Datenschutzerklärung der ZUSAMMEN FÜHREN GmbH

Stand dieser Datenschutzerklärung: 27. Juni 2026

Inhaltsverzeichnis

  1. Verantwortlicher
  2. Kontakt für Datenschutz-Anfragen / Datenschutzbeauftragter
  3. Allgemeine Informationen zur Datenverarbeitung
  4. Bereitstellung der Website und Erstellung von Logfiles
  5. Kontaktaufnahme (E-Mail, Telefon)
  6. 5a. Kontaktaufnahme via WhatsApp (Messenger)
  7. Buchungsvorgang
  8. Zahlungsabwicklung (Stripe)
  9. Cookies und ähnliche Technologien (TDDDG § 25)
  10. Consent-Management (Cookie-Banner)
  11. Webanalyse — Google Analytics 4
  12. Tag-Management — Google Tag Manager
  13. Schriftarten, Karten, Videos, Social Plugins
  14. Buchungsabwicklung über das FeWo-Manager-Widget (Stripe Hosted Checkout)
  15. Keine Ansprache von Kindern
  16. Rechte der betroffenen Personen
  17. Beschwerderecht bei einer Aufsichtsbehörde
  18. Automatisierte Entscheidungsfindung / Profiling
  19. Änderung dieser Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher im Sinne von Art. 4 Nr. 7 der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze ist:

ZUSAMMEN FÜHREN GmbH
Nüdelshalbach 82
42855 Remscheid
Deutschland

Vertreten durch den Geschäftsführer: Jack Neumann
Registergericht: Amtsgericht Wuppertal
Handelsregisternummer: HRB 29999
Umsatzsteuer-Identifikationsnummer gemäß § 27a UStG: DE 326 437 641

Telefon: +49 2191 4699370
E-Mail: mail@zusammen-fuehren.de
Website: www.zusammen-fuehren.de

(nachfolgend „wir" oder „Vermieter")

2. Kontakt für Datenschutz-Anfragen / Datenschutzbeauftragter

(1) Für alle Anliegen rund um die Verarbeitung Ihrer personenbezogenen Daten — insbesondere Auskunfts-, Berichtigungs-, Löschungs- und Widerspruchsersuche (§ 15) — erreichen Sie uns unter:

E-Mail: datenschutz@zusammen-fuehren.de

(2) Datenschutzbeauftragter.
Wir haben keinen Datenschutzbeauftragten bestellt, da wir hierzu gesetzlich nicht verpflichtet sind. Für Anfragen zum Datenschutz wenden Sie sich bitte an die oben genannte Kontaktadresse.

3. Allgemeine Informationen zur Datenverarbeitung

3.1 Umfang der Verarbeitung

Wir verarbeiten personenbezogene Daten unserer Nutzer und Gäste grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung personenbezogener Daten unserer Nutzer und Gäste erfolgt regelmäßig nur nach deren Einwilligung oder in den Fällen, in denen eine vorherige Einholung einer Einwilligung aus tatsächlichen Gründen nicht möglich ist und die Verarbeitung der Daten durch gesetzliche Vorschriften gestattet ist.

3.2 Rechtsgrundlagen der Verarbeitung

Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung der betroffenen Person einholen, dient Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage.

Bei der Verarbeitung personenbezogener Daten, die zur Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, erforderlich ist, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage. Dies gilt auch für Verarbeitungsvorgänge, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind.

Soweit eine Verarbeitung personenbezogener Daten zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der unsere GmbH unterliegt (insbesondere § 147 AO, § 257 HGB, § 29 BMG), dient Art. 6 Abs. 1 lit. c DSGVO als Rechtsgrundlage.

Ist die Verarbeitung zur Wahrung eines berechtigten Interesses unserer GmbH oder eines Dritten erforderlich und überwiegen die Interessen, Grundrechte und Grundfreiheiten der betroffenen Person das erstgenannte Interesse nicht, so dient Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage für die Verarbeitung.

3.3 Datenlöschung und Speicherdauer

Die personenbezogenen Daten der betroffenen Person werden gelöscht, sobald der Zweck der Speicherung entfällt und keine gesetzliche Aufbewahrungspflicht entgegensteht. Im Beherbergungsgeschäft wirken parallel mehrere Aufbewahrungspflichten, die eine sofortige Löschung nach Abreise gesetzlich ausschließen — insbesondere aus dem Abgabenrecht, dem Handelsrecht und dem Bundesmeldegesetz. Über die unten genannten Pflichtfristen hinaus speichern wir nichts; nach Ablauf der jeweiligen Frist erfolgt die Löschung bzw. eine den gesetzlichen Vorgaben entsprechende Vernichtung.

Konkrete Speicherdauern (Übersicht — die jeweiligen Abschnitte präzisieren):

  • Buchungs- und Vertragsdaten bis zum Ende des Vertragsverhältnisses, danach bis zum Ablauf der gesetzlichen Verjährungsfristen (regelmäßig 3 Jahre, § 195 BGB).
  • Rechnungen und Buchungsbelege 10 Jahre (§ 147 Abs. 3 AO i. V. m. § 147 Abs. 1 Nr. 1, 4 AO; § 257 Abs. 4 HGB). Die Aufbewahrung wird durch unser Buchhaltungstool sevDesk erfüllt, nicht durch das FeWo-Manager-System.
  • Geschäftsbriefe / kaufmännische Korrespondenz mit Handelsbrief-Charakter 6 Jahre (§ 257 Abs. 4 HGB, § 147 Abs. 3 AO).
  • Meldescheindaten 1 Jahr (§ 30 Abs. 4 BMG, gerechnet ab Tag der Anreise); nach Fristablauf Vernichtung bzw. unwiderrufliche Löschung.
  • Server-Logfiles (Bereitstellung Website) 7 Tage.
  • Forensik-Logfile Direktbuchungs-Endpoint (IP-Adressen) maximal 14 Tage aktiv, höchstens 5 rotierte Generationen (insgesamt höchstens 84 Tage), danach unwiderrufliche Löschung; Details siehe § 6 Abs. 3.
  • Einwilligungsprotokoll des Consent-Tools solange die Einwilligung gültig ist, zuzüglich Nachweisfrist (i. d. R. 3 Jahre).
  • Stripe-Webhook-Event-Payloads 90 Tage Volltext, danach redaktionierte Metadaten bis zur Vertragsabwicklung + Verjährung; Details siehe § 13.

Recht auf Löschung (Art. 17 DSGVO) trotz Aufbewahrungspflicht. Sie können jederzeit die Löschung Ihrer personenbezogenen Daten verlangen. Soweit eine gesetzliche Aufbewahrungspflicht der Löschung entgegensteht (insbesondere § 147 AO, § 257 HGB, § 30 BMG), beschränken wir die Verarbeitung auf das gesetzlich erforderliche Maß (Art. 18 Abs. 1 lit. b DSGVO) und löschen unverzüglich nach Fristablauf.

3.4 Empfänger-Kategorien und Auftragsverarbeiter

Wir geben personenbezogene Daten nur dann an Dritte weiter, wenn dies zur Vertragserfüllung erforderlich ist, wir gesetzlich verpflichtet sind, Sie eingewilligt haben oder ein berechtigtes Interesse besteht.

Empfänger-Kategorien sind regelmäßig:

  • Hoster der Website (Auftragsverarbeiter nach Art. 28 DSGVO) — webgo GmbH, Wendenstraße 8–12, 20097 Hamburg, Deutschland (Amtsgericht Hamburg, HRB 132905; Geschäftsführer: Kai Stemick; USt-IdNr. DE296224196). Siehe § 4.
  • Zahlungsdienstleister (eigener Verantwortlicher für den Kernteil der Zahlungsabwicklung) — derzeit: Stripe Payments Europe Limited, Irland. Siehe § 7.
  • Anbieter des Consent-Management-Tools — derzeit GetTerms (TermsFeed LLC, USA). Siehe § 9.
  • Anbieter von Webanalyse-Diensten bei entsprechender Einwilligung — Google Ireland Ltd. / Google LLC. Siehe § 10 und § 11.
  • BuchhaltungstoolsevDesk GmbH, Im Unteren Angel 1, 77652 Offenburg, Deutschland (Amtsgericht Freiburg, HRB 710506; Geschäftsführer: Bruno Vaffier; USt-IdNr. DE291779897). Zweck: Rechnungsstellung und Buchhaltung. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung nach HGB/AO) und Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung). Aufbewahrung der Belege 10 Jahre (§ 147 AO, § 257 HGB) im Buchhaltungstool.
  • Steuerberater im Rahmen der gesetzlichen Buchführungs- und Erklärungspflichten.
  • Meldebehörde nur auf Anfrage im Einzelfall (§ 30 BMG).

Mit allen Auftragsverarbeitern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Insbesondere besteht mit der webgo GmbH ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO vom 25.10.2019; mit sevDesk besteht ebenfalls ein Auftragsverarbeitungsvertrag. Mit dem Zahlungsdienstleister Stripe Payments Europe Limited besteht ein Data Processing Agreement (DPA, vgl. § 7 und § 13).

3.5 Übermittlung in Drittländer (außerhalb der EU/EWR)

Wir übermitteln personenbezogene Daten in die USA ausschließlich an Empfänger, für die ein Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO besteht (EU-US Data Privacy Framework, DPF, Beschluss vom 10.07.2023). Dies betrifft derzeit insbesondere die Muttergesellschaft von Google (Google LLC, Mountain View, USA) und die US-Mutter von Stripe (Stripe, Inc., USA). Beide Unternehmen sind auf der Liste der DPF-zertifizierten Unternehmen geführt.

Das EU-Gericht hat die Gültigkeit des Datenschutzrahmens am 03.09.2025 bestätigt (Rechtssache Latombe). Ergänzend bestehen mit den genannten Dienstleistern EU-Standardvertragsklauseln (SCCs) nach Art. 46 Abs. 2 lit. c DSGVO als Fallback.

Für Datenübermittlungen an Empfänger in Drittländer, für die kein Angemessenheitsbeschluss besteht (siehe § 9 zu GetTerms/TermsFeed LLC), setzen wir EU-Standardvertragsklauseln ein und prüfen die Wirksamkeit geeigneter zusätzlicher Schutzmaßnahmen im Einzelfall.

Sie können eine Kopie der geeigneten Garantien (SCCs) unter der in § 2 genannten Kontaktadresse anfordern.

3.6 Rechte der betroffenen Person

Im Überblick siehe § 15. Einzelheiten bei den jeweiligen Verarbeitungsvorgängen.

3.7 Widerruf erteilter Einwilligungen

Soweit die Verarbeitung auf Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO beruht, können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung bleibt vom Widerruf unberührt.

Den Widerruf können Sie per E-Mail an die in § 2 genannte Adresse erklären. Für Cookie-bezogene Einwilligungen können Sie Ihre Entscheidung jederzeit über das Consent-Tool (siehe § 9) anpassen.

3.8 Übertragung im Rahmen von Unternehmensübertragungen

Sollte die ZUSAMMEN FÜHREN GmbH ganz oder teilweise an einen Dritten veräußert oder mit einem anderen Unternehmen verschmolzen werden oder sollte ein Insolvenzverfahren eröffnet werden, kann es im Rahmen eines solchen Vorgangs erforderlich sein, personenbezogene Daten an den Erwerber bzw. Rechtsnachfolger zu übermitteln. Die Rechtsgrundlage ist in diesem Fall Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der geordneten Fortführung bzw. Abwicklung des Geschäftsbetriebs); der Erwerber bzw. Rechtsnachfolger tritt nach Abschluss der Übertragung an unsere Stelle und ist an die zum Zeitpunkt der Datenerhebung geltende Datenschutzerklärung gebunden, bis diese im gesetzlich zulässigen Rahmen angepasst wird. Die Betroffenen werden über eine solche Übertragung rechtzeitig informiert.

4. Bereitstellung der Website und Erstellung von Logfiles

(1) Beschreibung und Umfang der Datenverarbeitung.
Bei jedem Aufruf unserer Website erfasst unser System automatisiert Daten und Informationen vom Computersystem des aufrufenden Rechners. Folgende Daten werden hierbei erhoben:

  • IP-Adresse des anfragenden Rechners (gekürzt oder ungekürzt gespeichert, siehe unten)
  • Datum und Uhrzeit des Zugriffs
  • Inhalt der Anforderung (konkrete Seite)
  • Zugriffsstatus / HTTP-Statuscode
  • jeweils übertragene Datenmenge
  • Website, von der die Anforderung kommt (Referer)
  • verwendeter Browser, Betriebssystem, Oberfläche

Die Daten werden in den Logfiles unseres Hosters gespeichert. Eine Zusammenführung dieser Daten mit anderen personenbezogenen Daten der Gäste findet nicht statt.

(2) Zweck.
Die vorübergehende Speicherung der Daten durch das System ist notwendig, um eine Auslieferung der Website an den Rechner des Nutzers zu ermöglichen. Hierfür muss die IP-Adresse des Nutzers für die Dauer der Sitzung gespeichert bleiben.

Die Speicherung in Logfiles erfolgt zur Sicherstellung der Funktionsfähigkeit der Website sowie zur Sicherheit unserer informationstechnischen Systeme (Erkennung und Abwehr von Angriffsversuchen).

(3) Rechtsgrundlage.
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und funktionsfähigen Bereitstellung der Website).

(4) Speicherdauer.
Die Daten werden nach 7 Tagen gelöscht oder anonymisiert.

(5) Hoster / Auftragsverarbeiter.
Die Website wird gehostet bei der webgo GmbH, Wendenstraße 8–12, 20097 Hamburg, Deutschland (Amtsgericht Hamburg, HRB 132905; Geschäftsführer: Kai Stemick; USt-IdNr. DE296224196).

Mit der webgo GmbH besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO vom 25.10.2019. Dieser regelt insbesondere die in Art. 28 Abs. 3 DSGVO geforderten Mindestinhalte (Gegenstand, Dauer, Art und Zweck der Verarbeitung, Art der personenbezogenen Daten, Kategorien betroffener Personen, technisch-organisatorische Maßnahmen, Unterauftragsverhältnisse, Unterstützungspflichten, Löschungs- und Rückgabepflichten, Kontroll- und Nachweisrechte).

5. Kontaktaufnahme (E-Mail, Telefon)

(1) Beschreibung und Umfang.
Die Kontaktaufnahme mit uns ist per E-Mail (siehe § 1) und per Telefon möglich. Ein Kontaktformular wird auf der Website derzeit nicht angeboten. In diesem Fall werden die mit der E-Mail bzw. dem Telefongespräch übermittelten personenbezogenen Daten des Nutzers gespeichert, soweit dies für die Beantwortung der Anfrage erforderlich ist.

(2) Zweck.
Bearbeitung der Anfrage, ggf. Vertragsanbahnung.

(3) Rechtsgrundlage.
Zielt die Kontaktaufnahme auf den Abschluss eines Beherbergungsvertrags: Art. 6 Abs. 1 lit. b DSGVO. Im Übrigen (allgemeine Anfragen): Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).

(4) Speicherdauer.
Die Anfrage-Korrespondenz wird gelöscht, sobald der jeweilige Vorgang abgeschlossen ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen (bei geschäftlicher Korrespondenz mit Handelsbrief-Charakter: 6 Jahre nach § 257 Abs. 4 HGB).

5a. Kontaktaufnahme via WhatsApp (Messenger)

(1) Beschreibung und Umfang.
Auf unserer Website bieten wir Ihnen die Möglichkeit, uns über den Messenger-Dienst WhatsApp zu kontaktieren. Hierzu stellen wir einen Verweis-Link (Click-to-Chat) auf unsere geschäftliche WhatsApp-Nummer bereit. Der Link selbst lädt keine Inhalte des Anbieters in unsere Website, setzt keine Cookies und baut vor Ihrem Klick keine Verbindung zu Servern des Anbieters auf. Erst wenn Sie den Link aktiv anklicken, öffnet sich die WhatsApp-Anwendung auf Ihrem Endgerät bzw. WhatsApp Web, und es entsteht eine direkte Kommunikation zwischen Ihnen und uns über WhatsApp. Wir verarbeiten in diesem Fall die von Ihnen übermittelten Inhalte (Name, Telefonnummer, Nachrichteninhalt sowie ggf. weitere von Ihnen freiwillig mitgeteilte Angaben), soweit dies zur Beantwortung Ihrer Anfrage erforderlich ist.

(2) Freiwilligkeit / Alternativen.
Die Nutzung von WhatsApp ist freiwillig. Sie wählen diesen Kommunikationsweg eigenständig durch Anklicken des Links. Selbstverständlich erreichen Sie uns auch ohne WhatsApp jederzeit per E-Mail und Telefon (siehe § 1 und § 5). Wir empfehlen, über WhatsApp keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) und keine vertraulichen Zahlungsdaten zu übermitteln.

(3) Anbieter.
Anbieter des Dienstes ist die WhatsApp Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland, ein Unternehmen der Meta-Unternehmensgruppe (Muttergesellschaft Meta Platforms, Inc., 1601 Willow Road, Menlo Park, CA 94025, USA). Wenn Sie WhatsApp nutzen, verarbeitet der Anbieter Ihre Daten zudem in eigener Verantwortung nach seinen eigenen Datenschutzbestimmungen, auf die wir keinen Einfluss haben. Nähere Informationen: https://www.whatsapp.com/legal/privacy-policy-eea.

(4) Zweck.
Bearbeitung Ihrer Anfrage, Kommunikation im Vorfeld und im Rahmen einer Buchung, allgemeiner Gäste-Service.

(5) Rechtsgrundlage.
Zielt Ihre Kontaktaufnahme auf die Anbahnung oder Durchführung eines Beherbergungsvertrags, ist Art. 6 Abs. 1 lit. b DSGVO Rechtsgrundlage. Im Übrigen (allgemeine Anfragen) verarbeiten wir Ihre Daten auf Grundlage unseres berechtigten Interesses an einer effizienten Kommunikation, Art. 6 Abs. 1 lit. f DSGVO.

(6) Drittlandtransfer.
Vertragspartner für die Verarbeitung in der EU ist die WhatsApp Ireland Limited (Irland). Eine Übermittlung an die US-Muttergesellschaft Meta Platforms, Inc. kann stattfinden. Meta Platforms, Inc. ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert (Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO vom 10.07.2023, am 03.09.2025 vom EU-Gericht in der Rechtssache Latombe bestätigt); ergänzend bestehen EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als Fallback.

(7) Speicherdauer.
Den WhatsApp-Nachrichtenverlauf löschen wir, sobald der jeweilige Vorgang abgeschlossen ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen; bei geschäftlicher Korrespondenz mit Handelsbrief-Charakter gilt die Frist nach § 257 Abs. 4 HGB (6 Jahre).

6. Buchungsvorgang

(1) Beschreibung und Umfang.
Zur Abwicklung Ihrer Buchung einer Ferienwohnung verarbeiten wir die folgenden personenbezogenen Daten:

  • Vor- und Nachname
  • Anschrift
  • E-Mail-Adresse
  • Telefonnummer
  • An- und Abreisedatum, Personenzahl
  • Zahlungsdaten (siehe § 7 — die eigentlichen Karten-/Konto-Daten verarbeitet nicht wir, sondern unser Zahlungsdienstleister)
  • ggf. Sonderwünsche, die Sie uns freiwillig mitteilen (z. B. Anreise-Zeit, Haustier, Diät)
  • ggf. Meldescheindaten nach § 29 BMG (im Rahmen des Check-in-Prozesses)

(2) Zweck.
Anbahnung, Abschluss und Durchführung des Beherbergungsvertrags, Erfüllung der gesetzlichen Meldepflicht nach § 29 BMG, Erfüllung steuer- und handelsrechtlicher Aufbewahrungspflichten (§ 147 AO, § 257 HGB).

(3) Rechtsgrundlagen.

  • Art. 6 Abs. 1 lit. b DSGVO für die Abwicklung des Vertragsverhältnisses.
  • Art. 6 Abs. 1 lit. c DSGVO für die Erfüllung der Melde- und Aufbewahrungspflichten.
  • Art. 6 Abs. 1 lit. a DSGVO für freiwillig angegebene Sonderwünsche, soweit diese über die vertragsnotwendige Information hinausgehen.

(4) Empfänger.

  • Stripe (Zahlungsabwicklung, siehe § 7).
  • sevDesk GmbH (Rechnungsstellung, Buchhaltung, Belegaufbewahrung § 147 AO, § 257 HGB).
  • Meldebehörde nur auf Anfrage im Einzelfall (§ 30 BMG).

(5) Speicherdauer.

  • Vertragsdaten (Buchungsvorgang): bis zum Ende des Vertragsverhältnisses, danach bis zum Ablauf der gesetzlichen Verjährungsfristen (regelmäßig 3 Jahre, § 195 BGB; Beginn der Frist nach § 199 Abs. 1 BGB mit Schluss des Jahres, in dem der Anspruch entstanden ist).
  • Rechnungen und Buchungsbelege: 10 Jahre (§ 147 Abs. 3 i. V. m. § 147 Abs. 1 Nr. 1, 4 AO; § 257 Abs. 4 HGB). Die Aufbewahrungspflicht wird durch das Buchhaltungstool sevDesk erfüllt, nicht durch FeWo-Manager — wir sind insoweit Vorsystem und liefern Daten, nicht das aufbewahrungspflichtige Buchführungssystem.
  • Geschäftliche E-Mail-Korrespondenz mit Handelsbrief-Charakter: 6 Jahre (§ 257 Abs. 4 HGB, § 147 Abs. 3 AO).
  • Meldescheindaten: 1 Jahr nach Anreise (§ 30 Abs. 4 BMG), danach Vernichtung bzw. unwiderrufliche Löschung.

Ein Löschanspruch nach Art. 17 DSGVO besteht jederzeit; soweit eine der vorgenannten gesetzlichen Aufbewahrungspflichten der Löschung entgegensteht, wird die Verarbeitung auf das gesetzlich erforderliche Maß eingeschränkt (Art. 18 Abs. 1 lit. b DSGVO) und nach Fristablauf gelöscht.

(6) Rabattcodes mit E-Mail-Bindung.
Sofern Sie bei einer Buchung einen Rabattcode eingeben, prüfen wir serverseitig dessen Gültigkeit. Einzelne Rabattcodes können an eine bestimmte E-Mail-Adresse gebunden sein (z. B. für Stammgäste). In diesem Fall gleichen wir die von Ihnen im Buchungsformular angegebene E-Mail-Adresse mit der für den Code hinterlegten E-Mail-Adresse ab, um Ihnen die zugesagte Vergünstigung zu gewähren. Verarbeitet wird hierfür ausschließlich Ihre E-Mail-Adresse; der Abgleich erfolgt automatisiert anhand der von Ihnen selbst angegebenen Adresse, ohne gesonderte Verifizierung. Eine Weitergabe dieser Daten an Dritte findet zu diesem Zweck nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung und Durchführung des Beherbergungsvertrags), hilfsweise Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an der Pflege von Stammkundenbeziehungen). Eine an einen Rabattcode gebundene E-Mail-Adresse speichern wir nur so lange, wie der jeweilige Code einlösbar ist, und entfernen sie anschließend; auf Ihren Wunsch entfernen wir sie auch vorher (Art. 17 DSGVO).

(7) Bereitstellungspflicht.
Die Angabe der oben genannten Daten ist für den Vertragsabschluss erforderlich. Ohne die zwingend benötigten Angaben (Name, Anschrift, E-Mail, An-/Abreisedatum, Zahlungsdaten) können wir den Vertrag nicht abschließen.

7. Zahlungsabwicklung (Stripe)

(1) Beschreibung.
Für die Abwicklung der Zahlungen auf unserer Website nutzen wir den Zahlungsdienstleister Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (nachfolgend „Stripe Europe"). Für bestimmte regulatorische und betrugspräventive Teilvorgänge wirkt die US-Muttergesellschaft Stripe, Inc., 354 Oyster Point Boulevard, South San Francisco, CA 94080, USA mit.

(2) Verarbeitete Daten (an Stripe).

  • Name, Anschrift, E-Mail-Adresse, ggf. Telefonnummer
  • Zahlungsmittel (Kreditkarten-/Debitkarten-Daten) — diese Daten werden direkt an Stripe übermittelt und nicht auf unseren Servern gespeichert.
  • Zahlungsbetrag, Währung, Transaktionsreferenz
  • IP-Adresse und Geräteinformationen im Rahmen der Betrugsprävention
  • ggf. Browser-Fingerprint zur SCA-/3-D-Secure-Verifizierung

(3) Zweck.

  • Abwicklung der Zahlung für den Beherbergungsvertrag.
  • Erfüllung gesetzlicher Pflichten zur Zahlungsdiensterbringung (insbesondere PSD2).
  • Betrugsprävention.

(4) Rechtsgrundlagen.

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
  • Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen Stripes aus dem Zahlungsdiensterecht).
  • Art. 6 Abs. 1 lit. f DSGVO (Betrugsprävention als berechtigtes Interesse).

(5) Rolle der Beteiligten.
Stripe ist hinsichtlich der Betrugsprävention und der regulatorischen Pflichten (PSD2, Geldwäschegesetz) eigenverantwortlicher Verantwortlicher, im Übrigen unser Auftragsverarbeiter nach Art. 28 DSGVO. Es besteht ein Data Processing Agreement (DPA) mit Stripe.

(6) Drittlandtransfer.
Stripe Europe hat Sitz in Irland (EU). Zur Betrugs- und Risikobewertung kann Stripe Daten an die US-Muttergesellschaft Stripe, Inc. übermitteln. Stripe, Inc. ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023, am 03.09.2025 vom EU-Gericht bestätigt); ergänzend bestehen EU-Standardvertragsklauseln.

(7) Speicherdauer bei Stripe.
Stripe speichert Zahlungsdaten gemäß seinen eigenen regulatorischen Pflichten, insbesondere Anti-Geldwäsche-Vorschriften (regelmäßig 5 Jahre nach § 8 GwG, in EU-Rahmen teils länger).

(8) Weiterführende Informationen.
Nähere Informationen zur Datenverarbeitung bei Stripe finden Sie in der Datenschutzerklärung von Stripe: https://stripe.com/de/privacy.

8. Cookies und ähnliche Technologien (TDDDG § 25)

(1) Allgemeines.
Wir verwenden auf unserer Website Cookies und vergleichbare Technologien (z. B. Local Storage, Pixel). Ein Cookie ist eine kleine Textdatei, die im Browser bzw. vom Browser auf dem Endgerät des Nutzers gespeichert wird.

(2) Rechtsgrundlage — zwei Gruppen.

  • Unbedingt erforderliche Cookies und Technologien im Sinne von § 25 Abs. 2 Nr. 2 TDDDG (z. B. Session-Cookie, Warenkorb-/Buchungs-Cookie, Consent-Speicherung): Diese werden ohne Einwilligung gesetzt; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung einer funktionsfähigen Website).
  • Alle übrigen Cookies und Technologien (insbesondere Analyse- und Marketing-Cookies, externe Drittanbieter-Skripte, die Informationen im Endgerät speichern oder abrufen): Diese werden nur nach Ihrer aktiven Einwilligung gesetzt (§ 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung erheben wir über unseren Cookie-Banner (siehe § 9).

(3) Widerruf.
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie über den Consent-Banner (siehe § 9) Ihre Einstellungen anpassen oder die Cookies in Ihrem Browser löschen.

(4) Konkrete Cookie-Liste.
Eine jeweils aktuelle Liste der eingesetzten Cookies mit Zweck, Speicherdauer und Anbieter finden Sie in unserem Cookie-Banner unter „Einstellungen" / „Details anzeigen".

9. Consent-Management (Cookie-Banner)

(1) Einsatz.
Wir nutzen einen Consent-Manager, um Ihre Einwilligungen zum Einsatz von Cookies und vergleichbaren Technologien (§ 25 TDDDG) rechtssicher einzuholen, zu dokumentieren und Ihnen den Widerruf zu ermöglichen. Die einwilligungspflichtigen Analyse-Dienste (insbesondere Google Analytics 4) werden erst nach Ihrer ausdrücklichen Einwilligung im Consent-Banner ausgeführt. Technisch wird dies über den Google Consent Mode v2 sichergestellt: Der Google Tag Manager (Container-Lösung, siehe § 11) lädt zwar beim Seitenaufruf, hält jedoch die einwilligungspflichtigen Tags zurück, solange keine Einwilligung vorliegt. Vor Erteilung der Einwilligung sind sämtliche Speicher- und Messkategorien (u. a. ad_storage, ad_user_data, ad_personalization, analytics_storage) auf denied voreingestellt; in diesem Zustand setzt Google Analytics 4 keine Analyse-Cookies und übermittelt keine Messdaten. Nach Einwilligung wird per gtag('consent', 'update', …) auf granted umgeschaltet, und die Analyse-Tags werden ausgelöst.

(2) Anbieter.
Wir nutzen den Consent-Manager GetTerms, Anbieter: TermsFeed LLC, USA (nachfolgend „GetTerms"). GetTerms speichert Ihre Einwilligung in einem Cookie/Local-Storage auf Ihrem Endgerät sowie ggf. serverseitig zum Nachweis der Einwilligung.

Verarbeitete Daten: anonymisierte/gekürzte IP-Adresse, Consent-Status, Zeitstempel, technische Browser-Informationen.
Zweck: Erfüllung der Nachweispflicht nach Art. 7 Abs. 1 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO (rechtliche Verpflichtung zur Dokumentation der Einwilligung).
Drittlandtransfer: GetTerms/TermsFeed LLC hat Sitz in den USA. Der Transfer erfolgt auf Grundlage der EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Speicherdauer: Nachweiszeitraum der Einwilligung, i. d. R. 3 Jahre.
Weiterführende Informationen: https://gettermscmp.com/ — Datenschutzerklärung TermsFeed.

10. Webanalyse — Google Analytics 4

(1) Beschreibung und Umfang.
Wir nutzen auf unserer Website den Webanalyse-Dienst Google Analytics 4 (Mess-ID G-YF0W93L7N8), Anbieter ist die Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland (nachfolgend „Google Ireland"). Google Analytics erfasst pseudonymisierte Daten zum Nutzerverhalten auf unserer Website, um die Nutzung unserer Website zu analysieren und zu verbessern.

Google Analytics verwendet dabei insbesondere Cookies und vergleichbare Technologien.

(2) Verarbeitete Daten.

  • gekürzte IP-Adresse (IP-Anonymisierung gemäß GA4-Standardkonfiguration aktiv)
  • Pseudonyme Client-/User-ID (Cookie)
  • Uhrzeit, Dauer und Pfad des Seitenbesuchs
  • Referrer, UTM-Parameter
  • Geräte- und Browser-Informationen
  • grobe Standortinformationen (Region, nicht Adresse)

(3) Zweck.
Analyse des Nutzungsverhaltens, Reichweitenmessung, Optimierung von Inhalt und Angebot der Website.

(4) Rechtsgrundlage.
Ausschließlich Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i. V. m. § 25 Abs. 1 TDDDG. Google Analytics 4 wird über den Google Tag Manager (Container GTM-KKLVRH8P, siehe § 11) ausgespielt und feuert erst nach Ihrer ausdrücklichen Einwilligung über unseren Cookie-Banner (siehe § 9). Dies wird über den Google Consent Mode v2 sichergestellt: Solange Sie nicht eingewilligt haben, stehen die tracking-relevanten Speicherkategorien (ad_storage, ad_user_data, ad_personalization, analytics_storage) auf denied; in diesem Zustand wird der Google-Analytics-4-Tag nicht ausgelöst, es wird kein Analyse-Cookie (_ga, _ga_<…>) gesetzt und es werden keine Messdaten erhoben oder an Google übermittelt. Erst nach Ihrer Einwilligung wird per gtag('consent', 'update', …) auf granted umgeschaltet und der Tag ausgelöst.

(5) Empfänger / Drittlandtransfer.
Vertragspartner für die EU-Verarbeitung ist die Google Ireland Ltd. als primärer Verantwortlicher auf der Dienst-Ebene; eine Übermittlung an die Muttergesellschaft Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA als Auftragsverarbeiter findet statt. Google LLC ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert; Rechtsgrundlage der Drittlandübermittlung ist der Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO vom 10.07.2023 (bestätigt durch das EuG am 03.09.2025 in der Rechtssache Latombe). Ergänzend sind EU-Standardvertragsklauseln vereinbart.

(6) Speicherdauer.
Pseudonyme Nutzerdaten in Google Analytics 4 werden nach der in der GA4-Property gesetzten Aufbewahrungsdauer gelöscht. Aufbewahrungsdauer: 2 Monate.

(7) Widerruf / Widerspruch.
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über unseren Cookie-Banner (siehe § 9) widerrufen. Zusätzlich können Sie das Browser-Add-on zur Deaktivierung von Google Analytics installieren: https://tools.google.com/dlpage/gaoptout.

(8) Weiterführende Informationen.
https://policies.google.com/privacy

11. Tag-Management — Google Tag Manager

(1) Beschreibung.
Wir nutzen den Google Tag Manager (Container-ID GTM-KKLVRH8P), Anbieter: Google Ireland Ltd. (Adresse siehe § 10). Der Google Tag Manager ist eine Lösung, mit der wir sogenannte Website-Tags über eine Oberfläche verwalten können. Über den Google Tag Manager wird insbesondere der Webanalyse-Dienst Google Analytics 4 (siehe § 10) ausgespielt.

(2) Datenverarbeitung.
Der Google Tag Manager selbst (als reine Container-Lösung) verarbeitet keine personenbezogenen Daten der Nutzer. Der Tag Manager sorgt jedoch für die Auslösung anderer Tags, die ihrerseits ggf. Daten erfassen (insbesondere Google Analytics, siehe § 10). Der Google Tag Manager greift technisch auf diese Daten nicht zu. Wurden auf Domain- oder Cookie-Ebene Deaktivierungen vorgenommen, bleiben diese für alle Tracking-Tags bestehen, die mit Google Tag Manager implementiert werden.

Mit dem Laden des Tag Managers werden die IP-Adresse und weitere Verbindungsdaten an Google übermittelt.

(3) Rechtsgrundlage.
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i. V. m. § 25 Abs. 1 TDDDG. Der Tag-Manager-Container (GTM-KKLVRH8P) wird zwar technisch beim Seitenaufruf geladen, gibt jedoch sämtliche tracking-relevanten Tags — insbesondere den Google-Analytics-4-Tag — erst nach Ihrer ausdrücklichen Einwilligung über den Cookie-Banner (siehe § 9) frei. Dies wird über den Google Consent Mode v2 sichergestellt: Solange Sie nicht eingewilligt haben, stehen alle einwilligungspflichtigen Speicher- und Messkategorien (ad_storage, ad_user_data, ad_personalization, analytics_storage) auf denied; der Google-Analytics-4-Tag feuert in diesem Zustand nicht, es werden keine Analyse-Cookies (_ga, _ga_<…>) gesetzt und keine Messdaten an Google übermittelt. Erst nach Ihrer Einwilligung schaltet der Consent-Manager per gtag('consent', 'update', …) auf granted um, und der Google-Analytics-4-Tag wird ausgelöst.

(4) Drittlandtransfer.
Siehe § 10 Abs. 5.

(5) Weiterführende Informationen.
https://policies.google.com/privacy · Nutzungsbedingungen Tag Manager: https://www.google.com/analytics/tag-manager/use-policy/

12. Schriftarten, Karten, Videos, Social Plugins

(1) Google Fonts.
Auf unserer Website werden Schriftarten („Google Fonts") eingesetzt. Die Schriftdateien werden ausschließlich lokal vom Server der ZUSAMMEN FÜHREN GmbH ausgeliefert (technisch umgesetzt über das Plugin „OMGF — Optimize My Google Fonts" bzw. die in Divi integrierte Funktion zur lokalen Auslieferung von Google Fonts). Das eingesetzte Stylesheet wird von www.ferienwohnungremscheid.de/wp-content/uploads/omgf/… nachgeladen.

Folge. Beim Abruf der Schriftarten wird keine Verbindung zu Servern von Google (insbesondere fonts.googleapis.com oder fonts.gstatic.com) aufgebaut. Es werden keine personenbezogenen Daten (insbesondere nicht die IP-Adresse der Nutzer) an Google übertragen. Eine Einwilligung nach § 25 Abs. 1 TDDDG bzw. Art. 6 Abs. 1 lit. a DSGVO ist für den Einsatz der Schriftarten nicht erforderlich.

(2) Google Maps.
Zum aktuellen Stand wird auf der Website kein Google-Maps-Dienst aktiv eingebunden. Sollte zu einem späteren Zeitpunkt eine Kartenintegration erfolgen, wird diese Datenschutzerklärung entsprechend ergänzt.

(3) YouTube, Vimeo, TikTok.
Zum aktuellen Stand werden auf der Website keine Video-Plugins externer Anbieter eingebunden.

(4) Social-Media-Plugins.
Auf der Website sind lediglich einfache Verlinkungen zu externen Social-Media-Profilen enthalten (insbesondere Instagram: instagram.com/renataneumann.art). Es werden keine Social-Media-Plugins (z. B. Instagram-Embed, Facebook-Like-Button, Twitter-/X-Widgets) eingebunden, die beim Aufruf unserer Seite Daten an den jeweiligen Anbieter übermitteln. Erst beim Klick auf den Link wird die jeweilige Drittseite aufgerufen; dann gelten die Datenschutzhinweise des jeweiligen Anbieters.

13. Buchungsabwicklung über das FeWo-Manager-Widget (Stripe Hosted Checkout)

Dieser Paragraph ergänzt § 6 (Buchungsvorgang) und § 7 (übergreifender Stripe-Block) um den spezifischen Datenfluss der Direktbuchungs-Strecke über das FeWo-Manager-eigene Widget.

(1) Verantwortlicher und Zahlungsdienstleister.
Verantwortlicher für die Buchungsabwicklung ist die in § 1 genannte ZUSAMMEN FÜHREN GmbH. Für die Bezahlung nutzen wir den Zahlungsdienstleister Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (nachfolgend „Stripe Europe"), in der Variante „Hosted Checkout". Für bestimmte regulatorische und betrugspräventive Teilvorgänge wirkt die US-Muttergesellschaft Stripe, Inc., 354 Oyster Point Boulevard, South San Francisco, CA 94080, USA mit.

(2) Ablauf der Zahlung.
Nach Absenden des Buchungsformulars werden Sie zur Bezahlung auf eine von Stripe betriebene und gehostete Zahlungsseite unter der Domain checkout.stripe.com weitergeleitet. Die Eingabe Ihrer Zahlungsmittel-Daten (Kreditkarten-/Debitkarten-Daten) erfolgt ausschließlich auf den Servern von Stripe. Diese Daten werden zu keinem Zeitpunkt an unsere Server übertragen oder bei uns gespeichert. Nach Abschluss der Zahlung leitet Stripe Sie auf eine Bestätigungsseite unserer Website zurück.

(3) An Stripe übermittelte Daten.
Wir übermitteln zur Erstellung der Zahlungsseite an Stripe: Ihre E-Mail-Adresse (zur Vorausfüllung des Stripe-Formulars), den Buchungsbetrag, die Währung, die Bezeichnung der gebuchten Ferienwohnung und den Aufenthaltszeitraum (An-/Abreisedatum). Diese Übermittlung erfolgt im Rahmen der Vertragsanbahnung und -durchführung.

(4) Von Stripe an uns übermittelte Daten (Webhook).
Über den Stripe-Webhook erhalten wir nach Abschluss der Zahlung folgende Informationen: Zahlungsstatus (erfolgreich / fehlgeschlagen / erstattet), eine technische Stripe-Zahlungs-Referenz (Stripe Payment Intent ID, Stripe Session ID), Zahlungsbetrag, Währung sowie — bei Erstattungen — den Erstattungsbetrag. Diese Informationen verknüpfen wir mit Ihrer Buchung. Wir erhalten keine Kreditkartennummern und keine vollständigen Karteninhaber-Daten.

(5) Rechtsgrundlage.
Die Verarbeitung der zur Zahlungsabwicklung notwendigen Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Beherbergungsvertrags und Durchführung vorvertraglicher Maßnahmen). Für die durch Stripe selbst betriebene Betrugsprävention und die regulatorischen Pflichten Stripes (insbesondere PSD2, Geldwäschegesetz) gelten ergänzend Art. 6 Abs. 1 lit. c und lit. f DSGVO; insoweit ist Stripe eigener Verantwortlicher (vgl. § 7 Abs. 5). Für den im Auftrag der GmbH verarbeiteten Teil bleibt Stripe Auftragsverarbeiter nach Art. 28 DSGVO; ein Data Processing Agreement (DPA) ist abgeschlossen.

(6) Drittlandstransfer in die USA.
Stripe Europe hat Sitz in Irland (EU). Zur Betrugs- und Risikobewertung sowie für bestimmte technische und regulatorische Teilvorgänge übermittelt Stripe Daten an die US-Muttergesellschaft Stripe, Inc. Die Übermittlung erfolgt auf Grundlage des EU-US Data Privacy Framework (DPF): Stripe, Inc. ist auf der DPF-Liste geführt; Rechtsgrundlage der Drittlandübermittlung ist der Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023 nach Art. 45 DSGVO. Das EU-Gericht hat die Gültigkeit des Datenschutzrahmens am 03.09.2025 in der Rechtssache Latombe bestätigt; ein Berufungsverfahren beim EuGH ist anhängig. Ergänzend bestehen mit Stripe EU-Standardvertragsklauseln (SCCs) nach Art. 46 Abs. 2 lit. c DSGVO als Fallback für den Fall, dass der Angemessenheitsbeschluss aufgehoben werden sollte.

(7) Speicherdauer in unserem System (FeWo-Manager).

  • Stripe-Webhook-Event-Payloads im Volltext (Rohdaten der Webhook-Nachrichten): 90 Tage ab Eingang. Diese kurze Frist dient der Idempotenz-Sicherung, der technischen Fehleranalyse und der Streit-/Chargeback-Bearbeitung. Nach 90 Tagen erfolgt eine technische Redaktion (pg_cron-gesteuerte Bereinigung in unserer Datenbank): Personenbezogene Klartext-Felder werden entfernt; verbleiben nur betriebsnotwendige Metadaten (Buchungs-ID, Stripe-Referenz-IDs, Status, Betrag, Zeitstempel).
  • Redaktionierte Metadaten: bis zum Ende des Vertragsverhältnisses zuzüglich Verjährungsfrist (regelmäßig 3 Jahre, § 195 BGB).
  • Rechnungen und Buchungsbelege zur Zahlung: 10 Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB) — wie in § 3.3 und § 6 Abs. 5 beschrieben, geführt durch das Buchhaltungstool sevDesk.

(8) Speicherdauer bei Stripe.
Stripe speichert Zahlungsdaten gemäß seinen eigenen regulatorischen Pflichten, insbesondere nach Anti-Geldwäsche-Vorschriften (regelmäßig 5 Jahre nach § 8 GwG, in EU-Rahmen teils länger).

(9) Empfänger.
Empfänger der unter Abs. 3 genannten Daten sind ausschließlich Stripe Europe (EU) und — im Rahmen Abs. 6 — Stripe, Inc. (USA). Eine darüber hinausgehende Weitergabe an Dritte erfolgt nicht (Ausnahme: gesetzliche Auskunftspflichten gegenüber Behörden im Einzelfall).

(10) Weiterführende Informationen.
Datenschutzerklärung Stripe: https://stripe.com/de/privacy.

14. Keine Ansprache von Kindern

Unser Angebot richtet sich an Personen ab 18 Jahren. Personen unter 16 Jahren dürfen ohne Zustimmung der Erziehungsberechtigten keine personenbezogenen Daten an uns übermitteln. Wir fordern keine personenbezogenen Daten von Kindern und Jugendlichen unter 16 Jahren aktiv an; wir sammeln diese Daten nicht wissentlich und geben sie nicht an Dritte weiter. Sollten Sie feststellen, dass ein Kind uns ohne elterliche Einwilligung personenbezogene Daten übermittelt hat, bitten wir um eine Nachricht an die in § 2 genannte Kontaktadresse.

15. Rechte der betroffenen Personen

Werden personenbezogene Daten von Ihnen verarbeitet, sind Sie Betroffener i. S. d. DSGVO und es stehen Ihnen folgende Rechte gegenüber dem Verantwortlichen zu:

(1) Auskunftsrecht (Art. 15 DSGVO).
Sie können vom Verantwortlichen eine Bestätigung darüber verlangen, ob personenbezogene Daten, die Sie betreffen, von uns verarbeitet werden. Liegt eine solche Verarbeitung vor, können Sie vom Verantwortlichen Auskunft über die in Art. 15 Abs. 1 DSGVO genannten Informationen verlangen.

(2) Recht auf Berichtigung (Art. 16 DSGVO).
Sie haben das Recht, die Berichtigung und/oder Vervollständigung Sie betreffender unrichtiger bzw. unvollständiger personenbezogener Daten zu verlangen.

(3) Recht auf Löschung (Art. 17 DSGVO).
Sie haben das Recht zu verlangen, dass Sie betreffende personenbezogene Daten unverzüglich gelöscht werden, sofern einer der in Art. 17 Abs. 1 DSGVO genannten Gründe zutrifft. Das Recht auf Löschung besteht nicht, soweit die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung (z. B. § 147 AO, § 257 HGB, § 30 BMG) erforderlich ist.

(4) Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO).
Sie können unter den in Art. 18 DSGVO genannten Voraussetzungen die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten verlangen.

(5) Recht auf Datenübertragbarkeit (Art. 20 DSGVO).
Sie haben das Recht, die Sie betreffenden personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten, sofern die Verarbeitung auf Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) oder Vertrag (Art. 6 Abs. 1 lit. b DSGVO) beruht und die Verarbeitung mithilfe automatisierter Verfahren erfolgt.

(6) Widerspruchsrecht (Art. 21 DSGVO).
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen.

(7) Widerrufsrecht bei Einwilligung (Art. 7 Abs. 3 DSGVO).
Sie haben das Recht, Ihre datenschutzrechtliche Einwilligungserklärung jederzeit mit Wirkung für die Zukunft zu widerrufen. Durch den Widerruf der Einwilligung wird die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt.

Für die Ausübung der vorstehenden Rechte wenden Sie sich bitte an die in § 2 genannte Kontaktadresse. Die Ausübung ist für Sie grundsätzlich kostenfrei.

16. Beschwerderecht bei einer Aufsichtsbehörde

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen gemäß Art. 77 DSGVO das Recht auf Beschwerde bei einer Aufsichtsbehörde zu, wenn Sie der Ansicht sind, dass die Verarbeitung Sie betreffender personenbezogener Daten gegen die DSGVO verstößt.

Die für uns zuständige Aufsichtsbehörde ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf
Telefon: +49 211 38424-0
Telefax: +49 211 38424-10
E-Mail: poststelle@ldi.nrw.de
Website: https://www.ldi.nrw.de

17. Automatisierte Entscheidungsfindung / Profiling

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 Abs. 1 und 4 DSGVO findet nicht statt. Insbesondere treffen wir keine rechtlich verbindlichen Entscheidungen Ihnen gegenüber auf Basis einer automatisierten Bewertung.

Für Zwecke der Betrugsprävention und Zahlungssicherheit wendet unser Zahlungsdienstleister Stripe (siehe § 7) eigene automatisierte Verfahren an; diese Verfahren liegen in Stripes eigener Verantwortung und sind in dessen Datenschutzerklärung beschrieben.

18. Änderung dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie stets den aktuellen rechtlichen Anforderungen anzupassen oder um Änderungen unserer Leistungen in der Datenschutzerklärung umzusetzen, z. B. bei der Einführung neuer Dienste. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung. Maßgeblich für bereits abgeschlossene Buchungen bleibt jeweils die zum Zeitpunkt der Buchung gültige Fassung (Versions-Pinning, vgl. § 3 Abs. 5 unserer AGB).

Stand dieser Datenschutzerklärung: 27. Juni 2026.