meet.vibin

Datenschutzerklärung

Diese Hinweise erläutern, wie wir personenbezogene Daten beim Besuch und bei der Nutzung von meet.vibin verarbeiten.

Stand: 6. August 2026

1. Verantwortlicher

vibin media GmbH
Schinkelstraße 38–40
40211 Düsseldorf
Deutschland

Telefon: +49 211 158 266 00
E-Mail: hello@vibin.de

2. Geltungsbereich und Datenquellen

Diese Datenschutzerklärung gilt für die öffentlichen Buchungsseiten, die Buchungsverwaltung sowie die geschützten Konto- und Administrationsbereiche von meet.vibin.

Wir erhalten Daten grundsätzlich direkt von Ihnen. Daten weiterer Teilnehmender erhalten wir gegebenenfalls von der Person, die den Termin organisiert. Bestimmte Termin- und Statusdaten entstehen zudem bei der Nutzung angebundener Kalender-, Videokonferenz- oder Versanddienste.

3. Aufruf des Dienstes, Hosting und Protokolldaten

Beim Aufruf des Dienstes verarbeiten unsere Systeme technisch erforderliche Verbindungs- und Protokolldaten. Dazu können IP-Adresse, Zeitpunkt, aufgerufener Pfad, HTTP-Methode, Browser-/Geräteangaben, eine Anfragekennung sowie Fehler- und Sicherheitsinformationen gehören.

Die Verarbeitung dient der Auslieferung des Dienstes, der Fehleranalyse, dem Schutz vor Missbrauch und Angriffen sowie der Nachvollziehbarkeit sicherheitsrelevanter Vorgänge. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen im sicheren, stabilen und nachvollziehbaren Betrieb des Dienstes.

Der Dienst einschließlich Datenbank wird auf Servern der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland, in Rechenzentren innerhalb der Europäischen Union betrieben. Hetzner verarbeitet personenbezogene Daten dabei als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO. Weitere Informationen finden Sie in der Datenschutzerklärung von Hetzner. Die jeweiligen Anbieter erhalten nur die Daten, die für die Erbringung ihrer Leistung erforderlich sind.

Zur Begrenzung übermäßiger Anfragen führen wir außerdem zeitlich begrenzte Zugriffszähler. Wiedererkennbare Merkmale werden dabei, soweit möglich, nur als abgeleitete Hashwerte verarbeitet.

4. Terminbuchung und -verwaltung

Wenn Sie einen Termin buchen, ändern oder absagen, verarbeiten wir je nach Buchung insbesondere folgende Daten:

  • Name, E-Mail-Adresse und Zeitzone,
  • ausgewählter Gastgeber, Terminart, Beginn, Ende, Dauer und Status,
  • Angaben zu Wiederholungen sowie gegebenenfalls Absage- oder Verschiebungsgründe,
  • freiwillige Notizen, Antworten auf Buchungsfragen und weitere von Ihnen eingetragene Angaben,
  • Namen und E-Mail-Adressen zusätzlich eingeladener Teilnehmender.

Wir verwenden diese Daten zur Prüfung der Verfügbarkeit, zur Organisation und Durchführung des Termins, für Bestätigungen und Erinnerungen, für Änderungen oder Absagen sowie zur Synchronisierung mit den ausgewählten Kalender- und Konferenzdiensten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Buchung auf Ihren Wunsch der Anbahnung oder Durchführung eines Vertrags dient. Bei geschäftlichen Kontaktpersonen, weiteren Teilnehmenden oder rein organisatorischen Buchungen ist Art. 6 Abs. 1 lit. f DSGVO die Rechtsgrundlage. Unsere berechtigten Interessen liegen in der effizienten Terminorganisation, der Kommunikation mit allen Beteiligten und der Dokumentation des Buchungsvorgangs. Soweit gesetzliche Aufbewahrungspflichten greifen, verarbeiten wir die betroffenen Unterlagen auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.

Freitextfelder sind nicht für Gesundheitsdaten oder andere besonders sensible Angaben im Sinne von Art. 9 DSGVO vorgesehen. Bitte tragen Sie solche Angaben nur ein, wenn wir Sie ausdrücklich darum gebeten und über die dafür geltende Rechtsgrundlage informiert haben.

5. Angaben zu weiteren Teilnehmenden

Wenn eine buchende Person weitere Teilnehmende einlädt, erhalten wir deren Namen und E-Mail-Adressen von dieser Person. Wir verarbeiten die Angaben, um die Einladung, Terminbestätigung, Änderungen und gegebenenfalls Erinnerungen zu versenden und den Termin durchzuführen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die von der buchenden Person veranlasste Einbeziehung aller Terminbeteiligten.

Die betroffene Person erhält diese Datenschutzhinweise spätestens mit der ersten Termin-E-Mail. Wenn Sie andere Personen eintragen, informieren Sie diese bitte vorab darüber.

6. Benutzerkonten und Administration

Für Benutzerkonten verarbeiten wir je nach Funktion Namen, E-Mail-Adresse, Profil- und Spracheinstellungen, Rollen und Rechte, Passwort-Hash, Informationen zur Zwei-Faktor-Authentifizierung, Sitzungsdaten einschließlich IP-Adresse und Browserangaben sowie Verfügbarkeiten, Terminarten und Integrationseinstellungen. Zugangsdaten und Tokens angebundener Dienste werden geschützt gespeichert.

Bei verbundenen Kalendern verarbeiten wir außerdem die für Verfügbarkeitsprüfung, Synchronisierung und – sofern die optionale Nextcloud-Datensicherung aktiviert ist – Wiederherstellung benötigten Kalender- und Ereignisdaten. Je nach Kalenderdienst können dazu Kennung, Titel, Beginn, Ende, Status, Ort, Beschreibung, Beteiligte, Wiederholungsregeln, Ausnahmen, Erinnerungen und sonstige Bestandteile eines Ereignisses gehören.

Eine aktivierte Kalender-Datensicherung erfasst die rohen CalDAV-Objekte aller im verbundenen Konto gefundenen Kalender. Das kann auch Kalender betreffen, die nicht zur Verfügbarkeitsprüfung ausgewählt sind. Die Daten stammen aus dem jeweils verbundenen Kalenderkonto und damit gegebenenfalls auch von Personen, die dort Termine erstellt oder Einladungen versendet haben.

Die Verarbeitung erfolgt zur Bereitstellung und Absicherung des Kontos, zur Rechteverwaltung sowie zum Betrieb der gebuchten oder intern bereitgestellten Funktionen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und, für Sicherheits-, Missbrauchs- und Organisationsmaßnahmen, Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen in einer verlässlichen Verfügbarkeitsplanung, der Datenintegrität und der Wiederherstellbarkeit geschäftlicher Kalender- und Terminprozesse.

7. Transaktions-E-Mails

Für Buchungsbestätigungen, Einladungen, Erinnerungen, Statusänderungen und Kontonachrichten nutzen wir den Versanddienst Resend der Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Resend verarbeitet die Versanddaten für uns als Auftragsverarbeiter und führt technische Versand- und Ergebnisprotokolle.

An Resend werden insbesondere Empfänger- und Absenderadresse, Name, Betreff, vollständiger HTML- und Textinhalt, Termin-, Orts- und Verwaltungslinks sowie gegebenenfalls ICS-Kalenderdateien übermittelt. Abhängig von der Nachricht können darin Notizen, Antworten auf Buchungsfragen oder Änderungsgründe enthalten sein. Die von meet.vibin erfasste IP-Adresse der betroffenen Person und Cloudflare-Turnstile-Tokens sind nicht Bestandteil des Versandauftrags.

Die Verarbeitung ist für die Termin- oder Vertragskommunikation nach Art. 6 Abs. 1 lit. b DSGVO erforderlich oder beruht auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist eine zuverlässige und nachweisbare Zustellung transaktionaler Nachrichten.

Nach den aktuellen Tarifangaben von Resend werden E-Mail-Daten in den regulären Tarifen 30 Tage gespeichert; bei Enterprise-Tarifen kann eine abweichende Dauer vereinbart sein. Unabhängig davon speichert meet.vibin in der eigenen Datenbank Zustellmetadaten wie Empfänger, Betreff, Nachrichtentyp, Status, Provider-ID, Fehler und Zeitpunkte sowie gegebenenfalls Vorlageninhalte. Für diese Daten gelten die in Abschnitt 13 beschriebenen Kriterien.

Weitere Informationen finden Sie in der Datenschutzerklärung von Resend, im Data Processing Addendum und in der Liste der Unterauftragsverarbeiter.

8. Kalender, Zoom, Webhooks und externe Weiterleitungen

Je nach Konfiguration des Gastgebers können Buchungsdaten an angebundene Dienste übermittelt werden:

  • Kalender: An einen ausgewählten CalDAV-Kalenderdienst können Terminzeit, Titel, Namen und E-Mail-Adressen der Beteiligten, Notizen, Antworten, Status und Verwaltungslinks übertragen werden. Der konkrete Anbieter richtet sich nach dem vom Gastgeber verbundenen Kalenderkonto.
  • Zoom: Wird Zoom als Ort des Termins gewählt, übermitteln wir die zur Erstellung und Verwaltung des Meetings erforderlichen Namen, E-Mail-Adressen, Startzeit, Dauer und Termintitel an Zoom Communications, Inc., USA, beziehungsweise die zuständige Zoom-Gesellschaft. Die Meeting-Agenda enthält außerdem den Namen des Gastgebers, die Beschreibung der Terminart sowie – sofern vorhanden – die Notizen der buchenden Person. Weitere Informationen enthält die Datenschutzerklärung von Zoom, das Global Data Processing Addendum und die Liste der Unterauftragsverarbeiter.
  • Webhooks: Hat der Gastgeber eine Automatisierung eingerichtet, können Buchungs- und Statusdaten einschließlich Kontaktdaten und Freitextangaben an den dafür konfigurierten Empfänger übertragen werden.
  • Externe Erfolgsseite: Wenn eine solche Weiterleitung eingerichtet ist, kann die Zieladresse Buchungskennung, Termin- und Gastgeberbezug, Startzeit sowie Name und E-Mail-Adresse der buchenden Person als URL-Parameter erhalten.

Diese Übermittlungen erfolgen zur Durchführung und Organisation des gebuchten Termins nach Art. 6 Abs. 1 lit. b DSGVO oder auf Grundlage unseres berechtigten Interesses an der vom Gastgeber eingerichteten Kalender-, Konferenz- und Prozessintegration nach Art. 6 Abs. 1 lit. f DSGVO. Bei externen Zielseiten gelten ergänzend die Datenschutzhinweise des jeweiligen Betreibers.

9. Missbrauchsschutz mit Cloudflare Turnstile

Zum Schutz vor automatisierten Zugriffen und Missbrauch setzen wir Cloudflare Turnstile ein. Anbieter ist Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Auf öffentlichen Buchungsseiten wird Turnstile erst geladen, wenn unsere vorgelagerte Risikoprüfung einen zusätzlichen Prüfbedarf feststellt. Auf Seiten für Anmeldung, Registrierung, Passwort-Wiederherstellung und Zwei-Faktor-Authentifizierung wird Turnstile bei aktivierter Konfiguration bereits beim Aufruf der jeweiligen Seite geladen.

Beim Laden des Widgets wird eine Verbindung zu Cloudflare aufgebaut. Cloudflare kann dabei insbesondere IP-Adresse, TLS- und Browsermerkmale wie TLS-Fingerprint und User-Agent, den öffentlichen Sitekey, die Herkunftsseite sowie technische Prüf-, Interaktions- und Sicherheitssignale verarbeiten. Zur serverseitigen Verifikation übermitteln wir den erzeugten Turnstile-Token und die IP-Adresse an Cloudflare. Der serverseitige Prüfaufruf enthält keine Buchungs-, Passwort- oder sonstigen Formularinhalte. Wir erhalten das Ergebnis und gegebenenfalls technische Fehlercodes, nicht die zugrunde liegenden Signale oder eine detaillierte Risikobewertung.

Zweck ist der Schutz des Buchungsdienstes vor automatisierten Zugriffen, Spam und Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Sicherheit und Verfügbarkeit des Dienstes. Der Zugriff auf das Endgerät ist nach § 25 Abs. 2 Nr. 2 TDDDG erforderlich, um die ausdrücklich gewünschte Buchungs-, Anmelde- oder Kontosicherheitsfunktion bereitzustellen.

Soweit Cloudflare Turnstile für uns bereitstellt, verarbeitet Cloudflare die Daten als Auftragsverarbeiter. Bestimmte Signale verarbeitet Cloudflare nach eigenen Angaben zusätzlich in eigener Verantwortlichkeit, um die Bot-Erkennung weiterzuentwickeln. Weitere Informationen finden Sie in der Datenschutzerklärung von Cloudflare, im Turnstile Privacy Addendum und im Data Processing Addendum. Die aktuelle Liste der Unterauftragsverarbeiterist ebenfalls öffentlich verfügbar.

10. Cookies und lokaler Speicher

Wir verwenden derzeit keine Analyse-, Werbe- oder Marketing-Cookies. Folgende technisch erforderliche oder von Ihnen ausdrücklich ausgewählte Speicherungen können eingesetzt werden:

  • Eine Anfragekennung wird für die laufende Browsersitzung gespeichert, damit Fehler und sicherheitsrelevante Anfragen zugeordnet werden können.
  • Die von Ihnen gewählte 12- oder 24-Stunden-Darstellung wird im lokalen Speicher Ihres Browsers abgelegt, bis Sie die Einstellung ändern oder den Browserspeicher löschen.
  • Im geschützten Bereich werden Anmeldesitzungen in der Regel für bis zu sieben Tage gespeichert. Eine ausdrücklich als vertrauenswürdig bestätigte Zwei-Faktor-Sitzung kann bis zu 30 Tage gelten; kurzzeitige Prüf- und OAuth-Statusdaten gelten regelmäßig nur etwa zehn Minuten.
  • Cloudflare Turnstile kann auf den in Abschnitt 9 beschriebenen Authentifizierungsseiten sowie bei einer angeforderten Buchungsprüfung technisch notwendige Tokens oder vergleichbare Speichermechanismen verwenden.

Soweit dabei Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, beruht dies auf § 25 Abs. 2 Nr. 2 TDDDG. Da wir derzeit ausschließlich für die Bereitstellung, Sicherheit oder eine von Ihnen gewählte Einstellung erforderliche Technologien einsetzen, holen wir hierfür keine Einwilligung über ein Cookie-Banner ein.

11. Empfänger von Daten

Empfänger personenbezogener Daten können je nach Nutzung sein:

  • zuständige und zur Vertraulichkeit verpflichtete Beschäftigte und Gastgeber der vibin media GmbH,
  • Auftragsverarbeiter für Hosting, Datenbankbetrieb, Datensicherung, IT-Sicherheit, Wartung und E-Mail-Versand,
  • die von einem Gastgeber verbundenen Kalender- und Videokonferenzanbieter,
  • konfigurierte Automatisierungs- und Weiterleitungsziele,
  • Behörden, Gerichte oder sonstige Stellen, wenn wir gesetzlich dazu verpflichtet sind oder dies zur Rechtsverfolgung erforderlich ist.

Auftragsverarbeiter werden vertraglich gebunden und dürfen Daten nur nach unseren Weisungen und für die vereinbarten Zwecke verarbeiten.

12. Übermittlungen in Drittländer

Bei Resend, Cloudflare, Zoom und gegebenenfalls weiteren vom Gastgeber ausgewählten Diensten kann eine Verarbeitung in den USA oder anderen Staaten außerhalb des Europäischen Wirtschaftsraums stattfinden. Für die derzeit ausdrücklich genannten Anbieter gelten nach deren veröffentlichten Vertragsunterlagen folgende Transfermechanismen:

  • Resend: Das Resend-DPA sieht für Übermittlungen in die USA das EU-US Data Privacy Framework vor, soweit die empfangende Gesellschaft wirksam zertifiziert ist, und bindet für sonstige relevante Übermittlungen die Standardvertragsklauseln der Europäischen Kommission ein.
  • Cloudflare: Das Cloudflare-DPA regelt Drittlandübermittlungen einschließlich der Standardvertragsklauseln. Soweit eine empfangende Cloudflare-Gesellschaft wirksam unter dem EU-US Data Privacy Framework zertifiziert ist, kann die Übermittlung zusätzlich auf den entsprechenden Angemessenheitsbeschluss gestützt werden.
  • Zoom: Das Zoom Global DPA enthält die Standardvertragsklauseln und berücksichtigt das EU-US Data Privacy Framework, soweit die konkret empfangende Zoom-Gesellschaft aktiv zertifiziert ist.

Bei frei konfigurierbaren CalDAV-Anbietern, Webhook-Zielen oder externen Erfolgsseiten richtet sich das Drittland und der Transfermechanismus nach dem konkret ausgewählten Empfänger. Soweit kein Angemessenheitsbeschluss besteht, sind geeignete Garantien nach Art. 46 DSGVO, insbesondere Standardvertragsklauseln und erforderliche ergänzende Schutzmaßnahmen, notwendig. Informationen zum konkret eingesetzten Empfänger sowie eine Kopie der maßgeblichen Garantien können Sie über die oben genannte Kontaktadresse anfordern.

13. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Pflichten und berechtigte Interessen eine weitere Aufbewahrung rechtfertigen. Dabei gelten insbesondere folgende Kriterien:

  • Buchungsdaten werden für die Vorbereitung, Durchführung und Nachbereitung des Termins gespeichert. Danach bleiben nur die Daten erhalten, die für die Bearbeitung von Rückfragen, den Nachweis der Kommunikation, die Abwehr oder Durchsetzung von Ansprüchen oder gesetzliche Aufbewahrungspflichten erforderlich sind.
  • Kontodaten werden grundsätzlich bis zur Beendigung des Kontos gespeichert. Erforderliche Abrechnungs-, Vertrags- oder Sicherheitsnachweise können darüber hinaus aufbewahrt werden.
  • Sitzungs- und lokale Speicherdaten gelten für die in Abschnitt 10 genannten Zeiträume.
  • Bei Resend richtet sich die externe Aufbewahrung nach den in Abschnitt 7 genannten Tarifangaben. Unsere eigenen E-Mail-Zustellnachweise werden so lange aufbewahrt, wie sie für die Buchungskommunikation, Fehlerbehebung und den Zustellnachweis erforderlich sind. Wird die zugehörige Buchung gelöscht, werden die unmittelbar mit ihr verknüpften Zustelldatensätze ebenfalls gelöscht.
  • Protokoll-, Sicherheits-, Versand-, Webhook- und Fehlerdaten werden gelöscht oder anonymisiert, sobald sie für Betrieb, Zustellnachweis, Fehlerbehebung, Missbrauchsabwehr oder Rechtsverteidigung nicht mehr benötigt werden.
  • Wenn die optionale Nextcloud-Datensicherung aktiviert ist, werden vollständige Datenbankarchive und rohe CalDAV-Kalenderobjekte in technisch getrennten Sicherungskopien gespeichert. Die Sicherungen werden nicht für laufende Zwecke verwendet und bei einer Wiederherstellung erneut den geltenden Löschregeln unterworfen. Tägliche Sicherungen werden automatisch gelöscht, sobald sie älter als 30 Tage sind. Unvollständige Tagesordner ohne Erfolgsnachweis werden bereits nach 7 Tagen entfernt. Zur Absicherung der Wiederherstellbarkeit bleibt darüber hinaus die jeweils letzte erfolgreiche Sicherung aus jedem der vorangegangenen 12 Monate zusätzlich erhalten. Unabhängig von diesen Fristen bleibt stets die neueste erfolgreiche Datenbank- und Kalendersicherung erhalten, bis sie durch eine neuere erfolgreiche Sicherung abgelöst wird. Bereits aus dem Produktivsystem gelöschte Daten können deshalb während der genannten Fristen und in der jeweils neuesten erfolgreichen Sicherung fortbestehen.

Gesetzlich aufbewahrungspflichtige Unterlagen werden für die jeweils vorgeschriebene Dauer gesperrt und anschließend gelöscht. Für Auftragsverarbeiter gelten ergänzend die vertraglichen Lösch- und Rückgaberegeln.

14. Erforderlichkeit der Angaben und automatisierte Entscheidungen

Als Pflichtfelder gekennzeichnete Buchungsangaben sind erforderlich, damit wir den Termin organisieren und mit Ihnen kommunizieren können. Ohne diese Angaben ist eine Buchung nicht möglich. Notizen, zusätzliche Antworten und weitere Teilnehmende sind nur erforderlich, wenn das jeweilige Feld entsprechend gekennzeichnet oder für den gewünschten Ablauf notwendig ist.

Wir treffen keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO. Eine automatisierte Risikoprüfung kann lediglich dazu führen, dass vor einem weiteren Buchungsversuch eine Turnstile-Prüfung angezeigt wird. Termine können abhängig von der Einstellung des Gastgebers zusätzlich manuell bestätigt werden.

15. Ihre Datenschutzrechte

Unter den gesetzlichen Voraussetzungen haben Sie insbesondere das Recht auf:

  • Auskunft über Ihre verarbeiteten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21 DSGVO),
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht: Sie können einer Verarbeitung, die wir auf berechtigte Interessen stützen, aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben. Gegen Direktwerbung könnten Sie jederzeit ohne Begründung widersprechen; meet.vibin wird derzeit nicht für Direktwerbung eingesetzt.

Zur Ausübung Ihrer Rechte genügt eine Nachricht an hello@vibin.de. Wir können zusätzliche Angaben verlangen, wenn dies zur eindeutigen Identifizierung erforderlich ist.

16. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für uns ist insbesondere zuständig:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf
E-Mail: poststelle@ldi.nrw.de
Website: www.ldi.nrw.de

17. Sicherheit und Änderungen dieser Erklärung

Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, unbefugtem Zugriff und sonstigem Missbrauch zu schützen. Dazu gehören insbesondere verschlüsselte Übertragung, Zugriffsbeschränkungen, geschützte Speicherung von Zugangsdaten sowie Sicherheits- und Fehlerprotokolle.

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Anbieter oder rechtliche Anforderungen ändern. Maßgeblich ist die auf dieser Seite veröffentlichte aktuelle Fassung.