Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Dr. Thomas Anton Weis
Dipl.-Psych./Dipl.-Päd.
Unterer Kreuzwasen 10
75335 Dobel
Tel.: 0176 41688605
E-Mail: info@dr-weis.de
Website: herzresonata.com
2. Allgemeine Hinweise zur Datenverarbeitung
Der Schutz Ihrer persönlichen Daten ist uns wichtig. Personenbezogene Daten werden nur verarbeitet, soweit dies für den Betrieb dieser Website, die Bereitstellung von Nutzerkonten und den Zugang zu geschützten Inhalten erforderlich ist oder eine entsprechende Rechtsgrundlage besteht.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen. Dazu gehören beispielsweise E-Mail-Adresse, IP-Adresse sowie technische Nutzungsdaten.
Bei der Verarbeitung personenbezogener Daten beachten wir insbesondere die Vorgaben der Datenschutz-Grundverordnung (DSGVO).
3. Hosting
Diese Website wird bei Hostinger gehostet.
Beim Aufruf der Website werden technisch Daten an den Webserver übertragen. Dazu können insbesondere gehören:
- IP-Adresse
- aufgerufene Seite bzw. Datei
- Zeitpunkt des Zugriffs
- Browser- und Geräteinformationen
- Referrer-URL, sofern vom Browser übermittelt
Diese Daten sind technisch erforderlich, um die Website auszuliefern und einen sicheren und stabilen Betrieb zu ermöglichen.
Ob und in welchem Umfang Hostinger diese Daten zusätzlich in Server-, Zugriffs- oder Fehlerprotokollen speichert und wie lange diese gespeichert werden, muss noch anhand der Hostinger-Konfiguration bzw. der Vertragsunterlagen abschließend festgestellt werden. Eingefügter Text Eingefügter Text
Soweit diese Verarbeitung dem sicheren technischen Betrieb der Website dient, kommt insbesondere Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage in Betracht. Die Gewährleistung der Netz- und Informationssicherheit kann ein berechtigtes Interesse darstellen. EUR-Lex
4. Registrierung bei Herzresonata
Für bestimmte Inhalte von Herzresonata ist eine kostenlose Registrierung erforderlich.
Dabei werden derzeit insbesondere folgende Daten verarbeitet:
- E-Mail-Adresse
- Zeitpunkt der Registrierung
- Zeitpunkt der Bestätigung der Datenschutzhinweise
- interne Nutzer-ID
- gegebenenfalls Angaben zur Nutzung bzw. zum gewählten Themenbereich
- letzter erfolgreicher Login
Bei der Registrierung werden keine Namen, Anschriften, Telefonnummern, Geburtsdaten oder Zahlungsdaten abgefragt. Eingefügter Text
Die Daten werden verwendet, um ein Nutzerkonto anzulegen und den Zugang zu den für registrierte Nutzer vorgesehenen Inhalten zu ermöglichen.
Die Verarbeitung der für das Nutzerkonto notwendigen Daten kann grundsätzlich auf Art. 6 Abs. 1 lit. b DSGVO gestützt werden, soweit sie zur Bereitstellung des vom Nutzer gewünschten Angebots erforderlich ist. Art. 6 DSGVO sieht die Erforderlichkeit zur Vertragserfüllung bzw. zur Durchführung vorvertraglicher Maßnahmen ausdrücklich als mögliche Rechtsgrundlage vor. EUR-Lex
Eine automatische Löschung von Nutzerkonten ist derzeit technisch nicht eingerichtet. Die konkrete Aufbewahrungsdauer muss noch festgelegt werden. Eingefügter Text
5. Anmeldung über Magic Link
Die Anmeldung bei Herzresonata erfolgt ohne Passwort über einen sogenannten Magic Link.
Hierzu wird an die eingegebene E-Mail-Adresse ein zeitlich begrenzter Zugangslink versendet.
Dabei werden insbesondere verarbeitet:
- E-Mail-Adresse
- zufällig erzeugter Zugangs-Token
- Zeitpunkt der Anfrage
- interne Nutzer-ID
- gegebenenfalls IP-Adresse bzw. daraus abgeleitete Kennungen zur Begrenzung missbräuchlicher Anfragen
Der eigentliche Magic-Link-Token wird nach dem vorhandenen technischen Konzept nicht im Klartext in der Datenbank gespeichert. Stattdessen wird ein kryptografischer Hash gespeichert.
Der Magic Link ist derzeit für 20 Minuten gültig. Nach erfolgreicher Nutzung wird er als verbraucht markiert. Bei Anforderung eines neuen Links werden vorherige, noch nicht genutzte Links ungültig. Abgelaufene bzw. verwendete Token-Datensätze werden zeitversetzt bereinigt. Eingefügter Text
Zur Verhinderung von Missbrauch werden Anfragen technisch begrenzt. Dafür werden nach dem derzeitigen Code keine Klartext-IP-Adressen oder Klartext-E-Mail-Adressen in der Rate-Limit-Tabelle gespeichert, sondern daraus abgeleitete Kennungen. Eingefügter Text
6. E-Mail-Versand
Für den Versand des Magic Links wird nach dem derzeitigen technischen Stand die PHP-Mailfunktion des Servers verwendet.
Die E-Mail-Adresse und der Inhalt der Nachricht einschließlich des einmaligen Zugangslinks werden dabei an das auf dem Server eingerichtete Mailsystem übergeben.
Der genaue technische Mailtransport – insbesondere ob ausschließlich Hostinger oder zusätzlich ein externer Mail-Relay-Dienst eingesetzt wird – muss noch abschließend geprüft werden. Eingefügter Text
Die E-Mail-Adresse wird ausschließlich dazu verwendet, den angeforderten Zugangslink zu versenden und den Zugang zum Nutzerkonto zu ermöglichen, sofern keine gesonderte Einwilligung für andere Zwecke erteilt wird.
7. Sessions und technisch notwendige Cookies
Nach der Anmeldung wird eine PHP-Session verwendet, um den Anmeldestatus zu speichern und den Zugang zu geschützten Inhalten zu ermöglichen.
In der Session können insbesondere gespeichert werden:
- interne Nutzer-ID
- Anmeldestatus
- gegebenenfalls gewählter Themenbereich
- CSRF-Sicherheitswert
Nach dem derzeitigen technischen Stand wird dafür ein PHP-Session-Cookie verwendet, wahrscheinlich mit dem Standardnamen PHPSESSID.
Dieses Cookie:
- dient der Anmeldung und Zugriffskontrolle,
- ist technisch erforderlich,
- wird als Session-Cookie verwendet,
- besitzt nach der derzeitigen Konfiguration keine dauerhafte Laufzeit,
- ist als HttpOnly und mit SameSite=Lax konfiguriert,
- wird bei HTTPS als Secure gesetzt. Eingefügter Text
Für technisch unbedingt erforderliche Cookies ist nach § 25 Abs. 2 TDDDG keine Einwilligung erforderlich, wenn die Speicherung notwendig ist, um den ausdrücklich gewünschten digitalen Dienst bereitzustellen. Gesetze im Internet
8. Sicherheitsmaßnahmen
Zur Sicherung der Website und der Benutzerkonten werden technische Maßnahmen eingesetzt.
Nach dem derzeitigen Stand gehören dazu insbesondere:
- verschlüsselte HTTPS-Verbindungen,
- PHP-Sessions,
- Änderung der Session-ID nach erfolgreicher Anmeldung,
- CSRF-Schutz,
- gehashte Magic-Link-Tokens,
- Rate-Limits gegen missbräuchliche Anmeldeversuche.
Das TDDDG verlangt für digitale Dienste angemessene technische und organisatorische Schutzmaßnahmen und nennt insbesondere sichere Verschlüsselungsverfahren als relevante Maßnahme. Gesetze im Internet
9. Eingebettete YouTube-Inhalte
Auf der Seite „Worte & Bilder“ wird nach der technischen Bestandsaufnahme mindestens ein YouTube-Video über youtube-nocookie.com eingebettet. Eingefügter Text
Beim Laden eines solchen eingebetteten Videos können Daten an YouTube bzw. Google übertragen werden. Dazu können insbesondere gehören:
- IP-Adresse
- Browserinformationen
- Geräteinformationen
- Zeitpunkt des Abrufs
- gegebenenfalls Cookie- oder Browser-Speicherdaten
Auch bei der Nutzung von youtube-nocookie.com kann bereits durch das Laden des eingebetteten Inhalts eine Verbindung zu Google-Servern hergestellt werden.
Da diese Einbindung für die Nutzung der übrigen Website nicht erforderlich ist, sollte technisch geprüft werden, ob das Video künftig erst nach aktiver Zustimmung oder nach einem bewussten Klick geladen wird.
10. Google Analytics, Google Tag Manager und DoubleClick
Bei der technischen Prüfung wurden auf der derzeit fehlerhaften Datenschutzseite Anfragen an Dienste von Google festgestellt, insbesondere:
- Google Analytics
- Google Tag Manager
- DoubleClick
Diese Dienste wurden auf den regulär geprüften Herzresonata-Inhalts- und Loginseiten nicht festgestellt, jedoch auf der aktuell ausgelieferten 404-Seite des Datenschutzlinks. Eingefügter Text
Da diese Dienste nicht für die grundlegende Funktion der Website erforderlich sind und möglicherweise Daten an Google übertragen, sollte die Ursache dieser Einbindung vor Veröffentlichung der endgültigen Datenschutzerklärung geklärt und gegebenenfalls entfernt oder über eine wirksame Einwilligungslösung gesteuert werden.
Für nicht erforderliche Zugriffe auf Informationen im Endgerät oder das Setzen entsprechender Cookies verlangt § 25 Abs. 1 TDDDG grundsätzlich eine vorherige Einwilligung. Gesetze im Internet
11. Google Fonts und externe CDN-Dienste
Auf der derzeitigen 404-Seite wurden außerdem externe Abrufe von
- Google Fonts
- einem Bootstrap-CDN
festgestellt.
Beim Abruf solcher externen Ressourcen wird technisch mindestens die IP-Adresse an den jeweiligen Anbieter übertragen. Diese Einbindungen wurden auf den regulär geprüften Herzresonata-Seiten nicht festgestellt. Eingefügter Text
Es sollte geprüft werden, ob diese externen Einbindungen vollständig vermieden oder lokal gehostet werden können.
12. Audiodateien
Die Hörproben und vollständigen Songs werden nach dem derzeitigen Stand direkt über Herzresonata bereitgestellt.
Es wurden keine externen Audio-Player oder Musik-CDNs festgestellt.
Beim Abruf der Audiodateien entstehen die gleichen technischen Verbindungsdaten wie bei anderen Seitenaufrufen, insbesondere IP-Adresse und Abrufzeitpunkt. Eingefügter Text
13. Lokaler Speicher im Browser
Bei der bisherigen technischen Prüfung wurde keine Nutzung von localStorage oder sessionStorage festgestellt.
Eine vollständige Live-Prüfung aller Browser-Speichermechanismen steht jedoch noch aus. Eingefügter Text
14. Speicherdauer
Personenbezogene Daten werden grundsätzlich nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
Für einige Daten sind bereits technische Fristen vorgesehen:
- Magic Links: Gültigkeit 20 Minuten
- verbrauchte oder abgelaufene Token: zeitversetzte Löschung
- Rate-Limit-Einträge: Bereinigung nach etwa einem Tag
- Session-Cookie: grundsätzlich für die Browser-Sitzung
Für Nutzerkonten, Hosting-Logs, Mailserver-Logs und serverseitige PHP-Sessions müssen konkrete Speicherfristen noch festgelegt bzw. mit Hostinger abgeglichen werden. Eingefügter Text
Die DSGVO verlangt grundsätzlich, personenbezogene Daten nicht länger als für den jeweiligen Zweck erforderlich identifizierbar zu speichern. EUR-Lex
15. Empfänger personenbezogener Daten
Personenbezogene Daten können im Rahmen des Betriebs der Website insbesondere an folgende Empfänger bzw. Dienstleister übermittelt werden:
- Hostinger als Hostinganbieter
- das für den Versand der Magic-Link-E-Mails eingesetzte Mailserversystem
- gegebenenfalls Google / YouTube, wenn eingebettete Inhalte geladen werden
- gegebenenfalls weitere technische Anbieter, soweit auf einzelnen Fehler- oder Sonderseiten externe Dienste eingebunden sind
Eine vollständige Liste der Unterauftragnehmer von Hostinger und gegebenenfalls eingesetzter Maildienstleister muss noch anhand der Verträge bzw. Datenschutzhinweise des jeweiligen Anbieters ergänzt werden.
16. Ihre Rechte
Sie haben nach der DSGVO grundsätzlich insbesondere folgende Rechte:
- Recht auf Auskunft über die gespeicherten personenbezogenen Daten
- Recht auf Berichtigung unrichtiger Daten
- Recht auf Löschung, soweit keine gesetzlichen Gründe entgegenstehen
- Recht auf Einschränkung der Verarbeitung
- Recht auf Datenübertragbarkeit, soweit die gesetzlichen Voraussetzungen vorliegen
- Recht auf Widerspruch gegen bestimmte Datenverarbeitungen
- Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft
- Recht auf Beschwerde bei einer zuständigen Datenschutzaufsichtsbehörde
Eine automatisierte Selbstbedienungsfunktion zur Löschung oder zum Export von Nutzerdaten ist derzeit nicht vorhanden. Entsprechende Anfragen können über die oben genannten Kontaktdaten gestellt werden. Eingefügter Text
17. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung kann angepasst werden, wenn sich Funktionen der Website, eingesetzte Dienste oder rechtliche Anforderungen ändern.
Stand: September 2026