Rechtliches

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13, 14 DSGVO.
Stand: August 2026.

1. Verantwortlicher

Treatly
Maximilian Stransky
E-Mail: info@treatly.to
Website: https://treatly.to

2. Arten der verarbeiteten Daten

Wir verarbeiten folgende personenbezogene Daten:

  • Bestandsdaten: Name, E-Mail-Adresse, Telefonnummer
  • Zahlungsdaten: Stripe-Zahlungsinformationen (Kreditkarte, SEPA), PayPal-Transaktionen
  • Vertragsdaten: Buchungsdetails, Terminhistorie, gewählte Dienstleistungen
  • Nutzungsdaten: Zugriffszeitpunkte, IP-Adressen (anonymisiert), Browsertyp
  • Kommunikationsdaten: E-Mail-Adressen, SMS-Nummern, Marketing-Präferenzen
  • Inhaltsdaten: Studio-Profile, Beschreibungen, hochgeladene Bilder

3. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung personenbezogener Daten erfolgt auf Basis folgender Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Marketing-E-Mails, SMS-Benachrichtigungen, Statistik-Cookies
  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Nutzerkonto, Terminbuchungen, Zahlungsabwicklung, Abo-Verwaltung
  • Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): Error Tracking (Sentry), Plattformsicherheit, Bot-Schutz (Turnstile), Betrugsprävention

4. Cookies & Einwilligung

Wir verwenden ausschließlich technisch notwendige Cookies für die Authentifizierung und Session-Verwaltung. Optionale Statistik-Cookies werden nur mit deiner ausdrücklichen Einwilligung gesetzt.

Du kannst deine Cookie-Einstellungen jederzeit über das Schild-Symbol unten links auf der Seite ändern oder widerrufen — zum Beispiel hier auf dieser Seite. Während einer Buchung wird es ausgeblendet, damit es die Preisanzeige nicht verdeckt.

Eingesetzte Cookies:

CookieZweckTyp
sb-*-auth-tokenSupabase AuthentifizierungEssenziell
treatly_cookie_consentSpeicherung Cookie-EinwilligungEssenziell

5. Hosting & CDN

Vercel Inc. — Die Website wird bei Vercel gehostet. Beim Aufruf der Website werden automatisch technische Daten (IP-Adresse, Browsertyp, Zugriffszeit) an Vercel-Server übermittelt. Server-Standort: Frankfurt (EU). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Datenschutzrichtlinie: vercel.com/legal/privacy-policy

6. Datenbank & Authentifizierung

Supabase, Inc. — Wir nutzen Supabase als Datenbank- und Authentifizierungslösung. Alle Daten werden auf AWS-Servern in Frankfurt (EU) gespeichert. Die Datenbank ist mit Row-Level Security (RLS) geschützt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Datenschutzrichtlinie: supabase.com/privacy

7. Zahlungsabwicklung

Stripe Payments Europe, Ltd. — Für die Zahlungsabwicklung nutzen wir Stripe. Stripe verarbeitet Zahlungsdaten (Kreditkartennummern, SEPA-Mandatsreferenzen) als eigenständiger Verantwortlicher. Die Daten werden nach PCI DSS Level 1 geschützt. Sitz: Dublin, Irland (EU). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

PayPal (Europe) S.à r.l. et Cie, S.C.A. — Alternativ bieten wir PayPal als Zahlungsmethode an. Bei Nutzung werden deine Daten direkt an PayPal übermittelt. Sitz: Luxemburg (EU). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Datenschutzrichtlinien: Stripe | PayPal

8. E-Mail-Versand

Resend, Inc. — Wir nutzen Resend für den Versand von transaktionalen E-Mails (Buchungsbestätigungen, Terminerinnerungen, Passwort-Zurücksetzungen) und Marketing-E-Mails (nur bei expliziter Einwilligung). Sitz: USA.

Marketing-E-Mails werden nur an Nutzer gesendet, die dem Marketing-Opt-In aktiv zugestimmt haben. Jede Marketing-E-Mail enthält einen Abmelde-Link. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Marketing) und Art. 6 Abs. 1 lit. b DSGVO (Transaktionsmails).

Datenschutzrichtlinie: resend.com/legal/privacy-policy

Versandprotokoll

Wir protokollieren jeden Versandversuch, damit wir nachvollziehen können, ob eine E-Mail tatsächlich verschickt wurde, und eine fehlgeschlagene Zustellung erneut anstoßen können. Ohne dieses Protokoll bliebe eine nicht zugestellte Buchungsbestätigung unbemerkt.

Gespeichert werden:

  • Empfänger-Adresse, Betreff, Zeitpunkt und Art der E-Mail
  • Zustellstatus, Fehlermeldung des Anbieters und dessen Nachrichten-ID
  • Zuordnung zum Nutzerkonto und, sofern vorhanden, zum betroffenen Studio
  • die Angaben, aus denen die E-Mail erzeugt wurde (z. B. Terminzeit, Leistung, Studioname)

Nicht gespeichert werden:

  • der fertig gestaltete E-Mail-Text und angehängte Dateien — von Anhängen bleibt nur der Dateiname
  • Zugangs- und Abmelde-Links: enthaltene Token werden vor dem Speichern unkenntlich gemacht

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für Transaktionsmails (der Nachweis gehört zur Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO für die Fehlersuche und den Nachweis des ordnungsgemäßen Versands. Zugriff auf das Protokoll haben ausschließlich Administratoren von Treatly.

9. SMS-Benachrichtigungen

MessaggioSMS (Skebby) — Für Terminerinnerungen per SMS nutzen wir den Dienst MessaggioSMS. SMS werden ausschließlich an Kunden gesendet, die bei der Buchung aktiv der SMS-Einwilligung zugestimmt haben. Es werden Name und Telefonnummer des Kunden übermittelt. Sitz: Italien (EU). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.

10. Error Tracking

Sentry (Functional Software, Inc.) — Wir nutzen Sentry zur Erkennung und Behebung von Softwarefehlern. Sentry erfasst technische Fehlerberichte inklusive Browser-Typ, Betriebssystem, anonymisierter IP-Adresse und Stack-Traces. Personenbezogene Daten werden nach Möglichkeit maskiert. Sitz: USA (DPA abgeschlossen). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Fehlerbehebung und Stabilität der Plattform).

Sitzungsaufzeichnung (Sentry Session Replay) — Ergänzend kann Sentry den Ablauf einer Sitzung aufzeichnen, um Fehler nachvollziehen zu können. Dabei werden Interaktionen wie Klicks und Seitenwechsel erfasst; sämtliche Texte und Medien werden vor der Übertragung maskiert. Diese Aufzeichnung ist nicht zur Bereitstellung der Plattform erforderlich und startet ausschließlich nach deiner ausdrücklichen Einwilligung im Cookie-Banner. Ohne Einwilligung findet keine Aufzeichnung statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 25 Abs. 1 TDDDG.

Datenschutzrichtlinie: sentry.io/privacy

10b. Produktanalyse (PostHog)

PostHog — Zur Verbesserung von Treatly analysieren wir, welche Funktionen genutzt werden und an welchen Stellen Nutzer abbrechen. Erfasst werden Seitenaufrufe, Klick- und Navigationsereignisse sowie technische Angaben wie Browser, Betriebssystem und gekürzte IP-Adresse. Die Verarbeitung erfolgt auf EU-Servern (eu.i.posthog.com).

Diese Analyse ist für den Betrieb der Plattform nicht erforderlich und startet erst, nachdem du im Cookie-Banner „Alle akzeptieren“ gewählt hast. Lehnst du ab oder widerrufst du später, werden keine Analysedaten mehr erhoben und bereits gesetzte Kennungen zurückgesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 25 Abs. 1 TDDDG.

Datenschutzrichtlinie: posthog.com/privacy

10c. Anmeldung über Google oder Apple

Google Ireland Limited bzw. Apple Inc. — Du kannst dich wahlweise mit deinem Google- oder Apple-Konto anmelden. Entscheidest du dich dafür, wirst du zum jeweiligen Anbieter weitergeleitet; dabei erfährt dieser, dass du dich bei Treatly anmeldest. Wir erhalten im Gegenzug deine E-Mail-Adresse und deinen Namen, bei „Mit Apple anmelden“ auf Wunsch nur eine anonymisierte Weiterleitungsadresse.

Nutzt du die Anmeldung mit E-Mail und Passwort, findet keine Übermittlung an Google oder Apple statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung bzw. -durchführung).

10d. Adressvervollständigung (Photon / Komoot)

Photon (Komoot GmbH, Deutschland) — Wenn Studio-Inhaber bei der Registrierung ihre Adresse eingeben, schlagen wir passende Adressen vor. Dazu wird die jeweilige Eingabe während des Tippens an den Dienst Photon übermittelt, der auf OpenStreetMap-Daten basiert. Übertragen werden ausschließlich der eingegebene Text und die technisch notwendige IP-Adresse; eine Zuordnung zu deinem Konto findet nicht statt.

Die Funktion lässt sich umgehen, indem die Adresse manuell eingetragen wird. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an korrekten Standortdaten).

10e. Abonnements in der iOS-App (RevenueCat)

RevenueCat, Inc. — Schließt du ein Abonnement innerhalb unserer iOS-App ab, wird dieses über RevenueCat verwaltet. Verarbeitet werden eine pseudonyme Nutzerkennung sowie Kauf- und Abo-Status. Zahlungsdaten selbst werden ausschließlich von Apple verarbeitet und erreichen uns nicht. Sitz: USA (DPA abgeschlossen). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Datenschutzrichtlinie: revenuecat.com/privacy

11. Bot-Schutz (Cloudflare Turnstile)

Cloudflare, Inc. — Zum Schutz vor automatisierten Zugriffen und Spam nutzen wir Cloudflare Turnstile bei Registrierungs- und Buchungsformularen. Turnstile erfasst Interaktionsdaten zur Bot-Erkennung. Es werden keine CAPTCHA-Bilder angezeigt; die Prüfung erfolgt im Hintergrund. Sitz: USA (DPA abgeschlossen, EU-Rechenzentren verfügbar). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Datenschutzrichtlinie: cloudflare.com/privacypolicy

12. Kartendarstellung

Leaflet / OpenStreetMap / CartoDB — Zur Darstellung von Studio-Standorten verwenden wir die Open-Source-Bibliothek Leaflet mit Kartenkacheln von OpenStreetMap (CartoDB CDN). Beim Laden der Karte werden technische Daten (IP-Adresse) an die Server von CartoDB bzw. unpkg.com übermittelt. Es handelt sich um Open-Source-Dienste ohne Tracking. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

13. Datenspeicherungsdauer

Wir speichern personenbezogene Daten nur solange, wie dies für den jeweiligen Zweck erforderlich ist:

  • Nutzerkonto-Daten: Bis zur Löschung des Accounts durch den Nutzer
  • Buchungsdaten: 3 Jahre nach Abschluss der Dienstleistung (gesetzliche Aufbewahrungsfrist)
  • Rechnungs- & Zahlungsdaten: 10 Jahre (§ 147 AO, § 257 HGB)
  • Fehlerberichte (Sentry): 90 Tage
  • Server-Logs: 30 Tage
  • E-Mail-Versandprotokoll: 90 Tage bei zugestellten E-Mails. Fehlgeschlagene Versuche sowie Rechnungs- und Auszahlungs-E-Mails 365 Tage — Erstere, damit eine offene Zustellung nicht unbemerkt verjährt, Letztere als Versandnachweis
  • Marketing-Einwilligung: Bis zum Widerruf

Nach Ablauf der Speicherfristen werden die Daten automatisch gelöscht oder anonymisiert.

14. Deine Rechte (Art. 15–21 DSGVO)

Du hast jederzeit folgende Rechte bezüglich deiner personenbezogenen Daten:

15
Recht auf Auskunft — Du hast das Recht zu erfahren, welche Daten wir über dich gespeichert haben.
16
Recht auf Berichtigung — Du kannst die Berichtigung unrichtiger Daten verlangen.
17
Recht auf Löschung — Du kannst deinen Account und alle zugehörigen Daten jederzeit über die Einstellungen löschen.
18
Recht auf Einschränkung — Du kannst die Einschränkung der Verarbeitung deiner Daten verlangen.
20
Recht auf Datenübertragbarkeit — Studio-Betreiber können ihre Daten (Termine, Transaktionen) über die Einstellungen exportieren.
21
Recht auf Widerspruch — Du kannst der Verarbeitung deiner Daten auf Basis berechtigter Interessen jederzeit widersprechen.

Für alle Anfragen wende dich bitte an: datenschutz@treatly.to

15. Widerruf von Einwilligungen

Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden:

  • Marketing-E-Mails: Über den Abmelde-Link in jeder E-Mail oder in den Konto-Einstellungen
  • SMS-Benachrichtigungen: Durch Deaktivierung bei der nächsten Buchung
  • Cookies: Über das Cookie-Symbol unten links auf jeder Seite

Der Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.

16. Beschwerderecht bei der Aufsichtsbehörde

Gemäß Art. 77 DSGVO hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn du der Ansicht bist, dass die Verarbeitung deiner personenbezogenen Daten gegen die DSGVO verstößt.

Zuständige Aufsichtsbehörde:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
E-Mail: poststelle@lda.bayern.de
Website: www.lda.bayern.de

17. Datenübermittlung in Drittländer

Einige unserer Dienstleister haben ihren Sitz in den USA. Die Datenübermittlung in die USA erfolgt auf Grundlage des EU-U.S. Data Privacy Framework (DPF) oder auf Basis von Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO.

Betroffene Dienste:

DienstSitzGarantie
ResendUSADPA + SCCs
SentryUSADPA + SCCs
CloudflareUSADPF zertifiziert
VercelUSA (Server EU)DPA + SCCs

18. Auftragsverarbeitung

Für die Verarbeitung personenbezogener Daten im Auftrag unserer Studio-Kunden haben wir eine Vereinbarung zur Auftragsverarbeitung (AVV / DPA) gemäß Art. 28 DSGVO abgeschlossen.

Die vollständige DPA findest du unter: treatly.to/dpa

19. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen des Dienstes anzupassen. Die aktuelle Version ist stets auf dieser Seite verfügbar.

Letzte Aktualisierung: März 2026.