1. Verantwortlicher
RotmeerreisenInhaber: Stefan FischerEichenkratt 5124887 SilberstedtDeutschlandE-Mail: info@rotmeerreisen.deTelefon: 01575 1675858 Ein Datenschutzbeauftragter ist derzeit nicht benannt. Die Benennungspflicht wird bei Änderungen von Personalzahl, Kerntätigkeit oder Verarbeitungsumfang erneut geprüft. Datenschutzanfragen können unmittelbar an die oben genannte Adresse gerichtet werden; sollte eine gesetzliche Benennungspflicht bestehen oder künftig entstehen, werden die Kontaktdaten an dieser Stelle veröffentlicht.
2. Grundsätze und Rechtsgrundlagen
Rotmeerreisen verarbeitet personenbezogene Daten zweckgebunden, transparent und auf das erforderliche Maß beschränkt. Je nach Vorgang beruht die Verarbeitung insbesondere auf Art. 6 Abs. 1 lit. b DSGVO (Vertrag oder vorvertragliche Maßnahmen), lit. c DSGVO (gesetzliche Pflichten), lit. f DSGVO (berechtigte Interessen, insbesondere sicherer Plattformbetrieb, Missbrauchsabwehr, Dokumentation und Rechtsverteidigung) oder lit. a DSGVO (freiwillige Einwilligung). Endgerätezugriffe richten sich zusätzlich nach § 25 TDDDG.
Eine Einwilligung wird nur verwendet, wenn sie tatsächlich freiwillig ist. Vertraglich erforderliche Daten werden nicht als „Einwilligung“ deklariert. Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.
3. Website, technischer Plattformbetrieb und Serverprotokolle
Beim Seitenaufruf verarbeitet die Serverinfrastruktur insbesondere IP-Adresse, Zeitpunkt, aufgerufene URL, Referrer, HTTP-Status, übertragene Datenmenge, Browser, Betriebssystem und Geräteinformationen. Zwecke sind Auslieferung, Stabilität, Fehleranalyse, Angriffserkennung und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; für den technisch erforderlichen Zugriff auf das Endgerät gilt § 25 Abs. 2 TDDDG.
Rotmeerreisen betreibt keine eigene technische Server-Infrastruktur. Die Website nutzt die separat verwaltete Plattforminfrastruktur. Soweit deren Betreiber personenbezogene Daten im Auftrag von Rotmeerreisen verarbeitet, ist die Empfängerkategorie ein technischer IT-/Infrastrukturdienstleister; die konkrete vertragliche und datenschutzrechtliche Dokumentation wird im Plattformbetrieb geführt.
Sicherheitsprotokolle werden nur so lange aufbewahrt, wie sie für Betrieb, Fehleranalyse und Abwehr erforderlich sind; sicherheitsrelevante Auszüge können bis zum Abschluss eines Vorfalls und anschließender Rechtsverteidigung gespeichert bleiben.
4. Kunden-, Anbieter- und interne Konten
Für Konten werden Stammdaten, Kontaktdaten, verschlüsselte bzw. gehashte Zugangsdaten, Rollen, Berechtigungen, bevorzugte Sprache, Sitzungskennungen, Login-Zeitpunkte, IP-Adresse, User-Agent, letzte Aktivität und sicherheitsrelevante Ereignisse verarbeitet. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO.
- Kundensitzungen laufen spätestens nach sieben Tagen ab; bei Inaktivität erfolgt eine erneute Prüfung beziehungsweise Abmeldung.
- Anbieter- und interne Sitzungen sind grundsätzlich auf acht Stunden begrenzt.
- Kontodaten werden bis zur Kontolöschung bzw. Vertragsbeendigung gespeichert, soweit keine Buchungs-, Steuer-, Nachweis- oder Rechtsverteidigungspflichten entgegenstehen.
5. Kontakt, Formulare und persönliche Beratung
Bei Kontakt per Formular, E-Mail, Telefon oder WhatsApp werden je nach Vorgang Name, E-Mail, Telefonnummer, Nachricht, Reisedaten, Region/Hotel, Budget, Personen- und Kinderangaben, Wünsche, technische Metadaten und Kommunikationsverlauf verarbeitet. Beim digitalen Reiseberater kann der zur Anfrage gehörende Gesprächskontext gespeichert werden. Zwecke sind Beantwortung, Beratung, Angebotserstellung und Nachvollziehbarkeit; Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO.
Bei einer kostenpflichtigen Reiseberatung werden zusätzlich Beratungspaket, Rechnung und Zahlungsstatus, freigeschaltete und verbrauchte Fragen, persönliche Kundenfragen und Antworten von Rotmeerreisen, Bearbeitungsstatus und Versandzeitpunkte gespeichert. Im bezahlten Ticket werden keine automatischen Bot-Antworten erzeugt. Diese Daten sind im Kundenkonto und für berechtigte interne Mitarbeitende sichtbar. Sie dienen der Vertragserfüllung, Abrechnung, Kontingentsteuerung, Beantwortung und dem Nachweis des Beratungsverlaufs (Art. 6 Abs. 1 lit. b, c und f DSGVO).
Bitte keine Gesundheitsdaten oder andere besonders sensible Informationen in Freitextfelder schreiben, sofern dies nicht für eine sichere Durchführung zwingend erforderlich ist. Werden solche Angaben freiwillig und erkennbar zur sicheren Leistungserbringung übermittelt, werden sie nur für diesen Zweck und mit besonders beschränktem Zugriff verarbeitet.
6. Buchungsanfragen und lokale Anbieter in Ägypten
Bei einer konkreten Touranfrage verarbeitet Rotmeerreisen unter anderem Kundenidentität, Kontaktdaten, Tour/Leistung, Termin, Zeit, Personenzahl, Hotel/Abholort, Preisaufteilung, Status und Nachrichten. Erforderliche Daten werden an den ausgewählten lokalen Anbieter weitergegeben, damit dieser Verfügbarkeit prüft, Rückfragen stellt, bestätigt, einen Gegenvorschlag sendet oder die Leistung durchführt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Drittlandhinweis: Lokale Anbieter können in Ägypten sitzen. Für Ägypten besteht kein Angemessenheitsbeschluss der EU-Kommission. Eine nur gelegentliche, für die ausdrücklich angefragte Buchung objektiv notwendige Übermittlung kann auf Art. 49 Abs. 1 lit. b beziehungsweise c DSGVO gestützt werden. Diese Ausnahmen dürfen keine regelmäßigen Massentransfers ersetzen. Für wiederkehrende, nicht nur gelegentliche Übermittlungen sind vorab geeignete Garantien nach Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln und eine Transferprüfung, erforderlich. Bis dahin beschränkt Rotmeerreisen Übermittlungen auf den für den einzelnen Kundenauftrag notwendigen Umfang.
Der jeweilige Anbieter verarbeitet Daten für die eigene Durchführung auch in eigener datenschutzrechtlicher Verantwortung. Seine Identität und Kontaktdaten werden im Angebot, in der Bestätigung beziehungsweise im Voucher angegeben.
7. Rechnungen, Zahlungen, Mahnungen, Voucher und Stornierungen
Für Abrechnung und Durchführung werden Rechnungsnummer, Aussteller- und Empfängeranschrift, Steuerkennzeichen, Buchungs- und Leistungsdaten, Beträge, Fälligkeit, Bank-/Zahlungsreferenz, Zahlungsstatus, Mahnstufe, Versandprotokoll, Voucher/QR/PIN, Einlösung, Stornogrund, Anbieterentscheidung, interner Abschluss, Rückzahlungsbetrag und Rückzahlungsreferenz verarbeitet. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO sowie berechtigte Interessen an Nachweis und Rechtsverteidigung.
Ausgestellte Rechnungen und Buchungsbelege werden grundsätzlich acht Jahre ab Ende des maßgeblichen Kalenderjahres aufbewahrt; geschäftliche Korrespondenz regelmäßig sechs Jahre. Längere Speicherung ist möglich, solange ein offener Anspruch, eine Prüfung oder ein Rechtsstreit besteht. Das sichtbare Löschen eines Stornoarchiveintrags entfernt daher keine gesetzlich aufzubewahrenden Buchhaltungsnachweise.
8. Bewertungen und Anbieterantworten
Bewertungen sind nur nach einer nachgewiesenen, durch Voucher bestätigten Buchung möglich. Vor der Speicherung wird der Bewertungstext automatisiert auf persönliche Beleidigungen, diskriminierende oder rassistische Inhalte, nationalsozialistische Propaganda beziehungsweise Parolen und sexuell angreifende Formulierungen geprüft. Dabei werden normalisierte Schreibvarianten und von Rotmeerreisen ergänzte Sperrbegriffe berücksichtigt. Blockierte Texte werden nicht als Bewertung gespeichert und lösen keine Bewertungs-E-Mail aus; zulässige positive und negative Bewertungen werden unmittelbar veröffentlicht. Verarbeitet werden Bewertung, Sterne, Buchungs-/Voucherbezug, Kunde, Anbieter, Filterstufe, Veröffentlichung und Anbieterantwort. Öffentlich erscheint nur ein gekürzter Name beziehungsweise eine nicht unnötig identifizierende Darstellung. Rechtsgrundlagen sind Vertragserfüllung sowie Art. 6 Abs. 1 lit. f DSGVO (vertrauenswürdige Erfahrungsdarstellung und Schutz vor rechtswidrigen Angriffen). Rechtswidrige, sachfremde oder testweise Inhalte können intern vollständig entfernt werden.
9. Anbieterprofile, Leistungen, Bilder und automatische Übersetzung
Anbieter übermitteln Unternehmens-, Identitäts-, Kontakt-, Register-, Steuer-/Zahlungs-, Leistungs-, Preis-, Verfügbarkeits-, Sicherheits- und Mediendaten. Rotmeerreisen prüft und moderiert Veröffentlichungen. Anbieter müssen über alle erforderlichen Rechte an Bildern und Texten verfügen und dürfen in Leistungsbeschreibungen keine Kundendaten eintragen.
Wenn die serverseitige automatische Übersetzung konfiguriert ist, können ausschließlich Anbietertexte wie Titel, Leistungsbeschreibung, Treffpunkt, Abholung, Ablauf, Ein-/Ausschlüsse, Storno- und Sicherheitshinweise an die OpenAI-API übermittelt werden. Kundenchats, Rechnungen und Buchungsdaten sind hierfür nicht vorgesehen. Anbieter müssen personenbezogene Daten aus diesen Freitexten fernhalten. Empfänger ist die für das API-Konto zuständige OpenAI-Gesellschaft; die Verarbeitung richtet sich nach dem abgeschlossenen Auftragsverarbeitungsvertrag. API-Inhalte werden nach den aktuellen OpenAI-Geschäftsbedingungen standardmäßig nicht zum Modelltraining verwendet; je nach API-Funktion können Ein- und Ausgaben zur Missbrauchskontrolle bis zu 30 Tage gespeichert werden, sofern keine Zero-Data-Retention-Konfiguration greift.
10. E-Mail und freiwillige WhatsApp-Kommunikation
Systemnachrichten, Rechnungen, Mahnungen, Voucher, Storno- und Bewertungsinformationen werden über einen E-Mail-Dienstleister versandt. Dabei werden Empfänger, Betreff, Inhalt, Anhänge, Vorgangsbezug, Versandstatus und technische Providerantwort verarbeitet. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO.
E-Mail-Empfänger/Kategorie: technischer E-Mail-/SMTP-Dienstleister als Auftragsverarbeiter. Eingesetzt wird derzeit: united-domains GmbH, united-domains GmbH Gautinger Straße 10 82319 Starnberg Deutschland · Datenschutzhinweise des Dienstleisters.
WhatsApp wird nicht automatisch eingebettet. Wer Rotmeerreisen freiwillig über WhatsApp kontaktiert, übermittelt Daten an den jeweiligen WhatsApp/Meta-Dienst; dessen eigene Datenschutzbedingungen gelten zusätzlich. Für vertrauliche Inhalte steht E-Mail zur Verfügung.
11. Cookies, Browserspeicher und Google Translate
Notwendige Sitzungs-, Sicherheits- und Sprachspeicher sowie die Speicherung der Datenschutzentscheidung beruhen auf § 25 Abs. 2 TDDDG und Art. 6 Abs. 1 lit. b beziehungsweise f DSGVO. Rotmeerreisen setzt derzeit kein Werbe- oder Statistiktracking ein. Eine vollständige Liste steht unter Cookie- und Speicherhinweise.
Google Translate wird in geschützten Kontobereichen nur nach ausdrücklicher Einwilligung geladen. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Mutterunternehmen Google LLC, USA. Dabei können IP-Adresse, URL, Sprache, Browserdaten und Seiteninhalte an Google übermittelt werden. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung ist freiwillig, über „Datenschutz-Einstellungen“ widerrufbar und für die deutschsprachige Nutzung nicht erforderlich.
12. Weitere Empfänger
Je nach Vorgang erhalten Daten ausschließlich Personen oder Stellen, die sie benötigen: autorisierte interne Nutzer, der vom Kunden ausgewählte Anbieter, technische IT-/Infrastruktur- und E-Mail-Dienstleister, gegebenenfalls Steuerberatung, Banken sowie Behörden oder Gerichte bei gesetzlicher Pflicht. Auftragsverarbeiter werden nach Art. 28 DSGVO verpflichtet. Daten werden nicht verkauft.
13. Speicherdauer
- Unverbindliche Anfragen ohne Vertrag: grundsätzlich bis Abschluss der Bearbeitung und anschließend regelmäßig höchstens drei Jahre zur Nachweis- und Rechtsverteidigung, sofern kein früherer Löschanspruch besteht.
- Konten: bis zur Löschung beziehungsweise Vertragsbeendigung; erforderliche Buchungs- und Abrechnungsdaten bleiben getrennt gesperrt erhalten.
- Rechnungen/Buchungsbelege: regelmäßig acht Jahre; Geschäftsbriefe und vertragsbezogene Kommunikation regelmäßig sechs Jahre ab Ende des Kalenderjahres.
- Einwilligungsnachweise: für die Dauer der Nutzung und anschließend bis zum Ablauf möglicher Nachweis-/Verjährungsfristen.
- Bewertungen: bis zur zulässigen Entfernung, Vertrags-/Plattformbeendigung oder berechtigtem Löschverlangen; Nachweise können bei Streit gesperrt fortbestehen.
14. Rechte betroffener Personen
Betroffene haben nach Maßgabe der Art. 15 bis 22 DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Einwilligungen können jederzeit für die Zukunft widerrufen werden. Zur Identitätsprüfung können erforderliche Nachweise verlangt werden.
Rotmeerreisen trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung. Ranking, Vorschläge oder Filter ersetzen keine menschliche Vertragsentscheidung.
15. Beschwerderecht
Zuständige Aufsichtsbehörde am Unternehmenssitz ist das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein, Landesbeauftragte für Datenschutz, Holstenstraße 98, 24103 Kiel, E-Mail: mail@datenschutzzentrum.de, Telefon: +49 431 988-1200. Beschwerden können auch bei jeder anderen zuständigen Datenschutzaufsichtsbehörde eingereicht werden.
16. Sicherheit und Aktualisierung
Rotmeerreisen verwendet rollenbasierte Zugriffe, sichere Sitzungs-Cookies, Transportverschlüsselung, Protokollierung, Backups und organisatorische Zugriffsbeschränkungen. Kein Internetdienst kann absolute Sicherheit garantieren. Diese Hinweise werden bei neuen Funktionen, Empfängern oder Rechtsänderungen aktualisiert; wesentliche Änderungen werden kenntlich gemacht.
Version 2.0 · Stand: 15. Juli 2026