zplCloud.com

Datenschutzerklärung

Diese Datenschutzerklärung informiert Sie nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche personenbezogenen Daten wir bei der Nutzung der Website zplcloud.com, der zplCloud-Plattform, der REST-API, des Weblink-Dienstes, des Agents und der CLI-Werkzeuge (zusammen „Dienst“) verarbeiten, auf welcher Rechtsgrundlage dies geschieht und welche Rechte Ihnen zustehen.

Stand: 14. September 2026

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:
iqmeta GmbH
Am Sonnenhang 24
71111 Waldenbuch, Deutschland
Vertreten durch: Geschäftsführer Otto Neff
E-Mail: support@zplcloud.com · Telefon: +49 7157 563 111

Für alle Fragen zum Datenschutz erreichen Sie uns unter support@zplcloud.com. Weitere Angaben zum Anbieter finden Sie im Impressum.

2. Grundsätze und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung des Dienstes, die Erfüllung von Verträgen, die Wahrung berechtigter Interessen oder aufgrund gesetzlicher Pflichten erforderlich ist oder Sie eingewilligt haben. Die jeweils einschlägige Rechtsgrundlage nennen wir bei den einzelnen Verarbeitungen: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), lit. b (Vertrag und vorvertragliche Maßnahmen), lit. c (rechtliche Verpflichtung) und lit. f (berechtigtes Interesse).

Wir verkaufen keine personenbezogenen Daten und setzen keine Werbedienste ein. Webanalyse (Google Analytics) findet nur mit Ihrer Einwilligung statt (Abschnitt 4). Daten geben wir nur an die in dieser Erklärung genannten Empfänger weiter.

3. Hosting und Server-Logdateien

Die Server, auf denen zplcloud.com und die zugehörigen Subdomains betrieben werden, stehen ausschließlich in Deutschland: Wir betreiben sie selbst auf einem dedizierten Server der Hetzner Online GmbH (Rechenzentrum Falkenstein); eine Notfall-Wiederherstellung erfolgt bei der netcup GmbH, ebenfalls in Deutschland. Beide Anbieter sind als Auftragsverarbeiter vertraglich gebunden (Art. 28 DSGVO). Die in dieser Erklärung genannten Drittanbieter (etwa Zahlungsdienstleister, Login-Anbieter oder Messaging-Dienste) betreiben ihre Systeme an den in ihren eigenen Datenschutzhinweisen genannten Standorten, gegebenenfalls auch außerhalb der Europäischen Union; Näheres dazu in den jeweiligen Abschnitten und in Abschnitt 16. Beim Aufruf des Dienstes verarbeitet der Server automatisch folgende Daten in Logdateien: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge, Referrer-URL sowie Browsertyp und Betriebssystem (User-Agent). Ein vorgelagerter Reverse-Proxy leitet die tatsächliche IP-Adresse an die Anwendung weiter, damit Missbrauchsschutz und Sicherheitsprotokolle funktionieren.

Zweck ist der technisch fehlerfreie und sichere Betrieb des Dienstes, die Abwehr von Angriffen sowie die Fehleranalyse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Logdateien haben eine begrenzte Speichergröße und werden fortlaufend überschrieben; länger bewahren wir einzelne Einträge nur auf, wenn sie zur Aufklärung eines konkreten Sicherheitsvorfalls oder aufgrund gesetzlicher Vorgaben erforderlich sind.

Zum Schutz vor Missbrauch begrenzen wir die Anzahl von Anfragen an einzelne Funktionen (Rate-Limiting). Die dafür nötige Zuordnung zur IP-Adresse oder zum Konto erfolgt nur im Arbeitsspeicher und wird nicht dauerhaft gespeichert.

Betriebs-Telemetrie: Zur Überwachung von Stabilität und Leistung des Dienstes erfassen unsere Server und die Web-App der Plattform mit OpenTelemetry technische Telemetriedaten (Metriken und Traces), zum Beispiel aufgerufener Pfad, HTTP-Methode, Statuscode, Dauer, Fehlermeldungen einschließlich technischer Fehlerdetails (Stacktraces), Browserkennung (User-Agent) und bei dauerhaften WebSocket- und SignalR-Verbindungen (z. B. Drucker- oder Live-Status-Verbindungen) die IP-Adresse. Inhalte von Etiketten, Designs und Formularen sind nicht Teil dieser Telemetrie. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb).

4. Cookies, Einwilligung und Google Analytics

Wir verwenden technisch notwendige Cookies und vergleichbare Speichertechniken, die für die Bereitstellung des von Ihnen ausdrücklich gewünschten Dienstes erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG); hierfür ist keine Einwilligung erforderlich. Cookies zur Webanalyse (Google Analytics) setzen wir – und das zugehörige Skript laden wir – erst, nachdem Sie im Cookie-Banner eingewilligt haben (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Marketing- oder Werbe-Cookies setzen wir nicht ein.

Technisch notwendig sind: ein Anmelde-Cookie („zplcloud.identity“, Laufzeit bis zu einem Monat, verlängert sich bei Aktivität), das Sie nach dem Login authentifiziert; ein Cookie zur Speicherung des gewählten Farbschemas („zplcloud-theme“, domainweit für zplcloud.com, langfristig); ein Sicherheits-Token zum Schutz vor Cross-Site-Request-Forgery; kurzlebige Korrelations-Cookies, die nur während einer Anmeldung über einen externen Anbieter (Abschnitt 6) gesetzt werden; sowie das Cookie „zplcloud_consent“ (domainweit für zplcloud.com, Laufzeit 12 Monate), das Ihre Entscheidung im Cookie-Banner speichert, damit wir nicht auf jeder Seite erneut fragen. Die Plattform speichert Ihre Sprachwahl und die Editor-Einstellungen des Label-Designers zudem lokal in Ihrem Browser (Local Storage); diese Daten verlassen Ihr Gerät nicht.

Rechtsgrundlage für die mit diesen notwendigen Cookies verbundene Datenverarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Dienstes) bzw. lit. f DSGVO (Sicherheit). Sie können Cookies jederzeit in den Einstellungen Ihres Browsers löschen oder blockieren; der Login und einige Komfortfunktionen stehen dann nicht zur Verfügung.

Cookie-Banner: Beim ersten Besuch von zplcloud.com oder einer Subdomain (einschließlich Plattform, API-Dokumentation unter api.zplcloud.com und Print Views) fragen wir Ihre Einwilligung in die Webanalyse ab. „Ablehnen“ und „Analyse akzeptieren“ stehen gleichwertig zur Wahl; bis zu Ihrer Entscheidung wird kein Analyse-Skript geladen und kein Analyse-Cookie gesetzt. Ihre Entscheidung können Sie jederzeit mit Wirkung für die Zukunft über den Link Cookie-Einstellungen am Ende jeder Seite ändern oder widerrufen; bei einem Widerruf werden die in Ihrem Browser gesetzten Analyse-Cookies gelöscht.

Google Analytics: Mit Ihrer Einwilligung nutzen wir Google Analytics 4, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google“). Damit verstehen wir, wie Besucher unsere Website und Plattform nutzen (z. B. aufgerufene Seiten, Verweildauer, verweisende Website, Geräte- und Browsertyp, ungefährer Standort auf Länder- oder Regionsebene), und können Inhalte und Bedienbarkeit verbessern. Dazu setzt Google die Cookies „_ga“ und „_ga_CN5XTC62RK“ (pseudonyme Nutzer- und Sitzungskennungen, Laufzeit bis zu 13 Monate). IP-Adressen speichert Google Analytics 4 nicht; sie werden nur kurz zur Bestimmung des ungefähren Standorts verwendet und anschließend verworfen. Google Signals und die Personalisierung von Werbung haben wir deaktiviert; die Daten werden nicht zur Bildung von Werbeprofilen verwendet.

Rechtsgrundlage ist Ihre Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit über „Cookie-Einstellungen“ widerrufen können. Google verarbeitet die Daten in unserem Auftrag als Auftragsverarbeiter auf Grundlage der Google Ads-Datenverarbeitungsbedingungen. Eine Übermittlung an die Google LLC in den USA ist nicht auszuschließen; die Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert, sodass die Übermittlung auf dem Angemessenheitsbeschluss der EU-Kommission beruht, ergänzt durch Standardvertragsklauseln. Die Analysedaten werden in Google Analytics 14 Monate aufbewahrt und danach automatisch gelöscht. Weitere Informationen: Datenschutzerklärung von Google und Google Ads-Datenverarbeitungsbedingungen.

5. Registrierung, Benutzerkonto und Anmeldesicherheit

Für die Nutzung der Plattform ist ein Benutzerkonto erforderlich. Bei der Registrierung verarbeiten wir Ihre E-Mail-Adresse, ein von Ihnen gewähltes Passwort (ausschließlich als kryptografischer Hash gespeichert), optional Ihren Namen und Ihr Unternehmen sowie den Zeitpunkt der Registrierung. Zur Bestätigung senden wir Ihnen eine E-Mail mit einem Bestätigungslink (Double-Opt-in).

Zum Schutz Ihres Kontos protokollieren wir Anmeldevorgänge mit Datum, Uhrzeit, IP-Adresse und Browserkennung und zeigen Ihnen aktive Sitzungen an. Um Ihnen in dieser Übersicht einen ungefähren Standort (Stadt, Land) anzuzeigen, gleichen wir die IP-Adresse mit einer lokal auf unserem Server gespeicherten Geolokalisierungs-Datenbank ab. Die IP-Adresse wird dafür an keinen Dritten übermittelt; gespeichert wird nur die Ortsangabe auf Stadt-Ebene. Die Datenbank stammt von DB-IP (IP Geolocation by DB-IP, Lizenz CC BY 4.0) und wird monatlich aktualisiert. Sie können optional eine Zwei-Faktor-Authentifizierung aktivieren; die dafür nötigen Geheimnisse speichern wir zugriffsgeschützt in unserer Datenbank und verwenden sie nur zur Prüfung Ihrer Codes.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie für die Sicherheitsprotokolle Art. 6 Abs. 1 lit. f DSGVO (Schutz vor unbefugtem Zugriff). Sitzungs- und Anmeldeprotokolle bewahren wir für die Dauer Ihres Kontos auf; einzelne Sitzungen können Sie jederzeit beenden. Ihr Konto können Sie jederzeit selbst in den Kontoeinstellungen löschen; dabei werden Ihre Kontodaten und Sitzungsprotokolle gelöscht und Ihre Inhalte von Ihrer Person getrennt (anonymisiert). Die vollständige Löschung auch der Inhalte führen wir auf Anfrage durch, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (Abschnitt 15).

6. Anmeldung über Google, Microsoft oder Apple

Sie können sich wahlweise mit einem bestehenden Konto bei Google, Microsoft oder Apple registrieren und anmelden. Nutzen Sie diese Möglichkeit, werden Sie zum jeweiligen Anbieter weitergeleitet und melden sich dort an. Wir erhalten anschließend vom Anbieter eine eindeutige Nutzerkennung, Ihre E-Mail-Adresse und – soweit freigegeben – Ihren Namen. Weitere Daten aus Ihrem Konto beim Anbieter rufen wir nicht ab. Welche Daten der Anbieter seinerseits erhebt, richtet sich nach dessen Datenschutzhinweisen.

Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Datenschutzerklärung); Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland (Datenschutzerklärung); Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland (Datenschutzerklärung). Eine Übermittlung in die USA kann stattfinden; die genannten Unternehmen sind unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der EU-Kommission, Art. 45 DSGVO).

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Nutzung des externen Logins erfolgt nur auf Ihre ausdrückliche Veranlassung. Die Verknüpfung können Sie in den Kontoeinstellungen jederzeit lösen und stattdessen ein Passwort setzen.

7. Nutzung der Plattform: Inhalte, Drucker, Datenquellen

Im Rahmen der Nutzung speichern wir die Inhalte und Konfigurationen, die Sie anlegen: Label-Designs, Vorlagen, ZPL-Code, Grafiken und Schriften, Print Views, Druckaufträge und deren Protokolle, verbundene Drucker (Seriennummer, Modell, Firmware, Netzwerkadresse, Zertifikate), Weblink- und Agent-Verbindungen, API-Schlüssel, Webhook-Ziele, Datenquellen (z. B. Verbindungsdaten zu Ihrem SQL Server), Stream-Abonnements (Kafka, Azure Service Bus, MQTT, AMQP 1.0, RabbitMQ, Amazon SQS, Google Pub/Sub), angebundene Objektspeicher (Amazon S3, Azure Blob Storage) sowie CLI-Startkonfigurationen. Zugangsdaten zu Datenquellen, Streams, Objektspeichern und Push-Kanälen werden verschlüsselt gespeichert, API-Schlüssel nur als kryptografischer Hash (der vollständige Schlüssel wird einmalig beim Anlegen angezeigt). Alle Zugangsdaten verwenden wir ausschließlich zur Ausführung der von Ihnen konfigurierten Funktion.

Diese Daten verarbeiten wir ausschließlich, um den Dienst gegenüber Ihnen zu erbringen (Art. 6 Abs. 1 lit. b DSGVO). Zur Abrechnung und Kapazitätsplanung erfassen wir Nutzungskennzahlen wie die Anzahl gerenderter Labels und API-Aufrufe je Konto (Art. 6 Abs. 1 lit. b und f DSGVO).

Enthalten Ihre Inhalte personenbezogene Daten Dritter – etwa Empfängeradressen auf Versandetiketten oder Daten aus angebundenen Datenbanken –, sind Sie hierfür datenschutzrechtlich Verantwortlicher und wir handeln als Auftragsverarbeiter nach Art. 28 DSGVO. Einen Vertrag zur Auftragsverarbeitung mit den erforderlichen technischen und organisatorischen Maßnahmen stellen wir Ihnen auf Anfrage an support@zplcloud.com zur Verfügung.

Marktplatz- und Versandintegrationen: Wenn Sie in der Plattform eine Integration wie Shopify, ShipStation oder Veeqo verbinden, rufen wir mit den von Ihnen hinterlegten Zugangsdaten bzw. der erteilten Freigabe offene Bestellungen mit Lieferadresse und Positionen aus Ihrem Konto beim jeweiligen Anbieter ab, um daraus Etiketten zu erzeugen. Ein Datenaustausch mit diesen Anbietern findet erst statt, wenn Sie die jeweilige Integration verbunden haben. Für die Verarbeitung beim Anbieter gelten dessen eigene Bedingungen und Datenschutzhinweise; dabei kann eine Übermittlung in Drittländer stattfinden. Für diese Daten handeln wir als Auftragsverarbeiter in Ihrem Auftrag (siehe oben); Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

8. Konverter und Online-Werkzeuge

Unsere frei nutzbaren Werkzeuge (z. B. PDF-, HTML-, Bild- und SVG-zu-ZPL-Konverter, Barcode-Generator, ZPL-Vorschau) verarbeiten hochgeladene Dateien und eingegebene Inhalte nur für die Dauer der jeweiligen Konvertierung im Arbeitsspeicher. Eine dauerhafte Speicherung der Inhalte findet nicht statt; die Daten werden unmittelbar nach Auslieferung des Ergebnisses verworfen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Zum Schutz vor Missbrauch gilt das in Abschnitt 3 beschriebene Rate-Limiting.

9. Zahlungsabwicklung über Stripe

Kostenpflichtige Pläne und Zusatzmodule werden über den Zahlungsdienstleister Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland („Stripe“) abgerechnet. Zahlungsdaten wie Kartennummer oder Bankverbindung sowie Ihre Rechnungsanschrift und – als Unternehmer optional – Ihre Umsatzsteuer-Identifikationsnummer geben Sie direkt auf den von Stripe bereitgestellten Seiten ein; Kartendaten erhalten wir zu keinem Zeitpunkt. Stripe ermittelt aus Rechnungsanschrift und – soweit angegeben – Umsatzsteuer-Identifikationsnummer den enthaltenen Steueranteil und prüft die Umsatzsteuer-Identifikationsnummer über das Mehrwertsteuer-Informationsaustauschsystem der Europäischen Kommission (VIES); das Prüfergebnis wird als Nachweis für die Steuerschuldnerschaft des Leistungsempfängers gespeichert. An Stripe übermitteln wir Ihre E-Mail-Adresse, den gewählten Plan, Betrag und Währung sowie eine Kundenkennung; von Stripe erhalten wir den Status von Zahlungen und Abonnements, Rechnungsinformationen, Rechnungsanschrift und Umsatzsteuer-Identifikationsnummer. Rechnungen erstellt und versendet Stripe in unserem Auftrag per E-Mail. Beim Abschluss protokollieren wir Ihre Bestätigungen im Bestellvorgang (Geltung der AGB, Leistungsbeginn vor Ablauf der Widerrufsfrist) mit Zeitpunkt, Tarif, IP-Adresse und Browserkennung, um den Vertragsschluss nachweisen zu können (Art. 6 Abs. 1 lit. b und f DSGVO).

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO für die handels- und steuerrechtliche Aufbewahrung. Stripe kann Daten an verbundene Unternehmen in den USA übermitteln; Stripe, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten Standardvertragsklauseln. Näheres: Datenschutzerklärung von Stripe. Abonnement-Ereignisse (Abschluss, Änderung, Kündigung) protokollieren wir, um Ihre Berechtigungen korrekt zu verwalten und Buchungen nachvollziehen zu können.

10. Deutsche Post INTERNETMARKE (DHL-Integration)

Wenn Sie die Integration für Deutsche Post INTERNETMARKE aktivieren, verknüpfen Sie Ihr eigenes Portokasse-Konto mit zplCloud. Die dafür nötigen Zugangsdaten speichern wir zugriffsgeschützt in unserer Datenbank und verwenden sie nur für die von Ihnen ausgelösten Käufe. Beim Kauf einer Marke übermitteln wir die von Ihnen eingegebenen Daten (Absender- und Empfängeradresse, Produkt, Format, Betrag) an die Deutsche Post AG, Charles-de-Gaulle-Straße 20, 53113 Bonn, die den Kaufvertrag über die Marke mit Ihnen schließt. Zu jeder Transaktion speichern wir ein Protokoll mit Gutschein-ID, Betrag, Saldo und der erzeugten Marke (PDF/ZPL), damit Sie Marken erneut drucken und Kosten nachvollziehen können.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Das Transaktionsprotokoll bewahren wir für die Dauer der Nutzung der Integration und darüber hinaus, soweit gesetzliche Aufbewahrungspflichten bestehen, auf. Die Datenschutzhinweise der Deutschen Post finden Sie unter deutschepost.de.

11. Benachrichtigungen und Messaging-Integrationen

Web Push: Auf Wunsch senden wir Ihnen Browser-Benachrichtigungen, etwa über abgeschlossene Druckaufträge. Dazu fragt Ihr Browser Ihre Einwilligung ab; anschließend speichern wir die vom Browser erzeugte Push-Adresse und die zugehörigen Schlüssel. Die Zustellung erfolgt über den Push-Dienst Ihres Browser-Herstellers (z. B. Google, Mozilla, Apple), der nur verschlüsselte Nachrichten sieht. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit in den Browser- oder Kontoeinstellungen widerrufen können.

ntfy und Gotify: Diese Push-Kanäle werden nur aktiv, wenn Sie sie einrichten. Bei ntfy können Sie den Server selbst angeben; lassen Sie das Feld leer, wird der öffentliche Server ntfy.sh verwendet, der von einem Dritten und nicht von uns betrieben wird. Bei Gotify geben Sie die Adresse Ihres eigenen Servers an. Thema bzw. Token und die von Ihnen definierten Nachrichteninhalte werden an den gewählten Server übermittelt; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Telegram, Signal, WhatsApp, Webhooks und E-Mail-Benachrichtigungen: Diese Kanäle werden nur aktiv, wenn Sie sie mit eigenen Zugangsdaten oder Zieladressen konfigurieren. Die von Ihnen definierten Nachrichteninhalte werden dann an den jeweiligen Anbieter (Telegram FZ-LLC, Signal Technology Foundation, WhatsApp Ireland Limited / Meta Platforms Ireland Limited) bzw. an Ihr Webhook-Ziel übermittelt. Für die dortige Verarbeitung gelten die Bedingungen des jeweiligen Anbieters; dabei kann eine Übermittlung in Drittländer stattfinden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sie entscheiden allein, welche Inhalte Sie über welchen Kanal versenden.

12. E-Mail-Versand

Transaktionale E-Mails (Bestätigung der Registrierung, Passwort-Zurücksetzen, Sicherheitshinweise, Abonnement- und Rechnungsinformationen, von Ihnen konfigurierte Benachrichtigungen) versenden wir über unseren Mailserver. Eingehende E-Mails an Adressen unter zplcloud.com (etwa an unsere Support-Adresse) durchlaufen zunächst ein von uns selbst betriebenes E-Mail-Gateway, das sie auf Spam und Schadsoftware prüft, bevor sie unser Postfach erreichen; Mailserver und Gateway laufen auf unseren Servern in Deutschland (Abschnitt 3). Werbliche E-Mails oder Newsletter versenden wir nur mit Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 UWG); Sie können eine erteilte Einwilligung jederzeit über den Abmeldelink oder per E-Mail an uns widerrufen.

13. Kontakt, Support und Feedback

Wenn Sie uns per E-Mail, über das Kontaktformular, die Feedback-Funktion oder den Support kontaktieren, verarbeiten wir Ihre Angaben (Name, E-Mail-Adresse, Nachrichteninhalt, ggf. Screenshots und Kontoinformationen) zur Bearbeitung Ihres Anliegens. Gleiches gilt für Meldungen rechtswidriger Inhalte nach Art. 16 des Digital Services Act über die auf der Kontaktseite beschriebene Meldestelle; hier verarbeiten wir zusätzlich die Angaben zum gemeldeten Inhalt und informieren den betroffenen Nutzer über die Entscheidung, ohne Ihre Identität preiszugeben, soweit dies nicht zur Bearbeitung erforderlich ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn die Anfrage einen Vertrag betrifft, Art. 6 Abs. 1 lit. c DSGVO für die Bearbeitung von DSA-Meldungen und im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen). Anfragen bewahren wir auf, solange dies zur Bearbeitung und zur Nachvollziehbarkeit des Supports erforderlich ist; auf Ihre Anfrage löschen wir sie, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

14. Externe Links, Schriften und eingebettete Inhalte

Wir liefern alle Schriften, Skripte und Stylesheets von unseren eigenen Servern aus und binden keine Inhalte von Drittanbietern (z. B. Google Fonts, Content-Delivery-Netzwerke, Karten- oder Videodienste) ein. Einzige Ausnahme ist das Skript von Google Analytics, das erst nach Ihrer Einwilligung von Servern von Google geladen wird (Abschnitt 4). Ohne diese Einwilligung wird Ihre IP-Adresse beim Aufruf unserer Seiten an keinen Dritten übertragen. Links zu externen Angeboten (z. B. GitHub, Anbieter-Dokumentationen) sind als solche erkennbar; erst mit dem Klick auf einen solchen Link werden Daten an den jeweiligen Anbieter übertragen.

15. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist. Maßgeblich sind folgende Kriterien: Kontodaten und Inhalte speichern wir für die Dauer der Vertragsbeziehung; mit Löschung des Kontos löschen wir die Kontodaten und trennen die Inhalte von Ihrer Person, auf Anfrage löschen wir auch die Inhalte vollständig. Nach Ende eines Vertrags stellen wir Firmenkunden auf Anfrage innerhalb von 30 Tagen einen Export ihrer Daten bereit und löschen die Daten anschließend; kostenlose Konten, die dauerhaft nicht genutzt werden, können wir nach vorheriger E-Mail-Ankündigung löschen. Technische Protokolle speichern wir, solange dies für den sicheren Betrieb erforderlich ist. Daten, für die gesetzliche Aufbewahrungspflichten bestehen (insbesondere Rechnungs- und Buchungsbelege nach § 147 AO und § 257 HGB sowie Geschäftskorrespondenz), bewahren wir für die Dauer dieser Pflichten auf und schränken die Verarbeitung in dieser Zeit auf die Erfüllung der Pflicht ein. Nach Wegfall des Zwecks und Ablauf der Fristen löschen oder anonymisieren wir die Daten.

16. Empfänger und Übermittlung in Drittländer

Innerhalb unseres Unternehmens erhalten nur diejenigen Personen Zugriff auf Ihre Daten, die diesen für die genannten Zwecke benötigen. Externe Empfänger sind die in dieser Erklärung genannten Dienstleister und Vertragspartner: Google für die Webanalyse mit Ihrer Einwilligung (Abschnitt 4), Google, Microsoft und Apple bei externem Login (Abschnitt 6), Stripe (Abschnitt 9), die Deutsche Post AG (Abschnitt 10), die von Ihnen selbst konfigurierten Messaging- und Webhook-Ziele einschließlich des von Ihnen gewählten ntfy-Servers (Abschnitt 11), die Anbieter der von Ihnen verbundenen Marktplatz- und Versandintegrationen (Abschnitt 7), die Hosting-Dienstleister Hetzner Online GmbH und netcup GmbH als Auftragsverarbeiter mit Rechenzentren in Deutschland (Abschnitt 3) sowie mit Ihrer Einwilligung Zebra Technologies und seine autorisierten Vertriebspartner (Abschnitt 21). Behörden erhalten Daten nur, wenn wir gesetzlich dazu verpflichtet sind.

Soweit Daten in Länder außerhalb des Europäischen Wirtschaftsraums übermittelt werden, geschieht dies auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission (insbesondere EU-US Data Privacy Framework) oder der Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie der jeweiligen Garantien erhalten Sie auf Anfrage.

17. Datensicherheit

Alle Verbindungen zum Dienst sind mit TLS verschlüsselt. Passwörter und API-Schlüssel speichern wir ausschließlich als kryptografischen Hash, Zugangsdaten zu Datenquellen, Streams, Objektspeichern und Push-Kanälen verschlüsselt. Der Zugriff auf Produktionssysteme ist auf wenige berechtigte Personen beschränkt; Zugriffe unseres Supports auf Kundenkonten werden im Änderungsprotokoll festgehalten. Wir sichern die Systeme alle sechs Stunden verschlüsselt, prüfen die Wiederherstellung regelmäßig und halten die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO auf dem Stand der Technik.

18. Ihre Rechte

Ihnen stehen gegenüber uns folgende Rechte zu: Auskunft über die verarbeiteten Daten (Art. 15 DSGVO), Berichtigung unrichtiger Daten (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3). Viele Daten können Sie direkt in Ihrem Konto einsehen, ändern und löschen; einen vollständigen Export Ihrer Daten stellen wir Ihnen auf Anfrage bereit.

Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.

Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an support@zplcloud.com.

19. Widerspruchsrecht

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) beruht, Widerspruch einzulegen (Art. 21 Abs. 1 DSGVO). Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Werden Ihre Daten zum Zweck der Direktwerbung verarbeitet, können Sie dem jederzeit ohne Angabe von Gründen widersprechen (Art. 21 Abs. 2 DSGVO).

20. Keine automatisierte Entscheidungsfindung, keine Angebote an Kinder

Wir treffen keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen mit rechtlicher Wirkung und führen kein Profiling durch. Unser Dienst richtet sich an Unternehmen sowie an Personen ab 16 Jahren; wissentlich erheben wir keine Daten von Kindern.

21. Hardware-Empfehlungen und Weitergabe an Zebra Technologies

Die iqmeta GmbH als Betreiberin von zplCloud ist registrierter Independent Software Vendor (ISV) im PartnerConnect-Programm von Zebra Technologies. Wenn Sie über die Seite Zebra-Hardware oder eine entsprechende Schaltfläche in der Plattform eine Hardware-Empfehlung anfragen, verarbeiten wir Ihre Angaben zum Projekt (Beschreibung, Hardware-Kategorien, Stückzahl, Zeitrahmen, Budget, Branche), zu Ihrem Unternehmen (Name, Website, Land, Ort und ggf. der Endkunde) und Ihre Kontaktdaten (Name, E-Mail-Adresse, optional Telefonnummer und Position) sowie die Herkunft der Anfrage (Seite bzw. Funktion), Sprache, IP-Adresse und Browserkennung, um Sie zu beraten und das Projekt ggf. bei Zebra zu registrieren.

Mit Ihrer im Anfrageformular ausdrücklich erteilten Einwilligung geben wir diese Projekt- und Kontaktdaten an die Zebra Technologies Corporation (3 Overlook Point, Lincolnshire, IL 60069, USA) und ihre europäischen Konzerngesellschaften sowie an autorisierte Vertriebspartner von Zebra (PartnerConnect-Reseller) weiter, damit Zebra oder ein Partner Sie zu Demogeräten, Angeboten und Support vor Ort kontaktieren und das Projekt verifizieren kann. Zebra verarbeitet diese Daten als eigenständig Verantwortlicher nach seiner eigenen Datenschutzerklärung (Zebra Privacy Statement). Übermittlungen in die USA erfolgen auf Grundlage des EU-US Data Privacy Framework und/oder der Standardvertragsklauseln der EU-Kommission (siehe Abschnitt 16). Im Rahmen des Influence-Registration-Programms von Zebra kann die iqmeta GmbH für registrierte Projekte Demogeräte, finanzielle Vergütungen oder andere Vorteile von Zebra erhalten; für Sie entstehen dadurch keine Kosten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die Weitergabe an Zebra und seine Partner sowie Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) für die Beratung selbst. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft per E-Mail an support@zplcloud.com widerrufen; bereits an Zebra übermittelte Daten unterliegen dann den Regeln von Zebra. Wir bewahren die Anfrage so lange auf, wie es zur Bearbeitung und zur Dokumentation der Registrierung bei Zebra erforderlich ist; danach wird sie gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (Abschnitt 15).

22. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich der Dienst, die eingesetzten Dienstleister oder die Rechtslage ändern. Die jeweils aktuelle Fassung ist unter zplcloud.com/de/privacy abrufbar; das Datum der letzten Änderung finden Sie am Seitenanfang. Über wesentliche Änderungen informieren wir registrierte Nutzer per E-Mail oder Hinweis in der Plattform.

Fragen zum Datenschutz? Schreiben Sie an support@zplcloud.com. Anbieterangaben finden Sie im Impressum.