Rechtliches

Datenschutzerklärung.

1. Verantwortlicher

Marco Sönnichsen — maso.studio (Einzelunternehmen), Deezbülleck 3, 25899 Galmsbüll, Deutschland. E-Mail: marco@maso.studio, Telefon: +49 177 6275459. Ein Datenschutzbeauftragter ist gesetzlich nicht zu bestellen.

2. Zwei Rollen — bitte beachten

Bookoro ist ein Buchungswerkzeug, das Kursanbieter (Studios, im Folgenden „Veranstalter") auf ihren eigenen Websites einsetzen. Datenschutzrechtlich gibt es zwei getrennte Rollen:

  • Verantwortlicher sind wir für die Daten der Veranstalter, die bei uns ein Konto anlegen (Registrierung, Vertragsabwicklung, Abrechnung, Support) sowie für diese Website.
  • Auftragsverarbeiter sind wir für die Daten, die Endkundinnen und Endkunden bei einer Workshop-Buchung eingeben (Name, E-Mail, Teilnehmerzahl). Diese verarbeiten wir ausschließlich im Auftrag und nach Weisung des jeweiligen Veranstalters. Verantwortlicher hierfür ist der Veranstalter; es gilt dessen Datenschutzerklärung. Grundlage ist ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO.

3. Aufruf der Website (Server-Logs)

Beim Aufruf verarbeitet unser Hosting-Dienstleister technisch notwendige Verbindungsdaten (u. a. IP-Adresse, Datum/Uhrzeit, angeforderte Ressource, Browsertyp) zur Auslieferung und zur Gewährleistung der Sicherheit. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren, stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

3a. Schutz vor missbräuchlichen Buchungen

Um zu verhindern, dass Workshop-Plätze automatisiert oder in missbräuchlicher Absicht blockiert werden, protokollieren wir bei jeder Buchungsanfrage über das öffentliche Buchungsformular zwei Prüfwerte: einen Hashwert der IP-Adresse und einen Hashwert der angegebenen E-Mail-Adresse. Beide werden mit einem geheimen, ausschließlich serverseitig vorliegenden Zusatzwert gebildet; die IP-Adresse und die E-Mail-Adresse selbst werden für diesen Zweck nicht im Klartext gespeichert und lassen sich aus den Prüfwerten praktisch nicht zurückrechnen. Anhand dieser Werte zählen wir ausschließlich, wie viele Buchungsanfragen innerhalb kurzer Zeit von derselben Herkunft eingehen, und weisen darüber hinausgehende Anfragen vorübergehend ab.

Die Prüfwerte werden spätestens nach 24 Stunden gelöscht und weder mit dem Nutzerkonto noch mit der Buchung selbst verknüpft. Eine Profilbildung findet nicht statt, ebenso wenig eine Weitergabe an Dritte. Rechtsgrundlage ist unser berechtigtes Interesse sowie das der Veranstalter am Schutz der Buchungsplätze vor automatisiertem Missbrauch (Art. 6 Abs. 1 lit. f DSGVO).

Ergänzend enthält das Buchungsformular ein für Besucherinnen und Besucher unsichtbares Eingabefeld, das ausschließlich von automatisierten Skripten ausgefüllt wird. Es werden dabei keine personenbezogenen Daten erhoben und keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen.

4. Registrierung und Veranstalter-Konto

Für die Nutzung von Bookoro legen Veranstalter ein Konto an. Verarbeitet werden Name, E-Mail-Adresse, Passwort (nur als Hash bei unserem Auth-Dienstleister), Studio-/Firmenname und Rechnungsanschrift sowie die im Betrieb entstehenden Inhaltsdaten (angelegte Workshops, Kategorien, Buchungsübersichten). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

5. Zahlungsabwicklung

Für kostenpflichtige Tarife und für Zahlungen von Workshop-Teilnehmern nutzen wir den Zahlungsdienstleister Stripe. Die Zahlungsdaten (z. B. Kartendaten) werden ausschließlich bei Stripe eingegeben und von uns nicht gespeichert. Stripe verarbeitet Zahlungs- und Betrugspräventionsdaten teils in eigener Verantwortung. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

6. E-Mail-Versand

Buchungs- und Systembestätigungen versenden wir über den Dienstleister Resend. Verarbeitet werden Empfängeradresse und Inhalt der jeweiligen Nachricht. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

7. Auftragsverarbeiter (Empfänger)

Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen jeweils ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht:

DienstleisterLeistungDatenlage / Garantie
Supabase, Inc.Datenbank, Authentifizierung, SpeicherEU / Vereinigtes Königreich — Angemessenheitsbeschluss (Art. 45 DSGVO)
Stripe Payments Europe, Ltd.ZahlungsabwicklungIE / USA — Standardvertragsklauseln, EU-US Data Privacy Framework
Resend, Inc.E-Mail-VersandUSA — Standardvertragsklauseln, EU-US Data Privacy Framework
Vercel Inc.Hosting (Serverstandort EU/Frankfurt)USA — Standardvertragsklauseln, EU-US Data Privacy Framework

8. Übermittlung in Drittländer

Soweit Daten außerhalb der EU/des EWR verarbeitet werden, erfolgt dies auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO — insbesondere Standardvertragsklauseln der EU-Kommission und, soweit einschlägig, einer Zertifizierung unter dem EU-US Data Privacy Framework.

9. Cookies und lokale Speicherung

Wir verwenden ausschließlich technisch notwendige Speichermechanismen. Für eingeloggte Veranstalter wird ein Sitzungs-Token (Supabase Auth) im Browser gespeichert, damit die Anmeldung erhalten bleibt. Das öffentliche Buchungs-Embed setzt keine Cookies. Wir verwenden keine Werbe- oder Tracking-Cookies. Rechtsgrundlage für die notwendige Speicherung ist § 25 Abs. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. b/f DSGVO.

10. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen (insbesondere handels- und steuerrechtliche Fristen von bis zu zehn Jahren für Rechnungsdaten) es verlangen. Konto- und Inhaltsdaten werden nach Beendigung des Vertrags gelöscht, soweit keine Aufbewahrungspflicht entgegensteht.

11. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Betrifft Ihre Anfrage Buchungsdaten, die wir im Auftrag eines Veranstalters verarbeiten, wenden Sie sich bitte an den jeweiligen Veranstalter; wir leiten Anfragen andernfalls unverzüglich weiter.

12. Beschwerderecht

Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Für uns zuständig ist das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel.

13. Änderungen

Wir passen diese Datenschutzerklärung an, sobald sich die Verarbeitung ändert oder rechtliche Vorgaben dies erfordern. Es gilt die jeweils hier veröffentlichte Fassung.

Stand: August 2026