Datenschutzerklärung
Welche personenbezogenen Daten wir bei der Nutzung der Website und der Plattform verarbeiten, wozu das geschieht und welche Rechte du hast.
Fassung 1.1 · gültig seit 18. September 2026
Inhalt
1. Verantwortlicher
D-IT Donos Information Technologies Mihai Donos e. K.
Bertha-von-Suttner-Weg 2 82152 Planegg
E-Mail: datenschutz@buchdeinzimmer.com
2. Allgemeine Verarbeitung von Daten
Beim Besuch unserer Website und bei der Nutzung unserer Plattform verarbeiten wir personenbezogene Daten, soweit dies zur Bereitstellung der Inhalte, zur technischen Stabilität, zur Sicherheit sowie zur Durchführung unserer Leistungen erforderlich ist.
Hierzu können insbesondere Bestandsdaten, Kontaktdaten, Nutzungsdaten, Kommunikationsdaten sowie technisch notwendige Verbindungsdaten gehören.
3. Hosting und Infrastruktur (Laravel Cloud)
Unsere Plattform wird auf der Infrastruktur von Laravel Cloud gehostet. Anbieter ist die Laravel Holdings Inc., 2100 Arch St, Suite 501, Philadelphia, PA 19103, USA.
Der Anbieter wird für uns im Rahmen der Bereitstellung der Hosting-Infrastruktur als Auftragsverarbeiter tätig.
Serverstandort: Die von uns genutzten Instanzen von Laravel Cloud befinden sich am Standort Frankfurt am Main, Deutschland (Region eu-central-1). Eine Speicherung der Daten erfolgt primär innerhalb der Europäischen Union.
Zweck der Verarbeitung: Das Hosting dient dem Betrieb unserer Online-Plattform und der Bereitstellung unserer Dienste.
Rechtsgrundlage: Die Nutzung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie unserem berechtigten Interesse an einer sicheren und schnellen Bereitstellung unseres Onlineangebots durch einen spezialisierten Anbieter gemäß Art. 6 Abs. 1 lit. f DSGVO.
Datensicherheit und Drittlandtransfer: Wir haben mit dem Anbieter einen Auftragsverarbeitungsvertrag (DPA) geschlossen. Der Anbieter Laravel Holdings Inc. ist zudem nach dem EU-U.S. Data Privacy Framework zertifiziert. Weitere Informationen finden Sie in der Datenschutzerklärung von Laravel (öffnet in neuem Tab) sowie in der offiziellen Data Privacy Framework List (öffnet in neuem Tab).
4. E-Mail-Versand via Resend
Für den Versand von Transaktions-E-Mails, zum Beispiel Anmeldebestätigungen oder E-Mails zum Zurücksetzen von Passwörtern, nutzen wir den Dienst Resend. Anbieter ist die Resend, Inc. (ehemals Plus Five Five, Inc.), 2261 Market St #5039, San Francisco, CA 94114, USA.
Der Anbieter wird für uns im Rahmen des Versands von Transaktions-E-Mails als Auftragsverarbeiter tätig.
Zweck der Verarbeitung: Der Versand erfolgt, um technische Benachrichtigungen im Rahmen unserer vertraglichen Pflichten oder zur Wahrung unserer berechtigten Interessen an einer zuverlässigen Kommunikation bereitzustellen.
Rechtsgrundlage: Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an einer effizienten und sicheren E-Mail-Infrastruktur).
Datentransfer und Garantien: Wir haben mit dem Anbieter ein Data Processing Addendum (DPA) geschlossen. Nach Angaben des Anbieters enthält dieses DPA auch die EU-Standardvertragsklauseln. Resend gibt zudem an, nach dem EU-U.S. Data Privacy Framework zertifiziert zu sein.
Weitere Informationen finden Sie in dem Data Processing Addendum von Resend (öffnet in neuem Tab) sowie in den Informationen des Anbieters zur Data Privacy Framework Certification (öffnet in neuem Tab).
Speicherdauer: Ihre E-Mail-Adresse wird für diesen Zweck so lange verarbeitet, wie dies für den Versand und die technische Dokumentation erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
Widerspruch: Sie können der Verarbeitung jederzeit widersprechen. Eine Nutzung unseres Anmeldeverfahrens ohne den Versand dieser E-Mails ist technisch jedoch nicht möglich.
4a. Eingesetzte Auftragsverarbeiter
Zur Erbringung unserer Leistungen setzen wir die in dieser Datenschutzerklärung genannten Dienstleister als Auftragsverarbeiter ein, derzeit insbesondere die Laravel Holdings Inc. für das Hosting sowie die Resend, Inc. für den Versand von Transaktions-E-Mails. Soweit wir Teilnehmerdaten im Auftrag von Veranstaltern verarbeiten (Ziffer 10), werden diese Dienstleister insoweit als Unterauftragsverarbeiter tätig. Die Stripe Payments Europe, Limited wickelt Zahlungen der Veranstalter für eigene Käufe auf unserer Plattform ab und verarbeitet dabei keine Teilnehmerdaten; zu ihrer Rolle siehe Ziffer 4b. Eine jeweils aktuelle Übersicht der eingesetzten Auftrags- und Unterauftragsverarbeiter stellen wir auf Anfrage unter datenschutz@buchdeinzimmer.com bereit.
4b. Zahlungsabwicklung über Stripe (Karte und PayPal)
Veranstalter können auf unserer Plattform kostenpflichtige Leistungspakete erwerben. Wählen sie dabei die Zahlung mit Karte oder PayPal, erfolgt die Zahlungsabwicklung über den Zahlungsdienstleister Stripe. Anbieter ist für Kunden im Europäischen Wirtschaftsraum die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland.
Teilnehmende von Veranstaltungen zahlen nicht über unsere Plattform. Ihre Daten werden an Stripe nicht übermittelt.
Ablauf: Nach Abschluss der Bestellung werden Sie auf eine von Stripe betriebene Zahlungsseite weitergeleitet. Ihre Zahlungsdaten, etwa Kartennummer, Ablaufdatum und Prüfziffer oder die Anmeldung bei PayPal, geben Sie ausschließlich dort ein. Diese Daten werden nicht an uns übermittelt und von uns nicht gespeichert.
Verarbeitete Daten: Wir übermitteln an Stripe die Bestellnummer, den Betrag einschließlich Umsatzsteuer, eine Beschreibung der bestellten Pakete sowie die in Ihrem Veranstalterprofil hinterlegte Kontakt-E-Mail-Adresse. Stripe erhebt auf der Zahlungsseite zusätzlich die Zahlungsdaten, den Namen der Karteninhaberin oder des Karteninhabers, gegebenenfalls die Rechnungsanschrift sowie technische Daten wie IP-Adresse, Geräte- und Browserinformationen. Von Stripe erhalten wir die Bestätigung der Zahlung, die genutzte Zahlungsart (Karte oder PayPal), den Zeitpunkt der Zahlung, eine Transaktionskennung und die von Stripe einbehaltene Gebühr.
Zweck und Rechtsgrundlage: Die Verarbeitung dient der Abwicklung der Zahlung für Ihre Bestellung und erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Aufbewahrung der Zahlungs- und Buchungsdaten bei uns beruht auf Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungspflichten.
Rolle von Stripe: Stripe verarbeitet die Daten zur Abwicklung der Zahlung für uns. Soweit Stripe Daten für eigene Zwecke verarbeitet, insbesondere zur Betrugsprävention, zur Verhinderung von Geldwäsche, zur Identitätsprüfung, für aufsichtsrechtliche Meldungen und zur Erbringung zulassungspflichtiger Zahlungsdienste, handelt Stripe als eigenständig Verantwortlicher. Nach Angaben von Stripe sind das für den Europäischen Wirtschaftsraum die Stripe Technology Europe, Limited (zulassungspflichtige Zahlungsdienste) und die Stripe Technology Company, Limited (übrige Tätigkeiten), beide mit Sitz in Irland. Für diese Verarbeitung gilt die Datenschutzerklärung von Stripe (öffnet in neuem Tab).
PayPal: Wählen Sie auf der Zahlungsseite PayPal, werden Sie zur Anmeldung an PayPal weitergeleitet. Anbieter ist die PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxemburg. Stripe übermittelt dazu die für die Zahlung erforderlichen Angaben wie Betrag, Währung und Bestellreferenz an PayPal. Die Daten Ihres PayPal-Kontos erhebt PayPal selbst und handelt dabei als eigenständig Verantwortlicher. Es gilt die Datenschutzerklärung von PayPal (öffnet in neuem Tab).
Bietet die Zahlungsseite auf Ihrem Gerät Apple Pay oder Google Pay an und nutzen Sie diese Möglichkeit, gelten ergänzend die Datenschutzhinweise des jeweiligen Anbieters.
Drittlandtransfer: Stripe kann Daten auch an die Stripe, Inc. in den USA und an weitere Konzerngesellschaften übermitteln. Die Stripe, Inc. ist nach dem EU-U.S. Data Privacy Framework zertifiziert; ergänzend stützt Stripe solche Übermittlungen auf die EU-Standardvertragsklauseln. Die Zertifizierung ist in der offiziellen Data Privacy Framework List (öffnet in neuem Tab) einsehbar. Auch PayPal kann Daten an Konzerngesellschaften außerhalb der Europäischen Union übermitteln; Einzelheiten nennt die Datenschutzerklärung von PayPal.
Speicherdauer: Die bei uns gespeicherten Zahlungsangaben (Betrag, Zahlungsart, Zeitpunkt, Transaktionskennung und Gebühr) sind Teil der Buchungsbelege und werden entsprechend den gesetzlichen Aufbewahrungsfristen aufbewahrt (Ziffer 8). Stripe und PayPal speichern die bei ihnen erhobenen Daten nach ihren eigenen gesetzlichen Pflichten.
Freiwilligkeit: Die Zahlung mit Karte oder PayPal ist freiwillig. Sie können stattdessen per Überweisung bezahlen; dabei werden keine Daten an Stripe oder PayPal übermittelt.
5. Server-Logfiles
Beim Aufruf unserer Website werden durch den Webserver bzw. die eingesetzte Hosting-Infrastruktur technisch erforderliche Verbindungsdaten in sogenannten Server-Logfiles verarbeitet.
Dabei können insbesondere folgende Daten verarbeitet werden: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene URL, Referrer-URL, verwendeter Browser, Betriebssystem sowie der HTTP-Statuscode.
Zweck der Verarbeitung: Die Verarbeitung erfolgt zur technischen Bereitstellung der Website, zur Sicherstellung von Stabilität und Sicherheit sowie zur Erkennung, Eingrenzung und Abwehr von Missbrauch und Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in dem sicheren, stabilen und störungsfreien Betrieb unserer Website.
Speicherdauer: Server-Logfiles werden nur so lange gespeichert, wie dies für die genannten Zwecke erforderlich ist, und danach gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
6. Cookies und technisch notwendige Speichertechnologien
Unsere Website verwendet ausschließlich technisch notwendige Cookies und vergleichbare Technologien, soweit dies für den sicheren und funktionalen Betrieb der Website erforderlich ist.
Dabei können insbesondere technisch notwendige Cookies zur Sitzungsverwaltung, zur Absicherung von Formularanfragen (z. B. CSRF-/XSRF-Schutz), zur Aufrechterhaltung angemeldeter Sitzungen sowie sicherheitsbezogene Cookies zur Erkennung und Abwehr missbräuchlicher oder automatisierter Zugriffe eingesetzt werden.
Rechtsgrundlage: Soweit durch diese Technologien personenbezogene Daten verarbeitet werden, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Soweit der Zugriff auf Informationen im Endgerät oder deren Speicherung unbedingt erforderlich ist, erfolgt dies auf Grundlage der gesetzlichen Erlaubnistatbestände für technisch notwendige Technologien.
Sofern künftig optionale Cookies oder weitere einwilligungspflichtige Dienste eingesetzt werden, informieren wir darüber gesondert und holen – soweit erforderlich – vorab eine Einwilligung ein.
7. Kontaktaufnahme
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir die von Ihnen übermittelten Angaben zur Bearbeitung Ihrer Anfrage und für mögliche Rückfragen.
Die Verarbeitung erfolgt ausschließlich zum Zweck der Kommunikation und Bearbeitung des jeweiligen Anliegens.
8. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Für die von uns als Verantwortlicher verarbeiteten Daten gilt im Einzelnen:
- Konto- und Registrierungsdaten: für die Dauer des bestehenden Nutzungsverhältnisses; nach Löschung des Kontos werden sie gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Server-Logfiles: 30 Tage; anschließend Löschung, sofern nicht ein sicherheitsrelevantes Vorkommnis eine längere Speicherung erfordert.
- Abrechnungs- und buchhaltungsrelevante Belege: entsprechend den handels- und steuerrechtlichen Aufbewahrungsfristen, insbesondere acht Jahre für Buchungsbelege und Rechnungen (§ 257 HGB, § 147 AO, § 14b UStG).
- Zahlungsangaben aus Karten- und PayPal-Zahlungen (Betrag, Zahlungsart, Zeitpunkt, Transaktionskennung, Gebühr): wie Buchungsbelege. Karten- und PayPal-Zugangsdaten erhalten und speichern wir nicht.
- Daten aus der Kontaktaufnahme: bis zur abschließenden Bearbeitung des jeweiligen Anliegens, sofern keine Aufbewahrungspflichten bestehen.
Die Speicher- und Löschfristen für die im Auftrag von Veranstaltern verarbeiteten Teilnehmerdaten (Ziffer 10) werden vom jeweiligen Veranstalter festgelegt; wir setzen diese weisungsgemäß um.
9. Rechte betroffener Personen
Sie haben im Rahmen der gesetzlichen Vorgaben das Recht auf Auskunft über die Sie betreffenden personenbezogenen Daten, auf Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten, auf Löschung, auf Einschränkung der Verarbeitung sowie auf Widerspruch gegen die Verarbeitung Ihrer personenbezogenen Daten.
Sofern die Verarbeitung auf einer Einwilligung beruht, haben Sie zudem das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt hiervon unberührt.
Darüber hinaus haben Sie das Recht auf Datenübertragbarkeit sowie das Recht, sich bei einer Datenschutzaufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren.
Zur Ausübung Ihrer Rechte können Sie sich jederzeit an uns unter datenschutz@buchdeinzimmer.com wenden.
Zuständige Datenschutzaufsichtsbehörde für unser Unternehmen ist in der Regel das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
Soweit wir personenbezogene Daten auf Grundlage berechtigter Interessen gemäß Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen (Art. 21 DSGVO). Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
10. Verarbeitung im Auftrag von Veranstaltern (Auftragsverarbeitung)
Über unsere Plattform können Veranstalter eigene Veranstaltungen anlegen und Anmeldungen verwalten. Für die personenbezogenen Daten der Teilnehmenden, die ein Veranstalter zur Organisation und Durchführung seiner Veranstaltung erhebt und verarbeitet – insbesondere Anmelde- und Kontaktdaten, die Zuordnung von Teilnehmenden zu Veranstaltungen, die Planung von Unterbringung und Verpflegung, die veranstaltungsbezogene Kommunikation sowie die Abrechnung –, ist der jeweilige Veranstalter datenschutzrechtlich Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.
BuchDeinZimmer verarbeitet diese Teilnehmerdaten ausschließlich weisungsgebunden im Auftrag des jeweiligen Veranstalters und ist insoweit Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Grundlage hierfür ist ein zwischen dem Veranstalter und uns geschlossener Vertrag zur Auftragsverarbeitung (AVV). Über Art, Umfang, Zweck und Speicherdauer dieser Verarbeitung entscheidet allein der Veranstalter; wir setzen dessen Vorgaben technisch um.
Für die Erfüllung der Informationspflichten nach Art. 13 DSGVO sowie für die Bearbeitung von Betroffenenrechten (z. B. Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch) hinsichtlich dieser Teilnehmerdaten ist der jeweilige Veranstalter verantwortlich. Betroffene Personen wenden sich hierfür bitte an den Veranstalter der jeweiligen Veranstaltung bzw. an die in dessen Datenschutzhinweis genannten Kontaktdaten. Wir unterstützen den Veranstalter bei der Erfüllung dieser Pflichten im Rahmen des Art. 28 Abs. 3 DSGVO.
Hiervon zu unterscheiden ist die Verarbeitung, die wir als eigenständig Verantwortlicher für den technischen Betrieb der Plattform vornehmen, insbesondere für Registrierung, Login, Systemsicherheit, Hosting, technische Kommunikation und die Bereitstellung der Plattformfunktionen. Für diese Verarbeitungen gelten die übrigen Angaben dieser Datenschutzerklärung.
11. Besondere Kategorien personenbezogener Daten
Je nach Konfiguration einer Veranstaltung durch den jeweiligen Veranstalter können über die Plattform auch besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO verarbeitet werden, insbesondere gesundheitsbezogene Angaben wie Lebensmittelunverträglichkeiten oder Allergien.
Ob solche Daten erhoben werden, entscheidet allein der jeweilige Veranstalter als Verantwortlicher. Die hierfür erforderliche Rechtsgrundlage – im Regelfall die ausdrückliche Einwilligung der betroffenen Person nach Art. 9 Abs. 2 lit. a DSGVO – ist vom Veranstalter einzuholen und zu dokumentieren.
BuchDeinZimmer verarbeitet diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiter im Sinne des Art. 28 DSGVO für den Veranstalter und nimmt insoweit keine eigene inhaltliche Bewertung vor. Für die Verarbeitung dieser Daten halten wir erhöhte technische und organisatorische Maßnahmen im Sinne des Art. 32 DSGVO vor, insbesondere hinsichtlich Zugriffsbeschränkung und Absicherung der Speicherung.