1. Verantwortliche Stelle & Altersgrenze
Verantwortlich für die Datenverarbeitung auf dieser Webseite ist die im Impressum genannte Person (Timmy Wagner).
Bei Fragen zum Datenschutz kannst du uns per E-Mail unter info@Tinybooking.de oder postalisch unter der im Impressum genannten Adresse kontaktieren. Wir bearbeiten Anfragen zur Ausübung von Betroffenenrechten innerhalb von 30 Tagen (Art. 12 Abs. 3 DSGVO). Zur Identitätsverifizierung kann eine Kopie eines Ausweisdokuments angefordert werden.
Altersgrenze: Unsere Plattform richtet sich nicht gezielt an Kinder unter 16 Jahren. Personen unter 16 Jahren dürfen unsere Dienste nur mit nachweislicher Einwilligung eines Erziehungsberechtigten nutzen. Wir erheben wissentlich keine Daten von Kindern. Solltest du als Erziehungsberechtigter Kenntnis erhalten, dass ein Kind unter 16 Jahren ein Konto erstellt hat, bitten wir um Benachrichtigung unter info@Tinybooking.de, damit wir das Konto löschen können.
2. Erhobene Daten und Zweck
a) Registrierung als Nutzer
Bei der Registrierung erfassen wir: Benutzername, E-Mail-Adresse, Passwort (verschlüsselt
gespeichert), Rolle (Kunde/Unternehmer) und den Zeitpunkt der Registrierung.
Diese Daten werden ausschließlich für die Bereitstellung der Plattformfunktionen genutzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
b) Leaderboard-Daten
Beim Spielen an einem Gerät werden Spielername, Spieltyp, Ergebnis, Gerät-ID, Standort und
Zeitstempel gespeichert. Wichtig: Wenn du deinen Namen im Leaderboard anzeigst (Einstellung im Profil unter "Namen anzeigen"), ist dieser Name sowie dein Highscore öffentlich im Internet sichtbar und kann von jedermann eingesehen werden. Du kannst deine Sichtbarkeit jederzeit im Profil unter "Anonymisieren" deaktivieren; bestehende Einträge werden dann als "Anonym" dargestellt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine aktive Einwilligung durch Teilnahme und Aktivierung der öffentlichen Anzeige). Speicherdauer: Leaderboard-Einträge werden nach 24 Monaten ohne aktiven Account anonymisiert.
c) Hardware-Daten (ESP32-Geräte)
Beim Einbuchen eines ESP32-Geräts wird die MAC-Adresse des Geräts gespeichert, um das Gerät einem
Unternehmer zuzuordnen. MAC-Adressen werden als pseudonyme Gerätekennungen behandelt und können im Einzelfall einer natürlichen Person zugeordnet werden. Sie werden daher mit dem Schutz personenbezogener Daten gem. DSGVO behandelt, minimal gespeichert und nicht mit anderen Datenquellen zusammengeführt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung mit dem Unternehmer).
d) Kontaktformular
Wenn du das Kontaktformular nutzt, werden Name, E-Mail-Adresse, Betreff und Nachrichteninhalt an uns
per E-Mail übermittelt und nicht dauerhaft gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung von
Anfragen).
e) Foto-Zertifikate & Double-Opt-In (DOI)
Um ein Foto-Zertifikat zu erhalten, musst du deine E-Mail-Adresse verifizieren. Wir senden dir hierzu eine Bestätigungs-E-Mail (Double-Opt-In). Erst nach erfolgreicher Verifizierung wird das hochgeladene Foto
vorübergehend auf unserem Server gespeichert und nach Ablauf des Tokens automatisch gelöscht (in der
Regel nach 24 Stunden).
Das erzeugte Zertifikat (PNG/PDF) wird ebenfalls nach Ablauf automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
g) Rabattcodes & Turniere
Unternehmer können im Dashboard Rabattcodes verwalten und Turniere erstellen. Hierbei werden lediglich die zur Abwicklung notwendigen Daten (Code-Nutzung, Turnier-Teilnehmernamen) verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
h) Terminbuchung & Chat-Funktion (Gold-Modul)
Bei der Nutzung des Buchungssystems erfassen wir: Service-Art, gewünschter Zeitpunkt, Name und E-Mail-Adresse des Kunden sowie Status der Buchung. Diese Daten dienen der Terminvereinbarung zwischen Partner und Kunde.
Im Rahmen der Chat-Funktion werden Nachrichteninhalte verarbeitet. Sicherheit: Alle Chat-Nachrichten werden auf unserem Server mittels AES-256-CBC verschlüsselt gespeichert. Ein Zugriff auf die Inhalte ist nur für die am Chat beteiligten Personen (Kunde und Partner) nach Authentifizierung möglich.
Speicherdauer: Chat-Nachrichten werden automatisch nach 6 Monaten, vergangene Buchungsdaten nach 30 Tagen gelöscht, sofern keine längere Aufbewahrung (z.B. aufgrund steuerlicher Pflichten des Partners) erforderlich ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
i) Kalender-Synchronisation (Apple, Google, Outlook/CalDAV)
Wenn du als Anbieter/Partner die Funktion zur Kalender-Synchronisation (z.B. Apple Kalender, Google Calendar, Outlook) nutzt, werden gebuchte Termindaten (wie gebuchter Service und Zeitpunkt, teilweise auch Name des Kunden, falls konfiguriert) an den von dir angebundenen externen Kalenderdienstleister (z.B. Google Ireland Ltd., Apple Distribution International Ltd., Microsoft Ireland Operations Ltd.) übermittelt. Diese Übermittlung erfolgt als 1-Wege-Synchronisation (Export aus Tinybooking), um Doppelbuchungen in deinem privaten Kalender zu vermeiden. Wir erhalten dadurch keinen lesenden Zugriff auf deine privaten Kalendereinträge.
Die Verarbeitung und Datenübermittlung erfolgt auf Basis deiner Einrichtung und Einwilligung zur Vertragsdurchführung (Art. 6 Abs. 1 lit. a und lit. b DSGVO).
j) Kalender-Export für Endkunden (.ics / Add to Calendar)
Endkunden haben nach der Buchung die Möglichkeit, den Termin als .ics-Datei herunterzuladen oder über entsprechende Links direkt in ihren eigenen Kalender (z.B. Google Calendar, Apple Kalender) einzutragen. Nutzen Endkunden diese Funktion, geschieht dies auf eigene Initiative. Bei direkten Links (z.B. "Zu Google Kalender hinzufügen") werden die Termindaten über den Browser des Nutzers an den jeweiligen Kalenderanbieter übermittelt. Hierbei gelten die Datenschutzbestimmungen der jeweiligen Anbieter.
k) Geräte-Verifizierung & Geo-Location (Zwei-Faktor-Authentifizierung)
Um die Konten unserer Anbieter vor unbefugtem Zugriff zu schützen, nutzen wir eine Geräte-Verifizierung. Beim Login von einem bisher unbekannten Gerät (bzw. einer neuen IP-Adresse) wird diese zur Bestimmung des ungefähren Standorts (Geo-Location) temporär verarbeitet. Zur Standortbestimmung nutzen wir den externen Dienstleister ip-api.com (Artia International SRL, Rumänien). Dabei wird deine IP-Adresse an diesen Dienst übermittelt. Die Übermittlung erfolgt innerhalb der Europäischen Union, sodass das europäische Datenschutzniveau gewahrt bleibt.
Nach erfolgreicher Eingabe des Sicherheitscodes setzen wir ein technisch notwendiges "Vertrauens-Cookie" (Trusted Device Token) in deinem Browser. Dieses Cookie dient ausschließlich dazu, dein Gerät bei künftigen Logins sicher wiederzuerkennen (Zwei-Faktor-Authentifizierung), ohne dich bei jedem IP-Wechsel erneut nach einem Code fragen zu müssen. Der Abgleich dieses Cookies mit unserer Datenbank erfolgt in gehashter (unleserlicher) Form.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Gewährleistung der IT-Sicherheit und Verhinderung von Account-Übernahmen).
f) Server-Logfiles
Beim Aufruf unserer Webseite speichert der Hosting-Anbieter automatisch Zugriffsdaten (IP-Adresse,
Browser-Typ, aufgerufene Seite, Datum/Uhrzeit) in sog. Server-Logfiles.
Diese Daten werden nach spätestens 7 Tagen automatisch gelöscht und nicht mit anderen Daten
zusammengeführt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit des Betriebs).
3. Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Session-Cookies für den Login-Status sowie einen Status-Cookie zur Speicherung deiner Entscheidung hinsichtlich des Cookie-Hinweises (kein Tracking, keine Werbecookies). Zusätzlich setzen wir für angemeldete Anbieter ein sicherheitsrelevantes "Trusted Device Cookie" ein, welches das Endgerät für die Zwei-Faktor-Authentifizierung sicher wiedererkennt (Gültigkeit: 1 Jahr). Die reinen Login-Session-Cookies werden gelöscht, sobald du deinen Browser schließt oder dich abmeldest. Zusätzlich nutzen wir IndexedDB im Browser für die lokale Speicherung von Leaderboard-Einstellungen — diese Daten verlassen deinen Browser nicht. Da ausschließlich technisch notwendige Cookies verwendet werden, ist keine vorherige Einwilligung erforderlich (§ 25 Abs. 2 TDDDG).
4. Schriften (Webfonts)
Diese Webseite bindet Schriftarten (Inter, Space Grotesk, Spline Sans, Material Symbols) lokal ein. Es werden keine Verbindungen zu Google-Servern oder anderen externen Font-Diensten hergestellt. Es findet keine Übermittlung von IP-Adressen an Dritte im Zusammenhang mit Schriftarten statt.
5. Hosting und Auftragsverarbeitung
Diese Webseite wird gehostet bei:
Alfahosting GmbH, Ankerstraße 3b, 06108 Halle (Saale), Deutschland.
Mit Alfahosting besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO).
Daten werden ausschließlich auf Servern in Deutschland verarbeitet.
E-Mail-Versand via Brevo:
Für den Versand unserer System- und Marketing-E-Mails (z. B. Passwort-Resets, Zertifikate, Buchungsbestätigungen) nutzen wir den Dienstleister Sendinblue GmbH (Brevo), Köpenicker Str. 126, 10179 Berlin, Deutschland.
Die E-Mails werden über die Server von Brevo verschickt. Brevo hat seinen Sitz in Deutschland und die Datenverarbeitung erfolgt grundsätzlich auf Servern in der Europäischen Union (EU). Sofern in Ausnahmefällen Daten in Drittländer (z.B. USA) übermittelt werden, stützt sich dies auf die von der EU-Kommission genehmigten Standardvertragsklauseln (SCC) sowie angemessene technische und organisatorische Maßnahmen zur Gewährleistung eines europäischen Datenschutzniveaus.
Mit Brevo haben wir einen Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO geschlossen.
SMS-Benachrichtigungen via Brevo:
Für den Versand von transaktionalen SMS-Nachrichten (z. B. Terminerinnerungen, Buchungsbestätigungen, Terminverschiebungen) an Endkunden nutzen wir ebenfalls den Dienstleister Sendinblue GmbH (Brevo). Dabei wird die Telefonnummer des Kunden an Brevo übermittelt, um die SMS zustellen zu können. SMS-Benachrichtigungen werden ausschließlich an Kunden versendet, die hierin ausdrücklich eingewilligt haben (Opt-In im Buchungsformular). Die Einwilligung kann jederzeit widerrufen werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Der mit Brevo geschlossene AVV (Art. 28 DSGVO) umfasst auch die SMS-Verarbeitung.
Unternehmer-AVV: Unternehmer schließen mit uns im Rahmen ihrer Registrierung eine eigene Auftragsverarbeitungs-Vereinbarung (AVV) ab, um die datenschutzkonforme Abwicklung ihrer Events sicherzustellen.
6. Speicherdauer
Personenbezogene Nutzerdaten werden gespeichert, solange das Konto aktiv ist. Nach einer Löschungsanfrage werden personenbezogene Daten innerhalb von 30 Tagen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Steuerrechtliche Aufbewahrungspflichten: Buchungsdaten, die steuerrelevante Vorgänge dokumentieren (Betrag, Datum, Leistung), werden gemäß § 147 AO und § 257 HGB bis zu 10 Jahre aufbewahrt. Die personenbezogenen Identifikatoren (Name, E-Mail, Telefonnummer) werden jedoch bereits nach 30 Tagen aus vergangenen Buchungen entfernt. Lediglich buchungsrelevante Stammdaten ohne direkte Personenzuordnung verbleiben für die steuerliche Aufbewahrungsfrist.
Chat-Nachrichten werden automatisch nach 6 Monaten gelöscht. Einwilligungsprotokolle (Consent-Logs) werden nach 3 Jahren gelöscht (Art. 7 Abs. 1 DSGVO: Nachweispäflicht).
7. Deine Rechte (Art. 15–22 DSGVO)
Du hast jederzeit das Recht auf:
- Auskunft über deine gespeicherten personenbezogenen Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung deiner Daten („Recht auf Vergessenwerden", Art. 17 DSGVO) — über die Profil-Einstellungen oder per E-Mail
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO) — jederzeit per E-Mail
Du hast außerdem das Recht, dich bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren.
8. Datensicherheit
Die Webseite ist ausschließlich über HTTPS (TLS 1.2+) erreichbar. Passwörter werden mit bcrypt gehasht. Datenbankzugriffe sind durch Prepared Statements (PDO) gegen SQL-Injection geschützt. Zugriffsrechte sind nach dem Prinzip der minimalen Rechtevergabe organisiert. Admin-Aktionen werden protokolliert. Bei Bekanntwerden einer Datenschutzverletzung informieren wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO). Betroffene werden bei hohem Risiko unverzüglich benachrichtigt (Art. 34 DSGVO). Eine detaillierte Übersicht aller technisch-organisatorischen Maßnahmen (TOM) ist in unserem TOM-Dokument abrufbar.
9. Newsletter & Direkt-Mails
Falls du dich für den Newsletter angemeldet hast oder wir dir im Rahmen einer bestehenden Kundenbeziehung Nachrichten zusenden, verarbeiten wir deine E-Mail-Adresse auf Grundlage deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) oder unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO).
Erfolgskontrolle (Tracking): Um unsere Kommunikation zu optimieren, messen wir, ob unsere E-Mails geöffnet werden und welche Links darin angeklickt werden. Hierzu nutzen wir:
- Tracking-Pixel: Ein unsichtbares 1x1 Pixel großes Bild, das beim Öffnen der E-Mail von unserem Server geladen wird.
- Redirect-Links: Links in E-Mails führen zunächst über unseren Server, um den Klick zu registrieren, bevor sie zur Zielseite weiterleiten.
Diese Daten werden rein statistisch und vollständig anonymisiert ausgewertet, um die Relevanz und Reichweite unserer Inhalte zu verbessern (Art. 6 Abs. 1 lit. f DSGVO). Durch diese Anonymisierung können Öffnungen und Klicks keinem spezifischen Empfänger mehr zugeordnet werden (weder über die E-Mail-Adresse noch über die IP-Adresse). Da es sich um aggregierte, anonyme Statistiken handelt, findet kein personenbezogenes Tracking statt. Alternativ kannst du das Laden von Zählpixeln technisch ganz verhindern, indem du in deinem E-Mail-Programm das automatische Laden von Bildern deaktivierst.
10. Shop & Bestellabwicklung
Welche Daten wir verarbeiten:
Bei einer Bestellung im Onlineshop verarbeiten wir: Name, Rechnungsadresse, E-Mail-Adresse, Bestellinhalt, Bestellnummer, Bestelldatum und Gesamtbetrag.
Diese Daten sind für die Vertragserfüllung notwendig. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Zahlungsabwicklung (GiroCode/SEPA):
Zahlungen erfolgen per Banküberweisung. Der GiroCode (EPC-QR-Code) enthält ausschließlich: Empfängername, IBAN, BIC, Betrag und Bestellnummer als Verwendungszweck. Keine Kunden- oder Warenkorbdaten werden in den QR-Code eingebettet (Datensparsamkeit, Art. 5 Abs. 1 lit. c DSGVO).
Eine Integritätsprüfung (HMAC-SHA256) stellt sicher, dass die Zahlungsdaten nicht manipuliert werden können.
Zahlungsabwicklung für Endkunden (Terminbuchungen) via PayPal:
Für die Abwicklung von Anzahlungen bei Terminbuchungen durch Endkunden ist PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxembourg) als Zahlungsdienstleister integriert. Wenn diese Zahlungsmethode gewählt wird, werden transaktionsbezogene Daten (z. B. Kaufbetrag, Datum) an PayPal übermittelt. Dies ist zur Vertragserfüllung erforderlich (Art. 6 Abs. 1 lit. b DSGVO). Weitere Informationen zum Datenschutz bei PayPal findest du in der Datenschutzerklärung von PayPal.
Zahlungsabwicklung für Plattform-Kunden (Abonnements) via Stripe:
Für die Abwicklung von Abonnements und Zusatzkontingenten für Anbieter / Business-Kunden nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland). Bei der Zahlung via Stripe werden Zahlungsdaten, Name und Kontaktinformationen an Stripe übermittelt und dort verarbeitet. Die Verarbeitung erfolgt zur Vertragserfüllung gem. Art. 6 Abs. 1 lit. b DSGVO. Weitere Informationen findest du in der Datenschutzerklärung von Stripe.
Rechnungen:
Rechnungen werden als PDF erstellt und auf Anfrage per E-Mail zugesandt sowie in deinem Kundenkonto zum Download bereitgestellt. Rechnungsdaten (gem. § 147 AO, § 257 HGB) werden 10 Jahre aufbewahrt. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung).
Abonnements:
Bei Abschluss eines Abonnements speichern wir die gewählte Abo-Stufe, den Aktivierungszeitpunkt und das Ablaufdatum. Diese Daten dienen der Bereitstellung der abonnierten Funktionen.
11. Lead-Generierung durch Unternehmer
Einige Funktionen unserer Plattform (insbes. das Spiel-Terminal) ermöglichen es unseren Kunden (den "Anbietern"), E-Mail-Adressen für eigene Werbezwecke (z. B. Newsletter) zu erfassen.
Marketing-Automatisierung: Sofern du eingewilligt hast, können deine Daten (z. B. E-Mail-Adresse, Vorname, Geburtsdatum) vom Unternehmer genutzt werden, um dir automatisierte Nachrichten (z. B. Willkommens-Mails, Geburtstagsgrüße oder Re-Engagement-Angebote) zukommen zu lassen.
Ihre Rolle und Rechte: Wenn Sie Ihre E-Mail-Adresse nach einem Spiel am Terminal oder über einen Link des Unternehmers eingeben und der Verarbeitung zustimmen, ist der jeweilige Unternehmer der Verantwortliche im Sinne der DSGVO für diese Daten. Wir (Tinybooking) verarbeiten diese Daten ausschließlich als Auftragsverarbeiter (Art. 28 DSGVO) im Auftrag und nach Weisung des Unternehmers.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre Einwilligung). Sie können diese Einwilligung jederzeit gegenüber dem Unternehmer, oder über die Abmeldefunktionen in den E-Mails, widerrufen.
11a. QR-Code Lead-Generierung (ohne Hardware)
Unternehmer können einen persönlichen QR-Code generieren, den sie ohne Hardware-Gerät (z. B. als Ausdruck oder auf einem Display) einsetzen können. Wenn du diesen QR-Code scannst und dich anmeldest, gilt Folgendes:
- Erhobene Daten: Vorname (optional), Nachname (optional), E-Mail-Adresse sowie Zeitpunkt und Text deiner Einwilligung.
- Double-Opt-In: Deine Anmeldung wird erst nach Klick auf den Bestätigungslink in der an dich gesendeten E-Mail aktiviert. Unbestätigte Anmeldungen werden nach 48 Stunden automatisch gelöscht.
- Verantwortlicher: Der jeweilige Unternehmer, der den QR-Code teilt, ist datenschutzrechtlich Verantwortlicher. Tinybooking ist Auftragsverarbeiter (Art. 28 DSGVO).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung per Double-Opt-In). Widerruf jederzeit über den Abmeldelink in jeder E-Mail möglich.
11b. Treuepunkte-Programm & Prämienshop
Unternehmer können ihren Kunden ein Treuepunkte-Programm sowie einen Prämienshop anbieten. Wenn du als Kunde daran teilnimmst:
- Erhobene Daten: Dein Spielercode (pseudonyme Kennung), die zugebuchten Punkte, die Art der Buchung (z. B. „Kauf vor Ort"), eingelöste Prämien/Gutscheine und eine optionale Beschreibung, sowie Zeitstempel der Buchungen. Dein Gesamtpunktekonto wird in unserer Datenbank geführt.
- Wer bucht Punkte? Ausschließlich der Unternehmer, bei dem du dein Konto verknüpft hast. Punkte können nur über deinen Spielercode (den du in deinem Profil findest) oder automatisch nach erfolgter Buchung gebucht werden.
- Verantwortlicher: Der jeweilige Unternehmer ist datenschutzrechtlich Verantwortlicher für das Treueprogramm. Tinybooking bietet Anbietern die technische Funktion zur Verwaltung von Treuepunkten an. Dabei verarbeiten wir im Auftrag des jeweiligen Anbieters (Art. 28 DSGVO) Daten über getätigte Buchungen, Einwilligungen und Punktestände der Endkunden als Auftragsverarbeiter.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch den Kunden) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Teilnahme am Treueprogramm auf Wunsch des Nutzers). Dein Punktestand wird im Profil angezeigt und ist bei Kontolöschung innerhalb von 30 Tagen entfernt.
11c. Kunden-Termine, Live-Chat & Notizen
Unternehmer können ihren Kunden die Buchung von Terminen und eine direkte Kommunikation über einen integrierten Chat anbieten, sowie interne Notizen zur Durchführung hinterlegen.
- Erhobene Daten: Dein Benutzerkonto, gebuchte Services, Zeitpunkte der Termine, Status der Buchungen, sämtliche Chat-Nachrichten sowie ggf. interne kundenbezogene Notizen des Unternehmers (z. B. zur Vorbereitung des Termins).
- Gast-Buchungen & automatische Kontoerstellung: Wenn du als Gast (ohne vorherigen Login) einen Termin buchst, wird zur Verwaltung deiner Buchung (z.B. für Stornierungen oder Ansicht deiner Termine) automatisch ein kostenloses, passwortloses Nutzerkonto angelegt. Deine Identität wird über einen Double-Opt-In-Prozess (Bestätigungslink per E-Mail) verifiziert. Unbestätigte Gast-Konten werden nach 24 Stunden restlos automatisch gelöscht.
- Besonderheit Chat-Verschlüsselung: Um deine Privatsphäre zu schützen, werden alle Chat-Nachrichten sowie interne Notizen mittels AES-256-Algorithmus verschlüsselt in unserer Datenbank gespeichert (Encryption at Rest), um sie vor unbefugtem Zugriff Dritter zu schützen.
- Verantwortlicher: Der jeweilige Unternehmer ist datenschutzrechtlich Verantwortlicher. Tinybooking ist Auftragsverarbeiter.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Nutzung der Kommunikations- und Buchungsdienste).
11d. Mitarbeiterverwaltung
Unternehmer haben die Möglichkeit, Profile ihrer Mitarbeiter (Name, optionale Beschreibung, zugewiesene Leistungen) in der Plattform anzulegen, damit Endkunden Termine bei bestimmten Mitarbeitern buchen können.
- Erhobene Daten: Vorname, Nachname (optional), Tätigkeitsbeschreibung (optional) sowie Terminzuweisungen des jeweiligen Mitarbeiters.
- Verantwortlicher: Der jeweilige Unternehmer ist der datenschutzrechtlich Verantwortliche für die Daten seiner Mitarbeiter (z. B. auf Basis von § 26 BDSG). Tinybooking stellt lediglich die technische Plattform zur Verfügung und verarbeitet diese Daten als reiner Auftragsverarbeiter im Auftrag des Unternehmers (Art. 28 DSGVO).
- Löschung: Die Mitarbeiterdaten werden gelöscht, sobald der Unternehmer das Mitarbeiterprofil entfernt oder der Vertrag mit Tinybooking endet.
12. Whitepaper & Gated Content
Wir bieten auf unserer Website kostenlose Strategie-Guides und Whitepaper an. Für den Download erheben wir Ihren Vornamen, Firmennamen und Ihre E-Mail-Adresse. Diese Datenerhebung erfolgt auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Wir protokollieren Ihre Zustimmung und sichern die Anmeldung über ein Double-Opt-In Verfahren ab. Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
13. Anonyme Nutzungsstatistik & Kampagnen-Analytics
Zur Verbesserung unseres Angebots zählen und protokollieren wir Seitenaufrufe (Zeitstempel). Wir erfassen hierbei ausdrücklich keine IP-Adressen, keine Geräte-Fingerprints und keine Identifikationsmerkmale.
Tinybooking Analytics: In den Dashboard-Funktionen für Unternehmer werden aggregierte Erfolgsstatistiken (z. B. Anzahl der Kunde, Öffnungsraten von Kampagnen) angezeigt. Diese Daten dienen der betriebswirtschaftlichen Auswertung (ROI) und werden so aufbereitet, dass der Unternehmer keine Profile über das individuelle Nutzerverhalten außerhalb seines Berechtigungskontextes erstellen kann.
Rechtsgrundlage ist unser berechtigtes Interesse an der bedarfsgerechten Gestaltung unserer Website gemäß Art. 6 Abs. 1 lit. f DSGVO.
14. Protokollierung von Änderungen & Einwilligungen (Audit- & Consent-Log)
Um unserer gesetzlichen Nachweispflicht (Art. 7 Abs. 1 DSGVO) und Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO) nachzukommen, protokollieren wir alle sicherheits- und datenschutzrelevanten Änderungen sowie jede von Ihnen erteilte Einwilligung (z.B. bei der Registrierung oder Newsletter-Anmeldung).
Verschlüsselung & Schutz: Besonders schutzwürdige Daten (E-Mail, Name, Adressdaten) werden in unserer Datenbank mittels AES-256-CBC verschlüsselt gespeichert. Ein Zugriff auf diese Daten ist nur über die gesicherte Applikationslogik möglich.
Audit-Log: Wir protokollieren Änderungen an Nutzerprofilen, Logins und administrative Zugriffe. Zur Zuordnung speichern wir einen pseudonymisierten Wert Ihrer IP-Adresse (am Ende gekürzt, z.B. 192.168.1.0). Der Klartext der IP-Adresse wird nicht dauerhaft gespeichert.
Auskunftsrecht (Art. 15 DSGVO): Wir haben ein automatisiertes Verfahren implementiert, das es uns ermöglicht, Ihnen auf Anfrage unverzüglich eine vollständige, maschinenlesbare Kopie all Ihrer bei uns gespeicherten Daten (inkl. Log-Daten) zur Verfügung zu stellen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung). Aufbewahrungsfrist: 3 Jahre nach Vertragsende oder Inaktivität des Kontos.
15. Aufbewahrungsfristen
Personenbezogene Daten werden gelöscht, sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
| Datenkategorie | Frist | Grundlage |
|---|---|---|
| Kontodaten | Bis zur Kündigung, dann < 30 Tage | Art. 17 DSGVO |
| Leaderboard-Einträge | 24 Monate ohne aktiven Account, dann Anonymisierung | Art. 5 Abs. 1 lit. e DSGVO |
| Foto-Zertifikate & Fotos | Automatisch nach 24h (Token-Ablauf) | Art. 5 Abs. 1 lit. e DSGVO |
| Chat-Verläufe | 6 Monate (automatisch) | Art. 17 DSGVO |
| Terminbuchungen | 30 Tage nach Abschluss/Stornierung | Art. 5 Abs. 1 lit. c DSGVO |
| Unbestätigte Gast-Konten | Automatisch nach 24 Stunden | Art. 17 DSGVO |
| Server-Logfiles | 7 Tage (automatisch) | Art. 6 Abs. 1 lit. f DSGVO |
| Consent-Logs | 3 Jahre nach Kündigung / Widerruf | Art. 6 Abs. 1 lit. c DSGVO |
| Rechnungs- & Bestelldaten | 10 Jahre | § 147 AO, § 257 HGB |
16. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich rechtliche Anforderungen oder unsere Dienste ändern. Die aktuelle Version ist stets auf dieser Seite abrufbar.
17. Ergänzende Hinweise für Nutzer aus der Schweiz und Österreich
Schweiz (DSG): Für Nutzer aus der Schweiz gilt ergänzend das Bundesgesetz über den Datenschutz (DSG). Da unsere Server in Deutschland stehen, findet ein Datentransfer in das europäische Ausland statt. Wir weisen darauf hin, dass Deutschland vom Bundesrat als Staat mit angemessenem Datenschutzniveau anerkannt ist.
Österreich (TKG/DSG): Diese Datenschutzerklärung erfüllt gleichermaßen die Informationspflichten nach dem österreichischen Datenschutzgesetz (DSG) sowie die Vorgaben zur Cookie-Nutzung und elektronischen Kommunikation gemäß Telekommunikationsgesetz (TKG).