Datenschutz
Hier steht, welche Daten beim Besuch von oz-calisthenics.at, bei einer Buchung und im Kundenkonto verarbeitet werden, wozu, wie lange und von wem. Kurz gesagt: nur was für Buchung, Bezahlung und Betrieb nötig ist – keine Werbe-Cookies, kein Newsletter, keine Weitergabe zu Werbezwecken.
Version 1, gültig ab 4. Oktober 2026
1. Verantwortlicher
Olcay Zengin, OZ Calisthenics
Walgaustraße 98, 6713 Ludesch, Österreich
Telefon: +43 660 1716308
E-Mail: zenginolcay@outlook.com
Für alle Fragen zum Datenschutz und für deine Rechte (Punkt 14) genügt eine formlose Nachricht an diese Adresse.
2. Technischer Dienstleister
Website und Buchungssystem hat Luca Greinecker (lucagreinecker.at (öffnet in neuem Tab)) gebaut; er betreibt sie in meinem Auftrag. Dafür hat er Zugriff auf Server und Datenbank. Er arbeitet als Auftragsverarbeiter nach Art. 28 DSGVO und nur auf meine Weisung.
3. Hosting und Server-Protokolle
Die Seite läuft auf einem Server der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland. Beim Aufruf verarbeitet der Server technisch notwendige Verbindungsdaten: IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browserkennung. Ein Zugriffsprotokoll mit IP-Adressen führt der Webserver nicht; die Verbindungsdaten werden nicht mit Buchungsdaten zusammengeführt. Rechtsgrundlage ist Art. 6 Abs 1 lit f DSGVO, mein Interesse an einem sicheren Betrieb.
Sicherungskopien der Datenbank liegen ebenfalls bei Hetzner in Deutschland. Die stündlichen Kopien werden nach 30 Tagen gelöscht, die monatlichen nach zwölf Monaten; einzelne Einträge lassen sich darin nicht vorzeitig löschen.
4. Buchung eines Kurses
Wenn du einen Kurs buchst, verarbeite ich: Name, E-Mail-Adresse, Telefonnummer (freiwillig), Tarif, den gebuchten Termin, Buchungsnummer, Status und Zeitpunkte der Buchung, Zahlungsstatus und Zahlungsart (auch, ob du bar vor Ort zahlst und wann ich die Zahlung erfasst habe), eingelöste Gutschriften, deine Anwesenheit im Kurs und die Fassung der Buchungsbedingungen, die bei der Buchung galt. Dazu kann ich eine kurze organisatorische Notiz speichern. Zweck ist die Abwicklung deiner Buchung: Platz reservieren und bestätigen, erinnern, Teilnehmerliste führen, Absage und Gutschrift. Rechtsgrundlage ist Art. 6 Abs 1 lit b DSGVO (Vertrag). Ohne Name und E-Mail-Adresse kann ich keine Buchung annehmen.
Kaufst du einen Block, verarbeite ich Name, E-Mail-Adresse, Tarif, den Block mit Preis, Kaufnummer, Status und Zeitpunkte des Kaufs, Zahlungsstatus und Zahlungsart, dein Guthaben mit Code und genutzten Einheiten, die Fassungen der Buchungsbedingungen und der Widerrufsbelehrung, die beim Kauf galten, und den Zeitpunkt, zu dem du verlangt hast, den Block schon während der Rücktrittsfrist zu nutzen. Zweck ist die Abwicklung des Kaufs: Block freischalten, Beleg und Vertragsunterlagen schicken, Einheiten beim Buchen einlösen, ein Rücktritt. Rechtsgrundlage ist Art. 6 Abs 1 lit b DSGVO (Vertrag).
Buchst du nicht selbst, sondern trage ich dich ein – für einen Kurs oder weil du Einzeltraining machst –, speichere ich dieselben Angaben: Name und E-Mail-Adresse, wie du sie mir gegeben hast, dazu freiwillig die Telefonnummer.
Machst du Einzeltraining, trage ich den Termin ein, den wir ausgemacht haben: Tag und Uhrzeit, Dauer, Ort, Preis und bis wann du bestätigen kannst. Der Termin ist dir zugeordnet und steht nicht auf der Website. Du bekommst dazu eine Einladung per E-Mail mit einem persönlichen Link; nur mit diesem Link oder angemeldet in deinem Konto ist die Seite zu sehen. Bestätigst du, entsteht eine Buchung wie oben. Bestätigst du nicht rechtzeitig oder sagst du ab, erfahre ich das per E-Mail. Rechtsgrundlage ist Art. 6 Abs 1 lit b DSGVO (Vertrag und seine Anbahnung). Auch ein Termin, den du nicht bestätigt hast, bleibt als Eintrag bestehen; werden deine Kontaktdaten anonymisiert (unten), hat er keinen Bezug mehr zu dir.
Biete ich dir einen Block fürs Einzeltraining an, speichere ich das Angebot: den Block, den Preis, wann ich es dir geschickt habe und bis wann es gilt. Du bekommst es per E-Mail mit einem persönlichen Link; nur mit diesem Link oder angemeldet in deinem Konto ist die Seite zu sehen. Kaufst du, entsteht ein Kauf wie oben – ohne Code, die Einheiten rechne ich an, wenn ich deine Termine eintrage. Rechtsgrundlage ist Art. 6 Abs 1 lit b DSGVO (Vertrag und seine Anbahnung). Ein Angebot, zu dem du keine Zahlung begonnen hast, lösche ich 90 Tage nach seinem Ablauf; löschst du dein Konto, ist es sofort gelöscht. Hast du eine Zahlung begonnen oder gekauft, bleibt das Angebot mit dem Kauf gespeichert (unten). Der Link aus der E-Mail öffnet die Seite bis 30 Tage nach dem Ende des Angebots.
Bitte mach im Formular und in Nachrichten keine Angaben zu deiner Gesundheit. Solche Daten speichere ich nicht; was für das Training wichtig ist, besprechen wir vor Ort.
Belege (Beleg-Nummer, dein Name, Leistung, Datum, Betrag) und die dazugehörigen Buchungs-, Kauf- und Zahlungsdaten bewahre ich sieben Jahre auf, weil § 132 BAO das verlangt (Art. 6 Abs 1 lit c DSGVO). Deine Kontaktdaten anonymisiere ich spätestens drei Jahre nach deiner letzten Buchung, auf deinen Wunsch früher; die aufbewahrungspflichtigen Belege sind davon ausgenommen.
Gegen Missbrauch zählt das System Versuche je E-Mail-Adresse und je IP-Adresse, und es protokolliert Änderungen an Buchungen. Gespeichert wird dabei nie die IP-Adresse selbst, nur ein nicht umkehrbarer Schlüsselwert; das Protokoll enthält weder Namen noch Kontaktdaten (Art. 6 Abs 1 lit f DSGVO).
5. Zahlung über Stripe
Bezahlt wird über Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. Beim Bezahlen wechselst du auf eine Seite von Stripe. Dorthin übermittle ich deine E-Mail-Adresse, die Buchungsnummer, Bezeichnung und Datum des Kurses und den Betrag – beim Kauf eines Blocks statt Kurs und Datum die Kaufnummer und den Block, kaufst du ihn beim Buchen eines Termins dazu Kurs und Datum dieses Termins. Karten- und Wallet-Daten gibst du nur bei Stripe ein; ich sehe sie nie, ich erfahre nur, ob und womit bezahlt wurde (zum Beispiel „Karte“ oder „Apple Pay“). Rechtsgrundlage ist Art. 6 Abs 1 lit b DSGVO.
Stripe verarbeitet Daten zum Teil in eigener Verantwortung, etwa zur Betrugsprävention und für gesetzliche Pflichten, und setzt auf seiner Zahlungsseite dafür eigene, technisch notwendige Cookies. Dabei können Daten an Stripe, LLC in den USA gehen; Stripe ist nach dem EU-US Data Privacy Framework zertifiziert und verwendet Standardvertragsklauseln. Mehr dazu: stripe.com/at/privacy (öffnet in neuem Tab).
6. E-Mails zur Buchung
Bestätigung, Erinnerung, Absage, Beleg, Anmeldecodes für das Konto und die Bestätigung eines Widerrufs verschicke ich über Scaleway SAS, 8 rue de la Ville l’Évêque, 75008 Paris, Frankreich (Dienst „Transactional Email“, Rechenzentrum Paris). Scaleway bekommt dafür Empfängeradresse, Betreff und Inhalt der Mail und führt Versandprotokolle. Rechtsgrundlage ist Art. 6 Abs 1 lit b DSGVO. Im Buchungssystem bleibt der Inhalt einer gesendeten Mail 90 Tage gespeichert, danach nur Empfänger, Betreff und Versandstatus – dazu gehört, ob der Mailserver des Empfängers die Mail angenommen hat; kommt eine Mail zurück, sieht Olcay das in der Teilnehmerliste und kann dich anders erreichen.
Vor jedem Kurstag bekomme ich selbst die Teilnehmerliste (Name, Tarif, Telefonnummer) per E-Mail. Mein Postfach liegt bei Microsoft (Outlook.com).
Ich verschicke keinen Newsletter und keine Werbung.
8. Kundenkonto
Ein Konto ist freiwillig – buchen geht auch ohne. Legst du eines an, meldest du dich mit deiner E-Mail-Adresse und einem Code aus der Mail an; ein Passwort gibt es nicht. Gespeichert werden dafür deine E-Mail-Adresse, der Zeitpunkt der Anmeldung, je Anmeldung eine Sitzung mit IP-Adresse und Browserkennung (gültig 30 Tage, verlängert sich bei Nutzung) sowie der Anmeldecode als Prüfsumme für zehn Minuten. Richtest du einen Passkey ein, speichere ich dessen öffentlichen Schlüssel, den von dir vergebenen Gerätenamen und den Zeitpunkt; der private Schlüssel bleibt auf deinem Gerät. Das Konto verknüpft die Buchungen deiner E-Mail-Adresse – auch frühere als Gast – und zeigt dir Buchungen, Guthaben und Belege; beim Buchen sind deine Angaben vorausgefüllt und Gutschriften ohne Code einlösbar. Rechtsgrundlage ist Art. 6 Abs 1 lit b DSGVO (die Nutzung des Kontos); die Sitzungsdaten dienen der Sicherheit deines Kontos (Art. 6 Abs 1 lit f).
Machst du Einzeltraining, kann ich dir einen oder mehrere Trainingspläne für zuhause ins Konto stellen. Gespeichert werden dafür der Plan – Titel, Übungen mit Zeiten, Wiederholungen, Sätzen, Pausen und kurzen Hinweisen –, wie oft er in der Woche dran ist, der Zeitpunkt, zu dem ich ihn freigeschaltet habe, und eine organisatorische Notiz von mir. Angaben zu deiner Gesundheit stehen darin nicht. Dass ein Plan für dich online ist, erfährst du per Mail; der Plan selbst steht nur im Konto.
Ob du trainierst, erfasse ich nur, wenn du es selbst speicherst: Am Schluss eines Trainings mit Timer kannst du es mit „Speichern“ festhalten, ein Training ohne Timer mit „Als gemacht markieren“. Gespeichert werden dann Tag und Dauer, auf Wunsch deine Bewertung (schwer, passt, leicht) und eine Notiz. Das sehe nur ich, um den Plan an dich anzupassen; trag in die Notiz bitte nichts zu Verletzungen oder Krankheiten ein – das besprechen wir persönlich. Was du nicht speicherst, wird nicht erfasst. Rechtsgrundlage ist Art. 6 Abs 1 lit b DSGVO (der Plan gehört zum Einzeltraining). Einen Plan, den ich zurückgezogen habe, lösche ich nach zwölf Monaten – samt den dazu gespeicherten Trainings; löschst du dein Konto, sind deine Pläne und Trainings sofort gelöscht.
Im Konto kannst du alle zu dir gespeicherten Daten als Datei herunterladen (Art. 15 und 20 DSGVO) und das Konto löschen. Beim Löschen werden Konto, Passkeys, Sitzungen und deine Kontaktdaten sofort entfernt beziehungsweise anonymisiert; Belege und die dazugehörigen Buchungs- und Zahlungsdaten bleiben sieben Jahre ohne Bezug zu dir bestehen (Punkt 4). Ein offenes Guthaben verfällt mit dem Konto – frag vorher nach einer Rückzahlung. In Sicherungskopien stehst du bis zu zwölf Monate weiter (Punkt 3).
9. Reichweitenmessung mit Umami
Um zu sehen, welche Seiten genutzt werden, läuft auf demselben Server die Statistik-Software Umami – ohne Cookies und ohne Weitergabe an Dritte. Umami bildet aus IP-Adresse, Browserkennung und einem monatlich wechselnden Zufallswert einen Kurzwert, mit dem sich Seitenaufrufe zusammenzählen lassen; über den Monat hinaus ist niemand wiedererkennbar. Gespeichert werden aufgerufene Seite, verweisende Seite, Browser, Betriebssystem, Gerätetyp, Bildschirmgröße, Sprache und die ungefähre Herkunft (Land, Region, Ort), die aus der IP-Adresse abgeleitet wird. Die IP-Adresse selbst wird nicht gespeichert, Suchparameter in der Adresse werden nicht erfasst. Ein Profil über dich entsteht nicht. Die Seiten rund um deine Buchung, das Kundenkonto und der Verwaltungsbereich werden nicht gemessen.
Rechtsgrundlage ist Art. 6 Abs 1 lit f DSGVO, mein Interesse an einer einfachen Reichweitenmessung. Du kannst widersprechen: Ist in deinem Browser „Do Not Track“ eingeschaltet, zählt Umami deine Besuche nicht.
10. Kontakt: Formular, E-Mail, WhatsApp, Instagram
Das Kontaktformular schickt deine Angaben (Name, E-Mail-Adresse, Betreff, Nachricht) als E-Mail an mich (Postfach siehe Punkt 6); in der Datenbank der Website wird die Nachricht nicht gespeichert. Ich verwende deine Angaben nur, um zu antworten (Art. 6 Abs 1 lit b und lit f DSGVO), und lösche Anfragen, sobald sie erledigt sind und keine Aufbewahrungspflicht besteht.
Fragst du über das Formular ein Einzeltraining an, kommen dazu: dein Ziel, dein Level, wann du Zeit hast und – freiwillig – deine Telefonnummer und eine Nachricht. Auch diese Angaben gehen nur als E-Mail an mich und werden auf der Website nicht gespeichert; ich brauche sie, um mich mit einem Terminvorschlag zu melden (Art. 6 Abs 1 lit b DSGVO, Anbahnung eines Vertrags). Bitte schreib auch hier nichts zu deiner Gesundheit.
Schreibst du mir über WhatsApp oder Instagram, gelten zusätzlich die Datenschutzbestimmungen von Meta Platforms Ireland Limited.
11. Vertrag widerrufen
Nutzt du die Funktion „Vertrag widerrufen“, speichere ich Buchungs- oder Kaufnummer, Name, E-Mail-Adresse, deine Nachricht und den Zeitpunkt des Eingangs und schicke dir sofort eine Bestätigung. Trittst du per Mail, Brief oder persönlich von einem Kauf zurück, trage ich den Rücktritt mit dem Zeitpunkt des Eingangs, dem Weg und einer kurzen Notiz ebenso ein und schicke dir die Bestätigung. Weicht die angegebene Adresse von der Adresse der Buchung bzw. des Kaufs ab, geht zusätzlich ein Hinweis an diese Adresse. Die Einträge lösche ich drei Jahre, nachdem der Widerruf erledigt ist. Rechtsgrundlage ist Art. 6 Abs 1 lit c DSGVO (§ 13a FAGG) und lit f (Nachweis).
12. Namen und Fotos in News und bei Bewerben
In News und bei Bewerben nenne ich andere Personen – etwa Teilnehmerinnen und Teilnehmer oder die Besten eines Bewerbs – und zeige Fotos, auf denen andere zu erkennen sind, nur mit ihrem Einverständnis (Art. 6 Abs 1 lit a DSGVO); bei Kindern und Jugendlichen mit dem der Erziehungsberechtigten. Du kannst es jederzeit widerrufen: Schreib mir, dann nehme ich deinen Namen oder das Foto aus dem Beitrag. Hochgeladene Fotos liegen auf dem eigenen Server; Aufnahmedaten wie Ort und Zeit (EXIF) werden beim Hochladen entfernt, das Original wird nicht aufgehoben, und ein entferntes Foto wird sofort vom Server gelöscht.
13. Links zu anderen Diensten
Die Knöpfe zu Google Maps und Apple Karten, zu Instagram und WhatsApp sind gewöhnliche Links. Daten gehen erst dorthin, wenn du sie anklickst; dann gelten die Bestimmungen des jeweiligen Anbieters. Dasselbe gilt für die Anmeldung zu Bewerben, wenn sie über einen externen Dienst läuft – das steht beim jeweiligen Link.
14. Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit (Art. 15 bis 20 DSGVO). Mit Konto erledigst du Auskunft, Berichtigung deiner Angaben und Löschung selbst unter „Einstellungen“; sonst schreib an zenginolcay@outlook.com – ich antworte innerhalb eines Monats. Verarbeitungen, die auf Art. 6 Abs 1 lit f beruhen (Punkte 3, 4, 8, 9 und 10), kannst du widersprechen (Art. 21 DSGVO).
Beschwerden nimmt die Österreichische Datenschutzbehörde entgegen: Barichgasse 40–42, 1030 Wien, dsb.gv.at (öffnet in neuem Tab).
Es gibt keine automatisierten Entscheidungen und kein Profiling.
15. Änderungen
Ändert sich die Verarbeitung, erscheint hier eine neue Fassung mit neuem Datum. Frühere Fassungen bleiben abrufbar.