Erfahren Sie, wie FastTrack BKK Buchungs- und Passfotos erhebt, verschlüsselt und speichert, Aufbewahrungsfristen und wie Sie Ihre Datenschutzrechte wahrnehmen.
Wenn Sie eine Buchung vornehmen, erheben wir:
Ihre Daten werden ausschließlich verwendet, um:
Passbildseiten, Bordkarten und TDAC-Bestätigungen sowie verschlüsselte Passnummern werden 30 Tage nach Ihrem geplanten Flugdatum automatisch gelöscht. Dies geschieht nicht unmittelbar am Servicetag — wir bewahren Dokumente bis zum Reisedatum und ein kurzes Zeitfenster danach für den operativen Support auf und entfernen sie dann ohne manuelles Eingreifen.
Der automatisierte Löschvorgang:
Buchungsdatensätze (Name, Kontakt, Flug, Zahlungsreferenzen) werden bis zu 12 Monate für Support und Streitbeilegung aufbewahrt und dann anonymisiert. Sie können eine frühere Löschung über Kontakt anfordern; verifizierte Anfragen bearbeiten wir innerhalb von 30 Tagen, soweit geltendes Recht dies erlaubt.
PayPal-, Stripe-, Banküberweisungs- und Kryptowährungs-Zahlungsreferenzen werden bis zu 12 Monate zusammen mit den Buchungsunterlagen für Support, Buchhaltung und Rückbuchungen oder Streitbeilegung aufbewahrt und anschließend, sofern möglich, anonymisiert. Wir speichern keine Kartennummern oder Sicherheitscodes.
Blockchain-Transaktionsdatensätze werden unbefristet aufbewahrt, da sie öffentlich in der Chain verfügbar sind und als Zahlungsnachweis dienen.
Verschlüsselung im Ruhezustand: Passnummern werden vor der Speicherung in unserer Datenbank mit AES-256-GCM und einem eindeutigen IV pro Eintrag verschlüsselt. Dokumentbilder werden in privatem S3-kompatiblem Objektspeicher mit anbieterseitiger Verschlüsselung im Ruhezustand gespeichert.
Zugriffskontrollen: Entschlüsselung von Passnummern und Anzeige von Passbildern ist auf authentifizierte FastTrack-Admin-Benutzer mit standortbezogenen Berechtigungen beschränkt. Flughafenpartner erhalten nur die minimal erforderlichen operativen Angaben — keinen dauerhaften Zugriff auf unseren Dokumentenspeicher.
Zugriffsprotokollierung: jede Admin-Ansicht einer entschlüsselten Passnummer oder eines Passbildes wird in einem Audit-Log erfasst (Zeitstempel, Admin-Identität, IP-Adresse).
Übertragungssicherheit: Dokument-Uploads und Admin-Abruf nutzen kurzlebige presigned URLs. Bilder werden nicht über dauerhafte öffentliche Links bereitgestellt.
Zahlungssicherheit: Für die Karteneingabe werden von PayPal gehostete Felder oder von Stripe gehosteter Checkout auf der Domain des Anbieters verwendet. Karteninhaberdaten werden von PayPal und Stripe im Rahmen ihrer PCI DSS-Programme verarbeitet; Unsere Systeme empfangen nur Token, Auftragskennungen und Abwicklungsergebnisse.
Mitarbeiterzugriff: Operations-Administratorkonten, die Passdaten anzeigen können, unterstützen die zeitbasierte Multi-Faktor-Authentifizierung mit Einmalpasswort (TOTP).
Cloud-Infrastruktur: unsere Anwendung, Datenbank, verschlüsselter Objektspeicher und transaktionale E-Mail laufen bei etablierten Cloud-Anbietern unter unserer Kontrolle. Kategorien von Unterauftragsverarbeitern finden Sie auf unserer Seite Daten & Datenschutz.
Wenn Sie Analysen auf unserer Website akzeptieren, nutzen wir unseren first-party FastTrack-Analytics-Dienst, um zu verstehen, wie Seiten genutzt werden (z. B. Sitzungsaufzeichnung und Nutzungsmuster). Analysen laufen erst nach Ihrer Einwilligung über das In-App-Banner; ohne Einwilligung erheben wir keine Nutzungsdaten oder Sitzungsaufzeichnungen auf Ihrem Gerät. Daten werden unter unserer Kontrolle verarbeitet und in dieser Richtlinie beschrieben. Architektur, Aufbewahrungsstandards und was wir mit Analysen nicht tun, finden Sie auf unserer Seite Daten & Datenschutz.
Wir teilen die minimal erforderlichen Informationen mit unserem Flughafenpartner-Operator, um den Fast-Track-Service zu erbringen. Wir verkaufen, vermieten oder teilen Ihre personenbezogenen Daten nicht mit anderen Dritten.
Dokument-OCR (Mistral AI): Wenn Sie einen Reisepass, eine Bordkarte oder eine TDAC Bestätigung hochladen, senden wir dieses Bild ausschließlich zum Extrahieren der für Ihre Buchung erforderlichen Felder an das kostenpflichtige API von Mistral. Wir verwenden diese Dokumente oder den extrahierten Text nicht zum Trainieren von KI-Modellen, und das kostenpflichtige API von Mistral verwendet keine Ein- oder Ausgaben von API für das Modelltraining. Für andere Zwecke senden wir keine Dokumente an Mistral.
Sie können jederzeit Zugang zu, Berichtigung oder Löschung Ihrer personenbezogenen Daten anfordern, indem Sie uns kontaktieren. Löschanträge werden innerhalb von 30 Tagen bearbeitet, vorbehaltlich gesetzlicher Aufbewahrungspflichten.