Datenschutzerklärung
Stand: 18. September 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Samuel Dierich, handelnd unter Termin.lyc/o IP-Management #8262, Ludwig-Erhard-Straße 18, 20459 Hamburg
E-Mail: [email protected]
Bei Fragen zum Datenschutz erreichen Sie uns jederzeit unter der oben genannten E-Mail-Adresse. Sofern wir gesetzlich zur Benennung eines Datenschutzbeauftragten verpflichtet sind, erreichen Sie diesen unter derselben Adresse mit dem Zusatz „z. Hd. Datenschutzbeauftragter“.
2. Überblick über die Verarbeitungen
Termin.ly ist eine Online-Plattform, über die Kundinnen und Kunden Termine bei Unternehmen verschiedener Branchen (z. B. Salons, Praxen, Werkstätten, Beratungen – nachfolgend „Anbieter“) buchen können. Anbieter nutzen die Plattform, um ihre Termine zu verwalten. Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen Website und unserer Leistungen erforderlich ist. Wir setzen keine Analyse-, Tracking- oder Werbetechnologien ein und verkaufen keine Daten.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), lit. b (Vertrag und vorvertragliche Maßnahmen), lit. c (rechtliche Verpflichtung) und lit. f (berechtigte Interessen), jeweils wie unten angegeben. Für den Zugriff auf Informationen in Ihrem Endgerät gilt § 25 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).
3. Hosting und Server-Logfiles
Unsere Website wird bei folgendem Anbieter in einem Rechenzentrum in der EU betrieben: [Name und Anschrift Ihres Hosting-Anbieters]. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Beim Aufruf unserer Website werden durch den Webserver automatisch folgende Daten erfasst: IP-Adresse, Datum und Uhrzeit der Anfrage, aufgerufene Seite/Datei, übertragene Datenmenge, HTTP-Statuscode, Referrer-URL sowie Browsertyp und Betriebssystem. Die Verarbeitung erfolgt zur Gewährleistung eines störungsfreien Betriebs und der Sicherheit unserer Systeme (z. B. Abwehr von Angriffen) auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Die Logfiles werden nach spätestens 14 Tagen automatisch gelöscht, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden.
5. Kundenkonto und Anmeldung per SMS-Code
Für die Buchung von Terminen ist ein Kundenkonto erforderlich. Es wird bei Ihrer ersten Buchung bzw. Anmeldung automatisch angelegt, nachdem Sie unseren AGB zugestimmt haben. Wir verarbeiten dabei Vorname, Nachname, Ihre Handynummer, den Zeitpunkt der Bestätigung sowie optional Ihre E-Mail-Adresse. Ein Passwort ist nicht erforderlich: Zur Anmeldung senden wir Ihnen einen einmaligen, 10 Minuten gültigen Code per SMS. Codes speichern wir nur als kryptografischen Hash und löschen sie nach spätestens 24 Stunden; zur Missbrauchsabwehr protokollieren wir dabei zusätzlich die IP-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Kontoführung) bzw. lit. f (Missbrauchsschutz).
Im Konto sehen Sie Ihre kommenden und vergangenen Termine, Favoriten und Bewertungen. Anbieter und Administratoren melden sich mit E-Mail-Adresse und Passwort an; Passwörter speichern wir ausschließlich als Hash.
Sie können Ihre Daten im Bereich „Datenschutz“ Ihres Kontos jederzeit als Datei herunterladen (Art. 15, 20 DSGVO) und Ihr Konto selbstständig löschen (Art. 17 DSGVO).
6. Terminbuchung
Wenn Sie einen Termin buchen, verarbeiten wir die gewählten Leistungen, Datum und Uhrzeit, ggf. die gewünschte Mitarbeiterin bzw. den gewünschten Mitarbeiter, Ihren Namen, Ihre Mobilnummer, ggf. Ihre E-Mail-Adresse sowie eine optionale Nachricht. Diese Daten werden an den von Ihnen gewählten Anbieter übermittelt, damit dieser den Termin durchführen und Sie bei Rückfragen oder Änderungen kontaktieren kann. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Der Anbieter verarbeitet die Daten für die Durchführung der Dienstleistung in eigener Verantwortung. Stellen Sie im Rahmen der optionalen Nachricht bitte keine Gesundheitsdaten oder andere besondere Kategorien personenbezogener Daten bereit, sofern dies nicht für die Leistung erforderlich ist.
Buchen Sie einen Termin bei einem Anbieter aus dem Gesundheitsbereich (z. B. Arzt-, Zahnarzt- oder Therapiepraxis), kann bereits die Tatsache der Buchung Rückschlüsse auf Ihre Gesundheit zulassen (Art. 9 DSGVO). Diese Daten verarbeiten wir ausschließlich zur Durchführung der Terminvergabe im Auftrag des jeweiligen Anbieters auf Grundlage eines Vertrags zur Auftragsverarbeitung (Art. 28 DSGVO); die Rechtsgrundlage der Verarbeitung ergibt sich aus dem Behandlungsverhältnis mit dem Anbieter (Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 BDSG). Wir fragen keine medizinischen Angaben ab.
Anbieter können Termine auch manuell (z. B. nach telefonischer Vereinbarung) in ihrem Kalender erfassen. In diesem Fall ist der jeweilige Anbieter für die Erhebung der Daten verantwortlich; wir verarbeiten diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO.
7. Bewertungen
Sofern der Anbieter Bewertungen aktiviert hat, können Sie ihn nach einem stattgefundenen Termin bewerten. Veröffentlicht werden Ihr Vorname, der erste Buchstabe Ihres Nachnamens, das Datum, die Sternebewertungen und Ihr Kommentar. Bewertungen können ausschließlich über ein Kundenkonto für einen tatsächlich über die Plattform gebuchten und stattgefundenen Termin abgegeben werden (Hinweis nach § 5b Abs. 3 UWG). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie unser berechtigtes Interesse an authentischen Bewertungen (lit. f). Auf Wunsch löschen wir Ihre Bewertung jederzeit.
7a. Benachrichtigungen per SMS und E-Mail
Zur Durchführung Ihrer Buchung senden wir Ihnen SMS (und – sofern Sie eine E-Mail-Adresse hinterlegt haben – E-Mails) mit Bestätigungscodes, Buchungsbestätigungen, Änderungen, Stornierungen und Terminerinnerungen (Art. 6 Abs. 1 lit. b DSGVO). Die Sprache der Nachrichten richtet sich nach der Ländervorwahl Ihrer Handynummer.
Eine Bitte um Bewertung nach dem Termin senden wir nur, wenn Sie bei der Buchung ausdrücklich eingewilligt haben (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 UWG). Die Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, z. B. per Nachricht an [email protected].
Für den Versand setzen wir folgende Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO ein: SMS: seven communications GmbH & Co. KG, Kiel (seven.io); E-Mail: [Name und Anschrift Ihres E-Mail-Versanddienstleisters]. Übermittelt werden ausschließlich Empfängeradresse bzw. -nummer und der Nachrichteninhalt. Anbieter erhalten Benachrichtigungen über neue Buchungen und Stornierungen per E-Mail.
7b. Schutz vor Spam und Missbrauch (ALTCHA)
Um den Versand von SMS-Codes und unsere Formulare vor automatisierten Anfragen zu schützen, verwenden wir die Open-Source-Lösung ALTCHA, die ausschließlich auf unserem eigenen Server betrieben wird. Dabei löst Ihr Browser eine kleine Rechenaufgabe (Proof-of-Work). Es werden keine Cookies gesetzt, keine Daten an Dritte übermittelt und kein Nutzungsprofil erstellt. Zusätzlich begrenzen wir die Anzahl der Anfragen pro Telefonnummer und IP-Adresse. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit unseres Dienstes und der Vermeidung von Kostenmissbrauch (Art. 6 Abs. 1 lit. f DSGVO).
8. Unternehmen und Anfragen
Wenn Sie uns über das Anfrageformular für Unternehmen kontaktieren, verarbeiten wir Name des Unternehmens, Ansprechpartner, E-Mail-Adresse, Telefonnummer, Ort, Branche, Teamgröße und Ihre Nachricht, um Ihre Anfrage zu bearbeiten und Ihnen ein Angebot zu unterbreiten (Art. 6 Abs. 1 lit. b DSGVO). Nicht weiterverfolgte Anfragen löschen wir spätestens nach 12 Monaten.
Für Anbieter verarbeiten wir zudem Kontodaten, Profilinhalte, Rechnungsanschrift, USt-IdNr. sowie Rechnungsdaten zur Vertragsdurchführung und Abrechnung (Art. 6 Abs. 1 lit. b und c DSGVO). Die Adresse des Anbieters wird zur Darstellung auf der Karte über den Dienst Nominatim der OpenStreetMap Foundation in Koordinaten umgewandelt; dabei wird ausschließlich die geschäftliche Anschrift übermittelt.
8a. Kontakt über WhatsApp
Auf unserer Kontaktseite bieten wir an, uns über WhatsApp zu schreiben. Der Link öffnet erst nach Ihrem Klick die WhatsApp-Anwendung bzw. wa.me; vorher werden keine Daten an WhatsApp übertragen. Wenn Sie uns darüber kontaktieren, verarbeitet die WhatsApp Ireland Limited, Merrion Road, Dublin 4, Irland, Ihre Telefonnummer, Ihren Profilnamen und die Nachrichteninhalte; eine Übermittlung an die Meta Platforms, Inc. in den USA ist möglich (Angemessenheitsbeschluss EU-US Data Privacy Framework). Wir nutzen die Angaben ausschließlich zur Beantwortung Ihrer Anfrage (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Wenn Sie das nicht möchten, nutzen Sie bitte das Formular, E-Mail oder Telefon.
9. Kartendarstellung (OpenStreetMap)
Auf Buchungsseiten können Sie eine Karte der OpenStreetMap Foundation (OSMF), St John’s Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes Königreich, anzeigen lassen. Die Karte wird erst geladen, nachdem Sie ausdrücklich auf „Karte laden“ geklickt haben (Zwei-Klick-Lösung). Erst dann wird Ihre IP-Adresse sowie technische Informationen Ihres Browsers an die OSMF übermittelt. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), die Sie jederzeit über „Cookie-Einstellungen“ im Footer widerrufen können. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Weitere Informationen: osmfoundation.org/wiki/Privacy_Policy.
10. Schriftarten und Inhalte
Schriftarten, Bilder und Skripte werden ausschließlich von unserem eigenen Server ausgeliefert. Es findet keine Verbindung zu Servern von Google oder anderen Drittanbietern statt.
11. Speicherdauer
- Kundenkonto: bis zur Löschung durch Sie.
- Termindaten: bis zum Ablauf von 3 Jahren nach Ende des Jahres, in dem der Termin stattgefunden hat (Verjährungsfrist, §§ 195, 199 BGB). Bei Löschung Ihres Kontos werden Termindaten anonymisiert, soweit Anbieter sie nicht aufgrund eigener gesetzlicher Pflichten aufbewahren müssen.
- Rechnungs- und Buchungsbelege: gemäß § 147 AO und § 257 HGB in der Regel 8 bzw. 10 Jahre.
- Server-Logfiles: maximal 14 Tage.
- SMS-Bestätigungscodes: maximal 24 Stunden; Einmal-Links (z. B. Bewertung): bis 30 Tage nach Ablauf.
- Versandprotokoll von SMS und E-Mails: 12 Monate.
12. Ihre Rechte
Sie haben jederzeit das Recht auf:
- Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, können Sie dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen.
Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Straße 22, 7. OG, 20459 Hamburg.
Zur Ausübung Ihrer Rechte genügt eine Nachricht an [email protected].
13. Sonstiges
Datensicherheit: Die Übertragung Ihrer Daten erfolgt verschlüsselt per TLS. Passwörter werden ausschließlich gehasht gespeichert. Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO.
Keine automatisierte Entscheidungsfindung: Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
Pflicht zur Bereitstellung: Die Bereitstellung der als Pflichtfelder gekennzeichneten Daten ist für die Registrierung und Buchung erforderlich. Ohne diese Daten können wir die Leistung nicht erbringen.
Änderungen: Wir passen diese Datenschutzerklärung an, sobald Änderungen der Verarbeitung oder der Rechtslage dies erfordern. Es gilt die jeweils aktuelle, hier veröffentlichte Fassung.