Zum Inhalt springen
Rechtliches

Datenschutz

Informationen nach Art. 13 der Datenschutz-Grundverordnung darüber, welche Daten diese Website verarbeitet, wozu und wie lange.

Verantwortlich für die Verarbeitung

Verantwortlicher
Eddira GmbH

Die Anschrift steht im Impressum. An dieselbe Adresse richtest du auch die Anliegen aus dem Abschnitt über deine Rechte.

Was diese Website nicht tut

Diese Angaben beschreiben den Quelltext dieser Website und lassen sich dort prüfen:

  • Keine Cookies. Zum Wiedererkennen oder Messen legt die Seite nichts auf deinem Gerät ab. Gespeichert wird genau eine Sache, und nur wenn du sie einstellst: Hältst du unten in der Fußzeile die Bewegung an, merkt sich dein Browser das für den nächsten Besuch. Ein Wort, auf deinem Gerät, ohne Kennung. Ein Einwilligungsbanner gibt es nicht, weil es nichts einzuwilligen gibt.
  • Keine externen Schriften. Fraunces, DM Sans und Caveat werden beim Erstellen der Seite heruntergeladen und von dieser Domain ausgeliefert. Beim Aufruf geht kein Request an Google.
  • Keine Analyse-, Tracking- oder Werbewerkzeuge und keine Reichweitenmessung.
  • Keine eingebettete Karte, kein Video und kein Inhalt eines sozialen Netzwerks. Die Anfahrt steht als Text da.
  • Keine Weitergabe an Dritte zu Werbezwecken.

Eine Stelle braucht dazu eine Ergänzung, weil sie aus der Seite hinausführt: Auf einer Standortseite steht ein Knopf, der einen Chat mit dem Standort bei WhatsApp öffnet. Solange du ihn nicht drückst, geschieht nichts. Es wird nichts nachgeladen, kein Zählpixel gesetzt und keine Kennung vergeben; es ist ein gewöhnlicher Verweis, wie die Telefonnummer daneben. Drückst du ihn, verlässt du diese Website, und von da an gilt der Datenschutz von WhatsApp Ireland Limited: Dein Telefonbucheintrag und der Inhalt deiner Nachricht liegen dort. Wer das nicht möchte, erreicht denselben Standort per Telefon und per Mail, und dafür ist keine App nötig.

Abgesichert ist das durch die Content-Security-Policy der Seite: Sie lässt Verbindungen deines Browsers zu fremden Hosts gar nicht zu. Wer eine Karte oder ein Analysewerkzeug einbaut, muss sie ändern, und dann gilt dieser Abschnitt nicht mehr. Für das, was der Server nach dem Absenden eines Formulars tut, gilt sie nicht: Der Mailversand und der Schutz vor massenhaften Einsendungen laufen dort und nicht in deinem Browser. Was dabei geschieht, steht weiter unten.

Wenn du eine Seite aufrufst

Dein Browser überträgt dabei technische Daten, ohne die kein Server antworten kann: IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge sowie Browser- und Systemkennung. Der Server, auf dem diese Website liegt, hält sie in einem Protokoll fest. Ausgewertet werden sie nicht, und mit anderen Daten zusammengeführt auch nicht.

Rechtsgrundlage ist das berechtigte Interesse am sicheren Betrieb der Website (Art. 6 Abs. 1 lit. f DSGVO).

Die drei Formulare

Erhoben wird jeweils nur, was zur Beantwortung nötig ist. Ein zusätzliches, für Menschen unsichtbares Feld wehrt automatische Einsendungen ab; sein Inhalt wird nicht gespeichert.

Terminanfrage (Standortseite)

Daten: Standort, Wunschtag, Uhrzeit, Zahl der Erwachsenen und Kinder, Name, E-Mail-Adresse

Zweck und Rechtsgrundlage: Beantwortung der Anfrage und Vereinbarung eines Besuchstermins. Es ist eine vorvertragliche Maßnahme auf deine Anfrage hin (Art. 6 Abs. 1 lit. b DSGVO).

Partner-Kurzcheck (Partnerseite)

Daten: acht Antworten, nämlich den Wunschort sowie sieben Selbsteinschätzungen auf einer Skala von 1 bis 5 zur Arbeit mit Familien, zu Sinn und Werten, zum Unternehmerwunsch, zum Arbeiten mit einem erprobten System, zum Qualitätsanspruch, zur Investitionsbereitschaft und zur Sichtbarkeit, dazu Name, E-Mail-Adresse, auf Wunsch die Telefonnummer sowie die ausdrückliche Einwilligung zur Kontaktaufnahme

Zweck und Rechtsgrundlage: Erstprüfung einer Lizenzanfrage und Kontaktaufnahme. Grundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit mit Wirkung für die Zukunft widerrufen kannst.

Benachrichtigung bei Eröffnung (Dachseite)

Daten: E-Mail-Adresse und Wunschstandort

Zweck und Rechtsgrundlage: Eine einzelne Nachricht, sobald am genannten Ort ein Standort öffnet. Grundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), jederzeit widerrufbar.

Was mit deiner Eingabe geschieht

Der Server prüft sie auf Vollständigkeit und schreibt eine Zeile in sein Protokoll. Darin stehen weder dein Name noch deine E-Mail-Adresse, sondern nur Standort, Tag, Uhrzeit und Personenzahl der Terminanfrage, der Wunschort der Eröffnungsnachricht oder die Region und das Ergebnis des Kurzchecks.

Danach schickt der Server deine Angaben als E-Mail an das Postfach, in dem die Anfragen bearbeitet werden. Geführt wird es vom Betreiber selbst oder von dem Dienstleister, der die Website in seinem Auftrag betreut. Anders käme deine Anfrage bei niemandem an, der sie beantworten kann. In der Mail steht, was du eingetragen hast, und eine Antwort darauf geht an deine Adresse zurück. Deine Eingabe selbst speichert die Website nicht: Sie legt weder den Inhalt des Formulars noch einen Auszug daraus in einer Datenbank ab. Wer die Mail bekommt, über welchen Dienst sie läuft und wie lange sie liegen bleibt, steht im übernächsten Abschnitt.

Eine automatische Eingangsbestätigung an dich selbst schickt die Website nicht. Deine Angaben gehen an das Postfach, und die Antwort kommt später und von einer Person. Hast du dich für die Eröffnung an einem Ort vormerken lassen und möchtest den Eintrag wieder heraus, genügt eine Nachricht an die Adresse im Impressum: Gespeichert ist er nirgends außer in dieser einen Mail.

Schutz vor massenhaften Einsendungen

Ein Formular, das jeder abschicken kann, kann auch ein Programm tausendfach abschicken. Damit das Postfach dabei nicht unbrauchbar wird, zählt der Server, wie viele Einsendungen kurz hintereinander von derselben Internetverbindung kommen, und lehnt sie darüber hinaus vorübergehend ab. Wen es trifft, der liest, dass es zu viele Anfragen waren, und kann es später noch einmal versuchen; die Eingabe wird dann nicht weiter verarbeitet.

Deine IP-Adresse steht dafür nicht im Klartext in dem Zähler, sondern nur als Hash: als Prüfwert, der bei derselben Adresse derselbe ist. Mehr braucht ein Zähler nicht, denn er muss wiedererkennen und nicht wissen, wer da war. Der Wert steht kurz: Beim Terminformular verfällt er nach gut zwanzig Minuten, bei den beiden anderen Formularen nach gut zwei Stunden. Danach löscht die Datenbank ihn von selbst.

Rechtsgrundlage ist das berechtigte Interesse daran, das Postfach des Betriebs und den Versandweg vor massenhaften und automatisierten Einsendungen zu schützen, und daran, die Formulare für alle anderen offen zu halten (Art. 6 Abs. 1 lit. f DSGVO). Wo dieser Zähler läuft, steht im nächsten Abschnitt.

Speicherdauer und Empfänger

Deine Formulareingabe selbst speichert diese Website nicht, es gibt dafür also keine Frist. Deine Angaben stehen in der E-Mail, und mit ihr haben zwei Stellen zu tun: das Postfach, das sie empfängt, und der Dienst, der sie zustellt. Dazu kommt eine dritte, die deine Angaben nie zu sehen bekommt: der Zähler aus dem Abschnitt darüber.

Zugestellt wird über Resend, einen Anbieter für den Mailversand aus Anwendungen. Betrieben wird er von der Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, Vereinigte Staaten. Resend verarbeitet dabei den Inhalt der Nachricht und die Protokolle über ihre Zustellung. Nach eigener Angabe speichert das Unternehmen diese Daten in den Vereinigten Staaten; eine Speicherung innerhalb der EU bietet es nicht an.

Gezählt wird über Upstash, einen Anbieter für Datenbanken, die eine Anwendung ohne eigenen Server benutzen kann. Betrieben wird er von der Upstash, Inc., einer Gesellschaft nach dem Recht des US-Bundesstaats Delaware, Vereinigte Staaten. Die Datenbank dieser Website steht in Frankfurt am Main; der Prüfwert deiner Adresse bleibt damit in der EU. Der Anbieter selbst sitzt in den Vereinigten Staaten und kann von dort auf die Datenbank zugreifen, um sie zu betreiben und zu warten. Etwas anderes als die Prüfwerte und ihre Zählstände steht nicht darin: kein Name, keine E-Mail-Adresse, nichts aus deinem Formular.

Beide Anbieter sitzen damit außerhalb der EU. Mit Resend besteht der Vertrag über die Verarbeitung im Auftrag nach Art. 28 DSGVO: Er wird mit dem Abschluss der Nutzungsbedingungen bindend, und die Standardvertragsklauseln der Europäischen Kommission gelten darin als vereinbart. Upstash hält einen gleichartigen Vertrag bereit, der die Standardvertragsklauseln ebenfalls einschließt. Beide geben an, am EU-U.S. Data Privacy Framework teilzunehmen.

Art. 28 und Art. 44 bis 49 DSGVO.

Im Postfach bleibt die Nachricht, solange deine Anfrage bearbeitet wird und Rückfragen dazu zu erwarten sind; danach wird sie gelöscht. Wird aus der Anfrage ein Geschäftsfall, etwa ein Besuch mit Rechnung, gelten dafür die gesetzlichen Aufbewahrungsfristen.

Sonst geht nichts weiter. Wir verkaufen keine Adressen, machen mit deinen Angaben keine Werbung und binden in deinem Browser keinen fremden Dienst ein.

Die Website liegt auf dem Server eines Dienstleisters. Die Protokolle von dort werden für den sicheren Betrieb gebraucht und für nichts sonst.

Deine Rechte

Du hast das Recht auf Auskunft über die zu deiner Person gespeicherten Daten, auf Berichtigung, auf Löschung, auf Einschränkung der Verarbeitung, auf Datenübertragbarkeit und auf Widerspruch gegen eine Verarbeitung, die auf einem berechtigten Interesse beruht. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.

Art. 15 bis 21 DSGVO.

Beschwerde bei der Aufsichtsbehörde

Wenn du der Ansicht bist, dass die Verarbeitung deiner Daten gegen die Datenschutz-Grundverordnung verstößt, kannst du dich bei einer Aufsichtsbehörde beschweren. Du hast dabei die Wahl und kannst dich insbesondere an die Behörde deines Aufenthaltsorts wenden.

In Österreich ist das die Österreichische Datenschutzbehörde, dsb.gv.at. Für uns als Verantwortliche zuständig ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, datenschutz.hessen.de.

Art. 77 DSGVO.