Datenschutzerklärung

Stand: Juni 2026

Der Schutz Ihrer personenbezogenen Daten ist der Good Vibes GmbH (im Folgenden „Good Vibes", „wir", „uns") ein wichtiges Anliegen. Nachfolgend informieren wir Sie gemäß Art. 12, 13 und 14 DSGVO umfassend über Art, Umfang, Zwecke und Rechtsgrundlagen der Verarbeitung personenbezogener Daten bei Nutzung unserer Plattform.

Rechtsgrundlagen dieser Information sind insbesondere die Datenschutz-Grundverordnung (DSGVO), das Bundesdatenschutzgesetz (BDSG), das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG), der Digital Services Act (VO (EU) 2022/2065) sowie die einschlägigen Vorschriften, insbesondere § 147 AO (steuerliche Aufbewahrung) und § 630f BGB (Behandlungsdokumentation, soweit anwendbar beim Studio).

1. Verantwortliche

Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO für die Verarbeitung der Endkunden-Daten auf der Plattform ist:

Good Vibes GmbH
Kegelhofstraße 77, 20251 Hamburg, Deutschland
Vertreten durch: Sabine Knoche-Lenz
Telefon: +49 173 7211705 · E-Mail: info@goodvibes-studios.de
Registergericht: Amtsgericht Hamburg, HRB 166841

Rollen-Architektur: Good Vibes ist Verantwortliche für die Endkunden-Daten der Plattform. Die technische Plattform wird durch die Anima Content als Auftragsverarbeiterin (Art. 28 DSGVO) betrieben. Die rechtlich selbstständigen Partner-Studios führen die Anwendungen vor Ort eigenverantwortlich durch und sind nur situativ eigene Verantwortliche (z. B. eigene Kundenakquise, Vor-Ort-Dokumentation), nicht standardmäßig gemeinsam Verantwortliche (Art. 26 DSGVO).

2. Datenschutzbeauftragte(r)

Bei allen Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter: info@goodvibes-studios.de

3. Überblick der Verarbeitungstätigkeiten

Wir betreiben das Good Vibes Partner-Portal sowie öffentliche Buchungs- und Standortseiten für Partner-Studios im Bereich Beckenbodengesundheit. Verarbeitet werden Daten von Partner-Studios (B2B), deren Mitarbeitenden sowie deren Endkundinnen.

Eingesetzte Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung
  • Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung / vorvertragliche Maßnahmen
  • Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung (z. B. § 147 AO)
  • Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse
  • Art. 9 Abs. 2 lit. a DSGVO — ausdrückliche Einwilligung bei Gesundheitsdaten

4. Hosting (Vercel)

Diese Website wird bei der Vercel Inc. (340 S Lemon Ave #4133, Walnut, CA 91789, USA) gehostet. Beim Aufruf werden automatisch Zugriffsdaten (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser, Betriebssystem) in Server-Logfiles erfasst.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sichere, zuverlässige Bereitstellung).
  • Drittlandtransfer: EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) sowie Zertifizierung unter dem EU-US Data Privacy Framework.

5. Datenbank (Supabase)

Als Datenbankdienstleister nutzen wir Supabase Inc. (San Francisco, USA). Alle Kunden-, Buchungs-, Rechnungs- und Lead-Daten werden in einer PostgreSQL-Datenbank in der EU-Region Frankfurt (eu-central-1) gespeichert.

  • Datenisolation: Multi-Tenant-Architektur mit Row Level Security (RLS) — jedes Studio greift nur auf seine eigenen Daten zu.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 28 DSGVO.
  • Drittlandtransfer: Speicherung in der EU; zusätzlich EU-Standardvertragsklauseln.

6. Authentifizierung (Partner-Portal)

Für die Anmeldung am Partner-Portal verarbeiten wir E-Mail-Adresse und Passwort (bcrypt-gehasht), ein Session-Token (Cookie) sowie den Anmeldezeitpunkt.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Zugang zum Portal).

7. E-Mail-Versand (Resend)

Für Transaktions-E-Mails (Buchungsbestätigung, Terminerinnerung, Passwort-Reset, Studio-Benachrichtigung) nutzen wir Resend Inc. (San Francisco, USA). Übermittelt werden E-Mail-Adresse, Name und Nachrichteninhalt.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Drittlandtransfer: EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

8. Terminbuchung

Bei einer Online-Buchung verarbeiten wir: Vor-/Nachname, E-Mail, Telefonnummer, gewählte Anwendung/Leistung, Datum/Uhrzeit sowie ggf. Anmerkungen.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen).
  • Vertragspartner: Der Anwendungsvertrag kommt zwischen Ihnen und dem jeweiligen Partner-Studio zustande. Good Vibes ist technische Plattformbetreiberin.

9. Gesundheitsbezogene Daten (Art. 9 DSGVO)

Besondere Kategorie personenbezogener Daten: Die Buchung einer Beckenboden-Anwendung oder verwandter Leistungen kann einen Rückschluss auf den Gesundheitszustand zulassen. Bereits die Tatsache, dass eine solche Anwendung gebucht wird, stellt eine gesundheitsbezogene Information im Sinne des Art. 9 Abs. 1 DSGVO dar (vgl. EuGH C-21/23).

  • Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung). Die Einwilligung wird bei jeder Buchung separat und ausdrücklich über eine eigene Checkbox eingeholt (getrennt von AGB/Datenschutz) und mit Zeitstempel, IP-Adresse und Version des Einwilligungstextes protokolliert.
  • Widerruf: jederzeit mit Wirkung für die Zukunft möglich; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt (Art. 7 Abs. 3 DSGVO).
  • Keine Behandlungsinhalte: Wir speichern keine medizinischen Diagnosen, Befunde oder Behandlungsdokumentation. Solche Daten verbleiben offline beim Studio.
  • Technische Schutzmaßnahmen: TLS-1.3-Verschlüsselung, Row Level Security, rollenbasierte Zugriffskontrolle (RBAC), lückenlose Audit-Protokollierung, Zugriff nur für autorisiertes Studio-Personal.
  • Datenschutz-Folgenabschätzung: Für diese Verarbeitung wurde eine DSFA nach Art. 35 DSGVO durchgeführt.

10. Lead- und Kontaktformular

Über die Standortseiten können Interessentinnen ein Kontaktformular nutzen (Name, E-Mail, optional Telefon, Nachricht). Die Daten werden dem jeweiligen Partner-Studio als Lead zugeordnet.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Anfrage).

Hinweis HWG/Art. 9: Die Kontakt- und Buchungsformulare fragen keine Symptome oder Indikationen ab. Die Auswahl erfolgt über neutrale Leistungen (z. B. „Erstgespräch", „Probesitzung"). Gesundheitsbezogene Themen werden erst im persönlichen Erstgespräch oder über eine ausdrückliche Art.-9-Einwilligung erhoben.

11. Kundendatenbank der Partner-Studios

Jedes Partner-Studio führt über das Portal eine eigene Kundendatenbank (Stammdaten, Buchungshistorie, ggf. Notizen).

  • Verantwortlichkeit: Good Vibes verarbeitet diese Daten als Verantwortliche der Plattform; Anima Content als Auftragsverarbeiterin. Soweit ein Studio eigenständig Kunden außerhalb der Plattform akquiriert/bindet, verarbeitet es insoweit situativ in eigener Verantwortung (siehe Abschnitt 1).
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 28 DSGVO.

12. Rechnungen und steuerliche Aufbewahrung

Rechnungsdaten (Name, Anschrift, Leistungsbeschreibung, Betrag, Rechnungsnummer) werden GoBD-konform gespeichert.

  • Aufbewahrungsfrist: 8 Jahre gemäß § 147 Abs. 3 AO (Bürokratieentlastungsgesetz IV). Diese Daten können auch bei Kontolöschung nicht vor Fristablauf entfernt werden.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.

12a. Revisionssichere Archivierung (Amazon Web Services)

Für die revisionssichere Aufbewahrung von Rechnungen (§ 147 AO) nutzen wir Amazon S3 mit Object Lock (COMPLIANCE-Mode), Anbieter Amazon Web Services EMEA SARL (38 Avenue John F. Kennedy, L-1855 Luxemburg), Verarbeitungsort Frankfurt am Main (eu-central-1).

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (§ 147 AO, GoBD) i.V.m. Art. 28 DSGVO.
  • Speicherdauer: 8 Jahre, danach automatische Löschung (Lifecycle-Regel).
  • Sicherheit: Verschlüsselung at rest (SSE-KMS) und in transit (TLS 1.2+).

13. Cookies, lokale Speicherung und externe Dienste

Wir setzen Cookies und externe Dienste nur ein, soweit sie für den Betrieb erforderlich sind oder Sie ausdrücklich eingewilligt haben. Ihre Auswahl können Sie jederzeit über „Cookie-Einstellungen" im Footer widerrufen oder ändern.

13.1 Technisch notwendig (ohne Einwilligung, § 25 Abs. 2 TDDDG)

  • Session-Cookie (__Secure-authjs.session-token): Authentifizierung im Portal, Laufzeit 24 h, HttpOnly, Secure.
  • Cookie-Einstellungen (gv-consent, localStorage): speichert Ihre Auswahl, Laufzeit 12 Monate.
  • Sidebar-Zustand (gv-sidebar-collapsed, localStorage): UI-Einstellung im Portal.

13.2 Karten & Lage (nur mit Einwilligung)

Auf Studio-Detailseiten zeigen wir eine Karte von OpenStreetMap (OpenStreetMap Foundation, Großbritannien). Die Karte wird erst nach Ihrer Einwilligung geladen; vorher zeigen wir nur die Adresse als Text und einen Link.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG.

13.3 Video & Lehrmaterial (nur mit Einwilligung, nur im Portal)

In der internen Academy binden wir Schulungsvideos von YouTube (Google Ireland Ltd., Irland; DPF-zertifiziert) und Vimeo (Vimeo Inc., USA; DPF-zertifiziert) ein — erst nach Ihrer Einwilligung.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG.

13.4 Statistik / Analyse

Aktuell nicht im Einsatz. Wir verwenden weder Google Analytics noch Facebook/Meta Pixel, Hotjar, Clarity oder sonstige Tracking-/Retargeting-Tools.

13.5 Global Privacy Control (GPC)

Wir respektieren das Global Privacy Control-Signal des Browsers. Ist GPC aktiv, werden einwilligungspflichtige Inhalte (Karten, Videos) nicht geladen.

14. Empfänger / Auftragsverarbeiter

Wir setzen folgende Auftragsverarbeiter gemäß Art. 28 DSGVO ein. Mit allen bestehen Auftragsverarbeitungsverträge. Diese Liste wird automatisch aus der zentralen Sub-Prozessor-Datei /datenschutz/sub-prozessoren befüllt (Stand: 2026-07-01, Version 1.2.0).

AnbieterZweckStandort / Transfer
Supabase Inc.Managed PostgreSQL-Datenbank, Authentifizierungs-Backend, Object Storage (Supabase Storage) fuer Media-Assets, Kursinhalte und Rechnungs-PDFs.EU - Frankfurt (eu-central-1, AWS) (Drittland-Mechanismus aktiv)
Vercel Inc.Hosting und Deployment der Next.js-Anwendung (Frontend Landing Page + Partner-Portal), Edge-Network, Serverless Functions, Build-Pipeline, Analytics.EU - Frankfurt (fra1) als Primary Edge-Region (Drittland-Mechanismus aktiv)
Resend Inc.Transaktionaler E-Mail-Versand: Buchungsbestaetigungen, Terminerinnerungen, Passwort-Reset, Lead-Benachrichtigungen an Partner-Studios.EU - Irland (Frankfurt-Fallback) (Drittland-Mechanismus aktiv)
Upstash, Inc.Serverless Redis fuer Rate-Limiting der oeffentlichen API-Endpunkte (Buchungen, Lead-Erfassung, Login-Versuche) zur Abwehr von Brute-Force- und DDoS-Angriffen.EU - Frankfurt (eu-central-1) (Drittland-Mechanismus aktiv)
Hostinger International Ltd.DNS-Verwaltung der Domain einfachgoodvibes.com, VPS-Infrastruktur fuer Hilfsdienste (Monitoring, Backup-Targets), Domain-Registrierung.EU - Litauen / Niederlande
GitHub, Inc. (Tochtergesellschaft der Microsoft Corporation)Versionsverwaltung des Quellcodes (privates Repository AnimaContent/GoodVibesPortal), CI/CD-Trigger fuer Vercel-Deployments, Issue-Tracking.USA (Primary), EU-Replikate verfuegbar (Drittland-Mechanismus aktiv)
Amazon Web Services EMEA SARLRevisionssichere Langzeitarchivierung der finalisierten Rechnungs-PDFs gem. § 147 AO / GoBD. Speicherung in Amazon S3 mit Object-Lock (COMPLIANCE-Mode) und automatischer Lifecycle-Loeschung nach Ablauf der 8-Jahres-Frist.EU - Frankfurt (eu-central-1)

Die jeweils aktuelle, vollständige Liste mit Datenkategorien und Drittland-Mechanismen wird auf der Seite /datenschutz/sub-prozessoren geführt (zentrale Quelle: sub-processors.json). Bei Anbieter-Wechsel ist diese Erklärung anzupassen.

15. Rechte der Betroffenen

Sie haben jederzeit das Recht auf:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO) — soweit keine gesetzliche Aufbewahrungspflicht besteht
  • Einschränkung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft

Zur Ausübung wenden Sie sich an info@goodvibes-studios.de. Für Selbstbedienungs-Anfragen (Datenexport, Löschanfrage) steht das Formular unter /datenschutzanfrage bereit.

Selbst-Service:

Bei Auskunfts- oder Löschanfragen ohne Konto bearbeiten wir innerhalb von 30 Tagen (Art. 12 Abs. 3 DSGVO).

16. Beschwerderecht bei der Aufsichtsbehörde

Gemäß Art. 77 DSGVO haben Sie das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig ist:

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Str. 22, 7. OG, 20459 Hamburg
Telefon: +49 40 42854-4040 · E-Mail: mailbox@datenschutz.hamburg.de
Website: https://datenschutz-hamburg.de

17. Speicherdauer

  • Nutzerdaten: bis Kontolöschung oder Widerruf.
  • Buchungsdaten: 8 Jahre (§ 147 Abs. 3 AO).
  • Rechnungsdaten: 8 Jahre (§ 147 AO, GoBD) — nicht vorzeitig löschbar.
  • Behandlungsdokumentation (sofern beim Studio): 10 Jahre (§ 630f BGB).
  • Lead-Daten: bis Konvertierung/Löschanfrage, max. 24 Monate bei Inaktivität.
  • Audit-Logs: 8 Jahre (GoBD).
  • Einwilligungsprotokoll: 3 Jahre nach Widerruf (Nachweispflicht, Art. 7 Abs. 1 DSGVO).

18. Datensicherheit (Art. 32 DSGVO)

TLS 1.3 für alle Übertragungen, verschlüsselte Datenhaltung (AES-256), Multi-Tenant-Isolation durch RLS, rollenbasierte Zugriffskontrolle, bcrypt-Hashing für Passwörter, regelmäßige Sicherheitsupdates, lückenlose Audit-Protokollierung, automatische Session-Timeouts. Eine ausführliche Darstellung der technischen und organisatorischen Maßnahmen (TOM) liegt der Datenschutzberatung gesondert vor.