Datenschutzerklärung

Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Diese Erklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten im Zusammenhang mit dieser Website.

1. Verantwortlicher

Sternkopf Residencies GbR (Gesellschafter: Paul-Vincent Sternkopf, Lilly-Vianne Sternkopf), Fabrikweg 4v, 09557 Flöha, Deutschland. E-Mail: support@sternkopf.design (Datenschutz/Anfragen); Buchung: booking@sternkopf.design.
Es ist kein Datenschutzbeauftragter bestellt, da dies gesetzlich nicht erforderlich ist.

2. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3). Zudem besteht ein Beschwerderecht bei einer Aufsichtsbehörde (Art. 77). Für uns zuständig ist:Die Sächsische Datenschutz- und Transparenzbeauftragte, Postfach 11 01 32, 01330 Dresden (Besucheradresse: Maternistraße 17, 01067 Dresden), E-Mail: post@sdtb.sachsen.de.

3. Hosting (Cloudflare)

Die Website wird bei Cloudflare betrieben (Cloudflare, Inc., USA). Beim Aufruf werden technisch notwendige Verbindungsdaten (u. a. IP-Adresse, Datum/Uhrzeit, angefragte Ressource, User-Agent) verarbeitet, um Auslieferung, Sicherheit und Stabilität zu gewährleisten.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sichere, effiziente Bereitstellung).
  • Drittland: Eine Übermittlung in die USA ist möglich; sie ist über das EU-US Data Privacy Framework (DPF) bzw. Standardvertragsklauseln (SCC) abgesichert.
  • Ihre Konto- und Buchungs-Stammdaten liegen demgegenüber in der EU (Supabase, siehe 4.).

4. Datenbank, Konten & Speicherort (Supabase)

Anwendungsdaten (Kundenkonto, Buchungs-Übersicht, Newsletter, Anfragen) werden bei Supabase in der EU-Region (Frankfurt am Main, Deutschland) gespeichert und verarbeitet (Auftragsverarbeiter). Passwörter werden ausschließlich als Hash gespeichert. Supabase ist ein Anbieter mit internationalen Konzern-/Subprozessorstrukturen; die Verarbeitung ist über einen Auftragsverarbeitungsvertrag (AVV/DPA) und – soweit erforderlich – Standardvertragsklauseln (SCC) abgesichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Konto-/Nutzungsverhältnis) bzw. lit. f.

5. Schriftarten

Wir binden Schriftarten lokal von unserem eigenen Server ein (selbst gehostet). Es findet keine Übermittlung Ihrer Daten (insbesondere Ihrer IP-Adresse) an Dritte (z. B. Google) statt.

6. Cookies & lokale Speicherung (§ 25 TDDDG)

Wir verwenden keine Tracking-, Analyse- oder Marketing-Cookies. Gespeichert werden ausschließlich technisch notwendige Informationen im lokalen Speicher (localStorage) Ihres Browsers:
  • Ihre Cookie-/Hinweis-Auswahl,
  • Ihre Spracheinstellung (DE/EN) für die Anzeige in Ihrer Sprache,
  • Ihre gemerkte Einwilligung für das Laden externer Inhalte (z. B. Google Maps), sofern erteilt,
  • ein Anmelde-Token, sofern Sie sich in Ihr Kundenkonto einloggen – bis zum Ablauf seiner technischen Gültigkeit, zum Logout oder bis zur Löschung durch Ihren Browser.

Rechtsgrundlage: § 25 Abs. 2 TDDDG (unbedingt erforderlich) bzw. Art. 6 Abs. 1 lit. f DSGVO. Da nur technisch notwendige Speicherung erfolgt und nicht notwendige externe Einbindungen wie Google Maps erst nach Ihrem aktiven Klick geladen werden (siehe 9.), ist ein Einwilligungs-Banner nicht zwingend. Das Smoobu-Buchungswidget wird auf den Objektseiten zur Buchungsabwicklung eingebunden (Einzelheiten unter 8.). Der vorhandene Hinweis lässt sich über den Link im Footer erneut aufrufen.

7. Kundenkonto

Bei der optionalen Registrierung verarbeiten wir Ihre E-Mail-Adresse, Vor- und Nachnamen, ggf. Ihre Telefonnummer (optional) sowie Ihre Spracheinstellung. Zweck ist die Bereitstellung des Kontos mit Buchungs-Übersicht, Newsletter-Verwaltung und Zugang zu Aufenthaltsinformationen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Löschung: mit Löschung des Kontos; zugehörige Buchungen werden dabei pseudonymisiert (siehe 8. und 13.). Der Versand von Konto-Mails (Registrierungs- bestätigung, Passwort-Reset) erfolgt über den SMTP-Server unseres E-Mail-Hosting-Anbieters FUTRIS (FUTRIS Inh. Fabian Eschrich; Serverstandort Deutschland).

8. Buchung & Buchungs-Übersicht (Smoobu)

Auf den Objektseiten binden wir einen Verfügbarkeitskalender und ein Buchungs-Widget von Smoobu ein (Smoobu GmbH, Pappelallee 78/79, 10437 Berlin; Einzelheiten zur Datenverarbeitung durch Smoobu: www.smoobu.com/de/datenschutz/). Der Verfügbarkeitskalender lädt mit der Seite; dabei wird Ihre IP-Adresse an Smoobu übermittelt und es kann ein technisch notwendiges Sitzungs-Cookie gesetzt werden. Smoobu ist unser Auftragsverarbeiter und zugleich die maßgebliche Quelle der Buchungs- und Rechnungsdaten. Das eigentliche Buchungs-Widget laden wir erst, wenn Sie es aktiv starten (Klick auf „Jetzt buchen“). Es bindet dann zur Zahlungsabwicklung Stripe ein (je nach Zahlweg auch PayPal); Stripe lädt dabei zur Betrugsprävention (Schutz vor automatisierten Angriffen bzw. „Card Testing“) zusätzlich hCaptcha (Intuition Machines, Inc., USA) nach. Diese Dienste werden innerhalb des Smoobu-Buchungs-Widgets eingebunden. Die datenschutzrechtliche Rolle ergibt sich je nach Anbieter und Einbindung; eine Übersicht finden Sie unter 14. Solange Sie das Buchungs-Widget nicht starten, werden Stripe, PayPal und hCaptcha nicht geladen; durch den automatisch geladenen Verfügbarkeitskalender kann lediglich ein technisch notwendiges Smoobu-Sitzungs-Cookie gesetzt werden.
  • In unserem Kundenkonto zeigen wir eine Übersicht Ihrer Aufenthalte (minimaler Abgleich: Objekt, Zeitraum, Status, E-Mail zur Zuordnung). Es werden keine Zahlungsinstrumente oder Rechnungsdetails gespeichert; angezeigt werden nur Buchungsbetrag und Währung.
  • Datenverbleib bei Smoobu: Auch wenn wir Daten in Ihrem Website-Konto löschen oder de-personalisieren, bleiben die zugrunde liegenden Buchungs- und Rechnungsdaten bei Smoobu bestehen, soweit dort vertragliche oder steuerliche Aufbewahrungspflichten gelten.
  • Eingehende Buchungs-Ereignisse empfangen wir über eine abgesicherte Schnittstelle (Webhook); der Roh-Datensatz wird nach Verarbeitung auf das Nötige reduziert (siehe 13.).
  • Zahlung: je nach Wahl über die Zahlungsdienstleister von Smoobu (z. B. Stripe/PayPal) oder per Vorkasse/Überweisung an uns. Bei Online-Zahlung werden Zahlungsdaten unmittelbar vom jeweiligen Zahlungsdienstleister verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Die bei der Buchung erhobene E-Mail-Adresse verwenden wir nach dem Aufenthalt einmalig für eine Bewertungs-Erinnerung (Einzelheiten und Widerspruchsrecht: Ziff. 12a).

8a. Gesetzliche Meldepflicht (Meldeschein)

Zur Durchführung der Buchung und Abrechnung verarbeiten wir Name, Anschrift, An- und Abreisedatum sowie die Zahl der Mitreisenden (Art. 6 Abs. 1 lit. b DSGVO). Als Beherbergungsbetrieb führen wir zudem einen Meldeschein, soweit gesetzlich oder nach kommunaler Gästetaxe-/Kurbeitragssatzung erforderlich. Die besondere Melde- und Ausweispflicht nach §§ 29–30 Bundesmeldegesetz (BMG) betrifft ausschließlich ausländische Gäste; von ihnen erheben wir zusätzlich Staatsangehörigkeit sowie Ausweis-/Passdaten zur Identitätsfeststellung.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung); für kommunale Gästetaxe-/Kurbeitragsdaten die jeweilige kommunale Satzung.
  • Aufbewahrung: ein Jahr ab Abreise; danach Vernichtung innerhalb von drei Monaten (§ 30 BMG).
  • Erfassung: Für das kommunale Meldeschein-, Kurtaxe- und Gästekartenverfahren nutzen wir das von der Touristinformation Augustusburg bereitgestellte AVS-Meldescheinsystem der AVS Abrechnungs- und Verwaltungs-Systeme GmbH, Josephsplatz 8, 95444 Bayreuth. Die erforderlichen Gastdaten werden von uns über ein von der Touristinformation eingerichtetes, zugriffsgeschütztes Nutzerkonto in AVS eingetragen bzw. – soweit eine hierfür freigegebene Schnittstelle genutzt wird – aus unserem Buchungs- oder Reservierungssystem an AVS übermittelt. Die Daten werden zur Berechnung und Abrechnung der Kurtaxe sowie zur Erstellung von Gästekarten und, soweit erforderlich, besonderen Meldescheinen verarbeitet. Für ausländische Gäste wird der besondere Meldeschein nach dem derzeit von der Stadt Augustusburg vorgesehenen Verfahren ausgedruckt und handschriftlich unterschrieben. Soweit künftig ein von der zuständigen Gemeinde bestätigtes elektronisches Verfahren nach § 29 Abs. 5 BMG eingesetzt wird, erfolgt die Identifizierung nach dessen gesetzlichen Vorgaben.

9. Karten (Google Maps)

Auf den Objektseiten binden wir zur Anzeige der Lage Google Maps ein (Google Ireland Limited bzw. Google LLC, USA). Die Karte wird erst nach Ihrem aktiven Klick geladen („Click-to-load"); vorher werden keine Daten an Google übermittelt. Nach dem Laden werden Daten (u. a. Ihre IP-Adresse) an Google übermittelt; dabei ist eine Übermittlung in die USA möglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch den Klick). Drittland: USA, abgesichert über das EU-US Data Privacy Framework (DPF) bzw. Standardvertragsklauseln (SCC). Ihre Klick-Einwilligung wird im lokalen Speicher Ihres Browsers gemerkt, damit die Karte bei künftigen Besuchen direkt lädt (siehe 6.). Sie können die Einwilligung jederzeit über den Link „Datenschutzeinstellungen" im Footer widerrufen; dabei wird die gespeicherte Auswahl gelöscht. Alternativ können Sie Ihre Browserdaten löschen.

10. Kontaktformular

Bei Nutzung des Kontaktformulars verarbeiten wir Name, E-Mail-Adresse, Betreff und Nachricht sowie ggf. den Objektbezug. Zweck ist die Bearbeitung Ihrer Anfrage. Zur Bearbeitung senden wir Ihre Anfrage zusätzlich per E-Mail an unser Postfach und schicken Ihnen eine automatische Eingangsbestätigung (mit einer Kopie Ihrer Nachricht); dieser E-Mail-Versand erfolgt über unseren Auftragsverarbeiter Resend (betrieben durch Plus Five Five, Inc., USA), abgesichert über das EU-US Data Privacy Framework (DPF) bzw. Standardvertragsklauseln (SCC) (vgl. Ziff. 14).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Löschung: spätestens 12 Monate nach Erledigung.

10a. Support-/Check-in-Anfragen (Kundenkonto)

Angemeldete Gäste können im Kundenkonto Support-Anfragen stellen (z. B. zu Check-in oder Aufenthalt). Wir verarbeiten dazu Kategorie, Betreff, Nachricht und Status sowie ggf. interne Bearbeitungsnotizen und den Bezug zu Konto/Buchung. Zweck ist die Bearbeitung Ihres Anliegens.
Zur Bearbeitung senden wir Ihre Support-Anfrage zusätzlich als Benachrichtigung an unser Betreiber-Postfach; als Antwortadresse (Reply-To) verwenden wir dabei die E-Mail-Adresse Ihres Kundenkontos, damit wir Ihnen direkt antworten können. Dieser Versand erfolgt über unseren Auftragsverarbeiter Resend (betrieben durch Plus Five Five, Inc., USA; die Übermittlung in die USA ist über das EU-US Data Privacy Framework bzw. Standardvertragsklauseln abgesichert – siehe 14.). Ihre E-Mail-Adresse wird für diese Benachrichtigung nicht zusätzlich in der Support-Anfrage gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Löschung: das Support-Ticket im Kundenkonto mit Löschung des Kontos (der Buchungsbezug wird entkoppelt); die im Betreiber-Postfach eingehende Benachrichtigung wird spätestens zwölf Monate nach abschließender Erledigung des Anliegens gelöscht.

10b. KI-gestützte Beantwortung von Gästeanfragen

Zur Bearbeitung von Gästeanfragen, die uns über die Chat-/Nachrichtensysteme von Buchungsportalen (z. B. Booking.com, Airbnb, FeWo-direkt, HomeToGo) erreichen, setzen wir einen KI-gestützten Assistenten ein. Dabei wird der Nachrichtentext Ihrer Anfrage zusammen mit dem Objektbezug und schlanken Aufenthaltsdaten (An-/Abreise, Personenzahl, Buchungskanal) über eine Schnittstelle an unseren Auftragsverarbeiter Anthropic (Anthropic PBC, USA) übermittelt, der daraus einen Antwortvorschlag erzeugt.
  • Datenminimierung: An den KI-Dienst werden nur der Nachrichtentext, der Objektbezug und schlanke Aufenthaltsdaten übermittelt. Name, E-Mail-Adresse, Telefonnummer und Zahlungsdaten übergeben wir nicht als separate Datenfelder; soweit Gäste solche Angaben selbst in den Nachrichtentext schreiben, können sie jedoch Bestandteil der übermittelten Anfrage sein. Zahlungsdaten sollen über das Nachrichtensystem nicht übermittelt werden.
  • Für unkritische Standardfragen (z. B. WLAN, Anfahrt) kann die vom KI-Assistenten erstellte Antwort automatisiert versendet werden; darüber hinausgehende Anliegen (z. B. Beschwerden, Stornierungen, Zahlungen, Sonderwünsche) werden von einem Menschen bearbeitet. Eine automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung (Art. 22 DSGVO) ist damit nicht verbunden.
  • Eine Nutzung Ihrer Daten zum Training von KI-Modellen findet nicht statt (vertraglich ausgeschlossen).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung bzw. Anbahnung des Beherbergungsverhältnisses) bzw. lit. f DSGVO (berechtigtes Interesse an einer effizienten Anfragenbearbeitung). Drittland: Die Verarbeitung erfolgt bei einem US-Anbieter; sie ist über Standardvertragsklauseln (SCC) abgesichert. Automatisch versendete Nachrichten kennzeichnen wir als KI-gestützt erstellt und weisen Sie darauf hin, dass Sie jederzeit zu einer persönlichen Bearbeitung durch unser Team wechseln können.

11. Newsletter

Der Newsletter-Versand erfolgt im Double-Opt-in-Verfahren: Nach Ihrer Anmeldung erhalten Sie eine Bestätigungs-E-Mail; erst nach Ihrer Bestätigung werden Sie aufgenommen. Wir speichern Ihre E-Mail-Adresse sowie den Bestätigungs- und Abmeldezeitpunkt; zur Nachweisbarkeit protokollieren wir die Einwilligung (Zeitpunkt und die Version des Einwilligungstexts). Eine Auswahl bevorzugter Themen speichern wir nur, wenn Sie den Newsletter im eingeloggten Kundenkonto verwalten; bei der öffentlichen Anmeldung ohne Konto erfassen wir keine Themen-Auswahl. Nach der Bestätigung erhalten Sie ggf. einen einmaligen Willkommens-Rabattcode.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Widerruf: jederzeit über den Abmeldelink in jeder Newsletter-E-Mail; der Abmeldezeitpunkt wird gespeichert und der Versand eingestellt. Für den Versand des eigentlichen (redaktionellen) Newsletters sowie der zugehörigen Double-Opt-in- und ggf. Willkommens-Rabattcode-E-Mails nutzen wir den Dienst Resend (betrieben durch Plus Five Five, Inc., USA) als Auftragsverarbeiter. Von jedem Newsletter-Versand bewahren wir zu Nachweiszwecken nur Betreff, Inhalt, die Anzahl der Empfänger und den Versandzeitpunkt auf – keine Empfängerliste (Aufbewahrung siehe 13.). Die Konto-Mails (Registrierungsbestätigung, Passwort-Reset) werden demgegenüber über FUTRIS versendet (siehe 7.). Eine Übermittlung in die USA ist über das EU-US Data Privacy Framework (DPF) bzw. Standardvertragsklauseln (SCC) abgesichert.

12. Anreise-/Aufenthaltsinformationen (Guides)

Der öffentliche Objekt-Guide enthält keine personenbezogenen Daten. Sensible Anreise-Informationen (z. B. Türcode, WLAN-Zugang) werden ausschließlich bestätigten Gästen zugänglich gemacht und sind zugriffsgeschützt.

12a. Bewertungen

Angemeldete Gäste können nach einem abgeschlossenen Aufenthalt eine Bewertung zu ihrer Unterkunft abgeben (Sterne in mehreren Kategorien sowie ein optionaler Freitext). Bewertungen werden auf der jeweiligen Objektseite öffentlich angezeigt.
  • Öffentlich sichtbar sind: Ihr frei gewählter Anzeigename, der Monat des Aufenthalts (nur Monatsgenauigkeit), die Sternebewertungen (Gesamt sowie Sauberkeit, Ausstattung, Kommunikation und Lage), Ihr Freitext samt automatischer Übersetzung und – sofern vorhanden – unsere öffentliche Antwort. Geben Sie keinen Anzeigenamen an, erscheint die Bewertung als „Verifizierter Gast". Ein Konto- oder Buchungsbezug wird öffentlich nicht angezeigt.
  • Automatische Übersetzung: Damit die Bewertung zweisprachig angezeigt werden kann, wird Ihr Freitext automatisiert übersetzt (Deutsch ↔ Englisch). Die Übersetzung erledigt unser Auftragsverarbeiter Anthropic (Anthropic PBC, USA). Insoweit liegt eine Übermittlung in die USA vor, abgesichert über Standardvertragsklauseln (SCC). Eine Nutzung Ihrer Daten zum Training von KI-Modellen findet nicht statt.
  • Bitte geben Sie im Freitext und im Anzeigenamen keine personenbezogenen Daten Dritter (z. B. Namen, Telefonnummern) an. Da es sich um freien Text handelt, kann dieser dennoch personenbezogene Daten enthalten; eine vollständige Datenminimierung ist technisch nicht garantierbar.
  • Bewertungs-Erinnerung: Nach der Abreise erhalten Sie einmalig (in der Regel drei Tage nach dem Check-out) eine E-Mail mit der Bitte um eine Bewertung samt Link zu Ihrer Buchung; verarbeitet werden dafür Ihre E-Mail-Adresse, der Buchungsbezug und Ihre Sprachwahl. Der Versand erfolgt über unseren Auftragsverarbeiter Resend (betrieben durch Plus Five Five, Inc., USA – vgl. Ziff. 14). Wettbewerbsrechtliche Grundlage des E-Mail-Versands ist § 7 Abs. 3 UWG; datenschutzrechtliche Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Auf diese einmalige Verwendung Ihrer E-Mail-Adresse und Ihr jederzeitiges, kostenfreies Widerspruchsrecht (z. B. per E-Mail an support@sternkopf.design) weisen wir Sie bereits im Buchungsbereich der Objektseite sowie in jeder Erinnerungs-E-Mail hin. Ein Vermerk über den einmaligen Versand verbleibt an der Buchung (verhindert Doppelversand).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung der Bewertungsfunktion im Kundenkonto und die Prüfung, dass nur tatsächliche Gäste bewerten können; Art. 6 Abs. 1 lit. f DSGVO für die öffentliche Anzeige echter Gästebewertungen, deren Übersetzung und die Anzeige unserer öffentlichen Antwort. Die Abgabe einer Bewertung ist freiwillig. Speicherung/Löschung: Solange Ihr Kundenkonto besteht, können Sie Ihre Bewertung bis 90 Tage nach Abreise ändern und jederzeit selbst löschen. Nach Löschung des Kundenkontos können Sie sich zur Löschung oder Prüfung Ihrer Bewertung an uns wenden. Bei Löschung Ihres Kundenkontos wird die Bewertung pseudonymisiert: Anzeigename und die Verknüpfung zu Ihrem Konto werden entfernt (die Anzeige erfolgt dann als „Verifizierter Gast"), der Bewertungstext bleibt bestehen. Ein interner Bezug zur zugrunde liegenden Buchung kann fortbestehen; es handelt sich daher um eine Pseudonymisierung, nicht um eine vollständige Anonymisierung. Soweit die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Sie ihr nach Maßgabe von Art. 21 DSGVO widersprechen. Betroffene Dritte können sich zur Prüfung oder Löschung entsprechender Angaben an uns wenden.

13. Aufbewahrung & Löschung

Wir speichern personenbezogene Daten nur so lange wie erforderlich (Details regelt unser internes Löschkonzept):
  • Buchungs-Übersicht mit Konto: solange das Konto besteht. Bei Konto-Löschung werden die Buchungsdaten in unserem Konto pseudonymisiert (E-Mail- und Konto-Bezug entfernt). Da eine technische Referenz zu Smoobu verbleibt, handelt es sich um Pseudonymisierung, nicht um vollständige Anonymisierung.
  • Buchung ohne Konto: Löschung 180 Tage nach Abreise.
  • Roh-Daten eingehender Buchungs-Ereignisse: nach Verarbeitung reduziert, spätestens nach 14 Tagen.
  • Kontaktanfragen: 12 Monate. Sicherheits-Logs: 12 Monate. Einwilligungs-Nachweise: bis zum Widerruf zzgl. 3 Jahre.
  • Newsletter-Versand-Nachweise (Betreff, Inhalt, Empfängeranzahl, Versandzeitpunkt – ohne Empfängerliste): Aufbewahrung zur Dokumentation versendeter Newsletter, Löschung spätestens nach 24 Monaten.
  • KI-gestützte Gästeanfragen und Antwortvorschläge: wie Kontaktanfragen; eine etwaige Speicherung im KI-Assistenz-System wird spätestens 12 Monate nach Erledigung gelöscht.
  • Support-Anfragen im Kundenkonto: bis zur Löschung des Kundenkontos. Per E-Mail übermittelte Support-Benachrichtigungen im Betreiber-Postfach: spätestens 12 Monate nach Erledigung.
  • Bewertungen: bis zur Löschung durch den Gast bzw. auf berechtigte Lösch- oder Prüfungsanfrage. Bei Löschung des Kundenkontos wird die Bewertung pseudonymisiert; Anzeigename und Konto-Verknüpfung werden entfernt, der Bewertungstext bleibt als Bewertung eines „Verifizierten Gastes" bestehen. Ein interner Bezug zur zugrunde liegenden Buchung kann fortbestehen.
  • Versandvermerk der Bewertungs-Erinnerung: bis zur Löschung bzw. Pseudonymisierung des zugehörigen Buchungsdatensatzes nach den vorstehenden Fristen.
  • Meldescheine: ein Jahr ab Abreise, danach Vernichtung innerhalb von drei Monaten (§ 30 BMG).
  • Wir setzen Sicherungs-Backups ein. Nach einer Löschung können Daten bis zum Ablauf des jeweiligen Backup-Zeitraums (in der Regel bis zu 7 Tage) in diesen Sicherungen fortbestehen und werden mit deren Ablauf endgültig gelöscht.

14. Empfänger, Auftragsverarbeiter und weitere Verantwortliche

DienstZweckStandortDrittland
SupabaseDatenbank, Konten, AuthentifizierungDatenregion EU/Frankfurt; Anbieter mit internationaler Konzern-/SubprozessorstrukturDrittlandbezug möglich → AVV/DPA, SCC
CloudflareHosting / AuslieferungUSA / internationale Konzernstrukturja → DPF/SCC
Smoobu GmbHBuchung, Widget, RechnungenDeutschland / EUnein
Stripe (via Smoobu)Zahlungsabwicklung im Buchungs-WidgetEU/USA möglichggf. Drittlandtransfer → DPF/SCC
PayPal (Europe) S.à r.l. et Cie, S.C.A. (via Smoobu)Zahlungsabwicklung, soweit gewähltLuxemburg / internationale KonzernstrukturKonzern-Übermittlung mögl.
hCaptcha / Intuition Machines, Inc. (via Stripe)Betrugsprävention (Bot-/„Card-Testing“-Schutz) im Stripe-ZahlungsschrittUSAja → DPF/SCC
Plus Five Five, Inc. (Resend)Versand des redaktionellen Newsletters sowie der Double-Opt-in- und Willkommenscode-Mails; Support- und Kontaktformular-Benachrichtigung, Eingangsbestätigung und Bewertungs-ErinnerungsmailsUSAja → DPF/SCC
FUTRIS Inh. Fabian Eschrich (E-Mail-Hosting/SMTP)Versand von Konto-Mails (Bestätigung, Passwort-Reset) sowie Empfang und Speicherung von Kontaktformular- und Support-Kommunikation in unserem PostfachDeutschlandnein
Google (Maps)Kartendarstellung (nach Einwilligung)Irland/USA möglichja → DPF/SCC
Anthropic (KI-Assistent)Antwortvorschläge und ggf. automatisierte Antworten für Gästeanfragen (Portal-Chats); Übersetzung öffentlicher BewertungstexteUSAja → SCC
Stadt Augustusburg / Touristinformation Augustusburg und AVS Abrechnungs- und Verwaltungs-Systeme GmbH, Josephsplatz 8, 95444 BayreuthKommunales Meldeschein-, Kurtaxe- und Gästekartenverfahren; Erfassung bzw. Übermittlung von Gastdaten, Berechnung und Abrechnung der Kurtaxe sowie Erstellung der GästekarteDeutschlandnein

Stripe, PayPal und hCaptcha werden nicht von uns direkt, sondern innerhalb des Smoobu-Buchungs-Widgets geladen. hCaptcha wird dabei nicht von Smoobu, sondern von Stripe als integrierte Sicherheits- bzw. Betrugspräventionsfunktion eingebunden (Intuition Machines insoweit als Unterauftragsverarbeiter von Stripe). Je nach Einbindung können die Zahlungsdienstleister als Subunternehmer von Smoobu oder als eigenständige Verantwortliche bzw. Zahlungsdienstleister auftreten; Einzelheiten ergeben sich aus den Datenschutzhinweisen des jeweiligen Anbieters und dem Vertrag mit Smoobu. Eine Weitergabe an weitere Dritte erfolgt nur, soweit dies gesetzlich zulässig oder erforderlich ist.

Die Stadt Augustusburg ist für das kommunale Meldeschein-, Kurtaxe- und Gästekartenverfahren verantwortlich. Die AVS Abrechnungs- und Verwaltungs-Systeme GmbH betreibt das hierfür bereitgestellte System als Auftragsverarbeiter der Stadt. Wir erheben die erforderlichen Gästedaten im Rahmen des Beherbergungsverhältnisses und tragen sie in das von der Stadt bereitgestellte System ein bzw. übermitteln sie über eine freigegebene Schnittstelle.

15. Server-Logfiles

Beim Seitenaufruf werden technisch erforderliche Zugriffsdaten verarbeitet (IP-Adresse, Zeitpunkt, angefragte Seite, Referrer, User-Agent). Diese Daten werden nur für die zur Sicherheit und Stabilität des Betriebs erforderliche Dauer verarbeitet. Zur Missbrauchsabwehr (Begrenzung der Anfragehäufigkeit) speichern wir zudem kurzzeitig pseudonymisierte Kennungen, die per Hash-Verfahren aus der IP-Adresse abgeleitet werden (kein Klartext); sie werden nach 24 Stunden gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

16. Aktualität

Diese Erklärung wird bei Änderungen der Verarbeitung angepasst. Stand: Juli 2026.