Zum Inhalt springen
vh

Rechtliches

Datenschutz

Kein Tracking, keine Werbe-Cookies, keine Analyse-Tools. Wir verarbeiten nur, was ihr uns für eine Anfrage, eine Buchung oder euer Kundenkonto selbst mitgebt - und das erklären wir hier.

Verantwortlicher

TRUECARE IT- und Projektmanagementgesellschaft mbH
Kronenstraße 13, 30161 Hannover
Geschäftsführer: Dipl.-Kfm. Berekat Karavul
+49 (0) 511 876505-0 · info@truecare.de

Fragen zu Anfragen und Buchungen gehen an vermietung@truecare.de, Fragen zum Datenschutz gern an info@truecare.de.

Aufruf der Website

Beim Aufruf jeder Seite überträgt euer Browser technisch notwendige Daten an unsere Server: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Referrer sowie Browser- und Betriebssystemkennung. Die Server protokollieren diese Angaben, um den Betrieb zu sichern und Angriffe zu erkennen. Die Protokolle werden täglich gewechselt und nach 14 Tagen gelöscht.

Damit Formulare nicht zum Spam-Ventil werden, begrenzen wir die Zahl der Aufrufe je IP-Adresse: 20 abgeschickte Anfragen pro Stunde, 30 erzeugte Angebots-PDF pro Stunde und insgesamt 120 Aufrufe pro Minute. Der Zähler liegt nur im Arbeitsspeicher und verfällt spätestens mit Ablauf des jeweiligen Zeitraums.

Schriften, Bilder und Skripte liefern wir selbst aus. Beim Seitenaufruf werden keine Daten an Google Fonts, Content Delivery Networks oder Analysedienste übertragen.

Betrieben wird die Website auf einem Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, im Rechenzentrum Falkenstein (Deutschland). Hetzner ist als Auftragsverarbeiter nach Art. 28 DSGVO vertraglich gebunden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO - unser berechtigtes Interesse an einem sicheren und stabilen Betrieb.

Speicher im Browser

Wir setzen keine Cookies. Für vier Zwecke legen wir Daten im lokalen Speicher eures Browsers ab, die nie automatisch an uns oder Dritte gehen:

  • Farbschema - eure Wahl des dunklen Designs (theme), bis ihr wieder auf „Hell“ stellt.
  • Kundenkonto - ein Anmeldetoken (vr-kunde-token), damit ihr angemeldet bleibt. Es wird beim Abmelden gelöscht und läuft unabhängig davon nach Ablauf seiner Gültigkeit ab.
  • Verwaltung - ein Anmeldetoken für unsere Mitarbeitenden, das nur bis zum Schließen des Tabs gilt.
  • 360°-Rundgang - falls ihr es anhakt, die Notiz, dass Rundgänge künftig ohne Nachfrage laden dürfen (vr-rundgang-laden). Ohne Häkchen wird nichts gespeichert.

Farbschema und die beiden Anmeldetoken sind für die jeweils gewünschte Funktion unbedingt erforderlich; eine Einwilligung ist dafür nach § 25 Abs. 2 Nr. 2 TDDDG nicht nötig. Die Notiz zum Rundgang speichern wir nur, wenn ihr sie ausdrücklich anhakt - das ist eure Einwilligung nach § 25 Abs. 1 TDDDG. Ihr könnt alle Einträge jederzeit über die Einstellungen eures Browsers löschen.

Kontaktformular & E-Mail

Über das Kontaktformular der Startseite erheben wir Name, E-Mail-Adresse und eure Nachricht (Pflicht) sowie freiwillig Firma, Telefonnummer, Wunschraum, Datum und Personenzahl. Wir speichern die Anfrage in unserer Datenbank und benachrichtigen das Vermietungsteam per E-Mail.

Schreibt ihr uns direkt per E-Mail oder ruft an, verarbeiten wir die dabei mitgeteilten Daten ebenso zur Bearbeitung eures Anliegens.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO - Anbahnung eines Mietvertrags; im Übrigen lit. f - unser Interesse, Anfragen zu beantworten.

Angebotsassistent & Buchung

Solange ihr im Angebotsassistenten nur rechnet, übertragen wir Raum, Tagesmodell, Dauer, Personenzahl, gewählte Leistungen und Termin, aber keine Angaben zu eurer Person. Wir nutzen sie, um Preis und Verfügbarkeit zu prüfen, und speichern sie dafür nicht.

Für das Angebots-PDF könnt ihr freiwillig einen Empfänger (etwa Name und Firma) eintragen. Das PDF wird auf unserem Server erzeugt, direkt an euch ausgeliefert und nicht gespeichert.

Schickt ihr die Zusammenstellung als Anfrage ab, kommen Name, E-Mail-Adresse und optional Firma, Telefon, Uhrzeitwunsch und Nachricht hinzu, auf Wunsch auch schon die Rechnungsdaten wie bei einer Buchung. Wir speichern die Anfrage mit der vollständigen Kalkulation, benachrichtigen das Team per E-Mail und schicken euch eine Kopie. Bestätigen wir den Termin, tragen wir ihn in den internen Raumkalender ein; öffentlich sichtbar ist dort nur „frei“ oder „belegt“, nie, wer gebucht hat.

Bucht ihr einen Raum online, kommen die Angaben zum Rechnungsempfänger hinzu: der Name eurer Firma oder Organisation, die Rechnungsanschrift und freiwillig ein Ansprechpartner und die USt-IdNr., dazu freiwillig euer Zeichen oder eine Bestellnummer und eine eigene E-Mail-Adresse für die Rechnung, etwa die eurer Buchhaltung. Wir speichern die Buchung mit der vollständigen Kalkulation und tragen den Termin sofort in den Raumkalender ein. Zur Rechnung merken wir uns nur Verweise auf Stripe (Kunden- und Rechnungsnummer, Link zur Rechnung) und den Zahlstatus, den Stripe uns meldet. Den Link „Buchung verwalten“ halten wir bei der Buchung nur als Hash fest. Im Klartext steht er in eurer Bestätigungsmail, nicht im Kalendereintrag. Bis zum Versand liegt die Mail in unserer Mail-Warteschlange; nach dem Versand entfernen wir den Link dort innerhalb weniger Minuten (siehe Speicherdauer). Ruft ihr ihn auf, steht er außerdem als aufgerufene Adresse in den Server-Protokollen (siehe Aufruf der Website). Per E-Mail bekommt ihr die Buchungsbestätigung mit Kalendereintrag und vor dem Termin eine Erinnerung mit Anfahrt. Ein Dankeschön nach dem Termin schicken wir nur mit Kundenkonto und Einwilligung in Werbemails (siehe Werbemails).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO - Anbahnung und Durchführung des Mietvertrags.

Zahlung

Rechnungen und Zahlungen wickeln wir über den Zahlungsdienstleister Stripe ab: Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. Stripe erstellt in unserem Auftrag die Rechnung zu jeder Buchung, gleich wie ihr bezahlt, und schickt sie per E-Mail, ebenso Zahlungsbelege, Zahlungserinnerungen, Gutschriften und Erstattungsbelege. Andere Zahlungsanbieter setzen wir nicht ein.

Für die Rechnung übermitteln wir an Stripe den Rechnungsempfänger (bei Firmen den Namen der Organisation und gegebenenfalls den Ansprechpartner, sonst euren Namen), die Rechnungsanschrift, gegebenenfalls USt-IdNr. und euer Zeichen oder eure Bestellnummer, die E-Mail-Adresse für die Rechnung, die gebuchten Leistungen mit Preisen, Steuersätzen und Leistungsdatum sowie die Buchungsnummer. Die E-Mail-Adresse für die Rechnung ist eure Kontaktadresse oder die abweichende Adresse, die ihr dafür angebt; dorthin schickt Stripe Rechnung, Zahlungserinnerungen und Belege. Die Buchungsbestätigung und unsere übrigen Mails gehen an die Kontaktadresse.

Stripe führt euch dafür als Kunden. Mit Kundenkonto verwenden wir diesen Eintrag weiter, solange ihr mit denselben Rechnungsdaten bucht, damit eure Rechnungen beieinander liegen. Bucht ihr als andere Kundenart, für eine andere Organisation oder mit einer anderen E-Mail-Adresse für die Rechnung, legen wir dafür einen eigenen Eintrag an. So gehen Erinnerungen zu früheren Rechnungen weiter dorthin, wohin die Rechnung ging.

Bezahlt wird auf der Rechnungsseite von Stripe, die ihr über den Link zur Rechnung auf unserer Bestätigungsseite oder aus der Rechnungsmail öffnet. Skripte oder Cookies von Stripe laden auf unseren eigenen Seiten nicht. Zahlungsdaten gebt ihr direkt bei Stripe ein; wir erhalten davon nur den Zahlungsstatus, die Zahlungsart und bei Karten die Marke und die letzten vier Ziffern. Bei Kartenzahlungen geht die Bestätigung per 3-D Secure an die Bank, die eure Karte ausgegeben hat.

Auf der Rechnungsseite erfasst Stripe außerdem IP-Adresse, Geräte- und Browserdaten, um Zahlungen automatisiert auf Betrug zu prüfen. Dabei kann Stripe eine Zahlung ablehnen; in dem Fall erfahren wir nur, dass sie nicht durchging, und ihr könnt eine andere Zahlungsart wählen oder euch an uns wenden. Für diese Betrugsprüfung und für gesetzliche Pflichten, etwa nach dem Geldwäschegesetz, ist Stripe selbst verantwortlich; für die Abwicklung der Zahlung arbeitet Stripe in unserem Auftrag (Art. 28 DSGVO).

Bei Apple Pay oder Google Pay bestätigt ihr die Zahlung auf eurem Gerät. Apple bzw. Google übergeben Stripe dabei eine verschlüsselte Kartennummer und die Daten, die ihr in eurer Wallet freigebt (etwa Name und E-Mail-Adresse). Für die Wallet selbst gelten die Bedingungen von Apple bzw. Google.

Bei SEPA-Lastschrift gebt ihr auf der Rechnungsseite Name, E-Mail-Adresse und IBAN ein und erteilt ein Lastschriftmandat. Stripe speichert das Mandat mit Zeitpunkt und IP-Adresse als Nachweis und zieht den Betrag über eure Bank ein; die Vorabankündigung kommt per E-Mail. Wir erhalten davon den Zahlungsstatus, die Mandatsreferenz und die letzten vier Stellen der IBAN.

Wählt ihr PayPal, meldet ihr euch über Stripe bei PayPal an und bestätigt die Zahlung dort. PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg, erhält dafür Betrag, Buchungsnummer und unseren Namen als Empfänger und verarbeitet eure Daten als eigener Verantwortlicher.

Bei Überweisung zahlt ihr auf die Bankverbindung bei Stripe, die auf der Rechnung steht. Geht eure Überweisung ein, erhält Stripe dabei Name und IBAN des zahlenden Kontos, um sie eurer Rechnung zuzuordnen. Eine Bonitätsprüfung findet nicht statt.

Eure Rechnung verlinken wir auf der Bestätigungsseite nach dem Buchen, unter „Buchung verwalten“ und, wenn ihr ein Kundenkonto habt, auch dort: als Rechnungsseite und als PDF. Beides liegt bei Stripe und zeigt nur, was Stripe zu eurer Rechnung ohnehin hat.

Stripe verarbeitet Daten auch bei der Stripe, Inc. in den USA. Stripe ist nach dem EU-US Data Privacy Framework zertifiziert, für das die EU-Kommission ein angemessenes Schutzniveau festgestellt hat (Art. 45 DSGVO); ergänzend gelten Standardvertragsklauseln. Details stehen in den Datenschutzerklärungen von Stripe und PayPal.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO - Durchführung des Mietvertrags; lit. c - gesetzliche Aufbewahrungs- und Prüfpflichten; lit. f - unser Interesse, Zahlungsbetrug zu verhindern.

Kundenkonto

Ein Kundenkonto ist freiwillig; ihr braucht es nur, um Gutscheine einzulösen oder eure Anfragen und Buchungen später wiederzufinden. Wir speichern Name, E-Mail-Adresse, Passwort (ausschließlich als Hash), Firma oder Organisation, optional Telefon, den Zeitpunkt der letzten Anmeldung sowie die Anfragen und Buchungen, die ihr aus dem Konto stellt, dazu den Verweis auf euren Kundeneintrag bei Stripe, sobald ihr einmal gebucht habt.

Lasst ihr euch beim Buchen die Rechnungsdaten für künftige Buchungen merken oder legt sie im Konto unter „Rechnungsdaten“ an, speichern wir sie an eurem Konto: Name der Organisation, Ansprechpartner, Rechnungsanschrift, USt-IdNr. und die E-Mail-Adresse für Rechnungen. Wir nutzen sie nur, um beim nächsten Buchen den Rechnungsempfänger vorzufüllen. Dort könnt ihr sie jederzeit ändern oder löschen.

Nach der Registrierung schicken wir euch eine Mail mit einem Link, über den ihr eure E-Mail-Adresse bestätigt. Wir speichern dafür einen Hash des Links, seine Ablaufzeit und den Zeitpunkt der Bestätigung. Erst mit bestätigter Adresse lassen sich Gutscheine einlösen.

Aktiviert ihr einen zweiten Faktor, kommen je nach Wahl das Geheimnis eurer Authenticator-App, der öffentliche Schlüssel eures Passkeys mit einer selbst gewählten Gerätebezeichnung sowie gehashte Ersatzcodes hinzu. Der private Schlüssel eines Passkeys verlässt euer Gerät nie.

Möchtet ihr euer Konto löschen, genügt eine kurze Nachricht an vermietung@truecare.de.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO - Nutzungsverhältnis für das Konto; für die Absicherung der Anmeldung zudem lit. f.

Gutscheine

Gutscheine, etwa per QR-Code auf einem Flyer verteilt, werden eurem Kundenkonto gutgeschrieben und lassen sich nur mit Konto einlösen. Wir halten fest, wann welcher Gutschein welchem Konto gutgeschrieben wurde und für welche Anfrage er eingelöst wurde, damit Einlösegrenzen eingehalten werden und der Nachlass nachvollziehbar bleibt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; zur Missbrauchsvermeidung zudem lit. f.

Werbemails

Bei der Registrierung oder später im Kundenkonto könnt ihr freiwillig einwilligen, dass wir euch gelegentlich per E-Mail über Angebote, Aktionen und Neuigkeiten informieren. Die Checkbox ist nicht vorausgewählt, und Konto wie Gutscheine gibt es auch ohne sie.

Als Nachweis speichern wir zu jeder Einwilligung und jedem Widerruf den Zeitpunkt, den genauen Wortlaut, dem ihr zugestimmt habt, und wo die Entscheidung fiel (etwa bei der Registrierung über einen Gutschein). Widerrufen könnt ihr jederzeit mit Wirkung für die Zukunft: im Kundenkonto unter „Profil“ oder per Nachricht an vermietung@truecare.de. Der Nachweis bleibt auch nach einem Widerruf erhalten, solange wir ihn zur Abwehr von Ansprüchen brauchen.

Mit dieser Einwilligung bekommt ihr nach einem gebuchten Termin am Tag danach auch ein kurzes Dankeschön mit der Einladung wiederzukommen, bei manchen Aktionen mit einem Gutschein im Kundenkonto. Ohne Einwilligung oder ohne Kundenkonto schicken wir es nicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 7 Abs. 2 Nr. 2 UWG - eure Einwilligung; für den Nachweis Art. 7 Abs. 1 DSGVO.

E-Mail-Versand

Unsere eigenen Mails verschicken wir über den Versanddienst Resend der Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Dazu gehören die Kopie eurer Anfrage, Buchungsbestätigung, Zahlungseingang, Erinnerung vor dem Termin, Bestätigungen von Änderungen und Stornierungen, die Mails zum Bestätigen eurer E-Mail-Adresse und zum Zurücksetzen des Passworts, das Dankeschön nach dem Termin (siehe Werbemails) und die Benachrichtigungen an unser Vermietungsteam. Rechnungen, Zahlungserinnerungen und Belege schickt Stripe selbst (siehe Zahlung).

Resend erhält dafür Empfänger, Betreff, Text und Anhänge der jeweiligen Mail. Darin stehen je nach Anlass euer Name, eure E-Mail-Adresse, die Angaben zu Anfrage oder Buchung (etwa Raum, Termin, Leistungen und Preise) und Links mit einem persönlichen Schlüssel, etwa zu „Buchung verwalten“ oder zum Bestätigen eurer Adresse. Benachrichtigungen an das Team enthalten außerdem eure Kontaktdaten und eure Nachricht. Öffnungs- und Klick-Tracking nutzen wir nicht: Resend bettet keine Zählpixel ein und leitet Links in unseren Mails nicht über eigene Server um.

Verschickt werden die Mails über Server von Amazon Web Services in Irland (Region eu-west-1). Inhalt und Versandprotokolle speichert Resend jedoch in den USA und bewahrt sie nach eigenen Angaben 30 Tage auf. Dafür setzt Resend weitere Unterauftragnehmer mit Sitz in den USA ein, für Hosting und Versand vor allem die Amazon Web Services, Inc.

Resend arbeitet in unserem Auftrag und ist als Auftragsverarbeiter nach Art. 28 DSGVO vertraglich gebunden. Für die Übermittlung in die USA sind in diesem Vertrag die Standardvertragsklauseln der EU-Kommission vereinbart (Art. 46 Abs. 2 lit. c DSGVO). Zusätzlich ist Resend nach dem EU-US Data Privacy Framework zertifiziert, für das die EU-Kommission ein angemessenes Schutzniveau festgestellt hat (Art. 45 DSGVO). Details stehen in der Datenschutzerklärung und der Liste der Unterauftragnehmer von Resend.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO - Mails zu Anfrage, Buchung und Kundenkonto; lit. f - unser Interesse, das Team über neue Anfragen und Änderungen zu informieren und Mails zuverlässig zuzustellen; für das Dankeschön lit. a (siehe Werbemails).

360°-Rundgang

Auf einigen Raumseiten binden wir einen 360°-Rundgang des Dienstes Kuula (kuula.co) ein. Er lädt nicht von selbst: bis ihr auf „360°-Rundgang laden“ klickt, steht dort nur ein Standbild von unserem eigenen Server, und zu Kuula geht keine Verbindung. Erst mit dem Klick lädt euer Browser den Rundgang von den Servern des Anbieters. Dabei erhält Kuula eure IP-Adresse, Browserdaten und die Adresse der aufrufenden Seite; der Anbieter kann dabei auch eigene Cookies oder vergleichbare Techniken einsetzen und Daten in Staaten außerhalb der EU verarbeiten. Setzt ihr das Häkchen „Rundgänge künftig direkt laden“, merkt sich euer Browser das unter dem Schlüssel vr-rundgang-laden im lokalen Speicher; danach laden Rundgänge ohne weitere Nachfrage. Löschen der Website-Daten im Browser setzt das zurück. Details stehen in der Datenschutzerklärung von Kuula.

Soweit Kuula die Daten außerhalb der EU verarbeitet, stützt sich die Übermittlung auf eure ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO. Ein Angemessenheitsbeschluss für den Empfänger liegt uns nicht vor; es kann daher sein, dass dort kein mit der DSGVO vergleichbares Schutzniveau besteht und Behörden auf die Daten zugreifen. Wer das nicht möchte, lässt den Rundgang einfach ungeladen - die Räume zeigen wir daneben in Bildern und im Grundriss.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO - eure Einwilligung, die ihr mit dem Klick auf den Rundgang erteilt und durch Löschen der Website-Daten jederzeit für die Zukunft widerrufen könnt.

Speicherdauer

Anfragen, die nicht zu einer Buchung führen, löschen wir, sobald sie abschließend bearbeitet sind und keine Rückfragen mehr zu erwarten sind. Daten zu gebuchten Veranstaltungen bewahren wir so lange auf, wie handels- und steuerrechtliche Pflichten es verlangen (bis zu zehn Jahre, § 147 AO, § 257 HGB); das gilt auch für Rechnungen und Zahlungsbelege. Wie lange Stripe und PayPal ihre eigenen Daten aufbewahren, steht in deren Datenschutzerklärungen. Kundenkonten bestehen, bis ihr sie löschen lasst; dazugehörige Anfragen bleiben dann ohne Kontobezug nur im Rahmen der genannten Fristen erhalten. Gemerkte Rechnungsdaten bleiben am Konto, bis ihr sie dort löscht oder das Konto löschen lasst; was davon auf Buchungen und Rechnungen steht, bleibt im Rahmen der genannten Fristen erhalten.

Jede Mail zu einer Anfrage oder Buchung steht bis zum Versand in einer Warteschlange, damit keine Benachrichtigung verloren geht. Empfänger, Betreff, Text und Anhänge (etwa der Kalendereintrag zur Buchung) liegen dort im Klartext und werden 30 Tage nach dem Versand gelöscht. Aus der Buchungsbestätigung entfernen wir den Link „Buchung verwalten“ samt Anhang schon wenige Minuten nach dem Versand. Scheitert der Versand auch nach mehreren Versuchen, bleibt die Mail samt Link stehen, bis wir sie erneut verschicken, und wird dann ebenso behandelt. Anfrage und Buchung selbst bleiben davon unberührt. Beim Versanddienst Resend liegen versandte Mails samt Link noch bis zu 30 Tage (siehe E-Mail-Versand).

Von der Datenbank wird nachts eine Sicherung erstellt, die nach 14 Tagen verfällt. Gelöschte Daten können also bis zu 14 Tage länger in diesen Sicherungen enthalten sein.

Eure Rechte

Ihr habt das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine einmal erteilte Einwilligung - etwa für den 360°-Rundgang - könnt ihr jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die bis dahin erfolgte Verarbeitung dadurch unrechtmäßig wird (Art. 7 Abs. 3 DSGVO). Eine formlose Nachricht an info@truecare.de genügt.

Außerdem könnt ihr euch bei einer Datenschutz-Aufsichtsbehörde beschweren, für uns zuständig ist: Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover (www.lfd.niedersachsen.de).

Pflicht sind nur die Angaben, die wir für eine Antwort brauchen - im Formular entsprechend gekennzeichnet. Ohne sie können wir eure Anfrage nicht bearbeiten. Abgesehen von der Betrugsprüfung durch Stripe bei Zahlungen (siehe „Zahlung“) findet keine automatisierte Entscheidungsfindung und kein Profiling statt.