Datenschutzerklärung
1. Verantwortlicher und Datenschutzkontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist: Sala Thai Massage & Spa, Inhaberin Nut Karch, Stievestraße 15, 80638 München, Deutschland. Telefon: 089 / 926 585 60. E-Mail: info@sala-thai-massage.com.
Für Datenschutzanfragen und die Ausübung Ihrer Rechte verwenden Sie bitte die vorstehenden Kontaktdaten. Nach Prüfung der Voraussetzungen aus Art. 37 Abs. 1 DSGVO und § 38 Abs. 1 BDSG besteht derzeit keine gesetzliche Pflicht zur Benennung einer oder eines Datenschutzbeauftragten: Es sind regelmäßig weniger als 20 Personen ständig mit automatisierter Verarbeitung personenbezogener Daten beschäftigt, und die Kerntätigkeit des Salons besteht weder in umfangreicher regelmäßiger und systematischer Überwachung noch in umfangreicher Verarbeitung besonderer Kategorien oder von Strafdaten. Die dokumentierten Verarbeitungen erfordern keine Datenschutz-Folgenabschätzung; personenbezogene Daten werden auch nicht geschäftsmäßig zum Zweck der Übermittlung oder anonymisierten Übermittlung und nicht für Markt- oder Meinungsforschung verarbeitet. Eine solche Person wurde daher nicht benannt. Die Datenschutzverantwortung verbleibt beim Verantwortlichen.
2. Grundsätze, Empfänger und Drittlandübermittlungen
Wir verarbeiten personenbezogene Daten nur für die nachfolgend beschriebenen Zwecke, auf einer dort genannten Rechtsgrundlage und nur im erforderlichen Umfang. Empfänger sind ausschließlich befugte Beschäftigte sowie die jeweils genannten Auftragsverarbeiter oder eigenständig Verantwortlichen. Eine ausschließlich automatisierte Entscheidung oder ein Profiling findet nicht statt.
Für Übermittlungen, die wir als Verantwortlicher außerhalb der EU oder des EWR veranlassen, verwenden wir – soweit kein Angemessenheitsbeschluss nach Art. 45 DSGVO greift – geeignete Garantien nach Art. 46 DSGVO, insbesondere die EU-Standardvertragsklauseln, und prüfen erforderlichenfalls zusätzliche Schutzmaßnahmen. Eine Teilnahme am EU-US Data Privacy Framework wird nur berücksichtigt, wenn der konkrete US-Empfänger zum Zeitpunkt der Übermittlung aktiv zertifiziert ist. Eigenständig verantwortliche Drittanbieter erläutern ihre eigenen Übermittlungsmechanismen in den nachfolgend verlinkten Datenschutzerklärungen. Eine Kopie der von uns vereinbarten maßgeblichen Garantien können Sie über unsere Datenschutzkontaktadresse anfordern.
3. Website, Hosting, Server-Logs und Transportverschlüsselung
Beim Abruf der Website verarbeitet der Webserver technisch erforderliche Verbindungsdaten: IP-Adresse, Datum und Uhrzeit, angeforderte URL und HTTP-Methode, Antwortstatus und übertragene Datenmenge, Referrer sowie Browser-/Geräte- bzw. User-Agent-Angaben. Zweck sind Auslieferung, Stabilität, Fehleranalyse und Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unsere berechtigten Interessen sind ein sicherer, verfügbarer und technisch fehlerfreier Webbetrieb. Die Logs werden nicht für Werbung oder Nutzerprofile verwendet und nach 14 Tagen automatisiert gelöscht.
Website, CMS, Datenbank und das selbst betriebene Redis laufen auf Infrastruktur der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, als Auftragsverarbeiter. Das Hosting erfolgt in Deutschland. Verbindungen zu unserer Website sind per TLS verschlüsselt.
Anwendungslogs enthalten zusätzlich Zeitpunkt, betroffene technische Funktion, Status- oder Fehlercode, aggregierte Job-Zähler und gegebenenfalls eine interne Datensatzkennung, jedoch keine Kontaktformularfelder oder Nachrichtentexte. Sie dienen ausschließlich Betrieb, Fehlerbehebung und Sicherheitsnachweis, beruhen ebenfalls auf Art. 6 Abs. 1 lit. f DSGVO und werden wie die Webserver-Logs nach 14 Tagen gelöscht.
4. Kontaktformular und Missbrauchsschutz
Im Kontaktformular sind Name und E-Mail-Adresse Pflichtfelder; Telefonnummer und Nachricht sind freiwillig. Zusätzlich werden die Sprachfassung, Bearbeitungsstatus, technische Zustellmetadaten und gegebenenfalls eine interne organisatorische Notiz gespeichert. Wir verwenden die Angaben, um Ihre Anfrage zu bearbeiten und organisatorische Rückfragen zu beantworten. Bezieht sich die Anfrage auf einen Termin oder einen möglichen Vertrag, ist Art. 6 Abs. 1 lit. b DSGVO die Rechtsgrundlage. Für sonstige Anfragen ist sie Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist eine geordnete geschäftliche Kommunikation. Es besteht keine gesetzliche Pflicht zur Bereitstellung. Ohne Name und E-Mail kann das Formular nicht abgesendet werden; Sie können stattdessen telefonisch oder per E-Mail Kontakt aufnehmen.
Wir fragen im Kontaktformular keine Gesundheitsdaten oder sonstigen besonderen Kategorien personenbezogener Daten nach und wollen solche Daten dort nicht erhalten. Bitte tragen Sie insbesondere keine Diagnosen, Symptome, Medikamente, Schwangerschaftsangaben oder sonstigen Gesundheitsinformationen in das Nachrichtenfeld ein. Gelangen solche Angaben dennoch unaufgefordert zu uns und werden sie erkannt, verwenden wir sie nicht zur Bearbeitung über diesen Kanal und löschen sie unverzüglich, soweit keine gesetzliche Pflicht einer sofortigen Löschung entgegensteht. Das optionale Freitextfeld wird nicht durch eine automatisierte Gesundheitsklassifikation ausgewertet.
Zur Spam- und Missbrauchsabwehr gilt pro vollständiger IP-Adresse ein Limit von zehn Kontaktversuchen innerhalb von 60 Minuten. Dafür wird nur ein Zähler mit Rücksetzzeit in unserem selbst betriebenen, nicht persistenten Redis gespeichert. Der zugehörige Schlüssel ist ein mit einem serverseitigen Geheimnis gebildeter Hashwert aus IP-Adresse und Funktionskennung; die IP-Adresse selbst wird dort nicht abgelegt und ist aus dem Schlüssel nicht rekonstruierbar. Der Schlüssel läuft spätestens nach 3.601 Sekunden automatisch ab. Ist Redis vorübergehend nicht erreichbar, erzwingt ein prozesslokaler Arbeitsspeicher denselben 60-Minuten-Zeitraum; mit Prozessende oder Fristablauf verschwindet der Eintrag. Die IP-Adresse wird nicht an Payload weitergereicht und nicht in der Kontaktanfrage gespeichert. Ein nicht sichtbares Honeypot-Feld dient zusätzlich der Bot-Abwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unsere berechtigten Interessen sind Sicherheit, Verfügbarkeit und Spam-Abwehr.
Kontaktanfragen liegen im zugriffsgeschützten CMS und werden unabhängig vom Bearbeitungsstatus 90 Tage nach Eingang durch einen täglich um 03:00 Uhr laufenden Löschauftrag hart gelöscht. Berechtigte Beschäftigte können früher löschen. Der interne Hinweis auf eine neue Anfrage wird über IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland, als Auftragsverarbeiter per TLS versandt. Diese Benachrichtigung enthält weder Name, E-Mail, Telefon noch Nachrichtentext, sondern nur einen generischen Hinweis unter dem festen Betreff „Neue Kontaktanfrage im geschützten CMS“ und eine technische Zustellkennung. Für ihre Aufbewahrung im Postfach gilt dieselbe Frist wie für die übrige Postfachkorrespondenz nach Abschnitt 5. Da sie keine Angaben aus dem Formular enthält, bleibt die Löschung der Anfrage selbst davon unberührt.
5. Kontakt per E-Mail und Telefon
Bei direkter Kontaktaufnahme per E-Mail oder Telefon verarbeiten wir die von Ihnen mitgeteilten Angaben sowie die für den jeweiligen Kommunikationsweg anfallenden Verbindungs- und Metadaten. Für termin- oder vertragsbezogene Kommunikation gilt Art. 6 Abs. 1 lit. b DSGVO; für sonstige geschäftliche Anfragen Art. 6 Abs. 1 lit. f DSGVO mit unserem Interesse an deren Beantwortung. Korrespondenz im Postfach bewahren wir bis zum Ablauf des dritten Kalenderjahres nach dem letzten Schriftwechsel auf und löschen sie anschließend. Diese Frist orientiert sich an der regelmäßigen Verjährung nach §§ 195, 199 BGB: Bis dahin können aus einem Termin oder einer Anfrage noch Ansprüche entstehen oder gegen uns geltend gemacht werden, für deren Prüfung wir den Schriftwechsel benötigen. Längere gesetzliche Aufbewahrungspflichten nach Abschnitt 11 bleiben unberührt.
Bitte übermitteln Sie auch per E-Mail oder Telefon keine Gesundheits- oder Behandlungsdaten. Mündlich unaufgefordert mitgeteilte Gesundheitsangaben werden von uns nicht dokumentiert; digital unaufgefordert eingegangene Gesundheitsangaben werden nach Erkennen entsprechend Abschnitt 4 unverzüglich gelöscht.
Unser geschäftliches E-Mail-Postfach wird von IONOS SE als Auftragsverarbeiter bereitgestellt. Eine gesonderte IONOS-E-Mail-Archivierung ist für dieses Postfach nicht gebucht, es besteht also keine zusätzliche, vom Postfach unabhängige Archivkopie. Die vorstehende Frist gilt gleichermaßen für Posteingang, Gesendet-Ordner und Papierkorb; gelöschte Nachrichten werden regelmäßig endgültig aus dem Papierkorb entfernt. Handelsbriefe und Buchungsbelege unterliegen den längeren gesetzlichen Fristen und werden dafür nach Abschnitt 11 getrennt und zugriffsbeschränkt aufbewahrt. Bei Telefonaten verarbeiten die jeweils beteiligten Telekommunikationsanbieter die zur Verbindungsherstellung erforderlichen Verkehrs- und Anschlussdaten in eigener Verantwortung nach den für sie geltenden Vorschriften.
6. Online-Terminbuchung mit Salonized
Für die Online-Terminbuchung verwenden wir Salonized. Der derzeitige Anbieter ist Treatwell Salonized NL B.V. (Handelsname Salonized), Vijzelstraat 79, 1017 HG Amsterdam, Niederlande. Salonized verarbeitet die Buchungsdaten in unserem Auftrag nach Art. 28 DSGVO; wir bleiben für die Kundendaten im Salonized-Konto verantwortlich. Der aktuelle, im echten Salon-Konto akzeptierte Auftragsverarbeitungsvertrag, der darin bezeichnete Rechtsträger und die aktuelle Unterauftragsverarbeiterliste werden im Rahmen der regelmäßigen Anbieterprüfung kontrolliert.
Alle Buchungsaktionen auf dieser Website öffnen zunächst unseren eigenen Hinweis. Vor Ihrer Bestätigung besteht keine Verbindung zum Salonized-Widget. Beim Laden erhält Salonized technisch bedingt insbesondere IP-Adresse, Zeitpunkt, aufgerufene Widget-Adresse, Referrer sowie Browser- und Geräteangaben. Im Buchungsablauf werden Standort, Leistung, gegebenenfalls Personalpräferenz, Datum und Uhrzeit sowie Vor- und Nachname, E-Mail-Adresse und Telefonnummer verarbeitet. Salonized legt bei einer neuen Buchung anhand der E-Mail-Adresse ein Kundenprofil an und kann Bestätigungen, Erinnerungen, Änderungen, Stornierungen und den Terminverlauf abwickeln. Auch telefonisch oder vor Ort vereinbarte Termine können wir in demselben Kalender speichern. Soweit im Zusammenhang mit dem Termin ein Verkauf oder Beleg entsteht, kommen Leistungs-, Preis-, Zahlungsstatus- und Rechnungsangaben hinzu. Gesundheits- oder Behandlungsnotizen führen wir in Salonized nicht. Für die Online-Buchung sind Adress-, Geburtsdatums- und Newsletterfelder deaktiviert. Bitte geben Sie auch dort keine Gesundheitsdaten ein.
Für das erstmalige Laden des fremden Widgets ist Ihre vorherige Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und – soweit Informationen in Ihrem Endgerät gespeichert oder ausgelesen werden – § 25 Abs. 1 TDDDG maßgeblich. Ab Beginn Ihrer konkreten Buchung beruhen die von Ihnen eingegebenen Daten und die Terminverwaltung auf Art. 6 Abs. 1 lit. b DSGVO. Sicherheits- und Missbrauchsmaßnahmen sowie eine auf das erforderliche Maß begrenzte Kundenhistorie beruhen auf Art. 6 Abs. 1 lit. f DSGVO; berechtigte Interessen sind ein sicherer Buchungsbetrieb und die nachvollziehbare Terminverwaltung. Gesetzlich aufzubewahrende Abrechnungsdaten beruhen auf Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 257 HGB und § 147 AO.
Die technischen Angaben sind zum Laden des Widgets nötig. Vor- und Nachname, E-Mail und Telefon sowie die ausgewählten Termindaten sind nach der aktuellen Konfiguration für eine Online-Buchung erforderlich; ohne sie kann Salonized den Termin nicht anlegen oder bestätigen. Für beide Standorte können Sie online über die Salonized-Buchungsfunktion dieser Website oder telefonisch buchen: Maxvorstadt unter 089 / 958 755 22 und Neuhausen-Nymphenburg unter 089 / 926 585 60. Das Schließen des Overlays entfernt das Widget sofort und verhindert weitere Übertragungen über unsere Seite; bereits übermittelte Daten werden dadurch nicht rückwirkend gelöscht. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Nach Absenden einer Buchung gelten für die vertragsnotwendige Verarbeitung stattdessen die gesetzlichen Betroffenenrechte.
Für beide Standorte ist zusätzlich die Funktion „Buchungen via Google“ mit dem jeweiligen Google-Unternehmensprofil verbunden. Termine können daher unmittelbar in Google-Diensten wie der Google-Suche oder Google Maps gebucht werden, ohne dass Sie unsere Website aufrufen. In diesem Fall beginnt der Vorgang in der Google-Umgebung: Sie geben Vor- und Nachname, E-Mail-Adresse und Telefonnummer sowie die gewünschte Leistung und den Termin bei Google ein, und Google übermittelt diese Angaben an Salonized in unser Buchungssystem. Unser eigener Zustimmungs-Hinweis greift dort nicht, weil der Ablauf nicht über unsere Seite läuft. Anbieter ist für Nutzerinnen und Nutzer im EWR die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, die für ihre eigene Verarbeitung eigenständig verantwortlich ist und dafür ihre eigene Datenschutzerklärung heranzieht; für die anschließende Terminverwaltung in unserem Konto bleiben wir verantwortlich. Rechtsgrundlage für die Buchung selbst ist Art. 6 Abs. 1 lit. b DSGVO. Sie können Termine für beide Standorte stattdessen über unsere Website oder telefonisch vereinbaren.
Nach einem wahrgenommenen Termin versendet Salonized in unserem Auftrag automatisch eine kurze Bitte um Rückmeldung an Ihre E-Mail-Adresse, derzeit rund eine Stunde nach dem Termin und höchstens einmal innerhalb von sechs Monaten. Eine Bewertung ist freiwillig und hat keinen Einfluss auf künftige Buchungen. Zwecke sind die Qualitätssicherung unserer Leistung und, soweit Sie die Veröffentlichung freigeben, die Darstellung von Kundenerfahrungen. Rechtsgrundlage für die Anfrage selbst und für die interne Auswertung ist Art. 6 Abs. 1 lit. f DSGVO mit unserem berechtigten Interesse an der Beurteilung und Verbesserung unserer Behandlungsqualität. Sie können dieser Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen; eine formlose Nachricht an info@sala-thai-massage.com genügt, danach erhalten Sie keine weiteren Rückmeldungsanfragen. Werbliche Newsletter versenden wir nicht, und ein Newsletter-Feld wird im Buchungsformular nicht angeboten.
Rückmeldungen, die zur Veröffentlichung freigegeben sind, zeigt Salonized zusätzlich auf einer öffentlich abrufbaren Unterseite unseres Buchungskontos an. Dort erscheinen die Sternebewertung, der Rückmeldungstext, Ihr Vorname ohne Nachnamen, ein ungefährer Zeitabstand anstelle des genauen Datums sowie eine etwaige Antwort des Salons. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO; die Freigabe wird im Rückmeldungsablauf erteilt und kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Auf Ihre Mitteilung an info@sala-thai-massage.com nehmen wir eine Veröffentlichung unverzüglich zurück. Diese Anbieterseite ist nicht in unsere eigene Website eingebunden. Auf unserer Website zeigen wir keine Salonized-Rückmeldungen, sondern ausschließlich Rezensionen aus dem öffentlichen Google-Unternehmensprofil nach Abschnitt 10.
Die Anonymisierung erfolgt durch Überschreiben der identifizierenden Angaben, also Name, E-Mail-Adresse, Telefonnummer, Anschrift und Geburtsdatum. Ein bloßes Archivieren oder Ausblenden genügt nicht. Soweit verknüpfte Historien in der Oberfläche erhalten bleiben oder keine vollständige Selbstbedienungs-Löschung möglich ist, weisen wir Salonized über den Support nach Art. 28 DSGVO zur Löschung oder Anonymisierung an und dokumentieren das Ergebnis. Eine längere Speicherung erfolgt nur für konkret benötigte Rechtsansprüche bis zum Ende der regelmäßigen Verjährung oder für gesetzlich erforderliche Handels- und Steuerunterlagen nach Abschnitt 11. Der veröffentlichte Partner-AVV verpflichtet den Auftragsverarbeiter bei Vertragsende zur dokumentierten Löschung/Vernichtung oder Rückgabe vorhandener Kopien, soweit keine gesetzliche Pflicht oder ein Rechtsanspruch entgegensteht. Die Anbieterinformationen nennen Speicherung im Vereinigten Königreich und EWR sowie mögliche Übermittlungen unter anderem in die USA und nach Israel; dafür gelten die Garantien aus Abschnitt 2. Aktuelle Anbieter- und Vertragsinformationen: Treatwell/Salonized-Datenschutz- und AVV-Informationen.
7. Google Maps
Auf der Kontaktseite wird Google Maps erst geladen, nachdem Sie den dortigen Hinweis aktiv bestätigt haben. Anbieter für Nutzerinnen und Nutzer im EWR und für die Google-Verarbeitung eigenständig Verantwortlicher ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; bei der technischen Bereitstellung können Google LLC und weitere Google-Unternehmen beteiligt sein. Nach dem Laden verarbeitet Google insbesondere IP-Adresse, Zeitpunkt, Referrer, Browser-/Geräteangaben, die angeforderte Karte und Ihre Interaktionen. Google kann daraus einen ungefähren Standort ableiten. Unsere Website fordert keine präzise Geräte-Geolokalisierung an; die Browser-Berechtigung dafür ist technisch deaktiviert.
Rechtsgrundlage für das Laden ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und – soweit Endgerätezugriffe stattfinden – § 25 Abs. 1 TDDDG. Zweck ist die von Ihnen gewünschte interaktive Anfahrtskarte. Ohne Zustimmung bleibt ein Platzhalter sichtbar; Adresse und Anfahrt sind auch ohne Karte verfügbar. Durch Neuladen oder Verlassen der Seite unterbinden Sie weitere Übertragungen, bereits übertragene Daten werden nicht rückwirkend gelöscht. Google kann Daten in Drittländern verarbeiten; es gelten Abschnitt 2 und die Datenschutzerklärung von Google.
8. Cookies und lokale Endgerätespeicherung
Der öffentlich zugängliche, von uns selbst betriebene Teil der Website setzt derzeit keine eigenen Cookies. Analyse-, Tracking- und Werbe-Cookies sowie Werbepixel werden nicht eingesetzt. Drittanbieter-Inhalte von Salonized oder Google können erst nach dem jeweiligen Zustimmungs-Klick eigene Cookies oder vergleichbare Technologien verwenden; dafür gelten die Hinweise in den Abschnitten 6 und 7. Weil diese Inhalte vorab gesperrt sind, ist kein allgemeiner Cookie-Banner erforderlich.
Wenn Sie einen Hinweisbanner schließen, speichern wir lokal in Ihrem Browser nur einen für alle Nutzer gleichen technischen Schlüssel zur aktuellen Hinweisversion. Er wird nicht an uns oder Dritte gesendet, bleibt bis zur Änderung des Hinweises oder bis zu Ihrer Löschung im Browser gespeichert und dient ausschließlich dazu, Ihre Auswahl umzusetzen. Rechtsgrundlage für diesen unbedingt erforderlichen Endgerätezugriff ist § 25 Abs. 2 Nr. 2 TDDDG; die damit verbundene Verarbeitung beruht auf Art. 6 Abs. 1 lit. f DSGVO mit unserem Interesse an einer störungsfreien Benutzerführung.
9. Schriftarten sowie keine eigene Reichweitenanalyse
Die von der Website selbst verwendeten Schriftarten werden lokal von unserer Hosting-Infrastruktur ausgeliefert. Beim normalen Seitenaufruf entsteht dafür keine Verbindung zu Google Fonts oder einem anderen Schriftanbieter. Wir verwenden keine eigene Reichweitenanalyse, kein Google Analytics, kein Matomo, keine Social-Media-Plugins und keine Werbenetzwerke. Aktivierte Drittanbieter-Widgets können für ihre eigene Darstellung weitere Ressourcen laden; dies ist in den jeweiligen Abschnitten beschrieben.
10. Lokal dargestellte Google-Rezensionen
Wir zeigen eine kleine Auswahl öffentlich im Google-Maps-Unternehmensprofil von Sala Thai Massage & Spa veröffentlichter Rezensionen lokal auf unserem Server. Verarbeitet werden Vorname oder Vorname mit Nachnameninitial, Rezensionstext, Sternezahl, Rezensionsdatum und die öffentliche Quelladresse. Beim bloßen Anzeigen wird keine Verbindung zu Google hergestellt. Erst der freiwillige Link zu Google Maps verlässt unsere Website.
Quelle ist das öffentlich zugängliche Google-Unternehmensprofil; die Daten wurden nicht unmittelbar bei den Verfassenden erhoben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen sind die sachliche Darstellung authentischer Kundenerfahrungen und die Information über unsere Leistungen. Dem stehen nur bereits öffentlich gemachte, gekürzte Namensangaben gegenüber; wir übernehmen keine Profilbilder oder vollständigen Nachnamen. Sie können aus Gründen Ihrer besonderen Situation widersprechen.
Eine individuelle Mitteilung nach Art. 14 DSGVO würde die zusätzliche Ermittlung oder Erhebung von Kontaktdaten erfordern, die wir gerade nicht besitzen und aus Datenschutzgründen nicht beschaffen wollen. Nach dokumentierter Abwägung ist dieser zusätzliche Eingriff für die kleine, öffentlich auffindbare Auswahl unverhältnismäßig im Sinne von Art. 14 Abs. 5 lit. b DSGVO. Als geeignete Schutzmaßnahmen informieren wir an dieser Stelle öffentlich, kürzen Namen, prüfen Quelle und Fortbestand mindestens vierteljährlich und entfernen eine Rezension bei Löschung an der Quelle oder berechtigtem Widerspruch unverzüglich. Spätestens 24 Monate nach Aufnahme wird die weitere Anzeige neu geprüft. Für den externen Link gilt die Google-Datenschutzerklärung.
11. Verbindliche Lösch- und Aufbewahrungsfristen
Es gelten folgende Regelfristen: Rate-Limit-IP-Schlüssel höchstens 3.601 Sekunden; Kontaktformular im CMS 90 Tage ab Eingang; E-Mail-Korrespondenz im Postfach einschließlich Gesendet-Ordner und Papierkorb bis zum Ablauf des dritten Kalenderjahres nach dem letzten Schriftwechsel; Webserver- und Anwendungslogs 14 Tage; operative zugriffsbeschränkte Datenbank-, Medien- und Konfigurationssicherungen 30 Tage; lokal angezeigte Rezensionen höchstens 24 Monate ohne erneute Prüfung.
Abweichend davon werden empfangene und abgesandte Handelsbriefe sechs Jahre und Buchungsbelege acht Jahre jeweils ab Ende des maßgeblichen Kalenderjahrs aufbewahrt, soweit § 257 HGB oder § 147 AO dies verlangt. Unterlagen, die konkret zur Geltendmachung, Ausübung oder Verteidigung von Ansprüchen benötigt werden, werden gesondert gesperrt und nur bis zum Ablauf der anwendbaren Verjährung – regelmäßig drei Jahre ab Ende des maßgeblichen Jahres nach §§ 195, 199 BGB – aufbewahrt. Danach werden sie gelöscht. Diese Ausnahmen rechtfertigen keine pauschale Verlängerung aller Nachrichten oder Termine.
Backups sind auf Administrationszugriffe beschränkt und werden nicht für den laufenden Betrieb ausgewertet; Konfigurationssicherungen werden zusätzlich verschlüsselt. Alle operativen Sicherungen werden nach 30 Tagen automatisiert entfernt. Wird ausnahmsweise ein Backup wiederhergestellt, werden zwischenzeitlich fällige Löschungen vor Freigabe des wiederhergestellten Systems erneut ausgeführt. Eine gesetzliche Aufbewahrung wird möglichst durch Trennung und Sperrung der erforderlichen Unterlage statt durch Beibehaltung des gesamten Datensatzes erfüllt.
12. Ihre Rechte
Sie haben nach den gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine erteilte Einwilligung können Sie nach Art. 7 Abs. 3 jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt. Das Recht auf Datenübertragbarkeit gilt nur für automatisiert verarbeitete Daten auf Grundlage von Einwilligung oder Vertrag.
Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Sie aus Gründen Ihrer besonderen Situation jederzeit widersprechen. Wir beenden die Verarbeitung, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen können, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Daten für Rechtsansprüche benötigt werden. Zur Ausübung genügt eine Nachricht an info@sala-thai-massage.com oder an die Postanschrift in Abschnitt 1. Eine gesetzlich zulässige Identitätsprüfung bleibt vorbehalten.
13. Beschwerderecht
Sie können sich unbeschadet anderer Rechtsbehelfe bei einer Datenschutzaufsichtsbehörde beschweren. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, Deutschland, E-Mail: poststelle@lda.bayern.de, www.lda.bayern.de.
14. Keine automatisierten Entscheidungen
Wir treffen keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO und erstellen keine Nutzerprofile.
15. Minderjährige
Unser Angebot richtet sich nicht gezielt an Kinder. Für eine normale Termin- oder Kontaktanfrage stützen wir uns nicht auf die Einwilligung eines Kindes nach Art. 8 DSGVO. Minderjährige sollten Buchungen und personenbezogene Mitteilungen mit ihren Erziehungsberechtigten abstimmen und keine Gesundheitsdaten über die digitalen Kanäle senden.
16. Änderungen und Version
Diese Erklärung wurde zuletzt am 11. August 2026 aktualisiert. Ändern sich Zwecke, Anbieter, Datenfelder, Speicherfristen oder technische Abläufe wesentlich, wird die Erklärung vor oder spätestens mit Inkrafttreten der Änderung angepasst und erneut veröffentlicht.
Zuletzt aktualisiert : 11. August 2026