Zum Inhalt springen
Portier
Zur Startseite

Datenschutzerklärung

für die Nutzung von „Portier"

Diese Datenschutzerklärung informiert über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten im Zusammenhang mit der Nutzung von „Portier". Sie gilt für die Website sowie die SaaS-Anwendung.

1. Verantwortlicher und Kontakt

Verantwortlicher im Sinne der DSGVO:
RDGY Software GmbH
Tiergartenstraße 132/F19, 6020 Innsbruck
E-Mail: office@rdgy.at
Datenschutzkontakt / Datenschutzbeauftragter (falls bestellt): Es ist kein Datenschutzbeauftragter bestellt (nicht gesetzlich vorgeschrieben).

Zuständige Datenschutzbehörde (Beschwerden): Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at.

2. Rollenverteilung bei der Datenverarbeitung

2.1 Für die Verarbeitung von Account-, Vertrags-, Abrechnungs- und Supportdaten ist die Anbieterin selbst Verantwortliche.
2.2 Für Inhalte, die Kunden in „Portier" hochladen und im Rahmen ihres eigenen Geschäftsbetriebs verarbeiten (z. B. Dokumente, Dateien, Daten von Dritten), ist in der Regel der Kunde Verantwortlicher im Sinne der DSGVO. Die Anbieterin handelt insoweit als Auftragsverarbeiterin.
2.3 Ein Auftragsverarbeitungsvertrag (AVV/DPA), der die Anforderungen der DSGVO erfüllt, ist verfügbar unter Auftragsverarbeitungsvertrag (AVV/DPA). Kunden, die personenbezogene Daten Dritter verarbeiten, sind verpflichtet, diesen AVV abzuschließen.

3. Kategorien personenbezogener Daten

  • Accountdaten: Name, E-Mail-Adresse, Anmeldeinformationen, Rollen und Berechtigungen.
  • Authentifizierungsdaten: Session-Kennungen, Sicherheits-Events, Geräte- und Browser-Metadaten (verarbeitet über den Authentifizierungsdienst Clerk).
  • Inhaltsdaten: die vom Hotel gepflegte Wissensbasis (Fakten, Fragen und Antworten, Kontaktwege), Inhalte und Bilder der optionalen Hotel-Website sowie die Chat-Gespräche zwischen Gästen und dem KI-Concierge (Fragen, Antworten, Zeitstempel, Eskalationen). Gästefragen können personenbezogene Daten enthalten, die Gäste freiwillig eingeben; Gespräche werden dem Hotel zugeordnet, nicht einzelnen Gästen (keine Konten, keine Identifizierung).
  • Zahlungs- und Vertragsdaten: gewählter Tarif, Rechnungsdaten, Zahlungsstatus, Transaktionsreferenzen (Abwicklung über den Zahlungsdienstleister Stripe; Zahlungsmitteldetails werden von Stripe verarbeitet, nicht von der Anbieterin gespeichert).
  • Kommunikationsdaten: Inhalte und Metadaten von Support-Anfragen per E-Mail oder In-App-Kommunikation.
  • Protokoll- und Sicherheitsdaten: IP-Adressen, Zugriffszeitpunkte, verwendete Browser-/Geräteinformationen, Fehlerprotokolle, Audit-Events.

4. Zwecke und Rechtsgrundlagen

ZweckDatenkategorienRechtsgrundlage (DSGVO)
Bereitstellung von Account, Login und SicherheitAccount-, Authentifizierungs-, ProtokolldatenVertragserfüllung; berechtigtes Interesse an IT-Sicherheit und Missbrauchsprävention
Erbringung der SaaS-FunktionalitätenInhaltsdaten, Metadaten, FreigabenVertragserfüllung; bei Auftragsverarbeitung: Weisung des Kunden als Verantwortlichem
Abrechnung, Zahlungsabwicklung, BuchhaltungZahlungs- und VertragsdatenVertragserfüllung; rechtliche Verpflichtung (Aufbewahrungspflichten)
Support und KommunikationKommunikationsdaten, AccountdatenVertragserfüllung; berechtigtes Interesse an Servicequalität
Missbrauchsprävention, Systemstabilität, FehleranalyseProtokoll- und SicherheitsdatenBerechtigtes Interesse an sicherem und zuverlässigem Betrieb
Optionale Produktinformationen / DirektmarketingKontaktdaten, NutzungspräferenzenEinwilligung oder berechtigtes Interesse (bei bestehenden Kundenbeziehungen, abhängig vom Kanal)
Optionale Analyse / Web-TrackingOnline-Kennungen, NutzungsdatenEinwilligung (siehe Cookie-Information)

5. Quellen der Daten

5.1 Daten werden überwiegend direkt bei den betroffenen Personen erhoben (z. B. bei Registrierung, Nutzung des Dienstes, Support-Kontakt).
5.2 Inhalte können auch durch berechtigte Dritte in den Dienst eingebracht werden (z. B. durch geteilte Zugriffe, Importe), soweit der jeweilige Nutzer über die erforderliche Berechtigung und Rechtsgrundlage verfügt.

6. Empfänger und Auftragsverarbeiter

6.1 Die Anbieterin setzt Dienstleister ein, die Daten im Auftrag oder in eigener Verantwortlichkeit verarbeiten, insbesondere für:

  • Authentifizierung und Benutzerverwaltung: Clerk Inc., USA – verarbeitet Login-Daten, Session-Token und sicherheitsrelevante Ereignisse; Datenverarbeitung primär in den USA (Drittlandtransfer via SCC und EU-US DPF, s. Abschnitt 7),
  • Zahlungsabwicklung und Abrechnung: Stripe Payments Europe, Ltd., Irland (EU) – verarbeitet Zahlungsdaten und Abrechnungsinformationen; Zahlungsmitteldetails werden ausschließlich von Stripe gespeichert,
  • Dokumentenspeicherung: Wasabi Technologies, LLC, USA – S3-kompatibler Objektspeicher; Bucket-Region: Frankfurt am Main, Deutschland (EU); Dokumente und Dateien werden ausschließlich auf Servern in Frankfurt gespeichert,
  • Anwendungs-Hosting und Serverbetrieb: Fly.io, Inc., USA – Betrieb der Anwendungsserver; Serverstandort: Frankfurt am Main, Deutschland (EU),
  • KI-gestützte Antwortgenerierung: Scaleway SAS, Paris, Frankreich (EU) – betreibt die Sprachmodelle (Open-Source- Modelle, Rechenzentrum Paris), die aus der Gästefrage, dem bisherigen Gesprächsverlauf und den dazu abgerufenen Wissensbasis-Inhalten des Hotels die Antwort erzeugen und die Suche (Einbettungen) ermöglichen. Anfragen werden vom Anbieter nicht gespeichert und nicht zum Training verwendet. Gäste werden gebeten, im Chat keine sensiblen Daten (z. B. Zahlungsdaten, Gesundheitsdaten) anzugeben,
  • E-Mail- und Support-Kommunikation: Resend, Inc., USA – Versand transaktionaler System-E-Mails (z. B. Eskalationen an das Hotel, Kontohinweise),
  • Monitoring und Fehleranalyse: Sentry (Functional Software, Inc., USA) – technische Fehlerberichte ohne Chat-Inhalte, sofern aktiviert.

6.2 Eine aktuelle, versionierte Liste der Unterauftragsverarbeiter mit Angabe von Land, Zweck und angewandtem Transfermechanismus ist abrufbar unter Unterauftragsverarbeiterliste.
6.3 Mit allen Auftragsverarbeitern werden die nach DSGVO erforderlichen Verträge abgeschlossen.

7. Datenübermittlung in Drittländer

7.1 Anwendungsdaten werden auf Servern in der EU gespeichert und verarbeitet (Fly.io Frankfurt-Region, Wasabi Frankfurt-Bucket, KI-Modelle bei Scaleway in Paris).

7.2 Folgende eingesetzte Dienstleister haben ihren Unternehmenssitz in den USA, weshalb ein Zugriff von dort nicht vollständig ausgeschlossen werden kann. Die Übermittlung erfolgt in diesen Fällen auf Basis folgender Transfermechanismen nach DSGVO:

  • Clerk Inc. (USA) – Authentifizierung: Standardvertragsklauseln (SCC) der Europäischen Kommission (Beschluss 2021/914) sowie EU-US Data Privacy Framework (DPF, Clerk ist DPF-zertifiziert),
  • Wasabi Technologies, LLC (USA) – Dokumentenspeicher: Standardvertragsklauseln (SCC) der Europäischen Kommission; tatsächliche Datenspeicherung ausschließlich im Frankfurt-Bucket (EU, Region eu-central-1),
  • Fly.io, Inc. (USA) – Hosting: Standardvertragsklauseln (SCC) der Europäischen Kommission; tatsächliche Serververarbeitung ausschließlich in Frankfurt (EU, Region fra),
  • Resend, Inc. (USA) – E-Mail-Versand: Standardvertragsklauseln (SCC) der Europäischen Kommission,
  • Stripe Payments Europe, Ltd. (Irland) – Zahlung und Scaleway SAS (Frankreich) – KI-Antworten: EU-Vertragsparteien; keine Drittlandübermittlung. Die KI-Verarbeitung der Gästefragen findet ausschließlich in der EU statt.

8. Speicherdauer und Löschkonzept

8.1 Personenbezogene Daten werden nur so lange gespeichert, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:

  • Account- und Vertragsdaten: für die Dauer des Vertragsverhältnisses; nach Vertragsende für den Zeitraum gesetzlicher Aufbewahrungspflichten.
  • Abrechnungs- und Steuerdaten: gemäß anwendbarer gesetzlicher Aufbewahrungspflichten ( in Österreich 7 Jahre gemäß § 132 BAO).
  • Inhaltsdaten: bis zur aktiven Löschung durch den Kunden oder bis zum Ablauf der nach Vertragsende gewährten Exportfrist (siehe AGB Abschnitt 8.6).
  • Protokolldaten: in der Regel 30 bis 90 Tage je nach sicherheitsbezogenem Erfordernis; längere Aufbewahrung nur bei konkretem Verdacht auf Missbrauch oder bei laufenden Verfahren.
  • Consent-Protokolle (Einwilligungen): für den Zeitraum, der zum Nachweis der Einwilligung nach DSGVO erforderlich ist, in der Regel bis zum Widerruf zuzüglich gesetzlicher Aufbewahrungsfrist.

9. Datensicherheit

Die Anbieterin setzt dem Stand der Technik entsprechende technische und organisatorische Maßnahmen (TOMs) ein, darunter insbesondere:

  • Transportverschlüsselung (TLS/HTTPS) für alle Datenübertragungen,
  • Verschlüsselung gespeicherter Daten (Encryption at Rest) in der Speicherinfrastruktur,
  • rollenbasierte Zugriffskontrollen mit dem Prinzip der minimalen Rechtevergabe (Least Privilege),
  • Protokollierung und Monitoring sicherheitsrelevanter Ereignisse,
  • regelmäßige Datensicherungen (Backups) und getestete Wiederherstellungsprozesse,
  • Schwachstellenmanagement und zeitnahe Einspielung von Sicherheitsupdates,
  • Vertraulichkeitsverpflichtungen für alle mit der Datenverarbeitung betrauten Personen.

Im Fall einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für betroffene Personen bewirkt, wird die Anbieterin die zuständige Datenschutzbehörde und, soweit erforderlich, die betroffenen Personen nach Maßgabe der DSGVO benachrichtigen.

10. Rechte betroffener Personen

Betroffene Personen haben nach der DSGVO insbesondere folgende Rechte:

  • Auskunft über die zur Person gespeicherten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Recht auf Vergessenwerden, Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit in einem gängigen, maschinenlesbaren Format (Art. 20 DSGVO) – gilt für Daten, die automatisiert auf Basis von Einwilligung oder Vertrag verarbeitet werden,
  • Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21 DSGVO),
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird.

Anfragen sind in Textform zu richten an: office@rdgy.at.
Betroffene Personen haben außerdem das Recht, eine Beschwerde bei der zuständigen Datenschutzbehörde einzureichen (Österreich: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at).

11. Pflicht zur Bereitstellung von Daten

11.1 Die Bereitstellung bestimmter Daten ist für Abschluss und Durchführung des Vertragsverhältnisses erforderlich (z. B. Login-Daten, Abrechnungsinformationen).
11.2 Ohne diese Daten kann der Dienst ganz oder teilweise nicht bereitgestellt werden.

12. Automatisierte Entscheidungen

Eine ausschließlich automatisierte Entscheidungsfindung mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung für betroffene Personen findet nicht statt.

13. Cookies und ähnliche Technologien

Informationen zur Verwendung von Cookies, ähnlichen Technologien und zur Einwilligungssteuerung finden sich in der Cookie-Information.

14. Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung wird bei rechtlichen, technischen oder organisatorischen Änderungen aktualisiert. Wesentliche Änderungen werden Bestandskunden in angemessener Weise mitgeteilt (z. B. per E-Mail oder In-App-Hinweis). Maßgeblich ist die jeweils veröffentlichte Fassung.

Stand: 22.08.2026