Datenschutzhinweis (DSGVO und KVKK)
Zuletzt aktualisiert: 4. Oktober 2026
Dieser Hinweis erklärt, wie the bus personenbezogene Daten nach der Datenschutz-Grundverordnung (DSGVO) und dem türkischen Datenschutzgesetz Nr. 6698 (KVKK) verarbeitet.
1. Verantwortlicher
Gümüş Labs — H. Kaan Gümüş. Datenschutzkontakt: the-bus@gumuslabs.com.
Betreiber (Schulen, Unternehmen, Fahrer) entscheiden, welche Fahrgäste sie anlegen. Für vom Betreiber eingegebene Fahrgastdaten ist der Betreiber Verantwortlicher, und wir verarbeiten die Daten in seinem Auftrag als Auftragsverarbeiter.
2. Verarbeitete Daten
Kontodaten: Name, E-Mail-Adresse, optionale Telefonnummer, Sprache.
Vom Betreiber eingegebene Fahrgastdaten: Name, Fahrgastart (Erwachsener oder Schüler), Route und Haltestelle.
Standortdaten: die Position des Fahrzeugs vom Smartphone des Fahrers, nur während aktiver Fahrten.
Dienstdaten: Einstiegsereignisse, Abwesenheiten, Annäherungsalarme, Ankündigungen, Benachrichtigungen und Geräte-Token für Push-Nachrichten.
Abodaten: Transaktionskennungen der Stores und Status. Kartendaten erhalten wir nie; Zahlungen wickeln Apple und Google ab.
Technische Daten: Sicherheitsprotokolle. Das Webpanel setzt ohne Einwilligung ein Sitzungs-Cookie für die Anmeldung und bei der Registrierung ein Google-reCAPTCHA-Cookie, weil der Dienst und sein Schutz sie benötigen; Analyse-Cookies nur mit Ihrer Einwilligung. Diese Website setzt keine Cookies. Die mobile App meldet außerdem Gerätesicherheitssignale (zum Beispiel Anzeichen für Root/Jailbreak, Hooking-Werkzeuge, einen Emulator oder eine Installation außerhalb der App-Stores) und, sofern Sie sie nicht abschalten, Absturzberichte (Stacktrace, Gerätemodell, Betriebssystem, App-Version, Installations-ID und die Gerätesicherheitssignale).
Art der Erhebung: elektronisch über die App und das Webpanel, bei Ihnen, bei Ihrer Organisation (Betreiber) und während Fahrten automatisch vom Telefon des Fahrers (Art. 10 KVKK).
3. Zwecke und Rechtsgrundlagen
Bereitstellung des Dienstes (Konten, Routen, Live-Standort, Alarme, Einstiegsbestätigung, Benachrichtigungen): Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO; Art. 5 Abs. 2 lit. c KVKK).
Standort- und Einstiegsdaten eines Kindes: ausdrückliche Einwilligung der Eltern, erteilt in der App, bevor ein Schülerkonto verknüpft wird (Art. 6 Abs. 1 lit. a und Art. 8 DSGVO; Art. 5 Abs. 1 KVKK). Die Einwilligung kann jederzeit in der App widerrufen werden.
Buchhaltungs-, Steuer- und Abrechnungsunterlagen: rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO; Art. 5 Abs. 2 lit. ç KVKK).
Sicherheit sowie Betrugs- und Missbrauchsverhinderung: berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO; Art. 5 Abs. 2 lit. f KVKK).
Absturzberichte und Gerätesicherheitssignale in der mobilen App: berechtigtes Interesse an der Stabilität und Sicherheit der App und an der Prüfung von Missbrauch (Art. 6 Abs. 1 lit. f DSGVO; Art. 5 Abs. 2 lit. f KVKK). Absturzberichte sind standardmäßig an; Sie können sie jederzeit in der App unter Einstellungen → Absturzberichte senden abschalten.
Bot-Schutz mit Google reCAPTCHA bei der Registrierung im Webpanel: berechtigtes Interesse an der Verhinderung von Betrug und Missbrauch (Art. 6 Abs. 1 lit. f DSGVO; Art. 5 Abs. 2 lit. f KVKK).
Analyse-Cookies (Google Analytics): Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), erst nachdem Sie das Cookie-Banner akzeptiert haben.
4. Kinder
Schülerkonten werden erst verknüpft, nachdem ein Elternteil ausdrücklich eingewilligt hat. Die Eltern können die Einwilligung in der App widerrufen; die Standortfreigabe für dieses Kind endet dann.
5. Speicherdauer
Standortpunkte: 30 Tage, danach automatische Löschung.
Benachrichtigungen: 90 Tage nach dem Lesen gelöscht.
Zustellprotokoll der Benachrichtigungen: 30 Tage nach der Zustellung.
Absturzberichte: 90 Tage in Firebase Crashlytics, danach automatische Löschung.
Gerätesicherheitssignale: 90 Tage nach der letzten Meldung des Geräts gelöscht.
Kontodaten: solange das Konto besteht; bei der Kontolöschung werden sie sofort gelöscht oder anonymisiert (siehe Seite Konto löschen). Verschlüsselte Sicherungen laufen spätestens nach 12 Monaten ab.
Abrechnungs- und Rechnungsunterlagen: so lange, wie es das Steuerrecht verlangt (10 Jahre).
Audit-Protokolle von Verwaltungsaktionen einer Organisation: solange die Organisation besteht.
6. Empfänger und Auftragsverarbeiter
Hosting-Anbieter in der EU (Deutschland): Server, Datenbank und Authentifizierung.
Cloudflare: Netzwerkschutz und Weiterleitung des Datenverkehrs für den Dienst sowie Hosting dieser Website.
Firebase Cloud Messaging (Google): Zustellung von Push-Benachrichtigungen.
Firebase Crashlytics (Google): Absturzberichte mit Stacktrace, Gerätemodell, Betriebssystem, App-Version, Installations-ID und Gerätesicherheitssignalen.
Apple App Store und Google Play: Verkauf und Abrechnung von Abos.
Resend: transaktionale E-Mails.
Google Maps (Karten und Adresssuche), Anmeldung mit Google (optional) und Google Analytics (nur im Web-Verwaltungspanel, mit Einwilligung).
Google reCAPTCHA (nur bei der Registrierung im Webpanel): Bot-Schutz.
Verarbeitet ein Anbieter Daten außerhalb der EU oder der Türkei, stützt sich die Übermittlung auf Standardvertragsklauseln (Art. 46 DSGVO; Art. 9 KVKK).
7. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine Einwilligung jederzeit zu widerrufen (Art. 15–22 DSGVO; Art. 11 KVKK).
Sie können sich bei einer Aufsichtsbehörde beschweren: in der Türkei bei der Datenschutzbehörde (KVKK), in der EU bei der Behörde Ihres Wohnsitzlandes.
Zur Ausübung Ihrer Rechte wenden Sie sich an the-bus@gumuslabs.com.
8. Änderungen
Wesentliche Änderungen dieses Hinweises kündigen wir in der App und auf dieser Seite an.