Datenschutzerklärung
Version 2026-10-05.1 · 5. Oktober 2026
Konsolidierte Arbeitsfassung zur anwaltlichen Schlussprüfung vor Go-live. Noch keine anwaltlich geprüfte Go-live-Fassung.
Gesamte Fassung als Textdatei speichern1. Verantwortliche und Kontakt
Verantwortlich für die CHA-Plattform ist Medical Beauty Stuttgart Rief GmbH, Bussenstraße 37, 70184 Stuttgart, Deutschland, vertreten durch Hans Engels. Telefon: +49 711 485251; E-Mail für Datenschutzanliegen: info@medical-beauty-stuttgart.com. Die Projektbezeichnung Continental Heritage Agency ist keine weitere verantwortliche Gesellschaft.
2. Besuch, Betrieb und Sicherheit
Beim Abruf können IP-Adresse, Zeitpunkt, angefragte Adresse, Browser- und Geräteinformationen sowie technische Fehlerdaten verarbeitet werden. Zweck sind Auslieferung, Fehlerbehebung und Schutz gegen Missbrauch. Grundlage ist Art. 6 Abs. 1 Buchstabe f DSGVO; das berechtigte Interesse liegt in sicherem und funktionsfähigem Betrieb. Eine automatische Mitgliedschaft oder Werbeeinwilligung entsteht durch den Besuch nicht.
3. Konto und Mitgliedsregistrierung
Für die Mitgliedsregistrierung werden Name, Anschrift, Land, Geburtsdatum zur Volljährigkeitsprüfung, E-Mail, Alias, Kontokennung und Anmeldestatus verarbeitet. Der aktuelle Anmeldeweg verlangt diese Angaben; ohne sie kann dieser Weg nicht abgeschlossen werden. Das Passwort wird über die Authentifizierung verarbeitet und nicht im Anmeldeentwurf gespeichert. E-Mail-Bestätigung, Fortsetzungslink, Aktennummer und Nachweis einer Bestandszugehörigkeit dienen der sicheren Zuordnung. Grundlage sind Art. 6 Abs. 1 Buchstabe b DSGVO für vorvertragliche Maßnahmen und Vertragserfüllung sowie Buchstabe f für Missbrauchsschutz.
Historische Bestandsunterlagen und von Ihnen vorgelegte Nachweise können zur Anerkennung bisheriger Zugehörigkeit verarbeitet werden. Die Quelle und erforderliche Zuordnung sind im Einzelfall nachvollziehbar zu halten. Ein historischer Alias ersetzt gegenüber der Betreiberin nicht die erforderlichen Identitätsdaten.
4. Vertrags- und Zahlungsnachweise
Verarbeitet werden gebuchter Tarif, Vertrags- und Zahlungsstatus, Freiphase, Bestellreferenzen, Beträge, Währung und Zeitpunkte sowie Kündigungs- oder Widerrufserklärungen. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchstaben b und c DSGVO. Der externe Checkout verarbeitet die dort angegebenen Zahlungsdaten. Die CHA-Registrierung erteilt kein eigenes SEPA-Mandat. Es werden keine vollständigen Bankdaten allein zur Veröffentlichung einer Personalakte benötigt.
Bei der Annahme von Texten werden Version und Zeitpunkt dokumentiert; die Registrierung hält außerdem einen Hash der IP-Adresse und begrenzte Browserinformationen als Nachweis fest. Auch Hashwerte können personenbezogen sein. Ein fehlender Nachweis darf nicht durch einen nachträglich erfundenen Zustimmungszeitpunkt ersetzt werden.
5. Personalakte, Mitgliedsbereiche und Veranstaltungen
Konto- und Vertragsdaten werden für die eigene Personalakte, Zugangsberechtigung und Verwaltung verwendet. Eingereichte Erinnerungen, Bilder, Rollen- und Teilnahmeangaben werden für den jeweils vereinbarten Bereich verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO, soweit die Verarbeitung für die gewählte Leistung erforderlich ist, ansonsten eine gesonderte Einwilligung oder ein im Einzelfall ausgewiesenes berechtigtes Interesse. Private Akten und interne Synchronisationsdaten sind keine öffentlichen Kalenderinhalte.
Bei konkreten Veranstaltungen können erforderliche Teilnahmedaten an benannte Veranstalter oder verantwortliche Personen übermittelt werden. Zweck und Empfänger werden für die jeweilige Anmeldung erklärt. Ein bloßer Kalendereintrag überträgt keine Mitgliederdaten an einen fremden Veranstalter.
6. Freiwillige Nachrichten und Medien
Eine freiwillig bestellte Depesche beziehungsweise ein Newsletter verwendet Ihre E-Mail auf Grundlage von Art. 6 Abs. 1 Buchstabe a DSGVO. Abbestellung ist jederzeit über den angebotenen Abmeldeweg oder den Kontakt in Ziffer 1 möglich. Vertragsnotwendige Mitteilungen werden unabhängig davon auf Grundlage von Art. 6 Abs. 1 Buchstabe b DSGVO gesendet.
Eine öffentliche Bild-, Namens- oder Medienveröffentlichung benötigt eine eigenständige Rechtsgrundlage; soweit Einwilligung genutzt wird, werden Zweck und Kanal getrennt erklärt. Nicht gewählte Freigaben werden nicht aus der AGB-Annahme abgeleitet. Der Widerruf gilt für die Zukunft und berührt die Rechtmäßigkeit der vorherigen Verarbeitung nicht.
7. Technische Dienste und Empfänger
Berechtigte interne Personen erhalten nur die für ihre Aufgabe notwendigen Daten. Für Hosting und Seitenauslieferung ist die Plattform auf Vercel, für Datenbank und Authentifizierung auf Supabase aufgebaut. Der Mitgliedszahlungsweg verwendet Shopify und die dort gewählte Zahlungsabwicklung. Die Versandkomponente unterstützt Resend und Postmark; personenbezogene Nachrichten dürfen nur an den für den konkreten Versand beauftragten Dienst übermittelt werden. Zahlungsanbieter können für eigene gesetzliche Zahlungs- und Betrugsprüfungspflichten selbst verantwortlich sein.
Auftragsverarbeiter dürfen Daten nur im vereinbarten Auftrag verarbeiten; erforderliche Vereinbarungen, konkrete Vertragspartner, Unterauftragnehmer und Verarbeitungsorte müssen vor dem kommerziellen Go-live anhand der tatsächlich aktiven Konten abschließend abgeglichen sein. Diese Arbeitsfassung behauptet weder einen bereits unterschriebenen Auftragsverarbeitungsvertrag noch einen ausschließlich europäischen Speicherort. Eine erforderliche Übermittlung außerhalb des EWR setzt eine einschlägige Grundlage nach Kapitel V DSGVO voraus, etwa einen anwendbaren Angemessenheitsbeschluss oder geeignete Garantien. Auskunft über konkret eingesetzte Empfänger und Garantien kann beim Kontakt in Ziffer 1 verlangt werden.
8. Cookies und lokale Speicherung
Der Anmeldeweg nutzt cha_anmeldung_entwurf für den signierten Formularentwurf und cha_office_abgeschlossen für den absolvierten Office-Einstieg, jeweils mit zwei Stunden Laufzeit. Der Entwurf kann die bereits eingegebenen persönlichen Registrierungsangaben enthalten; eine Signatur ist keine Verschlüsselung. Authentifizierung verwendet weitere technisch erforderliche Sitzungsinformationen. Zweck ist die ausdrücklich gewünschte Anmeldung beziehungsweise Kontonutzung. Für unbedingt erforderliche Endgerätezugriffe gilt § 25 Abs. 2 TDDDG; die anschließende Datenverarbeitung richtet sich nach den zuvor genannten DSGVO-Grundlagen.
Nicht notwendige Analyse-, Marketing- oder vergleichbare Technologien sind nicht von der AGB-Annahme oder Datenschutzkenntnisnahme gedeckt und benötigen, soweit gesetzlich erforderlich, eine gesonderte Einwilligung vor Aktivierung. Verlinkte fremde Websites verarbeiten beim Besuch Daten nach ihren eigenen Hinweisen.
9. Aufbewahrung und Löschung
Daten werden nur so lange aufbewahrt, wie der jeweilige Zweck oder eine gesetzliche Pflicht dies erfordert. Bei abgebrochenen Anmeldungen sind Entwurf und Konto nach Wegfall des Fortsetzungszwecks zu löschen; bei Vertragsende entfallen Zugangs- und operative Mitgliedszwecke. Notwendige Nachweise für Ansprüche bleiben für die anwendbaren Verjährungsfristen beschränkt zugänglich. Handels- und steuerrechtliche Unterlagen bleiben für die jeweils gesetzlich vorgeschriebene Frist erhalten. Einwilligungsnachweise werden nur so lange benötigt, wie die Einwilligung genutzt wird beziehungsweise deren Rechtmäßigkeit nachzuweisen ist.
Sicherheitsprotokolle sind nach ihrem konkreten Schutz- und Aufklärungszweck zeitlich zu begrenzen. Diese Arbeitsfassung verspricht keine technisch bereits nachgewiesene automatische Löschung nach einer pauschalen Tageszahl. Eine Löschanfrage wird anhand der betroffenen Daten, gesetzlichen Pflichten und gegebenenfalls erforderlichen Einschränkung geprüft.
10. Ihre Rechte
Nach den gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Freiwillige Einwilligungen können jederzeit für die Zukunft widerrufen werden. Bei Verarbeitung auf Grundlage berechtigter Interessen können Sie aus Gründen Ihrer besonderen Situation widersprechen; Direktwerbung können Sie jederzeit widersprechen. Wenden Sie sich hierfür an den Kontakt in Ziffer 1. Zur sicheren Zuordnung kann ein angemessener Identitätsnachweis erforderlich sein; unnötige Ausweiskopien sollen nicht verlangt werden.
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem Aufenthaltsort, Arbeitsplatz oder Ort eines vermuteten Verstoßes. Für Baden-Württemberg: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, https://www.baden-wuerttemberg.datenschutz.de/.
11. Automatisierung und Fassung
Technische Prüfungen ordnen Konto, Vertragsstatus und Zugangsrechte zu. Diese Erklärung erlaubt keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung ohne die gesetzlichen Voraussetzungen. Bei fehlerhafter Zuordnung können Sie eine menschliche Prüfung verlangen. Maxwell ist eine digitale Darstellung und kein unabhängiger Entscheider. Diese Erklärung gehört zur angegebenen Version; wesentliche Änderungen werden in einer neuen Fassung kenntlich gemacht.
Prüfsumme der vollständigen Textdatei (SHA-256): 521170dd8654d4e60069e46f3edd8bf22c8dbf34982a43b4f2972b7dd66d6698