Datenschutzerklärung
Stand: 2026-07-30
1. Verantwortlicher
ALN Consulting UG (haftungsbeschränkt)Herbartstraße 16b
14057 Berlin
Vertreten durch: Aljoscha Nickel
E-Mail: aljoscha@nickel-berlin.de
2. Hosting und Aufruf der Website
Zifferlotse wird auf einem Cloud-Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, an einem deutschen Serverstandort betrieben. Hetzner verarbeitet Infrastrukturdaten in unserem Auftrag. Mit Hetzner ist ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO abzuschließen beziehungsweise für den Live-Betrieb zu unterhalten.
Beim Aufruf können insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Browser- und Geräteinformationen sowie technische Status- und Fehlerangaben verarbeitet werden. Die Anwendung führt derzeit kein allgemeines Marketing- oder Analyseprotokoll. Technisch notwendige Infrastruktur- und Sicherheitsdaten können dennoch beim Serveranbieter und während konkreter Fehler- oder Sicherheitsanalysen anfallen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, störungsfreien Betrieb, in der Fehleranalyse und in der Abwehr von Missbrauch. Protokolldaten werden nur so lange aufbewahrt, wie dies für den jeweiligen Betriebs- oder Sicherheitszweck erforderlich ist. Bei einem konkreten Vorfall können sie bis zur abschließenden Aufklärung und Durchsetzung oder Abwehr von Ansprüchen gespeichert werden.
Weitere Informationen zu Hetzner finden Sie in den Datenschutzhinweisen von Hetzner.
3. Benutzerkonto und Anmeldung
Für den geschützten Zugang verarbeiten wir je nach Konto Anzeigename, berufliche E-Mail-Adresse, Benutzername, interne Kennung, Rolle, Kontostatus und Zeitpunkte der Kontoerstellung, Änderung und letzten Anmeldung. Passwörter werden nicht im Klartext gespeichert, sondern als technisch abgesicherter Prüfwert mit individuellem Salt.
Zum Schutz vor automatisierten Anmeldeversuchen werden aus IP-Adresse und Anmeldekontext nicht direkt lesbare Prüfwerte gebildet. Fehlversuche und mögliche Sperren werden innerhalb eines 15-Minuten-Schutzfensters verarbeitet. Der zum erfolgreichen Zugang gehörende Prüfwert wird nach der Anmeldung gelöscht; übergreifende Schutzwerte laufen spätestens mit dem Schutzfenster aus.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Vertragsdurchführung beziehungsweise vorvertragliche Maßnahmen und Art. 6 Abs. 1 lit. f DSGVO für die Zugriffssicherheit. Ohne die als erforderlich gekennzeichneten Kontoangaben kann kein persönlicher Zugang bereitgestellt werden.
4. Praxis, Team und Einladungen
Bei Teamfunktionen verarbeiten wir Praxis- oder Organisationsnamen, Mitgliedschaften, Rollen und Verwaltungsereignisse. Bei einer Einladung werden außerdem E-Mail-Adresse, vorgesehene Rolle, Einladungsstatus, Ablaufzeit und ein technisch gesicherter Einladungsschlüssel gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung der Teamfunktionen und Art. 6 Abs. 1 lit. f DSGVO für sichere, nachvollziehbare Zugangsverwaltung. Bei eingeladenen Personen, deren Daten wir zunächst von der Praxis erhalten, dient Art. 6 Abs. 1 lit. f DSGVO der einmaligen sicheren Einladung; die Praxis muss zur Angabe berechtigt sein.
5. Suche, Merkliste, Rechner und Arbeitsentwürfe
Suchbegriffe und Eingaben in nicht gespeicherten Rechnern werden im Browser ausgewertet und nicht als persönliche Suchhistorie in unserer Datenbank gespeichert. Bei einer Merkliste speichern wir Kontozuordnung, Katalog, Ziffer und Zeitpunkt.
Wenn Sie Abrechnungsfälle, Praxisvorlagen oder Honorarplanungsentwürfe bewusst speichern, werden die von Ihnen gewählten Bezeichnungen, Kodes, Varianten, Faktoren, Freigabestatus, Katalogstände und sonstigen Formularinhalte Ihrem Konto beziehungsweise Ihrer Organisation zugeordnet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Soweit wir diese vom Kunden bestimmten Inhalte ausschließlich weisungsgebunden bereitstellen, erfolgt die Verarbeitung zusätzlich auf Grundlage des mit dem Kunden geschlossenen Auftragsverarbeitungsvertrags.
6. Rückmeldungen und Support
Bei einer Rückmeldung speichern wir Kontozuordnung, Funktionsbereich, Katalog und Ziffer soweit angegeben, Art und Auswirkung des Problems, den Hinweis, Bearbeitungsstatus und Zeitpunkte. Support-E-Mails werden zusammen mit den zur Bearbeitung erforderlichen Kontakt- und Kommunikationsdaten verarbeitet.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen und Art. 6 Abs. 1 lit. f DSGVO für Fehlerbehebung, Produktsicherheit und Verbesserung. Unser berechtigtes Interesse besteht darin, gemeldete Probleme nachzuvollziehen und zu beheben.
7. Zugangsanfragen
Bei einer selbst gestellten Zugangsanfrage verarbeiten wir Name, berufliche E-Mail-Adresse, Praxis oder Organisation, Rolle, vorgesehene Teamgröße, Testziel, Kenntnisnahmezeitpunkt, Bearbeitungsstatus und Zeitpunkt der Anfrage. Dies dient der Prüfung, Vorbereitung und Kontaktaufnahme zum gewünschten Zugang und die Nutzung von Zifferlotse.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, weil die Anfrage eine vorvertragliche Maßnahme auf Ihre Initiative ist. Ohne die Pflichtangaben kann die Anfrage nicht bearbeitet werden. Eine gesonderte Einwilligung für Werbung oder Newsletter ist damit nicht verbunden.
8. Abonnement, Vertrag, Rechnung und Stripe
Für Tarifauswahl, Vertragsschluss und Abrechnung verarbeiten wir Organisation, Kontoinhaber, berufliche E-Mail-Adresse, Rechnungsanschrift, Steuerangaben, gewählten Tarif, Abrechnungsintervall, Preise, Vertragsstatus, Laufzeit, Kündigungsstatus, rechtliche Zustimmungen sowie Kunden-, Abonnement-, Checkout-, Rechnungs- und Ereigniskennungen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. c DSGVO für steuer- und handelsrechtliche Pflichten.
Zahlungen, Rechnungen und das Kundenportal werden über Stripe abgewickelt. Vertragspartner für Stripe-Dienste im Europäischen Wirtschaftsraum ist insbesondere Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Stripe verarbeitet unter anderem Name, E-Mail-Adresse, Rechnungsanschrift, Steuer-ID, Zahlungsart, Zahlungsdaten, Transaktionsdaten, IP-Adresse und Geräte- beziehungsweise Betrugsschutzsignale. Karten- und Bankdaten werden nicht in unserer eigenen Zifferlotse-Datenbank gespeichert.
Stripe handelt je nach Verarbeitung als Auftragsverarbeiter oder eigenständig Verantwortlicher, beispielsweise für Betrugsprävention, Zahlungsnetzwerke und gesetzliche Finanzpflichten. Stripe und eingesetzte Dienstleister können Daten weltweit, auch in den USA, verarbeiten. Stripe beschreibt hierfür insbesondere EU-Standardvertragsklauseln und weitere zulässige Transfermechanismen.
Weitere Informationen: Stripe-Datenschutzrichtlinie, Stripe Privacy Center und Stripe Data Processing Agreement.
9. Rechtliche Zustimmungen und Nachweise
Vor einem Checkout protokollieren wir, welcher angemeldete Kontoinhaber für welche Organisation welche Fassung der AGB und des Auftragsverarbeitungsvertrags bestätigt hat. Zusätzlich speichern wir Tarif, Abrechnungsintervall, Vorgangskennung, Unternehmereigenschaft, Sitzbestätigung und Zeitpunkt. Dies ist für Vertragsschluss, Nachweis und Streitvermeidung erforderlich.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO. Unser berechtigtes Interesse besteht im verlässlichen Nachweis des vereinbarten Vertragsstands.
10. Cookies, lokaler Speicher und App-Funktion
Nach der Anmeldung setzt Zifferlotse das technisch notwendige Sitzungscookie zifferlotse_session. Es ist vor JavaScript-Zugriff geschützt, wird nur verschlüsselt übertragen und läuft spätestens nach 12 Stunden ab. Ohne dieses Cookie ist eine Anmeldung nicht möglich.
Wenn Sie den App-Installationshinweis schließen oder eine Katalogfassung bestätigen, wird diese Entscheidung lokal auf Ihrem Gerät gespeichert. Die installierbare Web-App hält nur öffentliche Symbole, Programmdateien und eine Offline-Hinweisseite vor. Persönliche Kontoseiten werden nicht für die Offline-Nutzung gespeichert.
Diese Zugriffe sind nach § 25 Abs. 2 Nr. 2 TDDDG erforderlich, um den ausdrücklich gewünschten Anmelde- und App-Dienst bereitzustellen. Analyse-, Werbe- oder Marketing-Cookies werden nicht eingesetzt. Deshalb wird derzeit kein Cookie-Einwilligungsbanner benötigt.
11. Empfänger
Empfänger sind nur Personen und Dienstleister, die Daten für die beschriebenen Zwecke benötigen: berechtigte interne Administratoren, Hetzner für Hosting und Infrastruktur, Stripe und beteiligte Zahlungsdienstleister für Zahlung und Abrechnung sowie Berufsberater, Behörden oder Gerichte, soweit dies gesetzlich erforderlich ist oder der Durchsetzung beziehungsweise Abwehr von Ansprüchen dient.
Kundeninhalte werden nicht zu Werbezwecken verkauft und nicht für allgemeine KI-Modelle bereitgestellt.
12. Speicherdauer
- Konto-, Rollen-, Team-, Merklisten- und Arbeitsentwurfsdaten: grundsätzlich für die Dauer des Kontos beziehungsweise Vertrags und danach bis zur geordneten Übergabe und Löschung,
- Einladungen: bis zur Annahme, Ablehnung oder zum Ablauf; ein begrenzter Verwaltungsnachweis kann anschließend zur Missbrauchsabwehr verbleiben,
- Zugangsanfragen: bis zur Entscheidung; nicht weiterverfolgte Anfragen werden anschließend gelöscht, sobald keine Nachweis- oder Anspruchsfrist mehr besteht,
- Rückmeldungen: bis zur Bearbeitung und anschließend nur so lange, wie die Nachvollziehbarkeit einer Korrektur oder Sicherheit dies erfordert,
- Vertragszustimmungen: für die Vertragsdauer und anschließend im Rahmen der gesetzlichen Verjährungs- und Nachweisfristen,
- Rechnungen und Buchungsbelege: grundsätzlich acht Jahre nach den steuer- und handelsrechtlichen Aufbewahrungsvorschriften,
- Sicherheitsdaten: nur für das jeweilige Schutzfenster oder bis zur abschließenden Bearbeitung eines konkreten Vorfalls.
Danach werden Daten gelöscht oder anonymisiert, sofern keine gesetzliche Pflicht, offene Forderung, Rechtsverteidigung oder dokumentierte Weisung eine längere Speicherung erfordert. Daten in Sicherungskopien werden mit dem jeweiligen Sicherungszyklus überschrieben und bis dahin nicht produktiv weiterverarbeitet.
13. Ihre Rechte
Im Rahmen der gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Eine erteilte Einwilligung kann jederzeit für die Zukunft widerrufen werden.
Im Kontobereich können Sie eine Kopie wichtiger Kontodaten herunterladen. Weitere Anliegen richten Sie an aljoscha@nickel-berlin.de.
14. Beschwerderecht
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei:
Berliner Beauftragte für Datenschutz und InformationsfreiheitAlt-Moabit 59–61
10555 Berlin
E-Mail: mailbox@datenschutz-berlin.de
15. Automatisierte Entscheidungen
Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling nach Art. 22 DSGVO statt. Ziffernvorschläge und Berechnungen sind unverbindliche Arbeits- und Lernhilfen; über Abrechnung und medizinische Sachverhalte entscheidet immer die verantwortliche Praxis.
16. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich Funktionen, Dienstleister oder Rechtslage ändern. Die jeweils gültige Fassung ist auf dieser Seite mit Datum ausgewiesen. Wesentliche Änderungen für angemeldete Kunden werden zusätzlich im Produkt oder in Textform mitgeteilt.
