1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO:
[Rechtlicher Name / Unternehmen]
Leipziger Straße 70, 60487 Frankfurt am Main
[Datenschutz-Kontaktadresse]
[Datenschutzbeauftragte Person und Kontaktdaten, falls bestellt]
2. Aufruf der Website und Hosting
Beim Aufruf der Website verarbeitet der Webserver technisch erforderliche Verbindungsdaten. Dazu können IP-Adresse, Zeitpunkt, angefragte Adresse, übertragene Datenmenge, Referrer, Browser- und Betriebssystemangaben sowie HTTP-Status gehören. Die Verarbeitung ist erforderlich, um die Website sicher auszuliefern, Störungen zu erkennen und Missbrauch abzuwehren.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse an sicherem und funktionsfähigem Betrieb.
- Hosting
- ALL-INKL.COM – Neue Medien Münnich, Deutschland. [Tarif und Auftragsverarbeitungsvertrag]
- Serverlogs
- [Speicherdauer der Serverlogs]; eine längere Speicherung erfolgt nur bei einem konkreten Sicherheitsvorfall.
3. Terminbuchung und -verwaltung
Wenn du einen Termin buchst oder verwaltest, verarbeiten wir Vor- und Nachname, E-Mail-Adresse, Telefonnummer, gewählte Leistung, Mitarbeitendenwunsch, Terminzeit, Buchungsstatus einschließlich eines No-show-Status sowie technische Nachweise zur sicheren Abwicklung. Wir fragen kein Geburtsdatum, Geschlecht, keine Privatanschrift und keine Gesundheitsdaten ab.
Zweck ist die Anbahnung und Durchführung deines Termins, einschließlich Bestätigung, notwendiger Rückfragen, Umbuchung, Stornierung und gegebenenfalls einer gesetzlich vorgesehenen Widerrufsfunktion.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO für Vertragsanbahnung und -durchführung; soweit gesetzliche Pflichten greifen, Art. 6 Abs. 1 lit. c DSGVO.
- Pflichtangaben
- Ohne die als erforderlich markierten Angaben kann der Termin nicht gebucht werden.
- No-show-Schutz
- E-Mail-Adresse und Telefonnummer werden normalisiert und mit einem geheimen Schlüssel in nicht rückrechenbare Suchwerte überführt. Nach einem No-show folgt ein Warnhinweis; nach zwei passenden No-shows wird ausschließlich der Online-Buchungskanal gesperrt. Eine manuelle Prüfung und Terminvereinbarung durch den Salon bleibt möglich.
- Automatisierte Entscheidung
- Die technische Sperre betrifft nur die selbstständige Online-Reservierung. Sie entfaltet keine rechtliche oder ähnlich erhebliche Wirkung, weil eine individuelle Prüfung und manuelle Buchung durch den Salon möglich bleibt.
Der persönliche Verwaltungslink enthält einen langen zufälligen Sicherheitswert. In der Datenbank wird davon ausschließlich eine kryptografische Prüfsumme gespeichert. Der Link sollte wie ein Passwort behandelt werden.
4. Transaktionale E-Mails
Für Bestätigung, Änderung, Storno, Erinnerung und notwendige Terminkommunikation wird verschlüsselter E-Mail-Versand über ALL-INKL.COM mit der Domain-Mailbox termine@mens-prestige.de eingesetzt.
Gespeichert werden Empfänger, Nachrichtentyp, technischer Zustellstatus, Anzahl der Versuche und Zeitpunkte. Inhalte und Betreff werden auf notwendige Angaben begrenzt. Ein fehlgeschlagener Mailversand löscht keinen gespeicherten Termin.
5. Salonverwaltung, Cookies und Sicherheit
Administration
Berechtigte Salonmitarbeitende verarbeiten Termindaten zur Planung und Durchführung. Zugriffe werden rollenbasiert beschränkt; sicherheitsrelevante Aktionen können ohne unnötige Kundendaten protokolliert werden. Die Anmeldung ist durch starke Passwörter, begrenzte Fehlversuche, verschlüsselte serverseitige Sitzungen und automatische Zeitlimits geschützt.
Erforderliche Cookies
Die Anwendung setzt ausschließlich technisch erforderliche Session- und Sicherheitscookies ein, etwa für Formularschutz und Anmeldung. Diese werden nicht zu Marketingzwecken verwendet. Rechtsgrundlage für das Speichern oder Auslesen ist § 25 Abs. 2 Nr. 2 TDDDG; die nachfolgende Datenverarbeitung richtet sich nach den oben genannten DSGVO-Rechtsgrundlagen. Ein Einwilligungsbanner ist für diese notwendigen Funktionen nicht erforderlich.
Karten, Analyse und externe Inhalte
Es gibt kein Marketingtracking, keinen Newsletter, keine extern geladenen Schriften und kein fremdes Captcha. Google Maps wird standardmäßig nur über einen externen Routenlink geöffnet. Dadurch entsteht erst beim aktiven Aufruf eine Verbindung zu Google. Ein späteres Karten-Embed dürfte erst nach gesonderter Zwei-Klick-Einwilligung laden.
Eine eingebettete Google-Karte ist derzeit nicht aktiviert.
Backups
Verschlüsselte, zugriffsbeschränkte Sicherungen dienen Wiederherstellung und Betriebssicherheit. Die rollierende Aufbewahrungsdauer beträgt 30 Tage. Eine Wiederherstellung kann dazu führen, dass bereits gelöschte Datensätze kurzzeitig erneut enthalten sind; sie werden durch das Löschverfahren wieder entfernt.
6. Speicherdauer
Wir speichern Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind oder gesetzliche Pflichten bestehen. Vorgesehene Speicherdauern:
- nicht abgeschlossene Terminreservierungen: 24 Stunden;
- Missbrauchs- und Webserverlogs: 14 Tage;
- IP-Hashes in internen Sicherheitsprotokollen: 14 Tage; die verbleibenden, zugriffsbeschränkten Auditprotokolle: 365 Tage;
- technische Mail-Zustelllogs: 30 Tage;
- operative Kontaktdaten abgeschlossener Termine: 90 Tage, anschließend Anonymisierung; die kontaktminimierte Terminakte wird nach insgesamt 365 Tagen gelöscht;
- rollierende Projektbackups: 30 Tage.
Gesetzlich aufzubewahrende Vertrags-, Handels- oder Steuerbelege werden getrennt und nur im tatsächlich erforderlichen Umfang gespeichert. Bei einem konkreten Rechtsstreit oder Sicherheitsvorfall kann eine längere, zweckgebundene Aufbewahrung erforderlich sein.
7. Empfänger und Drittlandübermittlung
Empfänger sind nur Personen und Dienstleister, die Daten für Betrieb und Terminabwicklung benötigen: berechtigte Salonmitarbeitende, der Hosting- und Mailanbieter sowie gegebenenfalls sorgfältig ausgewählte technische Unterstützer mit entsprechender Verpflichtung. Auftragsverarbeiter werden nach Art. 28 DSGVO gebunden.
Für den Kernbetrieb ist keine Übermittlung in ein Drittland vorgesehen. Wenn du freiwillig einen externen Google-Maps-Link öffnest, gelten die Datenschutzbedingungen des externen Anbieters.
8. Deine Rechte
Unter den gesetzlichen Voraussetzungen hast du das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Du kannst einer Verarbeitung aus berechtigtem Interesse aus Gründen widersprechen, die sich aus deiner besonderen Situation ergeben. Eine erteilte Einwilligung kann jederzeit für die Zukunft widerrufen werden.
Richte dein Anliegen an den oben genannten Datenschutzkontakt. Zur Vermeidung einer Herausgabe an Unbefugte können wir einen angemessenen Identitätsnachweis verlangen.
Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig ist insbesondere die Behörde am Sitz des Verantwortlichen: [Zuständige Datenschutzaufsichtsbehörde und Kontaktdaten].
9. Änderungen dieser Erklärung
Wir passen diese Informationen an, wenn sich Funktionen, Dienstleister oder Rechtslage ändern. Die jeweils aktuelle Fassung ist auf dieser Seite mit Versionsstand abrufbar.
Versionsstand: [Stand der Datenschutzerklärung]