← Needl

Rechtliches

Datenschutzerklärung

Stand: 25. September 2026

Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche personenbezogenen Daten wir im Rahmen der Plattform und mobilen Anwendung „Needl" verarbeiten, zu welchem Zweck, auf welcher Rechtsgrundlage und wie lange wir sie speichern.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

Jona Sebastian Schedelberger
Töllergasse 3/3/22
1210 Wien, Österreich

Telefon: +43 677 61482892
E-Mail: team@needl.at

2. Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO nicht bestellt, da weder eine Behörde vorliegt noch die Kerntätigkeit in einer umfangreichen, regelmäßigen und systematischen Überwachung von Personen oder in einer umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) besteht. Anfragen richten Sie bitte an die Kontaktdaten unter Punkt 1.

3. Welche Daten wir verarbeiten, zu welchem Zweck und auf welcher Rechtsgrundlage

3.1 Konto

E-Mail-Adresse, Passwort (ausschließlich als Hash gespeichert, niemals im Klartext), Rolle (Kundin/Kunde oder Tätowierer/in) und E-Mail-Verifizierungsstatus. Verarbeitung zur Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).

3.2 Optionale Sicherheitsfunktionen

Bei Aktivierung der Zwei-Faktor-Authentifizierung: TOTP-Geheimnis und Backup-Codes, jeweils verschlüsselt bzw. gehasht gespeichert. Grundlage: Art. 6 Abs. 1 lit. b DSGVO, da Sie diese Funktion selbst aktivieren.

3.3 Tattoo-Ideen

Referenzbilder, Links, Notizen, gewünschte Platzierung und Zeitrahmen, die Sie hochladen. Diese Inhalte werden bei einem S3-kompatiblen Objektspeicher-Dienst gehostet (siehe Punkt 4). Grundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.4 Buchungsanfragen und Nachrichten

Nachrichtentext innerhalb eines Buchungs-Chats wird verschlüsselt in der Datenbank gespeichert (Verschlüsselung „at rest" mit einem Schlüssel, über den wir verfügen — das ist Schutz gegen unbefugten Zugriff auf die Datenbank, keine Ende-zu-Ende-Verschlüsselung; siehe „Prüfung von Meldungen" unten für den einzigen Fall, in dem Mitarbeitende Nachrichten einsehen). Ebenfalls gespeichert: vorgeschlagene Termine, Preise, gewünschte Tattoo-Größe und Buchungsstatus. Grundlage: Art. 6 Abs. 1 lit. b DSGVO.

Nachrichten können vereinzelt freiwillig mitgeteilte, gesundheitsbezogene Angaben enthalten (z. B. zu Hautzustand, Allergien oder Medikamenten). Wir werten solche Angaben nicht gesondert aus; es gelten dieselben Schutzmaßnahmen wie für Nachrichten allgemein. Soweit dies eine Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO darstellt, stützen wir sie auf Art. 9 Abs. 2 lit. a DSGVO (Sie teilen diese Angaben aus eigener Initiative im Rahmen der Buchungskommunikation mit).

3.5 Meldungen und Blockierungen

Wenn Sie eine andere Person melden oder blockieren, speichern wir, wer wen gemeldet/blockiert hat, den Grund sowie von Ihnen angegebene Details, zum Zweck der Plattformsicherheit. Grundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Vertrauen und Sicherheit auf der Plattform; für Nutzer:innen in der EU zusätzlich Art. 16 DSA, der einen Melde-Mechanismus vorschreibt).

Wird eine Meldung über Sie eingebracht, werden Sie darüber nicht informiert, und die meldende Person wird Ihnen nicht offengelegt — andernfalls könnte das System zur Vergeltung gegen Personen genutzt werden, die Fehlverhalten melden, und würde seinen Zweck verfehlen. Über eine Einschränkung Ihres eigenen Kontos werden Sie informiert; Auskunft über zu Ihrer Person gespeicherte Meldungsdaten können Sie über die Kontaktdaten unter Punkt 1 verlangen (siehe Punkt 10). Diese individuelle Nichtbenachrichtigung stützt sich auf Art. 14 Abs. 5 lit. b DSGVO.

Ergebnis einer von Ihnen eingebrachten Meldung: Wir informieren Sie, sobald die Meldung geprüft wurde und ob wir tätig geworden sind — nicht jedoch, welche Entscheidung im Konto der anderen Person getroffen wurde, da dies deren eigene Daten betrifft.

Prüfung von Meldungen: Wird eine Meldung eingebracht, prüfen Mitarbeitende den gemeldeten Inhalt — die gemeldete Nachricht und den zugehörigen Gesprächsverlauf bzw. die gemeinsame Buchung — sowie grundlegende Kontodaten beider Beteiligten (Anzeigename, E-Mail-Adresse, Rolle, Kontoerstellungsdatum sowie frühere Meldungen/Einschränkungen). Dies ist erforderlich, um über eine Meldung entscheiden zu können. Die Prüfung ist auf das betroffene Gespräch begrenzt, stellt kein allgemeines Zugriffsrecht auf Ihre Nachrichten dar und wird intern protokolliert (Name der prüfenden Person, Zeitpunkt, Umfang).

3.6 Support-Anfragen

Wenn Sie uns über den Support-Bereich kontaktieren, verarbeiten wir den Inhalt Ihrer Anfrage sowie unsere Antworten, um Ihr Anliegen zu bearbeiten. Grundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.7 Zahlungen

Bei einem kostenpflichtigen Abonnement verarbeitet unser Zahlungsdienstleister Stripe Ihre Zahlungsdaten direkt — wir selbst speichern nur Ihren Abonnementstatus und Abrechnungszeitraum, niemals Ihre Kartendaten. Grundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.8 Profil als Tätowierer/in

Öffentlich sichtbare Informationen wie Studioname, Adresse, Telefonnummer, Portfolio, Preise und Verfügbarkeit — von der tätowierenden Person selbst als öffentliche Geschäftsinformation eingegeben. Grundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.9 Benachrichtigungen

Ihre Einstellungen, welche Ereignisse Sie per E-Mail oder Push-Mitteilung erreichen, sowie ein Gerätetoken, falls Sie Push-Mitteilungen über die mobile App aktivieren. Grundlage: je nach Kategorie Art. 6 Abs. 1 lit. a (einwilligungsbasierte, abwählbare Benachrichtigungen) oder lit. b DSGVO (betriebsnotwendige Mitteilungen).

3.10 Nachweise und Bestätigungen

Bei der Registrierung — und erneut bei jeder Änderung unserer Allgemeinen Geschäftsbedingungen — speichern wir, dass Sie bestätigt haben, mindestens 18 Jahre alt zu sein, sowie welche AGB-Version Sie akzeptiert haben, jeweils mit Datum und Uhrzeit. Beim Kauf über unsere Website speichern wir zusätzlich die beiden gesetzlich vorgeschriebenen Erklärungen, die vor Beginn einer digitalen Dienstleistung innerhalb der 14-tägigen Rücktrittsfrist erforderlich sind — dass Sie ausdrücklich um den sofortigen Beginn ersucht haben und dass Ihnen bekannt war, dass damit Ihr Rücktrittsrecht erlischt — zusammen mit dem Ihnen angezeigten Preis.

Zu jeder dieser Bestätigungen speichern wir außerdem die IP-Adresse und die Browser-/App-Kennung (User-Agent), von der aus sie abgegeben wurde, damit die Bestätigung im Streitfall zugeordnet werden kann. Grundlage: die Bestätigungen selbst beruhen auf Art. 6 Abs. 1 lit. c DSGVO (§ 8 FAGG bzw. unsere AGB verpflichten uns zu dieser Dokumentation); IP-Adresse und User-Agent beruhen auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Nachweis einer bestrittenen Bestätigung). Diese Daten dienen ausschließlich diesem Nachweiszweck und werden nicht zu Profiling oder Tracking verwendet.

3.11 Technische Daten

Session-Cookie zur Anmeldung, ein Cookie zum Schutz vor Cross-Site-Request-Forgery (CSRF) sowie ein Cookie zur Speicherung Ihrer Spracheinstellung (siehe Punkt 7). Es wird kein allgemeines Zugriffsprotokoll einzelner Seitenaufrufe geführt; verarbeitet werden lediglich technische Anwendungsprotokolle (Fehler sowie sicherheitsrelevante Ereignisse wie ungültige oder verdächtige Anfragen), ein Anmeldeverlauf (Zeitpunkt jeder erfolgreichen Anmeldung, IP-Adresse, Browser-/App-Kennung) sowie, zum Schutz vor automatisierten Anmeldeversuchen (Brute-Force-Schutz), eine kurzfristige Zählung fehlgeschlagener Anmeldeversuche je IP-Adresse. Grundlage: Art. 6 Abs. 1 lit. b DSGVO (Session-/CSRF-Cookie, betriebsnotwendig) bzw. lit. f DSGVO (Anwendungsprotokolle, Anmeldeverlauf und Brute-Force-Schutz, berechtigtes Interesse am sicheren Betrieb).

4. Empfänger und Auftragsverarbeiter

Ihre Daten werden, soweit für den jeweiligen Zweck erforderlich, an folgende Kategorien von Auftragsverarbeitern bzw. Empfängern weitergegeben. Mit jedem davon besteht, soweit erforderlich, ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO:

  • Hosting und Objektspeicher (Bilder): Hetzner Online GmbH, Deutschland — Objektspeicher für hochgeladene Bilder sowie Datenbank-Hosting (verwaltet über Coolify auf demselben Server).
  • E-Mail-Versand (Verifizierungs- und Benachrichtigungs-E-Mails): Proton AG, Schweiz — Versand über die Custom-Domain-Funktion von Proton Mail.
  • Apple Inc. (USA) — Push-Mitteilungen über den Apple Push Notification Service (APNs), sofern Sie Push-Mitteilungen aktivieren, sowie zur Anmeldung über „Sign in with Apple".
  • Stripe — Zahlungsabwicklung für kostenpflichtige Abonnements, sofern Sie ein solches abschließen.
  • (zukünftig) Apple/StoreKit — In-App-Käufe sind zum Stand dieser Erklärung noch nicht umgesetzt; sobald sie es sind, wird dieser Abschnitt entsprechend ergänzt.
  • Sentry (Functional Software, Inc., handelnd als Sentry) — Fehler- und Absturzberichte aus Backend und iOS-App (u. a. Stacktraces, Geräte-/Betriebssystem-/App-Version sowie, beim Backend, der aufgerufene URL-Pfad und die HTTP-Methode), zur Erkennung und Behebung technischer Fehler. Nutzer-ID, IP-Adresse, Cookies sowie Inhalte von Anfragen oder Nachrichten werden dabei nicht übermittelt (send_default_pii ist auf beiden Plattformen ausdrücklich deaktiviert). Die Verarbeitung erfolgt in der EU-Region von Sentry (Frankfurt, Deutschland).

Kein Auftragsverarbeiter erhält mehr Daten, als für seine jeweilige Aufgabe erforderlich ist.

5. Übermittlung in Drittländer

Hosting, Datenbank und Objektspeicher befinden sich ausschließlich in der EU (Hetzner Online GmbH, Deutschland); insoweit findet keine Drittlandübermittlung statt.

Unser E-Mail-Versand (Proton Mail, Punkt 4) erfolgt über Proton AG mit Sitz in der Schweiz. Die Schweiz ist zwar kein EU-/EWR-Mitglied, für sie besteht jedoch ein Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO — eine Übermittlung dorthin ist daher ohne zusätzliche Garantien (z. B. Standardvertragsklauseln) zulässig.

Bei der Nutzung von Apple-Diensten (Sign in with Apple, APNs) und von Stripe kann es zu einer Übermittlung personenbezogener Daten in die USA kommen. Diese Anbieter stützen eine solche Übermittlung nach eigenen Angaben auf Standardvertragsklauseln und/oder eine Angemessenheitsentscheidung der EU-Kommission (z. B. das EU-U.S. Data Privacy Framework); den jeweils aktuellen Zertifizierungs- bzw. Garantiestatus können Sie auf der Website des betreffenden Anbieters einsehen.

Das Fehler-Tracking (Sentry, Punkt 4) wird in der EU-Region von Sentry (Frankfurt, Deutschland) verarbeitet; für die Daten selbst findet keine Drittlandübermittlung statt. Der Sentry-Unternehmenssitz liegt in den USA, sodass ein gelegentlicher Zugriff (z. B. durch den Kundensupport) weiterhin die USA betreffen kann — dafür sieht der Auftragsverarbeitungsvertrag mit Sentry Standardvertragsklauseln vor, dieselbe Absicherung wie oben bei Apple und Stripe.

6. Speicherdauer und Löschung

Kontodaten werden für die Dauer des Bestehens des Kontos gespeichert. Nach Löschung des Kontos werden personenbezogene Daten gelöscht, mit folgenden Ausnahmen:

  • Buchungsverlauf: Waren Sie Teil einer Buchung mit einer anderen Person (Kundin/Kunde oder Tätowierer/in), bleibt deren eigene Kopie dieser Buchung und der zugehörigen Nachrichten erhalten — Ihre identifizierenden Angaben werden durch einen generischen Platzhalter („gelöschte Person") ersetzt, der Datensatz selbst aber nicht entfernt, da er auch das eigene, legitime Geschäftsdokument der anderen Partei darstellt. Der Inhalt der von Ihnen persönlich gesendeten Nachrichten wird jedoch spätestens 24 Monate nach Löschung Ihres Kontos endgültig entfernt — erhalten bleibt lediglich die Tatsache, dass eine Nachricht existiert hat (Typ und Zeitstempel), nicht ihr Inhalt. War Ihr gelöschtes Konto ein Artist-Profil mit bereits erhaltenen Anfragen, bleibt außerdem eine von Ihnen hinterlegte Nachsorge-Anleitung (Aftercare) erhalten, weil sie Teil der abgeschlossenen Buchung der jeweiligen Kundin/des jeweiligen Kunden ist und dieser Person weiterhin angezeigt wird; alle übrigen identifizierenden Profildaten (Adresse, Telefonnummer, Portfolio- und Profilbilder, bisherige Profiladresse) werden entfernt.
  • Support-Anfragen: Eine von Ihnen eröffnete Support-Anfrage wird bis zu 24 Monate nach Löschung Ihres Kontos aufbewahrt, mit durch denselben generischen Platzhalter ersetzten identifizierenden Angaben, damit wir bei Bedarf darauf zurückgreifen können (z. B. bei einem späteren Streitfall). Nach Ablauf dieser Frist wird sie endgültig gelöscht.
  • Meldungen und Blockierungen: Haben Sie eine andere Person gemeldet oder blockiert (oder wurden selbst gemeldet/blockiert), wird dieser Datensatz bis zu 24 Monate nach Löschung des jeweiligen Kontos aufbewahrt, mit durch denselben generischen Platzhalter ersetzten identifizierenden Angaben, zu Zwecken der Plattformsicherheit. Nach Ablauf dieser Frist wird er endgültig gelöscht. Das interne Protokoll darüber, welche Mitarbeiterin/welcher Mitarbeiter eine Meldung geprüft hat, wird gemeinsam mit ihr gelöscht; eine Kopie der geprüften Nachrichten wird im Meldungsdatensatz selbst nicht gespeichert — dafür gelten die oben genannten Fristen für Buchungsnachrichten.

Die in Punkt 3.10 beschriebenen Nachweise (Altersbestätigung, Annahme der AGB, Erklärungen zur Rücktrittsfrist) fallen nicht unter diese Ausnahmen: Sie werden gemeinsam mit Ihrem Konto gelöscht, da der Vertrag, auf den sie sich beziehen, mit dem Konto endet.

Bestand ein kostenpflichtiges Abonnement, wird dieses bei Löschung des Kontos ebenfalls beendet und die Löschung Ihrer Zahlungsdaten bei Stripe veranlasst — Stripe kann Transaktionsdaten unabhängig davon aufgrund eigener gesetzlicher (insbesondere steuerlicher) Aufbewahrungspflichten weiter aufbewahren müssen.

Datenbank-Backups (verschlüsselt, bei Hetzner Object Storage) werden nach 90 Tagen automatisch gelöscht. Die technischen Anwendungsprotokolle nach Punkt 3.11 werden größenbegrenzt rotiert (nicht kalenderbasiert). Der dort genannte Anmeldeverlauf wird automatisiert nach 90 Tagen gelöscht. Die Zählung fehlgeschlagener Anmeldeversuche wird bereits nach rund einer Stunde automatisch zurückgesetzt, sobald anderswo auf der Plattform der nächste fehlgeschlagene Anmeldeversuch erfolgt.

7. Cookies und ähnliche Technologien

Needl verwendet ausschließlich technisch notwendige Cookies:

  • ein Session-Cookie, um Sie während Ihrer Anmeldung wiederzuerkennen;
  • ein CSRF-Cookie, zum Schutz vor Cross-Site-Request-Forgery-Angriffen;
  • ein Spracheinstellungs-Cookie, das Ihre gewählte Sprache für bis zu einem Jahr speichert.

Diese Cookies sind für den Betrieb der Website bzw. für von Ihnen ausdrücklich gewünschte Funktionen erforderlich (§ 165 Abs. 3 TKG 2021) und bedürfen daher keiner gesonderten Einwilligung. Es werden keine Tracking-, Analyse- oder Marketing-Cookies eingesetzt, und es findet keine Einbindung von Drittanbieter-Tracking (z. B. Web-Analyse-Dienste, Social-Media-Plugins) statt.

8. Automatisierte Entscheidungsfindung und Profiling

Es findet keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt, die für Sie rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt. Ein Profiling zu Werbe- oder Analysezwecken erfolgt nicht.

9. Bereitstellungspflicht

Die Bereitstellung der unter Punkt 3.1 genannten Kontodaten ist für die Nutzung von Needl erforderlich; ohne sie kann kein Konto erstellt und der Dienst nicht genutzt werden. Alle übrigen Angaben (z. B. Profildaten, Nachrichteninhalte, Zwei-Faktor-Authentifizierung) sind freiwillig; wird auf sie verzichtet, können einzelne Funktionen der Plattform eingeschränkt oder nicht nutzbar sein.

10. Ihre Rechte

Sie haben nach der DSGVO das Recht auf:

  • Auskunft (Art. 15) über die zu Ihrer Person gespeicherten Daten,
  • Berichtigung (Art. 16) unrichtiger Daten,
  • Löschung (Art. 17) Ihrer Daten,
  • Einschränkung der Verarbeitung (Art. 18),
  • Datenübertragbarkeit (Art. 20),
  • Widerspruch gegen die Verarbeitung (Art. 21).

Für Auskunft und Datenübertragbarkeit steht Ihnen der automatisierte Export unter „Konto → Daten exportieren" in der App zur Verfügung, der Ihnen eine Zusammenstellung Ihrer Daten per E-Mail zusendet. Meldungsdaten (Punkt 3.5) sind davon ausgenommen, weil ein automatisierter Export offenlegen würde, wer Sie gemeldet hat und warum — was die Rechte dieser Person beeinträchtigen würde (Erwägungsgrund 63 DSGVO). Wenn Sie wissen möchten, welche Meldungsdaten zu Ihrer Person gespeichert sind, wenden Sie sich an die Kontaktdaten unter Punkt 1; wir stellen Ihnen diese Daten händisch zusammen, mit anonymisierten Angaben zu anderen beteiligten Personen.

Sie haben außerdem das Recht, eine Beschwerde bei der österreichischen Datenschutzbehörde einzureichen:

Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Web: www.dsb.gv.at

11. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten zu schützen, unter anderem: Passwörter werden ausschließlich gehasht gespeichert, Buchungsnachrichten werden in der Datenbank verschlüsselt abgelegt, die Verbindung zu unseren Diensten ist durchgängig TLS-verschlüsselt, und der Zugriff auf besonders sensible Verwaltungsfunktionen ist auf befugtes Personal beschränkt und wird protokolliert. Eine absolute Sicherheit kann bei der Datenübertragung über das Internet dennoch nicht garantiert werden.

12. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, sobald sich die Verarbeitung personenbezogener Daten durch Needl ändert oder neue rechtliche Vorgaben dies erfordern. Die jeweils aktuelle Fassung finden Sie stets unter dieser Adresse, mit dem Datum der letzten Aktualisierung am Beginn des Dokuments.