Datenschutzerklärung

Entwurf, anwaltlich zu prüfen. Dieser Text beschreibt, was die Plattform technisch nachweislich tut, und setzt die am 14.08.2026 getroffenen Entscheidungen um. Er ersetzt keine anwaltliche Prüfung – insbesondere bei der gemeinsamen Verantwortlichkeit (Art. 26 DSGVO), den Drittlandübermittlungen und den Aufbewahrungsfristen.

1. Verantwortlicher

Hemkemeier & Awad GbR Mühlstraße 41, 71229 Leonberg, Deutschland E-Mail: team@sommeliero.com

Vertreten durch die Gesellschafter Jan Hemkemeier und Adrian Awad.

2. Gemeinsame Verantwortlichkeit mit den Betrieben

Sommeliero ist eine Buchungsplattform. Die Erlebnisse werden von den jeweiligen Betrieben angeboten und durchgeführt.

Für die Abwicklung Ihrer Buchung sind wir und der jeweilige Betrieb gemeinsam Verantwortliche im Sinne des Art. 26 DSGVO. Wir haben die Zuständigkeiten wie folgt aufgeteilt:

zuständig
Erhebung und Speicherung Ihrer Buchungsdaten Sommeliero (technischer Betrieb)
Erbringung der gebuchten Leistung, Stornoentscheidungen der Betrieb
Versand der Bestätigungen und Erinnerungen Sommeliero im Auftrag des Betriebs
Festlegung der Löschfrist für Ihre Daten der Betrieb (im Rahmen von 30 bis 365 Tagen)
Beantwortung Ihrer Anfragen nach Kapitel 8 Sommeliero

Sie können Ihre Rechte gegenüber jedem von uns geltend machen (Art. 26 Abs. 3 DSGVO). Wenden Sie sich am einfachsten an uns – wir haben die technischen Mittel, Ihre Anfrage zu bearbeiten. Ein Betrieb, den Sie ansprechen, leitet Ihre Anfrage unverzüglich an uns weiter.

Für den Betrieb der Plattform selbst – Bereitstellung der Software, Abrechnung unserer Gebühr, Sicherheit und statistische Auswertungen über alle Betriebe hinweg – sind wir allein verantwortlich.

3. Welche Daten wir verarbeiten

3.1 Wenn Sie ein Erlebnis buchen

Vorname, Nachname, E-Mail-Adresse, optional Telefonnummer und eine Bemerkung, die Sie selbst eingeben. Dazu die Buchungsdaten: gewähltes Erlebnis, Termin, Personenzahl, Preis, Zahlungsstatus.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – Erfüllung des Vertrags, den Sie mit dem Betrieb schließen, sowie unserer Nutzungsvereinbarung mit Ihnen.

Zur Bemerkung: Bitte geben Sie dort keine Gesundheitsdaten oder Angaben über andere Personen ein. Wenn Sie es doch tun, verarbeiten wir sie ausschließlich zur Durchführung Ihrer Buchung und löschen sie mit der Anonymisierung (Kapitel 6).

3.2 Wenn Sie einen Gutschein kaufen

Zusätzlich: Name der beschenkten Person und Ihre Widmung, sofern Sie sie angeben. Diese Angaben erscheinen auf dem Gutschein-Dokument.

3.3 Wenn Sie sich auf eine Warteliste setzen

Ihre E-Mail-Adresse und die gewünschte Personenzahl, bis der Platz vergeben oder der Termin vorbei ist.

3.4 Wenn Sie eine Bewertung abgeben

Ihre Sternebewertung, Ihr Text und der Anzeigename, den Sie wählen. Bewertungen sind öffentlich sichtbar. Der Anzeigename ist frei wählbar – wir empfehlen, nicht den vollen Namen zu verwenden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO – Ihre Einwilligung, die Sie mit dem Absenden erteilen.

3.5 Wenn Sie eine Bewertung melden

Ihre E-Mail-Adresse, der gewählte Meldegrund und Ihre Ergänzung. Die Adresse benötigen wir, um Ihnen unsere Entscheidung mitzuteilen; wir verwenden sie ausschließlich dafür.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse an einer funktionierenden Meldemöglichkeit sowie Ihres an einer Rückmeldung.

3.6 Wenn Sie ein Betriebskonto anlegen

Name, E-Mail-Adresse und ein Passwort, das wir ausschließlich als kryptografischen Hashwert (argon2id) speichern – im Klartext ist es uns nicht bekannt. Dazu die Angaben Ihres Betriebs und der Zeitpunkt und die Fassung der Dokumente, denen Sie zugestimmt haben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.7 Automatisch beim Besuch

Zugriffsdaten, die jeder Webserver verarbeitet: IP-Adresse, Zeitpunkt, aufgerufene Seite, übertragene Datenmenge. Dazu ein technisch notwendiges Sitzungs-Cookie, sobald Sie sich anmelden.

Wir setzen keine Cookies zu Werbe- oder Analysezwecken ein und binden keine Dienste ein, die Ihr Verhalten über unsere Seiten hinaus verfolgen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse am sicheren Betrieb; für das Sitzungs-Cookie § 25 Abs. 2 Nr. 2 TDDDG, da für den von Ihnen gewünschten Dienst unbedingt erforderlich.

4. Zahlungsabwicklung

Zahlungen wickeln wir über die Stripe Payments Europe, Ltd. (Irland) ab. Wenn Sie bezahlen, werden Ihre Zahlungsdaten unmittelbar an Stripe übermittelt; Kartendaten erreichen unsere Server zu keinem Zeitpunkt.

Der abrechnende Händler ist der Betrieb: Ihre Zahlung entsteht unmittelbar auf seinem Stripe-Konto. Auf Ihrem Kontoauszug erscheint deshalb er und nicht wir.

An Stripe übermittelt werden: Zahlbetrag, Währung, Ihre E-Mail-Adresse und eine Buchungskennung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Datenschutzerklärung von Stripe: https://stripe.com/de/privacy

5. Wer sonst Ihre Daten erhält

Wir setzen Dienstleister ein, die Daten ausschließlich nach unseren Weisungen verarbeiten (Auftragsverarbeiter nach Art. 28 DSGVO):

Dienst Zweck Ort der Verarbeitung
Supabase Datenbank und Dateispeicher (Belege, Fotos, Gutscheine) EU
Vercel Betrieb der Webanwendungen EU
Resend Versand unserer E-Mails EU
Sentry Erfassung technischer Fehler EU

Zum Drittlandbezug: Alle vier Anbieter verarbeiten Ihre Daten in der Europäischen Union, gehören aber zu Unternehmen mit Sitz in den Vereinigten Staaten. Ein Zugriff aus einem Drittland ist damit nicht vollständig auszuschließen. Wir haben mit allen Anbietern Verträge nach Art. 28 DSGVO geschlossen und, soweit erforderlich, die Standardvertragsklauseln der Europäischen Kommission vereinbart.

Was wir an Sentry ausdrücklich nicht übermitteln: Wir haben die Erfassung von Nutzerangaben und Anfrageinhalten abgeschaltet. Zusätzlich entfernt ein Filter E-Mail-Adressen und Zugangs-Token aus jeder Fehlermeldung, bevor sie unser System verlässt.

Der Betrieb, bei dem Sie buchen, erhält die Angaben, die er zur Durchführung braucht: Ihren Namen, Ihre E-Mail-Adresse, gegebenenfalls Telefonnummer und Bemerkung sowie die Buchungsdaten.

Darüber hinaus geben wir Ihre Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind.

6. Wie lange wir Ihre Daten speichern

Buchungsdaten anonymisieren wir automatisch, sobald der gebuchte Termin vorbei und die vom Betrieb festgelegte Frist abgelaufen ist. Die Frist beträgt mindestens 30 und höchstens 365 Tage. Dabei werden Ihr Name, Ihre E-Mail-Adresse, Telefonnummer und Bemerkung durch neutrale Platzhalter ersetzt – die Buchung selbst bleibt als Geschäftsvorfall bestehen, ohne Bezug zu Ihnen.

Rechnungen und Belege bleiben zehn Jahre erhalten. Dazu sind wir nach § 147 Abgabenordnung verpflichtet. Sie enthalten Ihren Namen und sind von der Anonymisierung ausgenommen.

Weitere Fristen:

Daten Frist ab wann
Verwaltungs-Links zu Ihrer Buchung 60 Tage nach dem Termin
Versandprotokolle unserer E-Mails 180 Tage nach dem Versand
Datenexporte des Betriebs 7 Tage nach der Erstellung
Adresse bei einer Bewertungsmeldung 90 Tage nach unserer Entscheidung
Technische Fehlerprotokolle 30 Tage nach dem Auftreten

Gutscheine behalten Name und Widmung, solange sie einlösbar sind – sie sind der Nachweis Ihres Anspruchs. Danach werden auch sie anonymisiert.

7. Bewertungen

Bewertungen können nur Gäste abgeben, die tatsächlich gebucht und teilgenommen haben. Wir prüfen das automatisch anhand der Buchung.

Bewertungen können gemeldet werden. Über Meldungen entscheiden wir; blenden wir eine Bewertung aus, ist sie öffentlich nicht mehr sichtbar, bleibt aber gespeichert. Der Betrieb kann eine Bewertung zu seinem eigenen Angebot ebenfalls ausblenden.

8. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO).

Haben Sie eingewilligt – etwa bei einer Bewertung –, können Sie die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

Wenden Sie sich an: team@sommeliero.com

Wir beantworten Ihre Anfrage innerhalb eines Monats. Sie können sich auch an den Betrieb wenden, bei dem Sie gebucht haben; er leitet Ihre Anfrage an uns weiter.

Beschwerderecht: Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, etwa beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg.

9. Änderungen

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Betriebe informieren wir über wesentliche Änderungen; die jeweils geltende Fassung finden Sie stets auf dieser Seite.


Fassung: datenschutz-2026-08-14 · Stand: 14.08.2026