Datenschutzerklärung

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website ist:

Dr. Thomas Anton Weis
Dipl.-Psych./Dipl.-Päd.
Unterer Kreuzwasen 10
75335 Dobel
Tel.: 0176 41688605
E-Mail: info@dr-weis.de

Website: herzresonata.com

2. Allgemeine Hinweise zur Datenverarbeitung

Der Schutz Ihrer persönlichen Daten ist uns wichtig. Personenbezogene Daten werden nur verarbeitet, soweit dies für den Betrieb dieser Website, die Bereitstellung von Nutzerkonten und den Zugang zu geschützten Inhalten erforderlich ist oder eine entsprechende Rechtsgrundlage besteht.

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen. Dazu gehören beispielsweise E-Mail-Adresse, IP-Adresse sowie technische Nutzungsdaten.

Bei der Verarbeitung personenbezogener Daten beachten wir insbesondere die Vorgaben der Datenschutz-Grundverordnung (DSGVO).

3. Hosting

Diese Website wird bei Hostinger gehostet.

Beim Aufruf der Website werden technisch Daten an den Webserver übertragen. Dazu können insbesondere gehören:

Diese Daten sind technisch erforderlich, um die Website auszuliefern und einen sicheren und stabilen Betrieb zu ermöglichen.

Ob und in welchem Umfang Hostinger diese Daten zusätzlich in Server-, Zugriffs- oder Fehlerprotokollen speichert und wie lange diese gespeichert werden, muss noch anhand der Hostinger-Konfiguration bzw. der Vertragsunterlagen abschließend festgestellt werden. Eingefügter Text Eingefügter Text

Soweit diese Verarbeitung dem sicheren technischen Betrieb der Website dient, kommt insbesondere Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage in Betracht. Die Gewährleistung der Netz- und Informationssicherheit kann ein berechtigtes Interesse darstellen. EUR-Lex

4. Registrierung bei Herzresonata

Für bestimmte Inhalte von Herzresonata ist eine kostenlose Registrierung erforderlich.

Dabei werden derzeit insbesondere folgende Daten verarbeitet:

Bei der Registrierung werden keine Namen, Anschriften, Telefonnummern, Geburtsdaten oder Zahlungsdaten abgefragt. Eingefügter Text

Die Daten werden verwendet, um ein Nutzerkonto anzulegen und den Zugang zu den für registrierte Nutzer vorgesehenen Inhalten zu ermöglichen.

Die Verarbeitung der für das Nutzerkonto notwendigen Daten kann grundsätzlich auf Art. 6 Abs. 1 lit. b DSGVO gestützt werden, soweit sie zur Bereitstellung des vom Nutzer gewünschten Angebots erforderlich ist. Art. 6 DSGVO sieht die Erforderlichkeit zur Vertragserfüllung bzw. zur Durchführung vorvertraglicher Maßnahmen ausdrücklich als mögliche Rechtsgrundlage vor. EUR-Lex

Eine automatische Löschung von Nutzerkonten ist derzeit technisch nicht eingerichtet. Die konkrete Aufbewahrungsdauer muss noch festgelegt werden. Eingefügter Text

5. Anmeldung über Magic Link

Die Anmeldung bei Herzresonata erfolgt ohne Passwort über einen sogenannten Magic Link.

Hierzu wird an die eingegebene E-Mail-Adresse ein zeitlich begrenzter Zugangslink versendet.

Dabei werden insbesondere verarbeitet:

Der eigentliche Magic-Link-Token wird nach dem vorhandenen technischen Konzept nicht im Klartext in der Datenbank gespeichert. Stattdessen wird ein kryptografischer Hash gespeichert.

Der Magic Link ist derzeit für 20 Minuten gültig. Nach erfolgreicher Nutzung wird er als verbraucht markiert. Bei Anforderung eines neuen Links werden vorherige, noch nicht genutzte Links ungültig. Abgelaufene bzw. verwendete Token-Datensätze werden zeitversetzt bereinigt. Eingefügter Text

Zur Verhinderung von Missbrauch werden Anfragen technisch begrenzt. Dafür werden nach dem derzeitigen Code keine Klartext-IP-Adressen oder Klartext-E-Mail-Adressen in der Rate-Limit-Tabelle gespeichert, sondern daraus abgeleitete Kennungen. Eingefügter Text

6. E-Mail-Versand

Für den Versand des Magic Links wird nach dem derzeitigen technischen Stand die PHP-Mailfunktion des Servers verwendet.

Die E-Mail-Adresse und der Inhalt der Nachricht einschließlich des einmaligen Zugangslinks werden dabei an das auf dem Server eingerichtete Mailsystem übergeben.

Der genaue technische Mailtransport – insbesondere ob ausschließlich Hostinger oder zusätzlich ein externer Mail-Relay-Dienst eingesetzt wird – muss noch abschließend geprüft werden. Eingefügter Text

Die E-Mail-Adresse wird ausschließlich dazu verwendet, den angeforderten Zugangslink zu versenden und den Zugang zum Nutzerkonto zu ermöglichen, sofern keine gesonderte Einwilligung für andere Zwecke erteilt wird.

7. Sessions und technisch notwendige Cookies

Nach der Anmeldung wird eine PHP-Session verwendet, um den Anmeldestatus zu speichern und den Zugang zu geschützten Inhalten zu ermöglichen.

In der Session können insbesondere gespeichert werden:

Nach dem derzeitigen technischen Stand wird dafür ein PHP-Session-Cookie verwendet, wahrscheinlich mit dem Standardnamen PHPSESSID.

Dieses Cookie:

Für technisch unbedingt erforderliche Cookies ist nach § 25 Abs. 2 TDDDG keine Einwilligung erforderlich, wenn die Speicherung notwendig ist, um den ausdrücklich gewünschten digitalen Dienst bereitzustellen. Gesetze im Internet

8. Sicherheitsmaßnahmen

Zur Sicherung der Website und der Benutzerkonten werden technische Maßnahmen eingesetzt.

Nach dem derzeitigen Stand gehören dazu insbesondere:

Das TDDDG verlangt für digitale Dienste angemessene technische und organisatorische Schutzmaßnahmen und nennt insbesondere sichere Verschlüsselungsverfahren als relevante Maßnahme. Gesetze im Internet

9. Eingebettete YouTube-Inhalte

Auf der Seite „Worte & Bilder“ wird nach der technischen Bestandsaufnahme mindestens ein YouTube-Video über youtube-nocookie.com eingebettet. Eingefügter Text

Beim Laden eines solchen eingebetteten Videos können Daten an YouTube bzw. Google übertragen werden. Dazu können insbesondere gehören:

Auch bei der Nutzung von youtube-nocookie.com kann bereits durch das Laden des eingebetteten Inhalts eine Verbindung zu Google-Servern hergestellt werden.

Da diese Einbindung für die Nutzung der übrigen Website nicht erforderlich ist, sollte technisch geprüft werden, ob das Video künftig erst nach aktiver Zustimmung oder nach einem bewussten Klick geladen wird.

10. Google Analytics, Google Tag Manager und DoubleClick

Bei der technischen Prüfung wurden auf der derzeit fehlerhaften Datenschutzseite Anfragen an Dienste von Google festgestellt, insbesondere:

Diese Dienste wurden auf den regulär geprüften Herzresonata-Inhalts- und Loginseiten nicht festgestellt, jedoch auf der aktuell ausgelieferten 404-Seite des Datenschutzlinks. Eingefügter Text

Da diese Dienste nicht für die grundlegende Funktion der Website erforderlich sind und möglicherweise Daten an Google übertragen, sollte die Ursache dieser Einbindung vor Veröffentlichung der endgültigen Datenschutzerklärung geklärt und gegebenenfalls entfernt oder über eine wirksame Einwilligungslösung gesteuert werden.

Für nicht erforderliche Zugriffe auf Informationen im Endgerät oder das Setzen entsprechender Cookies verlangt § 25 Abs. 1 TDDDG grundsätzlich eine vorherige Einwilligung. Gesetze im Internet

11. Google Fonts und externe CDN-Dienste

Auf der derzeitigen 404-Seite wurden außerdem externe Abrufe von

festgestellt.

Beim Abruf solcher externen Ressourcen wird technisch mindestens die IP-Adresse an den jeweiligen Anbieter übertragen. Diese Einbindungen wurden auf den regulär geprüften Herzresonata-Seiten nicht festgestellt. Eingefügter Text

Es sollte geprüft werden, ob diese externen Einbindungen vollständig vermieden oder lokal gehostet werden können.

12. Audiodateien

Die Hörproben und vollständigen Songs werden nach dem derzeitigen Stand direkt über Herzresonata bereitgestellt.

Es wurden keine externen Audio-Player oder Musik-CDNs festgestellt.

Beim Abruf der Audiodateien entstehen die gleichen technischen Verbindungsdaten wie bei anderen Seitenaufrufen, insbesondere IP-Adresse und Abrufzeitpunkt. Eingefügter Text

13. Lokaler Speicher im Browser

Bei der bisherigen technischen Prüfung wurde keine Nutzung von localStorage oder sessionStorage festgestellt.

Eine vollständige Live-Prüfung aller Browser-Speichermechanismen steht jedoch noch aus. Eingefügter Text

14. Speicherdauer

Personenbezogene Daten werden grundsätzlich nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

Für einige Daten sind bereits technische Fristen vorgesehen:

Für Nutzerkonten, Hosting-Logs, Mailserver-Logs und serverseitige PHP-Sessions müssen konkrete Speicherfristen noch festgelegt bzw. mit Hostinger abgeglichen werden. Eingefügter Text

Die DSGVO verlangt grundsätzlich, personenbezogene Daten nicht länger als für den jeweiligen Zweck erforderlich identifizierbar zu speichern. EUR-Lex

15. Empfänger personenbezogener Daten

Personenbezogene Daten können im Rahmen des Betriebs der Website insbesondere an folgende Empfänger bzw. Dienstleister übermittelt werden:

Eine vollständige Liste der Unterauftragnehmer von Hostinger und gegebenenfalls eingesetzter Maildienstleister muss noch anhand der Verträge bzw. Datenschutzhinweise des jeweiligen Anbieters ergänzt werden.

16. Ihre Rechte

Sie haben nach der DSGVO grundsätzlich insbesondere folgende Rechte:

Eine automatisierte Selbstbedienungsfunktion zur Löschung oder zum Export von Nutzerdaten ist derzeit nicht vorhanden. Entsprechende Anfragen können über die oben genannten Kontaktdaten gestellt werden. Eingefügter Text

17. Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung kann angepasst werden, wenn sich Funktionen der Website, eingesetzte Dienste oder rechtliche Anforderungen ändern.

Stand: September 2026