Possen · Rechtliches

Datenschutzerklärung

Diese Datenschutzerklärung gilt für alle Angebote der Freizeit- und Erholungspark Possen KG. Sie informiert Sie nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche personenbezogenen Daten wir wofür verarbeiten, auf welcher Rechtsgrundlage, an wen wir sie weitergeben, wie lange wir sie speichern und welche Rechte Sie haben. Allgemeine Angaben stehen in den Abschnitten 1 bis 4, die einzelnen Angebote in Abschnitt 5.

1. Verantwortlicher

Freizeit- und Erholungspark Possen KG
Possen 1, 99706 Sondershausen, Deutschland
vertreten durch den persönlich haftenden Gesellschafter Philipp Moritz Jahn
Telefon 03632 782884 · E-Mail info@possen.de

Für Fragen zum Datenschutz und zur Ausübung Ihrer Rechte schreiben Sie uns bitte an info@possen.de oder per Post an die obige Anschrift.

[Datenschutzbeauftragte/r: Pflicht, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 BDSG). Falls benannt: Name bzw. Firma und Kontakt hier eintragen; sonst diesen Absatz löschen.]

2. Für welche Angebote diese Erklärung gilt

Auf jedem dieser Angebote verlinken wir auf diese Seite. Soweit für einzelne Angebote Besonderheiten gelten, stehen sie in Abschnitt 5.

3. Ihre Rechte

Sie haben uns gegenüber folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

Wenden Sie sich dazu formlos an die Kontaktdaten in Abschnitt 1. Ihr Konto in der Possen-App können Sie jederzeit selbst unter „Konto“ löschen.

Beschwerderecht: Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist der Thüringer Landesbeauftragte für den Datenschutz und die Informationsfreiheit (TLfDI), Häßlerstraße 8, 99096 Erfurt, www.tlfdi.de.

4. Allgemeines zur Verarbeitung

Rechtsgrundlagen

Für das Speichern von Informationen auf Ihrem Endgerät und den Zugriff darauf gilt zusätzlich § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG): Technisch unbedingt erforderliche Speicherungen erfolgen ohne Einwilligung, alle anderen nur mit Ihrer Einwilligung.

Empfänger

Wir setzen Dienstleister ein, die Daten in unserem Auftrag nach Art. 28 DSGVO verarbeiten (Hosting, E-Mail, Zahlungsabwicklung u. a.; Übersicht in Abschnitt 5.9). Mit ihnen haben wir Verträge zur Auftragsverarbeitung geschlossen. Darüber hinaus geben wir Daten nur weiter, wenn es für die Vertragserfüllung nötig ist (z. B. an Zahlungsanbieter), wir gesetzlich dazu verpflichtet sind oder Sie eingewilligt haben. Wir verkaufen keine personenbezogenen Daten.

Übermittlung in Drittländer

Einige Dienstleister haben ihren Sitz in den USA oder greifen von dort auf Daten zu. Eine Übermittlung erfolgt nur, wenn ein Angemessenheitsbeschluss der EU-Kommission besteht (für zertifizierte Unternehmen: EU-US Data Privacy Framework) oder geeignete Garantien vorliegen, insbesondere Standardvertragsklauseln der EU-Kommission (Art. 44 ff. DSGVO). Bei den einzelnen Diensten geben wir an, wenn das der Fall ist.

Speicherdauer

Wir löschen Daten, sobald sie für den Zweck nicht mehr benötigt werden, Sie Ihre Einwilligung widerrufen oder wirksam widersprochen haben – es sei denn, gesetzliche Aufbewahrungspflichten stehen entgegen (in der Regel 6 Jahre für Geschäftsbriefe und 8 bis 10 Jahre für Buchungsbelege nach Handelsgesetzbuch und Abgabenordnung). Solche Daten sperren wir und nutzen sie nur noch für diesen Zweck.

Pflicht zur Bereitstellung, keine automatisierten Entscheidungen

Sie müssen uns keine Daten geben. Ohne die als Pflichtangaben gekennzeichneten Daten können wir den jeweiligen Vertrag (z. B. Kauf, Konto, personalisierte Dauerkarte) aber nicht abschließen oder erfüllen. Automatisierte Entscheidungen im Einzelfall einschließlich Profiling (Art. 22 DSGVO) finden nicht statt.

Sicherheit

Alle Verbindungen zu unseren Angeboten sind verschlüsselt (TLS/HTTPS). Passwörter speichern wir nur als nicht umkehrbaren Hashwert; die Verwaltung ist durch Zwei-Faktor-Anmeldung geschützt.

5.1 Websites

Hosting und Server-Protokolle

Beim Aufruf unserer Websites übermittelt Ihr Browser technisch notwendige Daten an den Server: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, übertragene Datenmenge, Referrer-URL, Browser und Betriebssystem. Wir verarbeiten sie, um die Seiten auszuliefern und Angriffe zu erkennen (Art. 6 Abs. 1 lit. f DSGVO). Server-Protokolle werden nach 14 Tagen gelöscht, soweit sie nicht zur Aufklärung eines Vorfalls benötigt werden. Die Websites liegen bei IONOS SE (www.possen.de) und Hetzner Online GmbH (shop.possen.de, app.possen.de, law.possen.de), jeweils in Rechenzentren in Deutschland.

Cookies und Einwilligung

Technisch notwendige Cookies (z. B. Warenkorb, Anmeldung, Speicherung Ihrer Cookie-Auswahl) setzen wir ohne Einwilligung (§ 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. b bzw. f DSGVO). Analyse- und Marketingdienste laden wir erst, nachdem Sie im Cookie-Banner eingewilligt haben (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Ihre Auswahl können Sie jederzeit über den Link „Cookie-Einstellungen“ am Ende jeder Seite ändern oder widerrufen. [Einwilligungs-Tool auf possen.de und shop.possen.de einrichten bzw. prüfen – siehe Hinweise unten]

Google Analytics, Google Tag Manager und Google Ads (nur mit Einwilligung)

Mit Ihrer Einwilligung nutzen wir auf www.possen.de Google Analytics zur Reichweitenmessung sowie Google Ads mit Konversionsmessung, verwaltet über den Google Tag Manager. Dabei werden Nutzungsdaten (z. B. aufgerufene Seiten, Verweildauer, Geräteinformationen, gekürzte IP-Adresse) und Cookie-Kennungen an Google übermittelt. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Übermittlung an Google LLC (USA) auf Grundlage des EU-US Data Privacy Framework. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG. Speicherdauer der Analysedaten: [z. B. 14 Monate]. [Nur behalten, was tatsächlich eingebunden ist.]

Meta-Pixel (nur mit Einwilligung)

[Nur falls eingesetzt:] Mit Ihrer Einwilligung setzen wir das Meta-Pixel ein, um die Wirkung unserer Werbeanzeigen auf Facebook und Instagram zu messen und Zielgruppen zu bilden. Anbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland; Übermittlung an Meta Platforms, Inc. (USA) auf Grundlage des EU-US Data Privacy Framework. Für die Erhebung und Übermittlung sind wir mit Meta gemeinsam verantwortlich (Art. 26 DSGVO).

Spamschutz für Formulare (Google reCAPTCHA)

[Nur falls eingesetzt:] Zum Schutz unserer Formulare vor Missbrauch prüft Google reCAPTCHA, ob eine Eingabe von einem Menschen stammt. Dabei werden u. a. IP-Adresse, Mausbewegungen und Browserdaten an Google übermittelt (Anbieter wie oben). Wir laden reCAPTCHA erst mit Ihrer Einwilligung bzw. erst beim Absenden des Formulars [gewählte Variante eintragen].

Karten (Google Maps)

[Nur falls eine Karte eingebettet ist:] Eingebettete Karten laden wir erst nach Ihrem Klick bzw. Ihrer Einwilligung; erst dann werden Daten (u. a. IP-Adresse) an Google übermittelt.

Schriftarten

Schriftarten binden wir lokal von unseren eigenen Servern ein; dabei werden keine Daten an Dritte übermittelt. [shop.possen.de lädt derzeit Google Fonts von fonts.googleapis.com – bitte lokal einbinden]

5.2 Online-Shop

Wenn Sie im Shop bestellen (z. B. Dauerkarten, Gutscheine), verarbeiten wir Ihre Bestelldaten: Name, Rechnungsanschrift, E-Mail-Adresse, Telefonnummer (optional), bestellte Artikel, Preise und Zahlungsdaten. Zweck ist die Abwicklung des Vertrags einschließlich Zusendung der Aktivierungscodes per E-Mail (Art. 6 Abs. 1 lit. b DSGVO) sowie die Erfüllung gesetzlicher Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO). Ein Kundenkonto im Shop ist freiwillig.

Zur Zahlung bieten wir an:

Die Zahlungsanbieter verarbeiten Ihre Daten zur Zahlungsabwicklung in eigener Verantwortung (Art. 6 Abs. 1 lit. b DSGVO).

Der Shop übermittelt dem Server der Possen-App für jede gekaufte Dauerkarte nur Bestellnummer, Position und Kartentyp, damit ein Aktivierungscode erzeugt werden kann – keine Namen oder Adressen.

5.3 Possen-App

Die App zeigt Veranstaltungen, verwaltet Dauerkarten und verkauft Parktickets. Die Daten liegen auf unserem Server app.possen.de bei der Hetzner Online GmbH in Deutschland.

Ohne Konto

Konto

Für Dauerkarten brauchen Sie ein Konto. Bei der Registrierung verarbeiten wir Vor- und Nachname, E-Mail-Adresse, Passwort (nur als Hashwert), optional die Telefonnummer, sowie den Zeitpunkt Ihrer Zustimmung zu dieser Datenschutzerklärung. Ihre E-Mail-Adresse bestätigen Sie mit einem Code, den wir Ihnen per E-Mail senden. Zu jeder Anmeldung speichern wir Gerätename, Betriebssystem und App-Version, damit Sie sich auf allen Geräten abmelden können (Art. 6 Abs. 1 lit. b DSGVO).

Konto löschen: In der App unter „Konto“. Dabei entfernen wir sofort E-Mail-Adresse, Name, Telefonnummer, Passwort, Kennzeichen, Inhaberdaten und Fotos; Ihre Dauerkarten werden gesperrt. Nicht personenbezogene Kauf- und Ticketdaten bewahren wir für die gesetzlichen Fristen auf.

Dauerkarte Parken

Für die Dauerkarte Parken speichern wir das Kfz-Kennzeichen und die abgerufenen Tagestickets. Ein Tagesticket gibt es nur auf dem Gelände: Die App fragt dafür einmalig Ihren Standort ab und sendet ihn an unseren Server, der nur prüft, ob Sie sich auf dem Possen befinden. Der Standort wird nicht gespeichert. Die Ticketnummer übergeben wir an unser Parksystem, damit die Schranke öffnet (Art. 6 Abs. 1 lit. b DSGVO). Die Standortfreigabe erteilen Sie in den Einstellungen Ihres Telefons und können sie dort jederzeit zurücknehmen.

Erstellt jemand einen Screenshot eines Parktickets, meldet die App das ohne Inhalt an uns (Zeitpunkt, Karte, Gerätekennung als Hashwert), damit wir Missbrauch erkennen können (Art. 6 Abs. 1 lit. f DSGVO).

Bezahlung mit SumUp

Parktickets bezahlen Sie auf einer Bezahlseite von SumUp, die im Browser Ihres Telefons geöffnet wird. Ihre Zahlungsdaten (z. B. Kartennummer) gibt SumUp nicht an uns weiter; wir erhalten nur den Zahlungsstatus. Anbieter: SumUp Payments Limited, Block 8, Harcourt Centre, Charlotte Way, Dublin 2, Irland (Datenschutzerklärung von SumUp). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Berechtigungen auf dem Telefon

Ohne diese Berechtigungen funktioniert die App weiter; nur die jeweilige Funktion steht nicht zur Verfügung.

App-Stores und Aktualisierungen

Die App laden Sie über den App Store von Apple oder Google Play herunter; dabei verarbeiten diese Anbieter Daten in eigener Verantwortung. Aktualisierungen der App-Inhalte liefern wir über den Dienst Expo aus (650 Industries, Inc., Palo Alto, Kalifornien, USA). Beim Start fragt die App dort nach Aktualisierungen; dabei werden IP-Adresse, App-Version und Gerätetyp übermittelt. Die Übermittlung in die USA erfolgt auf Grundlage von Standardvertragsklauseln [mit Expo abschließen bzw. prüfen]; Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren, aktuellen App (Art. 6 Abs. 1 lit. f DSGVO).

5.4 Dauerkarten mit Inhaber und Einlass

Dauerkarten für Hüpfburgenlandschaft, Kinderkletterwald, Hochseilgarten und Indoorspielhalle sind persönlich und gelten nur für eine Person. Beim Einlösen tragen Sie deshalb Vor- und Nachname, Geburtsdatum und ein Foto des Inhabers ein. Damit stellt unser Personal beim Einlass fest, dass die Karte von der berechtigten Person genutzt wird (Art. 6 Abs. 1 lit. b DSGVO). Tragen Sie Daten einer anderen Person ein (z. B. Ihres Kindes), sorgen Sie bitte dafür, dass sie bzw. ihre Sorgeberechtigten damit einverstanden sind und diese Hinweise kennen.

Die Karte zeigt einen QR-Code. Unser Personal scannt ihn an der Kasse mit einem dafür eingerichteten Gerät; angezeigt werden Foto, Name, Alter und Gültigkeit der Karte. Bestätigt das Personal den Einlass, speichern wir Datum, Uhrzeit und das prüfende Gerät, denn jede Karte kann nur einmal am Tag genutzt werden.

Den Inhaber können Sie nur über eine begründete Anfrage in der App ändern; Ihre Begründung und unsere Entscheidung speichern wir zusammen mit der Karte. Fotos und Inhaberdaten sehen nur Mitarbeitende mit entsprechender Berechtigung. Speicherdauer: Name, Geburtsdatum, Foto, QR-Code und Anfragen auf Inhaberwechsel löschen wir automatisch drei Monate nach Ablauf der Karte, damit wir bis dahin Rückfragen und Reklamationen klären können – früher, wenn Sie Ihr Konto löschen. Das Einlassprotokoll (Datum, Uhrzeit, prüfendes Gerät) löschen wir 180 Tage nach dem Einlass; so lange benötigen wir es, um Missbrauch und Reklamationen innerhalb einer Saison klären zu können (Art. 6 Abs. 1 lit. f DSGVO). Zu jeder Karte zählen wir außerdem nur die Zahl der Nutzungstage und den letzten Besuch, um zusammengefasst auszuwerten, wie stark unsere Dauerkarten genutzt werden (Art. 6 Abs. 1 lit. f DSGVO); Auswertungen erfolgen ohne Namen.

5.5 Vor Ort: Kasse, Videoüberwachung, Parkplatz

Dauerkarten kaufen Sie auch an unserer Kasse. Das Kassengerät erzeugt dabei einen Aktivierungscode und druckt ihn aus; gespeichert werden Kartentyp, Laufzeit, Zeitpunkt, Kassengerät und – falls angegeben – die Bonnummer. Namen speichern wir dabei nicht; die Karte wird erst beim Einlösen in der App einem Konto zugeordnet.

Videoüberwachung

Teile unseres Geländes werden mit Kameras überwacht. Die überwachten Bereiche sind durch Hinweisschilder gekennzeichnet. Zweck ist der Schutz unserer Gäste und Mitarbeitenden, die Verhinderung und Aufklärung von Straftaten (z. B. Diebstahl, Sachbeschädigung) sowie die Wahrnehmung des Hausrechts. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Es werden nur Bilder aufgezeichnet, kein Ton. Die Aufnahmen werden nach 14 Tagen automatisch überschrieben. Die Frist berücksichtigt, dass Schäden oft erst nach Wochenenden, Feiertagen oder Veranstaltungen bemerkt werden. Länger bewahren wir Aufnahmen nur auf, wenn sie zur Aufklärung eines konkreten Vorfalls oder für ein rechtliches Verfahren benötigt werden, und geben sie dann gegebenenfalls an Polizei, Gerichte oder Versicherungen weiter. Zugriff haben nur die Geschäftsführung und unser IT-Dienstleister, der in unserem Auftrag und nach unserer Weisung tätig ist (Art. 28 DSGVO). Sanitär- und Umkleidebereiche werden nicht überwacht.

Parkscheinautomat und Herkunft unserer Gäste

Am Parkscheinautomaten können Sie freiwillig Ihre Postleitzahl angeben, sofern der Automat danach fragt. Wir nutzen sie ausschließlich, um statistisch auszuwerten, aus welchen Regionen unsere Gäste kommen, und unser Angebot und unsere Werbung danach auszurichten. Rechtsgrundlage ist Ihre Einwilligung, die Sie mit der freiwilligen Eingabe erteilen (Art. 6 Abs. 1 lit. a DSGVO); ohne Angabe erhalten Sie Ihren Parkschein genauso. Wir speichern die Postleitzahl ohne Bezug zu Ihrer Person, zu Ihrem Kennzeichen oder zu Ihrer Zahlung und werten sie nur zusammengefasst aus. Kennzeichen, die Sie für Ihre Dauerkarte Parken in der App hinterlegen, sind davon getrennt (siehe 5.3).

5.6 E-Mail und Kontakt

Wenn Sie uns per E-Mail, Telefon oder Kontaktformular schreiben, verarbeiten wir Ihre Angaben, um Ihre Anfrage zu beantworten (Art. 6 Abs. 1 lit. b bzw. f DSGVO). E-Mails – auch die Codes und Bestätigungen aus der App – versenden und empfangen wir über Microsoft 365 der Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Microsoft verarbeitet die Daten in Rechenzentren in der EU; Zugriffe aus den USA sind auf Grundlage des EU-US Data Privacy Framework und von Standardvertragsklauseln abgesichert.

5.7 Newsletter

Unseren Newsletter mit Neuigkeiten und Veranstaltungen erhalten Sie nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), z. B. bei der Registrierung in der App. Die Anmeldung bestätigen Sie mit dem Code bzw. Link aus unserer E-Mail (Double-Opt-in); wir speichern Zeitpunkt der Anmeldung und Bestätigung als Nachweis. Abmelden können Sie sich jederzeit in der App unter „Konto“ oder über den Link in jedem Newsletter. Anmelden können Sie sich in der App, auf www.possen.de und im Shop; alle Anmeldungen landen in demselben Verteiler. Wir speichern dafür Ihre E-Mail-Adresse, optional Ihren Namen, wo Sie sich angemeldet haben sowie die Zeitpunkte von Anmeldung und Bestätigung. Verteiler und Versand betreiben wir selbst auf unserem Server app.possen.de (Hetzner Online GmbH, Deutschland); die E-Mails werden über Microsoft 365 verschickt (siehe 5.6). Eine Auswertung, wer welche E-Mail öffnet oder welche Links anklickt, findet nicht statt. Nach der Abmeldung löschen wir Ihre Adresse aus dem Verteiler; den Nachweis der früheren Einwilligung bewahren wir bis zu drei Jahre auf (Art. 6 Abs. 1 lit. f DSGVO).

5.8 Soziale Netzwerke

Wir unterhalten Seiten bei Facebook und Instagram. Für die Auswertung der Seitenaufrufe („Insights“) sind wir mit Meta Platforms Ireland Limited gemeinsam verantwortlich (Art. 26 DSGVO); die wesentlichen Inhalte der Vereinbarung stellt Meta unter facebook.com/legal/terms/page_controller_addendum bereit. Ihre Rechte können Sie auch direkt gegenüber Meta geltend machen. Nachrichten, die Sie uns dort senden, beantworten wir auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Links auf unsere Profile sind einfache Links; Daten werden erst übertragen, wenn Sie sie anklicken.

5.9 Dienstleister im Überblick

DienstAnbieterZweck
Hosting www.possen.deIONOS SE, Elgendorfer Str. 57, 56410 MontabaurWebsite
Hosting Shop, App-Server, law.possen.deHetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenServer in Deutschland
E-MailMicrosoft Ireland Operations Limited, Dublin (Microsoft 365)E-Mail-Versand und -Empfang
Zahlung ParkticketSumUp Payments Limited, DublinKartenzahlung in der App
IT-BetreuungIT-Dienstleister im Auftrag (Art. 28 DSGVO)Betrieb und Wartung der Server, Videoanlage
App-Aktualisierungen650 Industries, Inc. (Expo), USAAuslieferung von Aktualisierungen
Zahlung im ShopPayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg; SumUp Payments Limited, DublinZahlungsabwicklung (eigene Verantwortung)
Newslettereigenes System auf app.possen.de, Versand über Microsoft 365Versand mit Einwilligung
Analyse/WerbungGoogle Ireland Limited; Meta Platforms Ireland Limited [prüfen]nur mit Einwilligung

6. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich unsere Angebote oder die Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung.

Stand: [Datum der Freigabe]