Hinweis (vor Livegang entfernen): Dieser Text ist eine sorgfältig erstellte Vorlage mit Platzhaltern in [eckigen Klammern]. Bitte die Studiodaten in config.js eintragen und den Text vor dem Livegang rechtlich prüfen lassen (z. B. Anwalt oder eRecht24-Generator).
Rechtliches

Datenschutz­erklärung

Stand: Oktober 2026

1. Verantwortlicher

Secret Pilates
[Vorname Nachname Inhaber/in]
[Straße Hausnummer], [PLZ] [Stadt]
E-Mail: [email protected]
Telefon: [Telefonnummer]

Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen (§ 38 BDSG) nicht vorliegen. Bei Fragen zum Datenschutz wende dich bitte direkt an die oben genannte Adresse.

2. Überblick: Welche Daten wir verarbeiten

Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb dieser Website, die Führung deines Kundenkontos, die Buchung von Kursen und die Abwicklung von Zahlungen erforderlich ist oder du eingewilligt hast. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO (Vertrag/vorvertragliche Maßnahmen), lit. c (rechtliche Verpflichtung), lit. f (berechtigtes Interesse) und lit. a (Einwilligung).

3. Datensicherheit & Verschlüsselung

Die gesamte Kommunikation mit dieser Website erfolgt TLS-verschlüsselt (HTTPS). Zusätzlich schützen wir deine Daten nach dem Stand der Technik (Art. 32 DSGVO):

4. Hosting & Server-Logfiles

Diese Website wird auf einem Server bei [Name & Anschrift des Hosters] betrieben. Beim Aufruf der Website werden technisch notwendige Daten verarbeitet (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser-Typ, Referrer). Dies dient der Bereitstellung und Sicherheit der Website (Art. 6 Abs. 1 lit. f DSGVO). Logdaten werden nach spätestens 14 Tagen gelöscht, sofern sie nicht zur Aufklärung eines Sicherheitsvorfalls benötigt werden. Mit dem Hoster besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO).

Cloudflare

Zum Schutz vor Angriffen und zur schnelleren Auslieferung nutzen wir das Content Delivery Network der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Dabei werden Verbindungsdaten (u. a. IP-Adresse) über Server von Cloudflare geleitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln. Details: cloudflare.com/privacypolicy.

5. Cookies & lokale Speicherung

Wir verwenden ausschließlich ein technisch notwendiges Cookie (ps.sid), das dich nach dem Login angemeldet hält. Es enthält nur eine zufällige Sitzungskennung und wird nach 30 Tagen Inaktivität bzw. beim Abmelden gelöscht. Die Speicherung ist nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig; Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO. Wir setzen keine Tracking-, Analyse- oder Werbe-Cookies ein. Schriftarten werden lokal von unserem Server geladen, es findet keine Verbindung zu Google Fonts statt.

6. Kundenkonto & Registrierung

Für die Registrierung verarbeiten wir Vor- und Nachname, E-Mail-Adresse, Passwort (nur als Hash) und optional deine Telefonnummer (für kurzfristige Kursänderungen). Zur Bestätigung deiner E-Mail-Adresse senden wir dir einen Bestätigungslink (Double-Opt-in). Außerdem speichern wir den Zeitpunkt der Zustimmung zu AGB und Datenschutzerklärung sowie den Zeitpunkt des letzten Logins. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

7. Kursbuchung, Check-in & Guthaben

Wenn du Kurse buchst, speichern wir Termin, Buchungszeitpunkt, Status (gebucht, storniert, anwesend) sowie alle Bewegungen deines Pearls-Guthabens. Beim Check-in im Studio scannen unsere Mitarbeitenden den QR-Code deiner Mitgliedskarte mit der Kamera eines Studio-Geräts. Das Kamerabild wird ausschließlich lokal im Browser ausgewertet, weder gespeichert noch übertragen; übermittelt wird nur der Inhalt des QR-Codes. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Mitarbeitende des Studios sehen Namen und Buchungen der Teilnehmenden, soweit dies für die Durchführung der Kurse erforderlich ist.

8. Zahlungsabwicklung

Online-Zahlungen wickeln wir über die Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland, ab. Bei der Zahlung wirst du auf eine Bezahlseite von Stripe weitergeleitet; dort gibst du deine Zahlungsdaten direkt bei Stripe ein. Wir erhalten keine Kartendaten, sondern nur die Bestätigung, ob die Zahlung erfolgreich war, sowie Betrag und Zahlungsreferenz. Wir übermitteln an Stripe deine E-Mail-Adresse und den Kaufbetrag. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Stripe kann Daten auch in die USA übermitteln; Stripe ist unter dem EU-US Data Privacy Framework zertifiziert. Datenschutzerklärung: stripe.com/de/privacy.

Zahlungs- und Buchungsbelege bewahren wir aufgrund handels- und steuerrechtlicher Pflichten (§ 147 AO, § 257 HGB) bis zu zehn Jahre auf (Art. 6 Abs. 1 lit. c DSGVO).

9. Digitale Mitgliedskarte (Apple Wallet / Google Wallet)

Du kannst deine Mitgliedskarte freiwillig in Apple Wallet oder Google Wallet speichern. Dabei werden dein Name, deine Mitgliedsnummer, dein aktuelles Guthaben und der QR-Code an die Wallet-App auf deinem Gerät übertragen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von dir gewünschten Funktion). Du kannst die Karte jederzeit aus deiner Wallet entfernen; dann werden die Registrierungsdaten bei uns gelöscht.

10. E-Mail-Versand

Wir senden dir transaktionale E-Mails (Bestätigung der E-Mail-Adresse, Passwort zurücksetzen, Buchungs- und Stornobestätigungen, Absagen, Zahlungsbestätigungen). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für den Versand nutzen wir [Name des E-Mail-Anbieters], mit dem ein Vertrag zur Auftragsverarbeitung besteht.

Den Newsletter erhältst du nur, wenn du ausdrücklich eingewilligt hast (Art. 6 Abs. 1 lit. a DSGVO). Du kannst die Einwilligung jederzeit in deinem Profil oder per E-Mail an uns widerrufen.

11. Kontaktformular & Anfragen

Wenn du uns über das Kontaktformular oder per E-Mail kontaktierst, verarbeiten wir deine Angaben (Name, E-Mail-Adresse, Nachricht) zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine Aufbewahrungspflichten bestehen.

12. Speicherdauer

Deine Kontodaten speichern wir, solange dein Kundenkonto besteht. Löschst du dein Konto, werden Name, E-Mail-Adresse, Telefonnummer und Passwort-Hash sofort entfernt. Buchungs- und Zahlungsdaten bleiben – ohne Bezug zu deinem Namen (pseudonymisiert) – für die Dauer der gesetzlichen Aufbewahrungspflichten erhalten und werden danach gelöscht. Datensicherungen werden nach 14 Tagen überschrieben.

13. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen.

In deinem Kundenbereich unter „Profil & Daten“ kannst du jederzeit eine vollständige Kopie deiner Daten herunterladen und dein Konto selbst löschen.

Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Bundesland deines Wohnsitzes oder unseres Sitzes.

14. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt.