Die Abschnitte folgen der Reihenfolge, in der eine Prüfung üblicherweise läuft: wer verantwortlich ist, welche Daten anfallen, warum, wie lange, an wen sie gehen und was Sie dagegen tun können. Die Technik der beiden notwendigen Cookies steht ausführlicher auf Cookies und lokale Speicherung; die Bedingungen der Vermittlung stehen nicht hier, sondern in den AGB.
1. Verantwortliche Stelle
Verantwortlicher im Sinne der DSGVO ist der Betreiber von traumholidays.de, erreichbar über das Kontaktformular. Die endgültige ladungsfähige Anschrift steht im Impressum, sobald der Produktivbetrieb beginnt.
Für Fragen zum Datenschutz wählen Sie im Kontaktformular das Thema Datenschutz. Sie erhalten eine Vorgangsnummer, unter der sich eine Anfrage nachvollziehen lässt, ohne dass Sie Ihr Anliegen erneut schildern müssen. Einen betrieblichen Datenschutzbeauftragten benennen wir, sobald eine Benennungspflicht greift.
2. Welche Daten wir verarbeiten
Konto: Name, E-Mail, Passwort-Hash in der Demo-Sitzung, optionale Angaben wie Telefon, Adresse, Mitreisende, Sprache. Buchung: Reisezeitraum, Gästezahl, Unterkunft, Bestätigungscode, Zahlweg (ohne Kartendaten), Nachrichten an den Gastgeber. Technik: der Cookie th_session, Server-Logs des Entwicklungsservers, freiwillige Zählereignisse ohne Profilbildung in Drittsystemen. Wunschliste und Vergleich: lokal im Browser. Karte: Die Kartenkacheln holt unser Server bei OpenStreetMap ab und liefert sie über unsere eigene Domain aus. Ihr Browser spricht dafür nicht mit OpenStreetMap, und wir speichern dabei keine Standortdaten zu Ihrer Person.
Zweiter notwendiger Cookie ist th_trips. Er merkt sich bis zu 24 Buchungs-IDs, damit Buchungen auch ohne Konto in diesem Browser auffindbar bleiben; gelesen wird er unter Meine Reisen und in der Buchungsdetailseite. Ohne ihn müssten Sie den Bestätigungscode jedes Mal von Hand eingeben. Er ist wie th_session für die Funktion erforderlich; Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG.
Suchanfragen: Ziel, Zeitraum, Gästezahl und Filter stehen in der Adresszeile und damit im Verlauf Ihres Browsers, nicht in einem Suchprotokoll bei uns. Zuletzt angesehene Unterkünfte merkt sich der Browser lokal, damit dafür keine Liste über Ihre Person geführt werden muss. Wunschliste und Vergleich liegen ebenfalls nur lokal und werden nicht an uns übermittelt.
3. Zwecke und Rechtsgrundlagen
Vertragserfüllung und vorvertragliche Maßnahmen, Art. 6 Abs. 1 lit. b DSGVO: Suche, Buchung, Nachrichten, Dokumente. Berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO: Missbrauchsschutz, Sitzungssicherheit, Verbesserung der Suche. Einwilligung, Art. 6 Abs. 1 lit. a DSGVO: optionale Newsletter- und Push-Schalter im Konto, jederzeit widerrufbar. Rechtliche Pflicht, Art. 6 Abs. 1 lit. c DSGVO: soweit Aufbewahrung später handels- oder steuerrechtlich nötig wird.
Für das Speichern auf Ihrem Gerät gilt zusätzlich § 25 Abs. 2 Nr. 2 TDDDG: Beide Cookies sind notwendig, damit der von Ihnen gewünschte Dienst überhaupt läuft — Anmeldung und Zuordnung Ihrer Buchungen. Eine Einwilligung fragen wir dafür nicht ab, weil es nichts abzuwählen gibt. Die Zählereignisse der Anwendung (Seitenaufruf, gestartete Buchung, abgeschlossene Buchung) erfassen ein Bezugsobjekt, nicht Ihren Namen oder Ihre Adresse.
4. Speicherdauer
Sitzungsdaten enden mit der Abmeldung bzw. dem Schließen der Entwicklungsinstanz. Buchungsnachweise bleiben in der laufenden Instanz, damit PDFs und Reisen auffindbar sind. Browserdaten (Wunschliste) bleiben, bis Sie sie löschen. Produktiv speichern wir nur so lange, wie der Zweck oder eine gesetzliche Frist es verlangt.
Für den Cookie th_trips ist keine Laufzeit gesetzt; er endet damit mit der Browsersitzung. Solange er gilt, enthält er die Kennungen der zuletzt ausgelösten Buchungen dieses Browsers. Sie können ihn jederzeit selbst entfernen: über die Einstellungen Ihres Browsers für Cookies und Websitedaten oder über den Löschweg für den lokalen Speicher. Danach sind Buchungen ohne Konto nur noch über den Bestätigungscode auffindbar.
Kontolöschung, Löschung einzelner Nachrichten und die Bitte um Auskunft laufen über Datenschutz im Konto oder über das Kontaktformular. Wir löschen, soweit keine Aufbewahrungspflicht entgegensteht, und sagen Ihnen, was wir behalten mussten und warum.
5. Empfänger
Gastgeber sehen die Angaben, die für Anreise und Vertrag nötig sind. Zahlungsdienstleister (vorgesehen: Stripe) nur, wenn Zugangsschlüssel hinterlegt sind — derzeit findet keine Kartenübermittlung statt. Hosting- und E-Mail-Dienstleister im Produktivbetrieb nur auf Weisung und mit Vertrag nach Art. 28 DSGVO. Für die Kartenkacheln ist OpenStreetMap (OpenStreetMap Foundation) Quelle der Kartendaten; die Abfrage läuft über unseren Server, sodass dort keine Besucher-IP ankommt. Ein Verkauf von Adressen findet nicht statt.
Konkret erhält der Gastgeber Ihren Namen, den Zeitraum, die Gästezahl, Ihre Nachrichten und die Angaben, die für Meldeformular oder Schlüsselübergabe nötig sind. Er erhält nicht Ihre Passwortdaten und nicht den Zahlweg. Adressen geben wir nicht für Werbung Dritter weiter, und wir verkaufen keine Kontaktdaten.
6. Drittland
In diesem Stand findet keine Übermittlung in unsichere Drittländer statt. Sollte ein späterer Dienstleister außerhalb der EU eingesetzt werden, nennen wir die Garantien (Angemessenheitsbeschluss oder Standardvertragsklauseln) an dieser Stelle.
Dann nennen wir hier auch, welche Daten diesen Dienst erreichen.
7. Ihre Rechte
Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, Widerruf erteilter Einwilligungen. Beschwerde bei einer Aufsichtsbehörde, insbesondere bei der für uns zuständigen Landesbehörde oder beim Bundesbeauftragten für den Datenschutz. Konto- Einstellungen: Datenschutz im Account.
Ausüben können Sie diese Rechte über das Kontaktformular mit dem Thema Datenschutz; für Kontodaten zusätzlich über die Kontoeinstellungen. Nennen Sie, worauf sich die Anfrage bezieht — Buchungscode, Vorgangsnummer oder die E-Mail-Adresse des Kontos. Wir prüfen die Zuordnung, bevor wir Daten herausgeben, damit niemand Auskunft über fremde Buchungen erhält.
7b. Kontakt- und Gutschein-Vormerkungen
Nachrichten über das Kontaktformular und Gutschein-Vormerkungen speichern wir mit Vorgangsnummer, um zu antworten. Rechtsgrundlage Art. 6 Abs. 1 lit. b und f DSGVO. Eine Gutschein-Vormerkung ist kein Kauf.
Eine Kontaktanfrage enthält die von Ihnen angegebenen Felder: Name, E-Mail, Thema und Ihre Nachricht. Eine Gutschein-Vormerkung enthält zusätzlich die E-Mail der beschenkten Person und den vorgemerkten Betrag, aber keine Zahlungsdaten. Löschen lassen sich beide über eine kurze Nachricht mit der Vorgangsnummer — es wird nichts abgebucht und nichts versendet, solange der Versandweg nicht freigeschaltet ist.
8. Pflicht zur Bereitstellung
Ohne E-Mail und Name können wir eine Buchung nicht zuordnen. Die Suche selbst ist ohne Konto möglich.
Freiwillig sind Telefonnummer, Anschrift, Mitreisende und die Angabe zur Ankunftszeit. Fehlt eine davon, verzögert sich höchstens die Abstimmung vor Ort.
9. Automatisierte Entscheidungen
Es findet keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO mit Rechtswirkung statt.
Wie die Trefferliste sortiert wird, folgt Ihren Filtern und den Angaben der Inserate, nicht einem Profil über Ihre Person. Über eine Buchung entscheidet die Verfügbarkeit, nicht eine Maschine ohne Anlass.
Kurz gefasst: Wir verarbeiten, was Anmeldung, Buchung und Nachrichten brauchen, und geben davon nur weiter, was Anreise und Vertrag erfordern. Merkliste, Vergleich und zuletzt Gesehenes bleiben in Ihrem Browser.
Stand: 21. August 2026.
