Datenschutzerklärung
Stand: 03.08.2026.
1. Verantwortlicher
Bladiq wird betrieben von CazaTech (CNPJ 34.496.827/0001-50), Avenida 9 de Julho 1981, São Paulo, Brasilien (“wir”). Wir betreiben eine Buchungsplattform für lokale Unternehmen (“Mandanten”). Diese Erklärung beschreibt, wie wir personenbezogene Daten verarbeiten, wenn Sie unsere Plattform besuchen, sich als Mandant registrieren oder über die Seite eines Mandanten einen Termin buchen. Vollständige Unternehmens- und Kontaktdaten finden Sie in unserem Impressum.
2. Erhobene Daten
- Kontodaten: Name, E-Mail, gehashtes Passwort, Unternehmensdaten.
- Buchungsdaten: Name, E-Mail, Telefon (optional), Termindetails, Zahlungsstatus.
- Zahlungsdaten: vollständig durch Stripe verarbeitet — wir speichern niemals Kartennummern.
- Technische Daten: IP-Adresse, Request-Logs (Sicherheit, Rate-Limiting), Cookies.
- Geräte-Fingerabdruck: erhoben bei Registrierung und Abonnement-Checkout, zur Betrugsprävention.
- Hochgeladene Bilder: Mitarbeiterfotos und Firmenlogos oder Titelbilder, die Sie hochladen, gespeichert über Cloudinary.
3. Wie wir Ihre Daten nutzen und unsere Rechtsgrundlage (Art. 6 DSGVO)
- Zur Erstellung und Verwaltung Ihrer Buchung oder Ihres Abonnements — Vertragserfüllung, Art. 6 Abs. 1 lit. b.
- Zur Betrugsprävention, für Rate-Limiting und Systemsicherheit — berechtigtes Interesse, Art. 6 Abs. 1 lit. f.
- Zur Aufbewahrung steuerlich relevanter Unterlagen — rechtliche Verpflichtung, Art. 6 Abs. 1 lit. c (GoBD, 10 Jahre für Buchungs- und Zahlungsdaten).
- Für Marketing-E-Mails oder nicht-essenzielle Cookies — Einwilligung, Art. 6 Abs. 1 lit. a, nur mit Ihrer Zustimmung.
4. Wie lange wir Daten speichern
- Personenbezogene Kundendaten (Name, E-Mail, Telefon, Notizen): solange Ihr Konto oder Ihre Organisation aktiv ist; auf Anfrage oder bei Kontolöschung anonymisiert.
- Buchungs- und Zahlungsdaten: 10 Jahre, unabhängig von Löschanfragen, da das deutsche Steuerrecht (GoBD, §147 AO) dies vorschreibt — nach einer Löschanfrage werden nur direkt identifizierende Felder anonymisiert, die zugrunde liegenden Datensätze werden nicht gelöscht.
- Sicherheits- und Audit-Logs: nur so lange gespeichert, wie es für den Erhebungszweck erforderlich ist.
5. Mit wem wir Daten teilen (Auftragsverarbeiter)
- Railway — Hosting und Datenbank.
- Stripe — Zahlungsabwicklung.
- Resend — Transaktions-E-Mails.
- Cloudinary — Speicherung hochgeladener Bilder (Mitarbeiterfotos, Logos).
- Sentry — Fehler-Tracking zur Diagnose von Bugs; bekannt sensible Felder werden vor der Protokollierung entfernt.
- Vercel Analytics — aggregierte, cookie-freie Besucheranalyse unserer Marketing-Seiten.
- Google — OAuth-Anmeldung, falls genutzt.
6. Internationale Datenübermittlung
Einige unserer Auftragsverarbeiter können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. In diesem Fall verlassen wir uns auf die von diesen Anbietern bereitgestellten Garantien, etwa die EU-Standardvertragsklauseln. Wir arbeiten daran, die Hosting-Region jedes Auftragsverarbeiters zu bestätigen und zu dokumentieren; dieser Abschnitt wird nach Abschluss dieser Prüfung aktualisiert.
7. Cookies
Wir verwenden nur die Cookies, die für Ihre Anmeldung und den Buchungsablauf notwendig sind, sowie cookie-freie aggregierte Analyse (Vercel Analytics). Wir verwenden keine Werbe-Cookies oder seitenübergreifendes Tracking Dritter.
8. Automatisierte Entscheidungsfindung
Wir nutzen Ihre personenbezogenen Daten nicht für automatisierte Entscheidungen oder Profiling mit rechtlicher oder ähnlich erheblicher Wirkung.
9. Ihre Rechte
Sie können Auskunft, Berichtigung, Löschung oder Export Ihrer personenbezogenen Daten verlangen. Löschungs- und Exportanfragen können über POST /api/gdpr/erase bzw. GET /api/gdpr/export im eingeloggten Zustand gestellt werden, oder direkt per Kontakt. Buchungs- und Zahlungsdaten werden bei gesetzlicher Pflicht 10 Jahre aufbewahrt (GoBD §147 AO), auch nach einer Löschanfrage — nur direkt identifizierende Felder werden anonymisiert. Sie haben zudem das Recht, sich bei der für Sie zuständigen Datenschutzaufsichtsbehörde zu beschweren.
10. Kontakt in Datenschutzfragen
E-Mail: privacy@bladiq.com.
Da CazaTech keine Niederlassung in der Europäischen Union hat, verlangt Art. 27 DSGVO grundsätzlich die Benennung eines Vertreters in der EU/im EWR für dortige betroffene Personen. Wir haben noch keinen benannt — wir weisen offen darauf hin, statt etwas anderes zu behaupten, und aktualisieren diesen Abschnitt, sobald ein Vertreter bestellt ist.
11. Änderungen dieser Erklärung
Wir können diese Erklärung anpassen, wenn sich der Dienst weiterentwickelt. Das Datum oben wird dann aktualisiert.