Aufbewahrungspflichten (GoBD)
- Zahlungsabwicklung über Stripe
- Versand von Geschäftsdokumenten per E-Mail
- Betrugsprävention und Sicherheit
5. Rechtsgrundlagen der Verarbeitung
Art. 6 Abs. 1 lit. a DSGVO – Einwilligung:
Für die optionale GPS-Standorterfassung bei der Zeiterfassung sowie für optionale KI-Funktionen und die damit verbundene Übermittlung der jeweils angezeigten Daten an den genannten KI-Dienst
Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung:
Für die Bereitstellung unserer Dienste, einschließlich Dokumentenerstellung, Zeiterfassung und E-Mail-Versand
Art. 6 Abs. 1 lit. c DSGVO – Rechtliche Verpflichtung:
Für die je nach Dokumentart geltenden gesetzlichen Aufbewahrungsfristen von bis zu 10 Jahren
Art. 6 Abs. 1 lit. f DSGVO – Berechtigte Interessen:
Für Sicherheit, Betrugsprävention und Systemoptimierung
Erforderlichkeit der Daten (Art. 13 Abs. 2 lit. e DSGVO):
Die Bereitstellung von E-Mail-Adresse und Passwort ist für die Registrierung erforderlich. Geschäftsdaten (Firmenname, Anschrift, Steuernummer) sind für die Erstellung rechtskonformer Rechnungen notwendig. Ohne diese Daten kann der Dienst nicht oder nur eingeschränkt genutzt werden.
Mindestalter (Art. 8 DSGVO):
Die Nutzung von Zelino ist erst ab 16 Jahren gestattet. Die Anwendung richtet sich an Gewerbetreibende und Unternehmer und ist nicht für Minderjährige bestimmt.
6. Weitergabe von Daten an Dritte
Wir geben Ihre Daten nur weiter, wenn dies zur Vertragserfüllung erforderlich ist, Sie eingewilligt haben oder wir gesetzlich dazu verpflichtet sind. Alle eingesetzten Dienstleister sind sorgfältig ausgewählt und vertraglich nach Art. 28 DSGVO gebunden.
Auftragsverarbeiter:
- Supabase Inc. (USA) – Datenbankhosting, Authentifizierung, Dateispeicherung. EU-US Data Privacy Framework (DPF); ergänzend Standardvertragsklauseln (SCC).
- Stripe Inc. (USA) – Zahlungsabwicklung und Abonnementverwaltung. EU-US Data Privacy Framework (DPF); ergänzend Standardvertragsklauseln (SCC).
- Resend Inc. (USA) – E-Mail-Versand (Rechnungen, Angebote, Mahnungen). EU-US Data Privacy Framework (DPF); ergänzend Standardvertragsklauseln (SCC).
- OpenAI Inc. (USA) – KI-gestützte Funktionen (Spracheingabe, Dokumenten-Chat, Textoptimierung, Baustellendokumentation, Aufmaß-Unterstützung und textbasierte Erkennung bestimmter Eingangsrechnungs-PDFs). EU-US Data Privacy Framework (DPF); ergänzend Standardvertragsklauseln (SCC). Ihre Daten werden nicht zum Training von KI-Modellen verwendet (kostenpflichtige API).
- Google LLC (USA) – Google Gemini API für KI-gestützte Beleg-, Skizzen- und Eingangsrechnungserkennung sowie Firebase Cloud Messaging für optionale Push-Benachrichtigungen. Dabei können je nach Funktion Bilder, PDF-Inhalte, Firebase-Installations-IDs, Push-Token und Nachrichteninhalte verarbeitet werden. EU-US Data Privacy Framework (DPF); ergänzend Standardvertragsklauseln (SCC). An Gemini übermittelte API-Daten werden nicht zum allgemeinen Modelltraining verwendet.
- iLoveAPI – PDF/A-3 Konvertierung für E-Rechnungen (ZUGFeRD). Serverstandort: EU.
- Lovable (EU) – Webhosting und CDN sowie technischer AI Gateway für die Weiterleitung bestimmter Eingangsrechnungsbilder und -PDFs an Google Gemini.
- Hetzner Online GmbH (Deutschland) – Hosting der PDF-Render-Infrastruktur und weiterer selbstgehosteter Dienste. Verarbeitung innerhalb der EU.
Den vollständigen Auftragsverarbeitungsvertrag (AVV) mit der Liste aller Unterauftragsverarbeiter finden Sie unter /avv.
7. Drittlandübermittlung
Einige unserer Auftragsverarbeiter haben ihren Sitz in den USA. Die Übermittlung personenbezogener Daten in die USA erfolgt auf Grundlage folgender Garantien:
EU-US Data Privacy Framework (DPF):
Die Europäische Kommission hat am 10. Juli 2023 einen Angemessenheitsbeschluss für das EU-US Data Privacy Framework erlassen (Art. 45 DSGVO). Zertifizierte US-Unternehmen bieten damit ein angemessenes Datenschutzniveau. Folgende unserer Dienstleister sind DPF-zertifiziert:
- Supabase Inc.
- Stripe Inc.
- Resend Inc.
- OpenAI Inc.
- Google LLC
Standardvertragsklauseln (SCC):
Ergänzend zum DPF haben wir mit allen US-Dienstleistern Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. Dies stellt sicher, dass Ihre Daten auch bei einem möglichen Wegfall des Angemessenheitsbeschlusses geschützt bleiben.
Verarbeitung innerhalb der EU bzw. in Deutschland:
iLoveAPI (Spanien, EU), die Hosting- und CDN-Leistungen von Lovable (EU) sowie Hetzner Online GmbH (Deutschland) werden innerhalb der Europäischen Union erbracht. Bei Nutzung des Lovable AI Gateway werden die für die jeweilige KI-Anfrage erforderlichen Daten an Google Gemini weitergeleitet; dafür gelten die oben beschriebenen Garantien für Google LLC. Die selbstgehostete PDF-Render-Infrastruktur (Gotenberg) wird in einem deutschen Rechenzentrum der Hetzner Online GmbH betrieben.
8. Auftragsverarbeitung und Ihre Rolle als Verantwortlicher
Zelino als Auftragsverarbeiter:
Wenn Sie als Nutzer personenbezogene Daten Ihrer eigenen Kunden, Mitarbeiter oder Geschäftspartner in Zelino eingeben (z. B. Kundenadressen, Mitarbeiter-Zeiterfassung), sind Sie der Verantwortliche im Sinne der DSGVO. Zelino handelt in diesem Fall als Ihr Auftragsverarbeiter gemäß Art. 28 DSGVO.
Auftragsverarbeitungsvertrag (AVV):
Wir stellen Ihnen einen AVV gemäß Art. 28 DSGVO zur Verfügung. Diesen können Sie jederzeit unter /avv einsehen und für Ihre Unterlagen herunterladen.
Ihre Pflichten als Verantwortlicher:
- Information der betroffenen Personen (Ihre Kunden/Mitarbeiter) über die Datenverarbeitung
- Sicherstellung einer Rechtsgrundlage für die Verarbeitung der eingegebenen Daten
- Beachtung der Betroffenenrechte (Auskunft, Löschung etc.) gegenüber Ihren Kunden
- Bei GPS-Zeiterfassung: Einholung der Einwilligung Ihrer Mitarbeiter
9. KI-gestützte Funktionen und Datenverarbeitung
Zelino nutzt KI-Dienste zur Verbesserung und Automatisierung bestimmter Funktionen. Im Folgenden informieren wir Sie transparent über Art, Umfang und Zweck der KI-Verarbeitung.
Eingesetzte KI-Dienste und verarbeitete Daten:
- OpenAI API – Spracheingabe (Transkription von Audiodaten), Dokumenten-Chat (Dokumenteninhalte als Kontext), Textoptimierung, Formatierung der Baustellendokumentation, Aufmaß- und Angebotsvorschläge sowie textbasierte Erkennung bestimmter Eingangsrechnungs-PDFs. Verarbeitete Daten können Audiodateien, Transkripte, Dokumentpositionen, Maße, Preise, Notizen, Katalog- und Vorlagendaten sowie vollständige Rechnungsinhalte umfassen.
- Google Gemini API – Beleg- und Skizzenerkennung. Verarbeitete Daten: Beleg- und Skizzenbilder einschließlich darin enthaltener Beträge, Lieferanten-, Raum- und Maßangaben.
- Google Gemini über Lovable AI Gateway – visuelle Erkennung von Eingangsrechnungen aus Bildern oder PDF. Verarbeitete Daten können vollständige Rechnungsinhalte einschließlich Namen, Anschriften, Steuerdaten, Positionen und Beträgen umfassen.
Ihre Entscheidung vor der Übermittlung:
Vor der ersten Übermittlung für jede KI-Funktion zeigt Zelino einen Hinweis mit Funktion, Datenarten und Empfänger. Eine KI-Anfrage wird erst nach Ihrer ausdrücklichen Zustimmung gestartet. Die Freigabe gilt nutzerbezogen nur für die jeweils angezeigte KI-Funktion. Andere KI-Funktionen fragen separat. Alle Freigaben können in den Einstellungen jederzeit zurückgezogen werden. Ohne Zustimmung bleiben manuelle Eingabe und Bearbeitung möglich.
Kein Modelltraining mit Ihren Daten:
Wir nutzen ausschließlich die kostenpflichtigen API-Schnittstellen von OpenAI und Google. Gemäß den Nutzungsbedingungen beider Anbieter werden Daten, die über die kostenpflichtige API übermittelt werden, nicht zum Training der KI-Modelle verwendet.
Speicherdauer bei KI-Anbietern:
Die Speicherdauer richtet sich nach den jeweils vereinbarten API- und Auftragsverarbeitungsbedingungen. OpenAI kann API-Anfragedaten für Sicherheits- und Missbrauchskontrollen grundsätzlich bis zu 30 Tage, Google Gemini grundsätzlich bis zu 55 Tage vorhalten, soweit keine kürzere oder ausgeschlossene Speicherung vereinbart ist. Der Lovable AI Gateway kann hierfür erforderliche technische Protokolldaten nach seinen vertraglichen Löschfristen verarbeiten.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die KI-Funktionen sind optional. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft in den Einstellungen widerrufen werden.
10. Speicherdauer
Kontodaten:
Bis zur Löschung des Benutzerkontos
Geschäftsdokumente (Rechnungen, Angebote):
Je nach Dokumentart für die gesetzliche Aufbewahrungsfrist, bis zu 10 Jahre
Belege und Eingangsrechnungen:
Je nach Belegart für die gesetzliche Aufbewahrungsfrist, bis zu 10 Jahre
Zeiterfassungsdaten:
Bis zur Löschung des Benutzerkontos; bei gesetzlicher Aufbewahrungspflicht entsprechend länger
Server-Logs:
7 Tage für Sicherheitszwecke
KI-Verarbeitungsdaten:
Nach den jeweils vereinbarten API-Löschfristen; grundsätzlich bis zu 30 Tage bei OpenAI und bis zu 55 Tage bei Google Gemini, soweit keine kürzere oder ausgeschlossene Speicherung gilt
Push-Benachrichtigungen:
Die Zuordnung von Push-Token und Zelino-Konto wird bis zur Deaktivierung, Abmeldung oder Kontolöschung gespeichert. Firebase verarbeitet die gerätebezogene Installations-ID und den Token nach dem eigenen Lebenszyklus und den vertraglichen Löschfristen von Google.
E-Mail-Versandprotokolle:
Entsprechend der gesetzlichen Frist des zugehörigen Geschäftsvorgangs, bis zu 10 Jahre
Dokumenten-Änderungshistorie (Audit-Log):
Für die Lebensdauer des zugehörigen Dokuments und dessen gesetzliche Aufbewahrungsfrist, bis zu 10 Jahre
Mahnhistorie:
Entsprechend der gesetzlichen Frist der zugehörigen Rechnung, bis zu 10 Jahre
Nach Kontolöschung:
Daten ohne gesetzliche Aufbewahrungspflicht werden gelöscht. Aufbewahrungspflichtige Geschäftsdokumente werden soweit möglich pseudonymisiert, bis zum Ende der je nach Dokumentart geltenden Frist archiviert und anschließend gelöscht. Die Löschung der übrigen Daten erfolgt innerhalb von 90 Tagen nach Vertragsende (siehe AVV § 11).
11. Ihre Rechte als Betroffene/r
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über Ihre gespeicherten Daten verlangen
- Berichtigungsrecht (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger Daten verlangen
- Löschungsrecht (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten bestehen. Eine öffentliche Anleitung und alternative Kontaktmöglichkeit finden Sie unter /konto-loeschen.
- Einschränkung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung verlangen
- Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem maschinenlesbaren Format erhalten. Zelino stellt Ihnen hierfür in den Konto-Einstellungen eine DSGVO-Export-Funktion zur Verfügung, mit der Sie alle Ihre personenbezogenen und geschäftlichen Daten als strukturierte JSON-Datei herunterladen können.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung widersprechen
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: support@zelinostudio.de
12. Widerruf von Einwilligungen
Sofern Sie uns eine Einwilligung zur Datenverarbeitung erteilt haben, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
Ihren Widerruf können Sie per E-Mail an support@zelinostudio.de richten.
13. Beschwerderecht bei der Aufsichtsbehörde
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt, haben Sie das Recht, sich bei einer Aufsichtsbehörde zu beschweren.
Zuständige Aufsichtsbehörde:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20, 70173 Stuttgart
14. Automatisierte Entscheidungsfindung und Profiling
Gemäß Art. 13 Abs. 2 lit. f DSGVO informieren wir Sie darüber, dass bei der Nutzung von Zelino keine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 Abs. 1 und 4 DSGVO stattfindet, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
Die in Zelino eingesetzten KI-Funktionen (Belegerkennung, Textoptimierung, Spracheingabe) liefern ausschließlich Vorschläge und Unterstützung. Alle KI-generierten Ergebnisse können von Ihnen vor der Verwendung geprüft, bearbeitet oder verworfen werden. Die endgültige Entscheidung liegt stets beim Nutzer.
Ein Profiling zu Werbe- oder Scoring-Zwecken findet nicht statt.
15. Cookies und Tracking
Essentielle Cookies:
Wir verwenden ausschließlich technisch notwendige Cookies für die Authentifizierung, Sitzungsverwaltung und den sicheren Betrieb der Anwendung. Diese Cookies sind zwingend erforderlich und können nicht deaktiviert werden.
Keine Tracking- oder Analyse-Cookies:
Wir setzen keine Analyse-, Tracking- oder Marketing-Cookies ein. Es werden keine Daten an Drittanbieter zu Werbezwecken weitergegeben.
Cookie-Einstellungen:
Sie können den Cookie-Hinweis jederzeit über den Link „Cookies" im Footer der Seite erneut aufrufen. Darüber hinaus können Sie Cookies in Ihren Browsereinstellungen verwalten oder löschen.
16. E-Mail-Kommunikation
Transaktionale E-Mails:
Über den Dienst Resend versenden wir in Ihrem Auftrag transaktionale E-Mails, beispielsweise Rechnungen, Angebote und Mahnungen an Ihre Kunden. Die E-Mail-Adressen Ihrer Kunden werden ausschließlich für den von Ihnen beauftragten Versand verwendet.
Service-E-Mails:
Wir senden Ihnen gelegentlich wichtige Service-E-Mails zu Ihrem Konto (z. B. Passwort-Zurücksetzung, Sicherheitsbenachrichtigungen). Diese sind für den Betrieb des Dienstes erforderlich.
Keine Marketing-E-Mails:
Wir versenden keine Werbe- oder Marketing-E-Mails ohne Ihre ausdrückliche Einwilligung.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für den Dokumentenversand; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für Service-E-Mails.
17. Datensicherheit
Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre Daten gegen Manipulation, Verlust, Zerstörung oder unbefugten Zugriff zu schützen:
- Hosting der Datenbank und Dateispeicher auf Servern in Frankfurt am Main, Deutschland (Supabase auf AWS eu-central-1)
- Selbstgehostete PDF-Render-Infrastruktur (Gotenberg) im Hetzner-Rechenzentrum Nürnberg, Deutschland
- TLS 1.2+ Verschlüsselung für alle Datenübertragungen
- Basic-Auth-geschützter Zugriff auf den PDF-Service, ausschließlich aus Supabase Edge Functions aufrufbar
- Verschlüsselte Speicherung sensibler Daten (Passwörter gehasht mit bcrypt; Steuerberater-PIN mit pgcrypto/bcrypt)
- Regelmäßige Sicherheitsupdates der Infrastruktur
- Zugriffskontrollen und Berechtigungsmanagement
- Row Level Security (RLS) für Datenisolierung zwischen Nutzern
- Automatisierte Datensicherung (Backups)
- Überwachung und Protokollierung sicherheitsrelevanter Ereignisse (Audit-Trail)
Detaillierte Informationen zu unseren technisch-organisatorischen Maßnahmen (TOMs) finden Sie in Anlage 2 des AVV.
18. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen des Dienstes anzupassen. Die aktuelle Version ist stets auf dieser Seite verfügbar.
Stand: Juli 2026