Zuletzt aktualisiert: Juni 2026
Victoria Karlin
BeautyToria
Calberlaher Damm 14, 38518 Gifhorn
E-Mail: support@zomavi.de
Telefon: +49 176 61875998
Ein Datenschutzbeauftragter ist nicht bestellt (nicht erforderlich gemäß Art. 37 DSGVO bei Einzelunternehmen ohne systematische Verarbeitung sensibler Daten in großem Umfang).
Die App wird von Saloninhaber:innen und ihren Mitarbeiter:innen genutzt, um ihren Betrieb zu verwalten. Dabei werden folgende Daten verarbeitet:
Vor-Termin-Fragebogen: Schickt dir dein Studio vor dem Termin einen Fragebogen, beantwortest du Fragen zu Allergien, Medikamenten oder Vorerkrankungen. Das sind Gesundheitsdaten im Sinne von Art. 9 DSGVO. Sie werden ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung verarbeitet, die du mit deiner Unterschrift auf dem Fragebogen erteilst, dienen allein der sicheren Planung deiner Behandlung und sind nur für dein Studio einsehbar. Die Einwilligung ist freiwillig und jederzeit mit Wirkung für die Zukunft widerrufbar; ohne die Angaben kann dein Studio die Behandlung gegebenenfalls nicht durchführen. Welche Fassung des Fragebogens du beantwortet hast, wird mitgespeichert.
Wenn eine Kund:in über die Buchungsseite einen Termin bucht, werden erfasst:
Beim Absenden des Kontaktformulars auf zomavi.de werden Name, E-Mail-Adresse und Nachricht verarbeitet, um die Anfrage zu beantworten.
Beim Kauf eines Gutscheins über die Gutschein-Seite werden E-Mail-Adresse der Käufer:in (für den Versand des Gutscheins), Betrag sowie optional Name der/des Beschenkten und eine persönliche Nachricht verarbeitet. Die Zahlung wird über Stripe abgewickelt (siehe Abschnitt 4).
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Kund:innendaten in der App | Verwaltung von Kund:innen, Terminen und Behandlungen durch die Saloninhaberin | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Buchungsdaten (Webseite) | Terminvereinbarung und Bestätigung | Art. 6 Abs. 1 lit. b DSGVO |
| Telefonnummer | SMS-Bestätigung, Erinnerung und Stornierung via seven.io | Art. 6 Abs. 1 lit. b DSGVO |
| Account-Daten | Authentifizierung und Zugang zur App | Art. 6 Abs. 1 lit. b DSGVO |
| Allergien / Gesundheitsdaten | Sicherheit bei Behandlungen | Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) |
| Kontaktformular-Daten | Beantwortung von Anfragen | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Zahlungsdaten | Abwicklung von Abo- und Kartenzahlungen via Stripe | Art. 6 Abs. 1 lit. b DSGVO |
| Texte & Fotos für KI-Funktionen | Digitalisierung von Karteikarten, Strukturierung von Notizen, Behandlungsanalyse (Foto + Historie) via Anthropic | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) |
Wir nutzen Google Firebase für Datenbankdienste (Firestore), Authentifizierung (Firebase Auth) und Hosting. Daten werden auf Servern von Google in der EU (europe-west1, Belgien) gespeichert.
Datenschutzerklärung Google: policies.google.com/privacy
Firebase-Datenschutz: firebase.google.com/support/privacy
Für den automatischen SMS-Versand (Terminbestätigung, Erinnerung, Stornierung, Unterschrift-per-Link) nutzen wir seven.io (seven communications GmbH & Co. KG, Köln, Deutschland). Dabei wird die Telefonnummer der Kund:in an seven.io übermittelt. seven.io verarbeitet diese Daten ausschließlich zum Zweck des SMS-Versands; die Server stehen in der EU.
Datenschutzerklärung seven.io: seven.io/datenschutz
Für den Versand von Bestätigungs- und Benachrichtigungs-E-Mails nutzen wir SendGrid (Twilio Inc.). Dabei wird die E-Mail-Adresse der Empfänger:in übermittelt.
Datenschutzerklärung SendGrid: twilio.com/legal/privacy
Für die Abwicklung von Abo-Zahlungen sowie für Kartenzahlungen vor Ort (Tap to Pay on iPhone) nutzen wir Stripe (Stripe Payments Europe, Ltd., Irland). Bei einer Zahlung werden Zahlungs- und Kartendaten, E-Mail-Adresse sowie Transaktionsdaten direkt an Stripe übermittelt und dort verarbeitet. Wir selbst erhalten und speichern keine vollständigen Kartendaten. Stripe kann Daten auch an Server in den USA übermitteln (abgesichert über EU-Standardvertragsklauseln).
Bei kontaktlosen Kartenzahlungen mit Tap to Pay on iPhone verarbeitet Stripe zur Betrugsprävention zusätzlich den ungefähren Standort des Geräts zum Zeitpunkt der Zahlung – wie bei Kartenterminals üblich und vorgeschrieben.
Datenschutzerklärung Stripe: stripe.com/de/privacy
Für die KI-gestützten Funktionen nutzen wir die KI-Dienste von Anthropic (Anthropic PBC, USA). Übermittelt werden je nach Funktion: strukturierter Text (Strukturierung von Notizen) sowie Fotos (Digitalisierung von Papier-Karteikarten und Behandlungsanalyse, z. B. Foto einer Behandlung samt Termin-Historie). Sprachaufnahmen werden lokal auf dem Gerät in Text umgewandelt; die Audioaufnahme selbst wird nicht übermittelt. KI-Funktionen werden ausschließlich auf ausdrückliche Aktion der Nutzer:in ausgelöst (Einwilligung). Anthropic verwendet über die API übermittelte Daten nicht zum Training seiner Modelle. Die Übermittlung in die USA ist über EU-Standardvertragsklauseln abgesichert.
Datenschutzerklärung Anthropic: anthropic.com/legal/privacy
Bei Login mit Apple oder Google werden Authentifizierungsdaten von den jeweiligen Anbietern verarbeitet. Wir erhalten nur die für den Login notwendigen Daten (Name, E-Mail).
Wir nutzen keine Werbenetzwerke, keine Tracking-Dienste von Drittanbietern und keine Social-Media-Plugins auf unserer Webseite.
Die Webseite verwendet keine Tracking-Cookies. Es werden ausschließlich technisch notwendige Verbindungen zu Firebase (für das Laden von Salon-Daten und das Speichern von Buchungen) hergestellt. Ein Cookie-Banner ist daher nicht erforderlich.
Beim Besuch der Webseite werden automatisch folgende technische Daten übertragen: IP-Adresse, Browsertyp, Betriebssystem, Datum und Uhrzeit des Zugriffs. Diese Daten werden von Firebase Hosting für maximal 7 Tage in Serverprotokollen gespeichert.
Auf der Buchungsseite kannst du dir die Lage des Studios auf einer Karte anzeigen lassen. Die Karte wird erst geladen, wenn du sie ausdrücklich antippst — vorher wird keinerlei Verbindung zu Google hergestellt und es werden keine Daten übertragen. Tippst du auf „Karte anzeigen“, lädt Google Maps (Google Ireland Limited) die Karte; dabei erhält Google deine IP-Adresse und kann Cookies setzen. Dasselbe gilt, wenn du die Routen-Schaltflächen nutzt und damit Google Maps oder Apple Karten öffnest. Möchtest du das nicht, findest du die Adresse des Studios auch als reinen Text auf der Seite.
Um zu erkennen, an welcher Stelle der Buchung Besucher:innen abbrechen, zählen wir pro Tag, wie viele Personen einen Schritt erreichen (Seite geöffnet, Behandlung gewählt, Zeit gewählt, Daten ausgefüllt, gebucht). Es werden dabei keine Cookies gesetzt und nichts auf deinem Gerät gespeichert, keine Kennung vergeben und keine einzelnen Besuche zusammengeführt — gespeichert wird ausschließlich ein Zählerstand pro Tag. Ein Rückschluss auf einzelne Personen ist damit nicht möglich. Es sind keine Analyse-Dienste Dritter (etwa Google Analytics) eingebunden.
Als betroffene Person hast du folgende Rechte gemäß DSGVO:
Zur Ausübung deiner Rechte wende dich an: support@zomavi.de
Du hast außerdem das Recht, dich bei der zuständigen Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist die Landesbeauftragte für den Datenschutz Niedersachsen:
www.lfd.niedersachsen.de
Österreich: Es gilt ebenfalls die DSGVO. Zuständige Aufsichtsbehörde ist die österreichische Datenschutzbehörde (dsb.gv.at).
Schweiz: Für Nutzer:innen in der Schweiz gilt zusätzlich das Schweizer Datenschutzgesetz (revDSG/nDSG). Zuständig ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (edoeb.admin.ch). Die genannten Betroffenenrechte gelten sinngemäß auch nach revDSG.
Studios in Österreich und der Schweiz sind als Verantwortliche für die Daten ihrer Kund:innen jeweils nach dem für sie geltenden Recht verantwortlich (siehe Abschnitt 9).
Alle Datenübertragungen zwischen der App, der Buchungswebseite und den Servern erfolgen verschlüsselt über HTTPS/TLS. Firebase-Datenbanken sind durch Firebase Security Rules geschützt: Jede Saloninhaberin kann nur auf ihre eigenen Daten zugreifen.
Wenn du die Zomavi App nutzt und Kund:innendaten darin speicherst, bist du selbst für die datenschutzkonforme Verarbeitung dieser Daten verantwortlich (Art. 4 Nr. 7 DSGVO). Das bedeutet:
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen. Die aktuelle Version ist stets unter dieser URL abrufbar. Bei wesentlichen Änderungen werden App-Nutzer:innen informiert.
Stand: Juni 2026