Zum Inhalt springen
Zum Inhalt springen
Odyrides

Datenschutzerklärung

Zuletzt aktualisiert: 22. Juli 2026

Verantwortlicher

Odyrides ist der Verantwortliche für die personenbezogenen Daten, die über unsere Plattform verarbeitet werden. Wir haben unseren Sitz in Griechenland und handeln im Einklang mit der EU-Datenschutz-Grundverordnung (DSGVO). Bei datenschutzbezogenen Anfragen erreichen Sie uns unter support@odyrides.com.

Daten, die wir erheben – Web-Dashboard

Wenn Sie das Odyrides-Web-Dashboard nutzen, erheben wir die folgenden Daten: Kontoinformationen (Name, E-Mail-Adresse), die über unseren Authentifizierungsanbieter bereitgestellt werden; Organisationsdaten (Firmenname, Einstellungen); Hoteldaten (Name, Adresse, geografische Koordinaten); Fahrerdaten (Name, Telefonnummer); Transfer- und Buchungsdaten (Name des Gastes, Telefonnummer des Gastes, Angaben zu Abholung und Zielort, Preisinformationen); Aktivitätsprotokolle (IP-Adresse, durchgeführte Aktionen); SMS-Zustellprotokolle; sowie Einladungsdaten für Teammitglieder.

Daten, die wir erheben – Mobile Fahrer-App

Wenn Fahrer die mobile Odyrides-App nutzen, erheben wir: Telefonnummer (für die OTP-basierte Anmeldung), Gerätekennung, Push-Benachrichtigungs-Token und Sitzungsdaten. Wir erheben über die mobile App keine Standortdaten, keinen Kamerazugriff, keine Kontakte und keine Analysedaten von Dritten. Fahrer können ihr Konto jederzeit über den Einstellungsbildschirm der App löschen. Die Löschung erfolgt sofort und entfernt das Profil des Fahrers aus allen Organisationen; Transferdatensätze werden zur Geschäftskontinuität in anonymisierter Form aufbewahrt.

Location Data - Mobile Driver App

The Odyrides driver app collects this device's location only while the driver is On Duty -- it is never collected while the driver is Off Duty. Before any location is collected, the driver gives explicit in-app consent. While On Duty, location is collected both in the foreground and in the background (even when the app is closed or not in use), and the live position is shared in real time with the dispatcher and organization the driver is currently On Duty for, so they can see the driver en route to pickups. A location history is retained for 90 days for dispute and audit purposes and is then automatically deleted.

Wie und warum wir Ihre Daten verarbeiten

Wir verarbeiten Ihre Daten auf den folgenden Rechtsgrundlagen gemäß Artikel 6 DSGVO: Vertragserfüllung – um den Transfer-Koordinationsdienst zu erbringen, für den Sie sich registriert haben, Buchungen zu verarbeiten, SMS-Benachrichtigungen zu versenden und Ihr Konto zu verwalten. Berechtigtes Interesse – um die Sicherheit der Plattform zu wahren, Betrug zu verhindern, Missbrauch zu überwachen und die Zuverlässigkeit des Dienstes zu verbessern. Einwilligung – für optionales Analyse-Tracking (PostHog), dem Sie jederzeit zustimmen oder widersprechen können. Wir verkaufen Ihre personenbezogenen Daten niemals an Dritte.

Automated Processing of Inbound Emails

Our inbound-email booking feature uses an automated system, powered by a third-party AI provider (OpenRouter), to read booking emails sent to a dedicated address and extract the booking details (guest name, phone number, pickup and dropoff, and notes). To do this, the content of the email -- which may contain a guest's personal data -- is transmitted to that AI sub-processor. The extracted result is always reviewed and confirmed by a human (a dispatcher or staff member) before it becomes a transfer; we make no decisions producing legal or similarly significant effects based solely on automated processing (GDPR Article 22). We carry out this processing on the lawful bases of legitimate interest and contract performance. The original inbound email, including its full text, is stored in our database so the resulting booking can be cross-checked and corrected, and may be reviewed by authorized Odyrides staff for support and troubleshooting. We keep the full email text only as long as needed for this purpose (see Data Retention).

Auftragsverarbeiter

Wir geben Daten an die folgenden Auftragsverarbeiter weiter, um unseren Dienst zu betreiben. Clerk (USA): Authentifizierung, E-Mail-, Namens- und Profildaten. Stripe (USA): Zahlungsabwicklung und Abrechnungsinformationen. Twilio (USA): SMS- und OTP-Zustellung, Telefonnummern. Resend (USA): Zustellung transaktionaler E-Mails. PostHog (EU-Instanz): Web-Analyse, nur mit Einwilligung, respektiert Do Not Track. Supabase (AWS EU): Datenbank-Hosting und Echtzeitfunktionen. Upstash (USA): Ratenbegrenzung, IP-Adressen. Geoapify (Deutschland): Anfragen zur Adressvervollständigung. Expo (USA): Push-Benachrichtigungen und Over-the-Air-Updates für die mobile App. Vercel (USA/global): Web-Hosting und Edge-Analyse. Jeder Auftragsverarbeiter ist durch einen Auftragsverarbeitungsvertrag gebunden und verarbeitet Daten im Einklang mit den geltenden Vorschriften.

Datensicherheit

Wir setzen branchenübliche Sicherheitsmaßnahmen ein, einschließlich Verschlüsselung für Daten während der Übertragung (TLS) und im Ruhezustand. Die Authentifizierung wird von Clerk mit sicherer Sitzungsverwaltung übernommen. Der Zugriff auf Produktionssysteme ist beschränkt und wird überwacht. Wir führen regelmäßige Sicherheitsüberprüfungen unserer Infrastruktur und unseres Quellcodes durch. Der Zugriff auf Ihre personenbezogenen Daten durch Odyrides-Mitarbeitende ist auf autorisiertes Personal nach dem Need-to-know-Prinzip beschränkt, zu Zwecken des Supports, der Sicherheit, der Fehlerbehebung und des Betriebs des Dienstes. Ein umfassender administrativer Zugriff auf Daten über alle Organisationen hinweg ist auf Personal mit einer Plattform-Administratorrolle beschränkt.

Datenspeicherung

Wir speichern Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. OTP-Verifizierungscodes werden sofort nach Verwendung oder nach Ablauf von 10 Minuten gelöscht. Benutzersitzungen laufen nach 90 Tagen ab. SMS-Zustellprotokolle werden 90 Tage lang aufbewahrt. Verworfene Benachrichtigungen werden nach 30 Tagen entfernt. Wenn ein Benutzerkonto gelöscht wird, werden alle zugehörigen Daten nach 7 Tagen endgültig gelöscht. Wenn eine Organisation gelöscht wird, werden ihre Daten 30 Tage lang aufbewahrt, bevor sie endgültig gelöscht werden. Gäste-Fahrtanfragen über den QR-Code und eingehende Buchungs-E-Mails sind temporäre Zwischenspeicher-Datensätze, die für einen einheitlichen Zeitraum von 30 Tagen aufbewahrt werden. Sobald eine davon angenommen oder abgelehnt wird, wird sie 30 Tage später entfernt, und der ursprüngliche Text einer eingehenden E-Mail wird im selben Zeitraum entfernt. Eine noch ausstehende Buchung wird bis nach ihrem Abholdatum aufbewahrt und dann 30 Tage danach entfernt, sodass eine bevorstehende Buchung niemals vor ihrer Fahrt gelöscht wird. Als Nicht-Buchungen eingestufte eingehende E-Mails werden 30 Tage nach ihrem Eingang entfernt. Wenn Sie eine WhatsApp-Business-Nummer verbinden, wird jede von dieser Nummer gespiegelte Nachricht in einem temporären Puffer gehalten und nach 7 Tagen automatisch gelöscht. Aufbewahrt werden nur die Nachrichten eines Gesprächs, aus dem Sie eine Buchung machen; sie gehören dann zu dieser Buchung und unterliegen demselben 30-Tage-Zeitraum. Daten aktiver Konten werden für die Dauer Ihres Kontos aufbewahrt.

Internationale Datenübermittlungen

Einige unserer Auftragsverarbeiter haben ihren Sitz in den Vereinigten Staaten. Für Übermittlungen personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums stützen wir uns auf die von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCCs) sowie auf etwaige zusätzliche Schutzmaßnahmen, die der jeweilige Auftragsverarbeiter bereitstellt. Sofern verfügbar, nutzen wir EU-basierte Instanzen unserer Auftragsverarbeiter (wie PostHog EU und Supabase AWS EU).

Cookies und Tracking

Wir verwenden drei Kategorien von Cookies. Notwendige Cookies: erforderlich für die Funktion der Plattform, einschließlich Clerk-Authentifizierungs-Tokens, Cookie-Einwilligungspräferenzen und Spracheinstellungen – diese können nicht deaktiviert werden. Analyse-Cookies: PostHog-Analyse, nur mit Ihrer ausdrücklichen Einwilligung aktiviert und unter Beachtung des Do-Not-Track-Browsersignals. Cookies von Dritten: von Stripe während des Bezahlvorgangs und von Vercel für die Edge-Analyse gesetzt. Sie können Ihre Cookie-Einstellungen jederzeit über die Cookie-Einstellungen auf unserer Plattform verwalten.

Ihre Rechte nach der DSGVO

Sie haben die folgenden Rechte in Bezug auf Ihre personenbezogenen Daten: das Recht auf Auskunft über Ihre Daten und Erhalt einer Kopie; das Recht auf Berichtigung unrichtiger Daten; das Recht auf Löschung (Recht auf Vergessenwerden); das Recht auf Einschränkung der Verarbeitung; das Recht auf Datenübertragbarkeit; das Recht, der auf berechtigtem Interesse beruhenden Verarbeitung zu widersprechen; und das Recht, eine Einwilligung jederzeit für die einwilligungsbasierte Verarbeitung zu widerrufen. Datenexport und Kontolöschung stehen direkt über die Plattform zur Verfügung. Um eines dieser Rechte auszuüben, kontaktieren Sie uns unter support@odyrides.com.

Datenschutz von Kindern

Odyrides ist eine Business-to-Business-Plattform und nicht für die Nutzung durch Personen unter 16 Jahren bestimmt. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Wenn Sie glauben, dass uns ein Kind personenbezogene Daten übermittelt hat, kontaktieren Sie uns bitte, und wir werden diese umgehend löschen.

Änderungen dieser Richtlinie

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Bei wesentlichen Änderungen informieren wir Sie mindestens 30 Tage im Voraus per E-Mail oder durch einen deutlichen Hinweis auf unserer Plattform, bevor die Änderungen in Kraft treten. Die fortgesetzte Nutzung der Plattform nach Inkrafttreten der Änderungen gilt als Annahme der aktualisierten Richtlinie.

Kontakt und Beschwerden

Wenn Sie Fragen zu dieser Datenschutzerklärung oder zum Umgang mit Ihren Daten haben, kontaktieren Sie unser Datenschutzteam unter support@odyrides.com. Wenn Sie mit unserer Antwort nicht zufrieden sind, haben Sie das Recht, eine Beschwerde bei der griechischen Datenschutzbehörde (HDPA) unter www.dpa.gr einzureichen.

Wir verwenden Cookies
Wir verwenden Cookies, um Ihre Erfahrung zu verbessern. Indem Sie diese Website weiterhin besuchen, stimmen Sie unserer Verwendung von Cookies zu.

Indem Sie auf “Akzeptieren” klicken, stimmen Sie unserer Verwendung von Cookies zu.

Mehr erfahren