Zum Hauptinhalt springen

Datenschutzerklärung

Der Schutz Ihrer persönlichen Daten ist uns ein wichtiges Anliegen. Wir verarbeiten Ihre Daten daher ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, TDDDG).

In dieser Datenschutzerklärung informieren wir Sie über die wichtigsten Aspekte der Datenverarbeitung im Rahmen unserer Website und unserer Dienstleistungen.

Stand: 8. Juli 2026

1. Verantwortlicher für die Datenverarbeitung

Hofmann & Stein GbR („Trailer Swarm")

Kornmarkt 10

65795 Hattersheim am Main, Deutschland

E-Mail: datenschutz@trailer-swarm.de

Telefon: +49 89 244 182 67

Ein Datenschutzbeauftragter ist nicht bestellt, da keine gesetzliche Verpflichtung nach Art. 37 DSGVO besteht. Ansprechpartner für Datenschutzfragen siehe oben.

2. Erhebung und Speicherung personenbezogener Daten

2.1 Beim Besuch der Website (Server-Logs)

Beim Aufrufen unserer Website werden durch den auf Ihrem Endgerät zum Einsatz kommenden Browser automatisch Informationen an den Server unserer Website gesendet. Diese Informationen werden temporär in einem sog. Logfile gespeichert.

Folgende Informationen werden dabei ohne Ihr Zutun erfasst:

  • IP-Adresse des anfragenden Rechners (gekürzt/anonymisiert)
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Datei
  • Website, von der aus der Zugriff erfolgt (Referrer-URL)
  • Verwendeter Browser und ggf. das Betriebssystem Ihres Rechners
  • Name Ihres Access-Providers

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer, stabiler Bereitstellung)

Speicherdauer: 7-30 Tage (automatische Löschung)

Verfügbarkeitsabfragen (Nachfrageauswertung): Wenn Sie im Buchungsablauf für einen Standort einen Zeitraum prüfen und für diesen Zeitraum kein Anhänger verfügbar ist, speichern wir zur Auswertung der Nachfrage und zur Kapazitätsplanung einen Datensatz ohne Personenbezug: den betroffenen Standort, den angefragten Zeitraum und den Zeitpunkt der Abfrage. Wir speichern hierbei keine IP-Adresse, keine Gerätekennung und keine sonstigen Angaben, die einen Rückschluss auf Sie zulassen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bedarfsgerechten Planung unserer Anhänger-Verfügbarkeit).

2.2 Content Delivery Network & Web Application Firewall (Cloudflare)

Unsere Website wird über Cloudflare Pages bereitgestellt. Cloudflare fungiert als Content Delivery Network (CDN) und Web Application Firewall (WAF) zur Beschleunigung, Sicherheit und Verfügbarkeit unserer Website.

Anbieter: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA

Zweck:

  • Schnelle und sichere Auslieferung der Website weltweit
  • Schutz vor DDoS-Angriffen, Bot-Traffic und Missbrauch
  • Lastverteilung (Load Balancing) und Performance-Optimierung
  • Caching von statischen Inhalten
  • Fehleranalyse und Stabilitätsüberwachung

Verarbeitete Daten:

  • IP-Adresse (gekürzt/anonymisiert)
  • Zeitstempel des Zugriffs
  • Angefragte URL und HTTP-Referrer
  • User-Agent (Browser/Betriebssystem-Info)
  • Sicherheits-/Firewall-Events (z.B. blockierte Angriffe)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)

Speicherdauer: Server-Logs max. 30 Tage

Drittlandübermittlung: Daten können auf Edge-Servern weltweit (inkl. USA) verarbeitet werden. Cloudflare ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert und bietet Standardvertragsklauseln (SCC) der EU-Kommission an. Zusätzlich nimmt Cloudflare am EU Code of Conduct teil.

Datenschutz: cloudflare.com/privacypolicy
DPA: cloudflare.com/cloudflare-customer-dpa

2.3 Backend-Infrastruktur & Datenbank (Supabase)

Für die Buchungsverwaltung, Benutzerdaten und alle Datenbankoperationen nutzen wir Supabase als Backend-as-a-Service in der EU-Region.

Anbieter: Supabase, Inc., USA (betrieben in EU-Region Frankfurt)

Zweck:

  • Speicherung von Buchungs- und Kundendaten
  • Authentifizierung und Benutzerverwaltung
  • Datenbankoperationen und API-Zugriff
  • Verschlüsselte Backups

Verarbeitete Daten:

  • Stammdaten (Name, E-Mail, Telefon)
  • Buchungsinformationen (Mietdauer, Standort, Trailer-Typ)
  • Zahlungsreferenzen (keine Kartendaten)
  • Kommunikationshistorie

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

EU-Region: Alle Daten werden ausschließlich in der EU-Region (eu-central-1, Frankfurt/Deutschland) gespeichert und verarbeitet.

Hinweis Drittlandübermittlung: Bei regulärem Betrieb erfolgt keine Datenübertragung in Drittländer. In Ausnahmefällen (z.B. technischer Support) kann ein Zugriff durch US-Personal von Supabase, Inc. erforderlich sein. Hierfür bestehen Standardvertragsklauseln (SCC) und technisch-organisatorische Maßnahmen (TOM) gemäß Art. 46 DSGVO.

Datenschutz-Maßnahmen:

  • Row Level Security (RLS): Datenbankzugriff ist auf Zeilenebene geschützt
  • Verschlüsselung: TLS 1.3 im Transit, AES-256 im Ruhezustand
  • Zugriffskontrolle: Rollenbasierte Zugriffe mit 2FA
  • Backups: Verschlüsselte, tägliche Backups mit 30-Tage-Retention
  • Monitoring: Protokollierung aller Admin-Zugriffe

Speicherdauer: Siehe Abschnitt 7 (Aufbewahrungsfristen)

Datenschutz: supabase.com/privacy
DPA: Supabase DPA (PDF)

2.4 Bei Buchung eines Anhängers

Wenn Sie über unsere Website einen Anhänger buchen, erheben wir folgende personenbezogene Daten:

  • Vor- und Nachname
  • Vollständige Adresse (Straße, Hausnummer, PLZ, Ort)
  • E-Mail-Adresse
  • Telefonnummer
  • Personalausweisnummer (zur Identitätsprüfung und Altersfeststellung)
  • Buchungsdaten (Mietdauer, Standort, Anhängertyp)
  • Zahlungsinformationen (siehe Abschnitt 2.6)

📋 Identitätsprüfung mittels Personalausweisnummer:

Die Erhebung Ihrer Personalausweisnummer dient ausschließlich der Identitätsprüfung, Altersfeststellung (Mindestalter 18 Jahre) und Betrugsprävention. Es findet keine automatisierte biometrische Verarbeitung statt.

Zweck: Vertragsabwicklung, Identitätssicherung, Missbrauchsprävention

Rechtsgrundlage:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrugsprävention und Identitätssicherung)

Speicherdauer:

  • Vertragsdaten (inkl. Adresse): 10 Jahre nach Vertragsende (§ 147 AO, § 257 HGB)
  • Personalausweisnummer: 3 Jahre nach Vertragsende (Verjährung mietvertraglicher Ansprüche, § 195 BGB). Nach Ablauf wird die Nummer gelöscht; die übrigen Vertragsdaten bleiben bis zum Ende der gesetzlichen Aufbewahrungsfrist gespeichert.

2.5 Trailer-Telemetrie und GPS-Tracking

Unsere Anhänger sind mit GPS-Tracking-Geräten ausgestattet, um Diebstahlprävention, Vertragsabwicklung und Schadensaufklärung zu ermöglichen.

Technologie-Anbieter: Giesecke & Devrient GmbH (G+D Mobile Security), Deutschland

Zweck:

  • Diebstahl- und Missbrauchsprävention
  • Vertragsabwicklung (Start-/Endstandort, gefahrene Strecke)
  • Schadensaufklärung bei Unfällen oder Verstößen
  • Technische Fehleranalyse und Wartung

Erfasste Daten:

  • GPS-Positionsdaten (Längen-/Breitengrad)
  • Zeitstempel der Positionen
  • Bewegungsgeschwindigkeit
  • Trailer-ID und Buchungszuordnung

Erfassungsintervall: Während der Fahrt maximal minütlich. Im Stillstand erfolgt keine kontinuierliche Positionserfassung (nur bei Bewegungserkennung oder auf Anfrage).

Rechtsgrundlage:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Diebstahlprävention und Schadensaufklärung)

Speicherdauer:

  • Reguläre Fahrtdaten: 30 Tage nach Ende der Miete (gem. AGB § 17 Abs. 3)
  • Ereignis-bezogene Daten: Bis zur Klärung von Schadens-/Streitfällen (max. 3 Jahre)
  • Diebstahlverdacht: Bis zur polizeilichen Klärung

Zugriff: Nur autorisierte Mitarbeiter bei berechtigtem Anlass (Kundenanfrage, Verdacht, Schadensfall). Zugriffe werden protokolliert.

Kundenrechte: GPS-Daten können auf Anfrage eingesehen werden (Auskunftsrecht Art. 15 DSGVO)

ℹ️ Transparenz & Datenschutz:

Die GPS-Daten dienen nicht der Verhaltenskontrolle oder Überwachung des Fahrers, sondern ausschließlich den oben genannten Zwecken. Eine permanente Live-Verfolgung oder Bewegungsprofile zu anderen Zwecken werden nicht erstellt. Daten werden nur bei konkretem Anlass abgerufen.

2.6 Zahlungsabwicklung (Stripe)

Für die sichere Abwicklung von Online-Zahlungen nutzen wir den Zahlungsdienstleister Stripe.

Anbieter: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland

Verarbeitete Daten:

  • Kreditkartendaten (werden nur bei Stripe gespeichert, nicht bei uns)
  • PayPal-Daten (falls gewählt; PayPal wird über Stripe eingebunden)
  • Rechnungsadresse
  • Transaktions-ID und Zahlungsstatus

Hinweis PayPal: PayPal-Zahlungen werden über die Stripe-Plattform abgewickelt. Stripe agiert hierbei als technischer Vermittler; die Zahlungsdaten werden an PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg) weitergeleitet.

Zweck: Sichere Zahlungsabwicklung, Betrugsprävention

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

Rolle: Stripe verarbeitet Zahlungsdaten in eigener Verantwortung als eigenständiger Verantwortlicher (nicht Auftragsverarbeiter)

Merchant-Initiated Transactions (MIT): Mit Buchung erklären Sie sich einverstanden, dass Zusatzkosten (z.B. Schadenersatz, verspätete Rückgabe, Reinigung) nach Mietende über das hinterlegte Zahlungsmittel eingezogen werden können. Die Autorisierung endet 90 Tage nach Mietende (gem. AGB § 6 Abs. 2-3).

Drittlandübermittlung: Daten können in die USA übermittelt werden. Stripe ist nach dem EU-US Data Privacy Framework zertifiziert und nutzt Standardvertragsklauseln (SCC).

Datenschutz: stripe.com/de/privacy

2.6a Erinnerung an nicht abgeschlossene Buchungsvorgänge

Wenn Sie einen Buchungsvorgang starten (Auswahl von Anhänger, Zeitraum und Standort) und zur Zahlung weitergeleitet werden, reservieren wir den Anhänger für 30 Minuten für Sie. Schließen Sie die Zahlung in diesem Zeitraum nicht ab, senden wir Ihnen einmalig kurz vor Ablauf der Reservierung eine Erinnerungs-E-Mail an die im Buchungsvorgang angegebene Adresse, damit Sie die begonnene Buchung fortsetzen können.

Verarbeitete Daten:

  • E-Mail-Adresse
  • Vorname
  • Buchungseckdaten (Standort, Zeitraum, Preis)
  • Reservierungsnummer

Zweck: Abschluss des von Ihnen selbst eingeleiteten Buchungsvorgangs

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage); hilfsweise Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Wiederaufnahme von Ihnen begonnener Vorgänge)

Versand: Der Versand erfolgt über unseren Auftragsverarbeiter Postmark (siehe Abschnitt 5). Der Zeitpunkt des Versands wird zur Vermeidung von Mehrfachversand an der Buchung gespeichert.

Widerspruch: Sie können dieser Verarbeitung jederzeit unter den oben genannten Kontaktdaten widersprechen.

2.7 Bei Nutzung des Kontaktformulars / E-Mail-Kommunikation

Bei Fragen jeglicher Art bieten wir Ihnen die Möglichkeit, mit uns über ein auf der Website bereitgestelltes Formular oder direkt per E-Mail Kontakt aufzunehmen.

Erforderliche Angaben:

  • Name
  • E-Mail-Adresse
  • Nachrichtentext

E-Mail-Provider: Strato AG, Deutschland (Strato Webmail)

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) oder lit. f DSGVO (berechtigtes Interesse)

Speicherdauer: 24 Monate nach Abschluss der Kommunikation (Support-Zwecke)

Verschlüsselung: TLS-verschlüsselter E-Mail-Transport

2.8 Newsletter

Auf unserer Website haben Sie die Möglichkeit, unseren Newsletter zu abonnieren. Mit dem Newsletter informieren wir Sie über exklusive Angebote, Tipps rund ums Motorrad und Neuigkeiten zu unseren Dienstleistungen.

Verarbeitete Daten:

  • E-Mail-Adresse
  • IP-Adresse und User-Agent (für Audit-Trail)
  • Zeitpunkt und Version der Einwilligung
  • Quelle der Anmeldung (Footer, Exit-Modal, etc.)

Freiwilligkeit: Die Bereitstellung Ihrer E-Mail-Adresse ist freiwillig; ohne sie können wir Ihnen den Newsletter nicht zusenden.

Empfänger & Verarbeitungsorte: Supabase (Speicherung in der EU-Region Frankfurt) und Postmark (E-Mail-Versand, USA – siehe Abschnitt 5: Drittlandübermittlung).

Anmeldeverfahren: Double Opt-In – Nach Eingabe Ihrer E-Mail-Adresse erhalten Sie eine Bestätigungs-E-Mail. Erst nach Klick auf den Bestätigungslink wird Ihre Anmeldung aktiv. Dieser Link ist 24 Stunden gültig.

E-Mail-Versand: Postmark (Auftragsverarbeiter gem. Art. 28 DSGVO, USA) – für den Versand von Bestätigungs- und Newsletter-E-Mails. Es gelten EU-Standardvertragsklauseln (SCC) und ein Auftragsverarbeitungsvertrag (AVV). Postmark EU Datenschutz

Kein Tracking: Wir verwenden keine Öffnungs- oder Klick-Tracking in unseren Newsletter-E-Mails.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)

Widerruf: Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie den Abmeldelink in jeder Newsletter-E-Mail klicken oder uns direkt kontaktieren. Der Widerruf wirkt für die Zukunft; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Speicherdauer: Ihre Daten werden gespeichert, solange Sie den Newsletter abonniert haben. Nach Abmeldung werden Ihre Daten nach 6 Monaten anonymisiert (E-Mail-Adresse durch Platzhalter ersetzt, IP und User-Agent gelöscht).

Einwilligungsprotokoll: Zur Erfüllung unserer Nachweispflichten gem. Art. 7 Abs. 1 DSGVO führen wir ein Protokoll über Ihre Einwilligung (Zeitpunkt, Version, Aktion). IP-Adresse und User-Agent werden spätestens 6 Monate nach Abmeldung aus dem Protokoll entfernt; ein auf das Nötigste beschränktes Protokoll (ohne IP/User-Agent) wird zur Erfüllung gesetzlicher Nachweispflichten bis zu 3 Jahre aufbewahrt.

Werbliche E-Mails im Rahmen einer Buchung

Im Buchungsprozess können Sie optional einwilligen, von uns per E-Mail über Angebote und Neuigkeiten rund um Motorradanhänger informiert zu werden. Diese Einwilligung ist von der Buchung unabhängig – die Buchung ist auch ohne sie möglich; das entsprechende Kästchen ist standardmäßig nicht vorausgewählt.

Verarbeitete Daten:

  • E-Mail-Adresse (bereits im Rahmen der Buchung erhoben)
  • Zeitpunkt und Version der Einwilligung

Freiwilligkeit: Die Einwilligung ist freiwillig und hat keine Auswirkung auf das Zustandekommen oder die Konditionen Ihrer Buchung.

Anmeldeverfahren: Einfache Einwilligung mit Protokollierung. Da die Einwilligung im Rahmen einer verifizierten, entgeltlichen Buchung mit bestätigter E-Mail-Adresse erteilt wird, verwenden wir hier – anders als beim reinen Newsletter – kein zusätzliches Double-Opt-In-Verfahren.

Empfänger & Verarbeitungsorte: Supabase (Speicherung in der EU-Region Frankfurt) und Postmark (Auftragsverarbeiter gem. Art. 28 DSGVO, E-Mail-Versand, USA). Für die Übermittlung in die USA bestehen ein Auftragsverarbeitungsvertrag sowie EU-Standardvertragsklauseln (SCC) bzw. – soweit einschlägig – der EU-US Data Privacy Framework; Einzelheiten in Abschnitt 5 (Drittlandübermittlung).

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Lauterkeitsrechtlich stützt sich der Versand auf Ihre ausdrückliche Einwilligung (§ 7 Abs. 2 Nr. 2 UWG); für Bestandskunden greift nachrangig zudem § 7 Abs. 3 UWG für die Bewerbung eigener ähnlicher Leistungen.

Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie den Abmeldelink in jeder Werbe-E-Mail klicken oder uns direkt kontaktieren. Nach einem Widerruf stellen wir den werblichen Versand ein. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Speicherdauer: Wir speichern Ihre Marketing-Einwilligung (Opt-in-Status, Zeitpunkt und Version), solange sie besteht. Nach einem Widerruf oder nach 36 Monaten ohne erneute Bestätigung oder Buchung deaktivieren wir das Marketing-Kennzeichen. Ein auf Zeitpunkt und Version beschränktes Einwilligungsprotokoll bewahren wir zur Erfüllung gesetzlicher Nachweispflichten bis zu 3 Jahre nach Deaktivierung auf.

Einwilligungsprotokoll: Zur Erfüllung unserer Nachweispflichten gem. Art. 7 Abs. 1 DSGVO speichern wir Zeitpunkt und Version der Einwilligung zusammen mit Ihrem Kundendatensatz.

2.10 WhatsApp-Kundenkommunikation (Chatbot „Sam")

Wir bieten einen automatisierten Kundenservice über WhatsApp an. Eingehende Nachrichten werden durch einen KI-gestützten Chatbot („Sam") verarbeitet und beantwortet. Der Chatbot kann Buchungsinformationen abrufen und häufige Fragen beantworten.

Verarbeitete Daten:

  • Telefonnummer (wird als SHA-256-Hash mit serverseitig geheimem Salt gespeichert — nie im Klartext auf dem Server; eine Rückführung auf die Ursprungsnummer ist mit verhältnismäßigem Aufwand nicht möglich)
  • Chat-Nachrichten (Text der Konversation)
  • Buchungsdaten (Name, Zeitraum — werden per Telefonnummer nachgeschlagen, nicht dauerhaft im Chatbot-System gespeichert)

Nicht dauerhaft gespeichert: Fotos und Videos werden nicht auf unserem Server persistiert. Sie werden ausschließlich zur internen Qualitätssicherung an einen Slack-Kanal weitergeleitet (siehe Abschnitt 4.1, Slack).

KI-Verarbeitung: Ihre Nachrichten werden an Anthropic (Claude API) übermittelt, um automatisierte Antworten zu generieren. Anthropic verarbeitet die Daten als Auftragsverarbeiter; eine Nutzung der Daten zu Modelltrainingszwecken ist vertraglich ausgeschlossen.

Interne Spiegelung: Nachrichten werden in einem internen Slack-Kanal gespiegelt, um die Servicequalität sicherzustellen und bei Bedarf menschliche Übernahme zu ermöglichen. Der Zugriff ist auf autorisierte Mitarbeiter beschränkt.

Rechtsgrundlage:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) — für buchungsbezogene Anfragen
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) — für allgemeine Anfragen ohne Vertragsbezug (z. B. Pre-Sales-Fragen)

Speicherdauer: Chat-Verläufe werden nach 24 Stunden automatisch gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht. Telefonnummern-Hashes werden mit der Chat-Session gelöscht.

Drittlandübermittlung: Meta WhatsApp Cloud API (USA/EU), Anthropic Claude API (USA), Slack (Salesforce) (USA) — siehe Abschnitt 5.

Alternative Kontaktwege: Sie können uns jederzeit auch per E-Mail oder Telefon kontaktieren, wenn Sie den WhatsApp-Kanal nicht nutzen möchten (siehe Kontaktdaten in Abschnitt 1).

ℹ️ Transparenz zur KI-Verarbeitung:

Der Chatbot „Sam" nutzt ein KI-Sprachmodell (Anthropic Claude) zur Beantwortung Ihrer Anfragen. Es findet keine automatisierte Entscheidungsfindung mit Rechtswirkung (Art. 22 DSGVO) und keine Profilbildung im Sinne von Art. 4 Nr. 4 DSGVO statt — der Chatbot beantwortet Fragen und gibt Informationen weiter. Buchungsänderungen oder Stornierungen erfordern eine manuelle Bestätigung durch unsere Mitarbeiter.

2.11 Google Ads Offline Conversion Upload

Zur Messung der Wirksamkeit unserer Google Ads Kampagnen übermitteln wir Conversion-Daten serverseitig an Google Ads. Die Übermittlung erfolgt abhängig vom Consent-Status des Nutzers (Consent Mode v2).

Übermittelte Daten:

  • Google Click ID (gclid) — eine pseudonyme Klick-Kennung aus der Google-Anzeige
  • Buchungswert und Zeitstempel
  • Consent-Status (ad_user_data, ad_personalization)

Nicht übermittelt: Namen, E-Mail-Adressen, Telefonnummern oder andere direkt personenbezogene Kundendaten werden nicht an Google übertragen.

Consent-Prüfung: Der Upload personenbeziehbarer Conversion-Daten erfolgt nur, wenn der Kunde beim Besuch der Website die Einwilligung zum Werbe-Tracking erteilt hat (Consent Mode v2: ad_user_data: granted).

Frequenz: Regelmäßig automatisiert über unseren Backend-Server.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Cookie-Banner, Kategorie „Marketing")

Speicherdauer: Die Speicherdauer der übermittelten Daten bei Google liegt im Verantwortungsbereich von Google (siehe Google Datenschutzerklärung).

Drittlandübermittlung: Google Ads API (USA) — Google ist nach dem EU-US Data Privacy Framework zertifiziert. Siehe Abschnitt 5.

2.12 Automatisierte Betriebsüberwachung (Backend-Server)

Für die automatisierte Überwachung unserer Anhängerflotte und die Betriebssteuerung betreiben wir einen dedizierten Server bei Hetzner Online GmbH in Deutschland. Wir setzen technische und organisatorische Maßnahmen ein (TLS-Verschlüsselung, rollenbasierte Zugriffskontrollen, automatische Log-Schwärzung sensibler Daten), um die Sicherheit der Verarbeitung gemäß Art. 32 DSGVO zu gewährleisten.

Zur Ausfallsicherheit betreiben wir zusätzlich einen inhaltsgleichen Failover-Standby-Server bei der netcup GmbH (Serverstandort Wien, Österreich – EU/EWR). Eine aktive Verarbeitung von Kunden- und Buchungsdaten erfolgt auf diesem Standby ausschließlich im Ausfallfall des Primärservers. Eine Drittlandübermittlung erfolgt nicht (Verarbeitung innerhalb der EU/des EWR). Mit netcup besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO (siehe Abschnitt 4.1).

GPS-Standortüberwachung (Diebstahlschutz)

Regelmäßig wird automatisch geprüft, ob unsere Anhänger am zugewiesenen Heimatstandort stehen. Diese Prüfung betrifft ausschließlich Fahrzeug-Telemetrie (GPS-Koordinaten der Anhänger) — eine Verknüpfung mit Buchungs- oder Kundendaten ist technisch nicht implementiert. GPS-Daten werden nur im Arbeitsspeicher verarbeitet und nicht auf dem Server persistiert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Diebstahlprävention)

Parkdauer-Überwachung (gesetzliche Pflicht)

Täglich wird geprüft, ob Anhänger die gesetzliche 14-Tage-Parkfrist für Fahrzeuge ohne Zugmaschine überschreiten. Diese Verarbeitung betrifft nur Fahrzeugdaten (Kennzeichen, Standort, Parkdauer) — grundsätzlich keine personenbezogenen Daten; Kennzeichen können im Einzelfall einen Personenbezug aufweisen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Vermeidung von Ordnungswidrigkeiten)

Server-Logs (nginx)

Der Backend-Server protokolliert eingehende Anfragen in nginx Access Logs. Dabei werden personenbezogene Daten (IP-Adressen), aufgerufene URLs, Zeitstempel und User-Agents erfasst.

Speicherdauer: 90 Tage (automatische Löschung via logrotate). Die Speicherdauer von 90 Tagen ist erforderlich, um Sicherheitsvorfälle und Angriffsversuche nachträglich analysieren zu können (Incident Response).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: IT-Sicherheit, Erkennung und Abwehr von Angriffen)

Anwendungs-Logs

Die Anwendungssoftware auf dem Server erstellt Protokolldateien für Fehleranalyse und Betriebsüberwachung. Sensible Daten (Passwörter, API-Schlüssel, Tokens) werden automatisch geschwärzt. Telefonnummern werden nur als gekürzter, nicht ohne unverhältnismäßigen Aufwand rückführbarer Hash protokolliert.

Speicherdauer: Max. 30 Tage bzw. bis zur automatischen Überschreibung durch rotierende Protokolldateien. Betriebsberichte werden nach 30 Tagen automatisch gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: technische Fehleranalyse)

Verschlüsselte Off-Site-Sicherung (Backup)

Zur Ausfallsicherheit und zum Schutz vor Datenverlust erstellt unser Backend-Server (Hetzner, Deutschland) täglich eine Sicherung der Datenbank sowie der Server-Konfiguration und lädt diese zusätzlich an einen räumlich getrennten Speicherort (Off-Site-Backup) beim Anbieter Backblaze, Inc. (Backblaze B2 Cloud Storage) hoch. Die Datenhaltung erfolgt in einem Rechenzentrum in der EU (Amsterdam, Niederlande).

Verschlüsselung (entscheidend): Die Sicherung wird vor der Übertragung auf unserem eigenen Server clientseitig verschlüsselt (gpg, AES-256). Backblaze erhält und speichert ausschließlich diesen verschlüsselten Datensatz (Ciphertext) und kann die Inhalte technisch nicht einsehen. Der zur Entschlüsselung erforderliche Schlüssel verlässt unseren Server zu keinem Zeitpunkt.

Kategorien betroffener Daten: sämtliche in der Datenbank gespeicherten Buchungs- und Kundendaten (z. B. Name, Kontaktdaten, Buchungsdaten) — jedoch ausnahmslos in clientseitig verschlüsselter Form.

Speicherdauer: 30 Tage rollierend; ältere Sicherungen werden automatisch gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Ausfall- und Datensicherheit) i. V. m. Art. 32 DSGVO (Datensicherheit durch Backups).

Empfänger & Drittlandbezug: Backblaze, Inc. (siehe Abschnitt 4.1 – Auftragsverarbeiter, und Abschnitt 5 – Drittlandübermittlungen).

2.13 Eingehende Anfragen über eBay Kleinanzeigen (Auto-Reply)

Über die Plattform eBay Kleinanzeigen erreichen uns Mietanfragen von Interessenten. Diese Anfragen werden zur Vertragsanbahnung (Beantwortung der Anfrage) auf unserem Backend-Server bei Hetzner in Deutschland verarbeitet. Antwortentwürfe werden durch ein KI-Sprachmodell vorbereitet, durch unser Team in Slack manuell freigegeben und anschließend über die Kleinanzeigen-Plattform an den Interessenten zurückgesendet.

Datenfluss:

  1. Der Interessent schreibt uns über die Kleinanzeigen-Plattform. eBay Kleinanzeigen sendet eine Benachrichtigungs-E-Mail an unsere Adresse hello@trailer-swarm.de.
  2. Unser E-Mail-Provider Strato leitet diese Benachrichtigungs-E-Mail per gefiltertem Forwarding an einen Inbound-Webhook von Postmark weiter.
  3. Unser Backend-Server (Hetzner, Deutschland) verarbeitet die Nachricht, speichert sie in der Datenbank (Supabase, EU-Region Frankfurt) und spiegelt sie zur Team-Freigabe in einen privaten internen Slack-Kanal.
  4. Ein KI-Sprachmodell (Anthropic Claude, USA) erstellt einen Antwortentwurf.
  5. Ein autorisiertes Teammitglied gibt den Entwurf in Slack per Reaktion frei.
  6. Die freigegebene Antwort wird über Postmark (USA) an die Kleinanzeigen-Forwarding-Adresse versendet; eBay Kleinanzeigen leitet die Antwort an den Interessenten weiter.

Verarbeitete Daten:

  • E-Mail-Adresse: ausschließlich die von eBay Kleinanzeigen vergebene anonymisierte Forwarding-Adresse (z. B. abc123-…-ek-ek@mail.kleinanzeigen.de). Die tatsächliche E-Mail-Adresse des Interessenten kennen wir nicht.
  • Name: sofern im E-Mail-Header oder Nachrichtentext von Kleinanzeigen mitgeliefert (Best-Effort-Extraktion, in der Regel nur Vorname). Die Plattform übermittelt nur das, was der Interessent in seinem Kleinanzeigen-Profil hinterlegt hat.
  • Inhalt der Nachricht: Klartext der Anfrage des Interessenten und unsere Antwort.
  • Kontextinformationen: Anzeigen-ID und Anzeigentitel der betreffenden Kleinanzeige.
  • Zeitstempel.

Nicht erhoben: Wir erheben in diesem Verarbeitungsvorgang keine Klarnamen-E-Mail-Adresse und keine Telefonnummer. Die Kleinanzeigen-Nutzungsbedingungen untersagen einen Off-Platform-Kontakt vor Vertragsschluss; die Kommunikation verbleibt daher in der von Kleinanzeigen vermittelten E-Mail-Konversation.

Zweck:

  • Beantwortung von Mietanfragen (vorvertragliche Maßnahme auf Anfrage des Interessenten)
  • Team-interne Freigabe und Qualitätssicherung der Antwort (privater Slack-Kanal mit eingeschränktem Personenkreis)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Anfrage der betroffenen Person)

Speicherort: Backend-Server bei Hetzner Online GmbH (Deutschland) sowie Datenbank Supabase in der EU-Region Frankfurt (eu-central-1). Die Konversation wird in eigenen, von der Buchungs­datenbank getrennten Tabellen gespeichert (Row-Level-Security, nur Service-Role-Zugriff).

Pseudonymisierter Lookup: Zusätzlich zur Forwarding-Adresse speichern wir einen SHA-256-Hash mit serverseitig geheimem Salt als sekundären Suchindex, damit die Forwarding-Adresse nicht im Klartext in Such- oder Fehlerprotokollen erscheint. Der Klartext der Forwarding-Adresse muss in der Tabelle verbleiben, weil wir die Antwort an diese Adresse senden müssen.

Empfänger:

  • Postmark (Wildbit LLC / ActiveCampaign, USA) – Inbound- und Outbound-E-Mail-Verarbeitung (siehe Abschnitt 4.1 und 5)
  • Supabase (EU-Region Frankfurt) – Speicherung der Konversation (siehe Abschnitt 2.3)
  • Hetzner Online GmbH (Deutschland) – Server-Hosting (siehe Abschnitt 2.12)
  • Anthropic PBC (USA) – KI-Sprachmodell Claude zur Erstellung des Antwortentwurfs (siehe Abschnitt 4.1 und 5; keine Nutzung der Daten für KI-Training)
  • Slack (Salesforce) (USA) – interne Spiegelung zur Team-Freigabe (siehe Abschnitt 4.1 und 5)

Speicherdauer: Die gesamte Konversation (Thread und alle zugehörigen Nachrichten) wird 90 Tage nach der letzten Aktivität gespeichert („Sliding-Window" auf last_activity_at). Ein nächtlicher Cleanup-Job löscht abgelaufene Konversationen vollständig (Cascade-Delete). Kommt es zu einer Buchung, werden die erforderlichen Kundendaten in den regulären Buchungsflow überführt; ab diesem Zeitpunkt gilt für die Buchungsdaten die jeweils einschlägige Speicherdauer aus Abschnitt 7.

ℹ️ Transparenz zur KI-gestützten Antwort-Erstellung:

Der Antwortentwurf wird durch ein KI-Sprachmodell (Anthropic Claude, USA) generiert. Es findet keine automatisierte Entscheidungsfindung mit Rechtswirkung (Art. 22 DSGVO) und keine Profilbildung im Sinne von Art. 4 Nr. 4 DSGVO statt. Jede Antwort wird vor dem Versand durch ein menschliches Teammitglied geprüft und ausdrücklich freigegeben.

4. Weitergabe von Daten an Dritte & Empfänger

Wir geben Ihre personenbezogenen Daten nur an Dritte weiter, wenn:

  • Sie Ihre nach Art. 6 Abs. 1 S. 1 lit. a DSGVO ausdrückliche Einwilligung dazu erteilt haben,
  • die Weitergabe nach Art. 6 Abs. 1 S. 1 lit. f DSGVO zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist,
  • für die Weitergabe nach Art. 6 Abs. 1 S. 1 lit. c DSGVO eine gesetzliche Verpflichtung besteht, sowie
  • dies gesetzlich zulässig und nach Art. 6 Abs. 1 S. 1 lit. b DSGVO für die Abwicklung von Vertragsverhältnissen mit Ihnen erforderlich ist.

4.1 Auftragsverarbeiter (Art. 28 DSGVO)

Wir arbeiten mit folgenden Auftragsverarbeitern zusammen. Mit allen Dienstleistern bestehen Verträge zur Auftragsverarbeitung (DPA):

Cloudflare (CDN/WAF/Hosting)

Anbieter: Cloudflare, Inc., USA

Zweck: Website-Bereitstellung, Sicherheit, Performance

AVV: Vorhanden gemäß Art. 28 DSGVO

Region: Weltweit (Edge-Server), inkl. USA

Supabase (Datenbank & Backend)

Anbieter: Supabase Inc., USA

Zweck: Speicherung von Buchungsdaten, Benutzerverwaltung

AVV: Vorhanden gemäß Art. 28 DSGVO

Region: EU (Frankfurt, eu-central-1)

Giesecke & Devrient (GPS-Telemetrie)

Anbieter: Giesecke & Devrient GmbH, Deutschland

Zweck: GPS-Tracking der Anhänger

AVV: Vorhanden gemäß Art. 28 DSGVO

Region: Deutschland/EU

Strato AG (E-Mail)

Anbieter: Strato AG, Deutschland

Zweck: E-Mail-Hosting und -Versand

AVV: Vorhanden gemäß Art. 28 DSGVO

Region: Deutschland

Postmark (Transaktions-E-Mails & Inbound)

Anbieter: Wildbit LLC (ActiveCampaign), USA

Zweck: Versand von Buchungsbestätigungen, Double-Opt-In- und Newsletter-E-Mails (ohne Öffnungs-/Klicktracking) sowie Empfang von Mietanfragen über eBay Kleinanzeigen via Inbound-Webhook (siehe Abschnitt 2.13)

AVV: Postmark Standard-DPA (postmarkapp.com/dpa); Garantien: SCC (Modul 2, Controller-to-Processor)

Region: USA

Hetzner Online GmbH (Backend-Server)

Anbieter: Hetzner Online GmbH, Deutschland

Zweck: Backend-Server für automatisierte Betriebsüberwachung, WhatsApp-Chatbot, Conversion-Upload

AVV: Vorhanden gemäß Art. 28 DSGVO

Region: Deutschland (Nürnberg)

netcup GmbH (Backend-Server, Failover-Standby)

Anbieter: netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, Deutschland

Zweck: Server-Hosting als Failover-Standby für den Backend-Server (Ausfallsicherheit). Verarbeitet Kunden-/Buchungsdaten nur im Ausfallfall des Primärservers (siehe Abschnitt 2.12)

AVV: Vorhanden gemäß Art. 28 DSGVO (abgeschlossen am 08.07.2026)

Region: Wien, Österreich (EU/EWR)

Anthropic PBC (KI-Chatbot)

Anbieter: Anthropic PBC, USA

Zweck: KI-Sprachmodell (Claude) für automatisierte WhatsApp-Kundenkommunikation

AVV: Data Processing Agreement; Standardvertragsklauseln (SCC)

Region: USA

Meta Platforms (WhatsApp Business API)

Anbieter: Meta Platforms Ireland Limited, Irland

Zweck: WhatsApp Business API für Kundenkommunikation

AVV: Meta Business Tools Terms; EU-US Data Privacy Framework (DPF); Standardvertragsklauseln (SCC)

Region: USA/EU

Slack (Salesforce) — Interne Kommunikation

Anbieter: Salesforce, Inc., USA

Zweck: Interne Spiegelung von Kundenkommunikation zur Qualitätssicherung (berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO)

AVV: Salesforce DPA gemäß Art. 28 DSGVO; Standardvertragsklauseln (SCC)

Region: USA

Make (ehem. Integromat), betrieben durch Celonis SE

Anbieter: Celonis SE, Deutschland

Zweck: Automatisierte Trailer-Datenverwaltung und Stammdatensynchronisation

AVV: Vorhanden gemäß Art. 28 DSGVO

Region: EU

Backblaze (Verschlüsseltes Off-Site-Backup)

Anbieter: Backblaze, Inc., USA

Zweck: Verschlüsselte Off-Site-Sicherung (Backup) der Datenbank und Server-Konfiguration. Backblaze erhält ausschließlich clientseitig (gpg, AES-256) verschlüsselte Daten (Ciphertext) und kann die Inhalte technisch nicht einsehen (siehe Abschnitt 2.12).

AVV: Data Processing Addendum gem. Art. 28 DSGVO (backblaze.com/dpa); Garantien: SCC (Modul 2, Controller-to-Processor); Sub-Auftragsverarbeiter-Liste: backblaze.com/subprocessors

Region: Datenhaltung EU (Amsterdam, Niederlande); Anbieter mit Sitz in den USA

4.2 Eigenverantwortliche Dritte

Folgende Dienstleister verarbeiten Daten in eigener Verantwortung (nicht als Auftragsverarbeiter):

Stripe (Zahlungsabwicklung)

Anbieter: Stripe Payments Europe Ltd., Irland

Zweck: Zahlungsabwicklung

Rolle: Eigenständig Verantwortlicher

Datenschutz: stripe.com/de/privacy

Google Analytics 4 (nur bei Einwilligung)

Anbieter: Google Ireland Limited, Irland

Zweck: Webanalyse

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

4.3 Empfänger im Anlassfall

In bestimmten Fällen können Daten an folgende Empfänger weitergegeben werden:

  • DEVK Versicherung: Bei Schadensfällen zur Schadensregulierung
  • Inkasso-Dienstleister: Bei Zahlungsverzug (zukünftig geplant, aktuell interne Bearbeitung)
  • Behörden/Strafverfolgung: Bei gesetzlicher Verpflichtung oder Verdacht auf Straftaten
  • Rechtsberater: Bei rechtlichen Auseinandersetzungen
  • Polizei: Bei Diebstahl oder Missbrauch (GPS-Daten)

4.4 Weitergabe von Daten bei Forderungen aus der Anhängernutzung

Zweck: Werden uns gegenüber Anfragen, Anhörungen, Bescheide oder Forderungen geltend gemacht, die die Nutzung eines vermieteten Anhängers durch Sie betreffen (z. B. Bußgelder, Maut, Park- oder Nutzungsgebühren), verarbeiten wir Ihre Daten, um diese Vorgänge zu bearbeiten und an die zuständige bzw. anspruchstellende Stelle weiterzuleiten.

Empfänger bzw. Empfängerkategorien: Behörden, Mautbetreiber, Parkraumbewirtschafter sowie Gläubiger und deren Bevollmächtigte (insbesondere Rechtsanwälte; soweit im Einzelfall eingeschaltet auch Inkassodienstleister – vgl. Ziff. 4.3).

Rechtsgrundlagen: Die jeweilige Weitergabe stützt sich – je nach Anlass – auf eine oder mehrere der folgenden Grundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Mietvertrags und der hieraus folgenden Pflichten) – soweit die Verarbeitung der Abwicklung Ihres Mietverhältnisses dient, etwa der internen Zuordnung des für die Nutzung verantwortlichen Mieters.
  • Art. 6 Abs. 1 lit. c DSGVO (Erfüllung einer rechtlichen Verpflichtung) – soweit wir gesetzlich zur Auskunft verpflichtet sind, etwa bei behördlichen Halter- oder Fahreranfragen in Bußgeld- oder Ordnungswidrigkeiten- verfahren.
  • Art. 6 Abs. 1 lit. f DSGVO (Wahrung berechtigter Interessen) – unser berechtigtes Interesse liegt in der Bearbeitung, Weiterleitung und Abwehr bzw. Reduzierung solcher Forderungen sowie in der Geltendmachung eigener Ansprüche (z. B. Regress) gegen Sie. Auf diese Grundlage stützt sich insbesondere die Weitergabe an private anspruchstellende Stellen (z. B. Mautbetreiber, Parkraumbewirtschafter, Gläubiger und Inkassodienstleister). Sie können dieser Verarbeitung nach Maßgabe von Art. 21 DSGVO widersprechen (siehe Abschnitt „Ihre Rechte").

Umfang (Datenminimierung): Wir geben nur die zur Bearbeitung des jeweiligen Vorgangs erforderlichen Daten weiter (insbesondere Name, Anschrift, Mietzeitraum, betroffenes Fahrzeug/Anhänger), Art. 5 Abs. 1 lit. c DSGVO.

Speicherdauer: Wir speichern diese Daten, solange dies zur Bearbeitung des Vorgangs und zur Erfüllung gesetzlicher Aufbewahrungspflichten erforderlich ist.

Diese Verarbeitung konkretisiert § 18 Abs. 3 unserer Mietbedingungen (AGB). Ein Drittlandbezug entsteht hierbei regelmäßig nicht; anspruchstellende Stellen (z. B. Behörden, Maut- und Parkraumbetreiber, Gläubiger und deren Bevollmächtigte) sitzen typischerweise im EWR. Für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission, Liechtenstein gehört zum EWR. Sollte im Einzelfall eine Weitergabe an einen Empfänger in einem Land ohne Angemessenheitsbeschluss erforderlich werden (z. B. Andorra, Monaco, San Marino, Vatikanstadt), erfolgt diese nur auf Grundlage geeigneter Garantien (Art. 46 DSGVO, etwa Standardvertragsklauseln) oder einer Ausnahme nach Art. 49 DSGVO – insbesondere Art. 49 Abs. 1 lit. e zur Geltendmachung oder Verteidigung von Rechtsansprüchen.

5. Drittlandübermittlungen

Einige unserer Dienstleister verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums (EWR). Wir stellen sicher, dass dabei ein angemessenes Datenschutzniveau gewährleistet ist.

USA: Cloudflare

Verarbeitung von Traffic-Metadaten auf Edge-Servern (weltweit, inkl. USA).

Schutzmaßnahmen:

  • EU-US Data Privacy Framework (DPF) Zertifizierung
  • Standardvertragsklauseln (SCC) der EU-Kommission
  • EU Code of Conduct Teilnahme
  • Technische/Organisatorische Maßnahmen (TOM)

USA: Stripe

Zahlungsdaten können in die USA übermittelt werden.

Schutzmaßnahmen:

  • EU-US Data Privacy Framework (DPF) Zertifizierung
  • Standardvertragsklauseln (SCC)
  • PCI DSS Level 1 Zertifizierung (höchster Sicherheitsstandard)

USA: Google Analytics / GTM (nur bei Einwilligung)

Nutzungsdaten können in die USA übermittelt werden, nur nach Einwilligung.

Schutzmaßnahmen:

  • EU-US Data Privacy Framework (DPF) Zertifizierung
  • Standardvertragsklauseln (SCC)
  • Consent Mode v2 (kein Laden ohne Einwilligung)

USA: Sentry (Fehlerüberwachung)

Anonymisierte Fehlerdaten werden zur Stabilitätssicherung in die USA übermittelt (Stufe 1: berechtigtes Interesse). Zusätzliche Session Replays nur nach Analytics-Einwilligung (Stufe 2).

Schutzmaßnahmen:

  • Standardvertragsklauseln (SCC)
  • Technische/Organisatorische Maßnahmen (TOM)
  • IP-Anonymisierung, keine Nutzerkennungen in Stufe 1

USA: Postmark (E-Mail Inbound & Outbound: Transaktion, Newsletter, Kleinanzeigen)

E-Mail-Daten für Buchungsbestätigungen, Double-Opt-In-Bestätigungen, Newsletter-Versand sowie den Empfang und das Versenden von Anfragen über eBay Kleinanzeigen (siehe Abschnitt 2.13) werden in die USA übermittelt.

Schutzmaßnahmen:

  • Standardvertragsklauseln (SCC) der EU-Kommission, Modul 2 (Controller-to-Processor)
  • Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO via postmarkapp.com/dpa
  • Verschlüsselung bei Übertragung und Speicherung
  • Kein Öffnungs-/Klicktracking im Newsletter
  • Sub-Auftragsverarbeiter-Übersicht: postmarkapp.com/eu-privacy

USA: Anthropic (KI-Chatbot)

Chat-Nachrichten werden zur KI-Verarbeitung an Anthropic (Claude API) in die USA übermittelt.

Schutzmaßnahmen:

  • Data Processing Agreement; Standardvertragsklauseln (SCC)
  • Keine vertraglich vereinbarte Nutzung der Daten für KI-Training
  • Telefonnummern werden nur als nicht ohne unverhältnismäßigen Aufwand rückführbarer Hash übermittelt

USA/EU: Meta (WhatsApp Business API)

WhatsApp-Nachrichten werden über die Meta WhatsApp Cloud API verarbeitet.

Schutzmaßnahmen:

  • EU-US Data Privacy Framework (DPF) Zertifizierung
  • Standardvertragsklauseln (SCC)
  • Meta Business Tools Terms
  • Verschlüsselte Übertragung

USA: Slack (Salesforce) — Interne Kommunikation

Kundennachrichten aus WhatsApp werden zur internen Qualitätssicherung in Slack gespiegelt.

Schutzmaßnahmen:

  • Salesforce DPA gemäß Art. 28 DSGVO
  • Standardvertragsklauseln (SCC)
  • Verschlüsselung bei Übertragung und Speicherung

USA-Anbieter / EU-Speicherung: Backblaze (verschlüsseltes Backup)

Unser Off-Site-Backup (siehe Abschnitt 2.12) wird beim Anbieter Backblaze, Inc. gespeichert. Die Datenhaltung erfolgt in einem Rechenzentrum in der EU (Amsterdam, Niederlande). Da Backblaze seinen Sitz in den USA hat, behandeln wir die Sicherung vorsorglich als potenzielle Drittlandübermittlung und sichern sie entsprechend ab.

Schutzmaßnahmen:

  • Standardvertragsklauseln (SCC) der EU-Kommission, Modul 2 (Controller-to-Processor)
  • Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO via backblaze.com/dpa
  • Zusätzliche technische Schutzmaßnahme (Schrems II): clientseitige Verschlüsselung (gpg, AES-256) vor der Übertragung — Backblaze sieht ausschließlich verschlüsselte Daten (Ciphertext), keinen Klartext; der Schlüssel verlässt unseren Server nie
  • Datenhaltung in der EU (Amsterdam, Niederlande)
  • Sub-Auftragsverarbeiter-Übersicht: backblaze.com/subprocessors

✅ Keine Drittlandübermittlung:

  • Supabase: Ausschließlich EU-Region (Frankfurt)
  • Giesecke & Devrient: Deutschland/EU
  • Strato: Deutschland
  • Hetzner: Deutschland (Nürnberg)
  • netcup (Failover-Standby): Österreich (Wien) — EU/EWR
  • Make (Celonis SE): EU

6. Ihre Rechte als betroffene Person

Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

Recht auf Auskunft (Art. 15 DSGVO)

Sie haben das Recht, Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten zu verlangen. Insbesondere können Sie Auskunft über die Verarbeitungszwecke, die Kategorie der personenbezogenen Daten, die Kategorien von Empfängern, die geplante Speicherdauer, das Bestehen eines Rechts auf Berichtigung, Löschung, Einschränkung der Verarbeitung oder Widerspruch, das Bestehen eines Beschwerderechts, die Herkunft Ihrer Daten, sowie über das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling verlangen.

Recht auf Berichtigung (Art. 16 DSGVO)

Sie haben das Recht, die Berichtigung unrichtiger oder die Vervollständigung Ihrer bei uns gespeicherten personenbezogenen Daten zu verlangen.

Recht auf Löschung (Art. 17 DSGVO)

Sie haben das Recht, die Löschung Ihrer bei uns gespeicherten personenbezogenen Daten zu verlangen, soweit nicht die Verarbeitung zur Ausübung des Rechts auf freie Meinungsäußerung und Information, zur Erfüllung einer rechtlichen Verpflichtung (z.B. Aufbewahrungspflichten nach HGB/AO), aus Gründen des öffentlichen Interesses oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen, wenn Sie die Richtigkeit der Daten bestreiten, die Verarbeitung unrechtmäßig ist, Sie aber deren Löschung ablehnen, oder wenn wir die Daten nicht mehr benötigen, Sie diese jedoch zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigen.

Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, Ihre personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder die Übermittlung an einen anderen Verantwortlichen zu verlangen.

Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. f DSGVO (Datenverarbeitung auf der Grundlage einer Interessenabwägung) erfolgt, Widerspruch einzulegen.

Besonderer Hinweis: Sie können der Verarbeitung Ihrer Daten für Zwecke der Direktwerbung jederzeit ohne Angabe von Gründen widersprechen.

Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)

Sie haben das Recht, Ihre erteilte Einwilligung (z.B. für Cookies, Analytics) jederzeit zu widerrufen. Durch den Widerruf der Einwilligung wird die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt.

Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren.

Zuständige Aufsichtsbehörde in Deutschland (Hessen):
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163, 65021 Wiesbaden
Telefon: +49 611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
Website: datenschutz.hessen.de

7. Aufbewahrungsfristen (Detailliert)

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Nach Ablauf der Fristen werden die Daten routinemäßig gelöscht.

DatenkategorieAufbewahrungsfristRechtsgrundlage
Vertrags- & Rechnungsdaten (inkl. Adresse)10 Jahre nach Vertragsende§ 147 AO, § 257 HGB
Personalausweisnummer3 Jahre nach Vertragsende§ 195 BGB (Verjährung)
GPS-Telemetrie (regulär)30 Tage nach MietendeAGB § 17 Abs. 3, DSGVO (Datenminimierung)
GPS-Telemetrie (Schadensfall)Bis zur Klärung (max. 3 Jahre)Art. 6 Abs. 1 lit. f DSGVO
Support-/Kommunikationsvorgänge24 Monate nach AbschlussArt. 6 Abs. 1 lit. f DSGVO
Cookie-Consent-Protokolle2 Jahre oder bis WiderrufDSGVO (Nachweispflicht)
Server-/Security-Logs (Cloudflare)Max. 30 TageArt. 6 Abs. 1 lit. f DSGVO
Server-Logs (eigene)7 TageArt. 6 Abs. 1 lit. f DSGVO
Zahlungsdaten (Referenzen)10 Jahre§ 147 AO (Buchhaltung)
Supabase Backups30 TageTechnische Sicherheit
WhatsApp-Chat-Verläufe24 Stunden (sofern keine gesetzliche Aufbewahrungspflicht)Art. 6 Abs. 1 lit. b/f DSGVO
Kleinanzeigen-Konversationen (Thread & Nachrichten)90 Tage Sliding-Window nach letzter Aktivität (Cascade-Delete)Art. 6 Abs. 1 lit. b DSGVO
Backend-Server-Logs (nginx, IP-Adressen)90 TageArt. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit)
Backend-Anwendungs-LogsMax. 30 Tage (rotierende Protokolldateien)Art. 6 Abs. 1 lit. f DSGVO

Ausnahme: Bei laufenden rechtlichen Auseinandersetzungen, behördlichen Ermittlungen oder Straftaten können Daten bis zur endgültigen Klärung aufbewahrt werden, auch über die genannten Fristen hinaus (Beweis- und Verteidigungszwecke).

8. Datensicherheit & Technische/Organisatorische Maßnahmen

Wir verwenden innerhalb des Website-Besuchs das verbreitete SSL-/TLS-Verfahren in Verbindung mit der jeweils höchsten Verschlüsselungsstufe, die von Ihrem Browser unterstützt wird (mind. TLS 1.2).

Unsere Mitarbeiter und alle an der Datenverarbeitung beteiligten Personen sind zur Einhaltung der datenschutzrechtlichen Bestimmungen und zum vertraulichen Umgang mit personenbezogenen Daten verpflichtet.

Übersicht der Sicherheitsmaßnahmen:

🔒 Transportverschlüsselung

  • TLS 1.3 (aktuellster Standard)
  • HSTS (HTTP Strict Transport Security)
  • Verschlüsselte E-Mail-Kommunikation

🛡️ Datenspeicherung

  • AES-256 Verschlüsselung (Supabase)
  • Row Level Security (RLS)
  • Verschlüsselte Backups

🔐 Zugriffskontrolle

  • Rollenbasierte Zugriffe (RBAC)
  • 2FA/MFA für Admin-Zugriffe
  • Least-Privilege-Prinzip
  • Zugriffs-Logging

🚨 Angriffserkennung

  • Cloudflare WAF (Web Application Firewall)
  • DDoS-Schutz
  • Rate Limiting
  • Bot-Detection

🔄 Wartung & Updates

  • Regelmäßige Sicherheitsupdates
  • Automatisierte Backups (täglich)
  • Monitoring & Alerting

📋 Organisatorisch

  • Vertraulichkeitsverpflichtungen
  • Datenschutz-Schulungen
  • Incident Response Plan

9. Pflicht zur Bereitstellung von Daten

Für die Buchung eines Anhängers sind bestimmte Angaben erforderlich (z.B. Name, Kontaktdaten, Zahlungsinformationen). Ohne diese Daten ist ein Vertragsschluss nicht möglich.

Bei freiwilligen Angaben (z.B. Newsletter-Anmeldung) weisen wir gesondert darauf hin.

10. Automatisierte Entscheidungen & Profiling

Es findet kein automatisiertes Profiling im Sinne von Art. 4 Nr. 4 DSGVO und keine automatisierte Entscheidungsfindung mit Rechtswirkung (Art. 22 DSGVO) statt.

Alle Buchungsentscheidungen, Schadensfälle und Kundenanfragen werden durch menschliche Mitarbeiter bearbeitet.

KI-gestützte Kommunikation (WhatsApp-Chatbot):

Unser WhatsApp-Chatbot „Sam" nutzt ein KI-Sprachmodell (Anthropic Claude) zur automatisierten Beantwortung von Kundenanfragen (siehe Abschnitt 2.10). Der Chatbot erteilt ausschließlich Informationen und trifft keine verbindlichen Entscheidungen. Buchungsänderungen, Stornierungen oder Schadensmeldungen erfordern stets eine manuelle Bestätigung durch unsere Mitarbeiter. Sie können jederzeit die Weiterleitung an einen menschlichen Ansprechpartner verlangen.

11. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung ist aktuell gültig und hat den Stand: 7. Juli 2026 (Version 3.5).

Durch die Weiterentwicklung unserer Website und Angebote oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Datenschutzerklärung kann jederzeit auf der Website unter https://trailer-swarm.de/datenschutz/ von Ihnen abgerufen und ausgedruckt werden.

Fragen zum Datenschutz?

Für Fragen zur Erhebung, Verarbeitung oder Nutzung Ihrer personenbezogenen Daten, bei Auskünften, Berichtigung, Sperrung oder Löschung von Daten sowie Widerruf erteilter Einwilligungen oder Widerspruch gegen eine bestimmte Datenverwendung wenden Sie sich bitte direkt an uns:

Wir bemühen uns, Ihre Anfragen innerhalb von 30 Tagen zu beantworten (gesetzliche Frist gemäß Art. 12 DSGVO).