Datenschutzerklärung

Stand: Juni 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und weiterer nationaler Datenschutzgesetze ist:

Thomas Raba
Am Hochrain 5
86643 Rennertshofen
Deutschland
E-Mail: info@yogi.thraba.de

2. Rollen bei der Datenverarbeitung

kursbar ist eine Software, mit der Yoga-Trainerinnen und kleine Studios ihre Kurse und Teilnehmenden verwalten. Daraus ergeben sich zwei Rollen:

  • Für diese Website und das Nutzerkonto der Trainerin ist der oben genannte Verantwortliche datenschutzrechtlich verantwortlich.
  • Für die Daten der Kursteilnehmenden, die eine Trainerin in kursbar verwaltet (z. B. Kontaktdaten, Anwesenheit, Angaben zur Krankenkasse), ist die jeweilige Trainerin bzw. das Studio Verantwortlicher. kursbar verarbeitet diese Daten ausschließlich als Auftragsverarbeiter auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO und nach Weisung der Trainerin. Die Vertragsbedingungen sind in der Vereinbarung zur Auftragsverarbeitung (AVV) einsehbar.

3. Ihre Rechte als betroffene Person

Ihnen stehen gegenüber dem Verantwortlichen hinsichtlich Ihrer personenbezogenen Daten die folgenden Rechte zu:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde zu. Die für uns zuständige Aufsichtsbehörde ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
https://www.lda.bayern.de

4. Hosting

Diese Website und die Anwendung werden bei der Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA, gehostet. Beim Aufruf der Seiten verarbeitet Vercel technische Verbindungsdaten, um die Auslieferung der Inhalte zu ermöglichen. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und effizienten Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Mit Vercel besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Da eine Verarbeitung in den USA stattfinden kann, ist diese durch geeignete Garantien (EU-Standard­ vertragsklauseln gemäß Art. 46 DSGVO bzw. eine Zertifizierung unter dem EU-US Data Privacy Framework) abgesichert.

Server-Logfiles

Bei jedem Zugriff werden automatisch Informationen in sogenannten Server-Logfiles erfasst, die Ihr Browser übermittelt. Dies sind insbesondere: IP-Adresse, Datum und Uhrzeit der Anfrage, aufgerufene URL, übertragene Datenmenge, Referrer-URL sowie Browser- und Betriebssystem-Angaben. Diese Daten sind technisch erforderlich, um die Website anzuzeigen und ihre Stabilität und Sicherheit zu gewährleisten (Art. 6 Abs. 1 lit. f DSGVO).

5. Datenbank, Authentifizierung und Speicher (Supabase)

Zur Speicherung von Konto- und Anwendungsdaten, zur Anmeldung/Authentifizierung sowie zur Ablage von Dateien nutzen wir die Plattform Supabase (Supabase Inc., 970 Toa Payoh North #07-04, Singapur). Das Hosting der Daten erfolgt in der Region EU (Frankfurt am Main, Deutschland); die Daten verbleiben damit im Europäischen Wirtschaftsraum. Mit Supabase besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Verarbeitet werden je nach Funktion z. B. Anmeldedaten, Stammdaten, Kurs- und Teilnehmerdaten. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO) bzw. unser berechtigtes Interesse am sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

Der Zugriff auf personenbezogene Daten ist durch Zeilenebene-Sicherheit (Row Level Security) technisch abgesichert, so dass jede Trainerin grundsätzlich nur auf die eigenen Daten und jede:r Teilnehmende nur auf die eigenen Daten zugreifen kann.

6. Nutzerkonto und Anmeldung

Für die Nutzung von kursbar ist ein Nutzerkonto erforderlich. Trainerinnen registrieren sich selbst; Teilnehmende werden per Einladung der Trainerin hinzugefügt. Die Anmeldung erfolgt in der Regel über einen per E-Mail zugesandten Anmeldelink (Magic Link) oder per Passwort. Wir verarbeiten hierfür die angegebene E-Mail-Adresse und die zur Kontoverwaltung erforderlichen Daten. Rechtsgrundlage ist die Erfüllung bzw. Anbahnung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).

Einwilligung der Teilnehmenden

Bei der Annahme einer Einladung holen wir die nach Datenschutzrecht erforderliche Einwilligung ein und dokumentieren den Zeitpunkt, die Version der Einwilligungserklärung sowie technische Nachweisdaten. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

7. Cookies

Wir setzen ausschließlich technisch notwendige Cookies ein, die für die Anmeldung und den sicheren Betrieb der Anwendung erforderlich sind (z. B. Sitzungs-Cookies der Authentifizierung). Diese Cookies bedürfen nach § 25 Abs. 2 TDDDG keiner Einwilligung. Tracking- oder Marketing-Cookies sowie Web-Analyse durch Dritte setzen wir nicht ein.

8. E-Mail-Versand (Resend)

Zum Versand transaktionaler E-Mails (z. B. Anmeldelinks, Einladungen, Buchungs- und Erinnerungs-E-Mails) nutzen wir den Dienst Resend (Resend, Inc., USA). Hierbei werden die E-Mail-Adresse der empfangenden Person sowie die zum Versand erforderlichen Inhalte verarbeitet. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) bzw. unser berechtigtes Interesse an einer zuverlässigen Kommunikation (Art. 6 Abs. 1 lit. f DSGVO). Mit Resend besteht ein Vertrag zur Auftragsverarbeitung; ein Drittlandtransfer in die USA ist durch geeignete Garantien (Art. 46 DSGVO / EU-US Data Privacy Framework) abgesichert.

9. Teilnahmebescheinigungen für Krankenkassen (Gesundheitsdaten)

Ein Kernzweck von kursbar ist die Erstellung von Teilnahmebescheinigungen für die Bezuschussung von Präventionskursen durch die gesetzlichen Krankenkassen (§ 20 SGB V). Hierfür können Angaben verarbeitet werden, die Rückschlüsse auf die Gesundheitsvorsorge zulassen, sowie Angaben zur Krankenversicherung (z. B. Krankenkasse, Versichertennummer). Es handelt sich dabei um besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO.

Die Verarbeitung dieser Daten erfolgt ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) und nur zum Zweck der Erstellung der jeweiligen Bescheinigung. Die Bescheinigungen werden serverseitig als PDF erzeugt; hierfür werden keine zusätzlichen Dritten eingebunden.

10. Zahlungsabwicklung (Mollie)

Sofern eine Zahlungsfunktion genutzt wird, erfolgt die Abwicklung über den Zahlungsdienstleister Mollie B.V. (Keizersgracht 313, 1016 EE Amsterdam, Niederlande). Dabei werden die zur Zahlung erforderlichen Daten (z. B. Betrag, Zahlungsstatus und von Ihnen im Bezahlvorgang angegebene Daten) verarbeitet. Mollie ist hinsichtlich der Zahlungsdaten eigenständig Verantwortlicher; es gelten ergänzend die Datenschutzhinweise von Mollie. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Die Verarbeitung findet innerhalb der EU statt. Weitere Informationen: mollie.com/de/privacy.

11. KI-Assistent „Barista“

Sofern die Funktion aktiviert ist, bietet kursbar einen KI-gestützten Assistenten („Barista“), der Fragen zu Ihren eigenen Daten innerhalb der Anwendung beantwortet. Ihre Eingaben sowie die zur Beantwortung erforderlichen Kontextdaten werden über das Vercel AI Gateway (Vercel Inc., USA) an den Modellanbieter Anthropic PBC (USA) übermittelt und dort zur Erzeugung der Antwort verarbeitet.

Die übermittelten Daten werden vom Modellanbieter nicht zum Training von KI-Modellen verwendet. Rechtsgrundlage ist die Vertragserfüllung bzw. unser berechtigtes Interesse an einer hilfreichen Bedienung (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Der mit der Funktion verbundene Drittlandtransfer in die USA ist durch geeignete Garantien (Art. 46 DSGVO / EU-US Data Privacy Framework) abgesichert. Geben Sie in den KI-Assistenten keine Daten ein, die für die Anfrage nicht erforderlich sind.

12. Eingesetzte Dienste und Unterauftragsverarbeiter

Wir setzen die folgenden Dienste ein. Mit den als Unterauftragsverarbeiter eingebundenen Anbietern besteht jeweils ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO; die Vertragsbedingungen und die jeweils aktuelle Liste finden sich in der Vereinbarung zur Auftragsverarbeitung (AVV).

AnbieterZweckOrt / RegionRolle & Garantie
Vercel Inc.Hosting und Auslieferung der Anwendung; technische Verbindungsdaten (Server-Logfiles)USA / globales CDNUnterauftragsverarbeiter (Art. 28 DSGVO)EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework (Art. 46 DSGVO)
Supabase Inc.Datenbank, Authentifizierung und Dateispeicher (Konto-, Stamm-, Kurs- und Teilnehmerdaten)EWR — Frankfurt am Main (Deutschland)Unterauftragsverarbeiter (Art. 28 DSGVO)Verarbeitung im EWR
Resend, Inc.Versand transaktionaler E-Mails (Anmeldelinks, Einladungen, Buchungs-/Erinnerungs-E-Mails)USAUnterauftragsverarbeiter (Art. 28 DSGVO)EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework (Art. 46 DSGVO)
Anthropic PBC (über Vercel AI Gateway)(sofern aktiviert/genutzt)KI-Assistent „Barista" — nur bei aktivierter Funktion; keine Nutzung zum Modelltraining; keine Übermittlung von Gesundheits-/VersicherungsdatenUSAUnterauftragsverarbeiter (Art. 28 DSGVO)EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework (Art. 46 DSGVO)
Mollie B.V.(sofern aktiviert/genutzt)Zahlungsabwicklung — nur bei genutzter ZahlungsfunktionNiederlande (EWR)Eigenständig VerantwortlicherVerarbeitung im EWR; für die Zahlungsdaten eigenständig Verantwortlicher

13. Speicherdauer

Wir verarbeiten und speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder wie es gesetzliche Aufbewahrungspflichten (z. B. handels- und steuerrechtliche Fristen) vorsehen. Nach Wegfall des Zwecks bzw. Ablauf der Fristen werden die Daten gelöscht oder anonymisiert. Konten und die zugehörigen Daten werden nach Beendigung der Nutzung bzw. auf Verlangen gelöscht, soweit keine Aufbewahrungspflichten entgegenstehen.

14. Datensicherheit

Die Übertragung der Daten erfolgt verschlüsselt über TLS (HTTPS). Der Zugriff auf personenbezogene Daten ist durch Zugriffskontrollen und Zeilenebene-Sicherheit (Row Level Security) auf Datenbankebene abgesichert. Wir treffen geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um Ihre Daten vor Verlust, Missbrauch und unbefugtem Zugriff zu schützen.

15. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung hat den Stand Juni 2026. Durch die Weiterentwicklung unseres Angebots oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung anzupassen. Die jeweils aktuelle Fassung ist stets auf dieser Seite abrufbar.