Datenschutzerklärung
1. Verantwortlicher
Waldemar Pahl, Preinstr. 61, 44265 Dortmund, E-Mail: wowagm@icloud.com (siehe Impressum).
CalPay ist eine Buchungsplattform für Termin-Dienstleister („Läden"). Für die Kundendaten der jeweiligen Läden (z. B. Name und Kontaktdaten der buchenden Kunden) ist der jeweilige Laden Verantwortlicher im Sinne der DSGVO; CalPay verarbeitet diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO.
2. Welche Daten wir verarbeiten
Bei einer Buchung: Name, Telefonnummer, E-Mail-Adresse, gewählte Leistung, Termin, Kundennummer sowie — bei Online-Zahlung — der Zahlungsstatus und der gezahlte Betrag. Nur bei mobilen Anbietern (der Laden kommt zum Kunden) wird zusätzlich die Termin-Adresse abgefragt; bei allen anderen Läden wird keine Adresse erhoben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Buchung).
Beim Laden-Konto (Ladenbesitzer): E-Mail-Adresse, Passwort (verschlüsselt), Einstellungen des Ladens, Verbindungsdaten zu Google Kalender und Stripe. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Server-Logs: Beim Aufruf der Seiten werden technisch notwendige Daten (IP-Adresse, Zeitpunkt, aufgerufene Seite) verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb).
2a. Besucher-Statistik
Wir nutzen GoatCounter (goatcounter.com) für eine anonyme Besucher-Zählung — ohne Cookies, ohne Profile, ohne Weitergabe an Werbenetzwerke. Erfasst werden nur aufgerufene Seite, ungefähre Herkunft (Land) und Browsertyp; Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Reichweitenmessung).
3. Cookies
CalPay verwendet ausschließlich technisch notwendige Cookies für die Anmeldung der Ladenbesitzer (Sitzungs-Cookies). Es gibt keine Tracking- oder Werbe-Cookies.
4. Empfänger und Auftragsverarbeiter
Wir setzen folgende Dienstleister ein:
- Vercel Inc. (USA) — Hosting der Anwendung. Übermittlung auf Grundlage der EU-Standardvertragsklauseln / des EU-US Data Privacy Framework.
- Supabase — Datenbank und Anmeldedienst; Speicherung in der EU (Frankfurt am Main).
- Stripe Payments Europe, Ltd. (Irland) — Zahlungsabwicklung. Kartendaten werden ausschließlich von Stripe verarbeitet und erreichen CalPay nicht. Die Zahlung erfolgt direkt an den jeweiligen Laden (Stripe Connect).
- Google Ireland Ltd. — Kalender-Anbindung: Termine werden in den Google Kalender des gebuchten Ladens eingetragen. CalPay greift dazu mit Einwilligung des Ladens auf dessen Kalender zu.
- Resend (EU-Region Irland) — Versand von Bestätigungs- und Erinnerungs-E-Mails.
- Anthropic PBC (USA) — nur beim freiwilligen Foto-Import im Onboarding: Lädt ein Ladenbesitzer ein Foto seiner Preisliste hoch, wird dieses Bild einmalig zur automatischen Texterkennung an Anthropic übermittelt. Der Import ist optional — Leistungen lassen sich genauso von Hand anlegen. Er ist ausschließlich für Preislisten vorgesehen: Bitte lade keine Kunden- oder sonstigen personenbezogenen Daten im Bild hoch.
5. Google-Kalenderdaten (für Ladenbesitzer)
Wenn du als Ladenbesitzer deinen Google Kalender verbindest, verarbeitet CalPay folgende Google-Nutzerdaten: deine Kalenderliste (nur zur Auswahl beim Einrichten), Frei/Belegt-Zeiten (nur zur Berechnung freier Termine) sowie Termin-Einträge, die CalPay in den Kalendern deines Ladens anlegt, ändert oder löscht.
Weitergabe und Offenlegung: Google-Nutzerdaten werden nicht verkauft, nicht für Werbung genutzt und nicht an Dritte weitergegeben. Sie werden ausschließlich zur Terminverwaltung deines eigenen Ladens verwendet und dabei allein durch unsere technischen Auftragsverarbeiter Vercel (Hosting) und Supabase (Datenbank, EU/ Frankfurt) im Rahmen des Betriebs der Anwendung verarbeitet — an weitere Empfänger werden sie nicht offengelegt. Deine Kunden sehen niemals den Inhalt deines Kalenders, sondern nur freie Zeitfenster.
Schutzmechanismen für diese sensiblen Daten: Die Übertragung erfolgt ausschließlich verschlüsselt (TLS/HTTPS). Das Google-Zugriffs-Token (Refresh-Token) speichern wir mit AES-256-GCM verschlüsselt; der Schlüssel liegt außerhalb der Datenbank. Der Zugriff erfolgt nur durch abgesicherte Server-Prozesse mit Besitzer-Prüfung und Datenbank-Zugriffsregeln (Row Level Security). Kalenderinhalte speichern wir nicht über den Buchungszweck hinaus. Den Zugriff kannst du jederzeit widerrufen (siehe „Widerruf von Einwilligungen") — das gespeicherte Token wird dann gelöscht.
Die Nutzung von Google-Nutzerdaten durch CalPay entspricht der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. (English: CalPay’s use and transfer of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements.) KI-Modelle kommen bei CalPay ausschließlich für den freiwilligen Preislisten-Foto-Import zum Einsatz (siehe Abschnitt 4) und verarbeiten keinerlei Google-Nutzerdaten.
6. E-Mails
Buchungsbestätigungen und Termin-Erinnerungen sind Bestandteil der Buchungsabwicklung (Art. 6 Abs. 1 lit. b DSGVO). Eine Bitte um Bewertung nach dem Termin ist derzeit nicht Teil von CalPay; sollte sie eingeführt werden, versenden wir sie nur mit ausdrücklicher, jederzeit widerruflicher Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
7. Widerruf von Einwilligungen
Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen — formlos per E-Mail an wowagm@icloud.com. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Ladenbesitzer können die Google-Kalender-Verbindung außerdem jederzeit selbst trennen: in den Google-Konto-Einstellungen unter „Sicherheit → Drittanbieter-Zugriff" oder per E-Mail an uns.
8. Speicherdauer
Buchungs- und Kundendaten speichern wir, solange die Kundenbeziehung zum jeweiligen Laden besteht; auf Verlangen des Ladens oder bei Löschung seines Kontos werden sie gelöscht. Für zahlungsbezogene Daten gelten gesetzliche Aufbewahrungsfristen von bis zu zehn Jahren (§ 147 AO, § 257 HGB). Server-Logs werden nach kurzer Zeit automatisch gelöscht; die Besucher-Statistik (GoatCounter) enthält keine personenbezogenen Daten.
9. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie das Recht, dich bei einer Aufsichtsbehörde zu beschweren (für NRW: LDI Nordrhein-Westfalen). Für Anfragen zu Daten einer konkreten Buchung wende dich am einfachsten direkt an den gebuchten Laden oder an die oben genannte E-Mail-Adresse.
Stand: September 2026