Geplante Server-Wartung · Montag, 28.09.2026 · 12:00–13:00 Uhr · Website kann innerhalb dieses Zeitfensters bis zu 60 Min. langsamer oder vorübergehend nicht erreichbar sein.

Stand 15. September 2026

Datenschutzerklärung

Diese Hinweise bilden die produktiven Datenflüsse einschließlich der freiwilligen Reichweiten- und Buchungsfunnel-Messung mit Google Analytics 4 ab.

1. Verantwortlicher

Goldschnitt – Coiffeur & Barbershop

Alter Teichweg 144, 22049 Hamburg-Dulsberg

E-Mail: info@goldschnitt-barbershop.de

Telefon: +49 176 70119091

Arif Arabaci, Einzelunternehmen. Als Einzelunternehmer ist kein gesonderter Vertretungsberechtigter zu benennen. Ein Datenschutzbeauftragter ist bei dieser Betriebsgröße gesetzlich nicht verpflichtend (Art. 37 DSGVO, § 38 BDSG) und wurde nicht bestellt.

2. Bereitstellung der Website und technische Protokolle

Die Website wird über Vercel bereitgestellt. Beim Abruf werden technisch erforderliche Verbindungs- und Anfragedaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse, HTTP-Status, Referrer und Browser-/Geräteangaben, soweit diese vom Browser übertragen und vom Hosting-System protokolliert werden.

Zweck ist die sichere, stabile und performante Auslieferung sowie die Fehler- und Missbrauchsanalyse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren Betrieb dieses Angebots.

Empfänger/Auftragsverarbeiter: Vercel Inc. und die in der jeweils gültigen Auftragsverarbeitungsvereinbarung genannten Unterauftragsverarbeiter. Informationen zu Drittlandübermittlungen und Garantien enthält das Vercel Data Processing Addendum.

3. Online-Terminbuchung und Terminverwaltung

Für eine Buchung verarbeiten wir Name, E-Mail-Adresse, optional Telefonnummer, gewählten Service, zugeordneten Mitarbeiter, Terminbeginn und -ende, Buchungsstatus, eine zufällige Idempotenzkennung sowie einen nur als Hash gespeicherten Verwaltungsschlüssel. Bei Storno oder Umbuchung kommen Anfrageart, gewünschter Ersatztermin, optionaler Grund, Entscheidung und Zeitstempel hinzu.

Zwecke sind Anbahnung und Durchführung des Terminvertrags, Verhinderung von Doppelbuchungen, sichere Wiederholung unterbrochener Anfragen sowie Bearbeitung von Storno- und Umbuchungswünschen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheits- und Ereignisprotokolle beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO.

Die Daten werden in Supabase/Postgres verarbeitet. Der derzeit verifizierte V1-Entwicklungsstand nutzt die Region Frankfurt (eu-central-1); die Produktionsregion muss vor Livegang erneut belegt werden. Supabase verarbeitet zudem technisch erforderliche API-, Authentifizierungs- und Datenbankprotokolle. Einzelheiten zu Unterauftragsverarbeitern und Drittlandgarantien enthält das Supabase DPA.

Pflichtangaben sind Name und E-Mail sowie Service, Mitarbeiterzuordnung und Termin. Ohne diese Angaben kann die Buchung nicht abgeschlossen werden. Die Telefonnummer ist freiwillig. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt.

4. Transaktions-E-Mails

Buchungsbestätigungen, sichere Verwaltungslinks und Mitteilungen zu Storno- oder Umbuchungsvorgängen werden über Resend versendet. Dafür werden Empfängeradresse, Name und die für die Nachricht erforderlichen Termindaten an Resend übermittelt. Interne Benachrichtigungen enthalten die zur Entscheidung erforderlichen Buchungsdaten.

Rechtsgrundlage für Kunden-E-Mails ist Art. 6 Abs. 1 lit. b DSGVO, für betriebliche Zustellung, Fehlernachweis und interne Eskalation ergänzend Art. 6 Abs. 1 lit. f DSGVO. Empfänger/Auftragsverarbeiter ist Plus Five Five, Inc. (Resend) samt dokumentierten Unterauftragsverarbeitern; Angaben zu Standardvertragsklauseln und Drittlandverarbeitung enthält das Resend DPA.

5. Lokale Browser-Speicherung

Während der Buchung speichert der Browser den aktuellen Schritt, Service, Mitarbeiterwahl, Datum, ausgewählten Backend-Slot, eingegebene Kontaktdaten und die Idempotenzkennung im sessionStorage. Das ermöglicht Zurücknavigation und einen sicheren Retry nach einem Verbindungsabbruch. Nach bestätigter Buchung werden die Daten entfernt; andernfalls endet die Speicherung regelmäßig mit der Browser-Sitzung.

Diese Speicherung ist für die ausdrücklich angeforderte Buchungsfunktion erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); die anschließende personenbezogene Verarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO.

Optional nutzen wir Google Analytics 4 zur Reichweiten- und Buchungsfunnel-Messung. Google Analytics wird auf den öffentlichen Seiten erst nach ausdrücklicher Einwilligung geladen. Gemessen werden Seitenaufrufe sowie definierte Interaktionen im Buchungsweg. Namen, E-Mail-Adressen, Telefonnummern, Buchungs-IDs, Verwaltungslinks und Freitextnotizen werden nicht an Google Analytics übermittelt. Werbe- und Personalisierungssignale sind deaktiviert.

Rechtsgrundlage für die Analytics-Verarbeitung ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO; soweit dabei Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, beruht dies auf Ihrer Einwilligung nach § 25 Abs. 1 TDDDG.

Die Einwilligung kann jederzeit über „Analytics-Einstellungen“ im Footer mit Wirkung für die Zukunft widerrufen werden. Ohne Einwilligung bleibt Google Analytics vollständig deaktiviert.

Die interne Mitarbeiteroberfläche speichert Supabase-Sitzungstoken lokal im Mitarbeiterbrowser, damit eine authentifizierte Sitzung fortbesteht. Sie ist nicht Teil der öffentlichen Nutzung und wird zusätzlich durch Rollen, Row Level Security und verpflichtende Zwei-Faktor-Authentifizierung geschützt.

6. Mitarbeiterdaten, Rollen und Sicherheitsprotokolle

Für berechtigte Mitarbeiter werden Auth-Konto, E-Mail-Adresse, Anzeigename, aktive/inaktive Zuordnung, Rolle, Arbeitszeiten, Abwesenheiten sowie MFA- und Sitzungsdaten verarbeitet. Buchungszugriffe und Entscheidungen werden rollenbezogen begrenzt und relevante Ereignisse revisionsorientiert protokolliert.

Zweck ist die Durchführung des Beschäftigungs- oder sonstigen Tätigkeitsverhältnisses sowie der Schutz von Kunden- und Buchungsdaten. Rechtsgrundlagen sind, soweit Beschäftigtendaten betroffen sind, § 26 BDSG in Verbindung mit Art. 6 DSGVO und im Übrigen Art. 6 Abs. 1 lit. b oder f DSGVO.

7. Kontakt per Telefon oder E-Mail

Bei direkter Kontaktaufnahme verarbeiten wir die von Ihnen mitgeteilten Kontaktdaten und Inhalte zur Bearbeitung der Anfrage. Es gibt in diesem V1 keinen öffentlichen Kontaktformular-Datenfluss.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Vertragsbezug, andernfalls Art. 6 Abs. 1 lit. f DSGVO mit dem berechtigten Interesse an der Beantwortung Ihrer Anfrage.

8. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck benötigt werden. Anschließend werden sie gelöscht oder gesperrt, soweit gesetzliche Aufbewahrungspflichten, die Abwehr oder Durchsetzung von Ansprüchen oder ein laufender Vorgang eine weitere Speicherung erfordern.

Für Buchungs-, Änderungs-, Ereignis-, Hosting-, Auth- und E-Mail-Daten sind im aktuellen Release Candidate noch keine verifizierten, verbindlichen Einzel-Fristen hinterlegt. Deshalb werden hier keine erfundenen Fristen genannt.

9. Empfänger und Drittlandübermittlungen

Zugriff erhalten nur intern zuständige Personen und die oben genannten technischen Auftragsverarbeiter, soweit dies für Betrieb, Buchung, Kommunikation und Sicherheit erforderlich ist. Bei erteilter Analytics-Einwilligung kommt Google als Anbieter von Google Analytics 4 hinzu. Eine Weitergabe zu Werbezwecken ist nicht vorgesehen.

Vercel, Supabase und Resend sind Unternehmen mit Sitz in den USA oder setzen Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums ein. Übermittlungen erfolgen nur unter den im jeweiligen DPA dokumentierten Voraussetzungen, insbesondere Angemessenheitsbeschluss, EU-Standardvertragsklauseln oder eine andere Garantie nach Art. 44 ff. DSGVO.

10. Ihre Rechte

Sie haben im Rahmen der gesetzlichen Voraussetzungen Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine erteilte Einwilligung kann nach Art. 7 Abs. 3 mit Wirkung für die Zukunft widerrufen werden; die V1-Kernbuchung wird nicht auf Einwilligung gestützt.

Zur Ausübung Ihrer Rechte wenden Sie sich an die oben genannte Kontaktadresse. Außerdem können Sie sich nach Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere beim Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Straße 22, 20459 Hamburg.

11. Rechtsgrundlagen