1.Verantwortlicher
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Andreas Wagner
Kompetenzzentrum Andreas Wagner
Max-Planck-Str. 7
85716 Unterschleißheim
Deutschland
E-Mail: [email protected]
2.Geltungsbereich und allgemeine Hinweise
Diese Datenschutzerklärung gilt für die Website deryogaandi.de einschließlich zugehöriger Subdomains, Landingpages, Funnels und Kaufseiten, für die mobile Applikation „YogaAndi“, die von uns über GoHighLevel bereitgestellten Kunden-, Community- und Kursbereiche, Live-Angebote sowie unsere über Netlify bereitgestellten Web-Apps und digitalen Tools (nachfolgend zusammen „Plattform“).
Zu den von uns verwendeten Web-Apps und technischen Anwendungen gehören insbesondere:
- mitmirueben.deryogaandi.de
- quickfix.deryogaandi.de
- dya-biostatus.netlify.app
- quickfix-free.deryogaandi.de
Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung unserer Plattform, die Kommunikation mit Interessenten und Kunden, die Durchführung vorvertraglicher Maßnahmen und Verträge, gesetzliche Pflichten oder unsere zulässigen Marketingmaßnahmen erforderlich ist.
Je nach Verarbeitungsvorgang erfolgt die Verarbeitung insbesondere auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Soweit Informationen auf deinem Endgerät gespeichert oder aus diesem ausgelesen werden, beachten wir zusätzlich § 25 TDDDG.
Mobile App und GoHighLevel-Kundenportal
Die mobile App und wesentliche Teile des geschützten Mitgliederbereichs nutzen Funktionen des GoHighLevel Client Portals, insbesondere Kundenkonto, Kurszugänge, Community-Funktionen, Inhalte und – soweit im jeweiligen Angebot vorgesehen – die Organisation von Live-Angeboten.
- Push-Benachrichtigungen: Die App kann personalisierte Push-Nachrichten versenden, sofern du dies auf deinem Gerät erlaubt hast.
- Geräteinformationen: Beim Zugriff können technische Informationen wie IP-Adresse, Gerätetyp, Betriebssystem, App-Version und technische Statusdaten verarbeitet werden.
- App-Berechtigungen: Je nach Funktion kann die App Berechtigungen, insbesondere für Benachrichtigungen, anfordern. Diese kannst du jederzeit in den Geräteeinstellungen widerrufen.
- Kunden- und Communitydaten: Je nach Nutzung können Profilinformationen, Kurszugänge, Lern- bzw. Nutzungsstatus, Community-Beiträge, Kommentare, Reaktionen und andere innerhalb des Kundenportals bereitgestellte Inhalte verarbeitet werden.
- Produktanalyse und Fehlerprotokolle: HighLevel kann innerhalb seiner Infrastruktur Unterauftragnehmer für Produktanalyse, Stabilität und Fehlerbehebung einsetzen.
Rechtsgrundlage ist – je nach Funktion – Art. 6 Abs. 1 lit. b oder lit. f DSGVO; soweit eine Einwilligung oder Geräteberechtigung erforderlich ist, Art. 6 Abs. 1 lit. a DSGVO.
Zahlungen für unsere Angebote erfolgen nicht über den Apple App Store oder Google Play, sondern über die unter Abschnitt 14 genannten Zahlungsdienstleister.
3.Hosting und technische Infrastruktur
HighLevel / GoHighLevel / LeadConnector
Für Websites, Funnels, Landingpages, Formulare, CRM, Kundenverwaltung, Automatisierungen, E-Mail-Kommunikation, Kalender, Zahlungen und Teile des Kundenportals verwenden wir Dienste von HighLevel LLC sowie verbundenen HighLevel-Unternehmen, insbesondere LeadConnector LLC, mit Sitz in den USA.
Dabei können insbesondere IP-Adresse und technische Verbindungsdaten, Name, E-Mail-Adresse, Telefonnummer, Formular- und Umfragedaten, Termin- und Buchungsdaten, Bestell- und Zahlungsmetadaten, Kommunikationshistorie, Tags, Status-, UTM- und Attributionsdaten verarbeitet werden.
HighLevel verarbeitet Kundendaten grundsätzlich als Auftragsverarbeiter. HighLevel stellt ein Data Processing Agreement bereit, verwendet Standardvertragsklauseln für internationale Übermittlungen und ist zusammen mit LeadConnector unter dem EU-U.S. Data Privacy Framework zertifiziert.
Cloudflare
Zur technischen Auslieferung, Absicherung und zum Schutz vor missbräuchlichem oder automatisiertem Zugriff wird über die eingesetzte Plattform Cloudflare verwendet. Dabei können insbesondere IP-Adresse, HTTP-Header, Browser- und Geräteinformationen sowie sicherheitsrelevante technische Daten verarbeitet werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb unserer Plattform.
Server-Logfiles
Beim Aufruf unserer Angebote können automatisch insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene URL, Referrer-URL, Browser, Betriebssystem und technische Statusinformationen verarbeitet werden.
Die Verarbeitung dient der technischen Bereitstellung, Fehleranalyse, Stabilität, Sicherheit und Missbrauchsprävention. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Server- und Sicherheitslogs werden grundsätzlich nur so lange gespeichert, wie dies für diese Zwecke erforderlich ist; regelmäßig bis zu 30 Tage, sofern kein Sicherheitsereignis eine längere Aufbewahrung erforderlich macht.
Netlify
Unsere eigenentwickelten bzw. separat bereitgestellten Web-Apps und digitalen Tools werden teilweise über Netlify, Inc. gehostet und ausgeliefert. Dies betrifft insbesondere mitmirueben.deryogaandi.de, quickfix.deryogaandi.de, dya-biostatus.netlify.app und quickfix-free.deryogaandi.de.
Beim Aufruf einer über Netlify bereitgestellten Anwendung werden technisch erforderliche Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, angeforderte Ressource, Browser-/Geräteinformationen und technische Protokolldaten. Die Verarbeitung dient der Bereitstellung, Auslieferung, Sicherheit und Stabilität der Anwendung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; soweit die Web-App zur Erfüllung eines gebuchten digitalen Angebots genutzt wird, zusätzlich Art. 6 Abs. 1 lit. b DSGVO. Netlify stellt ein Data Processing Agreement bereit und verwendet für internationale Übermittlungen insbesondere das EU-U.S. Data Privacy Framework und Standardvertragsklauseln.
Google Cloud Platform / Firebase innerhalb von HighLevel
Teile der technischen HighLevel-Infrastruktur und insbesondere Authentifizierungsfunktionen des GoHighLevel-Kundenportals verwenden Google Cloud Platform bzw. Firebase. Dabei können technisch erforderliche Verbindungs-, Authentifizierungs- und Sessiondaten verarbeitet werden. Diese Verarbeitung ist von der Bereitstellung unserer Netlify-Web-Apps zu unterscheiden.
n8n – Automatisierungen und Schnittstellen
Für die technische Automatisierung und Verbindung verschiedener Systeme verwenden wir n8n des Anbieters n8n GmbH, Novalisstr. 10, 10115 Berlin, Deutschland. Über n8n können – abhängig vom jeweiligen Workflow – Daten zwischen den von uns eingesetzten Systemen übertragen, verarbeitet und weitergeleitet werden.
Dabei können insbesondere Kontakt- und Kundendaten, E-Mail-Adressen, Formularangaben, Produkt- und Kurszuordnungen, Statusinformationen, Buchungs- und Transaktionsmetadaten sowie technische Identifikatoren verarbeitet werden. Welche Daten konkret verarbeitet werden, richtet sich nach dem jeweiligen Automatisierungszweck.
Einzelne n8n-Workflows verwenden Google Drive als Datenquelle. Dabei können beispielsweise Metadaten von Video- oder Mediendateien wie Dateiname, Dateikennung, Änderungs- bzw. Erstellungszeitpunkt und weitere für die Medienverwaltung erforderliche Dateiinformationen automatisiert aus Google Drive ausgelesen und zur weiteren Verarbeitung, etwa für eine Mediathek, an Supabase übertragen werden. Soweit hierbei ausschließlich interne Medien- und Betriebsdaten verarbeitet werden, handelt es sich nicht um Kundendaten; enthalten Dateien oder Metadaten personenbezogene Informationen, gelten die in dieser Datenschutzerklärung beschriebenen Schutzmaßnahmen entsprechend.
Rechtsgrundlage ist diejenige Rechtsgrundlage, die auch für den zugrunde liegenden Verarbeitungsvorgang gilt, insbesondere Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. a DSGVO oder Art. 6 Abs. 1 lit. f DSGVO. n8n stellt ein Data Processing Agreement für die Auftragsverarbeitung bereit.
4.Kontaktaufnahme, Registrierung und Kauf
Wenn du ein Formular ausfüllst, dich für eine Warteliste oder einen kostenlosen Inhalt anmeldest, einen Termin buchst, ein Kundenkonto nutzt, uns kontaktierst oder einen Kauf tätigst, verarbeiten wir je nach Vorgang insbesondere:
- Name, Vorname und Kontaktdaten, insbesondere E-Mail-Adresse und ggf. Telefonnummer,
- Adresse und Rechnungsdaten bei Bestellungen und Verträgen,
- Formular- und Umfrageangaben, Termin- und Buchungsinformationen,
- Einwilligungs-, Opt-in- und Opt-out-Status sowie Nachweisangaben,
- Quelle der Anmeldung, Referrer sowie UTM- und Kampagneninformationen,
- Bestell-, Produkt-, Zahlungsstatus- und Transaktionsmetadaten.
Rechtsgrundlage ist je nach Vorgang Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. a DSGVO oder Art. 6 Abs. 1 lit. f DSGVO. Soweit gesetzliche Aufbewahrungspflichten bestehen, erfolgt die weitere Speicherung auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.
Besondere Kategorien personenbezogener Daten
Unsere allgemeinen Website-, Wartelisten- und Newsletterformulare sind grundsätzlich nicht darauf ausgerichtet, Gesundheitsdaten oder andere besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO zu erheben. Im Rahmen von Coaching, Kursen oder individueller Kommunikation kann es jedoch vorkommen, dass du uns freiwillig Angaben zu Beschwerden, Erkrankungen, Diagnosen oder anderen gesundheitsbezogenen Umständen mitteilst. Soweit solche Daten für unsere Leistung verarbeitet werden und eine ausdrückliche Einwilligung erforderlich ist, erfolgt die Verarbeitung auf Grundlage von Art. 9 Abs. 2 lit. a DSGVO.
5.Web-Apps und digitale Tools (Netlify)
Zusätzlich zu den GoHighLevel-Funktionen stellen wir eigene Web-Apps und digitale Tools bereit. Diese Anwendungen werden über Netlify gehostet und ausgeliefert. Dazu gehören insbesondere:
- Mit mir üben: mitmirueben.deryogaandi.de
- Quick Fix: quickfix.deryogaandi.de
- DYA Biostatus: dya-biostatus.netlify.app
- Quick Fix Free: quickfix-free.deryogaandi.de
Je nach Anwendung können technische Nutzungsdaten, ausgewählte Einstellungen, Produkt- und Zugriffszuordnungen sowie die für die jeweilige Funktion erforderlichen Eingaben verarbeitet werden. Welche Daten konkret verarbeitet werden, richtet sich nach der jeweils genutzten App-Funktion.
Technische Bereitstellung über Netlify
Netlify liefert die Web-Anwendungen und ihre statischen bzw. dynamischen Ressourcen aus. Hierfür verarbeitet Netlify technisch notwendige Verbindungsdaten, insbesondere IP-Adresse, Zeitpunkt, angeforderte Ressourcen sowie Browser- und Geräteinformationen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; bei Anwendungen, die Bestandteil eines gebuchten Angebots sind, zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
Supabase – Login, Authentifizierung und App-Backend
Für Login, Authentifizierung und einzelne Backend-Funktionen unserer Web-Apps verwenden wir Supabase. Bei einer Anmeldung per E-Mail verarbeitet Supabase insbesondere E-Mail-Adresse, Benutzer-ID, Authentifizierungsstatus, Session- und Token-Daten sowie die für die jeweilige Login-Methode erforderlichen technischen Metadaten.
Supabase Auth dient dazu, Benutzerkonten anzulegen, Anmeldungen zu prüfen, Sitzungen zu verwalten, Zugriffsrechte zu steuern und geschützte App-Inhalte dem jeweils berechtigten Nutzer zuzuordnen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Authentifizierung für die Nutzung eines gebuchten oder angeforderten digitalen Angebots erforderlich ist. Technisch notwendige Browser-Speicherungen können auf § 25 Abs. 2 Nr. 2 TDDDG gestützt werden.
Zugang über GoHighLevel Contact ID (CID)
Wird eine unserer Web-Apps aus einem GoHighLevel-Kontext – beispielsweise innerhalb der YogaAndi-App bzw. des GoHighLevel-Kundenportals – mit einem cid-Parameter aufgerufen, kann die dabei übermittelte GoHighLevel Contact ID als technischer Identifikator für die Zugangsprüfung verwendet werden. In diesem Zugangsweg ist keine zusätzliche E-Mail-Authentifizierung erforderlich.
Die App prüft die übermittelte Contact ID gegen die für die Zugangsberechtigung hinterlegten Daten in Supabase. Der clientseitige Zugriff erfolgt dabei über einen für Browser-Anwendungen vorgesehenen öffentlichen Supabase-Schlüssel (Publishable-/Legacy-Anon-Key). Dieser Schlüssel ist technisch kein Geheimnis; die zulässigen Datenbankzugriffe müssen deshalb durch Berechtigungen und Row-Level-Security-Regeln auf das für die Zugangsprüfung erforderliche Minimum beschränkt sein.
Die Contact ID dient ausschließlich der technischen Identifizierung und Berechtigungsprüfung sowie – soweit vorgesehen – der Zuordnung gespeicherter App-Inhalte. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Da die Contact ID als URL-Parameter übergeben werden kann, kann sie technisch auch Bestandteil von Browser-Historien, Serveranfragen oder technischen Protokollen werden. Sie wird von uns nicht als Werbe- oder Profiling-ID verwendet.
Quick Fix – lokale Speicherung von Routinen und Bewertungen
Im Quick Fix Tool können selbst erstellte Übungsroutinen, ausgewählte Übungen und Bewertungen lokal im Browser gespeichert werden, insbesondere wenn kein serverseitiger, CID-basierter Zugang für die dauerhafte Speicherung verwendet wird. Hierfür wird Local Storage eingesetzt.
Die lokale Speicherung dient dazu, deine selbst erstellten Routinen und Bewertungen bei einem späteren Aufruf im selben Browser wieder bereitzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. – soweit ausschließlich eine Browserfunktion betroffen ist – § 25 Abs. 2 Nr. 2 TDDDG, sofern die Speicherung für die von dir ausdrücklich gewünschte Funktion erforderlich ist. Die Daten verbleiben grundsätzlich bis zur manuellen Löschung des Browserspeichers oder bis sie innerhalb der App überschrieben bzw. gelöscht werden.
Quick Fix – serverseitige Speicherung bei CID-Zugang
Wenn du Quick Fix über einen CID-basierten Zugang nutzt und die Speicherfunktion verfügbar ist, können selbst erstellte Routinen dauerhaft serverseitig gespeichert werden. Dabei werden insbesondere der Name der Routine, die ausgewählten Übungen bzw. Routineninhalte, technische Zeitstempel und die zugehörige GoHighLevel Contact ID verarbeitet.
Die Speicherung erfolgt über eine Schnittstelle und dient dazu, deine persönlichen Routinen deinem Zugang zuzuordnen und dir geräte- bzw. sitzungsübergreifend wieder bereitzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Supabase Auth – transaktionale Login-E-Mails
Für Authentifizierungs-E-Mails im Zusammenhang mit unseren Web-Apps verwenden wir die über Supabase Auth bereitgestellte E-Mail-Funktion. Hierzu gehören – abhängig von der verwendeten Login-Funktion – insbesondere Bestätigungs-E-Mails, Magic Links bzw. Einmal-Links, Passwort-Zurücksetzen-E-Mails, Einladungen oder Benachrichtigungen über Änderungen an einem Benutzerkonto.
Dabei werden insbesondere die E-Mail-Adresse, die für die Authentifizierung erforderlichen Token bzw. Bestätigungsinformationen sowie technische Versand- und Zustellungsmetadaten verarbeitet. Diese E-Mails dienen ausschließlich der Anmeldung, Kontosicherheit und Bereitstellung der angeforderten App-Funktion und nicht dem Marketing.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; sicherheitsbezogene Nachrichten können zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO gestützt werden.
Supabase stellt einen Standard-E-Mail-Dienst insbesondere für Entwicklung und Tests bereit und ermöglicht für produktive Anwendungen die Konfiguration eines eigenen SMTP-Anbieters. Soweit in unserem Projekt ein zusätzlicher externer E-Mail-Provider eingesetzt wird, wird dieser als weiterer Empfänger in dieser Datenschutzerklärung ergänzt.
Vimeo innerhalb der Web-Apps
Zur Bereitstellung von Übungs- und Kursvideos sind in diesen Web-Apps Videos von Vimeo eingebunden. Beim Laden eines Vimeo-Players wird eine Verbindung zu Vimeo hergestellt. Die Einzelheiten hierzu findest du in Abschnitt 12.
6.Newsletter und E-Mail-Marketing
Wenn du dich für unseren Newsletter, einen Lead-Magneten, eine Warteliste oder eine entsprechende E-Mail-Kommunikation anmeldest, verwenden wir deine E-Mail-Adresse und ggf. deinen Namen, um dir die angeforderten Inhalte sowie – bei entsprechender Einwilligung – weitere Informationen, Übungen und Angebote zuzusenden.
Double Opt-In und Einwilligungsnachweis
Soweit für den jeweiligen Verteiler eingesetzt, erfolgt die Anmeldung im Double-Opt-In-Verfahren. Nach der Anmeldung erhältst du eine Bestätigungs-E-Mail. Wir können Datum, Uhrzeit, IP-Adresse, technische Daten und Bestätigungsstatus speichern, um die Erteilung deiner Einwilligung nachweisen zu können.
Öffnungs- und Klicktracking
Wir verwenden diese Daten, um zu verstehen, welche Inhalte relevant sind, unsere Kommunikation zu verbessern und Kampagnen auszuwerten. Personenbezogenes Öffnungs- und Klicktracking erfolgt auf Grundlage deiner Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Soweit dabei Informationen auf deinem Endgerät gespeichert oder ausgelesen werden, erfolgt dies zusätzlich auf Grundlage deiner Einwilligung nach § 25 Abs. 1 TDDDG.
Bei E-Mail-Werbung an Bestandskunden, die allein auf § 7 Abs. 3 UWG gestützt wird, verwenden wir personenbezogenes Öffnungs- oder Klicktracking nur, wenn hierfür eine gesonderte Einwilligung vorliegt.
Widerruf und Abmeldung
Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, insbesondere über den Abmeldelink in unseren Marketing-E-Mails oder per E-Mail an [email protected]. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
E-Mail-Werbung an Bestandskunden (§ 7 Abs. 3 UWG)
Wenn die gesetzlichen Voraussetzungen erfüllt sind, können wir die im Zusammenhang mit einem Verkauf erhaltene E-Mail-Adresse zur Werbung für eigene ähnliche Waren oder Dienstleistungen verwenden. Du kannst dieser Nutzung jederzeit widersprechen. Rechtsgrundlage der damit verbundenen Datenverarbeitung ist Art. 6 Abs. 1 lit. f DSGVO.
7.WhatsApp-Kommunikation
Wir verwenden WhatsApp Business für Kundenkommunikation, Support sowie – soweit vereinbart oder eingewilligt – weitere Nachrichten. Die Kommunikation kann über HighLevel bzw. verbundene Kommunikationsschnittstellen verwaltet und im CRM gespeichert werden.
Dabei können insbesondere Telefonnummer, Profilinformationen, Nachrichteninhalte, Versand- und Empfangszeitpunkte sowie technische Metadaten verarbeitet werden.
Rechtsgrundlage ist je nach Inhalt Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. a DSGVO oder Art. 6 Abs. 1 lit. f DSGVO.
8.Cookies und Tracking-Technologien
Wir verwenden Cookies sowie vergleichbare Technologien wie Local Storage und Session Storage. Technisch notwendige Speicherungen erfolgen – soweit die gesetzlichen Voraussetzungen vorliegen – ohne Einwilligung gemäß § 25 Abs. 2 TDDDG. Analyse-, Komfort- und Marketingtechnologien werden, soweit sie nicht für einen ausdrücklich gewünschten Dienst zwingend erforderlich sind, erst nach Einwilligung aktiviert.
Cookie- und Storage-Übersicht
Welche Einträge konkret gesetzt werden, hängt von der besuchten Seite und der verwendeten Funktion ab. Insbesondere Kaufseiten, Kundenportal, eingebettete Dienste und Marketingseiten können sich unterscheiden.
| Cookie / Speicher | Anbieter | Zweck | Kategorie | Speicherdauer |
|---|---|---|---|---|
cookie-config / cookie-categories | HighLevel / LeadConnector | Speicherung der Cookie- und Consent-Auswahl | Notwendig | bis ca. 6 Monate |
__cf_bm | Cloudflare | Bot-, Sicherheits- und Missbrauchsschutz; kann auf mehreren technisch beteiligten Domains erscheinen | Notwendig | bis zu 1 Stunde |
msgsndr_id | HighLevel / LeadConnector | Technische Besucher- und Kontaktzuordnung innerhalb von Funnels | Notwendig | 365 Tage |
ghl_form_survey_event_v1 | HighLevel | Sitzungsbezogene Formular-/Survey-Funktion | Funktional | Sitzung |
v3_first_session_event_* | HighLevel | Erste Sitzung, Einstiegsseite und Referrer für Attribution | Analytics | ca. 30 Minuten |
v2_contact_session_* | HighLevel | Zuordnung einer Sitzung zu einem Kontakt/Lead | Analytics | ca. 7 Tage |
v2_user_session_event_* | HighLevel | Besucher- und Sessionzuordnung | Analytics | ca. 7 Tage |
v2_session_history_* | HighLevel | Sessionanalyse und Nutzungsverlauf | Analytics | bis Löschung / technisch ggf. ohne festen Ablauf |
v2_history_* | HighLevel | Seitenbesuche und User Journey | Analytics | bis Löschung / technisch ggf. ohne festen Ablauf |
_fbp | Meta | Conversion-Messung und Werbezuordnung | Marketing | ca. 90 Tage |
_fbc | Meta | Zuordnung eines Meta-Anzeigenklicks, insbesondere bei vorhandener Facebook Click-ID | Marketing | ca. 90 Tage |
NID | Einstellungen, Messung und ggf. Werbezwecke bei geladenen Google-Diensten | Marketing | ca. 6 Monate | |
__Secure-ENID | Sicherheits- und Einstellungsspeicher für geladene Google-Dienste | Funktional | ca. 13 Monate | |
formbricks-js | thepalia / eingebundener Dienst | Technische Funktion eines auf einzelnen Seiten eingebundenen Dienstes | Funktional | bis Löschung / ggf. ohne festen Ablauf |
productId | derYogaAndi / HighLevel | Zuordnung des aufgerufenen Produkts bzw. Kursbereichs im Kundenportal | Notwendig | Sitzung |
firebase:authUser:* (Local Storage) | HighLevel / Google Firebase | Login, Authentifizierung und Sitzungssteuerung im geschützten Kundenportal | Notwendig | bis Abmeldung bzw. Löschung des Browserspeichers |
| CID / GoHighLevel Contact ID (URL-Parameter bzw. App-Kontext) | GoHighLevel / derYogaAndi / Supabase | Technischer Identifikator für Zugangsprüfung und Zuordnung gespeicherter App-Inhalte | Notwendig für den CID-basierten Zugang | URL-/Requestbezogen; serverseitig verknüpfte Daten entsprechend der Dauer des Nutzerzugangs bzw. der gespeicherten Inhalte |
| Supabase Auth Session / Auth-Token (Cookie oder Local Storage, je nach App-Konfiguration) | Supabase | Login, Authentifizierung, Sitzungsverwaltung und Zugriff auf geschützte App-Inhalte | Notwendig | bis Abmeldung, Ablauf der Sitzung bzw. Löschung des Browserspeichers |
recording-consent-* (Local Storage) | Kundenportal | Dokumentation einer erteilten Aufzeichnungsentscheidung | Notwendig | bis Löschung bzw. Zweckerfüllung |
| Quick Fix – gespeicherte Routinen & Bewertungen (Local Storage) | derYogaAndi / Browser | Lokale Speicherung selbst erstellter Übungsroutinen und Bewertungen im Quick Fix Tool | Funktional / notwendig für die gewählte Speicherfunktion | bis zur manuellen Löschung des Browserspeichers bzw. Löschung/Überschreibung in der App |
plyr (Local Storage) | Web-App / Videoplayer | Speicherung lokaler Player-Einstellungen, z. B. Videoqualität | Funktional | bis Löschung des Browserspeichers |
__stripe_mid / __stripe_sid | Stripe | Betrugsprävention, Zahlungsidentifikation und Zahlungssitzung auf Kaufseiten | Notwendig auf Kaufseiten | je nach Cookie ca. 30 Minuten bis 1 Jahr |
| Vimeo Player / Sicherheitscookies | Vimeo / Cloudflare | Auslieferung und sicherer Betrieb eingebetteter Videos in Kundenbereichen und Netlify-Web-Apps; je nach Player-Konfiguration können zusätzliche Player-/Analytics-Speicherungen entstehen | Notwendig für Videowiedergabe bzw. – bei nicht erforderlichem Tracking – Einwilligungspflichtig | je nach Cookie bzw. Player-Konfiguration |
Auf Zahlungsseiten oder beim Aufruf externer Anbieter können zusätzlich technisch erforderliche Cookies des jeweiligen Dienstes gesetzt werden. Die jeweils aktuelle, seitenbezogene Auswahl wird zusätzlich über unseren Cookie-Consent-Mechanismus bzw. die Hinweise des jeweiligen Zahlungs- oder Plattformanbieters dargestellt.
9.GoHighLevel-Kundenportal, Community und Live-Bereiche
Für unsere mobile App sowie geschützte Kunden-, Kurs- und Communitybereiche verwenden wir Funktionen des GoHighLevel Client Portals. Darüber stellen wir je nach gebuchtem Angebot insbesondere Kundenkonten, Kurszugänge, Community-Bereiche, Inhalte, Statusinformationen und Verknüpfungen zu Live-Angeboten bereit.
Im Kundenportal werden technisch erforderliche Authentifizierungs- und Sessioninformationen verarbeitet und teilweise im Browser gespeichert, damit eingeloggte Nutzer identifiziert, autorisiert und ihnen die gebuchten Inhalte und Community-Funktionen zugeordnet werden können. Hierzu können insbesondere Profil- und Kontaktdaten, Produkt- und Kurszugänge, Nutzungsstatus, Community-Beiträge, Kommentare, Reaktionen und weitere vom Nutzer bereitgestellte Inhalte gehören.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Technisch notwendige Browser-Speicherungen erfolgen auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.
Live-Events mit Zoom
Für Live-Unterricht, Live-Events, Coachingtermine und vergleichbare Online-Veranstaltungen verwenden wir Zoom Video Communications, Inc.. Der Zugang zu diesen Veranstaltungen kann innerhalb des GoHighLevel-Kundenportals bzw. der Community bereitgestellt oder verlinkt werden.
Bei der Teilnahme verarbeitet Zoom je nach Nutzung insbesondere Anzeigename, E-Mail-Adresse, IP-Adresse, Geräte- und Verbindungsinformationen sowie während des Meetings bereitgestellte Audio-, Video-, Chat- und sonstige Inhaltsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Zoom zur Durchführung einer gebuchten Leistung eingesetzt wird.
Soweit eine Live-Veranstaltung aufgezeichnet wird, informieren wir die Teilnehmer vor Beginn der Aufzeichnung und holen – soweit erforderlich – eine Einwilligung ein.
Verknüpfte Web-Apps
Innerhalb unserer Kunden-, Kurs- und Communityangebote können zusätzlich die in Abschnitt 5 beschriebenen, über Netlify bereitgestellten Web-Apps aufgerufen oder eingebettet werden. Dabei gelten ergänzend die dort beschriebenen Verarbeitungen durch Netlify, Supabase und Vimeo.
10.Meta-Pixel und Google Tag Manager
Meta-Pixel
Auf ausgewählten öffentlichen Seiten verwenden wir das Meta-Pixel von Meta Platforms Ireland Limited. Es ermöglicht uns insbesondere, den Erfolg unserer Facebook- und Instagram-Werbung zu messen, Seitenaufrufe und definierte Conversion-Ereignisse auszuwerten und Werbekampagnen zu optimieren.
Dabei können insbesondere IP-Adresse, Geräte- und Browserinformationen, aufgerufene Seiten, Referrer, Meta-Click-IDs und Conversion-Ereignisse verarbeitet bzw. an Meta übermittelt werden.
Das Meta-Pixel wird nur nach entsprechender Marketing-Einwilligung aktiviert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG.
Google Tag Manager
Zur technischen Verwaltung des Meta-Tags verwenden wir Google Tag Manager. Der Tag Manager dient der Verwaltung von Skripten und Tags. Unsere aktuelle Konfiguration setzt die relevanten Google-Consent-Signale zunächst auf „denied“ und gibt Marketing-/Werbespeicher erst nach der entsprechenden Consent-Entscheidung frei.
Der Tag Manager selbst wird von Google bereitgestellt; beim Abruf können technisch notwendige Verbindungsdaten, insbesondere die IP-Adresse, an Google übermittelt werden. Über den Tag Manager laden wir derzeit kein Google Analytics, kein Google-Ads-Conversion-Tracking und keinen TikTok-Pixel.
11.Facebook, Instagram, ManyChat und TikTok
Facebook und Instagram / Meta Lead Ads
Wir nutzen Facebook und Instagram einschließlich Werbe- und Lead-Formularfunktionen von Meta Platforms Ireland Limited. Wenn du über ein Meta-Lead-Formular, eine Nachricht oder eine andere Meta-Funktion mit uns interagierst, können insbesondere Name, Nutzername, E-Mail-Adresse, Telefonnummer, Nachrichteninhalte und Kampagneninformationen verarbeitet werden.
Je nach Verarbeitungsvorgang sind Meta und wir eigenständig verantwortlich oder es gelten die jeweiligen Vereinbarungen von Meta zur Verantwortlichkeit. Rechtsgrundlage ist je nach Vorgang Art. 6 Abs. 1 lit. a, lit. b oder lit. f DSGVO.
ManyChat
Für die Automatisierung von Direktnachrichten und Interaktionen auf Facebook und Instagram können wir ManyChat einsetzen. Dabei können insbesondere Meta-Nutzerkennungen, Nutzername, Nachrichten, Interaktionen, Tags sowie – wenn du sie bereitstellst – Kontaktdaten verarbeitet werden. ManyChat stellt hierfür ein Data Processing Addendum einschließlich Regelungen zu internationalen Datentransfers bereit.
TikTok
Wir verwenden TikTok für unsere Social-Media-Präsenz und können über HighLevel Funktionen zum Veröffentlichen von Inhalten oder zur Bearbeitung von Kommentaren einsetzen. Wenn du mit unserem TikTok-Account interagierst, können TikTok und wir insbesondere Nutzername, Kommentare, Nachrichten und öffentlich sichtbare Profildaten verarbeiten.
Ein TikTok-Pixel ist derzeit nicht in unsere Website eingebunden.
12.Vimeo-Videos
Zur Bereitstellung von Übungs-, Kurs- und sonstigen Videoinhalten verwenden wir Vimeo. Vimeo-Videos werden sowohl in unseren geschützten GoHighLevel-Kunden-, Community- und Kursbereichen als auch in unseren über Netlify bereitgestellten Web-Apps eingebunden, insbesondere auf bzw. innerhalb von mitmirueben.deryogaandi.de, quickfix.deryogaandi.de, dya-biostatus.netlify.app und quickfix-free.deryogaandi.de, soweit dort Videoinhalte angeboten werden.
Beim Laden eines Vimeo-Players wird eine Verbindung zu Vimeo hergestellt. Dabei können insbesondere IP-Adresse, Browser- und Geräteinformationen, Referrer sowie Informationen über den aufgerufenen Videoinhalt verarbeitet werden. Abhängig von der konkreten Player-Konfiguration können Vimeo bzw. zur Absicherung des Players eingesetzte Dienste außerdem Cookies oder vergleichbare Browser-Speicherungen setzen.
Wird ein Vimeo-Video als Bestandteil eines von dir angeforderten oder gebuchten digitalen Angebots geladen, erfolgt die für die Bereitstellung erforderliche Verarbeitung grundsätzlich auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Soweit darüber hinaus nicht erforderliche Analyse- oder Trackingfunktionen eingesetzt werden, werden diese – soweit gesetzlich erforderlich – nur nach Einwilligung aktiviert.
Wo technisch vorgesehen, kann der Vimeo-Player mit dem Do-Not-Track-Parameter (dnt=1) eingebunden werden. Vimeo weist darauf hin, dass dadurch keine neuen Analytics- und Präferenzcookies des Players gesetzt werden; sicherheitsrelevante Cookies können für den Betrieb des Players weiterhin erforderlich sein.
Vimeo nimmt am EU-U.S. Data Privacy Framework teil.
Mehr Informationen: vimeo.com/privacy
13.Schriftarten / Google Fonts
Auf unseren GHL-Websites und Funnels verwenden wir die dort verfügbare DSGVO-konforme bzw. lokale Schriftartenfunktion. Die Schriftarten werden dadurch lokal bzw. über die von uns verwendete Infrastruktur bereitgestellt, sodass für die reine Darstellung der Schriftarten keine Verbindung zu Google Fonts erforderlich ist.
Auch diese Datenschutzerklärungsseite bindet selbst keine externen Google-Font-Dateien über fonts.googleapis.com oder fonts.gstatic.com ein.
14.Zahlungsdienstleister
Stripe
Für die Zahlungsabwicklung verwenden wir Stripe. Für in Europa ansässige Nutzer ist je nach Vertragskonstellation insbesondere Stripe Payments Europe, Limited, Irland, beteiligt.
Bei einer Zahlung werden die für die Zahlungsabwicklung erforderlichen Informationen an Stripe übermittelt. Hierzu können insbesondere Name, E-Mail-Adresse, Rechnungsinformationen, Betrag, Zahlungsinstrument, IP-Adresse sowie technische Betrugspräventionsdaten gehören.
Vollständige Kreditkartennummern und CVV-Daten werden nicht von uns im HighLevel-CRM gespeichert. Dort können jedoch Zahlungsstatus, Payment-IDs, Kartenart und die letzten Ziffern der Karte hinterlegt werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO und hinsichtlich gesetzlich erforderlicher Buchhaltungsdaten Art. 6 Abs. 1 lit. c DSGVO. Stripe kann je nach Verarbeitung als Auftragsverarbeiter oder eigenständig Verantwortlicher tätig werden. Stripe stellt ein DPA bereit; für internationale Transfers werden je nach Konstellation das EU-U.S. Data Privacy Framework und/oder Standardvertragsklauseln verwendet.
Mehr Informationen: stripe.com/de/privacy
PayPal
Alternativ bieten wir Zahlungen über PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg, an. Wenn du PayPal als Zahlungsart auswählst, werden die für die Zahlung erforderlichen personenbezogenen Daten an PayPal übermittelt. PayPal verarbeitet diese Daten insbesondere zur Zahlungsabwicklung, Betrugsprävention und Erfüllung regulatorischer Anforderungen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie – soweit gesetzlich erforderlich – Art. 6 Abs. 1 lit. c DSGVO. Für konzerninterne internationale Transfers verwendet PayPal unter anderem genehmigte Binding Corporate Rules und weitere geeignete Transfermechanismen.
Mehr Informationen: paypal.com/de/legalhub/paypal/privacy-full
15.Empfänger und Dienstleister
Je nach genutzter Funktion können insbesondere die folgenden Empfänger oder Unterauftragnehmer personenbezogene Daten erhalten. Nicht jeder Dienst wird bei jedem Besuch oder für jeden Nutzer eingesetzt.
| Dienstleister | Zweck | Rolle / Sitz | Drittland / Absicherung |
|---|---|---|---|
| HighLevel LLC / LeadConnector LLC | Website/Funnels, CRM, Formulare, E-Mail, Kundenportal, Community, Kurszugänge, Automationen und Teile der App-Funktionalität | Auftragsverarbeiter; USA | EU-U.S. DPF, DPA, SCC |
| Cloudflare, Inc. | CDN, Sicherheit, Bot- und DDoS-Schutz | Unterauftragnehmer / Auftragsverarbeiter; USA / global | geeignete Transfermechanismen, u. a. SCC/DPF soweit anwendbar |
| Google LLC / Google Cloud / Firebase | Cloud-Infrastruktur, Authentifizierung, technische Speicherung | Unterauftragnehmer / Auftragsverarbeiter; USA / global | EU-U.S. DPF / Vertragsgarantien |
| Google Calendar | Kalendersynchronisation und Einladungen bei ausgewählten Terminarten | Google; EU / USA / global | EU-U.S. DPF / Vertragsgarantien |
| Google Tag Manager | Technische Verwaltung des Meta-Pixels | Google; EU / USA | EU-U.S. DPF / Vertragsgarantien |
| Twilio SendGrid / LC Email | Zustellung von transaktionalen und Marketing-E-Mails | Unterauftragnehmer von HighLevel; USA | über HighLevel-Vertrags- und Transfermechanismen |
| Meta Platforms Ireland Ltd. / Meta Platforms, Inc. | Meta Pixel, Facebook/Instagram, Lead Ads | je nach Dienst eigener Verantwortlicher bzw. Plattformanbieter; Irland / USA | geeignete Transfermechanismen, u. a. DPF/SCC soweit anwendbar |
| WhatsApp / Meta | Kundenkommunikation | je nach Verarbeitung Plattformanbieter / eigener Verantwortlicher; Irland / USA | geeignete Transfermechanismen |
| ManyChat, Inc. | Automatisierung von Facebook-/Instagram-Direktnachrichten und Interaktionen | je nach Datenart Auftragsverarbeiter und/oder eigener Verantwortlicher; USA | DPA und Standardvertragsklauseln |
| Stripe Payments Europe, Ltd. / Stripe, LLC | Zahlungsabwicklung und Betrugsprävention | je nach Verarbeitung Auftragsverarbeiter oder eigener Verantwortlicher; Irland / USA | DPA, EU-U.S. DPF, SCC |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | Zahlungsabwicklung und Betrugsprävention | eigener Verantwortlicher; Luxemburg / global | Binding Corporate Rules / SCC bzw. andere geeignete Garantien |
| Vimeo | Videobereitstellung in GoHighLevel-Kunden-/Communitybereichen und Netlify-Web-Apps | Plattform-/Videodienst; USA | EU-U.S. DPF |
| Netlify, Inc. | Hosting und Auslieferung der Web-Apps mitmirueben.deryogaandi.de, quickfix.deryogaandi.de, dya-biostatus.netlify.app und quickfix-free.deryogaandi.de | Auftragsverarbeiter / Hostinganbieter; USA / global | DPA, EU-U.S. Data Privacy Framework und Standardvertragsklauseln |
| Supabase, Inc. | Login/Authentifizierung, CID-basierte Zugangsprüfung, Sessionverwaltung, App-Backend, Speicherung von Routinen sowie transaktionale Authentifizierungs-E-Mails | Auftragsverarbeiter; USA / Datenregion des jeweiligen Projekts | DPA / Standardvertragsklauseln; konkrete Datenregion projektabhängig |
| Zoom Video Communications, Inc. | Live-Unterricht, Live-Events, Coaching und Videokonferenzen | Videokonferenzanbieter; USA / global | geeignete Transfermechanismen |
| thepalia GmbH | Einzelne kurs-, gesundheits- oder krankenkassenbezogene digitale Funktionen | Deutschland | grundsätzlich kein Drittlandtransfer durch den deutschen Anbieter selbst; ggf. Unterauftragnehmer beachten |
| TikTok | Social-Media-Präsenz, Posting und Kommentarinteraktionen | Plattformanbieter; Irland / international | anbieterabhängige Transfermechanismen |
| Google Drive / Google LLC | Datenquelle für interne n8n-Workflows, insbesondere automatisierter Abruf von Video-/Mediendatei-Metadaten für die Mediathek | Cloud-/Dateidienst; EU / USA / global | EU-U.S. Data Privacy Framework / Vertragsgarantien |
| n8n GmbH | Automatisierung und Verbindung unserer Systeme; Verarbeitung und Weiterleitung von Daten innerhalb definierter Workflows, u. a. Medien-Metadaten zwischen Google Drive und Supabase | Auftragsverarbeiter; n8n GmbH, Deutschland bzw. abhängig von der gewählten Betriebsform | Bei internationalen Unterauftragnehmern gelten die im DPA vorgesehenen Transfermechanismen |
| Pendo (über HighLevel) | Produkt- und Nutzungsanalyse innerhalb der HighLevel-App-Infrastruktur | Unterauftragnehmer von HighLevel | über HighLevel-Vertrags- und Transfermechanismen |
Wir übermitteln jeweils nur diejenigen personenbezogenen Daten, die für den konkreten Zweck erforderlich sind. Weitere Unterauftragnehmer können von den genannten Plattformanbietern eingesetzt werden; deren aktuelle Listen und Datenschutzinformationen sind bei den jeweiligen Anbietern abrufbar.
16.Datenübermittlung in Drittländer
Einige unserer Dienstleister oder deren Unterauftragnehmer befinden sich außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums.
Soweit personenbezogene Daten in die USA an ein Unternehmen übertragen werden, das wirksam unter dem EU-U.S. Data Privacy Framework zertifiziert ist, kann sich die Übermittlung auf den entsprechenden Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO stützen.
Soweit kein Angemessenheitsbeschluss greift, werden – abhängig vom jeweiligen Dienst – insbesondere EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, genehmigte Binding Corporate Rules oder andere gesetzlich vorgesehene Garantien verwendet.
HighLevel LLC und LeadConnector LLC sind nach eigener aktueller Angabe unter dem EU-U.S. Data Privacy Framework zertifiziert und verwenden ergänzend Standardvertragsklauseln im Data Processing Agreement.
Netlify, Inc. stellt ein Data Processing Agreement bereit und erklärt, für Übermittlungen in die USA das EU-U.S. Data Privacy Framework sowie ergänzend Standardvertragsklauseln zu verwenden.
n8n wird von der n8n GmbH mit Sitz in Deutschland angeboten. Soweit bei Nutzung von n8n Cloud oder eingebundenen Unterauftragnehmern Daten außerhalb des EWR verarbeitet werden, gelten die im n8n Data Processing Agreement vorgesehenen Schutzmechanismen.
Supabase: Jedes Supabase-Projekt wird in einer konkret gewählten primären Region betrieben. Diese Region bestimmt den primären Speicherort der Projektdaten. Die tatsächlich für unsere Web-Apps verwendete Region ergibt sich aus der jeweiligen Supabase-Projektkonfiguration. Soweit eine Verarbeitung außerhalb des EWR erfolgt, gelten die im Supabase Data Processing Agreement vorgesehenen Garantien, insbesondere Standardvertragsklauseln.
17.Speicherdauern
Wir speichern personenbezogene Daten nicht länger, als dies für den jeweiligen Zweck erforderlich ist. Gesetzliche Aufbewahrungspflichten und berechtigte Nachweis- oder Rechtsverteidigungsinteressen bleiben unberührt.
| Datenkategorie | Speicherdauer / Löschkriterium |
|---|---|
| Server- und Sicherheitslogs | grundsätzlich bis zu 30 Tage; länger nur bei sicherheitsrelevantem Anlass oder gesetzlicher Pflicht |
| Unverbindliche Kontaktanfragen und Leads ohne Vertragsabschluss | bis zur abschließenden Bearbeitung; grundsätzlich Löschung oder Anonymisierung spätestens 12 Monate nach der letzten relevanten Interaktion, sofern kein anderer Rechtsgrund fortbesteht |
| Newsletter-Kontaktdaten | bis zum Widerruf bzw. zur Abmeldung; Sperr-/Nachweisdaten ggf. darüber hinaus, soweit erforderlich |
| Öffnungs- und Klicktracking | bis zum Widerruf der Tracking-Einwilligung bzw. Ende der betreffenden Marketingbeziehung; anschließend Löschung oder Anonymisierung, soweit keine Nachweispflichten entgegenstehen |
| Einwilligungs- und Double-Opt-In-Nachweise | grundsätzlich bis zu 3 Jahre nach Ende der Einwilligung bzw. nach Ablauf des betreffenden Kalenderjahres, soweit zur Rechtsverteidigung erforderlich |
| Kunden- und Vertragsdaten | für die Dauer der Vertragsbeziehung; danach nur soweit gesetzliche Aufbewahrungspflichten oder die Durchsetzung bzw. Abwehr von Ansprüchen eine weitere Speicherung erfordern |
| Kundenportal-/Kurskonto | grundsätzlich für die Dauer des vereinbarten Zugriffs; anschließend Löschung oder Einschränkung, sofern kein anderer Aufbewahrungszweck besteht |
| Formular- und Survey-Daten | bis zum Wegfall des jeweiligen Zwecks; bei Interessenten grundsätzlich entsprechend der Lead-Frist, bei Kunden entsprechend der Vertragsbeziehung |
| Termin- und Kalenderdaten | bis zur Durchführung und Nachbearbeitung des Termins; vertragsrelevante Angaben können anschließend Bestandteil der Vertragsdokumentation bleiben |
| E-Mail- und WhatsApp-Kommunikation | bis zur abschließenden Bearbeitung; bei Geschäfts- oder Vertragskorrespondenz ggf. entsprechend gesetzlicher Aufbewahrungspflichten |
| UTM-, Attributions-, Tag- und CRM-Marketingdaten | solange der konkrete Marketing- oder Analysezweck besteht; danach Löschung oder Anonymisierung |
| Zahlungs- und Buchungsbelege / Rechnungen | grundsätzlich 8 Jahre |
| Handels- bzw. Geschäftsbriefe | grundsätzlich 6 Jahre |
| Bücher, Inventare, Jahresabschlüsse und vergleichbare Grundlagen | grundsätzlich 10 Jahre |
| Zahlungsdaten bei Stripe / PayPal | nach den Speicher- und gesetzlichen Vorgaben des jeweiligen Zahlungsanbieters; unsere abrechnungsrelevanten Unterlagen entsprechend den gesetzlichen Fristen |
| Cookies und Browser-Speicher | entsprechend Abschnitt 8; bei Einträgen ohne technischen Ablauf bis zur manuellen Löschung bzw. Zweckerfüllung |
| Firebase-Login-/Authentifizierungsdaten im Browser | bis zur Abmeldung, zum Ablauf der jeweiligen Sitzung bzw. bis zur Löschung des Browserspeichers |
| Daten in Netlify-Web-Apps | abhängig von der jeweiligen App-Funktion; technische Hosting-/Protokolldaten nach den Netlify-Serviceeinstellungen, kundenbezogene Daten nur solange der jeweilige Zweck bzw. vertragliche Zugriff besteht |
| Audio-/Videoaufzeichnungen | nur solange für die vereinbarte Leistung erforderlich bzw. bis zum Widerruf einer zugrunde liegenden Einwilligung, soweit keine andere Rechtsgrundlage fortbesteht |
| Zoom-Live-Event-Daten | für die Durchführung und Nachbereitung des jeweiligen Live-Events; Aufzeichnungen nur entsprechend der angekündigten bzw. eingewilligten Nutzungsdauer |
| Vimeo-Nutzungs- und Playerdaten | nach den technischen Speicherfristen des eingesetzten Vimeo-Players bzw. der verwendeten Cookies; nicht erforderliche Trackingdaten nur im Rahmen einer entsprechenden Einwilligung |
| Supabase-Authentifizierungsdaten | für die Dauer des Nutzerkontos bzw. bis zur Löschung des Kontos; Session- und Token-Daten bis Ablauf, Abmeldung oder technischer Löschung |
| Supabase Auth-E-Mails und Versandmetadaten | nur solange dies für Authentifizierung, Zustellung, Fehleranalyse und Kontosicherheit erforderlich ist; Kontodaten entsprechend der Dauer des Nutzerkontos |
| n8n-Workflow-Daten und Ausführungsprotokolle | abhängig vom jeweiligen Workflow und der n8n-Konfiguration; nur solange der zugrunde liegende Verarbeitungszweck bzw. eine technische Fehleranalyse dies erfordert |
| CID-basierte Zugangs- und Zuordnungsdaten | für die Dauer des berechtigten Nutzerzugangs bzw. solange die Contact ID zur Zuordnung gespeicherter App-Inhalte erforderlich ist; technische Request-/Logdaten nach den jeweiligen Hosting- und Sicherheitsfristen |
| Quick Fix – lokal gespeicherte Routinen und Bewertungen | bis zur manuellen Löschung des Browserspeichers bzw. bis zur Löschung oder Überschreibung innerhalb der App |
| Quick Fix – serverseitig gespeicherte Routinen | solange die Speicherfunktion bzw. der Nutzerzugang besteht oder bis der Nutzer die gespeicherte Routine löscht; gesetzliche Aufbewahrungspflichten bleiben unberührt |
| Google-Drive-/Mediathek-Metadaten aus n8n-Workflows | solange sie für Medienverwaltung, Synchronisation und Bereitstellung der Mediathek benötigt werden; danach Löschung oder Aktualisierung im Zielsystem |
18.Deine Rechte als betroffene Person
Du hast nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Auskunft gemäß Art. 15 DSGVO,
- Berichtigung gemäß Art. 16 DSGVO,
- Löschung gemäß Art. 17 DSGVO,
- Einschränkung der Verarbeitung gemäß Art. 18 DSGVO,
- Datenübertragbarkeit gemäß Art. 20 DSGVO,
- Widerspruch gemäß Art. 21 DSGVO,
- Widerruf einer Einwilligung gemäß Art. 7 Abs. 3 DSGVO.
Zur Ausübung deiner Rechte kannst du uns unter [email protected] kontaktieren.
Beschwerderecht
Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für uns ist insbesondere das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, zuständig.
19.Widerspruchsrecht und Widerruf
Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einlegen.
Werden personenbezogene Daten für Direktwerbung verarbeitet, kannst du dieser Verarbeitung jederzeit ohne Angabe von Gründen widersprechen.
Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt hiervon unberührt.
Kontakt: [email protected]
20.Datensicherheit und automatisierte Entscheidungen
Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, unbefugtem Zugriff, Veränderung, Offenlegung oder sonstiger unzulässiger Verarbeitung zu schützen. Hierzu gehören je nach System insbesondere verschlüsselte Übertragung, Zugriffs- und Berechtigungskonzepte, Authentifizierungsmaßnahmen sowie Sicherheits- und Missbrauchsschutz.
Automatisierte Entscheidungsfindung
Wir setzen keine ausschließlich automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO ein, die dir gegenüber rechtliche Wirkung entfaltet oder dich in vergleichbarer Weise erheblich beeinträchtigt. Automatisierte Workflows, Tags, Segmentierungen oder Marketingabläufe innerhalb unserer Systeme stellen grundsätzlich keine solche Entscheidung dar.
21.Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich unsere technischen Systeme, eingesetzten Dienstleister, angebotenen Leistungen oder gesetzlichen Anforderungen ändern. Die jeweils aktuelle Fassung wird auf unserer Plattform veröffentlicht.
Stand: 10. September 2026
↑ Nach oben