Datenschutzerklärung
Wir nehmen den Schutz Ihrer personenbezogenen Daten ernst. Diese Erklärung informiert Sie über die Verarbeitung Ihrer Daten im Rahmen unserer Reisedienstleistungen und über den Einsatz von Künstlicher Intelligenz.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist die Urlaubgesucht GmbH, [Anschrift folgt], vertreten durch die Geschäftsführung. Kontakt: datenschutz@urlaubgesucht.de.
2. Zwecke der Verarbeitung
Wir verarbeiten Ihre personenbezogenen Daten zu folgenden Zwecken:
- Anbahnung und Durchführung des Reisevertrages (Art. 6 Abs. 1 lit. b DSGVO)
- Erfüllung gesetzlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO)
- Wahrung berechtigter Interessen — z. B. Betrugsprävention, Sicherheit (Art. 6 Abs. 1 lit. f DSGVO)
- Kommunikation per WhatsApp/E-Mail mit Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
3. Datenkategorien
Legen Sie ein Kundenkonto an, speichern wir zusätzlich Vor- und Nachname, Ihre E-Mail-Adresse und einen nicht umkehrbaren Abdruck Ihres Passworts. Das Passwort selbst wird nie gespeichert. Ein Konto ist freiwillig; buchen können Sie auch ohne.
Speichern Sie Mitreisende, kommen deren Vor- und Nachname, Geburtsdatum und — falls Sie sie eintragen — die Anschrift hinzu. Ausweis- oder Passdaten erheben wir nicht. Gespeicherte Personen können Sie jederzeit im Konto ändern und löschen.
Wir verarbeiten insbesondere: Stammdaten (Name, Anschrift, Geburtsdatum), Kontaktdaten (E-Mail, Telefonnummer, WhatsApp-Nummer), Reisedaten (Reiseziel, Reisezeitraum, Mitreisende), Zahlungsdaten (von Stripe Inc. als PCI-DSS-konformem Zahlungsdienstleister verarbeitet) sowie Kommunikationsdaten (Chat- und Nachrichtenverläufe).
4. KI-gestützte Bearbeitung
Zur Bearbeitung Ihrer Anfragen, Erstellung von Reisevorschlägen, Überwachung gebuchter Reisen sowie zur Beantwortung von Rückfragen setzen wir generative KI-Modelle ein (Anthropic Claude). Dabei gilt:
- Sensible Daten (Pass-Nr., IBAN, Kreditkarte, vollständige Adresse) werden vor der Übergabe an das KI-Modell maskiert.
- Jede finanziell relevante Buchung wird vor Bestätigung von einem menschlichen Mitarbeiter geprüft (Human-in-the-Loop).
- Ihre Daten werden nicht zum Training der eingesetzten KI-Modelle verwendet (Anthropic Enterprise Vertrag).
- Sie können der KI-gestützten Bearbeitung widersprechen — in diesem Fall erfolgt die Bearbeitung ausschließlich manuell mit längeren Antwortzeiten.
5. Empfänger & Dienstleister
Zur Vertragsdurchführung übermitteln wir Daten an folgende Auftragsverarbeiter (Art. 28 DSGVO):
- Amadeus IT Group SA (Flugbuchung)
- Hotelbeds Group SLU (Hotelbuchung)
- Stripe Payments Europe Ltd. (Zahlungsabwicklung)
- Twilio Inc. (WhatsApp-Kommunikation)
- Anthropic PBC (KI-Bearbeitung)
- MongoDB Atlas (Datenhaltung in EU-Region)
6. Drittlandübermittlung
Eine Übermittlung in Drittländer (insbesondere USA) erfolgt ausschließlich auf Basis von EU-Standardvertragsklauseln (Art. 46 DSGVO) und nur soweit für die Vertragsdurchführung erforderlich.
7. Speicherdauer
Reisevertragsdaten speichern wir gemäß handels- und steuerrechtlicher Aufbewahrungspflichten (§ 257 HGB, § 147 AO) für 10 Jahre. Kommunikationsdaten ohne Vertragsbezug werden nach 24 Monaten gelöscht.
8. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21 DSGVO). Beschwerden können Sie bei der zuständigen Aufsichtsbehörde einreichen.
Sie können Ihre Datenexport- und Löschanfragen direkt in Ihrem Konto stellen („Mein Konto → Einstellungen“) oder an datenschutz@urlaubgesucht.de schreiben.
10. Datenschutzbeauftragter
[Platzhalter — Name und Kontaktdaten unseres externen Datenschutzbeauftragten werden hier ergänzt.]
