Datenschutzerklärung

Stand: Juli 2026

Diese Datenschutzerklärung gilt für die Joda-Plattform (www.jodasoftware.at). Jeder Mandant (Salon, Praxis etc.) ist als eigenständiger Verantwortlicher verpflichtet, seinen Endkunden gegenüber eine eigene Datenschutzerklärung bereitzustellen.

1. Verantwortlicher

Daniel Miguel Leopold

Einzelunternehmen · Geschäftsbezeichnung „Joda"

Hauptstraße 37

8302 Nestelbach bei Graz, Österreich

E-Mail: office@joda.at

2. Erhobene Daten und Verarbeitungszwecke

2.1 Terminbuchung

Wenn Sie über die Buchungsseite eines Unternehmens einen Termin buchen, verarbeiten wir:

  • Vorname, Nachname
  • E-Mail-Adresse (optional)
  • Telefonnummer (optional)
  • Gebuchte Dienstleistung, Datum, Uhrzeit
  • IP-Adresse (Rate-Limiting, Missbrauchsschutz)
  • DSGVO-Einwilligung (Zeitstempel)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufzeichnungspflicht der Einwilligung).

2.2 Warteliste

Kontaktdaten und Terminpräferenzen werden gespeichert, um bei Verfügbarkeit zu benachrichtigen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

2.3 E-Mail-Versand

Terminbestätigungen, Erinnerungen, Absagen und Passwort-Reset-Mails werden per E-Mail versendet. Der Versand erfolgt über einen SMTP-Dienstleister; derzeit Twilio SendGrid (SendGrid Inc., USA). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

2.4 Nutzerkonto (Dashboard)

Mitarbeiter und Administratoren melden sich mit E-Mail-Adresse und Passwort an. Passwörter werden als bcrypt-Hash gespeichert. Session-Daten werden als signiertes JWT im Browser-Cookie abgelegt (next-auth.session-token, httpOnly, sameSite=lax). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

2.5 Demo-Anfragen

Kontaktdaten aus dem Demo-Formular werden ausschließlich zur Bearbeitung der Anfrage verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen).

2.6 Fehlerdiagnose (Error-Monitoring)

Tritt in der Anwendung ein technischer Fehler auf, werden Fehlerberichte (Fehlermeldung, Stacktrace, technische Browser- und Request-Metadaten) an den Dienst Sentry übermittelt, um Fehler erkennen und beheben zu können. Es werden keine Inhalte von Buchungen oder Passwörter übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am stabilen und sicheren Betrieb der Plattform).

3. Speicherdauer

Terminbuchungen und Kundendaten werden für die Dauer der Geschäftsbeziehung sowie für die gesetzlich vorgeschriebene Aufbewahrungsfrist (7 Jahre gem. § 212 UGB) gespeichert, soweit steuerliche Relevanz besteht. Daten ohne gesetzliche Aufbewahrungspflicht werden auf Anfrage gelöscht.

4. Datenweitergabe und Auftragsverarbeitung

Ihre Daten werden nicht an Dritte zu Werbezwecken weitergegeben. Für den Betrieb der Plattform setzen wir folgende Auftragsverarbeiter ein, mit denen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO bestehen:

  • Hosting / Deployment: Vercel Inc., 340 Pine Street Suite 1200, San Francisco, CA 94104, USA. Serverstandort: EU-Region (Frankfurt).
  • Datenbank: Neon Inc. — serverless PostgreSQL. Daten werden in EU-Region gespeichert.
  • Rate-Limiting: Upstash Inc. — Redis-Dienst für Anfragenbegrenzung. Verarbeitet anonymisierte IP-Adressen, kein Rückschluss auf Personen.
  • E-Mail: Twilio SendGrid (SendGrid Inc., USA) — für transaktionale E-Mails (Bestätigungen, Erinnerungen, Absagen, Passwort-Reset). Datenübermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln.
  • SMS (optional, nur wenn aktiviert): Twilio Inc. — SMS-Benachrichtigungen, nur wenn vom Unternehmen aktiviert und vom Kunden eingewilligt.
  • Error-Monitoring: Functional Software, Inc. (Sentry), San Francisco, USA — Erfassung technischer Fehlerberichte zur Fehlerbehebung. Datenübermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln.
  • Authentifizierung: NextAuth.js — selbstgehostet, kein externer Auth-Provider. Keine Weitergabe von Anmeldedaten an Dritte.

Auftragsverarbeitungsvertrag (AVV): Unternehmen, die Joda für die Verwaltung von Kundendaten einsetzen, schließen mit uns einen AVV gemäß Art. 28 DSGVO ab. Der AVV wird im Rahmen des Onboardings bzw. auf Anfrage unter office@joda.at bereitgestellt.

5. Cookies und Session

Wir verwenden ausschließlich technisch notwendige Cookies:

  • next-auth.session-token — Authentifizierungs-Session (httpOnly, sameSite=lax)
  • joda-impersonate — temporäres Impersonation-Cookie für SUPER_ADMIN (httpOnly, sameSite=strict)

Es werden weiterhin ausschließlich technisch notwendige Cookies gesetzt; Tracking-Cookies kommen nicht zum Einsatz.

Zur Reichweitenmessung setzen wir Vercel Web Analytics ein. Der Dienst arbeitet cookielos: Es werden keine IP-Adressen gespeichert, kein geräteübergreifendes Tracking durchgeführt und keine personenbezogenen Profile erstellt. Die Verarbeitung erfolgt durch die Vercel Inc. als Auftragsverarbeiter (siehe Abschnitt 4). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der statistischen Auswertung der Websitenutzung ohne Personenbezug).

6. Ihre Rechte (DSGVO)

Sie haben das Recht auf:

  • Auskunft (Art. 15 DSGVO): welche Daten wir über Sie gespeichert haben
  • Berichtigung (Art. 16 DSGVO): unrichtige Daten korrigieren lassen
  • Löschung (Art. 17 DSGVO): soweit keine gesetzliche Aufbewahrungspflicht besteht
  • Einschränkung (Art. 18 DSGVO): Verarbeitung einschränken lassen
  • Datenübertragbarkeit (Art. 20 DSGVO): Ihre Daten in maschinenlesbarem Format erhalten
  • Widerspruch (Art. 21 DSGVO): gegen die Verarbeitung Widerspruch einlegen

Zur Ausübung Ihrer Rechte: office@joda.at

7. Beschwerderecht bei der Aufsichtsbehörde

Österreichische Datenschutzbehörde

Barichgasse 40–42, 1030 Wien

Web: www.dsb.gv.at