Datenschutzerklärung
Für den Dienst ApexBooking unter booking.apexwebstudio.de. Stand: August 2026.
1. Verantwortlicher
Patrick RoßApex Web Studio
Brunnenstraße 65
32805 Horn-Bad Meinberg
info@apexwebstudio.de
Eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
2. Zwei Rollen — bitte zuerst lesen
ApexBooking wird von Betrieben genutzt, um Termine mit ihren Gästen zu vereinbaren. Daraus ergeben sich zwei verschiedene Rollen:
- Buchungsdaten der Gäste. Verantwortlicher ist der jeweilige Betrieb, bei dem der Termin gebucht wurde. Apex Web Studio verarbeitet diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO. Sind Sie Gast und möchten Auskunft oder Löschung verlangen, wenden Sie sich bitte an Ihren Betrieb — dessen Kontaktdaten stehen in jeder Bestätigungsmail.
- Diese Website und die Konten der Betriebe. Hier ist Apex Web Studio selbst Verantwortlicher.
3. Aufruf dieser Seiten
Beim Abruf werden technisch notwendige Server-Protokolle verarbeitet (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browserkennung). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren Betrieb. Die Protokolle werden nach spätestens 14 Tagen gelöscht.
Es kommen keine Analyse- oder Werbewerkzeuge zum Einsatz, es werden keine Schriften von fremden Servern geladen, und es wird kein Einwilligungsbanner benötigt. Gesetzt wird ausschließlich ein technisch notwendiges Sitzungscookie, und auch nur nach einer Anmeldung.
4. Konten der Betriebe
Für die Verwaltung werden Name, E-Mail-Adresse und ein Passwort-Prüfwert gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Daten werden gelöscht, wenn das Vertragsverhältnis endet und keine Aufbewahrungspflichten entgegenstehen.
5. Buchungsdaten (Auftragsverarbeitung)
Im Auftrag der Betriebe werden verarbeitet: Name, E-Mail-Adresse, optional Telefonnummer, gebuchte Leistung, Zeitpunkt sowie freiwillige Angaben im Nachrichtenfeld. Die Daten dienen ausschließlich der Terminabwicklung und werden nicht für eigene Zwecke genutzt, nicht verkauft und nicht zum Training von KI-Modellen verwendet.
6. Verbindung eines eigenen Kalenders
Betriebe können ihren eigenen Kalender verbinden, damit private Termine automatisch Buchungszeiten sperren. Unterstützt werden Google Kalender sowie CalDAV-Dienste wie Apple iCloud, Nextcloud und Fastmail.
Gelesen werden ausschließlich belegte Zeiten. Aus dem verbundenen Kalender werden Anfang und Ende belegter Zeiträume übernommen — keine Titel, keine Teilnehmer, keine Orte, keine Beschreibungen, keine Anhänge. Bei Google geschieht das über die Free/Busy-Abfrage, bei CalDAV überfree-busy-query. Der Zugriff erfolgt mit den engstmöglichen Berechtigungen (calendar.freebusy undcalendar.calendarlist.readonly); ein Schreiben in den Kalender findet nicht statt.
Die Zugangsdaten werden mit AES-256-GCM verschlüsselt gespeichert. Die Verbindung lässt sich jederzeit in der Verwaltung trennen — die übernommenen Sperrzeiten werden dabei sofort gelöscht. Zusätzlich kann der Zugriff bei Google unter myaccount.google.com/permissions widerrufen werden.
Die Nutzung und Weitergabe von Informationen, die ApexBooking über Google-APIs empfängt, hält sich an die Google API Services User Data Policy einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use). Insbesondere werden diese Daten nicht für Werbung verwendet, nicht an Dritte weitergegeben und nicht zum Training von KI- oder Sprachmodellen genutzt.
7. Empfänger und Auftragsverarbeiter
- Hostinger International Ltd., Litauen — Serverbetrieb und E-Mail-Versand. Der Server steht in einem Rechenzentrum in Frankfurt am Main; eine Übermittlung in Drittländer findet dabei nicht statt.
- Stripe Payments Europe, Ltd., Irland — nur wenn der Betrieb Online-Zahlungen eingeschaltet hat. Die Zahlung läuft direkt auf das Konto des Betriebs; Kartendaten erreichen ApexBooking zu keinem Zeitpunkt.
- Google Ireland Ltd. — nur wenn ein Google-Kalender verbunden wurde, und nur im Umfang von Abschnitt 6.
8. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.
9. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.
Siehe auch das Impressum.