1. Verantwortlicher
Glanevo SRL, Rumänien, CUI 40041255, ist verantwortlich für die eigenen Website-, Abonnement- und Supportprozesse der Salonsoftware. Für Salonkundendaten, die lediglich nach Weisung verarbeitet werden, ist grundsätzlich der Salon verantwortlich; die Auftragsverarbeitung ist nach Art. 28 DSGVO zu regeln.
2. Erhobene Daten
Verarbeitete Kategorien: Konto- und geschäftliche Kontaktdaten, Abonnement- und Rechnungsangaben, Zahlungsreferenzen und -status, technische Zugriffs- und Sicherheitsprotokolle, Support- und Chatnachrichten sowie funktionsabhängig Kunden-, Personal- und Termindaten des Salons. Sie stammen aus Ihren Eingaben, Saloneingaben, technischen Nutzungsvorgängen und Zahlungsrückmeldungen. Die Abwicklung erfolgt über Stripe beziehungsweise das Zahlungsverfahren SEPA. Ohne als erforderlich gekennzeichnete Angaben ist die betreffende Leistung gegebenenfalls nicht möglich.
3. Zwecke
Bereitstellung und Verwaltung des Abonnements, Abrechnung, Support einschließlich angeforderter KI-Unterstützung, Betriebssicherheit, Missbrauchsverhütung und gesetzliche Nachweise. Saloninhalte werden innerhalb des vereinbarten Auftrags verarbeitet. Optionale Analyse- und Werbezwecke setzen Ihre Einwilligung voraus.
4. Rechtsgrundlagen
Art. 6 Abs. 1 DSGVO: lit. b für notwendige Leistungen gegenüber der betroffenen Vertragspartei; lit. c für konkrete gesetzliche Pflichten; lit. f für erforderliche Sicherheit und Geschäftskontaktverwaltung nach Interessenabwägung; lit. a für einwilligungsbedürftige optionale Zwecke. Hinzu kommt das Grundrecht auf Geheimhaltung nach § 1 österreichisches DSG. Quellen: DSB – Pflichten Verantwortlicher, DSG im RIS.
5. Speicherdauer
Kontodaten werden für Vertragsabwicklung und konkret notwendige Nachlaufzwecke benötigt. KI-Chatdaten: Sie werden aufbewahrt, bis Sie deren Löschung verlangen; die automatische Löschung nach 90 Tagen ist vorbereitet und wird gerade aktiviert, siehe Abschnitt 10. Auftragsdaten sind nach vereinbarten Weisungen zu löschen oder zurückzugeben.
Bei Anwendbarkeit österreichischer Vorschriften sind einschlägige Bücher und Belege grundsätzlich sieben Jahre nach § 132 BAO beziehungsweise § 212 UGB aufzubewahren. Der maßgebliche Fristbeginn und eine längere Aufbewahrung wegen anhängiger Verfahren sind dokumentbezogen zu bestimmen. § 132 BAO knüpft grundsätzlich an das Ende des betreffenden Kalenderjahres an. Die sieben Jahre gelten nicht pauschal für Chat- oder Nutzungsdaten. Quellen: BAO § 132, DSB-Entscheidung zu BAO und UGB.
6. Auftragsverarbeiter und weitere Empfänger
Neon: EU-Datenbankregion eu-central. US-Unterauftragsdienstleister: Vercel, Resend, Anthropic. KI-Ersatzdienste: Groq und Gemini. Einzelheiten je Dienst finden Sie unter Unterauftragsverarbeiter. Zahlungsanbieter sind für eigene Zwecke gegebenenfalls selbst verantwortlich; die Rollen sind nicht gleichzusetzen.
7. Drittlandübermittlungen
Für US-Dienste und mögliche Zugriffe von außerhalb des EWR ist ein Mechanismus nach Art. 44–49 DSGVO erforderlich: einschlägige Angemessenheit nach Art. 45 oder geeignete Garantien nach Art. 46 einschließlich notwendiger Transferprüfung. EU-Hosting schließt solche Zugriffe nicht aus. Regelmäßige Übermittlungen dürfen nicht pauschal auf Ausnahmen gestützt werden. Informationen und gegebenenfalls Kopien der eingesetzten Garantien erhalten Sie über Abschnitt 11. Referenz: DSGVO, Kapitel V.
8. Rechte und Aufsichtsbehörde
Sie haben unter den jeweiligen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit (Art. 15–20 DSGVO), Widerspruch (Art. 21), Schutz nach Art. 22 sowie Widerruf einer Einwilligung für die Zukunft (Art. 7 Abs. 3). Die Antwort erfolgt grundsätzlich innerhalb eines Monats; eine gesetzlich zulässige Verlängerung ist zu begründen (Art. 12 Abs. 3). Beschwerden können nach Art. 77 DSGVO und § 24 DSG bei der österreichischen Datenschutzbehörde (DSB) erhoben werden. In grenzüberschreitenden Fällen kann eine federführende Aufsichtsbehörde zuständig sein; das örtliche Beschwerderecht bleibt bestehen. Quellen: DSB – Betroffenenrechte, DSB – Beschwerde.
9. Cookies
§ 165 Abs. 3 TKG 2021 verlangt grundsätzlich Information und Einwilligung; Ausnahmen gelten insbesondere für technisch unbedingt erforderliche Vorgänge eines ausdrücklich gewünschten Dienstes. Für personenbezogene Weiterverarbeitung gilt zusätzlich die DSGVO. Optionale Cookies werden erst nach Ihrer Einwilligung gesetzt; Ablehnung und Widerruf sind jederzeit mit einem Klick möglich. Quelle: TKG 2021 § 165.
10. KI-Assistent
Anthropic Claude erhält Chatnachrichten und erforderlichen Kontext zur Beantwortung; Groq und Gemini sind Ersatzdienste. Bitte keine unnötigen Dritt- oder sensiblen Daten eingeben. Chatdaten werden aufbewahrt, bis Sie deren Löschung verlangen; die automatische Löschung nach 90 Tagen ist vorbereitet und wird gerade aktiviert. Bis dahin werden Unterhaltungen nicht automatisch gelöscht. Trainingsfreiheit und vollständige Löschung sämtlicher Anbieterkopien sind nicht verifiziert.
11. Kontakt
Datenschutzanfragen und Rechte: info@glanevo.com.