Datenschutzerklärung
Version 2.0 – Letzte Aktualisierung: 30. April 2026
1. Identität des Betreibers
Dieser Dienst wird von QUANTEMI S.R.L. betrieben, im Folgenden als „Rezervatio.AI“ oder „Betreiber“ bezeichnet.
Kontaktdaten des Betreibers:
- Name: QUANTEMI S.R.L.
- CUI: 54694424
- Handelsregisternummer: J2026031979003
- Hauptsitz: Năvodari, Jud. Constanta, Str. Liniștii nr. 8
- Allgemeine E-Mail: contact@rezervatio.ai
- E-Mail-Datenschutz: privacy@rezervatio.ai
- Website: https://rezervatio.ai
1.1 Rollen im Datenschutz
Rezervatio.AI bietet eine Reservierungs-SaaS-Plattform, die Folgendes umfasst: einen KI-Sprachagenten für automatisierte Telefonreservierungen, ein Geschäfts-Dashboard und die Rezervatio Book-Mobile-App, über die Kunden direkt buchen. In Bezug auf die verarbeiteten personenbezogenen Daten variiert unsere Rolle je nach Benutzerkategorie:
| Benutzerkategorie | Reservatio.AI-Rolle | Geschäftsbenutzerrolle (unser B2B-Kunde) |
|---|---|---|
| Site-Besucher (rezervatio.ai) | Betreiber | – |
| Geschäftsinhaber (Dashboard-Konto) | Betreiber | – |
| Anrufer (Endkunde ruft zur Reservierung an) | Autorisierte Person (Verarbeiter) | Betreiber |
| Buchbenutzer (mobiles Buchungskonto) | Betreiber | – |
Für Anrufer, die die Unternehmen unserer B2B-Kunden anrufen, ist das jeweilige Unternehmen (Restaurant, Salon, Klinik usw.) der Datenverantwortliche und Rezervatio.AI fungiert als autorisierte Person gemäß Art. 28 DSGVO. Die Einzelheiten der Beziehung regeln die beim Onboarding abgeschlossene Datenverarbeitungsvereinbarung (DPA).
1.2 Datenschutz im Impressum
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer DSGVO-Rechte kontaktieren Sie uns unter privacy@rezervatio.ai. Wir antworten innerhalb von maximal 30 Tagen gemäß Art. 12 Abs. 3 DSGVO.
Sie haben auch das Recht, eine Beschwerde bei der Nationalen Behörde für die Überwachung der Verarbeitung personenbezogener Daten (ANSPDCP) einzureichen – Einzelheiten finden Sie in Abschnitt 13 dieses Dokuments.
2. Persönliche Daten, die wir sammeln
Wir erfassen je nach Benutzertyp unterschiedliche Kategorien von Daten. Nachfolgend werden alle auf unserer Plattform verarbeiteten Daten explizit dargestellt.
2.1 Von Geschäftsinhabern gesammelte Daten (Dashboard-Konto)
| Kategorie | Spezifische Daten | Quelle |
|---|---|---|
| Kontoidentifikation | Name, Vorname, Telefonnummer (OTP-Authentifizierung), E-Mail | Manuelle Registrierung |
| Geschäftsdaten | Firmenname, Art der Aktivität, Adresse, Stadt, Kontakttelefon | Onboarding |
| Dienstkonfiguration | Beschäftigtes Personal (Name, Telefon, Rolle), angebotene Dienste, Tische/Büros, Zeitplan | Onboarding |
| Rechnungsdaten | Unternehmenssteuerdaten (CUI, Hauptsitz), Zahlungsinformationen (von Stripe verarbeitet) | Bezahltes Abonnement aktivieren |
| Nutzungsdaten | IP-Adressen, Anmeldeprotokoll, Dashboard-Aktionen | Automatisch bei Verwendung |
| Einwilligungen | Akzeptierte Bedingungen, Dokumentversionen, Datum der Vereinbarung, IP | Bei der Registrierung |
2.2 Von Anrufern (gewerbliche Endkunden) erhobene Daten
Wenn ein Endkunde ein Unternehmen über Rezervatio.AI anruft, um eine Reservierung vorzunehmen, verarbeitet der KI-Sprachagent Folgendes:
| Kategorie | Spezifische Daten | Quelle |
|---|---|---|
| Anrufer-ID | Telefonnummer (CallerID) | Telefonanbieter |
| Anrufinhalt | Gesprächsaudio, Texttranskript, Datum/Uhrzeit des Anrufs, Dauer | Während des Anrufs |
| Reservierungsdetails | Reservierungsname, Anzahl der Personen, gewünschtes Datum/Uhrzeit, gewünschter Service, Kommentare (z. B. Lebensmittelallergien, besondere Anforderungen) | Während des Anrufs |
| Reservierungsstatus | Bestätigt, storniert, geändert, Nichterscheinen | System + Business-Dashboard |
Achtung – sensible Daten (Art. 9 DSGVO): Im Rahmen von Arztpraxen oder Zahnarztpraxen kann es bei Gesprächen spontan zu Gesundheitsinformationen (Symptome, Grund der Konsultation) kommen. Der Sprachagent wird angewiesen, solche Daten nicht ausdrücklich anzufordern. Wenn der Anrufer sie aus eigener Initiative angibt, werden sie ausschließlich für die Verwaltung der Reservierung verarbeitet und unterliegen den gleichen Sicherheitsmaßnahmen wie alle anderen Daten.
2.3 Von Benutzern der Rezervatio Book-Anwendung erfasste Daten
Benutzer, die ein Konto in der mobilen Rezervatio Book-App erstellen, um direkt (ohne Telefonanruf) zu buchen:
| Kategorie | Spezifische Daten |
|---|---|
| Kontoidentifikation | Telefonnummer (OTP-Authentifizierung); Beim ersten Login ist der Name obligatorisch; E-Mail (wenn Sie sich mit Google oder Apple anmelden) |
| Eigene Reservierungen | Verlauf der über die Anwendung vorgenommenen Reservierungen, Status, Kommentare |
| Buchungsnachrichten | Der Inhalt von Nachrichten, die im Zusammenhang mit einer Buchung mit dem Unternehmen ausgetauscht werden. Sie werden gelöscht, wenn das Konto gelöscht wird. Begründung: Vertragserfüllung (Art. 6 Abs. 1 lit. b). |
| Favoriten | Unternehmen/Spezialisten als Favoriten gespeichert |
| Push-Benachrichtigungen | Push-Benachrichtigungs-Token/Benachrichtigungs-ID, der vom Betriebssystem des Geräts generiert wird und ausschließlich für buchungsbezogene Benachrichtigungen verwendet wird; kann jederzeit in den Einstellungen deaktiviert werden. Gründe: Einwilligung (Art. 6 Abs. 1 lit. a). |
| Standort | Nur lokal auf dem Gerät (sofern Sie Zugriff gewähren), um eine Karte und nahegelegene Unternehmen anzuzeigen – nicht an unsere Server übertragen oder dort gespeichert. |
| Kamera | Kamerazugriff nur zum Scannen des QR-Codes eines Unternehmens (Schnellbuchung). Das Bild wird lokal auf dem Gerät verarbeitet; eine Übertragung oder Speicherung auf unseren Servern erfolgt nicht. |
| Kalender | Wenn Sie „Zum Kalender hinzufügen“ wählen, wird die Buchung als Ereignis in den Kalender des Geräts geschrieben. Streng lokaler Betrieb; Wir greifen nicht auf Ihre Kalenderdaten zu und speichern diese auch nicht. |
| Nutzungsdaten | IP-Adressen, Authentifizierung, Gerät, Betriebssystem |
| Einwilligung | Akzeptanz durch fortgesetzte Nutzung (Bedingungen + Datenschutzrichtlinie); Die Anwendung zeichnet keine Versionen/Datum/IP auf – im Gegensatz zum Geschäftskonto im Dashboard, wo Einwilligungen versioniert erfasst werden. |
2.4 Von Besuchern automatisch erfasste Daten (reservatio.ai)
Beim Zugriff auf die Website erheben wir das für den Betrieb und die Analyse erforderliche Minimum:
- Technische Daten: IP-Adresse (täglich durch kryptografischen Hash anonymisiert), Browsertyp, Betriebssystem, besuchte Seiten, Traffic-Quelle (Referrer)
- Technisches Cloudflare-Cookie (
_cf_bm) zum Schutz vor Bots – siehe Abschnitt 11 - Lokale Präferenzen, die im Browser gespeichert werden (Thema, Sprache, Cookie-Präferenzen) – siehe Abschnitt 11
Wir verwenden auf der Präsentationsseite NICHT Google Analytics, Facebook Pixel oder andere Werbeverfolgungsdienste.
2.5 Demo-Anruf (nicht angemeldeter Besucher)
Wenn Sie einen Demo-Anruf von der Hauptseite aus starten (Formular „Rufen Sie mich an“):
| Kategorie | Spezifische Daten | Quelle |
|---|---|---|
| Anrufer-ID | Telefonnummer, IP-Adresse, Zeitstempel | Besucher (manuelle Eingabe) |
| Anti-Missbrauch | Temporärer OTP-Code (SMS, gültig für 10 Minuten), Cloudflare Turnstile-Token | Automatisch generiert zur Überprüfung des Nummerninhabers |
Rechtsgrundlage: ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Erteilen Sie die Erlaubnis, indem Sie auf „Anrufen“ klicken und den per SMS erhaltenen OTP-Code eingeben.
Unterauftragsverarbeiter: wie plattformweit – siehe Abschnitt 5 (Telnyx für Telefonie/SMS, ElevenLabs für KI-Sprachagenten, Cloudflare für Anti-Bot-Turnstile).
Sprachgespräche werden von ElevenLabs für den Betrieb des KI-Sprachagenten verarbeitet. Rezervatio.AI speichert weder die Audiodatei noch das vollständige Transkript in seiner Datenbank; kann Anrufmetadaten und eine Betriebszusammenfassung speichern. Der Sprachdienstleister darf Audio-, Transkript- und technische Daten gemäß der Dienstkonfiguration, der vertraglichen Vereinbarung und seinen eigenen Datenschutzbestimmungen verarbeiten und vorübergehend speichern. Einzelheiten zur Aufbewahrung können unter privacy@rezervatio.ai angefordert werden.
Demospezifische Aufbewahrung: Telefonnummer und technische Daten werden nur so lange aufbewahrt, wie es zur Missbrauchsprävention und Sicherheit erforderlich ist. OTP-Codes verfallen nach 10 Minuten; Die zugehörigen technischen Aufzeichnungen werden anschließend gemäß den betrieblichen Abläufen bereinigt.
Ihre Rechte: Sie können die sofortige Löschung der verwendeten Nummer beantragen, indem Sie eine E-Mail an privacy@rezervatio.ai senden. Die Daten werden nach maximal 72 Stunden gelöscht.
3. Rechtsgrundlage der Verarbeitung (Art. 6 DSGVO)
Jede Datenverarbeitung hat eine ausdrückliche Rechtsgrundlage. Nachfolgend sind die Gründe für jeden Zweck aufgeführt:
| Zweck der Verarbeitung | Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO 6 |
|---|---|
| Bereitstellung eines Reservierungsdienstes (Anruf + Dashboard + Buchungs-App) | Art. 6(1)(b) – Ausführung des Vertrags |
| Transaktionskommunikation (Buchungsbestätigungen per SMS/E-Mail) | Art. 6(1)(b) – Ausführung des Vertrags |
| Rechnungsstellung und Buchhaltung | Art. 6(1)(c) – gesetzliche Verpflichtung (RO-Steuergesetzbuch) |
| Plattformsicherheit, Betrugsprävention, Audit-Protokolle | Art. 6(1)(f) – berechtigtes Interesse |
| Serviceverbesserung (Gesamtanalyse, Nutzungsstatistik) | Art. 6(1)(f) – berechtigtes Interesse |
| Marketingkommunikation (Newsletter, Angebote) | Art. 6(1)(a) – ausdrückliche Einwilligung (Opt-in) |
| Sensible Daten, die spontan in der Aufforderung genannt werden | Grundlage und anwendbare Bedingung von Art. Art. 9 DSGVO werden durch den Anbieter des Dienstes festgelegt; Reservatio.AI verarbeitet sie nur auf eigene Anweisung und fordert diese Daten nicht aktiv an |
| Antwort auf Anfragen ANSPDCP / Justizbehörden | Art. 6(1)(c) – rechtliche Verpflichtung |
Wenn die Grundlage ein berechtigtes Interesse (Art. 6(1)(f)) ist, haben wir eine Abwägung (LIA) durchgeführt, die bestätigt, dass unsere berechtigten Interessen nicht Vorrang vor den Grundrechten und Grundfreiheiten der betroffenen Personen haben. Die LIA-Dokumentation kann unter privacy@rezervatio.ai angefordert werden.
Wenn die Grundlage eine Einwilligung (Art. 6(1)(a)) ist, haben Sie das Recht, diese jederzeit ohne Folgen für die Grundversorgung zu widerrufen – siehe Abschnitt 8.
4. Wie wir Ihre Daten verwenden
Die erhobenen Daten werden ausschließlich für die in Abschnitt 3 genannten Zwecke verwendet. Im Einzelnen:
- Dienstleistung: Anruf entgegennehmen, Gespräch transkribieren, Buchungsanfrage verstehen, in der Datenbank speichern, mit dem Geschäftskalender synchronisieren.
- Automatische Kommunikation: Senden der Bestätigungs-SMS an den Anrufer, Benachrichtigung des Geschäftsinhabers über neue Buchungen, Buchungserinnerungen (sofern das Unternehmen dies ermöglicht).
- Dashboard und Reporting: Buchungen im Geschäftsinhaber-Dashboard anzeigen, aggregierte Statistiken erstellen (Anzahl der Anrufe, Konversionsrate, Stornierungsgründe).
- Technischer Support: Untersuchung von Beschwerden oder technischen Problemen unter Nutzung verfügbarer Daten und eingeschränktem Zugriff auf autorisiertes Personal, nach dem Need-to-know-Prinzip.
- Sicherheit: Erkennung betrügerischer Nutzung, Schutz vor Angriffen, Einhaltung von Nutzungsbeschränkungen.
- Rechtskonformität: Reaktion auf behördliche Anfragen, Führung von Prüfprotokollen, Führung von Rechnungen gemäß der Steuerordnung.
Wir verkaufen oder vermieten keine personenbezogenen Daten an Dritte. Wir nutzen Ihre Daten nicht zur Profilierung zu Werbezwecken und geben sie nicht an Werbenetzwerke oder Datenvermittler weiter.
5. Anbieter und Empfänger personenbezogener Daten
Zur Erbringung der Rezervatio-Dienste nutzen wir spezialisierte Anbieter. Je nach konkreter Dienstleistung können diese als Auftragsverarbeiter oder Unterauftragsverarbeiter, als eigenständige Verantwortliche oder in einer anderen gesetzlich vorgesehenen Rolle handeln. Wenn sie Daten in unserem Auftrag verarbeiten, gelten die Anforderungen des Art. 28 DSGVO.
| Anbieter | Mögliche Rolle | Sitz / Verarbeitungsregionen | Zweck |
|---|---|---|---|
| Hetzner Online GmbH | Auftragsverarbeiter / Unterauftragsverarbeiter | Deutschland (EU) | Primäre Infrastruktur, Backend-Dienste und Datenbank-Hosting |
| Cloudflare Inc. | Auftragsverarbeiter / Sicherheits- und Netzwerkdienstleister | USA und globales Edge-Netzwerk | Sicherheit, Inhaltsverteilung, DDoS- und Missbrauchsschutz |
| Scaleway SAS | Auftragsverarbeiter / Unterauftragsverarbeiter | Frankreich (EU) | Transaktions- und Betriebs-E-Mails |
| Telnyx LLC | Auftragsverarbeiter / Unterauftragsverarbeiter | USA und EU | Telefonnummern, Anrufweiterleitung und SMS |
| ElevenLabs Inc. | Auftragsverarbeiter / Unterauftragsverarbeiter | USA und je nach Dienstkonfiguration weitere Regionen | Verarbeitung von KI-Sprachgesprächen, einschließlich Spracherkennung und Sprachsynthese |
| Stripe Inc. | Je nach Verarbeitung Auftragsverarbeiter und/oder eigenständiger Verantwortlicher | USA / Irland | Zahlungsabwicklung, wenn die kommerzielle Zahlungsfunktion aktiviert wird |
| Apple Inc. | Eigenständiger Verantwortlicher und/oder Anbieter nach seinen Bedingungen | USA und weitere in der Apple-Dokumentation genannte Regionen | Mit Apple anmelden und Zustellung von Push-Benachrichtigungen an Apple-Geräte |
| Google Ireland Ltd. | Eigenständiger Verantwortlicher und/oder Anbieter nach seinen Bedingungen | Irland / USA und weitere in der Google-Dokumentation genannte Regionen | Google Sign-In; die Zustellung von Android-Benachrichtigungen wird dokumentiert, sobald sie aktiviert ist |
| Expo (650 Industries, Inc.) | Auftragsverarbeiter / technischer Anbieter | USA und weitere in der Expo-Dokumentation genannte Regionen | Push-Benachrichtigungs-Relay für die mobile App |
Die genannten Regionen können sich nach der Infrastruktur und den Vertragsbedingungen des jeweiligen Anbieters unterscheiden. Die Liste der Unterauftragsverarbeiter, die ausschließlich Daten von B2B-Kunden und deren Endkunden im Auftrag des Verantwortlichen verarbeiten, ist in der Datenverarbeitungsvereinbarung (DPA) enthalten.
5.1 Benachrichtigung über Änderungen an Unterauftragsverarbeiter
Wir behalten uns das Recht vor, Unterauftragsverarbeiter hinzuzufügen oder zu ersetzen. Für B2B-Kunden werden wir jede Änderung mindestens 30 Tage im Voraus gemäß Art. 28 Abs. 2 DSGVO. Sie haben das Recht, einer Änderung zu widersprechen. In diesem Fall können wir den Vertrag im gegenseitigen Einvernehmen kündigen.
6. Internationale Datenübertragungen
Einige unserer Unterauftragsverarbeiter haben ihren Sitz in den Vereinigten Staaten. Für diese Übertragungen nutzen wir die von der Europäischen Kommission genehmigten Schutzmechanismen:
- EU-US Data Privacy Framework (DPF) – für DPF-zertifizierte Unterauftragsverarbeiter (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023). Zertifizierungsprüfung: dataprivacyframework.gov
- Standardvertragsklauseln (SCC) – Beschluss 2021/914 der Europäischen Kommission, unterzeichnet mit jedem Nicht-EU-Unterauftragsverarbeiter, der nicht durch DPF abgedeckt ist
- Zusätzliche Maßnahmen – Verschlüsselung bei der Übertragung (TLS 1.2+), verschlüsselte tägliche Backups (GPG), strenge Zugriffskontrolle, Audit-Protokolle
Für Telnyx (Telefonie und SMS) ist die europäische Region verfügbar. Bei ElevenLabs (KI-Sprachverarbeitung) erfolgt die Audioverarbeitung in der aktuellen Bereitstellung in der globalen Infrastruktur von ElevenLabs mit vertraglichen DPF- und SCC-Garantien. Die vollständige Liste der Unterauftragsverarbeiter von ElevenLabs ist öffentlich unter compliance.elevenlabs.io.
7. Wie lange wir die Daten aufbewahren (Aufbewahrung)
Wir bewahren die Daten nur so lange auf, wie es für die genannten Zwecke, zur Sicherheit, zur Bearbeitung von Anfragen und zur Einhaltung gesetzlicher Verpflichtungen erforderlich ist. Die unten aufgeführten Laufzeiten stellen die jeweils gültige Richtlinie dar; Wenn eine gesetzliche Verpflichtung, eine berechtigte Anfrage oder ein Streitfall etwas anderes erfordert, können die betreffenden Daten für den erforderlichen Zeitraum aufbewahrt werden.
| Kategorie der Daten | Dauer der Aufbewahrung | Aktion bei Ablauf |
|---|---|---|
| Reservierungen und damit verbundene Betriebsdaten | Für die Dauer des Kontos und danach, soweit dies für den Zweck, gesetzliche Verpflichtungen oder die Verteidigung von Rechten erforderlich ist | Löschung oder Anonymisierung, soweit angemessen |
| Metadaten und Anrufzusammenfassungen | So lange wie nötig, um Service, Support, Sicherheit und Lösung von Vorfällen bereitzustellen | Löschung oder Anonymisierung gemäß den geltenden Richtlinien |
| Vollständige Audio- und Transkriptverarbeitung durch den KI-Sprachanbieter | Gemäß der Konfiguration des Anbieters und der geltenden Vertragsvereinbarung | Löschung gemäß den Einstellungen und Verfahren des Anbieters; Informationen auf Anfrage |
| Technische und Sicherheitsdaten (einschließlich IP und Protokolle) | Soweit zur Missbrauchsprävention, Sicherheit und Untersuchung von Vorfällen erforderlich | Löschung, Kürzung oder Anonymisierung nach Bedarf |
| Konto nach Bestätigung der Löschanfrage | 7 Tage (Schonfrist für die Wiederherstellung des Zugriffs) | Nach Ablauf der Laufzeit wird die aktive Identität entfernt und Betriebsdaten gelöscht oder anonymisiert, mit geltenden rechtlichen Ausnahmen |
| Zustimmungs-, Export- und Löschprotokolle | Nach Bedarf zum Nachweis von Compliance und zur Verteidigung von Rechten | Eingeschränkter Zugriff; Löschung nach Wegfall einer gesetzlichen Notwendigkeit oder Verpflichtung |
| Demo-Anrufe (Telefonnummer, IP und Anti-Missbrauchsdaten) | Kurzer Zeitraum, beschränkt auf Missbrauchsprävention und -sicherheit | Löschung oder Anonymisierung je nach betrieblichem Ablauf |
| Demo-OTP-Codes | 10 Minuten Gültigkeit; Zugehörige technische Daten werden nur so lange aufbewahrt, wie es aus Sicherheitsgründen erforderlich ist. | Ungültigkeitserklärung bei Ablauf und anschließende Reinigung |
| Rechnungen und Steuerunterlagen | 10 Jahre | Aufbewahrung gemäß RO-Steuergesetz |
Wir wenden technische und organisatorische Verfahren zur Löschung oder Anonymisierung an. Informationen zu den Kriterien, die auf eine bestimmte Datenkategorie angewendet werden, können Sie unter privacy@rezervatio.ai anfordern.
8. Ihre Rechte
Nach der DSGVO haben Sie hinsichtlich der von uns verarbeiteten personenbezogenen Daten folgende Rechte:
8.1 Das Auskunftsrecht (Art. 15)
Sie haben das Recht, eine Bestätigung darüber zu erhalten, dass wir Daten über Sie verarbeiten, und eine Kopie davon in einem strukturierten Format (JSON) zu erhalten. Sie können diese Kopie auf Anfrage erhalten, indem Sie sich an privacy@rezervatio.ai wenden; Wir werden innerhalb der gesetzlichen Frist (ein Monat gemäß Art. 12 Abs. 3 DSGVO) antworten.
8.2 Das Recht auf Berichtigung (Art. 16)
Sie können ungenaue oder unvollständige Daten direkt über das Dashboard/die Anwendung oder per E-Mail an privacy@rezervatio.ai korrigieren oder aktualisieren.
8.3 Das Recht auf Löschung (Art. 17, „das Recht auf Vergessenwerden“)
Sie können die Löschung Ihres Kontos und der damit verbundenen Daten beantragen:
- Reservatio Book-Benutzer: direkt in der Anwendung (Einstellungen → Konto → Konto löschen)
- Geschäftsinhaber: direkt im Dashboard (Konto → Konto löschen)
Nach Bestätigung der Anfrage gibt es eine 7-tägige Nachfrist, in der der Zugriff über einen eindeutigen Link wiederhergestellt werden kann. Nach Ablauf der Frist werden aktive Identitäts- und Betriebsdaten entsprechend den jeweiligen Zwecken und Pflichten gelöscht oder anonymisiert. Bestimmte Steuer-, Sicherheits- oder Prüfungsunterlagen können aufbewahrt werden, wenn dies gesetzlich oder zur Verteidigung von Rechten erforderlich ist. Bereits anonymisierte Daten können nicht wiederhergestellt werden.
8.4 Das Recht auf Einschränkung der Verarbeitung (Art. 18)
Sie können die vorübergehende Einschränkung der Datenverarbeitung in bestimmten Fällen verlangen (z. B. um die Richtigkeit der Daten bis zur Überprüfung anzufechten). Anfrage an privacy@rezervatio.ai.
8.5 Das Recht auf Portabilität (Art. 20)
Sie können Ihre Daten auf Anfrage in einem strukturierten, gängigen und automatisch verarbeitbaren Format (JSON) exportieren, indem Sie sich an privacy@rezervatio.ai wenden. Wir antworten innerhalb der gesetzlichen Frist (ein Monat gemäß Art. 12 Abs. 3 DSGVO).
8.6 Das Widerspruchsrecht (Art. 21)
Sie können der Verarbeitung aufgrund berechtigter Interessen (Art. 6 Abs. 1 lit. f) jederzeit widersprechen. Wir werden die Verarbeitung einstellen, außer in Situationen, in denen wir zwingende berechtigte Gründe haben, die Vorrang haben, oder für die Geltendmachung/Ausübung von Rechten vor Gericht.
8.7 Rechte bezüglich automatischer Entscheidungen (Art. 22)
Der KI-Sprachagent bearbeitet Buchungsanfragen automatisch, trifft jedoch keine Entscheidungen mit rechtlichen oder ähnlich erheblichen Auswirkungen für Sie. Die Ablehnung eines Vorbehalts stellt keine automatische Entscheidung im Sinne von Art. 22 (es handelt sich um eine betriebliche Konsequenz – die Kapazität des Unternehmens ist begrenzt). Sie haben weiterhin das Recht, menschliches Eingreifen anzufordern – jedes unserer Kundenunternehmen ist verpflichtet, umstrittene Fälle manuell zu prüfen.
8.8 Das Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3)
Wenn die Verarbeitung auf Ihrer Einwilligung beruht (z. B. Marketing), können Sie diese jederzeit in Ihren Kontoeinstellungen oder per E-Mail an privacy@rezervatio.ai widerrufen. Durch den Widerruf wird die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung nicht berührt.
8.9 Frist für die Antwort
Wir beantworten Anfragen innerhalb von maximal 30 Tagen gemäß Art. 12 Abs. 3 DSGVO. In komplexen Situationen kann die Frist nach vorheriger Ankündigung um weitere 60 Tage verlängert werden.
8.10 Das Recht auf Beschwerde
Sie haben das Recht, eine Beschwerde beim ANSPDCP (siehe Abschnitt 13) oder bei der Datenschutzbehörde Ihres Wohnsitzmitgliedstaats einzureichen.
9. Datensicherheit (Art. 32 DSGVO)
Wir wenden angemessene technische und organisatorische Maßnahmen zum Datenschutz an:
9.1 Technische Maßnahmen
- Verschlüsselung während der Übertragung (TLS 1.2+) für die gesamte Kommunikation
- Hauptinfrastruktur und Datenbank werden in der Europäischen Union gehostet, mit globalen Anbietern, die in den Abschnitten 5 und 6 beschrieben werden
- Authentifizierung mit OTP (One-Time Password) per SMS – keine von uns gespeicherten Passwörter
- Zeitgesteuerte und automatisch rotierende Sitzungstoken
- Firewall, DDoS-Schutz und Bot-Filterung durch Cloudflare
- Zugriff streng nach dem Prinzip „Least Privilege“ und „Need-to-Know“ kontrolliert
- Automatische tägliche Sicherung, verschlüsselt (GPG), mit kontrollierter Aufbewahrung
- Kontinuierliche Protokollüberwachung zur Erkennung verdächtiger Aktivitäten
9.2 Organisatorische Maßnahmen
- Mindestanzahl von Personen mit administrativem Zugriff auf Daten
- Überprüfbarer Zugriff – alle Verwaltungsaktionen werden protokolliert
- Vertraulichkeitsvereinbarungen mit Drittanbietern oder Mitarbeitern
- Interne Sicherheits- und Vorfallreaktionsrichtlinien
- Periodische Risikobewertungen und Aktualisierungen der Schutzmaßnahmen
Kein System ist zu 100 % undurchdringlich. Wir entwickeln Sicherheitsmaßnahmen ständig weiter und empfehlen Ihnen, sichere Passwörter für Ihr Konto zu verwenden (wenn Sie die Passwortauthentifizierung aktivieren und diese Option anstelle von OTP wählen).
10. Benachrichtigung über Sicherheitsvorfälle
Im Falle einer Datenschutzverletzung, die ein Risiko für Ihre Rechte und Freiheiten darstellen könnte, verfahren wir gemäß Art. 33 und 34 DSGVO:
- ANSPDCP-Benachrichtigung – innerhalb von maximal 72 Stunden nach Kenntniserlangung, mit Einzelheiten zur Art des Verstoßes, den Kategorien und der ungefähren Anzahl der betroffenen Personen, den wahrscheinlichen Folgen und den ergriffenen oder vorgeschlagenen Maßnahmen.
- Benachrichtigung der betroffenen Personen – ohne unangemessene Verzögerung (in der Praxis weniger als 48 Stunden) per E-Mail oder SMS, wenn der Verstoß voraussichtlich ein hohes Risiko für Ihre Rechte und Freiheiten darstellt.
- Benachrichtigungsinhalt: Beschreibung der Art des Verstoßes, der Kategorien der betroffenen Daten, der zur Behebung ergriffenen Maßnahmen, Empfehlungen zur Reduzierung der Folgen (z. B. Änderung von Passwörtern), Support-Kontakt und privacy@rezervatio.ai.
Wir führen ein internes Register aller Sicherheitsvorfälle gemäß Art. 33 Abs. 5 DSGVO.
11. Cookies und lokale Speicherung
Die Website und die App nutzen für den Grundbetrieb lokale Speichertechnologien. Ausführliche Informationen finden Sie in der Cookie-Richtlinie.
Zusammenfassung:
- Wir verwenden NICHT Google Analytics, Facebook Pixel oder andere Werbeverfolgungsdienste.
- localStorage für UI-Einstellungen (Design, Sprache, Cookie-Einstellungen, Seitenleiste) – rein technischer Natur, keine Zustimmung erforderlich
- Technisches Cloudflare-Cookie (
_cf_bm) für den Anti-Bot-Schutz – wesentliches Sicherheitscookie - Sitzungstokens nach der Authentifizierung – erforderlich, um die Sitzung aufrechtzuerhalten
- Aggregierte Besuchsanalyse – wir verwenden unser eigenes Besuchszählsystem mit täglichem kryptografischem Hash der IP-Adresse, ohne Tracking-Cookies und ohne externe Dienste. Basierend auf berechtigtem Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO. 6(1)(f) – aggregierte interne Analyse, nicht individuell identifizierbar.
12. Änderungen an dieser Richtlinie
Wir können diese Datenschutzrichtlinie aktualisieren, um betriebliche, rechtliche oder technologische Änderungen widerzuspiegeln. Wesentliche Änderungen werden benachrichtigt von:
- E-Mail an die Kontoadresse (für registrierte Benutzer)
- Benachrichtigung im Dashboard / in der Anwendung beim nächsten Login
- Werbung auf der Website sichtbar
Bei Änderungen, die eine erneute Einwilligung erfordern (z. B. Erweiterung des Verarbeitungszwecks), werden wir Sie vor der Umsetzung der Änderungen um Ihre ausdrückliche Einwilligung bitten. Frühere Versionen werden intern archiviert und können auf Anfrage zur Verfügung gestellt werden.
Aktuelle Version: 2.0 – 30. April 2026
13. Beschwerde bei ANSPDCP
Wenn Sie der Meinung sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO oder andere gesetzliche Bestimmungen verstößt, haben Sie das Recht, eine Beschwerde einzureichen bei:
Nationale Aufsichtsbehörde für die Verarbeitung personenbezogener Daten (ANSPDCP)
- Adresse: B-dul G-ral. Gheorghe Magheru 28-30, Sektor 1, Bukarest, Postleitzahl 010336
- Telefon: +40 318 059 211 / +40 318 059 212
- Fax: +40 318 059 602
- E-Mail: anspdcp@dataprotection.ro
- Website: www.dataprotection.ro
Wir empfehlen Ihnen, sich zunächst unter privacy@rezervatio.ai mit uns in Verbindung zu setzen, bevor Sie eine Beschwerde einreichen. Wir möchten auf Ihre Bedenken direkt eingehen.
14. Kontakt
Bei Fragen zu dieser Datenschutzrichtlinie oder der Verarbeitung Ihrer Daten:
Hauptdatenschutz-E-Mail: privacy@rezervatio.ai
Allgemeine E-Mail: contact@rezervatio.ai
Betreiber: QUANTEMI S.R.L.
CUI: 54694424
Hauptsitz: Năvodari, Jud. Constanta, Str. Liniștii nr. 8
Website: https://rezervatio.ai
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer DSGVO-Rechte kontaktieren Sie uns unter privacy@rezervatio.ai. Wir antworten innerhalb von maximal 30 Tagen gemäß Art. 12 Abs. 3 DSGVO.
Letzte Aktualisierung: 30. April 2026 – Version 2.0
EU · DSGVO Datenschutz