StartseiteDatenschutzerklärung

Datenschutzerklärung

Regiondotour d.o.o. — Version 1.0 — Gültig ab 3. August 2026

1. Einleitung und Anwendungsbereich

Die Regiondotour d.o.o. (nachfolgend „Regiondotour" oder „wir") nimmt den Schutz Ihrer personenbezogenen Daten sehr ernst. Mit dieser Datenschutzerklärung informieren wir Sie umfassend darüber, welche personenbezogenen Daten wir zu welchen Zwecken, auf welcher Rechtsgrundlage und für wie lange verarbeiten, an welche Empfänger wir Daten weitergeben und welche Rechte Ihnen als betroffener Person zustehen. Regiondotour betreibt eine unabhängige Software-Plattform (SaaS-Buchungsplattform) für Tourenanbieter, Incoming-Agenturen, Erlebnisanbieter, Guides, Ticketverkäufer und weitere gewerbliche Nutzer aus dem Bereich Tourismus, Freizeit, Kultur, Sport und Bildung. Die Plattform ist unter regiondotour.org sowie über eingebettete Buchungs- und Verwaltungsoberflächen erreichbar.

Die Verarbeitung personenbezogener Daten erfolgt auf Grundlage der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung — DSGVO), des Zakon o zaštiti podataka o ličnosti (montenegrinisches Datenschutzgesetz — ZZPL), der Richtlinie 2002/58/EG (ePrivacy) in ihrer jeweiligen nationalen Umsetzung sowie sämtlicher weiterer anwendbarer nationaler Vorschriften über elektronischen Geschäftsverkehr und Rechnungsstellung.

Diese Datenschutzerklärung richtet sich an drei Kategorien betroffener Personen:

  • Gewerbliche Kunden („Anbieter"): Tourenanbieter, Erlebnisanbieter, Incoming-Agenturen, Guides und andere Unternehmen, die ein Regiondotour-Abonnement abschließen.
  • Endkunden: natürliche Personen, die bei einem Anbieter eine Tour, ein Erlebnis, eine Aktivität oder ein Ticket über eine mit Regiondotour betriebene Buchungsstrecke buchen. In diesem Kontext handelt Regiondotour grundsätzlich als Auftragsverarbeiter des jeweiligen Anbieters gemäß Art. 28 DSGVO (siehe Ziffer 7).
  • Besucher: Personen, die die öffentliche Website regiondotour.org zu Informationszwecken aufrufen, ohne selbst Kunde zu sein.

2. Verantwortlicher und Kontakt

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist die Regiondotour d.o.o. mit Sitz in Podgorica, Crna Gora. Für sämtliche Fragen zur Datenverarbeitung, zur Wahrnehmung Ihrer Rechte und zu Beschwerden erreichen Sie uns unter support@regiondotour.org oder postalisch unter der oben genannten Anschrift. Aufgrund der Größe und Struktur unseres Unternehmens ist die Bestellung eines Datenschutzbeauftragten im Sinne des Art. 37 DSGVO derzeit nicht verpflichtend; die Aufgaben werden vom Geschäftsführer verantwortet.

3. Kategorien verarbeiteter personenbezogener Daten

Je nach konkreter Nutzung unserer Plattform verarbeiten wir folgende Kategorien personenbezogener Daten:

3.1 Kontodaten der Anbieter: Firmenname, Rechtsform, Steuernummer, Umsatzsteuer-Identifikationsnummer, Anschrift, Name und E-Mail-Adresse der Ansprechpersonen, Telefonnummer, Passwort in verschlüsselter Form (Hashing mit Bcrypt), Rolle und Berechtigungen im Verwaltungsbereich.

3.2 Vertrags- und Zahlungsdaten: gewählter Tarif, Vertragsbeginn und -ende, Buchungsvolumen, Rechnungsbeträge, IBAN oder maskierte Kreditkartennummer (letzte vier Stellen), Zahlungsstatus.

3.3 Nutzungsdaten: aufgerufene Bereiche des Verwaltungsbereichs, ausgeführte Aktionen (Anlegen einer Tour, Änderung eines Preises), Datum und Uhrzeit, verwendete Browser- und Gerätekennungen.

3.4 Technische Daten und Server-Logs: IP-Adresse (gekürzt gespeichert), Datum und Uhrzeit der Anfrage, aufgerufene URL, Referrer, HTTP-Statuscode, übertragene Datenmenge, User-Agent-Kennung.

3.5 Kommunikationsdaten: E-Mails, Support-Tickets, Chat-Nachrichten, Telefonnotizen — jeweils einschließlich Inhalt und Zeitstempel.

3.6 Endkundendaten (in Auftragsverarbeitung): Vor- und Nachname, E-Mail-Adresse, Telefonnummer, Buchungsdetails (Datum, Zeitfenster, Personenzahl, Sonderwünsche), Zahlungsstatus, ausgestellte Tickets bzw. Vouchers.

4. Zwecke der Verarbeitung und Rechtsgrundlagen

4.1 Bereitstellung des Dienstes und Vertragsdurchführung. Wir verarbeiten Kontodaten, Vertragsdaten und Nutzungsdaten, um Ihnen den Dienst zur Verfügung zu stellen, Ihr Konto zu verwalten, Buchungen zu ermöglichen, Rechnungen zu erstellen und den Support zu leisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und -durchführung).

4.2 Rechnungsstellung und steuerliche Pflichten. Wir verarbeiten Vertrags- und Zahlungsdaten zur Erfüllung gesetzlicher Aufbewahrungs- und Meldepflichten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den einschlägigen montenegrinischen und EU-weiten Vorschriften.

4.3 Sicherheit und Missbrauchsprävention. Server-Logs, technische Daten und pseudonymisierte Nutzungsdaten verarbeiten wir, um die Integrität der Plattform sicherzustellen, Angriffe abzuwehren, Missbrauch zu erkennen und Sicherheitsvorfälle aufzuklären. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Dienst).

4.4 Kommunikation und Support. Ihre Anfragen, Support-Tickets, E-Mails und Chat-Nachrichten verarbeiten wir zur Beantwortung Ihres Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (bei bestehendem Vertrag) bzw. Art. 6 Abs. 1 lit. f DSGVO (bei allgemeinen Anfragen).

4.5 Produkt- und Serviceverbesserung. Aggregierte, weitgehend anonymisierte Nutzungsdaten verwenden wir, um die Plattform funktional und ergonomisch zu verbessern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

4.6 Direktmarketing gegenüber Bestandskunden. An bestehende Anbieter senden wir gelegentlich Informationen zu neuen Funktionen, Best Practices und Branchennews. Sie können der Nutzung Ihrer E-Mail-Adresse zu diesem Zweck jederzeit widersprechen (Art. 21 DSGVO), ohne dass hierfür andere als die Übermittlungskosten nach den Basistarifen entstehen.

4.7 Endkundenbuchungen (Auftragsverarbeitung). Die Verarbeitung von Endkundendaten erfolgt ausschließlich auf Weisung und im Auftrag des jeweiligen Anbieters. Rechtsgrundlage der Verarbeitung durch den Anbieter ist regelmäßig Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung mit dem Endkunden). Näheres regelt der Auftragsverarbeitungsvertrag (AVV).

5. Empfänger personenbezogener Daten

Personenbezogene Daten geben wir nur weiter, soweit dies zur Erbringung des Dienstes, zur Erfüllung rechtlicher Pflichten oder auf Grundlage einer ausdrücklichen Einwilligung erforderlich ist. Empfänger können sein:

  • Interne Empfänger: Mitarbeitende und beauftragte Fachkräfte von Regiondotour, die Ihre Daten im Rahmen ihrer Aufgaben verarbeiten (z. B. Support, Buchhaltung, Entwicklung, Sicherheit).
  • Auftragsverarbeiter: Hetzner Online GmbH (Hosting-Anbieter, EU-Rechenzentrum in Deutschland), Cloudflare Inc. (Content Delivery Network und Web Application Firewall), Stripe Inc. (Zahlungsabwicklung), Mailgun Technologies Inc. (transaktionale E-Mail-Zustellung). Mit sämtlichen Auftragsverarbeitern bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO.
  • Steuerberater und externe Wirtschaftsprüfer, soweit dies zur Erfüllung unserer gesetzlichen Pflichten erforderlich ist.
  • Zuständige Behörden und Gerichte, sofern eine gesetzliche Pflicht zur Auskunftserteilung besteht.

6. Übermittlung in Drittländer

Ein Teil der oben genannten Auftragsverarbeiter (insbesondere Stripe, Cloudflare, Mailgun) hat seinen Hauptsitz in den Vereinigten Staaten von Amerika. Eine Übermittlung personenbezogener Daten in diese oder andere Drittländer erfolgt nur, wenn dies zur Erbringung des Dienstes erforderlich ist. Als geeignete Garantien im Sinne der Art. 44 ff. DSGVO setzen wir insbesondere die aktuellen Standardvertragsklauseln der EU-Kommission (Beschluss (EU) 2021/914) ein, ergänzt durch technische Schutzmaßnahmen wie Verschlüsselung während der Übertragung (TLS 1.3) und im Ruhezustand (AES-256) sowie durch strenge Zugriffskontrollen. Sofern verfügbar, berücksichtigen wir zusätzlich die Zertifizierung eines Empfängers nach dem EU-U.S. Data Privacy Framework.

7. Auftragsverarbeitung durch Regiondotour

Für die Verarbeitung von Endkundendaten agiert Regiondotour als Auftragsverarbeiter des jeweiligen Anbieters. Die Rechte und Pflichten regelt der Auftragsverarbeitungsvertrag (AVV), der automatisch mit Vertragsschluss Bestandteil des Nutzungsverhältnisses wird. Der Anbieter bleibt für die Endkundendaten datenschutzrechtlich Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO und ist insbesondere zur Erfüllung der Betroffenenrechte gegenüber den Endkunden verpflichtet.

8. Speicher- und Aufbewahrungsdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder wie es gesetzliche Aufbewahrungspflichten vorsehen.

  • Kontodaten der Anbieter: für die Dauer der Vertragsbeziehung zzgl. der handels- und steuerrechtlichen Aufbewahrungsfristen (bis zu 10 Jahre nach Vertragsende, insbesondere für Rechnungsunterlagen).
  • Vertrags- und Zahlungsdaten: 10 Jahre gemäß den einschlägigen steuerrechtlichen Vorschriften.
  • Server-Logs: 90 Tage; anschließend anonymisiert oder gelöscht.
  • Kommunikationsdaten aus Support-Kontakten: 3 Jahre nach Abschluss des Vorgangs zur Beweissicherung.
  • Endkundendaten: gemäß den Weisungen des Anbieters, spätestens jedoch 30 Tage nach Vertragsende zur Löschung oder Rückgabe.

9. Ihre Rechte als betroffene Person (DSGVO)

Als betroffene Person stehen Ihnen die folgenden Rechte zu. Wir bearbeiten entsprechende Anträge grundsätzlich innerhalb eines Monats gemäß Art. 12 Abs. 3 DSGVO; die Frist kann bei komplexen Anträgen um weitere zwei Monate verlängert werden.

9.1 Auskunftsrecht (Art. 15 DSGVO): Sie können jederzeit unentgeltlich eine Bestätigung darüber verlangen, ob wir Sie betreffende personenbezogene Daten verarbeiten, sowie Auskunft über diese Daten und die wesentlichen Verarbeitungsmodalitäten erhalten.

9.2 Berichtigungsrecht (Art. 16 DSGVO): Sie können die unverzügliche Berichtigung unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten verlangen.

9.3 Recht auf Löschung / „Recht auf Vergessenwerden" (Art. 17 DSGVO): Sie können die Löschung Ihrer personenbezogenen Daten verlangen, wenn keine gesetzliche Aufbewahrungspflicht entgegensteht und die Daten für die Zwecke, für die sie erhoben wurden, nicht mehr benötigt werden.

9.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen verlangen, dass wir die Verarbeitung Ihrer Daten einschränken (z. B. während der Prüfung eines Berichtigungsantrags).

9.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, die von Ihnen bereitgestellten personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format (CSV, JSON) zu erhalten oder — soweit technisch möglich — direkt an einen anderen Verantwortlichen übermitteln zu lassen.

9.6 Widerspruchsrecht (Art. 21 DSGVO): Sie können jederzeit aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einlegen, wenn diese auf Art. 6 Abs. 1 lit. e oder f DSGVO gestützt ist. Gegen Direktmarketing können Sie jederzeit ohne Angabe von Gründen widersprechen.

9.7 Recht auf Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.

9.8 Ausübung der Rechte: Zur Ausübung Ihrer Rechte genügt eine E-Mail an support@regiondotour.org unter Angabe Ihres Anliegens und ausreichender Identifikationsmerkmale. In Zweifelsfällen sind wir berechtigt, weitere Informationen zur Bestätigung Ihrer Identität zu verlangen.

10. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für Regiondotour d.o.o. ist die zuständige Behörde die Agencija za zaštitu ličnih podataka i slobodnog pristupa informacijama (AZLP), Adresse Bulevar Svetog Petra Cetinjskog 147, 81000 Podgorica, Crna Gora. Als in der Europäischen Union ansässige betroffene Person können Sie sich zusätzlich an die für Sie zuständige Aufsichtsbehörde wenden, beispielsweise in Deutschland an die/den Bundesbeauftragte(n) für den Datenschutz und die Informationsfreiheit (BfDI), Graurheindorfer Straße 153, 53117 Bonn, oder an die Aufsichtsbehörde Ihres Bundeslandes.

11. Automatisierte Entscheidungen und Profiling

Regiondotour trifft keine ausschließlich auf einer automatisierten Verarbeitung — einschließlich Profiling — beruhenden Entscheidungen im Sinne des Art. 22 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. Sollte in Zukunft ein solches Verfahren eingeführt werden, informieren wir Sie transparent über die eingesetzte Logik, die Tragweite und die angestrebten Auswirkungen.

12. Meldung von Datenschutzverletzungen

Im Falle einer Verletzung des Schutzes personenbezogener Daten melden wir dieses Ereignis unverzüglich, spätestens binnen 72 Stunden nach Kenntniserlangung, an die zuständige Aufsichtsbehörde gemäß Art. 33 DSGVO, sofern die Verletzung voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Ist die Verletzung mit einem hohen Risiko verbunden, informieren wir zusätzlich die betroffenen Personen ohne unangemessene Verzögerung gemäß Art. 34 DSGVO. Ein zentrales Register aller sicherheitsrelevanten Vorfälle wird intern geführt.

13. Technische und organisatorische Maßnahmen

Wir setzen zum Schutz Ihrer personenbezogenen Daten geeignete technische und organisatorische Maßnahmen nach dem Stand der Technik ein. Dazu gehören insbesondere: Transportverschlüsselung TLS 1.3 für sämtliche externen Verbindungen, Verschlüsselung sensibler Daten im Ruhezustand mit AES-256, restriktives Rollen- und Berechtigungskonzept, Mehrfaktor-Authentifizierung für administrative Zugänge, regelmäßige Sicherheits- und Vulnerability-Scans, tägliche verschlüsselte Backups mit geografisch getrennter Aufbewahrung, laufende Schulung der Mitarbeitenden zu Datenschutz und Informationssicherheit sowie ein dokumentierter Prozess zum Umgang mit Sicherheitsvorfällen.

14. Cookies und ähnliche Technologien

Nähere Informationen zu den auf regiondotour.org eingesetzten Cookies und vergleichbaren Technologien, deren Zweck, Speicherdauer und Steuerungsmöglichkeiten finden Sie in unserer Cookie-Richtlinie.

15. Verpflichtung zur Bereitstellung von Daten

Die Bereitstellung Ihrer Kontodaten ist zum Vertragsschluss und zur Vertragsdurchführung erforderlich. Ohne diese Daten können wir Ihnen den Dienst nicht bereitstellen. Die Bereitstellung sonstiger Daten (z. B. für den freiwilligen Newsletter) ist optional; deren Nichtbereitstellung führt lediglich zum Wegfall der jeweiligen zusätzlichen Funktion.

16. Änderung dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung an geänderte Rechtslagen, technische Weiterentwicklungen oder erweiterte Funktionen anzupassen. Die jeweils aktuelle Version ist unter regiondotour.org/privacy abrufbar. Bei wesentlichen Änderungen informieren wir unsere Anbieter zusätzlich per E-Mail spätestens 30 Kalendertage vor dem Inkrafttreten.

17. Anwendbares Recht und Gerichtsstand

Für die Verarbeitung Ihrer personenbezogenen Daten sind das Recht Montenegros, insbesondere der Zakon o zaštiti podataka o ličnosti, sowie die zwingenden Bestimmungen der DSGVO (EU) 2016/679 maßgeblich. Ausschließlicher Gerichtsstand für Streitigkeiten aus oder im Zusammenhang mit dieser Datenschutzerklärung ist das Osnovni sud u Podgorici, Crna Gora, unbeschadet der Rechte von Verbrauchern nach den zwingenden Vorschriften ihres Wohnsitzstaates in der Europäischen Union.

Aktualisiert am 3. August 2026 — Regiondotour d.o.o. — Version 1.0