Datenschutzerklärung
kleora.love · Stand: 15.07.2026 — Version 1.0
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO für alle über Kleora (kleora.love) erhobenen Daten — einschließlich der über das Gäste-Portal erhobenen Daten — ist:
Ansgar Elsenbast, Ohmstraße 58, 60486 Frankfurt am Main. E-Mail: [email protected]. E-Mail für Datenschutzanfragen: [email protected]
Ein Datenschutzbeauftragter ist nicht bestellt (die Voraussetzungen nach § 38 BDSG, Art. 37 DSGVO liegen nicht vor).
2. Überblick: Nutzergruppen & Daten
Kleora verarbeitet Daten von zwei Gruppen: Paare (Konto und Planungsdaten: Budget, Checkliste, Ablauf, Sitzplan, Gästeliste sowie das Premium-Modul „Kleora Komplett“) und Gäste (per QR-Code/Link eingeladen; Zu-/Absage, Begleitung, Menüwahl und — freiwillig, ausschließlich nach ausdrücklicher Einwilligung — Angaben zu Ernährung/Allergien). Die Kern-Daten werden bewusst in der EU gespeichert (Frankfurt und Nürnberg).
3. Hosting & Infrastruktur
3.1 Hetzner (Nürnberg): Server-Logfiles (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser, Betriebssystem). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Löschung nach 14 Tagen. Ein Auftragsverarbeitungsvertrag (AVV) besteht.
3.2 Supabase (EU, Frankfurt, eu-central-1): Datenbank, Authentifizierung, Datei-Speicher. AVV und Standardvertragsklauseln (SCCs) für etwaigen Support-Zugriff außerhalb der EU bestehen.
3.3 Cloudflare (USA/DE): Reverse-Proxy, CDN und Sicherheitsdienste; verarbeitet IP-Adresse und Verbindungsdaten, ggf. mit Übermittlung in die USA. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Es bestehen ein AVV, eine DPF-Zertifizierung sowie SCCs.
4. Registrierung & Konto (Paare)
4.1 E-Mail-Registrierung: E-Mail-Adresse, Passwort-Hash, Planungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherung bis zur Löschung des Kontos.
4.2 Google-Login (OAuth): über Google Ireland; verarbeitet werden Name, E-Mail-Adresse, Profilbild-URL. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. USA-Transfer auf Grundlage des DPF ergänzt um SCCs. Der Google-Login ist freiwillig und der E-Mail-Registrierung gleichwertig.
5. Gäste-Portal
5.1 Einladung / Herkunft der Daten (Art. 14 DSGVO): Die Grunddaten (Name, Gruppe, Anzahl der Begleitpersonen) stammen vom einladenden Paar. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Es besteht ein Widerspruchsrecht (Art. 21 DSGVO).
5.2 Eigene Angaben: Zu-/Absage, Begleitung, Menüwahl. Diese Angaben sind ausschließlich für das einladende Paar sichtbar.
5.3 Begleitpersonen: Es werden nur Name und Anzahl erfasst; sensible Angaben (Ernährung/Allergien) können ausschließlich von der betroffenen Person selbst über einen eigenen Link gemacht werden.
5.4 Minderjährige: Es werden keine Art.-9-Daten erhoben, nur die Personenzahl und eine neutrale Menüoption.
6. Ernährung & Allergien (Art. 9 DSGVO)
Diese Angaben sind freiwillig. Angaben wie „halal“/„koscher“ können auf die religiöse Überzeugung schließen lassen, Allergien sind Gesundheitsdaten — beides zählt zu den besonderen Kategorien personenbezogener Daten. Zweck ist ausschließlich die Hochzeitsplanung/das Catering. Rechtsgrundlage: ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a DSGVO). Ohne Einwilligung sind die Felder nicht ausfüllbar. Empfänger ist ausschließlich das einladende Paar. Der Einwilligungsnachweis wird protokolliert (Zeitpunkt, Version, betroffene Felder).
Widerruf: per E-Mail an [email protected]. Nach Widerruf werden die Angaben unverzüglich gelöscht, auch aus der Gästeliste.
Speicherdauer: spätestens 30 Tage nach der Hochzeit werden diese Angaben automatisch gelöscht bzw. anonymisiert.
7. Zahlung (Stripe)
Anbieter: Stripe Payments Europe (Dublin). Es handelt sich um einen Einmalkauf des Moduls „Kleora Komplett“, kein Abonnement. Die Zahlungsdaten werden direkt bei Stripe verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO. Aufbewahrung bis zu 10 Jahre (§ 147 AO, § 257 HGB). USA-Transfer auf Grundlage des DPF ergänzt um SCCs.
8. E-Mail-Versand (Transaktions-E-Mails)
Für den Versand vertragsbezogener E-Mails, insbesondere der Kaufbestätigung zu „Kleora Komplett“, setzen wir Brevo ein. Anbieter: Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin. Verarbeitet werden die E-Mail-Adresse der Empfängerin bzw. des Empfängers sowie Inhalt und Metadaten der Nachricht (Betreff, Zeitpunkt, Zustellstatus). Die Verarbeitung erfolgt auf Servern innerhalb der EU. Es besteht ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Eine Übermittlung in ein Drittland findet nicht statt; die KI-Funktionen des Anbieters werden nicht genutzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags) sowie Art. 6 Abs. 1 lit. c DSGVO, soweit der Versand gesetzlich vorgeschrieben ist (§ 312f BGB, § 356 Abs. 5 BGB).
Ein Öffnungs- oder Klick-Tracking findet nicht statt; unsere E-Mails enthalten keine Zählpixel. Werbliche E-Mails versenden wir derzeit nicht; hierfür wäre eine gesonderte Einwilligung erforderlich.
Zum Nachweis nach Art. 5 Abs. 2 DSGVO protokollieren wir je Versand die Art der E-Mail, die Vorlagenversion, den Zeitpunkt und das Ergebnis. E-Mail-Adressen und Namen werden in diesem Protokoll nicht gespeichert.
9. Cookies, Einwilligung & Meta-Pixel
9.1 Notwendige Cookies: für Login und die Speicherung der Cookie-Entscheidung. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG. Eine Einwilligung ist nicht erforderlich.
9.2 Meta-Pixel (nur nach Einwilligung): lädt technisch erst nach aktiver Zustimmung. Anbieter: Meta Ireland; übermittelt werden Nutzungsdaten (aufgerufene Seiten, Gerät, IP-Adresse, Ereignisse) an Meta, auch in die USA. Es besteht eine Vereinbarung zur gemeinsamen Verantwortlichkeit (Art. 26 DSGVO). Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). USA-Transfer auf Grundlage des DPF ergänzt um SCCs. Cookie-Laufzeit: 90 Tage. Der Widerruf ist jederzeit über „Cookie-Einstellungen“ im Seitenfuß möglich.
10. Drittland-Übermittlung
Die Kern-Daten werden in der EU verarbeitet. USA-Transfers (Cloudflare, Google, Meta, Stripe sowie ggf. Supabase-Support) erfolgen auf Grundlage des EU-U.S. Data Privacy Framework (Art. 45 DSGVO) ergänzt um Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie der Garantien ist über [email protected] erhältlich.
11. Speicherdauer & Löschkonzept
- Konto & Planungsdaten (Paar): bis zur Löschung des Kontos. Spätestens 365 Tage nach der Hochzeit werden die Planungsdaten automatisch gelöscht bzw. anonymisiert. Das Nutzerkonto selbst bleibt bestehen und wird nicht automatisch gelöscht; die Löschung des Kontos erfolgt auf Anfrage per E-Mail an [email protected] über einen gesonderten Prozess.
- Gästedaten: spätestens 90 Tage nach der Hochzeit gelöscht bzw. anonymisiert.
- Art.-9-Daten (Ernährung/Allergien): spätestens 30 Tage nach der Hochzeit; bei Widerruf unverzüglich.
- Server-Logfiles: 14 Tage.
- Rechnungsdaten: bis zu 10 Jahre (gesetzliche Aufbewahrungspflicht).
- Versandprotokoll für Transaktions-E-Mails (siehe Ziffer 8): enthält keine E-Mail-Adressen und keine Namen. Protokolleinträge zu Kaufvorgängen werden bis zu 10 Jahre aufbewahrt (§ 147 AO, § 257 HGB) und bleiben daher auch nach Löschung der Planungsdaten bestehen; der Bezug zur Hochzeit wird dabei entfernt.
Eine Anonymisierung erfolgt dort, wo eine vollständige Löschung die Planung beeinträchtigen würde (z. B. „1 Person, Tisch 3, vegetarisches Menü“ ohne Namen und ohne religions- oder gesundheitsbezogene Angaben).
12. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch (Art. 21 DSGVO) sowie das Recht, eine erteilte Einwilligung jederzeit zu widerrufen (Art. 7 Abs. 3 DSGVO). Zudem besteht ein Beschwerderecht bei der zuständigen Aufsichtsbehörde:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden (Besucheranschrift: Gustav-Stresemann-Ring 1, 65189 Wiesbaden), E-Mail: [email protected], Tel.: +49 611 1408-0.
Kontakt für die Ausübung Ihrer Rechte: [email protected]. Wir antworten innerhalb der gesetzlichen Monatsfrist.
13. Datensicherheit
Technische und organisatorische Maßnahmen nach Art. 32 DSGVO: TLS-Verschlüsselung, verschlüsselte Speicherung, Row Level Security (Gästedaten nur für das jeweilige Paar zugänglich), Zwei-Faktor-Authentifizierung für administrative Zugänge, regelmäßige Backups.
14. Änderungen
Die jeweils aktuelle Fassung ist unter kleora.love/datenschutz abrufbar.
Cookie-Einstellungen
Ihre Einwilligung in Marketing-Cookies können Sie jederzeit ändern.