Zum Inhalt springen
calendio.

Datenschutzerklärung

Stand: 8. September 2026

Wir verarbeiten personenbezogene Daten ausschließlich im Einklang mit der Datenschutz-Grundverordnung und dem Bundesdatenschutzgesetz. Diese Erklärung sagt dir, welche Daten das sind, wozu wir sie verwenden und worauf wir uns dabei stützen.

Abschnitt 1Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Plattform ist die Kotthoff Holding UG (haftungsbeschränkt), Industriestraße 13, 65439 Flörsheim, Deutschland. E-Mail: kontakt@calendio.pro.

Einen Datenschutzbeauftragten haben wir nicht bestellt; die gesetzlichen Voraussetzungen dafür liegen nicht vor.

Abschnitt 2Zwei Verantwortliche — Calendio und dein Salon

Calendio ist zweierlei: eine Plattform, auf der Kundinnen und Kunden Salons finden und Termine buchen, und eine Verwaltungssoftware, die Salons für ihren Betrieb nutzen. Für den Datenschutz macht das einen Unterschied, der wichtiger ist als alles andere in diesem Text.

Wofür Calendio verantwortlich ist

Für den Betrieb der Plattform selbst: Nutzerkonten, Salonverzeichnis, Suche, Vermittlung der Zahlung, Sicherheit und Missbrauchsabwehr, diese Website. Hier sind wir Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.

Wofür der Salon verantwortlich ist

Für alles, was in seiner Kundenkartei steht: Kundendaten, Terminhistorie, Behandlungsnotizen, Farbformeln, Fotos, eigene Marketing-Nachrichten. Dort ist der Salon Verantwortlicher und Calendio Auftragsverarbeiter nach Art. 28 DSGVO. Über die Verarbeitung schließen wir mit jedem Salon einen Auftragsverarbeitungsvertrag.

Wenn du wissen möchtest, welche Daten ein bestimmter Salon über dich gespeichert hat, ist deshalb der Salon dein Ansprechpartner. Wir helfen dir gern weiter, dürfen dir seine Daten aber nicht von uns aus herausgeben.

Zugriff durch unseren Support

Zur Behebung von Störungen können Beschäftigte von Calendio auf den Bereich eines Salons zugreifen. Jeder Zugriff setzt die Angabe eines Grundes voraus, wird protokolliert, ist für den Salon durchgehend sichtbar und endet automatisch nach 60 Minuten. Er erfolgt ausschließlich weisungsgebunden im Rahmen des Auftragsverarbeitungsvertrags.

Rechtsgrundlage: Art. 28 DSGVO (Auftragsverarbeitung).

Abschnitt 3Hosting und Infrastruktur

Vercel (Hosting)

Die Plattform wird bei der Vercel Inc. gehostet. Die serverseitige Verarbeitung läuft in der Region Frankfurt am Main (fra1), also innerhalb der Europäischen Union. Beim Aufruf der Website fallen technisch notwendige Protokolldaten an (IP-Adresse, Browsertyp, angefragte Adresse, Zeitstempel).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb der Website).

Supabase (Datenbank, Anmeldung, Dateiablage)

Datenbank, Benutzerverwaltung und Dateiablage laufen bei Supabase. Die Daten liegen in der Region Frankfurt am Main (eu-central-1) innerhalb der Europäischen Union.

Gespeichert werden dort insbesondere: Zugangsdaten der Nutzerkonten, Salon- und Filialstammdaten, Leistungen und Preise, Termine, Kundendaten der Salons, Behandlungsnotizen und Fotos, Gutscheine, Zahlungsvorgänge, Rechnungen und Nachrichtenprotokolle.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 28 DSGVO für die Daten der Salons.

Schutz vor Missbrauch

Um Anmeldeversuche, Buchungsversuche und den Start der Klick-Demo zu begrenzen, zählen wir Versuche je Herkunft. Gespeichert wird dabei nicht die IP-Adresse, sondern nur ein Hashwert davon, der zusätzlich mit einem geheimen Wert versehen ist und sich nicht zurückrechnen lässt. Die Zähler laufen nach kurzer Zeit ab. Ein externer Dienst ist dafür nicht im Einsatz.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz der Plattform).

Abschnitt 4Konten für Salons

Bei der Registrierung eines Salonkontos erheben wir Name, E-Mail-Adresse und ein Passwort. Passwörter speichert die Benutzerverwaltung ausschließlich als Hashwert; Calendio sieht sie zu keinem Zeitpunkt im Klartext.

Optional kann eine Zwei-Faktor-Authentisierung aktiviert werden. Dabei werden ein TOTP-Geheimnis und einmalig verwendbare Wiederherstellungscodes gespeichert; die Codes liegen nur als Hashwert vor.

Für Rechnungen und Auszahlungen kommen Geschäftsdaten hinzu: Firmenname, Rechtsform, Anschrift, Steuernummer oder Umsatzsteuer-Identifikationsnummer. Bankverbindungen erheben wir nicht — sie liegen ausschließlich bei Stripe.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Beschäftigte des Salons

Der Salon legt für seine Mitarbeiterinnen und Mitarbeiter eigene Zugänge an und kann Schichten, Arbeitszeiten und Auswertungen führen. Für diese Verarbeitung ist der Salon Verantwortlicher; er informiert seine Beschäftigten und sorgt für eine tragfähige Rechtsgrundlage.

Rechtsgrundlage: Art. 28 DSGVO (Auftragsverarbeitung).

Abschnitt 5Kundenkonto und Terminbuchung

Für eine Buchung erheben wir Vor- und Nachname, E-Mail-Adresse und — sofern der Salon es verlangt — eine Telefonnummer. Hinzu kommen die gewählte Leistung, der Termin, gegebenenfalls die gewünschte Mitarbeiterin sowie deine Antworten auf den Fragenkatalog des Salons, aus denen sich Dauer und Preis ergeben.

Ein Kundenkonto benötigt kein Passwort: Du erhältst einen Anmeldelink per E-Mail. Der Link ist zeitlich begrenzt und nur einmal verwendbar; gespeichert wird nur sein Hashwert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, Buchung und Kundenkonto).

Push-Benachrichtigungen

Auf Wunsch schicken wir dir Hinweise zu deinen Terminen als Push-Benachrichtigung auf dein Gerät: Bestätigung, Erinnerung, Änderung, Absage und die Nachricht, dass ein Termin von der Warteliste frei geworden ist. Das geschieht nur, wenn du es in deinem Kundenkonto für dieses Gerät eingeschaltet hast; wir speichern dazu den Zeitpunkt und die Fassung des Textes, dem du zugestimmt hast.

Eine Push-Benachrichtigung enthält nur den Namen des Salons, Datum und Uhrzeit — nie die gebuchte Leistung, keine Angaben zur Behandlung und keine Preise. Werbung verschicken wir auf diesem Weg nicht.

Technisch legt dein Browser dazu eine Adresse bei dem Push-Dienst seines Herstellers an (Apple, Google oder Mozilla, je nach Gerät). Diese Adresse ist ein pseudonymes Kennzeichen deines Geräts; wir speichern sie zusammen mit den Schlüsseln, mit denen die Nachricht verschlüsselt wird. Der Push-Dienst leitet die Nachricht weiter, ohne ihren Inhalt lesen zu können.

Du kannst Push-Benachrichtigungen jederzeit in deinem Kundenkonto für jedes Gerät einzeln ausschalten oder in den Einstellungen deines Geräts sperren. Ab dann senden wir nichts mehr an dieses Gerät.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerrufbar); die Speicherung der Geräteadresse ist nach § 25 Abs. 1 TDDDG von derselben Einwilligung gedeckt.

Wenn der Salon dich einträgt

Salons können Kundinnen und Kunden selbst anlegen — etwa bei telefonischer Anmeldung — oder eine bestehende Kartei importieren. Dabei gibt der Salon Name und Kontaktdaten ein. Für die Rechtmäßigkeit dieser Erhebung ist der Salon verantwortlich; Calendio verarbeitet die Daten in seinem Auftrag.

Rechtsgrundlage: Art. 28 DSGVO (Auftragsverarbeitung).

Abschnitt 6Behandlungsnotizen, Farbformeln und Fotos

Salons können zu einer Kundin Notizen zur Behandlung, Farbformeln und Vorher-Nachher-Fotos speichern. Solche Angaben können Hinweise auf den Gesundheitszustand enthalten — etwa zu Allergien, Unverträglichkeiten oder Hautzustand — und sind dann Daten besonderer Kategorien im Sinne des Art. 9 DSGVO.

Für diese Verarbeitung ist der Salon Verantwortlicher. Er holt die erforderliche Einwilligung ein und dokumentiert sie. Eine Verwendung von Fotos für Werbung setzt eine gesonderte, zweite Freigabe voraus, die getrennt gespeichert wird.

Calendio nutzt diese Angaben nicht zu eigenen Zwecken, nicht für Werbung und nicht für Auswertungen. Der Zugriff ist auf den jeweiligen Salon beschränkt und wird auf Ebene der Datenbank durchgesetzt.

Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung gegenüber dem Salon); für Calendio Art. 28 DSGVO.

Abschnitt 7Zahlungsabwicklung (Stripe)

Online-Zahlungen wickelt die Stripe Payments Europe, Ltd. mit Sitz in Irland ab. Karten- und Kontodaten werden ausschließlich von Stripe erhoben und verarbeitet; auf unseren Servern werden sie nicht gespeichert.

Von Stripe erhalten wir Zahlungsstatus, Betrag, Vorgangskennung, Zahlungsart und bei Kartenzahlungen die letzten vier Ziffern. Für Auszahlungen an Salons speichern wir die Kennung des Stripe-Kontos; die Bankverbindung selbst liegt allein bei Stripe.

Zahlungen fließen unmittelbar an den Salon. Calendio nimmt keine Kundengelder entgegen und verwahrt sie nicht.

Datenschutzhinweise von Stripe: stripe.com/de/privacy

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Abschnitt 8E-Mail-Versand (Resend)

Für den Versand von E-Mails nutzen wir Resend. Übermittelt werden die Empfängeradresse und der Inhalt der Nachricht. Dazu zählen Buchungsbestätigungen, Terminerinnerungen, Änderungs- und Stornomitteilungen, Anmeldelinks, Gutscheinzustellungen und Rechnungen.

Wir führen ein Protokoll über Versand, Zustellung und Rückläufer. Meldet der Versanddienst eine Adresse dauerhaft als unzustellbar oder widerspricht ein Empfänger, wird die Adresse gesperrt und erhält keine weiteren Nachrichten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für Nachrichten im Auftrag eines Salons Art. 28 DSGVO.

Abschnitt 9Newsletter

Du kannst dich freiwillig für unseren Newsletter anmelden. Wir speichern deine E-Mail-Adresse bis zum Widerruf. Jede Nachricht enthält einen Abmeldelink; die Abmeldung wirkt sofort.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Abschnitt 10Marketing-Nachrichten der Salons

Salons können eigene Kampagnen versenden — etwa Erinnerungen an fällige Termine, Geburtstagsgrüße oder Rabattaktionen. Ob du solche Nachrichten bekommst, entscheidet allein deine Einwilligung gegenüber dem jeweiligen Salon. Sie wird mit Zeitpunkt und Herkunft dokumentiert und ist jederzeit widerrufbar; jede Nachricht enthält einen Abmeldelink.

Calendio versendet diese Nachrichten technisch im Auftrag des Salons und nutzt die Empfängerdaten nicht für eigene Werbung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 7 UWG (Einwilligung gegenüber dem Salon); für Calendio Art. 28 DSGVO.

Abschnitt 11Bewertungen

Nach einem wahrgenommenen Termin kannst du den Salon bewerten. Der Bewertungslink ist an den Termin gebunden; veröffentlicht werden Sterne, Text und Vorname. Der Salon kann Bewertungen weder löschen noch auswählen, aber öffentlich sachlich erwidern.

Bei einer guten Bewertung bietet der Salon dir gegebenenfalls an, sie zusätzlich bei Google zu hinterlassen. Das ist ein gewöhnlicher Link: Erst wenn du ihn anklickst, verlässt du Calendio, und es gelten die Datenschutzbestimmungen von Google. Ohne Klick werden keine Daten dorthin übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an nachvollziehbaren Bewertungen).

Google-Bewertungen auf der Buchungsseite

Ein Salon kann sein Google-Unternehmensprofil mit Calendio verknüpfen. Dann erscheinen auf seiner Buchungsseite neben den Bewertungen aus Calendio auch die Rezensionen, die bei Google über ihn veröffentlicht sind: Sterne, Text, Name und Profilbild der schreibenden Person sowie der Zeitpunkt.

Diese Inhalte stammen nicht von uns. Sie wurden von den Verfassenden öffentlich bei Google veröffentlicht und sind dort für jeden sichtbar. Wir zeigen sie unverändert an, benennen Google als Quelle und verlinken jede Rezension auf das Original bei Google Maps.

Wir speichern diese Rezensionen nicht. Sie werden beim Aufruf der Buchungsseite bei Google abgerufen und nur für kurze Zeit im Arbeitsspeicher unseres Servers gehalten, damit die Seite schnell lädt. Dauerhaft gespeichert wird ausschließlich die Kennung des Betriebs bei Google, die keine personenbezogenen Daten enthält. Auch die Nutzungsbedingungen von Google untersagen ein längeres Speichern.

Wer eine Rezension bei Google löscht oder ändert, bei dem verschwindet oder ändert sie sich damit auch auf der Buchungsseite des Salons. Ein gesondertes Löschen bei uns ist weder nötig noch möglich, weil wir nichts vorhalten. Wende dich für Löschung, Berichtigung oder Widerspruch bezüglich einer Rezension deshalb an Google; Verantwortlicher für deren Veröffentlichung ist Google Ireland Limited.

Der Abruf erfolgt von unserem Server aus. Dein Browser baut dabei keine Verbindung zu Google auf, und es werden keine Cookies von Google gesetzt. Eine Ausnahme sind die Profilbilder der schreibenden Personen: Sie liegen auf Servern von Google und werden von dort geladen, sobald du die Buchungsseite ansiehst. Dabei erfährt Google deine IP-Adresse. Wir übermitteln dabei keine Angaben darüber, von welcher Seite du kommst.

Ob ein Salon sein Google-Profil verknüpft, entscheidet er selbst. Er kann die Verknüpfung jederzeit wieder lösen; danach erscheinen die Google-Rezensionen nicht mehr auf seiner Buchungsseite.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Salons daran, öffentlich vorhandene Bewertungen an einer Stelle zu zeigen, und berechtigtes Interesse der Kundinnen und Kunden an einem vollständigen Bild). Die Übermittlung an Google im Rahmen des Bildabrufs stützt sich auf die Standardvertragsklauseln der Europäischen Kommission.

Abschnitt 12Geschenkgutscheine

Beim Kauf eines Gutscheins kannst du zusätzlich zu deinen eigenen Daten Angaben zur beschenkten Person machen: ihren Namen, auf Wunsch ihre E-Mail-Adresse für die direkte Zustellung und eine persönliche Nachricht.

Gibst du eine fremde E-Mail-Adresse an, versicherst du, dass die Person mit der Zustellung einverstanden ist. Die Angaben verwenden wir ausschließlich, um den Gutschein zu erzeugen und zuzustellen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, Zustellung des Gutscheins).

Abschnitt 13Salonverzeichnis und öffentliche Buchungsseiten

Salons können sich in unser öffentliches Verzeichnis aufnehmen lassen und erhalten eine eigene Buchungsseite. Dort erscheinen Name, Anschrift, Leistungen, Preise, Öffnungszeiten, freigegebene Bewertungen und — soweit der Salon das einrichtet — Vornamen und Profilbilder der Mitarbeiterinnen.

Diese Angaben sind öffentlich und für Suchmaschinen sichtbar. Über die Aufnahme entscheidet der Salon; er kann sie jederzeit beenden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO gegenüber dem Salon; für Angaben zu Beschäftigten ist der Salon verantwortlich.

Abschnitt 14Buchungs-Widget auf Websites von Salons

Salons können ein Buchungsfenster in ihre eigene Website einbinden. Dabei lädt dein Browser ein Skript von calendio.pro; deine IP-Adresse wird uns dadurch technisch bekannt, wie bei jedem Aufruf einer Website.

Das Widget setzt keine Cookies, bevor du eine Buchung beginnst, und wird nur auf Adressen ausgeliefert, die der Salon zuvor bei uns hinterlegt hat.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung der Buchungsfunktion).

Abschnitt 15Klick-Demo

Über den Demo-Einstieg entsteht auf Knopfdruck ein vollständiger Beispielsalon, in dem du dich frei bewegen kannst. Dieser Mandant gehört nur dir: Er wird eigens angelegt, ist von allen anderen Daten getrennt und wird spätestens 24 Stunden später vollständig gelöscht.

Alle Personen, Termine, Zahlungen und Belege darin sind erfunden. Aus der Demo geht keine E-Mail hinaus, und es wird kein Geld bewegt — jeder Beleg trägt den Vermerk „Demodokument“.

Wir speichern dazu ein technisch notwendiges Cookie mit der Kennung deiner Demo-Sitzung sowie den Hashwert deiner Herkunft, um die Zahl der Demo-Starten je Stunde zu begrenzen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme auf deine Anfrage) und Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Massenerzeugung).

Abschnitt 16Kontaktformular

Wenn du uns über das Kontaktformular schreibst, verarbeiten wir deinen Namen, deine E-Mail-Adresse, den Betreff und deine Nachricht, um die Anfrage zu beantworten. Zusätzlich speichern wir den Hashwert deiner Herkunft, um Massenzusendungen zu begrenzen.

Die Anfrage wird bei uns gespeichert und zugleich an unsere Kontaktadresse zugestellt. Beantwortete Anfragen bewahren wir auf, solange Rückfragen zu erwarten sind, und löschen sie danach.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Anfragen zum Vertrag, sonst Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung).

Abschnitt 17Links auf externe Angebote

An einzelnen Stellen verweisen wir auf fremde Angebote — etwa auf eine Kartensuche bei OpenStreetMap für die Anfahrt zu einem Salon oder auf ein Bewertungsprofil bei Google.

Das sind gewöhnliche Links. Es werden keine Karten, Schriften, Skripte oder Bilder von fremden Servern in unsere Seiten eingebunden; erst wenn du einen solchen Link anklickst, verlässt du Calendio, und dort gelten die Bestimmungen des jeweiligen Anbieters.

Abschnitt 18Cookies

Wir setzen ausschließlich technisch notwendige Cookies ein:

  • die Anmeldesitzung eines Salonkontos,
  • die Kennung des gerade gewählten Salons bei mehreren Zugehörigkeiten,
  • die Anmeldesitzung eines Kundenkontos,
  • die Kennung einer laufenden Klick-Demo,
  • die Kennung einer laufenden Support-Sitzung im Betreiberbereich.

Auf iPhone und iPad merkt sich dein Browser außerdem lokal, wann wir dir zuletzt vorgeschlagen haben, Calendio zum Home-Bildschirm hinzuzufügen, und ob du das weggeklickt hast — damit derselbe Hinweis nicht bei jedem Besuch erscheint. Das ist ein Eintrag im Speicher deines Browsers ohne jede Kennung; er verlässt dein Gerät nicht.

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich) in Verbindung mit Art. 6 Abs. 1 lit. b und f DSGVO.

Es gibt keine Tracking-, Analyse- oder Werbe-Cookies. Wir setzen keine Reichweitenmessung ein, binden keine Werbenetzwerke ein und laden keine Schriften von fremden Servern. Deshalb erscheint auf dieser Website auch kein Einwilligungsbanner: Für die aufgeführten Cookies ist keine Einwilligung erforderlich, und andere gibt es nicht.

Abschnitt 19Weitergabe an Dritte

Personenbezogene Daten geben wir nur weiter:

  • an den Salon, bei dem du buchst — Name, Kontaktdaten und die zur Behandlung nötigen Angaben,
  • an die beschenkte Person eines Gutscheins, soweit du das veranlasst,
  • an die nachstehenden Dienstleister im Rahmen einer Auftragsverarbeitung nach Art. 28 DSGVO,
  • an unsere Steuerberatung, soweit unsere eigene Buchführung das erfordert — sie ist dabei eigene Verantwortliche und handelt nach ihren Berufspflichten, nicht auf unsere Weisung,
  • wenn wir gesetzlich dazu verpflichtet sind.

Unsere Auftragsverarbeiter

Mit den folgenden Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Sie verarbeiten Daten ausschließlich nach unserer Weisung:

  • Vercel Inc. (Hosting) — Verarbeitung in der Region Frankfurt am Main,
  • Supabase (Datenbank, Benutzerverwaltung, Dateiablage) — Verarbeitung in der Region Frankfurt am Main,
  • Resend, Plus Five Five, Inc. (E-Mail-Versand) — Verarbeitung in der EU (Irland, eu-west-1); für Zugriffe aus den USA gelten das EU-US Data Privacy Framework und ergänzend Standardvertragsklauseln.

Push-Dienste der Browserhersteller

Hast du Push-Benachrichtigungen eingeschaltet, läuft jede Nachricht über den Push-Dienst deines Browserherstellers — Apple (Safari, iOS), Google (Chrome, Android) oder Mozilla (Firefox). Diese Dienste erhalten die pseudonyme Geräteadresse und die verschlüsselte Nachricht; den Inhalt können sie nicht lesen. Sie handeln dabei nach eigenen Regeln und nicht auf unsere Weisung; ihre Datenschutzhinweise gelten zusätzlich.

Stripe: kein Auftragsverarbeiter

Die Stripe Payments Europe, Ltd. mit Sitz in Irland steht bewusst nicht in der Liste oben. Stripe verarbeitet Zahlungsdaten als eigener Verantwortlicher — gebunden an die Vorgaben des Kartenzahlungsverkehrs und an eigene gesetzliche Pflichten, nicht an unsere Weisung. Wir könnten Stripe nicht anweisen, eine Geldwäscheprüfung zu unterlassen, und genau das unterscheidet einen Verantwortlichen von einem Auftragsverarbeiter.

Eine Übermittlung in Länder außerhalb der Europäischen Union findet nur statt, soweit sie auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO oder einen Angemessenheitsbeschluss gestützt ist. Die Verarbeitung unserer Datenbank und unserer Anwendung findet in Frankfurt am Main statt.

Abschnitt 20Speicherdauer

Wir löschen personenbezogene Daten, sobald der Zweck der Speicherung entfällt und keine Aufbewahrungspflicht entgegensteht:

  • Konten: mit der Löschung des Kontos,
  • Buchungs-, Zahlungs- und Rechnungsdaten: zehn Jahre (§ 147 AO, § 257 HGB),
  • Gutscheindaten: für die Dauer der Gültigkeit von drei Jahren, danach im Rahmen der steuerlichen Aufbewahrungsfrist,
  • Behandlungsnotizen und Fotos: nach den Fristen, die der jeweilige Salon festlegt; er kann sie je Datenart einstellen und wählen, ob gelöscht oder anonymisiert wird,
  • Nachrichtenprotokolle: solange sie zur Nachweisführung erforderlich sind,
  • Push-Benachrichtigungen: die Geräteadresse bis zum Widerruf oder bis der Push-Dienst sie für erloschen erklärt, Zustellprotokolle 90 Tage,
  • Daten der Klick-Demo: spätestens nach 24 Stunden, vollständig,
  • Zähler zur Missbrauchsabwehr: wenige Stunden,
  • Newsletter: bis zum Widerruf.

Serverprotokolle bei unserem Hoster werden nach dessen Vorgaben kurzfristig gelöscht; eine dauerhafte Auswertung findet nicht statt.

Abschnitt 21Deine Rechte

Du hast das Recht auf:

  • Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO),
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Für Daten, die wir als Verantwortlicher verarbeiten, richte deine Anfrage an kontakt@calendio.pro. Betrifft die Anfrage die Kundenkartei eines Salons, ist dieser Verantwortlicher — wende dich dorthin. Salons können die Auskunft in Calendio auf Knopfdruck erzeugen; die Software erstellt dafür eine vollständige Übersicht aller gespeicherten Angaben.

Beschwerderecht

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig für uns ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit; du kannst dich auch an die Behörde deines Bundeslandes wenden.

Abschnitt 22Datensicherheit und Änderungen

Wir setzen technische und organisatorische Maßnahmen ein, um deine Daten zu schützen:

  • verschlüsselte Übertragung (TLS) und verschlüsselte Ablage,
  • Passwörter ausschließlich als Hashwert,
  • optionale Zwei-Faktor-Authentisierung mit Wiederherstellungscodes,
  • Trennung der Mandanten auf Ebene der Datenbank, durchgesetzt durch Zugriffsregeln je Zeile,
  • rollenbasierte Rechte innerhalb eines Salons,
  • Protokollierung sicherheitsrelevanter Vorgänge und jedes Support-Zugriffs,
  • Begrenzung von Anmelde-, Buchungs- und Demo-Versuchen,
  • eine Sicherheitsrichtlinie im Browser, die fremde Skripte blockiert.

Ausführlicher beschreiben wir diese Maßnahmen in der Anlage zum Auftragsverarbeitungsvertrag, die Salons vor dem ersten Datenimport erhalten.

Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung ändert. Über wesentliche Änderungen informieren wir angemeldete Nutzer per E-Mail. Es gilt jeweils die hier veröffentlichte Fassung.

Abschnitt 23Calendio-Konto für Kundinnen und Kunden

Wer über Calendio Termine bucht, kann ein Calendio-Konto einrichten. Es ist freiwillig: Buchen geht auch ohne. Ein Passwort gibt es nicht — du meldest dich über einen Einmal-Link an, den wir an deine E-Mail-Adresse schicken.

Im Konto speichern wir deine E-Mail-Adresse, auf Wunsch Name, Anschrift und Telefonnummer sowie den Zeitpunkt, zu dem du deine Adresse bestätigt hast. Diese Angaben füllen künftige Buchungsformulare vor.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — das Konto ist der Vertrag zwischen dir und uns.

Wer hier verantwortlich ist

Für das Konto selbst sind wir Verantwortliche im Sinne der DSGVO. Das unterscheidet es vom übrigen Teil dieser Software: Für die Kundenkartei eines Salons ist der Salon verantwortlich, und wir verarbeiten sie nur in seinem Auftrag.

Wie Konto und Salon zusammenhängen

Wenn du dich anmeldest, verbinden wir dein Konto mit den Kundenakten, die bei Salons unter derselben E-Mail-Adresse geführt werden. Möglich ist das erst, nachdem du einen an diese Adresse gesendeten Link angeklickt hast — vorher ist nicht belegt, dass die Adresse dir gehört.

In deinem Konto siehst du dadurch deine Termine bei allen Salons an einer Stelle. Umgekehrt gilt das nicht: Ein Salon erfährt nicht, ob und bei wem du sonst noch buchst. Die Zuordnung liegt in einer eigenen Tabelle, auf die kein Salon Zugriff hat.

Änderst du deine Angaben im Konto, ändert sich dadurch keine Kundenkartei. Der jeweilige Salon sieht einen Hinweis auf die neueren Angaben und entscheidet selbst, ob er sie übernimmt.

Werbung

Ein Konto ist keine Einwilligung in Werbung. Einwilligungen bleiben salonbezogen und gelten nur für den Salon, dem du sie erteilt hast. Im Konto findest du zusätzlich einen Schalter, mit dem du Werbung insgesamt abbestellst — er kann nur abbestellen, niemals zustimmen.

Aus der Tatsache, dass du bei mehreren Salons buchst, leiten wir nichts ab. Wir erstellen daraus keine Profile, keine Empfehlungen und keine Auswertungen.

Rechtsgrundlage: § 7 Abs. 2 Nr. 2 UWG, Art. 6 Abs. 1 lit. a DSGVO für Werbung.

Löschen

Du kannst dein Konto jederzeit selbst löschen. Damit verschwinden das Konto und die Verbindung zu den Kundenakten.

Die Kundenakten bei den Salons bleiben bestehen. Sie gehören dem jeweiligen Salon, der gesetzliche Aufbewahrungspflichten zu erfüllen hat. Wenn du auch dort gelöscht werden möchtest, kannst du das im Bereich des jeweiligen Salons verlangen — oder dich direkt an ihn wenden.

Rechtsgrundlage: Art. 17 DSGVO, eingeschränkt durch Art. 17 Abs. 3 lit. b DSGVO in Verbindung mit § 147 AO und § 257 HGB.