Datenschutzerklärung
Stand: 9. September 2026
Diese Datenschutzerklärung erläutert, wie TRAVELDATASERVICE („wir“) personenbezogene Daten verarbeitet, wenn Sie unsere Website besuchen, ein Hotel-Inhaber-Konto anlegen, ein SaaS-Abonnement zahlen oder die Booking-Engine TravelDataService Hotel Booking Engine nutzen.
Sie ersetzt nicht die Datenschutzerklärung des Hotels. Der Beherbergungsvertrag kommt mit der Unterkunft zustande. Das Hotel ist Verantwortlicher der Gästedatei (siehe Rollen).
1. Verantwortlicher
TRAVELDATASERVICE Greece specialist travel agency & travel shop Owner: Jean Ioannis Arampatsis (sole proprietorship (Einzelunternehmen)) Müllerstr. 47 80469 Munich Germany Phone: +49 (0) 89 2609410 Email: info@tdsreisen.com VAT identification number: DE455705699
Datenschutz-Anfragen: info@tdsreisen.com
Wir sind in München niedergelassen. Zuständige Aufsichtsbehörde in Bayern: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
2. Der Dienst
TravelDataService Hotel Booking Engine ist eine White-Label-Booking-Engine für Hotels und Property Manager, die bereits Beds24 nutzen. Wir ersetzen Beds24 nicht.
- Gäste buchen auf der Hotel-Website.
- Bestand, Preise, Extras, Anzahlungen, Buchungsfragen und Bestätigungs-E-Mails bleiben in Beds24.
- Hat die Unterkunft Stripe in Beds24, zahlt der Gast über dieses Stripe-Konto. Wir nehmen kein Übernachtungsgeld auf unserem Stripe-Konto entgegen und nutzen kein Stripe Connect für Gästeaufenthalte.
- Der Hotelinhaber zahlt uns ein monatliches Abonnement über unser Stripe-Konto.
TRAVELDATASERVICE betreibt daneben ein Reisebüro. Dieses stationäre / agenturseitige Geschäft ist von dieser SaaS getrennt. Diese Erklärung gilt für die TravelDataService Hotel Booking Engine-Website, das Inhaber-Dashboard, die Widgets und die zugehörige Abrechnung.
3. Rollen (DSGVO)
| Stelle | Rolle |
|---|---|
| Hotel / Property Manager | Verantwortlicher der Gästebuchungsdaten |
| TRAVELDATASERVICE (TravelDataService Hotel Booking Engine) | Auftragsverarbeiter für Gästedaten, die wir an Beds24 übermitteln; Verantwortlicher für Inhaberkonten, SaaS-Abrechnung, Betriebsprotokolle und diese Website |
| Beds24 | Getrennter Auftragsverarbeiter / PMS des Hotels |
| Stripe (unsere Abrechnung) | Auftragsverarbeiter für Inhaber-Abonnements |
| Stripe (Beds24) | Auftragsverarbeiter für Gäste-Karten; wir sehen keine PAN/CVC |
Mit der Registrierung akzeptiert das Hotel unsere Nutzungsbedingungen einschließlich des Auftragsverarbeitungsvertrags (Art. 28 DSGVO) in Abschnitt 15 jener Bedingungen.
4. Datenkategorien
4.1 Website-Besucher
- Technische Logs für HTTPS (IP, Zeit, URL, User-Agent) kurzfristig, zu Sicherheit und Missbrauchsabwehr
- Sprach-Cookie für die öffentliche Marketingseite
- Keine Analyse- oder Werbe-Cookies, solange wir sie nicht später mit Einwilligung einführen
4.2 Hotelinhaber (unsere Kunden)
- E-Mail, gehashtes Passwort, Firmenname
- Spracheinstellung
- IP und Zeit beim Login, soweit zur Sicherheit nötig
- Beds24-Refresh-Token (geheim; nie im Browser oder in der Admin-Oberfläche)
- Stripe-Kunden- und Abo-IDs, Tarif, Status, Rechnungen
- Optionale Provisionseinstellungen
- Zeitzone / Datumsformat
- Hochgeladene oder importierte Zimmerfotos
- Support-Korrespondenz an info@tdsreisen.com
4.3 Gäste
Wir führen kein Gästeprofil. Name, E-Mail, Telefon, Anschrift, Antworten auf Buchungsfragen und Kommentare gehen bei Erstellung an Beds24.
Unser dünnes Buchungsprotokoll enthält: Beds24-Buchungsnummer, Daten, Belegung, Objekt/Zimmer, Beträge, Währung, Status, Sprache und unsere Checkout-Referenz. Kein Gästename, keine E-Mail, kein Telefon, keine Kartendaten.
Webhook-Körper von Beds24 enthalten personenbezogene Daten. Wir lesen die nötigen Felder und speichern den Rohkörper nicht.
4.4 Was wir nie speichern
- Kartennummern, CVC, Gast-Zahlungsquellen bei Stripe
- Passwörter im Klartext
- Beds24-v1-apiKey oder propKey (Fotoimport einmalig; Schlüssel nur im Arbeitsspeicher, danach verworfen)
5. Zwecke und Rechtsgrundlagen (Art. 6 DSGVO)
| Zweck | Grundlage |
|---|---|
| SaaS-Konto, Dashboard, Widgets, Booking-Engine | Art. 6 Abs. 1 lit. b |
| Inhaber-Abo über unser Stripe | Art. 6 Abs. 1 lit. b; lit. c (steuerliche Rechnungen) |
| Gästebuchung in Beds24 anlegen | Art. 6 Abs. 1 lit. b mit dem Hotel (wir als Auftragsverarbeiter) |
| Session-Cookies | Streng erforderlich (§ 25 TDDDG); Art. 6 Abs. 1 lit. b / f |
| Sicherheit, Missbrauch, Admin-Audit | Art. 6 Abs. 1 lit. f, ggf. lit. c |
| Optionale Inhaber-Provision | Art. 6 Abs. 1 lit. b |
| Marketing-E-Mails von uns an Inhaber | Derzeit nicht, außer späterer gesonderter Opt-in |
| Gäste-Marketing | Keines durch uns; Beds24-Mails sind Sache des Hotels |
Kein Verkauf personenbezogener Daten.
6. Gästebuchungen und Zahlungen
Bei Kartenzahlung legen wir zuerst die Beds24-Buchung an und öffnen Beds24 Stripe Checkout. Unbezahlte Holds werden bei Abbruch sofort oder nach 15 Minuten storniert. Keine PAN/CVC bei uns.
Bestätigungs-, Anfrage- und Stornomails sendet Beds24. Wir senden keine zweite Buchungsmail.
Der Gast muss Datenschutz- und Allgemeine Richtlinien des Hotels (und Stornobedingungen, soweit angezeigt) anhaken. Die Zustimmung (Name + Datum) steht im Beds24-Info-Tab, nicht in unserer Datenbank.
7. Empfänger
- Beds24 — Buchungspayload, Sync, Webhooks
- Stripe — Inhaberabrechnung; Gastzahlungen nur über das Beds24-Stripe des Hotels
- Hosting — App und MySQL auf unserem Plesk (Produktion) bzw. lokal in der Entwicklung. Rechenzentrumsland/-region hier benennen, bevor dieser Absatz verbindlich genutzt wird. Typisches Plesk-Paket: EU/EWR; liegt der Host außerhalb, Land und Transferinstrument in Abschnitt 8 angeben
- Mitarbeiter von TRAVELDATASERVICE, soweit zur Betriebsführung nötig
- Behörden bei gesetzlicher Pflicht
Unterauftragsverarbeiter als Auftragsverarbeiter von Gästedaten (Nutzungsbedingungen Abschnitt 15): Hosting (Plesk/MySQL) und Stripe nur für Inhaber-SaaS-Rechnungen. Beds24 ist Auftragsverarbeiter des Hotels, nicht unserer.
Offenlegungen des Hotels in Beds24 (z. B. an OTAs) liegen außerhalb dieser Erklärung.
8. Drittlandtransfers
Stripe kann Abrechnungsdaten in den USA und anderen Staaten verarbeiten (Standardvertragsklauseln laut Stripe).
Beds24 richtet sich nach dem Vertrag des Hotels mit Beds24.
Liegt unser Plesk-Host außerhalb des EWR, ist das Land und die Garantie hier zu benennen. Diese Installation: Region in Admin → Rechtstexte aktualisieren, falls nicht EU/EWR.
9. Cookies
Nur technisch notwendige Cookies, bis wir für weiteres ein Einwilligungsbanner einführen:
- Inhaber-Session (ms_owner)
- Staff-Session (ms_staff)
- Sprache der Startseite (ms_land_lang)
Die Booking-Engine läuft in einem Iframe unserer Origin. Das Cookie ist first-party zum Iframe, nicht zur Hoteldomain. Hotels müssen uns und Beds24 in ihrer Datenschutzerklärung nennen.
Keine Analyse-, Werbe- oder Social-Cookies im aktuellen Produkt.
10. Speicherdauer
- Inhaberkonto: Vertragsdauer, danach Löschung auf Verlangen, vorbehaltlich gesetzlicher Aufbewahrung
- Stripe-Rechnungen / Steuer: regelmäßig 10 Jahre (§§ 257 HGB, 147 AO)
- Buchungsprotokoll: soweit für Steuer, Provision und Streitigkeiten nötig
- Sicherheitslogs: kurz
- Zimmerfotos: bis Löschung durch den Inhaber oder der Organisation
- Gästeidentität: nicht bei uns, außer dem dünnen Protokoll
11. Sicherheit (Art. 32)
Technische und organisatorische Maßnahmen für dieses Produkt:
- Transportverschlüsselung (HTTPS) in Produktion
- Passwörter nur als Hash, nie im Klartext
- Mandantentrennung: Abfragen nach Organisation; Hotel-Sessions öffnen nicht die Plattform-Admin
- Geheimnisse (Beds24-Refresh-Token, unsere Stripe-Schlüssel, Webhook-Secrets) nur auf dem Server; nicht im Widget oder Browser
- Prüfung der Webhook-Authentizität (Beds24-Header; Stripe-Signatur)
- Keine Speicherung von PAN/CVC; unbezahlte Holds sofort bei Abbruch oder nach 15 Minuten storniert
- Beds24-v1-Fotoschlüssel nur im Arbeitsspeicher des Import-Requests, danach verworfen
- Rohe Beds24-Webhook-Körper werden nicht gespeichert (enthalten Gäste-PII)
- Zugriff nur für Personal von TRAVELDATASERVICE, das den Betrieb braucht
- Optionale Origin-Allowlist für Widget-APIs
- Ratelimiting öffentlicher Buchungs-APIs
Diese Maßnahmen sind auch Teil der Art.-28-Bedingungen in Abschnitt 15 der Nutzungsbedingungen.
12. Rechte
Inhaber: Art. 15–21 DSGVO. Settings: Export und Löschung der Organisation (lebende Engines werden beendet, Token gelöscht; Stripe behält Rechnungen soweit gesetzlich nötig). Bereits in Beds24 angelegte Buchungen löschen wir nicht.
Gäste: Verantwortlicher ist das Hotel. Anfragen an Hotel / Beds24. Unser Protokoll enthält keinen Gästenamen.
Beschwerde bei der BayLDA oder einer anderen zuständigen EU-Aufsichtsbehörde.
Keine automatisierte Entscheidung mit Rechtswirkung (Art. 22).
13. Kinder
Die SaaS richtet sich an Unternehmer. Gäste-Kinder als Mitreisende nur als Buchungsangaben, die Beds24 verlangt.
14. Änderungen
Wir können diese Erklärung anpassen. Das Datum oben ändert sich. Wesentliche Änderungen für Inhaber erscheinen auf dieser Seite und, soweit nötig, im Dashboard.
15. Kontakt
TRAVELDATASERVICE, Jean Ioannis Arampatsis, Müllerstr. 47, 80469 Munich, Germany info@tdsreisen.com · +49 (0) 89 2609410