Datenschutzerklärung
SysthetIQ aPoint · Stand: Oktober 2026
Entwurf. Diese Fassung wird derzeit rechtlich geprüft und kann sich noch ändern.
1. Wer verantwortlich ist
HIGHERPlan GmbH, Dorfstraße 43, 39539 Havelberg, Deutschland · E-Mail: contact@systhetiq.com. SysthetIQ und aPoint sind Angebote der HIGHERPlan GmbH.
aPoint ist eine Terminbuchung, die Gastgeber (zum Beispiel Beraterinnen, Coaches, Praxen) für ihre eigenen Klienten nutzen. Daraus folgen zwei Rollen:
- Für Gastgeber-Konten, die Verwaltung und diese Website sind wir verantwortlich.
- Für Buchungen auf der Buchungsseite eines Gastgebers ist der jeweilige Gastgeber verantwortlich. Wir verarbeiten diese Daten in seinem Auftrag (Art. 28 DSGVO). Fragen zu einer solchen Buchung richtest du am besten an den Gastgeber; seine Kontaktadresse steht in jeder Bestätigung.
- Bei Terminen mit SysthetIQ selbst sind wir verantwortlich.
2. Aufruf der Seiten
Beim Aufruf verarbeitet unser Hosting-Anbieter technische Zugriffsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser). Das ist nötig, um die Seiten auszuliefern und vor Missbrauch zu schützen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Auf den Buchungsseiten setzen wir keine Werbe- oder Analyse-Tracker ein.
3. Termin buchen
Beim Buchen verarbeiten wir: Name, E-Mail-Adresse, optional Telefonnummer und Nachricht, den gewählten Termin, deine Zeitzone und Antworten auf Fragen, die der Gastgeber gestellt hat. Zweck ist die Buchung, die Bestätigung mit Kalenderdatei, Erinnerungen, die Möglichkeit, selbst umzubuchen oder abzusagen, und die Nachbereitung durch den Gastgeber. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Hat der Gastgeber für eine Terminart eine KI-Vorqualifizierung eingeschaltet, werden deine Antworten im Dialog an Anthropic PBC (USA) übermittelt, um daraus eine Einschätzung für die Terminwahl zu erstellen. Ohne diese Einstellung findet keine KI-Verarbeitung statt. Kalenderdaten aus Google werden nie an Anthropic oder einen anderen KI-Anbieter übermittelt.
4. E-Mails
Bestätigungen, Erinnerungen und Hinweise versenden wir über Brevo (Sendinblue SAS, Paris, Frankreich) von der Adresse termine@systhetiq.com. Brevo erhält dafür Name, E-Mail-Adresse und Termindetails. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
5. Verwaltung für Gastgeber
Gastgeber melden sich über SysthetIQ Studio Pro (Übergabe ohne zweites Passwort) oder per Anmeldelink an ihre E-Mail-Adresse an. Wir speichern dazu Konto, Mitglieder, E-Mail-Adresse, Tarif und Einstellungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6. Google-Kalender (optional, für Gastgeber)
Gastgeber können ihren Google-Kalender verbinden. Das ist freiwillig und jederzeit trennbar. aPoint nutzt dafür die Google Calendar API mit diesen Berechtigungen:
- Google-Konto (openid, email, profile): um zu wissen, welches Google-Konto verbunden ist. Gespeichert werden die Google-Kennung und die E-Mail-Adresse.
- Kalenderliste (calendar.calendarlist.readonly): damit du wählst, welche Kalender als belegt zählen. Gespeichert werden Kennung und Name der Kalender.
- Belegt/frei (calendar.events.freebusy): damit aPoint keine Zeiten anbietet, in denen du schon verplant bist. aPoint erhält dabei nur Zeitspannen, keine Titel, Orte oder Teilnehmer. Die Zeitspannen werden höchstens 30 Minuten als Zwischenstand gespeichert und dann überschrieben.
- Eigene Termine (calendar.events.owned), nur wenn du „Buchungen eintragen“ einschaltest: um gebuchte Termine in deinen Kalender einzutragen, auf Wunsch mit Google-Meet-Link, und sie beim Verschieben oder Absagen anzupassen oder zu löschen. Der Termin enthält Terminart, Name und Kontaktdaten des Buchenden und einen Link zur Verwaltung, aber keine Antworten auf Fragen. Buchende werden nicht als Gäste eingetragen.
Speicherung: Die Zugangsschlüssel (Tokens) von Google speichern wir verschlüsselt in unserer Datenbank in der EU (Irland). Der Schlüssel dazu liegt getrennt davon.
Keine andere Nutzung: Daten aus Google-APIs nutzen wir ausschließlich, um die oben genannten Funktionen für dich bereitzustellen. Wir verkaufen sie nicht, nutzen sie nicht für Werbung, geben sie nicht an Dritte weiter (außer den in Abschnitt 7 genannten Dienstleistern, soweit für den Betrieb nötig) und verwenden sie nicht zum Training von KI-Modellen. Menschen bei uns lesen diese Daten nicht, außer du stimmst ausdrücklich zu, es ist zur Sicherheit nötig (zum Beispiel bei Missbrauch) oder gesetzlich vorgeschrieben.
Löschung: Trennst du die Verbindung, widerrufen wir den Zugriff bei Google und löschen Tokens, Kalenderliste und Zwischenstand. Bereits eingetragene Termine bleiben in deinem Kalender, sie gehören dir. Bei Löschung deines Kontos geschieht dasselbe; künftige Termine, die aPoint eingetragen hat, löschen wir dabei, vergangene bleiben. Den Zugriff kannst du außerdem jederzeit in deinem Google-Konto unter „Sicherheit“ → „Drittanbieter-Apps und -Dienste“ entfernen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Google Calendar (English summary)
Hosts may optionally connect their Google Calendar. SysthetIQ aPoint requests: openid, email, profile to identify the connected account; calendar.calendarlist.readonly so the host can choose which calendars count as busy; calendar.events.freebusy to avoid offering times when the host is busy (free/busy only, no event titles, locations or attendees; cached for at most 30 minutes); and, only if the host enables it, calendar.events.owned to create, move and delete booked appointments, optionally with a Google Meet link, in a calendar the host owns.
Tokens are stored encrypted in the EU (Ireland). Data received from Google APIs is used only to provide these features. It is not sold, not used for advertising, not transferred to third parties except service providers necessary to operate the service, not transferred to any AI provider, and not used to train AI models. Disconnecting revokes access at Google and deletes tokens and cached data; access can also be removed at any time in the Google Account under Security → Third-party apps & services.
SysthetIQ aPoint's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
7. Dienstleister
- Supabase (Datenbank und Anmeldung), Speicherort EU (Irland). Auftragsverarbeitungsvertrag.
- Netlify (Hosting und Server-Funktionen), Netlify Inc., USA. Auftragsverarbeitungsvertrag.
- Brevo (E-Mail-Versand), Sendinblue SAS, Frankreich. Auftragsverarbeitungsvertrag.
- Anthropic (KI-Vorqualifizierung, nur wenn eingeschaltet), Anthropic PBC, USA.
- Google (Kalender und Meet, nur wenn verbunden), Google Ireland Limited bzw. Google LLC.
Bei Dienstleistern in den USA stützt sich die Übermittlung auf die jeweils geltende Grundlage nach Art. 44 ff. DSGVO.
8. Cookies
aPoint setzt nur technisch notwendige Cookies: für die Anmeldung in der Verwaltung und für kurze Zwischenschritte beim Anmelden. Sie brauchen keine Einwilligung (§ 25 Abs. 2 TDDDG). Werbe- oder Analyse-Cookies setzen wir nicht.
9. Speicherdauer
Buchungsdaten speichern wir so lange, wie es für Termin, Nachbereitung und gesetzliche Aufbewahrungspflichten nötig ist. Eine feste Löschfrist von 24 Monaten nach dem Termin richten wir derzeit ein. Kontodaten löschen wir mit dem Konto. Google-Daten siehe Abschnitt 6.
10. Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO). Schreib uns dazu an contact@systhetiq.com. Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren, zum Beispiel beim Landesbeauftragten für den Datenschutz Sachsen-Anhalt.