Logo Markenzeichen - Kurzurlaubt
 

Datenschutzerklärung für Hotelpartner

Datenschutzerklärung

Kurzurlaub SHCB GmbH · www.kurzurlaub.at

Stand: Juni 2026

Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten bei der Nutzung unserer Website www.kurzurlaub.at sowie über die Ihnen nach der Datenschutz-Grundverordnung (DSGVO) zustehenden Rechte. Personenbezogene Daten sind alle Daten, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.

1. Verantwortlicher und Datenschutzbeauftragter

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

Kurzurlaub SHCB GmbH

Schmalzhofgasse 26/3

1060 Wien, Österreich

Telefon: +43 1 505 60 70 80

E-Mail: service@kurzurlaub.at

Firmenbuchnummer: FN 246137t, Handelsgericht Wien

UID-Nummer: ATU57839325

Datenschutzbeauftragter

Unseren Datenschutzbeauftragten erreichen Sie unter:

Thomas Ott

DESAG Sachverständiger für Datenschutz & Datensicherheit

E-Mail: info@datenschutz-ott.de

2. Allgemeine Hinweise zur Datenverarbeitung

2.1 Umfang der Verarbeitung

Wir verarbeiten personenbezogene Daten unserer Nutzer nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung erfolgt regelmäßig nur nach Einwilligung des Nutzers oder soweit ein gesetzlicher Erlaubnistatbestand vorliegt.

2.2 Rechtsgrundlagen

Wir stützen die Verarbeitung personenbezogener Daten auf folgende Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung.
  • Art. 6 Abs. 1 lit. b DSGVO – Erfüllung eines Vertrags oder Durchführung vorvertraglicher Maßnahmen.
  • Art. 6 Abs. 1 lit. c DSGVO – Erfüllung einer rechtlichen Verpflichtung.
  • Art. 6 Abs. 1 lit. f DSGVO – Wahrung berechtigter Interessen, soweit nicht Ihre Interessen überwiegen.

Für das Speichern von Informationen in Ihrer Endeinrichtung und den Zugriff darauf (z. B. Cookies und vergleichbare Technologien) gilt ergänzend § 165 Abs. 3 TKG 2021. Nicht unbedingt erforderliche Cookies und Technologien setzen wir nur mit Ihrer Einwilligung ein.

2.3 Speicherdauer und Löschung

Personenbezogene Daten werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt. Eine längere Speicherung erfolgt, soweit gesetzliche Aufbewahrungspflichten bestehen – insbesondere die siebenjährige Aufbewahrungsfrist für abgaben- und unternehmensrechtlich relevante Unterlagen nach § 132 BAO und § 212 UGB sowie bis zum Ablauf von Gewährleistungs- und Verjährungsfristen. Konkrete Fristen finden Sie bei den jeweiligen Verarbeitungstätigkeiten.

2.4 Empfänger und Auftragsverarbeiter

Zur Erbringung unserer Leistungen setzen wir externe Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO ein – etwa für Hosting, Zahlungsabwicklung, den Versand von Buchungsbestätigungen und Newslettern sowie für Webanalyse und Marketing. Diese verarbeiten Daten ausschließlich nach unserer Weisung und auf Grundlage entsprechender Verträge. Eine Übermittlung an die gebuchten Leistungsträger erfolgt im Rahmen der Vertragsabwicklung (siehe Abschnitte 13 und 14).

2.5 Übermittlung in Drittländer – Überblick

Teilweise übermitteln wir Daten an Empfänger, die ihren Sitz in einem Drittland – insbesondere den USA – haben oder dort Daten verarbeiten. Soweit ein Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist, erfolgt die Übermittlung auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission vom 10. Juli 2023 (Art. 45 DSGVO). In den übrigen Fällen stützen wir die Übermittlung auf Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO oder auf Ihre ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO.

Für die USA und weitere Drittländer besteht kein generell gleichwertiges Datenschutzniveau; insbesondere können staatliche Stellen unter bestimmten Voraussetzungen auf übermittelte Daten zugreifen, ohne dass hiergegen stets wirksame Rechtsbehelfe bestehen. Eine Übermittlung in die USA kann insbesondere im Zusammenhang mit Diensten von Google, Meta, Microsoft, Adobe und Datadog erfolgen. Übermittlungen im Zusammenhang mit Reiseleistungen sind in Abschnitt 14 gesondert dargestellt. Die jeweils einschlägige Grundlage ist beim einzelnen Dienst angegeben; eine Kopie geeigneter Garantien können Sie bei unserem Datenschutzbeauftragten anfordern.

3. Bereitstellung der Website und Server-Logfiles

Bei jedem Aufruf unserer Website erhebt unser System automatisiert Daten des zugreifenden Geräts. Erhoben werden die IP-Adresse, Datum und Uhrzeit des Zugriffs, die abgerufene Datei bzw. Anfrage, der Übertragungsstatus und die übertragene Datenmenge, die zuvor besuchte Seite (Referrer) sowie Informationen zu Browser und Betriebssystem. Diese Daten werden in Logfiles gespeichert. Die Website wird bei einem Dienstleister gehostet, der als Auftragsverarbeiter tätig ist.

Zweck: Auslieferung der Website, Gewährleistung von Stabilität und Sicherheit, Auswertung und Behebung von Systemfehlern.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Berechtigtes Interesse: technisch fehlerfreie Bereitstellung und Sicherheit der Website sowie Abwehr von Angriffen.

Speicherdauer: Logfiles werden in der Regel nach 7 Tagen gelöscht; einzelne Daten werden bei sicherheitsrelevanten Vorfällen bis zur abschließenden Klärung länger gespeichert.

4. Cookies und vergleichbare Technologien

Wir setzen auf unserer Website Cookies sowie vergleichbare Technologien (z. B. Local Storage, Session Storage) ein. Dabei handelt es sich um kleine Dateien bzw. Einträge, die in Ihrer Endeinrichtung gespeichert werden.

Technisch notwendige Cookies setzen wir auf Grundlage von § 165 Abs. 3 TKG 2021 ein; sie sind erforderlich, damit die Website funktioniert (z. B. Sitzungssteuerung, Speicherung Ihrer Cookie-Auswahl). Hierfür ist keine Einwilligung erforderlich.

Nicht notwendige Cookies und vergleichbare Technologien (Analyse, Marketing, Komfortfunktionen) setzen wir nur mit Ihrer Einwilligung nach § 165 Abs. 3 TKG 2021 und Art. 6 Abs. 1 lit. a DSGVO. Auch serverseitige Verfahren (siehe Abschnitt 16) unterliegen dieser Einwilligungspflicht.

Die wesentlichen eingesetzten Cookies und Einträge im Überblick:

Cookie / EintragAnbieterZweckKategorieSpeicherdauer
PHPSESSIDEigene WebsiteSitzungssteuerungtechnisch notwendigSitzung
ucData / ucStringUsercentricsSpeicherung Ihrer Cookie-Einwilligungtechnisch notwendigdauerhaft (lokaler Speicher)
viewlist / watchlist / unseenWatchedOffersEigene WebsiteMerkliste, zuletzt angesehene AngeboteKomfort (Einwilligung)7–90 Tage
_ga / _ga_… / FPAU / FPGSIDGoogle AnalyticsReichweitenmessungStatistik (Einwilligung)bis 13 Monate / Sitzung
_gcl_au / _gcl_lsGoogle AdsConversion-MessungMarketing (Einwilligung)90 Tage
IDEGoogle / DoubleClickWerbung, ReichweitenmessungMarketing (Einwilligung)bis 13 Monate
_dd_s / _dd_tab_idDatadogPerformance-/Fehler-MonitoringStatistik (Einwilligung)bis 1 Jahr / Sitzung
_pk_id / _pk_sesMatomo (selbst gehostet)ReichweitenmessungStatistik (Einwilligung)bis 13 Monate / Sitzung
cto_bundleCriteoRetargeting / personalisierte WerbungMarketing (Einwilligung)bis 13 Monate
om-* (Local Storage)OptinMonsterSteuerung von Pop-ups/OverlaysMarketing (Einwilligung)bis 12 Monate

Sie können Ihre Einwilligung jederzeit über das Cookie-Symbol bzw. die Datenschutzeinstellungen auf der Website mit Wirkung für die Zukunft anpassen oder widerrufen. Zusätzlich können Sie das Speichern von Cookies in Ihrem Browser einschränken; die Funktionsfähigkeit der Website kann dadurch eingeschränkt sein.

5. Einwilligungsverwaltung (Consent-Management)

Zur Einholung, Verwaltung und Dokumentation von Einwilligungen setzen wir die Consent-Management-Plattform Usercentrics ein.

Anbieter: Usercentrics GmbH, Sendlinger Straße 7, 80331 München, Deutschland.

Zweck: Einholung, Verwaltung und Nachweis von Einwilligungen in den Einsatz von Cookies und Drittdiensten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 DSGVO (Nachweis der Einwilligung) und Art. 6 Abs. 1 lit. f DSGVO; der hierfür erforderliche Speichereintrag ist nach § 165 Abs. 3 TKG 2021 unbedingt erforderlich und einwilligungsfrei.

Datenkategorien: Einwilligungsdaten, Zeitpunkt der Einwilligung, Geräte- und Browserinformationen, gekürzte IP-Adresse, Consent-ID.

Empfänger / Drittland: Verarbeitung innerhalb der EU.

Speicherdauer: Einwilligungsdaten bis zu 3 Jahre bzw. bis zum Widerruf; der Consent-String wird lokal in Ihrer Endeinrichtung gespeichert.

6. Reisebuchung und Vertragsabwicklung

Über unsere Website können Sie Kurzreisen und Hotelarrangements buchen. Hierfür verarbeiten wir die zur Vertragsabwicklung erforderlichen Daten, insbesondere Anrede, Vor- und Nachname, Anschrift, E-Mail-Adresse, Telefonnummer, Reise- und Buchungsdaten, Angaben zu Mitreisenden sowie Zahlungsdaten. Soweit Sie uns besondere Anforderungen mitteilen (z. B. zu Barrierefreiheit oder Ernährung), können dabei auch besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO anfallen; diese verarbeiten wir nur auf Grundlage Ihrer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO.

Geben Sie Daten von Mitreisenden an, sind Sie dafür verantwortlich, diese zuvor über die Verarbeitung zu informieren. Wir verarbeiten diese Daten ausschließlich zur Durchführung der Buchung (Art. 14 DSGVO).

Zweck: Begründung, Durchführung und Abwicklung des Reisevertrags, Kommunikation, Buchungsbestätigung und Zahlungsabwicklung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; hinsichtlich gesetzlicher Aufbewahrungspflichten Art. 6 Abs. 1 lit. c DSGVO; für besondere Kategorien Art. 9 Abs. 2 lit. a DSGVO.

Empfänger: siehe Abschnitte 13 und 14.

Speicherdauer: für die Dauer des Vertragsverhältnisses; abrechnungsrelevante Daten sieben Jahre nach § 132 BAO/§ 212 UGB, darüber hinaus bis zum Ablauf von Gewährleistungs- und Verjährungsfristen.

7. Gutscheine

Sie können auf unserer Website Gutscheine erwerben und verschenken. Hierfür verarbeiten wir die Daten der bestellenden Person sowie – sofern der Gutschein direkt an eine andere Person übermittelt wird – die zur Zustellung erforderlichen Daten der beschenkten Person (z. B. Name, E-Mail-Adresse oder Anschrift).

Zweck: Verkauf, Versand und Einlösung von Gutscheinen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Kaufvertrag); hinsichtlich der Daten der beschenkten Person Art. 6 Abs. 1 lit. f DSGVO (Zustellung des Gutscheins).

Empfänger: Zahlungsdienstleister, gegebenenfalls Versanddienstleister.

Speicherdauer: bis zur vollständigen Einlösung des Gutscheins zuzüglich der gesetzlichen Aufbewahrungsfristen (sieben Jahre).

8. Kundenkonto („Meine Reisen“)

Sie können ein Kundenkonto anlegen, um Ihre Buchungen einzusehen und zu verwalten („Meine Reisen“). Die Anlage des Kontos ist freiwillig.

Zweck: Bereitstellung des Kundenkontos, Verwaltung von Buchungen und persönlichen Einstellungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (komfortable Nutzung).

Datenkategorien: Zugangsdaten, Stammdaten, Buchungshistorie.

Speicherdauer: bis zur Löschung des Kontos durch Sie; abrechnungsrelevante Daten sieben Jahre.

9. Merkliste und Wunschzettel

Mit der Merkliste bzw. dem Wunschzettel können Sie Angebote für einen späteren Besuch speichern; zuletzt angesehene Angebote werden ebenfalls gespeichert. Hierfür werden Einträge in Ihrer Endeinrichtung abgelegt (viewlist, watchlist, unseenWatchedOffers).

Zweck: Speicherung vorgemerkter und zuletzt angesehener Angebote.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (nutzerfreundliche Bereitstellung); soweit hierfür nicht notwendige Einträge gesetzt werden, Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021.

Datenkategorien: Angebots-Kennungen, lokale Speichereinträge.

Speicherdauer: 7 bis 90 Tage bzw. bis zur Löschung durch Sie.

10. Newsletter

Wenn Sie unseren Newsletter abonnieren, verwenden wir die hierfür erforderlichen Daten, um Sie über Angebote und Neuigkeiten zu informieren. Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Nach Ihrer Anmeldung erhalten Sie eine Bestätigungs-E-Mail, mit der Sie die Anmeldung bestätigen.

Zweck: Versand des Newsletters mit Angeboten und Informationen, Erfolgsmessung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 174 Abs. 1 TKG 2021 (Einwilligung). Bei Werbung gegenüber Bestandskunden für eigene ähnliche Leistungen kann der Versand auf § 174 Abs. 4 TKG 2021 i. V. m. Art. 6 Abs. 1 lit. f DSGVO gestützt werden; Sie können dieser Nutzung jederzeit widersprechen.

Datenkategorien: E-Mail-Adresse, gegebenenfalls Name, Anmelde- und Bestätigungszeitpunkt, IP-Adresse zur Nachweisbarkeit der Einwilligung sowie – soweit eingesetzt – Öffnungs- und Klickverhalten zur Erfolgsmessung.

Empfänger: Für den technischen Versand und die Verwaltung des Newsletters setzen wir Optimizely Campaign (vormals Episerver Campaign) ein. Anbieter ist die Optimizely GmbH, Wallstraße 16, 10179 Berlin, Deutschland, die als Auftragsverarbeiter nach Art. 28 DSGVO ausschließlich nach unserer Weisung tätig wird. Die Verarbeitung erfolgt innerhalb der EU (Rechenzentren in Deutschland); eine Übermittlung in ein Drittland findet nicht statt.

Speicherdauer: bis zum Widerruf der Einwilligung bzw. zur Abmeldung; die Einwilligungsnachweise werden zur Erfüllung der Nachweispflicht über das Ende des Abonnements hinaus aufbewahrt.

Sie können den Newsletter jederzeit abbestellen, z. B. über den Abmeldelink in jeder Newsletter-E-Mail. Der Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht.

11. Kontaktaufnahme

Wenn Sie mit uns per E-Mail, Telefon oder über ein Kontaktformular in Verbindung treten, verarbeiten wir die von Ihnen mitgeteilten Daten, um Ihre Anfrage zu bearbeiten.

Zweck: Bearbeitung und Beantwortung Ihrer Anfrage.

Rechtsgrundlage: bei vertragsbezogenen Anfragen Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen).

Speicherdauer: bis zur abschließenden Bearbeitung; danach Löschung, soweit keine gesetzlichen Aufbewahrungsfristen entgegenstehen.

12. Zahlungsdienstleister

Im Rahmen der Reisebuchung und des Gutscheinkaufs stellen wir verschiedene Zahlungsarten bereit, etwa Kreditkartenzahlung (Visa, Mastercard, American Express), SEPA-Lastschrift, Kauf auf Rechnung sowie gegebenenfalls weitere Online-Zahlungsverfahren. Die Abwicklung der Zahlungsvorgänge erfolgt über Zahlungsdienstleister, an die die hierfür erforderlichen Zahlungs- und Identifikationsdaten übermittelt werden. Je nach gewählter Zahlungsart kann zur Absicherung des Zahlungsausfallrisikos eine Bonitäts- und Betrugsprüfung durchgeführt werden.

Zweck: Abwicklung der Zahlung, Betrugsprävention und Risikosteuerung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); hinsichtlich der Bonitäts- und Betrugsprüfung Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Zahlungsausfall und Missbrauch).

Empfänger: Zahlungsdienstleister, Banken und Kreditkartenunternehmen sowie gegebenenfalls Auskunfteien und Anbieter zur Betrugsprävention.

13. Empfänger personenbezogener Daten

Innerhalb unseres Unternehmens erhalten nur die Bereiche und Personen Zugriff auf Ihre Daten, die diese zur Erfüllung der vertraglichen und gesetzlichen Pflichten benötigen. Darüber hinaus geben wir Daten an Empfänger weiter, soweit dies zur Vertragserfüllung, zur Erfüllung einer gesetzlichen Pflicht, aufgrund einer Einwilligung oder zur Wahrung berechtigter Interessen erforderlich ist. Empfänger können insbesondere sein:

  • Leistungsträger (gebuchte Hotels sowie gegebenenfalls Transfer-, Ausflugs- und sonstige Anbieter im In- und Ausland);
  • Reservierungs-, Buchungs- und Hotel-Connectivity-Systeme (Channel-Management- und Distributionsdienstleister), über die Verfügbarkeiten und Buchungen abgewickelt werden – diese verarbeiten teilweise außerhalb der EU (z. B. in Indien);
  • Zahlungsdienstleister, Banken und Kreditkartenunternehmen sowie Dienstleister zur Betrugsprävention und Bonitätsprüfung;
  • Reiseversicherer (z. B. Reiserücktritts- oder Reiseabbruchversicherung), sofern Sie eine solche über uns abschließen;
  • Anbieter der gesetzlichen Insolvenz- bzw. Kundengeldabsicherung, soweit Pauschalreisen veranstaltet oder vermittelt werden;
  • Inkassodienstleister;
  • Steuerberater, Wirtschaftsprüfer und Rechtsberater im jeweils erforderlichen Umfang;
  • Behörden und öffentliche Stellen, soweit wir gesetzlich dazu verpflichtet sind (z. B. melderechtliche Pflichten im Zielland, Auskunftsersuchen von Sicherheits- oder Strafverfolgungsbehörden);
  • IT-Dienstleister und Hosting-Provider (Auftragsverarbeiter nach Art. 28 DSGVO);
  • konzernverbundene Unternehmen der Kurzreisen-Plattform (u. a. GetAway Group GmbH, Super Urlaub GmbH) im Rahmen der gemeinsamen Buchungs- und Plattforminfrastruktur;
  • Anbieter von Analyse- und Marketing-Diensten (Google, Meta, Microsoft, Adobe, Datadog) sowie Trustpilot und Usercentrics – Einzelheiten finden Sie in den Abschnitten 5 und 15 bis 24.

14. Übermittlung in Drittländer bei Reiseleistungen

Buchen Sie eine Reise mit Zielort außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums oder werden in die Abwicklung Dienstleister mit Verarbeitung in einem Drittland eingebunden, kann eine Übermittlung Ihrer Daten in ein Drittland erforderlich sein. Wir stützen solche Übermittlungen je nach Fallgestaltung auf folgende Grundlagen:

  • Art. 49 Abs. 1 lit. b DSGVO – die Übermittlung der für die Durchführung der Reise erforderlichen Daten an Leistungsträger im Zielland (z. B. Hotels) ist zur Erfüllung des Vertrags erforderlich;
  • Art. 46 Abs. 2 lit. c DSGVO (Standardvertragsklauseln) – für eingebundene technische Dienstleister (insbesondere Reservierungs- und Hotel-Connectivity-Systeme) mit Verarbeitung in Drittländern, etwa in Indien;
  • Art. 45 DSGVO – soweit für das jeweilige Drittland bzw. den zertifizierten Empfänger ein Angemessenheitsbeschluss der EU-Kommission besteht;
  • Art. 49 Abs. 1 lit. d DSGVO – soweit die Übermittlung aus wichtigen Gründen des öffentlichen Interesses erforderlich ist (z. B. Einreise- und melderechtliche Formalitäten im Zielland);
  • Art. 49 Abs. 1 lit. e DSGVO – soweit die Übermittlung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder – in Verbindung mit lit. f – zum Schutz lebenswichtiger Interessen (z. B. in einem medizinischen Notfall während der Reise) erforderlich ist.

Für Drittländer ohne Angemessenheitsbeschluss besteht kein der EU gleichwertiges Datenschutzniveau; es können insbesondere staatliche Zugriffsrechte bestehen und Betroffenenrechte eingeschränkt durchsetzbar sein. Über die im Einzelfall bestehenden geeigneten Garantien informieren wir Sie auf Anfrage; eine Kopie der Garantien (z. B. der Standardvertragsklauseln) können Sie bei unserem Datenschutzbeauftragten anfordern.

15. Kundenbewertungen (Trustpilot)

Zur Erhebung und Darstellung von Kundenbewertungen setzen wir Trustpilot ein. Nach einer Buchung können Sie eine Bewertung abgeben; hierzu werden Sie gegebenenfalls per E-Mail eingeladen.

Anbieter: Trustpilot A/S, Pilestræde 58, 1112 Kopenhagen, Dänemark.

Zweck: Einholung, Verwaltung und Darstellung von Bewertungen sowie Qualitätssicherung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Darstellung von Bewertungen, Reputations- und Qualitätsmanagement); soweit eine Bewertungseinladung versendet wird, Art. 6 Abs. 1 lit. a DSGVO bzw. § 174 TKG 2021.

Datenkategorien: Name bzw. Pseudonym, E-Mail-Adresse, Bewertungsinhalt, Buchungsreferenz.

Empfänger / Drittland: Verarbeitung innerhalb der EU (Dänemark).

Speicherdauer: solange die Bewertung veröffentlicht ist bzw. nach den Vorgaben von Trustpilot.

16. Webanalyse

Google Analytics 4

Zur Analyse der Websitenutzung setzen wir Google Analytics 4 ein.

Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Mutterunternehmen Google LLC, USA.

Zweck: Reichweitenmessung und Analyse des Nutzungsverhaltens zur Verbesserung von Website und Angeboten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021 (Einwilligung).

Datenkategorien: gekürzte IP-Adresse, Online-Kennungen (Client-ID), Geräte- und Browserdaten, aufgerufene Seiten, Interaktionen, ungefährer Standort.

Empfänger / Drittland: Google; Übermittlung in die USA. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend Standardvertragsklauseln (siehe Abschnitt 2.5).

Speicherdauer: Cookies bis zu 13 Monate; auf Nutzer- und Ereignisebene gespeicherte Daten nach der in Google Analytics eingestellten Aufbewahrungsdauer.

Datenschutzinformationen von Google: https://policies.google.com/privacy

Datenübermittlung (User-Provided Data): Sofern Sie eingewilligt haben, übermitteln wir im Rahmen der Conversion-Erfassung von Ihnen bereitgestellte Daten – insbesondere Ihre E-Mail-Adresse – in kryptografisch gehashter (irreversibel pseudonymisierter) Form an Google, um Conversions Ihrem Google-Konto zuzuordnen.

Serverseitige Erfassung (Server-Side Tagging)

Wir erfassen Analyse- und Marketingdaten teilweise serverseitig über unsere eigene Subdomain (ssx.kurzurlaub.at) und leiten sie von dort an Google sowie weitere Dienste weiter. Auch diese Verarbeitung erfolgt ausschließlich nach Ihrer Einwilligung; die Einwilligungspflicht nach § 165 Abs. 3 TKG 2021 entfällt durch die serverseitige Verarbeitung nicht.

Matomo (selbst gehostet)

Ergänzend setzen wir die selbst gehostete Webanalyse Matomo (Piwik) ein. Erhebung und Speicherung erfolgen über unsere eigene Domain (www.kurzurlaub.at); eine Weitergabe an Dritte oder in Drittländer findet nicht statt.

Anbieter: Kurzurlaub SHCB GmbH (Eigenbetrieb); Software: Matomo (Matomo GmbH, Deutschland).

Zweck: Reichweiten- und Nutzungsanalyse zur statistischen Auswertung und Optimierung unseres Angebots.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021 (Einwilligung).

Datenkategorien: gekürzte IP-Adresse, Online-Kennungen, aufgerufene Seiten, Interaktionen, Geräte-/Browserdaten.

Empfänger / Drittland: keine Übermittlung an Dritte; Verarbeitung auf eigener Infrastruktur in der EU.

Speicherdauer: Cookies _pk_id bis zu 13 Monate, _pk_ses 30 Minuten; die serverseitig gespeicherten Auswertungsdaten werden nach unserem Löschkonzept aufbewahrt.

17. Performance- und Fehler-Monitoring (Datadog)

Zur Überwachung von Stabilität, Ladezeiten und Fehlern setzen wir Datadog Real User Monitoring ein.

Anbieter: Datadog, Inc., 620 8th Avenue, New York, NY 10018, USA.

Zweck: Erfassung technischer Nutzungs- und Leistungsdaten zur Fehleranalyse und Optimierung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021 (Einwilligung), da das Monitoring nicht zwingend technisch erforderlich ist.

Datenkategorien: Geräte- und Browserdaten, Sitzungs-ID, aufgerufene Seiten, Performance- und Fehlerdaten, IP-Adresse.

Empfänger / Drittland: Datadog; eine Übermittlung in die USA kann erfolgen und wird durch Standardvertragsklauseln nach Art. 46 DSGVO abgesichert (siehe Abschnitt 2.5).

Speicherdauer: Sitzungs-Cookie bis zu 1 Jahr; serverseitige Protokolle nach den Aufbewahrungseinstellungen von Datadog.

18. Online-Marketing und Conversion-Tracking

Zur Vermarktung unserer Angebote und zur Messung des Werbeerfolgs setzen wir die nachfolgenden Dienste ein. Sie werden ausschließlich nach Ihrer Einwilligung aktiviert (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021). Dabei können auch nutzerbezogene Kennungen verarbeitet und für (Re-)Targeting verwendet werden.

Google Ads und Conversion-Tracking

Anbieter: Google Ireland Limited, Dublin, Irland; Google LLC, USA.

Zweck: Schaltung von Werbung, Conversion-Messung und Remarketing.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Datenkategorien: Online-Kennungen, Conversion- und Klickdaten, IP-Adresse.

Drittland: USA (DPF/Standardvertragsklauseln, siehe Abschnitt 2.5).

Speicherdauer: Cookie _gcl_au 90 Tage.

Datenübermittlung (Enhanced Conversions): Bei einer Conversion übermitteln wir – sofern Sie eingewilligt haben – Ihre E-Mail-Adresse in kryptografisch gehashter Form an Google („Enhanced Conversions"), um den Werbeerfolg zu messen.

Google Marketing Platform / DoubleClick

Anbieter: Google Ireland Limited, Dublin, Irland; Google LLC, USA.

Zweck: Aussteuerung und Messung von Display-Werbung sowie Reichweitenmessung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Datenkategorien: Online-Kennungen (Cookie „IDE“), Werbe-Interaktionen, IP-Adresse.

Drittland: USA (DPF/Standardvertragsklauseln, siehe Abschnitt 2.5).

Speicherdauer: bis zu 13 Monate.

Meta-Pixel (Facebook)

Anbieter: Meta Platforms Ireland Limited, 4 Grand Canal Square, Dublin 2, Irland; Meta Platforms, Inc., USA.

Zweck: Conversion-Messung, Zielgruppenbildung und Remarketing auf Facebook und Instagram.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Für die Erhebung und Übermittlung der Ereignisdaten sind wir gemeinsam mit Meta verantwortlich (Art. 26 DSGVO).

Datenkategorien: Online-Kennungen, Pixel- und Ereignisdaten, IP-Adresse.

Drittland: USA (DPF/Standardvertragsklauseln, siehe Abschnitt 2.5).

Speicherdauer: nach den Vorgaben von Meta.

Datenschutzinformationen von Meta: https://www.facebook.com/privacy/policy

Microsoft Advertising (Bing Ads)

Anbieter: Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland; Microsoft Corporation, USA.

Zweck: Conversion-Messung und Werbung im Microsoft-/Bing-Werbenetzwerk.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Datenkategorien: Online-Kennungen, Klick- und Conversion-Daten, IP-Adresse.

Drittland: USA (DPF/Standardvertragsklauseln, siehe Abschnitt 2.5).

Speicherdauer: nach den Vorgaben von Microsoft.

Criteo

Zur personalisierten Werbung und zum Retargeting setzen wir Criteo ein.

Anbieter: Criteo SA, 32 Rue Blanche, 75009 Paris, Frankreich.

Zweck: Personalisierte Werbung und Retargeting.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021 (Einwilligung).

Datenkategorien: Online-Kennungen, Nutzungs- und Produktinteraktionsdaten, IP-Adresse sowie – sofern vorhanden – Ihre E-Mail-Adresse in gehashter Form.

Empfänger / Drittland: Criteo SA, Frankreich (EU); ggf. weitere Werbepartner.

Speicherdauer: Cookie-Laufzeit bis zu 13 Monate; im Übrigen nach den Vorgaben von Criteo.

Datenschutzinformationen von Criteo: https://www.criteo.com/privacy/

OptinMonster

Zur Einblendung von Hinweisen, Pop-ups und Formularen (z. B. Newsletter-Anmeldung) setzen wir OptinMonster ein.

Anbieter: Retyp LLC (OptinMonster), USA.

Zweck: Steuerung und Ausspielung von Pop-ups/Overlays zur Conversion-Optimierung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021 (Einwilligung).

Datenkategorien: Online-Kennungen, Geräte-/Browserdaten, Interaktionsdaten.

Drittland: USA (Standardvertragsklauseln, siehe Abschnitt 2.5).

Speicherdauer: Cookie-Laufzeit je nach Kampagnenkonfiguration, längstens 12 Monate; im Übrigen nach den Vorgaben des Anbieters.

Datenschutzinformationen: https://optinmonster.com/privacy/

19. Tag-Management (Google Tag Manager)

Zur Verwaltung der auf der Website eingebundenen Skripte (Tags) setzen wir den Google Tag Manager ein. Der Tag Manager selbst speichert grundsätzlich keine personenbezogenen Daten, sondern steuert das Auslösen anderer Dienste. Einwilligungspflichtige Dienste werden erst nach Ihrer Einwilligung ausgelöst.

Anbieter: Google Ireland Limited, Dublin, Irland; Google LLC, USA.

Rechtsgrundlage: für die technisch notwendige Steuerung Art. 6 Abs. 1 lit. f DSGVO; für das Auslösen einwilligungspflichtiger Tags Art. 6 Abs. 1 lit. a DSGVO.

Drittland: eine Übermittlung in die USA kann erfolgen (DPF/Standardvertragsklauseln, siehe Abschnitt 2.5).

20. Einbindung externer Schriftarten (Adobe Fonts)

Zur einheitlichen Darstellung setzen wir Schriftarten von Adobe Fonts (Typekit) ein, die beim Seitenaufruf von Servern des Anbieters geladen werden.

Anbieter: Adobe Systems Software Ireland Limited, 4-6 Riverwalk, Citywest Business Campus, Dublin 24, Irland; Adobe Inc., USA.

Zweck: einheitliche und ansprechende Schriftdarstellung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021, soweit die Schriften erst nach Einwilligung geladen werden; andernfalls Art. 6 Abs. 1 lit. f DSGVO.

Datenkategorien: IP-Adresse, technische Browserdaten.

Drittland: eine Übermittlung in die USA kann erfolgen (DPF/Standardvertragsklauseln, siehe Abschnitt 2.5).

21. Content Delivery Networks (CDN)

Zur schnellen und sicheren Auslieferung von Inhalten (z. B. Bilder, Skripte, Programmbibliotheken) nutzen wir Content Delivery Networks.

Eigene CDN-Dienste

Statische Inhalte (Bilder, Skripte) werden über ein Content Delivery Network unter eigenen Domains (z. B. cdn.kurzurlaub.de, Kurz-Mal-Weg-CDN) ausgeliefert, das technisch durch Bunny CDN betrieben wird.

Anbieter: BunnyWay d.o.o., Cesta komandanta Staneta 4A, 1215 Medvode, Slowenien (EU), als Auftragsverarbeiter.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sichere und performante Bereitstellung der Inhalte).

jsDelivr

Programmbibliotheken werden teilweise über das CDN jsDelivr geladen.

Anbieter: jsDelivr (betrieben durch Prospect One, Królewska 65A, 30-081 Krakau, Polen) unter Einbindung verschiedener CDN-Anbieter.

Zweck: Auslieferung von Programmbibliotheken.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 6 Abs. 1 lit. a DSGVO, soweit erst nach Einwilligung geladen.

Datenkategorien: IP-Adresse, technische Browserdaten.

Drittland: je nach ausliefernder Infrastruktur ist eine Übermittlung in Drittländer möglich; diese wird nach Abschnitt 2.5 abgesichert.

22. Kartendienst (HERE Maps)

Zur Darstellung des Hotelstandorts auf Angebots- und Hotelseiten binden wir den Kartendienst HERE Maps ein. Die Karte wird erst beim aktiven Aufruf der Karten-/Lageansicht geladen.

Anbieter: HERE Global B.V., Kennedyplein 222–226, 5611 ZT Eindhoven, Niederlande.

Zweck: Anzeige interaktiver Karten und Standortinformationen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021 (Einwilligung).

Datenkategorien: IP-Adresse, Geräte- und Browserdaten, abgerufene Kartenausschnitte.

Empfänger / Drittland: HERE Global B.V.; Verarbeitung innerhalb der EU (Niederlande).

Datenschutzinformationen von HERE: https://legal.here.com/privacy

23. Social-Media-Plug-ins und -Verlinkungen (Facebook, Instagram)

Auf unserer Website verlinken bzw. binden wir Inhalte sozialer Netzwerke (Facebook, Instagram) ein. Beim Aufruf entsprechender eingebundener Inhalte können Daten an den jeweiligen Anbieter übermittelt werden; dies erfolgt nur nach Ihrer Einwilligung.

Anbieter: Meta Platforms Ireland Limited, 4 Grand Canal Square, Dublin 2, Irland; Meta Platforms, Inc., USA.

Zweck: Darstellung und Verlinkung von Social-Media-Inhalten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Datenkategorien: IP-Adresse, Geräte- und Browserdaten, gegebenenfalls Profildaten, wenn Sie bei dem jeweiligen Netzwerk angemeldet sind.

Drittland: USA (DPF/Standardvertragsklauseln, siehe Abschnitt 2.5).

24. Unsere Facebook-Seite (gemeinsame Verantwortlichkeit mit Meta)

Wir betreiben eine Facebook-Seite (Fanpage). Beim Besuch erhebt Meta statistische Daten („Seiten-Insights“). Für die hierbei erfolgende Verarbeitung sind wir gemeinsam mit Meta verantwortlich (Art. 26 DSGVO).

Die wesentlichen Inhalte der Vereinbarung sowie die Rollenverteilung ergeben sich aus dem Page Insights Controller Addendum von Meta. Die Verantwortung für die Information nach Art. 13 DSGVO und für die Wahrnehmung der Betroffenenrechte im Zusammenhang mit den Seiten-Insights hat Meta übernommen; Sie können Ihre Rechte sowohl uns gegenüber als auch gegenüber Meta geltend machen. Im Hinblick auf die Verarbeitung der Seiten-Insights ist Meta die vorrangig zuständige Stelle.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Außendarstellung und Kommunikation); für einwilligungspflichtige Verarbeitungen Art. 6 Abs. 1 lit. a DSGVO.

Informationen zur Vereinbarung: https://www.facebook.com/legal/terms/page_controller_addendum

25. Ihre Rechte als betroffene Person

Ihnen stehen hinsichtlich der Sie betreffenden personenbezogenen Daten folgende Rechte zu:

  • Recht auf Auskunft (Art. 15 DSGVO);
  • Recht auf Berichtigung (Art. 16 DSGVO);
  • Recht auf Löschung (Art. 17 DSGVO);
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO);
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO).

Zur Ausübung Ihrer Rechte können Sie sich an die unter Abschnitt 1 genannten Kontaktstellen wenden.

Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen. Werden Ihre Daten zum Zweck der Direktwerbung verarbeitet, haben Sie das Recht, jederzeit Widerspruch einzulegen; danach werden Ihre Daten für diese Zwecke nicht mehr verarbeitet.

Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)

Soweit die Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt. Zuständige Aufsichtsbehörde für den Verantwortlichen ist:

Österreichische Datenschutzbehörde

Barichgasse 40-42, 1030 Wien

Telefon: +43 1 52 152-0

E-Mail: dsb@dsb.gv.at

Für die Ahndung von Verstößen gegen § 165 bzw. § 174 TKG 2021 (Cookies, elektronische Werbung) ist zudem das Fernmeldebüro (Fernmeldebehörde) zuständig.

26. Automatisierte Entscheidungsfindung

Eine ausschließlich auf einer automatisierten Verarbeitung – einschließlich Profiling – beruhende Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt.

27. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Manipulation und unberechtigten Zugriff zu schützen. Die Übertragung erfolgt verschlüsselt über TLS, erkennbar an „https“ und dem Schloss-Symbol im Browser. Unsere Maßnahmen werden fortlaufend an den Stand der Technik angepasst.

28. Stand und Änderung dieser Datenschutzerklärung

Stand dieser Datenschutzerklärung: Juni 2026. Wir passen diese Datenschutzerklärung an, sobald Änderungen der von uns durchgeführten Datenverarbeitungen oder geänderte rechtliche Vorgaben dies erfordern. Die jeweils aktuelle Fassung ist auf dieser Website abrufbar.


Kontakt Deutschland:

Super Urlaub GmbH - Kurzurlaub.de
Werderstr. 74D, 19055 Schwerin
Tel: +49 - 385 - 3430 22 - 61
Mail: hotelier (at) kurzurlaub.de

Kontakt Österreich:

Kurzurlaub SHCB GmbH - Kurzurlaub.at
Schmalzhofgasse 26/3, 1060 Wien
Tel: +43 1 505 6070 - 50
Mail: hotels (at) kurzurlaub.at

Kontakt Hotelanmeldung:

Hoteleinkauf & Produktentwicklung
GetAway Group GmbH
Pappelallee 78/79, 10437 Berlin
Deutschland
Tel: +49 (0)69 8700849 70
Mail: welcome (at) getaway.group

© 1999-2026. Ein Service der Super Urlaub GmbH