Datenschutzerklärung
Version 2.1 – Letzte Aktualisierung: 15. September 2026
1. Identität des Betreibers
Dieser Dienst wird von QUANTEMI S.R.L. betrieben, im Folgenden als „Rezervatio.AI“ oder „Betreiber“ bezeichnet.
Kontaktdaten des Betreibers:
- Name: QUANTEMI S.R.L.
- CUI: 54694424
- Handelsregisternummer: J2026031979003
- Hauptsitz: Năvodari, Jud. Constanta, Str. Liniștii nr. 8
- Allgemeine E-Mail: contact@rezervatio.ai
- E-Mail-Datenschutz: privacy@rezervatio.ai
- Website: https://rezervatio.ai
1.1 Rollen im Datenschutz
Rezervatio.AI bietet eine Reservierungs-SaaS-Plattform, die Folgendes umfasst: einen KI-Sprachagenten für automatisierte Telefonreservierungen, ein Geschäfts-Dashboard und die Rezervatio Book-Mobile-App, über die Kunden direkt buchen. In Bezug auf die verarbeiteten personenbezogenen Daten variiert unsere Rolle je nach Benutzerkategorie:
| Benutzerkategorie | Rezervatio.AI-Rolle | Geschäftsbenutzerrolle (unser B2B-Kunde) |
|---|---|---|
| Site-Besucher (rezervatio.ai) | Betreiber | – |
| Geschäftsinhaber (Dashboard-Konto) | Betreiber | – |
| Anrufer (Endkunde ruft zur Reservierung an) | Autorisierte Person (Verarbeiter) | Betreiber |
| Buchbenutzer (mobiles Buchungskonto) | Betreiber | – |
Rezervatio ist Verantwortlicher für Book-Konten und persönliche Funktionen, Websitebesucher und Demos. Der ausgewählte Betrieb ist eigenständig Verantwortlicher für die gebuchte Leistung, seine Kunden und Beschäftigten. Beim Hosting und der Verwaltung dieser Daten in Business, einschließlich Buchungen, Nachrichten, Fotos und Anrufen, handelt Rezervatio nach Weisungen des Betriebs und dem AVV als Auftragsverarbeiter.
1.2 Datenschutz im Impressum
Für Fragen und Betroffenenrechte: privacy@rezervatio.ai. Wir antworten unverzüglich, spätestens innerhalb eines Monats nach Eingang des Antrags gemäß Art. 12 Abs. 3 DSGVO. Komplexität oder Anzahl der Anträge können zwei weitere Monate rechtfertigen; wir erläutern die Verlängerung im ersten Monat.
Sie haben auch das Recht, eine Beschwerde bei der Nationalen Behörde für die Überwachung der Verarbeitung personenbezogener Daten (ANSPDCP) einzureichen – Einzelheiten finden Sie in Abschnitt 13 dieses Dokuments.
2. Persönliche Daten, die wir sammeln
Wir erfassen je nach Benutzertyp unterschiedliche Kategorien von Daten. Nachfolgend werden alle auf unserer Plattform verarbeiteten Daten explizit dargestellt.
2.1 Von Geschäftsinhabern gesammelte Daten (Dashboard-Konto)
| Kategorie | Spezifische Daten | Quelle |
|---|---|---|
| Kontoidentifikation | Name, Vorname, Telefonnummer (OTP-Authentifizierung), E-Mail | Manuelle Registrierung |
| Geschäftsdaten | Firmenname, Art der Aktivität, Adresse, Stadt, Kontakttelefon | Onboarding |
| Dienstkonfiguration | Beschäftigtes Personal (Name, Telefon, Rolle), angebotene Dienste, Tische/Büros, Zeitplan | Onboarding |
| Rechnungsdaten | Unternehmenssteuerdaten (CUI, Hauptsitz), Zahlungsinformationen (von Stripe verarbeitet) | Bezahltes Abonnement aktivieren |
| Nutzungsdaten | IP-Adressen, Anmeldeprotokoll, Dashboard-Aktionen | Automatisch bei Verwendung |
| Einwilligungen | Akzeptierte Bedingungen, Dokumentversionen, Datum der Vereinbarung, IP | Bei der Registrierung |
2.2 Von Anrufern (gewerbliche Endkunden) erhobene Daten
Wenn ein Endkunde ein Unternehmen über Rezervatio.AI anruft, um eine Reservierung vorzunehmen, verarbeitet der KI-Sprachagent Folgendes:
| Kategorie | Spezifische Daten | Quelle |
|---|---|---|
| Anrufer-ID | Telefonnummer (CallerID) | Telefonanbieter |
| Anrufinhalt | Gesprächsaudio, Texttranskript, Datum/Uhrzeit des Anrufs, Dauer | Während des Anrufs |
| Reservierungsdetails | Reservierungsname, Anzahl der Personen, gewünschtes Datum/Uhrzeit, gewünschter Service, Kommentare (z. B. Lebensmittelallergien, besondere Anforderungen) | Während des Anrufs |
| Reservierungsstatus | Bestätigt, storniert, geändert, Nichterscheinen | System + Business-Dashboard |
Gesundheitsdaten: Auch Allergien, Symptome oder der medizinische Grund eines Termins können Art. 9 DSGVO unterliegen. Spontane Angaben heben diesen Schutz nicht auf. Die Verarbeitung erfordert eine Grundlage nach Art. 6, eine Ausnahme nach Art. 9 und Schutzmaßnahmen des Verantwortlichen sowie Weisungen und vertragliche Abdeckung des Ablaufs. Der Agent fragt sensible Daten nicht aktiv ab. Der Dienst ist nicht für Diagnose, Triage oder Notfälle bestimmt.
2.3 Von Benutzern der Rezervatio Book-Anwendung erfasste Daten
Benutzer, die ein Konto in der mobilen Rezervatio Book-App erstellen, um direkt (ohne Telefonanruf) zu buchen:
| Kategorie | Spezifische Daten |
|---|---|
| Kontoidentifikation | Telefonnummer (OTP-Authentifizierung); Beim ersten Login ist der Name obligatorisch; E-Mail (wenn Sie sich mit Google oder Apple anmelden) |
| Eigene Reservierungen | Verlauf der über die Anwendung vorgenommenen Reservierungen, Status, Kommentare |
| Buchungsnachrichten | Der Inhalt von Nachrichten, die im Zusammenhang mit einer Buchung mit dem Unternehmen ausgetauscht werden. Sie werden gelöscht, wenn das Konto gelöscht wird. Begründung: Vertragserfüllung (Art. 6 Abs. 1 lit. b). |
| Favoriten | Unternehmen/Spezialisten als Favoriten gespeichert |
| Push-Benachrichtigungen | Gerätetoken und erforderliche Inhalte für Benachrichtigungen über Buchungen und gewählte Funktionen. Benachrichtigungen lassen sich in den Einstellungen ausschalten. Die Geräteberechtigung erlaubt nicht automatisch Werbung; erforderliche Werbeeinwilligungen werden getrennt eingeholt. |
| Standort | Optional mit Geräteberechtigung: Koordinaten werden zur Suche nach Betrieben und Inhalten in der Nähe übertragen. Sie können einen Ort manuell auswählen. |
| Kamera | Die Kamera kann den QR-Code eines Betriebs lokal scannen. Kamera und Fotobibliothek ermöglichen, soweit verfügbar, auch freiwillige Buchungsanhänge. Ausgewählte Fotos werden beim Absenden übertragen und sind für den Empfängerbetrieb und berechtigte Beteiligte zugänglich; sie werden nicht veröffentlicht und die gesamte Fotobibliothek wird nicht übertragen. |
| Kalender | Bei „Zum Kalender hinzufügen“ greift die App auf Kalenderliste/Standardkalender zu, um die Buchung einzutragen; auf Wunsch kann sie den Eintrag entfernen. Andere Termine werden nicht an Rezervatio übertragen. Die Synchronisierung hängt von Ihrem Kalenderanbieter und Ihren Einstellungen ab. |
| Nutzungsdaten | IP-Adressen, Authentifizierung, Gerät, Betriebssystem |
| Einwilligung | Die Annahme der Bedingungen wird mit Dokumentfassung und Datum erfasst; die Datenschutzerklärung beschreibt die Verarbeitung. Entscheidungen zu optionalen Zwecken sind getrennt und widerrufbar. |
2.4 Von Besuchern automatisch erfasste Daten (rezervatio.ai)
Optionale Besuchsstatistiken werden erst nach Einwilligung in „Analyse“ gesendet. Die Funktion kann Seite, verweisende Domain, Land, Browserinformationen, einen täglichen Hash und die ursprüngliche IP speichern. Die Aufbewahrungsroutine entfernt ursprüngliche IP-Adressen nach 30 Tagen; sie löscht nicht den gesamten Statistikverlauf. Der Hash ist pseudonym, nicht anonym. Sie können Ihre Einwilligung über Cookie-Einstellungen widerrufen; siehe Cookie-Richtlinie. Technische Daten für Sicherheit und Anmeldung werden getrennt verarbeitet.
2.5 Demo-Anruf (nicht angemeldeter Besucher)
Wenn Sie einen Demo-Anruf von der Hauptseite aus starten (Formular „Rufen Sie mich an“):
| Kategorie | Spezifische Daten | Quelle |
|---|---|---|
| Anrufer-ID | Telefonnummer, IP-Adresse, Zeitstempel | Besucher (manuelle Eingabe) |
| Anti-Missbrauch | Temporärer OTP-Code (SMS, gültig für 10 Minuten), Cloudflare Turnstile-Token | Automatisch generiert zur Überprüfung des Nummerninhabers |
Rechtsgrundlage: ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Erteilen Sie die Erlaubnis, indem Sie auf „Anrufen“ klicken und den per SMS erhaltenen OTP-Code eingeben.
Unterauftragsverarbeiter: wie plattformweit – siehe Abschnitt 5 (Telnyx für Telefonie/SMS, ElevenLabs für KI-Sprachagenten, Cloudflare für Anti-Bot-Turnstile).
Sprachgespräche werden über ElevenLabs verarbeitet. Rezervatio-Systeme können Metadaten, Transkripte/Zusammenfassungen und Buchungsergebnisse speichern; der Sprachanbieter verwaltet die Audiodatei. Die Audio-/Transkriptspeicherung beim Anbieter ist auf 30 Tage mit regelmäßiger Löschung eingestellt. Auskünfte zu einem Anruf: privacy@rezervatio.ai.
Demospezifische Aufbewahrung: Demoanfragen werden nach 30 Tagen bereinigt; Einmalcodes verfallen nach 10 Minuten, zugehörige Einträge werden nach 24 Stunden bereinigt.
Ihre Rechte: Die Löschung von Demodaten können Sie unter privacy@rezervatio.ai beantragen. Wir bearbeiten den Antrag unverzüglich nach den Fristen und Voraussetzungen in Abschnitt 8.
3. Rechtsgrundlage der Verarbeitung (Art. 6 DSGVO)
Art. 6 Abs. 1 Buchst. b betrifft einen Vertrag mit der betroffenen Person; die Verwaltung des Zugangs und der Beziehung zu Firmenvertretern beruht auf berechtigtem Interesse nach Buchst. f. Der Betrieb bestimmt die Grundlage für seine Kundendaten; unser B2B-Vertrag allein ist keine solche Grundlage. Optionale Webstatistik beruht auf gesonderter Einwilligung nach Buchst. a.
Jede Datenverarbeitung hat eine ausdrückliche Rechtsgrundlage. Nachfolgend sind die Gründe für jeden Zweck aufgeführt:
| Zweck der Verarbeitung | Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO 6 |
|---|---|
| Bereitstellung eines Reservierungsdienstes (Anruf + Dashboard + Buchungs-App) | Art. 6(1)(b) – Ausführung des Vertrags |
| Transaktionskommunikation (Buchungsbestätigungen per SMS/E-Mail) | Art. 6(1)(b) – Ausführung des Vertrags |
| Rechnungsstellung und Buchhaltung | Art. 6(1)(c) – gesetzliche Verpflichtung (RO-Steuergesetzbuch) |
| Plattformsicherheit, Betrugsprävention, Audit-Protokolle | Art. 6(1)(f) – berechtigtes Interesse |
| Serviceverbesserung (Gesamtanalyse, Nutzungsstatistik) | Art. 6(1)(f) – berechtigtes Interesse |
| Marketingkommunikation (Newsletter, Angebote) | Art. 6(1)(a) – ausdrückliche Einwilligung (Opt-in) |
| Sensible Daten, die spontan in der Aufforderung genannt werden | Grundlage und anwendbare Bedingung von Art. Art. 9 DSGVO werden durch den Anbieter des Dienstes festgelegt; Rezervatio.AI verarbeitet sie nur auf eigene Anweisung und fordert diese Daten nicht aktiv an |
| Antwort auf Anfragen ANSPDCP / Justizbehörden | Art. 6(1)(c) – rechtliche Verpflichtung |
Verarbeitung aufgrund berechtigter Interessen erfordert eine Prüfung der Erforderlichkeit und eine Abwägung mit Betroffenenrechten. Auskünfte zu einem konkreten Vorgang und Widersprüche: privacy@rezervatio.ai.
Wenn die Grundlage eine Einwilligung (Art. 6(1)(a)) ist, haben Sie das Recht, diese jederzeit ohne Folgen für die Grundversorgung zu widerrufen – siehe Abschnitt 8.
4. Wie wir Ihre Daten verwenden
Die erhobenen Daten werden ausschließlich für die in Abschnitt 3 genannten Zwecke verwendet. Im Einzelnen:
- Dienstleistung: Anruf entgegennehmen, Gespräch transkribieren, Buchungsanfrage verstehen, in der Datenbank speichern, mit dem Geschäftskalender synchronisieren.
- Automatische Kommunikation: Senden der Bestätigungs-SMS an den Anrufer, Benachrichtigung des Geschäftsinhabers über neue Buchungen, Buchungserinnerungen (sofern das Unternehmen dies ermöglicht).
- Dashboard und Reporting: Buchungen im Geschäftsinhaber-Dashboard anzeigen, aggregierte Statistiken erstellen (Anzahl der Anrufe, Konversionsrate, Stornierungsgründe).
- Technischer Support: Untersuchung von Beschwerden oder technischen Problemen unter Nutzung verfügbarer Daten und eingeschränktem Zugriff auf autorisiertes Personal, nach dem Need-to-know-Prinzip.
- Sicherheit: Erkennung betrügerischer Nutzung, Schutz vor Angriffen, Einhaltung von Nutzungsbeschränkungen.
- Rechtskonformität: Reaktion auf behördliche Anfragen, Führung von Prüfprotokollen, Führung von Rechnungen gemäß der Steuerordnung.
Wir verkaufen oder vermieten keine personenbezogenen Daten an Dritte. Wir nutzen Ihre Daten nicht zur Profilierung zu Werbezwecken und geben sie nicht an Werbenetzwerke oder Datenvermittler weiter.
5. Anbieter und Empfänger personenbezogener Daten
Zur Erbringung der Rezervatio-Dienste nutzen wir spezialisierte Anbieter. Je nach konkreter Dienstleistung können diese als Auftragsverarbeiter oder Unterauftragsverarbeiter, als eigenständige Verantwortliche oder in einer anderen gesetzlich vorgesehenen Rolle handeln. Wenn sie Daten in unserem Auftrag verarbeiten, gelten die Anforderungen des Art. 28 DSGVO.
| Anbieter | Mögliche Rolle | Sitz / Verarbeitungsregionen | Zweck |
|---|---|---|---|
| Hetzner Online GmbH | Auftragsverarbeiter / Unterauftragsverarbeiter | Deutschland (EU) | Primäre Infrastruktur, Backend-Dienste und Datenbank-Hosting |
| Cloudflare Inc. | Auftragsverarbeiter / Sicherheits- und Netzwerkdienstleister | USA und globales Edge-Netzwerk | Sicherheit, Inhaltsverteilung, DDoS- und Missbrauchsschutz |
| Scaleway SAS | Auftragsverarbeiter / Unterauftragsverarbeiter | Frankreich (EU) | Transaktions- und Betriebs-E-Mails |
| Telnyx LLC | Auftragsverarbeiter / Unterauftragsverarbeiter | USA und EU | Telefonnummern, Anrufweiterleitung und SMS |
| ElevenLabs Inc. | Auftragsverarbeiter / Unterauftragsverarbeiter | USA und je nach Dienstkonfiguration weitere Regionen | Verarbeitung von KI-Sprachgesprächen, einschließlich Spracherkennung und Sprachsynthese |
| Stripe Inc. | Je nach Verarbeitung Auftragsverarbeiter und/oder eigenständiger Verantwortlicher | USA / Irland | Zahlungsabwicklung, wenn die kommerzielle Zahlungsfunktion aktiviert wird |
| Apple Inc. | Eigenständiger Verantwortlicher und/oder Anbieter nach seinen Bedingungen | USA und weitere in der Apple-Dokumentation genannte Regionen | Mit Apple anmelden und Zustellung von Push-Benachrichtigungen an Apple-Geräte |
| Google Ireland Ltd. | Eigenständiger Verantwortlicher und/oder Anbieter nach seinen Bedingungen | Irland / USA und weitere in der Google-Dokumentation genannte Regionen | Google-Anmeldung und Zustellung von Android-Benachrichtigungen über FCM. |
| Expo (650 Industries, Inc.) | Auftragsverarbeiter / technischer Anbieter | USA und weitere in der Expo-Dokumentation genannte Regionen | Weiterleitung von Book- und Business-Benachrichtigungen an Apple/Google; EAS-Dienste zur Verteilung von Apps und Updates. |
Die genannten Regionen können sich nach der Infrastruktur und den Vertragsbedingungen des jeweiligen Anbieters unterscheiden. Die Liste der Unterauftragsverarbeiter, die ausschließlich Daten von B2B-Kunden und deren Endkunden im Auftrag des Verantwortlichen verarbeiten, ist in der Datenverarbeitungsvereinbarung (DPA) enthalten.
5.1 Benachrichtigung über Änderungen an Unterauftragsverarbeiter
Wir behalten uns das Recht vor, Unterauftragsverarbeiter hinzuzufügen oder zu ersetzen. Für B2B-Kunden werden wir jede Änderung mindestens 30 Tage im Voraus gemäß Art. 28 Abs. 2 DSGVO. Sie haben das Recht, einer Änderung zu widersprechen. In diesem Fall können wir den Vertrag im gegenseitigen Einvernehmen kündigen.
6. Internationale Datenübertragungen
Einige unserer Unterauftragsverarbeiter haben ihren Sitz in den Vereinigten Staaten. Für diese Übertragungen nutzen wir die von der Europäischen Kommission genehmigten Schutzmechanismen:
- EU-US Data Privacy Framework (DPF) – für DPF-zertifizierte Unterauftragsverarbeiter (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023). Zertifizierungsprüfung: dataprivacyframework.gov
- Standardvertragsklauseln (SCC) — Beschluss 2021/914, anwendbarer Mechanismus für nicht durch einen Angemessenheitsbeschluss erfasste Übermittlungen, mit Transferprüfung und erforderlichen zusätzlichen Maßnahmen.
- Zusätzliche Maßnahmen – Verschlüsselung bei der Übertragung (TLS 1.2+), verschlüsselte tägliche Backups (GPG), strenge Zugriffskontrolle, Audit-Protokolle
Telefonie- und Sprach-KI-Anbieter nutzen internationale Infrastruktur. Eine verfügbare EU-Region bedeutet nicht, dass alle Daten dort verarbeitet werden. Der Übermittlungsmechanismus muss die verwendete Stelle und den Dienst erfassen; Auskünfte und eine Kopie der geltenden Garantien können unter privacy@rezervatio.ai angefragt werden.
7. Wie lange wir die Daten aufbewahren (Aufbewahrung)
Wir bewahren die Daten nur so lange auf, wie es für die genannten Zwecke, zur Sicherheit, zur Bearbeitung von Anfragen und zur Einhaltung gesetzlicher Verpflichtungen erforderlich ist. Die unten aufgeführten Laufzeiten stellen die jeweils gültige Richtlinie dar; Wenn eine gesetzliche Verpflichtung, eine berechtigte Anfrage oder ein Streitfall etwas anderes erfordert, können die betreffenden Daten für den erforderlichen Zeitraum aufbewahrt werden.
| Kategorie der Daten | Dauer der Aufbewahrung | Aktion bei Ablauf |
|---|---|---|
| Reservierungen und damit verbundene Betriebsdaten | 12 Monate nach dem Datum abgeschlossener/stornierter Buchungen oder Nichterscheinen; zukünftige Buchungen verfallen nicht vor der Leistung | Verringerung der Buchungskennungen; Löschung zugehöriger Nachrichten, Verlaufseinträge und Fotos. Eigene Kundenakten des Betriebs haben gesonderte Zwecke und Speicherfristen. |
| Metadaten und Anrufzusammenfassungen | 12 Monate | Löschung oder Anonymisierung gemäß den geltenden Richtlinien |
| Vollständige Audio- und Transkriptverarbeitung durch den KI-Sprachanbieter | 30 Tage für Audio/Transkripte mit regelmäßiger Löschung beim Anbieter | Löschung gemäß den Einstellungen und Verfahren des Anbieters; Informationen auf Anfrage |
| Technische und Sicherheitsdaten (einschließlich IP und Protokolle) | Statistikbesuche: 90 Tage, rohe IP: 30 Tage; Anrufsitzungen/Webhooks: 30 Tage; SMS: 6 Monate. Andere Sicherheitsprotokolle: bis zur Vorfallklärung und zum Ende des begründeten Bedarfs. | Löschung, Kürzung oder Anonymisierung nach Bedarf |
| Konto nach Bestätigung der Löschanfrage | 7 Tage (Schonfrist für die Wiederherstellung des Zugriffs) | Nach Ablauf der Laufzeit wird die aktive Identität entfernt und Betriebsdaten gelöscht oder anonymisiert, mit geltenden rechtlichen Ausnahmen |
| Zustimmungs-, Export- und Löschprotokolle | Exportprotokolle: 12 Monate; abgeschlossene Löschanträge: 5 Jahre; Annahme-/Einwilligungshistorie: höchstens 5 Jahre, mit letzter gültiger Angabe während ihrer Verwendung durch das Konto | Eingeschränkter Zugriff; Löschung nach Wegfall einer gesetzlichen Notwendigkeit oder Verpflichtung |
| Demo-Anrufe (Telefonnummer, IP und Anti-Missbrauchsdaten) | 30 Tage | Löschung oder Anonymisierung je nach betrieblichem Ablauf |
| Demo-OTP-Codes | 10 Minuten gültig; Bereinigung der Einträge nach 24 Stunden | Ungültigkeitserklärung bei Ablauf und anschließende Reinigung |
| Rechnungen und Steuerunterlagen | Grundsätzlich 5 Jahre ab dem 1. Juli des Folgejahres des Geschäftsjahres; andere gesetzliche Pflichten können abweichende Fristen vorsehen | Aufbewahrung gemäß RO-Steuergesetz |
Wir wenden technische und organisatorische Verfahren zur Löschung oder Anonymisierung an. Informationen zu den Kriterien, die auf eine bestimmte Datenkategorie angewendet werden, können Sie unter privacy@rezervatio.ai anfordern.
8. Ihre Rechte
Nach der DSGVO haben Sie hinsichtlich der von uns verarbeiteten personenbezogenen Daten folgende Rechte:
8.1 Das Auskunftsrecht (Art. 15)
Der im Konto verfügbare JSON-Export kann auf Anfrage um Fotos und darin fehlende personenbezogene Daten ergänzt werden, unter Schutz der Rechte anderer Personen.
Sie haben das Recht, eine Bestätigung darüber zu erhalten, dass wir Daten über Sie verarbeiten, und eine Kopie davon in einem strukturierten Format (JSON) zu erhalten. Sie können diese Kopie auf Anfrage erhalten, indem Sie sich an privacy@rezervatio.ai wenden; Wir werden innerhalb der gesetzlichen Frist (ein Monat gemäß Art. 12 Abs. 3 DSGVO) antworten.
8.2 Das Recht auf Berichtigung (Art. 16)
Sie können ungenaue oder unvollständige Daten direkt über das Dashboard/die Anwendung oder per E-Mail an privacy@rezervatio.ai korrigieren oder aktualisieren.
8.3 Das Recht auf Löschung (Art. 17, „das Recht auf Vergessenwerden“)
Sie können die Löschung Ihres Kontos und der damit verbundenen Daten beantragen:
- Reservatio Book-Benutzer: direkt in der Anwendung (Einstellungen → Konto → Konto löschen)
- Geschäftsinhaber: direkt im Dashboard (Konto → Konto löschen)
Nach Bestätigung der Anfrage gibt es eine 7-tägige Nachfrist, in der der Zugriff über einen eindeutigen Link wiederhergestellt werden kann. Nach Ablauf der Frist werden aktive Identitäts- und Betriebsdaten entsprechend den jeweiligen Zwecken und Pflichten gelöscht oder anonymisiert. Bestimmte Steuer-, Sicherheits- oder Prüfungsunterlagen können aufbewahrt werden, wenn dies gesetzlich oder zur Verteidigung von Rechten erforderlich ist. Bereits anonymisierte Daten können nicht wiederhergestellt werden.
8.4 Das Recht auf Einschränkung der Verarbeitung (Art. 18)
Sie können die vorübergehende Einschränkung der Datenverarbeitung in bestimmten Fällen verlangen (z. B. um die Richtigkeit der Daten bis zur Überprüfung anzufechten). Anfrage an privacy@rezervatio.ai.
8.5 Das Recht auf Portabilität (Art. 20)
Sie können Ihre Daten auf Anfrage in einem strukturierten, gängigen und automatisch verarbeitbaren Format (JSON) exportieren, indem Sie sich an privacy@rezervatio.ai wenden. Wir antworten innerhalb der gesetzlichen Frist (ein Monat gemäß Art. 12 Abs. 3 DSGVO).
8.6 Das Widerspruchsrecht (Art. 21)
Sie können der Verarbeitung aufgrund berechtigter Interessen (Art. 6 Abs. 1 lit. f) jederzeit widersprechen. Wir werden die Verarbeitung einstellen, außer in Situationen, in denen wir zwingende berechtigte Gründe haben, die Vorrang haben, oder für die Geltendmachung/Ausübung von Rechten vor Gericht.
8.7 Rechte bezüglich automatischer Entscheidungen (Art. 22)
Verfügbarkeit und Regeln des Betriebs können Bestätigungen oder Ablehnungen automatisch auslösen. Ob Art. 22 DSGVO gilt, hängt von den konkreten Auswirkungen auf die Person ab. Sie können Daten oder Ergebnisse beanstanden und eine menschliche Prüfung beim Betrieb verlangen; für eigene Rezervatio-Funktionen unter privacy@rezervatio.ai.
8.8 Das Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3)
Wenn die Verarbeitung auf Ihrer Einwilligung beruht (z. B. Marketing), können Sie diese jederzeit in Ihren Kontoeinstellungen oder per E-Mail an privacy@rezervatio.ai widerrufen. Durch den Widerruf wird die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung nicht berührt.
8.9 Frist für die Antwort
Wir antworten unverzüglich, spätestens innerhalb eines Monats nach Eingang des Antrags gemäß Art. 12 Abs. 3 DSGVO. Komplexität oder Anzahl der Anträge können zwei weitere Monate rechtfertigen; wir erläutern die Verlängerung im ersten Monat.
8.10 Das Recht auf Beschwerde
Sie haben das Recht, eine Beschwerde beim ANSPDCP (siehe Abschnitt 13) oder bei der Datenschutzbehörde Ihres Wohnsitzmitgliedstaats einzureichen.
9. Datensicherheit (Art. 32 DSGVO)
Wir wenden angemessene technische und organisatorische Maßnahmen zum Datenschutz an:
9.1 Technische Maßnahmen
- Verschlüsselung während der Übertragung (TLS 1.2+) für die gesamte Kommunikation
- Hauptinfrastruktur und Datenbank werden in der Europäischen Union gehostet, mit globalen Anbietern, die in den Abschnitten 5 und 6 beschrieben werden
- Anmeldung mit Einmalcode, Passwort oder Apple/Google je nach Ablauf; Passwörter werden nicht im Klartext gespeichert.
- Zeitgesteuerte und automatisch rotierende Sitzungstoken
- Firewall, DDoS-Schutz und Bot-Filterung durch Cloudflare
- Zugriff streng nach dem Prinzip „Least Privilege“ und „Need-to-Know“ kontrolliert
- Automatische tägliche Sicherung, verschlüsselt (GPG), mit kontrollierter Aufbewahrung
- Kontinuierliche Protokollüberwachung zur Erkennung verdächtiger Aktivitäten
9.2 Organisatorische Maßnahmen
- Mindestanzahl von Personen mit administrativem Zugriff auf Daten
- Nachvollziehbarer Zugriff — Protokollierung relevanter Sicherheits- und Verwaltungsvorgänge.
- Vertraulichkeitsvereinbarungen mit Drittanbietern oder Mitarbeitern
- Interne Sicherheits- und Vorfallreaktionsrichtlinien
- Periodische Risikobewertungen und Aktualisierungen der Schutzmaßnahmen
Kein System ist zu 100 % undurchdringlich. Wir entwickeln Sicherheitsmaßnahmen ständig weiter und empfehlen Ihnen, sichere Passwörter für Ihr Konto zu verwenden (wenn Sie die Passwortauthentifizierung aktivieren und diese Option anstelle von OTP wählen).
10. Benachrichtigung über Sicherheitsvorfälle
Im Falle einer Datenschutzverletzung, die ein Risiko für Ihre Rechte und Freiheiten darstellen könnte, verfahren wir gemäß Art. 33 und 34 DSGVO:
- ANSPDCP-Benachrichtigung – innerhalb von maximal 72 Stunden nach Kenntniserlangung, mit Einzelheiten zur Art des Verstoßes, den Kategorien und der ungefähren Anzahl der betroffenen Personen, den wahrscheinlichen Folgen und den ergriffenen oder vorgeschlagenen Maßnahmen.
- Benachrichtigung betroffener Personen — bei hohem Risiko unverzüglich unter den Voraussetzungen des Art. 34 DSGVO.
- Benachrichtigungsinhalt: Beschreibung der Art des Verstoßes, der Kategorien der betroffenen Daten, der zur Behebung ergriffenen Maßnahmen, Empfehlungen zur Reduzierung der Folgen (z. B. Änderung von Passwörtern), Support-Kontakt und privacy@rezervatio.ai.
Wir führen ein internes Register aller Sicherheitsvorfälle gemäß Art. 33 Abs. 5 DSGVO.
11. Cookies und lokale Speicherung
Die Website und die App nutzen für den Grundbetrieb lokale Speichertechnologien. Ausführliche Informationen finden Sie in der Cookie-Richtlinie.
Zusammenfassung:
- Wir verwenden NICHT Google Analytics, Facebook Pixel oder andere Werbeverfolgungsdienste.
- localStorage für UI-Einstellungen (Design, Sprache, Cookie-Einstellungen, Seitenleiste) – rein technischer Natur, keine Zustimmung erforderlich
- Technisches Cloudflare-Cookie (
__cf_bm) für den Anti-Bot-Schutz – wesentliches Sicherheitscookie - Sitzungstokens nach der Authentifizierung – erforderlich, um die Sitzung aufrechtzuerhalten
- Optionale Besuchsstatistiken — nur mit Einwilligung in „Analyse“ nach Art. 6 Abs. 1 lit. a DSGVO, jederzeit widerrufbar. Daten und Aufbewahrung: Cookie-Richtlinie.
12. Änderungen an dieser Richtlinie
Wir können diese Datenschutzrichtlinie aktualisieren, um betriebliche, rechtliche oder technologische Änderungen widerzuspiegeln. Wesentliche Änderungen werden benachrichtigt von:
- E-Mail an die Kontoadresse (für registrierte Benutzer)
- Benachrichtigung im Dashboard / in der Anwendung beim nächsten Login
- Werbung auf der Website sichtbar
Bei Änderungen, die eine erneute Einwilligung erfordern (z. B. Erweiterung des Verarbeitungszwecks), werden wir Sie vor der Umsetzung der Änderungen um Ihre ausdrückliche Einwilligung bitten. Frühere Versionen werden intern archiviert und können auf Anfrage zur Verfügung gestellt werden.
Aktuelle Version: 2.1 – 15. September 2026
13. Beschwerde bei ANSPDCP
Wenn Sie der Meinung sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO oder andere gesetzliche Bestimmungen verstößt, haben Sie das Recht, eine Beschwerde einzureichen bei:
Nationale Aufsichtsbehörde für die Verarbeitung personenbezogener Daten (ANSPDCP)
- Adresse: B-dul G-ral. Gheorghe Magheru 28-30, Sektor 1, Bukarest, Postleitzahl 010336
- Telefon: +40 318 059 211 / +40 318 059 212
- Fax: +40 318 059 602
- E-Mail: anspdcp@dataprotection.ro
- Website: www.dataprotection.ro
Wir empfehlen Ihnen, sich zunächst unter privacy@rezervatio.ai mit uns in Verbindung zu setzen, bevor Sie eine Beschwerde einreichen. Wir möchten auf Ihre Bedenken direkt eingehen.
14. Kontakt
Bei Fragen zu dieser Datenschutzrichtlinie oder der Verarbeitung Ihrer Daten:
Hauptdatenschutz-E-Mail: privacy@rezervatio.ai
Allgemeine E-Mail: contact@rezervatio.ai
Betreiber: QUANTEMI S.R.L.
CUI: 54694424
Hauptsitz: Năvodari, Jud. Constanta, Str. Liniștii nr. 8
Website: https://rezervatio.ai
Für Fragen und Betroffenenrechte: privacy@rezervatio.ai. Wir antworten unverzüglich, spätestens innerhalb eines Monats nach Eingang des Antrags gemäß Art. 12 Abs. 3 DSGVO. Komplexität oder Anzahl der Anträge können zwei weitere Monate rechtfertigen; wir erläutern die Verlängerung im ersten Monat.
Letzte Aktualisierung: 15. September 2026 – Version 2.1