Datenschutzerklärung von Hapio

In dieser Datenschutzerklärung wird erläutert, wie Viström Digital Development AB („Hapio“,„wir“,„uns“ oder„unser“) personenbezogene Daten erhebt, nutzt, weitergibt und schützt, wenn Sie mit folgenden Angeboten interagieren:

  • hapio.io — unsere Marketing-Website, einschließlich der Seiten zu Preisen, Produkten und Branchen;
  • hapio.app — die Hapio-Webanwendung, einschließlich Registrierung, Anmeldung und Konto-Dashboard;
  • docs.hapio.io — unser Portal für Entwicklerdokumentation; und
  • eu-central-1.hapio.net – unser Live-API-Endpunkt, der die tatsächlichen Buchungs- und Terminierungsanfragen empfängt und verarbeitet, die von den Systemen unserer Kunden gesendet werden und – je nachdem, wie ein Kunde seine Integration aufgebaut hat – manchmal auch direkt von den Browsern oder Apps seiner Endnutzer,

(zusammen die„Websites“), die gemeinsam den Hapio-Terminplanungs- und Buchungsdienst (den„Dienst“) bereitstellen.

Diese Richtlinie ist so verfasst, dass sie für alle drei Objekte gemeinsam gelesen werden soll, da diese ein zusammenhängendes Produkt bilden. Sofern ein Abschnitt nur für ein Objekt gilt, wird dies entsprechend vermerkt.

1. Wer wir sind

Hapio wird betrieben von:

Viström Digital Development AB Hertig Johans Gata 16 541 31 Skövde, Schweden E-Mail: hi@hapio.io

Für die meisten der in dieser Richtlinie beschriebenen personenbezogenen Daten ist Viström Digital Development AB der Verantwortliche im Sinne der EU-Datenschutz-Grundverordnung (DSGVO). In Abschnitt 10 wird eine wichtige Ausnahme erläutert: Daten, die unsere Geschäftskunden über die Hapio-API über ihre eigenen Endnutzer speichern; in diesem Fall fungieren wir stattdessen als Auftragsverarbeiter.

2. Geltungsbereich dieser Richtlinie

EigenschaftWozu dient es?Wer nutzt es in der Regel?
hapio.ioMarketing, Preisgestaltung, Branchenseiten, KontaktformulareInteressenten, Besucher
hapio.appDas Entwicklerportal – Registrierung, Anmeldung, Dashboard, Abrechnung, API-TokenRegistrierte Kunden und ihre Teammitglieder
docs.hapio.ioAPI-Referenz und EntwicklerhandbücherEntwickler, die Hapio integrieren
eu-central-1.hapio.netDer Live-API-Endpunkt – an den Buchungs- und Terminierungsanfragen tatsächlich gesendet und verarbeitet werdenDie Backend-Systeme unserer Kunden und – bei bestimmten Integrationen – direkt die Browser bzw. Apps ihrer Endnutzer

Diese Richtlinie gilt für alle personenbezogenen Daten, die wir im Zusammenhang mit diesen Websites und dem Dienst verarbeiten, mit Ausnahme der Daten, die unsere Kunden über ihre eigenen Endnutzer an die Hapio-API übermitteln (z. B. Personen, die über ein auf Hapio basierendes Produkt Termine buchen) – diese Daten unterliegen unserer Datenverarbeitungsvereinbarung, auf die in Abschnitt 10 Bezug genommen wird.

3. Von uns erhobene personenbezogene Daten

3.1 Besucher von hapio.io und docs.hapio.io

  • Nutzungsdaten, die automatisch über Analysetools erfasst werden: aufgerufene Seiten, verweisende URL, ungefährer Standort (abgeleitet aus der IP-Adresse), Geräte- und Browsertyp sowie Verweildauer auf den Seiten. Diese Daten werden über Matomo Analytics (gehostet auf unserer Matomo-Cloud-Instanz) erfasst.
  • Kontaktformular und Anfragedaten: Wenn Sie uns kontaktieren (z. B. über die Seite „Kontakt“), erfassen wir Ihren Namen, Ihre E-Mail-Adresse, Ihre Telefonnummer, den Namen Ihres Unternehmens sowie den Inhalt Ihrer Nachricht.
  • Cookies und ähnliche Technologien: siehe Abschnitt 5.

3.2 Registrierte Kunden und Kontoinhaber (hapio.app)

Wenn Sie sich für ein Hapio-Konto registrieren oder dieses nutzen, erfassen wir folgende Daten:

  • Kontodaten: Name, E-Mail-Adresse, Passwort (in gehashter Form gespeichert, niemals im Klartext), Firmenname sowie alle weiteren Profilangaben, die Sie angeben.
  • Abrechnungsdaten: Rechnungsadresse, Umsatzsteuer-Identifikationsnummer (falls zutreffend) sowie Angaben zum Abonnement. Die Daten zu Ihrer Zahlungskarte und der Zahlungsmethode werden direkt von unserem Zahlungsdienstleister Paddle erfasst und verarbeitet – wir speichern Ihre vollständigen Kartendaten nicht selbst. Paddle fungiert bei kostenpflichtigen Abonnements als „Merchant of Record“, was bedeutet, dass Paddle auch die Rechnungsstellung und die Abrechnung der anfallenden Umsatzsteuer übernimmt.
  • API-Token und Anmeldedaten: Token, die Sie zur Authentifizierung bei der Hapio-API generieren, sowie die Berechtigungen, die Sie diesen zuweisen.
  • Daten zur API- und Plattformnutzung: Anfragen an unseren API-Endpunkt (eu-central-1.hapio.net), einschließlich Zeitstempeln, der IP-Adresse und des User-Agents des aufrufenden Systems, der Auslastung der Ratenbegrenzung, Webhook-Konfigurationen sowie Protokollen, die über das Entwicklerportal verfügbar sind.
  • Support- und Kommunikationsdaten: Nachrichten, die Sie uns über unser Live-Chat-Widget (LiveChat) oder per E-Mail senden, einschließlich etwaiger Anhänge oder Informationen, die Sie uns im Rahmen der Fehlerbehebung mitteilen.
  • Marketing-Einstellungen: Wenn Sie sich für Produkt-Updates oder Newsletter anmelden, werden Ihre E-Mail-Adresse und Ihre Interaktionen mit diesen E-Mails über Mailchimp verarbeitet.

3.3 Daten, die im Auftrag unserer Kunden (über die API) verarbeitet werden

Wenn Sie Endnutzer eines auf Hapio basierenden Produkts sind (beispielsweise jemand, der über eine der Apps unserer Kunden einen Termin bucht), ist das Unternehmen, mit dem Sie interagiert haben – und nicht Hapio –, dafür verantwortlich, Sie darüber zu informieren, wie Ihre Daten verwendet werden. Hapio verarbeitet diese Daten (zu denen Namen, E-Mail-Adressen, Telefonnummern, Termin-/Buchungsdetails und Zeitzonenangaben gehören können) ausschließlich gemäß den Anweisungen unseres Kunden im Rahmen einer Datenverarbeitungsvereinbarung. Siehe Abschnitt 10.

Je nachdem, wie ein Kunde seine Integration aufgebaut hat, sendet Ihr Gerät Buchungsanfragen möglicherweise direkt an unseren API-Endpunkt (eu-central-1.hapio.net), oder Ihre Daten erreichen uns ausschließlich über die Backend-Systeme des Kunden. In beiden Fällen protokolliert unser API-Endpunkt neben den Buchungsdaten selbst auch standardmäßige technische Metadaten der Anfragen (wie IP-Adresse, Zeitstempel und User-Agent) im Rahmen des Betriebs, der Sicherheit und der Fehlerbehebung des Dienstes.

4. Wie wir personenbezogene Daten verwenden und unsere Rechtsgrundlage

ZweckBeispieleRechtsgrundlage (Art. 6 DSGVO)
Erbringung der DienstleistungEinrichtung und Pflege Ihres Kontos, Authentifizierung von API-Anfragen, Bereitstellung der Buchungs- und TerminplanungsfunktionenErfüllung eines Vertrags
RechnungsstellungAbwicklung von Abonnementzahlungen und nutzungsabhängigen Gebühren über PaddleErfüllung eines Vertrags
KundensupportBeantwortung von Fragen per LiveChat oder E-MailVertragsdurchführung / berechtigtes Interesse
ProduktverbesserungVerstehen, wie die Websites und die API genutzt werden, Fehler beheben, Funktionen planenBerechtigtes Interesse
MarketingkommunikationVersenden von Produkt-Updates oder Newslettern über MailchimpEinwilligung (die Sie jederzeit widerrufen können)
WebanalyseDie Website-Zugriffe mit Matomo analysierenBerechtigtes Interesse / Einwilligung, sofern erforderlich
SicherheitMissbrauch erkennen, Ratenbegrenzungen durchsetzen, Betrug verhindernBerechtigtes Interesse / gesetzliche Verpflichtung
Einhaltung gesetzlicher VorschriftenBeantwortung rechtmäßiger Anfragen, Führung von Steuer- und BuchhaltungsunterlagenGesetzliche Verpflichtung

Wir verkaufen keine personenbezogenen Daten und verwenden die über die API (Abschnitt 3.3) übermittelten personenbezogenen Daten nicht für eigene Marketing- oder Profiling-Zwecke.

5. Cookies und ähnliche Technologien

Wir verwenden auf den Websites Cookies und vergleichbare Technologien für folgende Zwecke:

  • Unbedingt erforderlich – z. B. um Sie bei hapio.app angemeldet zu halten oder Sicherheitstoken zu speichern. Diese Funktionen können nicht deaktiviert werden, da die Websites ohne sie nicht ordnungsgemäß funktionieren.
  • Analytik – Matomo auf hapio.io sowie über den Google Tag Manager auf hapio.app eingesetzte Tags, die dazu dienen, Nutzungsmuster zu erfassen und das Produkt zu verbessern.
  • Support – Cookies, die von unserem LiveChat-Widget gesetzt werden, um Ihre Chat-Sitzung aufrechtzuerhalten.

Unser API-Endpunkt (eu-central-1.hapio.net) setzt keine Cookies. Anfragen an diesen Endpunkt – sei es vom Server eines Kunden oder direkt vom Gerät eines Endnutzers – werden anhand von API-Tokens und nicht über Browsersitzungen authentifiziert.

Wir nutzen Cookiebot als Plattform zur Verwaltung der Cookie-Einwilligungen auf hapio.io, hapio.app und docs.hapio.io. Cookiebot erkennt die auf den einzelnen Websites gesetzten Cookies und blockiert nicht unbedingt erforderliche Cookies (wie die oben beschriebenen Analyse- und Support-Cookies), bis Sie Ihre Einwilligung erteilt haben. Sie können Ihre Einwilligungsentscheidungen jederzeit über den Link zu den Cookie-Einstellungen auf jeder Website einsehen oder ändern. Cookiebot verarbeitet möglicherweise selbst Ihre IP-Adresse, um anhand Ihres Standorts zu ermitteln, welche Einwilligungsregeln gelten, und um Ihre Einwilligungsentscheidung zu protokollieren.

Unser API-Endpunkt (eu-central-1.hapio.net) verfügt über keine Browser-Oberfläche, daher wird Cookiebot dort nicht ausgeführt – wie oben bereits erwähnt, setzt diese Domain überhaupt keine Cookies.

6. An wen wir personenbezogene Daten weitergeben

Eine aktuelle, namentlich aufgeführte Liste unserer Unterauftragsverarbeiter in den einzelnen Kategorien – einschließlich der jeweiligen Standorte – finden Sie auf unserer Seite „Unterauftragsverarbeiter“.

Wir verlangen von diesen Anbietern, dass sie personenbezogene Daten im Einklang mit dieser Richtlinie und den geltenden Gesetzen schützen, und wir geben nur diejenigen Daten weiter, die der jeweilige Anbieter zur Erfüllung seiner Aufgaben benötigt. Bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, werden wir die Seite „Unterauftragsverarbeiter“ aktualisieren – und die betroffenen Kunden gemäß unserer DPA benachrichtigen.

7. Internationale Datenübermittlungen

Unser Firmensitz befindet sich in Schweden (EU). hapio.app (einschließlich des Entwicklerportals) und unser API-Endpunkt (eu-central-1.hapio.net) werden auf Amazon Web Services in der Region „eu-central-1“ (Frankfurt, Deutschland) betrieben, was bedeutet, dass Kontodaten, API-Daten sowie über die API übermittelte Buchungs- und Terminplanungsdaten – einschließlich der unter Abschnitt 10 fallenden Daten – auf dieser Ebene innerhalb der EU gespeichert werden. Allerdings wird diese AWS-Umgebung mit Hilfe eines in den Vereinigten Staaten ansässigen Drittanbieters für Infrastrukturmanagement bereitgestellt und verwaltet; dies bedeutet, dass Mitarbeiter oder Systeme außerhalb der EU möglicherweise operativen Zugriff auf diese Umgebung haben – beispielsweise zur Verwaltung von Bereitstellungen und der Infrastruktur –, auch wenn die zugrunde liegenden Daten weiterhin in Frankfurt gespeichert bleiben.

hapio.io und docs.hapio.io werden separat bei Vultr (betrieben von The Constant Company, LLC) im Rechenzentrum von Vultr in Amsterdam, Niederlande, gehostet – sodass die Daten ebenfalls innerhalb der EU gespeichert werden. Wie bei Laravel Vapor oben ist auch Vultr selbst ein Unternehmen mit Hauptsitz in den USA, sodass dieselbe Unterscheidung zwischen Speicherung und Zugriff gilt: Die Daten verbleiben in einem EU-Rechenzentrum, aber die Systeme und das Personal von Vultr werden von einem US-amerikanischen Unternehmen betrieben.

Sollten wir in Zukunft Infrastruktur in anderen Regionen ausbauen, werden wir diese Richtlinie entsprechend anpassen.

Einige unserer Dienstleister – darunter Paddle, Mailchimp, LiveChat, Google, unser Infrastruktur-Management-Anbieter und Vultr – haben ihren Sitz außerhalb des Europäischen Wirtschaftsraums, unter anderem in den Vereinigten Staaten. Wenn wir personenbezogene Daten außerhalb des EWR übermitteln oder wenn ein Dienstleister außerhalb des EWR darauf zugreifen kann, stützen wir uns auf angemessene Schutzmaßnahmen, wie beispielsweise die Standardvertragsklauseln der Europäischen Kommission oder Übermittlungen in Länder, denen ein angemessenes Schutzniveau zuerkannt wird. Sie können sich an uns wenden, um weitere Informationen zu den für eine bestimmte Übermittlung verwendeten Schutzmaßnahmen zu erhalten.

8. Aufbewahrung von Daten

Wir speichern personenbezogene Daten nur so lange, wie es für die in dieser Richtlinie beschriebenen Zwecke erforderlich ist:

  • Kontodaten: Solange Ihr Konto aktiv ist sowie für weitere 14 Tage (Sicherungskopien) nach der Schließung, um die Wiederherstellung des Kontos zu ermöglichen und gesetzliche sowie buchhalterische Verpflichtungen zu erfüllen.
  • Rechnungsunterlagen: für den nach schwedischem Steuer- und Rechnungslegungsrecht vorgeschriebenen Zeitraum (in der Regel mindestens 7 Jahre).
  • API-Anfrageprotokolle: Anfrage- und Antwortinhalte (die möglicherweise personenbezogene Daten enthalten, die im Rahmen einer Buchung übermittelt wurden, wie beispielsweise Namen oder Kontaktdaten) werden nach 14 Tagen automatisch gelöscht. Metadaten der Protokolle – wie Zeitstempel, IP-Adressen, aufgerufene Endpunkte und Statuscodes – werden zu Zwecken der Fehlerbehebung, der Sicherheit und der Missbrauchsverhinderung auf unbestimmte Zeit aufbewahrt.
  • Support-Konversationen: E-Mails und LiveChat-Konversationen werden standardmäßig auf unbestimmte Zeit gespeichert – wir löschen sie nicht routinemäßig, und die Sicherheitsarchitektur von LiveChat ist auf die dauerhafte Speicherung dieser Daten ausgelegt. Sie können jederzeit die Löschung Ihres Support-Verlaufs beantragen (siehe Abschnitt 9); wir werden diesem Antrag nachkommen, sofern wir keinen konkreten, berechtigten Grund haben, bestimmte Datensätze aufzubewahren (beispielsweise einen laufenden Rechtsstreit oder eine gesetzliche Verpflichtung).
  • Marketingdaten: bis Sie sich abmelden oder uns auffordern, diese zu löschen.
  • Website-Analysedaten: gemäß den in Matomo konfigurierten Einstellungen zur Datenspeicherung (standardmäßig unbefristet).

Wenn wir personenbezogene Daten nicht mehr benötigen, löschen oder anonymisieren wir sie.

9. Ihre Rechte

Wenn Sie im EWR, im Vereinigten Königreich oder in einem anderen Rechtsraum mit ähnlichen Schutzbestimmungen ansässig sind, haben Sie das Recht auf:

  • Zugriff auf die personenbezogenen Daten, die wir über Sie gespeichert haben;
  • Unrichtige oder unvollständige Daten korrigieren;
  • Löschung Ihrer Daten, vorbehaltlich gesetzlicher Aufbewahrungspflichten;
  • bestimmte Verarbeitungen einzuschränken oder ihnen zu widersprechen, einschließlich der Verarbeitung auf der Grundlage berechtigter Interessen;
  • Übertragen Sie Ihre Daten zu einem anderen Anbieter, sofern dies technisch möglich ist;
  • die Einwilligung jederzeit widerrufen, sofern die Verarbeitung auf einer Einwilligung beruht (z. B. Marketing-E-Mails); und
  • Reichen Sie eine Beschwerde bei Ihrer örtlichen Datenschutzbehörde ein. In Schweden ist dies die schwedische Datenschutzbehörde (Integritetsskyddsmyndigheten, IMY) imy.se.

Um eines dieser Rechte auszuüben, wenden Sie sich bitte an hi@hapio.io. Möglicherweise müssen wir Ihre Identität überprüfen, bevor wir Ihnen antworten können.

Falls Ihre Daten von einem unserer Geschäftskunden (siehe Abschnitt 10) an Hapio übermittelt wurden, wenden Sie sich bitte direkt an diesen Geschäftskunden – wir werden ihn dabei unterstützen, auf Ihre Anfrage zu reagieren.

10. Hapio als Auftragsverarbeiter für unsere Kunden

Hapio ist eine headless, API-first Terminplanungs- und Buchungsplattform. Unsere Kunden (Unternehmen und Entwickler) nutzen die Hapio-API, um ihre eigenen Terminplanungsprodukte zu entwickeln, und übermitteln dabei personenbezogene Daten ihrer Endnutzer – beispielsweise Namen, Kontaktdaten und Termininformationen.

Bei dieser Datenkategorie ist unser Kunde der Verantwortliche, und Hapio fungiert lediglich als Auftragsverarbeiter, der die Daten ausschließlich gemäß den dokumentierten Anweisungen des Kunden und im Rahmen unserer Datenverarbeitungsvereinbarung (DPA) verarbeitet. Wir verwenden diese Daten nicht für eigene Zwecke (z. B. Marketing) und wenden angemessene technische und organisatorische Sicherheitsmaßnahmen zu ihrem Schutz an.

Wenn Sie Hapio-Kunde sind und noch keine unterzeichnete Datenverarbeitungsvereinbarung (DPA) abgeschlossen haben, wenden Sie sich bitte an hi@hapio.io. Unsere DPA ist unter „Datenverarbeitungsvereinbarung“ abrufbar und Bestandteil unserer Nutzungsbedingungen.

11. Sicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um personenbezogene Daten vor unbefugtem Zugriff, Verlust, Missbrauch oder Veränderung zu schützen. Dazu gehören die Verschlüsselung bei der Übertragung, Zugriffskontrollen auf Produktionssystemen und die Speicherung von Passwörtern in Hash-Form. Derzeit arbeiten wir außerdem auf die Zertifizierung nach ISO/IEC 27001 hin, einem weithin anerkannten internationalen Standard für Informationssicherheitsmanagement, und werden diese Richtlinie aktualisieren, sobald die Zertifizierung erlangt ist. Keine Methode der Übertragung oder Speicherung ist vollkommen sicher, und wir können keine absolute Sicherheit garantieren.

12. Datenschutz für Kinder

Die Websites und der Dienst richten sich an Unternehmen und Entwickler und sind nicht für Kinder bestimmt. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Wenn Sie der Meinung sind, dass ein Kind uns personenbezogene Daten übermittelt hat, kontaktieren Sie uns bitte, damit wir diese löschen können.

13. Nutzer außerhalb des EWR

Obwohl Hapio seinen Sitz in Schweden hat und diese Datenschutzerklärung in erster Linie unter Berücksichtigung der DSGVO verfasst wurde, arbeiten wir mit Kunden und Interessenten auf der ganzen Welt zusammen. Wenn Sie in einem Rechtsraum ansässig sind, der über eigene Datenschutzgesetze verfügt – wie beispielsweise den California Consumer Privacy Act oder andere Gesetze einzelner US-Bundesstaaten, brasilianische, kanadische, australische oder sonstige Gesetze –, stehen Ihnen gemäß diesen Gesetzen möglicherweise zusätzliche oder abweichende Rechte zu. Wir werden unser Bestes tun, um diese Rechte zu wahren, auch wenn sie in dieser Datenschutzerklärung nicht ausdrücklich aufgeführt sind. Wenden Sie sich bei Anfragen bitte an hi@hapio.io; wir werden entsprechend Ihrem Standort angemessen reagieren.

14. Änderungen dieser Richtlinie

Wir behalten uns vor, diese Datenschutzerklärung von Zeit zu Zeit zu aktualisieren, beispielsweise um Änderungen unserer Vorgehensweisen Rechnung zu tragen oder aus rechtlichen Gründen. Wir werden die aktualisierte Fassung auf dieser Seite mit einem neuen Datum unter „Zuletzt aktualisiert“ veröffentlichen; bei wesentlichen Änderungen werden wir Sie zusätzlich benachrichtigen (beispielsweise per E-Mail an Kontoinhaber).

15. Kontakt

Wenn Sie Fragen zu dieser Datenschutzerklärung oder zu unserem Umgang mit personenbezogenen Daten haben, wenden Sie sich bitte an uns unter:

Viström Digital Development AB Hertig Johans Gata 16 541 31 Skövde, Schweden E-Mail: hi@hapio.io

Zuletzt aktualisiert: 12.08.2026