Rechtliche Angaben
Datenschutz
Stand: 17. September 2026
1. Verantwortlicher und Kontakt
Marko Vajzovic, handelnd unter RealityOfVisionsGlarenstraße 31
88267 Vogt
Deutschland
E-Mail: info@posync.one
Support: support@posync.one
2. Geltungsbereich und Rollen
Diese Information beschreibt die technisch nachweisbaren Verarbeitungen der öffentlichen Website, der Registrierung, von POSync Admin, Platform Administration, API und POSync Mobile. Bei Daten, die ein POSync-Kunde für eigene betriebliche Zwecke erfasst, bestimmt der Kunde Inhalt und Zweck der Verarbeitung. Die genaue datenschutzrechtliche Rollen- und Aufgabenverteilung richtet sich nach dem jeweiligen Vertragsverhältnis und ist nicht allein aus dem Produktcode ableitbar.
3. Besuch der öffentlichen Website
Beim Aufruf von posync.one werden die für die Auslieferung technisch erforderlichen Verbindungsdaten verarbeitet. Dazu können insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, HTTP-Methode, Host, Verbindungsport, Status und eine Request-ID gehören. Die Verarbeitung dient der Auslieferung, Fehlerdiagnose und Absicherung des Angebots. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren und zuverlässigen Betrieb des Dienstes.
Die Marketing-Website verwendet keine Analytics-, Tracking- oder Telemetriedienste, kein Captcha, keine extern geladenen Schriftarten und keine eingebetteten Karten, Videos oder Social-Media-Inhalte. Sie setzt keine Marketing-Cookies und speichert keine Daten in Local oder Session Storage. Eine konkrete produktive Frist für Server- und Verbindungsprotokolle ist derzeit nicht verbindlich dokumentiert.
4. Kontakt per E-Mail
Die Kontaktlinks öffnen das E-Mail-Programm des Nutzers; ein Kontaktformular besteht nicht. Verarbeitet werden die vom Absender übermittelten Kontakt-, Inhalts- und Kommunikationsdaten, um die Anfrage zu beantworten. Bei vorvertraglichen oder vertraglichen Anliegen ist Art. 6 Abs. 1 lit. b DSGVO einschlägig; für sonstige Anfragen Art. 6 Abs. 1 lit. f DSGVO mit dem Interesse an der Bearbeitung der Kommunikation. Die Postfächer werden bei ALL-INKL.COM betrieben. Eine verbindliche Löschfrist für E-Mail-Kommunikation ist noch nicht dokumentiert.
5. Registrierung und Kontoerstellung
Bei einer Registrierung verarbeitet POSync E-Mail-Adresse, Anzeigename, Firmenname, Land, gewählten Tarif und Abrechnungsintervall, den erzeugten Tenant-Schlüssel sowie technische Idempotenz- und Missbrauchsschutzwerte. Ein aus Verbindungswert und E-Mail gebildeter Hash wird für ein Rate Limit verwendet. Der Verifikationslink ist 24 Stunden gültig. Die Daten dienen der angeforderten Konto- und Tenant-Erstellung und beruhen auf Art. 6 Abs. 1 lit. b DSGVO. Ohne die erforderlichen Angaben kann kein POSync-Zugang eingerichtet werden.
Der Ablauf des Verifikationslinks löscht den Registrierungsdatensatz nicht automatisch. Für abgebrochene und abgeschlossene Registrierungen besteht noch keine festgelegte technische Löschfrist.
6. Tenant- und Benutzerkonten, Authentifizierung und Sessions
POSync verarbeitet unter anderem Tenant- und Benutzerkennung, Anzeigename, optionale E-Mail-Adresse, Rollen, Berechtigungen, Loginzeitpunkte, Status, Gerätebezug und Authentifizierungsmethode. Passwörter und PINs werden nicht im Klartext gespeichert. Token, Recovery- und vergleichbare Anmeldedaten werden serverseitig nur als Hash beziehungsweise geschützte Secret-Daten gehalten. Die Verarbeitung dient Zugang, Berechtigungsprüfung und Missbrauchsschutz. Sie beruht je nach Beziehung auf Art. 6 Abs. 1 lit. b DSGVO sowie für Sicherheits- und Nachweiszwecke auf Art. 6 Abs. 1 lit. f DSGVO.
Tenant-Access-Tokens laufen standardmäßig nach 10 Minuten ab, die Inaktivitätsgrenze beträgt 30 Minuten und die absolute Sessiondauer 14 Tage. Ein Tenant kann diese Sicherheitswerte innerhalb der vorgegebenen Grenzen konfigurieren. Platform-Administrations- und Support-Sessions laufen nach 30 Minuten ab. Ablauf oder Widerruf beendet die Verwendbarkeit, löscht den protokollierten Sessiondatensatz jedoch nicht automatisch.
7. Technisch notwendige Cookies und Browser-Speicherung
POSync Admin verwendet streng auf den jeweiligen Host begrenzte Cookies für Access- und Refresh-Token, serverseitige Ablaufwerte und eine zufällige Browser-Instanz-ID. Sie sind für Anmeldung, Sessionerneuerung und Schutz gegen parallele oder missbräuchliche Sitzungen erforderlich. Sicherheitsrelevante Cookies sind HttpOnly, alle sind SameSite=Strict und in Produktion Secure. Die Browser-Instanz-ID ist bis zu 365 Tage vorgesehen und bleibt beim Logout bestehen; die Session-Cookies werden gelöscht beziehungsweise laufen entsprechend der Session ab. Platform Administration verwendet ein HttpOnly-Session-Cookie mit 30 Minuten Laufzeit.
Soweit Informationen in der Endeinrichtung für den ausdrücklich gewünschten Anmelde- und Sicherheitsdienst unbedingt erforderlich sind, erfolgt dies nach § 25 Abs. 2 Nr. 2 TDDDG. Die anschließende Verarbeitung personenbezogener Sessiondaten beruht auf Art. 6 Abs. 1 lit. b und f DSGVO.
8. Lokale Navigation und Formularentwürfe
POSync Admin speichert die zuletzt geöffnete Navigationsgruppe im Local Storage. Noch nicht abgesendete Formularwerte werden routenbezogen im Session Storage zwischengespeichert, um Eingaben bei einer Unterbrechung wiederherzustellen. Passwort-, PIN-, Token-, TOTP-, Recovery- und vergleichbar benannte Felder sind davon ausgeschlossen. Der Entwurf wird beim Absenden entfernt, ansonsten durch das Ende des Browser-Tab-Kontexts oder eine manuelle Löschung.
Für diese Komfortspeicherung ist noch abschließend zu entscheiden, ob sie auf unbedingt erforderliche Fälle begrenzt, lokal abschaltbar gemacht oder von einer Einwilligung nach § 25 TDDDG abhängig gemacht wird. Bis zu dieser Entscheidung wird hier keine Einwilligungsfreiheit behauptet.
9. Vertrags- und Abrechnungsdaten / Stripe
Für Vertrag, Tarif und Abrechnung verarbeitet POSync insbesondere Abrechnungs-E-Mail, Firma, Land, optional Adresse und Steuerangaben, Tarif, Intervall, Laufzeiten und externe Abrechnungsreferenzen. Die Verarbeitung erfolgt zur Vertragsdurchführung nach Art. 6 Abs. 1 lit. b DSGVO und, soweit gesetzliche Buchführungs- oder Aufbewahrungspflichten bestehen, nach Art. 6 Abs. 1 lit. c DSGVO.
Stripe Billing ist für Checkout und POSync-Abrechnung aktiviert. An Stripe werden E-Mail-Adresse, Organisationsname, interne Organisations- und Abrechnungsreferenzen, Tarif, Intervall und die ausgewählte Preisreferenz übermittelt. Checkout und Billing Portal werden von Stripe bereitgestellt; dabei kann Stripe weitere Zahlungs-, Geräte- und Verbindungsdaten nach eigenen Bedingungen verarbeiten. POSync speichert keine Karten-PAN, CVV, Karten-PIN, Track- oder EMV-Geheimdaten. Weitere Informationen enthält die Datenschutzerklärung von Stripe. Konkrete externe Speicherfristen und eine mögliche Drittlandverarbeitung richten sich nach der produktiven Stripe-Vertragskonfiguration und sind nicht im Repository festgelegt.
10. Optionale SumUp-Integration
Ein Tenant kann SumUp als optionale Kartenzahlungsintegration konfigurieren. Dabei werden insbesondere Händler-, App- und Lesegerätekennungen, Betrag, Währung und eine POSync-Transaktionsreferenz an SumUp übermittelt. Kartendaten werden vom Zahlungsanbieter und nicht von POSync verarbeitet. Die Verarbeitung dient der vom Tenant ausgelösten Zahlung und beruht im jeweiligen Vertragsverhältnis auf Art. 6 Abs. 1 lit. b DSGVO. Details zur Verarbeitung durch SumUp enthält die Datenschutzerklärung von SumUp. SumUp ist keine Voraussetzung für die Nutzung von POSync.
11. Betriebliche Daten innerhalb POSync
Abhängig von der Nutzung verarbeitet POSync Daten von Tenant-Administratoren, Mitarbeitern und Kunden beziehungsweise Kundenreferenzen. Dazu können Benutzer- und Gerätezuordnungen, Standorte, Arbeitsbereiche, Aufträge, Reservierungen, Zahlungen, Arbeitsvorgänge, Feedback, Freitext und Auditdaten gehören. Inhalt und betrieblicher Zweck werden grundsätzlich durch den jeweiligen POSync-Kunden bestimmt. Die hierfür geltende Rechtsgrundlage und die Information der betroffenen Mitarbeiter oder Kunden sind daher auch vom konkreten Einsatz und der datenschutzrechtlichen Rolle des nutzenden Unternehmens abhängig.
12. Aufträge, Zahlungen, Dokumente und historische Daten
POSync speichert Auftrags-, Zahlungs-, Erstattungs-, Kassen-, Dokument- und Auditfakten mit Zeitpunkten, Benutzer-, Geräte- und gegebenenfalls Kundenreferenzen. Ausgestellte Dokumente und abgeschlossene Geschäftsvorgänge sind technisch als unveränderliche historische Fakten ausgestaltet; Korrekturen erfolgen durch eigene Gegen- oder Korrekturvorgänge. Löschungsansprüche können deshalb durch gesetzliche Nachweis- und Aufbewahrungspflichten eingeschränkt sein. Eine repositoryweit verbindliche Aufbewahrungs- und Löschmatrix besteht derzeit noch nicht.
13. Feedback und Support
Feedback kann Beschreibung, meldenden Benutzer, Route, Bereich, Geräte-, Standort- oder Auftragsbezug, App-Version, User-Agent und optionale Metadaten enthalten. Diese Daten dienen der Bearbeitung von Fehlern, Anfragen und Verbesserungswünschen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertraglichem Support und im Übrigen Art. 6 Abs. 1 lit. f DSGVO; das Interesse liegt in Support, Fehlerbehebung und Produktverbesserung. Eine feste Löschfrist für erledigte Meldungen ist noch nicht definiert.
14. E-Mail-Versand
Verifikations-, Aktivierungs- und Zugangs-E-Mails werden über die bei ALL-INKL.COM betriebenen Postfächer beziehungsweise den konfigurierten SMTP-Dienst versandt. Übermittelt werden Empfängeradresse, Absender, Betreff sowie HTML- und Textinhalt. Einmal-Links sind zeitlich begrenzt; Aktivierungs- und Verifikationsmaterial ist regelmäßig 24 Stunden gültig. POSync speichert nicht den gerenderten Mailtext oder den Klartext des Einmal-Tokens, sondern Zustelladresse, Zustellstatus, Versuchsdaten, sichere Fehlercodes und gegebenenfalls eine Provider-Nachrichten-ID. Für diese Zustellhistorie besteht noch keine festgelegte Löschfrist.
15. Hosting, Datenbank und Dateien
Die POSync-Infrastruktur wird auf Hetzner-Infrastruktur betrieben. Betriebsdaten liegen in einer Oracle-MySQL-Datenbank innerhalb der POSync-Infrastruktur; Dokument- und Renderdateien werden privat und tenantbezogen gespeichert. Die Verarbeitung dient der Bereitstellung und Absicherung des Dienstes auf Grundlage von Art. 6 Abs. 1 lit. b und f DSGVO. Informationen des Infrastruktur-Anbieters finden sich in der Datenschutzerklärung von Hetzner.
Derzeit besteht kein produktives Datenbank- oder Offsite-Backup. Das Git-Repository sichert ausschließlich Quellcode und enthält keine produktiven Kundendaten. Vor der Aufnahme echter produktiver Kundendaten ist eine nachweisbar funktionierende Backup- und Wiederherstellungsstrategie ein offener Release-Gate.
16. Tenant-konfigurierte externe Integrationen
Ein Tenant kann HTTPS-Webhooks oder TLS-geschützte MQTT-Verbindungen zu eigenen externen Systemen einrichten. Dabei können konfigurierte Ereignisse aus Aufträgen, Zahlungen, Inventar, Reservierungen, Arbeitsvorgängen oder Identifikatoren an das ausgewählte Ziel übermittelt werden. Empfänger, Inhalt und Zweck hängen von der Tenant-Konfiguration ab und müssen vom jeweiligen Kunden bewertet und gegenüber seinen betroffenen Personen transparent gemacht werden.
17. Mobile Speicherung
POSync Mobile speichert Geräteidentität, Verbindungsprofile, Sessionmaterial, optionale Offline-Berechtigungen und lokale Arbeitsbereichseinstellungen im geschützten Plattformspeicher. Begrenzte serverseitige Lesedaten können in einer lokalen SQLite-Datenbank zwischengespeichert werden. Access- und Refresh-Token werden beim lokalen Logout entfernt; für Offline-Grant und SQLite-Lesecache ist noch keine vollständig nachgewiesene Löschroutine vorhanden.
18. Speicherdauer und Löschung
Die oben genannten technischen Ablaufzeiten begrenzen die Verwendbarkeit von Tokens, Links und Sessions. Sie sind nicht automatisch die Löschfrist der zugehörigen Datenbankeinträge. Für die übrigen Daten besteht derzeit keine einheitliche produktive Retention-Matrix. Deaktivierung, Archivierung oder Widerruf ersetzt nicht in jedem Fall eine Löschung. Daten werden nicht allein deshalb gelöscht, weil ein Test- oder Abrechnungszeitraum endet. Gesetzliche Aufbewahrungspflichten und die Nachweisbarkeit abgeschlossener Geschäftsvorgänge können einer Löschung entgegenstehen.
19. Rechte betroffener Personen
Betroffene Personen haben nach den gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Anfragen können an info@posync.one gerichtet werden. Betrifft die Anfrage Daten, die ein POSync-Kunde für eigene Zwecke erfasst hat, kann zusätzlich dieser Kunde der zuständige Ansprechpartner sein.
Außerdem besteht nach Art. 77 DSGVO ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für Unternehmen mit Hauptsitz in Baden-Württemberg ist grundsätzlich der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständig.