Datenschutzerklärung
Hier steht, welche personenbezogenen Daten wir verarbeiten, wenn du unsere Website nutzt, ein Konto anlegst oder einen Termin anfragst, wozu wir sie brauchen und wie lange wir sie behalten. Wir sagen es so konkret wie möglich.
1. Verantwortlicher
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Fioretti Ink UG (haftungsbeschränkt)
Roddergasse 46, 51105 Köln
E-Mail: info@fioretti.ink
Wir haben keinen Datenschutzbeauftragten benannt, weil wir dazu nach den gesetzlichen Vorgaben nicht verpflichtet sind. Für alle Fragen zum Datenschutz erreichst du uns unter der oben genannten Adresse.
2. Überblick und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit es für eine funktionierende Website, für die Abwicklung deiner Termine und deines Kontos oder auf Basis deiner Einwilligung nötig ist. Wir setzen keine Werbe- oder Analyse-Tracker ein, erstellen keine Nutzerprofile zu Werbezwecken und verkaufen keine Daten.
Die Rechtsgrundlagen, auf die wir uns stützen:
- Art. 6 Abs. 1 lit. b DSGVO: Vertragserfüllung und vorvertragliche Maßnahmen, z. B. Konto, Terminvereinbarung, Anzahlung.
- Art. 6 Abs. 1 lit. a DSGVO: deine Einwilligung, z. B. Newsletter oder externe Einbindungen. Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen.
- Art. 6 Abs. 1 lit. c DSGVO: rechtliche Pflichten, z. B. handels- und steuerrechtliche Aufbewahrung.
- Art. 6 Abs. 1 lit. f DSGVO: berechtigte Interessen, z. B. sicherer und stabiler Betrieb der Website, Missbrauchsabwehr.
- Art. 9 Abs. 2 lit. a DSGVO: ausdrückliche Einwilligung bei Gesundheitsangaben.
3. Hosting und Server-Logs
Die Website wird bei Vercel Inc. (USA) betrieben, die Auslieferung erfolgt über ein weltweites Netzwerk. Beim Aufruf verarbeitet der Server technisch notwendige Daten, die dein Browser ohnehin überträgt: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Referrer, Browser- und Systemangaben sowie den Antwortstatus.
Zweck ist die Auslieferung der Seiten, Fehleranalyse und die Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Protokolldaten werden nach kurzer Frist automatisch gelöscht, sofern kein Sicherheitsvorfall eine längere Aufbewahrung erfordert. Mit dem Anbieter besteht eine Vereinbarung zur Auftragsverarbeitung; zur Übermittlung in die USA siehe Abschnitt 12.
4. Kundenkonto und Anmeldung
Für ein Konto verarbeiten wir E-Mail-Adresse, Passwort (nur als Hash gespeichert, wir kennen dein Passwort nicht), Name und freiwillige Angaben wie Telefonnummer oder Geburtstag. Im Konto siehst du deine Termine, Anzahlungen, Treuepunkte, Gutscheine und gespeicherte Entwürfe.
Konto, Datenbank und Anmeldung laufen über Supabase. Die Daten liegen auf Servern in der EU (Irland). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Zum Schutz vor automatisierten Anmeldeversuchen begrenzen wir die Zahl der Anfragen pro Verbindung; dafür wird die IP-Adresse nur als nicht rückrechenbarer Hash und nur kurzzeitig im Arbeitsspeicher vorgehalten (Art. 6 Abs. 1 lit. f DSGVO).
Wenn du ein Konto über einen Empfehlungslink anlegst, speichern wir, wer dich geworben hat, um Empfehlungsprämien zuzuordnen.
5. Cookies und lokaler Speicher
Wir verwenden ausschließlich Speicherzugriffe, die für den Betrieb der Website oder für von dir gewünschte Funktionen erforderlich sind. Eine Einwilligung ist dafür nach § 25 Abs. 2 Nr. 2 TDDDG nicht nötig; einen Cookie-Banner für Tracking gibt es bei uns deshalb nicht.
| Name | Zweck | Dauer |
|---|---|---|
| sb-… (Supabase) | Anmeldung: hält deine Sitzung und aktualisiert sie sicher. | Sitzung bzw. bis zur Abmeldung, längstens einige Wochen |
| Empfehlungs-Cookie | Merkt sich den Code eines Empfehlungslinks bis zur Registrierung. Nur bei Aufruf eines solchen Links. | 30 Tage |
| fioretti-consent (lokaler Speicher) | Speichert deine Entscheidung zu externen Einbindungen, damit wir nicht erneut fragen. | Bis du sie änderst oder löschst |
Du kannst Cookies und lokalen Speicher jederzeit in deinem Browser löschen. Die Anmeldung funktioniert dann erst nach erneutem Login wieder.
6. Terminanfragen, Anzahlung und Zahlung
Bei einer Terminanfrage verarbeiten wir die Angaben, die du im Formular machst: Name, Kontaktdaten, Wunschtermin, Artist, Motivbeschreibung, Größe, Körperstelle und ggf. hochgeladene Referenzbilder. Zweck ist die Planung und Durchführung des Termins. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Anzahlungen und Gutscheine werden über den Zahlungsdienstleister Stripe Payments Europe, Ltd. (Irland) abgewickelt, dessen Konzernmutter Stripe, Inc. in den USA sitzt. Du gibst deine Zahlungsdaten direkt bei Stripe ein; wir erhalten keine vollständigen Karten- oder Kontodaten, sondern nur Angaben zum Zahlungsstatus. Beim Öffnen der Bezahlseite werden Daten (u. a. IP-Adresse) an Stripe übertragen. Stripe verarbeitet Daten teilweise als eigener Verantwortlicher, etwa zur Betrugsprävention und für gesetzliche Pflichten; dazu gilt die Datenschutzerklärung von Stripe.
Buchungs- und Zahlungsbelege müssen wir aus handels- und steuerrechtlichen Gründen aufbewahren (Art. 6 Abs. 1 lit. c DSGVO).
7. Bozzetto: Motiv-Skizzen im Kundenbereich
Bozzetto ist unser Motiv-Generator im Kundenbereich: Du beschreibst dein Motiv, wir erzeugen daraus eine erste Skizze, die dein Artist im Atelier zur echten Vorlage ausarbeitet.
Welche Daten werden verarbeitet
Deine Texteingabe (Motivbeschreibung), die gewählten Stile, die Größe und die Körperstelle werden an ein generatives Bildmodell übermittelt, das über den Dienst OpenRouter (OpenRouter, Inc., USA) angesprochen wird. OpenRouter leitet die Anfrage an den Betreiber des Bildmodells weiter. Dein Name, deine E-Mail-Adresse und andere Kontodaten werden dabei nicht übermittelt. Bitte gib in das Textfeld keine personenbezogenen Daten (Namen, Adressen, Gesundheitsangaben) und keine Angaben zu Dritten ein.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO: Die Skizze ist eine von dir angeforderte Leistung im Rahmen deines Kontos. Die Übermittlung in die USA stützt sich auf die in Abschnitt 12 genannten Garantien.
Speicherdauer
Eingabe und erzeugte Skizze speichern wir in deinem Kundenkonto, damit du sie wieder aufrufen und mit ins Atelier bringen kannst. Sie bleiben gespeichert, bis du sie löschst oder dein Konto gelöscht wird. Beim Dienstleister bleiben Anfragen nur so lange, wie dessen eigene Bedingungen es vorsehen; wir haben darauf keinen Einfluss und nutzen die Dienste nicht für eigenes Modelltraining.
Die Skizze ist ein Entwurf und keine Garantie für das spätere Tattoo. Das endgültige Motiv entsteht im Gespräch mit deinem Artist.
8. E-Mail, WhatsApp und Newsletter
Kontakt per E-Mail
Wenn du uns schreibst, verarbeiten wir deine Nachricht und deine Kontaktdaten, um sie zu beantworten (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO). Wir löschen sie, wenn die Anfrage erledigt ist und keine Aufbewahrungspflicht besteht.
Transaktions-E-Mails
Bestätigungen, Terminerinnerungen, Anzahlungs- und Kontomitteilungen versenden wir über den E-Mail-Dienst Resend (Resend, Inc., USA). Dabei werden Empfängeradresse und Nachrichteninhalt verarbeitet (Art. 6 Abs. 1 lit. b DSGVO).
Ein Link auf der Website öffnet auf Wunsch einen Chat mit uns bei WhatsApp. Erst mit dem Klick verlässt du unsere Seite; vorher werden keine Daten an WhatsApp übertragen. Im Chat verarbeitet WhatsApp (Meta Platforms Ireland Ltd.) deine Telefonnummer und Nachrichten nach eigenen Bedingungen. Wir nutzen die Nachrichten nur zur Bearbeitung deiner Anfrage.
Newsletter
Den Newsletter erhältst du nur nach ausdrücklicher Anmeldung (Double-Opt-in): Du trägst deine E-Mail-Adresse ein und bestätigst sie über einen Link in einer Bestätigungs-E-Mail. Wir speichern Adresse, Zeitpunkt der Anmeldung und Bestätigung als Nachweis (Art. 6 Abs. 1 lit. a und lit. c DSGVO). Du kannst dich jederzeit über den Link in jeder Ausgabe oder per E-Mail abmelden; danach löschen wir die Adresse aus dem Verteiler und behalten nur einen Sperrvermerk, damit du keine weiteren Mails erhältst.
9. Gesundheitsangaben
Für ein Tattoo sind bestimmte Angaben zu deiner Gesundheit relevant, etwa Allergien, Blutgerinnung, Hauterkrankungen, Medikamente oder Schwangerschaft. Sie gehören zu den besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO). Wir erheben sie nur, wenn du sie im Rahmen von Einwilligungs- und Nachsorge-Formularen freiwillig und ausdrücklich angibst, und verwenden sie ausschließlich zur sicheren Durchführung deines Termins und der Nachsorge (Art. 9 Abs. 2 lit. a DSGVO). Du kannst die Einwilligung jederzeit widerrufen; bereits durchgeführte Behandlungen bleiben davon unberührt. Ohne die Angaben können wir ein Tattoo unter Umständen nicht verantwortungsvoll stechen.
10. Bewerbungen von Gast-Artists
Wenn du dich als Gast-Artist bewirbst, verarbeiten wir Name, Kontaktdaten, Portfolio-Links und Nachrichteninhalt, um über die Zusammenarbeit zu entscheiden (Art. 6 Abs. 1 lit. b DSGVO). Wir löschen die Unterlagen spätestens sechs Monate nach Abschluss des Verfahrens, sofern du nicht in eine längere Speicherung einwilligst.
11. Externe Inhalte und Links
Optionale Inhalte von Drittanbietern laden wir erst, nachdem du das ausdrücklich erlaubt hast (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Bis dahin siehst du nur einen Platzhalter, und es wird keine Verbindung zum Anbieter aufgebaut. Betroffen sind:
- Instagram (Meta Platforms Ireland Ltd.): Beiträge unserer Profile.
- YouTube (Google Ireland Ltd.), eingebunden im erweiterten Datenschutzmodus über youtube-nocookie.com: Videos.
- Google Maps (Google Ireland Ltd.): Karte zur Anfahrt.
Wenn du einen Inhalt lädst, erhält der Anbieter mindestens deine IP-Adresse und Browserangaben und kann eigene Cookies setzen; auf deren weitere Verarbeitung haben wir keinen Einfluss. Du kannst deine Auswahl hier jederzeit ändern oder widerrufen:
Links auf externe Seiten
Links zu Instagram (@fioretti.ink, @fiore_inkarts) und zu unserer bisherigen Terminbuchung bei Setmore sind gewöhnliche Verweise. Erst wenn du sie anklickst, wechselst du zum jeweiligen Anbieter, für dessen Datenverarbeitung dann dessen Datenschutzerklärung gilt. Unsere Beispielbilder aus dem Instagram-Umfeld liegen lokal auf unserem Server; dafür wird nichts von Instagram nachgeladen.
Schriftarten liefern wir selbst aus. Es werden keine externen Schriftdienste eingebunden.
12. Empfänger und Drittlandübermittlung
Wir geben Daten nur an Dienstleister weiter, die wir zur Erbringung der beschriebenen Leistungen brauchen und die per Auftragsverarbeitungsvertrag (Art. 28 DSGVO) gebunden sind:
| Dienst | Zweck | Sitz / Speicherort |
|---|---|---|
| Vercel | Hosting, Auslieferung | USA (weltweites Netz) |
| Supabase | Datenbank, Konto, Dateien | EU (Irland) |
| Stripe | Zahlungsabwicklung | Irland / USA |
| Resend | E-Mail-Versand | USA |
| OpenRouter | Bozzetto (Skizzen) | USA |
Soweit Daten in die USA übermittelt werden, geschieht das auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission zum EU-U.S. Data Privacy Framework, sofern der Anbieter zertifiziert ist, andernfalls auf Grundlage von EU-Standardvertragsklauseln (Art. 46 DSGVO). Eine Kopie der jeweiligen Garantien erhältst du auf Anfrage.
Darüber hinaus geben wir Daten nur weiter, wenn wir dazu gesetzlich verpflichtet sind, etwa gegenüber Steuerbehörden.
13. Speicherdauer
Wir speichern Daten nur so lange, wie es der jeweilige Zweck erfordert oder eine gesetzliche Frist es vorschreibt.
| Daten | Dauer |
|---|---|
| Kundenkonto, Skizzen, Treuepunkte | Bis zur Löschung des Kontos |
| Buchungs- und Zahlungsbelege | 8 Jahre nach Ende des Kalenderjahres (Buchungsbelege), 6 Jahre bei Handels- und Geschäftsbriefen |
| Terminanfragen ohne Vertragsschluss | Bis zu 6 Monate nach Abschluss der Anfrage |
| Newsletter-Einwilligung | Bis zum Widerruf, Nachweis nach Abmeldung bis zum Ablauf der Verjährungsfrist |
| Gesundheitsangaben und Einwilligungsbögen | Für die Dauer der Behandlung und Nachsorge, danach gesetzliche Aufbewahrungsfristen bzw. Löschung auf Wunsch |
| Server-Logs | Kurzfristig, in der Regel wenige Tage |
14. Deine Rechte
Du hast gegenüber uns das Recht auf:
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Schreib uns dafür formlos an info@fioretti.ink. Viele Angaben kannst du auch direkt in deinem Konto ändern oder löschen.
Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de.
15. Sicherheit
Die Übertragung zwischen deinem Browser und unserer Website ist per TLS verschlüsselt (erkennbar an „https://“ und dem Schloss-Symbol). Zugriff auf Kundendaten haben nur Personen, die sie für ihre Aufgabe brauchen, geschützt durch Anmeldung und Zugriffsrechte in der Datenbank. Wir halten unsere technischen Maßnahmen auf dem aktuellen Stand.
16. Änderungen dieser Erklärung
Wenn wir Funktionen ändern oder neue einführen, passen wir diese Erklärung an. Es gilt die jeweils hier veröffentlichte Fassung.
Stand: 30. September 2026