Datenschutzerklärung

1. Verantwortlicher

Prime Radiant, Inhaber Stephen Willms, c/o Adressgeber #2007, An der Alten Ziegelei 38, 48157 Münster, Deutschland – E-Mail: core@prime-radiant.de

2. Zweck der Verarbeitung

Kassenbuch ist eine B2B-Software zur Kassenbuchführung für Hotelbetriebe mit Anbindung an das Property-Management-System apaleo und Export an die DATEV-Buchhaltung. Verarbeitet werden betriebliche Daten der Kunden (Kassenbewegungen, Konfiguration), die Kontaktdaten der Nutzer (E-Mail, Name) sowie die zum Betrieb und zur Sicherheit erforderlichen technischen Daten (Ziffern 6 bis 8).

3. Gästedaten

Die Anbindung an apaleo ist so konfiguriert, dass keine direkt identifizierenden Gästedaten (Name, Adresse, Ausweisdaten) übertragen werden (PII-Einstellung „Alle entfernen“). Übernommen werden Zahlungsdaten (Betrag, Zahlart, Datum) sowie Folio-/Zahlungsreferenzen; diese sind nur über apaleo einer Person zuordenbar. Nutzer sind angehalten, keine personenbezogenen Daten Dritter (z. B. Gästenamen) in Buchungstexte oder Begründungen einzutragen, da diese unveränderbar gespeichert werden.

4. Rechtsgrundlagen

Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für den Betrieb der Anwendung und die Nutzerkonten; Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 146, 147 AO (gesetzliche Aufbewahrungspflichten) für die unveränderbare Speicherung der Kassenbuchdaten; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit, Missbrauchsabwehr und Nachweisführung) für Server-Protokolle und die Dokumentation von Zustimmungen.

5. Auftragsverarbeiter, Empfänger und Drittlandtransfer

Für Kunden werden Daten im Auftrag verarbeitet (Art. 28 DSGVO); der Auftragsverarbeitungsvertrag wird mit Annahme der AGB Vertragsbestandteil. Eingesetzte Unterauftragsverarbeiter:

  • Vercel Inc. (USA) – Hosting der Anwendung; Verarbeitung in der EU (Region Frankfurt). Ein Fernzugriff durch die US-Muttergesellschaft zu Support- und Betriebszwecken ist nicht ausgeschlossen; Grundlage: EU-US Data Privacy Framework bzw. Standardvertragsklauseln (Art. 45/46 DSGVO).
  • Supabase Inc. (USA) – PostgreSQL-Datenbank und Backups; Verarbeitung in der EU (Region Frankfurt), Verschlüsselung im Ruhezustand. Fernzugriff durch die US-Muttergesellschaft und Rechtsgrundlage wie bei Vercel.
  • Resend Inc. (San Francisco, USA) – Versand transaktionaler E-Mails (Tagesabschluss-Benachrichtigung / Vier-Augen-Mail, Systemhinweise). Übermittelt werden Empfängeradresse, Betreff und Mailinhalt (Property-Name, Salden, Integritätsanker); Drittlandtransfer auf Grundlage des EU-US Data Privacy Framework bzw. der Standardvertragsklauseln (Art. 45/46 DSGVO).
  • apaleo GmbH (München) – Datenquelle PMS; die Verbindung wird vom Kunden autorisiert und kann dort jederzeit widerrufen werden.

Stripe Payments Europe Ltd. (Irland) wickelt die Zahlung der Abonnements als eigenständiger Verantwortlicher ab (Kunden-, Rechnungs- und Zahlungsdaten). Es gilt ergänzend die Datenschutzerklärung von Stripe; der Anbieter erhält keine vollständigen Zahlungsmitteldaten.

Vier-Augen-Mail: Hinterlegt der Kunde in den Einstellungen eine E-Mail-Adresse (z. B. sein Steuerbüro), erhält dieser vom Kunden benannte Dritte bei jedem Tagesabschluss eine Zusammenfassung (Anfangs-/Schlussbestand, Integritätsanker). Die Auswahl des Empfängers liegt in der Verantwortung des Kunden.

6. Server- und Zugriffsprotokolle

Beim Aufruf der Anwendung verarbeitet der Hosting-Dienst (Vercel) technisch bedingt IP-Adresse, Zeitpunkt, aufgerufene URL, HTTP-Status und User-Agent in Server-Protokollen. Diese dienen der Fehleranalyse und Missbrauchsabwehr und werden nur kurzzeitig (in der Regel wenige Tage) vorgehalten.

7. Nachweis von Zustimmungen

Zur Nachweisführung der Vertragseinbeziehung (AGB/AVV) und der Pilot-Bestätigung speichert die Anwendung Zeitpunkt, Nutzerkennung, Dokumentenversion und die IP-Adresse zum Zeitpunkt der Zustimmung (Felder rechtAkzeptiertIp bzw. pilotBestaetigtIp). Diese Angaben werden für die Dauer des Vertragsverhältnisses und anschließend bis zum Ablauf der regelmäßigen Verjährungsfrist (drei Jahre zum Jahresende) aufbewahrt und danach gelöscht.

8. Cookies

Es werden ausschließlich technisch notwendige Cookies eingesetzt: ein signiertes Sitzungs-Cookie für den Login (Gültigkeit 7 Tage, wird bei Abmeldung gelöscht) sowie ein kurzlebiges CSRF-Schutz-Cookie bei der apaleo-Verbindung. Kein Tracking, keine Analyse-Cookies; eine Einwilligung (Cookie-Banner) ist daher nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).

9. Speicherdauer und Löschkonzept

Kassenbuchdaten einschließlich Nutzerkennung des Erfassers werden aufgrund § 147 AO 10 Jahre ab Ende des Kalenderjahres unveränderbar gespeichert und danach gelöscht; eine vorzeitige Löschung ist technisch ausgeschlossen (append-only). Nutzerkonten werden bei Ausscheiden gesperrt; die Kennung bleibt im Kassenbuch erhalten. Nach Vertragsende bleiben Lesen und Export für mindestens 12 Monate möglich; die Aufbewahrungspflicht nach § 147 AO verbleibt beim Unternehmen. Sonstige Konto- und Konfigurationsdaten werden nach Vertragsende gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

10. Betroffenenrechte und Aufsichtsbehörde

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch (Art. 15–21 DSGVO). Kontakt: core@prime-radiant.de. Für Daten, die im Auftrag eines Kunden verarbeitet werden, ist der jeweilige Kunde Verantwortlicher; Anfragen werden an ihn weitergeleitet. Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de.

Version 2026-09-07 · Stand: 07.09.2026