Zurück zur Übersicht

Datenschutzerklärung

Stand: September 2026

1. Datenschutz auf einen Blick

Cynflow HUB ist eine B2B-Software für Handwerks- und Gewerbebetriebe. Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten beim Betrieb der Plattform durch Vantrum Systems (Einzelunternehmen, Inhaber: Giacomo Polignano).

Wenn Sie Cynflow HUB als Betrieb nutzen, verarbeiten Sie in der Regel selbst personenbezogene Daten Ihrer Kunden, Mitarbeiter und Partner. In diesem Fall sind Sie Verantwortlicher; Vantrum Systems handelt als Auftragsverarbeiter (Art. 28 DSGVO). Der AVV wird in den Einstellungen abgeschlossen.

2. Verantwortliche Stelle (Plattformbetreiber)

Verantwortlich für die Datenverarbeitung als Plattformbetreiber ist: Vantrum Systems (Einzelunternehmen) Inhaber: Giacomo Polignano Dorotheastrasse 9, 63263 Neu-Isenburg, Deutschland E-Mail: info@vantrum-systems.com

3. Welche Daten wir verarbeiten

Kontodaten: E-Mail, Name, Passwort-Hash, Rollen und Mandantenzuordnung (Authentifizierung über Better Auth; Speicherung in PostgreSQL auf Hetzner-Servern in Deutschland).

Betriebsdaten: Von Ihnen eingegebene Firmen-, Projekt-, Kunden-, Mitarbeiter-, Zeit- und Rechnungsdaten im Rahmen der SaaS-Nutzung.

Technische Daten: Server-Logfiles (z. B. IP-Adresse, Zeitstempel, Browser-Typ) beim Zugriff auf die Anwendung.

Kommunikation: E-Mail-Adressen und Inhalte transaktionaler System-E-Mails (Einladungen, Freischaltung) über Resend.

Zahlungsdaten (nur wenn Stripe aktiviert ist): Abrechnungsstatus und Stripe-Kundenreferenz; Kartendaten werden ausschließlich von Stripe verarbeitet, nicht auf unseren Servern gespeichert.

4. Zwecke und Rechtsgrundlagen

Bereitstellung und Betrieb der Anwendung (Art. 6 Abs. 1 lit. b DSGVO – Vertrag / vorvertragliche Maßnahmen).

IT-Sicherheit, Fehleranalyse und Missbrauchsprävention (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse).

Gesetzliche Pflichten, z. B. steuerliche Aufbewahrung soweit auf uns übertragen (Art. 6 Abs. 1 lit. c DSGVO).

Verarbeitung von Mandantendaten im Auftrag des Kunden (Art. 28 DSGVO – AVV).

5. Unterauftragsverarbeiter

Wir setzen folgende Unterauftragsverarbeiter ein (Stand: September 2026):

1. Hetzner Online GmbH – Hosting, Datenbank (PostgreSQL) und Anwendungsbetrieb (Standort: Deutschland (Rechenzentrum Nürnberg, EU)) 2. Resend Inc. – Transaktions-E-Mails (Einladungen, Freischaltung, Systemhinweise) (Standort: USA (Standardvertragsklauseln / angemessenes Datenschutzniveau)) 3. Stripe Inc. – Zahlungsabwicklung und Abonnementverwaltung (nur wenn aktiviert; Kartendaten werden nicht auf unseren Servern gespeichert) (Standort: EU/USA (Stripe Payments Europe Ltd. bzw. SCCs)) 4. STRATO AG – Domain und E-Mail-Infrastruktur (Standort: Deutschland) 5. GitHub Inc. (Microsoft) – Code-Repository und Docker-Build-Pipelines (ohne Mandantendaten) (Standort: USA (Standardvertragsklauseln / angemessenes Datenschutzniveau))

Bei Diensten mit Sitz außerhalb der EU/EWR (z. B. USA) stellen wir ein angemessenes Datenschutzniveau über Standardvertragsklauseln (SCC) oder vergleichbare Garantien sicher, soweit erforderlich.

6. Cookies und lokale Speicherung

Wir verwenden keine Marketing- oder Tracking-Cookies. Technisch notwendig sind u. a. Session-Cookies für die Anmeldung, ein Sprach-Cookie sowie – im Admin-Bereich – ein Cookie zur Datenschutz-Vorschau ohne Kundendaten.

Im lokalen Browser-Speicher (localStorage) werden App-Einstellungen und – bei Offline-Nutzung – Mandantendaten zwischengespeichert. Einwilligung für nicht notwendige Cookies ist derzeit nicht erforderlich.

7. Speicherdauer

Kontodaten bestehen, solange der Vertrag/Mandant aktiv ist; danach Löschung oder Anonymisierung nach Ablauf gesetzlicher Fristen.

Audit-Protokolle werden je nach Tarif 90 bis 730 Tage vorgehalten und anschließend gelöscht.

Server-Logfiles werden in der Regel maximal 30 Tage vorgehalten. Datenbank-Backups werden täglich erstellt und 14 Tage aufbewahrt (Hosting-Server in Deutschland).

8. Ihre Rechte

Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Beschwerden können Sie bei einer Datenschutz-Aufsichtsbehörde einreichen (z. B. Hessischer Beauftragter für Datenschutz und Informationsfreiheit, wenn Sie in Hessen ansässig sind).

Anfragen zu Ihrem Plattform-Konto richten Sie an die oben genannte E-Mail mit dem Betreff „Datenschutzanfrage“. Wir antworten in der Regel innerhalb eines Monats.

9. Datensicherheit

Wir setzen TLS-Verschlüsselung, Zugriffskontrollen, Mandantentrennung, rollenbasierte Berechtigungen und – soweit verfügbar – Audit-Logs ein. Details sind in unseren technisch-organisatorischen Maßnahmen (TOM) beschrieben und werden auf Anfrage bereitgestellt.

10. Kontakt Datenschutz

Datenschutzanfragen: info@vantrum-systems.com Bitte geben Sie Ihre Firma und E-Mail-Adresse an, damit wir Ihre Anfrage zuordnen können.