Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Nizar Djassim
Wilhelm-Marx-Str. 52
90419 Nürnberg
Deutschland
E-Mail: contact@nizar-web.de
Ein Datenschutzbeauftragter ist nach § 38 Abs. 1 BDSG nicht zu benennen, da nicht mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind.
2. Geltungsbereich und Rollenverteilung
Diese Erklärung gilt für die Website tymbo.de einschließlich ihrer Sprachversionen, für die Anwendung unter app.tymbo.desowie für die öffentlichen Buchungs- und Unternehmensseiten unterbook.tymbo.de/….
Dabei sind zwei Rollen zu unterscheiden.
Verantwortlicher bin ich für alle Daten, die ich zu eigenen Zwecken verarbeite: den Besuch der Website, Kontaktanfragen, die Registrierung und Verwaltung der Konten von Geschäftskunden, die Abrechnung und die Reichweitenmessung.
Auftragsverarbeiter nach Art. 28 DSGVO bin ich für die Daten, die Geschäftskunden über Tymbo verarbeiten — insbesondere die Termin- und Kontaktdaten ihrer eigenen Kundschaft. Verantwortlich für diese Daten ist das jeweilige Unternehmen, das die Buchungsseite betreibt. Wenn du bei einem Unternehmen über Tymbo einen Termin gebucht hast und Auskunft, Berichtigung oder Löschung möchtest, wende dich bitte an dieses Unternehmen; sein Impressum findest du auf seiner Tymbo-Seite. Entsprechende Anfragen leite ich selbstverständlich weiter.
Mit jedem Geschäftskunden wird ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen.
3. Hosting und Infrastruktur
Website, Anwendung, Datenbank, Dateispeicher und Backups werden auf Servern der
Hetzner Online GmbH
Industriestr. 25
91710 Gunzenhausen
in deren Rechenzentrum in Falkenstein (Sachsen, Deutschland) betrieben. Eingesetzt werden ein PostgreSQL-Datenbanksystem sowie ein S3-kompatibler Objektspeicher für hochgeladene Dateien wie Logos und Titelbilder. Die Bereitstellung erfolgt über die selbst betriebene Open-Source-Software Coolify; eine Übermittlung an einen Plattformanbieter findet dabei nicht statt.
Mit der Hetzner Online GmbH besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Eine Übermittlung in ein Drittland findet beim Hosting nicht statt.
Die Verwaltung der Domain und der DNS-Einträge erfolgt über Hostinger. Dabei fallen keine Inhaltsdaten an.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — mein berechtigtes Interesse an einem sicheren und zuverlässigen Betrieb — sowie, soweit ein Vertragsverhältnis besteht, Art. 6 Abs. 1 lit. b DSGVO.
4. Server-Logfiles
Bei jedem Aufruf werden automatisch Daten erfasst, die dein Browser übermittelt und die technisch erforderlich sind, um die Seite auszuliefern:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- aufgerufene Adresse und übertragene Datenmenge
- HTTP-Statuscode
- verweisende Seite
- Browsertyp, Browserversion und Betriebssystem
Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und dienen ausschließlich dem Betrieb, der Fehlersuche und der Abwehr von Angriffen. Sie werden nach 14 Tagen automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
5. Cookies, lokale Speicherung und Einwilligungsverwaltung
Beim ersten Aufruf wird ein Einwilligungsbanner angezeigt, über das du selbst entscheidest, welche nicht notwendigen Dienste geladen werden. Skripte, die nicht für den Betrieb erforderlich sind, werden erst nach deiner Einwilligung geladen — ohne Einwilligung wird der jeweilige Dienst nicht aufgerufen.
Notwendig. Sitzungsverwaltung, Anmeldung, Sicherheit und das Speichern deiner Cookie-Entscheidung. Diese Speicherung ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei, weil sie für den von dir gewünschten Dienst unbedingt erforderlich ist. Rechtsgrundlage für die anschließende Verarbeitung: Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO.
Funktional. Einstellungen wie Sprache und Darstellung. Nur mit Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Statistik. Reichweitenmessung, siehe Abschnitt 11.
Deine Entscheidung wird zwölf Monate gespeichert und gilt fürtymbo.de und app.tymbo.de gemeinsam. Du kannst sie jederzeit über den Link „Cookie-Einstellungen“ in der Fußzeile mit Wirkung für die Zukunft ändern oder widerrufen.
6. Kontaktaufnahme
Wenn du mir über das Kontaktformular oder per E-Mail schreibst, verarbeite ich die von dir angegebenen Daten — mindestens Name, E-Mail-Adresse und den Inhalt deiner Nachricht — zur Bearbeitung deiner Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Anfragen mit Vertragsbezug, sonst Art. 6 Abs. 1 lit. f DSGVO.
Die Daten werden nach abschließender Bearbeitung sechs Monate aufbewahrt und anschließend gelöscht. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
7. Empfehlungscodes
Rufst du die Website mit einem Empfehlungslink auf (tymbo.de/?ref=CODE), wird der Code ausschließlich an den Link zur Anwendung angehängt. Es wird dafür kein Cookie gesetzt und nichts in deinem Browser gespeichert; eine Einwilligung nach § 25 TDDDG ist deshalb nicht erforderlich. Erst wenn du dich in der Anwendung registrierst, wird der Code deinem Konto zugeordnet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8. Nutzerkonto und Nutzung der Anwendung
Für die Nutzung von Tymbo als Anbieter legst du ein Konto an. Verarbeitet werden:
- Name und E-Mail-Adresse
- Zugangsdaten; das Passwort wird ausschließlich als kryptografischer Hash gespeichert und ist für mich nicht lesbar
- Angaben zum Unternehmen: Bezeichnung, Kategorie, Anschrift, Logo, Titelbild, Farbwahl und Adresse der öffentlichen Seite
- angelegte Leistungen mit Dauer und Preis
- Arbeitszeiten und Verfügbarkeiten
- eingeladene Teammitglieder und deren Verknüpfung mit eigenen Konten
- Zeitpunkt der letzten Anmeldung sowie technische Protokolldaten zur Sicherheit
Anschrift und Kontaktdaten, die du für Impressum und Datenschutzerklärung deiner Tymbo-Seite hinterlegst, werden auf dieser Seite öffentlich angezeigt. Das ist gesetzlich vorgeschrieben und Voraussetzung für die Veröffentlichung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Die Daten werden für die Dauer des Vertragsverhältnisses gespeichert. Nach Löschung des Kontos werden sie innerhalb von 30 Tagen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen; für abrechnungsrelevante Unterlagen gelten nach § 147 AO und § 257 HGB Fristen von bis zu zehn Jahren. Verschlüsselte Backups werden nach 30 Tagen überschrieben.
9. Terminbuchungen
Buchst du bei einem Unternehmen über Tymbo einen Termin, werden Name, E-Mail-Adresse, die gewählte Leistung, der Zeitpunkt und gegebenenfalls die von dir gewählte Person verarbeitet. Zur Bestätigung erhältst du eine E-Mail mit einem Bestätigungslink; bis zur Bestätigung wird der Termin vorgemerkt. Ein Kundenkonto ist nicht erforderlich.
Verantwortlich für diese Daten ist das buchende Unternehmen; ich verarbeite sie ausschließlich weisungsgebunden als Auftragsverarbeiter (siehe Abschnitt 2).
10. E-Mail-Versand
Für den Versand von Bestätigungs-, Einladungs- und Systemnachrichten setze ich Brevo ein (Sendinblue SAS, 106 boulevard Haussmann, 75008 Paris, Frankreich). Übermittelt werden dabei die Empfängeradresse sowie der Inhalt der jeweiligen Nachricht. Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Eine Auswertung des Öffnungs- oder Klickverhaltens findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
11. Reichweitenmessung mit Umami
Für die Reichweitenmessung setze ich Umami ein — eine Open-Source-Software, die ich selbst hoste, auf demselben Server in Falkenstein wie die übrige Anwendung. Es findet keine Übermittlung an einen Analyse-Anbieter und keine Übermittlung in ein Drittland statt.
Umami setzt keine Cookies und speichert nichts auf deinem Endgerät. Erfasst werden ausschließlich zusammengefasste Angaben: aufgerufene Seite, verweisende Seite, ungefähre Herkunft auf Länderebene, Gerätetyp, Browser und Bildschirmgröße. Deine IP-Adresse wird nur zur Ermittlung dieser Angaben verarbeitet und nicht gespeichert; es entsteht kein seitenübergreifendes Profil und kein Wiedererkennen an einem späteren Tag.
Die Messung läuft auf der Website und in der Anwendung, nicht jedoch auf den Unternehmensseiten unter book.tymbo.de. In der Anwendung werden die aufgerufenen Adressen vor der Übermittlung gekürzt: Kennungen von Unternehmen, Teammitgliedern oder Leistungen werden durch Platzhalter ersetzt, und außer Kampagnen- und Empfehlungsparametern werden keine Adressparameter übermittelt. Erfasst wird also nur, welche Ansicht geöffnet wurde, nicht für wen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, Einwilligung in der Kategorie „Statistik“. Das Messskript wird erst nach dieser Einwilligung geladen — ohne sie wird analytics.tymbo.de überhaupt nicht aufgerufen. Den Widerruf kannst du jederzeit über „Cookie-Einstellungen“ erklären.
12. Google Search Console
Ich nutze die Google Search Console, um die Sichtbarkeit der Website in der Google-Suche auszuwerten. Der Nachweis der Inhaberschaft erfolgt über einen DNS-Eintrag. Es wird kein Skript in die Website eingebunden; ich erhalte ausschließlich zusammengefasste Auswertungen aus Googles eigenen Suchdaten, die keinen Rückschluss auf einzelne Personen zulassen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
13. Zahlungsabwicklung (Stripe)
Für kostenpflichtige Abonnements setze ich Stripe ein (Stripe Payments Europe, Ltd., Irland; Mutterunternehmen Stripe, Inc., USA). Beim Abschluss eines Abos werden die dafür nötigen Daten an Stripe übermittelt — insbesondere E-Mail-Adresse, Rechnungs- und gegebenenfalls Umsatzsteuerdaten sowie die Zahlungsdaten, die du direkt bei Stripe eingibst. Vollständige Kartendaten und SEPA-Mandatsdaten erreichen meine Server nicht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit dabei Daten in die USA übermittelt werden, stützt sich die Übermittlung auf die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO in Verbindung mit der Zertifizierung von Stripe, Inc. unter dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023).
Auf der Website selbst wird kein Stripe-Skript geladen; die Zahlung findet erst nach einer bewussten Weiterleitung in der Anwendung statt.
Weitere Informationen:stripe.com/de/privacy
14. Empfänger im Überblick
| Dienst | Anbieter | Zweck | Grundlage |
|---|---|---|---|
| Hosting, Datenbank, Speicher | Hetzner Online GmbH, Deutschland | Betrieb | Art. 6 Abs. 1 lit. f und b, AVV |
| Domain und DNS | Hostinger | Betrieb | Art. 6 Abs. 1 lit. f |
| E-Mail-Versand | Sendinblue SAS (Brevo), Frankreich | Betrieb | Art. 6 Abs. 1 lit. b, AVV |
| Reichweitenmessung | selbst gehostet (Umami) | Statistik | Art. 6 Abs. 1 lit. a |
| Suchauswertung | Google Ireland Limited, Irland | Statistik | Art. 6 Abs. 1 lit. f |
| Zahlungen | Stripe Payments Europe Ltd., Irland | Abrechnung | Art. 6 Abs. 1 lit. b |
Darüber hinaus gebe ich Daten weiter, soweit ich gesetzlich dazu verpflichtet bin oder es zur Durchsetzung von Ansprüchen erforderlich ist, etwa an Steuerberatung oder Rechtsvertretung.
15. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO).
Widerspruchsrecht. Soweit ich Daten auf Grundlage eines berechtigten Interesses nach Art. 6 Abs. 1 lit. f DSGVO verarbeite, kannst du dieser Verarbeitung aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen.
Widerruf von Einwilligungen. Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
Beschwerderecht. Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Die für mich zuständige Behörde ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 27, 91522 Ansbach
www.lda.bayern.de
Für Anliegen zu deinen Rechten genügt eine formlose Nachricht ancontact@nizar-web.de.
16. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Die automatische Zuweisung eines freien Teammitglieds bei der Buchung („beliebige Person“) erfolgt allein anhand der hinterlegten Verfügbarkeiten und entfaltet dir gegenüber keine rechtliche Wirkung.
17. Datensicherheit
Die Übertragung erfolgt durchgehend verschlüsselt über TLS. Passwörter werden ausschließlich als Hash gespeichert. Der Zugriff auf die Systeme ist auf die notwendigen Personen beschränkt. Backups werden verschlüsselt und ausschließlich innerhalb der Europäischen Union gespeichert.
18. Erforderlichkeit der Bereitstellung
Die bei Registrierung und Buchung abgefragten Daten sind für den Vertragsschluss erforderlich. Ohne sie kann kein Konto angelegt und kein Termin gebucht werden. Alle übrigen Angaben sind freiwillig.
19. Änderungen dieser Erklärung
Ich passe diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert.
Stand: September 2026