Datenschutzerklärung für die MyInkConnect-Plattform
Stand: 26. Juni 2026
Version: v1.7
────────────────────────────────────────────────────────────────────────────────
1. Verantwortlicher
────────────────────────────────────────────────────────────────────────────────
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Lars Bendin
Einzelunternehmen (MyInkConnect)
c/o IP-Management #9452
Ludwig-Erhard-Straße 18
20459 Hamburg
Deutschland
E-Mail für Datenschutzanfragen: datenschutz@myinkconnect.de
Allgemeiner Kontakt: info@myinkconnect.de
Website: https://www.myinkconnect.de
Wir haben keinen Datenschutzbeauftragten bestellt, da die gesetzlichen
Voraussetzungen hierfür nicht erfüllt sind.
────────────────────────────────────────────────────────────────────────────────
2. Geltungsbereich
────────────────────────────────────────────────────────────────────────────────
Diese Datenschutzerklärung gilt für die Nutzung der Online-Plattform
MyInkConnect unter https://www.myinkconnect.de sowie zugehöriger Unterseiten,
Schnittstellen und optional installierbarer Web-App-Funktionen (PWA).
MyInkConnect ist Betreiber der technischen Plattform (Software-as-a-Service).
Verträge über Tattoo-, Piercing- oder vergleichbare Behandlungsleistungen kommen
ausschließlich zwischen Kund:innen und dem jeweiligen ausführenden Artist zustande;
MyInkConnect ist nicht Vertragspartner dieser Leistungen. Tattoo-Studios können
auf der Plattform als Tätigkeitsort ausgewiesen werden, ohne Vertragspartner der
Behandlungsleistung gegenüber Kund:innen zu sein. Für Inhalte in eigenverantwortlichen
Profilen (z. B. Impressum, AGB, Datenschutzhinweise von Artists/Studios) sind die
jeweiligen Anbieter selbst verantwortlich (siehe Abschnitt 12).
────────────────────────────────────────────────────────────────────────────────
3. Verarbeitungstätigkeiten im Überblick
────────────────────────────────────────────────────────────────────────────────
Konto und Login
Daten: Name, E-Mail, Passwort-Hash, Rolle, Adresse, ggf. Geburtsdatum (Kunden),
Kontoeinstellungen, ggf. MFA-Daten
Zweck: Registrierung, Authentifizierung, Kontoverwaltung, Altersprüfung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO
Buchungen und Kalender
Daten: Termine, Motive, Notizen, Anzahlungen (inkl. PayPal-Status), Kalenderstatus,
Gutscheine
Zweck: Terminorganisation, Vertragsanbahnung und -erfüllung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO
Chat, Galerie und Community
Daten: Nachrichten, Bilder, Referenzfotos, Bewertungen, Feed-Inhalte, Stories
Zweck: Kommunikation, Präsentation, Moderation
Rechtsgrundlage: Art. 6 Abs. 1 lit. b, lit. f; ggf. lit. a DSGVO
Abonnements und Zahlungen (Plattform)
Daten: Abo-Status, Stripe-Referenzen, Rechnungsdaten, Promo-Codes
Zweck: Abrechnung kostenpflichtiger Pläne, Buchführung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO
Kundenanzahlungen (Deposits)
Daten: Zahlungsstatus, PayPal-Transaktionsreferenzen, Beträge
Zweck: Abwicklung von Anzahlungen zwischen Kund:innen und Artists/Studios
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Newsletter (optional)
Daten: E-Mail, Opt-in-Zeitpunkt, Abmeldestatus
Zweck: Produktinformationen und Updates
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO
Technik und Sicherheit
Daten: IP-Adresse, User-Agent, Logs, Fehlerberichte, Consent-Protokolle
Zweck: Betrieb, Schutz, Fehleranalyse, Nachweis von Einwilligungen
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; ggf. lit. a DSGVO
Reichweitenmessung (cookielos)
Daten: anonymisierte IP-Kurzform (nur für Tages-Hash, nicht dauerhaft
gespeichert), grobe Gerätekategorie, aufgerufene öffentliche Seite, Datum
Zweck: Sicherheit, Fehleranalyse, Verbesserung der Plattform
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
Hinweis: Wir verwenden eine serverseitige, cookielose Reichweitenmessung
zur Sicherheit, Fehleranalyse und Verbesserung der Plattform. Es werden
nur anonyme Aufrufe öffentlicher Seiten (z. B. Startseite, Login,
Registrierung, Legal-Seiten) gezählt — nicht die Aktivität angemeldeter
Nutzer. Es werden keine Tracking-Cookies gesetzt und keine
personenbezogene Nutzerhistorie geführt. Es kommen keine Werbe- oder
Remarketing-Tools (z. B. Google Analytics, Matomo) zum Einsatz.
Support und Tickets
Daten: Ticketinhalte, Kontaktdaten, Diagnosedaten
Zweck: Nutzerbetreuung, Fehlerbehebung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO
────────────────────────────────────────────────────────────────────────────────
4. Welche Daten wir verarbeiten und warum
────────────────────────────────────────────────────────────────────────────────
4.1 Registrierung und Nutzerkonto
Betroffene Personen: Kund:innen, Solo-Artists, Studio-Artists, Studios,
Azubis sowie interne Rollen (z. B. Support/Admin).
Datenkategorien:
• Stammdaten: Name, ggf. Künstlername/Studio-Name, Anschrift (Straße, PLZ,
Ort, Land), ggf. Geokoordinaten
• Geburtsdatum: bei Registrierung als Kund:in (zur Altersprüfung, mindestens
18 Jahre)
• Kontaktdaten: E-Mail-Adresse, ggf. Telefonnummer
• Authentifizierung: Passwort (als kryptografischer Hash); optional
Zwei-Faktor-Authentifizierung (TOTP/MFA) für alle Nutzer:innen; für
Admin- und Support-Konten verpflichtend, soweit technisch aktiviert
• Kontoeinstellungen: Rolle, Sichtbarkeit, Profilangaben, Social-Media-Links
• Interne Kennungen: z. B. Kunden-, Artist- oder Studio-Nummern
Zwecke:
• Einrichtung und Verwaltung von Nutzerkonten
• Zugriffskontrolle und rollenbasierte Berechtigungen
• Altersprüfung bei Kundenregistrierung und Tattoo-Buchungen
• Adressprüfung und Standortdarstellung (siehe Abschnitt 8.5)
• Dokumentation rechtlicher Zustimmungen bei Registrierung (AGB, diese
Datenschutzerklärung, Community-Richtlinien, Nutzungshinweise) inkl.
Zeitstempel, IP-Adresse, User-Agent und Scroll-/Bestätigungsmetadaten
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Plattformnutzung),
Art. 6 Abs. 1 lit. f DSGVO (Sicherheit, Missbrauchsprävention); bei optionalen
Funktionen Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Speicherdauer: Für die Dauer des Kontos; danach Löschung oder Sperrung gemäß
Abschnitt 10, sofern keine Aufbewahrungspflichten entgegenstehen.
4.2 Buchungen, Kalender und Vertragsabwicklung
Datenkategorien:
• Buchungsdaten: gewählter Artist/Studio, Termin, Motiv, Körperstelle, Stil,
Serviceart (z. B. Tattoo/Piercing), Bestätigung der Volljährigkeit
(age_confirmed)
• Kalenderdaten: verfügbare/belegte Slots, Terminstatus, Umbuchungs- und
Stornoinformationen
• Zahlungsbezogene Buchungsdaten: Anzahlungen/Deposits, Zahlungsstatus
(inkl. PayPal-Capture-ID und -Status, soweit genutzt)
• Hochgeladene Motiv- oder Referenzfotos
• ggf. CRM-Daten des Artists/Studios zu Gast- oder Bestandskund:innen
• Gutscheindaten: Angebote, Verkäufe, Einlösungen und Buchungszuordnungen
im Rahmen der Plattformfunktionen
Zwecke:
• Anbahnung, Verwaltung und Dokumentation von Behandlungsverträgen zwischen
Kund:innen und dem jeweiligen Vertragspartner
• Terminorganisation, Erinnerungen und Statuskommunikation
• Ausstellung und Verwaltung von Gutscheinen sowie Rechnungen im Rahmen der
Plattformfunktionen
Besonderer Hinweis: Fotos und Beschreibungen können besondere Kategorien
personenbezogener Daten im Sinne von Art. 9 DSGVO betreffen (z. B. Abbildungen
des Körpers, Tattoos, Gesundheits-/Hauthinweise). Die Verarbeitung erfolgt in
der Regel zur Vertragserfüllung; bei freiwilliger Veröffentlichung in Galerie,
Feed oder Stories kann zusätzlich eine Einwilligung erforderlich sein.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. f DSGVO;
ggf. Art. 6 Abs. 1 lit. a DSGVO; bei Gesundheitsbezug ggf. Art. 9 Abs. 2
lit. a DSGVO (ausdrückliche Einwilligung).
4.3 Chat, Feed, Galerie, Stories, Bewertungen und Community-Funktionen
Datenkategorien:
• Nachrichteninhalte (Text, Bilder, ggf. weitere Dateien)
• Profil- und Galeriebilder, Feed-Beiträge, zeitlich begrenzte Stories,
Likes, Kommentare
• Bewertungen und Meldungen
• Blockier- und Sichtbarkeitseinstellungen
Zwecke:
• Kommunikation zwischen Nutzer:innen (buchungsgebundener Chat)
• Präsentation von Arbeiten und Profilen
• Community-Moderation, Missbrauchsmeldungen, Qualitätssicherung
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO; bei öffentlicher
Darstellung optionaler Inhalte Art. 6 Abs. 1 lit. a DSGVO.
4.4 Abonnements, Zahlungen und Rechnungsstellung (Artists/Studios)
Datenkategorien:
• Abo-Status, gewählter Tarif, Laufzeit, Kündigungs-/Widerrufsdaten
• Zahlungsmetadaten über Stripe (z. B. Stripe-Kunden-ID, Zahlungsreferenzen,
Transaktionsstatus; Zahlungsmethoden z. B. Karte, SEPA, PayPal, Klarna
über Stripe Checkout)
• Rechnungs- und Firmendaten (Name, Anschrift, USt-IdNr./Steuernummer,
soweit angegeben)
• Dokumentation von Widerrufs- und Kündigungsvorgängen
• ggf. Promo-Code-Nutzung und Rabattmetadaten
Zwecke:
• Abrechnung kostenpflichtiger Abonnements
• Zahlungsabwicklung und Mahnwesen
• Erfüllung handels- und steuerrechtlicher Pflichten
• ggf. Ausstellung von Rechnungen im PDF- und E-Rechnungsformat (XRechnung)
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO,
Art. 6 Abs. 1 lit. f DSGVO.
4.5 Kundenanzahlungen über PayPal (Deposits)
Datenkategorien:
• Zahlungsbetrag, Währung, Zahlungsstatus
• PayPal-Transaktions- und Capture-Referenzen
• Zuordnung zur Buchung und zum empfangenden Artist/Studio
• ggf. PayPal-Onboarding-Status des Artists/Studios (Merchant-ID, Status)
Zwecke:
• Abwicklung von Anzahlungen zwischen Kund:innen und dem jeweiligen
Vertragspartner (Artist/Studio) im Buchungskontext
• Statuskommunikation und Nachweis der Zahlung
Hinweis: MyInkConnect stellt die technische Schnittstelle bereit; Vertragspartner
der Behandlungsleistung und Empfänger der Anzahlung ist der ausführende Artist
bzw. das konfigurierte Studio-Konto.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO.
Datenschutzhinweise PayPal: https://www.paypal.com/de/webapps/mpp/ua/privacy-full
4.6 E-Mail-Kommunikation
Datenkategorien:
• E-Mail-Adresse, Name
• Inhalte systemgenerierter E-Mails (Registrierungsbestätigung,
Passwort-Reset, Buchungsbenachrichtigungen, Rechnungen, Support,
Gutscheinversand)
• Versandmetadaten (Zeitpunkt, Status)
Zwecke:
• Vertrags- und sicherheitsrelevante Benachrichtigungen
• optionaler Newsletter (nur bei Einwilligung)
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO; Newsletter:
Art. 6 Abs. 1 lit. a DSGVO.
E-Mail-Dienstleister: STRATO AG, Otto-Ostrowski-Straße 7, 10249 Berlin,
Deutschland (SMTP-Versand über smtp.strato.de; Postfächer und Domain bei STRATO)
Auftragsverarbeitungsvertrag: mit STRATO abgeschlossen (Art. 28 DSGVO)
4.7 Newsletter (optional)
Datenkategorien:
• E-Mail-Adresse, ggf. Name
• Opt-in-Zeitpunkt, Abmeldestatus, Quelle des Opt-ins (z. B. Registrierung
oder Nutzerpräferenzen)
• ggf. IP-Adresse und Zeitpunkt der Anmeldung (bei dokumentiertem Opt-in)
Zwecke:
• Informationen zu Plattformfunktionen, Updates und Angeboten von MyInkConnect
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
Hinweis: Der Newsletter-Versand erfolgt auf Basis eines ausdrücklichen Opt-ins
(z. B. Checkbox bei Registrierung oder unter den Nutzerpräferenzen) und eines
Double-Opt-In-Verfahrens: Nach der Anmeldung erhältst du eine Bestätigungs-E-Mail;
der Versand beginnt erst nach Klick auf den darin enthaltenen Link.
Widerruf: Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen
werden, z. B. über den Abmeldelink in jeder Newsletter-E-Mail oder unter
https://www.myinkconnect.de/newsletter/preferences.
4.8 Web-Push-Benachrichtigungen (optional)
Datenkategorien:
• Push-Subscription-Endpunkt und zugehörige Schlüssel (über den Browser des
Endgeräts)
• Kategorien aktivierter Benachrichtigungen (z. B. Chat, Buchungen, Zahlungen)
• technische Metadaten des Browsers/Endgeräts
Zwecke:
• Zustellung von Echtzeit-Hinweisen zu relevanten Plattformereignissen
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Browser-Dialog)
bzw. Art. 6 Abs. 1 lit. b DSGVO, soweit für vertragliche Kommunikation
erforderlich.
Hinweis: Die technische Zustellung kann über Push-Dienste des jeweiligen
Browser- oder Betriebssystemanbieters erfolgen (z. B. Google, Mozilla, Apple).
Es werden dabei keine sensiblen Inhalte in Push-Titeln oder -Texten übermittelt,
soweit technisch vermeidbar.
4.9 Support, Feedback und Ticketsystem
Datenkategorien:
• Ticketbetreff und -inhalt
• Kontaktdaten
• technische Diagnosedaten, Screenshots, ggf. Account-Referenzen
Zwecke:
• Bearbeitung von Supportanfragen, Fehlerbehebung, Nutzerberatung
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
4.10 Technische Protokolle, Sicherheit und Fehleranalyse
Datenkategorien:
• IP-Adresse, Zeitstempel, aufgerufene URLs/Pfade
• Browser- und Geräteinformationen (User-Agent, Bildschirm-/Viewport-Größen)
• Fehler- und Traceback-Logs (Server- und Client-seitig)
• Registrierungs-Anti-Bot-Protokolle (z. B. IP, User-Agent, Dauer des
Formularausfüllens, Bot-Erkennung)
• Login-Captcha-Protokolle (Ink-Captcha beim Login)
• Session-, CSRF- und Login-Cookies
• Consent-Protokolle (Cookie-Auswahl, IP, User-Agent, Zeitstempel)
• Admin-Audit-Logs und Bestätigungsnachweise (z. B. Rollenwechsel,
Löschungen, rechtliche Zustimmungen, Newsletter-Opt-in)
• Nutzeraktivität bei eingeloggten Konten:
– „Zuletzt gesehen“-Zeitstempel (last_seen) im Nutzerprofil
– Kalendertage mit Plattformnutzung (user_id + Datum; optional Zeitpunkt
des ersten Besuchs an diesem Tag) in einer internen Statistik-Tabelle
• ICS-Token für Kalender-Feeds
• Fehler-Monitoring-Daten in Redis (kurzzeitig) und Textdateien auf dem Server
Zwecke:
• sicherer und stabiler Betrieb der Plattform
• Schutz vor Missbrauch, Bots und Angriffen (Registrierung und Login)
• Fehleranalyse und Qualitätssicherung
• Nachweis erteilter Einwilligungen und gesetzlicher Pflichten
• Anzeige des Online-Status (last_seen) sowie interne, aggregierte
Plattform-Kennzahlen für den Betreiber (z. B. Anzahl aktiver Nutzer
pro Tag im Admin-Bereich; keine Werbeprofile, keine Gäste ohne Konto)
Rechtsgrundlagen:
• technisch notwendige Verarbeitung und Nutzeraktivität (last_seen,
Tagesstatistik): Art. 6 Abs. 1 lit. b und lit. f DSGVO, § 25 Abs. 2 TDDDG
• Fehler-Tracking über den Client-Error-Monitor: Art. 6 Abs. 1 lit. a DSGVO
(sofern über Cookie-Banner zugestimmt) oder Art. 6 Abs. 1 lit. f DSGVO
Hinweis: Die Tagesstatistik erfasst nur eingeloggte Nutzer:innen, höchstens
ein Eintrag pro Kalendertag und Person. Es werden keine anonymen Website-
Besucher ohne Konto gezählt.
────────────────────────────────────────────────────────────────────────────────
5. Weitergabe von Daten an Artists
5.1 Zur Anbahnung und Durchführung von Behandlungsverträgen werden die hierfür
erforderlichen Buchungs-, Kontakt- und Kommunikationsdaten an den ausführenden
Artist übermittelt, der in der Buchung als Vertragspartner der Leistung
ausgewiesen ist. Soweit ein Studio als Tätigkeitsort genannt ist, können
organisatorische Angaben (z. B. Ort der Behandlung) im Profil oder in der
Buchung erscheinen; das Studio ist nicht Vertragspartner der Behandlungsleistung.
5.2 Der jeweilige Artist ist für die weitere Verarbeitung im Rahmen
der eigenen Kundenbeziehung selbst Verantwortlicher im Sinne der DSGVO und
stellt eigene Datenschutzinformationen bereit (z. B. im Profil unter
Impressum/Datenschutz).
5.3 MyInkConnect beschränkt die Übermittlung auf das vertraglich und technisch
Erforderliche (z. B. Kontaktdaten, Buchungsdetails, Chatverlauf soweit
relevant).
────────────────────────────────────────────────────────────────────────────────
6. Empfänger und Kategorien von Empfängern
────────────────────────────────────────────────────────────────────────────────
Personenbezogene Daten werden ggf. an folgende Empfänger übermittelt:
• IONOS SE, Montabaur, Deutschland — Hosting (Virtual Private Server),
Betrieb der Server/Infrastruktur (Auftragsverarbeitung gemäß Art. 28 DSGVO)
• STRATO AG, Berlin, Deutschland — E-Mail-Postfächer und SMTP-Versand
(Transaktionsmails, Newsletter, Support; Auftragsverarbeitung gemäß Art. 28 DSGVO)
• Stripe Payments Europe Ltd., Dublin, Irland / Stripe, Inc., USA —
Zahlungsabwicklung für Plattform-Abonnements
• PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg / PayPal, Inc., USA —
Kundenanzahlungen (Deposits) im Buchungskontext
• Redis und PostgreSQL — auf dem gleichen Hosting-Infrastruktur betrieben;
Redis für Caching, Rate-Limiting, Hintergrundjobs, Socket.IO-Message-Queue
und kurzzeitiges Fehler-Monitoring; PostgreSQL als Hauptdatenbank
• OpenStreetMap / Nominatim — Geokodierung und Kartenkacheln (siehe Abschnitt 8.5)
• jsDelivr (jsdelivr.net) und unpkg (unpkg.com) — Bereitstellung von
JavaScript- und CSS-Bibliotheken im Browser (z. B. Bootstrap, Flatpickr,
Chart.js, Leaflet)
• Socket.IO CDN (cdn.socket.io) — Echtzeit-Kommunikation (Chat, Kalender)
• Browser-Push-Dienste — Zustellung von Push-Nachrichten (siehe Abschnitt 4.8)
• Steuerberater / Wirtschaftsprüfer — gesetzliche Pflichten; ggf. DATEV-Export
und Finanzdaten im Rahmen der Buchhaltung
• Behörden — bei gesetzlicher Verpflichtung
Eine Weitergabe zu Werbezwecken an Dritte findet nicht statt. Es werden keine
Werbe- oder Remarketing-Tools (z. B. Google Analytics, Matomo) eingesetzt.
────────────────────────────────────────────────────────────────────────────────
7. Drittlandübermittlungen
────────────────────────────────────────────────────────────────────────────────
Soweit personenbezogene Daten in Drittländer (insbesondere die USA) übermittelt
werden, erfolgt dies nur unter den Voraussetzungen von Art. 44 ff. DSGVO,
insbesondere auf Grundlage von:
• EU-Standardvertragsklauseln (SCC)
• ggf. EU-U.S. Data Privacy Framework (DPF), soweit der Empfänger zertifiziert
ist
• ggf. weiterer geeigneter Garantien nach Art. 46 DSGVO
Betroffene Dienste:
• Stripe, Inc. (USA): Zertifizierung unter dem EU-U.S. Data Privacy Framework;
zusätzlich EU-Standardvertragsklauseln
• PayPal, Inc. (USA): EU-Standardvertragsklauseln; Angaben in den
Datenschutzhinweisen von PayPal
• jsDelivr / unpkg / Socket.IO CDN: je nach Anbieter und Serverstandort ggf.
USA; Übermittlung erfolgt nur mit den vom Browser angeforderten
Bibliotheksdateien (IP-Adresse des Endgeräts)
Kopien geeigneter Garantien können unter datenschutz@myinkconnect.de angefordert
werden.
────────────────────────────────────────────────────────────────────────────────
8. Eingesetzte Dienste und Technologien im Detail
────────────────────────────────────────────────────────────────────────────────
8.1 Hosting und Infrastruktur
Die Plattform wird auf einem Virtual Private Server bei folgendem Anbieter
betrieben:
IONOS SE
Elgendorfer Str. 57
56410 Montabaur
Deutschland
Die Anwendung läuft containerisiert (Docker) mit u. a. Webserver (Nginx),
Applikationsserver, PostgreSQL-Datenbank, Redis und Hintergrund-Workern auf
dem gleichen VPS.
Mit IONOS besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Hinweis: E-Mail-Postfächer und SMTP-Versand werden nicht über IONOS, sondern über
STRATO betrieben (siehe Abschnitt 8.2). SSL-Zertifikate für die Domain können über
STRATO bezogen und auf dem IONOS-VPS installiert werden.
8.2 E-Mail-Dienstleister STRATO
Für den Versand systemgenerierter E-Mails und die Bereitstellung von Postfächern
(z. B. info@, datenschutz@, noreply@) nutzen wir:
STRATO AG
Otto-Ostrowski-Straße 7
10249 Berlin
Deutschland
Verarbeitete Daten: E-Mail-Adressen, Namen, Inhalte und Versandmetadaten der
von der Plattform versendeten oder empfangenen Nachrichten.
Technischer Versand: SMTP über smtp.strato.de (Port 465/587, TLS).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Mit STRATO besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Datenschutzhinweise STRATO: https://www.strato.de/datenschutz/
8.3 Zahlungsdienstleister Stripe
Für Abonnements der Plattform nutzen wir Stripe Payments Europe Ltd. bzw.
Stripe, Inc. als Zahlungsdienstleister.
Verarbeitete Daten: Name, E-Mail, Zahlungsdaten, Transaktionsinformationen,
Rechnungsdaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Mit Stripe besteht ein Data Processing Agreement (Auftragsverarbeitung gemäß Art. 28 DSGVO).
Datenschutzhinweise Stripe: https://stripe.com/de/privacy
8.4 Zahlungsdienstleister PayPal (Kundenanzahlungen)
Für Anzahlungen im Buchungskontext zwischen Kund:innen und Artists/Studios
nutzen wir die PayPal-Plattformschnittstelle.
Verarbeitete Daten: Zahlungsbetrag, Transaktionsreferenzen, Zahlungsstatus,
ggf. PayPal-Kontozuordnung des Artists/Studios.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Datenschutzhinweise PayPal: https://www.paypal.com/de/webapps/mpp/ua/privacy-full
8.5 Geocoding und Kartendienste (Nominatim / OpenStreetMap)
Zur Adressvalidierung und Standortanzeige können Adressdaten an
Nominatim/OpenStreetMap-Dienste übermittelt werden. Karten werden im Browser
über OpenStreetMap-Kacheln (tile.openstreetmap.org) und die Bibliothek Leaflet
(geladen über unpkg.com) dargestellt.
Verarbeitete Daten: Adressbestandteile, ggf. IP-Adresse des Servers bzw.
Endgeräts beim Laden der Kartenkacheln.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Nutzungsrichtlinie Nominatim: https://operations.osmfoundation.org/policies/nominatim/
8.6 Redis, PostgreSQL und Echtzeit-Kommunikation
Redis wird für Session-unabhängige Zwecke genutzt: Rate-Limiting, Caching,
Hintergrundjob-Warteschlangen, Socket.IO-Message-Queue und kurzzeitige
Speicherung von Fehler-Monitoring-Daten.
PostgreSQL ist die zentrale relationale Datenbank der Plattform.
Socket.IO (über cdn.socket.io) ermöglicht Echtzeit-Updates z. B. im Chat und
Kalender. Dabei werden Verbindungsmetadaten und Nachrichteninhalte über die
Plattform-Infrastruktur übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
8.7 Content-Delivery-Netzwerke (CDN) für Frontend-Bibliotheken
Zur Bereitstellung von JavaScript- und CSS-Bibliotheken im Browser nutzen wir
öffentliche CDNs (jsdelivr.net, unpkg.com, cdn.socket.io). Beim Abruf dieser
Ressourcen wird die IP-Adresse Ihres Endgeräts an den jeweiligen CDN-Anbieter
übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (technisch effiziente
Bereitstellung der Plattform).
8.8 Progressive Web App (PWA) und lokale Speicherung
Bei Nutzung als installierbare Web-App können technisch erforderliche Daten lokal
im Browser gespeichert werden (z. B. Cache, Offline-Ressourcen,
Push-Subscription). Diese Speicherung dient der Funktionsfähigkeit der App.
────────────────────────────────────────────────────────────────────────────────
9. Cookies, lokale Speicherung und Consent-Management
────────────────────────────────────────────────────────────────────────────────
9.1 Technisch erforderliche Cookies
Wir setzen Cookies und vergleichbare Technologien ein, die für den Betrieb
zwingend erforderlich sind, insbesondere:
• Session-Cookie — Login-Status, Sitzung — bis Sitzungsende (Browser schließen
bzw. Abmeldung)
• CSRF-Token — Schutz vor Cross-Site-Request-Forgery — Sitzungsende
• ic_cookie_consent — Speicherung Ihrer Cookie-Entscheidung — 12 Monate
Rechtsgrundlage: § 25 Abs. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. b und lit. f
DSGVO.
9.2 Cookie-Banner
Beim ersten Besuch erscheint ein Banner zu „Cookies & technische Skripte“. Sie
können „Einverstanden“ oder „Ablehnen“ wählen.
• Ihre Entscheidung wird im Cookie ic_cookie_consent gespeichert.
• Die Auswahl wird serverseitig protokolliert (Zeitstempel, IP-Adresse,
User-Agent, ggf. Session-/Nutzer-ID) und archiviert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG, Art. 7 DSGVO
(Nachweispflicht).
9.3 Fehler-Monitoring (Client-Error-Logging)
Zur Stabilitätsverbesserung können JavaScript-Fehler an unseren Server
(/api/error_log) übermittelt werden, u. a.:
• URL, Referrer, User-Agent
• Bildschirm- und Viewport-Größen
• Fehlermeldungen und Stack-Traces
Dieses Skript wird nur nach Zustimmung im Cookie-Banner aktiviert. Die Daten
werden serverseitig in Logdateien und kurzzeitig in Redis gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) oder Art. 6 Abs. 1
lit. f DSGVO (berechtigtes Interesse an Fehleranalyse).
9.4 Schriftarten
Die Plattform bindet Schriftarten überwiegend lokal (self-hosted) ein. In
Studio-Theme-Einstellungen können optional benutzerdefinierte Schriftarten
verwendet werden; soweit dabei externe URLs aufgerufen werden, kann die
IP-Adresse des Endgeräts an den jeweiligen Anbieter übermittelt werden.
────────────────────────────────────────────────────────────────────────────────
10. Speicherdauer und Löschung
────────────────────────────────────────────────────────────────────────────────
10.1 Personenbezogene Daten werden gelöscht oder anonymisiert, sobald der Zweck
entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
10.2 Richtwerte für Aufbewahrungsfristen (Plattform-Defaults):
• Nutzerkonto — bis zur Kontolöschung
• last_seen (zuletzt gesehen) — bis zur Kontolöschung
• Tagesaktivität (Admin-Statistik, ein Eintrag pro Nutzer und Kalendertag)
— bis zur Kontolöschung
• Buchungs- und Chatdaten — bis zu 10 Jahre nach Vertragsende
(APPOINTMENT_RETENTION_YEARS)
• Rechnungs- und Buchhaltungsdaten — 8 Jahre (Plattform-Default;
gesetzliche Aufbewahrung nach § 147 AO / § 257 HGB kann bis zu 10 Jahre
betragen)
• Abonnement- und Zahlungsprotokolle — 8 Jahre
• Admin-Audit-Logs — 7 Jahre
• Consent- und Zustimmungsarchive — 3 Jahre nach Widerruf/Kontolöschung
• DSGVO-Auskunftsarchive — 90 Tage nach Erstellung
• DSGVO-Löschungsnachweise und -Archive — 1 Jahr nach Kontolöschung
• Technische Server-Logs — 30 bis 90 Tage
• Fehler-Monitoring in Redis — ca. 2 Stunden
• Anti-Bot- und Registrierungslogs — 90 Tage
• Newsletter-Daten — bis zur Abmeldung plus 3 Jahre Nachweis des Opt-ins
10.3 Kontolöschung: Nutzer:innen können die Löschung ihres Kontos verlangen
(Self-Service für Kund:innen; weitere Rollen über Support/Studio-Einstellungen).
Daten, die gesetzlichen Aufbewahrungspflichten unterliegen, werden zunächst
gesperrt und nach Fristablauf gelöscht. Uploads und personenbezogene Inhalte
können in einem DSGVO-konformen Archiv dokumentiert werden, bevor sie
endgültig gelöscht oder anonymisiert werden (z. B. Chat-Nachrichten).
────────────────────────────────────────────────────────────────────────────────
11. Rechte der betroffenen Personen
────────────────────────────────────────────────────────────────────────────────
11.1 Sie haben gegenüber dem Verantwortlichen folgende Rechte:
• Auskunft (Art. 15 DSGVO)
• Berichtigung (Art. 16 DSGVO)
• Löschung (Art. 17 DSGVO)
• Einschränkung der Verarbeitung (Art. 18 DSGVO)
• Datenübertragbarkeit (Art. 20 DSGVO)
• Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f
DSGVO (Art. 21 DSGVO)
• Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft
(Art. 7 Abs. 3 DSGVO)
11.2 Kontakt für Betroffenenanfragen:
E-Mail: datenschutz@myinkconnect.de
Postalisch: Lars Bendin, c/o IP-Management #9452,
Ludwig-Erhard-Straße 18, 20459 Hamburg, Deutschland
Wir beantworten Anfragen unverzüglich, spätestens innerhalb eines Monats
(Art. 12 Abs. 3 DSGVO).
11.3 Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu
beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres
Aufenthaltsorts, Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes.
Zuständige Aufsichtsbehörde (Sitz des Verantwortlichen in Hamburg):
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Straße 22, 7. OG
20459 Hamburg
https://datenschutz-hamburg.de
E-Mail: mailbox@datenschutz-hamburg.de
────────────────────────────────────────────────────────────────────────────────
12. Abgrenzung: Artists und Studios als eigene Verantwortliche
────────────────────────────────────────────────────────────────────────────────
12.1 Artists und Studios, die MyInkConnect nutzen, sind für die Verarbeitung
personenbezogener Daten außerhalb der Plattform (z. B. eigene
Kundendatenbanken, eigene Newsletter, eigene Websites) selbst
Verantwortliche.
12.2 Auf der Plattform können Artists/Studios eigene Datenschutzhinweise in
ihrem Profil hinterlegen. Diese gelten ergänzend für die dort beschriebene
Verarbeitung durch den jeweiligen Anbieter.
12.3 MyInkConnect ist nicht verantwortlich für die Datenschutzpraxis von
Artists/Studios außerhalb der Plattform.
────────────────────────────────────────────────────────────────────────────────
13. Pflicht zur Bereitstellung von Daten
────────────────────────────────────────────────────────────────────────────────
13.1 Die Bereitstellung bestimmter Daten ist für die Nutzung der Plattform
und/oder zur Durchführung von Verträgen erforderlich (z. B.
Registrierungsdaten, Buchungsdaten, Geburtsdatum bei Kundenregistrierung).
Ohne diese Daten kann die Plattform nicht oder nur eingeschränkt genutzt
werden.
13.2 Eine gesetzliche Pflicht zur Bereitstellung kann im Einzelfall aus
handels- und steuerrechtlichen Vorschriften bestehen (z. B. Rechnungsdaten).
────────────────────────────────────────────────────────────────────────────────
14. Automatisierte Entscheidungsfindung und Profiling
────────────────────────────────────────────────────────────────────────────────
Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht
statt.
Es können technische Prüfungen erfolgen (z. B. Adressvalidierung, Bot-Erkennung,
Login-Captcha, Sichtbarkeitsregeln), die jedoch keine rechtlich oder ähnlich
erhebliche Wirkung ohne menschliche Mitwirkung entfalten.
────────────────────────────────────────────────────────────────────────────────
15. Minderjährige
────────────────────────────────────────────────────────────────────────────────
Die Plattform richtet sich an Personen ab 18 Jahren.
Kund:innen müssen bei der Registrierung mindestens 18 Jahre alt sein (Geburtsdatum-
Prüfung). Für Tattoo-Buchungen ist die Bestätigung der Volljährigkeit erforderlich;
serverseitig wird das Alter anhand des hinterlegten Geburtsdatums geprüft.
Minderjährige dürfen die Plattform nicht ohne Zustimmung ihrer Erziehungsberechtigten
nutzen. Piercing- und andere Leistungen können abweichende gesetzliche
Altersanforderungen des jeweiligen Vertragspartners unterliegen.
────────────────────────────────────────────────────────────────────────────────
16. Datensicherheit
────────────────────────────────────────────────────────────────────────────────
Wir treffen angemessene technische und organisatorische Maßnahmen gemäß Art. 32
DSGVO, u. a.:
• verschlüsselte Datenübertragung (HTTPS/TLS)
• Passwort-Hashing
• rollenbasierte Zugriffskontrolle
• Rate-Limiting und Bot-Schutz (Registrierung und Login)
• Zwei-Faktor-Authentifizierung (optional für alle; verpflichtend für
Admin-/Support-Konten)
• Protokollierung sicherheitsrelevanter Vorgänge (Audit-Logs)
• regelmäßige Backups und Zugriffsbeschränkungen auf Serverebene
────────────────────────────────────────────────────────────────────────────────
17. Änderungen dieser Datenschutzerklärung
────────────────────────────────────────────────────────────────────────────────
17.1 Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich
Rechtslage, Plattform oder Verarbeitungsprozesse ändern.
17.2 Über wesentliche Änderungen informieren wir in geeigneter Weise, z. B. per
E-Mail oder Hinweis in der Plattform. Bei wesentlichen Änderungen kann eine
erneute Zustimmung erforderlich sein.
17.3 Aktuelle Version: v1.5.1 vom 24.06.2026