Datenschutzerklärung Familux ONE
Informationen zur Verarbeitung personenbezogener Daten im Treueprogramm Familux ONE nach Art. 13 und 14 DSGVO
Mayer family hotels GmbH
Fassung 1.5 – Stand: 18.08.2026
Inhaltsverzeichnis
0. Auf einen Blick
Diese Datenschutzerklärung beschreibt, wie wir Ihre personenbezogenen Daten verarbeiten, wenn Sie am Treueprogramm Familux ONE teilnehmen – im Mitgliederportal, in eingeschränktem Umfang in der Familux App und bei der Anmeldung in einem unserer Resorts.
Was wir in jedem Fall tun, weil das Programm sonst nicht funktioniert. Wir führen Ihr Mitgliedskonto, erfassen Ihre berücksichtigungsfähigen Umsätze aus den Familux Resorts, schreiben Ihnen ONE-Credits gut, ermitteln Ihr Statuslevel und wickeln die Einlösung von Prämien ab. Dafür brauchen wir keine gesonderte Einwilligung – diese Verarbeitung ist die Erfüllung unseres Vertrags mit Ihnen.
Was Sie selbst entscheiden. Ob wir Ihnen Werbung per E-Mail oder Push-Nachricht senden dürfen, ob wir Tracking-Technologien einsetzen dürfen und – sobald wir diese Funktion anbieten – ob wir Ihre Daten für personalisierte Angebote auswerten dürfen. Jede dieser Einwilligungen ist freiwillig, einzeln erteilbar und jederzeit widerrufbar.
Eine Ausnahme, die Sie kennen sollten. Waren Sie bereits Gast bei uns, dürfen wir Ihnen Angebote zu ähnlichen eigenen Leistungen auch dann per E-Mail senden, wenn Sie keine Einwilligung erteilt haben – das erlaubt uns das Gesetz. Sie können dem jederzeit widersprechen, und in jeder einzelnen Nachricht steht, wie. Danach erhalten Sie keine Werbung mehr von uns. Einzelheiten in Ziffer 8.
Was ein Widerruf nicht bewirkt. Ihre Teilnahme am Programm, Ihre bereits gesammelten ONE-Credits und Ihr Statuslevel bleiben davon vollständig unberührt – gleich, welche Einwilligung Sie widerrufen und welcher Verarbeitung Sie widersprechen. Wir machen die Programmteilnahme von keiner Einwilligung abhängig. Nicht abschalten können Sie die Verarbeitungen, die das Programm selbst tragen: die Führung Ihres Kontos, die Gutschrift und Einlösung Ihrer ONE-Credits, die gesetzlich vorgeschriebenen Aufzeichnungen und den Schutz des Programms vor Missbrauch. Ohne sie könnten wir Ihnen das Programm nicht anbieten.
Was wir nicht tun. Wir verkaufen Ihre Daten nicht. Wir kaufen keine Daten über Sie zu. Wir verknüpfen Ihr Profil nicht mit Daten aus sozialen Netzwerken. Wir richten keine Werbung an Kinder und bilden keine Werbeprofile von Kindern. Wir verwenden Gesundheits- und Ernährungsangaben niemals für Werbung. Ohne Ihre Einwilligung führen wir Ihre Aufenthalts- und Nutzungsdaten nicht zu einem Interessenprofil zusammen (Ziffer 6).
Werbung schalten Sie über den Abmeldelink in jeder Nachricht ab oder mit einer formlosen E-Mail an datenschutz@familux.com.
1. Verantwortlicher und Kontakt
Verantwortlich für die im Rahmen des Programms Familux ONE beschriebenen Verarbeitungen ist:
Mayer family hotels GmbH
Lussparkweg 2, 6631 Lermoos, Österreich
FN 397754h, Landesgericht Innsbruck
Telefon +43 5673 24245000
E-Mail info@familux.com
Datenschutzbeauftragter:
Sven Lenz
Datenschutzkanzlei Lenz GmbH & Co. KG
Bahnhofstraße 50, 87435 Kempten, Deutschland
E-Mail datenschutz@familux.com
Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter datenschutz@familux.com.
2. Wer wofür verantwortlich ist
Die Familux Resorts werden von rechtlich selbständigen Gesellschaften betrieben. Für Sie ist deshalb wichtig, wer welche Daten verantwortet:
| Bereich | Verantwortlich | Was das bedeutet |
|---|---|---|
| Treueprogramm Familux ONE – Mitgliedskonto, ONE-Credits, Statuslevel, Prämien, Programmkommunikation | Mayer family hotels GmbH allein | Es gilt diese Datenschutzerklärung. |
| Ihr Aufenthalt – Buchung, Check-in, Leistungen vor Ort, Rechnung, gesetzlicher Meldeschein | die jeweilige Resortgesellschaft (siehe unten) als eigenständige Verantwortliche | Es gilt zusätzlich die Datenschutzinformation des jeweiligen Resorts. |
| Zentrale IT – Hosting, Portal- und App-Backend, CRM, E-Mail-Versand | Dienstleister als Auftragsverarbeiter für uns | Vertraglich nach Art. 28 DSGVO gebunden; keine eigene Zweckbestimmung. |
Am Programm nehmen alle Resorts teil, die unter der Marke „Familux Resorts” von uns oder von mit uns verbundenen Gesellschaften betrieben werden. Welche Resorts das derzeit sind und welche Gesellschaft das jeweilige Resort betreibt – mit Anschrift, Registerdaten und Datenschutzkontakt –, finden Sie in der laufend aktualisierten Liste unter [URL Resortliste]. Auf Anfrage senden wir sie Ihnen kostenlos zu. Kommt ein neues Resort hinzu, nehmen wir es in diese Liste auf; an der hier beschriebenen Verarbeitung ändert sich dadurch nichts.
Datenfluss zwischen Resort und Programm. Damit wir Ihnen ONE-Credits gutschreiben können, übermittelt uns das Resort, in dem Sie zu Gast waren, Ihre Mitgliedsnummer, das An- und Abreisedatum und die Höhe Ihres berücksichtigungsfähigen Umsatzes. Rechtsgrundlage dieser Übermittlung ist die Erfüllung Ihres Teilnahmevertrags mit uns (Art. 6 Abs. 1 lit. b DSGVO). Weitergehende Aufenthaltsdaten – etwa welche Leistungen Sie im Einzelnen in Anspruch genommen haben – fließen nur dann in Ihr Familux ONE Profil ein, wenn Sie in die Personalisierung nach Ziffer 6 eingewilligt haben.
[Zu prüfen vor Go-Live: Sollen die Resorts vor Ort auf Ihr zentrales Familux ONE Profil zugreifen können, um personalisierte Angebote zu machen und dabei mitgestalten, welche Merkmale erfasst werden, liegt eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO vor. Dann ist eine Art.-26-Vereinbarung zu schließen und deren „Wesentliches” hier zu veröffentlichen. Textbaustein liegt den redaktionellen Hinweisen bei.]
3. Welche Daten wir verarbeiten
Stammdaten: Anrede, Vor- und Nachname, Geburtsdatum, Anschrift, E-Mail-Adresse, Telefonnummer, Sprache, Land.
Zugangs- und Kontodaten: Mitgliedsnummer, Benutzername, verschlüsseltes Passwort, Zeitpunkt der Anmeldung, Zustimmungs- und Einwilligungsprotokolle.
Programmdaten: Stand und Historie Ihrer ONE-Credits mit dem jeweiligen Verfallsdatum, Statuslevel und dessen Entwicklung, eingelöste Prämien, Bonus-Aktionen.
Aufenthalts- und Umsatzdaten: Resort, An- und Abreisedatum, Anzahl der Nächte, Höhe des berücksichtigungsfähigen Umsatzes, Buchungs- und Rechnungsnummer.
Angaben zu mitreisenden Familienmitgliedern: Vorname, Geburtsdatum bzw. Alter, Verhältnis zu Ihnen.
Freiwillige Angaben: Präferenzen (z. B. bevorzugtes Resort, Reisezeitraum, Zimmerwunsch), Interessen, sowie – nur mit Ihrer ausdrücklichen Einwilligung – Ernährungs- und Gesundheitsangaben (Ziffer 14).
Nutzungsdaten: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seiten und Funktionen, Browser- und Gerätetyp, Betriebssystem, Referrer; in der App zusätzlich Installations-ID, Push-Token, App-Version, Absturzberichte.
Kommunikationsdaten: Ihre Anfragen an uns und unsere Antworten, Versand- und – bei Einwilligung in die Personalisierung – Öffnungs- und Klickdaten unserer E-Mails.
4. Zwecke, Rechtsgrundlagen und Speicherdauer
| Zweck | Was wir konkret tun | Datenkategorien | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|---|
| Mitgliedschaft begründen und führen | Registrierung, Anlage und Verwaltung des Mitgliedskontos, Login, Authentifizierung, Kontaktaufnahme in Programmangelegenheiten | Stamm-, Zugangs- und Kontodaten | Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Teilnahmevertrags) | Dauer der Mitgliedschaft, danach 3 Jahre zum Jahresende |
| ONE-Credits gutschreiben | Entgegennahme der Umsatzmeldung des Resorts, Berechnung und Gutschrift, Führung der Transaktionshistorie mit Verfallsdatum | Aufenthalts- und Umsatzdaten, Programmdaten | Art. 6 Abs. 1 lit. b DSGVO | Dauer der Mitgliedschaft, danach 3 Jahre; steuerrelevante Belege getrennt nach Ziffer 12 |
| Statuslevel ermitteln | Automatisierter Abgleich Ihres Umsatzes bzw. Ihrer Nächte mit festen Schwellenwerten (Ziffer 7) | Status Points aus Umsatz | Art. 6 Abs. 1 lit. b DSGVO, Art. 22 Abs. 2 lit. a DSGVO | wie vorstehend |
| Statuslevel aus einer Invest-Beteiligung | Zuordnung eines Statuslevels anhand der Höhe der Beteiligung | Beteiligungsstatus, Höhe der Beteiligung, Laufzeit des Levels | Art. 6 Abs. 1 lit. b DSGVO | Dauer der Mitgliedschaft + 3 Jahre |
| Prämien einlösen | Prüfung des Stands, Verrechnung, Buchung bzw. Bereitstellung der Prämie im Resort | Programmdaten, ggf. Buchungsdaten | Art. 6 Abs. 1 lit. b DSGVO | wie vorstehend |
| Sie über Ihr Konto informieren | Gutschriftsbestätigungen, Statusmitteilungen, Erinnerungen vor dem Verfall Ihrer ONE-Credits, Änderungsmitteilungen zu den Teilnahmebedingungen | Stamm-, Programm- und Kommunikationsdaten | Art. 6 Abs. 1 lit. b DSGVO (Vertragskommunikation, keine Werbung) | wie vorstehend |
| Programmmissbrauch verhindern | Erkennung mehrfach angelegter Konten, manipulierter oder doppelter Gutschriften und unbefugter Zugriffe; Abgleich von Konto- und Gerätemerkmalen | Nutzungsdaten, Geräte-/Installations-ID, Transaktionsmuster | Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse: Schutz der Programmintegrität und der Ansprüche redlicher Mitglieder vor missbräuchlicher Erlangung von ONE-Credits | 24 Monate; im Verdachtsfall bis zur Klärung |
| IT-Sicherheit und Betrieb | Server- und Zugriffsprotokolle, Angriffserkennung, Fehleranalyse ohne Personenbezug (Ziffer 11) | Nutzungsdaten, IP-Adresse | Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse: sicherer und störungsfreier Betrieb | 7 bis 30 Tage; bei Sicherheitsvorfällen bis zur Aufklärung |
| Programm auswerten und weiterentwickeln | Aggregierte Auswertungen zur Nutzung von ONE-Credits, Prämien und Statusstufen | pseudonymisierte Programmdaten | Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse: bedarfsgerechte Gestaltung und wirtschaftlicher Betrieb des Programms | Rohdaten 24 Monate, danach nur anonymisiert |
| Personalisierte Angebote | Zusammenführung Ihrer Aufenthalts-, Buchungs- und Nutzungshistorie zu einem Interessenprofil und darauf abgestimmte Angebote (Ziffer 6) | Aufenthaltshistorie, Präferenzen, Klick- und Öffnungsverhalten | Art. 6 Abs. 1 lit. a DSGVO – Ihre Einwilligung | bis zum Widerruf, längstens 24 Monate nach dem letzten Aufenthalt oder Login |
| Newsletter und Werbe-E-Mails | Versand von Angeboten und Programminformationen | E-Mail-Adresse, Anrede, Statuslevel | Art. 6 Abs. 1 lit. a DSGVO; bei Bestandsgästen ergänzend § 174 Abs. 4 TKG 2021 bzw. § 7 Abs. 3 UWG (Ziffer 8) | bis zum Widerruf bzw. zur Abmeldung; Nachweis der Einwilligung 3 Jahre danach |
| Werbliche Push-Nachrichten in der App | Zusendung von Angeboten und Aktionen | Push-Token, Installations-ID | § 165 Abs. 3 TKG 2021 bzw. § 25 Abs. 1 TDDDG + Art. 6 Abs. 1 lit. a DSGVO | bis zum Widerruf |
| Postalische Werbung | Versand von Katalogen und Angeboten per Post | Name, Anschrift, Statuslevel | Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse: Direktwerbung (EG 47); Widerspruchsrecht nach Ziffer 16 | bis zum Widerspruch |
| Reichweitenmessung und Tracking | Analyse der Nutzung von Portal und App (Ziffer 11) | Nutzungsdaten, Cookie-/SDK-Kennungen | § 165 Abs. 3 TKG 2021 bzw. § 25 Abs. 1 TDDDG + Art. 6 Abs. 1 lit. a DSGVO | siehe Cookie-Hinweise; Consent-Protokoll 3 Jahre |
| Anfragen bearbeiten | Beantwortung Ihrer Nachrichten, Beschwerdebearbeitung | Kommunikationsdaten | Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO | 3 Jahre |
| Betroffenenrechte erfüllen | Bearbeitung und Dokumentation Ihrer Anträge | alle betroffenen Daten | Art. 6 Abs. 1 lit. c i. V. m. Art. 5 Abs. 2 DSGVO | 3 Jahre |
| Rechtsansprüche | Geltendmachung, Ausübung und Verteidigung von Rechtsansprüchen | anlassbezogen | Art. 6 Abs. 1 lit. f DSGVO | bis zum Ablauf der jeweiligen Verjährungsfrist |
| Gesetzliches Meldewesen | Führung von Gästeblatt bzw. Meldeschein (Ziffer 12) | Meldedaten | Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 10 MeldeG 1991 bzw. §§ 29, 30 BMG | AT 7 Jahre; DE 1 Jahr ab Abreise, Vernichtung binnen 3 Monaten |
| Buchhaltung und Steuern | Rechnungslegung und Aufbewahrung | Rechnungs- und Zahlungsdaten | Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 132 BAO, § 212 UGB bzw. § 147 AO, § 257 HGB | AT 7 Jahre; DE 8 Jahre für Buchungsbelege, 10 Jahre für Jahresabschlüsse |
| Widerspruchs- und Sperrliste | Vorhalten einer minimalen Sperrliste, damit ein Werbewiderspruch dauerhaft beachtet wird | E-Mail-Adresse in gehashter Form, Datum | Art. 6 Abs. 1 lit. c i. V. m. Art. 21 Abs. 3 DSGVO | unbefristet – die Löschung würde den Widerspruch wirkungslos machen |
Fristen zum Jahresende. Wo eine Frist in Jahren angegeben ist, beginnt sie mit dem Ende des Kalenderjahres, in dem das auslösende Ereignis eingetreten ist.
Inaktive Mitgliedskonten. Haben Sie 36 Monate lang weder einen Aufenthalt in einem teilnehmenden Resort noch eine Anmeldung im Portal oder in der App vorgenommen, fragen wir Sie per E-Mail, ob Sie die Teilnahme fortsetzen möchten. Erhalten wir binnen drei Monaten keine Antwort, können wir die Teilnahme beenden. Ihr Mitgliedskonto bleibt danach noch zwölf Monate bestehen, damit Sie Ihre ONE-Credits einlösen können (Ziffer 15.4 der Teilnahmebedingungen). Erst nach Ablauf dieser zwölf Monate löschen oder anonymisieren wir das Mitgliedskonto, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
Sperren statt Löschen. Daten, die wir aus gesetzlichen Gründen aufbewahren müssen, aber für den ursprünglichen Zweck nicht mehr benötigen, werden für die weitere Verarbeitung gesperrt und ausschließlich zur Erfüllung der jeweiligen Aufbewahrungspflicht vorgehalten.
5. Wie das Programm funktioniert – ONE-Credits, Statuslevel, Prämien
Für Ihre Aufenthalte in den teilnehmenden Resorts schreiben wir Ihnen ONE-Credits gut. Dafür verarbeiten wir die vom Resort gemeldeten Umsatz- und Aufenthaltsdaten. Ihr aktueller Stand und die zugrunde liegenden Transaktionen sind für Sie im Portal einsehbar.
ONE-Credits ohne Umsatz. Zusätzlich schreiben wir Ihnen ONE-Credits gut, wenn Sie nach einem Aufenthalt unseren Gastfragebogen beantworten und anlässlich Ihres Geburtstags sowie des Geburtstags Ihrer mitreisenden Familienmitglieder. Dafür verarbeiten wir Ihre Antwort auf den Fragebogen, Ihr Geburtsdatum und die Aufenthaltsdaten. Auch Käufe im Familux Shop führen zu einer Gutschrift; dafür verarbeiten wir die zugehörigen Bestelldaten. Rechtsgrundlage ist jeweils die Erfüllung des Teilnahmevertrags (Art. 6 Abs. 1 lit. b DSGVO). Ihre Antworten auf den Gastfragebogen verwenden wir nicht für Werbung.
ONE-Credits verfallen drei Jahre nach dem Tag ihrer Gutschrift. Damit Sie das nicht übersehen, erinnern wir Sie drei Monate und noch einmal vier Wochen vor dem Verfall per E-Mail an die von Ihnen hinterlegte Adresse und durch einen Hinweis im Portal. Diese Nachrichten sind Vertragskommunikation und keine Werbung; Sie erhalten sie unabhängig davon, ob Sie in Werbung eingewilligt haben. Sie können sie nicht abbestellen, solange Sie Mitglied sind – halten Sie deshalb bitte Ihre E-Mail-Adresse aktuell.
Guthaben aus dem Vorgängerprogramm. Wurde Ihr Guthaben aus dem bisherigen Treueprogramm der Familux Resorts in Ihr Mitgliedskonto übernommen, behält es das Verfallsdatum, das dafür schon vorher galt. Die Übernahme hat kein Verfallsdatum verkürzt. Auch für diese Bestände erinnern wir Sie vor dem Verfall (Ziffer 13.7 der Teilnahmebedingungen).
Die Einzelheiten zu Erwerb, Einlösung und Verfall der ONE-Credits stehen in den Teilnahmebedingungen Familux ONE.
6. Personalisierung – nur, wenn Sie zustimmen
Der Grundsatz. Eine Personalisierung findet ausschließlich statt, wenn Sie ausdrücklich eingewilligt haben. Ohne Ihre Einwilligung führen wir Ihre Aufenthalts- und Nutzungsdaten nicht zu einem Profil zusammen und leiten daraus keine Vorlieben ab. Ob wir diese Funktion anbieten, sehen Sie jeweils im Portal; derzeit bieten wir sie nicht an. Diese Ziffer beschreibt, was geschähe, wenn Sie einwilligen – damit Sie es kennen, bevor die Frage Ihnen gestellt wird.
Was wir mit Ihrer Einwilligung zusammenführen würden. In welchen unserer Resorts Sie wann und wie lange zu Gast waren; welche Zimmerkategorien, Arrangements und Zusatzleistungen Sie gebucht haben; welche Höhe Ihre Aufenthalte hatten und wofür Sie Ihre ONE-Credits eingelöst haben; welche unserer E-Mails Sie geöffnet und welche Angebote Sie im Portal oder in der App angesehen haben; die von Ihnen freiwillig angegebenen Präferenzen und Interessen.
Wozu. Wir würden daraus ableiten, welche Reisezeiten, Resorts, Zimmertypen und Zusatzleistungen für Sie voraussichtlich interessant sind, und die Angebote darauf abstimmen. Es handelt sich um Profiling im Sinne von Art. 4 Nr. 4 DSGVO. Eine automatisierte Entscheidung mit rechtlicher Wirkung für Sie wäre damit nicht verbunden: Weder Ihr Statuslevel noch Ihr Anspruch auf ONE-Credits noch die Ihnen angebotenen Preise hingen von diesem Profil ab.
Was wir auch dann nicht tun. Wir verknüpfen Ihr Profil nicht mit Daten aus sozialen Netzwerken und nicht mit von Dritten zugekauften Daten. Wir verwenden hierfür keine Ernährungs- oder Gesundheitsangaben und keine Daten von Kindern. Wir verkaufen Ihr Profil nicht, und wir geben es niemandem zur eigenen Verwendung weiter.
Rechtsgrundlage. Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
Widerruf. Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen – formlos per E-Mail an datenschutz@familux.com. Nach dem Widerruf löschen wir ein etwaiges Interessenprofil und zeigen Ihnen nur noch allgemeine Angebote. Ihre Teilnahme am Programm, Ihre bereits gesammelten ONE-Credits und Ihr Statuslevel bleiben davon vollständig unberührt. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
7. Automatisierte Entscheidungsfindung
Statuslevel. Ihr Statuslevel wird automatisiert anhand objektiver, in den Teilnahmebedingungen veröffentlichter Kriterien ermittelt. Maßgeblich sind der berücksichtigungsfähige Umsatz und die Zahl Ihrer Aufenthalte in den letzten fünf Jahren; die im Portal angezeigten Status Points bilden diesen Fortschritt lediglich ab. Darüber hinaus kann ein Statuslevel über eine Beteiligung am Programm „Familux Invest” erreicht werden; maßgeblich ist dann die Höhe der Beteiligung. Die Logik besteht ausschließlich im Abgleich dieser Werte mit festen Schwellenwerten; eine Bewertung Ihrer Person oder Ihres Verhaltens findet dabei nicht statt. Tragweite und angestrebte Auswirkung sind die Zuordnung der in den Teilnahmebedingungen beschriebenen Statusvorteile, zu denen auch eine höhere Gutschrift von ONE-Credits je Euro Umsatz gehört. Rechtsgrundlage ist Art. 22 Abs. 2 lit. a DSGVO (Erforderlichkeit für die Erfüllung des Teilnahmevertrags).
Missbrauchserkennung. Wir setzen automatisierte Verfahren ein, um mehrfach angelegte Konten, manipulierte Gutschriften und unbefugte Zugriffe zu erkennen. Führt ein solches Verfahren zu einer Sperre Ihres Kontos, teilen wir Ihnen dies unter Angabe des Grundes mit.
Ihre Rechte in beiden Fällen. Sie haben das Recht, das Eingreifen einer Person unsererseits zu erwirken, Ihren eigenen Standpunkt darzulegen und die Entscheidung anzufechten. Es genügt eine Nachricht an datenschutz@familux.com.
Im Rahmen der personalisierten Werbung findet keine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung statt.
8. Werbung und Kommunikation
Vertragskommunikation. Nachrichten zu Ihrem Mitgliedskonto – Gutschriftsbestätigungen, Statusmitteilungen, Verfallserinnerungen, Änderungen der Teilnahmebedingungen – sind keine Werbung. Sie erhalten sie unabhängig von jeder Einwilligung, solange Sie Mitglied sind.
Newsletter und Werbe-E-Mails. Unseren Newsletter senden wir Ihnen nur, wenn Sie eingewilligt haben. Wir verwenden dafür das Double-Opt-in-Verfahren: Nach Ihrer Anmeldung erhalten Sie eine E-Mail mit einem Bestätigungslink; erst nach dessen Bestätigung nehmen wir Sie in den Verteiler auf. Wir protokollieren Zeitpunkt, IP-Adresse und den Wortlaut der Einwilligung, um sie nach Art. 7 Abs. 1 DSGVO nachweisen zu können. Angebote an Bestandsgäste – auch ohne Einwilligung. Waren Sie bereits Gast bei uns, dürfen wir Ihnen unter den engen Voraussetzungen des § 174 Abs. 4 TKG 2021 (Österreich) bzw. § 7 Abs. 3 UWG (Deutschland) auch ohne gesonderte Einwilligung Angebote zu eigenen ähnlichen Leistungen senden. Das heißt: Auch wenn Sie den Newsletter nicht abonniert haben, können Sie solche Angebote von uns erhalten. Sie können dem jederzeit widersprechen – formlos per E-Mail oder über den Abmeldelink, der in jeder einzelnen dieser Nachrichten steht. Nach Ihrem Widerspruch senden wir Ihnen keine Werbung mehr. Beim Versand an Empfängerinnen und Empfänger in Österreich gleichen wir vor jedem Versand die ECG-Liste der RTR ab.
Push-Nachrichten in der App. Werbliche Push-Nachrichten senden wir nur mit Ihrer gesonderten Einwilligung in der App. Diese ist unabhängig von der Systemberechtigung „Mitteilungen erlauben” Ihres Geräts und von Ihrer E-Mail-Einwilligung; Sie können sie jederzeit in den App-Einstellungen einzeln abschalten. Rein transaktionale Push-Nachrichten – etwa eine Buchungsbestätigung oder eine Check-in-Information – erhalten Sie unabhängig davon, sofern Sie Mitteilungen zugelassen haben.
Postalische Werbung. Diese senden wir auf Grundlage unseres berechtigten Interesses an Direktwerbung. Sie können jederzeit widersprechen (Ziffer 16).
Erfolgsmessung. Ob und wann Sie unsere E-Mails öffnen und welche Links Sie anklicken, werten wir nur aus, wenn Sie in die Personalisierung nach Ziffer 6 eingewilligt haben. Ohne diese Einwilligung erfassen wir lediglich, ob eine Nachricht technisch zugestellt werden konnte.
9. Ihre Wahlmöglichkeiten
Sie entscheiden über drei Dinge, und zwar jeweils einzeln.
Newsletter und Werbe-E-Mails. Standard ist aus. Sie erhalten sie nur nach ausdrücklicher Anmeldung und können sie jederzeit über den Abmeldelink in jeder Nachricht oder formlos per E-Mail an datenschutz@familux.com wieder abbestellen.
Werbliche Push-Nachrichten in der App. Standard ist aus. Sie steuern sie in den Einstellungen Ihres Geräts und in der App.
Personalisierte Angebote. Standard ist aus. Diese Funktion bieten wir derzeit nicht an; sollten wir sie einführen, fragen wir Sie vorher (Ziffer 6).
Reichweitenmessung und Tracking. Standard ist aus. Sie steuern das über das Einwilligungsbanner beim Aufruf des Portals (Ziffer 11).
Werbung an Bestandsgäste per E-Mail. Waren Sie bereits Gast bei uns, dürfen wir Ihnen auch ohne Anmeldung Angebote zu ähnlichen eigenen Leistungen per E-Mail senden (Ziffer 8). Sie können dem jederzeit widersprechen – über den Abmeldelink in jeder dieser Nachrichten oder per E-Mail. Danach erhalten Sie keine Werbung mehr von uns.
Postalische Werbung. Ein Widerspruch ist jederzeit formlos möglich.
Keine dieser Entscheidungen wirkt sich auf Ihre Teilnahme, Ihre ONE-Credits oder Ihr Statuslevel aus. Wir koppeln die Programmteilnahme an keine Einwilligung (Art. 7 Abs. 4 DSGVO).
10. Empfänger Ihrer Daten
Innerhalb unseres Unternehmens erhalten nur diejenigen Stellen Zugriff, die ihn zur Erfüllung der genannten Zwecke benötigen. Darüber hinaus geben wir Daten weiter an:
- die teilnehmenden Resortgesellschaften, soweit dies für die Gutschrift von ONE-Credits, die Einlösung von Prämien und die Gewährung Ihrer Statusvorteile vor Ort erforderlich ist;
- Auftragsverarbeiter, die für uns tätig werden – insbesondere für Hosting und Betrieb von Portal und App, das Buchungs- und Gästeverwaltungssystem, die Verwaltung des Gästeclubs und der Treuepunkte, den E-Mail- und Push-Versand sowie Fehleranalyse und Support. Sie sind nach Art. 28 DSGVO vertraglich gebunden, weisungsabhängig und dürfen die Daten nicht für eigene Zwecke verwenden;
- Anbieter von Analyse- und Werbetechnologien, soweit Sie hierin eingewilligt haben (Ziffer 11);
- Zahlungsdienstleister, Banken, Steuerberatung und Wirtschaftsprüfung im Rahmen der Abrechnung und der gesetzlichen Pflichten;
- Behörden und Gerichte, soweit wir gesetzlich dazu verpflichtet sind;
- Rechtsberatung, Inkasso und Versicherungen, soweit dies zur Geltendmachung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Eine stets aktuelle Übersicht der von uns eingesetzten Dienstleister finden Sie unter [URL Dienstleisterliste].
[Zu ergänzen vor Go-Live: namentliche Nennung der eingesetzten Systeme, insbesondere des Property-Management-Systems, der Gästeclub-/Treuepunkte-Software (derzeit KunLeiSys der GASTROpoint GmbH), des Buchungssystems (samera GmbH, Innsbruck), des E-Mail-Versanddienstes, des Consent-Management-Tools und des App-Backends. Die Auslagerung der Detailliste auf eine gepflegte Unterseite ist empfohlen, damit die Erklärung bei jedem Toolwechsel nicht neu versioniert werden muss.]
11. Cookies, Tracking und die Familux App
Grundsatz. Das Speichern von Informationen auf Ihrem Endgerät und der Zugriff darauf sind nur mit Ihrer vorherigen Einwilligung zulässig – § 165 Abs. 3 TKG 2021 in Österreich, § 25 Abs. 1 TDDDG in Deutschland. Ohne Einwilligung setzen wir nur das ein, was unbedingt erforderlich ist, damit Sie den von Ihnen gewünschten Dienst nutzen können.
Ohne Einwilligung – technisch erforderlich. Anmelde- und Sitzungs-Cookie, Sicherheitstoken zum Schutz vor Angriffen auf Formulare, Speicherung Ihrer Datenschutz- und Cookie-Entscheidung, Spracheinstellung.
Nur mit Einwilligung. Reichweitenmessung und Statistik, A/B-Tests, Personalisierungs-Cookies, Werbe- und Retargeting-Technologien, Wiedererkennung über mehrere Sitzungen hinweg zu Analysezwecken. Das gilt auch im eingeloggten Mitgliederbereich – dass Sie angemeldet sind, macht eine Analyse Ihres Verhaltens nicht erforderlich.
In der Familux App. Die Regelungen gelten für Apps gleichermaßen. Ohne Einwilligung verwenden wir lediglich eine Installations-Kennung zur Bindung Ihrer Sitzung an Ihr Mitgliedskonto und zur Missbrauchserkennung sowie Fehlerprotokolle ohne Personenbezug, die wir zur Behebung von Störungen benötigen und die keiner Person zugeordnet werden können. Der Zugriff auf Werbe-Identifikatoren (IDFA/AAID), der Einsatz von Analyse-SDKs, Absturzberichte, die sich Ihrem Mitgliedskonto zuordnen lassen, sowie Standortfunktionen erfolgen nur mit Ihrer Einwilligung, die wir beim ersten Start der App einholen, bevor entsprechende Komponenten geladen werden. Die Systemdialoge Ihres Geräts – etwa „Mitteilungen erlauben” oder die App-Tracking-Transparenz-Abfrage von Apple – ersetzen diese Einwilligung nicht.
Ihre Entscheidung ändern. Sie können Ihre Cookie- und Tracking-Einwilligung jederzeit über den Link „Cookie-Einstellungen” im Fußbereich des Portals bzw. unter „Einstellungen → Datenschutz” in der App ändern – ebenso einfach, wie Sie sie erteilt haben.
Einzelheiten zu den eingesetzten Technologien, ihren Anbietern, Zwecken und Laufzeiten finden Sie in unseren Cookie-Hinweisen unter [URL] sowie im Consent-Tool selbst.
12. Gesetzliche Meldepflichten
Bei Ihrem Aufenthalt sind die Resorts nach dem am jeweiligen Standort geltenden Melderecht verpflichtet, ein Gästeverzeichnis bzw. einen Meldeschein zu führen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit der jeweiligen nationalen Vorschrift – derzeit § 10 Meldegesetz 1991 für unsere Resorts in Österreich und §§ 29, 30 Bundesmeldegesetz für unsere Resorts in Deutschland.
Diese Meldedaten werden getrennt von Ihrem Familux ONE Mitgliedskonto geführt und ausschließlich zu Meldezwecken verwendet – insbesondere nicht für Werbung, Personalisierung oder Profilbildung. Einsicht nehmen dürfen ausschließlich die nach dem jeweiligen Landesrecht dazu befugten Behörden.
Auch die Aufbewahrungsdauer richtet sich nach dem Recht des Standorts: in unseren österreichischen Resorts sieben Jahre ab Eintragung, in unseren deutschen Resorts ein Jahr ab Ihrer Abreise mit anschließender Vernichtung binnen drei Monaten. Die für ein bestimmtes Resort geltende Frist ist in der Resortliste nach Ziffer 2 angegeben.
13. Daten von Kindern
Das Familux ONE Mitgliedskonto können nur volljährige Personen führen.
Wenn Sie mit Kindern reisen, verarbeiten wir deren Vornamen, Geburtsdatum bzw. Alter und – soweit Sie uns diese mitteilen – Angaben zur Kinderbetreuung. Grundlage ist die Erfüllung des Beherbergungs- und Betreuungsvertrags (Art. 6 Abs. 1 lit. b DSGVO) sowie unsere gesetzlichen Meldepflichten (Art. 6 Abs. 1 lit. c DSGVO).
Kinder in Ihrem Familienprofil. Hinterlegen Sie ein Kind als mitreisendes Familienmitglied in Ihrem Mitgliedskonto (Ziffer 6 der Teilnahmebedingungen), speichern wir Vorname, Geburtsdatum bzw. Alter und das Verhältnis zu Ihnen für die Dauer Ihrer Mitgliedschaft, damit Sie die Angaben nicht bei jeder Buchung erneut machen müssen. Rechtsgrundlage ist die Erfüllung Ihres Teilnahmevertrags (Art. 6 Abs. 1 lit. b DSGVO). Sie können jeden Eintrag jederzeit selbst entfernen; wir löschen ihn dann umgehend. Aus diesen Angaben entsteht kein Profil des Kindes.
Darüber hinausgehende Angaben – insbesondere Präferenzen, Interessen, Aktivitätenhistorie oder Fotos aus der Kinderbetreuung – speichern wir nur, wenn Sie als sorge- bzw. obsorgeberechtigte Person ausdrücklich einwilligen (Art. 6 Abs. 1 lit. a, bei Gesundheitsangaben Art. 9 Abs. 2 lit. a DSGVO). Diese Einwilligung können Sie jederzeit widerrufen.
Wir richten keine Werbung an Kinder und verwenden Daten von Kindern nicht zur Erstellung von Werbeprofilen oder zur Personalisierung von Werbung.
Nach Art. 8 DSGVO in Verbindung mit § 4 Abs. 4 DSG können Jugendliche in Österreich ab dem vollendeten 14., in Deutschland ab dem vollendeten 16. Lebensjahr selbst in die Nutzung von Online-Diensten einwilligen; darunter ist die Einwilligung der sorgeberechtigten Personen erforderlich. Da Kinder bei uns kein eigenes Mitgliedskonto führen, holen wir die Einwilligung stets bei den sorgeberechtigten Personen ein. Sind mehrere Personen sorge- bzw. obsorgeberechtigt, ist die Zustimmung jeder von ihnen erforderlich (Ziffer 6.2 der Teilnahmebedingungen).
14. Ernährungs- und Gesundheitsangaben
Wenn Sie uns Allergien, Unverträglichkeiten, besondere Ernährungsbedürfnisse oder Angaben zu Mobilitätseinschränkungen mitteilen, verarbeiten wir insoweit besondere Kategorien personenbezogener Daten (Art. 9 DSGVO). Angaben zu einer bestimmten Ernährungsweise können zudem Rückschlüsse auf religiöse oder weltanschauliche Überzeugungen zulassen.
Diese Angaben sind stets freiwillig. Wir verarbeiten sie ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können.
Wir verarbeiten diese Angaben ausschließlich für den konkreten Aufenthalt und löschen sie 30 Tage nach Ihrer Abreise. Eine dauerhafte Speicherung in Ihrem Mitgliedskonto findet nicht statt; Sie teilen uns Ihre Angaben daher vor jedem Aufenthalt erneut mit. Widerrufen Sie Ihre Einwilligung vorher, löschen wir die Angaben umgehend.
Diese Daten werden niemals für Werbung, Personalisierung oder Profilbildung verwendet und nicht an Dritte weitergegeben, die nicht unmittelbar mit Ihrer Betreuung vor Ort befasst sind.
15. Übermittlung in Drittländer
Einzelne der von uns eingesetzten Dienstleister verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums, insbesondere in den Vereinigten Staaten. In diesen Fällen stellen wir ein angemessenes Datenschutzniveau sicher durch:
- einen Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO, soweit ein solcher für das jeweilige Land oder Zertifizierungsprogramm besteht – derzeit für in den USA nach dem EU-US Data Privacy Framework zertifizierte Unternehmen; und/oder
- den Abschluss der Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um eine Prüfung der Rechtslage im Empfängerland und, soweit erforderlich, um zusätzliche technische Maßnahmen wie Verschlüsselung und Pseudonymisierung.
Eine Kopie der Standardvertragsklauseln bzw. der sonstigen geeigneten Garantien können Sie bei uns unter datenschutz@familux.com anfordern.
Wir weisen darauf hin, dass in Drittländern ein dem europäischen Recht vergleichbares Datenschutzniveau möglicherweise nicht gewährleistet ist und insbesondere Zugriffe staatlicher Stellen nicht in gleichem Maße ausgeschlossen werden können.
Eine Übersicht der von uns eingesetzten Dienstleister mit Drittlandbezug finden Sie unter [URL Dienstleisterliste].
16. Ihr Widerspruchsrecht
WIDERSPRUCHSRECHT NACH ART. 21 DSGVO
Widerspruch gegen Direktwerbung. Sie haben das Recht, jederzeit und ohne Angabe von Gründen der Verarbeitung Ihrer personenbezogenen Daten zum Zwecke der Direktwerbung zu widersprechen; dies gilt auch für ein Profiling, soweit es mit solcher Direktwerbung in Verbindung steht. Widersprechen Sie, werden wir Ihre Daten nicht mehr für diese Zwecke verarbeiten. Sie können den Widerspruch formfrei erklären – per E-Mail an datenschutz@familux.com oder über den Abmeldelink in jeder Werbe-E-Mail.
Widerspruch gegen sonstige Verarbeitungen auf Grundlage berechtigter Interessen. Soweit wir Ihre Daten auf Art. 6 Abs. 1 lit. f DSGVO stützen, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einzulegen. Wir verarbeiten Ihre Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Ein Widerspruch gegen Werbung hat keinerlei Auswirkungen auf Ihre Teilnahme am Familux ONE Programm, auf Ihren Stand an ONE-Credits oder auf Ihr Statuslevel.
17. Ihre weiteren Rechte
Sie haben das Recht auf Auskunft über die von uns verarbeiteten Daten (Art. 15 DSGVO), auf Berichtigung unrichtiger und Vervollständigung unvollständiger Daten (Art. 16), auf Löschung (Art. 17), auf Einschränkung der Verarbeitung (Art. 18) sowie auf Datenübertragbarkeit – also Herausgabe der von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20).
Widerruf von Einwilligungen. Jede erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Haben Sie mehrere Einwilligungen erteilt, können Sie jede einzeln widerrufen; ein Widerruf einer Einwilligung erstreckt sich nicht automatisch auf die anderen.
Ihre Rechte machen Sie am einfachsten unter datenschutz@familux.com geltend. Wir antworten unverzüglich, spätestens innerhalb eines Monats. Zur Bearbeitung müssen wir Ihre Identität feststellen; bestehen begründete Zweifel, können wir zusätzliche Informationen anfordern.
18. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe haben Sie das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO).
Die für uns federführend zuständige Aufsichtsbehörde ist die
Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien, Österreich
Telefon +43 1 52 152-0, dsb@dsb.gv.at, www.dsb.gv.at
Sie können sich ebenso an die Aufsichtsbehörde wenden, die für den Standort des von Ihnen besuchten Resorts zuständig ist. Welche das ist, ist in der Resortliste nach Ziffer 2 zu jedem Resort angegeben. Für unsere derzeitigen deutschen Resorts sind dies:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 27, 91522 Ansbach, www.lda.bayern.de
zuständig für das Oberjoch – Familux Resort (Bad Hindelang, Bayern)
Thüringer Landesbeauftragter für den Datenschutz und die Informationsfreiheit (TLfDI)
Häßlerstraße 8, 99096 Erfurt, www.tlfdi.de
zuständig für The Grand Green – Familux Resort (Oberhof, Thüringen)
19. Erforderlichkeit der Bereitstellung
Erforderlich für die Teilnahme sind: Vor- und Nachname, eine gültige E-Mail-Adresse, Ihre Anschrift und Ihr Geburtsdatum. Ohne diese Angaben können wir kein Mitgliedskonto führen, keine ONE-Credits gutschreiben, Sie nicht vor deren Verfall erinnern und nicht prüfen, ob Sie die Altersvoraussetzung nach Ziffer 4.1 der Teilnahmebedingungen erfüllen. Stellen Sie diese Daten nicht bereit, kommt kein Teilnahmevertrag zustande. Im Anmeldeformular sind die erforderlichen Angaben als Pflichtfelder gekennzeichnet.
Freiwillig sind alle übrigen Angaben – insbesondere Telefonnummer, Anrede und Sprache, die Angaben zu mitreisenden Familienmitgliedern, Präferenzen und Interessen, Ernährungs- und Gesundheitsangaben sowie jede Einwilligung in Werbung, Personalisierung und Tracking. Ein Verzicht hat keine Nachteile für Ihre Mitgliedschaft.
Bei Ihrem Aufenthalt sind Sie gesetzlich verpflichtet, die für den Meldeschein erforderlichen Angaben zu machen (Ziffer 12).
20. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Zerstörung, Manipulation und unbefugten Zugriff zu schützen. Dazu zählen insbesondere eine Transportverschlüsselung nach dem Stand der Technik (TLS), die verschlüsselte Speicherung von Passwörtern, ein rollenbasiertes Berechtigungskonzept mit dem Grundsatz der minimalen Rechtevergabe, Protokollierung von Zugriffen, regelmäßige Sicherungen sowie die vertragliche Bindung und Prüfung unserer Auftragsverarbeiter.
Bitte behandeln Sie Ihre Zugangsdaten vertraulich und melden Sie uns jeden Verdacht auf unbefugte Nutzung Ihres Mitgliedskontos.
21. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die von uns beschriebene Verarbeitung oder die rechtlichen Rahmenbedingungen ändern. Die jeweils aktuelle Fassung ist im Portal abrufbar und trägt Fassungsnummer und Datum. Über wesentliche Änderungen – insbesondere über neue Verarbeitungszwecke – informieren wir Sie vorab in Textform. Erfordert eine Änderung Ihre Einwilligung, holen wir diese gesondert ein.