ÖFFENTLICHE INFORMATION
Datenschutzerklärung
Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten die UrlaubsApp verarbeitet, zu welchen Zwecken dies geschieht und welche Rechte betroffene Personen haben.
1. Verantwortlicher
Verantwortlicher ist:
Guido SchlechtriemNarzissenweg 5
50226 Frechen
Deutschland
E-Mail: support@meine-urlaubsapp.de
2. Allgemeines
Die UrlaubsApp wird privat, kostenlos und nicht kommerziell betrieben. Sie dient der privaten Planung und Organisation von Reisen. Wir schützen personenbezogene Daten und verarbeiten sie nur, soweit dies für die bereitgestellten Funktionen, die Sicherheit und den Betrieb erforderlich ist oder eine optionale Funktion ausdrücklich genutzt wird. Eine dauerhafte Verfügbarkeit des Dienstes wird nicht zugesichert.
3. Reiseplanung und Reisedaten
Je nach Nutzung können Reisen, Reisezeiträume, Reiseziele, Teilnehmer, Tourpunkte, Aufgaben, Packlisten, Dokumente, Kosten, Zahlungen, Kalenderinformationen, Notizen sowie Buchungs- und Reservierungsinformationen verarbeitet werden. Der Umfang hängt davon ab, welche Funktionen verwendet werden und welche Informationen Benutzer selbst eingeben.
4. Registrierung und Benutzerkonto
Für ein Benutzerkonto können Name beziehungsweise Benutzerbezeichnung, E-Mail-Adresse, ein geschütztes Passwort, Sprache und weitere Einstellungen, der letzte erfolgreiche Login sowie technische Konto- und Sicherheitsinformationen gespeichert werden. Passwörter werden nicht im Klartext, sondern geschützt gehasht gespeichert.
Die E-Mail-Adresse wird unter anderem für Kontofunktionen, Passwortwiederherstellung, Benachrichtigungen, Sicherheitsinformationen und Warnungen vor einer Inaktivitätslöschung verwendet.
5. Cookies und lokaler Speicher
Die Anwendung verwendet ausschließlich einen technisch erforderlichen Session-Cookie. Der frühere Cookie vacation_language wird nicht mehr gesetzt. Nicht angemeldete Benutzer können ihre Sprachpräferenz ausschließlich als de oder en im lokalen Browser-Speicher speichern. Angemeldete Benutzer verwenden die im Benutzerkonto gespeicherte Sprache.
Es werden keine Cookies für Werbung, Tracking oder Besucheranalyse eingesetzt. Es gibt kein Google Analytics, kein Matomo, kein vergleichbares Besuchertracking, keine Werbeprofile und keinen Verkauf personenbezogener Daten.
6. Gemeinsame Reisen und Berechtigungen
Reisen können mit anderen registrierten Benutzern geteilt werden. Berechtigungen können Lese- oder Schreibzugriff ermöglichen. Bei einer Kontolöschung kann eine eigene Reise auf einen anderen aktiven Benutzer mit Schreibberechtigung übertragen werden. Gibt es keinen geeigneten Nachfolger, kann die Reise gelöscht werden.
7. Dokumente und Dateien
Benutzer können Dokumente zu Reisen oder Tourpunkten hochladen. Für den Inhalt ist der jeweilige Benutzer verantwortlich. Dokumente werden entsprechend den Reiseberechtigungen bereitgestellt. Bei der endgültigen Löschung einer Reise oder eines Kontos werden ausschließlich zugehörige Dateien gelöscht, sofern keine erforderlichen Bezüge mehr bestehen.
8. Persönlicher Urlaubskalender
Der persönliche Urlaubskalender kann freie und nicht verfügbare Tage, Bezeichnungen und Notizen, Reisen, Feiertage, Schulferien sowie externe Kalender enthalten. Externe HTTPS- oder Webcal-Kalender sind optional. Ihr Abruf erfolgt vom Server der UrlaubsApp zum jeweiligen Kalenderanbieter. Dieser erhält technisch die Server-IP-Adresse und notwendige Verbindungsinformationen.
9. Hosting
Die Anwendung wird bei folgendem Anbieter gehostet:
Henrik Kramer e. K. (Prepaid-Hoster)Kurpromenade 48
23743 Grömitz
Deutschland
Nach Angaben des Hostinganbieters befindet sich die Serverinfrastruktur in Deutschland. Beim Hosting können technisch erforderliche Verbindungs- und Sicherheitsinformationen verarbeitet werden. Ein Vertrag zur Auftragsverarbeitung mit dem Hoster ist vom Betreiber außerhalb der Anwendung zu prüfen und gegebenenfalls abzuschließen.
10. Technische Protokollierung
Das Anwendungs-Request-Log speichert die HTTP-Methode, den bereinigten Pfad, den HTTP-Status und die Bearbeitungsdauer. Query-Strings, IP-Adressen, User-Agent und Referrer werden dort nicht gespeichert. Sensitive Tokenpfade werden maskiert.
Normale App-Logs enthalten insbesondere keine Passwort-Reset-Codes, Freigabetokens, vollständigen Geocoding-Suchbegriffe, vollständigen Adressen oder Koordinaten. Auf Hosting-, Netzwerk- oder Mailserverebene können unabhängig davon technisch erforderliche Protokolle entstehen. Eine verbindliche Retention dieser Hostlogs ist noch separat zu konfigurieren.
11. Karten
Bei Kartenansichten kann ein direkter Browserkontakt zu OpenStreetMap-Tiles, OpenTopoMap-Tiles und – sofern aktiviert – MapTiler Satellite entstehen. Dabei können IP-Adresse, User-Agent, Zeitpunkt, Kartenposition, Zoomstufe und angeforderte Kartenkacheln übertragen werden.
Die Anwendung verwendet die Referrer-Policy strict-origin. Dadurch werden bei Cross-Origin-Anfragen keine vollständigen Seitenpfade oder Query-Strings als Referrer übertragen. MapTiler wird von der MapTiler AG in der Schweiz bereitgestellt.
12. Geocoding
Für die Ortssuche wird Nominatim der OpenStreetMap Foundation verwendet. Der Kontakt erfolgt ausschließlich vom Server der UrlaubsApp zum Anbieter. Je nach Funktion werden Suchbegriffe oder Adressen sowie beim Reverse-Geocoding Koordinaten übertragen. Ein direkter Browserkontakt zu Nominatim findet nicht statt. Technische Geocodingdaten werden nach 90 Tagen gemäß dem implementierten Löschkonzept gelöscht.
13. Routing
Routinganfragen werden serverseitig gekapselt: Browser → UrlaubsApp → OSRM oder Valhalla. Es besteht kein direkter Browserkontakt zu diesen Routingprovidern. Übertragen werden Start- und Zielkoordinaten, gegebenenfalls Zwischenpunkte sowie das Routingprofil.
14. Wetter
Für Wetterdaten werden Open-Meteo-Endpunkte verwendet: api.open-meteo.com, archive-api.open-meteo.com und gegebenenfalls marine-api.open-meteo.com. Der Kontakt erfolgt vom Server. Übertragen werden Koordinaten, Datum oder Zeitraum und die erforderlichen Wetterparameter. Namen und E-Mail-Adressen werden dafür nicht übertragen.
15. Ferien und Feiertage
Die OpenHolidays API wird serverseitig abgerufen. Übertragen werden Land, Bundesland beziehungsweise Region, Sprache und Zeitraum. Eine Benutzeridentität ist für diesen Abruf nicht erforderlich.
16. Wechselkurse
Für Wechselkurse wird Frankfurter serverseitig verwendet. Übertragen werden Ausgangswährung, Zielwährung und gegebenenfalls das Kursdatum. Namen und E-Mail-Adressen sind dafür nicht erforderlich.
17. Flugstatus
Die optionale Flugstatusfunktion verwendet Aviationstack beziehungsweise APILayer. Der Abruf erfolgt serverseitig und übermittelt die für die Flugstatusabfrage erforderlichen Fluginformationen. Technische Flight-API-Requestdaten werden 90 Tage aufbewahrt. Fachliche Flugdaten werden nicht pauschal nach 90 Tagen gelöscht und können Bestandteil einer Reise bleiben.
18. Optionale KI-Funktionen
Der optionale KI-Reiseplaner, Reiseberater und die KI-Reisesuche werden nur nach Benutzeraktion und vorhandenem Datenschutzhinweis genutzt. An OpenAI werden nur erforderliche minimierte Reisedaten übertragen, zum Beispiel Ziel, Zeitraum, Teilnehmeranzahl oder -kategorien, Tourpunktkategorien, Orte, Zeitfenster, Reisepräferenzen und gegebenenfalls Budget oder Währung.
Soweit nicht fachlich zwingend, werden E-Mail-Adresse, interne Benutzer-ID, Sessiondaten, Dokumente, Buchungsnummern, Zahlungsinformationen und Secrets nicht übertragen. OpenAI kann Daten in den USA und weiteren Jurisdiktionen verarbeiten. Technische oder nicht übernommene KI-Daten werden 90 Tage aufbewahrt; ausdrücklich in eine Reise übernommene KI-Ergebnisse können als fachliche Reisedaten erhalten bleiben.
19. E-Mail-Versand
Für den produktiven Versand verwendet die UrlaubsApp den auf dem Produktivserver eingerichteten eigenen Mailserver. E-Mails dienen unter anderem Kontofunktionen, Passwortwiederherstellung, Benachrichtigungen, Reiseinformationen, Sicherheitsinformationen und Inaktivitätswarnungen.
Beim Versand werden notwendigerweise Empfängeradresse, Absender, Nachrichteninhalt und technische Zustellinformationen verarbeitet. Anwendungsseitige technische Mail- und Delivery-Logs werden 30 Tage aufbewahrt, soweit kein aktiver Reminderzustand geschützt werden muss.
20. Benachrichtigungen
Gelesene Benachrichtigungen werden nach 90 Tagen gelöscht. Ungelesene Benachrichtigungen bleiben bestehen und werden nicht allein wegen ihres Alters gelöscht, damit wichtige Informationen nicht verloren gehen.
21. Auditdaten
Login-Audits werden 90 Tage und Reise-Audits 180 Tage aufbewahrt. Nach einer Kontolöschung werden personenbezogene Benutzerbezüge in gemeinsam benötigten historischen Daten soweit erforderlich anonymisiert.
22. Externe Links
Die Anwendung kann Links zu Google Maps, OpenStreetMap, FlightAware, ChatGPT, Reise- oder Touranbietern und KI-Quellen enthalten. Ein externer Kontakt entsteht bei diesen Links grundsätzlich erst nach einem Benutzerklick. Ab diesem Zeitpunkt gelten die Datenschutzbedingungen des jeweiligen externen Anbieters.
23. Lokale Ressourcen statt CDNs
Lucide, Leaflet, GeoJSON und zentrale Statistikressourcen werden lokal ausgeliefert. Es bestehen keine produktiven Browserkontakte zu unpkg.com oder cdn.jsdelivr.net. Diese lokalen Ressourcen sind nicht mit den oben beschriebenen Karten-Tile-Anbietern gleichzusetzen.
24. Rechtsgrundlagen
Die Verarbeitung erfolgt, soweit einschlägig, auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO für zur Nutzung und Bereitstellung erforderliche Verarbeitungen, Art. 6 Abs. 1 lit. f DSGVO für berechtigte technische Sicherheits- und Betriebsinteressen sowie Art. 6 Abs. 1 lit. a DSGVO bei ausdrücklich einwilligungsabhängigen optionalen Funktionen.
25. Speicherdauern im Überblick
| Datenart | Aufbewahrung |
|---|---|
| Technische Mail-/Delivery-Logs | 30 Tage |
| Login-Audit | 90 Tage |
| Gelesene Benachrichtigungen | 90 Tage |
| Flight-API-Requestlogs | 90 Tage |
| Technische/nicht übernommene KI-Daten | 90 Tage |
| Technische Geocodingdaten | 90 Tage |
| Reise-Audit | 180 Tage |
| Fachliche Reisedaten | Bis zur Löschung von Benutzer, Reise oder Konto beziehungsweise solange sie für die bereitgestellte Funktion benötigt werden |
26. Inaktive Benutzer
Nach 180 Tagen ohne erfolgreichen Login wird eine erste Warn-E-Mail versendet. Danach bestehen weitere 30 Tage bis zur Löschung. Sieben Tage vor dem Löschtermin wird eine zweite Warnung versendet. Ein erfolgreicher Login hebt die Löschvormerkung auf. Nach insgesamt 210 Tagen Inaktivität erfolgt eine echte Kontolöschung. Administratoren sind von der automatischen Inaktivitätslöschung ausgenommen.
27. Reisen bei Kontolöschung
Für eine eigene Reise mit einem geeigneten aktiven Benutzer mit Schreibrecht kann die Eigentümerschaft übertragen werden. Bei mehreren geeigneten Benutzern wird der Nachfolger nach der implementierten Lifecycle- und Löschlogik bestimmt. Gibt es keinen geeigneten Writer, kann die Reise zusammen mit dem Konto gelöscht werden.
28. Echte Kontolöschung
Benutzer können ihr Konto dauerhaft löschen. Vorher wird eine Löschvorschau angezeigt; bei gemeinsam genutzten Reisen kann eine Nachfolgerentscheidung erforderlich sein. Nach ausdrücklicher Bestätigung werden personenbezogene Kontodaten und ausschließlich zugehörige Daten gelöscht. Gemeinsam benötigte historische Daten werden anonymisiert. Die Sitzung wird ungültig und die E-Mail-Adresse kann grundsätzlich wieder für eine Registrierung verwendet werden.
29. Sicherungskopien
Zur Sicherung der Anwendung und zur Wiederherstellung nach technischen Störungen werden täglich automatische Sicherungskopien erstellt.
Es werden höchstens fünf automatische Sicherungskopien vorgehalten. Sobald eine weitere erfolgreiche Sicherung erstellt wurde, werden ältere automatische Sicherungen entsprechend dieser Begrenzung gelöscht.
Sicherungskopien können personenbezogene Daten enthalten, die zum Zeitpunkt ihrer Erstellung in der UrlaubsApp gespeichert waren. Daher können bereits im laufenden System gelöschte Daten vorübergehend noch in vorhandenen Sicherungskopien enthalten sein. Sie werden aus dem Sicherungsbestand entfernt, sobald die jeweilige Sicherung aufgrund der Begrenzung auf maximal fünf Sicherungsstände gelöscht wird.
Sicherungskopien dienen ausschließlich der technischen Wiederherstellung der UrlaubsApp und nicht dazu, einzelne gelöschte Benutzerkonten oder personenbezogene Daten gezielt wiederherzustellen.
Der Download von Sicherungskopien ist ausschließlich für entsprechend berechtigte und angemeldete Administratoren möglich.
30. Einstellung des öffentlichen Betriebs
Die UrlaubsApp wird privat und kostenlos betrieben; es besteht kein Anspruch auf dauerhaften öffentlichen Betrieb. Der implementierte Shutdownprozess kann Neuregistrierungen deaktivieren, Benutzer informieren, den Dienst gegebenenfalls in einen Lesemodus versetzen, den Service schließen und personenbezogene Daten löschen. Danach werden keine neuen personenbezogenen Backups erstellt; vorhandene Backups laufen entsprechend ihrer Retention aus.
31. Ihre Rechte
Betroffene Personen haben im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann für die Zukunft widerrufen werden. Für Anliegen genügt eine Nachricht an support@meine-urlaubsapp.de.
32. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig ist insbesondere:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)Kavalleriestraße 2–4
40213 Düsseldorf
Telefon: 0211 38424-0
E-Mail: poststelle@ldi.nrw.de
www.ldi.nrw.de
33. Sicherheit
Zum Schutz der Daten werden unter anderem HTTPS, Authentifizierung, Berechtigungsprüfungen, CSRF-Schutz, datensparsame Protokollierung, begrenzte Retention und Zugriffskontrollen eingesetzt. Eine absolute Sicherheitsgarantie kann nicht gegeben werden.
34. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung kann angepasst werden, wenn Funktionen der UrlaubsApp, eingesetzte Dienste oder rechtliche Anforderungen geändert werden. Es gilt die jeweils auf der UrlaubsApp veröffentlichte aktuelle Fassung.
Stand: 20. August 2026
Zur Landingpage