1. Verantwortlicher
Binoron, LLC, 1111B S Governors Ave # 47095, Dover, DE 19904, United States, ist für die Verarbeitung personenbezogener Daten auf dieser öffentlichen Website verantwortlich.
Eine bestätigte Datenschutz-Kontaktadresse wird vor dem kommerziellen Start ergänzt. Das Kontaktformular ist bis dahin deaktiviert und übermittelt keine Eingaben.
2. Geltungsbereich und aktueller Produktstand
Diese Erklärung beschreibt die öffentliche Informations- und Blog-Website auf waywoventravel.com sowie die Zahlungsgrenze zur geschützten Reise-App. Private Reisen, Buchungen und Familienangaben bleiben innerhalb der geschützten App und werden nicht an die öffentliche Website übertragen.
Auf der öffentlichen Website gibt es keine Registrierung, Zahlung, keinen allgemeinen Newsletter und keinen aktiven Kontaktversand. Eine klar getrennte, freiwillige vierteilige Planungsserie per E-Mail ist technisch vorbereitet, aber bis zum vollständigen Anbieter- und Datenschutzgate deaktiviert. Ein Waywoven-Abo wird, sofern im Pre-Launch freigeschaltet, ausschließlich nach Anmeldung in der geschützten App über Stripe abgeschlossen. Auf redaktionellen Blogseiten kann nach ausdrücklicher Zustimmung die optionale Affiliate-Technik Travelpayouts Drive geladen werden.
Der kostenlose Langzeitreise-Check verarbeitet ausgewählte Antworten und das daraus berechnete Ergebnis ausschließlich flüchtig im Arbeitsspeicher des Browsers. Der Check übermittelt diese Angaben nicht an einen Waywoven-Server, speichert sie weder in Cookies noch im Local Storage und fügt sie keiner URL hinzu. Sprachwechsel, Neuladen oder Schließen der Seite entfernen Antworten und Ergebnis. Erst ein bewusster Klick auf Kopieren oder Drucken übergibt die sichtbare Ausgabe an die Zwischenablage beziehungsweise Druckfunktion des Geräts.
3. Technische Bereitstellung
Die Website und die geschützte App werden technisch über Vercel bereitgestellt. Bei einem Seitenaufruf können technisch notwendige Protokolldaten verarbeitet werden, etwa IP-Adresse, Zeitpunkt, angeforderte URL, Browserinformationen und Sicherheitsereignisse. Zweck sind Auslieferung, Stabilität und Schutz des Dienstes.
Konten, Berechtigungen und private Reiseinhalte werden im Supabase-Projekt von Waywoven in Frankfurt gespeichert. Supabase führt für das aktive Projekt tägliche physische Datenbankbackups; Datenbankbackups enthalten nicht automatisch die eigentlichen Storage-Objektdateien. Konkrete Anbieterfristen, Auftragsverarbeitung und Transfermechanismen werden vor dem offiziellen Kunden-Launch im Anbieterregister abschließend bestätigt.
4. Freiwillige E-Mail-Fortsetzung
Nach dem vollständig sichtbaren Check-Ergebnis und am Ende redaktioneller Artikel kann eine freiwillige vierteilige Planungsserie über zehn Tage angeboten werden. Der Check und alle Artikel bleiben ohne E-Mail-Adresse zugänglich. Die Einwilligung gilt nur für diese endliche Serie und nicht automatisch für einen allgemeinen Newsletter.
Bei einer freiwilligen Anfrage verarbeitet Waywoven E-Mail-Adresse, Sprache, ausdrückliche Zustimmung, Einwilligungsversion und die feste öffentliche Quellseite. Ein leeres, für Menschen verborgenes Formularfeld dient als Bot-Falle. Antworten, Planungswert, Profil, vorgeschlagene Aufgaben sowie Reise-, Familien- oder Kinderangaben werden nicht mitgesendet. Die Adresse und der Double-Opt-in-/Versandstatus liegen in einem privaten Supabase-Bereich in Frankfurt. Browserrollen und die eng begrenzte E-Mail-Automationsrolle besitzen keinen direkten Tabellenzugriff; ausschließlich benannte serverseitige RPCs können die für DOI, Versand, Abmeldung, Suppression und Löschung erforderlichen Datensätze verarbeiten. Zur Missbrauchsbegrenzung werden IP-Adresse und normalisierte E-Mail-Adresse nur in geheimnisgebundene HMAC-Prüfschlüssel umgewandelt; die Roh-IP wird nicht im Limiter gespeichert.
Für den vorbereiteten Versand ist Resend mit einer dauerhaften privaten Supabase-Warteschlange vorgesehen. Erst der bewusste Bestätigungsschritt hinter einem verschlüsselten, zweck-, generation- und zeitgebundenen Link startet genau vier Nachrichten; ein automatischer Linkabruf bestätigt nicht. Jede Nachricht enthält einen sichtbaren und einen standardisierten One-click-Abmeldeweg. Signierte Providerereignisse stoppen bei Bounce, Beschwerde oder Suppression die Restserie. Öffnungs- und Klicktracking bleiben ausgeschaltet. Resend kann insbesondere Adresse, Sprache, Nachrichteninhalt sowie Zustell-, Abmelde-, Bounce- und Beschwerdeereignisse verarbeiten.
Unbestätigte Einträge werden sieben Tage nach Ablauf des 48-Stunden-Links gelöscht; ohne Abschluss verbliebene bestätigte Serien 30 Tage nach Bestätigung und abgeschlossene Serien 30 Tage nach Abschluss. Nach Abmeldung oder Provider-Suppression wird die Klartextadresse nach 30 Tagen entfernt, während ein geheimnisgebundener Prüfschlüssel den notwendigen Suppressionsstatus erhält. Die Funktion ist standardmäßig technisch deaktiviert. Vor Aktivierung werden insbesondere separater Resend-Automationsschlüssel, Absenderdomain, Reply-To und Legal-Footer, SPF/DKIM/DMARC, signierter Webhook, Auftragsverarbeitung, Drittlandtransfer, Provideraufbewahrung, tägliches Sendelimit, Tracking-off-Nachweis und ein geschütztes Preview geprüft. Solange dieses Gate offen ist, nimmt der Endpunkt keine Adressen an und versendet keine Serie.
5. Optionale Affiliate-Funktionen mit Travelpayouts Drive und direkten Links
Travelpayouts Drive ist eine optionale Affiliate- und Monetarisierungstechnik auf öffentlichen Blogseiten. Nach Zustimmung kann der Dienst den sichtbaren Seiteninhalt und die Seitenstruktur analysieren, vorhandene Reise-Links in gekennzeichnete Affiliate-Links umwandeln sowie Seitenaufrufe, Referrer, Klicks, Scrollen, Linkziele, Medien- und weitere Inhaltsinteraktionen messen. Der aktuell geprüfte Anbieter-Code kann außerdem Geräte- und Browsermerkmale zur Betrugs- und Bot-Erkennung verarbeiten. Binoron, LLC kann bei einer nachfolgenden Buchung eine Provision erhalten.
Travelpayouts Drive wird auch nach einer Zustimmung nicht auf den Seiten des Langzeitreise-Checks oder seiner Ergebnisse geladen.
Drive wird nicht in der geschützten App, auf Login-, Authentifizierungs- oder Adminseiten und nicht in privaten Reiseplänen geladen. Das schließt separat ausgewählte, von Waywoven selbst dargestellte und klar gekennzeichnete Affiliate-Karten in der App nicht aus. Solche Karten laden kein Drive-Skript und senden vor einem bewussten ausgehenden Klick keine privaten Reise-, Familien-, Buchungs- oder Nutzerdaten an Travelpayouts. Waywoven übermittelt keine Workspace-, Reise-, Kinder-, Buchungs- oder Nutzerkennung als Affiliate-Parameter. Die technische Trennung verhindert jedoch nicht, dass Travelpayouts die Daten verarbeitet, die auf einer ausdrücklich freigegebenen öffentlichen Blogseite und im Browser des Besuchers sichtbar sind.
Zusätzlich können einzelne redaktionelle Artikel deutlich gekennzeichnete direkte Affiliate-Links enthalten. Vor dem bewussten Klick entsteht dadurch kein Request an Travelpayouts oder den Buchungsanbieter. Der Link trägt ausschließlich eine feste, nicht personenbezogene SubID für Sprache, Artikel, Reisekategorie und Position. Er enthält keine Check-Antwort, keinen Wert, kein Profil und keine Nutzer-, Reise-, Familien-, Kinder- oder Buchungskennung. Nach dem Klick verarbeiten Travelpayouts und der gewählte Anbieter die üblichen URL-, Referrer-, Browser-, Attributions- und gegebenenfalls Buchungsdaten nach ihren Bedingungen.
Die Einbindung ist standardmäßig technisch deaktiviert und wird erst nach Prüfung des richtigen Travelpayouts-Projekts, der Domain, der Anbieter-Einstellungen und eines geschützten Previews freigegeben. Targeted Offers, automatische Empfehlungsblöcke und Keyword-Verlinkung sollen nicht ohne eine gesonderte Produkt-, Datenschutz- und Darstellungsprüfung aktiviert werden.
6. Geschützte App und Stripe-Zahlungen
Die geschützte App verarbeitet Kontodaten, private Reiseprojekte, Mitreisende, Reiseabschnitte, Buchungsmetadaten, Aufgaben, Einladungen und Berechtigungen in Supabase. Angaben über Kinder, Aufenthaltsorte und Buchungen werden nicht an Stripe gesendet.
Bei einem freiwillig begonnenen Checkout verarbeitet Stripe insbesondere E-Mail-Adresse, Rechnungs- und Zahlungsangaben, Steuerkennungen soweit angegeben, Transaktions-, Rechnungs- und Abonnementdaten. Waywoven speichert keine Karten- oder Bankdaten. Intern werden nur die notwendige Zuordnung zwischen Reisebereich und Stripe-Kunde, Abonnementstatus, Preis-ID, Laufzeit sowie minimale signaturgeprüfte Webhook-Belege gespeichert.
7. Rechtsgrundlagen und internationale Übermittlungen
Soweit technisch notwendige Daten verarbeitet werden, kommen insbesondere die Bereitstellung des angeforderten Dienstes und berechtigte Interessen an einem sicheren, funktionsfähigen Angebot in Betracht. Die E-Mail-Planungsserie und Travelpayouts Drive werden, soweit die Funktionen aktiviert sind, nur nach einer freiwilligen Einwilligung genutzt. Die E-Mail-Einwilligung kann über den Abmeldelink jeder Serienmail, die Affiliate-Einwilligung über die Affiliate- und Cookie-Einstellungen jeweils für die Zukunft widerrufen werden.
Binoron, LLC sitzt in den USA. Infrastruktur- und weitere Anbieter können Daten in den USA, der EU bzw. dem EWR oder anderen Ländern verarbeiten. Vor dem offiziellen Kunden-Launch werden je Anbieter Zweck, Rolle, Region, Aufbewahrung, Unterauftragsverarbeiter und anwendbarer Transfermechanismus dokumentiert. Wo erforderlich, werden Standardvertragsklauseln oder ein anderer gültiger Mechanismus vereinbart; eine Teilnahme am Data Privacy Framework wird nicht ohne anbieterbezogenen Nachweis behauptet.
8. Rechte und Löschung
Je nach anwendbarem Recht können betroffene Personen Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und den Widerruf einer Einwilligung verlangen sowie sich bei einer Aufsichtsbehörde beschweren.
Eingeloggte Nutzer können ihre Konto-, Workspace- und Reisedaten in der App als JSON exportieren. Konto- und Workspace-Löschungen werden mit einem 30-tägigen Wiederherstellungsfenster vorgemerkt; aktive Abos und fremde Mitglieder müssen vorher geklärt bzw. Ownership übertragen werden. Nach Fristablauf gleicht ein ausschließlich serverseitiger Prozess zunächst den technischen Stripe-Kunden ab und löscht ihn nur, wenn kein nicht-terminales Abo und kein offener Checkout mehr besteht. Erst nach diesem Providerbeleg entfernt ein zweiter Schritt die lokale Kunden-Zuordnung sowie die fälligen App- und Authdaten. Gesetzlich aufzubewahrende Rechnungs- und Zahlungsbelege bei Stripe sowie zeitlich auslaufende Providerbackups sind davon getrennt.
Ein bestätigter Kontaktweg für weitergehende Datenschutzanfragen wird vor dem offiziellen Kunden-Launch veröffentlicht. Eine aktivierte E-Mail-Serie kann über den Link in jeder Nachricht abbestellt werden; Anbieterfristen und ein Löschweg werden vor Aktivierung bestätigt. Die lokale Affiliate-Einwilligung kann bereits auf der Website geändert werden; ein Widerruf lädt die Seite neu, damit der aktive Drittanbieter-Code beendet wird.
9. Kinder und Familien
Waywoven ist ein Planungswerkzeug für verantwortliche Erwachsene und nicht direkt an Kinder gerichtet. Konten dürfen nur von volljährigen Personen angelegt werden. Erwachsene können minimale Angaben über mitreisende Kinder eintragen, soweit sie hierfür sorgeberechtigt oder anderweitig befugt sind; Passnummern, Ausweiskopien und Live-Positionen gehören nicht in Waywoven. Kinder erhalten in der aktuellen Produktversion keine eigenen Konten. Travelpayouts Drive erhält keinen Zugriff auf geschützte Familienreisen oder Kinderprofile.
