Datenschutz · kostenlose Beta

Datenschutzerklärung

Diese Erklärung gilt für barvio.at, die Apps Barvio und Barvio Partner sowie die kostenlose, nicht kommerzielle Beta. Sie beschreibt den tatsächlich vorgesehenen Beta-Betrieb. Es gibt in dieser Beta keine Zahlungen, Abonnements, Werbung oder verhaltensbasierte Analysen.

Version: 2026-09-03 · Gültig ab: 3. September 2026 · Die deutsche Fassung ist die maßgebliche Fassung; Übersetzungen dienen der leichteren Verständlichkeit.

1. Verantwortlicher und Kontakt

Verantwortlicher für die von Barvio selbst bestimmten Verarbeitungen ist:

Hüseyin Bozkurt
Barvio / Bozzycorp
Leystraße 104/6/52
1200 Wien, Österreich
privacy@barvio.at
+43 676 5908730

Es ist kein Datenschutzbeauftragter bestellt, weil die gesetzlichen Voraussetzungen dafür derzeit nicht vorliegen. Datenschutzanfragen können unmittelbar an die oben genannte Adresse gerichtet werden.

2. Rollen von Barvio und Shops

Barvio ist Verantwortlicher für Websitebetrieb, Benutzerkonten und Authentifizierung, Beta-Anmeldung und -Verwaltung, Einwilligungs- und Datenschutzfunktionen, Sicherheit, Support sowie die technische Verwaltung optionaler Benachrichtigungen.

Ein teilnehmender Shop bestimmt selbst, warum und wie Kundentermine, Laufkundschaft, Personal und Dienstpläne im eigenen Betrieb verwendet werden. Für diese Shop-Zwecke ist grundsätzlich der jeweilige Shop Verantwortlicher und Barvio verarbeitet Daten nur nach dessen dokumentierten Weisungen als Auftragsverarbeiter. Reale Kunden-, Laufkunden- oder Personaldaten dürfen in der Beta erst verwendet werden, nachdem die Rollen geklärt und die erforderliche Vereinbarung nach Art. 28 DSGVO abgeschlossen wurde. Bis dahin sind für diese Funktionen ausschließlich synthetische Testdaten zulässig.

Bei einem Datenschutzanliegen klären wir, ob Barvio oder der betreffende Shop zuständig ist. Soweit Barvio nur Auftragsverarbeiter ist, leiten wir das Anliegen sicher an den Shop weiter und unterstützen ihn.

3. Welche Daten wir wofür verarbeiten

Website und technische Bereitstellung

Beim Aufruf werden technisch erforderliche Verbindungsdaten verarbeitet: IP-Adresse, Zeitpunkt, angeforderte Adresse, HTTP-Methode und -Status, übertragene Datenmenge, Referrer soweit vom Browser übermittelt, Browser-/Geräteangaben sowie Sicherheits- und Fehlerereignisse. Zweck sind sichere Auslieferung, Fehleranalyse, Missbrauchsabwehr und Verfügbarkeit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unsere berechtigten Interessen sind ein sicherer, stabiler und missbrauchsresistenter Dienst. Wir verwenden keine Werbe-, Reichweiten- oder Profiling-Tracker und keine nicht notwendigen Analyse-Cookies.

Bot- und Missbrauchsschutz

Bei Registrierung, Anmeldung, Passwortwiederherstellung, Partner-Anmeldung und anderen geschützten Formularen verwenden wir Cloudflare Turnstile. Dabei verarbeitet Cloudflare insbesondere IP-Adresse, TLS-/Browsermerkmale, User-Agent, Website-Schlüssel, Herkunftsseite, Zeitpunkt und das kurzlebige Prüfergebnis. Formulareingaben werden durch Turnstile nicht gelesen. Zweck ist die Abwehr automatisierter Angriffe und missbräuchlicher Anfragen, Art. 6 Abs. 1 lit. f DSGVO. Das Prüftoken ist einmalig und läuft nach wenigen Minuten ab.

Benutzerkonto und Anmeldung

Wir verarbeiten E-Mail-Adresse, Anzeigename, interne Konto-ID, verschlüsselte Authentifizierungsdaten beim Identitätsdienst, Bestätigungs-/Wiederherstellungsstatus, Sitzungs- und Sicherheitsmetadaten sowie Zeitpunkte. Passwörter werden nicht im Barvio-Backend gespeichert. Zweck sind Kontoerstellung, Anmeldung, E-Mail-Bestätigung, Wiederherstellung und geschützter Zugriff. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheitsverarbeitung zusätzlich Art. 6 Abs. 1 lit. f DSGVO.

Partner-Beta, Shop und Team

Für die freiwillige Beta-Anmeldung verarbeiten wir Kontaktname, E-Mail-Adresse, optional Telefonnummer, vorgeschlagenen Shopnamen, Ort, Status und Zeitpunkte der Anmeldung, Aktivierung und Beendigung. Bei Einrichtung eines Shops kommen Shopname, Adresse, Telefonnummer, Koordinaten, Öffnungszeiten, Sprachen, Leistungen, Preise, Rollen und Mitgliedschaften hinzu. Einladungen werden nur als sicherer Token-Hash mit Status-/Zeitnachweisen gespeichert. Zweck sind vorvertragliche Schritte, Durchführung der kostenlosen Beta, Zugriffssteuerung und Missbrauchsabwehr, Art. 6 Abs. 1 lit. b und f DSGVO.

Um aus der vom Partner eingegebenen geschäftlichen Shopadresse einen festen Karten-Pin zu bilden, sendet die Barvio-API Straße, Postleitzahl, Ort und Österreich serverseitig an die Google Maps Platform Geocoding API. Konto-, Kunden- und Gerätekennungen werden dieser Anfrage nicht beigefügt. Google erhält technisch außerdem die Kennung des Maps-Projekts beziehungsweise API-Schlüssels, die IP-Adresse des anfragenden Servers und Statusdaten der Anfrage. Barvio verwendet aus der Antwort nur die Koordinaten und speichert sie zusammen mit der ursprünglichen Shopadresse. Zweck sind die vertragliche Shop-Einrichtung und die Richtigkeit des veröffentlichten Standorts, Art. 6 Abs. 1 lit. b und f DSGVO. Google verarbeitet Maps-Nutzungsdaten nach den Google-Maps-Bedingungen in eigener Verantwortlichkeit.

Öffentlich erscheinen nur freigegebene Shopinformationen wie Name, Standort, Öffnungszeiten, angebotene Leistungen, Preise, Sprachen, buchbare Mitarbeitende und zusammengefasste Wartesituation. Keine Kunden- oder Laufkundennamen werden veröffentlicht.

Termine, Warteschlange und Personalbetrieb

Nach Freigabe für reale Betriebsdaten können Konto-/Kundenreferenz, Shop, Leistung, zugeordnete Person, Beginn und Ende, Status, Check-in, Stornierung und technische Änderungsnachweise verarbeitet werden. Bei Laufkundschaft können Name oder Kürzel, Ankunft, Leistung, zuständige Person und Status verarbeitet werden. Für Teamplanung können Anzeigename, Rolle, Arbeitszeiten, Pausen, Abwesenheiten und Ausnahmegrund verarbeitet werden. Freitextgründe dürfen keine Gesundheitsdaten oder sonstigen besonders geschützten Angaben enthalten. Zweck ist die vom Shop angebotene Termin-, Warteschlangen- und Teamorganisation. Die Rechtsgrundlage bestimmt der Shop; Barvio verarbeitet diese Daten dann aufgrund einer Vereinbarung nach Art. 28 DSGVO.

Standort, Kalender, QR und lokale Daten

Die Customer-App kann nach ausdrücklicher Gerätefreigabe den ungefähren Standort im Vordergrund verwenden, um Shops in der Nähe zu sortieren. Der Standort wird nicht an die Barvio-API übertragen. Beim Anzeigen einer Karte lädt die App auf Android Karten über das Google Maps SDK und auf iOS über Apple Maps. Dabei erhalten der jeweilige Plattformanbieter insbesondere IP-Adresse, Geräte-/Software- und Kartenanfragedaten, sichtbaren Kartenausschnitt, Interaktionen in der Customer-Karte sowie – nur nach erteilter Standortfreigabe – den Gerätestandort. Die Partner-App zeigt ausschließlich den festen Shop-Pin, fordert keinen Gerätestandort an und deaktiviert Verschieben, Zoomen und Drehen. Bestätigte Termine werden nur nach einer Gerätefreigabe und einer bewussten Aktion lokal in den Kalender geschrieben. Öffentliche Shopdaten können zur Ausfallsicherheit lokal zwischengespeichert werden. Shop-QR-Codes enthalten nur den öffentlichen Shop-Link.

Optionale Push-Benachrichtigungen

Wenn Push am Gerät aktiviert wird, verarbeiten wir Expo-Push-Token, App (Barvio oder Barvio Partner), Plattform, Sprache, Konto-/Routingreferenz, Zustellstatus, Fehlerklasse und eine auf den Terminbetrieb beschränkte Nachricht. Die Zustellung erfolgt über Expo und anschließend Apple Push Notification Service oder Firebase Cloud Messaging. Zweck sind ausschließlich transaktionale Hinweise zu Terminen und Warteschlange. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Geräteberechtigung ist freiwillig und kann jederzeit in App oder Betriebssystem entzogen werden. Es gibt keine Werbe-Pushs.

Support, Feedback und E-Mail

Wenn du uns schreibst, verarbeiten wir Absender, Empfänger, Betreff, Nachricht, freiwillige Anhänge, Zustellmetadaten und unsere Antwort. Bitte sende keine Passwörter, Einmalcodes, Ausweiskopien oder unnötige Kunden-/Gesundheitsdaten. Zweck sind Bearbeitung deiner Anfrage, Produktsicherheit und nachvollziehbare Kommunikation. Rechtsgrundlage ist je nach Anliegen Art. 6 Abs. 1 lit. b, c oder f DSGVO; unser berechtigtes Interesse ist ein sicherer, verlässlicher Support. Automatische Antworten sind standardmäßig deaktiviert; geschützte Datenschutz-, Rechts-, Identitäts- und Sicherheitsfälle werden manuell geprüft.

Einwilligungen, Datenschutzanfragen, Nachweise und Sicherheit

Wir speichern aktuelle Entscheidungen und eine unveränderbare Historie zur optionalen Produktkommunikation, Dokumentversionen und Akzeptanznachweise, Export-/Löschanfragen, Rollen- und Zugriffsänderungen sowie sicherheitsrelevante Ereignisse. Freiwillige Produktkommunikation beruht auf Art. 6 Abs. 1 lit. a DSGVO und kann jederzeit für die Zukunft widerrufen werden. Datenschutzbearbeitung und erforderliche Nachweise beruhen auf Art. 6 Abs. 1 lit. c DSGVO; Sicherheits- und Anspruchsnachweise auf Art. 6 Abs. 1 lit. f DSGVO. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling statt.

4. Pflichtangaben und Datenquellen

Als Pflichtfelder gekennzeichnete Angaben sind für Konto, Beta-Anmeldung oder die gewählte Funktion erforderlich. Ohne sie können wir die betreffende Leistung nicht bereitstellen. Telefonnummer, Push, Standort, Kalender und Produktupdates sind optional; ihre Ablehnung verhindert die Kernfunktionen nicht.

Daten stammen überwiegend von dir. Shopinhaber können Team-/Einladungsdaten sowie – nach rechtlicher Freigabe – Termin- und Laufkundendaten bereitstellen. In diesem Fall stammt die Information vom jeweiligen Shop. Der Shop muss betroffene Personen nach Art. 13 oder 14 DSGVO informieren; Barvio unterstützt dies technisch und mit dieser Erklärung.

5. Empfänger und Dienstleister

  • Hetzner Online GmbH, Deutschland: VPS, Barvio-API, PostgreSQL, verschlüsselte Sicherungen und technische Protokolle in der EU.
  • Supabase, Inc., USA, mit EU-Projektregion: Authentifizierung, Konto-E-Mail, Sitzungen und Sicherheitsmetadaten; Barvios operative Shop-/Termin-Datenbank liegt nicht bei Supabase.
  • Resend, Inc., USA: transaktionale Authentifizierungs-/Aktivierungsnachrichten und, soweit aktiviert, Support-Mailzustellung.
  • Migadu-Mail GmbH, Schweiz: betriebliche Postfächer, Weiterleitung und E-Mail-Inhalte.
  • Cloudflare, Inc., USA: Turnstile-Botprüfung und die dafür erforderlichen Signale.
  • 650 Industries, Inc. (Expo), USA: optionaler Push-Token und kurzzeitige Weiterleitung des Push-Inhalts. EAS Build und EAS Update werden für diese Beta nicht für Endnutzerdaten eingesetzt.
  • Google Ireland Limited, Irland / Google LLC, USA (Google Maps Platform): serverseitige Umwandlung der eingegebenen geschäftlichen Shopadresse in Koordinaten; auf Android außerdem Kartendarstellung und die dabei automatisch anfallenden IP-, Geräte-/Software-, SDK-, Kartenanfrage- und pseudonymen SDK-Kennungsdaten. Maßgeblich sind die Google Maps Platform Bedingungen, die Datenschutzhinweise zum Maps SDK und die Google-Datenschutzerklärung.
  • Apple Distribution International Ltd., Irland / Apple Inc., USA: App-Verteilung, Kartendarstellung auf iOS mit Anfragezeit, Geräte-/Softwareangaben, Sprache, sichtbarem Kartenausschnitt, Karteninteraktionen und – nur nach Gerätefreigabe in der Customer-App – Standort sowie bei aktiviertem Push plattformspezifische Geräte-Tokens und Nachrichtenzustellung; siehe Apple Maps & Privacy.
  • Berechtigte Shopmitglieder: nur Daten des eigenen Shops entsprechend ihrer serverseitig geprüften Rolle.

Wir verkaufen keine personenbezogenen Daten und geben sie nicht für fremde Werbung weiter. Behörden oder Gerichte erhalten Daten nur, soweit eine verbindliche rechtliche Verpflichtung besteht.

6. Übermittlungen außerhalb des EWR

Primäre Barvio-Betriebsdaten werden auf der gewählten Hetzner-Infrastruktur in der EU gespeichert; die Supabase-Authentifizierung nutzt eine EU-Projektregion. Bei US-Dienstleistern und deren Unterauftragnehmern kann dennoch eine Verarbeitung außerhalb des EWR stattfinden. Wir stützen solche Übermittlungen – abhängig vom konkreten Empfänger – auf einen Angemessenheitsbeschluss, insbesondere eine gültige Teilnahme am EU-US Data Privacy Framework, oder auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 DSGVO einschließlich erforderlicher Zusatzmaßnahmen. Die Schweiz besitzt einen Angemessenheitsbeschluss. Eine Kopie der einschlägigen Garantien oder nähere Angaben können unter privacy@barvio.at angefordert werden; Geschäftsgeheimnisse und Sicherheitsdetails dürfen dabei geschwärzt werden.

7. Speicherdauer der kostenlosen Beta

Wir speichern nur so lange, wie der jeweilige Zweck besteht. Für diese Beta gelten folgende verbindliche Höchst- bzw. Regelfristen:

  • Konten und Profile: während der Teilnahme; nach verifizierter Löschanfrage sofortige Zugriffssperre und Abschluss der manuellen Löschung oder irreversiblen Pseudonymisierung innerhalb von 30 Tagen.
  • Shop-Mitgliedschaft und persönliche Teamdaten: während der Teilnahme, danach innerhalb von 30 Tagen entfernen.
  • Partner-Beta-Kontaktdaten: innerhalb von 30 Tagen nach Ablehnung, Ablauf oder abgeschlossener Aktivierung entfernen; keine Marketingliste.
  • Reale Termine, nur nach Art.-28-Freigabe: Kundenbezug 30 Tage nach endgültigem Terminstatus löschen oder anonymisieren.
  • Laufkundschaft, nur nach Freigabe: Name/Kürzel und Ticketbezug sieben Tage nach endgültigem Status löschen oder anonymisieren.
  • Push-Token: unverzüglich bei Deaktivierung, Abmeldung, Kontowechsel, Tokenersatz, Kontolöschung oder dauerhaftem Zustellfehler löschen; Routing-/Payloaddaten spätestens sieben Tage nach endgültiger Zustellung oder dauerhaftem Fehler.
  • Support-/Feedbackinhalt und Anhänge: spätestens 90 Tage nach Fallabschluss; danach nur anonyme Gesamtstatistik.
  • Technische Sicherheits-/Laufzeitprotokolle: höchstens 30 Tage; technische Metriken ohne persönliche Labels: sieben Tage.
  • Rohe Shop-Prüfnachweise: 30 Tage nach Entscheidung; minimales Entscheidungsergebnis: 90 Tage nach Ablehnung oder Beta-Ende.
  • Einwilligungs-/Dokumentnachweise: drei Jahre nach Ende der Beta-Teilnahme; minimaler Nachweis zu Datenschutzanfragen: drei Jahre nach Fallabschluss.
  • Tägliche verschlüsselte Sicherungen: höchstens 35 Tage; keine monatlichen Beta-Archive. Gelöschte Daten werden bei einer Wiederherstellung nicht wieder in den aktiven Betrieb übernommen.

Eine konkret dokumentierte Rechtsverteidigung, Sicherheitsuntersuchung oder offene Datenschutzanfrage kann nur die betroffenen Datensätze vorübergehend sperren. Umfang und Notwendigkeit werden mindestens alle 30 Tage geprüft. Gesetzliche Pflichten gehen vor; nicht mehr erforderliche Daten werden anschließend gelöscht oder anonymisiert.

8. Sicherheit

Wir setzen risikogerechte technische und organisatorische Maßnahmen ein: TLS, getrennte Produktions-/Testumgebungen, nicht öffentlich erreichbare Datenbanknetze, verschlüsselte Sicherungen, sichere mobile Schlüsselspeicher, serverseitige Rollen- und Shopprüfung, minimale Rechte, Mehrfaktorzugänge, Eingabevalidierung, transaktionale Datenbankregeln, begrenzte und redigierte Protokolle sowie dokumentierte Wiederherstellungs- und Vorfallverfahren. Kein System ist absolut sicher; erkannte Datenschutzverletzungen werden bewertet und erforderlichenfalls gemäß Art. 33 und 34 DSGVO gemeldet.

9. Deine Rechte und Wahlmöglichkeiten

Du hast nach Maßgabe der DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen. Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die bisherige Verarbeitung unrechtmäßig wird.

  • Produktupdates: in den Datenschutz-Einstellungen der App ein- oder ausschalten.
  • Push, Standort und Kalender: in App bzw. Geräteeinstellungen deaktivieren.
  • Datenexport: angemeldet über die Datenschutz-Einstellungen anfordern.
  • Kontolöschung: angemeldet in Barvio oder Barvio Partner anfragen oder widerrufen; ohne Anmeldung von der Konto-E-Mail an privacy@barvio.at schreiben. Einzelheiten stehen unter Kontolöschung.

Wir beantworten Anträge grundsätzlich innerhalb eines Monats. Bei begründeter Komplexität oder Anzahl kann die Frist nach Art. 12 Abs. 3 DSGVO verlängert werden; darüber informieren wir rechtzeitig. Zur Vermeidung unberechtigter Offenlegung dürfen wir eine verhältnismäßige Identitätsprüfung verlangen. Eine Löschanfrage wird in der Beta manuell und nachvollziehbar bearbeitet; sie ist keine automatische Sofortlöschung.

Du kannst dich außerdem bei einer Aufsichtsbehörde beschweren, insbesondere bei der Österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at.

10. Änderungen

Wir aktualisieren diese Erklärung, wenn sich Datenflüsse, Dienstleister oder Rechtslage wesentlich ändern. Die aktuelle Fassung bleibt unter dieser URL erreichbar; wesentliche Änderungen teilen wir in geeigneter Form mit. Neue Werbung, Profiling, Hintergrundstandort, sensible Freitexte oder neue Dienstleister werden nicht stillschweigend eingeführt.