Der Schutz Ihrer personenbezogenen Daten ist uns ein zentrales Anliegen. Wir verarbeiten Ihre Daten ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, BDSG, spanisches LOPDGDD). Wir arbeiten nach den Standards ISO 9001 (Qualität), ISO 14001 (Umwelt) und ISO 27001 (Informationssicherheit).
1. Name und Anschrift des Verantwortlichen
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
| Verantwortliche Stelle | dbl9 GmbH Son Xigala Palma de Mallorca Spanien |
|---|---|
| Vertretungsberechtigt | Aida Demchenko, Geschäftsführung |
| info@cryoletics.com | |
| Datenschutzanfragen | info@cryoletics.com (Stichwort: „Datenschutz“) |
| Domains | cryoletics.com |
Ein externer Datenschutzbeauftragter ist gemäß Art. 37 DSGVO derzeit nicht verpflichtend bestellt. Sollte sich diese Verpflichtung im Laufe des Geschäftsbetriebs ergeben, wird ein DSB benannt und diese Erklärung entsprechend aktualisiert.
2. Allgemeine Hinweise zur Datenverarbeitung
2.1 Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen der DSGVO:
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung (z. B. Newsletter, optionale Analyse-Cookies)
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung & vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung (z. B. Steuer-Aufbewahrung)
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse (z. B. IT-Sicherheit, Betrugsprävention)
- Art. 9 Abs. 2 lit. a DSGVO — Einwilligung in die Verarbeitung von Gesundheitsdaten (Selbstauskunft)
2.2 Datenverarbeitung in Drittländern
Eine Datenübermittlung in Drittländer außerhalb der EU/des EWR findet nur statt, sofern dies zur Vertragsabwicklung erforderlich ist, eine Einwilligung vorliegt oder ein Angemessenheitsbeschluss der EU-Kommission besteht. In allen anderen Fällen werden EU-Standardvertragsklauseln (SCC) abgeschlossen.
3. Hosting & Content Delivery
Server-Hosting Verarbeiter
Diese Website wird auf einem dedizierten Server in einem Rechenzentrum innerhalb der Europäischen Union betrieben. Hosting-Provider: Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland (Standort EU / Deutschland]. Mit dem Provider wurde ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen.
- Datenarten
- IP-Adresse, Logfiles, Request-Daten, vom Nutzer eingegebene Inhalte
- Zweck
- Bereitstellung der Website & Plattform
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
- Speicherort
- EU
Cloudflare CDN Optional
Hinweis: Bei aktiver Cloudflare-CDN-Nutzung gilt Folgendes. Derzeit setzen wir Cloudflare nur optional und für klar definierte Sicherheitsfunktionen (Bot-Schutz, DDoS-Abwehr) ein; ein Aufruf des CDN findet erst nach Aktivierung statt.
- Anbieter
- Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA / Cloudflare Germany GmbH, München
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit) — bei Aktivierung
- Datentransfer
- USA, abgesichert durch EU-Standardvertragsklauseln (SCC) + EU-US Data Privacy Framework
4. Server-Logfiles
Beim Aufruf unserer Website werden durch den Hosting-Provider automatisch Informationen in sogenannten Server-Logfiles erfasst, die Ihr Browser übermittelt:
- anonymisierte IP-Adresse (letztes Oktett auf 0 gesetzt)
- Datum und Uhrzeit des Zugriffs
- aufgerufene URL und übertragene Datenmenge
- Referrer-URL
- verwendeter Browser und Betriebssystem
Diese Daten werden ausschließlich zur Sicherstellung eines störungsfreien Betriebs der Website, zur Verbesserung des Angebots und zur Strafverfolgung im Falle eines Angriffs verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logfiles werden nach maximal 14 Tagen automatisch gelöscht.
5. Cookies & Consent
Unsere Website verwendet ausschließlich technisch notwendige Cookies sowie — nach Ihrer
ausdrücklichen Einwilligung — einen funktionalen Cookie zur Speicherung Ihrer Theme-Präferenz (Hell/Dunkel)
im localStorage Ihres Browsers. Es werden keine Tracking-Cookies, keine
Werbe-Cookies und keine Drittanbieter-Cookies ohne Ihre Zustimmung gesetzt.
| Name | Zweck | Dauer | Typ |
|---|---|---|---|
cryoTheme | Speicherung des Hell/Dunkel-Themes | persistent | 1st-party, technisch |
| Session-ID | Login & Buchungs-Sitzung | Session | 1st-party, technisch notwendig |
Optionale Cookies (z. B. für Analytics oder Drittanbieter) werden ausschließlich nach Ihrer aktiven Zustimmung über das Cookie-Consent-Banner gesetzt. Sie können Ihre Einwilligung jederzeit widerrufen.
6. Analyse — PostHog (Self-hosted)
PostHog Self-hosted · EU
Wir verwenden PostHog in einer selbst gehosteten Variante auf unserem EU-Server zur anonymisierten Reichweitenmessung und zur Optimierung der Plattform. PostHog läuft vollständig auf unserer Infrastruktur — es findet keine Datenübertragung an PostHog Inc. oder andere Dritte statt.
- Anbieter
- Self-hosted; Software von PostHog Inc., USA — jedoch ohne Datenfluss zum Hersteller
- Datenarten
- anonymisierte IP, Seitenaufrufe, Klick-Events, Browser/Device, Verweildauer
- Zweck
- Reichweitenanalyse, Conversion-Optimierung, UX-Verbesserung
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — kein Tracking ohne aktive Zustimmung
- Speicherort
- EU (unser Server)
- Speicherdauer
- aggregierte Daten 6 Monate, Einzel-Events 30 Tage
Wir setzen weder Google Analytics noch Google Tag Manager, Google Ads, Meta-Pixel, WhatsApp-Tracking oder vergleichbare Drittanbieter-Tracker ein.
7. Zahlungsabwicklung — Stripe
Stripe Payments Auftragsverarbeiter
Zahlungen über Kreditkarte, SEPA-Lastschrift und Sofortüberweisung werden über Stripe Payments Europe, Ltd. (Irland) abgewickelt. Stripe ist PCI-DSS-zertifiziert. Wir speichern keine vollständigen Kartendaten auf unseren Systemen; diese werden direkt im Browser zu Stripe übertragen und dort tokenisiert.
- Anbieter
- Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland
- Datenarten
- Name, E-Mail, Zahlungsdaten (nur tokenisiert bei uns), Betrag, Land
- Zweck
- Zahlungsabwicklung, Betrugsprävention, Karten-Verifizierung (€1 Pre-Auth)
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
- Speicherort
- EU, ggf. USA mit EU-Standardvertragsklauseln
- Datenschutzerklärung
- stripe.com/de/privacy
8. E-Mail-Kommunikation & Newsletter
Infomaniak Mail Verarbeiter · CH
Unser Mailserver wird bei Infomaniak Network SA in der Schweiz betrieben. Die Schweiz verfügt über einen Angemessenheitsbeschluss der EU-Kommission; die Datenverarbeitung erfolgt damit auf DSGVO-konformem Niveau. Sämtlicher Newsletter-Versand erfolgt über einen eigenen Mailserver (Nodemailer via SMTP Infomaniak) — wir setzen kein Mailjet, kein Sendgrid und keine anderen US-Dienste ein.
- Anbieter
- Infomaniak Network SA, Genf, Schweiz
- Datenarten
- E-Mail-Adresse, Name, Inhalt der Mails, IP-Adresse beim Versand
- Zweck
- Mailbox-Hosting, transaktionale Mails, Newsletter
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b/f DSGVO; Newsletter Art. 6 Abs. 1 lit. a DSGVO
- Speicherort
- Schweiz (Angemessenheitsbeschluss)
8.1 Newsletter — Double-Opt-In
Für unseren Newsletter nutzen wir das Double-Opt-In-Verfahren:
- Sie tragen Ihre E-Mail-Adresse in das Anmeldeformular ein.
- Wir senden Ihnen eine Bestätigungsmail mit einem Bestätigungslink.
- Erst nach Klick auf den Link sind Sie auf dem Newsletter-Verteiler.
Wir protokollieren den Anmeldezeitpunkt, die IP-Adresse zum Anmeldezeitpunkt und den Bestätigungszeitpunkt, um den Nachweis nach Art. 7 Abs. 1 DSGVO erbringen zu können. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie auf den Abmelde-Link am Ende jeder Newsletter-Mail klicken oder eine formlose Nachricht an info@cryoletics.com senden.
9. Mitglieder-Konto, Buchung & Passkeys
9.1 Konto-Erstellung
Für die Buchung von Mitgliedschaften und Sessions ist ein persönliches Mitglieder-Konto erforderlich. Wir erheben dabei: Vor- und Nachname, E-Mail-Adresse, Geburtsdatum (zur Altersverifikation und gesundheitlichen Selbstauskunft), Mobilnummer (für Erinnerungen), Adresse (Rechnungsstellung). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
9.2 Gesundheits-Selbstauskunft
Vor der ersten Cryo-Session erfassen wir eine Gesundheits-Selbstauskunft (Kontraindikationen). Diese Daten sind besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO. Wir verarbeiten sie ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), speichern sie verschlüsselt und ausschließlich zugriffsbeschränkt für das fachlich betreuende Personal.
9.3 Passkeys & WebAuthn
Passkey-Anmeldung Modernes Verfahren
Wir bieten eine sichere Anmeldung via Passkeys (WebAuthn-Standard) statt Passwort an. Passkeys werden ausschließlich auf Ihrem Gerät erzeugt und gespeichert (Trusted Platform Module bzw. Secure Enclave). An unsere Server wird nur der öffentliche Schlüssel übermittelt — der private Schlüssel verlässt Ihr Gerät niemals. Diese Methode verhindert Phishing und Brute-Force-Angriffe systembedingt.
- Standard
- WebAuthn / FIDO2 (W3C / FIDO Alliance)
- Datenarten
- öffentlicher Schlüssel, Credential-ID, User-Handle, Sign-Count
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b/f DSGVO
10. Bot-Schutz — Cloudflare Turnstile
Cloudflare Turnstile Bot-Schutz
Zur Abwehr von automatisierten Anfragen (Bots, Spam, Brute-Force) auf Anmelde- und Kontaktformularen setzen wir Cloudflare Turnstile ein — eine datenschutz-freundliche Alternative zu Google reCAPTCHA. Turnstile arbeitet ohne Cookies und ohne Übermittlung sensibler Browser-Fingerprints.
- Anbieter
- Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA
- Datenarten
- IP-Adresse (temporär), Browser-Signale (datenschutz-freundlich aggregiert)
- Zweck
- Bot- und Spam-Abwehr
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, IT-Sicherheit)
- Datentransfer
- USA, abgesichert durch EU-Standardvertragsklauseln & EU-US Data Privacy Framework
Wir setzen kein Google reCAPTCHA ein.
11. Auftragsverarbeiter & Empfänger
Wir setzen folgende Auftragsverarbeiter (nach Art. 28 DSGVO) ein:
| Dienstleister | Zweck | Sitz |
|---|---|---|
| Hetzner Online GmbH, Gunzenhausen, Deutschland | Server-Hosting | EU |
| Infomaniak Network SA | E-Mail-Hosting, SMTP-Versand | Schweiz (Angemessenheitsbeschluss) |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung | Irland (EU) |
| Cloudflare (Turnstile, optional CDN) | Bot-Schutz, DDoS-Schutz | USA (SCC + DPF) |
| PostHog (self-hosted) | Reichweitenanalyse — kein Datenfluss zum Hersteller | EU (unser Server) |
12. Speicherdauer
| Datenkategorie | Speicherdauer |
|---|---|
| Server-Logfiles | maximal 14 Tage |
| Mitgliederdaten (Account) | Vertragslaufzeit + 3 Jahre |
| Buchungs- & Zahlungsbelege | 10 Jahre (handels-/steuerrechtl. Aufbewahrung) |
| Gesundheits-Selbstauskunft | solange Mitgliedschaft + 3 Jahre, dann Löschung |
| Newsletter-Anmeldedaten | bis Widerruf der Einwilligung |
| PostHog-Events | 30 Tage Einzel-Events, 6 Monate Aggregate |
| Kontaktanfragen | 6 Monate nach Abschluss |
13. Ihre Rechte als betroffene Person
Sie haben uns gegenüber jederzeit folgende Rechte:
- Recht auf Auskunft (Art. 15 DSGVO) — über Ihre gespeicherten Daten
- Recht auf Berichtigung (Art. 16 DSGVO) — bei unrichtigen Daten
- Recht auf Löschung (Art. 17 DSGVO) — „Recht auf Vergessenwerden“
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO) — Export Ihrer Daten
- Recht auf Widerspruch (Art. 21 DSGVO) — gegen Verarbeitungen aufgrund berechtigten Interesses
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) — jederzeit, mit Wirkung für die Zukunft
- Beschwerderecht (Art. 77 DSGVO) bei einer Datenschutz-Aufsichtsbehörde — in Spanien: Agencia Española de Protección de Datos (AEPD), in Deutschland: jeweils zuständige Landesbeauftragte
Zur Wahrnehmung Ihrer Rechte genügt eine formlose E-Mail an info@cryoletics.com (Stichwort: „Datenschutz“). Wir antworten innerhalb eines Monats nach Eingang Ihrer Anfrage.
14. SSL/TLS-Verschlüsselung
Unsere Website nutzt durchgehend eine sichere TLS 1.3-Verschlüsselung (HTTPS). Sie erkennen dies
am Schloss-Symbol in Ihrer Browser-Adressleiste und am Präfix https://. Ohne aktive
Verschlüsselung sind keine Verbindungen möglich (HSTS-Pflicht).
15. Aktualität & Änderungen
Diese Datenschutzerklärung ist aktuell gültig (Stand: 23.05.2026) und hat die Versions-Nummer 1.0. Durch die Weiterentwicklung unserer Plattform kann es notwendig werden, diese Erklärung anzupassen (z. B. bei Einführung neuer Funktionen). Die jeweils aktuelle Version finden Sie stets unter cryoletics.com/datenschutz.html.
Med-Disclaimer (medizinischer Hinweis)
Keine ärztliche Behandlung — keine Heilversprechen
Die von Cryoletics angebotenen Anwendungen — insbesondere die Ganzkörper-Kryotherapie bei −85°C, Infrarot-Lichttherapie (MCS), Lymphatic Flow Recovery und ergänzende Wellness-Anwendungen — sind nicht-medizinische Wellness- und Recovery-Dienstleistungen. Sie ersetzen keine ärztliche Untersuchung, Diagnose oder Behandlung.
Sämtliche Beschreibungen möglicher Effekte der Anwendungen (z. B. zur Regeneration, zum allgemeinen Wohlbefinden, zur Unterstützung der Erholung nach körperlicher Belastung) sind beschreibender Natur und stellen keine Heilversprechen im Sinne des deutschen Heilmittelwerbegesetzes (HWG), des spanischen Werbe- und Verbraucherschutzrechts oder vergleichbarer Vorschriften dar. Sie ersetzen insbesondere keine ärztliche Aufklärung oder Therapie.
Eigenverantwortliche Teilnahme
Die Teilnahme an Cryo-Anwendungen erfolgt freiwillig und auf eigene Verantwortung. Vor der ersten Session verpflichten Sie sich, eine Gesundheits-Selbstauskunft wahrheitsgemäß auszufüllen (siehe AGB Ziffer 4). Bei Vorliegen einer absoluten Kontraindikation (z. B. unbehandelte Hypertonie, schwere Herz-Kreislauf-Erkrankung, Kälteurtikaria, Schwangerschaft) ist eine Teilnahme ausgeschlossen.
Rücksprache mit Ihrem Arzt
Bei chronischen Erkrankungen, regelmäßiger Medikamenten-Einnahme, nach Operationen oder im Zweifel empfehlen wir ausdrücklich eine vorherige Rücksprache mit Ihrer Hausärztin / Ihrem Hausarzt oder einer entsprechenden Fachärztin / einem Facharzt. Cryoletics darf und kann keine medizinische Beurteilung Ihres individuellen Gesundheitszustands vornehmen.
Notfall & Aufsicht
Sämtliche Cryo-Sessions finden unter fachlicher Aufsicht statt. Bei akuten Beschwerden vor, während oder nach einer Session ist sofort das Studio-Personal zu informieren. In medizinischen Notfällen kontaktieren Sie umgehend den Notruf (Spanien: 112; Deutschland: 112).
Cryoletics übernimmt keine Haftung für gesundheitliche Folgen, die auf einer unvollständigen oder unwahren Gesundheits-Selbstauskunft, auf Nichtbeachtung der Hausordnung oder auf Eigenverschulden beruhen.
↑ Zurück nach oben