Compliance & Vertrauen

Wie GetMyHotels mit Datenschutz, Zahlungen und Reiseregulierung umgeht

Diese Seite ist das zentrale Verzeichnis aller Vorschriften, denen wir unterliegen, und aller Rechte, die Ihnen als Nutzer oder Geschäftskunde zustehen. Jedes Regelwerk verweist auf die zugrunde liegende Richtlinie und die entsprechenden Maßnahmen. Zuletzt geprüft am 2026-05-27.

Dieses Dokument wird in mehreren Sprachen veröffentlicht. Bei Abweichungen zwischen einer Übersetzung und der englischen Fassung ist die englische Fassung maßgeblich.

Dokumente & Self-Service

Vertrauen auf einen Blick

Jedes der folgenden Regelwerke wird weiter unten auf dieser Seite mit den konkreten Maßnahmen und Ihren daraus resultierenden Rechten ausführlich beschrieben.

GDPRCCPA / CPRADPDPALGPDPCI DSSWCAG 2.2FTCDOT 399.84EU 261SOC 2ISO 27001

Sichere Zahlungen

PCI DSS Level 1 Zahlungsdienstleister, durchgängig tokenisiert

Kartendaten werden in Zahlungselemente eingegeben, die von Stripe gehostet werden. Wir kommen nie mit Kartennummern im Klartext in Berührung — nur mit einer tokenisierten Referenz und den letzten vier Ziffern.

Akzeptierte Kartennetzwerke

VisaMastercardAmexDiscoverDinersJCBUnionPay

Digitale Wallets

Apple PayGoogle Pay

Zahlungsdienstleister

Stripe
Details zur Zahlungssicherheit

Regelwerke, die wir einhalten

DSGVO & UK GDPR

EU / UK / Schweiz

Die Verordnung (EU) 2016/679 und die UK GDPR regeln, wie wir personenbezogene Daten von Nutzern im EWR, im Vereinigten Königreich und in der Schweiz verarbeiten. Unsere Rechtsgrundlagen, Aufbewahrungsfristen, Übermittlungsmechanismen (EU SCCs + Angemessenheitsbeschluss, sofern verfügbar) sowie Ihre Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sind in der Datenschutzerklärung dokumentiert.

  • Granulare Einwilligung bei der Registrierung + dauerhaft erreichbarer Cookie-Banner
  • Auskunft / Datenübertragbarkeit / Löschung für Betroffene im Self-Service
  • Datenschutz-Folgenabschätzung bei jeder neuen Verarbeitungstätigkeit
  • Verzeichnis der Unterauftragsverarbeiter mit EU-Standardvertragsklauseln für alle Übermittlungen

CCPA / CPRA & Datenschutzgesetze der US-Bundesstaaten

Kalifornien, Colorado, Virginia, Texas, Florida + 16 weitere US-Bundesstaaten

Wir beachten das Do-Not-Sell-or-Share-Opt-out für zielgerichtete Werbung, behandeln den Global-Privacy-Control-Header (Sec-GPC: 1) als implizites Opt-out und stellen allen Einwohnern Kaliforniens CCPA-konforme Auskunfts- und Löschmechanismen bereit — aus Gründen der Gleichbehandlung ausgeweitet auf alle US-Nutzer.

  • Opt-out unter /privacy-choices (keine Anmeldung erforderlich)
  • Sec-GPC-Browsersignal wird serverseitig beachtet
  • Verarbeitung sensibler Informationen beschränkt auf das, was die jeweilige Buchung zwingend erfordert
  • 45-tägige Frist für die Beantwortung verifizierbarer Anfragen

Digital Personal Data Protection Act (DPDPA)

Indien

Die indischen DPDPA Rules 2025 wurden im November 2025 verkündet; wir behandeln das Gesetz bereits heute als bindend für alle in Indien ansässigen Nutzer. Die materiellen Pflichten (Beschwerdebeauftragter, Melde-SLA bei Datenschutzverletzungen, Anbindung an einen Consent Manager) treten im November 2026 + Mai 2027 in Kraft.

  • Das Einwilligungsregister erfasst jede Erteilung + jeden Widerruf mit Zeitstempel + Richtlinienversion
  • Verifizierbarer Weg zur elterlichen Einwilligung für Nutzer, die als indische Minderjährige gekennzeichnet sind
  • Datenschutzhinweise auf Hindi + in regionalen Sprachen
  • Nachverfolgte Meilensteine in unserer internen DPDPA-Roadmap

LGPD

Brasilien

Die Lei Geral de Proteção de Dados (Lei 13.709/2018) gilt für brasilianische Nutzer. Unser Datenschutzregister, unser Meldeprozess bei Datenschutzverletzungen und die Betroffenenrechte entsprechen dem Niveau der DSGVO — die Anforderungen der LGPD sind eine Teilmenge davon.

  • Portugiesischer Datenschutzhinweis (Locale pt-BR)
  • An die ANPD angelehnter Meldeprozess für Datenschutzverletzungen
  • Laufend aktuell gehaltenes Verzeichnis der Rechtsgrundlagen

FTC Junk Fees Rule

Vereinigte Staaten (FTC)

16 CFR Part 464 ('Trade Regulation Rule on Unfair or Deceptive Fees'), in Kraft seit dem 12. Mai 2025, gilt für Kurzzeitunterkünfte. Wir weisen den Gesamtpreis samt aller verpflichtenden Gebühren zum frühestmöglichen Zeitpunkt der Suche aus, an dem der Anbieter sie übermittelt hat; hat der Anbieter sie nicht übermittelt, zeigen wir unmittelbar neben dem ausgewiesenen Preis einen eindeutigen Hinweis '+ Steuern & Gebühren' an.

  • All-in-Übernachtungspreis auf den Hotelkarten, sobald der Anbieter ihn liefert
  • Direkt angrenzender Hinweis '+ Steuern & Gebühren', solange er noch nicht bekannt ist
  • Vollständige Einzelaufstellung beim Checkout und in der Buchungsbestätigung

US DOT 14 CFR 399.84 & Verordnung (EG) Nr. 261/2004

Reiseaufsichtsbehörden

Flugergebniskarten weisen gemäß der Full-Fare-Advertising-Regel des DOT den Gesamtpreis (inklusive Steuern und staatlicher Gebühren) als Hauptpreis aus. Bei Flügen ab dem EWR, dem Vereinigten Königreich oder der Schweiz blenden wir einen Hinweis auf die Fluggastrechte ein, der auf die Erläuterungen der Europäischen Kommission zur Verordnung (EG) Nr. 261/2004 verweist.

  • Auf jeder Flugkarte wird der Gesamtpreis (nicht der Grundpreis) als Hauptpreis ausgewiesen
  • Link zu den Rechten nach EU 261 am Verkaufsort bei allen erfassten Abflügen
  • Stornierungs- + Erstattungsbedingungen werden vor der Zahlung angezeigt

PCI DSS

Zahlungen

Wir sehen niemals Kartennummern im Klartext. Stripe wickelt jede Zahlung unter seiner Zertifizierung nach PCI DSS Level 1 ab. Unsere Integration nutzt gehostete Zahlungselemente + tokenisierte Referenzen, sodass wir im niedrigsten PCI-Geltungsbereich (SAQ-A) liegen.

  • Ausschließlich tokenisierte Zahlungen über Stripe
  • Keine Kartendaten in Anwendungslogs, Datenbanken oder Backups
  • TLS 1.2+ wird auf jeder Zahlungsoberfläche erzwungen

Richtlinien der Mobil-Plattformen

App Store / Play Store

Die mobile App von GetMyHotels liefert ein Privacy Manifest (Apple PrivacyInfo.xcprivacy) aus, zielt vor der Play-Frist am 31. August 2026 auf Android API 36 und bietet die Kontolöschung direkt in der App (Apple 5.1.1(v) / Play-Anforderung einer URL zur Kontolöschung).

  • Sign in with Apple wird neben Google angeboten (Apple 4.8)
  • Kontolöschung in der App + im Web unter /account/delete
  • Meldefunktion für nutzergenerierte Inhalte bei Chat-Nachrichten (Apple 1.2)
  • Das Privacy Manifest deklariert die Nutzung von APIs mit Begründungspflicht + Tracking-Domains

Zielniveau WCAG 2.2 Stufe AA

Barrierefreiheit

Unser Designsystem strebt WCAG 2.2 Stufe AA im Web und auf Mobilgeräten an. Neue Screens werden vor dem Merge auf Farbkontrast, Tastaturnavigation, semantische Struktur, Fokuszustände und Screenreader-Beschriftungen geprüft. Bestehende Screens werden fortlaufend nachgebessert.

  • Semantisches HTML + ARIA-Labels auf jeder interaktiven Oberfläche
  • Farbkontrast wird gegen die Design-Tokens geprüft
  • Tastaturnavigation wird bei jedem Release getestet
  • VoiceOver- und TalkBack-Beschriftungen auf Mobilgeräten

Wen Sie kontaktieren

Datenschutz / Betroffenenrechte
privacy@getmyhotels.com

Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Einschränkung, Widerspruch.

Datenschutzbeauftragter
dpo@getmyhotels.com

EU-Vertreter + Kontakt nach Art. 38 DSGVO.

Trust & Safety
abuse@getmyhotels.com

Melden Sie missbräuchliche Inhalte, Betrug oder Plattformmissbrauch.

Sie sind Geschäftskunde und haben Fragen zu unserem Sicherheitsniveau? Schreiben Sie an privacy@getmyhotels.com, um SOC 2 / ISO 27001 / Penetrationstest-Berichte unter NDA zu erhalten.

Aufsichtsbehörden oder Prüfer mit förmlichen Anfragen wenden sich bitte an dpo@getmyhotels.com — wir antworten innerhalb von 5 Werktagen.

Du kannst deine Auswahl jederzeit über den Footer-Link ändern.

Datenschutzerklärung lesen