Datenschutz
Informationen nach Art. 13 der Verordnung (EU) 2016/679 (DSGVO) über die Verarbeitung personenbezogener Daten im Rahmen der Online-Buchung.
Verantwortlicher
Verantwortlich für die Verarbeitung Ihrer personenbezogenen Daten ist Hotel Kastellatz d. Thöni Michael, Prämajur 51, 39024 Mals (BZ), Italien. Die vollständigen Kontaktdaten finden Sie im Impressum.
Einen Datenschutzbeauftragten haben wir nicht bestellt; dazu sind wir nach Art. 37 DSGVO nicht verpflichtet. Für alle Anliegen zum Datenschutz erreichen Sie uns unter den im Impressum genannten Kontaktdaten.
Welche Daten wir verarbeiten und wozu
Buchung und Anfrage. Anrede und Name, E-Mail-Adresse, Telefonnummer, An- und Abreisedatum, Zahl der Reisenden und Alter mitreisender Kinder, mitreisende Hunde, Zimmerwunsch sowie Ihre Nachricht an uns. Diese Daten brauchen wir, um Ihre Anfrage zu beantworten und den Beherbergungsvertrag zu schließen und zu erfüllen — Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Zahlung. Betrag, Zeitpunkt, Zahlungsstatus und eine Zahlungsreferenz. Ihre Kartendaten sehen wir nie — sie werden ausschließlich von unserem Zahlungsdienstleister verarbeitet (Art. 6 Abs. 1 lit. b DSGVO).
Nachrichten und Bestätigungen. Um Ihnen Eingangsbestätigung, Buchungsbestätigung, Zahlungslink und Erinnerungen zu senden, verarbeiten wir Ihre E-Mail-Adresse und Telefonnummer (Art. 6 Abs. 1 lit. b DSGVO).
Digitaler Assistent (Chat). Wenn Sie den Chat nutzen, verarbeiten wir Ihre Nachrichten, um Ihre Fragen zu beantworten. Der Chat überträgt erst mit dem Absenden Ihrer ersten Nachricht Daten; darin liegt Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Bitte geben Sie im Chat keine besonderen Kategorien personenbezogener Daten ein, etwa Gesundheitsangaben.
Gesetzliche Meldepflichten. Als Beherbergungsbetrieb sind wir verpflichtet, die Daten unserer Gäste an die Behörden zu melden (Personenmeldung an die Questura über „Alloggiati Web“ nach Art. 109 TULPS, statistische Meldungen sowie die Erhebung und Abführung der Gemeinde-Aufenthaltsabgabe). Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.
Rechnungen und Buchhaltung. Rechnungs- und Zahlungsdaten verarbeiten wir zur Erfüllung steuer- und handelsrechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO).
Betrieb und Sicherheit der Website. Beim Aufruf werden IP-Adresse, Datum und Uhrzeit, angeforderte Seite, Browsertyp und Betriebssystem in Server-Protokollen gespeichert. Das dient der technischen Sicherheit und Stabilität (Art. 6 Abs. 1 lit. f DSGVO); unser berechtigtes Interesse besteht am störungsfreien und missbrauchssicheren Betrieb.
Automatisierte Prüfung Ihrer Anfrage — und wo ein Mensch entscheidet
Ob ein Aufenthalt sofort buchbar ist, prüft unser System automatisch: Es gleicht Ihren Wunschzeitraum mit der Verfügbarkeit und mit unseren Aufenthaltsregeln ab — etwa damit ganze Ferienwochen nicht durch kurze Aufenthalte zerteilt werden.
Führt diese Prüfung nicht zu einer Sofortbuchung, entsteht eine Anfrage, über die die Familie Thöni persönlich entscheidet. Es findet also keine ausschließlich automatisierte Entscheidung im Sinne des Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet. Sie können jederzeit anrufen und mit uns sprechen.
An wen wir Daten weitergeben
Wir geben Ihre Daten nur weiter, soweit das zur Erfüllung des Vertrags, aufgrund gesetzlicher Pflicht oder auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO erforderlich ist. Ein Verkauf von Daten findet nicht statt.
Blue Hospitality — Betrieb dieses Buchungsportals und des zugehörigen Verwaltungssystems, als Auftragsverarbeiter nach Art. 28 DSGVO.
Hetzner Online GmbH, Gunzenhausen (Deutschland) — Hosting und Serverbetrieb innerhalb der EU.
Stripe Payments Europe, Ltd., Dublin (Irland) — Abwicklung der Kartenzahlung. Stripe ist für die Zahlungsdaten eigenständig verantwortlich; es gilt zusätzlich die Datenschutzerklärung von Stripe.
Resend — Versand unserer E-Mails; die Zustellung erfolgt über die europäische Region des Anbieters.
ASA Hotelsoftware — unser hauseigenes Hotelprogramm, in das bestätigte Buchungen übernommen werden.
xAI (USA) — Sprachmodell hinter dem digitalen Assistenten. Nutzen Sie den Chat, werden Ihre Chat-Nachrichten in die Vereinigten Staaten übermittelt. Grundlage sind die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO. Wenn Sie das nicht möchten, nutzen Sie bitte Telefon oder E-Mail — der Chat ist für eine Buchung nie erforderlich.
Darüber hinaus geben wir Daten an Behörden weiter, soweit wir dazu gesetzlich verpflichtet sind, sowie an unseren Steuerberater und gegebenenfalls an Banken zur Zahlungsabwicklung.
Wie lange wir Daten speichern
Anfragen, die zu keiner Buchung führen: bis zu zwölf Monate, damit wir bei einer erneuten Anfrage an den Vorgang anknüpfen können.
Buchungs- und Gästedaten: für die Dauer des Aufenthalts und danach, soweit steuer- und handelsrechtliche Aufbewahrungspflichten bestehen — in Italien regelmäßig zehn Jahre (Art. 2220 Codice Civile).
Behördliche Meldungen: nach den jeweils dafür geltenden gesetzlichen Fristen.
Server-Protokolle: wenige Tage, danach automatische Löschung.
Chat-Verläufe: längstens 90 Tage, danach automatische Löschung.
Cookies und lokale Speicherung
Dieses Portal setzt keine Analyse-, Tracking- oder Werbe-Cookies. Es gibt kein Google Analytics, keinen Tag-Manager, keine Werbe-Pixel und keine Social-Media-Plugins.
Technisch notwendig und ohne Einwilligung zulässig sind: die Speicherung Ihrer Sprachwahl und Ihres Buchungsfortschritts im lokalen Speicher Ihres Browsers (damit Ihre Eingaben beim Zurückblättern nicht verloren gehen), sowie die von Stripe gesetzten Cookies, sobald das Zahlungsfeld geladen wird — sie dienen der Betrugsprävention und sind für eine sichere Zahlung erforderlich.
Sie können den lokalen Speicher jederzeit über die Einstellungen Ihres Browsers löschen.
Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht, einer Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen (Art. 21 DSGVO).
Haben Sie eine Einwilligung erteilt, können Sie sie jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Bitte richten Sie Ihr Anliegen formlos an die im Impressum genannte E-Mail-Adresse. Wir antworten unverzüglich, spätestens innerhalb eines Monats.
Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu — in Italien beim Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma (garanteprivacy.it).
Pflicht zur Bereitstellung
Die Angaben, die im Buchungsformular als erforderlich gekennzeichnet sind, brauchen wir, um den Vertrag zu schließen und zu erfüllen. Ohne sie können wir keine Buchung annehmen. Alle übrigen Angaben sind freiwillig.
Stand: 4.8.2026