Stand: Juni 2026
Der Schutz Ihrer personenbezogenen Daten ist der Good Vibes GmbH (im Folgenden „Good Vibes", „wir", „uns") ein wichtiges Anliegen. Nachfolgend informieren wir Sie gemäß Art. 12, 13 und 14 DSGVO umfassend über Art, Umfang, Zwecke und Rechtsgrundlagen der Verarbeitung personenbezogener Daten bei Nutzung unserer Plattform.
Rechtsgrundlagen dieser Information sind insbesondere die Datenschutz-Grundverordnung (DSGVO), das Bundesdatenschutzgesetz (BDSG), das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG), der Digital Services Act (VO (EU) 2022/2065) sowie die einschlägigen Vorschriften, insbesondere § 147 AO (steuerliche Aufbewahrung) und § 630f BGB (Behandlungsdokumentation, soweit anwendbar beim Studio).
Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO für die Verarbeitung der Endkunden-Daten auf der Plattform ist:
Good Vibes GmbH
Kegelhofstraße 77, 20251 Hamburg, Deutschland
Vertreten durch: Sabine Knoche-Lenz
Telefon: +49 173 7211705 · E-Mail: info@goodvibes-studios.de
Registergericht: Amtsgericht Hamburg, HRB 166841
Rollen-Architektur: Good Vibes ist Verantwortliche für die Endkunden-Daten der Plattform. Die technische Plattform wird durch die Anima Content als Auftragsverarbeiterin (Art. 28 DSGVO) betrieben. Die rechtlich selbstständigen Partner-Studios führen die Anwendungen vor Ort eigenverantwortlich durch und sind nur situativ eigene Verantwortliche (z. B. eigene Kundenakquise, Vor-Ort-Dokumentation), nicht standardmäßig gemeinsam Verantwortliche (Art. 26 DSGVO).
Bei allen Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter: info@goodvibes-studios.de
Wir betreiben das Good Vibes Partner-Portal sowie öffentliche Buchungs- und Standortseiten für Partner-Studios im Bereich Beckenbodengesundheit. Verarbeitet werden Daten von Partner-Studios (B2B), deren Mitarbeitenden sowie deren Endkundinnen.
Eingesetzte Rechtsgrundlagen:
Diese Website wird bei der Vercel Inc. (340 S Lemon Ave #4133, Walnut, CA 91789, USA) gehostet. Beim Aufruf werden automatisch Zugriffsdaten (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser, Betriebssystem) in Server-Logfiles erfasst.
Als Datenbankdienstleister nutzen wir Supabase Inc. (San Francisco, USA). Alle Kunden-, Buchungs-, Rechnungs- und Lead-Daten werden in einer PostgreSQL-Datenbank in der EU-Region Frankfurt (eu-central-1) gespeichert.
Für die Anmeldung am Partner-Portal verarbeiten wir E-Mail-Adresse und Passwort (bcrypt-gehasht), ein Session-Token (Cookie) sowie den Anmeldezeitpunkt.
Für Transaktions-E-Mails (Buchungsbestätigung, Terminerinnerung, Passwort-Reset, Studio-Benachrichtigung) nutzen wir Resend Inc. (San Francisco, USA). Übermittelt werden E-Mail-Adresse, Name und Nachrichteninhalt.
Bei einer Online-Buchung verarbeiten wir: Vor-/Nachname, E-Mail, Telefonnummer, gewählte Anwendung/Leistung, Datum/Uhrzeit sowie ggf. Anmerkungen.
Besondere Kategorie personenbezogener Daten: Die Buchung einer Beckenboden-Anwendung oder verwandter Leistungen kann einen Rückschluss auf den Gesundheitszustand zulassen. Bereits die Tatsache, dass eine solche Anwendung gebucht wird, stellt eine gesundheitsbezogene Information im Sinne des Art. 9 Abs. 1 DSGVO dar (vgl. EuGH C-21/23).
Über die Standortseiten können Interessentinnen ein Kontaktformular nutzen (Name, E-Mail, optional Telefon, Nachricht). Die Daten werden dem jeweiligen Partner-Studio als Lead zugeordnet.
Hinweis HWG/Art. 9: Die Kontakt- und Buchungsformulare fragen keine Symptome oder Indikationen ab. Die Auswahl erfolgt über neutrale Leistungen (z. B. „Erstgespräch", „Probesitzung"). Gesundheitsbezogene Themen werden erst im persönlichen Erstgespräch oder über eine ausdrückliche Art.-9-Einwilligung erhoben.
Jedes Partner-Studio führt über das Portal eine eigene Kundendatenbank (Stammdaten, Buchungshistorie, ggf. Notizen).
Rechnungsdaten (Name, Anschrift, Leistungsbeschreibung, Betrag, Rechnungsnummer) werden GoBD-konform gespeichert.
Für die revisionssichere Aufbewahrung von Rechnungen (§ 147 AO) nutzen wir Amazon S3 mit Object Lock (COMPLIANCE-Mode), Anbieter Amazon Web Services EMEA SARL (38 Avenue John F. Kennedy, L-1855 Luxemburg), Verarbeitungsort Frankfurt am Main (eu-central-1).
Wir setzen Cookies und externe Dienste nur ein, soweit sie für den Betrieb erforderlich sind oder Sie ausdrücklich eingewilligt haben. Ihre Auswahl können Sie jederzeit über „Cookie-Einstellungen" im Footer widerrufen oder ändern.
__Secure-authjs.session-token): Authentifizierung im Portal, Laufzeit 24 h, HttpOnly, Secure.gv-consent, localStorage): speichert Ihre Auswahl, Laufzeit 12 Monate.gv-sidebar-collapsed, localStorage): UI-Einstellung im Portal.Auf Studio-Detailseiten zeigen wir eine Karte von OpenStreetMap (OpenStreetMap Foundation, Großbritannien). Die Karte wird erst nach Ihrer Einwilligung geladen; vorher zeigen wir nur die Adresse als Text und einen Link.
In der internen Academy binden wir Schulungsvideos von YouTube (Google Ireland Ltd., Irland; DPF-zertifiziert) und Vimeo (Vimeo Inc., USA; DPF-zertifiziert) ein — erst nach Ihrer Einwilligung.
Aktuell nicht im Einsatz. Wir verwenden weder Google Analytics noch Facebook/Meta Pixel, Hotjar, Clarity oder sonstige Tracking-/Retargeting-Tools.
Wir respektieren das Global Privacy Control-Signal des Browsers. Ist GPC aktiv, werden einwilligungspflichtige Inhalte (Karten, Videos) nicht geladen.
Wir setzen folgende Auftragsverarbeiter gemäß Art. 28 DSGVO ein. Mit allen bestehen Auftragsverarbeitungsverträge. Diese Liste wird automatisch aus der zentralen Sub-Prozessor-Datei /datenschutz/sub-prozessoren befüllt (Stand: 2026-07-01, Version 1.2.0).
| Anbieter | Zweck | Standort / Transfer |
|---|---|---|
| Supabase Inc. | Managed PostgreSQL-Datenbank, Authentifizierungs-Backend, Object Storage (Supabase Storage) fuer Media-Assets, Kursinhalte und Rechnungs-PDFs. | EU - Frankfurt (eu-central-1, AWS) (Drittland-Mechanismus aktiv) |
| Vercel Inc. | Hosting und Deployment der Next.js-Anwendung (Frontend Landing Page + Partner-Portal), Edge-Network, Serverless Functions, Build-Pipeline, Analytics. | EU - Frankfurt (fra1) als Primary Edge-Region (Drittland-Mechanismus aktiv) |
| Resend Inc. | Transaktionaler E-Mail-Versand: Buchungsbestaetigungen, Terminerinnerungen, Passwort-Reset, Lead-Benachrichtigungen an Partner-Studios. | EU - Irland (Frankfurt-Fallback) (Drittland-Mechanismus aktiv) |
| Upstash, Inc. | Serverless Redis fuer Rate-Limiting der oeffentlichen API-Endpunkte (Buchungen, Lead-Erfassung, Login-Versuche) zur Abwehr von Brute-Force- und DDoS-Angriffen. | EU - Frankfurt (eu-central-1) (Drittland-Mechanismus aktiv) |
| Hostinger International Ltd. | DNS-Verwaltung der Domain einfachgoodvibes.com, VPS-Infrastruktur fuer Hilfsdienste (Monitoring, Backup-Targets), Domain-Registrierung. | EU - Litauen / Niederlande |
| GitHub, Inc. (Tochtergesellschaft der Microsoft Corporation) | Versionsverwaltung des Quellcodes (privates Repository AnimaContent/GoodVibesPortal), CI/CD-Trigger fuer Vercel-Deployments, Issue-Tracking. | USA (Primary), EU-Replikate verfuegbar (Drittland-Mechanismus aktiv) |
| Amazon Web Services EMEA SARL | Revisionssichere Langzeitarchivierung der finalisierten Rechnungs-PDFs gem. § 147 AO / GoBD. Speicherung in Amazon S3 mit Object-Lock (COMPLIANCE-Mode) und automatischer Lifecycle-Loeschung nach Ablauf der 8-Jahres-Frist. | EU - Frankfurt (eu-central-1) |
Die jeweils aktuelle, vollständige Liste mit Datenkategorien und Drittland-Mechanismen wird auf der Seite /datenschutz/sub-prozessoren geführt (zentrale Quelle:
sub-processors.json). Bei Anbieter-Wechsel ist diese Erklärung anzupassen.
Sie haben jederzeit das Recht auf:
Zur Ausübung wenden Sie sich an info@goodvibes-studios.de. Für Selbstbedienungs-Anfragen (Datenexport, Löschanfrage) steht das Formular unter /datenschutzanfrage bereit.
Selbst-Service:
Bei Auskunfts- oder Löschanfragen ohne Konto bearbeiten wir innerhalb von 30 Tagen (Art. 12 Abs. 3 DSGVO).
Gemäß Art. 77 DSGVO haben Sie das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Str. 22, 7. OG, 20459 Hamburg
Telefon: +49 40 42854-4040 · E-Mail: mailbox@datenschutz.hamburg.de
Website: https://datenschutz-hamburg.de
TLS 1.3 für alle Übertragungen, verschlüsselte Datenhaltung (AES-256), Multi-Tenant-Isolation durch RLS, rollenbasierte Zugriffskontrolle, bcrypt-Hashing für Passwörter, regelmäßige Sicherheitsupdates, lückenlose Audit-Protokollierung, automatische Session-Timeouts. Eine ausführliche Darstellung der technischen und organisatorischen Maßnahmen (TOM) liegt der Datenschutzberatung gesondert vor.