Zurück zur Website

Datenschutzerklärung

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website ist:

Patrick Brückner
SMADI Next-Level Fotobox
Einsteinstr. 1
01069 Dresden
Deutschland
E-Mail: info@smadi-fotobox.de
Telefon: 0160 945 063 73

2. Allgemeine Hinweise

Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb dieser Website, die Bearbeitung von Anfragen, die Durchführung von Buchungen, die Zahlungsabwicklung und die Erfüllung gesetzlicher Pflichten erforderlich ist.

Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Maßnahmen und Verträge, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten sowie Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen am sicheren und wirtschaftlichen Betrieb unseres Angebots.

3. Aufruf der Website und technischer Betrieb

Beim Aufruf der Website verarbeitet der Server technisch notwendige Verbindungsdaten, insbesondere die IP-Adresse, Datum und Uhrzeit, die angeforderte Ressource, den Referrer sowie Browser- und Betriebssysteminformationen. Die Verarbeitung ist erforderlich, um die Website auszuliefern, Angriffe und Missbrauch abzuwehren und einen stabilen Betrieb sicherzustellen. Der Anwendungsserver führt kein dauerhaftes personenbezogenes Zugriffsprotokoll über sämtliche Seitenaufrufe.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, zuverlässigen und wirtschaftlichen Betrieb der Website. Soweit Infrastruktur- oder Hostinganbieter technisch auf Verbindungsdaten zugreifen können, erfolgt dies im Rahmen der Bereitstellung und Absicherung des Servers.

4. Kontaktaufnahme

Wenn du uns per E-Mail, Telefon, WhatsApp oder über andere Kontaktwege kontaktierst, verarbeiten wir deine Angaben zur Bearbeitung der Anfrage. Dazu gehören insbesondere Name, Kontaktdaten und Inhalt der Nachricht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO oder Art. 6 Abs. 1 lit. f DSGVO.

Dies gilt entsprechend für Partneranfragen und über die Website übermittelte Problemmeldungen. Bei einer Problemmeldung können zusätzlich die betroffene Seite, Sprache, ausgewählte Event- oder Paketdaten, Geräte- beziehungsweise Browserinformationen und weiterer von dir mitgeteilter Kontext verarbeitet werden, um den Fehler nachzuvollziehen und zu beheben.

5. Angebotsanfragen und Buchungen

Für Angebotsanfragen und Buchungen verarbeiten wir die im Formular eingegebenen Daten, insbesondere Name, E-Mail-Adresse, Telefonnummer, Anschrift, Eventdatum, Eventart, Gästeanzahl, gewünschtes Paket, Add-ons, Rabattcode und gegebenenfalls Liefer- oder Locationdaten.

Diese Daten werden verwendet, um Verfügbarkeiten zu prüfen, Angebote zu erstellen, Buchungen durchzuführen, Dokumente zu erzeugen und die Veranstaltung vorzubereiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

6. Zahlungsabwicklung mit Stripe

Für Online-Zahlungen nutzen wir Stripe. Wenn du den Checkout nutzt, werden zahlungsbezogene Daten an Stripe übermittelt oder dort direkt verarbeitet. Anbieter ist Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland.

Die Verarbeitung erfolgt zur Zahlungsabwicklung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Für die Datenverarbeitung im Zahlungsprozess gelten zusätzlich die Datenschutzhinweise von Stripe.

7. Angebote, Rechnungen und Buchungsdokumente mit Lexware

Zur Erstellung von Angeboten, Buchungsbestätigungen und Rechnungen nutzen wir Lexware. Dabei werden Kunden-, Buchungs- und Rechnungsdaten an Lexware übermittelt. Anbieter ist Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Vertragsdurchführung und Art. 6 Abs. 1 lit. c DSGVO für steuer- und handelsrechtliche Aufbewahrungspflichten.

8. E-Mail-Versand und interne Benachrichtigungen über Microsoft Graph

Für den automatischen Versand von Angeboten, Buchungsbestätigungen, Rechnungen und internen Benachrichtigungen nutzen wir Microsoft 365 beziehungsweise Microsoft Graph. Dabei werden je nach Nachricht Empfängeradresse, Betreff, Nachrichtentext, Buchungs- oder Anfragedaten und Dokumentanhänge verarbeitet. Anbieter ist Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland.

Bei Angeboten, Buchungen und Vertragsdokumenten ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Interne Benachrichtigungen zu Anfragen, Problemen und Vorgängen erfolgen auf Grundlage von Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Wenn die entsprechende Funktion im Analytics-Dashboard aktiviert ist, erhalten wir bei einem neuen Besucher mit Analyse-Einwilligung eine interne E-Mail mit pseudonymer Besucherkennung, Zeitpunkt, Region, Geräteart, Betriebssystem und Browser sowie einem Link zum geschützten Besucherprofil. Die IP-Adresse wird nicht in diese E-Mail aufgenommen.

9. Entfernungsermittlung mit Google Maps

Wenn du im Buchungsformular eine Liefer- oder Locationadresse eingibst und die Entfernung berechnen lässt, nutzen wir die Google Maps beziehungsweise Google Routes API, um Entfernung und Fahrzeit zu ermitteln. Dabei kann die eingegebene Adresse an Google übermittelt werden. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Die Verarbeitung erfolgt zur Berechnung optionaler Lieferkosten auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.

10. Lokale Speicherung im Browser

Die Website nutzt den lokalen Speicher deines Browsers, um die Sprache, die gewählte Eventart und deine Consent-Entscheidung zu speichern. Wenn du der Analyse zustimmst, wird zusätzlich eine zufällige Besucherkennung im lokalen Speicher abgelegt. Sie wird serverseitig nur in kryptografisch geschützter, pseudonymer Form verarbeitet. Bei Widerruf der Analyse-Einwilligung wird die lokale Kennung entfernt und das zugehörige Detailprofil auf dem Server gelöscht. Du kannst lokale Daten außerdem über die Einstellungen deines Browsers löschen.

Bei Analyse- oder Marketing-Einwilligung speichert die Website für die Dauer des geöffneten Tabs außerdem bereits erfasste Seitenabschnitte, sichtbare Seitenbereiche und den Fortschritt zeitbasierter Engagement-Signale im Sitzungsspeicher. Dadurch werden diese Signale bei einem Neuladen der Seite nicht doppelt gezählt. Beim Widerruf der jeweiligen Einwilligung werden auch die zugehörigen Sitzungsdaten gelöscht.

Für die Anmeldung am Buchungs- und Analytics-Dashboard wird ein technisch notwendiges, zeitlich begrenztes Session-Cookie verwendet. Es ist nur für berechtigte Administratoren bestimmt und dient der abgesicherten Sitzung nach Passwort- und gegebenenfalls Zwei-Faktor-Anmeldung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. f DSGVO und § 25 Abs. 2 Nr. 2 TDDDG.

11. Einwilligungsmanagement und externe Trackingdienste

Über den Consent-Banner kannst du Analyse und Marketing getrennt erlauben oder ablehnen. Optionale externe Analyse- und Marketingdienste werden erst entsprechend deiner Auswahl geladen. Eine erteilte Einwilligung kannst du jederzeit über die Cookie-Einstellungen im Footer mit Wirkung für die Zukunft ändern oder widerrufen.

Bei Analyse-Einwilligung kann Google Analytics 4 eingesetzt werden. Bei Marketing-Einwilligung können Google Ads Conversion Tracking und der Meta Pixel eingesetzt werden. Sofern Google Tag Manager konfiguriert ist, kann der Tag-Manager-Container nach einer Analyse- oder Marketing-Einwilligung geladen werden. Der übermittelte Consent-Status steuert dabei, welche Analyse- und Marketing-Tags ausgeführt werden dürfen. Dabei können Seitenaufrufe, Referrer, Geräte- und Browserinformationen, ungefähre Standortinformationen, Schaltflächenklicks, aufgerufene Seitenabschnitte, sichtbare Seitenanteile, Verweildauern in einzelnen Seitenabschnitten und Conversion-Ereignisse verarbeitet werden. Anbieter sind insbesondere Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, und Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.

12. Datenschutzfreundliche Summenzähler ohne Analyse-Einwilligung

Unabhängig von deiner Auswahl im Consent-Banner führt der eigene Server datenschutzfreundliche Summenzähler, um den grundlegenden Betrieb und die Nutzung der Website zu verstehen. Gezählt werden insbesondere Besuche der Hauptseite, ausgewählte Schaltflächen und Fotoboxen, Kalenderaktionen, Angebots-, Buchungs- und Partneraktionen, Aufrufe der Rechtstexte, Consent-Kategorien, Referrer-Hostname einschließlich Subdomains, Region, Geräteart, Betriebssystem, Browser und Besuchsdauer. Automatische technische Aufrufe des Buchungs- oder Analytics-Dashboards werden nicht als Websitebesuch gezählt.

Für den Besucherzähler wird die IP-Adresse nur vorübergehend im Arbeitsspeicher verwendet, zusammen mit der aktuellen Stunde kryptografisch gehasht und anschließend verworfen. Gespeichert werden der Tagesbezug und der Stunden-Hash. Dadurch wird dieselbe IP-Adresse innerhalb einer Stunde höchstens einmal als Besuch gezählt; in einer späteren Stunde kann sie erneut gezählt werden. Dem Stunden-Hash können die zuletzt in dieser Stunde gewählte Consent-Kategorie, Region, Referrer-Hostname einschließlich Subdomains, Betriebssystem und Browser zugeordnet werden. Eine geänderte Consent-Auswahl ersetzt die frühere Auswahl, statt einen weiteren Consent zu zählen. Namen, Kontaktdaten, Formulareingaben, Zahlungsdaten und die vollständige IP-Adresse werden nicht in diese Besucherzähler übernommen. Die Besucherzähler erlauben keine Darstellung einer individuellen Klickfolge.

Besuchsdauern werden ohne IP-Adresse, Stunden-Hash oder sonstige Besucherkennung als einzelne Werte mit Tagesbezug gespeichert. Daraus werden die minimale und maximale Besuchsdauer sowie der Median berechnet. Beim Median ist die Hälfte der erfassten Besuche kürzer und die andere Hälfte länger; einzelne besonders lange Besuche beeinflussen ihn daher weniger stark als einen arithmetischen Durchschnitt.

Im geschützten Analytics-Dashboard werden standardmäßig nur Besuche angezeigt, bei denen eine Auswahl im Consent-Banner getroffen wurde. Dabei zählt auch eine vollständige Ablehnung als Auswahl. Berechtigte Administratoren können über einen Filter zusätzlich unbestätigte Besuche anzeigen. Dieser Filter dient dazu, wahrscheinlich menschliche Nutzung von nicht bestätigtem oder automatisiertem Datenverkehr besser abzugrenzen. Er stellt keine verlässliche Bot-Erkennung dar und führt zu keiner automatisierten Entscheidung gegenüber Besuchern. Die zugrunde liegenden unbestätigten Besucherzähler werden unabhängig von der Anzeige weiterhin gespeichert.

Besucherzähler, zugeordnete Merkmale, zusammengefasste Aktionswerte und die anonymen einzelnen Besuchsdauern werden gespeichert, bis sie im geschützten Analytics-Dashboard durch berechtigte Administratoren zurückgesetzt werden.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer datensparsamen Reichweiten- und Funktionskontrolle der eigenen Website ohne Einsatz eines externen Trackingdienstes und ohne dauerhafte Speicherung der IP-Adresse. Soweit ein Zugriff auf den lokalen Speicher des Browsers erforderlich ist, erfolgt dieser nur nach Maßgabe des Consent-Banners.

13. Empfänger und Auftragsverarbeiter

Personenbezogene Daten können an technische Dienstleister, Zahlungsdienstleister, Buchhaltungs- und Dokumentendienstleister sowie Kommunikationsdienste übermittelt werden, soweit dies für die oben beschriebenen Zwecke erforderlich ist. Mit Auftragsverarbeitern schließen wir, soweit erforderlich, Verträge nach Art. 28 DSGVO.

Zur internen Bearbeitung von Angebotsanfragen und Buchungen können Aufgaben in Todoist erstellt werden. Dabei können Referenz, Kunde, Kontaktdaten, Termin, Eventart, Paket, Zusatzoptionen, Lieferinformationen und Bearbeitungsstatus an Doist Inc. beziehungsweise die für den Dienst zuständige Gesellschaft übermittelt werden, soweit die Integration aktiviert ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; ergänzend besteht ein berechtigtes Interesse an einer geordneten Bearbeitung nach Art. 6 Abs. 1 lit. f DSGVO.

14. Drittlandübermittlungen

Bei der Nutzung internationaler Dienstleister kann eine Verarbeitung außerhalb der Europäischen Union nicht ausgeschlossen werden. Soweit erforderlich, erfolgt dies auf Grundlage geeigneter Garantien, insbesondere EU-Standardvertragsklauseln oder Angemessenheitsbeschlüssen.

15. Pseudonyme Nutzungsprofile

Wenn du der Analyse zustimmst, vergeben wir im Browser eine zufällige Kennung und speichern auf dem Server ausschließlich einen mit einem geheimen Schlüssel kryptografisch geschützten, pseudonymen Wert. Damit erfassen wir Seitenaufrufe, Klicks, ausgewählte Kalender- und Buchungsaktionen, Zeitpunkt, Besuchsdauer, aufgerufene Seite, Referrer-Hostname einschließlich Subdomains, Region sowie – soweit anhand der IP-Adresse verfügbar – ungefähre Stadt und Postleitzahl, Geräteart, Betriebssystem und Browser in einer chronologischen Aktivitätsansicht. Die IP-Adresse selbst wird nicht im Profil gespeichert. Die Ortsbestimmung ist technisch bedingt ungenau und bezeichnet nicht den exakten Aufenthaltsort. Regelmäßige Aktivitätssignale dienen nur der Ermittlung der Besuchsdauer und werden im sichtbaren Protokoll nicht angezeigt.

Formulareingaben, Namen, E-Mail-Adressen, Telefonnummern, Zahlungsdaten und vollständige IP-Adressen werden nicht Bestandteil des Profils. Das Profil wird nicht mit Buchungs- oder Kundendaten verknüpft. Detailereignisse und das zugehörige Profil werden spätestens 90 Tage nach der letzten aufgezeichneten Aktivität automatisch gelöscht. Das konkrete Löschdatum wird im geschützten Besucherprofil angezeigt. Berechtigte Administratoren können das Profil vorher manuell löschen.

Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und, soweit eine lokale Kennung gespeichert oder gelesen wird, § 25 Abs. 1 TDDDG. Bei Widerruf löschen wir das diesem Browser zugeordnete Detailprofil; bereits gebildete zusammengefasste Summenzähler bleiben erhalten. Aus dem Profil werden keine automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung getroffen.

16. Speicherdauer für Anfragen, Buchungen und Sicherungen

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Anfragen, Problemmeldungen und Partneranfragen werden gelöscht, wenn sie abschließend bearbeitet sind und keine gesetzlichen oder vertraglichen Gründe für eine weitere Speicherung bestehen. Buchungs-, Zahlungs-, Vertrags- und Rechnungsdaten werden nach den einschlägigen handels- und steuerrechtlichen Fristen aufbewahrt. Daten können außerdem zeitweise in geschützten Datenbanksicherungen enthalten sein und werden dort im Rahmen des jeweiligen Sicherungs- und Löschkonzepts überschrieben oder gelöscht.

17. Deine Rechte

Du hast nach Maßgabe der DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen bestimmte Verarbeitungen. Soweit eine Verarbeitung auf Einwilligung beruht, kannst du diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig ist in Sachsen insbesondere die Sächsische Datenschutz- und Transparenzbeauftragte, Maternistraße 17, 01067 Dresden, www.datenschutz.sachsen.de.

18. Aktualisierung dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich technische Abläufe, eingesetzte Dienste oder rechtliche Anforderungen ändern.