Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die auf dieser Website und in der Plattform Orgagram beschriebenen eigenen Verarbeitungen ist:
Jeremy Stark
Hebelweg 5
79410 Badenweiler
Deutschland
E-Mail: spamassagenbaden@gmail.com
Ein Datenschutzbeauftragter ist nicht benannt. Alle Anliegen zum Datenschutz richten Sie bitte an die oben genannte E-Mail-Adresse.
2. Zwei getrennte Rollen: eigene Verarbeitung und Auftragsverarbeitung
Orgagram verarbeitet personenbezogene Daten in zwei rechtlich unterschiedlichen Rollen. Die Unterscheidung ist wichtig dafür, an wen Sie sich mit Ihren Rechten wenden.
a) Eigene Verantwortlichkeit (Art. 4 Nr. 7 DSGVO). Hierunter fallen der Betrieb dieser Website, das Kontaktformular, die Registrierung und Verwaltung von Benutzerkonten, die Vertragsabwicklung mit den Betrieben, die Abrechnung unserer eigenen Leistungen sowie die Sicherheit und Weiterentwicklung der Plattform.
b) Auftragsverarbeitung (Art. 28 DSGVO). Alle Daten, die ein Betrieb (eine „Organisation“) in Orgagram einstellt oder über die Plattform erhebt — insbesondere Termine, Gästedaten, Teamdaten, Leistungs- und Belegdaten —, verarbeiten wir ausschließlich weisungsgebunden für diesen Betrieb. Verantwortlicher für diese Daten ist der jeweilige Betrieb, nicht Orgagram. Grundlage ist der Auftragsverarbeitungsvertrag nach Art. 28 Abs. 3 DSGVO, den der Betrieb bei der Registrierung schließt.
Was das für Gäste bedeutet: Wenn Sie über eine öffentliche Buchungsseite (/buchen/…) oder das Gastportal (/guest/…) einen Termin buchen, verwalten oder absagen, ist für diese Daten der gebuchte Betrieb verantwortlich. Dessen Datenschutzhinweise gelten vorrangig. Anfragen zu Auskunft, Berichtigung oder Löschung richten Sie bitte an den Betrieb; erreichen Sie uns zuerst, leiten wir Ihr Anliegen unverzüglich weiter und antworten selbst nur nach Weisung des Betriebs.
3. Aufruf der Website und Server-Logfiles
Beim Aufruf unserer Seiten verarbeitet unser Hosting-Dienstleister technisch notwendige Verbindungsdaten: IP-Adresse, Datum und Uhrzeit des Zugriffs, angeforderte Ressource, HTTP-Statuscode, übertragene Datenmenge, Referrer-URL sowie Browser- und Betriebssystemkennung (User-Agent).
Zweck: Auslieferung der Website, Betriebssicherheit, Fehleranalyse und Abwehr von Missbrauch. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb. Die Protokolldaten werden nur so lange gespeichert, wie es für diese Zwecke erforderlich ist; eine Zusammenführung mit anderen Datenbeständen zu Auswertungszwecken findet nicht statt.
4. Cookies und Speicherung auf Ihrem Endgerät
Wir setzen ausschließlich technisch notwendige Cookies und vergleichbare Speichertechniken ein:
- Sitzungs- und Authentifizierungs-Cookies für angemeldete Nutzerinnen und Nutzer (Supabase Auth). Diese sind an die jeweilige Domain gebunden und werden nicht domainübergreifend ausgelesen.
- Sicherheits-Token zum Schutz von Formularen und Schreibvorgängen.
- Kurzlebige Speicherung im Browser (Session Storage) zur Zwischenspeicherung von Eingaben und Ansichtszuständen innerhalb eines Tabs.
Diese Zugriffe sind zur Bereitstellung des von Ihnen ausdrücklich gewünschten Dienstes unbedingt erforderlich; sie sind nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Ein Einwilligungsbanner entfällt daher.
Wir setzen keine Analyse-, Reichweiten-, Werbe- oder Tracking-Dienste ein. Insbesondere sind weder Google Analytics noch Plausible, Matomo, Meta-Pixel oder vergleichbare Werkzeuge eingebunden. Es findet kein geräteübergreifendes Profiling statt.
5. Kontaktformular und E-Mail-Kontakt
Über das Kontaktformular erheben wir: Name, E-Mail-Adresse, Ihre Nachricht sowie optional Organisation und Telefonnummer. Zusätzlich ist eine Bestätigung anzukreuzen, dass Sie diese Datenschutzerklärung zur Kenntnis genommen haben. Diese Bestätigung ist eine Kenntnisnahme, keine Einwilligung; Rechtsgrundlage der Verarbeitung ist nicht Art. 6 Abs. 1 lit. a DSGVO.
Zweck: Bearbeitung und Beantwortung Ihrer Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf einen Vertrag oder dessen Anbahnung gerichtet ist; im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Die Nachricht wird als E-Mail an die intern zuständige Empfangsadresse zugestellt.
Speicherdauer: bis zur abschließenden Bearbeitung Ihrer Anfrage und dem Ablauf etwaiger Nachfragen; anschließend Löschung, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Werbliche E-Mails versenden wir nur mit Ihrer vorherigen ausdrücklichen Einwilligung oder in den engen gesetzlichen Grenzen des § 7 Abs. 3 UWG. Einen Newsletter betreiben wir derzeit nicht.
6. Registrierung, Benutzerkonto und Anmeldung
Für die Nutzung der Plattform ist ein Benutzerkonto erforderlich. Verarbeitet werden: E-Mail-Adresse, ein kryptografisch abgesichertes Passwort (Hash — das Klartextpasswort ist uns nicht zugänglich), Zeitpunkte von Registrierung und Anmeldungen, Zuordnung zu einer Organisation und Rolle sowie die zugewiesenen Berechtigungen.
Zweck: Bereitstellung des Zugangs, Authentifizierung, Rechteprüfung, Missbrauchsabwehr. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag), ergänzend Art. 6 Abs. 1 lit. f DSGVO für die Absicherung der Konten. Speicherdauer: für die Dauer des Kontos; nach Löschung werden die Zugangsdaten entfernt, soweit keine Aufbewahrungspflicht besteht.
Wird ein Konto von einer Organisation für ihre Mitarbeitenden angelegt oder eingeladen, erhalten wir die dafür nötigen Kontaktdaten von dieser Organisation (Art. 14 DSGVO). Verantwortlich für diese Übermittlung ist die einladende Organisation.
7. Nutzung der Plattform durch Betriebe (Auftragsverarbeitung)
Im Rahmen der Auftragsverarbeitung nach Art. 28 DSGVO verarbeiten wir für die Betriebe insbesondere folgende Datenkategorien: Termin- und Kalenderdaten, Kontakt- und Buchungsdaten von Gästen (Name, E-Mail-Adresse, ggf. Telefonnummer, Anschrift bei Hausbesuchen, Anmerkungen zur Buchung), Team- und Schichtdaten, Leistungs- und Preisdaten, Partner-Verknüpfungen sowie Beleg- und Abrechnungsdaten.
Diese Daten werden ausschließlich nach dokumentierter Weisung des jeweiligen Betriebs verarbeitet, nicht für eigene Zwecke ausgewertet, nicht an Dritte verkauft und nicht organisationsübergreifend zusammengeführt. Die technische Trennung zwischen Organisationen wird auf Datenbankebene durch Zugriffsregeln (Row Level Security) und durch eine serverseitige Rechteprüfung abgesichert.
Teilen Gäste im Rahmen einer Buchung freiwillig Angaben mit, die Rückschlüsse auf die Gesundheit zulassen (z. B. Hinweise zu Beschwerden oder Unverträglichkeiten), verarbeiten wir diese ebenfalls nur weisungsgebunden. Die Rechtsgrundlage für solche Angaben — regelmäßig Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) — hat der jeweils verantwortliche Betrieb sicherzustellen.
8. Öffentliche Buchung und Gastportal
Auf öffentlichen Buchungsseiten und im Gastportal verarbeiten wir die von Ihnen eingegebenen Buchungsdaten sowie einen zufällig erzeugten Zugangstoken, der Ihnen den Zugriff auf Ihren Termin ohne Konto ermöglicht. Der Token ist einem einzelnen Vorgang zugeordnet. Bitte geben Sie den Link nicht an Dritte weiter.
Verantwortlicher ist der gebuchte Betrieb (siehe Ziffer 2). Orgagram handelt als Auftragsverarbeiter.
9. Rechnungen, Buchhaltung und steuerliche Aufbewahrung
Für unsere eigenen Vertragsverhältnisse mit den Betrieben verarbeiten wir Rechnungs- und Zahlungsdaten (Firmierung, Anschrift, Leistungszeitraum, Beträge). Rechnungen können in maschinenlesbarer Form (PDF/ZUGFeRD) erzeugt werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Vertragsdurchführung, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungspflichten (insbesondere § 147 AO, § 257 HGB). Rechnungen und Buchungsbelege werden zehn Jahre aufbewahrt, sonstige aufbewahrungspflichtige Geschäftsunterlagen sechs Jahre, jeweils gerechnet ab Ende des Kalenderjahres der Entstehung.
Erstellt ein Betrieb eigene Rechnungen in der Plattform, geschieht dies in Auftragsverarbeitung; die steuerlichen Pflichten und Fristen liegen dann bei diesem Betrieb.
10. Optionale Verbindung zum Google-Kalender
Betriebe können freiwillig einen Google-Kalender verbinden. Diese Verbindung ist standardmäßig nicht aktiv und wird nur durch eine ausdrückliche Autorisierung im Konto hergestellt (OAuth).
Wird sie hergestellt, werden Termindaten (Zeitraum, Titel/Bezeichnung, ggf. Ort und Notizen im vom Betrieb festgelegten Umfang) mit dem Google-Konto abgeglichen. Verwendete Zugriffs- und Erneuerungstoken werden verschlüsselt gespeichert. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; eine Verarbeitung durch die Google LLC in den USA ist dabei nicht ausgeschlossen. Google ist nach eigenen Angaben unter dem EU-US Data Privacy Framework zertifiziert; ergänzend werden Standardvertragsklauseln herangezogen.
Rechtsgrundlage im Verhältnis zum Betrieb: Art. 6 Abs. 1 lit. b DSGVO (ausdrücklich gewünschte Funktion) beziehungsweise die Weisung des Betriebs. Die Verbindung kann jederzeit im Konto getrennt werden; die gespeicherten Token werden dann gelöscht.
11. E-Mail-Versand
Systemnachrichten (z. B. Registrierungsbestätigung, Passwort-Zurücksetzen, Buchungs- und Terminbenachrichtigungen) versenden wir über den Mail-Versand unseres Datenbank- und Authentifizierungsdienstleisters Supabase. Ist der alternative Versanddienst Resend aktiviert, werden die Empfängeradresse, Betreff und Inhalt der Nachricht an Resend, Inc. (USA) übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO beziehungsweise die Weisung des verantwortlichen Betriebs.
12. Empfänger und Auftragsverarbeiter
Wir setzen die folgenden Dienstleister ein, jeweils auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO:
- Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107, USA — Hosting und Auslieferung der Websites (zwei getrennte Sites auf derselben Anwendung).
- Supabase, Inc., USA — Datenbank, Authentifizierung, Dateiablage und Systemmailversand. Die Produktivdatenbank wird in einer Region innerhalb der Europäischen Union betrieben.
- Resend, Inc., USA — transaktionaler E-Mail-Versand, nur soweit dieser Versandweg aktiviert ist.
- Google Ireland Limited / Google LLC — nur bei ausdrücklich hergestellter Kalenderverbindung (Ziffer 10).
Darüber hinaus geben wir Daten weiter, wenn wir dazu gesetzlich verpflichtet sind oder es zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist (Art. 6 Abs. 1 lit. c bzw. lit. f DSGVO). Ein Verkauf von Daten findet nicht statt.
13. Übermittlung in Drittländer
Die genannten Dienstleister haben ihren Sitz teilweise in den Vereinigten Staaten. Auch bei einer Datenhaltung in der EU lässt sich ein Zugriff aus einem Drittland — etwa im Rahmen von Administration und Support — nicht vollständig ausschließen.
Solche Übermittlungen stützen wir auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO, soweit nicht ein Angemessenheitsbeschluss (EU-US Data Privacy Framework, Art. 45 DSGVO) für den jeweiligen Anbieter eingreift. Wir weisen darauf hin, dass in Drittländern trotz dieser Garantien ein Zugriff staatlicher Stellen nicht in gleichem Maß ausgeschlossen werden kann wie innerhalb der EU. Eine Kopie der Garantien können Sie bei uns anfordern.
14. Speicherdauer im Überblick
- Server-Logfiles: nach Vorgabe des Hosting-Dienstleisters, auf das erforderliche Maß begrenzt.
- Kontaktanfragen: bis zur abschließenden Bearbeitung.
- Kontodaten: für die Dauer des Kontos.
- Rechnungs- und Buchungsbelege: zehn Jahre, sonstige aufbewahrungspflichtige Unterlagen sechs Jahre.
- Daten in Auftragsverarbeitung: nach Weisung und Löschkonzept des jeweiligen Betriebs; nach Vertragsende Löschung oder Rückgabe, soweit keine gesetzliche Aufbewahrungspflicht besteht.
15. Schriftarten und externe Inhalte
Die verwendeten Schriftarten werden zur Erstellungszeit in die Anwendung eingebettet und zur Laufzeit von unserem eigenen Hosting ausgeliefert. Beim Aufruf der Seiten entsteht dadurch keine Verbindung zu Google Fonts oder einem anderen Schrift-Server. Externe Werbe- oder Social-Media-Einbindungen bestehen nicht.
16. Erforderlichkeit der Bereitstellung
Die Angabe der zur Registrierung, Buchung oder Vertragsabwicklung erforderlichen Daten ist für den Abschluss und die Durchführung des jeweiligen Vertrags notwendig. Ohne diese Angaben können wir kein Konto einrichten, keine Buchung entgegennehmen und keine Rechnung stellen. Als optional gekennzeichnete Felder können Sie ohne Nachteil leer lassen.
17. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO findet nicht statt.
18. Ihre Rechte
Sie haben nach der DSGVO das Recht auf:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15)
- Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16)
- Löschung (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt
Betrifft Ihr Anliegen Daten, die wir als Auftragsverarbeiter für einen Betrieb verarbeiten, richten Sie es bitte an diesen Betrieb; wir unterstützen ihn bei der Erfüllung Ihrer Rechte.
19. Widerspruchsrecht (Art. 21 DSGVO)
Soweit wir Daten auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
20. Beschwerde bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO).
Für uns zuständig ist regelmäßig:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20, 70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de
21. Technische und organisatorische Maßnahmen
Wir sichern die Verarbeitung unter anderem durch: verschlüsselte Übertragung (TLS/HTTPS), verschlüsselte Speicherung von Zugangstoken, Passwortspeicherung ausschließlich als Hash, ein rollen- und berechtigungsbasiertes Zugriffskonzept, das serverseitig und zusätzlich auf Datenbankebene (Row Level Security) durchgesetzt wird, Trennung der Daten nach Organisation, Beschränkung administrativer Zugriffe auf das Notwendige sowie regelmäßige Sicherungen.
22. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt jeweils die hier abrufbare Fassung.
Stand: September 2026
