Datenschutzerklärung
Stand: 13. August 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Diese Datenschutzerklärung gilt für die Website renvory.de sowie für die Renvory-Anwendung (Dashboard, öffentliche Buchungsseiten, API) - im Folgenden gemeinsam „Renvory" genannt.
2. Zwei Rollen: Renvory als Verantwortlicher und als Auftragsverarbeiter
Renvory ist eine Software-as-a-Service-Plattform, die von Vermietungsunternehmen ("Kunden" oder "Tenants") genutzt wird, um wiederum deren eigene Kunden ("Endkunden", z. B. Mieter:innen einer Unterkunft oder eines Fahrrads) zu verwalten. Datenschutzrechtlich unterscheiden wir daher zwei Verarbeitungssituationen:
- Abschnitt A - Renvory als Verantwortlicher: Für den Betrieb der Website, die Registrierung eines Kunden-Accounts, die Verwaltung von Team-Mitgliedern und die Abrechnung des Renvory-Abonnements ist die YJAR GmbH datenschutzrechtlich Verantwortlicher.
- Abschnitt B - Renvory als Auftragsverarbeiter: Für die Daten, die ein Kunde über Renvory zu seinen eigenen Endkunden verarbeitet (z. B. Name, E-Mail-Adresse und Buchungsdaten eines Mieters), handelt der jeweilige Kunde als datenschutzrechtlich Verantwortlicher. Die YJAR GmbH verarbeitet diese Daten ausschließlich weisungsgebunden im Auftrag des Kunden als Auftragsverarbeiter gemäß Art. 28 DSGVO. Grundlage hierfür ist die Vereinbarung zur Auftragsverarbeitung, die Bestandteil unserer Allgemeinen Geschäftsbedingungen ist. Endkund:innen, die Fragen zur Verarbeitung ihrer Daten haben, wenden sich bitte an das jeweilige Vermietungsunternehmen, bei dem sie gebucht haben.
Die folgenden Abschnitte 3 bis 10 betreffen Abschnitt A (Renvory als Verantwortlicher).
3. Hosting und Server-Logfiles
Renvory wird auf eigener, von der YJAR GmbH betriebener Serverinfrastruktur gehostet. Bei jedem Aufruf unserer Website und Anwendung erfasst unser Server automatisiert sogenannte Server-Logfiles, die Ihr Browser übermittelt. Dazu gehören:
- IP-Adresse des zugreifenden Geräts (gekürzt bzw. nur für die Dauer der Sitzung/des Rate-Limitings verarbeitet)
- Datum und Uhrzeit des Zugriffs
- aufgerufene Seite/Ressource und übertragene Datenmenge
- verwendeter Browser und Betriebssystem (User-Agent)
- zuvor besuchte Seite (Referrer), sofern übermittelt
Die Verarbeitung erfolgt zur Gewährleistung eines störungsfreien Betriebs, zur Missbrauchs- und Betrugsprävention (z. B. Rate-Limiting bei Anmeldungen, Registrierungen und Buchungsanfragen) sowie zur IT-Sicherheit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb). Zu Zwecken des Rate-Limitings werden Kennungen (Hash-Werte aus IP-Adresse bzw. E-Mail-Adresse) für die Dauer des jeweiligen Zeitfensters (bis zu einer Stunde) gespeichert und danach automatisch gelöscht.
4. Cookies, lokale Speicherung und Reichweitenmessung
Renvory verwendet ausschließlich technisch notwendige Cookies. Es werden keine Cookies zu Marketing-, Tracking- oder Analysezwecken gesetzt, und es findet keine Einbindung von Drittanbieter-Trackern statt. Konkret setzen wir ein Session-Cookie (renvory_session), das nach erfolgreicher Anmeldung Ihren angemeldeten Zustand speichert. Dieses Cookie ist httpOnly, Secure und auf SameSite=Lax beschränkt und wird beim Logout bzw. nach Ablauf der Sitzung ungültig. Da diese Cookies zur Erbringung des von Ihnen ausdrücklich gewünschten Dienstes (Login) technisch erforderlich sind, ist gemäß § 25 Abs. 2 Nr. 2 TTDSG keine gesonderte Einwilligung erforderlich; die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Zur Reichweitenmessung nutzen wir Umami, einen selbst gehosteten, quelloffenen Webanalysedienst auf eigener Infrastruktur der YJAR GmbH (analytics.yjar.org). Umami setzt keine Cookies und bildet keine geräte- oder seitenübergreifende Nutzerkennung: Besuche werden anonymisiert als täglich rotierender Hash gezählt, eine Rückverfolgung auf einzelne Personen ist nicht möglich, und es werden keine Daten an Dritte übermittelt. Da weder ein Cookie gesetzt noch eine personenbezogene Kennung gebildet wird, ist hierfür keine Einwilligung nach § 25 TTDSG bzw. Art. 6 Abs. 1 lit. a DSGVO erforderlich; die Verarbeitung stützt sich auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der reichweitenbezogenen Auswertung unseres eigenen Angebots.
5. Registrierung und Nutzerkonto
Wenn Sie ein Renvory-Konto für Ihr Unternehmen registrieren, erheben wir den Unternehmensnamen, Ihren Namen, Ihre E-Mail-Adresse und ein von Ihnen gewähltes Passwort. Das Passwort wird ausschließlich als Hashwert (PBKDF2, 210.000 Iterationen mit individuellem Salt) gespeichert - eine Wiederherstellung des Klartext-Passworts ist uns nicht möglich. Diese Daten werden zur Bereitstellung des Vertragsverhältnisses (Renvory-Nutzung), zur Anmeldung und zur Kommunikation mit Ihnen (z. B. Support, Hinweise zu Ihrem Account) verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen, etwa während der kostenlosen Testphase).
Laden Sie weitere Team-Mitglieder in Ihr Konto ein, verarbeiten wir deren E-Mail-Adresse zum Versand der Einladung sowie - nach Annahme - deren Name und E-Mail-Adresse als eigenes Nutzerkonto. Rechtsgrundlage ist ebenfalls Art. 6 Abs. 1 lit. b DSGVO; verantwortlich für die Rechtmäßigkeit der Einladung ist der einladende Kunde.
6. Zahlungsabwicklung über Stripe
Für die Abrechnung kostenpflichtiger Renvory-Abonnements setzen wir den Zahlungsdienstleister Stripe ein (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland; ggf. unter Einbeziehung verbundener Unternehmen, u. a. Stripe, Inc., USA). Bei Abschluss eines kostenpflichtigen Plans werden Sie zur Zahlungsseite von Stripe weitergeleitet (Stripe Checkout). Zahlungsdaten (z. B. Kreditkartendaten) werden dabei ausschließlich von Stripe verarbeitet und erreichen unsere Server nicht. Wir erhalten von Stripe lediglich Informationen zum Abonnementstatus (z. B. aktiv, gekündigt) sowie eine Kunden- und Abonnement-Referenznummer.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Abonnementvertrags). Soweit im Rahmen der Nutzung von Stripe Daten in die USA oder andere Drittländer übermittelt werden, stützt sich dies auf die von Stripe verwendeten EU-Standardvertragsklauseln bzw. ein entsprechendes Angemessenheitsniveau. Weitere Informationen entnehmen Sie der Datenschutzerklärung von Stripe: stripe.com/de/privacy.
7. Transaktions-E-Mail-Versand
Für den Versand von Transaktions-E-Mails (z. B. Buchungsbestätigungen, Passwort-Reset, Team-Einladungen) nutzen wir die konzerneigene Infrastruktur der YJAR GmbH ("YJAR Send"). Es erfolgt keine Weitergabe an externe Marketing- oder Newsletter-Dienstleister. Verarbeitet werden die E-Mail-Adresse des Empfängers sowie der jeweilige E-Mail-Inhalt (z. B. Buchungsdetails). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zuverlässiger Kommunikation, etwa bei sicherheitsrelevanten Hinweisen).
8. Öffentliche Buchungsseite und Selbstauskunft
Über die öffentliche Buchungsseite eines Kunden (z. B. eingebettet auf dessen eigener Website) können Endkund:innen Buchungsanfragen stellen. Die hierbei eingegebenen Daten (Name, E-Mail-Adresse, Buchungsdetails) werden im Auftrag des jeweiligen Kunden verarbeitet (siehe Abschnitt 2). Über die Funktion "Buchung verwalten" können Endkund:innen ihre eigene Buchung anhand von Referenznummer und der bei der Buchung angegebenen E-Mail-Adresse einsehen und - sofern der Buchungsstatus dies zulässt - selbst stornieren.
9. Betroffenenrechte
Ihnen stehen als betroffene Person gegenüber der YJAR GmbH folgende Rechte zu:
- Recht auf Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
- Recht auf Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO), soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind (Art. 21 DSGVO)
- Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), z. B. dem Bayerischen Landesamt für Datenschutzaufsicht (BayLDA), sofern Sie die Verarbeitung durch die YJAR GmbH für rechtswidrig halten
Zur Ausübung dieser Rechte genügt eine formlose Nachricht an info@yjar.de. Sind Sie Endkund:in eines Renvory-Kunden und betrifft Ihre Anfrage eine konkrete Buchung, wenden Sie sich bitte vorrangig an das jeweilige Vermietungsunternehmen als datenschutzrechtlich Verantwortlichen; wir unterstützen diesen im Rahmen unserer Pflichten als Auftragsverarbeiter.
10. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für die genannten Zwecke erforderlich ist, oder solange gesetzliche Aufbewahrungspflichten (z. B. handels- und steuerrechtliche Aufbewahrungsfristen von sechs bzw. zehn Jahren für abrechnungsrelevante Unterlagen) bestehen. Kontodaten werden nach Kündigung Ihres Renvory-Accounts und Ablauf etwaiger Aufbewahrungspflichten gelöscht. Server-Logfiles zu Sicherheitszwecken werden nach wenigen Tagen bis Wochen automatisch gelöscht, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden.
11. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen, u. a. Verschlüsselung der Datenübertragung (TLS/HTTPS), sichere Passwort-Speicherung (PBKDF2-Hashing), Zugriffsbeschränkungen sowie eine strikte mandantengetrennte Datenhaltung zwischen den einzelnen Renvory-Kunden.
12. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
13. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald sich die Rechtslage, die von uns eingesetzten Dienste oder die Art der Datenverarbeitung ändern. Es gilt die zum Zeitpunkt Ihres Besuchs jeweils aktuelle, auf dieser Seite veröffentlichte Fassung.