Informationen nach Art. 13 und 14 DSGVO

Datenschutzerklärung

Vertragsversion: 2026-08-12

SHA-256: af5d960d19f226fba47d1f79e28dade04d345d23b0726b142e4209d19d289955

1. Verantwortlicher und Datenschutzkontakt

Verantwortlich für die hier beschriebene Verarbeitung eigener Website-, Vertrags-, Abrechnungs- und Supportdaten ist Timo Laß, Arlaustieg 7, 22851 Norderstedt, Deutschland. Kontakt: kontakt@hgs-lass.de, Telefon +49 163 8472114. Datenschutzanfragen richten Sie bitte an kontakt@hgs-lass.de.

2. Unsere Rollen bei der Datenverarbeitung

Für Registrierung, Benutzerverwaltung des Vertragspartners, Abonnement, Abrechnung, Support, Missbrauchsprävention und eigene Sicherheitsprotokolle handeln wir regelmäßig als Verantwortlicher. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Pflichten) und Art. 6 Abs. 1 lit. f DSGVO (sicherer, nachvollziehbarer Betrieb und Rechtsverteidigung).

Bei CRM-, Projekt-, Mitarbeiter-, Kommunikations- und Rechnungsdaten, die ein Zentrio-Kunde in eigener Verantwortung verarbeitet, handeln wir grundsätzlich als Auftragsverarbeiter. Der jeweilige Zentrio-Kunde bleibt verantwortlich für Rechtsgrundlage, Transparenz, Datenrichtigkeit, Aufbewahrung und Betroffenenrechte seiner Inhalte.

Personenbezogene Daten erhalten wir je nach Vorgang direkt von betroffenen Personen, vom jeweiligen Zentrio-Kunden oder dessen berechtigten Benutzern sowie aus ausdrücklich aktivierten Integrationen. Bei auftragsverarbeiteten Kundendaten bestimmt der Zentrio-Kunde Quelle, Umfang und Verwendungszweck.

Zugehörige Unterlagen: Auftragsverarbeitungsvertrag

3. Website, technische Bereitstellung und Protokolle

Die Anwendung und ihre primären Daten werden auf einem Server der IONOS SE in Deutschland verarbeitet.

Beim Abruf werden technisch erforderliche Verbindungsdaten verarbeitet, insbesondere Zeitpunkt, angeforderte Ressource, Statuscode, übertragene Datenmenge, Browserinformationen und IP-Adresse. Die Verarbeitung dient Auslieferung, Stabilität, Angriffserkennung und Fehleranalyse auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Sicherheitsprotokolle werden zweckgebunden und nur so lange gespeichert, wie dies für Erkennung, Aufklärung und Nachweis erforderlich ist; längere Speicherung erfolgt nur bei einem konkreten Sicherheits- oder Rechtsfall.

4. Cookies und lokale Speicherung

Zentrio verwendet für Anmeldung, Sitzungsschutz und gewünschte Oberflächeneinstellungen technisch notwendige Cookies beziehungsweise lokale Speichermechanismen. Sie werden nach § 25 Abs. 2 TDDDG ohne Einwilligung eingesetzt, soweit sie unbedingt erforderlich sind. Analyse-, Werbe- oder profilbildende Drittanbieter-Cookies sind nicht Bestandteil der beschriebenen Standardauslieferung. Werden solche Funktionen später ergänzt, müssen sie vor Aktivierung gesondert transparent gemacht und – soweit erforderlich – über eine wirksame Einwilligung gesteuert werden.

5. Registrierung, Vertrag und Benutzerkonto

Wir verarbeiten Namen, Firmenangaben, geschäftliche Kontaktdaten, Rollen, Vertragsversionen, SHA-256-Fingerabdrücke der Vertragsdokumente, Annahmezeitpunkt und minimierte technische Nachweise. Passwörter werden nicht im Klartext gespeichert, sondern gehasht. Bei Selbstregistrierung verwenden wir die E-Mail-Adresse zur Verifikation. Soweit ein Registrierungslink Kampagnenparameter enthält, speichern wir außerdem nicht personenbezogene Angaben zu Quelle, Medium, Kampagne, Inhalt und Einstiegsseite, um die Wirksamkeit eigener Vertriebswege zu beurteilen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; technische Nachweise und Schutz vor missbräuchlichen Registrierungen beruhen zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO. Roh-IP-Adresse und vollständiger User-Agent werden nicht Bestandteil des Vertragsannahmenachweises. Stattdessen speichert Zentrio zweckgebundene HMAC-Pseudonyme. Vertragsnachweise können für gesetzliche Verjährungs- und Rechtsverteidigungszeiträume nach Kontoende pseudonymisiert aufbewahrt werden.

6. Abonnement, Zahlung und Rechnungsstellung

Für Checkout, Abonnementverwaltung und Zahlung können Name, geschäftliche E-Mail-Adresse, Rechnungsanschrift, Steuerkennzeichen, Tarif, Zahlungsstatus und externe Kunden-/Vorgangskennungen an den konfigurierten Zahlungsdienstleister übermittelt werden. Vollständige Kartendaten werden nicht in Zentrio gespeichert. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO. Zahlungs- und Buchungsbelege werden entsprechend handels- und steuerrechtlicher Pflichten aufbewahrt.

7. Systemnachrichten, Kalender, Web Push und angebundene Dienste

Für Verifikation, Einladungen, Angebote, Rechnungen, Mahnungen und Terminbestätigungen verarbeitet Zentrio die erforderlichen Empfänger-, Nachrichten- und Zustelldaten über den zentralen Systemversand. Bei Kalenderfeeds, Web Push oder anderen aktivierten Integrationen werden nur die dafür notwendigen Daten an die konfigurierten oder für den Dienst erforderlichen Ziele übertragen. Push-Abos können jederzeit im Browser widerrufen werden.

8. Öffentliche Formulare, Buchungen und Angebote

Bei öffentlichen Anfrage-, Buchungs- oder Angebotsflüssen werden die vom Besucher eingegebenen Kontakt-, Termin-, Kommunikations- und Vorgangsdaten sowie technisch notwendige Sicherheitsdaten verarbeitet. Verantwortlicher für die fachliche Verarbeitung dieser Daten ist regelmäßig der auf der jeweiligen Seite genannte Zentrio-Kunde. Zentrio verarbeitet diese Daten in dessen Auftrag. Öffentliche Zugriffstoken sind wie Zugangsdaten zu behandeln und dürfen nicht weitergegeben werden.

Bei einer Anfrage zur Zentrio-Beratung verarbeiten wir Firmenname, Ansprechperson, geschäftliche Kontaktangaben, Gewerk, Teamgröße, eingesetzte Werkzeuge, Zielsetzung und freiwillige Nachrichten zur Bearbeitung vorvertraglicher Maßnahmen nach Art. 6 Abs. 1 lit. b DSGVO sowie zur Missbrauchsprävention nach Art. 6 Abs. 1 lit. f DSGVO. Die Angaben werden in unserer getrennten Vertriebsübersicht gespeichert und nur für Beratung, Angebot und nachvollziehbare Kontaktaufnahme genutzt.

Mandanteninhalte können je nach Nutzung außerdem Daten von Kunden, Interessenten, Lieferanten, Beschäftigten, freien Mitarbeitenden, Bewerbenden, Buchenden und sonstigen Kommunikationspartnern enthalten. Dazu können Stamm-, Kontakt-, Vertrags-, Projekt-, Termin-, Einsatz-, Zeit-, Standort-, Angebots-, Rechnungs-, Zahlungs-, Steuer-, Dokument-, Bild-, Benutzer-, Rollen- und Integrationsdaten gehören.

9. Support, Betriebssicherheit und Missbrauchsprävention

Bei Supportanfragen verarbeiten wir Kontakt-, Vertrags- und Fehlerangaben. Für Mandantentrennung, Berechtigungsprüfung, Rate-Limits, Schadsoftwareprüfung, Zustellwiederholungen und Auditierbarkeit entstehen technische Status- und Ereignisdaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO. Inhaltszugriff durch Supportpersonal darf nur soweit erforderlich, rollenbeschränkt und nachvollziehbar erfolgen.

Supportzugriffe auf Mandanteninhalte dienen ausschließlich der angeforderten Hilfe, der Störungsbeseitigung, der Sicherheit oder einer gesetzlichen Pflicht. Soweit möglich werden zunächst Metadaten, technische Protokolle oder vom Kunden bereitgestellte Ausschnitte verwendet.

10. Empfänger, Unterauftragnehmer und Drittlandübermittlungen

Daten erhalten nur Beschäftigte und Dienstleister, die sie für Vertrag, Betrieb, Support, Sicherheit oder rechtliche Pflichten benötigen. Die aktuelle verbindliche Liste steht auf der Unterauftragnehmerseite. Soweit Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, ist ein zulässiges Transferinstrument einschließlich erforderlicher ergänzender Schutzmaßnahmen einzusetzen. Details sind beim jeweiligen Eintrag ausgewiesen.

Zugehörige Unterlagen: Unterauftragnehmer

11. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie Vertrag, Sicherheit, Nachweis oder gesetzliche Pflichten dies erfordern. Operative Mandantendaten werden nach Vertragsende im vereinbarten Übergangs- und Abrufzeitraum verfügbar gehalten und anschließend nach dem produktiv dokumentierten Löschprozess behandelt. Nach Vertragsende steht ein Exportzeitraum von 30 Tagen zur Verfügung. Anschließend werden Mandantendaten nach Ablauf einschlägiger Aufbewahrungs- und Sicherungsfristen gelöscht. Vertrags-, Zahlungs- und steuerrelevante Belege sowie pseudonymisierte Vertragsnachweise können entsprechend gesetzlicher Aufbewahrungs-, Verjährungs- oder Rechtsverteidigungszeiträume länger, zugriffsbeschränkt und zweckgebunden gespeichert werden. Die konkrete Backup-Rotation und Löschung muss der Betreiber im Produktionskonzept festlegen und nachweisen.

12. Ihre Rechte

Sie haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine Einwilligung mit Wirkung für die Zukunft zu widerrufen. Außerdem können Sie sich bei einer Datenschutzaufsichtsbehörde beschweren. Bei Daten, die ein Zentrio-Kunde als Verantwortlicher verarbeitet, wenden Sie sich zuerst an diesen; wir unterstützen ihn nach dem AVV. Anfragen an uns: kontakt@hgs-lass.de.

13. Stand und Änderungen

Stand: 2026-08-12. Wir aktualisieren diese Erklärung, wenn sich Zwecke, Anbieter oder Rechtslage wesentlich ändern. Der SHA-256-Fingerabdruck der angezeigten Fassung macht inhaltliche Änderungen erkennbar.