Rechtliches

Datenschutzerklärung

Zuletzt aktualisiert: Juni 2026

ℹ️ Diese Datenschutzerklärung gilt für die iOS-App Zomavi sowie die Buchungswebseite unter zomavi.de, betrieben von Victoria Karlin.

1. Verantwortliche Person

Victoria Karlin
BeautyToria
Calberlaher Damm 14, 38518 Gifhorn
E-Mail: support@zomavi.de
Telefon: +49 176 61875998

Ein Datenschutzbeauftragter ist nicht bestellt (nicht erforderlich gemäß Art. 37 DSGVO bei Einzelunternehmen ohne systematische Verarbeitung sensibler Daten in großem Umfang).

2. Welche Daten wir verarbeiten

In der iOS-App (Zomavi)

Die App wird von Saloninhaber:innen und ihren Mitarbeiter:innen genutzt, um ihren Betrieb zu verwalten. Dabei werden folgende Daten verarbeitet:

Auf der Buchungswebseite

Vor-Termin-Fragebogen: Schickt dir dein Studio vor dem Termin einen Fragebogen, beantwortest du Fragen zu Allergien, Medikamenten oder Vorerkrankungen. Das sind Gesundheitsdaten im Sinne von Art. 9 DSGVO. Sie werden ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung verarbeitet, die du mit deiner Unterschrift auf dem Fragebogen erteilst, dienen allein der sicheren Planung deiner Behandlung und sind nur für dein Studio einsehbar. Die Einwilligung ist freiwillig und jederzeit mit Wirkung für die Zukunft widerrufbar; ohne die Angaben kann dein Studio die Behandlung gegebenenfalls nicht durchführen. Welche Fassung des Fragebogens du beantwortet hast, wird mitgespeichert.

Wenn eine Kund:in über die Buchungsseite einen Termin bucht, werden erfasst:

Über das Kontaktformular

Beim Absenden des Kontaktformulars auf zomavi.de werden Name, E-Mail-Adresse und Nachricht verarbeitet, um die Anfrage zu beantworten.

Beim Online-Gutschein-Kauf

Beim Kauf eines Gutscheins über die Gutschein-Seite werden E-Mail-Adresse der Käufer:in (für den Versand des Gutscheins), Betrag sowie optional Name der/des Beschenkten und eine persönliche Nachricht verarbeitet. Die Zahlung wird über Stripe abgewickelt (siehe Abschnitt 4).

3. Zweck der Verarbeitung

DatenZweckRechtsgrundlage
Kund:innendaten in der AppVerwaltung von Kund:innen, Terminen und Behandlungen durch die SaloninhaberinArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Buchungsdaten (Webseite)Terminvereinbarung und BestätigungArt. 6 Abs. 1 lit. b DSGVO
TelefonnummerSMS-Bestätigung, Erinnerung und Stornierung via seven.ioArt. 6 Abs. 1 lit. b DSGVO
Account-DatenAuthentifizierung und Zugang zur AppArt. 6 Abs. 1 lit. b DSGVO
Allergien / GesundheitsdatenSicherheit bei BehandlungenArt. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung)
Kontaktformular-DatenBeantwortung von AnfragenArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
ZahlungsdatenAbwicklung von Abo- und Kartenzahlungen via StripeArt. 6 Abs. 1 lit. b DSGVO
Texte & Fotos für KI-FunktionenDigitalisierung von Karteikarten, Strukturierung von Notizen, Behandlungsanalyse (Foto + Historie) via AnthropicArt. 6 Abs. 1 lit. a DSGVO (Einwilligung)

4. Drittanbieter & Datenübermittlung

Google Firebase (Google LLC)

Wir nutzen Google Firebase für Datenbankdienste (Firestore), Authentifizierung (Firebase Auth) und Hosting. Daten werden auf Servern von Google in der EU (europe-west1, Belgien) gespeichert.

Datenschutzerklärung Google: policies.google.com/privacy
Firebase-Datenschutz: firebase.google.com/support/privacy

seven communications GmbH (SMS-Versand)

Für den automatischen SMS-Versand (Terminbestätigung, Erinnerung, Stornierung, Unterschrift-per-Link) nutzen wir seven.io (seven communications GmbH & Co. KG, Köln, Deutschland). Dabei wird die Telefonnummer der Kund:in an seven.io übermittelt. seven.io verarbeitet diese Daten ausschließlich zum Zweck des SMS-Versands; die Server stehen in der EU.

Datenschutzerklärung seven.io: seven.io/datenschutz

SendGrid (E-Mail-Versand)

Für den Versand von Bestätigungs- und Benachrichtigungs-E-Mails nutzen wir SendGrid (Twilio Inc.). Dabei wird die E-Mail-Adresse der Empfänger:in übermittelt.

Datenschutzerklärung SendGrid: twilio.com/legal/privacy

Stripe (Zahlungsabwicklung)

Für die Abwicklung von Abo-Zahlungen sowie für Kartenzahlungen vor Ort (Tap to Pay on iPhone) nutzen wir Stripe (Stripe Payments Europe, Ltd., Irland). Bei einer Zahlung werden Zahlungs- und Kartendaten, E-Mail-Adresse sowie Transaktionsdaten direkt an Stripe übermittelt und dort verarbeitet. Wir selbst erhalten und speichern keine vollständigen Kartendaten. Stripe kann Daten auch an Server in den USA übermitteln (abgesichert über EU-Standardvertragsklauseln).

Bei kontaktlosen Kartenzahlungen mit Tap to Pay on iPhone verarbeitet Stripe zur Betrugsprävention zusätzlich den ungefähren Standort des Geräts zum Zeitpunkt der Zahlung – wie bei Kartenterminals üblich und vorgeschrieben.

Datenschutzerklärung Stripe: stripe.com/de/privacy

Anthropic (KI-Funktionen)

Für die KI-gestützten Funktionen nutzen wir die KI-Dienste von Anthropic (Anthropic PBC, USA). Übermittelt werden je nach Funktion: strukturierter Text (Strukturierung von Notizen) sowie Fotos (Digitalisierung von Papier-Karteikarten und Behandlungsanalyse, z. B. Foto einer Behandlung samt Termin-Historie). Sprachaufnahmen werden lokal auf dem Gerät in Text umgewandelt; die Audioaufnahme selbst wird nicht übermittelt. KI-Funktionen werden ausschließlich auf ausdrückliche Aktion der Nutzer:in ausgelöst (Einwilligung). Anthropic verwendet über die API übermittelte Daten nicht zum Training seiner Modelle. Die Übermittlung in die USA ist über EU-Standardvertragsklauseln abgesichert.

Datenschutzerklärung Anthropic: anthropic.com/legal/privacy

Apple Inc. / Google LLC (Login)

Bei Login mit Apple oder Google werden Authentifizierungsdaten von den jeweiligen Anbietern verarbeitet. Wir erhalten nur die für den Login notwendigen Daten (Name, E-Mail).

Keine Tracking-Dienste

Wir nutzen keine Werbenetzwerke, keine Tracking-Dienste von Drittanbietern und keine Social-Media-Plugins auf unserer Webseite.

5. Cookies

Die Webseite verwendet keine Tracking-Cookies. Es werden ausschließlich technisch notwendige Verbindungen zu Firebase (für das Laden von Salon-Daten und das Speichern von Buchungen) hergestellt. Ein Cookie-Banner ist daher nicht erforderlich.

Beim Besuch der Webseite werden automatisch folgende technische Daten übertragen: IP-Adresse, Browsertyp, Betriebssystem, Datum und Uhrzeit des Zugriffs. Diese Daten werden von Firebase Hosting für maximal 7 Tage in Serverprotokollen gespeichert.

5b. Kartenansicht (Google Maps)

Auf der Buchungsseite kannst du dir die Lage des Studios auf einer Karte anzeigen lassen. Die Karte wird erst geladen, wenn du sie ausdrücklich antippst — vorher wird keinerlei Verbindung zu Google hergestellt und es werden keine Daten übertragen. Tippst du auf „Karte anzeigen“, lädt Google Maps (Google Ireland Limited) die Karte; dabei erhält Google deine IP-Adresse und kann Cookies setzen. Dasselbe gilt, wenn du die Routen-Schaltflächen nutzt und damit Google Maps oder Apple Karten öffnest. Möchtest du das nicht, findest du die Adresse des Studios auch als reinen Text auf der Seite.

5a. Anonyme Nutzungsmessung

Um zu erkennen, an welcher Stelle der Buchung Besucher:innen abbrechen, zählen wir pro Tag, wie viele Personen einen Schritt erreichen (Seite geöffnet, Behandlung gewählt, Zeit gewählt, Daten ausgefüllt, gebucht). Es werden dabei keine Cookies gesetzt und nichts auf deinem Gerät gespeichert, keine Kennung vergeben und keine einzelnen Besuche zusammengeführt — gespeichert wird ausschließlich ein Zählerstand pro Tag. Ein Rückschluss auf einzelne Personen ist damit nicht möglich. Es sind keine Analyse-Dienste Dritter (etwa Google Analytics) eingebunden.

6. Speicherdauer

7. Deine Rechte

Als betroffene Person hast du folgende Rechte gemäß DSGVO:

Zur Ausübung deiner Rechte wende dich an: support@zomavi.de

Du hast außerdem das Recht, dich bei der zuständigen Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist die Landesbeauftragte für den Datenschutz Niedersachsen:
www.lfd.niedersachsen.de

7a. Nutzer:innen in Österreich & der Schweiz

Österreich: Es gilt ebenfalls die DSGVO. Zuständige Aufsichtsbehörde ist die österreichische Datenschutzbehörde (dsb.gv.at).

Schweiz: Für Nutzer:innen in der Schweiz gilt zusätzlich das Schweizer Datenschutzgesetz (revDSG/nDSG). Zuständig ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (edoeb.admin.ch). Die genannten Betroffenenrechte gelten sinngemäß auch nach revDSG.

Studios in Österreich und der Schweiz sind als Verantwortliche für die Daten ihrer Kund:innen jeweils nach dem für sie geltenden Recht verantwortlich (siehe Abschnitt 9).

8. Datensicherheit

Alle Datenübertragungen zwischen der App, der Buchungswebseite und den Servern erfolgen verschlüsselt über HTTPS/TLS. Firebase-Datenbanken sind durch Firebase Security Rules geschützt: Jede Saloninhaberin kann nur auf ihre eigenen Daten zugreifen.

9. Besondere Hinweise für Saloninhaber:innen (App-Nutzer:innen)

Wenn du die Zomavi App nutzt und Kund:innendaten darin speicherst, bist du selbst für die datenschutzkonforme Verarbeitung dieser Daten verantwortlich (Art. 4 Nr. 7 DSGVO). Das bedeutet:

10. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen. Die aktuelle Version ist stets unter dieser URL abrufbar. Bei wesentlichen Änderungen werden App-Nutzer:innen informiert.

Stand: Juni 2026

© 2026 Zomavi · zomavi.de