Datenschutzerklärung

Stand: Mai 2026

1. Verantwortlicher

Ligament GmbH — MoveMindBreath by Dominique
[Strasse, Hausnr.]
[PLZ Ort], Österreich
UID: ATU 68536088
E-Mail: hello@dominiquescharax.com

2. Allgemeines

Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten wir auf dieser Website verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und wie lange. Maßgebliche Rechtsgrundlagen sind die Datenschutz-Grundverordnung (DSGVO) sowie das österreichische Datenschutzgesetz (DSG) BGBl. I Nr. 165/1999 i.d.g.F.

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Z 1 DSGVO).

3. Rechtsgrundlagen

  • Einwilligung — Art. 6 Abs. 1 lit. a DSGVO (z. B. Newsletter, Cookie-Banner-Zustimmung)
  • Vertragserfüllung und vorvertragliche Maßnahmen — Art. 6 Abs. 1 lit. b DSGVO (z. B. Buchkauf, Kursbuchung, Workshop-Anmeldung)
  • Rechtliche Verpflichtung — Art. 6 Abs. 1 lit. c DSGVO (z. B. handels- und steuerrechtliche Aufbewahrung gemäß § 132 BAO und §§ 190–212 UGB)
  • Berechtigte Interessen — Art. 6 Abs. 1 lit. f DSGVO (z. B. IT-Sicherheit, Reichweitenmessung, Marketing-Attribution)

4. Aufbewahrungs- und Löschfristen

Personenbezogene Daten werden gelöscht, sobald der Verarbeitungszweck entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

  • 7 Jahre — Steuerlich relevante Geschäftsunterlagen (§ 132 BAO; §§ 190–212 UGB), insbesondere Bücher, Aufzeichnungen, Jahresabschlüsse, Buchungsbelege, Rechnungen und empfangene/abgesandte Geschäftskorrespondenz. Frist beginnt mit Ende des Kalenderjahres der letzten Eintragung.
  • 3 Jahre — Daten zur Geltendmachung, Ausübung oder Abwehr vertraglicher Ansprüche (§ 1489 ABGB).
  • Server-Logfiles — Maximal 30 Tage, danach Löschung oder Anonymisierung.

5. Sicherheitsmaßnahmen

Wir setzen technische und organisatorische Maßnahmen nach Art. 32 DSGVO um, insbesondere TLS/SSL-Verschlüsselung der Datenübertragung (HTTPS), Zugriffskontrollen, verschlüsselte Passwort-Speicherung (bcrypt) sowie regelmäßige Sicherheitsüberprüfungen.

6. Übermittlung in Drittländer

Einige der eingesetzten Dienste verarbeiten Daten in Drittländern, insbesondere den USA. Für Datenübermittlungen in die USA stützen wir uns vorrangig auf das EU-US Data Privacy Framework (DPF, Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023). Zusätzlich haben wir mit den jeweiligen Anbietern Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO abgeschlossen.

7. Hosting & technische Bereitstellung

7.1 Vercel (Hosting)

Diese Website wird auf der Infrastruktur von Vercel bereitgestellt. Beim Aufruf werden technisch notwendige Daten verarbeitet (IP-Adresse, Zeitstempel, abgerufene Seite, Browser- und Geräteinformationen).

  • Anbieter: Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
  • Drittland: USA — DPF + Standardvertragsklauseln
  • Datenschutz: vercel.com/legal/privacy-policy

7.2 Supabase (Datenbank & Authentifizierung)

Wir nutzen Supabase als Datenbank- und Authentifizierungs-Backend. Gespeichert werden Kunden- und Bestelldaten, Kursfortschritt sowie Inhalte der Website.

  • Anbieter: Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO
  • Region: EU (Frankfurt) — keine Drittlandübermittlung
  • Datenschutz: supabase.com/privacy

7.3 Server-Logfiles

Beim Aufruf der Website werden technische Zugriffsdaten in Logfiles gespeichert: IP-Adresse, Datum/Uhrzeit, abgerufene Seite, Referrer-URL, Browser-Typ und -Version, Betriebssystem.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit, Stabilität)
  • Speicherdauer: 30 Tage

8. Authentifizierung & Mitgliederbereich

Für den Login (Online-Kurse, Mitgliederbereich) nutzen wir NextAuth.js mit eigener Datenbank-Authentifizierung. Passwörter werden ausschließlich als bcrypt-Hash gespeichert, nicht im Klartext.

  • Verarbeitete Daten: E-Mail-Adresse, Passwort-Hash, Session-Cookie
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
  • Speicherdauer: bis zur Löschung des Kontos

9. Bestellabwicklung

Im Rahmen von Buchkauf, Kursbuchung oder Workshop-/Seminar-Anmeldung verarbeiten wir Stammdaten (Name, Anschrift), Kontaktdaten (E-Mail, ggf. Telefon), Vertragsdaten (gewähltes Produkt, Bestellnummer) sowie Zahlungsdaten (über Stripe).

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 132 BAO
  • Speicherdauer: 7 Jahre nach Vertragsende (steuerrechtliche Aufbewahrung)

9.1 Zahlungsabwicklung — Stripe

Zahlungen werden über Stripe abgewickelt. Beim Bezahlvorgang werden Sie zur Stripe-Checkout-Seite weitergeleitet. Wir selbst erhalten keine vollständigen Kreditkartendaten.

  • Anbieter: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (für EU-Nutzer)
  • Verarbeitete Daten: Name, E-Mail, Rechnungsadresse, Zahlungsdaten, Bestelldetails
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
  • Drittland: ggf. USA (Stripe-Konzern) — DPF + Standardvertragsklauseln
  • Datenschutz: stripe.com/at/privacy

9.2 Lager- und Versandlogistik

Beim Buchversand werden Bestelldaten an Versanddienstleister weitergegeben, soweit dies zur Lieferung erforderlich ist. Dies erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.

10. Online-Kurse & Video-Hosting (Bunny.net)

Kurs-Videos werden über Bunny.net Stream eingebettet. Der Player ist auf unsere Domain beschränkt (Domain-Lock).

  • Anbieter: BunnyWay d.o.o., Cesta komandanta Staneta 4A, 1215 Medvode, Slowenien
  • Verarbeitete Daten: IP-Adresse, Wiedergabe-Statistiken, Browser-Informationen
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
  • Region: EU — keine Drittlandübermittlung
  • Datenschutz: bunny.net/privacy

11. Kontaktaufnahme & Terminbuchung

11.1 Kontaktformular & E-Mail

Bei Anfragen über Kontaktformular oder per E-Mail verarbeiten wir die übermittelten Daten zur Bearbeitung des Anliegens.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertraglich) bzw. Art. 6 Abs. 1 lit. f DSGVO
  • Speicherdauer: bis zur Erledigung, soweit keine Aufbewahrungspflicht besteht; Verjährungsfristen (§ 1489 ABGB) bleiben unberührt

11.2 Terminbuchung — Calendly

Für Erstgespräche und Termin-Buchungen nutzen wir Calendly.

  • Anbieter: Calendly LLC, 271 17th St NW, Suite 1000, Atlanta, GA 30363, USA
  • Verarbeitete Daten: Name, E-Mail, gewählter Termin, ggf. Notizen
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
  • Drittland: USA — DPF + Standardvertragsklauseln
  • Datenschutz: calendly.com/privacy

12. Newsletter & E-Mail-Versand

12.1 Newsletter — Brevo

Den Newsletter versenden wir über Brevo im Double-Opt-in-Verfahren gemäß § 174 TKG 2021. Anmeldedaten (IP, Zeitstempel) werden zur Nachweisführung protokolliert. Abmeldung jederzeit über den Link in jeder E-Mail.

  • Anbieter: Sendinblue GmbH (Brevo), Köpenicker Straße 126, 10179 Berlin, Deutschland
  • Verarbeitete Daten: E-Mail, optional Name, Anmelde-Metadaten, Öffnungs- und Klickraten
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO
  • Datenschutz: brevo.com/de/legal/privacypolicy

12.2 Transaktionale E-Mails — Resend

Bestellbestätigungen, Login- und Set-Password-Mails sowie ähnliche transaktionale Nachrichten verschicken wir über Resend.

  • Anbieter: Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA
  • Verarbeitete Daten: E-Mail-Adresse, Inhalt der Nachricht, Versand-Metadaten
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
  • Drittland: USA — Standardvertragsklauseln
  • Datenschutz: resend.com/legal/privacy-policy

13. Cookies und Einwilligungs-Management

Wir setzen Cookies und vergleichbare Technologien ein. Technisch notwendige Cookies (Session, Authentifizierung, Sprachpräferenz, Cookie-Einwilligung selbst) werden auf Grundlage berechtigter Interessen bzw. zur Vertragserfüllung gesetzt. Alle weiteren Cookies (Statistik, Marketing) erst nach ausdrücklicher Einwilligung über unseren Cookie-Banner gemäß § 165 Abs. 3 TKG 2021.

Sie können Ihre Cookie-Einstellungen jederzeit über den Link „Cookie-Einstellungen" im Footer ändern.

14. Webanalyse und Marketing (nur mit Einwilligung)

Die folgenden Dienste werden ausschließlich nach ausdrücklicher Einwilligung im Cookie-Banner geladen. Wir nutzen den Google Consent Mode v2 — ohne Einwilligung werden keine Marketing- oder Statistik-Cookies gesetzt und keine personenbezogenen Daten an Drittanbieter übermittelt.

14.1 Google Tag Manager

Zentraler Container für alle Tracking-Tags. Der Tag Manager selbst setzt keine Tracking-Cookies, lädt jedoch nach Einwilligung weitere Dienste.

  • Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO
  • Datenschutz: policies.google.com/privacy

14.2 Google Analytics 4

Google Analytics 4 zur pseudonymen Reichweitenmessung. IP-Adressen werden gekürzt verarbeitet (IP-Masking). Es werden pseudonyme Nutzungsprofile erstellt — wir kennen nicht die tatsächliche Identität der Besucher.

  • Anbieter: Google Ireland Limited
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO
  • Drittland: USA — DPF + Standardvertragsklauseln
  • Speicherdauer: bis zu 14 Monate
  • Sicherheit: IP-Masking
  • Datenschutz: policies.google.com/privacy

14.3 Google Ads & Conversion Tracking

Wir nutzen Google Ads zur Schaltung von Werbeanzeigen sowie Conversion Tracking, um die Wirksamkeit der Anzeigen zu messen. Die Conversion-Übermittlung erfolgt teilweise serverseitig über unseren Stripe-Webhook (Server-Side-Tracking).

  • Anbieter: Google Ireland Limited
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO
  • Drittland: USA — DPF + Standardvertragsklauseln

14.4 Meta Pixel und Conversion API

Wir nutzen den Meta Pixel sowie die Conversion API (CAPI), um Werbeanzeigen auf Facebook und Instagram messbar zu machen, Zielgruppen zu bilden und Retargeting durchzuführen. CAPI ergänzt das Browser-Tracking durch serverseitige Übermittlung.

  • Anbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO
  • Drittland: USA — DPF + Standardvertragsklauseln
  • Datenschutz: facebook.com/privacy/policy

14.5 LinkedIn Insight Tag

Der LinkedIn Insight Tag ist auf der Website implementiert, derzeit jedoch deaktiviert. Eine Aktivierung erfolgt nur nach Einwilligung im Cookie-Banner.

  • Anbieter: LinkedIn Ireland Unlimited Company, Wilton Plaza, Dublin 2, Irland
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO
  • Drittland: ggf. USA — DPF + Standardvertragsklauseln
  • Datenschutz: linkedin.com/legal/privacy-policy

15. Marketing-Attribution (UTM-Parameter)

Beim Aufruf der Website über einen Werbe- oder Newsletter-Link werden in der URL enthaltene UTM-Parameter (Quelle, Medium, Kampagne, Inhalt, Suchbegriff) gespeichert, um die Wirksamkeit unserer Marketing-Maßnahmen zu messen. Bei einem Kauf werden diese Werte mit der Bestellung verknüpft.

  • Speicherort: LocalStorage des Browsers (max. 30 Tage), bei Kauf in unserer Datenbank
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Marketing-Auswertung)

16. Social-Media-Profile

Wir betreiben Profile in sozialen Netzwerken. Bei einem Besuch dieser Profile gelten primär die Datenschutzbestimmungen der jeweiligen Anbieter. Es können personenbezogene Daten außerhalb der EU verarbeitet werden.

Eine direkte Einbindung dieser Plattformen auf unserer Website (z. B. Like-Buttons) findet nicht statt.

17. Ihre Rechte als betroffene Person

Sie haben jederzeit das Recht auf:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten, soweit gesetzlich zulässig (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Zur Ausübung dieser Rechte genügt eine Nachricht an: hello@dominiquescharax.com

18. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt. Zuständige Aufsichtsbehörde in Österreich:

Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
www.dsb.gv.at

19. Änderung dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich Verarbeitungen ändern oder gesetzliche Anforderungen dies erforderlich machen. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.

11. Bewertungen und Testimonials

Auf unserer Bewertungsseite (/review) erfassen wir Bewertungen von Kund:innen zu Buch, Online-Kursen und Seminaren. Die Eingabe ist freiwillig.

Welche Daten erheben wir

  • Verfasser-Daten: Vorname, Anfangsbuchstabe des Nachnamens, optional Stadt — werden auf der Bewertungsseite öffentlich angezeigt.
  • E-Mail-Adresse: wird erhoben, aber NICHT öffentlich angezeigt. Zweck: Verifikation einer bestehenden Kundenbeziehung sowie Rückfragen bei Moderationsbedarf.
  • IP-Adresse: wird nicht im Klartext gespeichert. Stattdessen erfassen wir einen kryptographischen Hash (SHA-256 mit serverseitigem Salt). Zweck: Begrenzung von Spam (maximal 3 Einreichungen pro Hash pro 24 Stunden).
  • Bewertungsinhalt: der von Ihnen verfasste Text und die Sterne-Bewertung.

Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage Ihrer ausdrücklichen Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Vor der Übermittlung bestätigen Sie aktiv die Veröffentlichung Ihrer Bewertung mit Vorname und Initial.

Speicherdauer

Veröffentlichte Bewertungen bleiben so lange gespeichert, wie die Bewertungsseite betrieben wird. Sie können jederzeit den Widerruf Ihrer Einwilligung erklären; in diesem Fall löschen wir Ihre Bewertung samt zugehörigen Daten binnen 30 Tagen. Abgelehnte Einreichungen werden nach 6 Monaten automatisch gelöscht.

Moderation

Eingereichte Bewertungen werden vor Veröffentlichung manuell auf Authentizität und Einhaltung der Nutzungsbedingungen geprüft. Wir bearbeiten Inhalte nicht. Eine Ablehnung erfolgt nur bei Spam, beleidigendem Inhalt, Off-Topic-Beiträgen oder Verdacht auf Fälschung.

Widerruf

Senden Sie zur Löschung Ihrer Bewertung eine formlose E-Mail an hello@dominiquescharax.com. Die Bearbeitung erfolgt binnen 30 Tagen.