1. Verantwortlicher und Datenschutzkontakt
Verantwortlich ist TGZ Holding B.V., handelnd unter Flymoney Legal Services, Jonkerbosplein 52, 6534 AB Nijmegen, Niederlande. Datenschutzanfragen können an post@flymoney.eu oder über das geschützte Datenschutzportal gerichtet werden.
2. Geltungsbereich und Rollen
Diese Erklärung gilt für die öffentliche Website, Anspruchsprüfung, Kunden- und Geschäftskundenportale, Partner- und Anwaltszugänge, Kommunikation, Dokumente, Zahlungen, Sicherheits- und Auditprozesse. Flymoney ist für eigene Zwecke Verantwortlicher. Bei einzelnen Kooperationen kann ein Empfänger selbst Verantwortlicher sein oder eine Verarbeitung im Auftrag stattfinden; die konkrete Rolle wird im internen Verarbeitungs- und Dienstleisterregister geführt.
3. Zwecke und Rechtsgrundlagen
Wir verarbeiten Daten für vorvertragliche Prüfung und Vertragsdurchführung, Anlage und Bearbeitung von Fluggastdossiers, Kommunikation, Nachweisführung, Forderungsdurchsetzung, Abrechnung, Betrugs- und Missbrauchsprävention, IT-Sicherheit, Rechtsverteidigung, Erfüllung gesetzlicher Pflichten und Bearbeitung von Betroffenenrechten. Rechtsgrundlagen sind je nach Vorgang Art. 6 Abs. 1 Buchst. b, c oder f DSGVO und, soweit tatsächlich erforderlich, eine Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO. Berechtigte Interessen betreffen insbesondere sicheren Plattformbetrieb, Missbrauchsabwehr, Nachweisbarkeit und Durchsetzung oder Verteidigung von Ansprüchen; Interessen und Rechte der betroffenen Person werden fallbezogen abgewogen.
4. Kategorien personenbezogener Daten
Verarbeitet werden können Stamm- und Kontaktdaten, Geburtsdatum, Adressdaten, Kontodaten, Flug-, Buchungs- und Ticketdaten, Angaben zu Mitreisenden und Minderjährigen, Kommunikationsdaten, hochgeladene Dokumente, Zahlungs- und Abrechnungsdaten, Portal- und Authentifizierungsdaten, IP-Adresse, User-Agent, Zeitstempel, Sicherheitsereignisse, Auditdaten, Einwilligungs- und Vertragssnapshots sowie Ergebnisse interner regelbasierter Dokument- und Dossieranalysen. Besondere Kategorien personenbezogener Daten sollen nicht ohne Notwendigkeit übermittelt werden; soweit sie ausnahmsweise relevant sind, wird die konkrete Rechtsgrundlage gesondert geprüft.
5. Quellen der Daten und Art. 14 DSGVO
Daten stammen überwiegend von der betroffenen Person. Sie können außerdem von Mitreisenden oder gesetzlichen Vertretern, Geschäftskunden, Reisebüros, Partnern, Rechtsanwälten, Fluggesellschaften, öffentlich zugänglichen Flug- und Rechtsquellen oder aus der Kommunikation über einen Anspruch stammen. Werden Daten nicht direkt bei der betroffenen Person erhoben, prüft Flymoney die Informationspflichten nach Art. 14 DSGVO einschließlich etwaiger gesetzlicher Ausnahmen.
6. Erforderlichkeit der Bereitstellung
Bestimmte Angaben sind für Anspruchsprüfung, Vertrag, Identifizierung der Reise, Kommunikation oder Auszahlung erforderlich. Ohne notwendige Flug-, Buchungs-, Passagier- oder Kontaktdaten kann ein Dossier möglicherweise nicht geprüft oder bearbeitet werden. Freiwillige Angaben werden als solche behandelt.
7. Empfänger
Empfänger können ausführende Fluggesellschaften, befugte Rechtsanwälte oder Inkassodienstleister, Gerichte und Behörden, Banken und Zahlungsdienstleister sowie technische Dienstleister für Hosting, E-Mail, Signatur, Sicherheit oder andere erforderliche Funktionen sein. Zugriff erfolgt nach Zweck, Rolle und Berechtigung. Dienstleister und deren Vertrags- oder Verantwortlichkeitsstatus werden in einem internen Register geführt.
8. Internationale Datenübermittlungen
Flymoney bevorzugt Verarbeitung im Europäischen Wirtschaftsraum. Soweit ein Dienstleister Daten außerhalb des EWR verarbeitet oder zugänglich macht, wird vor Nutzung geprüft, ob ein Angemessenheitsbeschluss, geeignete Garantien wie Standardvertragsklauseln oder eine andere zulässige Grundlage besteht. Die konkrete Transferlage wird im Dienstleisterregister dokumentiert.
9. Website, Cookies und externe Inhalte
Nach aktueller Konfiguration verwendet Flymoney keine Google-Analytics-, Matomo-, Retargeting- oder Marketing-Tracking-Cookies. Technisch notwendige Cookies dienen insbesondere Anmeldung, Sitzung und Schutz vor Cross-Site-Request-Forgery. Öffentlich eingebundene externe Medien können beim Abruf technische Verbindungsdaten an den jeweiligen Host übermitteln; die Website soll solche Abhängigkeiten auf das notwendige Maß begrenzen.
10. Portale, Sicherheit und Protokollierung
Zur Absicherung werden rollen- und objektbezogene Zugriffsregeln, sichere Sitzungen, Auditprotokolle, Malwareprüfung, Hashwerte, Sicherheitsereignisse, Rate-Limits und technische Protokolle eingesetzt. Sicherheits- und Auditdaten werden nur so lange gespeichert, wie dies für Sicherheit, Nachweis, Untersuchung und gesetzliche Anforderungen erforderlich ist.
11. Interne Analyse und automatisierte Entscheidungen
Flymoney kann Dokumente und Dossierdaten mit internen regelbasierten Analysefunktionen auswerten, um fehlende Angaben, Widersprüche oder Prüfpunkte zu erkennen. Nach aktueller Systemarchitektur erfolgt keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO. Eine rechtlich oder wirtschaftlich erhebliche Entscheidung soll menschlich überprüfbar bleiben.
12. Speicherdauer und Löschung
Speicherdauern werden nach Datenart, Verfahrensstand, Verjährungs- und Nachweiserfordernissen, gesetzlichen Aufbewahrungspflichten und Rechtsverteidigung festgelegt. Flymoney führt Aufbewahrungsregeln in einem internen Register. Abgelaufene Fristen erzeugen Prüfkandidaten für Löschung, Anonymisierung oder rechtliche Sperre. Exportdateien aus dem Datenschutzportal werden zeitlich begrenzt bereitgestellt und anschließend technisch gelöscht.
13. Recht auf Auskunft
Betroffene Personen können nach Art. 15 DSGVO Auskunft über die Verarbeitung und eine Kopie ihrer personenbezogenen Daten verlangen. Der Umfang kann durch Rechte Dritter und gesetzliche Ausnahmen begrenzt sein.
14. Berichtigung, Löschung und Einschränkung
Nach Maßgabe der Art. 16 bis 18 DSGVO können Berichtigung, Löschung oder Einschränkung verlangt werden. Ein Löschungsanspruch bedeutet nicht, dass Daten entgegen zwingender Aufbewahrungs-, Beweis- oder Rechtsverteidigungsgründe sofort vernichtet werden. In solchen Fällen wird die weitere Verarbeitung soweit erforderlich eingeschränkt und die Entscheidung dokumentiert.
15. Datenübertragbarkeit
Soweit die Voraussetzungen des Art. 20 DSGVO vorliegen, können bereitgestellte personenbezogene Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten werden. Im geschützten Portal kann ein maschinenlesbarer Export erzeugt werden; weitergehende Auskunftsrechte bleiben unberührt.
16. Widerspruch
Gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 Buchst. e oder f DSGVO kann nach Art. 21 DSGVO aus Gründen der besonderen Situation Widerspruch eingelegt werden. Flymoney dokumentiert den Widerspruch, prüft die konkrete Rechtsgrundlage und schränkt die betroffene Verarbeitung während der erforderlichen Prüfung ein, soweit dies sachlich geboten ist.
17. Widerruf einer Einwilligung
Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Nicht jede Verarbeitung von Flymoney beruht auf Einwilligung; Vertrag, gesetzliche Pflicht oder berechtigtes Interesse können unabhängig fortbestehen.
18. Fristen und Identitätsprüfung
Betroffenenanträge werden unverzüglich und grundsätzlich innerhalb der gesetzlichen Monatsfrist bearbeitet. Bei komplexen oder zahlreichen Anträgen kann die Frist im gesetzlich zulässigen Umfang verlängert werden; die betroffene Person wird über die Verlängerung und Gründe informiert. Bei begründeten Zweifeln können zusätzliche Informationen zur Identitätsbestätigung verlangt werden.
19. Datenschutzverletzungen
Datenschutzverletzungen werden mit Kenntniszeitpunkt, Risiko, betroffenen Daten, Folgen und Maßnahmen dokumentiert. Soweit die gesetzlichen Voraussetzungen vorliegen, erfolgt die Meldung an die zuständige Aufsichtsbehörde innerhalb der gesetzlichen Frist und bei hohem Risiko zusätzlich die Information betroffener Personen.
20. Datenschutz-Folgenabschätzungen und Dienstleisterkontrolle
Für Verarbeitungen mit voraussichtlich hohem Risiko wird eine Datenschutz-Folgenabschätzung geführt. Dienstleister werden nach Rolle, Datenkategorien, Verarbeitungsort, vertraglicher Grundlage, Unterauftragnehmern, Sicherheit und internationalen Übermittlungen dokumentiert und regelmäßig überprüft.
21. Beschwerderecht
Betroffene Personen können sich bei einer zuständigen Datenschutzaufsichtsbehörde beschweren. Unabhängig davon bittet Flymoney darum, Datenschutzfragen zunächst an post@flymoney.eu oder über das geschützte Datenschutzportal zu richten, damit sie nachvollziehbar bearbeitet werden können.
22. Stand und Änderungen
Diese Datenschutzerklärung wird bei wesentlichen Änderungen der Verarbeitung, Technik oder Rechtslage überprüft. Die jeweils veröffentlichte Fassung ist maßgeblich; wesentliche Änderungen werden versioniert und in der rechtlichen Aktualitätskontrolle berücksichtigt.