Transparenz für Gäste und Gastgeber

Datenschutzerklärung

Stand: 10.06.2026

1. Verantwortlicher

Theobase GmbH

Vertreten durch: Thomas Theobald

Purkersdorfer Straße 35
79713 Bad Säckingen

Datenschutz-Kontakt: info@theobase.de

Registergericht: Amtsgericht Freiburg im Breisgau
Registernummer: HRB 735685

2. Welche Daten verarbeitet werden

  • Buchungsdaten: Unterkunft, Anreise, Abreise, Personenanzahl, Buchungsquelle.
  • Gastdaten: Name, Geburtsdatum, Staatsangehörigkeit, Anschrift, E-Mail und Telefon, soweit für Aufenthalt und Kommunikation nötig.
  • Mitreisende: Name, Geburtsdatum und Staatsangehörigkeit, soweit für Meldeschein/Kurtaxe erforderlich.
  • Host-Check: Ergebnis der Ausweisprüfung vor Ort; Dokumentnummer nur, wenn rechtlich oder kommunal erforderlich.
  • Technische Daten: IP-Adresse, Zeitpunkte, Fehlermeldungen und Sicherheitsprotokolle, soweit für Betrieb und Missbrauchsschutz nötig.

3. Zwecke und Rechtsgrundlagen

  • Vorbereitung und Durchführung des Aufenthalts: Art. 6 Abs. 1 lit. b DSGVO.
  • Meldeschein für ausländische Gäste: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit §§ 29, 30 Bundesmeldegesetz. Seit dem 01.01.2025 besteht die besondere Meldepflicht in Beherbergungsstätten nur noch für Gäste ohne deutsche Staatsangehörigkeit.
  • Kurtaxe und kommunale Gästekarte (alle Gäste): Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 43 Kommunalabgabengesetz Baden-Württemberg und der Kurtaxesatzung der Gemeinde.
  • Sicherheit, Fehleranalyse und Missbrauchsschutz: Art. 6 Abs. 1 lit. f DSGVO.
  • Optionale Zusatzfunktionen wie KI-Begrüßung nur, wenn sie ausdrücklich aktiviert, dokumentiert und vertraglich abgesichert sind.

4. Datenminimierung in dieser App

  • Keine Tracking- oder Werbe-Cookies.
  • Keine Analyse-Skripte und keine Tag-Manager.
  • Gast-Links verwenden zufällige Tokens; Roh-Tokens werden nicht dauerhaft gespeichert.
  • Das reTerminal zeigt nur gasttaugliche Informationen und keine E-Mail, Telefonnummer, Adresse, Geburtsdatum oder Dokumentnummer.
  • Externe Karten- und Infoangebote werden nur als Link geöffnet; dort gelten die Datenschutzregeln des jeweiligen Anbieters.

5. Empfänger und Dienstleister

Eingesetzte Auftragsverarbeiter und Empfänger:

  • Vercel (Hosting/Auslieferung der Anwendung; Anbieter mit Sitz in den USA, Vertragsabschluss inkl. EU-Standardvertragsklauseln).
  • Supabase (Datenbank und Anmeldung; Daten werden in der EU-Region Frankfurt, eu-central-1, gespeichert).
  • Resend (transaktionaler E-Mail-Versand, z. B. Anfrage-Bestätigungen und Anmelde-Codes; US-Anbieter, EU-Standardvertragsklauseln).
  • AVS (Meldeschein-/Gästekarten-System der Gemeinde; Empfänger der Meldeschein-Daten im gesetzlichen Umfang).
  • Buchungsquelle (z. B. Lodgify), sofern die Buchung über einen angebundenen Kanal eingeht.
  • Anthropic — nur wenn die optionale KI-Begrüßung aktiviert ist: Übermittelt werden ausschließlich Nachname, Region und Anreisedatum (keine Adressen, Geburtsdaten oder Dokumentdaten); US-Anbieter, Auftragsverarbeitung inkl. EU-Standardvertragsklauseln.
  • Open-Meteo (Wettervorhersage für die Region; es werden nur Orts-Koordinaten übermittelt, keine Gastdaten).

Google Maps, Bad Säckingen Tourismus, Aqualon und weitere offizielle Seiten werden nur durch Klick auf externe Links aufgerufen.

6. Cookies und lokale Speicherung

Für Gäste setzt der Pre-Check-in derzeit keine Tracking-Cookies. Admin-Bereiche verwenden technisch notwendige Session- und CSRF-Cookies, damit der Gastgeber sicher angemeldet bleiben und Formulare gegen Missbrauch geschützt werden können.

7. Aufbewahrung und Löschung

Meldescheinbezogene Daten werden entsprechend § 30 Abs. 4 Bundesmeldegesetz ein Jahr ab dem Tag der Abreise aufbewahrt und innerhalb der folgenden drei Monate gelöscht. Ausweis-/Dokumentnummern werden wenige Tage nach der Meldeschein-Übermittlung entfernt; abgelaufene Gast-Links werden kurzfristig bereinigt. Diese Fristen werden über einen regelmäßigen Löschlauf umgesetzt.

8. Rechte betroffener Personen

Betroffene Personen können Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch verlangen, soweit die gesetzlichen Voraussetzungen vorliegen. Zudem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.

9. Sicherheit

Die App nutzt Zugriffsbeschränkungen, zufällige Gast-Links, CSRF-Schutz im Adminbereich, reduzierte Protokollierung, PII-Redaction und getrennte Gast-/Host-Ansichten. Vor breitem Betrieb sind Rate-Limits, persistente Löschjobs, AVV-Nachweise und ein dokumentierter Incident-Prozess zu ergänzen.