Datenschutzerklärung
Dies ist unsere Datenschutzerklärung. Die Nutzungsbedingungen (EULA) von Mimos befinden sich auf einer separaten Seite. Zu den Nutzungsbedingungen →
1. Über diese Richtlinie und für wen sie gilt
Mimos ist eine mandantenfähige Software-as-a-Service-Plattform (SaaS), die Hundesalons und andere Tierpflegebetriebe nutzen, um Kund:innen, Tiere, Termine, Nachrichten und einen Online-Buchungsshop zu verwalten. Betrieben wird die Plattform von Mimos Technology Inc. ("Mimos", "wir", "uns"), 108 W 39th St, STE1006 PMB2057 New York City, 10018 NY, USA.
Diese Richtlinie erklärt, welche personenbezogenen Daten wir verarbeiten, warum, auf welcher Rechtsgrundlage, mit wem wir sie teilen, wie lange wir sie aufbewahren und welche Rechte du hast. Sie gilt für:
- Tierpflegebetriebe, die Mimos abonnieren (unsere direkten Kund:innen), und die Mitarbeitenden in diesen Betrieben, die ein Konto haben.
- Tierhalter:innen ("Kund:innen"), deren Daten ein Tierpflegebetrieb in Mimos speichert oder die über den Online-Shop eines Betriebs buchen.
- Besucher:innen unserer Website joinmimos.com, unserer Anwendung und unserer Buchungsseiten.
2. Unsere Rolle: Verantwortlicher und Auftragsverarbeiter
Mimos hat zwei verschiedene datenschutzrechtliche Rollen. Es ist wichtig zu verstehen, welche auf dich zutrifft.
Wir sind Verantwortlicher für personenbezogene Daten, bei denen wir Zweck und Mittel der Verarbeitung bestimmen — im Wesentlichen:
- Konto- und Mitarbeitendendaten (Registrierung, Authentifizierung, Abrechnungsverwaltung, Support, Sicherheit).
- Technische und Nutzungsdaten, die wir erheben, um die Plattform zu betreiben, abzusichern und zu verbessern.
- Kommunikation zwischen uns und unseren geschäftlichen Kund:innen.
Wir sind Auftragsverarbeiter (und der Tierpflegebetrieb ist Verantwortlicher) für die personenbezogenen Daten, die ein Betrieb über seine eigenen Kund:innen und deren Tiere eingibt oder erzeugt — zum Beispiel Kontaktdaten der Kund:innen, Tierakten, Terminverlauf, Fotos, Impfnachweise und Nachrichtenprotokolle. Diese Daten verarbeiten wir ausschließlich nach den dokumentierten Weisungen des Betriebs zum Zweck der Bereitstellung des Dienstes. Jeder Betrieb ist selbst dafür verantwortlich, eine Rechtsgrundlage für die Erhebung dieser Daten zu haben und auf die Datenschutzanfragen seiner eigenen Kund:innen zu reagieren; unsere Verarbeitung richtet sich nach den Regelungen zur Datenverarbeitung in unseren Nutzungsbedingungen, die als unser Auftragsverarbeitungsvertrag (DPA) fungieren.
Wenn du Tierhalter:in bist und auf die Informationen zugreifen, sie berichtigen oder löschen möchtest, die ein Hundesalon über dich gespeichert hat, wende dich bitte direkt an diesen Salon — er kontrolliert deinen Datensatz. Wir unterstützen ihn dabei als sein Auftragsverarbeiter.
3. Personenbezogene Daten, die wir verarbeiten
Welche Daten genau vorhanden sind, hängt davon ab, wie ein Betrieb Mimos konfiguriert und was er erfassen möchte. Die folgenden Kategorien spiegeln wider, was die Plattform speichern kann.
3.1 Geschäfts- und Mitarbeitendenkonten (Mimos als Verantwortlicher)
- Identität & Kontakt: Vor- und Nachname, E-Mail-Adresse, Telefonnummer.
- Authentifizierung & Sicherheit: gehashtes Passwort, Token zur E-Mail-Bestätigung und zum Zurücksetzen des Passworts, "Angemeldet bleiben"-Token, Zähler für fehlgeschlagene Anmeldungen und Sperrstatus sowie Anmelde-Metadaten (Zeitstempel und IP-Adressen der aktuellen/letzten Anmeldung).
- Anmeldeoptionen: Wenn du dich mit Google oder Apple anmeldest, erhalten wir von diesem Anbieter deinen Namen, deine E-Mail-Adresse und eine Kontokennung; wenn du einen Passkey registrierst, speichern wir dessen öffentlichen Schlüssel — biometrische Daten verlassen niemals dein Gerät.
- Profil: optionales Profilfoto und — für Mitarbeitende, die als buchbare Groomer:innen tätig sind — Biografie, Spezialgebiete, Kalenderfarbe, Einstellungsdatum und Provisionssatz.
- Arbeitsdaten: Arbeitszeiten, Abwesenheiten (einschließlich eines etwaigen erfassten Grundes), Standortzuweisungen und die Konfiguration/Einstellungen des Betriebs.
- Rolle & Zugehörigkeit: zu welchem/welchen Betrieb(en) die Person gehört und welche Rolle sie hat (Admin oder Mitglied).
3.2 Kund:innen- und Tierdaten (Mimos als Auftragsverarbeiter, im Auftrag des Betriebs)
- Angaben zu Tierhalter:innen ("Kund:innen"): Name, E-Mail-Adresse(n), Telefonnummer(n), Post-/Rechnungsadresse(n), Freitextnotizen, Akquisequelle, Haushaltsbeziehungen sowie Tags/Labels — unabhängig davon, ob sie manuell eingegeben oder gesammelt importiert wurden (zum Beispiel aus einer CSV-Datei mit der bestehenden Kund:innenliste des Betriebs).
- Nachrichtenpräferenzen und Einwilligung: ob die Kund:in in automatisierte Erinnerungs-/Marketingnachrichten eingewilligt hat, wann die Einwilligung erteilt oder widerrufen wurde und welcher Kanal bevorzugt wird (SMS, email oder keiner).
- Tierakten: Name, Tierart, Rasse, Geburtsdatum, Geschlecht, Größe, Gewicht, Fell/Temperament, Allergien und medizinische Notizen sowie Tierfotos (Profilfoto und Vorher-/Nachher-Fotos der Pflege).
- Impfnachweise: Name/Art des Impfstoffs, Verabreichungs- und Ablaufdaten, Verifizierung und etwaige Übersteuerungsgründe/-notizen sowie ein hochgeladenes Nachweisdokument (Foto oder PDF eines Zertifikats).
- Termine & Leistungsverlauf: Buchungen, Zeiten, Status, Preis-Momentaufnahmen, Terminnotizen/Sonderanweisungen und welche:r Mitarbeitende die Leistung erbracht hat.
- Zahlungen & Anzahlungen: sofern ein Betrieb Buchungsanzahlungen aktiviert, Aufzeichnungen über Anzahlungsbeträge, Status und Stripe-Zahlungsreferenzen. Kartendaten verbleiben bei Stripe; wir sehen und speichern sie niemals.
- Einwilligungen & Unterschriften: beim Check-in erfasste Verzichts-/Einwilligungsdokumente, einschließlich Foto-Einwilligungskennzeichen, Name der unterzeichnenden Person und einer digitalen Signaturdatei, zuzüglich Dokumentversion/Sprachversion und Zeitstempel.
- Bewertungen & Erfahrungsberichte: von Kund:innen abgegebene Bewertungen und Freitextkommentare (teils über tokenisierte Links) sowie etwaige Name/Foto der verfassenden Person, die ein Betrieb veröffentlichen möchte.
- Kommunikation: ein Protokoll der an Kund:innen gesendeten oder von ihnen empfangenen Nachrichten, einschließlich Telefonnummer/E-Mail der empfangenden Person, Kanal (SMS, WhatsApp, email), Nachrichtentext, Richtung, Zustellstatus und etwaigem Fehler.
Hinweis zu sensiblen Daten. Allergien und medizinische Notizen zu Tieren sind Gesundheitsinformationen über Tiere, keine besonderen Kategorien personenbezogener Daten über Menschen. Freitextfelder (Kund:innennotizen, Terminnotizen, Bewertungskommentare) können jedoch alles enthalten, was eine Person eintippt. Betriebe sollten es vermeiden, besondere Kategorien personenbezogener Daten über Personen in diesen Feldern zu erfassen.
3.3 Automatisch erhobene Daten
- Sitzungs- und Authentifizierungs-Cookies (siehe §6).
- Server- und Sicherheitsprotokolle einschließlich IP-Adresse, Anfrage-Metadaten und User-Agent, die zum Betrieb, zur Absicherung und zur Fehlerbehebung des Dienstes verwendet werden. Passwörter, Token, OTP-Codes und ähnliche Geheimnisse werden aus unseren Protokollen herausgefiltert.
- Leistungs- und Tracing-Telemetrie über unseren Anbieter für Anwendungs-Performance-Monitoring (siehe §7), bestehend aus Anfrage- und Tracing-Metadaten.
- Produktanalyse-Ereignisse (z. B. Funnel-/Nutzungsereignisse mit einer Sitzungskennung und der angemeldeten Person, sofern zutreffend).
- Mobile Push-Token für Mitarbeitende, die die begleitende iOS- oder Android-App nutzen (Geräte-Token, Plattform, Umgebung, Zeitpunkt der letzten Sichtung). Die Zustellung erfolgt über Apple Push Notification service (APNs) auf iOS und Firebase Cloud Messaging (FCM) auf Android; die erhobenen Token-Daten sind auf beiden Plattformen dieselben.
- Eigene Website-Telemetrie auf joinmimos.com: aggregierte Zahlen zu Seitenaufrufen, Traffic-Quelle, Scrolltiefe und Klicks auf Handlungsaufforderungen. Sie verwendet keine Cookies — die Besuchskennung liegt im Session Storage deines Browsers und verschwindet, wenn du den Tab schließt — und zeichnet nie auf, was du in ein Formular eingibst.
- Google Analytics 4 auf joinmimos.com. Es lädt auf jeder Seite in einem eingeschränkten, cookielosen Modus; nur wenn du der Kategorie Analyse zustimmst, setzt es Cookies der ersten Partei (
_ga,_ga_<id>) mit einer pseudonymen Kennung und erfasst die von dir aufgerufenen Seiten, deinen Zugangsweg sowie Gerät, Browser, Sprache und ungefähren Standort. - Google-Klick-Kennungen auf joinmimos.com. Wenn du die Kategorie Werbung akzeptierst und über eine Google-Anzeige kommst, behalten wir die Kennung, die Google an den Link angehängt hat (
gclid,gbraidoderwbraid). Sie begleitet dich bis zur Registrierungsseite, und wenn du ein Konto erstellst, senden wir sie zusammen mit dem Zeitpunkt an Google Ads, damit das Konto der angeklickten Anzeige zugeordnet werden kann. Deinen Namen, deine E-Mail-Adresse oder eingegebene Angaben senden wir nie. Ohne deine Einwilligung in Werbung wird die Kennung gar nicht gespeichert. - Abonnement- und Kaufdaten für Mimos Pro (unser kostenpflichtiger Tarif). Wenn du über den App Store oder Google Play abonnierst, verarbeiten wir die Transaktionskennung des Stores, die Produktkennung (z. B. den Monats- oder Jahrestarif), eine pseudonyme kontobezogene Kennung, die die App an den Store sendet (Apple
appAccountToken/ GoogleobfuscatedAccountId, abgeleitet aus deiner Konto-ID), und den resultierenden Anspruchs- bzw. Abonnementstatus. Wenn du im Web über Stripe abonnierst, verarbeiten wir deine Stripe-Kunden- und -Abonnementkennungen, die Produktkennung und den Abonnementstatus. Wir verarbeiten dies ausschließlich, um den Zugang zu Mimos Pro zu gewähren und zu verwalten.
Wir speichern keine Zahlungskartennummern oder Bankkontodaten; Mimos ist kein Zahlungsdienstleister.
4. Warum wir Daten verarbeiten und unsere Rechtsgrundlagen
Soweit die DSGVO (EU/EEA), das brasilianische LGPD oder andere anwendbare Datenschutzgesetze gelten, stützen wir uns auf folgende Grundlagen:
| Zweck | Beispiele | Rechtsgrundlage |
|---|---|---|
| Bereitstellung des Dienstes für Betriebe | Konten erstellen/verwalten, Kund:innen- & Tierakten speichern, Buchungen abwickeln | Vertragserfüllung |
| Verarbeitung von Kund:innen-/Tierdaten für einen Betrieb | Hosting und Betrieb der CRM-Daten des Betriebs | Auftragsverarbeiter nach Weisung des Betriebs (der Betrieb stützt sich auf seine eigene Grundlage) |
| Authentifizierung & Kontosicherheit | Anmeldung, Passwort-Zurücksetzen, Sperrung, Ratenbegrenzung | Berechtigte Interessen / Vertrag |
| Dienstbezogene Kommunikation | Bestätigungen, Passwort-Zurücksetzungen, Einladungen, Terminerinnerungen/-benachrichtigungen | Vertrag / berechtigte Interessen; Einwilligung für Marketing-/Erinnerungsnachrichten an Kund:innen, sofern erforderlich |
| Zuverlässigkeits- & Sicherheitsüberwachung | Fehlerverfolgung, Leistungsüberwachung, Missbrauchsprävention | Berechtigte Interessen |
| Erfüllung gesetzlicher Pflichten | Steuer-/Buchhaltungsunterlagen, Beantwortung rechtmäßiger Anfragen | Rechtliche Verpflichtung |
| Verbesserung des Produkts | Aggregierte/Nutzungsanalysen | Berechtigte Interessen |
Für unser eigenes Marketing gegenüber Betrieben oder soweit anderweitig eine Einwilligung erforderlich ist, stützen wir uns auf die Einwilligung, die du jederzeit widerrufen kannst.
5. Kund:innen-Nachrichten und Einwilligung
Mimos kann SMS- und email-Nachrichten an die Kund:innen eines Betriebs senden (zum Beispiel Terminerinnerungen und -bestätigungen), wobei WhatsApp-Nachrichten dort verfügbar sind, wo sie aktiviert sind. WhatsApp-Nachrichten werden von der eigenen WhatsApp-Business-Nummer des Betriebs über die WhatsApp Business Cloud API von Meta gesendet; Mimos handelt dabei im Auftrag des Betriebs als "Tech Provider" von Meta. Die Plattform erfasst und setzt die Nachrichten-Einwilligung durch: Einwilligungsstatus und Zeitstempel einer Kund:in werden gespeichert, und automatisierte Nachrichten an Kund:innen sind an diese Einwilligung gekoppelt. Kund:innen können ihre Einwilligung jederzeit widerrufen, indem sie sich an den Betrieb wenden oder den Abmeldehinweisen folgen, sofern bereitgestellt. Nachrichtenprotokolle werden als Teil der Aufzeichnungen des Betriebs aufbewahrt (siehe §9).
6. Cookies und ähnliche Technologien
Mimos verwendet eine geringe Anzahl unbedingt erforderlicher Cookies für den Betrieb. Dazu gehören:
- Ein Sitzungs-Cookie (z. B.
_pet_crm_session), das dich angemeldet hält und vor Cross-Site-Request-Forgery schützt. Es ist HttpOnly, SameSite=Lax und (in der Produktion) Secure (nur über HTTPS). - Ein "Angemeldet bleiben"-Cookie, das nur gesetzt wird, wenn du diese Option bei der Anmeldung wählst, sodass du über Browser-Sitzungen hinweg angemeldet bleibst; es wird beim Abmelden gelöscht.
Da diese Cookies für die Bereitstellung eines von dir angeforderten Dienstes unerlässlich sind, benötigen sie nach den ePrivacy-Regeln keine Einwilligung. Davon getrennt laden wir Meta Pixel im Web oder aktivieren das Meta SDK in den mobilen Apps erst, nachdem du der Werbekategorie zugestimmt hast. Wir können eine pseudonyme Konto-ID, Installations-, Geräte- oder Werbe-IDs, soweit verfügbar und zulässig, sowie begrenzte Interaktions-, Registrierungs- und Abonnementereignisse verwenden, um Kampagnen zu messen und Ergebnisse zuzuordnen. Unter iOS fragen wir zusätzlich nach der App-Tracking-Transparency-Berechtigung (ATT). Du kannst die Einwilligung jederzeit über die Cookie-Einstellungen der Website oder Datenschutz in der App ablehnen oder widerrufen; der Widerruf stoppt die künftige Nutzung und Übermittlung.
Auf unserer Website joinmimos.com bitten wir außerdem um deine Einwilligung in Analyse-Cookies. Google Analytics 4 wird auf jeder Seite geladen, läuft aber bis zu deiner Einwilligung in die Kategorie Analyse in einem eingeschränkten Modus: Es setzt keine Cookies, verwendet keine Kennung und sendet an Google nur die Seitenadresse, dein Gerät und deinen Browser sowie einen ungefähren Standort aus deiner IP-Adresse. Erst wenn du einwilligst, setzen wir Analyse-Cookies der ersten Partei (_ga, _ga_<id>, Laufzeit bis zu 24 Monate), die deine Besuche miteinander verknüpfen. Google Signals und Anzeigenpersonalisierung sind deaktiviert, diese Cookies dienen also nicht dem Aufbau von Werbezielgruppen. Ablehnen dauert einen Klick, und du kannst deine Wahl jederzeit unter „Cookie-Einstellungen“ im Seitenfuß ändern oder widerrufen.
Erst nachdem du die Kategorie Werbung akzeptiert hast, laden wir das Google-Ads-Tag auf den Registrierungsseiten von app.joinmimos.com. Es liest die Klick-Kennung aus dem Link, über den du gekommen bist, und setzt Google-Werbe-Cookies (_gcl_*) mit einer Laufzeit von bis zu 90 Tagen. Wenn du das Registrierungsformular abschickst, meldet es diese eine Conversion an Google Ads. Die Meldung kann aus deinem Browser oder von unseren eigenen Servern gesendet werden; in beiden Fällen enthält sie die Klick-Kennung und den Zeitpunkt, aber nichts von dem, was du eingegeben hast. Du kannst diese Einwilligung jederzeit unter „Cookie-Einstellungen“ im Footer der Website oder unter Datenschutz in der App ändern oder widerrufen; ein Widerruf beendet jede weitere Nutzung.
7. Dienstleister und Unterauftragsverarbeiter
Wir geben personenbezogene Daten an die nachfolgend genannten Dritten ausschließlich zur Bereitstellung des Dienstes weiter. Jeder von ihnen ist an datenschutzrechtliche Bedingungen gebunden. Diese Liste kann sich ändern; wir halten sie aktuell.
| Anbieter | Rolle | Betroffene Daten |
|---|---|---|
| Render | Anwendungs-Hosting, verwaltete PostgreSQL-Datenbank, Backups, Protokolle | Alle Anwendungsdaten |
| Cloudflare R2 | Objektspeicher für hochgeladene Dateien | Fotos (Profilfotos, Tiere, Pflege, Erfahrungsberichte), Logos, Impfnachweise |
| Redis (verwaltet) | Hintergrund-Job-Warteschlange / Cache | Vorübergehende Job-Daten mit Verweis auf Datensätze |
| Resend | Versand transaktionaler E-Mails | Name & E-Mail der empfangenden Person, Nachrichteninhalt (Bestätigungen, Zurücksetzungen, Einladungen, Erinnerungen) |
| Sweego | Zustellung transaktionaler SMS (Terminerinnerungen, -bestätigungen) | Telefonnummer der empfangenden Person (E.164), Nachrichteninhalt |
| Google — Google Analytics 4 | Reichweitenmessung auf joinmimos.com. Wird auf jeder Seite in einem eingeschränkten Modus geladen, der keine Cookies setzt und keine Kennung verwendet; Cookies und Analyse-Kennungen werden erst nach deiner Einwilligung in die Kategorie Analyse verwendet | Im eingeschränkten Modus: Seitenadresse, Referrer, Gerät, Browser, Sprache und ungefährer Standort aus deiner IP-Adresse, ohne Cookie und ohne dauerhafte Kennung. Nach der Einwilligung: zusätzlich eine pseudonyme Cookie-Kennung (_ga, _ga_<id>), die deine Besuche verknüpft |
| Google — Google Ads | Werbemessung für joinmimos.com und die Registrierungsseiten. Wird erst geladen, nachdem du die Kategorie Werbung akzeptiert hast. Ermöglicht Google, eine Registrierung der angeklickten Anzeige zuzuordnen. | Die Google-Klick-Kennung (gclid, gbraid oder wbraid), der Zeitpunkt der Registrierung, eine interne Referenz für dieses Ereignis und Google-Werbe-Cookies (_gcl_*). Kein Name, keine E-Mail-Adresse, keine Telefonnummer. |
| Meta Platforms (WhatsApp Business Cloud API) | Übermittlung von WhatsApp-Nachrichten über die eigene WhatsApp-Business-Nummer des Betriebs (Mimos handelt als Tech Provider; Meta rechnet Konversationen direkt mit dem Betrieb ab) | Telefonnummer/WhatsApp-ID der Endkund:in, Nachrichteninhalt, Zustellmetadaten |
| Apple Push Notification service (APNs) | iOS-Push-Benachrichtigungen an die Mitarbeitenden-App | Geräte-Push-Token, Benachrichtigungsinhalt |
| Google — Firebase Cloud Messaging (FCM) | Android-Push-Benachrichtigungen an die Mitarbeitenden-App | Geräte-Push-Token, Benachrichtigungsinhalt |
| Apple — App Store / StoreKit | Verarbeitung des Mimos-Pro-Abonnements und Übermittlung von Transaktions- und Anspruchsdaten an uns | Transaktionskennung, Produktkennung, pseudonyme kontobezogene Kennung (appAccountToken), Abonnementstatus |
| Google — Google Play Billing | Verarbeitung des Mimos-Pro-Abonnements und Übermittlung von Transaktions- und Anspruchsdaten an uns | Kauf-/Transaktionskennung, Produktkennung, pseudonyme kontobezogene Kennung (obfuscatedAccountId), Abonnementstatus |
| Stripe | Verarbeitung des Mimos-Pro-Abonnements im Web (Stripe Checkout) und — sofern ein Betrieb sie aktiviert — von Buchungsanzahlungen über das verbundene Stripe-Konto des Betriebs (Stripe Connect) | Stripe-Kunden- und -Abonnementkennungen, Produkt-/Preiskennung, Abonnementstatus; bei Anzahlungen Zahlungskennungen und Beträge (keine Kartendaten) |
| Datadog | Anwendungs-Performance-Monitoring (Produktion) | Anfrage-/Tracing-Metadaten |
| Slack | Interne Betriebsbenachrichtigungen an Mimos (z. B. neue Anmeldungen/Buchungen) | Begrenzte Konto-/Buchungs-Metadaten |
| Companion mobile backend webhook | Benachrichtigung unserer mobilen App über Datenänderungen | Konto-ID, Ereignistyp, Zeitstempel (signiert) |
| Fontshare (Indian Type Foundry) | Stellt die in der Oberfläche verwendete Webschrift bereit | IP/User-Agent des Browsers beim Laden der Schrift |
| Meta Platforms — Meta Pixel / Meta SDK / Conversions API | Werbemessung und Kampagnenzuordnung, nur nach der anwendbaren Einwilligung (und ATT unter iOS, soweit erforderlich) | Pseudonyme Konto-ID; Installations-, Geräte- oder Werbe-IDs, soweit zulässig; begrenzte Interaktions-, Registrierungs- und Abonnementereignisse; und Kampagnenmetadaten — niemals Inhalte zu Kund:innen, Tieren, Terminen, Nachrichten oder Notizen |
Geplant (noch nicht aktiv): die Fehlerverfolgung über Sentry ist in unserem Code integriert, aber in der Produktion nicht aktiviert, sodass sie heute keine personenbezogenen Daten verarbeitet. Wenn wir sie aktivieren, aktualisieren wir diesen Abschnitt; Fehlerberichte können dann IP-Adresse, Anfrage-Header und die Kennungen der betroffenen Person enthalten.
Verbundene Mimos-Produkte. Wenn eine Tierhalter:in ihr Mimos-Pets-Profil verknüpft und die Freigabe autorisiert, kann der Betrieb die Profilbereiche einsehen, die sie freigegeben hat (zum Beispiel Identität, Pflegenotizen, Verhalten, Allergien, Erkrankungen, Medikation und Impfungen). Diese Freigabe wird durch die Autorisierung der Tierhalter:in in Mimos Pets gesteuert und kann dort widerrufen werden.
Wir verkaufen keine personenbezogenen Daten und geben sie nicht für Werbe-Targeting Dritter weiter. Die Kommunikation mit Meta ist auf die oben beschriebene Messung und Zuordnung beschränkt und wird nur mit deiner Einwilligung aktiviert.
8. Internationale Datenübermittlungen
Unsere primäre Anwendungsinfrastruktur — Anwendungsserver, Datenbank und Hintergrund-Jobs — wird in der Europäischen Union (Frankfurt) gehostet. Einige Anbieter können Daten dennoch außerhalb des Landes verarbeiten, in dem du dich befindest, einschließlich in den Vereinigten Staaten. Soweit Daten aus dem EEA/UK übermittelt werden, stützen wir uns auf geeignete Garantien wie die Standardvertragsklauseln der Europäischen Kommission (Standard Contractual Clauses) (und das UK Addendum, sofern relevant) oder eine Angemessenheits-/Data-Privacy-Framework-Zertifizierung eines Anbieters. Einzelheiten zu den Garantien für eine bestimmte Übermittlung sind auf Anfrage unter [email protected] erhältlich.
9. Speicherdauer
- Konto- und Mitarbeitendendaten werden aufbewahrt, solange das Abonnement des Betriebs aktiv ist, sowie für einen angemessenen Zeitraum danach, und anschließend gelöscht oder anonymisiert, vorbehaltlich gesetzlicher Aufbewahrungspflichten (z. B. Steuer/Buchhaltung).
- Kund:innen-, Tier-, Termin-, Foto- und Impfnachweisdatensätze werden für den Betrieb (den Verantwortlichen) so lange aufbewahrt, wie er sie behält. Einige Datensätze nutzen ein Soft-Delete-Verfahren (als gelöscht markiert und ausgeblendet, aber aufbewahrt), damit Verlaufs- und Termindaten konsistent bleiben; sie werden nicht automatisch entfernt.
- Änderungsverlauf / Audit-Trail. Zur Integrität und Nachvollziehbarkeit werden Änderungen an zentralen Datensätzen in einem Audit-Protokoll versioniert und für die Lebensdauer des Kontos aufbewahrt, sofern sie nicht entfernt werden.
- Nachrichtenprotokolle werden als Teil der Kommunikationsunterlagen des Betriebs aufbewahrt.
- Kontoschließung / Löschung. Wenn ein Geschäftskonto gelöscht wird, werden die zugehörigen Daten (Mitgliedschaften, Kund:innen, Tiere, Termine, Leistungen, Einladungen usw.) entfernt. Auf Anfrage löschen oder geben wir die Daten eines Betriebs gemäß unserem DPA und dem geltenden Recht zurück.
- Backups werden für ein begrenztes rollierendes Zeitfenster aufbewahrt und dann überschrieben; Löschanfragen werden in aktiven Systemen sofort umgesetzt und greifen, sobald die Backups auslaufen.
Wenn du einen bestimmten Aufbewahrungsplan dokumentiert haben möchtest, kontaktiere uns unter [email protected].
10. Wie wir Daten schützen
- Verschlüsselung bei der Übertragung: HTTPS/TLS wird in der gesamten Anwendung erzwungen (HSTS/force_ssl in der Produktion); Cookies sind Secure und HttpOnly.
- Passwortschutz: Passwörter werden mit bcrypt gehasht (Arbeitsfaktor 12) und niemals im Klartext gespeichert oder protokolliert.
- API-Zugriff: der programmatische Zugriff nutzt bearer token, die nur als gesalzener HMAC-SHA256-Digest gespeichert werden (das Rohtoken wird nie dauerhaft gespeichert); Token können widerrufen werden und laufen ab.
- Missbrauchsprävention: Ratenbegrenzung an den Endpunkten für Anmeldung, Registrierung, Passwort-Zurücksetzen und OTP sowie Kontosperrung nach wiederholt fehlgeschlagenen Anmeldungen.
- Protokollhygiene: Passwörter, Token, OTPs und andere Geheimnisse werden aus den Anwendungsprotokollen herausgefiltert.
- Mandantenisolierung: die Daten jedes Betriebs werden pro Konto logisch getrennt.
- Zugriffskontrolle: rollenbasierte Berechtigungen (Admin/Mitglied) und Richtlinienprüfungen steuern den Zugriff innerhalb eines Kontos.
- Sicherheit der mobilen Sitzung: die mobile App speichert ihr Sitzungs-Token im sicheren Speicher des Geräts (iOS Keychain / Android Keystore), optional geschützt durch die Gerätebiometrie, wenn du sie aktivierst; biometrische Daten verlassen niemals dein Gerät und werden vollständig vom Betriebssystem verarbeitet.
Kein System ist vollkommen sicher, aber wir treffen angemessene und geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten und benachrichtigen betroffene Personen und Behörden über eine Verletzung des Schutzes personenbezogener Daten, soweit das Gesetz dies verlangt.
11. Deine Rechte
Vorbehaltlich des geltenden Rechts (etwa der DSGVO und des LGPD) kannst du das Recht haben, folgendes zu tun:
- Auskunft über die personenbezogenen Daten zu erhalten, die wir über dich gespeichert haben, und eine Kopie zu bekommen.
- Berichtigung unrichtiger oder unvollständiger Daten zu verlangen.
- Löschung deiner Daten ("Recht auf Vergessenwerden") unter bestimmten Umständen zu verlangen.
- Einschränkung oder Widerspruch gegen bestimmte Verarbeitungen, einschließlich der auf berechtigten Interessen beruhenden Verarbeitung und der Direktwerbung.
- Datenübertragbarkeit — deine Daten in einem strukturierten, maschinenlesbaren Format zu erhalten.
- Einwilligung zu widerrufen, und zwar jederzeit, soweit die Verarbeitung auf einer Einwilligung beruht.
- Beschwerde einzulegen bei deiner örtlichen Datenschutz- oder Aufsichtsbehörde.
Wie du deine Rechte ausübst:
- Wenn Mimos Verantwortlicher ist (deine Konto-/Mitarbeitendendaten), kontaktiere uns unter [email protected]. Wir antworten innerhalb der gesetzlich vorgeschriebenen Frist (ein Monat nach der DSGVO, verlängerbar). Möglicherweise müssen wir deine Identität überprüfen.
- Wenn deine Daten von einem Tierpflegebetrieb eingegeben wurden (d. h. du bist Kund:in dieses Betriebs), wende dich an diesen Betrieb — er ist der Verantwortliche. Wir unterstützen ihn bei der Erfüllung deiner Anfrage: Mimos stellt Betrieben dafür integrierte Werkzeuge bereit, darunter einen Datenexport je Kund:in in einem maschinenlesbaren Format und einen zweistufigen Löschablauf.
12. Kinder
Mimos ist für Betriebe und Erwachsene bestimmt. Es richtet sich nicht an Kinder, und wir erheben nicht wissentlich personenbezogene Daten von Kindern. Wenn du glaubst, dass ein Kind personenbezogene Daten bereitgestellt hat, kontaktiere uns, und wir löschen sie.
13. Automatisierte Entscheidungsfindung
Wir nutzen die hier beschriebenen personenbezogenen Daten nicht, um ausschließlich durch automatisierte Mittel Entscheidungen zu treffen, die rechtliche oder ähnlich erhebliche Auswirkungen auf dich haben.
14. Änderungen dieser Richtlinie
Wir können diese Richtlinie aktualisieren, um Änderungen am Produkt, bei unseren Anbietern oder an der Rechtslage Rechnung zu tragen. Wir veröffentlichen die aktualisierte Fassung mit einem neuen "Zuletzt aktualisiert"-Datum und weisen bei wesentlichen Änderungen zusätzlich darauf hin (z. B. in der App oder per email). Die fortgesetzte Nutzung nach dem Wirksamkeitsdatum gilt als Zustimmung, soweit gesetzlich zulässig.
15. Kontakt
Fragen, Anfragen oder Beschwerden zum Datenschutz:
E-Mail: [email protected]
Post: Mimos Technology Inc., 108 W 39th St, STE1006 PMB2057 New York City, 10018 NY, USA
Diese englische Fassung ist der maßgebliche Text. Übersetzungen in andere Sprachen können der Einfachheit halber bereitgestellt werden; im Konfliktfall hat die englische Fassung Vorrang.