Legal

Privacy Policy

1. Controller

The controller responsible for data processing under the GDPR is:
Zinery.co
Charlotte Kastner
Grellstr. 32
10409 Berlin
Email: privacy@zinery.co

See details in our Legal Notice.

2. General information on data processing

We only process our users' personal data to the extent necessary to provide a functional website and our content and services. Depending on the case, the legal basis is Art. 6(1)(a) (consent), (b) (contract performance), or (f) (legitimate interest) GDPR.

3. Hosting and server log files

This website is hosted by Vercel Inc. The provider automatically collects server log files on every visit (including IP address, date and time of the request, page requested, referrer URL, browser type) to ensure stable operation (Art. 6(1)(f) GDPR). Server functions run in Frankfurt, Germany (AWS region eu-central-1). A data processing agreement (DPA) under Art. 28 GDPR is in place, incorporated into Vercel's standard terms of service.

4. Account and sign-in (Clerk)

We use the Clerk (Clerk Inc.) service for registration and sign-in of Contributor Hub admins and contributors. This involves processing account data such as email address, name, and authentication metadata. The legal basis is Art. 6(1)(b) GDPR (contract performance). Clerk Inc. is based in the United States; Clerk is certified under the EU-U.S. Data Privacy Framework, with Standard Contractual Clauses applying where the Framework does not. A data processing agreement under Art. 28 GDPR is in place. More information: clerk.com/legal/privacy.

5. Database (Neon / Postgres)

Content, account, and usage data is stored in a Postgres database provided by Neon, hosted in Frankfurt, Germany (AWS region eu-central-1). A data processing agreement under Art. 28 GDPR is in place.

6. File uploads (Cloudflare R2)

Uploaded images (e.g. profile/contributor avatars) are stored in an S3-compatible object store provided by Cloudflare R2, configured for the EU jurisdiction, and delivered via a Cloudflare CDN domain in front of the bucket. As with any CDN, Cloudflare's edge network processes the visitor's IP address to route and secure these requests (e.g. against abuse); this is comparable to the server log files described in section 3 and is based on our legitimate interest in reliable, secure content delivery (Art. 6(1)(f) GDPR). A data processing agreement under Art. 28 GDPR is in place.

7. Email delivery (Resend)

We use the Resend service for transactional emails (e.g. notifications about the status of a coverage request). This involves processing the recipient's email address and the content of the respective notification. The legal basis is Art. 6(1)(b) GDPR. A data processing agreement under Art. 28 GDPR is in place.

8. Newsletter (Brevo)

Visitors can subscribe to our newsletter using a double opt-in process. If you subscribe, we process your email address and your consent, including its timestamp, to send you a confirmation email and, once confirmed, the newsletter itself. This is handled by Brevo SAS (France) on the basis of your consent (Art. 6(1)(a) GDPR). A data processing agreement under Art. 28 GDPR is in place. You can withdraw your consent and unsubscribe at any time, e.g. via the unsubscribe link in every newsletter email. More information: brevo.com/legal/privacypolicy.

9. Cookies

We use technically necessary cookies, including to maintain the login session (Clerk session cookies). These are required to operate the website and are set on the basis of Art. 6(1)(f) GDPR / § 25(2) TTDSG; no consent is required for these. [Update if additional non-essential cookies, a cookie banner, or a consent tool are introduced.]

10. Analytics and tracking tools

We use Cloudflare Web Analytics, including its Real User Monitoring (RUM) feature, to measure how often individual pages are visited and how quickly they load (e.g. Core Web Vitals). This service works without cookies, local storage, or device fingerprinting, and does not track individual visitors across sessions or websites — it only produces aggregated pageview and performance metrics. The visitor's IP address is used briefly, at Cloudflare's network edge, to determine the country of origin, and is not stored afterward. Processing is based on our legitimate interest in understanding and improving our content (Art. 6(1)(f) GDPR); no consent is required. More information: cloudflare.com/privacypolicy. A data processing agreement under Art. 28 GDPR is in place (may already be covered by the agreement referenced in section 6).

11. Error monitoring and crash reporting (Sentry)

We use the service Sentry (Functional Software, Inc.) to automatically detect and analyze technical errors and performance issues in our application. When an error occurs, technical context — such as browser type, the page URL, and a stack trace — is transmitted to help us find and fix the underlying bug. We do not use session recording or DOM/input tracking. The legal basis is our legitimate interest in operating a stable, functional website (Art. 6(1)(f) GDPR). Sentry's data storage region is set to the European Union, so this data is processed within the EU. A data processing agreement under Art. 28 GDPR is in place.

12. Contact

If you contact us by email, we store your details to process the request and in case of follow-up questions (Art. 6(1)(b) or (f) GDPR).

13. Retention period

Personal data is deleted once the purpose of storage no longer applies, unless statutory retention obligations require otherwise. In particular:

  • Account and contributor data (Clerk, database): retained until the account is deleted, plus a short backup grace period.
  • Server log files (Vercel): retained for up to 30 days.
  • Error monitoring events (Sentry): retained for up to 90 days.
  • Newsletter contacts (Brevo): retained until you unsubscribe or request deletion.

14. Rights of data subjects

You have the right at any time to:

  • Access your stored data (Art. 15 GDPR)
  • Rectification of inaccurate data (Art. 16 GDPR)
  • Erasure of your data (Art. 17 GDPR)
  • Restriction of processing (Art. 18 GDPR)
  • Data portability (Art. 20 GDPR)
  • Object to processing (Art. 21 GDPR)

To exercise these rights, contact privacy@zinery.co (see section 1).

15. Right to lodge a complaint with a supervisory authority

You have the right to lodge a complaint with a data protection supervisory authority. As our registered office is in Berlin, the competent authority is the Berlin Commissioner for Data Protection and Freedom of Information (Berliner Beauftragte für Datenschutz und Informationsfreiheit, BlnBDI), Alt-Moabit 59-61, 10555 Berlin.

16. Changes to this privacy policy

We update this privacy policy whenever the services we use or legal requirements change.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:
Zinery.co
Charlotte Kastner
Grellstr. 32
10409 Berlin
E-Mail: privacy@zinery.co

Details in unserem Impressum.

2. Allgemeines zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Rechtsgrundlagen sind je nach Fall Art. 6 Abs. 1 lit. a (Einwilligung), lit. b (Vertragserfüllung) und lit. f (berechtigtes Interesse) DSGVO.

3. Hosting und Server-Logfiles

Diese Website wird bei Vercel Inc. gehostet. Der Anbieter erhebt bei jedem Aufruf automatisch Server-Logfiles (u. a. IP-Adresse, Datum und Uhrzeit der Anfrage, aufgerufene Seite, Referrer-URL, Browsertyp) zur Sicherstellung eines störungsfreien Betriebs (Art. 6 Abs. 1 lit. f DSGVO). Die Serverfunktionen laufen in Frankfurt am Main (AWS-Region eu-central-1). Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO liegt vor, eingebunden in Vercels Standard-Nutzungsbedingungen.

4. Konto und Anmeldung (Clerk)

Für Registrierung und Login von Contributor-Hub-Admins und Mitwirkenden nutzen wir den Dienst Clerk (Clerk Inc.). Dabei werden Kontodaten wie E-Mail-Adresse, Name und Authentifizierungs-Metadaten verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Clerk Inc. hat seinen Sitz in den USA; Clerk ist nach dem EU-U.S. Data Privacy Framework zertifiziert, ergänzt durch Standardvertragsklauseln für den Fall, dass das Framework nicht greift. Ein AVV nach Art. 28 DSGVO liegt vor. Weitere Informationen: clerk.com/legal/privacy.

5. Datenbank (Neon / Postgres)

Inhalte, Konto- und Nutzungsdaten werden in einer von Neon bereitgestellten Postgres-Datenbank gespeichert, die in Frankfurt am Main (AWS-Region eu-central-1) gehostet wird. Ein AVV nach Art. 28 DSGVO liegt vor.

6. Datei-Uploads (Cloudflare R2)

Hochgeladene Bilder (z. B. Profil-/Contributor-Avatare) werden in einem S3-kompatiblen Objektspeicher von Cloudflare R2 abgelegt, der auf die EU-Jurisdiktion konfiguriert ist, und über eine vorgeschaltete Cloudflare-CDN-Domain ausgeliefert. Wie bei jedem CDN verarbeitet Cloudflares Netzwerk dabei die IP-Adresse der Besucher zum Routing und zur Absicherung dieser Anfragen (z. B. gegen Missbrauch); dies ist vergleichbar mit den in Abschnitt 3 beschriebenen Server-Logfiles und beruht auf unserem berechtigten Interesse an einer zuverlässigen, sicheren Inhaltsauslieferung (Art. 6 Abs. 1 lit. f DSGVO). Ein AVV nach Art. 28 DSGVO liegt vor.

7. E-Mail-Versand (Resend)

Für transaktionale E-Mails (z. B. Benachrichtigungen über den Status einer Coverage-Anfrage) nutzen wir den Dienst Resend. Dabei werden die E-Mail-Adresse der Empfänger sowie der Inhalt der jeweiligen Benachrichtigung verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Ein AVV nach Art. 28 DSGVO liegt vor.

8. Newsletter (Brevo)

Besucher können unseren Newsletter über ein Double-Opt-in- Verfahren abonnieren. Bei einer Anmeldung verarbeiten wir Ihre E-Mail-Adresse sowie Ihre Einwilligung einschließlich deren Zeitstempel, um Ihnen eine Bestätigungs-E-Mail und nach erfolgter Bestätigung den Newsletter selbst zuzusenden. Dies erfolgt durch Brevo SAS (Frankreich) auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Ein AVV nach Art. 28 DSGVO liegt vor. Sie können Ihre Einwilligung jederzeit widerrufen und sich abmelden, z. B. über den Abmeldelink in jeder Newsletter-E-Mail. Weitere Informationen: brevo.com/legal/privacypolicy.

9. Cookies

Wir setzen technisch notwendige Cookies ein, u. a. zur Aufrechterhaltung der Anmeldesitzung (Session-Cookies von Clerk). Diese sind für den Betrieb der Website erforderlich und werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO bzw. § 25 Abs. 2 TTDSG gesetzt; eine Einwilligung ist hierfür nicht erforderlich. [Ergänzen, falls zusätzlich nicht-notwendige Cookies, ein Cookie-Banner oder Consent-Tool eingesetzt werden.]

10. Analyse- und Tracking-Tools

Wir nutzen Cloudflare Web Analytics, einschließlich der Funktion Real User Monitoring (RUM), um zu erfassen, wie oft einzelne Seiten aufgerufen werden und wie schnell sie laden (z. B. Core Web Vitals). Der Dienst arbeitet ohne Cookies, ohne lokale Speicherung und ohne Geräte-Fingerprinting und verfolgt keine einzelnen Besucher über Sitzungen oder Websites hinweg — es entstehen nur aggregierte Aufruf- und Performance-Kennzahlen. Die IP-Adresse des Besuchers wird nur kurzzeitig am Netzwerkrand (Edge) von Cloudflare zur Bestimmung des Herkunftslandes verwendet und anschließend nicht gespeichert. Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses an der Analyse und Verbesserung unserer Inhalte (Art. 6 Abs. 1 lit. f DSGVO); eine Einwilligung ist hierfür nicht erforderlich. Weitere Informationen: cloudflare.com/privacypolicy. Ein AVV nach Art. 28 DSGVO liegt vor (ggf. bereits durch die in Abschnitt 6 genannte Vereinbarung abgedeckt).

11. Fehleranalyse und Crash-Reporting (Sentry)

Wir setzen den Dienst Sentry (Functional Software, Inc.) ein, um technische Fehler und Performance-Probleme in unserer Anwendung automatisiert zu erkennen und zu analysieren. Tritt ein Fehler auf, werden technische Kontextdaten übermittelt — etwa Browsertyp, aufgerufene Seiten-URL und ein Stacktrace —, um die Ursache zu finden und zu beheben. Session-Aufzeichnungen oder eine Verfolgung von Eingaben/DOM-Interaktionen finden nicht statt. Rechtsgrundlage ist unser berechtigtes Interesse am stabilen, störungsfreien Betrieb der Website (Art. 6 Abs. 1 lit. f DSGVO). Der Datenstandort bei Sentry ist auf die Europäische Union eingestellt, die Daten werden also innerhalb der EU verarbeitet. Ein AVV nach Art. 28 DSGVO liegt vor.

12. Kontaktaufnahme

Wenn Sie uns per E-Mail kontaktieren, werden Ihre Angaben zur Bearbeitung der Anfrage und für den Fall von Anschlussfragen bei uns gespeichert (Art. 6 Abs. 1 lit. b bzw. f DSGVO).

13. Speicherdauer

Personenbezogene Daten werden gelöscht, sobald der Zweck der Speicherung entfällt, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Im Einzelnen:

  • Konto- und Contributor-Daten (Clerk, Datenbank): bis zur Löschung des Kontos, zzgl. einer kurzen Backup-Vorhaltefrist.
  • Server-Logfiles (Vercel): bis zu 30 Tage.
  • Fehleranalyse-Events (Sentry): bis zu 90 Tage.
  • Newsletter-Kontakte (Brevo): bis zur Abmeldung oder einem Löschantrag.

14. Rechte der betroffenen Personen

Sie haben jederzeit das Recht auf:

  • Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)

Wenden Sie sich hierzu an privacy@zinery.co (siehe Abschnitt 1).

15. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Da unser Sitz in Berlin liegt, ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI), Alt-Moabit 59-61, 10555 Berlin, zuständig.

16. Änderung dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, sobald sich die eingesetzten Dienste oder rechtliche Vorgaben ändern.