Zurück zur Startseite

Datenschutzerklärung

Zuletzt aktualisiert: 3. September 2026

Diese Erklärung beschreibt, welche personenbezogenen Daten Krokanti Games SL verarbeitet, wenn Sie Brymio (www.brymio.com) nutzen, wozu sie verarbeitet werden und was Sie damit tun können. Sie ist so geschrieben, dass Sie sie ohne Hilfe verstehen: Sollte etwas unklar bleiben, schreiben Sie uns, und wir erklären es.

Wer Ihre Daten verarbeitet

Krokanti Games SL, eine spanische Gesellschaft, ist Verantwortliche für die Daten der Personen, die sich bei Brymio registrieren. Schreiben Sie an info@krokanti.com für alles rund um den Datenschutz; über dieselbe Adresse üben Sie auch Ihre Rechte aus.

Was Brymio ist

Brymio ist eine einzige Plattform mit fünf Modulen, die jede Organisation nach Belieben ein- und ausschaltet: Rechnungen (Rechnungen, Angebote, Ausgaben, Steuern und Bankabgleich in Spanien), Team (die spanische Arbeitszeiterfassung plus grundlegende Personalverwaltung: Abwesenheiten, Lohnabrechnungen, Kalender), Handel (Shopbetrieb für Shopify und WooCommerce: Produkte, Bestellungen, Bestand und Kunden), Projekte (Aufgaben, Notizen und Dokumentation) und Shop-Gesundheit (Audits zu Performance, SEO und Barrierefreiheit einer Website). Jeder Tarif enthält alle fünf Module; welche Daten wir verarbeiten, hängt also davon ab, was Sie aktivieren, nicht davon, was Sie zahlen.

Wann wir Verantwortliche und wann wir Auftragsverarbeiter sind

Für die Daten derjenigen, die ein Konto eröffnen — Name, E-Mail-Adresse, Abrechnung des Abos — sind wir Verantwortliche. Für die Daten, die Ihre Organisation hochlädt oder anbindet — die Ihrer Beschäftigten, Ihrer Kunden, der Käuferinnen und Käufer Ihres Shops, Ihrer Lieferanten — sind Sie Verantwortlicher und wir handeln als Auftragsverarbeiter: Wir verarbeiten sie ausschließlich zur Erbringung des Dienstes und nach Ihren Weisungen, nie für eigene Zwecke. Wenn Sie einen unterzeichneten Auftragsverarbeitungsvertrag benötigen, fordern Sie ihn unter info@krokanti.com an.

Daten, die wir verarbeiten

Je nachdem, welche Module Sie aktiviert haben, verarbeiten wir diese Kategorien:

  • Konto: Name, E-Mail-Adresse, Profilbild, falls Sie eines hochladen, Sprache, das unumkehrbar gespeicherte Passwort und, wenn Sie sie aktivieren, das Geheimnis Ihrer Authenticator-App samt Ersatzcodes.
  • Organisation: Name, URL-Kennung, Steuernummer, Anschrift, Zeitzone, Logo, Mitglieder mit ihrer Rolle und offene Einladungen.
  • Rechnungen: Ihre Steuerdaten sowie die Ihrer Kunden und Lieferanten, einschließlich Steuernummern und Anschriften; Rechnungen und ihre Positionen, Angebote, Ausgaben mit Belegen, importierte Bankbewegungen und Steuerübersichten. Eine ausgestellte Rechnung lässt sich nicht mehr ändern und wird über einen kryptografischen Hash verkettet.
  • Team: die Stempelungen jedes Beschäftigten mit der Serveruhrzeit, per Hash verkettet, damit sie nicht verändert werden können (eine Korrektur löscht das Original nie, sie wird separat mit Urheber und Begründung gespeichert); Abwesenheiten und Urlaub; Verträge und Sollarbeitszeit; Lohnabrechnungen und Dokumente, die das Unternehmen veröffentlicht, samt Lesebestätigung; Geburtsdatum, falls angegeben; und die Anmeldeart (Passwort, E-Mail-Link, Passkey oder Kiosk-PIN).
  • Handel: was wir aus Ihrem eigenen Shopify- oder WooCommerce-Shop holen — Produkte, Bestand, Bestellungen und Kunden, einschließlich Name, E-Mail, Telefon und Anschriften Ihrer Käuferinnen und Käufer — sowie die Zugangsdaten des Shops, die wir verschlüsselt speichern.
  • Projekte: Projekte, Aufgaben, Kommentare, Erwähnungen, Notizen und deren Versionen, Labels und Anhänge. Sichere Notizen werden in Ihrem Browser verschlüsselt, bevor sie ihn verlassen: Wir speichern nur den Chiffretext und können ihn nicht lesen.
  • Shop-Gesundheit: die URLs, deren Prüfung Sie anfordern, das Ergebnis jeder Analyse und die Bildschirmfotos dieser Seiten.
  • Nutzung: aufgerufene Seiten, genutzte Funktionen und Fehler, damit wir wissen, was verwendet wird und was hakt.
  • Zahlung: Tarif der Organisation, Status des Abos und Stripe-Kennungen. Kartendaten verarbeitet Stripe direkt; sie erreichen unsere Server nie.
  • Gerät und Sicherheit: IP-Adresse, Browser, Anmelde- und Verwaltungsprotokolle sowie fehlgeschlagene Anmeldeversuche, mit denen wir Brute-Force-Angriffe abwehren.

Standort, Biometrie und andere heikle Daten

Das Modul Team berührt Beschäftigtendaten, deshalb hier ausdrücklich:

  • Standort: Er wird nur im Moment einer Stempelung gespeichert, und nur wenn das Unternehmen ihn in den Einstellungen aktiviert hat und die beschäftigte Person zusätzlich eingewilligt hat. Es gibt keine fortlaufende Ortung und keine Spur zwischen den Stempelungen. Die Einwilligung lässt sich jederzeit in den eigenen Einstellungen widerrufen; ab dann werden die Stempelungen ohne Koordinaten gespeichert.
  • Biometrie: Brymio verarbeitet keine biometrischen Daten. Es gibt nirgends im Produkt Fingerabdruck oder Gesichtserkennung. Passkeys nutzen den Sensor Ihres eigenen Geräts: Die biometrischen Daten verlassen es nicht, wir erhalten nur eine kryptografische Signatur.
  • Kiosk-Foto: Der Kioskmodus kann im Moment der Stempelung ein Foto speichern. Er ist standardmäßig aus, das Unternehmen schaltet ihn bei Bedarf ein, und die Fotos werden nach 90 Tagen automatisch gelöscht.
  • Stimmungsbarometer: Die Antworten sind anonym und werden nur aggregiert angezeigt. Liegen im Zeitraum weniger als drei Antworten vor, wird gar nichts angezeigt, damit niemand durch Ausschluss identifizierbar wird.

Wozu wir sie verarbeiten

Wir verarbeiten die obigen Daten zu diesen Zwecken und zu keinen anderen:

  • Den Dienst erbringen: Rechnungen ausstellen, Arbeitszeit erfassen, Ihren Shop synchronisieren, Projekte führen und Websites prüfen.
  • Sie identifizieren und das Konto schützen: Anmeldung, Zwei-Faktor-Authentifizierung, Sitzungsverwaltung und sofortiger Entzug des Zugangs.
  • Gesetzliche Pflichten erfüllen, Ihre und unsere: die Arbeitszeiterfassung und die steuerlichen Unterlagen mit den nach spanischem Recht erforderlichen Garantien aufbewahren.
  • Das Abo abrechnen und die Plattform selbst fakturieren, über Stripe.
  • Ihnen Service-E-Mails schicken: Kontobestätigung, Anmeldelinks, Abwesenheitsmeldungen, Stempelerinnerungen, Monatsberichte und wichtige Hinweise zum Dienst.
  • Die KI-Funktionen ausführen, die Sie nutzen möchten: einen Beleg oder eine Rechnung auslesen, um eine Ausgabe zu erfassen, Fragen zu Ihren Steuerdaten beantworten, Produktdaten anreichern oder ein Audit erläutern. Übermittelt wird nur der für diese konkrete Aufgabe nötige Inhalt, und nur dann, wenn Sie sie auslösen.
  • Nutzung und Leistung der Website messen, um sie zu verbessern. Google Analytics lädt nur, wenn Sie Analyse-Cookies akzeptieren.
  • Ihnen antworten, wenn Sie den Support anschreiben, und Störungen beheben.

Auf welcher Rechtsgrundlage

Nach der Datenschutz-Grundverordnung stützen wir die Verarbeitung auf:

  • Vertragserfüllung: alles, was nötig ist, um Ihnen den gebuchten Dienst zu liefern und ihn abzurechnen.
  • Einwilligung: Analyse-Cookies, Standort bei der Stempelung, Push-Benachrichtigungen und die Verknüpfung mit Telegram. Sie können sie jederzeit widerrufen, ohne dass dies die vorherige Verarbeitung berührt.
  • Berechtigtes Interesse: Sicherheit der Plattform, Missbrauchsprävention und Produktverbesserung.
  • Rechtliche Verpflichtung: Aufbewahrung der Arbeitszeiterfassung (Art. 34.9 des spanischen Arbeitnehmerstatuts) sowie der steuerlichen und buchhalterischen Unterlagen.

Mit wem wir Daten teilen

Für den Betrieb stützen wir uns auf diese Dienstleister, die Daten vertraglich gebunden in unserem Auftrag verarbeiten. Wir verkaufen keine Daten, geben sie nicht für Werbung weiter und nutzen sie nicht zum Trainieren von KI-Modellen.

  • Vercel — Hosting und Ausführung der Anwendung. US-Unternehmen.
  • Neon — die PostgreSQL-Datenbank, in der alles liegt, was die Plattform speichert. US-Unternehmen.
  • Cloudflare R2 — Dateispeicher: Lohnabrechnungen und Teamdokumente, Ausgabenbelege, Projektanhänge, Audit-Bildschirmfotos und Logos.
  • Brevo — Versand der Transaktions-E-Mails (Bestätigung, Anmeldelinks, Hinweise und Erinnerungen). Französisches Unternehmen, Verarbeitung in der Europäischen Union.
  • Stripe — Zahlung und Verwaltung des Abos. Verarbeitet die Kartendaten direkt, die wir weder sehen noch speichern.
  • Google (Gemini) — optionale KI-Analyse der Berichte aus Shop-Gesundheit. Erhält den Inhalt der geprüften Website nur, wenn Sie diese Analyse anfordern.
  • OpenRouter — das KI-Gateway der Assistenten im Modul Rechnungen: Auslesen von Belegen und Rechnungen, Dokumentenimport, Fragen zu Ihren Steuerdaten und Formulieren von Zahlungserinnerungen. Es leitet die Anfrage an das gewählte Modell weiter und erhält nur den Inhalt dieser Anfrage.
  • Anthropic (Claude) — optionale Anreicherung der Produktdaten im Modul Handel, nur wenn Sie sie auslösen.
  • Inngest — Steuerung der Hintergrundjobs von Shop-Gesundheit (geplante Audits, Wiederholungen).
  • Telegram — nur wenn eine beschäftigte Person ihr Konto verknüpft, um über den Bot zu stempeln. Dann verarbeitet Telegram ihre Nachrichten mit dem Bot und ihre Nutzerkennung. Ohne Verknüpfung ist Telegram nicht beteiligt.
  • Ihr Shopify- oder WooCommerce-Shop — nicht unser Dienstleister, sondern Ihrer, aber die Daten fließen in beide Richtungen: Wir lesen und schreiben mit den Zugangsdaten, die Sie uns geben, und nur für das, worum Sie bitten.
  • Google Analytics 4 — Reichweitenmessung der öffentlichen Website, nur wenn Sie Analyse-Cookies akzeptieren.

Mehrere dieser Dienstleister sind US-Unternehmen, es kann also zu internationalen Datenübermittlungen kommen. Diese stützen sich auf die von der Europäischen Kommission genehmigten Standardvertragsklauseln und, soweit einschlägig, auf den EU-US-Datenschutzrahmen.

Sicherheit

Daten werden stets per TLS verschlüsselt übertragen und verschlüsselt gespeichert. Passwörter liegen nie im Klartext vor: Sie werden mit dafür entwickelten Funktionen gespeichert (bcrypt für Mitglieder, scrypt für Beschäftigte). API-Token liegen als SHA-256-Hash vor, die Zugangsdaten Ihres Shops verschlüsselt. Eine Passwortänderung, ein „überall abmelden“ oder die Deaktivierung eines Kontos machen alle offenen Sitzungen sofort ungültig. Anmeldeversuche sind begrenzt, und nach mehreren Fehlversuchen in Folge wird das Konto vorübergehend gesperrt. Und eine ehrliche Klarstellung: Wir haben weder eine ISO-27001- noch eine SOC-2-Zertifizierung und behaupten auch nichts anderes.

Wie lange wir sie aufbewahren

Jedes Datum lebt so lange, wie es muss:

  • Konto und Organisation: solange das Konto aktiv ist. Wird eine Organisation gelöscht, ist sie sofort nicht mehr zugänglich und wir können sie 30 Tage lang wiederherstellen. Danach bleibt sie deaktiviert und wir löschen sie endgültig, sobald Sie uns darum bitten — ausgenommen, was wir gesetzlich aufbewahren müssen (Rechnungen und Arbeitszeitregister).
  • Rechnungen: Ausgestellte Rechnungen und ihre Hash-Kette werden auf Wunsch nicht gelöscht, weil das spanische Steuer- und Handelsrecht ihre Aufbewahrung vorschreibt. Sie werden für die gesetzlichen Fristen aufbewahrt — vier Jahre steuerlich und sechs Jahre für Handelsbücher und Buchhaltungsunterlagen — und danach gelöscht.
  • Arbeitszeiterfassung: Das Gesetz verlangt, die Stempelungen vier Jahre aufzubewahren (Art. 34.9 des Arbeitnehmerstatuts). Sie können vorher nicht gelöscht werden, auch nicht beim Ausscheiden der beschäftigten Person, und sie können nicht bearbeitet werden: Korrekturen werden separat gespeichert und hinterlassen eine Spur. Kiosk-Fotos werden dagegen nach 90 Tagen gelöscht.
  • Handel: Importierte Produkte, Bestellungen und Kunden bleiben, solange das Projekt besteht. Löschen Sie das Projekt oder die Verbindung, werden sie entfernt; ebenso bearbeiten wir Löschanfragen, die Shopify uns im Namen einer Käuferin oder eines Käufers sendet.
  • Projekte: Aufgaben und Notizen leben, solange die Organisation sie behält. Der Papierkorb lässt sich jederzeit leeren.
  • Shop-Gesundheit: Berichte bleiben, bis Sie sie löschen; steckengebliebene oder fehlgeschlagene werden nach 30 Tagen automatisch entfernt.
  • Sicherungen: Wir erstellen verschlüsselte Sicherungen der Datenbank. Gelöschte Daten verschwinden sofort aus der Anwendung, können aber in einer Sicherung verbleiben, bis diese turnusgemäß überschrieben wird.

Wenn Sie Ihr Konto löschen, wird Ihr Nutzer als gelöscht markiert, alle Ihre Sitzungen werden beendet, und die Handel-Daten der Organisationen, die nur Ihnen gehörten, werden entfernt. Was wir gesetzlich aufbewahren müssen — ausgestellte Rechnungen und die Arbeitszeiterfassung — überdauert diese Löschung für die gesetzliche Frist und wird zu nichts anderem verwendet. Laden Sie vorher Ihre JSON-Kopie in den Einstellungen herunter.

Ihre Rechte

Sie können diese Rechte an Ihren personenbezogenen Daten ausüben:

  • Auskunft: erfahren, welche Daten wir über Sie haben, und eine Kopie verlangen. In den Einstellungen gibt es einen sofortigen JSON-Download, ohne auf jemanden zu warten.
  • Berichtigung: korrigieren, was falsch oder unvollständig ist.
  • Löschung: die Löschung Ihrer Daten verlangen, außer bei dem, was wir gesetzlich aufbewahren müssen.
  • Datenübertragbarkeit: Ihre Daten in einem strukturierten, maschinenlesbaren Format mitnehmen.
  • Einschränkung: verlangen, dass wir bestimmte Daten nicht weiter verarbeiten, solange eine Unstimmigkeit geklärt wird.
  • Widerspruch: den Verarbeitungen widersprechen, die wir auf ein berechtigtes Interesse stützen.
  • Widerruf der Einwilligung: Analyse-Cookies, Standort bei der Stempelung, Push-Benachrichtigungen oder die Telegram-Verknüpfung jederzeit abschalten.

Zur Ausübung schreiben Sie an info@krokanti.com von der Adresse Ihres Kontos aus. Wir antworten innerhalb eines Monats. Überzeugt Sie unsere Antwort nicht, können Sie sich bei der spanischen Datenschutzbehörde beschweren (www.aepd.es).

Wenn Sie beschäftigt sind und Brymio nutzen, weil Ihr Unternehmen es gebucht hat, üben Sie Ihre Rechte gegenüber Ihrem Unternehmen aus: Es entscheidet, was zu welchem Zweck verarbeitet wird. Wir helfen ihm, Ihnen zu antworten; bleibt eine Antwort aus, schreiben Sie uns, und wir weisen Ihnen den Weg.

Minderjährige

Brymio ist ein Arbeitswerkzeug und richtet sich nicht an Personen unter 16 Jahren; wir eröffnen keine Konten für Minderjährige. Meldet ein Unternehmen eine rechtmäßig beschäftigte minderjährige Person als Beschäftigte an, verantwortet dieses Unternehmen die Rechtmäßigkeit der Verarbeitung.

Änderungen dieser Erklärung

Wir können diese Erklärung anpassen, wenn sich unsere Praxis, unsere Dienstleister oder die Rechtslage ändern. Ist die Änderung wesentlich, informieren wir Sie per E-Mail oder in der Anwendung. Das Datum oben nennt die letzte Fassung.

Kontakt

Bei Fragen zu dieser Erklärung oder zu Ihren Daten schreiben Sie an info@krokanti.com oder an Krokanti Games SL, Spanien.