Datenschutzerklärung

1. Datenschutz auf einen Blick

Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit deinen personenbezogenen Daten passiert, wenn du diese Website besuchst.

2. Verantwortlicher

Nora El Hindi - Art of Beauty
Ottostraße 29, 54294 Trier
E-Mail: info@noraelhindi-artofbeauty.de

3. Server-Logs

Beim Besuch dieser Website werden technische Daten (IP-Adresse, Zeitpunkt, Browser, Betriebssystem) im Server-Log temporär gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabilen, sicheren Services).

4. Cookies & Sessions

Wir setzen Cookies in drei Kategorien ein. Beim ersten Besuch fragen wir dich über ein Cookie-Banner ausdrücklich nach deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 TTDSG). Notwendige Cookies werden ohne Einwilligung gesetzt (§ 25 Abs. 2 Nr. 2 TTDSG). Du kannst deine Wahl jederzeit über den Link „Cookie-Einstellungen ändern" im Footer widerrufen oder anpassen. Deine Entscheidung speichern wir 365 Tage und protokollieren sie zur Nachweispflicht (Art. 7 Abs. 1 DSGVO) im internen Einwilligungs-Log.

4.1 Eingesetzte Cookies

NameKategorieZweckSpeicherdauer
AOB_SESSNotwendigSession-Cookie (Login, Warenkorb, CSRF)Browser-Session, max. 2 h
aob_csrfNotwendigCSRF-Schutz bei FormularenSession
aob_consentNotwendigSpeichert deine Cookie-Auswahl365 Tage
aob_vidNotwendigAnonyme Visitor-ID für Einwilligungs-Nachweis365 Tage
(optional)StatistikAnonymisierte Reichweitenmessungnur bei Einwilligung
(optional)Marketing/PushPush-Benachrichtigungen, personalisierte Angebotenur bei Einwilligung

Du kannst deine Einwilligung jederzeit widerrufen über den Link Cookie-Einstellungen oder direkt im Kundenkonto unter Mein Konto → Datenschutz.

5. Kontaktformular & Kundenkonto

Bei Nutzung des Kontaktformulars oder Kundenkontos werden deine Angaben (Name, E-Mail, Telefon, Nachricht) zur Bearbeitung deiner Anfrage gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. lit. a (Einwilligung).

6. Newsletter

Die Anmeldung zum Newsletter erfolgt im Double-Opt-In-Verfahren. Du kannst die Einwilligung jederzeit per Klick auf den Abmelde-Link widerrufen.

7. Online-Buchung

Online-Termine werden direkt über unser eigenes Buchungssystem abgewickelt. Wir erheben dabei nur die für die Terminvereinbarung erforderlichen Daten (Name, E-Mail, Telefon, Wunschtermin) und speichern sie bis zum Ablauf gesetzlicher Aufbewahrungsfristen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. Vertragsanbahnung).

7a. Sicherheitsprotokoll zu Buchungen

Was wir protokollieren. Zusätzlich zur Buchung selbst führen wir ein Sicherheitsprotokoll über buchungsbezogene Vorgänge: das Anlegen, Ändern, Verlegen und Stornieren eines Termins sowie das Erfassen eines Nichterscheinens. Zu jedem dieser Vorgänge speichern wir den Zeitpunkt, den genutzten Weg (Website, Kunden-App, Storno-Link aus der E-Mail, Studio), die aufgerufene Adresse innerhalb unserer Seite, die Browserkennung und – soweit der Vorgang über einen Aufruf unserer Website erfolgt ist – die IP-Adresse, von der der Aufruf kam. Dazu kommen die Angaben aus der Buchung selbst (Name, E-Mail, Telefonnummer, Behandlung, Termin- und Buchungszeitpunkt, Status).

Warum. Bei uns sind wiederholt Buchungen eingegangen, die sich als vorgetäuscht herausgestellt haben; ein Teil dieser Vorgänge ist bei den Strafverfolgungsbehörden angezeigt. Ohne eine solche Dokumentation lässt sich weder ein Missbrauch erkennen noch ein konkreter Vorgang gegenüber Behörden belegen. Das Protokoll dient ausschließlich diesem Zweck – der Abwehr von Missbrauch unseres Buchungssystems, der Sicherstellung des Betriebs und der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Es wird nicht für Werbung, Reichweitenmessung, Profilbildung oder eine Bewertung von Personen verwendet.

Rechtsgrundlage. Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der Schutz vor missbräuchlichen Buchungen und die Beweissicherung für Rechtsansprüche (vgl. Erwägungsgrund 47 und 49 DSGVO); soweit die Daten der Abwicklung des Termins selbst dienen, zusätzlich Art. 6 Abs. 1 lit. b DSGVO.

Speicherdauer. Die IP-Adresse im Klartext löschen wir automatisch nach 30 Tagen. Danach verbleibt nur ein nicht rückrechenbarer Kennwert, an dem sich noch erkennen lässt, dass zwei Vorgänge vom selben Anschluss kamen, ohne dass die Adresse selbst weiter vorgehalten wird. Der übrige Protokolleintrag wird spätestens nach 365 Tagen gelöscht. Ausnahme: Betrifft ein Vorgang eine Strafanzeige, ein laufendes Verfahren oder eine konkrete Rechtsverteidigung, setzen wir die automatische Löschung für genau diesen Vorgang aus, bis er abgeschlossen ist (Art. 17 Abs. 3 lit. e DSGVO).

Zugriff. Auf das Sicherheitsprotokoll und die darin enthaltenen IP-Adressen können nur ausdrücklich berechtigte Zugänge der Praxisleitung zugreifen. Jeder Zugriff auf den IP-Verlauf und jeder Export werden ihrerseits protokolliert.

Keine Ortung, keine Personenzuordnung. Wir ermitteln aus IP-Adressen weder Standorte noch Identitäten und setzen kein Geräte-Fingerprinting ein. Eine IP-Adresse belegt einen Internetanschluss zu einem Zeitpunkt, keine Person.

Dein Widerspruchsrecht. Du kannst der Verarbeitung nach Art. 21 DSGVO aus Gründen widersprechen, die sich aus deiner besonderen Situation ergeben. Wir prüfen dann, ob unsere Schutzinteressen im Einzelfall überwiegen. Deine Rechte auf Auskunft und Löschung findest du unter Punkt 15.

8. Reichweitenmessung mit Google Analytics 4

Was passiert. Wir nutzen Google Analytics 4, einen Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Damit sehen wir, welche Seiten aufgerufen werden und über welchen Weg Besucher zu uns finden. So können wir die Website verbessern.

Erst nach deiner Einwilligung. Google Analytics wird ausschließlich geladen, wenn du in die Kategorie „Statistik“ eingewilligt hast. Ohne deine Einwilligung wird kein Google-Skript geladen und keine Verbindung zu Google hergestellt.

Was erfasst wird. Aufgerufene Seiten, Verweildauer, ungefährer Standort, Gerät und Browser sowie die Seite, über die du zu uns gekommen bist. Deine IP-Adresse wird gekürzt. Wir können dich darüber nicht persönlich identifizieren.

Rechtsgrundlage. Deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Du kannst sie jederzeit über „Cookie-Einstellungen“ im Seitenfuß widerrufen; der Widerruf wirkt sofort und für die Zukunft.

Drittland. Eine Übermittlung in die USA ist möglich. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert. Näheres in der Datenschutzerklärung von Google.

9. Google Ads und Conversion-Messung

Was passiert. Wir werben mit Google Ads (Google Ireland Limited, Anschrift wie oben). Damit wir erkennen können, ob eine Anzeige tatsächlich zu einer Terminbuchung, einer Anfrage oder einer Bestellung geführt hat, messen wir diese Abschlüsse.

Erst nach deiner Einwilligung. Auch dieser Dienst wird nur geladen, wenn du in die Kategorie „Marketing“ eingewilligt hast.

Was erfasst wird. Welche unserer Seiten du nach einem Anzeigenklick aufgerufen hast und ob dabei eine für uns relevante Handlung stattgefunden hat. Von Google erhalten wir ausschließlich zusammengefasste Auswertungen; eine persönliche Identifizierung ist uns dadurch nicht möglich.

Erweiterte Conversions. Wenn du eine Terminbuchung, eine Anfrage oder eine Bestellung abschließt, übermitteln wir zusätzlich deine E-Mail-Adresse und – sofern angegeben – deine Telefonnummer an Google, allerdings ausschließlich als nicht rückrechenbaren Hash-Wert. Google gleicht diesen Wert mit Google-Konten ab, um eine Anzeige der Buchung zuordnen zu können. Im Klartext verlassen diese Angaben unseren Server nicht, und auch dieser Abgleich findet nur statt, wenn du in „Marketing“ eingewilligt hast.

Consent Mode. Wir setzen den Google Consent Mode v2 ein. Solange du nicht eingewilligt hast, sind Werbe- und Analysespeicherung deaktiviert.

Rechtsgrundlage. Deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG, jederzeit widerruflich.

10. Meta-Pixel (Facebook und Instagram)

Was passiert. Wir nutzen den Meta-Pixel der Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland. Damit messen wir, ob unsere Anzeigen auf Facebook und Instagram zu einer Buchung oder Bestellung führen, und können Besuchern unserer Website passende Anzeigen ausspielen.

Erst nach deiner Einwilligung. Der Meta-Pixel wird nur geladen, wenn du in die Kategorie „Marketing“ eingewilligt hast. Ohne Einwilligung wird keine Verbindung zu Meta hergestellt.

Was übermittelt wird. Ereignisse wie „Seite aufgerufen“, „Produkt angesehen“, „In den Warenkorb gelegt“, „Kauf“ oder „Termin gebucht“ – jeweils mit technischen Kennungen, nicht mit deinem Namen.

Zusätzlich serverseitig (Conversions API). Dieselben Ereignisse übermitteln wir zusätzlich direkt von unserem Server an Meta. Grund: Übertragungen aus dem Browser gehen häufig verloren, etwa durch Werbeblocker. Damit ein Ereignis dadurch nicht doppelt gezählt wird, tragen beide Übertragungen dieselbe Kennung. Auch dieser Weg wird ausschließlich genutzt, wenn du in „Marketing“ eingewilligt hast. Angaben wie E-Mail-Adresse oder Telefonnummer werden dabei nur als nicht rückrechenbarer Hash-Wert übertragen – im Klartext verlassen sie unseren Server nicht.

Gemeinsame Verantwortlichkeit. Für die Erfassung und Übermittlung sind wir gemeinsam mit Meta verantwortlich (Art. 26 DSGVO). Die Vereinbarung dazu findest du bei Meta.

Drittland. Eine Übermittlung in die USA ist möglich. Meta Platforms Inc. ist unter dem EU-US Data Privacy Framework zertifiziert. Näheres in der Datenschutzerklärung von Meta.

Rechtsgrundlage. Deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG, jederzeit widerruflich.

11. Zahlungsabwicklung

Was passiert. Bezahlst du deine Bestellung online, geben wir die dafür notwendigen Daten an den Zahlungsdienstleister weiter, den du im Bestellvorgang auswählst. Wir selbst speichern keine vollständigen Kartennummern oder Bankzugangsdaten – diese trägst du direkt beim jeweiligen Anbieter ein.

An wen. Je nach gewählter Zahlart:

  • Karte, Klarna oder SEPA-Lastschrift – Stripe Payments Europe Limited, Dublin, Irland. Bei Klarna ist zusätzlich die Klarna Bank AB (publ), Stockholm, Schweden, beteiligt. Datenschutz bei Stripe
  • PayPal – PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg. Datenschutz bei PayPal
  • Kartenzahlung vor Ort – hobex AG, Salzburg, Österreich.

Bei Vorkasse, Überweisung oder Barzahlung im Studio wird kein Zahlungsdienstleister eingeschaltet.

Was übermittelt wird. Name, Rechnungs- und ggf. Lieferanschrift, E-Mail-Adresse, Bestellnummer und Betrag. Bei Klarna kann der Anbieter zusätzlich eine eigene Bonitätsprüfung durchführen; dafür ist Klarna eigenständig verantwortlich.

Rechtsgrundlage. Art. 6 Abs. 1 lit. b DSGVO – die Weitergabe ist zur Erfüllung des Kaufvertrags erforderlich. Eine Einwilligung brauchen wir dafür nicht, du kannst die Weitergabe aber vermeiden, indem du eine Zahlart ohne Dienstleister wählst.

12. Versand deiner Bestellung

Was passiert. Versenden wir Ware an dich, geben wir deinen Namen und deine Lieferanschrift an den Versanddienstleister weiter – in der Regel die DHL Paket GmbH, Deutschland. Hast du eine E-Mail-Adresse für die Sendungsverfolgung hinterlegt, wird auch diese übermittelt.

Rechtsgrundlage. Art. 6 Abs. 1 lit. b DSGVO – ohne diese Weitergabe kann die bestellte Ware dich nicht erreichen.

13. Push-Benachrichtigungen

Was passiert. Du kannst dich für Push-Benachrichtigungen im Browser entscheiden, etwa für Terminerinnerungen. Technisch laufen diese über Firebase Cloud Messaging, einen Dienst der Google Ireland Limited, Dublin, Irland.

Erst nach deiner Einwilligung. Das dafür nötige Skript wird ausschließlich geladen, wenn du in die Kategorie „Marketing“ eingewilligt hast und zusätzlich die Nachfrage deines Browsers bestätigst. Widerrufst du die Einwilligung, wird kein Skript mehr geladen.

Was übermittelt wird. Eine technische Gerätekennung, an die die Nachricht zugestellt wird – nicht dein Name.

Drittland. Eine Übermittlung in die USA ist möglich. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert.

Rechtsgrundlage. Deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG, jederzeit widerruflich.

14. Deine Einwilligung verwalten

Über „Cookie-Einstellungen“ im Seitenfuß kannst du deine Entscheidung jederzeit ansehen, ändern oder vollständig widerrufen. Notwendige Cookies für Login, Warenkorb und Sicherheit lassen sich nicht abwählen, weil die Website ohne sie nicht funktioniert.

15. Deine Rechte

Du hast jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch und Datenübertragbarkeit. Wende dich dazu an info@noraelhindi-artofbeauty.de oder nutze als angemeldete Kundin/Kunde unsere Self-Service-Funktionen unter Mein Konto → Datenschutz: dort kannst du deinen vollständigen Datenexport (Art. 15 / 20 DSGVO) sofort als JSON erzeugen oder die Löschung deines Kontos (Art. 17 DSGVO) beantragen.

16. Digital Services Act (DSA)

Hinweise zum Meldeverfahren für rechtswidrige Inhalte und zum Beschwerdemechanismus findest du in unserer DSA-Erklärung.

17. Aufsichtsbehörde

Du hast das Recht zur Beschwerde bei einer Aufsichtsbehörde, insbesondere am Ort deines Wohnsitzes oder Arbeitsplatzes.