Datenschutzerklärung
Version 2.3 — gültig ab 7. Oktober 2026. Ersetzt alle früheren Fassungen.
Übersetzung — maßgeblich ist die tschechische Fassung. Zur tschechischen Fassung
Diese Datenschutzerklärung beschreibt, wie wir personenbezogene Daten der Besucher und Kunden der Website brvohorik.cz (im Folgenden „Website“) verarbeiten. Die Verarbeitung erfolgt im Einklang mit der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates (Datenschutz-Grundverordnung, DSGVO), dem tschechischen Gesetz Nr. 110/2019 Slg. über die Verarbeitung personenbezogener Daten und — für Cookies — mit § 89 Abs. 3 des tschechischen Gesetzes Nr. 127/2005 Slg. über elektronische Kommunikation (ZEK) sowie für Nutzer in Deutschland § 25 TDDDG bzw. für Nutzer in Österreich § 165 Abs. 3 TKG 2021.
1. Verantwortliche
Verantwortliche für die Verarbeitung personenbezogener Daten ist Luisa Püschelová, eine natürliche Person, die unter dem Handelsnamen Brvohořík unternehmerisch tätig ist, mit Sitz in Valkeřice 250, 407 24 Valkeřice, Tschechische Republik.
IČO (tschechische Identifikationsnummer): 09970517.
Kontakt-E-Mail: brvohorik@gmail.com, Tel. +420 736 654 884
Die Verantwortliche ist nicht verpflichtet, einen Datenschutzbeauftragten zu benennen. In Datenschutzangelegenheiten wenden Sie sich bitte direkt an die Verantwortliche unter der oben genannten Adresse.
2. Zwecke und Rechtsgrundlagen der Verarbeitung
| Zweck | Verarbeitete Daten | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Registrierung und Verwaltung des Benutzerkontos | Name, E-Mail, gehashtes Passwort | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) | Für die Dauer des Kontos + 3 Jahre nach seiner Löschung (steuerliche Pflichten) |
| Buchung von Kräuterwanderungen und Aufenthalten im Tipi | Name, E-Mail, Telefon, Personenzahl, Datum, Anmerkungen | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) | 10 Jahre ab Durchführung (tschechisches Gesetz Nr. 563/1991 Slg. über die Rechnungslegung) |
| Zahlungsabwicklung über Stripe | Stripe Customer ID, Payment Intent ID (Zahlungsdaten verwaltet ausschließlich Stripe) | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) | Nach der Aufbewahrungsrichtlinie von Stripe (mind. 10 Jahre für Steuerbelege) |
| Mitgliedschaftsabonnement | Stripe Customer ID, E-Mail, Status des Abonnements | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) | Für die Dauer des Abonnements + 3 Jahre |
| Gutscheine | E-Mail des Käufers, optional Name und E-Mail des Beschenkten, Grußtext | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) | 3 Jahre ab Kauf (Audit-Log); danach Anonymisierung der E-Mail des Käufers (purchaserEmail) |
| Transaktions-E-Mails (Bestätigung der Buchung, des Gutscheins) | E-Mail, Name | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) | Betriebsprotokolle des Versanddienstes (Cloudflare Email Service) kurzfristig; in unserer Datenbank je nach Vertragszweck |
| Kontaktformular | Name, E-Mail, Nachrichtentext | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) — Beantwortung der Anfrage | 3 Jahre ab Absendung (oder bis zur Erledigung der Anfrage) |
| Analyse der Besucherzahlen (GA4, Clarity) | IP-Adresse (anonymisiert), Verhalten auf der Website, Gerät, Sitzungsaufzeichnungen | Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — wird nach Annahme der Analyse-Cookies aktiviert | Nach den Einstellungen der einzelnen Werkzeuge (GA4: 14 Monate; Clarity: 13 Monate) |
| Marketing (Meta Pixel) | Browserkennungen (Cookies _fbp und _fbc), besuchte Seiten (URL), IP-Adresse, Angaben zu Gerät und Browser; in gehashter Form (SHA-256) E-Mail, Telefonnummer und Name, die Sie in Formulare eingeben (erweiterter Abgleich) | Einwilligung (Art. 6 Abs. 1 lit. a DSGVO und § 89 Abs. 3 ZEK; in Deutschland § 25 TDDDG, in Österreich § 165 Abs. 3 TKG 2021) — wird nach Annahme der Marketing-Cookies aktiviert | Cookies _fbp und _fbc 90 Tage ab dem letzten Besuch; Ereignisdaten speichert Meta nach den Nutzungsbedingungen für Meta Business Tools |
3. Auftragsverarbeiter (Dritte)
Zur Erbringung unserer Leistungen nutzen wir die nachstehend genannten Empfänger personenbezogener Daten. Stripe, Cloudflare, Google und Microsoft verarbeiten personenbezogene Daten ausschließlich nach unseren Weisungen als unsere Auftragsverarbeiter. Mit Meta sind wir in Bezug auf das Meta Pixel gemeinsam Verantwortliche — siehe Abschnitt 3a.
- Stripe, Inc. (USA, für Kunden in der EU über Stripe EMEA Ltd.) — Zahlungsabwicklung, Kundenverwaltung und Rechnungsstellung. Stripe ist nach PCI DSS Level 1 zertifiziert. Die Übermittlung in die USA erfolgt auf Grundlage von Standardvertragsklauseln (SCC). Datenschutzerklärung von Stripe
- Cloudflare, Inc. (USA, globales Edge-Netzwerk) — Hosting der Webanwendung (Workers), Datenbank (D1), Objektspeicher (R2), CDN und Versand von Transaktions-E-Mails (Email Service). Die Anwendungs- und Datenbankinfrastruktur läuft vorrangig in europäischen Regionen von Cloudflare. Die Übermittlung in die USA erfolgt auf Grundlage von Standardvertragsklauseln (SCC). Datenschutzerklärung von Cloudflare
- Google LLC (USA) — Google Analytics 4 zur Analyse der Besucherzahlen. Die Daten werden als First-Party-Daten über unsere Domain übertragen (Proxy). Die Verarbeitung erfolgt ausschließlich nach Ihrer Einwilligung. Übermittlung in die USA auf Grundlage von SCC. Datenschutzerklärung von Google
- Microsoft Corporation (USA) — Microsoft Clarity zur Analyse des Nutzerverhaltens, Heatmaps und Sitzungsaufzeichnungen. Die Verarbeitung erfolgt ausschließlich nach Ihrer Einwilligung. Übermittlung in die USA auf Grundlage von SCC. Datenschutzerklärung von Microsoft
- Meta Platforms Ireland Limited (Irland) — Meta Pixel zur Messung der Wirksamkeit und zur Ausrichtung unserer Werbung auf Facebook und Instagram. Es wird ausschließlich nach Ihrer Einwilligung in Marketing-Cookies geladen. Bei der Erhebung der Daten in Ihrem Browser und ihrer Übermittlung an Meta handelt Meta nicht als unser Auftragsverarbeiter — wir sind gemeinsam Verantwortliche nach Art. 26 DSGVO (siehe Abschnitt 3a). Datenschutzrichtlinie von Meta
Hinweis: Rate Limiting und die grundlegende Betriebsüberwachung laufen direkt auf der Infrastruktur von Cloudflare (ohne weiteren externen Auftragsverarbeiter). Sollten wir künftig weitere Auftragsverarbeiter hinzuziehen, aktualisieren wir diese Liste, bevor sie im Produktivbetrieb eingesetzt werden.
3a. Gemeinsame Verantwortlichkeit mit Meta
Bei der Nutzung des Meta Pixels sind wir zusammen mit Meta Platforms Ireland Limited (4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland) gemeinsam Verantwortliche nach Art. 26 DSGVO, und zwar ausschließlich für die Erhebung der Daten über Ihren Besuch in Ihrem Browser und deren Übermittlung an Meta. Das Wesentliche unserer Vereinbarung (Zusatz für Verantwortliche, Bestandteil der Nutzungsbedingungen für Meta Business Tools) ist:
- wir sind dafür verantwortlich, Ihre Einwilligung einzuholen, bevor das Pixel überhaupt geladen wird, und Sie über diese Verarbeitung zu informieren;
- Meta ist für die Sicherheit der übermittelten Daten und für die Erfüllung Ihrer Rechte nach Art. 15 bis 20 DSGVO in Bezug auf diese Daten verantwortlich;
- jede weitere Verarbeitung, die Meta nach der Übermittlung der Daten vornimmt (insbesondere für eigene Werbe- und Analysezwecke), führt Meta als eigenständiger Verantwortlicher nach seinen eigenen Richtlinien durch.
Sie können Ihre Rechte gegenüber jedem der beiden Verantwortlichen geltend machen — bei uns unter brvohorik@gmail.com, bei Meta über deren Datenschutzwerkzeuge (Zusatz für Verantwortliche).
4. Übermittlung personenbezogener Daten in Drittländer
Einige Empfänger (Stripe, Cloudflare, Google, Microsoft, Meta) verarbeiten personenbezogene Daten auch außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA. Bei Empfängern, die nach dem EU-U.S. Data Privacy Framework zertifiziert sind, erfolgt die Übermittlung auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission (Art. 45 DSGVO); in den übrigen Fällen auf Grundlage von Standardvertragsklauseln (SCC), die die Europäische Kommission nach Art. 46 Abs. 2 lit. c DSGVO genehmigt hat. Die Anwendungs- und Datenbankinfrastruktur (Cloudflare) wird vorrangig in europäischen Regionen betrieben.
5. Cookies und Tracking-Technologien
Cookies sind kleine Textdateien, die in Ihrem Browser gespeichert werden. Auf dieser Website verwenden wir die folgenden Kategorien:
Notwendige Cookies (immer aktiv)
Sie sind für den Grundbetrieb der Website erforderlich. Sie können nicht deaktiviert werden.
- cc_cookie — speichert Ihre Cookie-Einstellungen (vanilla-cookieconsent)
- NEXT_LOCALE — die gewählte Sprache der Website (funktionales Cookie, Speicherdauer 1 Jahr)
- __Host-authjs.session-token — Anmeldung des eingeloggten Nutzers (HttpOnly, Secure)
- __Host-authjs.csrf-token — Schutz der Anmeldung vor CSRF-Angriffen
- __Host-authjs.callback-url — Adresse für die Rückkehr nach der Anmeldung
Analyse-Cookies (nur mit Ihrer Einwilligung)
Sie helfen uns zu verstehen, wie Besucher die Website nutzen. Sie werden erst nach Ihrer Einwilligung aktiviert.
- Google Analytics 4 — Cookies
_ga,_gid. Die Daten werden als First-Party-Daten über unsere Domain übertragen. - Microsoft Clarity — Heatmaps und Sitzungsaufzeichnungen.
Marketing-Cookies (nur mit Ihrer Einwilligung)
Sie messen die Wirksamkeit unserer Werbung und ermöglichen es uns, Besucher der Website in den Netzwerken von Meta erneut mit relevanterer Werbung anzusprechen. Angaben zu Ihrem Besuch (besuchte Seiten, IP-Adresse, Browserkennung) werden an Meta übermittelt, das sie mit Ihrem Facebook- oder Instagram-Konto verknüpfen kann. Sie werden erst nach Ihrer Einwilligung aktiviert; ohne sie wird das Meta Pixel überhaupt nicht geladen.
- Meta Pixel (Facebook, Instagram) — Cookie
_fbp(Browserkennung, Speicherdauer 90 Tage) und_fbc(Kennung des Klicks auf eine Anzeige aus dem Parameterfbclid, Speicherdauer 90 Tage). Das Meta Pixel nutzt den erweiterten Abgleich: E-Mail, Telefonnummer und Name, die Sie in unsere Formulare eingeben (Buchung, Registrierung, Kontakt), werden vor dem Versand in Ihrem Browser gehasht (SHA-256), und Meta verwendet sie nur, um ein Ereignis einem Konto zuzuordnen; die Angaben selbst in lesbarer Form erhält Meta von uns nicht.
6. Verwaltung Ihrer Cookie-Einwilligung
Beim ersten Besuch der Website wird eine Leiste mit den Cookie-Einstellungen angezeigt. Sie können alle Cookies akzeptieren, optionale Cookies ablehnen oder die Einstellungen nach Kategorien anpassen. Ihre Einstellungen werden gespeichert, und das Banner wird nicht erneut angezeigt.
Sie können Ihre Einwilligung jederzeit über die Schaltfläche unten widerrufen oder ändern. Der Widerruf der Einwilligung berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.
7. Google Consent Mode v2
Wir setzen Google Consent Mode v2 ein. Solange Sie nicht in Analyse-Cookies eingewilligt haben, werden keine Analysedaten an Google gesendet; Werbesignale (ad_storage, ad_user_data, ad_personalization) bleiben abgelehnt, bis Sie Marketing-Cookies akzeptieren. Lehnen Sie eine Kategorie ab, werden die betreffenden Skripte deaktiviert.
8. Ihre Rechte beim Schutz personenbezogener Daten
Nach der DSGVO haben Sie das Recht:
- auf Auskunft — eine Kopie der personenbezogenen Daten zu verlangen, die wir über Sie verarbeiten (Art. 15 DSGVO);
- auf Berichtigung — die Berichtigung unrichtiger oder unvollständiger Daten zu verlangen (Art. 16 DSGVO);
- auf Löschung („Recht auf Vergessenwerden“) — die Löschung Ihrer Daten zu verlangen, wenn sie für den Zweck, zu dem sie erhoben wurden, nicht mehr erforderlich sind oder wenn Sie Ihre Einwilligung widerrufen (Art. 17 DSGVO). Die Löschung kann durch gesetzliche Pflichten (Buchhaltung, Steuern) eingeschränkt sein;
- auf Einschränkung der Verarbeitung — die vorübergehende Einschränkung der Verarbeitung Ihrer Daten zu verlangen (Art. 18 DSGVO);
- auf Datenübertragbarkeit — Ihre Daten in einem strukturierten, maschinenlesbaren Format zu erhalten und einem anderen Verantwortlichen zu übermitteln (Art. 20 DSGVO);
- Widerspruch einzulegen gegen eine Verarbeitung, die auf berechtigtem Interesse beruht (Art. 21 DSGVO);
- Ihre Einwilligung zu widerrufen — jederzeit und ohne Auswirkung auf die zuvor erfolgte Verarbeitung (Art. 7 Abs. 3 DSGVO);
- Beschwerde einzulegen bei der tschechischen Datenschutzbehörde Úřad pro ochranu osobních údajů (www.uoou.cz), Pplk. Sochora 27, 170 00 Praha 7, sowie Beschwerde auch bei der Aufsichtsbehörde Ihres Wohnsitzes (Deutschland: Landesdatenschutzbehörde; Österreich: Datenschutzbehörde, Wien) einzulegen (Art. 77 DSGVO).
Anfragen zur Ausübung Ihrer Rechte senden Sie bitte an brvohorik@gmail.com. Wir antworten unverzüglich, spätestens innerhalb von 30 Tagen nach Eingang der Anfrage.
9. Sicherheit personenbezogener Daten
Wir treffen technische und organisatorische Maßnahmen, um Ihre personenbezogenen Daten vor unbefugtem Zugriff, Verlust oder Zerstörung zu schützen. Passwörter werden ausschließlich gehasht gespeichert (bcrypt). Die Kommunikation zwischen Ihrem Browser und unserem Server ist mit TLS (HTTPS) verschlüsselt. Zahlungsdaten (Kartennummern) werden bei uns niemals gespeichert — sie werden ausschließlich von Stripe, Inc. verarbeitet.
10. Kontakt und Beschwerden
Bei Fragen oder Anliegen zur Verarbeitung personenbezogener Daten wenden Sie sich bitte per E-Mail an brvohorik@gmail.com oder telefonisch unter +420 736 654 884.
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt, haben Sie das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen — bei der tschechischen Datenschutzbehörde Úřad pro ochranu osobních údajů (www.uoou.cz) oder bei der Aufsichtsbehörde Ihres Wohnsitzes (siehe Abschnitt 8).
Version 2.3 — zuletzt aktualisiert am 7. Oktober 2026. Änderungen in Version 2.3: Cookie NEXT_LOCALE (gewählte Sprache der Website) ergänzt; Namen der Anmelde-Cookies korrigiert und Cookie für die Rückkehr nach der Anmeldung ergänzt; erste deutsche Übersetzung. Änderungen in Version 2.2: erweiterter Abgleich des Meta Pixels (gehashte Angaben aus Formularen). Änderungen in Version 2.1: Ergänzung der Kategorie Marketing-Cookies (Meta Pixel), Informationen zur gemeinsamen Verantwortlichkeit mit Meta und zur Übermittlung von Daten in die USA.