AFAM Berlin

Rechtliches

Datenschutz

Diese Website zählt dich nicht. Was trotzdem an Daten anfällt, steht hier — vollständig und in der Reihenfolge, in der es passiert.


Das Kurze zuerst

Diese Website ist eine gebaute Sammlung fester Seiten auf einem Webspace in Deutschland. Sie setzt keine Cookies, sie misst keine Besuche, sie bindet keine Schriften, Karten, Videos oder Social-Media-Bausteine von fremden Servern ein. Es gibt kein Google Analytics und nichts, was an seine Stelle getreten wäre.

Persönliche Daten entstehen an genau zwei Stellen: wenn du uns über das Kontaktformular schreibst, und wenn du einen Kurs buchst. Beides beschreiben die Abschnitte weiter unten so genau, dass du erkennen kannst, was mit deinen Angaben geschieht.

Verantwortliche Stelle

Verantwortlich für die Verarbeitung im Sinne der Datenschutz-Grundverordnung ist:

Juliane Koppe
AFAM Berlin — Akademie für ästhetische Medizin
Albrechtstraße 126
12165 Berlin
Telefon: 0175 890 24 77
E-Mail: juliane@afam-berlin.de

Eine Datenschutzbeauftragte ist nicht bestellt; die Voraussetzungen des Paragrafen 38 BDSG liegen bei dieser Größenordnung nicht vor. Für alle Fragen zu deinen Daten ist die oben genannte Adresse zuständig.

Wenn du diese Seite aufrufst

Die Website liegt auf dem Webspace der Strato AG, Otto-Ostrowski-Straße 7, 10249 Berlin. Wie jeder Webserver schreibt auch dieser mit, welche Anfragen bei ihm eingehen. In diesen Protokolldateien stehen deine IP-Adresse, Datum und Uhrzeit des Aufrufs, die abgerufene Datei, die übertragene Datenmenge, Angaben zu Browser und Betriebssystem und gegebenenfalls die Seite, von der du gekommen bist.

Diese Angaben brauchen wir, damit die Seite ausgeliefert werden kann und damit sich Störungen und Angriffe nachvollziehen lassen. Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionierenden und sicheren Auftritt, Artikel 6 Absatz 1 Buchstabe f DSGVO. Die Protokolle werden nach wenigen Tagen gelöscht, nicht mit anderen Daten zusammengeführt und nicht ausgewertet, um Besucherzahlen oder Ähnliches zu ermitteln. Die Verarbeitung erfolgt auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Artikel 28 DSGVO.

Die Verbindung ist durchgehend mit TLS verschlüsselt — erkennbar am Schloss in der Adresszeile deines Browsers.

Keine Cookies, keine Statistik

Diese Website setzt keine Cookies. Sie legt auch nichts anderes in deinem Browser ab — kein Local Storage, keine Sitzungskennung, keine Wiedererkennungsmerkmale. Deshalb gibt es hier auch kein Einwilligungsfenster: Es gäbe nichts, worin du einwilligen könntest.

Eine Reichweitenmessung findet nicht statt. Wir wissen nicht, wie viele Menschen diese Seiten aufrufen, welche Seite die beliebteste ist oder wie lange jemand bleibt. Sollte sich das einmal ändern, steht es vorher an dieser Stelle.

Schriften, Bilder, eingebettete Inhalte

Die Schriften dieser Website — Cormorant Garamond und Jost — liegen als Dateien auf demselben Server wie die Seiten selbst. Dein Browser lädt sie von dort und stellt dabei keine Verbindung zu Google Fonts oder einem anderen fremden Server her. Dasselbe gilt für Bilder und alles Übrige.

Es sind keine Karten, keine Videos und keine Beiträge aus sozialen Netzwerken eingebettet. Wo auf Instagram, auf WhatsApp oder auf die Anschrift in Google Maps verwiesen wird, ist das ein gewöhnlicher Link: Erst wenn du ihn anklickst, entsteht eine Verbindung dorthin, und ab da gilt die Datenschutzerklärung des jeweiligen Anbieters. Vorher erfährt keiner von ihnen etwas von deinem Besuch hier. Was passiert, wenn du uns über einen dieser Wege schreibst, steht weiter unten.

Das Kontaktformular

Über das Formular auf der Kontaktseite erhebst du selbst, was wir bekommen: Name, E-Mail-Adresse, auf Wunsch eine Telefonnummer, das Anliegen und deine Nachricht. Telefon ist freiwillig, alles andere brauchen wir, um dir antworten zu können.

Die Anfrage wird auf unserem Webspace entgegengenommen und sofort als E-Mail an das Postfach der Akademie geschickt. Sie wird dabei nirgends gespeichert: Es gibt keine Datenbank, keine Liste, keinen Formulardienst eines Drittanbieters. Danach liegt deine Anfrage nur noch im Postfach.

Dieses Postfach liegt nicht bei Strato, sondern bei Google: Die Akademie führt ihre E-Mail über Google Workspace. Vertragspartner ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Artikel 28 DSGVO. Dabei können Daten auch in die Vereinigten Staaten gelangen — dazu der Abschnitt „Übermittlung außerhalb der EU" weiter unten.

Rechtsgrundlage ist deine Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO, die du im Formular ausdrücklich erteilst; geht es um die Anbahnung einer Kursbuchung, zusätzlich Artikel 6 Absatz 1 Buchstabe b DSGVO. Du kannst die Einwilligung jederzeit widerrufen — eine formlose Nachricht an die oben genannte Adresse genügt. Die Rechtmäßigkeit dessen, was bis dahin geschehen ist, bleibt davon unberührt.

Gelöscht wird deine Anfrage, sobald sie erledigt ist und keine gesetzliche Aufbewahrungspflicht entgegensteht. Führt die Anfrage zu einer Buchung, gelten für die Vertragsdaten die handels- und steuerrechtlichen Fristen von sechs beziehungsweise zehn Jahren.

Zum Schutz vor automatisch verschickten Massenanfragen kommen vier Vorkehrungen zum Einsatz, von denen du im Normalfall keine zu sehen bekommst: ein Feld, das nur ein Roboter ausfüllt; eine unterschriebene Marke, die dein Browser beim Laden der Kontaktseite von unserem Server abholt und die den Zeitpunkt des Seitenaufrufs trägt; eine Rechenaufgabe, die nur erscheint, wenn diese Marke fehlt oder abgelaufen ist; und eine Begrenzung auf drei Anfragen je Stunde und Internetanschluss. Für die letzte Vorkehrung wird deine IP-Adresse nicht gespeichert, sondern nur in einen nicht umkehrbaren Prüfwert umgerechnet; dieser Wert wird höchstens eine Stunde lang berücksichtigt und beim nächsten Formulareingang entfernt. Ein Rückschluss auf deine Person ist damit nicht möglich. Es wird dafür weder ein Cookie gesetzt noch ein Dienst wie reCAPTCHA eingebunden. Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionierenden Postfach, Artikel 6 Absatz 1 Buchstabe f DSGVO.

WhatsApp und Instagram

Neben dem Formular stehen auf der Kontaktseite zwei kurze Wege: eine Nachricht über WhatsApp und eine über Instagram. Beide sind ein Angebot und keine Bedingung — wer sie nicht nutzen möchte, schreibt über das Formular, per E-Mail oder ruft an. Es geht dabei nichts verloren; es antwortet dieselbe Person.

Schreibst du uns dort, läuft die Nachricht über die Server von Meta und nicht über unsere. Bei WhatsApp ist der Inhalt zwar Ende-zu-Ende verschlüsselt, die Verbindungsdaten aber nicht: deine Telefonnummer beziehungsweise dein Profilname, der Zeitpunkt und der Umfang der Nachrichten fallen dort an. Darauf haben wir keinen Einfluss, und es ist der Grund, warum dieser Weg hier gesondert steht. Verantwortlich ist die WhatsApp Ireland Limited, für Instagram die Meta Platforms Ireland Limited, beide in Dublin; es gilt deren Datenschutzerklärung. Dabei können Daten in die USA gelangen — Meta stützt das auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework.

Was du uns schreibst, lesen wir im jeweiligen Verlauf und beantworten es dort oder auf dem Weg, den du nennst. Gelöscht wird der Verlauf, sobald dein Anliegen erledigt ist und keine gesetzliche Aufbewahrungspflicht entgegensteht — wie bei einer Anfrage über das Formular. Rechtsgrundlage ist deine Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO, die du mit dem Absenden der Nachricht erteilst; geht es um die Anbahnung einer Kursbuchung, zusätzlich Artikel 6 Absatz 1 Buchstabe b DSGVO.

Für Angaben zu deiner Gesundheit oder zu der einer behandelten Person ist keiner dieser Wege gedacht — dazu der nächste Abschnitt.

Bitte keine Patientendaten

Ein Teil unserer Themen — Komplikationsmanagement vor allem — bringt es mit sich, dass Anfragen von konkreten Fällen handeln. Wir bitten dich, solche Fälle so zu schildern, dass die betroffene Person darin nicht erkennbar ist: ohne Namen, ohne Geburtsdatum, ohne Fotos, aus denen sich jemand identifizieren lässt.

Der Grund ist einfach: Gesundheitsdaten Dritter sind besonders geschützt, und ein E-Mail-Postfach ist nicht der Ort, an den sie gehören. Für die fachliche Antwort brauchen wir sie ohnehin nicht — der Fall genügt, die Person nicht. Sollte uns doch einmal so etwas erreichen, löschen wir es, sobald die Anfrage beantwortet ist.

Kursbuchung über SimplyBook

Die Kurse der AFAM werden über SimplyBook.me verwaltet, einen Dienst der SimplyBook.me Ltd. mit Sitz in Zypern. Wenn du auf einer Kursseite auf den Buchen-Knopf klickst, verlässt du diese Website und landest im Buchungssystem unterafam.simplybook.me. Es ist kein eingebettetes Fenster: Vor deinem Klick wird nichts über dich dorthin übertragen.

Im Buchungssystem gibst du die Angaben ein, die für die Teilnahme nötig sind — in der Regel Name, E-Mail-Adresse, Telefonnummer sowie den gewählten Kurs und Termin, bei kostenpflichtigen Kursen zusätzlich die Angaben zur Zahlung. Verantwortlich für diese Daten sind wir; SimplyBook verarbeitet sie in unserem Auftrag auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Artikel 28 DSGVO. Rechtsgrundlage ist die Erfüllung des Teilnahmevertrags, Artikel 6 Absatz 1 Buchstabe b DSGVO; für die Aufbewahrung der Rechnungsdaten Artikel 6 Absatz 1 Buchstabe c DSGVO in Verbindung mit den handels- und steuerrechtlichen Fristen.

Buchungsdaten werden gelöscht, sobald der Kurs abgeschlossen ist und keine Aufbewahrungspflicht mehr besteht. Für die Verarbeitung im Buchungssystem selbst gelten ergänzend die Angaben von SimplyBook.me.

Eine Sache passiert schon vorher, und sie ist der Erwähnung wert, weil sie nach mehr aussieht, als sie ist: Auf den Kursseiten steht, ob ein Termin noch Plätze hat. Diesen Wert holt dein Browser nach dem Laden von unserem eigenen Server nach, und unser Server fragt dafür seinerseits bei SimplyBook nach. Übertragen wird dabei nur, um welche Kurse es geht — nichts über dich, keine IP-Adresse, kein Merkmal, das dich wiedererkennbar machte. SimplyBook erfährt aus diesem Weg nicht, dass du auf dieser Seite warst.

Wer deine Daten sonst noch bekommt

Niemand. Wir verkaufen keine Daten, wir geben keine weiter und wir betreiben keine Werbung, für die es sie bräuchte. Zugriff haben allein die beiden Dienstleister, die den Betrieb möglich machen:

  • Strato AG, Berlin — Webspace
  • Google Ireland Limited, Dublin — E-Mail-Postfach (Google Workspace)
  • SimplyBook.me Ltd., Zypern — Kursbuchung und Terminverwaltung

Beide handeln als Auftragsverarbeiter, sind vertraglich an unsere Weisungen gebunden und dürfen die Daten zu keinem eigenen Zweck nutzen. Darüber hinaus geben wir Daten nur weiter, wenn wir dazu gesetzlich verpflichtet sind — etwa gegenüber Finanzbehörden.

Übermittlung außerhalb der EU

Alle drei Vertragspartner sitzen in der Europäischen Union. Zwei von ihnen setzen jedoch Unterauftragnehmer außerhalb ein — Daten können dadurch in Drittländer gelangen, vor allem in die Vereinigten Staaten.

Beim Postfach ist das Google. Vertragspartner ist die Google Ireland Limited in Dublin; die Verarbeitung kann auf Systemen der Google LLC in den Vereinigten Staaten stattfinden. Grundlage ist der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework, unter dem Google zertifiziert ist, ergänzt um die Standardvertragsklauseln aus Googles Vertrag zur Auftragsverarbeitung.

Bei der Kursbuchung ist es SimplyBook. Die SimplyBook.me Ltd. sitzt in Zypern, ihre Unterauftragnehmer für Hosting und Betrieb jedoch teils in den Vereinigten Staaten, Kanada, dem Vereinigten Königreich, Singapur und Australien. Abgesichert ist das über die Standardvertragsklauseln der Europäischen Kommission (Modul 2), die der Auftragsverarbeitungsvertrag von SimplyBook einbindet.

Der Auftritt selbst überträgt nichts: Die Website liegt bei Strato in Deutschland, und es sind keine Schriften, Karten, Videos oder Analysewerkzeuge von fremden Servern eingebunden.

Deine Rechte

Dir stehen gegenüber der oben genannten verantwortlichen Stelle diese Rechte zu:

  • Auskunft darüber, ob und welche Daten wir zu dir verarbeiten (Artikel 15 DSGVO)
  • Berichtigung unrichtiger oder unvollständiger Angaben (Artikel 16 DSGVO)
  • Löschung, soweit keine Aufbewahrungspflicht entgegensteht (Artikel 17 DSGVO)
  • Einschränkung der Verarbeitung (Artikel 18 DSGVO)
  • Datenübertragbarkeit in einem gängigen Format (Artikel 20 DSGVO)
  • Widerspruch gegen Verarbeitungen, die auf berechtigtem Interesse beruhen (Artikel 21 DSGVO)
  • Widerruf einer erteilten Einwilligung, jederzeit und mit Wirkung für die Zukunft (Artikel 7 Absatz 3 DSGVO)

Eine formlose Nachricht genügt, und sie kostet nichts. Wir antworten innerhalb eines Monats; sollte es im Einzelfall länger dauern, sagen wir dir vorher Bescheid.

Beschwerde bei der Aufsichtsbehörde

Wenn du der Ansicht bist, dass wir deine Daten nicht richtig behandeln, kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Zuständig für uns ist:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61
10555 Berlin

Du kannst dich ebenso an die Behörde deines Wohnorts oder deines Arbeitsplatzes wenden. Uns ist ein Anruf allerdings lieber als eine Beschwerde — meistens lässt sich die Sache in fünf Minuten klären.

Keine automatisierten Entscheidungen

Es findet keine automatisierte Entscheidungsfindung im Sinne des Artikels 22 DSGVO statt und kein Profiling. Über Anfragen und Buchungen entscheiden Menschen.

Stand und Änderungen

Diese Erklärung gilt in der Fassung vom 1. September 2026. Ändert sich etwas an der Website oder an den Diensten, die dahinter arbeiten, ändern wir sie mit — und zwar bevor die Änderung wirksam wird, nicht danach.