Zum Hauptinhalt

Datenschutz

Datenschutzerklärung

Diese Hinweise erklären, welche personenbezogenen Daten auf der öffentlichen Website, beim Checkout und in der persönlichen Lernplattform verarbeitet werden.

1. Verantwortliche Stelle

Flaaq Holding GmbHGroßer Kamp 5a31633 LeeseDeutschlandE-Mail: info@schulung-wimpernverlaengerung.deTelefon: 05035 3169995

Für Datenschutzanfragen kannst du die oben genannte E-Mail-Adresse verwenden. Ein Datenschutzbeauftragter ist nicht benannt, sofern auf dieser Seite keine gesonderten Kontaktdaten veröffentlicht sind.

2. Überblick und Rechtsgrundlagen

Wir verarbeiten Daten nur für die Bereitstellung und Absicherung der Website, die Zahlungsabwicklung, die Vertragserfüllung, den Kursfortschritt, Wissenstests, Zertifikate, Support sowie die Erfüllung gesetzlicher Pflichten.

  • Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche Maßnahmen, Checkout, Konto, Kurszugang und Vertragserfüllung,
  • Art. 6 Abs. 1 Buchst. c DSGVO für handels- und steuerrechtliche Aufbewahrungs- und Nachweispflichten,
  • Art. 6 Abs. 1 Buchst. f DSGVO für stabilen Betrieb, IT-Sicherheit, Missbrauchs- und Betrugsabwehr sowie die Geltendmachung oder Abwehr von Ansprüchen und
  • Art. 6 Abs. 1 Buchst. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG für die freiwillige anonyme Webstatistik.

Soweit Angaben für Vertragsschluss oder Leistungserbringung benötigt werden, ist die Bereitstellung erforderlich. Ohne diese Angaben kann die Buchung oder der jeweilige Dienst nicht ausgeführt werden.

3. Websiteaufruf und Hosting über Vercel

Die Anwendung wird über Vercel bereitgestellt. Beim Seitenaufruf werden technisch notwendige Verbindungsdaten verarbeitet, zum Beispiel IP-Adresse, Zeitpunkt, angeforderte Ressource, Referrer-Information, Browser- und Geräteinformationen sowie Sicherheitsereignisse. Das ist erforderlich, um Inhalte auszuliefern, Fehler zu beheben und Angriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO.

Empfänger ist Vercel Inc., USA, einschließlich eingesetzter Unterauftragnehmer. Soweit Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, stützt sich die Übermittlung auf die jeweils anwendbaren Garantien nach Kapitel V DSGVO, insbesondere Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln. Weitere Informationen findest du in den Datenschutzhinweisen von Vercel.

4. Checkout vor der Zahlung

Im Checkout verarbeiten wir Vor- und Nachname, E-Mail-Adresse, Rechnungs- und Bestelldaten, den gewählten Preis sowie die dokumentierten rechtlichen Bestätigungen. Vor einer bestätigten Zahlung werden diese Angaben ausschließlich als befristeter Checkout-Vorgang geführt. Für einen abgebrochenen, fehlgeschlagenen oder abgelaufenen Checkout wird kein Teilnehmerkonto, keine bezahlte Bestellung und keine Kurseinschreibung angelegt.

Zur Absicherung des Vorgangs können wir die E-Mail-Adresse vor der Zahlung verifizieren sowie einen zufälligen, im Browser gespeicherten Checkout-Nachweis verwenden. Der Nachweis enthält weder Passwort noch Zahlungsdaten. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und f DSGVO.

5. Konto, Datenbank und Dateispeicher über Supabase

Erst nach bestätigter Zahlung wird ein Teilnehmerkonto angelegt oder einer bereits verifizierten E-Mail-Adresse zugeordnet. Verarbeitet werden insbesondere Name, E-Mail-Adresse, Konto- und Sitzungskennungen, Verifizierungsstatus, Bestellzuordnung, Einschreibung, Kursfortschritt und private Dateireferenzen. Passwörter werden nicht im Klartext gespeichert.

Authentifizierung, Datenbank und privater Dateispeicher werden über Supabase Inc., USA, bereitgestellt. Das Supabase-Projekt ist in der Region eu-central-1 (Frankfurt) angelegt. Zugriffe von Supabase und Unterauftragnehmern außerhalb des EWR können dennoch nicht vollständig ausgeschlossen werden; hierfür gelten die anwendbaren Übermittlungsinstrumente nach Kapitel V DSGVO. Weitere Informationen: Datenschutz bei Supabase.

6. Zahlung, Betrugsprävention und Rechnung über Stripe

Die Zahlungsoberfläche wird erst geladen, wenn du den Zahlungsschritt aktiv aufrufst. Stripe verarbeitet dabei je nach Zahlungsart Name, E-Mail-Adresse, Rechnungsanschrift, Steuerangaben, IP-Adresse, Geräte- und Betrugssignale sowie die eigentlichen Zahlungsdaten. Vollständige Karten- oder Kontodaten werden nicht auf unseren Servern gespeichert.

Wir erhalten und speichern die für Vertrag, Freischaltung, Rückerstattung und Rechnung nötigen Referenzen und Statusdaten, insbesondere Stripe-Kunden-, Checkout-, Zahlungs- und Rechnungskennungen, Preis, Betrag, Währung und Steuerbetrag. Eine Kurseinschreibung erfolgt ausschließlich nach einem von Stripe signierten, serverseitig geprüften Zahlungsereignis.

Empfänger ist für Kundinnen im EWR regelmäßig Stripe Payments Europe, Limited, Irland, mit Unternehmen der Stripe-Gruppe und Unterauftragnehmern. Stripe verarbeitet bestimmte Daten, insbesondere zur gesetzlichen Compliance und Betrugsprävention, auch in eigener Verantwortlichkeit. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b, c und f DSGVO. Informationen zu internationalen Übermittlungen und eigenen Verarbeitungen enthält das Stripe Privacy Center.

7. Kursnutzung, Videofortschritt und Wissenstests

Für den Lernpfad verarbeiten wir Einschreibung, Kursversion, freigeschaltete Lektionen, die höchste erreichte Videoposition, Fortschrittszeitpunkte, Testversuche, abgegebene Antworten und Ergebnisse. Das Vorspulen ist möglich; die erreichte Position kann deshalb den Fortschritt erhöhen. Ab 90 Prozent wird der zugehörige Wissenstest freigeschaltet. Nach bestandenem Test wird die nächste Lektion freigegeben.

Die Daten dienen der Vertragserfüllung nach Art. 6 Abs. 1 Buchst. b DSGVO und sind ausschließlich dem jeweiligen Konto sowie besonders berechtigten Administratorinnen zugänglich. Richtige Lösungsschlüssel werden vor einer Abgabe nicht an den Browser übertragen.

8. Geschützte Videos über Cloudflare Stream

Die Videos werden über Cloudflare Stream ausgeliefert. Vor der Wiedergabe prüfen wir Konto, Kurszugang und Freischaltung und erzeugen einen kurzlebigen, signierten Zugriff. Cloudflare kann dabei insbesondere IP-Adresse, Geräte- und Browserdaten, Video- und Tokenkennung sowie Wiedergabe- und Sicherheitsdaten verarbeiten.

Empfänger ist Cloudflare Inc., USA, einschließlich verbundener Unternehmen und Unterauftragnehmer. Die Auslieferung erfolgt über ein globales Netzwerk; deshalb können Verarbeitungen außerhalb des EWR stattfinden. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und f DSGVO. Es gelten die geeigneten Garantien des Cloudflare-DPA. Ergänzend gelten die Datenschutzhinweise von Cloudflare.

9. Abschluss und Zertifikat

Nach erfolgreichem Abschluss verarbeiten wir den von dir bestätigten Zertifikatsnamen, Kurs und Kursversion, Ausstellungsdatum, Zertifikatsnummer, Dateireferenz und technische Prüfsumme. Das private PDF wird nur einmal erzeugt und danach inhaltlich nicht automatisch verändert. Eine spätere Korrektur muss gesondert geprüft werden.

Auf der öffentlichen Zertifikatsprüfung werden nur Gültigkeitsstatus, Kursname, Ausstellungsdatum und Zertifikatsnummer angezeigt. Ein vollständiger Name wird dort nur angezeigt, wenn dafür eine gesonderte wirksame Einwilligung vorliegt.

10. Transaktionale E-Mails und Kontakt

Bei Nutzung der elektronischen Widerrufsfunktion verarbeiten wir Namen, Vertragsidentifikation, Bestätigungs-E-Mail, den verbindlichen Erklärungstext, Eingangszeit, Eingangsnummer und einen technischen Integritätsnachweis. Der Eingang wird unveränderbar dokumentiert und unmittelbar per E-Mail bestätigt. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. c DSGVO in Verbindung mit den gesetzlichen Pflichten zur elektronischen Widerrufsfunktion; ergänzend Art. 6 Abs. 1 Buchst. f DSGVO für den Nachweis und die Abwehr von Missbrauch.

Für Verifizierung, Zugang, Zahlungs- und Bestellinformationen, Kursabschluss, Zertifikat, Widerrufsbestätigung sowie sicherheitsrelevante Kontoereignisse verarbeiten wir Empfängeradresse, Namen, Vorlagentyp, notwendigen Nachrichteninhalt, Ereigniskennungen und Zustellstatus. Der Versand erfolgt über Plus Five Five, Inc. (Resend), USA. Für Übermittlungen gelten insbesondere Angemessenheitsmechanismen und EU-Standardvertragsklauseln gemäß dem Resend-DPA. Weitere Informationen: Datenschutzhinweise von Resend.

Bei Kontaktanfragen verarbeiten wir Name, E-Mail-Adresse, Thema, Nachricht und notwendige Schutzinformationen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO bei vertragsbezogenen Anliegen, ansonsten Art. 6 Abs. 1 Buchst. f DSGVO. Wir verwenden keine Öffnungs- oder Klickmessung für Werbe-E-Mails.

Eine Einwilligung in optionale Schulungs-Neuigkeiten kann erst nach der Buchung im Profil erteilt und dort jederzeit widerrufen werden. Dafür speichern wir E-Mail-Adresse, Einwilligungsstatus, Textversion und Zeitpunkt auf Grundlage von Art. 6 Abs. 1 Buchst. a DSGVO. Ein Versand würde über Resend erfolgen. Die Adresse wird nach Widerruf nicht mehr für solche Nachrichten verwendet; der Nachweis der Einwilligung beziehungsweise ihres Widerrufs wird nur für die Dauer möglicher Nachweispflichten aufbewahrt. Im Checkout wird keine Newsletter-Einwilligung abgefragt und die Entscheidung wird nicht an Vercel Analytics übermittelt.

11. Freiwillige Webstatistik über Vercel Web Analytics

Wenn du zustimmst, laden wir Vercel Web Analytics für aggregierte Statistiken der öffentlichen Seiten. Verarbeitet werden können Zeitpunkt, gekürzter Seitenpfad ohne Query-Parameter oder Fragment, Referrer, grobe Region, Gerätetyp, Betriebssystem, Browser und anonyme Ereignisnamen im Buchungsablauf. Namen, E-Mail-Adressen, Bestell- oder Zertifikatsnummern werden nicht als Ereigniswerte übermittelt.

Automatische Aufrufe von Admin-, Dashboard-, Profil-, Kurs-, Zertifikats-, Checkout-, Zahlungsbestätigungs- und Anmeldeseiten sind technisch ausgeschlossen. Vercel Analytics verwendet keine Drittanbieter-Cookies; eine aus der Anfrage gebildete Besucherkennung wird nach Angaben von Vercel nach 24 Stunden verworfen. Die Verarbeitung startet ausschließlich nach Einwilligung gemäß Art. 6 Abs. 1 Buchst. a DSGVO und § 25 Abs. 1 TDDDG. Du kannst sie unter Cookie-Einstellungen jederzeit mit Wirkung für die Zukunft widerrufen.

13. Empfänger und internationale Übermittlungen

Empfänger sind nur Personen und Dienstleister, die Daten für Betrieb, Vertrag oder gesetzliche Pflichten benötigen: Vercel für Hosting, Supabase für Authentifizierung, Datenbank und Speicher, Stripe für Zahlung und Rechnung, Cloudflare für Videoauslieferung und Resend für transaktionale E-Mails. Behörden, Gerichte, Steuerberatung oder Rechtsberatung erhalten Daten nur, soweit eine Verpflichtung oder ein konkreter Bedarf besteht.

Soweit ein Dienstleister Auftragsverarbeiter ist, erfolgt die Verarbeitung auf Grundlage eines Vertrags nach Art. 28 DSGVO. Bei Drittlandübermittlungen werden – je nach Empfänger und aktueller Zertifizierung – Angemessenheitsbeschlüsse, einschließlich des EU-US-Datenschutzrahmens, und/oder EU-Standardvertragsklauseln mit ergänzenden Maßnahmen eingesetzt. Die jeweiligen Unterauftragnehmerlisten der Anbieter können sich ändern.

14. Speicherdauer

  • Abgebrochene, fehlgeschlagene oder abgelaufene Checkout-Daten werden nicht für eine Kontoanlage genutzt. Vorläufige Stripe-Kundendaten werden bei einem bestätigten manuellen Abbruch möglichst sofort gelöscht. Bei Ablauf oder einem fehlgeschlagenen Checkout bereinigt ein geschützter Wiederholungslauf den vorläufigen Stripe-Kunden nach erneuter Prüfung des Stripe-Zahlungsstatus und immer vor der lokalen Löschung. Der lokale Checkout-Vorgang wird 30 Tage nach Ablauf automatisiert gelöscht. Stripe kann davon unabhängig Daten weiter speichern, soweit Stripe sie in eigener Verantwortlichkeit für gesetzliche Pflichten, Sicherheit oder Betrugsabwehr benötigt. Bezahlte Bestellnachweise sind hiervon ausgenommen.
  • Konto-, Kurs-, Fortschritts- und Zertifikatsdaten werden wegen des vertraglich unbefristeten Kurszugangs grundsätzlich für die Dauer des Kontos und Vertragsverhältnisses gespeichert. Gesetzliche Löschungsansprüche bleiben unberührt.
  • Rechnungen und Buchungsbelege werden regelmäßig acht Jahre ab Ende des maßgeblichen Kalenderjahres aufbewahrt (§ 14b UStG, § 147 AO), bei im Einzelfall längeren gesetzlichen Fristen entsprechend länger.
  • Kontakt- und Supportdaten werden gelöscht, wenn das Anliegen erledigt ist und keine Vertrags-, Nachweis- oder Verjährungsinteressen entgegenstehen.
  • Sicherheits-, Admin- und Webhook-Protokolle werden nur so lange aufbewahrt, wie sie für Nachvollziehbarkeit, Missbrauchsabwehr und gesetzliche Nachweise erforderlich sind.
  • Einwilligungsnachweise werden für die Dauer ihrer Gültigkeit und danach so lange gespeichert, wie der Nachweis einer wirksamen Auswahl erforderlich sein kann.
  • Nachweise elektronischer Widerrufe bleiben unverändert gespeichert, solange sie für Rückabwicklung, gesetzliche Dokumentation oder die Geltendmachung, Ausübung oder Verteidigung von Ansprüchen erforderlich sind.

Anstelle einer Löschung kann eine Sperrung treten, wenn Daten nur noch zur Erfüllung zwingender Aufbewahrungs- oder Nachweispflichten verarbeitet werden dürfen.

15. Sicherheit und Zugriffsprotokolle

Wir verwenden rollenbasierte Zugriffe, Zeilenberechtigungen in der Datenbank, verschlüsselte Übertragung, kurzlebige Videozugriffe, signaturgeprüfte Stripe-Webhooks, Rate-Limits und Protokolle für besonders schutzbedürftige Aktionen. Normale Teilnehmerkonten erhalten keine Adminrolle und sehen keine Adminnavigation. Protokolle enthalten keine Klartextpasswörter oder vollständigen Zahlungsdaten.

16. Deine Rechte

Bei Vorliegen der gesetzlichen Voraussetzungen hast du das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21). Eine Einwilligung kannst du jederzeit für die Zukunft widerrufen. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.

Für Anfragen nutze bitte die Kontaktdaten in Abschnitt 1 oder – nach Anmeldung – die Datenschutzfunktionen im Profil. Zum Schutz deiner Daten kann ein angemessener Identitätsnachweis erforderlich sein.

17. Widerspruch gegen berechtigte Interessen

Soweit eine Verarbeitung auf Art. 6 Abs. 1 Buchst. f DSGVO beruht, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die betroffenen Daten dann nicht weiter, sofern keine zwingenden schutzwürdigen Gründe oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen überwiegen.

18. Automatisierte Entscheidungen

Wissenstests werden regelbasiert anhand der abgegebenen Antworten ausgewertet und steuern den Lernpfad. Diese Auswertung hat keine rechtliche oder ähnlich erhebliche Wirkung im Sinne von Art. 22 DSGVO. Eine darüber hinausgehende ausschließlich automatisierte Entscheidungsfindung oder Profiling findet nicht statt.

19. Beschwerderecht

Du kannst dich nach Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren. Für Verantwortliche in Niedersachsen ist insbesondere der Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, zuständig. Das Online-Beschwerdeformular ist auf der Website der Behörde verfügbar.

20. Stand und Änderungen

Stand: 21. Juli 2026. Wir aktualisieren diese Hinweise, wenn sich Funktionen, Anbieter oder Rechtsgrundlagen wesentlich ändern. Eine neue optionale Verarbeitung wird nicht ohne die erforderliche erneute Einwilligung gestartet.