Stand: 20.08.2026
1. Verantwortlicher (Art. 4 Nr. 7, Art. 13 Abs. 1 lit. a DSGVO)
Zimun Labs UG (haftungsbeschränkt)
Buchenteich 3
73773 Aichwald
Deutschland
Telefon: +49 176 63030716
E-Mail: info@zimun.online
Handelsregister B des Amtsgerichts Stuttgart, HRB 806662
Geschäftsführerin: Svetlana Ponomarenko
Die Benennung einer oder eines Datenschutzbeauftragten haben wir anhand des Art. 37 DSGVO und des § 38 BDSG geprüft. Eine Benennungspflicht besteht nach dieser Prüfung nicht: Zimun ist keine Behörde und keine öffentliche Stelle (Art. 37 Abs. 1 Buchst. a DSGVO). Unsere Kerntätigkeit ist die Bereitstellung einer Terminplanungssoftware; sie besteht nicht in Verarbeitungsvorgängen, die eine umfangreiche regelmäßige und systematische Überwachung betroffener Personen erforderlich machen (Art. 37 Abs. 1 Buchst. b DSGVO) — eine Beobachtung des Verhaltens von Endkunden findet nicht statt, und die Webanalyse setzen wir nur mit Ihrer Einwilligung ein (Ziffer 5). Unsere Kerntätigkeit besteht auch nicht in der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten oder von Daten über strafrechtliche Verurteilungen und Straftaten (Art. 37 Abs. 1 Buchst. c DSGVO); die Plattform sieht keine eigenen Datenfelder für besondere Kategorien vor. Bietet eine Organisation Leistungen mit Gesundheitsbezug an, können die Termindaten und Freitextangaben ihrer Endkunden im Einzelfall Gesundheitsdaten im Sinne des Art. 9 DSGVO offenbaren (siehe Ziffer 7 und Anlage 1 des Auftragsverarbeitungsvertrags); solche Daten verarbeiten wir als Auftragsverarbeiter auf Weisung der jeweiligen Organisation; Verantwortlicher ist die Organisation. Auch die Kerntätigkeit eines Auftragsverarbeiters kann eine Benennungspflicht auslösen — maßgeblich ist deshalb nicht die Rolle, sondern der Umfang. Eine umfangreiche Verarbeitung im Sinne des Art. 37 Abs. 1 Buchst. c DSGVO liegt derzeit nicht vor: Die Plattform hat gegenwärtig keine Organisationen mit Gesundheitsbezug und keine Endkunden, deren Termindaten Gesundheitsdaten offenbaren könnten. Wir wiederholen diese Umfangsprüfung, sobald Organisationen mit Gesundheitsbezug die Plattform nutzen, und dokumentieren dabei Anzahl der betroffenen Organisationen und Endkunden, Datenvolumen, Dauer und Reichweite der Verarbeitung. Die Schwellen des § 38 BDSG sind nicht erreicht: Wir beschäftigen nicht in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten (§ 38 Abs. 1 Satz 1 BDSG); Verarbeitungen, die wir selbst einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO zu unterziehen hätten, nehmen wir derzeit nicht vor, und eine geschäftsmäßige Verarbeitung zum Zweck der Übermittlung oder für Zwecke der Markt- oder Meinungsforschung findet nicht statt (§ 38 Abs. 1 Satz 2 BDSG). Wir überprüfen diese Beurteilung fortlaufend und benennen eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten, sobald eine dieser Voraussetzungen eintritt; die Angaben werden dann hier veröffentlicht. Ansprechpartnerin für Datenschutzanfragen ist bis dahin Svetlana Ponomarenko, erreichbar unter info@zimun.online bzw. den oben genannten Kontaktdaten.
2. Rollenverteilung: Zimun und die Organisationen
Zimun ist eine Terminplanungsplattform. Unabhängige Unternehmen und Dienstleister („Organisationen“ bzw. „Service-Kunden“) nutzen die Plattform, um Termine mit ihren Endkunden zu verwalten. Datenschutzrechtlich gilt folgende Rollenverteilung:
- Zimun Labs UG (haftungsbeschränkt) als Verantwortlicher: für den Betrieb, die Verfügbarkeit und die Sicherheit der Plattform, die Bereitstellung der Website, Benutzerkonten und Anmeldung, Missbrauchs- und Betrugsabwehr, die Abrechnung der eigenen Entgelte von Zimun sowie die Erfüllung eigener gesetzlicher Pflichten von Zimun. Die Entgegennahme und Abwicklung von Buchungen und die terminbezogenen Mitteilungen gehören nicht hierzu — insoweit handelt Zimun als Auftragsverarbeiter der Organisation (dritter Spiegelstrich). Die verbindliche Zuordnung jeder Verarbeitung zu einer Rolle ergibt sich aus Anlage 4 des Auftragsverarbeitungsvertrags; soweit Zimun als Auftragsverarbeiter handelt, ist die Organisation der Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO, sie bestimmt die Rechtsgrundlage, und die Information nach Art. 13, 14 DSGVO schuldet sie Ihnen. Wir stellen die Angaben dieser Erklärung zusätzlich bereit, damit Sie nachvollziehen können, was auf der Plattform geschieht.
- Die jeweilige Organisation als eigenständiger Verantwortlicher: für die Durchführung der gebuchten Leistung, ihre Kundenbeziehung und die von ihr veranlassten Verarbeitungen (z. B. den optionalen KI-Chat, siehe Ziffer 13).
- Zimun als Auftragsverarbeiter (Art. 28 DSGVO) der Organisation: soweit Zimun Kunden-, Termin- und Mitarbeiterdaten im Auftrag der Organisation speichert und verwaltet. Der hierfür erforderliche Auftragsverarbeitungsvertrag wird als Bestandteil des Nutzungsvertrags mit der Organisation geschlossen; die Organisation kann ihn jederzeit bei Zimun in Textform anfordern.
Eine gemeinsame Verantwortlichkeit im Sinne des Art. 26 DSGVO besteht nicht.
3. Hosting und Server-Logs
Die Plattform wird bei der Google Cloud Platform (Google App Engine, Datenbank Google Cloud Firestore) in der EU-Region europe-west3 (Frankfurt am Main, Deutschland) betrieben. Beim Aufruf des Dienstes werden automatisch technische Zugriffsdaten verarbeitet:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- Browsertyp und -version, Betriebssystem
- Referrer-URL
- übertragene Datenmenge und HTTP-Statuscodes
Zweck: technische Bereitstellung, Stabilität, Missbrauchsabwehr und IT-Sicherheit. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb der Plattform). Speicherdauer der technischen Logs: 30 Tage.
4. Cookies und Local Storage (§ 25 TDDDG)
Der Zugriff auf Informationen in Ihrer Endeinrichtung erfolgt nach § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG, vormals TTDSG). Für unbedingt erforderliche Cookies gilt § 25 Abs. 2 Nr. 2 TDDDG (keine Einwilligung erforderlich); die zugehörige Datenverarbeitung stützt sich auf Art. 6 Abs. 1 lit. f DSGVO. Alle nicht erforderlichen Dienste (derzeit nur Webanalyse, Ziffer 5) werden über unseren Einwilligungs-Banner (Klaro) verwaltet und nur mit Ihrer Einwilligung eingesetzt (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO).
Eingesetzte, unbedingt erforderliche Cookies bzw. Speicherzugriffe:
- user_session — Login-Sitzung angemeldeter Nutzer (HttpOnly); Laufzeit: 7 Tage (gleitend).
- manage_session — Verwaltungs-Sitzung für Terminverwaltungslinks; Laufzeit: 2 Stunden.
- csrf_token — Schutz vor Cross-Site-Request-Forgery; Laufzeit: 7 Tage.
- ms_oauth_state und ms_login_next — Absicherung des Anmeldevorgangs über Microsoft (Schutz vor Anmelde-Manipulation bzw. Rücksprung auf die zuvor aufgerufene Seite); werden nur während des Microsoft-Logins gesetzt (HttpOnly); Laufzeit: 10 Minuten.
- g_state — wird beim Aufruf der Anmeldeseite vom Google-Anmeldedienst gesetzt (Status des Google-Anmeldedialogs, siehe Ziffer 9); Laufzeit: 6 Monate.
- lang — Speicherung Ihrer Sprachauswahl; Laufzeit: 1 Jahr.
- klaro (Cookie) — Speicherung Ihrer Einwilligungsentscheidungen im Consent-Banner; Laufzeit: 120 Tage.
- zimun.mapsConsent (Session Storage, nur in den Einstellungsseiten für Organisation und Standorte) — speichert Ihre Entscheidung, die Google-Karte zu laden, damit Sie beim Einrichten mehrerer Standorte nicht auf jeder Seite erneut klicken müssen; Laufzeit: bis zum Ende der Browser-Sitzung.
Ihre Einwilligungsentscheidungen können Sie jederzeit über den Link „Einwilligungen verwalten“ im Footer der Website ändern oder widerrufen.
5. Webanalyse: Google Analytics 4 (nur mit Einwilligung)
Wir setzen Google Analytics 4 (Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) ausschließlich ein, wenn Sie hierin über den Consent-Banner eingewilligt haben. Ohne Einwilligung wird kein Analyse-Skript geladen und es werden keine Analyse-Cookies (_ga, _ga_*) gesetzt. Die IP-Anonymisierung ist aktiviert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG (Einwilligung). Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen widerrufen. Im Rahmen von Google Analytics können Daten an Google LLC in die USA übermittelt werden; Google LLC ist unter dem EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss nach Art. 45 DSGVO) zertifiziert; ergänzend bestehen EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Nach einem Widerruf werden keine weiteren Analytics-Daten erhoben; bereits erhobene Ereignisdaten werden von Google nach Ablauf der eingestellten Aufbewahrungsdauer gelöscht, spätestens 14 Monate nach ihrer Erhebung.
6. Schriftarten und sonstige eingebundene Inhalte (lokal gehostet)
Diese Website verwendet zur einheitlichen Darstellung Schriftarten (Geist, Geist Mono, Source Serif 4), die lokal auf unseren eigenen Servern gehostet werden. Beim Seitenaufruf werden die Schriftdateien von unserem Hosting (Google Cloud, Region Frankfurt — siehe Ziffer 3) ausgeliefert; es findet dabei keine Verbindung zu Servern von Google Fonts (fonts.googleapis.com / fonts.gstatic.com) statt.
Dasselbe gilt für die übrigen Dateien, die Ihr Browser zum Anzeigen unserer Seiten benötigt — Skripte, Stylesheets und Bilder. Sie werden ausschließlich von unserem Hosting ausgeliefert; wir binden hierfür keine Inhaltsauslieferungsnetze (CDN) Dritter ein. Beim reinen Aufruf unserer Seiten, insbesondere der öffentlichen Buchungsseiten, wird Ihre IP-Adresse daher an keinen Dritten übermittelt. Einzige Ausnahme ist die Anmeldeseite: sie lädt das Anmelde-Skript des jeweiligen Anbieters, siehe unten und Ziffer 9.
Zwei Ausnahmen bestehen, die beide eine Handlung Ihrerseits voraussetzen und daher nicht beim bloßen Seitenaufruf eintreten:
- Kartendarstellung (Google Maps): Karten und die Adresssuche in den Einstellungsseiten für Organisationen und Standorte werden erst nach einem ausdrücklichen Klick geladen. Bis dahin wird nichts an Google übermittelt; die Schaltfläche weist darauf hin, dass beim Laden die IP-Adresse an Google übertragen wird. Näheres in Ziffer 15.
- Webanalyse (Google Analytics 4): wird ausschließlich nach Ihrer Einwilligung geladen — siehe Ziffer 5.
Für den Anmeldevorgang selbst wird zusätzlich das Anmelde-Skript des jeweiligen Anbieters geladen (Google bzw. Microsoft), wenn Sie unsere Anmeldeseite aufrufen; dies ist technisch Voraussetzung der von Ihnen gewählten Anmeldung über einen dieser Anbieter (Ziffer 9).
Rechtsgrundlage für die damit verbundene Verarbeitung (Auslieferung der Dateien über unser Hosting): Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einheitlichen und technisch zuverlässigen Darstellung der Website).
7. Terminbuchung
Bei der Buchung eines Termins bei einer Organisation verarbeiten wir:
- Name
- E-Mail-Adresse
- Telefonnummer — auf der öffentlichen Buchungsseite nur, sofern die Organisation SMS-Erinnerungen anbietet und Sie in deren Empfang eingewilligt haben (Ziffer 8); ohne diese Einwilligung wird eine dort eingegebene Telefonnummer nicht gespeichert. Trägt die Organisation einen Termin für Sie ein (siehe unten), kann sie dabei Ihre Telefonnummer für Rückfragen und terminbezogene Kontaktaufnahme hinterlegen.
- gewählte Leistung/Ressource und Terminzeitpunkt
- freiwillige Zusatzangaben im Buchungsformular
Zweck: Zustandekommen, Verwaltung und Abwicklung des Termins einschließlich Übermittlung der Buchungsdaten an die gewählte Organisation. Rolle und Rechtsgrundlage: Diese Daten verarbeitet Zimun als Auftragsverarbeiter der von Ihnen gewählten Organisation (Ziffer 2). Verantwortlicher ist die Organisation; sie bestimmt die Rechtsgrundlage — in der Regel Art. 6 Abs. 1 lit. b DSGVO für den Vertrag über die gebuchte Leistung oder die vorvertraglichen Maßnahmen zwischen Ihnen und der Organisation. Zimun benötigt für diese Verarbeitung keine eigene Rechtsgrundlage und stützt sie nicht auf Art. 6 Abs. 1 lit. b DSGVO gegenüber Ihnen; ein Vertrag über die gebuchte Leistung kommt nicht mit Zimun zustande (AGB Ziffer 13 Abs. 2). Soweit Zimun die von Ihnen aufgerufene Buchungsfunktion technisch bereitstellt und ihren Missbrauch abwehrt, ist Zimun Verantwortlicher; Rechtsgrundlage insoweit: Art. 6 Abs. 1 lit. f DSGVO. Bitte geben Sie in Freitextfeldern keine Gesundheitsangaben und keine anderen besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) an; wenn die Organisation solche Angaben benötigt, erhebt sie diese unmittelbar bei Ihnen.
Erhebung nicht bei der betroffenen Person (Art. 14 DSGVO): Termine können auch von der Organisation für Sie eingetragen werden (z. B. bei telefonischer oder persönlicher Vereinbarung). In diesem Fall erhalten wir die vorstehenden Datenkategorien nicht von Ihnen, sondern von der Organisation; es gelten die Informationen dieser Datenschutzerklärung entsprechend. Wartelisten-Einträge (Name, Kontaktdaten, gewünschter Zeitraum) werden 30 Tage nach Erledigung des Eintrags gelöscht, spätestens jedoch 12 Monate nach Eingang.
Minderjährige: Die Plattform richtet sich nicht gezielt an Kinder. Terminbuchungen für Minderjährige können durch deren Erziehungsberechtigte vorgenommen werden; Konten von Organisationen und Mitgliedern setzen nach den AGB Volljährigkeit voraus.
Kontaktdaten werden getrennt von den übrigen Termindaten gespeichert: Der allgemeine Termindatensatz (Zeit, Leistung, Ressource, Status) enthält keine Kontaktdaten; Name, E-Mail-Adresse und Telefonnummer liegen ausschließlich in einem gesonderten, besonders geschützten Datensatz. Dieser gesonderte Datensatz wird durch einen automatisierten täglichen Löschlauf einen (1) Monat nach dem Termin gelöscht; die verbleibenden Termindaten (Zeit, Leistung, Ressource) enthalten danach keine Kontaktdaten mehr. Wir behandeln sie weiterhin als personenbezogene Daten: Im Einzelfall — etwa bei einer kleinen Praxis, einem selten gebuchten Angebot oder einem Kalender mit wenigen Terminen — kann aus Zeitpunkt, Leistung und Ressource weiterhin ein Bezug zu Ihrer Person herstellbar sein, insbesondere durch die Organisation selbst. Wurde der Termin online über die Zahlungsfunktion bezahlt (Ziffer 12), wird der gesonderte Kontaktdatensatz abweichend erst 180 Tage nach dem Termin gelöscht: Zahlungen können innerhalb dieses Zeitraums noch Gegenstand von Rückbuchungen oder Zahlungsstreitigkeiten sein, deren Zuordnung und Klärung ohne diesen Datensatz nicht möglich wäre (Art. 6 Abs. 1 lit. f, Art. 17 Abs. 3 lit. e DSGVO). Details zur Speicherdauer: Ziffer 17.
8. Transaktionale Benachrichtigungen: E-Mails (Mailgun) und SMS-Erinnerungen (Bird)
Der Dienst versendet per E-Mail ausschließlich transaktionale, terminbezogene Nachrichten (Bestätigungen, Erinnerungen, Änderungen, Stornierungen, Wartelisten-Benachrichtigungen, erforderliche Follow-ups) sowie kontobezogene Mitteilungen. Es werden keine Marketing-E-Mails ohne ausdrückliche Einwilligung versendet. Rollen und Rechtsgrundlagen: Terminbezogene Mitteilungen an Endkunden versendet Zimun als Auftragsverarbeiter der Organisation; Verantwortlicher ist die Organisation, die Rechtsgrundlage bestimmt sie (in der Regel Art. 6 Abs. 1 lit. b DSGVO für den Vertrag zwischen Ihnen und der Organisation). Kontobezogene Mitteilungen an Organisationen und deren Mitglieder versendet Zimun in eigener Verantwortung; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die empfangende Person selbst Vertragspartner ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Interesse an der Durchführung des Vertrags mit der Organisation).
Der E-Mail-Versand erfolgt über den Auftragsverarbeiter Mailgun (Mailgun Technologies, Inc., ein Unternehmen der Sinch-Gruppe) auf Grundlage eines Auftragsverarbeitungsvertrags. Wir nutzen ausschließlich die EU-Region von Mailgun; Verarbeitung und Speicherung der Nachrichten erfolgen damit innerhalb der Europäischen Union. Da der Anbieter seinen Sitz in den USA hat, ist ein Zugriff aus einem Drittland (etwa im Rahmen des Supports) nicht vollständig auszuschließen; hierfür bestehen die in Ziffer 16 genannten Garantien. Öffnungs- und Klick-Tracking ist bei jeder versendeten Nachricht deaktiviert; ausgehende E-Mails enthalten keine Tracking-Pixel. Soweit dabei personenbezogene Daten in die USA übermittelt werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) bzw. des EU-U.S. Data Privacy Framework.
SMS-Erinnerungen (nur mit Ihrer Einwilligung): Sofern die jeweilige Organisation SMS-Erinnerungen aktiviert hat, können Sie bei der Buchung in den Empfang einer Terminerinnerung per SMS einwilligen und hierfür Ihre Telefonnummer angeben. In diesem Fall versendet der Dienst etwa 24 Stunden vor dem Termin eine Erinnerungs-SMS; übermittelt werden dabei Ihre Telefonnummer und der Nachrichtentext (Name der Organisation, gebuchte Leistung, Terminzeit). Ohne Ihre Einwilligung wird keine Erinnerungs-SMS versendet und eine auf der Buchungsseite eingegebene Telefonnummer nicht gespeichert. Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen, z. B. durch Mitteilung an die Organisation oder an info@zimun.online. Telefonnummer und Einwilligungsnachweis werden zusammen mit den übrigen Kontaktdaten nach den Fristen der Ziffer 17 gelöscht (in der Regel einen (1) Monat nach dem Termin; bei online bezahlten Terminen 180 Tage).
Zustellprotokolle: Mailgun meldet uns, wenn eine Nachricht dauerhaft oder vorübergehend nicht zugestellt werden konnte, als Spam markiert oder abbestellt wurde. Wir speichern zu jedem dieser Ereignisse nur, was die Organisation braucht, um ein Zustellproblem zu erkennen: die betroffene E-Mail-Adresse, den Grund der Nichtzustellung und den Zeitpunkt. Betreffzeilen und Nachrichteninhalte werden dabei nicht gespeichert. Diese Einträge werden nach 90 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Zustellbarkeit terminbezogener Nachrichten).
Antworten auf unsere E-Mails: Antworten Sie auf eine Terminbestätigung, wird die Antwort ausgewertet, um eine Zu- oder Absage zum Termin zu erkennen. Der Inhalt Ihrer Antwort wird dabei nicht gespeichert — weder Text noch Betreff noch Ihre Absenderadresse. Gespeichert werden lediglich technische Angaben (Nachrichtenkennung, Zeitpunkt, Domain des Absenders, Anzahl der Anhänge und ob eine Zu-/Absage erkannt wurde), und auch diese nur für 30 Tage.
Der SMS-Versand erfolgt über den Dienstleister Bird (Bird B.V., Amsterdam, Niederlande — vormals MessageBird) als Auftragsverarbeiter. Der Versand von Erinnerungs-SMS ist derzeit plattformweit noch nicht freigeschaltet; eine bei der Buchung erteilte Einwilligung wird bereits gespeichert, eine SMS wird jedoch erst nach der Freischaltung versendet. Vor der Freischaltung werden die Verarbeitungsstandorte und ein etwaiger Drittlandbezug verifiziert und in dieser Datenschutzerklärung ergänzt.
9. Benutzerkonten und OAuth-Login (Google, Microsoft)
Mitglieder von Organisationen melden sich über Google OAuth oder Microsoft OAuth an. Dabei erhalten wir vom jeweiligen Anbieter: E-Mail-Adresse, Name/Anzeigename, anbieterspezifische Nutzer-ID sowie ggf. ein Profilbild. Wir speichern keine Passwörter. Google (Google Ireland Limited) und Microsoft (Microsoft Ireland Operations Limited) handeln bei der Authentifizierung als eigenständige Verantwortliche; es gelten deren Datenschutzhinweise. Zimun ist für die Kontoverwaltung Verantwortlicher. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit das Mitglied selbst Vertragspartner von Zimun ist (insbesondere bei Einzelunternehmern und Freiberuflern); ist die Organisation eine juristische Person und das Mitglied deren Beschäftigter oder Vertreter, Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Durchführung des mit der Organisation geschlossenen Vertrags und an einem gesicherten Zugang.
Nachweis der Zustimmung zu unseren Rechtsdokumenten: Legt eine Organisation ein Konto an, halten wir fest, welche Fassung der AGB und der Datenschutzerklärung dabei galt. Gespeichert werden: die Fassungsnummer und ein Prüfwert (Hash) des angenommenen Textes, der Zeitpunkt, die Sprache, in der der Text angezeigt wurde, die handelnde Person (Kennung, E-Mail-Adresse, Rolle) und auf welchem Weg die Zustimmung erfolgte — über den Hinweis neben der Anmeldeschaltfläche, über ein ausdrückliches Häkchen oder über eine Bestätigung in den Einstellungen. Eine IP-Adresse und Browserangaben werden dabei nicht gespeichert; für den Nachweis genügen die vorgenannten Angaben. Zweck: Nachweis der wirksamen Einbeziehung unserer Vertragsbedingungen (§ 305 Abs. 2 BGB) und der Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am Nachweis der wirksamen Einbeziehung der Vertragsbedingungen (§ 305 Abs. 2 BGB) und an der Verteidigung gegen Ansprüche — sowie Art. 6 Abs. 1 lit. b DSGVO, soweit die handelnde Person selbst Vertragspartner ist.
Zur Darstellung der Google-Anmeldeschaltfläche lädt die Anmeldeseite ein Skript des Google-Anmeldedienstes von accounts.google.com; dabei wird Ihre IP-Adresse an Google übermittelt, und Google setzt das Cookie g_state (Ziffer 4). Dies erfolgt nur auf der Anmeldeseite und ist für die angebotene Google-Anmeldung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b bzw. f DSGVO — Bereitstellung der von Ihnen aufgerufenen Anmeldefunktion).
10. Kalender-Synchronisation (Google Kalender)
Mitglieder einer Organisation können ihren Google Kalender per OAuth verbinden, damit Termine synchronisiert und Verfügbarkeiten berücksichtigt werden. Die Verbindung erfolgt auf Veranlassung des Mitglieds bzw. der Organisation; Rechtsgrundlage im Verhältnis zu Zimun: Art. 6 Abs. 1 lit. b DSGVO. Die Verbindung kann jederzeit in den Einstellungen bzw. im Google-Konto widerrufen werden; der Zugriff wird dabei vollständig entfernt.
Die Synchronisation läuft in beide Richtungen, und in beide Richtungen ist sie auf das Notwendige beschränkt:
- Aus dem Kalender des Mitglieds heraus übernehmen wir ausschließlich die belegten Zeitfenster, damit keine Buchung in einen bereits vergebenen Zeitraum fällt. Betreffzeilen und Inhalte der privaten Termine eines Mitglieds werden nicht gespeichert — für die Verfügbarkeitsberechnung ist erforderlich, dass ein Zeitraum belegt ist, nicht womit.
- In den Kalender des Mitglieds hinein schreiben wir zu jedem Termin einen Eintrag mit der Bezeichnung der gebuchten Leistung und dem Zeitfenster. Endkundendaten werden dabei nicht übermittelt: der Eintrag enthält weder Namen noch E-Mail-Adresse noch Telefonnummer der buchenden Person. Wer den Termin gebucht hat, bleibt im Dienst selbst einsehbar, wo der Zugriff an eine Anmeldung gebunden ist und die Löschfristen dieser Datenschutzerklärung gelten.
11. Videotermine (Google Meet)
Sofern eine Organisation Videotermine aktiviert hat, werden Google-Meet-Links über das verbundene Google-Konto des jeweiligen Mitglieds erstellt („member-owned“). Das Videomeeting selbst findet bei Google statt; es gelten die Datenschutzhinweise von Google. Zimun speichert von dem Meeting selbst lediglich den Link als Bestandteil des Termins.
Einladung als Gast: Bei einem Videotermin wird die von Ihnen angegebene E-Mail-Adresse dem Meeting als Gast hinzugefügt. Google versendet Ihnen daraufhin aus dem Konto des Mitglieds eine Kalendereinladung, und der Termin erscheint mit dem Zugangslink in Ihrem eigenen Kalender; zugleich können Sie dem Meeting ohne Warteraum beitreten. Ihre E-Mail-Adresse wird hierfür an Google übermittelt. Diese Übermittlung erfolgt auf Weisung der Organisation; Zimun handelt insoweit als deren Auftragsverarbeiter, Verantwortlicher ist die Organisation. Die Rechtsgrundlage bestimmt sie — in der Regel Art. 6 Abs. 1 lit. b DSGVO für den zwischen Ihnen und der Organisation geschlossenen Vertrag über den Videotermin. Möchten Sie das nicht, buchen Sie bitte einen Termin vor Ort oder per Telefon, oder wenden Sie sich an die Organisation.
12. Zahlungsabwicklung (Stripe)
Diese Ziffer beschreibt die Online-Zahlungsfunktion, über die Endkunden die gebuchte Leistung online an die Organisation bezahlen können; sie steht zur Verfügung, sobald Zimun sie anbietet und die Organisation sie aktiviert hat. Die Zahlungsabwicklung erfolgt über den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., Dublin, Irland — „Stripe“). Solange eine Organisation die Funktion nicht aktiviert hat, findet für ihre Buchungen keine Online-Zahlungsabwicklung über die Plattform statt.
- Zahlung an die Organisation: Zahlungsempfänger ist stets die Organisation; die Zahlung wird über deren eigenes Stripe-Konto abgewickelt. Zimun nimmt zu keinem Zeitpunkt Gelder von Endkunden entgegen. Ihre Zahlungsdaten (z. B. Kartendaten) geben Sie unmittelbar in das Zahlungsformular von Stripe ein; sie werden direkt an Stripe übermittelt und von Zimun weder gespeichert noch eingesehen. Zimun verarbeitet zu einer Zahlung nur Status, Betrag, Währung, Zeitpunkt, Erstattungsstatus und die Zuordnung zu Buchung und Organisation.
- Rollen (je Verarbeitungszweck): Für die Ausführung der Zahlung und für seine eigenen gesetzlichen Prüf- und Sicherungspflichten (z. B. Betrugs- und Geldwäscheprävention) verarbeitet Stripe personenbezogene Daten als eigenständiger Verantwortlicher. Soweit Endkunden-Zahlungsdaten im Rahmen des eigenen Stripe-Vertrags der Organisation verarbeitet werden, gehört Stripe zur Dienstleisterkette der Organisation, nicht zu der von Zimun; Zimun handelt insoweit als Auftragsverarbeiter der Organisation (Ziffer 2). Nur für die Abrechnung des Entgelts, das Zimun der Organisation für die Zahlungsfunktion berechnet, ist Stripe Empfänger bzw. Auftragsverarbeiter von Zimun; Endkundendaten sind davon nicht betroffen.
- Zahlungsbeleg: Zimun übermittelt Ihre E-Mail-Adresse nicht an Stripe; ein automatischer Zahlungsbeleg wird über die Plattform daher nicht versendet. Einen Beleg über die Zahlung erhalten Sie auf Anfrage von der Organisation als Zahlungsempfängerin.
- Rollen und Rechtsgrundlagen: Die Zahlungsdaten Ihrer Buchung verarbeitet Zimun als Auftragsverarbeiter der Organisation; Verantwortlicher ist die Organisation, die Rechtsgrundlage bestimmt sie (in der Regel Art. 6 Abs. 1 lit. b DSGVO für den zwischen Ihnen und der Organisation geschlossenen Vertrag). Für die Ausführung der Zahlung und seine eigenen gesetzlichen Pflichten ist Stripe eigenständiger Verantwortlicher. Nur für die Abrechnung des Entgelts, das Zimun der Organisation berechnet, ist Zimun Verantwortlicher; Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO. Endkundendaten sind davon nicht betroffen.
- Steuerliche Meldepflichten (DAC7/PStTG) — betrifft nur Organisationen: Als Betreiber einer digitalen Plattform ist Zimun gesetzlich verpflichtet (Plattformen-Steuertransparenzgesetz — PStTG), von Organisationen, die Anbieter im Sinne des PStTG sind und eine relevante Tätigkeit gegen eine Vergütung erbringen, deren Höhe uns bekannt ist oder bekannt sein müsste (§ 5 Abs. 1 und 2 PStTG), bestimmte Angaben zu erheben, zu überprüfen und jährlich an das Bundeszentralamt für Steuern zu melden. Auf welchem Weg oder von wem gezahlt wird, ist hierfür unerheblich (§ 5 Abs. 2 Satz 3 PStTG). Nicht gemeldet werden Vergütungen, deren Höhe uns weder bekannt ist noch bekannt sein müsste. Einzelheiten (erhobene Angaben, Prüfverfahren, Meldezeitpunkt) ergeben sich aus den §§ 14, 17, 18 PStTG.
13. KI-Chat der Organisationen (OpenAI mit eigenem API-Schlüssel der Organisation)
Organisationen können optional einen KI-gestützten Buchungs-Chat aktivieren. Wichtig zu wissen:
- Der Chat nutzt die Dienste von OpenAI ausschließlich über den eigenen OpenAI-API-Schlüssel der jeweiligen Organisation. Zimun stellt keine eigenen OpenAI-Schlüssel bereit.
- Datenschutzrechtlich ist damit die Organisation Verantwortlicher für die Chat-Verarbeitung; OpenAI ist Unterauftragsverarbeiter/Auftragsverarbeiter der Organisation — nicht von Zimun. Die Organisation schließt die erforderliche Datenverarbeitungsvereinbarung mit OpenAI selbst und ist für die Rechtsgrundlage und die Drittlandübermittlung (i. d. R. EU-Standardvertragsklauseln bzw. Data Privacy Framework mit OpenAI) verantwortlich.
- Zimun leitet die Chat-Inhalte insoweit als Auftragsverarbeiter der Organisation technisch weiter.
- An OpenAI übermittelt werden können die von Ihnen im Chat eingegebenen Freitexte sowie buchungsbezogene Kontextdaten (z. B. Name, gewünschte Leistung, Terminzeiten). Bitte geben Sie im Chat keine sensiblen Daten ein, die für die Terminbuchung nicht erforderlich sind.
Was Zimun selbst dabei speichert: Den Gesprächsverlauf speichern wir nicht — er besteht nur in Ihrem Browser und ist nach dem Schließen des Fensters verschwunden. Für die Dauer einer Chat-Sitzung (15 Minuten) hinterlegen wir technische Angaben: Kennung der Sitzung, Organisation, Sprache, Zeitzone und ein Pseudonym Ihrer IP-Adresse. Die IP-Adresse selbst wird nicht gespeichert; das Pseudonym ist mit einem geheimen Schlüssel gebildet und lässt sich nicht zurückrechnen. Es dient allein dazu, missbräuchliche Nutzung zu erkennen — der Chat ist ohne Anmeldung nutzbar und verbraucht das Guthaben der Organisation. Die Sitzungsdaten werden nach Ablauf gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr missbräuchlicher Nutzung).
Läuft der Chat als eingebettetes Fenster auf der Website einer Organisation, erfahren wir nicht, von welcher Seite Sie kommen: die verweisende Adresse wird nicht gespeichert.
14. Weitergabe an die Organisation
Die Buchungsdaten (Name, E-Mail-Adresse, ggf. Telefonnummer, gewählte Leistung/Ressource, Terminzeitpunkt sowie Ihre freiwilligen Zusatzangaben) stellen wir der von Ihnen gewählten Organisation in deren Konto bereit; sie ist für diese Daten von Anfang an Verantwortlicher, und Zimun speichert sie in ihrem Auftrag (Ziffer 2). Es handelt sich daher nicht um eine Weitergabe zwischen zwei Verantwortlichen. Die Organisation nutzt die Daten zur Durchführung der von Ihnen gebuchten Leistung.
15. Empfänger und Auftragsverarbeiter (Art. 13 Abs. 1 lit. e DSGVO)
Wir setzen folgende Dienstleister ein:
- Google Cloud (Hosting/Datenbank): Google Cloud EMEA Limited, Dublin, Irland — Auftragsverarbeiter; Datenverarbeitung in der EU-Region europe-west3 (Frankfurt); Auftragsverarbeitungsvertrag (Google Cloud Data Processing Addendum); für etwaige Übermittlungen an Google LLC (USA): EU-Standardvertragsklauseln / EU-U.S. Data Privacy Framework.
- Mailgun (transaktionaler E-Mail-Versand): Mailgun Technologies, Inc. (Sinch-Gruppe) — Auftragsverarbeiter; Verarbeitung in der EU-Region; siehe Ziffer 8.
- Bird (SMS-Terminerinnerungen): Bird B.V., Amsterdam, Niederlande (vormals MessageBird) — Auftragsverarbeiter; Versand nur mit Ihrer Einwilligung; siehe Ziffer 8.
- Google Ireland Limited: OAuth-Login, Google Kalender, Google Meet, Google Analytics — je nach Dienst eigenständiger Verantwortlicher (Login) bzw. Auftragsverarbeiter (Analytics); siehe Ziffern 5, 9–11.
- Google Maps (Kartendarstellung, Adresssuche, Zeitzonenbestimmung): Google Ireland Limited bzw. Google LLC. Betroffen sind zwei verschiedene Vorgänge. Im Browser: Karte und Adresssuche in den Einstellungsseiten für Organisationen und Standorte werden erst nach ausdrücklichem Klick geladen; dabei werden IP-Adresse und Browserangaben des Mitglieds an Google übermittelt, bei der Adresssuche zusätzlich die eingegebene Adresse. Diese Seiten sind nur angemeldeten Mitgliedern zugänglich; auf den öffentlichen Buchungsseiten wird Google Maps nicht eingebunden. Auf unseren Servern: zur Ermittlung von Koordinaten und Zeitzone einer Adresse rufen wir die Geocoding- und Time-Zone-Schnittstellen von Google auf; übermittelt wird dabei die von der Organisation eingegebene Adresse, ohne Bezug zu einer Endkundin oder einem Endkunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Standortverwaltung und an einer zutreffenden Zeitzonenberechnung); ist das Mitglied selbst Vertragspartner von Zimun, zusätzlich Art. 6 Abs. 1 lit. b DSGVO. Endkundendaten sind nicht betroffen. Für etwaige Übermittlungen in die USA gelten die in Ziffer 16 genannten Garantien.
- Stripe (Online-Zahlungen): Stripe Payments Europe, Ltd., Dublin, Irland — Zahlungsdienstleister; für die Ausführung von Zahlungen und eigene gesetzliche Pflichten eigenständiger Verantwortlicher, im Übrigen je nach Verarbeitungszweck Dienstleister der Organisation (deren eigenes Stripe-Konto) bzw. Empfänger/Auftragsverarbeiter von Zimun für die Entgeltabrechnung; siehe Ziffer 12.
- Bundeszentralamt für Steuern (BZSt): Empfänger der gesetzlich vorgeschriebenen Meldungen nach dem PStTG — nur Angaben von Organisationen, die meldepflichtige Anbieter im Sinne des PStTG sind, keine Endkundendaten; siehe Ziffer 12.
- Microsoft Ireland Operations Limited: OAuth-Login — eigenständiger Verantwortlicher; siehe Ziffer 9.
- OpenAI: ausschließlich als Auftragsverarbeiter der jeweiligen Organisation über deren eigenen API-Schlüssel — kein Auftragsverarbeiter von Zimun; siehe Ziffer 13.
- Behörden und sonstige Dritte: nur bei gesetzlicher Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO).
Daten werden nicht zu Werbezwecken verkauft oder weitergegeben.
16. Drittlandübermittlungen (Art. 44 ff. DSGVO)
Die Speicherung der Plattformdaten erfolgt in der EU (Frankfurt am Main). Soweit im Einzelfall Daten an Anbieter mit Sitz in den USA übermittelt werden (Google LLC, Mailgun/Sinch, im Rahmen der Zahlungsabwicklung auch Stripe, Inc., im Verantwortungsbereich der Organisation auch OpenAI), erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses (EU-U.S. Data Privacy Framework, Art. 45 DSGVO) und/oder der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Für den SMS-Versand über Bird (Ziffer 8) — Anbieter mit Sitz in den Niederlanden (EU) — werden etwaige Drittlandübermittlungen vor der Freischaltung des Versands verifiziert und hier ergänzt.
17. Speicherdauer (Art. 13 Abs. 2 lit. a DSGVO)
- Technische Logs: 30 Tage.
- Kontaktdaten zu Terminen (Name, E-Mail, Telefon, Einwilligungsnachweise): 1 Monat nach dem Termin, danach automatisierte Löschung des gesonderten Datensatzes. Bei Terminen, die online über die Zahlungsfunktion bezahlt wurden (Ziffer 12): 180 Tage nach dem Termin, weil Zahlungen innerhalb dieses Zeitraums noch Gegenstand von Rückbuchungen oder Zahlungsstreitigkeiten sein können (Art. 6 Abs. 1 lit. f, Art. 17 Abs. 3 lit. e DSGVO).
- Übrige Termindaten (Zeit, Leistung, Ressource, Status — ohne Kontaktdaten): bis zur Löschung der Organisation.
- Serientermine: Die in der Serienkonfiguration gespeicherten Kontaktdaten (Name, E-Mail, Telefon) werden durch den automatisierten Löschlauf einen (1) Monat nach Stornierung der Serie entfernt; für die Kontaktdaten der einzelnen Termine der Serie gelten die vorstehenden Fristen (ein (1) Monat nach dem jeweiligen Termin; bei online bezahlten Terminen 180 Tage).
- Nutzerkontodaten: bis zur Löschung des Kontos; nach Vertragsende erfolgt die endgültige Löschung nach 30 Tagen (Widerrufsmöglichkeit innerhalb dieser Frist).
- Analytics-Daten: keine weitere Erhebung nach Widerruf; bereits erhobene Ereignisdaten werden von Google spätestens 14 Monate nach der Erhebung gelöscht (Ziffer 5).
- Zustellprotokolle zu E-Mails (betroffene Adresse, Grund der Nichtzustellung, Zeitpunkt): 90 Tage. Technische Angaben zu Antwort-E-Mails (ohne Inhalt, ohne Absenderadresse): 30 Tage. Siehe Ziffer 8.
- Chat-Sitzungen: Die Sitzung selbst läuft nach 15 Minuten ab, der zugehörige technische Datensatz wird am folgenden Tag gelöscht. Gesprächsverläufe werden nicht gespeichert (Ziffer 13).
- Änderungshistorie zu Terminen: Wer wann welche Änderung an einem Termin vorgenommen hat, bewahren wir als Nachweis der Ordnungsmäßigkeit unserer Verarbeitung auf (Art. 5 Abs. 2 DSGVO) und löschen es vier Jahre nach dem jeweiligen Eintrag — die regelmäßige Verjährung beträgt drei Jahre ab dem Ende des Jahres, in dem ein Anspruch entstanden ist (§§ 195, 199 BGB). Sind Sie als Endkundin oder Endkunde die handelnde Person, wird Ihre E-Mail-Adresse in diesen Zeilen zusammen mit Ihren übrigen Kontaktdaten entfernt; es bleibt ein Pseudonym zurück, das sich nicht zurückrechnen lässt und mit dem die Historie nachvollziehbar bleibt, ohne Sie zu benennen.
- Technische Zähler zur Missbrauchsabwehr (etwa Begrenzung von Anmeldeversuchen): zwei Zeitfenster, danach automatisierte Löschung. Gespeichert wird ein Pseudonym der IP-Adresse, nicht die Adresse selbst. Zwischenspeicher für wiederholte Schnittstellenaufrufe: 24 Stunden.
- Abrechnungs- und Rechnungsdaten: Sobald entgeltliche Tarife genutzt werden, bewahren wir abrechnungsbezogene Unterlagen nach den handels- und steuerrechtlichen Aufbewahrungspflichten auf: Handelsbücher, Inventare, Jahresabschlüsse und Aufzeichnungen im Sinne des § 147 Abs. 1 Nr. 1 AO: 10 Jahre (§ 147 AO, § 257 HGB); Buchungsbelege und Rechnungen: 8 Jahre (§ 14b UStG, § 147 AO); sonstige aufbewahrungspflichtige Unterlagen: nach der jeweils einschlägigen gesetzlichen Frist, regelmäßig 6 Jahre. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.
- Aufzeichnungen nach dem Plattformen-Steuertransparenzgesetz (Erhebung, Überprüfung und Meldung der Angaben von Organisationen, die meldepflichtige Anbieter im Sinne des PStTG sind, Ziffer 12): zehn Jahre, anschließend Löschung (§ 24 PStTG). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.
- Widerrufserklärungen über die Widerrufsfunktion (Ziffer 22b): vier Jahre ab der Erklärung; im Auftrag der jeweiligen Organisation aufbewahrt.
- Nachweis der Zustimmung zu unseren Rechtsdokumenten: vier Jahre nach der Zustimmung. Er dokumentiert, welche Fassung von AGB, Datenschutzerklärung und Auftragsverarbeitungsvertrag eine Organisation angenommen hat, und betrifft deren vertretungsberechtigte Person, nicht Endkundinnen und Endkunden.
Kontaktanfragen über das Formular auf unserer Website werden 30 Tage nach abgeschlossener Bearbeitung gelöscht, in jedem Fall spätestens zwölf Monate nach Eingang — siehe Ziffer 22.
Sicherungskopien: Zur Wiederherstellung nach technischen Störungen oder fehlerhaften Löschungen halten wir eine 7-tägige Rückspielmöglichkeit (Point-in-Time Recovery) vor und erstellen zusätzlich wöchentliche Sicherungen der Datenbank in derselben EU-Region (Frankfurt am Main). Sicherungen werden nach 30 Tagen automatisch gelöscht — dieselbe Frist, die auch für die Kontaktdaten zu einem Termin gilt, damit eine Sicherung eine Löschung nicht nennenswert überdauert. Daten, die im laufenden Betrieb gelöscht wurden, sind in bereits erstellten Sicherungen noch bis zu deren Ablauf enthalten; wird eine Sicherung ausnahmsweise eingespielt, werden die beschriebenen Löschroutinen unmittelbar erneut angewendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 Abs. 1 lit. c DSGVO (Fähigkeit zur raschen Wiederherstellung der Verfügbarkeit).
18. Ihre Rechte (Art. 15–21, Art. 7 Abs. 3, Art. 77 DSGVO)
Sie haben gegenüber dem jeweils Verantwortlichen das Recht auf:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen.
Für Verarbeitungen, für die die Organisation Verantwortlicher ist — das sind Ihre Buchungs-, Termin- und Kontaktdaten, die terminbezogenen Mitteilungen, die Kalender- und Videofunktion, der KI-Chat und die Leistungserbringung selbst (Anlage 4 Abschnitt A des Auftragsverarbeitungsvertrags) — richten Sie Ihre Anfrage bitte an die jeweilige Organisation; wir unterstützen sie als Auftragsverarbeiter bei der Beantwortung und leiten eine bei uns eingehende Anfrage unverzüglich an sie weiter. Für die in Anlage 4 Abschnitt B genannten Verarbeitungen ist Zimun Ihr Ansprechpartner.
Beschwerderecht (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI Baden-Württemberg), Stuttgart, www.baden-wuerttemberg.datenschutz.de. Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.
19. Pflicht zur Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO)
Die Bereitstellung Ihrer Daten ist gesetzlich nicht vorgeschrieben. Die bei der Buchung abgefragten Pflichtangaben (Name, E-Mail-Adresse, Terminzeitpunkt) sind jedoch für den Abschluss und die Abwicklung der Buchung erforderlich; ohne sie kann ein Termin nicht gebucht und verwaltet werden. Alle übrigen Angaben sind freiwillig.
20. Keine automatisierte Entscheidungsfindung (Art. 22 DSGVO)
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Der optionale KI-Chat der Organisationen dient ausschließlich der Buchungsassistenz und trifft keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung.
21. Sicherheit (Art. 32 DSGVO)
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, u. a.: TLS-Verschlüsselung (HTTPS), Verschlüsselung im Ruhezustand (Google Cloud), Zugriffskontrollen, rollenbasierte Berechtigungen, Monitoring und Audit-Logs sowie automatisierte Löschläufe.
22. Kontaktformular und Anfragen
Wenn Sie uns über das Kontaktformular der Website oder per E-Mail kontaktieren, verarbeiten wir die von Ihnen angegebenen Daten (Name, E-Mail-Adresse, Inhalt der Nachricht) sowie — zur Missbrauchsabwehr (Spam-Schutz, Ratenbegrenzung) — technische Daten des Absendevorgangs (IP-Adresse, Browser-Kennung). Zweck: Bearbeitung und Beantwortung Ihrer Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit sich Ihre Anfrage auf einen Vertrag oder dessen Anbahnung bezieht, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen und an der Missbrauchsabwehr). Die Nachricht wird auf unserer Plattform gespeichert und zusätzlich an unser Postfach übermittelt (Versand über Mailgun, Ziffer 8). Wir löschen Kontaktanfragen: 30 Tage nach Abschluss der Bearbeitung, spätestens jedoch 12 Monate nach Eingang; gesetzliche Aufbewahrungspflichten bleiben unberührt.
22a. Meldungen rechtswidriger Inhalte (Art. 16 DSA)
Über unser Meldeformular oder per E-Mail können uns rechtswidrige Inhalte gemeldet werden (AGB Ziffer 15a). Verantwortlicher für die Verarbeitung der Meldung ist Zimun. Verarbeitete Daten: Inhalt der Meldung (Begründung, betroffene Adresse), Name und E-Mail-Adresse der meldenden Person — außer bei Meldungen zu Straftaten nach den Artikeln 3 bis 7 der Richtlinie 2011/93/EU, die ohne diese Angaben abgegeben werden können —, Vorgangszeichen, Eingangs- und Entscheidungszeitpunkt sowie unsere Entscheidung mit Begründung. Zwecke und Rechtsgrundlagen: Entgegennahme, Prüfung und Entscheidung der Meldung sowie Eingangsbestätigung und Mitteilung der Entscheidung — Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 16 der Verordnung (EU) 2022/2065; die anschließende Aufbewahrung — Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Nachweisbarkeit unserer Entscheidungen und an der Verteidigung gegen Ansprüche). Empfänger: intern die mit der Bearbeitung befasste Person; Behörden nur bei gesetzlicher Verpflichtung. Speicherdauer: vier Jahre ab dem Eintrag — nicht weil die Verordnung (EU) 2022/2065 dies verlangte, sondern im Hinblick auf die regelmäßige Verjährung von drei Jahren ab dem Ende des Jahres, in dem ein Anspruch entstanden ist (§§ 195, 199 BGB). Es gelten die Rechte nach Ziffer 18; bei anonymen Meldungen nach der genannten Ausnahme können wir mangels Kontaktangabe weder Eingang noch Entscheidung mitteilen.
22b. Widerrufserklärungen über die Widerrufsfunktion (§ 356a BGB)
Für online geschlossene Verträge mit Widerrufsrecht stellt die Plattform die gesetzlich vorgesehene Widerrufsfunktion bereit. Geben Sie dort eine Widerrufserklärung ab, verarbeiten wir die von Ihnen eingegebenen Angaben: Ihren Namen, die Angabe zur betroffenen Buchung und Ihre E-Mail-Adresse, sowie den Zeitpunkt der Erklärung. Diese Angaben werden zusammen mit der Erklärung gespeichert, Ihnen wird der Zugang der Erklärung per E-Mail bestätigt (§ 356a Abs. 4 BGB), und die betroffene Organisation wird über den Eingang unterrichtet, damit sie den Widerruf abwickeln kann.
Rollen: Der Widerruf betrifft den Vertrag zwischen Ihnen und der Organisation. Verantwortlicher für die Verarbeitung dieser Angaben ist die Organisation; sie bestimmt die Rechtsgrundlage (in der Regel Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit ihren Pflichten aus §§ 355, 356a BGB). Zimun verarbeitet die Erklärung als Auftragsverarbeiter der Organisation (Anlage 4 Abschnitt A des Auftragsverarbeitungsvertrags). Speicherdauer: vier Jahre ab der Erklärung — im Hinblick auf die regelmäßige Verjährung (§§ 195, 199 BGB), damit die Erklärung und ihr Zugang für beide Seiten nachweisbar bleiben. Auskunfts- und Löschbegehren richten Sie an die Organisation oder an uns; wir leiten sie nach Ziffer 18 weiter.
23. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitungen, eingesetzten Dienste oder die Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung; das Datum des Stands ist oben angegeben.
Diese Datenschutzerklärung ist in deutscher Sprache maßgeblich; Fassungen in anderen Sprachen sind unverbindliche Übersetzungen zur besseren Verständlichkeit.