Datenschutzerklärung
Entwurf — vor Veröffentlichung anwaltlich zu prüfen.
Rechtsgrundlagen: DSGVO (EU) 2016/679, Datenschutzgesetz (DSG, Österreich), TKG 2021 (§ 165 Cookies).
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO:
NEPTIQ, Neu-Viechtwang 23/Top 2, 4644 Scharnstein, Österreich
E-Mail: datenschutz@neptiq.tech
Derzeit ist kein Datenschutzbeauftragter bestellt.
2. Allgemeines
Wir verarbeiten personenbezogene Daten im Einklang mit DSGVO und DSG. Daten eines Pferdes sind als solche keine personenbezogenen Daten; soweit sie einem Halter zuordenbar sind (Konto, UELN/Equidenpass), unterliegen sie als Daten des Halters dem Datenschutzrecht.
3. Verarbeitungstätigkeiten
3.1 Konto und Authentifizierung
Daten: Name, E-Mail, Authentifizierungsdaten, Rolle, Sprache/Währung, Land. Zweck: Bereitstellung des Kontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Auftragsverarbeiter: Neon, Neon Auth (Better Auth), Vercel.
3.2 Pferdeprofile
Daten: Name, Rasse, Geschlecht, Geburtsdatum, Stockmaß, Gewicht, BCS, Nutzungsart, Erkrankungen, Allergien, Medikationen, optional UELN, Bild. Zweck: Wissens-/Werkzeugfunktionen, Zuordnung von Bestellungen, Anamnese-Snapshots an gebuchte Anbieter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.3 Reiterbezogene Profil- und Gesundheitsdaten
Daten: Geburtsdatum, Reiterfahrung, Disziplin; nur bei ausdrücklicher Einwilligung reiterbezogene Gesundheitsdaten. Rechtsgrundlage: allgemeine Daten Art. 6 Abs. 1 lit. b; Gesundheitsdaten (Art. 9 Abs. 1) ausschließlich Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung). Widerruf jederzeit mit Wirkung für die Zukunft; Einwilligung wird mit Zeitpunkt und Version dokumentiert.
3.4 Marktplatz-Bestellungen und Zahlung
Daten: Bestelldaten, Liefer-/Rechnungsadresse, Betrag, Bestellnummer, Zahlungskennungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, lit. c (Aufbewahrung), lit. f (Betrugsprävention). Empfänger: jeweiliger Anbieter, Stripe. Zahlung via Stripe Connect (Direct Charges); Stripe verarbeitet teils als eigener Verantwortlicher.
3.5 Anbieter-Onboarding und Nachweisdokumente
Daten: Firmen-/Personendaten, Steuer-ID/UID, Kontakt, Berufs-/Zulassungsnachweise, Stripe-Connect-Daten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, lit. c, lit. f. Nachweisdokumente werden vertraulich behandelt und nur berechtigten Stellen zugänglich gemacht.
3.6 E-Mail-Versand
Daten: E-Mail, Name, Nachrichteninhalt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b; Newsletter Art. 6 Abs. 1 lit. a i. V. m. § 174 TKG 2021. Auftragsverarbeiter: Resend (EU).
3.6a Newsletter/Verteiler
Daten: E-Mail-Adresse, Sprache, Eintragungsquelle (z. B. Fußbereich), Zeitpunkt der Bestätigung. Ablauf: doppelte Bestätigung (Double-Opt-In) — ohne Aufruf des zugesandten Bestätigungslinks erfolgt kein Versand. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 174 TKG 2021. Nachweis der Einwilligung: gespeicherter Bestätigungszeitpunkt. IP-Adresse und Browserkennung werden hierfür nicht gespeichert. Widerruf jederzeit über den Abmeldelink in jeder Aussendung; nach Abmeldung wird die Adresse gesperrt geführt, um weitere Zusendungen zu verhindern (Art. 6 Abs. 1 lit. f), vollständige Löschung auf Verlangen nach Art. 17.
3.7 Fehler-Monitoring
Daten: Fehlerberichte, Geräte-/Browserinfo, IP (ggf. gekürzt), Zeitstempel. Rechtsgrundlage: Art. 6 Abs. 1 lit. f. Auftragsverarbeiter: Sentry (EU). Opt-out in den Datenschutzeinstellungen möglich.
3.8 Hosting und Server-Logs
Daten: IP, abgerufene Ressourcen, Datum/Uhrzeit, Referrer, User-Agent. Rechtsgrundlage: Art. 6 Abs. 1 lit. f. Auftragsverarbeiter: Vercel, Neon/AWS (Frankfurt).
3.9 Bild- und Dokument-Upload
Daten: hochgeladene Bilder/Dokumente. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f. Auftragsverarbeiter: Vercel Blob (EU).
3.10 Reichweiten- und Leistungsmessung
Die Reichweitenmessung findet in eigener Verantwortung und in unserer eigenen Datenbank statt (Neon, AWS eu-central-1 Frankfurt).
Gespeichert wird je Aufruf: die aufgerufene Seite ohne Abfrageteil, die Sprache, der Host der verweisenden Seite (nicht die vollständige Adresse), eine grobe Gerätekategorie (mobil/Rechner) sowie — bei bestimmten Handlungen wie „in den Warenkorb gelegt" oder „Bestellung abgeschickt" — die Bezeichnung dieser Handlung mit höchstens drei kurzen Zusatzangaben.
Zusätzlich wird ein Tageskennzeichen gebildet, um Aufrufe eines Tages zusammenzufassen. Dafür werden Ihre IP-Adresse und die Browserkennung mit dem Tagesdatum und einem geheimen Schlüssel zu einem nicht umkehrbaren Abdruck verrechnet. Die IP-Adresse selbst wird dabei nicht gespeichert. Das Kennzeichen wechselt täglich; eine Wiedererkennung über den Tag hinaus ist dadurch ausgeschlossen.
Es werden keine Cookies gesetzt und keine Daten auf Ihrem Endgerät gespeichert oder ausgelesen; eine Zusammenführung zu einem Nutzerprofil findet nicht statt.
Zweck: Messung der Reichweite und der technischen Auslieferungsqualität. Die Reichweite bestimmt außerdem den Provisionssatz, den Händler auf unserer Plattform zahlen — sie muss deshalb belegbar sein. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden, messbaren und gegenüber Händlern nachvollziehbaren Angebot); mangels Zugriff auf Endgeräte-Informationen im Sinne des § 165 Abs. 3 TKG 2021 ist eine Einwilligung nicht erforderlich. Speicherdauer: 14 Monate, danach automatische Löschung.
Daneben ist die cookielose Messung von Vercel (Web Analytics, Speed Insights, EU-Region) eingebunden; sie erfasst Seitenaufrufe und technische Leistungswerte (Ladezeiten) und bildet ebenfalls keine dauerhafte Kennung.
3.11 Meldungen nach Art. 16 DSA
Wer über das Meldeformular einen Inhalt beanstandet, gibt an: E-Mail-Adresse (Pflicht), optional den Namen, die beanstandete Adresse (URL), eine Kategorie und eine Begründung; dazu die Erklärung, dass die Angaben nach bestem Wissen richtig und vollständig sind (Art. 16 Abs. 2 lit. d DSA). Gespeichert werden zusätzlich das Aktenzeichen, die Sprache und die Zeitpunkte von Eingang, Eingangsbestätigung, Entscheidung und deren Zustellung.
Zweck: Entgegennahme und Bearbeitung der Meldung sowie der Nachweis, dass Eingangsbestätigung und begründete Entscheidung tatsächlich zugegangen sind. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 16 der Verordnung (EU) 2022/2065 (DSA) — die Bearbeitung ist gesetzlich vorgeschrieben.
Speicherdauer: Solange die Meldung offen ist, bleibt die Adresse gespeichert — ohne sie ließe sich die nach Art. 16 Abs. 5 DSA geschuldete Mitteilung nicht zustellen. Nach der Entscheidung wird die Adresse auf Löschverlangen entfernt; der Vorgang selbst (beanstandete Adresse, Begründung, Entscheidung) bleibt als Nachweis des Verfahrens bestehen.
3.12 Zustellprotokolle und Versandsperre
Unser E-Mail-Dienstleister meldet zurück, ob eine Nachricht zugestellt, abgelehnt oder als unerwünscht gemeldet wurde. Gespeichert werden Empfängeradresse, Art des Ereignisses, Zeitpunkt und die Rückmeldung des Dienstleisters.
Adressen, die dauerhaft nicht erreichbar sind (harte Rückläufer) oder von denen eine Beschwerde kam, werden in einer Versandsperre geführt: Adresse, Grund, Zeitpunkt. Vor jedem Versand wird genau diese Liste geprüft. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — ohne sie senden wir weiter an Adressen, die uns abgelehnt haben, und verlieren die Zustellbarkeit für alle übrigen Empfänger.
Die Versandsperre bleibt auch nach einem Löschverlangen bestehen. Sie zu löschen hieße, wieder zu senden — also genau das rückgängig zu machen, was damit erreicht werden sollte. Die Sperre umfasst nur Adresse, Grund und Zeitpunkt; über ihren Inhalt erteilen wir jederzeit Auskunft.
4. Empfänger und Auftragsverarbeiter
Mit folgenden Dienstleistern bestehen Auftragsverarbeitungsverträge (Art. 28 DSGVO):
- Neon (Postgres) / AWS — Datenbank, EU (AWS eu-central-1 Frankfurt).
- Neon Auth (Better Auth) — Authentifizierung, EU (AWS eu-central-1 Frankfurt).
- Vercel — Hosting/Auslieferung, EU-Region (Frankfurt, fra1)
- Vercel Blob — Bild-/Dokumentspeicher, EU.
- Vercel Web Analytics / Speed Insights — cookielose Reichweiten- und Leistungsmessung, EU-Region.
- Stripe — Zahlungsabwicklung, EU-Verarbeitung + USA (Konzern); Standardvertragsklauseln (SCC) und/oder EU-US Data Privacy Framework; teils eigener Verantwortlicher.
- Resend — E-Mail-Versand, EU.
- Sentry — Fehler-Monitoring, EU.
Drittlandtransfer (USA): Soweit über Stripe Daten in die USA übermittelt werden, erfolgt dies auf Grundlage geeigneter Garantien nach Art. 46 DSGVO (SCC) und/oder des EU-US Data Privacy Framework (Art. 45 DSGVO).
5. Speicherdauer
- Kontodaten: für die Dauer des Kontos; Löschung nach Schließung (vorbehaltlich Aufbewahrungspflichten).
- Pferdeprofile: bis Löschung durch Nutzer / Kontoschließung.
- Reiter-Gesundheitsdaten: bis Widerruf / Kontoschließung.
- Bestell-/Zahlungs-/Rechnungsdaten: 7 Jahre (§ 132 BAO, § 212 UGB).
- Anbieter-Nachweise: Dauer der Anbieterbeziehung zzgl. gesetzlicher Fristen.
- Server-/Fehlerlogs: kurzfristig, i. d. R. 30 Tage, danach Löschung/Anonymisierung.
6. Cookies und lokale Speicherung
Technisch notwendige Cookies/Speicher (Login-Sitzung, Sprache, Sicherheit): Art. 6 Abs. 1 lit. f DSGVO bzw. § 165 Abs. 3 TKG 2021. Nicht notwendige Technologien nur mit vorheriger Einwilligung (Art. 6 Abs. 1 lit. a), jederzeit widerrufbar.
Es werden ausschließlich technisch notwendige Technologien eingesetzt. Ein Einwilligungsbanner ist daher nicht erforderlich; sobald Analyse- oder Marketing-Technologien hinzukommen, ändert sich das.
| Name | Art | Zweck | Speicherdauer |
|---|---|---|---|
| Sitzungs-Cookie der Anmeldung | Cookie (HttpOnly, Secure, SameSite) | Hält die Anmeldung aufrecht. Ohne ihn ist kein Konto nutzbar. | Bis zum Abmelden bzw. Ablauf der Sitzung |
| `eq-theme` | Lokaler Speicher | Merkt die gewählte Darstellung (dunkel/hell) für das nächste Mal. | Bis zum Löschen durch den Nutzer |
| `eq-cart` | Lokaler Speicher | Inhalt des Warenkorbs zwischen zwei Seitenaufrufen. | Bis zum Abschluss der Bestellung oder Löschen |
| `equiterna:entwurf:*` | Lokaler Speicher | Zwischenspeicher für begonnene Formulare der Pferdeakte, damit ein Verbindungsabbruch den getippten Text nicht vernichtet. Der Inhalt verlässt das Gerät nicht. | 7 Tage; beim Abmelden sofort gelöscht |
| Sprachsegment in der Adresse | kein Speicher | Die Sprache steht im Pfad (`/de`, `/en` …). Es wird bewusst kein Sprach-Cookie gesetzt. | — |
Die Einträge im lokalen Speicher liegen ausschließlich auf dem Gerät des Nutzers und werden nicht an uns übertragen. Sie lassen sich jederzeit über die Browsereinstellungen löschen; die Formularentwürfe entfernt zusätzlich jedes Abmelden.
Die Reichweitenmessung (Punkt 5) setzt keine Cookies und bildet keine dauerhaften Kennungen.
7. Ihre Rechte
Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21), Widerruf von Einwilligungen (Art. 7 Abs. 3). Kontakt: siehe Punkt 1.
8. Beschwerderecht
Österreichische Datenschutzbehörde (DSB) — Barichgasse 40-42, 1030 Wien · +43 1 52 152-0 · dsb@dsb.gv.at · https://www.dsb.gv.at
9. Pflicht zur Bereitstellung
Bestimmte Daten sind für Konto/Bestellung/Buchung erforderlich; ohne sie ist der Dienst nicht erbringbar. Reiter-Gesundheitsdaten sind freiwillig.
10. Keine automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher Wirkung (Art. 22 DSGVO) findet nicht statt.

