Rechtliches

Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, zu welchem Zweck, auf welcher Rechtsgrundlage und an wen wir sie weitergeben.

Stand
4. Oktober 2026
Rechtsrahmen
DSGVO, TDDDG
Gültig für
tripbot (Web und App)
Aufsichtsbehörde
BayLDA

Inhalt

  1. 01Überblick
  2. 02Verantwortlicher
  3. 03Hosting
  4. 04Reisesuche und Buchung
  5. 05Zahlungsabwicklung
  6. 06Konto und Buchungen
  7. 07Kontakt und E-Mail
  8. 08Newsletter
  9. 09KI-Funktionen
  10. 10Analyse und Cookies
  11. 11Ihre Rechte
01

Überblick

Personenbezogene Daten sind alle Angaben, mit denen Sie persönlich identifiziert werden können. Ein Teil der Daten teilen Sie uns selbst mit, etwa im Kontaktformular oder bei einer Buchung. Andere Daten erfassen unsere Systeme beim Aufruf der Seite automatisch, vor allem technische Angaben wie Browser, Betriebssystem und Zeitpunkt.

Wir verarbeiten Daten, um die Plattform bereitzustellen, Reiseleistungen zu vermitteln, unsere eigenen Leistungen abzurechnen und den Betrieb abzusichern. Eine Analyse Ihres Nutzungsverhaltens findet nur statt, wenn Sie ausdrücklich eingewilligt haben.

Wir verkaufen Ihre Daten nicht und geben sie nicht zu Werbezwecken an Dritte weiter.

02

Verantwortlicher und Ihre Aufsichtsbehörde

Verantwortlich im Sinne der DSGVO ist Nico Neser, Einzelunternehmer, Moorweg 10, 91325 Adelsdorf, Deutschland, E-Mail legal@trytripbot.com. Der Verantwortliche entscheidet allein über Zwecke und Mittel der Verarbeitung und ist zugleich Ihr Ansprechpartner für Datenschutzanfragen.

Soweit keine speziellere Speicherdauer genannt ist, verarbeiten wir personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Danach löschen oder sperren wir sie, sofern keine gesetzliche Aufbewahrungspflicht und keine Durchsetzung oder Abwehr von Ansprüchen entgegensteht. Sicherungskopien werden im Rahmen der regulären Rotation überschrieben.

Ihnen steht ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere im Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA).

Wir setzen Dienste von Unternehmen mit Sitz in den USA ein. Dort besteht kein mit der EU vergleichbares Datenschutzniveau; insbesondere können Behörden auf Daten zugreifen, ohne dass Ihnen dagegen ein wirksamer Rechtsbehelf zur Verfügung steht. Übermittlungen stützen wir auf die Standardvertragsklauseln der EU-Kommission und, soweit einschlägig, auf die Zertifizierung nach dem EU-US Data Privacy Framework.

03

Hosting, Auslieferung und Sicherheit

Die Plattform läuft auf einem Server der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland. Serverstandort ist Deutschland. Beim Aufruf fallen Logdaten einschließlich Ihrer IP-Adresse an. Rechtsgrundlage ist unser berechtigtes Interesse an einer zuverlässigen und sicheren Bereitstellung (Art. 6 Abs. 1 lit. f DSGVO).

Der Auslieferung vorgeschaltet ist Cloudflare (Cloudflare, Inc., USA). Jede Anfrage an unsere Domain läuft über dieses Netz, bevor sie unseren Server erreicht. Dabei werden IP-Adresse und Verbindungsdaten verarbeitet, um die Seite auszuliefern, die Verschlüsselung bereitzustellen und Angriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Zur Absicherung von Formularen gegen automatisierte Angriffe setzen wir zusätzlich Cloudflare Turnstile ein. Dabei können IP-Adresse, Browser- und Geräteinformationen sowie Interaktionsdaten verarbeitet werden. Rechtsgrundlage ist unser berechtigtes Interesse an Missbrauchsschutz (Art. 6 Abs. 1 lit. f DSGVO).

Zur Erkennung technischer Fehler nutzen wir Sentry (Functional Software, Inc., USA) mit Speicherort in der Europäischen Union. Erfasst werden Fehlermeldungen und technische Metadaten wie Browser, aufgerufene Seite und Ablauf des Fehlers; IP-Adressen, E-Mail-Adressen und Zugangscodes aus Links werden vor dem Versand entfernt. Rechtsgrundlage ist unser berechtigtes Interesse an einem fehlerfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Als Zwischenspeicher für Such- und Angebotsergebnisse nutzen wir Cloudflare R2 (Cloudflare, Inc., USA) mit Speicherort in der Europäischen Union; dort liegen Suchergebnisse ohne Personenbezug, und der Dienst ist so eingebunden, dass bei seinem Ausfall lediglich der Zwischenspeicher entfällt.

Damit Sie in den Sicherheitseinstellungen sehen, von wo aus Ihr Konto angemeldet wurde, fragen wir für die dort gespeicherte IP-Adresse eines früheren Geräts den ungefähren Ort bei ipwho.is (ipwhois.io) ab. Dabei wird nur diese IP-Adresse übermittelt, nicht Ihr Name oder Ihre E-Mail-Adresse; wir behalten den Ort nicht, sondern zeigen ihn nur an. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit Ihres Kontos (Art. 6 Abs. 1 lit. f DSGVO). Ihren aktuellen Standort für Vorschläge (etwa den nächsten Flughafen) leiten wir aus den Standortangaben von Cloudflare ab, ohne einen weiteren Dienst.

Für die einheitliche Darstellung von Schriften nutzen wir Plus Jakarta Sans über das Framework next/font. Die Schriftdateien werden beim Erstellen der Seite heruntergeladen und von unserer eigenen Domain ausgeliefert. Beim Seitenaufruf gehen keine Anfragen an Server von Google; es werden weder IP-Adressen noch Cookies dorthin übertragen.

04

Reisesuche und Buchungsvermittlung (LiteAPI)

Für Suche und Vermittlung von Flügen und Unterkünften arbeiten wir mit dem Schnittstellenanbieter LiteAPI zusammen.

In der Suchphase übermitteln wir serverseitig die Suchparameter — Abflug- und Zielort, Reisedaten, Kabinenklasse, Anzahl der Reisenden. Diese Angaben lassen Reiseinteressen erkennen, enthalten aber grundsätzlich keine Namen oder Kontaktdaten. Die Anfragen laufen über unser Backend; Ihre Browser-IP wird dabei nicht als Suchparameter weitergegeben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Maßnahmen und, soweit erforderlich, Art. 6 Abs. 1 lit. f DSGVO für den sicheren Betrieb.

In der Buchungsphase werden zur Ausstellung von Tickets und Buchungsbestätigungen personenbezogene Daten der Reisenden an LiteAPI übermittelt: Vor- und Nachname, Geburtsdatum, Geschlecht und Staatsangehörigkeit, E-Mail-Adresse und Telefonnummer sowie, sofern das Zielland dies verlangt, Art, Nummer, Ausstellungsland und Gültigkeit des Reisedokuments. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Ohne diese Übermittlung ist eine Buchung nicht möglich.

05

Zahlungsabwicklung

Bei der Zahlung sind zwei Fälle zu unterscheiden, weil zwei verschiedene Unternehmen Ihr Geld entgegennehmen.

Für unsere eigene Leistung, die Mitgliedschaft tripbot Pro, nutzen wir den Zahlungsdienst Stripe (Stripe Payments Europe Ltd., Irland, sowie Stripe, Inc., USA). Die Zahlung erfolgt auf einer von Stripe gehosteten Seite. Ihre Zahlungsdaten geben Sie dort ein; vollständige Kartendaten erreichen unsere Systeme zu keinem Zeitpunkt. An Stripe übermittelt beziehungsweise dort erhoben werden Name, E-Mail-Adresse, Zahlungsmittel, Rechnungsangaben, Betrag sowie technische Daten zur Betrugsprävention. Wir erhalten von Stripe den Zahlungsstatus und speichern zum Kauf die von Ihnen abgegebenen Erklärungen zum Widerrufsrecht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Vertragsdurchführung; für die Betrugsprävention verarbeitet Stripe zusätzlich in eigener Verantwortung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Für Flug- und Hotelbuchungen nimmt nicht tripbot, sondern LiteAPI das Geld entgegen. Die Zahlung erfolgt über ein Zahlungsfeld, das LiteAPI in unsere Seite einbettet. Beim Aufruf dieses Feldes werden Skripte des Zahlungsdienstleisters geladen und Informationen auf Ihrem Endgerät gespeichert oder ausgelesen, soweit das für die Abwicklung der von Ihnen gewünschten Zahlung technisch erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG). Dabei können IP-Adresse, Geräte- und Browserdaten sowie Ihre Zahlungsdaten verarbeitet werden. Wir selbst erhalten keine vollständigen Kartendaten.

Das Zahlungsfeld wird erst geladen, wenn Sie eine Buchung tatsächlich abschließen wollen — nicht bereits beim Suchen oder Ansehen von Angeboten.

06

Benutzerkonto, Buchungsverwaltung und Datenbank

Suche und Buchung sind ohne Konto möglich. Ein Konto benötigen Sie für tripbot Pro und für die dauerhafte Verwaltung Ihrer Buchungen. Verarbeitet werden dabei E-Mail-Adresse, Anmeldedaten, Profilangaben und die Ihrem Konto zugeordneten Buchungen.

Konten, Profile, Buchungszuordnungen, Support- und Abrechnungsdaten liegen in unserer Datenbank bei Supabase, Inc. (USA). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Vertragsdurchführung.

Löschen Sie Ihr Konto, entfernen wir die Kontozuordnung und die Kontodaten. Buchungs- und Zahlungsbelege, die wir für Abrechnung und gesetzliche Pflichten benötigen, bewahren wir getrennt bis zu acht Jahre ab Ende des Entstehungsjahres auf. Kontakt-, Reisenden- und rohe Anbieterangaben zu Buchungen werden 90 Tage nach Reiseende oder Stornierung gelöscht oder anonymisiert, soweit keine vorrangige Pflicht oder ein Anspruch entgegensteht.

Ohne Konto können Sie eine Buchung über eine Einmalkennung verwalten, die wir an die bei der Buchung angegebene E-Mail-Adresse senden. Die Kennung ist kurzzeitig gültig und dient ausschließlich dem Nachweis, dass Sie über diese Adresse verfügen.

07

Kontaktaufnahme und E-Mail-Versand

Wenn Sie uns über das Kontaktformular oder per E-Mail schreiben, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage und für Anschlussfragen. Sie erhalten unmittelbar eine automatische Eingangsbestätigung mit einer Referenznummer. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn die Anfrage einen Vertrag betrifft, sonst Art. 6 Abs. 1 lit. f DSGVO.

Für den Versand transaktionaler E-Mails — Eingangs- und Buchungsbestätigungen, Bestätigungen von Kündigungen und Widerrufen — nutzen wir Resend (Resend Labs Inc., USA). Verarbeitet werden Empfängeradresse, Betreff, Inhalt, Zustellstatus und technische Metadaten.

08

Newsletter

Für den Newsletter verwenden wir das Double-Opt-in-Verfahren: Nach Ihrer Anmeldung senden wir eine Bestätigungsmail; erst nach Ihrer Bestätigung nehmen wir Sie auf. Wir protokollieren Anmeldung und Bestätigung, um die Einwilligung nachweisen zu können.

Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen, etwa über den Abmeldelink in jeder Newsletter-Mail. Nach der Abmeldung löschen wir Ihre Daten aus dem Verteiler; die Nachweise zur Einwilligung bewahren wir auf, solange dies zur Abwehr von Ansprüchen erforderlich ist.

09

KI-gestützte Entscheidungshilfe

Für KI-Anfragen verarbeiten wir Ihre Eingaben, den Gesprächsverlauf, optionale Anhänge und technisch erforderliche Nutzungsdaten. Als Vermittler zu ausgewählten Modellanbietern setzen wir OpenRouter, Inc. (USA) ein. Welche Unteranbieter beteiligt sind, hängt von der gewählten Modellroute ab.

Wir leiten Anfragen an KI-Modelle ausschließlich an Anbieter weiter, die Ihre Eingaben nicht aufbewahren (Zero Data Retention) und nicht zum Modelltraining verwenden. Diese Beschränkung ist in der Anwendung technisch erzwungen und gilt für jede einzelne Anfrage; ein Anbieter ohne diese Zusage wird nicht angefragt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die KI-Funktion Teil der von Ihnen genutzten Leistung ist.

Muss die KI eine einzelne, sich ändernde Tatsache prüfen, etwa ob das Schwimmbad eines Hotels derzeit geöffnet ist, senden wir dafür eine kurze Suchphrase an die Websuche Exa (Exa Labs, Inc., USA). Die Phrase nennt nur den Ort und die Frage, nicht Ihren Namen, Ihre Kontakt- oder Buchungsdaten; sie wird vom KI-Modell aus Ihrer Anfrage abgeleitet. Für Exa gilt die Zusage der Nichtaufbewahrung nicht: Nach den Nutzungsbedingungen von Exa dürfen Suchphrasen gespeichert und zur Verbesserung der Dienste verwendet werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Wenn Sie die Spracheingabe nutzen, greift die Seite erst nach Ihrer Freigabe im Browser auf das Mikrofon zu. Die Aufnahme wird nach dem Stoppen an Groq (Groq, Inc., USA) gesendet und dort in Text umgewandelt; der Text erscheint in Ihrem Eingabefeld. Wir speichern die Aufnahme nicht, und Groq speichert sie nicht (Zero Data Retention). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Wenn Sie Reise-Erinnerungen aktivieren, speichern wir die daraus abgeleiteten Angaben in Ihrem Profil bei Supabase. Sie können sie in den KI-Einstellungen jederzeit einsehen, löschen oder die Funktion abschalten.

Bitte geben Sie in Ihren Eingaben keine besonderen Kategorien personenbezogener Daten an — etwa Gesundheitsdaten — und keine Daten anderer Personen ohne deren Kenntnis.

10

Reichweitenmessung und Cookies

Technisch notwendige Cookies setzen wir ohne Einwilligung, weil ohne sie Anmeldung, Warenkorb und Sicherheitsfunktionen nicht arbeiten können (§ 25 Abs. 2 Nr. 2 TDDDG).

Zur Produktanalyse nutzen wir PostHog (PostHog, Inc., USA), betrieben in der EU (Frankfurt). Erfasst werden pseudonymisierte Nutzungsereignisse wie aufgerufene Seiten, verwendete Funktionen und Fehlerpfade; bei angemeldeten Nutzern kommt eine zufällige Kennung hinzu, aber weder Name noch E-Mail-Adresse. Ihre IP-Adresse wird nicht gespeichert, aus ihr wird nur ein grober Standort abgeleitet. Die Anfragen laufen über eine Weiterleitung auf unserer eigenen Domain; dabei gehen keine Cookies an PostHog. Diese Verarbeitung findet ausschließlich nach Ihrer Einwilligung statt (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Ohne Einwilligung wird PostHog in Ihrem Browser nicht geladen.

Mit Ihrer Einwilligung zeichnen wir zusätzlich bei einem Teil der Besuche und im gesamten Buchungs- und Zahlungsablauf Ihre Sitzung als Wiedergabe auf, um Fehler und Stolperstellen nachvollziehen zu können. Texte und Eingaben werden bereits in Ihrem Browser unkenntlich gemacht, eingebettete Zahlungsfenster werden nicht aufgezeichnet. Aufzeichnungen löschen wir nach 30 Tagen.

Unabhängig von Ihrer Einwilligung melden wir bestätigte Buchungen und neu angelegte Konten als reine Zahl an PostHog, um unser Geschäft steuern zu können. Diese Meldungen enthalten keinen Namen, keine E-Mail-Adresse und keine Nutzerkennung (Art. 6 Abs. 1 lit. f DSGVO).

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Wir setzen keine Werbe-Pixel und kein anbieterübergreifendes Tracking ein.

Bis zu dieser Fassung liefen zusätzlich Google Analytics und Vercel Analytics. Beide wurden abgeschaltet und aus der Anwendung entfernt.

11

Ihre Rechte

Sie haben das Recht auf Auskunft über die zu Ihnen gespeicherten Daten, deren Herkunft, Empfänger und Zweck (Art. 15 DSGVO), auf Berichtigung unrichtiger Daten (Art. 16), auf Löschung (Art. 17), auf Einschränkung der Verarbeitung (Art. 18) sowie auf Datenübertragbarkeit (Art. 20).

Sie haben zudem das Recht, der Verarbeitung auf Grundlage berechtigter Interessen jederzeit aus Gründen zu widersprechen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 DSGVO). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Für die Ausübung Ihrer Rechte genügt eine formlose Nachricht an legal@trytripbot.com oder über das Kontaktformular. Ihr Konto können Sie zusätzlich in den Kontoeinstellungen selbst löschen.

tripbot.

Reisen aber ehrlich.

Auf Instagram folgen

Produkte

  • Suche
  • tripbot KI

Reiseblog

  • Alle Beiträge
  • Winterreiseziele 2026
  • Wann Flüge buchen?
  • Gute Hotels finden

Unternehmen

  • Über uns
  • Gründer
  • Karriere
  • Presse

Kundenservice

  • Hilfezentrum
  • Buchung verwalten
  • Aktualisierungen
  • Kontakt
DE · EUR (€)
Zahlungsabwicklung durch LiteAPI Travel
Visa
Mastercard
Apple Pay
Google Pay
AGBDatenschutzImpressumCookiesVertrag widerrufenVerträge hier kündigen

© 2026 tripbot. Alle Rechte vorbehalten.

SucheReiseblog