Datenschutzerklärung für Bandexa
Version: Datenschutzerklärung Bandexa v1.0
Stand: 09.07.2026
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten im Zusammenhang mit der Registrierung, Nutzung und Bereitstellung der Software Bandexa für Betreiber von Campingplätzen, Stellplätzen, Höfen, Weingütern oder vergleichbaren Beherbergungs- und Stellplatzbetrieben.
Bandexa ist die Produkt- und Plattformbezeichnung der bereitgestellten Software. Bandexa ist keine eigenständige juristische Person.
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Zusammenhang mit Betreiberkonten, der Bandexa-Webanwendung, Vertragsdurchführung, Abrechnung, Support und Plattformbetrieb ist:
Jürgen Rieger
Einzelunternehmen / Softwareanbieter
handelnd unter der Produktbezeichnung Bandexa
Am Südhang 7
93336 Altmannstein
E-Mail: info@bandexa.com
Datenschutzkontakt: datenschutz@bandexa.com
2. Geltungsbereich und Rollenverteilung
Diese Datenschutzerklärung gilt für:
- Registrierung und Nutzung von Betreiberkonten,
- Nutzung der Bandexa-Webanwendung durch Betreiber und deren Nutzer,
- Vertragsdurchführung, Abrechnung, Support und Kommunikation mit Betreibern,
- technische Bereitstellung der öffentlichen Gastbuchung und des öffentlich einbettbaren Buchungswidgets.
Für personenbezogene Daten von Gästen, Kunden und Buchungsinteressenten des Betreibers ist grundsätzlich der jeweilige Betreiber Verantwortlicher im Sinne der DSGVO. Jürgen Rieger verarbeitet diese Daten im Rahmen von Bandexa in der Regel als Auftragsverarbeiter des Betreibers. Die Einzelheiten regelt der Vertrag zur Auftragsverarbeitung.
Soweit Jürgen Rieger personenbezogene Daten zu eigenen Zwecken verarbeitet, insbesondere zur Bereitstellung und Absicherung der Plattform, zur Vertragsdurchführung, Abrechnung, Kommunikation und Rechtsdurchsetzung, erfolgt dies in eigener Verantwortlichkeit.
3. Hosting, Serverstandort und technische Bereitstellung
Die Bandexa-Anwendung wird auf Serverinfrastruktur des Hostinganbieters Hetzner in Deutschland, Rechenzentrum Nürnberg, betrieben.
Beim Aufruf der Anwendung oder öffentlicher Bandexa-Funktionen werden technisch erforderliche Zugriffsdaten verarbeitet. Dazu können gehören:
- IP-Adresse,
- Datum und Uhrzeit des Zugriffs,
- aufgerufene URL,
- HTTP-Statuscode,
- übertragene Datenmenge,
- Referrer-URL,
- Browsertyp und Browserversion,
- Betriebssystem,
- Server-Logdaten zur Fehleranalyse und Sicherheit.
Die Verarbeitung erfolgt zur Auslieferung der Anwendung, zur Sicherstellung des technischen Betriebs, zur Fehleranalyse, zur Missbrauchs- und Angriffserkennung sowie zur Stabilität der Plattform.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren, stabilen und funktionsfähigen Betrieb der Software.
Server-Logdaten werden regelmäßig rotiert. Nach aktueller Server-Grundkonfiguration werden Logdateien wöchentlich rotiert und bis zu vier Wochen vorgehalten, soweit keine längere Speicherung zur Fehleranalyse, Sicherheit, Rechtsverfolgung oder Erfüllung gesetzlicher Pflichten erforderlich ist.
4. Registrierung und Betreiberkonto
Wenn Betreiber ein Konto anlegen oder Nutzer ein Betreiberkonto verwenden, werden insbesondere folgende Daten verarbeitet:
- Vorname und Nachname,
- E-Mail-Adresse,
- Passwort in gehashter Form,
- Name des Stellplatzes, Campingplatzes oder Betriebs,
- Betriebsart,
- Anzahl der Stellplätze, soweit angegeben,
- Organisations- und Mitgliedschaftsdaten,
- Rollen und Berechtigungen,
- Spracheinstellungen,
- Zeitpunkt der E-Mail-Verifikation,
- Zeitpunkt und Version akzeptierter Rechtstexte,
- Sitzungsdaten für Login und Nutzung.
Die Verarbeitung erfolgt zur Einrichtung, Bereitstellung und Verwaltung des Betreiberkontos sowie zur Durchführung vorvertraglicher Maßnahmen und des Nutzungsvertrags.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit Daten zur Absicherung der Anwendung, Missbrauchsprävention oder Fehleranalyse verarbeitet werden, ist Rechtsgrundlage zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
5. Nutzung der Bandexa-Verwaltungssoftware
Innerhalb der Anwendung können Betreiber Daten ihres Betriebs verwalten. Dazu gehören insbesondere:
- Stammdaten des Betriebs,
- Unterkunftstypen, Stellplätze, Kategorien, Preise, Saisons und Zusatzleistungen,
- Buchungen, Buchungsstatus und Stornierungen,
- Kunden- und Gästedaten,
- Zahlungsarten und Zahlungsstatus,
- Bankdaten des Betreibers, soweit für Banküberweisung hinterlegt,
- E-Mail-Vorlagen und Versanddaten,
- SMTP-Einstellungen für den E-Mail-Versand,
- Lagepläne, Kartenpositionen, Pins und Points of Interest,
- Abrechnungsdaten zur Bandexa-Gebühr.
Die Verarbeitung erfolgt zur Bereitstellung der Plattformfunktionen und zur Durchführung des Vertrags mit dem Betreiber.
Rechtsgrundlage für Daten des Betreibers und seiner Nutzer ist Art. 6 Abs. 1 lit. b DSGVO. Für technische Betriebs-, Sicherheits- und Fehlerdaten ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO. Soweit Jürgen Rieger Daten von Gästen und Kunden des Betreibers verarbeitet, erfolgt dies regelmäßig im Auftrag des Betreibers nach Art. 28 DSGVO.
6. Öffentliche Gastbuchung und Buchungswidget
Betreiber können öffentliche Buchungslinks oder ein öffentlich einbettbares Buchungswidget nutzen.
Bei Nutzung der öffentlichen Gastbuchung können insbesondere folgende personenbezogene Daten von Gästen verarbeitet werden:
- Vorname und Nachname,
- E-Mail-Adresse,
- Telefonnummer, soweit angegeben,
- Anreise- und Abreisedatum,
- ausgewählter Stellplatz oder ausgewählte Unterkunft,
- Anzahl und Art der reisenden Personen,
- gewählte Zusatzleistungen oder Ausstattungsmerkmale,
- Notizen des Gastes,
- ausgewählte Zahlungsart,
- Preis- und Zahlungssnapshot,
- Zeitpunkt der Zustimmung zur Datenschutzerklärung des Betreibers,
- Buchungsnummer und Buchungsstatus.
Für die Rechtmäßigkeit der Verarbeitung dieser Gastdaten ist grundsätzlich der jeweilige Betreiber verantwortlich. Jürgen Rieger verarbeitet diese Daten im Rahmen von Bandexa als Auftragsverarbeiter des Betreibers.
Der Betreiber ist insbesondere verantwortlich für Informationen gegenüber Gästen, eigene Datenschutzhinweise, Buchungsbedingungen, Stornobedingungen, Zahlungsarten, Kommunikation und die Bearbeitung von Betroffenenrechten.
7. Zahlungsarten und Zahlungsdienstleister
Betreiber können in Bandexa unterschiedliche Zahlungsarten aktivieren, insbesondere Banküberweisung, Bezahlung vor Ort und, sofern eingerichtet, Stripe.
Banküberweisung und Bezahlung vor Ort
Bei Banküberweisung oder Bezahlung vor Ort werden Zahlungsart, Zahlungsstatus und die zum Zeitpunkt der Buchung relevanten Zahlungsinformationen als Snapshot zur Buchung gespeichert. Bankdaten des Betreibers werden verarbeitet, soweit der Betreiber sie für die Zahlungsabwicklung hinterlegt.
Stripe
Betreiber können ein eigenes Stripe-Standard-Konto mit Bandexa verbinden. Bandexa speichert dabei insbesondere die Stripe-Konto-ID und technische Statusinformationen zur Verbindung. OAuth-Zugriffs- und Refresh-Tokens werden nicht dauerhaft gespeichert.
Wenn ein Gast Stripe als Zahlungsart wählt, wird er zu einem von Stripe bereitgestellten Checkout weitergeleitet. Die Zahlung wird im Stripe-Konto des jeweiligen Betreibers verarbeitet. Bandexa nimmt keine Kundengelder entgegen und führt keine Transfers zwischen Stripe-Konten aus.
Stripe verarbeitet dabei personenbezogene Daten in eigener Verantwortung oder nach eigener Rollenbewertung, insbesondere Zahlungsdaten, technische Daten, Betrugspräventionsdaten und Transaktionsdaten. Es gelten zusätzlich die Datenschutzinformationen von Stripe.
PayPal
Bandexa enthält eine vorbereitete PayPal-Kontoverknüpfung für Betreiber. Dabei kann ein Betreiber sein eigenes PayPal-Geschäftskonto verbinden. Gespeichert werden insbesondere Merchant-ID, Tracking-ID, Referral-ID, Berechtigungsstatus, Einwilligungsstatus und Kontostatus. PayPal-Passwörter oder API-Secrets des Betreibers werden nicht gespeichert.
PayPal-Zahlungen für Gäste werden nur angeboten, wenn diese Funktion freigegeben und vom Betreiber aktiviert wurde. PayPal verarbeitet dabei personenbezogene Daten nach eigener Rollenbewertung. Es gelten zusätzlich die Datenschutzinformationen von PayPal.
8. E-Mail-Versand
Betreiber können eigene SMTP-Daten hinterlegen, um Buchungsbestätigungen oder andere E-Mails über eigene Mailserver zu versenden. SMTP-Passwörter werden verschlüsselt gespeichert.
Beim Versand von E-Mails können insbesondere verarbeitet werden:
- Empfänger-E-Mail-Adresse,
- Empfängername,
- Betreff,
- Nachrichtentext,
- zugehörige Buchungsnummer,
- Versandstatus,
- Fehlermeldungen und technische Versanddaten.
E-Mails werden in eine Warteschlange eingestellt und anschließend verarbeitet. Fehlerhafte Nachrichten können mehrfach erneut verarbeitet werden.
Für Inhalt, Anlass und Empfänger gastbezogener E-Mails ist grundsätzlich der jeweilige Betreiber verantwortlich. Bandexa stellt die technische Versandfunktion bereit.
9. Karten, Lagepläne und externe Kartendienste
Die Anwendung verwendet Kartenfunktionen zur Einrichtung und Darstellung von Stellplätzen, Lageplänen, Pins und Points of Interest.
Je nach Konfiguration werden Kartenkacheln und Kartendaten externer Anbieter geladen, insbesondere von OpenStreetMap/OpenStreetMap.de und CARTO. Für die Adresssuche im Einrichtungsprozess können Suchanfragen an Nominatim/OpenStreetMap übermittelt werden.
Beim Abruf externer Kartenkacheln oder Geocoding-Dienste können technische Daten wie IP-Adresse, Browserinformationen, Zeitpunkt des Abrufs und angefragte Kartenausschnitte oder Suchbegriffe an den jeweiligen Anbieter übermittelt werden.
Die Verarbeitung dient der Einrichtung und Nutzung der Stellplatzverwaltung sowie der Darstellung buchbarer Stellplätze. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der nutzbaren geografischen Darstellung und Verwaltung von Stellplätzen und Buchungsmöglichkeiten.
10. Cookies und ähnliche Technologien
Bandexa verwendet technisch erforderliche Cookies und vergleichbare Technologien für Login, Sitzungsverwaltung und Sicherheitsfunktionen.
Diese Cookies sind erforderlich, um angemeldete Nutzer wiederzuerkennen, die Sitzung abzusichern und die Anwendung bereitzustellen. Session-Cookies werden regelmäßig beim Schließen des Browsers oder beim Logout gelöscht.
Rechtsgrundlage für die Verarbeitung personenbezogener Daten ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung für die Vertragsdurchführung erforderlich ist, und Art. 6 Abs. 1 lit. f DSGVO für Sicherheits- und Stabilitätszwecke. Das Speichern oder Auslesen technisch erforderlicher Informationen auf Endgeräten erfolgt nach § 25 Abs. 2 TDDDG ohne Einwilligung.
Nach aktuellem Stand setzt Bandexa innerhalb der App keine Analytics-, Marketing- oder Tracking-Cookies ein.
11. Kontaktaufnahme und Support
Wenn Betreiber, Nutzer oder Interessenten Kontakt aufnehmen, werden die übermittelten Daten verarbeitet, insbesondere Name, E-Mail-Adresse, Inhalt der Nachricht, zugehöriger Betrieb und technische Metadaten der Kommunikation.
Die Verarbeitung erfolgt zur Bearbeitung der Anfrage, zur Vertragsdurchführung, zur Fehleranalyse und zur Dokumentation der Kommunikation.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn die Anfrage mit einem Vertrag oder vorvertraglichen Maßnahmen zusammenhängt, andernfalls Art. 6 Abs. 1 lit. f DSGVO.
12. Bandexa-Abrechnung
Zur Abrechnung der Bandexa-Gebühr werden abrechenbare Buchungen und Abrechnungszeiträume verarbeitet.
Verarbeitet werden insbesondere:
- Betreiber- und Organisationsdaten,
- Buchungsnummern,
- Buchungswert zum Zeitpunkt der Reservierung,
- Anzahl abrechenbarer Buchungen,
- Abrechnungszeitraum,
- Bandexa-Gebühr,
- Zahlungs- und Rechnungsstatus, soweit später erforderlich.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO zur Vertragsdurchführung und Art. 6 Abs. 1 lit. c DSGVO, soweit handels- oder steuerrechtliche Pflichten bestehen.
13. Empfänger personenbezogener Daten
Personenbezogene Daten können an folgende Empfänger oder Kategorien von Empfängern übermittelt werden:
- Hetzner Online GmbH für Hosting, Server- und Datenbankbetrieb,
- Stripe, soweit der Betreiber Stripe aktiviert oder verbindet,
- PayPal, soweit der Betreiber PayPal aktiviert oder verbindet,
- vom Betreiber konfigurierte SMTP- oder E-Mail-Dienstleister,
- OpenStreetMap/OpenStreetMap.de, Nominatim/OpenStreetMap und CARTO, soweit Kartenfunktionen genutzt werden,
- Steuerberater, Rechtsberater, Behörden oder Gerichte, soweit gesetzlich erforderlich,
- technische Dienstleister, soweit diese für Betrieb, Wartung, Sicherheit oder Support erforderlich sind.
Eine Weitergabe erfolgt nur, soweit hierfür eine Rechtsgrundlage besteht, ein Vertrag zur Auftragsverarbeitung abgeschlossen wurde, eine gesetzliche Verpflichtung besteht oder der Betreiber den jeweiligen Dienst selbst aktiviert oder konfiguriert hat.
14. Drittlandübermittlungen
Die zentrale Bandexa-Anwendung wird auf Servern in Deutschland bei Hetzner betrieben.
Bei Nutzung externer Dienste wie Stripe, PayPal, Karten- oder E-Mail-Diensten kann eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums nicht ausgeschlossen sein. In diesen Fällen erfolgt eine Übermittlung nur, soweit die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, etwa durch Angemessenheitsbeschlüsse, EU-Standardvertragsklauseln oder andere geeignete Garantien.
Soweit der Betreiber externe Dienste selbst aktiviert oder konfiguriert, ist er für die Prüfung der jeweiligen Rollen, Rechtsgrundlagen und Informationspflichten gegenüber Gästen mitverantwortlich oder verantwortlich.
15. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für die jeweiligen Zwecke erforderlich ist.
Betreiberkonto- und Vertragsdaten werden grundsätzlich für die Dauer des Vertragsverhältnisses gespeichert. Nach Vertragsende werden Daten gelöscht oder gesperrt, soweit keine gesetzlichen Aufbewahrungspflichten, Abrechnungszwecke, Rechtsverteidigung oder berechtigte Interessen entgegenstehen.
Aktive Anwendungsdaten werden nach Vertragsende nach Maßgabe des Vertrags zur Auftragsverarbeitung grundsätzlich innerhalb von 30 Tagen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Gründe entgegenstehen.
Backups werden täglich nachts erstellt und für maximal 14 Tage aufbewahrt. Nach Ablauf der Aufbewahrungsfrist werden Backups im Rahmen der regulären Backup-Zyklen überschrieben oder gelöscht.
Server-Logdaten werden regelmäßig rotiert. Nach aktueller Server-Grundkonfiguration werden Logdateien wöchentlich rotiert und bis zu vier Wochen vorgehalten, soweit keine längere Speicherung zur Fehleranalyse, Sicherheit, Rechtsverfolgung oder Erfüllung gesetzlicher Pflichten erforderlich ist.
Gast-, Buchungs-, Zahlungs- und Rechnungsdaten können gesetzlichen handels- und steuerrechtlichen Aufbewahrungspflichten des Betreibers unterliegen. Die konkrete Löschung oder Sperrung dieser Daten richtet sich bei Gastdaten grundsätzlich nach den Vorgaben des jeweiligen Betreibers.
16. Sicherheit
Jürgen Rieger setzt technische und organisatorische Maßnahmen ein, um personenbezogene Daten gegen Verlust, Missbrauch, unbefugten Zugriff und unbefugte Veränderung zu schützen. Dazu gehören insbesondere:
- Betrieb über HTTPS/TLS,
- passwortgeschützte Nutzerkonten,
- Hashing von Nutzerpasswörtern,
- Session-Cookies mit HttpOnly- und SameSite-Einstellungen,
- Speicherung zentraler Konfigurationsdateien außerhalb des Webroots,
- verschlüsselte Speicherung von SMTP-Passwörtern,
- serverseitige Validierung von Eingaben,
- transaktionale Prüfung von Buchungsverfügbarkeiten,
- signierte Stripe-Webhooks für Zahlungsstatus, soweit Stripe aktiviert ist,
- Mandantentrennung über Organisations-IDs,
- tägliche nächtliche Backups mit maximal 14 Tagen Aufbewahrung,
- Hosting auf Servern in Deutschland.
17. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere folgende Rechte:
- Auskunft über die verarbeiteten personenbezogenen Daten,
- Berichtigung unrichtiger Daten,
- Löschung personenbezogener Daten,
- Einschränkung der Verarbeitung,
- Datenübertragbarkeit,
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen,
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft,
- Beschwerde bei einer Datenschutzaufsichtsbehörde.
Bei Gastbuchungen über die öffentliche Gastbuchung oder das Buchungswidget sollte die Anfrage grundsätzlich auch an den jeweiligen Betreiber gerichtet werden, da dieser regelmäßig Verantwortlicher für die Buchungsdaten ist. Jürgen Rieger unterstützt Betreiber im Rahmen der Auftragsverarbeitung bei der Bearbeitung betroffener Rechte.
18. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
19. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung kann angepasst werden, wenn sich technische Funktionen, eingesetzte Dienstleister, rechtliche Anforderungen oder Verarbeitungsprozesse ändern.