Datenschutzhinweis — expitalk.de Reisebranchen-Netzwerk
Version: 1.2
Status: gehärteter Entwurf für anwaltliche Endprüfung
Stand: 08.07.2026
Ergänzt: allgemeine Datenschutzerklärung von expitalk.de
1. Verantwortlicher
2BS Management GmbH
Hauptstraße 32a, 91334 Hemhofen
Deutschland
E-Mail: info@expitalk.de
Vertretungsberechtigt: Benedikt Schneider, Geschäftsführer
Ein betrieblicher Datenschutzbeauftragter ist derzeit nicht benannt. Anfragen zum Datenschutz richten Sie bitte an info@expitalk.de.
2. Anwendungsbereich
Dieser Datenschutzhinweis ergänzt die allgemeine Datenschutzerklärung von expitalk.de um die spezifischen Verarbeitungen im Reisebranchen-Netzwerk.
Für allgemeine Website-Verarbeitungen, insbesondere technisch notwendige Websitefunktionen, Serverbetrieb außerhalb des Netzwerks und gegebenenfalls allgemeine Cookies oder Trackingfunktionen, gilt zusätzlich die Hauptdatenschutzerklärung von expitalk.de.
3. Überblick der Verarbeitungen
Im Netzwerk werden insbesondere folgende Verarbeitungen abgebildet:
- Registrierung und Nutzung als Mitglied
- Mitgliederprofile und Sichtbarkeitseinstellungen
- fachliche Empfehlungen
- Firmen- und Ansprechpartnerdaten von Leistungsträgern
- Art.-14-Erstinformationen
- Claim-, Berichtigungs-, Widerspruchs- und Löschprozesse
- Betroffenenanfragen
- Systemlogs und Sicherheitsprotokolle
Werbung, Kampagnen und Newsletter außerhalb transaktionaler Netzwerkkommunikation sind nicht Gegenstand dieses Hinweises und werden vor Aktivierung gesondert geprüft und dokumentiert.
4. Rechtsgrundlagen im Überblick
- Art. 6 Abs. 1 lit. b DSGVO: Registrierung, Netzwerkvertrag, Kernfunktionen
- Art. 6 Abs. 1 lit. a DSGVO: freiwillige Einwilligungen, soweit ausdrücklich eingeholt
- Art. 6 Abs. 1 lit. c DSGVO: gesetzliche Pflichten, insbesondere Betroffenenrechte und Informationspflichten
- Art. 6 Abs. 1 lit. f DSGVO: berechtigte Interessen, insbesondere B2B-Fachdatenbank, Missbrauchsvermeidung, IT-Sicherheit, Datenqualität und Rechtsverteidigung
Für Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO liegt ein dokumentiertes Legitimate-Interest-Assessment vor. Kernaussagen können auf Anfrage mitgeteilt werden; eine vollständige Offenlegung kann eingeschränkt werden, soweit Sicherheits-, Geschäfts- oder Rechte Dritter betroffen sind.
5. Registrierung und Nutzung als Mitglied
Zwecke
- Bereitstellung des Netzwerkzugangs
- Erstellung und Verwaltung des Mitgliederprofils
- Zuordnung zu Firma, Kategorie und Rolle
- Nutzung von Empfehlungs- und Netzwerkfunktionen
- Dokumentation der Zustimmung zu Nutzungsbedingungen
- Dokumentation der Kenntnisnahme dieses Datenschutzhinweises
- Sicherheit, Missbrauchsvermeidung und Rechtsverteidigung
Datenkategorien
- Auth-Daten im getrennten Authentifizierungssystem
- E-Mail-Adresse
- Login- und Sicherheitszeitstempel
- Mitglieder-ID
- Kategorie
- Firma
- Rolle
- Anzeigename
- Sichtbarkeitseinstellungen
- Zustimmungs- und Versionsnachweise
Optionale Angaben, soweit vom Mitglied angegeben:
- Kurzbio
- Sprachkenntnisse
- bereiste Länder
- Spezialisierungen
- LinkedIn-URL
- geschäftliche Telefonnummer
- geschäftliche E-Mail-Adresse
- Avatar oder Profilbild
Rechtsgrundlage
Kernprofil und Netzwerkzugang: Art. 6 Abs. 1 lit. b DSGVO.
Optionale Angaben: je nach Funktion Art. 6 Abs. 1 lit. b DSGVO, wenn sie vom Mitglied zur Nutzung freiwilliger Profilfunktionen bereitgestellt werden, oder Art. 6 Abs. 1 lit. a DSGVO, wenn ausdrücklich eine Einwilligung eingeholt wird.
Sicherheit und Missbrauchsvermeidung: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer
Für die Dauer der Mitgliedschaft. Nach Kündigung werden personenbezogene Profildaten grundsätzlich innerhalb von 30 Tagen gelöscht oder anonymisiert, vorbehaltlich gesetzlicher Pflichten, berechtigter Nachweisinteressen und technischer Löschläufe.
Optionale Angaben können jederzeit entfernt oder unsichtbar gestellt werden.
6. Fachliche Empfehlungen
Zwecke
- Erfassung fachlicher Empfehlungen zu Leistungsträgern
- Qualitätssicherung und Moderation
- Aggregation von Empfehlungssignalen
- Schutz vor Mehrfach- und Missbrauchseinträgen
- Auslösung gesetzlicher Art.-14-Erstinformationen bei neu benannten Unternehmen
- Rechenschaftsdokumentation
Datenkategorien
- Mitglieds-ID und Firmenzuordnung des empfehlenden Mitglieds
- Zuordnung zum empfohlenen Unternehmen
- optionale Bewertung
- optionale Erfahrungsnotiz
- Destinations- oder Leistungskontext
- Kooperationsdauer
- Sichtbarkeitseinstellungen
- Moderationsstatus
- Zeitstempel
Sichtbarkeit
- Empfehlungen sind standardmäßig nicht öffentlich.
- Der Name des Empfehlers ist gegenüber dem empfohlenen Unternehmen standardmäßig nicht sichtbar.
- Freitext-Erfahrungsberichte werden standardmäßig nicht öffentlich angezeigt.
- Sterne-Bewertungen werden aktuell nicht öffentlich angezeigt.
- Aggregierte Empfehlungssignale werden nur nach den jeweils geltenden Schwellenwerten und Freigaben angezeigt.
Freitextregeln
Bitte tragen Sie keine privaten Kontaktdaten, personenbezogenen Vorwürfe, vertraulichen Konditionen, Provisionsdetails, Agenturnummern, Geschäftsgeheimnisse, Gesundheitsdaten, politische oder religiöse Angaben, Angaben über Strafverfahren oder ehrverletzende Aussagen ein.
Freitexte können moderiert, redigiert, gesperrt oder gelöscht werden.
Rechtsgrundlagen
Für Daten des empfehlenden Mitglieds: Art. 6 Abs. 1 lit. b DSGVO.
Soweit Dritte oder Ansprechpartner empfohlener Unternehmen betroffen sind: Art. 6 Abs. 1 lit. f DSGVO.
Für gesetzliche Informationspflichten: Art. 6 Abs. 1 lit. c DSGVO.
Speicherdauer
Für die Dauer der Mitgliedschaft des empfehlenden Mitglieds. Nach Kündigung wird die Empfehler-ID grundsätzlich innerhalb von 30 Tagen entfernt oder anonymisiert. Aggregierte Statistikwerte ohne Personenbezug können erhalten bleiben.
Nicht freigegebene oder abgelehnte Freitextempfehlungen werden gelöscht oder anonymisiert, sofern keine rechtlichen Nachweisinteressen entgegenstehen.
7. Firmen- und Ansprechpartnerdaten von Leistungsträgern
Zwecke
- Aufbau und Pflege einer strukturierten B2B-Fachdatenbank
- fachliche Zuordnung nach Kategorie, Region und Spezialisierung
- Ermöglichung von Empfehlungen
- Datenqualität und Dublettenprüfung
- Art.-14-Erstinformation
- Bearbeitung von Betroffenenrechten
- Claim-, Berichtigungs-, Widerspruchs- und Löschprozesse
- Missbrauchsabwehr und Rechtsverteidigung
Datenkategorien
- Firmenname
- Kategorie
- Website
- Sitz / Region / Land
- öffentliche geschäftliche Kontaktdaten
- gegebenenfalls Ansprechpartnerdaten
- Position / Rolle
- Herkunfts- und Nachweisdaten
- Art.-14-Status
- Claim-Status
- Widerspruchsstatus
- Suppression-Status
- Zeitstempel
Nicht beabsichtigte Daten
Nicht beabsichtigt ist die Verarbeitung von:
- privaten E-Mail-Adressen
- privaten Telefonnummern
- Messenger-Kontakten ohne öffentliche Geschäftsquelle
- besonderen Kategorien nach Art. 9 DSGVO
- Daten über Strafverfahren
- vertraulichen Konditionen oder Geschäftsgeheimnissen
Sollten solche Daten versehentlich eingetragen werden, werden sie gesperrt, redigiert oder gelöscht.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO: berechtigtes Interesse am Betrieb einer kuratierten B2B-Fachdatenbank, an Datenqualität, Claim-Prozessen, Missbrauchsvermeidung und Rechtsverteidigung.
Für Art.-14-Informationen und Betroffenenrechte: Art. 6 Abs. 1 lit. c DSGVO.
Herkunft der Daten
- offizielle Unternehmenswebsites
- öffentliche Kontaktseiten
- öffentliche Branchenverzeichnisse
- öffentliche Messe- und Veranstaltungsverzeichnisse
- Benennung durch registrierte Mitglieder mit öffentlicher Quelle
- direkte Kommunikation mit Unternehmen
- bestehende Geschäftskontakte
- kuratierte Seed-Datensätze mit dokumentierter Quelle
Art.-14-Erstinformation
Wenn personenbezogene Daten nicht direkt bei der betroffenen Person erhoben wurden, wird eine Art.-14-Information ausgelöst.
Diese Information enthält insbesondere:
- Verantwortlichen
- Zwecke
- Rechtsgrundlagen
- Datenkategorien
- Quelle
- Empfänger
- Speicherdauer oder Kriterien
- Betroffenenrechte
- Widerspruchsmöglichkeit
- Beschwerderecht
Ein persönlicher Claim-Link kann die Rechtewahrnehmung erleichtern. Die Link-Gültigkeit beschränkt nicht Ihre gesetzlichen Rechte; nach Ablauf des Links können Sie Ihre Rechte weiterhin per E-Mail an info@expitalk.de ausüben.
Speicherdauer
- aktive Datensätze: solange ein fachlicher Bezug besteht und keine überwiegenden Interessen entgegenstehen
- Ansprechpartnerdaten: mindestens jährliche risikobasierte Prüfung
- nicht kuratierte Seed-Kontaktdaten: Löschung nach 90 Tagen
- nach Widerspruch: Sperrung unverzüglich, Prüfung und Umsetzung grundsätzlich innerhalb eines Monats
- personenbezogen geprägte Firmennamen: strengere Prüfung, im Zweifel Löschung oder Anonymisierung
- Suppression-Hash: soweit erforderlich zur Vermeidung erneuter Kontaktaufnahme
8. Betroffenenanfragen und Claim-Prozesse
Zwecke
- Bearbeitung von Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Widerruf
- Claim- und Übernahmeprozesse
- Identitäts- und Berechtigungsprüfung
- Fristenkontrolle
- Nachweis der Bearbeitung
- Rechtsverteidigung
Datenkategorien
- E-Mail-Adresse
- E-Mail-Hash für Dublettenprüfung
- Name, soweit angegeben
- Inhalt der Anfrage
- betroffene Firma oder Mitgliedschaft
- Status
- Fristen
- Bearbeitungsnotizen
- Antwortvermerke
- Identitäts- oder Berechtigungsnachweise, soweit erforderlich
Rechtsgrundlage
Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Betroffenenrechte.
Art. 6 Abs. 1 lit. f DSGVO für Missbrauchsvermeidung, Nachweis und Rechtsverteidigung.
Speicherdauer
Grundsätzlich 3 Jahre nach Abschluss der Bearbeitung. Bei laufenden Streitigkeiten, Beschwerden oder rechtlichen Verfahren kann die Aufbewahrung zweckgebunden verlängert werden.
Identitätsnachweise werden möglichst nicht dauerhaft gespeichert; soweit möglich wird nur ein Prüfvermerk gespeichert.
9. Systemlogs und Sicherheitsprotokolle
Zwecke
- Systemsicherheit
- Angriffserkennung
- Missbrauchsvermeidung
- Rate-Limits
- Fehleranalyse
- Rechenschaft
- Rechtsverteidigung bei Vorfällen
Datenkategorien
- IP-Adresse, soweit technisch erforderlich
- gekürzte oder gehashte IP-Adresse, soweit möglich
- User-Agent
- Zeitstempel
- Endpunkt
- HTTP-Statuscode
- technische Fehlercodes
- ausgewählte Sicherheits- und Auditereignisse
- Actor-ID bei eingeloggten Nutzern
Nicht im Log gespeichert
- Passwörter
- Session-Token
- Claim-Token im Klartext
- vollständige Request-Bodies
- Freitext-Empfehlungen
- DSR-Inhalte
- unnötige Query-Parameter mit Personenbezug
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO: berechtigtes Interesse an sicherem Betrieb, Angriffserkennung, Missbrauchsvermeidung und Rechtsverteidigung.
Speicherdauer
- Rohlogs mit voller IP-Adresse: grundsätzlich 7 bis 14 Tage
- Betriebslogs ohne unnötige Klartext-PII: bis zu 30 Tage
- Audit-Logs: grundsätzlich 90 Tage
- Verlängerung nur bei Sicherheitsvorfällen, Datenschutzvorfällen, Rechtsstreitigkeiten oder laufenden Untersuchungen
10. Empfänger
Interne Empfänger:
- Geschäftsführung
- berechtigte Kuratoren
- technische Administratoren im erforderlichen Umfang
Andere Mitglieder sehen nur freigegebene oder aggregierte Informationen nach Sichtbarkeitseinstellungen.
Auftragsverarbeiter:
- Hetzner Online GmbH für Hosting
- Microsoft Ireland Operations Limited / Microsoft 365 für E-Mail-Infrastruktur
- gegebenenfalls weitere dokumentierte Dienstleister, sofern sie vor Einsatz geprüft und vertraglich eingebunden wurden
Eine Weitergabe an eigenständig Verantwortliche erfolgt nicht, außer soweit gesetzlich erforderlich, zur Rechtsverteidigung notwendig oder ausdrücklich dokumentiert.
11. Drittlandübermittlungen
Keine unmittelbare Drittlandübermittlung an eigenständig Verantwortliche.
Drittlandbezüge über Auftragsverarbeiter und Unterauftragsverarbeiter sind möglich. Sie erfolgen nur auf Grundlage geeigneter Garantien, insbesondere Angemessenheitsbeschluss, EU-Standardvertragsklauseln, Transfer Impact Assessment und dokumentierter Anbieterprüfung.
12. Ihre Rechte
Sie haben, soweit die gesetzlichen Voraussetzungen vorliegen:
- Recht auf Auskunft
- Recht auf Berichtigung
- Recht auf Löschung
- Recht auf Einschränkung
- Recht auf Datenübertragbarkeit
- Recht auf Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO
- Recht auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft
- Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde
Zur Wahrnehmung Ihrer Rechte wenden Sie sich an:
info@expitalk.de
Für in der Fachdatenbank aufgeführte Unternehmen kann zusätzlich ein persönlicher Claim-Link bereitgestellt werden. Ihre gesetzlichen Rechte bestehen unabhängig von der Link-Gültigkeit.
Zuständige Aufsichtsbehörde:
Bayerisches Landesamt für Datenschutzaufsicht
Promenade 18
91522 Ansbach
poststelle@lda.bayern.de
13. Automatisierte Entscheidungsfindung
Es findet keine ausschließlich automatisierte Einzelentscheidung nach Art. 22 DSGVO statt.
Automatisierte Systeme können unterstützend eingesetzt werden, etwa zur Dublettenprüfung, PII-Erkennung, Fristenüberwachung oder Sicherheitsprüfung. Entscheidungen mit Außenwirkung erfolgen durch menschliche Prüfung.
14. Kampagnen, Werbung und Newsletter
Netzwerkdaten werden im aktuellen Stand nicht für elektronische Direktwerbung genutzt.
Künftige Kampagnen, Newsletter, Famtrip-, Webinar-, Sponsoring- oder Partnerfunktionen erfolgen nur nach:
- gesonderter Rechtsgrundlagenprüfung
- Prüfung nach UWG
- Aktualisierung dieses Datenschutzhinweises
- technischer Freigabe
- gegebenenfalls Einholung ausdrücklicher Einwilligungen
15. Änderungen dieses Hinweises
Änderungen werden auf der Website veröffentlicht. Frühere Versionen sind auf Anfrage einsehbar, soweit dies rechtlich und organisatorisch möglich ist.
Aktuelle Version: 1.2 vom 08.07.2026
Status: gehärteter Entwurf für anwaltliche Endprüfung
Ende Datenschutzhinweis v1.2