Datenschutzerklärung
Zuletzt überprüft: 11. Mai 20261. Verantwortliche Stelle
Both In Time Jan Zajfert Gutenbergstraße 96 70197 Stuttgart hello@bothintime.com
2. Aufsichtsbehörde
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg Lautenschlagerstraße 20, 70173 Stuttgart baden-wuerttemberg.datenschutz.de
3. Was wir verarbeiten — Übersicht
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Website, zur Vertragsabwicklung oder aufgrund gesetzlicher Pflichten erforderlich ist. Daten geben wir nur an die unten genannten Dienstleister weiter, mit denen Auftragsverarbeitungsverträge bestehen.
Steuerlich relevante Auftragsdaten (Rechnungen, Bestellpositionen, Versanddaten) bewahren wir nach § 257 HGB und § 147 AO zehn Jahre auf. Diese Frist überschreibt jede kürzere "Löschung nach Vertragsende"-Regelung.
4. Hosting & CDN — Cloudflare Pages und Workers
Wir hosten die Website auf Cloudflare Pages und führen API-Aufrufe (Checkout, Kontaktformular, Newsletter, Mollie-Webhook) über Cloudflare Workers aus.
- Verarbeitete Daten: IP-Adresse, HTTP-Methode, Pfad, Zeitstempel, Status-Code, User-Agent. Bei API-Aufrufen zusätzlich der Request-Body (Bestelldaten, Formulareingaben).
- Zweck: Auslieferung der Seite, Schutz vor Angriffen, Vertragsanbahnung und -erfüllung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Verfügbarkeit und Sicherheit) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für Bestell-Endpunkte.
- Speicherdauer: 24–72 Stunden in den Cloudflare-Edge-Logs; danach aggregiert.
- Drittlandtransfer: Cloudflare Inc. hat Sitz in den USA. Datenübermittlung erfolgt auf Grundlage der EU-Standardvertragsklauseln und der Zertifizierung unter dem EU-U.S. Data Privacy Framework. Datenverarbeitungsvertrag: cloudflare.com/cloudflare-customer-dpa.
5. Datenbank für Bestellungen — Cloudflare D1
Bestellungen speichern wir in einer Cloudflare-D1-Datenbank.
- Verarbeitete Daten: Name, Lieferadresse, E-Mail-Adresse, Bestellpositionen, Zahlungsstatus, Zeitstempel.
- Zweck: Vertragserfüllung, Reklamationsabwicklung, Erfüllung steuerrechtlicher Aufbewahrungspflichten.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflicht).
- Speicherdauer: Rechnungs- und Bestelldaten zehn Jahre (§ 257 HGB, § 147 AO).
6. Bot-Schutz — Cloudflare Turnstile
Auf Kontakt- und Bestellformularen nutzen wir Cloudflare Turnstile zur Abwehr von Spam und automatisierten Anfragen.
- Verarbeitete Daten: IP-Adresse, TLS-Fingerprint, Browser-Signale, Origin der Seite. Turnstile setzt in der Standardkonfiguration keine Cookies und benötigt keine Einwilligung nach TDDDG.
- Zweck: Schutz vor Bots und Spam.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
- Speicherdauer: Transiente Verarbeitung; aggregierte Signale werden für das Bot-Erkennungsmodell weiterverwendet.
- Drittlandtransfer: Cloudflare Inc., USA. Wie unter Punkt 4.
7. Reichweitenmessung — Cloudflare Web Analytics
Wir messen Reichweite mit Cloudflare Web Analytics. Das Tool arbeitet cookielos, schreibt nichts in den Browser-Speicher und individualisiert keine Besucher.
- Verarbeitete Daten: Anonyme aggregierte Metriken (Seitenaufrufe, Top-Pfade, Herkunftsländer, Referrer). Kein Tracking einzelner Besucher.
- Zweck: Verstehen, welche Inhalte gelesen werden.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Keine Einwilligung erforderlich, da keine Endgeräte-Identifier gesetzt werden.
- Speicherdauer: 30 Tage bei Cloudflare.
8. Zahlungsabwicklung — Mollie
Zahlungen wickelt Mollie B.V. ab.
- Verarbeitete Daten: Name, E-Mail-Adresse, IP-Adresse, Rechnungs- und Lieferadresse, Zahlungsmittel-Daten, Transaktionsbetrag.
- Zweck: Zahlungsabwicklung, Betrugsprävention, Erfüllung von Geldwäsche-Vorgaben.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. c DSGVO (Geldwäschegesetzgebung); Art. 6 Abs. 1 lit. f DSGVO (Betrugsprävention).
- Sitz: Niederlande (EU). Datenschutzerklärung: mollie.com/de/privacy.
- Speicherdauer: Nach niederländischer Geldwäschegesetzgebung in der Regel fünf bis sieben Jahre.
9. Workshop-Buchungen
Workshop-Plätze buchen Sie über ein Formular auf dieser Website — nicht über einen externen Buchungsdienst. Der Teilnahmebetrag wird direkt bei der Buchung bezahlt (seit 4. August 2026); die Zahlung selbst wickelt Mollie ab (Abschnitt 8). Ihre Angaben speichern wir in unserer Cloudflare-D1-Datenbank (Abschnitt 5). Nach Eingang der Zahlung senden wir Ihnen eine Buchungsbestätigung mit Rechnung und benachrichtigen unser eigenes Postfach (Abschnitt 12). Ein externer Buchungsanbieter erhält diese Daten nicht; eine Einwilligung im Cookie-Banner ist dafür weder nötig noch möglich.
- Verarbeitete Daten: Name, E-Mail-Adresse, gewählter Workshop, Anzahl der Plätze, gezahlter Betrag und die Zahlungskennung von Mollie; optional Telefonnummer und Nachricht.
- Zweck: Reservierung und Durchführung des Workshops, Zahlungsabwicklung, Rechnungsstellung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Teilnahmevertrags); Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht zur Rechnungsstellung und Aufbewahrung, § 14 UStG, § 147 AO).
- Drittlandtransfer: Für die Speicherung keiner — die Datenbank liegt bei Cloudflare (Abschnitt 5). Für die Zahlung gilt Abschnitt 8, für den E-Mail-Versand Abschnitt 12.
- Speicherdauer: Rechnungs- und Buchungsdaten zehn Jahre (§ 257 HGB, § 147 AO). Nicht bezahlte Buchungsanfragen löschen wir, sobald sie für Rückfragen nicht mehr erforderlich sind.
10. Fehlerprotokollierung — Sentry
Wir nutzen Sentry, um Programmfehler zu erkennen. Personenbezogene Daten in Fehler-Stacks scrubben wir serverseitig (beforeSend): E-Mail, Telefonnummer, Vor- und Nachname, Adresszeilen werden entfernt, bevor das Ereignis an Sentry übermittelt wird.
- Verarbeitete Daten: Fehler-Stacktrace, URL, Browser- und Betriebssystem-Metadaten. Keine Formulareingaben, keine Bestelldaten und keine Bestellnummern.
- Keine Speicherung Ihrer IP-Adresse: Wir haben die Übermittlung personenbezogener Daten im Sentry-SDK nicht aktiviert (
sendDefaultPii), daher leitet Sentry Ihre IP-Adresse weder ab noch speichert es sie. Die serverseitige Fehlerprotokollierung übermittelt ohnehin keine IP-Adresse, weil sie den Meldedatensatz selbst zusammenstellt. - Zweck: Stabilität der Anwendung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen Anwendung).
- Drittlandtransfer: Sentry (Functional Software, Inc.) ist in den USA ansässig; Datenübermittlung auf Grundlage der EU-Standardvertragsklauseln und EU-U.S. DPF. Sofern unsere Sentry-Organisation auf die EU-Region eingestellt ist, verbleiben die Daten innerhalb der EU.
- Speicherdauer: 90 Tage.
- DPA: sentry.io/legal/dpa.
11. Reichweitenmessung — PostHog
Wir nutzen PostHog, um zu verstehen, wie unser Shop genutzt wird — welche Seiten aufgerufen werden und an welcher Stelle ein Bestellvorgang abgebrochen wird. PostHog wird ausschließlich nach Ihrer ausdrücklichen Einwilligung geladen; lehnen Sie ab oder treffen Sie keine Auswahl, wird die Software nicht einmal heruntergeladen.
- Verarbeitete Daten: aufgerufene Seiten, Klick-Ereignisse, Referrer, Browser- und Betriebssystem-Metadaten sowie eine zufällige Geräte-Kennung in
localStorageund einem Cookie (ph_*). - Keine Speicherung Ihrer IP-Adresse: In unserem PostHog-Projekt ist „Discard client IP data" aktiviert. Ihre IP-Adresse wird serverseitig verworfen und nicht zusammen mit den Ereignissen gespeichert; sie wird lediglich flüchtig zur Ableitung des Herkunftslands und zur Bot-Erkennung ausgewertet.
- Zweck: Reichweitenmessung und Verbesserung des Bestellvorgangs.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 25 Abs. 1 TDDDG für die Speicherung auf Ihrem Endgerät. Sie können die Einwilligung jederzeit über die Datenschutzeinstellungen im Seitenfuß widerrufen.
- Keine Sitzungsaufzeichnung: Die Aufzeichnung von Sitzungen („Session Recording") ist deaktiviert. Wir sehen keine Videos Ihrer Nutzung und keine Eingaben in Formularfelder.
- Keine Bestellnummern: URLs der Bestellstatus-Seite werden vor der Übermittlung bereinigt, sodass keine Bestellnummer an PostHog gelangt.
- Drittlandtransfer: Wir nutzen die EU-Region von PostHog (Frankfurt); die Ereignisdaten werden in der Europäischen Union verarbeitet. Soweit die PostHog, Inc. (USA) im Rahmen des Supports Zugriff erhält, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln.
- Speicherdauer: höchstens zwölf Monate.
- DPA: posthog.com/dpa.
12. Transaktions-E-Mails — Resend
Über Resend versenden wir Bestellbestätigungen und Versandhinweise, leiten Nachrichten aus dem Kontaktformular sowie Widerrufserklärungen an unser Postfach weiter und bestätigen Workshop-Anfragen (Abschnitt 9). Ebenfalls über Resend versenden wir die Bestätigungs-E-Mail und die Willkommens-E-Mail des Newsletters (Abschnitt 13).
- Verarbeitete Daten: E-Mail-Adresse der empfangenden Person, Absenderdomäne, E-Mail-Inhalt (enthält je nach Anlass Bestellangaben mit Name und Adresse, den Text Ihrer Kontaktanfrage oder die Angaben Ihrer Widerrufserklärung einschließlich Name, Anschrift und einer freiwilligen Begründung), Zustell-Metadaten.
- Zweck: Erfüllung der vertraglichen Informationspflicht, Beantwortung Ihrer Anfrage und Bearbeitung Ihres Widerrufs.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Für die beiden Newsletter-E-Mails: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, siehe Abschnitt 13).
- Drittlandtransfer: Resend (Cypress, Inc.) hat Sitz in den USA; EU-Standardvertragsklauseln und EU-U.S. DPF. DPA: resend.com/legal/dpa. Subdienstleister: resend.com/legal/subprocessors.
- Speicherdauer: Kundendaten werden 90 Tage nach Vertragsende gelöscht.
13. Newsletter
Wenn Sie unseren Newsletter abonnieren, speichern wir Ihre Angaben in unserer Datenbank bei Cloudflare D1 (siehe Abschnitt 5).
Wir verwenden das Double-Opt-in-Verfahren. Nach dem Absenden des Anmeldeformulars schicken wir Ihnen eine E-Mail mit einem Bestätigungslink. Erst wenn Sie diesen Link anklicken, gilt Ihre Einwilligung als erteilt und Sie erhalten den Newsletter. Klicken Sie nicht, senden wir Ihnen keinen Newsletter.
- Verarbeitete Daten: E-Mail-Adresse, gewählte Sprache, Zeitpunkt der Anmeldung, Zeitpunkt des Versands der Bestätigungs-E-Mail, Zeitpunkt Ihrer Bestätigung, ein zufälliger Bestätigungs-Token und ein zufälliger Abmelde-Token.
- Zweck: Versand des Newsletters. Die Zeitstempel und Token dienen zusätzlich dem Nachweis Ihrer Einwilligung (Art. 7 Abs. 1 DSGVO) und dem Betrieb der Bestätigungs- und Abmeldelinks.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie erteilen diese Einwilligung, indem Sie die Checkbox im Anmeldeformular ankreuzen und anschließend den Bestätigungslink in der Bestätigungs-E-Mail anklicken.
- Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, über den Abmeldelink in jeder Newsletter-E-Mail oder formlos per E-Mail an uns.
- Speicherdauer: Bis zum Widerruf. Danach löschen wir Ihre Angaben. Anmeldungen, die nicht bestätigt werden, bleiben ungenutzt gespeichert und erhalten keinen Newsletter; Sie können ihre Löschung jederzeit verlangen (Abschnitt 16).
14. Sicherungskopien der Bestelldatenbank
Wir sichern die Bestelldatenbank einmal täglich automatisiert in einem Cloudflare-R2-Speicher.
- Verarbeitete Daten: Der vollständige Inhalt der Bestelltabelle, also Name, Liefer- und Rechnungsanschrift, E-Mail-Adresse, optionale Telefonnummer, Bestellpositionen, Zahlungsstatus und optionale Hinweise einschließlich Geschenknachrichten.
- Zweck: Wiederherstellbarkeit der Bestelldaten nach einem technischen Ausfall.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden Ausfallschutz) sowie Art. 32 DSGVO (Sicherheit der Verarbeitung).
- Ort der Verarbeitung: Wie bei den übrigen Cloudflare-Diensten, siehe Abschnitt 4.
- Speicherdauer: Sicherungskopien werden nach 90 Tagen automatisch gelöscht. Steuerlich relevante Bestelldaten bleiben davon unberührt und unterliegen weiterhin den Fristen aus Abschnitt 3.
15. Einwilligungsverwaltung — Klaro!
Zur Verwaltung Ihrer Einwilligung für PostHog sowie für die Fehlerprotokollierung im Browser (Abschnitt 10) setzen wir das Open-Source-Tool Klaro! ein.
Nicht einwilligungsbedürftig und daher nicht über Klaro! steuerbar ist die Fehlerprotokollierung auf unserem Server (Cloudflare Worker): sie verarbeitet ausschließlich technische Fehlerdaten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO und läuft auch dann, wenn gar kein Browser beteiligt ist — etwa bei einer Zahlungsbenachrichtigung, die uns der Zahlungsdienstleister direkt zusendet.
- Verarbeitete Daten: Ihre Einwilligungsentscheidung wird ausschließlich lokal in Ihrem Browser gespeichert; es findet keine Übermittlung an einen Server statt.
- Zweck: Nachweis der Einwilligung gemäß Art. 7 DSGVO.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Verpflichtung).
Ihre aktuellen Einstellungen können Sie jederzeit über die Schaltfläche "Cookie-Einstellungen" im Footer anpassen.
16. Ihre Rechte
Sie haben das Recht auf:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO), soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen,
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21 DSGVO),
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO),
- Beschwerde bei einer Aufsichtsbehörde, z. B. des oben genannten Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg (Art. 77 DSGVO).
Für Anfragen erreichen Sie uns unter hello@bothintime.com.
17. Automatisierte Entscheidungen und Profiling
Wir setzen keine automatisierten Entscheidungsverfahren im Sinne von Art. 22 DSGVO ein.
18. Stand dieser Erklärung
Diese Datenschutzerklärung wurde zuletzt am 5. August 2026 überarbeitet.