Fassung in Kraft ab 10.08.2026.
Diese Datenschutzhinweise beschreiben, welche personenbezogenen Daten bei der Nutzung dieser Website und bei der Buchung, Bezahlung und Betreuung von Leistungen von Bulgaria Bound verarbeitet werden, zu welchen Zwecken dies geschieht, auf welcher Rechtsgrundlage die Verarbeitung beruht und welche Rechte Ihnen zustehen.
Diese Hinweise beschreiben ausschließlich tatsächlich eingesetzte Verfahren und Dienste. Es werden keine Verarbeitungen beschrieben, die nicht umgesetzt sind.
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne des Datenschutzrechts ist Nicolas Sebastian Fares y Bravo, Einzelunternehmen, handelnd unter der Geschäftsbezeichnung „Bulgaria Bound“, Hofstrasse 62B, 8032 Zürich, Schweiz.
Kontakt für alle Datenschutzanliegen: E-Mail boundbulgaria@gmail.com, Telefon +41 78 340 63 62.
„Bulgaria Bound“ ist ausschließlich die Geschäftsbezeichnung dieses Einzelunternehmens und keine eigene juristische Person.
2. Rollen: Inhaber, Founder und operative Koordination
Verantwortlicher, Vertragspartner und alleiniger Inhaber des Einzelunternehmens ist Nicolas Sebastian Fares y Bravo.
Glenna ist Founder von Bulgaria Bound und übernimmt die operative Koordination: Sie führt Beratungsgespräche, stimmt Termine ab, koordiniert lokale Abläufe und beantwortet Kundenanfragen im Auftrag des Verantwortlichen.
Glenna ist weder Inhaberin noch Verkäuferin noch Verantwortliche im datenschutzrechtlichen Sinn. Soweit Glenna im Rahmen ihrer operativen Tätigkeit personenbezogene Daten verarbeitet, geschieht dies ausschließlich für Rechnung und nach Weisung des Verantwortlichen.
3. Übersicht der Verarbeitungszwecke und Rechtsgrundlagen
Die folgenden Zwecke und Rechtsgrundlagen bilden die tatsächlich eingesetzten Verarbeitungen ab:
- Beantwortung von Anfragen über das Kontaktformular vor Vertragsschluss: vorvertragliche Maßnahmen auf Ihre Anfrage hin, nicht Einwilligung.
- Reservierung eines Termins, Erfassung der Buchungsangaben, Zahlungsabwicklung, Kalendereintrag, Versand von Bestätigungen, Erinnerungen und dem Verwaltungslink: Erfüllung des mit Ihnen geschlossenen oder anzubahnenden Vertrags.
- Aufbewahrung von Zahlungs- und Buchhaltungsbelegen: Erfüllung gesetzlicher Aufbewahrungspflichten.
- Führen von Server- und Sicherheitsprotokollen, Schutz vor Missbrauch, Betrugsprävention, Nachweis erteilter Einwilligungen und akzeptierter Vertragsbedingungen: berechtigte Betriebs- und Sicherheitsinteressen des Verantwortlichen.
- Freiwillige Angaben, die nicht für die Buchung erforderlich sind (zum Beispiel die Einbindung einer unabhängigen externen Fachperson auf Ihren ausdrücklichen Wunsch): freiwillige Einwilligung, die jederzeit widerrufen werden kann.
4. Verarbeitung notwendiger Buchungsdaten ist keine Einwilligung
Die Verarbeitung der für eine Buchung, deren Abwicklung und die Vertragserfüllung erforderlichen Angaben beruht nicht auf einer Einwilligung, sondern auf der Vertragsanbahnung beziehungsweise der Vertragserfüllung. Ohne diese Angaben kann die gebuchte Leistung nicht erbracht werden.
Es wird keine Einwilligung verlangt oder als Bedingung für den Vertragsschluss vorausgesetzt, wo tatsächlich eine andere Rechtsgrundlage einschlägig ist. Wo im Buchungsformular Checkboxen zur Bestätigung von Datenschutzhinweisen, allgemeinen Geschäftsbedingungen oder professionellen Grenzen eingeholt werden, dienen diese der nachweisbaren Kenntnisnahme der geltenden Bedingungen, nicht der Begründung einer datenschutzrechtlichen Einwilligung für die ohnehin vertraglich erforderliche Verarbeitung.
Eine echte, freiwillige Einwilligung wird ausschließlich für tatsächlich freiwillige Zusatzangaben eingeholt, etwa die Einbindung einer unabhängigen externen Fachperson auf Ihren ausdrücklichen Wunsch. Eine solche Einwilligung kann jederzeit ohne Nachteile für die gebuchte Leistung widerrufen werden.
5. Hosting und Anfrageverarbeitung
Beim Aufruf dieser Website werden durch die eingesetzte Hosting- und Betriebsinfrastruktur technisch notwendige Verbindungsdaten verarbeitet, um Seiten auszuliefern und den Betrieb der Website zu ermöglichen. Dies geschieht auf Grundlage berechtigter Betriebsinteressen an einem funktionsfähigen und sicheren Betrieb der Website.
6. Datenbank und administrative Anmeldung
Buchungs-, Kontakt- und Betriebsdaten werden in einer Datenbank auf Grundlage von Supabase gespeichert und verwaltet. Für administrative Zugriffe (zum Beispiel Termin- und Einstellungsverwaltung) wird eine Anmeldung über Supabase-Konten verwendet.
Der administrative Zugriff auf diese Datenbank ist auf die administrativen Konten des Verantwortlichen beschränkt. Kundinnen und Kunden erhalten keinen direkten Datenbankzugriff; sie verwalten ihre Buchung ausschließlich über den ihnen persönlich zugesandten Verwaltungslink.
7. Buchung und Terminverwaltung
Bei Auswahl eines Termins wird dieser für einen begrenzten Reservierungszeitraum vorübergehend reserviert (Slot-Hold), damit derselbe Termin nicht doppelt vergeben wird. Läuft dieser Reservierungszeitraum ohne abgeschlossene Zahlung ab, wird die Reservierung wieder freigegeben.
Für die eigentliche Buchung werden Vorname, Nachname, E-Mail-Adresse, optional Telefonnummer, die Rolle im Buchungsvorgang, gegebenenfalls weitere teilnehmende Personen sowie Ihre Hauptfrage oder Ihr Anliegen erfasst. Termin, Zeitzone, Buchungsstatus, Zahlungsstatus und die zum Zeitpunkt der Buchung akzeptierten Fassungen der Rechtsdokumente werden gespeichert.
Nach erfolgreicher Buchung wird ein persönlicher Verwaltungslink erzeugt. Dieser Link enthält ein zufällig erzeugtes Token, das ausschließlich in gehashter Form gespeichert wird. Über den Verwaltungslink können Termin und Angaben im Rahmen der geltenden Bedingungen verwaltet werden.
Der Verwaltungslink bleibt nach Abschluss der Leistung für 90 Tage gültig.
8. Zahlung und Rückerstattung über Stripe
Zahlungen für kostenpflichtige Leistungen werden über den Zahlungsdienstleister Stripe abgewickelt. Zahlungsdaten (zum Beispiel Kartendaten) werden unmittelbar von Stripe verarbeitet und laufen nicht über die eigenen Server des Verantwortlichen; Bulgaria Bound speichert selbst keine Zahlungskartendaten.
An Stripe werden die für die Zahlungsabwicklung erforderlichen Angaben übermittelt, insbesondere Name, E-Mail-Adresse, Betrag und Buchungsbezug.
Eine Rückerstattung wird ausschließlich nach einer autorisierten administrativen Freigabe ausgelöst und über Stripe abgewickelt. Gespeichert werden dabei Rückerstattungs- und Zahlungskennung, Betrag, Währung, Status, Grund sowie der Zeitpunkt der Freigabe.
Das Bezahlfeld von Stripe wird erst geladen, wenn Sie den Zahlungsschritt tatsächlich beginnen. Beim Aufruf der Startseite, der Angebotsseiten, der Terminauswahl und der Bestätigungsseite wird keine Verbindung zu Stripe aufgebaut und kein Stripe-Skript geladen.
Genehmigte Rückerstattungen werden nach Möglichkeit über Stripe auf das für die ursprüngliche Zahlung verwendete Zahlungsmittel zurückgezahlt. Ist dies technisch oder rechtlich nicht möglich, erfolgt die Rückzahlung nach Abstimmung per Banküberweisung.
Eine sofortige Gutschrift kann nicht zugesagt werden. Wie lange es dauert, bis der Betrag auf Ihrem Zahlungsmittel sichtbar wird, hängt von Stripe, dem verwendeten Zahlungsmittel und Ihrer Bank ab.
9. Transaktions-E-Mails über Resend
Bestätigungs-, Erinnerungs-, Umbuchungs- und Stornierungs-E-Mails sowie Benachrichtigungen über eingehende Kontaktanfragen werden über den E-Mail-Versanddienst Resend versendet, betrieben von Plus Five Five, Inc., handelnd als Resend. Die primäre Verarbeitung erfolgt in den USA.
Hierzu werden E-Mail-Adresse, Name, Termin- und Buchungsangaben sowie der jeweilige E-Mail-Inhalt an Resend übermittelt. Resend handelt insoweit als Auftragsverarbeiter für die versendeten Inhalte und eigenverantwortlich für eigene Konto- und Nutzungsdaten.
Die Übermittlung in die USA wird durch eine Auftragsverarbeitungsvereinbarung nebst Standardvertragsklauseln abgesichert. Öffnungsmessung, Klickmessung sowie Marketing- und Broadcast-Funktionen von Resend sind deaktiviert und werden nicht genutzt.
Ist kein E-Mail-Anbieter konfiguriert, wird kein Versand ausgelöst; die betreffenden Inhalte werden in diesem Fall lediglich intern protokolliert.
10. Google Calendar und Google Meet
Für bestätigte Termine wird über Google Calendar ein Kalendereintrag mit einem Google-Meet-Videolink erzeugt, aktualisiert oder storniert. Dies geschieht in einer reduzierten Datenkonfiguration: Kundinnen und Kunden werden nicht automatisch als Teilnehmende in den Kalendereintrag eingetragen, und es werden keine Namen, E-Mail-Adressen, Telefonnummern, Fragebogen- oder Nachrichteninhalte an Google übermittelt.
Der Kalendereintrag erfolgt ausschließlich mit einer nicht identifizierenden Buchungsnummer sowie Terminzeitraum und Zeitzone. Der Videokonferenzlink wird der Kundin oder dem Kunden per Transaktions-E-Mail zugestellt, nicht über eine automatische Kalendereinladung.
Öffnet die Kundin oder der Kunde den zugestellten Google-Meet-Link, gelten für diesen Vorgang die eigenen Datenschutzbedingungen von Google. Ein Google-Workspace-Auftragsverarbeitungsvertrag wird nicht behauptet, solange kein entsprechendes Geschäftskonto bestätigt ist.
Ist die Google-Calendar-Anbindung nicht verfügbar, wird die Buchung dennoch bestätigt; der Kalendereintrag und der Videolink werden in diesem Fall organisatorisch nachgepflegt.
11. Kontakt- und Checklistenformulare
Über das Kontaktformular werden folgende Angaben erfasst: Name, E-Mail-Adresse, Bereich (Ruhestand, Studium oder allgemeine Anfrage), die gewünschte Unterstützung (Erstberatung, Pakete und Leistungen, Concierge-Unterstützung, bestehende Buchung oder Sonstiges), eine optionale Nachricht mit höchstens 2.000 Zeichen, die gewählte Sprache sowie der bevorzugte Kontaktweg (E-Mail, Telefon oder WhatsApp).
Eine Telefonnummer wird nur dann erhoben, wenn als bevorzugter Kontaktweg Telefon oder WhatsApp gewählt wird.
Zusätzlich werden die Bestätigung der Kenntnisnahme dieser Datenschutzhinweise sowie der Zeitpunkt dieser Bestätigung dokumentiert. Wird Telefon oder WhatsApp als Kontaktweg gewählt, wird zusätzlich eine gesonderte Kontakterlaubnis mit ihrem genauen Wortlaut, der zugehörigen Fassung und dem Zeitpunkt der Erteilung dokumentiert.
Zur Missbrauchsbegrenzung werden ein technischer Schutz vor Doppeleinreichung sowie eine gekürzte, gehashte Absenderkennung eingesetzt. Über das Kontaktformular findet ausdrücklich keine Marketing-Attribution statt; es werden keine UTM-Parameter und keine Werbekennungen erfasst.
Über das Kontaktformular werden kein Geburtsdatum, keine Ausweisdokumente sowie keine medizinischen, finanziellen, universitären, einwanderungsbezogenen oder zahlungsbezogenen Daten erhoben. Bitte übermitteln Sie keine medizinischen Unterlagen, Ausweiskopien, Bankdaten, Polizeidokumente oder vollständigen Behördenunterlagen.
Rechtsgrundlage der Bearbeitung Ihrer Anfrage sind vorvertragliche Maßnahmen auf Ihre Anfrage hin; es handelt sich nicht um eine Einwilligung. Für den Schutz vor Missbrauch (Doppeleinreichungsschutz, Absenderkennung) stützt sich die Verarbeitung auf berechtigtes Interesse.
Kontaktanfragen, aus denen kein Vertrag entsteht, werden längstens 12 Monate aufbewahrt, siehe Abschnitt 17.
12. WhatsApp und Telefon
Gmail und WhatsApp sind kundenseitig initiierte Kommunikationskanäle in eigener Verantwortung der jeweiligen Anbieter. Sie werden hier nicht als Auftragsverarbeiter von Bulgaria Bound beschrieben, da Bulgaria Bound mit diesen Anbietern kein entsprechendes Auftragsverarbeitungsverhältnis unterhält.
Schreiben Sie über WhatsApp, werden Ihre Mobilfunknummer, Ihr Profilname, ein etwaiges Profilbild sowie der Inhalt Ihrer Nachrichten für den Anbieter WhatsApp sichtbar; zusätzlich gelten dessen eigene Datenschutzbedingungen. Kontaktieren Sie uns über eine Gmail-Adresse, erhält Google die von Ihnen dabei üblicherweise sichtbaren Angaben (zum Beispiel Absenderadresse und Inhalt der Nachricht).
Telefonische Kontakte werden nicht aufgezeichnet. Organisatorisch erforderliche Notizen aus Telefon- oder WhatsApp-Kontakten werden nur im Rahmen der Bearbeitung Ihres Anliegens und der Auftragsabwicklung gespeichert.
Bitte übermitteln Sie über WhatsApp oder Telefon keine sensiblen Dokumente. Bulgaria Bound ist kein Notfalldienst.
13. Lokale Bulgaria-Bound-Partner
Für die Durchführung von Vor-Ort-Leistungen kann Bulgaria Bound mit lokalen Partnern vor Ort zusammenarbeiten. Zweck der Datenweitergabe an einen solchen Partner ist ausschließlich die konkrete organisatorische Durchführung des beauftragten Vor-Ort-Termins.
Personenbezogene Daten werden an einen lokalen Partner erst übermittelt, wenn mit diesem Partner eine unterzeichnete Vereinbarung besteht, die insbesondere den Leistungsumfang, Vertraulichkeit, Datenminimierung, die zulässigen Zwecke der Datennutzung, Sicherheitsmaßnahmen, die Löschung oder Rückgabe der Daten nach Abschluss, die Meldung von Datenschutzverletzungen, ein Verbot eigener Werbung gegenüber der Kundschaft sowie Auftragsverarbeitungsklauseln nach Art. 28 DSGVO umfasst.
Selbst dann werden ausschließlich die folgenden, abschließend aufgezählten Angaben übermittelt: Name; die von der Kundschaft für diesen Zweck gewählte Telefonnummer oder E-Mail-Adresse; Datum und Uhrzeit des Termins; Treffpunkt; eine kurze Beschreibung der beauftragten Aufgabe; die bevorzugte Kommunikationssprache.
Niemals an lokale Partner übermittelt werden insbesondere Zahlungsdaten, vollständige Buchungshistorien, Fragebogeninhalte, Gesundheitsdaten, Ausweisdokumente sowie sämtliche über die vorstehende abschließende Liste hinausgehenden Angaben.
Vor einer Weitergabe wird der Kundin oder dem Kunden eine Vorschau der konkret zu übermittelnden Angaben gezeigt. Die Weitergabe erfolgt erst nach einer eigens hierfür dokumentierten Autorisierung durch die Kundin oder den Kunden für den jeweiligen Partner und Termin.
Eine allgemeine Checkbox im Kontaktformular berechtigt nicht zur Weitergabe an einen künftigen oder noch nicht namentlich genannten Partner. Es werden keine Daten allein deshalb übermittelt, weil grundsätzlich ein lokaler Partner existiert.
Zum Start des Livebetriebs ist die Weitergabe an lokale Partner nicht aktiv, da zum Start ausschließlich Online-Beratungsleistungen direkt online buchbar und bezahlbar sind. Sobald Vor-Ort-Leistungen mit Partnerbeteiligung tatsächlich angeboten werden, gelten die vorstehenden Voraussetzungen uneingeschränkt.
14. Unabhängige externe Anbieter
Wünschen Sie die Einbindung einer unabhängigen externen Fachperson oder Institution (zum Beispiel Rechtsanwältinnen und Rechtsanwälte, Ärztinnen und Ärzte, Notarinnen und Notare, Behörden), erfolgt eine Kontaktherstellung oder Datenweitergabe nur mit Ihrer ausdrücklichen Zustimmung im Einzelfall.
Diese unabhängigen externen Anbieter sind eigenständige Verantwortliche für die von ihnen im Anschluss verarbeiteten Daten und schließen den jeweiligen Vertrag unmittelbar mit Ihnen; für ihre Verarbeitung gelten deren eigene Datenschutzhinweise. Sie sind niemals lokale Bulgaria-Bound-Partner im Sinne von Abschnitt 13.
15. Server- und Sicherheitsprotokolle
Zum Schutz vor Missbrauch, zur Fehleranalyse und zur Aufrechterhaltung des sicheren Betriebs werden technische Protokolldaten (zum Beispiel Fehlermeldungen einzelner Verarbeitungsschritte) verarbeitet. Dies geschieht auf Grundlage berechtigter Sicherheitsinteressen.
16. Einwilligungs- und Vertragsnachweise
Zu jeder Buchung werden die zum Zeitpunkt der Buchung geltenden Fassungen der Rechtsdokumente sowie die Zeitpunkte der jeweils erteilten Zustimmungen (unter anderem zu Datenschutzhinweisen, allgemeinen Geschäftsbedingungen und professionellen Grenzen) gespeichert.
Jedes Rechtsdokument wird eigenständig und unveränderlich versioniert. Eine bereits angenommene Fassung wird nicht nachträglich überschrieben, sodass der zum Zeitpunkt der Buchung tatsächlich geltende Wortlaut jederzeit nachvollzogen werden kann.
17. Aufbewahrung und Löschung
Für jede Datenkategorie gilt eine gesonderte, festgelegte Aufbewahrungsfrist. Es gibt keine pauschale Frist über mehrere Kategorien hinweg. Die Fristen werden in koordinierter Weltzeit berechnet.
Abgebrochene, abgelaufene oder ohne Zahlung nicht zustande gekommene Buchungen werden 90 Tage ab Anlage der Buchung aufbewahrt und danach gelöscht.
Kontakt- und Checklistenanfragen, aus denen kein Vertrag entstanden ist, werden 12 Monate ab Eingang der Anfrage aufbewahrt und danach gelöscht.
Fragebogenangaben, Betriebsnotizen und sonstige nicht buchhalterisch relevante Fallinhalte werden 24 Monate aufbewahrt und danach anonymisiert; buchhalterische Angaben bleiben davon unberührt.
Der Verwaltungslink bleibt 90 Tage gültig; anschließend werden Token-Hash und Ablaufzeitpunkt entfernt.
Das E-Mail-Versandprotokoll wird 18 Monate ab dem Eintrag beziehungsweise dem letzten Zustellversuch aufbewahrt und danach gelöscht. Es enthält keine Nachrichteninhalte; die Empfängeradresse wird ausschließlich als Hashwert gespeichert.
Das Zahlungsereignisjournal zu Stripe-Ereignissen (Doppelverarbeitungssperre) wird 24 Monate ab Anlage beziehungsweise Verarbeitung aufbewahrt und danach gelöscht. Der buchhalterische Zahlungsnachweis bleibt an der Buchung erhalten.
Der Statusverlauf einer Buchung wird 24 Monate nach Abschluss der Buchung (durchgeführt, storniert oder rückerstattet) gelöscht.
Einträge des Messprotokolls zu Konversionsmeldungen werden 90 Tage ab Anlage aufbewahrt und danach gelöscht. Solange die Messung deaktiviert ist, entstehen keine neuen Einträge und es erfolgt keine Übertragung an einen Analysedienst; es entsteht auch kein Ersatzeintrag über eine „nicht erfolgte Messung“.
Nachweise über bearbeitete Betroffenenanfragen sowie durchgeführte Löschungen und Anonymisierungen werden 3 Jahre ab Abschluss aufbewahrt. Gespeichert wird ausschließlich der Abschlussnachweis; Kundeninhalte oder Ausweisdokumente werden dafür nicht aufbewahrt.
Zahlungs-, Beleg-, Rückerstattungs- und Buchhaltungsnachweise sowie Nachweise über Zahlungsstreitfälle werden 10 Jahre ab Ende des Geschäftsjahres aufbewahrt, in dem der jeweilige Vorgang abgeschlossen wurde.
Vertragserklärungen und Fassungsnachweise – Wortlaut, Version, Inhalts-Hash und Zeitpunkt – werden 10 Jahre ab Ende des Geschäftsjahres aufbewahrt, in dem die Leistung endete. Sie werden unverändert aufbewahrt, damit der zum Buchungszeitpunkt geltende Wortlaut nachvollziehbar bleibt.
Das Fassungsarchiv der Rechtsdokumente selbst wird unbefristet aufbewahrt; es enthält keine personenbezogenen Daten.
Die früheren Alt-Tabellen der Erstfassung dieser Website sind stillgelegt, enthalten keine Datensätze und sind für die Anwendung nicht mehr erreichbar.
Die Umsetzung erfolgt in zwei getrennten Schritten: Zunächst wird ausschließlich ein Bericht über fällige Datensätze erzeugt, der keine Daten verändert. Erst eine gesonderte, ausdrücklich bestätigte Ausführung durch den Verantwortlichen löscht oder anonymisiert; es findet kein automatischer Lauf statt. Buchhaltungspflichtige Kategorien werden dabei ausschließlich zur Durchsicht ausgewiesen und nicht automatisch gelöscht.
Laufende, nicht abgeschlossene Vorgänge sowie Datensätze, die für die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden oder einer rechtlichen Sperre unterliegen, werden von der Löschung ausgenommen und erst nach Wegfall des Zwecks gelöscht.
Ein Löschungsersuchen kann nicht in jedem Fall zu einer vollständigen Löschung führen, soweit gesetzliche Aufbewahrungspflichten oder Rechtsansprüche eine befristete weitere Aufbewahrung einzelner Angaben, insbesondere zu Zahlungs- und Buchhaltungsvorgängen, erfordern.
18. Ihre Rechte
Ihnen stehen im Rahmen der geltenden datenschutzrechtlichen Bestimmungen folgende Rechte zu: Auskunft über die zu Ihrer Person verarbeiteten Daten, Berichtigung unrichtiger Daten, Löschung, Einschränkung der Verarbeitung, Widerspruch gegen eine Verarbeitung, die auf berechtigten Interessen beruht, Widerruf freiwillig erteilter Freigaben mit Wirkung für die Zukunft sowie, soweit anwendbar, Datenübertragbarkeit.
Anfragen zur Ausübung dieser Rechte richten Sie bitte an boundbulgaria@gmail.com.
So bearbeiten wir Ihre Anfrage: Wir bestätigen den Eingang, ordnen die Anfrage anhand Ihrer Angaben (zum Beispiel Buchungsnummer und verwendete E-Mail-Adresse) einem Datensatz zu und fordern nur dann zusätzliche Angaben an, wenn eine Zuordnung sonst nicht möglich ist. Wir verlangen keine Ausweiskopien.
Wir beantworten Anfragen ohne unnötigen Verzug, in der Regel innerhalb eines Monats nach Eingang. Ist eine Verlängerung erforderlich, informieren wir Sie darüber unter Angabe der Gründe.
Auskunftsersuchen beantworten wir in einer verständlichen Zusammenstellung. Löschungen und Anonymisierungen werden intern mit Zeitpunkt und betroffener Datenart protokolliert, damit die Erledigung nachweisbar bleibt.
19. Internationale Datenübermittlung
Die eingesetzten Dienstleister können Daten außerhalb der Schweiz und der EU verarbeiten. Die folgende Übersicht fasst die tatsächlich eingesetzten Dienstleister, ihre Rolle, ihre Hauptregion sowie die jeweilige vertragliche Absicherung zusammen:
- Lovable (Hosting- und Anwendungsinfrastruktur) – Lovable Labs Incorporated. Zweck: Bereitstellung, Auslieferung und serverseitige Ausführung der Website sowie technische Betriebs- und Fehlerprotokolle. Rolle: Auftragsverarbeiter. Hauptregion: offen (vertraglich zu bestätigen). Mögliche weitere Regionen: Unterauftragsverarbeiter für Hosting und Auslieferung, USA möglich. Übermittlung: offen (Standardvertragsklauseln vorbehaltlich Vertragsbestätigung). Hinweis: vertragliche Absicherung noch nicht abschließend bestätigt. Weitere Informationen: https://lovable.dev/privacy.
- Supabase (Datenbank, Authentifizierung, Backups) – Supabase, Inc.. Zweck: Speicherung von Buchungs-, Kontakt- und Nachweisdaten, administrative Anmeldung, Backups. Rolle: Auftragsverarbeiter. Hauptregion: aws eu-north-1 (Stockholm, Schweden, EU/EWR). Mögliche weitere Regionen: Unterauftragsverarbeiter für Infrastruktur, USA möglich. Übermittlung: Standardvertragsklauseln der Anbietervereinbarung (zu bestätigen). Hinweis: vertragliche Absicherung noch nicht abschließend bestätigt. Weitere Informationen: https://supabase.com/legal/dpa.
- Stripe (Zahlungsabwicklung und Rückerstattungen) – Stripe-Vertragspartner des schweizerischen Stripe-Kontos (Stripe Payments Europe, Limited bzw. die im Stripe-Konto ausgewiesene Vertragsgesellschaft). Zweck: Zahlungsabwicklung, Betrugsprävention, Rückerstattungen, Zahlungs- und Rückerstattungsbelege. Rolle: teils Auftragsverarbeiter, teils eigenverantwortlich. Hauptregion: EU/EWR sowie USA nach Anbieterangabe. Mögliche weitere Regionen: USA, weitere Regionen der Stripe-Unternehmensgruppe. Übermittlung: Standardvertragsklauseln der Stripe-Datenschutzbestimmungen. Hinweis: vertragliche Absicherung noch nicht abschließend bestätigt. Weitere Informationen: https://stripe.com/legal/dpa.
- Resend (Transaktions-E-Mails) – Plus Five Five, Inc., handelnd als Resend. Zweck: Versand von Bestätigungen, Erinnerungen, Zusammenfassungen und administrativen Benachrichtigungen. Rolle: teils Auftragsverarbeiter, teils eigenverantwortlich. Hauptregion: USA. Mögliche weitere Regionen: weitere Regionen der Anbieterinfrastruktur. Übermittlung: Standardvertragsklauseln der Anbietervereinbarung. Hinweis: vertragliche Absicherung noch nicht abschließend bestätigt. Weitere Informationen: https://resend.com/legal/dpa.
- Google Calendar und Google Meet (Terminverwaltung, Videolink) – Google Ireland Limited bzw. Google LLC, abhängig vom Kontotyp. Zweck: Kalendereintrag des Termins und Erzeugung eines Videokonferenzlinks in reduzierter Datenkonfiguration. Rolle: eigenverantwortliche Stelle. Hauptregion: offen (abhängig vom Kontotyp). Mögliche weitere Regionen: USA. Übermittlung: offen (abhängig vom bestätigten Kontotyp). Hinweis: vertragliche Absicherung noch nicht abschließend bestätigt. Weitere Informationen: https://policies.google.com/privacy.
- Google/Gmail als kundenseitig gewählter Kommunikationskanal – Google Ireland Limited bzw. Google LLC. Zweck: Empfang und Beantwortung von E-Mails, wenn die Kundschaft diesen Kanal freiwillig wählt. Rolle: eigenverantwortliche Stelle. Hauptregion: USA und weitere Regionen des Anbieters. Mögliche weitere Regionen: EU/EWR. Übermittlung: Datenschutzbestimmungen des Anbieters. Hinweis: kundenseitig gewählter Kanal in eigener Verantwortung des Anbieters; es besteht kein Auftragsverarbeitungsverhältnis. Weitere Informationen: https://policies.google.com/privacy.
- WhatsApp als kundenseitig gewählter Kommunikationskanal – WhatsApp Ireland Limited. Zweck: Kurze organisatorische Kommunikation, wenn die Kundschaft diesen Kanal wählt. Rolle: eigenverantwortliche Stelle. Hauptregion: EU/EWR und weitere Regionen des Anbieters. Mögliche weitere Regionen: USA. Übermittlung: Datenschutzbestimmungen des Anbieters. Hinweis: kundenseitig gewählter Kanal in eigener Verantwortung des Anbieters; es besteht kein Auftragsverarbeitungsverhältnis. Weitere Informationen: https://www.whatsapp.com/legal/privacy-policy-eea.
19a. Hinweis zum Prüfstand der Anbieterangaben
Für einzelne der genannten Dienstleister sind die vertraglichen Grundlagen und Verarbeitungsregionen noch nicht abschließend bestätigt. Solange dies nicht abgeschlossen ist, bleiben die davon abhängigen Funktionen deaktiviert; betroffene Angaben werden in diesen Hinweisen nicht als abgeschlossen dargestellt.
Die Datenbank dieses Projekts wird tatsächlich in folgender Region betrieben: aws eu-north-1 (Stockholm, Schweden, EU/EWR).
Ihre Rechte gegenüber diesen Dienstleistern und dem Verantwortlichen ergeben sich aus Abschnitt 18.
19b. Schriften und externe Inhalte
Die auf dieser Website verwendeten Schriften werden vollständig von unserem eigenen Server ausgeliefert. Beim Aufruf einer Seite wird keine Verbindung zu Google Fonts oder einem vergleichbaren externen Schriftdienst aufgebaut; es werden dabei keine IP-Adressen an solche Dienste übermittelt.
Das Zahlungsfeld unseres Zahlungsdienstleisters wird erst dann geladen, wenn Sie eine Zahlung tatsächlich beginnen. Vor diesem Schritt findet keine Verbindung zum Zahlungsdienstleister statt.
20. Cookies und lokale Speicherung
Informationen zu eingesetzten Cookies und vergleichbaren lokalen Speichertechnologien sind in den gesonderten Cookie-Hinweisen unter /cookies zusammengefasst.
Zum Start werden keine Analyse- oder Marketing-Technologien eingesetzt.
21. Keine automatisierte Entscheidungsfindung und kein Profiling
Es findet keine automatisierte Entscheidungsfindung im Sinne einer Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung statt. Es wird kein Profiling betrieben.
22. Keine Datenschutzbeauftragte oder kein Datenschutzbeauftragter bestellt
Es ist derzeit keine Datenschutzbeauftragte und kein Datenschutzbeauftragter bestellt. Anfragen zum Datenschutz richten Sie bitte direkt an den Verantwortlichen.
23. Kein Newslettersystem, keine Analyse- und Marketing-Technologien zum Start
Zum Start dieser Website wird kein Newslettersystem betrieben und werden keine Analyse- oder Marketing-Technologien eingesetzt. Newsletterdaten und Analyse-Identifikatoren werden dementsprechend nicht erhoben.
24. Keine sensiblen Dokumente über Freitextfelder
Über Freitextfelder auf dieser Website, im Buchungsprozess oder per WhatsApp dürfen keine besonders sensiblen Dokumente übermittelt werden. Dazu zählen insbesondere:
- medizinische Unterlagen
- Ausweiskopien
- Bankauszüge
- Polizeidokumente
- vollständige Behördenakten
25. Anwendbares Datenschutzrecht
Es findet grundsätzlich das schweizerische Datenschutzgesetz (DSG) Anwendung, da der Verantwortliche seinen Sitz in Zürich, Schweiz, hat.
Soweit die Verarbeitung sich auf betroffene Personen in der Europäischen Union bezieht oder Waren beziehungsweise Dienstleistungen ihnen gegenüber angeboten werden, kann zusätzlich die Datenschutz-Grundverordnung (DSGVO) zur Anwendung kommen.
Leistungen über diese Website richten sich an Personen ab 18 Jahren.
26. Fassung und Änderungen
Diese Datenschutzhinweise liegen in der Fassung datenschutz-2026-08-10-v1 vor. Änderungen des Wortlauts erhalten stets eine neue, eigenständige Version; bereits angenommene Fassungen bleiben unverändert nachvollziehbar.
Diese Fassung tritt mit der öffentlichen Veröffentlichung dieser Website in Kraft.