Zweckgebunden
Keine Vermietung personenbezogener Daten und keine Werbeprofile.
Begrenzte Speicherung
180-Tage-Löschung für private Werkstattdaten; gesetzliche Fristen für Belege.
Wahlfreiheit
Optionale Analyse und Leistungsmessung starten erst nach Einwilligung.
1. Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die Plattform Velohood ist:
Nazar Chuprii
Straße der Nationen 89 09113 Chemnitz Deutschland
Ein Datenschutzbeauftragter ist derzeit nicht benannt. Die gesetzlichen Voraussetzungen für eine Benennung werden regelmäßig überprüft. Datenschutzanfragen können direkt an die oben genannte E-Mail-Adresse gerichtet werden.
2. Grundsätze und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nach den Grundsätzen der Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung sowie Integrität und Vertraulichkeit. Je nach Vorgang stützen wir die Verarbeitung auf:
- Art. 6 Abs. 1 lit. a DSGVO für freiwillige Einwilligungen, insbesondere optionale Analyse, Leistungsmessung und Web-Push;
- Art. 6 Abs. 1 lit. b DSGVO für Registrierung, Plattformnutzung, Buchungsanbahnung, Vertragsabwicklung, Werkstattaufträge und Support im Zusammenhang mit dem Nutzungsverhältnis;
- Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Aufbewahrungs-, Nachweis- und Auskunftspflichten;
- Art. 6 Abs. 1 lit. f DSGVO für IT-Sicherheit, Missbrauchs- und Betrugsprävention, Moderation, Rechtsverteidigung, interne aggregierte Angebots- und Geschäftsstatistiken sowie den stabilen Betrieb der Plattform.
Bei Interessenabwägungen berücksichtigen wir Art, Umfang und Erwartbarkeit der Verarbeitung, die Beziehung zur betroffenen Person sowie mögliche Auswirkungen. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO werden nicht gezielt angefordert. Solche Angaben sollen nicht in Freitexten, Chats oder Uploads eingestellt werden.
3. Datenkategorien und Herkunft
Wir erhalten Daten grundsätzlich direkt von Nutzern, automatisch durch deren Endgerät, aus der Interaktion mit anderen Plattformnutzern oder aus den nachfolgend genannten Diensten. Verarbeitet werden können:
- Stammdaten: Vorname, Nachname, E-Mail-Adresse, optionale Telefonnummer, Profilbild, Rolle und Kontostatus;
- Geschäftsdaten: Unternehmens- und Werkstattname, Anschriften, Kontakt- und Rechnungs-E-Mail, Telefonnummer, Website, USt-IdNr., Öffnungszeiten, Leistungen, Mitarbeitende und Bestandsdaten;
- Inserats- und Standortdaten: Fahrradbeschreibung, Modell, Kategorie, Preis, Kaution, Verfügbarkeit, Stadt, Postleitzahl, Adresse, Koordinaten und Fotos;
- Transaktionsdaten: Buchungszeitraum, Preise, Zubehör, Status, Stornierung, eingefrorener Vertragstext, Vertragsversion, SHA-256-Prüfwert, Annahmezeitpunkte, Übergabe und Zustandsprotokolle; bei Übergabe- und Zustandsbestätigungen können IP-Adressen protokolliert werden;
- Werkstattdaten: Problembeschreibung, Fahrrad- und Seriennummer, Fotos, Termine, Abholadresse, Arbeitskarte, Ersatzteile, Kostenvoranschlag, Rechnung, Zahlungsstatus, Abholcode und Name der abholenden Person;
- Kommunikations- und Inhaltsdaten: Chats, Supportnachrichten, Meldungen, Bewertungen, Beiträge, Kommentare, Likes, Favoriten und Veranstaltungsteilnahmen;
- Interaktions- und Statistikdaten: aggregierte Aufrufzahlen von Fahrrad- und Werkstattseiten sowie daraus abgeleitete, vorgangsbezogene Geschäftsstatistiken;
- Zahlungs- und Abrechnungsdaten in dem in Abschnitt 8 beschriebenen Umfang;
- technische Daten: IP-Adresse, Zeitstempel, Request- und Korrelations-ID, Browser, Betriebssystem, Gerätetyp, Referrer, aufgerufene URL, Fehler- und Sicherheitsereignisse;
- Einwilligungs- und Präferenzdaten: Sprache, Theme, Business-Ansicht, Push-Endpunkt und Datenschutzentscheidung.
4. Website, Server-Logs und Sicherheit
Beim Aufruf der Plattform verarbeiten Webserver und Hostinganbieter technisch erforderliche Verbindungsdaten. Dazu gehören insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, Referrer, Browser-/Geräteinformationen, Antwortstatus, übertragene Datenmenge sowie Sicherheits- und Fehlerdaten. Die Verarbeitung ist erforderlich, um Inhalte auszuliefern, Angriffe abzuwehren, Fehler zu analysieren und die Verfügbarkeit zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Für ausgewählte öffentliche Authentifizierungs- und Geokodierungszugänge werden IP-Adresse und aufgerufener Pfad innerhalb kurzer Zeitfenster in einem flüchtigen Rate-Limit-Zähler verarbeitet. Hinter dem Bereitstellungsproxy kann dafür die übermittelte erste Client-IP verwendet werden. Die Zähler werden nicht dauerhaft gespeichert und nach Ablauf des Sicherheitsfensters entfernt.
Rate-Limits, CSRF-Schutz, rollen- und vorgangsbezogene Zugriffsprüfungen, zeitlich angeglichene Antworten bei Verifizierungs- und Passwort-Reset-Anfragen sowie Audit-Einträge dienen dem Schutz von Konten, Transaktionen und anderen Nutzern. Request-IDs können Vorgänge über technische Komponenten hinweg nachvollziehbar machen. Eine Zusammenführung zu Werbezwecken findet nicht statt.
5. Konto und Authentifizierung
Für die Registrierung verarbeiten wir Name, E-Mail-Adresse und Passwort; Telefonnummer und Profilbild sind optional. Geschäftskonten können zusätzlich Unternehmensname, Geschäftsart und Geschäftsanschrift angeben. Das Passwort wird ausschließlich als nicht umkehrbarer BCrypt-Hash gespeichert. Verifizierungs- und Passwort-Reset-Token werden zeitlich begrenzt und Reset-Token nur gehasht gespeichert.
Bei jeder erfolgreichen Neuanmeldung wird die Token-Version des Kontos erhöht. Dadurch werden zuvor ausgestellte Sitzungs-Token ungültig; eine Anmeldung auf einem weiteren Gerät kann die bisherige Sitzung beenden. Die Datenverarbeitung dient der Kontoerstellung, Anmeldung, E-Mail-Verifizierung, Sitzungsverwaltung, Wiederherstellung des Zugangs und Sperrung kompromittierter Tokens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheitsmaßnahmen beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO.
6. Profile, Inserate und öffentliche Inhalte
Öffentliche Profile, Fahrrad- und Werkstattangebote werden veröffentlicht, damit Interessenten Angebote finden, vergleichen und Kontakt anbahnen können. Sichtbar sein können Name bzw. Unternehmensname, Profil- oder Angebotsbilder, Beschreibung, Stadt, Preise, Verfügbarkeit, Leistungen, Bewertungen und öffentliche Community-Inhalte. Geschäftsanschriften von Werkstätten können Bestandteil ihres öffentlichen Profils sein. Auf der öffentlichen Suchkarte wird nur eine auf ungefähr einen Kilometer gerundete Position angezeigt. Die genaue Abholadresse und die gespeicherten exakten GPS-Koordinaten eines Fahrrads bleiben in öffentlichen Such- und Detailansichten verborgen.
Aufrufe von Fahrrad- und Werkstattseiten werden für die interne Angebots- und Geschäftsstatistik nur gezählt, wenn ein angemeldeter Nutzer auf ein fremdes Angebot zugreift. Anonyme Aufrufe, technische Metadatenabrufe und eigene Aufrufe des Anbieters erhöhen den Zähler nicht. Dauerhaft gespeichert wird nur der aggregierte Zähler, nicht eine Liste der einzelnen Betrachter. Favoriten bleiben dagegen kontobezogen, damit die gewünschte Merkliste bereitgestellt werden kann.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Darstellung von Reputation, Angebotsqualität und Plattformvertrauen beruht ergänzend auf Art. 6 Abs. 1 lit. f DSGVO. Suchmaschinen können öffentlich erreichbare Seiten erfassen. Nach Entfernung kann es dauern, bis Suchmaschinenkopien aktualisiert sind.
7. Buchungen, Verträge und Übergabe
Für Mietanfragen und deren Durchführung verarbeiten wir Parteien, Fahrrad, Zeitraum, Preis, Kaution, Zubehör, Status, Nachrichten, Stornierungsgründe, Übergabe- und Rückgabezeitpunkte sowie Einmalcodes. Bei Annahme der Anfrage wird ein unveränderlicher Vertragsdatensatz erzeugt. Er kann Namen und E-Mail-Adressen der Parteien, Anbieterstatus und vorhandene Geschäftskontaktdaten des Vermieters, Fahrradbezeichnung, Modell, Kategorie, Rahmen-/Seriennummer, Inventarcode, Rahmengröße, Gangzahl, E-Bike-Akku- und Reichweitenangaben, enthaltenes und zusätzlich gebuchtes Zubehör, vollständigen Abholort, Zeitraum, Gesamtpreis, Kaution, Zahlungsart sowie bei Business-Anbietern die zum Vertragsschluss eingefrorenen Miet- und Stornierungsbedingungen enthalten. Gespeichert werden außerdem der vollständige zweisprachige Vertragstext, Vertragsversion, SHA-256-Prüfwert und die Annahmezeitpunkte beider Parteien. Für den Klick zur Vertragsannahme speichern wir keine IP-Adresse.
Der vollständige Abholort eines Fahrrads, einschließlich Adresse und GPS-Koordinaten, wird dem Mieter erst nach Annahme der Buchungsanfrage angezeigt. Bei einer offenen oder abgelehnten Anfrage sowie bei einer Stornierung vor Annahme bleibt er verborgen. Wurde die Anfrage bereits angenommen, bleibt die genaue Adresse Bestandteil des geschützten Vertrags-Snapshots und kann den Vertragsparteien auch nach einer späteren Stornierung während der geltenden Aufbewahrungsfrist zugänglich bleiben. Der Eigentümer kann die von ihm hinterlegten Standortdaten weiterhin in seinem geschützten Bereich einsehen.
Zustandsprotokolle können Kilometerstand, Schäden, Notizen, Prüfpunkte, Fotos, Signaturzeitpunkte und IP-Adressen der bestätigenden Parteien enthalten. Auch die Bestätigung der tatsächlichen Abholung und Rückgabe kann mit Zeitpunkt und IP-Adresse der bestätigenden Partei protokolliert werden. Diese Daten dienen der Vertragsdurchführung, Beweissicherung, Schadensklärung und Rechtsverteidigung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO; gesetzlich aufzubewahrende Unterlagen zusätzlich Art. 6 Abs. 1 lit. c DSGVO.
Velohood vermittelt zwischen Vermieter und Mieter. Die Parteien erhalten die für die Durchführung erforderlichen Daten. Soweit eine Partei Daten außerhalb der Plattform für eigene Zwecke verarbeitet, kann sie hierfür selbst datenschutzrechtlich verantwortlich sein.
8. Zahlung, Zahlungsnachweise und Rechnungen
Kein integrierter Zahlungsdienstleister
Velohood nimmt derzeit kein Geld entgegen und verarbeitet keine vollständigen Karten-, CVV-, Online-Banking- oder PayPal-Zugangsdaten.
Bei Fahrradbuchungen werden die ausgewählte Zahlungsart (Barzahlung, direkte PayPal-Zahlung oder Kartenzahlung vor Ort), Zahlungsstatus, Bestätigungszeitpunkte und gegebenenfalls ein vom Mieter hochgeladener PayPal-Zahlungsnachweis verarbeitet. Die Zahlung über PayPal erfolgt außerhalb von Velohood direkt zwischen den Parteien. PayPal handelt für seine eigene Zahlungsabwicklung als eigenständig Verantwortlicher; es gelten die Hinweise von PayPal.
Ein hochgeladener Nachweis kann Name, PayPal-Kennung oder E-Mail, Betrag, Datum, Transaktionskennung und vom Nutzer nicht geschwärzte Inhalte enthalten. Nutzer sollen nicht erforderliche Kontostände, private Nachrichten und vollständige Zahlungsinstrumentdaten vor dem Upload schwärzen. Der Nachweis wird in Cloudinary gespeichert und nur den berechtigten Buchungsparteien sowie bei Streitfällen autorisierten Administratoren zugänglich gemacht.
Werkstätten können über die Plattform Kostenvoranschläge und Rechnungen erzeugen. Verarbeitet werden Rechnungsnummer, Positionen, Netto-, Steuer- und Gesamtbetrag, Ausstellungs- und Fälligkeitsdatum, Zahlungsart, Zahlungsstatus und Zahlungsdatum. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit handels- und steuerrechtlichen Pflichten sowie Art. 6 Abs. 1 lit. f DSGVO für Zahlungsnachweis und Forderungsabwehr.
9. Werkstatt- und Reparaturleistungen
Für Reparaturanfragen verarbeiten wir Kunde, Werkstatt, gewünschte Leistung, Problembeschreibung, optionale Fotos, Terminwunsch, Hol-/Bringoption, Abholadresse, Fahrraddaten und Chat. Im weiteren Verlauf können Diagnose, Arbeitszeit, Mitarbeitendenzuordnung, Ersatzteile, Lagerbewegungen, Kostenvoranschlag, Kundenentscheidung, Rechnung, Zahlung, Abholcode und Abholbestätigung hinzukommen.
Werkstattinhaber und autorisierte Mitarbeitende erhalten Zugriff, soweit dies ihrer Rolle und dem Auftrag entspricht. Die Verarbeitung erfolgt nach Art. 6 Abs. 1 lit. b DSGVO; Sicherheit, Kapazitätsplanung, Nachweise und Rechtsverteidigung beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO. Rechnungsdaten werden nach Art. 6 Abs. 1 lit. c DSGVO aufbewahrt.
10. Kommunikation und Benachrichtigungen
In-App-Chats und Supportnachrichten werden gespeichert und den jeweils berechtigten Parteien angezeigt. Transaktionale E-Mails, etwa für Verifizierung, Passwort-Reset und wichtige Vorgangsmitteilungen, werden über Resend versandt. Dabei werden Empfängeradresse, Betreff, Inhalt, Zustellmetadaten und gegebenenfalls technische Zustellereignisse verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, bei Sicherheitsmeldungen zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
Zur stabilen Darstellung werden Werkstattchats seitenweise geladen; ältere Nachrichten können schrittweise nachgeladen werden. Supportansichten liefern derzeit die 100 neuesten Nachrichten eines Vorgangs. Diese technischen Anzeigegrenzen ändern nicht die in Abschnitt 18 genannten Speicher- und Löschfristen.
Web-Push wird nur nach aktiver Browserfreigabe aktiviert. Gespeichert werden Push-Endpunkt, Verschlüsselungsschlüssel, Auth-Secret und optional der User-Agent. Die Zustellung läuft über den Push-Dienst des Browsers bzw. Betriebssystems, etwa Apple, Google, Microsoft oder Mozilla. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO; der Zugriff auf die Endeinrichtung beruht auf § 25 Abs. 1 TDDDG. Die Einwilligung ist in den Profileinstellungen und Browseroptionen widerrufbar.
11. Community, Bewertungen und Veranstaltungen
Beiträge, Kommentare, Likes, Veranstaltungsdaten, Teilnahmen und Bewertungen werden verarbeitet, um Community-Funktionen bereitzustellen und Vertrauen zwischen Nutzern zu schaffen. Inhalte sind je nach Funktion öffentlich oder für angemeldete Nutzer sichtbar. Veranstalter- und Teilnehmernamen sowie Profilbilder können anderen Teilnehmern angezeigt werden.
Bewertungen sind an tatsächlich abgeschlossene Vorgänge gebunden und sollen Manipulation verhindern. Sie können nach Kontolöschung mit einem anonymisierten Profil fortbestehen, soweit dies für Integrität, Vertrauen und Rechtsverteidigung erforderlich ist. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO.
12. Support, Meldungen und Moderation
Bei Supportfällen und Meldungen verarbeiten wir Kontaktdaten, Betreff, Kategorie, Beschreibung, Nachrichten, Status, Priorität, Zuweisung, Fristen sowie betroffene Nutzer, Angebote oder Inhalte. Administratoren können Maßnahmen wie Freigabe, Sperrung, Suspendierung, Löschung oder Streitbeilegung dokumentieren. Audit-Logs enthalten Akteur, Aktion, Ziel, Zeitstempel, Begründung, Metadaten und Request-ID.
Die Verarbeitung dient der Bearbeitung von Anfragen, Sicherheit, Missbrauchsbekämpfung, Nachvollziehbarkeit administrativer Eingriffe, Erfüllung gesetzlicher Pflichten und Verteidigung von Ansprüchen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO. Meldungen werden vertraulich behandelt, soweit nicht die Aufklärung oder gesetzliche Pflichten eine Offenlegung erfordern.
13. Karten und Geokodierung
Zur Umwandlung eingegebener Orts- und Adressdaten in Koordinaten nutzt der Backend-Server zuerst Nominatim der OpenStreetMap Foundation (OSMF). Ist Nominatim nicht erreichbar oder liefert keinen Treffer, wird für wenige Ersatzanfragen der öffentliche Photon-Geocoder der komoot GmbH verwendet. An Photon werden nur Stadt und Postleitzahl, nicht die Straßenadresse, übermittelt. Suchort, Zeitpunkt, Server-IP und User-Agent werden dabei an OSMF oder komoot übermittelt. Für die öffentliche Suchkarte werden gespeicherte Fahrradkoordinaten serverseitig auf zwei Dezimalstellen gerundet; die exakten Werte werden nicht ausgeliefert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Kartenfunktion Teil des gewünschten Angebots ist, sowie Art. 6 Abs. 1 lit. f DSGVO für auffindbare lokale Angebote.
Interaktive Karten laden Kacheln vorrangig von CARTO und bei Ausfall von OpenStreetMap. Dabei stellt der Browser eine direkte Verbindung her; Anbieter erhalten insbesondere IP-Adresse, Geräte-/Browserdaten, Zeitpunkt, Referrer sowie angeforderte Kartenkacheln. Anbieter: CartoDB Inc. (CARTO), USA, und OpenStreetMap Foundation, Vereinigtes Königreich. Weitere Informationen: CARTO Privacy Notice, OSMF Privacy Policy und komoot Datenschutzerklärung.
14. Reichweiten- und Leistungsmessung
Nach Ihrer ausdrücklichen Auswahl können Vercel Web Analytics und Vercel Speed Insights geladen werden. Ohne Einwilligung werden beide Komponenten nicht ausgeführt.
- Web Analytics: aggregierte Seitenaufrufe, Zeitstempel, Pfad, gefilterte Query-Parameter, Referrer, ungefähre Region, Browser, Betriebssystem und Gerätetyp. Vercel verwendet keine Drittanbieter-Cookies; der aus der Anfrage gebildete Besucher-Hash wird nach 24 Stunden verworfen.
- Speed Insights: reale Leistungswerte wie Lade-, Darstellungs- und Interaktionszeiten, URL, Gerätetyp, Browser und technische Kontextdaten zur Optimierung der Website.
Anbieter ist Vercel Inc., USA. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO; soweit Informationen aus der Endeinrichtung gelesen werden, zusätzlich § 25 Abs. 1 TDDDG. Die Auswahl wird lokal dokumentiert und kann jederzeit über „Datenschutzeinstellungen“ im Footer geändert werden. Weitere Informationen: Vercel Analytics Privacy und Vercel Privacy Notice.
16. Empfänger und Dienstleister
Wir verkaufen oder vermieten keine personenbezogenen Daten. Zugriff erhalten nur Personen und Stellen, die ihn für die genannten Zwecke benötigen:
| Empfänger | Leistung | Betroffene Daten |
|---|---|---|
| Vercel Inc., USA | Frontend-Hosting, CDN, optionale Analyse und Performance | Verbindungs-, Nutzungs- und Leistungsdaten |
| Railway Corporation, USA | Backend- und PostgreSQL-Infrastruktur | Plattformdaten und technische Logs |
| Cloudinary Ltd./Cloudinary Inc., Israel/USA | Upload, Speicherung und Auslieferung von Medien | Profil-, Angebots-, Zustands-, Reparatur- und Zahlungsnachweisbilder |
| Plus Five Five, Inc. (Resend), USA | Transaktionaler E-Mail-Versand | E-Mail-Adresse, Nachrichteninhalt, Zustellmetadaten |
| OSMF, Vereinigtes Königreich | Nominatim-Geokodierung und Kartenkacheln | Adresssuchdaten bzw. IP- und Kartennutzungsdaten |
| komoot GmbH, Deutschland | Photon-Ersatzgeokodierung | Stadt, Postleitzahl, Server-IP und User-Agent |
| CartoDB Inc. (CARTO), USA | Kartenkacheln | IP-Adresse, Geräte- und Kachelanfragen |
| Browser-/Betriebssystem-Pushdienst | Zustellung freiwilliger Push-Nachrichten | Push-Endpunkt und verschlüsselte Nachricht |
| Buchungsparteien/Werkstätten | Vertrags-, Übergabe-, Zahlungs- und Reparaturabwicklung | nur vorgangsbezogene Kontakt-, Vertrags- und Kommunikationsdaten |
Mit Auftragsverarbeitern werden, soweit Art. 28 DSGVO anwendbar ist, Auftragsverarbeitungsverträge geschlossen. Behörden, Gerichte, Steuerberater oder Rechtsberater erhalten Daten nur bei gesetzlicher Verpflichtung oder soweit dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
17. Drittlandübermittlungen
Einige Dienstleister verarbeiten Daten außerhalb der EU/des EWR, insbesondere in den USA, Israel oder dem Vereinigten Königreich. Übermittlungen erfolgen nach Art. 44 ff. DSGVO auf Grundlage eines Angemessenheitsbeschlusses, einer gültigen Zertifizierung nach dem EU-US Data Privacy Framework, EU-Standardvertragsklauseln einschließlich Transferprüfung oder einer gesetzlichen Ausnahme. Das Vereinigte Königreich und Israel verfügen grundsätzlich über EU-Angemessenheitsbeschlüsse; deren Fortbestand und der konkrete Anbieterstatus werden regelmäßig überprüft.
Trotz Garantien kann bei Verarbeitung in Drittländern ein verbleibendes Risiko behördlicher Zugriffe bestehen. Soweit möglich, werden Daten minimiert, verschlüsselt oder in europäischen Regionen gespeichert.
18. Speicherdauer
Wir speichern Daten nur so lange, wie der jeweilige Zweck, gesetzliche Pflichten oder die Sicherung von Ansprüchen dies erfordern. Danach werden sie gelöscht oder wirksam anonymisiert. Maßgeblich sind insbesondere folgende Fristen und Kriterien:
| Daten | Regelfrist/Kriterium |
|---|---|
| Konto- und Profildaten | bis Kontolöschung; danach unverzügliche Anonymisierung, soweit keine Ausnahme besteht |
| E-Mail-Verifizierung/Passwort-Reset | Token gültig 24 Stunden bzw. 30 Minuten; anschließend unbrauchbar und bei Nutzung, Erneuerung oder Kontolöschung entfernt |
| Private Werkstattdaten | Reparaturfoto, Werkstattchat, Abholadresse, Seriennummer und private Kostenvoranschlagsnotiz werden 180 Tage nach Abschluss, Ablehnung oder Stornierung automatisiert entfernt |
| Buchungen und unveränderliche Vertrags-Snapshots | einschließlich Identifikations-/Technikdaten des Fahrrads, Anbieterbedingungen, Vertragstext, Version, SHA-256-Prüfwert und Annahmezeitpunkten für Vertragsdurchführung und Rechtsverteidigung regelmäßig bis zum Ende der allgemeinen zivilrechtlichen Verjährungsfrist von 3 Jahren ab Schluss des maßgeblichen Kalenderjahres (§§ 195, 199 BGB); bei Streitfällen bis zu deren endgültigem Abschluss; gesetzliche Belegfristen gehen vor |
| Übergabe-, Zustands- und Schadensnachweise | für Ersatzansprüche des Vermieters wegen Veränderungen oder Verschlechterungen ist die besondere Verjährung von grundsätzlich 6 Monaten ab Rückerhalt maßgeblich (§ 548 Abs. 1 BGB). Soweit derselbe Nachweis zugleich für gegenläufige Ansprüche, die Vertragsdokumentation, einen Streitfall oder die Rechtsverteidigung erforderlich ist, kann er zweckgebunden bis zum Ende der jeweils einschlägigen Frist, regelmäßig höchstens der allgemeinen 3-jährigen Verjährungsfrist, gespeichert bleiben |
| Rechnungen und Buchungsbelege | 8 Jahre nach § 147 AO und § 257 HGB, jeweils grundsätzlich ab Schluss des Kalenderjahres; Handels-/Geschäftsbriefe regelmäßig 6 Jahre; Handelsbücher, Abschlüsse und bestimmte Organisationsunterlagen 10 Jahre |
| Chats und Support | bis Vorgangsabschluss und danach nur solange für Nachweis, Sicherheit oder Ansprüche erforderlich; regelmäßig höchstens bis zum Ende der 3-jährigen Verjährungsfrist, sofern keine Sperr-, Streit- oder Aufbewahrungsgründe bestehen |
| Öffentliche Inhalte und Bewertungen | bis Löschung des Inhalts, Kontolöschung oder Wegfall des Veröffentlichungszwecks; Bewertungen können zur Plattformintegrität anonymisiert fortbestehen |
| Favoriten und aggregierte Aufrufzahlen | Favoriten bis zur Entfernung durch den Nutzer oder Kontolöschung; aggregierte Aufrufzahlen bleiben ohne Liste einzelner Betrachter beim Angebot gespeichert |
| Push-Abonnements | bis Abmeldung, Kontolöschung oder dauerhafter technischer Ungültigkeit des Endpunkts |
| Sicherheits-, Moderations- und Auditdaten | solange zur Missbrauchsabwehr, Nachvollziehbarkeit und Rechtsverteidigung erforderlich; danach Löschung/Anonymisierung unter Berücksichtigung der 3-jährigen Regelverjährung |
| Server- und Fehlerlogs | nur für die technisch und sicherheitsseitig erforderliche Dauer nach Hostingkonfiguration; bei Sicherheitsvorfällen bis zur Aufklärung und Anspruchsabwehr |
| Vercel Analytics | Besucher-Hash 24 Stunden; danach ausschließlich aggregierte Statistik nach den gebuchten Vercel-Einstellungen |
| Medien bei Cloudinary | bis Löschung des zugehörigen Inhalts bzw. Ablauf der für den Vorgang geltenden Frist; ersetzte oder entfernte Dateien werden beim Anbieter gelöscht |
Fristen können sich verlängern, wenn Daten zur Erfüllung gesetzlicher Pflichten, aufgrund behördlicher Anordnung, zur Beweissicherung oder zur Durchsetzung bzw. Abwehr konkreter Ansprüche benötigt werden. In diesem Fall wird die Verarbeitung auf den notwendigen Zweck beschränkt.
19. Kontolöschung
Das Konto kann in den Profileinstellungen gelöscht werden. Zum Schutz aller Parteien ist die Löschung vorübergehend gesperrt, solange aktive Mieten, offene Streitfälle oder laufende Werkstattaufträge bestehen. Nach deren Abschluss kann die Löschung erneut ausgelöst werden.
Bei Löschung werden E-Mail, Name, Telefonnummer, Profilbild, Unternehmensname und Geschäftsanschrift anonymisiert; aktive Sitzungen werden widerrufen, Angebote und Werkstattprofile deaktiviert und die ursprüngliche E-Mail-Adresse zur Neuregistrierung freigegeben. Transaktions-, Vertrags-, Rechnungs-, Streit- und Auditunterlagen bleiben nur in dem Umfang erhalten, in dem gesetzliche Pflichten oder berechtigte Nachweisinteressen bestehen. Sie werden dabei soweit möglich von unmittelbar identifizierenden Profildaten getrennt oder anonymisiert.
20. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Auskunft und Kopie nach Art. 15 DSGVO;
- Berichtigung unrichtiger und Vervollständigung unvollständiger Daten nach Art. 16 DSGVO;
- Löschung nach Art. 17 DSGVO;
- Einschränkung der Verarbeitung nach Art. 18 DSGVO;
- Unterrichtung von Empfängern nach Art. 19 DSGVO;
- Datenübertragbarkeit nach Art. 20 DSGVO;
- Widerspruch nach Art. 21 DSGVO;
- Widerruf einer Einwilligung nach Art. 7 Abs. 3 DSGVO;
- Beschwerde bei einer Aufsichtsbehörde nach Art. 77 DSGVO.
Anfragen sind an support@velohood.de zu richten. Zum Schutz vor unbefugter Offenlegung können wir einen angemessenen Identitätsnachweis verlangen. Wir antworten grundsätzlich innerhalb eines Monats; Art. 12 Abs. 3 DSGVO bleibt unberührt.
21. Widerruf und Widerspruch
Besonderer Hinweis zum Widerspruchsrecht
Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen. Wir verarbeiten die betreffenden Daten dann nicht mehr, sofern keine zwingenden schutzwürdigen Gründe oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen überwiegen.
Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Analyse- und Performance-Einstellungen können über den Footer geändert werden; Push kann im Profil und Browser deaktiviert werden.
22. Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für den Sitz des Verantwortlichen ist regelmäßig zuständig:
Sächsische Datenschutz- und Transparenzbeauftragte
Maternistraße 17, 01067 Dresden
Postfach 11 01 32, 01330 Dresden
Telefon: +49 351 85471-101
E-Mail: post@sdtb.sachsen.de
Alternativ kann eine Beschwerde insbesondere bei der Behörde des gewöhnlichen Aufenthaltsorts, Arbeitsplatzes oder Orts des mutmaßlichen Verstoßes eingereicht werden.
23. Pflichtangaben und automatisierte Entscheidungen
Die Bereitstellung der als Pflichtfeld gekennzeichneten Daten ist für Konto, Buchung, Vertrag oder Werkstattauftrag erforderlich. Ohne diese Daten kann die jeweilige Funktion nicht angeboten oder der Vertrag nicht durchgeführt werden. Optionale Angaben sind als solche erkennbar und können grundsätzlich weggelassen werden.
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher oder ähnlich erheblicher Wirkung nach Art. 22 DSGVO findet nicht statt. Sortierungen, Suchfilter, Statusautomatisierungen und Sicherheitslimits ersetzen keine solche Entscheidung.
24. Minderjährige
Die Plattform richtet sich nicht gezielt an Kinder. Verträge über Vermietung, Zahlung oder Werkstattleistungen setzen die erforderliche Geschäftsfähigkeit voraus. Minderjährige dürfen die Plattform nur im gesetzlich zulässigen Umfang und erforderlichenfalls mit Zustimmung ihrer gesetzlichen Vertreter nutzen. Werden Daten eines Kindes ohne ausreichende Grundlage bekannt, prüfen und löschen oder sperren wir sie unverzüglich.
25. Datensicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein. Dazu gehören TLS-verschlüsselte Übertragung, verschlüsselte Datenbankverbindungen, BCrypt-Passworthashes, HttpOnly-/Secure-Cookies, CSRF-Schutz, rollen- und vorgangsbezogene Zugriffskontrollen, Sperren für private Abhol- und Buchungsdaten, Token-Widerruf bei Neuanmeldung oder erkanntem Refresh-Token-Missbrauch, Rate-Limits, Protokollierung sicherheitsrelevanter Aktionen, Datenminimierung und getrennte Zugriffsbereiche.
Keine Internetübertragung oder Speicherung ist absolut risikofrei. Maßnahmen werden daher entsprechend Risiko, Entwicklungsstand und Systemänderungen überprüft und angepasst. Bei meldepflichtigen Datenschutzverletzungen werden Aufsichtsbehörden und betroffene Personen nach Art. 33 und 34 DSGVO informiert.
26. Änderungen und Kontakt
Diese Datenschutzerklärung wird angepasst, wenn sich Funktionen, Anbieter, Rechtslage oder Verarbeitungsvorgänge wesentlich ändern. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung mit dem angegebenen Stand. Bei wesentlichen Änderungen können registrierte Nutzer zusätzlich innerhalb der Plattform oder per E-Mail informiert werden.
Fragen, Datenschutzanträge und Hinweise richten Sie bitte an support@velohood.de oder an die in Abschnitt 1 genannte Postanschrift.
Diese Erklärung beschreibt den im Code implementierten Stand der Plattform. Neue Zahlungsanbieter, Trackingdienste, Identitätsprüfungen oder andere datenrelevante Funktionen dürfen erst nach Aktualisierung der tatsächlichen Prozesse, Verträge und dieser Information produktiv aktiviert werden.