Datenschutz

Diese Information beschreibt den aktuellen technischen Stand. Betreiberangaben, Dienstleister, Rechtsgrundlagen und Speicherfristen werden vor dem Start ergänzt und geprüft.

1. Verantwortliche Stelle

Name
Manuel Stierberger, BullPeaker, Amberg 14, 4209 Engerwitzdorf
Vollständige Betreiberangaben
Siehe Impressum
Kontakt für Datenschutzanfragen
manuel@bullpeaker.at oder über das Kontaktformular.

2. Suche und technische Zugriffsdaten

Du kannst das Verzeichnis ohne Konto durchsuchen. Thema, Fachrichtung, Bundesland, Format und Suchbegriff werden als Teil der Seitenadresse an den Server gesendet, damit er die Treffer anzeigt. Die Anwendung legt dafür keine eigene Suchhistorie in ihrer Datenbank an.

Die Seitenadresse kann jedoch im Browserverlauf sowie in Hosting-, Proxy- oder Fehlerprotokollen auftauchen. Bei einer Verbindung mit IP-Adressen oder anderen Kennungen können gesundheitsbezogene Suchbegriffe Rückschlüsse auf eine Person zulassen. Wir können daher derzeit nicht zusagen, dass Suchanfragen nirgends gespeichert oder einer Person zugeordnet werden.

Zur Auslieferung der Website werden technische Verbindungsdaten verarbeitet. Welche Zugriffsprotokolle der Hosting-Anbieter führt und wie lange er sie speichert, ist noch nicht festgelegt.

Die Anwendung begrenzt wiederholte Formular- und Anmeldeversuche anhand von IP-Adresse und aufgerufenem Pfad. Diese Zähler liegen vorübergehend im Arbeitsspeicher des Servers; ihr Zeitfenster beträgt 15 Minuten. Abgelaufene Zähler werden bei weiteren entsprechenden Anfragen entfernt oder bei einem Neustart verworfen.

3. Anmelde-Cookies

Die Anwendung verwendet folgende Cookies für die Anmeldung. Die Kennungen sind zufällig, aber über die serverseitige Sitzung einem Konto zuordenbar und deshalb nicht anonym.

CookieZweckBrowserlaufzeit
fg_sessionAnmeldung einer registrierten FachpersonBis zu 30 Tage, bei Abmeldung entfernt
fg_consentMerkt sich deine Auswahl im Cookie-Hinweis, damit er nicht erneut erscheintBis zu 180 Tage
fg_adminAnmeldung zur Profilverwaltung durch die AdministrationBis zu 12 Stunden, bei Abmeldung entfernt

Die Cookies sind für Skripte nicht lesbar. Im Produktionsmodus werden sie nur über HTTPS übertragen. Du kannst sie im Browser löschen oder blockieren; dann funktioniert die Anmeldung nicht zuverlässig. Eine laufende automatische Löschung aller abgelaufenen Sitzungsdatensätze ist noch festzulegen.

Es ist kein Tracking- oder Analysewerkzeug in die Anwendung eingebunden. Beim ersten Besuch erscheint ein Hinweis zu den Cookies. Deine Auswahl wird im Cookie fg_consent gespeichert, damit der Hinweis nicht erneut erscheint. Da derzeit nur technisch notwendige Cookies gesetzt werden, gibt es nichts abzuwählen. Externe Bild- und Schriftabrufe sind davon unabhängig und werden im nächsten Abschnitt beschrieben.

4. Externe Schriften und Bilder

Der Browser lädt derzeit Schriften von fonts.googleapis.com und fonts.gstatic.com. Die Bilder dieser Seite liegen auf dem eigenen Server, dafür entsteht keine Verbindung zu Dritten. Profilbilder können von externen Bildadressen stammen, wenn Fachpersonen eine solche hinterlegen. Bei diesen Verbindungen erhält der jeweilige Anbieter technische Daten wie die IP-Adresse und Browserinformationen.

Diese Abrufe erfolgen aktuell beim Seitenaufruf, ohne vorgeschaltete Einwilligung. Anbieter, mögliche Drittlandübermittlungen und die Rechtsgrundlage für diese Einbindung werden noch geprüft.

5. Fachpersonen: Konto und Profil

Für ein Konto speichern wir die Login-E-Mail-Adresse und einen bcrypt-Hash des Passworts. Dazu kommen die eingegebenen beruflichen Angaben, etwa Name, Fachrichtung, Praxis, Beschreibung, Schwerpunkte, Adresse, Kontaktwege, Beratungsformate, Sprachen, Qualifikationen und Bildadresse sowie Erstellungszeit, Änderungszeit und Freigabestatus.

Neue Profile werden erst nach Freigabe veröffentlicht. Eine Profiländerung stellt das Profil erneut zur Prüfung zurück. Die Administration kann die eingereichten Daten einsehen. Die öffentliche Profilseite zeigt die vorgesehenen beruflichen Angaben; Login-E-Mail, Passwort-Hash und Sitzungsdaten werden nicht öffentlich ausgegeben. Eine zusätzlich eingetragene öffentliche Kontakt-E-Mail ist hingegen sichtbar.

Im eigenen Bereich kannst du dein Profil bearbeiten oder Konto und Profil löschen. Die Löschung entfernt die zugehörigen Expertensitzungen aus der aktiven Datenbank. Kopien in Backups und die Aufbewahrung nicht freigegebener Profile sind noch nicht geregelt. Ein automatischer Löschplan für abgelehnte Profile besteht derzeit nicht.

6. Kontakt und Interesse an Neuigkeiten

Das Kontaktformular speichert Name, E-Mail-Adresse, Betreff und Nachricht in der Datenbank. Die Administration kann die Nachricht dort lesen. Sobald ein Mailzugang hinterlegt ist, gehen zusätzlich zwei Mails hinaus: eine Benachrichtigung an die Betreiberin und eine Empfangsbestätigung an dich, die deine Nachricht im Wortlaut wiederholt.

Das Formular für Neuigkeiten arbeitet mit doppelter Bestätigung. Beim Absenden speichern wir E-Mail-Adresse, gewählte Zielgruppe, Anmeldezeitpunkt und ein einmaliges Bestätigungsmerkmal, das in der Datenbank nur als Hashwert liegt. Erst wenn du den Link in der Bestätigungsmail anklickst, gilt die Anmeldung als erteilt. Ohne diesen Klick versenden wir nichts. Ein automatischer Abmeldelink am Ende jeder Aussendung ist noch einzurichten; bis dahin genügt eine Nachricht über die Kontaktseite.

Rechtsgrundlage ist für das Kontaktformular Art. 6 Abs. 1 lit. f DSGVO, für die Neuigkeiten deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die du jederzeit für die Zukunft widerrufen kannst. Löschfristen für erledigte Anfragen sind noch festzulegen, eine automatische Löschung gibt es noch nicht.

7. Anmeldung, Passwort und Mitgliedsbeitrag

Vergisst du dein Passwort, legen wir auf Anforderung ein einmaliges Merkmal an, das eine Stunde gilt und in der Datenbank nur als Hashwert liegt. Nach dem Setzen des neuen Passworts wird es entwertet und alle bestehenden Anmeldungen werden beendet. Ob es zu einer Adresse ein Konto gibt, geben wir dabei nicht preis.

Für den Mitgliedsbeitrag setzen wir Stripe ein. Die Zahlungsdaten gibst du auf einer Seite von Stripe ein, sie erreichen unseren Server nicht. Wir speichern nur die Kunden- und Abonummer von Stripe, den Zustand der Mitgliedschaft und das bezahlte Datum. Stripe verarbeitet die Zahlung als eigenverantwortliche Stelle nach den eigenen Datenschutzhinweisen. Solange keine Zahlung angebunden ist, wird die gewählte Zahlungsweise nur vermerkt.

8. Umgang mit Gesundheitsangaben

Die Plattform bietet keine Symptomanalyse oder medizinische Beratung. Bitte übermittle über das Kontaktformular keine Befunde, Diagnosen oder anderen persönlichen Gesundheitsangaben. Auch ohne solche Felder können Freitext und personenbezogene Suchprotokolle sensible Informationen enthalten. Ein Verzeichnis ist deshalb nicht automatisch frei von Gesundheitsdaten.

Für unbeabsichtigt eingehende Gesundheitsangaben sind Zugriff, Bearbeitung und Löschung noch nicht geregelt. Wir unterstellen keine pauschale Einwilligung durch das Absenden einer Nachricht.

9. Dienstleister, Rechtsgrundlagen und Aufbewahrung

Eingesetzt werden Render für den Betrieb der Anwendung, Supabase für die PostgreSQL-Datenbank, Resend für den Mailversand und Stripe für den Mitgliedsbeitrag. Die Datenbank liegt in der Region Frankfurt.

DienstZweckWas dorthin gelangt
RenderBetrieb der WebsiteTechnische Verbindungsdaten, alle Eingaben auf dem Weg zur Datenbank
SupabaseDatenbankKonten, Profile, Nachrichten, Newsletter-Einträge
ResendMailversandEmpfängeradresse und Inhalt der jeweiligen Mail
StripeMitgliedsbeitragName, Rechnungsanschrift, Zahlungsdaten, Mailadresse

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für Konto, Profil und Mitgliedschaft, lit. f für Sicherheitsmaßnahmen wie die Begrenzung wiederholter Versuche und lit. a für die Neuigkeiten.

Noch offen: Die Auftragsverarbeitungsverträge nach Art. 28 DSGVO mit Render, Supabase und Resend sind abzuschließen und die Unterauftragnehmer zu dokumentieren. Backupfristen und ein Löschplan für abgelehnte Profile fehlen ebenfalls noch.

10. Deine Rechte

Unter den jeweiligen gesetzlichen Voraussetzungen stehen dir Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit zu. Du kannst einer Verarbeitung auf Grundlage berechtigter Interessen widersprechen und eine erteilte Einwilligung für die Zukunft widerrufen. Wende dich dafür an die Kontaktseite.

Du hast außerdem das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde, in Österreich der Datenschutzbehörde. Die gesetzlichen Grundlagen findest du in der DSGVO.

Stand: 12. September 2026.