Datenschutzerklärung
Stand: Datum der Veröffentlichung
Dieser Text ist inhaltlich auf deinen tatsächlichen Technikstack abgestimmt, ersetzt aber keine Rechtsberatung. Markierte Stellen musst du ergänzen.
Wichtig: Sobald du auf der Startseite oder gegenüber Studios zusagst, einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zu schließen, muss dieser auch existieren. Solange das nicht der Fall ist, gib die Zusage nicht ab.
1. Verantwortlicher
Firmenwortlaut, Adresse
E-Mail: datenschutz@treveo.at
Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO nicht bestellt, da die Voraussetzungen dafür derzeit nicht vorliegen.
2. Zwei getrennte Rollen
Für die Einordnung ist wichtig, um wessen Daten es geht:
- Besucher dieser Website und Studios, die Treveo nutzen: Hier sind wir Verantwortlicher im Sinne von Art. 4 Z 7 DSGVO.
- Kundinnen und Kunden der Studios, die einen Termin buchen: Für diese Daten ist das jeweilige Studio verantwortlich. Wir verarbeiten sie ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO. Wende dich bei Fragen zu deinen Buchungsdaten bitte an das Studio, bei dem du gebucht hast.
3. Aufruf dieser Website
Beim Aufruf werden vom Hosting-Anbieter technisch notwendige Zugriffsdaten verarbeitet: IP-Adresse, Zeitpunkt, aufgerufene Seite, übertragene Datenmenge, Browsertyp und Betriebssystem. Das ist erforderlich, um die Seite auszuliefern und ihren Betrieb abzusichern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und stabilen Bereitstellung der Website.
Diese Website verwendet keine Cookies zu Analyse- oder Werbezwecken, kein Tracking, keine Werbenetzwerke und keine externen Schriftarten-Dienste. Die verwendeten Schriften werden von unserem eigenen Server ausgeliefert, es entsteht dabei keine Verbindung zu Dritten.
4. Registrierung eines Studios
Bei der Einrichtung verarbeiten wir: Studioname, Name der verantwortlichen Person, E-Mail-Adresse, Passwort (ausschließlich als Hashwert gespeichert), Zeitzone sowie Zeitpunkt und Version der erteilten Einwilligungen.
Zum Schutz vor automatisierten Massenregistrierungen speichern wir zusätzlich einen Hashwert von IP-Adresse und E-Mail-Adresse. Aus diesen Werten lässt sich nicht auf die ursprüngliche Adresse zurückschließen; sie dienen allein der Begrenzung der Registrierungsversuche.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie lit. f (Missbrauchsschutz).
5. E-Mails
Wir versenden Terminbestätigungen, Terminerinnerungen und Registrierungsbestätigungen. Über Zustellung und Fehlversuche führen wir ein Protokoll, um Zustellprobleme erkennen und beheben zu können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Diese Nachrichten gehören zur Leistung selbst und sind keine Werbung.
6. Zahlungsabwicklung
Die Abrechnung der Abonnements läuft über Stripe. Zahlungsdaten wie Kreditkartennummern werden direkt von Stripe erhoben; wir sehen und speichern sie nicht. Bei uns liegen lediglich Kundennummer, Abonnement-Kennung, Tarif und Zahlungsstatus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7. Eingesetzte Dienstleister
Wir setzen folgende Auftragsverarbeiter ein:
| Dienst | Zweck | Speicherort |
|---|---|---|
| Supabase | Datenbank, Anmeldung, Serverfunktionen | EU (AWS, Irland) |
| Netlify | Auslieferung der Website | USA, Auslieferung über weltweites CDN |
| Resend | E-Mail-Versand | USA |
| Stripe | Zahlungsabwicklung | Irland und USA |
| Anthropic | KI-Assistent im Dashboard | USA |
Übermittlung in die USA
Bei den oben genannten Diensten mit Sitz in den USA findet eine Übermittlung in ein Drittland nach Kapitel V DSGVO statt. Grundlage sind die Standardvertragsklauseln der Europäischen Kommission und, soweit der jeweilige Anbieter dort zertifiziert ist, das EU-US Data Privacy Framework.
Der KI-Assistent im Dashboard übermittelt zur Beantwortung einer Anfrage einen Auszug der Studiodaten an Anthropic — darunter Behandlungen, Mitarbeiterinnen und Kundennamen. Studios, die das nicht wünschen, können den Assistenten ungenutzt lassen; er ist für den Betrieb der Buchung nicht erforderlich.
Der Satz auf der Startseite, die Daten lägen in der EU, trifft auf die Datenbank zu, nicht auf jeden eingesetzten Dienst. Der Auftragsverarbeitungsvertrag mit jedem der fünf Anbieter muss abgeschlossen sein, bevor du diese Erklärung veröffentlichst. Alle fünf stellen dafür Standarddokumente bereit.
8. Speicherdauer
- Zugriffsprotokolle: gelöscht, sobald sie für die Betriebssicherheit nicht mehr benötigt werden.
- Studiokonten: für die Dauer des Vertragsverhältnisses. Endet der Testzeitraum ohne Abschluss, bleiben die Daten 30 Tage abrufbar und werden danach gelöscht.
- Buchungs- und Kundendaten der Studios: nach Weisung des jeweiligen Studios.
- Rechnungsunterlagen: sieben Jahre nach § 132 BAO.
9. Deine Rechte
Dir stehen Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) zu. Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Wende dich dafür an datenschutz@treveo.at.
Wenn du der Ansicht bist, dass die Verarbeitung deiner Daten gegen die DSGVO verstößt, kannst du dich bei der Österreichischen Datenschutzbehörde beschweren: Barichgasse 40–42, 1030 Wien, dsb.gv.at.
10. Änderungen
Wir passen diese Erklärung an, wenn sich unsere Leistungen oder die eingesetzten Dienstleister ändern. Maßgeblich ist die jeweils hier veröffentlichte Fassung.