1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
80/20 Music SchoolRafael Belor
Benno-Hartl-Str. 5
85737 Ismaning
Deutschland
E-Mail: rafael.belor@me.com
Telefon: +49 176 43 23 81 56
2. Allgemeine Hinweise und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung dieser Website, zur Bearbeitung von Anfragen, zur Anbahnung oder Durchführung eines Vertrags, zur Erfüllung rechtlicher Pflichten oder auf Grundlage einer wirksamen Einwilligung erforderlich ist.
Je nach Verarbeitung stützen wir uns insbesondere auf:
- Art. 6 Abs. 1 lit. a DSGVO bei einer von Ihnen erteilten Einwilligung,
- Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen Anfragen und zur Vertragsdurchführung,
- Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung gesetzlicher Pflichten und
- Art. 6 Abs. 1 lit. f DSGVO bei berechtigten Interessen, insbesondere am sicheren und wirtschaftlichen Betrieb unserer Website, an der Kommunikation mit Interessierten sowie an der Darstellung und Verbesserung unseres Angebots.
Soweit wir eine Einwilligung einholen, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
3. Hosting über Vercel und Server-Logdaten
Diese Website wird über die Cloud-Plattform Vercel bereitgestellt. Anbieter ist:
Vercel Inc.440 N Barranca Avenue #4133
Covina, CA 91723
Vereinigte Staaten
Beim Aufruf der Website werden technisch erforderliche Daten verarbeitet. Dazu können insbesondere IP-Adresse, Datum und Uhrzeit des Abrufs, aufgerufene URL, Referrer-URL, Browsertyp und Browserversion, Betriebssystem, Geräteinformationen sowie Sicherheits- und Fehlerprotokolle gehören. Die Verarbeitung dient der Auslieferung, Stabilität, Sicherheit und Missbrauchsprävention.
Vercel verarbeitet dabei Daten in unserem Auftrag und kann dokumentierte Unterauftragsverarbeiter, insbesondere für Cloud-Infrastruktur und Content Delivery, einsetzen. Eine Verarbeitung kann auch außerhalb des Europäischen Wirtschaftsraums stattfinden. Vercel sieht hierfür insbesondere das EU-US Data Privacy Framework und die Standardvertragsklauseln der Europäischen Kommission als Übermittlungsmechanismen vor. Für Pro-Kunden gilt das Data Processing Addendum von Vercel.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer sicheren, schnellen und zuverlässigen Bereitstellung dieser Website.
Weitere Informationen: Datenschutzhinweise von Vercel und Data Processing Addendum von Vercel.
4. Terminbuchung und Kalenderabgleich
Für die Auswahl und Buchung von Kennenlern-Terminen, Unterrichtsterminen, Einzelstunden sowie Terminen aus 10er-Karten oder Nachholstunden stellen wir auf den Hauptbuchungsseiten einen eigenen Buchungskalender bereit. Je nach Buchungsweg wird die Anfrage in unserem serverseitigen Buchungssystem verarbeitet oder über eine geschützte Server-zu-Server-Verbindung an das zugriffsbeschränkte 80/20 Orga Dashboard übermittelt. Die gewünschte Zeit wird dabei unmittelbar mit den verbundenen Google-Kalendern abgeglichen und bei erfolgreicher Buchung als Termin gespeichert. So verhindern wir Doppelbuchungen.
Dabei verarbeiten wir insbesondere Name, E-Mail-Adresse, Telefonnummer, Instrument oder Thema, ausgewählten Termin, Zeitzone und den zugeordneten Lehrer. Zur sicheren Bereitstellung und Missbrauchsabwehr können außerdem IP-Adresse, Browser- und Geräteinformationen sowie Zeitpunkt und Anzahl der Anfragen verarbeitet werden. Für die interne Begrenzung wiederholter Anfragen wird nur ein kurzlebiger, nicht zurückrechenbarer technischer Prüfwert an das Dashboard übertragen.
Bei den bereits entsprechend angebundenen Buchungswegen werden die Buchungsdaten außerdem dem passenden Kontakt in unserem Musikschul-CRM und – soweit technisch eingerichtet – der angebundenen Google-Tabelle zugeordnet. Auf Ihrem Gerät speichern wir nach einer erfolgreichen Buchung vorübergehend nur die Termindaten, die für die Bestätigungsseite und das Speichern im eigenen Kalender benötigt werden; Name, E-Mail-Adresse und Telefonnummer werden dafür nicht im Browser gespeichert. Für die freiwillige Online-Umbuchung oder -Stornierung erhalten Sie zusätzlich einen signierten Verwaltungslink. Dessen technischer Schlüssel enthält keine Kontaktdaten und wird im URL-Fragment übertragen, das beim normalen Seitenaufruf nicht an den Webserver oder andere Websites gesendet wird. Je nach Linkart endet die technische Gültigkeit spätestens mit dem Terminbeginn oder kann bis zu 400 Tage betragen; die zulässigen Zeitfenster für Umbuchung und Stornierung können deutlich früher schließen. Ein einmalig verwendbarer Schlüssel wird beim Öffnen verbraucht. Nach einer Stornierung sind keine weiteren Änderungen des stornierten Termins möglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Terminbuchung, vorvertragliche Kommunikation und Durchführung des Unterrichtsvertrags sowie Art. 6 Abs. 1 lit. f DSGVO für den sicheren Betrieb, die Missbrauchsabwehr und die Vermeidung von Doppelbuchungen. Die vorübergehende lokale Speicherung der Termindaten ist für die von Ihnen angeforderte Bestätigungsfunktion erforderlich.
Nach einer erfolgreichen Buchung senden wir die angeforderte Terminbestätigung und die dazugehörigen Erinnerungen per E-Mail. Diese transaktionalen Nachrichten enthalten den Termin, den Terminort und den sicheren Link zum Umbuchen oder Stornieren. Zusätzlich können Sie über ein freiwilliges, nicht vorausgewähltes Feld in WhatsApp- Terminbestätigungen und -Erinnerungen sowie passende Unterrichts- und Workshop-Angebote einwilligen. Der Wortlaut nennt diese Zwecke ausdrücklich; wir dokumentieren Auswahl, Zeitpunkt und Hinweisversion. Ohne den Haken bleibt WhatsApp für diese automatisierten Nachrichten gesperrt. Die Buchung sowie Bestätigungs- und Erinnerungs-E-Mails funktionieren unabhängig davon. Die Datenschutzinformationen werden direkt am Formular verlinkt; eine zusätzliche Pflicht-Checkbox zur bloßen Kenntnisnahme ist nicht erforderlich. Ein WhatsApp-Versand erfolgt erst, wenn zusätzlich die offizielle Schnittstelle und eine von Meta freigegebene Nachrichtenvorlage verfügbar sind.
Zur technischen Bereitstellung nutzen wir Vercel und für den Kalenderabgleich Dienste von Google. Sämtliche öffentlich verlinkten Buchungsseiten werden direkt über unsere Website und das zugriffsbeschränkte 80/20 Orga Dashboard bereitgestellt. Sie binden keinen fremden Buchungskalender ein. Ältere Bestätigungslinks können weiterhin einen bereits bei der früheren Buchung erzeugten Google- oder iCalendar-Link enthalten; eine Verbindung dorthin entsteht erst, wenn Sie diesen Kalenderlink ausdrücklich öffnen.
4a. Technische Infrastruktur und Terminverwaltung
Ergänzend zu Ziffer 4 verarbeiten wir für den eigenen, serverseitigen Buchungskalender die nachfolgend beschriebenen Daten und setzen die genannten technischen Dienstleister ein.
Bei einer Buchung verarbeiten wir insbesondere Name, E-Mail-Adresse, Telefonnummer, Instrument oder Unterrichtsthema, gewählten Unterrichtsort, Terminart, Datum und Uhrzeit, Zeitzone, Sprache sowie eine freiwillige Nachricht. Hinzu kommen die interne Buchungsnummer, Termin-, Änderungs-, Storno-, Zahlungs- und Synchronisationsstatus, Preis und Währung bei kostenpflichtigen Terminen sowie technische Kennungen von Stripe und Google, soweit der jeweilige Dienst für die konkrete Buchung eingesetzt wird. Wenn Sie das freiwillige WhatsApp-Marketing-Feld auswählen, speichern wir außerdem den Einwilligungswert, den Zeitpunkt und die zugehörige Hinweisversion als Nachweis.
Soweit vorhanden und rechtmäßig erfasst, speichern wir außerdem Angaben zur Herkunft der Buchung, zum Beispiel Landingpage, Referrer-Domain, Kampagnenparameter, Anzeigenklick-Kennungen und Zeitpunkte des ersten und letzten Kontakts. Bitte tragen Sie in das freiwillige Nachrichtenfeld keine Gesundheitsdaten oder andere besonders sensible Angaben ein, wenn dies für die Buchung nicht erforderlich ist.
Zur Absicherung des Kalenders verarbeiten wir vorübergehend die IP-Adresse und die angegebene E-Mail-Adresse, um daraus jeweils eine mit einem geheimen Schlüssel erzeugte Prüfsumme für die Missbrauchsbegrenzung abzuleiten. Im hierfür getrennten Rate-Limit-Datensatz wird nicht die ursprüngliche IP-Adresse oder E-Mail-Adresse, sondern nur diese Prüfsumme im jeweiligen Zeitfenster gespeichert. Die für die eigentliche Buchung erforderliche E-Mail-Adresse bleibt davon unberührt. Zugangs- und Reservierungscodes werden ebenfalls nur als Prüfsummen gespeichert; im Klartext übermittelte Codes sind zeitlich begrenzt. Nach einer erfolgreichen Prüfung kann außerdem ein technisch erforderliches, signiertes, für Skripte nicht zugängliches und nur über HTTPS übertragbares Cookie für die Terminverwaltung gesetzt werden. Server-Logdaten von Vercel bleiben hiervon unberührt und sind in Ziffer 3 beschrieben.
Die Verarbeitung dient der Anzeige freier Zeiten, der kurzzeitigen Reservierung eines Termins, der Durchführung und Bestätigung der Buchung, der Zahlungszuordnung bei kostenpflichtigen Terminen, der Kalender- und E-Mail-Synchronisation sowie der späteren Änderung oder Absage. Technische Status- und Fehlerangaben werden verwendet, damit fehlgeschlagene Übermittlungen kontrolliert wiederholt, doppelte Termine verhindert und Buchungen nachvollziehbar bearbeitet werden können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Anbahnung und Durchführung des Unterrichtsverhältnisses, die Terminverwaltung, die erforderliche Servicekommunikation und die Zahlungsabwicklung. Art. 6 Abs. 1 lit. f DSGVO gilt für den sicheren und zuverlässigen Betrieb, Missbrauchs- und Doppelbuchungsprävention, technische Fehleranalyse sowie die nachvollziehbare Synchronisation. Unser berechtigtes Interesse liegt in einer manipulationsgeschützten und funktionsfähigen Terminorganisation. Soweit Kampagnen- oder Klickdaten aus einwilligungsbedürftigen Analyse- oder Marketingtechnologien stammen, gelten zusätzlich § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO nach Maßgabe der Ziffern 12 bis 15.
Eingesetzte Infrastruktur und Empfänger
- Vercel: Die Website und serverseitigen Buchungsfunktionen werden über Vercel ausgeführt. Einzelheiten stehen in Ziffer 3.
- Neon: Die Buchungsdatenbank wird als PostgreSQL- Datenbank bei Neon, LLC in der von uns ausgewählten EU-Region betrieben. Gespeichert werden die oben genannten Buchungs-, Status-, Sicherheits- und Synchronisationsdaten. Eine gewählte EU-Datenbankregion schließt Zugriffe oder weitere Verarbeitungen durch den Anbieter und seine Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums nicht in jedem Fall aus.
- Google Calendar: Zur Ermittlung belegter Zeiten fragen wir für die angebundenen Kalender Zeiträume mit Frei-/Belegt- Status ab. Für bestätigte Termine übermitteln wir an Google insbesondere Terminart, Name, gegebenenfalls Instrument oder Thema, Zeit, Ort und eine interne Buchungsreferenz. Wenn die dafür vorgesehene Kalenderfunktion aktiviert ist, enthält die private Terminbeschreibung außerdem E-Mail-Adresse und Telefonnummer des Buchenden sowie bei Kennenlerngesprächen und Gratis-Probestunden einen individuellen Link zum sicheren Verschieben des Termins. Freiwillige Nachrichten werden nicht in den Google-Kalendereintrag übernommen. Die E-Mail-Adresse wird nur dann zusätzlich als Teilnehmerangabe übermittelt, wenn die Google-Einladungsfunktion von uns aktiviert ist. Anbieter im Europäischen Wirtschaftsraum ist grundsätzlich Google Ireland Limited; technischer Dienstleister kann Google LLC in den USA sein.
- Resend: Bestätigungen, Änderungs- und Stornonachrichten sowie interne Buchungsbenachrichtigungen werden über Resend, einen Dienst der Plus Five Five, Inc., versendet. Dabei werden Empfänger- und Absenderadresse, Betreff, Nachrichteninhalt, Versandmetadaten und Zustellstatus verarbeitet. Die Nachrichten können Name, Kontaktdaten, Terminart, Instrument oder Thema, Zeit, Ort, freiwillige Nachricht sowie Kalender- und Verwaltungslinks enthalten, soweit dies für den jeweiligen Empfänger erforderlich ist.
- Upstash QStash: Ein externer Zeitplan ruft die geschützte Buchungswartung regelmäßig auf, damit seltene Synchronisations- oder Versandfehler zeitnah erneut verarbeitet werden. Die geplante Nachricht enthält keine Buchungs- oder Kontaktdaten, sondern nur einen leeren technischen Body. Upstash verarbeitet dabei insbesondere Ziel-URL, Zustellzeit, technischen Status sowie übliche Verbindungs- und Protokolldaten. Jeder Aufruf wird kryptografisch geprüft.
- Stripe: Bei kostenpflichtigen Buchungen werden E-Mail-Adresse, Buchungsart, Betrag, Währung, interne Buchungsreferenz und Zahlungsstatus zur gehosteten Zahlungsseite und zur sicheren Zahlungszuordnung verarbeitet. Vollständige Karten- oder Kontodaten erhalten wir nicht. Weitere Einzelheiten stehen in Ziffer 6a.
Speicherdauer
Eine ausgewählte Zeit wird grundsätzlich acht Minuten reserviert. Bei einer kostenpflichtigen Buchung kann die Reservierung für den Abschluss der Zahlung auf bis zu 60 Minuten verlängert werden. Das Cookie für die geschützte Terminverwaltung ist auf sieben Tage begrenzt. Ein zusätzliches Cookie für die Anzeige der Kalender-Schaltflächen auf der Bestätigungsseite ist auf 30 Minuten begrenzt. Verwaltungs- und Kalenderlinks können technisch bis zu 400 Tage gültig sein; gespeicherte Prüfsummen abgelaufener Verwaltungslinks werden nach einer zusätzlichen Frist von sieben Tagen im Rahmen der automatischen Bereinigung gelöscht.
Prüfsummen zur Missbrauchsbegrenzung werden nur für das jeweilige kurze Prüfzeitfenster zuzüglich einer technisch erforderlichen Bereinigungsfrist gespeichert. Erfolgreich verarbeitete technische Synchronisationsaufträge werden nach 30 Tagen, nach wiederholten Fehlern endgültig ausgesonderte Aufträge grundsätzlich nach 90 Tagen automatisch gelöscht.
Abgebrochene und nicht bestätigte Buchungen werden 30 Tage nach ihrem Abbruch oder letzten Bearbeitungsstand automatisch anonymisiert. Bestätigte und abgeschlossene Buchungen werden nach Ablauf des dritten auf das Abschlussjahr folgenden Kalenderjahres automatisch anonymisiert. Dabei entfernen wir insbesondere Namen, E-Mail-Adresse, Telefonnummer, freiwillige Nachrichten, Instrument- und Ortsangaben, Kampagnenzuordnung, WhatsApp-Marketing-Einwilligungsnachweise, Zugangskennungen sowie gespeicherte Stripe-, Google- und sonstige externe Kennungen aus unserer Buchungsdatenbank. Zugehörige Zugriffscodes werden gelöscht; noch offene E-Mail- oder Synchronisationsaufträge werden endgültig gestoppt. Vor der lokalen Anonymisierung wird ein zugehöriger Google-Kalendereintrag ohne Teilnehmerbenachrichtigung neutralisiert: Titel und Beschreibung werden durch allgemeine Angaben ersetzt, Ort, Teilnehmer und interne Zusatzdaten werden entfernt. Erst wenn Google die Änderung oder das bereits erfolgte Fehlen des Eintrags bestätigt hat, wird die lokale Anonymisierung abgeschlossen. Bei vorübergehenden Fehlern wird dieser Schritt wiederholt. Nicht unmittelbar personenbezogene Termin-, Status- und Preisdaten können für Statistik, Nachweis und Abrechnung erhalten bleiben. Vorrangige gesetzliche Aufbewahrungspflichten oder die zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderliche Speicherung bleiben unberührt.
Drittlandübermittlungen
Vercel, Neon, Google, Resend, Stripe, Upstash oder von diesen eingesetzte Unterauftragsverarbeiter können Daten außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, verarbeiten. Soweit dafür eine Übermittlungsgrundlage erforderlich ist, kommen die Voraussetzungen der Art. 44 ff. DSGVO zur Anwendung, zum Beispiel ein Angemessenheitsbeschluss einschließlich des EU-US Data Privacy Framework oder die Standardvertragsklauseln der Europäischen Kommission. Die konkret einschlägige Grundlage richtet sich nach dem jeweiligen Anbieter, Empfänger und Verarbeitungsvorgang.
Weitere Informationen: Datenschutz und Sicherheit bei Neon, Data Processing Addendum von Neon, Unterauftragsverarbeiter von Neon, Datenschutzhinweise von Resend, Data Processing Addendum von Resend, Unterauftragsverarbeiter von Resend, Datenschutzhinweise von Upstash, Data Processing Addendum von Upstash, Datenschutzerklärung von Google und Google-Informationen zu internationalen Datenübermittlungen.
5. Kontaktformular, E-Mail und Telefon
Wenn Sie uns über das Kontaktformular, per E-Mail oder telefonisch kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Angaben zur Bearbeitung Ihrer Anfrage. Dazu können insbesondere Name, E-Mail-Adresse, Telefonnummer, Inhalt der Nachricht und Kommunikationszeitpunkt gehören.
Das Kontaktformular wird direkt über unsere Website bereitgestellt. Die Angaben werden serverseitig über eine geschützte Verbindung in unser zugriffsbeschränktes 80/20 Orga Dashboard und die dort angebundene Google-Tabelle übertragen. Das Kontaktformular lädt kein Formular von LeadConnector oder Mastermind.
Wenn Sie das Formular absenden, werden die von Ihnen eingegebenen Angaben direkt in unserem Musikschul-CRM gespeichert. Dazu können insbesondere Name, E-Mail-Adresse, Telefonnummer und Inhalt der Nachricht gehören. Zur sicheren Übertragung, technischen Bereitstellung und Missbrauchsabwehr können außerdem IP-Adresse, Zeitpunkt, Referrer-URL, Browser- und Geräteinformationen sowie das Ergebnis einer einfachen Spam- oder Bot-Prüfung verarbeitet werden. Soweit Sie zuvor in Marketing-Messung eingewilligt haben, können außerdem gespeicherte Kampagnen- und Herkunftsangaben der Anfrage zugeordnet werden. Hierzu können UTM-Parameter, erste und letzte Landingpage, Google-Anzeigenklick-Kennungen wie gclid, gbraid und wbraid, Meta-Kennungen wie fbclid, _fbp und _fbc sowie eine zufällige Lead- und Ereigniskennung gehören. Die zufällige Kennung dient dazu, dieselbe Anfrage in unserem CRM und in einwilligungsabhängigen Conversion-Ereignissen eindeutig zuzuordnen und Doppelzählungen zu vermeiden. Bitte übermitteln Sie keine besonderen Kategorien personenbezogener Daten oder andere vertrauliche Inhalte, wenn dies für Ihre Anfrage nicht erforderlich ist.
Für diese Zuordnung wird zusammen mit den zulässigen Kampagnenangaben ein serverseitig geprüfter, strukturierter Einwilligungsbeleg gespeichert. Er enthält den erteilten Zustand, Zweck und Version des angezeigten Marketing-Hinweises, den serverseitigen Einwilligungs- und Empfangszeitpunkt, eine pseudonyme Vorgangsbindung, den technischen Prüfquellen-Hinweis und eine HMAC-Signatur zum Erkennen nachträglicher Veränderungen. Frühere Cookie-Auswahlen, bei denen der Hinweis auf eine spätere Lead- und Abschlussmessung noch nicht angezeigt wurde, werden dafür nicht als Einwilligungsbeleg verwendet.
Sofern die serverseitige Betreiberbenachrichtigung vollständig eingerichtet und freigeschaltet ist, kann nach einer erfolgreich im CRM gespeicherten Lead-Anfrage zusätzlich eine interne 1:1-WhatsApp-Benachrichtigung über die Meta WhatsApp Cloud API ausschließlich an Rafael als Betreiber beziehungsweise seine Betreiber-Nummer gesendet werden. Diese Meldung enthält ausschließlich Name, Telefonnummer, E-Mail-Adresse, das gewählte Instrument, eine pseudonyme Vorgangsreferenz und einen Link zum geschützten Dashboard. Der Link kann erst nach erfolgreicher Anmeldung als Inhaber einem Kontakt zugeordnet werden. Anfrage- oder Chattexte, interne Notizen, Quellenangaben, UTM-Parameter, Anzeigen- und Klickkennungen, Attributionsdaten sowie Einwilligungsnachweise werden nicht an WhatsApp beziehungsweise Meta übertragen. Es erfolgt kein Versand an eine WhatsApp-Gruppe und keine automatische WhatsApp-Nachricht an andere Empfänger. Die anfragende Person erhält dadurch keine automatische WhatsApp-Nachricht. Ist diese Funktion nicht vollständig konfiguriert, findet dieser interne WhatsApp-Versand nicht statt.
Sofern der Bot-Schutz aktiviert ist, verwenden wir Cloudflare Turnstile der Cloudflare, Inc. beziehungsweise Cloudflare Germany GmbH. Dabei werden technische Signale des Browsers und der Verbindung verarbeitet, um automatisierte oder missbräuchliche Formularaufrufe zu erkennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz des Formulars, unserer Kommunikationssysteme und unbeteiligter Empfänger vor Spam. Weitere Informationen finden Sie in der Datenschutzerklärung von Cloudflare.
Eine erste E-Mail zur konkreten Anfrage kann nach dem Absenden automatisiert vorbereitet und versendet werden. Sie dient ausschließlich der Bearbeitung der konkreten Anfrage; eine Einwilligung in wiederholte E-Mail-Werbung wird über diese Anfrageformulare nicht eingeholt. Eine Kontaktaufnahme über WhatsApp, WhatsApp-Terminabsprachen und -Erinnerungen sowie wiederholte Unterrichts- oder Workshop-Angebote über WhatsApp erfolgen nur, wenn Sie den einzigen freiwilligen WhatsApp-Haken im Formular auswählen. Er ist nicht vorausgewählt und nicht mit E-Mail, Telefon, AGB oder dem Absenden der Anfrage gebündelt. Kanal, Zwecke, Zeitpunkt, Hinweisversion und Widerruf können zum Nachweis dokumentiert werden. Eine Einwilligung ist keine Voraussetzung für die Bearbeitung der Anfrage.
Bei einer Kontaktaufnahme per E-Mail werden die von Ihnen übermittelten Daten über die beteiligten E-Mail-Systeme verarbeitet. Eine Weitergabe an andere Empfänger erfolgt nur, soweit dies zur Bearbeitung erforderlich ist oder eine gesetzliche Grundlage besteht.
Für unsere betrieblichen Gmail- beziehungsweise Google-Workspace- Postfächer können wir neue Eingangsnachrichten automatisiert erkennen. Dabei werden Absendername und -adresse, Betreff, eine kurze Gmail- Vorschau, Eingangszeit, technische Nachrichten- und Thread-Kennungen sowie Postfach-Labels in das zugriffsbeschränkte Dashboard übertragen. Vollständige Nachrichtentexte und Anhänge werden durch diese Benachrichtigungsfunktion nicht abgerufen. Sie dient dazu, neue Anfragen zeitnah zu erkennen und zu bearbeiten. Eine optionale WhatsApp-Hinweismeldung an den Inhaber der Musikschule enthält nur den Hinweis, dass eine neue E-Mail eingegangen ist, nicht jedoch Absender, Betreff oder Nachrichtenvorschau. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Weitere Informationen finden Sie in der Datenschutzerklärung von Google.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglicher oder vertraglicher Kommunikation, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Bearbeitung, sicheren Übermittlung und Dokumentation von Anfragen. Soweit wir für eine darüber hinausgehende Verarbeitung ausdrücklich eine Einwilligung einholen, ist ergänzend Art. 6 Abs. 1 lit. a DSGVO Rechtsgrundlage.
5a. Optionaler KI-Musikberater
Auf ausgewählten Angebotsseiten kann ein klar als KI-Assistent gekennzeichneter Musikberater allgemeine Fragen zu unserem Unterricht beantworten. Die Nutzung ist freiwillig. Die Antwortfunktion ist nur aktiv, wenn wir den externen Datenweg ausdrücklich freigeschaltet haben und Sie vor dem Schreiben den nicht vorausgewählten Verarbeitungshinweis bestätigen. Ohne diese beiden Freigaben werden keine Chatnachrichten an einen externen KI-Dienst übermittelt. Eine hiervon getrennte, ebenfalls nicht vorausgewählte Einwilligung entscheidet darüber, ob ein Verlauf verschlüsselt gespeichert wird; die KI-Antwort kann auch ohne diese zusätzliche Speicherung genutzt werden.
Bei aktivierter Antwortfunktion werden die von Ihnen eingegebenen Chatnachrichten und der für die Antwort erforderliche kurze Gesprächsverlauf serverseitig über Vercel AI Gateway an OpenAI zur Generierung der Antwort übermittelt. Wenn Sie die gesonderte Verlaufseinwilligung aktivieren, werden der bisherige und künftige kurze Gesprächsverlauf sowie der reine Seitenpfad, auf dem der Chat begonnen wurde, zusätzlich in unserer Neon-Datenbank gespeichert. Vor der Speicherung werden erkannte E-Mail-Adressen, Telefonnummern und lange technische Kennungen durch neutrale Platzhalter ersetzt. IP-Adresse, Browserkennung, Werbe-Attribution und Angaben aus dem getrennten Kontaktformular werden nicht in den Chatdatensatz übernommen. Der verbleibende Inhalt kann gleichwohl Angaben enthalten, die sich nicht zuverlässig automatisch als personenbezogen erkennen lassen; geben Sie deshalb keine sensiblen oder vertraulichen Daten ein.
Jeder gespeicherte Verlauf wird vor dem Schreiben in die Datenbank mit AES-256-GCM verschlüsselt. Der Schlüssel liegt ausschließlich als serverseitiges Geheimnis vor. Die Übersicht im ausschließlich für den Inhaber freigegebenen Dashboard erhält zunächst nur technische Metadaten wie Nachrichtenanzahl und Zeitpunkte. Erst wenn der Inhaber einen einzelnen Chat öffnet, entschlüsselt unser Website-Server genau diesen Verlauf und überträgt ihn über eine geschützte Server-zu-Server-Verbindung zur jeweiligen Anzeige an das private Dashboard. Dort wird der Klartext nicht erneut in der Dashboard- Datenbank, in Local- oder SessionStorage oder in einem Cache gespeichert, sondern nur vorübergehend im Arbeitsspeicher der geöffneten Ansicht verarbeitet. Jeder erneute Detailaufruf ist eine neue, geschützte Übertragung. Nach Ablauf von 90 Tagen nach der letzten Chatnachricht ist der Verlauf nicht mehr abrufbar und wird beim nächsten täglichen Wartungslauf physisch gelöscht.
Wenn Sie die Verlaufseinwilligung im Chat wieder abwählen, stößt die Website die sofortige Löschung aller mit der Löschberechtigung dieses Browsers verknüpften Verläufe an. Damit dieser Widerruf während der gesamten Aufbewahrungszeit möglich bleibt, wird erst nach Ihrer aktiven Verlaufseinwilligung eine zufällige, nicht auslesbare Löschberechtigung in einem sicheren HttpOnly-Cookie gespeichert und bei weiterer eingewilligter Nutzung bis höchstens 90 Tage erneuert. Sie enthält keine Namen, Kontaktdaten oder Chattexte, wird in der Datenbank nur als nicht zurückrechenbarer Prüfwert geführt und berechtigt ausschließlich zum Löschen, nicht zum Lesen eines Chats. Nach einem Widerruf bleibt dieser Prüfwert als reine Löschsperre höchstens 90 Tage gespeichert, damit auch ein noch laufender Chat den bereits gelöschten Verlauf nicht erneut anlegen kann. Der Verlauf wird nicht zum automatischen Trainieren oder Feinabstimmen eines Modells verwendet und nicht automatisch einer Kontaktanfrage hinzugefügt.
Damit bei einer Folgefrage nur tatsächlich von unserem System erzeugte Antworten als Kontext verwendet werden, versieht der Server die jeweilige KI-Antwort mit einer kryptografischen Prüfsumme zu technischer Nachrichten-ID, Position, bisherigem Gesprächsverlauf und Protokollversion. Dazu wird eine zufällige technische Sitzungskennung für höchstens zwölf Stunden in einem sicheren, nur serverseitig lesbaren HttpOnly-Cookie gespeichert. Die Prüfdaten werden als Nachrichtenmetadaten im Browser mitgeführt, sind ebenfalls höchstens zwölf Stunden gültig, enthalten keine Namen oder Kontaktdaten und werden außerhalb des gegebenenfalls ausdrücklich eingewilligten, verschlüsselten 90-Tage-Verlaufs nicht separat gespeichert. Bei den beteiligten technischen Dienstleistern können jedoch Verbindungs-, Sicherheits- und Abrechnungsdaten nach deren vertraglichen und gesetzlichen Vorgaben verarbeitet werden. Bitte geben Sie im offenen Chat keine besonders sensiblen, vertraulichen oder für die Unterrichtsfrage nicht erforderlichen Daten ein.
Das im Chat angebotene persönliche Kontaktformular ist technisch und inhaltlich von der offenen KI-Unterhaltung getrennt. Nur die dort bewusst eingegebenen Angaben – insbesondere Name, E-Mail-Adresse, Telefonnummer, Instrument und Nachricht – werden nach Bestätigung der Datenschutzhinweise an unser geschütztes Kontaktsystem übergeben und, soweit eingerichtet, als interne E-Mail-Benachrichtigung versendet. Soweit die in Ziffer 5 beschriebene serverseitige Betreiberbenachrichtigung vollständig eingerichtet ist, kann Rafael außerdem eine interne 1:1-WhatsApp-Meldung mit Name, Telefonnummer, E-Mail-Adresse, Instrument, pseudonymer Vorgangsreferenz und geschütztem Dashboard-Link erhalten. Der offene Chatverlauf, die im Kontaktformular eingegebene Nachricht, interne Notizen sowie Kampagnen-, Attributions- und Einwilligungsdaten werden dabei nicht übermittelt; die anfragende Person erhält dadurch keine automatische WhatsApp-Nachricht.
Rechtsgrundlage: für die optionale Übermittlung der Chatnachrichten und – getrennt davon – für die verschlüsselte 90-Tage-Verlaufsspeicherung jeweils Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO; für eine anschließend separat abgesendete Kontaktanfrage gelten die in Ziffer 5 beschriebenen Rechtsgrundlagen. Sie können die KI-Unterhaltung jederzeit beenden; eine neue Übermittlung setzt erneut den aktivierten Hinweis im Chat voraus.
Weitere Informationen finden Sie in der Datenschutzerklärung von Vercel und der europäischen Datenschutzerklärung von OpenAI.
5b. Vorstellungen von Lehrkräften und Talentpool
Über unsere Recruiting-Seite können sich interessierte Lehrkräfte zunächst per E-Mail oder WhatsApp vorstellen. Dabei verarbeiten wir nur die freiwillig übermittelten Angaben, insbesondere Name, Kontaktdaten, Region, Instrumente, Genres, Niveaus, Altersgruppen, Sprachen, Unterrichtsorte, technische Ausstattung, Verfügbarkeit, gewünschte Form der Zusammenarbeit sowie Links zu einem Profil, einer Aufnahme, Website oder einem Unterrichtsbeispiel. Bitte senden Sie keine besonderen Kategorien personenbezogener Daten und keine für die Vorstellung nicht erforderlichen Unterlagen.
Wir verwenden die Angaben, um eine mögliche Zusammenarbeit zu prüfen, Rückfragen zu stellen, Gespräche und fachliche Schritte zu dokumentieren und den Bewerbungsstatus zu verwalten. Der Status und die fachlichen Angaben können hierfür in unser zugriffsbeschränktes 80/20 Orga Dashboard übernommen werden. Zugriff erhalten nur die mit Recruiting und Unterrichtsorganisation befassten Personen. Beim gewählten Kontaktweg erhalten außerdem die eingesetzten E-Mail-Dienstleister beziehungsweise WhatsApp/Meta die technisch erforderlichen Kommunikationsdaten. Verlinkte externe Profile unterliegen zusätzlich den Datenschutzbestimmungen des jeweiligen Anbieters.
Rechtsgrundlage: die Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage gemäß Art. 6 Abs. 1 lit. b DSGVO und – soweit ein Beschäftigungsverhältnis angebahnt wird – § 26 BDSG. Eine Aufnahme über das konkrete Verfahren hinaus in unseren Talentpool erfolgt nur nach einer gesonderten freiwilligen Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden; eine Ablehnung hat keine Nachteile für das laufende Verfahren.
Ohne Talentpool-Einwilligung löschen wir Bewerbungsdaten spätestens sechs Monate nach Abschluss des konkreten Auswahlverfahrens, sofern kein Vertrag zustande kommt und keine gesetzlichen Ansprüche eine längere, eingeschränkte Aufbewahrung erfordern. Mit Talentpool-Einwilligung speichern wir die freigegebenen Profildaten höchstens zwölf Monate; eine Verlängerung setzt eine neue Bestätigung voraus. Bei Widerruf oder früherer Zweckerreichung löschen wir die Talentpool-Daten vorher, soweit keine andere Rechtsgrundlage entgegensteht.
6. Kunden- und Leadverwaltung im 80/20 Orga Dashboard
Zur Bearbeitung von Anfragen, Terminplanung, Unterrichtsorganisation, Kundenbetreuung und Dokumentation führen wir eine interne Kunden- und Leadverwaltung. Darin können insbesondere Name, Kontaktdaten, Instrument, Herkunft der Anfrage, Kontakt- und Terminzeitpunkte, Buchungs- und Vertragsstatus, Unterrichtseinheiten, nächste Aktionen, freiwillig mitgeteilte Geburtstage, Notizen sowie Kommunikations- und Kampagnenstatus verarbeitet werden.
Die führende Leadliste wird in Google Sheets verarbeitet und über Google Apps Script mit unserem zugriffsbeschränkten „80/20 Orga Dashboard“ synchronisiert. Anbieter im Europäischen Wirtschaftsraum ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Das Dashboard wird über eine von OpenAI bereitgestellte, zugriffsbeschränkte Hosting-Umgebung betrieben. Anbieter ist OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland.
Die Verarbeitung dient der schnellen Beantwortung konkreter Anfragen, der Durchführung und Verwaltung des Unterrichts, der Vermeidung von Dubletten sowie der Planung vereinbarter Folgeschritte. Automatisch ermittelte Prioritäten und Erinnerungen sind interne Arbeitshilfen; sie treffen keine Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung über betroffene Personen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Kommunikation und Vertragsdurchführung, Art. 6 Abs. 1 lit. c DSGVO für gesetzlich erforderliche Dokumentation sowie Art. 6 Abs. 1 lit. f DSGVO für sichere, nachvollziehbare Kundenbetreuung, Organisation und Missbrauchsvermeidung. Soweit eine darüber hinausgehende Verarbeitung nur mit Einwilligung zulässig ist, ist Art. 6 Abs. 1 lit. a DSGVO Rechtsgrundlage.
Weitere Informationen: Datenschutzerklärung von Google und Datenschutzerklärung von OpenAI.
6a. Online-Zahlungen mit Stripe
Für einmalige Karten- und Paketkäufe sowie monatlich abgerechnete Unterrichtsmodelle verwenden wir eine von Stripe gehostete Zahlungsseite. Die Eingabe der Zahlungsdaten erfolgt unmittelbar bei Stripe; vollständige Karten- oder Kontodaten werden nicht auf unserer Website gespeichert. Unsere Vertragspartnerin für die Stripe-Dienste im Europäischen Wirtschaftsraum ist Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. Je nach Zahlungsdienst können außerdem Stripe Technology Company Limited, Stripe Technology Europe Limited und der von Ihnen gewählte Zahlungsdienstleister beteiligt sein.
Dabei können insbesondere Name, E-Mail-Adresse, Telefonnummer, Rechnungsanschrift, Karten- oder Wallet-Zahlungsart, Zahlungsdaten, Transaktionsbetrag, gebuchtes Unterrichtsmodell, Zeitpunkt, Kunden- und Transaktionskennungen, Zahlungsstatus sowie technische Daten zur Betrugs- und Missbrauchsprävention verarbeitet werden. Für die Buchung eines konkret reservierten Termins aktivieren wir nur die sofort bestätigte Karten-Zahlungsart. Stripe kann dafür je nach Gerät und technischer Verfügbarkeit auch geeignete Wallets wie Apple Pay, Google Pay oder Link anzeigen.
Für die Erstellung der gehosteten Zahlungsseite und die serverseitige Statusprüfung kommuniziert unsere Website direkt mit der Stripe-API. Eine bloß aufgerufene Danke-Seite gilt nicht als Zahlungsnachweis und löst keine Unterrichtsfreigabe aus. Eine automatische Zuordnung zu internen Kunden- oder Vertragsdaten darf erst erfolgen, nachdem eine signaturgeprüfte Stripe-Webhook-Verbindung vollständig eingerichtet und getestet wurde. Personenbezogene CRM-Referenzen werden nur aus zeitlich begrenzten, serverseitig signierten Zahlungslinks als Stripe-Metadatum übernommen; manipulierte oder nicht signierte Zuordnungen werden verworfen. Soweit eine automatische Zuordnung noch nicht verfügbar ist, werden Zahlungen anhand der bei Stripe verfügbaren Belege geprüft und zugeordnet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für Vertragsschluss, Zahlungsabwicklung und Vertragsdurchführung, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Aufzeichnungs- und Aufbewahrungspflichten sowie Art. 6 Abs. 1 lit. f DSGVO für Zahlungssicherheit, Betrugsprävention und nachvollziehbare Zahlungszuordnung. Stripe verarbeitet bestimmte Daten zugleich in eigener Verantwortlichkeit, insbesondere zur Erfüllung regulatorischer Pflichten und zur Betrugsbekämpfung.
Weitere Informationen: Datenschutzerklärung von Stripe und Stripe Privacy Center.
6b. Elektronische Widerrufsfunktion
Über die hervorgehoben verlinkte Funktion „Vertrag widerrufen“ können Verbraucherinnen und Verbraucher eine Widerrufserklärung elektronisch übermitteln. Dafür verarbeiten wir Name, E-Mail-Adresse, Angaben zur Identifizierung des Vertrags, einen gegebenenfalls bezeichneten Teilwiderruf sowie Datum und Uhrzeit des Eingangs. Die Angaben werden über unseren serverseitig geschützten Google-Apps-Script-Dienst dokumentiert. An die angegebene E-Mail-Adresse wird unverzüglich eine Eingangsbestätigung mit Inhalt, Datum und Uhrzeit gesendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den gesetzlichen Pflichten zur elektronischen Widerrufsfunktion und Art. 6 Abs. 1 lit. b DSGVO zur Abwicklung des betroffenen Vertrags. Die Daten werden für die Bearbeitung des Widerrufs und den erforderlichen Nachweis gespeichert und anschließend gelöscht, sobald keine gesetzlichen Aufbewahrungs- oder Verjährungsfristen mehr entgegenstehen.
6c. Elektronische Kündigungsfunktion
Über die ständig erreichbare Funktion „Verträge hier kündigen“ können Kundinnen und Kunden eine ordentliche oder außerordentliche Kündigung elektronisch erklären. Dafür verarbeiten wir Name, E-Mail-Adresse, Angaben zur Identifizierung des Vertrags, die Art der Kündigung, den gewünschten Beendigungszeitpunkt und bei einer außerordentlichen Kündigung den mitgeteilten Grund. Wir dokumentieren Inhalt, Datum und Uhrzeit des Eingangs sowie den ermittelten Beendigungszeitpunkt und senden unverzüglich eine Bestätigung in Textform an die angegebene E-Mail-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO zur Abwicklung des Vertragsverhältnisses und Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung der gesetzlichen Nachweis- und Bestätigungspflichten.
7. Anfragebezogene Nachrichten, Erinnerungen und Direktwerbung
Wenn Sie eine Anfrage stellen oder einen Termin buchen, können wir Sie über die von Ihnen angegebenen Kontaktdaten kontaktieren, um die konkrete Anfrage zu beantworten, ein Kennenlerngespräch oder eine Probestunde zu planen und vereinbarte Termine zu bestätigen oder in Erinnerung zu rufen. Terminbezogene Bestätigungen, Erinnerungen sowie notwendige Änderungs- und Absagehinweise können automatisiert per E-Mail versendet werden. Unser Dashboard kann darüber hinaus Textentwürfe und Erinnerungszeitpunkte vorbereiten. Anfragebezogene E-Mails können nach dem Absenden des Formulars automatisiert versendet werden. Nachrichten, die eine gesonderte Einwilligung voraussetzen, werden nur über den darin ausgewählten Kanal und innerhalb des dokumentierten Zwecks versendet. Andere Entwürfe werden vor dem Versand durch uns geprüft und können geändert oder verworfen werden. Eine darüber hinausgehende Kommunikation per WhatsApp erfolgt nur auf einer gesonderten zulässigen Grundlage und wird nicht mit der Terminbuchung vorausgesetzt.
Die Bearbeitung einer konkreten Anfrage oder Buchung ist nicht davon abhängig, dass Sie in wiederholte werbliche Nachrichten einwilligen. In unseren öffentlichen Anfrage- und Buchungsformularen wird hierfür höchstens ein freiwilliger, nicht vorausgewählter WhatsApp-Haken angezeigt. Er nennt den Kommunikationskanal und die Zwecke ausdrücklich. E-Mail-Werbung, Telefonwerbung und WhatsApp werden nicht in einem gemeinsamen Haken zusammengefasst. Die WhatsApp- Einwilligung wird weder mit der Anfrage oder Buchung noch mit der Zustimmung zu Allgemeinen Geschäftsbedingungen gebündelt.
Darüber hinausgehende werbliche Nachrichten, etwa zu Workshops, Gutscheinen, Prepayment-Angeboten oder Review-Interviews, werden nur versendet, wenn hierfür eine zulässige Rechtsgrundlage besteht. Zum Nachweis einer Einwilligung können der gewählte Kanal, Zweck, Wortlaut beziehungsweise Textversion, Quelle und Zeitpunkt sowie ein späterer Widerruf dokumentiert werden. Sie können eine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen und Direktwerbung jederzeit widersprechen; einen solchen Wunsch berücksichtigen wir für künftige Nachrichten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Bearbeitung einer konkreten Anfrage und Durchführung vereinbarter Leistungen, Art. 6 Abs. 1 lit. f DSGVO für erforderliche Organisations- und Servicekommunikation sowie Art. 6 Abs. 1 lit. a DSGVO, soweit eine Einwilligung erforderlich ist. Ergänzend beachten wir die Vorgaben des § 7 UWG für Telefon- und elektronische Werbung.
8. Kontakt und Nachrichten über WhatsApp
Auf unserer Website befinden sich eigenständige WhatsApp-Links mit einer vorformulierten Nachricht, die Sie vor dem Absenden prüfen und ändern können. Eine Verbindung zu WhatsApp wird hergestellt, wenn Sie einen solchen Link anklicken. Allein die Angabe einer Mobilnummer führt nicht automatisch zu einer Kontaktaufnahme über WhatsApp. Wir verwenden diesen Kontaktweg, wenn Sie uns dort zuerst schreiben oder WhatsApp ausdrücklich als Kontaktweg vereinbart wurde. Das Dashboard kann vorausgefüllte WhatsApp-Entwürfe zum manuellen Versand öffnen. Wenn die WhatsApp Business Platform aktiviert ist und die erforderliche Einwilligung dokumentiert wurde, kann außerdem eine genehmigte Nachrichtenvorlage automatisiert über die offizielle Schnittstelle versendet werden. Dabei können Nachrichten, Empfängerkennung, Zustellstatus und technische Kommunikationsdaten verarbeitet werden. Anbieter für Personen in der Europäischen Region ist:
WhatsApp Ireland LimitedMerrion Road
Dublin 4, D04 X2K5
Irland
Wenn Sie uns über WhatsApp kontaktieren, verarbeitet WhatsApp insbesondere Ihre Telefonnummer, Profil- und Geräteinformationen, Kommunikationsmetadaten sowie die von Ihnen übermittelten Inhalte. Bitte übermitteln Sie über WhatsApp keine besonders sensiblen Daten, wenn dies nicht erforderlich ist. Einzelheiten zur technischen Verarbeitung und Verschlüsselung ergeben sich aus den Informationen von WhatsApp.
Rechtsgrundlage unserer Verarbeitung: Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglicher oder vertraglicher Kommunikation, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Die weitere Verarbeitung durch WhatsApp richtet sich nach den Bedingungen und Datenschutzinformationen von WhatsApp.
Weitere Informationen: Datenschutzerklärung von WhatsApp.
9. KI-gestützte Textentwürfe
Für interne Entwürfe von Antworten, Erinnerungen und Werbetexten kann die OpenAI API eingesetzt werden. Bei personenbezogenen Nachrichtenentwürfen können dafür der Vorname, Instrument und Status, unser Arbeitskontext, bereinigte Notizen sowie ein gegebenenfalls benötigter Buchungslink übermittelt werden. Telefonnummern und E-Mail-Adressen werden nicht in die Textanfrage aufgenommen; Notizen werden vor der Übermittlung auf direkte Kontaktdaten und nicht erforderliche Identifikatoren geprüft. Jeder Entwurf wird vor einem Versand durch uns kontrolliert und kann geändert oder verworfen werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit der Entwurf der Bearbeitung einer Anfrage oder Vertragsdurchführung dient, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer zügigen und konsistenten Kommunikation bei gleichzeitiger Datenminimierung. Für Verarbeitungen, die eine Einwilligung erfordern, gilt ergänzend Art. 6 Abs. 1 lit. a DSGVO.
10. Leadformulare auf Facebook und Instagram
Wenn Sie ein Leadformular innerhalb von Facebook oder Instagram absenden, erhalten wir die dort von Ihnen freigegebenen Angaben. Dazu können insbesondere Name, E-Mail-Adresse, Telefonnummer, gewünschtes Instrument, Antworten auf Formularfragen, Zeitpunkt sowie Angaben zur zugehörigen Anzeige oder Kampagne gehören. Anbieter ist Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland.
Die übermittelten Angaben können automatisiert in unsere Leadliste und Kundenverwaltung übernommen werden. Wir verwenden sie, um Ihre konkrete Anfrage zu bearbeiten, Sie zu kontaktieren, Folgeschritte zu dokumentieren und doppelte Kontakte zu vermeiden. Werbliche Anschlussnachrichten erfolgen nur, wenn dafür eine zulässige Rechtsgrundlage besteht.
Wenn Sie uns über Facebook Messenger, Instagram oder WhatsApp schreiben, kann Meta die jeweilige Plattform- und Absenderkennung, Nachrichteninhalte, Anhänge, Zeitpunkte sowie Zustell- und Interaktionsdaten an unser zugriffsbeschränktes Dashboard übermitteln. Wir verwenden diese Daten, um die Kommunikation kanalübergreifend zu erkennen, zuzuordnen und zu beantworten. Eine automatische Zuordnung zu einem vorhandenen Kontakt erfolgt nur bei einer eindeutigen Übereinstimmung; unklare Fälle werden nicht stillschweigend zusammengeführt.
Ein Klick auf eine Anzeige, ein Besuch unserer Website oder ein Ereignis des Meta Pixels erzeugt für uns allein noch keinen namentlichen Lead. Name, E-Mail-Adresse oder Telefonnummer erhalten wir erst, wenn Sie diese Daten etwa über ein Leadformular, ein Kontaktformular oder eine Buchung selbst übermitteln.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Bearbeitung Ihrer vorvertraglichen Anfrage sowie Art. 6 Abs. 1 lit. f DSGVO für die nachvollziehbare Zuordnung und Vermeidung von Dubletten. Soweit für weitere werbliche Kommunikation eine Einwilligung erforderlich ist, ist Art. 6 Abs. 1 lit. a DSGVO die Rechtsgrundlage. Ergänzend gelten die Vorgaben des § 7 UWG.
Weitere Informationen: Datenschutzerklärung von Meta.
11. Google-Rezensionen und Google Maps / Places
Auf unserer Website zeigen wir öffentlich zugängliche Google-Rezensionen, die sich auf die 80/20 Music School beziehen. Dabei können der öffentlich gewählte Name, ein öffentliches Profilbild, Bewertung, Rezensionstext und weitere von Google bereitgestellte Angaben dargestellt werden. Die Darstellung dient der Information über Erfahrungen mit unserem Unterricht.
Rezensionen können in der Website selbst vorgehalten oder über eine von Google bereitgestellte Schnittstelle aktualisiert werden. Bei einer serverseitigen Aktualisierung erhält Google die technische Anfrage zu unserem Unternehmensprofil, nicht jedoch automatisch die Identität der Person, die unsere Website besucht. Erst beim Anklicken eines Google-Links oder beim Laden eines von Google bereitgestellten Elements wird eine direkte Verbindung zu Google hergestellt.
Anbieter im Europäischen Wirtschaftsraum ist grundsätzlich Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der transparenten Darstellung öffentlich abgegebener Kundenbewertungen und der Vertrauensbildung. Betroffene können aus Gründen, die sich aus ihrer besonderen Situation ergeben, der Darstellung durch uns widersprechen.
Weitere Informationen: Datenschutzerklärung von Google.
12. Google Ads und Google Tag Manager
Zur Messung und Optimierung unserer Werbeanzeigen können wir Google Ads Conversion Tracking und den Google Tag Manager einsetzen. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Nach Ihrer Einwilligung können insbesondere IP-Adresse, Browser- und Geräteinformationen, aufgerufene Seiten, Referrer-URL, Zeitpunkt, Interaktionen, Cookie- oder Gerätekennungen, Anzeigenklick-Kennungen und Conversion-Ereignisse an Google übermittelt werden. Der Google Tag Manager dient dabei ausschließlich als technischer Container für die jeweils freigegebenen Google-Dienste. Die Website übergibt daran keine Namen, E-Mail-Adressen, Telefonnummern oder Freitexte.
Nach einer Anfrage oder Terminbuchung können – soweit die serverseitige Google-Ads-Messung gesondert aktiviert ist – spätere Qualitätsstufen wie „Lead qualifiziert“, „Kennenlerngespräch wahrgenommen“ oder „Schüler gewonnen“ dem ursprünglichen Anzeigenklick zugeordnet werden. Dafür sind ausschließlich die zulässige Google-Klickkennung, eine pseudonyme Vorgangskennung, die jeweilige Qualitätsstufe und ihr Zeitpunkt vorgesehen. Namen, E-Mail-Adressen, Telefonnummern, IP-Adressen und Freitexte sind nicht Bestandteil dieser Zuordnung. Die derzeitige technische Vorbereitung der Zuordnung im geschützten CRM übermittelt für sich allein noch kein solches Offline-Qualitätsereignis an Google.
Vor Ihrer Auswahl gelten für alle optionalen Google-Dienste technisch abgelehnte Einwilligungszustände. Der Tag-Manager-Container wird erst geladen, wenn Sie mindestens in „Statistik“ oder „Marketing“ eingewilligt haben. Google-Ads-Tags dürfen nur nach einer Einwilligung in „Marketing“ ausgeführt werden; ohne diese Einwilligung werden keine Marketing-Ereignisse an Google Ads gesendet.
Rechtsgrundlage: Ihre Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen. Wurden Kampagnenangaben bereits einer Anfrage im CRM zugeordnet, können Sie uns zusätzlich über die in diesem Dokument genannten Kontaktdaten informieren, damit noch nicht übermittelte serverseitige Qualitätsmessungen für diesen Vorgang gesperrt werden.
Google kann Daten auch in Ländern außerhalb des Europäischen Wirtschaftsraums verarbeiten. Google nennt hierfür je nach Verarbeitung das EU-U.S. Data Privacy Framework und EU-Standardvertragsklauseln.
Weitere Informationen: Datenschutzerklärung von Google und Informationen zu internationalen Datentransfers bei Google-Werbediensten.
13. Google Analytics 4
Wir setzen Google Analytics 4 (GA4) ein, um zu verstehen, wie unsere Website genutzt wird und welche Inhalte den Einstieg in den Musikunterricht erleichtern. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Technischer Dienstleister kann außerdem Google LLC in den Vereinigten Staaten sein.
Nach Ihrer Einwilligung können insbesondere aufgerufene Seiten, Herkunft beziehungsweise Referrer, Zeitpunkt, ungefähre Region, Browser-, Geräte- und Betriebssysteminformationen, Interaktionsereignisse sowie pseudonyme Kennungen verarbeitet werden. Bei Navigationen innerhalb der Website wird jeweils ein neuer Seitenaufruf erfasst. Google Analytics verwendet unter anderem das First-Party-Cookie „_ga“, um pseudonyme Nutzer und Sitzungen zu unterscheiden.
Für den globalen Seitenaufruf übermitteln wir als Seitenadresse nur die Domain und den Pfad. Abfrageparameter und URL-Fragmente werden vor der Übermittlung vollständig entfernt; dadurch gelangen auch unbekannte Parameter mit möglichen Kontakt- oder Zugriffsdaten nicht als page_location an Google Analytics. Gesondert und nur nach der passenden Einwilligung gespeicherte Kampagnen- und Anzeigenklickdaten bleiben davon getrennt.
Nach Angaben von Google werden IP-Adressen bei der Datenerhebung zur Ableitung grober Standortinformationen verwendet und verworfen, bevor die Daten in einem Rechenzentrum oder Server protokolliert werden. Wir übermitteln über die Website keine von uns vergebenen Nutzer-IDs und keine bewusst eingegebenen Kontaktinhalte an Google Analytics.
Google Analytics wird nur aktiviert, wenn Sie zuvor in die Kategorie „Statistik“ eingewilligt haben. Ohne diese Einwilligung wird der im Tag Manager hinterlegte Analytics-Tag nicht ausgeführt und es werden keine Analytics-Ereignisse gesendet. Die Speicherdauer richtet sich nach den Einstellungen unserer Analytics-Property sowie den anwendbaren Lösch- und Aufbewahrungsregeln von Google.
Rechtsgrundlage: Ihre Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen.
Google kann Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten. Google nennt hierfür insbesondere das EU-U.S. Data Privacy Framework und EU-Standardvertragsklauseln als Übermittlungsmechanismen.
Weitere Informationen: Datenschutzerklärung von Google und Datenschutz und Datensicherheit bei Google Analytics.
13a. Einwilligungsbasierte A/B-Tests
Wir können zwei inhaltliche Varianten einer Landingpage miteinander vergleichen, um zu prüfen, welche Darstellung Interessierten den Weg zu einer passenden Gratis-Probestunde verständlicher macht. Die Zuweisung erfolgt zufällig und bleibt für denselben Browser stabil. Die unveränderte Originalseite bleibt dabei als Kontrollvariante erhalten.
Erst nach Ihrer Einwilligung in die Kategorie „Statistik“ erfassen wir für die Auswertung eine zufällige Browserkennung in Form einer nicht zurückrechenbaren Prüfsumme, die zugewiesene Variante, Seitenaufrufe, Klicks auf den Hauptbutton sowie eine tatsächlich bestätigte Buchung. Namen, E-Mail-Adresse und Telefonnummer werden nicht in der Experimenttabelle gespeichert. Die Zuordnung zur bestätigten Buchung erfolgt ausschließlich über eine interne Buchungsnummer und dient der einmaligen Conversion-Zählung.
Die pseudonymen Experimentdaten sind auf höchstens 13 Monate ausgelegt. Vorschauaufrufe werden nicht in die Auswertung aufgenommen. Ohne Statistik-Einwilligung findet keine Speicherung von Experimentereignissen statt.
Rechtsgrundlage: Ihre Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen.
14. Meta Pixel und Conversion-Messung
Zur Messung und Optimierung von Werbung auf Facebook und Instagram können wir das Meta Pixel und ergänzende Conversion-Funktionen einsetzen. Anbieter ist:
Meta Platforms Ireland LimitedMerrion Road
Dublin 4, D04 X2K5
Irland
Nach Ihrer Einwilligung können insbesondere IP-Adresse, Browser- und Geräteinformationen, aufgerufene Seiten, Referrer-URL, Zeitpunkt, Interaktionen, Cookie- und Gerätekennungen, Anzeigenklick-Kennungen sowie Conversion-Ereignisse an Meta übermittelt werden. Meta kann diese Informationen einem vorhandenen Konto zuordnen und für Reichweitenmessung, Berichte und personalisierte Werbung verwenden.
Meta Pixel und Conversion-Messung werden nur aktiviert, wenn Sie zuvor in die Kategorie „Marketing“ eingewilligt haben. Zusätzliche Kontaktdaten werden nicht allein aufgrund des Seitenaufrufs an Meta übermittelt. Die reine Pixel-Messung übermittelt uns umgekehrt keinen Namen, keine E-Mail-Adresse und keine Telefonnummer einer besuchenden Person. Ein namentlicher Lead entsteht für uns erst durch eine gesonderte Übermittlung, etwa über ein Formular oder eine Buchung.
Ergänzend kann unsere Website dieselben Ereignisse nach Ihrer Marketing-Einwilligung über die Meta Conversions API serverseitig übermitteln. Dabei werden Ereignisart und -zeit, die bereinigte Seiten-URL, eine zufällige Ereigniskennung zur Deduplizierung sowie – sofern das Meta Pixel sie nach der Einwilligung gesetzt hat – die Meta-Cookie-Kennungen _fbp und _fbcübertragen. Browser- und Serverereignis erhalten dieselbe Ereigniskennung, damit Meta dieselbe Handlung nicht doppelt zählt. Für das gemeinsame Ereignis einer qualifizierten Kontaktaufnahme kann eine zusätzliche zufällige Kennung höchstens zwei Stunden im aktuellen Browser-Tab wiederverwendet werden. Dadurch werden ein erfolgreiches Kontaktformular und eine danach bestätigte Gesprächs- oder Probestundenbuchung derselben Browser-Kontaktreise nicht doppelt als qualifizierte Kontaktaufnahme gezählt. Die Kennung enthält keine Namen, E-Mail-Adressen oder Telefonnummern. Namen, E-Mail-Adressen und Telefonnummern übermitteln wir über diese Schnittstelle nicht. Sind _fbp und _fbcwegen Browser- oder Tracking-Schutz nicht vorhanden, unterlassen wir die serverseitige Übermittlung bewusst. Wir ersetzen diese Kennungen nicht durch Ihre IP-Adresse oder Ihren User-Agent. Dadurch kann die Conversion-Messung datensparsamer, aber unvollständiger sein.
Die über die Conversions API für globale Seitenaufrufe verwendete Seiten-URL besteht nur aus Domain und Pfad. Sämtliche Abfrageparameter und URL-Fragmente werden vor der serverseitigen Übermittlung entfernt. Separat erfasste Kampagnen- und Anzeigenklickdaten werden nicht als event_source_urlübertragen.
Rechtsgrundlage: Ihre Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Soweit wir und Meta gemeinsam über die Erhebung und Übermittlung von Ereignisdaten entscheiden, richtet sich die Verantwortungsverteilung ergänzend nach den von Meta bereitgestellten Bedingungen für gemeinsam Verantwortliche.
Meta kann Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten und nennt hierfür geeignete Übermittlungsmechanismen, insbesondere Angemessenheitsbeschlüsse und EU-Standardvertragsklauseln.
Weitere Informationen: Datenschutzerklärung von Meta.
15. Cookies, lokale Speicherung und Einwilligungsverwaltung
Unsere Website und eingebundene Dienste können Cookies oder vergleichbare Technologien wie Local Storage verwenden. Technisch notwendige Einträge können insbesondere erforderlich sein, um die Website auszuliefern, Sicherheitsfunktionen bereitzustellen oder Ihre Datenschutzeinstellungen zu speichern.
Für technisch unbedingt erforderliche Speicherungen oder Zugriffe ist nach § 25 Abs. 2 TDDDG keine Einwilligung erforderlich. Die damit verbundene Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der sicheren Bereitstellung und dem Nachweis Ihrer Auswahl.
Statistik-, Marketing- und sonstige nicht erforderliche Technologien werden erst nach Ihrer freiwilligen Einwilligung aktiviert. Eine Ablehnung muss ebenso einfach möglich sein wie eine Zustimmung. Ihre Auswahl wird gespeichert, damit sie bei späteren Seitenaufrufen berücksichtigt werden kann. Sie können die Auswahl jederzeit über die Cookie-Einstellungen ändern oder widerrufen.
Für einen aktivierten A/B-Test speichern wir außerdem eine zufällige Experimentkennung und die stabile Variantenzuweisung für höchstens 180 Tage als First-Party-Cookies. Erst nach Ihrer Einwilligung in „Statistik“ werden die in Ziffer 13a beschriebenen Ereignisse an unsere eigene, bei Neon betriebene Auswertung übermittelt.
Nach einer Einwilligung in Marketing speichern wir zur Kampagnenzuordnung den ersten und letzten erkannten Kontaktpunkt einschließlich Landingpage, Kampagnenparametern, externer Referrer-Domain, Zeitpunkt und gegebenenfalls gewähltem Unterrichtsfach für höchstens 90 Tage im lokalen Speicher Ihres Browsers. Diese Angaben können beim Öffnen unseres Kontaktformulars oder einer Buchungsanfrage unserem eigenen Musikschul-CRM zugeordnet werden. Sofern vorhanden, gehören dazu auch die in Ziffer 5 genannten Anzeigenklick- und Meta-Cookie-Kennungen. Beim tatsächlichen Absenden wird zusätzlich eine zufällige Anfragekennung erzeugt und zusammen mit der Anfrage beziehungsweise Buchung gespeichert. Direkte Folgebesuche überschreiben einen noch gültigen Kampagnenkontakt nicht. Die nativen Hauptbuchungsseiten laden dabei keinen Kalender von LeadConnector oder Mastermind.
Bei einwilligungsabhängigen Conversion-Ereignissen werden die gespeicherten Herkunftsangaben nach Empfänger getrennt: Google erhält keine Meta-Klick- oder Meta-Cookie-Kennungen; Meta erhält keine Google-Klickkennungen. An beide können nur neutrale, bereinigte Kampagnenangaben übermittelt werden. Werte, die wie E-Mail-Adressen oder Telefonnummern aussehen oder unsichtbare Steuerzeichen enthalten, werden verworfen. Die zufällige Ereigniskennung bleibt bei Browser- und Serverereignis unverändert, damit eine Handlung nicht doppelt gezählt wird.
Der Widerruf wirkt für die Zukunft. Bereits im Browser gespeicherte Cookies können Sie zusätzlich über die Einstellungen Ihres Browsers löschen.
16. Online-Unterricht, Video-Feedback und Community
Für Online-Unterricht, Video-Feedback, Practice Sessions oder eine Online-Community können externe Kommunikations-, Video- oder Lernplattformen eingesetzt werden. Welche Plattform im konkreten Angebot verwendet wird, teilen wir vor der Nutzung mit. Es gelten ergänzend die Datenschutzinformationen des jeweiligen Anbieters.
Je nach Format können Name, E-Mail-Adresse, Profilangaben, Audio, Video, Nachrichten, hochgeladene Dateien sowie technische Verbindungsdaten verarbeitet werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung des vereinbarten Angebots erforderlich ist. Freiwillige Zusatzfunktionen oder Veröffentlichungen stützen wir auf Art. 6 Abs. 1 lit. a DSGVO.
17. Audio-, Video- und Bildaufzeichnungen
Unterrichtseinheiten oder Beiträge werden nur aufgenommen, wenn dafür eine geeignete Rechtsgrundlage besteht. Aufnahmen für Werbung, Social Media, Präsentationen oder nicht erforderliche Schulungszwecke erfolgen ausschließlich nach gesonderter, freiwilliger Einwilligung der betroffenen Person. Bei Minderjährigen wird die erforderliche Einwilligung der Erziehungsberechtigten eingeholt.
Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Teilnahme am Unterricht ist nicht von einer Einwilligung in werbliche Aufnahmen oder Veröffentlichungen abhängig.
18. Empfänger und Übermittlungen in Drittländer
Personenbezogene Daten erhalten nur diejenigen Stellen, die sie für die genannten Zwecke benötigen. Dazu können von uns eingesetzte Hosting-, Kommunikations-, Buchungs-, Analyse- und Werbedienstleister gehören.
Bei Dienstleistern außerhalb des Europäischen Wirtschaftsraums kann ein geringeres Datenschutzniveau bestehen. Übermittlungen erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien wie EU-Standardvertragsklauseln. Einzelheiten zu den jeweiligen Übermittlungsmechanismen finden Sie bei den oben genannten Diensten.
19. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Anfragen werden grundsätzlich gelöscht, wenn sie abschließend bearbeitet sind und keine vertraglichen, gesetzlichen oder berechtigten Gründe für eine weitere Speicherung bestehen.
Vertrags-, Buchungs- und Abrechnungsdaten können entsprechend gesetzlicher handels- und steuerrechtlicher Aufbewahrungsfristen länger gespeichert werden. Daten, die ausschließlich aufgrund einer Einwilligung verarbeitet werden, löschen oder sperren wir nach Widerruf, sofern keine andere Rechtsgrundlage oder gesetzliche Aufbewahrungspflicht besteht.
Für Daten, die eigenständig bei externen Diensten gespeichert werden, gelten zusätzlich deren Lösch- und Aufbewahrungsregeln.
20. Ihre Rechte
Sie haben im Rahmen der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Auskunft nach Art. 15 DSGVO,
- Berichtigung nach Art. 16 DSGVO,
- Löschung nach Art. 17 DSGVO,
- Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Datenübertragbarkeit nach Art. 20 DSGVO,
- Widerspruch gegen Verarbeitungen nach Art. 21 DSGVO und
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.
Zur Ausübung Ihrer Rechte genügt eine Nachricht an rafael.belor@me.com.
Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für Unternehmen mit Sitz in Bayern ist regelmäßig das Bayerische Landesamt für Datenschutzaufsicht zuständig: www.lda.bayern.de.
Eine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO findet auf dieser Website nicht statt.
21. Verschlüsselung und Datensicherheit
Diese Website wird verschlüsselt über HTTPS übertragen. Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, Manipulation und unberechtigtem Zugriff zu schützen. Eine Datenübertragung über das Internet kann dennoch nicht vollständig risikofrei gewährleistet werden.
22. Aktualität dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich eingesetzte Dienste, Verarbeitungszwecke oder rechtliche Anforderungen ändern.
Stand: 09.08.2026