Datenschutz
Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten wir auf der feworga-Website und in der Anwendung verarbeiten, wofür wir sie verwenden und welche Rechte Sie haben. Für die Verarbeitung von Gästedaten durch einen Vermieter gelten ergänzend dessen Datenschutzhinweise.
1. Verantwortlicher
Angabe wird geladen. Angabe wird geladen. Angabe wird geladen. Angabe wird geladen.E-Mail: Angabe wird geladen.3. Aufruf der Website und Serverbetrieb
Beim Aufruf der Website empfängt der Server Ihre IP-Adresse, den Zeitpunkt und die angeforderte Adresse sowie die vom Browser übermittelten technischen Angaben, etwa Browserkennung und verweisende Seite. Diese Verbindungsdaten sind für die Auslieferung der angeforderten Inhalte erforderlich. Technische Betriebs- und Fehlerdaten dienen außerdem dazu, Störungen zu erkennen und Angriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb des Angebots.
Verbindungsdaten werden für die Bearbeitung der Anfrage benötigt. Soweit technische Protokolle zur Fehleranalyse oder zur Untersuchung eines Sicherheitsvorfalls erforderlich sind, richtet sich ihre Aufbewahrung nach der Dauer der Untersuchung und einer erforderlichen Beweissicherung. Für die davon getrennte Reichweitenmessung gelten die besonderen Datenbegrenzungen und Fristen in Abschnitt 4. Cookies für Anmeldung und Sicherheit erläutert Abschnitt 10.
4. Serverseitige Reichweiten- und Abbruchanalyse
Wir verwenden eine eigene, standardmäßig eingeschaltete Reichweitenmessung. Sie hilft uns zu verstehen, über welche Seiten Besucher zu feworga gelangen, welche Bereiche genutzt werden und an welchen Stellen Registrierungen oder Anmeldungen möglicherweise abgebrochen werden. Wir stützen diese Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die Verbesserung der Verständlichkeit, Bedienbarkeit und Reichweite unseres Angebots. Die Messung dient nicht der Fremdwerbung oder der Wiedererkennung über andere Websites hinweg.
Für diese Messung setzen wir kein Analyse-Cookie, keinen LocalStorage und keinen Browser-Fingerprint ein. Stattdessen wird die für die Anfrage benötigte IP-Adresse kurzzeitig auf dem Server mit HMAC-SHA256 und einem zufällig erzeugten, nur diesem Serverprozess bekannten geheimen Schlüssel verarbeitet. Dem so gebildeten Prüfwert wird im Arbeitsspeicher eine davon unabhängig zufällig erzeugte interne Besuchskennung zugeordnet. Die IP-Adresse selbst wird nicht in der Analysedatenbank gespeichert; auch Prüfwert und geheimer Schlüssel gelangen weder in die Datenbank noch in Analyseprotokolle.
Die Zuordnung wird nur fortgeführt, solange zwischen berücksichtigten Aktivitäten weniger als 30 Minuten liegen. Nach 30 Minuten Inaktivität wird sie nicht mehr verwendet; abgelaufene Zuordnungen werden jede Minute aus dem Arbeitsspeicher entfernt. Spätestens nach 24 Stunden wird der geheime Schlüssel ersetzt und die bisherige Zuordnung verworfen. Auch ein Neustart des Serverprozesses beendet sie. Die verbleibenden statistischen Datensätze enthalten keinen IP-Prüfwert, mit dem sich diese Verbindung wiederherstellen ließe.
Gespeichert werden die interne Besuchskennung, normalisierte Seiten- beziehungsweise Anwendungsrouten, Zeitpunkte, der Hostname einer verweisenden Seite, validierte Kampagnenparameter (UTM) und Empfehlungscodes. Wenn ein vertrauenswürdiger vorgeschalteter Server einen Ländercode liefert und diese Funktion aktiviert ist, kann außerdem ein geprüfter zweistelliger Ländercode erfasst werden. Vollständige Referrer-Adressen, beliebige URL-Parameter, Browserkennungen, E-Mail-Adressen sowie Gast- und Buchungsinhalte werden nicht als Analysedaten gespeichert. Rechtsseiten, Verwaltungsbereiche, Gastportale, Dokumente, Supportzugriffe und sensible Konto- und Tokenpfade sind von der Seitenmessung ausgenommen.
Zusätzlich zählen wir tatsächlich auf dem Server festgestellte Ergebnisse von Registrierung und Anmeldung als feste Ereigniskategorien: Erfolg, Ablehnung, erforderlicher zweiter Faktor und fehlgeschlagene Prüfungen. Dazu gehören auch Anmeldungen mit Zwei-Faktor-Schutz, Wiederherstellungscode oder Passkey. Diese Statistik enthält keine Benutzer-ID, Zugangsdaten, Passwörter, Sicherheitscodes oder Formularinhalte. Eine Anmeldung oder Registrierung verknüpft die neue Besuchsstatistik nicht mit dem Benutzerkonto.
Ein geschätzter Besuch ist keine sichere Zählung einzelner Personen: Menschen mit gemeinsam genutzter IP-Adresse können zusammengefasst werden, während ein Wechsel der IP-Adresse oder des Serverprozesses einen Besuch aufteilen kann. Die zuletzt beobachtete Seite gilt nach Inaktivität lediglich als vermutete Ausstiegsseite. Daraus lässt sich weder ein tatsächlicher Abbruch noch dessen persönlicher Grund sicher ableiten. Auf Grundlage dieser Analyse treffen wir keine automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung für Sie.
Die statistischen Einzelangaben einschließlich der Ereignisse werden höchstens 90 Tage aufbewahrt. Ältere, noch mit Cookie- oder Kontozuordnung erhobene Analysedaten werden nicht mit der neuen Messung erweitert oder verknüpft; sie laufen innerhalb ihrer bisherigen Löschfrist von höchstens 90 Tagen aus.
Sie können der Reichweitenmessung widersprechen. Wir berücksichtigen die Browsersignale Do Not Track (DNT: 1) und Global Privacy Control (Sec-GPC: 1) und erfassen bei diesen Signalen keine neuen Analyseaufrufe oder Anmelde- und Registrierungsereignisse. Außerdem können Sie die Messung über die Widerspruchsfunktion auf dieser Seite für Ihren Browser ausschalten. Anmeldung, Registrierung und die Nutzung der Anwendung bleiben möglich. Wie diese Auswahl gespeichert wird, erläutert Abschnitt 10; weitere Hinweise zum gesetzlichen Widerspruchsrecht finden Sie in Abschnitt 14.
5. Registrierung, Anmeldung und Konto
Bei Registrierung und Nutzung verarbeitet feworga insbesondere E-Mail-Adresse, Benutzername, Passwort beziehungsweise sichere Passwortableitungen, Bestätigungs- und Sicherheitsdaten sowie die im Konto freiwillig hinterlegten Profilangaben. Bei der Nutzung von Passkeys oder Zwei-Faktor-Schutz entstehen zusätzliche Authentifizierungsdaten. Außerdem werden Teamzugehörigkeit, Rollen, aktive Unterkunft und Abonnementstatus verarbeitet.
Die Verarbeitung ist erforderlich, um das Konto, die Anmeldung, die Zugriffskontrolle und die vertraglich beziehungsweise vorvertraglich angeforderten Funktionen bereitzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheits- und Missbrauchsschutz beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO. Kontodaten werden grundsätzlich für die Vertragsdauer gespeichert und danach gelöscht oder gesperrt, soweit gesetzliche Nachweis- und Aufbewahrungspflichten entgegenstehen.
Die im Registrierungs- und Bestellablauf als erforderlich gekennzeichneten Angaben werden für die Einrichtung des Kontos oder die Abwicklung des Vertrags benötigt; ohne sie können wir diese Funktionen nicht bereitstellen. Zusätzliche Profilangaben sind freiwillig. Für Teammitglieder, deren Arbeitgeber oder Organisation Vertragspartner ist, beruht die Kontoverwaltung auf unserem berechtigten Interesse und dem Interesse der Organisation an einer berechtigungsgerechten Zusammenarbeit gemäß Art. 6 Abs. 1 lit. f DSGVO.
6. Vermieter-, Unterkunfts-, Gast- und Betriebsdaten
feworga ermöglicht die Verwaltung von Unterkünften, Kontakten, Gästen, Mitreisenden, Aufenthalten, Aufgaben, Checklisten, Zahlungen, Einnahmen, Ausgaben, Buchungsquellen, Kalenderdaten, Vertragsvorlagen, Dokumenten, Bildern, Benachrichtigungen und E-Mail-Automatisierungen. Umfang und Inhalt bestimmt der jeweilige Vermieter.
Für personenbezogene Daten, die ein Vermieter für seine eigenen Zwecke in feworga verarbeitet, ist in der Regel der Vermieter verantwortlich. Wir verarbeiten diese Daten für ihn zur Bereitstellung der beauftragten Funktionen. Für eine solche Auftragsverarbeitung ist eine Vereinbarung nach Art. 28 DSGVO erforderlich. Der Vermieter bestimmt die zulässigen Zwecke, Rechtsgrundlagen, Empfänger und Löschfristen und informiert seine Gäste darüber. Die Nutzung der Software ersetzt diese Pflichten nicht.
7. Dokumente, hochgeladene Dateien und Gastportale
Hochgeladene Dokumente und Bilder werden mit Dateimetadaten, Prüfstatus, Speicherreferenz und gegebenenfalls Zuordnung zu Unterkunft, Gast oder Aufenthalt gespeichert. Dateien werden vor der Freigabe geprüft. Nicht freigegebene oder schädliche Dateien werden nicht öffentlich ausgeliefert.
Gast- und Unterkunftsportale können über zufällige Zugangslinks ohne Gastkonto erreichbar sein. Der Vermieter entscheidet innerhalb der angebotenen Freigabefunktionen, welche Unterkunfts-, Aufenthalts-, WLAN-, Hausregel-, Kontakt- und Dokumentinformationen sichtbar sind. Wer einen gültigen Link besitzt, kann auf die darüber freigegebenen Inhalte zugreifen. Behandeln Sie solche Links deshalb vertraulich. Sicherheitsrelevante Zugriffs- und Freigabeereignisse werden zur Nachvollziehbarkeit protokolliert; die Portale sind nicht Teil der Reichweitenmessung.
8. E-Mail und automatisierte Nachrichten
feworga verarbeitet Empfängeradresse, Betreff, Inhalt, Anhänge, Zustellstatus und technische Zustellinformationen, um Konto-, Sicherheits-, Benachrichtigungs- und vom Vermieter ausgelöste Nachrichten sicher zu versenden.
Konto- und Vertragsnachrichten beruhen auf Art. 6 Abs. 1 lit. b DSGVO, Sicherheitsnachrichten ergänzend auf unserem berechtigten Interesse am Schutz der Konten nach Art. 6 Abs. 1 lit. f DSGVO. Bei Nachrichten des Vermieters handeln wir in dessen Auftrag. Er bleibt für die Rechtmäßigkeit seiner Nachrichten an Gäste, insbesondere für werbliche Inhalte, erforderliche Einwilligungen und Widersprüche, verantwortlich. Die Fristen für die Bereinigung von Nachrichteninhalten stehen in Abschnitt 11. Erforderliche Zustell- und Auditnachweise werden getrennt von den Nachrichteninhalten aufbewahrt.
9. Abonnement, Zahlungen und Stripe
Vor dem Abschluss eines kostenpflichtigen Abonnements erheben wir den Namen oder Firmennamen, die deutsche Wohn- oder Geschäftsanschrift als Rechnungsadresse und die Bestätigung des Wohnsitzes oder Geschäftssitzes in Deutschland. Diese Angaben dienen der Prüfung des angebotenen Vertragsgebiets und der Abrechnung. Die Rechnungsanschrift wird an Stripe übermittelt. Während eines offenen Bestellvorgangs speichern wir zusätzlich einen Prüfwert der bestätigten Angaben, damit ein wiederholter Versuch dieselbe Rechnungsanschrift verwendet; nach Abschluss oder Abbruch wird er entfernt. Der Bestellnachweis enthält das Land und die Bestätigung, keine vollständige Anschrift.
Für kostenpflichtige Tarife verarbeitet feworga Tarif, Abrechnungsintervall, Kundenzuordnung, Zahlungsstatus, Rechnungs- und Transaktionsdaten sowie technische Kennungen. Die Zahlungsabwicklung erfolgt, sofern aktiviert, über Stripe. Vollständige Zahlungs- und Kartendaten werden nicht von feworga benötigt; feworga erhält insbesondere Statusinformationen, Beträge, Währung, Rechnungsreferenzen und die für die Zuordnung erforderlichen Stripe-Kennungen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO und, soweit erforderlich, Art. 6 Abs. 1 lit. c DSGVO für steuerliche und handelsrechtliche Nachweise. Die Stripe-Zahlungsseite verarbeitet die dort eingegebenen Zahlungs- und Rechnungsangaben unmittelbar. Weitere Informationen zu dieser Verarbeitung stellt Stripe in seinen Datenschutzhinweisen bereit. Einzelne Empfängerangaben finden Sie ergänzend in Abschnitt 12, soweit dort aufgeführt.
10. Technisch notwendige Cookies und vergleichbare Technologien
Die Anwendung ist nicht insgesamt cookie-frei. Authentifizierungscookies ermöglichen die Anmeldung und gegebenenfalls das gewünschte angemeldete Bleiben; Antiforgery-Cookies schützen Formulare gegen unberechtigte Anfragen. Diese für die angeforderte Funktion notwendigen Zugriffe stützen wir auf § 25 Abs. 2 Nr. 2 TDDDG. Die zugehörige Verarbeitung personenbezogener Daten beruht auf den in Abschnitt 5 genannten Rechtsgrundlagen. Das Blockieren solcher Cookies kann Anmeldung und Formularfunktionen verhindern.
Beim Anklicken eines Empfehlungslinks speichert das funktionale Cookie feworga.referral den Empfehlungscode für höchstens 90 Tage, damit die gewählte Empfehlung bis zur Registrierung erhalten bleibt und die zugehörigen Vorteile zugeordnet werden können. Es enthält keine individuell eindeutige Besuchskennung und wird nach erfolgreicher Registrierung gelöscht. Es ist durch HttpOnly, Secure und SameSite=Lax geschützt. Die Speicherung dient der über den Link angeforderten Empfehlungsfunktion nach § 25 Abs. 2 Nr. 2 TDDDG; die Zuordnung und Abrechnung der Empfehlungsvorteile beruht auf Art. 6 Abs. 1 lit. b DSGVO. Die hierfür erforderliche Zuordnung zur empfohlenen Organisation bleibt von der Besuchsstatistik getrennt.
Wenn Sie die Reichweitenmessung über die Widerspruchsfunktion ausschalten, speichert feworga.analytics-optout diese Auswahl für 365 Tage. Dieses Cookie enthält keine Besuchskennung und wird ausschließlich benötigt, um den von Ihnen gewählten Widerspruch nach § 25 Abs. 2 Nr. 2 TDDDG zu beachten; die Verarbeitung dient der Umsetzung Ihres Widerspruchsrechts nach Art. 6 Abs. 1 lit. c in Verbindung mit Art. 21 DSGVO. Wenn Sie die Auswahl zurücknehmen, wird das Cookie entfernt. Die Auswahl gilt für den jeweiligen Browser: Nach dem Löschen der Cookies, in einem anderen Browser oder auf einem anderen Gerät müssen Sie sie erneut treffen. Ein weiterhin gesendetes Do-Not-Track- oder Global-Privacy-Control-Signal wird unabhängig davon respektiert.
11. Aufbewahrung, Löschung und Export
Wir bewahren personenbezogene Daten so lange auf, wie dies für den jeweiligen Zweck erforderlich ist. Hinzu kommen gesetzliche Aufbewahrungspflichten und die erforderliche Sicherung von Rechtsansprüchen. Für die automatische Bereinigung von Anwendungsdaten gelten folgende Fristen:
- Auditnachweise zu sicherheits- und vertragsrelevanten Vorgängen: eine technische Mindestaufbewahrung von 2555 Tagen; dies ist keine pauschale gesetzliche Frist für sämtliche Serverprotokolle.
- Einnahmen- und Ausgabenbuchungen des Vermieters: Bereinigung nach 3650 Tagen. Gesetzliche Originalaufbewahrungspflichten sind davon unabhängig.
- Inhalte abgeschlossener gewöhnlicher Ausgangsnachrichten: Bereinigung nach 30 Tagen.
- Tokenhaltige E-Mail-Inhalte: vorgesehene Bereinigung nach 24 Stunden.
- Gelöschte Dokumente: grundsätzlich 30 Tage bis zur endgültigen Bereinigung.
- Exportdateien: grundsätzlich höchstens 24 Stunden.
- Bestätigte Mandantenlöschung: Anonymisierung nach grundsätzlich 30 Tagen.
- Rohdaten der eigenen Reichweitenmessung: höchstens 90 Tage.
Die technische Bereinigung erfolgt in regelmäßigen Verarbeitungsläufen. Eine längere Aufbewahrung wegen gesetzlicher Pflichten oder eines konkreten Rechtsstreits ist auf die hierfür erforderlichen Daten beschränkt. Kontolöschung, Kündigung des Abonnements und Löschung einer Organisation sind unterschiedliche Vorgänge. Nach einer Kontolöschung können erforderliche Finanz-, Abrechnungs- und Auditnachweise fortbestehen. Berechtigte Mitglieder können die angebotenen Konto- und Organisationsexporte nutzen; gesetzliche Auskunfts- und Herausgaberechte bleiben davon unberührt.
12. Empfänger, Auftragsverarbeiter und Drittlandübermittlungen
Für die technischen Abläufe kommen folgende Empfängerkategorien zum Einsatz, jeweils beschränkt auf die Daten, die für die betreffende Leistung benötigt werden:
- Hosting- und Infrastrukturbetreiber für die Auslieferung der Website und den Betrieb von Anwendung, Datenbank, privatem Dateispeicher und Datensicherungen: Verbindungsdaten und die dort gespeicherten Anwendungsdaten;
- E-Mail-Transportdienste für den Versand über SMTP: Empfängeradressen, Nachrichteninhalte, Anhänge und technische Zustellinformationen;
- Stripe als Zahlungsabwickler bei Nutzung eines kostenpflichtigen Abonnements: Kunden- und Vertragszuordnung, Tarif- und Transaktionsdaten sowie die auf der Zahlungsseite eingegebenen Angaben.
Innerhalb einer Organisation sind Daten für deren berechtigte Mitglieder entsprechend ihren Rollen zugänglich. Freigegebene Portalinhalte und versandte Nachrichten erhalten die vom Vermieter bestimmten Empfänger. Berechtigtes Supportpersonal erhält Zugriff nur im Rahmen der in Abschnitt 13 beschriebenen Freigaben. Soweit gesetzlich vorgeschrieben oder zur Durchsetzung beziehungsweise Abwehr von Rechtsansprüchen erforderlich, können zuständige Behörden, Gerichte und beruflich zur Verschwiegenheit verpflichtete Berater Daten erhalten.
Ergänzende Angaben zu eingesetzten Dienstleistern:
- netcup; Hosting der Anwendung und ihrer Daten auf einem Server in Deutschland; Verarbeitungsort: Deutschland
- STRATO; E-Mail-Hosting und Versand von E-Mails
Für die Weitergabe an Auftragsverarbeiter gelten die Anforderungen des Art. 28 DSGVO. Eine Übermittlung personenbezogener Daten in Länder außerhalb des Europäischen Wirtschaftsraums unterliegt zusätzlich den Voraussetzungen der Art. 44 ff. DSGVO. Diese gesetzlichen Anforderungen sind keine Aussage, dass bei jedem genannten Dienstleister eine Drittlandübermittlung stattfindet oder eine bestimmte Garantie vereinbart ist. Auskunft über Empfänger Ihrer Daten und gegebenenfalls eine Kopie der einschlägigen Übermittlungsgarantien können Sie über unseren Datenschutzkontakt erhalten.
13. Kontakt und Support
Wenn Sie uns kontaktieren, verarbeiten wir Ihre Absender- und Kontaktdaten, den Inhalt der Anfrage und erforderliche Angaben zu deren Bearbeitung. Vertragsbezogene Anfragen bearbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, allgemeine Anfragen aufgrund unseres berechtigten Interesses an ihrer Beantwortung nach Art. 6 Abs. 1 lit. f DSGVO. Die Bearbeitung gesetzlicher Datenschutzansprüche beruht auf Art. 6 Abs. 1 lit. c DSGVO. Anfragen werden bis zum Abschluss der Bearbeitung und darüber hinaus nur für erforderliche Nachweise oder gesetzliche Aufbewahrungspflichten gespeichert. Bitte senden Sie keine Passwörter, Sicherheitscodes oder nicht benötigten Gästedaten.
Ein Supportzugriff auf Daten einer Organisation setzt eine ausdrücklich erteilte, zeitlich begrenzte und begründete Freigabe voraus. Der Zugriff ist auf die ausgewählte Organisation und den freigegebenen Umfang beschränkt und wird protokolliert. Eine rein lesende Freigabe berechtigt nicht zum Schreiben; Änderungen erfordern eine entsprechende gesonderte Berechtigung.
14. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Für Daten, die ein Vermieter als Verantwortlicher verarbeitet, ist grundsätzlich dieser Vermieter die erste Anlaufstelle; feworga unterstützt ihn im Rahmen der Auftragsverarbeitung.
Widerspruch bei berechtigtem Interesse: Soweit wir Daten auf Art. 6 Abs. 1 lit. f DSGVO stützen, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, nach Art. 21 DSGVO widersprechen. Wir verarbeiten die Daten dann nicht weiter, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient Rechtsansprüchen. Gegen Direktwerbung können Sie jederzeit ohne Begründung widersprechen. Für das Ausschalten unserer Reichweitenmessung über die angebotene Browserfunktion verlangen wir keine Begründung.
Datenschutzanfragen können Sie ohne Anmeldung an Angabe wird geladen. oder an die oben genannte Postanschrift richten. Zur Wahrung der Rechte anderer Personen kann eine angemessene Prüfung Ihrer Berechtigung erforderlich sein.
15. Beschwerderecht
Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei der für ihren Aufenthaltsort oder den Sitz des Verantwortlichen zuständigen Behörde.
Für den Sitz des Verantwortlichen zuständig ist: Angabe wird geladen.
Stand: 12. September 2026
Online-Vertragserklärungen ohne Anmeldung: Vertrag widerrufen oder Verträge hier kündigen. Name, E-Mail-Adresse, Vertragsbezeichnung, gegebenenfalls Kündigungsart, Grund und Wunschtermin sowie Inhalt und Eingangszeitpunkt werden zur Bearbeitung und zum Nachweis sieben Jahre gespeichert und anschließend im Aufbewahrungslauf gelöscht. Dazu gehören auch der Bearbeitungsstand, interne Bearbeitungsnotizen, die geprüfte Vertragszuordnung sowie die zuständige Bearbeitung und deren Zeitpunkt. Zugriff haben hierzu berechtigte Systemadministratoren. Eingangsbestätigungen werden an die angegebene E-Mail-Adresse und den Anbieter übermittelt. Die Verarbeitung dient der Vertragsabwicklung und Erfüllung gesetzlicher Bestätigungspflichten (Art. 6 Abs. 1 lit. b und c DSGVO); die Nachweisaufbewahrung dient dem berechtigten Interesse an der Klärung von Rechtsansprüchen (Art. 6 Abs. 1 lit. f DSGVO).