Datenschutzerklärung

Stand: August 2026

Wir freuen uns sehr über Ihr Interesse an unserem Unternehmen und unserer Software-Plattform zamuno. Der Datenschutz hat einen besonders hohen Stellenwert für die Leitung von Birnbaum Technology. Eine Nutzung der Internetseiten von zamuno ist grundsätzlich ohne jede Angabe personenbezogener Daten möglich. Sofern eine betroffene Person jedoch besondere Services unseres Unternehmens über unsere Internetseite in Anspruch nehmen möchte, könnte eine Verarbeitung personenbezogener Daten erforderlich werden.

1. Name und Anschrift des für die Verarbeitung Verantwortlichen

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO), sonstiger in den Mitgliedstaaten der Europäischen Union geltenden Datenschutzgesetze und anderer Bestimmungen mit datenschutzrechtlichem Charakter ist:

Birnbaum Technology

ein Geschäftsbereich von

Hans Birnbaum – Birnbaum Hotels & Restaurants

Herzogenauracher Damm 11

91058 Erlangen

Deutschland

Telefon: +49 15678 459 123

E-Mail: [email protected]

2. Erfassung von allgemeinen Daten und Informationen (Logfiles)

Unsere Website erfasst mit jedem Aufruf durch eine betroffene Person oder ein automatisiertes System eine Reihe von allgemeinen Daten und Informationen. Diese allgemeinen Daten und Informationen werden in den Logfiles des Servers gespeichert. Erfasst werden können die (1) verwendeten Browsertypen und Versionen, (2) das vom zugreifenden System verwendete Betriebssystem, (3) die Internetseite, von welcher ein zugreifendes System auf unsere Internetseite gelangt (sogenannte Referrer), (4) die Unterwebseiten, (5) das Datum und die Uhrzeit eines Zugriffs auf die Internetseite, (6) eine Internet-Protokoll-Adresse (IP-Adresse), (7) der Internet-Service-Provider des zugreifenden Systems und (8) sonstige ähnliche Daten und Informationen, die der Gefahrenabwehr im Falle von Angriffen auf unsere informationstechnologischen Systeme dienen.

Bei der Nutzung dieser allgemeinen Daten und Informationen ziehen wir keine Rückschlüsse auf die betroffene Person. Diese Informationen werden vielmehr benötigt, um (1) die Inhalte unserer Internetseite korrekt auszuliefern, (2) die Inhalte unserer Internetseite zu optimieren, (3) die dauerhafte Funktionsfähigkeit unserer informationstechnologischen Systeme und der Technik unserer Internetseite zu gewährleisten sowie (4) um Strafverfolgungsbehörden im Falle eines Cyberangriffes die zur Strafverfolgung notwendigen Informationen bereitzustellen. Rechtsgrundlage für die vorübergehende Speicherung der Daten und der Logfiles ist Art. 6 Abs. 1 lit. f DSGVO.

Hosting via Cloudflare Pages: Unsere Website wird über das Content Delivery Network (CDN) und Hosting-Angebot von Cloudflare (Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA) bereitgestellt. Cloudflare verarbeitet die vorgenannten Logdaten, um die Auslieferung der Website zu beschleunigen und abzusichern. Es wurde ein Auftragsverarbeitungsvertrag (AVV) in Verbindung mit EU-Standardvertragsklauseln abgeschlossen, um ein angemessenes Datenschutzniveau zu gewährleisten.

3. Registrierung und Nutzung der zamuno SaaS-Plattform

Die betroffene Person hat die Möglichkeit, sich auf unserer Internetseite unter Angabe von personenbezogenen Daten (Name, E-Mail-Adresse, Passwort/Passkey) für die Nutzung der SaaS-Plattform zu registrieren. Welche personenbezogenen Daten dabei an den für die Verarbeitung Verantwortlichen übermittelt werden, ergibt sich aus der jeweiligen Eingabemaske, die für die Registrierung verwendet wird.

Die von der betroffenen Person eingegebenen personenbezogenen Daten werden ausschließlich für die interne Verwendung beim für die Verarbeitung Verantwortlichen und für eigene Zwecke (Bereitstellung der Software-Funktionen, Lohnvorbereitung, Schichtplanung) erhoben und gespeichert. Rechtsgrundlage für die Verarbeitung der Daten ist bei Vorliegen einer Einwilligung Art. 6 Abs. 1 lit. a DSGVO. Dient die Registrierung der Erfüllung eines Vertrages, dessen Vertragspartei die betroffene Person ist, so ist zusätzliche Rechtsgrundlage für die Verarbeitung der Daten Art. 6 Abs. 1 lit. b DSGVO.

Supabase, Inc. (Backend, Datenbank & Authentifizierung): Für Datenbank, Backend-Logik und Authentifizierung verwenden wir Supabase. Die primäre PostgreSQL-Datenbank liegt in der gewählten EU-Region Irland. Passwörter werden kryptografisch gehasht gespeichert. Weitere technische Verarbeitung durch die transparent aufgeführten Unterauftragsverarbeiter, einschließlich möglicher Verarbeitung in den USA, richtet sich nach den jeweils dokumentierten Garantien. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.

KI-Assistenzfunktionen (Lovable AI Gateway / Google LLC, USA): Für die KI-gestützten Funktionen der Plattform (In-App-Assistent 'Hero', Support-Widget, Schichtprognosen, Onboarding-Hilfe) leiten wir Anfragen über den Dienst Lovable AI Gateway an das Sprachmodell Google Gemini (Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) weiter. Dabei können Nutzungsdaten und der Inhalt Ihrer Anfragen an Server in den USA übertragen werden. Bitte geben Sie im KI-Assistenten keine besonders sensiblen personenbezogenen Daten (z.B. Sozialversicherungsnummern, Bankdaten, Gesundheitsdaten) ein. Google LLC ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert; die Drittlandsübermittlung erfolgt auf Basis dieses Angemessenheitsbeschlusses (Art. 45 DSGVO). Es besteht ein Auftragsverarbeitungsvertrag. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Resend, Inc. (Transaktionale E-Mails, USA): Für den Versand von Systembenachrichtigungen (Einladungen, Passwort-Reset, Benachrichtigungen) nutzen wir Resend, Inc. (USA). Dabei werden Name und E-Mail-Adresse der Empfänger übertragen. Die Drittlandsübermittlung erfolgt auf Basis des EU-US Data Privacy Frameworks und EU-Standardvertragsklauseln (Art. 46 DSGVO). Es besteht ein Auftragsverarbeitungsvertrag. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Stripe Payments Europe, Ltd. / Stripe, Inc. (Zahlungsabwicklung): Für die Abrechnung kostenpflichtiger Abonnements nutzen wir Stripe (Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin, Irland / Stripe, Inc., USA). Dabei werden Kontakt- und Abrechnungsdaten des Kontoadministrators verarbeitet. Die ggf. anfallende Drittlandsübermittlung in die USA erfolgt auf Basis des EU-US Data Privacy Frameworks und EU-Standardvertragsklauseln. Es besteht ein Auftragsverarbeitungsvertrag. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

WhatsApp Business Platform (Meta Platforms Ireland Ltd. / Meta Platforms, Inc., nur mit ausdrücklicher Einwilligung): Mitarbeitende können freiwillig der Kommunikation mit dem System über WhatsApp zustimmen (z.B. Schichtinfos, Krankmeldung, Rückfragen an den Assistenten). Ohne WhatsApp oder nach einer Deaktivierung entsteht kein Nachteil; die Funktionen bleiben in der zamuno-App verfügbar. Diese Funktion ist ausschließlich nach vorheriger, ausdrücklicher Einwilligung der/des jeweiligen Mitarbeitenden aktiv (Opt-in, jederzeit in den persönlichen Einstellungen oder per Nachricht ‚STOP‘ widerrufbar). WhatsApp verschlüsselt Nachrichten während der Übertragung. Nach der Zustellung werden Telefonnummer und Nachrichteninhalt durch zamuno im Auftrag des Arbeitgebers verarbeitet; je nach Anliegen können berechtigte HR- und zamuno-Supportpersonen Zugriff erhalten und normale Assistentenanfragen durch die oben genannten KI-Dienste verarbeitet werden. Telefonnummer und Nachrichteninhalt werden außerdem an Meta Platforms Ireland Ltd. (4 Grand Canal Square, Dublin, Irland) bzw. im Rahmen der WhatsApp Business Platform an Meta Platforms, Inc. (USA) übermittelt. Rohe WhatsApp-Nachrichten und WhatsApp-Assistententranskripte werden nach 30 Tagen automatisch gelöscht. Identifizierbare technische Webhook-Diagnosedaten werden nach 30 Tagen minimiert und spätestens nach 90 Tagen gelöscht; Verbindungs-Token-Metadaten werden sieben Tage nach Nutzung oder Ablauf gelöscht. Der Einwilligungsnachweis bleibt zur Erfüllung der Nachweispflicht erhalten. Meta ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert; die etwaige Drittlandsübermittlung erfolgt auf Basis dieses Angemessenheitsbeschlusses (Art. 45 DSGVO) und/oder EU-Standardvertragsklauseln. Die WhatsApp Business Platform-Nutzungsbedingungen enthalten datenschutzrechtliche Verpflichtungen entsprechend Art. 28 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

4. Kontaktmöglichkeit über die Internetseite

Die Internetseite enthält aufgrund gesetzlicher Vorschriften Angaben, die eine schnelle elektronische Kontaktaufnahme zu unserem Unternehmen ermöglichen, was ebenfalls eine allgemeine Adresse der sogenannten elektronischen Post (E-Mail-Adresse) umfasst. Sofern eine betroffene Person per E-Mail oder über ein Kontaktformular den Kontakt mit uns aufnimmt, werden die von der betroffenen Person übermittelten personenbezogenen Daten automatisch gespeichert. Solche auf freiwilliger Basis an uns übermittelten personenbezogenen Daten werden für Zwecke der Bearbeitung oder der Kontaktaufnahme zur betroffenen Person gespeichert. Es erfolgt keine Weitergabe dieser personenbezogenen Daten an Dritte. Rechtsgrundlage für die Verarbeitung der Daten, die im Zuge einer Übersendung einer E-Mail übermittelt werden, ist Art. 6 Abs. 1 lit. f DSGVO. Zielt der E-Mail-Kontakt auf den Abschluss eines Vertrages ab, so ist zusätzliche Rechtsgrundlage für die Verarbeitung Art. 6 Abs. 1 lit. b DSGVO.

5. Cookies und lokale Speicherung (Local Storage)

Die Internetseiten von zamuno verwenden primär den sogenannten "Local Storage" des Browsers sowie technisch notwendige Cookies, um Authentifizierungs-Token (Sitzungsdaten) und Nutzereinstellungen (z.B. das gewählte UI-Theme 'hell/dunkel' oder die gewählte Sprache) zu speichern. Dies ist zwingend erforderlich, um den eingeloggten Zustand des Nutzers während der Bedienung der Software aufrechtzuerhalten. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TTDSG in Verbindung mit Art. 6 Abs. 1 lit. b und f DSGVO.

Produktanalyse (PostHog, nur mit Einwilligung): Zur Verbesserung der Plattform (Analyse der Funktionsnutzung, Klick- und Scrollverhalten, Lade- und Antwortzeiten, Fehlerdiagnose) setzen wir PostHog (PostHog, Inc.; Serverstandort EU: eu.i.posthog.com) ein. PostHog wird ausschließlich nach Ihrer ausdrücklichen Einwilligung im Cookie-Banner aktiviert und erfasst dabei pseudonymisierte Nutzungsereignisse (z.B. aufgerufene Seiten, geklickte Funktionen). Auf der Website und innerhalb der Plattform können Sitzungsaufzeichnungen zur Fehlerdiagnose hinzukommen, die Seiteninhalte, Bedienelemente und Navigation zeigen. Eingabewerte einschließlich Passwörtern werden maskiert; ausdrücklich als privat markierte Bereiche und eingebettete Fremdseiten werden ausgeblendet. Wiederherstellungslinks, Authentifizierungs-Callbacks, Kioske, externe Onboarding-Formulare, öffentliche Veranstaltungsangebote und Druckdokumente werden nicht aufgezeichnet. Es werden keine Werbecookies, kein Meta Pixel und kein Google Ads Tracking eingesetzt. Sie können Ihre Einwilligung jederzeit widerrufen (Link im Kontomenü oder Footer: 'Datenschutz-Einstellungen'). Rechtsgrundlage: § 25 Abs. 1 TTDSG, Art. 6 Abs. 1 lit. a DSGVO.

Optionaler Analyse-Transport über Cloudflare: Bei aktiviertem Analyse-Relay werden eingewilligte Analyse-Daten über die eigene Website-Adresse an PostHog in der EU weitergeleitet. Cloudflare verarbeitet dabei die transportierten Daten auf seiner weltweiten Infrastruktur, einschließlich möglicher Verarbeitung außerhalb der EU. Cookies, Anmelde-Header und Referrer der Website werden bei der Weiterleitung entfernt. Einwilligung, Maskierung und ausgeschlossene Seiten bleiben unverändert; der Relay ist standardmäßig deaktiviert.

6. Routinemäßige Löschung und Sperrung von personenbezogenen Daten

Der für die Verarbeitung Verantwortliche verarbeitet und speichert personenbezogene Daten der betroffenen Person nur für den Zeitraum, der zur Erreichung des Speicherungszwecks erforderlich ist oder sofern dies durch den Europäischen Richtlinien- und Verordnungsgeber oder einen anderen Gesetzgeber in Gesetzen oder Vorschriften, welchen der für die Verarbeitung Verantwortliche unterliegt, vorgesehen wurde.

Entfällt der Speicherungszweck oder läuft eine vom Gesetzgeber vorgeschriebene Speicherfrist ab, werden die personenbezogenen Daten routinemäßig und entsprechend den gesetzlichen Vorschriften gesperrt oder gelöscht. Bei Kündigung eines zamuno SaaS-Abonnements werden sämtliche Mieter-Daten (Tenant-Data) nach einer Karenzzeit von 30 Tagen unwiderruflich aus den aktiven Datenbanken gelöscht.

7. Rechte der betroffenen Person

Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

  • Recht auf Auskunft (Art. 15 DSGVO): Sie können eine Bestätigung darüber verlangen, ob personenbezogene Daten, die Sie betreffen, von uns verarbeitet werden.

  • Recht auf Berichtigung (Art. 16 DSGVO): Sie haben ein Recht auf Berichtigung und/oder Vervollständigung, sofern die verarbeiteten personenbezogenen Daten unrichtig oder unvollständig sind.

  • Recht auf Löschung (Art. 17 DSGVO): Sie können verlangen, dass Ihre personenbezogenen Daten unverzüglich gelöscht werden, sofern einer der in Art. 17 DSGVO genannten Gründe zutrifft.

  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO).

  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO).

  • Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten, die aufgrund von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, Widerspruch einzulegen.

  • Recht auf Widerruf der datenschutzrechtlichen Einwilligungserklärung (Art. 7 Abs. 3 DSGVO).

Zur Ausübung Ihrer Rechte wenden Sie sich bitte jederzeit per E-Mail an [email protected]. Zudem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren.

8. Auftragsverarbeitung (für B2B Kunden)

Wenn Sie als Unternehmen (Arbeitgeber) die zamuno Plattform nutzen, um Daten Ihrer Mitarbeiter (z.B. Arbeitszeiten, Verträge, Urlaubsanträge) zu verwalten, agieren Sie als datenschutzrechtlich Verantwortlicher gemäß Art. 4 Nr. 7 DSGVO. Wir (Birnbaum Technology, ein Geschäftsbereich von Hans Birnbaum – Birnbaum Hotels & Restaurants) agieren in diesem Verhältnis als Auftragsverarbeiter gemäß Art. 28 DSGVO. Zu diesem Zweck stellen wir in den Systemeinstellungen der Software einen elektronischen Vertrag zur Auftragsverarbeitung (AVV) bereit, den Sie als Kunde digital abschließen können.