Stand 15. September 2026
Datenschutzerklärung
Diese Hinweise bilden die produktiven Datenflüsse einschließlich der freiwilligen Reichweiten- und Buchungsfunnel-Messung mit Google Analytics 4 ab.
1. Verantwortlicher
Goldschnitt – Coiffeur & Barbershop
Alter Teichweg 144, 22049 Hamburg-Dulsberg
E-Mail: info@goldschnitt-barbershop.de
Telefon: +49 176 70119091
Arif Arabaci, Einzelunternehmen. Als Einzelunternehmer ist kein gesonderter Vertretungsberechtigter zu benennen. Ein Datenschutzbeauftragter ist bei dieser Betriebsgröße gesetzlich nicht verpflichtend (Art. 37 DSGVO, § 38 BDSG) und wurde nicht bestellt.
2. Bereitstellung der Website und technische Protokolle
Die Website wird über Vercel bereitgestellt. Beim Abruf werden technisch erforderliche Verbindungs- und Anfragedaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse, HTTP-Status, Referrer und Browser-/Geräteangaben, soweit diese vom Browser übertragen und vom Hosting-System protokolliert werden.
Zweck ist die sichere, stabile und performante Auslieferung sowie die Fehler- und Missbrauchsanalyse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren Betrieb dieses Angebots.
Empfänger/Auftragsverarbeiter: Vercel Inc. und die in der jeweils gültigen Auftragsverarbeitungsvereinbarung genannten Unterauftragsverarbeiter. Informationen zu Drittlandübermittlungen und Garantien enthält das Vercel Data Processing Addendum.
Vor Livegang festzulegen und technisch abzugleichen: Vercel-Account/Region, Tarif und konkrete Log-Aufbewahrungsdauer.
3. Online-Terminbuchung und Terminverwaltung
Für eine Buchung verarbeiten wir Name, E-Mail-Adresse, optional Telefonnummer, gewählten Service, zugeordneten Mitarbeiter, Terminbeginn und -ende, Buchungsstatus, eine zufällige Idempotenzkennung sowie einen nur als Hash gespeicherten Verwaltungsschlüssel. Bei Storno oder Umbuchung kommen Anfrageart, gewünschter Ersatztermin, optionaler Grund, Entscheidung und Zeitstempel hinzu.
Zwecke sind Anbahnung und Durchführung des Terminvertrags, Verhinderung von Doppelbuchungen, sichere Wiederholung unterbrochener Anfragen sowie Bearbeitung von Storno- und Umbuchungswünschen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheits- und Ereignisprotokolle beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO.
Die Daten werden in Supabase/Postgres verarbeitet. Der derzeit verifizierte V1-Entwicklungsstand nutzt die Region Frankfurt (eu-central-1); die Produktionsregion muss vor Livegang erneut belegt werden. Supabase verarbeitet zudem technisch erforderliche API-, Authentifizierungs- und Datenbankprotokolle. Einzelheiten zu Unterauftragsverarbeitern und Drittlandgarantien enthält das Supabase DPA.
Pflichtangaben sind Name und E-Mail sowie Service, Mitarbeiterzuordnung und Termin. Ohne diese Angaben kann die Buchung nicht abgeschlossen werden. Die Telefonnummer ist freiwillig. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt.
4. Transaktions-E-Mails
Buchungsbestätigungen, sichere Verwaltungslinks und Mitteilungen zu Storno- oder Umbuchungsvorgängen werden über Resend versendet. Dafür werden Empfängeradresse, Name und die für die Nachricht erforderlichen Termindaten an Resend übermittelt. Interne Benachrichtigungen enthalten die zur Entscheidung erforderlichen Buchungsdaten.
Rechtsgrundlage für Kunden-E-Mails ist Art. 6 Abs. 1 lit. b DSGVO, für betriebliche Zustellung, Fehlernachweis und interne Eskalation ergänzend Art. 6 Abs. 1 lit. f DSGVO. Empfänger/Auftragsverarbeiter ist Plus Five Five, Inc. (Resend) samt dokumentierten Unterauftragsverarbeitern; Angaben zu Standardvertragsklauseln und Drittlandverarbeitung enthält das Resend DPA.
Vor Livegang festzulegen und abzugleichen: konkrete Aufbewahrungsdauer von Nachrichten- und Zustellmetadaten im Resend-Account.
5. Lokale Browser-Speicherung
Während der Buchung speichert der Browser den aktuellen Schritt, Service, Mitarbeiterwahl, Datum, ausgewählten Backend-Slot, eingegebene Kontaktdaten und die Idempotenzkennung im sessionStorage. Das ermöglicht Zurücknavigation und einen sicheren Retry nach einem Verbindungsabbruch. Nach bestätigter Buchung werden die Daten entfernt; andernfalls endet die Speicherung regelmäßig mit der Browser-Sitzung.
Diese Speicherung ist für die ausdrücklich angeforderte Buchungsfunktion erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); die anschließende personenbezogene Verarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO.
Optional nutzen wir Google Analytics 4 zur Reichweiten- und Buchungsfunnel-Messung. Google Analytics wird auf den öffentlichen Seiten erst nach ausdrücklicher Einwilligung geladen. Gemessen werden Seitenaufrufe sowie definierte Interaktionen im Buchungsweg. Namen, E-Mail-Adressen, Telefonnummern, Buchungs-IDs, Verwaltungslinks und Freitextnotizen werden nicht an Google Analytics übermittelt. Werbe- und Personalisierungssignale sind deaktiviert.
Rechtsgrundlage für die Analytics-Verarbeitung ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO; soweit dabei Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, beruht dies auf Ihrer Einwilligung nach § 25 Abs. 1 TDDDG.
Die Einwilligung kann jederzeit über „Analytics-Einstellungen“ im Footer mit Wirkung für die Zukunft widerrufen werden. Ohne Einwilligung bleibt Google Analytics vollständig deaktiviert.
Die interne Mitarbeiteroberfläche speichert Supabase-Sitzungstoken lokal im Mitarbeiterbrowser, damit eine authentifizierte Sitzung fortbesteht. Sie ist nicht Teil der öffentlichen Nutzung und wird zusätzlich durch Rollen, Row Level Security und verpflichtende Zwei-Faktor-Authentifizierung geschützt.
6. Mitarbeiterdaten, Rollen und Sicherheitsprotokolle
Für berechtigte Mitarbeiter werden Auth-Konto, E-Mail-Adresse, Anzeigename, aktive/inaktive Zuordnung, Rolle, Arbeitszeiten, Abwesenheiten sowie MFA- und Sitzungsdaten verarbeitet. Buchungszugriffe und Entscheidungen werden rollenbezogen begrenzt und relevante Ereignisse revisionsorientiert protokolliert.
Zweck ist die Durchführung des Beschäftigungs- oder sonstigen Tätigkeitsverhältnisses sowie der Schutz von Kunden- und Buchungsdaten. Rechtsgrundlagen sind, soweit Beschäftigtendaten betroffen sind, § 26 BDSG in Verbindung mit Art. 6 DSGVO und im Übrigen Art. 6 Abs. 1 lit. b oder f DSGVO.
7. Kontakt per Telefon oder E-Mail
Bei direkter Kontaktaufnahme verarbeiten wir die von Ihnen mitgeteilten Kontaktdaten und Inhalte zur Bearbeitung der Anfrage. Es gibt in diesem V1 keinen öffentlichen Kontaktformular-Datenfluss.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Vertragsbezug, andernfalls Art. 6 Abs. 1 lit. f DSGVO mit dem berechtigten Interesse an der Beantwortung Ihrer Anfrage.
8. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck benötigt werden. Anschließend werden sie gelöscht oder gesperrt, soweit gesetzliche Aufbewahrungspflichten, die Abwehr oder Durchsetzung von Ansprüchen oder ein laufender Vorgang eine weitere Speicherung erfordern.
Für Buchungs-, Änderungs-, Ereignis-, Hosting-, Auth- und E-Mail-Daten sind im aktuellen Release Candidate noch keine verifizierten, verbindlichen Einzel-Fristen hinterlegt. Deshalb werden hier keine erfundenen Fristen genannt.
Vor Livegang erforderlich: dokumentiertes Lösch- und Aufbewahrungskonzept je Datenkategorie sowie Abgleich der technischen Provider-Retention. Die vorbereitete verschlüsselte Backup-Funktion darf erst nach dokumentierter Speicherregion, Zugriffskontrolle, Aufbewahrung und Löschverfahren aktiviert werden.
9. Empfänger und Drittlandübermittlungen
Zugriff erhalten nur intern zuständige Personen und die oben genannten technischen Auftragsverarbeiter, soweit dies für Betrieb, Buchung, Kommunikation und Sicherheit erforderlich ist. Bei erteilter Analytics-Einwilligung kommt Google als Anbieter von Google Analytics 4 hinzu. Eine Weitergabe zu Werbezwecken ist nicht vorgesehen.
Vercel, Supabase und Resend sind Unternehmen mit Sitz in den USA oder setzen Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums ein. Übermittlungen erfolgen nur unter den im jeweiligen DPA dokumentierten Voraussetzungen, insbesondere Angemessenheitsbeschluss, EU-Standardvertragsklauseln oder eine andere Garantie nach Art. 44 ff. DSGVO.
Vor Livegang zu belegen: abgeschlossene Auftragsverarbeitungsverträge, aktuelle Unterauftragsverarbeiterlisten und die tatsächliche Produktionskonfiguration aller drei Anbieter.
10. Ihre Rechte
Sie haben im Rahmen der gesetzlichen Voraussetzungen Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine erteilte Einwilligung kann nach Art. 7 Abs. 3 mit Wirkung für die Zukunft widerrufen werden; die V1-Kernbuchung wird nicht auf Einwilligung gestützt.
Zur Ausübung Ihrer Rechte wenden Sie sich an die oben genannte Kontaktadresse. Außerdem können Sie sich nach Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere beim Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Straße 22, 20459 Hamburg.