Diese Datenschutzerklärung gilt für die Website zenray.de (Marketing-Website). Zur zenray-Anwendung (app.zenray.de) beschreibt sie nur einzelne Punkte: wie wir ihre Nutzung messen, was die optionale Desktop-Anwendung „ZenRay Desktop“ verarbeitet und was mit einem ungenutzten Konto geschieht. Die Geschäftsunterlagen, die dein Unternehmen in der Anwendung verarbeitet, verarbeiten wir als Auftragsverarbeiter im Auftrag deines Unternehmens (Art. 28 DSGVO).
1. Verantwortliche
LAC Systems GmbH
Auf der Heide 8a
44803 Bochum, Deutschland
E-Mail: [email protected]
2. Das Wichtigste vorab
- Diese Website setzt selbst keine Cookies. Hast du dich in der zenray-Anwendung schon einmal angemeldet, liegt daraus ein Wiedererkennungs-Merkmal („pl_returning“) auf zenray.de; es läuft ein Jahr nach der letzten Nutzung ab. Die frei zugängliche Live-Demo setzt dieses Merkmal nicht. Beim Aufruf unserer Marketing-Seiten lesen wir es und leiten dich dann direkt in die Anwendung statt auf die Marketing-Seite — samt der Parameter hinter der Adresse, damit eine Kampagne dabei nicht verlorengeht. Ausgenommen sind Impressum, diese Datenschutzerklärung, die Seite zum Abschalten der Messung und jeder Aufruf mit dem Zusatz „?stay“. Es enthält keine Anmeldedaten, sondern nur den Hinweis, dass dieser Browser die Anwendung kennt. Unabhängig von diesem Merkmal leiten wir jede Seitenadresse, die zu keiner unserer Marketing-Seiten gehört, samt ihrer Parameter auf app.zenray.de weiter — etwa ein altes Lesezeichen in die Anwendung.
- Zur Reichweitenmessung nutzen wir eine selbst gehostete, cookielose Webanalyse (Umami, siehe Ziffer 4) — ohne Cookies, ohne geräteübergreifendes Tracking, ohne Weitergabe an Dritte.
- Schriftarten werden lokal von unserem Server geladen — dein Browser baut dabei keine Verbindung zu Font-Diensten Dritter auf.
- Gehostet wird in Deutschland.
3. Hosting und Server-Logfiles
Diese Website wird auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland gehostet. Mit Hetzner besteht ein Vertrag über Auftragsverarbeitung (Art. 28 DSGVO); die Server stehen in Deutschland.
Beim Aufruf der Website verarbeitet der Webserver automatisch Informationen, die dein Browser übermittelt (Server-Logfiles): IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, übertragene Datenmenge, Browsertyp/-version, Betriebssystem und die zuvor besuchte Seite (Referrer-URL).
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der technisch fehlerfreie und sichere Betrieb der Website (z. B. Abwehr von Angriffen, Fehleranalyse). Die Logdaten werden nicht mit anderen Datenquellen zusammengeführt und gelöscht, sobald sie für diese Zwecke nicht mehr erforderlich sind.
3a. Fehlerdiagnose dieser Website (selbst gehostet)
Tritt beim Ausliefern einer Seite, beim Verarbeiten eines Formulars oder in der vorgelagerten Weiterleitung ein technischer Fehler auf, übermittelt unser Server einen Fehlerbericht an unsere selbst gehostete Fehlerdiagnose-Instanz (Software „Bugsink“) auf unseren Servern in Deutschland. Erfasst werden die Fehlerart, der technische Fehlerkontext (u. a. Aufrufverlauf/Stacktrace), die Adresse der betroffenen Seite ohne die Parameter dahinter sowie genau vier technische Kopfzeilen deiner Anfrage: Browser-Kennung, Spracheinstellung, der angefragte Domainname und die Art des gesendeten Inhalts. Alle übrigen Kopfzeilen entfernen wir. Nicht übermittelt werden deine IP-Adresse, Cookies, deine Formulareingaben und die zuvor besuchte Seite. Die Verbindung läuft — wie die zur Website selbst — über den Netzwerk-Dienstleister Cloudflare. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem fehlerfreien und sicheren Betrieb dieser Website). Eine Weitergabe an Dritte findet nicht statt.
4. Webanalyse mit Umami (selbst gehostet, cookielos)
Wir nutzen die Open-Source-Webanalyse Umami in einer selbst gehosteten Instanz auf unseren eigenen Servern in Deutschland (analytics.zenray.de). Umami setzt keine Cookies und erstellt keine geräteübergreifenden Profile; für die Messung selbst wird nichts auf deinem Gerät gespeichert. Eine Einwilligung nach § 25 TDDDG ist dafür nicht erforderlich. Erfasst werden folgende Nutzungsdaten: die Adresse der aufgerufenen Seite — ohne die Parameter dahinter, also ohne Kampagnen-Kennzeichen und ohne Sprungmarke —, der Titel dieser Seite, die Herkunft des Besuchs (Referrer, ebenfalls ohne dessen Parameter), Browsertyp, Betriebssystem, Gerätekategorie, Bildschirmauflösung, Spracheinstellung sowie Land und — soweit ermittelbar — Region und Stadt (unser Server leitet sie aus der IP-Adresse bzw. aus den Standortangaben unseres Netzwerk-Dienstleisters ab) sowie ausgelöste Aktionen (z. B. „Termin-Anfrage“, eine geöffnete FAQ-Frage, die erreichte Scroll-Tiefe, der Ziel-Host eines angeklickten externen Links oder ein abgebrochenes Formularfeld — dabei nur die Bezeichnung des Feldes, nie deine Eingabe). Zu einer Aktion übertragen wir ausschließlich Bezeichnungen, die aus unseren eigenen, im Programmcode hinterlegten Texten stammen. Klickst du auf einen Link, der den Weg zur Anmeldung fortsetzt (unsere Seite „Jetzt starten“ oder der Wechsel in die Anwendung), hängen wir vorhandene Kampagnen-Kennzeichen aus der Adresse (utm_source, utm_medium, utm_campaign, utm_term, utm_content sowie die Klick-Kennzeichen der Werbenetze gclid, gbraid, wbraid, msclkid, li_fat_id und fbclid) an das Linkziel an. In die Messung dieser Website fließen sie dabei nicht ein; ausgewertet werden sie erst in der Anwendung, und dort nicht alle: bei einer Registrierung utm_source, utm_medium und utm_campaign; für die dortige Reichweitenmessung utm_source und utm_medium — unverändert, wenn dort genau „zenray“ bzw. „email“ steht, sonst nur als Einordnung in Werbenetz und Schaltungsart, und „~fremd“, wenn keine Einordnung passt —, von gclid, gbraid, wbraid, msclkid und li_fat_id nur die Angabe, welches vorlag (nie sein Wert), und die Namen unserer Mail-Strecken und deren Schritte unverändert. utm_term und fbclid reichen wir mit, werten sie aber nicht aus. Die IP-Adresse wird ausschließlich serverseitig und flüchtig verwendet und nicht gespeichert; aus ihr und den Browserangaben bildet unser Server eine pseudonyme Besucherkennung, die zu jedem Monatswechsel neu gebildet wird. Die Verbindung zu dieser Website und zur Analyse-Instanz läuft über den Netzwerk-Dienstleister Cloudflare. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der statistischen Auswertung und Verbesserung unseres Online-Angebots). Wir speichern zu diesen Daten keine Kennung, über die wir sie dir von uns aus zuordnen könnten.
Du kannst die Messung für dieses Gerät jederzeit abschalten: Analyse auf diesem Gerät deaktivieren. Dabei legen wir deinen Widerspruch in zwei Einträgen im lokalen Speicher deines Browsers ab; sie enthalten keine personenbezogenen Inhalte, werden nur ausgelesen, um deinen Widerspruch zu beachten, und gelten nur in diesem Browser auf diesem Gerät und nur für die Adresse, unter der du sie gesetzt hast.
Dieselbe cookielose Umami-Instanz misst auch die Nutzung der zenray-Anwendung (app.zenray.de): aufgerufene Bereiche und ausgelöste Aktionen wie „Rechnung finalisiert“. Dort hinterlegen wir zusätzlich einen Vermerk im lokalen Speicher, sobald auf dem Gerät erstmals eine Einrichtungshandlung stattfand — also ein Unternehmen oder ein Kunde angelegt, ein Rechnungsentwurf erstellt, eine Rechnung abgeschlossen (finalisiert) oder ein Beleg hochgeladen und gespeichert wurde; auch dieser Vermerk enthält keine personenbezogenen Inhalte. Ein Widerspruch wirkt immer nur für die Adresse, auf der du ihn erklärst — für die Anwendung musst du ihn dort gesondert setzen. Erfasst werden keine Benutzerkennungen und keine Inhalte deiner Belege oder Rechnungen; der Seitentitel wird vor der Übertragung geleert. Von der Seitenadresse überträgt die Anwendung nur ein festes Adressmuster aus einer im Voraus bekannten Liste: jeder veränderliche Bestandteil — der Name deines Unternehmens in Adress-Schreibweise, die Kennung eines Datensatzes, die USt-IdNr eines Geschäftspartners — wird schon auf deinem Gerät durch einen Platzhalter ersetzt, und passt eine Adresse auf kein bekanntes Muster, wird sie vollständig verworfen; übertragen wird an ihrer Stelle nur ein Platzhalter. Dasselbe gilt für die verweisende Seite, sofern sie aus der Anwendung stammt. Einem erkannten Adressmuster können die oben beschriebenen Angaben angehängt sein: die Einordnung in Werbenetz und Schaltungsart, unverändert „zenray“ und „email“, die Angabe, welches Klick-Kennzeichen vorlag, sowie unverändert die Namen unserer Mail-Strecken und deren Schritte. Übertragen wird dabei nur, was so schon in unserem Programm steht: bei Quelle und Medium tritt die Einordnung an die Stelle eines fremden Werts — passt keine, steht dort „~fremd“; die Angabe zur Kampagne entfällt ganz, sobald ihr Wert nicht zu den Namen unserer Mail-Strecken gehört, die Angabe zum Schritt ebenso, sobald ihr Wert nicht zu deren Schritten gehört. Geprüft wird dabei allein der Wert, nicht die Herkunft der Adresse: steht derselbe Name in einem fremden Link, wird er ebenso übertragen. Der Wert eines Klick-Kennzeichens geht nie ein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Produktverbesserung).
4a. Desktop-Anwendung „ZenRay Desktop“ (optionale Zusatzsoftware)
Für den automatisierten Beleg- und Buchungsdatenaustausch mit DATEV bieten wir eine optionale Desktop-Anwendung an („ZenRay Desktop“). Diese Anwendung verarbeitet die folgenden technischen Daten unabhängig von der Website:
Fehlerdiagnose (Absturz- und Fehlerberichte). Diese Funktion ist standardmäßig ausgeschaltet und läuft erst, wenn du sie in den Einstellungen der Anwendung einschaltest (Opt-in); wirksam wird das Einschalten beim nächsten Programmstart. Schaltest du sie wieder aus, erfasst die Anwendung sofort keine neuen Berichte mehr — bereits auf den Weg gebrachte werden noch zugestellt. Ist sie eingeschaltet, übermittelt die Anwendung bei einem Programmfehler oder Absturz einen technischen Fehlerbericht an unsere selbst gehostete Fehlerdiagnose-Instanz (Software „Bugsink“) auf unseren Servern in Deutschland; denselben Weg nimmt ein Testbericht, den du in den Einstellungen selbst auslösen kannst, um die Verbindung zu prüfen. Erfasst werden dabei die Fehlerart, der technische Fehlerkontext (u. a. Aufrufverlauf/Stacktrace), die Programmversion, Betriebssystem und -version, die Prozessor-Architektur sowie Version und Ausgabekanal der verwendeten Programmiersprache. Je nachdem, was dein Betriebssystem liefert, kommen Kernel-Angaben hinzu (nicht unter Windows) sowie — derzeit nur unter macOS — die Build-Nummer des Systems und Modell und Baureihe des Geräts. In diesem Fehlerbericht wird der Name deines Rechners nicht übertragen; an seiner Stelle steht eine feste Bezeichnung der Anwendung. (Beim Koppeln der Anwendung mit deinem Konto übermitteln wir ihn hingegen sehr wohl — siehe unten.) Absolute Dateipfade und Dateinamen entfernen wir aus dem Berichtstext, bevor er dein Gerät verlässt, damit keine Beleg- oder Kundennamen mitreisen; im maschinellen Aufrufverlauf können Pfade der Programmdateien selbst verbleiben. Diese Daten dienen ausschließlich der Erkennung und Behebung von Programmfehlern sowie der Stabilität und Sicherheit der Anwendung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer fehlerfreien und sicheren Software). Eine Weitergabe an Dritte findet nicht statt.
Nutzungsstatistik. Solange sie eingeschaltet ist, meldet die Anwendung jedes gemessene Ereignis einzeln (z. B. Programmstart, ausgelöste Aktionen wie „DATEV-Export“) an dieselbe cookielose Analyse-Software (Umami, siehe Ziffer 4) — und dort in denselben Datenbestand wie die Nutzung der Web-Anwendung, nicht in einen getrennten. Die Daten werden also erst dort zusammengeführt, nicht schon auf deinem Gerät. Übertragen werden dabei die Bezeichnung des Ereignisses, eine feste Kennzeichnung als Desktop-Anwendung sowie Angaben zu Programmversion und Betriebssystem — beim Programmstart als Teil des Ereignisses und bei jeder Meldung als Bestandteil der technischen Programmkennung, aus der die Auswertung die Betriebssystem-Zuordnung ableitet. Nicht übertragen werden Inhalte deiner Belege, Rechnungen oder Buchungsdaten, Mandanten- oder Firmennamen und Beträge. Wie in Ziffer 4 beschrieben bildet unser Server aus IP-Adresse und Browserangaben eine pseudonyme Besucherkennung; die Statistik ist damit nicht anonym, aber ohne eine Kennung, über die wir sie dir von uns aus zuordnen könnten. Diese Nutzungsstatistik lässt sich jederzeit in den Einstellungen der Anwendung deaktivieren (Opt-out). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Produktverbesserung).
Koppeln mit deinem Konto. Damit die Anwendung Belege deinem Unternehmen zuordnen kann, wird sie mit deinem Konto gekoppelt. Dabei übermittelt sie den Namen deines Rechners in der Schreibweise, die dein Betriebssystem dafür führt (z. B. „MacBook von Anna“), zusammen mit einer auf dem Gerät gebildeten Gerätekennung. Die Gerätekennung erkennt das Gerät wieder und bleibt deshalb unverändert; den Rechnernamen schreibt jede erneute Anmeldung fort, ebenso den Zeitpunkt. Wir speichern diese Angaben dauerhaft bei deinem Konto, dazu den Zeitpunkt der Kopplung und den der letzten Aktivität. Den Rechnernamen zeigen wir jedem Mitglied deiner Organisation an — in der Geräteübersicht und überall dort, wo erkennbar sein muss, von welchem Gerät eine Übertragung stammt (etwa in der Übertragungshistorie). Meldet sich das Gerät längere Zeit nicht, steht der Name auch in der Benachrichtigung darüber, die wir dir zusätzlich per E-Mail zustellen. Die Gerätekennung selbst wird nicht angezeigt. Enthält der Rechnername deinen Namen, kannst du ihn in den Systemeinstellungen deines Geräts ändern. Die Kopplung lässt sich aufheben — im Desktop-Programm selbst, in der Web-Anwendung mit der entsprechenden Berechtigung; das entzieht dem Gerät den Zugriff, löscht den gespeicherten Namen aber nicht.
5. Kontaktaufnahme per E-Mail
Wenn du uns per E-Mail kontaktierst (z. B. für eine Produkt-Demo), verarbeiten wir die von dir übermittelten Angaben (Name, E-Mail-Adresse, Inhalt der Nachricht) zur Bearbeitung deiner Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung allgemeiner Anfragen). Wir löschen die Daten, sobald sie für die Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
6. Kontakt- und Terminformular
Über unser Kontakt- bzw. Terminformular (Seite „Termin & Kontakt“) verarbeiten wir die von dir eingegebenen Angaben: Name, E-Mail-Adresse, optional Firmenname, Telefonnummer, Anzahl der Gesellschaften bzw. Art deines Unternehmens, Anliegen, bevorzugter Kontaktweg (E-Mail oder Rückruf), Wunschtermin/-zeitfenster und deine Nachricht. Mitgesendet wird außerdem die Adresse der Seite, auf der du das Formular abgeschickt hast — diese mit ihren Parametern, also gegebenenfalls einschließlich der Kampagnen-Kennzeichen; sie zeigt uns, über welchen Weg deine Anfrage entstanden ist. Die Daten werden verschlüsselt an unseren Server übertragen, dort zusammen mit dem Zeitpunkt deiner Anfrage und dem benutzten Formular gespeichert und per E-Mail an unser Team zugestellt, um deine Anfrage zu beantworten bzw. den Termin zu vereinbaren; dabei halten wir fest, wann die Anfrage an unser Team herausgegangen ist, damit uns keine entgeht. Schickst du uns mehrere Anfragen, speichern wir jede für sich — so bleibt erkennbar, welche Angabe zu welcher Anfrage gehört, und keine überschreibt eine frühere. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (allgemeine Anfragen). Wir löschen die Daten, sobald sie für die Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Eine Weitergabe an Dritte findet nicht statt. Um Massen-Einsendungen abzuwehren, zählen wir beim Absenden zusätzlich — unabhängig von den Server-Logfiles nach Ziffer 3 —, wie viele Anfragen pro Minute von deiner IP-Adresse kommen; sie wird dafür nur im Arbeitsspeicher unseres Servers gehalten, nicht dauerhaft gespeichert und nach Ablauf dieser Minute bei einer der nächsten eingehenden Anfragen automatisch entfernt — bleiben Anfragen aus, spätestens mit dem nächsten Neustart des Servers (Art. 6 Abs. 1 lit. f DSGVO, sicherer Betrieb).
7. Leitfaden-Download (E-Mail-Eintragung)
Wenn du unseren Leitfaden anforderst, verarbeiten wir deine E-Mail-Adresse, um dir den Leitfaden zuzusenden; wie beim Kontaktformular wird auch hier die Adresse der Seite mitgesendet, auf der du ihn angefordert hast, und es gilt die Prüfung gegen Massen-Einsendungen nach Ziffer 6 (Art. 6 Abs. 1 lit. f DSGVO). Rechtsgrundlage für die Zusendung selbst ist Art. 6 Abs. 1 lit. b DSGVO. Weitere E-Mails (z. B. Produktinformationen) erhältst du nur, wenn du dem gesondert zugestimmt hast (Art. 6 Abs. 1 lit. a DSGVO); eine erteilte Einwilligung kannst du jederzeit per Klick auf den Abmeldelink oder formlos per E-Mail widerrufen.
8. Terminbuchung für Telefontermine und Produkt-Demos
Sofern wir für die Buchung von Telefon- oder Demo-Terminen einen externen Terminplanungsdienst verlinken, verlässt du mit dem Klick auf den Buchungslink unsere Website. Für die Datenverarbeitung im Buchungsprozess gilt dann die Datenschutzerklärung des jeweiligen Anbieters, auf die wir an der Buchungsstrecke hinweisen.
9. SSL-/TLS-Verschlüsselung
Diese Website nutzt aus Sicherheitsgründen eine SSL-/TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennst du an „https://“ und dem Schloss-Symbol in der Browserzeile.
10. Speicherdauer von Nutzerkonten (Konten ohne Nutzung)
Wenn du ein zenray-Konto erstellst, es aber nicht nutzt (kein Beleg hochgeladen, keine Rechnung erstellt), speichern wir die zugehörigen Kontodaten nur begrenzt (Speicherbegrenzung, Art. 5 Abs. 1 lit. e DSGVO): Nach 60 Tagen ohne Anmeldung erinnern wir dich per E-Mail; nach 90 Tagen ohne Anmeldung löschen wir das ungenutzte Konto und die zugehörigen personenbezogenen Daten automatisch. Ein einziger Login innerhalb dieser Frist genügt, um das Konto zu behalten. Dein Anmelde-Zugang (E-Mail-Login) bleibt bestehen — du kannst jederzeit zurückkehren und ein neues Konto einrichten. Konten mit gespeicherten Geschäftsunterlagen (Belege, Rechnungen) sind hiervon ausgenommen; für sie gelten die gesetzlichen Aufbewahrungspflichten (§ 147 AO, GoBD).
11. Deine Rechte
Dir stehen als betroffener Person folgende Rechte zu:
- Auskunft über die verarbeiteten personenbezogenen Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
Zur Ausübung deiner Rechte genügt eine E-Mail an [email protected].
12. Beschwerderecht bei der Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.
13. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald sich die Datenverarbeitung auf dieser Website ändert. Es gilt die jeweils hier veröffentlichte Fassung.