Ihre Daten
Datenschutzerklärung
Hier erfahren Sie transparent, welche Daten wir für den sicheren Betrieb, Ihre Terminanfrage und nur mit Ihrer Auswahl für optionale Funktionen verarbeiten.
1. Verantwortliche
Haarstudio Style, Inhaberin Cornelia Buchsbaum
St. Veiter Ring 43, 9020 Klagenfurt am Wörthersee, Österreich
E-Mail: [email protected]
Telefon: +43 664 439 59 59
2. Netcup-Hosting, Serverprotokolle und E-Mail
Website und Datenbank werden im von uns beauftragten Netcup-Webhosting am Serverstandort Wien betrieben. Anbieter ist netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe, Deutschland. Beim Seitenaufruf verarbeitet der Webserver insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, Statuscode, übertragene Datenmenge, Referrer sowie Browser-/Systemangaben. Dies dient Auslieferung, Fehleranalyse und Angriffserkennung auf Grundlage unseres berechtigten Interesses an einem sicheren und stabilen Webauftritt (Art. 6 Abs. 1 lit. f DSGVO). Reguläre Serverprotokolle werden nach höchstens 14 Tagen gelöscht; bei einem konkreten Sicherheitsvorfall können die betroffenen Auszüge bis zur Aufklärung und Abwehr länger gesichert werden.
E-Mails an die veröffentlichte GMX-Adresse werden durch 1&1 Mail & Media GmbH, Zweigniederlassung Karlsruhe, Brauerstraße 48, 76135 Karlsruhe, Deutschland, verarbeitet. Dabei fallen Absender-/Empfängerdaten, Zeit, technische Zustellinformationen und der Nachrichteninhalt an. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Anfragen und sonst Art. 6 Abs. 1 lit. f DSGVO für die geschäftliche Kommunikation. Geschäftliche Korrespondenz wird nach dem jeweiligen Vorgang und gesetzlichen Nachweispflichten gelöscht.
3. Cloudflare-Proxy, CDN und Sicherheit
Vor dem Wiener Origin-Server steht Cloudflare als Reverse Proxy, Content Delivery Network und Schutzschicht. Anbieter ist Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Cloudflare verarbeitet dabei insbesondere IP-Adresse, Zieladresse, Zeitpunkt, HTTP-/TLS- und Geräteinformationen, Sicherheitssignale sowie je nach Schutzfunktion notwendige Cookies. Zwecke sind schnelle Auslieferung, TLS, Verfügbarkeit sowie Erkennung und Abwehr missbräuchlicher Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Cloudflare betreibt ein globales Anycast-Netz; Verbindungsdaten können daher außerhalb des EWR verarbeitet werden. Übermittlungen erfolgen abhängig vom Empfänger auf Basis eines Angemessenheitsbeschlusses, einschließlich des EU-US Data Privacy Framework für zertifizierte Empfänger, oder geeigneter Garantien wie EU-Standardvertragsklauseln. Die aktuellen Unterauftragsverarbeiter führt Cloudflare in einer öffentlichen Liste.
4. Terminanfragen und Aufbewahrung
Für eine Terminanfrage verarbeiten wir Name, Telefonnummer, optional E-Mail-Adresse, gewünschte Leistung, bevorzugtes Datum/Zeitfenster und freiwillige Hinweise. Die Pflichtangaben sind erforderlich, um die Anfrage zu prüfen und Rückfragen zu klären. Rechtsgrundlage sind vorvertragliche Maßnahmen nach Art. 6 Abs. 1 lit. b DSGVO. Die Checkbox bestätigt nur die Kenntnisnahme dieser Datenschutzhinweise und ist keine Einwilligung in die notwendige Bearbeitung.
Bitte übermitteln Sie im Freitext keine Diagnosen, Angaben zu Medikamenten, Therapien oder sonstige Gesundheitsdaten. Für eine persönliche Beratung zu Perücken, Haarverdichtung oder Kopfhaut genügt eine neutrale Beschreibung des gewünschten Termins; medizinische Details gehören nicht in das Webformular.
Nicht bestätigte, nur kontaktierte, abgelehnte oder stornierte Anfragen werden nach 365 Tagen ohne weitere Bearbeitung gelöscht. Bestätigte, erledigte oder archivierte Vorgänge werden spätestens nach sieben Jahren gelöscht, soweit keine längere gesetzliche Pflicht oder konkret dokumentierte Rechtsverteidigung entgegensteht. Die langfristige Buchung speichert keinen IP-Hash. Sicherheits-Auditdaten mit einem pseudonymen IP-Hash werden nach 730 Tagen gelöscht; erledigte oder endgültig fehlgeschlagene Benachrichtigungsaufträge nach 90 Tagen.
5. Interne Benachrichtigungen per E-Mail, Telegram oder WhatsApp
Optional aktivierte interne Benachrichtigungen informieren das Salonteam nur mit einer pseudonymen Vorgangskennung und einem geschützten Admin-Link; Formularinhalte werden nicht in die Nachricht übernommen. Diese Kennung ist dennoch personenbezogen, solange sie intern einer Anfrage zugeordnet werden kann. E-Mail-Versand erfolgt über den konfigurierten SMTP-Anbieter. Telegram-Benachrichtigungen werden über Telegram Messenger Inc. und WhatsApp-Benachrichtigungen für Nutzerinnen im EWR über WhatsApp Ireland Limited verarbeitet. Diese Kanäle bleiben deaktiviert, bis sie im Hosting eingerichtet sind.
Zweck ist die zeitnahe Bearbeitung der Anfrage; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und f DSGVO. Bei Drittlandbezug gelten die im vorigen Abschnitt beschriebenen Transfermechanismen. Nachrichten und Provider-Metadaten unterliegen zusätzlich den Löschfristen des jeweils aktivierten Kontos; der lokale Queue-Datensatz wird nach erfolgreicher oder endgültig fehlgeschlagener Zustellung nach 90 Tagen gelöscht.
6. Lokale Statistik
Nur nach Ihrer Einwilligung in „Statistik“ zählen wir ausgewählte Ereignisse wie Seitenaufruf, Anruf-Klick oder erfolgreich gesendete Anfrage. Gespeichert werden ausschließlich Tagesaggregate nach Seite, Sprache und Herkunftsdomain. Es entstehen keine Nutzerprofile; vollständige Referrer, Gerätekennungen und Roh-IP-Adressen werden nicht in der Statistik gespeichert. Aggregate werden spätestens nach 395 Kalendertagen physisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 165 Abs. 3 TKG 2021.
7. Kampagnenzuordnung
Nur mit Marketing-Einwilligung speichern wir in der aktuellen Browsersitzung begrenzte UTM-Werte für Quelle, Medium, Kampagne, Inhalt und Suchbegriff. Jeder Wert ist auf 100 Zeichen einer eingeschränkten Zeichenliste begrenzt; vollständige Querystrings, gclid/fbclid, Referrerpfade und Formularfelder werden nicht übernommen. Bei einer erfolgreich gespeicherten Anfrage können First- und Last-Touch zusammen mit der Consent-Version gespeichert werden. Die Sitzungszuordnung wird beim Widerruf entfernt; die Zuordnung in der Anfrage folgt deren jeweiliger Löschfrist.
8. Google Tag Manager, Analytics, Ads und Verifizierung
Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Im voreingestellten Basic Consent Mode werden Google-Tags erst geladen, wenn Sie Statistik und/oder Marketing erlauben. Google Analytics 4 kann dann Online-Kennungen, IP-/Geräte-/Browserinformationen, Seiten und Interaktionen verarbeiten. Die Cookies _ga und _ga_<ID> können nach Googles Standardkonfiguration bis zu zwei Jahre bestehen; die im Google-Konto konfigurierte Ereignis-/Nutzerdatenaufbewahrung gilt zusätzlich. Google Ads und Conversion-Messung werden nur mit Marketing-Einwilligung aktiviert; mögliche _gcl_-Cookies richten sich nach der eingesetzten Google-Konfiguration.
Eine Werbe-Conversion entsteht erst nach erfolgreicher Speicherung der Anfrage. Name, Telefonnummer, E-Mail-Adresse, Freitext und gewählte Leistung werden vom Websitecode nicht an Google gesendet. Enhanced Conversions bleiben deaktiviert. Auf Datenschutzseiten und Seiten mit möglichen gesundheitsnahen Themen werden Google-/Meta-Tags technisch blockiert. Search-Console- und Bing-Verifizierungs-Metatags stellen für Besucher selbst keine Verbindung zu diesen Diensten her.
Google kann Daten an verbundene Unternehmen und Dienstleister außerhalb des EWR übermitteln. Dafür gelten je nach Empfänger Angemessenheitsbeschlüsse oder geeignete Garantien wie Standardvertragsklauseln. Ihre Einwilligung ist jederzeit über die Cookie-Einstellungen widerrufbar.
9. Meta Pixel, Facebook und Instagram
Anbieterin für Facebook und Instagram im EWR ist Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Reine Profil-Links übertragen Daten erst, wenn Sie sie anklicken. Ein konfiguriertes Meta Pixel lädt nur auf nicht eingeschränkten Seiten und nach Ihrer Marketing-Einwilligung. Dabei können Seitenadresse, IP-Adresse, Geräte-/Browserdaten, Interaktionen sowie _fbp und gegebenenfalls _fbc verarbeitet werden; diese Kennungen bestehen nach der aktuellen Meta-Cookie-Richtlinie regelmäßig bis zu 90 Tage. Das Pixel erhält keine Formularfelder. Meta Conversions API und automatischer erweiterter Abgleich sind nicht aktiviert.
Die Teilen-Links in Artikeln öffnen den Facebook-Sharer beziehungsweise WhatsApp erst nach Ihrem bewussten Klick. Dabei werden die Artikeladresse und bei WhatsApp zusätzlich der vorbereitete Titel beziehungsweise Nachrichtentext an die gewählte Plattform übergeben; der jeweilige Anbieter verarbeitet außerdem die üblichen Verbindungs- und gegebenenfalls Kontodaten. Für WhatsApp im EWR ist WhatsApp Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland, Anbieterin. Ohne Klick entsteht durch diese Teilen-Links keine Verbindung.
Der serverseitige Instagram-Abgleich ruft ausschließlich Beiträge des eigenen professionellen Salon-Kontos über die offizielle Schnittstelle ab und speichert sie standardmäßig einen Tag. Abgelaufene Cache-Daten werden physisch entfernt. Instagram-Vorschaubilder vom Meta-/Instagram-CDN lädt Ihr Browser erst nach Zustimmung zu „Externe Inhalte“.
10. Kundenbilder
Echte Kundenbilder in „Frisch aus dem Studio“ oder redaktionellen Bereichen werden nur auf Grundlage einer nachweisbaren, freiwilligen Veröffentlichungseinwilligung nach Art. 6 Abs. 1 lit. a DSGVO verwendet. Dokumentiert werden betroffene Person, Motiv, freigegebene Kanäle, Erteilungsdatum, Geltungsdauer und ein Widerruf. Die Veröffentlichung endet mit Ablauf oder Widerruf; anschließend werden Website-Auslieferung und lokale Kopien entfernt, soweit keine kurze technische Sicherungsfrist oder konkrete Rechtsverteidigung entgegensteht. Ein Widerruf ist jederzeit über die oben genannten Kontaktdaten möglich.
11. Google-Bewertungen
Wenn die Schnittstelle aktiviert ist, rufen wir Bewertungen des verifizierten Google Business Profile serverseitig ab. Verarbeitet werden öffentlicher Anzeigename, Bewertungstext, Sterne, Zeitpunkt sowie Durchschnitt und Gesamtzahl. Quelle ist Google und damit nicht die bewertende Person selbst (Art. 14 DSGVO). Zweck ist die authentische Darstellung von Kundenerfahrungen; Rechtsgrundlage ist unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Ein Widerspruch oder Berichtigungs-/Löschhinweis kann an uns und direkt an Google gerichtet werden.
Die Website liefert diese Texte lokal aus; beim Lesen entsteht keine direkte Verbindung Ihres Browsers zu Google. Der Cache gilt standardmäßig einen Tag und technisch nie länger als 30 Tage; abgelaufene Datensätze werden physisch gelöscht. Manuell veröffentlichte Bewertungen benötigen eine dokumentierte Herkunft und Freigabe.
12. OpenStreetMap
Die eingebettete Karte wird erst nach Ihrer Einwilligung in „Externe Inhalte“ geladen. Empfängerin ist die OpenStreetMap Foundation (OSMF). Beim Abruf können IP-Adresse, Browser-/Geräteangaben, Referrer, Zeitpunkt und die angeforderte Seite bzw. Kachel verarbeitet werden. Die OSMF betreibt und cached Kartendienste über internationale Infrastruktur; Daten können dadurch auch außerhalb Österreichs verarbeitet werden. Rechtsgrundlage für die Einbettung ist Art. 6 Abs. 1 lit. a DSGVO und § 165 Abs. 3 TKG 2021. Alternativ können Sie den externen Routenlink bewusst öffnen.
13. Cookies und Browser-Speicher
Notwendig: hss_booking_form schützt das Terminformular für zwei Stunden (HttpOnly, SameSite=Strict und unter HTTPS Secure). style_admin ist ausschließlich im geschützten Adminbereich für die laufende Sitzung gesetzt (HttpOnly, SameSite=Strict, unter HTTPS Secure). Die Consent-Auswahl haarstudio-style-consent:<Version> liegt 30 bis 365 Tage im Local Storage; Standard sind 180 Tage. Je nach Sicherheitsfunktion kann Cloudflare notwendige Sicherheits-Cookies setzen.
Optional: haarstudio-style-campaign:<Version> speichert UTM-Werte nur in der aktuellen Session und nur bei Marketing-Einwilligung. Bei Statistik-Einwilligung können Google _ga/_ga_<ID>, bei Marketing-Einwilligung Google _gcl_- und Meta _fbp/_fbc-Kennungen entstehen. OpenStreetMap und Instagram-Vorschaubilder laden nur mit Einwilligung in externe Inhalte. Beim Widerruf werden weitere Anbieteraufrufe gestoppt und technisch erreichbare First-Party-Kennungen sowie die Kampagnen-Session entfernt.
14. Empfänger und internationale Übermittlungen
Je nach Ihrer Nutzung und nur soweit die jeweilige Funktion aktiviert ist, erhalten Daten Netcup, Cloudflare, 1&1 Mail & Media/der konfigurierte SMTP-Dienst, Google, Meta, Telegram, WhatsApp und OpenStreetMap. Dienstleister erhalten nur die für ihren Zweck erforderlichen Daten. Mit Auftragsverarbeitern werden die anwendbaren Datenschutzbedingungen abgeschlossen.
Bei Empfängern außerhalb des EWR verwenden wir – abhängig vom konkreten Empfänger – einen Angemessenheitsbeschluss einschließlich EU-US Data Privacy Framework für zertifizierte US-Empfänger oder geeignete Garantien, insbesondere EU-Standardvertragsklauseln. Eine Kopie der wesentlichen Garantien kann über die oben genannte E-Mail-Adresse angefragt werden.
15. Ihre Rechte und Beschwerde
Sie haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen oder durch Nachricht an uns widerrufen. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung findet nicht statt.
Sie können sich bei der Österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, beschweren.
16. Sicherheit und Änderungen
Wir verwenden Transportverschlüsselung, Rollen- und Zugriffskontrollen, sichere Admin-Sitzungen, Rate Limits, pseudonymisierte Sicherheitsprotokolle, Updates und begrenzte Aufbewahrungsfristen. Kein Internetdienst kann absolute Sicherheit garantieren.
Wir aktualisieren diese Erklärung, wenn Funktionen, Anbieter oder Rechtslage sich ändern. Wesentliche Änderungen erhalten eine neue Datenschutzhinweis- und Consent-Version, sodass die Auswahl erneut abgefragt wird.
Stand: 29. Juli 2026 · Datenschutzhinweis-Version 2026-07-29.