Datenschutzerklärung

Der Schutz deiner Daten ist uns wichtig — und ehrlich gesagt auch ein Verkaufsargument. Diese Erklärung informiert dich gemäß Datenschutz-Grundverordnung (DSGVO) und österreichischem Datenschutzgesetz (DSG) darüber, welche personenbezogenen Daten wir verarbeiten, zu welchem Zweck und welche Rechte du hast.

1. Verantwortlicher

Develogix Agency e.U. (zeitl ist ein Produkt der Develogix Agency e.U.)
Inhaber: Raphael Planer
Johannes-Filzer-Straße 46, 5020 Salzburg, Österreich
E-Mail: office@develogix.at

2. Das Wichtigste zuerst: wo getrackt wird — und wo nicht

Auf den Buchungsseiten unserer Betriebe und in deinem Kundenkonto findet kein Marketing-Tracking statt. Wenn du bei einem Betrieb einen Termin buchst, wird dort ausschließlich ein technisch notwendiges Session-Cookie gesetzt — es hält den Buchungsvorgang zusammen und schützt vor Missbrauch (CSRF). Entscheidest du dich beim Buchen dafür, angemeldet zu bleiben, kommt ein Anmelde-Cookie mit einem Jahr Laufzeit dazu; es dient allein der von dir angeforderten Anmeldung und lässt sich jederzeit durch Abmelden beenden (Punkt 3.6). Kein Meta-Pixel, keine Analyse-Tools, keine seitenübergreifenden Profile. Das ist eine bewusste Entscheidung: Diese Daten gehören dem Betrieb, nicht uns.

Auf unserer eigenen Website (zeitl.at) und im Backend für Betriebe setzen wir zusätzlich den Meta-Pixel ein, um zu messen, welche unserer Anzeigen auf Facebook und Instagram zu einer Registrierung führen. Er wird ausschließlich mit deiner Einwilligung geladen — deshalb siehst du dort einen Cookie-Banner. Lehnst du ab, wird kein Pixel geladen und kein Marketing-Cookie gesetzt; zeitl funktioniert dadurch in vollem Umfang. Details in Punkt 3.8. Über denselben Banner kannst du zudem in ein funktionales Empfehlungs-Cookie einwilligen, wenn du über einen „Freunde werben"-Link zu uns kommst (Punkt 3.10).

Zur Reichweitenmessung nutzen wir Pirsch Analytics. Die Auswertung läuft rein serverseitig auf unserer eigenen Infrastruktur, ganz ohne Cookies und ohne Erhebung personenbezogener Profile, und benötigt daher keine Einwilligung (Art. 6 Abs. 1 lit. f DSGVO).

3. Welche Daten wir verarbeiten

3.1 Server-Logs

Beim Aufruf der Website verarbeitet unser Hosting-Anbieter (Hetzner Online GmbH, Deutschland) technisch bedingt Verbindungsdaten (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser-Typ). Rechtsgrundlage ist unser berechtigtes Interesse am sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Das Hosting erfolgt ausschließlich in der EU; Logs werden nach kurzer Zeit automatisch gelöscht.

3.2 Kontaktaufnahme

Wenn du uns per E-Mail kontaktierst, verarbeiten wir deine Angaben zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b und f DSGVO). Die Daten werden gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten bestehen.

3.3 Registrierung und Betrieb deines zeitl-Kontos

Bei der Registrierung verarbeiten wir Name, E-Mail-Adresse und Passwort (nur als kryptografischer Hash gespeichert) sowie die Daten deines Betriebs (Name, Adresse, Öffnungszeiten, Dienstleistungen). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Für die Abo-Abrechnung werden Zahlungsdaten durch unseren Zahlungsdienstleister Stripe verarbeitet (siehe Punkt 5).

3.4 Buchungsdaten in der Kundenkartei eines Betriebs — zeitl als Auftragsverarbeiter

Sobald du bei einem Betrieb einen Termin buchst, legt dieser Betrieb in seiner Kundenkartei einen Eintrag zu dir an (deine Termine bei ihm, interne Notizen, No-Show-/Storno-Zähler, eine optionale Online-Sperre). Für diese betriebsbezogenen Daten ist der jeweilige Betrieb datenschutzrechtlich Verantwortlicher — zeitl verarbeitet sie als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags (AVV), der in der App auf Deutsch abgeschlossen wird. Jeder Betrieb sieht nur seine eigenen Termine mit dir; die Online-Sperre und die Zähler gelten ausschließlich betriebs-lokal. Diese Daten gehören dem Betrieb: Sie sind jederzeit exportierbar und werden von uns niemals zu eigenen Zwecken genutzt oder weitergegeben.

Vermerkt ein Betrieb einen Termin als nicht wahrgenommen, kann er dich darüber per E-Mail informieren lassen. Den Text dieser Nachricht formuliert der Betrieb; zeitl versendet sie in seinem Auftrag und fügt einen Hinweis auf eine mögliche Sperre für die Online-Buchung bei. Rechtsgrundlage ist das berechtigte Interesse des Betriebs an der Auslastung seiner Termine (Art. 6 Abs. 1 lit. f DSGVO). Der Versand kann automatisch erfolgen, wenn ein vergangener Termin im Kalender des Betriebs nicht abgehakt wurde und dieser eingestellt hat, solche Termine als nicht wahrgenommen zu werten.

3.5 Dein zeitl-Kundenkonto — zeitl als Verantwortlicher

Um online zu buchen, brauchst du ein zeitl-Kundenkonto. Es ist betriebsübergreifend: Mit einem Konto buchst du bei allen zeitl-Betrieben und siehst deine Termine gebündelt unter „Meine Termine". Für dieses Konto verarbeiten wir Name, E-Mail-Adresse und Telefonnummer. Die Telefonnummer ist die eindeutige Kennung deines Kontos und wird per Einmalcode bestätigt; die E-Mail-Adresse dient dem Versand und dem passwortlosen Login per Anmelde-Link. Für diese Identitäts- und Anmeldedaten ist zeitl (Develogix e.U.) datenschutzrechtlich Verantwortlicher; Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Der zubuchende Betrieb erhält aus deinem Konto nur die zur Terminabwicklung nötigen Kontaktdaten. Du kannst dein Kundenkonto jederzeit löschen lassen (siehe Punkt 7).

Weil das Konto betriebsübergreifend gilt, wirst du auf jeder zeitl-Buchungsseite wiedererkannt, solange du angemeldet bist — dein Name und deine Kontaktdaten sind dann bereits ausgefüllt. Diese Anzeige findet nur in deinem Browser statt: An den jeweiligen Betrieb werden deine Daten erst übermittelt, wenn du dort tatsächlich einen Termin buchst.

3.6 Anmeldung per Einmalcode und das Anmelde-Cookie

Bist du nicht angemeldet, weist du dich beim Buchen über deine Telefonnummer und einen 6-stelligen Einmalcode aus. Den Code schicken wir standardmäßig per WhatsApp über unsere zentrale zeitl-Nummer; auf deinen Wunsch — oder wenn die Zustellung scheitert — auch per E-Mail an die in deinem Konto hinterlegte Adresse oder per SMS. Verarbeitet werden dabei deine Rufnummer bzw. E-Mail-Adresse, der Code und der Zeitpunkt; der Code wird nur verschlüsselt (gehasht) gespeichert und verfällt nach wenigen Minuten. Zweck ist der Nachweis, dass der Termin und das Konto wirklich dir gehören. Rechtsgrundlage ist die Vertragserfüllung sowie unser berechtigtes Interesse an sicheren Konten und dem Schutz vor Missbrauchsbuchungen (Art. 6 Abs. 1 lit. b und f DSGVO). Läuft der Code über WhatsApp, gilt zusätzlich das in Punkt 3.9 Beschriebene zur Übermittlung an WhatsApp/Meta.

Beim Buchen kannst du wählen, ob du auf diesem Gerät angemeldet bleiben möchtest. Lässt du das Häkchen gesetzt, speichern wir ein Anmelde-Cookie mit einer Laufzeit von einem Jahr, damit du künftig ohne Code buchen kannst. Entfernst du das Häkchen, gilt die Anmeldung nur für die laufende Sitzung und endet mit dem Schließen des Browsers. Das Cookie dient ausschließlich der von dir angeforderten Anmeldung, nicht der Werbung oder Analyse; du kannst dich jederzeit abmelden — direkt auf der Buchungsseite über „Nicht du?" oder im Kundenportal.

3.7 Schutz vor Spam und Bots (Cloudflare Turnstile)

Auf dem Registrierungs-Formular und auf den öffentlichen Buchungsseiten setzen wir Cloudflare Turnstile ein — eine cookielose Alternative zu Captchas, die automatisierte Anfragen (Bots) erkennt und abwehrt. Turnstile verarbeitet dabei technische Signale deines Browsers (u. a. IP-Adresse, Browser- und Geräteinformationen sowie Interaktionsmuster) und stellt daraus ein einmaliges, kurzlebiges Prüf-Token aus, das wir serverseitig gegen Cloudflare verifizieren. Es werden keine Cookies gesetzt und keine seitenübergreifenden Profile gebildet. Rechtsgrundlage ist unser berechtigtes Interesse am Schutz vor Missbrauch, Spam und automatisierten Buchungen (Art. 6 Abs. 1 lit. f DSGVO). Anbieter ist Cloudflare als Auftragsverarbeiter (siehe Punkt 4).

3.8 Meta-Pixel (Facebook und Instagram) — nur mit deiner Einwilligung

Auf unserer Website und im Backend für Betriebe setzen wir den Meta-Pixel der Meta Platforms Ireland Ltd. (Merrion Road, Dublin 4, D04 X2K5, Irland) ein. Er zeigt uns, welche unserer Anzeigen auf Facebook und Instagram tatsächlich zu einer Registrierung oder einem Abo führen — ohne diese Messung könnten wir unser Werbebudget nicht sinnvoll einsetzen. Auf den Buchungsseiten der Betriebe und im Kundenkonto läuft der Pixel nicht (siehe Punkt 2).

Verarbeitete Daten: IP-Adresse, Browser- und Geräteinformationen, aufgerufene Seite, Referrer, Zeitpunkt sowie ausgelöste Ereignisse (Seitenaufruf, abgeschlossene Registrierung, abgeschlossenes Onboarding, abgeschlossenes Abo inklusive Plan und Preis). Bist du gleichzeitig bei Facebook oder Instagram angemeldet, kann Meta diese Ereignisse deinem dortigen Konto zuordnen. Dazu werden die Cookies _fbp und _fbc mit einer Laufzeit von jeweils drei Monaten gesetzt.

Rechtsgrundlage ist ausschließlich deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO sowie § 165 Abs. 3 TKG 2021), die du über den Cookie-Banner erteilst. Ohne Einwilligung wird das Script von Meta gar nicht erst geladen. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — über die Cookie-Einstellungen. Beim Widerruf löschen wir die auf unserer Domain gesetzten Cookies _fbp und _fbc und laden den Pixel nicht mehr. Cookies, die Meta auf seinen eigenen Domains gesetzt hat, können wir technisch nicht löschen — diese verwaltest du in deinen Facebook- bzw. Instagram-Einstellungen.

Gemeinsame Verantwortlichkeit: Für die Erhebung und die Übermittlung der Daten an Meta sind wir und Meta Platforms Ireland Ltd. gemeinsam Verantwortliche nach Art. 26 DSGVO; die Aufteilung regelt die Ergänzung für Verantwortliche von Meta. Für die anschließende Weiterverarbeitung ist Meta allein verantwortlich. Deine Betroffenenrechte kannst du sowohl uns gegenüber als auch direkt gegenüber Meta geltend machen. Details dazu, wie Meta die Daten verwendet, findest du in der Datenschutzrichtlinie von Meta; deine Werbeeinstellungen kannst du unter facebook.com/settings?tab=ads anpassen.

Drittlandtransfer: Dabei werden Daten auch an die Meta Platforms, Inc. in die USA übermittelt. Meta Platforms, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert; für die USA besteht damit ein Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023. Ergänzend gelten die EU-Standardvertragsklauseln. Trotz dieser Garantien lässt sich nicht vollständig ausschließen, dass US-Behörden auf die Daten zugreifen.

3.9 Terminerinnerungen und Nachrichten per SMS oder WhatsApp

Vor deinem Termin erinnert dich der Betrieb automatisch — je nach seinen Einstellungen per E-Mail, SMS oder WhatsApp. Solche Erinnerungen gehören zur Terminabwicklung; Rechtsgrundlage ist die Vertragserfüllung bzw. unser berechtigtes Interesse an der Vermeidung von Terminausfällen (Art. 6 Abs. 1 lit. b und f DSGVO). Ob du Erinnerungen per SMS oder WhatsApp bekommst, kannst du bei der Buchung selbst wählen.

Wird der Kanal WhatsApp genutzt, übermitteln wir deine Rufnummer und den Nachrichtentext an WhatsApp Ireland Ltd. / Meta (siehe Punkt 4). Dabei kann es zu einer Übermittlung in die USA (Meta Platforms, Inc.) kommen, abgesichert über das EU-US Data Privacy Framework und ergänzende EU-Standardvertragsklauseln; ein Zugriff durch US-Behörden lässt sich nicht vollständig ausschließen. Wie WhatsApp/Meta die Daten darüber hinaus verarbeitet, richtet sich nach den Bedingungen von WhatsApp.

Zusätzlich kannst du bei der Buchung freiwillig einwilligen, vom Betrieb Neuigkeiten und Angebote zu erhalten (per E-Mail, SMS oder WhatsApp). Diese Einwilligung ist optional, für die Terminbuchung nicht erforderlich (Art. 6 Abs. 1 lit. a DSGVO) und jederzeit mit Wirkung für die Zukunft widerrufbar — etwa über einen Abmeldelink oder durch kurze Mitteilung an den Betrieb. Ohne diese Einwilligung erhältst du ausschließlich terminbezogene Nachrichten.

3.10 Empfehlungsprogramm — „Freunde werben"-Cookie

Kommst du über den Empfehlungslink eines anderen Betriebs zu uns (Adresse mit ?ref=…), speichern wir den Empfehlungscode mit deiner Einwilligung in einem funktionalen First-Party-Cookie namens zeitl_ref. Es dient allein dazu, deine spätere Registrierung der Empfehlung zuzuordnen, damit der werbende Betrieb seine Gutschrift erhält. Laufzeit: 60 Tage.

Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO sowie § 165 Abs. 3 TKG 2021), die du über den Cookie-Banner erteilst. Ohne Einwilligung wird das Cookie nicht gesetzt und keine Zuordnung vorgenommen. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — über die Cookie-Einstellungen; das Cookie wird dann gelöscht. Es werden dabei keine seitenübergreifenden Profile gebildet und keine Daten an Dritte übermittelt.

3.11 Besuchszählung auf den Buchungsseiten — im Auftrag des Betriebs

Damit ein Betrieb weiß, wie gut seine Buchungsseite ankommt, zählen wir dort Aufrufe — ohne Cookies, ohne Namen und ohne Wiedererkennung über den Tag hinaus. Die Messung läuft rein auf unserem Server; es wird kein Script geladen und nichts in deinem Gerät gespeichert. Ein Drittanbieter ist daran nicht beteiligt.

Verarbeitet werden: der Zeitpunkt des Aufrufs, wie weit der Buchungsvorgang gekommen ist (Seite angesehen, Behandlung gewählt, Termin gewählt, Daten ausgefüllt, gebucht), die zuerst gewählte Behandlung, die Adresse der verweisenden Seite ohne Pfad und Parameter (z. B. „instagram.com") samt etwaiger Kampagnen-Kennzeichen aus dem Link (utm_*), die grobe Geräteart (Handy, Tablet, Rechner) sowie das Land.

Was mit deiner IP-Adresse passiert: Sie wird nicht gespeichert. Aus ihr wird ausschließlich das Land abgeleitet; danach fließt sie zusammen mit deinem Browser-Kennzeichen und einem täglich wechselnden Zufallswert in einen nicht umkehrbaren Hash ein, der lediglich mehrere Aufrufe desselben Tages zusammenfasst. Ab dem Folgetag ist auch dieser Hash niemandem mehr zuzuordnen. Ein Profil über mehrere Betriebe hinweg entsteht nicht — bei jedem Betrieb ergibt derselbe Mensch einen anderen Wert.

Nicht gezählt werden Suchmaschinen und andere Bots, Aufrufe des Betriebs-Teams selbst sowie Browser, die „Do Not Track" oder die Global Privacy Control senden. Verantwortlich für diese Auswertung ist der jeweilige Betrieb; zeitl handelt als Auftragsverarbeiter (Punkt 3.4). Rechtsgrundlage ist das berechtigte Interesse des Betriebs an einer bedarfsgerechten Gestaltung seines Buchungsangebots (Art. 6 Abs. 1 lit. f DSGVO); mangels Zugriffs auf dein Endgerät ist keine Einwilligung nach § 165 Abs. 3 TKG 2021 erforderlich. Speicherdauer: maximal 400 Tage, danach werden die Zeilen automatisch gelöscht. Der Betrieb kann die Zählung in seinen Einstellungen jederzeit abschalten.

3.12 E-Mail-Versand und Zustellprotokoll

Alle E-Mails von zeitl — Buchungsbestätigungen, Erinnerungen, Stornos, Anmelde-Links — verschicken wir über den europäischen Versanddienst Lettermint (Lettermint B.V., Niederlande; siehe Punkt 4). Übermittelt werden dabei deine E-Mail-Adresse und der Inhalt der Nachricht. Betrieb und Zustellung laufen ausschließlich in europäischen Rechenzentren; eine Übermittlung in Drittländer findet nicht statt.

Zu jeder verschickten E-Mail speichern wir, ob sie zugestellt werden konnte — also Zeitpunkt, Empfängeradresse, Art der Nachricht und die Rückmeldung des empfangenden Servers (etwa „zugestellt" oder „Adresse existiert nicht"). Der Betrieb sieht diesen Status in seiner Kundenkartei. Zweck ist allein, eine nicht angekommene Terminbestätigung zu erkennen, bevor du vor verschlossener Tür stehst. Rechtsgrundlage ist die Vertragserfüllung sowie das berechtigte Interesse an einer nachweislich funktionierenden Terminkommunikation (Art. 6 Abs. 1 lit. b und f DSGVO).

Kein Lese-Tracking: Wir setzen keine Zählpixel ein und speichern nicht, ob du eine E-Mail geöffnet oder einen Link darin angeklickt hast. Aufgezeichnet wird ausschließlich die technische Zustellung.

4. Empfänger und Auftragsverarbeiter

Wir setzen nur Dienstleister ein, die die Anforderungen der DSGVO erfüllen:

Eine Übermittlung in Drittländer findet nur statt, soweit ein Angemessenheitsbeschluss oder geeignete Garantien (z. B. Standardvertragsklauseln) vorliegen.

5. Zahlungsdaten

Kredit- und Bankdaten werden direkt von unseren Zahlungsdienstleistern erhoben und verarbeitet — für die Abo-Rechnung von Stripe, für Online-Anzahlungen von Mollie — sie erreichen unsere Server nicht. Details: Datenschutzerklärung von Stripe, Datenschutzerklärung von Mollie.

6. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten (z. B. §132 BAO: 7 Jahre für Buchhaltungsunterlagen) bestehen. Bei Löschung deines Kontos werden alle Betriebs- und Kundendaten vollständig gelöscht — nach vorheriger Export-Möglichkeit.

Automatische Löschung inaktiver Gratis-/Test-Konten: Ruht ein kostenloses oder Test-Konto eines Betriebs länger als 60 Tage ohne Aktivität (kein Login, keine Buchungen), wird es deaktiviert und nach 30 Tagen Karenz mit allen Betriebs- und Kundendaten endgültig gelöscht. Wir warnen den Betrieb vorab per E-Mail (7 Tage und 1 Tag vorher); ein Login setzt die Frist zurück.

7. Deine Rechte

Du hast jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen die Verarbeitung deiner personenbezogenen Daten. Wende dich dazu an office@develogix.at. Außerdem kannst du dich bei der österreichischen Datenschutzbehörde beschweren: dsb.gv.at.

Dein zeitl-Kundenkonto kannst du jederzeit selbst löschen: im Kundenportal unter „Meine Termine" → „Mein Konto" → „Konto löschen". Deine Identitätsdaten (Name, E-Mail, Telefonnummer) werden dabei anonymisiert; bereits stattgefundene Termine bleiben zu Abrechnungszwecken beim jeweiligen Betrieb (gesetzliche Aufbewahrungspflicht, §132 BAO).

8. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um deine Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen — unter anderem TLS-Verschlüsselung, gehashte Passwörter, Zwei-Faktor-Authentifizierung und regelmäßige Backups innerhalb der EU. Doppelbuchungen verhindern wir übrigens auch — aber das steht auf der Startseite.

9. Fragen?

Datenschutzanfragen beantwortet ein Mensch, auf Deutsch: office@develogix.at

Version 2026-08-20 · Stand: 20.08.2026