Rechtliches

Datenschutz­erklärung

Grundsätzlich setze ich auf Dienstleister mit Sitz und Rechenzentren in der EU bzw. im EWR, wo die DSGVO unmittelbar gilt. Anbieter außerhalb der EU/des EWR nutze ich nur dort, wo es keine gleichwertige europäische Alternative gibt oder ein Wechsel außer Verhältnis stünde. Solche Übermittlungen sind durch Angemessenheitsbeschlüsse der EU-Kommission oder EU-Standardvertragsklauseln abgesichert. Die Einzelheiten findest du beim jeweiligen Dienst unten.

Diese Website nutzt keine Tracking-, Analyse- oder Reichweitenmessungs-Tools, setzt keine Analyse-Cookies und erstellt keine Nutzungsprofile. Details zu Diensten, Zwecken, Rechtsgrundlagen und Speicherdauern findest du unten.

1. Verantwortliche

Antje Eberhardt
AestheticElevate
Hermann-Hesse-Str. 11
70825 Korntal-Münchingen
Telefon:
E-Mail:

Ein Datenschutzbeauftragter ist nicht bestellt, da die Voraussetzungen des § 38 BDSG nicht vorliegen.

2. Hosting: Bunny.net

Die Website wird bei BunnyWay d.o.o. (Ljubljana, Slowenien) gehostet; Origin-Rechenzentrum Frankfurt am Main, Deutschland. Verarbeitet werden pseudonymisierte Zugriffsdaten (gekürzte IP, Zeit, URL, User-Agent) zur Bereitstellung und Angriffsabwehr.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sichere Bereitstellung der Website).
Speicherdauer: 3 Tage, danach automatische Löschung.
AVV: Art. 28 DSGVO.
Drittlandübermittlung: Auslieferung an POPs im Vereinigten Königreich und in der Schweiz auf Grundlage der Angemessenheitsbeschlüsse der EU-Kommission (UK: 28.06.2021; CH: 26.07.2000, aktualisiert 15.01.2024). Norwegen und Island sind EWR-Staaten; die DSGVO gilt dort unmittelbar.

3. E-Mail-Kontakt: Zoho Mail

E-Mails an Adressen der Domain aestheticelevate.de werden durch die Zoho Corporation GmbH, Trinkausstr. 7, 40213 Düsseldorf, Deutschland verarbeitet. Verarbeitet werden Name, E-Mail-Adresse und Nachrichteninhalt zur Beantwortung deiner Anfrage.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. lit. f (berechtigtes Interesse an Anfrage-Beantwortung).
Speicherdauer: bis zur abschließenden Bearbeitung; Handelsbriefe 6 Jahre (§ 257 Abs. 4 HGB, § 147 Abs. 3 AO), Buchungsbelege 8 Jahre (§ 147 Abs. 3 i. V. m. Abs. 1 Nr. 4 AO, § 257 Abs. 4 HGB).
AVV: Art. 28 DSGVO.
Drittlandübermittlung: möglich bei erforderlichen Support-/Debugging-Zugriffen durch Zoho-Gruppengesellschaften und eingesetzte Unterauftragsverarbeiter außerhalb des EWR (z. B. Indien); Rechtsgrundlage Art. 46 DSGVO (EU-Standardvertragsklauseln).
Löschhinweis (Zoho-Systeme): Nach Löschung aus den Primärsystemen kann die technische Bereinigung im regulären Löschzyklus bis zu 6 Monate dauern; Backups werden danach innerhalb von bis zu 3 Monaten gelöscht.

4. Terminbuchung: Zoho Bookings & Zoho Meeting

Für kostenlose Erstgespräche nutze ich Zoho Bookings und Zoho Meeting (Zoho Corporation GmbH, Trinkausstr. 7, 40213 Düsseldorf, Deutschland). Beim Klick auf einen Buchungs-Button wirst du auf die Buchungsseite von Zoho weitergeleitet. Verarbeitet werden Institut, Name, E-Mail, ggf. Telefon, Terminwunsch und Anliegen. Zoho Bookings legt dabei automatisch einen Kontakteintrag in einer internen Kundentabelle an, der über den einzelnen Termin hinaus bestehen bleibt. Aufzeichnungen der Online-Meetings erfolgen nicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung mit Buchung), lit. b (vorvertragliche Maßnahmen) sowie lit. f DSGVO (Sicherheits-/Missbrauchsschutz, Spam- und Fraud-Prevention).
Speicherdauer: Buchungs- und Kontaktdaten werden spätestens 24 Monate nach dem letzten Termin gelöscht, sofern kein Mandats-/Kundenverhältnis zustande kommt; andernfalls gelten die Fristen aus § 5 (CRM). Auf Widerruf oder Widerspruch erfolgt die Löschung früher, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Bereitstellung: Die Angabe der als Pflichtfeld markierten Daten (Institut, Name, E-Mail) ist für die Buchung erforderlich; ohne diese Angaben kann der Termin nicht vereinbart werden.
AVV: Art. 28 DSGVO.
Drittlandübermittlung: möglich bei erforderlichen Support-/Debugging-Zugriffen durch Zoho-Gruppengesellschaften und eingesetzte Unterauftragsverarbeiter außerhalb des EWR (z. B. Indien); Rechtsgrundlage Art. 46 DSGVO (EU-Standardvertragsklauseln).
Löschhinweis (Zoho-Systeme): Nach Löschung aus den Primärsystemen kann die technische Bereinigung im regulären Löschzyklus bis zu 6 Monate dauern; Backups werden danach innerhalb von bis zu 3 Monaten gelöscht.

5. Kundenbeziehungsmanagement: CentralStationCRM

Für die Nachverfolgung von Anfragen sowie das Angebots- und Vertragsmanagement nutze ich CentralStationCRM (42he GmbH, Köln, Deutschland). Verarbeitet werden Institut, Name, Kontaktdaten, Anliegen, Terminhistorie und Gesprächsnotizen. Die Übernahme erfolgt manuell, kein Auto-Import.

Rechtsgrundlage: für Bestandskund:innen Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung), i. V. m. lit. c für gesetzliche Aufbewahrungspflichten; für Interessent:innen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Anbahnung und Kommunikation).
Speicherdauer: Interessent:innen bis 24 Monate nach letztem Kontakt; Bestandskund:innen bis zum Ablauf der Verjährungsfristen vertraglicher Ansprüche (§§ 195, 199 BGB, längstens 10 Jahre nach § 199 Abs. 4 BGB); auf Widerruf bzw. Widerspruch früher, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
AVV: Art. 28 DSGVO.
Drittlandübermittlung: keine, Verarbeitung ausschließlich in Deutschland.

6. Buchhaltung: FastBill

Zur Erstellung und Aufbewahrung von Angeboten und Rechnungen nutze ich FastBill GmbH, Brüsseler Str. 1–3, 60327 Frankfurt am Main, Deutschland. Verarbeitet werden Name, Rechnungsanschrift, Leistungsbeschreibung, Betrag sowie ggf. Umsatzsteuer-Identifikationsnummer.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) i. V. m. Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung nach § 14 UStG, §§ 238 ff. HGB, § 147 AO).
Speicherdauer: Rechnungen und Buchungsbelege 8 Jahre (§ 147 Abs. 3 i. V. m. Abs. 1 Nr. 4 AO, § 257 Abs. 4 HGB); versendete Angebote als Handelsbriefe 6 Jahre (§ 257 Abs. 4 HGB, § 147 Abs. 3 AO).
AVV: Art. 28 DSGVO.
Drittlandübermittlung: keine, Verarbeitung ausschließlich in Deutschland.

7. Zahlungsabwicklung: Banküberweisung

Die Abwicklung kostenpflichtiger Leistungen erfolgt ausschließlich per Banküberweisung (Vorkasse) auf das in der Rechnung angegebene Konto. Es wird kein externer Zahlungsdienstleister (z. B. Stripe, PayPal) und kein Online-Bezahl-Checkout eingesetzt.

Verarbeitete Daten (Zahlungseingang auf dem Kontoauszug): Name der/des Überweisenden, Absender-IBAN, Verwendungszweck, Betrag und Buchungsdatum. Der Zahlungseingang wird über mein Geschäftskonto bei der ING-DiBa AG (Frankfurt am Main) verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) i. V. m. Art. 6 Abs. 1 lit. c DSGVO (steuer-/handelsrechtliche Aufbewahrungspflicht).
Speicherdauer: bis zu 8 Jahre (Zahlungs-/Buchungsbelege, z. B. Kontoauszüge, § 147 Abs. 3 i. V. m. Abs. 1 Nr. 4 AO, § 257 Abs. 4 HGB).
Drittlandübermittlung: findet nicht statt; die Zahlungsabwicklung erfolgt vollständig innerhalb der EU (deutsche Bank).

8. Externe Links: Social Media & Messenger

Auf dieser Website findest du an mehreren Stellen Links zu meinem Instagram- und LinkedIn-Profil sowie, bei entsprechender Kontaktaufnahme, zu WhatsApp. Es handelt sich um reine Textlinks ohne eingebettete Plugins; beim bloßen Aufruf dieser Website werden keine Daten an diese Anbieter übermittelt.

Erst mit deinem Klick baut dein Browser eine Verbindung zu den jeweiligen Anbietern auf. Dort werden u. a. deine IP-Adresse sowie Informationen zur aufgerufenen Seite verarbeitet. Instagram und WhatsApp werden von Meta Platforms Ireland Ltd. (Dublin, Irland) betrieben; eine Übermittlung personenbezogener Daten in die USA zur Meta Platforms Inc. findet statt. Meta ist unter dem EU-US Data Privacy Framework zertifiziert.

Mein LinkedIn-Profil wird von der LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland betrieben (Konzernverbund mit der LinkedIn Corporation bzw. Microsoft Corporation, USA). Auch hier baut dein Browser erst mit deinem Klick eine Verbindung zu LinkedIn auf; dabei werden u. a. deine IP-Adresse und Informationen zur aufgerufenen Seite verarbeitet, und es findet eine Übermittlung in die USA statt. Microsoft ist unter dem EU-US Data Privacy Framework zertifiziert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Auffindbarkeit und Erreichbarkeit über gängige Kommunikationskanäle).
Verarbeitung auf dieser Website: keine; es werden weder Plugins noch Cookies geladen.
Rolle: Meta und LinkedIn sind für die Datenverarbeitung nach deinem Klick jeweils eigene Verantwortliche nach Art. 4 Nr. 7 DSGVO (kein AVV nach Art. 28 DSGVO).
Drittlandübermittlung: Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 (EU-US Data Privacy Framework).

Kontaktaufnahme über WhatsApp oder Instagram-Direktnachricht: Wenn du mich aktiv über einen dieser Kanäle kontaktierst, verarbeite ich die von dir übermittelten Daten (u. a. angezeigter Name, Nachrichteninhalt, ggf. Telefonnummer oder Instagram-Handle) zur Beantwortung deiner Anfrage. Die Nachrichten laufen dabei weiterhin über die Systeme von Meta.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. lit. f (berechtigtes Interesse an Anfrage-Beantwortung).
Speicherdauer: bis zur abschließenden Bearbeitung; bei geschäftlich relevanter Korrespondenz als Geschäftsbriefe 6 Jahre (§ 257 Abs. 4 HGB, § 147 Abs. 3 AO), soweit eine Nachricht selbst einen Buchungsbeleg darstellt 8 Jahre (§ 147 Abs. 3 i. V. m. Abs. 1 Nr. 4 AO, § 257 Abs. 4 HGB).
Drittlandübermittlung: EU-US Data Privacy Framework (siehe oben).

Auf die dortigen Datenverarbeitungen habe ich keinen Einfluss. Details: Instagram-Datenrichtlinie, WhatsApp-Datenschutzrichtlinie (EWR) und LinkedIn-Datenschutzrichtlinie.

Transparenzhinweis WhatsApp Business: Für die geschäftliche Kommunikation nutze ich die WhatsApp Business-App auf einem separaten geschäftlichen Gerät. Wenn du mich darüber kontaktierst, verarbeitet Meta – unabhängig von mir und ohne meinen Einfluss – deine Rufnummer sowie Verbindungs- und Metadaten nach eigener Datenrichtlinie. Wenn du die Übermittlung deiner Rufnummer an Meta vermeiden möchtest, kontaktiere mich bitte per E-Mail ().

Gemeinsame Verantwortlichkeit für Instagram-Insights (Art. 26 DSGVO): Ich betreibe ein Instagram-Business-Profil (@antje_aestheticelevate) und nutze die von Meta bereitgestellten Insights (aggregierte, pseudonymisierte Statistiken zu Reichweite, Interaktionen und Zielgruppe). Für die Verarbeitung dieser Insights-Daten bin ich gemeinsam mit Meta Platforms Ireland Ltd. verantwortlich. Die Zuständigkeitsverteilung regelt das Seiten-Insights-Ergänzung von Meta. Danach trägt Meta die primäre Verantwortung für die Informationspflichten (Art. 12, 13 DSGVO) und die Betroffenenrechte (Art. 15–22 DSGVO).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Marktkommunikation und Reichweitenanalyse).
Die Ausübung deiner Betroffenenrechte kannst du sowohl bei mir als auch bei Meta geltend machen.

9. Deine Rechte

Du hast das Recht auf:

  • Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17)
  • Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Ausübung deiner Rechte:

Beschwerderecht bei der Aufsichtsbehörde: Landesbeauftragter für Datenschutz Baden-Württemberg.

Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt.

10. Stand

17. Juli 2026.