Datenschutzerklärung – Zentre (Website & SaaS)
Letzte Aktualisierung: 15. Jul 2026
1. Verantwortlicher
EZTO TECHNOLOGIES GmbH, Am Brand 41, 55116 Mainz, Deutschland
Datenschutzkontakt: dpo@zentre.ai | Rechtserhebliche Mitteilungen: legal@zentre.ai
Zentre wird im Einklang mit der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG) betrieben.
Orientierung: Als Besucher unserer Website betreffen Sie vor allem Ziff. 3–4 und 7; als Nutzer der Zentre-Plattform zusätzlich Ziff. 5–10. Ihre Rechte finden Sie in Ziff. 12.
2. Rollenverteilung (Website/Business vs. SaaS)
- SaaS / Zentre (Kundentenant): EZTO verarbeitet personenbezogene Daten im Rahmen der Bereitstellung von Zentre grundsätzlich als Auftragsverarbeiter (Art. 28 DSGVO) im Auftrag des Kunden (Verantwortlicher). Details ergeben sich aus dem Auftragsverarbeitungsvertrag (AVV/DPA).
- Support & Security im SaaS-Kontext: Soweit Support, Fehleranalyse, Security/Missbrauchsprävention oder Incident-Handling die Verarbeitung von Kundendaten im Kundentenant erfordern, erfolgt diese Verarbeitung als Auftragsverarbeitung nach dem AVV/DPA.
- Website & Business-Betrieb: Für Websitebetrieb, Marketing/Kommunikation, Vertragsanbahnung/-abschluss sowie Abrechnung/Zahlungsabwicklung verarbeitet EZTO personenbezogene Daten als eigener Verantwortlicher; hierfür gilt diese Datenschutzerklärung.
- Kein BYOK: Zentre unterstützt derzeit kein „Bring Your Own Key“ (BYOK).
3. Zwecke, Datenkategorien und Rechtsgrundlagen (Website & Business)
- Websitebetrieb, Bereitstellung von Inhalten, IT-Sicherheit: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
- Vertragsanbahnung/-durchführung, Account-Administration, Kommunikation: Art. 6 Abs. 1 lit. b DSGVO.
- Abrechnung, Buchhaltung, Aufbewahrungspflichten: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Pflicht) und/oder Art. 6 Abs. 1 lit. b DSGVO.
- Einwilligungsbasierte Technologien (z. B. Analytics): Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 TDDDG.
Die Bereitstellung von Vertrags- und Abrechnungsdaten ist für den Vertragsschluss erforderlich; ohne sie kann der Vertrag nicht geschlossen und durchgeführt werden. Im Übrigen ist die Bereitstellung personenbezogener Daten freiwillig.
4. Website: Cookies & Consent
- Consent-Management: Usercentrics (Usercentrics GmbH, Sendlinger Str. 7, 80331 München). Verarbeitung des Einwilligungsstatus zur Erfüllung der Nachweispflicht (Art. 7 Abs. 1, Art. 5 Abs. 2 DSGVO); Rechtsgrundlage Art. 6 Abs. 1 lit. c bzw. lit. f DSGVO; Speicherdauer des Consent-Nachweises bis zu 3 Jahre.
- Plausible Analytics (Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estland): datensparsame, cookielose Reichweitenmessung mit EU-Hosting, nur nach Einwilligung (Opt-in, Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG); keine dauerhafte Speicherung personenbezogener Rohdaten.
- Bot-Schutz: Friendly Captcha (Friendly Captcha GmbH, Deutschland) auf der Registrierungs- und Login-Seite. Zum Schutz vor automatisiertem Missbrauch wird ein cookieloses Rechenrätsel im Browser gelöst; verarbeitet werden dabei technische Verbindungsdaten (u. a. einwegs-gehashte, gekürzte IP-Adresse, Browser-Merkmale) auf EU-Infrastruktur. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit des Dienstes, Art. 32 DSGVO); der Zugriff auf Endgeräteinformationen ist unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) — eine Einwilligung ist nicht erforderlich. Es werden keine Cookies gesetzt und kein Tracking durchgeführt.
- Meta Pixel: nur nach Einwilligung (Opt-in), siehe Ziff. 4.2
- Erforderliche Cookies: Betrieb, Sicherheit, Missbrauchsprävention (§ 25 Abs. 2 TDDDG)
4.1 Onlinepräsenzen in sozialen Netzwerken
Wir unterhalten Onlinepräsenzen in sozialen Netzwerken, um dort mit Nutzern zu kommunizieren und über unsere Leistungen zu informieren. Beim Besuch unserer Profile verarbeitet der jeweilige Anbieter personenbezogene Daten (z. B. IP-Adresse, Geräteinformationen, Interaktionen) in eigener Verantwortung und ggf. auch außerhalb der EU/des EWR.
LinkedIn. Wir betreiben eine Unternehmensseite auf LinkedIn (LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Irland). Sind Sie bei LinkedIn eingeloggt, kann LinkedIn Ihren Besuch Ihrem Konto zuordnen. Für die im Rahmen der „Page Insights“ verarbeiteten Daten besteht eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO. Datenschutzerklärung: linkedin.com/legal/privacy-policy · Widerspruch: linkedin.com/psettings/guest-controls/retargeting-opt-out
Facebook. Wir betreiben eine Seite auf Facebook (Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland, „Meta“). Für die Verarbeitung von Page-Insights-Daten besteht eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO; die Vereinbarung ist abrufbar unter facebook.com/legal/controller_addendum. Datenschutzrichtlinie: facebook.com/privacy/policy
Instagram. Wir betreiben ein Unternehmensprofil auf Instagram (Meta Platforms Ireland Limited). Informationen zu Page Insights: facebook.com/legal/terms/information_about_page_insights_data · Datenschutzrichtlinie: privacycenter.instagram.com/policy
Eine Übermittlung in die USA ist bei Meta- und LinkedIn-Diensten möglich; sie erfolgt auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und – soweit einschlägig – des EU-US Data Privacy Framework.
4.2 Meta Pixel (Facebook Pixel)
Wir setzen auf unserer Website den Meta Pixel ein, ein Analyse- und Marketing-Werkzeug der Meta Platforms Ireland Limited („Meta“). Der Meta Pixel ermöglicht es uns, die Wirksamkeit unserer Werbeanzeigen auf Facebook und Instagram zu messen und Zielgruppen für Werbung zu bilden (Retargeting/Custom Audiences).
Rechtsgrundlage: ausschließlich Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG, erteilt über unser Consent-Management (Usercentrics). Ohne Einwilligung wird der Pixel nicht geladen. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen widerrufen.
Cookies: „_fbp“ (Browser-Identifier, Speicherdauer bis zu 90 Tage) und „_fbc“ (Click-Identifier, Speicherdauer bis zu 2 Jahre).
Gemeinsame Verantwortlichkeit: Für die Erhebung und Übermittlung der Ereignisdaten an Meta besteht eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO (Vereinbarung: facebook.com/legal/controller_addendum); für die anschließende Verarbeitung ist Meta allein verantwortlich.
Drittlandübermittlung: Eine Übermittlung personenbezogener Daten in die USA ist möglich; Meta stützt diese auf EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und das EU-US Data Privacy Framework. Weitere Informationen: facebook.com/privacy/policy · Werbeeinstellungen: facebook.com/settings?tab=ads
5. SaaS (Zentre): Datenkategorien und Grundsätze
- Account-/Org-Daten (z. B. Name, E-Mail, Organisation, Rollen/Berechtigungen)
- Nutzungs-/Security-/Abrechnungsmetadaten (z. B. Zeitstempel, Request-IDs, Usage/Kosten, sicherheitsrelevante Ereignisse, IP soweit erforderlich)
- Inhaltsdaten (Prompts/Uploads/Outputs) zur Service-Erbringung, use-case- und konfigurationsabhängig
- Web-Suche (sofern aktiviert): Bei Nutzung der Websuche-Funktion werden Suchanfragen (die personenbezogene Daten enthalten können) an den Such-Provider Linkup (Linkup Technologies SAS, Frankreich) übermittelt, um aktuelle Informationen aus dem öffentlichen Web abzurufen. Linkup verarbeitet innerhalb der EU; eine Zero-Data-Retention-Option ist verfügbar.
- Standard: keine allgemeine Inhalts-Logspeicherung von Prompts/Outputs; Chat-Aufbewahrung betrifft die Nutzer-/Workspace-Historie.
- Ausnahmen: Vorübergehende Verarbeitung/Speicherung kann erforderlich sein bei aktivierten Debug-/Logging-Optionen, Supportfällen auf Weisung oder sicherheitsrelevanten Ereignissen (jeweils nach Erforderlichkeit und Retention-Konfiguration).
- Kein Training durch EZTO: EZTO nutzt Inhaltsdaten nicht zum Training eigener KI-Modelle. Eine Nutzung zu Trainingszwecken ist – soweit vertraglich vereinbart und technisch verfügbar – auch gegenüber den eingebundenen Modellanbietern ausgeschlossen (z. B. Zero Data Retention).
- KI-Routing über Cortecs: Das Routing zu KI-Modellen erfolgt standardmäßig über das EU-basierte KI-Gateway Cortecs (Cortecs GmbH, Wien), das Daten innerhalb der EU verarbeitet und die nachgelagerten Modellanbieter als eigene Unterauftragsverarbeiter einbindet. Sofern Inhalte an Modellanbieter weitergeleitet werden, richtet sich deren Verarbeitung nach den jeweiligen Bedingungen und der gewählten Konfiguration.
- KI-Verordnung (AI Act) & Transparenz: Nutzer interagieren mit KI-Systemen; Ausgaben werden automatisiert von KI-Modellen erzeugt und können fehlerhaft sein. Für die Transparenzpflichten nach Art. 50 der Verordnung (EU) 2024/1689 (KI-VO) ist EZTO Anbieter des im Service bereitgestellten KI-Systems (Erkennbarkeit der KI-Interaktion; maschinenlesbare Kennzeichnung KI-generierter Inhalte nach dem Stand der Technik). Unsere Kunden sind Betreiber i. S. d. KI-VO und für die Offenlegungspflichten nach Art. 50 Abs. 3 und 4 KI-VO verantwortlich (vgl. Ziff. 8 der AGB). Zentre unterstützt Kunden hierbei als Orchestrierungs- und Governance-Schicht.
- Hinweis: Supportanfragen/Tickets können personenbezogene Daten enthalten (z. B. Name, E-Mail, Screenshots, Diagnosedaten). Eine Verarbeitung erfolgt nur soweit erforderlich zur Bearbeitung des Supportfalls und nach Maßgabe des AVV/DPA.
6. Hosting & Datenstandort
Standard: Hosting bei Scaleway (Scaleway SAS, Frankreich) in der EU-Region Paris (fr-par), soweit im jeweiligen Service/Plan technisch vorgesehen. Die produktive Datenhaltung erfolgt innerhalb der EU/des EWR.
Enterprise / Private Cloud: Abweichende EU-Hosting-, On-Prem- oder Private-Cloud-Optionen möglich, sofern vereinbart.
Content Delivery Network (Bunny CDN): Wir nutzen zur schnellen und sicheren Auslieferung unserer Website- und Plattform-Inhalte das Content Delivery Network der BunnyWay d.o.o., Dunajska cesta 165, 1000 Ljubljana, Slowenien („Bunny“). Beim Abruf von Inhalten verarbeitet Bunny technisch notwendige Verbindungsdaten (insbesondere IP-Adresse, User-Agent, abgerufene URL, Zeitpunkt). Die Auslieferung ist auf Standorte in der EU/dem EWR beschränkt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer performanten und sicheren Bereitstellung). Mit Bunny besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Weitere Informationen: bunny.net/privacy.
7. Empfänger / Dienstleister
- Zur Erbringung der Services können Dienstleister (Subprozessoren) eingesetzt werden, insbesondere für Hosting/Infrastruktur (Scaleway, EU), Content Delivery/CDN (Bunny – BunnyWay d.o.o., Slowenien, EU), KI-Gateway/Routing zu Modellanbietern (Cortecs, EU), Web-Suche (Linkup, EU, sofern genutzt), E-Mail/Kommunikation (Infomaniak Network SA, Schweiz — Angemessenheitsbeschluss), Zahlungsabwicklung (Stripe, siehe unten), Bot-/Missbrauchsschutz (Friendly Captcha GmbH, Deutschland, EU) sowie Engineering-/Support-Leistungen.
- Die aktuelle Liste der Subprozessoren (inkl. Zweck und soweit verfügbar Standort/Land) ist im Trust Center unter zentre.ai/trust-center veröffentlicht.
- Änderungen werden grundsätzlich mindestens 14 Tage vor Wirksamwerden angekündigt, sofern nicht zwingende Sicherheitsgründe eine schnellere Änderung erfordern.
Zahlungsabwicklung (Stripe): Für Abrechnung und Zahlungsabwicklung setzen wir Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin, Irland ein. Verarbeitet werden Rechnungs- und Zahlungsdaten (z. B. Name, E-Mail, Rechnungsanschrift, Zahlungsmittel-Token, Transaktionsdaten). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) und lit. c DSGVO (handels-/steuerrechtliche Pflichten). Eine Übermittlung an die Stripe Inc. (USA) ist möglich; sie erfolgt auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und des EU-US Data Privacy Framework. Weitere Informationen: stripe.com/privacy.
8. Remote Access / Zugriff aus Drittländern
Engineering- und Support-Leistungen können im Einzelfall auch durch geprüfte Mitarbeitende und Dienstleister außerhalb der EU/des EWR erbracht werden (Fernzugriff). Ein Zugriff auf Kundendaten erfolgt dabei nur anlassbezogen und soweit erforderlich, nach dem Need-to-know-Prinzip, zeitlich begrenzt, freigegeben und protokolliert. Auf Inhalte des § 203-Modus besteht kein Zugriff aus Drittländern; dies ist durch technische Zugriffskontrollen unterbunden. Soweit eine Drittlandübermittlung erforderlich ist (inkl. Remote Access), erfolgt diese unter geeigneten Garantien nach Art. 44 ff. DSGVO (z. B. EU-Standardvertragsklauseln) sowie – soweit erforderlich – ergänzenden Maßnahmen (z. B. Verschlüsselung, Zugriffsbeschränkungen).
9. Drittlandübermittlungen
Im Standard-Setup (EU-Hosting bei Scaleway/Paris, EU-Routing über Cortecs, ggf. Linkup in der EU) finden regelmäßig keine Drittlandübermittlungen statt. Soweit Übermittlungen außerhalb EU/EWR erforderlich sind (z. B. bei aktiver Auswahl von Nicht-EU-Modellen oder Remote Access), erfolgen sie unter geeigneten Garantien nach Art. 44 ff. DSGVO (z. B. Angemessenheitsbeschluss, EU-Standardvertragsklauseln/SCC). Ergänzende Maßnahmen (z. B. Verschlüsselung, Zugriffsbeschränkungen) werden – soweit erforderlich – berücksichtigt.
10. Speicherdauer / Löschung
- Website & Business-Daten: Speicherung nach Zweck sowie gesetzlichen Aufbewahrungspflichten (insb. Vertrags-/Abrechnungsdaten, i. d. R. 6 Jahre nach § 257 HGB bzw. 8/10 Jahre nach § 147 AO). Server-Logfiles der Website werden in der Regel spätestens nach 30 Tagen gelöscht, sofern keine sicherheitsrelevante längere Aufbewahrung erforderlich ist.
- SaaS / Zentre:
- Chat-/Workspace-Inhaltsdaten: einheitlich 90 Tage; abweichende Regelungen nur nach gesonderter Vereinbarung (z. B. Enterprise/Private Cloud). Bitte exportieren Sie benötigte Verläufe rechtzeitig.
- Backups: technische Lösch-/Überschreibzyklen typischerweise bis zu 90 Tage.
- Security-Daten/Protokolle: nur solange erforderlich für Sicherheit, Missbrauchsprävention und Incident-Analyse; ggf. längere Aufbewahrung bei Rechtsansprüchen oder gesetzlichen Pflichten.
- Web-Suche: keine dauerhafte Speicherung der Suchanfragen durch EZTO.
- Nach Vertragsende erfolgt Rückgabe und/oder Löschung von Kundendaten nach Maßgabe des AVV/DPA.
11. Datensicherheit
EZTO setzt angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten ein (Art. 32 DSGVO), insbesondere Zugriffskontrollen, Transportverschlüsselung (TLS 1.2 oder höher), Verschlüsselung ruhender Daten/Artefakte (AES-256 (mindestens)), Mandantentrennung und Sicherheitsmonitoring, entsprechend dem jeweiligen Risiko. EZTO betreibt ein an ISO/IEC 27001 ausgerichtetes ISMS; die Zertifizierung läuft; den aktuellen Status veröffentlicht EZTO im Trust Center.
12. Rechte der betroffenen Personen
Betroffenenrechte nach DSGVO, insbesondere Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21) gegen Verarbeitungen auf Grundlage berechtigter Interessen. Widerruf von Einwilligungen jederzeit mit Wirkung für die Zukunft (Art. 7 Abs. 3). Es besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere der für EZTO zuständigen Behörde (Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz).
Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet durch EZTO nicht statt.
12.1 Widerruf Ihrer Einwilligung und Löschung Ihrer Daten
Sie können eine erteilte Einwilligung zur Datenverarbeitung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Einwilligungen zu Cookies und Analysediensten können Sie direkt über die Cookie-Einstellungen auf unserer Website anpassen oder widerrufen.
Für den Widerruf sowie für Löschbegehren nach Art. 17 DSGVO senden Sie eine E-Mail an dpo@zentre.ai.
Für Nutzer der Zentre-Plattform (SaaS): Datenschutzrechtlich Verantwortlicher für Inhalte in Ihrem Workspace (z. B. Konto, Chat-Verläufe) ist Ihr Unternehmen. Wenden Sie sich für die Löschung Ihres Kontos oder Ihrer gespeicherten Chat-Verläufe daher bitte zunächst an Ihren internen Workspace-Administrator. Richten Sie eine Anfrage direkt an EZTO, leiten wir diese – soweit zulässig – an den Verantwortlichen weiter (vgl. Ziff. 10 AVV). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
13. Kontakt
– Für Datenschutzanfragen: dpo@zentre.ai
– Für rechtserhebliche Mitteilungen: legal@zentre.ai