Datenschutzerklärung
Stand: 09.10.2026
Datenschutzerklärung
Der Schutz eurer Daten ist uns wichtig, besonders weil es bei uns um Familien und kleine Kinder geht. Hier erklären wir, welche Daten wir wofür verarbeiten und welche Rechte ihr habt.
1. Verantwortlich
Kinderloft UG (haftungsbeschränkt)
[wird ergänzt]
E-Mail: service@kinderloft.de
Vertreten durch: [wird ergänzt]
Einen Datenschutzbeauftragten müssen wir nicht benennen. Bei Fragen zum Datenschutz schreibt uns an service@kinderloft.de.
2. Das Wichtigste in Kürze
- Wir verarbeiten nur, was wir für Buchung, Besuch, Mitgliedschaft und die App brauchen.
- Wir verkaufen keine Daten und zeigen keine Werbung von Dritten.
- Kinder fotografieren wir nie.
- Es gibt keine Tracking- oder Werbe-Cookies und keine Analyse-Tools.
- Euer Konto könnt ihr jederzeit selbst in der App löschen.
3. Website und App
Hosting: Website und App laufen bei Vercel Inc. (USA) im Rechenzentrum Frankfurt am Main. Beim Aufruf werden technisch notwendige Daten verarbeitet (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser), damit die Seite ausgeliefert und vor Angriffen geschützt werden kann. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Server-Protokolle werden nach kurzer Zeit automatisch gelöscht.
Datenbank: Konten, Buchungen und alle weiteren App-Daten speichern wir bei Supabase Inc. (USA) in einem Rechenzentrum in Frankfurt am Main.
Cookies und lokaler Speicher: Wir verwenden nur technisch notwendige Cookies, damit ihr angemeldet bleibt (§ 25 Abs. 2 TDDDG). Einzelne Einstellungen, zum Beispiel der Verlauf des Chat-Assistenten, liegen nur in eurem Browser und verschwinden beim Schließen des Tabs. Eine Einwilligung ist dafür nicht nötig, deshalb gibt es auch kein Cookie-Banner.
Schriften: Die Schriftarten liegen auf unserem eigenen Server. Beim Laden wird keine Verbindung zu Google aufgebaut.
4. Familienkonto
Für das Konto verarbeiten wir Vor- und Nachname, E-Mail-Adresse, Passwort (nur verschlüsselt), optional Telefonnummer sowie Vornamen und Geburtsdaten eurer Kinder. Das Geburtsdatum brauchen wir für Altersbereiche und Preise und für den Geburtstagsgruß samt Geschenk. Weitere Erwachsene der Familie könnt ihr selbst einladen.
Rechtsgrundlage ist der Vertrag mit euch (Art. 6 Abs. 1 lit. b DSGVO). Wir speichern die Daten, solange das Konto besteht. Löscht ihr das Konto, löschen wir die Daten, soweit wir sie nicht aus steuer- und handelsrechtlichen Gründen aufbewahren müssen (siehe Abschnitt 12).
5. Buchungen, Einlass und Mitgliedschaft
- Buchungen: Datum, Zeitfenster, Personen, Preis und Status. Daraus erstellen wir eure Rechnungen.
- Einlass: Euer Ticket enthält einen signierten QR-Code ohne Namen. Beim Scannen vermerken wir Datum und Uhrzeit des Check-ins.
- Mitgliedschaft: Tarif, Laufzeit, Begleitpersonen, Zahlungsstatus und die Information, ob ein gebuchter Termin wahrgenommen wurde (für die Regel bei Nicht-Erscheinen).
- Treueprogramm: Besuche, Stufe, Stempel, Prämien und Empfehlungen.
- Geburtstage und Kitas: Angaben zur Feier oder Gruppe. Bei Geburtstagen sagen eingeladene Familien über ihr eigenes Konto zu. Die Gastgeber sehen dann den angegebenen Namen, die Zahl der Personen, eine optionale Nachricht und reservierte Wünsche von der Wunschliste.
Rechtsgrundlage ist der Vertrag (Art. 6 Abs. 1 lit. b DSGVO).
6. Bezahlung
- Online-Zahlungen (Karte, Apple Pay, Google Pay u. a.) wickelt Stripe Payments Europe Ltd. (Irland) ab. Kartendaten gibt ihr direkt bei Stripe ein, wir sehen sie nicht.
- Mitgliedsbeiträge ziehen wir per SEPA-Lastschrift über GoCardless Ltd. (Großbritannien) ein. Dort werden Name, IBAN und Mandat gespeichert.
- Vor Ort bezahlt ihr bargeldlos mit Karte oder Handy über SumUp Limited (Irland). Wir übernehmen aus SumUp nur Betrag, Zeitpunkt, Artikel und Zahlungsart in unsere Buchhaltung, keine Kartendaten.
Die Zahlungsanbieter sind teilweise selbst verantwortlich, unter anderem für Betrugsprävention und Geldwäscheprüfung. Rechtsgrundlage ist der Vertrag (Art. 6 Abs. 1 lit. b DSGVO) und unsere rechtliche Pflicht (Art. 6 Abs. 1 lit. c DSGVO).
7. E-Mails
Mails verschicken wir über Resend (Plus Five Five, Inc., USA).
- Notwendige Mails: Buchungsbestätigungen, Rechnungen, Hinweise zu eurer Feier oder Mitgliedschaft und Konto-Mails bekommt ihr, weil sie zum Vertrag gehören (Art. 6 Abs. 1 lit. b DSGVO).
- Erinnerungen und Bitte um Bewertung: An den Geburtstag eurer Kinder, an das Geburtstagsgeschenk und nach einem Besuch mit der kurzen Frage, wie es war, erinnern wir euch als Bestandskunden (§ 7 Abs. 3 UWG, Art. 6 Abs. 1 lit. f DSGVO). Ihr könnt jederzeit widersprechen: über den Link in jeder dieser Mails oder in der App unter Profil › Einstellungen.
- Newsletter: Nur mit eurer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), jederzeit widerrufbar in den Einstellungen.
8. Connect: Freunde, Gruppen und Treffen
Wenn ihr euch mit anderen Familien verbindet, sehen diese euren Vornamen und, wenn ihr die Sichtbarkeit einschaltet, das Alter eurer Kinder in Monaten und geplante Besuche. Inhalte in Gruppen und Treffen sehen nur deren Mitglieder. Die Sichtbarkeit ist freiwillig und jederzeit in den Einstellungen änderbar (Art. 6 Abs. 1 lit. a und b DSGVO).
9. Loftie (KI-Assistent im Chat)
Der Chat-Assistent beantwortet Fragen und bereitet Buchungen vor. Viele Fragen beantworten wir direkt aus unseren FAQ, ohne KI. Sonst schicken wir eure Nachricht an Anthropic PBC (USA), dort erzeugt das Sprachmodell Claude die Antwort. Seid ihr angemeldet, bekommt der Assistent dafür die nötigen Angaben zu eurer Familie und euren Buchungen.
Die Gespräche speichern wir nicht. Wir zählen nur anonym, zu welchem Thema gefragt wurde, und was es gekostet hat. Anthropic nutzt die Daten nicht zum Training seiner Modelle. Bitte gebt im Chat keine Gesundheitsdaten oder andere sensible Angaben ein. Die Nutzung ist freiwillig. Rechtsgrundlage ist der Vertrag bzw. unser berechtigtes Interesse an einem schnellen Service (Art. 6 Abs. 1 lit. b und f DSGVO).
10. Videoüberwachung
Teile des Kinderloft werden videoüberwacht, um Gäste zu schützen, Unfälle und Schäden aufklären zu können und unser Hausrecht zu wahren (Art. 6 Abs. 1 lit. f DSGVO). Toiletten und Wickelbereiche werden nicht überwacht. Darauf weisen Schilder am Eingang hin.
Die Aufnahmen werden nach 72 Stunden automatisch gelöscht, außer sie werden zur Aufklärung eines konkreten Vorfalls gebraucht. Dann bewahren wir sie auf, bis der Vorfall geklärt ist. Zugriff hat nur die Geschäftsführung. Eine Herausgabe erfolgt nur an Behörden bzw. Versicherungen, wenn das zur Aufklärung nötig ist.
11. Bewertungen und Google
Nach einem Besuch fragen wir kurz, wie es euch gefallen hat. Die Bewertung geht nur an uns. Wenn ihr möchtet, könnt ihr uns zusätzlich bei Google bewerten. Dafür öffnet sich die Seite von Google, und es gilt die Datenschutzerklärung von Google.
Google Wallet: Fügt ihr ein Ticket zu Google Wallet hinzu, übermitteln wir dafür nur Termin und QR-Code ohne Namen an Google.
12. Buchhaltung und Steuerbüro
Rechnungen und Buchungsdaten geben wir an unser Steuerbüro weiter, das sie zur Erfüllung unserer steuerlichen Pflichten verarbeitet. Rechnungen und Buchungsbelege bewahren wir 8 Jahre auf, Handelsbücher und Jahresabschlüsse 10 Jahre (§ 147 AO, § 257 HGB). Rechtsgrundlage ist unsere rechtliche Pflicht (Art. 6 Abs. 1 lit. c DSGVO).
13. Empfänger und Übermittlung außerhalb der EU
Alle Dienstleister verarbeiten Daten nur in unserem Auftrag und nach unseren Weisungen. Mit allen haben wir einen Auftragsverarbeitungsvertrag geschlossen, außer mit den Zahlungsanbietern, soweit sie selbst verantwortlich sind.
Einige Anbieter haben ihren Sitz in den USA oder in Großbritannien. Für Großbritannien gibt es einen Angemessenheitsbeschluss der EU-Kommission. Für die USA erfolgt die Übermittlung auf Grundlage des EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist, sonst auf Grundlage der EU-Standardvertragsklauseln.
14. Eure Rechte
Ihr habt das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine erteilte Einwilligung könnt ihr jederzeit für die Zukunft widerrufen. Schreibt uns dazu einfach an service@kinderloft.de. Vieles könnt ihr auch direkt in der App ändern oder löschen.
Widerspruchsrecht: Verarbeiten wir Daten auf Grundlage unseres berechtigten Interesses, könnt ihr aus Gründen, die sich aus eurer besonderen Situation ergeben, jederzeit widersprechen. Der Nutzung für Erinnerungs- und Bewertungs-Mails könnt ihr jederzeit ohne Angabe von Gründen widersprechen.
Beschwerde: Ihr könnt euch bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, www.lda.bayern.de.
15. Pflicht zur Bereitstellung
Für eine Buchung und das Familienkonto brauchen wir die als Pflicht markierten Angaben. Ohne sie können wir den Vertrag nicht schließen. Alles andere ist freiwillig.
16. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich unsere Angebote oder die Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung.