Rechtliches

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13, 14 DSGVO.
Stand: September 2026.

1. Verantwortlicher

Treatly
Maximilian Stransky
E-Mail: info@treatly.to
Website: https://treatly.to

2. Arten der verarbeiteten Daten

Wir verarbeiten folgende personenbezogene Daten:

  • Bestandsdaten: Name, E-Mail-Adresse, Telefonnummer
  • Zahlungsdaten: Stripe-Zahlungsinformationen (Kreditkarte, SEPA), PayPal-Transaktionen
  • Vertragsdaten: Buchungsdetails, Terminhistorie, gewählte Dienstleistungen
  • Nutzungsdaten: Zugriffszeitpunkte, IP-Adressen (anonymisiert), Browsertyp
  • Kommunikationsdaten: E-Mail-Adressen, SMS-Nummern, Marketing-Präferenzen
  • Inhaltsdaten: Studio-Profile, Beschreibungen, hochgeladene Bilder

3. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung personenbezogener Daten erfolgt auf Basis folgender Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Marketing-E-Mails, SMS-Benachrichtigungen, Statistik-Cookies
  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Nutzerkonto, Terminbuchungen, Zahlungsabwicklung, Abo-Verwaltung
  • Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): Error Tracking (Sentry), Plattformsicherheit, Bot-Schutz (Turnstile), Betrugsprävention

4. Cookies & Einwilligung

Wir verwenden ausschließlich technisch notwendige Cookies für die Authentifizierung und Session-Verwaltung. Optionale Analyse- und Marketing-Cookies (PostHog, Meta-Pixel) werden nur mit deiner ausdrücklichen Einwilligung gesetzt.

Du kannst deine Cookie-Einstellungen jederzeit über das Schild-Symbol unten links auf der Seite ändern oder widerrufen — zum Beispiel hier auf dieser Seite. Während einer Buchung wird es ausgeblendet, damit es die Preisanzeige nicht verdeckt.

Eingesetzte Cookies:

CookieZweckTyp
sb-*-auth-tokenSupabase AuthentifizierungEssenziell
treatly_cookie_consentSpeicherung Cookie-EinwilligungEssenziell
_fbpMeta-Pixel: Messung von Werbeanzeigen (90 Tage)Marketing, nur mit Einwilligung

5. Hosting & CDN

Vercel Inc. — Die Website wird bei Vercel gehostet. Beim Aufruf der Website werden automatisch technische Daten (IP-Adresse, Browsertyp, Zugriffszeit) an Vercel-Server übermittelt. Server-Standort: Frankfurt (EU). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Datenschutzrichtlinie: vercel.com/legal/privacy-policy

6. Datenbank & Authentifizierung

Supabase, Inc. — Wir nutzen Supabase als Datenbank- und Authentifizierungslösung. Alle Daten werden auf AWS-Servern in Frankfurt (EU) gespeichert. Die Datenbank ist mit Row-Level Security (RLS) geschützt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Datenschutzrichtlinie: supabase.com/privacy

7. Zahlungsabwicklung

Stripe Payments Europe, Ltd. — Für die Zahlungsabwicklung nutzen wir Stripe. Stripe verarbeitet Zahlungsdaten (Kreditkartennummern, SEPA-Mandatsreferenzen) als eigenständiger Verantwortlicher. Die Daten werden nach PCI DSS Level 1 geschützt. Sitz: Dublin, Irland (EU). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

PayPal (Europe) S.à r.l. et Cie, S.C.A. — Alternativ bieten wir PayPal als Zahlungsmethode an. Bei Nutzung werden deine Daten direkt an PayPal übermittelt. Sitz: Luxemburg (EU). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Datenschutzrichtlinien: Stripe | PayPal

8. E-Mail-Versand

Resend, Inc. — Wir nutzen Resend für den Versand von transaktionalen E-Mails (Buchungsbestätigungen, Terminerinnerungen, Passwort-Zurücksetzungen) und Marketing-E-Mails (nur bei expliziter Einwilligung). Sitz: USA.

Marketing-E-Mails werden nur an Nutzer gesendet, die dem Marketing-Opt-In aktiv zugestimmt haben. Jede Marketing-E-Mail enthält einen Abmelde-Link. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Marketing) und Art. 6 Abs. 1 lit. b DSGVO (Transaktionsmails).

Datenschutzrichtlinie: resend.com/legal/privacy-policy

Versandprotokoll

Wir protokollieren jeden Versandversuch, damit wir nachvollziehen können, ob eine E-Mail tatsächlich verschickt wurde, und eine fehlgeschlagene Zustellung erneut anstoßen können. Ohne dieses Protokoll bliebe eine nicht zugestellte Buchungsbestätigung unbemerkt.

Gespeichert werden:

  • Empfänger-Adresse, Betreff, Zeitpunkt und Art der E-Mail
  • Zustellstatus, Fehlermeldung des Anbieters und dessen Nachrichten-ID
  • Zuordnung zum Nutzerkonto und, sofern vorhanden, zum betroffenen Studio
  • die Angaben, aus denen die E-Mail erzeugt wurde (z. B. Terminzeit, Leistung, Studioname)

Nicht gespeichert werden:

  • der fertig gestaltete E-Mail-Text und angehängte Dateien — von Anhängen bleibt nur der Dateiname
  • Zugangs- und Abmelde-Links: enthaltene Token werden vor dem Speichern unkenntlich gemacht

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für Transaktionsmails (der Nachweis gehört zur Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO für die Fehlersuche und den Nachweis des ordnungsgemäßen Versands. Zugriff auf das Protokoll haben ausschließlich Administratoren von Treatly.

9. SMS-Benachrichtigungen

MessaggioSMS (Skebby) — Für Terminerinnerungen per SMS nutzen wir den Dienst MessaggioSMS. SMS werden ausschließlich an Kunden gesendet, die bei der Buchung aktiv der SMS-Einwilligung zugestimmt haben. Es werden Name und Telefonnummer des Kunden übermittelt. Sitz: Italien (EU). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.

10. Error Tracking

Sentry (Functional Software, Inc.) — Wir nutzen Sentry zur Erkennung und Behebung von Softwarefehlern. Sentry erfasst technische Fehlerberichte inklusive Browser-Typ, Betriebssystem, anonymisierter IP-Adresse und Stack-Traces. Personenbezogene Daten werden nach Möglichkeit maskiert. Sitz: USA (DPA abgeschlossen). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Fehlerbehebung und Stabilität der Plattform).

Sitzungsaufzeichnung (Sentry Session Replay) — Ergänzend kann Sentry den Ablauf einer Sitzung aufzeichnen, um Fehler nachvollziehen zu können. Dabei werden Interaktionen wie Klicks und Seitenwechsel erfasst; sämtliche Texte und Medien werden vor der Übertragung maskiert. Diese Aufzeichnung ist nicht zur Bereitstellung der Plattform erforderlich und startet ausschließlich nach deiner ausdrücklichen Einwilligung im Cookie-Banner. Ohne Einwilligung findet keine Aufzeichnung statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 25 Abs. 1 TDDDG.

Datenschutzrichtlinie: sentry.io/privacy

10b. Produktanalyse (PostHog)

PostHog — Zur Verbesserung von Treatly analysieren wir, welche Funktionen genutzt werden und an welchen Stellen Nutzer abbrechen. Erfasst werden Seitenaufrufe, Klick- und Navigationsereignisse sowie technische Angaben wie Browser, Betriebssystem und gekürzte IP-Adresse. Die Verarbeitung erfolgt auf EU-Servern (eu.i.posthog.com).

Diese Analyse ist für den Betrieb der Plattform nicht erforderlich und startet erst, nachdem du im Cookie-Banner „Alle akzeptieren“ gewählt hast. Lehnst du ab oder widerrufst du später, werden keine Analysedaten mehr erhoben und bereits gesetzte Kennungen zurückgesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 25 Abs. 1 TDDDG.

Datenschutzrichtlinie: posthog.com/privacy

10c. Anmeldung über Google oder Apple

Google Ireland Limited bzw. Apple Inc. — Du kannst dich wahlweise mit deinem Google- oder Apple-Konto anmelden. Entscheidest du dich dafür, wirst du zum jeweiligen Anbieter weitergeleitet; dabei erfährt dieser, dass du dich bei Treatly anmeldest. Wir erhalten im Gegenzug deine E-Mail-Adresse und deinen Namen, bei „Mit Apple anmelden“ auf Wunsch nur eine anonymisierte Weiterleitungsadresse.

Nutzt du die Anmeldung mit E-Mail und Passwort, findet keine Übermittlung an Google oder Apple statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung bzw. -durchführung).

10d. Adress- und Ortssuche (Photon / Komoot)

Photon (Komoot GmbH, Deutschland) — Wir nutzen Photon, einen Dienst auf Basis von OpenStreetMap-Daten, an zwei Stellen: Wenn Studio-Inhaber bei der Registrierung ihre Adresse eingeben, schlagen wir passende Adressen vor. Und wenn du auf unserer Startseite nach Studios in einem Ort oder einer Postleitzahl suchst, ermitteln wir damit die Lage dieses Orts, um Studios nach Entfernung zu sortieren. Dazu wird die jeweilige Eingabe während des Tippens an Photon übermittelt. Übertragen werden ausschließlich der eingegebene Text und die technisch notwendige IP-Adresse; eine Zuordnung zu deinem Konto findet nicht statt.

Orte, in denen es Studios auf Treatly gibt, und größere Städte erkennen wir ohne diese Übermittlung. Was du ins Feld „Behandlung oder Studio“ eingibst, wird nicht übermittelt, sondern nur in deinem Browser ausgewertet. Wählst du „Aktuellen Standort verwenden“, fragt dein Browser um Erlaubnis; der Standort wird nur in deinem Browser zur Berechnung der Entfernungen verwendet und nicht an uns oder Photon übertragen.

Die Adressvorschläge lassen sich umgehen, indem die Adresse manuell eingetragen wird; die Studiosuche funktioniert auch ohne Ortsangabe. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an korrekten Standortdaten und einer nutzbaren Studiosuche).

10e. Abonnements in der iOS-App (RevenueCat)

RevenueCat, Inc. — Schließt du ein Abonnement innerhalb unserer iOS-App ab, wird dieses über RevenueCat verwaltet. Verarbeitet werden eine pseudonyme Nutzerkennung sowie Kauf- und Abo-Status. Zahlungsdaten selbst werden ausschließlich von Apple verarbeitet und erreichen uns nicht. Sitz: USA (DPA abgeschlossen). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Datenschutzrichtlinie: revenuecat.com/privacy

10f. Messung von Werbeanzeigen (Meta-Pixel)

Meta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irland — Wir schalten Anzeigen auf Facebook und Instagram und messen mit dem Meta-Pixel, ob sie wirken: Erfasst werden Seitenaufrufe, Klicks auf Schaltflächen, Angaben aus der Seite selbst (etwa Titel und Preise) und die abgeschlossene Registrierung eines Studios, dazu IP-Adresse, Browser- und Geräteangaben sowie eine Kennung im Cookie _fbp. Namen, E-Mail-Adressen oder Buchungsdaten geben wir nicht an Meta weiter. Auf Seiten mit Formularen für Gesundheits- oder Beratungsangaben läuft der Pixel nie.

Der Pixel startet erst, nachdem du im Cookie-Banner „Alle akzeptieren“ gewählt hast, und nimmt nach einem Widerruf keine Daten mehr an. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 25 Abs. 1 TDDDG. Für die Erhebung und Übermittlung an Meta sind wir gemeinsam mit Meta verantwortlich (Art. 26 DSGVO); die weitere Verarbeitung verantwortet Meta allein. Meta kann Daten in die USA übermitteln (siehe Abschnitt 17).

Datenschutzrichtlinie: facebook.com/privacy/policy

10g. Support-Chat (Crisp)

Crisp IM SAS, 2 Boulevard de Launay, 44100 Nantes, Frankreich — Für den Live-Chat mit unserem Support nutzen wir Crisp. Der Chat wird erst geladen, wenn du auf den Chat-Knopf oder „Live-Chat starten“ klickst; vorher wird keine Verbindung zu Crisp aufgebaut. Verarbeitet werden deine Nachrichten, freiwillig angegebene Kontaktdaten sowie IP-Adresse und Browserangaben. Server-Standort: EU.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bearbeitung deiner Anfrage) bzw. lit. f DSGVO (berechtigtes Interesse an schnellem Support).

Datenschutzrichtlinie: crisp.chat/de/privacy

10h. Beratungstermine (Cal.com)

Cal.com, Inc., USA — Auf den Seiten für Studios kannst du über „Beratungstermin buchen“ einen Termin mit uns vereinbaren. Das Buchungsfenster von Cal.com wird erst geladen, wenn du auf den Knopf klickst; vorher wird keine Verbindung zu Cal.com aufgebaut. Verarbeitet werden die Angaben, die du dort einträgst (etwa Name, E-Mail-Adresse und gewählter Termin), sowie IP-Adresse und Browserangaben. Dabei können Daten in die USA übermittelt werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf deine Anfrage).

Datenschutzrichtlinie: cal.com/privacy

11. Bot-Schutz (Cloudflare Turnstile)

Cloudflare, Inc. — Zum Schutz vor automatisierten Zugriffen und Spam nutzen wir Cloudflare Turnstile bei Registrierungs- und Buchungsformularen. Turnstile erfasst Interaktionsdaten zur Bot-Erkennung. Es werden keine CAPTCHA-Bilder angezeigt; die Prüfung erfolgt im Hintergrund. Sitz: USA (DPA abgeschlossen, EU-Rechenzentren verfügbar). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Datenschutzrichtlinie: cloudflare.com/privacypolicy

12. Kartendarstellung

Leaflet / OpenStreetMap / CartoDB — Zur Darstellung von Studio-Standorten verwenden wir die Open-Source-Bibliothek Leaflet mit Kartenkacheln von OpenStreetMap (CartoDB CDN). Beim Laden der Karte werden technische Daten (IP-Adresse) an die Server von CartoDB bzw. unpkg.com übermittelt. Es handelt sich um Open-Source-Dienste ohne Tracking. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

13. Datenspeicherungsdauer

Wir speichern personenbezogene Daten nur solange, wie dies für den jeweiligen Zweck erforderlich ist:

  • Nutzerkonto-Daten: Bis zur Löschung des Accounts durch den Nutzer
  • Buchungsdaten: 3 Jahre nach Abschluss der Dienstleistung (gesetzliche Aufbewahrungsfrist)
  • Rechnungs- & Zahlungsdaten: 10 Jahre (§ 147 AO, § 257 HGB)
  • Fehlerberichte (Sentry): 90 Tage
  • Server-Logs: 30 Tage
  • E-Mail-Versandprotokoll: 90 Tage bei zugestellten E-Mails. Fehlgeschlagene Versuche sowie Rechnungs- und Auszahlungs-E-Mails 365 Tage — Erstere, damit eine offene Zustellung nicht unbemerkt verjährt, Letztere als Versandnachweis
  • Marketing-Einwilligung: Bis zum Widerruf

Nach Ablauf der Speicherfristen werden die Daten automatisch gelöscht oder anonymisiert.

14. Deine Rechte (Art. 15–21 DSGVO)

Du hast jederzeit folgende Rechte bezüglich deiner personenbezogenen Daten:

15
Recht auf Auskunft — Du hast das Recht zu erfahren, welche Daten wir über dich gespeichert haben.
16
Recht auf Berichtigung — Du kannst die Berichtigung unrichtiger Daten verlangen.
17
Recht auf Löschung — Du kannst deinen Account und alle zugehörigen Daten jederzeit über die Einstellungen löschen.
18
Recht auf Einschränkung — Du kannst die Einschränkung der Verarbeitung deiner Daten verlangen.
20
Recht auf Datenübertragbarkeit — Studio-Betreiber können ihre Daten (Termine, Transaktionen) über die Einstellungen exportieren.
21
Recht auf Widerspruch — Du kannst der Verarbeitung deiner Daten auf Basis berechtigter Interessen jederzeit widersprechen.

Für alle Anfragen wende dich bitte an: datenschutz@treatly.to

15. Widerruf von Einwilligungen

Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden:

  • Marketing-E-Mails: Über den Abmelde-Link in jeder E-Mail oder in den Konto-Einstellungen
  • SMS-Benachrichtigungen: Durch Deaktivierung bei der nächsten Buchung
  • Cookies: Über das Cookie-Symbol unten links auf jeder Seite

Der Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.

16. Beschwerderecht bei der Aufsichtsbehörde

Gemäß Art. 77 DSGVO hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn du der Ansicht bist, dass die Verarbeitung deiner personenbezogenen Daten gegen die DSGVO verstößt.

Zuständige Aufsichtsbehörde:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
E-Mail: poststelle@lda.bayern.de
Website: www.lda.bayern.de

17. Datenübermittlung in Drittländer

Einige unserer Dienstleister haben ihren Sitz in den USA. Die Datenübermittlung in die USA erfolgt auf Grundlage des EU-U.S. Data Privacy Framework (DPF) oder auf Basis von Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO.

Betroffene Dienste:

DienstSitzGarantie
ResendUSADPA + SCCs
SentryUSADPA + SCCs
Meta (Meta-Pixel, nur mit Einwilligung)Irland / USADPF zertifiziert
CloudflareUSADPF zertifiziert
VercelUSA (Server EU)DPA + SCCs

18. Auftragsverarbeitung

Für die Verarbeitung personenbezogener Daten im Auftrag unserer Studio-Kunden haben wir eine Vereinbarung zur Auftragsverarbeitung (AVV / DPA) gemäß Art. 28 DSGVO abgeschlossen.

Die vollständige DPA findest du unter: treatly.to/dpa

19. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen des Dienstes anzupassen. Die aktuelle Version ist stets auf dieser Seite verfügbar.

Letzte Aktualisierung: März 2026.