Datenschutzerklärung

Stand: September 2026

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist:

MoonRay
Raymond Guilliard
Schillerstraße 11/1
73249 Wernau am Neckar
Deutschland

Telefon: +49 178 2399575
E-Mail: info@moonray.spa

2. Allgemeine Hinweise

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen. Wir verarbeiten solche Daten nur, soweit dies für den Betrieb der Website, die Bearbeitung von Anfragen, die Terminbuchung und die Durchführung unserer Leistungen erforderlich ist oder eine andere Rechtsgrundlage besteht.

3. Bereitstellung der Website und Server-Protokolle

Die Website wird über Lovable Cloud bereitgestellt. Bei der technischen Auslieferung können insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Browser- und Geräteinformationen sowie Fehler- und Sicherheitsdaten verarbeitet werden. Diese Verarbeitung dient der sicheren und funktionsfähigen Bereitstellung der Website. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere und stabile Betrieb des Onlineangebots.

Anbieter ist Lovable Labs Incorporated, 1 Lincoln St, Boston, MA 02111, USA. Das Frontend kann über weltweit verteilte Infrastruktur ausgeliefert werden. Die Speicherdauer der Protokolle richtet sich nach ihrer jeweiligen Funktion und den für den eingesetzten Tarif geltenden Vertrags- und Anbieterangaben.

Lovable setzt zur Auslieferung und Absicherung der Website unter anderem Cloudflare ein. Dabei können insbesondere IP-Adresse, Verbindungs-, Routing- und Sicherheitsdaten verarbeitet werden. Cloudflare kann das technisch erforderliche Sicherheits-Cookie „__cf_bm“ setzen; dessen Speicherdauer beträgt regelmäßig etwa 30 Minuten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; der Zugriff auf das Endgerät stützt sich, soweit er unbedingt erforderlich ist, auf § 25 Abs. 2 Nr. 2 TDDDG.

Datenschutzhinweise von Lovable

Datenschutzhinweise von Cloudflare

4. Hosting, Backend und Datenbank

Für Datenbank, Authentifizierung, Dateispeicherung und serverseitige Funktionen verwenden wir Lovable Cloud auf technischer Grundlage von Supabase. Dabei werden je nach Funktion insbesondere Kontakt-, Kunden-, Buchungs-, Termin-, Authentifizierungs-, Protokoll- und Verwaltungsdaten verarbeitet.

Die primären Backend- und Datenbankdaten des MoonRay-Projekts werden in der Region EU-West-1 in Irland gespeichert. Die Wahl dieser Region schließt Zugriffe oder weitere Verarbeitungen außerhalb der EU bzw. des EWR, etwa durch Support oder Unterauftragnehmer, nicht vollständig aus.

Die Verarbeitung erfolgt für Buchungs- und Kundenfunktionen auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO und für Sicherheit, Fehleranalyse und zuverlässigen Betrieb auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Lovable wird auf Grundlage eines Vertrags zur Auftragsverarbeitung eingesetzt. Die eingesetzten Unterauftragnehmer und Garantien für Drittlandübermittlungen richten sich ergänzend nach den jeweils anwendbaren Anbieterbedingungen.

Datenschutzhinweise von Supabase

5. Cookies, lokale Speicherung und Besucherstatistik

Diese Website verwendet technisch erforderliche Cookies und vergleichbare Speichertechnologien, soweit sie für ausdrücklich gewünschte Funktionen benötigt werden. Dazu gehören insbesondere die Sitzungsverwaltung im Kundenportal, der geschützte MoonRay-Plus-Bereich, Sicherheitsfunktionen sowie die Speicherung deiner Cookie-Auswahl. Rechtsgrundlage für die Verarbeitung personenbezogener Daten ist je nach Funktion Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Der Zugriff auf dein Endgerät stützt sich insoweit auf § 25 Abs. 2 Nr. 2 TDDDG.

Deine Auswahl „Nur notwendige“ oder „Alle akzeptieren“ wird zusammen mit dem Zeitpunkt der Entscheidung unter dem Schlüssel „moonray-cookie-consent-v1“ im Local Storage deines Browsers gespeichert. Dadurch muss die Abfrage nicht bei jedem Seitenaufruf wiederholt werden. Die Einstellung bleibt gespeichert, bis du sie änderst, die Browserdaten löschst oder wir eine neue Version der Auswahl einführen. Über „Cookie-Einstellungen“ im Fußbereich der Website kannst du die Auswahl jederzeit erneut öffnen und mit Wirkung für die Zukunft ändern.

Lovable stellt für veröffentlichte Projekte eine Besucherstatistik bereit. Dabei können insbesondere eine zufällige Sitzungskennung, aufgerufene Seiten, Besuchsdauer, Absprungrate, Herkunftsseite, Gerätetyp und ein aus der Browser-Zeitzone abgeleitetes Land verarbeitet werden. Lovable erklärt, dabei keine personenbezogenen Besucherprofile anzulegen und Besucher nicht über getrennte Besuche hinweg zu verfolgen. Soweit die Besucherstatistik eingesetzt wird, erfolgt sie auf Grundlage deiner Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Die Einwilligung ist freiwillig und kann über die Cookie-Einstellungen jederzeit mit Wirkung für die Zukunft widerrufen werden.

Informationen zur Besucherstatistik von Lovable

6. Kontaktaufnahme

Wenn du uns per E-Mail oder Telefon kontaktierst, verarbeiten wir die von dir übermittelten Kontaktdaten und den Inhalt deiner Nachricht, um deine Anfrage zu bearbeiten. Bezieht sich die Anfrage auf eine Buchung oder einen Vertrag, ist Art. 6 Abs. 1 lit. b DSGVO die Rechtsgrundlage. Im Übrigen beruht die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO und unserem Interesse an der Beantwortung von Anfragen.

7. Online-Terminbuchung

Bei einer Onlinebuchung verarbeiten wir insbesondere:

  • Name und E-Mail-Adresse,
  • optional Telefonnummer und Hinweise,
  • gewählte Leistung, Dauer und Zusatzleistungen,
  • Datum, Uhrzeit, Preis und Buchungsstatus sowie
  • technische Buchungs-, Verwaltungs- und Protokolldaten.

Name, E-Mail-Adresse, Leistung und Termin sind für die Onlinebuchung erforderlich. Ohne diese Angaben ist eine Onlinebuchung nicht möglich. Telefonnummer und Hinweisfeld sind freiwillig. Rechtsgrundlage für die erforderlichen Buchungsdaten ist Art. 6 Abs. 1 lit. b DSGVO.

8. Besondere Kategorien personenbezogener Daten

Die Auswahl bestimmter Leistungen oder freiwillige Angaben können Rückschlüsse auf Gesundheit oder Sexualleben zulassen und damit besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO betreffen. Für deren Verarbeitung holen wir im Buchungsvorgang eine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft per E-Mail widerrufen werden. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.

Bitte trage in das freiwillige Hinweisfeld keine Diagnosen oder ausführlichen Gesundheits- oder Intimdaten ein. Soweit solche Informationen für die sichere Durchführung einer Leistung erforderlich sind, können sie im persönlichen Gespräch und auf das notwendige Maß beschränkt mitgeteilt werden.

9. Terminverwaltung mit Google Calendar

Wir nutzen Google Calendar zur Verfügbarkeitsprüfung und Terminorganisation. Der Zugriff erfolgt serverseitig über das Connector Gateway von Lovable. Für die reine Verfügbarkeitsprüfung werden Kalenderkennungen und Zeiträume übermittelt und Belegungszeiten abgerufen. Für einen gebuchten Termin werden nach unserer Datenminimierung Name, Datum, Uhrzeit, Dauer, Ort und eine technische Terminreferenz übertragen. Der Name erscheint dabei nur in der Terminüberschrift. Freitext, E-Mail-Adresse, Telefonnummer und der persönliche Verwaltungslink werden nicht in den Kalendereintrag übernommen.

Buchungs-E-Mails können außerdem einen optionalen Link „Zu Google Calendar hinzufügen“ enthalten. Erst beim Anklicken werden der generische Termintitel, Datum, Uhrzeit und Studioadresse vom Browser an Google übermittelt.

Anbieter für Nutzer im EWR ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Die Verarbeitung erfolgt zur Durchführung und Organisation des Termins auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO sowie ergänzend auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist eine verlässliche Termin- und Kapazitätsplanung. Google kann Daten auch außerhalb der EU bzw. des EWR verarbeiten.

Datenschutzhinweise von Google

10. Buchungs-, Erinnerungs- und Anmelde-E-Mails

Wir senden über die von Lovable verwaltete E-Mail-Infrastruktur Buchungsbestätigungen, Erinnerungen, Änderungs- und Stornierungsnachrichten sowie einmalige Anmeldelinks. Dabei werden Empfängeradresse, Nachrichteninhalt, erforderliche Buchungs- oder Anmeldedaten sowie Versand-, Zustell- und Fehlerstatus verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Sicherung der Zustellbarkeit und Fehlerbehebung beruht ergänzend auf Art. 6 Abs. 1 lit. f DSGVO.

11. Kundenportal und Terminlinks

Für das Kundenportal versenden wir einen einmaligen Anmeldelink an die hinterlegte E-Mail-Adresse. Der Link ist 30 Minuten gültig und nur einmal verwendbar. Die daraus erstellte Portalsitzung läuft nach 12 Stunden ab. Im Browser wird dafür eine Sitzungskennung für die Dauer der Seitensitzung im Session Storage gespeichert. Zusätzlich kann der Router dort technisch erforderliche Informationen zur Wiederherstellung der Scrollposition ablegen. Persönliche Terminlinks enthalten eine zufällige Kennung und dürfen nicht an Dritte weitergegeben werden. Die Verarbeitung ist zur Bereitstellung der gewünschten Buchungsverwaltung nach Art. 6 Abs. 1 lit. b DSGVO erforderlich; Sicherheitsmaßnahmen beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO. Der Zugriff auf den Session Storage stützt sich auf § 25 Abs. 2 Nr. 2 TDDDG.

12. MoonRay Plus

Beim geschützten Zugriff auf MoonRay Plus wird ein technisch erforderliches, sicheres Cookie „moonray_plus“ gesetzt. Es ist auf fünf Tage begrenzt. Zusätzlich können Zeitpunkt, IP-Adresse, Browserkennung und Ergebnis von Anmeldeversuchen verarbeitet werden, um den Zugang bereitzustellen und Missbrauch abzuwehren. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO sowie für das erforderliche Cookie § 25 Abs. 2 Nr. 2 TDDDG.

13. Importierte Kommunikation und Kundenverwaltung

Wenn du mit uns über E-Mail, SMS, WhatsApp, Instagram oder einen anderen von dir gewählten Kanal kommunizierst, können Nachrichten, Absenderkennung, Zeitstempel und gegebenenfalls Verweise auf Anhänge in unsere geschützte Kundenverwaltung übernommen werden. Dies dient der Bearbeitung deiner Anfrage und der nachvollziehbaren Kundenkommunikation. Rechtsgrundlage ist je nach Inhalt Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Nachrichten können auch Angaben zu Gesundheit oder Sexualleben enthalten. Bitte übermittle solche Angaben nur, wenn sie für dein Anliegen erforderlich sind. Soweit besondere Kategorien personenbezogener Daten betroffen sind, ist zusätzlich eine Ausnahme nach Art. 9 Abs. 2 DSGVO erforderlich. Für den jeweiligen Kommunikationsdienst gelten zusätzlich die Datenschutzhinweise des dortigen Anbieters.

14. Externe Links

Unsere Website enthält Links zu externen Angeboten, etwa Google Maps, Instagram, WhatsApp, Spotify und Ausbildungsseiten. Es handelt sich nicht um eingebettete Inhalte. Eine Verbindung zum jeweiligen Anbieter entsteht erst, wenn du den Link anklickst. Ab diesem Zeitpunkt ist der externe Anbieter für seine Datenverarbeitung verantwortlich.

15. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck benötigt werden. Kunden- und Termindaten werden gelöscht, wenn sie für Vertragsabwicklung, Kundenkommunikation oder die Durchsetzung beziehungsweise Abwehr von Ansprüchen nicht mehr erforderlich sind. Soweit handels- oder steuerrechtliche Aufbewahrungspflichten bestehen, werden die betroffenen Unterlagen für deren Dauer aufbewahrt und anschließend gelöscht. Für Magic Links, Portalsitzungen und Cookies gelten die in den jeweiligen Abschnitten genannten Laufzeiten. Für Kunden-, Termin-, Kommunikations-, E-Mail-, Kalender- und Auditdaten wird die Dauer anhand des jeweiligen Zwecks, gesetzlicher Pflichten und möglicher Verjährungsfristen festgelegt.

16. Empfänger und Drittlandübermittlungen

Empfänger personenbezogener Daten sind nur die in dieser Erklärung genannten technischen Dienstleister und Stellen, soweit dies für den jeweiligen Zweck erforderlich ist oder eine gesetzliche Pflicht besteht. Bei einer Verarbeitung außerhalb der EU bzw. des EWR wird das für den jeweiligen Empfänger tatsächlich geltende Übermittlungsinstrument dokumentiert. Die Speicherung der primären Daten in Irland bedeutet nicht, dass jede Verarbeitung ausschließlich im EWR stattfindet. Informationen zu den jeweils verwendeten Garantien können unter der oben genannten Kontaktadresse angefragt werden.

17. Deine Rechte

Unter den gesetzlichen Voraussetzungen hast du insbesondere das Recht auf:

  • Auskunft nach Art. 15 DSGVO,
  • Berichtigung nach Art. 16 DSGVO,
  • Löschung nach Art. 17 DSGVO,
  • Einschränkung der Verarbeitung nach Art. 18 DSGVO,
  • Datenübertragbarkeit nach Art. 20 DSGVO und
  • Widerspruch gegen Verarbeitungen nach Art. 21 DSGVO.

Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Zur Ausübung deiner Rechte genügt eine Nachricht an info@moonray.spa.

18. Beschwerderecht

Du hast das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für MoonRay ist insbesondere der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständig.

Landesdatenschutzbeauftragter Baden-Württemberg

19. Automatisierte Entscheidungen und Sicherheit

Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher oder vergleichbar erheblicher Wirkung findet nicht statt. Wir setzen angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten vor Verlust, Missbrauch und unbefugtem Zugriff zu schützen. Die Übertragung zwischen Browser und Website erfolgt verschlüsselt über HTTPS.

20. Änderungen dieser Erklärung

Wir aktualisieren diese Datenschutzerklärung, wenn sich Funktionen, eingesetzte Dienste oder rechtliche Anforderungen ändern. Es gilt die auf dieser Seite veröffentlichte Fassung.

Zurück zur Startseite