Zum Inhalt springen

2 Monate gratis · Neukunden

Tarife ansehen

Datenschutzerklärung

Zynvio

Version: 2.4 — Letzte Aktualisierung: 20. Juli 2026

1

Verantwortlicher

In Übereinstimmung mit der Verordnung (EU) 2016/679 (DSGVO) und dem Organgesetz 3/2018 (LOPDGDD) wird mitgeteilt, dass der Verantwortliche für die Verarbeitung personenbezogener Daten ist:

PIXELARIS S.L.

CIF: B21739354
Sitz der Gesellschaft: Carrer Penyagolosa, Nr. 8 - Etage 5 - Tür D, 12540 Vila-real (Castellón, Spanien)
E-Mail für Datenschutz: privacy@zynvio.com

Im Folgenden «Zynvio» oder der «Verantwortliche».

2

Anwendungsbereich

PIXELARIS S.L. verpflichtet sich, die Privatsphäre aller Personen zu schützen, mit denen sie in Kontakt steht. Diese Richtlinie beschreibt die Datenschutzpraktiken von Zynvio und gilt für:

  • Nutzer, die die Plattform Zynvio abonnieren und nutzen («Kunden» oder «Nutzer»).
  • Besucher der öffentlichen Webseite www.zynvio.com («Besucher»).
  • Lieferanten und Geschäftspartner von PIXELARIS S.L. («Lieferanten»).
  • Mitarbeiter und interne Mitarbeiter von PIXELARIS S.L. («Mitarbeiter»).

Zynvio übernimmt zwei unterschiedliche Rollen im Bereich des Datenschutzes:

  • Verantwortlicher: in Bezug auf die Daten von Nutzern, Besuchern, Lieferanten und Mitarbeitern von PIXELARIS S.L. sowie die technischen und sicherheitsrelevanten Daten, die von der Plattform erzeugt werden.
  • Auftragsverarbeiter: in Bezug auf die Daten, die die Nutzer im Rahmen ihrer beruflichen Tätigkeit über ihre eigenen Kunden, Lieferanten, Mitarbeiter oder andere Dritte in die Plattform eingeben.
ABSCHNITT A dieser Richtlinie regelt die Verarbeitung als Verantwortlicher. ABSCHNITT B regelt die Verarbeitung als Auftragsverarbeiter.

ABSCHNITT A — ZYNVIO ALS VERANTWORTLICHER

3

Verarbeitete Daten und Zwecke

Im Folgenden werden die Kategorien personenbezogener Daten aufgeführt, die Zynvio als Verantwortlicher verarbeitet, zusammen mit ihren Zwecken und Rechtsgrundlagen.

3.1 Daten von Kunden und Nutzern der Plattform

Verarbeitete Daten:

  • Vor- und Nachname, E-Mail-Adresse, Telefonnummer, Land, Profilbild
  • Passwort (als Hash gespeichert, niemals im Klartext)
  • Authentifizierungsdaten: Sitzungstoken, Verifizierungscodes, Google-OAuth-Daten (Name und E-Mail)
  • Geschäftsdaten des Nutzers: Firmenname, Steuernummer (NIF/CIF), Steueradresse, Art der Tätigkeit
  • Zahlungsdaten für das Zynvio-Abonnement (Token von Stripe)

Zwecke:

  • Verwaltung der Registrierung, Authentifizierung und Verifizierung des Benutzerkontos
  • Erbringung der vertraglich vereinbarten Dienstleistungen (Zugang zur Plattform)
  • Rechnungsstellung für das Abonnement und Zahlungsmanagement
  • Ausschließlich dienstbezogene Mitteilungen (E-Mail-Verifizierung, Systembenachrichtigungen)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung. Für die Authentifizierung über Google OAuth: Art. 6 Abs. 1 lit. a DSGVO — Einwilligung.

Aufbewahrung: Dauer des Vertragsverhältnisses + 5 Jahre (Art. 1964 Código Civil). Zahlungsdaten: Dauer des Vertragsverhältnisses.

3.2 Daten von Besuchern der Webseite

Verarbeitete Daten:

  • Durch Google Analytics erfasste Navigationsdaten (besuchte Seiten, Sitzungsdauer, Gerät, ungefährer Standort)
  • Daten aus dem Kontaktformular (Name, E-Mail, Nachricht)

Zwecke:

  • Statistische Analyse der Nutzung der Webseite www.zynvio.com zur Verbesserung der Benutzererfahrung
  • Beantwortung von Anfragen über Formulare

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Einwilligung (für Analysen). Art. 6 Abs. 1 lit. b DSGVO — Durchführung vorvertraglicher Maßnahmen (für Anfragen).

Aufbewahrung: Gemäß der Cookie-Dauer (siehe Abschnitt 10). Kontaktdaten: 1 Jahr ab Lösung der Anfrage.

3.3 Daten von Lieferanten der PIXELARIS S.L.

Verarbeitete Daten:

  • Vor- und Nachname der Kontaktperson, Position
  • Berufliche E-Mail-Adresse und Telefonnummer
  • Firmenname, Steuernummer (NIF/CIF), Steueradresse
  • Bankdaten für die Zahlungsabwicklung (IBAN, Kontoinhaber)

Zwecke:

  • Verwaltung der Geschäftsbeziehung (Verträge, Bestellungen, Zahlungen)
  • Erfüllung steuerlicher und buchhalterischer Pflichten aus der Geschäftsbeziehung

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung. Art. 6 Abs. 1 lit. c DSGVO — Rechtliche Verpflichtung (Aufbewahrung von Steuerunterlagen, Art. 30 Código de Comercio).

Aufbewahrung: Dauer des Vertragsverhältnisses + 6 Jahre (Art. 30 Código de Comercio).

3.4 Daten von Mitarbeitern der PIXELARIS S.L.

Verarbeitete Daten:

  • Identifikationsdaten: Name, DNI/NIE, Adresse, E-Mail, Telefon
  • Vertragsdaten: Vertragsart, Beginn-/Enddatum, Berufskategorie
  • Gehaltsdaten: Grundgehalt, Zulagen, Abzüge, Einkommensteuer (IRPF), Sozialversicherungsbeiträge
  • Arbeitszeiterfassung (Ein- und Ausstempel sowie Pausen)

Zwecke:

  • Verwaltung des Arbeitsverhältnisses (Einstellung, Gehaltsabrechnungen, Sozialversicherung)
  • Erfüllung der Arbeitszeiterfassung (Art. 34.9 Estatuto de los Trabajadores)
  • Erfüllung steuerlicher (Einkommensteuerabzüge) und arbeitsrechtlicher Pflichten

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Arbeitsvertrags. Art. 6 Abs. 1 lit. c DSGVO — Rechtliche Verpflichtung (Estatuto de los Trabajadores, LGSS, Ley 35/2006 IRPF).

Aufbewahrung: Dauer des Arbeitsverhältnisses + 4 Jahre (Art. 4 RD Legislativo 5/2000 — LISOS). Steuerliche Unterlagen: 6 Jahre.

3.5 Technische und sicherheitsrelevante Daten

Verarbeitete Daten:

  • Verbindungs-IP-Adresse
  • User-Agent (Browser und Betriebssystem)
  • Aktivitätsprotokolle (Audit-Logs): durchgeführte Aktion, Modul, Entität, Datum und Uhrzeit

Zwecke:

  • Gewährleistung der Sicherheit, Integrität und Verfügbarkeit des Systems
  • Betrugsprävention, Erkennung unbefugter Zugriffe und anomaler Verhaltensweisen
  • Nachverfolgbarkeit von Vorgängen und Einhaltung gesetzlicher Vorschriften (RD 1007/2023 VERI*FACTU)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse (Sicherheit und Betrugsprävention). Art. 6 Abs. 1 lit. c DSGVO — Rechtliche Verpflichtung (Rückverfolgbarkeit VERI*FACTU).

Aufbewahrung: 3 Jahre, sofern keine längere gesetzliche Aufbewahrungspflicht besteht.

Zynvio hat eine Abwägung zwischen seinen berechtigten Interessen und den Rechten der betroffenen Personen vorgenommen und ist zu dem Ergebnis gekommen, dass die Verarbeitung verhältnismäßig ist und die Rechte der betroffenen Person nicht überwiegen.

3.6 Daten der KI-Buchhaltung (Add-on)

Verarbeitete Daten:

  • Beschreibungen von Ausgaben und Bewegungen (zuvor minimiert: ohne IBAN, Ausweisnummern, E-Mails, Telefonnummern oder Namen von Personen oder Mitarbeitenden), Beträge, Mehrwertsteuersatz und die Herkunft der Bewegung
  • Kontenplan des Unternehmens und Beispiele der vom Nutzer akzeptierten Klassifizierungen (zur Verbesserung der Vorschläge, ohne externe Modelle zu trainieren)

Zwecke und Garantien:

  • Das Buchhaltungskonto jeder Ausgabe vorschlagen, die buchhalterische Prüfung unterstützen und auszuführende Aktionen innerhalb der Plattform vorschlagen. Die KI schlägt vor; die Ausführung erfordert deine Zustimmung, je Position oder über Regeln zur automatischen Anwendung, die du vorab festlegst und genehmigst
  • Rechtsgrundlage: Vertragserfüllung und ausdrückliche Aktivierung des Add-ons durch den Unternehmensinhaber, mit versionierter Annahme der Bedingungen
  • Der KI-Anbieter (OpenAI) handelt als Unterauftragsverarbeiter und verwendet diese Daten NICHT zum Training seiner Modelle; Übermittlungen durch Standardvertragsklauseln abgedeckt

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung, nach ausdrücklicher Aktivierung des KI-Buchhaltungs-Add-ons durch den Geschäftsinhaber (versionierte Annahme der Bedingungen).

Aufbewahrung: solange das KI-Buchhaltungs-Add-on aktiv ist; bei Deaktivierung werden keine Daten mehr an den KI-Anbieter gesendet, der sie nicht zum Training von Modellen aufbewahrt. Die resultierenden Buchungssätze: Dauer des Vertragsverhältnisses + 5 Jahre (Art. 1964 Código Civil).

4

Erforderlichkeit der Daten

Es wird darauf hingewiesen, dass:

  • Für die Registrierung als Nutzer: E-Mail-Adresse, Name und Passwort sind erforderlich. Ohne diese Angaben kann kein Konto erstellt werden.
  • Für die Rechnungsstellung des Abonnements: Steuernummer (NIF/CIF), Firmenname und Steueradresse des Nutzers sind erforderlich.
  • Telefonnummer, Land und Profilbild sind optionale Angaben; deren Nichtangabe beeinträchtigt die Nutzung des Dienstes nicht.
  • Die Daten von Lieferanten und Mitarbeitern der PIXELARIS S.L. sind für die Verwaltung der jeweiligen Vertrags- oder Arbeitsverhältnisse erforderlich.
5

Datenempfänger

Die von Zynvio als Verantwortlicher verarbeiteten Daten können an folgende Empfänger weitergegeben werden:

5.1 Öffentliche Verwaltungen

Agencia Estatal de Administración Tributaria (AEAT), Tesorería General de la Seguridad Social und andere Behörden, soweit dies zur Erfüllung gesetzlicher Verpflichtungen der PIXELARIS S.L. erforderlich ist.

5.2 Dienstleister (Unterauftragsverarbeiter)

Zynvio beauftragt folgende Dienstleister für die Erbringung des Dienstes, die alle Verträgen gemäß Art. 28 DSGVO unterliegen:

AnbieterDienstleistungStandortVerarbeitete Daten
OVHcloudInfrastruktur und HostingEU (Frankreich)Alle auf der Plattform gespeicherten Daten
VercelHosting der öffentlichen Website und Formular-DatenbankEU / EWRNavigationsdaten und über die Formulare übermittelte Daten (Name, E-Mail, Telefon, Unternehmen)
Google (OAuth)Soziale AuthentifizierungUSA (Data Privacy Framework)Name und E-Mail des Nutzers
StripeZahlungsabwicklung für AbonnementsUSA (Data Privacy Framework)Tokenisierte Zahlungsdaten des Nutzers
Google AnalyticsAnalyse der öffentlichen WebseiteUSA (Data Privacy Framework)Anonymisierte Navigationsdaten der Besucher
hCaptcha (Intuition Machines, Inc.)Anti-Bot-Prüfung in FormularenUSA (Data Privacy Framework)IP-Adresse und technische Browser-Signale

Diese Anbieter verarbeiten Daten ausschließlich im Auftrag von PIXELARIS S.L. und gemäß deren Anweisungen. Es erfolgen keine Datenweitergaben an Dritte zu anderen als den angegebenen Zwecken.

6

Internationale Datenübermittlungen

Die Daten werden hauptsächlich auf Servern innerhalb des Europäischen Wirtschaftsraums (EWR) gespeichert und verarbeitet.

Wenn bestimmte Anbieter außerhalb des EWR ansässig sind (Google, Stripe, hCaptcha), gewährleistet Zynvio ein angemessenes Schutzniveau durch:

  • Angemessenheitsbeschlüsse der Europäischen Kommission: insbesondere das EU-US Data Privacy Framework (Durchführungsbeschluss der Kommission vom 10. Juli 2023).
  • Standardvertragsklauseln (SCC), die von der Europäischen Kommission genehmigt wurden (Durchführungsbeschluss 2021/914), ergänzt durch zusätzliche Maßnahmen, sofern erforderlich.
  • Transfer Impact Assessment (TIA) gemäß der Rechtsprechung des EuGH (Urteil Schrems II, C-311/18).

Die betroffene Person kann detaillierte Informationen anfordern unter: privacy@zynvio.com

7

Rechte der betroffenen Personen

Gemäß den Artikeln 15 bis 22 der DSGVO können Nutzer, Besucher, Lieferanten und Mitarbeiter der PIXELARIS S.L. folgende Rechte in Bezug auf die von Zynvio als Verantwortlicher verarbeiteten Daten ausüben:

Auskunft

Art. 15

Bestätigung erhalten, ob personenbezogene Daten verarbeitet werden, und Zugang zu diesen Daten

Berichtigung

Art. 16

Berichtigung unrichtiger Daten oder Vervollständigung unvollständiger Daten verlangen

Löschung

Art. 17

Löschung der Daten verlangen, wenn diese nicht mehr erforderlich sind

Einschränkung

Art. 18

Einschränkung der Verarbeitung unter bestimmten Umständen verlangen

Datenübertragbarkeit

Art. 20

Daten in einem strukturierten Format erhalten und an einen anderen Verantwortlichen übermitteln

Widerspruch

Art. 21

Der Verarbeitung aus Gründen widersprechen, die sich aus der besonderen Situation ergeben

Widerruf der Einwilligung

Art. 7 Abs. 3

Die Einwilligung jederzeit widerrufen, ohne dass die Rechtmäßigkeit der vorherigen Verarbeitung berührt wird

Ausübung der Rechte

Durch Antrag an:

  • E-Mail: privacy@zynvio.com
  • Post: PIXELARIS S.L., Carrer Penyagolosa, Nr. 8 - Etage 5 - Tür D, 12540 Vila-real (Castellón, Spanien)

Der Antrag muss Vor- und Nachnamen, eine Kopie eines Ausweisdokuments und eine Beschreibung des auszuübenden Rechts enthalten.

Fristen und Kostenfreiheit

  • Antwortfrist: ein (1) Monat, verlängerbar um bis zu zwei (2) weitere Monate bei Komplexität.
  • Die Ausübung ist kostenlos, es sei denn, die Anträge sind offensichtlich unbegründet oder übermäßig (Art. 12 Abs. 5 DSGVO).

Einschränkungen des Rechts auf Löschung

Das Recht auf Löschung kann eingeschränkt werden, wenn die Verarbeitung zur Erfüllung gesetzlicher Pflichten (Aufbewahrung von Steuer- und Buchhaltungsunterlagen) oder zur Geltendmachung von Rechtsansprüchen erforderlich ist.

Beschwerde bei der Aufsichtsbehörde

Die betroffene Person kann eine Beschwerde bei der Spanischen Datenschutzbehörde (AEPD) einreichen:

ABSCHNITT B — ZYNVIO ALS AUFTRAGSVERARBEITER

8

Im Auftrag des Nutzers verarbeitete Daten

Wenn die Nutzer die Plattform Zynvio zur Verwaltung ihrer beruflichen Tätigkeit nutzen, geben sie Daten Dritter ein (ihre eigenen Kunden, Lieferanten, Mitarbeiter usw.). In Bezug auf diese Daten ist der Nutzer der Verantwortliche und Zynvio handelt ausschließlich als Auftragsverarbeiter, der die Daten nur gemäß den Anweisungen des Nutzers verarbeitet.

Datenkategorien, die der Nutzer in die Plattform eingeben kann:

  • Daten der Kunden des Nutzers (steuerliche Identifikation, Kontakt, Geschäftsdaten)
  • Daten der Lieferanten des Nutzers (steuerliche Identifikation, Kontakt, Zahlungsdaten)
  • Daten der Mitarbeiter des Nutzers (Identifikation, Vertrags-, Gehalts- und Arbeitszeitdaten)
  • Vom Nutzer ausgestellte und empfangene Rechnungen, Buchhaltungsunterlagen, Inventar
  • Digitale Zertifikate des Nutzers für elektronische Signaturen und steuerliche Compliance (VERI*FACTU)
  • Alle weiteren Daten, die der Nutzer im Rahmen seiner geschäftlichen Tätigkeit eingibt
  • Daten aus vom Nutzer autorisierten Integrationen (z. B. Shopify oder PayPal) zum Importieren und Abgleichen von Transaktionen
  • Daten des Unterzeichners (Identifikation, E-Mail, IP-Adresse, Browser und Nachweis der elektronischen Signatur), wenn der Nutzer einem Dritten die elektronische Signatur eines Dokuments anfordert

Von Zynvio als Auftragsverarbeiter erbrachte Dienstleistungen:

  • Ausgangs- und Eingangsrechnungen (einschließlich VERI*FACTU-kompatibler Systeme)
  • Buchhaltung (Kontenplan, Buchungssätze, Anlagevermögen)
  • Verwaltung von Kunden, Lieferanten und Projekten
  • Inventar und Lagerverwaltung
  • Personalwesen (Gehaltsabrechnungen, Zeiterfassung, Mitarbeiterverwaltung)
  • Datenübermittlung an die AEAT im Rahmen von VERI*FACTU im Auftrag des Nutzers
  • Fortgeschrittene elektronische Signatur von Dokumenten (eIDAS-konform) mit Erstellung von Nachweisen: Zeitstempel, SHA-256-Integritätsprüfsumme, IP-Adresse und Browser des Unterzeichners
9

Verantwortung des Nutzers als Verantwortlicher

Der Nutzer verpflichtet sich als Verantwortlicher für die in die Plattform eingegebenen Daten:

  • Über eine ausreichende Rechtsgrundlage für die Datenverarbeitung zu verfügen (Art. 6 DSGVO).
  • Die betroffenen Personen, deren Daten er eingibt, gemäß den Artikeln 13 und 14 der DSGVO zu informieren.
  • Den Grundsatz der Datenminimierung anzuwenden (Art. 5 Abs. 1 lit. c DSGVO).
  • Keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) einzugeben, es sei denn, es liegt eine gesetzliche Ausnahme vor.
  • Die in seinem Zuständigkeitsbereich geltenden Datenschutzvorschriften einzuhalten.
  • Die Aufbewahrungsfristen für die Daten festzulegen, zu dokumentieren und den betroffenen Personen mitzuteilen.
Zynvio ist nicht verantwortlich für den missbräuchlichen Umgang mit Daten durch den Nutzer oder für die Nichteinhaltung der Pflichten des Nutzers als Verantwortlicher.
10

Aufbewahrungsfristen für die Daten des Nutzers

In Bezug auf die vom Nutzer in die Plattform eingegebenen Daten:

  • Die Aufbewahrungsfristen werden vom Nutzer selbst festgelegt und den betroffenen Personen gemäß den geltenden Vorschriften mitgeteilt.
  • Ohne spezifische Anweisungen des Nutzers wendet Zynvio die gesetzlichen Standardfristen an: 6 Jahre für Handels- und Steuerunterlagen (Art. 30 Código de Comercio), 4 Jahre für Arbeitnehmerdaten (LISOS).
  • Nach Beendigung des Vertragsverhältnisses mit dem Nutzer werden die Daten, sofern keine anderslautenden Anweisungen vorliegen, gemäß dem Auftragsverarbeitungsvertrag (AVV) zurückgegeben oder gelöscht.
11

Auftragsverarbeitungsvertrag (AVV)

Das Verhältnis zwischen Zynvio als Auftragsverarbeiter und dem Nutzer als Verantwortlicher wird durch einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geregelt, der Folgendes umfasst:

  • Gegenstand, Dauer, Art und Zweck der Verarbeitung
  • Art der personenbezogenen Daten und Kategorien betroffener Personen
  • Pflichten und Rechte des Verantwortlichen
  • Dokumentierte Weisungen des Verantwortlichen
  • Vertraulichkeitspflichten des Personals von Zynvio
  • Angewandte Sicherheitsmaßnahmen (Art. 32 DSGVO)
  • Bedingungen für die Beauftragung von Unterauftragsverarbeitern
  • Unterstützung bei der Ausübung der Rechte betroffener Personen
  • Meldung von Sicherheitsverletzungen
  • Rückgabe oder Löschung der Daten nach Beendigung des Vertragsverhältnisses
  • Auditrecht des Verantwortlichen

Der AVV ist als eigenständiges Dokument verfügbar und kann angefordert werden unter: privacy@zynvio.com

12

Rechte betroffener Personen (Daten des Nutzers)

Wenn ein Dritter (Kunde, Lieferant oder Mitarbeiter des Nutzers) seine Datenschutzrechte in Bezug auf in Zynvio gespeicherte Daten ausüben möchte, muss er seinen Antrag an den Nutzer richten, der Verantwortlicher für diese Daten ist.

Zynvio unterstützt als Auftragsverarbeiter den Nutzer bei der Bearbeitung solcher Anfragen gemäß dem AVV.

Wenn ein Dritter Zynvio direkt kontaktiert, wird er an den entsprechenden Nutzer weitergeleitet.

13

Unterauftragsverarbeiter

Für die Erbringung des Dienstes als Auftragsverarbeiter nutzt Zynvio die folgenden Unterauftragsverarbeiter, die ebenfalls Daten des Nutzers verarbeiten:

AnbieterDienstleistungStandortVerarbeitete Daten
OVHcloudInfrastruktur und SpeicherungEU (Frankreich)Alle auf der Plattform gespeicherten Daten des Nutzers
Cloudflare R2Dateispeicherung (EU-Region)EUPDFs, Bilder und angehängte Dokumente des Nutzers
Vercel Inc. (Vercel Blob)Dateispeicherung (Verträge und Zertifikate, EU-Region)EUVom Nutzer hochgeladene Arbeitsverträge (PDF) und digitale Rechnungszertifikate (VeriFactu)
AEATEmpfang von VERI*FACTU-RegistrierungenSpanienSteuerliche Rechnungsdaten (NIF, Beträge, Daten)
ResendVersand von Transaktions-E-MailsUSA (Standardvertragsklauseln)E-Mail und Name des Benachrichtigungsempfängers
Microsoft Azure (Azure AI Document Intelligence)OCR und Datenextraktion aus Dokumenten des Nutzers (Dokumentenscanner)EU (Italien, Nord)Vom Nutzer hochgeladene Bilder und PDFs von Belegen und Rechnungen sowie die per OCR extrahierten Daten
OpenAIVorschlag der buchhalterischen Klassifizierung (KI-Buchhaltung), Prüf-Copilot und Validierung/Normalisierung der aus Dokumenten extrahierten DatenEU (europäische Datenresidenz) / USA (Standardvertragsklauseln)Beschreibungen von Ausgaben und Bewegungen (ohne IBAN, Ausweisnummern, Kontaktdaten oder Namen von Personen oder Mitarbeitenden), Beträge, Mehrwertsteuersatz, Herkunft der Bewegung und Kontenplan des Unternehmens. Werden nicht zum Training von KI-Modellen verwendet.

Zynvio informiert den Nutzer mit angemessener Vorankkündigung über jede Änderung bei der Hinzunahme oder dem Austausch von Unterauftragsverarbeitern (Art. 28 Abs. 2 DSGVO).

ABSCHNITT C — GEMEINSAME BESTIMMUNGEN

14

Sicherheitsmaßnahmen

Zynvio wendet gemäß Art. 32 DSGVO angemessene technische und organisatorische Maßnahmen an, sowohl für die als Verantwortlicher als auch für die als Auftragsverarbeiter verarbeiteten Daten:

Technische Maßnahmen

  • Verschlüsselung der Daten im Ruhezustand und bei der Übertragung (TLS/SSL, AES-256)
  • Passwortspeicherung mittels Hash-Funktionen mit Salt
  • Kryptographisch generierte Sitzungstoken
  • Schutz vor SQL-Injection durch parametrisierte Abfragen
  • Validierung und Bereinigung hochgeladener Dateien
  • Rollenbasierte Zugriffskontrolle mit granularen Berechtigungen
  • Logische Datentrennung zwischen Unternehmen (Multi-Tenant-Architektur)
  • Regelmäßige Datensicherungen
  • Schutz vor automatisierten Angriffen

Organisatorische Maßnahmen

  • Prinzip der geringsten Berechtigung beim Datenzugriff
  • Audit-Protokoll mit Nachverfolgbarkeit der Vorgänge
  • Regelmäßige Bewertung der Sicherheitsmaßnahmen
  • Vertraulichkeitspflichten für das gesamte Personal
  • Verfahren zum Management von Sicherheitsvorfällen
15

Meldung von Sicherheitsverletzungen

In Übereinstimmung mit den Artikeln 33 und 34 der DSGVO:

Als Verantwortlicher

  • Zynvio meldet der Spanischen Datenschutzbehörde (AEPD) innerhalb von höchstens 72 Stunden jede Sicherheitsverletzung, die ein Risiko für die Rechte und Freiheiten der betroffenen Personen darstellt.
  • Wenn die Verletzung ein hohes Risiko mit sich bringt, werden die betroffenen Personen direkt benachrichtigt.

Als Auftragsverarbeiter

  • Zynvio benachrichtigt den Nutzer (Verantwortlichen) unverzüglich über jede Sicherheitsverletzung, die die in seinem Auftrag verarbeiteten Daten betrifft.
  • Es obliegt dem Nutzer als Verantwortlichem zu entscheiden, ob die AEPD und die betroffenen Personen zu benachrichtigen sind. Zynvio stellt alle erforderlichen Informationen zur Verfügung, um diese Meldung zu erleichtern.
16

Cookies und ähnliche Technologien

In Übereinstimmung mit Art. 22 des LSSI-CE:

Technische Cookies der Plattform

Die Zynvio-Anwendung (app.zynvio.com) verwendet ausschließlich technische und unbedingt erforderliche Cookies, die von der Einwilligungspflicht ausgenommen sind (Art. 22.2 LSSI-CE):

CookieTypZweckDauer
session_tokenAuthentifizierungAufrechterhaltung der Benutzersitzung30 Tage
session_user_idAuthentifizierungIdentifizierung des Benutzers in der Sitzung30 Tage
session_user_emailFunktionalBenutzerreferenz in der Oberfläche30 Tage
session_user_nameFunktionalAnzeige des Benutzernamens30 Tage
session_user_countryFunktionalRegionale Konfiguration30 Tage
session_user_phoneFunktionalKontaktreferenz30 Tage
session_user_dominioFunktionalIdentifizierung des Arbeitsbereichs30 Tage
session_user_avatarFunktionalProfilbild30 Tage
NEXT_LOCALEPräferenzSpracheinstellungSitzung
active_businessFunktionalAusgewähltes aktives UnternehmenSitzung
pending_verification_user_idAuthentifizierungE-Mail-Verifizierungsprozess20 Minuten

Cookies von Drittanbietern

Innerhalb der Zynvio-Anwendung werden keine Cookies von Drittanbietern oder Werbe-Tracking-Technologien verwendet.

Auf der öffentlichen Webseite (www.zynvio.com) wird Google Analytics nur mit vorheriger Einwilligung des Besuchers eingesetzt. Der Nutzer kann diese Cookies über das Einwilligungsbanner oder die Browsereinstellungen verwalten.

Es wird weder Meta Pixel noch ähnliche Tracking-Tools in einer der Umgebungen eingesetzt.

Lokaler Speicher

Die Plattform verwendet localStorage ausschließlich für die Einstellung des visuellen Themas (Hell-/Dunkelmodus), ohne personenbezogene Daten zu speichern.

17

Integrationen von Drittanbietern und Nutzung von Google-API-Daten

Verbindet der Nutzer freiwillig sein Google-Konto mit Zynvio, um seinen Kalender zu synchronisieren, greift Zynvio über die Google APIs auf die Daten von Google Calendar zu, und zwar mit den Berechtigungen (Scopes) calendar.events und calendar.readonly.

  • Zweck: bidirektionale Synchronisierung von Terminen zwischen Zynvio und Google Calendar (Erstellen, Lesen, Aktualisieren und Löschen von Terminen des Nutzers) sowie Anzeige einer einheitlichen Agenda. Die von Google erhaltenen Daten werden für keinen anderen Zweck verwendet.
  • Rechtsgrundlage: Einwilligung des Nutzers (Art. 6 Abs. 1 lit. a DSGVO), erteilt über den Google-Zustimmungsbildschirm beim Verbinden des Kontos und jederzeit widerrufbar.
  • Keine Weitergabe, keine Werbung: Zynvio verkauft die von Google erhaltenen Daten nicht, verwendet sie weder zu Werbezwecken noch zum Training von Modellen künstlicher Intelligenz oder maschinellen Lernens und gestattet keine Einsichtnahme durch Menschen, außer (a) mit ausdrücklicher Einwilligung des Nutzers, (b) aus Sicherheitsgründen (z. B. zur Untersuchung von Missbrauch), (c) zur Erfüllung einer rechtlichen Verpflichtung oder (d) in aggregierter und anonymisierter Form für interne Abläufe, im Einklang mit der Richtlinie von Google.
  • Speicherung und Sicherheit: Zugriffs- und Aktualisierungstoken werden verschlüsselt (AES-256) gespeichert und nur so lange aufbewahrt, wie die Verbindung aktiv ist.
  • Widerruf: Der Nutzer kann sein Google-Konto in Zynvio (Kalender → verbundenes Konto) oder unter https://myaccount.google.com/permissions trennen; dabei werden die zugehörigen Token gelöscht.

Die Nutzung und Übertragung von über die Google APIs erhaltenen Informationen an andere Apps durch Zynvio erfolgt im Einklang mit der Google API Services User Data Policy (Nutzerdaten-Richtlinie der Google-API-Dienste), einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use). („Zynvio's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.“)

18

Minderjährige

Zynvio richtet sich ausschließlich an professionelle Nutzer. Es werden keine Daten von Personen unter 14 Jahren erhoben (Art. 7 LOPDGDD). Wird die Erhebung von Daten eines Minderjährigen festgestellt, werden diese unverzüglich gelöscht.

19

Automatisierte Entscheidungen

Zynvio trifft keine ausschließlich auf automatisierter Verarbeitung von Daten – einschließlich Profiling – beruhenden Entscheidungen, die rechtliche Wirkung gegenüber der betroffenen Person entfalten (Art. 22 DSGVO). Die automatisierten Prozesse der Plattform (Lohnberechnungen, Rechnungserstellung, Abschreibungen) sowie die Vorschläge und Antworten der Funktionen für künstliche Intelligenz sind Hilfsmittel, die menschliche Aufsicht erfordern: Nichts wird automatisch verbucht, eingereicht oder ausgeführt ohne die Zustimmung des Nutzers oder eine zuvor von ihm genehmigte Regel.

20

Anwendbares Recht und Gerichtsstand

Diese Richtlinie unterliegt:

  • Verordnung (EU) 2016/679 (DSGVO)
  • Ley Orgánica 3/2018 (LOPDGDD)
  • Ley 34/2002 (LSSI-CE)
  • Anwendbare spanische Steuer-, Handels- und Arbeitsgesetzgebung

Für sämtliche Streitigkeiten sind die Gerichte am Geschäftssitz der PIXELARIS S.L. (Vila-real, Castellón, Spanien) zuständig, es sei denn, die betroffene Person ist Verbraucher; in diesem Fall sind die Gerichte ihres Wohnsitzes zuständig.

Zuständige Aufsichtsbehörde: Spanische Datenschutzbehörde (AEPD).

21

Änderungen der Richtlinie

Zynvio behält sich das Recht vor, diese Richtlinie an gesetzliche oder technische Neuerungen anzupassen.

Wesentliche Änderungen werden den Nutzern mit angemessener Vorankkündigung durch einen Hinweis auf der Plattform oder per E-Mail mitgeteilt.

Die aktualisierte Version wird unter demselben Link veröffentlicht.

22

Kontakt

Die vorliegende Datenschutzerklärung (Version 2.3) tritt am 17. Juli 2026 in Kraft.

PIXELARIS S.L.

CIF: B21739354

privacy@zynvio.com