aBed4.me
Rechtliches

Datenschutzerklärung

Zuletzt aktualisiert am 30. April 2026 · Version 0.4 (Vorab-Entwurf)

Entwurf — ausstehende PDPA- und DSGVO-Prüfung

Dieses Dokument wird von unserem Datenschutzbeauftragten nach einer formellen Prüfung anhand des thailändischen PDPA und der EU-DSGVO ratifiziert. Das hier beschriebene Datenverhalten entspricht dem, was die Plattform heute tatsächlich tut, aber genaue Aufbewahrungsfristen und Nachweise der Unterauftragsverarbeiter können vor dem Launch noch verschärft werden.

1.

Was wir erfassen

Wir erfassen nur die Daten, die wir brauchen, um die Plattform sicher zu betreiben und Geld korrekt zu leiten. Die Kategorien sind:

  • Kontodaten. E-Mail, Passwort-Hash, Anzeigename, optionale Telefonnummer, optionale Sprachpräferenz, dein eindeutiger referral_code und deine Rollen-Flags (Gast / Gastgeber / Agent / Referrer).
  • Buchungsdaten. Reservierungen, die du vornimmst oder erhältst, die beteiligten Inserate, Daten, Gästezahlen, Positionssummen, Foundation-Zuordnung und Affiliate-Zuordnung.
  • Zahlungsdaten über Stripe. Wir speichern keine Kartennummern. Stripe verwahrt die Zahlungsmittel; wir behalten tokenisierte Referenzen und die Stripe-Connect-Konto-ID für Gastgeber und Affiliates mit KYC.
  • Standortdaten. Die geografischen Koordinaten der Inserate (verwendet, um zu bestimmen, welche Foundation den 2%-Community-Anteil erhält). Wir verfolgen den Gerätestandort von Gästen nicht im Hintergrund.
  • Browser-Fingerprint. Ein grobes, nicht personenbezogenes Signal, das unsere Betrugserkennung nutzt, um Affiliate-Selbstempfehlungen und koordinierten Mehrfachkonten-Missbrauch zu erkennen. Wird beim Löschen der Cookies zurückgesetzt.
  • Kommunikation. Nachrichten, die du über den plattforminternen Posteingang sendest, Support-Tickets und Bewertungstexte — gespeichert für die Lebensdauer des Kontos und zur Nachweisbarkeit bei Streitfällen.
2.

Wie wir sie verwenden

Wir verwenden deine Daten für drei Zweckkategorien:

  • Den Dienst bereitstellen. Gäste mit Inseraten zusammenbringen, Zahlungen abwickeln, Auszahlungen leiten, Suche und Entdeckung betreiben, plattforminternes Messaging bereitstellen, Steuer-Exporte erzeugen.
  • Provisionen zuordnen. Nachverfolgen, welcher Referrer welchen Nutzer gebracht hat, welcher Agent welchen Gastgeber aufgenommen hat, und das vierteilige Provisions-Ledger zum Buchungszeitpunkt schreiben. Das ist Kernverhalten der Plattform und wird in Klausel 6 näher erläutert.
  • Betrug verhindern. Koordiniertes Mehrfachkonten-Farming, gefälschte Empfehlungen, Zahlungsbetrug und Inserats-Identitätsdiebstahl erkennen. Browser-Fingerprint und Verhaltenssignale sind hier die wichtigsten Eingaben.

Wir verkaufen deine Daten nicht. Wir geben sie nicht an Drittanbieter-Werbetreibende weiter. Wir betreiben kein verhaltensbasiertes Targeting auf Grundlage deiner Plattformaktivität.

3.

Wie wir sie speichern

Die Primärdaten liegen in der Singapur-Region von Supabase (ap-southeast-1). Singapur wurde wegen seiner Nähe zur PDPA-Jurisdiktion Thailands gewählt und um die Latenz für südostasiatische Nutzer niedrig zu halten. Kopien von Daten EU-ansässiger Personen können in eine EU-Region gespiegelt werden, wenn wir dort skalieren — diese Änderung löst vor der Einführung eine versionierte Überarbeitung dieser Richtlinie aus.

Alle Daten sind im Ruhezustand mit AES-256 (Supabase-Standard) und bei der Übertragung über TLS 1.3 verschlüsselt. Der Datenbankzugriff wird durch Row-Level-Security (RLS) durchgesetzt — jede Abfrage trägt die Identität des anfragenden Nutzers, und die Datenbank selbst weist jeden Lese- oder Schreibvorgang ab, der die Mandantentrennung verletzt. Technisches Personal kann Nutzerdaten nicht ad hoc abfragen; der Produktionszugriff ist durch Audit-Logs und Break-Glass-Genehmigung abgesichert.

Backups laufen nächtlich mit 30-tägiger Aufbewahrung. Weich gelöschte Konten (siehe Klausel 8) werden nach dem Löschdatum aus neuen Backup-Snapshots ausgeschlossen.

4.

Unterauftragsverarbeiter

Wir setzen auf eine kleine Gruppe geprüfter Unterauftragsverarbeiter. Jeder ist per Auftragsverarbeitungsvertrag (AVV) gebunden, der ihn auf DSGVO- und PDPA-Standards verpflichtet.

  • Stripe — Zahlungsabwicklung, Connect-Auszahlungen an Gastgeber und Affiliates, KYC. Kartendaten und Bankverbindungen liegen vollständig bei Stripe.
  • Mapbox — interaktive Karten und Geokodierung für Inserate. Inserats-Koordinaten laufen über Mapbox; Viewport-Abfragen von Gästen werden aggregiert.
  • Resend — Zustellung von Transaktions-E-Mails (Bestätigungen, Belege, Passwort-Zurücksetzungen). Arbeitet als SPF/DKIM-ausgerichtetes Mail-Relay.
  • PostHog — Produktanalytik für Feature-Nutzung und Funnel-Messung. Wir pseudonymisieren Nutzerkennungen und deaktivieren Session-Recording auf Seiten, die Zahlungsdaten verarbeiten.
  • Vercel — Frontend-Hosting und Edge-Funktionen. Vercel terminiert TLS und leitet an unsere Supabase-Region in Singapur weiter.

Das Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters löst eine versionierte Überarbeitung dieser Richtlinie aus sowie eine E-Mail-Benachrichtigung an alle betroffenen Nutzer mindestens 30 Tage, bevor die Änderung wirksam wird.

5.

Cookies und Einwilligung

Derzeit setzen wir nur das Minimum an Cookies, das für den Betrieb der Plattform erforderlich ist: ein Authentifizierungs-Sitzungscookie, das Supabase Auth bei der Registrierung oder Anmeldung ausstellt, ein CSRF-Schutztoken und ein Cookie für die Theme-Präferenz. Keines davon wird für Werbung verwendet.

Ein vollständiges Cookie-Einwilligungsbanner kommt in P6 (unserer letzten Phase vor dem Launch) und deckt Analytik-Opt-in, Marketing-Cookie-Opt-in (derzeit keine gesetzt) und ein kategoriebasiertes Einwilligungsprotokoll ab. Bis dahin sind die einzigen optionalen Cookies die von PostHog, die wir im datenschutzfreundlichen Modus betreiben (keine IP-Erfassung, kein Session-Recording auf sensiblen Seiten).

6.

Datenflüsse des Affiliate-Programms

Dein eindeutiger referral_code, die Kette der Nutzer, die sich über deinen Link registriert haben, und der dir zugeordnete kumulierte Provisionssaldo werden für die Lebensdauer deines Kontos als Teil der Kernfunktionalität der Plattform verarbeitet.

Diese Verarbeitung kann nicht separat abgewählt werden — die lebenslange Provisionsmechanik ist das Produkt. Wenn du dies mit deinen Datenschutzpräferenzen für unvereinbar hältst, ist das angemessene Mittel, dein Konto zu löschen (Klausel 8). Bei der Kontolöschung wird dein referral_code stillgelegt, deine nachgelagerten Zuordnungen werden gelöst (ihre Konten bestehen weiter; der Plattform-Anteil von 1% oder 2%, der an dich geflossen wäre, geht stattdessen an die Foundation), und deine historischen Provisionsdatensätze werden anonymisiert, aber zur buchhalterischen Integrität aufbewahrt.

Wir geben Affiliate-Zuordnungsdaten nicht außerhalb der Plattform weiter. Andere Nutzer können nicht sehen, wer wen geworben hat; ein Affiliate sieht nur Zahlen und Summen im eigenen Dashboard.

7.

Deine Rechte

Sowohl nach der EU-DSGVO als auch nach dem thailändischen PDPA hast du die folgenden Rechte in Bezug auf deine Daten:

  • Auskunft. Eine Kopie aller Daten anfordern, die wir über dich speichern, in einem maschinenlesbaren Format.
  • Berichtigung. Unrichtige oder unvollständige Daten, die wir speichern, korrigieren.
  • Löschung (Recht auf Vergessenwerden). Die Löschung deines Kontos und deiner personenbezogenen Daten verlangen, vorbehaltlich der unten erläuterten Aufbewahrungspflichten.
  • Datenübertragbarkeit. Deine Daten in einem strukturierten, gängigen Format erhalten und, soweit technisch machbar, an einen anderen Dienst übertragen lassen.
  • Widerspruch. Bestimmten Verarbeitungstätigkeiten widersprechen, einschließlich des sehr begrenzten Profilings, das wir zur Betrugserkennung betreiben.
  • Einwilligung widerrufen. Wo die Verarbeitung auf Einwilligung beruht (Analytik, optionales Marketing nach Einführung), kannst du sie jederzeit widerrufen, ohne die Rechtmäßigkeit der vorherigen Verarbeitung zu berühren.

Manche Aufbewahrung ist verpflichtend: Finanztransaktionsdatensätze (Buchungen, Auszahlungen, Provisionszeilen) werden für die nach thailändischem Buchhaltungsrecht und von den Steuerbehörden deiner Jurisdiktion vorgeschriebene Dauer aufbewahrt (typischerweise 5–10 Jahre). Nach diesem Zeitraum anonymisieren wir, statt zu löschen.

8.

Wie du deine Rechte ausübst

Die meisten Rechte sind per Selbstbedienung in deinen Kontoeinstellungen verfügbar:

  • Weiche Löschung. Gehe zu /account und nutze „Mein Konto löschen“. Das setzt sofort ein Löschkennzeichen, entfernt dein Profil aus Suche und Entdeckung und deaktiviert die Anmeldung. Aktive Reservierungen laufen aus — sowohl als Gast (deine künftigen Aufenthalte) als auch als Gastgeber (deine künftigen eingehenden Buchungen) —, um bestehende Verträge zu erfüllen.
  • Endgültige Löschung. 30 Tage nach der weichen Löschung entfernt ein nächtlicher Cron deine personenbezogenen Daten (E-Mail, Name, Telefon, Nachrichteninhalte). Buchungs- und Zahlungs-Ledger-Zeilen werden anonymisiert: die user_id wird durch einen stabilen Hash ersetzt, damit der finanzielle Abgleich weiterhin funktioniert, aber keine personenbezogenen Daten verbleiben.
  • Auskunft / Übertragbarkeit. Anfrage über privacy@abed4.me mit deiner Konto-E-Mail; wir liefern innerhalb von 30 Tagen einen JSON-Export.
  • Berichtigung. Die meisten Felder sind unter /profile bearbeitbar. Für alles, was in der Oberfläche nicht bearbeitbar ist, schreibe an privacy@abed4.me.

Wenn du mit der Bearbeitung einer Anfrage unzufrieden bist, kannst du eine Beschwerde bei der thailändischen PDPC, deiner lokalen EU-Aufsichtsbehörde oder dem britischen ICO einreichen.

9.

Kontakt & Datenschutzbeauftragter

Bei jeder datenschutzbezogenen Frage ist die richtige Adresse privacy@abed4.me. Der Posteingang wird von unserem Datenschutzbeauftragten Mo–Fr nach Bangkok-Zeit betreut, mit einer angestrebten Antwortzeit von einem Werktag.

Postanschrift (juristische Person): aBed4.me Inc, eingetragene Adresse wird bei der Firmengründung bestätigt. Bis dahin sollten postalische Anfragen zu Händen unseres Bangkoker Rechtsbeistands gesendet werden — die Adresse ist unter privacy@abed4.me erhältlich.

Unser benannter Datenschutzbeauftragter ist unter derselben Adresse mit dem Betreff-Präfix [DPO] erreichbar.

Suchst du die rechtlichen Nutzungsbedingungen der Plattform?Nutzungsbedingungen