Rechtliches
Datenschutzerklärung
Bei einer Hochzeitsplanung entstehen viele Daten – und die meisten davon gehören nicht euch, sondern euren Gästen. Diese Erklärung informiert gemäß Art. 12, 13 und 14 DSGVO darüber, was wir womit machen, warum wir es dürfen und wie ihr es stoppen könnt.
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
- Unternehmen
- Efficient Operations GmbH
- Anschrift
- Schürenbruch 13, 32479 Hille, Deutschland
- Vertreten durch
- Daniel Fischer
- daniel@wedtab.com
- Telefon
- +49 151 74269061
Ein Datenschutzbeauftragter ist derzeit nicht benannt.
Diese Erklärung gilt für den Besuch der Website wedtab.com, die Registrierung und Nutzung eines WedTab-Kontos sowie für alle Seiten, die ihr über WedTab für eure Gäste bereitstellt – also eure Hochzeitswebseite, eure Rückmeldeseite und eure Fotogalerie.
2. Kurzfassung
- Wir verkaufen keine Daten. An niemanden.
- Wir nutzen eure Fotos nicht für Werbung und nicht zum Training von KI-Systemen.
- Wir messen den Erfolg unserer Google-Anzeigen. Dafür setzen wir Cookies - nur mit eurer Einwilligung.
- Ihr könnt euer Konto jederzeit selbst löschen – mitsamt allen Gästedaten und Fotos.
- Eure Gäste brauchen kein Konto und keine App, um zu antworten oder Fotos hochzuladen.
3. Daten, die ihr uns gebt
Konto
Bei der Registrierung verarbeiten wir eure E-Mail-Adresse, euren Namen und ein nur als Hashwert gespeichertes Passwort. Zweck: euer Konto bereitzustellen und euch anzumelden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Hochzeitsdaten
Alles, was ihr in der Anwendung anlegt: Hochzeitsdatum, Aufgaben, Budgetposten, Tischpläne und die Texte eurer Hochzeitswebseite.
Gästedaten
Namen, Postanschriften, E-Mail-Adressen, Mobilnummern, Zu- und Absagen, Begleitpersonen sowie Angaben zu Essenspräferenzen und Allergien. Dazu ausführlich in Abschnitt 5 und 6.
Zahlungsdaten
Wenn ihr eine kostenpflichtige Zusatzfunktion bucht, wird die Zahlung über Paddle als Merchant of Record abgewickelt. Paddle verarbeitet eure Zahlungsdaten als eigenständig Verantwortlicher; es gelten zusätzlich die Datenschutzinformationen von Paddle. Wir selbst speichern keine vollständigen Karten- oder Kontodaten, sondern nur die Tatsache der Zahlung, den Betrag und eine Transaktionskennung für die Buchhaltung.
4. Daten, die automatisch entstehen
Beim Aufruf unserer Seiten übermittelt euer Browser technisch notwendige Daten, die in Server-Protokollen gespeichert werden: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Browsertyp und Betriebssystem.
Zweck ist der sichere und stabile Betrieb sowie die Abwehr von Angriffen, etwa Überlastungsangriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere Betrieb unseres Dienstes. Empfänger dieser Daten sind insbesondere Cloudflare und Vercel als Anbieter für Auslieferung, Sicherheit und Hosting.
Diese Protokolle löschen wir nach 30 Tagen, soweit wir sie nicht ausnahmsweise zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigen.
5. Gästedaten: wer wofür verantwortlich ist
Das ist der wichtigste Abschnitt dieser Erklärung, deshalb ausführlich.
Wenn ihr eure Gästeliste anlegt, bestimmt ihr, welche Daten dort landen und wofür sie genutzt werden. Wir stellen nur das Werkzeug bereit und handeln nach euren Weisungen. Im Verhältnis zu euren Gästen seid damit in aller Regel ihr die verantwortliche Stelle, wir sind Auftragsverarbeiter nach Art. 28 DSGVO.
Für rein private Hochzeiten greift für euch häufig die sogenannte Haushaltsausnahme des Art. 2 Abs. 2 lit. c DSGVO: Die Planung einer eigenen Feier im Familien- und Freundeskreis ist eine persönliche Tätigkeit. Das entbindet euch nicht von Anstand und Rücksicht, nimmt euch aber die formalen Pflichten eines Unternehmens ab.
Unabhängig davon gilt für uns: Wir verarbeiten Gästedaten ausschließlich, um euch den Dienst bereitzustellen. Wir werten sie nicht aus, nutzen sie nicht für eigene Zwecke und geben sie nicht an Dritte weiter, außer an die in Abschnitt 10 genannten Dienstleister.
Was Gäste selbst eintragen
Scannt ein Gast euren QR-Code, gibt er seine Angaben direkt bei uns ein. Wir informieren ihn dabei darüber, für welche Hochzeit er antwortet, welche Angaben freiwillig sind und wer sie sehen kann – nämlich ihr als Paar.
6. Allergien und Essenspräferenzen
Angaben wie „Erdnussallergie", „Zöliakie" oder „glutenfrei" können Rückschlüsse auf die Gesundheit einer Person zulassen. Solche Daten stehen unter dem besonderen Schutz von Art. 9 DSGVO und dürfen nur unter engen Voraussetzungen verarbeitet werden.
Deshalb gilt bei WedTab:
- Die Angabe ist für Gäste immer freiwillig. Ein Gast kann ohne sie zusagen.
- Wir holen dafür eine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO im Rückmeldeformular ein.
- Der Gast kann seine Angabe jederzeit über denselben Link ändern oder zurückziehen. Der Widerruf wirkt für die Zukunft.
- Wir zeigen diese Angaben nur euch als Paar an, nicht anderen Gästen.
- Nach eurer Hochzeit löschen wir sie früher als die übrigen Gästedaten, siehe Abschnitt 12.
Bitte gebt diese Angaben an euren Caterer nur in dem Umfang weiter, der für die Küche nötig ist – idealerweise ohne Namen, sondern als Anzahl je Tisch.
7. Fotos eurer Gäste
Lädt ein Gast über den QR-Code ein Foto hoch, speichern wir die Bilddatei und den Zeitpunkt des Uploads, optional den Namen, wenn der Gast ihn angibt. Die Dateien liegen bei Supabase, siehe Abschnitt 10.
Fotos enthalten oft eingebettete Zusatzinformationen wie Aufnahmeort und Gerätemodell. Wir entfernen Standortdaten beim Upload, bevor wir die Datei speichern.
Die Galerie ist nicht öffentlich. Sie ist nur über euren Link erreichbar und wird von Suchmaschinen nicht indexiert. Ihr könnt einzelne Fotos jederzeit löschen.
Auf Fotos sind Menschen zu sehen, die nicht gefragt wurden, ob sie fotografiert werden möchten. Wenn eine abgebildete Person die Löschung eines Bildes verlangt, kommt sie in der Regel an euch heran – und ihr könnt das Bild in eurer Galerie selbst entfernen. Wendet sie sich an uns, leiten wir die Anfrage an euch weiter und löschen das Bild, wenn ihr nicht innerhalb angemessener Frist widersprecht.
8. Erinnerungen per E-Mail
Auf euren Wunsch erinnern wir Gäste, die noch nicht geantwortet haben. Dafür verarbeiten wir die E-Mail-Adresse, die der Gast selbst angegeben hat oder die ihr aus eurem Adressbuch eingetragen habt.
Jede Erinnerung enthält einen Hinweis darauf, wie der Gast weitere Nachrichten abbestellen kann. Wir versenden höchstens zwei Erinnerungen je Gast. Einen Versand per SMS gibt es nicht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der Organisation einer privaten Feier, zu der der Gast bereits eingeladen wurde.
Mobilnummer zur Verifizierung
Bei der Rückmeldung gibt der Gast seine Mobilnummer ein. Sie dient ausschließlich dazu, doppelte oder fremde Antworten zu verhindern. Wir versenden an diese Nummer keine Nachrichten - weder per SMS noch auf anderem Weg - und geben sie nicht weiter. Sie ist nur für euch als Paar sichtbar und wird gemeinsam mit den übrigen Gästedaten gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in einer verlässlichen Gästeliste.
9. Rechtsgrundlagen
| Verarbeitung | Rechtsgrundlage |
|---|---|
| Konto, Bereitstellung der Funktionen | Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung |
| Kostenpflichtige Buchungen und Rechnungen | Art. 6 Abs. 1 lit. b und lit. c DSGVO |
| Server-Protokolle, Angriffsabwehr | Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse am sicheren Betrieb |
| Gästedaten in eurem Auftrag | Art. 28 DSGVO – Auftragsverarbeitung |
| Allergien und Essenspräferenzen | Art. 9 Abs. 2 lit. a DSGVO – ausdrückliche Einwilligung des Gastes |
| Erinnerungen an Gäste per E-Mail | Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an der Organisation der Feier |
| Aufbewahrung von Rechnungen | Art. 6 Abs. 1 lit. c DSGVO – handels- und steuerrechtliche Pflichten |
10. Empfänger und Dienstleister
Wir geben personenbezogene Daten nur weiter, wenn dies für den Betrieb erforderlich ist, eine Rechtsgrundlage besteht oder ihr eingewilligt habt. Empfänger sind:
| Dienstleister | Zweck | Rolle |
|---|---|---|
| Cloudflare, Inc. (USA) | Auslieferung der Website, DNS, Schutz vor Angriffen, Zwischenspeicherung | Auftragsverarbeiter |
| Vercel Inc. (USA) | Hosting und Betrieb der Anwendung | Auftragsverarbeiter |
| Supabase, Inc. (USA) | Datenbank, Anmeldung und Speicherung eurer Fotos und Dateien | Auftragsverarbeiter |
| Google Ireland Limited (Irland) | Google Tag Manager: technische Verwaltung eingebundener Werkzeuge | Auftragsverarbeiter |
| Paddle.com Market Ltd. (Vereinigtes Königreich) | Zahlung, Umsatzsteuer, Rechnung und Rückerstattungen | eigenständig Verantwortlicher (Merchant of Record) |
Mit allen Auftragsverarbeitern haben wir Verträge nach Art. 28 DSGVO geschlossen. Paddle verarbeitet Zahlungsdaten als eigenständig Verantwortlicher im Rahmen des eigenen Dienstes.
Darüber hinaus geben wir Daten an Steuerberater, Rechtsberater, Banken und Behörden weiter, soweit dies erforderlich ist oder wir gesetzlich dazu verpflichtet sind.
11. Übermittlung in Drittländer
Personenbezogene Daten können an Empfänger außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums übermittelt oder dort verarbeitet werden, insbesondere in den USA und im Vereinigten Königreich. Dies betrifft Cloudflare, Vercel, Supabase, Paddle und Google.
Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der Europäischen Kommission. Soweit für ein Drittland kein Angemessenheitsbeschluss besteht, erfolgen Übermittlungen auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO, insbesondere der EU-Standardvertragsklauseln, ergänzender Schutzmaßnahmen oder einer Zertifizierung nach dem EU-U.S. Data Privacy Framework.
Wo unsere Anbieter europäische Rechenzentrumsregionen anbieten, wählen wir diese aus.
12. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen. Im Einzelnen:
| Daten | Löschung |
|---|---|
| Kontodaten | mit Löschung des Kontos durch euch |
| Hochzeits- und Gästedaten | 12 Monate nach dem Hochzeitsdatum oder früher auf euren Wunsch |
| Allergien und Essenspräferenzen | 30 Tage nach dem Hochzeitsdatum |
| Fotos | 6 Monate nach dem Hochzeitsdatum, auf euren Wunsch beliebig oft verlängerbar, mit Vorwarnung per E-Mail |
| Server-Protokolle | nach 30 Tagen |
| Rechnungen und Buchungsbelege | nach Ablauf der gesetzlichen Aufbewahrungsfristen, in der Regel 10 Jahre |
Vor der endgültigen Löschung eurer Fotos und Gästedaten schreiben wir euch rechtzeitig an, damit ihr alles herunterladen könnt.
13. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um eure Daten zu schützen. Dazu gehören insbesondere:
- verschlüsselte Übertragung aller Seiten und Uploads über TLS (HTTPS)
- Verschlüsselung der gespeicherten Daten und Dateien bei unseren Dienstleistern
- Passwörter werden ausschließlich als Hashwert gespeichert, niemals im Klartext
- Zugriff auf Produktivdaten nur für die Personen, die ihn zur Wartung benötigen
- Schutz vor Überlastungs- und Angriffsversuchen über Cloudflare
- nicht öffentlich auffindbare, zufällig erzeugte Adressen für Galerien und Rückmeldeseiten
Eine vollständige Sicherheit gegen jeden denkbaren Angriff kann niemand zusagen. Sollte es trotz unserer Maßnahmen zu einer Verletzung des Schutzes personenbezogener Daten kommen, melden wir das der Aufsichtsbehörde und - wenn ein hohes Risiko besteht - auch den Betroffenen, so wie Art. 33 und 34 DSGVO es vorsehen.
14. Minderjährige
Ein WedTab-Konto dürfen nur volljährige Personen anlegen.
Gäste einer Hochzeit können jeden Alters sein. Sind Kinder unter 16 Jahren betroffen - etwa weil sie zusagen oder ein Foto hochladen -, müssen die Angaben von einer sorgeberechtigten Person gemacht oder freigegeben werden. Als Paar achtet bitte darauf, wenn ihr Kinder in eure Gästeliste aufnehmt.
Erfahren wir, dass Daten eines Kindes ohne die nötige Zustimmung bei uns liegen, löschen wir sie.
15. Keine automatisierten Entscheidungen
Wir setzen keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO ein und erstellen keine Profile. Weder eure Angaben noch die eurer Gäste werden ausgewertet, um Eigenschaften oder Verhalten vorherzusagen.
Müsst ihr uns diese Daten geben?
Die Angaben zu Konto und Hochzeit sind nötig, damit wir den Vertrag erfüllen können - ohne sie lässt sich WedTab nicht nutzen. Alle weiteren Angaben, insbesondere Allergien, Essenspräferenzen, Mobilnummern und Fotos, sind freiwillig. Werden sie nicht gemacht, entstehen keine Nachteile außer, dass die betreffende Funktion nicht zur Verfügung steht.
17. Eure Rechte
Ihr habt jederzeit das Recht auf:
- Auskunft darüber, welche Daten wir über euch verarbeiten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem gängigen Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage eines berechtigten Interesses (Art. 21 DSGVO)
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Schreibt uns dafür an daniel@wedtab.com. Wir antworten innerhalb eines Monats.
Ihr habt außerdem das Recht, euch bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Behörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, Deutschland.
Ihr seid Gast einer Hochzeit und wollt eure Daten löschen lassen? Wendet euch am besten direkt an das Paar – es verwaltet die Liste. Ihr könnt euch aber auch an uns wenden, wir helfen weiter.
18. Änderungen dieser Erklärung
Wenn wir neue Funktionen einführen oder Dienstleister wechseln, passen wir diese Erklärung an. Die jeweils aktuelle Fassung findet ihr immer auf dieser Seite; das Datum oben zeigt den Stand.
Bei wesentlichen Änderungen informieren wir euch zusätzlich per E-Mail.