Datenschutzerklärung
Präambel
Mit der folgenden Datenschutzerklärung möchten wir Sie darüber aufklären, welche Arten Ihrer personenbezogenen Daten (nachfolgend auch kurz als „Daten" bezeichnet) wir zu welchen Zwecken und in welchem Umfang verarbeiten. Die Datenschutzerklärung gilt für alle von uns durchgeführten Verarbeitungen personenbezogener Daten, sowohl im Rahmen der Erbringung unserer Leistungen als auch insbesondere auf unseren Webseiten, in mobilen Applikationen sowie innerhalb externer Onlinepräsenzen, wie z. B. unserer Social-Media-Profile (nachfolgend zusammenfassend bezeichnet als „Onlineangebot").
Die verwendeten Begriffe sind nicht geschlechtsspezifisch.
Stand: 26. Juli 2026
Inhaltsübersicht
Verantwortlicher
Paul Malek
Preetzer Str. 48
24143 Kiel
Telefon: +49-1639726092
E-Mail-Adresse: paul@adhs-story.de
Übersicht der Verarbeitungen
Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.
Arten der verarbeiteten Daten
- Bestandsdaten
- Kontaktdaten
- Inhaltsdaten
- Nutzungsdaten
- Meta-, Kommunikations- und Verfahrensdaten
- Protokolldaten
- Vertragsdaten (z. B. Vertragsgegenstand, Laufzeit)
- Zahlungsdaten (z. B. Rechnungsdaten, Zahlungsstatus, Bankverbindung)
- Gesundheitsdaten (besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, ausschließlich mit ausdrücklicher Einwilligung: im Rahmen des Coachings einschließlich seiner Anbahnung sowie bei veröffentlichten Kundenstimmen)
- Bild- und Tonaufnahmen sowie Transkripte von Coaching-Sitzungen (nur mit gesonderter Einwilligung)
Kategorien betroffener Personen
- Kommunikationspartner
- Nutzer (z. B. Webseitenbesucher, Nutzer von Onlinediensten)
- Interessenten (z. B. bei der Terminbuchung)
- Geschäfts- und Vertragspartner (insbesondere Coaching-Klientinnen und -Klienten)
Zwecke der Verarbeitung
- Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten
- Kommunikation und Beantwortung von Anfragen
- Terminvereinbarung und -verwaltung
- Durchführung von Coaching-Leistungen
- Zahlungsabwicklung, Buchführung und Erfüllung steuerlicher Pflichten
- Sicherheitsmaßnahmen
- Schutz vor missbräuchlicher Nutzung unserer Angebote (z. B. Bot-Schutz)
- Direktmarketing (Versand unseres Newsletters auf Grundlage einer Einwilligung)
- Reichweitenmessung (Öffnungs- und Klickraten unseres Newsletters)
- Feedback
- Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit
- Informationstechnische Infrastruktur
- Öffentlichkeitsarbeit
Maßgebliche Rechtsgrundlagen
Maßgebliche Rechtsgrundlagen nach der DSGVO: Im Folgenden erhalten Sie eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten. Bitte nehmen Sie zur Kenntnis, dass neben den Regelungen der DSGVO nationale Datenschutzvorgaben in Ihrem bzw. unserem Wohn- oder Sitzland gelten können.
- Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO): Die betroffene Person hat ihre Einwilligung in die Verarbeitung der sie betreffenden personenbezogenen Daten für einen spezifischen Zweck oder mehrere bestimmte Zwecke gegeben.
- Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO): Die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, die auf Anfrage der betroffenen Person erfolgen.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO): Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der der Verantwortliche unterliegt.
- Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO): Die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten notwendig, vorausgesetzt, dass die Interessen, Grundrechte und Grundfreiheiten der betroffenen Person, die den Schutz personenbezogener Daten verlangen, nicht überwiegen.
- Ausdrückliche Einwilligung in die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 Abs. 2 lit. a) DSGVO): Die betroffene Person hat in die Verarbeitung besonderer Kategorien personenbezogener Daten (insbesondere Gesundheitsdaten) für einen oder mehrere festgelegte Zwecke ausdrücklich eingewilligt. Dies betrifft bei uns die Durchführung von Coaching-Leistungen (siehe Abschnitt „Coaching-Leistungen und Verarbeitung von Gesundheitsdaten") sowie gesundheitsbezogene Angaben, die Mitglieder freiwillig in unserer Community einstellen (siehe Abschnitt „ADHS-Story-Community (coapp)").
Nationale Datenschutzregelungen in Deutschland: Zusätzlich zu den Datenschutzregelungen der DSGVO gelten nationale Regelungen zum Datenschutz in Deutschland. Hierzu gehört insbesondere das Gesetz zum Schutz vor Missbrauch personenbezogener Daten bei der Datenverarbeitung (Bundesdatenschutzgesetz – BDSG). Das BDSG enthält insbesondere Spezialregelungen zum Recht auf Auskunft, zum Recht auf Löschung, zum Widerspruchsrecht, zur Verarbeitung besonderer Kategorien personenbezogener Daten, zur Verarbeitung für andere Zwecke und zur Übermittlung sowie automatisierten Entscheidungsfindung im Einzelfall einschließlich Profiling. Darüber hinaus gilt das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG); es regelt insbesondere den Schutz der Privatsphäre bei Endeinrichtungen, etwa die Einwilligungspflicht beim Speichern und Auslesen von Informationen auf Endgeräten (§ 25 TDDDG).
Sicherheitsmaßnahmen
Wir treffen nach Maßgabe der gesetzlichen Vorgaben unter Berücksichtigung des Stands der Technik geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Zu den Maßnahmen gehören insbesondere die Sicherung der Vertraulichkeit, Integrität und Verfügbarkeit von Daten durch Kontrolle des physischen und elektronischen Zugangs zu den Daten als auch des sie betreffenden Zugriffs, der Eingabe, der Weitergabe, der Sicherung der Verfügbarkeit und ihrer Trennung. Des Weiteren haben wir Verfahren eingerichtet, die eine Wahrnehmung von Betroffenenrechten, die Löschung von Daten und Reaktionen auf die Gefährdung der Daten gewährleisten.
Sicherung von Online-Verbindungen durch TLS-/SSL-Verschlüsselungstechnologie (HTTPS): Um die Daten der Nutzer, die über unsere Online-Dienste übertragen werden, vor unerlaubten Zugriffen zu schützen, setzen wir auf die TLS-/SSL-Verschlüsselungstechnologie.
Übermittlung von personenbezogenen Daten
Im Rahmen unserer Verarbeitung von personenbezogenen Daten kommt es vor, dass diese an andere Stellen, Unternehmen, rechtlich selbstständige Organisationseinheiten oder Personen übermittelt beziehungsweise ihnen gegenüber offengelegt werden. Zu den Empfängern dieser Daten können z. B. mit IT-Aufgaben beauftragte Dienstleister gehören oder Anbieter von Diensten und Inhalten, die in eine Website eingebunden sind. In solchen Fällen beachten wir die gesetzlichen Vorgaben und schließen insbesondere entsprechende Verträge bzw. Vereinbarungen, die dem Schutz Ihrer Daten dienen, mit den Empfängern Ihrer Daten ab.
Zu den Empfängern gehören bei uns insbesondere: mit IT-Aufgaben beauftragte Dienstleister (Hosting, E-Mail und Terminverwaltung, Newsletter-Versand, Buchhaltungssoftware), Zahlungsdienstleister und Kreditinstitute im Rahmen der Zahlungsabwicklung sowie Behörden, soweit hierzu eine gesetzliche Verpflichtung besteht (z. B. Finanzverwaltung).
Internationale Datentransfers
Datenverarbeitung in Drittländern: Sofern wir Daten in ein Drittland (d. h. außerhalb der Europäischen Union (EU) oder des Europäischen Wirtschaftsraums (EWR)) übermitteln, erfolgt dies stets im Einklang mit den gesetzlichen Vorgaben.
Datenübermittlung in die USA: Für Datenübermittlungen in die USA stützen wir uns vorrangig auf das Data Privacy Framework (DPF), welches durch einen Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023 als sicherer Rechtsrahmen anerkannt wurde. Zusätzlich haben wir mit den jeweiligen Anbietern Standardvertragsklauseln abgeschlossen. Das DPF bildet die primäre Schutzebene, während die Standardvertragsklauseln als zusätzliche Sicherheit dienen. Bei den einzelnen Diensteanbietern informieren wir Sie darüber, ob sie nach dem DPF zertifiziert sind. Weitere Informationen zum DPF finden Sie auf der Website des US-Handelsministeriums unter https://www.dataprivacyframework.gov/.
Allgemeine Informationen zur Datenspeicherung und Löschung
Wir löschen personenbezogene Daten, die wir verarbeiten, gemäß den gesetzlichen Bestimmungen, sobald die zugrundeliegenden Einwilligungen widerrufen werden oder keine weiteren rechtlichen Grundlagen für die Verarbeitung bestehen.
Aufbewahrung und Löschung von Daten nach deutschem Recht:
- 10 Jahre: Aufbewahrungsfrist für Bücher und Aufzeichnungen, Jahresabschlüsse, Inventare, Lageberichte etc. (§ 147 Abs. 1 Nr. 1 AO).
- 8 Jahre: Buchungsbelege, wie z. B. Rechnungen (§ 147 Abs. 1 Nr. 4, Abs. 3 AO, § 14b UStG).
- 6 Jahre: Übrige Geschäftsunterlagen: Handelsbriefe etc. (§ 147 Abs. 1 Nr. 2, 3 AO).
- 3 Jahre: Daten für Gewährleistungs- und Schadensersatzansprüche (reguläre Verjährungsfrist, §§ 195, 199 BGB).
Daneben gelten für einzelne Verarbeitungen kürzere, in den jeweiligen Abschnitten dieser Datenschutzerklärung genannte Speicherfristen (z. B. für Coaching-Daten und Terminbuchungen).
Rechte der betroffenen Personen
Ihnen stehen als Betroffene nach der DSGVO verschiedene Rechte zu, die sich insbesondere aus Art. 15 bis 21 DSGVO ergeben:
- Widerspruchsrecht: Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten Widerspruch einzulegen. Werden die Sie betreffenden personenbezogenen Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung zum Zwecke derartiger Werbung einzulegen.
- Widerrufsrecht bei Einwilligungen: Sie haben das Recht, erteilte Einwilligungen jederzeit zu widerrufen.
- Auskunftsrecht: Sie haben das Recht auf Auskunft über Ihre gespeicherten Daten und eine Kopie der Daten.
- Recht auf Berichtigung: Sie haben das Recht, die Vervollständigung oder Berichtigung unrichtiger Daten zu verlangen.
- Recht auf Löschung und Einschränkung: Sie haben das Recht, zu verlangen, dass betreffende Daten unverzüglich gelöscht oder deren Verarbeitung eingeschränkt wird.
- Recht auf Datenübertragbarkeit: Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen Format zu erhalten.
- Beschwerde bei Aufsichtsbehörde: Sie haben das Recht auf Beschwerde bei einer Aufsichtsbehörde, wenn Sie der Ansicht sind, dass die Verarbeitung gegen die DSGVO verstößt. Die für uns zuständige Aufsichtsbehörde ist das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Postfach 71 16, 24171 Kiel, https://www.datenschutzzentrum.de. Sie können sich daneben auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.
Bereitstellung des Onlineangebots und Webhosting
Wir verarbeiten die Daten der Nutzer, um ihnen unsere Online-Dienste zur Verfügung stellen zu können. Zu diesem Zweck verarbeiten wir die IP-Adresse des Nutzers.
- Verarbeitete Datenarten: Nutzungsdaten (z. B. Seitenaufrufe), Meta-/Kommunikationsdaten (z. B. IP-Adressen), Protokolldaten.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
- Erhebung von Zugriffsdaten und Logfiles: Der Zugriff auf unser Onlineangebot wird in Form von sogenannten „Server-Logfiles" protokolliert. Zu den Serverlogfiles gehören u. a. Name der abgerufenen Webseite, Datum/Uhrzeit, Browsertyp, Betriebssystem und IP-Adresse.
- Löschung: Logfile-Informationen werden für die Dauer von maximal 30 Tagen gespeichert und danach gelöscht oder anonymisiert.
- Hosting-Anbieter (Strato): Unser Onlineangebot wird bei der Strato AG, Berlin, Deutschland gehostet. Strato verarbeitet in unserem Auftrag Nutzungsdaten und Meta-/Kommunikationsdaten (insbesondere IP-Adressen, Serverlogfiles, abgerufene Inhalte). Mit Strato besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. f) DSGVO (berechtigtes Interesse am zuverlässigen Betrieb unseres Onlineangebots). Alle Daten werden innerhalb der Europäischen Union verarbeitet. Datenschutzerklärung des Anbieters: https://www.strato.de/datenschutz/
- E-Mail-Kommunikation (Google Workspace): E-Mails, die Sie an Adressen unter adhs-story.de schreiben (insbesondere paul@adhs-story.de und kontakt@adhs-story.de), werden über Google Workspace empfangen und verarbeitet. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Dabei können personenbezogene Daten wie Name, E-Mail-Adresse und Inhalt der Nachricht in das Postfach übermittelt und dort gespeichert werden. Die ruhenden E-Mail-Daten werden in europäischen Rechenzentren verarbeitet (EU Data Regions auf „Europa" gesetzt). Bei Betriebs-, Wartungs- und Supportvorgängen können personenbezogene Daten in Drittländer (insbesondere USA) übermittelt werden; hierfür greift der Angemessenheitsbeschluss nach dem Data Privacy Framework, ergänzt durch Standardvertragsklauseln (siehe Abschnitt „Internationale Datentransfers"). Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. f) DSGVO (berechtigtes Interesse an effizienter elektronischer Kommunikation) bzw. bei vertragsbezogenen Anfragen Art. 6 Abs. 1 S. 1 lit. b) DSGVO. Mit Google Ireland besteht eine Datenverarbeitungs-Zusatzvereinbarung nach Art. 28 DSGVO. Datenschutzerklärung des Anbieters: https://policies.google.com/privacy
Einsatz von Cookies
Wir verwenden Cookies gemäß den gesetzlichen Vorschriften. Das Speichern und Auslesen von Informationen auf Ihrem Endgerät (z. B. durch Cookies) richtet sich nach § 25 TDDDG: Ist es nicht unbedingt erforderlich, holen wir dafür Ihre Einwilligung ein (§ 25 Abs. 1 TDDDG); die unbedingt erforderliche, technisch notwendige Speicherung erfolgt ohne Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG).
- Aktueller Stand auf dieser Website: adhs-story.de setzt derzeit keine einwilligungspflichtigen Cookies ein; ein Cookie-Banner ist deshalb nicht erforderlich.
- Einwilligung: Ob wir personenbezogene Daten mithilfe von Cookies verarbeiten, hängt von einer Einwilligung ab. Liegt diese vor, dient sie als Rechtsgrundlage.
- Berechtigtes Interesse: Ohne Einwilligung stützen wir uns auf unsere berechtigten Interessen (z. B. für technisch notwendige Cookies zur Sicherstellung der Funktionalität).
- Speicherdauer:
- Temporäre Cookies (Session-Cookies): Werden gelöscht, nachdem der Nutzer das Onlineangebot verlässt.
- Permanente Cookies: Bleiben auch nach dem Schließen des Endgeräts gespeichert (z. B. Login-Status). Sofern nicht anders angegeben, können diese bis zu zwei Jahre gespeichert werden.
- Widerruf (Opt-out): Nutzer können abgegebene Einwilligungen jederzeit widerrufen und zudem einen Widerspruch gegen die Verarbeitung erklären (z. B. über die Browser-Einstellungen).
Terminbuchung und Videogespräche (Google Kalender und Google Meet)
Für kostenlose Erstgespräche und einzeln buchbare Coaching-Termine bieten wir eine Online-Terminbuchung über Buchungsseiten von Google Kalender (Terminplan-Funktion) an. Die Links zu diesen Buchungsseiten verschicken wir z. B. per E-Mail oder Newsletter oder verlinken sie in unseren Videobeschreibungen. Die gebuchten Gespräche finden als Videogespräch über Google Meet statt.
- Verarbeitete Daten: Vorname, Nachname, E-Mail-Adresse und der gewählte Termin. Zur Vermeidung missbräuchlicher Buchungen ist eine Bestätigung Ihrer E-Mail-Adresse erforderlich (Verifizierungs-Klick). Sie erhalten automatische Bestätigungs- und Erinnerungs-E-Mails (einen Tag sowie eine Stunde vor dem Termin). Für den Termin wird automatisch ein Google-Meet-Link erzeugt.
- Keine Gesundheitsangaben im Buchungsformular: Das Buchungsformular fragt bewusst nur Vorname, Nachname und E-Mail-Adresse ab. Wir erheben dort keine Angaben zu Symptomen, zu einer Diagnose, zu Medikamenten oder zu Ihrem Anliegen. Was Sie besprechen möchten, klären wir erst im Gespräch selbst (siehe Abschnitt „Coaching-Leistungen und Verarbeitung von Gesundheitsdaten").
- Anbieter: Die Buchungsseiten, die Terminverwaltung und Google Meet laufen über unser Google-Workspace-Konto. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, als unser Auftragsverarbeiter nach Art. 28 DSGVO (Datenverarbeitungs-Zusatzvereinbarung). Die ruhenden Daten werden in europäischen Rechenzentren gespeichert (EU Data Regions auf „Europa" gesetzt); bei Betriebs-, Wartungs- und Supportvorgängen können technische Daten in die USA übermittelt werden, abgesichert über das Data Privacy Framework und Standardvertragsklauseln (siehe Abschnitt „Internationale Datentransfers").
- Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b) DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage bzw. Vertragserfüllung).
- Speicherdauer: Kommt kein Coaching zustande, löschen wir Ihre Buchungsdaten spätestens 6 Monate nach dem Termin bzw. nach dem letzten Kontakt. Kommt ein Coaching zustande, gelten die Angaben im Abschnitt „Coaching-Leistungen und Verarbeitung von Gesundheitsdaten".
- Datenschutzerklärung des Anbieters: https://policies.google.com/privacy
Coaching-Leistungen und Verarbeitung von Gesundheitsdaten
Wir bieten 1:1-Coaching für Erwachsene mit ADHS an. Für die Anbahnung, den Abschluss und die Durchführung von Coaching-Verträgen verarbeiten wir personenbezogene Daten unserer Klientinnen und Klienten. Ein ADHS-Coaching ist ohne Gesundheitsbezug inhaltlich nicht möglich; deshalb gehören dazu auch besondere Kategorien personenbezogener Daten (Gesundheitsdaten), die wir ausschließlich mit Ihrer ausdrücklichen Einwilligung verarbeiten.
- Verarbeitete Daten: Bestands- und Kontaktdaten (Name, Anschrift, E-Mail-Adresse, ggf. Telefonnummer), Vertrags- und Abrechnungsdaten, Termindaten sowie Coaching-Inhalte (z. B. Notizen zu Verlauf, Übungen und Fortschritt).
- Gesundheitsdaten (Art. 9 DSGVO): Auf Grundlage einer ausdrücklichen, gesonderten Einwilligung (Art. 9 Abs. 2 lit. a) DSGVO) verarbeiten wir insbesondere Angaben zu einer ADHS-Diagnose (falls vorhanden), zu Symptomen, Belastungen und Lebenssituation, zu eingenommenen Medikamenten (falls geteilt) sowie zur psychischen und körperlichen Gesundheit (soweit relevant). Zweck ist ausschließlich die Durchführung sowie die Vor- und Nachbereitung der Coaching-Sitzungen einschließlich des kostenlosen Erstgesprächs. Die Einwilligung holen wir bei Abschluss des Coaching-Vertrages im Vertrag selbst ein; für das kostenlose Erstgespräch erteilen Sie sie vorab im Gespräch (mündlich, von uns dokumentiert). Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
- Vertraulichkeit und Empfänger: Alle Inhalte der Sitzungen behandeln wir streng vertraulich. Die Coaching-Daten verbleiben beim Verantwortlichen; eine Weitergabe an Dritte findet nicht statt. Als Auftragsverarbeiter im Sinne von Art. 28 DSGVO wird für die technische Infrastruktur des Coachings ausschließlich Google Ireland tätig, siehe unten. Inhalte aus Ihren Coaching-Sitzungen tragen wir nicht in die Community; für diese gilt der Abschnitt „ADHS-Story-Community (coapp)".
- Technische Infrastruktur (Google Workspace): E-Mail, Terminverwaltung, Videogespräche (Google Meet), Dokumente und Dateiablage laufen über Google Workspace. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, als unser Auftragsverarbeiter nach Art. 28 DSGVO (Datenverarbeitungs-Zusatzvereinbarung). Die Hauptdaten werden in europäischen Rechenzentren gespeichert (EU Data Regions auf „Europa" gesetzt); technische Daten (etwa Server-Logs und Support-Anfragen) können in die USA übermittelt werden, abgesichert über das Data Privacy Framework und Standardvertragsklauseln (siehe Abschnitt „Internationale Datentransfers"). Google ist vertraglich verpflichtet, diese Daten nicht für Werbung oder das Training eigener KI-Modelle zu verwenden.
- Transkription und Aufzeichnung von Sitzungen (optional): Nur mit jeweils gesonderter, freiwilliger Einwilligung im Coaching-Vertrag werden Sitzungen über die Meet-eigenen Funktionen transkribiert (nur Text; aus dem Transkript können Notizen erstellt werden, KI-gestützt ausschließlich innerhalb von Google Workspace mit Gemini) und/oder als Video aufgezeichnet. KI-Tools außerhalb von Google Workspace kommen dabei nicht zum Einsatz. Google Meet zeigt allen Teilnehmern an, wenn Transkription oder Aufzeichnung aktiv ist. Transkripte und Aufnahmen sind interne Arbeitsmittel für die Vor- und Nachbereitung, werden nicht weitergegeben und nicht veröffentlicht. Jede dieser Einwilligungen kann jederzeit einzeln mit Wirkung für die Zukunft widerrufen werden.
- Speicherdauer: Coaching-Daten einschließlich Notizen, Transkripten und Aufnahmen werden während der Coaching-Zeit und bis zu 6 Monate nach der letzten Sitzung aufbewahrt und danach gelöscht. Ausgenommen sind Daten mit gesetzlichen Aufbewahrungspflichten (z. B. Rechnungen, 8 Jahre nach § 147 AO), siehe Abschnitt „Allgemeine Informationen zur Datenspeicherung und Löschung".
- Rechtsgrundlagen: Art. 6 Abs. 1 S. 1 lit. b) DSGVO (Vertrag und vorvertragliche Maßnahmen), Art. 9 Abs. 2 lit. a) DSGVO (ausdrückliche Einwilligung), Art. 6 Abs. 1 S. 1 lit. c) DSGVO (gesetzliche Aufbewahrungspflichten).
- Einzelheiten: Die konkreten Einwilligungserklärungen und weitere Informationen enthält der jeweilige Coaching-Vertrag.
Wir betreiben eine geschlossene Online-Community für Menschen mit ADHS. Der Zugang ist für Coaching-Klientinnen und -Klienten kostenlos und bleibt auch nach Ende des Coachings bestehen. Technisch läuft die Community über die Plattform coapp. Über die Community können Sie sich mit anderen Mitgliedern austauschen und uns per Direktnachricht erreichen.
- Verarbeitete Daten: Zugangsdaten (Name bzw. gewählter Anzeigename, E-Mail-Adresse), Profilangaben und ein Profilbild, soweit Sie diese freiwillig hinterlegen, sowie die Inhalte, die Sie selbst einstellen (Beiträge, Kommentare, Reaktionen, Umfrage-Teilnahmen, Gruppen- und Direktnachrichten). Dazu kommen technische Nutzungsdaten (z. B. Zeitpunkt des Zugriffs, IP-Adresse, Gerätekennung).
- Freiwillige Angaben und Gesundheitsbezug: Was Sie in der Community schreiben, entscheiden Sie selbst. Wenn Sie dabei Angaben zu Ihrer Gesundheit machen (etwa zu ADHS-Symptomen, einer Diagnose oder Medikamenten), veröffentlichen Sie diese freiwillig und erkennbar gegenüber den anderen Mitgliedern; Rechtsgrundlage ist insoweit Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a) DSGVO, die Sie mit dem Einstellen des jeweiligen Inhalts erteilen und jederzeit widerrufen können (Beitrag löschen oder uns kurz Bescheid geben). Bitte teilen Sie in der Community nur mit, was Sie anderen Mitgliedern gegenüber offenlegen möchten. Vertrauliche Inhalte aus Ihrem Coaching besprechen wir ausschließlich in den Sitzungen, nicht in der Community.
- Sichtbarkeit: Die Community ist geschlossen und nicht öffentlich einsehbar; Ihre Beiträge sind für die übrigen Mitglieder und für uns als Betreiber sichtbar. Direktnachrichten sind nur für die jeweiligen Gesprächsbeteiligten sichtbar. Suchmaschinen erfassen die Inhalte nicht.
- Anbieter: coapp GmbH, Hannover, Deutschland, als unser Auftragsverarbeiter nach Art. 28 DSGVO (Auftragsverarbeitungsvertrag geschlossen). Die Daten werden auf Servern in Deutschland bzw. der Europäischen Union verarbeitet.
- Push-Benachrichtigungen: Wenn Sie die App nutzen und Push-Benachrichtigungen zulassen, werden dafür technische Gerätekennungen über die Push-Dienste von Apple (Apple Push Notification service) bzw. Google (Firebase Cloud Messaging) übertragen; dabei können Daten in die USA übermittelt werden, abgesichert über das Data Privacy Framework und Standardvertragsklauseln (siehe Abschnitt „Internationale Datentransfers"). Sie können Push-Benachrichtigungen jederzeit in den Einstellungen Ihres Geräts oder der App abschalten. Inhalte Ihrer Beiträge werden dabei nicht an Apple oder Google übermittelt, soweit dies technisch vermeidbar ist.
- Zweck: Betrieb der Community, Austausch der Mitglieder untereinander, Begleitung nach dem Coaching sowie unsere persönliche Erreichbarkeit per Direktnachricht.
- Speicherdauer: Ihre Zugangs- und Profildaten verarbeiten wir, solange Ihr Zugang besteht. Nach einer Kündigung oder auf Ihren Wunsch löschen wir Ihren Zugang; von Ihnen eingestellte Beiträge löschen wir auf Ihren Wunsch ebenfalls. Direktnachrichten löschen wir spätestens 6 Monate nach dem letzten Kontakt.
- Rechtsgrundlagen: Art. 6 Abs. 1 S. 1 lit. b) DSGVO (Vertrag, da der Community-Zugang Teil der Coaching-Leistung ist), Art. 6 Abs. 1 S. 1 lit. f) DSGVO (berechtigtes Interesse am sicheren Betrieb der Plattform) sowie Art. 9 Abs. 2 lit. a) DSGVO für freiwillig geteilte gesundheitsbezogene Angaben.
- Datenschutzerklärung des Anbieters: https://coapp.io
Rechnungsstellung, Buchhaltung und Zahlungsabwicklung
Zur Abrechnung unserer Leistungen verarbeiten wir Rechnungs- und Zahlungsdaten. Auf Rechnungen und in der Buchhaltung stehen keine gesundheitsbezogenen Details, sondern nur die allgemeine Leistungsbezeichnung.
- Verarbeitete Daten: Name, Anschrift, E-Mail-Adresse, Leistungsbezeichnung, Rechnungsbetrag, Zahlungsstatus sowie bei Überweisungen die Daten des Zahlungseingangs (Name, IBAN, Verwendungszweck).
- Buchhaltungssoftware (sevdesk): Für Rechnungsstellung und Buchhaltung setzen wir sevdesk ein. Anbieter ist die sevDesk GmbH, Im Unteren Angel 1, 77652 Offenburg, Deutschland. Mit sevdesk besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; die Verarbeitung findet grundsätzlich in Deutschland bzw. der EU statt. Rechtsgrundlagen: Art. 6 Abs. 1 S. 1 lit. b) DSGVO (Abrechnung), Art. 6 Abs. 1 S. 1 lit. c) DSGVO (Buchführungs- und Aufbewahrungspflichten) und Art. 6 Abs. 1 S. 1 lit. f) DSGVO (effiziente Buchhaltung). Datenschutzerklärung des Anbieters: https://sevdesk.de/datenschutz/
- Kontoumsätze (finAPI): sevdesk ruft die Umsätze unseres Geschäftskontos über den Kontoinformationsdienst der finAPI GmbH, Adams-Lehmann-Straße 44, 80797 München, ab (ein von der BaFin beaufsichtigter Kontoinformationsdienst, der insoweit eigenverantwortlich tätig wird). Bei Überweisungen können wir dadurch Name, IBAN und Verwendungszweck des Zahlenden einsehen. Datenschutzhinweise des Anbieters: https://www.finapi.io/datenschutz/
- Zahlung per Überweisung: Die Zahlung erfolgt in der Regel per Rechnung und Banküberweisung auf unser Geschäftskonto bei FYRST (ein Angebot der Deutsche Bank AG). Kreditinstitute verarbeiten die Zahlungsdaten dabei eigenverantwortlich nach den bank- und aufsichtsrechtlichen Vorgaben. Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b) DSGVO.
- Zahlungsdienstleister (Stripe): Sofern Sie per Karte oder über einen von uns bereitgestellten Zahlungslink bezahlen, erfolgt die Zahlungsabwicklung über Stripe. Anbieter für den Europäischen Wirtschaftsraum ist die Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland. Ihre Zahlungsdaten (z. B. Karteninformationen) werden direkt von Stripe erhoben; vollständige Kartendaten erhalten wir zu keinem Zeitpunkt. Stripe wird teils als unser Auftragsverarbeiter, teils eigenverantwortlich tätig (etwa zur Betrugsprävention und zur Erfüllung aufsichtsrechtlicher Pflichten). Dabei können Daten an die Stripe, Inc. in den USA übermittelt werden; Stripe ist nach dem EU-US Data Privacy Framework zertifiziert, ergänzend bestehen Standardvertragsklauseln (siehe Abschnitt „Internationale Datentransfers"). Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b) DSGVO. Datenschutzerklärung des Anbieters: https://stripe.com/de/privacy
- Speicherdauer: Für Rechnungs- und Buchungsdaten gelten die gesetzlichen Aufbewahrungsfristen (siehe Abschnitt „Allgemeine Informationen zur Datenspeicherung und Löschung").
Newsletter und elektronische Benachrichtigungen
Wir versenden Newsletter, E-Mails und weitere elektronische Benachrichtigungen nur mit der Einwilligung der Empfänger oder aufgrund einer gesetzlichen Grundlage.
- Versand- und Anmelde-Dienstleister (Brevo): Für die Anmeldung, Verwaltung und den Versand unseres Newsletters setzen wir den Dienst Brevo ein. Anbieter ist die Sendinblue SAS (handelnd unter der Marke „Brevo"), 9-17 rue Salneuve, 75017 Paris, Frankreich. Die Anmeldeformulare zu unserem Newsletter werden direkt auf der Infrastruktur von Brevo bereitgestellt (Domain „sibforms.com"); unsere Seite adhs-story.de/kostenloser-adhs-test leitet Sie auf das dort gehostete Anmeldeformular weiter. Beim Absenden des Formulars werden Ihre Daten (E-Mail-Adresse, Vorname, IP-Adresse und Anmeldezeitpunkt zur Double-Opt-In-Protokollierung) direkt an Brevo übermittelt und dort gespeichert. Die Verarbeitung findet grundsätzlich in Rechenzentren innerhalb der Europäischen Union statt; im Einzelfall können Daten in Drittländer (insbesondere die USA) übermittelt werden, abgesichert über den Angemessenheitsbeschluss zum Data Privacy Framework bzw. Standardvertragsklauseln (siehe Abschnitt „Internationale Datentransfers"). Mit Brevo besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Datenschutzerklärung des Anbieters: https://www.brevo.com/de/legal/privacypolicy/
- Anmeldung: Für die Anmeldung fragen wir Ihre E-Mail-Adresse und Ihren Vornamen ab; der Vorname dient der persönlichen Ansprache. Die Anmeldung erfolgt im Double-Opt-In-Verfahren: Nach dem Absenden des Formulars erhalten Sie eine Bestätigungsmail, mit der Sie die Anmeldung bestätigen. Die Protokollierung des Anmeldeverfahrens (IP-Adresse und Zeitpunkt) erfolgt auf Grundlage unserer berechtigten Interessen am Nachweis Ihrer Einwilligung (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
- Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO).
- Widerspruch (Opt-Out): Sie können den Empfang unseres Newsletters jederzeit kündigen (Link am Ende jedes Newsletters).
- Messung von Öffnungs- und Klickraten: Die über Brevo versendeten Newsletter enthalten einen sogenannten „Web Beacon" (pixelgroße Datei), der beim Öffnen abgerufen wird, sowie verfolgbare Links. Dies dient der technischen Verbesserung und der Analyse, welche Inhalte auf Interesse stoßen. Die Informationen werden den einzelnen Newsletterempfängern zugeordnet und bis zur Abmeldung gespeichert. Wenn Sie diese Auswertung nicht wünschen, können Sie den Newsletter jederzeit abbestellen.
- Bereitstellung digitaler Inhalte (Lead Magnet) gegen Daten: Sofern wir Zugang zu digitalen Produkten anbieten, ohne einen monetären Betrag zu verlangen, und die Bereitstellung an Ihre Newsletter-Anmeldung gekoppelt ist, schließen wir mit Ihnen einen Vertrag über digitale Inhalte gemäß § 327 BGB. Die Gegenleistung für die Bereitstellung ist in diesem Fall Ihre Anmeldung zu unserem Newsletter und die damit verbundene Überlassung Ihrer Daten zu Werbezwecken. Rechtsgrundlage: Art. 6 Abs. 1 lit. b) DSGVO (Vertragserfüllung). Sie können diesen Vertrag jederzeit durch Abmeldung vom Newsletter kündigen. Nach der Kündigung erlischt auch das Nutzungsrecht an den digitalen Inhalten/Updates.
Selbsttest ADHS (ASRS-v1.1)
Wir stellen auf unserer Website einen anonymen Selbsttest auf Basis des von der Weltgesundheitsorganisation (WHO) entwickelten Fragebogens ASRS-v1.1 zur Verfügung. Der Test dient ausschließlich der persönlichen Orientierung und ersetzt keine ärztliche oder psychologische Diagnose.
- Keine Übertragung Ihrer Antworten: Die Beantwortung und Auswertung des Fragebogens findet ausschließlich lokal im Browser Ihres Endgeräts statt. Die einzelnen Antworten, das Ergebnis sowie das erzeugte PDF werden nicht an uns übertragen und nicht auf unseren Servern gespeichert. Wir erhalten keine Kenntnis davon, ob oder wie Sie den Test ausgefüllt haben.
- Ergebnis als PDF: Das Ergebnis-PDF wird clientseitig im Browser erzeugt und kann von Ihnen lokal heruntergeladen werden. Auch dieses PDF wird nicht an uns übermittelt.
- Rechtsgrundlage: Da wir über den Test selbst keine personenbezogenen Daten verarbeiten, ist für seine Nutzung keine gesonderte Rechtsgrundlage erforderlich. Für den bloßen Aufruf der Testseite gelten die im Abschnitt „Bereitstellung des Onlineangebots und Webhosting" genannten Angaben (insbesondere Server-Logfiles).
- Abgrenzung zur Newsletter-Anmeldung: Die Anmeldung zu unserem Newsletter (siehe Abschnitt „Newsletter und elektronische Benachrichtigungen") ist vom Selbsttest technisch und organisatorisch getrennt. Wenn Sie sich zusätzlich für den Newsletter anmelden, werden ausschließlich die von Ihnen im Anmeldeformular angegebenen Daten (E-Mail-Adresse und Vorname) verarbeitet – nicht Ihre Antworten oder Ihr Testergebnis.
Veröffentlichung von Kundenstimmen (Testimonials)
Mit ihrer Einwilligung veröffentlichen wir Erfahrungsberichte unserer Klientinnen und Klienten, z. B. als Text, Bild oder Video auf unserer Website und auf unserem YouTube-Kanal. Da ein Erfahrungsbericht über ein ADHS-Coaching Rückschlüsse auf die Gesundheit der berichtenden Person zulassen kann, holen wir vor jeder Veröffentlichung eine gesonderte, dokumentierte Einwilligung ein, in der die Person selbst festlegt, welche Inhalte, in welcher Namensform und auf welchen Kanälen veröffentlicht werden dürfen.
- Verarbeitete Daten: die im Erfahrungsbericht enthaltenen Angaben, soweit die Einwilligung sie umfasst (z. B. Name in der gewählten Namensform, Bild- und Tonaufnahmen, Angaben zum Coaching-Verlauf).
- Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); für gesundheitsbezogene Inhalte ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a) DSGVO).
- Speicherdauer: für die Dauer der Veröffentlichung, längstens bis zu einem Widerruf.
- Widerruf: Jede Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden (eine formlose Nachricht genügt). Nach einem Widerruf entfernen wir den Erfahrungsbericht von den von uns kontrollierten Kanälen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
YouTube-Kanal und externe Verlinkungen in Videobeschreibungen
Wir betreiben einen YouTube-Kanal (adhs-story), auf dem wir regelmäßig Videos zum Thema ADHS veröffentlichen. Darüber hinaus unterhalten wir aktuell keine weiteren Social-Media-Präsenzen – insbesondere nutzen wir weder Facebook noch Instagram.
- Anbieter des Kanals: YouTube ist ein Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google ist gemeinsam mit uns Verantwortlicher i. S. d. Art. 26 DSGVO für die Verarbeitung von Besucherdaten auf unserer Kanalseite sowie beim Abruf unserer Videos. Die technische Verarbeitung – einschließlich der Erhebung von IP-Adressen, Nutzungsverhalten und der Bildung von Nutzungsprofilen durch Google – erfolgt ausschließlich durch Google; hierauf haben wir keinen direkten Einfluss.
- Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO) an der Öffentlichkeitsarbeit und der Bereitstellung unserer Inhalte. Datenübermittlungen in die USA sind möglich; hierfür greift der Angemessenheitsbeschluss nach dem Data Privacy Framework (siehe Abschnitt „Internationale Datentransfers").
- Datenschutzerklärung des Anbieters: https://policies.google.com/privacy
- Betroffenenrechte gegenüber Google: Auskunftsanfragen und die Geltendmachung weiterer Betroffenenrechte können Sie sowohl bei uns als auch direkt bei Google einreichen. Als Plattformbetreiber hat Google den direkten Zugriff auf die Daten und kann Auskunftsersuchen in der Regel am effektivsten bearbeiten.
- Externe Verlinkungen in Videobeschreibungen: In den Beschreibungen unserer YouTube-Videos verlinken wir gelegentlich auf externe Dienste (insbesondere Google Docs zur Bereitstellung von Vorlagen oder Prompts sowie gelegentlich Hinweise auf KI-Tools wie ChatGPT). Bei einem Klick auf diese Links verlassen Sie unser Angebot und gelangen zu den jeweiligen Drittanbietern. Für die Datenverarbeitung durch diese externen Dienste sind ausschließlich die jeweiligen Anbieter verantwortlich; wir haben hierauf keinen Einfluss. Bitte prüfen Sie vor der Nutzung die jeweiligen Datenschutzbestimmungen dieser Anbieter und geben Sie insbesondere bei KI-Tools keine sensiblen personenbezogenen Daten ein.
Änderung und Aktualisierung
Wir bitten Sie, sich regelmäßig über den Inhalt unserer Datenschutzerklärung zu informieren. Wir passen die Datenschutzerklärung an, sobald die Änderungen der von uns durchgeführten Datenverarbeitungen dies erforderlich machen.
Begriffsdefinitionen
- Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
- Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO): Besonders geschützte Daten, insbesondere Gesundheitsdaten, Daten über die ethnische Herkunft, politische Meinungen, religiöse Überzeugungen oder das Sexualleben. Bei uns betrifft dies ausschließlich Gesundheitsdaten, die wir nur mit ausdrücklicher Einwilligung verarbeiten (im Rahmen des Coachings und seiner Anbahnung sowie bei veröffentlichten Kundenstimmen).
- Verantwortlicher: Die Stelle, die über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.
- Verarbeitung: Jeder Vorgang im Zusammenhang mit personenbezogenen Daten (z. B. Erheben, Speichern, Verwenden, Übermitteln, Löschen).
- Auftragsverarbeiter: Eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet (z. B. unser Hosting-Anbieter, unser Newsletter-Versand-Dienstleister).
- Reichweitenmessung: Messung der Nutzung und Interaktion mit unseren Inhalten (z. B. Öffnungs- und Klickraten von Newslettern) zur Verbesserung des Angebots.