Datenschutzhinweis (DSGVO und KVKK)

Zuletzt aktualisiert: 4. Oktober 2026

Dieser Hinweis erklärt, wie the bus personenbezogene Daten nach der Datenschutz-Grundverordnung (DSGVO) und dem türkischen Datenschutzgesetz Nr. 6698 (KVKK) verarbeitet.

1. Verantwortlicher

Gümüş Labs — H. Kaan Gümüş. Datenschutzkontakt: the-bus@gumuslabs.com.

Betreiber (Schulen, Unternehmen, Fahrer) entscheiden, welche Fahrgäste sie anlegen. Für vom Betreiber eingegebene Fahrgastdaten ist der Betreiber Verantwortlicher, und wir verarbeiten die Daten in seinem Auftrag als Auftragsverarbeiter.

2. Verarbeitete Daten

Kontodaten: Name, E-Mail-Adresse, optionale Telefonnummer, Sprache.

Vom Betreiber eingegebene Fahrgastdaten: Name, Fahrgastart (Erwachsener oder Schüler), Route und Haltestelle.

Standortdaten: die Position des Fahrzeugs vom Smartphone des Fahrers, nur während aktiver Fahrten.

Dienstdaten: Einstiegsereignisse, Abwesenheiten, Annäherungsalarme, Ankündigungen, Benachrichtigungen und Geräte-Token für Push-Nachrichten.

Abodaten: Transaktionskennungen der Stores und Status. Kartendaten erhalten wir nie; Zahlungen wickeln Apple und Google ab.

Technische Daten: Sicherheitsprotokolle. Das Webpanel setzt ohne Einwilligung ein Sitzungs-Cookie für die Anmeldung und bei der Registrierung ein Google-reCAPTCHA-Cookie, weil der Dienst und sein Schutz sie benötigen; Analyse-Cookies nur mit Ihrer Einwilligung. Diese Website setzt keine Cookies. Die mobile App meldet außerdem Gerätesicherheitssignale (zum Beispiel Anzeichen für Root/Jailbreak, Hooking-Werkzeuge, einen Emulator oder eine Installation außerhalb der App-Stores) und, sofern Sie sie nicht abschalten, Absturzberichte (Stacktrace, Gerätemodell, Betriebssystem, App-Version, Installations-ID und die Gerätesicherheitssignale).

Art der Erhebung: elektronisch über die App und das Webpanel, bei Ihnen, bei Ihrer Organisation (Betreiber) und während Fahrten automatisch vom Telefon des Fahrers (Art. 10 KVKK).

3. Zwecke und Rechtsgrundlagen

Bereitstellung des Dienstes (Konten, Routen, Live-Standort, Alarme, Einstiegsbestätigung, Benachrichtigungen): Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO; Art. 5 Abs. 2 lit. c KVKK).

Standort- und Einstiegsdaten eines Kindes: ausdrückliche Einwilligung der Eltern, erteilt in der App, bevor ein Schülerkonto verknüpft wird (Art. 6 Abs. 1 lit. a und Art. 8 DSGVO; Art. 5 Abs. 1 KVKK). Die Einwilligung kann jederzeit in der App widerrufen werden.

Buchhaltungs-, Steuer- und Abrechnungsunterlagen: rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO; Art. 5 Abs. 2 lit. ç KVKK).

Sicherheit sowie Betrugs- und Missbrauchsverhinderung: berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO; Art. 5 Abs. 2 lit. f KVKK).

Absturzberichte und Gerätesicherheitssignale in der mobilen App: berechtigtes Interesse an der Stabilität und Sicherheit der App und an der Prüfung von Missbrauch (Art. 6 Abs. 1 lit. f DSGVO; Art. 5 Abs. 2 lit. f KVKK). Absturzberichte sind standardmäßig an; Sie können sie jederzeit in der App unter Einstellungen → Absturzberichte senden abschalten.

Bot-Schutz mit Google reCAPTCHA bei der Registrierung im Webpanel: berechtigtes Interesse an der Verhinderung von Betrug und Missbrauch (Art. 6 Abs. 1 lit. f DSGVO; Art. 5 Abs. 2 lit. f KVKK).

Analyse-Cookies (Google Analytics): Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), erst nachdem Sie das Cookie-Banner akzeptiert haben.

4. Kinder

Schülerkonten werden erst verknüpft, nachdem ein Elternteil ausdrücklich eingewilligt hat. Die Eltern können die Einwilligung in der App widerrufen; die Standortfreigabe für dieses Kind endet dann.

5. Speicherdauer

Standortpunkte: 30 Tage, danach automatische Löschung.

Benachrichtigungen: 90 Tage nach dem Lesen gelöscht.

Zustellprotokoll der Benachrichtigungen: 30 Tage nach der Zustellung.

Absturzberichte: 90 Tage in Firebase Crashlytics, danach automatische Löschung.

Gerätesicherheitssignale: 90 Tage nach der letzten Meldung des Geräts gelöscht.

Kontodaten: solange das Konto besteht; bei der Kontolöschung werden sie sofort gelöscht oder anonymisiert (siehe Seite Konto löschen). Verschlüsselte Sicherungen laufen spätestens nach 12 Monaten ab.

Abrechnungs- und Rechnungsunterlagen: so lange, wie es das Steuerrecht verlangt (10 Jahre).

Audit-Protokolle von Verwaltungsaktionen einer Organisation: solange die Organisation besteht.

6. Empfänger und Auftragsverarbeiter

Hosting-Anbieter in der EU (Deutschland): Server, Datenbank und Authentifizierung.

Cloudflare: Netzwerkschutz und Weiterleitung des Datenverkehrs für den Dienst sowie Hosting dieser Website.

Firebase Cloud Messaging (Google): Zustellung von Push-Benachrichtigungen.

Firebase Crashlytics (Google): Absturzberichte mit Stacktrace, Gerätemodell, Betriebssystem, App-Version, Installations-ID und Gerätesicherheitssignalen.

Apple App Store und Google Play: Verkauf und Abrechnung von Abos.

Resend: transaktionale E-Mails.

Google Maps (Karten und Adresssuche), Anmeldung mit Google (optional) und Google Analytics (nur im Web-Verwaltungspanel, mit Einwilligung).

Google reCAPTCHA (nur bei der Registrierung im Webpanel): Bot-Schutz.

Verarbeitet ein Anbieter Daten außerhalb der EU oder der Türkei, stützt sich die Übermittlung auf Standardvertragsklauseln (Art. 46 DSGVO; Art. 9 KVKK).

7. Ihre Rechte

Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine Einwilligung jederzeit zu widerrufen (Art. 15–22 DSGVO; Art. 11 KVKK).

Sie können sich bei einer Aufsichtsbehörde beschweren: in der Türkei bei der Datenschutzbehörde (KVKK), in der EU bei der Behörde Ihres Wohnsitzlandes.

Zur Ausübung Ihrer Rechte wenden Sie sich an the-bus@gumuslabs.com.

8. Änderungen

Wesentliche Änderungen dieses Hinweises kündigen wir in der App und auf dieser Seite an.