config.js eintragen und den Text vor dem Livegang rechtlich prüfen lassen (z. B. Anwalt oder eRecht24-Generator).Datenschutzerklärung
Stand: Oktober 2026
1. Verantwortlicher
[Vorname Nachname Inhaber/in]
[Straße Hausnummer], [PLZ] [Stadt]
E-Mail: [email protected]
Telefon: [Telefonnummer]
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen (§ 38 BDSG) nicht vorliegen. Bei Fragen zum Datenschutz wende dich bitte direkt an die oben genannte Adresse.
2. Überblick: Welche Daten wir verarbeiten
Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb dieser Website, die Führung deines Kundenkontos, die Buchung von Kursen und die Abwicklung von Zahlungen erforderlich ist oder du eingewilligt hast. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO (Vertrag/vorvertragliche Maßnahmen), lit. c (rechtliche Verpflichtung), lit. f (berechtigtes Interesse) und lit. a (Einwilligung).
3. Datensicherheit & Verschlüsselung
Die gesamte Kommunikation mit dieser Website erfolgt TLS-verschlüsselt (HTTPS). Zusätzlich schützen wir deine Daten nach dem Stand der Technik (Art. 32 DSGVO):
- Passwörter werden ausschließlich als Hash mit dem Verfahren scrypt und individuellem Salt gespeichert. Niemand – auch wir nicht – kann dein Passwort einsehen.
- Persönliche Daten (Name, E-Mail-Adresse, Telefonnummer) werden in unserer Datenbank mit AES-256-GCM verschlüsselt abgelegt. Die Schlüssel werden getrennt von der Datenbank aufbewahrt.
- Für die Anmeldung wird die E-Mail-Adresse zusätzlich als nicht umkehrbarer, schlüsselbasierter Hashwert (HMAC) gespeichert, damit sie auffindbar ist, ohne im Klartext vorzuliegen.
- Der QR-Code deiner Mitgliedskarte enthält nur deine Mitgliedsnummer mit einer Sicherheitssignatur – keine Namen oder Kontaktdaten.
- Schutz vor Missbrauch durch Login-Begrenzung, temporäre Kontosperre nach mehreren Fehlversuchen und tägliche verschlüsselte Datensicherungen.
4. Hosting & Server-Logfiles
Diese Website wird auf einem Server bei [Name & Anschrift des Hosters] betrieben. Beim Aufruf der Website werden technisch notwendige Daten verarbeitet (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser-Typ, Referrer). Dies dient der Bereitstellung und Sicherheit der Website (Art. 6 Abs. 1 lit. f DSGVO). Logdaten werden nach spätestens 14 Tagen gelöscht, sofern sie nicht zur Aufklärung eines Sicherheitsvorfalls benötigt werden. Mit dem Hoster besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO).
Cloudflare
Zum Schutz vor Angriffen und zur schnelleren Auslieferung nutzen wir das Content Delivery Network der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Dabei werden Verbindungsdaten (u. a. IP-Adresse) über Server von Cloudflare geleitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln. Details: cloudflare.com/privacypolicy.
5. Cookies & lokale Speicherung
Wir verwenden ausschließlich ein technisch notwendiges Cookie (ps.sid), das dich nach dem Login angemeldet hält. Es enthält nur eine zufällige Sitzungskennung und wird nach 30 Tagen Inaktivität bzw. beim Abmelden gelöscht. Die Speicherung ist nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig; Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO. Wir setzen keine Tracking-, Analyse- oder Werbe-Cookies ein. Schriftarten werden lokal von unserem Server geladen, es findet keine Verbindung zu Google Fonts statt.
6. Kundenkonto & Registrierung
Für die Registrierung verarbeiten wir Vor- und Nachname, E-Mail-Adresse, Passwort (nur als Hash) und optional deine Telefonnummer (für kurzfristige Kursänderungen). Zur Bestätigung deiner E-Mail-Adresse senden wir dir einen Bestätigungslink (Double-Opt-in). Außerdem speichern wir den Zeitpunkt der Zustimmung zu AGB und Datenschutzerklärung sowie den Zeitpunkt des letzten Logins. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
7. Kursbuchung, Check-in & Guthaben
Wenn du Kurse buchst, speichern wir Termin, Buchungszeitpunkt, Status (gebucht, storniert, anwesend) sowie alle Bewegungen deines Pearls-Guthabens. Beim Check-in im Studio scannen unsere Mitarbeitenden den QR-Code deiner Mitgliedskarte mit der Kamera eines Studio-Geräts. Das Kamerabild wird ausschließlich lokal im Browser ausgewertet, weder gespeichert noch übertragen; übermittelt wird nur der Inhalt des QR-Codes. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Mitarbeitende des Studios sehen Namen und Buchungen der Teilnehmenden, soweit dies für die Durchführung der Kurse erforderlich ist.
8. Zahlungsabwicklung
Online-Zahlungen wickeln wir über die Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland, ab. Bei der Zahlung wirst du auf eine Bezahlseite von Stripe weitergeleitet; dort gibst du deine Zahlungsdaten direkt bei Stripe ein. Wir erhalten keine Kartendaten, sondern nur die Bestätigung, ob die Zahlung erfolgreich war, sowie Betrag und Zahlungsreferenz. Wir übermitteln an Stripe deine E-Mail-Adresse und den Kaufbetrag. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Stripe kann Daten auch in die USA übermitteln; Stripe ist unter dem EU-US Data Privacy Framework zertifiziert. Datenschutzerklärung: stripe.com/de/privacy.
Zahlungs- und Buchungsbelege bewahren wir aufgrund handels- und steuerrechtlicher Pflichten (§ 147 AO, § 257 HGB) bis zu zehn Jahre auf (Art. 6 Abs. 1 lit. c DSGVO).
9. Digitale Mitgliedskarte (Apple Wallet / Google Wallet)
Du kannst deine Mitgliedskarte freiwillig in Apple Wallet oder Google Wallet speichern. Dabei werden dein Name, deine Mitgliedsnummer, dein aktuelles Guthaben und der QR-Code an die Wallet-App auf deinem Gerät übertragen.
- Apple Wallet: Die Karte wird als Datei direkt auf dein Gerät geladen. Damit sich dein Guthaben automatisch aktualisiert, registriert dein Gerät bei unserem Server eine Gerätekennung und ein Push-Token; Aktualisierungshinweise werden über den Apple Push Notification Service (Apple Distribution International Ltd., Irland) versendet. Diese Hinweise enthalten keine personenbezogenen Inhalte.
- Google Wallet: Die Kartendaten werden auf Servern der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, gespeichert, damit sie in deiner Wallet angezeigt und aktualisiert werden können. Eine Übermittlung in die USA ist möglich; Google ist unter dem EU-US Data Privacy Framework zertifiziert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von dir gewünschten Funktion). Du kannst die Karte jederzeit aus deiner Wallet entfernen; dann werden die Registrierungsdaten bei uns gelöscht.
10. E-Mail-Versand
Wir senden dir transaktionale E-Mails (Bestätigung der E-Mail-Adresse, Passwort zurücksetzen, Buchungs- und Stornobestätigungen, Absagen, Zahlungsbestätigungen). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für den Versand nutzen wir [Name des E-Mail-Anbieters], mit dem ein Vertrag zur Auftragsverarbeitung besteht.
Den Newsletter erhältst du nur, wenn du ausdrücklich eingewilligt hast (Art. 6 Abs. 1 lit. a DSGVO). Du kannst die Einwilligung jederzeit in deinem Profil oder per E-Mail an uns widerrufen.
11. Kontaktformular & Anfragen
Wenn du uns über das Kontaktformular oder per E-Mail kontaktierst, verarbeiten wir deine Angaben (Name, E-Mail-Adresse, Nachricht) zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine Aufbewahrungspflichten bestehen.
12. Speicherdauer
Deine Kontodaten speichern wir, solange dein Kundenkonto besteht. Löschst du dein Konto, werden Name, E-Mail-Adresse, Telefonnummer und Passwort-Hash sofort entfernt. Buchungs- und Zahlungsdaten bleiben – ohne Bezug zu deinem Namen (pseudonymisiert) – für die Dauer der gesetzlichen Aufbewahrungspflichten erhalten und werden danach gelöscht. Datensicherungen werden nach 14 Tagen überschrieben.
13. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
In deinem Kundenbereich unter „Profil & Daten“ kannst du jederzeit eine vollständige Kopie deiner Daten herunterladen und dein Konto selbst löschen.
Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Bundesland deines Wohnsitzes oder unseres Sitzes.
14. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt.