Website · Web-App · Mobile-App
Datenschutzerklärung
Hier erklären wir, welche personenbezogenen Daten TaToTo verarbeitet, wofür sie benötigt werden und welche Rechte betroffene Personen haben.
1. Verantwortliche Stelle
NewWays AI Development & Consulting GmbH
Bahnweg 3D, 9220 Velden am Wörthersee, Österreich
E-Mail: office@newways.gmbh
Telefon: +43 720 514676
2. Wer für welche Daten verantwortlich ist
NewWays ist für die Website, Pilotanfragen, Benutzerkonten, Sicherheit und den technischen Betrieb von TaToTo verantwortlich.
Bei Kunden-, Gesundheits- und Behandlungsdaten handelt das jeweilige Tattoo-Studio grundsätzlich als datenschutzrechtlich Verantwortlicher. NewWays verarbeitet diese Daten im Auftrag des Studios. Betroffene Kundinnen und Kunden wenden sich deshalb bei Auskunft, Berichtigung oder Löschung ihrer Behandlungsakte zuerst an ihr Tattoo-Studio.
3. Website und technische Bereitstellung
Beim Aufruf werden technisch erforderliche Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser- und Geräteinformationen sowie Fehler- und Sicherheitsereignisse. Das ist erforderlich, um Website und App auszuliefern, Angriffe abzuwehren und Fehler zu beheben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein sicherer und stabiler Betrieb.
Die Website wird über Vercel bereitgestellt. TaToTo setzt derzeit keine Werbe-, Profiling- oder Reichweitenanalyse-Cookies ein.
4. Benutzerkonto und Studiozugang
Für einen Zugang verarbeiten wir E-Mail-Adresse, Authentifizierungsdaten, Anzeigename, Studiozugehörigkeiten, Rollen, Berechtigungen sowie sicherheitsrelevante Protokolldaten. Die Verarbeitung dient Anmeldung, Zugriffssteuerung, Zusammenarbeit im Studio und Support. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheitsprotokolle verarbeiten wir zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Die Web-App verwendet nur technisch notwendige Authentifizierungs-Cookies. Die mobile App speichert Sitzung und aktive Studioauswahl lokal auf dem Gerät. Kontodaten werden grundsätzlich für die Dauer des Vertrags- oder Nutzungsverhältnisses gespeichert und nach dessen Ende gelöscht, soweit keine gesetzlichen Pflichten oder berechtigten Nachweisinteressen entgegenstehen.
5. Studio-, Material- und Behandlungsdaten
Je nach genutztem Modul verarbeitet TaToTo Studio- und Teamdaten, Material- und Chargenangaben, Etikettenfotos, Behandlungstermine, Identitäts- und Kontaktdaten der behandelten Person, Körperstelle, Gesundheitsangaben, Aufklärungs- und Einwilligungsnachweise, Display-Unterschriften, Arbeitsschritte und Protokolldaten.
Gesundheitsdaten sind besondere Kategorien personenbezogener Daten. Das Studio muss für Erhebung und Verarbeitung eine geeignete Rechtsgrundlage nach Art. 6 und Art. 9 DSGVO sicherstellen. TaToTo schützt den Zugriff durch Studiozuordnung, Rollen, eine zusätzliche Compliance-Berechtigung und private Dateispeicher.
Die Speicherdauer richtet sich nach der Anweisung des Studios und den für dieses geltenden Gesetzen. In Österreich müssen insbesondere Einwilligung, Aufklärungsbestätigung, Kurzbeschreibung der Leistung und Chargennummern zehn Jahre verfügbar bleiben. Ein gelöschtes Benutzerkonto hebt diese Aufbewahrungspflicht des Studios nicht auf.
6. Kamera und OCR-Unterstützung
Die mobile App greift nur nach Gerätefreigabe auf die Kamera zu. Fotos von Tinten-, Nadel- oder Cartridge-Verpackungen können in einem privaten Studio-Dateispeicher abgelegt und zur Texterkennung über Requesty an das konfigurierte KI-Modell weitergeleitet werden. Die Erkennung dient nur dem Vorbefüllen; eine Person muss die Angaben prüfen und bestätigen.
TaToTo ist so ausgelegt, dass Gesundheitsangaben und Behandlungsakten nicht an den OCR-Dienst gesendet werden. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt.
7. Kontakt-, Pilot- und Löschanfragen
Bei einer Pilotanfrage verarbeiten wir die eingegebenen Studio-, Kontakt- und Nachrichtendaten, um die Anfrage zu beantworten und eine mögliche Zusammenarbeit vorzubereiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Bei einer Kontolöschanfrage verarbeiten wir E-Mail-Adresse, optionale Studio- und Nachrichtendaten sowie die weitere Korrespondenz, um Identität, Umfang und Erledigung des Antrags zu prüfen. Rechtsgrundlage sind Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Betroffenenrechten und Art. 6 Abs. 1 lit. f DSGVO zur Missbrauchsvermeidung und Dokumentation.
Formulare werden über unseren Hostinganbieter verarbeitet und über Resend an uns zugestellt. Wir löschen Anfragen, sobald sie erledigt sind und keine gesetzlichen Aufbewahrungs- oder Nachweisgründe mehr bestehen.
Angemeldete Pilotnutzer können Fehler, Unstimmigkeiten und Verbesserungsideen direkt aus der Anwendung melden. Dabei verarbeiten wir die eingegebenen Angaben, das zugehörige Studio und Nutzerkonto, die aktuelle Seite sowie technische Browserinformationen. Die Meldungen werden über Resend per E-Mail an unser Support-Postfach übermittelt und dort bearbeitet. Seiteninhalte, Screenshots und Daten aus Behandlungsakten werden nicht automatisch übertragen. Meldende Personen werden ausdrücklich aufgefordert, keine Kunden- oder Gesundheitsdaten in die Beschreibung aufzunehmen.
8. Dienstleister und Datenübermittlungen
Wir setzen insbesondere folgende Auftragsverarbeiter ein:
- Supabase für Datenbank, Authentifizierung, Dateien und Backenddienste,
- Vercel für Hosting und Auslieferung der Web-Anwendung,
- Resend für den Versand und Empfang transaktionaler E-Mails,
- Requesty und das konfigurierte KI-Modell für optionale Verpackungs-OCR.
Soweit Anbieter Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, stützen wir die Übermittlung auf einen Angemessenheitsbeschluss oder geeignete Garantien wie EU-Standardvertragsklauseln. Zugriffe werden auf den erforderlichen Umfang beschränkt.
Apple und Google verarbeiten bei Installation und Nutzung ihrer Stores Daten in eigener Verantwortung nach ihren jeweiligen Datenschutzangaben.
9. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann mit Wirkung für die Zukunft widerrufen werden. Zur Identitätsprüfung dürfen wir erforderliche zusätzliche Angaben anfordern.
Anträge können an office@newways.gmbh gesendet werden. Für TaToTo-Konten steht außerdem die öffentliche Seite Konto löschen bereit. Für Daten in einer Behandlungsakte ist das jeweilige Studio die erste Anlaufstelle.
Zudem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere bei der Österreichischen Datenschutzbehörde.
10. Sicherheit und Änderungen
Wir treffen angemessene technische und organisatorische Maßnahmen, darunter verschlüsselte Übertragung, rollenbasierte Zugriffe, Studio-Isolation und eingeschränkte Dateiberechtigungen. Kein System ist vollständig risikofrei; Sicherheitsmaßnahmen werden deshalb laufend überprüft und weiterentwickelt.
Wir aktualisieren diese Erklärung, wenn sich Funktionen, Dienstleister oder Rechtslage wesentlich ändern. Maßgeblich ist die hier veröffentlichte Fassung.
Stand: 1. Oktober 2026
