Datenschutzerklärung
Stand: Mai 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze der Mitgliedstaaten sowie sonstiger datenschutzrechtlicher Bestimmungen ist:
Bernhard Stippig (Einzelunternehmer; Zunft.AI GmbH in Gründung)
Kontakt: bernhard@zunft.ai
Postanschrift, Telefonnummer und Handelsregister-Eintragung siehe Impressum.
2. Datenschutzbeauftragter
Zum Stand dieser Datenschutzerklärung besteht aufgrund der Unternehmensgröße keine gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten gemäß § 38 BDSG. Datenschutz-Anfragen können direkt an bernhard@zunft.ai gerichtet werden.
3. Was diese Datenschutzerklärung abdeckt
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten im Zusammenhang mit:
- der Nutzung der Website zunft.ai (Abschnitt 4)
- der Anbahnung und Durchführung von B2B-Geschäftsbeziehungen zwischen zunft.ai und Auftraggebern (Abschnitt 5)
- der Bereitstellung der zunft.ai-Plattform als Software-as-a-Service-Angebot (Abschnitt 6)
Wichtig zur Plattform-Nutzung: Sofern zunft.ai im Rahmen der Plattform-Nutzung personenbezogene Daten verarbeitet, die uns von unseren B2B-Auftraggebern zur Verfügung gestellt werden, geschieht dies ausschließlich im Auftrag und auf Weisung dieser Auftraggeber gemäß Art. 28 DSGVO. Verantwortlicher im Sinne der DSGVO ist in diesen Fällen der jeweilige Auftraggeber, nicht zunft.ai.
Wenn Sie Anfragen zu Plattform-Verarbeitungen haben, können Sie diese entweder direkt an uns richten oder an die für Sie verantwortliche Stelle (z.B. Ihr Unternehmen, Ihr Auftraggeber oder die Stelle, die Sie auf zunft.ai verwiesen hat). Anfragen, die uns erreichen, leiten wir unverzüglich an die zuständige verantwortliche Stelle weiter und unterstützen bei der zeitnahen Beantwortung. Eine Übersicht der zuständigen verantwortlichen Stelle teilen wir Ihnen auf Anfrage mit, soweit Vertraulichkeits-Verpflichtungen dem nicht entgegenstehen.
4. Verarbeitung beim Besuch der Website
4.1 Server-Log-Dateien
Bei jedem Aufruf der Website erfasst unser Hosting-Provider folgende Daten automatisch in Server-Log-Dateien:
- IP-Adresse (anonymisiert, soweit technisch möglich)
- Datum und Uhrzeit des Zugriffs
- aufgerufene URL
- HTTP-Status-Code
- übertragene Datenmenge
- Browser-Typ und Browser-Version
- Betriebssystem
- Referrer-URL (zuvor besuchte Seite)
Zweck: technisch sichere Bereitstellung der Website, Fehleranalyse, Schutz vor Missbrauch.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabiler und sicherer Website-Bereitstellung).
Aufbewahrung: maximal 30 Tage.
4.2 Cookies und vergleichbare Technologien
Die Website setzt keine Tracking-Cookies, keine Analyse-Tools und keine Marketing-Pixel ein. Es findet keine Webseiten-übergreifende Verfolgung oder personalisierte Profilbildung statt.
Soweit für den technischen Betrieb der Website unbedingt erforderlich, können kurzlebige technisch notwendige Cookies oder vergleichbare Speicherzugriffe eingesetzt werden (z.B. zur Aufrechterhaltung einer Sitzung oder zur Absicherung gegen Cross-Site-Request-Forgery). Diese Speicherzugriffe sind nach § 25 Abs. 2 Nr. 2 TTDSG einwilligungsfrei zulässig.
Aufgrund der Beschränkung auf technisch notwendige Speicherzugriffe wird kein Cookie-Consent-Banner eingesetzt.
4.3 Kontaktaufnahme
Wenn Sie uns per Email kontaktieren, verarbeiten wir die übermittelten Daten (Email-Adresse, Name, Inhalt der Nachricht) zur Bearbeitung Ihrer Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effektiver Anfrage-Bearbeitung).
Aufbewahrung: für die Dauer der Bearbeitung sowie etwaiger gesetzlicher Aufbewahrungsfristen (typischerweise 6 Jahre nach § 257 HGB bei geschäftsbezogenen Anfragen, 10 Jahre nach § 147 AO bei steuerlich relevanten Vorgängen).
5. Verarbeitung im Rahmen der B2B-Geschäftsbeziehung
Soweit Sie als Ansprechpartner eines (potenziellen) Auftraggebers mit uns in Kontakt stehen, verarbeiten wir folgende Daten:
- Name, berufliche Funktion, Arbeitgeber
- berufliche Kontaktdaten (Email, Telefon, ggf. Postanschrift)
- Inhalte der Kommunikation (Emails, Gesprächs-Notizen, Vertragsdokumente)
- ggf. weitere Daten, die im Rahmen der Geschäftsanbahnung freiwillig übermittelt werden
Zwecke:
- Anbahnung und Abwicklung von Verträgen
- Beantwortung von Anfragen
- Pflege bestehender Geschäftsbeziehungen
- Erfüllung gesetzlicher Pflichten
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen)
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen, insbesondere handels- und steuerrechtliche)
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Pflege bestehender Geschäftsbeziehungen)
Aufbewahrung: für die Dauer der Geschäftsbeziehung sowie etwaiger gesetzlicher Aufbewahrungsfristen.
6. Verarbeitung im Rahmen der zunft.ai-Plattform
Soweit zunft.ai im Rahmen der Plattform-Bereitstellung personenbezogene Daten verarbeitet, die der Auftraggeber in die Plattform einbringt, erfolgt dies ausschließlich im Auftrag des Auftraggebers gemäß Art. 28 DSGVO.
6.1 Verantwortlichkeit
Verantwortlicher im Sinne der DSGVO ist der jeweilige Auftraggeber (in der Regel ein Unternehmen, eine Einrichtung oder eine Organisation, die die Plattform für eigene Geschäftsprozesse einsetzt). zunft.ai ist insoweit Auftragsverarbeiter im Sinne des Art. 28 DSGVO.
Betroffene Personen können Anfragen zu ihren Rechten gemäß Art. 15–22 DSGVO sowohl direkt an die für sie zuständige verantwortliche Stelle richten als auch an zunft.ai. Anfragen, die uns erreichen, leiten wir unverzüglich an die zuständige verantwortliche Stelle weiter und unterstützen bei der zeitnahen Bearbeitung im Rahmen der mit dem Auftraggeber geschlossenen Auftragsverarbeitungs-Vereinbarung.
6.2 Vertraglicher Rahmen
Die Auftragsverarbeitung ist in einer Vereinbarung zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO geregelt, die mit jedem Auftraggeber individuell abgeschlossen wird. Die AVV regelt insbesondere Datenkategorien, Verarbeitungs-Zwecke, technische und organisatorische Maßnahmen, Subprozessoren und Audit-Rechte.
6.3 Subprozessoren der Plattform-Verarbeitung
Im Rahmen der Plattform-Bereitstellung setzen wir folgende Subprozessoren ein:
| Subprozessor | Rolle | Verarbeitungsstandort |
|---|---|---|
| Google Cloud EMEA Limited (Dublin, Irland) | Hosting der Plattform-Datenbank und des Objektspeichers | EU (europe-west3 / Frankfurt am Main) |
Weitere Subprozessoren werden, soweit eingesetzt, im Rahmen der jeweiligen AVV-Vereinbarung mit dem Auftraggeber dokumentiert. Drittland-Übermittlungen finden im Plattform-Verarbeitungs-Scope nicht statt.
6.4 Verarbeitungs-Scope-Begrenzung
zunft.ai verarbeitet im Plattform-Kontext ausschließlich strukturierte Daten, die für die vereinbarte Leistungserbringung erforderlich sind (z.B. Stammdaten, Workflow-Trigger, Workflow-Outputs, Audit-Trail-Daten). Besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO werden im zunft.ai-Verarbeitungs-Scope nicht verarbeitet; Versuche entsprechender Übermittlungen werden technisch abgelehnt.
7. Empfänger personenbezogener Daten
Personenbezogene Daten werden weitergegeben an:
- IT-Dienstleister und Hosting-Provider (siehe Abschnitt 6.3) — auf Grundlage von Verträgen zur Auftragsverarbeitung
- Berufsmäßige Vertraulichkeits-Träger (Steuerberater, Rechtsanwälte) — soweit gesetzlich erforderlich oder zur Wahrung berechtigter Interessen
- Öffentliche Stellen — soweit gesetzliche Verpflichtungen bestehen
- Konzernzugehörige Unternehmen — derzeit nicht zutreffend; bei künftiger Gruppen-Bildung Aktualisierung dieser Erklärung
Eine darüber hinausgehende Weitergabe an Dritte findet nicht statt.
8. Drittland-Übermittlungen
zunft.ai betreibt die Plattform und verarbeitet personenbezogene Daten ausschließlich in der Europäischen Union. Eine Übermittlung in Drittländer findet im zunft.ai-Verarbeitungs-Scope nicht statt.
Sofern Auftraggeber im Rahmen ihrer eigenen Geschäftsprozesse Drittland-Anbieter einsetzen (z.B. LLM-Anbieter mit Sitz außerhalb der EU), liegt die Verantwortung für entsprechende Übermittlungs-Garantien (z.B. Standardvertragsklauseln, Adäquanzbeschluss) beim Auftraggeber. zunft.ai ist insoweit nicht Vertragspartei.
9. Rechte der betroffenen Personen
Betroffene Personen haben folgende Rechte:
- Auskunft (Art. 15 DSGVO) — Welche Daten werden verarbeitet?
- Berichtigung (Art. 16 DSGVO) — Berichtigung unrichtiger Daten
- Löschung (Art. 17 DSGVO) — Löschung der Daten, soweit zulässig
- Einschränkung der Verarbeitung (Art. 18 DSGVO) — Einschränkung in bestimmten Fällen
- Datenübertragbarkeit (Art. 20 DSGVO) — Übertragung in strukturiertem Format
- Widerspruch (Art. 21 DSGVO) — Widerspruch gegen Verarbeitungen auf Grundlage berechtigten Interesses
- Widerruf (Art. 7 Abs. 3 DSGVO) — Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft
- Beschwerde bei der Aufsichtsbehörde (Art. 77 DSGVO) — zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach
Anfragen zu diesen Rechten richten Sie bitte an bernhard@zunft.ai. Bei Verarbeitungen im Rahmen der zunft.ai-Plattform sind wir Auftragsverarbeiter (siehe Abschnitt 6.1) — Anfragen können dennoch an uns gerichtet werden; wir leiten unverzüglich an die zuständige verantwortliche Stelle weiter und unterstützen bei der Bearbeitung.
10. Aufbewahrungsdauer
Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
Typische Aufbewahrungsfristen:
- Server-Log-Dateien: max. 30 Tage
- Kontakt-Korrespondenz ohne weitere Geschäftsbeziehung: bis zur Abwicklung der Anfrage
- Geschäftsbezogene Kommunikation: 6 Jahre (§ 257 HGB)
- Rechnungsrelevante Daten: 10 Jahre (§ 147 AO)
- Plattform-Verarbeitungs-Daten: gemäß Vereinbarung mit dem jeweiligen Auftraggeber in der AVV
11. Sicherheit der Verarbeitung
zunft.ai trifft technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, insbesondere:
- Verschlüsselung der Datenübertragung (TLS 1.3)
- Verschlüsselung at-rest mit Customer-Managed Encryption Keys (CMEK)
- geeignete Zugangs- und Zugriffs-Kontrollen mit Multi-Faktor-Authentifizierung für Admin-Zugänge
- regelmäßige Backups
- Audit-Logging aller relevanten Datenzugriffe
- jährliche Penetrations-Tests
- Mitarbeiter-Verpflichtung auf das Datengeheimnis
Detaillierte technische und organisatorische Maßnahmen sind Bestandteil der AVV mit unseren Auftraggebern.
12. Pflicht zur Bereitstellung personenbezogener Daten
Die Bereitstellung personenbezogener Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Sofern Sie als Ansprechpartner eines Auftraggebers mit uns in Kontakt treten, ist die Bereitstellung Ihrer Kontaktdaten erforderlich für die Anbahnung und Durchführung der Geschäftsbeziehung. Eine Nicht-Bereitstellung kann zur Folge haben, dass die angefragte Leistung nicht erbracht werden kann.
13. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO findet im Rahmen der Website-Nutzung und der B2B-Geschäftsbeziehung nicht statt. Im Rahmen der Plattform-Nutzung können automatisierte Verarbeitungen erfolgen, deren Ausgestaltung in der AVV mit dem jeweiligen Auftraggeber geregelt ist; ein Mensch-im-Loop-Prinzip ist dort vertraglich vorgesehen.
14. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, soweit dies aufgrund gesetzlicher Änderungen, technischer Entwicklungen oder geänderter Geschäftsprozesse erforderlich wird. Die jeweils aktuelle Fassung ist unter /legal/privacy abrufbar. Bei wesentlichen Änderungen werden bestehende Auftraggeber gesondert informiert.
Stand: Mai 2026