Datenschutzerklärung
Stand: August 2026
Wir freuen uns über Ihr Interesse an unserem Angebot. Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Nachfolgend informieren wir Sie ausführlich über den Umgang mit Ihren Daten gemäß der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO und sonstiger datenschutzrechtlicher Bestimmungen ist:
ZITA GmbH
Blankenfohrweg 11
32139 Spenge
Deutschland
Vertreten durch: Benjamin Volk
Registergericht: Amtsgericht Bad Oeynhausen, HRB 20732
E-Mail: [email protected]
2. Zwei Rollen: eigene Verantwortlichkeit und Verarbeitung im Auftrag
ZITA ist eine Software, die von Unternehmen der Gebäudereinigung genutzt wird. Für den Datenschutz ist deshalb zu unterscheiden, wessen Daten verarbeitet werden:
a) Wir als Verantwortlicher
Für die Daten, die beim Besuch dieser Website, bei der Kontaktaufnahme sowie bei der Begründung und Abwicklung des Vertragsverhältnisses mit unseren Kunden anfallen, sind wir selbst Verantwortlicher. Das betrifft insbesondere die Ziffern 4 bis 14 dieser Erklärung.
b) Wir als Auftragsverarbeiter
Alle Inhalte, die unsere Kunden in ZITA eingeben oder importieren, also etwa deren eigene Kunden, Ansprechpartner, Objekte, Anfragen, Kalkulationen und Angebotsempfänger, verarbeiten wir ausschließlich weisungsgebunden im Auftrag des jeweiligen Kunden. Verantwortlicher im Sinne der DSGVO ist insoweit allein das nutzende Unternehmen; wir sind Auftragsverarbeiter nach Art. 28 DSGVO. Betroffene Personen richten Auskunfts- und Löschanfragen zu diesen Daten daher bitte an das jeweilige Unternehmen. Leiten Sie eine solche Anfrage dennoch an uns, geben wir sie an den Verantwortlichen weiter.
Die Bedingungen dieser Auftragsverarbeitung einschließlich der technischen und organisatorischen Maßnahmen sowie der eingesetzten Unterauftragnehmer sind in unserem Vertrag zur Auftragsverarbeitung geregelt. Er ist Bestandteil des Vertrags mit jedem Kunden.
Dasselbe gilt für Angebote, die unsere Kunden über einen Link an ihre eigenen Empfänger versenden: Der Aufruf eines solchen Angebotsportals und die dort abgegebene Zu- oder Absage erfolgen im Auftrag und auf Weisung des versendenden Unternehmens.
3. Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten bestellt, da hierzu keine gesetzliche Verpflichtung besteht. Bei Fragen zur Verarbeitung Ihrer personenbezogenen Daten wenden Sie sich bitte direkt an den oben genannten Verantwortlichen.
4. Allgemeines zur Datenverarbeitung
Umfang der Verarbeitung
Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung erfolgt regelmäßig nur nach Einwilligung des Nutzers oder in den Fällen, in denen eine Einwilligung aus tatsächlichen Gründen nicht eingeholt werden kann und die Verarbeitung durch gesetzliche Vorschriften gestattet ist.
Rechtsgrundlagen
Soweit wir für Verarbeitungsvorgänge eine Einwilligung einholen, dient Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage. Bei der Verarbeitung zur Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen ist Art. 6 Abs. 1 lit. b DSGVO Rechtsgrundlage. Soweit eine rechtliche Verpflichtung die Verarbeitung erforderlich macht, dient Art. 6 Abs. 1 lit. c DSGVO als Grundlage. Ist die Verarbeitung zur Wahrung eines berechtigten Interesses unsererseits oder eines Dritten erforderlich und überwiegen die Interessen, Grundrechte und Grundfreiheiten des Betroffenen das erstgenannte Interesse nicht, so dient Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage.
Übermittlungen in Drittländer
Einige der nachfolgend genannten Dienstleister haben ihren Sitz in den USA. Soweit dabei Daten in ein Drittland übermittelt werden, erfolgt dies auf Grundlage von Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO und, soweit der jeweilige Anbieter entsprechend zertifiziert ist, auf Grundlage des Angemessenheitsbeschlusses zum EU-US Data Privacy Framework nach Art. 45 DSGVO. Die Datenverarbeitung der Anwendung selbst findet in Rechenzentren innerhalb der Europäischen Union statt (siehe Ziffern 5 und 6).
5. Bereitstellung der Website und Server-Logfiles
Bei jedem Aufruf unserer Website erfasst unser System automatisiert Daten und Informationen des aufrufenden Geräts. Hierbei werden folgende Daten erhoben: die IP-Adresse, Datum und Uhrzeit des Zugriffs, der Browsertyp und die verwendete Version, das Betriebssystem, die zuvor besuchte Seite (Referrer) sowie übertragene Datenmengen. Diese Daten werden in den Logfiles unseres Systems gespeichert. Eine Speicherung dieser Daten zusammen mit anderen personenbezogenen Daten des Nutzers findet nicht statt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der technisch fehlerfreien Darstellung, der Stabilität und der Sicherheit unserer Website sowie der Abwehr von Missbrauch.
6. Hosting (Vercel)
Unsere Website und Anwendung werden bei der Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA, gehostet. Die Anwendung wird in der Region Frankfurt am Main (Deutschland) ausgeführt. Vercel verarbeitet in unserem Auftrag die zur Bereitstellung erforderlichen Daten (insbesondere Zugriffsdaten und IP-Adressen) als Auftragsverarbeiter gemäß Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; für Übermittlungen in die USA gelten die unter Ziffer 4 genannten Garantien.
7. Datenbank, Dateispeicher und Zwischenspeicher
Supabase
Zur Speicherung der in der Anwendung verarbeiteten Daten setzen wir Supabase (Supabase Inc., 970 Toa Payoh North #07-04, Singapur, sowie verbundene Unternehmen in den USA) als Auftragsverarbeiter gemäß Art. 28 DSGVO ein. Die Datenbank und der zugehörige Dateispeicher werden in einem Rechenzentrum innerhalb der Europäischen Union betrieben (Region Frankfurt am Main, Deutschland). Rechtsgrundlage für die Verarbeitung ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Upstash
Zur Begrenzung der Zugriffszahlen je Nutzer und Absender sowie zur Koordination gleichzeitiger Schreibvorgänge setzen wir den Zwischenspeicherdienst Upstash (Upstash, Inc., 175 Bernal Road, San Jose, CA 95119, USA) als Auftragsverarbeiter gemäß Art. 28 DSGVO ein. Gespeichert werden dabei ausschließlich kurzlebige Zähler zu einer Nutzer- oder Absenderkennung mit einer Lebensdauer von wenigen Minuten; Inhaltsdaten werden nicht abgelegt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Abwehr von Missbrauch und der Stabilität der Anwendung. Für Übermittlungen in die USA gelten die unter Ziffer 4 genannten Garantien.
8. Registrierung, Nutzerkonto und Authentifizierung (WorkOS)
Für die Registrierung, Anmeldung und Verwaltung von Nutzerkonten setzen wir den Authentifizierungsdienst WorkOS (WorkOS, Inc., 55 Green Street, San Francisco, CA 94111, USA) ein. Dabei werden die zur Anmeldung erforderlichen Daten (insbesondere E-Mail-Adresse, Name und Anmeldeinformationen) sowie Sitzungsdaten verarbeitet. Die Verarbeitung erfolgt zur Begründung, Durchführung und Verwaltung des Nutzungsverhältnisses auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. WorkOS ist Auftragsverarbeiter gemäß Art. 28 DSGVO; für Übermittlungen in die USA gelten die unter Ziffer 4 genannten Garantien.
9. Zahlungsabwicklung (Stripe)
Für die Abwicklung kostenpflichtiger Abonnements nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, sowie Stripe, Inc., USA). Die zur Zahlungsabwicklung erforderlichen Zahlungsdaten werden unmittelbar durch Stripe erhoben und verarbeitet; wir selbst erhalten und speichern keine vollständigen Zahlungsmitteldaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für Übermittlungen in die USA gelten die unter Ziffer 4 genannten Garantien. Weitere Informationen finden Sie in der Datenschutzerklärung von Stripe.
10. E-Mail-Versand (Resend)
Für den Versand transaktionaler E-Mails (z. B. Anmelde-, System- und Benachrichtigungs-E-Mails sowie von unseren Kunden veranlasste Angebots- und Erinnerungs-E-Mails) setzen wir den Dienst Resend (Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA) als Auftragsverarbeiter ein. Hierbei werden die E-Mail-Adresse, der Inhalt der jeweiligen Nachricht sowie Zustellprotokolle (Zustellung, Bounce, Fehler) verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO. Für Übermittlungen in die USA gelten die unter Ziffer 4 genannten Garantien.
11. Fehlerüberwachung (Sentry)
Zur Erkennung und Behebung technischer Fehler setzen wir Sentry (Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA) als Auftragsverarbeiter gemäß Art. 28 DSGVO ein. Wir nutzen ausschließlich die europäische Instanz des Dienstes; die Daten werden in einem Rechenzentrum in Frankfurt am Main gespeichert.
Tritt in der Anwendung ein Fehler auf, werden technische Angaben zum Fehlerzeitpunkt übermittelt: Fehlermeldung und Aufrufkette, aufgerufene Adresse, Browser- und Gerätetyp sowie eine gekürzte IP-Adresse. Die automatische Übermittlung personenbezogener Angaben ist in der Konfiguration abgeschaltet, und Inhalte aus Formular- und Anfragedaten werden vor dem Versand bereinigt. Melden Sie einen Fehler aktiv über die Rückmeldefunktion, werden zusätzlich Ihre Beschreibung und ein Bildschirmfoto der aufgerufenen Seite übermittelt; dies geschieht nur auf Ihre ausdrückliche Absendung hin. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Stabilität und Sicherheit der Anwendung. Fehlerdaten werden nach der Standardfrist von 90 Tagen gelöscht.
12. Push-Benachrichtigungen
Angemeldete Nutzer können sich Benachrichtigungen der Anwendung zusätzlich als Push-Nachricht auf ihr Gerät schicken lassen. Diese Funktion ist standardmäßig deaktiviert und wird erst aktiv, wenn Sie sie in der Anwendung einschalten und die Berechtigung in Ihrem Browser erteilen. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG.
Beim Aktivieren erzeugt Ihr Browser eine Push-Adresse beim Push-Dienst des jeweiligen Browserherstellers (insbesondere Google, Mozilla, Apple oder Microsoft) und übergibt sie uns zusammen mit den zugehörigen Verschlüsselungsschlüsseln. Wir speichern diese Angaben, um Ihnen Nachrichten zustellen zu können; die Nachrichteninhalte sind auf dem Weg über den Push-Dienst Ende-zu-Ende verschlüsselt. Sie können die Zustimmung jederzeit widerrufen, indem Sie die Funktion in der Anwendung ausschalten oder die Berechtigung in Ihrem Browser entziehen; die gespeicherte Push-Adresse wird dann gelöscht.
13. Kartendienste und Geodaten (OpenStreetMap)
Zur Darstellung von Kunden- und Objekt-Standorten auf einer Karte sowie zur automatischen Ermittlung von Lage-Informationen (Geokodierung von Adressen, Entfernungs- und Fahrzeitberechnung, nahegelegene ÖPNV-Haltestellen) nutzen wir öffentliche Dienste des OpenStreetMap-Ökosystems: Nominatim und Kartenkacheln der OpenStreetMap Foundation (St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes Königreich) sowie die öffentlichen Routing- (OSRM) und Overpass-Instanzen der OpenStreetMap-Community.
Dabei werden die in der Anwendung hinterlegten Kunden-, Objekt- und Firmenanschriften serverseitig an diese Dienste übermittelt, um Koordinaten und Lagedaten zu ermitteln; beim Aufruf der Kartenansicht überträgt Ihr Browser zudem Ihre IP-Adresse an die Kartenserver der OpenStreetMap Foundation, um die Kartenkacheln zu laden. Es werden keine Namen oder sonstigen personenbezogenen Daten von Ansprechpartnern übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten Interesses an der Bereitstellung dieser Funktionen; für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Die ermittelten Koordinaten werden in unserer Datenbank gespeichert; die automatisch ermittelten Angaben können vor dem Speichern eingesehen und bearbeitet werden.
14. KI-gestützte Textfunktionen (Google Gemini)
Die Anwendung bietet Funktionen an, mit denen sich in ZITA erfasste Texte, etwa Angebots- und Beschreibungstexte, sprachlich überarbeiten oder formulieren lassen. Diese Funktionen werden ausschließlich auf ausdrückliche Auslösung durch den Nutzer hin ausgeführt; ohne diese Auslösung findet keine Verarbeitung statt.
Wird eine solche Funktion genutzt, übermitteln wir den betreffenden Text an die Gemini-Schnittstelle der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland) und geben das Ergebnis in der Anwendung zur Übernahme aus. Enthält der übermittelte Text personenbezogene Daten, weil der Nutzer sie eingegeben hat, werden auch diese übermittelt. Google ist insoweit Unterauftragnehmer im Rahmen der Auftragsverarbeitung nach Ziffer 2 lit. b. Die übermittelten Inhalte werden nicht zum Training von Modellen verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO; für Übermittlungen außerhalb der EU gelten die unter Ziffer 4 genannten Garantien.
15. Schnittstellen und Anbindung eigener Programme
Kunden können ZITA über eine Programmierschnittstelle sowie über einen Model-Context-Protocol-Zugang mit eigenen Systemen oder mit KI-Assistenten verbinden. Eine solche Verbindung entsteht nur, wenn der Kunde sie selbst einrichtet und freigibt. Ab dem Zeitpunkt der Übermittlung an das angebundene System liegt die Verantwortung für die weitere Verarbeitung beim Kunden und dem von ihm gewählten Anbieter; wir haben darauf keinen Einfluss. Zugriffe über diese Schnittstellen werden protokolliert, um Missbrauch zu erkennen (Art. 6 Abs. 1 lit. f DSGVO).
16. Cookies, lokale Speicherung und Schriften
Wir verwenden ausschließlich technisch notwendige Cookies, die für den Betrieb der Website und der Anwendung erforderlich sind, insbesondere zur Anmeldung, zur Aufrechterhaltung der Sitzung sowie zur Gewährleistung der Sicherheit. Diese Cookies sind gemäß § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei; Rechtsgrundlage für die damit verbundene Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO. Tracking-, Analyse- oder Marketing-Cookies setzen wir nicht ein; ein Einwilligungsbanner ist daher nicht erforderlich.
Ergänzend legt die Anwendung Einstellungen der Oberfläche, etwa gewählte Filter, Spaltenbreiten oder das Farbschema, im lokalen Speicher Ihres Browsers ab. Diese Angaben verlassen Ihr Gerät nicht.
Die verwendete Schriftart wird von unserem eigenen Server ausgeliefert. Beim Aufruf unserer Seiten wird dafür keine Verbindung zu Google Fonts oder einem anderen externen Schriftendienst aufgebaut; Ihre IP-Adresse wird zu diesem Zweck nicht übermittelt.
17. Kontaktformular und Kontaktaufnahme
Auf unserer Website stellen wir ein Kontaktformular bereit. Übermittelt werden die von Ihnen eingegebenen Angaben: Name, E-Mail-Adresse, optional Ihre Telefonnummer sowie Ihre Nachricht. Diese Angaben werden uns per E-Mail zugeleitet und zur Bearbeitung Ihrer Anfrage gespeichert. Eine Weitergabe an Dritte findet nicht statt; für den Versand gilt Ziffer 10.
Zum Schutz vor automatisierten Massenzusendungen verarbeiten wir beim Absenden zusätzlich kurzzeitig Ihre IP-Adresse, um die Anzahl der Anfragen je Absender zu begrenzen. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres berechtigten Interesses an der Abwehr von Missbrauch.
Wenn Sie uns stattdessen unmittelbar per E-Mail schreiben, werden die von Ihnen mitgeteilten Daten ebenfalls zur Bearbeitung Ihrer Anfrage gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern die Anfrage auf den Abschluss oder die Durchführung eines Vertrags gerichtet ist, ansonsten Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres berechtigten Interesses an der Beantwortung von Anfragen.
18. Speicherdauer
Wir verarbeiten und speichern personenbezogene Daten nur für den Zeitraum, der zur Erreichung des Speicherungszwecks erforderlich ist oder sofern dies gesetzlich vorgesehen ist. Im Einzelnen gilt:
- Konto- und Anwendungsdaten: für die Dauer des Vertragsverhältnisses. Nach dessen Ende löschen wir die Daten des Kunden auf dessen Anforderung, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
- Sicherungskopien: Wir halten rollierende Sicherungen von 30 Tagen vor. Gelöschte Daten verschwinden daraus spätestens nach Ablauf dieses Zeitraums.
- Fehlerprotokolle (Ziffer 11): 90 Tage.
- Zugriffs- und Server-Protokolle (Ziffer 5): kurzfristig zur Abwehr von Störungen und Missbrauch.
- Anfragen über das Kontaktformular oder per E-Mail: bis zur abschließenden Bearbeitung, anschließend bis zum Ablauf etwaiger Aufbewahrungspflichten.
- Rechnungen, Buchungsbelege und Handelsbriefe: bis zum Ablauf der handels- und steuerrechtlichen Aufbewahrungsfristen nach HGB und AO (in der Regel acht bzw. zehn Jahre).
19. Ihre Rechte als betroffene Person
Ihnen stehen gegenüber uns die folgenden Rechte zu:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Betreffen Ihre Rechte Daten, die ein Kunde von uns in ZITA erfasst hat, richten Sie die Anfrage bitte an dieses Unternehmen als Verantwortlichen (siehe Ziffer 2 lit. b).
Zudem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren (Art. 77 DSGVO). Die für uns zuständige Behörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2-4, 40213 Düsseldorf.
20. Widerspruchsrecht
Werden personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen diese Verarbeitung Widerspruch einzulegen. Wir verarbeiten die personenbezogenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
21. Datensicherheit
Wir treffen technische und organisatorische Sicherheitsmaßnahmen, um Ihre Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder den Zugriff unberechtigter Personen zu schützen. Die Übertragung von Daten erfolgt verschlüsselt über das Protokoll TLS (erkennbar am vorangestellten https in der Adresszeile Ihres Browsers). Eine ausführliche Darstellung der Maßnahmen enthält die Anlage 1 unseres Vertrags zur Auftragsverarbeitung.
22. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand August 2026. Durch die Weiterentwicklung unseres Angebots oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung anzupassen. Die jeweils aktuelle Fassung kann jederzeit auf dieser Seite abgerufen werden.