Datenschutzerklärung
Stand: Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Nico Goldmann (PlaxuDesk)
Am Berge 10, 34225 Baunatal, Deutschland
E-Mail: support@plaxudesk.com
Einen Datenschutzbeauftragten haben wir nicht bestellt, da die gesetzlichen Voraussetzungen hierfür derzeit nicht vorliegen. In allen Datenschutzangelegenheiten erreichst du uns unter support@plaxudesk.com.
2. Grundsätze und Rollenverteilung
PlaxuDesk ist eine cloudbasierte Software zur Termin-, Mitarbeiter- und Dienstplanverwaltung, Online-Terminbuchung und Organisationsverwaltung für Unternehmen. Wir verarbeiten personenbezogene Daten in zwei Rollen:
- Als Verantwortlicher für die Daten unserer unmittelbaren Nutzer: Firmeninhaber, deren Mitarbeiter mit Zugang zur Anwendung, Privat-Nutzer mit eigenem Konto sowie Interessenten und Website-Besucher.
- Als Auftragsverarbeiter für die personenbezogenen Daten, die ein Betrieb über PlaxuDesk erhebt (insbesondere Termin- und Kundendaten seiner eigenen Kunden). Für diese Daten ist der jeweilige Betrieb der Verantwortliche; Grundlage ist ein Auftragsverarbeitungsvertrag (siehe Ziffer 11).
3. Verarbeitete Daten, Zwecke und Rechtsgrundlagen
a) Registrierung und Nutzerkonto. Bei der Registrierung eines Firmen-, Mitarbeiter- oder Privatkontos verarbeiten wir Name, E-Mail-Adresse und ein Passwort (das ausschließlich als kryptografischer Hash über unseren Dienstleister Supabase gespeichert wird) sowie firmen- bzw. profilbezogene Angaben und das Registrierungsdatum. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen).
b) Nutzung der Anwendung. Im laufenden Betrieb verarbeiten wir die eingegebenen Inhalte: Mitarbeiterdaten (Name, E-Mail, Rolle und Berechtigungen, optionales Foto, Abwesenheiten, Dienstpläne, Aktivitätsverlauf), Dienstleistungen, Termine sowie – soweit vom Betrieb genutzt – Kunden- und Fahrzeugdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; soweit wir für einen Betrieb tätig werden, Art. 28 DSGVO.
c) Online-Terminbuchung. Über das Buchungswidget können Endkunden eines Betriebs Termine buchen. Dabei werden Name, Telefonnummer, optional E-Mail-Adresse und Adresse sowie – je nach Branche – Zusatzangaben (z. B. Fahrzeugdaten: Kennzeichen, Marke, Modell, Kilometerstand) verarbeitet. Für diese Daten ist der jeweilige Betrieb verantwortlich; wir handeln als Auftragsverarbeiter. Zur Absicherung gegen automatisierte Massenbuchungen setzen wir ein verstecktes Prüf-Feld (Honeypot) ein, das keine zusätzlichen personenbezogenen Daten erhebt.
d) Zahlungsabwicklung. Für kostenpflichtige Abonnements nutzen wir den Zahlungsdienstleister Stripe. Zahlungsdaten (z. B. Kreditkarten- oder Kontodaten) gibst du direkt bei Stripe ein; wir selbst erhalten und speichern keine vollständigen Zahlungsmitteldaten, sondern nur den Abo-Status, den Tarif, eine Kunden- und Abo-Kennung sowie das Laufzeitende. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; abrechnungsrelevante Daten bewahren wir aufgrund gesetzlicher Aufbewahrungspflichten auf (Art. 6 Abs. 1 lit. c DSGVO).
e) E-Mail-Kommunikation. Wir versenden anlassbezogene E-Mails: Registrierungsbestätigung, Bestätigung einer E-Mail-Änderung, Passwort-Zurücksetzung und Anmeldelinks (über Supabase) sowie Buchungsbestätigungen mit Stornolink, Wartelistenangebote, Support-Antworten und Sicherheitshinweise bei Anmeldung auf einem neuen Gerät (über unseren E-Mail-Dienstleister Checkdomain). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für Sicherheitshinweise zusätzlich Art. 6 Abs. 1 lit. f DSGVO (Kontosicherheit).
f) Geräte- und Sitzungsverwaltung. Zur Absicherung des Kontos verwalten wir angemeldete Geräte und Sitzungen und ermöglichen deren Abmeldung. Hierzu verwenden wir eine zufällig erzeugte Geräte-Kennung, die im lokalen Speicher deines Browsers abgelegt wird und nicht aus IP-Adresse oder Hardware abgeleitet wird. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Sicherheit), bei aktivierter Geräteverwaltung zugleich Art. 6 Abs. 1 lit. b DSGVO.
g) Protokollierung (Audit-Logs). Sicherheits- und nachvollziehbarkeitsrelevante Aktionen protokollieren wir mit Zeitpunkt, handelnder Person und IP-Adresse. Zweck sind Sicherheit, Missbrauchsvermeidung und Nachvollziehbarkeit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
h) Storno-, No-Show- und Wartelistenfunktionen. Betriebe können Stornoregeln, eine No-Show-Erfassung und eine Warteliste nutzen. Die dabei entstehende Historie (z. B. wahrgenommene, abgesagte oder versäumte Termine, offene Stornogebühren, interne Risikohinweise) ist ausschließlich innerhalb des jeweiligen Betriebs sichtbar. Verantwortlicher ist der Betrieb; wir handeln als Auftragsverarbeiter.
i) Push-Benachrichtigungen. Sofern du Push-Benachrichtigungen aktivierst, verarbeiten wir die von deinem Browser bereitgestellte Push-Kennung, um dir Hinweise zuzustellen. Die Zustellung erfolgt technisch über den Push-Dienst deines Browserherstellers. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); die Aktivierung ist freiwillig und jederzeit widerrufbar.
j) Aufruf der Website / Server-Logs. Beim Aufruf unserer Website verarbeitet unser Hosting-Dienstleister Vercel technisch erforderliche Verbindungsdaten (u. a. IP-Adresse, Zeitpunkt, angefragte Ressource). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer, stabiler Betrieb).
k) Support-Anfragen. Kontaktierst du unseren Support (per E-Mail oder über das Support-System), verarbeiten wir die übermittelten Angaben und Nachrichteninhalte einschließlich etwaiger Anhänge, um deine Anfrage zu bearbeiten. Anhänge werden in einem nicht-öffentlichen Speicher abgelegt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag) bzw. Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung von Anfragen).
l) Empfehlungsprogramm. Nimmst du am Empfehlungsprogramm teil, verarbeiten wir den verwendeten Empfehlungscode und die Zuordnung zwischen empfehlendem und geworbenem Konto, um die Teilnahme abzuwickeln und Belohnungen zu gewähren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
4. Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies und lokale Speicher, die für den Betrieb, die Anmeldung und die Sicherheit der Anwendung erforderlich sind. Im Einzelnen:
- Anmelde-/Sitzungs-Cookie (sb-…-auth-token). Gesetzt durch unseren Dienstleister Supabase beim Login. Zweck: Aufrechterhaltung der angemeldeten Sitzung. Es ist gegen Auslesen durch Skripte geschützt (HttpOnly) und bleibt bis zur Abmeldung bzw. bis zum Ablauf der Sitzung bestehen. Technisch notwendig.
- Aktive-Firma-Cookie (aktive_firma_id). Von PlaxuDeskgesetzt. Zweck: Merkt sich bei Nutzern mit Zugriff auf mehrere Betriebe, welcher Betrieb gerade bearbeitet wird. HttpOnly, Laufzeit bis zu 30 Tage. Technisch notwendig.
- Geräte-Kennung (plaxudesk_geraete_id, lokaler Speicher). Von PlaxuDesk einmalig erzeugte Zufallskennung im lokalen Speicher (localStorage) des Browsers – kein Fingerprinting, nicht aus IP-Adresse oder Hardware abgeleitet. Zweck: Wiedererkennung des Browsers für die Geräte- und Sitzungsverwaltung. Bleibt bestehen, bis die Browserdaten gelöscht werden. Technisch notwendig (Kontosicherheit).
- Push-Registrierung (Service Worker). Nur, wenn du Push-Benachrichtigungen ausdrücklich aktivierst, registriert der Browser einen Service Worker zur Zustellung der Hinweise. Die Aktivierung ist freiwillig und jederzeit widerrufbar (siehe Ziffer 3 i).
Für kostenpflichtige Abonnements wirst du zur Zahlung auf die Seiten von Stripe weitergeleitet; dort setzt Stripe in eigener Verantwortung die für eine sichere Zahlungsabwicklung erforderlichen Cookies auf seiner eigenen Domain. Auf unseren eigenen Seiten binden wir keine Zahlungsskripte von Stripe ein.
Die vorgenannte Speicherung ist nach § 25 Abs. 2 TDDDG einwilligungsfrei zulässig. Wir setzen keine Analyse-, Tracking- oder Marketing-Cookies ein, binden keine externen Analyse-, Karten-, Video-, Captcha- oder Chatdienste ein und laden keine Zählpixel. Auch Schriftarten werden selbst ausgeliefert und nicht von Dritten nachgeladen. Aus diesen Gründen verwenden wir kein Cookie-Einwilligungsbanner.
5. Empfänger und Auftragsverarbeiter
Zur Erbringung unserer Leistung setzen wir sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen:
- Supabase – Datenbank, Authentifizierung und Datei-Speicher. Serverstandort: Vereinigtes Königreich (Region London, eu-west-2).
- Vercel Inc. – Hosting und Auslieferung der Anwendung (USA).
- Stripe Payments Europe, Ltd. – Zahlungsabwicklung (Irland).
- Checkdomain GmbH – E-Mail-Versand und -Empfang (Deutschland).
- Push-Dienst des Browserherstellers – Zustellung von Push-Benachrichtigungen, nur bei Aktivierung.
Eine Weitergabe an sonstige Dritte erfolgt nur, soweit dies gesetzlich zulässig oder erforderlich ist.
6. Datenverarbeitung im Vereinigten Königreich und in Drittländern
Unsere Datenbank und der zugehörige Datei-Speicher werden bei Supabase im Vereinigten Königreich (Region London) betrieben. Das Vereinigte Königreich ist datenschutzrechtlich ein Drittland, für das die Europäische Kommission einen Angemessenheitsbeschluss nach Art. 45 DSGVO erlassen hat; die Übermittlung ist damit ohne zusätzliche Schutzmaßnahmen zulässig. Soweit einzelne Dienstleister Daten in den USA verarbeiten (insbesondere Vercel), erfolgt dies auf Grundlage geeigneter Garantien, insbesondere der Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO).
7. Speicherdauer
Wir speichern personenbezogene Daten nur, solange dies für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen. Kontodaten werden für die Dauer des Vertragsverhältnisses gespeichert und danach gelöscht, soweit keine Aufbewahrungspflichten (insbesondere steuer- und handelsrechtlich) entgegenstehen. Für Daten, die wir im Auftrag eines Betriebs verarbeiten, richtet sich die Löschung nach dessen Vorgaben.
8. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3). Zur Ausübung genügt eine Nachricht an support@plaxudesk.com. Betrifft deine Anfrage Daten, die ein Betrieb über PlaxuDesk verarbeitet, leiten wir dich an den verantwortlichen Betrieb weiter bzw. unterstützen diesen.
9. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden.
10. Pflicht zur Bereitstellung
Die Bereitstellung der zur Kontoführung und Vertragserfüllung erforderlichen Daten ist notwendig, um PlaxuDesk nutzen zu können. Ohne diese Daten kann kein Konto bereitgestellt und die Leistung nicht erbracht werden.
11. Auftragsverarbeitung für Betriebe
Nutzt ein Betrieb PlaxuDesk, um Daten seiner eigenen Kunden zu verarbeiten, stellen wir hierfür einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO bereit. Der Betrieb bleibt für die Rechtmäßigkeit dieser Verarbeitung verantwortlich.
12. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt. Die intelligente Mitarbeiterzuweisung und die No-Show-/Risikohinweise dienen ausschließlich der internen Organisation des jeweiligen Betriebs und ersetzen keine Entscheidung über Personen.
