Zum Hauptinhalt springen

Datenschutzerklärung

Der Schutz Ihrer persönlichen Daten ist uns ein wichtiges Anliegen. Wir verarbeiten Ihre Daten daher ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, TDDDG).

In dieser Datenschutzerklärung informieren wir Sie über die wichtigsten Aspekte der Datenverarbeitung im Rahmen unserer Website und unserer Dienstleistungen.

Stand: 3. August 2026

1. Verantwortlicher für die Datenverarbeitung

Hofmann & Stein GbR („Trailer Swarm")

Kornmarkt 10

65795 Hattersheim am Main, Deutschland

E-Mail: datenschutz@trailer-swarm.de

Telefon: +49 89 244 182 67

Ein Datenschutzbeauftragter ist nicht bestellt, da keine gesetzliche Verpflichtung nach Art. 37 DSGVO besteht. Ansprechpartner für Datenschutzfragen siehe oben.

2. Erhebung und Speicherung personenbezogener Daten

2.1 Beim Besuch der Website (Server-Logs)

Beim Aufrufen unserer Website werden durch den auf Ihrem Endgerät zum Einsatz kommenden Browser automatisch Informationen an den Server unserer Website gesendet. Diese Informationen werden temporär in einem sog. Logfile gespeichert.

Folgende Informationen werden dabei ohne Ihr Zutun erfasst:

  • IP-Adresse des anfragenden Rechners (gekürzt/anonymisiert)
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Datei
  • Website, von der aus der Zugriff erfolgt (Referrer-URL)
  • Verwendeter Browser und ggf. das Betriebssystem Ihres Rechners
  • Name Ihres Access-Providers

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer, stabiler Bereitstellung)

Speicherdauer: 7-30 Tage (automatische Löschung)

Verfügbarkeitsabfragen (Nachfrageauswertung): Wenn Sie im Buchungsablauf für einen Standort einen Zeitraum prüfen und für diesen Zeitraum kein Anhänger verfügbar ist, speichern wir zur Auswertung der Nachfrage und zur Kapazitätsplanung einen Datensatz ohne Personenbezug: den betroffenen Standort, den angefragten Zeitraum und den Zeitpunkt der Abfrage. Wir speichern hierbei keine IP-Adresse, keine Gerätekennung und keine sonstigen Angaben, die einen Rückschluss auf Sie zulassen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bedarfsgerechten Planung unserer Anhänger-Verfügbarkeit).

2.2 Content Delivery Network & Web Application Firewall (Cloudflare)

Unsere Website wird über Cloudflare Pages bereitgestellt. Cloudflare fungiert als Content Delivery Network (CDN) und Web Application Firewall (WAF) zur Beschleunigung, Sicherheit und Verfügbarkeit unserer Website.

Anbieter: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA

Zweck:

  • Schnelle und sichere Auslieferung der Website weltweit
  • Schutz vor DDoS-Angriffen, Bot-Traffic und Missbrauch
  • Lastverteilung (Load Balancing) und Performance-Optimierung
  • Caching von statischen Inhalten
  • Fehleranalyse und Stabilitätsüberwachung

Verarbeitete Daten:

  • IP-Adresse (gekürzt/anonymisiert)
  • Zeitstempel des Zugriffs
  • Angefragte URL und HTTP-Referrer
  • User-Agent (Browser/Betriebssystem-Info)
  • Sicherheits-/Firewall-Events (z.B. blockierte Angriffe)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)

Speicherdauer: Server-Logs max. 30 Tage

Drittlandübermittlung: Daten können auf Edge-Servern weltweit (inkl. USA) verarbeitet werden. Cloudflare ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert und bietet Standardvertragsklauseln (SCC) der EU-Kommission an. Zusätzlich nimmt Cloudflare am EU Code of Conduct teil.

Datenschutz: cloudflare.com/privacypolicy
DPA: cloudflare.com/cloudflare-customer-dpa

2.3 Backend-Infrastruktur & Datenbank (Supabase)

Für die Buchungsverwaltung, Benutzerdaten und alle Datenbankoperationen nutzen wir Supabase als Backend-as-a-Service in der EU-Region.

Anbieter: Supabase, Inc., USA (betrieben in EU-Region Frankfurt)

Zweck:

  • Speicherung von Buchungs- und Kundendaten
  • Authentifizierung und Benutzerverwaltung
  • Datenbankoperationen und API-Zugriff
  • Verschlüsselte Backups

Verarbeitete Daten:

  • Stammdaten (Name, E-Mail, Telefon)
  • Buchungsinformationen (Mietdauer, Standort, Trailer-Typ)
  • Zahlungsreferenzen (keine Kartendaten)
  • Kommunikationshistorie

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

EU-Region: Alle Daten werden ausschließlich in der EU-Region (eu-central-1, Frankfurt/Deutschland) gespeichert und verarbeitet.

Hinweis Drittlandübermittlung: Bei regulärem Betrieb erfolgt keine Datenübertragung in Drittländer. In Ausnahmefällen (z.B. technischer Support) kann ein Zugriff durch US-Personal von Supabase, Inc. erforderlich sein. Hierfür bestehen Standardvertragsklauseln (SCC) und technisch-organisatorische Maßnahmen (TOM) gemäß Art. 46 DSGVO.

Datenschutz-Maßnahmen:

  • Row Level Security (RLS): Datenbankzugriff ist auf Zeilenebene geschützt
  • Verschlüsselung: TLS 1.3 im Transit, AES-256 im Ruhezustand
  • Zugriffskontrolle: Rollenbasierte Zugriffe mit 2FA
  • Backups: Verschlüsselte, tägliche Backups mit 30-Tage-Retention
  • Monitoring: Protokollierung aller Admin-Zugriffe

Speicherdauer: Siehe Abschnitt 7 (Aufbewahrungsfristen)

Datenschutz: supabase.com/privacy
DPA: Supabase DPA (PDF)

2.4 Bei Buchung eines Anhängers

Wenn Sie über unsere Website einen Anhänger buchen, erheben wir folgende personenbezogene Daten:

  • Vor- und Nachname
  • Vollständige Adresse (Straße, Hausnummer, PLZ, Ort)
  • E-Mail-Adresse
  • Telefonnummer
  • Nummer Ihres amtlichen Ausweisdokuments (Personalausweis, nationale Identitätskarte oder Reisepass) sowie das ausstellende Land
  • Buchungsdaten (Mietdauer, Standort, Anhängertyp)
  • Zahlungsinformationen (siehe Abschnitt 2.6)

📋 Angabe des Ausweisdokuments: Missbrauchs- und Diebstahlprävention

Unsere Anhänger werden rund um die Uhr kontaktlos übergeben — es findet keine persönliche Übergabe statt. Die Angabe von Ausweisdokument-Nummer und Ausstellungsland dient daher der Missbrauchs- und Diebstahlprävention: Sie erhöht die Hemmschwelle für eine Anmietung unter falschem Namen und kann uns im Schadens- oder Streitfall bei der Rechtsverfolgung unterstützen. Das Ausstellungsland benötigen wir, weil sich die Nummer ohne den ausstellenden Staat nicht einmal auf Plausibilität prüfen lässt.

Was wir ausdrücklich nicht tun: Wir gleichen Ihre Angabe bei der Buchung nicht mit einer amtlichen Datenbank ab und führen keine Identitätsfeststellung im Rechtssinne durch. Wir fertigen keine Kopie, kein Foto und keinen Scan Ihres Ausweisdokuments an. Erfasst werden ausschließlich die Dokumentnummer als Text und das Ausstellungsland. Die Nummer wird nicht als Suchmerkmal zum automatisierten Abruf oder zur Verknüpfung personenbezogener Daten verwendet. Eine automatisierte biometrische Verarbeitung findet nicht statt.

Das Ausstellungsland bezeichnet ausschließlich den Staat, der das Dokument ausgestellt hat. Wir erheben weder Ihre Staatsangehörigkeit noch leiten wir sie aus dieser Angabe ab; sie hat keinen Einfluss auf Ihre Buchung.

Rechtsgrundlage:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) — für Name, Adresse, Kontaktdaten, Buchungs- und Zahlungsdaten
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) — für Ausweisdokument-Nummer und Ausstellungsland. Unser berechtigtes Interesse ist die Missbrauchs- und Diebstahlprävention bei einer kontaktlosen Übergabe hochwertiger Mietsachen ohne persönlichen Kontakt.
Ihr Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage eines berechtigten Interesses verarbeiten — dies betrifft insbesondere Ausweisdokument-Nummer und Ausstellungsland —, können Sie dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Eine formlose Nachricht an hello@trailer-swarm.de genügt. Wir prüfen den Widerspruch und stellen die Verarbeitung ein, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen können, die Ihre Interessen überwiegen. Siehe auch Abschnitt 6 „Ihre Rechte als betroffene Person".

Speicherdauer:

  • Vertragsdaten (inkl. Adresse): 10 Jahre nach Vertragsende (§ 147 AO, § 257 HGB)
  • Ausweisdokument-Nummer und Ausstellungsland: 3 Jahre ab Rückgabe des Anhängers. Die Frist orientiert sich an der regelmäßigen Verjährung vertraglicher und deliktischer Ansprüche (§§ 195, 199 BGB) — etwa bei Nichtrückgabe, Unterschlagung oder Betrug. Nach Ablauf werden Nummer und Ausstellungsland gelöscht; die übrigen Vertragsdaten bleiben bis zum Ende der gesetzlichen Aufbewahrungsfrist gespeichert.

2.5 Trailer-Telemetrie und GPS-Tracking

Unsere Anhänger sind mit GPS-Tracking-Geräten ausgestattet, um Diebstahlprävention, Vertragsabwicklung und Schadensaufklärung zu ermöglichen.

Technologie-Anbieter: Giesecke & Devrient GmbH (G+D Mobile Security), Deutschland

Zweck:

  • Diebstahl- und Missbrauchsprävention
  • Vertragsabwicklung (Start-/Endstandort, gefahrene Strecke)
  • Schadensaufklärung bei Unfällen oder Verstößen
  • Technische Fehleranalyse und Wartung

Erfasste Daten:

  • GPS-Positionsdaten (Längen-/Breitengrad)
  • Zeitstempel der Positionen
  • Bewegungsgeschwindigkeit
  • Trailer-ID und Buchungszuordnung

Erfassungsintervall: Während der Fahrt maximal minütlich. Im Stillstand erfolgt keine kontinuierliche Positionserfassung (nur bei Bewegungserkennung oder auf Anfrage).

Rechtsgrundlage:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Diebstahlprävention und Schadensaufklärung)

Speicherdauer:

  • Reguläre Fahrtdaten: 30 Tage nach Ende der Miete (gem. AGB § 17 Abs. 3)
  • Ereignis-bezogene Daten: Bis zur Klärung von Schadens-/Streitfällen (max. 3 Jahre)
  • Diebstahlverdacht: Bis zur polizeilichen Klärung

Zugriff: Nur autorisierte Mitarbeiter bei berechtigtem Anlass (Kundenanfrage, Verdacht, Schadensfall). Zugriffe werden protokolliert.

Kundenrechte: GPS-Daten können auf Anfrage eingesehen werden (Auskunftsrecht Art. 15 DSGVO)

ℹ️ Transparenz & Datenschutz:

Die GPS-Daten dienen nicht der Verhaltenskontrolle oder Überwachung des Fahrers, sondern ausschließlich den oben genannten Zwecken. Eine permanente Live-Verfolgung oder Bewegungsprofile zu anderen Zwecken werden nicht erstellt. Daten werden nur bei konkretem Anlass abgerufen.

2.6 Zahlungsabwicklung (Stripe)

Für die sichere Abwicklung von Online-Zahlungen nutzen wir den Zahlungsdienstleister Stripe.

Anbieter: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland

Verarbeitete Daten:

  • Kreditkartendaten (werden nur bei Stripe gespeichert, nicht bei uns)
  • PayPal-Daten (falls gewählt; PayPal wird über Stripe eingebunden)
  • Rechnungsadresse
  • Transaktions-ID und Zahlungsstatus

Hinweis PayPal: PayPal-Zahlungen werden über die Stripe-Plattform abgewickelt. Stripe agiert hierbei als technischer Vermittler; die Zahlungsdaten werden an PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg) weitergeleitet.

Zweck: Sichere Zahlungsabwicklung, Betrugsprävention

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

Rolle: Stripe verarbeitet Zahlungsdaten in eigener Verantwortung als eigenständiger Verantwortlicher (nicht Auftragsverarbeiter)

Merchant-Initiated Transactions (MIT): Mit Buchung erklären Sie sich einverstanden, dass Zusatzkosten (z.B. Schadenersatz, verspätete Rückgabe, Reinigung) nach Mietende über das hinterlegte Zahlungsmittel eingezogen werden können. Die Autorisierung endet 90 Tage nach Mietende (gem. AGB § 6 Abs. 2-3).

Drittlandübermittlung: Daten können in die USA übermittelt werden. Stripe ist nach dem EU-US Data Privacy Framework zertifiziert und nutzt Standardvertragsklauseln (SCC).

Datenschutz: stripe.com/de/privacy

2.6a Erinnerung an nicht abgeschlossene Buchungsvorgänge

Wenn Sie einen Buchungsvorgang starten (Auswahl von Anhänger, Zeitraum und Standort) und zur Zahlung weitergeleitet werden, reservieren wir den Anhänger für 30 Minuten für Sie. Schließen Sie die Zahlung in diesem Zeitraum nicht ab, senden wir Ihnen einmalig kurz vor Ablauf der Reservierung eine Erinnerungs-E-Mail an die im Buchungsvorgang angegebene Adresse, damit Sie die begonnene Buchung fortsetzen können.

Verarbeitete Daten:

  • E-Mail-Adresse
  • Vorname
  • Buchungseckdaten (Standort, Zeitraum, Preis)
  • Reservierungsnummer

Zweck: Abschluss des von Ihnen selbst eingeleiteten Buchungsvorgangs

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage); hilfsweise Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Wiederaufnahme von Ihnen begonnener Vorgänge)

Versand: Der Versand erfolgt über unseren Auftragsverarbeiter Postmark (siehe Abschnitt 5). Der Zeitpunkt des Versands wird zur Vermeidung von Mehrfachversand an der Buchung gespeichert.

Widerspruch: Sie können dieser Verarbeitung jederzeit unter den oben genannten Kontaktdaten widersprechen.

2.7 Bei Nutzung des Kontaktformulars / E-Mail-Kommunikation

Bei Fragen jeglicher Art bieten wir Ihnen die Möglichkeit, mit uns über ein auf der Website bereitgestelltes Formular oder direkt per E-Mail Kontakt aufzunehmen.

Erforderliche Angaben:

  • Name
  • E-Mail-Adresse
  • Nachrichtentext

E-Mail-Provider: Strato AG, Deutschland (Strato Webmail)

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) oder lit. f DSGVO (berechtigtes Interesse)

Speicherdauer: 24 Monate nach Abschluss der Kommunikation (Support-Zwecke)

Verschlüsselung: TLS-verschlüsselter E-Mail-Transport

2.8 Newsletter

Auf unserer Website haben Sie die Möglichkeit, unseren Newsletter zu abonnieren. Mit dem Newsletter informieren wir Sie über exklusive Angebote, Tipps rund ums Motorrad und Neuigkeiten zu unseren Dienstleistungen.

Verarbeitete Daten:

  • E-Mail-Adresse
  • IP-Adresse und User-Agent (für Audit-Trail)
  • Zeitpunkt und Version der Einwilligung
  • Quelle der Anmeldung (Footer, Exit-Modal, etc.)

Freiwilligkeit: Die Bereitstellung Ihrer E-Mail-Adresse ist freiwillig; ohne sie können wir Ihnen den Newsletter nicht zusenden.

Empfänger & Verarbeitungsorte: Supabase (Speicherung in der EU-Region Frankfurt) und Postmark (E-Mail-Versand, USA – siehe Abschnitt 5: Drittlandübermittlung).

Anmeldeverfahren: Double Opt-In – Nach Eingabe Ihrer E-Mail-Adresse erhalten Sie eine Bestätigungs-E-Mail. Erst nach Klick auf den Bestätigungslink wird Ihre Anmeldung aktiv. Dieser Link ist 24 Stunden gültig.

E-Mail-Versand: Postmark (Auftragsverarbeiter gem. Art. 28 DSGVO, USA) – für den Versand von Bestätigungs- und Newsletter-E-Mails. Es gelten EU-Standardvertragsklauseln (SCC) und ein Auftragsverarbeitungsvertrag (AVV). Postmark EU Datenschutz

Kein Tracking: Wir verwenden keine Öffnungs- oder Klick-Tracking in unseren Newsletter-E-Mails.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)

Widerruf: Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie den Abmeldelink in jeder Newsletter-E-Mail klicken oder uns direkt kontaktieren. Der Widerruf wirkt für die Zukunft; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Speicherdauer: Ihre Daten werden gespeichert, solange Sie den Newsletter abonniert haben. Nach Abmeldung werden Ihre Daten nach 6 Monaten anonymisiert (E-Mail-Adresse durch Platzhalter ersetzt, IP und User-Agent gelöscht).

Einwilligungsprotokoll: Zur Erfüllung unserer Nachweispflichten gem. Art. 7 Abs. 1 DSGVO führen wir ein Protokoll über Ihre Einwilligung (Zeitpunkt, Version, Aktion). IP-Adresse und User-Agent werden spätestens 6 Monate nach Abmeldung aus dem Protokoll entfernt; ein auf das Nötigste beschränktes Protokoll (ohne IP/User-Agent) wird zur Erfüllung gesetzlicher Nachweispflichten bis zu 3 Jahre aufbewahrt.

Werbliche E-Mails im Rahmen einer Buchung

Im Buchungsprozess können Sie optional einwilligen, von uns per E-Mail über Angebote und Neuigkeiten rund um Motorradanhänger informiert zu werden. Diese Einwilligung ist von der Buchung unabhängig – die Buchung ist auch ohne sie möglich; das entsprechende Kästchen ist standardmäßig nicht vorausgewählt.

Verarbeitete Daten:

  • E-Mail-Adresse (bereits im Rahmen der Buchung erhoben)
  • Zeitpunkt und Version der Einwilligung

Freiwilligkeit: Die Einwilligung ist freiwillig und hat keine Auswirkung auf das Zustandekommen oder die Konditionen Ihrer Buchung.

Anmeldeverfahren: Einfache Einwilligung mit Protokollierung. Da die Einwilligung im Rahmen einer verifizierten, entgeltlichen Buchung mit bestätigter E-Mail-Adresse erteilt wird, verwenden wir hier – anders als beim reinen Newsletter – kein zusätzliches Double-Opt-In-Verfahren.

Empfänger & Verarbeitungsorte: Supabase (Speicherung in der EU-Region Frankfurt) und Postmark (Auftragsverarbeiter gem. Art. 28 DSGVO, E-Mail-Versand, USA). Für die Übermittlung in die USA bestehen ein Auftragsverarbeitungsvertrag sowie EU-Standardvertragsklauseln (SCC) bzw. – soweit einschlägig – der EU-US Data Privacy Framework; Einzelheiten in Abschnitt 5 (Drittlandübermittlung).

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Lauterkeitsrechtlich stützt sich der Versand auf Ihre ausdrückliche Einwilligung (§ 7 Abs. 2 Nr. 2 UWG); für Bestandskunden greift nachrangig zudem § 7 Abs. 3 UWG für die Bewerbung eigener ähnlicher Leistungen.

Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie den Abmeldelink in jeder Werbe-E-Mail klicken oder uns direkt kontaktieren. Nach einem Widerruf stellen wir den werblichen Versand ein. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Speicherdauer: Wir speichern Ihre Marketing-Einwilligung (Opt-in-Status, Zeitpunkt und Version), solange sie besteht. Nach einem Widerruf oder nach 36 Monaten ohne erneute Bestätigung oder Buchung deaktivieren wir das Marketing-Kennzeichen. Ein auf Zeitpunkt und Version beschränktes Einwilligungsprotokoll bewahren wir zur Erfüllung gesetzlicher Nachweispflichten bis zu 3 Jahre nach Deaktivierung auf.

Einwilligungsprotokoll: Zur Erfüllung unserer Nachweispflichten gem. Art. 7 Abs. 1 DSGVO speichern wir Zeitpunkt und Version der Einwilligung zusammen mit Ihrem Kundendatensatz.

2.10 WhatsApp-Kundenkommunikation (Chatbot „Sam")

Wir bieten einen automatisierten Kundenservice über WhatsApp an. Eingehende Nachrichten werden durch einen KI-gestützten Chatbot („Sam") verarbeitet und beantwortet. Der Chatbot kann Buchungsinformationen abrufen und häufige Fragen beantworten.

Verarbeitete Daten:

  • Telefonnummer (wird als SHA-256-Hash mit serverseitig geheimem Salt gespeichert — nie im Klartext auf dem Server; eine Rückführung auf die Ursprungsnummer ist mit verhältnismäßigem Aufwand nicht möglich)
  • Chat-Nachrichten (Text der Konversation)
  • Medien, die Sie uns senden (Fotos, Videos, Sprachnachrichten) — siehe den folgenden Absatz „Medien"
  • Buchungsdaten (Name, Zeitraum — werden per Telefonnummer nachgeschlagen, nicht dauerhaft im Chatbot-System gespeichert)

Medien (Fotos, Videos, Sprachnachrichten): Medien werden nicht auf unserem Server persistiert. Fotos werden an Anthropic übermittelt, damit der Chatbot das Anliegen erfassen kann. Sprachnachrichten werden zur automatischen Transkription an ElevenLabs übermittelt; das Transkript wird unmittelbar nach dem Abruf beim Dienstleister gelöscht, anschließend wird ausschließlich der Transkriptionstext weiterverarbeitet. Alle Medien werden zusätzlich zur internen Qualitätssicherung an einen Slack-Kanal weitergeleitet (siehe Abschnitt 4.1, Slack).

KI-Verarbeitung: Ihre Nachrichten und Fotos werden an Anthropic (Claude API) übermittelt, um automatisierte Antworten zu generieren. Anthropic verarbeitet die Daten als Auftragsverarbeiter; eine Nutzung der Daten zu Modelltrainingszwecken ist vertraglich ausgeschlossen.

Interne Spiegelung: Nachrichten werden in einem internen Slack-Kanal gespiegelt, um die Servicequalität sicherzustellen und bei Bedarf menschliche Übernahme zu ermöglichen. Der Zugriff ist auf autorisierte Mitarbeiter beschränkt.

Rechtsgrundlage:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) — für buchungsbezogene Anfragen
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) — für allgemeine Anfragen ohne Vertragsbezug (z. B. Pre-Sales-Fragen)

Speicherdauer: Chat-Verläufe werden 72 Stunden nach der letzten Nachricht automatisch gelöscht. Besteht zu der Anfrage eine Buchung, verlängert sich die Speicherung bis 7 Tage nach Mietende, um Rückfragen zum Mietvorgang beantworten zu können. Telefonnummern-Hashes werden mit der Chat-Session gelöscht.

Drittlandübermittlung: Meta WhatsApp Cloud API (USA/EU), Anthropic Claude API (USA), ElevenLabs (USA), Slack (Salesforce) (USA) — siehe Abschnitt 5.

Alternative Kontaktwege: Sie können uns jederzeit auch per E-Mail oder Telefon kontaktieren, wenn Sie den WhatsApp-Kanal nicht nutzen möchten (siehe Kontaktdaten in Abschnitt 1).

ℹ️ Transparenz zur KI-Verarbeitung:

Der Chatbot „Sam" nutzt ein KI-Sprachmodell (Anthropic Claude) zur Beantwortung Ihrer Anfragen. Es findet keine automatisierte Entscheidungsfindung mit Rechtswirkung (Art. 22 DSGVO) und keine Profilbildung im Sinne von Art. 4 Nr. 4 DSGVO statt — der Chatbot beantwortet Fragen und gibt Informationen weiter. Buchungsänderungen oder Stornierungen erfordern eine manuelle Bestätigung durch unsere Mitarbeiter.

2.11 Google Ads Offline Conversion Upload

Zur Messung der Wirksamkeit unserer Google Ads Kampagnen übermitteln wir Conversion-Daten serverseitig an Google Ads. Die Übermittlung erfolgt abhängig vom Consent-Status des Nutzers (Consent Mode v2).

Übermittelte Daten:

  • Google Click ID (gclid) — eine pseudonyme Klick-Kennung aus der Google-Anzeige
  • Buchungswert und Zeitstempel
  • Consent-Status (ad_user_data, ad_personalization)

Nicht übermittelt: Namen, E-Mail-Adressen, Telefonnummern oder andere direkt personenbezogene Kundendaten werden nicht an Google übertragen.

Consent-Prüfung: Der Upload personenbeziehbarer Conversion-Daten erfolgt nur, wenn der Kunde beim Besuch der Website die Einwilligung zum Werbe-Tracking erteilt hat (Consent Mode v2: ad_user_data: granted).

Frequenz: Regelmäßig automatisiert über unseren Backend-Server.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Cookie-Banner, Kategorie „Marketing")

Speicherdauer: Die Speicherdauer der übermittelten Daten bei Google liegt im Verantwortungsbereich von Google (siehe Google Datenschutzerklärung).

Drittlandübermittlung: Google Ads API (USA) — Google ist nach dem EU-US Data Privacy Framework zertifiziert. Siehe Abschnitt 5.

2.12 Automatisierte Betriebsüberwachung (Backend-Server)

Für die automatisierte Überwachung unserer Anhängerflotte und die Betriebssteuerung betreiben wir einen dedizierten Server bei Hetzner Online GmbH in Deutschland. Wir setzen technische und organisatorische Maßnahmen ein (TLS-Verschlüsselung, rollenbasierte Zugriffskontrollen, automatische Log-Schwärzung sensibler Daten), um die Sicherheit der Verarbeitung gemäß Art. 32 DSGVO zu gewährleisten.

Zur Ausfallsicherheit betreiben wir zusätzlich einen inhaltsgleichen Failover-Standby-Server bei der netcup GmbH (Serverstandort Wien, Österreich – EU/EWR). Eine aktive Verarbeitung von Kunden- und Buchungsdaten erfolgt auf diesem Standby ausschließlich im Ausfallfall des Primärservers. Eine Drittlandübermittlung erfolgt nicht (Verarbeitung innerhalb der EU/des EWR). Mit netcup besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO (siehe Abschnitt 4.1).

GPS-Standortüberwachung (Diebstahlschutz)

Regelmäßig wird automatisch geprüft, ob unsere Anhänger am zugewiesenen Heimatstandort stehen. Diese Prüfung betrifft ausschließlich Fahrzeug-Telemetrie (GPS-Koordinaten der Anhänger) — eine Verknüpfung mit Buchungs- oder Kundendaten ist technisch nicht implementiert. GPS-Daten werden nur im Arbeitsspeicher verarbeitet und nicht auf dem Server persistiert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Diebstahlprävention)

Parkdauer-Überwachung (gesetzliche Pflicht)

Täglich wird geprüft, ob Anhänger die gesetzliche 14-Tage-Parkfrist für Fahrzeuge ohne Zugmaschine überschreiten. Diese Verarbeitung betrifft nur Fahrzeugdaten (Kennzeichen, Standort, Parkdauer) — grundsätzlich keine personenbezogenen Daten; Kennzeichen können im Einzelfall einen Personenbezug aufweisen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Vermeidung von Ordnungswidrigkeiten)

Server-Logs (nginx)

Der Backend-Server protokolliert eingehende Anfragen in nginx Access Logs. Dabei werden personenbezogene Daten (IP-Adressen), aufgerufene URLs, Zeitstempel und User-Agents erfasst.

Speicherdauer: 90 Tage (automatische Löschung via logrotate). Die Speicherdauer von 90 Tagen ist erforderlich, um Sicherheitsvorfälle und Angriffsversuche nachträglich analysieren zu können (Incident Response).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: IT-Sicherheit, Erkennung und Abwehr von Angriffen)

Anwendungs-Logs

Die Anwendungssoftware auf dem Server erstellt Protokolldateien für Fehleranalyse und Betriebsüberwachung. Sensible Daten (Passwörter, API-Schlüssel, Tokens) werden automatisch geschwärzt. Telefonnummern werden nur als gekürzter, nicht ohne unverhältnismäßigen Aufwand rückführbarer Hash protokolliert.

Speicherdauer: Max. 30 Tage bzw. bis zur automatischen Überschreibung durch rotierende Protokolldateien. Betriebsberichte werden nach 30 Tagen automatisch gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: technische Fehleranalyse)

Fehler- und Absturzüberwachung des Backend-Servers (Sentry)

Zur Betriebssicherheit und Stabilität überwacht unser Backend-Server (Hetzner, Deutschland) auftretende Software-Fehler und Abstürze mit dem Dienst Sentry (Functional Software, Inc. d/b/a Sentry). Die Verarbeitung dient ausschließlich der Erkennung, Diagnose und Behebung technischer Fehler. Es handelt sich um reines serverseitiges Monitoring — es findet kein nutzerbezogenes Tracking statt, es wird kein Cookie gesetzt und es ist keine Einwilligung erforderlich.

Übermittelte Daten (mit aktiver Datenminimierung): Ausschließlich technische Fehlerdaten — Stack-Traces, Fehlermeldungen und Zeitstempel, Laufzeit- und Umgebungs-Metadaten (z. B. Node-Version, Betriebssystem, Environment-/Server-Kennung) sowie HTTP-Methode und Pfad einer fehlerhaften Anfrage.

Nicht übermittelt bzw. serverseitig entfernt, bevor die Daten Sentry erreichen: Request-Bodies, HTTP-Header und Cookies, Query-Strings (die Zugangs-Tokens oder Magic-Links enthalten können), Nutzer-IP-Adressen und Nutzer-Identifikatoren. E-Mail-Adressen und Telefonnummern werden aus etwaigen Freitext-Fehlerinhalten automatisch geschwärzt. Es werden damit bewusst keine personenbezogenen Daten übermittelt; sollten in einer Fehlermeldung dennoch inzidentell personenbezogene Daten auftauchen, greifen die vorstehende Schwärzung und der Grundsatz der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO).

Speicherdauer: ca. 90 Tage (Sentry-Standard-Retention für Fehler-Events), anschließend automatische Löschung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, störungsfreien Betrieb).

Datenstandort: Sentry EU-Datenregion (Speicherung in der EU). Ein möglicher Zugriff aus den USA (Sitz des Anbieters) ist durch den abgeschlossenen Auftragsverarbeitungsvertrag (Art. 28 DSGVO) inkl. EU-Standardvertragsklauseln (SCC) abgedeckt.

Empfänger & Drittlandbezug: Functional Software, Inc. d/b/a Sentry — siehe Abschnitt 4.1 (Auftragsverarbeiter) und Abschnitt 5 (Drittlandübermittlungen).

Verschlüsselte Off-Site-Sicherung (Backup)

Zur Ausfallsicherheit und zum Schutz vor Datenverlust erstellt unser Backend-Server (Hetzner, Deutschland) täglich eine Sicherung der Datenbank sowie der Server-Konfiguration und lädt diese zusätzlich an einen räumlich getrennten Speicherort (Off-Site-Backup) beim Anbieter Backblaze, Inc. (Backblaze B2 Cloud Storage) hoch. Die Datenhaltung erfolgt in einem Rechenzentrum in der EU (Amsterdam, Niederlande).

Verschlüsselung (entscheidend): Die Sicherung wird vor der Übertragung auf unserem eigenen Server clientseitig verschlüsselt (gpg, AES-256). Backblaze erhält und speichert ausschließlich diesen verschlüsselten Datensatz (Ciphertext) und kann die Inhalte technisch nicht einsehen. Der zur Entschlüsselung erforderliche Schlüssel verlässt unseren Server zu keinem Zeitpunkt.

Kategorien betroffener Daten: sämtliche in der Datenbank gespeicherten Buchungs- und Kundendaten (z. B. Name, Kontaktdaten, Buchungsdaten) — jedoch ausnahmslos in clientseitig verschlüsselter Form.

Speicherdauer: 30 Tage rollierend; ältere Sicherungen werden automatisch gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Ausfall- und Datensicherheit) i. V. m. Art. 32 DSGVO (Datensicherheit durch Backups).

Empfänger & Drittlandbezug: Backblaze, Inc. (siehe Abschnitt 4.1 – Auftragsverarbeiter, und Abschnitt 5 – Drittlandübermittlungen).

Zentrale Aggregation der Server-Logs (Axiom)

Zur Betriebssicherheit, Fehlerdiagnose und Forensik führt unser Backend-Server (Hetzner, Deutschland) die technischen Server-Logs zentral beim Dienst Axiom (Axiom, Inc.) zusammen. Die Verarbeitung dient ausschließlich der Erkennung, Diagnose und Nachvollziehbarkeit technischer Betriebsvorgänge und Fehler. Es handelt sich um reines serverseitiges Log-Management — es findet kein nutzerbezogenes Tracking statt, es wird kein Cookie gesetzt und es ist keine Einwilligung erforderlich.

Übermittelte Daten (mit aktiver Datenminimierung): Ausschließlich technische Server-Logs — Zeitstempel, Log-Level, Service- und Cron-Namen sowie Betriebsmeldungen. Hinzu kommen pseudonyme Identifikatoren, namentlich interne Buchungs-IDs/UUIDs und Kennzeichen der eigenen Anhängerflotte. Eine Zuordnung der pseudonymen Buchungs-ID zu einer Person ist ausschließlich intern über unsere Datenbank möglich.

Nicht übermittelt bzw. serverseitig entfernt, bevor die Daten Axiom erreichen: E-Mail-Adressen und Telefonnummern werden aus allen Log-Inhalten automatisch geschwärzt, bevor die Logs unseren Server verlassen; Secrets und Tokens werden bereits zuvor entfernt. Es werden damit bewusst keine direkt identifizierenden Kundendaten übermittelt; sollten in einer Betriebsmeldung dennoch inzidentell personenbezogene Daten auftauchen, greifen die vorstehende Schwärzung und der Grundsatz der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO).

Speicherdauer: ca. 30 Tage (Axiom-Standard-Retention), anschließend automatische Löschung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, nachvollziehbaren Betrieb).

Datenstandort: Axiom EU-Region (Speicherung in der EU). Ein möglicher Zugriff aus den USA (Sitz des Anbieters) ist durch den abgeschlossenen Auftragsverarbeitungsvertrag (Art. 28 DSGVO) inkl. EU-Standardvertragsklauseln (SCC) abgedeckt.

Empfänger & Drittlandbezug: Axiom, Inc. — siehe Abschnitt 4.1 (Auftragsverarbeiter) und Abschnitt 5 (Drittlandübermittlungen).

2.13 Eingehende Anfragen über eBay Kleinanzeigen (Auto-Reply)

Über die Plattform eBay Kleinanzeigen erreichen uns Mietanfragen von Interessenten. Diese Anfragen werden zur Vertragsanbahnung (Beantwortung der Anfrage) auf unserem Backend-Server bei Hetzner in Deutschland verarbeitet. Antwortentwürfe werden durch ein KI-Sprachmodell vorbereitet, durch unser Team in Slack manuell freigegeben und anschließend über die Kleinanzeigen-Plattform an den Interessenten zurückgesendet.

Datenfluss:

  1. Der Interessent schreibt uns über die Kleinanzeigen-Plattform. eBay Kleinanzeigen sendet eine Benachrichtigungs-E-Mail an unsere Adresse hello@trailer-swarm.de.
  2. Unser E-Mail-Provider Strato leitet diese Benachrichtigungs-E-Mail per gefiltertem Forwarding an einen Inbound-Webhook von Postmark weiter.
  3. Unser Backend-Server (Hetzner, Deutschland) verarbeitet die Nachricht, speichert sie in der Datenbank (Supabase, EU-Region Frankfurt) und spiegelt sie zur Team-Freigabe in einen privaten internen Slack-Kanal.
  4. Ein KI-Sprachmodell (Anthropic Claude, USA) erstellt einen Antwortentwurf.
  5. Ein autorisiertes Teammitglied gibt den Entwurf in Slack per Reaktion frei.
  6. Die freigegebene Antwort wird über Postmark (USA) an die Kleinanzeigen-Forwarding-Adresse versendet; eBay Kleinanzeigen leitet die Antwort an den Interessenten weiter.

Verarbeitete Daten:

  • E-Mail-Adresse: ausschließlich die von eBay Kleinanzeigen vergebene anonymisierte Forwarding-Adresse (z. B. abc123-…-ek-ek@mail.kleinanzeigen.de). Die tatsächliche E-Mail-Adresse des Interessenten kennen wir nicht.
  • Name: sofern im E-Mail-Header oder Nachrichtentext von Kleinanzeigen mitgeliefert (Best-Effort-Extraktion, in der Regel nur Vorname). Die Plattform übermittelt nur das, was der Interessent in seinem Kleinanzeigen-Profil hinterlegt hat.
  • Inhalt der Nachricht: Klartext der Anfrage des Interessenten und unsere Antwort.
  • Kontextinformationen: Anzeigen-ID und Anzeigentitel der betreffenden Kleinanzeige.
  • Zeitstempel.

Nicht erhoben: Wir erheben in diesem Verarbeitungsvorgang keine Klarnamen-E-Mail-Adresse und keine Telefonnummer. Die Kleinanzeigen-Nutzungsbedingungen untersagen einen Off-Platform-Kontakt vor Vertragsschluss; die Kommunikation verbleibt daher in der von Kleinanzeigen vermittelten E-Mail-Konversation.

Zweck:

  • Beantwortung von Mietanfragen (vorvertragliche Maßnahme auf Anfrage des Interessenten)
  • Team-interne Freigabe und Qualitätssicherung der Antwort (privater Slack-Kanal mit eingeschränktem Personenkreis)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Anfrage der betroffenen Person)

Speicherort: Backend-Server bei Hetzner Online GmbH (Deutschland) sowie Datenbank Supabase in der EU-Region Frankfurt (eu-central-1). Die Konversation wird in eigenen, von der Buchungs­datenbank getrennten Tabellen gespeichert (Row-Level-Security, nur Service-Role-Zugriff).

Pseudonymisierter Lookup: Zusätzlich zur Forwarding-Adresse speichern wir einen SHA-256-Hash mit serverseitig geheimem Salt als sekundären Suchindex, damit die Forwarding-Adresse nicht im Klartext in Such- oder Fehlerprotokollen erscheint. Der Klartext der Forwarding-Adresse muss in der Tabelle verbleiben, weil wir die Antwort an diese Adresse senden müssen.

Empfänger:

  • Postmark (Wildbit LLC / ActiveCampaign, USA) – Inbound- und Outbound-E-Mail-Verarbeitung (siehe Abschnitt 4.1 und 5)
  • Supabase (EU-Region Frankfurt) – Speicherung der Konversation (siehe Abschnitt 2.3)
  • Hetzner Online GmbH (Deutschland) – Server-Hosting (siehe Abschnitt 2.12)
  • Anthropic PBC (USA) – KI-Sprachmodell Claude zur Erstellung des Antwortentwurfs (siehe Abschnitt 4.1 und 5; keine Nutzung der Daten für KI-Training)
  • Slack (Salesforce) (USA) – interne Spiegelung zur Team-Freigabe (siehe Abschnitt 4.1 und 5)

Speicherdauer: Die gesamte Konversation (Thread und alle zugehörigen Nachrichten) wird 90 Tage nach der letzten Aktivität gespeichert („Sliding-Window" auf last_activity_at). Ein nächtlicher Cleanup-Job löscht abgelaufene Konversationen vollständig (Cascade-Delete). Kommt es zu einer Buchung, werden die erforderlichen Kundendaten in den regulären Buchungsflow überführt; ab diesem Zeitpunkt gilt für die Buchungsdaten die jeweils einschlägige Speicherdauer aus Abschnitt 7.

ℹ️ Transparenz zur KI-gestützten Antwort-Erstellung:

Der Antwortentwurf wird durch ein KI-Sprachmodell (Anthropic Claude, USA) generiert. Es findet keine automatisierte Entscheidungsfindung mit Rechtswirkung (Art. 22 DSGVO) und keine Profilbildung im Sinne von Art. 4 Nr. 4 DSGVO statt. Jede Antwort wird vor dem Versand durch ein menschliches Teammitglied geprüft und ausdrücklich freigegeben.

4. Weitergabe von Daten an Dritte & Empfänger

Wir geben Ihre personenbezogenen Daten nur an Dritte weiter, wenn:

  • Sie Ihre nach Art. 6 Abs. 1 S. 1 lit. a DSGVO ausdrückliche Einwilligung dazu erteilt haben,
  • die Weitergabe nach Art. 6 Abs. 1 S. 1 lit. f DSGVO zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist,
  • für die Weitergabe nach Art. 6 Abs. 1 S. 1 lit. c DSGVO eine gesetzliche Verpflichtung besteht, sowie
  • dies gesetzlich zulässig und nach Art. 6 Abs. 1 S. 1 lit. b DSGVO für die Abwicklung von Vertragsverhältnissen mit Ihnen erforderlich ist.

4.1 Auftragsverarbeiter (Art. 28 DSGVO)

Wir arbeiten mit folgenden Auftragsverarbeitern zusammen. Mit allen Dienstleistern bestehen Verträge zur Auftragsverarbeitung (DPA):

Cloudflare (CDN/WAF/Hosting)

Anbieter: Cloudflare, Inc., USA

Zweck: Website-Bereitstellung, Sicherheit, Performance

AVV: Vorhanden gemäß Art. 28 DSGVO

Region: Weltweit (Edge-Server), inkl. USA

Supabase (Datenbank & Backend)

Anbieter: Supabase Inc., USA

Zweck: Speicherung von Buchungsdaten, Benutzerverwaltung

AVV: Vorhanden gemäß Art. 28 DSGVO

Region: EU (Frankfurt, eu-central-1)

Giesecke & Devrient (GPS-Telemetrie)

Anbieter: Giesecke & Devrient GmbH, Deutschland

Zweck: GPS-Tracking der Anhänger

AVV: Vorhanden gemäß Art. 28 DSGVO

Region: Deutschland/EU

Strato AG (E-Mail)

Anbieter: Strato AG, Deutschland

Zweck: E-Mail-Hosting und -Versand

AVV: Vorhanden gemäß Art. 28 DSGVO

Region: Deutschland

Postmark (Transaktions-E-Mails & Inbound)

Anbieter: Wildbit LLC (ActiveCampaign), USA

Zweck: Versand von Buchungsbestätigungen, Double-Opt-In- und Newsletter-E-Mails (ohne Öffnungs-/Klicktracking) sowie Empfang von Mietanfragen über eBay Kleinanzeigen via Inbound-Webhook (siehe Abschnitt 2.13)

AVV: Postmark Standard-DPA (postmarkapp.com/dpa); Garantien: SCC (Modul 2, Controller-to-Processor)

Region: USA

Hetzner Online GmbH (Backend-Server)

Anbieter: Hetzner Online GmbH, Deutschland

Zweck: Backend-Server für automatisierte Betriebsüberwachung, WhatsApp-Chatbot, Conversion-Upload

AVV: Vorhanden gemäß Art. 28 DSGVO

Region: Deutschland (Nürnberg)

netcup GmbH (Backend-Server, Failover-Standby)

Anbieter: netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, Deutschland

Zweck: Server-Hosting als Failover-Standby für den Backend-Server (Ausfallsicherheit). Verarbeitet Kunden-/Buchungsdaten nur im Ausfallfall des Primärservers (siehe Abschnitt 2.12)

AVV: Vorhanden gemäß Art. 28 DSGVO (abgeschlossen am 08.07.2026)

Region: Wien, Österreich (EU/EWR)

Anthropic PBC (KI-Chatbot)

Anbieter: Anthropic PBC, USA

Zweck: KI-Sprachmodell (Claude) für automatisierte WhatsApp-Kundenkommunikation

AVV: Data Processing Agreement; Standardvertragsklauseln (SCC)

Region: USA

Eleven Labs Inc. („ElevenLabs") — Sprachtranskription

Anbieter: Eleven Labs Inc., 169 Madison Ave #2484, New York, NY 10016, USA

Zweck: Automatische Transkription von Sprachnachrichten aus dem Kundenservice

AVV: Auftragsverarbeitungsvertrag, der automatisch Teil der Nutzungsbedingungen ist. Transfergrundlage ist in erster Linie die Zertifizierung nach dem EU-US Data Privacy Framework (im AVV ausdrücklich benannt, § 11.1(i)); ergänzend sind die Standardvertragsklauseln (SCC) der EU-Kommission Bestandteil des AVV (§ 11).

Besonderheit: Eine Nutzung der Daten zu eigenen Zwecken — einschließlich Modelltraining — ist vertraglich ausgeschlossen (Weisungsvorbehalt § 3.1, Zweckbindung § 12.1.1). Das Transkript wird unmittelbar nach dem Abruf gelöscht.

Hinweis: Auch für Kunden aus dem EWR ist die US-Gesellschaft Vertragspartner; es existiert keine EU-Tochter. Für die Standardvertragsklauseln ist Klausel 17 Option 1 vereinbart; es gilt irisches Recht (AVV § 11.2).

Region: USA

Meta Platforms (WhatsApp Business API)

Anbieter: Meta Platforms Ireland Limited, Irland

Zweck: WhatsApp Business API für Kundenkommunikation

AVV: Meta Business Tools Terms; EU-US Data Privacy Framework (DPF); Standardvertragsklauseln (SCC)

Region: USA/EU

Slack (Salesforce) — Interne Kommunikation

Anbieter: Salesforce, Inc., USA

Zweck: Interne Spiegelung von Kundenkommunikation zur Qualitätssicherung (berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO)

AVV: Salesforce DPA gemäß Art. 28 DSGVO; Standardvertragsklauseln (SCC)

Region: USA

Make (ehem. Integromat), betrieben durch Celonis SE

Anbieter: Celonis SE, Deutschland

Zweck: Automatisierte Trailer-Datenverwaltung und Stammdatensynchronisation

AVV: Vorhanden gemäß Art. 28 DSGVO

Region: EU

Backblaze (Verschlüsseltes Off-Site-Backup)

Anbieter: Backblaze, Inc., USA

Zweck: Verschlüsselte Off-Site-Sicherung (Backup) der Datenbank und Server-Konfiguration. Backblaze erhält ausschließlich clientseitig (gpg, AES-256) verschlüsselte Daten (Ciphertext) und kann die Inhalte technisch nicht einsehen (siehe Abschnitt 2.12).

AVV: Data Processing Addendum gem. Art. 28 DSGVO (backblaze.com/dpa); Garantien: SCC (Modul 2, Controller-to-Processor); Sub-Auftragsverarbeiter-Liste: backblaze.com/subprocessors

Region: Datenhaltung EU (Amsterdam, Niederlande); Anbieter mit Sitz in den USA

Sentry (Backend-Server-Fehlerüberwachung)

Anbieter: Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA

Zweck: Erkennung, Diagnose und Behebung von Software-Fehlern und Abstürzen des Backend-Servers (Betriebssicherheit, Stabilität). Reines serverseitiges Monitoring ohne Nutzer-Tracking; mit aktiver Datenminimierung werden keine personenbezogenen Daten übermittelt (siehe Abschnitt 2.12).

AVV: Data Processing Amendment (DPA, Version 5.1.0) gem. Art. 28 DSGVO (abgeschlossen am 23.07.2026); Garantien: SCC (Modul 2, Controller-to-Processor)

Region: EU-Datenregion (Speicherung in der EU); Anbieter mit Sitz in den USA

Axiom (Server-Log-Aggregation)

Anbieter: Axiom, Inc. (Delaware corporation), 1390 Market Street, Suite 200, San Francisco, CA 94102, USA

Zweck: Zentrale Aggregation der Server-Logs zur Fehlerdiagnose, Forensik und Sicherstellung des sicheren Betriebs (Betriebssicherheit). Reines serverseitiges Log-Management ohne Nutzer-Tracking; mit aktiver Datenminimierung werden keine direkt identifizierenden Kundendaten übermittelt (siehe Abschnitt 2.12).

AVV: Data Processing Addendum gem. Art. 28 DSGVO (axiom.co/dpa); Garantien: SCC (Modul 2, Controller-to-Processor); Sub-Auftragsverarbeiter-Liste: axiom.co/sub-processors

Region: EU-Region (Speicherung in der EU); Anbieter mit Sitz in den USA

4.2 Eigenverantwortliche Dritte

Folgende Dienstleister verarbeiten Daten in eigener Verantwortung (nicht als Auftragsverarbeiter):

Stripe (Zahlungsabwicklung)

Anbieter: Stripe Payments Europe Ltd., Irland

Zweck: Zahlungsabwicklung

Rolle: Eigenständig Verantwortlicher

Datenschutz: stripe.com/de/privacy

Google Analytics 4 (nur bei Einwilligung)

Anbieter: Google Ireland Limited, Irland

Zweck: Webanalyse

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

4.3 Empfänger im Anlassfall

In bestimmten Fällen können Daten an folgende Empfänger weitergegeben werden:

  • DEVK Versicherung: Bei Schadensfällen zur Schadensregulierung
  • Inkasso-Dienstleister: Bei Zahlungsverzug (zukünftig geplant, aktuell interne Bearbeitung)
  • Behörden/Strafverfolgung: Bei gesetzlicher Verpflichtung oder Verdacht auf Straftaten
  • Rechtsberater: Bei rechtlichen Auseinandersetzungen
  • Polizei: Bei Diebstahl oder Missbrauch (GPS-Daten)

4.4 Weitergabe von Daten bei Forderungen aus der Anhängernutzung

Zweck: Werden uns gegenüber Anfragen, Anhörungen, Bescheide oder Forderungen geltend gemacht, die die Nutzung eines vermieteten Anhängers durch Sie betreffen (z. B. Bußgelder, Maut, Park- oder Nutzungsgebühren), verarbeiten wir Ihre Daten, um diese Vorgänge zu bearbeiten und an die zuständige bzw. anspruchstellende Stelle weiterzuleiten.

Empfänger bzw. Empfängerkategorien: Behörden, Mautbetreiber, Parkraumbewirtschafter sowie Gläubiger und deren Bevollmächtigte (insbesondere Rechtsanwälte; soweit im Einzelfall eingeschaltet auch Inkassodienstleister – vgl. Ziff. 4.3).

Rechtsgrundlagen: Die jeweilige Weitergabe stützt sich – je nach Anlass – auf eine oder mehrere der folgenden Grundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Mietvertrags und der hieraus folgenden Pflichten) – soweit die Verarbeitung der Abwicklung Ihres Mietverhältnisses dient, etwa der internen Zuordnung des für die Nutzung verantwortlichen Mieters.
  • Art. 6 Abs. 1 lit. c DSGVO (Erfüllung einer rechtlichen Verpflichtung) – soweit wir gesetzlich zur Auskunft verpflichtet sind, etwa bei behördlichen Halter- oder Fahreranfragen in Bußgeld- oder Ordnungswidrigkeiten- verfahren.
  • Art. 6 Abs. 1 lit. f DSGVO (Wahrung berechtigter Interessen) – unser berechtigtes Interesse liegt in der Bearbeitung, Weiterleitung und Abwehr bzw. Reduzierung solcher Forderungen sowie in der Geltendmachung eigener Ansprüche (z. B. Regress) gegen Sie. Auf diese Grundlage stützt sich insbesondere die Weitergabe an private anspruchstellende Stellen (z. B. Mautbetreiber, Parkraumbewirtschafter, Gläubiger und Inkassodienstleister). Sie können dieser Verarbeitung nach Maßgabe von Art. 21 DSGVO widersprechen (siehe Abschnitt „Ihre Rechte").

Umfang (Datenminimierung): Wir geben nur die zur Bearbeitung des jeweiligen Vorgangs erforderlichen Daten weiter (insbesondere Name, Anschrift, Mietzeitraum, betroffenes Fahrzeug/Anhänger), Art. 5 Abs. 1 lit. c DSGVO.

Speicherdauer: Wir speichern diese Daten, solange dies zur Bearbeitung des Vorgangs und zur Erfüllung gesetzlicher Aufbewahrungspflichten erforderlich ist.

Diese Verarbeitung konkretisiert § 18 Abs. 3 unserer Mietbedingungen (AGB). Ein Drittlandbezug entsteht hierbei regelmäßig nicht; anspruchstellende Stellen (z. B. Behörden, Maut- und Parkraumbetreiber, Gläubiger und deren Bevollmächtigte) sitzen typischerweise im EWR. Für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission, Liechtenstein gehört zum EWR. Sollte im Einzelfall eine Weitergabe an einen Empfänger in einem Land ohne Angemessenheitsbeschluss erforderlich werden (z. B. Andorra, Monaco, San Marino, Vatikanstadt), erfolgt diese nur auf Grundlage geeigneter Garantien (Art. 46 DSGVO, etwa Standardvertragsklauseln) oder einer Ausnahme nach Art. 49 DSGVO – insbesondere Art. 49 Abs. 1 lit. e zur Geltendmachung oder Verteidigung von Rechtsansprüchen.

5. Drittlandübermittlungen

Einige unserer Dienstleister verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums (EWR). Wir stellen sicher, dass dabei ein angemessenes Datenschutzniveau gewährleistet ist.

USA: Cloudflare

Verarbeitung von Traffic-Metadaten auf Edge-Servern (weltweit, inkl. USA).

Schutzmaßnahmen:

  • EU-US Data Privacy Framework (DPF) Zertifizierung
  • Standardvertragsklauseln (SCC) der EU-Kommission
  • EU Code of Conduct Teilnahme
  • Technische/Organisatorische Maßnahmen (TOM)

USA: Stripe

Zahlungsdaten können in die USA übermittelt werden.

Schutzmaßnahmen:

  • EU-US Data Privacy Framework (DPF) Zertifizierung
  • Standardvertragsklauseln (SCC)
  • PCI DSS Level 1 Zertifizierung (höchster Sicherheitsstandard)

USA: Google Analytics / GTM (nur bei Einwilligung)

Nutzungsdaten können in die USA übermittelt werden, nur nach Einwilligung.

Schutzmaßnahmen:

  • EU-US Data Privacy Framework (DPF) Zertifizierung
  • Standardvertragsklauseln (SCC)
  • Consent Mode v2 (kein Laden ohne Einwilligung)

USA: Sentry (Website-Fehlerüberwachung)

Anonymisierte Fehlerdaten der Website werden zur Stabilitätssicherung in die USA übermittelt (Stufe 1: berechtigtes Interesse). Zusätzliche Session Replays nur nach Analytics-Einwilligung (Stufe 2). Siehe Abschnitt 3.5.

Schutzmaßnahmen:

  • Standardvertragsklauseln (SCC)
  • Technische/Organisatorische Maßnahmen (TOM)
  • IP-Anonymisierung, keine Nutzerkennungen in Stufe 1

USA-Anbieter / EU-Speicherung: Sentry (Backend-Server-Fehlerüberwachung)

Zur Fehler- und Absturzüberwachung unseres Backend-Servers (siehe Abschnitt 2.12) setzen wir Sentry (Functional Software, Inc. d/b/a Sentry) in der EU-Datenregion ein; die technischen Fehlerdaten werden in der EU gespeichert. Da der Anbieter seinen Sitz in den USA hat, behandeln wir einen etwaigen Zugriff vorsorglich als potenzielle Drittlandübermittlung und sichern ihn entsprechend ab.

Schutzmaßnahmen:

  • Standardvertragsklauseln (SCC) der EU-Kommission, Modul 2 (Controller-to-Processor)
  • Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO (Data Processing Amendment, Version 5.1.0, abgeschlossen am 23.07.2026)
  • Aktive Datenminimierung vor der Übermittlung — es werden ausschließlich technische Fehlerdaten übertragen; Request-Bodies, Header, Cookies, Query-Strings, IP-Adressen und Nutzerkennungen werden entfernt, E-Mail-Adressen und Telefonnummern in Freitext-Fehlerinhalten automatisch geschwärzt
  • Datenhaltung in der EU (Sentry EU-Datenregion)

USA: Postmark (E-Mail Inbound & Outbound: Transaktion, Newsletter, Kleinanzeigen)

E-Mail-Daten für Buchungsbestätigungen, Double-Opt-In-Bestätigungen, Newsletter-Versand sowie den Empfang und das Versenden von Anfragen über eBay Kleinanzeigen (siehe Abschnitt 2.13) werden in die USA übermittelt.

Schutzmaßnahmen:

  • Standardvertragsklauseln (SCC) der EU-Kommission, Modul 2 (Controller-to-Processor)
  • Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO via postmarkapp.com/dpa
  • Verschlüsselung bei Übertragung und Speicherung
  • Kein Öffnungs-/Klicktracking im Newsletter
  • Sub-Auftragsverarbeiter-Übersicht: postmarkapp.com/eu-privacy

USA: Anthropic (KI-Chatbot)

Chat-Nachrichten und von Ihnen gesendete Fotos werden zur KI-Verarbeitung an Anthropic (Claude API) in die USA übermittelt.

Schutzmaßnahmen:

  • Data Processing Agreement; Standardvertragsklauseln (SCC)
  • Keine vertraglich vereinbarte Nutzung der Daten für KI-Training
  • Telefonnummern werden nur als nicht ohne unverhältnismäßigen Aufwand rückführbarer Hash übermittelt

USA: ElevenLabs (Sprachtranskription)

Sprachnachrichten aus dem WhatsApp-Kundenservice werden zur automatischen Transkription an Eleven Labs Inc. in die USA übermittelt (siehe Abschnitt 2.10).

Schutzmaßnahmen:

  • EU-US Data Privacy Framework (DPF) Zertifizierung — einschließlich UK- und Schweiz-Extension; die Zertifizierung deckt ausdrücklich die Auftragsverarbeitung ab und ist im AVV als Transfergrundlage benannt (§ 11.1(i))
  • Ergänzend Standardvertragsklauseln (SCC) der EU-Kommission als Bestandteil des AVV (§ 11; Klausel 17 Option 1, irisches Recht)
  • Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO
  • Keine vertraglich zulässige Nutzung der Daten zu eigenen Zwecken, einschließlich KI-Training (§ 3.1, § 12.1.1)
  • Löschung des Transkripts unmittelbar nach dem Abruf

USA/EU: Meta (WhatsApp Business API)

WhatsApp-Nachrichten werden über die Meta WhatsApp Cloud API verarbeitet.

Schutzmaßnahmen:

  • EU-US Data Privacy Framework (DPF) Zertifizierung
  • Standardvertragsklauseln (SCC)
  • Meta Business Tools Terms
  • Verschlüsselte Übertragung

USA: Slack (Salesforce) — Interne Kommunikation

Kundennachrichten aus WhatsApp — einschließlich gesendeter Medien (Fotos, Videos, Sprachnachrichten) — werden zur internen Qualitätssicherung in Slack gespiegelt.

Schutzmaßnahmen:

  • Salesforce DPA gemäß Art. 28 DSGVO
  • Standardvertragsklauseln (SCC)
  • Verschlüsselung bei Übertragung und Speicherung

USA-Anbieter / EU-Speicherung: Backblaze (verschlüsseltes Backup)

Unser Off-Site-Backup (siehe Abschnitt 2.12) wird beim Anbieter Backblaze, Inc. gespeichert. Die Datenhaltung erfolgt in einem Rechenzentrum in der EU (Amsterdam, Niederlande). Da Backblaze seinen Sitz in den USA hat, behandeln wir die Sicherung vorsorglich als potenzielle Drittlandübermittlung und sichern sie entsprechend ab.

Schutzmaßnahmen:

  • Standardvertragsklauseln (SCC) der EU-Kommission, Modul 2 (Controller-to-Processor)
  • Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO via backblaze.com/dpa
  • Zusätzliche technische Schutzmaßnahme (Schrems II): clientseitige Verschlüsselung (gpg, AES-256) vor der Übertragung — Backblaze sieht ausschließlich verschlüsselte Daten (Ciphertext), keinen Klartext; der Schlüssel verlässt unseren Server nie
  • Datenhaltung in der EU (Amsterdam, Niederlande)
  • Sub-Auftragsverarbeiter-Übersicht: backblaze.com/subprocessors

USA-Anbieter / EU-Speicherung: Axiom (Server-Log-Aggregation)

Zur zentralen Aggregation unserer Server-Logs (siehe Abschnitt 2.12) setzen wir Axiom (Axiom, Inc.) in der EU-Region ein; die technischen Log-Daten werden in der EU gespeichert. Da der Anbieter seinen Sitz in den USA hat, behandeln wir einen etwaigen Zugriff vorsorglich als potenzielle Drittlandübermittlung und sichern ihn entsprechend ab.

Schutzmaßnahmen:

  • Standardvertragsklauseln (SCC) der EU-Kommission, Modul 2 (Controller-to-Processor)
  • Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO via axiom.co/dpa
  • Aktive Datenminimierung vor der Übermittlung — es werden ausschließlich technische Server-Logs übertragen; E-Mail-Adressen und Telefonnummern werden serverseitig geschwärzt und Secrets/Tokens entfernt, bevor die Logs unseren Server verlassen
  • Datenhaltung in der EU (Axiom EU-Region)
  • Sub-Auftragsverarbeiter-Übersicht: axiom.co/sub-processors

✅ Keine Drittlandübermittlung:

  • Supabase: Ausschließlich EU-Region (Frankfurt)
  • Giesecke & Devrient: Deutschland/EU
  • Strato: Deutschland
  • Hetzner: Deutschland (Nürnberg)
  • netcup (Failover-Standby): Österreich (Wien) — EU/EWR
  • Make (Celonis SE): EU

6. Ihre Rechte als betroffene Person

Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

Recht auf Auskunft (Art. 15 DSGVO)

Sie haben das Recht, Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten zu verlangen. Insbesondere können Sie Auskunft über die Verarbeitungszwecke, die Kategorie der personenbezogenen Daten, die Kategorien von Empfängern, die geplante Speicherdauer, das Bestehen eines Rechts auf Berichtigung, Löschung, Einschränkung der Verarbeitung oder Widerspruch, das Bestehen eines Beschwerderechts, die Herkunft Ihrer Daten, sowie über das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling verlangen.

Recht auf Berichtigung (Art. 16 DSGVO)

Sie haben das Recht, die Berichtigung unrichtiger oder die Vervollständigung Ihrer bei uns gespeicherten personenbezogenen Daten zu verlangen.

Recht auf Löschung (Art. 17 DSGVO)

Sie haben das Recht, die Löschung Ihrer bei uns gespeicherten personenbezogenen Daten zu verlangen, soweit nicht die Verarbeitung zur Ausübung des Rechts auf freie Meinungsäußerung und Information, zur Erfüllung einer rechtlichen Verpflichtung (z.B. Aufbewahrungspflichten nach HGB/AO), aus Gründen des öffentlichen Interesses oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen, wenn Sie die Richtigkeit der Daten bestreiten, die Verarbeitung unrechtmäßig ist, Sie aber deren Löschung ablehnen, oder wenn wir die Daten nicht mehr benötigen, Sie diese jedoch zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigen.

Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, Ihre personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder die Übermittlung an einen anderen Verantwortlichen zu verlangen.

Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. f DSGVO (Datenverarbeitung auf der Grundlage einer Interessenabwägung) erfolgt, Widerspruch einzulegen.

Besonderer Hinweis: Sie können der Verarbeitung Ihrer Daten für Zwecke der Direktwerbung jederzeit ohne Angabe von Gründen widersprechen.

Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)

Sie haben das Recht, Ihre erteilte Einwilligung (z.B. für Cookies, Analytics) jederzeit zu widerrufen. Durch den Widerruf der Einwilligung wird die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt.

Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren.

Zuständige Aufsichtsbehörde in Deutschland (Hessen):
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163, 65021 Wiesbaden
Telefon: +49 611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
Website: datenschutz.hessen.de

7. Aufbewahrungsfristen (Detailliert)

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Nach Ablauf der Fristen werden die Daten routinemäßig gelöscht.

DatenkategorieAufbewahrungsfristRechtsgrundlage
Vertrags- & Rechnungsdaten (inkl. Adresse)10 Jahre nach Vertragsende§ 147 AO, § 257 HGB
Ausweisdokument-Nummer, Ausstellungsland3 Jahre ab Rückgabe des Anhängers§§ 195, 199 BGB (Verjährung)
GPS-Telemetrie (regulär)30 Tage nach MietendeAGB § 17 Abs. 3, DSGVO (Datenminimierung)
GPS-Telemetrie (Schadensfall)Bis zur Klärung (max. 3 Jahre)Art. 6 Abs. 1 lit. f DSGVO
Support-/Kommunikationsvorgänge24 Monate nach AbschlussArt. 6 Abs. 1 lit. f DSGVO
Cookie-Consent-Protokolle2 Jahre oder bis WiderrufDSGVO (Nachweispflicht)
Server-/Security-Logs (Cloudflare)Max. 30 TageArt. 6 Abs. 1 lit. f DSGVO
Server-Logs (eigene)7 TageArt. 6 Abs. 1 lit. f DSGVO
Zahlungsdaten (Referenzen)10 Jahre§ 147 AO (Buchhaltung)
Supabase Backups30 TageTechnische Sicherheit
WhatsApp-Chat-Verläufe72 Stunden nach der letzten Nachricht; bei zugeordneter Buchung bis 7 Tage nach MietendeArt. 6 Abs. 1 lit. b/f DSGVO
Kleinanzeigen-Konversationen (Thread & Nachrichten)90 Tage Sliding-Window nach letzter Aktivität (Cascade-Delete)Art. 6 Abs. 1 lit. b DSGVO
Backend-Server-Logs (nginx, IP-Adressen)90 TageArt. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit)
Backend-Anwendungs-LogsMax. 30 Tage (rotierende Protokolldateien)Art. 6 Abs. 1 lit. f DSGVO

Ausnahme: Bei laufenden rechtlichen Auseinandersetzungen, behördlichen Ermittlungen oder Straftaten können Daten bis zur endgültigen Klärung aufbewahrt werden, auch über die genannten Fristen hinaus (Beweis- und Verteidigungszwecke).

8. Datensicherheit & Technische/Organisatorische Maßnahmen

Wir verwenden innerhalb des Website-Besuchs das verbreitete SSL-/TLS-Verfahren in Verbindung mit der jeweils höchsten Verschlüsselungsstufe, die von Ihrem Browser unterstützt wird (mind. TLS 1.2).

Unsere Mitarbeiter und alle an der Datenverarbeitung beteiligten Personen sind zur Einhaltung der datenschutzrechtlichen Bestimmungen und zum vertraulichen Umgang mit personenbezogenen Daten verpflichtet.

Übersicht der Sicherheitsmaßnahmen:

🔒 Transportverschlüsselung

  • TLS 1.3 (aktuellster Standard)
  • HSTS (HTTP Strict Transport Security)
  • Verschlüsselte E-Mail-Kommunikation

🛡️ Datenspeicherung

  • AES-256 Verschlüsselung (Supabase)
  • Row Level Security (RLS)
  • Verschlüsselte Backups

🔐 Zugriffskontrolle

  • Rollenbasierte Zugriffe (RBAC)
  • 2FA/MFA für Admin-Zugriffe
  • Least-Privilege-Prinzip
  • Zugriffs-Logging

🚨 Angriffserkennung

  • Cloudflare WAF (Web Application Firewall)
  • DDoS-Schutz
  • Rate Limiting
  • Bot-Detection

🔄 Wartung & Updates

  • Regelmäßige Sicherheitsupdates
  • Automatisierte Backups (täglich)
  • Monitoring & Alerting

📋 Organisatorisch

  • Vertraulichkeitsverpflichtungen
  • Datenschutz-Schulungen
  • Incident Response Plan

9. Pflicht zur Bereitstellung von Daten

Für die Buchung eines Anhängers sind bestimmte Angaben erforderlich: Name, Adresse, Kontaktdaten, Zahlungsinformationen sowie Ausweisdokument-Nummer und Ausstellungsland. Ohne diese Daten ist ein Vertragsschluss nicht möglich — die Buchung kann dann nicht abgeschlossen werden.

Bei freiwilligen Angaben (z.B. Newsletter-Anmeldung) weisen wir gesondert darauf hin.

10. Automatisierte Entscheidungen & Profiling

Es findet kein automatisiertes Profiling im Sinne von Art. 4 Nr. 4 DSGVO und keine automatisierte Entscheidungsfindung mit Rechtswirkung (Art. 22 DSGVO) statt.

Alle Buchungsentscheidungen, Schadensfälle und Kundenanfragen werden durch menschliche Mitarbeiter bearbeitet.

KI-gestützte Kommunikation (WhatsApp-Chatbot):

Unser WhatsApp-Chatbot „Sam" nutzt ein KI-Sprachmodell (Anthropic Claude) zur automatisierten Beantwortung von Kundenanfragen (siehe Abschnitt 2.10). Der Chatbot erteilt ausschließlich Informationen und trifft keine verbindlichen Entscheidungen. Buchungsänderungen, Stornierungen oder Schadensmeldungen erfordern stets eine manuelle Bestätigung durch unsere Mitarbeiter. Sie können jederzeit die Weiterleitung an einen menschlichen Ansprechpartner verlangen.

11. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung ist aktuell gültig und hat den Stand: 3. August 2026 (Version 3.8).

Durch die Weiterentwicklung unserer Website und Angebote oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Datenschutzerklärung kann jederzeit auf der Website unter https://trailer-swarm.de/datenschutz/ von Ihnen abgerufen und ausgedruckt werden.

Fragen zum Datenschutz?

Für Fragen zur Erhebung, Verarbeitung oder Nutzung Ihrer personenbezogenen Daten, bei Auskünften, Berichtigung, Sperrung oder Löschung von Daten sowie Widerruf erteilter Einwilligungen oder Widerspruch gegen eine bestimmte Datenverwendung wenden Sie sich bitte direkt an uns:

Wir bemühen uns, Ihre Anfragen innerhalb von 30 Tagen zu beantworten (gesetzliche Frist gemäß Art. 12 DSGVO).