Datenschutzhinweise
Datum des Inkrafttretens: 2026. február 12. • Version: 1.11
Inhaltsverzeichnis
- Zusammenfassung – Unsere Datenverarbeitung im Überblick
- Angaben und Kontaktdaten des Verantwortlichen
- Rechtlicher Hintergrund
- Begriffsbestimmungen
- Auftragsverarbeiter
- Rechtsgrundlagen der Datenverarbeitung
- Verarbeitete Daten im Detail
- Cookies
- Aufbewahrungsdauern
- Datensicherheit
- Ihre Rechte
- Rechtsbehelf
- Anbieterfunktionen
- Häufig gestellte Fragen (FAQ)
- Kontakt
- Schutz von Minderjährigen
- Datenschutzbeauftragter (DPO)
- Internationale Datenübermittlung
- Änderung der Mitteilung
1. Zusammenfassung – Unsere Datenverarbeitung im Überblick
Liebe/r Nutzer/in!
Bevor wir in die rechtlichen Details eintauchen, möchten wir Ihnen verständlich zusammenfassen, wie wir mit Ihren personenbezogenen Daten umgehen. Die vollständige Datenschutzerklärung enthält detaillierte Informationen, aber wenn Sie schnell das Wesentliche verstehen möchten, finden Sie es hier:
Welche Daten fragen wir ab und warum?
Wir fordern nur die Daten an, die unbedingt notwendig sind, damit Sie unseren Dienst nutzen können. Wir sammeln keine unnötigen Informationen und "spionieren" Ihnen nicht nach.
| Daten | Warum wird es benötigt? | Was passiert, wenn du es nicht angibst? |
|---|---|---|
| Name | Damit der Anbieter weiß, wen er erwartet, und wir persönlich begrüßen können | Kann sich nicht registrieren |
| E-Mail-Adresse | Bestätigungen, Erinnerungen, Passwort-Zurücksetzung – so bleiben wir mit Ihnen in Kontakt | Kann sich nicht registrieren |
| Telefonnummer | Wenn Sie dringend erreicht werden müssen (z. B. Terminänderung) oder eine SMS-Erinnerung wünschen | Für die Buchung erforderlich |
| Buchungsdaten | Wir müssen wissen, wann, wo und für welche Leistung gebucht wird | Kann nicht buchen |
An wen geben wir Ihre Daten weiter?
Ihre Daten Wir verkaufen sie NICHT, Wir vermieten es NICHT, und Wir teilen es NICHT zu Marketingzwecken mit Dritten. Wir geben Ihre Daten ausschließlich an diejenigen weiter, die für den Betrieb des Dienstes unerlässlich sind:
- Der ausgewählte Anbieter – bei dem Sie einen Termin buchen (Friseur, Masseur, Trainer usw.). Er sieht Ihren Namen, Ihre Kontaktdaten und die Buchungsdetails.
- Technische Partner – die den Betrieb des Systems sicherstellen (Server, E-Mail-Versand, Zahlung). Sie haben nur Zugriff auf die notwendigen Daten und haben sich vertraglich zur Geheimhaltung verpflichtet.
- Behörden – aber nur, wenn wir gesetzlich dazu verpflichtet sind (z. B. Steuerprüfung, Gerichtsbeschluss).
Wie lange speichern wir Ihre Daten?
- Kontodaten: Solange Sie Ihr Konto aktiv nutzen. Wenn Sie es löschen, entfernen wir es innerhalb von 60 Tagen endgültig.
- Rechnungen, Finanzdaten: 8 Jahre lang – dazu sind wir gesetzlich verpflichtet.
- Technische Protokolle (IP-Adresse, Browser): 90 Tage lang, aus Sicherheitsgründen.
Welche Rechte haben Sie?
Sie haben die volle Kontrolle über Ihre Daten:
- Sie können es einsehen – fordern Sie Auskunft an, welche Daten wir über Sie speichern
- Sie können es ändern – fehlerhafte oder veraltete Daten korrigieren
- Sie können löschen – die Löschung Ihrer Daten verlangen (mit bestimmten Ausnahmen)
- Sie können es exportieren – nehmen Sie Ihre Daten in maschinenlesbarem Format mit
- Kann widersprechen Nein zum Direktmarketing sagen
Wie schützen wir Ihre Daten?
- Verschlüsselte Verbindung (HTTPS) – alle Daten werden sicher übertragen
- Verschlüsselte Passwörter – nicht einmal wir sehen Ihr Passwort
- Zwei-Faktor-Authentifizierung – zusätzlicher Schutz für dein Konto
- Kontinuierliches Sicherheitsmonitoring – wir beobachten verdächtige Aktivitäten
2. Angaben und Kontaktdaten des Verantwortlichen
Der Verantwortliche ist die natürliche oder juristische Person, die die Zwecke und Mittel der Verarbeitung personenbezogener Daten festlegt. Im Fall des AI Booking Systems ist der Verantwortliche:
Dobó Imre, Einzelunternehmer
| Firmensitz: | 4029 Debrecen, Hajnal utca 14. 2/13 |
| Steuernummer: | 53669401-1-29 |
| Registrierungsnummer: | 52110667 |
| E-Mail: | info@aibooking.hu |
| Telefon: | +36 30 609 5404 |
| Webseite: | www.aibooking.hu |
| Kundenempfang: | Montag-Freitag 9:00-17:00 Uhr (MEZ) |
Wichtig: Wer ist in Ihrem Fall der Verantwortliche?
AI Booking ist ein Mehrbenutzer-System, bei denen sich die Rollen als Verantwortlicher aufteilen. Es ist wichtig zu verstehen, wer in der jeweiligen Situation für Ihre Daten verantwortlich ist:
1. Wenn Sie das System direkt nutzen (registrieren, Einstellungen ändern):
Verantwortlicher: Dobó Imre E.V. (der Systembetreiber)
2. Wenn Sie bei einem Dienstleister einen Termin buchen:
Der primäre Verantwortliche: der Dienstleister (z. B. Friseur, Masseur, Trainer)
Rolle von Dobó Imre E.V.: Auftragsverarbeiter (Bereitstellung der technischen Infrastruktur)
Was bedeutet das in der Praxis?
- Der Anbieter legt fest, welche Daten für die Buchung von Ihnen benötigt werden
- Der Anbieter ist dafür verantwortlich, wie er Ihre Daten verwendet
- Wenn Sie ein Problem mit der Datenverarbeitung des Anbieters haben, wenden Sie sich bitte zunächst an ihn
- Wir (Dobó Imre E.V.) stellen den technischen Hintergrund bereit und helfen bei Fragen
Praktisches Beispiel
Situation: Sie buchen über AI Booking einen Termin bei einem Friseur namens „Szépség Szalon".
Was passiert mit Ihren Daten?
- Sie geben Ihren Namen, Ihre E-Mail-Adresse und Telefonnummer an und wählen den Termin
- Diese Daten werden in unserem System gespeichert (wir sind die Auftragsverarbeiter)
- „Beauty Salon" hat Zugriff auf diese Daten, um Sie empfangen zu können (er ist der Verantwortliche)
- Die Bestätigungs-E-Mail versenden wir im Namen von „Beauty Salon"
Wenn Sie Ihre Daten löschen möchten:
- Vom System (AI Booking): Wenden Sie sich an uns
- Aus den Aufzeichnungen von „Schönheitssalon“: Bitte wenden Sie sich direkt an sie
3. Rechtlicher Hintergrund – Welche Gesetze schützen Ihre Daten?
Der Schutz Ihrer personenbezogenen Daten wird durch ein komplexes Rechtssystem sowohl auf EU- als auch auf ungarischer Ebene gewährleistet. Im Folgenden stellen wir diese Vorschriften und ihre wichtigsten Bestimmungen im Detail vor.
3.1. Rechtsvorschriften der Europäischen Union
DSGVO – Datenschutz-Grundverordnung
Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates (27. April 2016)
Die DSGVO (General Data Protection Regulation) ist die einheitliche Datenschutzverordnung der Europäischen Union, die seit dem 25. Mai 2018 unmittelbar in allen EU-Mitgliedstaaten gilt. Sie ist eine der strengsten Datenschutzregelungen der Welt.
Die wichtigsten Grundsätze der DSGVO:
- Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz (Art. 5 Abs. 1 lit. a): Die Datenverarbeitung muss rechtmäßig, fair und transparent sein.
- Zweckbindung (Art. 5 Abs. 1 lit. b)): Daten dürfen nur für festgelegte, eindeutige und rechtmäßige Zwecke erhoben werden.
- Datenminimierung (Art. 5 Abs. 1 lit. c)): Es dürfen nur die notwendigen Daten erfasst werden – nicht mehr und nicht weniger.
- Richtigkeit (Art. 5 Abs. 1 lit. d): Die Daten müssen korrekt sein, unrichtige Daten müssen gelöscht oder berichtigt werden.
- Speicherbegrenzung (Art. 5 Abs. 1 lit. e): Daten dürfen nur so lange gespeichert werden, wie nötig.
- Integrität und Vertraulichkeit (Art. 5 Abs. 1 lit. f): Die Daten müssen angemessen geschützt werden.
- Rechenschaftspflicht (Art. 5 Abs. 2): Der Verantwortliche muss nachweisen können, dass er diese Grundsätze einhält.
Die relevanten DSGVO-Artikel für unsere Datenverarbeitung:
| Artikel | Inhalt | Wie betrifft Sie das? |
|---|---|---|
| Artikel 4 | Begriffsbestimmungen | Definiert, was als personenbezogene Daten, Verantwortlicher usw. gilt. |
| Artikel 6 | Rechtsgrundlagen der Datenverarbeitung | Bestimmt, auf welcher Rechtsgrundlage wir Ihre Daten verarbeiten dürfen |
| Artikel 7 | Bedingungen der Einwilligung | Sie können Ihre Einwilligung jederzeit widerrufen |
| 12-14. cikk | Informationspflicht | Wir sind verpflichtet, Sie ausführlich zu informieren (dieses Dokument) |
| 15-22. cikk | Rechte der betroffenen Person | Ihre Rechte: Zugang, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch |
| Artikel 32 | Datensicherheit | Wir sind verpflichtet, Ihre Daten angemessen zu schützen |
| 33-34. cikk | Datenschutzvorfall | Bei einem Vorfall müssen wir die Behörde und Sie benachrichtigen |
| 44-49. cikk | Internationale Datenübermittlung | Daten dürfen nur mit geeigneten Garantien außerhalb der EU übermittelt werden |
| 77-79. cikk | Rechtsbehelfe | Sie können sich bei der Behörde beschweren oder ein Gericht anrufen |
3.2. Ungarische Rechtsvorschriften
Infotv. – das ungarische Gesetz über informationelle Selbstbestimmung
Gesetz Nr. CXII aus 2011 über das Recht auf informationelle Selbstbestimmung und Informationsfreiheit
Dies ist das ungarische Datenschutzgrundgesetz, das die DSGVO um nationale Besonderheiten ergänzt. Die wichtigsten Elemente:
- Legt die Arbeitsweise und den Zuständigkeitsbereich der Nationalen Behörde für Datenschutz und Informationsfreiheit (NAIH) fest
- Regelt das Verfahren der Datenschutzaufsichtsbehörde und die Sanktionen
- Enthält zusätzliche Bestimmungen zur Öffentlichkeit von Daten von öffentlichem Interesse
Bürgerliches Gesetzbuch (Ungarn)
Gesetz Nr. V von 2013 über das Bürgerliche Gesetzbuch (Ungarn)
Die §§ 2:42-54 enthalten die den Schutz der Persönlichkeitsrechte:
- 2:42. §: Allgemeiner Schutz der Persönlichkeitsrechte
- 2:43. §: Fälle der Verletzung von Persönlichkeitsrechten (einschließlich des Rechts auf Schutz personenbezogener Daten)
- 2:51-54. §: Sanktionen bei Persönlichkeitsrechtsverletzung – Schmerzensgeld, Schadenersatz
Was bedeutet das für Sie? Wenn wir durch die Datenverarbeitung Ihre Persönlichkeitsrechte verletzen, können Sie Schmerzensgeld und Schadensersatz verlangen.
Rechnungslegungsgesetz
Gesetz Nr. C aus dem Jahr 2000 über die Rechnungslegung
A § 169 Abs. (2) wonach Buchhaltungsunterlagen (einschließlich Rechnungen, Verträge, Finanzunterlagen) 8 Jahre lang muss aufbewahrt werden.
Wichtige Konsequenz: Wenn Sie für eine Dienstleistung bezahlt und eine Rechnung erhalten haben, müssen wir die damit verbundenen Daten (Name, Adresse, Rechnungsinhalt) 8 Jahre lang aufbewahren, auch wenn Sie Ihr Konto löschen. Das ist nicht unsere Entscheidung — dazu verpflichtet uns das Gesetz.Umsatzsteuergesetz
Gesetz CXXVII von 2007 über die Umsatzsteuer
A 159. § és 169. § legt die verpflichtenden Inhaltselemente von Rechnungen und die damit verbundenen Aufzeichnungspflichten fest.
Eker tv. – Gesetz über den elektronischen Handel
Ungarisches Gesetz Nr. CVIII aus dem Jahr 2001 über bestimmte Fragen der elektronischen Handelsdienstleistungen
A 13/A. § regelt, dass bei der Erbringung einer Online-Dienstleistung:
- Welche Daten wir wie lange verarbeiten dürfen
- Wie der Kunde über die Datenverarbeitung zu informieren ist
- Welche Daten wir zur Abrechnung der Servicegebühr verarbeiten dürfen
Grt. – Ungarisches Werberecht
Gesetz Nr. XLVIII von 2008 über die Grundbedingungen der wirtschaftlichen Werbetätigkeit
A 6. § besagt, dass für Direktmarketing-Kontaktaufnahmen – einschließlich per E-Mail versandter Newsletter – vorherige, ausdrückliche Zustimmung ist erforderlich.
Was bedeutet das in der Praxis?- Newsletter oder Werbe-E-Mails senden wir nur, wenn Sie sich ausdrücklich angemeldet haben
- Die Anmeldung muss aktiv erfolgen (Sie setzen das Häkchen)
- Eine vorab angehakte Checkbox reicht nicht aus
- Sie können sich jederzeit mit einem Klick abmelden
Eht. – Gesetz über elektronische Kommunikation
Gesetz C von 2003 über elektronische Kommunikation
Es enthält die Regeln zur elektronischen Kommunikation und zur Verwendung von Cookies, insbesondere die 155. §, die die Bedingungen für die Platzierung von Cookies regelt.
4. Begriffsbestimmungen – Was bedeuten die rechtlichen Begriffe?
Gemäß Artikel 4 der DSGVO
Datenschutzgesetze verwenden oft Fachbegriffe, die auf den ersten Blick kompliziert wirken können. Im Folgenden erklären wir die wichtigsten davon verständlich anhand von Beispielen.
4.1. Personenbezogene Daten
Definition: Jede Information über eine identifizierte oder identifizierbare natürliche Person.
Verständlich erklärt: Jede Angabe, anhand derer Sie identifizierbar sind oder die mit Ihnen als Person verknüpft werden kann.
Beispiele für personenbezogene Daten:
| Direkte Identifikatoren | Name, Personalausweisnummer, Reisepassnummer, Foto |
| Kontaktdaten | E-Mail-Adresse, Telefonnummer, Wohnadresse, Arbeitsadresse |
| Online-Kennungen | IP-Adresse, Cookie-Kennung, Geräte-Kennung, Benutzername |
| Finanzdaten | Bankkontonummer, Steuernummer, Zahlungshistorie |
| Aktivitätsdaten | Buchungshistorie, Browserverlauf, Kaufgewohnheiten |
Ist eine E-Mail-Adresse immer ein personenbezogenes Datum?
Igen, mert azonosítható személyhez kapcsolódik. Még a "xyz123@example.com" típusú cím is személyes adat, ha az adatbázisban összekapcsolható egy konkrét személlyel.
4.2. Besondere (sensible) Daten
Definition: Eine besonders geschützte Kategorie personenbezogener Daten, deren Verarbeitung grundsätzlich verboten ist, außer in bestimmten Ausnahmefällen.
Dazu gehören:
- Rassische oder ethnische Herkunft verweisende Daten
- Politische Meinung
- Religiöse oder weltanschauliche Überzeugungen
- Gewerkschaftsmitgliedschaft
- Genetische Daten (DNS-Informationen)
- Biometrische Daten (Fingerabdruck, Gesichtserkennung, Netzhaut)
- Gesundheitsdaten (Krankheiten, Medikamente, Behandlungen)
- Sexualleben oder sexuelle Orientierung betreffende Daten
AI Booking verarbeitet KEINE besonderen Datenkategorien
Unser System sammelt und speichert keine besonderen (sensiblen) Daten. Fordert ein Dienstleister im Kommentarfeld solche Daten von Ihnen an (z. B. „haben Sie Allergien“), ist dafür ausschließlich der jeweilige Dienstleister als eigenständiger Verantwortlicher zuständig.
4.3. Betroffene Person
Definition: Die natürliche Person, deren personenbezogene Daten verarbeitet werden.
Verständlich erklärt: Sie! Im AI Booking-System kann die betroffene Person sein:
- Gast: Wer sich registriert und bei Dienstleistern einen Termin bucht
- Dienstleister-Benutzer: Jeder, der das System geschäftlich nutzt (Friseur, Masseur, Trainer usw.)
- Mitarbeiter: Jemand, den ein Dienstleister zu seinem System hinzugefügt hat
4.4. Verantwortlicher
Definition: Die natürliche oder juristische Person, die die Zwecke und Mittel der Verarbeitung personenbezogener Daten festlegt.
Verständlich erklärt: Derjenige, der entscheidet, warum és wie verarbeitet Ihre Daten. Der Verantwortliche trägt die Verantwortung für die Rechtmäßigkeit der Verarbeitung.
Wer ist der Verantwortliche für die Datenverarbeitung bei AI Booking?
| Wenn Sie sich im System registrieren | Dobó Imre E.V. (wir) |
| Wenn Sie bei einem Anbieter buchen | Der jeweilige Dienstleister (z. B. „Beauty Salon“) |
| Wenn der Dienstleister ein Abonnement kauft | Dobó Imre E.V. (wir) |
4.5. Auftragsverarbeiter
Definition: Die natürliche oder juristische Person, die im Auftrag des Verantwortlichen personenbezogene Daten verarbeitet.
Verständlich erklärt: Derjenige, der im Auftrag des Verantwortlichen und nach dessen Weisungen die "technische" Arbeit mit den Daten ausführt.
Beispiele für Auftragsverarbeiter-Rollen:
- Wir (AI Booking) wir sind Auftragsverarbeiter für die Dienstleister – sie sind die Verantwortlichen, wir stellen die technische Grundlage bereit
- SendGrid ist für uns Auftragsverarbeiter – wir entscheiden, wem wir E-Mails senden, sie versenden sie nur
- Hostinger (Server + Datenbank) Auftragsverarbeiter – speichert und betreibt das System, entscheidet aber nicht über die Datenverarbeitung
4.6. Datenverarbeitung
Definition: Jeder Vorgang oder jede Vorgangsreihe im Zusammenhang mit personenbezogenen Daten.
Verständlich erklärt: Alles, was wir mit personenbezogenen Daten tun:
- Erhebung (Registrierung, Formularausfüllung)
- Erfassung (Speicherung in der Datenbank)
- Organisation (Kategorisierung, Gruppierung)
- Speicherung (Aufbewahrung auf dem Server)
- Änderung (Datenaktualisierung)
- Abfrage (Ansicht der Daten)
- Weiterleitung (Übermittlung von Daten an Dritte)
- Verknüpfung (Datenzusammenführung)
- Einschränkung (Daten „einfrieren“)
- Löschung (Datenentfernung)
- Vernichtung (endgültige Löschung)
4.7. Einwilligung
Definition: Eine freiwillige, spezifische, informierte und eindeutige Willensbekundung der betroffenen Person, mit der sie ihr Einverständnis zur Verarbeitung ihrer personenbezogenen Daten erklärt.
Die Einwilligung muss folgende Kriterien erfüllen:
- Freiwillig: Szabad döntés, nem kikényszerített, nem jár hátránnyal a megtagadása
- Konkret: Es gilt für einen bestimmten Zweck, nicht allgemein
- Informiert: Sie wissen, wozu Sie zustimmen
- Eindeutig: Eine aktive Handlung (Klicken, Unterschreiben), kein Schweigen
Was gilt NICHT als gültige Einwilligung?
- Vorausgewähltes Kontrollkästchen
- „Wenn Sie nicht widersprechen, gilt dies als Zustimmung"
- An Bedingungen geknüpfte Einwilligung („Sie erhalten den Service nur, wenn Sie dem Marketing zustimmen")
- Vage, allgemeine Formulierung
4.8. Datenschutzverletzung
Definition: Eine Verletzung der Sicherheit, die zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Änderung oder zur unbefugten Offenlegung von bzw. zum unbefugten Zugang zu personenbezogenen Daten führt.
Arten:
| Typ | Was bedeutet es? | Beispiel |
|---|---|---|
| Verletzung der Vertraulichkeit | Unbefugter Zugriff oder Weitergabe | Ein Hacker stiehlt die Datenbank; ein Mitarbeiter sendet eine E-Mail an die falsche Adresse |
| Verletzung der Integrität | Unbefugte Änderung | Ein Virus verändert die Daten; ein fehlerhafter Import überschreibt Daten |
| Verletzung der Verfügbarkeit | Verlust oder Vernichtung | Ransomware verschlüsselt die Datenbank; ein Server fällt ohne Backup aus |
4.9. Profiling
Definition: Jede Form der automatisierten Verarbeitung personenbezogener Daten, bei der die Daten zur Bewertung bestimmter Merkmale einer Person verwendet werden.
Verständlich erklärt: Wenn wir Ihre Daten computergestützt analysieren, um Rückschlüsse daraus zu ziehen – zum Beispiel um vorherzusagen, was Sie kaufen werden oder welche Anzeigen Sie interessieren.
AI Booking betreibt KEIN ProfilingWir analysieren Ihr Verhalten nicht automatisch, erstellen kein "Profil" von Ihnen und treffen keine automatisierten Entscheidungen auf Basis Ihrer Daten.
5. Auftragsverarbeiter – Wer hat wie Zugriff auf Ihre Daten?
Damit der Dienst AI Booking funktioniert, müssen wir mit anderen Unternehmen zusammenarbeiten. Diese Partner sind sogenannte „Auftragsverarbeiter“ — sie verarbeiten Ihre Daten in unserem Auftrag und nach unseren Anweisungen. Mit jedem Partner haben wir einen schriftlichen Vertrag geschlossen (Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO), der garantiert, dass auch sie die Datenschutzvorschriften einhalten.
5.1. Serverdienste – Wo die Daten „wohnen“
Hostinger International Ltd. – VPS-Hosting, Datenbank, E-Mail und Webseite
Firmensitz: 61 Lordou Vironos Street, 6023 Larnaka, Zypern
Webseite: hostinger.com
Datenschutzhinweis: hostinger.com/privacy-policy
Außerhalb der EU: Nein – EU-Mitgliedstaat (Zypern), DSGVO gilt direkt
Was macht es? Hostinger stellt die gesamte Infrastruktur für das AI Booking System bereit:
- VPS (Virtual Private Server) Hosting: Die Webanwendung und alle Backend-Dienste laufen auf diesem Server
- PostgreSQL-Datenbank: Speicherung aller strukturierten Daten (Nutzer, Buchungen, Einstellungen)
- E-Mail-Dienst: Mit der Domain verknüpfte E-Mail-Konten und bestimmte Transaktionsnachrichten
- Hosting der Landingpage: Hosting der Vorstellungswebsite aibooking.hu
Auf welche Daten wird zugegriffen?
- Alle auf dem Server gespeicherten Daten (Anwendung, Datenbank, Protokolldateien)
- Benutzerdaten: Namen, E-Mail-Adressen, Buchungen, Einstellungen
- Technische Protokolle (zur Fehlerbehebung)
Sicherheitsmerkmale:
- Datenspeicherung innerhalb der Europäischen Union (DSGVO-konform)
- Verschlüsselte Datenübertragung (TLS/SSL)
- Regelmäßige Sicherheitsbackups
- Firewall und grundlegender DDoS-Schutz
- 24/7-Servermonitoring
Wofür dürfen Sie es NICHT verwenden? Hostinger als Infrastrukturanbieter greift nicht zu geschäftlichen Zwecken auf die Daten zu, sondern ausschließlich zur technischen Bereitstellung des Dienstes. Vertraglich hat Hostinger die Pflichten eines Auftragsverarbeiters gemäß DSGVO übernommen.
Warum ist es gut, dass der Server in der EU steht?
Da Hostinger ein Unternehmen mit Sitz in Zypern ist und die Daten innerhalb der EU verbleiben, sind keine besonderen Garantien für die Datenübermittlung erforderlich (wie es bei einer Übermittlung in die USA der Fall wäre). Die DSGVO gilt direkt, was einen stärkeren Schutz für Ihre Daten bedeutet.
Landingpage – eigene Node.js-Anwendung
Seite: aibooking.hu (Vorstellungs-/Landingpage)
Plattform: eine selbst entwickelte Node.js + Express + React-Anwendung (dieselbe Codebasis wie app.aibooking.hu)
Hosting: Hostinger (siehe oben)
Was macht es? Die Landingpage aibooking.hu ist die Vorstellungswebsite des Dienstes, von der aus Besucher zur Anwendung geleitet werden. Sie ist eigenentwickelt, mit gemeinsamer Codebasis mit der Anwendung — es gibt kein externes CMS (die frühere WordPress/Elementor-Version haben wir im Mai 2026 ersetzt).
Auf der Landingpage verwendete Dienste:
- Google Analytics 4: Besucherstatistiken (nur mit Einwilligung)
- Cookie-Verwaltung: Cookie-Banner zur Verwaltung der Einwilligung
- AI chatbot: Der KI-Assistent unten rechts (siehe nächsten Abschnitt)
Welche Daten verarbeitet die Landingpage?
- Technische Daten: IP-Adresse, Browsertyp, Gerät (in Server-Protokollen)
- Analysedaten: Seitenaufrufe, Verweildauer (Google Analytics, nur mit Einwilligung)
- Daten des Kontaktformulars (falls vorhanden): Name, E-Mail, Nachricht
- KI-Chatbot-Gesprächsverlauf (mit anonymer Sitzungs-ID, Details unten)
KI-Chatbot – Gesprächsspeicherung (aibooking.hu)
Was macht es? Der KI-Assistent in der unteren rechten Ecke der Landingpage beantwortet die Fragen der Besucher und leitet sie bei Bedarf in den Beratungsbuchungsprozess. Die Gespräche werden zu Audit- und Qualitätssicherungszwecken gespeichert.
Was speichern wir in jedem Fall?
- Gesprächsinhalt (Fragen und Text der KI-Antworten)
- Anonyme Session-ID (4 Stunden gültig, im localStorage des Besucherbrowsers gespeichert — die Session-ID allein stellt kein personenbezogenes Datum dar)
- Browsertyp (User-Agent)
- Verweisende Seite (Referrer)
Speicherung der IP-Adresse — Doppelmodus (DSGVO / EDPB-Leitlinien):
- Maskierte IP (Standard, auch ohne Einwilligung): Wenn Sie die Analyse-Cookie-Kategorie nicht akzeptiert haben, speichern wir Ihre IP-Adresse in maskierter Form. Bei IPv4 wird das letzte Oktett durch 0 ersetzt (z. B.
192.168.1.42→192.168.1.0), bei IPv6 entfernen wir alles außer den ersten 3 Hextets (z. B.2001:db8:abcd:1234::5678→2001:db8:abcd::). Dies entspricht dem Standardverhalten der IP-Anonymisierung von Google Analytics 4 und ist laut EDPB (Europäischer Datenschutzausschuss) kein identifizierbares personenbezogenes Datum — die Rechtsgrundlage ist somit das berechtigte Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO (Spam-Filterung, Missbrauchsschutz). - Vollständige IP (nur mit Einwilligung): Wenn Sie im Cookie-Banner die Analysekategorie ausdrücklich akzeptiert haben, speichern wir die vollständige IP-Adresse. Rechtsgrundlage: DSGVO Art. 6 Abs. 1 lit. a — Ihre Einwilligung. Die Einwilligung kann jederzeit durch erneutes Öffnen des Cookie-Banners widerrufen werden.
Aufbewahrungsdauer: 90 Tage, danach wird sie automatisch gelöscht. Wenn Sie den Gesprächsverlauf manuell löschen (über die Schaltfläche „Gespräch löschen“ im Chatfenster), verschwindet er sofort clientseitig und wird serverseitig gemäß der 90-tägigen automatischen Aufbewahrungsfrist gelöscht.
KI-Modell und Drittanbieter: A chatbot az Ollama Cloud platformon működő nyelvi modellt használja. A beszélgetés-tartalom az AI-szolgáltatóhoz (Ollama – ollama.com, üzemeltető: Ollama, Inc., Egyesült Államok; harmadik országba történő adattovábbítás) továbbítódik a válasz generálásához; az AI-szolgáltató nem őrzi meg a tartalmat (zero-retention beállítás). A válaszok elkészítéséhez az Ollama mellett az OpenAI (openai.com, üzemeltető: OpenAI, L.L.C., Egyesült Államok; harmadik országba történő adattovábbítás) MI-szolgáltatót is igénybe vehetjük, ugyanezen adatkezelési feltételekkel; az OpenAI vállalása szerint az API-n beküldött adatok alapértelmezetten nem szolgálnak a modelljei tanítására.
Landingpage vs. Anwendung
AI Booking besteht aus zwei Hauptteilen:
- Landingpage (aibooking.hu): Vorstellungswebsite – eigene Node.js-Anwendung mit Google Analytics und KI-Chatbot
- Anwendung (app.aibooking.hu): Das Buchungssystem — eine individuell entwickelte Anwendung
Wir wenden auf beiden Seiten die in dieser Datenschutzerklärung beschriebenen Grundsätze an.
Cloudflare Inc. – CDN, Sicherheitsdienste und Bildspeicherung
Firmensitz: 101 Townsend Street, San Francisco, CA 94107, USA
Webseite: cloudflare.com
Datenschutzhinweis: cloudflare.com/privacypolicy
Außerhalb der EU: Ja (USA) – Garantie: Standard Contractual Clauses (SCC)
Was macht es? Cloudflare stellt uns mehrere kritische Dienste zur Verfügung:
1. CDN (Content Delivery Network):
- Es speichert die statischen Inhalte der Website (CSS, JavaScript, Icons) auf Servern an verschiedenen Standorten weltweit
- So erreichen Sie die Seite schneller, egal wo Sie sind
2. Sicherheitsdienste:
- DDoS-Schutz: Schützt unser System vor Überlastungsangriffen
- WAF (Web Application Firewall): Filtert bösartige Anfragen heraus (SQL-Injection, XSS-Angriffe)
- Bot-Schutz: Unterscheidet Menschen von bösartigen Bots
- SSL/TLS: Sorgt für eine verschlüsselte Verbindung (HTTPS)
3. R2 Object Storage – Speicherung von Bildern und Dateien:
- Galeriebilder: Von Anbietern hochgeladene Galeriebilder (Portfolio, Arbeitsproben)
- Profilbilder: Speicherung von Benutzerprofilbildern
- Dokumente: Hochgeladene Dateien, Anhänge
Wichtiges zur Bildspeicherung
Der Cloudflare-R2-Dienst S3-kompatibel cloudbasierter Speicher. Die Bilder sind über eine URL zugänglich und werden über das globale Netzwerk von Cloudflare schnell geladen. Der Inhalt der Bilder wird nicht analysiert oder für andere Zwecke verwendet.
Auf welche Daten wird zugegriffen?
- IP-Adressen (zur Identifizierung der Anfragequelle)
- HTTP-Header (Browsertyp, Sprache)
- Inhalt der Anfragen (läuft über das CDN)
- Hochgeladene Bilder und Dateien (im R2-Speicher)
Speicherort der Daten: Cloudflare ermöglicht eine regionale Beschränkung der Daten. Daten im R2-Speicher werden, sofern verfügbar, in der EU-Region gespeichert.
5.2. E-Mail-Dienste – Wie wir mit Ihnen kommunizieren
SendGrid (Twilio Inc.) – Transaktions-E-Mails
Firmensitz: 375 Beale Street, San Francisco, CA 94105, USA
Webseite: sendgrid.com
Datenschutzhinweis: twilio.com/legal/privacy
Außerhalb der EU: Ja (USA) – Garantie: SCC
Was macht es? SendGrid versendet alle Systemnachrichten an Ihre E-Mail-Adresse:
- Buchungsbestätigungen
- Erinnerungen (1 Tag und 1 Stunde vor dem Termin)
- Links zum Zurücksetzen des Passworts
- E-Mails zur Kontoaktivierung
- Benachrichtigungen bei Terminänderung/-stornierung
- Newsletter (bei Anmeldung)
Auf welche Daten wird zugegriffen?
- Ihre E-Mail-Adresse (Empfänger)
- E-Mail-Inhalt (Nachrichtentext)
- Zustellinformationen (ob die E-Mail geöffnet, ob ein Link angeklickt wurde)
Wofür dürfen Sie es NICHT verwenden? SendGrid darf Ihnen keine eigenen Marketingnachrichten senden und Ihre E-Mail-Adresse nicht verkaufen.
Hostinger International Ltd. – Alternative E-Mail
Firmensitz: 61 Lordou Vironos Street, 6023 Larnaka, Zypern
Webseite: hostinger.com
Außerhalb der EU: Nein – EU-Mitgliedstaat (Zypern)
Was macht es? Es fungiert als alternativer E-Mail-Anbieter für bestimmte Transaktionsnachrichten und domainbezogene E-Mail-Konten.
5.3. Zahlungsdienste – Wie wir Ihr Geld verwalten
Stripe Inc. – Online-Kartenzahlung
Firmensitz: 354 Oyster Point Boulevard, South San Francisco, CA 94080, USA
Europäischer Sitz: Stripe Payments Europe, Ltd., Dublin, Irland
Webseite: stripe.com
Datenschutzhinweis: stripe.com/privacy
Zertifikate: PCI DSS Level 1 (der höchste Sicherheitsstandard für Zahlungskarten)
Was macht es? Stripe wickelt alle Online-Kartenzahlungen ab. Wenn Sie bezahlen, geben Sie Ihre Kartendaten direkt an Stripe weiter – diese Daten Erreichen uns NIEMALS.
Von Stripe verarbeitete Daten:
- Vollständige Kartennummer
- Ablaufdatum
- CVC/CVV-Code
- Name des Karteninhabers
- Rechnungsadresse
Was wir von Stripe sehen:
- Transaktions-ID (z. B. „pi_3ABC123...")
- Bezahlter Betrag und Währung
- Zahlungsdatum und -status
- Die letzten 4 Ziffern der Karte (z. B. „•••• 4242“)
- Kartentyp (Visa, Mastercard usw.)
WARNUNG: Betrugsprävention
Mi Wir fragen NIEMALS nach Ihre vollständige Bankkartennummer, Ablaufdatum oder CVC-Code per E-Mail, Telefon oder Chat. Wenn jemand im Namen von AI Booking danach fragt, ist das BETRUG. Kérjük, azonnal jelezze nekünk az címen!
Barion Payment Zrt. – Online-Zahlung
Firmensitz: 1117 Budapest, Irinyi József utca 4-20, 2. Stock
Handelsregisternummer: 01-10-048552
Webseite: barion.com
Datenschutzhinweis: barion.com/adatvedelmi-tajekoztato
Zertifikate: PCI DSS Level 1, von der Ungarischen Nationalbank (MNB) beaufsichtigtes Zahlungsinstitut (Lizenznummer: H-EN-I-1064/2013)
Außerhalb der EU: Nein – Ungarn
Was macht es? Barion wickelt Online-Zahlungen auf dem ungarischen Markt ab. Dienstleister können Barion als Zahlungsdienstleister wählen. Die Zahlungskartendaten werden direkt von Barion verwaltet – diese Erreichen uns NIEMALS.
Von Barion verarbeitete Daten:
- Zahlungskartendaten (Kartennummer, Ablaufdatum, CVC)
- Name des Karteninhabers
- E-Mail-Adresse (für Barion-Konto)
Was wir von Barion sehen:
- Transaktions-ID
- Bezahlter Betrag und Währung
- Zahlungsdatum und -status
OTP Mobil Kft. (SimplePay) – Online-Zahlung
Firmensitz: 1143 Budapest, Hungária krt. 17-19.
Handelsregisternummer: 01-09-174466
Webseite: simplepay.hu
Datenschutzhinweis: simplepay.hu/adatkezelesi-tajekoztatok
Zertifikate: PCI DSS Level 1
Außerhalb der EU: Nein – Ungarn
Was macht es? SimplePay (OTP Mobil Kft.) ist ebenfalls eine Online-Zahlungslösung auf dem ungarischen Markt. Anbieter können auch SimplePay als Zahlungsdienstleister wählen. Die Kartendaten werden direkt von SimplePay verarbeitet.
Von SimplePay verarbeitete Daten:
- Zahlungskartendaten (Kartennummer, Ablaufdatum, CVC)
- Name des Karteninhabers
- E-Mail-Adresse
Was wir von SimplePay sehen:
- Transaktions-ID
- Bezahlter Betrag und Währung
- Zahlungsdatum und -status
5.4. Abrechnungsdienste
Billingo Technologies Zrt.
Firmensitz: 1085 Budapest, József körút 74. III/17.
Handelsregisternummer: 01-10-140802
Webseite: billingo.hu
Datenschutzhinweis: billingo.hu/adatkezelesi-tajekoztato
Außerhalb der EU: Nein – Ungarn
KBOSS.hu Kft. (Számlázz.hu)
Firmensitz: 1031 Budapest, Záhony utca 7.
Handelsregisternummer: 01-09-303201
Webseite: szamlazz.hu
Außerhalb der EU: Nein – Ungarn
Was machen sie? Online-Rechnungserstellung und Datenmeldung an die NAV (ungarische Steuerbehörde). Dienstleister können wählen, welches System sie nutzen.
Auf welche Daten haben sie Zugriff?
- Name des Rechnungsempfängers
- Rechnungsadresse
- Steuernummer (falls vorhanden)
- Bezeichnung, Menge und Preis der erworbenen Dienstleistung
- Zahlungsart und Datum
Wichtig: Gemäß den ungarischen Rechtsvorschriften übermitteln die Rechnungssysteme die Rechnungsdaten automatisch an das NAV-Online-Rechnungssystem.
5.5. SMS-Dienst
LINK Mobility Hungary Kft. (SeeMe) – SMS-Versand
Firmensitz: 1062 Budapest, Andrássy út 68. Geb. C, 1. Stock, 1.
Handelsregisternummer: 01-09-694287
Steuernummer: 12598582-2-42
Webseite: seeme.hu
Datenschutzhinweis: seeme.hu/adatvedelem
Außerhalb der EU: Nein – Ungarn
Was macht es? SeeMe übernimmt den Versand der SMS-Benachrichtigungen. Anbieter können SMS-Erinnerungen für Buchungen aktivieren, die das System über die SeeMe-API versendet.
Von SeeMe verarbeitete Daten:
- Telefonnummer des Empfängers
- SMS-Nachrichtentext (Buchungserinnerung, Bestätigung)
- Sendezeit und Status
Wichtig: Der SMS-Versand erfolgt nur, wenn der Dienstleister die SMS-Funktion aktiviert hat und der Gast seine Telefonnummer angegeben hat. SMS können transaktional sein (Buchungsbestätigung, Terminerinnerung), oder — nach Entscheidung des Dienstleisters — Marketingkampagnen. Marketing-SMS dürfen nur mit vorheriger, ausdrücklicher Zustimmung des Empfängers versendet werden (gemäß dem ungarischen Gesetz Nr. XLVIII von 2008 über kommerzielle Werbetätigkeit), und jede Marketing-SMS enthält einen eindeutigen, anbieterspezifischen Abmeldelink, mit dem sich der Empfänger jederzeit kostenlos abmelden kann — ausschließlich von den Nachrichten des jeweiligen Anbieters.
5.5.1. Plattform-Marketing-SMS an Dienstleister. AI Booking kann als Plattformbetreiber gelegentlich eigene Marketing- oder Informations-SMS an registrierte Dienstleister (z. B. zu neuen Funktionen, Aktionen) an deren angegebene Telefonnummer senden. Rechtsgrundlage: die Vertragsbeziehung mit dem Dienstleister sowie das berechtigte Interesse des Betreibers (Empfehlung eigener, ähnlicher Dienstleistungen); bei natürlichen Personen als Empfänger — wo dies gesetzlich vorgeschrieben ist — auf Grundlage einer vorherigen Zustimmung. Jede solche SMS enthält einen Abmeldelink; die Abmeldung ist jederzeit kostenlos möglich und betrifft nicht die Buchungs-/Systembenachrichtigungen. Die Zustellung der SMS erfolgt auch in diesem Fall durch LINK Mobility Hungary Kft. (SeeMe) als Auftragsverarbeiter.
5.6. Kalender- und Videokonferenz-Integrationen
Google LLC – Calendar, Meet, Analytics
Firmensitz: 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Europäischer Verantwortlicher: Google Ireland Limited, Dublin, Irland
Datenschutzhinweis: policies.google.com/privacy
Außerhalb der EU: Ja (USA) – Garantie: SCC
Google Calendar-Integration:
- Wann wird es aktiviert? Wenn Sie (oder der Anbieter) die Kalendersynchronisierung aktivieren
- Was macht es? Buchungen erscheinen automatisch im Google Kalender
- Welche Daten werden übertragen? Buchungszeitpunkt, Name der Dienstleistung, Teilnehmer
- Widerruf: Kann jederzeit in den Kontoeinstellungen getrennt werden
Google Meet-Integration:
- Wann wird es aktiviert? Wenn der Anbieter eine Online-Beratungsmöglichkeit anbietet
- Was macht es? Generiert automatisch einen Meeting-Link, der in die Bestätigungs-E-Mail aufgenommen wird
- Welche Daten werden übertragen? Meeting-Link, Termin und E-Mail-Adressen der Teilnehmer
Google Analytics 4:
- Wann wird es aktiviert? Wenn Sie den Analyse-Cookies zugestimmt haben
- Wo verwenden wir es? Sowohl auf der Landingpage (aibooking.hu) als auch in der App
- Was macht es? Erstellt anonyme Besucherstatistiken
- Details: Siehe den Cookie-Abschnitt
Zoom Video Communications Inc.
Firmensitz: 55 Almaden Boulevard, San Jose, CA 95113, USA
Webseite: zoom.us
Datenschutzhinweis: explore.zoom.us/en/privacy
Außerhalb der EU: Ja (USA) – Garantie: SCC
Was macht es? Anbieter können ihr Zoom-Konto mit dem System verbinden, sodass für Online-Beratungen automatisch ein Meeting-Link erstellt wird.
Wichtig: Bei der Zoom-Integration nutzt der Dienstleister die sein eigenes Zoom-Konto. Amikor Ön részt vesz egy Zoom hívásban, a Zoom saját adatkezelési tájékoztatója vonatkozik a hívás során keletkező adatokra (videó, hang, chat).
5.7. Marketing und Analytik
Meta Platforms Inc. (Facebook-Pixel)
Firmensitz: 1 Hacker Way, Menlo Park, CA 94025, USA
Europäischer Verantwortlicher: Meta Platforms Ireland Limited, Dublin, Irland
Datenschutzhinweis: facebook.com/privacy/policy
Außerhalb der EU: Ja (USA) – Garantie: SCC
Was macht es? Wenn Sie Marketing-Cookies zugestimmt haben, mithilfe des Facebook Pixels:
- Wir messen die Effektivität unserer Facebook-Anzeigen
- Wir können Ihnen relevantere Werbung anzeigen
- Wir erstellen Statistiken über Besucher (nicht personenbezogen)
Auf welche Daten wird zugegriffen?
- Dass Sie unsere Website besucht haben
- Welche Seiten wurden angesehen
- Welche Aktionen durchgeführt wurden (z. B. Registrierung, Buchung)
- Technische Daten (Browser, Gerät)
Deaktivierung: Du kannst Marketing-Cookies jederzeit in den Cookie-Einstellungen deaktivieren und personalisierte Werbung auch in den Facebook-Werbeeinstellungen einschränken.
5.8. Anmeldedienste (Social Login & Magic Link)
Das AI Booking-System verwendet für die Anmeldung das OAuth 2.0-Protokoll folgender Drittanbieter. Diese Anbieter wirken ausschließlich beim Authentifizierungsvorgang mit – das System erhält keinen Zugriff zu anderen Daten im Benutzerkonto (Freunde, Nachrichten, Beiträge usw.).
Google LLC – Google Login (OAuth 2.0 / OpenID Connect)
Firmensitz: 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Europäischer Verantwortlicher: Google Ireland Limited, Dublin, Irland
Datenschutzhinweis: policies.google.com/privacy
Außerhalb der EU: Ja (USA) – Garantie: EU-US DPF + SCCs
Übermittelte Daten: Name, E-Mail-Adresse, Profilbild-URL
Meta Platforms Inc. – Facebook-Login
Firmensitz: 1 Hacker Way, Menlo Park, CA 94025, USA
Europäischer Verantwortlicher: Meta Platforms Ireland Limited, Dublin, Irland
Datenschutzhinweis: facebook.com/privacy/policy
Außerhalb der EU: Ja (USA) – Garantie: EU-US DPF + SCCs
Übermittelte Daten: Name, E-Mail-Adresse, Profilbild-URL
Apple Inc. – Sign in with Apple
Firmensitz: One Apple Park Way, Cupertino, CA 95014, USA
Europäischer Verantwortlicher: Apple Distribution International Ltd., Cork, Irland
Datenschutzhinweis: apple.com/legal/privacy
Außerhalb der EU: Ja (USA) – Garantie: EU-US DPF + SCCs
Übermittelte Daten: Name (optional), E-Mail-Adresse (echt oder Apple Private Relay-Adresse)
Eine Besonderheit der Apple-Anmeldung ist, dass der Nutzer entscheiden kann, ob er seine echte E-Mail-Adresse teilt oder eine von Apple generierte private Relay-Adresse verwendet (z. B. xyz123@privaterelay.appleid.com). In beiden Fällen funktioniert das System einwandfrei.
Microsoft Corporation – Microsoft Login
Firmensitz: One Microsoft Way, Redmond, WA 98052, USA
Europäischer Verantwortlicher: Microsoft Ireland Operations Limited, Dublin, Irland
Datenschutzhinweis: privacy.microsoft.com
Außerhalb der EU: Ja (USA) – Garantie: EU-US DPF + SCCs
Übermittelte Daten: Name, E-Mail-Adresse, Profilbild-URL
GitHub Inc. – GitHub Login
Firmensitz: 88 Colin P Kelly Jr St, San Francisco, CA 94107, USA
Muttergesellschaft: Microsoft Corporation
Datenschutzhinweis: docs.github.com/privacy
Außerhalb der EU: Ja (USA) – Garantie: EU-US DPF + SCCs
Übermittelte Daten: Benutzername, E-Mail-Adresse, Profilbild-URL
Magic Link – Passwortloses Login
Funktionsweise: Der Benutzer gibt seine E-Mail-Adresse ein, und das System sendet einen einmaligen, zeitlich begrenzten Anmeldelink.
E-Mail-Versand: Über die eigene SMTP-Konfiguration von AI Booking (siehe SendGrid / Hostinger E-Mail in den obigen Abschnitten)
Token-Gültigkeit: Maximal 15 Minuten, einmalige Nutzung
Gespeicherte Daten: Ausschließlich die E-Mail-Adresse. Das Token wird nach Verwendung oder Ablauf automatisch gelöscht.
6. Rechtsgrundlagen der Datenverarbeitung – Warum dürfen wir Ihre Daten verarbeiten?
DSGVO Art. 6 Abs. 1
Gemäß der DSGVO dürfen wir personenbezogene Daten nur verarbeiten, wenn es dafür eine geeignete unsere Rechtsgrundlage. A jogalap az a törvényes indok, amely feljogosít minket az adatkezelésre. Az alábbiakban részletesen bemutatjuk, milyen jogalapokat használunk.
6.1. Einwilligung – DSGVO Art. 6 Abs. 1 lit. a
Was bedeutet es? Sie haben aktiv und freiwillig in die Datenverarbeitung eingewilligt. Die Einwilligung muss konkret, informiert und eindeutig sein.
Wann verwenden wir diese Rechtsgrundlage?
| Datenverarbeitungstätigkeit | Wie erteilen Sie Ihre Einwilligung? | Wie können Sie es widerrufen? |
|---|---|---|
| Newsletter, Marketing-E-Mails | Anmeldung über Formular oder bei der Registrierung | Abmeldelink am Ende der E-Mail oder Kontoeinstellungen |
| Profilbild hochladen | Bild auswählen und hochladen | Foto aus dem Profil entfernen |
| Analyse-Cookies (GA4) | Akzeptanz des Cookie-Banners | Cookie-Einstellungen ändern |
| Marketing-Cookies (Facebook) | Akzeptanz des Cookie-Banners | Cookie-Einstellungen ändern |
| Google Calendar-Synchronisierung | Aktivierung der Integration in den Einstellungen | Integration trennen |
Über den Widerruf der Einwilligung
Ön jederzeit, ohne Angabe von Gründen kann seine Einwilligung widerrufen — genauso einfach, wie er sie erteilt hat. Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung vor dem Widerruf. Zum Beispiel: Wenn Sie sich vom Newsletter abmelden, können wir zuvor versendete E-Mails nicht „zurücknehmen“, aber wir senden keine weiteren mehr.
6.2. Vertragserfüllung – DSGVO Art. 6 Abs. 1 lit. b
Was bedeutet es? Die Datenverarbeitung ist erforderlich, um den mit Ihnen geschlossenen Vertrag zu erfüllen oder auf Ihren Wunsch vorvertragliche Maßnahmen zu ergreifen.
Wann verwenden wir diese Rechtsgrundlage?
- Registrierung: Für die Kontoerstellung erforderliche Daten (Name, E-Mail, Passwort)
- Buchung: Für die Erfassung und Durchführung der Buchung erforderliche Daten
- Bestätigungen und Erinnerungen: Diese sind Teil des Dienstes
- Zahlung: Für die Abwicklung der Transaktion erforderliche Daten
- Kundendienst: Zur Lösung von Problemen
Praktisches Beispiel
Situation: Sie buchen einen Termin bei einem Friseur.
Vertrag: Mit der Buchung kommt zwischen Ihnen und dem Anbieter ein Vertrag zustande (eine Vereinbarung über die Erbringung der Leistung).
Erforderliche Daten:
- Sein Name – damit der Friseur weiß, wen er erwartet
- E-Mail-Adresse – damit wir die Bestätigung senden können
- Telefonnummer – damit wir Sie erreichen können, falls sich etwas ändert
- Uhrzeit — damit wir wissen, wann jemand kommt
Ohne diese können wir den Vertrag nicht erfüllen – das heißt, wir können nicht garantieren, dass die Buchung funktioniert.
6.3. Rechtliche Verpflichtung – DSGVO Art. 6 Abs. 1 lit. c
Was bedeutet es? Die Datenverarbeitung ist erforderlich, um einer gesetzlichen Verpflichtung nachzukommen. In diesem Fall haben wir keine Wahl – das Gesetz schreibt vor, dass wir diese Daten verarbeiten.
Wann verwenden wir diese Rechtsgrundlage?
| Rechtliche Verpflichtung | Rechtsvorschrift | Betroffene Daten |
|---|---|---|
| Rechnungsaufbewahrung | Számv. tv. 169. § (2) | Rechnungen, Abrechnungsdaten – 8 Jahre |
| NAV-Datenmeldung | USt-Gesetz | Automatische Weiterleitung der Rechnungsdaten |
| Behördliche Anfrage | Strafprozessordnung usw. | Auf Grundlage eines Gerichtsbeschlusses angeforderte Daten |
Wichtig: Diese Daten können wir NICHT löschen
Wenn Sie die Löschung Ihres Kontos beantragen, führen wir dies durch – gesetzlich vorgeschriebene Daten (z. B. Rechnungen) müssen wir jedoch aufbewahren. Dazu sind wir gesetzlich verpflichtet, wir haben keine andere Wahl.
6.4. Berechtigtes Interesse – DSGVO Art. 6 Abs. 1 lit. f
Was bedeutet es? Die Verarbeitung ist zur Wahrung unserer (oder der eines Dritten) berechtigten Interessen erforderlich, sofern nicht Ihre Interessen, Rechte und Freiheiten überwiegen.
Diese Rechtsgrundlage Interessenabwägung erfordert: In jedem Fall müssen wir abwägen, ob unser Interesse oder Ihre Rechte überwiegen. Wir dürfen dies nur nutzen, wenn unser Interesse Ihre Grundrechte nicht überschreibt.
Wann verwenden wir diese Rechtsgrundlage?
| Berechtigtes Interesse | Betroffene Daten | Warum setzt es Ihre Rechte nicht außer Kraft? |
|---|---|---|
| IT-Sicherheit | IP-Adresse, Browser, Anmeldeversuche | Der Schutz Ihres Kontos und Ihrer Daten liegt auch in unserem Interesse; minimale Datenerfassung (90 Tage) |
| Betrugsprävention | Protokollierung verdächtiger Aktivitäten | Betrug betrifft auch andere Nutzer; wir untersuchen nur bei Verdachtsfällen |
| Serviceentwicklung | Aggregierte, anonymisierte Nutzungsstatistiken | Nicht identifizierbare personenbezogene Daten; führt für alle zu einem besseren Service |
| Geltendmachung rechtlicher Ansprüche | Vertragsdaten, Kommunikation | Im Streitfall haben beide Parteien ein Interesse an der Beweissicherung |
Kann ich der auf berechtigtem Interesse beruhenden Datenverarbeitung widersprechen?
Ja! Gemäß Artikel 21 der DSGVO können Sie der Datenverarbeitung auf Grundlage berechtigten Interesses widersprechen. In diesem Fall müssen wir prüfen, ob unser berechtigtes Interesse Ihr Interesse überwiegt. Wenn nicht, müssen wir die Verarbeitung einstellen.
7. Verarbeitete Daten im Detail – Welche Daten verarbeiten wir genau?
DSGVO Art. 13 Abs. 1 lit. e und Art. 14 Abs. 1 lit. d – Informationspflicht über die verarbeiteten Datenkategorien
Im Folgenden stellen wir im Detail dar, welche personenbezogenen Daten das AI-Booking-System zu welchem Zweck und auf welcher Rechtsgrundlage verarbeitet. Wir erheben ausschließlich Daten, die für die Erbringung der Dienstleistung unbedingt erforderlich sind.
7.1. Registrierungs- und Kontodaten
Wann entstehen sie? Wenn Sie ein Konto im AI Booking-System erstellen.
| Daten | Ziel | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|
| Vollständiger Name | Identifikation, Anrede, Buchungsbestätigung | Vertrag (6.1.b) | Bis zur Kontolöschung + 60 Tage |
| E-Mail-Adresse | Anmeldung, Bestätigungen, Erinnerungen, Passwort-Zurücksetzung | Vertrag (6.1.b) | Bis zur Kontolöschung + 60 Tage |
| Telefonnummer | Kontakt und SMS-Erinnerungen (falls aktiviert) | Vertrag (6.1.b) | Bis zur Kontolöschung + 60 Tage |
| Passwort (Hash) | Kontoschutz – wir speichern Passwörter ausschließlich als bcrypt-Hash; auch wir sehen sie nicht | Vertrag (6.1.b) | Bis zur Kontolöschung |
| Profilbild | Visuelle Identifikation im System | Einwilligung (6.1.a) | Bis zur Löschung des Bildes oder des Kontos |
| Spracheinstellung | Anzeige der Oberfläche in der gewählten Sprache | Vertrag (6.1.b) | Bis zur Kontolöschung |
7.2. Buchungsdaten
Wann entstehen sie? Wenn Sie bei einem Dienstleister einen Termin buchen.
| Daten | Ziel | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|
| Datum und Uhrzeit der Buchung | Termineintragung, Kalendersynchronisierung | Vertrag (6.1.b) | 3 Jahre |
| Ausgewählte Dienstleistung | Der Anbieter weiß, auf welche Dienstleistung er sich vorbereiten soll | Vertrag (6.1.b) | 3 Jahre |
| Ausgewählter Anbieter/Mitarbeiter | Die Buchung soll der richtigen Person zugeordnet werden | Vertrag (6.1.b) | 3 Jahre |
| Anmerkung (optional) | Mitteilung besonderer Wünsche oder wichtiger Informationen an den Anbieter | Einwilligung (6.1.a) | 3 Jahre |
| Buchungsstatus | Bestätigt, storniert, abgeschlossen – Verfolgung des Prozesses | Vertrag (6.1.b) | 3 Jahre |
Kommentarfeld – Bitte geben Sie keine sensiblen Daten ein!
Im Notizfeld der Buchung schreiben Sie nicht besondere (sensible) Daten (z. B. Gesundheitsinformationen, Allergien). Geschieht dies dennoch, trägt dafür der Dienstanbieter haftet als eigenständiger Datenverantwortlicher, nicht das AI Booking-System.
7.3. Zahlungsdaten
Wann entstehen sie? Wenn Sie online für eine Dienstleistung bezahlen oder der Anbieter ein Abonnement kauft.
| Daten | Ziel | Wer speichert es? | Aufbewahrung |
|---|---|---|---|
| Vollständige Kartennummer, Ablaufdatum, CVC | Zahlungsabwicklung | Ausschließlich Stripe – wir sehen es NIEMALS | Gemäß den eigenen Richtlinien von Stripe |
| Transaktions-ID | Zahlungsverfolgung und Reklamationsbearbeitung | AI Booking + Stripe | 8 Jahre (Buchhaltungsgesetz) |
| Gezahlter Betrag, Währung | Rechnungsstellung und Finanzbuchhaltung | AI Booking | 8 Jahre (Buchhaltungsgesetz) |
| Letzte 4 Ziffern der Karte, Typ | Identifizierung der Zahlungsmethode für den Nutzer | AI Booking | 8 Jahre (Buchhaltungsgesetz) |
| Rechnungsname und -adresse | Rechnungsstellung (gesetzliche Pflicht) | AI Booking + Billingo/Számlázz.hu | 8 Jahre (Buchhaltungsgesetz) |
7.4. Technische und Sicherheitsdaten
Wann entstehen sie? Automatisch, jedes Mal, wenn Sie die Website oder die App nutzen.
| Daten | Ziel | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|
| IP-Adresse | Sicherheitsprotokollierung, Missbrauchsprävention, Bestimmung der geografischen Region | Berechtigtes Interesse (6.1.f) | 90 Tage |
| Browsertyp, Version | Sicherstellung der Kompatibilität, Fehlerbehebung | Berechtigtes Interesse (6.1.f) | 90 Tage |
| Betriebssystem | Sicherstellung der Kompatibilität, Fehlerbehebung | Berechtigtes Interesse (6.1.f) | 90 Tage |
| Anmeldeprotokoll | Kontosicherheit – Erkennung verdächtiger Anmeldungen | Berechtigtes Interesse (6.1.f) | 1 Jahr |
| Verweisende Seite (Referrer) | Woher der Besucher kam (Suchmaschine, Anzeige usw.) | Berechtigtes Interesse (6.1.f) | 90 Tage |
7.5. Benachrichtigungseinstellungen
| Daten | Ziel | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|
| E-Mail-Benachrichtigungseinstellungen | Welche Art von E-Mails möchten Sie erhalten (Buchung, Erinnerung, Marketing) | Einwilligung (6.1.a) / Vertrag (6.1.b) | Bis zur Kontolöschung |
| SMS-Benachrichtigungseinstellungen | SMS-Erinnerungen ein-/ausschalten | Einwilligung (6.1.a) | Bis zur Kontolöschung |
| Newsletter-Abonnementstatus | Bearbeitung von Marketing-Kontaktaufnahmen (§ 6 des ungarischen Werbegesetzes) | Einwilligung (6.1.a) | Nach der Abmeldung bewahren wir die Tatsache der Einwilligung 5 Jahre lang auf (als Nachweis) |
7.6. Daten zu Social Login und passwortloser Anmeldung
Wann entstehen sie? Wenn Sie sich mit einem der folgenden Drittanbieter bei AI Booking registrieren oder anmelden: Google, Facebook, Apple, Microsoft, GitHub, bzw. wenn Magic Link verwendet einen passwortlosen Anmeldelink per E-Mail.
| Daten | Woher kommt es? | Ziel | Aufbewahrung |
|---|---|---|---|
| Social-Konto-Kennung (ID) | Google / Facebook / Apple / Microsoft / GitHub | Kontoverknüpfung, Anmeldung | Bis zur Kontolöschung oder Trennung |
| Öffentlicher Name | Google / Facebook / Apple / Microsoft / GitHub | Automatisches Ausfüllen des Profils | Bis zur Kontolöschung |
| E-Mail-Adresse | Google / Facebook / Apple / Microsoft / GitHub / Magic Link | Kontoidentifikation, Versand von Benachrichtigungen | Bis zur Kontolöschung |
| Profilbild-URL | Google / Facebook / Microsoft / GitHub | Anzeige des Profilbilds (wir speichern es nicht, verlinken es nur) | Bis zur Trennung |
| Magic-Link-Token | AI Booking-System (SMTP) | Erstellung und Verifizierung eines passwortlosen, einmaligen Anmeldelinks | Wird nach der Verwendung oder nach 15 Minuten automatisch gelöscht |
Verfügbare Anmeldemethoden
| Dienstanbieter | Typ | Übermittelte Daten |
|---|---|---|
| OAuth 2.0 (OpenID Connect) | Name, E-Mail, Profilbild-URL | |
| OAuth 2.0 (Meta Login) | Name, E-Mail, Profilbild-URL | |
| Apple | Sign in with Apple (OAuth 2.0) | Name (optional), E-Mail (echt oder Apple Private Relay) |
| Microsoft | OAuth 2.0 (Microsoft Identity Platform) | Name, E-Mail, Profilbild-URL |
| GitHub | OAuth 2.0 (GitHub Apps) | Benutzername, E-Mail, Profilbild-URL |
| Magic Link | E-Mail-basierte, passwortlose Authentifizierung | E-Mail-Adresse (per SMTP versendeter Einmal-Link) |
Wichtig zum Social Login
Bei Nutzung des Social-Logins Wir erhalten NIEMALS Zugriff auf dein Passwort, deine Kontakte, Nachrichten, Beiträge oder andere Daten, die für die Anmeldung nicht erforderlich sind. Wir fordern ausschließlich die oben aufgeführten, minimal notwendigen Daten an — dies gilt gleichermaßen für jeden Anbieter (Google, Facebook, Apple, Microsoft, GitHub).
Der Social-Login kann jederzeit in den Kontoeinstellungen getrennt werden – das Konto wechselt dann zur Anmeldung per E-Mail + Passwort oder Magic Link.
Apple Private Relay E-Mail: Beim Apple-Login kann der Nutzer wählen, ob er seine echte E-Mail-Adresse oder eine von Apple generierte private Relay-Adresse teilt. In beiden Fällen funktioniert das System einwandfrei.
7.7. Daten des Anbieter- (Geschäfts-)Kontos
Für wen gilt das? Auf Nutzer, die sich als Dienstleister registrieren (z. B. Friseur, Masseur, Trainer) und AI Booking geschäftlich nutzen.
| Daten | Ziel | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|
| Firmenname | Anzeige auf der Buchungsseite | Vertrag (6.1.b) | Bis zur Kontolöschung + 60 Tage |
| Steuernummer | Rechnungsstellung (gesetzliche Pflicht) | Rechtliche Verpflichtung (6.1.c) | 8 Jahre (Buchhaltungsgesetz) |
| Geschäftsadresse | Anzeige auf der Buchungsseite, Kartennavigation | Vertrag (6.1.b) | Bis zur Kontolöschung + 60 Tage |
| Liste der Leistungen, Preise | Anzeige der Buchungsoptionen für Gäste | Vertrag (6.1.b) | Bis zur Kontolöschung + 60 Tage |
| Öffnungszeiten | Festlegung der buchbaren Termine | Vertrag (6.1.b) | Bis zur Kontolöschung |
| Galeriebilder | Portfolio-Präsentation auf der Buchungsseite (Cloudflare R2-Speicher) | Einwilligung (6.1.a) | Bis zur Löschung des Bildes oder des Kontos |
7.8. Mitarbeiterdaten
Für wen gilt das? Auf jene Personen, die ein Dienstleister als Mitarbeiter zu seinem System hinzufügt (z. B. angestellter Friseur, Assistent).
| Daten | Ziel | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|
| Name des Mitarbeiters | Anzeige im Buchungssystem, Information der Kunden | Berechtigtes Interesse (6.1.f) | Bis zur Entfernung des Mitarbeiters |
| E-Mail-Adresse des Mitarbeiters | Benachrichtigungen über die Buchungen des Mitarbeiters | Berechtigtes Interesse (6.1.f) | Bis zur Entfernung des Mitarbeiters |
| Arbeitszeitplanung | Anzeige buchbarer Termine im Kalender des Mitarbeiters | Berechtigtes Interesse (6.1.f) | Bis zur Entfernung des Mitarbeiters |
| Zugewiesene Dienstleistungen | Legt fest, für welche Leistungen Sie Buchungen entgegennehmen können | Berechtigtes Interesse (6.1.f) | Bis zur Entfernung des Mitarbeiters |
Wichtig zu den Mitarbeiterdaten
Für das Hinzufügen von Mitarbeitern und die Verwaltung ihrer Daten ist der der jeweilige Anbieter haftet als Verantwortlicher. Der Anbieter ist verpflichtet, seine Mitarbeiter darüber zu informieren, dass ihre Daten auch im AI Booking-System erscheinen. Wir (Imre Dobó, Einzelunternehmer) fungieren in diesem Fall als Auftragsverarbeiter.
Zusammenfassung – Übersicht der Datenkategorien
| Datenkategorie | Rechtsgrundlage | Aufbewahrung |
|---|---|---|
| Registrierungsdaten | Vertrag | Kontolöschung + 60 Tage |
| Buchungsdaten | Vertrag | 3 Jahre |
| Zahlungs-/Rechnungsdaten | Rechtliche Verpflichtung | 8 Jahre |
| Technische Protokolle | Berechtigtes Interesse | 90 Tage |
| Benachrichtigungseinstellungen | Einwilligung / Vertrag | Bis zur Kontolöschung |
| Social-Login-Daten | Einwilligung | Bis zur Trennung / Kontolöschung |
| Geschäftsdaten des Anbieters | Vertrag | Kontolöschung + 60 Tage |
| Mitarbeiterdaten | Berechtigtes Interesse | Bis zur Entfernung des Mitarbeiters |
9. Aufbewahrungsfristen – Wie lange speichern wir Ihre Daten?
DSGVO Art. 5 Abs. 1 lit. e – Grundsatz der Speicherbegrenzung, DSGVO Art. 13 Abs. 2 lit. a
Die DSGVO verlangt, dass personenbezogene Daten nur so lange gespeichert werden, wie der Zweck der Verarbeitung es erfordert. Im Folgenden zeigen wir genau, wie lange welche Datenkategorie aufbewahrt wird und was danach geschieht.
9.1. Übersicht der Aufbewahrungsfristen
| Datenkategorie | Aufbewahrungsdauer | Rechtsgrundlage / Grund | Was passiert danach? |
|---|---|---|---|
| Kontodaten (Name, E-Mail, Telefon, Passwort-Hash) | Bis zur Kontolöschung + 60 Tage | Vertrag (6.1.b) – die 60 Tage dienen dem Schutz vor versehentlicher Löschung | Endgültige, unwiderrufliche Löschung |
| Buchungsverlauf | 3 Jahre | Berechtigtes Interesse (6.1.f) – Bearbeitung von Reklamationen, Rechtsstreitigkeiten (Verjährungsfrist nach Zivilgesetzbuch) | Automatische Anonymisierung (zu statistischen Zwecken) |
| Rechnungsdaten (Name, Adresse, Steuernummer, Betrag) | 8 Jahre | Rechtliche Verpflichtung (6.1.c) – Rechnungslegungsgesetz § 169 Abs. 2 | Endgültige Löschung |
| Zahlungstransaktionen (Transaktions-ID, Betrag, Status) | 8 Jahre | Rechtliche Verpflichtung (6.1.c) – Rechnungslegungsgesetz § 169 Abs. 2 | Endgültige Löschung |
| Technische Protokolle (IP, Browser, Referrer) | 90 Tage | Berechtigtes Interesse (6.1.f) – Untersuchung von Sicherheitsvorfällen | Automatische Löschung |
| Anmeldeprotokoll | 1 Jahr | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) – nachträgliche Untersuchung verdächtiger Anmeldungen | Automatische Löschung |
| Cookie-Daten | Je nach Cookie unterschiedlich (siehe Kapitel 8) | Einwilligung (6.1.a) / Berechtigtes Interesse (6.1.f) | Automatischer Ablauf |
| Tatsache der Marketingeinwilligung | Nach der Abmeldung 5 Jahre | Berechtigtes Interesse (6.1.f) – Nachweis, dass die Einwilligung vorlag (Grt. § 6) | Endgültige Löschung |
| Benachrichtigungseinstellungen | Bis zur Kontolöschung | Einwilligung (6.1.a) / Vertrag (6.1.b) | Wird zusammen mit dem Konto gelöscht |
| Verknüpfung von Social-Logins | Bis zur Trennung oder Kontolöschung | Einwilligung (6.1.a) | Sofortige Löschung bei Trennung |
| Anbieter-Galeriebilder | Bis zur Löschung des Bildes oder des Kontos | Einwilligung (6.1.a) | Wird auch aus Cloudflare R2 gelöscht |
| Mitarbeiterdaten | Bis zur Entfernung des Mitarbeiters | Berechtigtes Interesse (6.1.f) | Sofortige Löschung |
9.2. Ablauf der Kontolöschung
Die Kontolöschung erfolgt in drei Schritten:
| Schritt | Termin | Was passiert? |
|---|---|---|
| 1. Löschantrag | Tag 0 | Kontodeaktivierung – Anmeldung nicht möglich, Daten nicht öffentlich, Buchung nicht möglich |
| 2. Wiederherstellungszeitraum | 1–60. nap | Wenn Sie es sich anders überlegen, können Sie die Wiederherstellung des Kontos beantragen – alle Daten bleiben unversehrt |
| 3. Endgültige Löschung | Tag 61 | Alle personenbezogenen Daten werden unwiderruflich gelöscht (mit Ausnahme der gesetzlich vorgeschrieben aufzubewahrenden Daten, z. B. Rechnungsstellung – 8 Jahre) |
Wichtig zu den Aufbewahrungsfristen
Bestimmte Daten müssen wir auch nach der Kontolöschung aufgrund gesetzlicher Pflicht aufbewahren:
- Abrechnungsdaten (8 Jahre): Gemäß § 169 Abs. (2) des Gesetzes C von 2000 (Rechnungslegungsgesetz) müssen Buchhaltungsbelege 8 Jahre lang aufbewahrt werden
- USt-Daten (8 Jahre): Gemäß Gesetz CXXVII von 2007 (Umsatzsteuergesetz) müssen Umsatzsteuerbelege 8 Jahre lang aufbewahrt werden.
- Tatsache der Marketing-Einwilligung (5 Jahre): Nachweis, dass die Marketing-Kontaktaufnahme rechtmäßig erfolgte (§ 6 des ungarischen Werbegesetzes)
Diese Daten löschen wir nach Ablauf der Aufbewahrungsfrist automatisch und endgültig.
10. Datensicherheit – Wie schützen wir Ihre Daten?
DSGVO Art. 32 – Sicherheit der Verarbeitung, DSGVO Art. 25 – Datenschutz durch Technikgestaltung und Voreinstellungen
Der Datenschutz ist nicht nur unsere gesetzliche Pflicht, sondern auch unsere technische Verantwortung. Im AI Booking-System wenden wir mehrstufige Sicherheitsmaßnahmen an, die dem in Artikel 32 der DSGVO vorgeschriebenen „dem Risiko angemessenen“ Sicherheitsniveau entsprechen.
10.1. Verschlüsselung
| Maßnahme | Details | Wovor schützt es? |
|---|---|---|
| TLS/SSL-Verschlüsselung | Die gesamte Kommunikation erfolgt über HTTPS (TLS 1.2 oder neuer). Zertifikate werden automatisch erneuert. | Schutz vor Abhören – Daten sind während der Übertragung nicht lesbar |
| Passwort-Hashing | Bcrypt-Algorithmus mit Salt. Nicht einmal wir sehen Ihr Passwort – wir speichern nur den Hash. | Schutz vor Passwortdiebstahl – selbst bei einem Datenleck nicht entschlüsselbar |
| Datenbankverschlüsselung | Die Speicherlaufwerke des Servers sind verschlüsselt (Encryption at Rest). | Gegen physischen Zugriff – würde die Festplatte gestohlen, wären die Daten unlesbar |
10.2. Zugriffsschutz
| Maßnahme | Details | Wovor schützt es? |
|---|---|---|
| Rollenbasierte Zugriffskontrolle (RBAC) | Admin, Dienstleister, Mitarbeiter, Gast – jeder sieht nur die Daten, die seiner Berechtigung entsprechen. | Gegen unbefugten Zugriff |
| Zwei-Faktor-Authentifizierung (2FA) | Verfügbar/empfohlen für Anbieterkonten – TOTP-App (z. B. Google Authenticator) oder E-Mail-basierter Code | Gegen Passwortdiebstahl – das Passwort allein reicht für die Anmeldung nicht aus |
| Sitzungsverwaltung (Session) | Sitzungen laufen nach Inaktivität automatisch ab. Auch die gleichzeitige Anmeldung von mehreren Geräten wird unterstützt. | Gegen vergessene Anmeldungen (z. B. an einem gemeinsam genutzten Computer) |
| Admin-Zugriffsprotokoll | Jede Systemadministratoraktion wird protokolliert (wer, was, wann) | Gegen internen Missbrauch |
10.3. Schutz vor Angriffen
| Maßnahme | Details | Wovor schützt es? |
|---|---|---|
| Rate Limiting | Begrenzung der Anmeldeversuche – vorübergehende Sperre nach zu vielen Fehlversuchen | Gegen Brute-Force-Angriffe |
| CSRF-Schutz | Jedes Formular enthält ein einzigartiges Token, das Anfragefälschung verhindert | Gegen gefälschte Anfragen (z. B. von einer anderen Seite initiierte Stornierung) |
| XSS-Schutz | Bereinigung von Eingabedaten, Content-Security-Policy(CSP)-Header | Gegen das Einschleusen von Schadcode |
| Cloudflare WAF | Web Application Firewall – filtert automatisch verdächtigen Datenverkehr und DDoS-Angriffe | Gegen Webangriffe und Überlastungsangriffe |
| SQL-Injection-Schutz | Parametrisierte Abfragen, ORM-Einsatz — Benutzereingaben gelangen nie direkt in die Datenbankabfrage | Gegen Datenbank-Hacks |
10.4. Sicherung und Wiederherstellung
| Maßnahme | Details |
|---|---|
| Regelmäßige Sicherungen | Tägliche automatische Sicherung — Datenbank und Dateien. Die Backups werden verschlüsselt und geografisch getrennt gespeichert. |
| Point-in-Time-Wiederherstellung | Eine Datenbank-Wiederherstellung ist zu jedem Zeitpunkt innerhalb der letzten 30 Tage möglich |
| Speichern & testen | Regelmäßige Wiederherstellungstests, um sicherzustellen, dass die Backups wirklich funktionieren |
10.5. Organisatorische Maßnahmen
| Maßnahme | Details |
|---|---|
| Grundsatz der Datenminimierung | Wir erheben und verarbeiten nur die unbedingt erforderlichen Daten (DSGVO Art. 5 Abs. 1 lit. c – Datenminimierung). |
| Zugriffsbeschränkung | Auf personenbezogene Daten haben ausschließlich der Verantwortliche (Dobó Imre E.V.) und die erforderlichen Systeme der Auftragsverarbeiter Zugriff |
| Auftragsverarbeitungsverträge | Mit jedem Auftragsverarbeiter (Hostinger, Stripe, Cloudflare usw.) besteht eine schriftliche Auftragsverarbeitungsvereinbarung (DPA) |
| Updates und Wartung | Der Server und die Anwendung werden regelmäßig mit Sicherheitsupdates aktualisiert |
10.6. Umgang mit Datenschutzvorfällen
Was passiert bei einer Datenschutzverletzung?
Sollte ein Sicherheitsvorfall in Bezug auf Ihre personenbezogenen Daten auftreten (z. B. Datenleck, unbefugter Zugriff), gehen wir wie folgt vor bei der DSGVO Art. 33-34 gemäß den Vorgaben:
| Schritt | Frist | Aufgabe |
|---|---|---|
| 1. Erkennung und Bewertung | Sofort | Bewertung der Art, des Ausmaßes und der Risiken des Vorfalls |
| 2. Behördliche Meldung | innerhalb von 72 Stunden | Meldung an die NAIH, wenn der Vorfall ein Risiko für die Rechte der Betroffenen darstellt (DSGVO Art. 33) |
| 3. Benachrichtigung der Betroffenen | Ohne unangemessene Verzögerung | Wenn der Vorfall hohes Risiko eintritt, informieren wir die Betroffenen per E-Mail (DSGVO Art. 34) |
| 4. Schadensabwehr | Sofort | Technische Maßnahmen zur Schadensminderung (z. B. Erzwingen eines Passwort-Resets, Sperrung des Zugangs) |
| 5. Dokumentation | Kontinuierlich | Vollständige Dokumentation des Vorfalls im Verzeichnis (DSGVO Art. 33 Abs. 5) |
Zusammenfassend
Im AI Booking System wird der Datenschutz durch „Datenschutz durch Technikgestaltung" (Privacy by Design) und der „Datenschutz durch Voreinstellungen" (Privacy by Default) um. Das bedeutet, dass Datenschutz kein nachträglicher Zusatz ist, sondern ein grundlegender Bestandteil des Systemdesigns.
11. Ihre Rechte – Wie können Sie über Ihre Daten verfügen?
DSGVO Art. 15-22, ungarisches Infotv. §14-21
Die DSGVO gewährt Ihnen umfangreiche Rechte an Ihren personenbezogenen Daten. Im Folgenden stellen wir diese Rechte im Detail vor und erklären, wie Sie sie im AI Booking-System ausüben können.
11.1. Auskunftsrecht (DSGVO Art. 15)
Was bedeutet es? Sie haben das Recht, von uns eine Bestätigung darüber zu erhalten, ob wir Ihre personenbezogenen Daten verarbeiten, und falls ja, Zugang zu diesen Daten sowie zu den folgenden Informationen zu erhalten:
- Zwecke der Datenverarbeitung
- Kategorien der verarbeiteten Daten
- Wer die Daten erhalten hat oder erhält (Empfänger)
- Geplante Dauer der Datenspeicherung
- Informationen über Ihre weiteren Rechte
- Wenn die Daten nicht von Ihnen stammen, ist deren Quelle
Wie können Sie es ausüben?
- Selbstbedienung: Unter Kontoeinstellungen → „Meine Daten" können Sie die meisten gespeicherten Daten einsehen
- Schriftlicher Antrag: Schreiben Sie an und innerhalb von 30 Tagen senden wir Ihnen eine Kopie aller über Sie gespeicherten Daten in maschinenlesbarem Format (JSON oder CSV)
11.2. Recht auf Berichtigung (DSGVO Art. 16)
Was bedeutet es? Sie haben das Recht, auf Ihren Wunsch hin unverzüglich die Berichtigung Ihrer unrichtigen personenbezogenen Daten bzw. die Vervollständigung unvollständiger Daten zu verlangen.
Wie können Sie es ausüben?
- Selbstbedienung: In den Profileinstellungen können Sie Ihren Namen, Ihre Telefonnummer, E-Mail-Adresse und weitere Angaben direkt ändern.
- Schriftlicher Antrag: Wenn es sich um Daten handelt, die im System nicht änderbar sind, schreiben Sie uns – innerhalb von 15 Tagen wir berichtigen es
11.3. Recht auf Löschung – "Das Recht auf Vergessenwerden" (DSGVO Art. 17)
Was bedeutet es? Sie haben das Recht, auf Ihren Wunsch hin unverzüglich die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern eine der folgenden Bedingungen erfüllt ist:
- Die Daten werden für den Zweck, für den sie erhoben wurden, nicht mehr benötigt
- Sie ziehen Ihre Einwilligung zurück, und es besteht keine andere Rechtsgrundlage für die Verarbeitung
- Sie widersprechen der Verarbeitung, und es besteht kein vorrangiger berechtigter Grund
- Die Daten wurden unrechtmäßig verarbeitet
- Die Daten müssen zur Erfüllung einer rechtlichen Verpflichtung gelöscht werden
Wann können wir Ihre Daten NICHT löschen?
Das Recht auf Löschung kann nicht ausgeübt werden, wenn die Verarbeitung erforderlich ist:
- Zur Erfüllung einer rechtlichen Verpflichtung: Z. B. Rechnungsdaten – wir müssen sie 8 Jahre aufbewahren (§ 169 Rechnungslegungsgesetz)
- Zur Geltendmachung oder Verteidigung von Rechtsansprüchen: Z. B. bei einem laufenden Rechtsstreit
- Für Archivierung im öffentlichen Interesse: Sofern gesetzlich vorgeschrieben
Wie können Sie es ausüben?
- Kontolöschung: Kontoeinstellungen → Schaltfläche „Konto löschen" → 60-tägige Wiederherstellungsfrist → endgültige Löschung
- Schriftlicher Antrag: Schreiben Sie an die Adresse – innerhalb von 30 Tagen wir erfüllen
11.4. Recht auf Einschränkung der Verarbeitung (DSGVO Art. 18)
Was bedeutet es? Sie können verlangen, dass wir Ihre Daten nicht löschen, sondern vorübergehend „einfrieren" — d.h. nicht aktiv verarbeiten. Dies ist nützlich, wenn:
- Sie bestreiten die Richtigkeit der Daten – bis zur Überprüfung sind die Daten eingeschränkt
- Die Verarbeitung ist rechtswidrig, aber Sie fordern eine Einschränkung statt Löschung
- Wir benötigen die Daten nicht mehr, Sie jedoch zur Geltendmachung eines Rechtsanspruchs
- Sie haben der Datenverarbeitung widersprochen – solange wir prüfen, ob der Widerspruch berechtigt ist
Während der Einschränkung werden die Daten wir speichern ausschließlich, aber wir verarbeiten es nicht aktiv (wir leiten es nicht weiter und nutzen es nicht), außer mit Ihrer Zustimmung oder zur Geltendmachung rechtlicher Ansprüche.
11.5. Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Was bedeutet es? Sie haben das Recht, die Sie betreffenden personenbezogenen Daten in einem strukturierten, weit verbreiteten, maschinenlesbaren Format erhalten hat, und diese an einen anderen Verantwortlichen zu übermitteln.
In welchem Format können wir es exportieren?
- JSON – maschinenlesbares strukturiertes Format
- CSV – ein Format, das mit Tabellenkalkulationsprogrammen geöffnet werden kann
Für welche Daten gilt dies? Nur auf jene, die Sie uns zur Verfügung gestellt haben und die auf Einwilligung oder Vertrag beruhen:
- Registrierungsdaten (Name, E-Mail, Telefon)
- Buchungsverlauf
- Benachrichtigungseinstellungen
Wie können Sie es ausüben?
Schreiben Sie an die Adresse – innerhalb von 30 Tagen wir senden die Daten im gewünschten Format.
11.6. Widerspruchsrecht (DSGVO Art. 21)
Was bedeutet es? Sie haben das Recht, jederzeit widersprechen gegen die Verarbeitung Ihrer personenbezogenen Daten auf Grundlage berechtigten Interesses. In diesem Fall müssen wir prüfen, ob unser berechtigtes Interesse Ihres überwiegt.
Sie können insbesondere gegen Folgendes widersprechen:
- Direktmarketing: Wenn Sie widersprechen, sofort wir müssen die Datenverarbeitung zu Marketingzwecken einstellen – kein Ermessensspielraum
- Protokollierung auf Basis berechtigten Interesses: Wir überprüfen die Sicherheitsprotokollierung, können sie aber aus Sicherheitsgründen nicht immer einstellen
- Datenverarbeitung zu statistischen Zwecken: Gilt nicht für aggregierte, anonymisierte Daten (da diese keine personenbezogenen Daten sind)
11.7. Schutz vor automatisierter Entscheidungsfindung (DSGVO Artikel 22)
Was bedeutet es? Sie haben das Recht, nicht einer Entscheidung unterworfen zu werden, die ausschließlich auf einer automatisierten Verarbeitung – einschließlich Profiling – beruht, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
AI Booking wendet KEINE automatisierte Entscheidungsfindung an
Wir treffen keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen über Ihre personenbezogenen Daten. Wir lehnen keine Buchungen ab, ändern keine Preise und schränken den Zugang nicht aufgrund automatisierter Systeme ein. Alle derartigen Entscheidungen werden von Menschen getroffen.
Zusammenfassung der Rechtsausübung
| Recht | DSGVO-Artikel | Wie? | Frist |
|---|---|---|---|
| Zugriff | Artikel 15 | Kontoeinstellungen / E-Mail | 30 Tage |
| Berichtigung | Artikel 16 | Profileinstellungen / E-Mail | 15 Tage |
| Löschen | Artikel 17 | Kontolöschung / E-Mail | 30 Tage |
| Einschränkung | Artikel 18 | E-Mail-Anfrage | 30 Tage |
| Datenübertragbarkeit | Artikel 20 | E-Mail-Anfrage (JSON/CSV) | 30 Tage |
| Widerspruch | Artikel 21 | E-Mail / Abmeldelink | Sofort (Direktmarketing) / 30 Tage |
| Gegen automatisierte Entscheidungs- | Artikel 22 | Nicht angewendet – nicht relevant | – |
Wichtige Hinweise zur Rechtsausübung
- Kostenlos: A kérelmek teljesítése ingyenes. Ha a kérelem nyilvánvalóan megalapozatlan vagy – különösen ismétlődő jellege miatt – túlzó, ésszerű díjat számíthatunk fel, vagy megtagadhatjuk a kérelem teljesítését.
- Identifizierung: Vor der Erfüllung der Anfrage müssen wir Ihre Identität überprüfen. Dies geschieht in der Regel durch eine Anfrage, die von der registrierten E-Mail-Adresse gesendet wird.
- Fristverlängerung: Bei besonders komplexen Anfragen kann die 30-tägige Frist um bis zu 2 Monate verlängert werden — Sie werden darüber innerhalb der ursprünglichen Frist informiert.
- Ablehnung: Können wir dem Antrag nicht nachkommen, geben wir eine begründete Antwort und informieren über die Rechtsbehelfe.
12. Rechtsmittel – Wo können Sie sich beschweren?
DSGVO Art. 77-79, ungarisches Infotv. §22-23
Wenn Sie der Meinung sind, dass Ihre Rechte im Zusammenhang mit der Verarbeitung Ihrer personenbezogenen Daten verletzt wurden, stehen Ihnen mehrere Rechtsbehelfe zur Verfügung. Wir empfehlen, sich zunächst direkt an uns zu wenden — die meisten Probleme können wir schnell lösen.
12.1. Direkte Kontaktaufnahme – Wenden Sie sich zuerst an uns!
Kontaktieren Sie uns
Die meisten Datenschutzfragen und Beschwerden schnell und direkt können wir es klären. Schreiben Sie uns:
- E-Mail: info@aibooking.hu
- Antwortzeit: Allgemeine Anfrage – innerhalb von 15 Tagen, Antrag auf Rechtsausübung – innerhalb von 30 Tagen
Bitte geben Sie in Ihrer Anfrage das Ihre registrierte E-Mail-Adresse, damit wir Sie identifizieren können – das beschleunigt die Bearbeitung.
12.2. Beschwerde bei der Behörde – NAIH
Was ist die NAIH? Die Nationale Behörde für Datenschutz und Informationsfreiheit ist die unabhängige Datenschutzaufsichtsbehörde Ungarns, an die sich jeder kostenlos mit einer Datenschutzbeschwerde wenden kann.
| Daten | Kontakt |
|---|---|
| Vollständiger Name | Ungarische Nationale Behörde für Datenschutz und Informationsfreiheit (NAIH) |
| Sitz | 1055 Budapest, Falk Miksa utca 9-11. |
| Postanschrift | 1363 Budapest, Postfach 9. |
| Telefon | +36 (1) 391-1400 |
| Webseite | www.naih.hu |
Der Ablauf des Verfahrens der NAIH (ungarische Datenschutzbehörde)
- Beschwerde einreichen: Schriftlich (Brief, E-Mail) oder über das Online-Formular der NAIH
- Gebühr: Das Verfahren kostenlos
- Prüfung: Die NAIH prüft die Beschwerde und informiert über das Ergebnis
- Maßnahme: Stellt sie einen Verstoß fest, kann sie uns zur Änderung oder Aussetzung der Datenverarbeitung auffordern oder ein Bußgeld verhängen
12.3. Gerichtsweg
Wenn weder die direkte Kontaktaufnahme noch das NAIH-Verfahren zum gewünschten Ergebnis geführt haben, sind Sie berechtigt sich an ein Gericht zu wenden.
| Frage | Antwort |
|---|---|
| An welches Gericht kann ich mich wenden? | an das für deinen Wohnsitz oder Aufenthaltsort zuständige Gericht, ODER an das Landgericht Debrecen nach dem Sitz des Verantwortlichen (DSGVO Art. 79, ungarisches Infotv. § 23) |
| Was darf ich verlangen? | Feststellung der Rechtmäßigkeit der Datenverarbeitung, Beendigung der Datenverarbeitung, Wiederherstellung der Daten und Schadenersatz (Ptk. 2:52. §) |
| Wer trägt die Beweislast? | Der Verantwortliche (wir) muss nachweisen, dass die Verarbeitung rechtmäßig war (DSGVO Art. 5 Abs. 2 – Rechenschaftspflicht) |
| Kostet es etwas? | Das Verfahren ist gebührenfrei (Infotv. § 23 Abs. 5) |
12.4. Zusammenfassung der Rechtsbehelfe
| Möglichkeit | Wann lohnt es sich? | Kosten | Voraussichtliche Zeit |
|---|---|---|---|
| 1. Direkte Kontaktaufnahme | Immer der erste Schritt – die meisten Anliegen können wir lösen | Kostenlos | 15-30 nap |
| 2. NAIH-Beschwerde | Wenn eine direkte Anfrage nicht zum Erfolg geführt hat | Kostenlos | 2-6 Monate |
| 3. Gerichtsklage | Wenn Sie Schadenersatz geltend machen möchten oder mit der Entscheidung der NAIH nicht einverstanden sind | Gebührenfrei | 6-18 Monate |
Wichtig
Die Rechtsmittel sind unabhängig voneinander unabhängig können ebenfalls in Anspruch genommen werden – Sie müssen nicht erst den einen Weg ausschöpfen, um den anderen wählen zu können. Wir empfehlen natürlich, sich zunächst direkt an uns zu wenden.
13. Anbieterfunktionen – Datenschutz auf Anbieterseite
DSGVO Art. 26 – Gemeinsame Verantwortliche, DSGVO Art. 28 – Auftragsverarbeiter
AI Booking ist ein Mehrbenutzer-System: Dienstleister (Friseur, Kosmetikerin, Trainer usw.) nutzen das System im Rahmen ihres eigenen Unternehmens und werden selbst zu Verantwortlichen für die Daten ihrer Gäste. Dieses Kapitel stellt die datenschutzrechtlichen Aspekte davon dar.
13.1. Wer ist der Verantwortliche bei anbieterseitigen Vorgängen?
Rollen im Mehrbenutzersystem
In der Beziehung Anbieter–Gast werden die Rollen bei der Datenverarbeitung wie folgt aufgeteilt:
| Vorgang | Verantwortlicher | Auftragsverarbeiter |
|---|---|---|
| Der Gast registriert sich bei AI Booking | Dobó Imre E.V. (AI Booking) | – |
| Ein Gast bucht bei einem Anbieter | Der Anbieter (z. B. „Beauty Salon GmbH") | Imre Dobó E.V. (AI Booking als Plattform) |
| Anbieter fügt einen Mitarbeiter hinzu | der Dienstleister | Imre Dobó E.V. (AI Booking als Plattform) |
| Der Anbieter sieht Statistiken über seine Kunden | der Dienstleister | Imre Dobó E.V. (AI Booking als Plattform) |
| Der Anbieter abonniert AI Booking | Dobó Imre E.V. (AI Booking) | Stripe (Zahlung), Billingo (Rechnungsstellung) |
| AI Booking sendet dem Gast eine Erinnerungs-E-Mail | Der Dienstleister (auf Auftragsbasis) | Dobó Imre E.V. + SendGrid |
13.2. Auftragsverarbeitungsvertrag (DPA)
Was ist ein DPA? Die Auftragsverarbeitungsvereinbarung (Data Processing Agreement) ist ein verpflichtender Vertrag zwischen dem Verantwortlichen (dem Dienstleister) und dem Auftragsverarbeiter (AI Booking), der regelt, wie der Auftragsverarbeiter personenbezogene Daten im Namen des Verantwortlichen verarbeitet.
Wenn sich ein Anbieter registriert und das AI Booking-System aktiv nutzt, ist Allgemeine Geschäftsbedingungen (AGB) mit der Annahme akzeptieren Sie gleichzeitig auch die AI Booking Auftragsverarbeitungsvereinbarung, die Folgendes festlegt:
- Gegenstand, Dauer, Art und Zweck der Datenverarbeitung
- Die Arten der verarbeiteten personenbezogenen Daten und die Kategorien betroffener Personen
- Die Rechte und Pflichten des Verantwortlichen (Anbieters)
- Die Pflichten des Auftragsverarbeiters (AI Booking), einschließlich:
- Handelt ausschließlich nach den Anweisungen des Dienstleisters
- Stellt sicher, dass die zugriffsberechtigten Personen zur Vertraulichkeit verpflichtet sind
- Setzt die Sicherheitsmaßnahmen gemäß Art. 32 DSGVO um
- Bei Einsatz eines Unterauftragsverarbeiters wird der Anbieter informiert
- Unterstützt den Anbieter bei der Erfüllung der Rechte der betroffenen Person
- Löscht die Daten nach Beendigung der Vereinbarung
13.3. Die eigenen Pflichten des Anbieters
Wichtig für jeden Dienstleister!
Durch die Nutzung von AI Booking erkennt der Anbieter zu einem eigenständigen Verantwortlichen in Bezug auf die personenbezogenen Daten Ihrer Gäste. Dies bedeutet Folgendes:
| Verpflichtung | Was bedeutet das in der Praxis? | Brauchen Sie Hilfe? |
|---|---|---|
| Eigene Datenschutzerklärung | Der Dienstleister muss über eine eigene Datenschutzerklärung verfügen, in der auf die Nutzung von AI Booking als Auftragsverarbeiter verwiesen wird | Ja – wir stellen eine Vorlage bereit |
| Erfüllung der Rechte der betroffenen Person | Wendet sich ein Gast an den Anbieter (z. B. mit einer Stornierungsanfrage), ist der Anbieter für die Erfüllung verantwortlich — wir bieten technische Unterstützung | Ja – das System unterstützt es |
| Information der Mitarbeiter | Der Dienstanbieter ist verpflichtet, hinzugefügte Mitarbeiter darüber zu informieren, dass ihre Daten im AI Booking-System erscheinen | Ja – automatische Benachrichtigungs-E-Mail |
| Datenminimierung | Der Dienstleister sollte im Kommentarfeld keine sensiblen Daten (Gesundheit, biometrisch usw.) abfragen. | Ja – eine Warnmeldung erscheint beim Kommentarfeld |
| Meldung einer Datenschutzverletzung | Erlangt der Dienstleister Kenntnis davon, dass die Daten seiner Gäste gefährdet wurden, ist er verpflichtet, dies der NAIH zu melden (72 Stunden) | Ja – wir informieren den Anbieter, wenn ein Vorfall unser System betrifft |
13.4. Datenexport und Kontolöschung des Anbieters
Was passiert, wenn ein Dienstleister die AI Booking-Plattform verlässt?
| Vorgang | Details | Frist |
|---|---|---|
| Datenexport | Der Dienstanbieter kann den Export der Gästebuchungsdaten im CSV- oder JSON-Format anfordern — aufgrund des Rechts auf Datenübertragbarkeit | innerhalb von 30 Tagen |
| Kontodeaktivierung | Das Dienstleisterprofil verschwindet aus der Suche, neue Buchungen sind nicht mehr möglich, bestehende Buchungen werden abgeschlossen. | Sofort |
| Wiederherstellungszeitraum | Die Kontowiederherstellung kann 60 Tage lang beantragt werden – alle Daten bleiben unversehrt | 60 Tage |
| Endgültige Löschung | Die personenbezogenen Daten des Anbieters und die mit den Gästen verbundenen Buchungen bleiben anonymisiert (für Statistiken), die übrigen Daten werden gelöscht | ab dem 61. Tag |
Wichtig zu Gästedaten bei Kontolöschung
Löschen des Anbieterkontos löscht nicht die Konten der Gäste. A vendégek továbbra is rendelkeznek AI Booking-fiókkal, és más szolgáltatóknál továbbra is foglalhatnak. A korábbi foglalási előzmények anonimizálva megmaradnak (a szolgáltató neve nélkül), hogy a vendég láthassa saját foglalási történetét.
13.5. Unterauftragsverarbeiter für Dienstleisterfunktionen
Wenn AI Booking als Auftragsverarbeiter im Auftrag eines Dienstleisters handelt, nimmt es folgende Unterauftragsverarbeiter in Anspruch:
| Unterauftragsverarbeiter | Ziel | Ort der Datenübermittlung |
|---|---|---|
| Hostinger | Server-, Datenbankspeicher | EU (Niederlande) |
| Cloudflare | CDN, Bildspeicherung (R2), WAF | EU-/globales Netzwerk |
| SendGrid (Twilio) | Versand von Buchungsbestätigungen und Erinnerungen | USA (mit EU-Standardvertragsklauseln) |
| Google Calendar-Synchronisierung, Google Meet-Videoanrufe | EU/USA (mit EU-SCC-Garantien) | |
| Stripe | Online-Zahlungsabwicklung | EU (über eine irische Rechtseinheit) |
Die Anbieter über Änderungen der Liste der Unterauftragsverarbeiter wir informieren Sie im Voraus, und wir bieten die Möglichkeit zum Widerspruch gemäß Art. 28 Abs. 2 DSGVO.
Zusammenfassend
AI Booking und die Anbieter sie arbeiten zusammen im Bereich Datenschutz. Wir stellen die technische Infrastruktur und das DSGVO-konforme System bereit, während die Anbieter für die Information ihrer eigenen Gäste und die Einhaltung der Datenschutzregeln verantwortlich sind. All dies unterstützen wir mit Vorlagen, Automatisierungen und Anleitungen.
14. Häufig gestellte Fragen (FAQ)
Wie kann ich mein Konto und alle meine Daten löschen?
Antwort: Die Option „Konto löschen" findest du in den Kontoeinstellungen. Nach der Löschung kann das Konto noch 60 Tage lang wiederhergestellt werden (falls du es dir anders überlegst), danach wird es endgültig gelöscht. Wichtig: Abrechnungsdaten müssen wir gesetzlich 8 Jahre lang aufbewahren, diese können nicht gelöscht werden.
Wie erfahre ich, welche Daten über mich gespeichert werden?
Antwort: Sie haben zwei Möglichkeiten:
- In den Kontoeinstellungen können Sie unter "Meine Daten" die meisten Ihrer Daten einsehen
- Schreiben Sie uns an , und wir senden Ihnen innerhalb von 30 Tagen eine Kopie aller über Sie gespeicherten Daten
Warum erhalte ich weiterhin E-Mails, nachdem ich den Newsletter abbestellt habe?
Antwort: Das Abmelden vom Newsletter betrifft nur Marketing-E-Mails. Transaktionale E-Mails (Buchungsbestätigung, Erinnerungen, Passwort-Zurücksetzung) werden weiterhin gesendet, da sie für den Betrieb des Dienstes notwendig sind. Wenn du gar keine E-Mails möchtest, musst du dein Konto löschen.
Sind meine Kreditkartendaten sicher?
Antwort: Ja! Wir sehen und speichern NIEMALS die vollständige Kartennummer, das Ablaufdatum oder den CVC-Code. Die Zahlungen werden von Stripe abgewickelt, das über eine PCI-DSS-Level-1-Zertifizierung verfügt (die höchste Sicherheitsstufe). Wir sehen nur die Transaktions-ID und die letzten 4 Ziffern der Karte.
Wer kann meine Buchungen sehen?
Antwort:
- Ön – in Ihrem eigenen Konto
- der Dienstleister – bei wem gebucht wurde (und dessen Mitarbeiter, sofern vorhanden)
- Wir (AI Booking) – aus technischen Gründen und für den Kundensupport
Andere Nutzer, andere Anbieter oder Dritte können Ihre Buchungen NICHT sehen.
Was passiert mit meinen Daten, wenn der Dienstleister sein Konto kündigt?
Antwort: Wenn ein Anbieter sein Konto aus dem AI Booking System löscht:
- Ihr Konto und Ihre mit AI Booking verbundenen Daten bleiben erhalten
- Frühere Buchungen beim gelöschten Anbieter werden archiviert (aber aufgrund der Buchhaltungsvorschriften nicht gelöscht)
- Bei diesem Anbieter können keine weiteren Buchungen erstellt werden
Wie kann ich die Facebook-Anzeigen deaktivieren?
Antwort: In zwei Schritten:
- Auf der AI Booking-Website: Cookie-Einstellungen → Marketing-Cookies deaktivieren
- Auf Facebook: Einstellungen → Werbeanzeigen → Werbeanzeigen-Einstellungen → Einschränken
An wen kann ich mich wenden, wenn ich mit der Datenverarbeitung nicht zufrieden bin?
Antwort: Sie haben drei Möglichkeiten:
- Kontaktieren Sie uns: – meistens können wir es lösen
- Beschwerde bei der NAIH: www.naih.hu – die ungarische Datenschutzbehörde
- Gericht: Wenn Ihnen ein Schaden entstanden ist, können Sie Schadenersatz verlangen
Verwenden sie künstliche Intelligenz zur Analyse meiner Daten?
Antwort: Wir verwenden keine KI zur Analyse Ihrer personenbezogenen Daten, zur Profilerstellung oder für automatisierte Entscheidungen. Das AI Booking-System dient ausschließlich der Vereinfachung der Terminbuchung.
15. Kontakt
Wenn Sie Fragen, Anmerkungen oder Anliegen zu dieser Erklärung oder unserer Datenverarbeitung haben, wenden Sie sich vertrauensvoll an uns unter folgenden Kontaktmöglichkeiten:
Unsere Kontaktdaten
| Verantwortlicher: | Dobó Imre, Einzelunternehmer |
| E-Mail: | info@aibooking.hu |
| Telefon: | +36 30 609 5404 |
| Postanschrift: | 4029 Debrecen, Hajnal utca 14. 2/13 |
| Webseite: | www.aibooking.hu |
| Kundenempfang: | Montag-Freitag 9:00-17:00 Uhr (MEZ) |
Antwortzeiten
| Art der Anfrage | Antwortzeit |
|---|---|
| Allgemeine Fragen | Innerhalb von 5 Werktagen |
| Auskunftsersuchen (DSGVO Art. 15) | innerhalb von 30 Tagen |
| Löschantrag (DSGVO Art. 17) | innerhalb von 30 Tagen |
| Datenübertragbarkeit (DSGVO Art. 20) | innerhalb von 30 Tagen |
| Berichtigungsantrag | innerhalb von 15 Tagen |
16. Schutz Minderjähriger
Altersgrenze: 16 JahreDer AI Booking-Dienst ist nicht für Personen unter 16 Jahren bestimmt. A GDPR 8. cikke és az Infotv. alapján Magyarországon a 16. életévét be nem töltött személy hozzájárulása csak a szülői felügyeleti jogot gyakorló személy jóváhagyásával érvényes.
16.1. Wie gehen wir damit um?
- Registrierung: Im Registrierungsprozess muss der Nutzer bestätigen, dass er das 16. Lebensjahr vollendet hat
- Buchung: Nur Personen über 16 Jahren dürfen eine Terminbuchung vornehmen
- Anbieterkonto: Ein Anbieterkonto kann ausschließlich von einer geschäftsfähigen natürlichen Person über 18 Jahren oder einer juristischen Person erstellt werden
16.2. Was passiert, wenn wir Daten eines Minderjährigen feststellen?
Wenn uns bekannt wird, dass eine Person unter 16 Jahren ohne elterliche Zustimmung im System registriert wurde:
- Sofortige Kontosperrung – die Kontonutzung wird vorübergehend eingeschränkt
- Benachrichtigung – wir werden versuchen, Kontakt mit dem Elternteil/Erziehungsberechtigten aufzunehmen
- Löschen – falls innerhalb von 30 Tagen keine elterliche Einwilligung eingeht, löschen wir das Konto und alle zugehörigen personenbezogenen Daten endgültig
Elterliche Benachrichtigung: Wenn Sie Elternteil oder Erziehungsberechtigter sind und glauben, dass sich Ihr Kind ohne Ihr Wissen registriert hat, teilen Sie uns dies bitte mit:
17. Datenschutzbeauftragter (DPO)
Gemäß Art. 37 DSGVO ist die Bestellung eines Datenschutzbeauftragten verpflichtend, wenn der Verantwortliche:
- eine Behörde oder eine öffentliche Aufgaben wahrnehmende Stelle,
- seine Haupttätigkeit eine umfangreiche, regelmäßige und systematische Überwachung erfordert, oder
- Haupttätigkeit die umfangreiche Verarbeitung besonderer Datenkategorien ist.
Die Stellung des für die Datenverarbeitung Verantwortlichen bei AI Booking:
Dobó Imre, Einzelunternehmer ist nicht verpflichtet, einen Datenschutzbeauftragten zu benennen, da keine der oben genannten Bedingungen zutrifft. AI Booking führt keine umfangreiche Datenverarbeitung durch, verarbeitet keine besonderen Datenkategorien und agiert nicht als Behörde.
17.1. Datenschutz-Ansprechpartner
Obwohl die Bestellung eines Datenschutzbeauftragten nicht verpflichtend ist, stehen wir bei Fragen zum Datenschutz unter folgender Kontaktmöglichkeit zur Verfügung:
| Ansprechpartner: | Dobó Imre (Datenverantwortlicher) |
| E-Mail: | info@aibooking.hu |
| Antwortzeit: | Innerhalb von 5 Werktagen |
18. Internationale Datenübermittlung
Die primäre Serverinfrastruktur von AI Booking befindet sich in der in der Europäischen Union befindet sich (Hostinger – Litauen). Einige unserer Dienstleister befinden sich jedoch außerhalb der EU, vor allem in den in den Vereinigten Staaten funktionieren.
18.1. Übersicht der Datenübermittlungen außerhalb der EU
| Dienstanbieter | Land | Garantie | Verarbeitete Daten |
|---|---|---|---|
| Stripe Inc. | USA | EU-US DPF + SCCs | Zahlungsdaten, Transaktions-ID |
| Cloudflare Inc. | USA | EU-US DPF + SCCs | IP-Adresse, Sicherheitsmetadaten |
| SendGrid (Twilio) | USA | EU-US DPF + SCCs | E-Mail-Adresse, Transaktions-E-Mails |
| Google LLC | USA | EU-US DPF + SCCs | Kalenderereignisse, Analysen, Anmeldung (OAuth) |
| Meta Platforms Inc. | USA | EU-US DPF + SCCs | Facebook Pixel, Anmeldung (OAuth) |
| Apple Inc. | USA | EU-US DPF + SCCs | Anmeldung (Sign in with Apple) |
| Microsoft Corporation | USA | EU-US DPF + SCCs | Anmeldung (Microsoft OAuth) |
| GitHub Inc. | USA | EU-US DPF + SCCs | Anmeldung (GitHub OAuth) |
18.2. Angewandte Garantien
EU-US Data Privacy Framework (DPF)
Am 10. Juli 2023 hat die Europäische Kommission einen Angemessenheitsbeschluss zum EU-US Data Privacy Framework erlassen. Alle oben genannten US-Anbieter verfügen über eine DPF-Zertifizierung.
Standardvertragsklauseln (SCCs)
Mit jedem Auftragsverarbeiter außerhalb der EU sind von der Europäischen Kommission genehmigte Standardvertragsklauseln (SCCs) in Kraft, die einen DSGVO-konformen Schutz der Daten auch bei der Übermittlung gewährleisten.
Wichtiger HinweisSollte der EU-US DPF-Beschluss vom Europäischen Gerichtshof oder einer anderen zuständigen Behörde für ungültig erklärt werden, überprüfen wir unverzüglich die Rechtsgrundlage der Datenübermittlung und wenden bei Bedarf alternative Garantien an oder setzen die Nutzung der betroffenen Anbieter aus.
19. Änderung der Mitteilung
Wir behalten uns das Recht vor, diese Datenschutzerklärung bei Bedarf zu ändern. Eine Änderung ist insbesondere in folgenden Fällen erforderlich:
- Gesetzesänderung (DSGVO, geltendes Datenschutzrecht, sonstige einschlägige Vorschriften)
- Einführung eines neuen Dienstes oder einer neuen Funktion
- Wechsel des Auftragsverarbeiters oder Einbindung eines neuen
- Behördliche Empfehlung oder Aufforderung
- Sicherheits- oder technologische Änderungen
19.1. Wie informieren wir Sie über Änderungen?
| Art der Änderung | Art der Benachrichtigung | Frist |
|---|---|---|
| Wesentliche Änderung (z. B. neuer Verarbeitungszweck, Änderung der Rechtsgrundlage) |
E-Mail-Benachrichtigung + App-Benachrichtigung für jeden registrierten Benutzer | Mindestens 15 Tage vor Inkrafttreten |
| Kleinere Änderung (z. B. Textfeinschliff, Verfügbarkeitsaktualisierung) |
App-Benachrichtigung + Veröffentlichung der aktualisierten Information | Am Tag des Inkrafttretens |
| Dringende Änderung (z. B. Datenschutzvorfall, behördliche Aufforderung) |
E-Mail-Benachrichtigung + App-Benachrichtigung mit sofortiger Wirkung | Sofort |
Tipp: Wir empfehlen, diese Seite gelegentlich zu überprüfen, um über etwaige Änderungen informiert zu bleiben. Die aktuelle Versionsnummer und das Datum sind stets oben auf der Seite zu finden.
19.2. Versionsverlauf
| Version | Datum | Beschreibung der Änderung |
|---|---|---|
| 1.00 | 2026. január 10. | Erstausgabe – Veröffentlichung der vollständigen Datenschutzerklärung |
| 1.10 | 12. Februar 2026 | Ergänzung: Schutz Minderjähriger, DPO-Erklärung, internationale Datenübermittlung, Verfahren zur Änderung der Erklärung, druckfreundliche Version. Erweiterung der Login-Anbieter: Hinzufügen von Apple, Microsoft, GitHub und Magic Link; Ersetzen von Emojis durch SVG-Icons; Aktualisierung der Tabelle zur internationalen Datenübermittlung |
Verarbeitung von Google-Nutzerdaten – Limited Use
AI Booking verwendet die von den Google APIs (Google Calendar) erhaltenen Informationen ausschließlich zur Bereitstellung der beworbenen, für den Nutzer sichtbaren Funktionen des Dienstes: das Eintragen bestätigter Buchungen in den Google Kalender des Anbieters sowie das Auslesen belegter Zeiten zur Vermeidung von Doppelbuchungen.
Wir verkaufen Google-Nutzerdaten nicht, verwenden sie nicht zu Werbezwecken, geben sie über die oben genannten Funktionen hinaus nicht an Dritte weiter und führen keine menschliche Sichtung oder Analyse dieser Daten durch — es sei denn, der Nutzer hat dazu ausdrücklich zugestimmt, dies aus Sicherheits- oder Rechtsgründen erforderlich ist, oder die Daten in aggregierter/anonymisierter Form vorliegen.
AI Booking hält sich bei der Nutzung von Informationen aus Google-APIs an folgendes: Google API Services User Data Policy Vorgaben, einschließlich der Limited-Use-Anforderungen.
AI Booking's use of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements.
Barion Pixel – Sicherheit für Kartenzahlungen
Zur Gewährleistung der Sicherheit von Online-Kartenzahlungen und zur Betrugsprävention setzt unsere Website Barion Pixel wir setzen ein Betrugspräventionstool namens ein, das Barion Payment Zrt. (Sitz: 1117 Budapest, Infopark sétány 1. I. épület; im Folgenden: Barion) betrieben. Barion Pixel sammelt Daten aus Besucher- und Kundenaktivitäten (z. B. auf der Seite ausgeführte Aktionen sowie Geräte- und Browserdaten), auf deren Grundlage Barion eine automatisierte Risikobewertung zur Erkennung von Bankkartenbetrug durchführt.
Zweck der Datenverarbeitung: Verhinderung von Kreditkartenbetrug und Erhöhung der Zahlungssicherheit. Rechtsgrundlage: das berechtigte Interesse des Verantwortlichen und von Barion (DSGVO Art. 6 Abs. 1 lit. f). Empfänger der Daten: Barion Payment Zrt. als eigenständiger Datenverantwortlicher.
Details zur Datenverarbeitung von Barion finden Sie im auf der Rechts- und Datenschutzseite von Barion können Sie sich informieren.
Utolsó frissítés: 2026. február 12. • Verzió: 1.10