Ihre Daten
Datenschutzerklärung
Hier erfahren Sie transparent, welche Daten wir für den sicheren Betrieb, Ihre Terminanfrage und nur mit Ihrer Auswahl für optionale Funktionen verarbeiten.
1. Verantwortliche
Haarstudio Style, Inhaberin Cornelia Buchsbaum
St. Veiter Ring 43, 9020 Klagenfurt am Wörthersee, Österreich
E-Mail: co.buchsbaum@gmx.at
Telefon: +43 664 439 59 59
2. Netcup-Hosting, Serverprotokolle und E-Mail
Website und Datenbank werden im von uns beauftragten Netcup-Webhosting am Serverstandort Wien betrieben. Anbieter ist netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe, Deutschland. Beim Seitenaufruf verarbeitet der Webserver insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, Statuscode, übertragene Datenmenge, Referrer sowie Browser-/Systemangaben. Dies dient Auslieferung, Fehleranalyse und Angriffserkennung auf Grundlage unseres berechtigten Interesses an einem sicheren und stabilen Webauftritt (Art. 6 Abs. 1 lit. f DSGVO). Reguläre Serverprotokolle werden nach höchstens 14 Tagen gelöscht; bei einem konkreten Sicherheitsvorfall können die betroffenen Auszüge bis zur Aufklärung und Abwehr länger gesichert werden.
E-Mails an die veröffentlichte GMX-Adresse werden durch 1&1 Mail & Media GmbH, Zweigniederlassung Karlsruhe, Brauerstraße 48, 76135 Karlsruhe, Deutschland, verarbeitet. Dabei fallen Absender-/Empfängerdaten, Zeit, technische Zustellinformationen und der Nachrichteninhalt an. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Anfragen und sonst Art. 6 Abs. 1 lit. f DSGVO für die geschäftliche Kommunikation. Geschäftliche Korrespondenz wird nach dem jeweiligen Vorgang und gesetzlichen Nachweispflichten gelöscht.
3. Cloudflare-Proxy, CDN und Sicherheit
Vor dem Wiener Origin-Server steht Cloudflare als Reverse Proxy, Content Delivery Network und Schutzschicht. Anbieter ist Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Cloudflare verarbeitet dabei insbesondere IP-Adresse, Zieladresse, Zeitpunkt, HTTP-/TLS- und Geräteinformationen, Sicherheitssignale sowie je nach Schutzfunktion notwendige Cookies. Zwecke sind schnelle Auslieferung, TLS, Verfügbarkeit sowie Erkennung und Abwehr missbräuchlicher Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Cloudflare betreibt ein globales Anycast-Netz; Verbindungsdaten können daher außerhalb des EWR verarbeitet werden. Übermittlungen erfolgen abhängig vom Empfänger auf Basis eines Angemessenheitsbeschlusses, einschließlich des EU-US Data Privacy Framework für zertifizierte Empfänger, oder geeigneter Garantien wie EU-Standardvertragsklauseln. Die aktuellen Unterauftragsverarbeiter führt Cloudflare in einer öffentlichen Liste.
4. Terminanfragen und Aufbewahrung
Für eine Terminanfrage verarbeiten wir Name, Telefonnummer, optional E-Mail-Adresse, gewünschte Leistung, bevorzugtes Datum/Zeitfenster und freiwillige Hinweise. Die Pflichtangaben sind erforderlich, um die Anfrage zu prüfen und Rückfragen zu klären. Rechtsgrundlage sind vorvertragliche Maßnahmen nach Art. 6 Abs. 1 lit. b DSGVO. Die Checkbox bestätigt nur die Kenntnisnahme dieser Datenschutzhinweise und ist keine Einwilligung in die notwendige Bearbeitung.
Bitte übermitteln Sie im Freitext keine Diagnosen, Angaben zu Medikamenten, Therapien oder sonstige Gesundheitsdaten. Für eine persönliche Beratung zu Perücken, Haarverdichtung oder Kopfhaut genügt eine neutrale Beschreibung des gewünschten Termins; medizinische Details gehören nicht in das Webformular.
Nicht bestätigte, nur kontaktierte, abgelehnte oder stornierte Anfragen werden nach 365 Tagen ohne weitere Bearbeitung gelöscht. Bestätigte, erledigte oder archivierte Vorgänge werden spätestens nach sieben Jahren gelöscht, soweit keine längere gesetzliche Pflicht oder konkret dokumentierte Rechtsverteidigung entgegensteht. Die langfristige Buchung speichert keinen IP-Hash. Sicherheits-Auditdaten mit einem pseudonymen IP-Hash werden nach 730 Tagen gelöscht; erledigte oder endgültig fehlgeschlagene Benachrichtigungsaufträge nach 90 Tagen.
5. Interne Benachrichtigungen per E-Mail, Telegram oder WhatsApp
Zur Bearbeitung einer Terminanfrage erhält das zuständige Salonteam eine E-Mail mit Vorgangsnummer, Name, angegebenen Kontaktdaten, gewünschter Leistung, Wunschdatum und Wunschzeit, freiwilliger Nachricht, Anfragesprache und Eingangszeit. Interne Bearbeitungsnotizen und IP-Adressen werden nicht in diese E-Mail übernommen. Der Versand erfolgt verschlüsselt über das Netcup-SMTP-Postfach; der Empfang im Salon erfolgt über GMX (1&1 Mail & Media GmbH). Die Nachricht enthält außerdem einen Link zum geschützten Dashboard. E-Mail-Kopien werden nach Wegfall des Bearbeitungszwecks gelöscht, soweit keine Aufbewahrungspflicht besteht.
Optional aktivierte Telegram- und WhatsApp-Benachrichtigungen enthalten weiterhin ausschließlich eine pseudonyme Vorgangskennung und einen geschützten Admin-Link, keine Formularinhalte. Diese Kennung bleibt personenbezogen, solange sie intern zugeordnet werden kann. Telegram wird durch Telegram Messenger Inc. und WhatsApp für Nutzerinnen im EWR durch WhatsApp Ireland Limited verarbeitet. Diese optionalen Kanäle bleiben bis zur Einrichtung deaktiviert.
Zweck ist die zeitnahe Bearbeitung der Anfrage; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und f DSGVO. Bei Drittlandbezug gelten die im vorigen Abschnitt beschriebenen Transfermechanismen. Nachrichten und Provider-Metadaten unterliegen zusätzlich den Löschfristen des jeweils aktivierten Kontos; der lokale Queue-Datensatz wird nach erfolgreicher oder endgültig fehlgeschlagener Zustellung nach 90 Tagen gelöscht.
6. Lokale Statistik
Nur nach Ihrer Einwilligung in „Statistik“ zählen wir ausgewählte Ereignisse wie Seitenaufruf, Anruf-Klick oder erfolgreich gesendete Anfrage. Gespeichert werden ausschließlich Tagesaggregate nach Seite, Sprache und Herkunftsdomain. Es entstehen keine Nutzerprofile; vollständige Referrer, Gerätekennungen und Roh-IP-Adressen werden nicht in der Statistik gespeichert. Aggregate werden spätestens nach 395 Kalendertagen physisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 165 Abs. 3 TKG 2021.
7. Kampagnenzuordnung
Nur mit Marketing-Einwilligung speichern wir in der aktuellen Browsersitzung begrenzte UTM-Werte für Quelle, Medium, Kampagne, Inhalt und Suchbegriff. Jeder Wert ist auf 100 Zeichen einer eingeschränkten Zeichenliste begrenzt; vollständige Querystrings, gclid/fbclid, Referrerpfade und Formularfelder werden nicht übernommen. Bei einer erfolgreich gespeicherten Anfrage können First- und Last-Touch zusammen mit der Consent-Version gespeichert werden. Die Sitzungszuordnung wird beim Widerruf entfernt; die Zuordnung in der Anfrage folgt deren jeweiliger Löschfrist.
8. Google Tag Manager, Analytics, Ads und Verifizierung
Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Im voreingestellten Basic Consent Mode werden Google-Tags erst geladen, wenn Sie Statistik und/oder Marketing erlauben. Google Analytics 4 kann dann Online-Kennungen, IP-/Geräte-/Browserinformationen, Seiten und Interaktionen verarbeiten. Die Cookies _ga und _ga_<ID> können nach Googles Standardkonfiguration bis zu zwei Jahre bestehen; die im Google-Konto konfigurierte Ereignis-/Nutzerdatenaufbewahrung gilt zusätzlich. Google Ads und Conversion-Messung werden nur mit Marketing-Einwilligung aktiviert; mögliche _gcl_-Cookies richten sich nach der eingesetzten Google-Konfiguration.
Eine Werbe-Conversion entsteht erst nach erfolgreicher Speicherung der Anfrage. Name, Telefonnummer, E-Mail-Adresse, Freitext und gewählte Leistung werden vom Websitecode nicht an Google gesendet. Enhanced Conversions bleiben deaktiviert. Auf Datenschutzseiten und Seiten mit möglichen gesundheitsnahen Themen werden Google-/Meta-Tags technisch blockiert. Search-Console- und Bing-Verifizierungs-Metatags stellen für Besucher selbst keine Verbindung zu diesen Diensten her.
Google kann Daten an verbundene Unternehmen und Dienstleister außerhalb des EWR übermitteln. Dafür gelten je nach Empfänger Angemessenheitsbeschlüsse oder geeignete Garantien wie Standardvertragsklauseln. Ihre Einwilligung ist jederzeit über die Cookie-Einstellungen widerrufbar.
9. Meta Pixel, Facebook und Instagram
Anbieterin für Facebook und Instagram im EWR ist Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Reine Profil-Links übertragen Daten erst, wenn Sie sie anklicken. Ein konfiguriertes Meta Pixel lädt nur auf nicht eingeschränkten Seiten und nach Ihrer Marketing-Einwilligung. Dabei können Seitenadresse, IP-Adresse, Geräte-/Browserdaten, Interaktionen sowie _fbp und gegebenenfalls _fbc verarbeitet werden; diese Kennungen bestehen nach der aktuellen Meta-Cookie-Richtlinie regelmäßig bis zu 90 Tage. Das Pixel erhält keine Formularfelder. Meta Conversions API und automatischer erweiterter Abgleich sind nicht aktiviert.
Die Teilen-Links in Artikeln öffnen den Facebook-Sharer beziehungsweise WhatsApp erst nach Ihrem bewussten Klick. Dabei werden die Artikeladresse und bei WhatsApp zusätzlich der vorbereitete Titel beziehungsweise Nachrichtentext an die gewählte Plattform übergeben; der jeweilige Anbieter verarbeitet außerdem die üblichen Verbindungs- und gegebenenfalls Kontodaten. Für WhatsApp im EWR ist WhatsApp Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland, Anbieterin. Ohne Klick entsteht durch diese Teilen-Links keine Verbindung.
Der serverseitige Instagram-Abgleich ruft ausschließlich Beiträge des eigenen professionellen Salon-Kontos über die offizielle Schnittstelle ab und speichert sie standardmäßig einen Tag. Abgelaufene Cache-Daten werden physisch entfernt. Instagram-Vorschaubilder vom Meta-/Instagram-CDN lädt Ihr Browser erst nach Zustimmung zu „Externe Inhalte“.
10. Kundenbilder
Echte Kundenbilder in „Frisch aus dem Studio“ oder redaktionellen Bereichen werden nur auf Grundlage einer nachweisbaren, freiwilligen Veröffentlichungseinwilligung nach Art. 6 Abs. 1 lit. a DSGVO verwendet. Dokumentiert werden betroffene Person, Motiv, freigegebene Kanäle, Erteilungsdatum, Geltungsdauer und ein Widerruf. Die Veröffentlichung endet mit Ablauf oder Widerruf; anschließend werden Website-Auslieferung und lokale Kopien entfernt, soweit keine kurze technische Sicherungsfrist oder konkrete Rechtsverteidigung entgegensteht. Ein Widerruf ist jederzeit über die oben genannten Kontaktdaten möglich.
11. Google-Bewertungen
Wenn die Schnittstelle aktiviert ist, rufen wir Bewertungen des verifizierten Google Business Profile serverseitig ab. Verarbeitet werden öffentlicher Anzeigename, Bewertungstext, Sterne, Zeitpunkt sowie Durchschnitt und Gesamtzahl. Quelle ist Google und damit nicht die bewertende Person selbst (Art. 14 DSGVO). Zweck ist die authentische Darstellung von Kundenerfahrungen; Rechtsgrundlage ist unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Ein Widerspruch oder Berichtigungs-/Löschhinweis kann an uns und direkt an Google gerichtet werden.
Die Website liefert diese Texte lokal aus; beim Lesen entsteht keine direkte Verbindung Ihres Browsers zu Google. Der Cache gilt standardmäßig einen Tag und technisch nie länger als 30 Tage; abgelaufene Datensätze werden physisch gelöscht. Manuell veröffentlichte Bewertungen benötigen eine dokumentierte Herkunft und Freigabe.
12. Google Maps
Google Maps wird erst nach Ihrer Einwilligung in „Externe Inhalte“ geladen. Anbieter für Nutzer im Europäischen Wirtschaftsraum ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Beim Laden erhält Google insbesondere Ihre IP-Adresse, Browser-/Geräteinformationen und die aufgerufene Karte. Google kann Cookies oder vergleichbare Kennungen verwenden und Daten bei angemeldeten Nutzern einem Google-Konto zuordnen. Eine Verarbeitung durch Google LLC in den USA und weitere Google-Gesellschaften ist möglich. Rechtsgrundlage der Einbettung ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 165 Abs. 3 TKG 2021. Sie können die Einwilligung jederzeit über „Cookie-Einstellungen“ widerrufen. Alternativ können Sie den externen Routenlink bewusst öffnen; dabei gelten die Datenschutzinformationen von Google.
13. Cookies und Browser-Speicher
Notwendig: hss_booking_form schützt das Terminformular für zwei Stunden (HttpOnly, SameSite=Strict und unter HTTPS Secure). style_admin ist ausschließlich im geschützten Adminbereich für die laufende Sitzung gesetzt (HttpOnly, SameSite=Strict, unter HTTPS Secure). Die Consent-Auswahl haarstudio-style-consent:<Version> liegt 30 bis 365 Tage im Local Storage; Standard sind 180 Tage. Je nach Sicherheitsfunktion kann Cloudflare notwendige Sicherheits-Cookies setzen.
Optional: haarstudio-style-campaign:<Version> speichert UTM-Werte nur in der aktuellen Session und nur bei Marketing-Einwilligung. Bei Statistik-Einwilligung können Google _ga/_ga_<ID>, bei Marketing-Einwilligung Google _gcl_- und Meta _fbp/_fbc-Kennungen entstehen. Google Maps und Instagram-Vorschaubilder laden nur mit Einwilligung in externe Inhalte. Beim Widerruf werden weitere Anbieteraufrufe gestoppt und technisch erreichbare First-Party-Kennungen sowie die Kampagnen-Session entfernt.
14. Empfänger und internationale Übermittlungen
Je nach Ihrer Nutzung und nur soweit die jeweilige Funktion aktiviert ist, erhalten Daten Netcup, Cloudflare, 1&1 Mail & Media/der konfigurierte SMTP-Dienst, Google, Meta, Telegram, WhatsApp und Google Maps. Dienstleister erhalten nur die für ihren Zweck erforderlichen Daten. Mit Auftragsverarbeitern werden die anwendbaren Datenschutzbedingungen abgeschlossen.
Bei Empfängern außerhalb des EWR verwenden wir – abhängig vom konkreten Empfänger – einen Angemessenheitsbeschluss einschließlich EU-US Data Privacy Framework für zertifizierte US-Empfänger oder geeignete Garantien, insbesondere EU-Standardvertragsklauseln. Eine Kopie der wesentlichen Garantien kann über die oben genannte E-Mail-Adresse angefragt werden.
15. Ihre Rechte und Beschwerde
Sie haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen oder durch Nachricht an uns widerrufen. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung findet nicht statt.
Sie können sich bei der Österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, beschweren.
16. Sicherheit und Änderungen
Wir verwenden Transportverschlüsselung, Rollen- und Zugriffskontrollen, sichere Admin-Sitzungen, Rate Limits, pseudonymisierte Sicherheitsprotokolle, Updates und begrenzte Aufbewahrungsfristen. Kein Internetdienst kann absolute Sicherheit garantieren.
Wir aktualisieren diese Erklärung, wenn Funktionen, Anbieter oder Rechtslage sich ändern. Wesentliche Änderungen erhalten eine neue Datenschutzhinweis- und Consent-Version, sodass die Auswahl erneut abgefragt wird.
Cloudflare Turnstile
Wenn der Formularschutz aktiviert ist, verwenden wir Cloudflare Turnstile von Cloudflare, Inc. zur Abwehr automatisierter und missbräuchlicher Terminanfragen. Die Prüfung startet erst bei der Nutzung des Formulars und ist unabhängig von optionalen Statistik- oder Marketing-Einwilligungen. Cloudflare kann IP-Adresse, Browser- und Geräteinformationen sowie technische Interaktions- und Sicherheitssignale verarbeiten. Cloudflare verarbeitet diese Signale außerdem in eigener Verantwortung zur Verbesserung seiner Bot-Erkennung. Unser Server übermittelt zur Prüfung nur den kurzlebigen Prüfungstoken und unseren geheimen Dienstschlüssel, keine Formularinhalte. Wir speichern den Prüfungstoken nicht. Er ist höchstens fünf Minuten und für eine einzelne Prüfung gültig. Pre-clearance ist für diese Integration nicht vorgesehen. Zweck und Grundlage sind unser berechtigtes Interesse an einem sicheren, nutzbaren Anfrageformular (Art. 6 Abs. 1 lit. f DSGVO); technisch unbedingt erforderliche Endgerätezugriffe dienen ausschließlich dieser angeforderten Schutzfunktion (§ 165 Abs. 3 TKG 2021). Für internationale Übermittlungen gelten die im Cloudflare-Abschnitt erläuterten Garantien. Bei technischen Schwierigkeiten können Sie uns telefonisch kontaktieren.
Stand: 6. September 2026 · Datenschutzhinweis-Version 2026-09-06.
