Entwurf: noch nicht rechtlich geprüft
Dieser Text ist ein Gerüst und wurde nicht von einer Rechtsanwältin oder einem Rechtsanwalt erstellt oder geprüft. Er ist noch nicht rechtsverbindlich und darf in dieser Form nicht veröffentlicht werden.
Vor dem Go-live sind alle orange markierten Platzhalter auszufüllen und der gesamte Text ist anwaltlich prüfen zu lassen. In Deutschland sind ein unvollständiges Impressum (§ 5 Digitale-Dienste-Gesetz) und eine unvollständige Datenschutzerklärung (DSGVO) abmahnfähig und können mit Bußgeldern belegt werden.
Datenschutzerklärung
Informationen nach Art. 13 und 14 DSGVO
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten über trauseite.de im Sinne von Art. 4 Nr. 7 DSGVO ist:
| Dienst | TrauSeite (trauseite.de) |
| Verantwortliche | Forever and Ever Vennootschap onder firma (VOF) niederländischen Rechts |
| Anschrift | Hiddinkdijk 15, 7055 AN Heelweg, Niederlande |
| Registernummer | 97918458 (Handelsregister der Kamer van Koophandel (Niederlande)) |
| info@trauseite.de |
Platzhalter: von der Betreiberin oder dem Betreiber auszufüllen
Datenschutzbeauftragte Person prüfen
- Es ist zu prüfen, ob nach Art. 37 DSGVO und § 38 BDSG eine datenschutzbeauftragte Person benannt werden muss.
- Falls ja: Name und Kontaktdaten hier ergänzen. Falls nein: an dieser Stelle einen kurzen Hinweis aufnehmen, dass keine Benennungspflicht besteht.
2. Welche Daten wir verarbeiten
2.1 Kontodaten
Beim Anlegen eines Kontos: Name, E-Mail-Adresse, Passwort (verschlüsselt gespeichert), Spracheinstellung und Hochzeitsdatum.
2.2 Inhalte eurer Hochzeitswebsite
Alles, was ihr auf eurer Website anlegt: Texte, Fotos, Videos, Angaben zu Terminen und Programmpunkten, Ortsangaben und sonstige Inhalte.
2.3 Gästedaten
Daten, die ihr selbst eintragt oder die eure Gäste über das RSVP-Formular hinterlassen: Name, E-Mail-Adresse, Telefonnummer, Essenswünsche, Zu- oder Absage und Anmerkungen.
2.4 Zahlungsdaten
Die Zahlung läuft über unseren Zahlungsdienstleister Stripe. Wir selbst erhalten lediglich eine Bestätigung der Zahlung, die Kartenart und die letzten vier Ziffern. Vollständige Karten- oder Bankdaten werden bei uns nicht gespeichert.
2.5 Kontaktformular
Wenn ihr das Kontaktformular nutzt: Name, E-Mail-Adresse, gewähltes Thema und eure Nachricht.
2.6 Automatisch erhobene Daten
Beim Besuch der Website werden technisch notwendige Daten verarbeitet, unter anderem IP-Adresse, Browsertyp, Gerätetyp, aufgerufene Seiten und Sitzungsdauer. Weitere Auswertungen finden nur nach eurer Einwilligung statt, siehe Abschnitt 7.
3. Rechtsgrundlagen
| Verarbeitung | Rechtsgrundlage |
|---|---|
| Konto anlegen und verwalten | Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO |
| Hochzeitswebsite hosten und ausliefern | Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO |
| Zahlungen abwickeln | Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO |
| RSVP-Formular und Gästeliste | Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO |
| E-Mails zur Testphase und zum Dienst | Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO |
| Anfragen über das Kontaktformular beantworten | Berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO |
| Technisch notwendige Cookies (Sitzung, Sprache, Einwilligung) | Berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO, sowie § 25 Abs. 2 TDDDG |
| Statistik- und Marketing-Cookies | Einwilligung, Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG |
| Automatische Übersetzungen und Assistenzfunktion | Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO |
Platzhalter: von der Betreiberin oder dem Betreiber auszufüllen
Rechtsgrundlagen anwaltlich bestätigen lassen
- Die Zuordnung der Rechtsgrundlagen in dieser Tabelle ist ein Entwurf und muss vor dem Go-live geprüft werden.
- Insbesondere die Einordnung der technisch notwendigen Cookies nach § 25 Abs. 2 TDDDG ist im Einzelfall zu bewerten.
4. Speicherdauer
| Daten | Dauer |
|---|---|
| Kontodaten | Solange das Konto besteht, danach 30 Tage |
| Website-Inhalte und Gästedaten | Solange das Konto besteht, danach 30 Tage |
| Anfragen über das Kontaktformular | Höchstens 12 Monate nach Abschluss der Anfrage |
| Verläufe der Assistenzfunktion | Solange das Konto besteht, danach 30 Tage |
Nach Ablauf der genannten Fristen werden die Daten dauerhaft gelöscht oder anonymisiert.
Platzhalter: von der Betreiberin oder dem Betreiber auszufüllen
Gesetzliche Aufbewahrungsfristen ergänzen
- Für Rechnungen und Buchungsbelege gelten in Deutschland eigene handels- und steuerrechtliche Aufbewahrungsfristen (unter anderem § 257 HGB und § 147 AO). Die konkrete Dauer ist steuerlich beziehungsweise anwaltlich zu bestätigen und hier einzutragen.
- Ebenso ist einzutragen, wie lange Server-Logdateien beim Hoster gespeichert werden.
5. Empfänger und Auftragsverarbeiter
Um den Dienst betreiben zu können, setzen wir folgende Dienstleister ein:
| Dienstleister | Zweck | Sitz |
|---|---|---|
| Laravel Forge / DigitalOcean | Hosting und Serverinfrastruktur | EU / USA |
| Stripe | Zahlungsabwicklung | USA, mit Verarbeitung in der EU |
| Mailgun | Versand von E-Mails des Dienstes | USA / EU |
| Google (Tag Manager, Analytics, Ads) | Reichweitenmessung und Werbung, nur nach Einwilligung | USA |
| OpenAI | Automatische Übersetzungen und Assistenzfunktion, siehe Abschnitt 9 | USA |
Platzhalter: von der Betreiberin oder dem Betreiber auszufüllen
Dienstleisterliste vor dem Go-live bestätigen
- Mit jedem Auftragsverarbeiter muss ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen. Das ist für jeden Eintrag dieser Liste zu prüfen und zu dokumentieren.
- Es ist zu prüfen, welche Analyse- und Marketingdienste auf trauseite.de tatsächlich aktiv sind. Ohne eigene Kennung für diese Domain kann derzeit ein Container eines anderen Dienstes geladen werden. Die Liste ist entsprechend dem tatsächlichen Stand zu korrigieren.
- Hosting-Standort und Firmensitz des Hosters sind konkret zu benennen, ebenso die genaue Firmierung und Anschrift der genannten Dienstleister.
- Falls die Assistenzfunktion oder der Versand von Nachrichten an Gäste für diesen Dienst nicht angeboten wird, sind die entsprechenden Abschnitte zu streichen.
Darüber hinaus geben wir personenbezogene Daten nicht an Dritte für deren eigene Zwecke weiter, es sei denn, wir sind gesetzlich dazu verpflichtet.
6. Übermittlung in Drittländer
Einige der genannten Dienstleister haben ihren Sitz in den Vereinigten Staaten. Für die Übermittlung personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums stützen wir uns auf:
- das EU-US Data Privacy Framework für dort zertifizierte Unternehmen,
- die Standardvertragsklauseln der Europäischen Kommission für die übrigen Fälle.
Platzhalter: von der Betreiberin oder dem Betreiber auszufüllen
Zertifizierungen je Dienstleister prüfen
- Für jeden Dienstleister ist zu prüfen und zu dokumentieren, ob er unter dem EU-US Data Privacy Framework zertifiziert ist oder ob Standardvertragsklauseln samt Transfer Impact Assessment erforderlich sind.
8. Gästedaten und RSVP
Wenn ihr als Brautpaar über den Dienst Daten eurer Gäste erhebt, zum Beispiel über das RSVP-Formular, seid ihr für diese Daten der Verantwortliche im Sinne der DSGVO. TrauSeite ist insoweit Auftragsverarbeiter.
Das bedeutet:
- Wir verarbeiten Gästedaten ausschließlich in eurem Auftrag und für eure Hochzeitswebsite
- Wir nutzen Gästedaten nicht für eigene Zwecke
- Ihr informiert eure Gäste über die Verarbeitung ihrer Daten
- Nach Beendigung eures Kontos werden Gästedaten nach 30 Tagen gelöscht
8.1 Nachrichten an eure Gäste
Versendet ihr aus eurem Kundenbereich eine Nachricht an eure Gäste, enthält diese E-Mail ein kleines, unsichtbares Bild. Sobald die E-Mail geöffnet wird, ruft das E-Mail-Programm eures Gastes dieses Bild bei uns ab. Daran erkennen wir, dass die Nachricht geöffnet wurde. Wir erfassen dabei nur den Zeitpunkt des ersten Öffnens, keine Anzahl, keinen Ort und kein Gerät. Ihr seht ausschließlich eine Gesamtzahl, nie welcher Gast wann geöffnet hat. Blockiert das E-Mail-Programm Bilder, messen wir nichts. Jede E-Mail enthält einen Abmeldelink.
Platzhalter: von der Betreiberin oder dem Betreiber auszufüllen
Auftragsverarbeitungsvertrag mit den Brautpaaren regeln
- Für die Verarbeitung von Gästedaten ist ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO zwischen dem Anbieter und dem jeweiligen Brautpaar erforderlich.
- Es ist anwaltlich zu klären, ob dieser Vertrag als eigenständiges Dokument, als Anlage zu den AGB oder als Teil dieser Erklärung ausgestaltet wird, und welche Angaben nach Art. 28 Abs. 3 DSGVO darin zwingend enthalten sein müssen.
9. Künstliche Intelligenz
An zwei Stellen im Dienst wird künstliche Intelligenz eingesetzt. In beiden Fällen ist OpenAI Auftragsverarbeiter und die Verarbeitung findet auf Servern in den Vereinigten Staaten statt.
9.1 Automatische Übersetzungen
Inhalte eurer Website können automatisch übersetzt werden. Dafür werden die Texte eurer Seiten an OpenAI übermittelt. Übermittelt werden ausschließlich Texte, keine personenbezogenen Daten eurer Gäste. Eine Übersetzung wird nur auf eure ausdrückliche Anforderung gestartet.
9.2 Assistenzfunktion
In eurem Kundenbereich könnt ihr Fragen zu eurer Hochzeit stellen, zum Beispiel wie viele Gäste bereits zugesagt haben. Um die Frage zu beantworten, werden Daten aus eurem eigenen Bereich zusammen mit der Frage an OpenAI übermittelt. Je nach Frage können das sein:
- Namen eurer Gäste und deren Antwort auf die Einladung
- Essenswünsche und Allergien eurer Gäste. Eine Allergie ist ein Gesundheitsdatum im Sinne von Art. 9 DSGVO. Fragt ihr die Assistenzfunktion nach dem Essen, werden diese Angaben mit übermittelt
- Eure Checkliste, euer Budget, euer Sitzplan, euer Ablaufplan und die Texte eurer Website
- Nachrichten aus eurem Gästebuch und Namen zu Fotos in eurem Album
Bewusst nicht übermittelt werden E-Mail-Adressen und Telefonnummern eurer Gäste. Diese werden vor der Übermittlung herausgefiltert.
Die Assistenzfunktion ändert nichts von selbst. Sie macht einen Vorschlag, und erst wenn ihr ihn bestätigt, wird er ausgeführt.
Platzhalter: von der Betreiberin oder dem Betreiber auszufüllen
Verarbeitung von Gesundheitsdaten prüfen
- Essenswünsche und Allergien können besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sein. Die Rechtsgrundlage dafür und die Frage, ob eine gesonderte Einwilligung der Gäste erforderlich ist, sind anwaltlich zu klären.
- Ebenso ist zu prüfen, ob die Übermittlung solcher Daten an einen Anbieter in einem Drittland zusätzliche Maßnahmen erfordert.
10. Eure Rechte
Nach der DSGVO stehen euch folgende Rechte zu:
- Auskunft nach Art. 15 DSGVO
- Berichtigung nach Art. 16 DSGVO
- Löschung nach Art. 17 DSGVO
- Einschränkung der Verarbeitung nach Art. 18 DSGVO
- Datenübertragbarkeit nach Art. 20 DSGVO
- Widerspruch nach Art. 21 DSGVO gegen Verarbeitungen auf Grundlage eines berechtigten Interesses
- Widerruf einer Einwilligung nach Art. 7 Abs. 3 DSGVO, mit Wirkung für die Zukunft
Für die Ausübung eurer Rechte genügt eine E-Mail an info@trauseite.de. Wir antworten innerhalb der gesetzlichen Fristen. Zur Vermeidung von Missbrauch können wir euch um einen Identitätsnachweis bitten.
Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung findet nicht statt.
11. Sicherheit
Wir treffen technische und organisatorische Maßnahmen zum Schutz eurer Daten, unter anderem:
- verschlüsselte Verbindungen über TLS für den gesamten Datenverkehr
- Passwörter werden ausschließlich als Hash gespeichert
- der Zugriff auf Produktivsysteme ist beschränkt und abgesichert
- regelmäßige Sicherungen aller Daten
12. Minderjährige
Unser Dienst richtet sich nicht an Personen unter 18 Jahren. Wir erheben nicht wissentlich personenbezogene Daten von Minderjährigen. Falls ihr vermutet, dass uns solche Daten vorliegen, meldet euch bitte, damit wir sie löschen können.
13. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Die jeweils aktuelle Fassung findet ihr immer auf dieser Seite. Bei wesentlichen Änderungen informieren wir euch per E-Mail.
14. Kontakt und Beschwerderecht
Bei Fragen zu dieser Datenschutzerklärung erreicht ihr uns unter info@trauseite.de.
Unabhängig davon habt ihr nach Art. 77 DSGVO das Recht, euch bei einer Datenschutz-Aufsichtsbehörde zu beschweren.
Die zuständige Aufsichtsbehörde richtet sich nach dem Sitz der Verantwortlichen. Da die Verantwortliche ihren Sitz in den Niederlanden hat und in Deutschland keine Niederlassung unterhält, ist das die niederländische Datenschutzbehörde:
| Behörde | Autoriteit Persoonsgegevens |
| Anschrift | Postbus 93374, 2509 AJ Den Haag, Niederlande |
| Website | https://www.autoriteitpersoonsgegevens.nl |
Ihr könnt euch daneben auch an die Aufsichtsbehörde eures gewöhnlichen Aufenthaltsortes wenden.
Deutsch
English