Datenschutzerklärung für calendavo
Version 1.1
Stand: 16. Juni 2026
1. Verantwortlicher und Datenschutzkontakt
Verantwortlicher für diese Website und für die in dieser Datenschutzerklärung beschriebenen eigenen Datenverarbeitungen ist:
C&I Business 5.0 GmbH
Aachener Str. 37-39
50674 Köln
Deutschland
E-Mail: datenschutz@calendavo.com
Datenschutzanfragen können jederzeit an datenschutz@calendavo.com gerichtet werden.
Diese Datenschutzerklärung gilt für die Website, die Registrierung, die Nutzung der Software calendavo, die Kommunikation mit Interessenten und Kunden sowie die Abrechnung der SaaS-Leistungen.
2. Begriffe
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Verarbeitung ist jeder Umgang mit personenbezogenen Daten, insbesondere Erheben, Speichern, Verwenden, Übermitteln, Löschen oder Auslesen.
Kunde im Sinne dieser Datenschutzerklärung ist der Vertragspartner der C&I Business 5.0 GmbH, der calendavo als SaaS-Lösung nutzt.
Terminbuchende sind Personen, die über calendavo einen Termin bei einem Kunden buchen oder deren Termine durch einen Kunden in calendavo verwaltet werden.
3. Rolle von C&I bei calendavo
calendavo ist eine Online-Terminverwaltung mit Buchungssystem.
Soweit Kunden calendavo nutzen, um Termine, Terminbuchende, Freitextangaben, Dokumentenuploads oder sonstige Daten ihrer eigenen Kunden, Patienten, Mandanten, Klienten, Interessenten oder Besucher zu verwalten, ist grundsätzlich der jeweilige Kunde Verantwortlicher im Sinne der DSGVO.
C&I Business 5.0 GmbH verarbeitet diese Terminbuchungsdaten grundsätzlich als Auftragsverarbeiter im Auftrag des jeweiligen Kunden auf Grundlage einer Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO.
Das bedeutet: Wenn Sie über eine calendavo-Buchungsseite eines Kunden einen Termin buchen, ist für Inhalt, Zweck, Rechtsgrundlage, Pflichtfelder, Freitextfelder, Dokumentenuploads, Löschfristen und Informationspflichten grundsätzlich der jeweilige Kunde verantwortlich. Bitte beachten Sie zusätzlich die Datenschutzhinweise des jeweiligen Kunden.
C&I verarbeitet Terminbuchungsdaten nicht für eigene Werbung, nicht für Profilbildung, nicht für Benchmarking und nicht für das Training von KI-Systemen.
4. Verarbeitung beim Besuch der Website
Wenn Sie unsere Website besuchen, verarbeitet unser System automatisch technische Zugriffsdaten, die Ihr Browser übermittelt.
Dazu können gehören:
- IP-Adresse,
- Datum und Uhrzeit des Zugriffs,
- aufgerufene Seiten und Dateien,
- übertragene Datenmenge,
- HTTP-Statuscode,
- Referrer-URL,
- Browsertyp und Browserversion,
- Betriebssystem,
- User-Agent,
- technische Request-ID.
Die Verarbeitung erfolgt, um die Website bereitzustellen, Stabilität und Sicherheit zu gewährleisten, Fehler zu erkennen und Missbrauch oder Angriffe nachvollziehen zu können.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und funktionsfähigen Betrieb der Website.
Webserver-/Access-Logs werden grundsätzlich für 30 Tage gespeichert und anschließend gelöscht oder anonymisiert, sofern keine längere Speicherung zur Aufklärung von Sicherheitsvorfällen, zur Missbrauchsabwehr oder zur Rechtsverfolgung erforderlich ist.
5. Cookies und vergleichbare Technologien
Wir verwenden nur technisch erforderliche Cookies und vergleichbare Technologien, soweit diese für den Betrieb der Website, den Loginbereich, die Sicherheit, die Sitzungsverwaltung, Cloudflare Turnstile oder die Bereitstellung der gewünschten Funktionen erforderlich sind.
Technisch erforderliche Cookies und vergleichbare Technologien können insbesondere dazu dienen:
- Login-Sitzungen aufrechtzuerhalten,
- Sicherheitsfunktionen bereitzustellen,
- Spracheinstellungen oder technische Einstellungen zu speichern,
- Angriffe, Spam, Bots und Missbrauch zu verhindern,
- Formulare und Buchungsprozesse technisch bereitzustellen und abzusichern.
Die Speicherung oder der Zugriff auf Informationen auf Ihrem Endgerät erfolgt, soweit technisch erforderlich, auf Grundlage von § 25 Abs. 2 TDDDG. Die anschließende Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO oder, soweit die Verarbeitung zur Vertragserfüllung erforderlich ist, auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Wir setzen derzeit keine nicht erforderlichen Tracking-, Marketing- oder Analyse-Cookies ein. Wir setzen keinen Newsletter, keine Marketing-Pixel und keine Social-Media-Trackingdienste ein.
Sollten künftig nicht erforderliche Cookies, Tracking-Technologien oder externe Analyse-/Marketingdienste eingesetzt werden, erfolgt dies nur auf Grundlage Ihrer Einwilligung, soweit eine solche gesetzlich erforderlich ist.
6. Cloudflare Turnstile
Wir setzen im Buchungsprozess und gegebenenfalls bei weiteren Formularen Cloudflare Turnstile ein. Anbieter ist Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA.
Cloudflare Turnstile dient dazu, unsere Formulare und Buchungsprozesse vor automatisierten Zugriffen, Spam, Missbrauch und Angriffen zu schützen. Dabei wird geprüft, ob eine Eingabe durch einen Menschen oder durch ein automatisiertes Programm erfolgt.
Im Rahmen von Cloudflare Turnstile können insbesondere folgende Daten verarbeitet werden:
- IP-Adresse,
- User-Agent,
- Browser- und Geräteinformationen,
- technische Verbindungsinformationen,
- TLS-Fingerprint,
- Sitekey,
- aufgerufene Domain bzw. Origin,
- Challenge-Status,
- Prüftoken,
- Datum und Uhrzeit der Prüfung.
Cloudflare Turnstile verarbeitet diese Daten nach Angaben von Cloudflare zur Bot-Erkennung und Missbrauchsvermeidung. Die Prüfung kann im Hintergrund erfolgen oder, falls erforderlich, eine einfache Interaktion wie das Anklicken einer Checkbox erfordern.
Je nach technischer Konfiguration können Cookies oder vergleichbare Technologien eingesetzt werden, die für die Sicherheitsprüfung erforderlich sind. Soweit Cloudflare Turnstile im Pre-Clearance-Modus eingesetzt wird, kann insbesondere ein `cf_clearance`-Cookie gesetzt werden. Dieses dient dazu, eine erfolgreich bestandene Sicherheitsprüfung nachzuweisen.
Die Rechtsgrundlage für den Einsatz von Cloudflare Turnstile ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im Schutz unserer Website, unserer Buchungsprozesse und unserer technischen Systeme vor Spam, Bots, Missbrauch und Angriffen.
Soweit durch Cloudflare Turnstile Informationen auf dem Endgerät gespeichert oder ausgelesen werden, erfolgt dies auf Grundlage von § 25 Abs. 2 TDDDG, da diese Verarbeitung für die Bereitstellung und Absicherung der vom Nutzer aufgerufenen Buchungs- und Formularfunktionen technisch erforderlich ist.
Soweit Cloudflare Turnstile im Rahmen von Buchungsseiten unserer Kunden eingesetzt wird, verarbeitet C&I die entsprechenden technischen Sicherheits- und Prüfdaten grundsätzlich als Auftragsverarbeiter im Auftrag des jeweiligen Kunden. Cloudflare wird in diesem Zusammenhang als Unterauftragsverarbeiter eingesetzt.
Bei der Nutzung von Cloudflare Turnstile können personenbezogene Daten in die USA oder an weitere Cloudflare-Verarbeitungsstandorte übermittelt werden. Die Übermittlung erfolgt auf Grundlage geeigneter Garantien, insbesondere des Cloudflare Data Processing Addendum, der EU-Standardvertragsklauseln und, soweit anwendbar, des EU-U.S. Data Privacy Framework.
Weitere Informationen finden Sie im Cloudflare Turnstile Privacy Addendum und in den Datenschutzhinweisen von Cloudflare.
7. Registrierung und Kundenkonto
Wenn Sie calendavo als Kunde registrieren oder nutzen, verarbeiten wir Daten zur Einrichtung und Verwaltung Ihres Kundenkontos.
Dazu können gehören:
- Name,
- Unternehmen,
- geschäftliche Anschrift,
- geschäftliche E-Mail-Adresse,
- Telefonnummer,
- Login- und Authentifizierungsdaten,
- Vertragsdaten,
- gebuchter Tarif,
- Nutzungsstatus,
- technische Konto- und Sicherheitseinstellungen,
- Kommunikationsdaten.
Die Verarbeitung erfolgt zur Begründung, Durchführung und Verwaltung des Vertrags über die Nutzung von calendavo.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit die Verarbeitung zur Erfüllung gesetzlicher Pflichten erforderlich ist, insbesondere handels- und steuerrechtlicher Pflichten, ist Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO. Für sicherheitsrelevante Verarbeitungen ist zusätzlich Art. 6 Abs. 1 lit. f DSGVO einschlägig.
Kundenkonto- und Vertragsdaten werden für die Dauer des Vertragsverhältnisses verarbeitet. Nach Vertragsende werden Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten, Nachweisinteressen oder berechtigten Gründe für eine weitere Speicherung bestehen.
8. Nutzung von calendavo durch Kunden
Bei der Nutzung von calendavo können Kunden personenbezogene Daten in das System eingeben oder durch Terminbuchende eingeben lassen.
Dazu können insbesondere gehören:
- Vorname und Nachname,
- Straße und Anschrift,
- E-Mail-Adresse,
- Telefonnummer,
- Terminart,
- Terminzeit,
- Standort oder zuständige Person,
- Freitextangaben,
- Nachrichten,
- Dokumentenuploads,
- technische Nutzungsdaten,
- Login- und Sicherheitsdaten,
- technische Bot-Schutz- und Prüfdaten im Zusammenhang mit Cloudflare Turnstile.
Diese Daten verarbeitet C&I grundsätzlich als Auftragsverarbeiter im Auftrag des jeweiligen Kunden.
Der Kunde entscheidet, welche Datenfelder verwendet werden, welche Angaben erforderlich sind, ob Freitextfelder oder Dokumentenuploads eingesetzt werden und wie lange die Daten gespeichert werden.
C&I verarbeitet diese Daten nur zur Bereitstellung von calendavo, zur technischen Durchführung der Buchungs- und Verwaltungsfunktionen, zur Datensicherung, zur Fehleranalyse, zur IT-Sicherheit, zum Bot-Schutz, zur Missbrauchsvermeidung und zum Support nach Maßgabe der Vereinbarung zur Auftragsverarbeitung.
9. Besondere Kategorien personenbezogener Daten
calendavo kann abhängig von der Nutzung durch den Kunden auch besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO verarbeiten, insbesondere wenn der Kunde Freitextfelder oder Dokumentenuploads für sensible Angaben nutzt.
Dazu können beispielsweise gehören:
- Gesundheitsdaten,
- Angaben zu Behandlungs- oder Beratungsanlässen,
- Angaben im Zusammenhang mit Rechtsberatung,
- religiöse oder weltanschauliche Angaben,
- sonstige besonders schutzwürdige Informationen.
Ob und in welchem Umfang solche Daten über calendavo erhoben werden, entscheidet der jeweilige Kunde. Der Kunde ist dafür verantwortlich, dass hierfür eine geeignete Rechtsgrundlage besteht und die Verarbeitung erforderlich und zulässig ist.
C&I verarbeitet solche Daten ausschließlich auf Weisung des Kunden und nicht für eigene Zwecke.
10. Dokumentenuploads
Wenn ein Kunde Dokumentenuploads in calendavo aktiviert oder zulässt, können Terminbuchende oder Kunden Dokumente hochladen.
C&I speichert und verarbeitet diese Dokumente grundsätzlich im Auftrag des jeweiligen Kunden. C&I prüft den Inhalt hochgeladener Dokumente nicht fachlich.
Hochgeladene Dokumente werden nicht für Werbung, Profilbildung, Benchmarking oder KI-Training verwendet.
Upload-, Export- und Löschereignisse können aus Sicherheits- und Nachweisgründen protokolliert werden. Dateiinhalte werden nicht in Logs gespeichert.
11. Support und Kundenkommunikation
Wenn Sie uns kontaktieren, Support anfragen oder mit uns kommunizieren, verarbeiten wir die dabei übermittelten Daten.
Dazu können gehören:
- Name,
- Unternehmen,
- E-Mail-Adresse,
- Telefonnummer,
- Inhalt der Anfrage,
- Ticketverlauf,
- technische Informationen,
- Anhänge,
- Vertrags- und Kontoinformationen.
Die Verarbeitung erfolgt zur Bearbeitung der Anfrage, zur Erbringung von Supportleistungen, zur Fehleranalyse, zur Kommunikation mit Ihnen und zur Dokumentation der Bearbeitung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Kommunikation im Zusammenhang mit einem Vertrag oder vorvertraglichen Maßnahmen steht. Im Übrigen ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Bearbeitung von Anfragen, dem Support und der Dokumentation der Kommunikation.
Supporttickets dürfen grundsätzlich bis zu 24 Monate nach Abschluss des Tickets gespeichert werden, soweit dies zur Nachvollziehbarkeit, Qualitätssicherung, Fehleranalyse oder Vertragsdurchführung erforderlich ist.
Personenbezogene Daten von Terminbuchenden, Freitextinhalte, sensible Angaben und Dokumente sollen in Supporttickets vermieden werden. Werden solche Daten ausnahmsweise übermittelt, werden sie nach Abschluss der Supportbearbeitung gelöscht, anonymisiert oder redigiert, soweit sie nicht mehr erforderlich sind.
Supportkommunikation, die keine Auftragsdaten des Kunden und keine personenbezogenen Daten von Terminbuchenden enthält, kann im Rahmen der eigenen Vertrags- und Kundenbeziehung verarbeitet werden. Soweit Supportkommunikation Auftragsdaten, Freitextangaben, Dokumente oder personenbezogene Daten von Terminbuchenden enthält, werden diese Daten nicht für das Training von KI-Systemen verwendet.
12. Zugriff des Supports auf Kundenkonten
Supportmitarbeiter haben grundsätzlich Zugriff auf Supporttickets.
Ein Zugriff des Supports auf ein Kundenkonto erfolgt nur nach proaktiver Freigabe durch den Kunden oder soweit dies zur Bearbeitung eines dokumentierten Sicherheits- oder Incident-Falls erforderlich ist.
Supportzugriffe werden protokolliert. Zu den protokollierten Daten können gehören:
- Mitarbeiterkennung,
- Zeitpunkt,
- betroffenes Kundenkonto,
- Art des Zugriffs,
- Zweck des Zugriffs,
- Ticket-ID oder Incident-ID,
- Beginn und Ende des Zugriffs, soweit technisch abbildbar.
Die Speicherdauer für interne Admin- und Supportzugriffslogs beträgt 180 Tage, soweit keine längere Speicherung aufgrund eines dokumentierten Sicherheitsvorfalls erforderlich ist.
13. Abrechnung und Stripe
C&I nutzt Stripe zur Abrechnung der SaaS-Nutzung gegenüber Kunden.
Dabei können insbesondere folgende Daten verarbeitet werden:
- Name und Unternehmen,
- Rechnungsanschrift,
- E-Mail-Adresse,
- Zahlungsstatus,
- Transaktionsreferenzen,
- Betrag,
- Währung,
- Zahlungszeitpunkt,
- Rechnungs- und Vertragsdaten,
- technische Zahlungsinformationen.
Stripe wird ausschließlich zur Abrechnung der SaaS-Gebühren zwischen C&I und dem Kunden eingesetzt. Stripe verarbeitet keine Terminbuchungsdaten, Freitextangaben oder Dokumentenuploads der Terminbuchenden im Rahmen der calendavo-Terminverwaltung.
Die Verarbeitung von Zahlungs- und Abrechnungsdaten erfolgt zur Vertragsdurchführung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO sowie zur Erfüllung gesetzlicher Pflichten auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO. Soweit die Verarbeitung zur Betrugsprävention, Zahlungssicherheit oder Durchsetzung von Ansprüchen erforderlich ist, erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Stripe kann personenbezogene Daten in eigener Verantwortung oder als Dienstleister verarbeiten. Einzelheiten ergeben sich aus den Datenschutz- und Vertragsbedingungen von Stripe.
Vertrags-, Rechnungs- und Zahlungsdaten werden nach den gesetzlichen handels- und steuerrechtlichen Aufbewahrungspflichten gespeichert.
14. Zahlungsdaten der Terminbuchenden
calendavo bietet nach der derzeitigen Konfiguration keine Zahlungsabwicklung für Terminbuchende über Stripe an. Kunden können keinen eigenen Stripe-Account in calendavo hinterlegen.
Sollte künftig eine Zahlungsfunktion für Terminbuchungen eingeführt werden, wird diese Datenschutzerklärung entsprechend angepasst.
15. E-Mail-Kommunikation und Systemnachrichten
Im Rahmen von calendavo können E-Mails und Systemnachrichten verarbeitet oder versendet werden, insbesondere im Zusammenhang mit:
- Registrierung,
- Kontoaktivierung,
- Login- und Sicherheitsfunktionen,
- Terminbestätigungen,
- Terminänderungen,
- Stornierungen,
- Support,
- Vertragskommunikation.
Die Verarbeitung erfolgt, soweit sie das Kundenkonto oder den Vertrag betrifft, auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Soweit Systemnachrichten der Sicherheit dienen, erfolgt die Verarbeitung zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Soweit E-Mails im Zusammenhang mit Terminbuchungen im Auftrag eines Kunden versendet werden, erfolgt die Verarbeitung grundsätzlich als Auftragsverarbeitung im Auftrag des jeweiligen Kunden.
16. Sicherheits- und Protokolldaten
Zur Sicherheit, Fehleranalyse, Missbrauchserkennung und Nachvollziehbarkeit verarbeitet C&I Protokolldaten.
Dabei gelten folgende Speicherdauern:
- Webserver-/Access-Logs: 30 Tage,
- Fehlerlogs: 90 Tage,
- Login- und Sicherheitslogs: 180 Tage,
- interne Admin- und Supportzugriffslogs: 180 Tage,
- Supportfreigaben: 180 Tage,
- Upload-, Export- und Löschereignisse: 180 Tage,
- mandantenbezogene Backup-/Restore-Logs: 180 Tage,
- rein technische Backup-Job-Logs ohne Mandanten- oder Personenbezug: 12 Monate,
- Incident-bezogene Logs: bis Abschluss der Aufklärung, danach maximal weitere 12 Monate, soweit keine gesetzlichen Gründe eine längere Speicherung erforderlich machen.
Es werden keine Inhalte aus Freitextfeldern, keine Inhalte hochgeladener Dokumente, keine Gesundheitsdaten, keine Beratungsinhalte, keine Passwörter, keine Passwort-Hashes, keine Session-Cookies, keine Access Tokens, keine API-Keys und keine vollständigen Request-Bodies aus Formularen protokolliert.
Rechtsgrundlage für die Verarbeitung von Sicherheits- und Protokolldaten ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren Betrieb von calendavo, in der Fehleranalyse, Missbrauchserkennung, Nachvollziehbarkeit sicherheitsrelevanter Vorgänge und Erfüllung datenschutzrechtlicher Nachweispflichten.
17. Hosting, Infrastruktur und Sicherheitsdienstleister
calendavo wird produktiv bei folgendem Anbieter betrieben:
IONOS SE
Elgendorfer Str. 57
56410 Montabaur
Deutschland
Leistung: Hosting, Serverbetrieb, Infrastruktur für das Produktivsystem
Serverstandort: Berlin, Deutschland
Backups werden bei folgendem Anbieter gespeichert:
Hetzner Online GmbH
Industriestr. 25
91710 Gunzenhausen
Deutschland
Leistung: Backup-Infrastruktur, Speicherung von Sicherungskopien
Serverstandort: Helsinki, Finnland
Zur Absicherung des Buchungsprozesses wird folgender Anbieter eingesetzt:
Cloudflare, Inc.
101 Townsend Street
San Francisco, CA 94107
USA
Leistung: Cloudflare Turnstile zur Bot-Erkennung, Missbrauchsvermeidung und Absicherung von Buchungsformularen
IONOS, Hetzner und Cloudflare werden im Rahmen der calendavo-Auftragsverarbeitung als Unterauftragsverarbeiter eingesetzt, soweit personenbezogene Daten im Auftrag eines Kunden verarbeitet werden. Mit diesen Dienstleistern bestehen geeignete datenschutzrechtliche Vereinbarungen.
18. Empfänger personenbezogener Daten
Personenbezogene Daten werden nur an Empfänger übermittelt, soweit dies zur Erbringung der Leistungen, zur Vertragserfüllung, zur Erfüllung gesetzlicher Pflichten, zur Wahrung berechtigter Interessen oder auf Grundlage einer Einwilligung erforderlich ist.
Empfänger können insbesondere sein:
- Hosting- und Infrastrukturprovider,
- Backup-Dienstleister,
- Sicherheits- und Bot-Schutz-Dienstleister,
- Zahlungsdienstleister für die SaaS-Abrechnung,
- IT- und Supportdienstleister,
- Steuerberater, Rechtsberater und sonstige berufliche Berater,
- Behörden, Gerichte oder sonstige öffentliche Stellen, soweit gesetzlich erforderlich.
Eine Übermittlung von Terminbuchungsdaten an Dritte erfolgt nur nach Maßgabe der Vereinbarung zur Auftragsverarbeitung, auf Weisung des Kunden oder aufgrund gesetzlicher Verpflichtung.
19. Drittlandübermittlungen
Die produktive Verarbeitung der calendavo-Terminbuchungsdaten und die Speicherung von Backups erfolgen nach der derzeitigen Konfiguration innerhalb der EU bzw. des EWR.
Beim Einsatz von Cloudflare Turnstile können technische Sicherheits- und Prüfdaten in die USA oder an weitere Cloudflare-Verarbeitungsstandorte übermittelt werden. Die Übermittlung erfolgt auf Grundlage geeigneter Garantien, insbesondere des Cloudflare Data Processing Addendum, der EU-Standardvertragsklauseln und, soweit anwendbar, des EU-U.S. Data Privacy Framework.
Soweit Stripe zur Abrechnung der SaaS-Nutzung eingesetzt wird, können abhängig vom konkreten Stripe-Dienst, den Stripe-Gesellschaften, Subdienstleistern und technischen Abläufen Daten auch außerhalb der EU bzw. des EWR verarbeitet werden. In diesem Fall erfolgen Übermittlungen auf Grundlage geeigneter Garantien, insbesondere Angemessenheitsbeschlüssen, EU-Standardvertragsklauseln oder vergleichbaren datenschutzrechtlichen Mechanismen.
Eine sonstige Übermittlung personenbezogener Daten in Drittstaaten erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
20. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
Es gelten insbesondere folgende Grundsätze:
- Website-Access-Logs: 30 Tage,
- Fehlerlogs: 90 Tage,
- Login-, Sicherheits-, Admin-, Supportzugriffs-, Upload-, Export- und Löschlogs: 180 Tage,
- rein technische Backup-Job-Logs ohne Mandanten- oder Personenbezug: 12 Monate,
- Incident-bezogene Logs: bis Abschluss der Aufklärung, danach maximal weitere 12 Monate,
- Supporttickets: grundsätzlich bis zu 24 Monate nach Abschluss des Tickets,
- Produktivdaten von Kunden nach Vertragsende: 30 Tage Exportfrist, danach Löschung innerhalb von 30 weiteren Tagen,
- Backups mit Kundendaten: Überschreibung oder Löschung spätestens nach 90 Tagen,
- Vertrags-, Rechnungs- und Zahlungsdaten: nach gesetzlichen handels- und steuerrechtlichen Aufbewahrungspflichten.
Soweit Daten als Auftragsverarbeiter im Auftrag eines Kunden verarbeitet werden, richtet sich die Speicherdauer zusätzlich nach der Vereinbarung zur Auftragsverarbeitung und den Weisungen des Kunden.
21. Rechtsgrundlagen der Verarbeitung
Je nach Verarbeitung stützen wir uns auf folgende Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. a DSGVO, wenn Sie eine Einwilligung erteilt haben,
- Art. 6 Abs. 1 lit. b DSGVO, wenn die Verarbeitung zur Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist,
- Art. 6 Abs. 1 lit. c DSGVO, wenn die Verarbeitung zur Erfüllung gesetzlicher Pflichten erforderlich ist,
- Art. 6 Abs. 1 lit. f DSGVO, wenn die Verarbeitung zur Wahrung berechtigter Interessen erforderlich ist,
- Art. 9 Abs. 2 DSGVO, soweit besondere Kategorien personenbezogener Daten rechtmäßig verarbeitet werden und eine entsprechende Ausnahmevorschrift einschlägig ist,
- § 25 Abs. 2 TDDDG, soweit technisch erforderliche Informationen auf dem Endgerät gespeichert oder ausgelesen werden.
Soweit C&I Daten als Auftragsverarbeiter verarbeitet, legt grundsätzlich der jeweilige Kunde die Rechtsgrundlage der Verarbeitung fest.
22. Berechtigte Interessen
Unsere berechtigten Interessen können insbesondere liegen in:
- sicherem und stabilem Betrieb der Website und Software,
- IT-Sicherheit,
- Bot-Schutz und Spamvermeidung,
- Missbrauchs- und Betrugsprävention,
- Fehleranalyse,
- Supportbearbeitung,
- Nachvollziehbarkeit administrativer Vorgänge,
- Durchsetzung und Verteidigung rechtlicher Ansprüche,
- Vertrags- und Kundenverwaltung,
- Verbesserung interner Abläufe, soweit dabei keine Auftragsdaten von Terminbuchenden für eigene Zwecke verwendet werden.
23. Pflicht zur Bereitstellung personenbezogener Daten
Im Rahmen der Website-Nutzung müssen Sie nur solche Daten bereitstellen, die technisch für den Aufruf der Website erforderlich sind.
Im Rahmen der Registrierung und Nutzung von calendavo müssen Kunden diejenigen Daten bereitstellen, die für Vertragsschluss, Kontoeinrichtung, Abrechnung und Nutzung erforderlich sind.
Wenn erforderliche Daten nicht bereitgestellt werden, kann calendavo gegebenenfalls nicht oder nicht vollständig genutzt werden.
Terminbuchende müssen diejenigen Daten bereitstellen, die der jeweilige Kunde für die Terminbuchung als erforderlich festgelegt hat. Verantwortlich für die Festlegung dieser Pflichtangaben ist der jeweilige Kunde.
Die Nutzung von Cloudflare Turnstile ist für geschützte Buchungs- und Formularprozesse technisch erforderlich. Ohne die entsprechende Sicherheitsprüfung kann eine Formularübermittlung oder Terminbuchung gegebenenfalls nicht durchgeführt werden.
24. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet durch C&I nicht statt.
Cloudflare Turnstile dient ausschließlich der technischen Bot-Erkennung und Missbrauchsvermeidung. Es wird nicht zur automatisierten Entscheidung über rechtliche Wirkungen oder vergleichbar erhebliche Beeinträchtigungen im Sinne von Art. 22 DSGVO eingesetzt.
25. Ihre Rechte
Soweit C&I für eine Verarbeitung Verantwortlicher ist, haben Sie nach Maßgabe der gesetzlichen Voraussetzungen folgende Rechte:
- Recht auf Auskunft,
- Recht auf Berichtigung,
- Recht auf Löschung,
- Recht auf Einschränkung der Verarbeitung,
- Recht auf Datenübertragbarkeit,
- Recht auf Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO,
- Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft,
- Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde.
Zur Ausübung Ihrer Rechte können Sie sich an datenschutz@calendavo.com wenden.
Wenn Ihre Anfrage Daten betrifft, die C&I im Auftrag eines calendavo-Kunden verarbeitet, leiten wir Ihre Anfrage grundsätzlich an den jeweiligen Kunden weiter, sofern eine Zuordnung möglich ist. Der jeweilige Kunde ist in diesem Fall für die Bearbeitung Ihrer Anfrage verantwortlich.
26. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Sie können sich insbesondere an die für den Sitz der C&I Business 5.0 GmbH zuständige Datenschutzaufsichtsbehörde wenden:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2-4
40213 Düsseldorf
Deutschland
27. Widerspruchsrecht nach Art. 21 DSGVO
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen Verarbeitungen personenbezogener Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgen.
Wir verarbeiten die betroffenen personenbezogenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
28. Widerruf von Einwilligungen
Wenn eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
29. Sicherheit
Wir treffen technische und organisatorische Maßnahmen, um personenbezogene Daten gegen Verlust, Zerstörung, Veränderung, unbefugten Zugriff und unbefugte Offenlegung zu schützen.
Dazu gehören insbesondere:
- TLS/HTTPS-Transportverschlüsselung,
- geschützter Loginbereich,
- Zwei-Faktor-Authentifizierung,
- kryptografisch geschützte Passwortspeicherung,
- interne Zugriffsbeschränkungen nach Aufgabenbereich,
- Protokollierung sicherheitsrelevanter Vorgänge,
- Mandantentrennung,
- Backups,
- Schutz von Dokumentenuploads gegen unbefugten Zugriff,
- Cloudflare Turnstile zur Absicherung von Buchungsformularen,
- Vertraulichkeitsverpflichtung zugriffsberechtigter Personen.
30. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich rechtliche, technische oder organisatorische Änderungen ergeben.
Es gilt die jeweils aktuelle auf der Website bereitgestellte Fassung.