zimrly
DatenschutzImpressumAGB

Datenschutzerklärung

Informationen nach Art. 13, 14 DSGVO sowie ergänzend zum Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten im Rahmen der zimrly-Plattform ist:

Zimrly UG (haftungsbeschränkt)
Geschäftsführer: Philip-Daniel Kleudgen
Aubachstraße 107, 56567 Neuwied, Deutschland
Amtsgericht Montabaur, HRB 31381
E-Mail: info@deern-jung.com

Eine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten besteht aktuell nicht (§ 38 BDSG). Datenschutzanfragen können an die genannte E-Mail-Adresse gerichtet werden.

2. Rolle: Auftragsverarbeitung

zimrly ist eine SaaS-Plattform für gewerbliche Beherbergungsbetriebe (Hotels, Ferienunterkünfte). Personenbezogene Daten von Gästen der zimrly-Kunden werden ausschließlich im Auftrag des jeweiligen Kunden verarbeitet (Art. 28 DSGVO). Verantwortlicher im datenschutzrechtlichen Sinne für Gäste-Daten ist somit der jeweilige Beherbergungsbetrieb. Mit jedem Kunden besteht ein Auftragsverarbeitungsvertrag, der im Kundenportal einsehbar und annehmbar ist.

Diese Datenschutzerklärung beschreibt darüber hinaus die Verarbeitung personenbezogener Daten von Besuchern der Webseite und Nutzer-Accounts der zimrly-Plattform — hier ist die Zimrly UG (haftungsbeschränkt) eigenständiger Verantwortlicher.

3. Aufruf der Webseite

Beim Aufruf der Webseite werden technisch notwendige Verbindungsdaten verarbeitet: IP-Adresse, Datum/Uhrzeit, aufgerufene URL, Referrer, User-Agent. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Bereitstellung und Sicherheit der Webseite). Diese Daten werden bei unserem Hostingdienstleister Vercel Inc. kurzfristig verarbeitet (Funktions- und Edge-Request-Logs typischerweise im Bereich weniger Stunden bis maximal ein Tag, abhängig von Vercel-Plan und Log-Typ). Wir setzen kein Log-Drain ein, das diese Logs in ein externes System mit längerer Aufbewahrung kopieren würde, und betreiben darüber hinaus keine eigenen Webserver-Logs. Sicherheitsrelevante Anwendungsereignisse (z. B. Login, Modul-Aktivierung, DSGVO-Vorgänge) werden separat im Audit-Log unserer Anwendung erfasst und nach 12 Monaten automatisch gelöscht (siehe Abschnitt 8).

4. Account und Vertragsabwicklung

Bei Registrierung eines Accounts und Abschluss eines Nutzungsvertrags verarbeiten wir folgende Daten:

  • Name, E-Mail-Adresse, Passwort-Hash (Authentifizierung)
  • Firmenname, Adresse, USt-Identifikationsnummer, Vertretungsberechtigte Person (Vertrags- und Rechnungsabwicklung)
  • Zahlungsdaten (Stripe — wir selbst speichern keine Kartendaten, nur eine Stripe-Customer-ID)
  • Aktivierte Module, Modul-Konfigurationsparameter, Lauf-Belege

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung — Buchhaltung, Aufbewahrungspflichten gem. § 147 AO).

5. Auftragsverarbeitung im Kundenauftrag

Im Rahmen des Plattform-Betriebs werden Gäste-Stamm- und Buchungsdaten (Name, E-Mail, Telefonnummer, Aufenthaltsdaten, Buchungs-Notizen, ggf. Konversationsverläufe via WhatsApp) ausschließlich im Auftrag des jeweiligen Hotelkunden verarbeitet. Die Verarbeitung erfolgt auf Grundlage des AVV nach Art. 28 DSGVO sowie der Weisungen des Kunden. Eine Verarbeitung über die Vertragszwecke hinaus findet nicht statt.

6. Empfänger / Sub-Auftragsverarbeiter

Wir setzen folgende Sub-Auftragsverarbeiter ein:

AnbieterZweckStandort
Supabase Inc.Datenbank, Authentifizierung, DateispeicherEU (Irland, eu-west-1)
Stripe Payments Europe Ltd.ZahlungsabwicklungIrland (EU)
Vercel Inc.Hosting, Edge-NetworkUSA mit EU-Edge (DPA, EU-SCC)
easybill GmbHErstellung DACH-konformer RechnungsbelegeDeutschland
Brevo SAS (vormals Sendinblue)Versand transaktionaler E-Mails (Rechnungen, Einladungen, Reset-Links)Frankreich (Server in DE + FR)
Mistral AI SAS (optional, modulabhängig)KI-gestützte Klassifikation von Buchungs- bzw. KommunikationsinhaltenFrankreich (Modelle gehostet in der EU)
Apify Technologies s.r.o. (optional, modulabhängig)Automatisierte Abfrage öffentlich zugänglicher Gäste-Bewertungen von Bewertungsportalen (Booking.com, Google Maps, Airbnb). Abgerufen werden nur Inhalte, die die Portale öffentlich anzeigen. Nur bei aktiviertem Modul „Bewertungen".Tschechien (Prag), EU
Channex.io Ltd (optional, modulabhängig)Channel-Manager-Anbindung an Online-Reisebüros (Booking.com, Expedia, Airbnb u. a.): Übertragung von Verfügbarkeiten, Preisen und Restriktionen sowie Entgegennahme der dort eingehenden Buchungen, Stornierungen, Gäste-Nachrichten und Bewertungen. Nur bei aktiviertem Modul „Kanäle".Vereinigtes Königreich (Channex.io Ltd), Verarbeitung und Hosting in der EU: Amsterdam, Niederlande (EU-Standardvertragsklauseln, Modul 2)
Sentry GmbHError-Monitoring und Performance-Tracing der zimrly-Plattform. Erfasst Server- und Browser-Fehler inkl. Stack-Traces, um Stabilität sicherzustellen. Personenbezogene Daten werden bewusst nicht standardmäßig übertragen (sendDefaultPii: false); Session-Replay ist deaktiviert.Deutschland (Sentry GmbH, Wien/Berlin), Verarbeitung im EU-Datacenter Frankfurt (*.de.sentry.io); Mutter-Org Functional Software, Inc. (USA) als Konzern-Hintergrund (SCC + DPF)

zimrly verfolgt eine EU-Only-Strategie für personenbezogene Daten: Mail-Versand (Brevo), KI-Verarbeitung (Mistral) und der primäre Daten-Layer (Supabase eu-west-1) laufen über EU-Regionen. Drittlandtransfers werden vermieden, wo immer möglich. Soweit Daten dennoch in Drittländer (außerhalb des EWR) übermittelt werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) bzw. eines gültigen Angemessenheitsbeschlusses (Art. 45 DSGVO, EU-US Data Privacy Framework).

Customer-Direkt-Integrationen (keine Sub-Auftragsverarbeiter von zimrly): Für bestimmte optionale Module bindet unser Kunde (der Hotelier) an seinen eigenen Account einen Drittanbieter an. Hierzu zählen u. a.:

  • WhatsApp Business API über 360dialog GmbH (Deutschland)
  • SMS-Versand/-Empfang über ClickSend Pty Ltd (Australien; EU-Verarbeitung möglich)
  • PMS-Anbindung über 3rpms GmbH oder apaleo GmbH (Deutschland)
  • Revenue-Management / Repricer über PriceLabs (USA, SCC) oder RoomPriceGenie AG (Schweiz, Angemessenheitsbeschluss)
  • Zeiterfassung über Crewmeister GmbH (Deutschland)
  • Buchhaltungs-/Rechnungs-Provider nach Wahl des Kunden (alternativ zu easybill): Haufe-Lexware Services GmbH (lexoffice) (Deutschland), sevdesk GmbH (Deutschland) oder Intuit Inc. (QuickBooks Online) (USA, DPF + SCC)
  • Google LLC (Google Business Profile) für Bewertungen-Sync im Reviews-Modul (USA, DPF + SCC)

zimrly ist hier nicht Vertragspartner, sondern nutzt nur den vom Kunden bereitgestellten API-Zugang. Der Kunde schließt mit diesen Anbietern jeweils einen eigenen Auftragsverarbeitungsvertrag bzw. ist Bank-Vertragspartner. Daten, die durch zimrly fließen, werden ausschließlich in den oben aufgeführten Sub-Auftragsverarbeitern gespeichert.

7. Cookies

Wir setzen ausschließlich technisch notwendige Cookies (z.B. Session-Cookie für die Authentifizierung, Cookie zur Speicherung der Zustimmungsentscheidung). Diese sind für die Bereitstellung der Plattform unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist nicht erforderlich.

Auf den zimrly-eigenen Seiten (Marketing-Seiten, Blog, Tools) und im Kundenportal setzen wir kein Tracking, kein Profiling und keine Werbe-Cookies ein. Dort binden wir auch keine Tracking-Pixel von Dritten ein (kein Google Analytics, kein Meta-Pixel, kein Hotjar). Die cookielose, datensparsame Reichweitenmessung auf diesen Seiten ist in Abschnitt 12 a) bis c) beschrieben.

Hiervon zu unterscheiden sind die Direktbuchungs-Seiten unserer Kunden (zimr.ly/buchen/…). Dort kann der jeweilige Beherbergungsbetrieb eine Statistik-Messung (Google Tag Manager / Google Analytics 4) und, hiervon getrennt, eine Google-Ads-Conversion-Messung einschalten. Beide Verfahren setzen Cookies bzw. vergleichbare Technologien ein und laufen ausschließlich nach Ihrer vorherigen, je Zweck gesondert abgefragten Einwilligung; ohne Einwilligung wird kein Google-Script geladen und kein Cookie gesetzt. Ihre Entscheidung wird nicht in einem Cookie, sondern im lokalen Speicher Ihres Browsers (Local Storage) abgelegt, getrennt je Beherbergungsbetrieb; diese Speicherung ist zur Umsetzung Ihrer Entscheidung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Einzelheiten in Abschnitt 12 e) bis g).

8. Speicherdauer und Lösch-Konzept

Personenbezogene Daten werden nur so lange gespeichert, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

  • Account-Daten (Profil, Logins, Modulkonfiguration): bis zur Löschung des Accounts, zzgl. 30 Tage technische Pufferung
  • Rechnungsbelege und Buchhaltungsunterlagen: 10 Jahre nach Ablauf des Kalenderjahres, in dem das Geschäft erfolgte (§ 147 AO, § 14b UStG)
  • AVV-Annahme-Belege: 10 Jahre nach Vertragsende (Nachweispflicht DSGVO/BDSG)
  • Server-Logs (Vercel): kurzfristig (Stunden bis maximal ein Tag, je nach Vercel-Plan); kein Log-Drain mit längerer Aufbewahrung aktiv
  • Audit-Log (sicherheitsrelevante Aktionen): 12 Monate

Eine ausführliche Übersicht ist im internen Lösch- und Aufbewahrungskonzept geregelt (verfügbar auf Anfrage).

9. Ihre Rechte

Sie haben jederzeit das Recht auf:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unzutreffender Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO), soweit keine Aufbewahrungspflichten entgegenstehen
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit in einem strukturierten, gängigen Format (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO) — zuständig ist der/die Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz

Eingeloggte Nutzer können Auskunft und Löschung direkt im Portal unter „Einstellungen → Rechtliches → Datenschutz & Datenexport" beantragen. Alternativ per E-Mail an info@deern-jung.com.

10. Sicherheit

Datenübertragungen erfolgen ausschließlich verschlüsselt (TLS 1.2 oder höher). Provider-Tokens und Zugangsdaten zu externen Systemen werden in der Datenbank AES-256-GCM-verschlüsselt abgelegt. Zugang zur Produktions-Infrastruktur ist rollenbasiert beschränkt; sicherheitsrelevante Aktionen werden im Audit-Log protokolliert.

11. Einsatz von Künstlicher Intelligenz (KI)

Für bestimmte Module (insbesondere den KI-Chatbot in der Unified Inbox und die Auto-Reply-Funktion im Reviews-Hub) setzt zimrly KI-gestützte Sprachmodelle ein. Dieser Abschnitt erfüllt die Transparenzpflicht nach Art. 13 DSGVO sowie nach Art. 50 der EU-Verordnung 2024/1689 („AI Act").

  • Eingesetzter Anbieter: Mistral AI SAS, 5 rue de Madrid, 75008 Paris, Frankreich. Modelle gehostet in der EU.
  • Verarbeitete Daten: Eingehende E-Mail- bzw. Plattform-Nachrichten von Gästen sowie minimale Buchungs-Metadaten (Reservierungs-ID, Anreise-/Abreise-Datum, Zimmer-Kategorie). Sonderkategorien gem. Art. 9 DSGVO werden nicht aktiv verarbeitet.
  • Zweck: Klassifizierung der Gast-Anfrage (Intent, Sprache, Dringlichkeit) sowie Vorschlag bzw. automatischer Versand einer Antwort. Der KI-Output wird je nach Konfiguration entweder als Entwurf an die Hotelmitarbeiter zur Freigabe übergeben oder — bei aktivem Auto-Send-Modus und ausreichender Confidence — direkt an den Gast geschickt. Auto-Send-Antworten werden mit einem deutlich sichtbaren KI-Hinweis im Mail-Body sowie einem Subject-Tag [Automatische Antwort]versehen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bei Buchungs-Anfragen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter, zeitnaher Gast-Kommunikation).
  • Speicherdauer beim KI-Anbieter: Mistral AI SAS wendet eine Zero-Retention-Policy auf API-Eingaben an — die übermittelten Texte werden nicht zum Modell-Training verwendet und nicht dauerhaft gespeichert. zimrly-interne Telemetrie (Token-Verbrauch, Modell-ID, Zeitstempel, Org-Referenz — ohne Nachrichten-Inhalt) wird in der Tabelle ai_usage_events maximal 6 Monate aufbewahrt.
  • Widerspruchsrecht / Opt-Out: Gäste können die KI-Kommunikation jederzeit unterbinden. Eine eingehende Nachricht mit einem der Trigger-Worte „STOP", „MENSCH", „kein Bot", „no bot", „human" oder „agent" pausiert den Bot dauerhaft für den jeweiligen Thread; eine Mitarbeiterin oder ein Mitarbeiter des Hotels antwortet dann persönlich. Alternativ kann der Widerspruch direkt per E-Mail an den jeweiligen Hotelier (Verantwortlicher) gerichtet werden.
  • Risiko-Klassifikation nach AI Act: Die eingesetzten KI-Systeme fallen unter den Limited-Risk-Bereich des AI Act (transparenzpflichtig nach Art. 50, keine biometrische Identifikation, kein automatisiertes Entscheiden über rechtserhebliche Wirkungen für die betroffene Person).

Eine vertiefende Dokumentation zur KI-Kompetenz, Risikoanalyse und Verantwortlichkeitsstruktur ist intern unter docs/legal/AI_LITERACY.mdgepflegt und wird auf Anfrage zur Verfügung gestellt.

12. Webanalyse und Reichweitenmessung

Auf unseren öffentlich zugänglichen Seiten (Marketing-Seiten, Blog, Tools) setzen wir eine cookielose, datensparsame Reichweitenmessung ein. Die unter a) bis d) beschriebenen Verfahren greifen nicht auf Ihr Endgerät zu, setzen keine Cookies und kommen ohne Einwilligung aus. Im eingeloggten Kundenportal (Dashboard) und im Admin-Bereich findet keine Reichweitenmessung statt.

Auf den Direktbuchungs-Seiten unserer Kunden kann der jeweilige Beherbergungsbetrieb zusätzlich eine Statistik-Messung (e) und eine Google-Ads-Conversion-Messung (f) einschalten. Diese beiden Verfahren setzen Cookies bzw. vergleichbare Technologien ein und laufen ausschließlich nach Ihrer vorherigen, je Zweck gesondert erteilten Einwilligung.

a) Plausible Analytics (cookielos)

  • Anbieter: Plausible Insights OÜ, Tallinn, Estland (EU). Die Daten werden auf Servern in der EU (Deutschland) verarbeitet.
  • Zweck: Aggregierte Reichweiten- und Nutzungsstatistik (Seitenaufrufe, Referrer, ungefähre Region auf Land-/Stadt-Ebene, Gerätetyp) zur Verbesserung unseres Angebots.
  • Verfahren: Plausible verwendet keine Cookies und legt keine geräteübergreifenden Kennungen an. Es werden keine personenbezogenen Profile gebildet; IP-Adressen werden nicht gespeichert, sondern lediglich zur Erzeugung eines tagesbezogenen, nicht zurückrechenbaren Hashwerts verwendet, um wiederkehrende Besuche zu zählen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Reichweitenmessung). Da keine Cookies oder vergleichbaren Technologien zum Zugriff auf Ihr Endgerät eingesetzt werden, ist nach § 25 Abs. 2 TDDDG keine Einwilligung erforderlich.
  • Empfänger: Die Seitenaufruf-Daten werden an Plausible Insights OÜ (plausible.io) übermittelt (Auftragsverarbeitung). DPA: plausible.io/dpa.
  • Widerspruch: Da kein Personenbezug hergestellt wird, ist ein individueller Widerspruch technisch nicht zielführend. Sie können die Erfassung dennoch unterbinden, indem Sie in Ihrem Browser „Do Not Track" (DNT) aktivieren oder einen Skript-/Werbeblocker verwenden.

b) Google Search Console (aggregierte Such-Auswertung)

  • Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Konzern-Mutter: Google LLC, USA).
  • Zweck: Auswertung, über welche Google-Suchanfragen unsere Website gefunden wird (aggregierte Suchbegriffe, Impressionen, Klicks, Positionen), zur Suchmaschinen-Optimierung.
  • Wichtig: Hierfür wird kein Tracking-Script auf der Website eingebunden, und es werden keine Besucher getrackt. Wir rufen lediglich über ein eigenes Google-Cloud-Projekt (OAuth, Scope webmasters.readonly) aggregierte Auswertungen ab, die Google ohnehin im Rahmen seiner Suchmaschine vorhält. Die Auswertungen sind aggregiert und enthalten keine einzelne Besucher identifizierenden Daten.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Auffindbarkeit und Optimierung unseres Angebots).
  • Empfänger: Google Ireland Limited / Google LLC. Es gilt der Google-Cloud-Auftragsverarbeitungsvertrag; soweit ein Transfer in die USA stattfindet, auf Grundlage der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework.

c) Suchmaschinen-Benachrichtigung (IndexNow)

Zur schnelleren Indexierung melden wir neu veröffentlichte oder geänderte Seiten-URLs automatisch über das IndexNow-Protokoll an Suchmaschinen (u. a. Microsoft Bing, Yandex). Dabei werden ausschließlich URLs unserer eigenen Website übermittelt — keine personenbezogenen Daten und keine Besucherdaten.

d) Auswertung von Suchanfragen auf den Buchungsstrecken unserer Kunden

  • Zweck: Auf den Direktbuchungs-Seiten unserer Kunden werten wir aus, wie viele Anfragen zu einem buchbaren Angebot geführt haben und wie viele nicht. Daraus leiten wir für den jeweiligen Beherbergungsbetrieb ab, an welchen Terminen die Nachfrage das Angebot übersteigt — Grundlage für Preis- und Belegungsempfehlungen.
  • Verfahren: Gespeichert werden ausschließlich der angefragte Zeitraum, die Anzahl der Reisenden und das Suchergebnis. Nicht gespeichert werden IP-Adresse, Browserkennung, Referrer oder eine Sitzungs-Kennung — auch keine gehashte oder gesalzene. Es entsteht keine Kennung, die einzelne Besuche einander zuordnet; wiederholte identische Suchen werden allein anhand der Suchmerkmale zusammengefasst.
  • Kein Personenbezug: Aus diesen Angaben lässt sich keine natürliche Person bestimmen; es handelt sich um anonyme Daten im Sinne des Erwägungsgrundes 26 DSGVO, deren Verarbeitung nicht in den Anwendungsbereich der DSGVO fällt. Es findet weder ein Zugriff auf noch eine Speicherung von Informationen auf Ihrem Endgerät statt, sodass auch § 25 TDDDG nicht einschlägig ist und keine Einwilligung erforderlich ist.
  • Empfänger: Keine. Die Auswertung findet ausschließlich in unserer EU-Infrastruktur statt und wird nicht an Dritte übermittelt.
  • Speicherdauer: 2 Jahre; danach werden die Datensätze gelöscht.

e) Statistik auf den Buchungsstrecken unserer Kunden (nur mit Einwilligung)

  • Voraussetzung: Diese Messung findet nur statt, wenn der jeweilige Beherbergungsbetrieb für seine Direktbuchungs-Seite einen Google-Tag-Manager-Container und/oder eine Google-Analytics-4-Property hinterlegt hat. Ist nichts hinterlegt, wird weder gefragt noch etwas geladen.
  • Verantwortlicher und Empfänger: Die Messung läuft im Google-Konto des jeweiligen Beherbergungsbetriebs; dieser ist hierfür Verantwortlicher (siehe Abschnitt 2), zimrly stellt die technische Einbindung bereit. Empfänger der Daten ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Konzern-Mutter: Google LLC, USA). Soweit ein Transfer in die USA stattfindet, erfolgt er auf Grundlage der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework.
  • Zweck: Auswertung, wie die Buchungsseite genutzt wird und über welchen Kanal eine Buchung zustande gekommen ist (Reichweiten- und Kanalstatistik des Beherbergungsbetriebs).
  • Einwilligung: Vor Ihrer Entscheidung wird kein Google-Script geladen — kein Request, kein Cookie, keine Übermittlung Ihrer IP-Adresse an Google. Erst nach Ihrer Einwilligung werden der Tag-Manager-Container und/oder das Google-Analytics-Script geladen und im Google Consent Mode v2 wird analytics_storage auf „granted“ gesetzt; alle Werbezwecke bleiben auf „denied“. Wählen Sie „Nicht einverstanden“ oder haken Sie nichts an, wird nichts geladen und nichts gemessen.
  • Übermittelte Daten: Seitenaufrufe der Buchungsstrecke mit aktivierter IP-Anonymisierung sowie beim Abschluss einer Buchung ein Ereignis „purchase“ mit Buchungscode (als Transaktionskennung), Bruttobetrag und Währung. Bewusst nicht übermittelt werden eine Artikel- bzw. Zimmerliste und jegliche Gastdaten (Name, E-Mail-Adresse, Telefonnummer, Anschrift). Der Buchungscode dient allein dazu, dass Google eine Buchung nicht doppelt zählt.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie § 25 Abs. 1 TDDDG für das Speichern von und den Zugriff auf Informationen in Ihrem Endgerät.
  • Speicherung Ihrer Entscheidung und Widerruf: Ihre Entscheidung wird ausschließlich lokal in Ihrem Browser (Local Storage) gespeichert, getrennt je Beherbergungsbetrieb; sie wird nicht an uns oder an Google übermittelt. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen: über den Link „Datenschutz-Einstellungen ändern“ am Ende der Buchungsseite oder indem Sie die Website-Daten für zimr.ly in Ihrem Browser löschen; in beiden Fällen werden Sie beim nächsten Aufruf erneut gefragt. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

f) Google-Ads-Conversion-Messung auf den Buchungsstrecken unserer Kunden (nur mit Einwilligung)

  • Voraussetzung: Diese Messung findet nur statt, wenn der jeweilige Beherbergungsbetrieb für seine Direktbuchungs-Seite eine Google-Ads-Conversion-Aktion hinterlegt hat. Nur dann erscheint die zugehörige Frage; für alle anderen Buchungsseiten wird sie nicht gestellt.
  • Verantwortlicher und Empfänger: Die Messung läuft im Google-Ads-Konto des jeweiligen Beherbergungsbetriebs; dieser ist hierfür Verantwortlicher (siehe Abschnitt 2), zimrly stellt die technische Einbindung bereit. Empfänger der Daten ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Konzern-Mutter: Google LLC, USA). Soweit ein Transfer in die USA stattfindet, erfolgt er auf Grundlage der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework.
  • Zweck: Zuordnung einer abgeschlossenen Buchung zu einer Google-Anzeige des Beherbergungsbetriebs, über die Sie auf die Buchungsseite gelangt sind (Conversion-Messung).
  • Getrennte Einwilligung: Die Einwilligung in die Werbemessung wird getrennt von der Statistik-Einwilligung (e) abgefragt — zwei eigene Kästchen, ohne Sammel-Schaltfläche, mit gleich sichtbarer Ablehnmöglichkeit. Eine früher allein für die Statistik erteilte Einwilligung gilt nicht für die Werbemessung; in diesem Fall werden Sie erneut gefragt.
  • Ohne Einwilligung: Es wird kein Google-Ads-Script geladen, kein Request an Google gesendet, kein Cookie gesetzt und keine IP-Adresse an Google übermittelt. Haben Sie allein in die Statistik (e) eingewilligt, bleiben im Google Consent Mode v2 ad_storage, ad_user_data und ad_personalization auf „denied“ und die Kürzung von Werbedaten (ads_data_redaction) ist aktiv.
  • Nach Einwilligung: Das Google-Ads-Script wird geladen und ad_storage, ad_user_data und ad_personalization werden auf „granted“ gesetzt. Beim Abschluss einer Buchung wird ein Conversion-Ereignis übermittelt mit dem Buchungscode als Transaktionskennung, dem Bruttobetrag und der Währung (EUR). Nicht übermittelt werden Gastdaten, insbesondere keine E-Mail-Adresse, und keine Zimmerkategorie. Die Funktion „Enhanced Conversions“ (Übermittlung gehashter Kontaktdaten an Google) ist ausdrücklich deaktiviert (allow_enhanced_conversions: false).
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie § 25 Abs. 1 TDDDG für das Speichern von und den Zugriff auf Informationen in Ihrem Endgerät.
  • Speicherung Ihrer Entscheidung und Widerruf: Ihre Entscheidung wird ausschließlich lokal in Ihrem Browser (Local Storage) gespeichert, getrennt je Beherbergungsbetrieb; sie wird nicht an uns oder an Google übermittelt. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen: über den Link „Datenschutz-Einstellungen ändern“ am Ende der Buchungsseite oder indem Sie die Website-Daten für zimr.ly in Ihrem Browser löschen; in beiden Fällen werden Sie beim nächsten Aufruf erneut gefragt. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

g) Erfolgsmessung von Anzeigen in ChatGPT (OpenAI) auf den Buchungsstrecken unserer Kunden (nur mit Einwilligung)

  • Wann überhaupt: Nur, wenn Sie über eine Anzeige in ChatGPT auf die Website eines Beherbergungsbetriebs gelangt sind, dort in die Kategorie „Marketing“ eingewilligt haben und der Betrieb OpenAI-Zugangsdaten bei uns hinterlegt hat. Andernfalls erhalten wir keine Kennungen und übermitteln nichts.
  • Woher die Kennungen kommen: Beim Klick auf „Buchen“ übergibt die Website des Betriebs zwei Kennungen an die Buchungsseite: einen Klickverweis (oppref) und eine zufällige Kennung, an der OpenAI Ihren Browser wiedererkennt (obref). Beide stammen aus Cookies, die OpenAI auf der Website des Betriebs gesetzt hat; die Buchungsseite setzt dafür keine eigenen Cookies. Die Zimrly UG (haftungsbeschränkt) betreibt die Buchungsseite im Auftrag des Betriebs und speichert die Kennungen unverändert bei der Reservierung.
  • Übermittelte Daten: Nach Abschluss einer Buchung übermitteln wir im Auftrag des Betriebs innerhalb von sieben Tagen einmalig an OpenAI Ireland Limited (Dublin): den Buchungscode, den Bruttobetrag der Buchung, den Zeitpunkt der Reservierung, die Adresse der Buchungsseite ohne Parameter sowie die beiden Kennungen.Nicht übermittelt werden Name, E-Mail-Adresse, Telefonnummer, Reisedaten oder Zimmerkategorie. Eine Stornierung wird OpenAI nicht mitgeteilt; stornierte Buchungen, die noch nicht gemeldet wurden, melden wir gar nicht.
  • Zweck: Erkennen, ob Anzeigen in ChatGPT zu Buchungen führen, und die Anzeigen danach steuern. OpenAI kann die Buchung dem ChatGPT-Konto zuordnen, über das die Anzeige gesehen wurde.
  • Verantwortlicher und Rechtsgrundlage: Verantwortlich ist der jeweilige Beherbergungsbetrieb; wir handeln als Auftragsverarbeiter (Art. 28 DSGVO). Rechtsgrundlage ist Ihre Einwilligung auf der Website des Betriebs (Art. 6 Abs. 1 lit. a DSGVO).
  • Empfänger und Drittland: OpenAI Ireland Limited verarbeitet die Daten in eigener Verantwortung, auch in den USA, wo kein Datenschutz auf EU-Niveau garantiert ist; OpenAI ist nicht unter dem EU-US Data Privacy Framework zertifiziert. Informationen zur Verarbeitung durch OpenAI: openai.com/policies/eu-privacy-policy
  • Übernommene Einwilligung: Haben Sie auf der Website des Betriebs bereits entschieden, kann diese Entscheidung an die Buchungsseite übergeben werden; Sie werden hier dann nicht erneut gefragt. Übernommen wird nur eine Entscheidung, die Sie dort ausdrücklich getroffen haben und deren Hinweistext die zimrly UG als Empfängerin nennt. Über die Datenschutz-Einstellungen am Fuß der Buchungsseite können Sie sie jederzeit ändern oder widerrufen; Ihr Widerruf hier gilt und wird durch einen erneuten Aufruf von der Website des Betriebs nicht überschrieben.
  • Löschung und Widerruf: Die Kennungen löschen wir 90 Tage nach Ihrer Abreise, bei einer Stornierung 90 Tage nach der Stornierung; die Reservierung selbst unterliegt davon unabhängig den gesetzlichen Aufbewahrungsfristen. Ihre Einwilligung können Sie jederzeit über die Datenschutz-Einstellungen der Website des Betriebs oder der Buchungsseite widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

13. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich Verarbeitungsprozesse oder die Rechtslage ändern. Maßgeblich ist jeweils die hier veröffentlichte Fassung.

Stand: 3. September 2026

© 2026 Zimrly UG (haftungsbeschränkt)
DatenschutzImpressumAGB