WELLbooked!
SucheLast-MinuteFür AnbieterAnmeldenRegistrieren
Anmelden
  • Start
  • Suche
  • Last-Minute

© 2026 WELLbooked! · Dein Wellness-Moment wartet.

Für Anbieter:innenImpressumDatenschutzAGBKontakt

Datenschutzerklärung

Stand: 17. September 2026

Der Schutz deiner personenbezogenen Daten ist uns wichtig. Wir verarbeiten deine Daten ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, in Österreich TKG 2021, in Deutschland TDDDG). In dieser Erklärung informieren wir dich gemäß Art. 13 und 14 DSGVO über die Verarbeitung.

1. Verantwortliche

Verantwortliche im Sinne der DSGVO ist die im Impressum genannte Betreiberin (Name und Anschrift siehe Impressum). E-Mail: kontakt@wellbooked.at.

2. Welche Daten wir verarbeiten

  • Kontodaten: Name, E-Mail-Adresse, Rolle (Kund:in/Anbieter:in), Passwort (nur als Hash gespeichert, nicht im Klartext)
  • Anbieterdaten: Betriebsname, Beschreibung, Kategorien, Standort (aus der eingegebenen Adresse als Koordinatenpunkt), Gewerbenachweis
  • Buchungsdaten: gebuchte Leistungen, Termine, Beträge, Zahlungsstatus sowie – sofern du eines angibst – dein Hinweis- bzw. Sonderwunschfeld zur Buchung; bei einer mobilen Leistung (Termin bei dir) enthält dieses Feld die von dir angegebene Einsatzadresse
  • Standortdaten: nur zur Anzeige von Angeboten in deiner Nähe während der aktuellen Suche
  • Bewertungen: abgegebene Sterne und Texte
  • Warteliste/Vorabregistrierung: E-Mail-Adresse samt Einwilligung, um dich vor dem öffentlichen Kunden-Launch einmalig über den Start zu benachrichtigen (Double-Opt-in; Rechtsgrundlage Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, jederzeit widerrufbar)
  • Push-Benachrichtigungen (nur wenn du sie einschaltest): Geräte-Token, Plattform (Web, Android, iOS)
  • Technische Daten: Server-Logs, IP-Adresse (zur Bereitstellung und Sicherheit)
  • Einwilligungsnachweise: Zeitpunkt, zu dem du eine Einwilligung erteilt oder widerrufen hast (Analyse-Cookies, Gesundheitsangaben bei einer Buchung)

2a. Gesundheitsangaben (besondere Kategorie, Art. 9 DSGVO)

Einige Bereiche auf WELLbooked! sind heilberuflich oder medizinisch geprägt – etwa Komplementär & Gesundheit(Physiotherapie, Osteopathie, Akupunktur, TCM, Shiatsu, Ernährungsberatung) und Medical Beauty (Botox, Filler, Microneedling, Mesotherapie). Buchst du dort eine Leistung, lässt schon die Buchung selbst einen Rückschluss auf deine Gesundheit zu. Solche Angaben verarbeiten wir ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du bei jeder solchen Buchung gesondert erteilst; wir halten Zeitpunkt und Buchung dazu fest. Ohne diese Einwilligung ist die Buchung in diesen Bereichen nicht möglich – alle übrigen Bereiche kannst du weiterhin ohne sie buchen.

Dasselbe gilt für gesundheitliche Angaben, die du freiwillig in das Anmerkungsfeld einer Buchung schreibst (z. B. Allergien oder Beschwerden). Dieses Feld geht an die gebuchte Anbieter:in (Abschnitt 5) – bitte trag dort nur ein, was für den Termin nötig ist.

Diese Angaben verwenden wir nie für Werbung oder Reichweitenmessung: Die in Abschnitt 6 genannten Analyse- und Marketing-Dienste laufen ausschließlich auf Seiten ohne Suchfilter oder Anbieter-Bezug und erhalten von uns keine Angaben zu gebuchten oder gesuchten Behandlungen. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (E-Mail an die oben genannte Adresse); bereits durchgeführte Buchungen und die dazugehörigen Rechnungen bleiben von einem Widerruf unberührt, soweit Aufbewahrungspflichten bestehen.

3. Zwecke und Rechtsgrundlagen

  • Vertragserfüllung (Konto, Buchung, Vermittlung) – Art. 6 Abs. 1 lit. b DSGVO
  • Rechtliche Verpflichtungen (z. B. steuerliche Aufbewahrung) – Art. 6 Abs. 1 lit. c DSGVO
  • Berechtigte Interessen (Sicherheit, Betrugsprävention, Missbrauchsschutz, Verbesserung) – Art. 6 Abs. 1 lit. f DSGVO
  • Einwilligung (Standortabfrage, Marketing/Analytics, Push-Benachrichtigungen) – Art. 6 Abs. 1 lit. a DSGVO
  • Ausdrückliche Einwilligung bei Gesundheitsangaben (Abschnitt 2a) – Art. 9 Abs. 2 lit. a DSGVO

4. Standortdaten

Standortdaten werden nur für die aktuelle Suche verwendet und nicht dauerhaft gespeichert. Die GPS-Abfrage erfolgt nur mit deiner Einwilligung (Browser-Abfrage); du kannst stattdessen einen Ort, eine PLZ oder eine Adresse manuell eingeben.

Zur Umwandlung deiner Ortseingabe in Koordinaten (Geocoding) übermittelt unser Server den eingegebenen Ortstext an den öffentlichen, OpenStreetMap-basierten Geocoding-Dienst Photon (komoot GmbH, Deutschland). Es werden dabei keine Kontodaten, keine GPS-Position und nicht deine IP-Adresse übertragen – die Anfrage stellt unser Server, nicht dein Browser. Häufige Ortseingaben halten wir zwischengespeichert, damit sie nicht erneut angefragt werden müssen. Photon ist ein frei nutzbarer Dienst ohne Vertragsverhältnis; wir stützen die Übermittlung des Ortstexts auf unser berechtigtes Interesse an einer funktionierenden Umkreissuche (Art. 6 Abs. 1 lit. f DSGVO). Anbieter:innen geben beim Anlegen ihres Profils eine Adresse an, die zur Standortbestimmung geocodiert und ausschließlich als Koordinatenpunkt gespeichert wird – die genaue Adresse wird nicht öffentlich angezeigt. Geodaten © OpenStreetMap-Mitwirkende (ODbL).

Auf der Karten-Ansicht werden Standorte mobiler Anbieter nur ungefähr (gerundet) dargestellt, damit keine genaue (ggf. private) Adresse sichtbar wird. Die Kartenkacheln werden über unseren eigenen Server vom Kartendienst MapTiler (Serverstandort Schweiz/EU) geladen; deine IP-Adresse wird dabei nicht an MapTiler übermittelt.

5. Weitergabe an Anbieter:innen

WELLbooked! vermittelt nur – der Vertrag über die Leistung kommt direkt zwischen dir und der Anbieter:in zustande. Damit sie den Termin erbringen und abrechnen kann, übermitteln wir ihr nach einer bezahlten Buchung:

  • deinen Namen und deine E-Mail-Adresse
  • die gebuchte Leistung, den Termin und den bezahlten Betrag
  • dein Hinweis-/Sonderwunschfeld – bei einer mobilen Leistung also auch die von dir angegebene Einsatzadresse
  • bei einer Bewertung, die du nicht anonym abgibst, zusätzlich deinen Anzeigenamen

Diese Daten erhält ausschließlich die von dir gebuchte Anbieter:in, keine weiteren. Rechtsgrundlage ist die Erfüllung des Vertrags zwischen dir und ihr (Art. 6 Abs. 1 lit. b DSGVO). Ohne diese Angaben ließe sich der Termin weder durchführen noch eine Rechnung ausstellen – auf einer Rechnung ist die Empfänger:in gesetzlich zu nennen.

Ab dem Erhalt ist die Anbieter:in für diese Daten eigenständig verantwortlich im Sinne der DSGVO und nicht unsere Auftragsverarbeiterin – sie verarbeitet sie für ihren eigenen Vertrag mit dir, nicht in unserem Auftrag. Für ihre Verarbeitung, ihre Aufbewahrungsfristen und deine Rechte ihr gegenüber ist sie selbst deine Ansprechpartnerin. Vertraglich verpflichtet ist sie uns gegenüber, die Daten nur zur Abwicklung deiner Buchung zu nutzen; für Werbung braucht sie deine gesonderte Einwilligung.

6. Empfänger und Auftragsverarbeiter

Auftragsverarbeiter (Art. 28 DSGVO) – Dienstleister, die Daten ausschließlich nach unserer Weisung verarbeiten. Mit jedem von ihnen besteht ein Auftragsverarbeitungsvertrag; bei Sitz oder Verarbeitung außerhalb der EU sind die EU-Standardvertragsklauseln vereinbart:

  • Supabase, Inc. (USA; Datenbank, Authentifizierung, Datei-Speicher – Serverstandort EU)
  • Vercel, Inc. (USA; Hosting der Web-App, Server-Logs, sowie die cookielose Reichweitenmessung „Vercel Analytics“)
  • Resend, Inc. (USA; Versand unserer E-Mails: Bestätigungen, Erinnerungen, Rechnungen, Anmelde- und Passwort-Mails)
  • Cloudflare, Inc. (USA; Bot-Schutz „Turnstile“ bei der Registrierung und der Warteliste – verarbeitet IP-Adresse und technische Browsermerkmale, setzt kein Tracking-Cookie)
  • Google Ireland Ltd. – Firebase Cloud Messaging (Zustellung von Push-Benachrichtigungen an Android- und iOS-Geräte; erhält Geräte-Token und den Inhalt der Meldung, z. B. „Neues Last-Minute-Angebot in deiner Nähe“)

Weitere Empfänger, die die Daten als eigenständig Verantwortliche verarbeiten:

  • Die von dir gebuchte Anbieter:in (Abschnitt 5)
  • Stripe Payments Europe Ltd. (Irland; Zahlungsabwicklung – siehe unten)
  • Apple Inc. und Google Ireland Ltd. als Push-Dienste des jeweiligen Betriebssystems bzw. Browsers (Web-Push: Mozilla, Google, Apple je nach Browser) – sie erhalten nur die verschlüsselte Nachricht und die Zustelladresse deines Geräts
  • Photon/komoot GmbH (Deutschland; Geocoding des eingegebenen Ortstexts, siehe Abschnitt 4)
  • Google LLC bzw. Microsoft Ireland Operations Ltd., wenn eine Anbieter:in ihren Google- oder Outlook-Kalender verbindet (Abschnitt 7)

MapTiler AG (Schweiz) liefert die Kartenkacheln; sie werden über unseren eigenen Server geladen, MapTiler erhält keine personenbezogenen Nutzerdaten (Abschnitt 4).

Nur nach deiner Einwilligung (optionales Analyse-Häkchen bei der Registrierung, das du unten jederzeit widerrufen kannst) setzen wir zusätzlich folgende Dienste zur Reichweiten- und Marketing-Analyse ein – und zwar ausschließlich auf der Startseite, den Informationsseiten für Anbieter:innen, der Registrierung und der Buchungsbestätigung, nicht auf der Suche, den Anbieterseiten oder im Buchungsablauf:

  • Google Analytics 4 (Google Ireland Ltd.; Datenübermittlung in die USA möglich, abgesichert über EU-Standardvertragsklauseln)
  • Meta-Pixel (Meta Platforms Ireland Ltd.; nur sofern aktiviert; Datenübermittlung in die USA möglich, abgesichert über EU-Standardvertragsklauseln)
  • TikTok-Pixel (TikTok Technology Ltd., Irland; nur sofern aktiviert; Datenübermittlung in Drittländer möglich, abgesichert über EU-Standardvertragsklauseln)

An diese Dienste geht die aufgerufene Seite ohne Suchparameter sowie bei einer Registrierung bzw. einer bezahlten Buchung ein Ereignis mit Betrag und Buchungsnummer – nie die gebuchte Leistung, nie eine Behandlungsart.

Zahlungsabwicklung: Die Zahlung erfolgt über den Zahlungsdienstleister Stripe (Stripe Payments Europe Ltd.). Zahlungsmittel- und Kartendaten gibst du direkt auf der gesicherten Bezahlseite von Stripe ein; diese Daten werden von Stripe als eigenständig Verantwortlichem verarbeitet und nicht von uns gespeichert. Wir erhalten von Stripe lediglich den Zahlungsstatus und eine Zahlungsreferenz zur Zuordnung deiner Buchung. Für die Auszahlung an die Anbieter:in verarbeitet Stripe auch deren Kontodaten (Stripe Connect).

7. Kalender-Anbindung: Google, Outlook/Microsoft 365, iCal (für Anbieter:innen)

Anbieter:innen können ihren Google-Kalender oder ihren Outlook- bzw. Microsoft-365-Kalender freiwillig mit WELLbooked! verbinden, um Termine in beide Richtungen abzugleichen, oder einen beliebigen Kalender per iCal-Adresse nur lesend einbinden. Dabei verarbeiten wir über die Google-Calendar- bzw. Microsoft-Graph-Schnittstelle folgende Daten aus dem verbundenen Konto: Termine der ausgewählten Kalender (Zeitraum, Titel, Belegt-Status, bei Outlook zusätzlich Kategorien, bei Google die Terminfarbe – beides nur zur Zuordnung an Mitarbeiter:innen), um belegte Zeiten automatisch für Buchungen zu sperren, sowie das Anlegen von Kalendereinträgen für WELLbooked!-Buchungen. Bei Google und Microsoft richten wir zusätzlich eine Benachrichtigung ein, die uns bei Änderungen im Kalender anstößt, damit der Abgleich sofort läuft.

Der Zugriff erfolgt über OAuth 2.0; das dafür nötige Zugriffstoken speichern wir verschlüsselt (AES-GCM). Aus dem verbundenen Kalender übernommene Daten verwenden wir ausschließlich für die Terminverwaltung der/des jeweiligen Anbieter:in — sie werden nicht an Dritte weitergegeben, nicht für Werbung genutzt und nicht von Menschen gelesen, außer dies ist für Sicherheit/Fehlerbehebung oder gesetzlich erforderlich. Die Nutzung der von Google-APIs erhaltenen Informationen unterliegt der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Rechtsgrundlage ist die Vertragserfüllung (Art 6 Abs 1 lit b DSGVO) gegenüber der/dem Anbieter:in.

Die Verbindung kann jederzeit im Anbieter-Dashboard (Kalender → „Trennen“) beendet werden; dabei löschen wir die gespeicherten Token, beenden den Abgleich und melden die Änderungs-Benachrichtigung beim jeweiligen Dienst ab. Zusätzlich kann der Zugriff bei Microsoft unter „Mein Konto → Datenschutz → Apps und Dienste“ bzw. in den Google-Kontoeinstellungen widerrufen werden.

8. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist bzw. gesetzliche Aufbewahrungsfristen (insb. abgaben- und unternehmensrechtlich) dies vorsehen.

Du kannst dein Konto jederzeit in deinem Konto-Bereich löschen. Die Löschung wird mit einer Frist von 30 Tagen vorgemerkt (in dieser Zeit kannst du sie durch erneute Anmeldung abbrechen) und danach endgültig durchgeführt. Personenbezogene Konto- und Gerätedaten werden dabei gelöscht; Buchungs- und Bewertungshistorie wird – soweit Aufbewahrungspflichten dies erfordern – anonymisiert (ohne Personenbezug) aufbewahrt.

Daten, die eine Anbieter:in im Rahmen einer Buchung von uns erhalten hat (siehe Abschnitt 5), können wir nicht für sie löschen – sie ist dafür eigenständig verantwortlich und unterliegt ihrerseits Aufbewahrungspflichten, etwa für ausgestellte Rechnungen. Wende dich für die Löschung dieser Daten bitte direkt an die betreffende Anbieter:in.

Trägst du dich nur in die Warteliste ein, verarbeiten wir deine E-Mail-Adresse ausschließlich für die einmalige Launch-Benachrichtigung und löschen sie spätestens nach Abschluss des Kunden-Launches bzw. bei Widerruf deiner Einwilligung.

9. Deine Rechte

Dir stehen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch zu. Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Du hast außerdem das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, insbesondere der österreichischen Datenschutzbehörde (dsb.gv.at); Nutzer:innen in Deutschland können sich auch an die für ihren Wohnsitz zuständige Landesdatenschutzbehörde wenden.

10. Cookies

Technisch notwendige Cookies (z. B. für die Anmeldung) setzen wir auf Grundlage unseres berechtigten Interesses. Cookies bzw. vergleichbare Technologien für Analytics und Marketing (insbesondere Google Analytics 4 und – sofern aktiviert – das Meta- und das TikTok-Pixel) setzen wir nur mit deiner Einwilligung, die du über das optionale Analyse-Häkchen bei der Registrierung erteilst (§ 165 Abs. 3 TKG 2021 bzw. § 25 TDDDG). Deine Einwilligung kannst du hier jederzeit mit Wirkung für die Zukunft widerrufen oder erteilen; ohne Einwilligung setzen wir ausschließlich technisch notwendige Cookies. Erteilung und Widerruf halten wir mit Zeitpunkt in deinem Konto fest (Nachweispflicht, Art. 7 Abs. 1 DSGVO); deine aktuelle Wahl merkt sich außerdem dein Browser. Die Reichweitenmessung „Vercel Analytics“ arbeitet ohne Cookies. Der Bot-Schutz Cloudflare Turnstile (Registrierung, Warteliste) setzt ein technisch notwendiges, kurzlebiges Cookie zur Prüfung, dass die Anfrage von einem Menschen stammt.

Analyse- und Marketing-Cookies: …