Rechtliches

Datenschutzerklärung

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Qonroom GmbH, Friedrichstraße 47, 60323 Frankfurt am Main
vertreten durch den Geschäftsführer Michael Pfeiffer
Telefon: +49 69 34867741 · E-Mail: contact@qonroom.com

Einen Datenschutzbeauftragten haben wir nicht bestellt, da hierfür die gesetzlichen Voraussetzungen (§ 38 BDSG) nicht vorliegen. Bei Fragen zum Datenschutz wende Dich bitte an die oben genannte Adresse.

2. Allgemeines zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist oder Du eingewilligt hast. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. a (Einwilligung), lit. b (Vertrag/vorvertragliche Maßnahmen), lit. c (rechtliche Pflicht) und lit. f (berechtigtes Interesse) DSGVO.

3. Hosting & Server-Logfiles

Diese Website wird bei einem Dienstleister innerhalb der Europäischen Union betrieben, mit dem ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO besteht. Beim Aufruf der Website erhebt der Server automatisch Informationen in sogenannten Server-Logfiles, die Dein Browser übermittelt: IP-Adresse, Datum und Uhrzeit des Zugriffs, die abgerufene Seite/Datei, übertragene Datenmenge, Referrer-URL sowie Browsertyp und Betriebssystem. Diese Verarbeitung dient dem sicheren, stabilen und störungsfreien Betrieb der Website und der Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO). Die Logfiles werden in der Regel nach 14 Tagen gelöscht, sofern sie nicht für die Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.

4. Cookies & Session

Wir setzen ausschließlich technisch notwendige Cookies bzw. vergleichbare Speichertechniken ein (z. B. für die Sitzung, die gewählte Sprache und den CSRF-Schutz). Diese sind für den Betrieb der Website unbedingt erforderlich; die Speicherung erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung, die Verarbeitung der damit verbundenen Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Einwilligungsbedürftige (nicht notwendige) Cookies setzen wir nicht; daher zeigen wir auch kein Cookie-Banner an.

5. Buchung & Verfügbarkeiten (Smoobu)

Für die Verwaltung der Unterkünfte, der Verfügbarkeiten und der Buchungen nutzen wir den Channel-Manager Smoobu (Smoobu GmbH, Wattstraße 11, 13355 Berlin). Wenn Du eine Buchung anfragst oder abschließt, werden die dafür erforderlichen Daten (z. B. Name, E-Mail-Adresse, Reisezeitraum und Anzahl der Gäste) im Rahmen des Buchungsvorgangs an Smoobu übermittelt und dort verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Beherbergungsvertrags); mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Es gelten ergänzend die Datenschutzhinweise von Smoobu.

6. Buchungen über Vermittlungsportale (Channel-Manager)

Buchst Du eine unserer Unterkünfte über ein Vermittlungsportal (z. B. Airbnb, Booking.com oder Expedia), werden die für die Vertragsabwicklung erforderlichen Reservierungsdaten (insbesondere Name, Kontaktdaten, Reisezeitraum und – soweit das jeweilige Portal dies vorsieht – Zahlungs- bzw. virtuelle Kartendaten) über den Konnektivitätsdienst Zodomus (Softinmotion, Tecnologias de Informação Unipessoal Lda, Lissabon, Portugal, USt-IdNr. PT507507053) an uns übermittelt. Zodomus verarbeitet diese Daten ausschließlich weisungsgebunden für uns; es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Rechtsgrundlage für die Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Beherbergungsvertrags). Für die Datenverarbeitung auf dem jeweiligen Portal selbst ist der Portalbetreiber verantwortlich; es gelten dessen Datenschutzhinweise.

7. Zahlungsabwicklung

Für die Abwicklung von Zahlungen setzen wir externe Zahlungsdienstleister ein. Welche Daten dabei verarbeitet werden, hängt von der gewählten Zahlart ab. Die vollständigen Zahlungsdaten (z. B. Kreditkartennummer) gibst Du direkt beim jeweiligen Zahlungsdienstleister ein; wir erhalten und speichern diese nicht, sondern lediglich die zur Zuordnung und Buchhaltung erforderlichen Angaben (z. B. Name, Betrag, Zahlungsstatus und eine Transaktionskennung). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung) sowie unser berechtigtes Interesse an einer betrugssicheren Zahlung (Art. 6 Abs. 1 lit. f DSGVO).

  • Stripe – Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Im Rahmen der Zahlungsabwicklung kann eine Verarbeitung durch die Stripe, Inc. (USA) erfolgen. Die Übermittlung in die USA ist durch geeignete Garantien abgesichert (Zertifizierung unter dem EU-US Data Privacy Framework sowie Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO).
  • PayPal – PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxemburg. PayPal kann Daten an Konzerngesellschaften, u. a. in den USA, übermitteln; auch diese Übermittlung ist durch das EU-US Data Privacy Framework bzw. Standardvertragsklauseln abgesichert. PayPal verarbeitet bestimmte Daten (z. B. zur Betrugsprävention) zugleich in eigener Verantwortung; es gelten insoweit die Datenschutzhinweise von PayPal.

8. Online-Check-in & gesetzliche Gästemeldung

Für die An- und Abreise bieten wir einen Online-Check-in an, mit dem Du den gesetzlich vorgeschriebenen Meldeschein vorab ausfüllst. Wir sind als Beherbergungsbetrieb verpflichtet, einen besonderen Meldeschein zu führen (§§ 29, 30 Bundesmeldegesetz – BMG). Verarbeitet werden insbesondere Name(n) der anreisenden Person(en), Anschrift, An- und Abreisedatum sowie die Staatsangehörigkeit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit §§ 29, 30 BMG (Erfüllung einer rechtlichen Verpflichtung).

Bei ausländischen Gästen sind wir gesetzlich zur Identitätsfeststellung verpflichtet; in diesem Fall erheben wir zusätzlich die Ausweisart, die Ausweisnummer sowie – soweit erforderlich – eine Ablichtung des Ausweisdokuments. Bei Gästen mit deutscher Staatsangehörigkeit werden keine Ausweisdaten gespeichert. Zum Schutz dieser Daten wird die Ausweisnummer verschlüsselt gespeichert, Ausweisbilder werden auf einem gesondert geschützten, nicht öffentlich zugänglichen Speicher abgelegt; der Zugriff ist auf berechtigte Personen beschränkt. Zum Nachweis der Abgabe dokumentieren wir Zeitpunkt und IP-Adresse der Übermittlung.

Die Meldescheindaten werden entsprechend § 30 Abs. 4 BMG ein Jahr nach der Anreise aufbewahrt und anschließend gelöscht bzw. vernichtet, sofern keine weitergehenden gesetzlichen Aufbewahrungspflichten bestehen.

9. Online-Gästemappe und QonRoom-QR-Kurzlinks

Rufst Du über Deinen persönlichen Link unsere digitale Gästemappe auf, erfassen wir in datensparsamer Form Nutzungsdaten zur Reichweiten- und Inhaltsoptimierung: den Zeitpunkt des Aufrufs, die aufgerufenen Abschnitte, die Spracheinstellung sowie eine gekürzte (pseudonymisierte) IP-Adresse. Es werden hierfür keine Cookies gesetzt und es findet kein seiten- oder geräteübergreifendes Tracking statt. Rechtsgrundlage ist unser berechtigtes Interesse an einer verständlichen, bedarfsgerechten Gästeinformation (Art. 6 Abs. 1 lit. f DSGVO).

Bei einem Aufruf über einen von uns ausgegebenen Kurzlink im Format qonroom.com/qr/… erfassen wir ebenfalls ohne Cookie den Aufrufzeitpunkt, den aus dem Browserkennzeichen abgeleiteten Geräte-, Browser- und Betriebssystemtyp, die Herkunfts-Domain (Referrer) sowie – nur soweit unser Netzanbieter entsprechende Kopfzeilen bereitstellt – Land, Region und Stadt als ungefähre Herkunft. Die vollständige IP-Adresse wird nicht gespeichert; IPv4-Adressen werden vor dem Speichern auf ein /24-Netz und IPv6-Adressen auf ein /48-Netz gekürzt. Zweck ist die Messung der Wirksamkeit unserer eigenen gedruckten Hinweise und die Erkennung fehlerhafter QR-Ziele. Rechtsgrundlage ist unser berechtigtes Interesse an einer funktionsfähigen und bedarfsgerechten Gästeinformation (Art. 6 Abs. 1 lit. f DSGVO). Die detaillierten Aufrufdatensätze werden nach 90 Tagen gelöscht. Danach bleiben ausschließlich nach Tag, Geräteklasse, Land und Herkunfts-Domain zusammengefasste Werte ohne IP-Adresse, exakten Zeitpunkt, Browser-, Regions- oder Stadtangabe erhalten. Du kannst dieser Verarbeitung aus Gründen, die sich aus Deiner besonderen Situation ergeben, nach Art. 21 DSGVO widersprechen.

10. Kartendarstellung

Auf den Unterkunftsseiten zeigen wir die Lage über eine interaktive Karte auf Basis von OpenStreetMap (© OpenStreetMap-Mitwirkende) mit Kartenkacheln von CARTO (CARTO, Inc.). Beim Laden der Karte wird Deine IP-Adresse an den Kachel-Server übermittelt, damit die Karten ausgeliefert werden können. Cookies werden dabei nicht gesetzt und es findet kein Tracking statt. Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen, anschaulichen Standortanzeige (Art. 6 Abs. 1 lit. f DSGVO).

11. Schriftarten

Wir binden alle Schriftarten lokal von unserem eigenen Server ein. Beim Laden der Schriften wird keine Verbindung zu Servern Dritter (etwa Google Fonts oder Adobe Fonts) aufgebaut; es werden hierfür keine personenbezogenen Daten an Dritte übermittelt.

12. Versand von E-Mails

Systembedingte E-Mails (z. B. Buchungsbestätigung, Rechnung, Check-in-Einladung, Eingangsbestätigung eines Widerrufs) versenden wir über unseren eigenen, in Deutschland betriebenen Mailserver. Ein externer Versand- oder E-Mail-Marketing-Dienstleister kommt hierfür nicht zum Einsatz; eine Übermittlung der E-Mail-Inhalte an Dritte oder in ein Drittland findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung) bzw. Art. 6 Abs. 1 lit. c DSGVO, soweit der Versand einer gesetzlichen Pflicht dient.

13. Kontaktaufnahme per E-Mail

Wenn Du uns per E-Mail kontaktierst, verarbeiten wir die von Dir angegebenen Daten – in der Regel Deine E-Mail-Adresse und den Inhalt Deiner Nachricht – ausschließlich zur Bearbeitung Deiner Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (bei vertrags- bzw. vorvertragsbezogenen Anfragen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung allgemeiner Anfragen). Wir löschen diese Daten, sobald die Anfrage abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

14. Widerrufsfunktion

Über unsere Widerrufsfunktion („Vertrag widerrufen") kannst Du einen geschlossenen Vertrag elektronisch widerrufen. Die von Dir angegebenen Daten (Name, E-Mail-Adresse, optional Bestell-/Vertragsnummer und Begründung) verarbeiten wir, um den Widerruf zu bearbeiten und Dir eine Eingangsbestätigung auf einem dauerhaften Datenträger (E-Mail) zu übermitteln. Den Eingangszeitpunkt dokumentieren wir zur Erfüllung unserer gesetzlichen Pflichten nach § 356a BGB. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. c DSGVO.

15. Newsletter

Für den Versand unseres Newsletters verarbeiten wir Deine E-Mail-Adresse auf Grundlage Deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Nach der Eintragung erhältst Du eine E-Mail mit einem Bestätigungslink; erst nach dessen Klick versenden wir den Newsletter. Zum Nachweis der Einwilligung speichern wir den Zeitpunkt der Anmeldung und der Bestätigung (Art. 7 Abs. 1 DSGVO). Du kannst Deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen – über den Abmeldelink in jeder E-Mail oder per Nachricht an uns.

16. Bewerbungen

Wenn Du Dich über unsere Karriereseite auf eine Stelle bewirbst, verarbeiten wir die von Dir übermittelten Bewerbungsdaten (z. B. Name, Kontaktdaten, Angaben zu Sprachen, Verfügbarkeit und Qualifikation sowie Bewerbungsfoto, Lebenslauf und weitere freiwillig hochgeladene Anlagen) ausschließlich zur Durchführung des Bewerbungsverfahrens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit § 26 Abs. 1 BDSG (Entscheidung über die Begründung eines Beschäftigungsverhältnisses). Die Angabe eines Fotos ist freiwillig und für die Bewerbung nicht erforderlich.

Wenn unsere Monday-Integration aktiviert ist, werden diese Bewerbungsdaten nach Eingang automatisiert in unser zugriffsgeschütztes Bewerbungsboard bei monday.com Ltd. übertragen. monday.com verarbeitet die dort abgelegten Kundendaten nach unserer Weisung auf Grundlage eines Vertrags zur Auftragsverarbeitung (Art. 28 DSGVO). Je nach Datenregion können Verarbeitungen in Israel auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission sowie in weiteren Drittländern auf Grundlage geeigneter Garantien, insbesondere EU-Standardvertragsklauseln, stattfinden. Zugriff erhalten nur mit dem Bewerbungsverfahren betraute Personen.

Kommt es nicht zu einer Einstellung, löschen wir die Bewerbungsunterlagen in der Regel sechs Monate nach Abschluss des Bewerbungsverfahrens, sofern Du keiner längeren Speicherung (z. B. für künftige Stellen) ausdrücklich zugestimmt hast und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

17. Lernplattform, Lernfortschritt und Zertifikate

Für Schulungen von Mitarbeitenden und Reinigungskräften sowie für freiwillige Gästekurse betreiben wir eine eigene Lernplattform auf unserer QonRoom-Infrastruktur. Dabei verarbeiten wir je nach Zugang Name, E-Mail-Adresse, Kurszuweisungen, Bearbeitungsstand, Testergebnisse, Abschlusszeitpunkte und ausgestellte Zertifikate. Bei einem persönlichen Buchungszugang wird der Lernfortschritt zusätzlich der jeweiligen Buchung zugeordnet. Der persönliche Lernlink ist bis 30 Tage nach der Abreise nutzbar.

Bei Beschäftigten erfolgt die Verarbeitung zur Durchführung des Beschäftigungsverhältnisses und zum Nachweis erforderlicher Unterweisungen (Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit § 26 BDSG sowie, soweit einschlägig, Art. 6 Abs. 1 lit. c DSGVO). Bei Gästen dient sie der Erbringung gebuchter oder angeforderter Leistungen (Art. 6 Abs. 1 lit. b DSGVO); bei freiwillig angelegten Gast-Lernkonten erfolgt sie auf Wunsch der betroffenen Person. Buchungsbezogene Lernstände ohne Zertifikat werden spätestens 90 Tage nach der Abreise automatisiert gelöscht. Daten eines Gast-Lernkontos werden gelöscht, wenn das Konto gelöscht wird und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Zertifikatsdaten speichern wir, solange ihre Überprüfbarkeit oder ein berechtigter Nachweiszweck besteht. Die Lernplattform führt keine automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung durch.

18. Keine Analyse- oder Tracking-Dienste

Wir verzichten bewusst auf Tracking, Profilbildung und werbliche Cookies. Es kommen keine Analyse-, Werbe- oder Social-Media-Tracking-Dienste zum Einsatz. Die einzigen Reichweitenmessungen sind die unter Ziffer 9 beschriebenen datensparsamen Auswertungen der Online-Gästemappe und unserer eigenen QR-Kurzlinks.

19. Empfänger & Auftragsverarbeiter

Personenbezogene Daten geben wir nur weiter, soweit dies zur Vertrags- und Anfragebearbeitung erforderlich ist oder eine gesetzliche Pflicht besteht. Eingesetzte Auftragsverarbeiter sind insbesondere unser Hosting-Dienstleister, Smoobu sowie Zodomus für die Buchungsabwicklung, monday.com für das Bewerbungsmanagement und unsere Zahlungsdienstleister (jeweils Art. 28 DSGVO). Eine Übermittlung in ein Drittland außerhalb der EU/des EWR erfolgt im Rahmen der Zahlungsabwicklung (siehe Ziffer 7) sowie gegebenenfalls des Bewerbungsmanagements (siehe Ziffer 16). Diese Übermittlungen sind durch Angemessenheitsbeschlüsse, das EU-US Data Privacy Framework und/oder Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert.

20. Erforderlichkeit der Bereitstellung

Die Bereitstellung Deiner Daten ist – mit Ausnahme der gesetzlichen Meldepflicht beim Check-in (siehe Ziffer 8) – weder gesetzlich noch vertraglich vorgeschrieben. Für eine Buchung, eine Anfrage, einen Widerruf oder die Newsletter-Anmeldung benötigen wir jedoch die jeweils als Pflichtfeld gekennzeichneten Angaben – ohne sie können wir die Buchung nicht abwickeln bzw. Dein Anliegen nicht bearbeiten.

21. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

22. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO). Zur Ausübung genügt eine Nachricht an die unter Ziffer 1 genannten Kontaktdaten. Zudem steht Dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu; für uns zuständig ist Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI), Postfach 3163, 65021 Wiesbaden.

Stand: Juli 2026