Datenschutzerklärung

1. Einführung

Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten wir verarbeiten, wenn Sie unsere Website, die Locksty-App und die Locksty-Plattform für Smart Access, Buchungen und digitale Zutrittssteuerung nutzen.

2. Verantwortlicher

Marcel Ruiz Schwarzbach
Locksty Software & Property Management
Am Weißen Stein 19
34613 Schwalmstadt (Hessen), Deutschland
E-Mail: contact@locksty.com

3. Hosting und Infrastruktur

Website, App-Backend und Plattform werden auf Servern der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland betrieben. Wir verarbeiten technische Zugriffs-, Nutzungs- und Metadaten, soweit dies für sicheren Betrieb, Fehleranalyse und Missbrauchsschutz erforderlich ist.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO ist vorgesehen bzw. wird genutzt, soweit erforderlich.

4. Konten und rollenbasierter Zugriff

Locksty nutzt rollenbasierte Zugriffe, zum Beispiel Betreiber, Mitarbeiter, Franchise, Admin und Superadmin. Personenbezogene Daten sind nur für autorisierte Rollen sichtbar. Registrierung, Login und Passwort-Reset können über sichere Token- oder Identitätsanbieter-Verfahren erfolgen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

5. Kategorien verarbeiteter Daten

  • Konto- und Kontaktdaten: Name, E-Mail, Telefon, Firma, Rolle
  • Objekt- und Buchungsdaten: Standorte, Räume, Türen, Buchungen, Kalender, Teilnehmer
  • Zutrittsdaten: Zugangscodes, Gültigkeitszeiten, Schloss- und Gateway-Zuordnungen, Statusmeldungen
  • Geräte- und Providerdaten: TTLock-, Nuki- oder andere Smart-Lock-IDs, Batterie, Gateway-Status, Fehlermeldungen
  • Abrechnungsdaten: Rechnungen, Zahlungsstatus, Tarifmodell, Buchungs- oder Schlossgebühren
  • Nutzungs- und Sicherheitsdaten: IP-Adresse, Login-Zeitpunkte, Audit-Logs, Geräteinformationen

6. Buchungen, QR-Check-in und Zutritt

Wir verarbeiten Daten, um freie Räume zu prüfen, Buchungen anzulegen, zeitlich begrenzte Zugangscodes zu erzeugen und den Zutritt über gemeinsame Eingänge, private Räume und optionale Bereiche zu steuern.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

7. Zahlungen und Abrechnung

Für kostenpflichtige Funktionen kann Locksty Zahlungsanbieter wie Stripe nutzen. Zahlungsdaten werden direkt vom Zahlungsanbieter verarbeitet. Locksty erhält Zahlungsstatus, Transaktions-IDs und abrechnungsrelevante Informationen, jedoch keine vollständigen Karten- oder Bankdaten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.

8. Smart-Lock-Integrationen

Bei Nutzung von Smart Access können gerätebezogene Informationen, Zugangscodes, Schloss-IDs, Gateway-Status, Batteriestände und Sicherheitslogs über APIs an Smart-Lock-Anbieter wie TTLock oder künftig weitere Hersteller übertragen werden. Die Übertragung erfolgt, soweit sie zur Vertragserfüllung und sicheren Zutrittssteuerung notwendig ist.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

9. Benachrichtigungen, E-Mail und Push

Locksty kann E-Mails oder Push-Benachrichtigungen für Buchungen, Zugangscodes, Gateway-/Schloss-Warnungen, Reinigung, Inspektion und Systemhinweise versenden. Dafür werden Empfängeradresse, Geräte-Token, Sprache und Nachrichtendaten verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

10. Logs und Audit Trails

Zur IT-Sicherheit und Nachvollziehbarkeit speichern wir Login-Zeitpunkte, Statusänderungen, Buchungsänderungen, Zutrittsereignisse, Warnungen und systemrelevante Aktivitäten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

11. Kalender, iCal und Einladungen

Bei Kalenderfunktionen können Termine, Notizen, Teilnehmer, Zusage-Status und iCal-Dateien verarbeitet oder geteilt werden. Bei externem Import oder Export gelten zusätzlich die Datenschutzbedingungen des jeweiligen Kalenderanbieters.

12. Cookies und lokale Speicherung

Diese Website nutzt technisch notwendige lokale Speicherung, insbesondere für die Sprachwahl. Die App kann notwendige Cookies, Tokens oder lokale Speicher nutzen, um Login, Sprache, Sicherheit und Funktionsfähigkeit bereitzustellen. Marketing-Tracking ist auf der öffentlichen Homepage aktuell nicht vorgesehen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

13. Kontakt per E-Mail oder WhatsApp

Wenn Sie uns per E-Mail oder WhatsApp kontaktieren, verarbeiten wir die von Ihnen angegebenen Daten zur Bearbeitung der Anfrage. WhatsApp kann Daten über WhatsApp Ireland Limited und Meta Platforms verarbeiten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b oder lit. f DSGVO.

14. Aufbewahrung

Wir speichern personenbezogene Daten nur solange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Rechnungsdaten können nach deutschem Recht typischerweise bis zu 10 Jahre aufbewahrt werden.

15. Betroffenenrechte

Sie haben Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Sie können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren.

16. Automatisierte Entscheidungen

Locksty führt keine vollautomatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO durch.

Ergänzende Hinweise zu Diensten und Drittlandübermittlungen

Stand: 09.09.2026. Für die eigene Kontoverwaltung ist Locksty verantwortlich. Gast- und Betriebsdaten werden grundsätzlich im Auftrag des jeweiligen Betreibers verarbeitet; dessen Hinweise gelten ergänzend. Ein Empfänger ist nicht automatisch Unterauftragsverarbeiter: Zahlungsdienste, Kartenanbieter und vom Betreiber selbst beauftragte Integrationen können andere Rollen haben.

STRATO und SMTP

Server und Backups liegen in Deutschland. Transaktionale E-Mails werden über SMTP versendet; hierfür werden Empfänger, Inhalt und Zustellinformationen verarbeitet. Twilio ist nicht der allgemeine E-Mail-Versender. Eigene Vertragsnachrichten stützen sich auf Art. 6 Abs. 1 Buchst. b DSGVO, erforderliche Sicherheitsnachrichten auf Buchst. f.

Firebase Cloud Messaging / Apple

Bei aktivierten Push-Mitteilungen werden Installationserkennungen, Push-Token, technische Metadaten und Nachrichteninhalte zur Zustellung verarbeitet. Für iOS kann Apples Push-Infrastruktur beteiligt sein. Push lässt sich in den Geräteeinstellungen abschalten. Eine EU-Projektbezeichnung garantiert keine ausschließlich europäische Verarbeitung.

Twilio / WhatsApp

SMS oder WhatsApp über Twilio betreffen nur entsprechend aktivierte Kommunikationswege. Dabei werden Telefonnummern, Inhalte und Zustellmetadaten verarbeitet. Bei einer selbst begonnenen WhatsApp-Kommunikation verarbeitet zusätzlich der betreffende WhatsApp-Anbieter Daten. Nicht angeforderte Werbung wird dadurch nicht pauschal erlaubt.

OpenStreetMap / Nominatim

Freigegebene Browserkarten übertragen IP-Adresse und Verbindungsdaten beim Laden von Kartenkacheln. Die Karte wird erst nach Auswahl geladen. Serverseitige Adresssuche über Nominatim übermittelt Suchadressen oder Koordinaten sowie die Serververbindung; sie ist von Browserkarten zu unterscheiden.

YouTube / Vimeo

Beim Laden eines externen Videoplayers erhält der Anbieter technische Verbindungsdaten, insbesondere die IP-Adresse; weitere Verarbeitung richtet sich nach seiner Dienstnutzung. Externe Vorschaubilder und serverseitig bereitgestellte Vorschaubilder sind zu unterscheiden. Nicht erforderliche externe Inhalte benötigen gegebenenfalls eine Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO und § 25 TDDDG; diese kann für die Zukunft widerrufen werden.

Sentry / Auth0

Sentry ist eine optionale Fehlerdiagnose-Integration. Nur bei Aktivierung werden konfigurierte Fehler- und technische Diagnosedaten übertragen. Auth0 ist als alternativer Identitätsdienst technisch vorhanden; bei Nutzung werden die hierfür nötigen Identitäts- und Anmeldedaten verarbeitet. Das bloße Vorhandensein der Integration bedeutet nicht, dass jeder Seitenbesuch beide Dienste aufruft.

Kalender und Zugriffslinks

Freigegebene Kalender können Buchungsdaten, Notizen und je Einstellung Namen enthalten. Jeder Inhaber eines gültigen Abonnementlinks kann dessen freigegebene Daten abrufen. Eine Personenbezeichnung ist keine Identitätsprüfung. Widerruf des Links verhindert künftige Abrufe, entfernt aber keine bereits auf fremden Geräten gespeicherten Kopien.

Bei Empfängern oder Supportzugriffen außerhalb des EWR sind zusätzlich Art. 44 ff. DSGVO zu beachten. In Betracht kommen ein einschlägiger Angemessenheitsbeschluss oder geeignete Garantien, insbesondere EU-Standardvertragsklauseln samt erforderlicher Transferprüfung. Deutsches Hosting schließt Drittlandübermittlungen durch angebundene Dienste nicht aus. Eine Einwilligung in das Laden einer Karte ersetzt keinen erforderlichen Auftragsverarbeitungsvertrag. Informationen zu den im konkreten Fall einschlägigen Garantien erhalten Sie über contact@locksty.com. Eine pauschale Zusicherung, alle optionalen Integrationen seien für jeden Verwendungszweck freigegeben, wird nicht erteilt.

Firebase · Twilio · OpenStreetMap · Sentry · STRATO