Datenschutzerklärung (DSGVO)
Teil 2 · app.zeloxtag.de
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Datenverarbeitung auf app.zeloxtag.de ist:
Julian Gräfen
Pfarrer-Reinartz-Str. 11
53925 Kall
E-Mail: info@zeloxtag.de
2. Erhebung und Speicherung personenbezogener Daten
a) Beim Aufruf der Web-App (Logfiles & Hosting)
Unsere Web-App wird bei externen Cloud-Infrastruktur-Diensten (Vercel Inc. sowie Supabase Inc.) gehostet. Beim Aufruf von app.zeloxtag.de werden durch den Browser automatisch Informationen an den Server übermittelt (z. B. IP-Adresse, Datum und Uhrzeit, Name der abgerufenen Datei, Browser-Typ).
- Die Datenspeicherung und Kernverarbeitung erfolgt physisch ausschließlich in der EU bzw. im EWR (Frankfurt am Main).
- Durch das globale Edge-Netzwerk (Anycast CDN) von Vercel kann initialer Traffic zur Gewährleistung der Erreichbarkeit temporär über Serverknoten außerhalb des EWR geleitet werden.
- Sowohl Vercel Inc. als auch Supabase Inc. sind nach dem EU-US Data Privacy Framework (DPF) zertifiziert. Ein potenzieller Datentransfer in die USA ist hierdurch rechtlich vollumfänglich abgesichert. Ergänzend wurden Auftragsverarbeitungsverträge (AVV) inkl. EU-Standardvertragsklauseln (SCCs) geschlossen.
- Vercel nutzt IP-Adressen im Rahmen berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) zur Angriffsabwehr (z. B. DDoS-Schutz) und für die integrierte Firewall.
- Die Speicherdauer der Server- und Access-Logs beträgt im Standardbetrieb 24 Stunden (bis maximal 30 Tage bei Nutzung erweiterter Observability-Funktionen).
b) Bei Registrierung und Nutzung des Benutzerkontos
Zur Nutzung von ZeloxTag erheben wir Ihre E-Mail-Adresse, das Passwort (verschlüsselt gespeichert), eingegebene Fahrzeugdaten (wie die Fahrgestellnummer/VIN) sowie hochgeladene Dokumente (z. B. Rechnungen, ABEs). Die Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Als zentrale Datenbankarchitektur setzen wir ein relationales PostgreSQL-Datenbanksystem (v15+) via Supabase ein, welches im Rechenzentrum Frankfurt am Main gehostet wird. Sämtliche Datenbankinhalte und verknüpften Speicherobjekte werden durchgehend nach aktuellen Industriestandards verschlüsselt.
3. Spezifische Funktionen, Dokumentenspeicherung & Dienstleister
a) Speicherung von Dokumenten (PDFs)
Die Speicherung hochgeladener Dokumente erfolgt in Supabase Storage auf Basis einer AWS S3-Infrastruktur mit ausschließlichem Speicherort in Frankfurt am Main.
- Alle gespeicherten PDFs werden im Ruhezustand (Data at Rest) standardmäßig mittels AES-256 (Server-Side Encryption) verschlüsselt. Jede Datenübertragung (Upload und Download) erfolgt zwingend über HTTPS und ist via TLS 1.2 bzw. TLS 1.3 transportverschlüsselt.
- Die Dokumente werden in nicht-öffentlichen Buckets (Private Storage) gespeichert. Zugriffe werden mandantenspezifisch isoliert, authentifiziert (JWT) und über PostgreSQL Row-Level Security (RLS) autorisiert.
- Die Bereitstellung zur Anzeige oder zum Download erfolgt über kryptografisch signierte URLs mit kurzer, definierter Gültigkeitsdauer.
b) Automatisierte Belegerfassung & KI-Textextraktion (Azure AI Document Intelligence & Azure AI Foundry)
Funktionsweise & Architektur: Für die digitale Erfassung und Auswertung von Fahrzeugdokumenten (z. B. Rechnungen, ABEs, Gutachten, TÜV-Berichte) setzen wir eine zweistufige Analyse-Pipeline ein:
- Optische Zeichen- und Layouterkennung (OCR): Über Azure AI Document Intelligence werden die hochgeladenen Bild- und PDF-Dateien analysiert, um Textinhalte, Belegstrukturen und Tabellendaten präzise zu erfassen.
- Semantische Extraktion & Modell-Routing: Über Microsoft Azure AI Foundry (Azure OpenAI Service) verarbeiten Sprachmodelle (z. B. GPT-Modelle) die extrahierten Rohtexte, um Bauteile, KBA-Nummern, Datumsangaben, Kilometerstände und Kosten zu strukturieren. Zur Gewährleistung von Hochverfügbarkeit und Lastverteilung greift das System bei Bedarf auf interne Fallback-Modelle innerhalb der Azure-Infrastruktur zurück.
Dienstleister & Serverstandort: Vertragspartner ist die Microsoft Ireland Operations Limited (One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland). Die Verarbeitung sämtlicher Dokumente und die Modellausführung erfolgen auf Cloud-Ressourcen innerhalb der Europäischen Union, primär im Rechenzentrum Frankfurt am Main (Azure Region Germany West Central).
Umfang der Datenverarbeitung: Übertragen werden die vom Nutzer aktiv hochgeladenen Belege (PDF-, JPEG- oder PNG-Dateien) sowie die darin enthaltenen Text- und Metadaten. Dies umfasst neben rein fahrzeugbezogenen Sachdaten (Fahrgestellnummer/FIN, amtliches Kennzeichen, Bauteilbezeichnungen) auch die auf den Rechnungen abgedruckten personenbezogenen Daten (z. B. Name und Anschrift des Rechnungsempfängers bzw. Ausstellers).
Zweck & Rechtsgrundlage: Eine Vorab-Anonymisierung der Dokumente erfolgt bewusst nicht, da die Erfassung der Halter- und Fahrzeughistorie sowie die eindeutige Zuordnung der Belege integraler Bestandteil der digitalen Fahrzeugakte ist. Rechtsgrundlage für diese Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).
Ausschluss von Modell-Training: Die übermittelten Dokumente, Extrakte und Systemanweisungen (Prompts) werden von Microsoft, OpenAI oder Dritten zu keinem Zeitpunkt zum Trainieren oder Verbessern von KI-Modellen verwendet.
Speicherdauer & Abuse Monitoring: Die Analyse erfolgt zustandslos (stateless). Zur Erkennung von Sicherheitsvorfällen und zum Schutz vor Missbrauch (Abuse Monitoring) behält sich Microsoft standardmäßig eine temporäre, zugriffsgeschützte Speicherung der verarbeiteten Daten für maximal 30 Tage vor. Nach Ablauf dieser Frist bzw. mit Abschluss der Prüfung werden die temporären Daten bei Microsoft verworfen.
Drittlandübermittlung: Ein potenzieller Zugriff oder Transfer durch die US-amerikanische Konzernmutter (Microsoft Corporation) ist durch die Zertifizierung von Microsoft unter dem EU-US Data Privacy Framework (DPF) sowie den Abschluss des Microsoft Data Protection Addendum (DPA) inklusive EU-Standardvertragsklauseln (SCCs) rechtlich abgesichert.
c) Zahlungsabwicklung via Stripe
Für die Abwicklung kostenpflichtiger Abonnements nutzen wir den Zahlungsdienstleister Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Wir speichern selbst keine vollständigen Kreditkartendaten. Stripe verarbeitet Ihre Zahlungs- und Stammdaten zur Abwicklung der Abrechnung. Ein potenzieller Datentransfer in die USA ist durch das EU-US Data Privacy Framework (DPF) abgesichert. Datenschutzerklärung von Stripe: https://stripe.com/de/privacy. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
d) E-Mail-Versand via Resend
Für den Versand von transaktionalen E-Mails (z. B. E-Mail-Bestätigung, Passwort-Reset) nutzen wir den Dienst Resend Inc. Das Tracking von Öffnungs- und Klickraten (Open-/Click-Tracking) ist für diese essenziellen System-Mails vollständig deaktiviert. Der Datentransfer in die USA wird durch das EU-US Data Privacy Framework (DPF) sowie Standardvertragsklauseln (SCCs) abgesichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen Zustellung von System-E-Mails).
e) Datenverarbeitung bei Nutzung der App-Funktionen: Nutzung der Kamera für die QR-Code-Scanner-Funktion
Um die Funktion „Neuer Tag? QR am Fahrzeug scannen“ nutzen zu können, benötigt unsere Web-Applikation Zugriff auf die Kamera Ihres Endgerätes.
Wenn Sie die Scanner-Funktion aktivieren, fragt Ihr Browser bzw. Ihr Betriebssystem einmalig nach der Erlaubnis für den Kamerazugriff. Die Rechtsgrundlage für diese Verarbeitung ist Ihre ausdrückliche Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.
Lokale Verarbeitung: Der Videostream Ihrer Kamera wird ausschließlich lokal im Arbeitsspeicher Ihres Endgerätes verarbeitet, um den QR-Code zu decodieren. Es findet zu keinem Zeitpunkt eine Übertragung, Speicherung oder Aufzeichnung von Bild- oder Videodaten auf unseren Servern statt. Sobald der QR-Code erfolgreich gescannt wurde oder Sie die Funktion schließen, wird der Kamerazugriff beendet. Sie können die Einwilligung jederzeit über die Berechtigungseinstellungen Ihres Browsers oder Betriebssystems für die Zukunft widerrufen.
4. Sichtbarkeit von Profilen & QR-Code-Scans (Zwei-Zonen-Prinzip)
- Der Nutzer bestimmt in den Einstellungen der App selbst, welche Fahrzeugdaten beim Scannen des physischen ZeloxTags öffentlich sichtbar sind.
- Endkunden und Dritte erhalten ausschließlich Zugriff auf Dokumente, die durch den Nutzer ausdrücklich für das öffentliche Profil ('Public Tier') freigegeben wurden.
- Alle übrigen, vertraulichen Dokumente verbleiben in zugriffsgeschützten, privaten Speicherbereichen und sind nicht über permanente, öffentliche Direkt-URLs aus dem offenen Internet erreichbar.
5. Vertragsbeendigung, Löschung & Backups
Wenn du dein Konto in den Einstellungen freiwillig löschst, durchläuft es einen automatisierten Lebenszyklus zur Gewährleistung der DSGVO-Vorgaben. Die Kündigung eines Pro-Abos führt hingegen nur zum Wechsel in den kostenlosen Tarif — dein Konto bleibt bestehen.
- Grace Period: Nach der Lösch-Anfrage wird das Konto für 30 Tage in einen "Gesperrt / Read-Only"-Status versetzt. Du kannst deine Akte als ZIP-Archiv herunterladen oder die Löschung widerrufen.
- Hard Delete: Nach 30 Tagen werden alle hochgeladenen PDFs physisch und unwiderruflich aus dem Storage-Bucket in Frankfurt gelöscht. Die dazugehörigen Datenbankeinträge werden per Cascading Delete bereinigt. Öffentliche Links zum Profil werden gelöscht.
- Steuerliche Aufbewahrung: Transaktions- und Rechnungsdaten bei Stripe bleiben von der Löschung unberührt und werden entsprechend der gesetzlichen 10-jährigen Aufbewahrungsfrist (GoBD / § 147 AO) archiviert.
- Backups: Disaster-Recovery-Backups der Dokumente und Datenbank-Metadaten werden mandantenisoliert, georedundant in der EU (AES-256 verschlüsselt) gespeichert und nach maximal 30 Tagen automatisiert überschrieben.
6. Betroffenenrechte (Ihre Rechte nach DSGVO)
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung („Recht auf Vergessenwerden“) (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht gegen die Verarbeitung (Art. 21 DSGVO)
Zur Erfassung, Nachverfolgung und fristgerechten Umsetzung von Betroffenenrechten wird intern ein definiertes Revisions-Register (DSR-Log) eingesetzt.
Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für unseren Unternehmenssitz konkret zuständige Behörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW). Anfragen zur Ausübung Ihrer Rechte richten Sie bitte an info@zeloxtag.de.
7. Datensicherheit & Technischer Zugriff
- Wir nutzen innerhalb des Web-App-Besuchs SSL/TLS-Verbindungen in Verbindung mit der jeweils höchsten Verschlüsselungsstufe.
- Entwickler haben im regulären Betrieb keinen Zugriff auf Kunden-PDFs oder vertrauliche Unternehmensdaten; Entwicklung und Qualitätssicherung erfolgen vollständig isoliert mit synthetischen Testdaten.
- Administrative Zugriffe unsererseits auf produktive Speicher- und Datenbankressourcen unterliegen dem Least-Privilege-Prinzip, erfordern zwingend eine Multi-Faktor-Authentifizierung (MFA) für alle eingesetzten Kernsysteme (Vercel, Supabase, Azure, Stripe) und werden in unveränderbaren Plattform-Audit-Logs erfasst.