Datenschutzerklärung
Ihre Privatsphäre ist uns wichtig.
Datenschutzerklärung — Vicatoo
Version: 1.0
Letzte Aktualisierung: 29. März 2026
Key changes in v2.0:
- Added §17 — GCC Personal Data Protection Law (Saudi PDPL + UAE Federal Decree-Law 45/2021)
- Added §13.1 — Data Protection Officer (DPO) and dedicated contact channels
- Added detailed Retention Periods table (§7)
- Added §9.1 — Children Protection (COPPA / GDPR-K)
- Added §16.1 — Right to Human Review of automated decisions (GDPR Article 22)
- Clarified Microsoft Clarity input masking in Cookie Policy
- Unified communication channels: privacy@ for privacy, legal@ for legal, support@ for support
Diese Datenschutzerklärung erläutert, wie Vicatoo, Inc. (geschäftlich tätig als „Vicatoo") („Unternehmen", „wir", „uns" oder „unser") Ihre Informationen erhebt, verwendet, weitergibt und schützt, wenn Sie www.vicatoo.com (die „Website") und unsere Dienste nutzen.
Mit der Nutzung der Website, der Erstellung eines Kontos, dem Ausfüllen eines Kontaktformulars oder der Kommunikation mit uns über WhatsApp/E-Mail stimmen Sie den in dieser Richtlinie beschriebenen Praktiken zu. Bitte lesen Sie auch unsere Nutzungsbedingungen und Buchungs- und Stornierungsrichtlinie.
Offizielle Kanäle: [email protected] für allgemeine Anfragen, [email protected] für Datenschutz- und Datenanfragen, und [email protected] für rechtliche Angelegenheiten, sowie die im Abschnitt „Kontakt" angegebene WhatsApp-Nummer. Mitteilungen über andere Kanäle gelten nicht als offiziell.
1. Welche Informationen wir erheben
Wir erheben Informationen, die Sie uns direkt zur Verfügung stellen, sowie Informationen, die automatisch erfasst werden.
1.1 Informationen, die Sie uns zur Verfügung stellen
Wir können erheben:
- Kontodaten: Name (sofern angegeben), E-Mail, Telefon-/WhatsApp-Nummer, Benutzername und Passwort (verschlüsselt).
- Kontaktformular: Name, E-Mail, Telefonnummer, Betreff und Inhalt der Nachricht.
- Buchungsanfragedaten: Reiseziel, Aufenthaltsdaten, Anzahl der Gäste, Vorlieben (z. B. Aussichtstyp, ruhiges Zimmer, Küchenverfügbarkeit ...) sowie alle Details, die Sie uns über WhatsApp/E-Mail senden.
- Support-Kommunikation: Inhalt von Chats und Korrespondenz mit unserem Team.
Hinweis: Bitte teilen Sie uns keine sensiblen Daten mit (wie z. B. Gesundheitsinformationen) über unsichere Kanäle. Sollten wir solche Daten versehentlich erhalten, werden wir sie, soweit möglich und zumutbar, löschen.
Zahlungsverarbeitung: Zahlungen werden über sichere Drittanbieter abgewickelt. VICATOO speichert keine Kreditkartendaten oder sonstigen Zahlungskartendetails auf unseren Servern.
1.2 Automatisch erhobene Informationen (Cookies & Analyse)
Bei der Nutzung der Website können wir erheben:
- IP-Adresse, Browsertyp und Gerät, Betriebssystem, besuchte Seiten, Besuchsdauer und Verweisquelle.
- Daten über Cookies und ähnliche Technologien.
Wir verwenden Google Analytics, um die Nutzung der Website zu verstehen und die Leistung zu verbessern. Google kann Cookies und ähnliche Identifikatoren verwenden, um Nutzungsdaten in aggregierter Form zu erfassen.
Wir verwenden Google Tag Manager (GTM) zur Verwaltung und Bereitstellung von Analyse- und Marketing-Tags. GTM selbst erfasst keine personenbezogenen Daten, erleichtert jedoch den Betrieb der unten beschriebenen Tools.
Wir verwenden Meta (Facebook) Pixel zur Messung der Effektivität unserer Werbekampagnen, zur Schaltung gezielter Anzeigen und zum Verständnis der Nutzeraktionen auf unserer Website. Dieses Tool wird nur mit Ihrer Zustimmung aktiviert.
Wir verwenden TikTok Pixel zur Messung und Optimierung unserer Werbekampagnen auf TikTok. Dieses Tool wird nur mit Ihrer Zustimmung aktiviert.
Wir verwenden Microsoft Clarity, um zu verstehen, wie Nutzer mit unserer Website interagieren, durch Sitzungsaufzeichnungen und Heatmaps. Clarity wird nur mit Ihrer Zustimmung aktiviert.
Wir verwenden Sentry, um technische Fehler auf der Website zu überwachen und schnell zu beheben. Wenn ein Fehler auftritt, werden automatisch technische Daten an Sentry gesendet, einschließlich: IP-Adresse, Browsertyp, URL, an der der Fehler aufgetreten ist, und Sitzungsinformationen (falls zutreffend). Diese Daten werden ausschließlich für die technische Fehlerbehebung und zur Verbesserung Ihrer Erfahrung verwendet. Sentry-Datenschutzrichtlinie: https://sentry.io/privacy/
Wichtig: Meta Pixel, TikTok Pixel und Microsoft Clarity werden nur nach Ihrer Zustimmung zu nicht-essentiellen Cookies über unser Cookie-Banner geladen.
2. Wie wir Ihre Informationen verwenden
Wir verwenden Informationen, um:
- Konto verwalten & Service erbringen: Konten erstellen, anmelden und Einstellungen verwalten.
- Buchungen koordinieren: Mit Ihnen kommunizieren, Ihre Anfrage verstehen, mit dem Hotel koordinieren und die Bestätigungsnachricht senden.
- Kundenservice: Anfragen beantworten und Probleme lösen.
- Produkt- & Website-Verbesserung: Leistung analysieren, Nutzererfahrung verbessern und Funktionen entwickeln.
- Sicherheit & Betrugsprävention: Konten und die Website schützen und verdächtige Aktivitäten überprüfen.
- Marketing & Werbung (mit Ihrer Zustimmung oder soweit gesetzlich erlaubt): Newsletter/Angebote senden und Kontaktlisten sowie Werbekampagnen verwalten.
3. Marketing (Newsletter & Angebote)
Wir können Ihnen Marketingnachrichten (Newsletter/Angebote/Updates) per E-Mail und/oder WhatsApp senden (je nach Ihren Präferenzen oder Ihrer Zustimmung). Sie können sich jederzeit abmelden, indem Sie:
- Auf den „Abmelden"-Link klicken, falls in der Nachricht verfügbar, oder
- Uns unter [email protected] kontaktieren und um Entfernung aus den Listen bitten.
Auch nach der Abmeldung können wir notwendige „operative" Nachrichten senden (z. B. zu Ihrem Konto oder einer von Ihnen angefragten Buchung).
4. Wo wir Ihre Daten speichern
Einige WhatsApp-Gespräche können innerhalb der WhatsApp-Plattform selbst verbleiben.
Wir können Kontaktdaten und Kundenanfragen (wie Name/Telefon/E-Mail und Zusammenfassung der Anfrage) in internen Tools und CRM-Systemen erfassen, um die Arbeit, Nachverfolgungen und das Marketing zu organisieren.
Wir implementieren interne Zugriffskontrollen, sodass auf Daten nur durch autorisierte Teammitglieder zugegriffen wird. Wir beschränken Zugriffsberechtigungen nach Bedarf und können Berechtigungen regelmäßig überprüfen/aktualisieren.
5. Weitergabe von Informationen
Wir verkaufen Ihre persönlichen Informationen nicht. Wir geben sie nur in folgenden Fällen weiter:
5.1 An Hotels
Wir teilen die zur Buchungsbestätigung erforderlichen Informationen (Name, Aufenthaltsdaten, Anzahl der Gäste, Vorlieben) mit dem Hotel oder seinem Vertreter.
5.2 An Dienstleister (Auftragsverarbeiter)
Wir können begrenzte Daten mit Anbietern teilen, die uns beim Betrieb der Website und des Dienstes unterstützen, wie z. B.:
- Hotellieferanten und Unterkunftsanbieter zur Buchungsabwicklung,
- Zahlungsanbieter zur sicheren Transaktionsverarbeitung,
- Hosting-, Sicherheits- und CDN-Dienste für den Betrieb der Plattform,
- Analyse- und Tracking-Tools (Google Analytics, Google Tag Manager, Meta Pixel, TikTok Pixel, Microsoft Clarity) zur Verbesserung unserer Dienste (nur mit Ihrer Zustimmung),
- Marketing-Tools für Newsletter und Kommunikation (falls verwendet).
Diese Anbieter verarbeiten Daten in unserem Auftrag, gemäß unseren Anweisungen und nur soweit es zur Erbringung des Dienstes erforderlich ist. Jeder Anbieter wird sorgfältig ausgewählt, um angemessene Datenschutzstandards zu gewährleisten.
5.3 Aus rechtlichen Gründen
Wir können Daten offenlegen, wenn dies zur Einhaltung des Gesetzes, zum Schutz der Rechte des Unternehmens/Nutzers, zur Betrugsprävention oder zur Systemsicherheit erforderlich ist.
5.4 Geschäftliche Transaktionen
Im Falle einer Fusion, Übernahme oder eines Vermögensverkaufs können Daten als Teil des Prozesses gemäß dem Gesetz übertragen werden, mit angemessener Benachrichtigung, sofern erforderlich.
6. Cookies & Tracking-Verwaltung
Sie können Cookies über Ihre Browsereinstellungen kontrollieren. Das Deaktivieren von Cookies kann einige Website-Funktionen beeinträchtigen (z. B. Anmeldung).
Wir können je nach Land oder regulatorischen Anforderungen einen Hinweis oder ein Banner zur Verwaltung der Cookie-Präferenzen anzeigen, das es Ihnen ermöglicht, bestimmte Cookie-Typen zu akzeptieren/abzulehnen.
7. Datenaufbewahrung
Wir bewahren Daten nur so lange auf, wie es zur Erfüllung der angegebenen Zwecke erforderlich ist. Die folgende Tabelle zeigt spezifische Aufbewahrungsfristen:
| Datenkategorie | Aufbewahrungsfrist |
|---|---|
| Daten aktiver Konten | Solange Sie den Dienst nutzen |
| Daten nach Kontolöschung | Bis zu 30 Tage (Wiederherstellungsfenster) |
| Buchungs- & Rechnungsdaten | 7 Jahre (Buchhaltungs- und Steuerpflichten) |
| Sicherheitsprotokolle | 12 Monate |
| Cookies | Bis zu 13 Monate (gemäß ePrivacy-Richtlinie) |
| Marketingdaten nach Abmeldung | 6 Monate (zur Vermeidung versehentlicher Wiederanmeldung) |
| Support- & Streitfalldatensätze | 3 Jahre nach letzter Interaktion |
Nach Ablauf dieser Frist werden die Daten gelöscht, minimiert oder anonymisiert, soweit möglich. Für eine sofortige Löschung kontaktieren Sie [email protected].
8. Informationssicherheit
Wir verwenden angemessene Sicherheitsmaßnahmen (z. B. Zugriffskontrollen, Schutztechnologien, Passwortverschlüsselung). Allerdings ist keine Übertragungs- oder Speichermethode zu 100% sicher.
9. Ihre Rechte & Wahlmöglichkeiten
Je nach geltendem Recht haben Sie möglicherweise das Recht:
- Zugang zu Ihren Daten zu beantragen, deren Berichtigung oder Löschung,
- Ihre Einwilligung zum Marketing zu widerrufen,
- Die Einschränkung bestimmter Verarbeitungen zu beantragen.
Wir können zusätzliche Informationen zur Identitätsüberprüfung anfordern, bevor wir Anfragen ausführen, um Ihr Konto zu schützen und unbefugten Zugriff zu verhindern.
Um eine datenbezogene Anfrage zu stellen, kontaktieren Sie [email protected]. Wir antworten auf alle verifizierten Anfragen innerhalb von 30 Tagen.
9.1 Kinder (COPPA / DSGVO-K)
Unsere Dienste richten sich nicht an Personen unter 13 Jahren (oder das von Ihrer örtlichen EWR-Gerichtsbarkeit festgelegte Mindestalter, in der Regel 16). Wir erheben wissentlich keine Daten von Kindern. Wenn Sie glauben, dass ein Kind uns persönliche Daten übermittelt hat, benachrichtigen Sie uns sofort unter [email protected], wir werden sie umgehend löschen.
10. Links zu Drittanbietern
Die Website kann Links zu anderen Websites enthalten. Wir sind nicht verantwortlich für die Datenschutzpraktiken dieser Websites.
11. Internationale Datenübertragungen
Daten können in anderen Ländern (z. B. USA) verarbeitet werden, abhängig von Hosting-Standorten oder Dienstleistern (z. B. Google). Mit der Nutzung der Website verstehen Sie, dass Datenverarbeitung über Grenzen hinweg in Übereinstimmung mit dieser Richtlinie erfolgen kann.
12. Änderungen dieser Datenschutzerklärung
Wir können diese Richtlinie von Zeit zu Zeit aktualisieren. Wir werden das Datum „Letzte Aktualisierung" oben aktualisieren. Die fortgesetzte Nutzung der Website nach Aktualisierungen stellt die Annahme der aktualisierten Richtlinie dar.
13. Kontakt
13.1 Data Protection Officer (DPO)
In accordance with GDPR Article 37, Saudi PDPL Implementing Regulation Article 32, and UAE Federal Decree-Law 45/2021 Article 11, we have appointed a Data Protection Officer (DPO) as the official contact point for all privacy and data protection inquiries.
DPO dedicated email: [email protected]
Postal address: Vicatoo, Inc., Attn: Data Protection Officer, 1111B S Governors Ave, STE 55694, Dover, DE 19904, USA
Response time: The DPO will respond to all verified inquiries within 30 calendar days maximum (per GDPR Art. 12(3) and PDPL Art. 8).
For data-related rights (access, rectification, erasure, portability), you may also use our online Data Subject Request form.
Security breach reporting: If you notice any leak or unauthorized access to your data, please notify the DPO immediately at [email protected]. We will notify the relevant regulators (SDAIA / UAE Data Office / EU DPA) within 72 hours as required by law.
14. Datenschutzrechte für Einwohner Kaliforniens (CCPA)
Wenn Sie in Kalifornien ansässig sind, haben Sie gemäß dem California Consumer Privacy Act (CCPA) folgende Rechte:
- Das Recht zu erfahren, welche persönlichen Daten wir über Sie erheben
- Das Recht auf Löschung Ihrer persönlichen Daten
- Das Recht, dem Verkauf Ihrer persönlichen Daten zu widersprechen
- Das Recht auf Nichtdiskriminierung bei Ausübung Ihrer Rechte
Wir verkaufen Ihre persönlichen Daten nicht an Dritte. Wir teilen Daten nur mit Dienstleistern, die für den Betrieb unserer Plattform notwendig sind (Zahlungsabwicklung, Hotelbuchungsinfrastruktur, Analysen).
Um eines Ihrer Rechte auszuüben, kontaktieren Sie uns unter: [email protected]
Wir werden auf alle verifizierten Anfragen innerhalb von 45 Tagen antworten, wie es das kalifornische Recht vorschreibt.
15. Rechtsgrundlagen der Verarbeitung (DSGVO)
Wenn Sie sich im Europäischen Wirtschaftsraum (EWR) befinden, verarbeiten wir Ihre personenbezogenen Daten auf folgenden Rechtsgrundlagen der Datenschutz-Grundverordnung (DSGVO):
- Vertragserfüllung: Verarbeitung, die zur Erfüllung unserer Verpflichtungen Ihnen gegenüber erforderlich ist, z. B. Buchungsabwicklung, Kontoverwaltung und Kundensupport.
- Einwilligung: Wenn Sie uns Ihre ausdrückliche Einwilligung erteilt haben, z. B. für den Newsletter-Versand, das Akzeptieren nicht wesentlicher Cookies oder die Aktivierung von Marketingkommunikation. Sie können Ihre Einwilligung jederzeit widerrufen.
- Berechtigte Interessen: Verarbeitung, die für unsere berechtigten Geschäftsinteressen erforderlich ist, z. B. Verbesserung unserer Dienste, Betrugsprävention, Plattformsicherheit und Durchführung von Analysen — sofern diese Interessen Ihre Rechte nicht überwiegen.
- Gesetzliche Verpflichtung: Verarbeitung, die zur Einhaltung geltender Gesetze, Vorschriften oder rechtlicher Verfahren erforderlich ist.
Ihre DSGVO-Rechte
Zusätzlich zu den in Abschnitt 9 aufgeführten Rechten können EWR-Bewohner auch:
- Datenübertragbarkeit anfordern (Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten)
- Der Verarbeitung auf Grundlage berechtigter Interessen widersprechen
- Eine Beschwerde bei Ihrer lokalen Datenschutzbehörde einreichen
Um eines dieser Rechte auszuüben, kontaktieren Sie uns unter [email protected].
16. Einsatz von Künstlicher Intelligenz & automatisierte Entscheidungsfindung
Vicatoo nutzt Technologien der Künstlichen Intelligenz (KI), um Ihr Erlebnis zu verbessern:
- Intelligente Suche: KI-gestützte natürliche Sprachsuche, um Hotels zu finden, die Ihren Präferenzen entsprechen (z. B. „Familienhotel am Strand mit Pool").
- Inhaltserstellung: KI kann bei der Erstellung oder Übersetzung von Hotelbeschreibungen und Zimmerzusammenfassungen helfen, um Ihnen relevante Informationen in Ihrer bevorzugten Sprache bereitzustellen.
- Personalisierte Vorschläge: KI kann Ihre Suchmuster und Präferenzen analysieren, um Hotels und Reiseziele vorzuschlagen, die Sie interessieren könnten.
- Externe KI-Anbieter (Unterauftragsverarbeiter): Zur Bereitstellung dieser Funktionen können begrenzte Daten von externen KI-Anbietern verarbeitet werden: OpenAI (zum Verstehen Ihrer Suchanfragen und zur Unterstützung unseres Kundensupport-Chats) und Anthropic (Claude) (zusammen mit unserem menschlichen Team für den Kundensupport nach der Buchung). Wir geben Ihren Namen, Ihre E-Mail-Adresse oder Ihre Zahlungsdaten niemals an sie weiter. Sie handeln als Auftragsverarbeiter gemäß ihren eigenen Datenschutz- und Sicherheitsbedingungen und verwenden API-Daten nicht zum Training öffentlicher KI-Modelle.
Keine automatisierten Entscheidungen mit rechtlicher Wirkung: Wir verwenden KI oder automatisierte Verarbeitung nicht für Entscheidungen, die rechtliche oder ähnlich erhebliche Auswirkungen auf Sie haben (wie Kreditentscheidungen oder Preisdiskriminierung). Alle Buchungsbestätigungen und Zahlungsentscheidungen beinhalten menschliche Aufsicht oder direkte Benutzeraktion.
Recht auf menschliche Überprüfung (Art. 22 DSGVO): Wenn Sie wesentlich von einer automatisierten Entscheidung betroffen sind, haben Sie das Recht, eine menschliche Überprüfung anzufordern, Ihren Standpunkt zu äußern und die Entscheidung anzufechten. Senden Sie Ihre Anfrage an [email protected], wir antworten innerhalb von 30 Tagen.
KI-Funktionen verarbeiten Ihre Suchanfragen und Interaktionsdaten. Diese Daten werden gemäß den in dieser Richtlinie beschriebenen Datenschutzgrundsätzen behandelt.
17. Personendatenschutz in den GCC-Staaten (PDPL)
Wenn Sie in Saudi-Arabien, den Vereinigten Arabischen Emiraten oder einem anderen GCC-Land ansässig sind, gelten für Sie folgende Rechte gemäß:
- Saudi-Arabien: Personendatenschutzgesetz (PDPL) — Königlicher Erlass Nr. M/19 von 2021 mit Änderungen 2023.
- Vereinigte Arabische Emirate: Bundesdekret-Gesetz Nr. (45) von 2021 zum Schutz personenbezogener Daten.
Ihre Rechte umfassen:
- Recht auf Information: Erfahren Sie die Rechtsgrundlage für die Erhebung Ihrer Daten und deren Zweck.
- Recht auf Zugang: Einsicht in Ihre gespeicherten persönlichen Daten.
- Recht auf Berichtigung: Anforderung der Korrektur ungenauer Daten.
- Recht auf Löschung: Anforderung der Löschung Ihrer Daten (vorbehaltlich gesetzlicher Verpflichtungen).
- Recht auf Widerspruch: Widerspruch gegen Verarbeitung, die Ihren legitimen Erwartungen widerspricht.
- Recht auf Widerruf der Einwilligung: Widerruf Ihrer Einwilligung zur Verarbeitung jederzeit.
- Recht auf Übertragbarkeit: Anforderung der Übertragung Ihrer Daten in einem strukturierten Format an einen anderen Anbieter.
Beschwerde bei den Aufsichtsbehörden: Saudi-Arabien: Saudi Data & AI Authority (SDAIA) — sdaia.gov.sa. VAE: UAE Data Office — uaedo.gov.ae.
Um diese Rechte auszuüben, kontaktieren Sie uns unter [email protected]. Wir antworten innerhalb von 30 Tagen.
17.2 UAE Federal Decree-Law on Personal Data Protection (45/2021)
If you are a resident or citizen of the United Arab Emirates, the processing of your data is also governed by UAE Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data, supervised by the UAE Data Office.
We commit to:
- Obtaining your explicit consent (Article 6): before any processing of your personal data unless another legal basis applies.
- Guaranteeing your rights (Articles 13-19): right of access, rectification, erasure, restriction of processing, data portability, and objection.
- Security breach reporting (Article 9): We will notify the UAE Data Office and affected users within 72 hours of discovering any breach.
- Cross-border data transfer (Articles 22-23): We apply strict contractual and technical safeguards when transferring your data to overseas processors (such as Stripe in the US, ETG (RateHawk) in Turkey, HostGator/cPanel for server hosting).
- Parental consent for minors: UAE law sets the age of consent at 21 years — we do not accept registrations from minors without verified parental consent.
Filing a complaint: For any complaint regarding the processing of your data, you may contact the UAE Data Office or write to our DPO at [email protected].
Penalties under UAE law may reach AED 5 million (~USD 1.36M) per violation, plus service suspension. We take our obligations toward UAE users with utmost seriousness.
Vicatoo, Inc.
Geschäftlich tätig als „Vicatoo"
E-Mail:
WhatsApp:
+1 (775) 547-2405
Adresse:
1111B S Governors Ave, STE 55694
Dover, DE 19904, US