
Datenschutzerklärung
Deine Daten sollen verständlich und kontrollierbar bleiben.
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten auf frisys.de, in der FRISYS-Anwendung unter app.frisys.de und bei der Kontaktaufnahme. Sie gilt für die derzeit tatsächlich implementierten Funktionen. Nicht aktivierte Funktionen werden nicht als aktiv dargestellt.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Constantin HärleBayerische Straße 15
Berlin, Deutschland
E-Mail: constantin.haerle@outlook.de
Ein Datenschutzbeauftragter ist derzeit nicht bestellt, sofern und solange keine gesetzliche Pflicht zur Bestellung besteht.
2. Aufruf der Website
Beim Aufruf werden technisch erforderliche Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, aufgerufene URL, Referrer, Browser- und Geräteinformationen sowie Status- und Fehlerdaten. Das dient der sicheren Bereitstellung, Fehleranalyse und Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden nur so lange vorgehalten, wie dies für Betrieb und Sicherheit erforderlich ist; die konkrete Protokollaufbewahrung richtet sich nach den Einstellungen des eingesetzten Hostings.
3. Hosting und technische Dienstleister
Die Websites und Teile der Anwendung werden über Vercel, Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA, ausgeliefert. Vercel verarbeitet technische Zugriffsdaten und – soweit für den Betrieb erforderlich – Inhalte als technischer Dienstleister. Für Datenübermittlungen in Drittländer gelten die jeweils anwendbaren Garantien, insbesondere Standardvertragsklauseln, soweit sie vereinbart oder erforderlich sind. Weitere Informationen stehen in der Vercel-Datenschutzerklärung und im Vercel Data Processing Addendum.
4. Kontaktformular und Demo-Anfrage
Bei einer Demo-Anfrage per E-Mail werden die von dir übermittelten Angaben verarbeitet: Name, E-Mail-Adresse, Salonname, Anzahl der Mitarbeitenden und dein Anliegen. Die Verarbeitung dient der Beantwortung deiner Anfrage und vorvertraglichen Kommunikation auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO oder – bei einer allgemeinen Kontaktaufnahme – Art. 6 Abs. 1 lit. f DSGVO.
Das Demo-Formular bereitet eine E-Mail in deiner eigenen E-Mail-Anwendung vor. Die Website übermittelt die eingegebenen Angaben dabei nicht an einen Formularserver. Erst wenn du die vorbereitete E-Mail selbst absendest, erhält der Anbieter deine Anfrage.
5. FRISYS-Konten und Anwendung
Für Anmeldung, Mandanten- und Anwendungsdaten können – abhängig vom aktivierten Funktionsumfang – Supabase-Dienste für Authentifizierung, Datenbank und privaten Dateispeicher eingesetzt werden. Verarbeitet werden insbesondere Konto- und Profildaten, Rollen, Salon- und Standortdaten, Termine, Kunden- und Kommunikationsdaten, Einwilligungen, Bilder, Verkaufs- und Finanzdaten sowie Protokoll- und Berechtigungsdaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO zur Vertragserfüllung, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten und Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und Missbrauchsschutz.
FRISYS ist für Salons als betriebliche Software konzipiert. Der jeweilige Salon entscheidet als Verantwortlicher über die Verarbeitung seiner Kundendaten. FRISYS verarbeitet diese Daten insoweit als Auftragsverarbeiter. Für den produktiven Einsatz ist zwischen dem Salon und FRISYS ein Auftragsverarbeitungsvertrag mit den konkreten Weisungen, Kategorien, Löschfristen und Unterauftragsverarbeitern erforderlich.
6. E-Mail-Integrationen
Wenn ein berechtigter Salonverantwortlicher Gmail, Microsoft Outlook, iCloud oder Resend verbindet, wird der jeweilige Anbieter zur Autorisierung aufgerufen. FRISYS erhält nur die für die gewählte Funktion erforderlichen Berechtigungen. Für Gmail fordert FRISYS ausschließlich die Identitätsinformationen openid email und die Berechtigung https://www.googleapis.com/auth/gmail.send an. FRISYS liest, ändert oder löscht keine Gmail-Postfachnachrichten. Die Gmail-Berechtigung wird nur benötigt, um Nachrichten, die ein berechtigter Nutzer in FRISYS erstellt oder aus einer FRISYS-Funktion auslöst, über dessen eigenes Gmail-Konto zu senden.
Beim Versand über den gewählten Anbieter werden die für den Versand erforderlichen Empfängeradressen, der Betreff und der Nachrichteninhalt an diesen Anbieter übermittelt. Diese Daten werden nicht für personalisierte Werbung, den Verkauf an Datenhändler oder das Training von KI-Modellen verwendet. Die verbundene Absenderadresse und der Verbindungsstatus werden zur Verwaltung des Kontos gespeichert.
6a. Technische Schutzmaßnahmen für verbundene E-Mail-Konten
OAuth-Zugangs- und Erneuerungstoken sowie SMTP-Zugangsdaten werden ausschließlich serverseitig verarbeitet und gespeichert. FRISYS speichert diese Geheimnisse nicht im Browser, nicht im Quelltext und gibt sie nicht an die Benutzeroberfläche zurück. Vor der Speicherung werden sie mit authentifizierter AES-256-GCM-Verschlüsselung geschützt; dabei werden für jeden Wert ein zufälliger Initialisierungsvektor und ein Integritätsschutz verwendet. Das zur Verschlüsselung benötigte Schlüsselmaterial liegt ausschließlich in serverseitigen Umgebungsvariablen.
Der OAuth-Status ist mit einem serverseitigen HMAC-SHA-256-Schlüssel signiert und nur zehn Minuten gültig. Ungültige, manipulierte oder abgelaufene Rückgaben werden abgewiesen. Verbindungen und Versandvorgänge werden einer authentifizierten Salonmitgliedschaft und ihrem Mandanten zugeordnet; Verwaltungs-, Autorisierungs- und Versandaktionen sind auf die Rollen Inhaber, Administrator und Manager beschränkt. An den Browser werden nur Verwaltungsdaten wie Anbieter, Absenderadresse und Verbindungsstatus übertragen.
Die Kommunikation mit den Anbieter-APIs erfolgt über HTTPS. Für SMTP-Verbindungen verlangt FRISYS TLS. Nachrichteninhalte werden vor der Übergabe als HTML serverseitig von Skripten, Frames und Inline-Ereignishandlern bereinigt. Du kannst eine Verbindung in FRISYS trennen; dabei wird die gespeicherte Verbindung gelöscht und – soweit technisch möglich – die OAuth-Berechtigung widerrufen. Zusätzlich kann der Widerruf im jeweiligen Google-, Microsoft-, Apple- oder Resend-Konto erforderlich sein.
6b. Google-Limited-Use-Erklärung
Schutz sensibler Integrationsdaten: Die Übertragung zwischen Browser, FRISYS-Server und den Anbieter-APIs erfolgt über HTTPS. Anbieter-Zugriffstoken und hinterlegte Anbieter-Zugangsdaten werden serverseitig verschlüsselt gespeichert. Client Secrets und interne Diensteschlüssel werden nicht an den Browser ausgeliefert. Geschützte Funktionen prüfen Anmeldung, Salonmitgliedschaft und die erforderliche Rolle. Datenbankregeln trennen die Salondaten; Anbieter-Verbindungstabellen sind für direkte Browserzugriffe gesperrt. OAuth-Anmeldungen sind zeitlich begrenzt und an berechtigte Nutzer und Salons gebunden. Bei Trennung einer Verbindung werden die gespeicherten Anbieter-Zugangsdaten entfernt.
FRISYS verwendet Google-Nutzerdaten ausschließlich für die ausdrücklich angeforderten Funktionen: E-Mail-Versand und die separat verbundene Verwaltung von Unternehmensbewertungen. Die Nutzung und Übertragung von Rohdaten oder abgeleiteten Nutzerdaten aus Google-APIs erfolgt im Einklang mit der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Die Gmail-Integration liest keine Postfachinhalte. Google-API-Daten werden weder an KI-Modelle übertragen noch für Werbung oder zum Training allgemeiner Modelle verwendet.
6c. Instagram- und Facebook-Integrationen
Wenn ein berechtigter Saloninhaber oder Administrator ein Instagram- oder Facebook-Konto verbindet, leitet FRISYS zur offiziellen Anmeldung von Meta weiter und erhält keine Passwörter. Verarbeitet werden die von Meta bereitgestellte Konto- beziehungsweise Seiten-ID, der Anzeigename, erteilte Berechtigungen, der Verbindungsstatus und ein Zugriffstoken. Bei Facebook werden die vom Nutzer verwaltbaren Seiten abgerufen. Diese Daten werden ausschließlich verwendet, um die gewählte Verbindung anzuzeigen, Beiträge nach Freigabe zu veröffentlichen, den Veröffentlichungsstatus abzurufen und die Verbindung zu verwalten.
Zugriffstoken werden verschlüsselt, ausschließlich serverseitig und mandantengetrennt gespeichert und nicht an den Browser zurückgegeben. Sie werden weder verkauft noch für personalisierte Werbung oder das Training von KI-Modellen verwendet. Eine Verbindung kann in FRISYS jederzeit getrennt werden. Sendet Meta einen gültig signierten Löschauftrag, entfernt FRISYS automatisch den zugehörigen Instagram-/Facebook-Verbindungsdatensatz einschließlich Token. Hinweise dazu stehen unter app.frisys.de/data-deletion.
7. Optionale Integrationen
Google-Unternehmensprofil: Die Verbindung erfordert eine separate Zustimmung zu business.manage. FRISYS ruft verwaltbare Standorte und deren Bewertungen einschließlich Anzeigenamen, Texten, Sternen und bestehenden Antworten ab. Bewertungen werden zur Darstellung live geladen und nicht dauerhaft kopiert. Antworten werden auf ausdrücklichen Klick veröffentlicht. Automatische Antworten sind zunächst aus und benötigen eine ausdrückliche Freigabe durch Inhaber oder Administrator für einen bestimmten Standort, einen festen Antworttext und eine Mindeststernezahl. Die Freigabe gilt auch für bereits offene passende Bewertungen. Person, Zeitpunkt und Version der Zustimmung werden gespeichert; die Regel kann jederzeit ausgeschaltet werden.
TikTok: Nach offizieller Anmeldung erhält FRISYS Konto-ID, Anzeigenamen, verschlüsselte Tokens, verfügbare Veröffentlichungsoptionen und den Beitragsstatus. Ausgewählte Texte, Medien und Kennzeichnungen werden nur nach ausdrücklicher Freigabe des jeweiligen Beitrags an TikTok übermittelt. Die Freigabe wird mit Nutzer, Zeitpunkt und Bezug zum Inhalt gespeichert.
WhatsApp Business: Nach Verbindung verarbeitet FRISYS Kontokennung, Geschäftsnummer, verschlüsselte Tokens, genehmigte Vorlagen, ausgewählte Empfänger, Nachrichten und Versandstatus. Empfänger müssen der Kontaktaufnahme zugestimmt haben. Außerhalb des Servicefensters wird eine von Meta genehmigte Vorlage benötigt. Verbindungen zu Google-Unternehmensprofilen werden unter Bewertungen getrennt, TikTok unter Social Media, WhatsApp und E-Mail unter Kommunikation. Dabei werden gespeicherte Zugangsdaten entfernt; bereits veröffentlichte oder versandte Inhalte verbleiben beim Anbieter.
Je nach gebuchtem und tatsächlich aktiviertem Funktionsumfang können weitere Dienstleister eingesetzt werden:
- Stripe für Zahlungs- und Abonnementvorgänge;
- Google und Microsoft für die jeweils verbundene Authentifizierung und E-Mail-API;
- Meta Platforms Ireland für ausdrücklich verbundene Instagram- und Facebook-Konten sowie freigegebene Veröffentlichungen;
- OpenAI für ausdrücklich gestartete KI-Funktionen;
- Microsoft Azure Document Intelligence für ausdrücklich aktivierte Beleg- und Dokumentenverarbeitung;
- Resend oder Apple für den jeweils gewählten E-Mail-Versand.
Eine optionale Integration wird nur verwendet, wenn sie im jeweiligen Konto aktiviert oder von dir ausdrücklich gestartet wird. Die jeweils erforderlichen Anbieterinformationen und Berechtigungen werden vor dem produktiven Einsatz im Verzeichnis der Verarbeitungstätigkeiten und – soweit erforderlich – in den Vertragsunterlagen ergänzt.
8. KI- und Dokumentenverarbeitung
Bei ausdrücklich gestarteten KI- oder Belegfunktionen können die dafür ausgewählten Eingaben, Texte, Bilder oder Dokumente an den dafür konfigurierten technischen Dienstleister übertragen werden. Nicht benötigte Inhalte sollen nicht eingegeben werden. Besondere Kategorien personenbezogener Daten, insbesondere Gesundheitsdaten oder Allergieangaben, dürfen nur verarbeitet werden, wenn der Salon dafür eine geeignete Rechtsgrundlage und ein angemessenes Schutzkonzept hat.
9. Cookies, lokaler Speicher und keine Analyse
Auf frisys.de sind derzeit keine Analyse- oder Marketingdienste aktiv. Der Cookie-Hinweis speichert seine Auswahl lokal im Browser. Die separate Cookie-Übersicht ermöglicht die erneute Auswahl. Werden später optionale Dienste eingebunden, wird diese Erklärung aktualisiert und eine erforderliche Einwilligung vor dem Laden eingeholt.
10. Speicherdauer und Löschung
Personenbezogene Daten werden gelöscht, sobald der Zweck entfällt und keine gesetzliche Aufbewahrung oder Rechtsverteidigung entgegensteht. Konto- und Salondaten werden bei Vertragsende nach dem vereinbarten Export- und Löschprozess entfernt. Steuer- und handelsrechtlich aufzubewahrende Unterlagen bleiben im erforderlichen Umfang gespeichert und werden danach gelöscht. Sicherungskopien können bis zum nächsten technisch vorgesehenen Überschreiben fortbestehen.
11. Deine Rechte
Du hast nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Wende dich dazu an constantin.haerle@outlook.de.
Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere bei der Berliner Beauftragten für Datenschutz und Informationsfreiheit.
12. Änderungen
Diese Erklärung wird angepasst, wenn sich Funktionen, Dienstleister oder gesetzliche Anforderungen ändern. Die aktuelle Fassung ist jederzeit unter frisys.de/datenschutz/ abrufbar.
