HIMALYA Wellness

Datenschutz­erklärung

Transparenz über deine Daten — klar, vollständig, rechtssicher

Stand: März 2025 DSGVO-konform Österreich · EU
§1

Verantwortliche Stelle

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des österreichischen Datenschutzgesetzes (DSG 2018) ist:

Unternehmen HIMALYA Wellness
Lukas Wiesflecker
Adresse Josef-Lengauer-Straße 25
6341 Ebbs, Österreich
Telefon & Web +43 650 985 98 40
himalya-wellness.com

Diese Datenschutzerklärung gilt für alle Leistungen, Websites und digitalen Systeme von HIMALYA Wellness, insbesondere für himalya-wellness.com und buchen.himalya-wellness.com.

§2

Arten der verarbeiteten Daten

Je nach Art der Nutzung verarbeiten wir folgende Kategorien personenbezogener Daten:

  • Stammdaten: Vor- und Nachname, Geburtsdatum (optional)
  • Kontaktdaten: E-Mail-Adresse, Telefonnummer, Adresse (für mobile Massage oder Rechnung)
  • Buchungsdaten: Termin, Massageart, Dauer, Notizen zum Termin
  • Gesundheitsbezogene Daten: Angaben aus dem Anamnesebogen (Vorerkrankungen, Kontraindikationen) — ausschließlich zur sicheren Behandlungsdurchführung (siehe § 6)
  • Zahlungsdaten: Transaktionsinformationen, Zahlungsbestätigung (verarbeitet durch Stripe — keine Speicherung von Kartendaten bei HIMALYA Wellness)
  • Kommunikationsdaten: Inhalte von E-Mails, WhatsApp-Nachrichten, Formulareingaben
  • Technische Daten: IP-Adresse, Browsertyp, Gerätedaten, aufgerufene Seiten, Zeitstempel
  • Marketing-Daten: Newsletter-Einwilligung, E-Mail-Öffnungen (nur bei ausdrücklicher Einwilligung)
Besondere Kategorien (Art. 9 DSGVO)

Gesundheitsbezogene Angaben aus dem Anamnesebogen sind besondere Kategorien personenbezogener Daten gem. Art. 9 DSGVO. Diese werden ausschließlich auf Basis deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) und zur Wahrung deiner lebenswichtigen Interessen (Art. 9 Abs. 2 lit. c DSGVO) verarbeitet. Die Verarbeitung ist zwingend erforderlich für eine sichere Durchführung der Massagebehandlung. Details in § 6.

§3

Zwecke der Verarbeitung und Rechtsgrundlagen

Wir verarbeiten deine Daten ausschließlich zu den folgenden, klar definierten Zwecken:

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Terminvereinbarung, Durchführung der Massagebehandlung, mobile Termine, Rechnungsstellung, Gutscheinabwicklung, Mitgliedschaftsverwaltung
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Aufbewahrungspflichten nach BAO und UGB (7 Jahre für Rechnungen), Gewerberecht
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): IT-Sicherheit, Betrugsprävention, Schutz vor Missbrauch, Verbesserung der Dienstleistungsqualität
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Newsletter, Marketing-E-Mails, nicht notwendige Cookies, Google Analytics 4 — jederzeit widerrufbar
  • Gesundheitsdaten (Art. 9 Abs. 2 lit. a & c DSGVO): Anamnesebogen zur sicheren Behandlungsdurchführung (ausdrückliche Einwilligung + lebenswichtiges Interesse)

Es findet keine automatisierte Entscheidungsfindung oder Profilerstellung im Sinne des Art. 22 DSGVO statt.

§4

Website – Framer

Unsere Hauptwebsite himalya-wellness.com wird über den Website-Builder Framer betrieben.

Anbieter
Framer B.V.
Rozengracht 207A, Amsterdam
Niederlande (EU)
framer.com/legal/privacy
Art. 6 Abs. 1 lit. f DSGVO
Verarbeitete Daten
Technische Logs
IP-Adresse (anonymisiert), Seitenaufrufe, Browsertyp, Gerät, Zeitstempel, Referrer-URL
Serverlogs · 30 Tage

4.1Framer ist ein in der EU ansässiger Anbieter. Die Datenverarbeitung erfolgt auf Basis unseres berechtigten Interesses an einem sicheren und funktionierenden Webauftritt (Art. 6 Abs. 1 lit. f DSGVO). Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO besteht mit Framer.

4.2Beim Aufruf der Website werden automatisch technische Daten durch den Hosting-Server erfasst (sog. Server-Logs). Diese dienen ausschließlich der technischen Sicherheit und werden nicht für Marketingzwecke genutzt.

§5

Buchungs- und CRM-System – GoHighLevel

Für Online-Buchungen, Terminverwaltung, Kundenkommunikation, Gutscheinverkauf, Mitgliedschaftsverwaltung und unser CRM (Customer Relationship Management) nutzen wir GoHighLevel.

Anbieter
HighLevel, Inc.
400 North Saint Paul St, Suite 920
Dallas, TX 75201, USA
gohighlevel.com/privacy
Art. 6 Abs. 1 lit. b DSGVO
Datenübertragung
USA (Drittland)
Absicherung über EU-Standardvertragsklauseln (SCC) gem. Art. 46 Abs. 2 lit. c DSGVO. GoHighLevel ist DSGVO-konform zertifiziert.
SCC · AVV vorhanden

5.1Über buchen.himalya-wellness.com (GoHighLevel Subdomain) werden folgende Daten verarbeitet:

  • Name, E-Mail-Adresse, Telefonnummer
  • Gebuchte Leistung, Terminzeit, Dauer
  • Adresse (bei mobilen Terminen)
  • Kommunikationsverlauf (E-Mails, SMS, Erinnerungen)
  • Buchungshistorie und Zahlungsstatus
  • Angaben aus dem digitalen Anamnesebogen (§ 6)
  • Notizen und Tags im CRM (intern, für bessere Betreuung)

5.2GoHighLevel agiert als unser Auftragsverarbeiter gem. Art. 28 DSGVO. Ein schriftlicher Auftragsverarbeitungsvertrag (AVV) besteht. Die Daten werden ausschließlich auf unsere Weisung und für die genannten Zwecke verarbeitet.

5.3Automatische Erinnerungs-E-Mails und SMS (z. B. 24h vor dem Termin) werden ebenfalls über GoHighLevel versendet. Diese sind Bestandteil der Vertragserfüllung und bedürfen keiner gesonderten Einwilligung.

Datenübertragung in die USA

GoHighLevel hat seinen Hauptsitz in den USA, einem Drittland ohne angemessenes EU-Datenschutzniveau. Die Übertragung erfolgt auf Basis der EU-Standardvertragsklauseln (SCC) gem. Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich sind vertragliche und technische Schutzmaßnahmen implementiert.

§6

Gesundheitsdaten – Digitaler Anamnesebogen

Vor der ersten Behandlung füllen Kunden einen digitalen Anamnesebogen (Gesundheitsfragebogen) aus. Dieser dient ausschließlich der sicheren und bedarfsgerechten Durchführung der Massagebehandlung.

6.1Im Anamnesebogen werden folgende gesundheitsbezogene Angaben erhoben:

  • Bekannte Vorerkrankungen, chronische Beschwerden
  • Vergangene oder geplante Operationen
  • Schwangerschaft und Stadium
  • Herz-Kreislauf-Erkrankungen, Blutdruckprobleme
  • Hauterkrankungen, Allergien (inkl. Öle/Latex)
  • Aktuelle Medikamente mit Relevanz für die Behandlung
  • Individuelle Wünsche und Druckempfindlichkeiten

6.2Rechtsgrundlage für die Verarbeitung dieser besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO):

  • Ausdrückliche Einwilligung des Kunden vor Ausfüllen des Formulars (Art. 9 Abs. 2 lit. a DSGVO)
  • Schutz lebenswichtiger Interessen bei Kontraindikationen (Art. 9 Abs. 2 lit. c DSGVO)

6.3Der Anamnesebogen wird digital über GoHighLevel erfasst und dort verschlüsselt gespeichert (§ 5). Der Zugang ist auf den Behandler (Lukas Wiesflecker) beschränkt. Eine Weitergabe an Dritte findet nicht statt.

6.4Die Einwilligung kann jederzeit widerrufen werden. In diesem Fall können wir keine Behandlung durchführen, da die Überprüfung von Kontraindikationen zu unserer Sorgfaltspflicht gehört.

6.5Speicherdauer: Gesundheitsdaten werden nach Beendigung der Kundenbeziehung, spätestens nach 3 Jahren, vollständig gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Transparenz & Vertrauen

Deine Gesundheitsdaten werden ausschließlich für die Vorbereitung und sichere Durchführung deiner Behandlung genutzt. Sie werden nicht für Werbezwecke verwendet, nicht an andere Therapeuten weitergegeben und nicht in Marketing-Systeme überführt. Was du mit mir teilst, bleibt bei mir.

§7

Zahlungsabwicklung – Stripe

Für die Online-Zahlungsabwicklung (Kreditkarte, Debitkarte, Apple Pay, Google Pay) nutzen wir Stripe.

Anbieter EU
Stripe Payments Europe
1 Grand Canal Street Lower
Dublin D02 H210, Irland (EU)
stripe.com/at/privacy
Art. 6 Abs. 1 lit. b DSGVO
Sicherheitsstandard
PCI DSS Level 1
Höchste Sicherheitsstufe für Zahlungsdaten. HIMALYA Wellness speichert keinerlei Kreditkarten- oder Zahlungsdaten auf eigenen Systemen.
Eigenständiger Verantwortlicher

7.1Wenn du eine Online-Zahlung durchführst, wirst du an die sichere Zahlungsumgebung von Stripe weitergeleitet. Folgende Daten werden an Stripe übermittelt:

  • Name, E-Mail-Adresse
  • Zahlungsbetrag und Währung
  • Zahlungsmittel-Daten (direkt und ausschließlich durch Stripe erfasst)
  • IP-Adresse und Gerätedaten (für Betrugsprävention)

7.2Stripe agiert für die Zahlungsverarbeitung als eigenständiger Verantwortlicher gemäß DSGVO. Stripe ist nach dem EU–US Data Privacy Framework (DPF) zertifiziert und verarbeitet Daten auf Basis der EU-Standardvertragsklauseln. HIMALYA Wellness erhält von Stripe ausschließlich eine Zahlungsbestätigung.

7.3Stripe ist nach dem irischen Recht und DSGVO vollständig reguliert. Die Datenschutzerklärung von Stripe ist unter stripe.com/at/privacy abrufbar.

§8

E-Mail, Kommunikation und Kontaktformular

8.1Wenn du uns per E-Mail, Telefon, WhatsApp oder Kontaktformular kontaktierst, verarbeiten wir deine Angaben ausschließlich zur Bearbeitung deiner Anfrage.

8.2Automatische Buchungsbestätigungen, Terminerinnerungen und Folge-E-Mails werden über GoHighLevel versendet (§ 5). Transaktionale E-Mails (Buchungsbestätigung, Gutschein-Zustellung) erfordern keine gesonderte Einwilligung und sind Bestandteil der Vertragserfüllung.

8.3Marketing-E-Mails (Newsletter, Angebote, Aktionen) werden nur mit deiner ausdrücklichen, jederzeit widerrufbaren Einwilligung versendet (Art. 6 Abs. 1 lit. a DSGVO). Die Abmeldung ist jederzeit per Link in der E-Mail möglich.

8.4Speicherdauer: Kommunikationsdaten werden max. 24 Monate nach letztem Kontakt oder nach Erledigung der Anfrage gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.

§9

Cookies und lokale Speicherung

9.1Unsere Websites nutzen Cookies und ähnliche Technologien. Wir unterscheiden:

  • Technisch notwendige Cookies: Für den Betrieb der Website zwingend erforderlich (Session-Management, Sicherheit). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — keine Einwilligung erforderlich.
  • Analyse-Cookies (Google Analytics 4): Nur nach deiner ausdrücklichen Einwilligung über unseren Cookie-Banner. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
  • GoHighLevel-Cookies: Auf buchen.himalya-wellness.com werden funktionale Cookies für das Buchungssystem gesetzt. Diese sind technisch notwendig für die Funktion des Buchungsportals.

9.2Du kannst deine Cookie-Einstellungen jederzeit über unseren Cookie-Banner oder die Browsereinstellungen anpassen. Das Deaktivieren technisch notwendiger Cookies kann die Funktionsfähigkeit der Website beeinträchtigen.

§10

Google Analytics 4

Unsere Website himalya-wellness.com verwendet Google Analytics 4 zur Analyse des Nutzungsverhaltens, sofern du über den Cookie-Banner eingewilligt hast.

Anbieter
Google Ireland Ltd.
Gordon House, Barrow Street
Dublin 4, Irland (EU)
policies.google.com/privacy
Art. 6 Abs. 1 lit. a DSGVO
Unsere Einstellungen
Datenschutz-Modus
IP-Anonymisierung aktiv · Kein personenbezogenes Profiling · AVV abgeschlossen · EU-Datenspeicherung soweit möglich
Einwilligung widerrufbar

10.1Google Analytics 4 erfasst bei Einwilligung: anonymisierte IP-Adressen, aufgerufene Seiten, Verweildauer, Gerätedaten, Referrer, Conversions. Die Daten dienen ausschließlich der Verbesserung unseres Webangebots.

10.2Deine Einwilligung kannst du jederzeit über unseren Cookie-Banner oder unter tools.google.com/dlpage/gaoptout widerrufen.

10.3Ein Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO besteht mit Google. Datenübertragungen in die USA werden über EU-Standardvertragsklauseln und das Data Privacy Framework (DPF) abgesichert.

§11

Weitere eingesetzte Dienstleister

Im Rahmen unserer Geschäftstätigkeit setzen wir weitere DSGVO-konforme Dienstleister ein:

Social Media
Instagram / TikTok
Beim Aufrufen unserer Profile gelten die jeweiligen Datenschutzrichtlinien von Meta bzw. ByteDance. Auf unserer Website werden keine Social-Media-Plugins automatisch geladen.
Eigenständige Verantwortliche
Buchhaltung
Steuerberater / Buchhaltung
Rechnungsdaten (Name, Adresse, Leistung, Betrag) werden an unseren Steuerberater übermittelt. Rechtsgrundlage: gesetzliche Verpflichtung gem. BAO und UGB.
Art. 6 Abs. 1 lit. c DSGVO
Terminkalender
Google Calendar
Interne Terminverwaltung. Kundendaten werden nicht automatisch mit Google Calendar synchronisiert; nur interne Terminzeiten ohne personenbezogene Details.
Art. 6 Abs. 1 lit. f DSGVO
Spendenplattform
HIMALYA Verein
Der gemeinnützige Verein (HIMALYA Verein) ist ein eigenständiger Verantwortlicher. Spendenverarbeitung über Stripe. Separate Datenschutzerklärung auf himalya.org.
Eigenständiger Verantwortlicher

11.1Mit allen Dienstleistern, die personenbezogene Daten in unserem Auftrag verarbeiten, besteht ein Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO.

§12

Datentransfer in Drittländer

12.1Folgende Dienstleister übertragen Daten in Länder außerhalb des Europäischen Wirtschaftsraums (EWR), insbesondere in die USA:

  • GoHighLevel (USA): EU-Standardvertragsklauseln (SCC) gem. Art. 46 Abs. 2 lit. c DSGVO
  • Google Analytics / Google LLC (USA): EU–US Data Privacy Framework (DPF) + SCC
  • Stripe (USA/Irland): EU-Niederlassung (Stripe Payments Europe, Dublin); DPF-zertifiziert

12.2Die USA gelten nach DSGVO als Drittland ohne angemessenes Datenschutzniveau. Die genannten Schutzmaßnahmen (SCC, DPF) sind die nach aktuellem Stand der Technik und Rechtsprechung geeignetsten verfügbaren Mechanismen.

12.3Du hast das Recht, auf Anfrage eine Kopie der angewendeten Schutzmaßnahmen zu erhalten (Art. 15 Abs. 2, Art. 46 Abs. 1 DSGVO).

§13

Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:

Datenkategorie Speicherdauer Rechtsgrundlage
Rechnungen & Buchhalterische Belege 7 Jahre § 132 BAO, § 212 UGB
Buchungsdaten (Termine, CRM) 3 Jahre nach letztem Termin Art. 6 Abs. 1 lit. b & f DSGVO
Gesundheitsdaten (Anamnesebogen) 3 Jahre nach Beziehungsende Art. 9 Abs. 2 lit. a DSGVO
Kommunikationsdaten (E-Mail, Kontaktformular) 24 Monate nach letztem Kontakt Art. 6 Abs. 1 lit. f DSGVO
Marketing-Einwilligung / Newsletter Bis Widerruf + 3 Jahre Nachweispflicht Art. 6 Abs. 1 lit. a DSGVO
Server-Logs (Framer) 30 Tage Art. 6 Abs. 1 lit. f DSGVO
Google Analytics Daten 14 Monate (GA4 Standard) Art. 6 Abs. 1 lit. a DSGVO
Zahlungstransaktionen (Stripe) Gem. Stripe-Richtlinien (bis 10 Jahre) Stripe als eigenst. Verantwortlicher

Nach Ablauf der jeweiligen Speicherfrist werden die Daten sicher gelöscht oder anonymisiert.

§14

Deine Rechte als betroffene Person

Gemäß DSGVO stehen dir folgende Rechte zu, die du jederzeit kostenfrei und ohne Begründung geltend machen kannst:

Auskunft
Art. 15 DSGVO
Berichtigung
Art. 16 DSGVO
Löschung
Art. 17 DSGVO
Einschränkung
Art. 18 DSGVO
Übertragbarkeit
Art. 20 DSGVO
Widerspruch
Art. 21 DSGVO

14.1Anfragen zur Ausübung deiner Rechte richtest du schriftlich an: [email protected]. Wir beantworten Anfragen innerhalb von 30 Tagen gem. Art. 12 Abs. 3 DSGVO.

14.2Widerruf von Einwilligungen: Einwilligungen (z. B. Newsletter, Cookies, Anamnesebogen) können jederzeit ohne Angabe von Gründen mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

14.3Beschwerderecht: Du hast das Recht, eine Beschwerde bei der zuständigen Aufsichtsbehörde einzureichen:

Österreichische Datenschutzbehörde

Österreichische Datenschutzbehörde (DSB)
Barichgasse 40–42, 1030 Wien
Tel: +43 1 52 152-0
E-Mail: [email protected]  ·  Web: www.dsb.gv.at

§15

Technische und organisatorische Sicherheitsmaßnahmen

15.1Wir treffen angemessene technische und organisatorische Maßnahmen (TOMs) gemäß Art. 25 und Art. 32 DSGVO, um deine Daten zu schützen:

  • SSL/TLS-Verschlüsselung für alle Datenübertragungen auf himalya-wellness.com und buchen.himalya-wellness.com
  • Zugriffsbeschränkung: Personenbezogene Daten (insb. Gesundheitsdaten) sind ausschließlich für Lukas Wiesflecker als Behandler zugänglich
  • Passwortschutz und Zwei-Faktor-Authentifizierung für alle genutzten Systeme (GoHighLevel, Google, Stripe)
  • Auftragsverarbeitungsverträge (AVV) mit allen Dienstleistern, die Daten in unserem Auftrag verarbeiten
  • Datensparsamkeit: Wir erheben nur Daten, die für den jeweiligen Zweck tatsächlich erforderlich sind (Grundsatz der Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO)
  • Regelmäßige Überprüfung der eingesetzten Systeme und Datenschutzmaßnahmen

15.2Bei einem Datenschutzvorfall (Data Breach) werden betroffene Personen und die österreichische Datenschutzbehörde innerhalb der gesetzlichen Fristen (72 Stunden) informiert (Art. 33, 34 DSGVO).

§16

Änderungen dieser Datenschutzerklärung

16.1Diese Datenschutzerklärung kann aktualisiert werden, wenn neue Systeme eingesetzt werden, sich gesetzliche Anforderungen ändern oder Verarbeitungszwecke angepasst werden.

16.2Die jeweils aktuelle Version ist auf himalya-wellness.com/daten abrufbar. Das Datum der letzten Aktualisierung ist unten angegeben.

16.3Bei wesentlichen Änderungen, die die Verarbeitung deiner Daten betreffen, informieren wir dich sofern möglich per E-Mail oder bei deinem nächsten Login im Buchungssystem.

Fragen zum Datenschutz?

Bei allen Fragen zu dieser Datenschutzerklärung oder zur Verarbeitung deiner Daten stehe ich persönlich zur Verfügung. Lukas Wiesflecker[email protected] · +43 650 985 98 40