Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten auf der Website, im Route Check, beim Checkout und in der Report-Kommunikation.
1. Datenschutz auf einen Blick
Diese Hinweise geben dir einen kurzen Überblick darüber, was mit deinen personenbezogenen Daten passiert, wenn du diese Website besuchst oder den Phāros Route Check nutzt. Personenbezogene Daten sind alle Daten, mit denen du persönlich identifiziert werden kannst.
Verantwortlich ist Duncan Fullarton, c/o POSTFLEX PFX-983-571, Emsdettener Straße 10, 48268 Greven, Deutschland, E-Mail:
hallo@pharos.guide.
Einige Daten werden automatisch beim Besuch der Website verarbeitet, insbesondere technische Zugriffsdaten. Andere Daten gibst du selbst ein, zum Beispiel im Route-Check-Flow, beim Anzeigen der Ersteinschätzung, beim Checkout, per E-Mail oder im Rahmen der Report-Kommunikation.
Wir nutzen deine Daten zur technischen Bereitstellung der Website, zur Durchführung des Route Checks, zur Anzeige und Speicherung deiner Ersteinschätzung, zur Zahlungszuordnung, zur Report-Erstellung, zur E-Mail-Kommunikation, zur Sicherheit sowie nur nach Einwilligung für Produktanalyse, Marketing-Messung oder E-Mail-Tipps.
Übersicht der wichtigsten Verarbeitungsvorgänge
- Verarbeitung | Zweck | Rechtsgrundlage | Empfänger / Dienstleister
- Hosting, CDN und technische Bereitstellung | Betrieb, Auslieferung, Sicherheit, Fehleranalyse und Missbrauchsvermeidung | Art. 6 Abs. 1 lit. f DSGVO | Vercel
- Route-Check-Flow, Datenbank und Admin-System | Erfassung deiner Angaben, Ersteinschätzung, Checkout-Zuordnung, Report-Erstellung und interne Nachvollziehbarkeit | Art. 6 Abs. 1 lit. b, c und f DSGVO | Neon/Postgres
- Stripe Checkout | Zahlungsabwicklung, Vertragsdurchführung, Zahlungszuordnung und Betrugsprävention | Art. 6 Abs. 1 lit. b, c und f DSGVO | Stripe
- Elektronische Widerrufsfunktion | Entgegennahme, Dokumentation, Eingangsbestätigung und rechtliche Prüfung der Widerrufserklärung | Art. 6 Abs. 1 lit. c DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO | Eigene Datenbank; E-Mail-Dienstleister, soweit für die Eingangsbestätigung erforderlich
- Transaktions-E-Mails und Report-Kommunikation | Statushinweise, Rückfragen, Checkout-/Report-Kommunikation und Service-E-Mails | Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO | Resend
- Terminbuchung über Calendly und Onlinegespräch | Terminvereinbarung, Terminbestätigung, Erinnerung, Durchführung und Dokumentation des optionalen 20-minütigen Onlinegesprächs | Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO | Calendly
- Unterstützende KI-/LLM-Nutzung bei der Expert Review | Strukturierung, Qualitätssicherung und Unterstützung bei Erstellung und Nachkommunikation der Expert Review | Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO | OpenAI, Anthropic/Claude
- Interne Lern- und Qualitätsszenarien | Interne Qualitätssicherung, Produktverbesserung und Prüfung anhand bereinigter Route-Check-Szenarien | Art. 6 Abs. 1 lit. f DSGVO | Eigene Datenbank / internes Admin-System
- PostHog Produktanalyse und Meta Marketing-Messung | Nutzungsanalyse, Funnel-Ereignisse, Anzeigenzuordnung und Conversion-Messung | Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG | PostHog, Meta
- Cookieless Meta-Landing-Visit | Begrenzte Zuordnung von Meta-Landingpages ohne Marketing-Cookies | Art. 6 Abs. 1 lit. f DSGVO | Eigene Datenbank / Phāros Route Check
Berechtigte Interessen nach Art. 6 Abs. 1 lit. f DSGVO
Soweit wir Verarbeitungen auf Art. 6 Abs. 1 lit. f DSGVO stützen, bestehen unsere berechtigten Interessen insbesondere im sicheren, stabilen und effizienten Betrieb der Website, in Fehleranalyse und Wartung, Missbrauchs- und Betrugsvermeidung, interner Nachvollziehbarkeit von Anfragen, Zahlungen und Report-Lieferungen sowie in Qualitätssicherung und Verbesserung des Route-Check-Outputs.
Wir berücksichtigen die Interessen und Rechte der Nutzerinnen und Nutzer durch Datenminimierung, Zugriffsbeschränkungen, getrennte Umgebungen, Transportverschlüsselung, Consent-Steuerung, Verzicht auf die unnötige Übermittlung von Route-Check-, E-Mail-, Termin- oder Reportinhalten an Analyse- und Marketingdienste sowie durch Anonymisierung oder Löschung nach Wegfall des Zwecks.
Bei unterstützender KI-/LLM-Nutzung bei der Expert Review besteht unser berechtigtes Interesse in der effizienten Strukturierung, Qualitätssicherung und konsistenten Erstellung bzw. Nachbearbeitung des persönlichen Reports. Dem stehen Schutzmaßnahmen gegenüber, insbesondere Reduktion und Pseudonymisierung von Eingaben, keine bewusste Übermittlung vollständiger Zahlungsdaten und finale menschliche Verantwortung für den persönlichen Report.
2. Allgemeine Hinweise und Pflichtinformationen
Wir nehmen den Schutz deiner personenbezogenen Daten ernst und verarbeiten deine Daten vertraulich entsprechend den gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.
Wir weisen darauf hin, dass die Datenübertragung im Internet, insbesondere bei der Kommunikation per E-Mail, Sicherheitslücken aufweisen kann. Ein lückenloser Schutz der Daten vor dem Zugriff durch Dritte ist nicht möglich.
Soweit in dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wird, speichern wir personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Wenn du ein berechtigtes Löschersuchen stellst oder eine Einwilligung widerrufst, löschen wir die betreffenden Daten, sofern keine gesetzlichen Aufbewahrungspflichten oder sonstigen zulässigen Gründe für eine weitere Speicherung bestehen.
3. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist:
Duncan Fullarton
c/o POSTFLEX PFX-983-571
Emsdettener Straße 10
48268 Greven
Deutschland
E-Mail: hallo@pharos.guide
4. SSL- bzw. TLS-Verschlüsselung
Diese Website wird über HTTPS bereitgestellt, sofern sie über unsere produktive Domain oder eine entsprechende Vercel-Deployment-URL aufgerufen wird. Dadurch werden Daten, die zwischen deinem Browser und unserer Website übertragen werden, transportverschlüsselt.
Auch die Verbindung zur Datenbank wird über eine verschlüsselte Verbindung konfiguriert. Für die Datenbankverbindung verwenden wir eine Neon-Postgres-Verbindungszeichenfolge mit SSL/TLS-Anforderung, soweit dies in der jeweiligen Umgebung korrekt konfiguriert ist.
5. Hosting und technische Bereitstellung mit Vercel
Diese Website wird bei Vercel gehostet. Anbieter ist Vercel Inc. bzw. die jeweils zuständige Vercel-Gesellschaft.
Beim Aufruf der Website werden technisch erforderliche Zugriffsdaten verarbeitet, insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seiten, Browser- und Geräteinformationen, Referrer-URL sowie technische Protokolldaten.
Die Verarbeitung dient dem sicheren und stabilen Betrieb der Website, der Auslieferung der Inhalte, der Fehleranalyse und der Missbrauchsvermeidung.
Die Website wird über Vercels globale Infrastruktur ausgeliefert. Soweit serverseitige Funktionen oder Datenbankverbindungen regional konfiguriert werden können, wählen wir nach Möglichkeit eine EU-nahe bzw. mit der Datenbank passende Region.
Runtime Logs werden je nach Vercel-Plan für begrenzte Zeit vorgehalten. Build Logs können deploymentbezogen länger gespeichert werden. Wir vermeiden es, personenbezogene Route-Check-Inhalte, Inhalte aus E-Mails oder Terminnotizen, E-Mail-Adressen oder Zahlungsdetails in Logs auszugeben.
Vercel kann personenbezogene Daten auch außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums, insbesondere in den USA, verarbeiten. Soweit erforderlich, erfolgt dies insbesondere auf Grundlage eines Angemessenheitsbeschlusses für DPF-zertifizierte Empfänger, auf Grundlage von Standardvertragsklauseln oder anderer gesetzlich vorgesehener Mechanismen.
6. Route-Check-Flow
Wenn du den Route Check nutzt, verarbeiten wir die Daten, die du in den strukturierten Feldern des Flows auswählst oder eingibst. Dazu gehören insbesondere Name, E-Mail-Adresse sowie Angaben zu Inseln, Reiserahmen, Reisezeit, Reisedauer, Reisegruppe, Budgetgefühl, Mobilitätspräferenzen, Inselgefühl, gewünschten Angeboten, Inselwechseln und der konkreten Entscheidungsfrage. Der öffentliche Route-Check-Flow enthält derzeit kein Freitextfeld.
Wir verwenden diese Daten, um eine erste Einschätzung zu erzeugen, die Expert Review vorzubereiten, die Zahlung zuzuordnen, den Report zu erstellen und mit dir zur Leistung zu kommunizieren.
Eine ausschließlich automatisierte Entscheidung im Einzelfall, die dir gegenüber rechtliche Wirkung entfaltet oder dich in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt.
7. E-Mail-Erfassung zur Anzeige der Ersteinschätzung
Wenn du im Route-Check-Flow deine E-Mail-Adresse eingibst, um die Ersteinschätzung anzuzeigen oder den Route Check fortzusetzen, verarbeiten wir deine E-Mail-Adresse, deine Route-Check-Angaben, die erzeugte Ersteinschätzung, technische Kontextdaten wie Seitenpfad und UTM-Parameter sowie Zeitpunkte der Übermittlung.
Die Verarbeitung dient dazu, dir die Ersteinschätzung bereitzustellen, den Route Check fortzusetzen, deine Anfrage wiederzuerkennen und den späteren Checkout oder Report vorzubereiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung vorvertraglicher Maßnahmen auf deine Anfrage erforderlich ist. Für technische Dokumentation, Missbrauchsvermeidung und Fehleranalyse kann zusätzlich Art. 6 Abs. 1 lit. f DSGVO einschlägig sein.
Wenn du zusätzlich in den Phāros Route Check Newsletter einwilligst, verarbeiten wir deine E-Mail-Adresse und deine Einwilligungsinformationen zu diesem Zweck auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO. Die Anmeldung wird per Double-Opt-in bestätigt.
8. Funktionale Mobilitätspräferenzen und keine Gesundheitsdaten
Wir fragen im Route-Check-Flow keine Diagnosen, Erkrankungen, Behinderungsdetails oder sonstigen Gesundheitsdaten ab und benötigen solche Angaben nicht für den Phāros Route Check.
Im Route-Check-Flow fragen wir zur Mobilität ausschließlich strukturierte Reisepräferenzen ab: ob du auf den Inseln einen Mietwagen nutzen möchtest (kein Mietwagen, Mietwagen, noch offen) und wie viel Inselwechsel zu deiner Reise passt. Gehstrecken, Treppen oder körperliche Einschränkungen fragen wir nicht ab. Wir fragen nicht nach medizinischen Gründen einer Präferenz und leiten aus deinen Angaben keinen Gesundheitszustand ab.
Bitte übermittele uns auch per E-Mail, Calendly oder in sonstiger Kommunikation keine Diagnosen oder sonstigen Gesundheitsdaten. Werden solche Angaben dennoch unaufgefordert übermittelt, verwenden wir sie nicht für Werbung, Marketing-Messung, interne Lern- oder Qualitätsszenarien, RAG/Wissenssysteme oder KI-gestützte Produktverbesserung. Soweit keine gesetzliche Aufbewahrungspflicht entgegensteht, löschen oder schwärzen wir solche Angaben, sobald sie erkannt werden und ihre weitere Verarbeitung für die konkrete Kommunikation nicht erforderlich ist.
9. Eigene Datenbank / Neon
Wir speichern Route-Check-Anfragen, Lead-Daten, Checkout-Status, Zahlungsreferenzen, Report-Status, interne Notizen, Report-Entwürfe, Archivierungs- und Anonymisierungsstatus sowie Kommunikation in einer eigenen Postgres-Datenbank. Die Datenbank wird über eine Vercel-Marketplace-Integration angebunden und bei Neon betrieben.
Die Datenbank dient dazu, den Route Check durchzuführen, Ersteinschätzungen und Anfragen zu speichern, Zahlungen zuzuordnen, Reports zu erstellen, die Lieferung und Nachkommunikation zu bearbeiten sowie den Vorgang intern nachvollziehbar zu halten.
Gespeichert werden insbesondere Name, E-Mail-Adresse, strukturierte Route-Check-Angaben, interne Bearbeitungs- und Gesprächsnotizen, Inhalte aus Support- oder Nachkommunikation, Report-Status, Zahlungsstatus, Stripe-Referenzen sowie Zeitpunkte wie Anfrage, Lead-Erfassung, Zahlung, Reportlieferung und Nachkommunikation.
Gesundheitsdaten sind für den Route Check nicht vorgesehen und dürfen weder in die interne Lernkopie noch in Wissens-, RAG-, Analyse- oder Marketingprozesse übernommen werden.
Vollständige Zahlungsdaten wie Kreditkartennummern speichern wir nicht.
Der Zugriff auf die Datenbank erfolgt ausschließlich serverseitig über geschützte Zugangsdaten. Datenbank-Credentials werden nicht im Client-Code offengelegt. Für Produktion, Preview und lokale Entwicklung werden getrennte Umgebungen bzw. Datenbankzweige verwendet.
Soweit Neon oder angebundene Plattformdienste personenbezogene Daten außerhalb der EU bzw. des EWR verarbeiten, erfolgt dies auf Grundlage geeigneter Garantien nach der jeweiligen Anbieter- und Vertragslage, insbesondere Standardvertragsklauseln oder anderer gesetzlich vorgesehener Mechanismen.
Kaufst du einen Sofort-Report, speichern wir den erzeugten Report und die zugehörige Zugangsberechtigung getrennt von den operativen Falldaten in unserer Datenbank, damit du den Report über deinen Zugangslink aufrufen kannst. Der Zugangsschlüssel selbst wird dabei nur als technischer Prüfwert (Hash) gespeichert. Report und Zugangslink bleiben ab der Bereitstellung mindestens drei Kalendermonate abrufbar; eine dauerhafte Verfügbarkeit über diesen Zeitraum hinaus sagen wir nicht zu. Die übrigen operativen Falldaten bereinigen wir davon unabhängig nach bis zu 90 Tagen ab Report-Lieferung beziehungsweise letzter Aktivität. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Bereitstellung und Abrufbarkeit des gekauften Sofort-Reports erforderlich ist.
10. Stripe Checkout
Die Zahlung für den Phāros Route Check erfolgt über Stripe. Anbieter ist Stripe Payments Europe, Ltd. bzw. die jeweils zuständige Stripe-Gesellschaft.
Im Rahmen der Zahlung können insbesondere Name, E-Mail-Adresse, Rechnungsadresse, Zahlungsbetrag, Zahlungsstatus, Stripe Checkout Session ID, Payment Intent ID, Stripe Customer ID, Stripe-Rechnungsnummer, Kundenzuordnung, Währung und weitere Zahlungs- oder Rechnungsreferenzen verarbeitet werden.
Vollständige Zahlungsdaten wie Kreditkartennummern werden nicht von uns gespeichert, sondern durch Stripe verarbeitet. Wir speichern nur die zur Zahlungszuordnung, Vertragsabwicklung, Rechnungsdokumentation und Fehleranalyse erforderlichen Zahlungs- und Rechnungsreferenzen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung des Vertrags und zur Zahlungsabwicklung erforderlich ist. Für steuerliche und buchhalterische Pflichten ist Art. 6 Abs. 1 lit. c DSGVO einschlägig. Für Betrugsprävention, Sicherheit und Zahlungsnachvollziehbarkeit kann zusätzlich Art. 6 Abs. 1 lit. f DSGVO einschlägig sein.
11. Report-Erstellung und E-Mail-Kommunikation mit Resend
Wir nutzen die von dir übermittelten Angaben, um den persönlichen Report zu erstellen und ihn per E-Mail an dich zu senden.
Für automatische Transaktions-E-Mails, Statushinweise, Rückfragen und den Versand oder die Vorbereitung von Report-Kommunikation nutzen wir Resend. Anbieter ist Plus Five Five, Inc. bzw. die jeweils zuständige Resend-Gesellschaft.
Dabei können insbesondere E-Mail-Adresse, Name, Betreff, Versandzeitpunkt, Zustellstatus und technische E-Mail-Metadaten verarbeitet werden. Wir vermeiden es, unnötige persönliche Route-Details, Inhalte aus Support- oder Terminkommunikation, Gesundheitsdaten oder Zahlungsdetails in automatisierte E-Mails aufzunehmen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die E-Mails zur Durchführung des Route Checks erforderlich sind, sowie Art. 6 Abs. 1 lit. f DSGVO für technische Zustell-, Sicherheits- und Nachvollziehbarkeitszwecke. Soweit Resend als Auftragsverarbeiter tätig wird, schließen wir einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
12. E-Mail-Tipps und Double-Opt-in
Wenn du den kostenlosen Kykladen-Guide als Willkommensgeschenk zum Phāros Route Check Newsletter anforderst oder dich an anderer Stelle freiwillig für den Newsletter anmeldest, speichern wir deine E-Mail-Adresse, deine Einwilligung, Zeitpunkt und Kontext der Einwilligung sowie den Status eines Double-Opt-in-Verfahrens.
Wenn du den Guide ausdrücklich angefordert hast, wird er erst nach Bestätigung des Double-Opt-in per E-Mail verschickt. Bei einer Newsletter-Anmeldung im Route-Check- oder Checkout-Flow erhältst du keinen Guide, sondern bestätigst nur die Newsletter-Anmeldung. Für die Guide-E-Mail und spätere Newsletter-Kommunikation nutzen wir Resend als E-Mail-Dienstleister.
Service- und Transaktions-E-Mails, die für deine Anfrage, die Ersteinschätzung, den Checkout oder die Lieferung des Reports erforderlich sind, können wir unabhängig von einem Marketing-Opt-in senden. Marketing-E-Mails versenden wir nur, wenn die gesetzlichen Voraussetzungen erfüllt sind und die Einwilligung entsprechend nachweisbar ist.
Du kannst deine Einwilligung in E-Mail-Tipps jederzeit mit Wirkung für die Zukunft widerrufen, etwa über einen Abmeldelink in der jeweiligen E-Mail oder per Nachricht an
hallo@pharos.guide.
13. Anfrage per E-Mail
Wenn du uns per E-Mail kontaktierst, verarbeiten wir die von dir übermittelten Daten, insbesondere deine E-Mail-Adresse, deinen Namen, den Inhalt deiner Nachricht sowie technische Kommunikationsdaten, um deine Anfrage zu bearbeiten.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, sofern deine Anfrage mit einem Vertrag oder vorvertraglichen Maßnahmen zusammenhängt, und ansonsten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres berechtigten Interesses an der Bearbeitung von Anfragen.
Bitte übermittele uns per E-Mail keine Diagnosen oder sonstigen Gesundheitsdaten. Für funktionale Reisepräferenzen genügen Angaben wie „kein Mietwagen“ oder „möglichst wenige Inselwechsel“.
14. Elektronische Widerrufsfunktion
Wenn du die elektronische Widerrufsfunktion auf unserer Website nutzt, verarbeiten wir die von dir eingegebenen Daten, insbesondere Name, E-Mail-Adresse, Angaben zur Identifizierung des Vertrags oder der Bestellung, Inhalt der Widerrufserklärung sowie Datum und Uhrzeit der Übermittlung.
Die Verarbeitung dient dazu, deine Widerrufserklärung entgegenzunehmen, zu dokumentieren, dir eine Eingangsbestätigung zu senden und den Vorgang rechtlich zu prüfen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO, soweit wir gesetzlich zur Bereitstellung und Dokumentation der elektronischen Widerrufsfunktion verpflichtet sind. Ergänzend kann Art. 6 Abs. 1 lit. f DSGVO einschlägig sein, soweit die Verarbeitung der rechtlichen Nachvollziehbarkeit sowie der Abwehr oder Durchsetzung von Ansprüchen dient.
Die Eingangsbestätigung bestätigt nur den Eingang deiner Erklärung und nicht automatisch, dass ein Widerrufsrecht noch besteht oder dass der Widerruf wirksam ausgeübt wurde.
15. Terminbuchung, Nachkommunikation und Onlinegespräch
Im Rahmen des Phāros Route Checks stellen wir dir nach Lieferung des Reports eine ergänzende Nachkommunikation in Form eines einmaligen optionalen 20-minütigen Onlinegesprächs zum gelieferten Report zur Verfügung. Dieses Gespräch muss sich auf denselben Report, dieselbe Route, denselben Reisezeitraum und dieselbe ursprüngliche Fragestellung beziehen.
Für die Terminbuchung nutzen wir Calendly. Anbieter ist Calendly LLC, USA. Bei der Terminbuchung können insbesondere Name, E-Mail-Adresse, gebuchter Termin, Zeitzone, Terminstatus, Meeting-Link, gegebenenfalls von dir eingegebene Terminnotizen sowie technische Metadaten verarbeitet werden. Die Verarbeitung dient dazu, den Termin zu buchen, zu bestätigen, zu verwalten, Erinnerungen zu versenden und das Gespräch durchführen zu können.
Bitte trage in Calendly keine Diagnosen, Krankheitsangaben oder sonstigen Gesundheitsdaten ein. Terminnotizen sollen sich ausschließlich auf die organisatorische Durchführung und konkrete Verständnisfragen zum bereits gelieferten Report beziehen.
Das Gespräch findet online über den bei der Terminbuchung bereitgestellten Meeting-Link statt. Dabei verarbeiten wir insbesondere den Zeitpunkt des Gesprächs, den Gesprächsstatus und, soweit erforderlich, interne Gesprächsnotizen.
Das Onlinegespräch wird nicht aufgezeichnet. Es erfolgt keine Audio- oder Videoaufzeichnung und kein automatisches Transkript. Wir können interne Gesprächsnotizen speichern, soweit dies zur Durchführung, Dokumentation, Qualitätssicherung oder Nachvollziehbarkeit der Leistung erforderlich ist. Eine Audio- oder Videoaufzeichnung erfolgt nur, wenn wir dich vorher gesondert darüber informieren und, soweit erforderlich, deine Einwilligung einholen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung des Route-Check-Vertrags und der ergänzenden Besprechungsmöglichkeit erforderlich ist. Für interne Dokumentation, Nachvollziehbarkeit, Qualitätssicherung und Missbrauchsvermeidung kann ergänzend Art. 6 Abs. 1 lit. f DSGVO einschlägig sein. Soweit Calendly als Auftragsverarbeiter tätig wird, schließen wir einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
16. Unterstützende KI-/LLM-Nutzung bei der Report-Erstellung
Wir setzen Automatisierung und KI-Systeme je nach Leistung unterschiedlich ein.
Die kostenlose Ersteinschätzung und der Sofort-Report werden automatisch und regelbasiert aus deinen strukturierten Angaben erzeugt, ohne Einsatz externer KI-Dienste und ohne menschliche Einzelfallprüfung.
Die Expert Review wird persönlich geprüft und von uns verantwortet. Bei der Erstellung, Strukturierung und Qualitätssicherung des persönlichen Reports und der Nachkommunikation können unterstützende KI-Dienste eingesetzt werden, insbesondere Dienste von OpenAI und Anthropic/Claude. Dabei können strukturierte Angaben aus deinem Route Check, interne Einschätzungen, zulässige Bearbeitungsnotizen und Report-Entwürfe verarbeitet werden. Namen und Kontaktdaten geben wir dabei nicht ein und verwenden nur reduzierte, soweit möglich nicht personenbezogene Parameter.
Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder vergleichbar erheblicher Beeinträchtigung dir gegenüber statt.
Wir verwenden KI-Dienste soweit möglich mit reduzierten oder pseudonymisierten Eingaben. Wir geben keine vollständigen Zahlungsdaten, Kreditkartendaten, unnötigen Stripe-Referenzen, Gesundheitsdaten, Passdaten oder sonstigen besonderen Kategorien personenbezogener Daten an KI-Dienste weiter. Klarnamen, E-Mail-Adressen, Telefonnummern und sonstige direkte Kontaktdaten werden nicht bewusst in Prompts eingegeben, soweit dies für die konkrete Bearbeitung nicht zwingend erforderlich ist.
Beispiel für eine reduzierte Eingabe wäre: „Paar, 10 Nächte, September, Naxos und Sifnos, kein Mietwagen bevorzugt, Sorge: zu viele Transfers, Wunsch: gutes Essen und Dörfer.“ Nicht erforderlich wäre regelmäßig die Eingabe von Name, E-Mail-Adresse, vollständigen Zahlungsdaten oder sensiblen persönlichen Umständen.
Wir können aus Route-Check-Fällen interne, bereinigte Lern- oder Testszenarien ableiten. Dabei werden Namen, E-Mail-Adressen, Telefonnummern, vollständige Zahlungsdaten, Gesundheitsdaten und nicht erforderliche Kommunikationsinhalte entfernt oder abstrahiert. Gesundheitsdaten werden nicht in interne Lern-, RAG-, Wissens- oder Qualitätsszenarien übernommen.
Eine Nutzung von Route-Check-Fällen für öffentliche Referenzen, Marketing, Beispielberichte oder Testimonials erfolgt nur anonymisiert oder mit zusätzlicher Zustimmung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Erstellung und Lieferung des Route Checks erforderlich ist. Für interne Qualitätssicherung, Strukturierung, konsistente Sprache oder Effizienzsteigerung kann zusätzlich Art. 6 Abs. 1 lit. f DSGVO einschlägig sein.
17. Keine Reisebuchung
Wir buchen keine Hotels, Fähren, Flüge, Mietwagen, Restaurants, Aktivitäten oder sonstigen Reiseleistungen in deinem Namen.
Über diese Website werden keine Zahlungen für Reiseleistungen Dritter abgewickelt.
Wir verkaufen keine Pauschalreisen und vermitteln keine verbundenen Reiseleistungen. Der Route Check ist eine Entscheidungs- und Orientierungshilfe vor der Buchung. Verfügbarkeit, Preise, Wetter, Fährbetrieb, Einreisebedingungen, Öffnungszeiten oder Leistungen Dritter können sich ändern und werden von uns nicht garantiert.
18. Cookies, lokale Speichertechnologien und Consent
Wir verwenden notwendige Cookies und ähnliche Technologien, insbesondere lokale Speichertechnologien wie localStorage, damit die Website funktioniert, der Route-Check-Flow verarbeitet werden kann, der Checkout vorbereitet werden kann und deine Consent-Entscheidung gespeichert werden kann.
Für notwendige Technologien ist die Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO sowie § 25 Abs. 2 TDDDG. Unser berechtigtes Interesse liegt in der sicheren, nutzbaren und funktionsfähigen Bereitstellung der Website und des Route-Check-Flows.
Für grundlegende Reichweiten- und Funnel-Messung kann PostHog cookieless eingesetzt werden, ohne Cookies, localStorage oder sessionStorage für PostHog zu speichern. Dieser Basismodus ist auf eine feste Ereignisliste beschränkt und erzeugt keine persistente Kennung. Weitergehende Produktanalyse, Session Replay und Marketing-Messung mit Meta setzen wir nur ein, wenn du in die jeweilige Kategorie eingewilligt hast. Du kannst deine Einwilligung jederzeit über die Cookie- bzw. Consent-Einstellungen mit Wirkung für die Zukunft ändern oder widerrufen.
Zur Speicherung deiner Consent-Entscheidung können insbesondere Consent-Version, Auswahl, Zeitpunkt der Einwilligung oder Ablehnung und eine technische Kennung gespeichert werden. Rechtsgrundlage für nicht notwendige Analyse-, Replay- und Marketing-Technologien ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG.
19. PostHog Produktanalyse
Wir nutzen PostHog für grundlegende cookieless Reichweiten- und Funnel-Messung sowie, nach deiner Einwilligung, für weitergehende Produktanalyse. Wir nutzen dafür die EU-Cloud von PostHog, soweit entsprechend konfiguriert.
Vor deiner Einwilligung umfasst die feste Allowlist ausschließlich Seitenaufrufe und Aufrufe des Route-Check-Flows. In diesem Basismodus verwenden wir für PostHog keine Cookies, keinen localStorage oder sessionStorage, keine persistente Kennung, kein Autocapture, kein Personenprofil, kein Fingerprinting und kein Session Replay.
Die cookielose Basismessung stützen wir auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer stark begrenzten, datensparsamen Messung der technischen Reichweite und Funktionsfähigkeit. Erforderlichkeit, Interessenabwägung und Schutzmaßnahmen sind intern dokumentiert.
Nach Einwilligung hilft uns PostHog zusätzlich, die Nutzung des Route-Check-Flows besser zu verstehen, zum Beispiel Schritt-Abbrüche, technische Probleme, Seitennutzung oder Produktnutzungsereignisse.
Wir nutzen PostHog nicht, um einzelne Reiseentscheidungen persönlich auszuwerten. Wir senden keine Namen, E-Mail-Adressen, Freitextnotizen, Gesundheitsdaten, Reportinhalte, Inhalte aus E-Mails beziehungsweise Terminnotizen oder Budgetangaben bewusst als Event-Parameter an PostHog. Gewählte Inseln und betrachtete Fährverbindungen können als Kennungen ohne Namensbezug enthalten sein.
Verarbeitet werden können cookieless technische Messwerte sowie, nach Einwilligung, pseudonyme technische IDs und Nutzungs- oder Funnel-Informationen wie Schrittstatus, gewählte Inseln und betrachtete Fährverbindungen als Kennungen, Anzahl ausgewählter Inselangebote, Wünsche oder Sorgen, Anzahl der Nächte, Zahlungsstatus oder technische Ereignisse. Rechtsgrundlage ist, soweit eine Einwilligung erforderlich ist, deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG.
Session Replay setzen wir nur nach separater Einwilligung ein. In Aufzeichnungen werden Seitentexte, Formulareingaben und deine Route-Check-Antworten maskiert, erfasste Request-URLs werden um Query-Parameter bereinigt, und als sensibel markierte Bereiche wie der E-Mail-Schritt werden von der Aufzeichnung ausgeschlossen. Die Speicherdauer von Produktanalyse- und Replay-Daten richtet sich nach unserer PostHog-Projektkonfiguration. Wir speichern diese Daten nur so lange, wie sie für Produktanalyse, Fehleranalyse und Produktverbesserung erforderlich sind. Nach Widerruf deiner Einwilligung werden persistente PostHog-Identifikatoren im Browser zurückgesetzt; anschließend findet nur noch die beschriebene cookielose Basismessung statt.
20. Eigene cookielose Kampagnenmessung für Meta-Landingpages
Wenn du über eine Meta-Anzeige auf unsere Website kommst, können wir in unserem eigenen System einen begrenzten cookielosen Kampagnenbesuch erfassen. Dabei verarbeiten wir Zeitpunkt, Landingpage, Referrer sowie UTM-, Placement- oder Kampagnenhinweise, soweit sie im technischen Kontext enthalten sind.
Bei dieser eigenen Messung speichern wir keine Marketing-Cookies, keine PostHog-ID, keine User-ID, keine rohe IP-Adresse, keinen rohen fbclid und keinen neu erzeugten persistenten Identifier. Durch diese Verarbeitung werden keine Daten an Meta übermittelt.
Die Rohdatensätze löschen oder aggregieren wir spätestens nach 90 Tagen. Danach bleiben nur anonyme, zusammengefasste Kampagnenstatistiken bestehen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer stark begrenzten, datensparsamen Erfolgsmessung und technischen Qualitätssicherung.
21. Meta Pixel und Meta Conversion API
Meta Pixel und Meta Conversion API setzen wir nur ein, wenn du in Marketing-Messung eingewilligt hast und die technische Konfiguration aktiv ist. Anbieter ist Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland.
Die Messung hilft uns, Anzeigenwirkung, Route-Check-Anfragen, Checkout-Starts und bezahlte Route Checks besser zuzuordnen. Browserseitig kann Meta dabei technische Kennungen wie _fbp und _fbc verarbeiten.
Serverseitig können wir bei entsprechender Einwilligung und aktiver technischer Konfiguration neben einer normalisierten und als SHA-256-Hash übermittelten E-Mail-Adresse auch technische Meta-Kennungen wie _fbp und _fbc, Event-ID, Event-Source-URL, IP-Adresse und User-Agent an Meta übermitteln. Die Übermittlung dient der Conversion-Messung und Deduplizierung von Browser- und Server-Events.
Wir übermitteln keine Inhalte aus E-Mails, Calendly-Eingaben oder Gesprächsnotizen, keine Gesundheitsdaten, keine Reportinhalte, keine konkreten persönlichen Routenangaben und keine vollständigen Zahlungsdaten an Meta.
Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG.
22. Keine Google-Analytics- oder Google-Ads-Tags in diesem Schritt
Google Analytics, Google Ads und Google Tag Manager werden aktuell nicht geladen.
Falls diese Dienste später ergänzt werden, erfolgt dies nur nach separater technischer Umsetzung, aktualisierter Information und entsprechender Einwilligung.
23. Speicherdauer
Pending Checkouts ohne erfolgreiche Zahlung löschen oder anonymisieren wir regelmäßig nach 7 Tagen, soweit keine weitere Bearbeitung erforderlich ist.
Fehlgeschlagene oder abgebrochene Zahlungen speichern wir nur so lange, wie dies zur technischen Fehleranalyse oder zur Bearbeitung möglicher Supportanfragen erforderlich ist, in der Regel höchstens 14 Tage.
Den operativen Route-Check-Fall verarbeiten wir bis zu 90 Tage ab Report-Lieferung beziehungsweise letzter Aktivität bei einem unbezahlten Fall personenbezogen. Diese Frist dient Report-Erstellung, Lieferung, Nachkommunikation, Support und Qualitätssicherung.
Nach 90 Tagen entfernen wir aus der für Produktlernen bestimmten Kopie insbesondere Kontaktdaten, Inhalte aus Support-, Termin- oder Nachkommunikation, interne Gesprächsnotizen, Request-, Order- und Stripe-Referenzen, exakte Zeitpunkte, Netzwerk- und Zahlungsdaten sowie den finalen Reporttext. Wir können daraus einen separaten, de-identifizierten Detaildatensatz ohne Rückverknüpfungsschlüssel zum Ursprungsfall erzeugen.
Gesundheitsdaten werden nicht in die für Produktlernen bestimmte Kopie übernommen. Soweit sie unaufgefordert in Kommunikationsinhalten enthalten sind, werden sie nach Erkennung gelöscht oder geschwärzt, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
Dieser Detaildatensatz kann strukturierte Reiseprofilparameter, Inseln, Reihenfolge, Reisezeit, Nächte, Gruppe, Budgetgefühl, Mobilität, Tempo, Präferenzen, Entscheidungssnapshots, Scores, Regeln, Route-Audit-Seed sowie First-Assessment-, Tension-, Evidence-, Debug- und Engine-Versionen enthalten. Vorsorglich behandeln wir ihn weiterhin als personenbezogen, beschränken den Zugriff streng und löschen ihn spätestens 24 Monate ab demselben ursprünglichen Fristanker.
Dauerhaft speichern wir nur anonyme aggregierte Parameterstatistiken ohne einzelne Profile. Buckets mit weniger als fünf Fällen werden unterdrückt oder zusammengefasst.
Rechnungs-, Zahlungs-, Vertrags-, Consent-, Legal-, Widerrufs- und Erstattungsnachweise werden davon getrennt nach den gesetzlichen beziehungsweise zulässigen Fristen aufbewahrt, in der Regel sechs bis zehn Jahre, soweit steuer- oder handelsrechtliche Pflichten greifen.
Lead-Daten und E-Mail-Tipps-Einwilligungen speichern wir so lange, wie dies zur Bereitstellung der Ersteinschätzung, zur Nachweisbarkeit der Einwilligung oder zur Bearbeitung deiner Anfrage erforderlich ist.
Consent-Entscheidungen speichern wir so lange, wie dies zur Steuerung und zum Nachweis der Einwilligung erforderlich ist.
24. Empfänger und Dienstleister
Personenbezogene Daten können an technische Dienstleister übermittelt werden, die uns beim Betrieb der Website, beim Route-Check-Flow, beim Checkout, bei der Zahlungsabwicklung, beim Versand von E-Mails, bei der Speicherung der Daten, bei unterstützender KI-Verarbeitung oder bei optionaler Analyse und Marketing-Messung unterstützen.
Dazu gehören insbesondere Vercel für Hosting, Neon für die Postgres-Datenbank, Stripe für Zahlungsabwicklung, Resend für E-Mail-Versand, Calendly für Terminbuchung und Terminverwaltung, OpenAI und Anthropic/Claude für unterstützende KI-/LLM-Nutzung sowie, nach entsprechender Einwilligung, PostHog für Produktanalyse und Meta für Marketing-Messung.
Diese Dienstleister verarbeiten Daten nur im jeweils erforderlichen Umfang. Soweit sie als Auftragsverarbeiter für uns tätig sind, schließen wir Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
25. Drittlandübermittlungen
Einige eingesetzte Dienstleister können personenbezogene Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums verarbeiten, insbesondere in den USA. Dies kann insbesondere Vercel, Neon, Stripe, Resend, Calendly, OpenAI, Anthropic sowie, nach entsprechender Einwilligung, PostHog und Meta betreffen.
Soweit erforderlich, erfolgt die Verarbeitung auf Grundlage eines Angemessenheitsbeschlusses, insbesondere für nach dem EU-US Data Privacy Framework zertifizierte Empfänger, auf Grundlage geeigneter Garantien wie Standardvertragsklauseln oder auf Grundlage anderer gesetzlich vorgesehener Mechanismen.
Welche Übermittlungsgrundlage für den jeweiligen Dienst gilt, richtet sich nach der tatsächlich abgeschlossenen Anbieter- und Vertragskonfiguration. Soweit ein Empfänger wirksam nach dem EU-US Data Privacy Framework zertifiziert ist, kann die Übermittlung auf den hierfür bestehenden Angemessenheitsbeschluss gestützt werden. Andernfalls kommen insbesondere Standardvertragsklauseln und, soweit erforderlich, ergänzende Schutzmaßnahmen in Betracht. Informationen zu den im Einzelfall eingesetzten Garantien kannst du unter hallo@pharos.guide anfordern.
26. Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten je nach Verarbeitungsvorgang auf folgenden Rechtsgrundlagen:
Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung vorvertraglicher Maßnahmen oder zur Erfüllung des Route-Check-Vertrags erforderlich ist, insbesondere für Route-Check-Flow, Ersteinschätzung, Checkout-Zuordnung, Report-Erstellung, Lieferung und Nachkommunikation.
Art. 6 Abs. 1 lit. c DSGVO, soweit wir gesetzlich zur Verarbeitung oder Aufbewahrung verpflichtet sind, insbesondere für steuerliche und buchhalterische Pflichten.
Art. 6 Abs. 1 lit. f DSGVO, soweit wir ein berechtigtes Interesse am sicheren Betrieb der Website, an technischer Fehleranalyse, Missbrauchsvermeidung, interner Dokumentation, Qualitätssicherung und effizienter Bearbeitung von Anfragen haben.
Art. 6 Abs. 1 lit. a DSGVO, soweit du in Analyse, Marketing-Messung, E-Mail-Tipps oder sonstige freiwillige Verarbeitungen eingewilligt hast.
§ 25 TDDDG, soweit Informationen auf deinem Endgerät gespeichert oder ausgelesen werden.
27. Erforderlichkeit der Angaben
Nur die im Route-Check-Flow als erforderlich gekennzeichneten Angaben sind für die Vorbereitung, Abrechnung und Lieferung des Route Checks erforderlich. Ohne die erforderlichen Kontakt-, Reise-, Bestell- und Zahlungsangaben können wir den persönlichen Report nicht erstellen oder liefern. Weitere, nicht als erforderlich gekennzeichnete Angaben sind freiwillig.
Die E-Mail-Adresse kann außerdem erforderlich sein, um die Ersteinschätzung anzuzeigen oder den Route Check fortzusetzen. Die Einwilligung in Produktanalyse, Marketing-Messung oder E-Mail-Tipps ist freiwillig. Du kannst die Website und den Route Check auch ohne diese Einwilligungen nutzen.
Für die Nutzung der optionalen Online-Besprechungsmöglichkeit sind bei der Terminbuchung die für den Meeting-Link und die Terminverwaltung erforderlichen Angaben notwendig. Ohne diese Angaben kann das Onlinegespräch nicht durchgeführt werden. Der Route Check und die Lieferung des Reports bleiben davon unabhängig.
28. Deine Rechte
Du hast nach Maßgabe der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch.
Wenn eine Verarbeitung auf Einwilligung beruht, kannst du deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, hast du das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen.
Werden personenbezogene Daten verarbeitet, um Direktwerbung zu betreiben, hast du das Recht, jederzeit Widerspruch gegen die Verarbeitung dich betreffender personenbezogener Daten zum Zwecke derartiger Werbung einzulegen. Dies gilt auch für Profiling, soweit es mit solcher Direktwerbung in Verbindung steht. Wenn du widersprichst, werden deine personenbezogenen Daten anschließend nicht mehr zum Zwecke der Direktwerbung verwendet.
Du hast außerdem das Recht, dich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren.
29. Kontakt
Für Datenschutzfragen erreichst du uns unter: hallo@pharos.guide.
