Zum Hauptinhalt springen

Rechtliches

Datenschutzerklärung

Stand: 19. Juni 2026

Übersicht eingesetzter Dienstleister

  • Cloudflare: CDN, DDoS-Schutz, Reverse-Proxy und Cloudflare Turnstile
  • Lovable Cloud (Lovable AB, EU): Hosting, Datenbank, Backend, E-Mail-Versand
  • Lovable AI Gateway (Lovable AB, EU; nutzt im Hintergrund Google Gemini bzw. OpenAI): optionale Texterkennung von Fahrzeugscheinen, Spracheingabe-Auswertung, interner KI-Mängelbericht, interne KI-Vorschläge für Bewertungs-Antworten
  • Twilio (Irland): SMS-Versand und WhatsApp Business API
  • Meta / WhatsApp Ireland Ltd.: WhatsApp-Kommunikation
  • Google Ireland Ltd.: Google Kalender (Terminsync), Verlinkung Google Maps
  • Telegram (Telegram FZ-LLC, Dubai): interne Benachrichtigung des Inhabers mit Prüfart und Termin-Zeitpunkt — ohne direkt identifizierende Kundendaten

Wir verwenden kein Google Analytics, kein Facebook-Pixel und keine vergleichbaren Tracker. Reichweiten- und Performance-Messungen erfolgen ausschließlich pseudonym auf unseren eigenen EU-Servern (Abschnitte 11f und 11g). Anonymisiertes Session-Replay und Funnel-Tracking starten erst nach ausdrücklicher Einwilligung in die Kategorie „Analyse" im Consent-Banner (Abschnitte 2a, 11g und 11g-2).

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Ingenieurbüro Steven Hein
Inhaber: Steven Hein
Kuchenbergstraße 205
66540 Neunkirchen
Telefon: 0176 45920177
E-Mail: info@gtue-hein.de

2. Erhebung allgemeiner Daten beim Besuch der Website

Beim Aufrufen unserer Website werden durch den von Ihnen verwendeten Browser automatisch Informationen an den Server unseres Hosting-Anbieters gesendet und temporär in einem sogenannten Logfile gespeichert. Folgende Daten werden dabei ohne Ihr Zutun erfasst und bis zur automatisierten Löschung gespeichert:

  • IP-Adresse des anfragenden Geräts
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Datei
  • Website, von der aus der Zugriff erfolgt (Referrer-URL)
  • Verwendeter Browser und ggf. das Betriebssystem

Die Verarbeitung erfolgt zur Wahrung unserer berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO) an einem stabilen, sicheren und funktionsfähigen Webauftritt.

2a. Einwilligungsmanagement (Cookie-Consent)

Beim ersten Besuch unserer Website zeigen wir Ihnen einen Consent-Dialog, in dem Sie zwischen zwei Kategorien wählen können:

  • Notwendig – immer aktiv. Dazu gehören technisch erforderliche Session- und Local-Storage-Einträge für die Buchung, das Login und Sicherheitsmerkmale (z. B. Cloudflare Turnstile). Diese Speicherung ist für den Betrieb der Seite erforderlich und bedarf daher keiner Einwilligung (§ 25 Abs. 2 TTDSG/TDDDG).
  • Analyse – freiwillig und standardmäßig deaktiviert. Damit erlauben Sie das pseudonyme Funnel-Tracking im Buchungsformular und ein anonymisiertes Session-Replay ausschließlich auf der Buchungsseite (Abschnitte 11g und 11g-2). Eine Aktivierung erfolgt erst, wenn Sie den Schalter ausdrücklich einschalten und auf „Auswahl speichern" bzw. „Akzeptieren" klicken.

Widerruf / Änderung: Sie können Ihre Entscheidung jederzeit über den Link „Cookie-Einstellungen" im Footer dieser Seite ändern oder widerrufen. Die Einstellung wird im localStorage Ihres Browsers gespeichert und gilt solange, bis Sie sie ändern oder den Browser-Cache leeren. Rechtsgrundlage für die Analyse-Kategorie bei Zustimmung: Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TTDSG/TDDDG.

3. Hosting (Lovable Cloud / Supabase)

Diese Website wird auf der Plattform Lovable Cloud (Anbieter: Lovable AB, Stockholm, Schweden) betrieben. Lovable Cloud nutzt im Hintergrund die Datenbank- und Backend-Infrastruktur von Supabase Inc. (Region EU). Mit den Anbietern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO.

3a. Cloudflare CDN, DDoS-Schutz und Cloudflare Turnstile

Zur sicheren und performanten Auslieferung dieser Website nutzen wir das Content Delivery Network (CDN) sowie die Sicherheitsdienste von Cloudflare. Anbieter ist die Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA (nachfolgend „Cloudflare"). Cloudflare ist als Reverse-Proxy zwischen Ihren Browser und unseren Server geschaltet. Dadurch werden sämtliche Anfragen an unsere Website über die Server von Cloudflare geleitet. Hierbei werden insbesondere Ihre IP-Adresse, aufgerufene URL, Browsertyp, Betriebssystem, Referrer-URL und Zeitpunkt des Zugriffs verarbeitet.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, schnellen und ausfallsicheren Bereitstellung unserer Website). Eine Datenübertragung in die USA findet statt. Cloudflare ist unter dem EU-U.S. Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023); ergänzend bestehen EU-Standardvertragsklauseln nach Art. 46 DSGVO. Mit Cloudflare wurde ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen.

Zusätzlich setzen wir auf Formularen (Buchung, Kontakt, VIP-Login) Cloudflare Turnstile ein, um automatisierte Spam-Anfragen und Bots abzuwehren. Turnstile arbeitet ohne Cookies und ohne Tracking-Profilbildung. Verarbeitet werden lediglich technische Browser-Signale (z. B. JavaScript-Fähigkeit, Geräteklasse) sowie Ihre IP-Adresse zur Bot-Erkennung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz unserer Formulare).

Weitere Informationen zum Datenschutz bei Cloudflare finden Sie unter: https://www.cloudflare.com/privacypolicy/

4. Online-Terminbuchung

Wenn Sie über unsere Website einen Termin buchen, verarbeiten wir die von Ihnen eingegebenen Daten zur Vorbereitung und Durchführung der Untersuchung (Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung bzw. vorvertragliche Maßnahmen).

Erhobene Daten:

  • Name
  • E-Mail-Adresse
  • Telefonnummer
  • Fahrzeuginformationen (Marke, Modell, amtliches Kennzeichen, Herstellerschlüsselnummer HSN, Typschlüsselnummer TSN, Datum der Erstzulassung)
  • Untersuchungsart, Datum und Uhrzeit des gewünschten Termins
  • Optionale Anmerkungen, die Sie uns mitteilen

Zweck: Bearbeitung Ihrer Anfrage, Bestätigung des Termins, Erinnerung vor dem Termin und ggf. Rücksprache zur Untersuchung.

Optionale KI-gestützte Texterkennung des Fahrzeugscheins: Sie können im Buchungsformular freiwillig ein Foto Ihres Fahrzeugscheins (Zulassungsbescheinigung Teil I) aufnehmen oder hochladen, um die Fahrzeugfelder automatisch ausfüllen zu lassen. Das Bild wird hierzu an den Dienst Lovable AI Gateway (Anbieter: Lovable AB, Stockholm) übermittelt, der im Hintergrund ein KI-Modell von Google (Gemini) zur Texterkennung nutzt. Aus dem Bild werden ausschließlich die genannten Fahrzeugdaten (Marke, Modell, Kennzeichen, HSN/TSN, Erstzulassung) ausgelesen und in das Formular übernommen. Das hochgeladene Bild wird nicht dauerhaft gespeichert, sondern nur zur Erkennung verarbeitet und anschließend verworfen. Mit Lovable bestehen die erforderlichen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Nach Auskunft des Dienstleisters werden die übermittelten Inhalte nicht zum Training allgemeiner KI-Modelle verwendet. Soweit eine Drittlandübermittlung erfolgt (insbesondere in die USA an Google bzw. OpenAI als Unter-Auftragsverarbeiter von Lovable), erfolgt diese auf Grundlage geeigneter Garantien, insbesondere EU-Standardvertragsklauseln nach Art. 46 DSGVO bzw. Zertifizierung nach dem EU-U.S. Data Privacy Framework. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch das aktive Hochladen des Bildes) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung). Die Nutzung der Texterkennung ist freiwillig — Sie können die Fahrzeugdaten jederzeit auch manuell eingeben.

Speicherdauer: Die Buchungsdaten werden nach Abschluss der Untersuchung so lange aufbewahrt, wie es zur Erfüllung gesetzlicher Aufbewahrungspflichten erforderlich ist (insb. handels- und steuerrechtliche Vorgaben, in der Regel bis zu 10 Jahre). Termindaten ohne steuerliche Relevanz werden spätestens nach 3 Jahren anonymisiert.

5. Versand von E-Mails (Bestätigungen, Erinnerungen)

Im Rahmen der Terminbuchung versenden wir Bestätigungs-, Erinnerungs- und Stornierungs-E-Mails an die von Ihnen angegebene E-Mail-Adresse. Der Versand erfolgt über die infrastrukturelle Plattform Lovable Cloud. Eine Weitergabe Ihrer E-Mail-Adresse zu Werbezwecken erfolgt nicht.

Sie können den Erhalt nicht zwingend erforderlicher E-Mails jederzeit über den in jeder E-Mail enthaltenen Abmelde-Link widerrufen.

5a. Versand von SMS-Benachrichtigungen (Twilio)

Wenn Sie bei der Buchung eine Mobilfunknummer angeben, können wir Ihnen ergänzend zur E-Mail kurze SMS-Benachrichtigungen zu Ihrem Termin senden (insbesondere Terminerinnerung am Vortag, Bestätigung kurzfristiger Änderungen, ggf. Information über eine Verschiebung).

Dienstleister: Der technische Versand erfolgt über die Twilio Ireland Limited, 25–28 North Wall Quay, Dublin 1, Irland („Twilio"). Twilio verarbeitet hierzu Ihre Mobilfunknummer, den Nachrichteninhalt sowie technische Zustellinformationen (z. B. Zustellstatus, Zeitstempel) in unserem Auftrag. Mit Twilio besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Eine Übermittlung in Drittländer (insbesondere USA) kann nicht ausgeschlossen werden; Twilio stützt sich hierfür u. a. auf die EU-Standardvertragsklauseln.

Absenderkennung: Unsere SMS werden unter dem Alpha-Sender „GTUE_Hein“ verschickt. Eine Antwort auf diese SMS ist technisch nicht möglich; bitte nutzen Sie für Rückfragen E-Mail, Telefon oder WhatsApp.

Rechtsgrundlage: Wenn Sie SMS-Benachrichtigungen im Buchungsformular aktiv auswählen, erfolgt der Versand auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Soweit eine SMS zur zwingend erforderlichen Abwicklung des vereinbarten Termins erforderlich ist (z. B. kurzfristige Verschiebung), stützen wir uns zusätzlich auf Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Sie können dem Versand jederzeit formlos per E-Mail an info@gtue-hein.de widersprechen bzw. Ihre Einwilligung widerrufen; in diesem Fall erhalten Sie Erinnerungen ausschließlich per E-Mail.

Speicherdauer: Zustellprotokolle werden nur so lange gespeichert, wie es zur Nachvollziehbarkeit des Versands und zur Abrechnung mit dem Dienstleister erforderlich ist (in der Regel maximal 90 Tage), danach gelöscht oder anonymisiert. Weitere Informationen zum Datenschutz bei Twilio finden Sie unter twilio.com/legal/privacy.

5b. WhatsApp Business API (Zwei-Wege-Kommunikation, automatische Antwort)

Zusätzlich zum oben beschriebenen WhatsApp-Klick-zu-Chat (siehe Abschnitt 8) betreiben wir einen offiziellen WhatsApp-Business-Kanal über die WhatsApp Business Platform (Cloud API). Wenn Sie uns über diesen Kanal eine Nachricht senden, kann es sein, dass Sie unmittelbar eine automatische Empfangsbestätigung („Auto-Reply") erhalten, die Sie über unsere Erreichbarkeit informiert. Die inhaltliche Beantwortung erfolgt anschließend persönlich durch Steven Hein.

Verarbeitete Daten: Mobilfunknummer, von Ihnen gewählter Profilname, Nachrichteninhalt, ggf. mitgesendete Medien, Zeitstempel sowie Lese- und Zustellstatus. Wir speichern den Nachrichtenverlauf in unserem internen Admin-Bereich, um auf Rückfragen reagieren zu können und Ihren Konversationsverlauf einer ggf. zugehörigen Buchung zuordnen zu können.

Technische Bereitstellung: Der Empfang und Versand der WhatsApp-Nachrichten läuft über Twilio Ireland Limited (siehe 5a) als BSP (Business Solution Provider). Mit Twilio besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Twilio bindet seinerseits die WhatsApp Ireland Limited / Meta Platforms Ireland Limited als Unter-Auftragsverarbeiter ein; für die Nutzung der WhatsApp Business Platform gelten zusätzlich die WhatsApp Business Solution Terms von Meta, die wir beim Onboarding akzeptiert haben. Eine Übermittlung in Drittländer (insbesondere USA) findet statt; Meta ist unter dem EU-U.S. Data Privacy Framework zertifiziert.

24-Stunden-Service-Fenster: Außerhalb von 24 Stunden nach Ihrer letzten eingehenden Nachricht erlauben die WhatsApp-Richtlinien uns nur den Versand vorab freigegebener Vorlagen (z. B. Terminerinnerungen). Wir nutzen diesen Kanal ausschließlich für die Terminkommunikation, nicht für Werbung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktives Anschreiben unseres WhatsApp-Kanals) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, soweit Ihre Anfrage einen Termin oder Vertrag betrifft).

Widerruf / Löschung: Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie uns das per E-Mail oder direkt per WhatsApp mitteilen („STOP"); wir löschen Ihren Konversationsverlauf dann unverzüglich, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

5c. VIP-Kundenkonto (nur für eingeladene Stammkunden)

Für ausgewählte Stammkunden bieten wir ein persönliches Kundenkonto („VIP-Konto") an. Das Konto wird ausschließlich vom Anbieter angelegt; eine Selbstregistrierung ist nicht möglich.

Verarbeitete Daten: Name, E-Mail-Adresse, Telefonnummer, optional hinterlegte Standard-Fahrzeugdaten, selbst gewähltes Kennwort (ausschließlich als gesalzener PBKDF2-SHA-256-Hash gespeichert, das Klartext-Kennwort ist uns nicht bekannt), Zeitpunkt der letzten Anmeldung, Anzahl fehlgeschlagener Anmeldeversuche sowie Session-Informationen (zufälliger Session-Token, Ablaufzeit, IP-Adresse und User-Agent des eingeloggten Geräts; Aufbewahrung max. 90 Tage ab Login).

Zweck: Authentifizierung am VIP-Portal, Anzeige gebuchter und vergangener Termine, Direktbuchung, Verschiebung und Stornierung eigener Termine sowie Schutz des Kontos vor unbefugtem Zugriff (z. B. temporäre Sperre nach 5 Fehlversuchen).

Anmeldung per E-Mail-Link (Magic Link): Alternativ zum Kennwort-Login können wir Ihnen einen einmalig gültigen Login-Link per E-Mail senden. Der Link ist 15 Minuten gültig und kann nur einmal verwendet werden.

Cookie: Nach erfolgreicher Anmeldung setzen wir ein technisch notwendiges Session-Cookie (vip_session, httpOnly, Secure, SameSite=Lax, Laufzeit 90 Tage) zur Wiedererkennung Ihres angemeldeten Zustands. Eine Einwilligung nach § 25 TTDSG ist hierfür nicht erforderlich, da das Cookie unbedingt erforderlich ist.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung im Rahmen der VIP-Vereinbarung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Login-Verfahren).

Speicherdauer: Die Kontodaten werden für die Dauer der aktiven Geschäftsbeziehung gespeichert. Auf Wunsch der VIP-Kundin / des VIP-Kunden oder bei dauerhafter Inaktivität löschen wir das Konto; gesetzliche Aufbewahrungspflichten für die zugehörigen Buchungen bleiben hiervon unberührt.

5d. Interne Benachrichtigung des Inhabers per Telegram

Damit der Inhaber neue Terminanfragen sofort bearbeiten kann, wird bei jeder Buchung eine interne Benachrichtigung an einen ausschließlich vom Inhaber genutzten Telegram-Chat gesendet. Die Nachricht enthält ausschließlich die Art der Prüfleistung sowie Datum und Uhrzeit des Termins (z. B. „Neue Terminanfrage – HU/AU – 21.05.2026 10:00").

Die Telegram-Nachricht enthält keine direkt identifizierenden Daten wie Name, Telefonnummer, E-Mail-Adresse, Kfz-Kennzeichen oder Fahrzeuginformationen. Eine Zuordnung der Nachricht zu einer bestimmten Person ist für Telegram daher nicht möglich. Die zugehörigen Kontaktdaten ruft der Inhaber ausschließlich im geschützten Admin-Bereich auf unseren EU-Servern ab.

Anbieter: Telegram FZ-LLC, Dubai, Vereinigte Arabische Emirate. Soweit hierin eine Übermittlung in ein Drittland zu sehen ist, stützen wir uns auf Art. 49 Abs. 1 lit. b DSGVO (Erforderlichkeit zur Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage). Rechtsgrundlage für die Benachrichtigung selbst ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer schnellen Bearbeitung von Terminanfragen).

6. HU-Erinnerung (optional, nur mit Einwilligung)

Bei der Buchung einer Hauptuntersuchung (HU) können Sie freiwillig einwilligen, dass wir Sie ca. 6 Wochen vor Ablauf der nächsten HU (rund 2 Jahre nach Ihrem Termin) einmalig per E-Mail erinnern.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung ist freiwillig und für die Buchung eines Termins nicht erforderlich.

Verarbeitete Daten: Name, E-Mail-Adresse, Datum der letzten HU, ggf. Fahrzeuginformationen.

Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — über den Abmelde-Link in jeder E-Mail oder per formloser Nachricht an info@gtue-hein.de. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Speicherdauer: Die Einwilligung wird gespeichert, bis die Erinnerung versendet wurde oder Sie widerrufen — spätestens jedoch 3 Jahre nach der zugrundeliegenden Buchung.

7. Übermittlung an Google Calendar (Drittland-Transfer)

Bestätigte Termine werden zur internen Terminkoordination automatisch in unseren Google-Kalender übertragen. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Eine Datenübermittlung in die USA kann dabei nicht ausgeschlossen werden. Google ist unter dem EU-U.S. Data Privacy Framework zertifiziert, wodurch ein angemessenes Datenschutzniveau gewährleistet wird.

Übertragen werden: Name, E-Mail-Adresse, Telefonnummer, Termindatum und -uhrzeit, Untersuchungsart, ggf. Fahrzeuginformationen sowie ggf. Ihre Notizen zur Buchung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (organisatorische Effizienz).

Speicherbegrenzung im Kalender (Art. 5 Abs. 1 lit. e DSGVO): Spätestens 6 Monate nach dem Termin werden die personenbezogenen Daten (Name, E-Mail, Telefon, Fahrzeug- und Notizfelder) im Google-Kalender-Eintrag automatisch durch einen täglichen Hintergrundprozess entfernt; übrig bleiben nur noch Datum, Uhrzeit und ein neutraler Titel („Termin (anonymisiert)") zu rein statistischen Zwecken (Auslastungsauswertung). Die gesetzlich vorgeschriebene Aufbewahrung der steuer- und handelsrechtlich relevanten Buchungsdaten erfolgt davon unabhängig in unserem internen System (siehe Ziffer 4).

8. Kontaktaufnahme per E-Mail, Telefon oder WhatsApp Business

Wenn Sie uns per E-Mail oder Telefon kontaktieren, werden Ihre Angaben zur Bearbeitung der Anfrage und für den Fall, dass Anschlussfragen entstehen, gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b oder lit. f DSGVO.

WhatsApp Business: Auf unserer Website bieten wir Ihnen die Möglichkeit, uns über einen Klick auf den WhatsApp-Button direkt per WhatsApp Business zu kontaktieren. Details zur Verarbeitung im Rahmen unseres offiziellen WhatsApp-Business-Kanals (verarbeitete Daten, Dienstleister, Drittlandübermittlung, Rechtsgrundlage, Widerruf) finden Sie in Abschnitt 5b.

9. Verlinkung auf Google Maps (keine Einbettung)

Auf unserer Website sind keine Google-Maps-Karten direkt eingebettet. Wir verlinken lediglich auf das Karten- und Routenplaner-Angebot von Google. Erst wenn Sie aktiv auf einen dieser Links klicken, werden Sie auf google.com/maps weitergeleitet, und Google verarbeitet dort eigenverantwortlich Ihre Daten (insbesondere IP-Adresse, Geräteinformationen, Datum und Uhrzeit der Anfrage sowie ggf. Standort).

Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Eine Datenübermittlung in die USA kann dabei nicht ausgeschlossen werden; Google ist unter dem EU-U.S. Data Privacy Framework zertifiziert.

Rechtsgrundlage für den Klick auf den externen Link ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO (durch das aktive Anklicken).

Weitere Informationen zum Umgang mit Nutzerdaten finden Sie in der Datenschutzerklärung von Google unter policies.google.com/privacy.

10. Cookies und vergleichbare Speichermechanismen

Diese Website verwendet ausschließlich technisch notwendige Cookies bzw. lokale Speichermechanismen. Insbesondere kommen sie zum Einsatz für:

  • Login-Sitzungen im geschützten Admin-, VIP- und Partnerbereich (Session-Cookies, vgl. Abschnitte 5c und 11h)
  • Sicherheitsfunktionen zur Abwehr von Spam und Bots beim Absenden von Formularen (Cloudflare Turnstile, vgl. Abschnitt 3a)
  • Formularschutz und Bedienbarkeit des mehrstufigen Buchungsformulars (z. B. kurzfristige Zwischenspeicherung Ihrer Eingaben im sessionStorage Ihres Browsers, damit der Schritt-Fortschritt nicht verloren geht)

Es findet kein Tracking, keine werbliche Auswertung und keine geräteübergreifende Wiedererkennung statt. Es werden keine Drittanbieter-Cookies (z. B. Google Analytics, Facebook-Pixel) gesetzt. Da diese Speichermechanismen unbedingt erforderlich sind, um die von Ihnen ausdrücklich gewünschten Dienste bereitzustellen, ist eine Einwilligung nach § 25 Abs. 2 Nr. 2 TTDSG/TDDDG nicht erforderlich.

11a. Optionale Spracheingabe (Voice-Booking)

Wir bieten Ihnen im Buchungsformular optional die Möglichkeit, Ihre Terminanfrage per Spracheingabe zu erfassen („Voice-Booking"). Diese Funktion ist freiwillig — Sie können alle Angaben jederzeit auch klassisch per Tastatur erfassen.

Wie die Spracherkennung technisch funktioniert: Die Umwandlung Ihrer Sprache in Text (Speech-to-Text) erfolgt ausschließlich lokal in Ihrem Browser über die Web Speech API Ihres Betriebssystems bzw. Browsers (z. B. Chrome, Safari). Es wird keine Audio-Aufnahme auf unsere Server oder an Dritte übertragen. Die Verarbeitung etwaiger biometrischer Stimmcharakteristika nach Art. 9 DSGVO findet durch uns nicht statt. Welche Verarbeitungen Ihr Browser- bzw. Betriebssystem-Anbieter (z. B. Apple, Google, Microsoft) im Rahmen der nativen Spracherkennung selbst vornimmt, entzieht sich unserem Einfluss; bitte beachten Sie hierzu die Datenschutzhinweise des jeweiligen Anbieters.

Verarbeitung des erkannten Textes: Der im Browser erzeugte Text-Transkript wird an unseren Server übermittelt und dort zur Extraktion der Termin-Bestandteile (Datum, Uhrzeit, Prüfart, Name, Kontaktdaten) an den Dienst Lovable AI Gateway (Anbieter: Lovable AB, Stockholm) weitergegeben, der im Hintergrund ein Sprachmodell von Google (Gemini) oder OpenAI nutzt. Übertragen wird ausschließlich der Transkript-Text, kein Audio, keine IP-Adresse und keine sonstigen personenbezogenen Identifikatoren. Mit Lovable besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre Einwilligung durch aktives Starten der Spracheingabe) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung). Speicherdauer: Der Transkript-Text wird im Browser nur für die Dauer der Erfassung gehalten. Sobald Sie die Buchung absenden, werden die extrahierten Daten Teil der regulären Buchungsdaten (siehe Abschnitt 4). Brechen Sie ab, werden alle Eingaben verworfen.

11b. Fehler- und Stabilitätsprotokollierung

Zur Sicherstellung der Stabilität, Sicherheit und Verfügbarkeit dieser Website betreiben wir ein eigenes, ausschließlich technisches Fehlerprotokoll. Wenn in Ihrem Browser oder auf dem Server ein unerwarteter Fehler auftritt, übertragen wir hierzu folgende technische Informationen an unseren eigenen Server (kein Drittanbieter, kein Sentry oder ähnlicher Tracker):

  • Fehlermeldung und technischer Stack-Trace
  • Aufgerufene URL bzw. Routen-Pfad (z. B. /termin) — ohne von Ihnen eingegebene Formularinhalte
  • Browser-Kennung (User-Agent), Zeitpunkt, HTTP-Statuscode

Wir speichern hierbei ausdrücklich nicht Ihre IP-Adresse, Ihren Namen, Ihre E-Mail-Adresse oder Inhalte aus Formularen. Eine Personenbeziehbarkeit besteht dadurch in aller Regel nicht. Eine Weitergabe dieser Protokolldaten an Dritte findet nicht statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am stabilen, sicheren und funktionsfähigen Betrieb dieser Website sowie an der schnellen Behebung von Fehlern zum Schutz Ihrer Eingaben). Eine Verarbeitung zu Profiling- oder Analysezwecken findet nicht statt. Speicherdauer: Fehlerprotokolle werden spätestens nach 90 Tagen automatisch gelöscht.

11c. Terminbuchung über KI-Assistenten (MCP-Schnittstelle)

Wir stellen unter /api/mcp eine maschinenlesbare Schnittstelle nach dem Model Context Protocol (MCP) bereit. Über diese Schnittstelle können KI-Assistenten (z. B. ChatGPT von OpenAI, Claude von Anthropic, Gemini von Google, Perplexity u. a.) in Ihrem Auftrag Informationen zu Leistungen und Preisen abrufen, freie Termine ermitteln und Termine direkt buchen.

Wichtige Klarstellung zur Verantwortlichkeit: Wenn Sie einen KI-Assistenten eines Drittanbieters nutzen, um bei uns einen Termin zu buchen, ist der jeweilige KI-Anbieter (OpenAI, Anthropic, Google etc.) für die Verarbeitung Ihrer Eingaben im Chat eigenständig datenschutzrechtlich verantwortlich. Wir haben weder Einblick in Ihren Chatverlauf noch Kenntnis davon, mit welchem KI-Dienst Sie arbeiten. Es besteht zwischen uns und diesen KI-Anbietern kein Auftragsverarbeitungsverhältnis. Bitte beachten Sie die Datenschutzhinweise des von Ihnen gewählten KI-Anbieters.

Was bei uns ankommt: Sobald der KI-Assistent in Ihrem Auftrag eine Buchung anlegt, übermittelt er an unsere Schnittstelle dieselben Buchungsdaten, die auch beim regulären Online-Formular erhoben werden (Name, E-Mail, Telefon, Fahrzeuginfo, Wunschtermin, ggf. Anmerkungen). Eine über einen KI-Assistenten angelegte Buchung wird erst nach Bestätigung durch die Kundin / den Kunden über den per E-Mail zugesandten Bestätigungslink verbindlich. Die weitere Verarbeitung dieser Daten (Speicherung, Bestätigungsmail, Erinnerung, Aufbewahrungsfristen) erfolgt identisch zur Online-Buchung — siehe Abschnitt 4.

Technisches Protokoll (mcp_call_log): Zur Missbrauchs- und Lastabwehr protokollieren wir jeden Aufruf der MCP-Schnittstelle mit folgenden technischen Daten: IP-Adresse des aufrufenden Servers (dies ist in der Regel die IP des KI-Anbieters, nicht Ihre eigene), User-Agent-Kennung, Tool-Name, Zeitpunkt, Antwortzeit in Millisekunden, Erfolgs-/Fehlerstatus und ggf. die ID einer erzeugten Buchung. Es werden keine Inhalte Ihres Chatverlaufs und keine über die Buchungsdaten hinausgehenden personenbezogenen Daten gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/-erfüllung) für die Buchungsdaten sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchsschutz, Lastbegrenzung und stabilem Betrieb der Schnittstelle) für das technische Protokoll. Speicherdauer: Buchungsdaten gemäß Abschnitt 4; das technische MCP-Protokoll wird spätestens nach 90 Tagen automatisch gelöscht.

11d. Interner KI-Mängelbericht aus Sprachdiktat (nur Admin / Inhaber)

Nach durchgeführten Untersuchungen kann der Inhaber im geschützten Admin-Bereich Mängel und Empfehlungen per Sprachdiktat erfassen. Die Audio-Aufnahme wird hierzu gemeinsam mit den zugehörigen Auftragsdaten (Kundenname, Fahrzeugbezeichnung, Untersuchungsart) an den Dienst Lovable AI Gateway (Anbieter: Lovable AB, Stockholm) übermittelt, der im Hintergrund ein Sprach- und Sprachmodell von Google (Gemini) bzw. OpenAI zur Transkription und Formulierung eines kundengerechten Mängelberichts nutzt. Die Audio-Datei wird nicht dauerhaft gespeichert, sondern ausschließlich zur Erkennung verarbeitet und anschließend verworfen. Mit Lovable besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Erstellung des Mängelberichts) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten, präzisen Berichts­erstellung). Die Nutzung der Diktat-Funktion ist freiwillig — der Mängelbericht kann jederzeit auch manuell verfasst werden. Speicherdauer: Der fertige Text wird Teil der regulären Auftragsdokumentation (siehe Abschnitt 4).

11e. KI-gestützte Antworten auf öffentliche Google-Bewertungen (nur Admin / Inhaber)

Zur effizienten Beantwortung öffentlicher Google-Bewertungen unseres Unternehmensprofils nutzen wir im geschützten Admin-Bereich einen internen KI-Assistenten, der einen Antwort-Entwurf vorschlägt. Der Inhaber liest jeden Entwurf vor Veröffentlichung und gibt ihn manuell frei.

Verarbeitete Daten: der bereits öffentlich auf Google einsehbare Bewertungstext sowie der vom Verfasser dort angegebene Profilname (in der Regel Vorname oder Pseudonym) und die Sterne-Bewertung. Diese Daten werden an den Dienst Lovable AI Gateway (Anbieter: Lovable AB, Stockholm) übermittelt, der im Hintergrund ein Sprachmodell von Google (Gemini) nutzt. Es werden ausschließlich die bereits öffentlich zugänglichen Inhalte verarbeitet; weitere personenbezogene Daten der Verfasser sind uns nicht bekannt und werden nicht übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zeitnahen, professionellen Reaktion auf öffentliche Kundenbewertungen). Mit Lovable besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die generierten Entwürfe werden nicht dauerhaft gespeichert.

11f. Performance-Messung (Core Web Vitals / RUM)

Zur Optimierung der Ladezeit und Stabilität unserer Website messen wir im Browser unserer Besucherinnen und Besucher die sogenannten Core Web Vitals(LCP, INP, CLS, FCP, TTFB) und übertragen die anonymen Messwerte an unseren eigenen Server (kein Drittanbieter wie Google Analytics).

  • Name und Wert der Metrik sowie deren Einstufung („good", „poor")
  • Aufgerufener Routen-Pfad (z. B. /termin)
  • Browser-Kennung (User-Agent) sowie Navigations-Typ
  • Die Messung läuft ausschließlich auf der Produktiv-Domain und nicht im Admin-Bereich.

Wir speichern hierbei ausdrücklich nicht Ihre IP-Adresse, keine Cookies, keine Session-IDs und keine Formularinhalte. Eine Profilbildung oder ein Wiedererkennen über mehrere Besuche hinweg findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer schnellen, stabilen Website). Speicherdauer: Messwerte werden spätestens nach 90 Tagen automatisch gelöscht oder aggregiert.

11g. Buchungs-Funnel-Analyse (pseudonym)

Um zu erkennen, an welchem Schritt unseres Online-Buchungsformulars Nutzer abbrechen und die Bedienbarkeit gezielt zu verbessern, erfassen wir pseudonymisierte Funnel-Ereignisse (z. B. „Schritt 2 angesehen", „Buchung abgesendet", „Buchung fehlgeschlagen"). Es kommt kein Drittanbieterwie Google Analytics zum Einsatz.

  • Zufällige Session-ID aus dem sessionStorage Ihres Browsers (gilt nur für den aktuellen Tab und wird beim Schließen entfernt)
  • Ereignistyp, Schrittnummer, Pfad, Browser-Kennung (User-Agent)
  • Ein gehashter und gesalzener IP-Wert (SHA-256, gekürzt) — die ursprüngliche IP-Adresse wird nicht gespeichert und ist aus dem Hash nicht zurückrechenbar
  • Bei Fehlern: technischer Fehlergrund (z. B. „Termin nicht mehr verfügbar") — keine Formularinhalte, kein Name, keine E-Mail

Rechtsgrundlage: Das Funnel-Tracking wird nur durchgeführt, wenn Sie im Consent-Banner der Kategorie „Analyse" zugestimmt haben (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TTDSG/TDDDG). Die Einwilligung ist freiwillig; ohne Zustimmung funktioniert die Buchung uneingeschränkt und es werden keine Funnel-Ereignisse gespeichert. Speicherdauer: Funnel-Ereignisse werden spätestens nach 90 Tagen automatisch gelöscht oder aggregiert. Sie können Ihre Einwilligung jederzeit über „Cookie-Einstellungen" im Footer widerrufen.

11g-2. Anonymisiertes Session-Replay (Buchungsformular)

Ausschließlich auf der Buchungsseite (/termin) zeichnen wir eine anonymisierte Bildschirm-Wiedergabe der Bedienung auf, um Bedienprobleme zu erkennen (z. B. fehlerhafte Klicks, überlange Wartezeiten an einem bestimmten Schritt). Die Aufzeichnung erfolgt lokal in Ihrem Browser mit der quelloffenen Bibliothek rrweb; ein Drittanbieter wie Hotjar oder LogRocket kommt nicht zum Einsatz.

  • Alle Eingabefelder (Name, E-Mail, Telefon, Kennzeichen, HSN/TSN, Anmerkungen) werden vor der Übertragung im Browser maskiert und durch Platzhalter ersetzt — der Klartext verlässt Ihr Gerät nicht.
  • Gespeichert werden nur DOM-Mutationen, Mausbewegungen, Scroll-Position und Klick-Koordinaten — keine Tastatureingaben im Klartext.
  • Session-ID identisch zur Funnel-Analyse (sessionStorage, kein Cookie, kein User-Bezug). IP-Adresse wird gehasht und gesalzen gespeichert.
  • Respektiert Global Privacy Control und Do-Not-Track: Bei aktiviertem GPC/DNT findet keine Aufzeichnung statt.
  • Aufzeichnung erfolgt nur auf der Buchungsseite — nicht auf Informations-, Ratgeber- oder Rechtsseiten.

Rechtsgrundlage: Das Session-Replay wird nur aufgezeichnet, wenn Sie im Consent-Banner der Kategorie „Analyse" zugestimmt haben (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TTDSG/TDDDG). Die Einwilligung ist freiwillig; ohne Zustimmung wird kein Replay erstellt und die Buchung funktioniert uneingeschränkt. Speicherdauer: Replays werden spätestens nach 30 Tagen automatisch (täglicher Cron-Job) und vollständig (Datenbank-Eintrag + Storage-Datei) gelöscht. Zugriff ausschließlich für den Verantwortlichen über das gesicherte Admin-Backend mit Zwei-Faktor-Authentifizierung. Sie können Ihre Einwilligung jederzeit über „Cookie-Einstellungen" im Footer widerrufen.

11h. Partner-Login (nur für eingeladene Werkstatt-Partner)

Für ausgewählte Werkstatt- und Vertriebspartner bieten wir einen geschützten Partnerbereich an. Das Konto wird ausschließlich vom Anbieter angelegt; eine Selbstregistrierung ist nicht möglich.

Verarbeitete Daten: Firmen- bzw. Ansprechpartnername, E-Mail-Adresse, optional Telefonnummer; Anmeldung per einmaligem Login-Link (Magic Link, 15 Minuten gültig); Session-Informationen (zufälliger Session-Token, Ablaufzeit, IP-Adresse und User-Agent des eingeloggten Geräts; Aufbewahrung max. 90 Tage ab Login).

Zweck: Authentifizierung am Partnerportal, Einsicht in partnerbezogene Buchungen und Statistiken sowie Schutz des Kontos. Cookie: Nach erfolgreicher Anmeldung setzen wir ein technisch notwendiges Session-Cookie (partner_session, httpOnly, Secure, SameSite=Lax). Eine Einwilligung nach § 25 TTDSG/TDDDG ist hierfür nicht erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Partner-Vereinbarung) und Art. 6 Abs. 1 lit. f DSGVO (sicheres Login-Verfahren). Speicherdauer: Konto- und Session-Daten werden für die Dauer der aktiven Partnerschaft gespeichert und nach deren Beendigung gelöscht.

12. Ihre Rechte

Ihnen stehen folgende Rechte zu:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an info@gtue-hein.de.

13. Zuständige Aufsichtsbehörde

Unabhängiges Datenschutzzentrum Saarland
Fritz-Dobisch-Straße 12, 66111 Saarbrücken
www.datenschutz.saarland.de

14. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, sofern dies aufgrund neuer Technologien oder geänderter Rechtslage erforderlich wird. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite.

Siehe auch: Impressum