CounterHub.io

Datenschutzerklärung

Diese Erklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung von CounterHub (Web-Anwendung und Browser-Erweiterung „EasyLogin Autofill“).

Entwurf — vor Verwendung juristisch prüfen lassen.

1. Verantwortlicher

Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) für die in Abschnitt 3 genannten Verarbeitungen ist:

eniyan GmbH

Hasenhügel 4

48485 Neuenkirchen

Vertreten durch die Geschäftsführer: Holger Siemon, Dennis Hänsdieke

E-Mail zum Datenschutz: datenschutz@eniyan.de

Ein Datenschutzbeauftragter ist nicht benannt. Anfragen zum Datenschutz richten Sie bitte an datenschutz@eniyan.de.

2. Zwei Rollen: Plattform und Auftragsverarbeitung

CounterHub ist eine Software für Reisebüros (Kundenverwaltung und Passwort-Tresor). Die eniyan GmbH ist dabei in zwei Rollen tätig:

  • Als Verantwortlicher für den Betrieb der Plattform selbst: Benutzerkonten, Anmeldung und Zwei-Faktor-Authentifizierung, Passwort-Tresor, Support, Sicherheits- und Audit-Protokoll, Hosting sowie Vertrag und Abrechnung mit den Organisationen (Abschnitt 3).
  • Als Auftragsverarbeiter für die Reisebüros: Kunden-, Beratungs- und Kommunikationsdaten, die ein Reisebüro in CounterHub verarbeitet (Abschnitt 4).

3. Verarbeitungen, für die wir verantwortlich sind

a) Benutzerkonten und Organisationen

Für Einladung und Benutzerkonto verarbeiten wir Name, E-Mail-Adresse, Rolle und die Zugehörigkeit zu einer Organisation. Zweck ist die Bereitstellung des Dienstes; Rechtsgrundlage ist die Vertragserfüllung gegenüber der Organisation und die Wahrung unseres berechtigten Interesses, Zugänge den Mitarbeitenden unserer Kunden zuzuordnen (Art. 6 Abs. 1 lit. b und lit. f DSGVO).

b) Anmeldung, Zwei-Faktor-Authentifizierung und Sicherheit

Passwörter speichern wir ausschließlich als Hash (Argon2id). Die Zwei-Faktor-Authentifizierung (TOTP) ist für alle Konten Pflicht; das TOTP-Geheimnis wird verschlüsselt gespeichert. Zum Schutz vor Missbrauch verarbeiten wir Sitzungsdaten sowie Daten zur Begrenzung von Anmeldeversuchen und Anfragen. Rechtsgrundlage ist die Vertragserfüllung und unser berechtigtes Interesse an der Sicherheit des Dienstes (Art. 6 Abs. 1 lit. b und lit. f DSGVO, Art. 32 DSGVO).

c) Passwort-Tresor

Im Tresor gespeicherte Zugangsdaten sind Ende-zu-Ende verschlüsselt: Ver- und Entschlüsselung erfolgen ausschließlich im Browser der berechtigten Person. Wir haben keinen Zugriff auf den Klartext. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

d) Audit-Protokoll

Sicherheitsrelevante Aktionen protokollieren wir mit Zeitpunkt, Aktion, handelnder Person (E-Mail-Adresse) und IP-Adresse. Die Einträge sind mit einer Hash-Kette gegen nachträgliche Veränderung gesichert. Rechtsgrundlage ist unser berechtigtes Interesse an Sicherheit und Nachvollziehbarkeit (Art. 6 Abs. 1 lit. f DSGVO).

e) Support-Anfragen

Wenn Sie das Support-Formular nutzen oder uns schreiben, verarbeiten wir Ihre Angaben (Name, E-Mail-Adresse, ggf. Organisation und Nachricht), um die Anfrage zu bearbeiten. Rechtsgrundlage ist die Vertragserfüllung bzw. unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. b und lit. f DSGVO).

f) System-E-Mails

Einladungen, Links zum Setzen des Passworts, Sicherheitshinweise und Support-Antworten versenden wir über einen E-Mail-Dienstleister (SMTP). Dabei werden Empfängeradresse, Name und Inhalt der E-Mail verarbeitet (Art. 6 Abs. 1 lit. b und lit. f DSGVO).

g) Hosting und Server-Protokolle

CounterHub wird bei der Hetzner Online GmbH in Rechenzentren in Deutschland betrieben; dort liegen auch die verschlüsselten Datensicherungen. Beim Aufruf verarbeitet der Server technisch notwendige Verbindungsdaten (z. B. IP-Adresse, Zeitpunkt, aufgerufene Adresse) in Server-Protokollen, deren Umfang und Aufbewahrung durch Log-Rotation begrenzt sind. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

h) Vertrag und Abrechnung

Für Vertrag und Abrechnung mit den Organisationen verarbeiten wir die Daten der Ansprechpersonen und die Rechnungsdaten (Art. 6 Abs. 1 lit. b und lit. c DSGVO).

i) Cookies und lokale Speicherung

Wir setzen nur technisch notwendige Cookies ein, insbesondere für die Anmeldesitzung und den Schutz vor gefälschten Anfragen (§ 25 Abs. 2 Nr. 2 TDDDG). Es gibt keine Analyse-, Tracking- oder Werbe-Cookies.

4. Verarbeitung im Auftrag von Reisebüros

Kunden-, Beratungs- und Kommunikationsdaten sowie Daten über Mitarbeitende, die ein Reisebüro in CounterHub verarbeitet (z. B. Kundenkartei, Beratungen, Angebote, WhatsApp-Nachrichten, E-Mails, Anrufereignisse, Verfügbarkeitsstatus), verarbeiten wir ausschließlich im Auftrag und nach Weisung des jeweiligen Reisebüros auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO.

Verantwortlich für diese Daten ist das jeweilige Reisebüro. Welche Daten es verarbeitet, zu welchen Zwecken und wie lange, erfahren Sie aus der Datenschutzerklärung Ihres Reisebüros. Bitte richten Sie Anfragen zu diesen Daten (z. B. Auskunft, Löschung, Widerspruch) an Ihr Reisebüro. Erreicht uns eine solche Anfrage, leiten wir sie an das Reisebüro weiter.

5. Künstliche Intelligenz

Reisebüros können in CounterHub KI-Funktionen nutzen, z. B. für die Bedarfsanalyse aus Gesprächsnotizen, die Einordnung von Kundenwünschen, Zielgebiets-Vorschläge oder das Auslesen von Angeboten. Diese Verarbeitung erfolgt im Auftrag des Reisebüros (Abschnitt 4). Dabei gilt:

  • Die Anfragen werden über die OpenRouter Inc. (USA) an das Sprachmodell „openai/gpt-4.1-mini“ übermittelt, das derzeit bei Microsoft Azure ausgeführt wird. Die Anfragen werden mit den Optionen „Zero Data Retention“ (keine Speicherung) und „keine Datensammlung“ gestellt. Eine Verarbeitung ausschließlich in der EU ist geplant.
  • Vor der Übertragung werden Namen von Kunden, verknüpften Kunden und Mitreisenden durch Platzhalter ersetzt sowie E-Mail-Adressen und Telefonnummern entfernt. Fotos von Angebotsunterlagen werden unverändert übertragen; das Reisebüro kann diese Funktion abschalten.
  • Jedes Reisebüro kann die KI-Funktionen insgesamt abschalten und den Widerspruch einzelner Kunden vermerken; dann findet für diese Kunden keine KI-Auswertung statt.
  • KI-Ergebnisse sind Vorschläge, die von Menschen geprüft werden. Es finden keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO statt, und die KI wird nicht zur Bewertung von Mitarbeitenden eingesetzt.

6. Empfänger und Unterauftragnehmer

Personenbezogene Daten geben wir nur an Dienstleister weiter, die sie in unserem Auftrag verarbeiten (u. a. Hosting, E-Mail-Versand, KI), oder wenn eine gesetzliche Pflicht besteht. Die vollständige Liste mit Zweck, Ort der Verarbeitung und Garantien finden Sie unter Unterauftragnehmer.

Eine Übermittlung in ein Land außerhalb der EU findet nur bei den dort ausgewiesenen Diensten (KI) statt und nur auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO (z. B. EU-US Data Privacy Framework oder EU-Standardvertragsklauseln).

7. Browser-Erweiterung „EasyLogin Autofill“

Die Erweiterung füllt Zugangsdaten aus dem Tresor auf Login-Seiten aus und kann lokal starke Passwörter vorschlagen. Dabei gilt:

  • Zugangsdaten werden ausschließlich lokal im Browser in einem kurzlebigen Sitzungsspeicher (chrome.storage.session) für höchstens zwei Minuten je Ziel-Hostname zwischengespeichert und danach automatisch entfernt.
  • Es findet keine Übertragung dieser Daten an Server der Erweiterung oder an Dritte statt. Die Kommunikation beschränkt sich auf die CounterHub-Seite und die jeweilige Zielseite im selben Browser.
  • Die Erweiterung liest keinen Browserverlauf, überwacht keine Tabs und bindet keinen externen Code ein.
  • Die angeforderten Berechtigungen (Sitzungsspeicher sowie Host-Zugriff zum Ausfüllen auf Webseiten) dienen ausschließlich der Autofill-Funktion.
  • Es erfolgt kein Tracking und keine Analyse des Nutzungsverhaltens.

8. Speicherdauer

  • Benutzerkonten: für die Dauer der Zugehörigkeit zur Organisation bzw. des Vertrags.
  • Tresoreinträge: bis zur Löschung durch die Organisation, spätestens mit Vertragsende.
  • Audit-Protokoll: nach der von der Organisation eingestellten Frist, sonst für die Vertragsdauer.
  • Support-Anfragen: bis zur Erledigung und darüber hinaus, solange Ansprüche geltend gemacht werden können.
  • Datensicherungen: lokal 14 Tage, in der Hetzner Storage Box 30 Tage (rollierend).
  • Rechnungsdaten: nach den handels- und steuerrechtlichen Aufbewahrungsfristen.
  • Daten der Browser-Erweiterung: höchstens zwei Minuten im Browser (Abschnitt 7).

Für Daten, die wir im Auftrag eines Reisebüros verarbeiten, legt das Reisebüro die Löschfristen selbst fest.

9. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20 DSGVO).

Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), können Sie dem aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO).

Wenden Sie sich dazu an datenschutz@eniyan.de. Für Daten, die ein Reisebüro in CounterHub verarbeitet, ist das Reisebüro Ihr Ansprechpartner (Abschnitt 4).

10. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)

Kavalleriestraße 2–4, 40213 Düsseldorf

www.ldi.nrw.de

11. Datensicherheit

Verbindungen sind mit TLS 1.3 verschlüsselt (HSTS). Alle Konten sind mit Zwei-Faktor-Authentifizierung geschützt, der Tresor ist Ende-zu-Ende verschlüsselt, Datensicherungen werden verschlüsselt abgelegt, und die Daten jeder Organisation sind von denen anderer Organisationen getrennt.

12. Stand und Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen oder die Rechtslage ändern. Stand: 25.09.2026.