Datenschutzerklärung

Letztes Update: 1. Jan. 2025

1. Verantwortliche

Verantwortliche gemäß DSGVO: Jan Franke & Antonia Winter.

2. Daten, die wir erheben

Wenn Sie mivo nutzen, können wir Folgendes verarbeiten:
• Kontodaten (Name, E-Mail, Passwort, Unternehmensdetails)
• Buchungsdaten (Kurse, Trainings, Zeitfenster, Teilnehmende)
• Zahlungsdaten (über Zahlungsanbieter wie Stripe/PayPal)
• Kalenderdaten (wenn Google Kalender verbunden ist)
• Kommunikationsdaten (Supportanfragen, E-Mails)
• Technische Daten (IP-Adresse, Browser, Geräteinfos, Logfiles)

3. Zwecke & Rechtsgrundlage

Wir verarbeiten Ihre Daten für:
• Bereitstellung und Betrieb unserer SaaS-Plattform (Art. 6 Abs. 1 lit. b DSGVO)
• Abwicklung von Zahlungen über Drittanbieter (Art. 6 Abs. 1 lit. b DSGVO)
• Kundenkommunikation und Support (Art. 6 Abs. 1 lit. b und f DSGVO)
• Sicherheit, Betrugsprävention (Art. 6 Abs. 1 lit. f DSGVO)
• Marketing und Analysen (nur mit Einwilligung, Art. 6 Abs. 1 lit. a DSGVO)

4. Dienste von Drittanbietern

Wir arbeiten mit folgenden Anbietern zusammen (teilweise mit Sitz in den USA):
• Stripe Payments Europe Ltd. (Zahlungsabwicklung)
• Supabase Inc. (Hosting, Datenbank)
• Vercel Inc. (Hosting, Deployment)
• Upstash Inc. (Redis-Datenbank)
• Google LLC (siehe detaillierte Beschreibung unter 4a. Google-Dienste)
• Sanity.io (Content-Management für den Blog)
• Datenübermittlungen in die USA erfolgen auf Grundlage der EU-Standardvertragsklauseln (SCCs).

4a. Google-Dienste

Wir nutzen verschiedene Google-Dienste, die Ihre Einwilligung erfordern. Ihre Google-Daten werden ausschließlich gemäß der Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy) verwendet.

Google-Login & Registrierung

Beim Einloggen oder Registrieren über Google greifen wir auf Folgendes zu:
• Ihre E-Mail-Adresse (zur Kontoerstellung und Identifikation)
• Ihren Namen (zur Anzeige in Ihrem mivo-Profil)
• Ihr Profilbild (optional, zur Anzeige in Ihrem mivo-Profil)
Wir verwenden diese Daten ausschließlich zur Authentifizierung und Verwaltung Ihres mivo-Kontos. Es werden keine Daten an Dritte weitergegeben.

Google-Kalender-Integration (Pro-Funktion)

Beim Aktivieren der Google-Kalender-Integration greifen wir auf Folgendes zu:
• Lesen von Kalenderereignissen (zur Konflikterkennung und zur Vermeidung von Doppelbuchungen)
• Erstellen von Kalenderereignissen (für automatische Buchungseinträge in Ihrem Kalender)
• Ihre E-Mail-Adresse (zur Verknüpfung mit Ihrem mivo-Konto)
Zweck der Datenverarbeitung:
• Automatisches Blockieren von Terminen bei neuen Buchungen
• Vermeidung von Doppelbuchungen durch Konflikterkennung in Echtzeit
• Synchronisierung Ihrer Trainings und Kurse mit Ihrem Google Kalender
• Push-Benachrichtigungen bei Kalenderänderungen (webhook-basiert)
Datenspeicherung und Sicherheit:
• Refresh-Tokens: Verschlüsselte Speicherung in unserer Datenbank (Supabase, EU-Server, TLS 1.3, AES-256-Verschlüsselung im Ruhezustand)
• Ereignisdaten: Nur temporäre Verarbeitung zur Synchronisierung, keine dauerhafte Speicherung von Kalenderinhalten
• Blockierte Zeitfenster: Temporär im Redis-Cache zur Performance-Optimierung (automatische Löschung nach 7 Tagen)
• Keine Weitergabe Ihrer Google-Kalenderdaten an Dritte
Ihre Kontrolle über die Daten:
• Jederzeit trennen in Einstellungen → Integrationen → Google Kalender → „Disconnect“
• Zugriff auch direkt bei Google widerrufbar: https://myaccount.google.com/permissions
• Bei Trennung werden alle gespeicherten Tokens und Webhook-Abonnements sofort gelöscht
• Ihre bestehenden Buchungsdaten in mivo bleiben erhalten, nur die Kalendersynchronisierung wird beendet
Compliance und Rechtsgrundlage:
• Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) und lit. b DSGVO (Vertragserfüllung)
• Einhaltung der Google API Services User Data Policy
• Datenminimierungsprinzip: Wir greifen nur auf die minimal notwendigen Scopes zu (calendar.events, nicht calendar)
• Datenübermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln
• Speicherdauer: Tokens werden bei Trennung sofort gelöscht, temporäre Daten werden nach 24 h automatisch entfernt

5. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist:
• Vertrags- und Buchungsdaten: solange das Konto aktiv ist + gesetzliche Aufbewahrungsfristen (6–10 Jahre für Rechnungen).
• Supportdaten: max. 2 Jahre nach dem letzten Kontakt.
• Kalender- und Buchungsdaten: bis der Zweck erfüllt ist, anschließend gelöscht.

6. Ihre Rechte

Nach DSGVO haben Sie das Recht auf:
• Auskunft (Art. 15 DSGVO)
• Berichtigung (Art. 16 DSGVO)
• Löschung (Art. 17 DSGVO)
• Einschränkung der Verarbeitung (Art. 18 DSGVO)
• Datenübertragbarkeit (Art. 20 DSGVO)
• Widerspruch (Art. 21 DSGVO)
• Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Zur Ausübung Ihrer Rechte kontaktieren Sie bitte hello@mivo.so
Sie haben außerdem das Recht, Beschwerde bei einer Datenschutzaufsichtsbehörde einzulegen.

7. Cookies & Tracking

mivo verwendet Cookies und ähnliche Technologien für:
• Login- und Sitzungsverwaltung
• Sicherheit
• Optionale Analysen & Marketing (nur mit Einwilligung)

8. Sicherheit

Wir setzen moderne Sicherheitsmaßnahmen (TLS-Verschlüsselung, Datenbank-RLS-Richtlinien, Zugriffskontrollen) ein, um Ihre Daten vor Verlust, Missbrauch und unbefugtem Zugriff zu schützen.

9. Änderungen

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Die aktuelle Version ist jederzeit auf unserer Website verfügbar.