Skip to main content

Recht

Datenschutzrichtlinie

Letzte Aktualisierung:27 August 2026

1. Einleitung

Experience North Santorini („wir“, „uns“, „unser“) verpflichtet sich zum Schutz Ihrer personenbezogenen Daten. Diese Datenschutzrichtlinie erklärt, wie wir Ihre Daten erfassen, verwenden, speichern und weitergeben, wenn Sie unsere Website nutzen. experience-northsantorini.com (die „Website“) und zugehörige Dienstleistungen.

Wir sind die datenschutzrechtlich verantwortliche Stelle im Sinne der Datenschutz-Grundverordnung (EU) 2016/679 („DSGVO“). Unsere Kontaktdaten finden Sie in der Kontaktieren Sie uns Abschnitt unten.

2. Von uns erfasste Daten

KategorieSpezifische DatenZweckRechtliche Grundlage
KontoinformationenE-Mail-Adresse, Name, TelefonnummerErstellen und verwalten Sie Ihr KontoVertragserfüllung
BuchungsdatenTermine, Gästeanzahl, Präferenzen, SonderwünscheBearbeiten und erfüllen Sie Ihre ReservierungenVertragserfüllung
KontaktformularName, E-Mail-Adresse, Telefonnummer, NachrichtWir beantworten Ihre Anfragen.Berechtigtes Interesse
ZahlungsdatenKartendaten (werden von Viva verarbeitet, werden von uns niemals gespeichert)Zahlungen sicher verarbeitenVertragserfüllung
Technische DatenIP-Adresse, Browsertyp, Geräteinformationen, besuchte SeitenSicherheit, Leistungsüberwachung, MissbrauchspräventionBerechtigtes Interesse
FehlerüberwachungJavaScript-Fehler, Stacktraces, anonymisierte SitzungswiederholungenTechnische Probleme identifizieren und behebenBerechtigtes Interesse
AnalysenSeitenaufrufe, Referrer, anonyme Besucherstatistiken, anonymisierte IP-Adresse (Google Analytics)Die Nutzung der Website verstehen und unsere Dienste verbessernZustimmung
Marketing-EinstellungenE-Mail-Adresse, Name, Sprache sowie der Nachweis Ihrer Einwilligung: der Wortlaut, dem Sie zugestimmt haben, Datum und Uhrzeit, die Art der Erteilung und die IP-Adresse, von der sie stammtVersand der von Ihnen gewünschten Marketing-E-Mails sowie Nachweis und Beachtung Ihrer EntscheidungEinwilligung (ePrivacy)

3. Wie wir Ihre Daten verwenden

Wir verarbeiten Ihre personenbezogenen Daten zu folgenden Zwecken:

  • Buchungen bearbeiten — Bearbeitung Ihrer Reservierungen für Erlebnisse, Restaurants, Spa-Behandlungen, Kreuzfahrten und Transfers.
  • Zahlungsabwicklung — sichere Abwicklung von Transaktionen über Viva, einschließlich erstattungsfähiger Reservierungsanzahlungen (etwa für größere Restaurantgruppen), die über denselben Anbieter belastet und erstattet werden. Wir speichern Ihre Kartendaten niemals auf unseren Servern.
  • Transaktions-E-Mails — Versand von Buchungsbestätigungen, Erinnerungen und Stornierungsbenachrichtigungen über Resend.
  • Marketing-E-Mails — Versand von Angeboten und Erinnerungen über Resend, ausschließlich an Gäste, die darum gebeten haben, und nur bis zu deren Abmeldung.
  • Standortsicherheit — Schutz vor Missbrauch, Bot-Angriffen und betrügerischen Aktivitäten mithilfe von Cloudflare und Cloudflare Turnstile.
  • Fehlerüberwachung — Identifizierung und Behebung von Fehlern mithilfe von Sentry (wobei der gesamte Text maskiert und keine personenbezogenen Daten erfasst werden).
  • Analysen — Wir verstehen, wie Besucher unsere Website nutzen, mithilfe von Google Analytics 4 (mit IP-Anonymisierung) und Vercel Analytics (nur mit Ihrer Zustimmung).
  • Medienbereitstellung — Bereitstellung optimierter Bilder und Videos über Cloudflare R2 und Mux.

4. Marketing-E-Mails

Wir versenden Marketing-E-Mails ausschließlich an Personen, die darum gebeten haben. Dieser Abschnitt beschreibt, was wir versenden, auf welcher Grundlage und wie Sie den Versand beenden.

Was wir versenden

Wenn Sie beim Bezahlvorgang oder auf einem Wartelisten-Formular das Marketing-Kästchen angekreuzt haben, können wir Ihnen Folgendes senden:

  • Eine Erinnerung an eine nicht abgeschlossene Buchung — wenn Sie eine Buchung beginnen und die Zahlung nicht abschließen, schreiben wir Ihnen unter Umständen deswegen — höchstens zweimal und nur innerhalb von 30 Tagen nach dem Versuch.
  • Eine Alternative, wenn Ihr Datum belegt bleibt — wenn Sie sich in eine Warteliste eingetragen haben und das Datum nicht frei wird, schlagen wir Ihnen unter Umständen etwas Vergleichbares vor, etwa ein privates Abendessen im Cave Spa, mitunter mit einem persönlich für Sie ausgestellten Rabattcode.
  • Gelegentliche Neuigkeiten und Angebote — zu unseren Zimmern, dem Akau Restaurant, dem Natura Spa und unseren Erlebnissen.

Wir begrenzen das bewusst. Eine Erinnerung an eine nicht abgeschlossene Buchung umfasst höchstens zwei E-Mails im Abstand von etwa zwei Tagen. Darüber hinaus beginnen wir innerhalb von sieben Tagen nichts Neues, und wir versenden nie mehr als vier Marketing-E-Mails in 90 Tagen.

Buchungsbestätigungen, Erinnerungen, Storno- und Erstattungsmitteilungen, Wartelisten-Benachrichtigungen und E-Mails zu Ihrem Konto sind kein Marketing. Wir versenden sie, weil Sie eine Buchung vorgenommen oder uns darum gebeten haben, und sie erreichen Sie unabhängig davon, ob Sie Marketing zustimmen.

Unsere Rechtsgrundlage

Wir versenden Marketing-E-Mails auf einer von zwei Grundlagen nach Artikel 13 der ePrivacy-Richtlinie (2002/58/EG), in Griechenland umgesetzt durch Artikel 11 des Gesetzes 3471/2006: Ihrer Einwilligung (Artikel 13 Absatz 1), die Sie durch Anhaken eines nicht vorausgewählten Kästchens oder durch Klick auf einen Bestätigungslink erteilen; oder, für Gäste, die eine Buchung bei uns bezahlt haben, der Bestandskundenregel (Artikel 13 Absatz 2 / Artikel 11 Absatz 3), die es uns erlaubt, Ihnen E-Mails zu unseren eigenen ähnlichen Leistungen zu senden, sofern Sie beim Bezahlen eine klare Widerspruchsmöglichkeit hatten und diese in jeder Nachricht erneut erhalten — diese Grundlage erlischt zwölf Monate nach Ihrer letzten Buchung. Wir stützen Marketing-E-Mails nicht auf berechtigte Interessen und werten die Annahme unserer Nutzungsbedingungen niemals als Einwilligung dazu.

Die Auswahl, wen wir ansprechen — die Prüfung, ob eine Buchung unbezahlt geblieben ist, ob Sie seither bei uns gebucht haben und ob ein Wartelisten-Datum weiterhin ausgebucht ist —, erfolgt auf Grundlage unseres berechtigten Interesses an einer effizienten Führung unseres Betriebs (Artikel 6 Abs. 1 lit. f DSGVO). Diese Grundlage deckt allein die interne Auswahl ab. Ohne Ihre Einwilligung wird Ihnen nichts zugesandt.

Die Einwilligung ist freiwillig und widerruflich

Das Marketing-Kästchen ist nie vorangekreuzt und wird nie mit einer anderen Zustimmung gebündelt. Das Ankreuzen ist keine Voraussetzung für eine Buchung oder für den Eintrag in eine Warteliste, und es ändert keinen Ihnen genannten Preis — Ihre Buchung kommt so oder so zustande.

Sie können Ihre Einwilligung jederzeit kostenlos widerrufen, und zwar ebenso einfach, wie Sie sie erteilt haben. Jede Marketing-E-Mail enthält einen Abmeldelink, der mit einem Klick funktioniert, ohne Anmeldung und ohne Angabe von Gründen, und der alle Arten von Marketing-E-Mails auf einmal beendet. Sie können uns auch unter infonorthsantorini.com schreiben oder auf eine beliebige Marketing-Nachricht antworten und uns bitten, damit aufzuhören. Der Widerruf berührt nicht die Rechtmäßigkeit dessen, was wir vor dem Widerruf versandt haben.

Wer Ihre E-Mail-Adresse sonst noch sieht

Nur Resend, der Dienst, der unsere E-Mails zustellt und im Abschnitt Dienste von Drittanbietern weiter unten aufgeführt ist. Wir verkaufen Ihre Adresse nicht, geben sie nicht zu Werbezwecken anderer Unternehmen weiter und laden sie nicht auf Werbeplattformen hoch.

Was wir speichern und wie lange

Damit wir belegen können, dass Ihre Einwilligung ordnungsgemäß eingeholt wurde, halten wir den genauen Wortlaut fest, dem Sie zugestimmt haben, dazu Datum und Uhrzeit, die Sprache, in der Sie ihn gelesen haben, die Art der Erteilung und die IP-Adresse, von der sie stammt. Wenn Sie sich abmelden oder Widerspruch einlegen, führen wir Ihre E-Mail-Adresse unbefristet in einer Sperrliste: Nur so lässt sich zuverlässig sicherstellen, dass wir Ihnen nie wieder schreiben, und eine Löschung würde Ihre eigene Entscheidung aufheben. Die genauen Fristen finden Sie im Abschnitt Datenaufbewahrung weiter unten.

An wen Sie sich wenden können

Für alles rund um Marketing-E-Mails — Widerruf der Einwilligung, Widerspruch oder die Frage, welche Daten wir zu Ihnen speichern — schreiben Sie an infonorthsantorini.com. Sind Sie mit unserer Antwort nicht zufrieden, können Sie sich bei der griechischen Datenschutzbehörde unter www.dpa.gr beschweren.

5. Cookies & Tracking

Wir verwenden Cookies und ähnliche Technologien, um unsere Website zu betreiben. Sie können Ihre Präferenzen jederzeit verwalten, indem Sie in der Fußzeile auf „Cookie-Einstellungen“ klicken. .

Unbedingt erforderliche Cookies

Diese Cookies sind für die Funktion der Website unerlässlich und können nicht deaktiviert werden. Sie umfassen Authentifizierungstoken (Supabase), Speicherung von Warenkorb- und Reiseplanerdaten (localStorage) sowie Ihre Cookie-Einstellungen.

Analyse-Cookies

Mit Ihrer Einwilligung nutzen wir Google Analytics 4 und Vercel Analytics, um zu verstehen, wie Besucher unsere Website nutzen. Google Analytics erfasst anonymisierte Daten (IP-Adressen werden anonymisiert) und setzt Cookies wie _ga und _ga_*, um einzelne Besucher zu unterscheiden. Vercel Analytics erfasst anonyme Seitenaufrufdaten ohne Cookies. Es werden keine personenbezogenen Daten an Dritte weitergegeben. Sie können die Verwendung von Cookies jederzeit in Ihren Cookie-Einstellungen deaktivieren.

Funktionale Cookies

Mit Ihrer Einwilligung kann Sentry anonymisierte Sitzungsaufzeichnungen erstellen, um uns bei der Diagnose technischer Probleme zu unterstützen. Sämtliche Text- und Medieninhalte werden vor der Datenerfassung maskiert.

6. Dienste von Drittanbietern

Wir geben Daten an die folgenden Drittanbieter weiter, die jeweils als Auftragsverarbeiter im Sinne der DSGVO fungieren:

ServiceDatenaustauschZweckStandort
SupabaseAccount data, bookings, profilesDatabase and authenticationEU (Frankfurt)
VivaPayment card details, billing infoPayment processingEU / US
VercelAnonymous page views (with consent)Hosting and analyticsGlobal edge network
Google AnalyticsAnonymised IP, page views, referrer, device info (with consent)Website analyticsUS (EU DPF certified)
SentryError logs, masked session replays (with consent)Error monitoringUS (EU DPF certified)
ResendEmail address, nameTransactional and marketing emailsUS (EU DPF certified)
CloudflareIP address, request metadataCDN, DDoS protection, bot managementGlobal edge network
Cloudflare R2Uploaded files (admin only)Image storage and deliveryGlobal edge network
UpstashIP-based identifiers (hashed)Rate limiting to prevent abuseEU (Frankfurt)
MuxIP address, playback metricsVideo streaming and deliveryUS (EU DPF certified)

7. Datenaufbewahrung

Wir speichern Ihre personenbezogenen Daten nur so lange, wie es zur Erfüllung der Zwecke, für die sie erhoben wurden, erforderlich ist:

DatentypAufbewahrungsfrist
Account dataWhile your account is active, plus 30 days after deletion request
Booking records7 years (Greek tax and accounting requirements)
Contact form submissions12 months
IP addresses (rate limiting)24 hours (auto-expire in Upstash)
Error logs (Sentry)90 days
Analytics data12 months (aggregated and anonymised)
Payment recordsAs required by Viva; we do not store card details
Nachweis der Marketing-EinwilligungSolange wir uns auf Ihre Einwilligung stützen, danach 3 Jahre; die dabei erfasste IP-Adresse wird nach 12 Monaten gelöscht
Sperrliste für Abmeldungen und WidersprücheUnbefristet, damit wir Ihnen nie wieder schreiben
Protokoll der Marketing-E-MailsIhre Adresse wird nach 12 Monaten entfernt; der Eintrag wird nach 3 Jahren gelöscht

8. Ihre Rechte gemäß der DSGVO

Als betroffene Person im Sinne der DSGVO haben Sie folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

  • Zugangsrecht — Fordern Sie eine Kopie der personenbezogenen Daten an, die wir über Sie speichern.
  • Recht auf Berichtigung — Berichtigung ungenauer oder unvollständiger Daten beantragen.
  • Recht auf Löschung — Sie können die Löschung Ihrer personenbezogenen Daten beantragen. Bestimmte Unterlagen müssen wir aufbewahren: Buchungen aus griechischen steuer- und buchhaltungsrechtlichen Gründen sowie — falls Sie sich abgemeldet oder Widerspruch eingelegt haben — Ihre E-Mail-Adresse in unserer Sperrliste, damit Ihre Entscheidung dauerhaft beachtet wird.
  • Recht auf Beschränkung — Bitten Sie uns, die Art und Weise der Verarbeitung Ihrer Daten einzuschränken.
  • Recht auf Datenübertragbarkeit — Sie erhalten Ihre Daten in einem strukturierten, maschinenlesbaren Format.
  • Widerspruchsrecht — Sie können der Verarbeitung auf Grundlage unserer berechtigten Interessen widersprechen. Der Direktwerbung können Sie jederzeit und ohne Angabe von Gründen widersprechen — siehe Marketing-E-Mails.
  • Recht auf Widerruf der Einwilligung — Sie können Ihre Einwilligung zu einwilligungsbasierten Verarbeitungen (etwa Analyse-Cookies oder Marketing-E-Mails) jederzeit widerrufen, ohne dass die Rechtmäßigkeit der Verarbeitung vor dem Widerruf berührt wird.
  • Recht auf Einreichung einer Beschwerde — Sie können eine Beschwerde bei der griechischen Datenschutzbehörde (HDPA) einreichen unter www.dpa.gr oder Ihrer zuständigen EU-Aufsichtsbehörde.

Um eines dieser Rechte auszuüben, kontaktieren Sie uns bitte unter infonorthsantorini.com. Wir werden Ihnen innerhalb von 30 Tagen antworten.

9. Internationale Datenübermittlung

Einige unserer Dienstleister verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums (EWR). In diesen Fällen stellen wir sicher, dass angemessene Schutzmaßnahmen getroffen werden:

  • EU-US Data Privacy Framework — Google, Sentry, Resend, Mux, and Vercel are certified under the EU-US Data Privacy Framework.
  • Standard Contractual Clauses (SCCs) — where the DPF does not apply, we rely on EU-approved Standard Contractual Clauses.
  • EU-based processing — our primary database (Supabase) and rate limiting infrastructure (Upstash) are hosted in the EU (Frankfurt).

10. Datensicherheit

Wir setzen geeignete technische und organisatorische Maßnahmen ein, um Ihre personenbezogenen Daten zu schützen:

  • Encryption in transit — all connections use HTTPS/TLS, enforced by Cloudflare.
  • Password security — passwords are hashed using bcrypt via Supabase Auth.
  • Row Level Security — database access is restricted so users can only access their own data.
  • Rate limiting — API endpoints are rate-limited to prevent brute-force and abuse attacks.
  • Bot protection — Cloudflare Turnstile verifies human users on sensitive forms.
  • Error monitoring — Sentry provides real-time alerting with all PII masked.

11. Datenschutz für Kinder

Unsere Dienste richten sich nicht an Personen unter 18 Jahren. Wir erfassen wissentlich keine personenbezogenen Daten von Kindern. Sollten Sie der Ansicht sein, dass wir versehentlich Daten eines Kindes erfasst haben, kontaktieren Sie uns bitte. Wir werden diese Daten umgehend löschen.

12. Änderungen dieser Richtlinie

Wir können diese Datenschutzrichtlinie von Zeit zu Zeit aktualisieren, um Änderungen unserer Vorgehensweise oder geltender Gesetze zu berücksichtigen. Bei wesentlichen Änderungen aktualisieren wir das Datum „Letzte Aktualisierung“ oben auf dieser Seite. Bei wichtigen Änderungen benachrichtigen wir Sie gegebenenfalls auch per E-Mail oder durch einen deutlich sichtbaren Hinweis auf unserer Website.

13. Kontaktieren Sie uns

Wenn Sie Fragen zu dieser Datenschutzerklärung haben oder Ihre Datenschutzrechte ausüben möchten, kontaktieren Sie uns bitte:

Experience North Santorini
Pyrgos, Santorin 847 00
Kykladen, Griechenland

E-Mail: infonorthsantorini.com
Telefon: +30 2286034246