Dieser Hinweis informiert betroffene Personen nach dem türkischen Gesetz Nr. 6698 über die Verarbeitung ihrer personenbezogenen Daten. Verantwortlicher, Verarbeitungsverzeichnis, Speicherfristen und Antragsweg ergeben sich aus den maßgeblichen Serviceunterlagen und Hinweisen.
Verantwortlicher
Der bestätigte Firmenname und die offiziellen Kontaktdaten des Checkinger-Anbieters müssen im Identitätsbereich veröffentlicht werden. Ein Hotel kann für eigene Zwecke ebenfalls Verantwortlicher oder Auftragsverarbeiter sein; die Rollen sind vertraglich festzulegen.
Kategorien und Zwecke
Je nach Ablauf können Identitäts- und Kontaktdaten, Reservierungen, Aufenthaltsdaten, Zimmerinformationen, Vorgangsprotokolle, Geräte- oder Netzwerksicherheitsdaten und Supportkommunikation zur Reservierungsprüfung, für Self Check-in, Sicherheit, Support, Serviceverbesserung und gesetzliche Pflichten verarbeitet werden.
- Nur notwendige und verhältnismäßige Daten erheben.
- Besondere Daten nicht ohne eigene Rechtsgrundlage abfragen.
- Bei Zweckänderungen aktualisiert informieren.
Rechtsgrundlagen
Jede Verarbeitung muss einer geeigneten Grundlage zugeordnet werden, etwa Vertragserfüllung, gesetzlicher Pflicht, berechtigtem Interesse, ausdrücklicher Einwilligung oder einer anderen gesetzlichen Grundlage. Einwilligungsabhängige Vorgänge müssen von notwendigen Funktionen getrennt und widerrufbar sein.
Erhebungsmethoden
Daten können elektronisch über Formulare, QR-Abläufe, Hotel- oder Reservierungssysteme, Support-E-Mail, Cookie-Einstellungen und technische Protokolle erhoben werden. Das Hotel muss für eigene Verarbeitung zusätzliche erforderliche Hinweise bereitstellen.
Empfänger und Übermittlungen
Daten können an Hosting-, Datenbank-, Sicherheits-, Benachrichtigungs-, Support- und Infrastrukturprovider, autorisierte Hotelnutzer und gesetzlich befugte Behörden übermittelt werden. Internationale Übermittlungen müssen nach den geltenden türkischen Regeln und den tatsächlich eingesetzten Providern bewertet werden.
Speicherung und Löschung
Daten sollen nur so lange gespeichert werden, wie sie für den Zweck und anwendbare gesetzliche Fristen erforderlich sind, und danach gelöscht, vernichtet oder anonymisiert werden. Die genauen Fristen sind je Kategorie und finaler Speicherpolitik festzulegen.
Sicherheitsmaßnahmen
Geeignete technische und organisatorische Maßnahmen sollten Zugriffskontrollen, starke Authentifizierung, Verschlüsselung bei der Übertragung, Protokollierung, Backups, Vorfallreaktion und Lieferantenkontrolle umfassen.
Rechte und Anträge
Betroffene können Auskunft, Zugang, Berichtigung, Löschung oder Vernichtung, Empfängerinformationen, Widerspruch und weitere gesetzliche Rechte verlangen. Anträge sollen über die bestätigte KVKK-E-Mail oder die offizielle Adresse im Identitätsbereich eingehen.