Heartkemy logo
Zurück zur Agentur

Datenschutz bei Heartkemy

Wer für deine Daten verantwortlich ist

Heartkemy ist die Geschäftsmarke von Rafael Horvat EI, einem französischen Einzelunternehmen mit der SIRET-Nummer 99240617300011.

Bei Fragen zu deinen personenbezogenen Daten erreichst du mich unter [email protected], bei Fragen zu einer Buchung oder Leistung unter [email protected].

Postanschrift: Rafael Horvat, Chez Cazalavera, 16 rue des Marchands, 09000 Foix, Frankreich.

Diese Datenschutzhinweise gelten für Anfragen an die Agentur, Anträge auf Beratung, Buchungen, Zahlungen, Termine und den damit verbundenen Schriftverkehr. Für gesondert vereinbarte Arbeiten können ergänzende Informationen zur jeweiligen Datennutzung erforderlich sein.

Welche Daten ich erhebe

Für eine Buchung benötige ich deinen Namen, deine E-Mail-Adresse, deine Zeitzone und den gewählten Termin. Du kannst ausserdem beschreiben, wobei du Unterstützung brauchst. Pflichtfelder sind gekennzeichnet. Ohne die nötigen Kontakt- und Termindaten kann ich das Gespräch nicht organisieren. Eine reguläre Buchung ist auch möglich, wenn du die freiwilligen Angaben zum Hintergrund weglässt.

Bei einem Antrag auf eine vergünstigte oder kostenlose Beratung frage ich ausserdem nach deiner Idee, dem angestrebten Nutzen, deinem vorgeschlagenen Beitrag und dem Grund für den Antrag. Ich prüfe die Anträge selbst. Daraus kann eine private Einladung mit einem bestimmten Preis und Ablaufdatum entstehen; ein Termin wird dadurch noch nicht reserviert.

Bitte gib in Freitextfeldern keine Passwörter, vollständigen Zahlungskartendaten, medizinischen Angaben oder sonstigen sensiblen personenbezogenen Daten an. Teile nur mit, was für die gewünschte Leistung hilfreich ist. Nenne private Informationen über andere Personen nur, wenn es nötig ist.

Im Vorgang werden Buchungs- und Zahlungsreferenzen, Betrag und Währung, der Status von Termin, Zahlung und Erstattung sowie die akzeptierte Version der Buchungsbedingungen gespeichert. Auch zugehörige E-Mails, Arbeitsnotizen und der zugesagte schriftliche Bericht können aufbewahrt werden. Benötige ich für eine gesonderte Entschädigungszahlung Zahlungsangaben, die mir noch nicht vorliegen, frage ich nur nach den Angaben, die für die Zahlung über den vereinbarten Weg erforderlich sind. Sende keine vollständigen Kartendaten oder Bankpasswörter.

Technische Protokolle können Zugriffsdaten, IP-Adressen und Ereignisse enthalten, die zum Schutz des Dienstes und zur Fehleranalyse erforderlich sind.

Um zu sehen, welche öffentlichen Seiten von heartkemy.art aufgerufen werden, speichere ich ausschliesslich Aufrufzahlen pro Seite und Stunde für die letzten 24 Stunden und fasse ältere Zahlen nach Tagen zusammen; für diese Statistik verwende ich weder Cookies noch Besucherkennungen oder IP-Adressen.

Wofür ich die Daten verwende

Ich verwende die erforderlichen Informationen, um deine Anfrage zu beantworten, deinen Antrag zu prüfen, die vereinbarte Leistung zu organisieren und zu erbringen, die Zahlung abzuwickeln und mit dir über den Termin zu kommunizieren. Bei einer eigenen Buchung ist die Rechtsgrundlage die Vorbereitung oder Erfüllung des Vertrags auf deine Anfrage hin. Handelst du für eine Organisation, beruht die Verarbeitung der Kontaktdaten ihrer Ansprechperson auf dem berechtigten Interesse, diese Geschäftsbeziehung zu pflegen.

Die Aufbewahrung notwendiger Rechnungen und Buchhaltungsbelege sowie die Bearbeitung von Anträgen zur Ausübung von Datenschutzrechten beruhen auf gesetzlichen Pflichten. Der Schutz des Dienstes, die Verhinderung von Missbrauch und die Bearbeitung von Streitfällen beruhen auf berechtigten Interessen an einem sicheren Dienst sowie an der Geltendmachung oder Verteidigung von Rechten.

Freiwillige Nutzungen, die eine Einwilligung erfordern, werden gesondert behandelt. Die Zustimmung zu den Buchungsbedingungen ist keine pauschale Einwilligung in jede Verwendung deiner Daten.

Welche Dienste beteiligt sind

Innerhalb von Heartkemy habe nur ich Zugriff auf die Daten. Die folgenden Dienste verarbeiten Informationen für ihre jeweiligen Aufgaben:

  • Contabo: Stellt den virtuellen Server bereit, auf dem Rafael die Website und die Buchungsanwendung betreibt.
  • Cloudflare: Leitet den Datenverkehr der Website und von Cal.com für DNS-, TLS- und Netzwerksicherheitsfunktionen weiter, bevor er die bei Contabo gehosteten Anwendungen erreicht.
  • Neon: Speichert die Betriebsdaten zu Buchungen, Anträgen und Zahlungsständen.
  • Selbst gehostetes Cal.com auf Contabo: Verwaltet Verfügbarkeiten, Teilnehmerdaten, Termine und Nachrichten zur Terminplanung.
  • Daily: Stellt Videogespräche über Cal Video bereit, einschliesslich der für das Gespräch nötigen Verbindungsdaten.
  • Apple iCloud: Versendet und speichert den Schriftverkehr zu Terminen und verwaltet den verbundenen Kalender. Relevante Arbeitsdateien können auch in iCloud Drive gespeichert werden.
  • Stripe: Stellt das Zahlungsformular bereit und verarbeitet Zahlungen und Erstattungen. Ein Zahlungsbeleg von Stripe ist von der Rechnung des Verkäufers zu unterscheiden.
  • Indy: Wird von Rafael genutzt, um fortlaufend nummerierte Rechnungen und zugehörige Buchhaltungsbelege zu erstellen und aufzubewahren.
  • Contabo / Obsidian LiveSync: Speichert auch relevante Arbeitsnotizen, wenn ich sie über mein selbst gehostetes Notizsystem synchronisiere.
  • Sanity: Enthält die redaktionellen Inhalte der Website und des Lebenslaufs.

Stripe erhält die Zahlungsinformationen, die du in das dort bereitgestellte Formular eingibst. Ich erhalte und speichere deine vollständige Kartennummer nicht. Für bestimmte Verarbeitungen im Zusammenhang mit Zahlungen, Betrugsprävention und gesetzlichen Pflichten trägt Stripe ausserdem eigene Verantwortung; nähere Angaben stehen in den Datenschutzhinweisen von Stripe.

Notwendige Informationen können auch an eine Schlichtungsstelle, Behörde oder beratende Person weitergegeben werden, wenn dies zur Bearbeitung einer Beschwerde, zur Einhaltung gesetzlicher Vorgaben oder zur Geltendmachung oder Verteidigung von Rechten erforderlich ist.

Gespräche, Aufzeichnungen und KI

Aufzeichnung und Transkription sind in der für diese Gespräche verwendeten Cal/Daily-Konfiguration deaktiviert. Ich nutze keine KI, um Kundengespräche zu transkribieren oder deren Transkripte zu verarbeiten.

Eine Aufzeichnung würde vor ihrem Beginn eine gesonderte, konkrete Vereinbarung mit dir erfordern. Du kannst sie ablehnen und erhältst trotzdem den enthaltenen schriftlichen Bericht.

Browserspeicher und private Links

Notwendiger Browserspeicher ermöglicht es, eine Buchungsanfrage fortzusetzen und den Zugriff darauf zu schützen. Gespeicherte Formularfortschritte werden auf dem Anwendungsserver verschlüsselt. Der Sitzungsspeicher des Browsers enthält den privaten Zugangsschlüssel, nicht die Antworten aus dem Formular.

Private Zugangs- und Einladungslinks können Zugriff auf deine Anfrage gewähren. Behandle sie wie vertraulichen Schriftverkehr und teile sie nicht öffentlich. Wenn ein Link abläuft, bleiben deine gesetzlichen Rechte bestehen: Du kannst dich weiterhin an mich wenden.

Speicherorte und internationale Übermittlungen

Die gewählte Region für die Buchungsdatenbank ist Frankfurt in Deutschland. Der Contabo-Vertrag nennt den französischen Rechenzentrumsbetreiber in Lauterbourg. Die Website, das selbst gehostete Cal und das selbst gehostete Notizensystem nutzen die oben beschriebene Contabo-Infrastruktur. Diese Serverstandorte bedeuten nicht, dass alle verbundenen Anbieter, Supportteams oder weiteren Auftragsverarbeiter Informationen ausschliesslich im Europäischen Wirtschaftsraum (EWR) verarbeiten.

Einige Anbieter verarbeiten Informationen ausserhalb des EWR, unter anderem in den Vereinigten Staaten. Ihre veröffentlichten Regelungen für Übermittlungen werden nachstehend beschrieben. Der EU–US-Datenschutzrahmen (Data Privacy Framework, DPF) erfasst Übermittlungen an teilnehmende US-Organisationen im Umfang ihrer Zertifizierung auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission. Die Standardvertragsklauseln der Europäischen Kommission (SCC) bieten vertragliche Garantien für Übermittlungen, die nicht unter einen anwendbaren Angemessenheitsbeschluss fallen.

Stripe — Zahlungsinformationen: Der Zusatz von Stripe zu Datenübermittlungen sieht für erfasste Übermittlungen an Stripe, LLC in den Vereinigten Staaten vorrangig den DPF und als alternativen Mechanismus die SCC vor: https://stripe.com/legal/dta.

Cloudflare — Verkehrs- und Sicherheitsinformationen; Daily — Verbindungsinformationen für Videoanrufe: Ihre Vereinbarungen zur Datenverarbeitung sehen den DPF für erfasste US-Übermittlungen und die SCC vor, wenn der DPF nicht anwendbar ist. Daily nennt die Vereinigten Staaten als Hauptort seiner Verarbeitung. Einzelheiten: https://www.cloudflare.com/cloudflare-customer-dpa/ und https://www.daily.co/legal/data-processing-addendum/.

Neon / Databricks — Buchungsdaten: Die Wahl von Frankfurt schliesst internationalen Support oder weitere Auftragsverarbeiter im Ausland nicht aus. Databricks nennt Neon, LLC als Teil seiner DPF-Zertifizierung und sieht SCC für entsprechend beschränkte Übermittlungen vor. Die aktuellen Neon-Bedingungen und die betreffenden Dokumente stehen unter https://neon.com/platform-terms, https://www.databricks.com/legal/privacynotice und https://www.databricks.com/legal/dpa.

Apple iCloud — Korrespondenz, Kalenderinformationen und betreffende Arbeitsdateien: Laut Apples Datenschutzerklärung unterliegen seine internationalen Übermittlungen personenbezogener Daten aus dem EWR den SCC; von Apple erhobene Daten werden im Allgemeinen in den Vereinigten Staaten gespeichert. Wie du Kopien anfordern kannst, erläutert Apple unter https://www.apple.com/legal/privacy/en-ww/ und https://www.apple.com/privacy/contact/.

Indy — Rechnungsinformationen: Die veröffentlichte Erklärung von Indy sieht Verarbeitung innerhalb und ausserhalb des EWR vor und besagt, dass die DPF-Zertifizierung von US-Empfängern geprüft wird. Sie benennt nicht jeden Empfänger der Rechnungsdaten dieses Kontos. Die Erklärung und der Datenschutzkontakt sind https://www.indy.fr/politique-confidentialite/ und [email protected].

Sanity — redaktionelle Inhalte und zugehörige technische Verarbeitung: Die Vereinbarung zur Datenverarbeitung beschreibt die Garantien für internationale Übermittlungen, darunter SCC für entsprechend beschränkte Übermittlungen: https://www.sanity.io/legal/dpa. Antworten aus den Buchungsformularen der Agentur werden in Neon gespeichert, nicht in Sanity.

Du kannst unter [email protected] Einzelheiten zu den betreffenden Empfängern oder eine Kopie der anwendbaren Garantien anfordern. Angaben über andere Personen oder vertrauliche Geschäftsinformationen können in den bereitgestellten Kopien geschwärzt werden.

Wie lange ich Daten aufbewahre

  • Unvollständige Formulare: 7 Tage nach deiner letzten Änderung
  • Abgelehnte, zurückgezogene oder nicht genutzte Anträge auf vergünstigte oder kostenlose Beratung: 90 Tage nach Abschluss des Antrags oder Ablauf der Einladung
  • Übliche Gesprächsnotizen, schriftliche Berichte, Kontakt- und Hintergrundangaben zum Termin sowie Support-E-Mails: 1 Jahr nach dem Gespräch oder dem Abschluss des betreffenden Austauschs
  • Übliche Sicherheits- und Aktivitätsprotokolle unter meiner Kontrolle: bis zu 6 Monate nach dem Ereignis
  • Fortlaufende Wiederherstellungssicherungen unter meiner Kontrolle: 90 Tage nach Erstellung
  • Gesondert vereinbarte Aufzeichnungen oder Transkripte, sofern vorhanden: 30 Tage nach Übermittlung des schriftlichen Berichts
  • Rechnungen und notwendige Buchhaltungsbelege: 10 Jahre ab dem jeweils geltenden buchhalterischen Fristbeginn
  • Elektronische Verbraucherverträge, die der gesetzlichen Archivierungspflicht unterliegen: vom Vertragsschluss bis 10 Jahre nach Erbringung der Leistung

Die langen Archivierungsfristen betreffen notwendige Nachweise, nicht sämtliche Arbeitsnotizen. Ein ungeklärter Zahlungsvorgang, eine Beschwerde, eine gesetzliche Pflicht oder ein Streitfall kann eine längere Aufbewahrung relevanter Informationen rechtfertigen. Nicht mehr benötigte identifizierende Angaben werden entfernt, auch aus Freitexten.

Die Agentur-Anwendung verfügt über einen Aufbewahrungsprozess, der diese Fristen auf die in Neon gespeicherten Daten anwendet. Bei seiner Ausführung sind Vorgänge mit ungeklärten Zahlungen, Erstattungen oder Terminen, aktiven Verarbeitungsaufträgen oder Streitfällen von der automatischen Löschung ausgenommen. Identifizierende Freitextangaben, einschliesslich Namen und E-Mail-Adressen, werden entfernt, sobald die Löschbedingungen erfüllt sind.

Daten bei Anbietern und Sicherungskopien unterliegen deren eigenen Löschverfahren und den jeweils geltenden gesetzlichen Pflichten. Das Löschen oder Entfernen personenbezogener Angaben aus einem Vorgang in Neon löscht nicht sofort jede Kopie bei Stripe, Cal, iCloud Mail oder Calendar, Obsidian LiveSync, Indy oder einem Sicherungssystem. Rafael bearbeitet diese Systeme mit den verfügbaren manuellen Verfahren oder Anbieterfunktionen. Für fortlaufende Sicherungen unter seiner Kontrolle gilt die Zielvorgabe von 90 Tagen; Wiederherstellungskopien bei Anbietern können nach einem anderen Zeitplan auslaufen. Abgelaufene Daten werden durch die Wiederherstellung einer Sicherung nicht wieder regulär genutzt.

Deine Rechte

Je nach Situation kannst du Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung oder Übertragbarkeit deiner Daten verlangen. Du kannst Verarbeitungen auf Grundlage berechtigter Interessen widersprechen und eine Einwilligung in eine freiwillige Nutzung widerrufen. Der Widerruf berührt nicht die Rechtmässigkeit der vorherigen Verarbeitung.

Schreib an [email protected]. Ich kann angemessene Angaben anfordern, um festzustellen, dass der Antrag dich betrifft, verlange aber nicht routinemässig zusätzliche Ausweisdokumente. Ich antworte ohne unangemessene Verzögerung und normalerweise innerhalb eines Monats. Erlaubt das Gesetz wegen der Komplexität oder der Anzahl der Anträge eine Verlängerung, erläutere ich sie innerhalb dieses ersten Monats. Die Frist kann um bis zu zwei weitere Monate verlängert werden.

Manche Informationen können wegen einer gesetzlichen Pflicht oder notwendiger Nachweise in einem Streitfall nicht sofort gelöscht werden. Ich erläutere dir jede anwendbare Einschränkung.

Du kannst dich bei der CNIL, der französischen Datenschutzbehörde, über deren Beschwerdestelle beschweren oder dich an eine andere für deinen Fall zuständige Aufsichtsbehörde wenden.