1. Einleitung
Odybook („wir“, „unser“ oder „uns“) setzt sich für den Schutz Ihrer Privatsphäre und Ihrer personenbezogenen Daten ein. Diese Datenschutzerklärung erläutert, wie wir Ihre Informationen sammeln, verwenden und schützen, wenn Sie unsere Plattform zur Verwaltung von Buchungen nutzen.
Diese Richtlinie gilt für alle Nutzer, einschließlich Tourismusfachleute (Agenturen und Guides) und deren Kunden. Wir verarbeiten Daten gemäß der Datenschutz-Grundverordnung (DSGVO).
Durch die Nutzung unserer Dienste erkennen Sie die Erhebung und Verwendung Ihrer Daten wie hier beschrieben an. Odybook agiert als Verantwortlicher für unsere Kunden (Profis) und als Auftragsverarbeiter für die Buchungsdaten ihrer Kunden.
2. Verantwortlicher
Die für Ihre personenbezogenen Daten verantwortliche Stelle ist:
Odybook SAS
[INSERT_COMPANY_ADDRESS], Paris, Frankreich
E-Mail: privacy@odybook.com
Telefon: [INSERT_PHONE_NUMBER]
Bei Fragen zum Datenschutz wenden Sie sich bitte an unseren Datenschutzbeauftragten unter dpo@odybook.com.
3. Erhobene Daten
Wir erheben und verarbeiten die folgenden Datenkategorien:
3.1 Geschäftliche Kontoinformationen
- Vollständiger Name und Berufsbezeichnung
- Geschäftliche E-Mail-Adresse und Telefonnummer
- Unternehmensname, Adresse und Umsatzsteuer-Identifikationsnummer
- Profilbilder und Branding-Elemente
3.2 Buchungsinformationen und Kundendaten
- Namen und Kontaktdaten der Endkunden
- Buchungsdaten, Teilnehmerzahl und Präferenzen
- Hinweise zu Ernährungsbedürfnissen oder Barrierefreiheit
- Historie der Gutscheinausstellung und -einlösung
- Kommunikationsverlauf zwischen Profi und Kunde
3.3 Zahlungsinformationen
Alle Zahlungen werden über Stripe abgewickelt. Wir speichern keine Kartennummern. Wir speichern:
- Transaktions-IDs und Abrechnungshistorie
- Abonnementstatus und Tarifdetails
- Bankverbindung für Auszahlungen (Profis)
3.4 Technische Daten und Nutzungsdaten
- IP-Adressen, Browsertyp und Geräte-IDs
- Navigationspfade und Interaktionsmetriken
- Referrer-Quellen und Sitzungsdauer
- Cookie-IDs und Tracking-Daten
4. Rechtsgrundlage der Verarbeitung
Wir verarbeiten personenbezogene Daten streng auf Grundlage von Artikel 6 der DSGVO:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Zur Abwicklung von Buchungen, Bestätigungen, Kundennachrichten und zur Abonnementverwaltung.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Für handelsrechtliche Buchführung, steuerliche Nachweise und gesetzliche Aufbewahrungspflichten.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Für IT-Sicherheit, Betrugsprävention und technische Plattformoptimierung.
- Ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Für optionale Marketing-Mitteilungen und nicht-essenzielle Analyse-Cookies, jederzeit widerrufbar.
5. Verwendung der Daten
Ihre Daten werden für folgende Zwecke verwendet:
- Bereitstellung des Dienstes: Verwaltung von Konten und Kalendern
- Buchungsvermittlung: Erleichterung von Reservierungen
- Finanzverwaltung: Abonnements und Auszahlungen über Stripe
- Kommunikation: Transaktions-E-Mails und Support
- Personalisierung: Anpassung nach Sprache und Währung
- Sicherheit: Überwachung auf Missbrauch und unbefugten Zugriff
- Compliance: Führung der vorgeschriebenen Geschäftsbücher
6. Zeitplan für die Datenspeicherung
Daten werden streng für die Dauer gespeichert, die für den jeweiligen Verwendungszweck gesetzlich erforderlich ist:
- Buchungs- und Kundenvertragsdaten: 5 Jahre nach Durchführung des Erlebnisses gemäß den kaufmännischen Verjährungsfristen (Code de commerce Art. L110-4).
- Buchhaltungsunterlagen und Rechnungen: 10 Jahre gemäß den gesetzlichen Buchführungspflichten (Code de commerce Art. L123-22).
- Technische Logs und IP-Adressen: 12 Monate für Sicherheitsaudits und Betrugserkennung (LCEN-Konformität).
- Marketing-Kommunikation: Mit aktiver Einwilligung verarbeitet und bis zu 3 Jahre ab dem letzten Kontakt oder bis zum Widerruf aufbewahrt.
- Aktive Geschäftskonten: Für die Dauer des Abonnements gespeichert und innerhalb von 12 Monaten nach Kündigung gelöscht/anonymisiert.
7. Datenweitergabe und Auftragsverarbeiter
Wir verkaufen, vermieten oder vermarkten Ihre personenbezogenen Daten zu keiner Zeit an Dritte zu Werbezwecken. Daten werden ausschließlich an geprüfte Auftragsverarbeiter unter Auftragsverarbeitungsverträgen (AVV/DPA) übermittelt:
- Hosting & Global Edge CDN: Vercel Inc. (Cloud-Hosting, weltweite Edge-Auslieferung und CDN-Caching mit EWR-Routing-Garantien)
- Datenbank & Speicher: Supabase Inc. (Verschlüsselter Cloud-Datenbankspeicher innerhalb des Europäischen Wirtschaftsraums)
- Zahlungsabwicklung: Stripe Payments Europe Ltd (Sichere PCI-DSS Level 1-zertifizierte Verarbeitung und Connect-Auszahlungen)
- Transaktionskommunikation: Resend Inc. (Sicherer E-Mail-Versand für Buchungsbestätigungen, Tickets und Benachrichtigungen)
- Kalendersynchronisation: Google LLC (Optionale Terminsynchronisierung bei ausdrücklicher Nutzergenehmigung)
Alle unsere Auftragsverarbeiter unterliegen strengen Vertraulichkeits- und DSGVO-Compliance-Verpflichtungen.
8. Internationale Übermittlungen
Während sich die primären Datenbanken im Europäischen Wirtschaftsraum (EWR) befinden, nutzen weltweites Edge-Routing und bestimmte Anbieter verteilte Infrastrukturen.
Bei Übermittlungen außerhalb der EU wenden wir die Standardvertragsklauseln (SCC) der EU-Kommission an und prüfen die Zertifizierung nach dem EU-US Data Privacy Framework (DPF) zur Gewährleistung eines gleichwertigen DSGVO-Schutzniveaus.
9. Cookies
Wir verwenden verschiedene Arten von Cookies:
Essenzielle Cookies
Erforderlich für Authentifizierung und Sicherheit. Können nicht deaktiviert werden.
Leistungs-Cookies
Um die Nutzung zu verstehen und die Plattform zu verbessern. Anonyme Telemetrie.
Präferenz-Cookies
Um Ihre Sprach- und Anzeigeeinstellungen zu speichern.
Sie können Ihre Einstellungen jederzeit über unser Cookie-Banner ändern.
10. Sicherheitsmaßnahmen
Wir schützen Ihre Daten mit modernsten Maßnahmen:
- Datenverschlüsselung (TLS 1.2+)
- Multi-Faktor-Authentifizierung (MFA) für das Dashboard
- Schwachstellen-Scans und ständige Überwachung
- Strenge Zugriffskontrolle (Least-Privilege-Prinzip)
- Regelmäßige Backups und Notfallwiederherstellungsprotokolle
11. Ihre Rechte
Gemäß der DSGVO haben Sie ein Recht auf Auskunft, Berichtigung und Löschung.
- Auskunft und Übertragbarkeit Ihrer personenbezogenen Daten
- Berichtigung unrichtiger Informationen
- Löschung der Daten („Recht auf Vergessenwerden“)
- Einschränkung der oder Widerspruch gegen bestimmte Verarbeitungen
- Widerruf der Einwilligung für Marketing
Um diese Rechte auszuüben, wenden Sie sich an privacy@odybook.com. Antwort innerhalb von 30 Tagen.
Sie können auch eine Beschwerde bei der zuständigen Datenschutzbehörde (z.B. CNIL in Frankreich) einreichen.
12. Kinder
Unsere Dienste richten sich an Fachleute. Wir erheben nicht wissentlich Daten von Minderjährigen unter 16 Jahren ohne elterliche Zustimmung.
13. Aktualisierungen
Diese Richtlinie kann aktualisiert werden. Wichtige Änderungen werden per E-Mail mitgeteilt.
14. Kontakt
Haben Sie Fragen? Schreiben Sie uns an legal@odybook.com oder per Post an unseren Hauptsitz.
Wir verpflichten uns zu einer transparenten Verarbeitung und zum Respekt Ihrer Privatsphäre.