Entwurf — noch nicht rechtlich geprüft
Dieser Text wurde nach dem tatsächlichen Stand der Software verfasst und ist eine Arbeitsgrundlage, keine Rechtsberatung. Vor der Veröffentlichung muss er von einer Rechtsanwältin oder einem Rechtsanwalt geprüft und an das Unternehmen angepasst werden. Rot markierte Stellen sind noch auszufüllen, gelb markierte Anmerkungen richten sich an die Prüfung.
5 Angabe(n) fehlen noch
- Telefonnummer (§ 5 ECG verlangt eine schnelle elektronische Kontaktmöglichkeit)
- Wortlaut der Gewerbeberechtigung, z. B. »Dienstleistungen in der automatischen Datenverarbeitung und Informationstechnik«
- Zuständige Gewerbebehörde (Bezirksverwaltungsbehörde bzw. Magistrat)
- Kammerzugehörigkeit: Wirtschaftskammer + Landeskammer + Fachgruppe
- Aufsichtsbehörde nach § 5 ECG (in der Regel die Gewerbebehörde)
Alle Angaben stehen zentral in lib/rechtstexte.ts.
Datenschutzerklärung
Information nach Art. 13 und 14 DSGVO für Besucherinnen und Besucher dieser Website sowie für Kundenbetriebe, die Venheim nutzen. Stand: 08.09.2026.
1. Verantwortlicher und Kontakt
Verantwortlich für die auf dieser Seite beschriebenen Verarbeitungen ist Michael Faix, Neubaugürtel 39, 1150 Wien, Österreich, E-Mail office@venheim.com.
Anfragen zum Datenschutz richten Sie bitte an office@venheim.com. Ein Datenschutzbeauftragter ist nicht bestellt; eine Bestellpflicht nach Art. 37 DSGVO besteht nach derzeitiger Einschätzung nicht. VOR VERÖFFENTLICHUNG PRÜFEN: Bestellpflicht eines Datenschutzbeauftragten (Art. 37 Abs. 1 lit. b/c DSGVO) vor dem Start prüfen lassen — sie hängt von Art und Umfang der Verarbeitung ab und ist hier bewusst nicht selbst entschieden.
2. Zwei unterschiedliche Rollen
Wir verarbeiten personenbezogene Daten in zwei klar getrennten Rollen. Welche Rolle gilt, entscheidet darüber, an wen sich Betroffene wenden.
| Rolle | Worum es geht | Wer ist Verantwortlicher |
|---|---|---|
| Eigener Verantwortlicher | Besuch dieser Seiten, Registrierung, Kundenkonto, Abo und Zahlung, Partnerprogramm, Kommunikation mit uns | wir (Angaben unter Ziffer 1) |
| Auftragsverarbeiter (Art. 28 DSGVO) | alle Daten, die ein Kundenbetrieb und sein Team in der Anwendung erfassen — Dienstpläne, Arbeitszeiten, Nachweise, Chat, Warenwirtschaft | der jeweilige Kundenbetrieb |
Für Beschäftigte von Kundenbetrieben
Wenn Sie die Anwendung als Mitarbeiterin oder Mitarbeiter eines Betriebs nutzen, ist Ihr Betrieb der Verantwortliche für Ihre Daten — nicht wir. Auskunft, Berichtigung oder Löschung fordern Sie bitte dort an; wir unterstützen den Betrieb dabei nach den Regeln des Auftragsverarbeitungsvertrags. Welche Daten dabei verarbeitet werden, steht dort in der Anlage.
3. Verarbeitungen im Einzelnen
3.1 Aufruf dieser Seiten und der Anwendung
Beim Aufruf verarbeiten unsere Hosting- und Datenbank-Dienstleister technisch notwendige Verbindungsdaten — insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Browser- und Gerätekennung. Ohne diese Daten kann die Seite nicht ausgeliefert werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionsfähigen Betrieb).
Auf den öffentlichen Seiten und den Anmelde-/Registrierungsseiten nutzen wir die cookielose Reichweitenmessung Umami (Umami Software Inc., gehostet in der EU-Region). Dabei werden keine Cookies gesetzt und keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen; Seitenaufrufe werden ohne dauerhafte Kennung gezählt, die IP-Adresse wird nicht gespeichert. Ein Personenbezug wird von uns weder hergestellt noch benötigt. Innerhalb der angemeldeten Anwendung findet keine Reichweitenmessung statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, die Nutzung unserer öffentlichen Seiten zu verstehen); ein Zugriff auf Endeinrichtungen im Sinne der Cookie-Regeln findet nicht statt. Umami läuft unabhängig von Ihrer Cookie-Entscheidung und auch dann, wenn Sie unten alles ablehnen — genau deshalb haben wir uns dafür entschieden.
3.1a Google Analytics und Google Ads — nur mit Ihrer Einwilligung
Zusätzlich setzen wir auf den öffentlichen Seiten sowie auf den Anmelde- und Registrierungsseiten Google Analytics 4 ein, um zu verstehen, über welche Wege Betriebe zu uns finden und welche Inhalte gelesen werden. Dabei wird eine Kennung auf Ihrem Endgerät gespeichert (Cookies der Form _ga und _ga_<ID>). Wenn Sie zusätzlich »Marketing« zulassen, messen wir außerdem, welche Anzeige zu einer Anmeldung geführt hat, und Google darf die Daten für personalisierte Werbung verwenden.
Beides geschieht ausschließlich, wenn Sie im Cookie-Banner zugestimmt haben. Solange keine Zustimmung vorliegt, wird das Google-Skript gar nicht erst geladen; es wird nichts auf Ihrem Gerät gespeichert und nichts an Google übermittelt. Technisch setzen wir dafür den Google Consent Mode v2 ein: die Signale ad_storage, ad_user_data, ad_personalization und analytics_storage stehen von Anfang an auf »abgelehnt« und werden erst durch Ihre Entscheidung geändert.
Rechtsgrundlage für das Speichern und Auslesen auf Ihrem Endgerät: Ihre Einwilligung nach § 165 Abs. 3 TKG 2021 (Österreich) bzw. § 25 Abs. 1 TDDDG (Deutschland); für die anschließende Verarbeitung Art. 6 Abs. 1 lit. a DSGVO. Empfänger ist Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland); eine Übermittlung an Google LLC in den USA ist nicht ausgeschlossen — Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten die Standardvertragsklauseln. Trotz dieser Grundlagen bleibt ein Restrisiko, dass US-Behörden auf die Daten zugreifen; darauf weisen wir ausdrücklich hin.
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — über den Link »Cookie-Einstellungen« im Fußbereich jeder Seite. Der Widerruf ist genauso einfach wie die Erteilung und hat keinerlei Nachteile: die Seite funktioniert vollständig ohne Ihre Zustimmung. Ihre Entscheidung selbst speichern wir in einem technisch notwendigen Cookie (venheim_consent, sechs Monate) — ohne das müssten wir Sie bei jedem Aufruf erneut fragen. Ändert sich der Zweck, fragen wir neu.
3.2 Registrierung eines Betriebs und Missbrauchsabwehr
Für die Registrierung verarbeiten wir Betriebsname, Kürzel, Art des Betriebs, Name und E-Mail-Adresse der registrierenden Person, den Zeitpunkt sowie — falls über einen Empfehlungslink gekommen — den Code des werbenden Partners. Das Passwort speichert unser Anmeldedienst ausschließlich als Hash.
Der Betrieb wird erst angelegt, wenn der Bestätigungslink in der E-Mail geöffnet wird. Nie bestätigte Anfragen löschen wir samt dem angelegten Zugang nach 30 Tagen.
Um Massen-Registrierungen und E-Mail-Belästigung abzuwehren, sind Registrierung, Anmeldung und Passwort-Rücksetzung gedrosselt. Dafür speichern wir für 24 Stunden ausschließlich einen mit einem geheimen Wert gesalzenen Hash der IP-Adresse bzw. der Zieladresse, die Aktion und den Zeitpunkt — nie die Klar-IP und nie die Klaradresse. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme) und lit. f (berechtigtes Interesse an der Abwehr von Missbrauch).
3.3 Kundenkonto und Anmeldung
Zur Anmeldung verarbeiten wir E-Mail-Adresse und Passwort-Hash sowie — wenn die Zwei-Faktor-Anmeldung eingerichtet wurde — die dafür nötigen Angaben. Anmelde-Sitzungen werden über Cookies gehalten (Ziffer 4). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.4 Vertrag, Abo und Zahlung
Für die Vertragsverwaltung speichern wir bei der Organisation des Kunden: Tarif, Status, Ende der Testphase (30 Tage), bezahlt bis, die Kundennummer und die Abonnement-Nummer bei Stripe sowie einen etwaigen Partner-Code. An Stripe übermitteln wir beim Bezahlvorgang die E-Mail-Adresse der bestellenden Person, die Anzahl der Standorte, Tarif und Intervall sowie die Organisations-Kennung. Karten- und Kontodaten geben Sie unmittelbar bei Stripe ein; sie erreichen unsere Systeme nie. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und lit. c (Aufbewahrungs- und Rechnungslegungspflichten).
Stripe tritt dabei in einer Doppelrolle auf: für die Zahlungsabwicklung in unserem Auftrag als Auftragsverarbeiter, für Betrugserkennung, eigene Compliance-Pflichten und Produktverbesserung als eigener Verantwortlicher (so weist es Stripe in seinen Datenschutzhinweisen aus; geprüft am 23.08.2026). Für den zweiten Teil gelten die Datenschutzhinweise von Stripe.
3.5 Partnerprogramm
Von Vertriebspartnern speichern wir Code, Name, E-Mail-Adresse, Provisionssatz, Status und Notizen sowie die Zuordnung geworbener Kunden. Der Empfehlungs-Code aus dem Werbelink wird für 90 Tage im Speicher Ihres Browsers gemerkt (Ziffer 4) und beim Absenden der Registrierung mitgeschickt; er wird bei uns gegen die Partnerliste geprüft. Ist er unbekannt, wird er verworfen. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
3.6 E-Mails
Über unseren Versanddienstleister verschicken wir Registrierungs- und Passwort-Mails sowie — auf Veranlassung des jeweiligen Betriebs — Hygiene-Monatsberichte, Bestellmails an Lieferanten, das Monatspaket für den Steuerberater und die Mails der Online-Buchung an Gäste (Bestätigung, Storno-Bestätigung und eine Erinnerung am Vortag, jeweils mit Storno-Link — siehe Ziffer 3.10). Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO; im Auftrag eines Kundenbetriebs handeln wir insoweit als Auftragsverarbeiter.
Während der kostenlosen Testphase erhalten Sie außerdem bis zu vier Begleit-Mails zu Ihrem eigenen Konto (Willkommen, Zwischenstand, Erinnerung vor Ablauf) — die späteren davon mit Hinweis auf die Bezahltarife. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO; jede dieser Mails enthält einen Abmelde-Link, mit dem Sie die Begleit-Mails jederzeit abbestellen (Art. 21 DSGVO). Darüber hinausgehende Newsletter versenden wir nicht.
Zu jeder versendeten Mail speichern wir Empfängeradresse, Betreff und Zustellstatus für 730 Tage — nur so können wir Zustellprobleme (z. B. eine unzustellbare Adresse) erkennen und nachweisen, dass Pflicht-Mails hinausgegangen sind. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
3.7 Benachrichtigungen (Push)
Push-Benachrichtigungen sind freiwillig und werden im Profil ausdrücklich eingeschaltet. Dabei wird die vom Browser erzeugte Push-Adresse gespeichert. Sie können die Zustimmung jederzeit im Profil oder in den Browsereinstellungen widerrufen. Konnte an ein Gerät 180 Tage lang keine Benachrichtigung zugestellt werden, löschen wir seine Push-Adresse automatisch. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
3.8 Optionale KI-Erklärhilfe
Auf ausdrücklichen Klick kann sich die Leitung eine bereits berechnete Vorschlagsliste in zwei bis drei Sätzen zusammenfassen lassen. Übermittelt werden dabei Personen-Kürzel (etwa »AB«), Datum und Uhrzeit der offenen Schicht sowie die berechnete Eignung mit kurzer Begründung — keine Namen, keine Kontaktdaten, keine Nachweisdaten und nicht der Grund des Ausfalls. Die Entscheidung selbst trifft immer die Regel-Logik der Anwendung; unplausible Antworten werden verworfen. Weder Anfrage noch Antwort werden bei uns gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Angefragt wird zuerst Groq; nur wenn dieser Dienst nicht antwortet, Google (Gemini) — beide mit Sitz in den USA. Diese Reihenfolge ist bewusst so gewählt: Groq schließt eine Verwendung der Daten zum Training aus und speichert Anfragen nicht dauerhaft, während Google für den kostenlosen Tarif ausweist, dass Eingaben zur Verbesserung eigener Produkte verwendet werden können. Die Funktion bleibt zudem optional: ohne Klick verlässt kein Datensatz die Anwendung, und die Vorschläge stehen auch ohne sie vollständig zur Verfügung.
3.9 Kontaktaufnahme
Wenn Sie uns schreiben, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO) und bewahren die Korrespondenz auf, solange dies zur Bearbeitung und zur Erfüllung gesetzlicher Aufbewahrungspflichten nötig ist.
3.10 Online-Buchung (im Auftrag des jeweiligen Betriebs)
Schaltet ein Kundenbetrieb seine öffentliche Buchungsseite frei, können Gäste dort einen Termin oder Tisch anfragen. Verarbeitet werden dabei die Angaben aus dem Buchungsformular: Name, E-Mail-Adresse, optional Telefonnummer, Personenzahl, Termin und eine freiwillige Notiz. Verantwortlicher für diese Daten ist der jeweilige Betrieb — wir verarbeiten sie ausschließlich in seinem Auftrag (Art. 28 DSGVO), um die Buchung abzuwickeln: Bestätigungs-Mail mit Storno-Link, eine Erinnerung am Vortag und die Tagesliste für das Team des Betriebs. Bitte tragen Sie in das Notizfeld keine Gesundheitsangaben ein; für Allergien sprechen Sie den Betrieb direkt an. 90 Tage nach dem Termin werden Name, Kontaktdaten und Notiz automatisch anonymisiert — es bleibt nur die anonyme Auslastungszahl. Rechtsgrundlage der Verarbeitung beim Betrieb: Art. 6 Abs. 1 lit. b DSGVO.
3.11 Kassen-Anbindung (im Auftrag des jeweiligen Betriebs)
Verbindet ein Betrieb sein Kassensystem (derzeit helloCash oder ready2order — oder per Datei-Import bzw. Schnittstelle), rufen wir in seinem Auftrag ausschließlich Tages- und Warengruppen-Summen ab (Bruttoumsatz und Beleganzahl je Tag) — keine einzelnen Belege, keine Artikelzeilen und keine Daten über Gäste oder Beschäftigte. Die Zugangsdaten zum Kassensystem speichern wir verschlüsselt (AES-256); nur der Server kann sie lesen, und der Betrieb kann die Anbindung jederzeit selbst löschen. Rechtsgrundlage beim Betrieb: Art. 6 Abs. 1 lit. b DSGVO.
4. Cookies und Speicherung auf Ihrem Endgerät
Analyse- und Werbe-Cookies setzen wir ausschließlich mit Ihrer Einwilligung über den Cookie-Dialog (Ziffer 3.1a — Google Analytics 4). Ohne Einwilligung wird das Google-Skript gar nicht geladen. Unabhängig davon wird gespeichert:
| Was | Wozu | Dauer |
|---|---|---|
| Anmelde-Cookies | halten die angemeldete Sitzung aufrecht — ohne sie ist keine Anmeldung möglich | bis zur Abmeldung bzw. bis zum Ablauf der Sitzung |
| Technischer Merker der installierten App | erkennt, dass die Anwendung als installierte App gestartet wurde, damit sie direkt zur Anmeldung führt und nicht auf die Infoseite | ein Jahr; enthält nur einen Ja-Wert ohne Personenbezug |
| Empfehlungs-Code (Cookie »venheim_partner«) | merkt einen Partner-Werbelink, damit die Empfehlung auch bei späterer Registrierung zugeordnet wird | 90 Tage |
| Bedienungs-Einstellungen (Browser-Speicher) | Favoriten, Ansichts-Modus und ein lokaler Vormerkzettel bei der Zählung — verbleiben auf dem Gerät | bis zum Löschen der Browserdaten |
| Einwilligungs-Merker (Cookie »venheim_consent«) | speichert Ihre Entscheidung aus dem Cookie-Dialog (Ziffer 3.1a) samt Zeitpunkt und Fassung | 6 Monate |
| Google-Analytics-Cookies (»_ga«, »_ga_<ID>«) | nur nach Einwilligung (Ziffer 3.1a): Wiedererkennung des Browsers für die Reichweiten-Statistik | bis zu 2 Jahre; Löschung jederzeit über »Cookie-Einstellungen« im Fußbereich |
VOR VERÖFFENTLICHUNG PRÜFEN: Der Zustimmungsdialog existiert seit 22.08.2026 (Ziffer 3.1a) und blockiert Analyse- Cookies bis zur Einwilligung. Offen bleibt nur der 90-Tage-Merker »venheim_partner«: er dient der Empfehlungs-Zuordnung und ist nach § 165 Abs. 3 TKG 2021 möglicherweise nicht »unbedingt erforderlich« — anwaltlich klären, ob er hinter die Einwilligung gehört oder mit berechtigtem Interesse bestehen bleiben kann.
5. Empfänger und Dienstleister
Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen die datenschutzrechtlich gebotenen Verträge abgeschlossen werden. Über die Leistungserbringung hinaus geben wir keine Daten weiter; gesetzliche Auskunftspflichten gegenüber Behörden bleiben unberührt.
| Dienstleister | Wofür | Sitz / Region |
|---|---|---|
| Supabase | Datenbank, Anmeldung (Auth) und Dateiablage (private Buckets für Belege, Nachweise, Profilbilder) | Daten in der EU (Irland, Region eu-west-1); Vertragspartner Supabase Pte. Ltd. mit Sitz in Singapur |
| Vercel | Betrieb und Auslieferung der Anwendung, zeitgesteuerte Läufe (Cron) VOR VERÖFFENTLICHUNG PRÜFEN: Der Vertrag gilt laut Anwendungsbereich für Pro- und Enterprise-Pläne; das Projekt läuft seit 23.08.2026 auf Vercel Pro. Offen ist nur noch die Ablage des Vertrags-PDF (docs/DSGVO.md Abschnitt 6). | US-Anbieter (Vercel Inc.); die Ausführung ist auf die EU-Region »dub1« (Dublin) festgelegt |
| Resend | E-Mail-Versand: Registrierungs- und Passwort-Mails, Hygiene-Monatsversand, Bestellmails an Lieferanten, Monatspaket für den Steuerberater | US-Anbieter (Plus Five Five, Inc.) |
| Stripe | Zahlungsabwicklung, Abo-Verwaltung, Kundenportal, Rechnungen VOR VERÖFFENTLICHUNG PRÜFEN: Stripe handelt laut Vertrag teils als Auftragsverarbeiter, teils als eigener Verantwortlicher (Betrugserkennung, Compliance, Produktentwicklung). Beides gilt nebeneinander; die formale Zuordnung im Kundenvertrag ist noch einzutragen. | Stripe Payments Europe (Irland), Konzernmutter in den USA |
| Push-Dienste der Browser-Hersteller | Zustellung der Benachrichtigungen, wenn eine Person Push ausdrücklich einschaltet | je nach verwendetem Browser/Betriebssystem |
| Groq (zuerst) bzw. Google/Gemini (nur als Ausweichweg) — bei Nutzung der optionalen KI-Erklärhilfe | formuliert auf ausdrücklichen Klick eine bereits berechnete Vorschlagsliste in zwei bis drei Sätze; die Entscheidung selbst trifft immer die Regel-Logik der App VOR VERÖFFENTLICHUNG PRÜFEN: Erledigt am 08.08.2026: Groq wird zuerst gefragt, der Ausfallgrund wird nicht mehr übertragen, und der Auftragsverarbeitungsvertrag mit Groq gilt bereits (Fassung 15.10.2025, per Verweis Teil des Services Agreement, mit EU-Standardvertragsklauseln). Für Google/Gemini besteht kein solcher Vertrag — der Dienst ist deshalb nur Ausweichweg. Details in docs/DSGVO.md (V10 und Abschnitt 3). | US-Anbieter |
Zusätzlich zu dieser Liste sind Empfänger die Messdienste der öffentlichen Seiten — Umami (Ziffer 3.1) und, nur mit Ihrer Einwilligung, Google Ireland Limited (Ziffer 3.1a); für beide sind wir selbst Verantwortliche, weshalb sie NICHT in der Unterauftrags-Liste der Kundenbetriebe stehen. Die Liste oben gilt zugleich als Verzeichnis der Unterauftragsverarbeiter für Kundenbetriebe; sie ist als Anlage 1 zum Auftragsverarbeitungsvertrag maßgeblich.
6. Übermittlung in Drittländer
Datenbank, Anmeldung und Dateiablage werden in der Europäischen Union betrieben; die Ausführung der Anwendung ist auf eine EU-Region festgelegt. Einzelne Dienstleister sind Unternehmen mit Sitz in den USA oder mit Konzernmutter dort. Soweit dabei Daten in ein Drittland gelangen, stützen wir dies auf die Standardvertragsklauseln der Europäischen Kommission bzw. auf einen Angemessenheitsbeschluss.
VOR VERÖFFENTLICHUNG PRÜFEN: Für jeden Dienstleister ist zu prüfen und zu dokumentieren, worauf die Übermittlung konkret gestützt wird (Angemessenheitsbeschluss oder Standardvertragsklauseln samt Transfer-Folgenabschätzung). Die Verträge sind vor dem Start abzuschließen (offener Punkt in docs/DSGVO.md Abschnitt 3).
7. Speicherdauer
| Daten | Dauer |
|---|---|
| Zeilen der Missbrauchsbremse (nur Hashes) | 24 Stunden |
| nie bestätigte Registrierungs-Anfragen samt Zugang | 30 Tage |
| Kundenkonto und Vertragsdaten | für die Dauer des Vertrags; danach bis zum Ablauf gesetzlicher Aufbewahrungsfristen (Rechnungsbelege sieben Jahre, BAO) |
| Daten eines Kundenbetriebs in der Anwendung | bis der Betrieb sie löscht oder der Vertrag endet (siehe AGB Ziffer 6.4 und Auftragsverarbeitungsvertrag) |
| Partnerdaten | Dauer der Partnerschaft zuzüglich steuerlicher Fristen |
| Push-Abonnements | bis zur Deaktivierung, spätestens nach 180 Tagen ohne erfolgreiche Zustellung |
| Plattform-Protokolle (Abo-Ereignisse, Systemfehler, Änderungsprotokoll der Plattform) | 400 Tage, danach automatische Löschung |
| Protokoll der automatischen Läufe (Cron) | 90 Tage |
| Mail-Zustellprotokoll (Empfänger, Betreff, Status) | 730 Tage |
Die automatische Löschung dieser Protokolle läuft täglich; die Fristen sind seit 18.08.2026 festgelegt und technisch durchgesetzt.
8. Ihre Rechte
- Auskunft über die zu Ihnen verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung (Art. 17) und Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3)
Kundenbetriebe können viele dieser Rechte unmittelbar in der Anwendung ausüben: Daten berichtigen, einen vollständigen Export herunterladen und den gesamten Betrieb löschen. Beschäftigte eines Kundenbetriebs wenden sich bitte an ihren Betrieb (siehe Ziffer 2).
Sie haben zudem das Recht auf Beschwerde bei einer Aufsichtsbehörde. In Österreich ist das die Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.
9. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Planungs- und Auswertungsfunktionen erstellen Vorschläge; die Entscheidung trifft immer ein Mensch im jeweiligen Betrieb.
10. Was wir bewusst nicht verarbeiten
- keine Karten- oder Kontodaten (diese gibt der Kunde direkt bei Stripe ein)
- keine Lohnverrechnung — die Anwendung erzeugt nur die Export-Datei für die Kanzlei; Abrechnung, Gehälter und Konten bleiben dort
- keine eigene Registrierkasse und keine einzelnen Kassenbelege — bei eingerichteter Kassen-Anbindung werden ausschließlich Tages- und Warengruppen-Summen ohne Personenbezug übernommen (Ziffer 3.11)
- keine Gäste-Profile: nutzt ein Betrieb die Online-Buchung, speichern wir in seinem Auftrag nur die Angaben zur konkreten Buchung und anonymisieren sie 90 Tage nach dem Termin (Ziffer 3.10) — kein Marketing, keine Auswertung über die Buchung hinaus
- keine Gesundheitsdaten über den reinen Terminfakt einer Krankmeldung hinaus — keine Diagnosen
- keine Standortverfolgung: beim Stempeln wird nur die Entfernung zum Betrieb geprüft und gespeichert, nie Koordinaten und nie außerhalb des Stempel-Vorgangs
- keine Klar-IP-Adressen in der Missbrauchsbremse, nur gesalzene Hashes
- in der angemeldeten Anwendung keinerlei Messung — weder die cookielose Besucher-Zählung noch Google Analytics laufen dort. Beides gibt es ausschließlich auf den öffentlichen Seiten (Ziffern 3.1 und 3.1a), Google zudem nur mit Ihrer Einwilligung. Über die Arbeit Ihrer Beschäftigten erfährt kein Messdienst etwas
11. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Anwendung, die eingesetzten Dienstleister oder die Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.
Stand: 08.09.2026