Datenschutzerklärung
Stand: Juni 2026
Mit dieser Datenschutzerklärung informieren wir Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten im Rahmen unserer Website atleo.ai sowie unserer cloudbasierten Software-as-a-Service-Plattform „Atleo AI“ (nachfolgend „Dienst“) zur KI-gestützten Erstellung individualisierter Reisepläne für Reisebüros und Reiseveranstalter.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
AIOLIS UG (haftungsbeschränkt)
Elise-Stoffels-Str. 10A
41469 Neuss, Deutschland
Vertreten durch: Onur Kaygisiz (Geschäftsführer)
E-Mail: info@atleo.ai
Einen Datenschutzbeauftragten haben wir nicht benannt, da wir gesetzlich nicht dazu verpflichtet sind (§ 38 BDSG). Bei allen Fragen zum Datenschutz wenden Sie sich bitte an die oben genannte Adresse.
2. Unsere Doppelrolle: Verantwortlicher und Auftragsverarbeiter
Bei der Bereitstellung des Dienstes verarbeiten wir personenbezogene Daten in zwei unterschiedlichen Rollen. Diese Unterscheidung ist für Ihre Rechte maßgeblich:
- Als Verantwortlicher handeln wir, soweit wir Daten zu eigenen Zwecken verarbeiten – insbesondere beim Betrieb dieser Website, bei der Registrierung und Verwaltung der Nutzerkonten unserer geschäftlichen Kunden (Reisebüros, Reiseveranstalter und deren Teammitglieder), bei der Abrechnung sowie bei der Sicherstellung des technischen Betriebs.
- Als Auftragsverarbeiter (Art. 28 DSGVO) handeln wir, soweit unsere geschäftlichen Kunden den Dienst nutzen, um Daten ihrer eigenen Endkunden bzw. Reisenden zu verarbeiten (z. B. zur Erstellung eines Reiseplans). In diesem Fall ist das jeweilige Reisebüro der Verantwortliche; wir verarbeiten diese Daten nur nach dessen Weisung. Näheres regelt Ziffer 12 sowie der Vertrag zur Auftragsverarbeitung (AVV).
3. Ihre Rechte als betroffene Person
Sie haben uns gegenüber folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Widerspruchsrecht: Soweit wir Ihre Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einzulegen.
Ihnen steht zudem ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO). Zuständig für uns ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.
Hinweis für Endkunden/Reisende: Betreffen Ihre Daten einen Reiseplan, den ein Reisebüro über unseren Dienst erstellt hat, ist für die Wahrnehmung Ihrer Rechte das jeweilige Reisebüro zuständig (siehe Ziffer 12). Anfragen, die uns direkt erreichen, leiten wir an das verantwortliche Reisebüro weiter.
4. Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten auf Grundlage der folgenden Rechtsgrundlagen, die wir bei den einzelnen Verarbeitungen jeweils konkretisieren:
- zur Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO),
- zur Erfüllung rechtlicher Verpflichtungen, z. B. handels- und steuerrechtlicher Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO),
- zur Wahrung unserer berechtigten Interessen, etwa an einem sicheren und funktionierenden Dienst (Art. 6 Abs. 1 lit. f DSGVO),
- auf Grundlage Ihrer Einwilligung, soweit eine solche erteilt wurde (Art. 6 Abs. 1 lit. a DSGVO).
5. Besuch unserer Website (Hosting & Server-Logfiles)
Unsere Website und unseren Dienst hosten wir auf der Infrastruktur von Amazon Web Services (AWS), Anbieter: Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, 1855 Luxemburg. Die Verarbeitung der Inhaltsdaten erfolgt in der Region Frankfurt (eu-central-1).
Beim Aufruf unserer Website werden automatisch Informationen verarbeitet, die Ihr Browser übermittelt (Server-Logfiles): IP-Adresse, Datum und Uhrzeit des Zugriffs, abgerufene Seite/Datei, übertragene Datenmenge, verwendeter Browser und Betriebssystem sowie die zuvor besuchte Seite (Referrer). Diese Verarbeitung ist technisch erforderlich, um die Website auszuliefern, ihre Stabilität und Sicherheit zu gewährleisten und Missbrauch abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Zur Auslieferung und Absicherung nutzen wir das Content Delivery Network Amazon CloudFront sowie eine Web Application Firewall (WAF). Aus technischen Gründen werden für das TLS-Zertifikat und die CloudFront-WAF AWS-Komponenten in der Region us-east-1 (USA) betrieben. Über diese Komponenten können kurzzeitig IP-Adressen in Sicherheitsprotokollen verarbeitet werden; inhaltliche Kunden- oder Reisendendaten werden dort nicht gespeichert. Die übrige Datenverarbeitung findet ausschließlich in der EU statt. Für etwaige Übermittlungen in die USA bestehen EU-Standardvertragsklauseln (siehe Ziffer 17).
Schriftarten binden wir lokal (selbst gehostet) ein; es findet keine Verbindung zu einem Google-Fonts-CDN statt.
6. Cookies und lokale Speicherung
Wir setzen keine Tracking- oder Analyse-Cookies und keine Werbe-Technologien ein. Für den Betrieb der Website und des Dienstes nutzen wir lediglich technisch notwendige Speichermechanismen im Browser (Local Storage), z. B. um Ihre Sprach- und Designeinstellung oder Ihre Cookie-Entscheidung zu speichern, sowie zur sicheren Sitzungsverwaltung nach der Anmeldung. Diese Speicherung ist für die Bereitstellung des von Ihnen ausdrücklich gewünschten Dienstes unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); Rechtsgrundlage für die damit verbundene Datenverarbeitung ist Art. 6 Abs. 1 lit. f DSGVO.
Einzelne Funktionen binden Dienste ein, die ihrerseits Cookies setzen bzw. auf Ihr Endgerät zugreifen können – insbesondere Google reCAPTCHA (nur im Zusammenhang mit der Registrierung) und Google Maps/Places (nur im Bereich der Reiseplanung), siehe Ziffern 7 und 14. Diese werden ausschließlich kontextbezogen geladen, wenn Sie die jeweilige Funktion nutzen; wir informieren hierüber an der betreffenden Stelle.
7. Kontaktformular und Spam-Schutz
Wenn Sie uns über das Kontaktformular eine Nachricht senden, verarbeiten wir die von Ihnen angegebenen Daten (Name, E-Mail-Adresse, Inhalt Ihrer Nachricht), um Ihre Anfrage zu bearbeiten und Ihnen zu antworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage auf den Abschluss eines Vertrags gerichtet ist, ansonsten unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Die Nachricht wird per E-Mail an uns zugestellt; eine automatische Bestätigung erhalten Sie an die angegebene E-Mail-Adresse (E-Mail-Versand siehe Ziffer 13).
Zum Schutz vor missbräuchlichen Einsendungen (Spam, Bots) nutzen wir Google reCAPTCHA Enterprise (Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). reCAPTCHA analysiert das Nutzerverhalten anhand verschiedener Merkmale (u. a. IP-Adresse, Verweildauer, Mausbewegungen, Geräte- und Browserinformationen) und übermittelt diese an Google. Rechtsgrundlage ist unser berechtigtes Interesse an der Abwehr von Spam und Missbrauch (Art. 6 Abs. 1 lit. f DSGVO). Hierbei kann es zu einer Übermittlung von Daten an Google-Server, auch in die USA, kommen (siehe Ziffer 17). Es gelten ergänzend die Datenschutzhinweise von Google: policies.google.com/privacy.
8. Registrierung und Nutzerkonto
Für die Nutzung des Dienstes ist die Einrichtung eines Nutzerkontos erforderlich. Dabei verarbeiten wir Name, E-Mail-Adresse, Authentifizierungsdaten (Passwort, optional Mehr-Faktor-Authentifizierung), die Organisations-Zuordnung (Mandant) sowie die Rolle/Berechtigung des Nutzers. Die Verwaltung der Konten und der Authentifizierung erfolgt über Amazon Cognito (AWS, EU-Region Frankfurt). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Lädt ein Kontoinhaber Teammitglieder ein, verarbeiten wir deren Name und E-Mail-Adresse, um den Zugang zum gemeinsamen Organisationskonto bereitzustellen. Verantwortlich für die Rechtmäßigkeit der Einladung ist die einladende Organisation.
9. Abrechnung und Zahlungsabwicklung
Für den Erwerb kostenpflichtiger Pläne und Guthaben nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland; ggf. unter Einbindung der Stripe, Inc., USA). Die Eingabe und Verarbeitung der Zahlungsdaten (z. B. Kreditkartendaten) erfolgt ausschließlich bei Stripe; wir speichern keine vollständigen Zahlungsdaten, sondern lediglich Referenzen wie die Stripe-Kunden-ID, den Abrechnungsstatus sowie Rechnungsdaten (z. B. Firmenname, Anschrift, Betrag).
Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Rechnungs- und Buchhaltungsdaten unterliegen gesetzlichen Aufbewahrungspflichten und werden auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO i. V. m. den handels- und steuerrechtlichen Vorgaben (insbesondere § 147 AO, § 257 HGB) für bis zu zehn Jahre gespeichert. Es gelten ergänzend die Datenschutzhinweise von Stripe: stripe.com/de/privacy.
10. Nutzungs- und Statistikdaten
Zur Bereitstellung und Abrechnung des Dienstes verarbeiten wir Nutzungsdaten der jeweiligen Organisation, z. B. die Anzahl der erstellten Reisepläne, den Guthaben-/Credit-Verbrauch, Zeitpunkte der Erstellung sowie den Bearbeitungsstatus. Diese Daten dienen der Vertragsabwicklung, der Abrechnung sowie der Sicherstellung und Verbesserung des technischen Betriebs. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie unser berechtigtes Interesse an einem stabilen und wirtschaftlichen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
11. KI-gestützte Reiseplanerstellung
Kernfunktion des Dienstes ist die Erstellung individualisierter Reisepläne mithilfe Künstlicher Intelligenz. Die hierfür eingegebenen Reisedaten (u. a. Reiseziel, Reisezeitraum, Anzahl und ggf. Alter der Mitreisenden, Präferenzen sowie Freitext-Spezialwünsche) werden über Amazon Bedrock an KI-Modelle von Anthropic (Claude) übergeben.
Die KI-Verarbeitung erfolgt über EU-Inferenzprofile; die Verarbeitung der Reise-Eingaben findet ausschließlich innerhalb der EU statt (Regionen Frankfurt, Paris, Irland). Die Daten verlassen den EU-Raum hierbei nicht. Über Amazon Bedrock verarbeitete Eingaben werden von AWS nicht zum Training der Modelle verwendet. Rechtsgrundlage ist die Vertragserfüllung gegenüber unserem geschäftlichen Kunden (Art. 6 Abs. 1 lit. b DSGVO); soweit dabei Daten von Endkunden/Reisenden verarbeitet werden, erfolgt dies im Auftrag des jeweiligen Reisebüros (siehe Ziffer 12).
12. Daten von Endkunden und Reisenden – Auftragsverarbeitung
Unsere geschäftlichen Kunden (Reisebüros, Reiseveranstalter) können im Dienst eine Kundenkartei führen und Reisepläne für ihre Endkunden erstellen. Dabei können personenbezogene Daten der Endkunden und Reisenden verarbeitet werden, insbesondere:
- Stammdaten: Name, E-Mail-Adresse, Telefonnummer (optional), Anschrift (optional), Notizen und Tags;
- reisebezogene Angaben: Reisezeitraum und -ziele, Anzahl und ggf. Alter der Mitreisenden, Haustiere, Präferenzen sowie Freitext-Spezialwünsche.
Für diese Daten ist das jeweilige Reisebüro der Verantwortliche im Sinne der DSGVO. Wir verarbeiten sie ausschließlich im Auftrag und nach Weisung des Reisebüros als Auftragsverarbeiter auf Grundlage eines Vertrags zur Auftragsverarbeitung (Art. 28 DSGVO). Wir nehmen keine eigene inhaltliche Bewertung dieser Daten vor und nutzen sie nicht zu eigenen Zwecken.
Hinweis: Freitextfelder und die Angabe des Alters mitreisender Kinder können im Einzelfall sensible Informationen (z. B. Gesundheitsangaben, Daten Minderjähriger) enthalten. Für die Zulässigkeit solcher Eingaben ist allein das eingebende Reisebüro verantwortlich. Sind Sie Endkunde/Reisender und möchten Ihre Rechte ausüben oder Auskunft über die zu Ihnen gespeicherten Daten erhalten, wenden Sie sich bitte an das Reisebüro, das Ihre Reise plant.
13. E-Mail-Versand
Für den Versand transaktionaler E-Mails – etwa Registrierungs- und Bestätigungsnachrichten, Team-Einladungen, Kontakt-Bestätigungen sowie den automatischen Versand des fertiggestellten Reiseplans an den Endkunden – nutzen wir den Dienstleister Resend (Resend, Inc., USA). Verarbeitet werden dabei die E-Mail-Adresse und der Name des Empfängers sowie der jeweilige E-Mail-Inhalt. Rechtsgrundlage ist die Vertragserfüllung bzw. unser berechtigtes Interesse an einer zuverlässigen Kommunikation (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Da die Verarbeitung in den USA erfolgt, bestehen EU-Standardvertragsklauseln (siehe Ziffer 17).
14. Karten- und Ortsdaten
Zur Recherche und Anreicherung von Reisezielen sowie zur Eingabeunterstützung (Autovervollständigung von Orten) nutzen wir Dienste von Google (Google Ireland Limited, Dublin, Irland), insbesondere die Places API und die Maps JavaScript API. Dabei werden Ortsbezeichnungen, Suchbegriffe und Koordinaten an Google übermittelt; bei der im Browser eingebundenen Karten-/Autovervollständigungsfunktion kann zusätzlich die IP-Adresse übermittelt werden. Endkunden-Stammdaten werden nicht an Google übermittelt. Rechtsgrundlage ist unser berechtigtes Interesse an einer funktionsfähigen Reiseplanung (Art. 6 Abs. 1 lit. f DSGVO). Es kann zu einer Übermittlung in die USA kommen (siehe Ziffer 17); es gelten die Datenschutzhinweise von Google: policies.google.com/privacy.
15. Fehler-Monitoring und Feedback
Zur Sicherstellung der technischen Stabilität, zur Fehleranalyse und zur Auswertung von Nutzer-Feedback setzen wir Sentry ein (Functional Software, Inc.). Sentry erfasst technische Diagnosedaten bei Fehlern und Performance-Problemen (u. a. Fehlermeldungen, Browser- und Geräteinformationen, IP-Adresse, ggf. Nutzerkennung) und umfasst Funktionen zur Sitzungsaufzeichnung (Session Replay) sowie ein Feedback-Widget. Wir nutzen die EU-Datenresidenz von Sentry (Frankfurt); die Verarbeitung findet in der EU statt. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren, stabilen und fehlerfreien Dienst (Art. 6 Abs. 1 lit. f DSGVO).
16. Empfänger der Daten / Auftragsverarbeiter
Wir geben personenbezogene Daten nur weiter, soweit dies zur Erbringung des Dienstes erforderlich ist oder eine gesetzliche Grundlage besteht. Mit den nachfolgenden Dienstleistern, die Daten in unserem Auftrag verarbeiten, haben wir Verträge zur Auftragsverarbeitung (Art. 28 DSGVO) geschlossen:
- Amazon Web Services (AWS), EMEA SARL, Luxemburg – Hosting, Datenbank, Objektspeicher, KI-Verarbeitung (Amazon Bedrock), Authentifizierung (Cognito); Verarbeitung der Inhaltsdaten in der EU (Frankfurt).
- Stripe Payments Europe, Ltd., Irland – Zahlungsabwicklung und Abrechnung (EU + USA).
- Resend, Inc., USA – Versand transaktionaler E-Mails.
- Sentry (Functional Software, Inc.) – Fehler- und Performance-Monitoring; EU-Datenresidenz (Frankfurt).
- Google Ireland Limited, Irland – Orts- und Kartendaten (Places/Maps) sowie Spam-/Bot-Schutz (reCAPTCHA).
Eine aktuelle Übersicht der eingesetzten Auftragsverarbeiter stellen wir unseren geschäftlichen Kunden im Rahmen des Vertrags zur Auftragsverarbeitung zur Verfügung.
17. Datenübermittlung in Drittländer
Die zentrale Datenverarbeitung – insbesondere Speicherung, Datenbank und KI-Verarbeitung – findet ausschließlich in der EU (AWS-Region Frankfurt) statt. Bei einzelnen der unter Ziffer 16 genannten Dienste (Stripe, Resend, Google) sowie bei den unter Ziffer 5 beschriebenen Edge-Komponenten kann es zu einer Übermittlung personenbezogener Daten in die USA oder andere Drittländer kommen. Für diese Übermittlungen bestehen geeignete Garantien im Sinne des Art. 46 DSGVO, insbesondere die von der EU-Kommission erlassenen Standardvertragsklauseln (SCC) sowie – soweit zertifiziert – das EU-US Data Privacy Framework.
18. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Konto- und Vertragsdaten werden für die Dauer der Geschäftsbeziehung verarbeitet und nach deren Beendigung gelöscht, soweit keine Aufbewahrungspflichten entgegenstehen. Rechnungs- und Buchhaltungsdaten werden bis zum Ablauf der gesetzlichen Aufbewahrungsfristen (bis zu zehn Jahre) gespeichert.
Daten, die wir im Auftrag unserer geschäftlichen Kunden verarbeiten (Ziffer 12), löschen oder geben wir nach Beendigung des Vertragsverhältnisses gemäß den Vorgaben des Vertrags zur Auftragsverarbeitung zurück, in der Regel innerhalb von 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht besteht.
19. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen, um Ihre Daten gegen Verlust, Manipulation und unberechtigten Zugriff zu schützen. Dazu gehören insbesondere die verschlüsselte Datenübertragung ausschließlich über TLS, die Verschlüsselung gespeicherter Daten („Encryption at Rest“) mittels AWS Key Management Service, eine strikte Mandantentrennung, rollenbasierte Zugriffskontrollen, eine Web Application Firewall sowie regelmäßige Sicherheitsprüfungen. Unsere Infrastruktur wird auf der nach anerkannten Standards (u. a. ISO 27001, SOC 2) zertifizierten AWS-Plattform betrieben.
20. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung hat den Stand Juni 2026. Durch die Weiterentwicklung unseres Dienstes oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung anzupassen. Die jeweils aktuelle Fassung kann jederzeit auf dieser Seite abgerufen werden.