Stand: 30.07.2026
1. Verantwortlicher (Art. 4 Nr. 7, Art. 13 Abs. 1 lit. a DSGVO)
Zimun Labs UG (haftungsbeschränkt)
Buchenteich 3
73773 Aichwald
Deutschland
Telefon: +49 176 63030716
E-Mail: info@zimun.online
Handelsregister B des Amtsgerichts Stuttgart, HRB 806662
Geschäftsführerin: Svetlana Ponomarenko
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen des § 38 BDSG (in der Regel mindestens 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind) nicht vorliegen. Ansprechpartnerin für Datenschutzanfragen: Svetlana Ponomarenko, erreichbar unter info@zimun.online bzw. den oben genannten Kontaktdaten.
2. Rollenverteilung: Zimun und die Organisationen
Zimun ist eine Terminplanungsplattform. Unabhängige Unternehmen und Dienstleister („Organisationen“ bzw. „Service-Kunden“) nutzen die Plattform, um Termine mit ihren Endkunden zu verwalten. Datenschutzrechtlich gilt folgende Rollenverteilung:
- Zimun Labs UG (haftungsbeschränkt) als Verantwortlicher: für den Betrieb der Plattform, die Bereitstellung der Website, Benutzerkonten, den technischen Buchungsvorgang und die zugehörige transaktionale Kommunikation.
- Die jeweilige Organisation als eigenständiger Verantwortlicher: für die Durchführung der gebuchten Leistung, ihre Kundenbeziehung und die von ihr veranlassten Verarbeitungen (z. B. den optionalen KI-Chat, siehe Ziffer 13).
- Zimun als Auftragsverarbeiter (Art. 28 DSGVO) der Organisation: soweit Zimun Kunden-, Termin- und Mitarbeiterdaten im Auftrag der Organisation speichert und verwaltet. Der hierfür erforderliche Auftragsverarbeitungsvertrag wird als Bestandteil des Nutzungsvertrags mit der Organisation geschlossen; die Organisation kann ihn jederzeit bei Zimun in Textform anfordern.
Eine gemeinsame Verantwortlichkeit im Sinne des Art. 26 DSGVO besteht nicht.
3. Hosting und Server-Logs
Die Plattform wird bei der Google Cloud Platform (Google App Engine, Datenbank Google Cloud Firestore) in der EU-Region europe-west3 (Frankfurt am Main, Deutschland) betrieben. Beim Aufruf des Dienstes werden automatisch technische Zugriffsdaten verarbeitet:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- Browsertyp und -version, Betriebssystem
- Referrer-URL
- übertragene Datenmenge und HTTP-Statuscodes
Zweck: technische Bereitstellung, Stabilität, Missbrauchsabwehr und IT-Sicherheit. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb der Plattform). Speicherdauer der technischen Logs: 30 Tage.
4. Cookies und Local Storage (§ 25 TDDDG)
Der Zugriff auf Informationen in Ihrer Endeinrichtung erfolgt nach § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG, vormals TTDSG). Für unbedingt erforderliche Cookies gilt § 25 Abs. 2 Nr. 2 TDDDG (keine Einwilligung erforderlich); die zugehörige Datenverarbeitung stützt sich auf Art. 6 Abs. 1 lit. f DSGVO. Alle nicht erforderlichen Dienste (derzeit nur Webanalyse, Ziffer 5) werden über unseren Einwilligungs-Banner (Klaro) verwaltet und nur mit Ihrer Einwilligung eingesetzt (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO).
Eingesetzte, unbedingt erforderliche Cookies bzw. Speicherzugriffe:
- user_session — Login-Sitzung angemeldeter Nutzer (HttpOnly); Laufzeit: 7 Tage (gleitend).
- manage_session — Verwaltungs-Sitzung für Terminverwaltungslinks; Laufzeit: 2 Stunden.
- csrf_token — Schutz vor Cross-Site-Request-Forgery; Laufzeit: 7 Tage.
- ms_oauth_state und ms_login_next — Absicherung des Anmeldevorgangs über Microsoft (Schutz vor Anmelde-Manipulation bzw. Rücksprung auf die zuvor aufgerufene Seite); werden nur während des Microsoft-Logins gesetzt (HttpOnly); Laufzeit: 10 Minuten.
- g_state — wird beim Aufruf der Anmeldeseite vom Google-Anmeldedienst gesetzt (Status des Google-Anmeldedialogs, siehe Ziffer 9); Laufzeit: 6 Monate.
- lang — Speicherung Ihrer Sprachauswahl; Laufzeit: 1 Jahr.
- klaro (Cookie) — Speicherung Ihrer Einwilligungsentscheidungen im Consent-Banner; Laufzeit: 120 Tage.
Ihre Einwilligungsentscheidungen können Sie jederzeit über den Link „Einwilligungen verwalten“ im Footer der Website ändern oder widerrufen.
5. Webanalyse: Google Analytics 4 (nur mit Einwilligung)
Wir setzen Google Analytics 4 (Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) ausschließlich ein, wenn Sie hierin über den Consent-Banner eingewilligt haben. Ohne Einwilligung wird kein Analyse-Skript geladen und es werden keine Analyse-Cookies (_ga, _ga_*) gesetzt. Die IP-Anonymisierung ist aktiviert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG (Einwilligung). Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen widerrufen. Im Rahmen von Google Analytics können Daten an Google LLC in die USA übermittelt werden; Google LLC ist unter dem EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss nach Art. 45 DSGVO) zertifiziert; ergänzend bestehen EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Nach einem Widerruf werden keine weiteren Analytics-Daten erhoben; bereits erhobene Ereignisdaten werden von Google nach Ablauf der eingestellten Aufbewahrungsdauer gelöscht, spätestens 14 Monate nach ihrer Erhebung.
6. Schriftarten und sonstige eingebundene Inhalte (lokal gehostet)
Diese Website verwendet zur einheitlichen Darstellung Schriftarten (Geist, Geist Mono, Source Serif 4), die lokal auf unseren eigenen Servern gehostet werden. Beim Seitenaufruf werden die Schriftdateien von unserem Hosting (Google Cloud, Region Frankfurt — siehe Ziffer 3) ausgeliefert; es findet dabei keine Verbindung zu Servern von Google Fonts (fonts.googleapis.com / fonts.gstatic.com) statt.
Dasselbe gilt für die übrigen Dateien, die Ihr Browser zum Anzeigen unserer Seiten benötigt — Skripte, Stylesheets und Bilder. Sie werden ausschließlich von unserem Hosting ausgeliefert; wir binden hierfür keine Inhaltsauslieferungsnetze (CDN) Dritter ein. Beim reinen Aufruf unserer Seiten, insbesondere der öffentlichen Buchungsseiten, wird Ihre IP-Adresse daher an keinen Dritten übermittelt.
Zwei Ausnahmen bestehen, die beide eine Handlung Ihrerseits voraussetzen und daher nicht beim bloßen Seitenaufruf eintreten:
- Kartendarstellung (Google Maps): Karten und die Adresssuche in den Einstellungsseiten für Organisationen und Standorte werden erst nach einem ausdrücklichen Klick geladen. Bis dahin wird nichts an Google übermittelt; die Schaltfläche weist darauf hin, dass beim Laden die IP-Adresse an Google übertragen wird. Näheres in Ziffer 15.
- Webanalyse (Google Analytics 4): wird ausschließlich nach Ihrer Einwilligung geladen — siehe Ziffer 5.
Für den Anmeldevorgang selbst wird zusätzlich das Anmelde-Skript des jeweiligen Anbieters geladen (Google bzw. Microsoft), wenn Sie unsere Anmeldeseite aufrufen; dies ist technisch Voraussetzung der von Ihnen gewählten Anmeldung über einen dieser Anbieter (Ziffer 9).
Rechtsgrundlage für die damit verbundene Verarbeitung (Auslieferung der Dateien über unser Hosting): Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einheitlichen und technisch zuverlässigen Darstellung der Website).
7. Terminbuchung
Bei der Buchung eines Termins bei einer Organisation verarbeiten wir:
- Name
- E-Mail-Adresse
- Telefonnummer — auf der öffentlichen Buchungsseite nur, sofern die Organisation SMS-Erinnerungen anbietet und Sie in deren Empfang eingewilligt haben (Ziffer 8); ohne diese Einwilligung wird eine dort eingegebene Telefonnummer nicht gespeichert. Trägt die Organisation einen Termin für Sie ein (siehe unten), kann sie dabei Ihre Telefonnummer für Rückfragen und terminbezogene Kontaktaufnahme hinterlegen.
- gewählte Leistung/Ressource und Terminzeitpunkt
- freiwillige Zusatzangaben im Buchungsformular
Zweck: Zustandekommen, Verwaltung und Abwicklung des Termins einschließlich Übermittlung der Buchungsdaten an die gewählte Organisation. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des von Ihnen angefragten Buchungsvorgangs bzw. vorvertragliche Maßnahmen gegenüber der Organisation); im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Betrieb der Buchungsplattform). Bitte geben Sie in Freitextfeldern keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO, z. B. Gesundheitsdaten) an, sofern dies nicht für den Termin erforderlich ist.
Erhebung nicht bei der betroffenen Person (Art. 14 DSGVO): Termine können auch von der Organisation für Sie eingetragen werden (z. B. bei telefonischer oder persönlicher Vereinbarung). In diesem Fall erhalten wir die vorstehenden Datenkategorien nicht von Ihnen, sondern von der Organisation; es gelten die Informationen dieser Datenschutzerklärung entsprechend. Wartelisten-Einträge (Name, Kontaktdaten, gewünschter Zeitraum) werden 30 Tage nach Erledigung des Eintrags gelöscht, spätestens jedoch 12 Monate nach Eingang.
Minderjährige: Die Plattform richtet sich nicht gezielt an Kinder. Terminbuchungen für Minderjährige können durch deren Erziehungsberechtigte vorgenommen werden; Konten von Organisationen und Mitgliedern setzen nach den AGB Volljährigkeit voraus.
Kontaktdaten werden getrennt von den übrigen Termindaten gespeichert: Der allgemeine Termindatensatz (Zeit, Leistung, Ressource, Status) enthält keine Kontaktdaten; Name, E-Mail-Adresse und Telefonnummer liegen ausschließlich in einem gesonderten, besonders geschützten Datensatz. Dieser gesonderte Datensatz wird durch einen automatisierten täglichen Löschlauf einen (1) Monat nach dem Termin gelöscht; die verbleibenden Termindaten weisen danach keinen Bezug mehr zu Ihrer Person auf. Details zur Speicherdauer: Ziffer 17.
8. Transaktionale Benachrichtigungen: E-Mails (Mailgun) und SMS-Erinnerungen (Bird)
Der Dienst versendet per E-Mail ausschließlich transaktionale, terminbezogene Nachrichten (Bestätigungen, Erinnerungen, Änderungen, Stornierungen, erforderliche Follow-ups) sowie kontobezogene Mitteilungen. Es werden keine Marketing-E-Mails ohne ausdrückliche Einwilligung versendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Der E-Mail-Versand erfolgt über den Auftragsverarbeiter Mailgun (Mailgun Technologies, Inc., ein Unternehmen der Sinch-Gruppe) auf Grundlage eines Auftragsverarbeitungsvertrags. Wir nutzen ausschließlich die EU-Region von Mailgun; Verarbeitung und Speicherung der Nachrichten erfolgen damit innerhalb der Europäischen Union. Da der Anbieter seinen Sitz in den USA hat, ist ein Zugriff aus einem Drittland (etwa im Rahmen des Supports) nicht vollständig auszuschließen; hierfür bestehen die in Ziffer 16 genannten Garantien. Öffnungs- und Klick-Tracking ist bei jeder versendeten Nachricht deaktiviert; ausgehende E-Mails enthalten keine Tracking-Pixel. Soweit dabei personenbezogene Daten in die USA übermittelt werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) bzw. des EU-U.S. Data Privacy Framework.
SMS-Erinnerungen (nur mit Ihrer Einwilligung): Sofern die jeweilige Organisation SMS-Erinnerungen aktiviert hat, können Sie bei der Buchung in den Empfang einer Terminerinnerung per SMS einwilligen und hierfür Ihre Telefonnummer angeben. In diesem Fall versendet der Dienst etwa 24 Stunden vor dem Termin eine Erinnerungs-SMS; übermittelt werden dabei Ihre Telefonnummer und der Nachrichtentext (Name der Organisation, gebuchte Leistung, Terminzeit). Ohne Ihre Einwilligung wird keine Erinnerungs-SMS versendet und eine auf der Buchungsseite eingegebene Telefonnummer nicht gespeichert. Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen, z. B. durch Mitteilung an die Organisation oder an info@zimun.online. Telefonnummer und Einwilligungsnachweis werden zusammen mit den übrigen Kontaktdaten einen (1) Monat nach dem Termin gelöscht (Ziffer 17).
Zustellprotokolle: Mailgun meldet uns, wenn eine Nachricht dauerhaft oder vorübergehend nicht zugestellt werden konnte, als Spam markiert oder abbestellt wurde. Wir speichern zu jedem dieser Ereignisse nur, was die Organisation braucht, um ein Zustellproblem zu erkennen: die betroffene E-Mail-Adresse, den Grund der Nichtzustellung und den Zeitpunkt. Betreffzeilen und Nachrichteninhalte werden dabei nicht gespeichert. Diese Einträge werden nach 90 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Zustellbarkeit terminbezogener Nachrichten).
Antworten auf unsere E-Mails: Antworten Sie auf eine Terminbestätigung, wird die Antwort ausgewertet, um eine Zu- oder Absage zum Termin zu erkennen. Der Inhalt Ihrer Antwort wird dabei nicht gespeichert — weder Text noch Betreff noch Ihre Absenderadresse. Gespeichert werden lediglich technische Angaben (Nachrichtenkennung, Zeitpunkt, Domain des Absenders, Anzahl der Anhänge und ob eine Zu-/Absage erkannt wurde), und auch diese nur für 30 Tage.
Der SMS-Versand erfolgt über den Dienstleister Bird (Bird B.V., Amsterdam, Niederlande — vormals MessageBird) als Auftragsverarbeiter. Der Versand von Erinnerungs-SMS ist derzeit plattformweit noch nicht freigeschaltet; eine bei der Buchung erteilte Einwilligung wird bereits gespeichert, eine SMS wird jedoch erst nach der Freischaltung versendet. Vor der Freischaltung werden die Verarbeitungsstandorte und ein etwaiger Drittlandbezug verifiziert und in dieser Datenschutzerklärung ergänzt.
9. Benutzerkonten und OAuth-Login (Google, Microsoft)
Mitglieder von Organisationen melden sich über Google OAuth oder Microsoft OAuth an. Dabei erhalten wir vom jeweiligen Anbieter: E-Mail-Adresse, Name/Anzeigename, anbieterspezifische Nutzer-ID sowie ggf. ein Profilbild. Wir speichern keine Passwörter. Google (Google Ireland Limited) und Microsoft (Microsoft Ireland Operations Limited) handeln bei der Authentifizierung als eigenständige Verantwortliche; es gelten deren Datenschutzhinweise. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Kontos).
Zur Darstellung der Google-Anmeldeschaltfläche lädt die Anmeldeseite ein Skript des Google-Anmeldedienstes von accounts.google.com; dabei wird Ihre IP-Adresse an Google übermittelt, und Google setzt das Cookie g_state (Ziffer 4). Dies erfolgt nur auf der Anmeldeseite und ist für die angebotene Google-Anmeldung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b bzw. f DSGVO — Bereitstellung der von Ihnen aufgerufenen Anmeldefunktion).
10. Kalender-Synchronisation (Google Kalender)
Mitglieder einer Organisation können ihren Google Kalender per OAuth verbinden, damit Termine synchronisiert und Verfügbarkeiten berücksichtigt werden. Die Verbindung erfolgt auf Veranlassung des Mitglieds bzw. der Organisation; Rechtsgrundlage im Verhältnis zu Zimun: Art. 6 Abs. 1 lit. b DSGVO. Die Verbindung kann jederzeit in den Einstellungen bzw. im Google-Konto widerrufen werden; der Zugriff wird dabei vollständig entfernt.
Die Synchronisation läuft in beide Richtungen, und in beide Richtungen ist sie auf das Notwendige beschränkt:
- Aus dem Kalender des Mitglieds heraus übernehmen wir ausschließlich die belegten Zeitfenster, damit keine Buchung in einen bereits vergebenen Zeitraum fällt. Betreffzeilen und Inhalte der privaten Termine eines Mitglieds werden nicht gespeichert — für die Verfügbarkeitsberechnung ist erforderlich, dass ein Zeitraum belegt ist, nicht womit.
- In den Kalender des Mitglieds hinein schreiben wir zu jedem Termin einen Eintrag mit der Bezeichnung der gebuchten Leistung und dem Zeitfenster. Endkundendaten werden dabei nicht übermittelt: der Eintrag enthält weder Namen noch E-Mail-Adresse noch Telefonnummer der buchenden Person. Wer den Termin gebucht hat, bleibt im Dienst selbst einsehbar, wo der Zugriff an eine Anmeldung gebunden ist und die Löschfristen dieser Datenschutzerklärung gelten.
11. Videotermine (Google Meet)
Sofern eine Organisation Videotermine aktiviert hat, werden Google-Meet-Links über das verbundene Google-Konto des jeweiligen Mitglieds erstellt („member-owned“). Das Videomeeting selbst findet bei Google statt; es gelten die Datenschutzhinweise von Google. Zimun speichert von dem Meeting selbst lediglich den Link als Bestandteil des Termins.
Einladung als Gast: Bei einem Videotermin wird die von Ihnen angegebene E-Mail-Adresse dem Meeting als Gast hinzugefügt. Google versendet Ihnen daraufhin aus dem Konto des Mitglieds eine Kalendereinladung, und der Termin erscheint mit dem Zugangslink in Ihrem eigenen Kalender; zugleich können Sie dem Meeting ohne Warteraum beitreten. Ihre E-Mail-Adresse wird hierfür an Google übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des von Ihnen gebuchten Videotermins). Möchten Sie das nicht, buchen Sie bitte einen Termin vor Ort oder per Telefon, oder wenden Sie sich an die Organisation.
12. Zahlungsabwicklung (geplant: Stripe)
Derzeit findet keine Online-Zahlungsabwicklung über die Plattform statt. Geplant ist die Anbindung des Zahlungsdienstleisters Stripe (Stripe Payments Europe, Ltd., Irland). Sobald Zahlungen über die Plattform möglich sind, werden wir diese Datenschutzerklärung vor Inbetriebnahme um die dann geltenden Informationen (Datenkategorien, Rollen, Rechtsgrundlagen, Drittlandtransfers) ergänzen.
13. KI-Chat der Organisationen (OpenAI mit eigenem API-Schlüssel der Organisation)
Organisationen können optional einen KI-gestützten Buchungs-Chat aktivieren. Wichtig zu wissen:
- Der Chat nutzt die Dienste von OpenAI ausschließlich über den eigenen OpenAI-API-Schlüssel der jeweiligen Organisation. Zimun stellt keine eigenen OpenAI-Schlüssel bereit.
- Datenschutzrechtlich ist damit die Organisation Verantwortlicher für die Chat-Verarbeitung; OpenAI ist Unterauftragsverarbeiter/Auftragsverarbeiter der Organisation — nicht von Zimun. Die Organisation schließt die erforderliche Datenverarbeitungsvereinbarung mit OpenAI selbst und ist für die Rechtsgrundlage und die Drittlandübermittlung (i. d. R. EU-Standardvertragsklauseln bzw. Data Privacy Framework mit OpenAI) verantwortlich.
- Zimun leitet die Chat-Inhalte insoweit als Auftragsverarbeiter der Organisation technisch weiter.
- An OpenAI übermittelt werden können die von Ihnen im Chat eingegebenen Freitexte sowie buchungsbezogene Kontextdaten (z. B. Name, gewünschte Leistung, Terminzeiten). Bitte geben Sie im Chat keine sensiblen Daten ein, die für die Terminbuchung nicht erforderlich sind.
Was Zimun selbst dabei speichert: Den Gesprächsverlauf speichern wir nicht — er besteht nur in Ihrem Browser und ist nach dem Schließen des Fensters verschwunden. Für die Dauer einer Chat-Sitzung (15 Minuten) hinterlegen wir technische Angaben: Kennung der Sitzung, Organisation, Sprache, Zeitzone und ein Pseudonym Ihrer IP-Adresse. Die IP-Adresse selbst wird nicht gespeichert; das Pseudonym ist mit einem geheimen Schlüssel gebildet und lässt sich nicht zurückrechnen. Es dient allein dazu, missbräuchliche Nutzung zu erkennen — der Chat ist ohne Anmeldung nutzbar und verbraucht das Guthaben der Organisation. Die Sitzungsdaten werden nach Ablauf gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr missbräuchlicher Nutzung).
Läuft der Chat als eingebettetes Fenster auf der Website einer Organisation, erfahren wir nicht, von welcher Seite Sie kommen: die verweisende Adresse wird nicht gespeichert.
14. Weitergabe an die Organisation
Zur Abwicklung des Termins übermitteln wir der von Ihnen gewählten Organisation: Name, E-Mail-Adresse, ggf. Telefonnummer, gewählte Leistung/Ressource, Terminzeitpunkt sowie Ihre freiwilligen Zusatzangaben. Die Organisation verarbeitet diese Daten als eigenständiger Verantwortlicher für die Durchführung der Leistung.
15. Empfänger und Auftragsverarbeiter (Art. 13 Abs. 1 lit. e DSGVO)
Wir setzen folgende Dienstleister ein:
- Google Cloud (Hosting/Datenbank): Google Cloud EMEA Limited, Dublin, Irland — Auftragsverarbeiter; Datenverarbeitung in der EU-Region europe-west3 (Frankfurt); Auftragsverarbeitungsvertrag (Google Cloud Data Processing Addendum); für etwaige Übermittlungen an Google LLC (USA): EU-Standardvertragsklauseln / EU-U.S. Data Privacy Framework.
- Mailgun (transaktionaler E-Mail-Versand): Mailgun Technologies, Inc. (Sinch-Gruppe) — Auftragsverarbeiter; Verarbeitung in der EU-Region; siehe Ziffer 8.
- Bird (SMS-Terminerinnerungen): Bird B.V., Amsterdam, Niederlande (vormals MessageBird) — Auftragsverarbeiter; Versand nur mit Ihrer Einwilligung; siehe Ziffer 8.
- Google Ireland Limited: OAuth-Login, Google Kalender, Google Meet, Google Analytics — je nach Dienst eigenständiger Verantwortlicher (Login) bzw. Auftragsverarbeiter (Analytics); siehe Ziffern 5, 9–11.
- Google Maps (Kartendarstellung, Adresssuche, Zeitzonenbestimmung): Google Ireland Limited bzw. Google LLC. Betroffen sind zwei verschiedene Vorgänge. Im Browser: Karte und Adresssuche in den Einstellungsseiten für Organisationen und Standorte werden erst nach ausdrücklichem Klick geladen; dabei werden IP-Adresse und Browserangaben des Mitglieds an Google übermittelt, bei der Adresssuche zusätzlich die eingegebene Adresse. Diese Seiten sind nur angemeldeten Mitgliedern zugänglich; auf den öffentlichen Buchungsseiten wird Google Maps nicht eingebunden. Auf unseren Servern: zur Ermittlung von Koordinaten und Zeitzone einer Adresse rufen wir die Geocoding- und Time-Zone-Schnittstellen von Google auf; übermittelt wird dabei die von der Organisation eingegebene Adresse, ohne Bezug zu einer Endkundin oder einem Endkunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO (Bereitstellung der Standortverwaltung und zutreffende Zeitzonenberechnung). Für etwaige Übermittlungen in die USA gelten die in Ziffer 16 genannten Garantien.
- Microsoft Ireland Operations Limited: OAuth-Login — eigenständiger Verantwortlicher; siehe Ziffer 9.
- OpenAI: ausschließlich als Auftragsverarbeiter der jeweiligen Organisation über deren eigenen API-Schlüssel — kein Auftragsverarbeiter von Zimun; siehe Ziffer 13.
- Behörden und sonstige Dritte: nur bei gesetzlicher Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO).
Daten werden nicht zu Werbezwecken verkauft oder weitergegeben.
16. Drittlandübermittlungen (Art. 44 ff. DSGVO)
Die Speicherung der Plattformdaten erfolgt in der EU (Frankfurt am Main). Soweit im Einzelfall Daten an Anbieter mit Sitz in den USA übermittelt werden (Google LLC, Mailgun/Sinch, im Verantwortungsbereich der Organisation auch OpenAI), erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses (EU-U.S. Data Privacy Framework, Art. 45 DSGVO) und/oder der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Für den SMS-Versand über Bird (Ziffer 8) — Anbieter mit Sitz in den Niederlanden (EU) — werden etwaige Drittlandübermittlungen vor der Freischaltung des Versands verifiziert und hier ergänzt.
17. Speicherdauer (Art. 13 Abs. 2 lit. a DSGVO)
- Technische Logs: 30 Tage.
- Kontaktdaten zu Terminen (Name, E-Mail, Telefon, Einwilligungsnachweise): 1 Monat nach dem Termin, danach automatisierte Löschung des gesonderten Datensatzes.
- Übrige Termindaten (Zeit, Leistung, Ressource, Status — ohne Kontaktdaten): bis zur Löschung der Organisation.
- Serientermine: Die in der Serienkonfiguration gespeicherten Kontaktdaten (Name, E-Mail, Telefon) werden durch den automatisierten Löschlauf einen (1) Monat nach Stornierung der Serie entfernt; für die Kontaktdaten der einzelnen Termine der Serie gilt die vorstehende Frist von einem (1) Monat nach dem jeweiligen Termin.
- Nutzerkontodaten: bis zur Löschung des Kontos; nach Vertragsende erfolgt die endgültige Löschung nach 30 Tagen (Widerrufsmöglichkeit innerhalb dieser Frist).
- Analytics-Daten: keine weitere Erhebung nach Widerruf; bereits erhobene Ereignisdaten werden von Google spätestens 14 Monate nach der Erhebung gelöscht (Ziffer 5).
- Zustellprotokolle zu E-Mails (betroffene Adresse, Grund der Nichtzustellung, Zeitpunkt): 90 Tage. Technische Angaben zu Antwort-E-Mails (ohne Inhalt, ohne Absenderadresse): 30 Tage. Siehe Ziffer 8.
- Chat-Sitzungen: Die Sitzung selbst läuft nach 15 Minuten ab, der zugehörige technische Datensatz wird am folgenden Tag gelöscht. Gesprächsverläufe werden nicht gespeichert (Ziffer 13).
- Änderungshistorie zu Terminen: Wer wann welche Änderung an einem Termin vorgenommen hat, bewahren wir dauerhaft als Nachweis der Ordnungsmäßigkeit unserer Verarbeitung auf (Art. 5 Abs. 2 DSGVO). Sind Sie als Endkundin oder Endkunde die handelnde Person, wird Ihre E-Mail-Adresse in diesen Zeilen zusammen mit Ihren übrigen Kontaktdaten entfernt; es bleibt ein Pseudonym zurück, das sich nicht zurückrechnen lässt und mit dem die Historie nachvollziehbar bleibt, ohne Sie zu benennen.
- Technische Zähler zur Missbrauchsabwehr (etwa Begrenzung von Anmeldeversuchen): zwei Zeitfenster, danach automatisierte Löschung. Gespeichert wird ein Pseudonym der IP-Adresse, nicht die Adresse selbst. Zwischenspeicher für wiederholte Schnittstellenaufrufe: 24 Stunden.
- Abrechnungs- und Rechnungsdaten: Sobald entgeltliche Tarife genutzt werden, bewahren wir Rechnungs- und Buchungsbelege nach den handels- und steuerrechtlichen Aufbewahrungspflichten auf (§ 147 AO, § 257 HGB: derzeit 8 Jahre für Buchungsbelege, 10 Jahre für Handelsbücher/Jahresabschlüsse). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.
- Nachweis der Zustimmung zu unseren Rechtsdokumenten: dauerhaft. Er dokumentiert, welche Fassung von AGB, Datenschutzerklärung und Auftragsverarbeitungsvertrag eine Organisation angenommen hat, und betrifft deren vertretungsberechtigte Person, nicht Endkundinnen und Endkunden.
Kontaktanfragen über das Formular auf unserer Website werden 30 Tage nach abgeschlossener Bearbeitung gelöscht, in jedem Fall spätestens zwölf Monate nach Eingang — siehe Ziffer 22.
Sicherungskopien: Zur Wiederherstellung nach technischen Störungen oder fehlerhaften Löschungen halten wir eine 7-tägige Rückspielmöglichkeit (Point-in-Time Recovery) vor und erstellen zusätzlich wöchentliche Sicherungen der Datenbank in derselben EU-Region (Frankfurt am Main). Sicherungen werden nach 30 Tagen automatisch gelöscht — dieselbe Frist, die auch für die Kontaktdaten zu einem Termin gilt, damit eine Sicherung eine Löschung nicht nennenswert überdauert. Daten, die im laufenden Betrieb gelöscht wurden, sind in bereits erstellten Sicherungen noch bis zu deren Ablauf enthalten; wird eine Sicherung ausnahmsweise eingespielt, werden die beschriebenen Löschroutinen unmittelbar erneut angewendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 Abs. 1 lit. c DSGVO (Fähigkeit zur raschen Wiederherstellung der Verfügbarkeit).
18. Ihre Rechte (Art. 15–21, Art. 7 Abs. 3, Art. 77 DSGVO)
Sie haben gegenüber dem jeweils Verantwortlichen das Recht auf:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen.
Für Verarbeitungen, für die die Organisation Verantwortlicher ist (Leistungserbringung, KI-Chat), richten Sie Ihre Anfrage bitte an die jeweilige Organisation; wir unterstützen die Organisation als Auftragsverarbeiter bei der Beantwortung.
Beschwerderecht (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI Baden-Württemberg), Stuttgart, www.baden-wuerttemberg.datenschutz.de. Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.
19. Pflicht zur Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO)
Die Bereitstellung Ihrer Daten ist gesetzlich nicht vorgeschrieben. Die bei der Buchung abgefragten Pflichtangaben (Name, E-Mail-Adresse, Terminzeitpunkt) sind jedoch für den Abschluss und die Abwicklung der Buchung erforderlich; ohne sie kann ein Termin nicht gebucht und verwaltet werden. Alle übrigen Angaben sind freiwillig.
20. Keine automatisierte Entscheidungsfindung (Art. 22 DSGVO)
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Der optionale KI-Chat der Organisationen dient ausschließlich der Buchungsassistenz und trifft keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung.
21. Sicherheit (Art. 32 DSGVO)
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, u. a.: TLS-Verschlüsselung (HTTPS), Verschlüsselung im Ruhezustand (Google Cloud), Zugriffskontrollen, rollenbasierte Berechtigungen, Monitoring und Audit-Logs sowie automatisierte Löschläufe.
22. Kontaktformular und Anfragen
Wenn Sie uns über das Kontaktformular der Website oder per E-Mail kontaktieren, verarbeiten wir die von Ihnen angegebenen Daten (Name, E-Mail-Adresse, Inhalt der Nachricht) sowie — zur Missbrauchsabwehr (Spam-Schutz, Ratenbegrenzung) — technische Daten des Absendevorgangs (IP-Adresse, Browser-Kennung). Zweck: Bearbeitung und Beantwortung Ihrer Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit sich Ihre Anfrage auf einen Vertrag oder dessen Anbahnung bezieht, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen und an der Missbrauchsabwehr). Die Nachricht wird auf unserer Plattform gespeichert und zusätzlich an unser Postfach übermittelt (Versand über Mailgun, Ziffer 8). Wir löschen Kontaktanfragen: 30 Tage nach Abschluss der Bearbeitung, spätestens jedoch 12 Monate nach Eingang; gesetzliche Aufbewahrungspflichten bleiben unberührt.
23. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitungen, eingesetzten Dienste oder die Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung; das Datum des Stands ist oben angegeben.
Diese Datenschutzerklärung ist in deutscher Sprache maßgeblich; Fassungen in anderen Sprachen sind unverbindliche Übersetzungen zur besseren Verständlichkeit.