Datenschutz
Stand: 29. August 2026
Diese Erklärung gilt für das Planungswerkzeug unter tool.gemmaaussi.at. Es ist in erster Linie unser internes Arbeitsgerät, hat aber Bereiche, die du ohne Konto erreichst: dein Teilnehmerportal, Angebots- und Gutscheinlinks, das Informationsblatt für Pauschalreisen, den Notfallplan und das Antwortformular für Partnerbetriebe. Worum es dabei geht, steht hier.
Für die Website gemmaaussi.at gilt eine eigene Datenschutzerklärung. Die beiden überschneiden sich nicht.
Wer verantwortlich ist
GEMMA AUSSI – Bike Skill Venture Hub | Thomas Baldermann
Dürerstraße 2, 6020 Innsbruck, Österreich
th@gemmaaussi.at
Telefon: +43 676 4300542
Vollständige Unternehmensangaben im Impressum. Für Fragen zum Datenschutz erreichst du uns unter derselben Adresse. Einen Datenschutzbeauftragten müssen wir als Einzelunternehmen nicht bestellen und haben wir nicht.
Was wir verarbeiten, wozu und auf welcher Grundlage
Wir erheben nur, was der jeweilige Bereich braucht. Die Rechtsgrundlage steht jeweils dabei.
| Bereich | Daten | Wozu | Grundlage |
|---|---|---|---|
| Teilnehmerportal | Name, E-Mail, Telefon, Notfallnummer, deine Rückmeldungen zum Lernfortschritt, gemeldete Mängel, selbst gesetztes Passwort | Damit du deine Kursunterlagen, den Ablauf und den Treffpunkt siehst und uns Rückmeldung geben kannst | Vertrag (Art. 6 Abs. 1 lit. b DSGVO) |
| Notfallnummer im Portal | Telefonnummer einer Person, die im Notfall erreichbar ist | Damit wir bei einem Unfall im Gelände jemanden erreichen | Lebenswichtige Interessen und berechtigtes Interesse (Art. 6 Abs. 1 lit. d und f DSGVO) |
| Angebotslink | Die Angebotsdaten selbst sowie Zeitpunkt und Fassung deiner Zusage | Angebot zeigen und die Annahme nachvollziehbar festhalten | Vertrag (Art. 6 Abs. 1 lit. b DSGVO) |
| Gutscheinlink, Informationsblatt, Notfallplan | Keine Eingaben. Der Notfallplan kann deinen Standort anzeigen — der bleibt in deinem Gerät und wird nicht übertragen | Anzeigen | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) |
| Partnerformular | Verfügbarkeit, Preis, deine Antwort im Freitext, dazu der Zeitpunkt, zu dem die Anfrage geöffnet wurde | Verleihanfragen von Gästen an Partnerbetriebe weitergeben und den Stand verfolgen | Vertrag und berechtigtes Interesse (Art. 6 Abs. 1 lit. b und f DSGVO) |
| Anmeldung | E-Mail, Passwort, Code der Zwei-Faktor-Anmeldung | Nur für Mitarbeitende. Kein Zugang für Gäste | Vertrag und berechtigtes Interesse (Art. 6 Abs. 1 lit. b und f DSGVO) |
Gesundheitsangaben fragen wir im Portal ausdrücklich nicht ab. Kommt es zu einem Vorfall, halten wir Hergang und Maßnahmen fest, weil das Sicherheitsmanagement es verlangt. Diese Aufzeichnungen bleiben in unserer Datenbank und gehen an keine Künstliche Intelligenz (Art. 9 Abs. 2 lit. b und f DSGVO).
Cookies — und warum du hier kein Banner siehst
Dieses Tool lädt keine Statistik, keine Werbung und kein fremdes Skript. Es setzt genau drei Cookies, und alle drei sind für den Betrieb nötig:
| Cookie | Wozu | Wie lange |
|---|---|---|
| tn-portal-session | Hält dich im Teilnehmerportal angemeldet | 60 Tage |
| gemmaaussi-trusted-device | Merkt dieses Gerät, wenn du es bei der Zwei-Faktor-Anmeldung selbst so wählst | 30 Tage |
| Sitzungscookie der Anmeldung | Hält Mitarbeitende angemeldet | 12 Stunden |
Alle drei sind nur für den Server lesbar und werden über eine verschlüsselte Verbindung gesetzt. Für unbedingt erforderliche Cookies verlangt weder die Datenschutz-Grundverordnung noch § 165 Abs. 3 Telekommunikationsgesetz eine Einwilligung. Ein Banner mit einem einzigen Knopf würde dich aufhalten, ohne dir eine Wahl zu geben — deshalb gibt es hier keines. Wer keine Cookies möchte, kann sie im Browser sperren; dann funktioniert die Anmeldung nicht mehr.
Wer die Daten außerdem bekommt
Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter. Übermittelt wird nur an die Dienste, die wir zur Abwicklung brauchen:
| Empfänger | Was dorthin geht | Wo |
|---|---|---|
| Unser Kundenverzeichnis (Twenty) | Name, E-Mail, Telefon, Anschrift, Notfallnummer, Notizen zur Kursteilnahme | Eigener Server in der EU |
| Unser Newsletter-System (Mautic) | Nur E-Mail und Name, und nur wenn du den Newsletter willst | Eigener Server in der EU |
| Unser Kalender (Nextcloud) | Termine mit den Namen der eingeteilten Guides | Eigener Server in der EU |
| Buchhaltung (sevDesk) | Rechnungsanschrift, Name, E-Mail, Telefon, Rechnungspositionen | Deutschland, Auftragsverarbeiter |
| Mailversand | Empfängeradresse, Betreff und Text der Mails, die wir dir schicken | EU |
| Website (WordPress) | Namen der Guides, Bewertungszitate nur als Vorname und erster Buchstabe des Nachnamens. Nie E-Mail-Adressen, nie Teilnehmerlisten | EU |
| Wetterdienst (Open-Meteo) | Nur die Koordinaten des Veranstaltungsortes, keine Personendaten | EU |
Für die Freigabe von Kundenmails können wir einen Messenger-Kanal nutzen. In der Voreinstellung geht dorthin nur die Art des Vorgangs und ein Link ins Tool, keine Kundendaten.
Künstliche Intelligenz
Wir lassen Texte von einer KI vorbereiten, etwa Antwortentwürfe oder Kursbeschreibungen. Alles, was Personenbezug hat, läuft dabei auf unserem eigenen Server. Geht das ausnahmsweise nicht, dann nur an Anbieter, mit denen ein Auftragsverarbeitungsvertrag besteht, und nur mit ersetzten Namen und Kontaktdaten. Aufzeichnungen zu Vorfällen gehen grundsätzlich an keine KI. Eine Entscheidung über dich trifft keine Maschine allein — jeder Entwurf geht durch einen Menschen, bevor er dich erreicht.
Wie lange wir speichern
Solange es für den Zweck nötig ist, danach so lange, wie das Gesetz es verlangt. Rechnungen und Belege müssen wir sieben Jahre aufbewahren (§ 132 Bundesabgabenordnung). Für die Zugänge gelten feste Fristen:
| Gegenstand | Frist |
|---|---|
| Sitzung im Teilnehmerportal | 60 Tage |
| Link zum Passwort-Setzen | 60 Minuten, danach verbraucht |
| Gemerktes Gerät | 30 Tage |
| Sitzung der Mitarbeitenden | 12 Stunden |
| KI-Ergebnisse mit Personenbezug | 180 Tage |
Deine Rechte
Du hast das Recht auf Auskunft über die Daten, die wir zu dir haben, auf Berichtigung, auf Löschung, auf Einschränkung der Verarbeitung, auf Datenübertragbarkeit und auf Widerspruch gegen eine Verarbeitung, die wir auf ein berechtigtes Interesse stützen. Eine einmal erteilte Einwilligung kannst du jederzeit für die Zukunft zurückziehen.
Schreib uns dafür einfach an die oben genannte Adresse. Wenn du meinst, dass wir etwas falsch machen, kannst du dich bei der Aufsichtsbehörde beschweren:
Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, dsb.gv.at
Änderungen
Kommt eine Funktion dazu, die neue Daten verarbeitet, ändern wir diese Seite. Das Datum oben sagt dir, welche Fassung du gerade liest.