Zum Inhalt
BuVia04607 9329730

Datenschutzerklärung

Stand: 26.09.2026

Verantwortliche Stelle für den Betrieb der Plattform:

Dein Raderlebnis UG (haftungsbeschränkt), vertreten durch Frank Schöngart

B 200, Nr. 10, 24992 Janneby

E-Mail: datenschutz@buvia.de · Web: buvia.de

Abschnitt A: Hinweise für Fahrgäste (Gast-App)

1. Wer ist für Ihre Daten verantwortlich?

Wenn Sie als Fahrgast über den Zugangs-Code Ihres Sitzplatzes Speisen oder Getränke erfassen, ist Ihr jeweiliger Busfahrer die verantwortliche Stelle im Sinne von Art. 4 Nr. 7 DSGVO. Die Dein Raderlebnis UG (haftungsbeschränkt) stellt dem Busfahrer die technische Plattform „BuVia“ als technischer Dienstleister (Auftragsverarbeiter gem. Art. 28 DSGVO) zur Verfügung.

2. Welche Daten werden verarbeitet und zu welchem Zweck?

Wir verarbeiten ausschließlich:

Ihren Sitzplatz,

Ihren frei wählbaren Anzeigenamen,

Ihre Bestellungen und den Verzehr während der aktuellen Busreise.

Zweck & Rechtsgrundlage: Die Verarbeitung dient ausschließlich der fehlerfreien Erfassung und Abrechnung Ihrer Bestellungen an Bord im Rahmen des Bewirtungsverhältnisses mit dem Fahrer (Art. 6 Abs. 1 lit. b DSGVO) sowie der Vermeidung von Abrechnungsfehlern (berechtigtes Interesse gem. Art. 6 Abs. 1 lit. f DSGVO).

3. Kein Benutzerkonto & Lokale Speicherung auf Ihrem Gerät

Für Fahrgäste wird kein persönliches Benutzerkonto (mit Registrierung, E-Mail-Adresse oder Passwort) angelegt. Die App nutzt beim Einstieg lediglich eine anonyme, zufallsgenerierte Sitzungskennung zur technischen Zuordnung Ihres Geräts. Die Identifikation erfolgt temporär über die Sitzungsnummer der Busreise.

Sitzungs-Cookie & lokale Daten: Damit Ihr digitaler Deckel auf Ihrem Endgerät während der Reise zuverlässig erhalten bleibt, speichert die Anwendung ein technisch notwendiges, anonymes Sitzungs-Cookie (§ 25 Abs. 2 Nr. 2 TDDDG). Dieses enthält weder Namen noch Kontaktdaten, sondern lediglich eine zufallsgenerierte Sitzungskennung zur Zuordnung Ihrer Bestellungen auf dieser Reise. Das Cookie wird für die Dauer der Reise, längstens für 30 Tage, gespeichert. Sie können dieses Cookie jederzeit über die Einstellungen Ihres Browsers oder durch das Löschen der App von Ihrem Gerät entfernen.

Offline-Nutzung & lokale Reisedaten auf dem Endgerät: Damit die Anwendung auch bei Funklöchern im Reisebus zuverlässig funktioniert, speichert sie lokal auf Ihrem Endgerät den Reisecode, die Reise-Kennung, den Zeitstempel der letzten Nutzung, eine temporäre Zufallskennung Ihres Geräts, technische Anzeigeeinstellungen sowie eine temporäre Offline-Kopie Ihres Deckels (Sitzplatz, Anzeigename und Ihre Verzehreinträge) im lokalen Speicher sowie im Zwischenspeicher (Cache) des Browsers. Sofern Sie Ihren Namen ohne Speicher-Häkchen eingeben, wird dieser lediglich flüchtig für die Dauer des geöffneten Browser-Tabs vorgehalten.

Diese Speicherung ist technisch zwingend erforderlich, um Ihnen den Dienst auch ohne aktive Internetverbindung zur Verfügung zu stellen (§ 25 Abs. 2 Nr. 2 TDDDG). Diese lokalen Daten und Cache-Einträge werden beim Öffnen der Anwendung automatisch gelöscht, sobald seit der letzten Benutzung mehr als 30 Tage vergangen sind. Sie können diese Daten zudem jederzeit durch das Leeren Ihres Browser-Caches bzw. durch das Löschen der App von Ihrem Gerät entfernen.

Hinweis zum gemerkten Namen: Die Speicherung Ihres Anzeigenamens über die aktuelle Fahrt hinaus erfolgt demgegenüber nur dann, wenn Sie das entsprechende Auswahlfeld („Meinen Namen merken") aktiv anhaken (Einwilligung gem. § 25 Abs. 1 TDDDG). Sie können diesen Speicher jederzeit in den Browser-Einstellungen bzw. durch Deinstallation der App löschen.

4. Speicherdauer

Nach Beendigung der Busreise durch den Fahrer wird der Datenbestand turnusmäßig komprimiert und nach den festgelegten Archivierungsfristen des Fahrers gelöscht.

5. Schutz vor dem Durchprobieren von Zugangs-Codes (Missbrauchsschutz)

Wenn Sie einen Zugangs-Code eingeben, verarbeiten wir – die Dein Raderlebnis UG (haftungsbeschränkt) als hierfür eigene Verantwortliche – eine zufällig generierte Kennung Ihres Geräts, Ihre IP-Adresse, den Zeitpunkt der Anfrage sowie das Ergebnis der Prüfung (gültig/ungültig). Dies dient ausschließlich dem Schutz unserer Systeme vor dem automatisierten Durchprobieren fremder Zugangs-Codes (Rate Limiting; berechtigtes Interesse an der IT-Sicherheit gem. Art. 6 Abs. 1 lit. f DSGVO). Der eingegebene Code selbst wird dabei nicht protokolliert. Diese Sicherheitsdaten werden automatisch nach spätestens 48 Stunden unwiderruflich gelöscht.

Abschnitt B: Hinweise für Busfahrer, Kunden & Webseitenbesucher

1. Verantwortlicher & Kontaktdaten

Verantwortlich für die Verarbeitung von Kundendaten (Fahrer), Besuchern der Webseite buvia.de und Lizenzverträgen ist die Dein Raderlebnis UG (haftungsbeschränkt).

2. Besuch unserer Webseiten (buvia.de, buvia.app)

Server-Logfiles: Beim Aufruf unserer Webseiten werden durch den Webserver (Hetzner Online GmbH, Serverstandort Falkenstein/Vogtland, Deutschland) automatisiert Verbindungsdaten erhoben (IP-Adresse, Browsertyp, Datum/Uhrzeit des Zugriffs). Dies dient der Systemsicherheit und Stabilität (Art. 6 Abs. 1 lit. f DSGVO).

Für das Hosting der Datenbank und die Authentifizierungsdienste nutzen wir den Dienstleister Supabase Inc., der die Daten auf Servern innerhalb der Europäischen Union (AWS Region Frankfurt am Main) in unserem Auftrag verarbeitet (Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO).

Schriften: Alle Schriftarten (Fonts) werden lokal von unserem eigenen Server ausgeliefert. Es findet keine Verbindung zu externen Servern von Google oder Dritten statt.

Cookies & Sitzungsspeicherung: Wir setzen ausschließlich Cookies und lokale Speichertechnologien ein, die für die Bereitstellung des Dienstes, die Anmeldung und das Aufrechterhalten Ihrer Sitzung technisch zwingend erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG). Das Sitzungs-Cookie für angemeldete Kunden bleibt bis zu 400 Tage auf Ihrem Endgerät gespeichert, damit Sie sich bei wiederholter Nutzung nicht jedes Mal neu anmelden müssen. Sie können gespeicherte Cookies jederzeit in den Einstellungen Ihres Internet-Browsers löschen. Wir setzen weder Tracking-, Marketing- noch Webanalyse-Cookies ein. Ein Cookie-Banner ist daher nicht erforderlich.

3. Registrierung, Vertragsschluss & Zahlungsabwicklung

Registrierung & Benutzerkonto: Bei Buchung einer Lizenz verarbeiten wir Namen, E-Mail-Adresse, Passwort sowie Vertragsstammdaten zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Zahlungsabwicklung via Stripe: Zahlungsdaten werden direkt über die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland verarbeitet. Wir erhalten zu keinem Zeitpunkt vollen Zugriff auf Kreditkartendaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

E-Mail-Versand via Brevo: Für den automatisierten Versand von Bestätigungen, Rechnungen und Systemmitteilungen setzen wir Brevo (Sendinblue GmbH / Brevo SAS, Frankreich) ein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Im Rahmen des E-Mail-Versands über Brevo werden Links in Transaktions- und System-E-Mails technisch über Server unseres Dienstleisters geleitet, um die fehlerfreie Zustellung zu überwachen und Missbrauch abzuwehren (berechtigtes Interesse gem. Art. 6 Abs. 1 lit. f DSGVO). Hierbei werden Datum, Uhrzeit, IP-Adresse und Browsertyp des Aufrufs erfasst. Diese Protokolldaten werden nach spätestens 30 Tagen automatisiert gelöscht.

4. Monitoring & Ausfallsicherheit

Zur Überwachung der Servererreichbarkeit und Fehlerbehebung setzen wir externe Monitoring-Werkzeuge (z. B. UptimeRobot) ein. Dabei werden lediglich rein technische Statusabfragen (HTTP-Ping, Port 443) und Server-IP-Adressen ohne Bezug zu Kundendaten verarbeitet (Art. 6 Abs. 1 lit. f DSGVO).

5. Backups & Löschkonzept

Zur Gewährleistung der Datensicherheit und Wiederherstellbarkeit im Havariefall werden Datenbank-Sicherungen verschlüsselt auf Servern innerhalb der Europäischen Union (Hetzner Storage Box, Helsinki) vorgehalten. Backups werden nach einem rollierenden Verfahren für eine Regeldauer von maximal 90 Tagen gespeichert und anschließend automatisiert gelöscht. Im Falle eines erforderlichen System-Restores werden zwischenzeitlich vollzogene Löschanträge über ein separates Löschprotokoll nachvollzogen und bereinigt (Art. 17 DSGVO).

6. Kontolöschung & Aufbewahrungsfristen

Fahrer können ihr Benutzerkonto jederzeit in den Profileinstellungen der App löschen. Dabei werden Anmeldedaten und Profildaten unverzüglich gelöscht. Gesetzliche Buchungs- und Rechnungsbelege werden gem. Art. 17 Abs. 3 lit. b DSGVO i. V. m. § 147 AO für die Dauer der gesetzlichen Aufbewahrungsfrist (10 Jahre) gesperrt archiviert.

7. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie das Recht zur Beschwerde bei einer Datenschutz-Aufsichtsbehörde.