Zum Inhalt springen

Datenschutzerklärung

Transparent, technisch konkret und an die tatsächlich aktivierten Dienste gekoppelt.

Verantwortlicher: DiveWithSteini, Sven Steinhardt, Hasenplatz 4, 71083 Herrenberg, E-Mail: sven@divewithsteini.de.

1. Rechtsgrundlagen und Grundsätze

Personenbezogene Daten werden nur verarbeitet, wenn eine Rechtsgrundlage besteht. Je nach Vorgang sind dies insbesondere Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), Vertrag bzw. vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b), rechtliche Pflichten (Art. 6 Abs. 1 lit. c) und berechtigte Interessen an einem sicheren, zuverlässigen Betrieb und an der Kommunikation (Art. 6 Abs. 1 lit. f). Gesundheitsdaten im Anmeldeprozess werden, soweit erforderlich, nur auf Grundlage einer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO verarbeitet. Für nicht unbedingt erforderliche Speicherung oder Zugriffe auf Informationen im Endgerät gilt zusätzlich § 25 TDDDG.

2. Hosting, Server-Logs und Transportverschlüsselung

Die Website wird bei STRATO gehostet. Beim Aufruf können für Auslieferung, Stabilität und Sicherheit technisch notwendige Serverdaten verarbeitet werden, etwa IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, Referrer, Browser/User-Agent und Statusinformationen. Die Übertragung der Website erfolgt, soweit vom Hosting unterstützt, verschlüsselt über HTTPS/TLS.

3. Cookies, Local Storage und Consent

Der DiveWithSteini-Consent-Manager speichert die Auswahl lokal im Browser unter dws_consent_v1. Dabei handelt es sich um Local Storage und nicht um ein Werbe-Cookie. Gespeichert wird ausschließlich, ob externe Medien und Statistik geladen werden dürfen. Die Auswahl wird nach ungefähr 180 Tagen erneut abgefragt beziehungsweise früher, wenn der Browser-Speicher gelöscht wird. Für unbedingt erforderliche Speicherung ist nach § 25 Abs. 2 TDDDG keine optionale Einwilligung nötig. WordPress kann für angemeldete Administratoren bzw. Nutzer zusätzliche technisch notwendige Login-/Sicherheits-Cookies setzen.

Speicher/DienstZweckKategorieDauer
dws_consent_v1Speichert die Datenschutz-AuswahlNotwendigBis zu 180 Tage / bis Browser-Speicher gelöscht wird
WordPress Login/SicherheitAdministration und Sicherheit, soweit genutztNotwendigSitzung / von WordPress definierte Dauer
YouTubeEingebettete VideosExterne MedienErst nach Einwilligung; danach Regeln des Anbieters
Google Analytics 4Optionale ReichweitenmessungStatistikIn DiveWithSteini nicht konfiguriert

4. YouTube und Google-Dienste

Wenn YouTube-Videos auf DiveWithSteini eingebettet werden, nutzt die Website den erweiterten Datenschutzmodus über youtube-nocookie.com. Vor einer Einwilligung in „Externe Medien“ wird keine YouTube-iframe-Adresse gesetzt und auch kein YouTube-Vorschaubild vom Anbieter abgerufen. Erst nach Freigabe kann eine Verbindung zu Google/YouTube entstehen. Dabei können insbesondere IP-Adresse, Geräte-/Browserinformationen und Interaktionsdaten an Google/YouTube übermittelt werden; der Anbieter kann anschließend Cookies oder vergleichbare Technologien nach seinen eigenen Regeln einsetzen. Datenübermittlungen in Staaten außerhalb des EWR können abhängig von der Verarbeitung des Anbieters nicht ausgeschlossen werden. Einzelheiten enthalten die Datenschutzerklärung von Google und die Hinweise von Google zu Cookies und ähnlichen Technologien.

Google weist darauf hin, dass YouTube abhängig von Kontext und Einstellungen unter anderem Cookies bzw. vergleichbare Kennungen wie VISITOR_INFO1_LIVE oder __Secure-YNID verwenden kann. Welche Kennungen konkret gesetzt werden und wie lange sie bestehen, wird von Google gesteuert und kann sich ändern. Wird GA4 aktiviert, dokumentiert Google derzeit insbesondere die First-Party-Cookies _ga und _ga_<container-id> mit einer Standardlaufzeit von zwei Jahren; bei DiveWithSteini können sie erst nach Zustimmung zur Kategorie „Statistik“ entstehen.

Google Analytics: Auf dieser Website ist derzeit kein Google Analytics aktiviert. Google Search Console: Optional kann ein Verifizierungs-Meta-Tag gesetzt werden; dieses Meta-Tag selbst setzt beim Besucher kein Cookie. Google Maps: Die Website bettet Google Maps nicht automatisch ein; externe Kartenlinks stellen erst nach dem Anklicken eine Verbindung zum Anbieter her. Google Fonts und reCAPTCHA: Diese Website lädt weder Google Fonts noch Google reCAPTCHA.

5. Eigene Fotos und Videos

Fotos und Videos, die im DiveWithSteini-Medienbereich bzw. in der WordPress-Mediathek gespeichert sind, werden direkt über die Website bzw. das Hosting ausgeliefert. Beim Laden dieser selbst gehosteten Medien entsteht keine Verbindung zu YouTube, Google oder sozialen Netzwerken.

6. Kontaktformular, E-Mail, WhatsApp und Instagram

Beim Kontaktformular werden Name, E-Mail-Adresse, eine freiwillige Telefonnummer, Thema und Nachricht zur Bearbeitung der Anfrage verarbeitet. Das Formular versendet die Angaben per E-Mail; daraus wird kein separater CRM-Kontaktdatensatz angelegt. WhatsApp wird als externer Link angeboten. Zusätzlich kann die Website das Instagram-Profil datenschutzgesteuert einbetten. Instagram-Inhalte werden vor einer Einwilligung in die Kategorie „Externe Medien“ nicht geladen. Erst nach dieser Einwilligung kann der Browser eine Verbindung zu Meta/Instagram herstellen und dabei technische Verbindungsdaten wie IP-Adresse und Browserinformationen übermitteln. Es gelten dann die Datenschutzbestimmungen des Anbieters.

7. Online-Anmeldung und Gesundheitsdaten

Der digitale Anmeldeworkflow verarbeitet Identifikations- und Kontaktdaten, Kursauswahl, vertragliche Erklärungen, digitale Unterschriften, Notfallkontakt sowie begrenzte gesundheitsbezogene Angaben, soweit diese für die Tauchausbildung erforderlich sind. Gesundheitsbezogene Unterlagen werden durch das Anmeldemodul getrennt und verschlüsselt gespeichert. Die derzeit konfigurierte Löschfrist für Gesundheitsdaten beträgt 90 Tage. Vertragsunterlagen sind aktuell für 10 Jahre konfiguriert, soweit gesetzliche Pflichten keine abweichende Behandlung erfordern. Der Zugriff im Backend ist auf berechtigte Nutzer beschränkt; relevante Zugriffe werden protokolliert.

8. Newsletter, Interessen und Kampagnenstatistik

Für den Newsletter werden E-Mail-Adresse, Sprache, Anmeldestatus, Bestätigungstoken und Zeitstempel verarbeitet. Die Anmeldung erfolgt im Double-Opt-in-Verfahren. Abonnenten können freiwillig Interessen wie Kurse, Tauchtrips oder Forschung auswählen, damit Inhalte gezielter versendet werden können. Erst nach Bestätigung des Links wird der Newsletter aktiviert; jeder Newsletter enthält eine Abmeldemöglichkeit. Enthält eine Kampagne einen DiveWithSteini-Klicklink, wird ausschließlich ein aggregierter Klickzähler für die jeweilige Kampagne erhöht; die Klickstatistik wird nicht einem individuellen Abonnentenprofil zugeordnet. Rechtsgrundlage für Anmeldung und Interessenwahl ist die Einwilligung; sie kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

9. Bewertungen und Community-Inhalte

Bewertungen können entweder über einen persönlichen Bewertungslink oder direkt auf der Seite „Erfahrungen“ abgegeben werden. Bei persönlichen Bewertungsanfragen können Name, E-Mail-Adresse (falls angegeben), Kurs, ein individueller Token und der Bearbeitungsstatus gespeichert werden. Bei einer direkten Bewertung werden Sternebewertung, Bewertungstext, Anzeigename, eine optionale Kurs-/Tauchgangsangabe, ein technischer Workflow-Token sowie die Veröffentlichungseinwilligung gespeichert. Keine Bewertung wird automatisch veröffentlicht: Jede Einsendung durchläuft zunächst den redaktionellen Freigabeworkflow. Das öffentliche Formular nutzt ein unsichtbares Fangfeld und einen aus technischen Anfragedaten gebildeten pseudonymen Rate-Limit-Schlüssel für höchstens eine Stunde; die Bewertungsfunktion selbst speichert dafür nicht die rohe IP-Adresse und Google reCAPTCHA wird nicht geladen. Community-Stories mit Namen, Kurs-/Reisekontext oder Bildern werden nur veröffentlicht, wenn das entsprechende Material rechtmäßig verwendet werden darf.

10. Freie Termine und Reservierungsanfragen

Über die Termin-/Reservierungsfunktion können Name, E-Mail-Adresse, eine freiwillige Telefonnummer, Kursinteresse, gewünschter Termin und eine Freitextnachricht verarbeitet werden, um den Termin persönlich abzustimmen und zu bestätigen. Eine Anfrage ist noch keine automatisch zahlungspflichtige Buchung. Zur Begrenzung wiederholter automatisierter Anfragen wird ein kurzlebiges technisches Rate-Limit verwendet. Wird optional eine Anzahlung konfiguriert, können Anzahlungsbetrag und Zahlungsstatus bei der Reservierung gespeichert werden. Im DiveWithSteini-Reservierungsworkflow ist derzeit kein externer Online-Zahlungsdienst aktiviert.

11. Persönlicher Teilnehmerbereich

Für eine bestehende Anmeldung kann ein berechtigter Administrator einen persönlichen passwortlosen Teilnehmerlink ausstellen. Gespeichert wird nur ein kryptografischer Hash des Zugriffstokens; das rohe Token befindet sich ausschließlich im persönlichen Link. Im Teilnehmerbereich können Kursinformationen, Ausbildungsstatus, Treffpunkt, Checklisten und ausgewählte Lernressourcen angezeigt werden. Gesundheitsdaten und unterschriebene Anmeldedokumente werden dort bewusst nicht ausgegeben. Zugangslinks können widerrufen oder neu erzeugt werden und werden gegenüber Suchmaschinen auf „noindex“ gesetzt.

12. Werkstatt-, Flaschen- und Kelleranfragen

Für Anfragen zu Atemregler-Service/Abgabe, Flaschenprüfung, Luftfüllung oder einem Termin im DiveWithSteini-Gewölbekeller können Name, E-Mail-Adresse, freiwillige Telefonnummer, Wunschtermin und Freitextangaben verarbeitet werden. Die Daten dienen ausschließlich der Bearbeitung und Organisation der gewünschten Leistung. Das öffentliche Formular nutzt ein unsichtbares Fangfeld und ein kurzlebiges pseudonymes Rate-Limit zur Abwehr automatisierter Anfragen, ohne Google reCAPTCHA zu laden.

13. E-Mail-Versand und weitere WordPress-Komponenten

DiveWithSteini versendet Transaktionsmails über die WordPress-Mailfunktion. Je nach Hosting- oder SMTP-Konfiguration können das Hostingunternehmen oder ein zusätzlich eingerichteter Maildienst am Versand beteiligt sein. Zusätzlich installierte WordPress-Erweiterungen, Theme-Integrationen, Analytics-, Anti-Spam-, Marketing- oder sonstige Dienste müssen entsprechend ihrer tatsächlichen Nutzung geprüft und in diesen Datenschutzhinweisen berücksichtigt werden.

14. Empfänger, Drittlandübermittlungen und Speicherdauer

Eine Weitergabe erfolgt nur, soweit sie für Hosting, Kommunikation, Vertragsdurchführung, gesetzliche Pflichten oder einen vom Nutzer ausdrücklich aktivierten Dienst erforderlich ist. Werden Google/YouTube, ein extern konfigurierter Zahlungsanbieter oder andere außereuropäische Dienste aktiviert, können Drittlandübermittlungen nicht ausgeschlossen werden. Die Speicherdauer richtet sich nach dem jeweiligen Zweck, den konfigurierten Löschfristen und gesetzlichen Aufbewahrungspflichten. Reservierungs-, Teilnehmerbereichs- und Service-Datensätze sollten gelöscht oder anonymisiert werden, sobald sie für den jeweiligen Zweck und gesetzliche Pflichten nicht mehr benötigt werden.

15. Betroffenenrechte

Im gesetzlichen Rahmen bestehen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Gegen Verarbeitungen auf Grundlage berechtigter Interessen kann Widerspruch eingelegt werden. Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Zudem besteht ein Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde. Die Cookie-/Consent-Auswahl kann jederzeit über „Cookie-Einstellungen“ im Footer geändert werden.

16. Änderungen dieser Datenschutzhinweise

Die Datenschutzhinweise werden angepasst, wenn sich Funktionen oder tatsächlich konfigurierte Dienste ändern. Die oben wiedergegebenen Statusangaben sollen die aktuelle technische Konfiguration der Website widerspiegeln.