Präambel

Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Mit den folgenden Hinweisen kommen wir den Informationspflichten aus der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG) gegenüber den Nutzerinnen und Nutzern unserer Website nach. Wir möchten Ihnen verständlich darstellen, welche personenbezogenen Daten wir beim Besuch unserer Website erheben, zu welchen Zwecken wir diese verarbeiten und welche Rechte Ihnen in diesem Zusammenhang zustehen.

Diese Datenschutzhinweise beziehen sich auf den Besuch unserer Website www.skr.de. Für die Datenverarbeitung im Rahmen einer konkreten Reisebuchung gelten gesonderte Datenschutzhinweise, die Ihnen im Buchungsprozess sowie in den Reiseunterlagen zur Verfügung gestellt werden.

1. Verantwortlicher und Anlaufstellen für Datenschutzanliegen

1.1 Verantwortlicher im Sinne der DSGVO

Verantwortlich für die auf dieser Website beschriebenen Datenverarbeitungen ist:

1.2 Datenschutzteam von SKR Reisen – Ihre erste Anlaufstelle

Für alle allgemeinen Fragen, Anregungen und Anliegen rund um den Datenschutz sowie zur Ausübung Ihrer Betroffenenrechte (siehe Abschnitt 9) wenden Sie sich bitte zunächst an unser internes Datenschutzteam. Es ist die zentrale Anlaufstelle für die operative Bearbeitung aller datenschutzbezogenen Anliegen, insbesondere für:

  • Auskunfts-, Berichtigungs-, Löschungs- und sonstige Betroffenenanfragen nach Art. 15–22 DSGVO
  • Fragen zu konkreten Verarbeitungen, eingesetzten Diensten und Empfängern
  • Widerruf erteilter Einwilligungen und Widerspruch gegen Direktwerbung
  • Anregungen zur Verbesserung unserer Datenschutzpraxis

1.3 Externer Datenschutzbeauftragter – für vertrauliche Anliegen und Beschwerden

Wir haben einen externen Datenschutzbeauftragten bestellt. An ihn können Sie sich – wahlweise unter Umgehung unseres Datenschutzteams – jederzeit unmittelbar und vertraulich wenden, wenn Sie ein Anliegen haben, das Sie nicht über das interne Datenschutzteam adressieren möchten. Hierzu gehören insbesondere:

  • Beschwerden über die Datenverarbeitung der SKR Reisen GmbH
  • Hinweise auf mögliche Datenschutzverstöße oder Sicherheitsvorfälle
  • Anliegen, bei denen Sie eine vertrauliche Behandlung gegenüber dem Verantwortlichen wünschen
  • Beratungsbedarf zu Ihren Rechten als betroffene Person

Der Datenschutzbeauftragte ist gemäß Art. 38 Abs. 5 DSGVO zur Verschwiegenheit verpflichtet. Eine Kontaktaufnahme über die unten genannten Wege erreicht ihn unmittelbar; das interne Datenschutzteam und die Geschäftsführung erhalten von der Anfrage als solcher keine Kenntnis, soweit Sie dies wünschen.

Hinweis: Ihre Rechte als betroffene Person (siehe Abschnitt 9) können Sie sowohl gegenüber dem Verantwortlichen (Datenschutzteam) als auch unmittelbar gegenüber dem Datenschutzbeauftragten geltend machen. Beide Wege sind gleichwertig.

2. Allgemeine Hinweise zu Zwecken und Rechtsgrundlagen

Wir verarbeiten Ihre personenbezogenen Daten auf Grundlage der nachfolgenden Rechtsgrundlagen. Welche konkrete Rechtsgrundlage für eine bestimmte Verarbeitung einschlägig ist, ergibt sich aus den Beschreibungen der einzelnen Verarbeitungen in Abschnitt 3.

Rechtsgrundlage Voraussetzung und typischer Anwendungsfall
Art. 6 Abs. 1 lit. a DSGVO Einwilligung – freiwillige, informierte, ausdrückliche Zustimmung; insbesondere für nicht zwingend erforderliche Cookies, Tracking, Reichweitenmessung, Werbung, Newsletter und Drittlandübermittlungen ohne anderweitige Garantien.
Art. 6 Abs. 1 lit. b DSGVO Vertragserfüllung und vorvertragliche Maßnahmen – z. B. Bearbeitung Ihrer Buchungs- oder Beratungsanfrage, Katalogbestellung.
Art. 6 Abs. 1 lit. c DSGVO Rechtliche Verpflichtungen – z. B. Nachweispflichten zu Einwilligungen, handels- und steuerrechtliche Aufbewahrungspflichten.
Art. 6 Abs. 1 lit. f DSGVO Berechtigte Interessen – nach Abwägung mit Ihren schutzwürdigen Interessen, z. B. Betrieb einer funktionsfähigen und sicheren Website, Beantwortung von Kontaktanfragen, Werbung gegenüber Bestandskunden (§ 7 Abs. 3 UWG).
§ 25 TDDDG Speicherung von Informationen in Ihrer Endeinrichtung bzw. Zugriff auf dort gespeicherte Informationen – grundsätzlich nur mit Einwilligung; Ausnahme: zwingende Erforderlichkeit für den vom Nutzer ausdrücklich gewünschten Telemediendienst.
Art. 49 Abs. 1 lit. a DSGVO Ausdrückliche Einwilligung in eine Drittlandübermittlung trotz möglicher Risiken; hilfsweise neben oder zusätzlich zu DPF/SCC (siehe Abschnitt 6).
Art. 49 Abs. 1 lit. b DSGVO Drittlandübermittlung, soweit zur Erfüllung des zwischen Ihnen und uns geschlossenen Reisevertrags erforderlich – insbesondere für die Weiterleitung von Reisedaten an Leistungspartner im Reiseland (Hotels, Fluggesellschaften, lokale Reiseleitungen); siehe Abschnitt 6.4.

3. Verarbeitungen im Einzelnen

In diesem Abschnitt informieren wir Sie über alle Datenverarbeitungen, die im Zusammenhang mit dem Besuch und der Nutzung unserer Website stattfinden – gegliedert nach dem jeweiligen Kontext der Verarbeitung.

3.1 Bereitstellung der Website (Server-Logfiles, Hosting)

Bei jedem Aufruf unserer Website werden durch den von uns beauftragten Hosting-Dienstleister automatisiert Informationen erhoben, die Ihr Browser an unseren Server übermittelt. Diese sind technisch erforderlich, um Ihnen die Website anzuzeigen und ihre Stabilität sowie Sicherheit zu gewährleisten. Konkret werden folgende Daten verarbeitet:

  • IP-Adresse des anfragenden Endgeräts (gekürzt/anonymisiert, soweit für den Zweck nicht erforderlich)
  • Datum und Uhrzeit der Anfrage sowie Zeitzonendifferenz zur GMT
  • Inhalt der Anforderung (aufgerufene Seite, übertragene Datenmenge, HTTP-Statuscode)
  • Referrer-URL (zuvor besuchte Website)
  • Browsertyp, -version, Betriebssystem und dessen Oberfläche

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im technisch fehlerfreien Betrieb, in der Optimierung sowie in der Sicherheit unserer Website (Abwehr von Angriffen und missbräuchlicher Nutzung).

Speicherdauer: Logfiles werden für längstens 30 Tage gespeichert und anschließend automatisiert gelöscht; bei sicherheitsrelevanten Vorfällen können einzelne Datensätze bis zum Abschluss der jeweiligen Untersuchung aufbewahrt werden.

3.2 Einwilligungsverwaltung (Consent Management Platform)

Wir setzen die Consent Management Platform „consentmanager“ der consentmanager AB, Håltgelvågen 1b, 72348 Västerås, Schweden, ein. Über diese Plattform holen wir Ihre Einwilligung in nicht zwingend erforderliche Cookies und vergleichbare Funktionen ein, dokumentieren diese und ermöglichen Ihnen jederzeit den Widerruf bzw. die Änderung Ihrer Auswahl über den dauerhaft erreichbaren Datenschutz-Schalter unten links auf jeder Seite.

Im Zuge der Nutzung von consentmanager werden u. a. folgende Daten verarbeitet: IP-Adresse (gekürzt), Zeitpunkt der Einwilligung, Einwilligungsumfang, Browser- und Endgeräte-Informationen sowie eine pseudonyme Consent-ID.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 DSGVO (Nachweis der Einwilligungen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer rechtskonformen und nutzerfreundlichen Einwilligungsverwaltung).

Speicherdauer: bis zu zwölf Monate; danach erfolgt eine erneute Abfrage Ihrer Einwilligung.

Hinweis: Die consentmanager AB hat ihren Sitz in Schweden; eine Drittlandübermittlung findet im Rahmen dieses Dienstes nicht statt.

3.3 Kontaktaufnahme (Kontaktformulare, E-Mail, Telefon)

Wenn Sie uns über Kontaktformulare, per E-Mail oder telefonisch erreichen, verarbeiten wir die von Ihnen mitgeteilten Daten (insbesondere Name, Kontaktdaten und Inhalt Ihrer Mitteilung) zum Zweck der Bearbeitung Ihres Anliegens. Welche Daten im Einzelfall erhoben werden, ergibt sich aus dem jeweiligen Kontaktformular; Pflichtfelder sind entsprechend gekennzeichnet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf den Abschluss oder die Durchführung eines Reisevertrags abzielt; im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).

Speicherdauer: bis zur abschließenden Bearbeitung Ihrer Anfrage; bei vertraglich oder gesetzlich begründeten Aufbewahrungspflichten entsprechend länger.

3.4 Newsletter

3.4.1 Newsletter-Anmeldung (Double-Opt-in)

Auf unserer Website können Sie unseren Newsletter abonnieren. Für die Anmeldung ist die Angabe einer gültigen E-Mail-Adresse erforderlich. Zur Verifizierung Ihrer Anmeldung versenden wir eine Bestätigungs-E-Mail im Double-Opt-in-Verfahren; erst nach Bestätigung des in dieser E-Mail enthaltenen Links sind Sie für unseren Newsletter angemeldet.

Bei der Anmeldung speichern wir zusätzlich die zum Zeitpunkt der Anmeldung verwendete IP-Adresse sowie Datum und Uhrzeit der Anmeldung zur Nachweisführung gemäß Art. 7 Abs. 1 DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird. Den Widerruf können Sie über den Abmeldelink am Ende jeden Newsletters oder durch formlose Mitteilung an datenschutz@skr.de ausüben.

Auftragsverarbeiter: Für den technischen Versand des Newsletters sowie für die Verwaltung der Empfängerlisten und Versandkampagnen setzen wir „Zoho Campaigns“ der Zoho Corporation GmbH, II. Hagen 7, 45127 Essen, Deutschland, ein, mit der wir einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen haben. Hinweise zu möglichen Drittlandübermittlungen durch die Zoho-Gruppe finden Sie in Abschnitt 6.

3.4.2 Newsletter-Versand an Bestandskunden (§ 7 Abs. 3 UWG)

Soweit Sie uns Ihre E-Mail-Adresse im Zusammenhang mit der Buchung einer Reise zur Verfügung gestellt haben, behalten wir uns vor, Ihnen E-Mail-Werbung für ähnliche eigene Reiseangebote zuzusenden. Wir weisen bereits bei der Erhebung der E-Mail-Adresse sowie in jedem Versand auf das Widerspruchsrecht hin; Übermittlungskosten nach den Basistarifen können entstehen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 7 Abs. 3 UWG. Sie können der Nutzung Ihrer E-Mail-Adresse zu Werbezwecken jederzeit unentgeltlich, z. B. über den in jeder Werbemail enthaltenen Abmeldelink oder per Nachricht an datenschutz@skr.de, widersprechen.

3.5 Reichweitenmessung, Webanalyse und Nutzererlebnis

Wir setzen Analyse- und Optimierungsdienste ein, um unsere Website nutzerfreundlich zu gestalten und kontinuierlich zu verbessern. Diese Dienste werden nur aktiviert, wenn Sie über unsere Einwilligungsverwaltung eingewilligt haben (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG); die Einwilligung ist jederzeit widerrufbar.

3.5.1 Google Analytics

Wir nutzen den Webanalysedienst „Google Analytics“ der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (im Folgenden „Google“). Google verarbeitet dabei in unserem Auftrag pseudonymisierte Nutzungsprofile und setzt Cookies bzw. vergleichbare Technologien ein. Die Erfassung erfolgt mit aktivierter IP-Anonymisierung (IP-Masking). Eine Verknüpfung Ihrer IP-Adresse mit anderen Daten von Google findet ausweislich der Angaben von Google nicht statt.

Verarbeitet werden u. a.: gekürzte IP-Adresse, Geräte- und Browsertyp, Betriebssystem, Verweisseite (Referrer), aufgerufene Unterseiten, Zugriffszeitpunkt, Verweildauer.

3.5.2 Google Tag Manager

Der Google Tag Manager wird ausschließlich zur Verwaltung der auf unserer Website eingebundenen Tags eingesetzt. Der Dienst selbst erfasst keine personenbezogenen Daten zu Analyse- oder Werbezwecken, kann jedoch das Auslösen weiterer Tags veranlassen, die ihrerseits Daten verarbeiten. Auf diese gehen wir an den entsprechenden Stellen ein.

3.5.3 Microsoft Clarity

Wir setzen den Dienst „Clarity“ der Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland, ein. Clarity zeichnet u. a. Mausbewegungen, Klicks und Scrollverhalten in pseudonymisierter Form auf und erstellt daraus Heatmaps sowie Session-Aufzeichnungen. Hierbei können Cookies und Device-Fingerprinting zum Einsatz kommen.

3.5.4 Zoho Marketing Automation

Über „Zoho Marketing Automation“ der Zoho Corporation Pvt. Ltd., Estancia IT Park, Chennai, Indien, werten wir das Nutzungsverhalten auf unserer Website aus, um Inhalte zu optimieren. Verarbeitet werden u. a. IP-Adresse, Browser- und Geräteinformationen, besuchte Seiten und Zeitstempel.

3.5.5 Zoho PageSense

Wir setzen ergänzend „Zoho PageSense“ der Zoho Corporation Pvt. Ltd. zur Optimierung der Nutzerführung ein. PageSense erstellt unter Einsatz von Cookies und vergleichbaren Technologien Heatmaps, Session-Aufzeichnungen, Funnel- und Form-Analysen, mit denen wir untersuchen, wie Nutzerinnen und Nutzer mit unserer Website und insbesondere mit dem Reiseanmeldungsformular interagieren. Verarbeitet werden u. a. pseudonymisierte Nutzer-IDs, IP-Adresse (in der Regel gekürzt), Browser- und Geräteinformationen, Maus- und Scrollbewegungen, Klick- und Verweildauerdaten.

3.6 Werbung und Retargeting

Die nachfolgenden Werbe- und Retargeting-Dienste werden ausschließlich nach Ihrer ausdrücklichen Einwilligung über unsere Einwilligungsverwaltung aktiviert (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG). Die Einwilligung ist jederzeit widerrufbar.

3.6.1 Google Ads (Conversion-Tracking und Customer Match)

Wir nutzen „Google Ads“ der Google Ireland Limited, um auf unsere Reiseangebote aufmerksam zu machen. Hierbei können Cookies oder vergleichbare Technologien zur Reichweiten- und Erfolgsmessung (Conversion-Tracking) sowie für interessenbasierte Werbung gesetzt werden.

Über „Customer Match“ übermitteln wir – ausschließlich mit Ihrer Einwilligung – Kundendaten (insbesondere E-Mail-Adresse) in gehashter Form an Google, um Ihnen personalisierte Werbung anzeigen zu können oder daraus ähnliche Zielgruppen zu bilden. Die maximale Listenmitgliedschaft beträgt 540 Tage.

Erweiterte Conversions (Enhanced Conversions)

Schließen Sie auf unserer Website eine Buchung oder eine Anfrage ab, übermitteln wir die dabei angegebene E-Mail-Adresse und, soweit vorhanden, Ihre Telefonnummer in gehashter Form (SHA-256) an Google. Vor der Bildung des Hashwerts werden die Angaben vereinheitlicht (Kleinschreibung, Entfernen von Leerzeichen, Telefonnummern im Format E.164). Google gleicht die Hashwerte mit den entsprechenden Werten angemeldeter Google-Konten ab, um eine Buchung oder Anfrage einem Anzeigenklick zuzuordnen. Ihre Daten werden nicht im Klartext übermittelt; nicht zuordenbare Werte werden von Google verworfen.

Empfänger ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Eine Verarbeitung durch Google LLC in den Vereinigten Staaten ist nicht ausgeschlossen. Die Übermittlung in die USA stützen wir auf den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 zum EU-U.S. Data Privacy Framework, unter dem Google LLC zertifiziert ist; ergänzend haben wir mit Google die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO vereinbart. Ein Zugriff US-amerikanischer Behörden auf Ihre Daten lässt sich trotz dieser Garantien nicht vollständig ausschließen.

Rechtsgrundlage ist ausschließlich Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über die Einstellungen unseres Consent-Banners widerrufen. Ohne Ihre Einwilligung findet keine Übermittlung statt.

3.6.2 Google Conversion-Tracking

Mit dem Conversion-Tracking erfassen wir, ob Nutzerinnen und Nutzer nach einem Klick auf eine unserer Anzeigen bestimmte Aktionen (z. B. Katalogbestellung, Newsletter-Anmeldung) durchführen. Die hierbei gewonnenen Daten werden in aggregierter, nicht persönlich identifizierender Form ausgewertet.

3.6.3 Meta Custom Audiences (Facebook/Instagram)

Mit Ihrer Einwilligung übermitteln wir gehashte Kundendaten (z. B. E-Mail-Adresse) an die Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland, um auf den Plattformen Facebook und Instagram personalisierte Werbung anzuzeigen. Für die anschließende Speicherung und Weiterverarbeitung durch Meta gilt deren eigene Rechtsgrundlage.

3.6.4 Microsoft Advertising (Bing Ads)

Über „Microsoft Advertising“ der Microsoft Corporation, One Microsoft Way, Redmond, WA 98052-6399, USA, setzen wir Conversion- und Remarketing-Cookies ein. Damit werten wir pseudonymisiert aus, ob Sie über eine Microsoft-Anzeige auf unsere Website gelangt sind und dort eine vorher festgelegte Zielseite erreicht haben.

Erweiterte Conversions (Enhanced Conversions)

Schließen Sie auf unserer Website eine Buchung oder eine Anfrage ab, übermitteln wir die dabei angegebene E-Mail-Adresse und, soweit vorhanden, Ihre Telefonnummer in gehashter Form (SHA-256) über das Universal Event Tracking-Tag (UET) an Microsoft. Vor der Bildung des Hashwerts werden die Angaben vereinheitlicht (Kleinschreibung, Entfernen von Leerzeichen, Telefonnummern im Format E.164). Microsoft gleicht die Hashwerte mit den entsprechenden Werten von Microsoft-Konten ab, um eine Buchung oder Anfrage einem Anzeigenklick zuzuordnen. Ihre Daten werden nicht im Klartext übermittelt; nicht zuordenbare Werte werden von Microsoft verworfen. Die übermittelten Hashwerte werden nach 30 Tagen gelöscht.

Empfänger ist die Microsoft Corporation, One Microsoft Way, Redmond, WA 98052-6399, USA. Die Übermittlung in die USA stützen wir auf den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 zum EU-U.S. Data Privacy Framework, unter dem Microsoft zertifiziert ist; ergänzend haben wir mit Microsoft die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO vereinbart. Ein Zugriff US-amerikanischer Behörden auf Ihre Daten lässt sich trotz dieser Garantien nicht vollständig ausschließen.

Rechtsgrundlage ist ausschließlich Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über die Einstellungen unseres Consent-Banners widerrufen. Ohne Ihre Einwilligung findet keine Übermittlung statt.

3.6.5 Criteo Remarketing

Wir nutzen den Remarketing-Dienst der Criteo SA, 32 Rue Blanche, 75009 Paris, Frankreich. Über pseudonyme Cookie-IDs werden Informationen zu Ihren Aktivitäten auf unserer Website verarbeitet, um Ihnen auf Drittseiten interessenbasierte Werbung anzeigen zu können.

3.6.6 RTB House Retargeting

Der Retargeting-Dienst der RTB House S.A., ul. Złota 61/101, 00-819 Warschau, Polen, ermöglicht es uns, Ihnen auf Drittseiten interessenbasierte Werbung anzuzeigen. RTB House verarbeitet die Daten ausschließlich auf unsere Weisung als Auftragsverarbeiter nach Art. 28 DSGVO; eine Verarbeitung zu eigenen Zwecken findet nicht statt.

3.6.7 Direct-Mail Retargeting

Auf unserer Website ist die Retargeting-Technologie der United Internet Media GmbH, Elgendorfer Straße 57, 56410 Montabaur („UIM“), eingebunden, die als Auftragsverarbeiterin der AZ Direct GmbH, Carl-Bertelsmann-Straße 161 S, 33311 Gütersloh („AZ Direct“) tätig ist.

Gemeinsame Verantwortlichkeit (Art. 26 DSGVO): Wir und AZ Direct sind für die Erhebung und erste Übermittlung Ihrer Daten gemeinsam Verantwortliche; die wesentlichen Inhalte unserer Vereinbarung können Sie über die oben genannten Kontakte anfordern. Ihre Rechte können Sie sowohl uns gegenüber als auch gegenüber AZ Direct geltend machen.

Zwecke: (a) Anzeige zielgerichteter Werbung auf Websites des United-Internet-Verbunds (insb. GMX, WEB.DE); (b) postalische Werbeansprache per adressiertem Werbebrief oder Postkarte. Für die postalische Ansprache erfolgt ein Abgleich im patentierten Trusted-Third-Party-Verfahren („Data Secure TTP“) unter Einbindung des TÜV Rheinland; verarbeitet werden hierbei ausschließlich verschlüsselte Hashwerte. Ein Personenbezug wird erst bei AZ Direct im Schritt der postalischen Adressermittlung hergestellt.

Rechtsgrundlage: Setzen des Pixels und Zugriff auf Informationen in Ihrer Endeinrichtung: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die anschließende postalische Direktwerbung durch AZ Direct stützt sich auf Art. 6 Abs. 1 lit. f DSGVO i. V. m. Erwägungsgrund 47 DSGVO.

Widerruf und Widerspruch: Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen. Darüber hinaus haben Sie nach Art. 21 Abs. 2 DSGVO jederzeit das Recht, der Verarbeitung Ihrer Daten zu Direktwerbungszwecken zu widersprechen; dies gilt auch für ein damit verbundenes Profiling.

3.6.8 Affiliate-Marketing (Awin)

Zur Erfolgsmessung unserer Kooperationen mit Affiliate-Partnern (z. B. Vergleichsportale, Blogger, Medienpartner) setzen wir das Affiliate-Netzwerk „Awin“ der Awin AG, Eichhornstraße 3, 10785 Berlin, ein. Über einen Tracking-Cookie wird nachvollzogen, über welchen Partner-Link Sie auf unsere Website gelangt sind und ob es zu einer Reisebuchung kommt. Hierdurch können wir die Vergütung der Affiliate-Partner korrekt abrechnen.

Verarbeitet werden u. a. Cookie-ID, Klick-Zeitpunkt, Partner-ID, Buchungs-ID und Buchungswert. Eine Verarbeitung erfolgt nur, soweit Sie über die Einwilligungsverwaltung eingewilligt haben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG.

3.6.9 Programmatic Advertising und Werbenetzwerk-Partner

Zur Schaltung interessenbasierter Werbung auf Drittseiten arbeiten wir – ergänzend zu den in den Abschnitten 3.6.1 bis 3.6.8 namentlich genannten Diensten – mit einer Vielzahl spezialisierter Werbenetzwerk-Partner im Wege des Programmatic Advertising bzw. Real-Time Bidding (RTB) zusammen.

Programmatic Advertising bezeichnet die automatisierte Vermittlung digitaler Werbeplätze in Echtzeit. Während Sie eine Drittseite aufrufen, wird der dortige Werbeplatz innerhalb von Sekundenbruchteilen zwischen verschiedenen Plattformen ausgeschrieben und versteigert; die siegreiche Werbung wird Ihnen anschließend ausgespielt. Wir nutzen dieses Verfahren, um Reisesuchenden unsere Angebote auch auf von uns nicht selbst betriebenen Websites zu zeigen.

Die hieran beteiligten Werbenetzwerk-Partner lassen sich in folgende Funktionskategorien einordnen:

  • Verkaufsplattformen und Werbebörsen (Supply-Side-Platforms / Ad Exchanges): bieten Werbeplätze unserer Partnerseiten in Echtzeit zur Versteigerung an und aggregieren das Anzeigeninventar.
  • Einkaufsplattformen (Demand-Side-Platforms / DSP): kaufen im Auftrag der Werbetreibenden Werbeplätze ein und steuern die Aussteuerung der Kampagne.
  • Native Advertising / Content Discovery: spielen unsere Reiseinhalte als redaktionell anmutende Empfehlungselemente auf Drittseiten aus.
  • Mobile- und Video-Werbenetzwerke: stellen Werbeplätze in mobilen Anwendungen sowie für Video-Werbeformate (Pre-/Mid-/Post-Roll) bereit.

Verarbeitete Daten: Bei Aktivierung der entsprechenden Einwilligung werden pseudonyme Identifikatoren (insbesondere Cookie-IDs und Geräte-IDs) sowie technische Informationen (Browser, Betriebssystem, ungefähre Geolokalisierung auf Stadt- bzw. Regionalebene, aufgerufene Seiten, Zeitstempel) an die Werbenetzwerk-Partner übermittelt. Diese gleichen die Informationen in Echtzeit gegen Werbebuchungen ab und entscheiden, welche Anzeige Ihnen auf einer Drittseite ausgespielt wird. Eine direkte Identifizierung Ihrer Person erfolgt durch uns hierbei nicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG (Einwilligung). Die Einwilligung wird granular pro Anbieter über unsere Einwilligungs­verwaltung eingeholt und ist jederzeit über den Datenschutz-Schalter unten links auf jeder Seite mit Wirkung für die Zukunft widerrufbar.

Drittlandübermittlung: Ein Teil der Werbenetzwerk-Partner ist außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums ansässig oder überträgt Daten an dortige Konzerngesellschaften oder Sub-Auftragsverarbeiter. Welche konkreten Partner dies betrifft und in welche Länder übermittelt wird, ergibt sich aus der jeweils aktuellen Anbieterliste in unserer Einwilligungsverwaltung. Wir stützen diese Übermittlungen – kumulativ und/oder alternativ – auf das EU-US Data Privacy Framework (für US-DPF-zertifizierte Empfänger), Standardvertrags­klauseln gemäß Durchführungsbeschluss (EU) 2021/914 sowie Ihre Einwilligung gemäß Art. 49 Abs. 1 lit. a DSGVO. Auf die in Abschnitt 6.3 dargestellten Restrisiken weisen wir ausdrücklich hin.

Verbindliche, jeweils aktuelle Liste der Werbenetzwerk-Partner

Welche konkreten Werbenetzwerk-Partner wir zum jeweiligen Zeitpunkt einsetzen, sehen Sie in unserer Einwilligungs­verwaltung (Datenschutz-Schalter unten links auf jeder Seite) im Bereich „Anbieter“ bzw. „Vendors“. Dort werden für jeden Partner namentlich Identität, Verarbeitungs­zwecke, Datenkategorien, Speicherdauer und ein Link zur Datenschutzerklärung des Partners angezeigt; Ihre Einwilligung können Sie pro Partner getrennt erteilen, ändern oder widerrufen. Diese im Consent-Banner geführte Liste ist die verbindliche aktuelle Quelle. Sie wird automatisch synchronisiert, sobald sich der Anbieterkreis ändert. Bei wesentlichen Änderungen der Anbieter­struktur (insbesondere Aufnahme zusätzlicher Funktions­kategorien oder neuer Drittlandsbezüge) aktualisieren wir auch diese Datenschutzhinweise; den jeweils maßgeblichen Stand erkennen Sie an der in Abschnitt 12 ausgewiesenen Versions­angabe.

3.7 Schutz unserer Formulare (Google reCAPTCHA)

Zum Schutz unserer Webformulare (z. B. Kontaktformular, Katalogbestellung) vor automatisierten, missbräuchlichen Anfragen setzen wir den Dienst „reCAPTCHA“ der Google Ireland Limited ein. Google verarbeitet die Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage des Google Cloud Data Processing Addendum. Übermittelt werden u. a. IP-Adresse, Referrer-URL, Browser- und Endgeräteinformationen, Cookies (insb. _GRECAPTCHA), Datums- und Spracheinstellungen sowie pseudonymisierte Verhaltensinformationen (Maus- und Tastaturverhalten).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse am Schutz unserer Webformulare vor Spam und automatisierten missbräuchlichen Zugriffen.

3.8 Einbindung externer Inhalte und Bewertungssiegel

3.8.1 YouTube-Videos

Auf einzelnen Unterseiten unserer Website binden wir Videos der Plattform YouTube ein. Anbieter ist die YouTube LLC, 901 Cherry Ave., San Bruno, CA 94066, USA, eine Tochtergesellschaft der Google Ireland Limited. Wir setzen YouTube im Modus „erweiterter Datenschutz“ bzw. mit Klick-zum-Laden-Lösung ein, so dass YouTube vor Aktivierung keine Cookies setzt und keine Daten an Google überträgt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

3.8.2 Bewertungssiegel ausgezeichnet.org

Wir nutzen ein Siegel der AUBII GmbH, Alsterufer 34, 20354 Hamburg („ausgezeichnet.org“), um die zu unserem Unternehmen abgegebenen Bewertungen anzuzeigen. Beim Klick auf das Siegel werden Datum und Uhrzeit, Referrer, IP-Adresse, Browser- und Geräteinformationen an die AUBII GmbH übermittelt. Eine Drittlandübermittlung findet hierbei nicht statt.

3.8.3 Trustpilot-Bewertungen

Wir binden auf einzelnen Seiten unserer Website Bewertungen unserer Kundinnen und Kunden ein, die diese auf der Plattform Trustpilot abgegeben haben. Anbieter ist die Trustpilot A/S, Pilestræde 58, 1112 København K, Dänemark („Trustpilot“). Bei Aufruf einer Seite mit eingebundenem Trustpilot-Widget werden u. a. Ihre IP-Adresse, Browser- und Geräteinformationen sowie der Referrer an Trustpilot übermittelt; Trustpilot kann hierbei Cookies oder vergleichbare Technologien setzen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG (Einwilligung). Trustpilot kann Daten an Konzerngesellschaften und Sub-Auftragsverarbeiter in Drittländern übermitteln; siehe Abschnitt 6.

3.8.4 Eingebundene Formulare (Zoho Forms)

Für einzelne Online-Formulare auf unserer Website (z. B. für Katalog- oder Kontaktanfragen, Kampagnen-Formulare) nutzen wir den Dienst „Zoho Forms“ der Zoho Corporation GmbH, II. Hagen 7, 45127 Essen, Deutschland. Beim Aufruf einer Seite mit eingebundenem Zoho-Formular werden technische Informationen (IP-Adresse, Browser- und Geräteinformationen, Zeitstempel) sowie die von Ihnen ins Formular eingetragenen Daten an Zoho übermittelt und in unserem Auftrag verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bearbeitung Ihrer Anfrage und vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten Formularverwaltung). Mit Zoho besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; Hinweise zur Drittlandübermittlung finden Sie in Abschnitt 6.

3.8.5 Bewerbermanagementsystem (Ashby)

Auf unserer Karriere-Seite setzen wir das Bewerbermanagementsystem „Ashby“ der Ashby, Inc., 169 Madison Avenue, STE 11067, New York, NY 10016, USA, ein. Über Ashby können Sie sich auf ausgeschriebene Stellen bewerben und Ihre Bewerbungsunterlagen übermitteln. Bei Aufruf eines auf Ashby gehosteten Bewerbungsformulars oder beim Versand einer Bewerbung werden u. a. Ihre IP-Adresse, Browser- und Geräteinformationen sowie die von Ihnen freiwillig übermittelten Bewerbungsdaten (insbesondere Name, Kontaktdaten, Lebenslauf, Zeugnisse und ggf. Anschreiben) an Ashby übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO i. V. m. § 26 Abs. 1 BDSG für die Anbahnung eines Beschäftigungsverhältnisses. Mit Ashby haben wir einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit Standardvertragsklauseln gemäß Art. 46 DSGVO geschlossen; siehe ergänzend Abschnitt 6.

3.9 Online-Reiseanmeldung und unverbindliche Anfrage

Mit dem Online-Anmeldeformular auf unserer Website (skr.de/reiseanmeldung/…) können Sie bezüglich einer konkreten Reise auf zwei Wegen mit uns in Kontakt treten:

  • Schaltfläche „Zahlungspflichtig buchen“: Sie unterbreiten uns ein verbindliches Reiseanmeldungsangebot. Der Reisevertrag kommt erst mit Zugang unserer Reisebestätigung zustande; an Ihre Anmeldung sind Sie bis zu deren Annahme längstens zwölf Tage gebunden (Ziff. 1 unserer Reisebedingungen).
  • Schaltfläche „Unverbindlich anfragen“: Sie übermitteln uns eine reine vorvertragliche Anfrage zur konkreten Reise. Ein Vertragsangebot ist hiermit weder Ihrerseits noch unsererseits verbunden.

In beiden Fällen werden die nachfolgend beschriebenen Daten verarbeitet. Der Unterschied liegt insbesondere in den Empfängern (bei einer reinen Anfrage werden Versicherer, Leistungspartner und Zahlungsdienstleister regelmäßig nicht eingebunden) sowie in der Speicherdauer. Ausnahme: Für die Reservierung von Flügen verlangen Airlines bereits im Angebotsstadium die Angabe von Name und Geburtsdatum, da Flüge andernfalls nicht reserviert werden können.

3.9.1 Erhobene Daten

Im Anmeldeformular werden je nach Auswahl die folgenden Daten erhoben; Pflichtfelder sind im Formular mit einem Sternchen (*) gekennzeichnet:

  • Reisekonfiguration: ausgewählte Reise (Trip-UID, Departure-Code, Reisetermin), Anzahl der Reiseteilnehmer, Zimmerwahl, gegebenenfalls Verpflegungsoptionen sowie optionale Leistungen vor Ort (z. B. Aufstieg Huayna Picchu)
  • Flug- und Anreisedaten: Wahl des Abflughafens (z. B. von Frankfurt) sowie Rail-&-Fly-Option (Hin- und Rückfahrt); jeweils pro Teilnehmer
  • Versicherungsleistungen (optional): Auswahl Storno-Schutz sowie Kranken- und Gepäck-Schutz, jeweils pro Teilnehmer
  • Daten des Anmelders (Pflicht): Anrede, akademischer Titel, Vor- und Nachname; Anschrift (Straße, Hausnummer, Postleitzahl, Ort, Land); E-Mail-Adresse; Mobiltelefonnummer; Geburtsdatum; Nationalität
  • Daten der Mitreisenden: Anrede, akademischer Titel, Vor- und Nachname; Geburtsdatum; Nationalität; optional eigene Anschrift. Wir setzen voraus, dass Sie die Mitreisenden über die Datenverarbeitung in Kenntnis gesetzt und – soweit erforderlich – deren Einverständnis eingeholt haben (Art. 14 DSGVO).
  • Vermittler-Kennzeichnung: Angabe, ob Sie als Reisebüro für einen Kunden anmelden
  • Zahlungsdaten: gewählte Zahlungsart (z. B. Rechnung, SEPA-Lastschrift, Kreditkarte); optional Aktions-/Gutscheincode
  • Freitext-Mitteilung (optional): Inhalt des Mitteilungsfelds „Möchten Sie uns noch etwas mitteilen?“. Geben Sie hier freiwillig Angaben ein, die besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO darstellen können (insbesondere Gesundheits-, Mobilitäts- oder Ernährungshinweise), verarbeiten wir diese ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung im Sinne des Art. 9 Abs. 2 lit. a DSGVO und ausschließlich für die ordnungsgemäße Bearbeitung Ihres Anliegens.
  • Bestätigungen: Kenntnisnahme der Reisebedingungen (AGB), des Formblatts zur Unterrichtung bei einer Pauschalreise sowie der gesonderten Datenschutzhinweise zur Reisebuchung (jeweils erforderlich für eine zahlungspflichtige Buchung)

Weitere Pass- und Ausweisdaten sowie ein Notfallkontakt werden im Online-Formular regelmäßig nicht abgefragt; soweit diese Daten zur Durchführung der Reise erforderlich sind (insbesondere für Visa- und Einreiseanforderungen des Reiselandes), erheben wir sie erst im weiteren Verlauf der Reisevorbereitung gesondert.

3.9.2 Zwecke und Rechtsgrundlagen

Wir verarbeiten Ihre Daten zur Bearbeitung Ihrer Anfrage oder Reiseanmeldung, zur Erstellung und Übermittlung eines Angebots beziehungsweise einer Reisebestätigung sowie zur nachfolgenden Vertragsabwicklung und zur Erfüllung der mit dem Reisevertrag verbundenen gesetzlichen Pflichten.

Rechtsgrundlagen sind im Einzelnen: Art. 6 Abs. 1 lit. b DSGVO für die Bearbeitung Ihrer unverbindlichen Anfrage (vorvertragliche Maßnahmen) sowie für die verbindliche Reiseanmeldung und die Durchführung des Reisevertrags; Art. 49 Abs. 1 lit. b DSGVO für die im Rahmen der Vertragsdurchführung erforderliche Übermittlung Ihrer Daten an Leistungspartner in Drittländern (siehe ergänzend Abschnitt 6.4); Art. 6 Abs. 1 lit. c DSGVO für die Erfüllung handels-, steuer- und reiserechtlicher Pflichten (insbesondere §§ 257 HGB, 147 AO, Vorgaben des Pauschalreiseaufsichtsbehördengesetzes/PRSG sowie der Informations- und Nachweispflichten gemäß §§ 651a ff. BGB i. V. m. EU-VO 2015/2302); Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) für freiwillig im Mitteilungsfeld angegebene besondere Kategorien personenbezogener Daten; Art. 6 Abs. 1 lit. a DSGVO für die optionale Newsletter-Anmeldung sowie weitere freiwillige Einwilligungen; Art. 6 Abs. 1 lit. f DSGVO für die Betrugs- und Plausibilitätsprüfung sowie für die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

3.9.3 Empfänger

Im Rahmen der Bearbeitung Ihrer Anfrage beziehungsweise Reiseanmeldung und der späteren Vertragsabwicklung können – soweit jeweils erforderlich – folgende Empfänger personenbezogene Daten erhalten:

  • Leistungspartner im Reiseland (Hotels, Fluggesellschaften, lokale Reiseleitungen, Incoming-Agenturen) – ggf. mit Drittlandsbezug, siehe Abschnitt 6.4
  • Versicherungspartner – ausschließlich, soweit Sie im Anmeldeformular einen Storno-, Kranken- oder Gepäck-Schutz auswählen oder eine Reiseversicherung über uns abschließen
  • Zahlungsdienstleister und Banken zur Abwicklung der gewählten Zahlungsart
  • Deutscher Reisesicherungsfonds (DRSF) zur Erfüllung der Insolvenzabsicherung gemäß § 651r BGB
  • Vermittelndes Reisebüro – ausschließlich, soweit Sie die Reise über ein Reisebüro anmelden und dieses sich im Formular entsprechend ausweist
  • Auftragsverarbeiter im Sinne des Art. 28 DSGVO (IT- und Hosting-Dienstleister, Druckdienstleister für die Reiseunterlagen)
  • Externe Berater (Steuerberater, Rechtsanwälte), soweit erforderlich
  • Inkassodienstleister bei Zahlungsverzug; Behörden bei gesetzlicher Verpflichtung

3.9.4 Bereitstellungspflicht

Die im Anmeldeformular als Pflichtfelder (Sternchen) gekennzeichneten Daten sind für die Bearbeitung Ihrer Anfrage und – im Fall der zahlungspflichtigen Buchung – für den Abschluss und die Durchführung des Reisevertrags erforderlich. Ohne diese Angaben können wir Ihre Anfrage oder Anmeldung nicht bearbeiten. Angaben im Freitextfeld sind freiwillig; ohne sie können wir aber unter Umständen bestimmte Wünsche nicht berücksichtigen oder die ordnungsgemäße Erbringung der Reiseleistung nicht sicherstellen.

3.9.5 Automatisierte Entscheidungsfindung

Eine ausschließlich auf einer automatisierten Verarbeitung – einschließlich Profiling – beruhende Entscheidung im Sinne des Art. 22 DSGVO findet im Rahmen der Online-Reiseanmeldung nicht statt.

Detaillierte Informationen zur weiteren Verarbeitung Ihrer Daten im Rahmen der Vertragsdurchführung – einschließlich der Pass- und Ausweisdaten sowie ggf. eines Notfallkontakts – erhalten Sie mit den gesonderten Datenschutzhinweisen zur Reisebuchung, die Ihnen mit der Reisebestätigung und in den Reiseunterlagen zur Verfügung gestellt werden. Hinweise zur Übermittlung Ihrer Daten in Drittländer im Zuge der Reisedurchführung finden Sie in Abschnitt 6.4.

3.10 Live-Chat (Zoho SalesIQ)

Auf unserer Website setzen wir mit Ihrer Einwilligung den Live-Chat-Dienst „Zoho SalesIQ“ der Zoho Corporation GmbH, II. Hagen 7, 45127 Essen, Deutschland ein. Erst nach Ihrer Einwilligung wird das Chat-Widget geladen. Dabei werden Nutzungsdaten wie die aufgerufenen Seiten, Ihr Besuchsverhalten auf unserer Website, Ihre IP-Adresse sowie weitere technische Verbindungsdaten verarbeitet. Starten Sie einen Chat oder senden Sie uns ein Formular, verarbeiten wir zusätzlich die von Ihnen dabei gemachten Angaben, um Ihre Anfrage zu beantworten. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG); Sie können sie jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen widerrufen. Die Verarbeitung erfolgt in einem Rechenzentrum in der Europäischen Union (Amsterdam/Dublin). Zu Support- und Fehlerbehebungszwecken können Konzerngesellschaften von Zoho in Indien auf die Daten zugreifen; zu den Garantien für diese Übermittlung siehe Abschnitt 6. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Chat-Verläufe und Formulardaten löschen wir nach 12 Monaten, Besucher- und Trackingdaten nach 6 Monaten. Weitere Informationen: https://www.zoho.com/salesiq/gdpr.html

4. Empfänger und Kategorien von Empfängern

Innerhalb unseres Unternehmens erhalten nur diejenigen Bereiche und Personen Zugriff auf Ihre personenbezogenen Daten, die diese zur Erfüllung ihrer vertraglichen und gesetzlichen Pflichten benötigen. Eine Weitergabe an externe Empfänger erfolgt nur, wenn dies gesetzlich erlaubt oder geboten ist, der Vertragserfüllung dient, eine Einwilligung von Ihnen vorliegt oder wir hierzu berechtigt sind.
Typische Kategorien von Empfängern sind:

  • Auftragsverarbeiter im Sinne des Art. 28 DSGVO (insbesondere Hosting-Dienstleister, IT-Service-Provider, Anbieter von Newsletter-Versand, CMP, Analyse-, Marketing- und Tracking-Diensten)
  • Mitverantwortliche im Sinne des Art. 26 DSGVO (insbesondere AZ Direct im Rahmen des Direct-Mail Retargetings, siehe Abschnitt 3.6.7)
  • Werbepartner und Plattformbetreiber, soweit Sie hierin eingewilligt haben (Google, Meta, Microsoft, Criteo, RTB House)
  • Reiseleistungsträger (z. B. Hotels, Airlines, Incoming-Agenturen) – ausschließlich im Rahmen einer konkreten Buchung; insoweit gelten die gesonderten Datenschutzhinweise zur Reisebuchung
  • Externe Berater (Steuerberater, Rechtsanwälte, Wirtschaftsprüfer), soweit dies erforderlich ist
  • Inkassodienstleister und Reisesicherungsfonds (DRSF) – ausschließlich im Rahmen einer konkreten Buchung
  • Öffentliche Stellen und Behörden, soweit eine gesetzliche Verpflichtung zur Übermittlung besteht

5. Speicherdauer

Wir speichern Ihre personenbezogenen Daten nur so lange, wie dies für die Erfüllung der jeweiligen Zwecke erforderlich ist oder wir hierzu gesetzlich verpflichtet sind. Die konkreten Speicherfristen sind bei den einzelnen Verarbeitungen in Abschnitt 3 angegeben. Soweit dort keine Frist genannt ist, gilt: Daten werden gelöscht, sobald sie für die ursprünglichen Zwecke nicht mehr benötigt werden und keine handels- oder steuerrechtlichen Aufbewahrungspflichten (regelmäßig 6 bzw. 10 Jahre) entgegenstehen.

6. Übermittlung in Drittländer

Einige der von uns eingesetzten Dienste werden zwar von europäischen Niederlassungen (insbesondere mit Sitz in Irland) angeboten, deren Mutterunternehmen oder verbundene Unternehmen jedoch in Drittländern – insbesondere in den USA und in Indien – ansässig sind. Hierdurch kann es im Rahmen der Diensteerbringung zu Datenübermittlungen in diese Drittländer kommen oder Personal in Drittländern auf personenbezogene Daten zugreifen.

6.1 Garantien für die Drittlandübermittlung

Eine Übermittlung in ein Drittland setzt nach Kapitel V der DSGVO einen besonderen Erlaubnistatbestand voraus. Wir stützen die Übermittlungen Ihrer personenbezogenen Daten in Drittländer kumulativ und/oder alternativ auf die folgenden Garantien:

Garantie Anwendung und Hinweise
Angemessenheitsbeschluss (Art. 45 DSGVO) Für Übermittlungen in die USA an nach dem EU-US Data Privacy Framework (DPF) zertifizierte Unternehmen stützen wir die Übermittlung auf den Angemessenheitsbeschluss der EU-Kommission (Beschluss [EU] 2023/1795 vom 10. Juli 2023). DPF-zertifiziert sind nach unseren Recherchen u. a. Google LLC, Meta Platforms Inc., Microsoft Corporation, Criteo Corp. und Zoho Corporation. Die jeweils aktuelle Zertifizierung kann unter www.dataprivacyframework.gov eingesehen werden.
Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) Soweit ein Empfänger nicht (mehr) DPF-zertifiziert ist oder die Übermittlung in ein anderes Drittland erfolgt, stützen wir die Übermittlung hilfsweise auf die Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914. Dies betrifft insbesondere Übermittlungen in die Republik Indien (Zoho-Konzern).
Einwilligung (Art. 49 Abs. 1 lit. a DSGVO) Für nicht zwingend erforderliche Tracking-, Analyse- und Werbedienste mit Drittlandbezug holen wir vor Aktivierung Ihre ausdrückliche Einwilligung über unsere Einwilligungsverwaltung ein. Die Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar.
Ergänzende technische und organisatorische Maßnahmen Soweit nach den Maßgaben des EuGH-Urteils „Schrems II“ (Rs. C-311/18) erforderlich, ergänzen wir die o. g. Garantien durch zusätzliche Maßnahmen wie Transportverschlüsselung, Pseudonymisierung, IP-Kürzung sowie vertragliche Verpflichtung der Empfänger zur Anfechtung unverhältnismäßiger Behördenanfragen und zur Veröffentlichung regelmäßiger Transparenzberichte.

6.2 Drittlandsübermittlungen im Rahmen des Website-Besuchs

Im Zusammenhang mit dem Besuch unserer Website werden Daten an die nachfolgend aufgeführten Empfänger in Drittländern übermittelt; die Übersicht ist nicht abschließend, weitere Sub-Auftragsverarbeiter unserer Dienstleister können sich aus den jeweiligen Auftragsverarbeitungsverträgen ergeben. Aktiviert werden die in Abschnitt 3 beschriebenen Analyse-, Marketing- und Tracking-Dienste – mit Ausnahme von technisch erforderlichen Vorgängen – ausschließlich nach Erteilung Ihrer Einwilligung über unsere Einwilligungsverwaltung.

Empfänger Verarbeitung Drittland Garantie
Google LLC Analytics, Ads, Tag Manager, Conversion-Tracking, reCAPTCHA, YouTube USA DPF-Zertifizierung (Art. 45) + SCC (Art. 46) + Einwilligung (Art. 49 lit. a) für werbliche Dienste
Meta Platforms, Inc. Custom Audiences (Facebook/Instagram) USA DPF-Zertifizierung (Art. 45) + Einwilligung (Art. 49 lit. a)
Microsoft Corporation Clarity, Bing Ads (Microsoft Advertising) USA DPF-Zertifizierung (Art. 45) + Einwilligung (Art. 49 lit. a)
Criteo Corp. Retargeting USA SCC (Art. 46) und – sofern zertifiziert – DPF (Art. 45) + Einwilligung (Art. 49 lit. a)
Zoho Corporation Pvt. Ltd. Newsletter-Versand, Marketing Automation Indien (ggf. USA durch Konzern­verbund) SCC (Art. 46) + ergänzende TOM; für USA zusätzlich DPF (Art. 45), soweit anwendbar
RTB House S.A. Retargeting Polen (EU – kein Drittland) Keine Drittlandübermittlung; etwaige Subunternehmer können in Drittländern sitzen – dann SCC gemäß AVV.
United Internet Media GmbH / AZ Direct GmbH Direct-Mail Retargeting Deutschland (kein Drittland) Speicherung der pixelbezogenen Daten ausschließlich auf Servern in Deutschland; keine Drittlandübermittlung.
Awin AG Affiliate-Marketing Deutschland (kein Drittland) Sitz in Berlin; keine Drittlandübermittlung durch Awin selbst.
LinkedIn Ireland Unlimited Company Social-Media-Auftritt, ggf. Tracking-Pixel USA (über Konzern­mutter Microsoft Corp.) DPF-Zertifizierung (Art. 45) + Einwilligung (Art. 49 lit. a)
Trustpilot A/S Bewertungs-Widget Dänemark; Sub-Auftrags­verarbeiter in Diversen Sitz in EU; für Subverarbeiter SCC (Art. 46) + Einwilligung (Art. 49 lit. a)
Ashby, Inc. Bewerber­management auf Karriere-Seite USA SCC (Art. 46) + ergänzende TOM; ggf. DPF (Art. 45), soweit zertifiziert
Programmatic-Advertising-Partner (Sammelposition; siehe 3.6.9 und Einwilligungs­verwaltung) Werbenetzwerke / RTB / SSP / DSP / Native Advertising EU und Drittländer (siehe Einwilligungsverwaltung DPF (Art. 45) – soweit zertifiziert – + SCC (Art. 46) + Einwilligung (Art. 49 lit. a). Verbindliche, jeweils aktuelle Anbieterliste mit Identität, Zwecken und Speicherdauer pro Partner über den Datenschutz-Schalter unten links abrufbar.
Zoho Corporation GmbH Live-Chat (SalesIQ) Indien (Support-Zugriff) Standardvertragsklauseln (Art. 46) + Einwilligung

6.3 Hinweis zu Risiken einer Drittlandübermittlung

Wichtige Risikohinweise zu US-Übermittlungen

Auch bei Bestehen eines Angemessenheitsbeschlusses (insbesondere des EU-US Data Privacy Framework) oder beim Einsatz von Standardvertragsklauseln verbleiben Restrisiken, auf die wir Sie gemäß der Rechtsprechung des EuGH (Schrems II) transparent hinweisen:

  • US-amerikanische Behörden können auf Grundlage von Vorschriften wie FISA Section 702 und Executive Order 12333 sowie dem CLOUD Act unter bestimmten Voraussetzungen auf personenbezogene Daten zugreifen.
  • Die mit der Executive Order 14086 (Oktober 2022) eingerichteten Kontrollmechanismen (PCLOB, DPRC) reduzieren dieses Risiko, schließen es jedoch nicht vollständig aus.
  • Gegen den Angemessenheitsbeschluss zum DPF sind Klagen vor dem EuGH anhängig (sog. „Schrems III“-Verfahren); ein Wegfall des Angemessenheitsbeschlusses ist nicht auszuschließen.
  • Die DSGVO-Rechte können in Drittländern unter Umständen schwerer durchsetzbar sein als innerhalb der Europäischen Union.

6.4 Drittlandsübermittlungen im Rahmen einer Reisebuchung

Sofern Sie über unsere Website eine Reise anfragen oder buchen, kann es für die Durchführung Ihrer Reise erforderlich sein, dass wir personenbezogene Daten an Empfänger außerhalb des Europäischen Wirtschaftsraums (EWR) übermitteln oder dass solche Empfänger Ihre Daten unmittelbar vor Ort von Ihnen erheben.

Wann werden Daten in Drittländer übermittelt?

Datenübermittlungen in Drittländer können in den folgenden Konstellationen vorkommen:

  • Übermittlung durch uns: Wir leiten – soweit für die Durchführung Ihrer Reise erforderlich – buchungsrelevante Daten (insbesondere Namen, Geburtsdatum, ggf. Pass- oder Personalausweisdaten und Passkopien) an unsere Leistungspartner im Reiseland weiter, beispielsweise an unsere lokalen Reiseleitungen (Country Manager), an Hotels, Fluggesellschaften oder andere Leistungserbringer. Welche Daten konkret weitergegeben werden, hängt von den Anforderungen des jeweiligen Reiseziels ab (z. B. Einreisebestimmungen, Visa-Anträge, behördliche Sondergenehmigungen).
  • Erhebung vor Ort durch lokale Empfänger: Bei Aufenthalten im Reiseland können Hotels, Behörden oder andere Stellen unmittelbar von Ihnen Daten erheben oder Kopien Ihrer Ausweis- bzw. Reisepapiere anfertigen, etwa zur Erfüllung lokaler melderechtlicher Vorschriften. Diese Verarbeitung erfolgt eigenverantwortlich durch den jeweiligen Empfänger auf Grundlage der für ihn geltenden Rechtsvorschriften; wir sind hieran nicht beteiligt.

Rechtsgrundlage

Wir stützen unsere Übermittlungen in Drittländer im Rahmen der Reisedurchführung auf Art. 49 Abs. 1 lit. b DSGVO (Erforderlichkeit der Übermittlung für die Erfüllung des zwischen Ihnen und uns geschlossenen Reisevertrags). Ohne die Übermittlung der erforderlichen Daten an die Leistungspartner im Reiseland kann die gebuchte Reise nicht durchgeführt werden.

Angemessenheitsbeschluss und geeignete Garantien

Für die typischen Reiseländer außerhalb des EWR liegt kein Angemessenheitsbeschluss der Europäischen Kommission im Sinne von Art. 45 DSGVO vor. Geeignete Garantien im Sinne von Art. 46 DSGVO (z. B. Standardvertragsklauseln) sind im Reisekontext mit den Empfängern vor Ort regelmäßig nicht etabliert. Die Übermittlung erfolgt daher auf Grundlage der Ausnahmeregelung des Art. 49 Abs. 1 lit. b DSGVO.

Hinweis auf Risiken einer Drittlandsübermittlung

Wir weisen Sie ausdrücklich darauf hin, dass das Datenschutzniveau in Drittländern hinter dem der Europäischen Union zurückbleiben kann. Insbesondere können Behörden in Drittländern unter geringeren Voraussetzungen auf personenbezogene Daten zugreifen, als dies innerhalb des EWR zulässig ist. Die Durchsetzung Ihrer Betroffenenrechte (Auskunft, Berichtigung, Löschung) gegenüber Empfängern in Drittländern kann zudem rechtlich oder tatsächlich erschwert sein.

Detaillierte Hinweise zur Verarbeitung Ihrer Daten im Rahmen einer konkreten Reisebuchung erhalten Sie zudem mit den gesonderten Datenschutzhinweisen zur Reisebuchung, die Ihnen im Buchungsprozess sowie in den Reiseunterlagen zur Verfügung gestellt werden.

6.5 Ihr Recht auf Kopie der Garantien

Sie haben das Recht, weitere Informationen über die konkreten Drittlandsübermittlungen zu erhalten und – soweit für die jeweilige Übermittlung einschlägig – eine Kopie der geeigneten Garantien anzufordern, soweit diese nicht ohnehin öffentlich zugänglich sind (z. B. Beschlüsse der EU-Kommission, DPF-Zertifizierungen unter www.dataprivacyframework.gov). Bitte richten Sie eine entsprechende Anfrage an unser Datenschutzteam (datenschutz@skr.de) oder an unseren externen Datenschutzbeauftragten (Abschnitt 1.3).

7. Cookies und vergleichbare Technologien

Auf unserer Website werden Cookies und vergleichbare Technologien (z. B. LocalStorage, Pixel, Device-Fingerprinting) eingesetzt. Cookies sind kleine Textdateien, die auf Ihrem Endgerät gespeichert werden und es ermöglichen, Ihren Browser bei einem erneuten Besuch wiederzuerkennen oder bestimmte Funktionen bereitzustellen. Wir unterscheiden:

  • Technisch erforderliche Cookies, die für den Betrieb der Website unverzichtbar sind (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; § 25 Abs. 2 Nr. 2 TDDDG).
  • Cookies und vergleichbare Technologien, die nicht zwingend erforderlich sind und insbesondere Analyse-, Tracking- oder Werbezwecken dienen – diese werden nur mit Ihrer Einwilligung gesetzt (Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG).

Eine detaillierte Übersicht aller eingesetzten Cookies sowie die Möglichkeit, Ihre Einwilligung jederzeit zu widerrufen oder zu verändern, finden Sie über den dauerhaft erreichbaren Datenschutz-Schalter unten links auf jeder Seite.

8. Unsere Auftritte in sozialen Netzwerken

Wir unterhalten öffentlich zugängliche Profile in sozialen Netzwerken (insbesondere Facebook, Instagram, YouTube, LinkedIn, Pinterest und X/Twitter), um mit Interessenten und Reisenden in Kontakt zu treten und über unsere Reiseangebote zu informieren. Beim Besuch dieser Profile werden Ihre Daten durch den jeweiligen Plattformbetreiber verarbeitet; teilweise werden Daten auch in Drittländer (insbesondere die USA) übermittelt. Soweit die Plattformbetreiber Nutzerprofile erstellen, sind sie hierfür im Sinne des Art. 26 DSGVO gemeinsam mit uns verantwortlich. Auf den Umfang dieser Datenverarbeitung haben wir nur eingeschränkten Einfluss; die wesentlichen Regelungen sind in den Datenschutzhinweisen der jeweiligen Plattform zu finden:

Ihre Rechte als betroffene Person (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) können Sie sowohl uns gegenüber als auch gegenüber dem jeweiligen Plattformbetreiber geltend machen. Wir weisen darauf hin, dass die Plattformbetreiber regelmäßig über die besseren Zugriffsmöglichkeiten auf die Verarbeitungstätigkeiten verfügen.

9. Ihre Rechte als betroffene Person

Ihnen stehen nach der DSGVO umfangreiche Rechte zu, die Sie jederzeit – unentgeltlich – gegenüber uns geltend machen können. Adressat ist wahlweise das in Abschnitt 1.2 genannte Datenschutzteam oder der in Abschnitt 1.3 genannte externe Datenschutzbeauftragte.

Recht Inhalt
Auskunft (Art. 15 DSGVO) Auskunft darüber, ob und welche personenbezogenen Daten wir von Ihnen verarbeiten – nebst Zwecken, Empfängern, Speicherdauer, Herkunft und ggf. Drittlandübermittlung.
Berichtigung (Art. 16 DSGVO) Unverzügliche Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten.
Löschung (Art. 17 DSGVO) Löschung Ihrer Daten, soweit die gesetzlichen Voraussetzungen vorliegen und keine Aufbewahrungspflichten entgegenstehen.
Einschränkung der Verarbeitung (Art. 18 DSGVO) Einschränkung („Sperrung“) der Verarbeitung Ihrer Daten in den dort geregelten Fällen.
Datenübertragbarkeit (Art. 20 DSGVO) Erhalt der von Ihnen bereitgestellten Daten in einem strukturierten, gängigen, maschinenlesbaren Format und Übermittlung an einen anderen Verantwortlichen.
Widerruf (Art. 7 Abs. 3 DSGVO) Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
Widerspruch (Art. 21 DSGVO) Widerspruch gegen eine auf Art. 6 Abs. 1 lit. e oder f DSGVO gestützte Verarbeitung – siehe gesonderten Hinweis in Abschnitt 10.
Beschwerde (Art. 77 DSGVO) Beschwerde bei einer Datenschutz-Aufsichtsbehörde – siehe Abschnitt 11.

10. Gesondertes Widerspruchsrecht (Art. 21 DSGVO)

Hinweis auf Ihr Widerspruchsrecht

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt; dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling. Wir verarbeiten Ihre personenbezogenen Daten in diesem Fall nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Werden Ihre personenbezogenen Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung Sie betreffender personenbezogener Daten zum Zwecke derartiger Werbung einzulegen; dies gilt auch für das Profiling, soweit es mit solcher Direktwerbung in Verbindung steht. Widersprechen Sie der Verarbeitung für Zwecke der Direktwerbung, so werden Ihre personenbezogenen Daten nicht mehr für diese Zwecke verarbeitet.

Der Widerspruch kann formfrei erfolgen und ist insbesondere zu richten an: datenschutz@skr.de – oder per Post an die in Abschnitt 1.1 genannte Anschrift. Für Anfragen, die der externe Datenschutzbeauftragte unmittelbar entgegennehmen soll, gilt die Anschrift in Abschnitt 1.3.

11. Beschwerde bei der Aufsichtsbehörde

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs haben Sie nach Art. 77 DSGVO das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für die SKR Reisen GmbH zuständige Aufsichtsbehörde ist:

12. Stand und Änderungen dieser Datenschutzhinweise

Diese Datenschutzhinweise haben den Stand 10. September 2026. Wir behalten uns vor, diese Datenschutzhinweise anzupassen, wenn dies aufgrund einer Änderung unserer Verarbeitungstätigkeiten, technischer Entwicklungen oder einer geänderten Rechtslage erforderlich wird. Die jeweils aktuelle Fassung ist auf unserer Website unter www.skr.de/datenschutz/ abrufbar.