Rechtliches
Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Heilpraxis Aischtal GmbH
Vertreten durch die Geschäftsführung: Björn Hertlein und Jessica Jessen
Langer Wasen 55
91413 Neustadt an der Aisch
Dies ist der Sitz der Gesellschaft laut Handelsregister (HRB 21757, Amtsgericht Fürth). Behandlungstermine finden in unseren Praxisräumen statt — Adressen siehe Impressum.
Telefon: 0176 200 55 952
E-Mail: info@heilpraxis-aischtal.de
Weitere Angaben siehe Impressum.
Ein betrieblicher Datenschutzbeauftragter ist für unsere Praxis derzeit weder gesetzlich vorgeschrieben noch bestellt. Für Fragen zum Datenschutz wenden Sie sich bitte direkt an die oben genannte verantwortliche Stelle.
2. Ihre Rechte als betroffene Person
Sie haben jederzeit das Recht:
- Auskunft über die zu Ihrer Person gespeicherten Daten zu verlangen (Art. 15 DSGVO),
- die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten zu verlangen (Art. 16 DSGVO),
- die Löschung Ihrer bei uns gespeicherten Daten zu verlangen (Art. 17 DSGVO), soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen,
- die Einschränkung der Verarbeitung zu verlangen (Art. 18 DSGVO),
- Ihre bereitgestellten Daten in einem strukturierten, gängigen, maschinenlesbaren Format zu erhalten oder deren Übermittlung an einen anderen Verantwortlichen zu verlangen (Datenübertragbarkeit, Art. 20 DSGVO),
- erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO), etwa über die Cookie-Einstellungen im Footer dieser Website,
- Widerspruch gegen die Verarbeitung Ihrer personenbezogenen Daten einzulegen, soweit die Verarbeitung auf berechtigten Interessen beruht (Art. 21 DSGVO), sowie
- sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
www.lda.bayern.de
3. Hosting und Server-Logfiles
Diese Website wird als Cloudflare Worker ausgeliefert, betrieben von Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA, mit einer deutschen Tochtergesellschaft, der Cloudflare Germany GmbH, c/o Design Offices München Atlas, Rosenheimer Straße 143C, 81671 München. Cloudflare wird dabei als Auftragsverarbeiter (Art. 28 DSGVO) für uns tätig.
Drittlandtransfer: Cloudflare, Inc. hat ihren Sitz in den USA; eine Verarbeitung dort ist nicht ausgeschlossen. Cloudflare ist nach eigener Angabe unter dem EU-U.S. Data Privacy Framework zertifiziert, auf dessen Grundlage die Europäische Kommission ein angemessenes Datenschutzniveau festgestellt hat (Art. 45 DSGVO). Ergänzend sieht die Datenverarbeitungsvereinbarung mit Cloudflare EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) vor.
Bei jedem Aufruf dieser Website erfasst unser Hosting-Anbieter automatisch Informationen in sogenannten Server-Logfiles, die Ihr Browser automatisch übermittelt. Dies sind:
- IP-Adresse des zugreifenden Endgeräts. Wir nehmen selbst keine Kürzung oder Anonymisierung vor; die IP-Adresse ist für die technische Zustellung der Anfrage über Cloudflare als Hosting-Anbieter erforderlich.
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- Website, von der aus der Zugriff erfolgt (Referrer-URL)
- verwendeter Browser und ggf. das Betriebssystem des Endgeräts sowie der Name des Access-Providers
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technisch fehlerfreien Darstellung und der Sicherheit unserer Website).
Speicherdauer: Wir betreiben selbst keine dauerhafte Logfile-Speicherung (kein Cloudflare Logpush, kein Log Explorer eingerichtet). Cloudflare als Hosting-Anbieter verarbeitet die genannten Angaben nur kurzzeitig für den technischen Betrieb und die Sicherheit der Auslieferung, ohne dass wir hierfür eine eigene Aufbewahrungsfrist festlegen.
4. Bereitstellung von Schriftarten
Diese Website nutzt zur einheitlichen Darstellung von Schriftarten die Web-Schriften „Cormorant Garamond“ und „Inter“. Diese Schriftarten werden über das Paket @fontsource lokal in die Anwendung eingebunden und von unserem eigenen Server ausgeliefert — sie werden nicht dynamisch von Google-Servern nachgeladen. Es findet daher keine Verbindung zu Servern von Google statt und keine Übertragung Ihrer IP-Adresse oder sonstiger Daten an Google im Zusammenhang mit der Schriftartendarstellung. Ein Consent hierfür ist nicht erforderlich.
5. Google Maps (Kartenanzeige, nur nach Klick)
Auf der Startseite, auf der Seite /kontakt (dort für beide Praxisstandorte) sowie auf den beiden Standort-Detailseiten binden wir eine Kartenansicht des Dienstes Google Maps ein, betrieben von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google“). Muttergesellschaft ist die Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA.
Die Karte wird nicht automatisch geladen, solange Sie der Kategorie „Externe Inhalte“ unserer zentralen Einwilligungsverwaltung (siehe Abschnitt 8) nicht zugestimmt haben. Haben Sie noch nicht zugestimmt, sehen Sie zunächst lediglich einen Platzhalter mit der Adresse des Standorts; es findet keine Verbindung zu Servern von Google statt. Erst mit Ihrer Zustimmung — entweder zentral über das Einwilligungsbanner oder nachträglich über die Schaltfläche „Karte laden“ am Platzhalter — wird ein iframe von google.com/maps eingebunden und eine Verbindung zu Google aufgebaut. Haben Sie der Kategorie „Externe Inhalte“ bereits zugestimmt, lädt die Karte direkt beim Seitenaufruf.
Ihre Entscheidung wird dabei nicht nur für den einzelnen Seitenaufruf berücksichtigt, sondern als Teil Ihrer zentralen Einwilligungsentscheidung lokal in Ihrem Browser gespeichert (siehe Abschnitt 8) und bleibt bestehen, bis Sie sie widerrufen.
Nach dem Laden der Karte können folgende Daten an Google übertragen werden:
- IP-Adresse des zugreifenden Endgeräts,
- Geräte- und Browserinformationen,
- die aufgerufene Seite bzw. der beim Laden übermittelte Referrer.
Dabei kann Google auch Cookies auf Ihrem Endgerät setzen, insbesondere das Cookie NID, das Geräte- und Anzeigeeinstellungen speichert und laut Google für eine Dauer von bis zu 13 Monaten gesetzt wird; je nach Situation können weitere Cookies wie CONSENT oder SOCS hinzukommen, die Googles eigene Einwilligungs- bzw. Diensteinstellungen abbilden.
Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG), die Sie entweder zentral über das Einwilligungsbanner (Kategorie „Externe Inhalte“) oder nachträglich über die Schaltfläche „Karte laden“ am Platzhalter erteilen. Die Schaltfläche an der Karte erteilt dabei ausschließlich diese eine Kategorie und lässt Ihre übrigen Entscheidungen zu Statistik und Marketing unverändert. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ im Footer widerrufen.
Drittlandtransfer: Google LLC verarbeitet Daten auch in den USA. Google LLC ist nach eigener Angabe und laut der offiziellen Teilnehmerliste unter dataprivacyframework.gov aktiv unter dem EU-U.S. Data Privacy Framework zertifiziert, wodurch für die Übermittlung ein Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO besteht.
Weitere Informationen zum Datenschutz bei Google finden Sie in der Datenschutzerklärung des Anbieters: policies.google.com/privacy. Ergänzend gelten, soweit einschlägig, die Zusatzbedingungen für Google Maps/Google Earth: google.com/intl/de_de/help/terms_maps.
Alternative ohne Datenübertragung an Google: Sie können unsere Praxis auch ohne Laden der Kartenansicht finden — die Adresse ist oberhalb des Platzhalters sowie im Impressum aufgeführt. Zusätzlich bieten wir gewöhnliche Links „Route planen“ zu Google Maps an; auch dabei wird erst mit dem Anklicken eine Verbindung zu Google aufgebaut.
6. Terminbuchung über unsere Website
Für die Online-Terminbuchung nutzen wir keinen externen Buchungsanbieter mehr. Die Buchungsstrecke auf der Seite /termin ist Teil unserer eigenen Website und wird vollständig auf unserem eigenen Webserver (Cloudflare Worker) verarbeitet. Es findet dabei keine Einbindung eines fremden Buchungswidgets statt. Der Abgleich und die Übermittlung an den Praxiskalender erfolgen serverseitig (siehe Abschnitt 7). Da die Buchungsstrecke Teil der Seite selbst ist und nicht eingebettet wird, ist für ihre Anzeige keine gesonderte Einwilligung erforderlich.
Wenn Sie die Buchungsstrecke ausfüllen und absenden, verarbeiten wir folgende Daten:
- Vor- und Nachname,
- Geburtsdatum,
- E-Mail-Adresse,
- Telefonnummer,
- Adresse und Abrechnungsart (privat oder Selbstzahler),
- gewählter Praxisstandort,
- gewählte Leistung,
- gewählte behandelnde Person,
- gewünschter Termin sowie
- ein freiwilliges Freitextfeld für Ihr Anliegen, sofern Sie dieses ausfüllen.
Nach erfolgreicher Buchung ist Ihr Termin verbindlich vereinbart. Die Praxis erhält Ihre Buchungsangaben per E-Mail; Sie erhalten eine Bestätigung an Ihre E-Mail-Adresse. Die Buchung wird außerdem in den Praxiskalender übertragen (siehe Abschnitt 7).
Besonderer Hinweis zu Gesundheitsdaten (Art. 9 DSGVO): Sofern Sie im Freitextfeld „Anliegen“ Angaben zu Ihrem Beschwerdebild, Behandlungswunsch oder ähnlichen gesundheitsbezogenen Informationen machen, handelt es sich um besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO (Gesundheitsdaten). Dieses Feld ist ausdrücklich freiwillig; die Verarbeitung solcher Angaben erfolgt auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die Sie durch das freiwillige Ausfüllen des Feldes und das Absenden der Anfrage erteilen. Bitte geben Sie im Freitextfeld nur die Angaben an, die für die Terminvereinbarung tatsächlich erforderlich sind, und verzichten Sie nach Möglichkeit auf detaillierte Beschwerdebeschreibungen — ausführliche medizinische Angaben besprechen wir gerne persönlich im Termin.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen zur Anbahnung eines Behandlungsvertrags) für die übrigen Angaben der Buchungsstrecke; für ggf. im Anliegen-Feld mitgeteilte Gesundheitsdaten zusätzlich Art. 9 Abs. 2 lit. a DSGVO sowie, soweit die Angaben unmittelbar der Behandlungsvorbereitung dienen, Art. 9 Abs. 2 lit. h DSGVO.
Versand der Anfrage: Die Übermittlung der E-Mail mit Ihrer Terminanfrage an die Praxis erfolgt technisch über den Versanddienstleister Resend, betrieben von Resend, Inc., USA. Resend wird dabei ausschließlich als Auftragsverarbeiter (Art. 28 DSGVO) für uns tätig und verarbeitet die Inhalte Ihrer Anfrage nur zum Zweck der Zustellung der E-Mail.
Drittlandtransfer: Resend, Inc. verarbeitet Daten auch in den USA. Resend ist nach eigener Angabe und laut der offiziellen Teilnehmerliste unter dataprivacyframework.gov aktiv unter dem EU-U.S. Data Privacy Framework zertifiziert, wodurch für die Übermittlung ein Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO besteht. Ergänzend sieht die Datenverarbeitungsvereinbarung mit Resend EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) als weitere Grundlage vor.
Missbrauchsschutz: Um automatisierten Missbrauch der Buchungsstrecke (z. B. Massenanfragen) zu verhindern, zählen wir die Anzahl der Anfragen je IP-Adresse kurzzeitig in einem Cloudflare-KV-Speicher und drosseln bei mehr als 5 Anfragen pro Minute von derselben IP-Adresse. Die IP-Adresse wird hierfür nur für die Dauer des Zählzeitraums vorgehalten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen, vor Missbrauch geschützten Buchungssystem).
Schutz vor automatisierten Buchungen (Cloudflare Turnstile): Auf unseren Buchungsseiten (Terminbuchung und Pilates-Kursbuchung) setzen wir Cloudflare Turnstile ein, um zu erkennen, ob eine Buchung von einem Menschen oder von einem automatisierten Programm stammt. Anbieter ist Cloudflare (siehe Abschnitt 3). Beim Aufruf dieser Seiten wird ein Skript von challenges.cloudflare.com geladen; dabei werden technische Angaben wie Ihre IP-Adresse, Browser- und Geräteangaben sowie Merkmale der Seitennutzung an Cloudflare übermittelt und dort ausgewertet. Das Ergebnis der Prüfung wird beim Absenden an unseren Server übergeben und dort bei Cloudflare bestätigt. Turnstile wird nicht zu Werbe- oder Analysezwecken eingesetzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer vor Missbrauch geschützten Buchung, insbesondere daran, dass über unser Formular keine Nachrichten in fremdem Namen verschickt werden); der Zugriff auf Ihr Endgerät ist nach § 25 Abs. 2 Nr. 2 TDDDG zulässig, weil er für die von Ihnen gewünschte Buchung unbedingt erforderlich ist. Zur Übermittlung in die USA siehe Abschnitt 3 (Drittlandtransfer).
Schutz vor Doppelbuchungen: Damit nicht zwei Personen gleichzeitig denselben Termin buchen können, speichern wir beim Absenden in einer Datenbank (Cloudflare D1, Speicherort Westeuropa), welcher Platz vergeben ist: die behandelnde Person, Tag und Uhrzeit, der Standort und die gewählte Leistung. Ihr Name und Ihre Kontaktdaten werden dort nicht gespeichert — die Kontaktdaten werden per E-Mail und über den Praxiskalender verarbeitet (siehe Abschnitt 7). Der Eintrag wird gelöscht im Rahmen der Pflege der Terminverwaltung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer widerspruchsfreien Terminvergabe).
Alternative zur Online-Terminanfrage: Sie können einen Termin auch ohne Nutzung der Online-Buchungsstrecke telefonisch unter 0176 200 55 952 oder per E-Mail an info@heilpraxis-aischtal.de vereinbaren.
Pilates-Kursbuchung und Warteliste
Freigegebene Pilates-Kurse buchen Sie direkt auf unserer Website. Wir speichern Ihren Namen, Ihre E-Mail-Adresse, den Kurstermin und den Buchungsstatus in Cloudflare D1, um Ihre Teilnahme abzuwickeln (Art. 6 Abs. 1 lit. b DSGVO). Über Resend erhalten Sie Bestätigungen und Absagen mit einem geschützten Link zur Verwaltung Ihrer Anmeldung. Kursbuchungen werden nicht an Outlook oder Thevea übertragen.
Bestätigung Ihrer E-Mail-Adresse (Double-Opt-in): Nach dem Absenden ist Ihre Anmeldung zunächst vorläufig. Wir senden Ihnen eine E-Mail mit einem persönlichen Bestätigungslink; erst wenn Sie auf der verlinkten Seite die Anmeldung bestätigen, ist der Platz gebucht bzw. der Wartelisteneintrag aktiv. So stellen wir sicher, dass niemand mit Ihrer Adresse Kursplätze belegt oder Ihnen Buchungsbestätigungen zuschickt. Für eine vorläufige Buchung halten wir den Platz 30 Minuten frei. Bestätigen Sie nicht innerhalb dieser 30 Minuten, löschen wir den vorläufigen Eintrag mit Name und E-Mail-Adresse automatisch; über den Link können Sie eine nicht von Ihnen stammende Anfrage auch sofort verwerfen. Rechtsgrundlage für die vorläufige Speicherung ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung der Kursteilnahme) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, Missbrauch des Anmeldeformulars in fremdem Namen zu verhindern).
Versandprotokoll und Missbrauchsschutz: Beim Versand der Kurs-E-Mails über Resend protokolliert der Dienstleister Empfängeradresse, Betreff, Inhalt (darin Ihr Name) und Zustellstatus; diese Protokolle werden gemäß den Aufbewahrungsfristen des Anbieters gelöscht. Um Massenanmeldungen und E-Mails an fremde Postfächer zu begrenzen, zählen wir Anmeldeversuche je E-Mail-Adresse und je Internetanschluss. Gespeichert wird dafür nur ein Hashwert (pseudonymisiert) aus der vereinfachten E-Mail-Adresse bzw. der IP-Adresse (bei IPv6 gekürzt auf den Anschlussbereich), dem Zeitfenster und einem Zähler; diese Einträge werden nach Ablauf des Zeitfensters, spätestens nach etwa zwei Stunden, gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer vor Missbrauch geschützten Anmeldung).
Mit Ihrer gesonderten Zustimmung nehmen wir Sie auf die Warteliste auf (Art. 6 Abs. 1 lit. a DSGVO). Wirksam wird der Eintrag erst mit Ihrer Bestätigung über den E-Mail-Link; als Nachweis Ihrer Einwilligung speichern wir den Zeitpunkt dieser Bestätigung. Bei einem freien Platz informieren wir die nächsten fünf bestätigten Wartenden per E-Mail; erst Ihre anschließende Bestätigung bucht einen Platz. Sie können die Warteliste jederzeit kostenfrei über Ihren E-Mail-Link verlassen und damit Ihre Einwilligung widerrufen. Persönliche Buchungslinks und die Kursverwaltung enthalten keine Analyse- oder Werbetags.
Terminerinnerung: Etwa 24 Stunden vor Kursbeginn senden wir gebuchten Teilnehmenden mit E-Mail-Adresse einmalig eine Erinnerung mit Kurs, Termin, Ort und dem Link zur Verwaltung der Anmeldung (Art. 6 Abs. 1 lit. b DSGVO, Durchführung der Kursteilnahme). Den Zeitpunkt des Versands speichern wir zur Anmeldung, damit keine zweite Erinnerung erfolgt.
Interne Kursverwaltung
Zu unserer Kursverwaltung haben nur ausdrücklich freigeschaltete Mitarbeitende und die beauftragte Administration Zugang. Die Anmeldung erfolgt mit E-Mail-Adresse und Passwort. Passwörter werden ausschließlich als gesalzene Passwort-Hashes gespeichert. Zum erstmaligen Festlegen oder Zurücksetzen senden wir über Resend einen einmaligen, 15 Minuten gültigen Link. Ein notwendiges, geschütztes Sitzungscookie hält die Anmeldung höchstens acht Stunden aufrecht. In diesem Bereich laden wir keine Analyse- oder Werbetags.
Die Kursverwaltung speichert Kurstermine sowie Namen, E-Mail-Adressen, Telefonnummern (sofern angegeben) und Teilnahmestatus eingetragener Personen in Cloudflare D1. Eine Zustimmung zur Benachrichtigung über freie Plätze wird mit Zeitpunkt dokumentiert. Administrationsänderungen werden mit der E-Mail-Adresse der bearbeitenden Person protokolliert. Kursdaten werden nicht in Outlook oder Thevea übertragen.
Telefonische Anmeldung und Nachrichten zum Kurs: Melden Sie sich telefonisch an, tragen wir Sie in der Kursverwaltung ein und speichern dabei auch Ihre Telefonnummer, damit wir Sie zum Kurs erreichen können, etwa bei einer Terminänderung oder Absage. Die Angabe einer E-Mail-Adresse ist dann freiwillig; ohne sie erhalten Sie keine Kurs-E-Mails, und ein Platz auf der Warteliste ist nicht möglich. Die Telefonnummer sehen nur die Berechtigten der Kursverwaltung, im Export und auf der ausgedruckten Teilnehmerliste; per E-Mail wird sie nicht versendet. Ändert sich Datum, Uhrzeit oder Dauer eines Kurses, buchen wir Sie auf Ihren Wunsch auf einen anderen Termin um oder haben wir einen organisatorischen Hinweis zum Kurs (etwa zum Raum), informieren wir Gebuchte – bei Terminänderungen auch Wartende – mit hinterlegter E-Mail-Adresse per E-Mail über Resend. Den Text solcher Hinweise sowie bei Änderungen den bisherigen Termin speichern wir zusammen mit Kurs, Zeitpunkt und der bearbeitenden Person, damit die E-Mails zuverlässig zugestellt und nachvollzogen werden können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Kursteilnahme). Telefonnummer und Nachrichten unterliegen denselben Speicher- und Löschregeln wie Ihre übrigen Kursdaten.
Anwesenheit im Kurs: Am Kurstag vermerken wir in der Kursverwaltung, ob Sie am gebuchten Termin teilgenommen haben, zusammen mit dem Zeitpunkt des Vermerks und der bearbeitenden Person. Wir nutzen diese Angabe für die Kursorganisation und Abrechnung (etwa die Stornoregeln bei Nichterscheinen) sowie für zusammengefasste Auswertungen der Kursauslastung. Gesundheitsangaben werden dabei nicht erfasst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für die Auswertungen Art. 6 Abs. 1 lit. f DSGVO (Interesse an einer bedarfsgerechten Kursplanung). Eine ausgedruckte Teilnehmerliste enthält Name, Telefonnummer und Teilnahmestatus, wird nur in der Praxis verwendet und danach abgelegt oder vernichtet.
7. Kalenderabgleich mit Outlook (Microsoft 365)
Zweck: Die Terminbuchung auf der Seite /termin zeigt Ihnen nur Zeiten zur Auswahl an, die im Outlook-Kalender der jeweiligen behandelnden Person tatsächlich noch frei sind. Dafür gleicht unser eigener Webserver bei der Anzeige verfügbarer Termine im Hintergrund mit dem Praxiskalender ab. Ohne diesen Abgleich würden Ihnen Zeiten angeboten, die bereits vergeben sind.
Wer verarbeitet: Der Kalender wird in Microsoft 365 geführt. Auftragsverarbeiter (Art. 28 DSGVO) ist die Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland; Muttergesellschaft ist die Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, USA. Der Zugriff auf den Kalender erfolgt technisch über die Microsoft-Graph- Schnittstelle und ausschließlich serverseitig auf unserem eigenen Webserver (Cloudflare Worker) – nicht aus Ihrem Browser heraus.
Welche Daten fließen wohin: Für die Anzeige freier Termine liest unser Server aus, welche Zeiträume im Kalender der behandelnden Person als frei bzw. belegt eingetragen sind. Was der Server dabei aus dem Kalender zurückerhält, geben wir gegenüber Ihrem Browser nicht im Klartext weiter: Der von der Buchungsstrecke abgefragte Endpunkt liefert ausschließlich die Aussagen „Tag ganztägig belegt“ bzw. „von … bis belegt“ – keine Betreffzeilen, keine Namen anderer Patienten und keine Notizen aus dem Kalender. Diese Beschränkung ist bewusst so umgesetzt, weil ein Praxiskalender Gesundheitsdaten enthalten kann.
Rechtsgrundlage: Der Kalenderabgleich ist technischer Bestandteil derselben Terminanfrage, die in Abschnitt 6 beschrieben ist – er sorgt dafür, dass Ihnen dort überhaupt nur tatsächlich verfügbare Zeiten zur Auswahl angeboten werden. Wir halten daher Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme zur Anbahnung eines Behandlungsvertrags) für die tragfähigere Rechtsgrundlage; ergänzend und für den Fall, dass die Verfügbarkeitsanzeige aufgerufen wird, ohne dass es zu einer konkreten Anfrage kommt, stützen wir uns auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionierenden, nicht mit bereits vergebenen Zeiten belasteten Terminvergabe).
Keine Einwilligung nötig: Der Abgleich läuft ausschließlich serverseitig; in Ihrem Browser wird dabei nichts von Microsoft geladen und keine Verbindung zu Servern von Microsoft aufgebaut. Anders als bei der Kartenanzeige (Abschnitt 5) ist der Kalenderabgleich deshalb nicht Teil der zentralen Einwilligungsverwaltung (Abschnitt 8) und nicht von Ihrer dortigen Auswahl abhängig.
Drittlandtransfer: Microsoft Corporation verarbeitet Daten auch in den USA. Microsoft ist nach eigener Angabe und laut der offiziellen Teilnehmerliste unter dataprivacyframework.gov aktiv unter dem EU-U.S. Data Privacy Framework zertifiziert, wodurch für die Übermittlung ein Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO besteht.
Stand der Anbindung: Die Anbindung an die Outlook-Kalender ist aktiv. Gebuchte Behandlungstermine werden mit Name, Geburtsdatum, Telefonnummer, E-Mail-Adresse, Adresse, Abrechnungsart und einer kurzen Buchungsnotiz in den Praxiskalender eingetragen. Über die eingerichtete HTOS-Anbindung übernimmt die Praxis diese Angaben in ihre Praxissoftware Thevea. Diese Informationen werden anderen Besucherinnen und Besuchern der Website nicht angezeigt.
8. Cookies und Consent-Verwaltung
Diese Website verwendet nur technisch notwendige Speichertechnologien (insbesondere zur Speicherung Ihrer Cookie-/Consent-Einstellung selbst) sowie – jeweils nach Ihrer ausdrücklichen Einwilligung über das zentrale Einwilligungsbanner – die eingebetteten Inhalte Dritter und Mess-/Werbedienste, die in den Abschnitten 5, 6 und 12 näher beschrieben sind. Beim ersten Besuch werden Sie gefragt, welchen der folgenden drei wählbaren Zwecke Sie zustimmen; daneben ist „Notwendig“ als vierte, nicht abwählbare Kategorie immer aktiv:
- „Externe Inhalte“ – die Kartenanzeige (Google Maps, Abschnitt 5). Der Dienst überträgt beim Laden Daten an seinen Anbieter und wird daher erst nach Ihrer Zustimmung zu dieser Kategorie eingebunden.
- „Statistik“ – Google Analytics 4 und Microsoft Clarity (Abschnitte 12.2 und 12.5).
- „Marketing“ – Google Ads (Abschnitt 12.3). Der Meta-Pixel (Abschnitt 12.4) ist derzeit nicht eingebunden.
Sie können jede dieser drei Kategorien einzeln auswählen; nähere Einzelheiten zur Bedienung des Banners und zur technischen Umsetzung beschreibt Abschnitt 12.1. Ihre Auswahl wird lokal in Ihrem Browser gespeichert (technisch im localStorage Ihres Browsers, ohne Übertragung an unseren Server), zusammen mit dem Zeitpunkt der Entscheidung und einer Versionsnummer. Ändert sich künftig, welche Zwecke oder Dienste wir einsetzen, wird diese Versionsnummer erhöht, wodurch bestehende Einwilligungen ungültig werden und Sie erneut gefragt werden. Sie können Ihre Auswahl jederzeit über den Link „Cookie-Einstellungen“ im Footer ändern oder widerrufen.
Rechtsgrundlage für technisch notwendige Speichertechnologien: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich, um den vom Nutzer ausdrücklich gewünschten Dienst – hier: die Speicherung der Consent-Entscheidung selbst – zur Verfügung zu stellen).
9. Kontaktaufnahme per Telefon und E-Mail
Wenn Sie uns per Telefon oder E-Mail kontaktieren, werden die von Ihnen mitgeteilten Daten (u. a. Name, Kontaktdaten, Inhalt der Anfrage) von uns zum Zweck der Bearbeitung Ihres Anliegens gespeichert und verarbeitet. Diese Daten geben wir nicht ohne Ihre Einwilligung weiter.
Rechtsgrundlage:
- Art. 6 Abs. 1 lit. b DSGVO, wenn die Kontaktaufnahme der Anbahnung oder Erfüllung eines Behandlungsvertrags dient,
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung Ihrer Anfrage), soweit keine Vertragsanbahnung vorliegt,
- bei Mitteilung gesundheitsbezogener Angaben im Rahmen der Anfrage zusätzlich Art. 9 Abs. 2 lit. h DSGVO (Verarbeitung für Zwecke der Gesundheitsvorsorge/Behandlung) bzw. Art. 9 Abs. 2 lit. a DSGVO (Einwilligung), je nach Einzelfall.
Löschung: Die im Rahmen der Kontaktaufnahme übermittelten Daten löschen wir, nachdem die Bearbeitung Ihres Anliegens abgeschlossen ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Führt die Kontaktaufnahme zu einem Behandlungsverhältnis, gilt die in Abschnitt 11 genannte Aufbewahrungsfrist für Behandlungsunterlagen. Bleibt es bei der Anfrage, ohne dass es zu einer Behandlung kommt, löschen wir die Daten spätestens sechs Monate nach dem letzten Kontakt.
10. Kontaktaufnahme über WhatsApp
Auf der Seite /kontakt sowie im Fußbereich dieser Website bieten wir zusätzlich einen Link zur Kontaktaufnahme über den Messenger-Dienst WhatsApp an, betrieben von WhatsApp Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland („WhatsApp“). WhatsApp Ireland Limited gehört zur Meta-Unternehmensgruppe; Muttergesellschaft ist die Meta Platforms, Inc., 1 Meta Way, Menlo Park, CA 94025, USA.
Keine Datenübertragung durch den bloßen Linkaufruf: Anders als die Kartenanzeige (Abschnitt 5) bindet dieser Link keinen fremden Inhalt in die Seite ein. Allein dadurch, dass diese Seite mit dem WhatsApp-Link angezeigt wird, findet keine Datenübertragung an WhatsApp oder Meta statt. Erst wenn Sie aktiv auf den Link klicken, öffnet sich WhatsApp bzw. die Seite wa.me, und es wird eine Verbindung zu Servern von WhatsApp aufgebaut. Weil beim bloßen Laden dieser Seite keine Datenverarbeitung stattfindet, ist der Link deshalb – anders als die Kartenanzeige – nicht Teil der zentralen Einwilligungsverwaltung (Abschnitt 8) und wird unabhängig von der dort getroffenen Auswahl angezeigt.
Wenn Sie uns über WhatsApp kontaktieren, werden insbesondere folgende Daten verarbeitet: Ihre Mobilfunknummer, der Inhalt Ihrer Nachricht einschließlich etwaiger Anhänge sowie technische Metadaten wie Zeitpunkt der Nachricht und Geräte-/Verbindungsinformationen. Abhängig von Ihren Geräte- und App-Einstellungen kann WhatsApp darüber hinaus weitere Daten verarbeiten, etwa Ihr Profilbild. Auf Umfang und Zweck der Verarbeitung durch WhatsApp bzw. Meta haben wir keinen Einfluss; maßgeblich ist insoweit die Datenschutzerklärung des Anbieters.
Rechtsgrundlage:
- Art. 6 Abs. 1 lit. b DSGVO, wenn die Kontaktaufnahme der Anbahnung oder Erfüllung eines Behandlungsvertrags dient,
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung Ihrer Anfrage), soweit keine Vertragsanbahnung vorliegt,
- bei Mitteilung gesundheitsbezogener Angaben zusätzlich Art. 9 Abs. 2 lit. h DSGVO bzw. Art. 9 Abs. 2 lit. a DSGVO (Einwilligung), je nach Einzelfall.
Drittlandtransfer: WhatsApp Ireland Limited verarbeitet Daten auch in den USA, u. a. durch die WhatsApp LLC und die Muttergesellschaft Meta Platforms, Inc. WhatsApp LLC hat nach eigener Angabe ihre Teilnahme am EU-U.S. Data Privacy Framework zertifiziert und stützt hierauf ausdrücklich auch Übermittlungen im Zusammenhang mit den von WhatsApp Ireland Limited angebotenen Diensten; auch Meta Platforms, Inc. ist eigenständig unter dem EU-U.S. Data Privacy Framework zertifiziert. Es besteht damit für die Übermittlung ein Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO.
Weitere Informationen zum Datenschutz bei WhatsApp finden Sie in der Datenschutzerklärung des Anbieters: whatsapp.com/legal/privacy-policy-eea.
Besonderer Hinweis zu Gesundheitsdaten (Art. 9 DSGVO): Über WhatsApp erreichen uns auch Anfragen mit Gesundheitsbezug. Angaben zu Ihrem Beschwerdebild, Behandlungswunsch oder ähnlichen gesundheitsbezogenen Themen sind besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO. Wir empfehlen ausdrücklich, solche Angaben nicht per WhatsApp mitzuteilen, sondern telefonisch oder im persönlichen Gespräch in der Praxis zu besprechen — dort können wir die Vertraulichkeit besser gewährleisten als über den Messenger-Dienst eines Drittanbieters, auf dessen Verarbeitung wir keinen Einfluss haben. Teilen Sie uns über WhatsApp nach Möglichkeit nur mit, dass und wofür Sie einen Rückruf oder Termin wünschen.
Alternative zu WhatsApp: Sie erreichen uns ebenso telefonisch unter 0176 200 55 952 oder per E-Mail an info@heilpraxis-aischtal.de.
11. Verarbeitung von Gesundheitsdaten im Rahmen der Behandlung
Im Rahmen der physiotherapeutischen Behandlung, Anamnese und Terminplanung verarbeiten wir Gesundheitsdaten im Sinne des Art. 9 Abs. 1 DSGVO (z. B. Beschwerdebild, Behandlungsverlauf, Vorerkrankungen, soweit für die Behandlung relevant).
Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG (Verarbeitung für Zwecke der Gesundheitsvorsorge und der medizinischen Diagnostik, der Versorgung oder Behandlung), sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, Behandlungsvertrag).
Empfänger: Ihre Gesundheitsdaten werden grundsätzlich nur innerhalb der Praxis durch das behandelnde Team verwendet und nicht an unbeteiligte Dritte weitergegeben, außer soweit dies gesetzlich vorgeschrieben ist (z. B. gegenüber Abrechnungsstellen, sofern eingesetzt) oder Sie ausdrücklich einwilligen. Aktuell setzen wir keine externe Abrechnungsstelle und keine cloudbasierte Praxisverwaltungssoftware eines Drittanbieters ein, die Gesundheitsdaten im Sinne des Art. 9 DSGVO verarbeitet; sollte sich das ändern, ergänzen wir den jeweiligen Anbieter hier als Auftragsverarbeiter (Art. 28 DSGVO) namentlich.
Aufbewahrungsfristen: Wir bewahren die Behandlungsdokumentation gemäß § 630f Abs. 3 BGB für die Dauer von zehn Jahren nach Abschluss der Behandlung auf, soweit nicht andere Vorschriften eine längere Aufbewahrung vorsehen, und löschen sie anschließend, sofern keine weiteren gesetzlichen Aufbewahrungspflichten entgegenstehen.
Rechnungen und sonstige Buchungsbelege aus der Behandlung bewahren wir gemäß § 147 Abs. 1 i. V. m. Abs. 3 AO acht Jahre auf, gerechnet ab dem Ende des Kalenderjahres, in dem der jeweilige Beleg entstanden ist.
12. Reichweitenmessung und Werbung
Um zu verstehen, welche Inhalte gefragt sind und welche Anzeigen zu einer Terminbuchung führen, setzen wir – ausschließlich nach Ihrer Einwilligung – Dienste zur Reichweitenmessung und Anzeigenmessung ein: Google Analytics 4, Google Ads (Conversion-Messung) sowie Microsoft Clarity. Der Meta-Pixel (Abschnitt 12.4) ist derzeit nicht eingebunden. Wie die zugrunde liegende Einwilligung eingeholt, gespeichert und widerrufen wird, beschreibt Abschnitt 12.1; die Abschnitte 12.2 bis 12.5 beschreiben die einzelnen Dienste.
Aktueller technischer Status
Statistik- und Werbedienste werden erst nach Ihrer Zustimmung zur jeweiligen Kategorie aktiviert. Ist ein Dienst nicht eingerichtet, findet zu diesem Dienst keine Datenverarbeitung statt.
12.1 Einwilligungsverwaltung für externe Inhalte, Reichweitenmessung und Werbung
Beim ersten Besuch werden Sie über ein Einwilligungsbanner gefragt, ob und welchen der folgenden Zwecke Sie zustimmen: „Notwendig“ (immer aktiv, da für den Betrieb der Seite selbst erforderlich), „Externe Inhalte“ (siehe Abschnitt 8), „Statistik“ und „Marketing“. Alle drei optionalen Kategorien können Sie einzeln auswählen. Die Schaltflächen „Alle ablehnen“ und „Alle akzeptieren“ sind gleich groß, gleich sichtbar und gleich leicht erreichbar; ein Ablehnen erfordert keine zusätzlichen Klicks.
Technisch ist der grundlegende Google-Einwilligungsmodus (Consent Mode v2) umgesetzt: Beim Aufruf der Seite werden zunächst, noch bevor irgendein Mess- oder Werbe-Skript geladen wird, alle Speicherzwecke – ad_storage, ad_user_data, ad_personalization und analytics_storage – auf „denied“ (abgelehnt) gesetzt. Erst nach Ihrer Zustimmung wird das Google-Tag für die gewählten Zwecke geladen. Ohne Ihre Zustimmung werden keine Statistik- oder Conversion-Ereignisse an Google versendet. Personalisierte Werbung bleibt deaktiviert. Stimmen Sie zu, wird ein consent-update auf „granted“ (erlaubt) für die von Ihnen gewählten Messzwecke übermittelt. Technisch notwendige Speicherzwecke (functionality_storage, security_storage) sind hiervon nicht betroffen.
Der Meta-Pixel wird ebenfalls erst dann in die Seite eingebunden, wenn Sie der Kategorie Marketing zustimmen. Vorher findet keinerlei Verbindung zu Servern von Meta statt. Widerrufen Sie Ihre Zustimmung später, wird dem Pixel dies über den Befehl fbq('consent','revoke') mitgeteilt, und es werden keine weiteren Ereignisse mehr gemeldet.
Ihre Entscheidung wird lokal in Ihrem Browser gespeichert – im localStorage unter dem Schlüssel „hpa:consent“, mit Zeitstempel der Entscheidung und einer Versionsnummer, nicht in einem Cookie. Ändert sich künftig, welche Dienste oder Zwecke wir einsetzen, wird diese Versionsnummer erhöht und Sie werden erneut gefragt. Sie können Ihre Entscheidung jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ im Footer widerrufen; danach erscheint das Einwilligungsbanner erneut. Diese Einwilligung umfasst zugleich die Kategorie „Externe Inhalte“ und damit die Kartenanzeige (Abschnitt 5).
Sofern Sie zustimmen, werden insbesondere folgende Ereignisse gemessen:
- Seitenaufrufe,
- wie weit eine Seite gelesen wird (Scrolltiefe), Klicks auf Links zu anderen Websites, das Herunterladen von Dateien und die Nutzung eingebetteter Videos,
- Klicks auf Terminbuttons,
- Klicks auf die Telefonnummer und auf die E-Mail-Adresse,
- das Laden der Kartenansicht (siehe Abschnitt 5) und das Öffnen der Buchung,
- einzelne Schritte innerhalb der Buchungsstrecke sowie
- die erfolgreich bestätigte Buchung,
- sowie – zu Nachweiszwecken nach Art. 7 Abs. 1 DSGVO – Ihre Einwilligungsentscheidung selbst.
Aufbewahrung des Einwilligungsnachweises: Der Nachweis Ihrer Einwilligungsentscheidung wird ausschließlich lokal in Ihrem Browser gespeichert, nicht auf unserem Server. Er bleibt dort bestehen, bis Sie ihn über die Cookie-Einstellungen widerrufen, den lokalen Speicher Ihres Browsers löschen oder eine neue Fassung dieser Einwilligung (siehe Versionsnummer oben) eine erneute Abfrage auslöst.
An keinen dieser Messdienste werden personenbezogene Angaben aus dem Buchungsformular übertragen: kein Name, kein Geburtsdatum, keine Kontaktdaten und keine Angaben zum Anliegen oder zur gewünschten Behandlung, die einen Rückschluss auf Gesundheitsdaten (Art. 9 DSGVO) zuließen. Auch Bezeichnung, Dauer und Preis der Behandlung werden nicht übertragen. Gemessen werden allgemeine Website-Ereignisse, etwa der erfolgreiche Buchungsabschluss, und die Nummer des Buchungsschritts.
12.2 Google Analytics 4
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google“); Muttergesellschaft Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA.
Zweck: statistische Auswertung der Nutzung dieser Website (aufgerufene Seiten, genutzte Funktionen, Verlauf der Buchungsstrecke), um Inhalt und Angebot zu verbessern.
Verarbeitete Datenarten: gekürzte/anonymisierte IP-Adresse (IP-Anonymisierung ist aktiviert), eine pseudonyme Kennung, Browser- und Geräteinformationen, allgemeiner Seitenbereich, Zeitpunkt des Zugriffs sowie die unter 12.1 genannten Ereignisse mit ausschließlich technischen Parametern. URL-Suchparameter, Behandlungsdetails und die zuvor besuchte Website werden nicht übermittelt. Automatische Seitenaufrufe sind abgeschaltet; Seitenaufrufe werden bei jedem Routenwechsel innerhalb der Anwendung selbst gemeldet. Die automatische Erfassung von Formulareingaben ist abgeschaltet; Inhalte aus Formularen werden nicht übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG (Einwilligung, Kategorie „Statistik“).
Speicherdauer: Die Aufbewahrungsdauer der GA4-Nutzer- und Ereignisdaten ist auf zwei Monate eingestellt. Neue Nutzeraktivität verlängert diese Frist nicht. Zusammengefasste Standardberichte sind von dieser Einstellung nicht betroffen.
Drittlandtransfer: Google LLC verarbeitet Daten auch in den USA. Google LLC ist nach eigener Angabe und laut der offiziellen Teilnehmerliste unter dataprivacyframework.gov aktiv unter dem EU-U.S. Data Privacy Framework zertifiziert, wodurch für die Übermittlung ein Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO besteht.
Widerruf: jederzeit über den Link „Cookie-Einstellungen“ im Footer, Kategorie „Statistik“ abwählen.
Datenschutzerklärung des Anbieters: policies.google.com/privacy. Opt-out-Möglichkeit: Browser-Add-on zur Deaktivierung von Google Analytics unter tools.google.com/dlpage/gaoptout.
12.3 Google Ads (Conversion-Messung)
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google“); Muttergesellschaft Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA.
Zweck: Conversion-Messung – feststellen, ob und welche über Google Ads geschaltete Anzeige zu einer Terminbuchung oder einem anderen definierten Abschluss geführt hat, zur Erfolgsmessung und Optimierung unserer Werbekampagnen.
Verarbeitete Datenarten: eine Klick-Kennung bzw. ein entsprechendes Cookie, sofern Sie über eine Google-Anzeige auf die Website gelangt sind, Zeitpunkt und Bezeichnung des erreichten Conversion-Ereignisses (z. B. „Termin gebucht“) sowie die technischen Leistungsangaben nach Abschnitt 12.1. Gemessen wird über das Google-Ads-Konto der Praxis, nur für die dort eingerichteten Conversion-Aktionen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG (Einwilligung, Kategorie „Marketing“).
Speicherdauer: Die von Google Ads gesetzten Klick-Kennungs-Cookies (Namen beginnend mit _gcl) sind auf eine Speicherdauer von 90 Tagen angelegt.
Drittlandtransfer: Google LLC verarbeitet Daten auch in den USA. Es gilt die gleiche Drittlandgrundlage wie in Abschnitt 12.2 zu Google Analytics 4 dargestellt.
Widerruf: jederzeit über den Link „Cookie-Einstellungen“ im Footer, Kategorie „Marketing“ abwählen.
Datenschutzerklärung des Anbieters: policies.google.com/privacy. Opt-out-Möglichkeit (Personalisierung von Werbung ausschalten): Google Anzeigeneinstellungen unter adssettings.google.com.
12.4 Meta-Pixel
Derzeit nicht eingesetzt. Der Meta-Pixel ist auf dieser Website aktuell nicht eingebunden; es findet keine Datenübertragung an Meta statt. Die folgenden Angaben gelten erst, wenn wir ihn künftig einsetzen und Sie der Kategorie „Marketing“ zustimmen.
Anbieter: Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland („Meta“); Muttergesellschaft Meta Platforms, Inc., 1 Meta Way, Menlo Park, CA 94025, USA.
Zweck: Messung, ob und welche über Meta (Facebook/Instagram) geschaltete Anzeige zu einer Terminbuchung geführt hat, sowie Optimierung und Aussteuerung von Anzeigenkampagnen.
Verarbeitete Datenarten: eine Pixel-Kennung, von Meta gesetzte Cookies zur Wiedererkennung Ihres Browsers, IP-Adresse, Browser- und Geräteinformationen, die besuchte Seite sowie die unter 10.1 genannten Ereignisse (u. a. als „Schedule“ für eine abgeschickte Buchung, „InitiateCheckout“ für das Öffnen der Buchung und „Contact“ für Klicks auf Telefonnummer bzw. E-Mail-Adresse) mit ausschließlich technischen Parametern.
Besonderheit: Das Pixel-Skript wird – anders als die Google-Tags – nicht mit vorgeschalteten „denied“-Werten geladen, sondern erst nach Ihrer Zustimmung zur Kategorie Marketing überhaupt erstmals in die Seite eingebunden (siehe Abschnitt 12.1).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG (Einwilligung, Kategorie „Marketing“).
Speicherdauer: Die Meta-Pixel-Cookies sind auf eine Speicherdauer von 90 Tagen (_fbp) angelegt; das Cookie _fbc, das beim Zugriff über eine Meta-Anzeige gesetzt wird, kann bis zu zwei Jahre bestehen bleiben.
Drittlandtransfer: Meta Platforms, Inc. verarbeitet Daten auch in den USA. Meta Platforms, Inc. ist nach eigener Angabe und laut der offiziellen Teilnehmerliste unter dataprivacyframework.gov aktiv unter dem EU-U.S. Data Privacy Framework zertifiziert, wodurch für die Übermittlung ein Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO besteht.
Widerruf: jederzeit über den Link „Cookie-Einstellungen“ im Footer, Kategorie „Marketing“ abwählen; dies löst automatisch fbq('consent','revoke') aus.
Datenschutzrichtlinie des Anbieters: facebook.com/privacy/policy. Opt-out-Möglichkeit (Werbeeinstellungen bei Meta): unter facebook.com/adpreferences/ad_settings.
12.5 Microsoft Clarity
Anbieter: Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland; Muttergesellschaft Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, USA.
Zweck: Verstehen, wie die Website genutzt wird und wo Besucherinnen und Besucher nicht weiterkommen – über zusammengefasste Klick- und Scroll-Auswertungen (Heatmaps) und Sitzungsaufzeichnungen.
Verarbeitete Datenarten: Mausbewegungen, Klicks, Scrollverhalten, aufgerufene Seiten, Browser- und Geräteinformationen, ungefährer Standort, eine pseudonyme Kennung. Eingaben in Formularfelder werden nicht aufgezeichnet. Die Termin- und Kursbuchung ist vollständig maskiert: Welche Behandlung Sie wählen und welche Angaben Sie dort machen, erfasst Clarity nicht. Die interne Kursverwaltung und die Bestätigungsseiten der Kursbuchung laden Clarity überhaupt nicht. Werbezwecke sind abgeschaltet.
Cookies: _clck (pseudonyme Kennung, bis zu einem Jahr) und _clsk (Zusammenfassen von Seitenaufrufen zu einer Sitzung, ein Tag).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG (Einwilligung, Kategorie „Statistik“).
Drittlandtransfer: Microsoft Corporation verarbeitet Daten auch in den USA und ist unter dem EU-U.S. Data Privacy Framework zertifiziert, wodurch für die Übermittlung ein Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO besteht.
Widerruf: jederzeit über den Link „Cookie-Einstellungen“ im Footer, Kategorie „Statistik“ abwählen. Clarity beendet dann die Aufzeichnung und löscht seine Cookies.
Datenschutzerklärung des Anbieters: privacy.microsoft.com/de-de/privacystatement.
13. Änderung dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen der eingesetzten Dienste (z. B. bei Einführung neuer Funktionen) anzupassen.
Stand: 21.09.2026
Verantwortliche Stelle und weitere Pflichtangaben finden Sie in unserem Impressum.

