ENTWURF – nicht freigegeben, rechtlich prüfen lassen
Datenschutzerklärung (DSGVO) und Aufklärung nach KVKK
Wie HicretYolu.app personenbezogene Daten verarbeitet – zugleich Datenschutzinformation nach Art. 13 und 14 DSGVO und Aufklärungstext (Aydınlatma Metni) nach KVKK m. 10 (türkisches Datenschutzgesetz Nr. 6698).
Stand des Entwurfs: 7. Okt. 2026
Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO und Datenverantwortlicher (veri sorumlusu) im Sinne von KVKK m. 3 für die eigenen Verarbeitungen der Plattform (siehe „Rollen von Plattform und Agenturen“) ist:
Website: https://www.hicretyolu.app
- [[Firmenname]], [[Rechtsform]]
- Anschrift: [[Anschrift (Straße, PLZ, Ort, Land)]]
- Vertreten durch: [[Vertretungsberechtigte Person(en)]]
- E-Mail: [[E-Mail-Adresse Kontakt]]
- KEP-Adresse: [[KEP-Adresse]]
- VERBİS-Registrierung: [[VERBİS-Kayıt No]]
- Vertreter in der EU nach Art. 27 DSGVO: [[Vertreter in der EU nach Art. 27 DSGVO, falls erforderlich]]
- Vertreter des Datenverantwortlichen in der Türkei (veri sorumlusu temsilcisi): [[Veri sorumlusu temsilcisi in der Türkei, falls erforderlich]]
Datenschutzkontakt
Für Fragen zum Datenschutz und zur Ausübung Ihrer Rechte: [[Datenschutzkontakt (E-Mail)]].
Datenschutzbeauftragter: [[Datenschutzbeauftragter, falls bestellt]].
Rollen von Plattform und Agenturen
HicretYolu.app ist eine Software-Plattform (SaaS) für Umre- und Hac-Reiseagenturen in der Türkei und in Deutschland. Die Plattform befindet sich in einer geschlossenen Beta und kann nur von eingeladenen Agenturen genutzt werden.
Selbst verantwortlich sind wir für: Konten und Anträge der Agenturen, Einladungen, Plattform-Rechnungen an Agenturen, den Besuch der öffentlichen Seiten, den Kaswa-Chat auf der Startseite der Plattform, Beta-Feedback sowie technische Protokolle und Sicherheitsmaßnahmen.
Daten, die eine Agentur über ihre Kunden und Pilger verarbeitet, verarbeiten wir im Auftrag dieser Agentur. Verantwortlich ist dann die Agentur, wir sind Auftragsverarbeiter (veri işleyen) nach Art. 28 DSGVO und KVKK m. 12. Grundlage ist ein Auftragsverarbeitungsvertrag mit der Agentur. Für diese Daten gelten die Datenschutzhinweise der jeweiligen Agentur; Anfragen richten Sie bitte an die Agentur. Erreicht uns eine solche Anfrage, unterstützen wir die Agentur bei der Beantwortung. Im Auftrag der Agenturen verarbeiten wir insbesondere:
- Buchungen und Reisende einschließlich Pass- und Ausweisdaten
- hochgeladene Dokumente (Pass- und Visumscans)
- erfasste Zahlungen und Zahlungspläne
- Gruppennachrichten (Kafile) und weitere Reiseleiter-Werkzeuge
- Bewertungen zu den Paketen der Agentur
- Gespräche mit Kaswa auf den Seiten der Agentur und im Pilgerbereich sowie Kontaktanfragen (Leads) an die Agentur
Verarbeitete Daten und Art der Erhebung
Die Daten werden elektronisch erhoben: durch Ihre Eingaben in Formulare und Funktionen der Plattform, durch Eingaben der Agenturen und automatisch beim Aufruf der Seiten.
Die WhatsApp-Anbindung ist technisch vorhanden, derzeit aber nicht aktiv. Wird sie aktiviert, ergänzen wir diese Erklärung.
- Konten: E-Mail-Adresse, Passwort (nur als scrypt-Hash gespeichert), Rolle.
- Agenturantrag: Firma, Kontaktperson, E-Mail-Adresse, Telefonnummer, Kurzname der Agentur.
- Buchungen: Name, E-Mail-Adresse und Telefonnummer der buchenden Person; Reisende mit Geburtsdatum, Pass- oder Ausweisnummer und gegebenenfalls T.C. Kimlik No.
- Dokumente: Pass- und Visumscans als PDF, JPG, PNG oder WebP bis 5 MB.
- Zahlungen: Betrag, Datum und Zahlungsart; Kartendaten werden nicht verarbeitet.
- Pilgerbereich: E-Mail-Adresse für den Anmeldelink (Magic-Link), Buchungen, Dokumente, Zahlungsansicht, Bewertungen.
- Reiseleiter-Werkzeuge: Anwesenheit, Gruppennachrichten (Kafile), Ravza-Termine, Hotelgutscheine und Zemzem-Verteilung.
- KI-Assistent Kaswa: Fragen und Antworten im Chat; freiwillige Kontaktanfrage (Lead) mit Name und Kontaktangabe.
- Web-Push: technische Adresse des Push-Abonnements (Endpoint) Ihres Browsers.
- Bewertungen: Bewertungen, die Pilger zu Paketen abgeben.
- Umfragen: Antworten werden anonym gespeichert.
- Beta-Feedback: Freitext, optional der betroffene Bereich, Rolle der absendenden Person.
- Einladungen und Plattform-Rechnungen: Einladungscode sowie Rechnungen an Agenturen einschließlich Kommissionen.
- Technische Daten: IP-Adresse für Rate-Limits nur als Hash mit kurzer Lebensdauer, Request-ID in Protokollen, Fehlerberichte.
Zwecke und Rechtsgrundlagen
Wir verarbeiten Daten nur für die folgenden Zwecke. In Klammern steht die Rechtsgrundlage nach DSGVO und nach KVKK m. 5.
Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, etwa indem Sie Push-Benachrichtigungen in Ihrem Browser abschalten oder sich an den Datenschutzkontakt wenden.
- Einladung, Antrag, Freigabe und Konto der Agentur, Anmeldung, Bereitstellung der Plattform (Art. 6 Abs. 1 lit. b DSGVO; KVKK m. 5/2 (c)).
- Versand von E-Mails wie Anmeldelinks, Passwort-Zurücksetzen, Benachrichtigungen und Einladungen (Art. 6 Abs. 1 lit. b DSGVO; KVKK m. 5/2 (c)).
- Buchungen, Dokumente, Zahlungspläne und Pilgerbereich im Auftrag der Agentur (Rechtsgrundlage der Agentur, in der Regel Art. 6 Abs. 1 lit. b DSGVO; KVKK m. 5/2 (c)).
- Plattform-Rechnungen, Kommissionen und gesetzliche Aufbewahrungspflichten (Art. 6 Abs. 1 lit. b und c DSGVO; KVKK m. 5/2 (c) und (ç)).
- Sicherheit und Missbrauchsschutz: Rate-Limits, Kontosperre nach Fehlversuchen, Audit-Protokoll, Protokolle mit Request-ID (Art. 6 Abs. 1 lit. f DSGVO; KVKK m. 5/2 (f)). Unser berechtigtes Interesse ist ein sicherer und stabiler Betrieb.
- Fehleranalyse mit Sentry (Art. 6 Abs. 1 lit. f DSGVO; KVKK m. 5/2 (f)).
- Beta-Feedback zur Verbesserung der Plattform (Art. 6 Abs. 1 lit. f DSGVO; KVKK m. 5/2 (f)).
- Beantwortung von Fragen im Kaswa-Chat der Plattform-Startseite und Qualitätskontrolle der Antworten ([[Rechtsgrundlage Kaswa-Chat]]).
- Kaswa-Kontaktanfrage (Lead) (Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; ausdrückliche Einwilligung, açık rıza, nach KVKK m. 5/1).
- Web-Push-Benachrichtigungen (Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; ausdrückliche Einwilligung, açık rıza, nach KVKK m. 5/1).
- Speichern technisch erforderlicher Cookies und Einträge im lokalen Speicher (§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b oder f DSGVO).
Besondere Kategorien personenbezogener Daten
Aus der Buchung einer Umre- oder Hac-Reise kann sich die Religionszugehörigkeit ableiten lassen. Religionszugehörigkeit gehört zu den besonderen Kategorien nach Art. 9 DSGVO und zu den besonderen personenbezogenen Daten (özel nitelikli kişisel veriler) nach KVKK m. 6.
Bewertung und Rechtsgrundlage: [[Bewertung Art. 9 DSGVO / KVKK m. 6 durch Rechtsberatung]].
Cookies und lokaler Speicher
Wir setzen keine Analyse-, Werbe- oder Tracking-Cookies und keine Cookies von Drittanbietern ein. Die folgenden Cookies sind für die von Ihnen gewünschte Funktion technisch erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); deshalb fragen wir keine Einwilligung über ein Cookie-Banner ab.
Im lokalen Speicher des Browsers (localStorage) legen wir einige Einstellungen ab. Diese Einträge verlassen Ihr Gerät nicht von selbst und lassen sich über die Browsereinstellungen löschen.
- app_session: Anmeldung von Agentur- und Plattformkonten; HttpOnly, Secure, SameSite=Lax; 7 Tage.
- pilgrim_session: Anmeldung im Pilgerbereich; HttpOnly, Secure, SameSite=Lax; 7 Tage.
- admin_active_tenant: nur für Plattform-Administratoren, speichert die gewählte Agentur.
- NEXT_LOCALE: gewählte Sprache; Sitzungs-Cookie.
- localStorage: Kennung des Kaswa-Gesprächs, Merkliste von Paketen, anonyme Umfrage-Kennung, Hinweis „Einführung gesehen“, Zielgruppenwahl auf der Startseite, Lesestatus von Benachrichtigungen.
KI-Assistent Kaswa
Kaswa beantwortet Fragen auf öffentlichen Seiten und im Pilgerbereich. Dafür werden Ihre Frage und der bisherige Gesprächsverlauf an Anthropic übermittelt, das die Antwort erzeugt. Wenn konfiguriert, erstellt OpenAI für die Suche in der Wissensbasis Embeddings aus Wissenseinträgen und Ihrer Frage.
Zur Qualitätskontrolle werden Traces der Antworten bei Langfuse (Langfuse Cloud EU) gespeichert. E-Mail-Adressen, Telefonnummern und IBAN werden dabei maskiert, die Agentur erscheint nur als Pseudonym.
Bitte geben Sie im Chat keine Pass-, Gesundheits- oder Zahlungsdaten ein. Chatgespräche werden nach 90 Tagen automatisch gelöscht.
Empfänger und Unterauftragsverarbeiter
Wir setzen die folgenden Dienstleister ein. Sie verarbeiten Daten in unserem Auftrag oder im Auftrag der Agentur. Einen Zahlungsdienstleister setzen wir nicht ein.
Buchungsdaten sehen außerdem die zuständige Agentur sowie deren Mitarbeiter und Reiseleiter entsprechend ihrer Rolle.
- Vercel: Hosting des Frontends (Next.js), Funktionsregion Frankfurt (fra1); Unternehmen mit Sitz in den USA.
- Railway: Betrieb von API, PostgreSQL-Datenbank und Redis; Region [[Region Railway]]; Unternehmen mit Sitz in den USA.
- Cloudflare R2: Objektspeicher für Bilder, verschlüsselte Dokumente und verschlüsselte Backups; Standort [[Standort/Jurisdiktion R2]].
- Resend: Versand von E-Mails (Anmeldelinks, Passwort-Zurücksetzen, Benachrichtigungen, Einladungen) über die Absenderdomain mail.hicretyolu.app; Region [[Region Resend]].
- Sentry: Fehlerberichte; EU-Datenregion mit Datenannahme in Deutschland, ohne Session-Replay; Cookies, Header und personenbezogene Daten werden vor dem Senden entfernt.
- Langfuse (Langfuse Cloud EU): Traces der Kaswa-Antworten; E-Mail-Adressen, Telefonnummern und IBAN maskiert, Agentur nur als Pseudonym.
- Anthropic: Sprachmodell für die Antworten von Kaswa; übermittelt werden Fragetext und Gesprächsverlauf; Unternehmen mit Sitz in den USA.
- OpenAI: Embeddings für die Suche in der Kaswa-Wissensbasis (Wissenseinträge und Fragetext), nur wenn konfiguriert; Unternehmen mit Sitz in den USA.
- Web-Push-Dienste der Browserhersteller (z. B. Google, Mozilla, Apple): Zustellung von Push-Benachrichtigungen, nur nach Ihrer Einwilligung.
- GitHub Actions: Ausführung der Backup-Jobs; der verschlüsselte Datenbank-Dump wird dort erzeugt und nach Cloudflare R2 übertragen.
Übermittlung in Drittländer und ins Ausland
Einige Dienstleister haben ihren Sitz in den USA oder können Daten dort verarbeiten. Die Grundlage der Übermittlung nach Art. 44 ff. DSGVO ist unten je Dienst aufgeführt.
Sentry und Langfuse verarbeiten die Daten in ihrer EU-Datenregion.
Nach KVKK m. 9 ist jede Übermittlung personenbezogener Daten aus der Türkei ins Ausland, auch in die EU, eine Auslandsübermittlung (yurt dışına aktarım). Mechanismus für diese Übermittlungen: [[Übermittlungsmechanismus nach KVKK m. 9]].
- Vercel: [[Rechtsgrundlage Drittlandübermittlung Vercel]]
- Railway: [[Rechtsgrundlage Drittlandübermittlung Railway]]
- Anthropic: [[Rechtsgrundlage Drittlandübermittlung Anthropic]]
- OpenAI: [[Rechtsgrundlage Drittlandübermittlung OpenAI]]
- GitHub: [[Rechtsgrundlage Drittlandübermittlung GitHub]]
- Cloudflare R2 und Resend: je nach Standort [[Standort/Jurisdiktion R2]] bzw. [[Region Resend]]
Speicherdauer und Löschung
Wir speichern Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Auf der Plattform gelten folgende Fristen:
Agenturen können in ihrer Konsole die Daten einer Person nach DSGVO oder KVKK löschen und für eine Auskunft einen Export erstellen. Die Löschung anonymisiert Buchungen und löscht Dokumente (auch im Objektspeicher), Reisende, Zimmerzuteilungen, Kafile-Antworten, Leads, Anmeldelinks, E-Mails in der Versandwarteschlange, Push-Abonnements, Pilger-Sitzungen und das Feedback der Person; Bewertungstexte und Stornogründe werden geleert.
- Kaswa-Chatgespräche: automatische Löschung nach 90 Tagen.
- Kaswa-Kontaktanfragen (Leads): Löschung nach 365 Tagen.
- Beta-Feedback: Löschung nach 365 Tagen.
- E-Mail-Warteschlange: Inhalte und Links werden nach dem Versand geleert, spätestens nach 24 Stunden; die Empfängeradresse wird dann durch einen nicht umkehrbaren Hash ersetzt.
- Sitzungen: 7 Tage; Anmeldelink (Magic-Link): 15 Minuten; Link zum Zurücksetzen des Passworts: 30 Minuten; Freigabelink für neue Agenturen: 72 Stunden.
- WhatsApp-Eingänge (nur wenn die Anbindung aktiv ist): 30 Tage, ohne Inhalt und Telefonnummer.
- Rate-Limit-Daten: IP-Adresse nur als Hash, mit kurzer Lebensdauer in Redis.
- Audit-Protokoll (nur Ereignis, Rolle, Zeitpunkt und Objekt-ID): [[Aufbewahrungsdauer Audit-Protokoll]].
- Konten und Anträge der Agenturen sowie Plattform-Rechnungen: [[Aufbewahrungsdauer Agenturkonten und Plattform-Rechnungen]].
- Buchungsdaten: solange die Agentur sie benötigt oder gesetzlich aufbewahren muss.
- Backups: Datenbank-Backups bei Railway nach dem Zeitplan des Anbieters sowie ein wöchentlicher verschlüsselter Dump in Cloudflare R2, der nach 90 Tagen gelöscht wird. Gelöschte Daten können bis zum Ablauf dieser Frist noch in Backups enthalten sein.
Sicherheit der Verarbeitung
Wir schützen Daten durch technische und organisatorische Maßnahmen (Art. 32 DSGVO, KVKK m. 12), insbesondere:
- Verschlüsselte Übertragung per TLS/HTTPS und HSTS.
- Verschlüsselung personenbezogener Felder (Reisende, Dokumente, Angebote, Leads, Push-Endpoints) mit AES-256-GCM.
- Speicherung von Passwörtern nur als scrypt-Hash.
- Mandantentrennung zwischen den Agenturen und rollenbasierte Berechtigungen.
- Audit-Protokoll aller Schreibaktionen ohne Inhalte.
- Rate-Limits und Kontosperre nach Fehlversuchen.
- Verschlüsselte Backups (GPG AES256) mit Wiederherstellungsprobe.
- Interner API-Schlüssel zwischen Frontend und API.
- Sicherheits-Header und Content Security Policy (CSP).
Ihre Rechte nach der DSGVO
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen folgende Rechte:
Betrifft Ihr Anliegen Daten, die eine Agentur verantwortet (zum Beispiel Ihre Buchung), wenden Sie sich bitte an die Agentur.
- Auskunft (Art. 15 DSGVO).
- Berichtigung (Art. 16 DSGVO).
- Löschung (Art. 17 DSGVO).
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO).
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO).
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO); zuständig: [[zuständige Aufsichtsbehörde]].
Ihre Rechte nach KVKK m. 11
Als betroffene Person (ilgili kişi) haben Sie nach KVKK m. 11 das Recht,
- zu erfahren, ob Ihre personenbezogenen Daten verarbeitet werden,
- bei einer Verarbeitung Informationen darüber zu verlangen,
- den Zweck der Verarbeitung zu erfahren und ob die Daten zweckentsprechend verwendet werden,
- die Dritten im In- und Ausland zu kennen, an die Ihre Daten übermittelt werden,
- bei unvollständiger oder unrichtiger Verarbeitung die Berichtigung zu verlangen,
- unter den Voraussetzungen von KVKK m. 7 die Löschung oder Vernichtung zu verlangen,
- zu verlangen, dass Berichtigung, Löschung oder Vernichtung den Dritten mitgeteilt werden, an die die Daten übermittelt wurden,
- einem für Sie nachteiligen Ergebnis zu widersprechen, das ausschließlich durch automatisierte Analyse der verarbeiteten Daten entsteht,
- bei einem Schaden durch rechtswidrige Verarbeitung Ersatz zu verlangen.
Antrag nach KVKK m. 13 und Beschwerde beim Kurul
Ihren Antrag richten Sie schriftlich oder auf einem anderen vom Kişisel Verileri Koruma Kurulu (türkische Datenschutzbehörde) festgelegten Weg an [[Datenschutzkontakt (E-Mail)]] oder an die KEP-Adresse [[KEP-Adresse]].
Wir beantworten Anträge so schnell wie möglich, spätestens innerhalb von 30 Tagen, grundsätzlich kostenlos. Verursacht die Bearbeitung zusätzliche Kosten, kann eine Gebühr nach dem vom Kurul festgelegten Tarif erhoben werden.
Wird Ihr Antrag abgelehnt, halten Sie die Antwort für unzureichend oder wird nicht fristgerecht geantwortet, können Sie nach KVKK m. 14 Beschwerde beim Kişisel Verileri Koruma Kurulu einlegen.
Pflicht zur Bereitstellung
Die für Konto, Agenturantrag und Buchung abgefragten Pflichtangaben sind für Abschluss und Durchführung des Vertrags erforderlich; ohne sie ist die Nutzung nicht möglich.
Freiwillig sind die Nutzung von Kaswa, Kontaktanfragen, Web-Push, Bewertungen, Umfragen und Beta-Feedback.
Keine automatisierte Entscheidung
Wir treffen keine ausschließlich automatisierten Entscheidungen im Sinne von Art. 22 DSGVO. Kaswa gibt Auskünfte, setzt keine Preise und entscheidet nichts. Verbindliche Angaben macht nur die jeweilige Agentur.
Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich Funktionen, Dienstleister oder die Rechtslage ändern, etwa wenn die WhatsApp-Anbindung aktiviert wird. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.