1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Dennis Eskin, Einzelunternehmen, handelnd unter ParkSync, Grützmühlenweg 75, 22339 Hamburg, Deutschland
E-Mail: mail@parksync.de · Kontaktformular: parksync.de/kontakt
2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter
ParkSync ist eine B2B-Plattform für Betreiber von Flughafenparkplätzen („Betriebe"). Datenschutzrechtlich treten wir in zwei Rollen auf:
- Als Verantwortlicher verarbeiten wir Daten unserer eigenen Vertragspartner — z. B. Konto-, Vertrags-, Abrechnungs- und Supportdaten der Betriebe sowie technische Protokolle (Abschnitt 3).
- Als Auftragsverarbeiter (Art. 28 DSGVO) verarbeiten wir die Daten der Parkkunden ausschließlich im Auftrag und nach Weisung des jeweiligen Betriebs (Abschnitt 4). Verantwortlicher für diese Daten ist der Betrieb; mit jedem Betrieb wird ein Auftragsverarbeitungsvertrag geschlossen.
3. Verarbeitungen, für die wir Verantwortlicher sind
a) Konto- und Betriebsdaten
Bei der Registrierung verarbeiten wir Firmenname, Name der Ansprechperson, E-Mail-Adresse und Passwort (nur als Hash gespeichert) sowie zur Dokumentation den Zeitpunkt der AGB-Annahme und der Unternehmer-Bestätigung. Zweck: Bereitstellung der Plattform, Vertragsdurchführung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer des Vertragsverhältnisses zzgl. gesetzlicher Fristen.
b) Mitarbeiterkonten und Rollen
Betriebe können Konten für ihr Team anlegen (Name, E-Mail-Adresse, Rolle wie Admin/Mitarbeiter/Fahrer, Schichtplan-Einträge). Zweck: Zugriffssteuerung und Arbeitsorganisation des Betriebs. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO gegenüber dem Betrieb; die Einladung der Mitarbeiter erfolgt durch den Betrieb.
c) Kontaktformular und Support
Bei Anfragen über das Kontaktformular oder per E-Mail verarbeiten wir Name, E-Mail-Adresse und den Inhalt der Nachricht zur Beantwortung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. f DSGVO. Anfragen werden nach abschließender Bearbeitung regelmäßig gelöscht.
d) Server- und API-Protokolle
Zur Sicherstellung des Betriebs, zur Fehleranalyse und zur Abwehr von Missbrauch protokollieren wir technische Zugriffe (Zeitpunkt, Endpunkt, Status, IP-Adresse, anfragender Channel). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer, stabiler Betrieb). Protokolle werden regelmäßig, spätestens nach 90 Tagen, gelöscht.
e) Rechnungs- und Abrechnungsdaten
Für die Abrechnung unserer Leistung verarbeiten wir Vertrags- und Rechnungsdaten des Betriebs (Firmenanschrift, USt-Angaben, Rechnungsbeträge). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO (gesetzliche Aufbewahrungspflichten).
Für die Zahlungsabwicklung der Abonnements (Kreditkarte, SEPA-Lastschrift) setzen wir Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland, ein. Stripe erhält dabei die für die Zahlung erforderlichen Daten (Name des Betriebs, E-Mail-Adresse, Rechnungsanschrift, USt-ID sowie die Zahlungsinformationen); die vollständigen Zahlungsdaten (z. B. Kartennummern) werden direkt bei Stripe erhoben und erreichen unsere Systeme nicht. Stripe kann Daten an verbundene Unternehmen in den USA übermitteln; hierfür bestehen EU-Standardvertragsklauseln und eine Zertifizierung nach dem EU-US Data Privacy Framework. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Details: stripe.com/de/privacy.
f) Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies für die Anmeldung (Session-/Auth-Cookies). Daneben speichert der Browser lokal (localStorage) lediglich zwei funktionale Einstellungen ohne Personenbezug: die gewählte Darstellung (hell/dunkel) und ob der Hinweis zur App-Installation ausgeblendet wurde. Es findet kein Tracking zu Werbe- oder Analysezwecken statt, es werden keine externen Analyse-, Werbe- oder Schriftarten-Dienste eingebunden; entsprechend ist kein Cookie-Banner erforderlich. Rechtsgrundlage: § 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO.
g) Konto-E-Mails
Für Konto-E-Mails (z. B. Registrierungsbestätigung, Passwort zurücksetzen, Einladungen) und Buchungsbenachrichtigungen an Betriebe nutzen wir SMTP-Versand über unseren E-Mail-Dienstleister. Übermittelt werden Empfängeradresse und Nachrichteninhalt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
h) Öffentliche Demo-Umgebung
Unter parksync.de/demo-channel stellen wir eine öffentliche Testumgebung bereit, die die Partner-API mit einem Demo-Zugang vorführt. Eingaben dort sind ausschließlich mit frei erfundenen Testdaten vorgesehen. Sie werden in einem getrennten Demo-Betrieb gespeichert, lösen keine E-Mails an eingegebene Adressen aus und werden automatisch nach 7 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Vorführung der Schnittstelle).
i) Pflicht oder Freiwilligkeit der Bereitstellung
Die bei der Registrierung abgefragten Daten (Firmenname, E-Mail-Adresse, Passwort) sind für den Vertragsschluss und die Bereitstellung des Kontos erforderlich — ohne sie kann die Registrierung nicht abgeschlossen werden; eine gesetzliche Pflicht zur Bereitstellung besteht nicht. Alle übrigen Angaben (z. B. im Kontaktformular oder in der Demo) sind freiwillig; stellen Sie sie nicht bereit, können wir lediglich die jeweilige Anfrage nicht beantworten bzw. die Funktion nicht anbieten.
4. Verarbeitungen im Auftrag der Betriebe (Auftragsverarbeitung)
Die folgenden Daten der Parkkunden verarbeiten wir ausschließlich im Auftrag des jeweiligen Betriebs zur Abwicklung des Parkvorgangs. Rechtsgrundlage beim Betrieb ist regelmäßig Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Buchung):
- Buchungsdaten: Name, optional E-Mail-Adresse und Telefonnummer, An-/Abreisezeiten, Kfz-Kennzeichen, Fahrzeugmarke, Passagierzahl, Kindersitz-Bedarf, gebuchte Extraleistungen, Stellplatz, interne Notizen des Betriebs sowie organisatorische Vermerke (z. B. „Kunde angerufen", Check-in/Check-out).
- Fahrzeugfotos: Bei der Übergabe kann das Team des Betriebs Zustandsfotos des Fahrzeugs aufnehmen. Fotos werden nach 90 Tagen automatisch gelöscht.
- Kilometerstände: Erfassung bei Abgabe und Abholung zur Dokumentation des Fahrzeugzustands.
- Flugnummern und Live-Flugdaten: Zur Shuttle-Planung können Flugnummern hinterlegt werden. Für den Live-Status fragen wir beim Flugdaten-Dienst ausschließlich Flugnummer und Datum an — es werden dabei keine personenbezogenen Daten der Parkkunden übermittelt.
- Zahlungsart und Zahlungsstatus: Der Betrieb kann dokumentieren, ob und wie eine Buchung bezahlt wurde (z. B. bar, Karte, PayPal). ParkSync wickelt selbst keine Zahlungen ab und speichert keine Zahlungsinstrumente.
- Check-in-Bestätigung und Unterschrift: Beim Check-in kann der Parkkunde die Fahrzeug-Übergabe digital unterschreiben; die Unterschrift wird als Übergabe-Nachweis zur Buchung gespeichert. Die Unterschrift ist freiwillig, wird als einfacher Linienzug ohne Druck- oder Geschwindigkeitsmessung gespeichert und nicht biometrisch ausgewertet. Zudem versenden wir im Namen des Betriebs eine einmalige Bestätigungs-E-Mail über den erfolgten Check-in an die E-Mail-Adresse des Parkkunden.
- Rechnungen des Betriebs: Der Betrieb kann über ParkSync Rechnungen an seine Kunden erstellen (Name, Anschrift, Beträge).
- Buchungen aus Vermittlungsportalen: Hat der Betrieb ein Vermittlungsportal (z. B. Parkos oder Holiday Extras) angebunden, rufen wir die dort für den Betrieb eingegangenen Buchungen im Auftrag des Betriebs über die Schnittstelle des Portals ab und übernehmen sie in dessen Konto. Vom Portal erhalten wir dabei die Buchungsnummer des Portals, Name, E-Mail-Adresse und Telefonnummer des Parkkunden, das Kfz-Kennzeichen, An- und Abreisezeitpunkte, den gebuchten Preis sowie Storno- und Umbuchungsmeldungen. Personenbezogene Daten übermitteln wir dabei nicht an das Portal; soweit die Anbindung es vorsieht, senden wir lediglich Preise und Verfügbarkeiten des Betriebs. Für den Buchungsvorgang auf seiner eigenen Plattform ist das Portal selbst Verantwortlicher; Einzelheiten ergeben sich aus der Datenschutzerklärung des Portals. Für die übernommenen Daten gelten dieselben Speicherfristen wie für andere Buchungsdaten (Abschnitt 7).
Betroffene wenden sich zur Ausübung ihrer Rechte bevorzugt an den jeweiligen Parkplatzbetreiber; erreichen uns solche Anfragen direkt, leiten wir sie an den Betrieb weiter bzw. nennen den Verantwortlichen (Abschnitt 8). Den Auftragsverarbeitungsvertrag einschließlich der aktuellen Liste der Unterauftragsverarbeiter stellen wir unter parksync.de/avv bereit.
5. Hosting und Dienstleister
Wir setzen folgende Dienstleister ein:
- Supabase (Datenbank & Authentifizierung) — die Projektdaten werden in der Region EU (Frankfurt am Main) gespeichert. Mit Supabase besteht ein Auftragsverarbeitungsvertrag.
- Hetzner Online GmbH (Server-Hosting der Anwendung, Deutschland).
- STRATO GmbH (E-Mail-Versand und E-Mail-Postfach, Deutschland).
- Flugdaten-Dienst (AeroDataBox über RapidAPI) — erhält ausschließlich Flugnummer und Datum, keine personenbezogenen Daten der Parkkunden.
- Stripe Payments Europe, Ltd. (Zahlungsabwicklung der Abonnements, Irland; Übermittlung an verbundene Unternehmen in den USA möglich — EU-Standardvertragsklauseln und EU-US Data Privacy Framework). Erhält nur Abrechnungsdaten des Betriebs, keine personenbezogenen Daten der Parkkunden.
6. Übermittlung in Drittländer
Die Speicherung und Verarbeitung der Plattformdaten erfolgt grundsätzlich in der EU (Deutschland bzw. EU-Region Frankfurt). Einzelne Dienstleister können jedoch im Rahmen von Support, Wartung, Telemetrie oder durch Unterauftragnehmer personenbezogene Daten auch außerhalb des EWR (z. B. USA) verarbeiten. In diesen Fällen stützt sich die Übermittlung auf geeignete Garantien nach Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln, bzw. auf Angemessenheitsbeschlüsse der EU-Kommission. Eine Kopie der EU-Standardvertragsklauseln ist über die Europäische Kommission abrufbar; auf Anfrage an mail@parksync.de stellen wir sie ebenfalls bereit. Anfragen an den Flugdaten-Dienst enthalten keine personenbezogenen Daten.
7. Speicherdauer
Wir speichern Daten nach Datenarten getrennt:
- Konto- und Vertragsdaten der Betriebe: für die Dauer des Vertrags; danach nur, soweit gesetzliche Aufbewahrungspflichten bestehen.
- Rechnungs- und Buchungsbelege: gemäß den handels- und steuerrechtlichen Fristen (je nach Unterlage grundsätzlich 6, 8 oder 10 Jahre; für Buchungsbelege gilt seit 2025 grundsätzlich eine achtjährige Frist).
- Buchungsdaten der Parkkunden: nach Weisung des jeweiligen Betriebs; spätestens mit Vertragsende des Betriebs werden sie exportiert und anschließend gelöscht, soweit keine gesetzlichen Pflichten entgegenstehen. Sie werden nicht allein deshalb aufbewahrt, weil für Rechnungsbelege längere Fristen gelten.
- Fahrzeugfotos: automatische Löschung nach 90 Tagen.
- Technische Protokolle: regelmäßige Löschung, spätestens nach 90 Tagen.
- Kontaktanfragen: Löschung nach abschließender Bearbeitung.
- Demo-Eingaben (öffentliche Testumgebung): automatische Löschung nach 7 Tagen.
8. Ihre Rechte
Sie haben gegenüber dem jeweiligen Verantwortlichen folgende Rechte:
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO) und Einschränkung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO)
Zur Ausübung genügt eine formlose E-Mail an mail@parksync.de. Betrifft Ihr Anliegen eine Buchung bei einem Parkplatzbetreiber, ist für die Parkleistung der Betreiber verantwortlich; haben Sie über ein Portal gebucht, ist für den Buchungsvorgang auf dem Portal zusätzlich das Portal verantwortlich. Wir leiten Ihre Anfrage an den Betreiber weiter bzw. nennen Ihnen den zuständigen Verantwortlichen.
9. Datensicherheit
Alle Verbindungen sind TLS-verschlüsselt. Zugriff auf Betriebsdaten haben nur authentifizierte Nutzer des jeweiligen Betriebs (mandantengetrennte Datenhaltung mit Zugriffskontrollen auf Datenbank-Ebene); Portale erhalten Zugriff ausschließlich über einzeln vergebene, jederzeit sperrbare API-Schlüssel.
Stand: September 2026