Datenschutzerklärung
Stand: September 2026
1. Datenschutz auf einen Blick
Cynflow HUB ist eine B2B-Software für Handwerks- und Gewerbebetriebe. Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten beim Betrieb der Plattform durch Vantrum Systems (Einzelunternehmen, Inhaber: Giacomo Polignano).
Wenn Sie Cynflow HUB als Betrieb nutzen, verarbeiten Sie in der Regel selbst personenbezogene Daten Ihrer Kunden, Mitarbeiter und Partner. In diesem Fall sind Sie Verantwortlicher; Vantrum Systems handelt als Auftragsverarbeiter (Art. 28 DSGVO). Der AVV wird in den Einstellungen abgeschlossen.
2. Verantwortliche Stelle (Plattformbetreiber)
Verantwortlich für die Datenverarbeitung als Plattformbetreiber ist: Vantrum Systems (Einzelunternehmen) Inhaber: Giacomo Polignano Dorotheastrasse 9, 63263 Neu-Isenburg, Deutschland E-Mail: info@vantrum-systems.com
3. Welche Daten wir verarbeiten
Kontodaten: E-Mail, Name, Passwort-Hash, Rollen und Mandantenzuordnung (Authentifizierung über Better Auth; Speicherung in PostgreSQL auf Hetzner-Servern in Deutschland).
Betriebsdaten: Von Ihnen eingegebene Firmen-, Projekt-, Kunden-, Mitarbeiter-, Zeit- und Rechnungsdaten im Rahmen der SaaS-Nutzung.
Technische Daten: Server-Logfiles (z. B. IP-Adresse, Zeitstempel, Browser-Typ) beim Zugriff auf die Anwendung.
Kommunikation: E-Mail-Adressen und Inhalte transaktionaler System-E-Mails (Einladungen, Freischaltung) über Resend.
Zahlungsdaten (nur wenn Stripe aktiviert ist): Abrechnungsstatus und Stripe-Kundenreferenz; Kartendaten werden ausschließlich von Stripe verarbeitet, nicht auf unseren Servern gespeichert.
4. Zwecke und Rechtsgrundlagen
Bereitstellung und Betrieb der Anwendung (Art. 6 Abs. 1 lit. b DSGVO – Vertrag / vorvertragliche Maßnahmen).
IT-Sicherheit, Fehleranalyse und Missbrauchsprävention (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse).
Gesetzliche Pflichten, z. B. steuerliche Aufbewahrung soweit auf uns übertragen (Art. 6 Abs. 1 lit. c DSGVO).
Verarbeitung von Mandantendaten im Auftrag des Kunden (Art. 28 DSGVO – AVV).
5. Unterauftragsverarbeiter
Wir setzen folgende Unterauftragsverarbeiter ein (Stand: September 2026):
1. Hetzner Online GmbH – Hosting, Datenbank (PostgreSQL) und Anwendungsbetrieb (Standort: Deutschland (Rechenzentrum Nürnberg, EU)) 2. Resend Inc. – Transaktions-E-Mails (Einladungen, Freischaltung, Systemhinweise) (Standort: USA (Standardvertragsklauseln / angemessenes Datenschutzniveau)) 3. Stripe Inc. – Zahlungsabwicklung und Abonnementverwaltung (nur wenn aktiviert; Kartendaten werden nicht auf unseren Servern gespeichert) (Standort: EU/USA (Stripe Payments Europe Ltd. bzw. SCCs)) 4. STRATO AG – Domain und E-Mail-Infrastruktur (Standort: Deutschland) 5. GitHub Inc. (Microsoft) – Code-Repository und Docker-Build-Pipelines (ohne Mandantendaten) (Standort: USA (Standardvertragsklauseln / angemessenes Datenschutzniveau))
Bei Diensten mit Sitz außerhalb der EU/EWR (z. B. USA) stellen wir ein angemessenes Datenschutzniveau über Standardvertragsklauseln (SCC) oder vergleichbare Garantien sicher, soweit erforderlich.
6. Cookies und lokale Speicherung
Wir verwenden keine Marketing- oder Tracking-Cookies. Technisch notwendig sind u. a. Session-Cookies für die Anmeldung, ein Sprach-Cookie sowie – im Admin-Bereich – ein Cookie zur Datenschutz-Vorschau ohne Kundendaten.
Im lokalen Browser-Speicher (localStorage) werden App-Einstellungen und – bei Offline-Nutzung – Mandantendaten zwischengespeichert. Einwilligung für nicht notwendige Cookies ist derzeit nicht erforderlich.
7. Speicherdauer
Kontodaten bestehen, solange der Vertrag/Mandant aktiv ist; danach Löschung oder Anonymisierung nach Ablauf gesetzlicher Fristen.
Audit-Protokolle werden je nach Tarif 90 bis 730 Tage vorgehalten und anschließend gelöscht.
Server-Logfiles werden in der Regel maximal 30 Tage vorgehalten. Datenbank-Backups werden täglich erstellt und 14 Tage aufbewahrt (Hosting-Server in Deutschland).
8. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Beschwerden können Sie bei einer Datenschutz-Aufsichtsbehörde einreichen (z. B. Hessischer Beauftragter für Datenschutz und Informationsfreiheit, wenn Sie in Hessen ansässig sind).
Anfragen zu Ihrem Plattform-Konto richten Sie an die oben genannte E-Mail mit dem Betreff „Datenschutzanfrage“. Wir antworten in der Regel innerhalb eines Monats.
9. Datensicherheit
Wir setzen TLS-Verschlüsselung, Zugriffskontrollen, Mandantentrennung, rollenbasierte Berechtigungen und – soweit verfügbar – Audit-Logs ein. Details sind in unseren technisch-organisatorischen Maßnahmen (TOM) beschrieben und werden auf Anfrage bereitgestellt.
10. Kontakt Datenschutz
Datenschutzanfragen: info@vantrum-systems.com Bitte geben Sie Ihre Firma und E-Mail-Adresse an, damit wir Ihre Anfrage zuordnen können.