Entwurf: Einige Angaben in config/legal.php sind noch Platzhalter in eckigen Klammern. Vor dem Livegang ausfüllen und die Texte rechtlich prüfen lassen.
Datenschutzerklärung
Stand: 12.10.2026
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist:
[Firmenname / Inhaber/in], [Straße und Hausnummer], [PLZ Ort], Deutschland
E-Mail: [E-Mail-Adresse], Telefon: [Telefonnummer]
Diese Erklärung gilt für unsere Website und für die Software „Moonrepair Software (MSW)“, soweit wir als Verantwortlicher handeln (Website, Registrierung, Vertragsabwicklung). Verarbeiten wir Daten der Kunden unserer Kunden (z. B. Reparaturaufträge einer Werkstatt), handeln wir als Auftragsverarbeiter, siehe Auftragsverarbeitungsvertrag. Verantwortlich ist dann die jeweilige Werkstatt.
2. Hosting und Server-Logfiles
Beim Aufruf unserer Seiten verarbeitet unser Server automatisch: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, Referrer, übertragene Datenmenge, Statuscode sowie Browser- und Betriebssystemangaben. Zweck ist der sichere und stabile Betrieb (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse). Die Logfiles werden nach 7 Tagen gelöscht. Hosting-Anbieter: [Hosting-Anbieter mit Sitz/Serverstandort]. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
3. Cookies
Wir setzen ausschließlich technisch notwendige Cookies ein: ein Sitzungs-Cookie (Anmeldung) und ein CSRF-Cookie (Schutz vor gefälschten Anfragen). Das Sitzungs-Cookie gilt für unsere Hauptdomain und deren Unterdomänen, damit Sie nach der Anmeldung zwischen Ihrer Organisation und der Anmeldeseite wechseln können. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG sowie Art. 6 Abs. 1 lit. b und f DSGVO. Eine Einwilligung ist nicht erforderlich. Tracking-, Analyse- oder Werbe-Cookies setzen wir nicht ein.
4. Schriftarten und externe Inhalte
Alle Schriftarten werden von unserem eigenen Server ausgeliefert. Es werden keine Daten an Schriftarten-Anbieter übertragen. Wir binden keine externen Skripte, Karten, Videos oder Analysewerkzeuge ein.
5. Registrierung und Nutzerkonto
Die Registrierung läuft in drei Abschnitten. Zweck ist jeweils die Bereitstellung des Kontos und der Software sowie die Sicherheit; Rechtsgrundlage sind vorvertragliche Maßnahmen bzw. die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und für Sicherheitsdaten unser berechtigtes Interesse (lit. f).
1. Start: Sie geben Ihren Namen und Ihre E-Mail-Adresse an. Wir speichern beides zusammen mit der IP-Adresse der Anfrage (Missbrauchsschutz) und einer Prüfsumme des Bestätigungslinks (nicht den Link selbst) und senden Ihnen den Link per E-Mail. Der Link ist 24 Stunden gültig. Nicht bestätigte Anfragen löschen wir nach Ablauf des Links, spätestens am folgenden Tag; bestätigte Einträge samt IP-Adresse löschen wir am folgenden Tag. Gibt es zu der Adresse schon ein Konto, legen wir nichts an und senden nur einen Hinweis an die Inhaberin bzw. den Inhaber der Adresse. Gaben Sie die Adresse nicht selbst an, ignorieren Sie die Nachricht; es entsteht kein Konto.
2. Konto und Einrichtung: Nach der Bestätigung legen Sie ein Passwort fest (wir speichern nur einen Hash) und geben die Angaben zu Ihrem Shop ein (z. B. Shopname, Anschrift, Wunsch-Webadresse und weitere Angaben, die im jeweiligen Formular als Pflicht- oder freiwillige Angabe gekennzeichnet sind). Diese Angaben speichern wir zwischen, damit Sie die Einrichtung später fortsetzen können. Es besteht noch kein Vertrag. Schließen Sie die Einrichtung nicht ab, löschen wir den Zwischenstand und das Konto 30 Tage nach Ihrer letzten Aktivität (letzte Anmeldung oder letzte Speicherung der Einrichtung); wir erinnern Sie vorher einmal per E-Mail und löschen frühestens 7 Tage nach dieser Erinnerung. Bei Einzelunternehmern können diese Angaben personenbezogen sein.
3. Vertragsschluss: Mit dem Anlegen Ihres Shops übernehmen wir die Angaben aus der Einrichtung in Ihre Organisation. Zusätzlich speichern wir bei Bedarf Bedienungsdaten wie Rolle in der Organisation, bei aktiver Sitzung die IP-Adresse und Browserkennung der Sitzung. Wir löschen Ihre Daten nach Vertragsende und Ablauf gesetzlicher Aufbewahrungsfristen.
Zeitpunkt der letzten Nutzung: Für jedes Konto speichern wir, wann zuletzt eine Anfrage im angemeldeten Zustand eingegangen ist (stundengenau). Wir brauchen diesen Zeitpunkt, um abgebrochene Einrichtungen nach 30 Tagen ohne Aktivität zu erkennen und zu löschen (Stufe 2; Art. 6 Abs. 1 lit. b DSGVO, im Übrigen unser berechtigtes Interesse an einem datensparsamen Betrieb, Art. 6 Abs. 1 lit. f). Der Zeitpunkt wird mit dem Konto gelöscht.
Bei der Registrierung bestätigen Sie, dass Sie als Unternehmer handeln, und akzeptieren AGB und AVV. Diese Erklärung ist ein Vertragsschritt und keine datenschutzrechtliche Einwilligung; die Datenverarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO. Als Nachweis speichern wir den Zeitpunkt der Annahme, die Fassungsstände von AGB und AVV, das annehmende Nutzerkonto und die Organisation. Rechtsgrundlage ist unser berechtigtes Interesse an der Durchsetzung und Abwehr von Ansprüchen (Art. 6 Abs. 1 lit. f, Art. 17 Abs. 3 lit. e DSGVO). Wir speichern den Nachweis für die Dauer des Vertrags und danach bis zum Ablauf der regelmäßigen Verjährungsfrist (§§ 195, 199 BGB: Ende des Jahres, in dem der Vertrag endet, plus drei Jahre).
Konten ohne bestätigte E-Mail-Adresse, die über das bisherige Anmeldeformular angelegt wurden (Formular seit 12.10.2026 abgeschaltet), löschen wir samt zugehöriger Organisation nach 7 Tagen.
Testkonten ohne Buchung: Die Testphase ist derzeit nicht befristet. Sobald wir sie befristen, informieren wir Sie vorher in Textform; dann gilt: Endet die Testphase, ohne dass ein Tarif gebucht wird, teilen wir Ihnen das Löschdatum mit, erinnern Sie 7 Tage vorher erneut und löschen das Konto und die Daten der Organisation 30 Tage nach Ende der Testphase endgültig, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. In diesen 30 Tagen können Sie Ihre Daten exportieren. Löschen Sie Ihre Organisation selbst, wird sie zur Sicherheit vor versehentlichem Löschen 30 Tage lang gesperrt aufbewahrt und danach endgültig gelöscht; in dieser Zeit können Sie die Wiederherstellung per E-Mail beantragen. Möchten Sie die sofortige Löschung, teilen Sie uns das mit (Art. 17 DSGVO); dann entfällt die Sperrfrist.
Passwortprüfung: Wenn Sie ein Passwort festlegen oder ändern, prüfen wir, ob es in bekannten Datenlecks vorkommt. Dazu verwenden wir den Dienst „Pwned Passwords“ von Have I Been Pwned (Betreiber: Troy Hunt, Australien; Auslieferung über Cloudflare, Inc., USA). Ihr Passwort verlässt unseren Server dabei nicht: Wir bilden einen SHA-1-Hash und übermitteln nur dessen ersten fünf Zeichen (k-Anonymität). Der Dienst erhält damit keine Angaben zu Ihrer Person, Ihrer E-Mail-Adresse oder Ihrem Konto, sondern nur die IP-Adresse unseres Servers und das Hash-Präfix. Eine Zuordnung zu Ihrem Konto ist dem Dienst dadurch nicht möglich. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit der Konten und der Systeme (Art. 6 Abs. 1 lit. f, Art. 32 DSGVO). Soweit dabei Daten in die USA gelangen, stützt sich Cloudflare auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO) bzw. Standardvertragsklauseln. Ist der Dienst nicht erreichbar, wird Ihr Passwort ohne diese Prüfung akzeptiert.
Einladungen zu einer Organisation versenden wir per E-Mail an die vom einladenden Nutzer angegebene Adresse. Rechtsgrundlage ist das berechtigte Interesse der einladenden Organisation und unser Interesse an der Funktion des Dienstes (Art. 6 Abs. 1 lit. f DSGVO).
6. Sicherheitsprotokolle und Missbrauchsschutz
Zum Schutz vor Missbrauch (z. B. automatisierte Registrierungen, Passwort-Raten) begrenzen wir die Zahl von Anmelde- und Registrierungsversuchen. Dafür speichern wir kurzzeitig einen Zähler zusammen mit Ihrer IP-Adresse und gegebenenfalls der eingegebenen E-Mail-Adresse (nur im Zwischenspeicher, für die Dauer des Zeitfensters, in der Regel wenige Minuten bis eine Stunde). Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit und Verfügbarkeit des Dienstes (Art. 6 Abs. 1 lit. f, Art. 32 DSGVO). Sicherheitsrelevante Ereignisse protokollieren wir ohne Klartext-Passwörter; die Protokolle löschen wir nach 7 Tagen, es sei denn, ein konkreter Vorfall erfordert eine längere Aufbewahrung.
7. Kontaktaufnahme
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Wir löschen die Daten, sobald die Anfrage erledigt ist und keine Aufbewahrungspflicht besteht.
8. E-Mail-Versand
System-E-Mails (Bestätigung, Passwort zurücksetzen, Einladung, Rechnungen) versenden wir über [E-Mail-Versanddienstleister, falls genutzt]. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Mit dem Dienstleister besteht ein Auftragsverarbeitungsvertrag.
9. Zahlungsabwicklung und Aufbewahrung
Sobald kostenpflichtige Tarife angeboten werden, verarbeiten wir Rechnungs- und Zahlungsdaten über einen Zahlungsdienstleister, den wir hier benennen, bevor die Zahlung aktiviert wird. Handels- und steuerrechtliche Unterlagen bewahren wir 6 bzw. 10 Jahre auf (§ 257 HGB, § 147 AO; Art. 6 Abs. 1 lit. c DSGVO).
10. Drittlandübermittlung
Wir verarbeiten Daten grundsätzlich innerhalb der EU/des EWR. Ausnahme ist die Passwortprüfung über Pwned Passwords (Abschnitt 5): Dabei erreichen die IP-Adresse unseres Servers und ein fünfstelliges Hash-Präfix, aber keine Nutzerdaten, einen Dienst in den USA bzw. in Australien. Sollte künftig ein Dienstleister Daten in ein Drittland übermitteln, geschieht dies nur auf Basis eines Angemessenheitsbeschlusses oder geeigneter Garantien (Standardvertragsklauseln, Art. 44 ff. DSGVO).
11. Ihre Rechte
Sie haben gegenüber uns das Recht auf:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16),
- Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21),
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Zur Ausübung genügt eine E-Mail an [E-Mail-Adresse]. Außerdem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), z. B. bei: [zuständige Landesdatenschutzbehörde].
12. Pflicht zur Bereitstellung
Ohne die bei der Registrierung abgefragten Pflichtangaben können wir das Konto nicht anlegen und den Vertrag nicht erfüllen. Automatisierte Entscheidungsfindung einschließlich Profiling findet nicht statt.
13. Änderungen
Wir passen diese Erklärung an, wenn sich unsere Verarbeitungen oder die Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung.