Datenschutzerklärung

für Website, Buchungssystem, Studiozugang und Kommunikation

1. Verantwortliche

Veronika Varga-Farkas
Pegasus Pole (Einzelunternehmen)
Schurzstr. 3
54292 Trier
Deutschland

Telefon: +49 175 4454264
E-Mail: info@pegasuspole.de

2. Geltungsbereich

Diese Datenschutzerklärung gilt für pegasuspole.de, booking.pegasuspole.de, unsere Vertrags- und Kundenkommunikation, die Verwaltung von Kursen und Tickets, den PIN-Code-Zugang zum Studio, die Videoüberwachung am Studioeingang sowie unsere Social-Media-Präsenzen.

3. Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten insbesondere auf folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. a DSGVO: Einwilligung, insbesondere für Analyse- und Marketingtechnologien.
  • Art. 6 Abs. 1 lit. b DSGVO: Vertragserfüllung und vorvertragliche Maßnahmen, insbesondere Registrierung, Buchung, Zahlung und Kommunikation.
  • Art. 6 Abs. 1 lit. c DSGVO: Erfüllung rechtlicher Pflichten, insbesondere steuer- und handelsrechtlicher Aufbewahrung.
  • Art. 6 Abs. 1 lit. f DSGVO: berechtigte Interessen, insbesondere sichere und stabile IT-Systeme, Missbrauchsabwehr, Studio- und Zutrittssicherheit sowie Rechtsverteidigung.
  • Art. 9 Abs. 2 lit. a DSGVO: ausdrückliche Einwilligung, wenn freiwillig Gesundheitsnachweise zur Ticketverlängerung eingereicht werden.
  • § 25 TDDDG: Speicherung von Informationen auf Endgeräten oder Zugriff hierauf; nicht technisch erforderliche Technologien werden nur nach Einwilligung eingesetzt.

4. Datenkategorien und betroffene Personen

Je nach Nutzung verarbeiten wir Stamm- und Kontaktdaten, Konto- und Authentifizierungsdaten, Buchungs- und Vertragsdaten, Ticket- und Gutscheindaten, Zahlungs- und Transaktionsdaten, Kommunikationsinhalte, Einwilligungsnachweise, technische Protokoll- und Gerätedaten, Fehlerberichte, Zutrittsdaten sowie Bildaufnahmen aus der Videoüberwachung. Betroffen sind insbesondere Websitebesuchende, Interessierte, Kundinnen und Kunden, Teilnehmende, Sorgeberechtigte, Kommunikationspartner und Personen im erfassten Eingangsbereich.

5. Bereitstellung der Websites und Hosting

5.1 Öffentliche Website

Die öffentliche Website pegasuspole.de wird bei united-domains GmbH, Gautinger Straße 10, 82319 Starnberg, Deutschland, gehostet. Beim Aufruf können Server-Logdaten verarbeitet werden, insbesondere IP-Adresse, Datum und Uhrzeit, abgerufene Adresse, Referrer, Browser- und Betriebssystemangaben sowie HTTP-Status. Zweck sind die sichere Bereitstellung, Fehleranalyse und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Logdaten werden grundsätzlich spätestens nach 30 Tagen gelöscht, sofern kein sicherheitsrelevanter Vorgang eine längere Aufbewahrung erfordert.

5.2 Buchungssystem und API

booking.pegasuspole.de und die technische Programmierschnittstelle werden auf einem virtuellen Server der Contabo GmbH in Deutschland beziehungsweise der EU betrieben. Dabei fallen vergleichbare Server- und Sicherheitsprotokolle an. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO. Die reguläre Löschfrist für technische Logs beträgt höchstens 30 Tage; sicherheitsrelevante Daten können bis zur Klärung des Vorfalls gesperrt aufbewahrt werden.

6. Kundenkonto, Registrierung und Login

Für das Kundenkonto verarbeiten wir insbesondere Name, E-Mail-Adresse, Passwort-Hash, Konto- und Freischaltungsstatus, Buchungen, Tickets, Guthaben, Einwilligungen und technische Zeitangaben. Das Klartextpasswort wird nicht gespeichert. Die Verarbeitung dient der Einrichtung und Sicherung des Kontos, der Buchung und der Vertragsverwaltung; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheitsprüfungen und Login-Protokolle beruhen zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO.

Kontodaten werden während der Vertragsbeziehung gespeichert und anschließend gelöscht oder eingeschränkt, sobald sie nicht mehr benötigt werden und keine gesetzlichen Aufbewahrungs- oder Nachweispflichten entgegenstehen.

7. Buchungen, Tickets, Gutscheine und Verträge

Für Buchung und Leistungserbringung verarbeiten wir unter anderem ausgewählten Termin, Ticket, Preis, Zahlungsstatus, Stornierungen, Teilnahme- und Gutschriftinformationen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Buchungsbelege und steuerlich relevante Unterlagen werden regelmäßig acht Jahre, Handels- und Geschäftsbriefe regelmäßig sechs Jahre ab dem jeweiligen gesetzlichen Fristbeginn aufbewahrt. Andere Vertragsdaten löschen wir grundsätzlich nach Ablauf der anwendbaren gesetzlichen Verjährungsfristen, soweit kein berechtigter Rechtsverteidigungsbedarf fortbesteht.

8. Minderjährige und Einverständniserklärungen

Bei Teilnehmenden unter 18 Jahren verarbeiten wir gegebenenfalls Name und Kontaktdaten einer sorgeberechtigten Person sowie die schriftliche Einverständniserklärung. Dies dient der Vertragsdurchführung, dem Nachweis der Teilnahmeberechtigung und der Sicherheit. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO. Die Erklärung wird für die Dauer der Teilnahmeberechtigung und anschließend nur so lange aufbewahrt, wie sie zur Rechtsverteidigung erforderlich ist.

9. Gesundheitsnachweise

Zur Prüfung einer kulanten Gutschrift oder Ticketverlängerung kannst du freiwillig einen ärztlichen Nachweis einreichen. Er soll ausschließlich die Trainingsunfähigkeit und deren Zeitraum bestätigen und keine Diagnose enthalten. Die Verarbeitung erfolgt auf Grundlage deiner ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Das Dokument wird nach Prüfung gelöscht; gespeichert bleibt nur, dass ein Nachweis geprüft wurde, das Ergebnis und der bewilligte Verlängerungszeitraum, soweit dies für Vertragsabwicklung und Nachweis erforderlich ist. Die Einwilligung kann mit Wirkung für die Zukunft widerrufen werden.

10. Zahlungsabwicklung

Je nach gewähltem Zahlungsmittel werden Zahlungs- und Transaktionsdaten an folgende Zahlungsdienstleister übermittelt:

  • Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland - für Kreditkarten- und SEPA-Zahlungen.
  • PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg - für PayPal-Zahlungen.

Die Übermittlung ist zur Zahlungsabwicklung erforderlich und beruht auf Art. 6 Abs. 1 lit. b DSGVO. Zahlungsdienstleister können Daten in eigener datenschutzrechtlicher Verantwortung, insbesondere zur Betrugsprävention, Identitätsprüfung und Erfüllung gesetzlicher Pflichten, verarbeiten. Es gelten ergänzend deren Datenschutzhinweise.

11. Vertrags- und Technik-E-Mails

Wir versenden ausschließlich vertragsbezogene und technische E-Mails, etwa zur Registrierung, Anmeldung, Buchungsbestätigung, Stornierung, Zahlung oder zum PIN-Code-Zugang. Einen Newsletter versenden wir nicht.

Für den E-Mail-Dienst verwenden wir Google Workspace/Gmail der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Verarbeitet werden Empfängeradresse, Absender, Betreff, Nachrichtentext, Anhänge und technische Zustellinformationen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO. Soweit Daten in die USA übermittelt werden, stützt Google Übermittlungen nach eigenen Angaben auf das EU-US Data Privacy Framework und gegebenenfalls Standardvertragsklauseln.

12. PIN-Code-Zugang mit igloohome

Für freigeschaltete PIN-Code-Termine erzeugt unser eigenes Buchungssystem über die Programmierschnittstelle von igloohome einen zeitlich begrenzten Code für die igloohome Keybox 3. An igloocompany Pte. Ltd., Singapur, werden ausschließlich technische Angaben zur Code-Erzeugung und zum Gültigkeitszeitfenster übermittelt; Name und E-Mail-Adresse der buchenden Person werden nicht übermittelt.

Den Code ordnen wir in unserer eigenen Datenbank der Buchung zu, damit er per E-Mail zugestellt und bei Rückfragen technisch verwaltet werden kann. Der PIN-Code wird spätestens sieben Tage nach dem gebuchten Termin gelöscht, sofern kein konkreter Sicherheitsvorfall eine befristete weitere Aufbewahrung zur Rechtsverteidigung erfordert. Ein Nutzungs- oder Öffnungsprotokoll wird von uns nicht geführt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Absicherung des Zugangs beruht ergänzend auf Art. 6 Abs. 1 lit. f DSGVO. Wegen möglicher Verarbeitung in Singapur oder anderen Drittländern werden, soweit erforderlich, geeignete Garantien nach Art. 46 DSGVO vereinbart. Zugriff auf die Verwaltungsanwendung haben nur ausdrücklich autorisierte Personen.

13. Videoüberwachung am Studioeingang

Der Studioeingang und der studioeigene Stellplatz werden mit einer Reolink RLC-843WA bewegungsabhängig videoüberwacht. Die Erfassungs- und Auslösebereiche werden auf die eigenen Flächen beschränkt; Straße und benachbarte Stellplätze werden durch echte Privatsphärenmasken ausgeblendet. Eine Tonaufzeichnung findet nicht statt.

Zwecke sind die Zutrittskontrolle, der Schutz von Teilnehmenden, Räumen, Schlüsselbox und Eigentum sowie die Aufklärung konkreter Sicherheitsvorfälle. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Sicherung des zeitweise unbetreuten Studiozugangs und der Beweissicherung bei konkreten Vorfällen.

Die Aufnahmen werden ausschließlich lokal auf einer Speicherkarte gespeichert und automatisch spätestens nach 72 Stunden überschrieben beziehungsweise gelöscht. Nur bei einem konkreten Vorfall kann eine relevante Sequenz gesichert und bis zum Abschluss der Aufklärung oder Rechtsverfolgung aufbewahrt werden. Zugriff hat ausschließlich eine besonders autorisierte Person. Eine Cloudspeicherung der Videoaufnahmen findet nicht statt. Bei Nutzung der Reolink-App können technische Geräte- und Verbindungsdaten durch Reolink Innovation Limited verarbeitet werden.

Empfänger von gesicherten Vorfallaufnahmen können im erforderlichen Umfang Polizei, Strafverfolgungsbehörden, Versicherungen, Rechtsberatung oder betroffene Personen sein. Vor Betreten des überwachten Bereichs wird durch ein Hinweisschild informiert.

14. Technische Fehleranalyse: Bugsnag und Sentry

Zur Erkennung und Behebung technischer Fehler nutzen wir Bugsnag im API-Bereich und Sentry im Frontend des Buchungssystems. Fehlerberichte können Zeitpunkt, betroffene Funktion oder URL, technische Geräte- und Browserdaten, IP-Adresse, Stack-Traces und weitere Diagnosedaten enthalten. Bei Registrierungs- oder Loginfehlern können abhängig vom Fehler technisch übermittelte Formular- oder Request-Daten enthalten sein. Passwörter werden ausgeblendet und nicht an diese Dienste übertragen.

Anbieter sind SmartBear Software Inc. (Bugsnag) und Functional Software, Inc. d/b/a Sentry, USA. Zweck und Rechtsgrundlage sind der sichere, stabile Betrieb und die Fehlerbehebung nach Art. 6 Abs. 1 lit. f DSGVO. Eine Sitzungsaufzeichnung findet nicht statt. Fehlerdaten werden von uns auf höchstens 30 Tage begrenzt und anschließend gelöscht oder anonymisiert. Personenbezogene Formular- und Request-Daten werden durch Filter auf das technisch notwendige Maß reduziert.

Für Übermittlungen in die USA werden - je nach Anbieter und Vertragsstand - das EU-US Data Privacy Framework und/oder Standardvertragsklauseln eingesetzt. Mit den Anbietern werden die erforderlichen Vereinbarungen zur Auftragsverarbeitung geschlossen.

15. Cookies und Einwilligungsverwaltung

Wir verwenden technisch erforderliche Cookies und vergleichbare Speichertechnologien, soweit sie für Anmeldung, Warenkorb, Sicherheit, Sprachauswahl oder die Speicherung deiner Datenschutzeinstellungen notwendig sind. Rechtsgrundlage ist § 25 Abs. 2 TDDDG; eine anschließende personenbezogene Verarbeitung beruht je nach Zweck auf Art. 6 Abs. 1 lit. b oder lit. f DSGVO.

Analyse- und Marketingtechnologien werden erst aktiviert, wenn du über das Einwilligungsbanner freiwillig zugestimmt hast. Ablehnung und Zustimmung sind gleich leicht möglich. Deine Auswahl kannst du jederzeit über den Link "Cookie-Einstellungen" mit Wirkung für die Zukunft ändern. Der Nachweis der Einwilligung wird für die Dauer gespeichert, in der er zur Erfüllung der gesetzlichen Nachweispflicht benötigt wird.

16. Google Analytics

Auf pegasuspole.de verwenden wir nach Einwilligung Google Analytics 4 von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Der Dienst hilft uns zu verstehen, wie die Website genutzt wird. Verarbeitet werden insbesondere Nutzungsereignisse, aufgerufene Seiten, ungefährer Standort, Geräte- und Browserinformationen, Referrer sowie technische Kennungen. Nach Angaben von Google werden IP-Adressen in Google Analytics 4 nicht protokolliert oder gespeichert.

Rechtsgrundlagen sind deine Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Die von uns eingestellte Aufbewahrungsdauer für nutzerbezogene Ereignisdaten beträgt zwei Monate. Soweit Google Daten in den USA verarbeitet, stützt Google Übermittlungen nach eigenen Angaben auf das EU-US Data Privacy Framework und gegebenenfalls Standardvertragsklauseln. Du kannst deine Einwilligung jederzeit in den Cookie-Einstellungen widerrufen.

17. Meta Pixel

Auf pegasuspole.de verwenden wir nach Einwilligung das Meta Pixel von Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Damit können wir nachvollziehen, ob Personen nach einer Anzeige unsere Website besuchen oder bestimmte Seiten aufrufen, und Zielgruppen für Werbung bilden. Verarbeitet werden insbesondere Browser- und Gerätedaten, IP-Adresse, Cookie- oder Ereigniskennungen, aufgerufene Inhalte und Interaktionen.

Rechtsgrundlagen sind deine Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Für die Erhebung und Übermittlung bestimmter Ereignisdaten handeln wir und Meta nach den Bedingungen für Meta Business Tools teilweise gemeinsam verantwortlich. Meta verarbeitet Daten anschließend auch für eigene Zwecke. Übermittlungen in die USA können auf dem EU-US Data Privacy Framework und ergänzenden Garantien beruhen. Du kannst deine Einwilligung jederzeit in den Cookie-Einstellungen widerrufen.

18. Kontaktaufnahme

Wenn du uns per E-Mail, Telefon, WhatsApp oder Facebook Messenger kontaktierst, verarbeiten wir deine Kontaktdaten und den Inhalt der Nachricht, um die Anfrage zu beantworten und gegebenenfalls einen Vertrag vorzubereiten oder durchzuführen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO.

Bei WhatsApp ist Anbieterin WhatsApp Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland; bei Facebook Messenger Meta Platforms Ireland Limited. Diese Anbieter verarbeiten insbesondere Konto-, Geräte-, Nutzungs- und Metadaten in eigener Verantwortung. Bitte übermittle über Messenger keine Gesundheitsnachweise oder andere besonders sensible Informationen.

19. Social-Media-Präsenzen und externe Links

Wir unterhalten Profile bei Facebook, Instagram und TikTok. Wenn du unsere dortigen Profile besuchst oder mit ihnen interagierst, verarbeiten der jeweilige Plattformanbieter und wir Nutzungs-, Kommunikations- und Interaktionsdaten. Die Plattformanbieter können Daten für Analyse- und Werbezwecke verarbeiten und in Drittländer übermitteln. Für bestimmte Statistikfunktionen können gemeinsame Verantwortlichkeiten bestehen.

Anbieter sind Meta Platforms Ireland Limited für Facebook und Instagram sowie TikTok Technology Limited, Irland, für TikTok. Auf unserer Website führen einfache Links zu diesen Plattformen. Durch den bloßen Seitenaufruf werden über diese Links noch keine Daten an die Plattform übertragen; erst das Anklicken öffnet deren Angebot.

20. Empfänger und Drittlandübermittlungen

Wir geben personenbezogene Daten nur weiter, wenn dies zur Vertragserfüllung, technischen Bereitstellung, Zahlungsabwicklung, Kommunikation, Erfüllung gesetzlicher Pflichten oder Wahrung berechtigter Interessen erforderlich ist. Empfänger können Hosting- und IT-Dienstleister, Zahlungsdienstleister, Kommunikationsanbieter, Steuerberatung, Banken, Versicherungen, Behörden und Rechtsberatung sein.

Bei Übermittlungen außerhalb des Europäischen Wirtschaftsraums verwenden wir - soweit kein Angemessenheitsbeschluss besteht - geeignete Garantien, insbesondere Standardvertragsklauseln und ergänzende Schutzmaßnahmen. Bei zertifizierten US-Anbietern kann zusätzlich das EU-US Data Privacy Framework eingesetzt werden. Kopien der maßgeblichen Garantien können bei uns angefragt werden.

21. Speicherdauer

Wir speichern Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind. Danach werden sie gelöscht oder für gesetzlich zulässige Zwecke gesperrt. Konkrete Fristen sind in den jeweiligen Abschnitten genannt. Zusätzlich können gesetzliche Aufbewahrungspflichten sowie Verjährungs- und Rechtsverteidigungsfristen gelten. Backups werden im Rahmen des technisch festgelegten Löschzyklus überschrieben.

22. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Dazu gehören TLS-Verschlüsselung, rollenbasierte Zugriffe, sichere Passwortspeicherung, Aktualisierungen, Datensparsamkeit, Backups und die Beschränkung administrativer Zugriffe auf autorisierte Personen.

23. Deine Rechte

Du hast im Rahmen der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Beruht eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, widersprechen.

Zur Ausübung deiner Rechte genügt eine Nachricht an info@pegasuspole.de. Zur Vermeidung unberechtigter Auskünfte können wir einen angemessenen Identitätsnachweis verlangen.

24. Beschwerderecht

Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren. Für uns ist insbesondere zuständig:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34
55116 Mainz
E-Mail: poststelle@datenschutz.rlp.de
Website: datenschutz.rlp.de

25. Aktualisierung dieser Datenschutzerklärung

Wir aktualisieren diese Erklärung, wenn sich Rechtslage, eingesetzte Dienste oder Verarbeitungsvorgänge ändern. Maßgeblich ist die auf unserer Website veröffentlichte Fassung.