DEMO – Kopie der echten Daten. Änderungen wirken sich nicht auf das echte System aus und gehen beim nächsten Abgleich verloren. Es werden keine E-Mails versendet.

Datenschutzerklärung

Stand: September 2026

1. Verantwortlicher

DSR Hotel Holding GmbH
Verantwortlich für die Datenverarbeitung im Rahmen dieser Anwendung.

2. Welche Daten verarbeitet werden

  • Benutzerdaten: Benutzername, Name, E-Mail-Adresse (optional), Rolle, zugewiesene Hotels und Kategorien
  • Anmeldedaten: Passwort, gespeichert nur als Hashwert (bcrypt), nie im Klartext
  • Nutzungsdaten: erfasste Kostenpositionen, Abschlagszahlungen, Budget-Einträge und Importe, jeweils mit Ersteller-ID und Zeitstempel
  • Sitzungsdaten: ein Sitzungs-Token zur Anmeldung (kein Tracking, keine Cookies von Drittanbietern)
  • Anmeldeprotokoll: Bei jedem Anmeldeversuch werden Benutzername, Erfolg oder Misserfolg, gegebenenfalls der Grund (z. B. falsches Passwort), die zugeordnete Benutzer-ID, die IP-Adresse des anfragenden Geräts und der Zeitpunkt protokolliert. Die IP-Adresse dient ausschließlich dazu, Anmeldeversuche zu begrenzen und so das automatisierte Erraten von Passwörtern zu verhindern. Sie wird in der Anwendung nicht angezeigt und zu keinem anderen Zweck ausgewertet. Ein Browser-Kennzeichen (User-Agent) wird nicht gespeichert.
  • Meldung bei einer Anmeldesperre: Nach zu vielen Fehlversuchen wird die Anmeldung vorübergehend gesperrt – für einen Benutzernamen nach 10, für eine IP-Adresse nach 30 Fehlversuchen innerhalb von 15 Minuten. Zu Beginn jeder Sperre erhält der technische Betreiber eine E-Mail mit dem gesperrten Benutzernamen beziehungsweise der gesperrten IP-Adresse und der Dauer der Sperre. So fällt auf, wenn jemand ein fremdes Konto absichtlich sperrt.
  • Änderungsprotokoll: Bei Änderungen an Kosten-, Budget- und Stammdaten sowie an Benutzerkonten wird festgehalten, welcher Benutzer (Benutzer-ID) wann welche Aktion (Anlegen, Ändern oder Löschen) an welchem Datensatz vorgenommen hat, einschließlich der alten und neuen Werte der geänderten Felder.

3. Zweck der Verarbeitung

Die Daten werden ausschließlich zur Kostenerfassung, Budgetkontrolle und zum Controlling von FF&E-Hotelprojekten verarbeitet. Anmeldeprotokoll, Sperr-Meldung und Sicherungskopien dienen der Sicherheit und Verfügbarkeit der Anwendung. Es findet kein Tracking und keine Nutzung zu Werbezwecken statt.

4. Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Kostenkontrolle). Anmelde- und Änderungsprotokoll werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) verarbeitet – zum Schutz vor unbefugten Zugriffsversuchen (IT-Sicherheit) sowie zur Nachvollziehbarkeit und Revisionssicherheit der Kosten- und Budgetdaten.

Die Speicherung der IP-Adresse im Anmeldeprotokoll und die Meldung bei einer Anmeldesperre beruhen ebenfalls auf Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse ist der Schutz der Benutzerkonten vor unbefugtem Zugriff.

5. Empfänger

Die Anwendung wird im Auftrag der DSR Hotel Holding GmbH von Bräu Innovation & Consulting betrieben (Auftragsverarbeitung nach Art. 28 DSGVO). Anwendung, Datenbank und Sicherungskopien liegen bei Microsoft Azure in der EU (Region West Europe, Niederlande). E-Mails, etwa zum Zurücksetzen des Passworts, werden über einen E-Mail-Dienst versendet. Beide Dienstleister sind als Unterauftragsverarbeiter eingebunden. Eine Weitergabe an sonstige Dritte findet nicht statt.

6. Speicherdauer

Benutzerdaten werden gespeichert, solange das Benutzerkonto aktiv ist. Kostendaten werden entsprechend der gesetzlichen Aufbewahrungsfristen (mind. 10 Jahre gemäß HGB/AO) aufbewahrt.

Die Einträge des Anmeldeprotokolls werden einschließlich der IP-Adresse automatisch nach 90 Tagen gelöscht. Die Einträge des Änderungsprotokolls werden 7 Jahre aufbewahrt und danach automatisch gelöscht.

Sicherungskopien: Zur Wiederherstellung nach technischen Störungen wird werktäglich eine Sicherungskopie des Datenbestands erstellt. Sie enthält unter anderem die Benutzerdaten und das Änderungsprotokoll, aber weder Passwörter noch das Anmeldeprotokoll. Jede Sicherungskopie wird 365 Tage aufbewahrt und danach gelöscht; eine gelöschte Kopie ist noch 14 Tage technisch wiederherstellbar. Zusätzlich hält die Datenbank selbst eine Sicherung des gesamten Datenbestands über 35 Tage vor. Sicherungskopien werden ausschließlich zur Wiederherstellung verwendet.

7. Ihre Rechte

  • Auskunftsrecht (Art. 15 DSGVO): Sie können eine Kopie Ihrer gespeicherten Daten anfordern.
  • Recht auf Berichtigung (Art. 16 DSGVO): Fehlerhafte Daten können korrigiert werden.
  • Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine Aufbewahrungspflichten entgegenstehen. Ein Administrator setzt die Löschung um, indem er Ihr Konto anonymisiert: Name, Benutzername und E-Mail-Adresse werden entfernt, erfasste Kostenpositionen bleiben ohne Namensbezug erhalten. In den Sicherungskopien wirkt die Löschung erst, wenn diese nach 365 Tagen turnusmäßig gelöscht werden. Bis dahin sind Ihre Daten dort gesperrt und werden nur für eine Wiederherstellung verwendet.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können verlangen, dass Ihre Daten nur noch eingeschränkt verarbeitet werden.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem maschinenlesbaren Format erhalten.
  • Widerspruchsrecht (Art. 21 DSGVO): Sie können einer Verarbeitung, die auf einem berechtigten Interesse beruht, aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben.
  • Beschwerderecht (Art. 77 DSGVO): Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren.

Zur Ausübung Ihrer Rechte wenden Sie sich an Ihren Administrator oder an die DSR Hotel Holding GmbH.

8. Technische Sicherheit

  • Passwörter werden mit bcrypt gehasht (nicht im Klartext gespeichert)
  • Verbindungen zur Anwendung und zur Datenbank sind verschlüsselt (TLS)
  • Rollenbasierte Zugriffskontrolle (Admin, Holding, Management, Mitarbeiter)
  • Begrenzung der Anmeldeversuche je Benutzername und je IP-Adresse
  • Multi-Tenant-Isolation: Mandanten können nur eigene Daten sehen
  • Keine Cookies von Drittanbietern, kein Tracking, keine Analyse-Tools

9. Cookies

Diese Anwendung setzt ausschließlich technisch notwendige Cookies: ein Sitzungs-Cookie, das Sie nach der Anmeldung angemeldet hält, und zwei Cookies, die den Anmeldevorgang absichern. Alle drei sind unbedingt erforderlich, damit die von Ihnen ausdrücklich gewünschte Anwendung bereitgestellt werden kann. Es werden keine Tracking-, Marketing- oder Analyse-Cookies eingesetzt. Eine Einwilligung ist für diese Cookies gemäß § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich.