Prüfentwurf — nicht für den Produktivbetrieb freigegeben

Datenschutzerklärung

Dieser Entwurf beschreibt, wie die Website und das Buchungssystem von RentCars24 derzeit personenbezogene Daten verarbeiten. Vor der Freischaltung des Checkouts müssen die Angaben zu Auftragsverarbeitern, Übermittlungen und Löschfristen vervollständigt werden.

Entwurfsversion:
DRAFT-2026-07-30
Erstellt am:
30. Juli 2026

Prüfentwurf — nicht für den Produktivbetrieb freigegeben

Der Text basiert auf der implementierten Anwendung. Er ist noch keine abschließende Information nach Art. 13 DSGVO und keine freigegebene Rechtsberatung.

Vor Veröffentlichung erforderlich

  • Inhaberdaten mit dem GISA-Auszug abgleichen, GISA-Zahl und zuständige Gewerbebehörde eintragen und bestätigen, dass die veröffentlichte E-Mail für Datenschutzanfragen überwacht wird.
  • Alle produktiven Auftragsverarbeiter, Hosting-Regionen, Verträge, Unterauftragsverarbeiter und Übermittlungsgrundlagen bestätigen.
  • Aufbewahrungs- und Löschfristen beschließen und technisch umsetzen, insbesondere für Führerscheindaten, abgelaufene Checkouts, E-Mails und Protokolle.
  • Den vorläufigen Google-Abschnitt nach Einrichtung des GTM-Containers durch das tatsächliche Tag- und Cookie-Verzeichnis ersetzen.
  • Einen betrieblichen Prozess für Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch einrichten.

1. Verantwortlicher und Kontakt

Khaled Mamahmadi, handelnd unter der Geschäftsbezeichnung RentCars24 ist Verantwortlicher und Vermieter. RentCars24 ist eine Geschäftsbezeichnung und keine eigene Rechtsperson.

Anschrift: Logistikstraße 7, 7D, 2201 Hagenbrunn, Österreich. E-Mail: rentcars24austria@gmail.com. Telefon: +43 688 6072 6075.

Falls ein Datenschutzbeauftragter bestellt wurde oder gesetzlich erforderlich ist, sind auch dessen Kontaktdaten anzugeben.

Diese Angaben wurden vom Inhaber bestätigt. Vor dem Produktivbetrieb sind sie mit dem GISA-Auszug abzugleichen; außerdem muss die E-Mail-Adresse für DSGVO-Anfragen aktiv überwacht werden.

2. Verarbeitete personenbezogene Daten

  • Kontaktanfragen: Vorname, E-Mail-Adresse, Nachricht und gewählte Sprache.
  • Kontodaten: Name, E-Mail-Adresse, Passwort-Hash, Rolle und Informationen zu Anmeldesitzungen.
  • Mieter- und Fahrerdaten: Name, E-Mail, Telefonnummer, Geburtsdatum, Führerscheinnummer, Ausstellungsland und Ablaufdatum.
  • Buchungsdaten: Fahrzeug, Abhol- und Rückgabeort und -zeit, Mietdauer, Tarif, Preis, Stornierungsfrist und Buchungsverlauf.
  • Zahlungsdaten: Stripe-Checkout- und Zahlungskennungen, Betrag, Währung sowie Status von Autorisierung, Einzug und Erstattung. Kartendaten werden auf von Stripe gehosteten Seiten eingegeben und nicht bei RentCars24 gespeichert.
  • Kommunikationsdaten: Buchungs-, Zugangs-, Bestätigungs- und Stornierungs-E-Mails, Zustellstatus und gegebenenfalls Supportkorrespondenz.
  • Technische und Einwilligungsdaten: notwendige Sitzungscookies, Datenschutz-Auswahl, Sicherheits- und Rate-Limit-Kennungen, Anfrage-Metadaten und betriebliche Ereigniskennungen.

3. Zwecke und Rechtsgrundlagen

  • Vorvertragliche Maßnahmen und Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO: Angebot, Verfügbarkeit, Fahrerprüfung, Checkout, Zahlungsautorisierung, Buchungsverwaltung, Übergabe, Stornierung und Kundendienst.
  • Rechtliche Verpflichtungen — Art. 6 Abs. 1 lit. c DSGVO: Buchhaltung, Steuern, regulatorische Pflichten und gesetzlich erforderliche Aufbewahrung oder Offenlegung.
  • Berechtigte Interessen — Art. 6 Abs. 1 lit. f DSGVO: Sicherheit, Betrugsprävention, Zugriffsschutz, Fehleranalyse, Zahlungsabgleich, Rechtsansprüche und Betriebsstatistik. Die Interessenabwägungen sind intern zu dokumentieren.
  • Einwilligung — Art. 6 Abs. 1 lit. a DSGVO und § 165 Abs. 3 TKG 2021: optionale Analyse- und Marketing-Technologien. Eine Ablehnung oder ein Widerruf darf die Buchungsfunktion nicht beeinträchtigen.

Eine Datenschutzerklärung informiert; sie ist keine pauschale Einwilligung. Für die Buchung erforderliche Daten sollten nicht als einwilligungsbasierte Verarbeitung dargestellt werden.

4. Buchungs- und Zahlungsabwicklung

Im Checkout werden Mieter- und Fahrerdaten vor der temporären Speicherung verschlüsselt. Nach erfolgreicher Stripe-Autorisierung enthält die Buchung den erforderlichen Mietersnapshot und die verschlüsselte Führerscheinnummer. Für normale Ansichten sind nur die letzten vier Zeichen verfügbar.

Stripe erhält Betrag, Währung, Fahrzeugbeschreibung sowie interne Buchungs- oder Checkout-Kennungen. Die Anwendung speichert Anbieterkennungen und Finanzstatus, jedoch keine vollständigen Kartennummern oder Prüfcodes.

5. Empfänger und Dienstleister

  • Hostinger oder der endgültig ausgewählte Hosting-Anbieter für Website, API, Datenbank und Infrastruktur.
  • Stripe für Karten-Checkout, Autorisierung, Einzug, Erstattungen und Zahlungsbetrugsprävention.
  • Der endgültig ausgewählte E-Mail-/SMTP-Anbieter für Transaktions-E-Mails.
  • Der verwaltete Redis-Anbieter für kurzlebige Sicherheits-Ratenbegrenzungen.
  • Google-Dienste nur nach Erteilung der jeweiligen Analyse- oder Marketing-Einwilligung.
  • Cloudinary nur bei aktivierter Fahrzeugspeicherung; Fahrzeugbilder dürfen keine Kundendaten enthalten.
  • Berater, Versicherer, Behörden oder Gerichte, soweit erforderlich und rechtlich zulässig.

Jeder produktive Auftragsverarbeiter muss geprüft und vor dem Start durch einen Vertrag nach Art. 28 DSGVO gebunden sein.

6. Cookies, lokaler Speicher und Google-Tags

Notwendige HttpOnly-Cookies werden für Kunden-, Administrator-, Checkout- und Gastbuchungssitzungen verwendet. Ihre typischen Laufzeiten reichen je nach Zweck von ungefähr 15 Minuten bis 7 Tagen.

Die Einwilligungsauswahl wird im Browser unter rc24-cookie-consent-v1 gespeichert. Sie enthält Analyse- und Marketingauswahl, Version und Änderungszeitpunkt. Über Cookie-Einstellungen im Footer kann die Auswahl jederzeit geändert werden.

Google Tag Manager wird blockiert, bis eine Analyse- oder Marketing-Einwilligung vorliegt. Google Consent Mode setzt analytics_storage, ad_storage, ad_user_data und ad_personalization zunächst auf denied. Die finale Erklärung muss alle tatsächlich konfigurierten Tags, Cookies, Zwecke, Empfänger und Laufzeiten aufführen.

7. Übermittlungen in Drittländer

Einzelne Anbieter können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Vor dem Produktivbetrieb sind Orte und Garantien zu dokumentieren, etwa ein Angemessenheitsbeschluss oder EU-Standardvertragsklauseln. Die maßgeblichen Informationen müssen auf Anfrage verfügbar sein.

8. Speicherdauer und Löschung

  • Nachrichten aus dem Website-Kontaktformular werden direkt an den konfigurierten E-Mail-Anbieter gesendet und nicht in der Anwendungsdatenbank gespeichert. Für normale Anfragen muss noch eine Löschregel im Postfach beschlossen und umgesetzt werden.
  • Buchhaltungsunterlagen und zugehörige Belege können nach österreichischem Steuerrecht sieben Jahre ab Ende des jeweiligen Kalenderjahres aufzubewahren sein.
  • Anmelde-, Zugangs- und Checkout-Zugangsdaten haben technische Ablaufzeiten; auch abgelaufene Datenbankeinträge benötigen einen Löschplan.
  • Fristen für Mieter-, Führerschein-, Buchungs-, E-Mail-, Stornierungs- und Protokolldaten müssen zweckbezogen beschlossen und umgesetzt werden.
  • Für laufende Rechtsansprüche erforderliche Daten können eingeschränkt bis zum Ablauf der maßgeblichen Frist aufbewahrt werden.

Eine automatische Löschung von Fahrerdokumentdaten ist derzeit nicht implementiert. Die finale Erklärung darf keine Frist versprechen, bevor System und Betrieb sie tatsächlich einhalten.

9. Ihre Rechte nach der DSGVO

Je nach Situation bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Anfragen können an rentcars24austria@gmail.com gerichtet werden.

Betroffene können sich bei der Österreichischen Datenschutzbehörde beschweren. Der Verantwortliche muss auf Anträge grundsätzlich innerhalb eines Monats reagieren; gesetzliche Verlängerungen und Ausnahmen bleiben vorbehalten.

Österreichische Datenschutzbehörde

10. Sicherheitsmaßnahmen

Das Kontaktformular verwendet eine Same-Origin-POST-Anfrage, Eingabegrenzen, Rate Limiting und ein Honeypot-Feld gegen automatisierten Missbrauch.

Umgesetzte Maßnahmen umfassen verschlüsselte Mieter- und Führerscheindaten, gehashte Passwörter und Einmal-Tokens, kurzlebige HttpOnly-Cookies, rotierende Refresh-Tokens, Same-Origin-Prüfungen, rollenbasierten Adminzugriff, Eingabevalidierung, Rate Limiting, signierte Stripe-Webhooks und eingeschränkte öffentliche Buchungsansichten.

Kein Onlinedienst kann absolute Sicherheit gewährleisten. Zusätzlich sind Zugriffsprüfungen, Backups, Vorfallmanagement, Auftragsverarbeiterkontrolle und ein Prozess für Datenschutzverletzungen erforderlich.

11. Automatisierte Prüfungen

Der Dienst prüft automatisch Verfügbarkeit, Preis, Mindestalter, Führerscheingültigkeit, Zahlungsstatus und Stornierungsberechtigung. Diese Prüfungen werden derzeit nicht für Werbeprofile eingesetzt. Für Fragen oder die Prüfung einer automatischen Ablehnung muss ein Kontaktweg angeboten werden.

12. Änderungen dieser Erklärung

Die veröffentlichte Erklärung soll ein Wirksamkeitsdatum und eine stabile Version tragen. Wesentliche Änderungen gelten grundsätzlich für die Zukunft und werden soweit erforderlich mitgeteilt. Die beim Checkout gezeigte Version wird mit der Buchung dokumentiert.