← Back

Datenschutzerklärung

Stand: September 2026

1. Verantwortliche

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist:

Verena Thackeray
Heidelberger Straße 42
16515 Oranienburg
Deutschland
E-Mail: [email protected]
Telefon: +49 1511 0659302

2. Allgemeines

Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung dieser Website, zur Durchführung von Buchungen und Verträgen, zur Kommunikation mit Interessenten und Kunden oder aufgrund einer Einwilligung erforderlich ist. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.

3. Hosting und Cloudflare

Diese Website und die dazugehörigen Backend-Funktionen werden über Dienste von Cloudflare betrieben.

Dabei können insbesondere folgende Daten technisch verarbeitet werden:

  • IP-Adresse
  • Datum und Uhrzeit des Zugriffs
  • aufgerufene URL
  • Browser- und Geräteinformationen
  • technische Protokoll- und Sicherheitsdaten

Diese Verarbeitung erfolgt zur sicheren, stabilen und effizienten Bereitstellung der Website sowie zur Abwehr von Missbrauch und technischen Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und zuverlässigen Bereitstellung unseres Internetangebots.

Cloudflare betreibt ein globales Netzwerk. Technische Verbindungs- und Sicherheitsdaten können daher über Cloudflare-Infrastruktur außerhalb des Europäischen Wirtschaftsraums verarbeitet werden. Soweit hierfür eine Drittlandübermittlung stattfindet, erfolgt diese auf Grundlage der jeweils anwendbaren datenschutzrechtlichen Garantien.

4. Buchungsdaten und Cloudflare D1

Für Buchungen verwenden wir ein individuell für VerenaThackeray.com entwickeltes Buchungssystem.

Dabei verarbeiten wir insbesondere:

  • Name
  • E-Mail-Adresse
  • gewählte Leistung
  • Termin und Uhrzeit
  • Zeitzone
  • Buchungs- bzw. Bestellstatus
  • bei Paketen: Anzahl verbleibender Sessions
  • gegebenenfalls freiwillig mitgeteilte organisatorische Hinweise

Die Buchungsdaten werden in einer Cloudflare-D1-Datenbank gespeichert. Diese Datenbank ist technisch mit der Jurisdiktion „EU“ konfiguriert.

Die Verarbeitung erfolgt zur Anbahnung und Durchführung des jeweiligen Vertrags auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Soweit Daten zur Erfüllung gesetzlicher Aufbewahrungs- oder Nachweispflichten erforderlich sind, erfolgt die weitere Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.

Wir bitten darum, in freiwilligen Freitextfeldern keine medizinischen Diagnosen, Gesundheitsdaten oder sonstigen besonders sensiblen Informationen anzugeben.

5. Verfügbarkeit und Cloudflare KV

Cloudflare KV wird ausschließlich zur kurzfristigen technischen Zwischenspeicherung von Verfügbarkeitsinformationen des Kalenders verwendet. Nach der derzeitigen technischen Konfiguration werden dort keine Namen, E-Mail-Adressen, Buchungsnummern, Session-Guthaben oder sonstigen personenbezogenen Kundendaten gespeichert.

6. Zahlungsabwicklung über Stripe

Für kostenpflichtige Buchungen verwenden wir Stripe Checkout.

Die eigentliche Eingabe und Verarbeitung von Kartendaten erfolgt auf einer von Stripe betriebenen Checkout-Seite. Wir erhalten und speichern keine vollständigen Kreditkartennummern oder CVC-Sicherheitscodes.

An Stripe werden zur Zahlungsabwicklung insbesondere übermittelt:

  • E-Mail-Adresse
  • Bestell- bzw. Buchungsreferenzen
  • interne Produkt-/Paketkennungen
  • Zeitzone
  • Preis und Zahlungsinformationen, soweit diese unmittelbar bei Stripe erhoben werden

Freitext-Buchungsnotizen oder Gesundheitsinformationen werden von uns nicht an Stripe übermittelt.

Die Verarbeitung ist zur Zahlungsabwicklung und damit zur Durchführung des Vertrags erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Soweit Stripe Daten für eigene gesetzliche Pflichten, Betrugsprävention oder Zahlungsabwicklung in eigener Verantwortlichkeit verarbeitet, gelten ergänzend die Datenschutzinformationen von Stripe. Bei einer Verarbeitung außerhalb des Europäischen Wirtschaftsraums kommen die jeweils anwendbaren Garantien für internationale Datenübermittlungen zum Einsatz.

7. Google Calendar und Google Meet

Zur Terminverwaltung verwenden wir Google Calendar.

Nach erfolgreicher Buchung können insbesondere folgende Daten an Google übertragen werden:

  • Art der gebuchten Session
  • Vorname des Teilnehmers
  • E-Mail-Adresse
  • Termin und Uhrzeit
  • erforderliche organisatorische Termininformationen

Bei Einzelterminen kann die E-Mail-Adresse des Kunden als Teilnehmer des Kalendertermins eingetragen werden. Bei Live-Gruppenveranstaltungen wird ein gemeinsamer Kalendereintrag mit einem Meet-Link verwendet, ohne Namen, E-Mail-Adressen oder Freitextangaben der Teilnehmenden in diesem gemeinsamen Anbietertermin zu speichern. Der Zugangslink wird jeder buchenden Person einzeln mitgeteilt. Unbeschränkte Freitext-Buchungsnotizen werden nicht automatisch in Kalendertermine übernommen.

Die Verarbeitung erfolgt zur Durchführung des gebuchten Vertrags gemäß Art. 6 Abs. 1 lit. b DSGVO.

8. E-Mail-Kommunikation, Resend, Gmail und ImprovMX

Für automatisierte Transaktions-E-Mails verwenden wir Resend (Plus Five Five, Inc., USA) mit der authentifizierten Absenderdomain verenathackeray.com. Der Versand erfolgt über die Region Irland. Resend verarbeitet dafür insbesondere Absender- und Empfängeradresse, Nachrichteninhalt und technische Zustellmetadaten. Nach den aktuellen Anbieterangaben werden Konto-, Metadaten-, Protokoll- und API-Daten unabhängig von der Versandregion in den USA gespeichert; im kostenlosen Tarif gilt eine Aufbewahrungsdauer von 30 Tagen. Open- und Click-Tracking sind deaktiviert. Der Resend-Auftragsverarbeitungszusatz enthält die EU-Standardvertragsklauseln für erforderliche Drittlandübermittlungen.

Für sonstige geschäftliche Kommunikation verwenden wir daneben ein Gmail-Verbraucherkonto (kein Google Workspace). Antworten an [email protected] werden über ImprovMX an dieses Gmail-Konto weitergeleitet.

Hierüber können insbesondere folgende Nachrichten versendet werden:

  • Buchungsbestätigungen
  • Bestätigungen über Paketkäufe
  • Terminänderungen und Umbuchungsvorschläge
  • Double-Opt-In-E-Mails für die Retreat-Warteliste
  • sonstige für die Durchführung einer Buchung erforderliche Transaktionsnachrichten

Dabei können insbesondere Name, E-Mail-Adresse, Termininformationen, Paket-/Session-Guthaben und organisatorische Angaben verarbeitet werden.

Über Gmail versendete Nachrichten können dort im Ordner „Gesendet” gespeichert werden. Über Resend versendete Nachrichten erscheinen nicht im Gmail-Ordner „Gesendet”.

Eingehende E-Mails an die Domain verenathackeray.com, einschließlich [email protected], werden über den E-Mail-Weiterleitungsdienst ImprovMX an das oben genannte Gmail-Konto weitergeleitet. Dabei kann ImprovMX Absender- und Empfängeradresse, Betreffzeile und technische Zustellmetadaten verarbeiten; nach Angaben von ImprovMX wird der Inhalt weitergeleiteter E-Mails nicht protokolliert.

Rechtsgrundlage ist bei vertragsbezogener Kommunikation Art. 6 Abs. 1 lit. b DSGVO. Bei der Retreat-Warteliste erfolgt die Verarbeitung auf Grundlage Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

9. Retreat-Warteliste

Wenn Sie sich für die Retreat-Warteliste anmelden, verarbeiten wir Ihre E-Mail-Adresse, um Sie über zukünftige Retreats, insbesondere Termine, Verfügbarkeit und damit zusammenhängende Retreat-Angebote zu informieren.

Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

Die Anmeldung erfolgt im Double-Opt-In-Verfahren. Nach Eintragung Ihrer E-Mail-Adresse erhalten Sie zunächst eine Bestätigungs-E-Mail. Erst wenn Sie den darin enthaltenen Bestätigungslink anklicken, wird Ihre Anmeldung als bestätigt behandelt.

Zur Dokumentation der Anmeldung können insbesondere gespeichert werden:

  • E-Mail-Adresse
  • Zeitpunkt der Anmeldung
  • Status der Anmeldung
  • Zeitpunkt der Bestätigung
  • verwendete Einwilligungsversion
  • Herkunft der Anmeldung
  • technische Bestätigungs- und Abmeldekennungen

Nicht bestätigte Anmeldungen werden nach sieben Tagen automatisch gelöscht.

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Jede entsprechende Retreat-Kommunikation enthält hierzu eine Abmeldemöglichkeit.

Nach einer Abmeldung wird die Adresse nicht mehr für Retreat-Kommunikation verwendet. Soweit erforderlich, kann ein minimales Sperr- bzw. Nachweisdatum aufbewahrt werden, damit eine erfolgte Abmeldung respektiert und die Einwilligungshistorie nachgewiesen werden kann. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

10. Google Analytics 4

Wir verwenden Google Analytics 4 ausschließlich nach Ihrer ausdrücklichen Einwilligung.

Beim erstmaligen Aufruf der Website wird Google Analytics technisch nicht geladen. Erst wenn Sie im Consent-Manager der Kategorie Analyse zustimmen, wird Google Analytics aktiviert.

Dabei können insbesondere Informationen über aufgerufene Seiten, Interaktionen und Klicks, ungefähre technische Geräte- und Browserinformationen, Nutzungsabläufe und technische Online-Kennungen verarbeitet werden.

Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO sowie, soweit Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, § 25 Abs. 1 TDDDG.

Sie können Ihre Einwilligung jederzeit über die auf der Website erreichbaren Datenschutzeinstellungen mit Wirkung für die Zukunft widerrufen.

Google Analytics sollte in der Property auf eine möglichst kurze, für den Analysezweck ausreichende Aufbewahrungsdauer eingestellt werden.

11. Consent-Management

Wir verwenden den Silktide Consent Manager, um Einwilligungen für optionale Dienste zu verwalten.

Nicht erforderliche Analysefunktionen sind standardmäßig deaktiviert. Über den Consent-Manager können Sie optionale Verarbeitungen akzeptieren, ablehnen und eine einmal getroffene Entscheidung später ändern oder widerrufen.

Zur Dokumentation Ihrer Auswahl können technische Informationen über die erteilte bzw. abgelehnte Einwilligung gespeichert werden. Soweit die Speicherung technisch erforderlich ist, um Ihre Datenschutzentscheidung zu speichern und umzusetzen, erfolgt sie auf Grundlage von § 25 Abs. 2 TDDDG sowie Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt darin, Ihre Datenschutzentscheidung technisch umzusetzen und nachweisen zu können.

12. Selbst gehostete Schriften und Videos

Auf dieser Website verwendete Schriftarten werden lokal bereitgestellt. Auch die auf der Website eingebundenen Videos werden selbst gehostet. Beim bloßen Laden dieser Inhalte wird daher keine Verbindung zu Google Fonts oder YouTube hergestellt.

13. Cookies und ähnliche Technologien

Technisch notwendige Speicherungen oder Zugriffe auf Ihr Endgerät können eingesetzt werden, soweit diese erforderlich sind, um einen ausdrücklich gewünschten digitalen Dienst bereitzustellen. Optionale Analyse- oder Tracking-Technologien werden erst nach Ihrer Einwilligung aktiviert. Ihre Auswahl können Sie jederzeit über die Datenschutzeinstellungen ändern.

14. Speicherdauer

Personenbezogene Daten werden grundsätzlich nur so lange gespeichert, wie dies für den jeweiligen Verarbeitungszweck erforderlich ist.

Vorvertragliche, nicht bezahlte Buchungsübergaben werden grundsätzlich nach sieben Tagen gelöscht, sofern keine Zahlungs- oder Erfüllungsreferenz besteht.

Wir speichern Buchungs- und Vertragserfüllungsinformationen so lange, wie dies zur Erbringung der Leistung erforderlich ist und, soweit notwendig, für den regelmäßigen Zeitraum, in dem vertragliche Ansprüche geltend gemacht oder abgewehrt werden können. Kurzlebige operative Informationen wie optionale Notizen, Erinnerungen, vorübergehende Zugangsdaten und Sicherheitsprotokolle werden entsprechend ihrem Zweck früher gelöscht.

Für steuerlich relevante Zahlungsvorgänge speichern wir einen kompakten, von operativen Buchungsdaten getrennten Belegdatensatz für acht Jahre ab dem Ende des Kalenderjahres, in dem der Zahlungsvorgang stattgefunden hat. Dieser Datensatz enthält die erforderlichen Zahlungs- und Belegreferenzen, nicht jedoch Namen, E-Mail-Adressen, Freitextnotizen oder Terminverläufe. Eine steuerliche Prüfung oder ein anderes gesetzliches Aufbewahrungshindernis kann die Löschung über diesen Zeitpunkt hinaus sperren.

Nicht bestätigte Waitlist-Anmeldungen werden nach sieben Tagen gelöscht.

Wenn Sie sich von der Waitlist abmelden oder Ihre Einwilligung widerrufen, endet der Versand sofort und aktive Bestätigungs- und Abmeldedaten werden ungültig. Wir können begrenzte Nachweise über Ihre Einwilligung oder deren Widerruf für einen angemessenen Zeitraum speichern. Soweit erforderlich, bewahren wir danach nur einen minimalen Sperrvermerk in Form eines normalisierten E-Mail-Hashs auf, damit Ihr Widerspruch gegen künftige Werbung weiterhin beachtet wird.

Wenn im Einzelfall eine dokumentierte gesetzliche, steuerliche oder streitbezogene Aufbewahrungssperre gilt, kann die Löschung nur für die zur Bearbeitung dieser Angelegenheit erforderlichen Informationen ausgesetzt werden.

15. Empfänger personenbezogener Daten

Je nach Nutzung unseres Angebots können insbesondere folgende Empfängerkategorien Daten erhalten:

  • Cloudflare als Hosting-/Infrastrukturdienstleister
  • Stripe im Rahmen der Zahlungsabwicklung
  • Resend (Plus Five Five, Inc.) für automatisierte Transaktions-E-Mails
  • Gmail (Verbraucherkonto) für sonstige ausgehende E-Mail-Kommunikation
  • ImprovMX für die Weiterleitung eingehender E-Mails an die Domain verenathackeray.com
  • Google Calendar / Google Meet für Terminverwaltung
  • Google Analytics nach ausdrücklicher Einwilligung
  • Silktide im Zusammenhang mit dem Consent-Management

Mit Auftragsverarbeitern werden, soweit gesetzlich erforderlich, entsprechende datenschutzrechtliche Vereinbarungen geschlossen.

16. Drittlandübermittlungen

Bei einzelnen Dienstleistern kann nicht ausgeschlossen werden, dass personenbezogene Daten außerhalb Deutschlands oder des Europäischen Wirtschaftsraums verarbeitet werden. Soweit dafür kein unmittelbar anwendbarer Angemessenheitsbeschluss besteht, erfolgt eine solche Übermittlung nur auf Grundlage geeigneter Garantien nach Kapitel V DSGVO, beispielsweise anwendbarer Standardvertragsklauseln, soweit dies erforderlich ist.

17. Ihre Rechte

Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf:

  • Auskunft über Ihre personenbezogenen Daten
  • Berichtigung unrichtiger Daten
  • Löschung
  • Einschränkung der Verarbeitung
  • Datenübertragbarkeit
  • Widerspruch gegen bestimmte Verarbeitungen
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft

Sie haben außerdem das Recht, sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren.

18. Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen

Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie unter den gesetzlichen Voraussetzungen das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch gegen diese Verarbeitung einzulegen.

19. Stand

Stand dieser Datenschutzerklärung: September 2026.


Important: The German-language legal terms above are the controlling version. This English version is provided for convenience and understanding.

Privacy Policy

1. Controller

The controller responsible for processing personal data through this website is:

Verena Thackeray
Heidelberger Straße 42
16515 Oranienburg
Germany
Email: [email protected]
Phone: +49 1511 0659302

2. General information

We process personal data only where necessary to operate this website, manage bookings and contracts, communicate with clients and prospective clients, comply with legal obligations, or where you have provided consent.

3. Hosting and Cloudflare

The website and associated backend functions use Cloudflare infrastructure. Technical data may include IP address, date and time of access, requested URL, browser/device information, and security and technical log information.

This processing is necessary for secure and reliable website operation and is based on Art. 6(1)(f) GDPR. Cloudflare operates a global network. Technical connection and security data may therefore be processed outside the EEA where necessary. Applicable international-transfer safeguards are used where required.

4. Booking system and Cloudflare D1

VerenaThackeray.com uses a custom-built booking system. Depending on the booking, we process name, email address, service selected, appointment date/time, timezone, booking/order status, remaining session credits for packages, and optional operational information supplied by you.

Booking records are stored in a Cloudflare D1 database configured with EU jurisdiction. Processing is necessary for entering into and performing the contract under Art. 6(1)(b) GDPR.

Please do not enter medical diagnoses, health information or other sensitive personal information into optional free-text fields.

5. Cloudflare KV

Cloudflare KV is used only for short-term caching of calendar availability. Under the current implementation, names, email addresses, booking IDs, session balances and other customer-identifying information are not stored in KV.

6. Stripe payments

Payments are processed through Stripe Checkout. Card information is entered directly on Stripe's hosted checkout page. We do not receive or store complete card numbers or CVC codes.

Data transmitted for the checkout may include email address, internal order references, package/product identifiers, timezone, and price and payment-related information collected directly by Stripe.

Unrestricted booking notes and health information are not sent to Stripe. The legal basis is Art. 6(1)(b) GDPR.

7. Google Calendar and Google Meet

Google Calendar is used to organise booked appointments. Information transmitted may include session type, attendee's first name, attendee's email address, appointment date and time, and necessary operational appointment information.

For one-to-one appointments, the customer's email address may be added as a calendar attendee and a Google Meet link may be generated automatically. For live group events, one shared calendar event with a Meet link is used without storing attendee names, email addresses or free-text information in that shared provider event. The joining link is communicated to each person individually. Unrestricted booking notes are not automatically copied into Calendar events. The legal basis is Art. 6(1)(b) GDPR.

8. Resend, Gmail and ImprovMX

We use Resend (Plus Five Five, Inc., USA) to send automated transactional emails from the authenticated verenathackeray.com domain. Email is dispatched through the Ireland region. Resend processes sender and recipient addresses, message content and technical delivery metadata. According to its current documentation, account data, metadata, logs and API records are stored in the United States regardless of sending region; the free plan retains data for 30 days. Open and click tracking are disabled. Resend's Data Processing Addendum includes the EU Standard Contractual Clauses for required international transfers.

We also use a consumer Gmail account (not Google Workspace) for other business correspondence. Replies to [email protected] are forwarded to that Gmail account through ImprovMX.

Information processed may include name, email address, appointment details, package/session balances and necessary operational information. Messages sent through Gmail may remain in its Sent folder. Messages sent through Resend do not appear in Gmail's Sent folder.

Incoming email to the verenathackeray.com domain, including [email protected], is forwarded to the Gmail account above through the email-forwarding service ImprovMX. ImprovMX may process sender and recipient addresses, subject lines and technical delivery metadata; according to ImprovMX, the content of forwarded emails is not logged.

Contract-related communication is processed under Art. 6(1)(b) GDPR. Waitlist communication is based on consent under Art. 6(1)(a) GDPR.

9. Retreat Waitlist

If you join the Retreat Waitlist, we process your email address to provide information about upcoming retreats, including dates, availability and related retreat offers. The legal basis is your consent under Art. 6(1)(a) GDPR.

Registration uses a Double Opt-In process. Your registration is initially marked as pending. It becomes confirmed only after you follow the confirmation link sent to you.

For evidence and administration of consent, we may store email address, registration timestamp, registration status, confirmation timestamp, consent-text version, signup source, and technical confirmation and unsubscribe identifiers. Unconfirmed registrations are automatically deleted after seven days.

You may withdraw your consent at any time with future effect. Retreat communications include an unsubscribe mechanism.

10. Google Analytics 4

Google Analytics 4 is used only after you have expressly consented to analytics. Google Analytics is not loaded when you initially visit the website. It is activated only after analytics consent is granted through our consent manager.

Analytics may process information including pages viewed, interactions and clicks, technical browser/device data, usage journeys, and online identifiers.

The legal basis is Art. 6(1)(a) GDPR and, where device information is stored or accessed, your consent under § 25(1) TDDDG. Consent may be withdrawn at any time through the privacy settings available on the website.

11. Consent management

We use Silktide Consent Manager to administer choices relating to optional services. Non-essential analytics functions are disabled by default. You can accept or reject optional categories and later change or withdraw your decision through the website's privacy controls.

12. Self-hosted fonts and video

Fonts used on the website are hosted locally. Website videos are also self-hosted. Accordingly, simply loading these assets does not establish a connection to Google Fonts or YouTube.

13. Cookies and similar technologies

Strictly necessary device storage/access may be used where required to provide a service specifically requested by the user. Optional analytics or tracking technologies are activated only after consent.

14. Retention

Personal data is retained only for as long as necessary for its relevant purpose. Unpaid pre-contract booking handoffs are generally deleted after seven days where no payment or fulfilment reference exists.

We retain booking and contract-performance information for as long as it is needed to provide the service and, where necessary, for the regular period in which contractual claims may be asserted or defended. Short-lived operational information such as optional notes, reminders, temporary access credentials and security logs is deleted sooner according to its purpose.

For tax-relevant payments, we retain a compact voucher record, separated from operational booking data, for eight years from the end of the calendar year in which the payment occurred. It contains the necessary payment and voucher references, but not names, email addresses, free-text notes or appointment history. A tax audit or another legal retention hold may suspend deletion beyond that date.

Unconfirmed Waitlist registrations are deleted after seven days. If you unsubscribe or withdraw consent, marketing stops immediately and active confirmation and unsubscribe credentials are invalidated. We may retain limited evidence of your consent or withdrawal for a reasonable period and, where necessary, keep only a normalized email hash as a minimal suppression record so that your objection to future marketing continues to be respected.

Where a specific legal, tax or dispute hold applies, deletion may be suspended only for the information necessary to deal with that matter.

15. Recipients

Depending on your use of the website, recipients may include Cloudflare (hosting/infrastructure), Stripe, Resend (Plus Five Five, Inc.) for automated transactional email, Gmail (consumer account) for other outgoing email, ImprovMX for forwarding inbound email, Google Calendar / Google Meet, Google Analytics following consent, and Silktide in relation to consent management. Appropriate data-processing arrangements are entered into where required.

16. International transfers

Some providers may process data outside Germany or the European Economic Area. Where required, international transfers take place using an applicable adequacy mechanism or other safeguards permitted under Chapter V GDPR.

17. Your rights

Subject to the legal requirements, you may have rights including access, rectification, erasure, restriction, data portability, objection, withdrawal of consent with future effect, and complaint to a competent data-protection authority.

18. Version

September 2026.