1. Verantwortlicher und Kontakt
Für die Dentermin-Website, die Geschäftskonten und direkte Anfragen ist Matthias Hallmann, Einzelunternehmen, Schärdinger Straße 6, 94127 Neuburg am Inn, Deutschland, verantwortlich. Kontakt: hey@hallmann.cards.
Bei Buchungen ist grundsätzlich der auf der Buchungsseite genannte Betrieb, Salon oder die Praxis für die Kunden- und Termindaten verantwortlich. Dentermin stellt die technische Plattform bereit. Die Anbieter bestimmen ihre Leistungen, Buchungsregeln und Verarbeitungszwecke; ihre ergänzenden Datenschutzhinweise sind zu beachten.
2. Website und technische Bereitstellung
Beim Aufruf werden insbesondere IP-Adresse, angeforderte Adresse, Zeitpunkt sowie technische Browser- und Verbindungsdaten an die Infrastruktur übermittelt. Dies dient der Auslieferung, Fehleranalyse und Missbrauchsabwehr. Die Anwendung wird über Sites bereitgestellt; bei der Auslieferung ist Cloudflare beteiligt. Cloudflare verwaltet außerdem die DNS-Einträge. Ein ausschließlicher Verbleib sämtlicher Verbindungsdaten in Deutschland wird nicht zugesichert.
In der Anwendung sind derzeit keine eigenen Werbetracker oder Analysewerkzeuge wie Google Analytics eingebunden. Technisch erforderliche Sicherheitsfunktionen der Hosting-Infrastruktur können Cookies setzen.
3. Konten und lokale Speicherung
Bei der Registrierung verarbeiten wir Name, geschäftliche E-Mail-Adresse, Unternehmensname, Branche, Authentifizierungsdaten sowie Bestätigung und Version der Nutzungsbedingungen und Datenschutzhinweise. Hinzu kommen Teamprofile, Avatare, Leistungen, Arbeitszeiten und Buchungseinstellungen.
Supabase verwaltet die Anmeldung. Die Anwendung speichert Sitzungsdaten im Browser, damit angemeldete Nutzer:innen ihren Arbeitsbereich verwenden können. Fortschritt und ausgeblendete Tutorial-Hinweise werden ebenfalls lokal gespeichert. Lokale Daten können über die Browser-Einstellungen gelöscht werden; danach kann eine erneute Anmeldung erforderlich sein.
4. Buchungen, Nachrichten und Dateien
Die normale Buchung umfasst Vor- und Nachname, E-Mail-Adresse, gegebenenfalls Telefonnummer sowie Betrieb, Leistung, zuständige Person, Terminzeit und Status. Änderungen, Absagen und erforderliche Vorgangsprotokolle werden ebenfalls verarbeitet. Warteliste und Recall sind derzeit deaktiviert.
Freie Nachrichten, Dokumentenaustausch und neue Datei-Uploads sind derzeit deaktiviert. Bereits hinterlegte Logos und Bilder können weiterhin auf der Buchungsseite erscheinen. Vorhandene Test- und Nachweisdaten wurden durch die Deaktivierung nicht gelöscht.
Akut-Triage, Anamnese- und Einwilligungsformulare sind nicht freigegeben und technisch gesperrt. Gesundheitsangaben, Diagnosen oder Befunde dürfen auch nicht in die verbleibenden allgemeinen Buchungsfelder eingegeben werden.
5. Zwecke und Rechtsgrundlagen
Eigene Vertrags- und vorvertragliche Anfragen sowie die Bereitstellung des Geschäftskontos erfolgen, soweit einschlägig, nach Art. 6 Abs. 1 Buchst. b DSGVO. Gesetzliche Verpflichtungen können eine Verarbeitung nach Art. 6 Abs. 1 Buchst. c DSGVO erfordern. Betriebssicherheit, Missbrauchsabwehr und notwendige technische Fehleranalyse dienen dem berechtigten Interesse an einer funktionsfähigen und geschützten Anwendung (Art. 6 Abs. 1 Buchst. f DSGVO).
Für Kunden- und Termindaten legt der Betrieb die anwendbare Rechtsgrundlage fest. Bei einer Verarbeitung auf Einwilligungsbasis ist Art. 6 Abs. 1 Buchst. a DSGVO maßgeblich. Gesundheitsdaten erfordern zusätzlich eine Voraussetzung aus Art. 9 Abs. 2 DSGVO. Das Bestätigen eines Datenschutzhinweises ersetzt diese Prüfung und eine gegebenenfalls erforderliche ausdrückliche Einwilligung nicht.
6. Dienstleister und Versand
Datenbank, Anmeldung und Dateispeicher verwenden Supabase. Die Projektdatenbank ist in Frankfurt eingerichtet. Daraus folgt keine Zusicherung, dass sämtliche Support-, Protokoll- oder Unterauftragnehmerdaten ausschließlich dort verarbeitet werden. Weitere Informationen: Supabase Datenschutz.
Konto-E-Mails werden über Resend (Plus Five Five, Inc.) versandt. Terminbestätigungen, Änderungen, Absagen und Erinnerungen werden ebenfalls über Resend versandt. Der Versanddienst erhält Empfängeradresse, Betreff, Nachrichteninhalt und gegebenenfalls einen Verwaltungslink; Versand- und Zustellstatus werden verarbeitet. Resend beschreibt auch Verarbeitungen in den USA: Resend Datenschutz.
Betriebliche E-Mail-Postfächer werden bei IONOS geführt. Kostenpflichtige Abschlüsse und SMS-Versand sind derzeit nicht aktiviert. Eine Zahlung ist zur Registrierung nicht erforderlich.
Die vollständige vertragliche Unterauftragnehmerliste, Auftragsverarbeitungsvereinbarungen und konkreten Garantien für internationale Übermittlungen müssen vor dem uneingeschränkten Kundenbetrieb abschließend dokumentiert werden. Eine verlinkte Anbieter-Datenschutzerklärung ersetzt keinen erforderlichen Vertrag.
7. Speicherdauer und Löschanfragen
Maßgeblich sind Verarbeitungszweck, Vertragsbeziehung und gesetzliche Pflichten. Eine Absage löscht den Termin nicht: Statushistorie und zugehörige Daten bleiben zunächst erhalten. Das Ablaufen eines Verwaltungs- oder Formularlinks löscht den Vorgang ebenfalls nicht. Eine allgemeine automatische Löschung nach einer festen Frist ist derzeit nicht eingerichtet.
Die verbindlichen Fristen für Kunden- und Termindaten legt der jeweils verantwortliche Betrieb fest. Das betriebsübergreifende Löschkonzept einschließlich Sicherungskopien ist noch abschließend festzulegen. Anfragen zum Dentermin-Konto oder zur Unterstützung bei Auskunft und Löschung richten Sie bitte an hey@hallmann.cards. Die Berechtigung wird vor einer Herausgabe oder Änderung geprüft.
8. Empfänger und Schutzmaßnahmen
Berechtigte Mitglieder des Betriebs können auf dessen Kunden- und Termindaten zugreifen. Datenbankrichtlinien begrenzen Zugriffe anhand von Nutzerkonto und Betriebszugehörigkeit. Verwaltungslinks enthalten zufällige Zugangstoken, deren Hash in der Datenbank hinterlegt ist. Wer einen solchen Link besitzt, kann die dort freigegebenen Aktionen ausführen. Geben Sie ihn nicht öffentlich weiter.
Weitere Informationen: Sicherheit & Datenschutz.
9. Ihre Rechte
Im gesetzlichen Rahmen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Gegen eine Verarbeitung auf Grundlage berechtigter Interessen können Sie aus Gründen Ihrer besonderen Situation Widerspruch einlegen. Einwilligungen können Sie für die Zukunft widerrufen; die Rechtmäßigkeit bisheriger Verarbeitung bleibt unberührt.
Bei Buchungen wenden Sie sich vorrangig an den angezeigten Betrieb. Für Geschäftskonten und direkte Anfragen ist der oben genannte Kontakt zuständig. Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes. In Bayern ist für nichtöffentliche Stellen das Bayerische Landesamt für Datenschutzaufsicht eine Anlaufstelle.
10. Erforderliche Angaben
Als Pflichtfelder gekennzeichnete Konto- und Buchungsangaben sind für den jeweiligen Ablauf erforderlich. Ohne sie kann die Registrierung oder Online-Buchung nicht abgeschlossen werden. Die technische Auswahl freier Zeiten richtet sich nach den Buchungsregeln des Betriebs; im normalen Buchungsablauf werden keine automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO getroffen.