Datenschutzerklärung

Stand: 27. August 2026

Die deutsche Fassung ist die rechtsverbindliche. Eine englische Übersetzung dient nur zur Information.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

KB-Bit Systems UG (haftungsbeschränkt)
Karolingerstr. 20
67354 Römerberg
E-Mail: impressum-web@terminradar.de

2. Erhebung und Speicherung personenbezogener Daten

Beim Besuch unserer Website werden automatisch Informationen allgemeiner Natur erfasst (Server-Logfiles, einschließlich IP-Adresse, Zeitpunkt, abgerufene URL und User-Agent — gespeichert maximal 14 Tage zur Missbrauchs- und Fehleranalyse).

Bei der Registrierung und Nutzung als Endkunde erheben wir:

  • Name und E-Mail-Adresse
  • Telefonnummer (optional)
  • Termindaten (Datum, Uhrzeit, gebuchte Leistung, frei eingegebene Anmerkungen)

Auch ohne Registrierung — bei einer Gast-Buchung — erheben wir die für die Terminvergabe erforderlichen Daten: Name, E-Mail-Adresse, optional Telefonnummer sowie die Termindaten (Datum, Uhrzeit, gebuchte Leistung, frei eingegebene Anmerkungen). Diese Daten werden nicht mit einem Konto verknüpft, sondern ausschließlich der jeweiligen Buchung zugeordnet.

Bei der Registrierung und Nutzung als Business-Kunde (Tenant) erheben wir zusätzlich:

  • Firmenname, Rechtsform, Anschrift
  • Kontakt-E-Mail des Administrators sowie öffentliche Service-E-Mail / Website
  • Mitarbeiterdaten (Name, E-Mail) zur Zuordnung von Kalendern und Terminen
  • Rechnungs- und Zahlungs-Identifier (siehe § 7.5)
  • Verbundene Kalenderdaten (nur Verfügbarkeiten und neu erstellte Buchungen, keine fremden Kalenderinhalte)

Zusätzlich protokollieren wir sicherheitsrelevante Aktivitäten (Logins, Buchungs-Aktionen, Mail-Versand, Kalender-Synchronisation) in einem internen Aktivitätsprotokoll. Es enthält Zeitpunkt, ausführende Benutzer-ID, Aktionstyp und ggf. die IP-Adresse. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betriebssicherheit). Speicherdauer: maximal 90 Tage.

3. Zweck der Datenverarbeitung

Wir verarbeiten Ihre Daten ausschließlich für folgende Zwecke:

  • Bereitstellung des Terminbuchungsdienstes
  • Versand von Terminbestätigungen und Erinnerungen
  • Abrechnung und Vertragserfüllung
  • Verbesserung unseres Dienstes

4. Rechtsgrundlage

Die Verarbeitung erfolgt je nach Zweck auf Grundlage folgender Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) — für die Bereitstellung des Buchungsdienstes, Bestätigungen und Erinnerungen sowie Abrechnung.
  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — für die freiwillige Verbindung externer Kalender (Google, Microsoft 365, CalDAV, ICS-Feeds, siehe § 7.7–7.10).
  • Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) — für die gesetzliche Aufbewahrung von Rechnungen und buchhalterisch relevanten Unterlagen gemäß § 257 HGB und § 147 AO.
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) — für Server-Logfiles, das interne Aktivitätsprotokoll sowie die Web-Analyse.

5. Speicherdauer

Ihre Daten werden nur so lange gespeichert, wie es für die jeweiligen Zwecke erforderlich ist:

  • Termindaten (Buchungen, Anmerkungen): bis zu 18 Monate nach dem Termindatum, danach automatische Löschung.
  • Account- und Profildaten: solange das Konto aktiv ist; nach Kontolöschung werden personenbezogene Identifikationsmerkmale unverzüglich entfernt.
  • Rechnungen, Zahlungsbelege und buchhalterisch relevante Unterlagen: 10 Jahre gemäß § 257 HGB und § 147 AO. Diese gesetzliche Aufbewahrungspflicht hat Vorrang und kann nicht abgekürzt werden.
  • Server-Logfiles: maximal 14 Tage, danach Löschung oder Anonymisierung.
  • Aktivitätsprotokoll (Logins, Buchungs-Aktionen): maximal 90 Tage.
  • Fehler-Logs (zur technischen Fehlerbehebung): maximal 30 Tage.

6. Serverstandort und Drittlandtransfers

Unser Primärsystem (Anwendungsserver, Datenbank, selbst gehostete Web-Analyse) wird ausschließlich auf Servern in Deutschland betrieben. Die Kerndaten (Accounts, Buchungen, Termindaten, Aktivitätsprotokoll) verlassen den deutschen Serverstandort nicht.

Für einzelne Funktionen setzen wir Auftragsverarbeiter ein, bei denen ein Datentransfer in EU-Mitgliedstaaten oder Drittländer stattfinden kann. Die jeweiligen Anbieter, Datenkategorien und Schutzmechanismen (EU-Standardvertragsklauseln, EU-US Data Privacy Framework, ausdrückliche Einwilligung) sind in § 7 einzeln aufgeführt.

7. Eingesetzte Dienste und Drittanbieter

Wir setzen folgende Dienste zur Bereitstellung unseres Angebots ein:

7.1 Hosting (Strato)

Unser Anwendungsserver und unsere Datenbank werden bei der Strato AG (Deutschland) gehostet. Als Hosting-Provider hat Strato technischen Zugriff auf die Infrastruktur, auf der sämtliche in dieser Erklärung genannten personenbezogenen Daten gespeichert und verarbeitet werden, und ist damit Empfänger im Sinne von Art. 13 Abs. 1 lit. e DSGVO. Mit Strato besteht ein Auftragsverarbeitungsvertrag (DPA) gemäß Art. 28 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Betrieb einer funktionsfähigen, sicheren Infrastruktur).

7.2 Authentifizierung (JWT-Token)

Beim Login wird ein JSON-Web-Token (JWT) im localStorage Ihres Browsers abgelegt, mit dem nachfolgende Anfragen authentifiziert werden. Der Token enthält Ihre Benutzer-ID, E-Mail-Adresse und Rolle, hat eine Gültigkeit von 30 Tagen und wird beim Logout sowie nach Ablauf gelöscht. Diese Speicherung ist gemäß § 25 Abs. 2 Nr. 2 TDDDG technisch unbedingt erforderlich für die Erbringung des Dienstes — eine Einwilligung ist nicht erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

7.3 Web-Analyse (Umami, selbst gehostet)

Wir setzen Umami Analytics auf einem eigenen, bei Strato gemieteten Server in Deutschland ein, um die Nutzung unseres Angebots zu analysieren. Umami arbeitet vollständig cookieless: Es werden weder Cookies gesetzt noch Daten in Ihrem Browser dauerhaft gespeichert. Pro Seitenaufruf werden anonymisiert erfasst: aufgerufene URL, Referrer, Bildschirmauflösung, Browser- und Sprachkennung sowie ein täglich rotierender Hash aus Ihrer IP-Adresse und dem User-Agent zur Sitzungserkennung. Die IP-Adresse wird nicht gespeichert. Browser mit aktivem „Do-Not-Track“-Header werden automatisch ignoriert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an statistischer Auswertung).

Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung jederzeit widersprechen. Nutzen Sie dazu einfach den folgenden Schalter — er deaktiviert die Analyse sofort und dauerhaft in diesem Browser, ganz ohne Konto. Alternativ aktivieren Sie die „Do-Not-Track“-Funktion Ihres Browsers; angemeldete Nutzer können die Analyse zusätzlich in ihren Kontoeinstellungen dauerhaft abschalten.

7.4 E-Mail-Versand (Migadu)

Für den Versand von Buchungsbestätigungen, Erinnerungen und administrativen Mails nutzen wir den SMTP-Dienst von Migadu Ltd. mit Sitz in der Schweiz. Übertragen werden Empfänger-Adresse, Absender, Betreff und Inhalt der Nachricht. Für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission, sodass der Datentransfer ohne zusätzliche Garantien zulässig ist. Mit Migadu besteht ein Auftragsverarbeitungsvertrag (DPA) gemäß Art. 28 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

7.5 Bot-Schutz (Cloudflare Turnstile)

Bei Registrierung und Gast-Buchungen setzen wir Cloudflare Turnstile der Cloudflare, Inc. (USA) als datenschutzfreundliche CAPTCHA-Alternative ein, um automatisierte Anfragen abzuwehren. Turnstile setzt keine Cookies zu Werbe- oder Trackingzwecken; technisch erforderlich kann ein kurzlebiger First-Party-Token zur Challenge-Validierung gesetzt werden. Übertragen werden User-Agent, IP-Adresse sowie Maus- und Tastatur-Signale zur Bot-Erkennung. Cloudflare ist nach EU-US Data Privacy Framework zertifiziert; ergänzend setzen wir EU-Standardvertragsklauseln ein. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit) sowie § 25 Abs. 2 Nr. 2 TDDDG für die technische Validierung.

7.6 Zahlungsabwicklung (Stripe) — geplant

Sobald die kostenpflichtige Nutzung aktiv ist, erfolgt die Zahlungsabwicklung über Stripe Payments Europe Ltd. (Irland). Stripe verarbeitet dabei Zahlungsdaten wie Kreditkarteninformationen oder SEPA-Mandate. Wir selbst speichern keine vollständigen Zahlungsdaten — nur ein Stripe-Kunden- und Subscription-Identifier. Bei Bedarf werden EU-Standardvertragsklauseln eingesetzt. Stripe ist Auftragsverarbeiter; ein DPA besteht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

7.7 Google Calendar (optional)

Verbindet ein Business-Kunde freiwillig einen Google-Kalender, autorisiert er uns über den OAuth-2.0-Flow von Google für den lesenden und schreibenden Zugriff auf den gewählten Kalender. Übertragen werden ausschließlich Termine-Metadaten (Anfang, Ende, Belegt-Status, Titel) zur Verfügbarkeitsprüfung sowie neu erstellte Buchungstermine. Wir lesen oder speichern keine fremden Kalenderinhalte über das gewählte Kalendarium hinaus. Anbieter: Google Ireland Limited (EU); Datentransfer in die USA bei Google-Backend-Operationen auf Grundlage des EU-US Data Privacy Frameworks. Die Verbindung kann jederzeit im Dashboard oder im Google-Kontocenter (myaccount.google.com → Sicherheit → Drittanbieter-Apps) widerrufen werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung beim Verbinden).

7.8 Microsoft 365 / Outlook-Kalender (optional)

Verbindet ein Business-Kunde freiwillig einen Microsoft-365-Kalender, erteilt er uns über OAuth-2.0 von Microsoft Identity Platform Lese- und Schreibzugriff auf den gewählten Kalender. Es werden — analog zu Google — nur Verfügbarkeitsdaten und neu erstellte Buchungen übertragen. Anbieter: Microsoft Ireland Operations Limited (EU); Datentransfer in die USA bei Backend-Operationen auf Grundlage des EU-US Data Privacy Frameworks. Widerruf jederzeit im Dashboard oder unter myapps.microsoft.com. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.

7.9 CalDAV-Kalender (iCloud, Nextcloud, Fastmail, GMX, WEB.DE u.a.)

Verbindet ein Business-Kunde freiwillig einen CalDAV-Kalender, hinterlegt er bei uns die Server-URL, seinen Benutzernamen und ein anwendungsspezifisches Passwort. Wir nutzen diese Zugangsdaten ausschließlich, um über das CalDAV-Protokoll Verfügbarkeiten abzufragen und Buchungstermine in den Kalender zu schreiben. Die Zugangsdaten werden in unserer Datenbank verschlüsselt abgelegt und können vom Business-Kunden jederzeit gelöscht werden. Datentransfer findet ausschließlich an den vom Business-Kunden gewählten CalDAV-Anbieter statt — wir geben die Daten an keine weiteren Dritten. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung beim Verbinden).

7.10 ICS-Feed-Abonnements (optional)

Hinterlegt ein Business-Kunde eine öffentliche ICS-Feed-URL, ruft unser System diese bei Bedarf ab (maximal alle 15 Minuten durch serverseitiges Caching) und liest die Termin-Belegtzeiten zur Verfügbarkeitsprüfung aus. Es findet kein Schreibzugriff statt. Die Verbindung kann jederzeit im Dashboard entfernt werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.

7.11 Auftragsverarbeitung gegenüber Business-Kunden

Soweit Business-Kunden (Tenants) personenbezogene Daten ihrer Endkunden über Terminradar verarbeiten, sind wir Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Den Vertragsinhalt finden Sie im Auftragsverarbeitungsvertrag (AVV).

7.12 Referral-Auszahlungen

Nimmt ein Business-Kunde an unserem Empfehlungsprogramm teil und erwirbt einen Anspruch auf eine Auszahlung (siehe AGB § 12), erheben wir zur Abwicklung die dafür erforderlichen Zahlungsdaten — je nach gewählter Auszahlungsart Bankverbindung (IBAN, Kontoinhaber) oder PayPal-E-Mail-Adresse. Diese Daten werden ausschließlich zur Durchführung der Auszahlung sowie zur Erfüllung steuerlicher Aufzeichnungspflichten verwendet und nicht an Dritte außerhalb der eingesetzten Zahlungsdienstleister weitergegeben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (steuerliche Aufbewahrungspflichten).

8. Ihre Rechte

Sie haben jederzeit das Recht auf:

  • Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)

Zur Ausübung Ihrer Rechte wenden Sie sich an: impressum-web@terminradar.de

9. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die zuständige Behörde ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34
55116 Mainz

10. Cookies und lokale Browser-Speicherung

Wir verwenden keine Tracking- oder Marketing-Cookies. Folgende technisch erforderliche Speicherungen finden im Browser statt:

  • localStorage „tr_token“ — Ihr JWT-Authentifizierungstoken (siehe Abschnitt 7.1). Bleibt bis zum Logout oder Tokenablauf bestehen.
  • localStorage „tr_isAdmin“, „tr_tenantId“, „tr_email“ — UI-State, damit bei einem Reload nicht erneut eingeloggt werden muss.
  • Cookie „tr_locale“ — speichert Ihre gewählte Sprache (DE/EN), Lebensdauer 1 Jahr.

Da diese Speicherungen ausschließlich der Erbringung des angeforderten Dienstes dienen, ist gemäß § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich. Ein Cookie-Banner ist daher nicht eingeblendet.