Für Etablissements
Legal · DSGVO Art. 13 + 14 · Etablissement-Account

Datenschutz für Etablissements

Diese Erklärung gilt für die Daten, die im Rahmen deines Etablissement-Accounts verarbeitet werden — Registrierung, Manager-Anwendung, Abrechnung und Verzeichnis-Stammdaten. Für diese Daten ist Sosta der Verantwortliche im Sinne der DSGVO.

1. Geltung und Abgrenzung

Diese Datenschutzerklärung betrifft ausschließlich die Verarbeitung, bei der Sosta Verantwortlicher ist: dein Etablissement-Account, die Nutzung der Manager-Anwendung sowie die Abrechnung der Tarife BASIS und PRO.

Nicht hierunter fallen die Worker- und Setcard-Daten (besondere Kategorien nach Art. 9 DSGVO), die du als Etablissement in die Plattform einstellst. Für diese bist du der Verantwortliche und Sosta ausschließlich dein Auftragsverarbeiter (Art. 28 DSGVO). Maßgeblich ist insoweit der Auftragsverarbeitungs-Vertrag (AVV), der integraler Bestandteil der Geschäftsbedingungen für Etablissements ist (§ 5). Für die öffentlichen Verzeichnis-Routes gilt zusätzlich die allgemeine Datenschutzerklärung.

2. Verantwortlicher

Valerian HuberEinzelunternehmer, handelnd unter der Geschäftsbezeichnung »Sosta«
Dahlienweg 11, 83109 Großkarolinenfeld
Datenschutz-Kontakt: datenschutz@sosta.app · Allgemein: hallo@sosta.app. Vollständige Anbieterkennzeichnung im Impressum.

3. Verarbeitete Daten

  • Account- und Anmeldedaten: Owner-E-Mail, gehashtes Passwort, Zeitstempel der Registrierung und der AVV-/AGB-Annahme, bevorzugte Sprache.
  • Nutzer der Manager-Anwendung: für eingeladene Office-/Mitarbeiter-Accounts (Rollen Owner und Manager) Name, E-Mail-Adresse und Rolle.
  • Etablissement-Stammdaten: Name, Anschrift, Sosta-Web-Adresse (Slug), Etablissement-Typ und Jurisdiktion sowie die Compliance-Nachweise (Konzessions-Nachweis nach § 12 ProstSchG, verantwortliche Person nach § 17 ProstSchG).
  • Abrechnungs- und Vertragsdaten: gewählter Tarif und Slot-Anzahl, Abrechnungszeiträume, Zahlungs- und Gutschrift- Vorgänge (SEPA-Lastschrift bzw. Prepaid-Guthaben), Rechnungs- anschrift. Es werden keine vollständigen Kreditkarten- oder Konto-Daten bei Sosta gespeichert.
  • Technische Daten: IP-Adresse (im Audit-Log gehasht, nach Hard-Delete anonymisiert), User-Agent, Zeitstempel und Audit-Einträge sicherheitsrelevanter Aktionen.

4. Zwecke und Rechtsgrundlagen

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung von Account, Manager-Anwendung, gehosteter Site und Abrechnung im Rahmen des B2B-Nutzungsvertrags.
  • Rechtliche Pflichten (Art. 6 Abs. 1 lit. c DSGVO): Aufbewahrung von Rechnungs- und Buchungsbelegen nach Handels- und Steuerrecht (§ 147 AO, § 257 HGB).
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Betriebssicherheit, Missbrauchs- und Spam-Abwehr sowie das revisionssichere Audit-Log.

5. Cookies und Reichweitenmessung

Sosta setzt nur technisch notwendige Cookies ein (Login-/Session- Cookie, Sprachwahl). Es werden keine Werbe- oder Tracking-Cookies verwendet; daher ist kein Cookie-Banner erforderlich (§ 25 Abs. 2 TTDSG). Die Reichweitenmessung erfolgt — sofern aktiv — cookielos und ohne Personenbezug über Umami, in der EU selbst betrieben (analytics.alpin-code.de).

6. Auftragsverarbeiter

Zur Erbringung des Dienstes setzen wir folgende Auftragsverarbeiter (Art. 28 DSGVO) ein — alle mit Verarbeitung in der EU/EWR oder, bei Drittland, mit geeigneter Transfer-Grundlage:

  • Hostinger Operations UABAnwendungs- und Datenbank-Hosting. Litauen (EU); Verarbeitung in der EU.
  • MinIO (selbst betrieben)Objekt-Storage für Bilder (Setcard-/Profil-Fotos). Eigene EU-Infrastruktur; Verarbeitung in der EU, kein Drittland-Transfer.
  • Contabo GmbHVerschlüsselte Backup-Speicherung. Deutschland (EU); Verarbeitung in der EU.
  • ResendTransaktionale E-Mail-Zustellung. USA; EU-Standardvertragsklauseln (SCC Modul 2).
  • MapboxStatische Karten-Vorschaubilder (Stadt-Hero, Tourenplanung-Vorschau). USA; EU-US Data Privacy Framework mit SCC-Fallback.
  • CARTOBasemap-Kacheln der interaktiven Verzeichnis- und Talents-Karte. USA / Spanien; EU-Standardvertragsklauseln (SCC).
  • Umami (selbst betrieben)Cookielose Reichweiten-Statistik. Eigene EU-Infrastruktur (analytics.alpin-code.de); Verarbeitung in der EU, kein Drittland-Transfer, keine personenbezogenen Profile.
  • seven communications GmbH (»seven.io«)SMS-Versand zur Telefon-Verifizierung (Worker-OTP). Düsseldorf, Deutschland (EU); Verarbeitung in der EU.
  • GlitchTip (selbst betrieben)Technisches Fehler-Monitoring (PII-bereinigt). Eigene EU-Infrastruktur; Verarbeitung in der EU, kein Drittland-Transfer.

Die jeweils aktuelle, vollständige Liste ist transparent unter Unterauftragsverarbeiter sowie unter sosta.app/glass einsehbar.

7. Im Auftrag verarbeitete Daten (Doppelrolle)

Für die Worker- und Setcard-Daten, die du als Etablissement in die Plattform einstellst, ist Sosta nicht Verantwortlicher, sondern dein Auftragsverarbeiter. Diese besonderen Kategorien (Art. 9 DSGVO) verarbeiten wir ausschließlich nach deiner Weisung auf Grundlage des AVV. Die Einwilligung der betroffenen Worker wird beim jeweiligen Talent-Account erhoben und dokumentiert; die Worker haben dazu eine eigene Datenschutzerklärung.

8. Aufbewahrungsfristen

  • Account-, Stamm- und Nutzungsdaten: gespeichert, solange dein Account aktiv ist.
  • Bei Account-Löschung: Datenbank-Records werden gelöscht, der Personenbezug im Audit-Log wird gehasht.
  • Rechnungs- und Buchungsbelege: gesetzliche Aufbewahrung (§ 147 AO, § 257 HGB; bis zu 10 Jahre) unabhängig von der Account-Löschung.
  • Verschlüsselte Backups: Aufbewahrung maximal 30 Tage, danach Rotation. Backups laufen täglich, verschlüsselt, in der EU.

9. Deine Rechte (Art. 15–22 DSGVO)

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie ein Beschwerderecht bei der zuständigen Aufsichtsbehörde (Art. 77 DSGVO). Stamm- und Account-Daten kannst du in den Manager-Einstellungen selbst einsehen und berichtigen.

Anfragen richte an datenschutz@sosta.app.

10. EU-only Hosting

Alle Daten werden ausschließlich in der EU/EWR verarbeitet und gespeichert. Ein Drittland-Transfer findet nur mit geeigneter Transfer-Grundlage statt (siehe Auftragsverarbeiter, Abschnitt 6). Es werden keine US-Analytics, kein US-CDN und kein Karten-Zahlungsdienstleister eingesetzt.

Stand: 16. Juni 2026 · Verbindliche Anbieterkennzeichnung: Impressum · Geschäftsbedingungen für Etablissements

Datenschutz für Etablissements — Sosta