Stand: 2026-07-14
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website und der Plattform ZepDesk ist:
ZeptronIT UG (haftungsbeschränkt)
Leon Marzoll
Möhlbarg 12, 23911 Harmsdorf
E-Mail: datenschutz@zepdesk.de
2. Erhebung und Verarbeitung personenbezogener Daten
2.1 Beim Besuch der Website
Beim Aufruf dieser Website werden automatisch Informationen durch den Browser Ihres Endgeräts an den Server unserer Website gesendet und temporär in einem Log-File gespeichert: IP-Adresse (anonymisiert nach 7 Tagen), Datum und Uhrzeit des Zugriffs, Zeitzonendifferenz zur GMT, Inhalt der Anforderung (konkrete Seite), Zugriffsstatus/HTTP-Statuscode, übertragene Datenmenge, Referrer-URL, Browser, Betriebssystem und dessen Oberfläche, Sprache und Version der Browsersoftware.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem, stabilem Betrieb).
Speicherdauer: 7 Tage, danach automatische Anonymisierung der IP.
2.2 Bei Registrierung und Nutzung von ZepDesk
Wir verarbeiten folgende personenbezogene Daten:
- Kontaktdaten: Vor- und Nachname, E-Mail-Adresse, Firma, Rechnungsadresse
- Login-Daten: Gehashter Passwort-Hash (nie im Klartext), Session-Cookies
- Zahlungsdaten: werden ausschließlich von unserem Payment-Provider Mollie (siehe Abschnitt 5) verarbeitet und erreichen uns niemals im Klartext
- Nutzungsdaten: Login-Zeitpunkte, API-Zugriffslogs, Subdomain-Nutzung für Troubleshooting und Missbrauchserkennung
- Support-Daten: Inhalte Ihrer Support-Anfragen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), für Abrechnungszwecke auch Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflicht, §§ 147 AO, 257 HGB).
3. Cookies
Unsere Website verwendet nur technisch notwendige Cookies (Session-Cookie zur Aufrechterhaltung Ihrer Anmeldung, CSRF-Schutz). Keine Marketing-, Analyse- oder Tracking-Cookies ohne Ihre explizite Einwilligung.
Rechtsgrundlage: § 25 Abs. 2 TDDDG (technisch notwendig).
4. Hosting und Infrastruktur
Die Plattform ZepDesk wird innerhalb der EU betrieben. Als Infrastruktur-Provider setzen wir ein:
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen
Rechenzentren ausschließlich innerhalb der EU/des EWR.
Mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
5. Zahlungsabwicklung (Mollie)
Für die Zahlungsabwicklung (SEPA-Lastschrift, Kreditkarte, PayPal) nutzen wir den EU-Payment-Provider:
Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande
Bei Zahlung werden folgende Daten an Mollie übermittelt: Name, E-Mail-Adresse, Rechnungsbetrag, IBAN oder Kartendaten. Die Zahlungsdaten werden verschlüsselt direkt bei Mollie eingegeben und erreichen uns nicht im Klartext (PCI-DSS-konform). Datenschutzerklärung von Mollie: mollie.com/privacy.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
AVV: Mit Mollie besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
6. E-Mail-Versand
Transaktionale E-Mails (Passwort-Reset, Rechnungen, Systembenachrichtigungen) versenden wir über unseren eigenen SMTP-Server bzw. über Postmark Deutschland. Inhalte Ihrer E-Mails werden nicht zu Werbezwecken ausgewertet.
7. Auftragsverarbeitung (AVV)
Soweit Sie als Kunde personenbezogene Daten Ihrer Endkunden oder Mitarbeiter in ZepDesk verarbeiten, sind Sie der Verantwortliche im Sinne der DSGVO und wir sind Ihr Auftragsverarbeiter nach Art. 28 DSGVO. Der hierfür erforderliche Auftragsverarbeitungsvertrag (AVV) ist Bestandteil unserer AGB und wird bei Vertragsschluss online abgeschlossen. Den Text finden Sie unter /avv.
7a. Platform-as-a-Service: Technischer Zugriff auf Ihre Instanz
ZepDesk ist nicht nur eine Standard-SaaS-Lösung, sondern auch eine Platform-as-a-Service (PaaS): Ihre Instanz läuft auf einer dedizierten virtuellen Maschine, die wir betreiben, warten und auf Wunsch auch für Sie individuell anpassen können. Das bringt bestimmte technische Zugriffsmöglichkeiten mit sich, die wir hier transparent offenlegen:
7a.1 Passives Monitoring (automatisch, ohne Ops-Interaktion)
Zur Sicherstellung des Betriebs erheben und speichern wir kontinuierlich technische Metriken:
- VM-Telemetrie (jede Minute): CPU-, RAM-, Disk-Auslastung, Anzahl Sites, Load-Avg
- Site-Metriken (täglich): Datenbank-Größe in MB, Datei-Größe in MB, Anzahl Benutzer, Anzahl Firmen, Anzahl Rechnungen – als Zahlenwerte, nicht Inhalte
- HTTP-Verfügbarkeitsprüfungen: alle 5 Minuten, Antwort-Statuscode + Antwortzeit
- Agent-Heartbeats von der Kunden-VM (Status, Version, Betriebszeit)
- Server-Log-Dateien: Apache/Nginx-Access- und Error-Logs für 7 Tage, danach IP-Anonymisierung
Inhalte aus Ihrer Datenbank (Kunden-, Rechnungs-, Artikeldaten) werden beim passiven Monitoring nicht gelesen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und lit. f (berechtigtes Interesse an stabilem Betrieb).
7a.2 Aktive Ops-Zugriffe (nur bei Störung oder auf Ihre Anweisung)
Unsere Techniker haben aus Wartungs- und Customization-Gründen die technische Möglichkeit, sich auf Ihre Instanz aufzuschalten. Konkret können wir:
- SSH-Login als
rootoder als technischer Service-Account auf Ihrer VM (via Management-SSH-Key) - Datenbank-Zugriff: Datenbank-Administrator-Zugriff für Troubleshooting, Backup-Wiederherstellung, Daten-Reparatur
- Plattform-Wartungs-Kommandos ausführen:
Migration, Modul-Install-Kommandos) - Impersonation: Als eingeloggter Nutzer in Ihre Kunden-Plattform wechseln, um ein spezifisches Support-Problem nachzuvollziehen
- Custom-Code deployen: eigene Erweiterungsmodule oder Skripte installieren, sofern Sie Customization-Leistungen beauftragt haben
7a.3 Wann greifen wir aktiv zu?
Ausschließlich in einem der folgenden Fälle:
- Auf Ihre ausdrückliche Anweisung / Ihren Support-Ticket-Wunsch (z. B. „bitte installieren Sie Addon X“, „mein Import ist hängen geblieben“). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und, sofern Sie einen Platform-Service-Vertrag abgeschlossen haben (siehe /platform-service), auch diese Vertragsgrundlage.
- Bei schwerer Störung, die den Betrieb Ihrer Instanz gefährdet (z. B. Festplatte voll, DB-Korruption). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Serviceverfügbarkeit).
- Bei Sicherheitsvorfällen (z. B. Malware-Verdacht, Brute-Force-Angriffe). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
- Bei gesetzlicher Verpflichtung (z. B. behördliche Auskunftsersuchen). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.
7a.4 Audit-Log
Jeder aktive Ops-Zugriff wird im Kundenportal unter Mein Konto → Audit-Log protokolliert: Zeitpunkt, betroffene Site, Art der Aktion, ausführende Ops-Person und ggf. Ticket-Nummer. Sie können dieses Log jederzeit einsehen und einen Export anfordern.
7a.5 Unabhängigkeit vom Standard-SaaS-Nutzungsvertrag
Aktive Ops-Customization-Leistungen (Punkt 7a.2 Ziffer 5 oben) erfordern einen separaten Platform-Service-Vertrag (PSV). Ohne einen solchen PSV beschränken sich unsere aktiven Eingriffe auf Wartungs- und Notfallmaßnahmen (7a.3 Nr. 2–4). Details zum PSV finden Sie unter /platform-service.
7b. KI-Assistent (optionale Funktion)
ZepDesk enthält einen optionalen KI-Assistenten, der Sie bei der Bedienung unterstützt (Fragen beantworten, Entwürfe und Buchungsvorschläge erstellen, Bedienschritte ausführen). Die Funktion ist opt-in und für den Betrieb der Kernfunktionen nicht erforderlich.
Welche Daten übermittelt werden: Nur wenn Sie den KI-Assistenten aktiv nutzen, werden Ihre Eingabe sowie ein Ausschnitt des aktuell sichtbaren Seiteninhalts (begrenzt, nicht Ihre gesamte Datenbank) an das konfigurierte Sprachmodell übermittelt, um die Antwort zu erzeugen. Ohne aktive Nutzung findet keine Übermittlung statt.
Anbieter (Bring Your Own Key): Das Sprachmodell wird von einem Anbieter bereitgestellt, den Sie selbst konfigurieren und für den Sie einen eigenen Zugangsschlüssel hinterlegen (BYOK). Der Schlüssel wird verschlüsselt gespeichert und nicht protokolliert. Für diese von Ihnen gewählte Drittleistung sind Sie Vertragspartner des jeweiligen Anbieters; es gelten insoweit ergänzend dessen Bedingungen und Datenschutzhinweise.
Drittlandübermittlung: Wählen Sie einen Anbieter außerhalb der EU (z. B. Anthropic mit Sitz in den USA), findet insoweit eine Übermittlung in ein Drittland statt. Sie können alternativ einen EU-Anbieter über einen kompatiblen Endpunkt einbinden. Unsere plattformeigenen KI-Funktionen (Beleg-Texterkennung/OCR und Sprache-zu-Text) laufen dagegen auf Servern in der EU.
Keine Beratung: Ausgaben des KI-Assistenten sind unverbindliche Empfehlungen
und Informationen, keine Steuer- oder Rechtsberatung; Einzelheiten regeln die AGB.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzung der von Ihnen aktivierten
Funktion), hinsichtlich der von Ihnen gewählten Anbieter-Beziehung Ihre eigene Rechtsgrundlage
als Verantwortlicher.
8. Speicherdauer
- Account-Daten: für die Dauer des Vertrags + 30 Tage Grace-Periode. Danach vollständige Löschung oder Anonymisierung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Rechnungsdaten: 10 Jahre gemäß § 147 AO, § 257 HGB.
- Server-Logs: 7 Tage, danach IP-Anonymisierung.
- Backups: 30 Tage rolling, danach automatische Löschung.
9. Ihre Rechte
Sie haben gegenüber uns das Recht:
- auf Auskunft (Art. 15 DSGVO) über die zu Ihrer Person gespeicherten Daten
- auf Berichtigung (Art. 16 DSGVO) unrichtiger oder unvollständiger Daten
- auf Löschung (Art. 17 DSGVO / „Recht auf Vergessenwerden“)
- auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- auf Datenübertragbarkeit (Art. 20 DSGVO) in einem gängigen maschinenlesbaren Format
- Widerspruch gegen die Verarbeitung einzulegen (Art. 21 DSGVO)
- Ihre Einwilligung zu widerrufen (Art. 7 Abs. 3 DSGVO)
Beschwerden können Sie bei der zuständigen Aufsichtsbehörde einreichen: Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel.
Zur Ausübung Ihrer Rechte kontaktieren Sie uns unter datenschutz@zepdesk.de. Zusätzlich stellen wir im Kundenportal unter Mein Konto → Daten-Export / Daten-Löschung Self-Service-Funktionen bereit.
10. SSL/TLS-Verschlüsselung
Diese Seite sowie die gesamte Plattform ZepDesk nutzt aus Sicherheitsgründen eine durchgehende SSL-/TLS-Verschlüsselung (Let's Encrypt, Protokoll TLS 1.2 / 1.3). Sie erkennen dies am „https://“ und dem Schloss-Symbol in Ihrer Browserzeile.
11. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Erklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder Änderungen unserer Leistungen in der Datenschutzerklärung umzusetzen. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung. Die aktuelle Fassung ist stets online unter /datenschutz abrufbar.
Der Weg Ihrer Daten, dokumentiert.
Rechtstexte sind kein Selbstzweck: Jede Fassung ist versioniert, datiert und nachvollziehbar. Der Ablauf dahinter in vier Schritten.
Verbindlich ist die oben angegebene Fassung mit ihrem Gültigkeitsdatum.