Datenschutzerklärung
Website und BEMA Orbit · Informationen nach Art. 13 und 14 DSGVO · Stand: 1. September 2026
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten ist:
BEMA Marketing
Inhaber: Benedikt Krause
Europaring 90, 53757 Sankt Augustin, Deutschland
Telefon: +49 351 31410594
E-Mail: kontakt@bema-marketing.com
Ein Datenschutzbeauftragter ist derzeit nicht benannt. Anfragen zum Datenschutz können an kontakt@bema-marketing.com gerichtet werden.
Soweit Hotels oder gastronomische Betriebe BEMA Orbit einsetzen und dort Mitarbeiter-, Gäste- oder sonstige Betriebsdaten verarbeiten, entscheidet grundsätzlich der jeweilige Betrieb über Zwecke und Mittel; BEMA verarbeitet diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines gesonderten Auftragsverarbeitungsvertrags (Abschnitt 6).
2. Allgemeine Hinweise und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Website, zur Bearbeitung von Anfragen, zur Durchführung vorvertraglicher Maßnahmen, zur Bereitstellung von BEMA Orbit oder aufgrund gesetzlicher Verpflichtungen erforderlich ist. Die jeweils einschlägige Rechtsgrundlage ergibt sich insbesondere aus Art. 6 Abs. 1 DSGVO (lit. a Einwilligung, lit. b Vertrag/Vorvertrag, lit. c rechtliche Verpflichtung, lit. f berechtigtes Interesse).
3. Bereitstellung der Website und Server-Logfiles
Bei jedem Aufruf unserer Website werden durch den Webserver automatisch Informationen in Server-Logfiles gespeichert: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite/Datei, übertragene Datenmenge, Referrer-URL, Browser und Browserversion, Betriebssystem, Hostname bzw. Internet-Service-Provider.
Die Verarbeitung dient dem sicheren, stabilen und technisch fehlerfreien Betrieb sowie der Erkennung und Abwehr von Missbrauch und Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Logdaten werden regelmäßig innerhalb von 30 Tagen gelöscht oder anonymisiert; eine längere Speicherung erfolgt nur zur Untersuchung eines konkreten Sicherheitsvorfalls oder zur Verfolgung von Ansprüchen.
Die Website wird gehostet bei der Neue Medien Münnich GmbH (ALL-INKL.COM), Hauptstraße 68, 02742 Friedersdorf, Deutschland. Der Hoster verarbeitet die vorgenannten Server-Logdaten in unserem Auftrag auf Grundlage eines Vertrags nach Art. 28 DSGVO; die Datenverarbeitung erfolgt in Deutschland. Über unsere Website abgesendete Formulareingaben (z. B. Demo- und Pilotanfragen) werden nicht beim Webhoster gespeichert, sondern unmittelbar an die Backend-Infrastruktur von BEMA Orbit (Abschnitt 7) übertragen.
4. Kontaktaufnahme
Bei Kontakt per E-Mail, Telefon oder Formular verarbeiten wir die übermittelten Daten (typischerweise Name, Unternehmen/Hotel, E-Mail-Adresse, Telefonnummer sofern angegeben, Inhalt und Zeitpunkt der Nachricht) zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Vertragsbezug, sonst Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
5. Registrierung und Zugang zu BEMA Orbit
Über unsere Website kann ein Zugang zu BEMA Orbit bzw. zur jeweils angebotenen Beta-, Test-, Demo- oder Produktversion eingeleitet werden. Dabei können verarbeitet werden: Name, geschäftliche E-Mail-Adresse, Zugangsdaten, Name des Hotels/Unternehmens, Angaben zur Einrichtung des Betriebs, Zeitpunkt der Registrierung und E-Mail-Bestätigung, technische Sicherheits- und Protokolldaten. Passwörter werden nicht im Klartext gespeichert.
Die Verarbeitung erfolgt zur Einrichtung und Verwaltung des Benutzerkontos, zur Bereitstellung des Zugangs sowie zur Durchführung vorvertraglicher Maßnahmen bzw. zur Erfüllung eines Nutzungs- oder Vertragsverhältnisses. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; ergänzend Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Missbrauchserkennung und Fehleranalyse.
6. BEMA Orbit und Auftragsverarbeitung
BEMA Orbit ist eine cloudbasierte, modulare Plattform für Hotels und Gastronomiebetriebe. Abhängig von den aktivierten Modulen können Benutzerkonten, Rollen, Berechtigungen, Abteilungen, Betriebsstrukturen, Aufgaben, Übergaben, Gästeservice-, Housekeeping-, Technik-, Wartungs-, Inventur-, Einkaufs- und HACCP-bezogene Daten sowie technische Nutzungs- und Sicherheitsinformationen verarbeitet werden.
Soweit BEMA Daten eigener Vertragspartner, Administratoren oder Ansprechpartner verarbeitet, erfolgt dies zur Durchführung des Vertragsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO) bzw. aufgrund berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO). Soweit ein Kunde personenbezogene Daten seiner Mitarbeitenden, Gäste oder anderer Personen in BEMA Orbit verarbeitet und BEMA diese Daten ausschließlich nach Weisung des Kunden verarbeitet, erfolgt die Verarbeitung als Auftragsverarbeitung nach Art. 28 DSGVO. Hierfür wird mit dem jeweiligen Kunden ein gesonderter Auftragsverarbeitungsvertrag (AVV) geschlossen; das Muster einschließlich der Liste der Unterauftragsverarbeiter (Anlage 3) ist unter /avv/ abrufbar.
7. Hosting und Cloud-Infrastruktur von BEMA Orbit
Für den produktiven Backendbetrieb von BEMA Orbit setzen wir Supabase Pte. Ltd, 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513, als Auftragsverarbeiter ein. Supabase stellt je nach Funktion Datenbank, Authentifizierung, APIs, Speicher, Realtime und technische Plattformdienste bereit.
Der primäre produktive Projektstandort ist Paris, Frankreich (AWS-Region eu-west-3). Primäre Projektdaten werden in dieser EU-Region gespeichert. Supabase Pte. Ltd hat ihren Sitz in Singapur und nutzt eigene Unterauftragsverarbeiter. Soweit Support, Sicherheit oder weitere Funktionen einen Drittlandzugriff auslösen, bindet der Supabase-Auftragsverarbeitungsvertrag (Data Processing Addendum) die EU-Standardvertragsklauseln ein; erforderliche Transferprüfung und ergänzende Maßnahmen sind dokumentiert. Die Verarbeitung erfolgt auf Grundlage eines Vertrags nach Art. 28 DSGVO.
8. Cookies und ähnliche Technologien
Soweit Informationen in der Endeinrichtung gespeichert oder aus ihr ausgelesen werden, gilt § 25 TDDDG. Unbedingt erforderliche Technologien werden auf § 25 Abs. 2 TDDDG gestützt; eine anschließende Verarbeitung personenbezogener Daten erfolgt je nach Zweck auf Grundlage von Art. 6 Abs. 1 lit. b, lit. c oder lit. f DSGVO. Nicht notwendige Technologien werden erst nach einer freiwilligen Einwilligung gemäß § 25 Abs. 1 TDDDG eingesetzt; die anschließende Verarbeitung beruht auf Art. 6 Abs. 1 lit. a DSGVO. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft über die Einstellungen des Consent-Management-Systems widerrufen werden. Ohne Einwilligung werden keine optionalen Analyse-, Marketing- oder Drittanbieter-Technologien aktiviert.
9. Consent Management
Auf unserer Website wird ein Consent-Management-System eingesetzt, um Einwilligungen für Cookies und andere einwilligungspflichtige Dienste einzuholen und zu dokumentieren. Gespeichert werden insbesondere die getroffenen Datenschutz- und Cookie-Einstellungen. Rechtsgrundlage für die Speicherung auf Ihrem Endgerät ist § 25 Abs. 2 TDDDG; soweit personenbezogene Daten verarbeitet werden, erfolgt dies zur Erfüllung von Nachweispflichten (Art. 6 Abs. 1 lit. c DSGVO) sowie auf Grundlage unseres berechtigten Interesses an einem rechtskonformen Einwilligungsmanagement (Art. 6 Abs. 1 lit. f DSGVO).
10. Cloudflare Turnstile
Wir verwenden auf dieser Website Cloudflare Turnstile, einen Dienst der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Turnstile wird eingesetzt, um insbesondere bei unseren Demo- und Pilotformularen zu prüfen, ob Eingaben durch eine natürliche Person oder automatisiert erfolgen, und schützt so unsere Systeme vor Spam und Missbrauch.
Dabei verarbeitet Cloudflare technische Informationen und Signale, insbesondere IP-Adresse, Informationen zur Netzwerk- und TLS-Verbindung, User-Agent bzw. Browserangaben sowie Informationen über die aufgerufene Website, den verwendeten Sitekey und dessen Ursprung. Cloudflare kann außerdem technische Merkmale der Browserumgebung auswerten, die zur Erkennung automatisierter Zugriffe erforderlich sind.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im Schutz unserer Website, der Formulare und unserer technischen Systeme vor automatisierten Zugriffen, Spam und Missbrauch. Cloudflare kann Daten auch außerhalb der EU/des EWR verarbeiten; Cloudflare ist nach dem EU-U.S. Data Privacy Framework zertifiziert und verwendet ergänzend Standardvertragsklauseln. Weitere Informationen: Datenschutzinformationen von Cloudflare.
11. Transaktionale E-Mails (Resend)
Für den Versand transaktionaler E-Mails – insbesondere Verifizierungs-, Bestätigungs-, Benachrichtigungs-, Einladungs- und Systemnachrichten im Zusammenhang mit Website-Anfragen, Demo, Pilot und BEMA Orbit – setzen wir Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA, als Auftragsverarbeiter ein.
Dabei werden die für den Versand erforderlichen Daten verarbeitet: E-Mail-Adresse des Empfängers, Anzeigename, Betreff und Anlass der Nachricht sowie technische Zustell- und Statusinformationen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen bzw. des Nutzungsverhältnisses) bzw. Art. 6 Abs. 1 lit. f DSGVO (zuverlässige Zustellung und Nachweis).
Die Verarbeitung erfolgt teilweise in den USA. Grundlage der Übermittlung sind ein Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln sowie dokumentierte ergänzende Maßnahmen. Nachrichteninhalte werden nur im für Zustellung und Zustellnachweis erforderlichen Umfang verarbeitet.
12. BEMA-Orbit-Demo
Wir stellen eine öffentlich zugängliche bzw. freigegebene Demonstrationsversion von BEMA Orbit bereit. Die Demo ist ausschließlich für vorbereitete Beispieldaten vorgesehen; echte personenbezogene Daten von Mitarbeitenden, Gästen oder sonstigen Personen dürfen nicht eingegeben werden. Technische Zugriffs- und Sicherheitsdaten können auch bei Nutzung der Demo verarbeitet werden, soweit dies für den sicheren Betrieb erforderlich ist (Art. 6 Abs. 1 lit. f DSGVO). Zur Anforderung eines Demo-Zugangs verarbeiten wir die im Formular angegebenen geschäftlichen Kontaktdaten sowie eine Bestätigungs-E-Mail (Double-Opt-in) über den Dienst nach Abschnitt 11. Es gelten ergänzend die Demo-Nutzungsbedingungen.
13. Beta- und Pilotprogramme
Im Rahmen von Beta- oder Pilotprogrammen verarbeiten wir Daten teilnehmender Unternehmen und ihrer Ansprechpartner: Kontaktdaten, Unternehmens- und Betriebsdaten, Angaben zur Nutzung, Feedback, Fehlerberichte, Supportanfragen, technische Diagnosedaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertraglicher Teilnahme, sonst Art. 6 Abs. 1 lit. f DSGVO. Für die Pilotbewerbung über unsere Website verarbeiten wir die im Formular angegebenen Daten (u. a. Hotel/Unternehmen, Ansprechpartner, geschäftliche E-Mail, Ort/Land, optional Telefon, Website, Zimmeranzahl, Nachricht) zur Prüfung der Bewerbung. Es gelten ergänzend die Pilotbedingungen.
14. Empfänger personenbezogener Daten
Personenbezogene Daten werden nur an Empfänger übermittelt, soweit dies für die Verarbeitungszwecke erforderlich oder gesetzlich vorgeschrieben ist. Hierzu können gehören:
- Hosting- und Infrastrukturprovider (Supabase – Abschnitt 7; Webhoster – Abschnitt 3),
- Transaktions-E-Mail-Dienstleister (Resend – Abschnitt 11),
- Bot-Schutz-Dienstleister (Cloudflare Turnstile – Abschnitt 10),
- technische Dienstleister und Supportdienstleister,
- Steuerberater sowie gesetzlich oder vertraglich erforderliche Empfänger.
Ein produktiver Zahlungsdienstleister ist derzeit nicht eingebunden; ein öffentlicher Paid-Checkout ist nicht aktiv. Sobald kostenpflichtige Verträge über einen Zahlungsdienstleister abgewickelt werden, wird diese Datenschutzerklärung vor der Aktivierung um Anbieter, Datenfluss, Rechtsgrundlage und Drittlandinformationen ergänzt.
Soweit Dienstleister personenbezogene Daten ausschließlich in unserem Auftrag verarbeiten, werden sie auf Grundlage eines Vertrags nach Art. 28 DSGVO eingesetzt.
15. Unterauftragsverarbeiter für BEMA Orbit
Die für die Auftragsverarbeitung im Rahmen von BEMA Orbit eingesetzten Unterauftragsverarbeiter sind in Anlage 3 des Auftragsverarbeitungsvertrags aufgeführt und werden dort aktuell gehalten. Änderungen werden mindestens 30 Kalendertage vor Einsatz angekündigt.
16. Drittlandübermittlungen
Daten werden grundsätzlich in der EU bzw. im EWR verarbeitet. Eine Übermittlung in ein Drittland erfolgt nur bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO, etwa auf Grundlage eines Angemessenheitsbeschlusses oder von Standardvertragsklauseln einschließlich erforderlicher Zusatzmaßnahmen. Drittlandbezüge bestehen derzeit bei Cloudflare (USA, Abschnitt 10), Resend (USA, Abschnitt 11) und – als Sitzland des Backend-Auftragsverarbeiters – Singapur (Abschnitt 7). Betroffene können Informationen zu den Garantien anfordern.
17. Speicherdauer und Vertragsende
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Verarbeitungszweck erforderlich ist. Nach Wegfall des Zwecks werden die Daten gelöscht, sofern keine gesetzlichen Aufbewahrungsfristen oder sonstigen rechtlichen Gründe entgegenstehen. Handels- und steuerrechtlich relevante Unterlagen werden entsprechend der gesetzlichen Fristen (je nach Dokument regelmäßig sechs, acht oder zehn Jahre) aufbewahrt.
Für Daten innerhalb von BEMA Orbit gilt: Nach Vertragsende erhält der Kunde mindestens 30 Kalendertage Gelegenheit zum Abruf exportierbarer Daten. Danach werden produktive Kundendaten gelöscht, sofern keine längere Vereinbarung oder gesetzliche Pflicht besteht. Sicherungskopien werden im regulären, zugriffsbeschränkten Zyklus überschrieben, grundsätzlich spätestens innerhalb von 90 Tagen.
18. Datensicherheit
Wir treffen risikogerechte technische und organisatorische Maßnahmen nach Art. 32 DSGVO, insbesondere rollenbasierte Zugriffskontrollen, logische Trennung von Kundendaten, Authentifizierungs- und Berechtigungssysteme, verschlüsselte Datenübertragung, Protokollierung sicherheitsrelevanter Vorgänge, Datensicherungen, Wiederherstellungsverfahren sowie regelmäßige technische Überprüfung. Verbindliche Details für BEMA Orbit ergeben sich aus Anlage 2 des Auftragsverarbeitungsvertrags.
19. Rechte betroffener Personen
Bei Vorliegen der gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine Einwilligung mit Wirkung für die Zukunft zu widerrufen. Zur Ausübung genügt eine Mitteilung an die in Abschnitt 1 genannten Kontaktdaten.
20. Widerspruchsrecht nach Art. 21 DSGVO
Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen. BEMA verarbeitet die Daten dann nicht weiter, es sei denn, es liegen zwingende schutzwürdige Gründe vor oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Gegen Direktwerbung kann jederzeit ohne Begründung widersprochen werden.
21. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben nach Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für den Verantwortlichen ist insbesondere zuständig: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de. Sie können sich auch an eine andere zuständige Aufsichtsbehörde wenden.
22. Automatisierte Entscheidungen und Minderjährige
BEMA trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO. BEMA Orbit ist ein B2B-Dienst und nicht an Kinder gerichtet.
23. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich gesetzliche Vorgaben, technische Systeme, eingesetzte Dienstleister oder die Funktionen von BEMA Orbit ändern. Wesentliche Änderungen werden angemessen kenntlich gemacht. Es gilt die jeweils auf dieser Website veröffentlichte aktuelle Fassung.
Stand: 1. September 2026