Der Schutz deiner Daten ist uns wichtig. Hier erklären wir, welche Daten wir bei Website, Buchung, Gäste-Anmeldung und Aufenthalt verarbeiten, wozu und wie lange – und welche Rechte du hast.
Korčulaia d.o.o.
Poljička 5/V, 10000 Zagreb, Kroatien
OIB 94565411959 · Geschäftsführung: Anna Gutgsell, Christian Gutgsell
E-Mail: christian@korculaia.com · anna@korculaia.com
Unsere Website wird von Netlify (Netlify, Inc., San Francisco, USA) ausgeliefert. Beim Aufruf verarbeitet der Server technisch notwendige Daten (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser und Betriebssystem), um die Seite auszuliefern und vor Missbrauch zu schützen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Diese Protokolle werten wir nicht aus und verknüpfen sie nicht mit anderen Daten.
Wir verwenden keine Tracking- oder Werbe-Cookies, keine Analyse-Tools und keine Social-Media-Plugins. Schriften sind lokal auf unserem Server eingebunden – es wird keine Verbindung zu Google Fonts aufgebaut. Links zu Instagram und Google Maps werden erst beim Anklicken geöffnet; dann gelten die Datenschutzbestimmungen dieser Anbieter.
Das Kontaktformular öffnet dein E-Mail-Programm; die Nachricht schickst du direkt an uns. Wir verarbeiten deine Angaben (Name, E-Mail-Adresse, Inhalt) zur Beantwortung deiner Anfrage (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Unsere E-Mails laufen über Google Workspace (Google Ireland Limited, Dublin).
Wenn du über unsere Website buchst, verarbeiten wir Name, E-Mail-Adresse, Telefon, Land, Reisedaten, Personenzahl, Wünsche und deine Nachricht, um die Buchung abzuwickeln, dir Zahlungsinformationen und Bestätigungen zu senden und den Aufenthalt vorzubereiten (Art. 6 Abs. 1 lit. b DSGVO). Die Zahlung erfolgt per Banküberweisung; dabei erhalten wir von unserer Bank (Erste & Steiermärkische Bank d.d.) Name und Kontoverbindung des Zahlenden sowie den Betrag.
Die Buchungsdaten liegen in unserer Datenbank bei Supabase (Supabase, Inc.; Server in Irland, EU). Unsere automatischen E-Mails enthalten keine Zählpixel oder Tracking-Links.
Bei Buchungen über Airbnb ist Airbnb (Airbnb Ireland UC, Dublin) für die dortige Datenverarbeitung verantwortlich. Wir erhalten von Airbnb die für den Aufenthalt nötigen Angaben (z. B. Name, Reisedaten, Personenzahl). Für den Kalenderabgleich zwischen unserer Website und Airbnb werden nur belegte Zeiträume ausgetauscht, keine Gästedaten.
Nach kroatischem Recht müssen wir alle Gäste bei den Behörden anmelden (System eVisitor) und die Kurtaxe abrechnen. Dafür erheben wir vor der Anreise über unser Online-Formular von allen Mitreisenden: Vor- und Nachname, Geschlecht, Geburtsdatum und -ort, Staatsangehörigkeit, Art und Nummer des Ausweisdokuments, Wohnadresse, Reisedaten sowie Kontaktdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung). Ohne diese Angaben ist eine Unterbringung nicht möglich. Empfänger sind das eVisitor-System der Kroatischen Zentrale für Tourismus und die zuständigen Behörden.
Die Angaben werden ausschließlich in unserer Datenbank (Supabase, Server in der EU) gespeichert.
Ausweis-Scan (freiwillig): Statt alles abzutippen, kannst du ein Foto deines Ausweises oder Reisepasses hochladen. Das Foto wird verschlüsselt an den KI-Dienst von Anthropic (Anthropic, PBC, San Francisco, USA) übermittelt, der die Angaben ausliest; du prüfst und bestätigst sie anschließend selbst. Wir speichern das Foto nicht. Nach Angaben von Anthropic werden über die Schnittstelle übermittelte Daten nicht zum Training von KI-Modellen verwendet und nach kurzer Zeit automatisch gelöscht. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du durch die Nutzung des Scans erteilst und jederzeit widerrufen kannst; du kannst die Angaben auch ohne Scan eintragen.
Unsere Apartments haben digitale Schlösser von Nuki (Nuki Home Solutions GmbH, Graz, Österreich). Für deinen Aufenthalt legen wir einen persönlichen Code an, der nur von der Anreise bis zur Abreise gilt. Dabei werden Buchungsnummer, Nachname und Gültigkeitszeitraum bei Nuki gespeichert; das Schloss protokolliert, wann mit dem Code geöffnet wurde. Nach der Abreise wird der Code automatisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Zugang zur Unterkunft) und lit. f (Sicherheit des Hauses).
Für jeden Aufenthalt erstellen wir eine Rechnung. Rechnungen und die zugehörigen Buchungsdaten geben wir an unser externes Buchhaltungsbüro in Kroatien und, soweit nötig, an die Steuerbehörden weiter (Art. 6 Abs. 1 lit. c DSGVO).
Wir setzen folgende Dienstleister als Auftragsverarbeiter ein, die deine Daten nur nach unserer Weisung verarbeiten: Netlify (Website-Hosting, USA), Supabase (Datenbank, Server in der EU), Google Workspace (E-Mail, Google Ireland Limited), Anthropic (Ausweis-Scan, USA) und Nuki (Türschloss, Österreich). Soweit Daten in die USA übermittelt werden, geschieht dies auf Grundlage des EU-US Data Privacy Framework bzw. von EU-Standardvertragsklauseln (Art. 45, 46 DSGVO).
Buchungs- und Kontaktdaten speichern wir, solange sie für die Abwicklung des Aufenthalts und mögliche Rückfragen nötig sind. Rechnungen und Buchhaltungsunterlagen bewahren wir nach kroatischem Recht 11 Jahre auf. Meldedaten der Gäste-Anmeldung speichern wir so lange, wie es die kroatischen Melde- und Steuervorschriften verlangen. Türcodes werden nach der Abreise gelöscht, Ausweisfotos werden nicht gespeichert. Danach werden die Daten gelöscht.
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Schreib uns dafür an christian@korculaia.com.
Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren – in Kroatien bei der Agencija za zaštitu osobnih podataka (AZOP), Zagreb, azop.hr, oder bei der Behörde deines Wohnsitzlandes.
Stand dieser Datenschutzerklärung: Oktober 2026. Wir passen sie an, wenn sich unsere Abläufe oder die Rechtslage ändern.