1. Einleitung
Experience North Santorini („wir“, „uns“, „unser“) verpflichtet sich zum Schutz Ihrer personenbezogenen Daten. Diese Datenschutzrichtlinie erklärt, wie wir Ihre Daten erfassen, verwenden, speichern und weitergeben, wenn Sie unsere Website nutzen. experience-northsantorini.com (die „Website“) und zugehörige Dienstleistungen.
Wir sind die datenschutzrechtlich verantwortliche Stelle im Sinne der Datenschutz-Grundverordnung (EU) 2016/679 („DSGVO“). Unsere Kontaktdaten finden Sie in der Kontaktieren Sie uns Abschnitt unten.
2. Von uns erfasste Daten
| Kategorie | Spezifische Daten | Zweck | Rechtliche Grundlage |
|---|---|---|---|
| Kontoinformationen | E-Mail-Adresse, Name, Telefonnummer | Erstellen und verwalten Sie Ihr Konto | Vertragserfüllung |
| Buchungsdaten | Termine, Gästeanzahl, Präferenzen, Sonderwünsche | Bearbeiten und erfüllen Sie Ihre Reservierungen | Vertragserfüllung |
| Kontaktformular | Name, E-Mail-Adresse, Telefonnummer, Nachricht | Wir beantworten Ihre Anfragen. | Berechtigtes Interesse |
| Zahlungsdaten | Kartendaten (werden von Viva verarbeitet, werden von uns niemals gespeichert) | Zahlungen sicher verarbeiten | Vertragserfüllung |
| Technische Daten | IP-Adresse, Browsertyp, Geräteinformationen, besuchte Seiten | Sicherheit, Leistungsüberwachung, Missbrauchsprävention | Berechtigtes Interesse |
| Fehlerüberwachung | JavaScript-Fehler, Stacktraces, anonymisierte Sitzungswiederholungen | Technische Probleme identifizieren und beheben | Berechtigtes Interesse |
| Analysen | Seitenaufrufe, Referrer, anonyme Besucherstatistiken, anonymisierte IP-Adresse (Google Analytics) | Die Nutzung der Website verstehen und unsere Dienste verbessern | Zustimmung |
| Marketing-Einstellungen | E-Mail-Adresse, Name, Sprache sowie der Nachweis Ihrer Einwilligung: der Wortlaut, dem Sie zugestimmt haben, Datum und Uhrzeit, die Art der Erteilung und die IP-Adresse, von der sie stammt | Versand der von Ihnen gewünschten Marketing-E-Mails sowie Nachweis und Beachtung Ihrer Entscheidung | Einwilligung (ePrivacy) |
3. Wie wir Ihre Daten verwenden
Wir verarbeiten Ihre personenbezogenen Daten zu folgenden Zwecken:
- Buchungen bearbeiten — Bearbeitung Ihrer Reservierungen für Erlebnisse, Restaurants, Spa-Behandlungen, Kreuzfahrten und Transfers.
- Zahlungsabwicklung — sichere Abwicklung von Transaktionen über Viva, einschließlich erstattungsfähiger Reservierungsanzahlungen (etwa für größere Restaurantgruppen), die über denselben Anbieter belastet und erstattet werden. Wir speichern Ihre Kartendaten niemals auf unseren Servern.
- Transaktions-E-Mails — Versand von Buchungsbestätigungen, Erinnerungen und Stornierungsbenachrichtigungen über Resend.
- Marketing-E-Mails — Versand von Angeboten und Erinnerungen über Resend, ausschließlich an Gäste, die darum gebeten haben, und nur bis zu deren Abmeldung.
- Standortsicherheit — Schutz vor Missbrauch, Bot-Angriffen und betrügerischen Aktivitäten mithilfe von Cloudflare und Cloudflare Turnstile.
- Fehlerüberwachung — Identifizierung und Behebung von Fehlern mithilfe von Sentry (wobei der gesamte Text maskiert und keine personenbezogenen Daten erfasst werden).
- Analysen — Wir verstehen, wie Besucher unsere Website nutzen, mithilfe von Google Analytics 4 (mit IP-Anonymisierung) und Vercel Analytics (nur mit Ihrer Zustimmung).
- Medienbereitstellung — Bereitstellung optimierter Bilder und Videos über Cloudflare R2 und Mux.
4. Marketing-E-Mails
Wir versenden Marketing-E-Mails ausschließlich an Personen, die darum gebeten haben. Dieser Abschnitt beschreibt, was wir versenden, auf welcher Grundlage und wie Sie den Versand beenden.
Was wir versenden
Wenn Sie beim Bezahlvorgang oder auf einem Wartelisten-Formular das Marketing-Kästchen angekreuzt haben, können wir Ihnen Folgendes senden:
- Eine Erinnerung an eine nicht abgeschlossene Buchung — wenn Sie eine Buchung beginnen und die Zahlung nicht abschließen, schreiben wir Ihnen unter Umständen deswegen — höchstens zweimal und nur innerhalb von 30 Tagen nach dem Versuch.
- Eine Alternative, wenn Ihr Datum belegt bleibt — wenn Sie sich in eine Warteliste eingetragen haben und das Datum nicht frei wird, schlagen wir Ihnen unter Umständen etwas Vergleichbares vor, etwa ein privates Abendessen im Cave Spa, mitunter mit einem persönlich für Sie ausgestellten Rabattcode.
- Gelegentliche Neuigkeiten und Angebote — zu unseren Zimmern, dem Akau Restaurant, dem Natura Spa und unseren Erlebnissen.
Wir begrenzen das bewusst. Eine Erinnerung an eine nicht abgeschlossene Buchung umfasst höchstens zwei E-Mails im Abstand von etwa zwei Tagen. Darüber hinaus beginnen wir innerhalb von sieben Tagen nichts Neues, und wir versenden nie mehr als vier Marketing-E-Mails in 90 Tagen.
Buchungsbestätigungen, Erinnerungen, Storno- und Erstattungsmitteilungen, Wartelisten-Benachrichtigungen und E-Mails zu Ihrem Konto sind kein Marketing. Wir versenden sie, weil Sie eine Buchung vorgenommen oder uns darum gebeten haben, und sie erreichen Sie unabhängig davon, ob Sie Marketing zustimmen.
Unsere Rechtsgrundlage
Wir versenden Marketing-E-Mails auf einer von zwei Grundlagen nach Artikel 13 der ePrivacy-Richtlinie (2002/58/EG), in Griechenland umgesetzt durch Artikel 11 des Gesetzes 3471/2006: Ihrer Einwilligung (Artikel 13 Absatz 1), die Sie durch Anhaken eines nicht vorausgewählten Kästchens oder durch Klick auf einen Bestätigungslink erteilen; oder, für Gäste, die eine Buchung bei uns bezahlt haben, der Bestandskundenregel (Artikel 13 Absatz 2 / Artikel 11 Absatz 3), die es uns erlaubt, Ihnen E-Mails zu unseren eigenen ähnlichen Leistungen zu senden, sofern Sie beim Bezahlen eine klare Widerspruchsmöglichkeit hatten und diese in jeder Nachricht erneut erhalten — diese Grundlage erlischt zwölf Monate nach Ihrer letzten Buchung. Wir stützen Marketing-E-Mails nicht auf berechtigte Interessen und werten die Annahme unserer Nutzungsbedingungen niemals als Einwilligung dazu.
Die Auswahl, wen wir ansprechen — die Prüfung, ob eine Buchung unbezahlt geblieben ist, ob Sie seither bei uns gebucht haben und ob ein Wartelisten-Datum weiterhin ausgebucht ist —, erfolgt auf Grundlage unseres berechtigten Interesses an einer effizienten Führung unseres Betriebs (Artikel 6 Abs. 1 lit. f DSGVO). Diese Grundlage deckt allein die interne Auswahl ab. Ohne Ihre Einwilligung wird Ihnen nichts zugesandt.
Die Einwilligung ist freiwillig und widerruflich
Das Marketing-Kästchen ist nie vorangekreuzt und wird nie mit einer anderen Zustimmung gebündelt. Das Ankreuzen ist keine Voraussetzung für eine Buchung oder für den Eintrag in eine Warteliste, und es ändert keinen Ihnen genannten Preis — Ihre Buchung kommt so oder so zustande.
Sie können Ihre Einwilligung jederzeit kostenlos widerrufen, und zwar ebenso einfach, wie Sie sie erteilt haben. Jede Marketing-E-Mail enthält einen Abmeldelink, der mit einem Klick funktioniert, ohne Anmeldung und ohne Angabe von Gründen, und der alle Arten von Marketing-E-Mails auf einmal beendet. Sie können uns auch unter infonorthsantorini.com schreiben oder auf eine beliebige Marketing-Nachricht antworten und uns bitten, damit aufzuhören. Der Widerruf berührt nicht die Rechtmäßigkeit dessen, was wir vor dem Widerruf versandt haben.
Wer Ihre E-Mail-Adresse sonst noch sieht
Nur Resend, der Dienst, der unsere E-Mails zustellt und im Abschnitt Dienste von Drittanbietern weiter unten aufgeführt ist. Wir verkaufen Ihre Adresse nicht, geben sie nicht zu Werbezwecken anderer Unternehmen weiter und laden sie nicht auf Werbeplattformen hoch.
Was wir speichern und wie lange
Damit wir belegen können, dass Ihre Einwilligung ordnungsgemäß eingeholt wurde, halten wir den genauen Wortlaut fest, dem Sie zugestimmt haben, dazu Datum und Uhrzeit, die Sprache, in der Sie ihn gelesen haben, die Art der Erteilung und die IP-Adresse, von der sie stammt. Wenn Sie sich abmelden oder Widerspruch einlegen, führen wir Ihre E-Mail-Adresse unbefristet in einer Sperrliste: Nur so lässt sich zuverlässig sicherstellen, dass wir Ihnen nie wieder schreiben, und eine Löschung würde Ihre eigene Entscheidung aufheben. Die genauen Fristen finden Sie im Abschnitt Datenaufbewahrung weiter unten.
An wen Sie sich wenden können
Für alles rund um Marketing-E-Mails — Widerruf der Einwilligung, Widerspruch oder die Frage, welche Daten wir zu Ihnen speichern — schreiben Sie an infonorthsantorini.com. Sind Sie mit unserer Antwort nicht zufrieden, können Sie sich bei der griechischen Datenschutzbehörde unter www.dpa.gr beschweren.
6. Dienste von Drittanbietern
Wir geben Daten an die folgenden Drittanbieter weiter, die jeweils als Auftragsverarbeiter im Sinne der DSGVO fungieren:
| Service | Datenaustausch | Zweck | Standort |
|---|---|---|---|
| Supabase | Account data, bookings, profiles | Database and authentication | EU (Frankfurt) |
| Viva | Payment card details, billing info | Payment processing | EU / US |
| Vercel | Anonymous page views (with consent) | Hosting and analytics | Global edge network |
| Google Analytics | Anonymised IP, page views, referrer, device info (with consent) | Website analytics | US (EU DPF certified) |
| Sentry | Error logs, masked session replays (with consent) | Error monitoring | US (EU DPF certified) |
| Resend | Email address, name | Transactional and marketing emails | US (EU DPF certified) |
| Cloudflare | IP address, request metadata | CDN, DDoS protection, bot management | Global edge network |
| Cloudflare R2 | Uploaded files (admin only) | Image storage and delivery | Global edge network |
| Upstash | IP-based identifiers (hashed) | Rate limiting to prevent abuse | EU (Frankfurt) |
| Mux | IP address, playback metrics | Video streaming and delivery | US (EU DPF certified) |
7. Datenaufbewahrung
Wir speichern Ihre personenbezogenen Daten nur so lange, wie es zur Erfüllung der Zwecke, für die sie erhoben wurden, erforderlich ist:
| Datentyp | Aufbewahrungsfrist |
|---|---|
| Account data | While your account is active, plus 30 days after deletion request |
| Booking records | 7 years (Greek tax and accounting requirements) |
| Contact form submissions | 12 months |
| IP addresses (rate limiting) | 24 hours (auto-expire in Upstash) |
| Error logs (Sentry) | 90 days |
| Analytics data | 12 months (aggregated and anonymised) |
| Payment records | As required by Viva; we do not store card details |
| Nachweis der Marketing-Einwilligung | Solange wir uns auf Ihre Einwilligung stützen, danach 3 Jahre; die dabei erfasste IP-Adresse wird nach 12 Monaten gelöscht |
| Sperrliste für Abmeldungen und Widersprüche | Unbefristet, damit wir Ihnen nie wieder schreiben |
| Protokoll der Marketing-E-Mails | Ihre Adresse wird nach 12 Monaten entfernt; der Eintrag wird nach 3 Jahren gelöscht |
8. Ihre Rechte gemäß der DSGVO
Als betroffene Person im Sinne der DSGVO haben Sie folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Zugangsrecht — Fordern Sie eine Kopie der personenbezogenen Daten an, die wir über Sie speichern.
- Recht auf Berichtigung — Berichtigung ungenauer oder unvollständiger Daten beantragen.
- Recht auf Löschung — Sie können die Löschung Ihrer personenbezogenen Daten beantragen. Bestimmte Unterlagen müssen wir aufbewahren: Buchungen aus griechischen steuer- und buchhaltungsrechtlichen Gründen sowie — falls Sie sich abgemeldet oder Widerspruch eingelegt haben — Ihre E-Mail-Adresse in unserer Sperrliste, damit Ihre Entscheidung dauerhaft beachtet wird.
- Recht auf Beschränkung — Bitten Sie uns, die Art und Weise der Verarbeitung Ihrer Daten einzuschränken.
- Recht auf Datenübertragbarkeit — Sie erhalten Ihre Daten in einem strukturierten, maschinenlesbaren Format.
- Widerspruchsrecht — Sie können der Verarbeitung auf Grundlage unserer berechtigten Interessen widersprechen. Der Direktwerbung können Sie jederzeit und ohne Angabe von Gründen widersprechen — siehe Marketing-E-Mails.
- Recht auf Widerruf der Einwilligung — Sie können Ihre Einwilligung zu einwilligungsbasierten Verarbeitungen (etwa Analyse-Cookies oder Marketing-E-Mails) jederzeit widerrufen, ohne dass die Rechtmäßigkeit der Verarbeitung vor dem Widerruf berührt wird.
- Recht auf Einreichung einer Beschwerde — Sie können eine Beschwerde bei der griechischen Datenschutzbehörde (HDPA) einreichen unter www.dpa.gr oder Ihrer zuständigen EU-Aufsichtsbehörde.
Um eines dieser Rechte auszuüben, kontaktieren Sie uns bitte unter infonorthsantorini.com. Wir werden Ihnen innerhalb von 30 Tagen antworten.
9. Internationale Datenübermittlung
Einige unserer Dienstleister verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums (EWR). In diesen Fällen stellen wir sicher, dass angemessene Schutzmaßnahmen getroffen werden:
- EU-US Data Privacy Framework — Google, Sentry, Resend, Mux, and Vercel are certified under the EU-US Data Privacy Framework.
- Standard Contractual Clauses (SCCs) — where the DPF does not apply, we rely on EU-approved Standard Contractual Clauses.
- EU-based processing — our primary database (Supabase) and rate limiting infrastructure (Upstash) are hosted in the EU (Frankfurt).
10. Datensicherheit
Wir setzen geeignete technische und organisatorische Maßnahmen ein, um Ihre personenbezogenen Daten zu schützen:
- Encryption in transit — all connections use HTTPS/TLS, enforced by Cloudflare.
- Password security — passwords are hashed using bcrypt via Supabase Auth.
- Row Level Security — database access is restricted so users can only access their own data.
- Rate limiting — API endpoints are rate-limited to prevent brute-force and abuse attacks.
- Bot protection — Cloudflare Turnstile verifies human users on sensitive forms.
- Error monitoring — Sentry provides real-time alerting with all PII masked.
11. Datenschutz für Kinder
Unsere Dienste richten sich nicht an Personen unter 18 Jahren. Wir erfassen wissentlich keine personenbezogenen Daten von Kindern. Sollten Sie der Ansicht sein, dass wir versehentlich Daten eines Kindes erfasst haben, kontaktieren Sie uns bitte. Wir werden diese Daten umgehend löschen.
12. Änderungen dieser Richtlinie
Wir können diese Datenschutzrichtlinie von Zeit zu Zeit aktualisieren, um Änderungen unserer Vorgehensweise oder geltender Gesetze zu berücksichtigen. Bei wesentlichen Änderungen aktualisieren wir das Datum „Letzte Aktualisierung“ oben auf dieser Seite. Bei wichtigen Änderungen benachrichtigen wir Sie gegebenenfalls auch per E-Mail oder durch einen deutlich sichtbaren Hinweis auf unserer Website.
13. Kontaktieren Sie uns
Wenn Sie Fragen zu dieser Datenschutzerklärung haben oder Ihre Datenschutzrechte ausüben möchten, kontaktieren Sie uns bitte:
Experience North SantoriniPyrgos, Santorin 847 00
Kykladen, Griechenland
E-Mail: infonorthsantorini.com
Telefon: +30 2286034246