Enchanting Travels

level of protection for the personal data we process. The anonymous data of .... information about the logic involved, as well as the significance and envisaged.
283KB taille 1 téléchargements 359 vues
Enchanting Travels - Datenschutzerklärung (Stand 15. Juli 2019) Wir freuen uns sehr über Ihr Interesse an unserem Unternehmen. Datenschutz hat einen besonders hohen Stellenwert für die Geschäftsleitung der Enchanting Travels AG. Eine Nutzung der Internetseiten der Enchanting Travels AG ist grundsätzlich ohne jede Angabe personenbezogener Daten möglich. Sofern eine betroffene Person besondere Services unseres Unternehmens über unsere Internetseite in Anspruch nehmen möchte, könnte jedoch eine Verarbeitung personenbezogener Daten erforderlich werden. Ist die Verarbeitung personenbezogener Daten erforderlich und besteht für eine solche Verarbeitung keine gesetzliche Grundlage, holen wir generell eine Einwilligung der betroffenen Person ein. Die Verarbeitung personenbezogener Daten, beispielsweise des Namens, der Anschrift, E-Mail-Adresse oder Telefonnummer einer betroffenen Person, erfolgt stets im Einklang mit der Datenschutz-Grundverordnung und in Übereinstimmung mit den für die Enchanting Travels AG geltenden landesspezifischen Datenschutzbestimmungen. Mittels dieser Datenschutzerklärung möchte unser Unternehmen die Öffentlichkeit über Art, Umfang und Zweck der von uns erhobenen, genutzten und verarbeiteten personenbezogenen Daten informieren. Ferner werden betroffene Personen mittels dieser Datenschutzerklärung über die ihnen zustehenden Rechte aufgeklärt. Die Enchanting Travels AG hat als für die Verarbeitung Verantwortlicher zahlreiche technische und organisatorische Maßnahmen umgesetzt, um einen möglichst lückenlosen Schutz der über diese Internetseite verarbeiteten personenbezogenen Daten sicherzustellen. Dennoch können Internetbasierte Datenübertragungen grundsätzlich Sicherheitslücken aufweisen, sodass ein absoluter Schutz nicht gewährleistet werden kann. Aus diesem Grund steht es jeder betroffenen Person frei, personenbezogene Daten auch auf alternativen Wegen, beispielsweise telefonisch, an uns zu übermitteln. 1. Begriffsbestimmungen Die Datenschutzerklärung der Enchanting Travels AG beruht auf den Begrifflichkeiten, die durch den Europäischen Richtlinien- und Verordnungsgeber beim Erlass der Datenschutz-Grundverordnung (DS-GVO) verwendet wurden. Unsere Datenschutzerklärung soll sowohl für die Öffentlichkeit als auch für unsere Kunden und Geschäftspartner einfach lesbar und verständlich sein. Um dies zu gewährleisten, möchten wir vorab die verwendeten Begrifflichkeiten erläutern. Wir verwenden in dieser Datenschutzerklärung unter anderem die folgenden Begriffe: ●

a)

personenbezogene Daten

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (im Folgenden „betroffene Person“) beziehen. Als identifizierbar wird eine natürliche Person angesehen, die direkt oder indirekt, insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online-Kennung oder zu einem oder mehreren besonderen Merkmalen, die Ausdruck der physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität dieser natürlichen Person sind, identifiziert werden kann.



b) betroffene Person

Betroffene Person ist jede identifizierte oder identifizierbare natürliche Person, deren personenbezogene Daten von dem für die Verarbeitung Verantwortlichen verarbeitet werden. ●

c)

Verarbeitung

Verarbeitung ist jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personenbezogenen Daten wie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, den Abgleich oder die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung. ●

d) Einschränkung der Verarbeitung

Einschränkung der Verarbeitung ist die Markierung gespeicherter personenbezogener Daten mit dem Ziel, ihre künftige Verarbeitung einzuschränken. ●

e)

Profiling

Profiling ist jede Art der automatisierten Verarbeitung personenbezogener Daten, die darin besteht, dass diese personenbezogenen Daten verwendet werden, um bestimmte persönliche Aspekte, die sich auf eine natürliche Person beziehen, zu bewerten, insbesondere, um Aspekte bezüglich Arbeitsleistung, wirtschaftlicher Lage, Gesundheit, persönlicher Vorlieben, Interessen, Zuverlässigkeit, Verhalten, Aufenthaltsort oder Ortswechsel dieser natürlichen Person zu analysieren oder vorherzusagen. ●

f)

Pseudonymisierung

Pseudonymisierung ist die Verarbeitung personenbezogener Daten in einer Weise, auf welche die personenbezogenen Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und technischen und organisatorischen Maßnahmen unterliegen, die gewährleisten, dass die personenbezogenen Daten nicht einer identifizierten oder identifizierbaren natürlichen Person zugewiesen werden. ●

g)

Verantwortlicher oder für die Verarbeitung Verantwortlicher

Verantwortlicher oder für die Verarbeitung Verantwortlicher ist die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet. Sind die Zwecke und Mittel dieser Verarbeitung durch das Unionsrecht oder das Recht der Mitgliedstaaten vorgegeben, so kann der Verantwortliche

beziehungsweise können die bestimmten Kriterien seiner Benennung nach dem Unionsrecht oder dem Recht der Mitgliedstaaten vorgesehen werden. ●

h) Auftragsverarbeiter

Auftragsverarbeiter ist eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. ●

i)

Empfänger

Empfänger ist eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, der personenbezogene Daten offengelegt werden, unabhängig davon, ob es sich bei ihr um einen Dritten handelt oder nicht. Behörden, die im Rahmen eines bestimmten Untersuchungsauftrags nach dem Unionsrecht oder dem Recht der Mitgliedstaaten möglicherweise personenbezogene Daten erhalten, gelten jedoch nicht als Empfänger. ●

j)

Dritter

Dritter ist eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle außer der betroffenen Person, dem Verantwortlichen, dem Auftragsverarbeiter und den Personen, die unter der unmittelbaren Verantwortung des Verantwortlichen oder des Auftragsverarbeiters befugt sind, die personenbezogenen Daten zu verarbeiten. ●

k) Einwilligung

Einwilligung ist jede von der betroffenen Person freiwillig für den bestimmten Fall in informierter Weise und unmissverständlich abgegebene Willensbekundung in Form einer Erklärung oder einer sonstigen eindeutigen bestätigenden Handlung, mit der die betroffene Person zu verstehen gibt, dass sie mit der Verarbeitung der sie betreffenden personenbezogenen Daten einverstanden ist. 2. Name und Anschrift des für die Verarbeitung Verantwortlichen Verantwortlicher im Sinne der Datenschutz-Grundverordnung, sonstiger in den Mitgliedstaaten der Europäischen Union geltenden Datenschutzgesetze und anderer Bestimmungen mit datenschutzrechtlichem Charakter ist die: Enchanting Travels AG Hohenlindner Straße 11b 85622 Feldkirchen Deutschland Tel.: +49 (0) 89 2302 157-0

E-Mail: [email protected] Website: https://www.enchantingtravels.de 3. Name und Anschrift des Datenschutzbeauftragten Der Datenschutzbeauftragte des für die Verarbeitung Verantwortlichen ist: Heiko Maniero DGD Deutsche Gesellschaft für Datenschutz GmbH Fraunhoferring 3 85238 Petershausen Deutschland Tel.: +49 (0) 8131-77987-0 E-Mail: [email protected] Website: https://dg-datenschutz.de Jede betroffene Person kann sich jederzeit bei allen Fragen und Anregungen zum Datenschutz direkt an unseren Datenschutzbeauftragten wenden. 4. Cookies Die Internetseiten der Enchanting Travels AG verwenden Cookies. Cookies sind Textdateien, welche über einen Internetbrowser auf einem Computersystem abgelegt und gespeichert werden. Zahlreiche Internetseiten und Server verwenden Cookies. Viele Cookies enthalten eine sogenannte Cookie-ID. Eine Cookie-ID ist eine eindeutige Kennung des Cookies. Sie besteht aus einer Zeichenfolge, durch welche Internetseiten und Server dem konkreten Internetbrowser zugeordnet werden können, in dem das Cookie gespeichert wurde. Dies ermöglicht es den besuchten Internetseiten und Servern, den individuellen Browser der betroffenen Person von anderen Internetbrowsern, die andere Cookies enthalten, zu unterscheiden. Ein bestimmter Internetbrowser kann über die eindeutige Cookie-ID wiedererkannt und identifiziert werden. Durch den Einsatz von Cookies kann die Enchanting Travels AG den Nutzern dieser Internetseite nutzerfreundlichere Services bereitstellen, die ohne die Cookie-Setzung nicht möglich wären. Mittels eines Cookies können die Informationen und Angebote auf unserer Internetseite im Sinne des Benutzers optimiert werden. Cookies ermöglichen uns, wie bereits erwähnt, die Benutzer unserer Internetseite wiederzuerkennen. Zweck dieser Wiedererkennung ist es, den Nutzern die Verwendung unserer Internetseite zu erleichtern. Der Benutzer einer Internetseite,

die Cookies verwendet, muss beispielsweise nicht bei jedem Besuch der Internetseite erneut seine Zugangsdaten eingeben, weil dies von der Internetseite und dem auf dem Computersystem des Benutzers abgelegten Cookie übernommen wird. Ein weiteres Beispiel ist das Cookie eines Warenkorbes im Online-Shop. Der Online-Shop merkt sich die Artikel, die ein Kunde in den virtuellen Warenkorb gelegt hat, über ein Cookie. Die betroffene Person kann die Setzung von Cookies durch unsere Internetseite jederzeit mittels einer entsprechenden Einstellung des genutzten Internetbrowsers verhindern und damit der Setzung von Cookies dauerhaft widersprechen. Ferner können bereits gesetzte Cookies jederzeit über einen Internetbrowser oder andere Softwareprogramme gelöscht werden. Dies ist in allen gängigen Internetbrowsern möglich. Deaktiviert die betroffene Person die Setzung von Cookies in dem genutzten Internetbrowser, sind unter Umständen nicht alle Funktionen unserer Internetseite vollumfänglich nutzbar. 5. Erfassung von allgemeinen Daten und Informationen Die Internetseite der Enchanting Travels AG erfasst mit jedem Aufruf der Internetseite durch eine betroffene Person oder ein automatisiertes System eine Reihe von allgemeinen Daten und Informationen. Diese allgemeinen Daten und Informationen werden in den Logfiles des Servers gespeichert. Erfasst werden können die (1) verwendeten Browsertypen und Versionen, (2) das vom zugreifenden System verwendete Betriebssystem, (3) die Internetseite, von welcher ein zugreifendes System auf unsere Internetseite gelangt (sogenannte Referrer), (4) die Unterwebseiten, welche über ein zugreifendes System auf unserer Internetseite angesteuert werden, (5) das Datum und die Uhrzeit eines Zugriffs auf die Internetseite, (6) eine Internet-Protokoll-Adresse (IP-Adresse), (7) der Internet-Service-Provider des zugreifenden Systems und (8) sonstige ähnliche Daten und Informationen, die der Gefahrenabwehr im Falle von Angriffen auf unsere informationstechnologischen Systeme dienen. Bei der Nutzung dieser allgemeinen Daten und Informationen zieht die Enchanting Travels AG keine Rückschlüsse auf die betroffene Person. Diese Informationen werden vielmehr benötigt, um (1) die Inhalte unserer Internetseite korrekt auszuliefern, (2) die Inhalte unserer Internetseite sowie die Werbung für diese zu optimieren, (3) die dauerhafte Funktionsfähigkeit unserer informationstechnologischen Systeme und der Technik unserer Internetseite zu gewährleisten sowie (4) um Strafverfolgungsbehörden im Falle eines Cyberangriffes die zur Strafverfolgung notwendigen Informationen bereitzustellen. Diese anonym erhobenen Daten und Informationen werden durch die Enchanting Travels AG daher einerseits statistisch und ferner mit dem Ziel ausgewertet, den Datenschutz und die Datensicherheit in unserem Unternehmen zu erhöhen, um letztlich ein optimales Schutzniveau für die von uns verarbeiteten personenbezogenen Daten sicherzustellen. Die anonymen Daten der Server-Logfiles werden getrennt von allen durch eine betroffene Person angegebenen personenbezogenen Daten gespeichert. 6. Registrierung auf unserer Internetseite Die betroffene Person hat die Möglichkeit, sich auf der Internetseite des für die Verarbeitung Verantwortlichen unter Angabe von personenbezogenen Daten zu registrieren. Welche personenbezogenen Daten dabei an den für die Verarbeitung Verantwortlichen übermittelt werden, ergibt sich aus der jeweiligen Eingabemaske, die für die Registrierung verwendet wird. Die von der betroffenen Person eingegebenen personenbezogenen Daten werden

ausschließlich für die interne Verwendung bei dem für die Verarbeitung Verantwortlichen und für eigene Zwecke erhoben und gespeichert. Der für die Verarbeitung Verantwortliche kann die Weitergabe an einen oder mehrere Auftragsverarbeiter, beispielsweise einen Paketdienstleister, veranlassen, der die personenbezogenen Daten ebenfalls ausschließlich für eine interne Verwendung, die dem für die Verarbeitung Verantwortlichen zuzurechnen ist, nutzt. Durch eine Registrierung auf der Internetseite des für die Verarbeitung Verantwortlichen wird ferner die vom Internet-Service-Provider (ISP) der betroffenen Person vergebene IP-Adresse, das Datum sowie die Uhrzeit der Registrierung gespeichert. Die Speicherung dieser Daten erfolgt vor dem Hintergrund, dass nur so der Missbrauch unserer Dienste verhindert werden kann, und diese Daten im Bedarfsfall ermöglichen, begangene Straftaten aufzuklären. Insofern ist die Speicherung dieser Daten zur Absicherung des für die Verarbeitung Verantwortlichen erforderlich. Eine Weitergabe dieser Daten an Dritte erfolgt grundsätzlich nicht, sofern keine gesetzliche Pflicht zur Weitergabe besteht oder die Weitergabe der Strafverfolgung dient. Die Registrierung der betroffenen Person unter freiwilliger Angabe personenbezogener Daten dient dem für die Verarbeitung Verantwortlichen dazu, der betroffenen Person Inhalte oder Leistungen anzubieten, die aufgrund der Natur der Sache nur registrierten Benutzern angeboten werden können. Registrierten Personen steht die Möglichkeit frei, die bei der Registrierung angegebenen personenbezogenen Daten jederzeit abzuändern oder vollständig aus dem Datenbestand des für die Verarbeitung Verantwortlichen löschen zu lassen. Der für die Verarbeitung Verantwortliche erteilt jeder betroffenen Person jederzeit auf Anfrage Auskunft darüber, welche personenbezogenen Daten über die betroffene Person gespeichert sind. Ferner berichtigt oder löscht der für die Verarbeitung Verantwortliche personenbezogene Daten auf Wunsch oder Hinweis der betroffenen Person, soweit dem keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Die Gesamtheit der Mitarbeiter des für die Verarbeitung Verantwortlichen stehen der betroffenen Person in diesem Zusammenhang als Ansprechpartner zur Verfügung. 7. Abonnement unseres Newsletters Auf der Internetseite der Enchanting Travels AG wird den Benutzern die Möglichkeit eingeräumt, den Newsletter unseres Unternehmens zu abonnieren. Welche personenbezogenen Daten bei der Bestellung des Newsletters an den für die Verarbeitung Verantwortlichen übermittelt werden, ergibt sich aus der hierzu verwendeten Eingabemaske. Die Enchanting Travels AG informiert ihre Kunden und Geschäftspartner in regelmäßigen Abständen im Wege eines Newsletters über Angebote des Unternehmens. Der Newsletter unseres Unternehmens kann von der betroffenen Person grundsätzlich nur dann empfangen werden, wenn (1) die betroffene Person über eine gültige E-Mail-Adresse verfügt und (2) die betroffene Person sich für den Newsletterversand registriert. An die von einer betroffenen Person erstmalig für den Newsletterversand eingetragene E-Mail-Adresse wird aus rechtlichen Gründen eine Bestätigungsmail im Double-Opt-In-Verfahren versendet. Diese Bestätigungsmail dient der Überprüfung, ob der Inhaber der E-Mail-Adresse als betroffene Person den Empfang des Newsletters autorisiert hat.

Bei der Anmeldung zum Newsletter speichern wir ferner die vom Internet-Service-Provider (ISP) vergebene IP-Adresse des von der betroffenen Person zum Zeitpunkt der Anmeldung verwendeten Computersystems sowie das Datum und die Uhrzeit der Anmeldung. Die Erhebung dieser Daten ist erforderlich, um den(möglichen) Missbrauch der E-Mail-Adresse einer betroffenen Person zu einem späteren Zeitpunkt nachvollziehen zu können und dient deshalb der rechtlichen Absicherung des für die Verarbeitung Verantwortlichen. Die im Rahmen einer Anmeldung zum Newsletter erhobenen personenbezogenen Daten werden ausschließlich zum Versand unseres Newsletters verwendet. Ferner könnten Abonnenten des Newsletters per E-Mail informiert werden, sofern dies für den Betrieb des Newsletter-Dienstes oder eine diesbezügliche Registrierung erforderlich ist, wie dies im Falle von Änderungen am Newsletterangebot oder bei der Veränderung der technischen Gegebenheiten der Fall sein könnte. Es erfolgt keine Weitergabe der im Rahmen des Newsletter-Dienstes erhobenen personenbezogenen Daten an Dritte. Das Abonnement unseres Newsletters kann durch die betroffene Person jederzeit gekündigt werden. Die Einwilligung in die Speicherung personenbezogener Daten, die die betroffene Person uns für den Newsletterversand erteilt hat, kann jederzeit widerrufen werden. Zum Zwecke des Widerrufs der Einwilligung findet sich in jedem Newsletter ein entsprechender Link. Ferner besteht die Möglichkeit, sich jederzeit auch direkt auf der Internetseite des für die Verarbeitung Verantwortlichen vom Newsletterversand abzumelden oder dies dem für die Verarbeitung Verantwortlichen auf andere Weise mitzuteilen. 8. Newsletter-Tracking Die Newsletter der Enchanting Travels AG enthalten sogenannte Zählpixel. Ein Zählpixel ist eine Miniaturgrafik, die in solche E-Mails eingebettet wird, welche im HTML-Format versendet werden, um eine Logdatei-Aufzeichnung und eine Logdatei-Analyse zu ermöglichen. Dadurch kann eine statistische Auswertung des Erfolges oder Misserfolges von Online-Marketing-Kampagnen durchgeführt werden. Anhand des eingebetteten Zählpixels kann die Enchanting Travels AG erkennen, ob und wann eine E-Mail von einer betroffenen Person geöffnet wurde und welche in der E-Mail befindlichen Links von der betroffenen Person aufgerufen wurden. Solche über die in den Newslettern enthaltenen Zählpixel erhobenen personenbezogenen Daten, werden von dem für die Verarbeitung Verantwortlichen gespeichert und ausgewertet, um den Newsletterversand zu optimieren und den Inhalt zukünftiger Newsletter noch besser den Interessen der betroffenen Person anzupassen. Diese personenbezogenen Daten werden nicht an Dritte weitergegeben. Betroffene Personen sind jederzeit berechtigt, die diesbezügliche gesonderte, über das Double-Opt-In-Verfahren abgegebene Einwilligungserklärung zu widerrufen. Nach einem Widerruf werden diese personenbezogenen Daten von dem für die Verarbeitung Verantwortlichen gelöscht. Eine Abmeldung vom Erhalt des Newsletters deutet die Enchanting Travels AG automatisch als Widerruf. 9. Kontaktmöglichkeit über die Internetseite Die Internetseite der Enchanting Travels AG enthält aufgrund von gesetzlichen Vorschriften Angaben, die eine schnelle elektronische Kontaktaufnahme zu unserem Unternehmen sowie eine unmittelbare Kommunikation mit uns ermöglichen, was ebenfalls eine allgemeine Adresse der sogenannten elektronischen Post (E-Mail-Adresse) umfasst. Sofern eine

betroffene Person per E-Mail oder über ein Kontaktformular den Kontakt mit dem für die Verarbeitung Verantwortlichen aufnimmt, werden die von der betroffenen Person übermittelten personenbezogenen Daten automatisch gespeichert. Solche auf freiwilliger Basis von einer betroffenen Person an den für die Verarbeitung Verantwortlichen übermittelten personenbezogenen Daten werden für Zwecke der Bearbeitung oder der Kontaktaufnahme zur betroffenen Person gespeichert. Es erfolgt keine Weitergabe dieser personenbezogenen Daten an Dritte. 10. Kommentarfunktion im Blog auf der Internetseite Die Enchanting Travels AG bietet den Nutzern auf einem Blog, der sich auf der Internetseite des für die Verarbeitung Verantwortlichen befindet, die Möglichkeit, individuelle Kommentare zu einzelnen Blog-Beiträgen zu hinterlassen. Ein Blog ist ein auf einer Internetseite geführtes, in der Regel öffentlich einsehbares Portal, in welchem eine oder mehrere Personen, die Blogger oder Web-Blogger genannt werden, Artikel posten oder Gedanken in sogenannten Blogposts niederschreiben können. Die Blogposts können in der Regel von Dritten kommentiert werden. Hinterlässt eine betroffene Person einen Kommentar in dem auf dieser Internetseite veröffentlichten Blog, werden neben den von der betroffenen Person hinterlassenen Kommentaren auch Angaben zum Zeitpunkt der Kommentareingabe sowie zu dem von der betroffenen Person gewählten Nutzernamen (Pseudonym) gespeichert und veröffentlicht. Ferner wird die vom Internet-Service-Provider (ISP) der betroffenen Person vergebene IP-Adresse mitprotokolliert. Diese Speicherung der IP-Adresse erfolgt aus Sicherheitsgründen und für den Fall, dass die betroffene Person durch einen abgegebenen Kommentar die Rechte Dritter verletzt oder rechtswidrige Inhalte postet. Die Speicherung dieser personenbezogenen Daten erfolgt daher im eigenen Interesse des für die Verarbeitung Verantwortlichen, damit sich dieser im Falle einer Rechtsverletzung gegebenenfalls exkulpieren könnte. Es erfolgt keine Weitergabe dieser erhobenen personenbezogenen Daten an Dritte, sofern eine solche Weitergabe nicht gesetzlich vorgeschrieben ist oder der Rechtsverteidigung des für die Verarbeitung Verantwortlichen dient. 11. Routinemäßige Löschung und Sperrung von personenbezogenen Daten Der für die Verarbeitung Verantwortliche verarbeitet und speichert personenbezogene Daten der betroffenen Person nur für den Zeitraum, der zur Erreichung des Speicherungszwecks erforderlich ist oder sofern dies durch den Europäischen Richtlinien- und Verordnungsgeber oder einen anderen Gesetzgeber in Gesetzen oder Vorschriften, welchen der für die Verarbeitung Verantwortliche unterliegt, vorgesehen wurde. Entfällt der Speicherungszweck oder läuft eine vom Europäischen Richtlinien- und Verordnungsgeber oder einem anderen zuständigen Gesetzgeber vorgeschriebene Speicherfrist ab, werden die personenbezogenen Daten routinemäßig und entsprechend den gesetzlichen Vorschriften gesperrt oder gelöscht. 12. Rechte der betroffenen Person ●

a)

Recht auf Bestätigung

Jede betroffene Person hat das vom Europäischen Richtlinien- und Verordnungsgeber eingeräumte Recht, von dem für die Verarbeitung Verantwortlichen eine Bestätigung darüber zu verlangen, ob sie betreffende personenbezogene Daten verarbeitet werden. Möchte eine betroffene Person dieses Bestätigungsrecht in Anspruch nehmen, kann sie sich hierzu jederzeit an einen Mitarbeiter des für die Verarbeitung Verantwortlichen wenden. ●

b) Recht auf Auskunft

Jede von der Verarbeitung personenbezogener Daten betroffene Person hat das vom Europäischen Richtlinien- und Verordnungsgeber gewährte Recht, jederzeit von dem für die Verarbeitung Verantwortlichen unentgeltliche Auskunft über die zu seiner Person gespeicherten personenbezogenen Daten und eine Kopie dieser Auskunft zu erhalten. Ferner hat der Europäische Richtlinien- und Verordnungsgeber der betroffenen Person Auskunft über folgende Informationen zugestanden: o o o

o

o

o o o

die Verarbeitungszwecke die Kategorien personenbezogener Daten, die verarbeitet werden die Empfänger oder Kategorien von Empfängern, gegenüber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden, insbesondere bei Empfängern in Drittländern oder bei internationalen Organisationen falls möglich die geplante Dauer, für die die personenbezogenen Daten gespeichert werden, oder, falls dies nicht möglich ist, die Kriterien für die Festlegung dieser Dauer das Bestehen eines Rechts auf Berichtigung oder Löschung der sie betreffenden personenbezogenen Daten oder auf Einschränkung der Verarbeitung durch den Verantwortlichen oder eines Widerspruchsrechts gegen diese Verarbeitung das Bestehen eines Beschwerderechts bei einer Aufsichtsbehörde wenn die personenbezogenen Daten nicht bei der betroffenen Person erhoben werden: Alle verfügbaren Informationen über die Herkunft der Daten das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling gemäß Artikel 22 Abs.1 und 4 DS-GVO und — zumindest in diesen Fällen — aussagekräftige Informationen über die involvierte Logik sowie die Tragweite und die angestrebten Auswirkungen einer derartigen Verarbeitung für die betroffene Person

Ferner steht der betroffenen Person ein Auskunftsrecht darüber zu, ob personenbezogene Daten an ein Drittland oder an eine internationale Organisation übermittelt wurden. Sofern dies der Fall ist, so steht der betroffenen Person im Übrigen das Recht zu, Auskunft über die geeigneten Garantien im Zusammenhang mit der Übermittlung zu erhalten. Möchte eine betroffene Person dieses Auskunftsrecht in Anspruch nehmen, kann sie sich hierzu jederzeit an einen Mitarbeiter des für die Verarbeitung Verantwortlichen wenden. ●

c)

Recht auf Berichtigung

Jede von der Verarbeitung personenbezogener Daten betroffene Person hat das vom Europäischen Richtlinien- und Verordnungsgeber gewährte Recht, die unverzügliche Berichtigung sie betreffender unrichtiger personenbezogener Daten zu verlangen. Ferner steht der betroffenen Person das Recht zu, unter Berücksichtigung der Zwecke der Verarbeitung, die Vervollständigung unvollständiger personenbezogener Daten — auch mittels einer ergänzenden Erklärung — zu verlangen. Möchte eine betroffene Person dieses Berichtigungsrecht in Anspruch nehmen, kann sie sich hierzu jederzeit an einen Mitarbeiter des für die Verarbeitung Verantwortlichen wenden. ●

d) Recht auf Löschung (Recht auf Vergessen werden)

Jede von der Verarbeitung personenbezogener Daten betroffene Person hat das vom Europäischen Richtlinien- und Verordnungsgeber gewährte Recht, von dem Verantwortlichen zu verlangen, dass die sie betreffenden personenbezogenen Daten unverzüglich gelöscht werden, sofern einer der folgenden Gründe zutrifft und soweit die Verarbeitung nicht erforderlich ist: o o

o

o o

o

Die personenbezogenen Daten wurden für solche Zwecke erhoben oder auf sonstige Weise verarbeitet, für welche sie nicht mehr notwendig sind. Die betroffene Person widerruft ihre Einwilligung, auf die sich die Verarbeitung gemäß Art. 6 Abs. 1 Buchstabe a DS-GVO oder Art. 9 Abs. 2 Buchstabe a DS-GVO stützte, und es fehlt an einer anderweitigen Rechtsgrundlage für die Verarbeitung. Die betroffene Person legt gemäß Art. 21 Abs. 1 DS-GVO Widerspruch gegen die Verarbeitung ein, und es liegen keine vorrangigen berechtigten Gründe für die Verarbeitung vor, oder die betroffene Person legt gemäß Art. 21 Abs. 2 DS-GVO Widerspruch gegen die Verarbeitung ein. Die personenbezogenen Daten wurden unrechtmäßig verarbeitet. Die Löschung der personenbezogenen Daten ist zur Erfüllung einer rechtlichen Verpflichtung nach dem Unionsrecht oder dem Recht der Mitgliedstaaten erforderlich, dem der Verantwortliche unterliegt. Die personenbezogenen Daten wurden in Bezug auf angebotene Dienste der Informationsgesellschaft gemäß Art. 8 Abs. 1 DS-GVO erhoben.

Sofern einer der oben genannten Gründe zutrifft und eine betroffene Person die Löschung von personenbezogenen Daten, die bei der Enchanting Travels AG gespeichert sind, veranlassen möchte, kann sie sich hierzu jederzeit an einen Mitarbeiter des für die Verarbeitung Verantwortlichen wenden. Der Mitarbeiter der Enchanting Travels AG wird veranlassen, dass dem Löschverlangen unverzüglich nachgekommen wird. Wurden die personenbezogenen Daten von der Enchanting Travels AG öffentlich gemacht und ist unser Unternehmen als Verantwortlicher gemäß Art. 17 Abs. 1 DS-GVO zur Löschung der personenbezogenen Daten verpflichtet, so trifft die Enchanting Travels AG unter Berücksichtigung der verfügbaren Technologie und der Implementierungskosten angemessene Maßnahmen, auch technischer Art, um andere für die Datenverarbeitung Verantwortliche, welche die veröffentlichten personenbezogenen Daten verarbeiten, darüber in Kenntnis zu setzen, dass die betroffene Person von diesen anderen für die Datenverarbeitung Verantwortlichen die

Löschung sämtlicher Links zu diesen personenbezogenen Daten oder von Kopien oder Replikationen dieser personenbezogenen Daten verlangt hat, soweit die Verarbeitung nicht erforderlich ist. Der Mitarbeiter der Enchanting Travels AG wird im Einzelfall das Notwendige veranlassen. ●

e)

Recht auf Einschränkung der Verarbeitung

Jede von der Verarbeitung personenbezogener Daten betroffene Person hat das vom Europäischen Richtlinien- und Verordnungsgeber gewährte Recht, von dem Verantwortlichen die Einschränkung der Verarbeitung zu verlangen, wenn eine der folgenden Voraussetzungen gegeben ist: o

o

o

o

Die Richtigkeit der personenbezogenen Daten wird von der betroffenen Person bestritten, und zwar für eine Dauer, die es dem Verantwortlichen ermöglicht, die Richtigkeit der personenbezogenen Daten zu überprüfen. Die Verarbeitung ist unrechtmäßig, die betroffene Person lehnt die Löschung der personenbezogenen Daten ab und verlangt stattdessen die Einschränkung der Nutzung der personenbezogenen Daten. Der Verantwortliche benötigt die personenbezogenen Daten für die Zwecke der Verarbeitung nicht länger, die betroffene Person benötigt sie jedoch zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Die betroffene Person hat Widerspruch gegen die Verarbeitung gem. Art. 21 Abs. 1 DS-GVO eingelegt und es steht noch nicht fest, ob die berechtigten Gründe des Verantwortlichen gegenüber denen der betroffenen Person überwiegen.

Sofern eine der oben genannten Voraussetzungen gegeben ist und eine betroffene Person die Einschränkung von personenbezogenen Daten, die bei der Enchanting Travels AG gespeichert sind, verlangen möchte, kann sie sich hierzu jederzeit an einen Mitarbeiter des für die Verarbeitung Verantwortlichen wenden. Der Mitarbeiter der Enchanting Travels AG wird die Einschränkung der Verarbeitung veranlassen. ●

f)

Recht auf Datenübertragbarkeit

Jede von der Verarbeitung personenbezogener Daten betroffene Person hat das vom Europäischen Richtlinien- und Verordnungsgeber gewährte Recht, die sie betreffenden personenbezogenen Daten, welche durch die betroffene Person einem Verantwortlichen bereitgestellt wurden, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Sie hat außerdem das Recht, diese Daten einem anderen Verantwortlichen ohne Behinderung durch den Verantwortlichen, dem die personenbezogenen Daten bereitgestellt wurden, zu übermitteln, sofern die Verarbeitung auf der Einwilligung gemäß Art. 6 Abs. 1 Buchstabe a DS-GVO oder Art. 9 Abs. 2 Buchstabe a DS-GVO oder auf einem Vertrag gemäß Art. 6 Abs. 1 Buchstabe b DS-GVO beruht und die Verarbeitung mithilfe automatisierter Verfahren erfolgt, sofern die Verarbeitung nicht für die Wahrnehmung einer Aufgabe erforderlich ist, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt, welche dem Verantwortlichen übertragen wurde. Ferner hat die betroffene Person bei der Ausübung ihres Rechts auf Datenübertragbarkeit gemäß Art. 20 Abs. 1 DS-GVO das Recht, zu erwirken, dass die personenbezogenen

Daten direkt von einem Verantwortlichen an einen anderen Verantwortlichen übermittelt werden, soweit dies technisch machbar ist und sofern hiervon nicht die Rechte und Freiheiten anderer Personen beeinträchtigt werden. Zur Geltendmachung des Rechts auf Datenübertragbarkeit kann sich die betroffene Person jederzeit an einen Mitarbeiter der Enchanting Travels AG wenden. ●

g)

Recht auf Widerspruch

Jede von der Verarbeitung personenbezogener Daten betroffene Person hat das vom Europäischen Richtlinien- und Verordnungsgeber gewährte Recht, aus Gründen, die sich aus ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung sie betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 Buchstaben e oder f DS-GVO erfolgt, Widerspruch einzulegen. Dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling. Die Enchanting Travels AG verarbeitet die personenbezogenen Daten im Falle des Widerspruchs nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die den Interessen, Rechten und Freiheiten der betroffenen Person überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Verarbeitet die Enchanting Travels AG personenbezogene Daten, um Direktwerbung zu betreiben, so hat die betroffene Person das Recht, jederzeit Widerspruch gegen die Verarbeitung der personenbezogenen Daten zum Zwecke derartiger Werbung einzulegen. Dies gilt auch für das Profiling, soweit es mit solcher Direktwerbung in Verbindung steht. Widerspricht die betroffene Person gegenüber der Enchanting Travels AG der Verarbeitung für Zwecke der Direktwerbung, so wird die Enchanting Travels AG die personenbezogenen Daten nicht mehr für diese Zwecke verarbeiten. Zudem hat die betroffene Person das Recht, aus Gründen, die sich aus ihrer besonderen Situation ergeben, gegen die sie betreffende Verarbeitung personenbezogener Daten, die bei der Enchanting Travels AG zu wissenschaftlichen oder historischen Forschungszwecken oder zu statistischen Zwecken gemäß Art. 89 Abs. 1 DS-GVO erfolgen, Widerspruch einzulegen, es sei denn, eine solche Verarbeitung ist zur Erfüllung einer im öffentlichen Interesse liegenden Aufgabe erforderlich. Zur Ausübung des Rechts auf Widerspruch kann sich die betroffene Person direkt an jeden Mitarbeiter der Enchanting Travels AG oder einen anderen Mitarbeiter wenden. Der betroffenen Person steht es ferner frei, im Zusammenhang mit der Nutzung von Diensten der Informationsgesellschaft, ungeachtet der Richtlinie 2002/58/EG, ihr Widerspruchsrecht mittels automatisierter Verfahren auszuüben, bei denen technische Spezifikationen verwendet werden. ●

h) Automatisierte Entscheidungen im Einzelfall einschließlich Profiling

Jede von der Verarbeitung personenbezogener Daten betroffene Person hat das vom Europäischen Richtlinien- und Verordnungsgeber gewährte Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung — einschließlich Profiling — beruhenden Entscheidung unterworfen zu werden, die ihr gegenüber rechtliche

Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt, sofern die Entscheidung (1) nicht für den Abschluss oder die Erfüllung eines Vertrags zwischen der betroffenen Person und dem Verantwortlichen erforderlich ist, oder (2) aufgrund von Rechtsvorschriften der Union oder der Mitgliedstaaten, denen der Verantwortliche unterliegt, zulässig ist und diese Rechtsvorschriften angemessene Maßnahmen zur Wahrung der Rechte und Freiheiten sowie der berechtigten Interessen der betroffenen Person enthalten oder (3) mit ausdrücklicher Einwilligung der betroffenen Person erfolgt. Ist die Entscheidung (1) für den Abschluss oder die Erfüllung eines Vertrags zwischen der betroffenen Person und dem Verantwortlichen erforderlich oder (2) erfolgt sie mit ausdrücklicher Einwilligung der betroffenen Person, trifft die Enchanting Travels AG angemessene Maßnahmen, um die Rechte und Freiheiten sowie die berechtigten Interessen der betroffenen Person zu wahren, wozu mindestens das Recht auf Erwirkung des Eingreifens einer Person seitens des Verantwortlichen, auf Darlegung des eigenen Standpunkts und auf Anfechtung der Entscheidung gehört. Möchte die betroffene Person Rechte mit Bezug auf automatisierte Entscheidungen geltend machen, kann sie sich hierzu jederzeit an einen Mitarbeiter des für die Verarbeitung Verantwortlichen wenden. ●

i)

Recht auf Widerruf einer datenschutzrechtlichen Einwilligung

Jede von der Verarbeitung personenbezogener Daten betroffene Person hat das vom Europäischen Richtlinien- und Verordnungsgeber gewährte Recht, eine Einwilligung zur Verarbeitung personenbezogener Daten jederzeit zu widerrufen. Möchte die betroffene Person ihr Recht auf Widerruf einer Einwilligung geltend machen, kann sie sich hierzu jederzeit an einen Mitarbeiter des für die Verarbeitung Verantwortlichen wenden. 13. Datenschutz bei Bewerbungen und im Bewerbungsverfahren Der für die Verarbeitung Verantwortliche erhebt und verarbeitet die personenbezogenen Daten von Bewerbern zum Zwecke der Abwicklung des Bewerbungsverfahrens. Die Verarbeitung kann auch auf elektronischem Wege erfolgen. Dies ist insbesondere dann der Fall, wenn ein Bewerber entsprechende Bewerbungsunterlagen auf dem elektronischen Wege, beispielsweise per E-Mail oder über ein auf der Internetseite befindliches Webformular, an den für die Verarbeitung Verantwortlichen übermittelt. Schließt der für die Verarbeitung Verantwortliche einen Anstellungsvertrag mit einem Bewerber, werden die übermittelten Daten zum Zwecke der Abwicklung des Beschäftigungsverhältnisses unter Beachtung der gesetzlichen Vorschriften gespeichert. Wird von dem für die Verarbeitung Verantwortlichen kein Anstellungsvertrag mit dem Bewerber geschlossen, so werden die Bewerbungsunterlagen zwei Monate nach Bekanntgabe der Absageentscheidung automatisch gelöscht, sofern einer Löschung keine sonstigen berechtigten Interessen des für die Verarbeitung Verantwortlichen entgegenstehen. Sonstiges berechtigtes Interesse in diesem Sinne ist beispielsweise eine Beweispflicht in einem Verfahren nach dem Allgemeinen Gleichbehandlungsgesetz (AGG).

14. Datenschutzbestimmungen zu Einsatz und Verwendung von Facebook Der für die Verarbeitung Verantwortliche hat auf dieser Internetseite Komponenten des Unternehmens Facebook integriert. Facebook ist ein soziales Netzwerk. Ein soziales Netzwerk ist ein im Internet betriebener sozialer Treffpunkt, eine Online-Gemeinschaft, die es den Nutzern in der Regel ermöglicht, untereinander zu kommunizieren und im virtuellen Raum zu interagieren. Ein soziales Netzwerk kann als Plattform zum Austausch von Meinungen und Erfahrungen dienen oder ermöglicht es der Internetgemeinschaft, persönliche oder unternehmensbezogene Informationen bereitzustellen. Facebook ermöglicht den Nutzern des sozialen Netzwerkes unter anderem die Erstellung von privaten Profilen, den Upload von Fotos und eine Vernetzung über Freundschaftsanfragen. Betreibergesellschaft von Facebook ist die Facebook, Inc., 1 Hacker Way, Menlo Park, CA 94025, USA. Für die Verarbeitung personenbezogener Daten Verantwortlicher ist, wenn eine betroffene Person außerhalb der USA oder Kanada lebt, die Facebook Ireland Ltd., 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Ireland. Durch jeden Aufruf einer der Einzelseiten dieser Internetseite, die durch den für die Verarbeitung Verantwortlichen betrieben wird und auf welcher eine Facebook-Komponente (Facebook-Plug-In) integriert wurde, wird der Internetbrowser auf dem informationstechnologischen System der betroffenen Person automatisch durch die jeweilige Facebook-Komponente veranlasst, eine Darstellung der entsprechenden Facebook-Komponente von Facebook herunterzuladen. Eine Gesamtübersicht über alle Facebook-Plug-Ins kann unter https://developers.facebook.com/docs/plugins/?locale=de_DE abgerufen werden. Im Rahmen dieses technischen Verfahrens erhält Facebook Kenntnis darüber, welche konkrete Unterseite unserer Internetseite durch die betroffene Person besucht wird. Sofern die betroffene Person gleichzeitig bei Facebook eingeloggt ist, erkennt Facebook mit jedem Aufruf unserer Internetseite durch die betroffene Person und während der gesamten Dauer des jeweiligen Aufenthaltes auf unserer Internetseite, welche konkrete Unterseite unserer Internetseite die betroffene Person besucht. Diese Informationen werden durch die Facebook-Komponente gesammelt und durch Facebook dem jeweiligen Facebook-Account der betroffenen Person zugeordnet. Betätigt die betroffene Person einen der auf unserer Internetseite integrierten Facebook-Buttons, beispielsweise den „Gefällt mir“-Button, oder gibt die betroffene Person einen Kommentar ab, ordnet Facebook diese Information dem persönlichen Facebook-Benutzerkonto der betroffenen Person zu und speichert diese personenbezogenen Daten. Facebook erhält über die Facebook-Komponente immer dann eine Information darüber, dass die betroffene Person unsere Internetseite besucht hat, wenn die betroffene Person zum Zeitpunkt des Aufrufs unserer Internetseite gleichzeitig bei Facebook eingeloggt ist; dies findet unabhängig davon statt, ob die betroffene Person die Facebook-Komponente anklickt oder nicht. Ist eine derartige Übermittlung dieser Informationen an Facebook von der betroffenen Person nicht gewollt, kann diese die Übermittlung dadurch verhindern, dass sie sich vor einem Aufruf unserer Internetseite aus ihrem Facebook-Account ausloggt. Die von Facebook veröffentlichte Datenrichtlinie, die unter https://de-de.facebook.com/about/privacy/ abrufbar ist, gibt Aufschluss über die Erhebung,

Verarbeitung und Nutzung personenbezogener Daten durch Facebook. Ferner wird dort erläutert, welche Einstellungsmöglichkeiten Facebook zum Schutz der Privatsphäre der betroffenen Person bietet. Zudem sind unterschiedliche Applikationen erhältlich, die es ermöglichen, eine Datenübermittlung an Facebook zu unterdrücken. Solche Applikationen können durch die betroffene Person genutzt werden, um eine Datenübermittlung an Facebook zu unterdrücken. 15. Datenschutzbestimmungen zu Einsatz und Verwendung von Google Analytics (mit Anonymisierungsfunktion) Der für die Verarbeitung Verantwortliche hat auf dieser Internetseite die Komponente Google Analytics (mit Anonymisierungsfunktion) integriert. Google Analytics ist ein Web-Analyse-Dienst. Web-Analyse ist die Erhebung, Sammlung und Auswertung von Daten über das Verhalten von Besuchern von Internetseiten. Ein Web-Analyse-Dienst erfasst unter anderem Daten darüber, von welcher Internetseite eine betroffene Person auf eine Internetseite gekommen ist (sogenannte Referrer), auf welche Unterseiten der Internetseite zugegriffen oder wie oft und für welche Verweildauer eine Unterseite betrachtet wurde. Eine Web-Analyse wird überwiegend zur Optimierung einer Internetseite und zur Kosten-Nutzen-Analyse von Internetwerbung eingesetzt. Betreibergesellschaft der Google-Analytics-Komponente ist die Google Inc., 1600 Amphitheatre Pkwy, Mountain View, CA 94043-1351, USA. Der für die Verarbeitung Verantwortliche verwendet für die Web-Analyse über Google Analytics den Zusatz "_gat._anonymizeIp". Mittels dieses Zusatzes wird die IP-Adresse des Internetanschlusses der betroffenen Person von Google gekürzt und anonymisiert, wenn der Zugriff auf unsere Internetseiten aus einem Mitgliedstaat der Europäischen Union oder aus einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum erfolgt. Der Zweck der Google-Analytics-Komponente ist die Analyse der Besucherströme auf unserer Internetseite. Google nutzt die gewonnenen Daten und Informationen unter anderem dazu, die Nutzung unserer Internetseite auszuwerten, um für uns Online-Reports, welche die Aktivitäten auf unseren Internetseiten aufzeigen, zusammenzustellen, und um weitere mit der Nutzung unserer Internetseite in Verbindung stehende Dienstleistungen zu erbringen. Google Analytics setzt ein Cookie auf dem informationstechnologischen System der betroffenen Person. Was Cookies sind, wurde oben bereits erläutert. Mit Setzung des Cookies wird Google eine Analyse der Benutzung unserer Internetseite ermöglicht. Durch jeden Aufruf einer der Einzelseiten dieser Internetseite, die durch den für die Verarbeitung Verantwortlichen betrieben wird und auf welcher eine Google-Analytics-Komponente integriert wurde, wird der Internetbrowser auf dem informationstechnologischen System der betroffenen Person automatisch durch die jeweilige Google-Analytics-Komponente veranlasst, Daten zum Zwecke der Online-Analyse an Google zu übermitteln. Im Rahmen dieses technischen Verfahrens erhält Google Kenntnis über personenbezogene Daten, wie der IP-Adresse der betroffenen Person, die Google unter anderem dazu dienen, die Herkunft der Besucher und Klicks nachzuvollziehen und in der Folge Provisionsabrechnungen zu ermöglichen.

Mittels des Cookies werden personenbezogene Informationen, beispielsweise die Zugriffszeit, der Ort, von welchem ein Zugriff ausging und die Häufigkeit der Besuche unserer Internetseite durch die betroffene Person, gespeichert. Bei jedem Besuch unserer Internetseiten werden diese personenbezogenen Daten, einschließlich der IP-Adresse des von der betroffenen Person genutzten Internetanschlusses, an Google in den Vereinigten Staaten von Amerika übertragen. Diese personenbezogenen Daten werden durch Google in den Vereinigten Staaten von Amerika gespeichert. Google gibt diese über das technische Verfahren erhobenen personenbezogenen Daten unter Umständen an Dritte weiter. Die betroffene Person kann die Setzung von Cookies durch unsere Internetseite, wie oben bereits dargestellt, jederzeit mittels einer entsprechenden Einstellung des genutzten Internetbrowsers verhindern und damit der Setzung von Cookies dauerhaft widersprechen. Eine solche Einstellung des genutzten Internetbrowsers würde auch verhindern, dass Google ein Cookie auf dem informationstechnologischen System der betroffenen Person setzt. Zudem kann ein von Google Analytics bereits gesetzter Cookie jederzeit über den Internetbrowser oder andere Softwareprogramme gelöscht werden. Ferner besteht für die betroffene Person die Möglichkeit, einer Erfassung der durch Google Analytics erzeugten, auf eine Nutzung dieser Internetseite bezogenen Daten sowie der Verarbeitung dieser Daten durch Google zu widersprechen und eine solche zu verhindern. Hierzu muss die betroffene Person ein Browser-Add-On unter dem Link https://tools.google.com/dlpage/gaoptout herunterladen und installieren. Dieses Browser-Add-On teilt Google Analytics über JavaScript mit, dass keine Daten und Informationen zu den Besuchen von Internetseiten an Google Analytics übermittelt werden dürfen. Die Installation des Browser-Add-Ons wird von Google als Widerspruch gewertet. Wird das informationstechnologische System der betroffenen Person zu einem späteren Zeitpunkt gelöscht, formatiert oder neu installiert, muss durch die betroffene Person eine erneute Installation des Browser-Add-Ons erfolgen, um Google Analytics zu deaktivieren. Sofern das Browser-Add-On durch die betroffene Person oder einer anderen Person, die ihrem Machtbereich zuzurechnen ist, deinstalliert oder deaktiviert wird, besteht die Möglichkeit der Neuinstallation oder der erneuten Aktivierung des Browser-Add-Ons. Weitere Informationen und die geltenden Datenschutzbestimmungen von Google können unter https://www.google.de/intl/de/policies/privacy/ und unter http://www.google.com/analytics/terms/de.html abgerufen werden. Google Analytics wird unter diesem Link https://www.google.com/intl/de_de/analytics/ genauer erläutert. 16. Datenschutzbestimmungen zu Einsatz und Verwendung von Google Remarketing Der für die Verarbeitung Verantwortliche hat auf dieser Internetseite Dienste von Google Remarketing integriert. Google Remarketing ist eine Funktion von Google-AdWords, die es einem Unternehmen ermöglicht, bei solchen Internetnutzern Werbung einblenden zu lassen, die sich zuvor auf der Internetseite des Unternehmens aufgehalten haben. Die Integration von Google Remarketing gestattet es einem Unternehmen demnach, nutzerbezogene Werbung zu erstellen und dem Internetnutzer folglich interessenrelevante Werbeanzeigen anzeigen zu lassen. Betreibergesellschaft der Dienste von Google Remarketing ist die Google Inc., 1600 Amphitheatre Pkwy, Mountain View, CA 94043-1351, USA.

Zweck von Google Remarketing ist die Einblendung von interessenrelevanter Werbung. Google Remarketing ermöglicht es uns, Werbeanzeigen über das Google-Werbenetzwerk anzuzeigen oder auf anderen Internetseiten anzeigen zu lassen, welche auf die individuellen Bedürfnisse und Interessen von Internetnutzern abgestimmt sind. Google Remarketing setzt ein Cookie auf dem informationstechnologischen System der betroffenen Person. Was Cookies sind, wurde oben bereits erläutert. Mit der Setzung des Cookies wird Google eine Wiedererkennung des Besuchers unserer Internetseite ermöglicht, wenn dieser in der Folge Internetseiten aufruft, die ebenfalls Mitglied des Google-Werbenetzwerks sind. Mit jedem Aufruf einer Internetseite, auf welcher der Dienst von Google Remarketing integriert wurde, identifiziert sich der Internetbrowser der betroffenen Person automatisch bei Google. Im Rahmen dieses technischen Verfahrens erhält Google Kenntnis über personenbezogene Daten, wie der IP-Adresse oder des Surfverhaltens des Nutzers, welche Google unter anderem zur Einblendung interessenrelevanter Werbung verwendet. Mittels des Cookies werden personenbezogene Informationen, beispielsweise die durch die betroffene Person besuchten Internetseiten, gespeichert. Bei jedem Besuch unserer Internetseiten werden demnach personenbezogene Daten, einschließlich der IP-Adresse des von der betroffenen Person genutzten Internetanschlusses, an Google in den Vereinigten Staaten von Amerika übertragen. Diese personenbezogenen Daten werden durch Google in den Vereinigten Staaten von Amerika gespeichert. Google gibt diese über das technische Verfahren erhobenen personenbezogenen Daten unter Umständen an Dritte weiter. Die betroffene Person kann die Setzung von Cookies durch unsere Internetseite, wie oben bereits dargestellt, jederzeit mittels einer entsprechenden Einstellung des genutzten Internetbrowsers verhindern und damit der Setzung von Cookies dauerhaft widersprechen. Eine solche Einstellung des genutzten Internetbrowsers würde auch verhindern, dass Google ein Cookie auf dem informationstechnologischen System der betroffenen Person setzt. Zudem kann ein von Google Analytics bereits gesetzter Cookie jederzeit über den Internetbrowser oder andere Softwareprogramme gelöscht werden. Ferner besteht für die betroffene Person die Möglichkeit, der interessenbezogenen Werbung durch Google zu widersprechen. Hierzu muss die betroffene Person von jedem der von ihr genutzten Internetbrowser aus den Link www.google.de/settings/ads aufrufen und dort die gewünschten Einstellungen vornehmen. Weitere Informationen und die geltenden Datenschutzbestimmungen von Google können unter https://www.google.de/intl/de/policies/privacy/ abgerufen werden. 17. Datenschutzbestimmungen zu Einsatz und Verwendung von Google-AdWords Der für die Verarbeitung Verantwortliche hat auf dieser Internetseite Google AdWords integriert. Google AdWords ist ein Dienst zur Internetwerbung, der es Werbetreibenden gestattet, sowohl Anzeigen in den Suchmaschinenergebnissen von Google als auch im Google-Werbenetzwerk zu schalten. Google AdWords ermöglicht es einem Werbetreibenden, vorab bestimmte Schlüsselwörter festzulegen, mittels derer eine Anzeige in den Suchmaschinenergebnissen von Google ausschließlich dann angezeigt wird, wenn der Nutzer mit der Suchmaschine ein schlüsselwortrelevantes Suchergebnis abruft. Im Google-Werbenetzwerk werden die Anzeigen mittels eines automatischen Algorithmus und

unter Beachtung der zuvor festgelegten Schlüsselwörter auf themenrelevanten Internetseiten verteilt. Betreibergesellschaft der Dienste von Google AdWords ist die Google Inc., 1600 Amphitheatre Pkwy, Mountain View, CA 94043-1351, USA. Der Zweck von Google AdWords ist die Bewerbung unserer Internetseite durch die Einblendung von interessenrelevanter Werbung auf den Internetseiten von Drittunternehmen und in den Suchmaschinenergebnissen der Suchmaschine Google und eine Einblendung von Fremdwerbung auf unserer Internetseite. Gelangt eine betroffene Person über eine Google-Anzeige auf unsere Internetseite, wird auf dem informationstechnologischen System der betroffenen Person durch Google ein sogenannter Conversion-Cookie abgelegt. Was Cookies sind, wurde oben bereits erläutert. Ein Conversion-Cookie verliert nach dreißig Tagen seine Gültigkeit und dient nicht zur Identifikation der betroffenen Person. Über den Conversion-Cookie wird, sofern das Cookie noch nicht abgelaufen ist, nachvollzogen, ob bestimmte Unterseiten, beispielsweise der Warenkorb von einem Online-Shop-System, auf unserer Internetseite aufgerufen wurden. Durch den Conversion-Cookie können sowohl wir als auch Google nachvollziehen, ob eine betroffene Person, die über eine AdWords-Anzeige auf unsere Internetseite gelangt ist, einen Umsatz generierte, also einen Warenkauf vollzogen oder abgebrochen hat. Die durch die Nutzung des Conversion-Cookies erhobenen Daten und Informationen werden von Google verwendet, um Besuchsstatistiken für unsere Internetseite zu erstellen. Diese Besuchsstatistiken werden durch uns wiederum genutzt, um die Gesamtanzahl der Nutzer zu ermitteln, welche über AdWords-Anzeigen an uns vermittelt wurden, also um den Erfolg oder Misserfolg der jeweiligen AdWords-Anzeige zu ermitteln und um unsere AdWords-Anzeigen für die Zukunft zu optimieren. Weder unser Unternehmen noch andere Werbekunden von Google-AdWords erhalten Informationen von Google, mittels derer die betroffene Person identifiziert werden könnte. Mittels des Conversion-Cookies werden personenbezogene Informationen, beispielsweise die durch die betroffene Person besuchten Internetseiten, gespeichert. Bei jedem Besuch unserer Internetseiten werden demnach personenbezogene Daten, einschließlich der IP-Adresse des von der betroffenen Person genutzten Internetanschlusses, an Google in den Vereinigten Staaten von Amerika übertragen. Diese personenbezogenen Daten werden durch Google in den Vereinigten Staaten von Amerika gespeichert. Google gibt diese über das technische Verfahren erhobenen personenbezogenen Daten unter Umständen an Dritte weiter. Die betroffene Person kann die Setzung von Cookies durch unsere Internetseite, wie oben bereits dargestellt, jederzeit mittels einer entsprechenden Einstellung des genutzten Internetbrowsers verhindern und damit der Setzung von Cookies dauerhaft widersprechen. Eine solche Einstellung des genutzten Internetbrowsers würde auch verhindern, dass Google einen Conversion-Cookie auf dem informationstechnologischen System der betroffenen Person setzt. Zudem kann ein von Google AdWords bereits gesetzter Cookie jederzeit über den Internetbrowser oder andere Softwareprogramme gelöscht werden. Ferner besteht für die betroffene Person die Möglichkeit, der interessenbezogenen Werbung durch Google zu widersprechen. Hierzu muss die betroffene Person von jedem der von ihr

genutzten Internetbrowser aus den Link www.google.de/settings/ads aufrufen und dort die gewünschten Einstellungen vornehmen. Weitere Informationen und die geltenden Datenschutzbestimmungen von Google können unter https://www.google.de/intl/de/policies/privacy/ abgerufen werden. 18. Datenschutzbestimmungen zu Einsatz und Verwendung von Pinterest Der für die Verarbeitung Verantwortliche hat auf dieser Internetseite Komponenten der Pinterest Inc. integriert. Pinterest ist ein sogenanntes soziales Netzwerk. Ein soziales Netzwerk ist ein im Internet betriebener sozialer Treffpunkt, eine Online-Gemeinschaft, die es den Nutzern in der Regel ermöglicht, untereinander zu kommunizieren und im virtuellen Raum zu interagieren. Ein soziales Netzwerk kann als Plattform zum Austausch von Meinungen und Erfahrungen dienen oder ermöglicht es der Internetgemeinschaft, persönliche oder unternehmensbezogene Informationen bereitzustellen. Pinterest ermöglicht den Nutzern des sozialen Netzwerkes unter anderem, Bilderkollektionen und Einzelbilder sowie Beschreibungen an virtuellen Pinnwänden zu veröffentlichen (sogenanntes pinnen), welche dann wiederum von anderen Nutzern geteilt (sogenanntes repinnen) oder kommentiert werden können. Betreibergesellschaft von Pinterest ist die Pinterest Inc., 808 Brannan Street, San Francisco, CA 94103, USA. Durch jeden Aufruf einer der Einzelseiten dieser Internetseite, die durch den für die Verarbeitung Verantwortlichen betrieben wird und auf welcher eine Pinterest-Komponente (Pinterest-Plug-In) integriert wurde, wird der Internetbrowser auf dem informationstechnologischen System der betroffenen Person automatisch durch die jeweilige Pinterest-Komponente veranlasst, eine Darstellung der entsprechenden Pinterest-Komponente von Pinterest herunterzuladen. Mehr Informationen zu Pinterest sind unter https://pinterest.com/ abrufbar. Im Rahmen dieses technischen Verfahrens erhält Pinterest Kenntnis darüber, welche konkrete Unterseite unserer Internetseite durch die betroffene Person besucht wird. Sofern die betroffene Person gleichzeitig bei Pinterest eingeloggt ist, erkennt Pinterest mit jedem Aufruf unserer Internetseite durch die betroffene Person und während der gesamten Dauer des jeweiligen Aufenthaltes auf unserer Internetseite, welche konkrete Unterseite unserer Internetseite die betroffene Person besucht. Diese Informationen werden durch die Pinterest-Komponente gesammelt und durch Pinterest dem jeweiligen Pinterest-Account der betroffenen Person zugeordnet. Betätigt die betroffene Person einen auf unserer Internetseite integrierten Pinterest-Button, ordnet Pinterest diese Information dem persönlichen Pinterest-Benutzerkonto der betroffenen Person zu und speichert diese personenbezogenen Daten. Pinterest erhält über die Pinterest-Komponente immer dann eine Information darüber, dass die betroffene Person unsere Internetseite besucht hat, wenn die betroffene Person zum Zeitpunkt des Aufrufs unserer Internetseite gleichzeitig bei Pinterest eingeloggt ist; dies findet unabhängig davon statt, ob die betroffene Person die Pinterest-Komponente anklickt oder nicht. Ist eine derartige Übermittlung dieser Informationen an Pinterest von der betroffenen

Person nicht gewollt, kann diese die Übermittlung dadurch verhindern, dass sie sich vor einem Aufruf unserer Internetseite aus ihrem Pinterest-Account ausloggt. Die von Pinterest veröffentlichte Datenschutzrichtlinie, die unter https://about.pinterest.com/privacy-policy abrufbar ist, gibt Aufschluss über die Erhebung, Verarbeitung und Nutzung personenbezogener Daten durch Pinterest. 19. Datenschutzbestimmungen zu Einsatz und Verwendung von Twitter Der für die Verarbeitung Verantwortliche hat auf dieser Internetseite Komponenten von Twitter integriert. Twitter ist ein multilingualer öffentlich zugänglicher Mikroblogging-Dienst, auf welchem die Nutzer sogenannte Tweets, also Kurznachrichten, die auf 280 Zeichen begrenzt sind, veröffentlichen und verbreiten können. Diese Kurznachrichten sind für jedermann, also auch für nicht bei Twitter angemeldete Personen abrufbar. Die Tweets werden aber auch den sogenannten Followern des jeweiligen Nutzers angezeigt. Follower sind andere Twitter-Nutzer, die den Tweets eines Nutzers folgen. Ferner ermöglicht Twitter über Hashtags, Verlinkungen oder Retweets die Ansprache eines breiten Publikums. Betreibergesellschaft von Twitter ist die Twitter, Inc., 1355 Market Street, Suite 900, San Francisco, CA 94103, USA. Durch jeden Aufruf einer der Einzelseiten dieser Internetseite, die durch den für die Verarbeitung Verantwortlichen betrieben wird und auf welcher eine Twitter-Komponente (Twitter-Button) integriert wurde, wird der Internetbrowser auf dem informationstechnologischen System der betroffenen Person automatisch durch die jeweilige Twitter-Komponente veranlasst, eine Darstellung der entsprechenden Twitter-Komponente von Twitter herunterzuladen. Weitere Informationen zu den Twitter-Buttons sind unter https://about.twitter.com/de/resources/buttons abrufbar. Im Rahmen dieses technischen Verfahrens erhält Twitter Kenntnis darüber, welche konkrete Unterseite unserer Internetseite durch die betroffene Person besucht wird. Zweck der Integration der Twitter-Komponente ist es, unseren Nutzern eine Weiterverbreitung der Inhalte diese Internetseite zu ermöglichen, diese Internetseite in der digitalen Welt bekannt zu machen und unsere Besucherzahlen zu erhöhen. Sofern die betroffene Person gleichzeitig bei Twitter eingeloggt ist, erkennt Twitter mit jedem Aufruf unserer Internetseite durch die betroffene Person und während der gesamten Dauer des jeweiligen Aufenthaltes auf unserer Internetseite, welche konkrete Unterseite unserer Internetseite die betroffene Person besucht. Diese Informationen werden durch die Twitter-Komponente gesammelt und durch Twitter dem jeweiligen Twitter-Account der betroffenen Person zugeordnet. Betätigt die betroffene Person einen der auf unserer Internetseite integrierten Twitter-Buttons, werden die damit übertragenen Daten und Informationen dem persönlichen Twitter-Benutzerkonto der betroffenen Person zugeordnet und von Twitter gespeichert und verarbeitet. Twitter erhält über die Twitter-Komponente immer dann eine Information darüber, dass die betroffene Person unsere Internetseite besucht hat, wenn die betroffene Person zum Zeitpunkt des Aufrufs unserer Internetseite gleichzeitig bei Twitter eingeloggt ist; dies findet unabhängig davon statt, ob die betroffene Person die Twitter-Komponente anklickt oder nicht. Ist eine derartige Übermittlung dieser Informationen an Twitter von der betroffenen Person

nicht gewollt, kann diese die Übermittlung dadurch verhindern, dass sie sich vor einem Aufruf unserer Internetseite aus ihrem Twitter-Account ausloggt. Die geltenden Datenschutzbestimmungen von Twitter sind unter https://twitter.com/privacy?lang=de abrufbar. 20. Datenschutzbestimmungen zu Einsatz und Verwendung von YouTube Der für die Verarbeitung Verantwortliche hat auf dieser Internetseite Komponenten von YouTube integriert. YouTube ist ein Internet-Videoportal, dass Video-Publishern das kostenlose Einstellen von Videoclips und anderen Nutzern die ebenfalls kostenfreie Betrachtung, Bewertung und Kommentierung dieser ermöglicht. YouTube gestattet die Publikation aller Arten von Videos, weshalb sowohl komplette Film- und Fernsehsendungen, aber auch Musikvideos, Trailer oder von Nutzern selbst angefertigte Videos über das Internetportal abrufbar sind. Betreibergesellschaft von YouTube ist die YouTube, LLC, 901 Cherry Ave., San Bruno, CA 94066, USA. Die YouTube, LLC ist einer Tochtergesellschaft der Google Inc., 1600 Amphitheatre Pkwy, Mountain View, CA 94043-1351, USA. Durch jeden Aufruf einer der Einzelseiten dieser Internetseite, die durch den für die Verarbeitung Verantwortlichen betrieben wird und auf welcher eine YouTube-Komponente (YouTube-Video) integriert wurde, wird der Internetbrowser auf dem informationstechnologischen System der betroffenen Person automatisch durch die jeweilige YouTube-Komponente veranlasst, eine Darstellung der entsprechenden YouTube-Komponente von YouTube herunterzuladen. Weitere Informationen zu YouTube können unter https://www.youtube.com/yt/about/de/ abgerufen werden. Im Rahmen dieses technischen Verfahrens erhalten YouTube und Google Kenntnis darüber, welche konkrete Unterseite unserer Internetseite durch die betroffene Person besucht wird. Sofern die betroffene Person gleichzeitig bei YouTube eingeloggt ist, erkennt YouTube mit dem Aufruf einer Unterseite, die ein YouTube-Video enthält, welche konkrete Unterseite unserer Internetseite die betroffene Person besucht. Diese Informationen werden durch YouTube und Google gesammelt und dem jeweiligen YouTube-Account der betroffenen Person zugeordnet. YouTube und Google erhalten über die YouTube-Komponente immer dann eine Information darüber, dass die betroffene Person unsere Internetseite besucht hat, wenn die betroffene Person zum Zeitpunkt des Aufrufs unserer Internetseite gleichzeitig bei YouTube eingeloggt ist; dies findet unabhängig davon statt, ob die betroffene Person ein YouTube-Video anklickt oder nicht. Ist eine derartige Übermittlung dieser Informationen an YouTube und Google von der betroffenen Person nicht gewollt, kann diese die Übermittlung dadurch verhindern, dass sie sich vor einem Aufruf unserer Internetseite aus ihrem YouTube-Account ausloggt. Die von YouTube veröffentlichten Datenschutzbestimmungen, die unter https://www.google.de/intl/de/policies/privacy/ abrufbar sind, geben Aufschluss über die Erhebung, Verarbeitung und Nutzung personenbezogener Daten durch YouTube und Google. 21. Rechtsgrundlage der Verarbeitung

Art. 6 I lit. a DS-GVO dient unserem Unternehmen als Rechtsgrundlage für Verarbeitungsvorgänge, bei denen wir eine Einwilligung für einen bestimmten Verarbeitungszweck einholen. Ist die Verarbeitung personenbezogener Daten zur Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, erforderlich, wie dies beispielsweise bei Verarbeitungsvorgängen der Fall ist, die für eine Lieferung von Waren oder die Erbringung einer sonstigen Leistung oder Gegenleistung notwendig sind, so beruht die Verarbeitung auf Art. 6 I lit. b DS-GVO. Gleiches gilt für solche Verarbeitungsvorgänge die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind, etwa in Fällen von Anfragen zur unseren Produkten oder Leistungen. Unterliegt unser Unternehmen einer rechtlichen Verpflichtung durch welche eine Verarbeitung von personenbezogenen Daten erforderlich wird, wie beispielsweise zur Erfüllung steuerlicher Pflichten, so basiert die Verarbeitung auf Art. 6 I lit. c DS-GVO. In seltenen Fällen könnte die Verarbeitung von personenbezogenen Daten erforderlich werden, um lebenswichtige Interessen der betroffenen Person oder einer anderen natürlichen Person zu schützen. Dies wäre beispielsweise der Fall, wenn ein Besucher in unserem Betrieb verletzt werden würde und daraufhin sein Name, sein Alter, seine Krankenkassendaten oder sonstige lebenswichtige Informationen an einen Arzt, ein Krankenhaus oder sonstige Dritte weitergegeben werden müssten. Dann würde die Verarbeitung auf Art. 6 I lit. d DS-GVO beruhen. Letztlich könnten Verarbeitungsvorgänge auf Art. 6 I lit. f DS-GVO beruhen. Auf dieser Rechtsgrundlage basieren Verarbeitungsvorgänge, die von keiner der vorgenannten Rechtsgrundlagen erfasst werden, wenn die Verarbeitung zur Wahrung eines berechtigten Interesses unseres Unternehmens oder eines Dritten erforderlich ist, sofern die Interessen, Grundrechte und Grundfreiheiten des Betroffenen nicht überwiegen. Solche Verarbeitungsvorgänge sind uns insbesondere deshalb gestattet, weil sie durch den Europäischen Gesetzgeber besonders erwähnt wurden. Er vertrat insoweit die Auffassung, dass ein berechtigtes Interesse anzunehmen sein könnte, wenn die betroffene Person ein Kunde des Verantwortlichen ist (Erwägungsgrund 47 Satz 2 DS-GVO). 22. Berechtigte Interessen an der Verarbeitung, die von dem Verantwortlichen oder einem Dritten verfolgt werden Basiert die Verarbeitung personenbezogener Daten auf Artikel 6 I lit. f DS-GVO ist unser berechtigtes Interesse die Durchführung unserer Geschäftstätigkeit zugunsten des Wohlergehens all unserer Mitarbeiter und unserer Anteilseigner. 23. Dauer, für die die personenbezogenen Daten gespeichert werden Das Kriterium für die Dauer der Speicherung von personenbezogenen Daten ist die jeweilige gesetzliche Aufbewahrungsfrist. Nach Ablauf der Frist werden die entsprechenden Daten routinemäßig gelöscht, sofern sie nicht mehr zur Vertragserfüllung oder Vertragsanbahnung erforderlich sind. 24. Gesetzliche oder vertragliche Vorschriften zur Bereitstellung der personenbezogenen Daten; Erforderlichkeit für den Vertragsabschluss; Verpflichtung der betroffenen Person, die personenbezogenen Daten bereitzustellen; mögliche Folgen der Nichtbereitstellung Wir klären Sie darüber auf, dass die Bereitstellung personenbezogener Daten zum Teil gesetzlich vorgeschrieben ist (z.B. Steuervorschriften) oder sich auch aus vertraglichen Regelungen (z.B. Angaben zum Vertragspartner) ergeben kann. Mitunter kann es zu einem Vertragsschluss erforderlich sein, dass eine betroffene Person uns personenbezogene Daten

zur Verfügung stellt, die in der Folge durch uns verarbeitet werden müssen. Die betroffene Person ist beispielsweise verpflichtet uns personenbezogene Daten bereitzustellen, wenn unser Unternehmen mit ihr einen Vertrag abschließt. Eine Nichtbereitstellung der personenbezogenen Daten hätte zur Folge, dass der Vertrag mit dem Betroffenen nicht geschlossen werden könnte. Vor einer Bereitstellung personenbezogener Daten durch den Betroffenen muss sich der Betroffene an einen unserer Mitarbeiter wenden. Unser Mitarbeiter klärt den Betroffenen einzelfallbezogen darüber auf, ob die Bereitstellung der personenbezogenen Daten gesetzlich oder vertraglich vorgeschrieben oder für den Vertragsabschluss erforderlich ist, ob eine Verpflichtung besteht, die personenbezogenen Daten bereitzustellen, und welche Folgen die Nichtbereitstellung der personenbezogenen Daten hätte. 25. Bestehen einer automatisierten Entscheidungsfindung Als verantwortungsbewusstes Unternehmen verzichten wir auf eine automatische Entscheidungsfindung oder ein Profiling.

Politique de confidentialité Nous sommes ravis que vous exprimez de l'intérêt pour notre entreprise. La protection des données est une priorité très élevée du management de Enchanting Travels AG. L' utilisation des pages Internet de Enchanting Travels AG est possible sans aucune indication des données à caractère personnel. Cependant, si une personne concernée veux utiliser des services d'entreprise spéciaux via notre page Internet, le traite des données à caractère personnel pourrait devenir nécessaire. Si le traitement des données à caractère personnel est nécessaire et il n'y existe pas de base légale de tel traitement, nous acquérons généralement du consentement de la personne concernée. Le traitement des données à caractère personnel, comme le nom, l' adresse, l' adresse électronique (e-mail) ou la numéro de téléphone de la personne concernée doit toujours être conforme au règlement général sur la protection des données (RGPD, GDPR) et à la réglementation de protection des données spécifique au pays applicable à Enchanting Travels AG. Au moyen de cette déclaration de la protection des données, notre entreprise veux informer la grande public de la nature, la portée et la finalité des données à caractère personnel que nous collectons, utilisons et traitons. En outre, au moyen de cette déclaration de la protection des données, des personnes concernées sont informées de votre droits. Comme le responsable du traitement, Enchanting Travels AG a mis en œuvre de nombreuses mesures techniques et organisationnelles pour assurer la protection la plus complète des données à caractère personnel traitées par cette page Internet. Cependant, les transmissions des données sur Internet peuvent en principe comporter des lacunes de sécurité, donc de la protection absolue ne peut pas être garantie. De cette raison, chaque personne concernée est libre de nous transférer des données à caractère personnel pas des moyens alternatifs, pas exemple par téléphone.

1. Définitions La déclaration de la protection des données de Enchanting Travels AG est base sur les termes utilisés par le législateur européen pour l’adoption du règlement général sur la protection des données (RGPD, GDPR). Notre déclaration de la protection des données doit être lisible et compréhensible pour la grande public, Our data protection déclaration doivent être lisibles et compréhensibles for the général public, aussi bien que nos clients et partenaires commerciaux. Pour s’assurer, nous aimerons d'abord expliquer la terminologie utilisée. Dans cette déclaration de la protection des données, nous utilisons les termes suivants: ●

a)

Données à caractère personnel

Données à caractère personnel est toute information se rapportant à une personne physique identifiée ou identifiable (ci-après dénommée «personne concernée»); est réputée être une «personne physique identifiable» une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à l' identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale de cette personne physique. ●

b) Personne concernée

La personne concernée signifie chaqune personne physique identifiée, dont les données à caractère personnel sont traitées par la personne responsable de cet traitement. ●

c)

Traitement

Le traitement signifie toute opération ou tout ensemble d'opérations effectuées ou non à l'aide de procédés automatisés et appliquées à des données ou des ensembles de données à caractère personnel, telles que la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation ou la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l'interconnexion, la limitation, l'effacement ou la destruction. ●

d) Limitation du traitement

La limitation du traitement signifie le marquage de données à caractère personnel conservées, en vue de limiter leur traitement futur. ●

e)

Profilage

Le profilage signifie toute forme de traitement automatisé de données à caractère personnel consistant à utiliser ces données à caractère personnel pour évaluer certains aspects personnels relatifs à une personne physique, notamment pour analyser ou prédire des éléments concernant le rendement au travail, la situation économique, la santé, les préférences personnelles, les intérêts, la fiabilité, le comportement, la localisation ou les déplacements de cette personne physique.



f)

Pseudonymisation

Le pseudonymisation signifie le traitement de données à caractère personnel de telle façon que celles-ci ne puissent plus être attribuées à une personne concernée précise sans avoir recours à des informations supplémentaires, pour autant que ces informations supplémentaires soient conservées séparément et soumises à des mesures techniques et organisationnelles afin de garantir que les données à caractère personnel ne sont pas attribuées à une personne physique identifiée ou identifiable. ●

g)

Responsable du traitement

Le responsable du traitement est a personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement; lorsque les finalités et les moyens de ce traitement sont déterminés par le droit de l'Union ou le droit d'un État membre, le responsable du traitement peut être désigné ou les critères spécifiques applicables à sa désignation peuvent être prévus par le droit de l'Union ou par le droit d'un État membre. ●

h) Sous-traitant

Le sous-traitant est la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement. ●

i)

Destinataire

Le destinataire est la personne physique ou morale, l'autorité publique, le service ou tout autre organisme qui reçoit communication de données à caractère personnel, qu'il s'agisse ou non d'un tiers. Toutefois, les autorités publiques qui sont susceptibles de recevoir communication de données à caractère personnel dans le cadre d'une mission d'enquête particulière conformément au droit de l'Union ou au droit d'un État membre ne sont pas considérées comme des destinataires; le traitement de ces données par les autorités publiques en question est conforme aux règles applicables en matière de protection des données en fonction des finalités du traitement. ●

j)

Τiers

Le tiers est une personne physique ou morale, une autorité publique, un service ou un organisme autre que la personne concernée, le responsable du traitement, le sous-traitant et les personnes qui, placées sous l'autorité directe du responsable du traitement ou du sous-traitant, sont autorisées à traiter les données à caractère personnel. ●

k) Consentement

Le consentement de la personne concernée est toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l'objet d'un traitement.

2. Nom et adresse du responsable du traitement Le responsable du traitement aux fins du règlement général sur la protection des données (RGPD, GDPR), d' autres lois sur la protection des données applicables aux États membres de l' Union européenne et d' autres dispositions relatifs a la protection des données est: Enchanting Travels AG Hohenlindner Straße 11b 85622 Feldkirchen Deutschland Numéro de téléphone: +49 (0) 89 2302 157-0 Email: [email protected] Site Web: https://www.enchantingtravels.de 3. Nom et adresse du délégué à la protection des données Le délégué à la protection des données du responsable du traitement est: Heiko Maniero DGD Deutsche Gesellschaft für Datenschutz GmbH Fraunhoferring 3 85238 Petershausen Deutschland Numéro de téléphone: +49 (0) 8131-77987-0 Email: [email protected] Site Web: https://dg-datenschutz.de Toute personne concernée peut, à tout moment, contacter directement notre délégué à la protection des données pour toute question et suggestion concernant la protection des données. 4. Cookies La site Internet de Enchanting Travels AG utilise de cookies. Les Cookies sont fichiers textes conserves sur un système informatique via un programme de navigation sur le Web.

Beaucoup des sites Internet utilisent des cookies. Beaucoup des cookies contiennent un soi-disant identifiant de cookie. Le cookie ID est un identifiant unique de cookie. Il consiste en une chaîne de caractères à travers laquelle les sites Internet et serveurs peuvent etre assignés sur un navigateur Internet spécifique dans lequel les cookies sont conservés. Cela permet aux sites Internet visites et aux serveurs de se différencier du navigateur Internet individuel de la personne concernée à partir d' autres navigateurs Internet contenants d' autre cookies. Chaque navigateur Internet spécifique peut être reconnu et identifié à l' aide de la cookie ID unique. Grâce à l'utilisation de cookies, Enchanting Travels AG peut fournir des utilisateurs de ce site Web des services plus conviviaux qui ne serait pas possible sans la configuration des cookies. Au moyen de cookie, les information et les offres sur notre site Web peuvent être optimisées en tenant compte de l' utilisateur. Les cookies nous permettent, comme mentionné précédemment, de reconnaître les utilisateurs de notre site Web. Le but de cette reconnaissance est de faciliter l' utilisation de notre site Web pour les utilisateurs. L' utilisateur du site Web qu' utilise des cookies ne doit pas, par exemple, entrer des données d' accès chaque fois qu' il accède au site, parce que c'est pris en charge par le site Web et le cookie est ainsi conservé sur le system informatique de l' utilisateur. Un autre exemple est le cookie d’un panier d' achat sur une boutique en ligne. La boutique en ligne se souvient les produits qu’un client a placés sur le panier d'achat virtuel via un cookie. La personne concernée peut, à tout moment, empêcher la configuration des cookies via notre site Web au moyen de la configuration correspondante du navigateur Internet utilisé, et peut donc refuser en permanence la configuration des cookies. En outre, les cookies déjà configurés peuvent être effaces à tout moment via un navigateur Internet ou d' autre logiciel. Ceci est possible sur tous les navigateurs Internet populaires. Si la personne concernée désactive le paramétrage des cookies sur le navigateur Internet entièrement utilisables. 5. La collection des données et informations générales Le site Web de Enchanting Travels AG collecte une série des données et d' information générales quand une personne concernée ou un système automatisé appelle le site Web. Ces données et informations générales sont conservées dans les fichiers journaux du serveur. Collectées peuvent être (1) les types des navigateurs Internet et les versions utilisés, (2) le système d' opération utilisé par le système d'accès, (3) le site Web à partir duquel un système d'accès atteint notre site Web (soi-disant référents), (4) les sous-sites Web, (5) la date et l' heure de l' accès au site Internet, (6) une adresse de protocole Internet (IP address), (7) le fournisseur de services Internet du système d'accès, et (8) tout autre donnée et information similaire pouvant être utilisée en cas d' attaque de nos systèmes informatiques. En utilisant ces données et informations générales, Enchanting Travels AG n' arrive pas aux conclusions sur la personne concernée. Cette information est plutôt utilisée pour (1) livrer correctement le contenu de notre site Web, (2) optimiser le contenu de notre site Web ainsi que sa publicité, (3) assurer la viabilité à long terme de nos systèmes informatiques et de notre technologie de site Web, et (4) fournir autorités chargées de l'application des lois avec d' information nécessaire aux poursuites pénales en cas de cyberattaque. Dont, Enchanting Travels AG analyse en manière statistique les données et informations collectées anonymement, dans le but d'accroître la protection et la sécurité des données de notre entreprise, et d' assurer un niveau optimal de la protection pour les données à caractère

personnel que nous traitons. Les données anonymes des fichiers journaux du serveur sont conserves séparément de toutes les données à caractère personnel fournies par la personne concernée. 6. Enregistrement sur notre site Internet La personne concernée a la possibilité de s' enregistrer sur le site Web du responsable du traitement à l' indication des données à caractère personnel. Les données à caractère personnel quelles vont être transmises au responsable du traitement sont déterminées par le masque de saisie respectif utilisé pour l'enregistrement. Les données à caractère personnel saisies par la personne concernée sont collectées et conservées exclusivement pour l' usage interne par le responsable du traitement, à ses propres fins. Le responsable du traitement peut demander la transmission à un ou plusieurs processeurs (p.e. un service de colis) qui utilisent également des données à caractère personnel pour un but interne imputable au responsable du traitement. En vous enregistrant sur le site Web du responsable du traitement, l' adresse IP - attribuée par le fournisseur de services Internet (ISP) et utilisée par la personne concernée — la date et l' heure d' enregistrement sont aussi conservées. La conservation de ces données a lieu dans la contexte que c'est le seul moyen d' empêcher l' utilisation abusive de nos services, et, si nécessaire, de permettre l' investigation des infractions commises. Dans cette mesure, la conservation de ces données est nécessaire pour sécuriser le responsable du traitement. Ces données ne sont pas transmises aux tiers, sauf il existe une obligation légale de transmettre ces données ou si la transmission servi le but des poursuites pénales. L' enregistrement de la personne concernée par l' indication volontaire des données à caractère personnel est destine à permettre le responsable du traitement d' offrir à la personne concernée du contenu ou des services qui ne peuvent être offertes qu' aux utilisateurs enregistrés en raison de la nature du sujet en question. Des personnes enregistrées peuvent modifier, à tout temps, sans contraints des données à caractère personnel spécifiées pendant l’enregistrement ou de les supprimer complètement du stock des données du responsable du traitement. Le responsable du traitement des données doit, à tout moment, fournir à la demande de chaque personne concernée des informations sur les données à caractère personnel conservées sur la personne concernée. En outre, le responsable du traitement doit corriger ou effacer les données à caractère personnel à la demande ou à l'indication de la personne concernée, pour autant qu' il n' existe pas d'obligation légale de conservation. Tous les employés du responsable du traitement sont à la disposition de la personne concernée comme personnes de contact. 7. Inscription à nos newsletters Sur le site Web de Enchanting Travels AG, les utilisateur ont la possibilite de s' abonner aux newsletters de notre entreprise. Le masque de saisie utilisé pour cette raison détermine quelles données à caractère personnel sont transmises, aussi bien qu' à quelle moment est la newsletter commandée par le responsable du traitement. Enchanting Travels AG informe régulièrement ses clients et ses partenaires commerciaux au moyen d' une newsletter. La newsletter de l' entreprise peut être reçue par la personne concernée seulement si (1) la personne concernée a une adresse e-mail valide, et (2) la personne concernée s' enregistre sur la newsletter. Un e-mail de confirmation va être envoyé

pour la premier fois à l' adresse e-mail enregistrée par la personne concernée, pour des raisons légales, pendant la procédure de double opt-in. Cet e-mail de confirmation sert à prouver si le propriétaire de l' adresse e-mail est autorise comme une personne concernée à recevoir la newsletter. Pendant l' inscription à la newsletter, nous conservons aussi l' adresse IP du système informatique assignée par le fournisseur de services Internet (ISP) et utilisée par la personne concernée pendant l' inscription, aussi que la date et l'heure d' inscription. La collecte de ces données est nécessaire afin de comprendre la (possible) utilisation abusive d' adresse e-mail de la personne concernée à une date ultérieure, donc sert-il l'objectif de la protection juridique du responsable du traitement. Les données à caractère personnel collectées dans le cadre de l' inscription à la newsletter sera utilisées seulement pour envoyer notre newsletter. En plus, les inscrits à la newsletter peuvent être informés via e-mail, aussi longtemps que c'est nécessaire pour l' opération du service de newsletter ou pour une enregistrement en question, par exemple en cas des modifications à l' offre de newsletter ou en cas d' une changement des circonstances techniques. Il n' y aura pas de transmission des données à caractère personnel par le service de newsletter à des tiers. L' inscription à notre newsletter peut être, à tout moment, terminée par la personne concernée. Le consentement à la conservation des données à caractère personnel que la personne concernée a donné pour l' envoi de la newsletter peut être révoqué à tout moment. Aux fins de la révocation du consentement, un lien correspondant se trouve dans chaque newsletter. Il est également possible de se désabonner à la newsletter à tout moment directement sur le site Web du responsable du traitement ou de la communiquer avec le responsable du traitement d'une manière différente. 8. Newsletter-Tracking La newsletter de Enchanting Travels AG contient des soi-disant pixels de suivi (tracking pixels). I448. Cela permettre une analyse statistique du succès ou de l' échec des campagnes du marketing en ligne. Fondé sur le pixel de suivi intégré, Enchanting Travels AG peut voir si et quand un e-mail a été ouvert par la personne concernée et quelles liens dans l' e-mail ont été ouvertes par la personne concernée. Ces données à caractère personnel collectées par les pixels de suivi contenus dans la newsletter sont conservées et analysées par le responsable du traitement pour l' optimisation de l' expédition des newsletters, ainsi que pou la meilleure adaptation du contenu des futures newsletters aux intérêts de la personne concernée. Ces données à caractère personnel ne sont pas transmises aux tiers. Les personnes concernées ont, à tout moment, le droit de révoquer leur déclaration de consentement distincte exprimé au moyen de la procédure de double opt-in. Après la révocation, ces données à caractère personnel seront supprimées par le responsable du traitement. Enchanting Travels AG regarde automatiquement le retrait de la réception de la newsletter comme une révocation. 9. Possibilité de contact via le site Web Le site Web de Enchanting Travels AG contient des informations permettant le contact électronique rapide avec notre entreprise, ainsi que la communication directe avec nous, aussi comprenant une adresse générale du soi-disant courrier électronique (e-mail address). Si la personne concernée contacte le responsable du traitement via e-mail ou un formulaire de

contact, les données à caractère personnel transmises par la personne concernée sont automatiquement stockées. Ces données à caractère personnel transmises volontairement par la personne concernée au responsable du traitement sont conservées dans le but de procéder ou communication avec la personne concernée. Il n' y a pas de transmission de ces données à caractère personnel à des tiers. 10. Fonction des commentaires sur le blog du site Web Enchanting Travels AG offre aux utilisateurs la possibilité de laisser des commentaires individuels sur des contributions de blog individuelles sur le site Web du responsable de traitement. Un blog est un portail Web accessible au public, à travers lequel une ou plusieurs personnes appelées les bloggeurs ou web-bloggeurs peuvent poster des articles ou recorder leurs pensées dans de soi-disant articles de blog (blogposts). Blogposts peuvent être commentés par des tiers. Si une personne concernée commente sur le blog publié sur ce site Web, ce commentaire de la personne concernée est également conservé et publié, ainsi que des informations sur la date du commentaire et le pseudonyme de l' utilisateur choisi par la personne concernée. En plus, l' adresse IP attribuée par le fournisseur de services Internet à la personne concernée est aussi recordée. Ce stockage de l' adresse IP a lieu pour des raisons de sécurité et en cas que la personne concernée viole les droits des tiers ou poste du contenu illégal via un commentaire. Le stockage de ces données à caractère personnel est donc dans l’intérêt du responsable du traitement des données, afin qu' il puisse disculper en cas d' infraction. Ces données à caractère personnel collectées ne seront pas transmises à des tiers, sauf une telle transmission est requis par la loi ou sert à la défense du responsable du traitement des données. 11. Effacement de routine et blockage des données à caractère personnel Le responsable du traitement doit procéder et conserver les données à caractère personnel de la personne concernée seulement pendant la période nécessaire pour atteindre la finalité de conservation ou autant que cela est accordé par le législateur européen ou d'autres législateurs dans les lois ou règlements auxquels le responsable du traitement est soumis. Si la finalité de conservation n' est pas applicable, ou si la période de conservation prescrite par le législateur européen ou un autre législateur compétent expire, les données à caractère personnel sont bloquées ou effacées de façon routinière conformément aux exigences légales. 12. Droits de la personne concernée ●

a) Droit de confirmation

Chaque personne concernée a le droit d'obtenir du responsable du traitement la confirmation que des données à caractère personnel la concernant sont ou ne sont pas traitées. Si la personne concernee veut se prévaloir de ce droit de confirmation, la peut à tout moment, contacter un employé du responsable du traitement. ●

b) Droit d'accès

La personne concernée a le droit donné par le législateur européen d' obtenir, à tout moment, accès par le responsable du traitement aux informations de ses données à caractère

personnel conservées et une copie de ces informations. En outre, les directives et règlements européens accordent a la personne concernée d' accès aux informations suivantes: o o o

o

o

o o o

les finalités du traitement; les catégories de données à caractère personnel concernées; les destinataires ou catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées, en particulier les destinataires qui sont établis dans des pays tiers ou les organisations internationale; lorsque cela est possible, la durée de conservation des données à caractère personnel envisagée ou, lorsque ce n'est pas possible, les critères utilisés pour déterminer cette durée; l'existence du droit de demander au responsable du traitement la rectification ou l'effacement de données à caractère personnel, ou une limitation du traitement des données à caractère personnel relatives à la personne concernée, ou du droit de s'opposer à ce traitement; le droit d'introduire une réclamation auprès d'une autorité de contrôle; lorsque les données à caractère personnel ne sont pas collectées auprès de la personne concernée, toute information disponible quant à leur source; l'existence d'une prise de décision automatisée, y compris un profilage, visée à l'article 22, paragraphes 1 et 4, et, au moins en pareils cas, des informations utiles concernant la logique sous-jacente, ainsi que l'importance et les conséquences prévues de ce traitement pour la personne concernée.

En plus, la personne concernée a le droit d'être informée si des données à caractère personnel sont transférées vers un pays tiers ou à une organisation internationale. Où c'est le cas, la personne concernée a le droit d'être informée des garanties appropriées, en ce qui concerne ce transfert. Si la personne concernée veut se prévaloir de ce droit d'accès, il ou elle peut, à tout moment, contacter un employé du responsable du traitement. ●

c) Droit de rectification

La personne concernée a le droit accordé par le législateur européen d'obtenir du responsable du traitement, dans les meilleurs délais, la rectification des données à caractère personnel la concernant qui sont inexactes. Compte tenu des finalités du traitement, la personne concernée a le droit d'obtenir que les données à caractère personnel incomplètes soient complétées, y compris en fournissant une déclaration complémentaire. Si la personne concernée veut exercer ce droit de rectification, il ou elle peut, à tout moment, contacter un employé du responsable du traitement. ●

d) Droit à l'effacement («droit à l'oubli»)

La personne concernée a le droit accordé par le législateur européen d'obtenir du responsable du traitement l'effacement, dans les meilleurs délais, de données à caractère personnel la concernant et le responsable du traitement a l'obligation d'effacer ces données à

caractère personnel dans les meilleurs délais, lorsque l'un des motifs suivants s'applique: o o

o

o o

o

Les données à caractère personnel ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées ou traitées d'une autre manière. La personne concernée retire le consentement sur lequel est fondé le traitement, conformément à l'article 6, paragraphe 1, point a), ou à l'article 9, paragraphe 2, point a) de RGDP et il n'existe pas d'autre fondement juridique au traitement. La personne concernée s'oppose au traitement en vertu de l'article 21, paragraphe 1 de RGPD, et il n'existe pas de motif légitime impérieux pour le traitement, ou la personne concernée s'oppose au traitement en vertu de l'article 21, paragraphe 2 de RGPD. Les données à caractère personnel ont fait l'objet d'un traitement illicite. Les données à caractère personnel doivent être effacées pour respecter une obligation légale qui est prévue par le droit de l'Union ou par le droit de l'État membre auquel le responsable du traitement est soumis. Les données à caractère personnel ont été collectées dans le cadre de l'offre de services de la société de l'information visée à l'article 8, paragraphe 1 de RGPD.

Si une des raisons susmentionnées s'applique et la personne concernée veut demander l’effacement de données à caractère personnel conservées par Enchanting Travels AG, la personne concernée peut, à tout moment, contacter un employé du responsable du traitement. Un employé de Enchanting Travels AG doit rapidement l' assurer que l' effacement demandé à été immédiatement complété. Lorsque le responsable du traitement a rendu publiques les données à caractère personnel et qu'il est tenu de les effacer en vertu de l'article 17, paragraphe 1, le responsable du traitement, compte tenu des technologies disponibles et des coûts de mise en œuvre, prend des mesures raisonnables, y compris d'ordre technique, pour informer les responsables du traitement qui traitent ces données à caractère personnel que la personne concernée a demandé l'effacement par ces responsables du traitement de tout lien vers ces données à caractère personnel, ou de toute copie ou reproduction de celles-ci, autant que le traitement n' est pas requis. Un employé de Enchanting Travels AG arrangera les mesures nécessaires dans des cas individuels. ●

e) Droit à la limitation du traitement

La personne concernée a le droit accordé par le législateur européen d'obtenir du responsable du traitement la limitation du traitement lorsque l'un des éléments suivants s'applique: o

o o

L'exactitude des données à caractère personnel est contestée par la personne concernée, pendant une durée permettant au responsable du traitement de vérifier l'exactitude des données à caractère personnel. Le traitement est illicite et la personne concernée s'oppose à leur effacement et exige à la place la limitation de leur utilisation. Le responsable du traitement n'a plus besoin des données à caractère personnel aux fins du traitement mais celles-ci sont encore nécessaires à la personne concernée pour la constatation, l'exercice ou la défense de droits en justice

o

La personne concernée s'est opposée au traitement en vertu de l'article 21, paragraphe 1 de RGPD pendant la vérification portant sur le point de savoir si les motifs légitimes poursuivis par le responsable du traitement prévalent sur ceux de la personne concernée.

Si l'un des éléments suivants s'applique et la personne concernée veut demander la limitation du traitement de données à caractère personnel conservées par Enchanting Travels AG, la personne concernée peut, à tout moment, contacter un employé du responsable du traitement. Un employé de Enchanting Travels AG organisera la limitation du traitement. ●

f) Droit à la portabilité des données

Les personnes concernées ont le droit accordé par le législateur européen de recevoir les données à caractère personnel les concernant qu'elles ont fournies à un responsable du traitement, dans un format structuré, couramment utilisé et lisible par machine. Les personnes concernées doivent avoir le droit de transmettre ces données à un autre responsable du traitement sans que le responsable du traitement auquel les données à caractère personnel ont été communiquées y fasse obstacle, lorsque le traitement est fondé sur le consentement en application de l'article 6, paragraphe 1, point a), ou de l'article 9, paragraphe 2, point a) RGPD, ou sur un contrat en application de l'article 6, paragraphe 1, point b) de RGPD, et le traitement est effectué à l'aide de procédés automatisés, si le traitement n' est pas nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique dont est investi le responsable du traitement. En outre, en exerçant le droit à la portabilité en application de l' article 20, paragraphe 1 de RGPD, la personne concernée a le droit d'obtenir que les données à caractère personnel soient transmises directement d'un responsable du traitement à un autre, lorsque cela est techniquement possible et lorsque cela ne porte pas atteinte aux droits et libertés d'autrui. Afin de faire valoir le droit à la portabilité des données, la personne concernée peut, à tout moment, contacter un employé de Enchanting Travels AG. ●

g) Droit d'opposition

La personne concernée a le droit accordé par le législateur européen de s'opposer à tout moment, pour des raisons tenant à sa situation particulière, à un traitement des données à caractère personnel la concernant fondé sur l'article 6, paragraphe 1, point e) ou f) de RGPD. Cela s' applique également au profilage fondé sur ces dispositions. Enchanting Travels AG ne traite plus les données à caractère personnel, à moins qu'il ne démontre qu'il existe des motifs légitimes et impérieux pour le traitement qui prévalent sur les intérêts et les droits et libertés de la personne concernée, ou pour la constatation, l'exercice ou la défense de droits en justice. Si Enchanting Travels AG traite les données à caractère personnel à des fins de prospection, la personne concernée a le droit de s'opposer à tout moment au traitement des données à caractère personnel la concernant à de telles fins de prospection. Cela s' applique

également au profilage dans la mesure où il est lié à une telle prospection. Si la personne concernée s'oppose au traitement à des fins de prospection, les données à caractère personnel ne sont plus traitées à ces fins. En plus, la personne concernée a le droit, pour des raisons tenant à sa situation particulière, de s' opposer au traitement de données à caractère personnel la concernant pas Enchanting Travels AG à des fins de recherche scientifique ou historique ou à des fins statistiques en application de l'article 89, paragraphe 1 de RDPG, sauf si le traitement est nécessaire à l'exécution d'une mission d'intérêt public. Afin de faire valoir le droit d' opposition, la personne concernée peut, à tout moment, contacter un employé de Enchanting Travels AG. En outre, dans le cadre de l'utilisation de services de la société de l'information, et nonobstant la directive 2002/58/CE, la personne concernée peut exercer son droit d'opposition à l'aide de procédés automatisés utilisant des spécifications techniques. ●

h) Décision individuelle automatisée et profilage

La personne concernée a le droit accordé par le législateur européen de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques la concernant ou l'affectant de manière significative de façon similaire, lorsque la décision (1) n' est pas nécessaire à la conclusion ou à l'exécution d'un contrat entre la personne concernée et un responsable du traitement, ou (2) n' est pas autorisée par le droit de l'Union ou le droit de l'État membre auquel le responsable du traitement est soumis et qui prévoit également des mesures appropriées pour la sauvegarde des droits et libertés et des intérêts légitimes de la personne concernée, ou (3) n' est pas fondée sur le consentement explicite de la personne concernée. Si la décision (1) est nécessaire à la conclusion ou à l'exécution d'un contrat entre la personne concernée et un responsable du traitement, ou (2) est fondée sur le consentement explicite de la personne concernée, Enchanting Travels AG met en œuvre des mesures appropriées pour la sauvegarde des droits et libertés et des intérêts légitimes de la personne concernée, au moins du droit d'obtenir une intervention humaine de la part du responsable du traitement, d'exprimer son point de vue et de contester la décision. Si la personne concernée veut exercer les droits relatifs à la prise de décision individuelle automatisée, elle peut à tout moment contacter un employé du Enchanting Travels AG. ●

i) Droit de retirer de consentement au traitement

La personne concernée a le droit accordé par le législateur européen de retirer son consentement au traitement de ses données à caractère personnel à tout moment. Si la personne concernée veut exercer le droit de retirer de consentement, elle peut à tout moment contacter un employé du Enchanting Travels AG. 13. Protection des données pour les applications et les procédures d' application

Le responsable du traitement collecte et traite les données à caractère personnel des demandeurs à fin du traitement de la procédure d' application. Le traitement peut également être effectué électroniquement. C' est le cas, particulièrement, si le demandeur soumet des documents correspondants à l' application par e-mail ou par un formulaire Web sur le site Web au responsable du traitement. Si le responsable du traitement des données conclut un contrat de travail avec un candidat, les données soumises seront conservées pour le traitement de la relation de travail conformément aux exigences légales. Si aucun contrat de travail n' est conclu avec le candidat et le responsable du traitement, les document d' application sont automatiquement effaces deux moins après la notification de la décision de refus, a condition que aucune autre intérêt légitime du responsable ne s' oppose pas à l' effacement. Une autre intérêt légitime fondée sur cette relation est, par exemple la charge de la preuve en vertu du loi général sur l' égalité de traitement (AGG). 14. Dispositions relatives à la protection des données concernant l’application et l’utilisation de Facebook Sur ce site Web, le responsable du traitement a intégré des composants de l'entreprise Facebook. Facebook est un réseau social. Un réseau social est un lieu de rencontres sociales sur Internet, une communauté en ligne qui permet aux utilisateurs de communiquer entre eux et d'interagir dans un espace virtuel. Un réseau social peut servir comme un plate-forme pour l'échange d'opinions et d'expériences ou permet à la communauté Internet de fournir des informations personnelles ou professionnelles. Facebook permet aux utilisateurs de réseaux sociaux d' inclure la création des profils privés, de télécharger des photos et de créer des réseaux via des demandes d'amis. L' entreprise d' exploitation de Facebook est Facebook, Inc., 1 Hacker Way, Menlo Park, CA 94025, United States. Pour des personnes qui vivent en dehors des États-Unis, le responsable du traitement est Facebook Ireland Ltd., 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Ireland. En appelant une des pages individuelles de ce site Web qui est exploitée par le responsable du traitement et sur laquelle a été intégré un composant de Facebook (Facebook plug-in), le navigateur Internet sur le système informatique de la personne concernée est automatiquement invité par la composant Facebook à télécharger l'affichage du composant Facebook via le composant Facebook. Une view d' ensemble de tous les plug-ins Facebook est accessible sous https://developers.facebook.com/docs/plugins/. Pendant cette procédure technique, Facebook reconnais les sous-sites spécifiques de notre site Web que la personne concernée a visité. Si la personne concernée est en même temps connectée sur Facebook, Facebook détecte en appelant notre site Web par la personne concernée - et pour toute la durée de leur visite sur notre site Internet - quel sous-site spécifique de notre site Web a été visité par la personne concernée. Ces informations sont collectées via la composant Facebook et associées au compte Facebook respectif de la personne concernée. Si la personne concernée clique sur l'un des boutons Facebook intégrés à notre site Web, par exemple le bouton "Like", or si la personne concernée soumet un commentaire, dont Facebook associe ces informations au compte personnel Facebook de la personne concernée et conserves les données à caractère personnel.

Facebook reçoit toujours via le composant Facebook des informations sur la visite sur notre site Web par la personne concernée, chaque fois que la personne concernée est connectée en même temps sur Facebook pendant l' appel sur notre site Web. Cela a lieu indépendamment du fait que la personne concernée clique ou ne clique pas sur le composant Facebook. Si une telle transmission d' information vers Facebook n'est pas souhaitée par la personne concernée, il ou elle peut empêcher cela en se déconnectant du compte Facebook avant l'appel sur notre site Web. La directive sur la protection des données publiée par Facebook, qui est disponible sur https://facebook.com/about/privacy/, offre des information pour la collecte, le traitement et l' utilisation des données à caractère personnel par Facebook. En outre, ils sont ici expliqués les options de réglage qui Facebook offre pour protéger la confidentialité de la personne concernée Des options de configuration différentes sont également disponibles pour permettre l' élimination des transmissions des données vers Facebook. Ces applications peuvent être utilisées par la personne concernée pour éliminer une transmission des données vers Facebook. 15. Dispositions relatives à la protection des données concernant l’application et l’utilisation de Google Analytics (avec fonction d'anonymisation) Sur ce site Web, le responsable du traitement a intégré des composants de Google Analytics (avec fonction d'anonymisation). Google Analytics est un service d' analyse Web.L' analyse Web est la collecte et analyse des données sur le comportement des visiteurs des sites Web. Un service d' analyse Web capture, entre autres, des données pertinentes aux quel site Web une personne est arrivée via un autre site Web (le soi-disant referrer), quel sous-site du site Web a été visité ou à quelle fréquence et pour quelle durée ce sous-site a été vu. L'analyse Web est principalement utilisée pour l' optimisation d' un site Web afin d'effectuer une analyse coûts-avantages de la publicité sur Internet. L' entreprise d' exploitation du composant de Google Analytics est Google Inc., 1600 Amphitheatre Pkwy, Mountain View, CA 94043-1351, United States. Pour l' analyse Web via Google Analytics le responsable du traitement utilise l'application "_gat. _anonymizeIp". Au moyen de cette application, l'adresse IP de la connexion Internet de la personne concernée est abrégée par Google et anonymisée lors de l'accès à nos sites Web à partir d'un État membre de l'Union européenne ou d'un autre État contractant à l'accord sur l'Espace économique européen. La finalité du composant de Google Analytics est d' analyser le trafic sur notre site Web. Google utilise les données et information collectées, entre autres, pour évaluer l'utilisation de notre site Web et fournir des rapports en ligne, qui montrent les activités de nos sites Web, et à fournir d’autres services relatifs à l'utilisation de notre site Web pour nous. Google Analytics place un cookie sur le système informatique de la personne concernée. La définition des cookies est expliquée ci-dessus. De cette façon, Google peut analyser l'utilisation de notre site Web. En appelant une des pages individuelles de ce site Web qui est exploitée par le responsable du traitement et sur laquelle a été intégré un composant de Google Analytics, le navigateur Internet sur le système informatique de la personne concernée soumettra automatiquement des données via le composant Google Analytics pour la publicité en ligne et le règlement de commissions à Google. Dans le cadre de cette procédure

technique, l'entreprise Google est informé pour des données à caractère personnel, comme l' adresse IP de la personne concernée, qui permet à Google, entre autres, de comprendre l'origine des visiteurs et clics, et alors de créer des règlements de commissions. Le cookie est utilisé pour conserver des données à caractère personnel, comme l'heure d'accès, la location à partir de laquelle l'accès a été effectué et la fréquence des visites de notre site Web par la personne concernée. À chaque visite sur notre site web, telles données à caractère personnel, y compris l’adresse IP de l’accès Internet utilisé par la personne concernée, seront transmises à Google aux États-Unis. Ces données à caractère personnel sont conservées par Google aux États-Unis. Google peut divulguer les données à caractère personnel collectées par le biais de cette procédure technique à des tiers. Comme indiqué ci-dessus, la personne concernée peut, à tout moment, empêcher le placement des cookies via notre site Web en faisant un réglage correspondant sur le navigateur Internet utilisé et, de cette façon, nier en permanence le réglage des cookies. Un tel réglage du navigateur Internet utilisé empêcher Google Analytics de placer un cookie sur le système informatique de la personne concernée. Les cookies déjà utilisés par Google Analytics peuvent être également, à tout moment, effacés via un navigateur Internet ou d' autre logiciel. La personne concernée a aussi la possibilité de s’opposer à la collecte des données générées concernant l'utilisation de ce site Web par Google Analytics, ainsi que le traitement de ces données par Google, et la et la chance d'empêcher un tel traitement. À cette fin, la personne doit télécharger un add-on de navigateur sous le lien https://tools.google.com/dlpage/gaoptout et l' installer. Cet add-on de navigateur informe Google Analytics via JavaScript que toutes les données et information relatives aux visites de pages Internet ne peuvent pas être transmises à Google Analytics. L’installation d'add-n de navigateur est considérée comme une objection vers Google. Si le système informatique de la personne concernée est ultérieurement supprimé, formaté ou nouvellement installé, la personne concernée doit alors réinstaller les add-ons de navigateur pour désactiver Google Analytics. Si l'add-on de navigateur a été désinstalle par la personne concernée ou par d'autre personne compétente ou c'est désactivé, il est possible d'exécuter la réinstallation ou la réactivation des add-ons de navigateur. Des informations supplémentaires et les dispositions applicables de Google sous https://www.google.com/intl/en/policies/privacy/ and under http://www.google.com/analytics/terms/us.html. Google Analytics est expliqué sous le lien https://www.google.com/analytics/. 16. Dispositions relatives à la protection des données concernant l’application et l’utilisation de Google Remarketing Sur ce site Web, le responsable du traitement a intégré des services de Google Remarketing. Google Remarketing est une fonctionnalité de Google AdWords, qui permet à une entreprise d’afficher de la publicité aux utilisateurs Internet qui ont déjà résidé sur le site Internet de l'entreprise. L'intégration de Google Remarketing permet alors à une entreprise de créer de la publicité personnalisée et affiche ainsi des publicités pertinentes aux utilisateurs Internet intéressés. L' entreprise d' exploitation des services de Google Remarketing est Google Inc., 1600 Amphitheatre Pkwy, Mountain View, CA 94043-1351, United States.

La finalité Google Remarketing est l'insertion de publicités pertinentes aux intérêts. Google Remarketing nous permet d'afficher des publicités sur le réseau Google ou sur d' autres sites Web, qui sont basés sur des besoins individuels et adaptés aux intérêts des utilisateurs Internet. Google Remarketing place un cookie sur le système informatique de la personne concernée. La définition des cookies est expliquée ci-dessus. De cette façon, Google peut de reconnaître le visiteur de notre site Web s'il appelle des pages Web consécutives qui sont aussi membres du réseau publicitaire Google. En appelant une des pages individuelles de ce site Web qui est exploitée par le responsable du traitement et sur laquelle a été intégré le service par Google Remarketing, le navigateur Internet de la personne concernée s'identifie automatiquement avec Google. Pendant cette procédure technique, Google reçoit d' information à caractère personnel, comme l'adresse IP ou le comportement de navigation de l'utilisateur, que Google utilise notamment pour l'insertion de publicités pertinentes. Le cookie est utilisé pour conserver des données à caractère personnel, comme les pages Internet visitées par la personne concernée. À chaque visite sur notre site web, telles données à caractère personnel, y compris l’adresse IP de l’accès Internet utilisé par la personne concernée, sont transmises à Google aux États-Unis. Ces données à caractère personnel sont conservées par Google aux États-Unis. Google peut divulguer les données à caractère personnel collectées par le biais de cette procédure technique à des tiers. Comme indiqué ci-dessus, la personne concernée peut, à tout moment, empêcher le placement des cookies via notre site Web en faisant un réglage correspondant sur le navigateur Internet utilisé et, de cette façon, nier en permanence le réglage des cookies. Un tel réglage du navigateur Internet utilisé empêcher Google de placer un cookie sur le système informatique de la personne concernée. Les cookies déjà utilisés par Google peuvent être également, à tout moment, effacés via un navigateur Internet ou d' autre logiciel. La personne concernée a aussi la possibilité de s’opposer à la publicité basée sur les intérêts par Google. À cette fin, la personne concernée doit cliquer sur le lien www.google.de/settings/ads et faire du réglage souhaité sur chaque navigateur Internet qui l'utilise. Des informations supplémentaires et les dispositions applicables de Google sous https://www.google.com/intl/en/policies/privacy/. 17. Dispositions relatives à la protection des données concernant l’application et l’utilisation de Google-AdWords Sur ce site Web, le responsable du traitement a intégré Google AdWords. Google AdWords est un service de publicité sur Internet qui permet aux publicistes de placer des publicités dans les résultats des moteurs de recherche Google et dans le réseau publicitaire de Google. Google AdWords permet à un publiciste de prédéfinir des mots-clés spécifiques à l'aide desquels une annonce s'affiche dans les résultats de recherche de Google uniquement quand l'utilisateur utilise la moteur de recherche à trouver un résultat de recherche pertinent pour les mots clés. Dans le réseau publicitaire de Google (Google Advertising Network), les publicités sont distribuées sur des sites Web en utilisant un algorithme automatique, en tenant compte des mots-clés prédéfinis.

L' entreprise d' exploitation de Google AdWords est Google Inc., 1600 Amphitheatre Pkwy, Mountain View, CA 94043-1351, UNITED STATES. La finalité Google AdWords est la promotion de notre site Web par l'inclusion de publicités sur les sites Web de tiers et dans le moteur de recherche Google, aussi que l'insertion de publicité de tiers sur notre site. Si une personne concernée accède à notre site via une publicité Google, un cookie de conversion est placé sur le système informatique de la personne concernée par Google. La définition des cookies est expliquée ci-dessus. Le cookie de conversion s'expire après 30 jours. Si le cookie n’a pas expiré, cela est utilisé pour vérifier si certaines sous-pages, par exemple le panier d'achat d' un magasin en ligne, ont été appelés par notre site Web. Grâce au cookie de conversion, Google et le responsable du traitement peuvent comprendre si une personne qui accède une publicité AdWords sur notre site Web a généré des ventes, c'est-à-dire, exécuté ou annulé une vente de biens. Les données collectées par l'utilisation de cookie de conversion sont utilisées par Google a créer des statistiques de visite pour notre site Web. Ces statistiques de visite sont utilisées pour déterminer le nombre total d'utilisateurs ayant été servis via des publicites AdWords afin de vérifier le succès ou l'échec de chaque publicité AdWords et d' optimiser nos publicites Adwords and to optimize our AdWords ads à l'avenir. Ni notre entreprise ni autres publiciteurs de Google AdWords ne recoivent pas des informations par Google de la part de Google permettant d'identifier la personne concernée. Le cookie de conversion conserve des données à caractère personnel, par exemple les sites Web que la personne concernée a visité. Chaque fois qu' il visite nos pages Internet, des données à caractère personnel, y compris l'adresse IP de l'accès Internet utilisé par la personne concernée, sont transmises à Google aux États-Unis. Ces données à caractère personnel sont conservées par Google aux États-Unis. Google peut divulguer les données à caractère personnel collectées par le biais de cette procédure technique à des tiers. Comme indiqué ci-dessus, La personne concernée peut, à tout moment, empêcher le placement des cookies via notre site Web en faisant un réglage correspondant sur le navigateur Internet utilisé et, de cette façon, nier en permanence le réglage des cookies. Un tel réglage du navigateur Internet utilisé empêcher Google de placer un cookie sur le système informatique de la personne concernée. Les cookies déjà utilisés par Google AdWords peuvent être également, à tout moment, effacés via un navigateur Internet ou d' autre logiciel. La personne concernée a aussi la possibilité de s’opposer à la publicité basée sur les intérêts par Google. À cette fin, la personne concernée doit cliquer sur le lien www.google.de/settings/ads et fait du réglage souhaité. Des informations supplémentaires et les dispositions applicables de Google sous https://www.google.com/intl/en/policies/privacy/. 18. Dispositions relatives à la protection des données concernant l’application et l’utilisation de Pinterest Sur ce site Web, le responsable du traitement a intégré des composants de l'entreprise Pinterest Inc. Pinterest est un soi-disant réseau social. Un réseau social est un lieu de

rencontres sociales sur Internet, une communauté en ligne qui permet aux utilisateurs de communiquer entre eux et d'interagir dans un espace virtuel. Un réseau social peut servir comme un plate-forme pour l'échange d'opinions et d'expériences ou permet à la communauté Internet de fournir des informations personnelles ou professionnelles. Pinterest permet aux utilisateurs, entre autres, de publier des collections d'images et des images individuelles, ainsi que des descriptions sur des tableaux d'affichage virtuels (appelés "épinglettes"/"pins"), qui peuvent ensuite être partagées par d'autres utilisateurs (appelées re-pins) ou commentées. L' entreprise d' exploitation de Pinterest est Pinterest Inc., 808 Brannan Street, San Francisco, CA 94103, UNITED STATES. En appelant l’une des pages individuelles de ce site Web qui est exploitée par le responsable du traitement et sur laquelle a été intégré un composant de Pinterest (Pinterest plug-in), le navigateur Internet de la personne concernée est automatiquement invité à télécharger via le composant correspondant de Pinterest un affichage du composant respectif de Pinterest. Des informations complémentaires Pinterest son disponibles sous https://pinterest.com/. En cours de cette procédure technique, Pinterest est informé du sous-site spécifique de notre site Web visitée par la personne concernée. Si la personne concernée est en même temps connectée sur Pinterest, Pinterest détecte en appelant notre site Web par la personne concernée - et pour toute la durée de leur visite sur notre site Internet - quel sous-site spécifique de notre site Web a été visité par la personne concernée. Ces informations sont collectées via la composant Pinterest et associées au compte Pinterest respectif de la personne concernée. Si la personne concernée clique sur l'un des boutons Pinterest intégrés à notre site, Pinterest associe ces informations au compte personnel Pinterest de la personne concernée et conserves les données à caractère personnel. Pinterest reçoit l'information par le composant Pinterest que la personne concernée a visite notre site Web, si la personne concernée est en même temps connectée sur Pinterest. Cela se produit indépendamment du fait que la personne concernée clique ou ne clique pas sur le composant Pinterest. Si une telle transmission d'information vers Pinterest n'est pas souhaitable par la personne concernée, la personne concernee peut l'empêcher en se déconnectant de on compte Pinterest avant d' appeler notre site Web. Les dispositions de protection des données publiées par Pinterest,qui sont disponibles sous https://about.pinterest.com/privacy-policy, offrent des informations sur la collection, le traitement et l'utilisation des données à caractère personnel par Pinterest. 19. Dispositions relatives à la protection des données concernant l’application et l’utilisation de Twitter Sur ce site Web, le responsable du traitement a intégré des composants de Twitter. Twitter est un service demicrobloging multilingue et accessible au public sur lequel les utilisateurs peuvent publier et diffuser des soi-disant "tweets", par exemple des messages courts, qui sont limités à 280 caractères. Ces messages courts sont disponibles a tous, y compris ceux qui ne sont pas connectés sur Twitter. Ces tweets sont aussi affichés aux followers de l'utilisateur respectif. Les followers sont d'autres utilisateurs de Twitter qui suivent des tweets d'autres utilisateurs. En outre, Twitter permet de s'adresser à un large public via hashtags (mot-dièse), liens ou re-tweets.

L' entreprise d' exploitation de Twitter est Twitter, Inc., 1355 Market Street, Suite 900, San Francisco, CA 94103, UNITED STATES. En appelant l’une des pages individuelles de ce site Web qui est exploitée par le responsable du traitement et sur laquelle a été intégré un composant de Twitter (le bouton Twitter), le navigateur Internet de la personne concernée est automatiquement invité à télécharger une affiche du composant de Twitter. En savoir plus sur le bouton Twitter sous https://about.twitter.com/de/resources/buttons. En course de cette procédure technique, Twitter est informe de sous-site spécifique de notre site Web visité par la personne concernée. Le but de l'intégration du composant Twitter est une retransmission du contenu de ce site Web pour permettre à nos utilisateurs de présenter cette page Web au monde numérique et d'augmenter le nombre de visiteurs. Si la personne concernée est en même temps connectée sur Twitter, Twitter détecte en appelant notre site Web par la personne concernée - et pour toute la durée de leur visite sur notre site Internet - quel sous-site spécifique de notre site Web a été visité par la personne concernée. Ces informations sont collectées via la composant Twitter et associées au compte Twitter respectif de la personne concernée. Si la personne concernée clique sur l'un des boutons Twitter intégrés à notre site Web, dont Twitter associe ces informations au compte personnel Twitter de la personne concernée et conserves les données à caractère personnel. Twitter reçoit via le composant Twitter l'information que la personne concernée a visité notre site Web, si la personne concernée est en meme temps connectée sur Twitter. Cela se produit indépendamment du fait que la personne concernée clique ou ne clique pas sur les médias intégrés. Si la personne concernée ne souhaite pas la transmission des informations sur Twitter, il peut empêcher une telle transmission en déconnectant de son compte Twitter avant d'appeler notre site Web. Les dispositions de protection des données applicables par Twitter sont disponibles sous https://twitter.com/privacy?lang=en. 20. Dispositions relatives à la protection des données concernant l’application et l’utilisation de YouTube Sur ce site Web, le responsable du traitement a intégré des composants de YouTube. YouTube est un portail vidéo Internet qui permet aux éditeurs de vidéos de mettre gratuitement des clips vidéo et d'autres utilisateurs et également de les visionner, de les commenter et de les commenter gratuitement. YouTube vous permet aussi de publier toutes sortes de de vidéos, de sorte que vous pouvez accéder à la fois aux films et aux émissions télévisées complètes, ainsi qu'aux vidéos musicales, bandes-annonces et vidéos réalisées par les utilisateurs via le portail Internet. L' entreprise d' exploitation de YouTube est YouTube, LLC, 901 Cherry Ave., San Bruno, CA 94066, UNITED STATES. YouTube, LLC est une filiale de Google Inc., 1600 Amphitheatre Pkwy, Mountain View, CA 94043-1351, UNITED STATES. En appelant l’une des pages individuelles de ce site Web qui est exploitée par le responsable du traitement et sur laquelle a été intégré un composant de YouTube (YouTube vidéo), le navigateur Internet de la personne concernée est automatiquement invité à télécharger un affichage du composant YouTube. En savoir plus pour YouTube sous

https://www.youtube.com/yt/about/en/. Pendant cette procédure technique, Youtube et Google sont informés de la sous-page spécifique de notre site Web visitée par la personne concernée. Si la personne concernée est en même temps connectée sur YouTube, YouTube détecte en appelant notre site Web par la personne concernée - et pour toute la durée de leur visite sur notre site Internet - quel sous-site spécifique de notre site Web a été visité par la personne concernée. Ces informations sont collectées via la composant YouTube et associées au compte YouTube respectif de la personne concernée YouTube and Google reçoivent via le composant YouTube l'information que la personne concernée a visité notre site Web, si la personne concernée est en même temps connectée sur YouTube. Cela se produit indépendamment du fait que la personne concernée clique ou ne clique pas sur une vidéo de Youtube. Si la personne concernée ne souhaite pas la transmission des informations sur Youtube et Google, il peut empêcher une telle transmission en déconnectant de son compte Youtube avant d'appeler notre site Web. Les dispositions de protection des données applicables par YouTube's qui sont disponibles sous https://www.google.com/intl/en/policies/privacy/, offrent d' informations pour la collection, le traitement et l' utilisation des données à caractère personnel par YouTube et Google. 21. Base légale pour le traitement Article 6(1)(a) RGPD sert comme la base légale aux opérations de traitement pour lesquelles nous obtenons de consentement pour la finalité du traitement spécifique. Si le traitement des données à caractère personnel est nécessaire pour l'exécution d'un contrat auquel la personne concernée est partie, par exemple lorsque des opérations de traitement sont nécessaires pour la fourniture de biens ou pour tout d' autre service, le traitement est basé sur l'article (1) (b) RGPD. La même chose s'applique a telles opérations de traitement qui sont nécessaires pour la réalisation de mesures précontractuelles, par exemple dans le cas de demande concernant nos produits ou services. Si notre société est soumise à une obligation légale de traitement des données à caractère personnel, par exemple pour le respect des obligations fiscales, le traitement est basé sur l'art. 6 (1) (c) RGPD. Dans de certains cas, le traitement des données à caractère personnel peut être nécessaire pour protéger les intérêts vitaux de la personne concernée ou d'une autre personne physique. Tel serait le cas, par exemple, si le visiteur était blessé dans notre entreprise et que son nom, son âge, ses données d’assurance maladie ou d’autres informations vitales devaient être transmises à un médecin, à un hôpital ou à un tiers. Ce traitement est alors basé sur l'article 6(1)(d) RGPD. Enfin, les opérations de traitement peuvent être basées sur l'article 6(1)(f). Cette base légale est utilisée pour des opérations de traitement qui ne sont pas couverts par aucun des articles susmentionnés, si le traitement est nécessaire aux fins des intérêts légitimes poursuivis par notre société ou par un tiers, sauf dans le cas où les intérêts ou les droits et libertés fondamentaux de la personne concernée ont préséance sur de tels intérêts qui exigent la protection des données à caractère personnel. De telles opérations de traitement sont particulièrement permises car elles ont été spécifiquement mentionnées par le législateur européen. Il a estimé qu'un intérêt légitime pouvait être supposé si la personne concernée était un client du responsable du traitement (Récital 47 phrase 2 RGPD). 22. Les intérêts légitimes poursuivis par le responsable du traitement ou par un tiers.

Lorsque le traitement des données personnelles est basé sur l'article 6(1) (f) RGPD, notre intérêt légitime est d' exécuter nos activités en faveur du bien-être de tous nos employés et de nos actionnaires. 23. Période pour laquelle les données à caractère personnel sont conservées Les critères utilisés pour déterminer la période de conservation est la période de conservation légale respective. Après l'expiration de cette période, les données sont systématiquement supprimées, tant qu'elles ne sont plus nécessaires à l'exécution du contrat ou à l'ouverture d'un contrat. 24. Fourniture de données à caractère personnel comme des exigences légales ou contractuelles; Exigence nécessaire pour conclure un contrat; Obligation de la personne concernée de fournir les données à caractère personnel; conséquences possibles de la non-fourniture de ces données Nous clarifions que la fourniture des données à caractère personnel est requise en partie par la loi (par ex. des dispositions fiscales) ou des dispositions contractuelles (par ex. information sur le partenaire contractuel). Parfois, il peut être nécessaire de conclure un contrat avec des données que la personne concernée nous a fournies et qu'ils peuvent ensuite être traités par nous. La personne concernée est, par exemple, obligée de nous fournir des données à caractère personnel quand notre entreprise signe un contrat avec lui. La non-fourniture des données à caractère personnel aurait pour conséquence que le contrat avec la personne concernée ne pourrait être conclu. Avant que les données à caractère personnel sont fournies par la personne concernée, la personne concernée doit contacter un employé. L'employé clarifie a la personne concernée, si la fourniture des données à caractère personnel est nécessaire par la loi ou par un contrat ou c'est nécessaire pour la conclusion d'un contrat, s'il existe une obligation de fournir les données personnelles et les conséquences de la non-fourniture du personnel des données à caractère personnel. 25. Existence d'un mécanisme de prise de décision automatisé En tant qu'entreprise responsable, nous n'utilisons pas de processus de décision ou de profilage automatique.

Privacy Policy We are very delighted that you have shown interest in our enterprise. Data protection is of a particularly high priority for the management of the Enchanting Travels AG. The use of the Internet pages of the Enchanting Travels AG is possible without any indication of personal data; however, if a data subject wants to use special enterprise services via our website, processing of personal data could become necessary. If the processing of personal data is necessary and there is no statutory basis for such processing, we generally obtain consent from the data subject.

The processing of personal data, such as the name, address, e-mail address, or telephone number of a data subject shall always be in line with the General Data Protection Regulation (GDPR), and in accordance with the country-specific data protection regulations applicable to the Enchanting Travels AG. By means of this data protection declaration, our enterprise would like to inform the general public of the nature, scope, and purpose of the personal data we collect, use and process. Furthermore, data subjects are informed, by means of this data protection declaration, of the rights to which they are entitled. As the controller, the Enchanting Travels AG has implemented numerous technical and organizational measures to ensure the most complete protection of personal data processed through this website. However, Internet-based data transmissions may in principle have security gaps, so absolute protection may not be guaranteed. For this reason, every data subject is free to transfer personal data to us via alternative means, e.g. by telephone. 1. Definitions The data protection declaration of the Enchanting Travels AG is based on the terms used by the European legislator for the adoption of the General Data Protection Regulation (GDPR). Our data protection declaration should be legible and understandable for the general public, as well as our customers and business partners. To ensure this, we would like to first explain the terminology used. In this data protection declaration, we use, inter alia, the following terms: ●

a)

Personal data

Personal data means any information relating to an identified or identifiable natural person (“data subject”). An identifiable natural person is one who can be identified, directly or indirectly, in particular by reference to an identifier such as a name, an identification number, location data, an online identifier or to one or more factors specific to the physical, physiological, genetic, mental, economic, cultural or social identity of that natural person. ●

b) Data subject

Data subject is any identified or identifiable natural person, whose personal data is processed by the controller responsible for the processing. ●

c)

Processing

Processing is any operation or set of operations which is performed on personal data or on sets of personal data, whether or not by automated means, such as collection, recording, organisation, structuring, storage, adaptation or alteration, retrieval, consultation, use, disclosure by transmission, dissemination or otherwise making available, alignment or combination, restriction, erasure or destruction. ●

d) Restriction of processing

Restriction of processing is the marking of stored personal data with the aim of limiting their processing in the future. ●

e)

Profiling

Profiling means any form of automated processing of personal data consisting of the use of personal data to evaluate certain personal aspects relating to a natural person, in particular to analyse or predict aspects concerning that natural person's performance at work, economic situation, health, personal preferences, interests, reliability, behaviour, location or movements. ●

f)

Pseudonymisation

Pseudonymisation is the processing of personal data in such a manner that the personal data can no longer be attributed to a specific data subject without the use of additional information, provided that such additional information is kept separately and is subject to technical and organisational measures to ensure that the personal data are not attributed to an identified or identifiable natural person. ●

g)

Controller or controller responsible for the processing

Controller or controller responsible for the processing is the natural or legal person, public authority, agency or other body which, alone or jointly with others, determines the purposes and means of the processing of personal data; where the purposes and means of such processing are determined by Union or Member State law, the controller or the specific criteria for its nomination may be provided for by Union or Member State law. ●

h) Processor

Processor is a natural or legal person, public authority, agency or other body which processes personal data on behalf of the controller. ●

i)

Recipient

Recipient is a natural or legal person, public authority, agency or another body, to which the personal data are disclosed, whether a third party or not. However, public authorities which may receive personal data in the framework of a particular inquiry in accordance with Union or Member State law shall not be regarded as recipients; the processing of those data by those public authorities shall be in compliance with the applicable data protection rules according to the purposes of the processing. ●

j)

Third party

Third party is a natural or legal person, public authority, agency or body other than the data subject, controller, processor and persons who, under the direct authority of the controller or processor, are authorised to process personal data. ●

k) Consent

Consent of the data subject is any freely given, specific, informed and unambiguous indication of the data subject's wishes by which he or she, by a statement or by a clear affirmative action, signifies agreement to the processing of personal data relating to him or her. 2. Name and Address of the controller Controller for the purposes of the General Data Protection Regulation (GDPR), other data protection laws applicable in Member states of the European Union and other provisions related to data protection is: Enchanting Travels AG Hohenlindner Straße 11b 85622 Feldkirchen Deutschland Phone: +49 (0) 89 2302 157-0 Email: [email protected] Website: https://www.enchantingtravels.de 3. Name and Address of the Data Protection Officer The Data Protection Officer of the controller is: Heiko Maniero DGD Deutsche Gesellschaft für Datenschutz GmbH Fraunhoferring 3 85238 Petershausen Deutschland Phone: +49 (0) 8131-77987-0 Email: [email protected] Website: https://dg-datenschutz.de Any data subject may, at any time, contact our Data Protection Officer directly with all questions and suggestions concerning data protection. 4. Cookies

The Internet pages of the Enchanting Travels AG use cookies. Cookies are text files that are stored in a computer system via an Internet browser. Many Internet sites and servers use cookies. Many cookies contain a so-called cookie ID. A cookie ID is a unique identifier of the cookie. It consists of a character string through which Internet pages and servers can be assigned to the specific Internet browser in which the cookie was stored. This allows visited Internet sites and servers to differentiate the individual browser of the dats subject from other Internet browsers that contain other cookies. A specific Internet browser can be recognized and identified using the unique cookie ID. Through the use of cookies, the Enchanting Travels AG can provide the users of this website with more user-friendly services that would not be possible without the cookie setting. By means of a cookie, the information and offers on our website can be optimized with the user in mind. Cookies allow us, as previously mentioned, to recognize our website users. The purpose of this recognition is to make it easier for users to utilize our website. The website user that uses cookies, e.g. does not have to enter access data each time the website is accessed, because this is taken over by the website, and the cookie is thus stored on the user's computer system. Another example is the cookie of a shopping cart in an online shop. The online store remembers the articles that a customer has placed in the virtual shopping cart via a cookie. The data subject may, at any time, prevent the setting of cookies through our website by means of a corresponding setting of the Internet browser used, and may thus permanently deny the setting of cookies. Furthermore, already set cookies may be deleted at any time via an Internet browser or other software programs. This is possible in all popular Internet browsers. If the data subject deactivates the setting of cookies in the Internet browser used, not all functions of our website may be entirely usable. 5. Collection of general data and information The website of the Enchanting Travels AG collects a series of general data and information when a data subject or automated system calls up the website. This general data and information are stored in the server log files. Collected may be (1) the browser types and versions used, (2) the operating system used by the accessing system, (3) the website from which an accessing system reaches our website (so-called referrers), (4) the sub-websites, (5) the date and time of access to the Internet site, (6) an Internet protocol address (IP address), (7) the Internet service provider of the accessing system, and (8) any other similar data and information that may be used in the event of attacks on our information technology systems. When using these general data and information, the Enchanting Travels AG does not draw any conclusions about the data subject. Rather, this information is needed to (1) deliver the content of our website correctly, (2) optimize the content of our website as well as its advertisement, (3) ensure the long-term viability of our information technology systems and website technology, and (4) provide law enforcement authorities with the information necessary for criminal prosecution in case of a cyber-attack. Therefore, the Enchanting Travels AG analyzes anonymously collected data and information statistically, with the aim of increasing the data protection and data security of our enterprise, and to ensure an optimal

level of protection for the personal data we process. The anonymous data of the server log files are stored separately from all personal data provided by a data subject. 6. Registration on our website The data subject has the possibility to register on the website of the controller with the indication of personal data. Which personal data are transmitted to the controller is determined by the respective input mask used for the registration. The personal data entered by the data subject are collected and stored exclusively for internal use by the controller, and for his own purposes. The controller may request transfer to one or more processors (e.g. a parcel service) that also uses personal data for an internal purpose which is attributable to the controller. By registering on the website of the controller, the IP address—assigned by the Internet service provider (ISP) and used by the data subject—date, and time of the registration are also stored. The storage of this data takes place against the background that this is the only way to prevent the misuse of our services, and, if necessary, to make it possible to investigate committed offenses. Insofar, the storage of this data is necessary to secure the controller. This data is not passed on to third parties unless there is a statutory obligation to pass on the data, or if the transfer serves the aim of criminal prosecution. The registration of the data subject, with the voluntary indication of personal data, is intended to enable the controller to offer the data subject contents or services that may only be offered to registered users due to the nature of the matter in question. Registered persons are free to change the personal data specified during the registration at any time, or to have them completely deleted from the data stock of the controller. The data controller shall, at any time, provide information upon request to each data subject as to what personal data are stored about the data subject. In addition, the data controller shall correct or erase personal data at the request or indication of the data subject, insofar as there are no statutory storage obligations. The entirety of the controller’s employees are available to the data subject in this respect as contact persons. 7. Subscription to our newsletters On the website of the Enchanting Travels AG, users are given the opportunity to subscribe to our enterprise's newsletter. The input mask used for this purpose determines what personal data are transmitted, as well as when the newsletter is ordered from the controller. The Enchanting Travels AG informs its customers and business partners regularly by means of a newsletter about enterprise offers. The enterprise's newsletter may only be received by the data subject if (1) the data subject has a valid e-mail address and (2) the data subject registers for the newsletter shipping. A confirmation e-mail will be sent to the e-mail address registered by a data subject for the first time for newsletter shipping, for legal reasons, in the double opt-in procedure. This confirmation e-mail is used to prove whether the owner of the e-mail address as the data subject is authorized to receive the newsletter. During the registration for the newsletter, we also store the IP address of the computer system assigned by the Internet service provider (ISP) and used by the data subject at the time of the registration, as well as the date and time of the registration. The collection of this data is

necessary in order to understand the (possible) misuse of the e-mail address of a data subject at a later date, and it therefore serves the aim of the legal protection of the controller. The personal data collected as part of a registration for the newsletter will only be used to send our newsletter. In addition, subscribers to the newsletter may be informed by e-mail, as long as this is necessary for the operation of the newsletter service or a registration in question, as this could be the case in the event of modifications to the newsletter offer, or in the event of a change in technical circumstances. There will be no transfer of personal data collected by the newsletter service to third parties. The subscription to our newsletter may be terminated by the data subject at any time. The consent to the storage of personal data, which the data subject has given for shipping the newsletter, may be revoked at any time. For the purpose of revocation of consent, a corresponding link is found in each newsletter. It is also possible to unsubscribe from the newsletter at any time directly on the website of the controller, or to communicate this to the controller in a different way. 8. Newsletter-Tracking The newsletter of the Enchanting Travels AG contains so-called tracking pixels. A tracking pixel is a miniature graphic embedded in such e-mails, which are sent in HTML format to enable log file recording and analysis. This allows a statistical analysis of the success or failure of online marketing campaigns. Based on the embedded tracking pixel, the Enchanting Travels AG may see if and when an e-mail was opened by a data subject, and which links in the e-mail were called up by data subjects. Such personal data collected in the tracking pixels contained in the newsletters are stored and analyzed by the controller in order to optimize the shipping of the newsletter, as well as to adapt the content of future newsletters even better to the interests of the data subject. These personal data will not be passed on to third parties. Data subjects are at any time entitled to revoke the respective separate declaration of consent issued by means of the double-opt-in procedure. After a revocation, these personal data will be deleted by the controller. The Enchanting Travels AG automatically regards a withdrawal from the receipt of the newsletter as a revocation. 9. Contact possibility via the website The website of the Enchanting Travels AG contains information that enables a quick electronic contact to our enterprise, as well as direct communication with us, which also includes a general address of the so-called electronic mail (e-mail address). If a data subject contacts the controller by e-mail or via a contact form, the personal data transmitted by the data subject are automatically stored. Such personal data transmitted on a voluntary basis by a data subject to the data controller are stored for the purpose of processing or contacting the data subject. There is no transfer of this personal data to third parties. 10. Comments function in the blog on the website The Enchanting Travels AG offers users the possibility to leave individual comments on individual blog contributions on a blog, which is on the website of the controller. A blog is a web-based, publicly-accessible portal, through which one or more people called bloggers or

web-bloggers may post articles or write down thoughts in so-called blogposts. Blogposts may usually be commented by third parties. If a data subject leaves a comment on the blog published on this website, the comments made by the data subject are also stored and published, as well as information on the date of the commentary and on the user's (pseudonym) chosen by the data subject. In addition, the IP address assigned by the Internet service provider (ISP) to the data subject is also logged. This storage of the IP address takes place for security reasons, and in case the data subject violates the rights of third parties, or posts illegal content through a given comment. The storage of these personal data is, therefore, in the own interest of the data controller, so that he can exculpate in the event of an infringement. This collected personal data will not be passed to third parties, unless such a transfer is required by law or serves the aim of the defense of the data controller. 11. Routine erasure and blocking of personal data The data controller shall process and store the personal data of the data subject only for the period necessary to achieve the purpose of storage, or as far as this is granted by the European legislator or other legislators in laws or regulations to which the controller is subject to. If the storage purpose is not applicable, or if a storage period prescribed by the European legislator or another competent legislator expires, the personal data are routinely blocked or erased in accordance with legal requirements. 12. Rights of the data subject ●

a) Right of confirmation

Each data subject shall have the right granted by the European legislator to obtain from the controller the confirmation as to whether or not personal data concerning him or her are being processed. If a data subject wishes to avail himself of this right of confirmation, he or she may, at any time, contact any employee of the controller. ●

b) Right of access

Each data subject shall have the right granted by the European legislator to obtain from the controller free information about his or her personal data stored at any time and a copy of this information. Furthermore, the European directives and regulations grant the data subject access to the following information: o o o

o o

the purposes of the processing; the categories of personal data concerned; the recipients or categories of recipients to whom the personal data have been or will be disclosed, in particular recipients in third countries or international organisations; where possible, the envisaged period for which the personal data will be stored, or, if not possible, the criteria used to determine that period; the existence of the right to request from the controller rectification or erasure of personal data, or restriction of processing of personal data concerning the data subject, or to object to such processing;

o o o

the existence of the right to lodge a complaint with a supervisory authority; where the personal data are not collected from the data subject, any available information as to their source; the existence of automated decision-making, including profiling, referred to in Article 22(1) and (4) of the GDPR and, at least in those cases, meaningful information about the logic involved, as well as the significance and envisaged consequences of such processing for the data subject.

Furthermore, the data subject shall have a right to obtain information as to whether personal data are transferred to a third country or to an international organisation. Where this is the case, the data subject shall have the right to be informed of the appropriate safeguards relating to the transfer. If a data subject wishes to avail himself of this right of access, he or she may, at any time, contact any employee of the controller. ●

c) Right to rectification

Each data subject shall have the right granted by the European legislator to obtain from the controller without undue delay the rectification of inaccurate personal data concerning him or her. Taking into account the purposes of the processing, the data subject shall have the right to have incomplete personal data completed, including by means of providing a supplementary statement. If a data subject wishes to exercise this right to rectification, he or she may, at any time, contact any employee of the controller. ●

d) Right to erasure (Right to be forgotten)

Each data subject shall have the right granted by the European legislator to obtain from the controller the erasure of personal data concerning him or her without undue delay, and the controller shall have the obligation to erase personal data without undue delay where one of the following grounds applies, as long as the processing is not necessary: o o

o

o o o

The personal data are no longer necessary in relation to the purposes for which they were collected or otherwise processed. The data subject withdraws consent to which the processing is based according to point (a) of Article 6(1) of the GDPR, or point (a) of Article 9(2) of the GDPR, and where there is no other legal ground for the processing. The data subject objects to the processing pursuant to Article 21(1) of the GDPR and there are no overriding legitimate grounds for the processing, or the data subject objects to the processing pursuant to Article 21(2) of the GDPR. The personal data have been unlawfully processed. The personal data must be erased for compliance with a legal obligation in Union or Member State law to which the controller is subject. The personal data have been collected in relation to the offer of information society services referred to in Article 8(1) of the GDPR.

If one of the aforementioned reasons applies, and a data subject wishes to request the erasure of personal data stored by the Enchanting Travels AG, he or she may, at any time,

contact any employee of the controller. An employee of Enchanting Travels AG shall promptly ensure that the erasure request is complied with immediately. Where the controller has made personal data public and is obliged pursuant to Article 17(1) to erase the personal data, the controller, taking account of available technology and the cost of implementation, shall take reasonable steps, including technical measures, to inform other controllers processing the personal data that the data subject has requested erasure by such controllers of any links to, or copy or replication of, those personal data, as far as processing is not required. An employees of the Enchanting Travels AG will arrange the necessary measures in individual cases. ●

e) Right of restriction of processing

Each data subject shall have the right granted by the European legislator to obtain from the controller restriction of processing where one of the following applies: o o o

o

The accuracy of the personal data is contested by the data subject, for a period enabling the controller to verify the accuracy of the personal data. The processing is unlawful and the data subject opposes the erasure of the personal data and requests instead the restriction of their use instead. The controller no longer needs the personal data for the purposes of the processing, but they are required by the data subject for the establishment, exercise or defence of legal claims. The data subject has objected to processing pursuant to Article 21(1) of the GDPR pending the verification whether the legitimate grounds of the controller override those of the data subject.

If one of the aforementioned conditions is met, and a data subject wishes to request the restriction of the processing of personal data stored by the Enchanting Travels AG, he or she may at any time contact any employee of the controller. The employee of the Enchanting Travels AG will arrange the restriction of the processing. ●

f) Right to data portability

Each data subject shall have the right granted by the European legislator, to receive the personal data concerning him or her, which was provided to a controller, in a structured, commonly used and machine-readable format. He or she shall have the right to transmit those data to another controller without hindrance from the controller to which the personal data have been provided, as long as the processing is based on consent pursuant to point (a) of Article 6(1) of the GDPR or point (a) of Article 9(2) of the GDPR, or on a contract pursuant to point (b) of Article 6(1) of the GDPR, and the processing is carried out by automated means, as long as the processing is not necessary for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller. Furthermore, in exercising his or her right to data portability pursuant to Article 20(1) of the GDPR, the data subject shall have the right to have personal data transmitted directly from one controller to another, where technically feasible and when doing so does not adversely affect the rights and freedoms of others.

In order to assert the right to data portability, the data subject may at any time contact any employee of the Enchanting Travels AG. ●

g) Right to object

Each data subject shall have the right granted by the European legislator to object, on grounds relating to his or her particular situation, at any time, to processing of personal data concerning him or her, which is based on point (e) or (f) of Article 6(1) of the GDPR. This also applies to profiling based on these provisions. The Enchanting Travels AG shall no longer process the personal data in the event of the objection, unless we can demonstrate compelling legitimate grounds for the processing which override the interests, rights and freedoms of the data subject, or for the establishment, exercise or defence of legal claims. If the Enchanting Travels AG processes personal data for direct marketing purposes, the data subject shall have the right to object at any time to processing of personal data concerning him or her for such marketing. This applies to profiling to the extent that it is related to such direct marketing. If the data subject objects to the Enchanting Travels AG to the processing for direct marketing purposes, the Enchanting Travels AG will no longer process the personal data for these purposes. In addition, the data subject has the right, on grounds relating to his or her particular situation, to object to processing of personal data concerning him or her by the Enchanting Travels AG for scientific or historical research purposes, or for statistical purposes pursuant to Article 89(1) of the GDPR, unless the processing is necessary for the performance of a task carried out for reasons of public interest. In order to exercise the right to object, the data subject may contact any employee of the Enchanting Travels AG. In addition, the data subject is free in the context of the use of information society services, and notwithstanding Directive 2002/58/EC, to use his or her right to object by automated means using technical specifications. ●

h) Automated individual decision-making, including profiling

Each data subject shall have the right granted by the European legislator not to be subject to a decision based solely on automated processing, including profiling, which produces legal effects concerning him or her, or similarly significantly affects him or her, as long as the decision (1) is not is necessary for entering into, or the performance of, a contract between the data subject and a data controller, or (2) is not authorised by Union or Member State law to which the controller is subject and which also lays down suitable measures to safeguard the data subject's rights and freedoms and legitimate interests, or (3) is not based on the data subject's explicit consent. If the decision (1) is necessary for entering into, or the performance of, a contract between the data subject and a data controller, or (2) it is based on the data subject's explicit consent, the Enchanting Travels AG shall implement suitable measures to safeguard the data subject's rights and freedoms and legitimate interests, at least the right to

obtain human intervention on the part of the controller, to express his or her point of view and contest the decision. If the data subject wishes to exercise the rights concerning automated individual decision-making, he or she may, at any time, contact any employee of the Enchanting Travels AG. ●

i) Right to withdraw data protection consent

Each data subject shall have the right granted by the European legislator to withdraw his or her consent to processing of his or her personal data at any time. If the data subject wishes to exercise the right to withdraw the consent, he or she may, at any time, contact any employee of the Enchanting Travels AG. 13. Data protection for applications and the application procedures The data controller shall collect and process the personal data of applicants for the purpose of the processing of the application procedure. The processing may also be carried out electronically. This is the case, in particular, if an applicant submits corresponding application documents by e-mail or by means of a web form on the website to the controller. If the data controller concludes an employment contract with an applicant, the submitted data will be stored for the purpose of processing the employment relationship in compliance with legal requirements. If no employment contract is concluded with the applicant by the controller, the application documents shall be automatically erased two months after notification of the refusal decision, provided that no other legitimate interests of the controller are opposed to the erasure. Other legitimate interest in this relation is, e.g. a burden of proof in a procedure under the General Equal Treatment Act (AGG). 14. Data protection provisions about the application and use of Facebook On this website, the controller has integrated components of the enterprise Facebook. Facebook is a social network. A social network is a place for social meetings on the Internet, an online community, which usually allows users to communicate with each other and interact in a virtual space. A social network may serve as a platform for the exchange of opinions and experiences, or enable the Internet community to provide personal or business-related information. Facebook allows social network users to include the creation of private profiles, upload photos, and network through friend requests. The operating company of Facebook is Facebook, Inc., 1 Hacker Way, Menlo Park, CA 94025, United States. If a person lives outside of the United States or Canada, the controller is the Facebook Ireland Ltd., 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Ireland. With each call-up to one of the individual pages of this Internet website, which is operated by the controller and into which a Facebook component (Facebook plug-ins) was integrated, the web browser on the information technology system of the data subject is automatically prompted to download display of the corresponding Facebook component from Facebook through the Facebook component. An overview of all the Facebook Plug-ins may be accessed

under https://developers.facebook.com/docs/plugins/. During the course of this technical procedure, Facebook is made aware of what specific sub-site of our website was visited by the data subject. If the data subject is logged in at the same time on Facebook, Facebook detects with every call-up to our website by the data subject—and for the entire duration of their stay on our Internet site—which specific sub-site of our Internet page was visited by the data subject. This information is collected through the Facebook component and associated with the respective Facebook account of the data subject. If the data subject clicks on one of the Facebook buttons integrated into our website, e.g. the "Like" button, or if the data subject submits a comment, then Facebook matches this information with the personal Facebook user account of the data subject and stores the personal data. Facebook always receives, through the Facebook component, information about a visit to our website by the data subject, whenever the data subject is logged in at the same time on Facebook during the time of the call-up to our website. This occurs regardless of whether the data subject clicks on the Facebook component or not. If such a transmission of information to Facebook is not desirable for the data subject, then he or she may prevent this by logging off from their Facebook account before a call-up to our website is made. The data protection guideline published by Facebook, which is available at https://facebook.com/about/privacy/, provides information about the collection, processing and use of personal data by Facebook. In addition, it is explained there what setting options Facebook offers to protect the privacy of the data subject. In addition, different configuration options are made available to allow the elimination of data transmission to Facebook. These applications may be used by the data subject to eliminate a data transmission to Facebook. 15. Data protection provisions about the application and use of Google Analytics (with anonymization function) On this website, the controller has integrated the component of Google Analytics (with the anonymizer function). Google Analytics is a web analytics service. Web analytics is the collection, gathering, and analysis of data about the behavior of visitors to websites. A web analysis service collects, inter alia, data about the website from which a person has come (the so-called referrer), which sub-pages were visited, or how often and for what duration a sub-page was viewed. Web analytics are mainly used for the optimization of a website and in order to carry out a cost-benefit analysis of Internet advertising. The operator of the Google Analytics component is Google Inc., 1600 Amphitheatre Pkwy, Mountain View, CA 94043-1351, United States. For the web analytics through Google Analytics the controller uses the application "_gat. _anonymizeIp". By means of this application the IP address of the Internet connection of the data subject is abridged by Google and anonymised when accessing our websites from a Member State of the European Union or another Contracting State to the Agreement on the European Economic Area. The purpose of the Google Analytics component is to analyze the traffic on our website. Google uses the collected data and information, inter alia, to evaluate the use of our website

and to provide online reports, which show the activities on our websites, and to provide other services concerning the use of our Internet site for us. Google Analytics places a cookie on the information technology system of the data subject. The definition of cookies is explained above. With the setting of the cookie, Google is enabled to analyze the use of our website. With each call-up to one of the individual pages of this Internet site, which is operated by the controller and into which a Google Analytics component was integrated, the Internet browser on the information technology system of the data subject will automatically submit data through the Google Analytics component for the purpose of online advertising and the settlement of commissions to Google. During the course of this technical procedure, the enterprise Google gains knowledge of personal information, such as the IP address of the data subject, which serves Google, inter alia, to understand the origin of visitors and clicks, and subsequently create commission settlements. The cookie is used to store personal information, such as the access time, the location from which the access was made, and the frequency of visits of our website by the data subject. With each visit to our Internet site, such personal data, including the IP address of the Internet access used by the data subject, will be transmitted to Google in the United States of America. These personal data are stored by Google in the United States of America. Google may pass these personal data collected through the technical procedure to third parties. The data subject may, as stated above, prevent the setting of cookies through our website at any time by means of a corresponding adjustment of the web browser used and thus permanently deny the setting of cookies. Such an adjustment to the Internet browser used would also prevent Google Analytics from setting a cookie on the information technology system of the data subject. In addition, cookies already in use by Google Analytics may be deleted at any time via a web browser or other software programs. In addition, the data subject has the possibility of objecting to a collection of data that are generated by Google Analytics, which is related to the use of this website, as well as the processing of this data by Google and the chance to preclude any such. For this purpose, the data subject must download a browser add-on under the link https://tools.google.com/dlpage/gaoptout and install it. This browser add-on tells Google Analytics through a JavaScript, that any data and information about the visits of Internet pages may not be transmitted to Google Analytics. The installation of the browser add-ons is considered an objection by Google. If the information technology system of the data subject is later deleted, formatted, or newly installed, then the data subject must reinstall the browser add-ons to disable Google Analytics. If the browser add-on was uninstalled by the data subject or any other person who is attributable to their sphere of competence, or is disabled, it is possible to execute the reinstallation or reactivation of the browser add-ons. Further information and the applicable data protection provisions of Google may be retrieved under https://www.google.com/intl/en/policies/privacy/ and under http://www.google.com/analytics/terms/us.html. Google Analytics is further explained under the following Link https://www.google.com/analytics/. 16. Data protection provisions about the application and use of Google Remarketing On this website, the controller has integrated Google Remarketing services. Google Remarketing is a feature of Google AdWords, which allows an enterprise to display

advertising to Internet users who have previously resided on the enterprise's Internet site. The integration of Google Remarketing therefore allows an enterprise to create user-based advertising and thus shows relevant advertisements to interested Internet users. The operating company of the Google Remarketing services is the Google Inc., 1600 Amphitheatre Pkwy, Mountain View, CA 94043-1351, United States. The purpose of Google Remarketing is the insertion of interest-relevant advertising. Google Remarketing allows us to display ads on the Google network or on other websites, which are based on individual needs and matched to the interests of Internet users. Google Remarketing sets a cookie on the information technology system of the data subject. The definition of cookies is explained above. With the setting of the cookie, Google enables a recognition of the visitor of our website if he calls up consecutive web pages, which are also a member of the Google advertising network. With each call-up to an Internet site on which the service has been integrated by Google Remarketing, the web browser of the data subject identifies automatically with Google. During the course of this technical procedure, Google receives personal information, such as the IP address or the surfing behaviour of the user, which Google uses, inter alia, for the insertion of interest relevant advertising. The cookie is used to store personal information, e.g. the Internet pages visited by the data subject. Each time we visit our Internet pages, personal data, including the IP address of the Internet access used by the data subject, is transmitted to Google in the United States of America. These personal data are stored by Google in the United States of America. Google may pass these personal data collected through the technical procedure to third parties. The data subject may, as stated above, prevent the setting of cookies through our website at any time by means of a corresponding adjustment of the web browser used and thus permanently deny the setting of cookies. Such an adjustment to the Internet browser used would also prevent Google from setting a cookie on the information technology system of the data subject. In addition, cookies already in use by Google may be deleted at any time via a web browser or other software programs. In addition, the data subject has the possibility of objecting to the interest-based advertising by Google. For this purpose, the data subject must call up the link to www.google.de/settings/ads and make the desired settings on each Internet browser used by the data subject. Further information and the actual data protection provisions of Google may be retrieved under https://www.google.com/intl/en/policies/privacy/. 17. Data protection provisions about the application and use of Google-AdWords On this website, the controller has integrated Google AdWords. Google AdWords is a service for Internet advertising that allows the advertiser to place ads in Google search engine results and the Google advertising network. Google AdWords allows an advertiser to pre-define specific keywords with the help of which an ad on Google's search results only then displayed, when the user utilizes the search engine to retrieve a keyword-relevant search

result. In the Google Advertising Network, the ads are distributed on relevant web pages using an automatic algorithm, taking into account the previously defined keywords. The operating company of Google AdWords is Google Inc., 1600 Amphitheatre Pkwy, Mountain View, CA 94043-1351, UNITED STATES. The purpose of Google AdWords is the promotion of our website by the inclusion of relevant advertising on the websites of third parties and in the search engine results of the search engine Google and an insertion of third-party advertising on our website. If a data subject reaches our website via a Google ad, a conversion cookie is filed on the information technology system of the data subject through Google. The definition of cookies is explained above. A conversion cookie loses its validity after 30 days and is not used to identify the data subject. If the cookie has not expired, the conversion cookie is used to check whether certain sub-pages, e.g, the shopping cart from an online shop system, were called up on our website. Through the conversion cookie, both Google and the controller can understand whether a person who reached an AdWords ad on our website generated sales, that is, executed or canceled a sale of goods. The data and information collected through the use of the conversion cookie is used by Google to create visit statistics for our website. These visit statistics are used in order to determine the total number of users who have been served through AdWords ads to ascertain the success or failure of each AdWords ad and to optimize our AdWords ads in the future. Neither our company nor other Google AdWords advertisers receive information from Google that could identify the data subject. The conversion cookie stores personal information, e.g. the Internet pages visited by the data subject. Each time we visit our Internet pages, personal data, including the IP address of the Internet access used by the data subject, is transmitted to Google in the United States of America. These personal data are stored by Google in the United States of America. Google may pass these personal data collected through the technical procedure to third parties. The data subject may, at any time, prevent the setting of cookies by our website, as stated above, by means of a corresponding setting of the Internet browser used and thus permanently deny the setting of cookies. Such a setting of the Internet browser used would also prevent Google from placing a conversion cookie on the information technology system of the data subject. In addition, a cookie set by Google AdWords may be deleted at any time via the Internet browser or other software programs. The data subject has a possibility of objecting to the interest based advertisement of Google. Therefore, the data subject must access from each of the browsers in use the link www.google.de/settings/ads and set the desired settings. Further information and the applicable data protection provisions of Google may be retrieved under https://www.google.com/intl/en/policies/privacy/. 18. Data protection provisions about the application and use of Pinterest On this website, the controller has integrated components of Pinterest Inc. Pinterest is a so-called social network. A social network is an Internet social meeting place, an online

community that allows users to communicate and interact with each other in a virtual space. A social network may serve as a platform for the exchange of opinions and experiences, or allow the Internet community to provide personal or company-related information. Pinterest enables the users of the social network to publish, inter alia, picture collections and individual pictures as well as descriptions on virtual pinboards (so-called pins), which can then be shared by other user's (so-called re-pins) or commented on. The operating company of Pinterest is Pinterest Inc., 808 Brannan Street, San Francisco, CA 94103, UNITED STATES. With each call-up to one of the individual pages of this Internet site, which is operated by the controller and on which a Pinterest component (Pinterest plug-in) was integrated, the Internet browser on the information technology system of the data subject automatically prompted to download through the respective Pinterest component a display of the corresponding Pinterest component. Further information on Pinterest is available under https://pinterest.com/. During the course of this technical procedure, Pinterest gains knowledge of what specific sub-page of our website is visited by the data subject. If the data subject is logged in at the same time on Pinterest, Pinterest detects with every call-up to our website by the data subject—and for the entire duration of their stay on our Internet site—which specific sub-page of our Internet page was visited by the data subject. This information is collected through the Pinterest component and associated with the respective Pinterest account of the data subject. If the data subject clicks on one of the Pinterest buttons, integrated on our website, then Pinterest assigns this information to the personal Pinterest user account of the data subject and stores the personal data. Pinterest receives information via the Pinterest component that the data subject has visited our website, provided that the data subject is logged in at Pinterest at the time of the call-up to our website. This occurs regardless of whether the person clicks on the Pinterest component or not. If such a transmission of information to Pinterest is not desirable for the data subject, then he or she may prevent this by logging off from their Pinterest account before a call-up to our website is made. The data protection guideline published by Pinterest, which is available under https://about.pinterest.com/privacy-policy, provides information on the collection, processing and use of personal data by Pinterest. 19. Data protection provisions about the application and use of Twitter On this website, the controller has integrated components of Twitter. Twitter is a multilingual, publicly-accessible microblogging service on which users may publish and spread so-called ‘tweets,’ e.g. short messages, which are limited to 280 characters. These short messages are available for everyone, including those who are not logged on to Twitter. The tweets are also displayed to so-called followers of the respective user. Followers are other Twitter users who follow a user's tweets. Furthermore, Twitter allows you to address a wide audience via hashtags, links or retweets. The operating company of Twitter is Twitter, Inc., 1355 Market Street, Suite 900, San Francisco, CA 94103, UNITED STATES.

With each call-up to one of the individual pages of this Internet site, which is operated by the controller and on which a Twitter component (Twitter button) was integrated, the Internet browser on the information technology system of the data subject is automatically prompted to download a display of the corresponding Twitter component of Twitter. Further information about the Twitter buttons is available under https://about.twitter.com/de/resources/buttons. During the course of this technical procedure, Twitter gains knowledge of what specific sub-page of our website was visited by the data subject. The purpose of the integration of the Twitter component is a retransmission of the contents of this website to allow our users to introduce this web page to the digital world and increase our visitor numbers. If the data subject is logged in at the same time on Twitter, Twitter detects with every call-up to our website by the data subject and for the entire duration of their stay on our Internet site which specific sub-page of our Internet page was visited by the data subject. This information is collected through the Twitter component and associated with the respective Twitter account of the data subject. If the data subject clicks on one of the Twitter buttons integrated on our website, then Twitter assigns this information to the personal Twitter user account of the data subject and stores the personal data. Twitter receives information via the Twitter component that the data subject has visited our website, provided that the data subject is logged in on Twitter at the time of the call-up to our website. This occurs regardless of whether the person clicks on the Twitter component or not. If such a transmission of information to Twitter is not desirable for the data subject, then he or she may prevent this by logging off from their Twitter account before a call-up to our website is made. The applicable data protection provisions of Twitter may be accessed under https://twitter.com/privacy?lang=en. 20. Data protection provisions about the application and use of YouTube On this website, the controller has integrated components of YouTube. YouTube is an Internet video portal that enables video publishers to set video clips and other users free of charge, which also provides free viewing, review and commenting on them. YouTube allows you to publish all kinds of videos, so you can access both full movies and TV broadcasts, as well as music videos, trailers, and videos made by users via the Internet portal. The operating company of YouTube is YouTube, LLC, 901 Cherry Ave., San Bruno, CA 94066, UNITED STATES. The YouTube, LLC is a subsidiary of Google Inc., 1600 Amphitheatre Pkwy, Mountain View, CA 94043-1351, UNITED STATES. With each call-up to one of the individual pages of this Internet site, which is operated by the controller and on which a YouTube component (YouTube video) was integrated, the Internet browser on the information technology system of the data subject is automatically prompted to download a display of the corresponding YouTube component. Further information about YouTube may be obtained under https://www.youtube.com/yt/about/en/. During the course of this technical procedure, YouTube and Google gain knowledge of what specific sub-page of our website was visited by the data subject.

If the data subject is logged in on YouTube, YouTube recognizes with each call-up to a sub-page that contains a YouTube video, which specific sub-page of our Internet site was visited by the data subject. This information is collected by YouTube and Google and assigned to the respective YouTube account of the data subject. YouTube and Google will receive information through the YouTube component that the data subject has visited our website, if the data subject at the time of the call to our website is logged in on YouTube; this occurs regardless of whether the person clicks on a YouTube video or not. If such a transmission of this information to YouTube and Google is not desirable for the data subject, the delivery may be prevented if the data subject logs off from their own YouTube account before a call-up to our website is made. YouTube's data protection provisions, available at https://www.google.com/intl/en/policies/privacy/, provide information about the collection, processing and use of personal data by YouTube and Google. 21. Legal basis for the processing Art. 6(1) lit. a GDPR serves as the legal basis for processing operations for which we obtain consent for a specific processing purpose. If the processing of personal data is necessary for the performance of a contract to which the data subject is party, as is the case, for example, when processing operations are necessary for the supply of goods or to provide any other service, the processing is based on Article 6(1) lit. b GDPR. The same applies to such processing operations which are necessary for carrying out pre-contractual measures, for example in the case of inquiries concerning our products or services. Is our company subject to a legal obligation by which processing of personal data is required, such as for the fulfillment of tax obligations, the processing is based on Art. 6(1) lit. c GDPR. In rare cases, the processing of personal data may be necessary to protect the vital interests of the data subject or of another natural person. This would be the case, for example, if a visitor were injured in our company and his name, age, health insurance data or other vital information would have to be passed on to a doctor, hospital or other third party. Then the processing would be based on Art. 6(1) lit. d GDPR. Finally, processing operations could be based on Article 6(1) lit. f GDPR. This legal basis is used for processing operations which are not covered by any of the abovementioned legal grounds, if processing is necessary for the purposes of the legitimate interests pursued by our company or by a third party, except where such interests are overridden by the interests or fundamental rights and freedoms of the data subject which require protection of personal data. Such processing operations are particularly permissible because they have been specifically mentioned by the European legislator. He considered that a legitimate interest could be assumed if the data subject is a client of the controller (Recital 47 Sentence 2 GDPR). 22. The legitimate interests pursued by the controller or by a third party Where the processing of personal data is based on Article 6(1) lit. f GDPR our legitimate interest is to carry out our business in favor of the well-being of all our employees and the shareholders. 23. Period for which the personal data will be stored

The criteria used to determine the period of storage of personal data is the respective statutory retention period. After expiration of that period, the corresponding data is routinely deleted, as long as it is no longer necessary for the fulfillment of the contract or the initiation of a contract. 24. Provision of personal data as statutory or contractual requirement; Requirement necessary to enter into a contract; Obligation of the data subject to provide the personal data; possible consequences of failure to provide such data We clarify that the provision of personal data is partly required by law (e.g. tax regulations) or can also result from contractual provisions (e.g. information on the contractual partner). Sometimes it may be necessary to conclude a contract that the data subject provides us with personal data, which must subsequently be processed by us. The data subject is, for example, obliged to provide us with personal data when our company signs a contract with him or her. The non-provision of the personal data would have the consequence that the contract with the data subject could not be concluded. Before personal data is provided by the data subject, the data subject must contact any employee. The employee clarifies to the data subject whether the provision of the personal data is required by law or contract or is necessary for the conclusion of the contract, whether there is an obligation to provide the personal data and the consequences of non-provision of the personal data. 25. Existence of automated decision-making As a responsible company, we do not use automatic decision-making or profiling.