Datenschutzerklärung von Calaro.ai
Stand: 18.6.2026 · DSGVO-konforme Verarbeitung · E-Mail: hello@calaro.ai
Datenschutz ist uns wichtig. Diese Erklärung beschreibt, welche personenbezogenen Daten wir im Rahmen von Calaro (Termin- und Kalendersoftware für Friseur- und Beautystudios) erheben, wie wir sie verarbeiten, an wen wir sie übermitteln und welche Rechte Sie haben. Soweit wir personenbezogene Daten im Auftrag unserer Kunden (der Studios) verarbeiten – insbesondere Buchungs- und Kundendaten – gilt zusätzlich der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (siehe Abschnitt 6).
1. Verantwortlicher
My Online Concept GmbH
Gewerbering 19/1/6
A-3484 Grafenwörth, Österreich
E-Mail: hello@calaro.ai
Telefon: +43 670 3084122
Für Datenschutz-Anfragen bitte den Betreff „Datenschutz“ verwenden.
2. Welche Daten wir verarbeiten
2.1 Bei Besuch der Website / Anwendung
- Server-Logs: IP-Adresse, User-Agent, aufgerufene URL, Zeitstempel.
- Aufbewahrung Server-Logs: maximal 30 Tage.
- Keine Tracking- oder Werbe-Cookies ohne Einwilligung. Technisch notwendige Session-Cookies nur nach Login (siehe Abschnitt 9).
2.2 Bei Registrierung und Nutzung des Backoffice
- Kontaktdaten: E-Mail-Adresse, Vor- und Nachname.
- Authentifizierungs-Daten: gehasht, niemals im Klartext (verwaltet via Clerk, sofern eingesetzt).
- Organisations- und Abrechnungsdaten: Studio-Name, Adresse, UID.
- Stammdaten des Studios: Mitarbeiter:innen, Arbeitszeiten, Leistungen, Öffnungszeiten.
- Nutzungs- und Audit-Daten (z. B. Anmeldung, Konfiguration).
2.3 Buchungs- und Kundendaten der Studios (Auftragsverarbeitung)
Betreiben Sie als Studio Calaro, sind Sie Verantwortlicher im Sinne der DSGVO für die Daten Ihrer Kund:innen. Wir verarbeiten in Ihrem Auftrag (siehe Abschnitt 6): Name, Telefonnummer und/oder E-Mail der Endkund:innen, gebuchte Leistung, Datum/Uhrzeit sowie optionale Notizen.
2.4 Variante „Telaro + Calaro“
Wird Calaro zusammen mit dem Sprach-/Telefon-Assistenten Telaro genutzt, übergibt Telaro die für eine Terminbuchung nötigen Daten an den Kalender: insbesondere die Telefonnummer der anrufenden Person, den genannten Namen sowie die gewünschten Termin-Eckdaten (Leistung, Datum, Uhrzeit). Die Verarbeitung von Anruf, Audio und Transkript erfolgt im Telaro-Dienst; Einzelheiten dazu finden Sie in der Datenschutzerklärung von Telaro.ai.
2.5 Externe Kalender-Synchronisation (optional)
Verbindet eine Mitarbeiter:in freiwillig einen externen Kalender (z. B. Google, Microsoft/Outlook, Apple), verarbeiten wir daraus ausschließlich „frei/belegt“-Zeiten, um Doppelbuchungen zu vermeiden. Inhalte privater Termine werden dabei nicht ausgewertet. Die Verbindung erfolgt nur auf ausdrückliche Veranlassung der Mitarbeiter:in und kann jederzeit getrennt werden.
3. Zwecke der Verarbeitung und Rechtsgrundlagen
- Bereitstellung der Kalender- und Buchungsplattform – Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Verarbeitung von Buchungs-/Kundendaten im Auftrag des Studios – Art. 28 DSGVO (Auftragsverarbeitung; separater AVV).
- Versand transaktionaler E-Mails (Termin-Bestätigungen, -Erinnerungen) – Art. 6 Abs. 1 lit. b DSGVO.
- Server-Logs und Sicherheits-Monitoring – Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Systemstabilität und Missbrauchs-Prävention).
- Abrechnung – Art. 6 Abs. 1 lit. b DSGVO.
- Optionale Analyse-/Marketing-Cookies – Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerrufbar).
4. Hosting und Speicherort
Alle personenbezogenen Daten werden vorrangig in Rechenzentren innerhalb der EU verarbeitet:
- Server & Datenbank: Hetzner Online GmbH, Nürnberg/Falkenstein, Deutschland.
Eine Übermittlung in Drittländer findet nur an die in Abschnitt 5 genannten Auftragsverarbeiter statt – jeweils auf Basis der EU-Standardvertragsklauseln (SCC) gem. Art. 46 DSGVO bzw. eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework).
5. Auftragsverarbeiter (Subdienstleister)
Wir bedienen uns sorgfältig ausgewählter Dienstleister. Mit allen besteht eine Auftragsverarbeitungs-Vereinbarung gem. Art. 28 DSGVO:
- Hetzner Online GmbH (Deutschland, EU) – Server- und Speicher-Infrastruktur.
- Clerk, Inc. (USA) – Authentifizierung und Benutzer-/Organisationsverwaltung (sofern eingesetzt). SCC-basierter AVV.
- Sendinblue SAS („Brevo“) (Frankreich, EU) – Versand transaktionaler E-Mails (Termin-Bestätigungen/-Erinnerungen).
- Stripe Payments Europe Ltd. (Irland, EU) – Zahlungs- und Rechnungsabwicklung (sofern kostenpflichtig genutzt).
- Google / Microsoft – nur bei optionaler Kalender-Synchronisation, beschränkt auf „frei/belegt“-Zeiten.
- My Online Concept GmbH / Telaro.ai – Sprach-/Telefon-KI, nur in der kombinierten Variante (siehe Abschnitt 2.4).
6. Auftragsverarbeitung (Art. 28 DSGVO)
Soweit unsere Kunden (Studios) über Calaro Daten ihrer eigenen Endkund:innen verarbeiten (insbesondere Name, Telefonnummer, E-Mail und Termindaten), sind diese Kunden Verantwortliche im Sinne der DSGVO. Die My Online Concept GmbH agiert insoweit als Auftragsverarbeiterin. Eine entsprechende Auftragsverarbeitungs-Vereinbarung (AVV) wird zum verbindlichen Abschluss bereitgestellt und ist vor produktiver Nutzung abzuschließen.
7. Speicherdauer
- Konto-Daten: solange das Nutzerkonto aktiv ist.
- Buchungs-/Kundendaten: gemäß Konfiguration des Studios; auf Wunsch Löschung.
- Rechnungs- und Zahlungsdaten: 7 Jahre (gesetzliche Aufbewahrung gem. § 132 BAO).
- Server-Logs: 30 Tage.
Nach Vertragsende werden Kundeninhalte nach einer Wiederherstellungsfrist von 30 Tagen gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht.
8. Datensicherheit (TOMs)
- TLS-Verschlüsselung für sämtliche Web- und API-Verbindungen.
- Mehr-Mandanten-Trennung: jedes Studio sieht ausschließlich die eigenen Daten.
- Rollen- und Rechte-System; Zugriffsschutz auf Produktivsysteme.
- Regelmäßige Backups mit getrennter Speicherung.
- Audit-Logging sicherheitsrelevanter Aktionen.
9. Cookies und lokale Speicherung
Vor dem Setzen nicht-technischer Cookies fragen wir Ihre Einwilligung über den Cookie-Banner ab. Sie können Ihre Auswahl jederzeit über „Cookie-Einstellungen“ im Footer ändern oder widerrufen.
9.1 Technisch notwendig (kein Opt-in nötig)
- Session-Cookie: hält Sie nach dem Login eingeloggt.
- Cookie-Consent: speichert Ihre Einwilligungs-Auswahl.
9.2 Statistik / Marketing (Opt-in)
Derzeit setzen wir keine Analyse- oder Marketing-Cookies ein. Sollten künftig solche Dienste hinzukommen, ergänzen wir diese Liste und holen Ihre Einwilligung über den Cookie-Banner ein.
10. Ihre Rechte
Sie haben jederzeit folgende Rechte uns gegenüber:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO)
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)
Zur Ausübung genügt eine formlose E-Mail an hello@calaro.ai. Sind Sie als Kund:in eines Studios betroffen (z. B. Ihre Buchung), wenden Sie sich primär an das jeweilige Studio als Verantwortlichen; wir unterstützen im Rahmen der Auftragsverarbeitung.
11. Beschwerderecht
Sie haben das Recht, sich bei der österreichischen Datenschutzbehörde zu beschweren:
Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien
www.dsb.gv.at
12. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung bei Änderungen an Diensten oder Auftragsverarbeitern an. Maßgeblich ist die jeweils unter calaro.ai/datenschutz veröffentlichte Fassung. Bei wesentlichen Änderungen informieren wir bestehende Kunden per E-Mail.