Datenschutzerklärung Escape Leipzig

Stand: 5. Oktober 2026

Wir freuen uns, dass du auf www.escapeleipzig.de unterwegs bist. Der Schutz deiner persönlichen Daten ist uns wichtig. Hier erklären wir dir verständlich, welche Daten wir verarbeiten, warum, auf welcher Rechtsgrundlage und welche Rechte du hast.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website und in unserem Buchungssystem ist:

Artur Hammerschmidt (Einzelunternehmen)
Burgstraße 2, 04109 Leipzig

Telefon: +49 341 21829494
E-Mail: info@escapeleipzig.de

Zuständige Aufsichtsbehörde: Die Sächsische Datenschutz- und Transparenzbeauftragte, Maternistraße 17, 01067 Dresden (Postanschrift: Postfach 11 01 32, 01330 Dresden)

Bei Fragen zum Datenschutz erreichst du uns jederzeit unter info@escapeleipzig.de.

2. Allgemeines zur Datenverarbeitung

Personenbezogene Daten sind alle Informationen, die sich auf dich beziehen, zum Beispiel Name, E-Mail-Adresse oder deine Buchungsdaten. Wir verarbeiten solche Daten nur, wenn es dafür eine Rechtsgrundlage gibt: entweder weil du eingewilligt hast (Art. 6 Abs. 1 lit. a DSGVO), weil wir einen Vertrag mit dir erfüllen (lit. b), weil wir eine rechtliche Pflicht erfüllen (lit. c) oder weil wir ein berechtigtes Interesse haben (lit. f).

Deine Rechte. Du hast jederzeit das Recht auf:

  • Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen, und jederzeit gegen die Nutzung deiner Daten für Werbung, zum Beispiel für die Bitte um eine Bewertung (Art. 21 DSGVO).

Soweit wir Daten auf Grundlage deiner Einwilligung verarbeiten, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.

Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, zum Beispiel bei der oben genannten zuständigen Behörde.

Die Bereitstellung deiner Daten ist grundsätzlich freiwillig. Für eine Buchung brauchen wir allerdings bestimmte Angaben (zum Beispiel Name und Kontaktdaten), ohne die wir den Vertrag nicht abwickeln können.

3. Server, Hosting und Server-Logfiles

Unsere Website und unser eigenes Buchungssystem laufen auf einem Server, den wir bei der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen) gemietet haben. Der Server steht in einem Rechenzentrum von Hetzner in Helsinki (Finnland), also innerhalb der EU. Hetzner verarbeitet die Daten in unserem Auftrag; dafür haben wir einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und zuverlässigen Betrieb (Art. 6 Abs. 1 lit. f DSGVO), bei Buchungen zusätzlich die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Bei jedem Aufruf erfasst der Server automatisch sogenannte Server-Logfiles. Dazu gehören die IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene Seite, der verwendete Browser und das Betriebssystem. Diese Daten sind technisch notwendig, um die Website auszuliefern, Störungen zu finden und Angriffe abzuwehren (Art. 6 Abs. 1 lit. f DSGVO). Wie lange wir sie speichern, steht in Abschnitt 21.

4. Cookies, lokaler Speicher und Einwilligung

Technisch notwendig sind bei uns nur wenige Dinge: eine Sitzungskennung, die unsere Formulare vor Missbrauch schützt, eine Einstellung für deine Sprache und die Speicherung deiner Entscheidung im Einwilligungsbanner. Ohne sie funktioniert die Seite nicht wie gewünscht; eine Einwilligung ist dafür nicht nötig (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO). Welche Einträge das genau sind und wie lange sie bleiben, steht in unserer Cookie-Richtlinie.

Für Statistik (Google Analytics) und Marketing (Meta-Pixel) fragen wir vorher nach deiner Einwilligung. Dafür nutzen wir ein eigenes Einwilligungsbanner, das beim ersten Besuch erscheint. Vor deiner Zustimmung lädt unsere Seite nichts von Meta. Das Google-Skript lädt, darf aber weder Cookies setzen noch lesen und schickt Google nur Meldungen ohne Kennung (Einzelheiten in Abschnitt 5). Deine Entscheidung speichern wir im lokalen Speicher deines Browsers, nicht in einem Cookie. Ändern oder widerrufen kannst du sie jederzeit über den Link „Messung & Cookies“ am Seitenende.

5. Google Analytics 4

Wenn du der Statistik zustimmst, nutzen wir Google Analytics 4 (Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland), um zu verstehen, wie unsere Website genutzt wird: welche Seiten besucht werden, wie lange, woher die Besuche ungefähr kommen und an welcher Stelle ein Buchungsvorgang abgebrochen wird. Google Analytics arbeitet mit einer pseudonymen Kennung (Client-ID), die in einem Cookie auf deinem Gerät liegt, nicht mit deinem Namen. Deine IP-Adresse nutzt Google nur, um den ungefähren Standort zu bestimmen, und speichert sie nach eigener Angabe nicht. Google verarbeitet diese Daten in unserem Auftrag.

Buchungen und Gutscheinkäufe zählen. Ist eine Buchung bestätigt oder ein Gutschein bezahlt, meldet unser Server das direkt an Google Analytics: Angebot, Personenzahl, Betrag und eine Buchungs- beziehungsweise Bestellnummer, aber keine Namen und keine Kontaktdaten. Hast du der Statistik zugestimmt, gibt unsere Buchungsseite dabei die Google-Kennung aus deinem Browser mit, damit Google die Buchung deinem Besuch zuordnen kann. Bei einer Anfrage oder einem Gutscheinkauf speichern wir die Kennung dafür bis zu unserer Zusage beziehungsweise bis zur Zahlung zusammen mit der Buchung oder Bestellung und löschen sie, sobald wir den Kauf gemeldet haben. Kommt keine Zusage oder Zahlung, löschen wir die Kennung spätestens nach 30 Tagen. Bei abgelehnten oder verfallenen Anfragen löschen wir sie im nächsten stündlichen Bereinigungslauf. Ohne deine Zustimmung meldet unser Server nur Ereignisse ohne eine Kennung deines Geräts. Außerdem zählt unser Server ohne Kennung deines Geräts und ohne deine IP-Adresse, wie oft ein Angebot angesehen und eine Buchung begonnen wird.

Google Ads. Unser Google-Analytics-Konto ist mit unserem Google-Ads-Konto verknüpft. So sehen wir, ob eine Anzeige zu einer Buchung geführt hat. Für Werbezwecke, etwa um dir passende Anzeigen zu zeigen, darf Google die Daten nur nutzen, wenn du auch dem Marketing zugestimmt hast; das steuern wir über den Einwilligungsmodus von Google (Consent Mode).

Zählung ohne Einwilligung. Hast du noch nicht zugestimmt oder die Statistik abgelehnt, lädt unsere Seite das Google-Skript trotzdem, im Einwilligungsmodus von Google (Consent Mode) aber mit allen Zwecken auf „abgelehnt“. Google Analytics setzt und liest dann keine Cookies und erhält nur Meldungen ohne Kennung deines Geräts: welche Seite aufgerufen wurde, Zeitpunkt, ungefährer Standort aus der IP-Adresse, Browser und Gerätetyp. Daraus schätzt Google die Gesamtzahl der Besuche. Dabei überträgt dein Browser technisch bedingt deine IP-Adresse an Google; Google nutzt sie nach eigener Angabe nur für den ungefähren Standort und speichert sie nicht. Stammt dein Besuch von einer Anzeige, kann die Klick-Kennung in der Adresse von Seite zu Seite mitgegeben werden; ohne Marketing-Zustimmung schwärzt Google sie für Werbezwecke.

Stimmst du nur dem Marketing zu, lädt unsere Seite das Google-Skript ebenfalls, weil wir die Wirkung unserer Anzeigen über Google Analytics messen. Google Analytics setzt dann kein eigenes Cookie und erhält nur Meldungen über Seitenaufrufe; Google Ads kann das Cookie _gcl_au setzen, um eine Buchung der passenden Anzeige zuzuordnen.

Google Signals. Hast du dem Marketing zugestimmt, bist bei Google angemeldet und hast dort personalisierte Werbung eingeschaltet, kann Google deine Besuche geräteübergreifend zusammenführen (Google Signals). Wir sehen davon nur zusammengefasste Auswertungen, zum Beispiel nach Altersgruppen, nie einzelne Personen.

Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), die du jederzeit über „Messung & Cookies“ widerrufen kannst. Die Zählung ohne Kennung (durch unseren Server und durch die cookielosen Meldungen) stützen wir auf unser berechtigtes Interesse, den Erfolg unserer Website zu messen (Art. 6 Abs. 1 lit. f DSGVO). Zur Übermittlung in die USA siehe Abschnitt 20.

6. Meta-Pixel (Facebook-Pixel)

Wenn du dem Marketing zustimmst, nutzen wir auf unseren Seiten das Meta-Pixel (Anbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland), auch auf den Raum-, Kombi- und Gutscheinseiten mit dem Buchungs- oder Gutscheinformular. Damit messen wir, wie wirksam unsere Werbung auf Facebook und Instagram ist, zum Beispiel ob jemand nach dem Klick auf eine Anzeige bei uns bucht. Außerdem können wir dir dort passende Anzeigen zeigen und Zielgruppen für unsere Werbung bilden, etwa aus Besuchern, die sich ein bestimmtes Angebot angesehen haben. Vor deiner Zustimmung lädt das Pixel nirgends.

Was an Meta übermittelt wird. Das Pixel meldet Meta, welche unserer Seiten du aufrufst, und auf Raum-, Kombi- und Gutscheinseiten, welches Angebot du dir ansiehst. Schließt du im Buchungsformular eine Buchung ab, meldet es das gebuchte Angebot, die Personenzahl und den Gesamtpreis, bei einer Anfrage nur Angebot und Personenzahl. Beim Gutscheinkauf meldet es den Betrag, sobald du zur Bezahlung weitergeleitet wirst. Dazu kommen die Angaben, die dein Browser bei jedem Aufruf mitschickt (zum Beispiel IP-Adresse, Browsertyp, die aufgerufene und die zuvor besuchte Adresse), und die pseudonymen Kennungen aus den Cookies _fbp und _fbc (siehe Cookie-Richtlinie). Meta kann diese Daten mit deinem Facebook- oder Instagram-Konto verknüpfen, wenn du eins hast, und so deinen Besuch und deine Buchung einer Anzeige zuordnen. Außer Angebot, Personenzahl und Betrag gibt das Pixel nichts aus unseren Formularen an Meta weiter, also weder deinen Namen noch deine E-Mail-Adresse, Telefonnummer oder Anschrift. Die automatische Erfassung von Klicks und Seiteninhalten durch das Pixel und den automatischen Abgleich von Kontaktdaten (erweiterter Abgleich) haben wir abgeschaltet.

Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), die du jederzeit über „Messung & Cookies“ widerrufen kannst. Zur Übermittlung in die USA siehe Abschnitt 20.

Für die Erhebung der Daten über das Pixel und deren Übermittlung an Meta sind wir und Meta gemeinsam Verantwortliche (Art. 26 DSGVO). Das Wesentliche der dazu geschlossenen Vereinbarung (das sogenannte Controller Addendum von Meta) kannst du unter https://www.facebook.com/legal/controller_addendum einsehen. Deine Rechte kannst du sowohl uns gegenüber als auch direkt gegenüber Meta geltend machen.

7. Schriften (lokal eingebunden)

Unsere Schriften sind lokal auf unserem Server gespeichert und werden direkt von dort geladen. Es findet kein Verbindungsaufbau zu Servern von Google oder anderen Schriftanbietern statt, und es werden in diesem Zusammenhang keine Daten an Dritte übermittelt.

8. Buchungen und Anfragen über unser Buchungssystem

Für Buchungen und Anfragen nutzen wir unser eigenes Buchungssystem auf unserem Server (Abschnitt 3). Wir verarbeiten die Angaben, die du dabei machst, zum Beispiel Name, E-Mail-Adresse, Telefonnummer, Anschrift, gegebenenfalls Firma, gewähltes Angebot, Termin, Personenzahl, Alter der Gruppe, Extras, Gutschein- oder Rabattcode, deine Antwort auf „Wie bist du auf uns aufmerksam geworden?“, deine Sprache und deinen Kommentar. Damit wickeln wir deine Buchung ab, schicken dir Bestätigung, Terminerinnerung und Änderungen per E-Mail, rechnen vor Ort ab und kümmern uns um Stornierungen und Umbuchungen. Rechtsgrundlage ist die Erfüllung des Vertrags mit dir, bei einer Anfrage die Vertragsanbahnung (Art. 6 Abs. 1 lit. b DSGVO).

Zum Schutz vor massenhaften Scheinbuchungen speichern wir zu jeder Buchung und jedem Gutscheinkauf einen mit einem geheimen Schlüssel gebildeten Prüfwert (Hash) deiner IP-Adresse, nicht die IP-Adresse im Klartext (Art. 6 Abs. 1 lit. f DSGVO).

Schreibst du uns zu deiner Buchung eine E-Mail oder schreiben wir dir, ordnet unser System die Nachricht anhand deiner E-Mail-Adresse deiner Buchung zu und speichert sie im Buchungsverlauf, damit unser Team den Stand kennt. Deine Buchungen und Gutscheinkäufe führen wir unter deiner E-Mail-Adresse zusammen, damit wir dir bei Rückfragen schnell helfen können (Art. 6 Abs. 1 lit. b und f DSGVO).

Unser früheres Buchungssystem. Bis zum 5. Oktober 2026 liefen Buchungen und Gutscheinkäufe über Regiondo (Regiondo GmbH, Westendstr. 28, 60325 Frankfurt am Main). Offene Buchungen und gültige Gutscheine aus dieser Zeit haben wir in unser eigenes System übernommen. Die ursprünglichen Daten liegen weiterhin bei Regiondo, das sie als unser Auftragsverarbeiter bis zum Ablauf der gesetzlichen Aufbewahrungsfristen speichert.

9. Gutscheinkauf und Zahlungen über Mollie

Kaufst du einen Gutschein, verarbeiten wir deinen Namen, deine E-Mail-Adresse und den Wert, außerdem die Angaben, die du für den Gutschein selbst machst (zum Beispiel Namen für „von“ und „für“ und einen Grußtext), und, wenn du den gedruckten Gutschein per Post möchtest, die Versandanschrift. Den Gutschein-Code und jede Einlösung speichern wir, damit dein Guthaben stimmt (Art. 6 Abs. 1 lit. b DSGVO).

Gutscheine und Stornopauschalen bezahlst du über den Zahlungsdienstleister Mollie (Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande). Dazu leiten wir dich auf die Bezahlseite von Mollie weiter und übermitteln den Betrag, eine Beschreibung (beim Gutschein mit dem Gutschein-Code und dem Wert, bei einer Stornopauschale mit dem Namen des Angebots) und als technische Zusatzangabe unsere interne Gutschein- oder Buchungsnummer. Hast du der Statistik zugestimmt, geben wir beim Gutscheinkauf außerdem die Google-Kennung aus deinem Browser als technische Zusatzangabe an Mollie mit, damit die Kaufmeldung (Abschnitt 5) nach der Zahlung deinem Besuch zugeordnet werden kann. Deine Zahlungsdaten gibst du direkt bei Mollie ein. Mollie teilt uns mit, ob die Zahlung eingegangen ist. Für die Zahlungsabwicklung ist Mollie als beaufsichtigtes Zahlungsinstitut selbst verantwortlich und verarbeitet deine Daten nach der eigenen Datenschutzerklärung. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

10. Zahlung vor Ort und Belege (ready2order, PayPal)

Wenn ihr vor Ort bezahlt, erstellen wir den Beleg über unser Kassensystem ready2order (ready2order GmbH, Hintere Zollamtsstraße 17, 1030 Wien, Österreich), das die gesetzlich vorgeschriebene technische Sicherheitseinrichtung enthält. Dafür übermitteln wir Leistung, Preis und Buchungsnummer sowie deinen Namen, deine E-Mail-Adresse und, falls angegeben, Firma und Anschrift, damit Beleg oder Rechnung der richtigen Buchung zugeordnet sind. ready2order verarbeitet die Daten in unserem Auftrag. Rechtsgrundlage sind unsere gesetzlichen Aufzeichnungs- und Belegpflichten (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 146a AO) und die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

PayPal vor Ort. Bezahlst du am Tresen mit PayPal, schickst du den Betrag von deinem PayPal-Konto an unsere PayPal-Adresse. Dabei verarbeitet PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, 2449 Luxemburg) die Daten deines PayPal-Kontos und der Zahlung. In unserem PayPal-Konto sehen wir die Angaben zur Zahlung, zum Beispiel deinen Namen, den Betrag und den Zeitpunkt. Für die Zahlungsabwicklung ist PayPal eigenständig verantwortlich und verarbeitet deine Daten nach der eigenen Datenschutzerklärung. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

11. E-Mail

Unsere E-Mails laufen über die Server der Strato AG (Otto-Ostrowski-Straße 7, 10249 Berlin). Buchungsbestätigungen und andere Nachrichten verschicken wir darüber, und E-Mails an info@escapeleipzig.de landen dort in unserem Postfach. Strato verarbeitet die Daten in unserem Auftrag; dafür besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Unser Buchungssystem ordnet die Nachrichten in diesem Postfach deiner Buchung zu (Abschnitt 8).

12. Team-Kalender und Einsatzplanung

Damit unser Team weiß, welche Gruppe wann kommt, spiegeln wir bestätigte Buchungen in einen Google-Kalender unseres Teams (Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Der Eintrag enthält Angebot, Termin, Personenzahl, deinen Namen, deine Telefonnummer, deine E-Mail-Adresse und deinen Kommentar, damit das Team dich bei Fragen am Spieltag erreichen kann. Unser Werkzeug für die Schichtplanung, das ebenfalls bei Google läuft, liest dafür Termin, Angebot, Personenzahl, Namen und Kommentar. Zugriff hat nur unser Team; scheidet jemand aus, entziehen wir den Zugriff. Rechtsgrundlage ist die Durchführung deiner Buchung (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse an einer verlässlichen Einsatzplanung (Art. 6 Abs. 1 lit. f DSGVO). Zur Übermittlung in die USA siehe Abschnitt 20.

13. Interne Team-Meldungen (Slack)

Für kurze interne Nachrichten an unser Team nutzen wir Slack (Anbieter: Slack Technologies Limited, Salesforce Tower, 60 R801, North Dock, Dublin, Irland). Bei Anfragen, Stornierungen, Umbuchungen und wenn eine Gruppe nicht erschienen ist, bekommt das Team dort eine Nachricht mit Angebot, Termin, Teamgröße und deinem Namen, bei Anfragen auch mit Telefonnummer und E-Mail-Adresse, damit jemand schnell reagieren kann. Bestellst du einen gedruckten Gutschein per Post, bekommt das Team dort Code, Wert, den Namen der beschenkten Person und die Versandanschrift, damit es den Gutschein verschicken kann. Bei auffällig vielen Buchungen oder Gutscheinbestellungen in kurzer Zeit bekommt das Team eine Warnung mit einer gekürzten E-Mail-Adresse, damit es Missbrauch erkennt. Auch die Protokolle von Gesprächen mit unserem KI-Telefonassistenten (Abschnitt 18) landen dort. Slack verarbeitet die Daten in unserem Auftrag. Rechtsgrundlage ist die Durchführung deiner Buchung (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse an einer schnellen Abstimmung im Team (Art. 6 Abs. 1 lit. f DSGVO). Zur Übermittlung in die USA siehe Abschnitt 20.

14. Newsletter

Im Buchungsformular kannst du ankreuzen, dass du höchstens viermal im Jahr Neuigkeiten von uns bekommen möchtest. Das Häkchen ist nicht vorausgewählt. Danach schicken wir dir eine E-Mail mit einem Bestätigungslink. Erst wenn du darauf klickst, nehmen wir dich in den Verteiler auf (Double-Opt-in). Um deine Einwilligung nachweisen zu können, speichern wir den Zeitpunkt der Anmeldung, einen mit einem geheimen Schlüssel gebildeten Prüfwert deiner IP-Adresse und den Zeitpunkt der Bestätigung.

Abmelden kannst du dich jederzeit über den Link in jeder Newsletter-Mail oder mit einer kurzen Nachricht an info@escapeleipzig.de. Danach setzen wir deine Adresse auf eine Sperrliste, damit du keinen Newsletter mehr bekommst.

Den Newsletter verschicken wir mit einem Newsletter-Programm auf unserem eigenen Server (Abschnitt 3). Für die Zustellung nutzen wir den Versanddienst Amazon Simple Email Service (Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg) mit Rechenzentrum in Frankfurt am Main als Auftragsverarbeiter.

Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit mit Wirkung für die Zukunft widerrufen kannst. Den Nachweis der Einwilligung speichern wir auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO).

15. Bitte um eine Bewertung

Hast du online bei uns gebucht, schicken wir dir nach deinem Besuch einmalig eine E-Mail mit der Bitte um eine Bewertung, in der Regel wenige Stunden nach dem Termin. Wir nutzen dafür die E-Mail-Adresse aus deiner Buchung und weisen dich hier und in der E-Mail selbst darauf hin. Rechtsgrundlage ist unser berechtigtes Interesse an Rückmeldungen und Bewertungen (Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit § 7 Abs. 3 UWG).

Du kannst dieser Nutzung deiner E-Mail-Adresse jederzeit widersprechen, ohne dass dir dafür andere als die Übermittlungskosten nach den Basistarifen entstehen: mit einem Klick auf den Abmeldelink in der E-Mail oder mit einer kurzen Nachricht an info@escapeleipzig.de. Wir merken uns deinen Widerspruch, damit du keine solche E-Mail mehr bekommst.

Der Link in der E-Mail führt auf unsere Seite www.escapeleipzig.de/bewerten/. Schreibst du uns dort direkt über das Formular, gilt Abschnitt 16. Die Links zu Google, TripAdvisor und Facebook führen auf die Seiten dieser Anbieter; dort gelten deren Datenschutzbestimmungen.

16. Kontaktformular

Wenn du uns über das Kontaktformular oder das Formular auf unserer Bewertungsseite schreibst, verarbeiten wir die von dir angegebenen Daten (zum Beispiel Name, E-Mail-Adresse und deine Nachricht), um dein Anliegen zu bearbeiten und dir zu antworten. Die Nachricht geht über unseren Server per E-Mail an unser Postfach (Abschnitt 11); unser Buchungssystem speichert sie außerdem in seinem Nachrichtenprotokoll, bei einer Buchung im Buchungsverlauf (Abschnitt 8). Rechtsgrundlage ist unser berechtigtes Interesse an der Beantwortung deiner Anfrage (Art. 6 Abs. 1 lit. f DSGVO), bei Anfragen rund um eine Buchung zusätzlich die Vertragsanbahnung beziehungsweise Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Deine Anfrage und die zugehörigen Daten löschen wir, sobald sie nicht mehr benötigt werden, spätestens wenn der Vorgang abschließend geklärt ist und keine Aufbewahrungspflichten entgegenstehen.

17. Online-Widerruf über die Website

Über die Schaltfläche „Vertrag widerrufen“ (im Fußbereich unserer Seiten beziehungsweise unter www.escapeleipzig.de/widerruf/) kannst du einen online geschlossenen Vertrag elektronisch widerrufen. Dabei verarbeiten wir die von dir im Formular angegebenen Daten (Name, E-Mail-Adresse, Angaben zum Vertrag wie Gutscheincode oder Bestellnummer und deine Nachricht), um deinen Widerruf entgegenzunehmen, zu prüfen und abzuwickeln. Nach dem Klick auf „Widerruf bestätigen“ erhältst du unverzüglich eine Eingangsbestätigung per E-Mail mit Informationen zum Inhalt deiner Widerrufserklärung sowie Datum und Uhrzeit ihres Eingangs (§ 356a BGB).

Rechtsgrundlage ist die Erfüllung beziehungsweise Rückabwicklung des Vertrags mit dir (Art. 6 Abs. 1 lit. b DSGVO). Wie lange wir diese Daten speichern, findest du in Abschnitt 21.

18. Telefonische Kontaktaufnahme und KI-Telefonassistent

Wenn du uns anrufst, kann dein Anruf ganz oder teilweise von einem KI-gestützten Telefonassistenten entgegengenommen werden. Für die Telefon-Infrastruktur nutzen wir den Anbieter Placetel (Anbieter: Gamma Placetel GmbH, Lothringer Straße 56, 50677 Köln). Der KI-Assistent nimmt dein Anliegen auf, beantwortet häufige Fragen und leitet dich bei Bedarf an die richtige Stelle weiter.

Die KI selbst (Spracherkennung, Sprachmodell und Stimme) stellt die Miyon AG (Im Duxer 42, 9494 Schaan, Liechtenstein, also im Europäischen Wirtschaftsraum) bereit; wir nutzen sie über Placetel. Miyon verarbeitet die Daten in unserem Auftrag; dafür besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Miyon setzt dafür weitere Dienstleister ein, zum Beispiel für das Hosting und die Stimme. Das Gespräch mit dem Assistenten wird nicht als Ton aufgezeichnet, sondern als Text festgehalten. Anders ist es bei einer Sprachnachricht: Sprichst du auf unseren Anrufbeantworter, kommt deine Nachricht als Tondatei per E-Mail in unser Postfach (Abschnitt 11) und wird dort wie andere E-Mails aufbewahrt (Abschnitt 21).

Wir möchten dabei transparent sein: Du kommunizierst zu Beginn mit einem KI-System, nicht mit einem Menschen. Wir verarbeiten die im Gespräch genannten Daten, um dein Anliegen aufzunehmen und zu bearbeiten. Für einzelne Auskünfte fragt der Assistent über eine technische Schnittstelle freie Termine ab. Fragst du nach deiner Buchung, prüft er anhand deiner Telefonnummer oder der E-Mail-Adresse, die du nennst, ob eine Buchung besteht, und nennt dir dann nur Datum, Uhrzeit, Raum und Personenzahl. Fragst du, ob deine E-Mail bei uns angekommen ist, sucht er anhand deiner Telefonnummer oder E-Mail-Adresse in unserem Postfach (Abschnitt 11) unter den Nachrichten der letzten 30 Tage und erfährt dabei nur, ob, wann und bei welchem Standort eine passende E-Mail eingegangen ist, nicht ihren Inhalt. Sagst du zu Beginn zum Beispiel, dass du schon einmal angerufen hast, liest er anhand deiner Telefonnummer das Protokoll deines letzten Anrufs bei uns, damit du nicht alles wiederholen musst. Diese Schnittstellen laufen auf unserem eigenen Server bei Hetzner in Helsinki, also innerhalb der EU (Abschnitt 3).

Das Protokoll des Gesprächs mit deiner Telefonnummer, dem Gesprächsverlauf als Text und einer Zusammenfassung bekommt unser Team in Slack (Abschnitt 13) und per E-Mail in unser Postfach (Abschnitt 11), damit es dich zurückrufen oder dir schreiben kann.

Rechtsgrundlage ist die Bearbeitung deines Anliegens im Rahmen einer (Vertrags-)Anbahnung oder bestehenden Geschäftsbeziehung (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einer effizienten Erreichbarkeit (Art. 6 Abs. 1 lit. f DSGVO). Die Suche in unserem Postfach und den Abgleich mit deinem letzten Anruf stützen wir auf unser berechtigtes Interesse, dein Anliegen schnell und ohne Wiederholungen zu klären (Art. 6 Abs. 1 lit. f DSGVO); dagegen kannst du Widerspruch einlegen (Art. 21 DSGVO). Die Protokolle der Anrufe (in Slack und in unserem Postfach) löschen wir nach drei Monaten.

Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung dir gegenüber (Art. 22 DSGVO) findet nicht statt. Der Assistent nimmt dein Anliegen auf und leitet es an Menschen weiter.

19. Beobachtung im Spielraum

Während des Spiels beobachtet die Spielleitung den Raum live per Videokamera und hört live mit, um euch zu begleiten, Hinweise zu geben und in Notfällen einzugreifen. Die Kameras in den Räumen zeichnen nichts auf: Bild und Ton der Beobachtung werden weder gespeichert noch weitergegeben. Rechtsgrundlage für die Videobeobachtung ist unser berechtigtes Interesse an einer sicheren Spielbegleitung (Art. 6 Abs. 1 lit. f DSGVO). Das Live-Mithören des Tons ist Teil der von dir gebuchten Leistung und damit Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Auf die Beobachtung weisen wir dich vor dem Betreten des Raums hin.

20. Datenübermittlung in die USA

Einige der von uns eingesetzten Anbieter (Google, Meta, Slack, einzelne Dienstleister von Miyon und gegebenenfalls Amazon) verarbeiten Daten auch auf Servern in den USA oder gehören zu Unternehmen mit Sitz in den USA. Soweit eine Übermittlung in die USA stattfindet, stützen wir uns vorrangig auf die Zertifizierung des jeweiligen Anbieters unter dem EU-US Data Privacy Framework, für das ein Angemessenheitsbeschluss der EU-Kommission vorliegt. Wo diese Zertifizierung nicht greift, nutzen wir die Standardvertragsklauseln der EU-Kommission. Eine Übermittlung findet nur statt, soweit du eingewilligt hast oder eine andere Rechtsgrundlage besteht.

21. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist:

  • Server-Logfiles: Die Protokolle werden automatisch überschrieben, sobald sie eine feste Größe erreichen, in der Regel nach wenigen Tagen.
  • Deine Entscheidung im Einwilligungsbanner: bis du sie änderst oder die Websitedaten in deinem Browser löschst. Für Cookies siehe unsere Cookie-Richtlinie.
  • Analyse-Daten (Google Analytics): höchstens 14 Monate.
  • Buchungs-, Gutschein- und Zahlungsdaten sowie Belege: für die Dauer der Vertragsabwicklung und anschließend bis zum Ablauf der gesetzlichen Aufbewahrungsfristen, in der Regel 8 Jahre für Buchungsbelege und Rechnungen und 6 Jahre für Geschäftsbriefe, jeweils ab Ende des Kalenderjahres (§ 147 AO, § 257 HGB).
  • Angaben, die wir nicht aufbewahren müssen (zum Beispiel Telefonnummer, Kommentar und der Prüfwert deiner IP-Adresse), einschließlich der Einträge im Team-Kalender und der Team-Meldungen: bis zum Ende des dritten Jahres nach deinem letzten Termin (regelmäßige Verjährungsfrist).
  • Newsletter: bis du dich abmeldest. Den Nachweis deiner Einwilligung bewahren wir danach noch drei Jahre auf, die Sperrliste dauerhaft.
  • Widerspruch gegen die Bitte um eine Bewertung: dauerhaft, damit wir dich nicht erneut anschreiben.
  • Kontaktanfragen (Formular, E-Mail, Telefon): bis dein Anliegen abschließend geklärt ist; betrifft es einen Vertrag, bis zum Ablauf der Aufbewahrungsfrist für Geschäftsbriefe.
  • Protokolle der Telefon-KI (Slack und Postfach): drei Monate.
  • Widerrufserklärungen (Online-Widerruf): für die Dauer der Abwicklung deines Widerrufs und anschließend bis zum Ablauf der gesetzlichen Aufbewahrungs- und Verjährungsfristen.

Sobald eine gesetzliche Aufbewahrungsfrist abläuft oder der Zweck entfällt, werden die Daten gelöscht oder gesperrt.