DSGVO-konform
Halo Labs GmbH · Stand: März 2026
Halo Labs GmbH
Jahnstr. 25, 80469 München, Deutschland
E-Mail: info@myhalolabs.com
Telefon: +49 159 0200 7800
Die Bestellung eines Datenschutzbeauftragten ist gesetzlich nicht erforderlich. Für alle datenschutzrechtlichen Anfragen wenden Sie sich bitte an die oben genannte Adresse.
Die Halo Labs GmbH betreibt ein Medical Spa (MedSpa) und bietet ästhetische und Wellness-Behandlungen an. Wir erbringen unsere Leistungen über unsere Website und mobile Applikation (zusammen die „Plattform”). Diese Datenschutzerklärung erläutert, wie wir Ihre personenbezogenen Daten erheben, verwenden, speichern und schützen.
Wir verarbeiten personenbezogene Daten nur im erforderlichen Umfang und im Einklang mit der DSGVO, dem BDSG und dem TTDSG.
Als MedSpa erheben und verarbeiten wir möglicherweise gesundheitsbezogene Daten gemäß Art. 9 DSGVO, darunter:
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (Einwilligung) bzw. Art. 9 Abs. 2 lit. h DSGVO i.V.m. § 22 BDSG. Die Einwilligung kann jederzeit widerrufen werden (Abschnitt 10).
| Zweck | Rechtsgrundlage |
|---|---|
| Terminbuchung und Behandlungsverwaltung | Art. 6 Abs. 1 lit. b DSGVO |
| Verarbeitung von Gesundheitsdaten für Behandlungen | Art. 9 Abs. 2 lit. a / lit. h DSGVO |
| Zahlungsabwicklung | Art. 6 Abs. 1 lit. b DSGVO |
| Kundenservice und Kommunikation | Art. 6 Abs. 1 lit. b / lit. f DSGVO |
| Newsletter und Marketing | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) |
| Webanalyse und Werbung | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) |
| Erfüllung gesetzlicher Pflichten | Art. 6 Abs. 1 lit. c DSGVO |
| Betrieb und Sicherheit der Plattform | Art. 6 Abs. 1 lit. f DSGVO |
Proprietäres System der Halo Labs GmbH, gehostet auf Supabase-Infrastruktur in Frankfurt am Main. Art. 6 Abs. 1 lit. b DSGVO.
Brevo SAS (ehem. Sendinblue), 106 boulevard Haussmann, 75008 Paris, Frankreich. Verarbeitung innerhalb der EU. Abmeldung jederzeit über den Link in der E-Mail. Art. 6 Abs. 1 lit. a DSGVO.
Bei Übermittlungen in Drittländer stellen wir angemessene Garantien sicher (Angemessenheitsbeschlüsse, EU-U.S. Data Privacy Framework, Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO).
| Datenkategorie | Speicherdauer |
|---|---|
| Konto- und Kontaktdaten | Dauer der Geschäftsbeziehung + 3 Jahre |
| Gesundheits- und Behandlungsdaten | 10 Jahre nach letzter Behandlung (§ 630f BGB) |
| Rechnungen und Finanzunterlagen | 10 Jahre (§ 147 AO, § 257 HGB) |
| Marketing-Einwilligungsnachweise | Bis Widerruf + Dokumentationszeitraum |
| Webanalysedaten | 14 Monate (Google Analytics) |
| Protokolldateien | 7 Tage |
Gemäß § 25 TTDSG und Art. 6 Abs. 1 lit. a DSGVO holen wir Ihre Einwilligung ein, bevor nicht technisch notwendige Cookies gesetzt werden.
Session-, Sicherheits- und Load-Balancing-Cookies. Rechtsgrundlage: § 25 Abs. 2 TTDSG.
Google Analytics zur Analyse des Nutzerverhaltens. Rechtsgrundlage: Einwilligung.
Google Ads und Meta Pixel für zielgerichtete Werbung. Rechtsgrundlage: Einwilligung.
Sie können Ihre Einstellungen jederzeit über unser Cookie-Consent-Banner oder Ihre Browsereinstellungen anpassen.
Unsere Plattform wird auf Supabase (Supabase Inc.) im Rechenzentrum Frankfurt am Main (eu-central-1) gehostet. Ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO) liegt vor. Keine internationale Datenübermittlung für das Hosting. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Wir setzen technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein, darunter:
Zur Ausübung Ihrer Rechte kontaktieren Sie uns über die Angaben in Abschnitt 1.
Unsere Leistungen richten sich grundsätzlich an Personen ab 18 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Minderjährigen unter 16 Jahren ohne elterliche Einwilligung.
Wir verwenden keine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO.
Wir können diese Datenschutzerklärung gelegentlich aktualisieren. Die jeweils aktuelle Version ist stets auf unserer Plattform abrufbar. Bei wesentlichen Änderungen informieren wir Sie auf geeignetem Weg.
Halo Labs GmbH
Jahnstr. 25, 80469 München, Deutschland
E-Mail: info@myhalolabs.com
Telefon: +49 159 0200 7800
GDPR-compliant
Halo Labs GmbH · Last updated: March 2026
Halo Labs GmbH
Jahnstr. 25, 80469 München, Germany
Email: info@myhalolabs.com
Phone: +49 159 0200 7800
A Data Protection Officer has not been appointed as it is not legally required. For all data protection inquiries, please contact us at the address above.
Halo Labs GmbH operates a medical spa (MedSpa) providing aesthetic and wellness treatments through our website and mobile application (together: the “Platform”). This privacy policy explains how we collect, use, store, and protect your personal data.
We process personal data only to the extent necessary and in accordance with the GDPR, the German Federal Data Protection Act (BDSG), and the TTDSG.
As a MedSpa, we may collect health-related data qualifying as special category data under Article 9 GDPR, including:
Legal basis: Art. 9(2)(a) GDPR (explicit consent) or Art. 9(2)(h) GDPR in conjunction with § 22 BDSG. You may withdraw consent at any time (see Section 10).
| Purpose | Legal Basis |
|---|---|
| Appointment booking and treatment management | Art. 6(1)(b) GDPR |
| Processing health data for treatments | Art. 9(2)(a)/(h) GDPR |
| Payment processing | Art. 6(1)(b) GDPR |
| Customer service and communication | Art. 6(1)(b)/(f) GDPR |
| Newsletter and marketing | Art. 6(1)(a) GDPR (consent) |
| Web analytics and advertising | Art. 6(1)(a) GDPR (consent) |
| Compliance with legal obligations | Art. 6(1)(c) GDPR |
| Platform operation and security | Art. 6(1)(f) GDPR |
Proprietary system developed by Halo Labs GmbH, hosted on Supabase infrastructure in Frankfurt am Main, Germany. Art. 6(1)(b) GDPR.
Brevo SAS (formerly Sendinblue), 106 boulevard Haussmann, 75008 Paris, France. All data processed within the EU. You can unsubscribe at any time via the link in each email. Art. 6(1)(a) GDPR.
Where data is transferred outside the EEA, appropriate safeguards are in place: EU adequacy decisions, EU-U.S. Data Privacy Framework, or Standard Contractual Clauses pursuant to Art. 46(2)(c) GDPR.
| Data Category | Retention Period |
|---|---|
| Account and contact data | Duration of business relationship + 3 years |
| Health and treatment data | 10 years after last treatment (§ 630f BGB) |
| Invoices and financial records | 10 years (§ 147 AO, § 257 HGB) |
| Marketing consent records | Until consent withdrawn + documentation period |
| Website analytics data | 14 months (Google Analytics) |
| Log files | 7 days |
In compliance with § 25 TTDSG and Art. 6(1)(a) GDPR, we obtain your consent before setting any non-essential cookies.
Session cookies, security cookies, and load-balancing cookies. Legal basis: § 25(2) TTDSG.
Google Analytics for understanding user behaviour. Legal basis: consent.
Google Ads and Meta Pixel for targeted advertising. Legal basis: consent.
You can manage your preferences at any time through our cookie consent banner or your browser settings.
Our platform is hosted on Supabase (Supabase Inc.) in their Frankfurt am Main (eu-central-1) data centre. A data processing agreement (Art. 28 GDPR) is in place. No international data transfer occurs for hosting purposes. Legal basis: Art. 6(1)(f) GDPR.
We implement appropriate technical and organisational measures pursuant to Art. 32 GDPR, including:
To exercise any of these rights, please contact us using the details in Section 1.
Our services are directed at persons aged 18 and over. We do not knowingly collect personal data from minors under 16 without parental consent.
We do not use automated decision-making, including profiling, that produces legal effects or similarly significant effects within the meaning of Art. 22 GDPR.
We may update this privacy policy from time to time. The current version is always available on our Platform. We will notify you of material changes through appropriate channels.
Halo Labs GmbH
Jahnstr. 25, 80469 München, Germany
Email: info@myhalolabs.com
Phone: +49 159 0200 7800