§ 5 DDG
Impressum
Angaben des Anbieters des digitalen Dienstes:
- Anbieter / Rechtsform
- Vollständiger Name und Rechtsform noch einzutragen
- Vertretungsberechtigte Person
- Noch einzutragen
- Ladungsfähige Anschrift
- Straße, Hausnummer, PLZ, Ort und Land noch einzutragen
- E-Mail
- zaikostudiosupport@gmail.com
- Schnelle direkte Kommunikation
- Geschäftliche Telefonnummer oder gleichwertiger unmittelbarer Kontaktweg noch einzutragen
- Register
- Registergericht und Registernummer oder „nicht eingetragen“
- USt-IdNr. / Wirtschafts-ID
- Soweit vorhanden, noch einzutragen
- Inhaltlich verantwortlich
- Name und Anschrift noch einzutragen, soweit erforderlich
Zaiko CashGuard ist derzeit als private, unentgeltliche B2B-Beta vorgesehen. Es besteht keine behördlich zulassungspflichtige Tätigkeit und keine redaktionell-journalistische Veröffentlichung.
Gesetzliche Grundlage: § 5 Digitale-Dienste-Gesetz (DDG).
Art. 12–14 DSGVO
Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten im Zusammenhang mit der Website, der Kontoverwaltung und dem Beta-Betrieb ist der im Impressum genannte Anbieter. Die vollständige Anbieteridentität und Anschrift werden vor dem öffentlichen Produktivbetrieb ergänzt.
Datenschutzanfragen können bereits jetzt an zaikostudiosupport@gmail.com gerichtet werden. Ein Datenschutzbeauftragter ist derzeit nicht benannt; die gesetzliche Erforderlichkeit muss nach Feststehen der Organisation und Verarbeitungstätigkeiten abschließend geprüft werden.
Sofern der künftige Betreiber außerhalb des Europäischen Wirtschaftsraums sitzt und Art. 27 DSGVO anwendbar ist, werden Name und Kontaktdaten eines Vertreters in der Europäischen Union an dieser Stelle ergänzt.
2. Rollen bei Geschäftsdaten
Für Konto-, Vertrags-, Sicherheits- und Supportdaten handelt der Betreiber grundsätzlich als Verantwortlicher. Soweit ein Geschäftskunde Rechnungs-, Kunden- oder Ansprechpartnerdaten in seinen Workspace einträgt oder synchronisiert, entscheidet regelmäßig der Geschäftskunde über Zweck und Mittel dieser Verarbeitung. In diesem Verhältnis soll der Betreiber als Auftragsverarbeiter nach Art. 28 DSGVO tätig werden.
Für reale Kundendaten ist vor dem kommerziellen Betrieb eine Vereinbarung zur Auftragsverarbeitung (AVV/DPA) mit vollständigen Betreiberdaten abzuschließen.
3. Keine automatisierte Entscheidung
Die derzeit angezeigten Risiko- und Prioritätswerte lösen keine rechtlichen oder vergleichbar erheblichen Entscheidungen gegenüber natürlichen Personen aus. Nutzer müssen Empfehlungen eigenständig prüfen. Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO ist in der aktuellen Beta nicht vorgesehen.
Zwecke, Daten und Rechtsgrundlagen
Welche Daten werden verarbeitet?
Website & Sicherheit
IP-Adresse, Zeitpunkt, angeforderte URL, Browser-/Geräteinformationen und technische Fehlerdaten, soweit der Hostingbetrieb diese zur Auslieferung und Absicherung verarbeitet. Zum Schutz von Anmeldung, Kontowiederherstellung, OAuth und CSV-Import wird außerdem ein pseudonymer SHA-256-Schlüssel aus IP-Adresse, Schutzbereich und – soweit erforderlich – einer normalisierten Konto- oder Workspace-Kennung gebildet.
Art. 6 Abs. 1 lit. f DSGVO · sicherer und stabiler Betrieb
Konto & Anmeldung
Name, geschäftliche E-Mail-Adresse, verschlüsselter Passwort-Hash, Unternehmenszuordnung, Rolle, Sitzungen, gewählter OAuth-Anbieter sowie Version und Zeitpunkt akzeptierter Beta-Bedingungen.
Art. 6 Abs. 1 lit. b DSGVO · Bereitstellung des Nutzerkontos
Workspace
Kundennamen, Rechnungsnummern, Beträge, Ausstellungs- und Fälligkeitsdaten, Status, Risikowert sowie Importmetadaten. Zur Erkennung eines wiederholten Imports wird ein aus den normalisierten Importdaten abgeleiteter SHA-256-Prüfwert gespeichert; der ursprüngliche lokale Dateiname wird dabei nicht benötigt.
Art. 6 Abs. 1 lit. b DSGVO / Art. 28 DSGVO · Produktbereitstellung
Support & Datenschutz
Absenderdaten, Inhalt der Anfrage und zur Bearbeitung erforderliche Kontoinformationen.
Art. 6 Abs. 1 lit. b, c und f DSGVO · Bearbeitung und Nachweis
CSV Cash Leak Audit
Eine ausgewählte CSV-Datei wird zunächst im Browser des Nutzers gelesen und analysiert. Der reine lokale Analyseschritt übermittelt die Originaldatei nicht automatisch an den Server. Erst wenn ein angemeldeter Nutzer „Save to Workspace“ auswählt, werden die daraus erzeugten Kunden- und Rechnungsdatensätze sowie serverseitig neu berechnete Importstatistiken an den geschützten Workspace übertragen und in der Anwendungsdatenbank gespeichert. Der Import wird vor der Speicherung vollständig geprüft und als gemeinsame Datenbanktransaktion ausgeführt.
Bitte importieren Sie nur Daten, die Ihr Unternehmen rechtmäßig verarbeiten darf. Nicht erforderliche Freitextfelder, besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sowie private Zahlungsinformationen sollen nicht hochgeladen werden.
Pflicht zur Bereitstellung
Für die Erstellung eines Kontos werden mindestens E-Mail-Adresse und Authentifizierungsdaten benötigt. Ohne diese Daten kann kein geschützter Workspace bereitgestellt werden. Die Nutzung von Google oder Microsoft ist optional; alternativ steht die Anmeldung mit E-Mail und Passwort zur Verfügung.
Empfänger & Drittanbieter
Hosting und Login-Anbieter
Cloudflare, Inc.
Auslieferung der Website, Worker-Ausführung, Sicherheits- und Netzwerkfunktionen sowie strukturierte Speicherung in Cloudflare D1. Dabei können Verbindungs- und Workspace-Daten verarbeitet werden.
Datenschutz · DPA
OpenAI, L.L.C. / OpenAI Ireland Ltd.
Bereitstellung und Verwaltung der verwendeten Hosting-/Veröffentlichungsumgebung, soweit diese im Produktbetrieb eingebunden ist. Umfang, Rolle und Vertragsunterlagen werden vor dem kommerziellen Betrieb final dokumentiert.
Datenschutz für Europa
Google LLC / Google Ireland Ltd.
Nur wenn „Weiter mit Google“ gewählt wird: OAuth-Anmeldung mit den Scopes openid, email und profile. Verarbeitet werden insbesondere Anbieter-ID, verifizierte E-Mail-Adresse und Anzeigename.
Google Datenschutzerklärung
Microsoft Corporation / Microsoft Ireland Operations Ltd.
Nur wenn „Weiter mit Microsoft“ gewählt wird: OAuth-Anmeldung mit den Scopes openid, email und profile. Verarbeitet werden insbesondere Anbieter-ID, E-Mail-Adresse bzw. Anmeldekennung und Anzeigename.
Microsoft Datenschutzerklärung
Google und Microsoft werden erst kontaktiert, wenn der Nutzer den jeweiligen Login aktiv auswählt. Es werden keine Analyse-, Werbe- oder Social-Media-Pixel eingesetzt. Webfonts und Laufzeitbibliotheken werden aus dem eigenen Webauftritt ausgeliefert; ein automatischer Abruf von Google Fonts ist nicht erforderlich.
Drittlandübermittlungen
Einige Anbieter haben Konzernunternehmen oder Infrastruktur außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA. Vor dem kommerziellen Betrieb müssen die konkret anwendbaren Auftragsverarbeitungsverträge, Angemessenheitsbeschlüsse, EU-Standardvertragsklauseln und ergänzenden Schutzmaßnahmen dokumentiert und bewertet werden. Eine pauschale Zusage ausschließlicher Speicherung in Deutschland wird nicht gegeben.
Speicherbegrenzung
Wie lange werden Daten gespeichert?
| Datenkategorie | Aktueller Zeitraum / Kriterium | Löschung |
| Technische OAuth-Cookies | ca. 2 bis 10 Minuten | Nach Abschluss oder Abbruch des Logins |
| Anmeldesitzung | 1 Tag; bei „Remember me“ bis zu 30 Tage | Bei Ablauf oder aktivem Logout |
| Konto, Unternehmen und OAuth-Verknüpfung | Für die Dauer des Beta-Kontos | Auf berechtigte Löschanfrage, vorbehaltlich gesetzlicher Pflichten |
| Kunden-, Rechnungs- und Importdaten | Bis zur Löschung durch den Nutzer oder Beendigung des Workspace | Einzeldaten können im Produkt gelöscht werden; vollständige Löschung auf Anfrage |
| Passwort-Wiederherstellungsanfrage | Bis zur Erledigung, längstens 30 Tage | Automatische Bereinigung nach 30 Tagen |
| Pseudonyme Schutz- und Rate-Limit-Schlüssel | Höchstens etwa 2 Tage | Regelmäßige automatische Bereinigung |
| Support- und Datenschutzanfragen | Bis zur Erledigung und erforderlichen Nachweisfrist | Danach Löschung, sofern keine Aufbewahrungspflicht besteht |
Gesetzliche Aufbewahrungspflichten, die Geltendmachung oder Abwehr von Ansprüchen sowie Sicherheitsvorfälle können eine längere Speicherung einzelner Nachweise erforderlich machen. Backup- und Löschkonzept werden vor dem kommerziellen Betrieb verbindlich festgelegt.
Art. 15–22 DSGVO
Ihre Datenschutzrechte
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf:
- Auskunft über die verarbeiteten personenbezogenen Daten;
- Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten;
- Löschung oder Einschränkung der Verarbeitung;
- Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format;
- Widerspruch gegen eine Verarbeitung auf Grundlage berechtigter Interessen;
- Widerruf einer Einwilligung mit Wirkung für die Zukunft, soweit eine Verarbeitung darauf beruht;
- Beschwerde bei einer zuständigen Datenschutzaufsichtsbehörde.
Zur Ausübung dieser Rechte genügt eine Nachricht an zaikostudiosupport@gmail.com. Zur Vermeidung unbefugter Datenauskünfte kann eine angemessene Identitätsprüfung erforderlich sein. Bei Daten, die ein Geschäftskunde als Verantwortlicher in seinen Workspace eingestellt hat, kann die Anfrage an diesen Geschäftskunden weitergeleitet oder in Abstimmung mit ihm bearbeitet werden.
Die konkret zuständige Aufsichtsbehörde hängt vom Sitz des noch einzutragenden Betreibers ab und wird vor dem öffentlichen Produktivbetrieb ergänzt. Eine Übersicht europäischer Behörden bietet der Europäische Datenschutzausschuss.
§ 25 TDDDG
Cookies und lokaler Browserspeicher
Zaiko CashGuard setzt derzeit keine Werbe- oder Analyse-Cookies ein. Ein Einwilligungsbanner wird deshalb nicht angezeigt. Verwendet werden ausschließlich Funktionen, die für einen ausdrücklich gewünschten Dienst erforderlich sind:
OAuth-Sicherheitscookies
zk_*_oauth_state, nonce, verifier und ein kurzlebiger Abschlusscode. Sie schützen den Google-/Microsoft-Login vor Manipulation und sind HttpOnly, Secure und SameSite=Lax.
Authentifizierungsspeicher
Die Anmeldung wird über das technisch notwendige Cookie __Host-zk_session abgesichert. Es ist HttpOnly, Secure und SameSite=Strict, kann von Seitenskripten nicht gelesen werden und gilt ohne „Remember me“ für die Browsersitzung beziehungsweise mit „Remember me“ bis zu 30 Tage. Ein Logout widerruft die Sitzung serverseitig und entfernt das Cookie. Ältere Beta-Versionen konnten zk_token und zk_user im Browserspeicher ablegen; vorhandene Altdaten werden nach erfolgreicher Migration oder beim Logout entfernt und nicht mehr neu erzeugt.
OAuth-Präferenz
zk_oauth_remember wird ausschließlich im sitzungsbezogenen Browserspeicher verwendet, um die gewählte Anmeldedauer durch den OAuth-Ablauf zu übertragen, und anschließend entfernt.
Die genannten Zugriffe dienen der Bereitstellung der vom Nutzer gewünschten Anmeldung und Sicherheit. Grundlage ist § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung personenbezogener Daten beruht insbesondere auf Art. 6 Abs. 1 lit. b und f DSGVO. Werden künftig optionale Analyse- oder Marketingtechnologien ergänzt, werden diese erst nach einer wirksamen Einwilligung aktiviert.
Gesetzliche Grundlage: § 25 TDDDG.
Art. 28 DSGVO
Auftragsverarbeitung und Unterauftragnehmer
Geschäftskunden können in Rechnungs- und Kundendaten personenbezogene Angaben ihrer Ansprechpartner, Einzelunternehmer oder Kunden verarbeiten. Für diesen Einsatz wird vor dem kommerziellen Betrieb eine AVV mit mindestens folgenden Anlagen bereitgestellt:
- Gegenstand, Dauer, Art und Zweck der Verarbeitung;
- Kategorien betroffener Personen und personenbezogener Daten;
- Weisungs- und Unterstützungspflichten, Löschung und Rückgabe;
- technische und organisatorische Maßnahmen;
- Liste genehmigter Unterauftragnehmer und Verfahren bei Änderungen;
- Regelung internationaler Datenübermittlungen und Kontrollrechte.
| Anbieter / Einordnung | Leistung | Mögliche Daten | Status |
| Cloudflare, Inc. · Hosting/Auftragsverarbeitung | Netzwerk, Worker, Datenbank/Hosting | Verbindungs-, Konto- und Workspace-Daten | DPA/SCC-Prüfung erforderlich |
| OpenAI · Vertragsrolle zu finalisieren | Hosting-/Veröffentlichungsumgebung, soweit eingesetzt | Verbindungs- und Betriebsdaten | Vertragskette und Rolle dokumentieren |
| Google · optionaler Identitätsanbieter | Login auf aktive Nutzerwahl | OAuth-ID, E-Mail, Name | Regelmäßig eigener Verantwortlicher; Verträge prüfen |
| Microsoft · optionaler Identitätsanbieter | Login auf aktive Nutzerwahl | OAuth-ID, E-Mail/Anmeldekennung, Name | Regelmäßig eigener Verantwortlicher; Verträge prüfen |
Aktueller Beta-Hinweis: Solange AVV, Betreiberdaten und TOM-Anlage nicht finalisiert sind, sollen Testnutzer nur synthetische, anonymisierte oder anderweitig freigegebene Daten verwenden.
Private Beta · B2B
Beta-Nutzungsbedingungen
Version: 28. Juli 2026. Diese vorläufigen Bedingungen regeln die unentgeltliche private Beta. Sie sind noch keine finalen AGB für kostenpflichtige Abonnements. Vor Einführung von Checkout oder kostenpflichtigen Plänen werden Preise, Laufzeiten, Kündigung, Leistungsbeschreibung, Verfügbarkeit und Haftung juristisch geprüft und gesondert vereinbart.
1. Teilnahmeberechtigung und Konto
Die Beta richtet sich ausschließlich an Unternehmer und deren autorisierte Beschäftigte oder Beauftragte. Nutzer müssen richtige Kontaktdaten angeben, Zugangsdaten schützen und den Betreiber über einen erkennbaren Missbrauch informieren.
2. Leistungsumfang der Beta
Die aktuelle Beta bietet einen CSV-basierten Cash-Leak-Audit sowie grundlegende Verwaltung von Kunden und Rechnungen. Darstellungen zu KI, Recovery-Automation, E-Rechnung, Forecasting, Berichten, Integrationen und Abrechnung können Vorschau- oder Demonstrationscharakter haben, solange sie nicht ausdrücklich als produktiv bestätigt werden.
3. Zulässige Nutzung und Datenverantwortung
Nutzer dürfen nur Daten einstellen, zu deren Verarbeitung sie berechtigt sind. Unzulässig sind rechtswidrige Inhalte, Zugangstests ohne Erlaubnis, Umgehung von Sicherheitsmaßnahmen, Weiterverkauf ohne Vereinbarung und die Verarbeitung besonderer Kategorien personenbezogener Daten ohne vorherige Freigabe und geeignete Rechtsgrundlage.
4. Keine Rechts-, Steuer- oder Inkassoberatung
Zaiko CashGuard unterstützt interne Arbeitsabläufe. Hinweise, Risikoanzeigen und Textvorschläge ersetzen keine rechtliche, steuerliche, buchhalterische oder bonitätsbezogene Fachprüfung. Der Nutzer bleibt für Fristen, Rechnungsangaben, Mahnungen und geschäftliche Entscheidungen verantwortlich. In der aktuellen Beta übernimmt Zaiko weder Forderungen noch Zahlungseinzug, versendet keine Mahnungen im Namen des Nutzers und erbringt keine Inkassodienstleistung.
5. Verfügbarkeit, Änderungen und Ende der Beta
Für die unentgeltliche Beta besteht kein Service-Level-Agreement. Funktionen können aus Sicherheits-, Compliance- oder Entwicklungsgründen geändert, eingeschränkt oder beendet werden. Soweit möglich, werden Nutzer über wesentliche Änderungen und eine geplante Beendigung vorab informiert und erhalten Gelegenheit, ihre Daten anzufordern.
6. Schutzrechte und Feedback
Rechte an der Software, Marke und Gestaltung verbleiben beim Betreiber bzw. den jeweiligen Rechteinhabern. Geschäftsdaten verbleiben beim Kunden. Freiwilliges Feedback darf zur Verbesserung des Produkts verwendet werden, ohne vertrauliche Inhalte öffentlich zu machen.
7. Haftung und zwingendes Recht
Die gesetzliche Haftung, insbesondere bei Vorsatz, grober Fahrlässigkeit, Verletzung von Leben, Körper oder Gesundheit sowie nach zwingenden gesetzlichen Vorschriften, bleibt unberührt. Eine weitergehende Haftungsregelung für den kostenpflichtigen Betrieb wird erst nach Festlegung von Rechtsform, Sitz, Leistungsumfang und Versicherung formuliert.
Die wirksame Einbeziehung und Transparenz von AGB richtet sich unter anderem nach § 305 BGB und § 307 BGB. Eine juristische Prüfung bleibt erforderlich.
Direkter Kontakt
Datenschutz oder rechtliche Frage?
Die Datenschutzhinweise werden angepasst, wenn sich Produktfunktionen, Anbieter, Rechtsgrundlagen oder Empfänger wesentlich ändern. Wesentliche Änderungen werden mit neuem Rechtsstand veröffentlicht.