Datenschutzerklärung
Verantwortlicher
Kramer & Oesterling GbR
Hahnenfußweg 8
26209 Hatten
Deutschland
Vertretungsberechtigte Personen: Tom Kramer, Jan-Phillip Oesterling
E-Mail: info@kramer-und-oesterling.de
Übersicht der Verarbeitungen
Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen.
Arten der verarbeiteten Daten: Bestandsdaten (z. B. Namen), Kontaktdaten (z. B. E-Mail-Adressen, Telefonnummern), Inhaltsdaten (z. B. Eingaben in Buchungsformularen), Vertrags- und Nutzungsdaten (z. B. Reservierungen, besuchte Seiten, Zugriffszeiten) sowie Meta- und Kommunikationsdaten (z. B. Geräte-Informationen, IP-Adressen).
Kategorien betroffener Personen: Nutzerinnen und Nutzer der Plattform (Mitglieder von Organisationen), Gäste, die über öffentliche Buchungsseiten Reservierungen anfragen, sowie Kommunikationspartner.
Zwecke der Verarbeitung: Bereitstellung der Plattform und ihrer Funktionen (Ressourcenverwaltung und Reservierungen), Benutzerkonten- und Organisationsverwaltung, Versand transaktionaler Benachrichtigungen per E-Mail, Sicherheitsmaßnahmen sowie Beantwortung von Anfragen.
Maßgebliche Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf Grundlage der folgenden Rechtsgrundlagen der Datenschutz-Grundverordnung (DSGVO): Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 lit. b DSGVO), rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) sowie berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO). Ergänzend gelten die nationalen Datenschutzvorgaben, insbesondere das Bundesdatenschutzgesetz (BDSG).
Sicherheitsmaßnahmen
Wir treffen nach Maßgabe der gesetzlichen Vorgaben unter Berücksichtigung des Stands der Technik geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dazu gehören insbesondere die verschlüsselte Übertragung von Daten (TLS/HTTPS), Zugriffskontrollen sowie Verfahren zur Wahrnehmung von Betroffenenrechten und zur Löschung von Daten.
Hosting und Infrastruktur
Zur Bereitstellung unseres Onlineangebotes setzen wir die folgenden Dienstleister ein, die personenbezogene Daten in unserem Auftrag verarbeiten. Mit den Anbietern bestehen Auftragsverarbeitungsverträge; soweit Daten in Drittländer (insbesondere die USA) übermittelt werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework.
Cloudflare (Auslieferung der Webanwendung, CDN, Schutz vor Angriffen): Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA. Datenschutzerklärung: https://www.cloudflare.com/privacypolicy/
Convex (Backend und Datenbank; die Datenhaltung erfolgt in der EU-Region): Convex, Inc., San Francisco, CA, USA. Datenschutzerklärung: https://www.convex.dev/privacy
WorkOS (Authentifizierung und Benutzerkontenverwaltung): WorkOS, Inc., San Francisco, CA, USA. Datenschutzerklärung: https://workos.com/privacy
Resend (Versand transaktionaler E-Mails): Plus Five Five, Inc. (Resend), San Francisco, CA, USA. Datenschutzerklärung: https://resend.com/legal/privacy-policy
Beim Zugriff auf unsere Dienste werden zur Gewährleistung von Sicherheit und Stabilität Server-Logdaten verarbeitet (z. B. aufgerufene Seiten, Datum und Uhrzeit des Zugriffs, Browsertyp und -version, Betriebssystem, IP-Adresse). Logdaten werden grundsätzlich spätestens nach 30 Tagen gelöscht oder anonymisiert, es sei denn, ihre weitere Aufbewahrung ist zur Aufklärung eines konkreten Vorfalls erforderlich.
Registrierung, Anmeldung und Nutzerkonto
Nutzerinnen und Nutzer können ein Nutzerkonto anlegen. Im Rahmen der Registrierung und Anmeldung verarbeiten wir Name, E-Mail-Adresse sowie Angaben zur Organisation. Die Authentifizierung erfolgt über unseren Dienstleister WorkOS. Zur Missbrauchsvermeidung können IP-Adressen und Zeitpunkte von Anmeldevorgängen protokolliert werden. Rechtsgrundlagen sind die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und unsere berechtigten Interessen an der Sicherheit des Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Nach Kündigung des Nutzerkontos werden die zugehörigen Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Reservierungen über öffentliche Buchungsseiten
Organisationen können öffentliche Buchungsseiten bereitstellen, über die auch ohne Nutzerkonto Reservierungsanfragen gestellt werden können. Dabei verarbeiten wir die im Buchungsformular angegebenen Daten (Name, E-Mail-Adresse, Buchungszeitraum, optionale Notizen sowie von der Organisation definierte Zusatzfelder) zum Zweck der Durchführung und Verwaltung der Reservierung (Art. 6 Abs. 1 lit. b DSGVO). Die angegebene E-Mail-Adresse verwenden wir für Benachrichtigungen zum Status der Reservierung (z. B. Eingangsbestätigung, Freigabe oder Ablehnung). Die Daten sind für die verwaltende Organisation einsehbar und werden gelöscht, sobald sie für die Abwicklung der Reservierung nicht mehr erforderlich sind und keine Aufbewahrungspflichten entgegenstehen.
E-Mail-Versand
Für den Versand transaktionaler E-Mails (z. B. Buchungsbestätigungen, Statusbenachrichtigungen) nutzen wir den Dienst Resend. Dabei werden E-Mail-Adressen der Empfänger sowie die für den Versand erforderlichen Inhalts- und Metadaten verarbeitet. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) bzw. unser berechtigtes Interesse an einer zuverlässigen Zustellung (Art. 6 Abs. 1 lit. f DSGVO).
Cookies und lokale Speicherung
Wir setzen technisch notwendige Cookies und vergleichbare Technologien ein, insbesondere zur Anmeldung (Session), zur Speicherung von Einstellungen wie Sprache und Darstellungsmodus sowie zur Speicherung Ihrer Einwilligungsentscheidung selbst. Rechtsgrundlage hierfür ist § 25 Abs. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b und f DSGVO. Eine Verwendung zu Marketingzwecken findet nicht statt.
Darüber hinaus setzen wir optionale Technologien der Kategorie „Fehlerdiagnose & Performance“ (siehe unten) ausschließlich mit Ihrer Einwilligung ein (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Beim ersten Besuch fragen wir Ihre Entscheidung über einen Einwilligungsbanner ab. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen oder anpassen: . Ihre Entscheidung wird mit Zeitstempel gespeichert.
Zur Verwaltung und zum Nachweis von Einwilligungen setzen wir die Consent-Management-Plattform Inth (c15t) ein: consent.io / Inth. Dabei werden die Einwilligungsentscheidung, deren Zeitpunkt sowie technische Metadaten verarbeitet. Rechtsgrundlage ist die rechtliche Verpflichtung zum Nachweis von Einwilligungen (Art. 6 Abs. 1 lit. c in Verbindung mit Art. 7 Abs. 1 DSGVO) sowie unser berechtigtes Interesse an einer rechtskonformen Einwilligungsverwaltung (Art. 6 Abs. 1 lit. f DSGVO). Datenschutzerklärung: https://inth.com/legals/privacy-policy
Fehlerdiagnose und Performance-Messung (Sentry)
Zur Überwachung der technischen Stabilität nutzen wir Sentry (Functional Software, Inc., 45 Fremont Street, San Francisco, CA 94105, USA). Die reine Fehlerprotokollierung (Erfassung von Fehlermeldungen mit technischen Metadaten, ohne Session-Aufzeichnung) erfolgt auf Grundlage unseres berechtigten Interesses an einem sicheren und funktionsfähigen Dienst (Art. 6 Abs. 1 lit. f DSGVO, § 25 Abs. 2 TDDDG).
Nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) aktivieren wir zusätzlich Session Replay (Aufzeichnung von Sitzungen zur Fehleranalyse) und Performance-Messungen. Wir nutzen die EU-Region von Sentry; die Ereignisdaten werden auf Servern in der Europäischen Union gespeichert. Soweit im Einzelfall ein Zugriff aus einem Drittland (USA) erfolgt, geschieht dies auf Grundlage der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework. Datenschutzerklärung: https://sentry.io/privacy/
Webanalyse (PostHog)
Wir setzen den Analysedienst PostHog ein (PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA), um zu verstehen, wie unsere Website und Plattform genutzt werden (z. B. aufgerufene Seiten, verwendete Funktionen). Wir nutzen PostHog Cloud EU; die Verarbeitung und Speicherung der Analysedaten erfolgt auf Servern in der Europäischen Union (Frankfurt am Main). Die Datenübertragung erfolgt über eine eigene Subdomain (g.dispoly.net).
Mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) verwendet PostHog Cookies bzw. vergleichbare Speichertechnologien im lokalen Speicher Ihres Endgeräts, um wiederkehrende Besuche und Sitzungen einer pseudonymen Kennung zuzuordnen.
Ohne Ihre Einwilligung, also auch bei Ablehnung, betreiben wir PostHog im sogenannten Cookieless-Modus. In diesem Modus werden keine Informationen auf Ihrem Endgerät gespeichert und es wird nicht auf Informationen zugegriffen, die bereits auf Ihrem Endgerät gespeichert sind; eine Einwilligung nach § 25 Abs. 1 TDDDG ist hierfür nicht erforderlich. Zur Zählung von Besuchen bildet PostHog serverseitig einen Hashwert aus Projektkennung, einem täglich wechselnden Zufallswert (Salt), Ihrer IP-Adresse, Ihrem Browser-Kennzeichen (User Agent) und dem Hostnamen. Der Hashwert lässt keine Rückschlüsse auf Ihre Person zu und verliert durch den täglichen Wechsel des Salts seine Wiedererkennungsfunktion; eine geräteübergreifende Wiedererkennung, browserseitig angelegte Nutzerprofile, Session-Aufzeichnungen und Umfragen finden in diesem Modus nicht statt. Rechtsgrundlage für diese Verarbeitung ist unser berechtigtes Interesse an einer reichweiten- und bedarfsgerechten Gestaltung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO). Sie können dieser Verarbeitung nach Art. 21 DSGVO widersprechen.
Legen Sie ein Nutzerkonto an, übermitteln wir zusätzlich Ihre Nutzerkennung, Ihren Namen und Ihre E-Mail-Adresse von unserem Server an PostHog und speichern sie als Merkmale Ihres Nutzerprofils. Damit können wir die Nutzung unseres Dienstes einem Konto zuordnen, Support-Anfragen bearbeiten und Fehler nachvollziehen. Diese Übermittlung erfolgt unabhängig von Ihrer Cookie-Einwilligung, da hierbei weder Informationen auf Ihrem Endgerät gespeichert noch von dort ausgelesen werden; § 25 Abs. 1 TDDDG ist insoweit nicht einschlägig. Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionsfähigen, unterstützbaren Dienst (Art. 6 Abs. 1 lit. f DSGVO). Sind Sie angemeldet und haben in die Analyse eingewilligt, werden auch die im Browser erfassten Ereignisse diesem Profil zugeordnet. Sie können der Verarbeitung nach Art. 21 DSGVO widersprechen; wir löschen das Nutzerprofil dann bei PostHog.
Soweit im Einzelfall ein Zugriff aus einem Drittland (USA) erfolgt, geschieht dies auf Grundlage der EU-Standardvertragsklauseln. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen. Datenschutzerklärung: https://posthog.com/privacy
Löschung von Daten
Von uns verarbeitete Daten werden nach Maßgabe der gesetzlichen Vorgaben gelöscht, sobald deren zur Verarbeitung erlaubte Einwilligungen widerrufen werden oder sonstige Erlaubnisse entfallen. Sofern Daten nicht gelöscht werden, weil sie für andere und gesetzlich zulässige Zwecke erforderlich sind (z. B. handels- oder steuerrechtliche Aufbewahrungspflichten), wird deren Verarbeitung auf diese Zwecke beschränkt.
Änderung und Aktualisierung der Datenschutzerklärung
Wir bitten Sie, sich regelmäßig über den Inhalt unserer Datenschutzerklärung zu informieren. Wir passen die Datenschutzerklärung an, sobald die Änderungen der von uns durchgeführten Datenverarbeitungen dies erforderlich machen. Wir informieren Sie, sobald durch die Änderungen eine Mitwirkungshandlung Ihrerseits (z. B. Einwilligung) oder eine sonstige individuelle Benachrichtigung erforderlich wird.
Rechte der betroffenen Personen
Ihnen stehen als betroffene Person nach der DSGVO insbesondere die folgenden Rechte zu (Art. 15 bis 21 DSGVO): Recht auf Auskunft über die verarbeiteten Daten, Recht auf Berichtigung unrichtiger Daten, Recht auf Löschung bzw. Einschränkung der Verarbeitung, Recht auf Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format, Recht auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft sowie das Recht auf Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. e oder f DSGVO beruhen.
Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist die Landesbeauftragte für den Datenschutz Niedersachsen.
Stand: Juli 2026