Datenschutz

Datenschutzerklärung

1. Verantwortlicher für die Datenverarbeitung (nachfolgend: „wir“)

Julia Kalder
c/o Autorenglück #80461
Albert-Einstein-Str. 47
02977 Hoyerswerda

Telefon: 02173-2954754
E-Mail: info@bold-bloom.com

Weitere Einzelheiten über uns finden Sie in unserer Anbieterkennzeichnung.

2. Personenbezogene Daten, Zwecke ihrer Verarbeitung und Rechtsgrundlagen

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (im Folgenden „betroffene Person“) beziehen. Als identifizierbar wird eine natürliche Person angesehen, die direkt oder indirekt, insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online-Kennung oder zu einem oder mehreren besonderen Merkmalen identifiziert werden kann, die Ausdruck der Identität dieser natürlichen Person sind.

Der Zweck der Verarbeitung von Daten ist das Betreiben dieser Website mit Informationen zu unserem Dienstleistungsangebot nebst Kontaktmöglichkeiten sowie die Bereitstellung unseres Software-Dienstes Bold Bloom.

Personenbezogene Daten werden auf unserer Website nur dann erhoben, wenn dies

  • für die Nutzung der Website (Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. a) und/oder Art. 6 Abs. 1 S. 1 lit. b) DSGVO),
  • zur Wahrung unseres Interesses zur Verbesserung der Nutzererfahrung und zur Aufrechterhaltung der Sicherheit der Nutzung (Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. f) DSGVO),
  • für die Nutzung der auf der Website angebotenen Leistungen sowie vorvertraglicher Maßnahmen, insbesondere etwa für Formulareingaben (Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. a) und/oder Art. 6 Abs. 1 S. 1 lit. b) DSGVO) oder
  • für einen Vertragsabschluss und für die Vertragsdurchführung (Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. a) und lit. b) DSGVO)

erforderlich ist. Weitere Details zur Verarbeitung von Daten finden Sie nachfolgend unter den entsprechenden Überschriften.

3. Hosting, Datenbank und Zugriffsdaten

Für das Hosting und die Bereitstellung unserer Website sowie für den Betrieb unserer Datenbank und die Speicherung von Nutzer- und Anwendungsdaten nutzen wir die Dienste der Hostinger International, Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern, mit dem Serverstandort in Frankfurt am Main. Hostinger verarbeitet personenbezogene Daten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO.

Beim Aufruf unserer Website werden technisch erforderliche Verbindungsdaten verarbeitet. Hierzu können insbesondere die IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene Seite bzw. Datei, die übertragene Datenmenge, HTTP-Statuscodes, Referrer-URL, Browsertyp und -version, Betriebssystem sowie Informationen zum Internet-Service-Provider gehören. Ein vollständiges Zugriffsprotokoll sämtlicher Seitenaufrufe wird nicht geführt. In begrenztem Umfang können jedoch technische Fehler- und Sicherheitsprotokolle anfallen. Diese können die vorstehend genannten Daten enthalten, soweit dies zur Fehleranalyse, zur Erkennung und Abwehr missbräuchlicher Zugriffe sowie zur Gewährleistung der Sicherheit und Stabilität unserer informationstechnischen Systeme erforderlich ist.

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 S. 1 lit. f) DSGVO. Unser berechtigtes Interesse liegt in der sicheren, stabilen und funktionsfähigen Bereitstellung unserer Website sowie in der Abwehr von Angriffen und Missbrauch.

4. Cookies

Unsere Website verwendet Cookies. Cookies sind kleine Dateien, die auf Ihrem Endgerät gespeichert werden und die Bereitstellung sowie benutzerfreundliche Nutzung der Website ermöglichen, beispielsweise zur Verwaltung von Sitzungen, zur Speicherung von Logindaten, Spracheinstellungen und Datenschutzeinstellungen sowie zum Schutz vor unbefugten Anfragen.

Soweit Cookies unbedingt erforderlich sind, um einen von Ihnen ausdrücklich gewünschten Telemediendienst bereitzustellen, erfolgt die Speicherung oder der Zugriff auf Informationen auf Ihrem Endgerät auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG. Soweit Sie in die Nutzung nicht erforderlicher Cookies oder Dienste einwilligen, ist Rechtsgrundlage § 25 Abs. 1 TDDDG sowie Art. 6 Abs. 1 S. 1 lit. a DSGVO. Zur Einholung, Verwaltung und Dokumentation Ihrer Einwilligungen setzen wir ein Consent-Management-Tool ein. Die Verarbeitung erfolgt hierbei zur Erfüllung unserer rechtlichen Nachweispflichten gemäß Art. 5 Abs. 2 und Art. 7 Abs. 1 DSGVO sowie auf Grundlage unseres berechtigten Interesses an einer transparenten und rechtskonformen Einwilligungsverwaltung gemäß Art. 6 Abs. 1 S. 1 lit. f DSGVO.

Zur statistischen Auswertung der Nutzung unserer öffentlich zugänglichen Website setzen wir eine selbst gehostete Reichweitenmessung auf unseren eigenen Servern ein. Dabei werden keine Analyse-Cookies gesetzt und keine Analyse-Dienste Dritter eingebunden. Besuche werden anhand eines täglich wechselnden, nicht umkehrbaren Prüfwerts zusammengeführt; IP-Adressen werden nicht gespeichert. Eine Speicherung oder ein Auslesen von Informationen auf Ihrem Endgerät findet nicht statt. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 S. 1 lit. f) DSGVO. Unser berechtigtes Interesse liegt in der datensparsamen Auswertung und bedarfsgerechten Weiterentwicklung unserer Website. Sie können der Reichweitenmessung jederzeit über die Datenschutzeinstellungen widersprechen; bei Ablehnung der Kategorie „Analytics“ sowie bei den Browser-Signalen „Do Not Track“ oder „Global Privacy Control“ erfolgt keine Reichweitenmessung.

Einzelheiten zu den eingesetzten Cookies finden Sie in unserer Cookie-Richtlinie.

5. Kontakt via E-Mail und Kontaktformular

Wenn Sie uns per E-Mail oder per Kontaktformular kontaktieren, verarbeiten wir die von Ihnen übermittelten personenbezogenen Daten. Dazu gehören insbesondere Ihre E-Mail-Adresse, Ihr Name, soweit angegeben, der Inhalt Ihrer Nachricht sowie gegebenenfalls weitere von Ihnen übermittelte Angaben.

Die Verarbeitung erfolgt zur Bearbeitung Ihrer Anfrage, zur Kommunikation mit Ihnen sowie für den Fall von Anschlussfragen. Soweit Ihre Anfrage den Abschluss oder die Durchführung eines Vertrags betrifft, ist Rechtsgrundlage Art. 6 Abs. 1 S. 1 lit. b) DSGVO. Im Übrigen erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 S. 1 lit. f) DSGVO. Unser berechtigtes Interesse liegt in der sachgerechten, effizienten und nachvollziehbaren Bearbeitung von Anfragen.

Für den Versand von E-Mails nutzen wir je nach technischer Konfiguration den Dienst Postmark der Wildbit LLC, 2400 Market Street, No. 200, Suite 235B, Philadelphia, PA 19103, USA, oder Amazon Web Services, Inc., 410 Terry Avenue North, Seattle, WA 98109-5210, USA. Dabei verarbeiten wir insbesondere Empfängeradresse, Betreff, Nachrichteninhalt, gegebenenfalls Anhänge, Versand- und Zustellstatus sowie technische Zustellinformationen. Die jeweiligen Anbieter verarbeiten personenbezogene Daten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO. Soweit bei der Nutzung von Postmark oder Amazon Web Services personenbezogene Daten in die USA übermittelt werden, erfolgt die Übermittlung auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für das EU–US Data Privacy Framework gemäß Art. 45 DSGVO. Wildbit LLC sowie Amazon Web Services, Inc. sind jeweils unter dem EU–US Data Privacy Framework zertifiziert.

Die Verarbeitung erfolgt, soweit die jeweilige E-Mail zur Anbahnung, Durchführung oder Beendigung des Vertrags erforderlich ist, auf Grundlage von Art. 6 Abs. 1 S. 1 lit. b) DSGVO. Soweit der Versand zur Erfüllung gesetzlicher Pflichten, insbesondere für Rechnungs- und steuerrechtlich relevante Unterlagen, erforderlich ist, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 S. 1 lit. c) DSGVO.

6. Kundenkonto

Als Coach oder Unternehmen können Sie ein Kundenkonto bei uns anlegen. Im Rahmen der Registrierung und der anschließenden Nutzung des Kundenkontos verarbeiten wir insbesondere Ihren Namen, Ihre E-Mail-Adresse, Ihre Rolle, Spracheinstellungen, Zugangsdaten in Form eines Passwort-Hashs, Authentifizierungs- und Sitzungskennungen, den gewählten Tarif sowie Angaben zum Status der E-Mail-Verifizierung, des Kontos und der Sicherheit. Soweit im Rahmen der Buchung angegeben, verarbeiten wir außerdem Unternehmens- und Rechnungsdaten, insbesondere Firma beziehungsweise Geschäftsname, Geschäftsanschrift, Daten von Ansprechpersonen und Umsatzsteuer-Identifikationsnummer. Über das geschützte Kundenportal können Sie Ihr Abonnement verwalten, eine Kündigung veranlassen sowie abrechnungsbezogene Informationen und Rechnungen abrufen. Nach erfolgreicher Registrierung und Vertragsannahme erhalten Sie Zugriff auf die Softwarefunktionen von Bold Bloom.

Die Verarbeitung ist zur Durchführung vorvertraglicher Maßnahmen und zur Erfüllung des Vertrags erforderlich und erfolgt auf Grundlage von Art. 6 Abs. 1 S. 1 lit. b DSGVO. Die Verarbeitung technischer und sicherheitsbezogener Daten, insbesondere von IP-Adressen, Sitzungskennungen und Konto- beziehungsweise Sicherheitsstatus, erfolgt im Übrigen auf Grundlage von Art. 6 Abs. 1 S. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Gewährleistung der IT-Sicherheit, der Verhinderung missbräuchlicher Registrierungen und Nutzungen sowie in der Dokumentation und Durchsetzung unserer vertraglichen Rechte.

7. Login, Sitzungen und Kontosicherheit

Für die Anmeldung, die Bereitstellung der Plattform und die Absicherung von Benutzerkonten verarbeiten wir insbesondere Kontodaten, Authentifizierungs- und Sitzungskennungen, IP-Adresse, Informationen zum verwendeten Gerät und Browser, den Zeitpunkt und Status von Anmeldevorgängen sowie sicherheitsrelevante Ereignisse. Diese Daten verarbeiten wir, um Anmeldungen zu ermöglichen, Sitzungen zu verwalten, unbefugte Zugriffe zu erkennen und abzuwehren sowie Missbrauch und Betrugsversuche zu verhindern.

Die Verarbeitung erfolgt, soweit sie für die Bereitstellung des Benutzerkontos und die Durchführung des Vertrags erforderlich ist, auf Grundlage von Art. 6 Abs. 1 S. 1 lit. b) DSGVO. Soweit die Verarbeitung der IT- und Systemsicherheit sowie der Erkennung, Verhinderung und Aufklärung von Missbrauchs- oder Betrugsfällen dient, erfolgt sie auf Grundlage von Art. 6 Abs. 1 S. 1 lit. f) DSGVO. Unser berechtigtes Interesse liegt in der sicheren, stabilen und vertragsgemäßen Nutzung der Plattform sowie im Schutz von Nutzerkonten und Daten.

Soweit Sie hierfür ausdrücklich eingewilligt haben, kann bei Anmeldungen eine ungefähre Standortbestimmung anhand Ihrer IP-Adresse erfolgen, um ungewöhnliche Anmeldeversuche zu erkennen. Hierzu nutzen wir den Dienst ip-api.com der Kloudend Ltd., Vereinigtes Königreich. Die Nutzung erfolgt ausschließlich nach Ihrer vorherigen ausdrücklichen Einwilligung; die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 S. 1 lit. a) DSGVO. Die Einwilligung kann jederzeit in den Kontoeinstellungen mit Wirkung für die Zukunft widerrufen werden; gespeicherte Standortdaten werden dann gelöscht.

8. Tarife, Abonnement und Rechnungen

Für die Nutzung des kostenlosen Solo-Tarifs, den Abschluss und die Verwaltung von Abonnements sowie die Abrechnung verarbeiten wir insbesondere den gewählten Tarif, Preis, gegebenenfalls Rabatte oder Gutscheincodes, Laufzeit sowie Zahlungs- und Kündigungsstatus. Zur Zuordnung und Verwaltung von Zahlungsvorgängen verarbeiten wir außerdem die von den eingesetzten Zahlungsdienstleistern bereitgestellten Transaktions- und Referenzdaten sowie, soweit verfügbar, Angaben zur Zahlungsart und zum Zahlungsstatus.

Die Zahlungsabwicklung erfolgt über Stripe Payments Europe Ltd. und, soweit im deutschen Checkout ausgewählt, über PayPal (Europe) S.à r.l. et Cie, S.C.A. Weitere Informationen hierzu finden Sie in den Ziffern 9 und 10 dieser Datenschutzerklärung. Zur Erstellung und Bereitstellung von Rechnungen sowie gegebenenfalls Korrektur- oder Stornorechnungen verarbeiten wir Rechnungsdaten, Leistungszeitraum, Beträge, Steuerangaben, Zahlungsdatum und die jeweilige Rechnungsdatei.

Die Verarbeitung erfolgt zur Durchführung des Vertrags und zur Zahlungsabwicklung auf Grundlage von Art. 6 Abs. 1 S. 1 lit. b) DSGVO. Soweit die Verarbeitung zur Erfüllung gesetzlicher Rechnungs- und Aufbewahrungspflichten erforderlich ist, erfolgt sie auf Grundlage von Art. 6 Abs. 1 S. 1 lit. c) DSGVO.

9. Stripe

Auf unserer Website haben Sie die Möglichkeit, Zahlungen über Kreditkarte durchzuführen. Wenn Sie die Bezahlung mittels dieser Methoden ausführen, erfolgt die Zahlungsabwicklung über den Zahlungsanbieter „Stripe“. Anbieter ist die Stripe Payments Europe Ltd., Block 4, Harcourt Centre, Harcourt Road, Dublin 2, Irland. Die hierzu erforderlichen Daten (Kartennummer, Gültigkeit und Prüfnummer) werden verschlüsselt an den Zahlungsanbieter weitergeleitet und sind für den Webseitenbetreiber nicht einsehbar. Der Zahlungsanbieter transferiert, verarbeitet und speichert gegebenenfalls personenbezogene Daten außerhalb der EU, die zur Abwicklung der Zahlung erforderlich sind. Die Übermittlung der für die Zahlungsabwicklung erforderlichen Daten an Stripe erfolgt zur Durchführung des Vertrags auf Grundlage von Art. 6 Abs. 1 S. 1 lit. b) DSGVO. Stripe verarbeitet Daten im Rahmen der Zahlungsabwicklung nach Maßgabe seiner eigenen Datenschutzbestimmungen und kann dabei, soweit erforderlich, auch als eigenständig Verantwortlicher handeln. Weitere Informationen zur Datenverarbeitung durch Stripe finden Sie unter stripe.com/de/privacy.

10. PayPal

Auf unserer Website haben Sie die Möglichkeit, Zahlungen über den Zahlungsdienstleister PayPal durchzuführen. Anbieter ist die PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxemburg. Wenn Sie die Zahlungsart PayPal auswählen, werden die zur Zahlungsabwicklung erforderlichen Daten verschlüsselt an PayPal übermittelt. Dazu können insbesondere Name, E-Mail-Adresse, Rechnungsdaten, Zahlungsbetrag, Währung, Transaktionsdaten sowie die für die gewählte Zahlungsart erforderlichen Angaben gehören. Zahlungsdaten wie Zugangsdaten zu Ihrem PayPal-Konto oder vollständige Zahlungsinstrumentdaten sind für uns grundsätzlich nicht einsehbar. PayPal verarbeitet die Daten nach Maßgabe der eigenen Datenschutzbestimmungen und kann dabei, soweit erforderlich, auch als eigenständig Verantwortlicher handeln.

Die Übermittlung der für die Zahlungsabwicklung erforderlichen Daten an PayPal erfolgt zur Durchführung des Vertrags auf Grundlage von Art. 6 Abs. 1 S. 1 lit. b) DSGVO. Weitere Informationen zur Datenverarbeitung durch PayPal finden Sie unter paypal.com.

11. Besondere Kategorien personenbezogener Daten (Gesundheitsdaten)

Im Rahmen der Nutzung der Bold-Bloom-Plattform können insbesondere in Coaching-Notizen, Session-Notizen sowie Stimmungs- und Wellbeing-Erhebungen Angaben zum körperlichen oder psychischen Befinden, zu Emotionen, persönlichen Gedanken oder gesundheitlichen Zuständen verarbeitet werden. Solche Angaben können besondere Kategorien personenbezogener Daten, insbesondere Gesundheitsdaten, im Sinne von Art. 9 Abs. 1 DSGVO darstellen. Die Inhalte werden innerhalb der Bold-Bloom-Plattform verarbeitet und durch zusätzliche technische und organisatorische Maßnahmen geschützt. Hierzu gehören insbesondere eine anwendungsseitige Feldverschlüsselung, rollen- und berechtigungsbasierte Zugriffskontrollen sowie eine Datenisolierung pro Coach. Der Zugriff ist auf die jeweils berechtigten Personen beschränkt.

Die Verarbeitung besonderer Kategorien personenbezogener Daten erfolgt ausschließlich auf Grundlage einer ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO. Soweit für die optionale KI-Funktion coachingbezogene Inhalte übermittelt werden, die besondere Kategorien personenbezogener Daten enthalten können, erfolgt auch diese Übermittlung nur nach vorheriger ausdrücklicher Einwilligung gemäß Art. 9 Abs. 2 lit. a) DSGVO.

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Hierzu können Sie die entsprechenden Einstellungen in Ihrem Konto nutzen oder uns unter info@bold-bloom.com kontaktieren. Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung bleibt hiervon unberührt.

Diese Verarbeitung wurde einer Datenschutz-Folgenabschätzung gemäß Art. 35 DSGVO unterzogen. Die DPIA dokumentiert Rechtsgrundlage, Risiko- und Maßnahmenbewertung sowie den Review-Zeitplan; sie wird auf Anfrage an die oben genannte Kontaktadresse bereitgestellt.

12. Bugreports, Fehlertelemetrie und Support

Bei technischen Fehlern, Supportanfragen und der Nutzung der Plattform können wir insbesondere Kontodaten, Zeitpunkt und Art der Anfrage oder Fehlermeldung, Angaben zum verwendeten Browser oder Gerät, technische Protokolldaten, Informationen zu betroffenen Funktionen sowie die von Ihnen freiwillig übermittelten Beschreibungen und Anhänge verarbeiten. Je nach Inhalt einer Supportanfrage oder Fehlermeldung können auch personenbezogene Daten enthalten sein. Zur Erkennung, Analyse und Behebung technischer Fehler nutzen wir den Dienst Sentry der Functional Software, Inc. dba Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA, für Fehler-Tracking sowie Better Stack (Logtail) für die Aggregation technischer Protokolldaten. Sentry verarbeitet personenbezogene Daten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO. Soweit personenbezogene Daten an Functional Software, Inc. dba Sentry in die USA übermittelt werden, erfolgt die Übermittlung auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für das EU–US Data Privacy Framework gemäß Art. 45 DSGVO. Functional Software, Inc. nimmt am EU–US Data Privacy Framework teil. Personenbezogene Daten werden vor der Übermittlung, soweit technisch möglich, pseudonymisiert oder maskiert.

Die Verarbeitung erfolgt, soweit sie zur Erbringung von Supportleistungen, zur Bearbeitung gemeldeter Fehler und zur vertragsgemäßen Bereitstellung der Plattform erforderlich ist, auf Grundlage von Art. 6 Abs. 1 S. 1 lit. b) DSGVO. Soweit die Verarbeitung der Gewährleistung der IT-Sicherheit, Stabilität und Weiterentwicklung der Plattform dient, erfolgt sie auf Grundlage von Art. 6 Abs. 1 S. 1 lit. f) DSGVO. Unser berechtigtes Interesse liegt in der sicheren, fehlerfreien und zuverlässigen Bereitstellung der Plattform.

13. KI-Funktionen

Für die Bereitstellung der optionalen KI-gestützten Funktionen, insbesondere „AI Session Proposal“, der KI-gestützten Teamanalyse und der Coaching-Toolkit-Auswertungen, werden die vom Coach hierfür ausgewählten oder eingegebenen Inhalte einschließlich technischer Kontextdaten an Mistral AI SAS, 15 Rue des Halles, 75001 Paris, Frankreich, übermittelt. Die Verarbeitung erfolgt dabei in der Europäischen Union.

Die Verarbeitung erfolgt zur Bereitstellung der vom Coach angeforderten KI-Funktion auf Grundlage von Art. 6 Abs. 1 S. 1 lit. b) DSGVO. Soweit im Rahmen der Funktion coachingbezogene Inhalte verarbeitet werden, die besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO enthalten können, erfolgt die Übermittlung ausschließlich nach vorheriger ausdrücklicher Einwilligung gemäß Art. 9 Abs. 2 lit. a) DSGVO. Soweit die Verarbeitung der IT- und Systemsicherheit, der Erkennung und Verhinderung von Missbrauch oder der Fehleranalyse dient, erfolgt sie auf Grundlage von Art. 6 Abs. 1 S. 1 lit. f) DSGVO. Unser berechtigtes Interesse liegt in der sicheren, leistungsfähigen und vertragsgemäßen Bereitstellung der Plattform.

14. Google OAuth und Google-Kalenderintegration

Soweit Sie die optionale Anmeldung über Ihr Google-Konto oder die optionale Google-Kalenderintegration aktivieren, verarbeiten wir die für die Authentifizierung und die jeweilige Integration erforderlichen Daten. Dies können insbesondere Name, E-Mail-Adresse, Google-Konto-ID, OAuth-Zugriffs- und Aktualisierungstoken sowie – bei aktivierter Kalenderintegration – die zur Anzeige oder Verwaltung von Kalenderterminen erforderlichen Kalenderdaten sein. Anbieter ist Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Die Verbindung kann jederzeit in den Kontoeinstellungen oder in den Einstellungen Ihres Google-Kontos getrennt werden.

Die Verarbeitung erfolgt zur Bereitstellung der von Ihnen aktiv angeforderten Anmelde- oder Kalenderfunktion auf Grundlage von Art. 6 Abs. 1 S. 1 lit. b) DSGVO. Google verarbeitet personenbezogene Daten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO. Soweit personenbezogene Daten in die USA übermittelt werden, erfolgt die Übermittlung auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für das EU–US Data Privacy Framework gemäß Art. 45 DSGVO, da Google LLC am EU–US Data Privacy Framework teilnimmt.

15. Slack- und Microsoft-Teams-Webhooks

Sie können optional Benachrichtigungen aus der Bold-Bloom-Plattform an einen von Ihnen eingerichteten Slack- oder Microsoft-Teams-Workspace übermitteln lassen. Dabei werden die für die jeweilige Benachrichtigung erforderlichen Informationen, insbesondere Angaben zum auslösenden Ereignis, gegebenenfalls Namen oder Bezeichnungen sowie die von Ihnen in der Integration ausgewählten Inhalte, an den jeweils verbundenen Dienst übermittelt. Die Übermittlung erfolgt ausschließlich, wenn Sie die jeweilige Integration aktiv eingerichtet haben. Anbieter sind Slack Technologies, LLC, 500 Howard Street, San Francisco, CA 94105, USA, sowie Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, USA.

Die Verarbeitung erfolgt zur Bereitstellung der von Ihnen aktivierten Integrationsfunktion auf Grundlage von Art. 6 Abs. 1 S. 1 lit. b) DSGVO. Slack und Microsoft verarbeiten personenbezogene Daten im Rahmen der jeweiligen Integration auf Grundlage geeigneter vertraglicher Datenschutzgarantien. Soweit personenbezogene Daten in die USA übermittelt werden, erfolgt die Übermittlung – soweit die Voraussetzungen im Einzelfall vorliegen – auf Grundlage des EU–US Data Privacy Framework gemäß Art. 45 DSGVO; ergänzend beziehungsweise soweit erforderlich werden die EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c) DSGVO eingesetzt. Microsoft nimmt am EU–US Data Privacy Framework teil. Slack nimmt nach eigenen Angaben über Salesforce, Inc., 415 Mission Street, 3rd Floor, San Francisco, CA 94105, USA, am EU–US Data Privacy Framework teil.

16. Better Stack (Logtail)

Zur Aggregation, Auswertung und Speicherung technischer Protokolldaten nutzen wir Better Stack (vormals Logtail). Anbieter ist die Better Stack, Inc., 651 N Broad St, Suite 206, Middletown, DE 19709-6402, USA. Dabei können insbesondere technische Protokolldaten, Zeitpunkte, IP-Adressen, Fehler- und Statusinformationen sowie sonstige für die Analyse, Stabilität und Sicherheit der Plattform erforderliche Metadaten verarbeitet werden. Personenbezogene Daten werden vor der Übermittlung, soweit technisch möglich, pseudonymisiert oder maskiert.

Die Verarbeitung erfolgt, soweit sie zur Gewährleistung der Stabilität, Sicherheit und Fehleranalyse der Plattform erforderlich ist, auf Grundlage von Art. 6 Abs. 1 S. 1 lit. f) DSGVO. Unser berechtigtes Interesse liegt in der sicheren, zuverlässigen und fehlerfreien Bereitstellung der Plattform. Better Stack verarbeitet personenbezogene Daten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO. Soweit personenbezogene Daten an Better Stack übermittelt werden, erfolgt die Übermittlung auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für das EU–US Data Privacy Framework gemäß Art. 45 DSGVO. Better Stack nimmt am EU–US Data Privacy Framework teil.

17. Empfänger von personenbezogenen Daten

Personenbezogene Daten werden über die vorstehenden Ziffern hinaus nur an unsere Mitarbeiter weitergegeben.

Darüber hinaus werden Ihre personenbezogenen Daten ohne Ihre ausdrückliche Zustimmung nicht an Dritte weitergegeben, es sei denn, wir sind im Sinne des Art. 6 Abs. 1 S. 1 lit. c) DSGVO gesetzlich dazu verpflichtet oder die Datenweitergabe ist gemäß Art. 6 Abs. 1 S. 1 lit. b) DSGVO zur Durchführung eines Vertragsverhältnisses zwingend erforderlich.

Bold Bloom führt ein Verzeichnis von Verarbeitungstätigkeiten gemäß Art. 30 DSGVO (Records of Processing Activities, ROPA), das alle Verarbeitungszwecke, Datenkategorien, Empfänger, Drittlandtransfers und Aufbewahrungsfristen dokumentiert. Das ROPA wird mindestens jährlich überprüft und ist auf Anfrage an die oben genannte Kontaktadresse einsehbar.

Mit jedem hier genannten Auftragsverarbeiter besteht eine schriftliche Beauftragung gemäß Art. 28 Abs. 3 DSGVO. Die Vertragsnachweise (Standard-DPA-URL des jeweiligen Anbieters, Datum der DPA-Annahme, DPA-Version, interner Vertrags-Owner und nächstes Prüfungsdatum) werden in einem internen Auftragsverarbeitungsregister (Sub-Processor DPA Register) gepflegt und mindestens jährlich überprüft. Das Register wird auf begründete Anfrage zur Einsichtnahme bereitgestellt.

18. Dauer der Speicherung

Wir löschen Ihre Daten wie folgt:

  • Technische Anwendungs- und Fehlerprotokolle: 14 Tage — Fehleranalyse, Stabilität und IT-Sicherheit
  • App-Aktivitätsprotokolle: 30 Tage — Analyse der Nutzung und Fehlerbehebung
  • Sitzungsdaten und Sitzungskennungen: 30 Tage — Verwaltung und Absicherung von Sitzungen
  • Login-Aktivitätsprotokolle einschließlich IP-Adresse und Geräteinformationen: 90 Tage — Erkennung und Aufklärung ungewöhnlicher Anmeldungen sowie Kontosicherheit
  • Betrugssignale und Missbrauchshinweise: 90 Tage — Missbrauchs- und Betrugsprävention
  • Audit- und Administrationsprotokolle: 365 Tage — Nachvollziehbarkeit sicherheitsrelevanter und administrativer Vorgänge
  • Konto-, Registrierungs-, Vertrags- und Nutzungsdaten sowie Coaching-Notizen, Session-Notizen, Stimmungs- und Wellbeing-Erhebungen und sonstige Plattforminhalte: für die Dauer des Vertragsverhältnisses, anschließend grundsätzlich spätestens 30 Tage nach Vertragsende — vorbehaltlich gesetzlicher Aufbewahrungspflichten oder einer abweichenden Weisung des Verantwortlichen
  • Gast-Identitäten in Retrospektiven, insbesondere Anzeigename und Figur: 30 Tage — Durchführung und Bereitstellung von Retrospektiven
  • OAuth- und Kalender-Verknüpfungsdaten: bis zur Trennung der jeweiligen Verbindung, zum Ablauf oder Widerruf des Tokens oder zur Löschung des Kontos
  • Supportanfragen und Support-Kommunikation: 365 Tage — Bearbeitung von Anfragen, Fehlerbehebung und Nachweis der Kommunikation
  • E-Mail-Zustellereignisse, insbesondere Versand- und Zustellstatus: 90 Tage — Sicherstellung und Nachweis der Zustellung von System-E-Mails
  • Rechnungs-, Zahlungs- und Abrechnungsdaten sowie Rechnungsdateien: bis zu 8 Jahre — Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten
  • Zahlungsinstrumentdaten, insbesondere vollständige Karten- oder PayPal-Zugangsdaten: werden von uns nicht gespeichert — die Verarbeitung erfolgt durch Stripe beziehungsweise PayPal nach deren eigenen Speicherfristen
  • Gutschein-Einlösungen: Anonymisierung nach 730 Tagen — Verwaltung und Auswertung von Gutscheinen
  • Dateien aus Datenexporten nach Art. 20 DSGVO: 30 Tage — Bereitstellung von Datenexporten
  • Backups: 7 Tage — Datensicherung und Wiederherstellung im Störungsfall
  • Cookie-, Sprach- und Consent-Einstellungen: bis zum Ablauf des jeweiligen Cookies, zur Änderung der Einstellung oder zur manuellen Löschung im Browser

Die handels- und steuerrechtlichen Aufbewahrungspflichten unterscheiden dabei nach Unterlagenart: Buchungsbelege und Rechnungen grundsätzlich acht Jahre, Handels- und Geschäftsbriefe grundsätzlich sechs Jahre, Jahresabschlüsse, Inventare und vergleichbare Unterlagen grundsätzlich zehn Jahre.

Im Übrigen wird im jährlichen Turnus geprüft, ob eine Löschung der von Ihnen gespeicherten Daten erfolgen kann. Handels- und steuerrechtliche Aufbewahrungspflichten bleiben unberührt.

19. Rechte der betroffenen Personen

Sie sind gesetzlich nicht verpflichtet, Ihre personenbezogenen Daten bereitzustellen. Die Bereitstellung kann jedoch für einen Vertragsabschluss oder für Funktionen der Website erforderlich sein. Bei einer Nichtbereitstellung kann also gegebenenfalls ein Vertrag oder eine Funktion auf der Website nicht angeboten werden.

Es besteht auf der Website keine automatisierte Entscheidungsfindung, ein Profiling findet nicht statt.

Die Rechte von betroffenen Personen ergeben sich insbesondere aus Artikel 15 bis 23 und Artikel 77 DSGVO sowie aus §§ 32 bis 37 Bundesdatenschutzgesetz (BDSG). Sie haben uns gegenüber im Hinblick auf Ihre personenbezogenen Daten das Recht auf

  • Auskunft, Art. 15 DSGVO
  • Berichtigung, Art. 16 DSGVO
  • Löschung, Art. 17 DSGVO
  • Einschränkung der Verarbeitung, Art. 18 DSGVO
  • Übertragbarkeit, Art. 20 DSGVO

Wenn Sie eine Einwilligung zur Verarbeitung von personenbezogenen Daten erteilt haben, haben Sie das Recht des Widerrufs gemäß Art. 7 DSGVO mit Wirkung für die Zukunft.

Sie haben ferner das Recht, gegen die Verarbeitung von personenbezogenen Daten Widerspruch gemäß Art. 21 DSGVO zu erheben:

1. Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die aufgrund von Art. 6 Abs. 1 S. 1 lit. f) DSGVO erfolgt (Datenverarbeitung auf der Grundlage einer Interessenabwägung). Legen Sie Widerspruch ein, werden wir Ihre personenbezogenen Daten nicht mehr verarbeiten, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

2. In Einzelfällen verarbeiten wir personenbezogene Daten, um Direktwerbung zu betreiben. Ist dies bei Ihnen der Fall, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung Sie betreffender Daten zum Zwecke derartiger Werbung einzulegen. Widersprechen Sie der Verarbeitung für Zwecke der Direktwerbung, so werden wir Ihre personenbezogenen Daten nicht mehr für diese Zwecke verarbeiten.

Der Widerspruch kann formfrei erfolgen und sollte möglichst an die unter Ziffer 1 genannten Kontaktdaten gerichtet werden.

Sind Sie der Ansicht, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen das Datenschutzrecht verstößt, haben Sie stets das Recht auf Beschwerde bei der zuständigen Aufsichtsbehörde gemäß Art. 77 DSGVO. Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen dieses Recht insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes zu.

Die Kontaktdaten der Aufsichtsbehörden finden Sie in der Anschriftenliste des BfDI.

Die für uns zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.

Version: 12.09.2026