Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten auf fahrschuldaten.de.

Stand: 2026-07-24

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website und innerhalb der Plattform ist:

VEHI Digital UG (haftungsbeschränkt) Am Pichelssee 58 13595 Berlin Deutschland E-Mail: info@fahrschuldaten.de

2. Begriffe und Nutzergruppen

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Verarbeitung ist jeder Vorgang im Zusammenhang mit personenbezogenen Daten (z. B. Erheben, Speichern, Übermitteln, Löschen).

Wir unterscheiden insbesondere folgende Bereiche und Nutzergruppen:

  • Website-Besucher (öffentliche Seiten ohne Konto)
  • Registrierte Nutzer (Fahrschul- und Teamkonten)
  • öffentlich dargestellte Fahrschul-, Standort- und Preisdaten

Rechtsgrundlagen der Verarbeitung sind insbesondere Art. 6 Abs. 1 lit. a DSGVO für Einwilligungen, Art. 6 Abs. 1 lit. b DSGVO für Vertragsdurchführung und vorvertragliche Maßnahmen, Art. 6 Abs. 1 lit. c DSGVO für rechtliche Pflichten sowie Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen.

Die Informationspflichten ergeben sich insbesondere aus Art. 13 DSGVO, wenn Daten direkt bei der betroffenen Person erhoben werden.

3. Aufruf der Website und Server-Logfiles

Beim Aufruf unserer Website werden technisch notwendige Daten verarbeitet. Dazu können gehören:

  • IP-Adresse
  • Datum und Uhrzeit des Zugriffs
  • aufgerufene Seite / URL
  • Referrer-URL
  • Browsertyp und Browserversion
  • Betriebssystem
  • übertragene Datenmenge
  • Statuscodes
  • technische Sicherheitsinformationen

Zwecke: Bereitstellung der Website, Sicherheit, Stabilität, Fehleranalyse sowie Missbrauchs- und Angriffserkennung.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und funktionsfähigen Betrieb der Website.

Server-Logdaten werden grundsätzlich für 14 Tage gespeichert und anschließend gelöscht oder anonymisiert. Bei sicherheitsrelevanten Ereignissen (z. B. Angriffserkennung, laufende Untersuchung) kann eine längere Aufbewahrung erforderlich sein.

4. Hosting und technische Infrastruktur

4.1 Betrieb der Webanwendung und Datenbank (netcup)

Website, Anwendung und Datenbank (PostgreSQL) betreiben wir auf Infrastruktur der netcup GmbH, Dexheimer Str. 4–6, 55246 Mainz-Kastel, Deutschland (VPS in Deutschland / EU). Zusätzlich setzen wir u. a. einen Reverse-Proxy (Caddy) für TLS und Auslieferung ein.

Zwecke: Plattformbetrieb, Kontobearbeitung, technische Administration.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis / Anbahnung) und Art. 6 Abs. 1 lit. f DSGVO (Sicherheit, Missbrauchsprävention, Systembetrieb).

4.2 Auftragsverarbeitung

Mit Dienstleistern, die personenbezogene Daten in unserem Auftrag verarbeiten, schließen wir – soweit erforderlich – Auftragsverarbeitungsverträge nach Art. 28 DSGVO.

5. Kontaktaufnahme per E-Mail

Wenn Nutzer uns per E-Mail oder über das Kontakt- bzw. Enterprise-Formular kontaktieren, verarbeiten wir die übermittelten Angaben zur Bearbeitung der Anfrage.

Dazu können gehören:

  • Name
  • E-Mail-Adresse
  • Unternehmen oder Fahrschule
  • Telefonnummer, sofern angegeben
  • Inhalt der Nachricht
  • technische Metadaten

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage mit einem Vertrag oder vorvertraglichen Maßnahmen zusammenhängt. In allen übrigen Fällen ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Bearbeitung von Anfragen.

Terminvereinbarungen über Google Calendar erfolgen auf Systemen von Google Ireland Limited. Für die Buchung gelten die Datenschutzhinweise von Google.

6. Cookies, lokale Speicherung und Consent-Tool

6.1 Allgemeines

Wir nutzen Cookies sowie ähnliche Technologien (z. B. sessionStorage), um die Website technisch zu betreiben und – nur nach Einwilligung – Reichweite und Marketing zu messen.

Sie können Ihre Einwilligungen jederzeit ändern oder widerrufen über „Cookie-Einstellungen“ (Link im Footer).

6.2 Kategorien

Unser Consent-Tool steuert drei Kategorien:

  • Notwendig (technisch erforderlich, z. B. Login, Sicherheit, Consent-Speicherung) – keine Einwilligung erforderlich
  • Statistik (Google Analytics) – nur nach Einwilligung
  • Marketing (Google Ads) – nur nach Einwilligung

Rechtsgrundlagen: Notwendige Technologien Art. 6 Abs. 1 lit. b und/oder lit. f DSGVO sowie § 25 Abs. 2 Nr. 2 TDDDG. Statistik/Marketing: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG.

Beispiele notwendiger Cookies: cookie_consent (1 Jahr), authjs.session-token, authjs.csrf-token. Zusätzlich können technisch notwendige Geo-/Probe-Cookies (is_eu, cc, typischerweise 30 Tage) gesetzt werden, um regionale Einstellungen zu unterstützen.

Zur Deduplizierung von Marketing-Events speichern wir bei Einwilligung kurzlebige Einträge im sessionStorage (Präfix tracked:). Diese gelten bis zum Ende der Browser-Sitzung und enthalten keine Klartext-E-Mail, sondern technische Event-Schlüssel.

6.3 Consent-Protokollierung (Art. 7 DSGVO)

Einwilligungen zur Datenschutzerklärung, zu den AGB und zum Double-Opt-In sowie Cookie-Banner-Entscheidungen werden serverseitig protokolliert. Im Consent-Log können gespeichert werden: Zeitstempel (UTC), Status je Kategorie (Statistik/Marketing), Version der Datenschutzerklärung bzw. des Consent-Banners, Locale, IP-Adresse und User-Agent sowie ggf. ein E-Mail-Hash. Die Protokolldaten werden grundsätzlich 3 Jahre aufbewahrt und dienen dem Nachweis der Einwilligung.

Der Widerruf gilt ab dem Zeitpunkt der Erklärung und berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.

7. Registrierung und Nutzerkonto

Bei Registrierung und Nutzung eines Nutzerkontos verarbeiten wir die für Kontoerstellung und -verwaltung erforderlichen Daten.

Dazu können gehören:

  • Name
  • E-Mail-Adresse
  • Passwort (als Hash, nicht im Klartext)
  • Unternehmen oder Fahrschule
  • Rolle im Unternehmen
  • Standortzuordnung
  • Login-Zeitpunkte
  • Sicherheits- und Verifizierungsdaten
  • Nutzungs- und Kontostatus

Zwecke: Kontoerstellung, Login, Kontoverwaltung, Sicherheit und Missbrauchsprävention.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit Sicherheitsdaten verarbeitet werden, zusätzlich Art. 6 Abs. 1 lit. f DSGVO.

Transparenz: Bei der Registrierung findet keine automatische Weitergabe Ihrer Kontaktdaten an externe Daten- oder Produktpartner statt. Entsprechende Freigaben für Standortdaten steuern Sie später im Konto.

8. Fahrschul-, Standort- und Preisdaten

Fahrschulen können über die Plattform Daten zu Unternehmen, Standorten, Führerscheinklassen, Preisen und Preislisten-Versionen eintragen.

Diese Daten sind überwiegend Unternehmens- und Sachdaten. Personenbezogene Daten können betroffen sein, wenn Ansprechpartner, Inhaber, Geschäftsführende oder personenbezogene E-Mail-Adressen hinterlegt werden.

Die Verarbeitung erfolgt zur Bereitstellung, Verwaltung, Prüfung und – soweit freigegeben – Veröffentlichung bzw. Partnerfreigabe der Plattformdaten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Nutzung der Plattform erforderlich ist. Bei öffentlicher Darstellung oder Qualitätssicherung kann zusätzlich Art. 6 Abs. 1 lit. f DSGVO einschlägig sein.

9. Datenqualität, öffentliche Darstellung und interner Bearbeitungsbereich

Wir können eingetragene Daten automatisiert und manuell auf Vollständigkeit, Plausibilität, Widersprüche oder Qualitätsprobleme prüfen. Dabei können Nutzeraktivitäten, Preislisten-Versionen, Änderungsverläufe und Prüfprotokolle verarbeitet werden.

Soweit Daten für die Veröffentlichung vorgesehen sind, können u. a. Name der Fahrschule, Standort, Kontaktdaten, Klassen, Preise und Preislisten-Versionen öffentlich angezeigt werden.

Einige Prozesse werden in einem internen Bearbeitungsbereich unterstützt. Dieser ist nicht für externe Dritte bestimmt, sondern nur für berechtigte interne Nutzer von VEHI Digital / fahrschuldaten.de (rollenbasierter Zugriff für Support, Qualitätssicherung und Betrieb).

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

10. Zahlungsabwicklung über Stripe

Für kostenpflichtige Tarife nutzen wir Stripe Payments Europe, Limited (Irland) bzw. verbundene Unternehmen von Stripe, Inc. (USA).

Dabei können übermittelt werden:

  • Name
  • E-Mail-Adresse
  • Rechnungsadresse
  • Zahlungsdaten
  • Steuerdaten
  • Tarifinformationen
  • Transaktionsdaten

Zweck: Abwicklung kostenpflichtiger Leistungen und Rechnungsstellung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; bei steuer- und handelsrechtlichen Aufbewahrungspflichten Art. 6 Abs. 1 lit. c DSGVO.

Stripe kann Daten in den USA verarbeiten. Soweit erforderlich, erfolgt dies auf Grundlage des EU-US Data Privacy Framework und/oder Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Details: https://stripe.com/privacy

11. E-Mail-Versand über Postmark

Für transaktionale E-Mails setzen wir Postmark ein (AC PM, LLC, 222 N LaSalle St, Chicago, IL 60601, USA) als Auftragsverarbeiter (AVV nach Art. 28 DSGVO).

Transaktionale E-Mails können insbesondere sein:

  • Registrierungs- und Verifizierungs-E-Mails
  • Passwort-Zurücksetzen-E-Mails
  • Sicherheitsinformationen
  • Hinweise zur Datenqualität
  • Vertrags- und Systembenachrichtigungen

Verarbeitet werden können E-Mail-Adresse, Name, technische Versanddaten und Nachrichteninhalte.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Service-/Prozess-E-Mails) und Art. 6 Abs. 1 lit. f DSGVO (zuverlässiger Betrieb).

Drittland USA: EU-US Data Privacy Framework (DPF) – Postmark ist DPF-zertifiziert; ergänzend Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Trotz DPF besteht ein Restrisiko behördlicher Zugriffe nach US-Recht; nach unserer Bewertung ist das verbleibende Risiko unter Berücksichtigung der Art der Daten angemessen.

Speicherdauer beim Anbieter: Versandlogs typischerweise 45 Tage (Postmark-Standard).

12. Newsletter und werbliche Kommunikation

Einen separaten E-Mail-Newsletter bieten wir derzeit nicht an.

Sollten wir künftig Newsletter oder vergleichbare werbliche Serien anbieten, erfolgt dies nur mit gesonderter Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Service- und Prozess-E-Mails (z. B. Verifizierung, Sicherheit, Vertrag) sind hiervon nicht erfasst.

13. Online-Marketing (nur mit Einwilligung)

Die nachfolgenden Dienste werden ausschließlich nach ausdrücklicher Einwilligung aktiviert (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG). Widerruf jederzeit über die Cookie-Einstellungen.

13.1 Google Tag Manager (GTM) Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland / Google LLC, USA. Rolle: Auftragsverarbeiter (technischer Container). Zweck: Verwaltung und Ausspielung von Tracking-Tags (z. B. GA4, Google Ads) – GTM speichert selbst keine eigenständigen Nutzungsprofile. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG. Drittland USA: EU-US Data Privacy Framework (DPF) und Standardvertragsklauseln (SCC). Der Container wird mit Consent Mode v2 geladen (Standard: Einwilligungen verweigert, bis Sie zustimmen).

13.2 Google Analytics 4 (GA4) Wird über den Google Tag Manager ausgespielt. Anbieter: Google Ireland Limited / Google LLC, USA. Zweck: Reichweitenmessung, Seitenaufrufe, ausgewählte Ereignisse (z. B. sign_up, first_location_published, purchase). Cookies u. a. _ga, _ga_*, _gid. Drittland USA: DPF und SCC. Ereignisdaten werden bei Google typischerweise gemäß der in GA4 eingestellten Aufbewahrungsfrist gespeichert.

13.3 Google Ads (Conversion-Tracking & Remarketing) Soweit im GTM konfiguriert. Anbieter: Google Ireland Limited / Google LLC. Zweck: Messung von Conversions und Remarketing. Cookies u. a. _gcl_au, IDE, test_cookie. Drittland USA: DPF und SCC.

13.4 Meta Pixel Soweit im GTM konfiguriert. Anbieter: Meta Platforms Ireland Limited, 4 Grand Canal Square, Dublin 2, Irland. Zweck: Conversion-Messung und Remarketing über Meta-Plattformen. Cookies u. a. _fbp, _fbc. Drittland USA: SCC und ggf. DPF. Ereignisdaten bei Meta typischerweise bis zu 180 Tage.

Es wird kein paralleles direktes gtag.js-/Meta-Pixel-Skript neben dem GTM-Container geladen, um Doppelzählungen zu vermeiden.

14. Sonstige Dienste (Geokodierung)

Für die Standorterfassung nutzen wir serverseitig OpenStreetMap/Nominatim zur Geokodierung. Dabei können Adressangaben und technische Anfragedaten an den jeweiligen Nominatim-/OSM-Dienst übermittelt werden.

Zweck: Zuordnung und Validierung von Standortadressen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Plattformfunktion) bzw. Art. 6 Abs. 1 lit. f DSGVO (korrekte Standortzuordnung).

Schriftarten werden über next/font lokal eingebunden; Endnutzer rufen dabei keine Google-Server direkt auf.

15. Empfänger und Drittlandübermittlung

Personenbezogene Daten können an folgende Kategorien von Empfängern übermittelt werden:

  • Hosting- und Infrastruktur-Dienstleister (netcup)
  • E-Mail-Dienstleister (Postmark)
  • Zahlungsdienstleister (Stripe)
  • Analyse- und Marketing-Anbieter (nur nach Einwilligung: Google, Meta)
  • Geokodierungsdienste (OpenStreetMap/Nominatim)
  • Support- und IT-Dienstleister
  • Steuerberater und Buchhaltung
  • Behörden, soweit gesetzlich erforderlich
  • Datenpartner, soweit eine Fahrschule Standortdaten im Konto aktiv freigibt

Eine Weitergabe erfolgt nur, wenn hierfür eine Rechtsgrundlage besteht.

Soweit personenbezogene Daten außerhalb der EU/des EWR verarbeitet werden (insbesondere USA bei Postmark, Stripe, Google, Meta), erfolgt dies nur bei Vorliegen der Voraussetzungen der DSGVO, insbesondere Angemessenheitsbeschluss (z. B. EU-US DPF) und/oder Standardvertragsklauseln.

16. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist.

16.1 Altbestand früherer Wartelisten-Einträge Eine öffentliche Warteliste bieten wir nicht mehr an. Noch vorhandene Altbestände früherer Wartelisten-Einträge ohne umgewandeltes Kundenkonto löschen wir auf Widerruf bzw. spätestens nach 24 Monaten ohne relevante Interaktion (Inaktivität).

16.2 Einwilligungs- und Protokollnachweise Nachweise über Einwilligungen (inkl. Cookie-Banner-Protokollierung) speichern wir zur Erfüllung unserer Nachweispflichten grundsätzlich 3 Jahre.

16.3 Kundenkonto Kontodaten bleiben gespeichert, solange das Konto besteht. Nach aktiver Kontolöschung werden reine Kontodaten innerhalb von 30 Tagen gelöscht oder anonymisiert, sofern keine Aufbewahrungspflichten entgegenstehen. Einwilligungsnachweise können anonymisiert länger gespeichert werden (siehe 16.2).

16.4 Abrechnungs- und Nachweisdaten Abrechnungs-, Vertrags- und Buchhaltungsdaten können aufgrund gesetzlicher Aufbewahrungspflichten länger gespeichert werden.

16.5 Server-Logs Siehe Abschnitt 3 (grundsätzlich 14 Tage).

17. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der DSGVO insbesondere folgende Rechte:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Recht auf Widerspruch (Art. 21 DSGVO)
  • Recht auf Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO)
  • Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO)

Anfragen richten Sie an: info@fahrschuldaten.de

Cookie-Einwilligungen widerrufen Sie jederzeit über „Cookie-Einstellungen“ im Footer. Registrierte Nutzer sehen erteilte Einwilligungsstände zusätzlich unter den Kontoeinstellungen (Datenschutz & Einwilligungen).

18. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen Datenschutzrecht verstößt.

Zuständig kann insbesondere die Aufsichtsbehörde des Bundeslandes sein, in dem Sie Ihren Wohnsitz haben oder in dem unser Unternehmen seinen Sitz hat (Berlin).

19. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen, um personenbezogene Daten gegen Verlust, Missbrauch, unbefugten Zugriff, Veränderung oder Offenlegung zu schützen.

Dazu können insbesondere Zugriffsbeschränkungen, Verschlüsselung, Protokollierung, Rechte- und Rollenkonzepte, Backups und Sicherheitsprüfungen gehören.

20. Änderung dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung anpassen, wenn sich Rechtslage, Plattformfunktionen oder eingesetzte Dienste ändern. Maßgeblich ist die jeweils aktuelle Fassung auf fahrschuldaten.de.