Datenschutzerklärung · Stand 8. August 2026
Datenschutz
1. Verantwortlicher
André Jäckels
Dürerstraße 17F
55543 Bad Kreuznach
Deutschland
E-Mail: andre.jaeckels@gmail.com
2. Hosting und technische Bereitstellung
Diese Website wird als ChatGPT Site von OpenAI gehostet. Für Nutzer mit Sitz im EWR ist OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland, Vertragspartner. OpenAI verarbeitet die für Hosting, Wartung und Support der veröffentlichten Site erforderlichen Daten nach dem für ChatGPT Sites geltenden Auftragsverarbeitungszusatz.
Beim Aufruf fallen technisch notwendige Verbindungsdaten an, insbesondere IP-Adresse, Zeitpunkt, angeforderte Ressource sowie Browser- und Geräteinformationen. Die Verarbeitung dient der sicheren und stabilen Auslieferung, Fehleranalyse und Missbrauchsabwehr. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO. Mein berechtigtes Interesse liegt im zuverlässigen Betrieb dieses Internetauftritts. Speicherfristen für Infrastrukturprotokolle richten sich nach den vereinbarten Hosting- und Sicherheitsvorgaben.
Weitere Informationen: Auftragsverarbeitung für ChatGPT Sites · Unterauftragsverarbeiter
3. Reichweitenmessung und eigene Nutzungssignale
ChatGPT Sites stellt für veröffentlichte Websites zusammengefasste Reichweitenwerte bereit. Zusätzlich speichert Casa Michelau bei Seitenaufrufen und ausgewählten Aktionen den Typ des Signals, den internen Seitenpfad, eine sachliche Aktionsbezeichnung, gegebenenfalls Kampagnenparameter und den Zeitpunkt. Damit wird beurteilt, welche Inhalte und geplanten Erlebnisse tatsächlich interessieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in einem datensparsamen Markttest vor größeren Investitionen.
Die eigene Messung speichert keine IP-Adresse und keine dauerhafte Browser- oder Gerätekennung in der Analysedatenbank. Sie setzt keine eigenen Analyse-Cookies und nutzt keinen Local- oder Session-Storage. „Do Not Track“ und „Global Privacy Control“ unterbinden diese eigene Messung. Ereignisdaten werden spätestens nach zwölf Monaten gelöscht. Es ist kein Google Analytics, Meta-Pixel oder vergleichbares Werbetracking eingebunden.
4. Sicherheit und Missbrauchsabwehr
Öffentliche Schnittstellen sind mengenbegrenzt. Dafür wird die anfragende IP-Adresse mit einem geheimen, regelmäßig wechselnden Zeitfenster verknüpft und nur als nicht rückrechenbarer Prüfwert kurzfristig in der eigenen Datenbank gespeichert; die rohe IP-Adresse wird dort nicht abgelegt. Die Einträge verfallen nach Ende des jeweiligen Schutzfensters. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
5. Markttest-Formular
Im freiwilligen Formular werden Reiseanlass, Gruppengröße, gewünschte Jahreszeit, Aufenthaltsdauer, Preiseinschätzung, ausgewählte Erlebnisideen und gegebenenfalls Kampagnenparameter verarbeitet. Eine E-Mail-Adresse ist nicht erforderlich. Zweck ist die bedarfsgerechte Planung. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO. Antworten ohne E-Mail-Adresse werden spätestens nach zwölf Monaten gelöscht.
6. Einmalige Eröffnungsinformation
Dieses Feld erscheint nur, wenn der E-Mail-Versand vollständig eingerichtet und ausdrücklich freigegeben ist. Wird freiwillig eine Adresse eingetragen und die Checkbox aktiviert, folgt zunächst eine Bestätigungsnachricht. Ohne Bestätigung wird keine Eröffnungsinformation versandt; der Bestätigungslink verfällt nach 48 Stunden und die Adresse wird anschließend entfernt. Grundlage ist die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
Bestätigte Adressen werden verschlüsselt gespeichert, nur für eine einzige Nachricht über einen realistischen Eröffnungstermin genutzt und nach erfolgreichem Versand aus der Vormerkliste entfernt. Erfolgt keine Eröffnung, werden sie spätestens nach 24 Monaten gelöscht. Ein Widerruf ist jederzeit per E-Mail möglich. Als Versanddienst ist technisch Resend vorbereitet; eine Übermittlung dorthin erfolgt erst nach dessen Aktivierung. Informationen: Datenschutz bei Resend · Auftragsverarbeitung.
7. Direktbuchung und Zahlung
Direktbuchungen sind derzeit gesperrt. Nach einer späteren ausdrücklichen Freigabe werden Aufenthaltsdaten, Personenzahl, gewählte Extras, Name, E-Mail-Adresse, optional Telefon und Nachricht sowie die Zustimmung zu den Vertragsunterlagen verarbeitet. Kontaktdaten und interne Hinweise werden in der eigenen Datenbank mit AES-GCM verschlüsselt. Grundlage ist Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Maßnahmen und Vertragserfüllung; gesetzlich erforderliche Buchungs- und Zahlungsnachweise werden nach Art. 6 Abs. 1 lit. c DSGVO aufbewahrt.
Für die Zahlung ist Stripe Checkout vorbereitet. Zahlungsdaten wie Kartennummern werden direkt von Stripe verarbeitet und nicht in der Casa-Michelau-Datenbank gespeichert. Dort verbleiben nur Buchungsbetrag, Status und technische Zahlungskennungen. Stripe verarbeitet bestimmte Daten je nach Vorgang auch in eigener Verantwortlichkeit, etwa zur Betrugsabwehr und Erfüllung regulatorischer Pflichten. Informationen: Stripe-Datenschutz · Datenverarbeitungsvereinbarung.
Vor einer öffentlichen Buchung wird Cloudflare Turnstile als Bot-Schutz eingebunden. Dabei werden Browser- und Verbindungssignale an Cloudflare übermittelt und das Ergebnis serverseitig geprüft. Das Widget wird erst geladen, wenn die Direktbuchung tatsächlich freigeschaltet ist. Informationen: Cloudflare-Datenschutz · Turnstile-Dokumentation.
8. Bewertungsfunktion
Nach einem bestätigten Aufenthalt kann eine einmalige Feedbackanfrage versandt werden. Das Formular verarbeitet Sternebewertung, Anzeigename, Titel und Freitext. Eine Veröffentlichung erfolgt nur bei gesonderter Einwilligung und nach manueller Prüfung. Der geheime Zugangsanteil des Links steht hinter dem Rautezeichen und wird nicht als Teil der Server-URL übertragen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. f DSGVO für die Qualitätsverbesserung und Art. 6 Abs. 1 lit. a DSGVO für eine öffentliche Anzeige. Die Veröffentlichungseinwilligung ist jederzeit widerrufbar.
9. Speicherfristen und Datenschutzanfragen
Fehlgeschlagene oder abgebrochene technische Reservierungen werden zeitnah freigegeben. E-Mail-Versandaufträge werden nach erfolgreichem Versand grundsätzlich nach 90 Tagen, dauerhaft fehlgeschlagene Aufträge nach sechs Monaten gelöscht. Abgelehnte Bewertungen werden nach drei Monaten, ungenutzte Feedbackeinladungen nach sechs Monaten entfernt. Personenbeziehbare Buchungsdaten werden nur so lange gespeichert, wie Vertragserfüllung, Rechtsverteidigung und gesetzliche Aufbewahrungspflichten dies erfordern. Über den geschützten Verwaltungsbereich können Daten zu einer E-Mail-Adresse gesucht, als JSON-Auskunft exportiert und – soweit keine vorrangige Pflicht entgegensteht – anonymisiert werden.
10. Empfänger, Drittlandübermittlungen und externe Inhalte
Empfänger sind zunächst OpenAI und dessen für Hosting und Betrieb eingesetzte Unterauftragsverarbeiter. Resend, Stripe und Cloudflare erhalten Daten nur, wenn die jeweils beschriebene Funktion aktiviert und genutzt wird. Soweit Anbieter Daten außerhalb des EWR verarbeiten, gelten die mit ihnen vereinbarten Übermittlungsmechanismen, insbesondere Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln. Es sind keine externen Karten, Videos oder Social-Media-Plugins eingebunden.
11. Rechte betroffener Personen
Im Rahmen der gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen eine Verarbeitung auf Grundlage berechtigter Interessen. Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Zur Ausübung genügt eine E-Mail an die oben genannte Adresse.
12. Beschwerderecht
Es besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig ist insbesondere der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Hintere Bleiche 34, 55116 Mainz, www.datenschutz.rlp.de.