Datenschutzerklärung
Zuletzt aktualisiert: 26.07.2026
Überblick
Wir respektieren Ihre Privatsphäre und verpflichten uns zum Schutz Ihrer personenbezogenen Daten. Diese Datenschutzerklärung erläutert, wie wir Ihre Daten erheben, verwenden, offenlegen und schützen, wenn Sie unsere Dienste nutzen.
Wer für Ihre Daten verantwortlich ist (Verantwortlicher und Auftragsverarbeiter)
Ziyara.io ist Verantwortlicher für die personenbezogenen Daten unserer eigenen Kunden und Website-Besucher (Agenturkonten, Mitarbeiter-Benutzer, Abrechnung, Support, Website-Nutzung). Für Pilgerdaten, die von Reiseagenturen eingegeben werden (Namen, Pässe, Reisedokumente, Zahlungen), ist die Agentur der Verantwortliche; Ziyara.io handelt als Auftragsverarbeiter auf Weisung der Agentur, auf Grundlage unseres Auftragsverarbeitungsvertrags (AVV). Wenn Sie Pilger sind, richten Sie Datenschutzanfragen bitte zunächst an Ihre Reiseagentur — wir unterstützen die Agenturen bei der Erfüllung. Details auf unserer DSGVO-Seite.
Geltungsbereich
Diese Datenschutzerklärung gilt für die Ziyara.io-Website (ziyara.io), die mobile Ziyara.io-Anwendung (verfügbar bei Google Play und im Apple App Store) sowie alle zugehörigen Dienste (zusammen die „Dienste"). Durch die Nutzung unserer Dienste stimmen Sie der Erhebung und Verwendung von Informationen gemäß dieser Erklärung zu.
Welche Daten wir erheben
Wir können folgende Arten von Informationen erheben:
- Kontoinformationen – Name, E-Mail-Adresse, Telefonnummer und Organisationsdetails bei der Registrierung.
- Pilgerdaten – Persönliche Angaben, Passinformationen, Reisedokumente und zugehörige Daten, die von autorisierten Agenturnutzern eingegeben werden.
- Kamera & Fotos – Bilder, die bei der Nutzung von In-App-Funktionen wie Passscanning oder Profilbild-Uploads aufgenommen oder ausgewählt werden (siehe „Mobile Anwendung & Geräteberechtigungen" unten).
- Standortdaten – Ihre GPS-Koordinaten in dem Moment, in dem Sie die Notruf-Funktion (SOS) in der mobilen App auslösen. Sie werden ausschließlich in diesem Moment erfasst, niemals im Hintergrund (siehe „Mobile Anwendung & Geräteberechtigungen" unten).
- Nutzungsdaten – Gerätetyp, Betriebssystem, Browser, IP-Adresse und Interaktionsprotokolle, die automatisch erfasst werden.
- IP-Adresse bei der Registrierung – die bei der Kontoerstellung verwendete IP-Adresse, gespeichert für bis zu 12 Monate zur Erkennung betrügerischer oder mehrfacher Registrierungen für die kostenlose Testphase (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO). Sie wird niemals allein für eine automatisierte Entscheidung über Ihr Konto verwendet.
- Zahlungsdaten – werden sicher von unserem Zahlungsanbieter verarbeitet (siehe unten); wir speichern keine vollständigen Kartendaten.
Mobile Anwendung & Geräteberechtigungen
Unsere mobile Anwendung kann folgende Geräteberechtigungen anfordern:
- Kamera (android.permission.CAMERA) – Wird zum Scannen von QR-Codes sowie zum Erfassen von Passseiten und Profilfotos innerhalb der App verwendet. Bilder werden über eine verschlüsselte Verbindung auf unsere Server hochgeladen und privat auf AWS S3 gespeichert. Die Kamera wird nur aktiviert, wenn Sie explizit scannen oder ein Foto aufnehmen möchten; wir greifen nicht im Hintergrund auf die Kamera zu.
- Standort (ungefähr und genau) – Wird ausschließlich für die Notruf-Funktion (SOS) verwendet. Wenn Sie den SOS-Knopf drücken, liest die App einmalig Ihre aktuellen GPS-Koordinaten aus und übermittelt sie zusammen mit Ihrem Namen an Ihre Reiseagentur und an den Ihrer Gruppe zugewiesenen Reiseleiter, damit diese Sie erreichen können. Der Standort wird niemals im Hintergrund erfasst und nicht für Tracking, Werbung oder Analysen verwendet.
- Benachrichtigungen (android.permission.POST_NOTIFICATIONS) – Werden für Mitteilungen Ihrer Reiseagentur und für Notfallwarnungen verwendet. Die Zustellung erfolgt über Google Firebase Cloud Messaging; bei SOS-Warnungen enthält die Nachricht den Namen des Pilgers und die GPS-Koordinaten.
- Speicher / Medien – Ermöglicht die Auswahl vorhandener Fotos oder Dokumente von Ihrem Gerät zum Hochladen.
- Internet – Erforderlich für die Kommunikation mit unseren Servern und die Datensynchronisation.
Sie können jede Berechtigung jederzeit über die Einstellungen Ihres Geräts widerrufen. Das Widerrufen der Kameraberechtigung deaktiviert QR-Scan, Pass-Scan und Fotoaufnahme; das Widerrufen des Standortzugriffs deaktiviert die SOS-Funktion; das Widerrufen der Benachrichtigungen führt dazu, dass Sie keine Mitteilungen und Notfallwarnungen mehr erhalten. Andere Funktionen sind nicht betroffen.
Wie wir Ihre Daten verwenden
Wir verwenden erhobene Daten, um unsere Dienste bereitzustellen und zu verbessern, Buchungen und Zahlungen abzuwickeln, mit Ihnen zu kommunizieren, die Sicherheit zu gewährleisten und gesetzlichen Verpflichtungen nachzukommen. Wir verkaufen Ihre personenbezogenen Daten nicht an Dritte.
Zahlungsabwicklung
Wir nutzen Paddle für die Zahlungsabwicklung. Paddle übernimmt Abrechnung, Rechnungsstellung und Zahlungsautorisierung in unserem Auftrag. Wir speichern keine vollständigen Zahlungskartendaten auf unseren Servern. Weitere Informationen finden Sie in Paddles Datenschutzerklärung und Paddles AGB.
Wo wir Ihre Daten speichern
Anwendung und Datenbank werden in der Europäischen Union gehostet — Hetzner Online GmbH, Deutschland. Hochgeladene Dateien (Dokumente, Pass-Scans, Fotos) werden bei Amazon Web Services S3 in der EU-Region (Frankfurt, eu-central-1) gespeichert. Der Zugriff auf gespeicherte Dateien ist eingeschränkt; für temporären Zugriff werden kurzlebige signierte URLs verwendet. Backups sind verschlüsselt und werden mit einer definierten Aufbewahrungsfrist gespeichert.
Speicherdauer
Wir bewahren personenbezogene Daten so lange auf, wie es für die Bereitstellung unserer Dienste erforderlich ist oder gesetzlich vorgeschrieben wird. Wenn Sie die Löschung Ihrer Daten beantragen möchten, kontaktieren Sie uns unter info@ziyara.io.
Ihre Rechte
Sie haben das Recht auf Zugang, Berichtigung oder Löschung Ihrer personenbezogenen Daten. Um diese Rechte auszuüben, kontaktieren Sie uns unter info@ziyara.io.
Internationale Übertragungen & Auftragsverarbeiter
Für den Betrieb der Dienste setzen wir eine kleine Zahl geprüfter Anbieter ein:
- Hetzner Online GmbH — Hosting von Anwendung und Datenbank (Deutschland, EU)
- Amazon Web Services — Dateispeicherung auf S3 (Frankfurt, EU)
- Brevo (Sendinblue SAS) — Transaktions- und Kampagnen-E-Mail (Frankreich, EU)
- Infobip Ltd. — SMS- und WhatsApp-Versand (EU, mit globalem Carrier-Netz)
- Google Ireland Ltd. — Push-Benachrichtigungen über Firebase Cloud Messaging und Website-Analyse über Google Analytics (wird erst nach Cookie-Einwilligung geladen)
- Functional Software, Inc. (Sentry) — Fehlerüberwachung (USA)
- Cloudflare, Inc. — Bot-Schutz auf öffentlichen Formularen (Turnstile)
- Paddle.com Market Limited — Zahlungen, als eigenständiger Verantwortlicher (Paddle erhält niemals Pilgerdaten)
Die vollständige Liste mit den jeweils verarbeiteten Daten, dem Standort und der anwendbaren Garantie ist unter ziyara.io/subprocessors veröffentlicht. Soweit ein Anbieter personenbezogene Daten außerhalb des EWR/UK/der Türkei verarbeitet, stützen wir uns auf geeignete Garantien wie die EU-Standardvertragsklauseln, Angemessenheitsbeschlüsse oder das EU-US Data Privacy Framework.
DSGVO (EU- & UK-Einwohner)
Wenn Sie sich in der EU oder im UK befinden, haben Sie die oben genannten Rechte sowie das Recht, eine Beschwerde bei Ihrer zuständigen Aufsichtsbehörde einzureichen. Die Rechtsgrundlagen für die Verarbeitung personenbezogener Daten umfassen Vertragserfüllung, berechtigte Interessen und Einwilligung (z. B. für nicht wesentliche Cookies).
CCPA / CPRA (Einwohner Kaliforniens)
Wenn Sie in Kalifornien ansässig sind, haben Sie möglicherweise zusätzliche Rechte gemäß dem California Consumer Privacy Act (CCPA) / California Privacy Rights Act (CPRA), einschließlich des Rechts auf Offenlegung der Kategorien erhobener personenbezogener Daten, der Zwecke ihrer Verwendung und des Rechts auf Löschung. Wir verkaufen keine personenbezogenen Daten. Um Ihre Rechte gemäß CCPA/CPRA auszuüben, kontaktieren Sie info@ziyara.io und geben Sie Ihre Anfrage an.
KVKK (Türkei)
Wenn Sie in der Türkei ansässig sind, haben Sie Rechte gemäß dem türkischen Datenschutzgesetz (KVKK), einschließlich Zugang, Berichtigung, Löschung und Widerspruch. Um diese Rechte auszuüben, kontaktieren Sie info@ziyara.io. Für internationale Übertragungen aus der Türkei stützen wir uns auf geeignete Schutzmaßnahmen und stellen auf Anfrage Informationen bereit.
Sicherheitsmaßnahmen
- Verschlüsselung bei der Übertragung (TLS) für alle Verbindungen; sensible Identitätsfelder wie Passnummern und nationale IDs werden im Ruhezustand mit AES-256 verschlüsselt.
- Dateien werden privat auf AWS S3 gespeichert und über kurzlebige signierte URLs abgerufen.
- Strikte Mandantentrennung: Die Daten jeder Agentur sind auf diese Agentur beschränkt.
- Rollenbasierte Zugriffskontrolle, Zwei-Faktor-Authentifizierung und Audit-Protokollierung von Datenänderungen.
- Verschlüsselte Backups mit definierter Aufbewahrungsfrist und dokumentiertem Wiederherstellungsverfahren.
Bitte beachten Sie, dass wir keine Ende-zu-Ende-Verschlüsselung anbieten: Für den Betrieb des Dienstes verarbeiten unsere Systeme und die oben genannten Unterauftragsverarbeiter die Daten notwendigerweise in lesbarer Form.
Datenschutzbeauftragter / Kontakt
Wenn Sie Datenschutzbedenken haben, können Sie sich an info@ziyara.io wenden. Wir sind nicht verpflichtet, einen Datenschutzbeauftragten nach Art. 37 DSGVO zu benennen; Datenschutzanfragen werden über die oben genannte Adresse bearbeitet.
Kontakt
Bei Fragen zu dieser Erklärung kontaktieren Sie uns bitte unter: info@ziyara.io
Siehe auch: DSGVO & Datenschutz · Auftragsverarbeitungsvertrag · Unterauftragsverarbeiter · Cookie-Richtlinie