1. Verantwortlicher und Kontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger nationaler Datenschutzgesetze der Mitgliedstaaten sowie weiterer datenschutzrechtlicher Bestimmungen ist:

Lakeside Park Capital GmbH

(nachfolgend „wir", „uns" oder „TakeMeTo")

Werinherstr.15, 83684 Tegernsee

Bayern, Deutschland

Betrieb der Plattform: www.takemeto.ai

Allgemeine Anfragen: [email protected]

Datenschutz und Betroffenenrechte: [email protected]

Datenschutzbeauftragter: Claudius Herz, [email protected]

Ein Impressum mit weiteren Angaben (Geschäftsführung, Handelsregister, USt-ID) finden Sie unter www.takemeto.ai/impressum.

2. Geltungsbereich und Überblick

Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten (nachfolgend kurz „Daten") innerhalb unseres Onlineangebots und der damit verbundenen Webseiten, Funktionen, Inhalte, mobilen Apps sowie externen Onlinepräsenzen (z. B. Social-Media-Profile), nachfolgend gemeinsam bezeichnet als „Onlineangebot".

TakeMeTo ist eine KI-gestützte Reiseplanungs- und Buchungsplattform, die es Ihnen ermöglicht, personalisierte Reisen zu planen, Ihre individuelle Travel DNA zu erstellen, Inhalte zu teilen und Buchungen bei Drittanbietern (Fluglinien, Hotels, Aktivitäts- und Transferanbietern) durchzuführen.

Die verwendeten Begrifflichkeiten (z. B. „personenbezogene Daten" oder deren „Verarbeitung") verstehen wir im Sinne der Definitionen in Art. 4 DSGVO.

3. Rechtsgrundlagen der Verarbeitung

Nach Maßgabe des Art. 13 DSGVO teilen wir Ihnen die Rechtsgrundlagen unserer Datenverarbeitungen mit:

  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. Analyse-Cookies, Sitzungsaufzeichnung, Newsletter, Social-Media-Integration)
  • Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung und vorvertragliche Maßnahmen (z. B. Registrierung, KI-Chat und Reiseplanung, Kartendarstellung, Buchungsvorgänge, Zahlungsabwicklung)
  • Art. 6 Abs. 1 lit. c DSGVO – Erfüllung rechtlicher Verpflichtungen (z. B. handels- und steuerrechtliche Aufbewahrung)
  • Art. 6 Abs. 1 lit. f DSGVO – berechtigte Interessen (z. B. Betrieb, Sicherheit, Reichweitenmessung)
  • Art. 9 Abs. 2 lit. a DSGVO – ausdrückliche Einwilligung, soweit im Einzelfall besondere Kategorien personenbezogener Daten verarbeitet werden

Zusätzlich beachten wir die Vorgaben des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG; seit Mai 2024 Nachfolger des TTDSG), insbesondere § 25 TDDDG für Cookies und vergleichbare Zugriffe auf Ihr Endgerät, sowie die Anforderungen der KI-Verordnung (VO (EU) 2024/1689, „AI Act"), soweit diese auf unsere KI-Systeme anwendbar sind.

4. Kategorien verarbeiteter Daten

Wir verarbeiten folgende Datenkategorien:

  • Bestandsdaten: z. B. Namen, Adressen
  • Kontaktdaten: z. B. E-Mail, Telefonnummern
  • Inhaltsdaten: z. B. Texteingaben, Fotografien, hochgeladene Reiseinhalte
  • Vertragsdaten: z. B. Vertragsgegenstand, Laufzeit, Kundenkategorie
  • Zahlungsdaten: z. B. Bankverbindungen, Zahlungshistorie
  • Nutzungsdaten: z. B. besuchte Webseiten, Interesse an Inhalten, Zugriffszeiten
  • Meta-/Kommunikationsdaten: z. B. Geräteinformationen, IP-Adressen
  • Reise- und Präferenzdaten: Travel DNA: Reisestimmung, Zielwünsche, Budget, Reisemonate, Reisestil, Dauer, Anzahl Reisender
  • KI-Konversationsdaten: Chat-Nachrichten, KI-Antworten, Sitzungsprotokolle
  • Identitäts-Tags: z. B. „Gründer", „Familienreisender", abgeleitet aus Ihren Eingaben
  • Standortdaten: sofern freigegeben
  • Verbrauchs- und Kostendaten der KI-Funktionen: verwendetes Modell, Anzahl verarbeiteter Token, entstandene Kosten je Anfrage

5. Betroffene Personen

Besucher und Nutzer des Onlineangebots (nachfolgend gemeinsam „Nutzer").

6. Zwecke der Verarbeitung

  • Zurverfügungstellung des Onlineangebots und seiner Funktionen
  • Registrierung, Authentifizierung, Login-Identifikation
  • Erstellung und Pflege der persönlichen Travel DNA
  • Erstellung von KI-gestützten Reiseplänen und -empfehlungen
  • Durchführung von Buchungen bei Drittanbietern
  • Zahlungsabwicklung
  • Kommunikation mit Nutzern
  • Sicherstellung der Plattform-Sicherheit, Betrugs- und Missbrauchsprävention
  • Reichweitenmessung, Produktverbesserung
  • Erkennung und Behebung von Fehlern und Ausfällen
  • Abrechnung sowie Kosten- und Verbrauchskontrolle der KI-Funktionen
  • Newsletter und Produktinformationen (mit Einwilligung)
  • Erfüllung gesetzlicher Pflichten

7. Registrierung, Nutzerkonto und Identifikation

Sie können sich auf unserer Plattform unter Angabe personenbezogener Daten registrieren. Welche Daten verpflichtend bzw. optional sind, ergibt sich aus den Eingabemasken. Wir verwenden diese Daten zur Authentifizierung (Login), zur Vertragsabwicklung und zur Kommunikation mit Ihnen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

8. Travel DNA – Erstellung eines persönlichen Reiseprofils

Auf Grundlage der Daten, die Sie uns aktiv zur Verfügung stellen (Eingaben in Formularen, Chat-Dialoge mit unserem KI-Assistenten, Auswahl von Zielen, Interaktionen auf der Plattform), erstellen wir für Sie eine Travel DNA. Diese umfasst u. a.:

  • bevorzugtes Reisetempo, -stil und -dauer
  • Interessen, Themen und Aktivitätspräferenzen
  • bevorzugte Unterkunftsarten
  • ungefähre Budgetspanne
  • bevorzugte Reisemonate und Abflugregion
  • Reisenden-Identitäts-Tags (z. B. „Gründer", „Familienreisender")

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie – soweit darüber hinausgehend – Art. 6 Abs. 1 lit. a DSGVO.

Profiling (Art. 4 Nr. 4 DSGVO): Die Erstellung der Travel DNA stellt ein Profiling dar. Sie hat jedoch keine rechtliche Wirkung und keine in ähnlicher Weise erheblichen Beeinträchtigungen im Sinne des Art. 22 DSGVO. Sie dient ausschließlich der Personalisierung Ihrer Reisevorschläge.

Ihre Rechte: Sie können die Travel DNA in Ihren Profil-Einstellungen jederzeit einsehen, einzelne Tags und Attribute bearbeiten oder löschen. Sie können dem Profiling auch jederzeit widersprechen ([email protected]).

9. KI-Reiseplanung und Datenaustausch mit KI-Drittanbietern

Unsere Plattform (Web und mobile App) beinhaltet einen KI-gestützten Reiseplanungs-Chatbot, der Ihnen hilft, personalisierte Reisepläne und Empfehlungen zu erstellen. Hierzu geben wir bestimmte Daten an Drittanbieter von KI weiter sowie an Dienste, die die zugrunde liegenden Reiseinformationen beschaffen.

9.1 Zwecke der Verarbeitung

(a) Generierung personalisierter Reiseempfehlungen und Routen in Echtzeit anhand Ihrer Eingaben.

(b) Ableitung und Speicherung von Reisepräferenzen zur Verbesserung künftiger Vorschläge.

(c) Qualitätsüberwachung, Sicherheit und Verhinderung von Missbrauch.

9.2 Verarbeitete Datenkategorien

  • Chat-Inhalt: Ihre Nachrichten im Travel-Planning-Chat sowie KI-generierte Antworten
  • Sitzungs-Metadaten: Zeitstempel, Sitzungs-IDs, Interaktionsprotokolle
  • Reisedetails: Zielort, Daten, Budget, Präferenzen, Anzahl Reisender
  • Reiseplanungsparameter: Reisestimmung, Reisemonat, Abflugstadt, Budgetspanne
  • Zielabgleich-Eingaben: Reisestil, Dauer, Anzahl Reisender, Budget pro Person, Reisemonat
  • Reisenden-Identitäts-Tags: z. B. „Gründer", „Familienreisender"; editier- und löschbar in Profil-Einstellungen
  • Meta-/Kommunikationsdaten: IP-Adresse, Geräte-/Netzwerkinformationen

9.3 Empfänger

  • Google LLC (Gemini) – Standort USA; Sprachmodell für Chat, Reiseplanung und die dazugehörige Websuche. Übermittlungsmechanismus: EU-US Data Privacy Framework (DPF) gemäß Art. 45 DSGVO.
  • Anthropic, PBC (Claude) – Hauptsitz USA; Sprachmodell für einzelne Chat- und Planungsschritte. Verarbeitung erfolgt – soweit vertraglich zugesichert – auf EU-Infrastruktur. Bei Drittlandtransfers: Standardvertragsklauseln (SCC).
  • Groq, Inc. – Standort USA; Umwandlung Ihrer Spracheingabe in Text. Übermittelt wird ausschließlich die von Ihnen aufgenommene Audiodatei, kein Kontobezug.
  • SerpAPI – Standort USA; Abruf von Suchergebnissen zu Orten, Unterkünften, Restaurants, Flügen und Veranstaltungen. Übermittelt werden die Suchbegriffe, kein Kontobezug.
  • Firecrawl – Standort USA; Auslesen öffentlich zugänglicher Webseiten zur Ermittlung von Preisen und Verfügbarkeiten. Übermittelt werden ausschließlich die abzurufenden Webadressen, kein Kontobezug.
  • Open-Meteo (Europa) – Wetterdaten zum Reiseziel. Übermittelt werden ausschließlich Koordinaten bzw. der Ortsname des Ziels, kein Kontobezug.
  • OSRM-Routing-Dienst (router.project-osrm.org) – Entfernungen zwischen den Stationen einer Route. Übermittelt werden ausschließlich Koordinaten, kein Kontobezug.

Klarstellung: Wir setzen weder OpenAI/ChatGPT noch Perplexity ein. Frühere Fassungen dieser Erklärung nannten diese Anbieter; das war unzutreffend. Es gibt auch keine ChatGPT-App-Integration.

9.4 Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Der KI-gestützte Reiseplanungs-Chat ist keine Zusatzfunktion, sondern die Leistung selbst, die Sie mit der Nutzung von TakeMeTo in Anspruch nehmen. Die Übermittlung Ihrer Eingaben an die in Ziffer 9.3 genannten Dienstleister ist zur Erbringung dieser Leistung erforderlich und daher nicht gesondert abwählbar — aus demselben Grund wie die Kartendarstellung (Ziffer 11.7).

Wir holen für den KI-Chat keine Einwilligung ein. Frühere Fassungen dieser Erklärung behaupteten das und stellten die Funktion als einwilligungsabhängig dar, obwohl es eine entsprechende Auswahl nie gab; das war unzutreffend. Wenn Sie mit dieser Verarbeitung nicht einverstanden sind, können Sie den Dienst nicht nutzen. Ihre Rechte auf Auskunft, Berichtigung, Löschung und Datenübertragbarkeit bleiben davon unberührt (Ziffer 9.6 und Ziffer 18).

9.5 Aufbewahrungsfristen

  • Gesprächsdaten (Nachrichten, KI-Antworten, Sitzungsmetadaten): Einzelne Chats können Sie jederzeit selbst in der App löschen. Löschen Sie Ihr Konto, werden sie nach Ablauf der 90-tägigen Karenzzeit unwiderruflich entfernt (Ziffer 17.2). Solange Sie Ihr Konto behalten, bleiben Ihre Chats erhalten, damit Sie darauf zugreifen können.
  • Abgeleitete Reisepräferenzprofile (Travel DNA): bis zur Kontolöschung oder bis Sie einzelne Einträge entfernen.

9.6 Ihre Rechte und Kontrolle

  • Eine Übermittlung an die in Ziffer 9.3 genannten Dienstleister findet nur statt, wenn Sie eine Anfrage stellen. Sie entscheiden, was Sie in den Chat eingeben.
  • Datenminimierung vor jeder Übermittlung: Wir geben nur weiter, was für die jeweilige Anfrage erforderlich ist.
  • Löschung des Chatverlaufs in den App-Einstellungen.
  • Vollständiger Export: direkt in der App über die Schaltfläche „Daten exportieren" in Ihrem Profil. Sie erhalten eine JSON-Datei mit allen zu Ihrem Konto gespeicherten Daten. Alternativ genügt eine E-Mail an [email protected].
  • Rechte an KI-Chat-Daten (Auskunft, Löschung, Portabilität): E-Mail an [email protected] mit Betreff „AI Data Request". Antwort binnen 30 Tagen.

9.7 Schutzmaßnahmen

Wir schließen mit unseren KI- und Recherche-Dienstleistern Auftragsverarbeitungsverträge (Art. 28 DSGVO) ab und wenden geeignete Garantien für internationale Datenübermittlungen an (Google: DPF; Anthropic: EU-Verarbeitung, ergänzend SCC; übrige US-Dienstleister: SCC – siehe Ziffer 12). Datenminimierung ist Pflichtprinzip: An die Recherche-, Wetter- und Routing-Dienste (SerpAPI, Firecrawl, Open-Meteo, OSRM) übermitteln wir Suchbegriffe, Webadressen und Koordinaten, aber weder Ihren Namen noch Ihre Konto- oder Kontaktdaten.

10. Buchungsfunktionen

Sofern Sie die Buchungsfunktionen der Plattform nutzen, räumen Sie uns das Recht ein, die für die Buchung erforderlichen Reisedetails mit folgenden Empfängern zu teilen:

  • Fluggesellschaften
  • Hotel- und Unterkunftsanbieter
  • Anbieter von Aktivitäten, Touren und Erlebnissen
  • Transfer- und Mobilitätsdienste

Geteilt werden ausschließlich Daten, die zur Durchführung der jeweiligen Buchung notwendig sind (z. B. Name, Kontaktdaten, Reisedaten, Präferenzen, ggf. Ausweisdaten bei Flügen, Zahlungsreferenzen).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Standort der Empfänger: variiert je nach Anbieter. Bei Drittlandübermittlung: Art. 49 Abs. 1 lit. b DSGVO bzw. SCC/Angemessenheitsbeschluss.

11. Empfänger / Datenweitergabe an Dritte

Übersicht über die wichtigsten Empfängerkategorien, Rechtsgrundlagen und Übermittlungsmechanismen:

Empfänger

Daten

Rechtsgrundlage

Standort / Mechanismus

Hetzner Online GmbH (Server, Hosting)

Bestands-, Kontakt-, Inhalts-, Vertrags-, Nutzungs-, Meta-/Komm.-Daten

Art. 6 (1)(b) / (f) DSGVO

Deutschland

Supabase (Datenbank, Anmeldung, Dateispeicher) — von uns selbst auf der oben genannten Infrastruktur betrieben

dieselben Daten wie beim Hosting

Art. 6 (1)(b) / (f) DSGVO

Deutschland

Cloudflare, Inc. (Auslieferung der Website/CDN, Bot-Schutz „Turnstile", cookielose Web-Analyse)

IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser-/Geräteinformationen

Art. 6 (1)(b) / (f) DSGVO

europäische Rechenzentren; Muttergesellschaft USA

Google LLC (Maps Platform)

IP-Adresse, Geräte-/Browserinformationen, Kartenausschnitte, Ortssuchbegriffe

Art. 6 (1)(b) DSGVO — notwendiger Bestandteil des Dienstes, siehe Ziffer 11.7

USA — DPF

Google LLC (Gemini)

Chat-Inhalte, Reiseplanungsdaten, Suchanfragen

Art. 6 (1)(b) DSGVO — notwendiger Bestandteil des Dienstes, siehe Ziffer 9.4

USA — DPF

Google LLC (Tag Manager)

Gerätedaten, IP-Adresse — nur nach Analyse-Einwilligung geladen

Art. 6 (1)(a) DSGVO

USA — DPF

Anthropic, PBC (Claude)

Chat-Inhalte, Reiseplanungsdaten

Art. 6 (1)(b) DSGVO — notwendiger Bestandteil des Dienstes, siehe Ziffer 9.4

EU/DE, ergänzend SCC

Groq, Inc. (Spracherkennung)

Audioaufnahme Ihrer Spracheingabe — ohne Kontobezug

Art. 6 (1)(b) DSGVO

USA — SCC

SerpAPI (Suchergebnisse)

Suchbegriffe zu Orten, Unterkünften, Restaurants, Flügen, Veranstaltungen — ohne Kontobezug

Art. 6 (1)(b) / (f) DSGVO

USA — SCC

Firecrawl (Preis- und Verfügbarkeitsermittlung)

aufzurufende Webadressen — ohne Kontobezug

Art. 6 (1)(b) / (f) DSGVO

USA — SCC

Open-Meteo (Wetterdaten)

Koordinaten des Reiseziels — ohne Kontobezug

Art. 6 (1)(b) DSGVO

Europa

OSRM-Routing-Dienst (router.project-osrm.org)

Start- und Zielkoordinaten zur Berechnung von Entfernungen — ohne Kontobezug

Art. 6 (1)(b) DSGVO

offener Projektdienst; es werden ausschließlich Koordinaten übermittelt

PostHog, Inc. (Produktanalyse)

anonyme bzw. — nur mit Einwilligung — pseudonyme Nutzungsereignisse

Art. 6 (1)(f) / (a) DSGVO

europäische Infrastruktur (eu.i.posthog.com)

Zahlungsdienstleister Stripe

Zahlungs-, Vertragsdaten

Art. 6 (1)(b) DSGVO

EU/DE, SCC für Drittländer

Resend (Versand von E-Mails, z. B. Bestätigungen, Einladungen, Newsletter)

E-Mail-Adresse, Inhalt der jeweiligen Nachricht

Art. 6 (1)(b) / (a) DSGVO

USA — SCC

Twilio (Benachrichtigungen per WhatsApp/SMS)

Telefonnummer, Inhalt der Benachrichtigung

Art. 6 (1)(a) / (b) DSGVO

USA — SCC

Buchungspartner (Airlines, Hotels, Aktivitäten)

Reisedetails

Art. 6 (1)(b) DSGVO

variiert je Anbieter

Finanz-/Rechtsberater

Finanz-, Vertragsdaten

Art. 6 (1)(c) / (f) DSGVO

EU

11.6 Keine Werbenetzwerke, kein Tracking durch Dritte

Wir setzen keine Werbenetzwerke, keine Conversion-Pixel und keine Sitzungsaufzeichnung durch Werbedienstleister ein. Insbesondere nutzen wir kein Google Analytics, kein Meta-Pixel und keine Meta Conversions API und kein SmartLook. Frühere Fassungen dieser Erklärung nannten diese Dienste einschließlich einer gemeinsamen Verantwortlichkeit mit Meta nach Art. 26 DSGVO — das war unzutreffend. Eine gemeinsame Verantwortlichkeit besteht nicht.

11.7 Google Maps Platform — notwendiger Bestandteil des Dienstes

Karten, Ortssuche und die Darstellung von Orten und Routen werden über die Google Maps Platform der Google LLC (USA) bereitgestellt. Beim Laden einer Karte werden Ihre IP-Adresse sowie Geräte- und Browserinformationen an Google übertragen, bei einer Ortssuche zusätzlich der eingegebene Suchbegriff.

Bis zum 31. Juli 2026 war die Kartendarstellung im Cookie-Banner als eigene Einwilligungskategorie aufgeführt. Diese Auswahl haben wir entfernt, weil sie eine Wahl vorspiegelte, die das Produkt nicht eingelöst hat: Die Karte ist ein untrennbarer Bestandteil der Reiseplanung. Wir holen dafür keine gesonderte Einwilligung mehr ein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags). Die damit verbundene Übermittlung in die USA lässt sich nicht abwählen — wenn Sie sie nicht wünschen, können Sie den Dienst nicht nutzen. Einzelheiten zum Übermittlungsmechanismus in Ziffer 12.

12. Verarbeitung außerhalb der EU/des EWR

Wir übermitteln Daten teilweise in Drittländer (insbesondere die USA). Dies erfolgt ausschließlich unter Einhaltung der Art. 44 ff. DSGVO.

Verwendete Übermittlungsmechanismen:

  • Google LLC (Maps Platform, Gemini, Tag Manager): EU-US Data Privacy Framework (DPF).
  • Anthropic, PBC: Verarbeitung auf EU-Infrastruktur, soweit vertraglich zugesichert; ergänzend Standardvertragsklauseln (SCC).
  • Übrige Dienstleister mit Sitz in den USA (Cloudflare, Groq, SerpAPI, Firecrawl, Resend, Twilio, Stripe für Drittlandanteile, PostHog als Muttergesellschaft): Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO bzw. – soweit der Anbieter zertifiziert ist – das EU-US Data Privacy Framework.
  • Open-Meteo verarbeitet in Europa; für den OSRM-Routing-Dienst übermitteln wir ausschließlich Koordinaten ohne Kontobezug.
  • Die eigentliche Verarbeitung durch PostHog findet auf europäischer Infrastruktur statt; Cloudflare liefert unsere Inhalte über europäische Rechenzentren aus. Unsere eigene Datenbank und alle darin gespeicherten Konto-, Chat- und Protokolldaten liegen in Deutschland.

Nicht abwählbar: Sowohl die Kartendarstellung über die Google Maps Platform (Ziffer 11.7) als auch die KI-Reiseplanung über die in Ziffer 9.3 genannten Dienstleister (Ziffer 9.4) sind notwendige Bestandteile des Dienstes. Die damit verbundenen Übermittlungen erfolgen auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit dem jeweils oben genannten Mechanismus und lassen sich nicht einzeln abwählen.

Der EU-US Privacy Shield, der in früheren Versionen dieser Richtlinie erwähnt wurde, wurde im Juli 2020 vom EuGH für ungültig erklärt und wird nicht mehr berücksichtigt.

Darüber hinaus können wir Daten in Einzelfällen außerhalb des EWR verarbeiten, um vertragliche Verpflichtungen zu erfüllen, auf Basis Ihrer Einwilligung, aufgrund gesetzlicher Anforderungen oder aus berechtigten Interessen heraus.

13. Cookies und ähnliche Technologien

13.1 Was sind Cookies?

Cookies sind kleine Textdateien, die beim Besuch unserer Website auf Ihrem Gerät gespeichert werden. Wir verwenden Cookies insbesondere, um Sessions zu speichern und die Funktionsfähigkeit der Plattform sicherzustellen.

13.2 Kategorien

Unser Cookie-Banner kennt genau drei Kategorien: notwendig (immer aktiv, nicht abwählbar), Analyse und Sitzungsaufzeichnung. Weitere Auswahlmöglichkeiten gibt es nicht. Rechtlich ordnen sich die von uns eingesetzten Speicherungen und Messungen wie folgt ein:

  • Technisch notwendige Speicherung (Sitzung, Login, Sicherheit, Bot-Schutz über Cloudflare Turnstile): § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 (1)(b)/(f) DSGVO. Keine Einwilligung erforderlich.
  • Funktionale Speicherung (Sprache, Währung, Ihre Consent-Entscheidung selbst): § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 (1)(b)/(f) DSGVO. Diese Werte sind für den von Ihnen gewünschten Dienst erforderlich und werden nicht zu Analysezwecken ausgewertet.
  • Analyse mit Wiedererkennung (PostHog-Kennung im localStorage, Google Tag Manager): § 25 Abs. 1 TDDDG, Art. 6 (1)(a) DSGVO. Nur mit Ihrer Einwilligung.
  • Sitzungsaufzeichnung (PostHog Session Replay): § 25 Abs. 1 TDDDG, Art. 6 (1)(a) DSGVO. Nur mit einer gesonderten, zusätzlichen Einwilligung; Eingabefelder werden dabei maskiert.
  • Anonyme, cookielose Messung (PostHog-Basismessung, Cloudflare Web Analytics): Es werden keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen, daher ist § 25 TDDDG nicht einschlägig und es ist keine Einwilligung erforderlich (Art. 6 (1)(f) DSGVO) – siehe Ziffer 14.
  • Marketing- oder Werbe-Cookies setzen wir nicht ein.

13.3 Einwilligung und Widerruf

Vor jeder nicht notwendigen Speicherung auf Ihrem Endgerät und vor jeder wiedererkennbaren Analyse holen wir Ihre Einwilligung über unser Consent-Banner ein. Es gibt keine vorangekreuzten Kästchen, und „Alle ablehnen" ist auf der ersten Ebene erreichbar.

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen: über den Punkt „Cookie-Einstellungen" im Seitenfuß jeder Seite, über die Cookie-Einstellungen in der App oder formlos per E-Mail an [email protected]. Nach einem Widerruf endet die erweiterte Messung und gespeicherte Kennungen werden entfernt.

Zwei Kategorien sind zum 31. Juli 2026 entfallen. Kartendarstellung: Die Karte ist ein notwendiger Bestandteil der Reiseplanung, eine Auswahl wäre daher nicht ehrlich gewesen — siehe Ziffer 11.7. Sprachausgabe: Die Funktion, KI-Antworten vorlesen zu lassen, haben wir eingestellt; ein Dienst zur Sprachsynthese wird nicht mehr eingebunden, weshalb es dafür auch nichts mehr einzuwilligen gibt. Die Spracheingabe — das Diktieren einer Nachricht in den Chat — ist davon nicht betroffen und besteht unverändert (Ziffer 9.3).

14. Produktanalyse, Reichweitenmessung und eigene Protokolle

Dieser Abschnitt beschreibt vollständig, was wir über die Nutzung unseres Dienstes erfassen — sowohl über externe Werkzeuge als auch auf unseren eigenen Servern. Werbe- oder Trackingnetzwerke sind nicht darunter; wir setzen keine ein (Ziffer 11.6).

14.1 PostHog (Produktanalyse, EU-Hosting)

Zur Reichweitenmessung und Produktverbesserung setzen wir PostHog ein (PostHog, Inc.; Verarbeitung über europäische Infrastruktur, eu.i.posthog.com). Der Einsatz erfolgt zweistufig:

  • Anonyme, cookielose Messung (ohne Einwilligung): Solange Sie keine Analyse-Einwilligung erteilt haben, verarbeiten wir ausschließlich anonyme, aggregierte Ereignisse (z. B. Aufruf einer Landingpage, Absenden des Warteliste-Formulars). Dabei werden keine Cookies oder vergleichbaren Informationen auf Ihrem Endgerät gespeichert oder ausgelesen (Speicherung nur flüchtig im Arbeitsspeicher für die Dauer des Seitenbesuchs), es wird kein Personenprofil gebildet und die IP-Adresse wird verworfen und nicht gespeichert. Da kein Zugriff auf Ihr Endgerät erfolgt (§ 25 TDDDG nicht einschlägig) und keine personenbezogenen Daten gespeichert werden, ist hierfür keine Einwilligung erforderlich. Rechtsgrundlage, soweit überhaupt ein Personenbezug bestehen sollte: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an anonymer Reichweitenmessung).
  • Erweiterte Messung (nur mit Einwilligung): Erst mit Ihrer Einwilligung speichert PostHog eine wiedererkennbare Kennung in Ihrem Browser (localStorage), verknüpft Ereignisse über Sitzungen hinweg und erstellt – sofern Sie zusätzlich einwilligen – pseudonymisierte Sitzungsaufzeichnungen (Session Replay; Eingabefelder werden maskiert). Ebenfalls erst nach Einwilligung laden wir den Google Tag Manager. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG.

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über unser Consent-Tool widerrufen; die erweiterte Messung wird dann beendet und gespeicherte Kennungen werden entfernt. Die anonyme, cookielose Messung enthält keine personenbezogenen Daten.

14.2 Cloudflare (Auslieferung, Bot-Schutz, Web Analytics)

Unsere Website wird über Cloudflare ausgeliefert. Dabei verarbeitet Cloudflare technisch notwendige Verbindungsdaten (IP-Adresse, Zeitpunkt, angefragte Adresse, Browser- und Geräteinformationen), um Inhalte auszuliefern und Angriffe sowie automatisierte Massenzugriffe abzuwehren. Beim Anmelden und bei Formularen prüft zusätzlich der Bot-Schutz „Turnstile", ob die Anfrage von einem Menschen stammt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO (Bereitstellung und Absicherung des Dienstes).

Cloudflare Web Analytics zählt darüber hinaus Seitenaufrufe. Dabei werden keine Cookies gesetzt und keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen; es entsteht keine geräteübergreifende Kennung und kein Personenprofil. Die Auswertung ist rein statistisch und wird ausschließlich von uns in unserem internen Dashboard eingesehen. § 25 TDDDG ist mangels Zugriffs auf Ihr Endgerät nicht einschlägig; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

14.4 Kosten- und Token-Protokolle der KI-Funktionen

Für jede KI-Anfrage protokollieren wir, welches Modell verwendet wurde, wie viele Token verarbeitet wurden, welche Kosten dabei entstanden sind und auf welchen Chat sich das bezieht — jeweils bezogen auf Ihr Konto. Wir brauchen das, um Ihr Guthaben korrekt abzurechnen, Ihnen Ihren Verbrauch anzuzeigen sowie Missbrauch und Kostenausreißer zu erkennen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Abrechnung des Nutzungsvertrags) und Art. 6 Abs. 1 lit. f DSGVO (Kostenkontrolle, Missbrauchserkennung). Diese Protokolle enthalten Verbrauchs- und Kostenkennzahlen, nicht den Text Ihrer Nachrichten. Sie werden mit der endgültigen Kontolöschung entfernt (Ziffer 17.2).

14.5 Fehlerprotokolle der Verarbeitungskette

Schlägt ein Schritt unserer Reiseplanungs-Verarbeitung fehl, speichern wir einen Fehlereintrag mit Zeitpunkt, betroffenem Schritt, Fehlermeldung und Fehlertyp. Ein solcher Eintrag kann auch die auslösende Anfrage enthalten, also die darin übergebenen Angaben wie Zielort, Reisedaten oder Ihre Chat-Eingabe — anders lässt sich ein Fehler nicht reproduzieren. Zugangsdaten und Schlüssel werden dabei nicht mitgespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden Dienst). Wir bewahren solche Einträge nur so lange auf, wie dies zur Fehleranalyse erforderlich ist; bei einer Kontolöschung wird der Bezug zu Ihrem Konto entfernt, der Eintrag bleibt dann ohne Personenbezug bestehen. Zugriff haben ausschließlich Personen, die mit der Fehlerbehebung befasst sind.

14.6 Anonyme Verweildauer

Wir zählen je Seite und Tag zusammengefasst, wie oft und wie lange Seiten geöffnet waren. Dieser Zähler enthält keinerlei Kennung — weder zu Ihrem Konto noch zu Ihrem Gerät, keine IP-Adresse — und lässt keinen Rückschluss auf einzelne Personen zu. Er wird für eingewilligte und nicht eingewilligte Besuche identisch geführt, weil er keine personenbezogenen Daten im Sinne des Art. 4 Nr. 1 DSGVO enthält.

14.7 Zeitpunkt der letzten Aktivität

Zu jedem Konto speichern wir, wann es zuletzt aktiv war. Wir nutzen das, um inaktive Konten zu erkennen, den Umfang eines möglichen Sicherheitsvorfalls einzugrenzen und Kapazitäten zu planen. Gespeichert wird nur der jeweils letzte Zeitpunkt — er wird überschrieben, es entsteht keine Aktivitätshistorie. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

15. Newsletter

Wir versenden Newsletter mit werblichen Inhalten nur mit Ihrer ausdrücklichen Einwilligung im Double-Opt-in-Verfahren.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 UWG.
  • Anmeldung: Protokollierung (Zeitpunkt, IP-Adresse, Bestätigung) zum Nachweis.
  • Abmeldung: jederzeit über Link in jedem Newsletter oder per E-Mail an [email protected].

Einwilligungsnachweise werden bis zu drei Jahre nach Widerruf aufbewahrt.

Der technische Versand des Newsletters sowie aller Transaktions-E-Mails (z. B. Bestätigungen, Einladungen, Hinweise zu Ihrem Konto) erfolgt über unseren Dienstleister Resend; dorthin werden Ihre E-Mail-Adresse und der Inhalt der jeweiligen Nachricht übermittelt (siehe Ziffer 11). Benachrichtigungen per WhatsApp oder SMS versenden wir über Twilio; dorthin wird Ihre Telefonnummer übermittelt.

16. Social-Media-Integrationen (Instagram, TikTok, YouTube, Facebook)

16.1 Allgemeines

Beim Aufruf eingebetteter Inhalte (Videos, Posts, Buttons) können personenbezogene Daten (insbesondere IP-Adresse, Geräte-/Browserinformationen, Cookie-IDs) an die jeweiligen Anbieter übertragen werden. Wir verwenden – wo technisch möglich – 2-Klick-Lösungen, sodass Daten erst nach Ihrer Einwilligung übertragen werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

16.2 Instagram

Anbieter: Meta Platforms Ireland Ltd., Ireland / Meta Platforms Inc., USA. Datenschutz: https://privacycenter.instagram.com/policy. Übermittlungsmechanismus USA: DPF.

16.3 TikTok

Anbieter: TikTok Technology Limited, Irland / TikTok Ltd.; zusätzlich Verarbeitung in USA, Singapur, ggf. China. Datenschutz: https://www.tiktok.com/legal/privacy-policy. Übermittlungsmechanismus: SCC.

16.4 YouTube

Anbieter: Google Ireland Limited; Google LLC, USA. Die Einbettung erfolgt über youtube.com und wird erst nach Ihrem Klick geladen. Datenschutz: https://policies.google.com/privacy. Übermittlungsmechanismus USA: DPF.

16.5 Facebook

Anbieter: Meta Platforms Ireland Ltd., Irland / Meta Platforms Inc., USA. Wir binden ausschließlich einzelne, von Nutzern geteilte Videobeiträge ein, und zwar erst nach Ihrem Klick. Ein Meta-Pixel, die Meta Conversions API oder eine Messenger-Anbindung setzen wir nicht ein (Ziffer 11.6). Datenschutz: https://www.facebook.com/privacy/policy. Übermittlungsmechanismus USA: DPF.

17. Aufbewahrung und Löschung von Daten

Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist bzw. solange gesetzliche Aufbewahrungspflichten bestehen.

Kategorie

Richtwert

Nutzerkonto / Stammdaten

bis Kontolöschung

Vertrags- und Buchungsdaten

bis 10 Jahre (§ 147 AO, § 257 HGB)

Steuerrelevante Belege

10 Jahre

Kommunikationsdaten (geschäftlich)

6 Jahre (§ 257 HGB)

KI-Konversationsdaten (Chats)

bis Sie sie löschen; spätestens 90 Tage nach Kontolöschung

Travel DNA / Präferenzprofile

bis Kontolöschung

KI-Kosten- und Token-Protokolle (Ziffer 14.4)

bis Kontolöschung

Fehlerprotokolle der Verarbeitungskette (Ziffer 14.5)

solange zur Fehleranalyse erforderlich; bei Kontolöschung Entfernung des Personenbezugs

Anonyme Verweildauer-Zählung (Ziffer 14.6)

dauerhaft — enthält keinen Personenbezug

Zahlungsvorgänge, Guthabenbuchungen, Abonnement-Zuteilungen

10 Jahre (§ 147 AO, § 257 HGB) — nach Kontolöschung nur noch pseudonymisiert, siehe Ziffer 17.3

Log- und Sicherheitsdaten

30–90 Tage

Marketing-/Newsletter-Einwilligungen (Nachweis)

3 Jahre nach Widerruf

Nach Ablauf der Aufbewahrungsfristen werden Ihre Daten gelöscht oder anonymisiert.

17.1 Löschung einzelner Inhalte

Einzelne Chats, hochgeladene Inhalte und Einträge Ihrer Travel DNA können Sie jederzeit direkt in der App löschen. Diese Löschung wirkt sofort.

17.2 Kontolöschung: Karenzzeit und endgültige Löschung

Ihr gesamtes Konto löschen Sie in den Kontoeinstellungen. Die Löschung läuft in zwei Schritten ab:

  • Sofort: Ihr Konto wird als gelöscht markiert und ist nicht mehr nutzbar. Ihre Profilangaben werden anonymisiert, Ihre E-Mail-Adresse wird für eine Neuanmeldung gesperrt, und von Ihnen veröffentlichte Inhalte werden vom Konto gelöst.
  • Nach 90 Tagen: Ein täglich laufender automatischer Job entfernt Ihre personenbezogenen Daten unwiderruflich aus allen betroffenen Tabellen unserer Datenbank, einschließlich Ihres Anmeldekontos, Ihrer Chats, Ihrer Travel DNA und der Kosten- und Token-Protokolle. Innerhalb der 90 Tage können Sie die Löschung noch widerrufen; danach sind die Daten nicht wiederherstellbar — auch nicht durch uns.

17.3 Ausnahme: buchhalterische Aufzeichnungen

Von der endgültigen Löschung ausgenommen sind Zahlungsvorgänge, Guthabenbuchungen und Abonnement-Zuteilungen. Diese Aufzeichnungen müssen wir handels- und steuerrechtlich aufbewahren (§ 147 AO, § 257 HGB); Art. 17 Abs. 3 lit. b DSGVO nimmt sie deshalb vom Recht auf Löschung aus.

Wir lösen sie stattdessen von Ihrer Person: Bei der endgültigen Löschung wird der Bezug zu Ihrem Konto entfernt und durch ein Pseudonym ersetzt, das keinen Rückschluss auf Sie zulässt. Die Aufzeichnungen bestehen danach nur noch als pseudonymisierte Buchungsbelege fort und werden ausschließlich zur Erfüllung dieser gesetzlichen Aufbewahrungspflicht verwendet — nicht für Analyse, Profilbildung oder Werbung.

18. Ihre Rechte als betroffene Person

Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

  • Auskunftsrecht – Art. 15 DSGVO
  • Recht auf Berichtigung – Art. 16 DSGVO
  • Recht auf Löschung („Recht auf Vergessenwerden") – Art. 17 DSGVO
  • Recht auf Einschränkung der Verarbeitung – Art. 18 DSGVO
  • Recht auf Datenübertragbarkeit – Art. 20 DSGVO
  • Recht auf Widerruf erteilter Einwilligungen – Art. 7 Abs. 3 DSGVO
  • Recht auf Beschwerde bei einer Aufsichtsbehörde – Art. 77 DSGVO

Zur Ausübung dieser Rechte wenden Sie sich an [email protected] (Datenschutzanliegen) oder [email protected] (allgemeine Anfragen). Wir beantworten Ihre Anfrage innerhalb von 30 Tagen gemäß DSGVO.

Auskunft und Datenübertragbarkeit ohne Umweg über uns: In Ihrem Profil finden Sie eine Schaltfläche, mit der Sie einen vollständigen Export Ihrer Daten selbst auslösen können. Sie erhalten sofort eine JSON-Datei mit allen zu Ihrem Konto gespeicherten Daten — Konto- und Profilangaben, Chats, Travel DNA, Favoriten, Zahlungs- und Guthabenbuchungen, Consent-Entscheidungen sowie die in Ziffer 14 beschriebenen Kosten- und Fehlerprotokolle. Wenn Sie den Export lieber per E-Mail erhalten möchten, genügt eine Nachricht an [email protected].

18.1 Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO erfolgt, Widerspruch einzulegen; dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling.

Werden Ihre personenbezogenen Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung Sie betreffender personenbezogener Daten zum Zwecke derartiger Werbung einzulegen; dies gilt auch für das Profiling, soweit es mit solcher Direktwerbung in Verbindung steht. Widersprechen Sie der Verarbeitung für Zwecke der Direktwerbung, so werden Ihre personenbezogenen Daten nicht mehr für diese Zwecke verarbeitet.

Den Widerspruch können Sie formlos an [email protected] richten.

18.2 Zuständige Aufsichtsbehörde

Da die Lakeside Park Capital GmbH ihren Sitz in Tegernsee (Landkreis Miesbach, Bayern) hat, ist die für uns als nicht-öffentliche Stelle zuständige Datenschutz-Aufsichtsbehörde:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)

Promenade 18

91522 Ansbach

Deutschland

Telefon: +49 (0) 981 180093-0

Telefax: +49 (0) 981 180093-800

E-Mail: [email protected]

Web: https://www.lda.bayern.de

Unbeschadet Ihres Rechts, sich an jede andere Aufsichtsbehörde in einem EU-Mitgliedstaat zu wenden, insbesondere an die Behörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 Abs. 1 DSGVO).

Nachrichtlich – für öffentlich-rechtliche Themen in Bayern:

Bayerischer Landesbeauftragter für den Datenschutz (BayLfD)

Wagmüllerstraße 18, 80538 München

E-Mail: [email protected]

Web: https://www.datenschutz-bayern.de

Hinweis: Für die Lakeside Park Capital GmbH als privates Unternehmen ist das BayLDA in Ansbach die maßgebliche Aufsichtsbehörde; der BayLfD ist nur nachrichtlich aufgeführt.

19. Automatisierte Entscheidungsfindung

Eine ausschließlich automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie ähnlich erheblich beeinträchtigt, findet nicht statt. Das Profiling im Rahmen der Travel DNA und der Zielabgleichung dient ausschließlich der Personalisierung Ihrer Reisevorschläge.

20. Einsatz generativer KI – Transparenz gemäß AI Act

Unsere Plattform nutzt KI-Systeme zur Generierung von Reiseinhalten und Vorschlägen. Gemäß den Transparenzpflichten nach Art. 50 VO (EU) 2024/1689 (AI Act) weisen wir darauf hin:

  • Antworten unseres Reiseplanungs-Chatbots können KI-generiert sein.
  • KI-Ausgaben können Fehler, Ungenauigkeiten oder fiktive Angaben enthalten; wesentliche Buchungsdetails sind vor Vertragsschluss zu prüfen.
  • Wir führen keine biometrische Kategorisierung, Emotionserkennung oder Social Scoring im Sinne des AI Act durch.
  • Wir setzen keine Hochrisiko-KI-Systeme im Sinne des Anhangs III AI Act und keine nach Art. 5 AI Act verbotenen Praktiken ein.
  • KI-generierte Inhalte werden entsprechend Art. 50 AI Act sichtbar und/oder maschinenlesbar gekennzeichnet.

Meldungen zu KI-Fehlverhalten oder KI-bedingten Schäden richten Sie bitte an [email protected].

21. Datensicherheit

Wir treffen geeignete technische und organisatorische Maßnahmen (TOM) gemäß Art. 32 DSGVO, um Ihre Daten vor zufälliger oder unrechtmäßiger Zerstörung, Verlust, Veränderung, unbefugter Offenlegung oder unbefugtem Zugriff zu schützen. Hierzu gehören insbesondere:

  • Transportverschlüsselung (TLS 1.2+)
  • verschlüsselte Datenbankspeicherung sensibler Felder
  • Zugriffskontrollen nach dem Need-to-know-Prinzip
  • regelmäßige Sicherheitsupdates und Penetrationstests
  • Protokollierung kritischer Zugriffe

22. Minderjährige

Unser Onlineangebot richtet sich nicht an Personen unter 16 Jahren. Minderjährige dürfen uns keine personenbezogenen Daten ohne Zustimmung der Erziehungsberechtigten übermitteln. Werden wir auf eine entsprechende Verarbeitung aufmerksam, löschen wir die Daten unverzüglich.

23. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder an Änderungen des Dienstes bzw. der Datenverarbeitung anzupassen. Über wesentliche Änderungen informieren wir Sie rechtzeitig in geeigneter Form (z. B. per E-Mail oder Hinweis in der App).

Stand: 31. Juli 2026 · Version: 1.1