Rechtliches
Datenschutzerklärung
Datenschutzerklärung der Cross Over Tours gemeinnützigen GmbH (Stand September 2026)
Mit dieser Datenschutzerklärung informieren wir Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten (nachfolgend „Daten“) beim Besuch unserer Website sowie bei der Planung und Durchführung unseres Reiseangebots. Rechtsgrundlagen sind die Datenschutz-Grundverordnung (DSGVO), das Bundesdatenschutzgesetz (BDSG) und das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG, vormals TTDSG).
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
Cross Over Tours gemeinnützige GmbH (nachfolgend „COT“)
vertreten durch die Geschäftsführerin Rosalinde Geyer
In der Reuth 204, 91056 Erlangen, Deutschland
Telefon: 09131 9245775
E-Mail: info@crossovertours.de
2. Datenschutzbeauftragter
Unser Datenschutzbeauftragter ist Simon Petersen. Sie erreichen ihn unter der oben genannten Anschrift, per E-Mail unter simon.petersen@crossovertours.de und telefonisch unter 09131 9245775. Bitte richten Sie Anfragen zum Datenschutz sowie zur Ausübung Ihrer Rechte an ihn.
3. Ihre Rechte als betroffene Person
Ihnen stehen gegenüber COT folgende Rechte bezüglich Ihrer Daten zu:
- Auskunft über die zu Ihnen verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage des berechtigten Interesses (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt
- Sie können der Veröffentlichung von Bildmaterial, auf dem Sie zu erkennen sind, widersprechen. Sie werden dann auf Bildern im Katalog, auf der Website oder im Bilderheft unkenntlich gemacht.
Sind Sie der Ansicht, dass die Verarbeitung Ihrer Daten gegen das Datenschutzrecht verstößt, haben Sie das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Behörde ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 27, 91522 Ansbach
4. Hosting und Server-Logfiles
Unsere Website wird bei der Vercel Inc. (USA) betrieben; die Auslieferung erfolgt über Server in der Region Frankfurt am Main (Deutschland). Beim Aufruf der Website verarbeitet der Server automatisch technische Zugriffsdaten (Server-Logfiles): IP-Adresse des anfragenden Geräts, aufgerufene Unterseiten, Datum und Uhrzeit des Zugriffs sowie Angaben zu Browser und Betriebssystem. Diese Daten sind technisch erforderlich, um die Website auszuliefern, ihre Stabilität und Sicherheit zu gewährleisten und Angriffe abzuwehren.
Rechtsgrundlage ist unser berechtigtes Interesse am sicheren und stabilen Betrieb der Website (Art. 6 Abs. 1 lit. f DSGVO). Vercel ist als Auftragsverarbeiter für uns tätig (Art. 28 DSGVO); zu Übermittlungen in die USA siehe Ziffer 11.
5. Cookies und lokale Speicherung
Wir setzen nur technisch notwendige Cookies und Speicherinhalte ein, die keine Einwilligung erfordern (§ 25 Abs. 2 TDDDG):
- payload-token (Cookie): Anmelde-Cookie für den internen Bereich (Reisebegleitungen/Fahrer). Es wird nur nach dem Login gesetzt, ist auf ca. 3 Stunden befristet und dient der Sitzungsverwaltung und Sicherheit.
- cot_consent (lokaler Speicher): speichert Ihre Datenschutz-Auswahl aus dem Consent-Banner samt Zeitstempel, damit Sie nicht bei jedem Besuch erneut gefragt werden.
- Hinweisbanner-Status (lokaler Speicher): merkt sich, ob Sie einen Hinweis geschlossen haben. Es werden keine personenbezogenen Daten gespeichert.
Nicht notwendige Verarbeitungen (z. B. die Fehleranalyse, Ziffer 7) aktivieren wir ausschließlich nach Ihrer vorherigen Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO).
6. Einwilligungsverwaltung
Beim ersten Besuch fragen wir über ein Banner Ihre Einwilligung für nicht notwendige Verarbeitungen ab. Ablehnen ist dabei ebenso einfach möglich wie Zustimmen; nicht notwendige Zwecke sind nicht vorausgewählt. Ihre Auswahl können Sie jederzeit mit Wirkung für die Zukunft ändern oder widerrufen:
7. Fehleranalyse (Sentry)
Zur Erkennung und Behebung technischer Fehler nutzen wir Sentry (Anbieter: Functional Software, Inc. dba Sentry, USA; Datenverarbeitung in einem Rechenzentrum in der EU).
- Serverseitig erfassen wir Fehlerberichte im Betrieb der Anwendung. Das ist zur Gewährleistung eines stabilen und sicheren Betriebs erforderlich; Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
- Im Browser kann Sentry zusätzlich Fehler und Sitzungsverläufe („Session Replay“) erfassen. Diese nicht notwendige Verarbeitung findet nur statt, wenn Sie im Consent-Banner eingewilligt haben (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Ohne Einwilligung wird das Tool im Browser nicht geladen.
Sentry ist als Auftragsverarbeiter für uns tätig (Art. 28 DSGVO). Zu Übermittlungen in die USA siehe Ziffer 11.
8. Formulare, Kontakt und Nutzerkonten
Kontaktaufnahme: Wenn Sie uns per E-Mail, Telefon oder Formular kontaktieren, verarbeiten wir die von Ihnen gemachten Angaben zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung/Erfüllung eines Vertrags) bzw. Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung Ihres Anliegens).
Ehrenamt-Bewerbung: Über das Bewerbungsformular verarbeiten wir Name, E-Mail, Telefonnummer, Ihre Nachricht sowie – sofern hochgeladen – Ihren Lebenslauf. Grundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, im Formular per Häkchen bestätigt) und die Anbahnung eines Ehrenamts-/Beschäftigungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO, § 26 BDSG). Zur Benachrichtigung über den Eingang wird Ihre Bewerbung per E-Mail an uns übermittelt (Dienstleister Brevo, Ziffer 10) und im internen System nur für berechtigte Personen gespeichert.
Internes Portal (Reisebegleitungen/Fahrer): Für die Abwicklung der Zusammenarbeit führen wir Nutzerkonten mit Kontakt-, Adress- und Bankdaten sowie Einsatz- und Abrechnungsdaten. Rechtsgrundlage ist die Durchführung des Vertrags bzw. Beschäftigungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO, § 26 BDSG) und die Erfüllung gesetzlicher Pflichten, etwa im Steuerrecht (Art. 6 Abs. 1 lit. c DSGVO). Änderungen an besonders relevanten Daten (Adresse, Bankverbindung) lösen eine interne Benachrichtigung aus; Bankdaten werden dabei maskiert.
9. Reiseteilnahme und Gesundheitsdaten
Für die Planung und sichere Durchführung unserer begleiteten Reisen für Menschen mit Handicap verarbeiten wir:
- Kontaktdaten (z. B. Name, Geburtsdatum, Adresse, E-Mail, Telefon, Bankdaten, gesetzliche Betreuung)
- besondere Kategorien personenbezogener Daten (Art. 9 DSGVO): Behinderungen, Erkrankungen, Hilfebedarf, medizinische Besonderheiten, Medikation sowie pflegerische und therapeutische Maßnahmen – erhoben über einen Fragebogen, teils ergänzt durch ärztliche Unterlagen
Diese Gesundheitsdaten sind erforderlich, weil wir während der Reise für Sie verantwortlich sind und den notwendigen Hilfebedarf kennen müssen. Rechtsgrundlage ist Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a DSGVO), die Sie mit der Einwilligungserklärung auf dem Formular „Verbindliche Reiseanmeldung“ erteilen. Ohne die erforderlichen Daten und die unterschriebene Einwilligung ist eine Reiseteilnahme nicht möglich.
Ihre Fragebögen und persönlichen Unterlagen werden ausschließlich der Verwaltung von COT sowie den Sie begleitenden Reisebegleitungen zur Verfügung gestellt. In besonderen Einzelfällen (z. B. Erkrankung im Urlaub) geben wir hilfreiche und notwendige Daten im erforderlichen oder gesetzlichen Umfang an behandelnde Ärzte, Krankenhäuser oder Behörden (z. B. Polizei) weiter (Art. 9 Abs. 2 lit. c DSGVO, Schutz lebenswichtiger Interessen).
Zur Durchführung der Reise geben wir im jeweils notwendigen Umfang Daten an folgende Empfänger weiter – teilweise auch in Drittländer, wenn das Reiseziel dies erfordert:
- Versicherungen (z. B. Reiserücktritts-, Auslandsreisekrankenversicherung)
- Auslandsvertretungen (z. B. Beantragung von Visa oder ESTA)
- Transportunternehmen (z. B. Flüge, Fährpassagen, Transfer- und Ausflugsfahrten)
- Touristikunternehmen (z. B. Hotels, Pensionen, Ferienhäuser, Reisebüros)
Wir verwenden Ihre Daten ausschließlich im Zusammenhang mit der von Ihnen gebuchten Reise. Eine Nutzung oder Weitergabe zu Marketingzwecken erfolgt nicht.
10. Bildmaterial
Während der Reisen entstehen Fotos und vereinzelt Video-Clips. Nach jeder Reise erhält jede teilnehmende Person ein Bilderheft mit den schönsten Aufnahmen. Ausgewählte Bilder verwenden wir außerdem für Reisekatalog, Website und Werbematerial in eigener Sache.
Die Veröffentlichung von Aufnahmen, auf denen Personen erkennbar sind, erfolgt nur auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a bzw. Art. 9 Abs. 2 lit. a DSGVO). Sie können der Veröffentlichung jederzeit für die Zukunft widersprechen; Sie werden dann unkenntlich gemacht. Wir achten darauf, dass kein kompromittierendes Bildmaterial verwendet und die Würde der abgebildeten Personen gewahrt wird. Auf Bilder, die andere Mitreisende privat anfertigen und weiterleiten, haben wir keinen Einfluss. Bildmaterial geben wir nicht ohne Ihre ausdrückliche, schriftliche Zustimmung im Einzelfall an Dritte weiter. Die veröffentlichten Bilddateien der Website werden über den Speicherdienst Vercel Blob bereitgestellt (Ziffer 11).
11. Auftragsverarbeiter und Empfänger
Zur Erbringung unserer Leistungen setzen wir sorgfältig ausgewählte Dienstleister ein, die Daten in unserem Auftrag und nach unseren Weisungen verarbeiten (Auftragsverarbeitung nach Art. 28 DSGVO). Mit diesen Anbietern bestehen entsprechende Auftragsverarbeitungsverträge.
- Vercel Inc. (USA): Hosting der Website sowie Speicherung von hochgeladenen Bild- und Mediendateien („Vercel Blob“). Auslieferung über Server in Frankfurt am Main. Datenschutzhinweise
- Neon Inc. (USA; Datenbank-Server in der EU, Frankfurt am Main): Betrieb der PostgreSQL-Datenbank, in der die Daten des internen Portals und der Website gespeichert werden. Datenschutzhinweise
- Brevo (Sendinblue/Brevo GmbH, Köln): Versand von E-Mails (z. B. Bestätigungen, Benachrichtigungen, Bewerbungseingang). Server in der EU. Datenschutzhinweise
- Ninox Software GmbH (Berlin, Deutschland): internes Datenbank-/ Verwaltungssystem zur Organisation von Reisen, Einsätzen und Abrechnung. Hierhin werden Stammdaten der Mitarbeitenden/Reisebegleitungen einschließlich Bankdaten synchronisiert. Datenschutzhinweise
- Sentry (Functional Software, Inc., USA; Datenhaltung in der EU): Fehleranalyse (siehe Ziffer 7). Datenschutzhinweise
Spenden über PayPal: Auf unserer Spendenseite verlinken wir einen PayPal-Spendenbutton. Klicken Sie darauf, werden Sie zu PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg) weitergeleitet; die Zahlungsabwicklung erfolgt eigenverantwortlich durch PayPal nach deren Datenschutzerklärung. Wir selbst erheben dabei keine Zahlungsdaten.
12. Übermittlung in Drittländer
Einige der genannten Anbieter (insbesondere Vercel, Neon und Sentry) haben ihren Sitz bzw. Mutterkonzern in den USA. Soweit dabei Daten in ein Drittland übermittelt werden, stützen wir dies auf einen Angemessenheitsbeschluss (EU-US Data Privacy Framework) und/oder die Standardvertragsklauseln der EU-Kommission (Art. 44 ff. DSGVO). Bei Reisen in Drittländer können zudem Übermittlungen an Transport-, Touristik- und Behördenstellen erforderlich sein (Art. 49 Abs. 1 lit. b DSGVO – Vertragserfüllung).
13. Speicherdauer und Löschung
Wir speichern Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen:
- Vertrags-, Buchungs- und Rechnungsdaten: bis zu 10 Jahre aufgrund handels- und steuerrechtlicher Aufbewahrungspflichten (§ 147 AO, § 257 HGB)
- Gesundheits- und Fragebogendaten von Reisenden: bis zum Wegfall des Zwecks; bei wiederkehrenden Reisen bewahren wir sie auf, um erneutes Ausfüllen zu ersparen – auf Ihren Wunsch löschen wir sie, sofern keine gesetzlichen Pflichten entgegenstehen
- Bewerbungsunterlagen (Ehrenamt) bei Absage: Löschung spätestens nach 6 Monaten
- Server-Logfiles: kurzfristig, danach automatische Löschung/Anonymisierung
- Einwilligungsnachweise (cot_consent): bis zum Widerruf bzw. zur Neuabfrage
Möchten Sie eine Löschung veranlassen, genügt eine formlose Mitteilung (E-Mail, Telefon, Post) an den Verantwortlichen bzw. den Datenschutzbeauftragten.
14. Datensicherheit
Die Übertragung erfolgt verschlüsselt über TLS/HTTPS. Wir treffen technische und organisatorische Maßnahmen, um Ihre Daten gegen Verlust, Missbrauch und unberechtigten Zugriff zu schützen, und beschränken den Zugriff auf berechtigte Personen.
15. Aktualität und Änderungen
Diese Datenschutzerklärung hat den Stand September 2026. Durch die Weiterentwicklung unserer Website oder geänderte gesetzliche Vorgaben kann es notwendig werden, sie anzupassen. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite.
Rosalinde Geyer
(Geschäftsführung)