Datenschutzerklärung
Stand: 1. September 2026
1. Verantwortlicher und Geltungsbereich
Verantwortlicher für resvo.de, die Kundenkonten, Abrechnung und den Betrieb der Plattform ist:
resvo Bookings – Inh. Yu-Yu Lin
Dorfstr. 14, 23730 Altenkrempe, Deutschland
E-Mail: datenschutz@resvo.de
Bei einer Buchung über eine resvo-Buchungsseite ist grundsätzlich der dort genannte Betrieb datenschutzrechtlich Verantwortlicher. resvo verarbeitet die Buchungs- und Kundendaten in diesem Fall als Auftragsverarbeiter nach Art. 28 DSGVO. Datenschutzanfragen können an den Betrieb oder zur Weiterleitung an uns gerichtet werden.
2. Hosting, Sicherheit und Backups
Anwendung und Datenbank werden bei der IP-Projects GmbH & Co. KG, Am Vogelherd 14, 97295 Waldbrunn, Deutschland, gehostet. Dabei werden insbesondere IP-Adresse, Zeitpunkt, aufgerufene Ressource, Browser- und Geräteinformationen in technisch erforderlichen Serverprotokollen verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und störungsfreier Betrieb). Protokolle werden grundsätzlich spätestens nach 30 Tagen gelöscht, soweit sie nicht zur Aufklärung eines Sicherheitsvorfalls länger benötigt werden.
Verschlüsselte Off-Site-Backups werden bei der Hetzner Online GmbH, Deutschland, gespeichert. Backups werden im regulären Zyklus überschrieben, spätestens 30 Tage nach Löschung im Produktivsystem.
3. Kontakt, Datenschutzanfragen und Fehlerprotokolle
Bei Kontaktaufnahme verarbeiten wir Name, E-Mail-Adresse, Inhalt und technische Metadaten zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b oder f DSGVO). Datenschutzanfragen werden zusätzlich im Admin-Auditprotokoll dokumentiert, um die Erfüllung gesetzlicher Pflichten nachweisen zu können (Art. 6 Abs. 1 lit. c DSGVO).
Zur Fehlerdiagnose erfasst resvo bei technischen Fehlern Fehlermeldung, Stacktrace, Seitenadresse und Browserkennung. Diese Daten dienen ausschließlich der Stabilität und Sicherheit der Anwendung (Art. 6 Abs. 1 lit. f DSGVO) und werden nach 90 Tagen gelöscht.
4. Kundenkonten und betriebliche Nutzung
Für Registrierung, Anmeldung und Nutzung verarbeiten wir insbesondere Namen, E-Mail-Adressen, Rollen, Berechtigungen, Standorte, Einstellungen, Nutzungs- und Abrechnungsdaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO. Passwörter werden nur als Hash gespeichert; Zugriffe und sicherheitsrelevante Änderungen werden protokolliert.
Kontodaten werden für die Vertragsdauer gespeichert. Inaktive Test- oder gekündigte Konten werden nach 60 Tagen zur Löschung angekündigt und nach weiteren 30 Tagen anonymisiert, sofern keine gesetzlichen Pflichten entgegenstehen. Rechnungsdaten werden entsprechend den gesetzlichen Aufbewahrungsfristen regelmäßig zehn Jahre gespeichert. Normale Auditprotokolle werden 365 Tage, administrative Auditprotokolle 730 Tage aufbewahrt.
5. Buchungen und Kundenverwaltung
Je nach Angebot werden Name, Kontaktdaten, Termin, Leistung, Mitarbeiter, Standort, Teilnehmerzahl, Mitteilungen, Zahlungsstatus und vom Betrieb konfigurierte Zusatzangaben verarbeitet. Zweck ist die Anbahnung und Durchführung der Buchung sowie die Kommunikation hierzu. Die Rechtsgrundlage bestimmt der verantwortliche Betrieb; regelmäßig kommen Art. 6 Abs. 1 lit. b, f oder – bei freiwilligen Angaben – lit. a DSGVO in Betracht.
Der Betrieb legt im Rahmen der gesetzlichen Vorgaben fest, wie lange Buchungs- und Kundendaten benötigt werden. resvo löscht oder anonymisiert diese Daten auf dokumentierte Weisung, bei einem wirksamen Löschersuchen oder nach Beendigung des Vertrags, soweit keine Aufbewahrungspflicht besteht.
6. Buchungsprozess-Analyse und Einwilligungsverwaltung
Zur Verbesserung der Buchungsstrecke erfassen wir eine zufällig erzeugte, pseudonyme Sitzungs-ID, den Anbieter des Buchungsformulars, den erreichten Buchungsschritt und den Zeitpunkt. Die Kennung verbleibt nur im Arbeitsspeicher der geöffneten Seite. Hierfür werden weder Cookies noch Local oder Session Storage eingesetzt. Die Daten werden nicht mit Kontaktdaten, Buchungen oder Zahlungen verknüpft; die technisch übermittelte IP-Adresse wird nicht in den Analysedatensatz übernommen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Optimierung der Buchungsfunktion). Die Daten werden nach 30 Tagen automatisch gelöscht. Es wird kein externer Analysedienst eingesetzt.
Auf öffentlichen Buchungsseiten kann CCM19 zur Verwaltung erforderlicher Einwilligungen eingesetzt werden. Dabei werden Einwilligungsstatus, Zeitpunkt, Geräteinformationen und eine pseudonyme Kennung verarbeitet (Art. 6 Abs. 1 lit. c und f DSGVO). Details und Auswahlmöglichkeiten zeigt das dortige Consent-Banner. Schriftarten werden lokal bereitgestellt; beim Seitenaufruf findet deshalb keine Verbindung zu Google Fonts statt.
7. E-Mail, Newsletter, SMS und WhatsApp
E-Mail und Newsletter
Transaktions-E-Mails, Anmeldelinks, Buchungsnachrichten und Newsletter werden über Brevo (Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin) versandt. Verarbeitet werden Name, E-Mail-Adresse, Nachrichteninhalt sowie Zustell- und Fehlerstatus. Brevo speichert Kerndaten in der EU; für erforderliche Zugriffe aus Drittländern werden geeignete Garantien, insbesondere Standardvertragsklauseln, eingesetzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b oder f DSGVO; Werbung wird nur auf Grundlage einer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO versandt. Newsletter-Anmeldungen werden per Double-Opt-in bestätigt und können jederzeit widerrufen werden. Brevo kann Öffnungen über ein Zählpixel und Klicks über umgeschriebene Links erfassen. Soweit diese Daten nicht anonymisiert erhoben werden, erfolgt dies nur mit Einwilligung. resvo nutzt individuelle Öffnungs- oder Klickdaten nicht zur Profilbildung.
SMS
Für aktivierte Terminbenachrichtigungen nutzen wir seven communications GmbH (seven.io), Hauptstraße 161, 69117 Heidelberg. Dabei werden Telefonnummer, Nachrichteninhalt und Zustellstatus verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b, f oder a DSGVO. In Versandprotokollen werden Telefonnummern nur gekürzt oder gehasht gespeichert; die Nummer kann weiterhin Bestandteil der Buchung oder des Kundenprofils sein.
Sofern ein Betrieb WhatsApp-Benachrichtigungen aktiviert und eine entsprechende Einwilligung vorliegt, werden Telefonnummer, Name, Nachrichteninhalt und Zustellmetadaten über die WhatsApp Business Cloud API von Meta Platforms Ireland Limited verarbeitet. Dabei kann eine Verarbeitung durch Meta Platforms, Inc. in den USA stattfinden. Sie wird auf das EU-US Data Privacy Framework beziehungsweise Standardvertragsklauseln gestützt. Die Einwilligung kann jederzeit für die Zukunft widerrufen werden.
8. Zahlungen
Für Abonnements und – sofern vom Betrieb angeboten – Buchungszahlungen nutzen wir Stripe Payments Europe, Ltd. und PayPal (Europe) S.à r.l. et Cie, S.C.A. Die Anbieter verarbeiten insbesondere Name, Kontakt-, Zahlungs-, Geräte- und Transaktionsdaten. Die Verarbeitung erfolgt zur Vertragsdurchführung und Betrugsprävention (Art. 6 Abs. 1 lit. b und f DSGVO). Zahlungsdaten wie vollständige Karten- oder Kontonummern werden grundsätzlich direkt vom Zahlungsanbieter erhoben. Bei Drittlandverarbeitungen setzen die Anbieter die gesetzlich vorgesehenen Garantien ein.
9. Optionale Integrationen
Betriebe können Google Calendar, iCloud Calendar oder Microsoft 365 verbinden. Dabei können Buchungsdaten an den Kalenderanbieter übertragen und Belegungsinformationen abgerufen werden. Bei einer aktivierten Microsoft-Teams-Leistung werden Name, E-Mail-Adresse, Leistung und Terminzeit an Microsoft übermittelt, um einen Outlook-Termin mit individuellem Teams-Link zu erstellen. Notizen und individuelle Formularantworten werden nicht an Microsoft übertragen. Zugangsdaten werden verschlüsselt gespeichert. Für die Verarbeitung beim jeweiligen Anbieter ist der verbindende Betrieb verantwortlich; ergänzend gelten dessen Datenschutzbedingungen.
Bei aktiviertem Gäste-Chatbot wird die eingegebene Frage zusammen mit vom Betrieb bereitgestellten Informationen an Google Gemini übermittelt, um eine Antwort zu erzeugen. Google kann Daten dabei in den USA verarbeiten; Grundlage sind geeignete Garantien nach Art. 46 DSGVO beziehungsweise das EU-US Data Privacy Framework. Bitte keine Gesundheitsdaten oder sonstige besonders sensible Daten in den Chat eingeben. Adressen können serverseitig über den OpenStreetMap-Dienst Nominatim geokodiert werden.
10. Mobile App und Push-Benachrichtigungen
Die mobile App verarbeitet Anmeldetoken, Profil- und betriebliche Daten. Anmeldetoken werden geschützt in iOS Keychain beziehungsweise Android Keystore gespeichert; betriebliche Daten werden nur im für die Nutzung erforderlichen Umfang lokal zwischengespeichert. Beim Abmelden werden lokale Zugangsdaten entfernt.
Nach Einwilligung werden Push-Token über Expo Application Services, Inc. an Apple Push Notification Service beziehungsweise Google Firebase Cloud Messaging übermittelt. Dabei kann eine Verarbeitung in den USA stattfinden; Expo und die Plattformanbieter setzen hierfür geeignete Garantien ein. Die Einwilligung kann jederzeit in den Geräteeinstellungen widerrufen werden. Apple und Google verarbeiten beim App-Download eigene Konto-, Geräte- und Nutzungsdaten in eigener Verantwortung.
11. Empfänger und Drittlandübermittlungen
Empfänger sind nur Stellen, die für Betrieb, Kommunikation, Zahlungsabwicklung oder eine vom Betrieb aktivierte Funktion benötigt werden. Auftragsverarbeiter werden nach Art. 28 DSGVO verpflichtet. Daten werden nicht verkauft und nicht zu fremden Werbezwecken weitergegeben. Soweit Empfänger außerhalb des EWR Daten verarbeiten, stützen wir die Übermittlung auf einen Angemessenheitsbeschluss, das EU-US Data Privacy Framework oder EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen.
12. Betroffenenrechte
Betroffene haben nach Maßgabe der Art. 15 bis 21 DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt.
Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere beim Unabhängigen Landeszentrum für Datenschutz Schleswig-Holstein, Holstenstraße 98, 24103 Kiel, datenschutzzentrum.de.