MeetPly
Zurück zu den rechtlichen Dokumenten

DATENSCHUTZERKLÄRUNG

Gültig ab 2026.09.25.

Inhaltsverzeichnis

DATENSCHUTZERKLÄRUNG

1. Einleitung

Diese Datenschutzerklärung informiert gemäß Art. 13–14 DSGVO sowie nach dem ungarischen Gesetz CXII von 2011 über informationelle Selbstbestimmung und Informationsfreiheit (Infotv.) über die Verarbeitungen personenbezogener Daten, die im Rahmen der Erbringung des Terminbuchungsdienstes MeetPly (der Dienst) erfolgen. Diese Datenschutzerklärung ist untrennbarer Bestandteil der Allgemeinen Geschäftsbedingungen (AGB) und ist gemeinsam mit diesen auszulegen; ihre Begriffe haben — soweit nicht abweichend geregelt — die in den AGB festgelegte Bedeutung.

Der Dienst ist eine Software, die zur Bedienung mehrerer Dienstleister (Kunden) entwickelt wurde; deshalb verarbeiten in der Buchungskette zwei Beteiligte Daten, mit voneinander getrennter Verantwortung (Abschnitt 3). Wenn Sie bei einem dieser Dienstleister einen Termin gebucht haben, ist die Sie betreffende Verarbeitung in erster Linie die Verarbeitung dieses Dienstleisters; wir handeln nach dessen Weisung (Abschnitt 6).

Wer kommt in dieser Datenschutzerklärung vor? Die Begriffe werden in den AGB definiert; die nachstehende Übersicht dient lediglich der Orientierung:

  • Anbieter („wir") — die SolvePly Kft. (Abschnitt 2), Betreiberin von MeetPly.
  • Kunde („der Dienstleister, bei dem Sie gebucht haben") — das Unternehmen oder der Einzelunternehmer (Fitnessstudio, Friseursalon, Praxis, Trainer usw.), der MeetPly als Kunde nutzt und darin seine eigenen Termine verwaltet.
  • Arbeitsbereich-Benutzer — die im Namen des Kunden handelnde natürliche Person (Inhaber, Administrator, Mitarbeiter), die über ein Konto in der Verwaltungsoberfläche verfügt.
  • Endnutzer — die natürliche Person, die über die öffentliche Buchungsseite, die eingebettete Buchungsoberfläche oder einen Integrationskanal eines Kunden einen Termin bucht.
  • Betroffene Person („Sie") — jede natürliche Person, deren personenbezogene Daten wir verarbeiten.

Die Begriffe Verantwortlicher und Auftragsverarbeiter sowie die Frage, in welcher Rolle wir bei welcher Datenkategorie handeln, werden in Abschnitt 3 bestimmt.

Diese Datenschutzerklärung ist Information, keine Einwilligung: sie muss nicht akzeptiert werden, es lohnt sich aber, sie zur Kenntnis zu nehmen.

2. Angaben zum Verantwortlichen

AngabeWert
NameSolvePly Kft.
Handelsregisternummer08-09-038874
Steuernummer33119083-2-08
USt-IdNr.HU33119083
Sitz / Postanschrift9019 Győr, Szent László út 172., Ungarn
E-Mailinfo@meetply.com
Websitehttps://meetply.com
DatenschutzbeauftragterNicht benannt — eine Benennungspflicht nach Art. 37 DSGVO besteht für den vorliegenden Tätigkeitsbereich und Datenumfang nicht.

3. Datenschutzrechtliche Rollen — wer ist wofür Verantwortlicher?

Verantwortlicher ist, wer entscheidet, warum und wie die Daten verarbeitet werden; Auftragsverarbeiter ist, wer sie nach Weisung des Verantwortlichen und ohne Nutzung für eigene Zwecke verarbeitet.

DatenkategorieVerantwortlicherAuftragsverarbeiterWo können Sie darüber lesen?
Buchungsdaten des beim Dienstleister (Kunden) buchenden Endnutzers: Name, E-Mail-Adresse, Telefonnummer, Anmerkung, Daten der Buchungder Kunde (der Dienstleister, bei dem Sie den Termin gebucht haben)der Anbieterdie eigene Datenschutzerklärung des jeweiligen Dienstleisters + Abschnitt 6 dieser Datenschutzerklärung
Anmelde- und Kontodaten der Arbeitsbereich-Benutzerkonten (Inhaber, Administrator, Mitarbeiter)der Anbieterdie in Abschnitt 9 genannten Auftragsverarbeiter5.1
Abwesenheitsanträge von Mitarbeitern und die dazugehörige Entscheidungder Anbieterdie in Abschnitt 9 genannten Auftragsverarbeiter5.2
Abonnement- und Abrechnungsdatender AnbieterStripe, Számlázz.hu5.3
Nachweis der Annahme der Rechtsdokumenteder AnbieterHetzner (Hosting)5.4
Betriebsprotokolle, Sicherheits- und Missbrauchspräventionsdatender AnbieterHetzner5.5
Kontaktaufnahme, Support, Beschwerdebearbeitungder Anbieterdie in Abschnitt 9 genannten Auftragsverarbeiter5.6

Die Einzelheiten des Auftragsverarbeitungsverhältnisses mit dem Kunden regelt der Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO: https://meetply.com/jogi/dpa

4. Ort der Verarbeitung, Garantien und Herkunft der Daten

4.1. Der Anbieter speichert und verarbeitet die Daten im Einklang mit den Grundsätzen des Art. 5 DSGVO innerhalb der Europäischen Union.

4.2. Übermittlung in ein Drittland. Verbundene Unternehmen zweier unserer Auftragsverarbeiter können auch außerhalb der Europäischen Union tätig sein.

Stripe. Unser Vertragspartner ist die Stripe Payments Europe, Limited (Irland); ihre verbundenen Unternehmen — so die Stripe, Inc. (Vereinigte Staaten von Amerika) — können Daten auch in einem Drittland verarbeiten. Garantie der Übermittlung sind die von der Europäischen Kommission erlassenen Standardvertragsklauseln (SCC) bzw. — soweit die betreffende US-Einheit in den Anwendungsbereich des Rahmens fällt — der EU-US-Datenschutzrahmen (DPF). Die jeweils anwendbare Garantie ergibt sich aus der Auftragsverarbeitungsvereinbarung von Stripe, die auf der Website von Stripe öffentlich zugänglich ist.

Google Kalender. Nutzt der Kunde die in Abschnitt 6.2 beschriebene, gesondert aktivierbare Google-Kalender-Spiegelung, ist die vertragschließende Einheit im Europäischen Wirtschaftsraum die Google Ireland Limited (Irland); ihre verbundenen Unternehmen können Daten auch in einem Drittland verarbeiten. Garantie der Übermittlung sind die Standardvertragsklauseln (SCC) der Europäischen Kommission bzw., im Anwendungsbereich des Angemessenheitsbeschlusses der Kommission, der DPF, nach den jeweils geltenden Auftragsverarbeitungsbedingungen von Google. Dieser Kanal funktioniert ausschließlich dann, wenn der Kunde oder sein Mitarbeiter ihn bei der betreffenden Ressource ausdrücklich aktiviert; der an Google übermittelte Datenumfang ist eng und enthält keine personenbezogenen Daten der buchenden Person (Abschnitt 9).

4.3. Herkunft der Daten:

  • unmittelbar von Ihnen — Registrierung, Annahme einer Einladung, Angabe von Abrechnungsdaten, Kontaktaufnahme sowie Buchung auf der öffentlichen oder der eingebetteten Buchungsoberfläche;
  • vom Kunden — Einladung eines Mitarbeiters, Erfassung einer Buchung in der Verwaltungsoberfläche;
  • aus einem Integrationskanal (programmgesteuert) — über die REST-API und die MCP-Schnittstelle des Dienstes kann auch ein anderes System (etwa eine Chatbot-Plattform oder das eigene System des Kunden) eine Buchung anlegen. In diesem Fall werden Name, E-Mail-Adresse und Telefonnummer der buchenden Person vom aufrufenden System übergeben, begleitet von einem kurzlebigen, digital signierten Identitätsnachweis (Identity Assertion). Diese Daten verarbeiten wir als Auftragsverarbeiter des Kunden, ebenso wie die auf der öffentlichen Seite angegebenen Daten. Für die Information der Nutzer des aufrufenden Systems und für die Rechtsgrundlage sind der Betreiber des aufrufenden Systems bzw. der Kunde verantwortlich; auf diesem Kanal entsteht der Nachweis der Annahme nicht zwingend (5.4);
  • automatisch, aus der Nutzung des Dienstes — Protokolle, Sicherheits- und Missbrauchspräventionsdaten (5.5).

5. Verarbeitete Datenkategorien, Zwecke und Rechtsgrundlagen

Die Abschnitte 5.1–5.10 beschreiben die eigenen Verarbeitungen des Anbieters: die Abschnitte 5.1–5.6 die konkreten Datenkategorien, Zwecke und Rechtsgrundlagen, die Abschnitte 5.7–5.10 hingegen die kategorienübergreifenden Regelungen zu Cookies, Daten von Kindern, besonderen Kategorien personenbezogener Daten und automatisierter Entscheidungsfindung. Die Buchungsdaten — bei denen wir Auftragsverarbeiter sind — behandelt Abschnitt 6.

Art der Datenbereitstellung und Folgen ihres Unterbleibens [Art. 13 Abs. 2 lit. e DSGVO]: Die Angabe der in den nachstehenden Tabellen aufgeführten Daten ist in jedem Fall Voraussetzung für die Inanspruchnahme der in der Spalte „Zweck" genannten Funktion und nicht Gegenstand einer Einwilligung nach der DSGVO. Geben Sie — oder der im Namen des Kunden handelnde Mitarbeiter — die betreffenden Daten nicht an, kann die zugehörige Funktion nicht genutzt werden: ohne Konto keine Anmeldung, ohne Abrechnungsdaten kein Abonnement, ohne Namen und E-Mail-Adresse der buchenden Person keine Buchung. Wo davon abgewichen wird (etwa weil ein Feld optional ist), weist die jeweilige Tabellenzeile oder der darunter stehende Text gesondert darauf hin.

5.1. Arbeitsbereich-Benutzerkonten (Inhaber, Administrator, Mitarbeiter)

DatenkategorieZweckRechtsgrundlageAufbewahrungsfrist
E-Mail-Adresse, Name, nicht rückrechenbarer Hashwert des Passworts, Status der E-Mail-Bestätigung, Rollen und kalenderbezogene Zugriffsrechte, Kontostatus, letzte Anmeldung, ProfilbildAnmeldung, Verwaltung des Kontos und der Berechtigungen, Passwortzurücksetzung, ZugriffssicherheitIst der Inhaber des Arbeitsbereichs persönlich, als Einzelunternehmer, selbst der Kunde (die Vertragspartei): Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des durch die Registrierung zustande kommenden Abonnementvertrags. Ist der Kunde eine Gesellschaft oder eine andere Organisation, ist der in ihrem Namen handelnde Inhaber persönlich nicht Vertragspartei — deshalb gilt für seine Anmeldedaten sowie für die des eingeladenen Administrators und des Mitarbeiters einheitlich Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse: Erbringung des Dienstes gegenüber dem Kunden, Zugriffsverwaltung, BetriebssicherheitBis zur Löschung des Kontos bzw. bis zum Ablauf von 30 Tagen nach Beendigung des Arbeitsbereichs
Daten der Einladung: E-Mail-Adresse des Empfängers, Status und Ablauf der EinladungEinladung eines MitarbeitersArt. 6 Abs. 1 lit. f DSGVO — wie obenBis zur Annahme, zum Widerruf bzw. bis 30 Tage nach Ablauf
Google-Kalender-Verknüpfung (optional, je Ressource): E-Mail-Adresse des verknüpften Google-Kontos, Kennung des ausgewählten Kalenders, verschlüsselt gespeicherter Erneuerungsschlüssel des Zugriffs, Status der Verbindung und deren letzter FehlerBetrieb der in Abschnitt 6.2 beschriebenen einseitigen Kalenderspiegelung — ausschließlich dann, wenn jemand im Arbeitsbereich diese Verbindung herstelltArt. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse: Betrieb der vom Kunden gewünschten Integration; Herstellung und Beendigung der Verbindung ist Entscheidung des Kunden bzw. des betreffenden MitarbeitersBis zur Beendigung der Verbindung bzw. bis zur Löschung der Ressource

Interessenabwägung (eingeladene Konten): Der verarbeitete Datenumfang ist eng (geschäftliche E-Mail-Adresse, Name, Berechtigung), die betroffene Person erhält den Zugang im Rahmen ihrer Tätigkeit, kann jederzeit auf ihr Konto zugreifen und Widerspruch einlegen.

5.2. Abwesenheitsanträge von Mitarbeitern, Arbeitsorganisation

DatenkategorieZweckRechtsgrundlageAufbewahrungsfrist
Konto des Antragstellers, beantragter Zeitraum, im Antrag angegebene Begründung, Entscheidung und entscheidende PersonVerwaltung des Arbeitsplans, Beurteilung der Abwesenheit und Nachvollziehbarkeit der EntscheidungArt. 6 Abs. 1 lit. f DSGVO — Arbeitsorganisation und Rechenschaftspflicht1 Jahr nach der Entscheidung

Die im Antrag angegebene Begründung ist ausschließlich für den Inhaber und die Administratoren des Arbeitsbereichs sichtbar und erscheint niemals in den versendeten Benachrichtigungs-E-Mails.

5.3. Abonnement, Entgeltzahlung, Abrechnung

DatenkategorieZweckRechtsgrundlageAufbewahrungsfrist
Firmenname, Rechnungsanschrift, Steuernummer, Rechnungs-E-Mail-Adresse; Paket, Status und Zeitraum des Abonnements; Betrag, Umsatzsteueranteil, laufende Nummer und Datum der RechnungVerwaltung des Abonnements, Einzug des Entgelts, Rechnungsstellung, BuchführungArt. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung; im Rahmen der Ausstellung und Aufbewahrung der Rechnung Art. 6 Abs. 1 lit. c DSGVO — § 169 des ungarischen Rechnungslegungsgesetzes, §§ 169 und 179 des Umsatzsteuergesetzes sowie § 78 des BesteuerungsverfahrensgesetzesRechnungen und Buchführungsbelege (mit den auf der Rechnung enthaltenen Daten): 8 Jahre ab dem letzten Tag des Jahres der Ausstellung [§ 169 Abs. 2 Rechnungslegungsgesetz]; die zur Verwaltung des Abonnements erforderlichen weiteren Daten 5 Jahre nach Beendigung des Abonnements (Verjährung nach dem ungarischen Bürgerlichen Gesetzbuch)
Beim Zahlungsdienstleister entstandene Kennungen (Kunden-, Abonnement- und Rechnungskennung)Zuordnung von Zahlung und AbonnementArt. 6 Abs. 1 lit. b DSGVOWie oben
ZahlungskartendatenEntgeltzahlungArt. 6 Abs. 1 lit. b DSGVODer Anbieter sieht und speichert sie nicht; Stripe verarbeitet sie nach seinen eigenen Richtlinien

Bei der Durchsetzung eines mit der Entgeltzahlung zusammenhängenden Anspruchs ist die Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse.

Die Rolle von Stripe ist doppelt. Im Bereich der Abonnement- und Abrechnungsdaten ist Stripe Auftragsverarbeiter des Anbieters (Abschnitt 9). Im Bereich der Zahlungskartendaten sowie der eigenen regulatorischen Pflichten von Stripe (PCI-DSS, Betrugsprävention und Geldwäschebekämpfung) handelt Stripe jedoch als eigenständiger Verantwortlicher nach seiner eigenen Datenschutzerklärung — zu diesen Daten hat der Anbieter keinen Zugriff.

5.4. Nachweis der Annahme der Rechtsdokumente

DatenkategorieZweckRechtsgrundlageAufbewahrungsfrist
Bei der Registrierung: Kennung des Benutzers, Art des Dokuments, Kennung der angenommenen Version, Zeitpunkt der Annahme, Einweg-Hashwert der IP-Adresse (eine rohe IP-Adresse speichern wir hierfür nicht)Nachweisbarkeit, wer welche Version wann angenommen hat; Nachweis des Zustandekommens des VertragsArt. 5 Abs. 2 DSGVO — Rechenschaftspflicht — und Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse: Nachweis des Zustandekommens des Vertrags und etwaige Anspruchsdurchsetzung. Es besteht keine Rechtsvorschrift, die ausdrücklich die Aufbewahrung des Annahmenachweises vorschreibt; deshalb stützt sich diese Zeile — anders als die Abrechnungsdaten (5.3) — nicht auf Art. 6 Abs. 1 lit. c5 Jahre nach Beendigung des Vertrags (Verjährung)
Bei der Buchung: der Buchung zugeordnet die Kennung der angenommenen AGB-Version und der Zeitpunkt der AnnahmeWie obenWie oben5 Jahre nach Beendigung der Buchung

Zwei wichtige Einschränkungen: (a) Die Annahme der Datenschutzerklärung verlangen wir nicht, da es sich um eine Information nach Art. 13 DSGVO und nicht um eine Einwilligung handelt — der der Buchung zugeordnete Versionsverweis bezieht sich daher auf die AGB; (b) der Nachweis entsteht auf zwei Kanälen nicht: auf dem programmgesteuerten Kanal (API/MCP) nicht zwingend (4.3), und bei einer vom Kunden oder seinem Mitarbeiter in der Verwaltungsoberfläche erfassten Buchung überhaupt nicht — in diesem Fall nutzt die buchende Person die Buchungsoberfläche nicht und nimmt die Bedingungen daher auch nicht an (Abschnitt 21.3 der AGB).

5.5. Betriebssicherheit, Protokollierung, Missbrauchsprävention, Zugriffsbegrenzung

DatenkategorieZweckRechtsgrundlageAufbewahrungsfrist
IP-Adresse, Zeitpunkt und Pfad der Anfrage, Fehlercodes, Benutzer-/Kalenderkennungen, technische Daten des BrowsersSicherer und stabiler Betrieb, Fehleranalyse, Schutz vor unbefugtem ZugriffArt. 6 Abs. 1 lit. f DSGVO — Netz- und InformationssicherheitBetriebsprotokolle 30 Tage
Die für die Zugriffsbegrenzung verwendeten, einer IP-Adresse zugeordneten ZählerVerhinderung automatisierter Buchungsversuche und von PasswortausprobierenArt. 6 Abs. 1 lit. f DSGVOHöchstens 24 Stunden
Audit-Spur der im Arbeitsbereich durchgeführten Vorgänge: wer wann welchen Vorgang durchgeführt hat (Gegenstand des Vorgangs mittels Kennung)Rechenschaftspflicht, Untersuchung von MissbrauchArt. 6 Abs. 1 lit. f DSGVO3 Jahre

Unser Grundsatz: In die Protokolle gelangen keine Namen, E-Mail-Adressen, Telefonnummern oder Buchungsanmerkungen von Endnutzern, ebenso wenig Zahlungs- oder Abrechnungsdaten oder Geheimnisse — nur technische Kennungen.

5.6. Kontaktaufnahme, Support, Beschwerdebearbeitung

DatenkategorieZweckRechtsgrundlageAufbewahrungsfrist
Der in der Anfrage angegebene Name, die E-Mail-Adresse und der Inhalt der NachrichtBearbeitung von Fragen, Fehlermeldungen und BeschwerdenArt. 6 Abs. 1 lit. b und f DSGVO, bei einer Beschwerde lit. c3 Jahre nach Abschluss des Vorgangs

Grundlage der Aufbewahrungsfrist ist § 17/A Abs. 7 des ungarischen Verbraucherschutzgesetzes (Fgytv.), der für die Aufbewahrung der Beschwerde und der darauf gegebenen inhaltlichen Antwort 3 Jahre vorschreibt. Die für Tonaufzeichnungen telefonisch erhobener Beschwerden geltende Regel von 5 Jahren ist auf uns nicht anwendbar, da wir Beschwerden ausschließlich auf elektronischem Weg — über die Website und per E-Mail — entgegennehmen (Abschnitt 16.1 der AGB). Die Aufbewahrung von 3 Jahren wenden wir einheitlich an, unabhängig von der Rechtsstellung des Beschwerdeführers.

5.7. Website, Cookies

Der Dienst verwendet keine Analyse- und Marketing-Cookies; die Analyse- und Marketingkategorien des auf meetply.com betriebenen Cookie-Einstellungsbanners sind derzeit leer. Über Cookies — einschließlich ihrer Lebensdauer im Browser — informiert eine gesonderte Cookie-Erklärung: https://meetply.com/jogi/cookie

5.8. Daten von Kindern

Der Dienst ist für die geschäftliche Nutzung bestimmt: Benutzerkonten erhalten Unternehmen und deren Mitarbeiter; unsere eigenen Verarbeitungen richten sich daher nicht an Kinder.

Bei einer Buchung ist der jeweilige Dienstleister der Verantwortliche. Kann aufgrund der Art der Dienstleistung auch eine Person unter 16 Jahren buchen (etwa bei Unterricht oder Sporttraining), ist die Sicherstellung der für die Verarbeitung der Daten des Kindes erforderlichen Rechtsgrundlage — einschließlich der Einwilligung bzw. der Zustimmung des Trägers der elterlichen Verantwortung (Art. 8 DSGVO) — Pflicht des Dienstleisters (Verantwortlichen). Ungarn hat von der Abweichungsmöglichkeit nach Art. 8 Abs. 1 DSGVO keinen Gebrauch gemacht: Die Altersgrenze beträgt 16 Jahre, entsprechend der Grundregel der DSGVO (das Infotv. legt für Dienste der Informationsgesellschaft keine abweichende, niedrigere Altersgrenze fest).

5.9. Besondere Kategorien personenbezogener Daten

Der Dienst fragt Daten nach Art. 9 DSGVO nicht ab und verarbeitet sie nicht absichtlich. Die zur Buchung mögliche Freitext-Anmerkung sowie die vom Kunden gewählte Dienstleistungsbezeichnung können solche Daten jedoch mittelbar transportieren (insbesondere bei gesundheitsbezogenen oder therapeutischen Tätigkeiten). Die Beurteilung, ob dies zu einer Verarbeitung nach Art. 9 DSGVO führt, und die Sicherstellung der erforderlichen Rechtsgrundlage liegen in der Verantwortung des Kunden (Verantwortlichen); der Anbieter empfiehlt die Verwendung neutraler Bezeichnungen (Abschnitt 6.3 des AVV).

5.10. Automatisierte Entscheidungsfindung — und was wir nicht tun

  • Wir wenden keine automatisierte Entscheidungsfindung und kein Profiling im Sinne des Art. 22 DSGVO an.
  • Über die Annahme einer Buchung entscheidet die Tatsache freier Kapazität und fehlender Überschneidung, nicht eine Bewertung der betroffenen Person. Die Buchungsregeln (etwa eine tägliche Stückzahlbegrenzung oder „derselbe Endkunde einmal täglich") sind vom Kunden vorab eingestellte, für alle gleichermaßen geltende Grenzen.
  • Einen mit der Buchung zusammenhängenden, bewertenden Eintrag — etwa die Erfassung eines Nichterscheinens — nimmt stets ein Mensch in der Verwaltungsoberfläche vor; das System stellt dies nicht automatisch fest. Eine automatische Sperr- oder Negativliste betreiben wir nicht: Niemand wird aufgrund früherer Buchungen von der Buchung ausgeschlossen. Die Zugriffsbegrenzung (5.5) ist ein technischer Schutz gegen automatisierten Missbrauch, keine Bewertung der betroffenen Person.
  • Der Dienst hat keine Schicht mit künstlicher Intelligenz / großem Sprachmodell: Wir übermitteln die Daten nicht an einen Anbieter, der ein Sprachmodell betreibt, und verwenden sie nicht zum Trainieren von Modellen. Integriert sich ein externes System über unsere programmgesteuerte Schnittstelle, ist dies dessen eigene Verarbeitung (4.3).
  • Wir bilden keine Werbeprofile und verkaufen oder vermieten personenbezogene Daten nicht.

6. Buchungsdaten — wo wir Auftragsverarbeiter sind

Verantwortlicher der in diesem Abschnitt beschriebenen Verarbeitung ist nicht der Anbieter, sondern der Kunde, bei dem Sie den Termin gebucht haben. Der Anbieter handelt in diesem Bereich ausschließlich als Auftragsverarbeiter, nach den dokumentierten Weisungen des Kunden; die Zwecke und die Rechtsgrundlage bestimmt der Kunde (typischerweise Vertragserfüllung: die Reservierung des Termins). Die ausführlichen Auftragsverarbeiterpflichten enthält der AVV.

DatenkategorieWofür wir sie verwenden (nach Weisung des Kunden)
Name, E-Mail-Adresse, TelefonnummerIdentifizierung der Buchung, Versand der Bestätigungs-/Erinnerungs-/Stornierungs-E-Mail, Kontaktaufnahme sowie Durchsetzung der vom Kunden eingestellten Buchungsregeln (etwa eines Tageslimits)
Die zur Buchung geschriebene AnmerkungVorbereitung des Termins
Daten der Buchung: Kalender, Dienstleistung, Ressource, Zeitpunkt, Art des Zustandekommens (öffentliche Seite, eingebettete Oberfläche, Administrator, programmgesteuerter Kanal)Erfüllung und Dokumentation der Buchung
Status der Buchung: bestätigt, storniert bzw. nicht erschienen (Letzteres wird vom Mitarbeiter des Kunden manuell erfasst, s. 5.10)Dokumentation der Buchung und eigene Arbeitsorganisation des Kunden
Die zur Stornierung gehörende, als Hashwert gespeicherte, einmal verwendbare KennungFunktion des Stornierungslinks (der Link ist ab Versand 30 Tage gültig; der Hashwert wird gemeinsam mit der Buchung gelöscht)
Protokoll der versandten Benachrichtigungen — die Adresse des Empfängers speichern wir teilweise verdeckt und als gesalzenen Hashwert, ohne rohe E-Mail-AdresseZustellverfolgung, Fehlersuche

Aufbewahrung. Nach Ablauf der beim Kalender des Kunden eingestellten Aufbewahrungsfrist löschen oder anonymisieren wir die personenbezogenen Daten der Buchung (Name, E-Mail-Adresse, Telefonnummer, Anmerkung) unter Beibehaltung der statistischen Daten. Der Standardwert beträgt 365 Tage; der Kunde kann davon abweichen. Der Stornierungslink ist ab Versand 30 Tage gültig; danach ist der Link nicht mehr verwendbar, der gespeicherte Hashwert wird jedoch nicht nach einer eigenen Frist, sondern bei Ablauf der Aufbewahrungsfrist der Buchung gemeinsam mit der Buchung gelöscht (Abschnitt 4.5 des AVV). Das Protokoll der versandten Benachrichtigungen bewahren wir 90 Tage auf.

Wie erfolgt die Löschung? Die Durchsetzung der Aufbewahrungsfrist erfolgt derzeit nicht durch einen zeitgesteuerten, automatischen Prozess, sondern manuell, nach einer dokumentierten Verfahrensordnung: Die Löschung nimmt auf Weisung des Kunden bzw. bei Ablauf der Aufbewahrungsfrist ein hierfür benannter Mitarbeiter des Anbieters innerhalb der Frist nach der DSGVO vor (Abschnitt 4.5 des AVV). Wir benennen diese Einschränkung aus Gründen der Transparenz; die automatische Durchsetzung der Aufbewahrungsfrist befindet sich in Entwicklung.

Empfänger. Der Kunde und die von ihm berechtigten Mitarbeiter (der Mitarbeiter sieht die Namen der zu seiner eigenen Ressource gehörenden Teilnehmer, deren Kontaktdaten teilweise verdeckt) sowie unsere in Abschnitt 9 genannten Auftragsverarbeiter (Hosting, E-Mail-Zustellung). Kein anderer Kunde sieht die Daten — wir speichern die Daten auf Datenbankebene getrennt.

Eingebettete Buchungsoberfläche. Die eingebettete Buchungsoberfläche erscheint auf der Website des Kunden, die Daten empfängt jedoch unmittelbar unser Server.

6.1. Kalender-Feed (ICS)

Der Kunde kann für seinen Kalender einen Feed (ICS) anfordern: Dies ist ein Link, den er in seine eigene Kalenderanwendung (etwa Google Kalender, Apple Kalender, Outlook) einfügen kann und der die Termine des betreffenden Kalenders — 7 Tage rückwirkend und 62 Tage im Voraus — fortlaufend zugänglich macht.

Was enthält der Feed? In jeder Stufe den Zeitpunkt des Termins, die Bezeichnung der Ressource (etwa des Mitarbeiters oder des Raums) und einen Link zur Verwaltungsoberfläche. Was darüber hinaus über den Termin angezeigt wird, stellt der Kunde je Kalender in drei Stufen ein:

StufeWas sie darüber hinaus über den Termin anzeigt
Nur Belegungnichts — es ist lediglich ersichtlich, dass das Zeitfenster belegt ist
Nur Dienstleistung (Standard)die Bezeichnung der Dienstleistung, bei Gruppenterminen auch die Belegungszahl — nicht jedoch Ihren Namen und Ihre Kontaktdaten
Name + Dienstleistungüber das Vorstehende hinaus bei Einzelterminen (für eine Person) auch Ihren Namen; bei Gruppenterminen nicht

Keine der Stufen enthält Ihre E-Mail-Adresse, Ihre Telefonnummer oder die zur Buchung geschriebene Anmerkung. Die Bezeichnung der Dienstleistung wählt der Kunde — hierzu siehe Abschnitt 5.9.

Der Standard jedes Kalenders ist die Stufe „Nur Dienstleistung". Die Stufe, die auch den Namen enthält, muss der Kunde ausdrücklich aktivieren, und die Änderung der Einstellung protokollieren wir. Die Aktivierung wirkt sich auf das gesamte Zeitfenster des Feeds aus — somit auch auf bereits erfasste, bevorstehende Buchungen.

Wer erhält die Daten? Diejenige Kalenderanwendung, an deren Betreiber der Kunde den Link weitergegeben hat. Diese Übermittlung initiieren nicht wir: Die Kalenderanwendung lädt den Feed anhand des Links herunter. Welchen Anbieter sie wählt und mit wem sie den Link teilt, ist Entscheidung und Verantwortung des Kunden — in diesem Bereich ist der jeweilige Kalenderanbieter kein Auftragsverarbeiter des Anbieters. (Dies unterscheidet sich von der Google-Kalender-Spiegelung nach Abschnitt 6.2, bei der die Daten von unserem System versandt werden.)

Wie lange ist er verfügbar, und was geschieht bei der Löschung? Der Feed zeigt stets das oben genannte Zeitfenster, ohne eine eigene gespeicherte Kopie: Wenn wir die personenbezogenen Daten der Buchung bei Ablauf der Aufbewahrungsfrist oder auf Ihr Verlangen — wie oben beschrieben — löschen oder anonymisieren, verschwinden sie auch aus dem Feed. Was die Kalenderanwendung jedoch bereits heruntergeladen und gespeichert hat, entfernt weder die Zurücksetzung der Stufe noch der Austausch des Links noch die bei uns vorgenommene Löschung — deren Entfernung kann beim Betreiber der jeweiligen Kalenderanwendung bzw. beim Kunden veranlasst werden.

Wer den Link kennt, hat ohne gesonderte Anmeldung Zugang zu den vorstehenden Daten; der Kunde darf ihn deshalb nicht weitergeben und muss ihn im Fall einer Kompromittierung austauschen. Der Link kann jederzeit ausgetauscht werden — der frühere Link wird dadurch unverzüglich ungültig, und dies ist das vorrangige Mittel zum Entzug des Zugriffs.

6.2. Google-Kalender-Spiegelung (optional, vom Kunden aktiviert)

Verknüpft jemand im Arbeitsbereich einen Google-Kalender mit einer Ressource — typischerweise mit seiner eigenen Mitarbeiterressource —, kopieren wir die Termine dieser Ressource einseitig in den von ihm ausgewählten Google-Kalender. Der kopierte Termin enthält die Bezeichnung der Dienstleistung und der Ressource, den Zeitpunkt und die Belegungszahl — nicht jedoch den Namen, die E-Mail-Adresse, die Telefonnummer und die Anmerkung der buchenden Person. Die Spiegelung liest keine Daten aus dem Google-Kalender zurück. Herstellung, Aufrechterhaltung und Beendigung der Verbindung sind Entscheidung des Kunden bzw. des betreffenden Mitarbeiters; beim Trennen der Verbindung löschen wir den gespeicherten Zugriffsschlüssel und widerrufen den Zugriff auch bei Google. Die zur Verbindung gespeicherten Daten beschreibt Abschnitt 5.1, die Garantie der Übermittlung Abschnitt 4.2.

Die Bestätigung kann einen Link enthalten, mit dem Sie den Termin in Ihrem eigenen Kalender speichern können. Mit dem Klick auf den Link übertragen Sie die Daten an Ihren Kalenderanbieter; für die Funktion dieses Links senden wir keine Daten an Google. (Dies unterscheidet sich von der gesondert aktivierbaren Kalenderspiegelung nach Abschnitt 6.2.)

6.4. Wo sollten Sie Ihren Antrag stellen?

Vorrangig bei dem Dienstleister, bei dem Sie gebucht haben. Einen unmittelbar bei uns gestellten Antrag leiten wir ohne unangemessene Verzögerung an ihn weiter und helfen auch im Rahmen unserer eigenen Zuständigkeit.

7. Ihre Rechte

Nach Art. 15–22 DSGVO können Sie verlangen:

  • Auskunft [Art. 15] — Information darüber, ob wir Daten über Sie verarbeiten, welche, zu welchem Zweck, an wen wir sie weitergeben und wie lange wir sie aufbewahren; Sie können auch eine Kopie verlangen;
  • Berichtigung [Art. 16] — Korrektur unrichtiger und Vervollständigung unvollständiger Daten;
  • Löschung [Art. 17] — im Rahmen der auf Rechtsvorschriften beruhenden Aufbewahrungspflichten (z. B. Rechnungen);
  • Einschränkung der Verarbeitung [Art. 18] — etwa solange die Richtigkeit bestritten ist;
  • Datenübertragbarkeit [Art. 20] — Ihre auf einem Vertrag oder einer Einwilligung beruhenden, automatisiert verarbeiteten Daten in maschinenlesbarer Form bzw. übermittelt an einen anderen Verantwortlichen;
  • Widerspruch [Art. 21] gegen eine auf berechtigtem Interesse beruhende Verarbeitung; in diesem Fall prüfen wir, ob unser Interesse tatsächlich überwiegt;
  • Widerruf Ihrer Einwilligung [Art. 7 Abs. 3] dort, wo die Verarbeitung auf einer Einwilligung beruht — im Rahmen unserer eigenen Verarbeitungen gibt es derzeit keine solche.

Ihren Antrag können Sie unter info@meetply.com stellen. Wir beantworten den Antrag ohne unangemessene Verzögerung, spätestens innerhalb von 1 Monat; bei einem komplexen Antrag kann dies um weitere 2 Monate verlängert werden, worüber wir Sie informieren. Die Erfüllung ist unentgeltlich.

Worauf erstreckt sich die Löschung? Die Löschung endet nicht bei einer einzelnen Datenbankzeile: Sie erstreckt sich auf die in der Datenbank gespeicherten Daten, auf die zugehörigen Dateien im Objektspeicher und — im Umfang der darin gespeicherten personenbezogenen Daten — auch auf das Benachrichtigungsverzeichnis. Einen Such- oder Vektorindex bzw. Embeddings betreibt der Dienst nicht, weshalb eine solche Kopie nicht entsteht (5.10). Die Betriebsprotokolle enthalten technische Kennungen, jedoch keine Namen, E-Mail-Adressen, Telefonnummern oder Buchungsanmerkungen von Endnutzern (5.5), und sie laufen nach ihrer eigenen Aufbewahrungsfrist ab. In den Sicherungskopien wirkt die Löschung durch die Rotation der Sicherungen mit deren Ablauf — die Aufbewahrungsfrist der Sicherungen beträgt höchstens 30 Tage (Abschnitt 4.5 des AVV) —, und wir stellen sicher, dass zuvor gelöschte Daten nach einer Wiederherstellung nicht erneut in die Verarbeitung gelangen. Nicht gelöscht werden können Daten, zu deren Aufbewahrung eine Rechtsvorschrift verpflichtet (insbesondere Buchführungsbelege, 5.3), sowie Daten, die zur Anspruchsdurchsetzung erforderlich sind — hierfür gelten die Einschränkung des Zugriffs und die Einschränkung der Speicherung. Beim Kalender-Feed nach Abschnitt 6.1 wirkt die Löschung auch im Feed, erstreckt sich jedoch nicht auf die bereits daraus heruntergeladene und bei einem Dritten gespeicherte Kopie.

Betrifft der Antrag Daten, bei denen nicht wir der Verantwortliche sind (Buchungsdaten), leiten wir den Antrag an den Kunden weiter und informieren Sie darüber. In begründeten Fällen können wir zu Ihrer Identifizierung weitere Daten anfordern — ausschließlich, um die Daten anderer Personen nicht herauszugeben.

8. Rechtsbehelfe

Bitte teilen Sie uns Ihre Beschwerde zunächst mit: info@meetply.com.

Sie können Beschwerde bei der Aufsichtsbehörde einlegen:

AngabeWert
BehördeNationale Behörde für Datenschutz und Informationsfreiheit Ungarns (NAIH)
Sitz1055 Budapest, Falk Miksa utca 9-11., Ungarn
Postanschrift1363 Budapest, Pf. 9., Ungarn
Telefon+36 (1) 391-1400
E-Mailugyfelszolgalat@naih.hu
Websitehttps://www.naih.hu

Sie können sich auch an die Gerichte wenden; die Klage kann — nach Ihrer Wahl — auch vor dem Gerichtshof Ihres Wohnsitzes oder Aufenthaltsortes erhoben werden (§ 23 Infotv.).

9. Auftragsverarbeiter und sonstige Empfänger

AuftragsverarbeiterTätigkeitOrt der VerarbeitungBetroffene Datenkategorie
Hetzner Online GmbHHosting, Server, Objektspeicher, SicherungenDeutschland / Finnland (EU)sämtliche im Dienst gespeicherten Daten
Stripe Payments Europe, Limited und ihre verbundenen Unternehmen, einschließlich der Stripe, Inc.Abonnementverwaltung, KartenzahlungIrland (EU) + USA — s. 4.2Abrechnungs- und Abonnementdaten, Zahlungskennungen
KBOSS.hu Kft. (Számlázz.hu)Elektronische RechnungsstellungUngarnAbrechnungsdaten, Rechnungsdaten
Mailjet SAS (Sinch-AB-Gruppe)Zustellung transaktionaler E-Mails (Bestätigung, Erinnerung, Stornierung, Einladung, Passwortzurücksetzung)Frankreich (EU)Name und E-Mail-Adresse des Empfängers, Inhalt der Nachricht
Google (Google Kalender) — nur wenn der Kunde die Spiegelung nach Abschnitt 6.2 aktiviertEinseitige Terminspiegelung in den mit der Ressource verknüpften Google-KalenderIrland (EU); die verbundenen Unternehmen von Google können Daten auch in einem Drittland verarbeiten — s. 4.2Bezeichnung der Dienstleistung und der Ressource, Zeitpunkt, Belegungszahl sowie E-Mail-Adresse des die Verbindung herstellenden Google-Kontos — nicht jedoch Name, E-Mail-Adresse, Telefonnummer und Anmerkung der buchenden Person
BuchhalterBuchhalterische und rechnungslegungsbezogene AufgabenUngarnAbrechnungs- und Rechnungsdaten

Die Zeile Google Kalender betrifft ausschließlich diejenigen Arbeitsbereiche und Ressourcen, bei denen der Kunde oder sein Mitarbeiter die Spiegelung ausdrücklich aktiviert hat; über die vertragschließende Einheit und die Garantie der Übermittlung bestimmt Abschnitt 4.2. Unter der Zeile Buchhalter verstehen wir den jeweiligen Buchhaltungsdienstleister des Anbieters; dessen Namen teilen wir der betroffenen Person auf Anfrage mit.

Der Kalender-Feed nach Abschnitt 6.1 ist in diesem Kreis nicht enthalten: Er wird anhand des Links von der vom Kunden gewählten Kalenderanwendung heruntergeladen; der jeweilige Kalenderanbieter ist in diesem Bereich daher kein Auftragsverarbeiter des Anbieters, sondern ein Empfänger nach der eigenen, verantwortlichen Entscheidung des Kunden (Abschnitt 6.1; Abschnitt 6.2 des AVV).

Die Rolle von Stripe ist auch in dieser Tabelle doppelt: Im Bereich der Abonnementverwaltung und der damit zusammenhängenden Daten erscheint Stripe als Auftragsverarbeiter; im Bereich der Zahlungskartendaten und der eigenen regulatorischen Pflichten (PCI-DSS, AML/KYC) ist Stripe jedoch eigenständiger Verantwortlicher — s. Abschnitt 5.3.

Auftragsverarbeiter nehmen wir ausschließlich unter Annahme der Auftragsverarbeitungsbedingungen nach Art. 28 DSGVO in Anspruch, und bei der Auswahl gehen wir mit der in Art. 28 Abs. 1 geforderten Sorgfalt vor. Bei einer Erweiterung des Kreises der Auftragsverarbeiter oder einem Wechsel eines Auftragsverarbeiters informieren wir vorab nach der im AVV festgelegten Verfahrensordnung.

Selbst betriebene Komponenten. Die für Anmeldung und Kontoverwaltung eingesetzte Identitätsverwaltungssoftware (Ory Kratos) und den Objektspeicher betreibt der Anbieter auf seinen eigenen, in der EU befindlichen Servern auf der Infrastruktur von Hetzner — diese sind keine eigenständigen Auftragsverarbeiter, sondern Komponenten des Systems, sodass Kontodaten nicht an das Unternehmen namens Ory gelangen. Die PDF-Dateien der Rechnungen bewahren wir nicht in unserem eigenen Speicher auf: Wir vermitteln sie aus dem System des Rechnungsstellungspartners über unseren eigenen Server an den Kunden.

Sonstige Empfänger. Der Kunde und die von ihm berechtigten Benutzer im Bereich der Buchungsdaten (Abschnitt 6); Behörden und Gerichte im Fall einer gesetzlichen Verpflichtung, im Rahmen dieser Verpflichtung; Rechtsvertreter und Wirtschaftsprüfer im Rahmen der Anspruchsdurchsetzung bzw. der buchhalterischen und steuerrechtlichen Pflichten; die vom Kunden zugelassenen Integrationsclients über die programmgesteuerte Schnittstelle (API-Schlüssel), aufgrund der Entscheidung des Kunden (4.3). Über eine Datenweitergabe aufgrund einer behördlichen oder gerichtlichen Anfrage oder wegen einer Anspruchsdurchsetzung informieren wir die betroffene Person — sofern eine Rechtsvorschrift nichts anderes bestimmt.

Darüber hinaus geben wir personenbezogene Daten nicht an Dritte weiter. Über Änderungen der Liste der Auftragsverarbeiter informieren wir die Kunden vorab auf die im AVV festgelegte Weise.

10. Datensicherheit

10.1. Unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art und der Risiken der Verarbeitung wenden wir unter anderem die folgenden Maßnahmen an:

  • Trennung zwischen den Kunden in der Datenbank, in getrennten Schemata, serverseitig durchgesetzt (nicht durch Ausblenden der Oberfläche);
  • rollen- und kalenderbezogene Zugriffsverwaltung nach dem Grundsatz der geringstmöglichen Berechtigung; teilweise Verdeckung der Kontaktdaten der Teilnehmer in der Mitarbeiteransicht;
  • verschlüsselte Kommunikation (TLS); Passwörter ausschließlich als nicht rückrechenbarer kryptografischer Hashwert, in ihrer ursprünglichen Form nirgends gespeichert;
  • Zugriffsschlüssel externer Dienstleister, die für den Betrieb entschlüsselbar sein müssen — etwa der Erneuerungsschlüssel der Google-Kalender-Verknüpfung —, verschlüsselt und mit Schlüsselkennung gespeichert;
  • Sitzungscookies mit den Einstellungen HttpOnly und Secure;
  • Zugriffsbegrenzung der Buchungs- und Stornierungsoberflächen; Speicherung der Stornierungskennungen als Hashwert und deren einmalige Verwendbarkeit;
  • Protokollierung ohne personenbezogene Daten, Maskierung von Geheimnissen in den Protokollen;
  • verschlüsselte Sicherungen und Wiederherstellungsverfahren;
  • in den Entwicklungs- und Betriebsprozess eingebaute Sicherheitsüberprüfung.

10.2. Im Fall einer Verletzung des Schutzes personenbezogener Daten handeln wir nach Art. 33–34 DSGVO: Betrifft uns die Verletzung als Verantwortlichen, melden wir sie innerhalb von 72 Stunden nach Kenntniserlangung der NAIH und informieren bei hohem Risiko auch die betroffenen Personen. Betrifft die Verletzung Daten, bei denen wir Auftragsverarbeiter sind, benachrichtigen wir unverzüglich den Kunden; die Meldung an die Behörde ist dessen Pflicht (Abschnitt 4.6 des AVV).

11. Änderung dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung einseitig ändern, insbesondere bei Änderungen unserer Verarbeitung, der Funktionen, des Kreises der Auftragsverarbeiter oder des rechtlichen Umfelds. Die Änderung erfolgt durch Herausgabe einer neuen Version; den Text früherer Versionen schreiben wir nachträglich nicht um. Über wesentliche Änderungen informieren wir die Kunden auf elektronischem Weg und in der Oberfläche des Dienstes. Die geltende Fassung — mit Versionsnummer und Datum — ist unter https://meetply.com/jogi/adatkezeles abrufbar.

12. Maßgebliche Rechtsvorschriften

DSGVO; Infotv. (Gesetz CXII von 2011); ungarisches Bürgerliches Gesetzbuch (Gesetz V von 2013); Rechnungslegungsgesetz (Gesetz C von 2000); Umsatzsteuergesetz (Gesetz CXXVII von 2007); Besteuerungsverfahrensgesetz (Gesetz CL von 2017); E-Commerce-Gesetz (Gesetz CVIII von 2001); Verbraucherschutzgesetz (Gesetz CLV von 1997).

Sprachfassung. Dieses Dokument ist eine deutsche Übersetzung der ungarischsprachigen Datenschutzerklärung und dient ausschließlich der besseren Verständlichkeit. Im Falle von Abweichungen oder Widersprüchen zwischen der ungarischen Fassung und dieser Übersetzung ist die ungarische Fassung maßgeblich.