StartseiteMyBeautyKey
← Zurück

Datenschutzerklärung

1. Datenschutz auf einen Blick

Allgemeine Hinweise

Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website besuchen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Ausführliche Informationen zum Thema Datenschutz entnehmen Sie unserer unter diesem Text aufgeführten Datenschutzerklärung.

Datenerfassung auf dieser Website

Wer ist verantwortlich für die Datenerfassung auf dieser Website?

Die Datenverarbeitung auf dieser Website erfolgt durch den Websitebetreiber. Dessen Kontaktdaten können Sie dem Abschnitt „Hinweis zur Verantwortlichen Stelle“ in dieser Datenschutzerklärung entnehmen.

Wie erfassen wir Ihre Daten?

Ihre Daten werden zum einen dadurch erhoben, dass Sie uns diese mitteilen. Hierbei kann es sich z. B. um Daten handeln, die Sie in ein Kontaktformular eingeben.

Andere Daten werden automatisch oder nach Ihrer Einwilligung beim Besuch der Website durch unsere IT-Systeme erfasst. Das sind vor allem technische Daten (z. B. Internetbrowser, Betriebssystem oder Uhrzeit des Seitenaufrufs). Die Erfassung dieser Daten erfolgt automatisch, sobald Sie diese Website betreten.

Wofür nutzen wir Ihre Daten?

Ein Teil der Daten wird erhoben, um eine fehlerfreie Bereitstellung der Website zu gewährleisten. Da über die Website Verträge (Abonnements) geschlossen werden, werden die übermittelten Daten außerdem für Vertragsanbahnung, Bestellungen, Rechnungsstellung und die Erbringung der Portal-Leistungen verarbeitet. Eine Analyse Ihres individuellen Nutzerverhaltens (Tracking, Profilbildung) findet nicht statt.

Welche Rechte haben Sie bezüglich Ihrer Daten?

Sie haben jederzeit das Recht, unentgeltlich Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten zu erhalten. Sie haben außerdem ein Recht, die Berichtigung oder Löschung dieser Daten zu verlangen. Wenn Sie eine Einwilligung zur Datenverarbeitung erteilt haben, können Sie diese Einwilligung jederzeit für die Zukunft widerrufen. Außerdem haben Sie das Recht, unter bestimmten Umständen die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen. Des Weiteren steht Ihnen ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu.

Hierzu sowie zu weiteren Fragen zum Thema Datenschutz können Sie sich jederzeit an uns wenden.

2. Hosting

Wir hosten die Inhalte unserer Website bei folgendem Anbieter:

Externes Hosting

Diese Website wird extern gehostet. Die personenbezogenen Daten, die auf dieser Website erfasst werden, werden auf den Servern des Hosters / der Hoster gespeichert. Hierbei kann es sich v. a. um IP-Adressen, Kontaktanfragen, Meta- und Kommunikationsdaten, Vertragsdaten, Kontaktdaten, Namen, Websitezugriffe und sonstige Daten, die über eine Website generiert werden, handeln.

Das externe Hosting erfolgt zum Zwecke der Vertragserfüllung gegenüber unseren potenziellen und bestehenden Kunden (Art. 6 Abs. 1 lit. b DSGVO) und im Interesse einer sicheren, schnellen und effizienten Bereitstellung unseres Online-Angebots durch einen professionellen Anbieter (Art. 6 Abs. 1 lit. f DSGVO).

Unser(e) Hoster wird bzw. werden Ihre Daten nur insoweit verarbeiten, wie dies zur Erfüllung seiner Leistungspflichten erforderlich ist und unsere Weisungen in Bezug auf diese Daten befolgen.

Wir setzen folgende(n) Hoster ein:

Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA
Datenschutzerklärung: https://vercel.com/legal/privacy-policy

Datenübermittlung in die USA: Vercel Inc. ist ein US-Unternehmen. Auch wenn wir ausschließlich die Server-Region Stockholm (arn1) innerhalb der Europäischen Union für Hosting und Funktionen konfiguriert haben, kann eine Übermittlung personenbezogener Daten in die USA nicht vollständig ausgeschlossen werden (z. B. für Support-Zugriffe, Log-Auswertung, Sicherheitsmonitoring durch den Mutter­konzern). Die Übermittlung erfolgt auf Grundlage des EU-US Data Privacy Framework, dem sich Vercel zertifiziert hat (Angemessenheits­beschluss der EU-Kommission vom 10.07.2023, Art. 45 DSGVO). Ergänzend haben wir mit Vercel EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgeschlossen (Bestandteil des Vercel Data Processing Addendum).

3. Allgemeine Hinweise und Pflichtinformationen

Datenschutz

Die Betreiber dieser Seiten nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.

Wenn Sie diese Website benutzen, werden verschiedene personenbezogene Daten erhoben. Personenbezogene Daten sind Daten, mit denen Sie persönlich identifiziert werden können. Die vorliegende Datenschutzerklärung erläutert, welche Daten wir erheben und wofür wir sie nutzen. Sie erläutert auch, wie und zu welchem Zweck das geschieht.

Wir weisen darauf hin, dass die Datenübertragung im Internet (z. B. bei der Kommunikation per E-Mail) Sicherheitslücken aufweisen kann. Ein lückenloser Schutz der Daten vor dem Zugriff durch Dritte ist nicht möglich.

Hinweis zur verantwortlichen Stelle

Die verantwortliche Stelle für die Datenverarbeitung auf dieser Website ist:

Thomas Fiebig
handelnd als: Veradex (Einzelunternehmen)
Bürgermeister-Benz-Str. 13
77787 Nordrach
Deutschland

E-Mail: info@veradex.de

Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten (z. B. Namen, E-Mail-Adressen o. Ä.) entscheidet.

Speicherdauer

Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt. Wenn Sie ein berechtigtes Löschersuchen geltend machen oder eine Einwilligung zur Datenverarbeitung widerrufen, werden Ihre Daten gelöscht, sofern wir keine anderen rechtlich zulässigen Gründe für die Speicherung Ihrer personenbezogenen Daten haben (z. B. steuer- oder handelsrechtliche Aufbewahrungsfristen); im letztgenannten Fall erfolgt die Löschung nach Fortfall dieser Gründe.

Allgemeine Hinweise zu den Rechtsgrundlagen der Datenverarbeitung auf dieser Website

Sofern Sie in die Datenverarbeitung eingewilligt haben, verarbeiten wir Ihre personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO bzw. Art. 9 Abs. 2 lit. a DSGVO, sofern besondere Datenkategorien nach Art. 9 Abs. 1 DSGVO verarbeitet werden. Im Falle einer ausdrücklichen Einwilligung in die Übertragung personenbezogener Daten in Drittstaaten erfolgt die Datenverarbeitung außerdem auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO. Sind Ihre Daten zur Vertragserfüllung oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, verarbeiten wir Ihre Daten auf Grundlage des Art. 6 Abs. 1 lit. b DSGVO. Des Weiteren verarbeiten wir Ihre Daten, sofern diese zur Erfüllung einer rechtlichen Verpflichtung erforderlich sind auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO. Die Datenverarbeitung kann ferner auf Grundlage unseres berechtigten Interesses nach Art. 6 Abs. 1 lit. f DSGVO erfolgen. Über die jeweils im Einzelfall einschlägigen Rechtsgrundlagen wird in den folgenden Absätzen dieser Datenschutzerklärung informiert.

Empfänger von personenbezogenen Daten

Im Rahmen unserer Geschäftstätigkeit arbeiten wir mit verschiedenen externen Stellen zusammen. Dabei ist teilweise auch eine Übermittlung von personenbezogenen Daten an diese externen Stellen erforderlich. Wir geben personenbezogene Daten nur dann an externe Stellen weiter, wenn dies im Rahmen einer Vertragserfüllung erforderlich ist, wenn wir gesetzlich hierzu verpflichtet sind (z. B. Weitergabe von Daten an Steuerbehörden), wenn wir ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO an der Weitergabe haben oder wenn eine sonstige Rechtsgrundlage die Datenweitergabe erlaubt. Beim Einsatz von Auftragsverarbeitern geben wir personenbezogene Daten unserer Kunden nur auf Grundlage eines gültigen Vertrags über Auftragsverarbeitung weiter. Im Falle einer gemeinsamen Verarbeitung wird ein Vertrag über gemeinsame Verarbeitung geschlossen.

Widerruf Ihrer Einwilligung zur Datenverarbeitung

Viele Datenverarbeitungsvorgänge sind nur mit Ihrer ausdrücklichen Einwilligung möglich. Sie können eine bereits erteilte Einwilligung jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt vom Widerruf unberührt.

Widerspruchsrecht gegen die Datenerhebung in besonderen Fällen sowie gegen Direktwerbung (Art. 21 DSGVO)

WENN DIE DATENVERARBEITUNG AUF GRUNDLAGE VON ART. 6 ABS. 1 LIT. E ODER F DSGVO ERFOLGT, HABEN SIE JEDERZEIT DAS RECHT, AUS GRÜNDEN, DIE SICH AUS IHRER BESONDEREN SITUATION ERGEBEN, GEGEN DIE VERARBEITUNG IHRER PERSONENBEZOGENEN DATEN WIDERSPRUCH EINZULEGEN; DIES GILT AUCH FÜR EIN AUF DIESE BESTIMMUNGEN GESTÜTZTES PROFILING. DIE JEWEILIGE RECHTSGRUNDLAGE, AUF DENEN EINE VERARBEITUNG BERUHT, ENTNEHMEN SIE DIESER DATENSCHUTZERKLÄRUNG. WENN SIE WIDERSPRUCH EINLEGEN, WERDEN WIR IHRE BETROFFENEN PERSONENBEZOGENEN DATEN NICHT MEHR VERARBEITEN, ES SEI DENN, WIR KÖNNEN ZWINGENDE SCHUTZWÜRDIGE GRÜNDE FÜR DIE VERARBEITUNG NACHWEISEN, DIE IHRE INTERESSEN, RECHTE UND FREIHEITEN ÜBERWIEGEN ODER DIE VERARBEITUNG DIENT DER GELTENDMACHUNG, AUSÜBUNG ODER VERTEIDIGUNG VON RECHTSANSPRÜCHEN (WIDERSPRUCH NACH ART. 21 ABS. 1 DSGVO).

WERDEN IHRE PERSONENBEZOGENEN DATEN VERARBEITET, UM DIREKTWERBUNG ZU BETREIBEN, SO HABEN SIE DAS RECHT, JEDERZEIT WIDERSPRUCH GEGEN DIE VERARBEITUNG SIE BETREFFENDER PERSONENBEZOGENER DATEN ZUM ZWECKE DERARTIGER WERBUNG EINZULEGEN; DIES GILT AUCH FÜR DAS PROFILING, SOWEIT ES MIT SOLCHER DIREKTWERBUNG IN VERBINDUNG STEHT. WENN SIE WIDERSPRECHEN, WERDEN IHRE PERSONENBEZOGENEN DATEN ANSCHLIESSEND NICHT MEHR ZUM ZWECKE DER DIREKTWERBUNG VERWENDET (WIDERSPRUCH NACH ART. 21 ABS. 2 DSGVO).

Beschwerderecht bei der zuständigen Aufsichtsbehörde

Im Falle von Verstößen gegen die DSGVO steht den Betroffenen ein Beschwerderecht bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat ihres gewöhnlichen Aufenthalts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes zu. Das Beschwerderecht besteht unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe.

Recht auf Datenübertragbarkeit

Sie haben das Recht, Daten, die wir auf Grundlage Ihrer Einwilligung oder in Erfüllung eines Vertrags automatisiert verarbeiten, an sich oder an einen Dritten in einem gängigen, maschinenlesbaren Format aushändigen zu lassen. Sofern Sie die direkte Übertragung der Daten an einen anderen Verantwortlichen verlangen, erfolgt dies nur, soweit es technisch machbar ist.

Auskunft, Berichtigung und Löschung

Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung und ggf. ein Recht auf Berichtigung oder Löschung dieser Daten. Hierzu sowie zu weiteren Fragen zum Thema personenbezogene Daten können Sie sich jederzeit an uns wenden.

Recht auf Einschränkung der Verarbeitung

Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen. Hierzu können Sie sich jederzeit an uns wenden. Das Recht auf Einschränkung der Verarbeitung besteht in folgenden Fällen:

Wenn Sie die Verarbeitung Ihrer personenbezogenen Daten eingeschränkt haben, dürfen diese Daten – von ihrer Speicherung abgesehen – nur mit Ihrer Einwilligung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zum Schutz der Rechte einer anderen natürlichen oder juristischen Person oder aus Gründen eines wichtigen öffentlichen Interesses der Europäischen Union oder eines Mitgliedstaats verarbeitet werden.

SSL- bzw. TLS-Verschlüsselung

Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte, wie zum Beispiel Bestellungen oder Anfragen, die Sie an uns als Seitenbetreiber senden, eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt und an dem Schloss-Symbol in Ihrer Browserzeile.

Wenn die SSL- bzw. TLS-Verschlüsselung aktiviert ist, können die Daten, die Sie an uns übermitteln, nicht von Dritten mitgelesen werden.

Widerspruch gegen Werbe-E-Mails

Der Nutzung von im Rahmen der Impressumspflicht veröffentlichten Kontaktdaten zur Übersendung von nicht ausdrücklich angeforderter Werbung und Informationsmaterialien wird hiermit widersprochen. Die Betreiber der Seiten behalten sich ausdrücklich rechtliche Schritte im Falle der unverlangten Zusendung von Werbeinformationen, etwa durch Spam-E-Mails, vor.

4. Datenerfassung auf dieser Website

Server-Log-Dateien

Der Provider der Seiten erhebt und speichert automatisch Informationen in so genannten Server-Log-Dateien, die Ihr Browser automatisch an uns übermittelt. Dies sind:

Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen.

Die Erfassung dieser Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Der Websitebetreiber hat ein berechtigtes Interesse an der technisch fehlerfreien Darstellung und der Optimierung seiner Website – hierzu müssen die Server-Log-Files erfasst werden.

Reichweiten-Messung (Vercel Web Analytics)

Auf dieser Website wird Vercel Web Analytics eingesetzt, ein cookieloser Reichweiten-Messdienst des Hosting-Anbieters Vercel Inc. (Adresse siehe Abschnitt Hosting). Der Dienst hilft uns zu verstehen, welche Seiten aufgerufen werden und wie die Website allgemein genutzt wird, um Inhalte und Nutzer­erlebnis zu verbessern.

Vercel Web Analytics arbeitet ohne Cookies und ohne persistente Kennungen im Browser. Es werden folgende Daten erhoben und aggregiert ausgewertet:

Eine Wiedererkennung einzelner Besucher über mehrere Sitzungen hinweg findet nicht statt. Die IP-Adresse wird von Vercel nur kurzzeitig zur Ableitung des Landes verarbeitet und anschließend verworfen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der statistischen Reichweiten-Analyse und Verbesserung des Angebots). Ein Cookie-Consent ist nicht erforderlich, weil keine Endgeräte- Informationen im Sinne des § 25 Abs. 1 TDDDG gespeichert oder ausgelesen werden.

Weitere Informationen finden Sie in der Datenschutz­erklärung von Vercel unter https://vercel.com/legal/privacy-policy.

Fehler-Protokollierung im Browser

Wenn im Browser während der Nutzung ein technischer Fehler auftritt (z. B. ein JavaScript-Fehler oder eine nicht behandelte Ausnahme), übermittelt die Website diese Fehler­meldung an unseren Server, damit wir Fehler zeitnah erkennen und beheben können. Ohne diese Rückmeldung würden Fehler oft unbemerkt bleiben.

Dabei werden folgende Daten übermittelt und in unserer Datenbank (Supabase, siehe eigener Abschnitt) gespeichert:

Es findet keine gezielte Zusammenführung mit Ihrem Nutzer-Konto statt; die Fehler-Einträge dienen ausschließlich der technischen Fehler­suche. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer fehlerfreien Bereitstellung des Angebots). Die Einträge werden gelöscht, sobald der zugrundeliegende Fehler analysiert und behoben ist, spätestens jedoch nach 90 Tagen.

Konto-Erstellung und Anmeldung (Supabase)

Für die Konto-Registrierung, den Login und die Sitzungs­verwaltung im geschützten Portal-Bereich (/dashboard) setzen wir Supabase als technischen Dienstleister ein. Wenn Sie ein Konto erstellen oder sich anmelden, werden folgende Daten verarbeitet:

Kein Cookie-Banner: Sämtliche im Portal gesetzten Cookies und Client-Storage-Einträge sind entweder für den Betrieb der gewählten Funktion unbedingt erforderlich (Login-Session, AGB-/ AVV-Bestätigung, Tarif-Auswahl im Checkout, Support-Zugang) oder folgen einer aktiven Nutzer­handlung (weggeklickter Hinweis zur App-Installation). Sie fallen damit unter § 25 Abs. 2 Nr. 2 TDDDG und sind einwilligungsfrei. Tracking-, Analyse- oder Marketing-Cookies werden nicht eingesetzt. Auf öffentlichen Seiten (Startseite, /leistungen, /datenschutz u. a.) wird ohne Einloggen gar kein Cookie gesetzt. Diese Aussage wird durch einen jährlich wiederholten technischen Scan verifiziert (letzter Scan: 21.08.2026).

Anbieter ist die Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513, Singapur. Die Verarbeitung erfolgt in der EU-Region Stockholm (eu-north-1). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. Durchführung vorvertraglicher Maßnahmen) sowie im Hinblick auf die Sicherheits­protokollierung (IP-Adresse, Zeitstempel) Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Portal-Betrieb).

Mit Supabase haben wir einen Auftrags­verarbeitungs­vertrag (Data Processing Agreement) gemäß Art. 28 DSGVO abgeschlossen. Ihre Daten werden ausschließlich auf Servern innerhalb der Europäischen Union verarbeitet und gelöscht, sobald Sie Ihr Konto löschen, spätestens nach Wegfall des Verarbeitungs­zwecks und Ablauf etwaiger gesetzlicher Aufbewahrungs­fristen.

Aggregierte Nutzungs-Statistiken: Zur Verbesserung und Weiterentwicklung des Portals werten wir aggregierte, anonymisierte Nutzungs-Statistiken aus (z. B. Nutzungs­ häufigkeit einzelner Funktionen, beliebte Farbwelten, Fragebogen-Abbruch-Punkte). Es findet keine konten­ übergreifende Auswertung personenbezogener Endkundinnen-Datenund keine Weitergabe an Dritte statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung des eigenen Produkts).

Datenübermittlung in Drittländer: Supabase Pte. Ltd. hat ihren Sitz in Singapur, einem Drittland ohne Angemessenheits­beschluss der EU-Kommission. Da unser gesamter Datenverkehr auf die EU-Region Stockholm konfiguriert ist, findet planmäßig keine Übermittlung Ihrer Daten außerhalb der EU statt. Für seltene Ausnahmen (Support-Zugriffe, Sicherheits­monitoring durch Supabase-Personal aus Singapur oder USA) ist die Übermittlung abgesichert über die EU-Standard­vertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO, insbesondere Modul 2 (Controller → Processor) und Modul 3 (Processor → Sub-Processor) des Durchführungs­beschlusses (EU) 2021/914 der EU-Kommission, verankert im Supabase Data Processing Addendum (Version 1 vom 01.08.2026). Eine Zertifizierung nach dem EU-US Data Privacy Framework liegt für Supabase nicht vor.

Backups: Zur Absicherung gegen technische Ausfälle führt Supabase automatische Sicherungs­kopien der Datenbank (Point-in- Time Recovery). Aktive Löschungen sind in der Live-Datenbank unmittelbar wirksam; aus diesen Sicherungs­kopien werden sie spätestens nach 7 Tagen final entfernt, wenn die alten Backup-Zeitpunkte automatisch auslaufen. Ein manueller Zugriff auf die gelöschten Daten aus den Backups findet in der Zwischen­zeit nicht statt.

Automatische Löschung nach Test-Ende: Wenn Sie den 14-tägigen kostenlosen Test-Zeitraum nutzen und binnen 30 Tagen nach Ablauf kein kostenpflichtiges Abonnement abschließen, wird Ihr Konto zusammen mit allen zugehörigen Daten (Kundinnen- Analysen, Bibliothek, Branding-Einstellungen, Fotos) automatisch und unwiderruflich gelöscht. 2 Tage vor der Löschung erhalten Sie zusätzlich eine Erinnerung per E-Mail. Rechts­grundlage ist Art. 5 Abs. 1 lit. e DSGVO (Speicher­begrenzung); wir speichern Ihre Daten nur so lange, wie es für den Verarbeitungs­zweck erforderlich ist.

Datenschutzerklärung von Supabase: https://supabase.com/privacy

Versand von E-Mails (Brevo)

Um Ihnen E-Mails zuverlässig zuzustellen, setzen wir Brevo als externen E-Mail-Versanddienst ein. Über Brevo werden folgende E-Mail-Arten verschickt:

Beim Versand einer solchen E-Mail werden folgende Daten an Brevo übermittelt:

Anbieter ist die Sendinblue SAS (Handelsname „Brevo"), 106 boulevard Haussmann, 75008 Paris, Frankreich. Die Verarbeitung findet ausschließlich auf Servern innerhalb der Europäischen Union statt (Frankreich). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. Durchführung vorvertraglicher Maßnahmen) sowie unser berechtigtes Interesse an einer zuverlässigen Mail-Zustellung gemäß Art. 6 Abs. 1 lit. f DSGVO.

Mit Brevo besteht ein Auftrags­verarbeitungs­vertrag (Data Processing Agreement) gemäß Art. 28 DSGVO, den Brevo als Bestandteil seiner Nutzungs­bedingungen bereitstellt. Zustell- und Fehler-Metadaten werden von Brevo im Rahmen der üblichen Log-Aufbewahrungs­fristen gespeichert und danach automatisch gelöscht.

Datenschutzerklärung von Brevo: https://www.brevo.com/de/legal/privacypolicy/

Kontaktformular auf der Hilfe-Seite

Auf unserer Hilfe-Seite (/hilfe) stellen wir Ihnen ein Kontaktformular zur Verfügung, über das Sie uns Support-Anfragen zukommen lassen können. Wenn Sie das Formular nutzen, verarbeiten wir folgende Daten:

Zweck der Verarbeitung ist die Bearbeitung Ihrer Anfrage sowie die anschließende Kontaktaufnahme mit Ihnen. Ihre Nachricht wird uns über unseren E-Mail-Dienstleister Brevo (siehe eigener Abschnitt oben) an unser internes Support-Postfach info@mybeautykey.de zugestellt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/-erfüllung), sofern Ihre Anfrage im Zusammenhang mit einem bestehenden oder angebahnten Vertragsverhältnis steht. In allen übrigen Fällen beruht die Verarbeitung auf unserem berechtigten Interesse an der effizienten Bearbeitung von Support-Anfragen (Art. 6 Abs. 1 lit. f DSGVO).

Wir speichern Ihre Anfrage, bis Ihr Anliegen abschließend bearbeitet ist. Anschließend löschen wir die zugehörige Mail- Korrespondenz spätestens nach 12 Monaten, sofern keine gesetzlichen Aufbewahrungspflichten (z. B. bei Rechnungs- oder Vertragsvorgängen: bis zu 8 Jahre nach § 147 AO) entgegenstehen. Ein Widerruf Ihrer Einwilligung bzw. eine Löschung Ihrer Anfrage ist jederzeit möglich; wenden Sie sich hierzu an unser Support-Postfach.

Beratungs-Fragebogen für Endkundinnen

Über den persönlichen Beratungslink einer bei uns registrierten Beraterin (Format mybeautykey.de/[name-der-beraterin]) können Endkundinnen einen Fragebogen zu ihrer Haar- und Kopfhaut­situation ausfüllen. Dabei werden folgende Daten verarbeitet:

Mindestalter: Die Nutzung des Fragebogens richtet sich an Personen, die das 16. Lebensjahr vollendet haben (Art. 8 Abs. 1 DSGVO). Auf dem Fragebogen-Deckblatt weisen wir hierauf hin; jüngere Personen benötigen die Zustimmung ihres Eltern- oder Erziehungs­berechtigten.

Rollen nach DSGVO: Für die Verarbeitung Ihrer Fragebogen- Antworten und die Beratung durch die jeweilige Beraterin ist die Beraterin die Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Der Anbieter dieser Website (Veradex) stellt die technische Infrastruktur bereit und verarbeitet Ihre Daten insoweit als Auftragsverarbeiter im Sinne des Art. 28 DSGVO auf Weisung der Beraterin. Für Fragen zu Ihren Daten wenden Sie sich in erster Linie an die Beraterin, deren Link Sie verwendet haben.

Zwecke der Verarbeitung: Bereitstellung einer individuellen Produkt-Empfehlung, Ermöglichung der Kontaktaufnahme durch die Beraterin, Ihnen die Ergebnis-Zusammenfassung per E-Mail zuzustellen (nur, wenn Sie das angefordert haben), und — nur bei entsprechender Einwilligung — Zusendung weiterer Informationen zu Pflegeprodukten oder Aktionen.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. a DSGVO (Ihre Einwilligung), Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen zwischen Ihnen und der Beraterin). Ihre Einwilligungen können Sie jederzeit für die Zukunft widerrufen — die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Speicherort: Die Antworten und die daraus errechnete Empfehlung werden in der Datenbank unseres Backend-Anbieters Supabase (siehe eigener Abschnitt oben) in der EU-Region Stockholm gespeichert. Die Empfehlungs-Berechnung selbst erfolgt vollständig auf unseren Vercel-Servern in der EU-Region Stockholm — es findet keine Übermittlung an Drittanbieter oder KI-Systeme statt.

Speicherdauer: Ihre Antworten bleiben grundsätzlich so lange gespeichert, wie das Kundinnen-Konto der Beraterin besteht bzw. bis Sie eine Löschung verlangen. Die Löschung kann jederzeit von Ihnen persönlich oder über die Beraterin verlangt werden. Die Beraterin kann Sie zusätzlich direkt aus ihrem Portal löschen — in diesem Fall werden alle Datensätze zu Ihnen (Fragebogen-Antworten, berechnete Empfehlung, Notizen, Bestellstatus) unmittelbar aus der Live-Datenbank entfernt und spätestens nach 7 Tagen auch aus den automatischen Sicherungs­kopien. Bei automatischer Konto-Löschung der Beraterin (z. B. nach ungenutztem Test-Ende) werden Ihre Antworten mit Kaskaden­löschung ebenfalls entfernt.

Kundinnen-Verwaltung durch die Beraterin (CRM)

Im geschützten Portal-Bereich kann die Beraterin ihre Kundinnen strukturiert verwalten. Zu Ihrem im Fragebogen angelegten Datensatz kann die Beraterin – rein optional und nach eigenem Ermessen – weitere Angaben ergänzen, die für die persönliche Betreuung nützlich sind:

Die Beraterin kann Kundinnen auch manuell im Portal anlegen – etwa nach einer telefonischen oder persönlichen Beratung ohne Fragebogen. In diesem Fall werden nur die von der Beraterin selbst eingegebenen Angaben verarbeitet.

Rollen nach DSGVO: Für die CRM-Verwaltung gilt dieselbe Rollen­verteilung wie für den Fragebogen: die Beraterin ist Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO, der Anbieter dieser Website (Veradex) verarbeitet Ihre Daten als Auftragsverarbeiter im Sinne des Art. 28 DSGVO auf Weisung der Beraterin.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher und vertraglicher Maßnahmen zwischen Ihnen und der Beraterin) sowie – für Notizen, Kategorisierungen und Follow-up-Termine – Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse der Beraterin an einer strukturierten, kontinuierlichen Kundinnen-Betreuung).

Speicherort und -dauer: Wie beim Fragebogen in der EU-Region unseres Backend-Anbieters. Die Löschung Ihrer CRM-Daten können Sie jederzeit über die Beraterin verlangen oder – falls die Beraterin dies zulässt – im Kundinnen- Bereich einsehen und ändern. Die Beraterin verfügt in ihrem Portal über eine Löschfunktion, mit der Ihre gesamte Kundinnen-Akte (Analysen-Historie, Notizen, Bestellstatus, Kontakt- und Kategorisierungs-Daten) in einem Schritt aus der Live-Datenbank entfernt wird; aus den automatischen Sicherungs­kopien verschwinden diese Daten spätestens nach 7 Tagen final. Diese Löschung ist unwiderruflich.

Zahlungsabwicklung (Stripe)

Für die Abwicklung von Zahlungen im Rahmen der Abo-Tarife und des Einrichtungsservices setzen wir Stripe als externen Zahlungsdienstleister ein. Wenn Sie einen kostenpflichtigen Tarif oder den Einrichtungsservice buchen, werden folgende Daten an Stripe übermittelt bzw. dort erhoben:

Anbieter ist die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Die Verarbeitung erfolgt auf Servern innerhalb der Europäischen Union. Zwecke sind die Abwicklung des Zahlungs­verkehrs, Betrugs­prävention und die Erfüllung gesetzlicher Aufbewahrungs­pflichten (§ 147 AO, § 257 HGB). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (Erfüllung rechtlicher Verpflichtungen im Bereich Buchführung und Steuerrecht).

Stripe verarbeitet Ihre Zahlungs­daten (insbesondere Karten- und Kontodaten sowie Zahlungs­metadaten) in eigener Verantwortung als eigenständig Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO — etwa zur Abwicklung der Zahlung, zur Erfüllung von Melde- und Aufbewahrungs­pflichten sowie zur Betrugs­prävention. Der Anbieter und Stripe haben hierfür die von Stripe bereitgestellten Standard­vertragsklauseln vereinbart. Rechnungen und Zahlungs- Historie werden für die Dauer der gesetzlichen Aufbewahrungs­fristen (bis zu 8 Jahre nach § 147 AO) gespeichert.

Datenschutzerklärung von Stripe: https://stripe.com/de/privacy

Empfehlungsprogramm

Als Beraterin können Sie freiwillig am Empfehlungs­programm teilnehmen (Details siehe Teilnahme­bedingungen). Sofern Sie teilnehmen, verarbeiten wir zusätzlich folgende Daten: Ihren persönlichen Empfehlungs­code, die Zuordnung zwischen Ihnen (als Werberin) und der von Ihnen geworbenen Kundin, den Zeitpunkt und Betrag der ersten Zahlung der Geworbenen sowie das daraus resultierende Guthaben auf Ihrem Kunden­konto. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungs­vertrags einschließlich des freiwillig gewählten Empfehlungs­programms).

Ruft eine potenzielle Neu­kundin die Portal-Website mit einem Empfehlungs­link auf (Parameter ?ref=…), setzen wir ein technisch notwendiges First-Party-Cookie („mbk_ref", Laufzeit 30 Tage), um eine spätere Buchung dem empfehlenden Konto zuordnen zu können. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO i. V. m. § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich für den vom Nutzer angeforderten Dienst). Das Cookie enthält ausschließlich den Empfehlungs­code und wird nicht an Dritte übermittelt.

Die werbende Kundin sieht in ihrem Cockpit ausschließlich die Anzahl geworbener Kolleginnen und das daraus entstandene Guthaben. Name, E-Mail-Adresse oder sonstige identifizierende Angaben der geworbenen Kundinnen werden der werbenden Kundin zu keiner Zeit angezeigt.

Push-Benachrichtigungen im Portal (Web Push)

Als Beraterin können Sie im Portal Push-Benachrichtigungen aktivieren, um auf Ihrem Gerät benachrichtigt zu werden, sobald eine Ihrer Kundinnen einen Fragebogen abgeschlossen hat. Grundlage ist der offene Web-Standard „Web Push" (RFC 8030) mit VAPID-Authentifizierung.

Nach Ihrer ausdrücklichen Zustimmung im Browser-Dialog erzeugt Ihr Browser einen Push-Endpunkt, den er beim Push-Service Ihres Geräte-Herstellers registriert. Dies ist je nach Gerät:

Der Push-Endpunkt selbst enthält keine Klarnamen oder E-Mail-Adressen — es handelt sich um eine zufällige, für Ihr Gerät eindeutige Adresse. Wir speichern diesen Endpunkt in unserer Datenbank, um Ihnen später gezielt Benachrichtigungen zusenden zu können. Der eigentliche Inhalt einer Benachrichtigung („Neue Analyse eingegangen") wird Ende-zu-Ende verschlüsselt an den Push-Service übermittelt und erst auf Ihrem Gerät entschlüsselt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre Einwilligung bei Aktivierung der Benachrichtigungen). Sie können die Einwilligung jederzeit widerrufen, indem Sie in den Portal- Einstellungen oder in Ihrem Browser die Benachrichtigungen deaktivieren. Wir löschen den zugehörigen Push-Endpunkt dann umgehend aus unserer Datenbank.

Datenübermittlung in Drittländer: Auch wenn Sie sich für die Zustellung mit den benannten EU-Töchtern (Google Ireland, Apple Distribution International) verbinden, betreiben die Mutterkonzerne die eigentliche Push-Infrastruktur teilweise auf Servern in den USA. Für dieses Restrisiko sind die Muttergesellschaften unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheits­beschluss der EU-Kommission vom 10.07.2023, Art. 45 DSGVO): Google LLC seit 2023 und Apple Inc. seit 2023. Da der Inhalt der Benachrichtigung Ende-zu-Ende verschlüsselt übertragen wird, kann der Push-Dienstleister ihn ohnehin nicht lesen. Nutzen Sie einen Firefox-Browser, greift zusätzlich der Verantwortlichkeits­bereich der Mozilla Corporation (USA); Mozilla ist nicht DPF-zertifiziert, verarbeitet Push- Endpunkte aber ebenfalls ausschließlich in verschlüsselter Form.

Uploads für den Bibliothek-Einrichtungsservice

Beraterinnen können über das Portal (/dashboard/bibliothek/einrichtungsservice) den einmaligen kostenpflichtigen Einrichtungsservice buchen und uns Produktunterlagen für die Einpflege in ihre Bibliothek übermitteln. Zulässig sind Datei-Formate im PDF-, Excel-, CSV-, JPG- und PNG-Format. Bei diesem Vorgang werden folgende Daten verarbeitet:

Die Dateien werden in einem privaten, nicht öffentlich zugänglichen Speicher­bereich (Storage-Bucket einrichtungs-uploads) unseres Backend-Anbieters Supabase in der EU-Region Stockholm (eu-north-1) abgelegt. Der Zugriff ist ausschließlich für die auftraggebende Beraterin und für das Team des Anbieters im Rahmen der Auftragserfüllung möglich.

Zweck der Verarbeitung ist die Einpflege der übermittelten Produkt­informationen in die Produkt-Bibliothek des jeweiligen Beraterinnen-Kontos. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Wir verarbeiten die Dateien ausschließlich weisungsgebunden zum genannten Zweck. Sofern die übermittelten Unterlagen personenbezogene Daten Dritter enthalten (z. B. Lieferanten- oder Marken­partner-Kontakte), gelten die Regelungen zur Auftragsverarbeitung nach Art. 28 DSGVO; Näheres regeln unsere AGB.

Die Dateien werden nach Abschluss des Auftrags, spätestens jedoch nach Beendigung des Vertragsverhältnisses, gelöscht, sofern keine gesetzlichen Aufbewahrungs­pflichten entgegenstehen. Der Auftragsdatensatz (ohne Datei-Inhalte) wird zusätzlich zu Dokumentations­zwecken für die gesetzliche Aufbewahrungsfrist gespeichert.

Anfrage per E-Mail

Wenn Sie uns per E-Mail kontaktieren, wird Ihre Anfrage inklusive aller daraus hervorgehenden personenbezogenen Daten (Name, Anfrage) zum Zwecke der Bearbeitung Ihres Anliegens bei uns gespeichert und verarbeitet. Diese Daten geben wir nicht ohne Ihre Einwilligung weiter.

Die Verarbeitung dieser Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage mit der Erfüllung eines Vertrags zusammenhängt oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist. In allen übrigen Fällen beruht die Verarbeitung auf unserem berechtigten Interesse an der effektiven Bearbeitung der an uns gerichteten Anfragen (Art. 6 Abs. 1 lit. f DSGVO) oder auf Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) sofern diese abgefragt wurde; die Einwilligung ist jederzeit widerrufbar.

Die von Ihnen an uns per Kontaktanfragen übersandten Daten verbleiben bei uns, bis Sie uns zur Löschung auffordern, Ihre Einwilligung zur Speicherung widerrufen oder der Zweck für die Datenspeicherung entfällt (z. B. nach abgeschlossener Bearbeitung Ihres Anliegens). Zwingende gesetzliche Bestimmungen – insbesondere gesetzliche Aufbewahrungsfristen – bleiben unberührt.

Aus Gründen der besseren Lesbarkeit wird in dieser Datenschutz­erklärung durchgehend die weibliche Sprachform verwendet. Sämtliche Aussagen gelten unabhängig vom Geschlecht in gleicher Weise für alle betroffenen Personen.

Gültig ab: 31.08.2026

Frühere Fassungen dieser Datenschutz­erklärung sind auf Anfrage per E-Mail an info@veradex.de erhältlich.

Quelle: https://www.e-recht24.de

Zum Impressum← Zurück