Datenschutz
Datenschutzerklärung
Stand: 02.05.2026
1. Verantwortlicher im Sinne der DSGVO
Verantwortlicher für die Verarbeitung personenbezogener Daten auf dieser Website im Sinne von Art. 4 Nr. 7 DSGVO ist:
Beauty Bar Unna
Inhaberin: Susanne Blazevic (Einzelunternehmen)
Hertinger Str. 47
59423 Unna
Deutschland
Telefon: 0179 236 4862
E-Mail: beautybar.unna@gmail.com
Eine Pflicht zur Bestellung eines Datenschutzbeauftragten nach § 38 Abs. 1 BDSG, Art. 37 Abs. 1 DSGVO besteht aufgrund der Art und des Umfangs der Verarbeitung sowie der Anzahl der mit der automatisierten Datenverarbeitung beschäftigten Personen nicht. Datenschutzanfragen sind unmittelbar an die vorstehend genannten Kontaktwege zu richten; der Verantwortliche kann zur Identifikation der antragstellenden Person geeignete Nachweise verlangen, soweit dies zur Verhinderung unberechtigter Auskünfte erforderlich ist.
2. Hosting (Vercel)
Die Auslieferung dieser Website (statische Inhalte, serverseitige Funktionen und API-Routen unter /api) erfolgt über die Edge- und Serverless-Infrastruktur des folgenden Auftragsverarbeiters gemäß Art. 28 DSGVO:
Vercel Inc.
340 S Lemon Ave #4133
Walnut, CA 91789, USA
Bei jedem Aufruf einer Seite oder API-Route verarbeitet Vercel technisch zwingend die folgenden Verbindungsdaten in Server-Logs (siehe ergänzend Ziffer 4):
- IP-Adresse des aufrufenden Endgeräts
- Datum und Uhrzeit des Zugriffs (UTC)
- angefragte URL, HTTP-Methode und HTTP-Statuscode
- übermittelte Header (insbesondere User-Agent und Referer)
- übertragene Datenmenge
Zweck: ausschließlich Auslieferung der angefragten Ressource, Stabilisierung des Betriebs, Abwehr und forensische Aufklärung missbräuchlicher Zugriffe (z. B. automatisierte Massenanfragen, Brute-Force, Injection-Versuche) sowie Diagnose technischer Fehlerzustände. Eine Auswertung zu Reichweiten-, Marketing- oder Profilbildungszwecken findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse des Verantwortlichen besteht in der technisch zuverlässigen, sicheren und manipulationsfreien Bereitstellung des Angebots; ein gleich geeignetes, milderes Mittel besteht für den Betrieb einer öffentlich erreichbaren Website nicht.
Drittlandübermittlung: Vercel Inc. hat ihren Sitz in den USA und kann Daten in den USA verarbeiten. Vercel ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend liegen Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO sowie ein Auftragsverarbeitungsvertrag (Data Processing Agreement) vor. Trotz dieser Garantien verbleibt ein Restrisiko, dass US-Behörden auf Grundlage US-amerikanischer Überwachungsgesetze (insbesondere FISA 702, Executive Order 12333, CLOUD Act) auf Daten zugreifen, ohne dass dem im gleichen Umfang wie unter dem Schutzniveau der DSGVO begegnet werden kann.
Datenschutzerklärung Vercel: https://vercel.com/legal/privacy-policy
Die in dieser Erklärung verwendeten Schriftarten (Inter, Bodoni Moda) werden zur Build-Zeit lokal in das Projekt eingebunden und über die eigene Domain ausgeliefert. Es findet beim Aufruf der Website keine Verbindung zu Google-Fonts-Servern oder anderen Schriftarten-CDN statt.
3. Domain und DNS (STRATO)
Die Domain wird verwaltet durch:
STRATO AG
Pascalstraße 10
10587 Berlin, Deutschland
STRATO verarbeitet im Rahmen der DNS-Auflösung die zur Adressierung erforderlichen technischen Verbindungsdaten (insb. IP-Adresse des anfragenden Resolvers, abgefragte Hostnamen). Die eigentliche Auslieferung der Inhalte erfolgt anschließend durch Vercel (Ziffer 2). Eine Speicherung von Inhaltsdaten oder Formulareingaben durch STRATO findet im Rahmen dieser Website nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (technisch erforderliche Erreichbarkeit der Domain).
4. Server-Logfiles
Beim Aufruf der Website werden auf der Hosting-Plattform (Vercel) systembedingt die in Ziffer 2 aufgeführten Verbindungsdaten in Logs erfasst. Diese Logs werden ausschließlich zur technischen Auslieferung, zur Fehlerdiagnose sowie zur Abwehr und forensischen Aufklärung missbräuchlicher Zugriffe verarbeitet.
- Datenkategorien: IP-Adresse, Zeitstempel (UTC), HTTP-Methode, angefragte URL, Statuscode, User-Agent, Referer, übertragene Datenmenge.
- Zweck: technische Bereitstellung, IT-Sicherheit, Abwehr und Aufklärung von Angriffsversuchen, Diagnose technischer Fehler. Keine Auswertung zu Reichweiten-, Werbe- oder Profilbildungszwecken.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
- Speicherdauer: Aufbewahrung ausschließlich auf Ebene des Auftragsverarbeiters Vercel im Rahmen dessen Standard-Retention für Plattform-Logs, in der Regel maximal 30 Tage. Eine eigenständige, dauerhafte Speicherung dieser Logs durch den Verantwortlichen findet nicht statt; eine darüberhinausgehende Aufbewahrung erfolgt ausschließlich, sofern und soweit konkrete Anhaltspunkte für einen Sicherheitsvorfall die weitere Auswertung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich machen.
- Verknüpfung: Eine Zusammenführung dieser Logs mit Buchungs-, Kontakt-, Kundenprofil- oder Einwilligungsdaten findet nicht statt.
5. Kontaktformular und Online-Terminbuchung
5.1 Kontaktformular
Beim Absenden des Kontaktformulars (Endpunkt /api/contact) verarbeiten wir folgende, von Ihnen eingegebene Daten:
- Pflichtfelder: Vorname, Nachname, E-Mail-Adresse, Betreff (Auswahl: Terminanfrage, Allgemeine Frage, Beratung, Sonstiges), Nachricht (mind. 10 Zeichen).
- Optional: Telefonnummer.
- Bestätigung: Aktive Annahme dieser Datenschutzerklärung über eine Checkbox.
- Technisch ergänzt: Eine intern erzeugte Nachrichten-ID, Eingangs-Zeitstempel sowie ein interner Lese-Status zur Bearbeitung.
Zweck: ausschließlich Beantwortung der konkret im Freitextfeld geschilderten Anfrage durch den Verantwortlichen. Eine darüberhinausgehende Verwendung – insbesondere für Werbung, Newsletter-Versand oder Marktforschung – findet nicht statt.
Rechtsgrundlage: Bei terminbezogenen, beratungs- oder vertragsanbahnenden Anfragen Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen). Bei sonstigen Anfragen ohne Vertragsbezug Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse besteht in der individuellen Beantwortung eingehender Anfragen, ein gleich geeignetes Mittel besteht ohne Verarbeitung der Kontakt- und Inhaltsdaten nicht.
Speicherort: Strukturierte Speicherung in der Datei messages.json nach Maßgabe von Ziffer 8.
5.2 Online-Terminbuchung – Behandlungen und Schulungen / Akademie
Über das Buchungssystem (Endpunkt /api/bookings) können sowohl kosmetische Behandlungen als auch Ausbildungs- und Schulungsplätze der Akademie verbindlich angefragt werden. Wir verarbeiten dabei ausschließlich folgende, für die Terminvereinbarung erforderliche Daten:
- Pflichtfelder (auf das vertraglich Erforderliche reduziert): Vorname (mind. 2 Zeichen), Nachname (mind. 2 Zeichen), E-Mail-Adresse, Telefonnummer (Format
+49…oder0…). - Optional: Freitext-Anmerkungen zur Buchung (auf maximal 500 Zeichen begrenzt). Es werden ausdrücklich keine Angaben zu Gesundheitsdaten oder sonstigen besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO erbeten; entsprechende Eingaben sollten unterbleiben.
- Buchungsbezogen: ausgewählte Leistung(en) (Behandlung bzw. Ausbildungsmodul) anhand der internen Service-Kennungen, gewähltes Datum, ausgewählter Zeitslot. Die Endzeit wird serverseitig deterministisch aus der Dauer der gebuchten Leistung berechnet.
- Bestätigung: aktive, gesondert zu setzende Annahme dieser Datenschutzerklärung über eine Pflicht-Checkbox; ohne diese Bestätigung lehnt das System die Buchung technisch ab.
- Technisch ergänzt: Buchungs-UUID, Bestätigungscode, Status (zunächst
pending; späterconfirmed,cancelledodercompleted), Erstell- und Aktualisierungs-Zeitstempel.
Zweck: ausschließlich verbindliche Vereinbarung, Vorbereitung, Durchführung sowie Abrechnung des konkret gebuchten Behandlungs- bzw. Ausbildungstermins, einschließlich der zwingend erforderlichen Identifikation und Erreichbarkeit der buchenden Person sowie der technischen Vermeidung von Doppel- oder Überlappungsbuchungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung und Durchführung des Behandlungs- bzw. Ausbildungsvertrags). Soweit Daten nach Vertragsdurchführung zur Erfüllung steuer- und handelsrechtlicher Aufbewahrungspflichten weiterverarbeitet werden, ergänzend Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO und § 257 HGB.
Speicherort: Strukturierte Speicherung in der Datei bookings.json nach Maßgabe von Ziffer 8.
5.3 Internes Kundenprofil
Mit Abschluss einer Buchung wird automatisch ein internes Kundenprofil erstellt bzw. aktualisiert (Datei customers.json). Es enthält ausschließlich:
- E-Mail-Adresse (in normalisierter Kleinschreibung als eindeutiger Schlüssel), Vorname, Nachname, Telefonnummer.
- Letzte Service-ID, Datum des letzten Termins, am häufigsten gebuchte Leistung, Anzahl bisheriger Buchungen.
- Erstell- und Aktualisierungs-Zeitstempel.
Zweck: Wiedererkennung wiederkehrender Kundinnen und Kunden zur Vermeidung der erneuten Eingabe identischer Stammdaten, korrekte Vor- und Nachbereitung der konkret gebuchten Leistung sowie ordnungsgemäße Vertragsdurchführung über mehrere Termine hinweg. Die im Profil enthaltenen aggregierten Werte (z. B. Anzahl bisheriger Buchungen) dienen ausschließlich der manuellen Terminvorbereitung durch die Inhaberin und werden weder zur Bewertung persönlicher Aspekte noch zu Werbe- oder Personalisierungszwecken verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO im Rahmen bestehender Vertragsverhältnisse; im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht in der ordnungsgemäßen Pflege bestehender Kundenbeziehungen; ein gleich geeignetes Mittel zur Vermeidung erneuter Datenerhebung bei jedem Termin besteht nicht.
Es findet weder Profiling im Sinne von Art. 4 Nr. 4 DSGVO noch eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt (siehe Ziffer 17).
5.4 Kontaktaufnahme per E-Mail oder Telefon
Bei direkter Kontaktaufnahme per E-Mail oder Telefon werden die von Ihnen übermittelten Angaben (insbesondere Name, Kontaktdaten, Inhalt der Anfrage) ausschließlich zur Bearbeitung des konkret geschilderten Anliegens verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertrags- oder vertragsanbahnungsbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (sachgerechte Beantwortung eingehender Anfragen). Die Daten werden nach abschließender Bearbeitung gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen, spätestens jedoch zwölf Monate nach abschließender Bearbeitung. Eine Verwendung zu Werbe- oder Marktforschungszwecken erfolgt nicht.
6. Geschützter Administrationsbereich
Unter dem Pfad /admin existiert ein passwortgeschützter Verwaltungsbereich, der ausschließlich der Inhaberin und intern berechtigten Personen vorbehalten ist. Eine Registrierung oder Anmeldung durch Website-Besucherinnen und -Besucher findet nicht statt.
- Anmeldung über E-Mail-Adresse und Passwort. Passwörter werden ausschließlich als bcrypt-Hash gespeichert; die Klartext-Passwörter sind weder einseh- noch wiederherstellbar.
- Nach erfolgreicher Anmeldung wird ein signiertes JSON Web Token in einem technisch notwendigen, HttpOnly- und Secure-Cookie mit dem Namen
adminTokengesetzt (SameSite=Lax, Lebensdauer 7 Tage). - Das Cookie ist für JavaScript nicht auslesbar und dient ausschließlich der Authentifizierung im internen Verwaltungsbereich.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch unbedingt erforderlicher Speicherzugriff) i. V. m. Art. 6 Abs. 1 lit. f DSGVO (Schutz der internen Verwaltung).
7. Cookies, Local Storage und Einwilligungsverwaltung
Auf dieser Website werden ausschließlich technisch notwendige Speicherzugriffe gemäß § 25 Abs. 2 Nr. 2 TDDDG sowie – falls Sie ausdrücklich einwilligen – Speicherzugriffe gemäß § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO eingesetzt.
7.1 Eingesetzte Speicherzugriffe
- Local Storage – Schlüssel
beautybarakademie_consent: speichert Ihre Auswahl aus dem Cookie-Banner (Kategorienessential,analytics,marketing,external), eine zufällig erzeugte Einwilligungs-ID, einen Zeitstempel sowie die Versionsnummer dieser Datenschutzerklärung. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich, um Ihren erklärten Willen zu konservieren) i. V. m. Art. 6 Abs. 1 lit. c DSGVO (Nachweis nach Art. 7 Abs. 1 DSGVO). - Cookie
adminToken(HttpOnly, Secure, SameSite=Lax, 7 Tage): wird ausschließlich gesetzt, wenn Sie sich im internen Administrationsbereich anmelden (siehe Ziffer 6). Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO.
Darüber hinaus werden auf dieser Website keine weiteren Cookies, Pixel, Fingerprinting-, Analyse- oder Marketingtechnologien eingesetzt. Insbesondere werden weder Google Analytics, Meta Pixel, TikTok Pixel noch vergleichbare Werkzeuge geladen oder ausgeführt.
7.2 Einwilligungsprotokoll
Bei Bestätigung Ihrer Auswahl im Cookie-Banner wird zur Erfüllung der Nachweispflicht aus Art. 7 Abs. 1 DSGVO ein Eintrag im Einwilligungsprotokoll gespeichert (Endpunkt /api/consent/log). Verarbeitete Daten:
- zufällig erzeugte Einwilligungs-ID (kein Personenbezug aus sich heraus),
- von Ihnen gewählte Kategorien-Präferenzen,
- Zeitstempel der Einwilligung,
- Version dieser Datenschutzerklärung,
- IP-Adresse und User-Agent-Header zum Zeitpunkt der Einwilligung – ausschließlich zur Beweissicherung der konkreten Einwilligungserklärung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 7 Abs. 1 DSGVO. Die Protokolle werden für die Dauer des Bestehens der Einwilligung sowie für die Dauer möglicher Verjährungsfristen aufbewahrt und anschließend gelöscht.
7.3 Widerruf und Verwaltung
Sie können Ihre einmal getroffene Einwilligungsentscheidung jederzeit über das Cookie-Banner anpassen oder vollständig widerrufen. Zusätzlich können Sie Cookies und lokale Speicherinhalte über die Einstellungen Ihres Browsers löschen oder einschränken; durch das Löschen des Local-Storage-Schlüssels wird der Banner beim nächsten Besuch erneut angezeigt.
7.4 Hinweis zum Google Consent Mode v2
Die Website initialisiert vor dem Setzen jedweder Einwilligung den Google Consent Mode v2 mit dem Status denied für sämtliche nicht zwingend erforderlichen Kategorien (analytics_storage, ad_storage, ad_user_data, ad_personalization, personalization_storage). Eine darüberhinausgehende Einbindung von Google-Diensten – insbesondere Google Analytics, Google Ads, Google Tag Manager – findet auf dieser Website nicht statt; ohne ausdrückliche Einwilligung werden auch dann keine Daten an Google übermittelt, wenn künftig entsprechende Skripte aktiviert würden.
7.5 Ausschluss von Tracking, Profilbildung und Werbeverarbeitung
Auf dieser Website werden ausdrücklich nicht eingesetzt: Webanalyse-Werkzeuge, Tracking-, Re-Targeting- oder Conversion-Pixel, eingebettete Social-Media-Plugins, Heatmap- oder Session-Recording-Werkzeuge, A/B-Testing-Werkzeuge mit Personenbezug sowie Fingerprinting- oder geräteübergreifende Identifizierungstechniken. Eine Profilbildung im Sinne von Art. 4 Nr. 4 DSGVO findet nicht statt. Personenbezogene Daten werden weder verkauft noch zu Zwecken der Werbung, der Marktforschung oder der Vermarktung an Dritte übermittelt. Es werden keine Direktwerbung-Maßnahmen, kein Newsletter-Versand und keine kommerziellen Folgekontakte ohne ausdrückliche, gesondert eingeholte Einwilligung durchgeführt.
8. Backend-Verarbeitung und persistente Speicherung
Da die Hosting-Infrastruktur (Vercel, vgl. Ziffer 2) auf serverlosen Funktionen basiert und keinen dauerhaften, instanzübergreifenden Dateispeicher bereitstellt, werden die in den Ziffern 5.1 bis 5.3 genannten Eingaben (Buchungen, Kontaktnachrichten, Kundenprofile) sowie redaktionelle Konfigurationsdateien (z. B. die Liste der Behandlungen und Schulungen) zur dauerhaften Speicherung über die Versionsverwaltungs-API von GitHub in ein privates, nur für die Inhaberin und berechtigte interne Personen zugängliches Repository geschrieben.
GitHub Inc.
88 Colin P Kelly Jr Street
San Francisco, CA 94107, USA
Tochtergesellschaft der Microsoft Corporation.
Konkret betroffene Dateien (im privaten Repository, im Verzeichnis data/):
bookings.json– Buchungen (Behandlungen und Schulungen) inkl. der in Ziffer 5.2 genannten Daten.customers.json– internes Kundenprofil gemäß Ziffer 5.3.messages.json– Nachrichten aus dem Kontaktformular gemäß Ziffer 5.1.services.json,settings.json,gallery.json,auth.json– redaktionelle Inhalte, Öffnungszeiten/Sperrzeiten, Galerie, gehashte Zugangsdaten der Inhaberin (kein Personenbezug zu Besucherinnen und Besuchern).
Übertragung und Zugriff erfolgen ausschließlich verschlüsselt (HTTPS) unter Verwendung eines geheimen, nur serverseitig hinterlegten Zugangstokens. GitHub erhält dadurch technisch Zugriff auf die in den genannten Dateien enthaltenen Klartextinhalte und protokolliert plattformseitig die zugehörigen Zugriffsmetadaten (Commit-Logs).
Zweck: Dauerhafte und konsistente Speicherung sowie Versionierung der Buchungs-, Kontakt- und Konfigurationsdaten über mehrere serverlose Instanzen hinweg.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Behandlungs- bzw. Ausbildungsvertrags), Art. 6 Abs. 1 lit. c DSGVO (Erfüllung steuer- und handelsrechtlicher Aufbewahrungspflichten) sowie Art. 6 Abs. 1 lit. f DSGVO (Sicherstellung eines konsistenten, manipulationssicheren Datenbestandes).
Auftragsverarbeitung und Drittlandübermittlung: Mit GitHub Inc. besteht ein Auftragsverarbeitungsverhältnis nach Art. 28 DSGVO. GitHub Inc. ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend werden Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als Garantie für ein angemessenes Schutzniveau verwendet. Es gelten die unter Ziffer 11 dargestellten Restrisiken einer Übermittlung in die USA.
Datenschutzerklärung GitHub: https://docs.github.com/en/site-policy/privacy-policies/github-general-privacy-statement
9. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Der Verantwortliche trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten betroffener Personen geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Konkret aus der Architektur dieser Website abgeleitet sind insbesondere:
- Transportverschlüsselung: erzwungene Auslieferung sämtlicher Inhalte und API-Antworten über HTTPS/TLS auf Ebene der Hosting-Plattform.
- Eingabevalidierung: serverseitige Schemavalidierung sämtlicher Formulareingaben (Pflichtfeld- und Längenprüfung, E-Mail-Format, Telefonnummer-Format, Begrenzung des freitextlichen Anmerkungsfeldes auf 500 Zeichen) zur Verhinderung von Manipulations- und Injection-Versuchen.
- Buchungsintegrität: atomare, durch ein serverseitiges Mutex serialisierte Schreibvorgänge mit nachgelagerter Lese-Verifikation und Verhinderung von Doppel- bzw. Überlappungsbuchungen.
- Zugriffsschutz Administrationsbereich: ausschließliche Speicherung von Passwörtern als bcrypt-Hash (Cost-Faktor 12), serverseitig signiertes JSON Web Token, Übertragung ausschließlich in einem HttpOnly- und Secure-Cookie mit auf sieben Tage begrenzter Lebensdauer und SameSite-Lax-Attribut.
- Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO): Erhebung ausschließlich der für Vertragsanbahnung, -durchführung oder Beantwortung der konkreten Anfrage erforderlichen Datenfelder. Es werden insbesondere keine Geburtsdaten, Anschriften, Zahlungs-, Gesundheits-, Tracking- oder Profilbildungsdaten erhoben.
- Gesicherte Schnittstelle zum Persistenz-Provider: Übertragung an GitHub ausschließlich transportverschlüsselt über die offizielle REST-API mit einem ausschließlich serverseitig gehaltenen Zugriffstoken; das Token wird zu keinem Zeitpunkt an Endgeräte der Website-Nutzerinnen und -Nutzer ausgeliefert.
- Zugangsbeschränkung: Lese- und Schreibzugriff auf die in Ziffer 8 namentlich genannten Dateien ist ausschließlich der Inhaberin sowie ausdrücklich berechtigten internen Personen vorbehalten; der zugehörige Authentifizierungsmechanismus ist in Ziffer 6 beschrieben.
- Trennungsgebot: Server-Logs (Ziffer 4), Einwilligungsprotokoll (Ziffer 7.2) und vertragsbezogene Daten (Ziffern 5.2, 5.3, 8) werden nicht zueinander in Beziehung gesetzt oder zu einem einheitlichen Profil verknüpft.
Die Wirksamkeit der Maßnahmen wird anlassbezogen überprüft und bei Bedarf an die technische und rechtliche Entwicklung angepasst.
10. Auftragsverarbeitung und Empfänger
Eine Weitergabe personenbezogener Daten erfolgt ausschließlich, soweit dies zur Erbringung der konkret angefragten Leistung technisch erforderlich ist oder eine gesetzliche Verpflichtung besteht. Eingebunden sind ausschließlich die folgenden Empfänger bzw. Auftragsverarbeiter:
- Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA – Hosting, Auslieferung der Website und Ausführung der serverlosen Funktionen; Auftragsverarbeitung gemäß Art. 28 DSGVO. Im Detail Ziffer 2.
- STRATO AG, Pascalstraße 10, 10587 Berlin, Deutschland – Domainverwaltung und DNS-Auflösung. Im Detail Ziffer 3.
- GitHub Inc., 88 Colin P Kelly Jr Street, San Francisco, CA 94107, USA (Tochtergesellschaft der Microsoft Corporation) – persistente Speicherung der unter Ziffer 8 namentlich aufgeführten Buchungs-, Kontakt-, Kundenprofil- und Konfigurationsdateien; Auftragsverarbeitung gemäß Art. 28 DSGVO.
- Steuerberatung und Finanzbehörden: Übermittlung steuer- und handelsrechtlich relevanter Buchungs- und Abrechnungsdaten ausschließlich im gesetzlich oder vertraglich erforderlichen Umfang (insbesondere im Rahmen der laufenden Buchführung sowie im Rahmen einer Betriebsprüfung); Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO i. V. m. den jeweiligen steuer- und handelsrechtlichen Vorschriften.
Eine Übermittlung personenbezogener Daten zu Werbe-, Marktforschungs- oder Vermarktungszwecken sowie ein Verkauf personenbezogener Daten an Dritte finden ausnahmslos nicht statt. Eine Übermittlung in Drittländer ist auf die unter Ziffer 11 dargestellte Übermittlung in die USA an die vorstehend benannten Auftragsverarbeiter beschränkt.
11. Übermittlung in Drittländer (USA)
Im Rahmen des Hostings (Vercel; vgl. Ziffer 2) und der persistenten Speicherung (GitHub; vgl. Ziffer 8) findet eine Übermittlung personenbezogener Daten in die Vereinigten Staaten von Amerika statt. Die USA gelten – mit Ausnahme der ausdrücklich unter dem EU-US Data Privacy Framework zertifizierten Unternehmen – nicht als sicherer Drittstaat im Sinne von Art. 45 DSGVO.
Konkret betroffene Datenkategorien
- auf Ebene Vercel: sämtliche unter Ziffer 2 und Ziffer 4 beschriebenen Verbindungs- und Server-Logdaten sowie die im Rahmen des Aufrufs der Formulare und API-Routen übermittelten Eingabewerte zum Zeitpunkt der Verarbeitung;
- auf Ebene GitHub: ausschließlich die unter Ziffer 8 namentlich aufgeführten Buchungs-, Kontakt-, Kundenprofil- und Konfigurationsdateien.
Schutzmechanismen
- Sowohl Vercel Inc. als auch GitHub Inc. sind unter dem EU-US Data Privacy Framework zertifiziert; Angemessenheitsbeschluss der Europäischen Kommission vom 10.07.2023 nach Art. 45 Abs. 3 DSGVO.
- Ergänzend werden Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO in der von der Europäischen Kommission durch Durchführungsbeschluss (EU) 2021/914 verabschiedeten Fassung als zusätzliche Garantie für die Übermittlung herangezogen.
- Mit beiden Anbietern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO.
- Die Übertragung erfolgt ausschließlich transportverschlüsselt (TLS); die Authentifizierung gegenüber GitHub erfolgt ausschließlich serverseitig mit einem nicht in den Browser ausgelieferten Zugriffstoken.
Restrisiko-Erklärung
Trotz der vorstehenden Garantien kann nicht vollständig ausgeschlossen werden, dass US-Sicherheits- und Strafverfolgungsbehörden auf Grundlage US-amerikanischer Überwachungsgesetze – insbesondere Section 702 des Foreign Intelligence Surveillance Act (FISA 702), Executive Order 12333 sowie des Clarifying Lawful Overseas Use of Data Act (CLOUD Act) – Zugriff auf bei US-Anbietern verarbeitete Daten erhalten. Ein dem Schutzniveau der DSGVO vollständig gleichwertiger gerichtlicher Rechtsschutz für betroffene Personen ist insoweit nicht in jedem Fall sichergestellt. Der Verantwortliche hat dieses Restrisiko vor dem Einsatz der genannten Anbieter geprüft, durch die vorstehenden zusätzlichen Garantien sowie durch konsequente Datenminimierung (Ziffer 9) auf das technisch unvermeidbare Maß reduziert und hält die verbleibende Übermittlung im Hinblick auf den ordnungsgemäßen Betrieb der Website und die Erfüllung der eingegangenen Verträge für erforderlich. Auf Verlangen teilt der Verantwortliche die konkret eingesetzten Garantien einschließlich einer Kopie der jeweils anwendbaren Standardvertragsklauseln nach Maßgabe von Art. 15 DSGVO mit (vgl. Ziffer 13).
12. Speicherdauer
Personenbezogene Daten werden ausschließlich so lange gespeichert, wie dies für die unter den jeweiligen Ziffern definierten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten dies anordnen. Im Einzelnen:
- Server-Logs (Vercel): Aufbewahrung auf Ebene des Auftragsverarbeiters nach dessen Standard-Retention für Plattform-Logs, in der Regel maximal 30 Tage. Eine eigenständige Speicherung durch den Verantwortlichen erfolgt nicht. Eine längere Aufbewahrung erfolgt ausschließlich, sofern und soweit konkrete Anhaltspunkte für einen Sicherheitsvorfall die weitere Auswertung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich machen.
- Allgemeine Kontaktanfragen ohne Vertragsbezug: Löschung, sobald das Anliegen abschließend bearbeitet ist und der weiteren Speicherung weder berechtigte Interessen noch gesetzliche Pflichten entgegenstehen, spätestens jedoch zwölf Monate nach Eingang der Anfrage.
- Terminbuchungen (Behandlungen und Ausbildungen) sowie internes Kundenprofil: für die Dauer des Vertragsverhältnisses sowie anschließend nach Maßgabe der gesetzlichen Aufbewahrungspflichten – insbesondere § 257 HGB (sechs bzw. zehn Jahre für Handelsbücher und Buchungsbelege) und § 147 Abs. 3 AO (zehn Jahre für steuerlich relevante Unterlagen). Nach Ablauf der jeweils einschlägigen Frist erfolgt die Löschung oder, soweit eine Löschung technisch nicht oder nur mit unverhältnismäßigem Aufwand möglich ist, die Einschränkung der Verarbeitung gemäß Art. 18 DSGVO.
- Einwilligungsprotokoll (Cookie-Banner): für die Dauer des Bestehens der Einwilligung; nach deren Widerruf zusätzlich für die Dauer der regelmäßigen Verjährungsfrist von drei Jahren ab Schluss des Jahres des Widerrufs (§ 199 Abs. 1 BGB i. V. m. § 195 BGB) zur Beweissicherung der erteilten und ggf. widerrufenen Einwilligung. Anschließend erfolgt unverzügliche Löschung.
- Zugangsdaten Administrationsbereich (bcrypt-Hash, JWT-Cookie): Speicherung des Passwort-Hashes für die Dauer der Berechtigung der jeweiligen Person; das Sitzungs-Cookie
adminTokenverfällt automatisch nach sieben Tagen.
Mit Wegfall des Verarbeitungszwecks und Ablauf etwaiger gesetzlicher Aufbewahrungspflichten werden die betreffenden Daten unverzüglich gelöscht. Auf Antrag prüft der Verantwortliche eine vorzeitige Löschung im Einzelfall am Maßstab der Voraussetzungen von Art. 17 DSGVO.
13. Ihre Rechte als betroffene Person
Sie haben uns gegenüber jederzeit folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Recht auf Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen (Art. 21 DSGVO)
- Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO; siehe Ziffer 14)
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an die in Ziffer 1 genannten Kontaktdaten. Wir prüfen zur Verifikation Ihrer Identität ggf. Rückfragen.
14. Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht jeder betroffenen Person gemäß Art. 77 DSGVO das Recht auf Beschwerde bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat ihres Aufenthaltsorts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, wenn sie der Ansicht ist, dass die Verarbeitung der sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt. Für den Verantwortlichen mit Sitz in Nordrhein-Westfalen ist insbesondere zuständig:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4
40213 Düsseldorf
Telefon: 0211 384 24-0
E-Mail: poststelle@ldi.nrw.de
15. Widerspruchsrecht (Art. 21 DSGVO)
Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) verarbeiten – insbesondere für Zwecke der technischen Bereitstellung, der IT-Sicherheit, der konsistenten Datenpflege sowie der Nachweissicherung erteilter Einwilligungen –, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die betreffende Verarbeitung einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
16. Pflicht zur Bereitstellung der Daten
Die Bereitstellung der unter Ziffer 5 genannten Daten ist weder gesetzlich noch unmittelbar vertraglich zwingend vorgeschrieben; eine Verpflichtung zur Nutzung des Kontaktformulars oder des Online-Buchungssystems besteht nicht. Die Erhebung der dort als Pflichtfelder gekennzeichneten Daten ist jedoch zur Anbahnung und Durchführung des konkret gewünschten Behandlungs- bzw. Ausbildungsvertrags sowie zur sachgerechten Beantwortung einer Anfrage erforderlich. Werden diese Daten nicht oder nicht vollständig bereitgestellt, ist die Anbahnung bzw. Durchführung des entsprechenden Vertrags oder die Beantwortung der Anfrage über das jeweilige Formular nicht möglich; alternative Kontaktwege (Telefon, E-Mail, Post) stehen zur Verfügung.
17. Keine automatisierte Entscheidungsfindung, kein Profiling
Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 Abs. 1 DSGVO und kein Profiling im Sinne von Art. 4 Nr. 4 DSGVO statt. Die im internen Kundenprofil (Ziffer 5.3) gespeicherten Auswertungen (z. B. häufigste Leistung, Anzahl bisheriger Buchungen) dienen ausschließlich der manuellen Vorbereitung des nächsten Termins durch die Inhaberin und haben keine rechtliche Wirkung Ihnen gegenüber.
18. Verlinkungen zu sozialen Netzwerken und externen Diensten
Auf der Website befinden sich ausschließlich klassische Hyperlinks zu Profilen des Verantwortlichen bei Instagram und Facebook sowie zu einem Routenplaner-Dienst (Google Maps). Es werden ausdrücklich keine eingebetteten Inhalte, Plug-ins, iFrames, Like- oder Share-Buttons, Tracking-Pixel oder vergleichbaren Auto-Loader-Komponenten der genannten Anbieter geladen oder ausgeführt. Eine Datenübermittlung an die jeweiligen Anbieter findet erst dann statt, wenn die nutzende Person den Link aktiv anklickt; ab diesem Zeitpunkt gelten ausschließlich die Datenschutzbestimmungen des aufgerufenen Anbieters, auf die der Verantwortliche keinen Einfluss hat.
Verlinkte Anbieter:
Meta Platforms Ireland Ltd., Merrion Road, Dublin 4, Irland (Instagram, Facebook).
Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland (Google Maps – ausschließlich als externer Hyperlink).
Rechtsgrundlage für die Darstellung der reinen Hyperlinks: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht in der ortsbezogenen Auffindbarkeit des Studios sowie in der Bereitstellung öffentlich zugänglicher Kontaktwege; ein gleich geeignetes, milderes Mittel zur Verlinkung externer Profile besteht nicht.
Datenschutzhinweise der verlinkten Anbieter:
https://www.facebook.com/privacy/explanation
https://privacycenter.instagram.com/policy/
https://policies.google.com/privacy
19. Aktualität und Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung hat den Stand vom 02.05.2026. Soweit die Weiterentwicklung der Website, geänderte gesetzliche oder behördliche Vorgaben oder eine Anpassung der eingesetzten Auftragsverarbeiter eine Aktualisierung erforderlich machen, wird der Verantwortliche diese Datenschutzerklärung entsprechend anpassen. Die jeweils aktuelle Fassung ist dauerhaft unter /datenschutz abrufbar. Soweit eine Änderung Verarbeitungen betrifft, die auf einer Einwilligung beruhen, wird die Einwilligung in der erforderlichen Form erneut eingeholt; eine konkludente Zustimmung durch fortgesetzte Nutzung der Website wird nicht angenommen.
20. Kontakt zum Datenschutz
Für Fragen, Auskunftsersuchen oder zur Ausübung Ihrer Rechte nach Ziffer 13 wenden Sie sich bitte direkt an die Verantwortliche: