1. Unser Ansatz
FastTrack BKK („wir“, „uns“) versteht Datensouveränität als Produktentscheidung: Wir bestimmen, was wir erheben, wo es gespeichert wird, wie lange wir es aufbewahren und wer Zugriff hat. Wir lagern Website-Nutzungsanalysen nicht an Drittanbieter für Sitzungsaufzeichnungen aus. Buchungsdaten und optionale Website-Analysen werden als getrennte Systeme mit unterschiedlichen Zwecken und Aufbewahrungsfristen behandelt.
2. Zwei Arten von Daten
| Art | Zweck | Wann erhoben |
|---|
| Buchungsdaten | Erbringung des Fast-Track-Services, Gutscheine, Support, Erstattungen | Wenn Sie buchen oder uns kontaktieren |
| Website-Analysen | Verstehen, wie Seiten genutzt werden (optionale Sitzungsaufzeichnung und Nutzungsereignisse) | Nur nach Zustimmung im Analyse-Einwilligungsbanner |
Diese Datenströme werden nicht in derselben Datenbank gespeichert. Ein Buchungsdatensatz wird standardmäßig nicht mit Analyse-Aufzeichnungen zusammengeführt; wenn wir eine abgeschlossene Buchung mit einer Browsing-Sitzung verknüpfen, verwenden wir undurchsichtige Kennungen aus dem Checkout, keine Passnummern in der Analyse-Speicherung.
3. Buchungsdaten
Bei einer Buchung verarbeiten wir personenbezogene Daten, die zur Erbringung des Services erforderlich sind, darunter:
- Kontaktdaten, Fluginformationen und Passagiernamen
- Passdaten (verschlüsselte Passnummern, Passfotos) zur Übergabe an den Operator
- Zahlungsreferenzen (Blockchain-Transaktions-Hash, Wallet-Adresse, Beträge)
Wir teilen nur die minimal erforderlichen Angaben mit unserem geprüften Flughafenpartner, um den Service zu erbringen. Wir verkaufen oder vermieten Buchungsdaten nicht.
Aufbewahrung von Pass und Dokumenten
Passbezogene Daten werden nicht unbegrenzt aufbewahrt. Die Löschung erfolgt automatisch und ist dokumentiert:
- Passbildseiten, Bordkarten und TDAC-Bestätigungen werden 30 Tage nach Ihrem geplanten Flugdatum automatisch gelöscht (nicht unmittelbar nach dem Service — wir benötigen Dokumente bis zum Reisedatum und ein kurzes Zeitfenster danach für den operativen Support).
- Verschlüsselte Passnummern in unserer Datenbank werden zum gleichen Zeitpunkt gelöscht.
- Ein automatisierter täglicher Job entfernt Speicherobjekte, löscht zugehörige Datenbankfelder und markiert die Buchung als bereinigt.
- Buchungskontaktdaten, Fluginformationen und Zahlungsreferenzen können bis zu 12 Monate für Support und Streitbeilegung aufbewahrt und dann anonymisiert werden. Frühere Löschung können Sie über Kontakt anfordern.
Speicherung und Zugriffskontrollen
- Verschlüsselung im Ruhezustand: Passnummern werden vor der Speicherung mit AES-256-GCM (eindeutiger IV pro Datensatz) verschlüsselt. Dokumentbilder werden in privatem S3-kompatiblem Objektspeicher mit anbieterseitiger Verschlüsselung im Ruhezustand gehalten.
- Zugriff auf autorisiertes Personal beschränkt: vollständige Passbilder und entschlüsselte Passnummern sind nur authentifizierten FastTrack-Admin-Benutzern mit standortbezogenen Berechtigungen zugänglich — nicht der Öffentlichkeit oder anonymen API-Aufrufen.
- Zugriffsprotokollierung: jede Admin-Ansicht eines Passbildes oder einer entschlüsselten Passnummer wird (Zeitstempel, Admin-Identität, IP-Adresse) in einem Audit-Log erfasst.
- Zeitlich begrenzte URLs: Dokument-Uploads und Admin-Abruf nutzen kurzlebige presigned URLs; Bilder werden nicht über dauerhafte öffentliche Links bereitgestellt.
- Drittanbieter-Infrastruktur: wir nutzen etablierte Cloud-Anbieter für Anwendungs-Hosting, PostgreSQL-Datenbanken, verschlüsselten Objektspeicher und transaktionale E-Mail (siehe Abschnitt 6). Flughafenpartner erhalten nur die minimal erforderlichen operativen Angaben.
- Zahlungen: Kartendaten werden in von PayPal gehosteten Feldern oder an der von Stripe gehosteten Kasse eingegeben; Unsere Server erhalten niemals Kartennummern oder CVV-Codes. Wir speichern nur Anbieter-Auftrags-IDs, Erfassungs-/Abrechnungsmetadaten und Abgleichsreferenzen.
- Staff MFA: Operations-Administratorkonten, die Passdaten entschlüsseln können, können eine TOTP-basierte Multi-Faktor-Authentifizierung ermöglichen.
- Dokument-OCR: Reisepass, Bordkarte und TDAC Bilder werden nur an Mistral AI (bezahlt API) gesendet, um Buchungsfelder zu extrahieren. Wir verwenden diese Daten nicht zum Trainieren von KI-Modellen; Das kostenpflichtige API von Mistral verwendet keine API-Eingaben oder -Ausgaben für das Modelltraining.
Vollständige rechtliche Details: Datenschutzerklärung.
4. Website-Analysen (FastTrack Analytics)
Wenn Sie Analysen im Einwilligungsbanner akzeptieren, nutzen wir first-party FastTrack Analytics — von uns betriebene Software — um Nutzungsereignisse und optionale Sitzungsaufzeichnungen auf dieser Website zu erfassen. Wenn Sie ablehnen, aktivieren wir keine Analyse-Erfassung oder Sitzungsaufzeichnung für Ihre Browser-Sitzung.
- Keine Drittanbieter-Sitzungsaufzeichnung (z. B. Microsoft Clarity oder ähnliche Marketing-Analyse-Tools)
- Einwilligung zuerst: Analysen laufen nur nach Ihrer ausdrücklichen Wahl im Banner
- Getrennte Speicherung: Analyse-Ereignisse und Aufzeichnungs-Chunks liegen in einer eigenen Analyse-Datenbank und Objektspeicherung, nicht in unserer Buchungsdatenbank
- Aufbewahrungsgrenzen: Nutzungsereignisse bis zu 90 Tage; Sitzungsaufzeichnungen bis zu 30 Tage, danach automatische Löschung
- Löschung: Auf Anfrage können wir Analysedaten zu einer Besucherkennung löschen (nach Prüfung der Anfrage)
Analysen können Seitenpfade, Klicks und eine maskierte Wiedergabe der Seitenstruktur erfassen. Wir konfigurieren Maskierung sensibler Felder in Aufzeichnungen, wo zutreffend. Geben Sie keine Pass- oder Zahlungsdaten in Freitextfelder auf Marketingseiten ein.
5. Was wir nicht tun
- Verkauf oder Vermietung Ihrer personenbezogenen Daten an Datenhändler oder Werbetreibende
- Einsatz von Drittanbieter-Ad-Tech-Pixeln für On-Site-Sitzungsaufzeichnung auf dieser Buchungsseite
- Analyse-Einwilligung als Voraussetzung für eine Buchung — Analysen sind optional
- Speicherung von Passnummern in unserer Analyse-Produktdatenbank
- Verwendung Ihrer Reisedokumente oder extrahierten Felder zum Trainieren von KI-Modellen
6. Infrastruktur
Unsere Systeme laufen bei etablierten Cloud-Anbietern unter unserer Kontrolle (Hosting, Datenbanken, verschlüsselter Objektspeicher). Daten können in Regionen verarbeitet werden, in denen diese Anbieter Rechenzentren betreiben. Wir wählen Unterauftragsverarbeiter für Zuverlässigkeit und Sicherheit; aktuelle Kategorien: Web-Hosting und CDN, Anwendungs- und Datenbank-Hosting, verschlüsselter Blob-Speicher und E-Mail-Versand für Transaktionsnachrichten.
Dokument-OCR (Mistral AI): hochgeladene Reisepässe, Bordkarten und TDAC Bilder werden ausschließlich zum Extrahieren von Buchungsfeldern an die kostenpflichtigen API von Mistral gesendet. Wir verwenden diese Daten nicht zum Trainieren von KI-Modellen und der kostenpflichtige API von Mistral verwendet keine Ein- oder Ausgänge von API für das Modelltraining.
Diese Seite beschreibt Architekturentscheidungen und Standardwerte. Sie ersetzt nicht die Datenschutzerklärung zu Rechtsgrundlagen, internationalen Übermittlungen oder formellen Betroffenenanfragen.
7. Ihre Wahlmöglichkeiten
- Analysen ablehnen im Einwilligungsbanner — für diese Wahl werden keine Nutzungsaufzeichnungen oder Analyse-Ereignisse erfasst
- Meinung ändern durch Löschen der Website-Daten für diese Domain; das Banner erscheint beim nächsten Besuch erneut
- Auskunft, Berichtigung oder Löschung von Buchungsdaten über Kontakt; wir antworten innerhalb von 30 Tagen, soweit geltendes Recht es vorsieht
- Analyse-Löschung: kontaktieren Sie uns mit Angaben aus Ihrer Anfrage; wir löschen Analyse-Besucherdaten, sobald wir die Anfrage verifizieren können