Datenschutzerklärung

Stand: Februar 2026

§ 1 Name und Kontaktdaten des Verantwortlichen

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) sowie sonstiger datenschutzrechtlicher Bestimmungen ist:

Proactive Media GmbH

Vertreten durch: Florian Beqiri

Marie-Curie-Straße 1

26129 Oldenburg, Deutschland

Handelsregister: HRB 220366, Amtsgericht Oldenburg

E-Mail: kontakt@wedjourney.io

Webseite: https://www.wedjourney.io

Datenschutzbeauftragter: Eine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten besteht nicht, da weniger als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten befasst sind (§ 38 Abs. 1 BDSG). Bei Fragen zum Datenschutz wenden Sie sich bitte an kontakt@wedjourney.io.

§ 2 Überblick über die Datenverarbeitung

WedJourney ist eine webbasierte Anwendung (Software as a Service) zur Planung von Hochzeiten. Die App umfasst Funktionen wie Gästeliste, Checkliste, Budget-Planer, Sitzplan, Ablaufplan und Hochzeitswebseite-Builder.

Wir verarbeiten personenbezogene Daten grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Anwendung sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung erfolgt regelmäßig nur nach Einwilligung oder in Fällen, in denen die Verarbeitung durch gesetzliche Vorschriften gestattet ist.

§ 3 Rechtsgrundlagen der Verarbeitung

Die Verarbeitung personenbezogener Daten erfolgt auf Basis folgender Rechtsgrundlagen:

a) Einwilligung – Art. 6 Abs. 1 lit. a DSGVO: Soweit wir die Einwilligung der betroffenen Person zur Verarbeitung einholen, z. B. für den Einsatz nicht technisch notwendiger Cookies, für Webanalyse-Dienste oder für den Versand von Marketing-E-Mails. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

b) Vertragserfüllung – Art. 6 Abs. 1 lit. b DSGVO: Soweit die Verarbeitung zur Erfüllung des Nutzungsvertrags über die Bereitstellung von WedJourney erforderlich ist, insbesondere Registrierung, Bereitstellung der App-Funktionen und Zahlungsabwicklung für den Premium-Plan.

c) Rechtliche Verpflichtung – Art. 6 Abs. 1 lit. c DSGVO: Soweit die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, z. B. steuerrechtliche Aufbewahrungspflichten gemäß § 147 AO und § 257 HGB.

d) Berechtigtes Interesse – Art. 6 Abs. 1 lit. f DSGVO: Soweit die Verarbeitung zur Wahrung unserer berechtigten Interessen erforderlich ist und die Interessen oder Grundrechte der betroffenen Person nicht überwiegen, z. B. IT-Sicherheit, Missbrauchsprävention und Verbesserung unserer Dienste.

§ 4 Datenerhebung beim Besuch der Webseite

4.1 Server-Logfiles

Beim Aufruf unserer Webseite erhebt der Hosting-Anbieter automatisch Informationen in sogenannten Server-Logfiles, die Ihr Browser übermittelt:

  • IP-Adresse des anfragenden Rechners (ggf. anonymisiert)
  • Datum und Uhrzeit der Anfrage
  • Zeitzonendifferenz zur Greenwich Mean Time (GMT)
  • Inhalt der Anforderung (konkrete Seite)
  • Zugriffsstatus / HTTP-Statuscode
  • Jeweils übertragene Datenmenge
  • Webseite, von der die Anforderung kommt (Referrer-URL)
  • Browsertyp und Browserversion
  • Betriebssystem des Nutzers

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Gewährleistung der technischen Funktionsfähigkeit und Sicherheit. Eine Zusammenführung mit anderen Datenquellen wird nicht vorgenommen. Die Daten werden nach 30 Tagen automatisch gelöscht, sofern keine weitergehende Aufbewahrung zu Beweiszwecken erforderlich ist.

4.2 Cookies und § 25 TDDDG

Unsere Webseite verwendet Cookies. Cookies sind kleine Textdateien, die auf Ihrem Endgerät gespeichert werden.

Technisch notwendige Cookies: Wir setzen Cookies ein, die für den Betrieb der Webseite und App zwingend erforderlich sind (z. B. Session-Cookies für Authentifizierung, Spracheinstellungen). Diese sind gemäß § 25 Abs. 2 TDDDG von der Einwilligungspflicht ausgenommen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.

Analyse- und Marketing-Cookies: Für nicht technisch notwendige Cookies (z. B. Google Analytics) holen wir gem. § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO vor dem Setzen Ihre ausdrückliche Einwilligung über unseren Cookie-Consent-Banner ein.

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen auf unserer Webseite widerrufen. Darüber hinaus können Sie Ihren Browser so einstellen, dass Sie über das Setzen von Cookies informiert werden.

§ 5 Registrierung und Nutzerkonto

Für die Nutzung von WedJourney ist die Erstellung eines Nutzerkontos erforderlich. Dabei werden folgende Daten erhoben:

  • E-Mail-Adresse
  • Passwort (ausschließlich als kryptographischer Hash gespeichert)
  • Ggf. Vor- und Nachname (optional)

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Daten werden für die Dauer der Nutzung gespeichert. Nach Löschung des Kontos werden die Daten innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Die Registrierung kann auch über Drittanbieter-Authentifizierung (z. B. „Anmelden mit Google") erfolgen. In diesem Fall erhalten wir vom jeweiligen Anbieter Ihre E-Mail-Adresse und ggf. Ihren Namen. Die Anmeldung über den Drittanbieter unterliegt dessen Datenschutzbestimmungen.

§ 6 Datenverarbeitung innerhalb der App

Im Rahmen der Nutzung von WedJourney werden durch den Nutzer die folgenden Kategorien personenbezogener Daten eingegeben und verarbeitet:

6.1 Gästeliste

  • Vor- und Nachnamen der Gäste
  • Zusage-Status (zugesagt, offen, abgesagt)
  • Gruppenzugehörigkeit (z. B. Familie, Freunde)
  • Menüwahl und Allergien / Unverträglichkeiten
  • Notizen

6.2 Hochzeitswebseite

  • Namen des Brautpaares
  • Hochzeitsdatum
  • Titelbild (vom Nutzer hochgeladen)
  • Persönliche Nachrichten und Texte
  • Informationen zu Tagesablauf, Anfahrt, Dresscode, Übernachtung

6.3 Sitzplan, Checkliste, Ablaufplan, Budget

Diese Funktionen verarbeiten primär sachbezogene Daten (Tischnamen, Aufgabenlisten, Zeitpläne, Beträge). Soweit dabei personenbezogene Daten eingegeben werden (z. B. Gast-Namen im Sitzplan, Personenzuweisungen im Ablaufplan), gelten die Regelungen dieser Datenschutzerklärung.

6.4 Gemeinsame Nutzung (Partner-Zugang)

Der Zugang zum Nutzerkonto kann mit dem Partner geteilt werden. Beide Personen haben dabei Zugriff auf sämtliche im Konto gespeicherten Daten. Der kontoerstellende Nutzer ist dafür verantwortlich, den Partner über die Datenverarbeitung zu informieren.

6.5 Rechtsgrundlage und Verantwortlichkeit

Die Verarbeitung dieser Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO zur Vertragserfüllung.

Wichtiger Hinweis: Der Nutzer ist für die von ihm eingegebenen personenbezogenen Daten Dritter (insbesondere Gästedaten) selbst verantwortlich und hat sicherzustellen, dass die Eingabe im Einklang mit den geltenden Datenschutzvorschriften erfolgt. Wir empfehlen, die betroffenen Personen über die Speicherung zu informieren.

§ 7 Zahlungsabwicklung

Für die Abwicklung von Zahlungen im Rahmen des Premium-Plans nutzen wir externe Zahlungsdienstleister. Wir selbst speichern keine vollständigen Zahlungsdaten (z. B. Kreditkartennummern).

7.1 Stripe

Anbieter: Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland (Muttergesellschaft: Stripe, Inc., USA).

Stripe verarbeitet Zahlungsdaten (z. B. Kreditkartennummer, Bankverbindung) sowie Transaktionsdaten (Betrag, Zeitpunkt, Währung). Wir erhalten von Stripe lediglich eine Bestätigung der Zahlung, eine Referenz-ID sowie die letzten vier Ziffern der verwendeten Karte.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Soweit eine Datenübermittlung in die USA erfolgt, geschieht dies auf Basis des EU-U.S. Data Privacy Framework (DPF), unter dem Stripe zertifiziert ist, sowie auf Grundlage von Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO.

Datenschutzerklärung: https://stripe.com/de/privacy

7.2 PayPal

Anbieter: PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg.

Bei Zahlung über PayPal werden Sie auf die Webseite von PayPal weitergeleitet. PayPal verarbeitet Ihre Zahlungsdaten sowie Transaktionsdaten. Wir erhalten von PayPal lediglich eine Bestätigung der Zahlung sowie Ihre PayPal-E-Mail-Adresse und ggf. Ihren PayPal-Namen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). PayPal hat seinen Sitz in der EU (Luxemburg); eine Übermittlung in Drittländer erfolgt ggf. durch PayPal auf Basis eigener Garantien.

Datenschutzerklärung: https://www.paypal.com/de/webapps/mpp/ua/privacy-full

§ 8 Webanalyse mit Google Analytics

Wir nutzen Google Analytics 4, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google"). Google Analytics verwendet Cookies und ähnliche Technologien, um die Nutzung der Webseite auszuwerten und Reports über Webseitenaktivitäten zusammenzustellen.

8.1 Umfang der Verarbeitung

Google Analytics erhebt insbesondere:

  • Geräte- und Browserinformationen
  • IP-Adresse (anonymisiert, s. u.)
  • Besuchte Seiten und Verweildauer
  • Referrer-URL (Herkunftsseite)
  • Ungefährer geografischer Standort (auf Basis der anonymisierten IP)
  • Interaktionen mit der Webseite (Klicks, Scrollverhalten)

8.2 IP-Anonymisierung

Google Analytics 4 anonymisiert IP-Adressen standardmäßig. Die vollständige IP-Adresse wird nicht gespeichert und nicht an Google-Server in den USA übermittelt.

8.3 Rechtsgrundlage

Der Einsatz von Google Analytics erfolgt ausschließlich auf Grundlage Ihrer Einwilligung gem. Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Die Einwilligung wird über unseren Cookie-Consent-Banner eingeholt. Ohne Ihre Einwilligung werden keine Google-Analytics-Cookies gesetzt und keine Daten an Google übermittelt.

8.4 Datenübermittlung in die USA

Google ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert (Angemessenheitsbeschluss der EU-Kommission gem. Art. 45 DSGVO). Zusätzlich haben wir mit Google Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO abgeschlossen.

8.5 Speicherdauer

Die in Google Analytics gespeicherten Daten werden gemäß unserer Konfiguration nach 14 Monaten automatisch gelöscht.

8.6 Widerspruch und Deaktivierung

Sie können die Erfassung durch Google Analytics verhindern, indem Sie Ihre Einwilligung über die Cookie-Einstellungen auf unserer Webseite widerrufen. Alternativ können Sie das Browser-Add-on zur Deaktivierung von Google Analytics installieren: https://tools.google.com/dlpage/gaoptout

Weitere Informationen: https://policies.google.com/privacy

§ 9 KI-gestützte Funktionen (OpenAI)

WedJourney nutzt für bestimmte Funktionen künstliche Intelligenz. Dazu zählen insbesondere:

  • KI-generierte Hochzeits-Checkliste (personalisiert nach Hochzeitsdatum und Vorlaufzeit)
  • KI-gestützter Gäste-Import (automatisches Parsen von Namenslisten aus Freitext)
  • Weitere KI-gestützte Vorschläge und Textgenerierungen innerhalb der App

9.1 Dienstleister

Anbieter: OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA (in der EU vertreten durch OpenAI Europe Core, Dublin, Irland).

Die Verarbeitung erfolgt über die OpenAI API. Die eingegebenen Daten werden an die Server von OpenAI übermittelt, dort verarbeitet und das Ergebnis an WedJourney zurückgegeben.

9.2 Verarbeitete Daten

Je nach genutzter Funktion werden folgende Daten an OpenAI übermittelt:

  • Hochzeitsdatum und ungefähre Vorlaufzeit (für Checklisten-Generierung)
  • Freitext mit Gastnamen (für den KI-Gäste-Import)
  • Sonstige vom Nutzer eingegebene Texte, die für die jeweilige KI-Funktion erforderlich sind

Wichtig: Bei Nutzung der OpenAI API mit der Option „Zero Data Retention" (ZDR) werden die übermittelten Daten von OpenAI nicht gespeichert und nicht für das Training von KI-Modellen verwendet. Wir haben die API entsprechend konfiguriert. Es werden keine Daten länger als für die unmittelbare Verarbeitung der Anfrage erforderlich bei OpenAI gespeichert.

9.3 Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), da die KI-Funktionen Bestandteil des von uns angebotenen Dienstes sind. Der Nutzer löst die jeweilige KI-Funktion durch eine aktive Handlung aus (z. B. Klick auf „Checkliste generieren" oder „Gäste importieren").

9.4 Datenübermittlung in die USA

OpenAI hat seinen Sitz in den USA. Für Kunden im Europäischen Wirtschaftsraum (EWR) ist der Vertragspartner OpenAI Ireland Ltd., Dublin, Irland. Soweit eine Übermittlung personenbezogener Daten in die USA erfolgt, geschieht dies auf Grundlage von Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO, die Bestandteil des Data Processing Addendum (DPA) zwischen uns und OpenAI sind. OpenAI stellt im Rahmen des DPA sicher, dass geeignete technische und organisatorische Maßnahmen zum Schutz der Daten getroffen werden.

9.5 Keine Verwendung für KI-Training

Die über die OpenAI API übermittelten Daten werden von OpenAI nicht zum Training oder zur Verbesserung von KI-Modellen verwendet. Dies ist vertraglich im Data Processing Addendum (DPA) zwischen uns und OpenAI festgelegt und entspricht den Standardbedingungen der OpenAI API.

Datenschutzerklärung von OpenAI: https://openai.com/policies/privacy-policy

§ 10 Google Search Console

Wir nutzen die Google Search Console, einen Dienst der Google Ireland Limited, zur Analyse und Optimierung der Sichtbarkeit unserer Webseite in der Google-Suche.

Die Google Search Console verarbeitet keine personenbezogenen Daten der Webseitenbesucher direkt. Es werden ausschließlich aggregierte und anonymisierte Daten zu Suchanfragen, Klickraten, Impressionen und der durchschnittlichen Position unserer Webseite in den Suchergebnissen bereitgestellt. Eine Zuordnung zu einzelnen Nutzern ist nicht möglich.

Soweit im Rahmen der Verifizierung der Webseite ein Meta-Tag im HTML-Code oder ein DNS-Eintrag eingebunden wird, werden dadurch keine personenbezogenen Daten der Nutzer verarbeitet. Eine gesonderte Rechtsgrundlage oder Einwilligung ist daher nicht erforderlich.

§ 11 Hosting und Infrastruktur

11.1 Webhosting (Vercel)

Anbieter: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA.

Unsere Webseite und App werden bei Vercel gehostet. Vercel betreibt ein globales Edge-Netzwerk mit Serverstandorten auch in der Europäischen Union. Beim Aufruf der Webseite werden durch den Hosting-Anbieter automatisch die in § 4.1 genannten Server-Logfiles erhoben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer stabilen und sicheren Bereitstellung). Vercel ist unter dem EU-U.S. Data Privacy Framework zertifiziert; zusätzlich gelten Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO. Wir haben mit Vercel einen Vertrag zur Auftragsverarbeitung (Data Processing Addendum) gem. Art. 28 DSGVO abgeschlossen.

11.2 Supabase (Datenbank und Authentifizierung)

Anbieter: Supabase, Inc., 970 Toa Payoh North #07-04, Singapore 318992 (Serverstandort für unser Projekt: Europäische Union).

Supabase verarbeitet in unserem Auftrag die von Nutzern eingegebenen Daten (Nutzerkontodaten, App-Daten gemäß § 6) sowie Authentifizierungsdaten (E-Mail, verschlüsseltes Passwort, Session-Tokens).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer Infrastruktur). Wir haben mit Supabase einen Vertrag zur Auftragsverarbeitung (Data Processing Agreement) gem. Art. 28 DSGVO abgeschlossen. Die für WedJourney relevante Datenverarbeitung erfolgt auf Servern innerhalb der EU.

11.3 Cloudflare Turnstile (Bot-Schutz)

Anbieter: Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA (in der EU vertreten durch Cloudflare Portugal, Lda., Largo Rafael Bordalo Pinheiro 29, 1200-369 Lisboa, Portugal).

Zum Schutz unserer Webseite und App vor automatisierten Zugriffen (Bots, Spam) setzen wir Cloudflare Turnstile ein. Cloudflare Turnstile analysiert das Verhalten des Webseitenbesuchers anhand verschiedener Merkmale (z. B. IP-Adresse, Verweildauer, Mausbewegungen), um zwischen menschlichen Nutzern und Bots zu unterscheiden. Dabei werden technische Daten (IP-Adresse, Browser- und Geräteinformationen) an Cloudflare übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und dem Schutz vor Missbrauch). Der Einsatz von Turnstile ist gemäß § 25 Abs. 2 TDDDG von der Einwilligungspflicht ausgenommen, da er zur Bereitstellung eines sicheren Dienstes unbedingt erforderlich ist.

Cloudflare ist unter dem EU-U.S. Data Privacy Framework zertifiziert. Zusätzlich gelten Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO.

Datenschutzerklärung: https://www.cloudflare.com/privacypolicy/

11.4 Upstash Redis (Caching und Rate-Limiting)

Anbieter: Upstash, Inc., 1160 Battery Street East, Suite 100, San Francisco, CA 94111, USA.

Für die Zwischenspeicherung von Daten (Caching) und die Begrenzung von Anfragen (Rate-Limiting) nutzen wir Upstash Redis, einen serverlosen Redis-Dienst. Dabei werden technische Daten wie IP-Adressen und Anfrage-Metadaten temporär verarbeitet. Es werden keine personenbezogenen Nutzerdaten dauerhaft bei Upstash gespeichert; die gecachten Daten verfallen automatisch nach kurzer Zeit (Time-to-Live).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Performanceoptimierung und dem Schutz vor Missbrauch durch Rate-Limiting).

Soweit eine Datenübermittlung in die USA erfolgt, geschieht dies auf Grundlage von Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO.

Datenschutzerklärung: https://upstash.com/trust/privacy.pdf

11.5 E-Mail-Versand (Brevo)

Anbieter: Sendinblue GmbH (Markenname: Brevo), Köpenicker Str. 126, 10179 Berlin, Deutschland.

Für den Versand von Transaktions- und Service-E-Mails (z. B. Registrierungsbestätigung, E-Mail-Verifizierung, Passwort-Reset, Kaufbestätigung, Sicherheitsbenachrichtigungen) nutzen wir den Dienst Brevo. Dabei werden die E-Mail-Adresse des Empfängers, der Zeitpunkt des Versands sowie der Zustellstatus verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für Transaktions-E-Mails sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für sicherheitsrelevante Benachrichtigungen. Brevo hat seinen Sitz in Deutschland und verarbeitet Daten auf Servern innerhalb der EU. Ein Transfer in Drittländer findet nicht statt. Wir haben mit Brevo einen Vertrag zur Auftragsverarbeitung gem. Art. 28 DSGVO abgeschlossen. Versandprotokolle werden für 30 Tage gespeichert und anschließend automatisch gelöscht.

Datenschutzerklärung: https://www.brevo.com/de/legal/privacypolicy/

§ 12 E-Mail-Kommunikation

Wir versenden E-Mails über den Dienst Brevo (Sendinblue GmbH, Deutschland, vgl. § 11.5) ausschließlich in folgenden Fällen:

Transaktions-E-Mails: Bestätigung der Registrierung, Kaufbestätigung, Passwort-Zurücksetzung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Service-E-Mails: Wichtige Informationen zu Änderungen an unseren Diensten, Sicherheitshinweise. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

Marketing-E-Mails: Nur sofern Sie ausdrücklich eingewilligt haben. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit widerrufen, z. B. über den Abmeldelink in jeder E-Mail.

§ 13 Öffentlich zugängliche Hochzeitswebseite

Im Rahmen des Premium-Plans können Nutzer eine Hochzeitswebseite veröffentlichen. Die dort angezeigten Inhalte (z. B. Namen, Datum, Fotos, Texte) werden vom Nutzer eingegeben und öffentlich zugänglich gemacht – ggf. geschützt durch ein vom Nutzer vergebenes Passwort.

Hinweis zur Verantwortlichkeit: Für die Inhalte der veröffentlichten Hochzeitswebseite ist der jeweilige Nutzer als Verantwortlicher im Sinne der DSGVO anzusehen, soweit er die Entscheidung über die Zwecke und Mittel der Verarbeitung der dort veröffentlichten Daten trifft. Der Nutzer ist insbesondere dafür verantwortlich, dass die Veröffentlichung personenbezogener Daten Dritter (z. B. Fotos, Namen) auf einer Rechtsgrundlage erfolgt (z. B. Einwilligung der betroffenen Personen).

WedJourney stellt lediglich die technische Infrastruktur für die Hochzeitswebseite zur Verfügung und ist insoweit Auftragsverarbeiter gem. Art. 28 DSGVO.

§ 14 Empfänger und Weitergabe von Daten

Eine Weitergabe personenbezogener Daten an Dritte erfolgt nur in den nachfolgend genannten Fällen:

  • Zahlungsdienstleister (Stripe, PayPal) – Abwicklung von Zahlungen (§ 7)
  • Google Ireland Limited – Webanalyse mittels Google Analytics, nur bei Einwilligung (§ 8)
  • OpenAI, L.L.C. – KI-gestützte Funktionen wie Checklisten-Generierung und Gäste-Import (§ 9)
  • Vercel Inc. – Hosting und Bereitstellung der Webseite und App (§ 11.1)
  • Supabase – Auftragsverarbeiter für Datenbank und Authentifizierung (§ 11.2)
  • Cloudflare, Inc. – Bot-Schutz mittels Cloudflare Turnstile (§ 11.3)
  • Upstash, Inc. – Caching und Rate-Limiting (§ 11.4)
  • Sendinblue GmbH (Brevo) – E-Mail-Versand (§ 11.5)
  • Behörden – sofern wir gesetzlich dazu verpflichtet sind (z. B. Steuerbehörden, Strafverfolgungsbehörden)

Mit allen Auftragsverarbeitern haben wir Verträge gem. Art. 28 DSGVO abgeschlossen. Eine darüber hinausgehende Weitergabe erfolgt nicht.

§ 15 Datenübermittlung in Drittländer

Eine Übermittlung personenbezogener Daten in Länder außerhalb der EU/des EWR (Drittländer) erfolgt nur in folgenden Fällen:

  • Stripe, Inc. (USA): Zertifiziert unter dem EU-U.S. Data Privacy Framework. Zusätzlich Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO.
  • Google LLC (USA): Zertifiziert unter dem EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss gem. Art. 45 DSGVO). Zusätzlich Standardvertragsklauseln.
  • OpenAI, L.L.C. (USA): Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO als Bestandteil des Data Processing Addendum (DPA). Für EWR-Kunden ist Vertragspartner OpenAI Ireland Ltd. (Dublin). Daten werden nicht gespeichert oder für KI-Training verwendet (Zero Data Retention).
  • Vercel Inc. (USA): Zertifiziert unter dem EU-U.S. Data Privacy Framework. Zusätzlich Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO. Vercel betreibt ein globales Edge-Netzwerk, wobei Inhalte auch über EU-Serverstandorte ausgeliefert werden.
  • Cloudflare, Inc. (USA): Zertifiziert unter dem EU-U.S. Data Privacy Framework. Zusätzlich Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO.
  • Upstash, Inc. (USA): Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO.

Soweit Supabase Daten in Drittländer übermittelt, geschieht dies auf Grundlage von Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO. Die primäre Datenverarbeitung erfolgt jedoch auf EU-Servern.

In allen Fällen wird sichergestellt, dass ein angemessenes Datenschutzniveau gemäß Kapitel V DSGVO gewährleistet ist.

§ 16 Speicherdauer

Wir speichern personenbezogene Daten grundsätzlich nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder soweit gesetzliche Aufbewahrungspflichten bestehen:

  • Nutzerkontodaten: Für die Dauer der Nutzung. Nach Kontolöschung innerhalb von 30 Tagen.
  • App-Daten (Gästeliste, Sitzplan etc.): Für die Dauer der Nutzung. Der Anbieter behält sich vor, Nutzerkonten einschließlich aller Projektdaten nach Ablauf eines angemessenen Zeitraums nach dem eingetragenen Hochzeitsdatum zu löschen.
  • Zahlungsdaten: Rechnungsdaten werden gem. § 147 AO und § 257 HGB für 10 Jahre aufbewahrt. Vollständige Zahlungsinstrumente werden nur beim Zahlungsdienstleister gespeichert.
  • Server-Logfiles: In der Regel 30 Tage.
  • Google-Analytics-Daten: Gemäß Konfiguration 14 Monate.
  • Marketing-E-Mail-Einwilligungen: Bis zum Widerruf der Einwilligung.

§ 17 Ihre Rechte als betroffene Person

Als betroffene Person stehen Ihnen die folgenden Rechte gemäß der DSGVO zu. Zur Ausübung Ihrer Rechte wenden Sie sich bitte an kontakt@wedjourney.io.

17.1 Auskunftsrecht (Art. 15 DSGVO)

Sie haben das Recht, Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten zu verlangen. Dies umfasst insbesondere Informationen über die Verarbeitungszwecke, die Kategorien der verarbeiteten Daten, die Empfänger, die geplante Speicherdauer sowie Ihre weiteren Rechte.

17.2 Recht auf Berichtigung (Art. 16 DSGVO)

Sie haben das Recht, unverzüglich die Berichtigung unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten zu verlangen. Sie können viele Daten auch selbst in Ihrem Nutzerkonto bearbeiten.

17.3 Recht auf Löschung (Art. 17 DSGVO)

Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern kein gesetzlicher Aufbewahrungsgrund entgegensteht. Sie können Ihr Nutzerkonto jederzeit in den Kontoeinstellungen löschen. Dabei werden sämtliche Daten innerhalb von 30 Tagen gelöscht.

17.4 Recht auf Einschränkung (Art. 18 DSGVO)

Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer Daten zu verlangen, z. B. wenn Sie die Richtigkeit der Daten bestreiten oder die Verarbeitung unrechtmäßig ist.

17.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, Ihre personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder die Übermittlung an einen anderen Verantwortlichen zu verlangen.

17.6 Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen, soweit diese auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) beruht. Wir verarbeiten die personenbezogenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

17.7 Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)

Soweit die Verarbeitung auf einer Einwilligung beruht, haben Sie das Recht, diese jederzeit mit Wirkung für die Zukunft zu widerrufen. Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung wird dadurch nicht berührt.

17.8 Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:

Die Landesbeauftragte für den Datenschutz Niedersachsen

Prinzenstraße 5, 30159 Hannover

Telefon: +49 (0) 511 120-4500

E-Mail: poststelle@lfd.niedersachsen.de

Webseite: https://www.lfd.niedersachsen.de

§ 18 SSL-/TLS-Verschlüsselung

Unsere Webseite und App nutzen aus Sicherheitsgründen und zum Schutz der Übertragung personenbezogener Daten eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://" auf „https://" wechselt und an dem Schloss-Symbol in Ihrer Browserzeile.

Wenn die SSL- bzw. TLS-Verschlüsselung aktiviert ist, können die Daten, die Sie an uns übermitteln, nicht von Dritten mitgelesen werden.

§ 19 Datensicherheit

Wir setzen technische und organisatorische Sicherheitsmaßnahmen gemäß Art. 32 DSGVO ein, um Ihre personenbezogenen Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung oder den Zugriff unberechtigter Personen zu schützen. Unsere Sicherheitsmaßnahmen umfassen insbesondere:

  • Verschlüsselung der Datenübertragung (TLS/SSL)
  • Kryptographische Speicherung von Passwörtern (Hashing)
  • Zugangskontrolle und Zugriffsbeschränkungen
  • Regelmäßige Sicherheitsupdates der eingesetzten Systeme
  • Backups und Wiederherstellungsmaßnahmen

Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend überprüft und angepasst.

§ 20 Minderjährigenschutz

WedJourney richtet sich nicht an Personen unter 18 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Minderjährigen. Sollten wir Kenntnis davon erlangen, dass personenbezogene Daten von Minderjährigen ohne Einwilligung der Erziehungsberechtigten verarbeitet wurden, werden diese unverzüglich gelöscht.

§ 21 Änderung dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie stets den aktuellen rechtlichen Anforderungen anzupassen oder um Änderungen unserer Leistungen in der Datenschutzerklärung umzusetzen. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung.

Bei wesentlichen Änderungen, die Ihre Rechte betreffen, werden wir Sie nach Möglichkeit per E-Mail oder durch einen Hinweis auf unserer Webseite informieren.