DSGVO & Datenschutz
Diese Seite erläutert, wie Ziyara.io die EU-Datenschutz-Grundverordnung (DSGVO), die UK-DSGVO und vergleichbare Datenschutzgesetze einhält. Sie ergänzt unsere Datenschutzerklärung.
Unsere zwei Rollen: Verantwortlicher und Auftragsverarbeiter
Ziyara.io handelt unter der DSGVO in zwei unterschiedlichen Rollen:
- Ziyara.io als Verantwortlicher — für die personenbezogenen Daten unserer eigenen Kunden und Website-Besucher: Agentur-Kontodaten, Mitarbeiter-Benutzerkonten, Abrechnungsdaten, Support-Kommunikation und Website-Nutzungsdaten. Über diese Daten entscheidet Ziyara.io selbst.
- Ziyara.io als Auftragsverarbeiter — für Pilgerdaten (Namen, Passdaten, Reisedokumente, Kontaktdaten, Zahlungsübersichten), die von Reiseagenturen in die Plattform eingegeben werden. Hier ist die Agentur der Verantwortliche, und Ziyara.io verarbeitet diese Daten ausschließlich auf Weisung der Agentur, auf Grundlage eines Auftragsverarbeitungsvertrags (AVV).
Wenn Sie Pilger sind und Ihre Daten von einer Reiseagentur eingegeben wurden, ist diese Agentur der Verantwortliche für Ihre Daten. Bitte richten Sie Anfragen auf Auskunft, Berichtigung oder Löschung zunächst an Ihre Agentur — wir unterstützen die Agenturen bei der Erfüllung solcher Anfragen unverzüglich.
Auftragsverarbeitungsvertrag (AVV / DPA)
Wir bieten allen Agentur-Kunden einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO an. Sie können ihn unter ziyara.io/de/dpa einsehen. Eine gegengezeichnete Ausfertigung erhalten Sie auf Anfrage unter info@ziyara.io.
Besondere Kategorien personenbezogener Daten
Daten über Umrah- und Hadsch-Reisen können mittelbar die religiöse Überzeugung offenbaren — eine besondere Kategorie personenbezogener Daten nach Art. 9 DSGVO. Ziyara.io verarbeitet solche Daten ausschließlich als Auftragsverarbeiter auf Weisung der Agentur; die Agentur ist als Verantwortlicher für eine Rechtsgrundlage verantwortlich (in der Regel die ausdrückliche Einwilligung des Pilgers im Rahmen der Buchung). Für alle Pilgerdaten gelten die unten beschriebenen erhöhten Sicherheitsmaßnahmen.
Rechtsgrundlagen (soweit Ziyara.io Verantwortlicher ist)
Wir verarbeiten Kunden- und Website-Daten auf Grundlage der Vertragserfüllung (Art. 6 Abs. 1 lit. b), berechtigter Interessen wie Sicherheit und Verbesserung des Dienstes (Art. 6 Abs. 1 lit. f), rechtlicher Verpflichtungen (Art. 6 Abs. 1 lit. c) sowie der Einwilligung, wo erforderlich, z. B. für nicht notwendige Cookies (Art. 6 Abs. 1 lit. a).
Wo Daten gespeichert und wie sie geschützt werden
- EU-Hosting: Anwendung und Datenbank werden in der Europäischen Union gehostet (Hetzner, Deutschland). Hochgeladene Dateien liegen auf AWS S3 in der EU (Frankfurt, eu-central-1).
- Verschlüsselung: Sensible Identitätsfelder wie Passnummern und nationale ID-Nummern werden verschlüsselt gespeichert (AES-256). Die Übertragung erfolgt verschlüsselt (TLS). Datei-Downloads nutzen kurzlebige signierte URLs.
- Zugriffskontrolle: rollenbasierte Zugriffsrechte innerhalb jeder Agentur, Zwei-Faktor-Authentifizierung und ein vollständiges Audit-Log aller Datenänderungen.
- Mandantentrennung: Die Daten jeder Agentur sind strikt auf diese Agentur beschränkt; keine Agentur kann die Daten einer anderen einsehen.
- Backups: verschlüsselte Backups mit definierter Aufbewahrung, getrennt von der Primärinfrastruktur gespeichert.
Unterauftragsverarbeiter
Wir setzen eine kleine Zahl geprüfter Dienstleister für den Betrieb der Plattform ein (Hosting, Dateispeicherung, E-Mail, SMS/WhatsApp-Versand, Push-Benachrichtigungen, Zahlungen, Fehlerüberwachung, Website-Analyse). Die aktuelle Liste mit Standorten und Garantien ist unter ziyara.io/subprocessors veröffentlicht. Über die Aufnahme oder den Austausch von Unterauftragsverarbeitern, die Pilgerdaten verarbeiten, informieren wir unsere Agentur-Kunden vorab.
Internationale Datenübermittlungen
Die zentralen Dienstdaten verbleiben in der EU. Soweit ein Unterauftragsverarbeiter personenbezogene Daten außerhalb des EWR/UK überträgt (z. B. für Push-Benachrichtigungen, Fehlerüberwachung oder Website-Analyse), stützen wir uns auf geeignete Garantien wie die EU-Standardvertragsklauseln (SCCs), Angemessenheitsbeschlüsse oder das EU-US Data Privacy Framework.
Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Agentur-Kunden können darüber hinaus jederzeit ihre vollständigen Daten (ZIP-Archiv) direkt im Agentur-Panel exportieren und die Löschung ihres Kontos beantragen. Zur Ausübung Ihrer Rechte kontaktieren Sie info@ziyara.io — wir antworten innerhalb von 30 Tagen. Sie können außerdem eine Beschwerde bei Ihrer zuständigen Aufsichtsbehörde einreichen.
Meldung von Datenschutzverletzungen
Im Fall einer Verletzung des Schutzes personenbezogener Daten, die Pilgerdaten betrifft, benachrichtigen wir die betroffenen Agenturen unverzüglich nach Kenntniserlangung — mit den Informationen, die sie zur Erfüllung ihrer eigenen 72-Stunden-Meldepflicht nach Art. 33 DSGVO benötigen.
Aufbewahrung und Löschung
Wir speichern personenbezogene Daten, solange das Konto der Agentur aktiv ist oder gesetzliche Pflichten bestehen. Nach einer bestätigten Kontolöschung werden die Live-Daten innerhalb von 30 Tagen gelöscht; Restkopien in verschlüsselten Backups laufen mit der Backup-Rotation kurz danach ab. Agenturen können einzelne Pilgerdatensätze zudem jederzeit selbst löschen.
Kontakt
Datenschutzfragen und -anfragen: info@ziyara.io
Siehe auch: Auftragsverarbeitungsvertrag (AVV) · Unterauftragsverarbeiter · Datenschutzerklärung