Datenschutzerklärung
Stand: 6. August 2026
1. Verantwortlicher
Vantage Software
Tim Pötter
Im Spring 3
59846 Sundern
E-Mail: vantage.software@icloud.com
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen dafür nicht vorliegen.
2. Wer ist wofür verantwortlich?
TerminFlow wird von zwei Seiten genutzt, und das ist datenschutzrechtlich wichtig:
- Für die Daten der gebuchten Endkunden — Name, Telefonnummer, E-Mail-Adresse und Termin — ist der jeweilige Betrieb verantwortlich, bei dem gebucht wird. Vantage Software verarbeitet diese Daten ausschließlich in dessen Auftrag (Auftragsverarbeitung nach Art. 28 DSGVO).
- Für die Daten der Betriebe selbst — Konto-E-Mail, Betriebsname, Buchungslink, Leistungen, Öffnungszeiten — ist Vantage Software verantwortlich.
Wer bei einem Betrieb einen Termin gebucht hat und Auskunft oder Löschung wünscht, wendet sich deshalb am besten direkt an diesen Betrieb. Wir helfen selbstverständlich, wenn der Weg dorthin nicht funktioniert.
Die Einzelheiten der Auftragsverarbeitung regelt der Vertrag zur Auftragsverarbeitung, den jeder Betrieb mit uns schließt. Dort ist auch aufgeführt, welche Unterauftragsverarbeiter wir einsetzen und welche technischen Schutzmaßnahmen gelten.
3. Aufruf dieser Website
Beim Aufruf werden vom Hosting-Anbieter automatisch Server-Protokolle erzeugt. Sie enthalten unter anderem IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge sowie Browser- und Betriebssystemangaben. Diese Daten sind technisch erforderlich, um die Seite auszuliefern und ihren stabilen Betrieb zu sichern.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und störungsfreien Betrieb).
4. Terminbuchung
Wer über eine Buchungsseite einen Termin bucht, gibt Name, Telefonnummer und E-Mail-Adresse an. Diese Daten werden zusammen mit der gewählten Leistung und dem Zeitraum gespeichert und ausschließlich dem gebuchten Betrieb angezeigt.
- Andere Betriebe auf der Plattform sehen diese Daten nicht.
- Nicht angemeldete Besucher können Buchungen technisch überhaupt nicht abrufen. Auf der Buchungsseite werden lediglich belegte Zeitfenster angezeigt — ohne Namen und ohne sonstige Angaben.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen und des Vertrags zwischen Endkunde und Betrieb).
5. Konto für Betriebe
Für das Studio wird ein Konto mit E-Mail-Adresse und Passwort angelegt. Das Passwort wird ausschließlich als kryptografischer Hash gespeichert, nie im Klartext. Zusätzlich werden die vom Betrieb selbst eingetragenen Angaben gespeichert: Betriebsname, Buchungslink, Leistungen mit Preisen und Öffnungszeiten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).
6. Speicherung im Browser
TerminFlow setzt keine Cookies zu Analyse- oder Werbezwecken und bindet keine Tracking-Dienste ein. Es gibt deshalb auch kein Einwilligungsbanner. Das Anleitungsvideo wird erst auf deinen Klick hin von YouTube geladen — bis dahin geht keine Anfrage dorthin.
Beim Anmelden im Studio wird ein Sitzungstoken im lokalen Speicher des Browsers (Local Storage) abgelegt, damit die Anmeldung erhalten bleibt. Diese Speicherung ist für den ausdrücklich gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und benötigt keine Einwilligung. Beim Abmelden wird der Eintrag entfernt.
7. Eingesetzte Dienstleister
Hosting: Vercel
Diese Website wird von Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA ausgeliefert. Dabei werden die unter Punkt 3 genannten Server-Protokolle verarbeitet. Mit Vercel besteht ein Auftragsverarbeitungsvertrag; für Übermittlungen in die USA gelten die EU-Standardvertragsklauseln.
Datenbank und Anmeldung: Supabase
Buchungen, Betriebsdaten und Konten liegen bei Supabase. Das Projekt ist in der Region EU (Frankfurt) angelegt, die Daten werden also innerhalb der Europäischen Union gespeichert. Anbieter ist Supabase, Inc., 970 Toa Payoh North, Singapur. Mit Supabase besteht ein Auftragsverarbeitungsvertrag.
Zahlungsabwicklung: Stripe
Abonnements der Betriebe wickeln wir über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland ab — ein von der irischen Zentralbank beaufsichtigtes Zahlungsinstitut. Dabei werden Name, E-Mail-Adresse und Zahlungsdaten des Betriebs verarbeitet. Kreditkarten- und Kontodaten sehen wir zu keinem Zeitpunkt; sie liegen ausschließlich bei Stripe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Diese Verarbeitung betrifft nur Betriebe, nicht die Endkunden, die einen Termin buchen.
E-Mail-Versand: Resend
Für Systemnachrichten — etwa das Zurücksetzen eines Passworts oder Terminbestätigungen — setzen wir Resend (Plus Five Five, Inc., USA) ein. Der Versand erfolgt über die EU-Region des Dienstes. Verarbeitet werden die Empfängeradresse und der Inhalt der jeweiligen Nachricht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für Übermittlungen in die USA gelten die EU-Standardvertragsklauseln.
Anleitungsvideo: YouTube
Auf der Startseite und im Einrichtungsbereich für Betriebe bieten wir ein Anleitungsvideo an, das bei YouTube (Google Ireland Limited, Irland) liegt. Beim bloßen Aufruf der Seite wird nichts von YouTube geladen: Zu sehen ist zunächst nur ein von uns selbst erstelltes Vorschaubild. Erst wenn du auf die Wiedergabetaste tippst, wird das Video nachgeladen — und erst dann erfährt YouTube deine IP-Adresse und Angaben zu deinem Gerät und Browser. Bist du dabei bei Google angemeldet, kann Google den Abruf deinem Konto zuordnen.
Wir binden das Video über youtube-nocookie.com ein, sodass beim
reinen Ansehen keine Cookies zu Werbezwecken gesetzt werden. Rechtsgrundlage
für das Nachladen ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die
du durch den Klick auf die Wiedergabetaste erteilst; sie gilt nur für den
jeweiligen Seitenaufruf und wird nicht gespeichert. Tippst du nicht auf
Abspielen, findet keine Übertragung statt. Auf die weitere Verarbeitung durch
Google haben wir keinen Einfluss; Einzelheiten stehen in der
Datenschutzerklärung
von Google.
8. Speicherdauer
- Buchungen: so lange, wie der buchende Betrieb sie benötigt. Löscht der Betrieb einen Termin oder sein Konto, werden die zugehörigen Daten mitgelöscht.
- Konten von Betrieben: bis zur Löschung des Kontos durch den Betrieb selbst.
- Server-Protokolle: nach Vorgabe des Hosting-Anbieters, üblicherweise wenige Wochen.
- Gesetzliche Aufbewahrungspflichten, etwa aus Handels- oder Steuerrecht, bleiben unberührt.
9. Weitergabe an Dritte
Eine Weitergabe personenbezogener Daten findet nur an die oben genannten Auftragsverarbeiter statt sowie an den Betrieb, bei dem gebucht wurde. Es findet kein Verkauf von Daten statt, und es werden keine Daten für Werbezwecke Dritter verwendet.
10. Deine Rechte
Nach der DSGVO stehen dir folgende Rechte zu:
- Auskunft über die zu deiner Person gespeicherten Daten (Art. 15)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21)
Für die Ausübung genügt eine formlose Nachricht an vantage.software@icloud.com.
Unabhängig davon besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde, in der Regel der Behörde am Wohnsitz oder am Sitz des Verantwortlichen.
11. Sicherheit
Die Übertragung erfolgt ausschließlich verschlüsselt über HTTPS. Der Zugriff auf Buchungsdaten ist in der Datenbank so eingerichtet, dass ausschließlich der jeweils berechtigte Betrieb sie lesen kann; diese Regeln werden auf Datenbankebene durchgesetzt und nicht erst im Browser.
12. Änderungen
Wird TerminFlow weiterentwickelt, kann eine Anpassung dieser Erklärung nötig werden. Es gilt jeweils die hier veröffentlichte Fassung.