Datenschutzerklärung von Sanistay
Version v1.2 - 2026-06-10 - DE
Organisation: COALPL GROUP SL (handelnd unter dem Namen "Sanistay"). Version: v1.2. Gültig ab: 10. Juni 2026. Letzte Aktualisierung: 10. Juni 2026. Anwendbares Recht: DSGVO (EU 2016/679), LOPDGDD (Organgesetz 3/2018), LSSI (Gesetz 34/2002), ePrivacy-Richtlinie (2002/58/EG).
Diese Datenschutzerklärung beschreibt, wie COALPL GROUP SL, die unter dem Handelsnamen Sanistay tätig ist, personenbezogene Daten der Personen verarbeitet, die auf die Plattform Sanistay zugreifen, sich registrieren oder diese nutzen, einschließlich Gäste, Gastgeber, Gesundheitsfachkräfte, die eine Verifizierung beantragen, Website-Besucher sowie Personen, die mit Sanistay in Kontakt treten.
Die Informationen werden transparent, prägnant und verständlich bereitgestellt, unbeschadet dessen, dass bestimmte Verarbeitungen in spezifischen Informationshinweisen dargestellt werden können, wenn dies aufgrund des jeweiligen Dienstkontexts erforderlich ist.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung ist COALPL GROUP SL, eine Gesellschaft, die unter dem Handelsnamen Sanistay tätig ist.
- Firmenbezeichnung: COALPL GROUP SL
- Handelsname: Sanistay
- NIF: B26999623
- Gesellschaftssitz: Avenida Pérez Galdós 129, 48, 46018 Valencia, Valencia (Spanien)
- Handelsregistereintragung: Handelsregister Valencia, Blatt V-233911, Eintragung 1, EUID ES46030.000968702
- E-Mail für Datenschutzangelegenheiten: legal@sanistay.es
- Website: https://sanistay.es
Der bevorzugte Kanal für Anfragen in Datenschutzangelegenheiten ist legal@sanistay.es. Mitteilungen können auch postalisch an den oben genannten Gesellschaftssitz gerichtet werden, unter dem Vermerk „Datenschutz“.
Die Verarbeitung Ihrer personenbezogenen Daten unterliegt folgender Rechtsgrundlage:
- DSGVO: Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016.
- LOPDGDD: Spanisches Organisches Gesetz 3/2018 vom 5. Dezember zum Schutz personenbezogener Daten und zur Gewährleistung digitaler Rechte
- LSSI: Spanisches Gesetz 34/2002 vom 11. Juli über Dienste der Informationsgesellschaft und den elektronischen Geschäftsverkehr
- ePrivacy-Richtlinie: Richtlinie 2002/58/EG über die Verarbeitung personenbezogener Daten und den Schutz der Privatsphäre in der elektronischen Kommunikation
2. Anwendungsbereich
Diese Erklärung gilt für die Verarbeitung personenbezogener Daten durch Sanistay im Zusammenhang mit der Plattform, der Website, der mobilen Anwendung, sofern verfügbar, den Buchungs- und Unterkunftsdiensten, dem Nachrichtensystem, dem Support, den beruflichen Verifizierungen sowie den mit dem Dienst verbundenen Mitteilungen.
Wenn ein Nutzer unmittelbar mit Dritten interagiert, die als eigenständige Verantwortliche handeln, beispielsweise Zahlungsdienstleister, Gastgeber oder externe Dienstleister, können diese Dritten personenbezogene Daten gemäß ihren eigenen Datenschutzerklärungen und gesetzlichen Verpflichtungen verarbeiten.
3. Kategorien verarbeiteter personenbezogener Daten
| Kategorie | Hauptdaten | Hinweise zur Datenminimierung |
|---|---|---|
| Registrierung und Konto | Vor- und Nachname, E-Mail-Adresse, gehashtes Passwort, Telefonnummer sofern angegeben, Land, Sprache, Geburtsdatum und Nachweise der rechtlichen Annahme. | Das Passwort wird nicht im Klartext gespeichert. Das Geburtsdatum beschränkt sich auf die Altersverifizierung und, soweit erforderlich, auf die Erfüllung mit dem Dienst verbundener Pflichten. |
| Nutzung und Aktivität | Suchanfragen, Klicks, Interaktionen, Buchungen, Nutzungsereignisse, Datum und Uhrzeit, Sitzungsdauer und genutzte Funktionen. | Sie werden zur Erbringung des Dienstes, zur Sicherheit, zur Verbesserung und zur Betrugsprävention unter Beachtung des Grundsatzes der Verhältnismäßigkeit verwendet. |
| Technische Daten | IP-Adresse, Browser, Betriebssystem, Sprache, Gerätetyp, technische Kennungen und Sicherheitsprotokolle. | Sie werden zu Zwecken der Sicherheit, Diagnose, Dienstkontinuität und rechtlichen Nachverfolgbarkeit verarbeitet. |
| Analytik | Aggregierte oder pseudonymisierte Navigations- und Produktdaten über Vercel Analytics und PostHog, je nach Konfiguration und Einwilligung. | PostHog wird nur aktiviert, wenn eine gültige Einwilligung für nicht erforderliche Analytik vorliegt. |
| Berufliche Verifizierung und Identität | Ausweisdokument, Selfie, biometrischer Abgleich, Kammer- oder Lizenznummer, ausstellende Behörde, Provinz, Fachrichtung, Verifizierungsstatus und Zeitstempel. | Dokument, Selfie und biometrische Vorlage werden vom Verifizierungsanbieter verarbeitet. Sanistay speichert die Sitzungskennung, das Ergebnis und die erforderlichen beruflichen Qualifikationsdaten. |
| Gastgeber und Zahlungen | Anschrift, Geburtsdatum, steuerliche Angaben, IBAN oder tokenisiertes Bankkonto, Stripe-Connect-Kennungen, Verifizierungsstatus und Annahme der Stripe-Bedingungen. | Ein Teil dieser Informationen wird von Stripe als eigenständiger Verantwortlicher oder, je nach Ablauf, als Auftragsverarbeiter verarbeitet. |
| Unterkünfte | Anschrift der Unterkunft, Koordinaten, Fotografien, Beschreibung, Hausregeln, Preis, Verfügbarkeit und mit dem Inserat verbundene Daten. | Die Koordinaten dienen Karten- und Entfernungsfunktionen. |
| Kommunikation | Chat-Nachrichten, Tickets, Formulare, E-Mails, Anhänge, Datum und Uhrzeit der Kommunikation. | Der interne Zugriff beschränkt sich auf Support, Moderation, Sicherheit, Compliance oder gesetzliche Anforderungen. |
| Optionales Profil | Fotografie, Biografie, Präferenzen und sonstige vom Nutzer freiwillig bereitgestellte Informationen. | Es wird empfohlen, in Freitextfeldern keine Gesundheitsdaten oder sonstige besondere Kategorien personenbezogener Daten einzutragen. |
Sanistay erhebt keine Informationen über den Gesundheitszustand des Nutzers. Wenn der Nutzer jedoch freiwillig besondere Kategorien personenbezogener Daten in Freitextfeldern eingibt, kann Sanistay diese inzidentell zur Abwicklung des Dienstes oder der jeweiligen Anfrage verarbeiten, den Grundsatz der Datenminimierung anwenden und, soweit möglich, deren Löschung oder Sperrung veranlassen.
4. Verarbeitungen, die besondere Kategorien personenbezogener Daten betreffen können
Die Identitätsverifizierung kann die Verarbeitung biometrischer Daten beinhalten, wenn Gesichtsvergleichstechniken eingesetzt werden, um die Identität einer natürlichen Person eindeutig zu überprüfen. In diesem Fall unterliegt die Verarbeitung Art. 9 DSGVO und erfordert eine spezifische Ermächtigungsvoraussetzung sowie eine Rechtsgrundlage nach Art. 6 DSGVO.
Für diese Verarbeitung wird Sanistay dokumentieren und im Nutzerablauf widerspiegeln: (i) spezifische vorherige Information; (ii) ausdrückliche Einwilligung, sofern dies die anwendbare Ermächtigungsvoraussetzung ist; (iii) angemessene Alternative oder menschliche Überprüfung, soweit erforderlich; (iv) strikte Speicherbegrenzung; und (v) verstärkte Sicherheits- und Auditmaßnahmen. Handelt der Anbieter als Auftragsverarbeiter, muss ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO bestehen; handelt er als eigenständiger Verantwortlicher, ist dies klar mitzuteilen.
Daten zu Kammerzugehörigkeit, Lizenz oder beruflicher Fachrichtung werden als berufliche Qualifikationsdaten verarbeitet. Sie sind nicht als Gesundheitsdaten der betroffenen Person einzustufen, es sei denn, sie offenbaren aufgrund ihres Kontexts oder Inhalts Informationen über deren eigenen Gesundheitszustand.
5. Zwecke und Rechtsgrundlagen
| Zweck | Betroffene Daten | Rechtsgrundlage |
|---|---|---|
| Konto anlegen und verwalten | Registrierung, Authentifizierung, Profil und Annahme rechtlicher Texte. | Vertragserfüllung oder Durchführung vorvertraglicher Maßnahmen, Art. 6 Abs. 1 lit. b DSGVO. |
| Bereitstellung des Plattformdienstes | Buchungen, Unterkünfte, Nachrichten, Bewertungen, Support und Koordination zwischen Nutzern. | Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO. |
| Berufliche Verifizierung „Verifizierte Fachkraft“ | Identität, berufliche Qualifikationsdaten, Verifizierungsstatus und zugehörige Nachweise. | Vertragserfüllung, Art. 6 Abs. 1 lit. b; berechtigtes Interesse an Betrugsprävention, Art. 6 Abs. 1 lit. f; und, soweit anwendbar, Art. 9 Abs. 2 lit. a oder eine andere ordnungsgemäß dokumentierte Ermächtigungsvoraussetzung für Biometrie. |
| Zahlungsverarbeitung, Belastungen, Erstattungen und Auszahlungen an Gastgeber | Transaktionsdaten, Rechnungsstellung, steuerliche Angaben, tokenisierte Zahlungsdaten und Stripe-Status. | Vertragserfüllung, Art. 6 Abs. 1 lit. b; gesetzliche steuerliche/buchhalterische Verpflichtung, Art. 6 Abs. 1 lit. c. |
| Sicherheit, Betrugs- und Missbrauchsprävention | IP, Protokolle, Ereignisse, Rate Limiting, Audit und Antibetrugssignale. | Berechtigtes Interesse, Art. 6 Abs. 1 lit. f; und, soweit einschlägig, gesetzliche Verpflichtung, Art. 6 Abs. 1 lit. c. |
| Technisch unbedingt erforderliche oder aggregierte Analytik | Aggregierte oder nicht identifizierende Betriebsdaten. | Berechtigtes Interesse, Art. 6 Abs. 1 lit. f, sofern kein Zugriff auf Endgeräteinformationen erfolgt, der der Einwilligung unterliegt. |
| Nicht erforderliche Produktanalytik | Pseudonymisierte Ereignisse und mit PostHog verbundene Cookies/Speicher. | Einwilligung, Art. 6 Abs. 1 lit. a DSGVO und Art. 22 Abs. 2 LSSI. |
| Administrative und rechtliche Mitteilungen | E-Mail, Servicehinweise, Änderungen der Allgemeinen Nutzungs- und Vertragsbedingungen, Sicherheit und Vorfälle. | Vertragserfüllung, Art. 6 Abs. 1 lit. b; gesetzliche Verpflichtung, Art. 6 Abs. 1 lit. c; berechtigtes Interesse, Art. 6 Abs. 1 lit. f. |
| Direktwerbung, Umfragen oder nicht erforderliche Werbemitteilungen | E-Mail, Präferenzen und Einwilligungen. | Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, sofern nicht gesetzlich zulässige Fälle nach der LSSI für Mitteilungen über ähnliche Produkte oder Dienste vorliegen. |
| Bearbeitung behördlicher Anfragen und Rechtsverteidigung | Für Behörden, Beschwerden oder Rechtsstreitigkeiten erforderliche Daten. | Gesetzliche Verpflichtung, Art. 6 Abs. 1 lit. c; berechtigtes Interesse an der Rechtsverteidigung, Art. 6 Abs. 1 lit. f. |
6. Berechtigtes Interesse und Abwägung
Wenn Sanistay eine Verarbeitung auf berechtigtes Interesse stützt, führt sie eine Abwägung durch, die den verfolgten Zweck, die Erforderlichkeit der Verarbeitung, die berechtigten Erwartungen des Nutzers, die Auswirkungen auf dessen Rechte und die angewandten Garantien berücksichtigt. Der Nutzer kann diesen Verarbeitungen in den unter dem Abschnitt zu den Rechten genannten Voraussetzungen widersprechen.
7. Einwilligung
Stützt sich eine Verarbeitung auf die Einwilligung, muss diese freiwillig, für den bestimmten Fall, in informierter Weise und unmissverständlich erfolgen. Bei Verarbeitungen, die eine ausdrückliche Einwilligung erfordern, wie bestimmte biometrische Nutzungen, wird diese durch eine verstärkte und nachweisbare bestätigende Handlung eingeholt.
- Einwilligungsfelder oder -steuerungen sind nicht vorausgewählt.
- Das Annehmen und Ablehnen von Cookies oder nicht erforderlichen Technologien muss mit gleicher Leichtigkeit und gleicher Sichtbarkeit angeboten werden.
- Der Nutzer kann die Einwilligung jederzeit widerrufen, ohne dass die Rechtmäßigkeit der vorherigen Verarbeitung berührt wird.
- Sanistay bewahrt Nachweise über die Erteilung oder den Widerruf der Einwilligung auf, einschließlich der jeweils geltenden Informationsversion, Datum, Uhrzeit und des verwendeten Mechanismus.
8. Empfänger und Dienstleister
Sanistay kann Daten an technologische, Zahlungs-, Verifizierungs-, Support-, Hosting-, Analytik-, Sicherheits- und Kommunikationsdienstleister übermitteln, soweit dies zur Erbringung des Dienstes erforderlich ist und unter den vertraglich durchsetzbaren Garantien. Die Einordnung jedes Anbieters als Auftragsverarbeiter oder eigenständiger Verantwortlicher hängt von seiner konkreten Funktion und dem geltenden Vertrag ab.
| Anbieter | Dienst | Empfohlene zu prüfende Rolle | Verarbeitete Daten | Standort/Garantien |
|---|---|---|---|---|
| Vercel Inc. | Hosting, CDN, Edge-Funktionen, cookielose Analytik und Vercel Blob. | Auftragsverarbeiter, sofern der Dienst keine eigenen Zwecke bestimmt. | Technische Daten, Aktivität, IP und Dateien wie Profilfotos. | USA/EU-Regionen je nach Konfiguration; DPA, SCCs und ergänzende Maßnahmen. |
| Supabase Inc. | PostgreSQL-Datenbank und Authentifizierungsinfrastruktur. | Auftragsverarbeiter. | Persistente Nutzerdaten und Authentifizierung. | EU-Region Frankfurt, sofern so konfiguriert; DPA und SCCs, soweit erforderlich. |
| Stripe Payments Europe Ltd. | Zahlungen und Stripe Connect. | Eigenständiger Verantwortlicher für regulatorische Zahlungspflichten; ggf. Auftragsverarbeiter für bestimmte technische Dienste. | Zahlungsdaten, Rechnungsstellung, KYC des Gastgebers und Kontostatus. | Irland/EWR mit möglichen Übermittlungen; Stripe-Garantien und PCI-DSS. |
| Didit | Identitätsverifizierung, Dokument und Gesichtsvergleich. | Auftragsverarbeiter. | Dokument, Selfie, biometrische Vorlage, Verifizierungssitzung und berufliche Qualifikationsdaten. | EU-Residenz, sofern konfiguriert; DPA, begrenzte Aufbewahrung und verstärkte Maßnahmen. |
| Resend Inc. | Transaktionale E-Mails. | Auftragsverarbeiter. | E-Mail, Nachrichteninhalt und Anhänge. | USA; DPA, SCCs und ergänzende Maßnahmen. |
| PostHog Inc. | Einwilligungsgebundene Produktanalytik. | Auftragsverarbeiter. | Pseudonymisierte Kennung und Nutzungsereignisse. | EU Frankfurt, sofern konfiguriert; DPA, begrenzte Aufbewahrung und standardmäßiges Opt-out. |
| Sentry / Functional Software Inc. | Fehlerüberwachung. | Auftragsverarbeiter. | Traces, Fehler, interne Kennungen und technische Daten. | USA; DPA, SCCs, Minimierung der Payloads. |
| Upstash Inc. | Rate Limiting und Redis. | Auftragsverarbeiter. | IP, Nutzerkennung und temporäre Zähler. | EU-Region, sofern konfiguriert; DPA und reduzierte TTL. |
| Google LLC - OAuth | Anmeldung mit Google, sofern der Nutzer dies wählt. | Eigenständiger Verantwortlicher für das Google-Konto; ggf. Auftragsverarbeiter in konkreten Integrationen. | Google-Kennung, Name, E-Mail und Foto. | USA; Nutzer initiiert den Ablauf aktiv. |
| Google LLC - Maps Platform | Geokodierung und Entfernungsberechnung. | Anbieter/Auftragsverarbeiter gemäß anwendbarem Vertrag. | Koordinaten der Unterkunft und technische Abfragedaten. | USA; SCCs/DPF, soweit anwendbar, und Server-zu-Server-Abfrage, soweit möglich. |
9. Internationale Übermittlungen
Einige Anbieter können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Liegt ein anwendbarer Angemessenheitsbeschluss vor, kann Sanistay die Übermittlung auf diesen Beschluss stützen, soweit er die zertifizierten oder erfassten Stellen abdeckt. In den übrigen Fällen werden Standardvertragsklauseln, gegebenenfalls Transfer Impact Assessments sowie ergänzende technische und organisatorische Maßnahmen eingesetzt.
Der Verweis auf den EU-US Data Privacy Framework darf nur für Anbieter aufrechterhalten werden, die tatsächlich zertifiziert sind und für die von der Zertifizierung abgedeckten Tätigkeiten. Andernfalls haben der SCC-Mechanismus und dokumentierte ergänzende Maßnahmen Vorrang.
10. Aufbewahrungsfristen
| Daten oder Verarbeitung | Orientierungsfrist | Rechtliches Kriterium und Löschung |
|---|---|---|
| Konto und Profil | Solange das Konto aktiv ist und bis zu 3 Jahre nach Löschung, sofern keine höherwertigen Pflichten bestehen. | Wahrung vertraglicher Verantwortlichkeiten; Sperrung und schrittweise Löschung/Anonymisierung. |
| Annahme der Allgemeinen Nutzungs- und Vertragsbedingungen, Datenschutzerklärung und Einwilligungen | Während der Vertragsbeziehung und bis zu 3 Jahre nach letzter Annahme oder Widerruf, sofern keine Beschwerde anhängig ist. | Nachweis der Compliance und Information; Löschung nach Ablauf der Frist. |
| Von Sanistay gespeicherte berufliche Verifizierung | Solange das Konto besteht und bis zu 3 Jahre nach Löschung oder Entzug des Abzeichens. | Betrugsprävention und Nachweis des Status; Löschung verschlüsselter Qualifikationsdaten und Status. |
| Von Didit verarbeitete biometrische Daten oder Dokumente | 6 Monate (in der Didit-Konsole für die Sanistay-Produktions- und Preview-Apps konfigurierte Aufbewahrung). | Automatische Löschung durch den Anbieter und Möglichkeit vorzeitiger Löschung, soweit zulässig. |
| Zahlungen, Rechnungsstellung und Buchhaltung | 6 Jahre handelsrechtlich und bis zu 4 Jahre steuerrechtlich; es wird empfohlen, 6 Jahre aufzubewahren, sofern keine abweichende steuerliche Einschätzung vorliegt. | Gesetzliche Verpflichtungen; Sperrung und begrenzte Aufbewahrung. |
| Interner Chat und Support | Während der Vertragsbeziehung und bis zu 3 Jahre nach Kontoschließung oder Vorfall, sofern keine Verteidigungsnotwendigkeit besteht. | Vertragliche Nachverfolgbarkeit und Streitbeilegung; eingeschränkter Zugriff und anschließende Löschung. |
| Bewertungen | Solange sie für den Ruf des Dienstes relevant sind; Anonymisierung nach Löschung, soweit zulässig. | Berechtigtes Interesse, Information anderer Nutzer und Meinungsfreiheit; Moderation und Löschung in gesetzlich vorgesehenen Fällen. |
| Unterkunftsinserate | Solange das Inserat aktiv ist und bis zu 3 Jahre nach Entfernung. | Vertragliche Nachverfolgbarkeit und Verantwortlichkeiten; Löschung oder Anonymisierung. |
| Technische Protokolle und IP | Der Zweck angemessene Frist; Empfehlung: 12 Monate, sofern keine Protokolle mit rechtlichen Beweisen oder Sicherheit verbunden sind. | Sicherheit und Nachverfolgbarkeit; Anonymisierung oder Löschung nach Abschluss. |
| PostHog-Analytik | 90 Tage oder beim Anbieter konfigurierte Frist. | Einwilligung; automatische Löschung und Opt-out. |
| Einwilligungs-Cookies | Bis zu 24 Monate als empfohlene Höchstfrist zur Speicherung der Wahl, sofern keine wesentlichen Änderungen erfolgen. | Nachweis der Einwilligung und einfache Verwaltung. |
Während Aufbewahrungsfristen aus gesetzlicher Verpflichtung oder zur Verteidigung gegen Ansprüche können die Daten gesperrt werden, sodass sie ausschließlich zur Wahrung von Verantwortlichkeiten, behördlichen oder gerichtlichen Anforderungen oder zur Abwehr von Ansprüchen verarbeitet werden.
11. Sicherheit
Sanistay wendet dem Risiko angemessene technische und organisatorische Maßnahmen an, unter anderem:
- Verschlüsselung während der Übertragung mittels TLS und Verschlüsselung im Ruhezustand, soweit von der Infrastruktur bereitgestellt.
- Anwendungsebene-Verschlüsselung für berufliche Qualifikationsdaten, soweit erforderlich, mit getrennter Schlüsselverwaltung.
- Speicherung von Passwörtern mittels robustem Hashing und Salting.
- Sitzungs-Cookies mit den Attributen httpOnly, secure und SameSite, soweit technisch möglich.
- Rollenbasierte Zugriffskontrolle, Grundsatz des geringsten Privilegs und Audit-Protokolle.
- Rate Limiting, Fehlerüberwachung, Backups, Berechtigungsprüfung und Verfahren zur Reaktion auf Vorfälle.
- Minimierung der an Analytik-, Fehler- und Kartenanbieter übermittelten Daten.
Im Falle einer Verletzung des Schutzes personenbezogener Daten bewertet Sanistay das Risiko und meldet, soweit erforderlich, der zuständigen Aufsichtsbehörde innerhalb von 72 Stunden ab Kenntnisnahme sowie den betroffenen Personen, wenn voraussichtlich ein hohes Risiko für deren Rechte und Freiheiten besteht.
12. Rechte der betroffenen Personen
Nutzer können die Rechte auf Auskunft, Berichtigung, Löschung, Widerspruch, Einschränkung der Verarbeitung, Datenübertragbarkeit und auf Nichtunterwerfung unter ausschließlich automatisierter Entscheidungsfindung ausüben sowie die Einwilligung widerrufen, sofern die Verarbeitung darauf beruht.
Anfragen können an legal@sanistay.es gerichtet werden, unter Angabe des geltend gemachten Rechts, der zur Identifizierung des Kontos erforderlichen Daten und, soweit unbedingt erforderlich, von Unterlagen zur Identitätsprüfung des Antragstellers. Sanistay antwortet innerhalb eines Monats ab Eingang der Anfrage. Diese Frist kann um zwei weitere Monate verlängert werden, wenn dies aufgrund der Komplexität oder Anzahl der Anfragen erforderlich ist, wobei die betroffene Person innerhalb des ersten Monats informiert wird.
Die Ausübung der Rechte ist unentgeltlich. Angemessene Gebühren können nur erhoben oder die Bearbeitung abgelehnt werden, wenn die Anfrage offensichtlich unbegründet oder exzessiv ist, insbesondere wegen ihres repetitiven Charakters, gemäß Art. 12 Abs. 5 DSGVO.
| Recht | Umfang |
|---|---|
| Auskunft | Bestätigung, ob personenbezogene Daten verarbeitet werden, und Erhalt einer Kopie der Daten sowie Informationen über die Verarbeitung. |
| Berichtigung | Verlangen der Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten. |
| Löschung | Verlangen der Löschung von Daten, wenn ein gesetzlicher Löschgrund vorliegt, unbeschadet von Sperrungen oder Aufbewahrungspflichten. |
| Einschränkung | Verlangen der Einschränkung der Verarbeitung in den von der DSGVO vorgesehenen Fällen. |
| Datenübertragbarkeit | Erhalt der bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format, soweit anwendbar. |
| Widerspruch | Widerspruch gegen auf berechtigtem Interesse beruhende Verarbeitungen aus Gründen, die sich aus der besonderen Situation ergeben. |
| Automatisierte Entscheidungen | Nicht ausschließlich automatisierten Entscheidungen unterworfen zu werden, die rechtliche Wirkung entfalten oder in ähnlicher Weise erheblich beeinträchtigen, außer in gesetzlich vorgesehenen Ausnahmefällen. |
| Widerruf der Einwilligung | Widerruf erteilter Einwilligungen ohne Beeinträchtigung der Rechtmäßigkeit der vorherigen Verarbeitung. |
Der Nutzer hat das Recht, bei der spanischen Datenschutzbehörde (Agencia Española de Protección de Datos) Beschwerde einzulegen, insbesondere wenn er mit der Bearbeitung seines Antrags nicht zufrieden ist. Kontaktdaten: Agencia Española de Protección de Datos, C/ Jorge Juan 6, 28001 Madrid, elektronische Behörde https://sedeagpd.gob.es und Website https://www.aepd.es.
13. Minderjährige
Sanistay richtet sich nicht an Personen unter 18 Jahren. Stellt Sanistay fest, dass sich eine Person unter 18 Jahren registriert hat, ergreift sie angemessene Maßnahmen zur Kontoschließung sowie zur Löschung oder Sperrung der Daten, sofern keine gesetzliche Aufbewahrungspflicht besteht.
Es werden keine Werbemitteilungen gerichtet, die ausdrücklich an Minderjährige adressiert sind, noch werden deren Daten für werbliches Profiling verarbeitet.
14. Cookies und ähnliche Technologien
Sanistay verwendet Cookies und ähnliche Technologien, um den Betrieb des Dienstes zu ermöglichen, die Sitzung aufrechtzuerhalten, Präferenzen zu speichern und, sofern der Nutzer einwilligt, Produktanalytik zu erheben.
| Typ | Zweck | Grundlage/Einwilligung | Beispiele |
|---|---|---|---|
| Unbedingt erforderlich | Authentifizierung, Sicherheit, CSRF, Speicherung wesentlicher Präferenzen und Einwilligungsnachweis. | Keine Einwilligung erforderlich, wenn sie zur Erbringung ausdrücklich angeforderter Dienste oder zur Kommunikation erforderlich sind. | session, refresh_token, csrf_token, sanistay_consent_v1. |
| Nicht wesentliche Präferenzen | Speicherung von Oberflächenoptionen, die nicht unbedingt erforderlich sind. | Einwilligung, sofern nicht erforderliche Speicherung betroffen ist. | Erweiterte Nutzungserfahrung-Präferenzen. |
| Analytik | Nutzungsmessung und Produktverbesserung. | Vorherige Einwilligung, außer bei streng aggregierter und nicht invasiver Analytik ohne nicht ausgenommenen Endgerätezugriff. | PostHog, sofern aktiviert; Vercel Analytics je nach Konfiguration. |
| Marketing | Werbung, sitübergreifendes Tracking oder Social-Media-Pixel. | Vorherige Einwilligung. | Derzeit erklärt Sanistay, keine Werbe-Cookies oder Social-Media-Pixel zu verwenden. |
Das Cookie-Panel muss das Annehmen, Ablehnen und Konfigurieren nicht erforderlicher Cookies mit gleicher Leichtigkeit ermöglichen. Die Ablehnung darf den Zugang zum Dienst nicht verhindern, außer hinsichtlich Funktionen, die technisch von unbedingt erforderlichen Cookies abhängen.
Der Nutzer kann seine Wahl über den Link „Cookie-Einstellungen“ oder ein gleichwertiges Verfahren ändern. Er kann Cookies auch im Browser blockieren oder löschen, wobei die Deaktivierung erforderlicher Cookies den normalen Betrieb der Plattform beeinträchtigen kann.
15. Werbliche Mitteilungen
Sanistay versendet keine werblichen Mitteilungen auf elektronischem Weg ohne gültige Rechtsgrundlage. Wird eine Einwilligung eingeholt, ist diese spezifisch und widerruflich. Sollte Sanistay bestehenden Kunden Mitteilungen über ähnliche Dienste im Rahmen der LSSI senden, stellt sie in jedem Fall ein einfaches, unentgeltliches und gut sichtbares Widerspruchsverfahren bereit.
16. Automatisierte Entscheidungen und Profiling
Sanistay trifft derzeit keine ausschließlich automatisierten Entscheidungen, die rechtliche Wirkung gegenüber dem Nutzer entfalten oder ihn in ähnlicher Weise erheblich beeinträchtigen. Relevante Entscheidungen, wie die berufliche Verifizierung, Kontosperrung oder Bearbeitung von Vorfällen, müssen eine menschliche Überprüfung einschließen, wenn sie den Nutzer erheblich betreffen können.
Sollten künftig relevante automatisierte Entscheidungen oder Profiling eingeführt werden, informiert Sanistay vorab über die angewandte Logik, die Bedeutung und die voraussichtlichen Folgen und gewährleistet die von der DSGVO anerkannten Rechte.
17. Änderungen dieser Erklärung
Sanistay kann diese Erklärung aktualisieren, um gesetzliche, technische, organisatorische oder anbieterbezogene Änderungen widerzuspiegeln. Bei wesentlichen Änderungen informiert Sanistay den Nutzer auf angemessene Weise, beispielsweise durch Hinweis auf der Plattform oder per E-Mail, und holt eine erneute Annahme ein, wenn die Art der Änderung dies erfordert.
Als wesentliche Änderungen gelten unter anderem die Einführung neuer Zwecke, neuer Datenkategorien, neuer Anbieter mit relevanten internationalen Übermittlungen, Änderungen der Rechtsgrundlage, bedeutsamer automatisierter Entscheidungen oder nicht zuvor vorgesehener Verarbeitungen besonderer Kategorien personenbezogener Daten.
18. Kontakt
Für Anfragen zu dieser Erklärung oder zur Verarbeitung personenbezogener Daten kann der Nutzer Sanistay unter legal@sanistay.es oder postalisch unter COALPL GROUP SL, Avenida Pérez Galdós 129, 48, 46018 Valencia, Valencia (Spanien), mit dem Vermerk „Datenschutz“ kontaktieren.
Sollte künftig ein Datenschutzbeauftragter bestellt werden, aktualisiert Sanistay diese Erklärung und meldet die Bestellung der zuständigen Aufsichtsbehörde, sofern dies gesetzlich vorgeschrieben ist.
COALPL GROUP SL (Sanistay) — Datenschutzerklärung v1.2 — gültig ab dem 10. Juni 2026.