Datenschutzerklärung
Stand: Juli 2026
1. Verantwortliche
hautnah kosmetik, Inhaberin Annabell Sitte
Neustraße 11–12, 06886 Lutherstadt Wittenberg
Telefon: 03491 489599
E-Mail: kosmetik@hautnah-wittenberg.de
Eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter ist nicht bestellt. Die Voraussetzungen des Art. 37 DSGVO in Verbindung mit § 38 BDSG liegen nach unserer Einschätzung nicht vor, da regelmäßig weniger als 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten befasst sind.
2. Wozu diese Anwendung dient
Unter dieser Adresse betreiben wir die interne Verwaltung unserer Kundenstammdaten. Sie ist ausschließlich für unsere Mitarbeiterinnen und Mitarbeiter bestimmt. Sämtliche Inhalte liegen hinter einer Anmeldung; ohne Benutzerkonto ist außer dieser Seite, dem Impressum und der Anmeldemaske nichts abrufbar.
Kundinnen und Kunden unseres Salons rufen diese Seite nicht auf. Über die Verarbeitung ihrer Daten informieren wir sie unmittelbar im Salon. Auskunft über die zu einer Person gespeicherten Daten erteilen wir auf Anfrage unter den oben genannten Kontaktdaten.
3. Aufruf dieser Seite: Server-Protokolle
Beim Aufruf erhebt der Webserver technisch notwendige Angaben und legt sie in Protokolldateien ab: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Statusmeldung sowie Angaben zu Browser und Betriebssystem.
Zweck ist der sichere und störungsfreie Betrieb sowie das Erkennen und Abwehren von Angriffsversuchen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Sicherheit einer Anwendung, die Kundendaten enthält.
Die Protokolldateien werden spätestens nach 7 Tagen gelöscht. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt.
4. Hosting
Die Anwendung wird bei der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, betrieben. Der Server steht in einem Rechenzentrum in Deutschland. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
5. Benutzerkonten unserer Mitarbeitenden
Für jede zugriffsberechtigte Person legen wir ein Konto an. Gespeichert werden Benutzername, Anzeigename, Rolle, ein Prüfwert des Passworts (Argon2id — das Passwort selbst wird nicht gespeichert), Zeitpunkt der letzten Anmeldung sowie die Anzahl fehlgeschlagener Anmeldeversuche.
Wird die Bestätigung in zwei Schritten eingeschaltet, kommen ein verschlüsselt abgelegtes Geheimnis für die Codeerzeugung und Prüfwerte der Wiederherstellungscodes hinzu. Wird ein Gerät als vertrauenswürdig gemerkt, speichern wir dazu einen Prüfwert, die Browserkennung und ein Verfallsdatum (30 Tage).
Rechtsgrundlage ist § 26 Abs. 1 BDSG in Verbindung mit Art. 6 Abs. 1 lit. b und f DSGVO. Die Daten werden gelöscht, sobald das Konto aufgehoben wird.
6. Zugriffsprotokoll
Die Anwendung protokolliert, wer wann welchen Kundendatensatz angesehen, geändert, gelöscht oder als Auskunft ausgegeben hat, ebenso Anmeldungen, fehlgeschlagene Anmeldeversuche und abgewiesene Zugriffe. Bei Änderungen werden nur die betroffenen Feldnamen festgehalten, nicht deren Inhalte.
Die IP-Adresse wird dabei gekürzt und anschließend mit einem Zusatzwert versehen als Prüfwert gespeichert; die ursprüngliche Adresse lässt sich daraus nicht zurückgewinnen.
Zweck ist die Erfüllung der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO und die Nachvollziehbarkeit von Zugriffen auf besonders schützenswerte Daten. Rechtsgrundlage sind Art. 6 Abs. 1 lit. c und f DSGVO.
7. Kundenstammdaten
Verarbeitet werden Name, Anschrift, Telefonnummern, E-Mail-Adresse, Geburtsdatum, Kundengruppe, Zeitpunkt des letzten Besuchs sowie Notizen zu durchgeführten Behandlungen.
Behandlungsnotizen können Angaben enthalten, die Rückschlüsse auf den Gesundheitszustand zulassen — etwa zu Hautzustand, Allergien oder Unverträglichkeiten. Solche Angaben sind besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO. Wir verarbeiten sie auf Grundlage der ausdrücklichen Einwilligung der betroffenen Person nach Art. 9 Abs. 2 lit. a DSGVO. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Diese Angaben sind zusätzlich verschlüsselt abgelegt (AES-256-GCM). Der Schlüssel wird getrennt von der Datenbank aufbewahrt, sodass eine entwendete Datenbanksicherung allein nicht lesbar ist.
Rechtsgrundlage für die übrigen Stammdaten ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Behandlungsvertrags) sowie lit. f (Kundenbetreuung). Die Daten werden gelöscht, sobald sie für diese Zwecke nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
8. Cookies
Wir setzen ausschließlich technisch notwendige Cookies ein:
| Name | Zweck | Dauer |
|---|---|---|
| hautnah_sitzung | Hält die Anmeldung während der Nutzung aufrecht | Endet mit dem Schließen des Browsers oder der Abmeldung |
| hautnah_geraet | Merkt ein Gerät, damit der Bestätigungscode nicht bei jeder Anmeldung abgefragt wird | 30 Tage |
Beide sind für den Betrieb erforderlich. Eine Einwilligung nach § 25 Abs. 1 TDDDG ist dafür nicht nötig (§ 25 Abs. 2 Nr. 2 TDDDG). Ein Zustimmungsbanner entfällt deshalb.
Wir setzen keine Cookies zu Analyse-, Werbe- oder Weitergabezwecken ein.
9. Offline-Vorrat auf dem Endgerät
Angemeldete Personen können auf ihrem Gerät bewusst eine Kopie der Kundendaten anlegen, um bei einem Internetausfall nachschlagen zu können. Die Kopie umfasst Kontaktdaten und die drei jüngsten Behandlungseinträge je Kundin oder Kunde.
Diese Kopie wird im Browserspeicher des Geräts abgelegt und mit einem Kennwort verschlüsselt (AES-256-GCM, Schlüsselableitung mittels PBKDF2). Das Kennwort wird nicht übertragen und nicht gespeichert; ohne es sind die Daten unlesbar. Der Vorrat löscht sich nach 14 Tagen selbsttätig und kann jederzeit von Hand entfernt werden.
Grundlage ist die bewusste Handlung der anwendenden Person (§ 25 Abs. 1 TDDDG); ohne diese Handlung wird nichts gespeichert.
10. Keine Einbindung fremder Inhalte
Diese Anwendung lädt keine Inhalte von fremden Servern. Schriften liegen auf unserem eigenen Server; es besteht insbesondere keine Verbindung zu Google Fonts oder ähnlichen Diensten. Es findet keine Reichweitenmessung statt, es werden keine Profile gebildet und es erfolgt keine automatisierte Entscheidungsfindung.
Eine Übermittlung in Länder außerhalb der Europäischen Union findet nicht statt.
11. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer Daten:
- Auskunft über die gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Wenden Sie sich dafür an die oben genannten Kontaktdaten.
12. Beschwerderecht
Sie können sich jederzeit bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist:
Landesbeauftragte für den Datenschutz Sachsen-Anhalt
Otto-von-Guericke-Straße 34a, 39104 Magdeburg
Postfach 1947, 39009 Magdeburg
Telefon: 0391 81803-0
datenschutz.sachsen-anhalt.de