Buenas,
No estas gestionando en ningun sitio las sesiones de usuario.
No lo he usado en mi vida, pero parece que ZK utiliza un wrapper de HttpSession para gestionar las sesiones de usuario. Solo tienes que seguir la documentacion, que es bastante clara al respecto:
http://books.zkoss.org/wiki/ZK_Essen...Authentication
Un saludo