Datenschutzerklärung
Stand: 10. Juli 2026 · Version 1.0
Auch verfügbar auf English. Rechtlich maßgeblich ist die deutsche Fassung.
Diese Datenschutzerklärung informiert darüber, welche personenbezogenen Daten wir auf der Plattform Picdeo (www.picdeo.de) verarbeiten, zu welchen Zwecken und welche Rechte Ihnen zustehen. Picdeo ist eine B2B-Plattform: Anbieter aus der Reisebranche stellen offizielles Medienmaterial bereit, Reisebüros nutzen es für Beratung und Werbung.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO):
Picdeo
Inhaber: Benjamin Bindewald, Einzelunternehmer
Bahnhofstraße 12
61200 Wölfersheim
Deutschland
E-Mail: benny@besserurlauben.de
Telefon: +49 6036 9047960
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür derzeit nicht vorliegen.
2. Überblick: Grundsätze der Verarbeitung
- Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb der Plattform, die Erfüllung unserer Verträge oder aufgrund gesetzlicher Pflichten erforderlich ist — oder Sie eingewilligt haben.
- Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Werbezwecken an Dritte weiter.
- Picdeo richtet sich ausschließlich an Unternehmen. Verarbeitet werden vor allem geschäftliche Kontakt- und Kontodaten der handelnden Personen (z. B. Name, geschäftliche E-Mail-Adresse, Organisationszugehörigkeit).
- Rechtsgrundlagen sind je nach Vorgang: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), lit. c (rechtliche Verpflichtung), lit. f (berechtigtes Interesse) und lit. a (Einwilligung).
3. Hosting und Infrastruktur
Für den Betrieb der Plattform setzen wir folgende Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) ein:
3.1 Vercel (Anwendungs-Hosting)
Die Webanwendung wird bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA, betrieben. Vercel verarbeitet dabei technisch notwendige Verbindungsdaten (IP-Adresse, Request-Daten). Mit Vercel besteht ein Auftragsverarbeitungsvertrag; die Übermittlung in die USA ist durch das EU-U.S. Data Privacy Framework bzw. EU-Standardvertragsklauseln abgesichert.
3.2 Supabase (Datenbank, Authentifizierung, Medienspeicher)
Datenbank, Login-System und Medienspeicher laufen bei Supabase Inc. (970 Toa Payoh North #07-04, Singapur) in einer EU-Projektregion (Frankfurt, eu-central-1). Gespeichert werden Kontodaten, Organisationsdaten, hochgeladene Mediendateien und die in dieser Erklärung beschriebenen Nutzungsdaten. Mit Supabase besteht ein Auftragsverarbeitungsvertrag auf Basis der EU-Standardvertragsklauseln.
3.3 Medienspeicher (S3-kompatibler Objektspeicher)
Hochgeladene Mediendateien (Bilder, Videos, PDFs) liegen in einem S3-kompatiblen Objektspeicher in der EU (Frankfurt). Der Abruf erfolgt über zeitlich begrenzte, signierte URLs — Mediendateien sind nicht öffentlich zugänglich, sofern der Anbieter sie nicht veröffentlicht hat.
Rechtsgrundlage für Hosting und Speicherung: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vertraglich geschuldeten Plattform) sowie lit. f (berechtigtes Interesse an sicherem, effizientem Betrieb).
4. Server-Logs
Beim Aufruf der Plattform werden automatisch Protokolldaten verarbeitet: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Referrer-URL, Browsertyp und -version, Betriebssystem. Diese Daten sind technisch erforderlich, um die Website auszuliefern, und dienen der Stabilität, Fehleranalyse und Angriffserkennung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Logdaten werden in der Regel nach spätestens 30 Tagen gelöscht oder anonymisiert, sofern sie nicht zur Aufklärung konkreter Vorfälle länger benötigt werden.
5. Cookies und Local Storage
Wir verwenden ausschließlich technisch notwendige Cookies und Local-Storage-Einträge — kein Tracking, keine Werbe-Cookies.
| Typ | Zweck | Dauer |
|---|---|---|
| Auth-Cookies | Login-Sitzung (Supabase Auth, sb-*) | Sitzung/Refresh |
| Local Storage | Oberflächen-Einstellungen (z. B. Ansichts- und Hinweis-Status) | bis zur Löschung |
Rechtsgrundlagen: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich) und Art. 6 Abs. 1 lit. b DSGVO. Einzelheiten: Cookie-Richtlinie.
6. Registrierung, Login und Benutzerkonten
Für die Nutzung der Plattform ist ein Benutzerkonto erforderlich. Bei der Registrierung verarbeiten wir: Name, geschäftliche E-Mail-Adresse, Passwort (nur als kryptografischer Hash), Organisationszugehörigkeit und Rolle, Zeitpunkt der Registrierung sowie die Version der akzeptierten Vertragsbedingungen. Team-Einladungen verarbeiten die E-Mail-Adresse der eingeladenen Person und einen zeitlich begrenzten Einladungslink. Für die Funktion „Passwort vergessen" versenden wir einen zeitlich begrenzten Zurücksetzungslink an die hinterlegte E-Mail-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Kontoverwaltung als Teil des Plattformvertrags).
7. Organisationen: Anbieter und Reisebüros
Konten sind Organisationen zugeordnet (Anbieter oder Reisebüro). Zu Organisationen verarbeiten wir Firmendaten (Name, Typ, Land, Stadt, Beschreibung, Website, Logo/Coverbild, Social-Media-Links) sowie den Verifizierungsstatus. Anbieterprofile können öffentlich sichtbar sein — sie enthalten Firmendaten, keine personenbezogenen Pflichtangaben. Firmendaten juristischer Personen sind in der Regel nicht personenbezogen; bei Einzelunternehmen können sie es sein.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die öffentliche Darstellung des Anbieterprofils zusätzlich die vom Anbieter gewählten Einstellungen.
8. Dateiuploads und KI-gestützte Verschlagwortung
Anbieter laden Mediendateien (Bilder, Videos, PDFs, Texte) samt Metadaten (Titel, Beschreibung, Rechteinhaber, Destination, Tags, Gültigkeit) hoch. Wir speichern zusätzlich technische Daten je Upload: Dateigröße, Dateityp, SHA-256-Prüfsumme (Integritätssicherung), Zeitpunkt und hochladendes Benutzerkonto (Nachvollziehbarkeit innerhalb der Organisation, Änderungsverlauf).
KI-Verschlagwortung (optional): Auf Wunsch des Anbieters analysieren wir hochgeladene Bilder automatisiert, um Verschlagwortungs-Vorschläge (Tags, Kategorien) zu erzeugen. Hierzu wird das Bild an die Anthropic PBC (San Francisco, USA) als Auftragsverarbeiter übermittelt. Es werden nur die Bilddaten und sachliche Metadaten übertragen, keine Kontodaten. Die Übermittlung in die USA ist durch EU-Standardvertragsklauseln bzw. das EU-U.S. Data Privacy Framework abgesichert. Inhalte werden von Anthropic nicht zum Training von KI-Modellen verwendet.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Upload als Vertragsleistung), lit. f (Integritätssicherung, Missbrauchsprävention); die KI-Verschlagwortung erfolgt nur auf aktive Anforderung des Anbieters.
9. Downloads, Lizenznachweise und Downloadhistorie
Lädt ein Reisebüro ein Medium herunter, entsteht ein Lizenzvorgang. Wir protokollieren dazu: herunterladende Organisation und Benutzerkonto, Medium und Version, Lizenztyp, Datum und Uhrzeit, Download-/Lizenznummer sowie die SHA-256-Prüfsumme der Datei. Auf dieser Basis stellen wir den Lizenznachweis (PDF-Zertifikat mit Verifikations-QR-Code) aus; die Echtheit kann öffentlich unter picdeo.de/lizenz/[Nummer] geprüft werden — die öffentliche Prüfseite zeigt dabei nur lizenzbezogene Angaben, keine personenbezogenen Daten des herunterladenden Mitarbeiters.
Diese Protokollierung ist Kern der Plattform: Sie schafft Rechtssicherheit für beide Seiten und ermöglicht Anbietern aggregierte Download-Statistiken.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Lizenzabwicklung), lit. f (Nachweisführung, Missbrauchsprävention), lit. c i. V. m. handels- und steuerrechtlichen Aufbewahrungspflichten.
10. E-Mail-Kommunikation und Benachrichtigungen
Wir versenden transaktionale E-Mails: Registrierungs- und Einladungs-E-Mails, Passwort-Zurücksetzung, Lizenzbestätigungen an Reisebüros sowie — je nach gewählter Einstellung — Download-Benachrichtigungen an Anbieter (sofort, täglich oder wöchentlich zusammengefasst; abschaltbar). Werbliche Newsletter versenden wir nur mit gesonderter Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die jederzeit widerrufbar ist.
Für den Versand nutzen wir Resend (Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA) als Auftragsverarbeiter. Verarbeitet werden Empfängeradresse, Betreff und Zustelldaten. Die Übermittlung in die USA ist durch EU-Standardvertragsklauseln bzw. das EU-U.S. Data Privacy Framework abgesichert; der Versand erfolgt über eine EU-Versanddomain.
11. Kontaktaufnahme
Bei Kontaktaufnahme per Formular oder E-Mail verarbeiten wir die mitgeteilten Angaben (Name, E-Mail-Adresse, Anliegen), um die Anfrage zu bearbeiten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. lit. f. Anfragedaten löschen wir, sobald die Anfrage abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
12. Reichweitenmessung und interne Statistiken
Wir setzen derzeit keine externen Analyse- oder Tracking-Dienste ein (kein Google Analytics, keine Werbepixel). Für Anbieter erstellen wir plattforminterne Statistiken (z. B. Aufrufe und Downloads je Medium) auf Basis der ohnehin anfallenden Vorgangsdaten; die Auswertung erfolgt organisationsbezogen bzw. aggregiert. Sollten wir künftig ein datenschutzfreundliches Reichweiten-Tool einführen, aktualisieren wir diese Erklärung vorab.
13. Schriftarten (lokal eingebunden)
Wir verwenden Webfonts (u. a. Google Fonts), die lokal auf unseren Servern gehostet werden. Beim Seitenaufruf wird keine Verbindung zu Servern von Google aufgebaut.
14. YouTube-Einbindungen (optional, Zwei-Klick)
Einzelne Seiten können YouTube-Videos einbinden (z. B. Profilvideos von Anbietern). Falls eingesetzt, erfolgt die Einbindung im erweiterten Datenschutzmodus (youtube-nocookie.com) und erst nach aktivem Klick: Vor dem Klick wird keine Verbindung zu YouTube aufgebaut. Mit dem Abspielen verarbeitet Google Ireland Ltd. (Gordon House, Barrow Street, Dublin 4, Irland) Verbindungs- und Nutzungsdaten, ggf. mit Übermittlung in die USA (Google LLC), abgesichert über das EU-U.S. Data Privacy Framework.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG (Einwilligung durch aktiven Klick).
15. Zukünftige Dienste: Stripe und Pipedrive
Die folgenden Dienste sind derzeit nicht aktiv. Vor ihrer Einführung wird diese Erklärung aktualisiert:
15.1 Stripe (Zahlungsabwicklung — geplant)
Für künftige kostenpflichtige Anbieter-Leistungen planen wir die Zahlungsabwicklung über Stripe (Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland). Stripe verarbeitet dann Zahlungs- und Rechnungsdaten teilweise in eigener Verantwortung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
15.2 Pipedrive (Kundenmanagement — geplant)
Für die Verwaltung von Geschäftskontakten planen wir den Einsatz von Pipedrive (Pipedrive OÜ, Mustamäe tee 3a, 10615 Tallinn, Estland) als Auftragsverarbeiter. Verarbeitet werden dann geschäftliche Kontaktdaten und Kommunikationsnotizen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
16. Empfänger und Übermittlung in Drittländer
Empfänger personenbezogener Daten sind ausschließlich die in dieser Erklärung genannten Auftragsverarbeiter sowie — soweit gesetzlich erforderlich — Behörden. Innerhalb der Plattform sehen Anbieter Angaben zu Downloads ihrer Medien (Organisation, Zeitpunkt, Medium); Reisebüros sehen die veröffentlichten Inhalte und Profile der Anbieter.
Bei Dienstleistern mit Sitz oder Verarbeitung außerhalb der EU/des EWR (Vercel, Resend, Anthropic, ggf. Google) stützen wir die Übermittlung auf Angemessenheitsbeschlüsse (EU-U.S. Data Privacy Framework) und/oder EU-Standardvertragsklauseln (Art. 44 ff. DSGVO).
17. Speicherdauer
- Konto- und Organisationsdaten: für die Dauer der Plattformnutzung; nach Kontolöschung werden die Daten gelöscht oder anonymisiert, soweit keine Aufbewahrungspflichten bestehen.
- Lizenzvorgänge und Lizenznachweise: für die Dauer der gesetzlichen Aufbewahrungsfristen (HGB/AO) und darüber hinaus, soweit dies zum Nachweis der Lizenzkette erforderlich ist.
- Gelöschte Inhalte: Medien werden zunächst deaktiviert und anschließend nach einem definierten Prozess endgültig entfernt; bestehende Lizenznachweise bleiben davon unberührt.
- Server-Logs: siehe Abschnitt 4.
18. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung genügt eine formlose Nachricht an benny@besserurlauben.de.
Außerdem haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Zuständig für uns: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden, www.datenschutz.hessen.de.
19. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, u. a.: TLS-Verschlüsselung aller Verbindungen, Passwort-Hashing, rollenbasierte Zugriffskontrolle mit Mandantentrennung auf Datenbankebene (Row Level Security), signierte und zeitlich begrenzte Download-URLs, SHA-256-Integritätsprüfung von Mediendateien sowie Protokollierung sicherheitsrelevanter Vorgänge.
20. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich die Plattform, die eingesetzten Dienste oder die Rechtslage ändern. Es gilt die jeweils auf der Website veröffentlichte Fassung; wesentliche Änderungen kündigen wir registrierten Nutzern in geeigneter Weise an.