Da bei der Nutzung der hvv App personenbezogene Daten erhoben und verarbeitet werden, möchten wir Ihnen gem. der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, DSGVO) mitteilen, wie mit Ihren Daten umgegangen wird.
1. Wer ist verantwortlich für die Datenerhebung und -verarbeitung?
Die verantwortliche Stelle für die Datenerhebung und -verarbeitung bei der Nutzung der hvv App ist:
Hamburger Hochbahn AG
Bereich Vertrieb und Verkehrswirtschaft
Steinstraße 20
20095 Hamburg
Telefon: (040) 19449
E-Mail
Wir haben einen Datenschutzbeauftragten benannt; er ist erreichbar unter:
Hamburger Hochbahn AG
Stabsstelle Datenschutz
Steinstraße 20
20095 Hamburg
E-Mail
Die hvv App dient als Auskunfts- und Vertriebsplattform für die Mobilitätsangebote der im Bereich des Hamburger Verkehrsverbundes (hvv) tätigen Verkehrsunternehmen. Verträge, die über die hvv App zu Stande kommen, bestehen somit ausschließlich zwischen der Hamburger Hochbahn AG und der jeweiligen Kundin oder dem jeweiligen Kunden. Die Hamburger Verkehrsverbund GmbH ist in diese Vorgänge nur insoweit eingebunden, als dass das von der Hamburger Verkehrsverbund GmbH betreute meinhvv-Kundenkonto für den Kauf eines Tickets über den, in die hvv App integrierten, Onlineshop der Hamburger Hochbahn AG verwendet wird.
Bei Fragen zur Anlage und Betreuung des meinhvv-Kundenkontos wenden Sie sich bitte an die hvv GmbH:
Hamburger Verkehrsverbund GmbH
Brooktorkai 18
20457 Hamburg
Telefon: (040) 325775-0
E-Mail
Bei Fragen rund um den Datenschutz des meinhvv-Kundenkontos wenden Sie sich bitte an die hvv GmbH:
Hamburger Verkehrsverbund GmbH
Datenschutzbeauftragter
Brooktorkai 18
20457 Hamburg
E-Mail
2. Warum verarbeiten wir Ihre Daten (Zweck der Verarbeitung) und auf welcher Rechtsgrundlage erfolgt die Datenverarbeitung?
Nachfolgend stellen wir Ihnen Zweck und Rechtsgrundlage für die Verarbeitung Ihrer personenbezogenen Daten dar. Soweit im Rahmen der hvv App personenbezogene Daten erhoben, gespeichert oder genutzt werden, erfolgt dies unter Einhaltung der jeweils geltenden Vorschriften zum Schutz personenbezogener Daten. Insbesondere nutzen wir personenbezogene Daten nur für den gesetzlich erlaubten Zweck der Vertragsabwicklung, zur Erfüllung rechtlicher Pflichten und die Wahrung berechtigter eigener Geschäftsinteressen im Hinblick auf die Beratung und Betreuung unserer Kundinnen und Kunden sowie die bedarfsgerechte Produktgestaltung.
2.1 Informatorische Nutzung
Wenn Sie die hvv App informatorisch verwenden und dabei nicht bei meinhvv angemeldet sind, verarbeiten wir nur personenbezogene Daten, die für uns erforderlich sind, um die Nutzung der hvv App zu ermöglichen. Hierzu zählen z. B. die Gerätekennziffer (DeviceID bei Android, IDFA bei iOS), Sprache und Version der App, Betriebssystem sowie Datum und Uhrzeit der Anfrage. Diese automatisch erhobenen personenbezogenen Daten werden von uns verarbeitet, um eine funktionsfähige, stabile hvv App sicherzustellen, die hvv App zu optimieren (z. B. durch entsprechende Anpassungen der App für das verwendete mobile Endgerät) und außerdem, um die Sicherheit unserer informationstechnischen Systeme zu gewährleisten. Die Datenverarbeitung zur informatorischen Nutzung erfolgt auf der Grundlage von Art. 6 Abs. 1 lit. f DSGVO (überwiegendes berechtigtes Interesse). Das berechtigte Interesse unsererseits stützen wir auf die vorstehend genannten Ziele.
2.2 Auskunft
Im Rahmen der Auskunft erheben wir Haltestellen, Datum sowie gewünschte Abfahrts- und Ankunftszeit, Anfragezeitpunkt sowie den Gerätetyp (z. B. iPhone oder Android).
Um Ihnen die Eingabe von Startpunkten oder Zielen zu erleichtern, können Sie der hvv App den Zugriff auf die Kontakte Ihres mobilen Endgerätes gestatten. Dabei fertigen wir niemals eine Kopie Ihrer lokal gespeicherten Kontaktdaten auf unseren Servern an. Weiterhin können Sie der hvv App den Zugriff auf Ihren aktuellen Standort erlauben, um beispielsweise eine in der Nähe gelegene Haltestelle und den günstigsten Weg dorthin oder den günstigsten Weg von der Haltestelle zu Ihrem gewünschten Ziel zu ermitteln.
Wir verarbeiten diese Daten, um Ihnen anhand der Suchparameter Fahrverbindungen anzeigen zu können und die in der hvv App dargestellten Informationen an Ihre Bedürfnisse anzupassen. Ferner ermitteln wir anhand der Daten das erforderliche Ticket, welches für die jeweilige Route nötig ist. Rechtsgrundlage für die Verarbeitung dieser Daten ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (überwiegendes berechtigtes Interesse). Das berechtigte Interesse unsererseits stützen wir auf das Ziel, eine möglichst zeitnahe und effiziente Information unserer Fahrgäste zu erreichen. Die Bereitstellung solcher Informationen dient auch einer effektiven Fahrgastlenkung.
Sie können ermittelte Verbindungen einem in Ihrem mobilen Endgerät hinterlegten persönlichen Kalender hinzufügen, sofern Sie der hvv App erlauben, auf Ihren Kalender zuzugreifen.
2.3 Push-Nachrichten zu Störungen auf ausgewählten Linien(-abschnitten)
Push-Benachrichtigungen sind Meldungen, die ohne das Öffnen der hvv App auf Ihrem Smartphone erscheinen. Sie können hvv Linien bzw. Linienabschnitte hinterlegen zu denen wir Ihnen, zu von Ihnen definierten Fahrzeiten, Meldungen auf Ihren Startbildschirm oder Ihre Benachrichtigungsleiste senden. Die hvv App muss dazu nicht geöffnet sein. Es muss eine Internetverbindung bestehen, damit die hvv App neue Daten empfangen kann. Hierzu ist es nötig, dass wir eine pseudonymisierte Gerätekennung mit Ihren gewünschten Linien bzw. -abschnitten auf unserem Server hinterlegen, damit Meldungen zielgerichtet an Ihr Gerät übermittelt werden können. Wir verarbeiten Ihre Daten nach Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Rechtsgrundlage für die Datenverarbeitung ist ein unentgeltlicher Vertrag zwischen Ihnen und der Hamburger Hochbahn AG, den Sie mit Anforderung der Push-Benachrichtigung eingehen. Außerdem haben wir ein überwiegendes berechtigtes Interesse an einer zielgerichteten Information unserer Fahrgäste zum Zwecke einer effektiven Fahrgastlenkung (Art. 6 Abs. 1 lit. f DSGVO).
2.4 Ticketkauf
Sie können sich mit einem bestehenden meinhvv-Kundenkonto der Hamburger Verkehrsverbund GmbH in der hvv App anmelden. Falls Sie kein meinhvv-Kundenkonto besitzen, können Sie sich über die hvv App bei meinhvv registrieren. In diesem Fall erfolgt die Registrierung direkt bei meinhvv. Bei Nutzung eines meinhvv-Kundenkontos verarbeiten wir alle für die Anmeldung notwendigen Informationen (Name und E-Mail-Adresse als Benutzername). Die Überprüfung Ihrer Anmeldedaten erfolgt direkt bei meinhvv. Für den Ticketkauf ist kein meinhvv-Kundenkonto notwendig; durch die Nutzung des meinhvv-Kundenkontos können Sie Ihre für den Kauf notwendigen Daten dauerhaft hinterlegen. Grundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Weitere Informationen zum Datenschutz bei meinhvv.
Sie können über die hvv App Tickets nach dem hvv Gemeinschaftstarif direkt in der hvv App kaufen und zum Abruf herunterladen. Hierzu verarbeitet die Hamburger Hochbahn AG die folgenden Daten:
- Art des Fahrscheins,
- Starthaltestelle (sofern tariflich erforderlich),
- Tarifinformationen,
- Vor- und Nachname des Hauptnutzers des Tickets,
- E-Mail-Adresse (entspricht Benutzername),
- Anschrift (sofern erforderlich),
- Geburtsdatum oder Altersangabe (sofern erforderlich),
- Angaben zum gewählten Zahlungsmittel,
- Doppelkaufbestätigung (bei Kauf zwei identischer Tickets),
- Bestätigung des Erhalts des Tickets sowie,
- Geräteinformationen (inkl. Betriebssoftware, Version und Build).
Die vorstehenden Daten sind erforderlich, um den Ticketkauf abzuwickeln. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Außerdem verarbeiten wir Ihre personenbezogenen Daten, wenn und soweit dies zur Erfüllung rechtlicher Pflichten (z. B. steuerrechtlicher Aufbewahrungspflichten) erforderlich ist (Art. 6 Abs. 1 lit. c DSGVO).
Sie haben die Möglichkeit, eine Ortung mithilfe der Standortfreigabe vorzunehmen, anstatt die Starthaltestelle manuell einzugeben. Wir schlagen Ihnen dann Haltestellen vor, die in unmittelbarer Nähe Ihres ermittelten Standortes liegen. Rechtsgrundlage ist die Einwilligung zur Nutzung der Standortfreigabe Ihrerseits (Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG), soweit die Einwilligung den Zugriff auf Informationen im Endgerät des Nutzers im Sinne des TDDDG umfasst). Diese Einwilligung ist jederzeit widerrufbar.
Zur Abwicklung des Zahlungsverkehrs geben wir personenbezogene Daten wie:
- Vor- und Nachname,
- ggf. Geburtsdatum,
- ggf. Adresse,
- E-Mail-Adresse,
- Kontoverbindung,
- Kreditkartendaten sowie
- Daten zu Ihren jeweiligen Ticketkäufen
und alle Änderungen an Zahlungsdienstleister zum Zwecke des Verkaufs und der Abtretung unserer Forderungen im Zusammenhang mit Ihrem Ticketkauf weiter.
In die hvv App haben wir zudem ein SDK (Software Developer Kit) von PayPal eingebunden, um einen einfachen Zahlweg mit PayPal anbieten zu können. PayPal verwendet dieses SDK aus Gründen des Risikomanagements, um seine Dienste sowie seine Kunden vor Betrug und Missbrauch zu schützen. Mittels des SDK werden von PayPal neben Ihrer IP-Adresse auch Geräteinformationen sowie Daten zur technischen Nutzung und Standortdaten erfasst und verarbeitet. Wir haben keinen Einfluss auf diese Datenübertragung und -verarbeitung. Rechtsgrundlage für die vorstehend beschriebene Weitergabe von personenbezogenen Daten ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (überwiegendes berechtigtes Interesse). Das überwiegende berechtigte Interesse zur Weitergabe von personenbezogenen Daten zur Zahlungsabwicklung besteht in der Auslagerung der Zahlungsabwicklung und des Forderungsmanagements. Das berechtigte Interesse auf Seiten der Zahlungsdienstleister besteht in der Erhebung der Daten zum Zwecke der Abwicklung von Zahlungen, zum Forderungsmanagement, der Bewertung der Zulässigkeit von Zahlarten und der Vermeidung von Zahlungsausfällen. Weitere Informationen zu den Zahlungsanbietern erhalten Sie unter „3. Weitergabe personenbezogener Daten“.
Sie haben die Möglichkeit, die Verifizierung mittels Fingerabdruck oder anderer biometrischer Daten in der hvv App zuzulassen. Wenn Sie die Funktion auswählen, werden wir die Autorisierung des Kaufs über das biometrische Verfahren durchführen. Hierzu verarbeiten wir keine Daten, da das biometrische Verfahren lokal und durch das Betriebssystem durchgeführt wird. Die hvv App erhält lediglich die Information, ob die Autorisierung erfolgreich war oder nicht. Diese Funktion können Sie aktivieren und deaktivieren. Die Verifizierung ersetzt die Eingabe des Passwortes. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), weil ohne diese Daten diese Funktion nicht bereitgestellt werden kann. Ein Ticketkauf ist auch ohne Registrierung über die Drittanbieterzahlart PayPal möglich. Dabei werden die mit der Zahlart verknüpften Daten (Vorname, Nachname, Adresse, E-Mail-Adresse) von dem Anbieter abgefragt und für den Ticketkauf verwendet sowie in unserem Kundenbetreuungssystem zusammen mit der Zahlart, Geräteart und Information über die Zustimmung zu den AGB gespeichert. Eine Registrierung im meinhvv-Kundenkonto findet dabei nicht statt. Die Daten werden auch nicht mit Daten aus einem anderen Kaufprozess zusammengefügt. Die Rechtmäßigkeit dieser Datenverarbeitung ergibt sich aus Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), weil ohne Speicherung der Daten im Backend des Shops die Dienstleistung nicht erbracht werden kann.
2.5 Chatbot
Sie haben die Möglichkeit, über den kostenfreien Chatbot Ihre Fragen zum hvv Angebot, zur individuellen Fahrkartenauswahl oder zur hvv App schnell beantwortet zu bekommen.
Wir nutzen den Chatbot, um die Fragen des Kunden möglichst schnell zu beantworten. Zudem kann der Kunde über digitale Formulare oder freie Eingabefelder im Chatbot Aufträge zur Bearbeitung an die Hamburger Hochbahn AG senden. Abhängig vom Inhalt der Anfrage kann durch den Chatbot auch die direkte Zustellung an den hierfür zuständigen Servicemitarbeiter erfolgen. Um eine spätere Wiederaufnahme der Konversation zu ermöglichen, wird diese bei der ersten Kontaktaufnahme anhand Ihrer Fragen und Suchkriterien ausgewertet.
Beim Besuch des Chatbots werden personenbezogene Daten des Nutzers verarbeitet. Dazu zählen:
- IP-Adresse (wird nicht gespeichert)
- UserID
- ConversationID
- vom Nutzer eingegebene Daten
Bei der ersten Nutzung des Chatbots wird Ihnen eine zufällig generierte UserID zugeordnet. Die UserID bleibt in Ihrem Browser gespeichert bis Sie Ihren Browserverlauf löschen. Wenn Sie nach Löschung Ihres Browserverlaufs den Chatbot erneut nutzen wollen, wird eine neue zufällig generierte UserID generiert. In diesem Fall müssen Sie ggf. alle zuvor angeklickten Antworten oder gestellten Fragen oder Eingaben neu eingeben. Wenn Sie den Chatbot erneut nutzen, wird diesem von Ihrem Browser die UserID übermittelt. Das ermöglicht Ihnen jederzeit die Fortsetzung einer zuvor unterbrochenen Konversation, Suche oder Eingabe im Chatbot (ähnlich wie das Setzen von Cookies auf Websites). Die von Ihnen begonnenen Konversationen, Suchen oder Eingaben werden ebenfalls in den Ereignissen auf Ihrem Browser erzeugt und gespeichert. Zur ständigen Verbesserung des Chatbots erfassen wir Ereignisse, wie z.B. "Chatbot wurde angezeigt" und Klick-Ereignisse wie z.B. "Benutzer hat auf Antwort X geklickt". Hierfür verwenden wir Conversation IDs, die analog der UserID innerhalb der Datenbank des Bots generiert wird. Sie dient als Objektidentifikator und ist für die Konstruktion des Bots erforderlich, da Datenbankeinträge einen eindeutigen Identifikator brauchen.
Eine Datenverarbeitung zu anderen Zwecken findet nicht statt.
Wir verarbeiten Ihre Daten nach Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Rechtsgrundlage für die Datenverarbeitung ist ein unentgeltlicher Vertrag zwischen Ihnen und der Hamburger Hochbahn AG. Darüber hinaus besteht ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO, einen reibungslosen Kundenservice zu gewährleisten und daran, dass unsere Dienste ordnungsgemäß funktionieren und stetig verbessert werden können.
Der Chatbot wird im Rahmen einer Auftragsverarbeitung nach Art. 28 DSGVO eingesetzt. Auftragsverarbeiterin ist die:
Solvemate GmbH
Friedrichstraße 123
10117 Berlin
Alle Daten werden ausschließlich durch zertifizierte Betreiber von Rechenzentren innerhalb der Europäischen Union verarbeitet.
Wenn die Rechtsgrundlage für die Datenverarbeitung wegfällt, werden alle von Ihnen eingegebenen personenbezogenen Daten gelöscht. Daten, die für die Vertragsbearbeitung benötigt werden oder gesetzlichen Aufbewahrungsfristen unterliegen, bleiben hiervon unberührt.
2.6 Optimierung der hvv App
Wir haben in die hvv App ein SDK (Software Developer Kit) von Google Firebase eingebunden, um die Nutzung unserer App besser verstehen und das Angebot verbessern zu können. Anbieterin ist die:
Google Ireland Limited
Gordon House, Barrow Street
Dublin 4
IRLAND.
Google Firebase stellt verschiedene Produkte zur Verfügung, von denen wir Analytics für Firebase und Crashlytics verwenden. Die über Google Firebase erhobenen, pseudonymisierten Informationen über die Nutzung unserer App geben uns z. B. Aufschluss über die Anzahl der App-Öffnungen in einem Zeitraum, über App-Abstürze, liefern Erkenntnisse zu besonders beliebten Funktionen sowie über die Anzahl von In-App-Käufen und die Gesamtzahl an Nutzern in einem bestimmten Zeitraum. Weitere Informationen zur Datenverarbeitung durch Google Firebase finden Sie hier.
Sie entscheiden aktiv, ob Sie die Anwendung von Firebase zur Optimierung unseres Angebotes zulassen möchten. Dazu fragen wir einmalig beim ersten Start der hvv App Ihre Zustimmung ab. Darüber hinaus haben Sie die Möglichkeit Ihre Zustimmung in den Privatsphäre-Einstellungen der hvv App jederzeit anzupassen. Sofern eine entsprechende Einwilligung abgefragt wurde, erfolgt die Verarbeitung ausschließlich auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG, soweit die Einwilligung die Speicherung von Cookies oder den Zugriff auf Informationen im Endgerät des Nutzers (z. B. Device-Fingerprinting) im Sinne des TDDDG umfasst. Sie haben die Möglichkeit, Ihre Zustimmung in den Privatsphäre-Einstellungen der hvv App jederzeit anzupassen (Widerruf der Einwilligung).
Die Anbieterin verfügt über eine Zertifizierung nach dem „EU-U.S. Data Privacy Framework“. Ergänzende Informationen hierzu finden Sie unter Punkt 4. EU-U.S. Data Privacy Framework.
2.7 Optimierung der Marketingaktivitäten zur hvv App
Um unsere Marketingaktivitäten zu optimieren, nutzen wir den Dienstleister
Adjust GmbH (Adjust)
Saarbrücker Str. 37A
10405 Berlin
und haben in die hvv App dessen SDK (Software Developer Kit) eingebunden. Zweck der Datenverarbeitung mit Adjust ist die Analyse des Nutzungsverhaltens und des Weges, auf dem der Nutzer zur hvv App gelangt ist. Die Nutzungsanalysen werden ausgewertet und zur Optimierung der Nutzerkommunikation verwendet. Dabei werden Daten in der Messung erhoben und pseudonymisiert verarbeitet. Die Daten werden von Adjust mittels unterschiedlicher Methoden ermittelt. Hierzu gehören die Nutzung von Advertising IDs, Device IDs sowie Adjust Reftags und der sogenannte „Hashed Fingerprint“ (Nutzung öffentlich zugänglicher Gerätestatistiken). Die über Adjust erhobenen Daten informieren beispielsweise über den Download der hvv App, den Online-Werbekanal, über den der Download generiert wurde, sowie den Öffnungszeitpunkt der hvv App.
Die Analyse durch Adjust hilft uns, die Kommunikation immer weiter zu verbessern und auf Ihre Bedürfnisse gezielt anzupassen. Weitere Informationen zur Datenverarbeitung durch Adjust.
Sie entscheiden aktiv, ob Sie die Anwendung von Adjust zur Optimierung unserer Marketingaktivitäten zulassen möchten. Dazu fragen wir einmalig beim ersten Start der hvv App Ihre Zustimmung ab. Sofern eine entsprechende Einwilligung abgefragt wurde, erfolgt die Verarbeitung ausschließlich auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG, soweit die Einwilligung die Speicherung von Cookies oder den Zugriff auf Informationen im Endgerät des Nutzers (z. B. Device-Fingerprinting) im Sinne des TDDDG umfasst. Sie haben die Möglichkeit, die Zustimmung in den Privatsphäre-Einstellungen der hvv App jederzeit anzupassen (Widerruf der Einwilligung).
2.8 Optimierung des Verkehrsangebots im hvv
Für den Zweck der Nachfrage- und/oder Angebotsanalyse sowie der weiteren Optimierung des Verkehrsangebots im hvv werden pseudonymisierte Daten genutzt und ausgewertet. Derartige Auswertungen können sowohl von der Hamburger Verkehrsverbund GmbH als auch der Hamburger Hochbahn AG einzeln oder gemeinsam durchgeführt werden. Diese Verarbeitung stützt sich auf Art. 6 Abs. 1 lit. f DSGVO (überwiegendes berechtigtes Interesse). Ohne diese Daten bzw. ihre Auswertungen können wir nicht angemessen und mit dem erforderlichen Tempo auf die Entwicklungen am Verkehrsmarkt reagieren und uns im Interesse der Fahrgäste auf Veränderungen einstellen. Da die Verarbeitung der Daten in pseudonymisierter Form erfolgt, ist ein überwiegendes entgegenstehendes berechtigtes Interesse nicht erkennbar.
2.9 Eigenwerbung zur hvv App und zu anderen Beförderungsangeboten im hvv
Die Verwendung Ihrer personenbezogenen Daten für den Zweck der ausschließlichen Eigenwerbung rund um die hvv App und andere Beförderungsangebote im hvv stützen wir unsererseits auf Art. 6 Abs. 1 lit. f DSGVO (überwiegendes berechtigtes Interesse). Aus unserer Sicht entspricht eine solche werbliche Information und Kundenbetreuung den vernünftigen und üblichen Erwartungen an den Umgang mit Kundendaten und an die Kundenbetreuung während einer laufenden Vertragsbeziehung. Da wir hinsichtlich der Verarbeitung dieser Daten zu diesem Zweck Ihre Einwilligung abfragen, ist aus unserer Sicht ein überwiegendes entgegenstehendes Interesse nicht erkennbar. Sofern eine entsprechende Einwilligung erteilt wurde, erfolgt die Verarbeitung ausschließlich auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung ist jederzeit widerrufbar.
Die untenstehenden Verantwortlichen im Sinne des Datenschutzrechtes kommen dabei in unterschiedlichem Umfang mit Ihren personenbezogenen Daten in Berührung. Dies ergibt sich aus der Rollen- und Aufgabenverteilung im hvv:
- Die Hamburger Hochbahn AG ist als Ihr Vertragspartner im Rahmen der Nutzung der hvv App sowie der Nutzung der Ticketkauffunktion mit der Verwaltung, Abwicklung und Betreuung befasst (Kundenvertragspartner). Dies schließt auch die Durchführung von Informations- und Werbemaßnahmen ein.
- Die Hamburger Verkehrsverbund GmbH als Regieorganisation für den öffentlichen Personennahverkehr im hvv ist unter anderem für das verbundweite Produktmarketing und die damit im Zusammenhang stehende Datenverarbeitung zuständig.
Werbeaktionen zum ausschließlichen Zweck der Eigenwerbung können dabei sowohl von der Hamburger Verkehrsverbund GmbH als auch der Hamburger Hochbahn AG einzeln oder gemeinsam durchgeführt werden.
2.10 Sicherheit der Systeme, Verhinderung von Straftaten
Ein weiterer Zweck der Verarbeitung ist die Gewährleistung der Sicherheit unserer Systeme und die Verhinderung und Aufdeckung von Betrugsfällen und anderen Straftaten. Rechtsgrundlage für die Datenverarbeitung ist die Wahrung berechtigter Interessen durch die Hamburger Hochbahn AG (Art. 6 Abs. 1 lit. f DSGVO).
3. Wer empfängt zu welchem Zweck Ihre Daten im Rahmen der Datenverarbeitung?
Für die Durchführung der Datenverarbeitung zu den vorstehend genannten Zwecken bedienen wir uns verschiedener Kategorien von Auftragsverarbeitern. Zum Einsatz kommen Auftragsverarbeiter für die Betreuung von benötigter Software und die Zurverfügungstellung von Speicherplatz. Dabei halten wir uns an sämtliche Vorgaben der geltenden Datenschutzbestimmungen. Die Einhaltung dieser Bestimmungen sichern wir zudem durch gesonderte Vereinbarungen mit unseren auftragsverarbeitenden Unternehmen ab.
3.1 Kartendienst
Wir haben in die hvv App ein SDK (Software Developer Kit) des Kartendienstes MapBox eingebunden, um eine einfache und verlässliche Nutzung der hvv App zu ermöglichen. Anbieterin ist die
MapBox Inc.
740 15th Street NW
Washington, DC 20005
USA.
Zur Nutzung der Funktionen von MapBox ist es erforderlich, Ihre IP-Adresse zu speichern. Darüber hinaus werden auch Geräteinformationen und Standortdaten erhoben und temporär gespeichert. Diese Informationen werden in der Regel an einen Server von MapBox in den USA übertragen und können dort verarbeitet werden. Wir haben keinen Einfluss auf diese Datenübertragung, fragen aber diesbezüglich nach Ihrer Einwilligung. Sofern eine entsprechende Einwilligung erteilt wurde, erfolgt die Verarbeitung ausschließlich auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG, soweit die Einwilligung die Speicherung von Cookies oder den Zugriff auf Informationen im Endgerät des Nutzers (z. B. Device-Fingerprinting) im Sinne des TDDDG umfasst. Sie haben jederzeit die Möglichkeit, im Seitenmenü der hvv App unter dem Punkt „Einstellungen“ die Verwendung von anonymisierten Nutzungsdaten zur Verbesserung der verwendeten Kartendienste zu unterbinden, indem Sie die „Auswertung der Kartennutzung“ ablehnen. Die Anbieterin verfügt über eine Zertifizierung nach dem „EU-U.S. Data Privacy Framework“. Ergänzende Informationen hierzu finden Sie unter Punkt 4. EU-U.S. Data Privacy Framework. Mehr Informationen über die Datenverarbeitung durch MapBox.
3.2 Abwicklung Zahlungsverkehr
Zur Abwicklung des Zahlungsverkehrs geben wir personenbezogene Daten an die
LOGPAY Financial Services GmbH
Schwalbacher Straße 72
65760 Eschborn
(nachfolgend „LOGPAY“ genannt) zum Zwecke des Verkaufs und der Abtretung unserer Forderungen im Zusammenhang mit Ihrem Ticketkauf weiter. Die Verarbeitung der personenbezogenen Daten erfolgt durch LOGPAY als selbständige verantwortliche Stelle. Soweit dies für die Erfüllung der Bestellung erforderlich ist, können Daten durch LOGPAY auch an Dritte weitergegeben werden. Dies ergibt sich aus den Datenschutzhinweisen der LOGPAY. Hierzu beachten Sie bitte, dass zur Identitäts- und Bonitätsprüfung eine Übermittlung Ihrer personenbezogenen Daten von LOGPAY an Wirtschaftsauskunfteien, wie etwa die SCHUFA, erfolgen kann. Um Sie und Ihre Bankdaten zu schützen, bedient sich die LOGPAY zur Verifizierung Ihrer IBAN eines Bank-Ident-Verfahrens des Dienstleisters Verimi GmbH. Die datenschutzrechtlichen Informationen der LogPay Financial Services GmbH können Sie hier jederzeit abrufen. Sie können der Übermittlung dieser Daten an die LOGPAY jederzeit widersprechen, allerdings ist dann keine Bestellung mehr über den elektronischen Vertriebskanal möglich.
Wir haben in die hvv App ein SDK von PayPal eingebunden, um einen einfachen Zahlweg mit PayPal anbieten zu können. Anbieterin ist die
PayPal (Europe) S.à.r.l. et Cie, S.C.A.
22-24 Boulevard Royal
2449 Luxembourg
LUXEMBOURG.
Die Verarbeitung von personenbezogenen Daten erfolgt durch PayPal als selbständige verantwortliche Stelle. Mehr Informationen über die Datenverarbeitung durch PayPal.
4. EU-U.S. Data Privacy Framework
Wir setzen auch Dienstleister ein, die nach dem „EU-U.S. Data Privacy Framework“ (EU-U.S. DPF) zertifiziert sind. Das EU-U.S. DPF ist ein Übereinkommen zwischen der Europäischen Union und den USA, das die Einhaltung europäischer Datenschutzstandards bei Datenverarbeitungen in den USA gewährleisten soll. Jedes nach dem EU-U.S. DPF zertifizierte Unternehmen verpflichtet sich, diese Datenschutzstandards einzuhalten. Weitere Informationen hierzu erhalten Sie hier. Ist ein Unternehmen nach dem EU-U.S. DPF zertifiziert, erfolgt die Datenübermittlung in die USA gem. Art. 45 DSGVO auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission vom 10.07.2023. Ein solcher Angemessenheitsbeschluss ermöglicht es, personenbezogene Daten aus der EU an den entsprechenden Drittstaat zu übermitteln, ohne dass weitere Übermittlungsinstrumente oder zusätzliche Maßnahmen erforderlich sind.
5. Wie lange werden Ihre Daten gespeichert?
Als Ihr Vertragspartner verarbeitet und speichert die Hamburger Hochbahn AG Ihre personenbezogenen Daten nur so lange, wie es für die Erfüllung der vertraglichen und gesetzlichen Pflichten notwendig ist. Dabei unterscheiden wir zwischen den verschiedenen Kategorien von Daten. Grundsätzlich halten wir Daten nur von über meinhvv registrierten Kunden vor. Dies geschieht nur auf Wunsch des Kunden, um bei wiederholter Nutzung unseres Angebotes nicht erneut personenbezogene Daten zu hinterlegen.
Werden Daten für die unmittelbare Erfüllung vertraglicher oder gesetzlicher Pflichten nicht mehr benötigt, weil sie beispielsweise bereits abgerechnete Umsätze betreffen, werden diese regelmäßig gelöscht. Davon ausgenommen sind Daten, deren (befristete) fortgesetzte Speicherung zu folgenden Zwecken erforderlich ist:
- Erfüllung handels- oder steuerrechtlicher Aufbewahrungsfristen: Zu nennen sind z. B. das Handelsgesetzbuch und die Abgabenordnung. Die dort vorgesehenen Fristen zur Aufbewahrung bzw. Dokumentation betragen bis zu acht Jahre.
- Erhaltung von Beweismitteln im Rahmen der Verjährungsvorschriften: Nach den §§ 195 ff. des Bürgerlichen Gesetzbuches (BGB) betragen diese Verjährungsfristen in der Regel drei Jahre, können aber im Einzelfall auch bis zu 30 Jahre betragen.
Soweit personenbezogene Daten von der Hamburger Verkehrsverbund GmbH für die Durchführung von Werbe- und/oder Marketingmaßnahmen oder in pseudonymisierter Form für Datenanalysen zum Zweck der Nachfrage- und/oder Angebotsanalyse und der weiteren Optimierung des Verkehrsangebots im hvv genutzt werden, werden die Daten erst kurz vor der Durchführung der jeweiligen Maßnahme von der Hamburger Hochbahn AG übermittelt und unmittelbar nach dem Ende der Maßnahme wieder gelöscht.
6. Welche Rechte haben Sie in Bezug auf den Schutz Ihrer personenbezogenen Daten?
Die DSGVO gewährt Betroffenen, deren personenbezogene Daten von uns verarbeitet werden, bestimmte Rechte, über die wir Sie an dieser Stelle aufklären möchten. Hierzu sowie zu weiteren Fragen zum Datenschutz bei der Hamburger Hochbahn AG können Sie sich gerne an uns als verantwortliche Stelle oder an unseren Datenschutzbeauftragten wenden. Die Kontaktdaten finden Sie im Abschnitt 1.
6.1 Auskunft, Löschung und Berichtigung
Sie haben jederzeit das Recht, unentgeltlich Auskunft über Ihre bei uns gespeicherten personenbezogenen Daten zu verlangen. Dies schließt Auskünfte über den Zweck der Verarbeitung, die Kategorie der genutzten Daten, deren Empfänger und die geplante Dauer der Datenspeicherung bzw. die Kriterien für die Festlegung dieser Dauer ein. Ferner steht Ihnen ein Recht auf Löschung und/oder Berichtigung der Daten zu, insbesondere wenn die Daten unvollständig oder unrichtig sind, sie für den Zweck, für den sie erhoben wurden, nicht mehr notwendig sind, oder die Einwilligung zur Verarbeitung von Ihnen widerrufen wurde.
6.2 Widerruf der Einwilligung
Soweit die Datenverarbeitung mit Ihrer Einwilligung erfolgt, können Sie diese jederzeit widerrufen. Dazu reicht eine formlose Mitteilung per E-Mail aus. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitungsvorgänge bleibt vom Widerruf unberührt.
6.3 Widerspruch
Soweit die Datenverarbeitung aufgrund eines berechtigten Interesses unsererseits erfolgt, haben Sie das Recht, Widerspruch gegen die Datenverarbeitung einzulegen. Voraussetzung hierfür sind Gründe, die sich aus Ihrer besonderen Situation ergeben (Art. 21 Abs. 1 DSGVO).
6.4 Einschränkung der Verarbeitung
Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen. Das Recht auf Einschränkung der Verarbeitung besteht in folgenden Fällen:
- Wenn Sie die Richtigkeit Ihrer bei uns gespeicherten personenbezogenen Daten bestreiten, benötigen wir in der Regel Zeit, um dies zu überprüfen. Für die Dauer der Prüfung haben Sie das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
- Wenn die Verarbeitung Ihrer personenbezogenen Daten unrechtmäßig geschah oder geschieht, können Sie statt der Löschung die Einschränkung der Datenverarbeitung verlangen.
- Wenn wir Ihre personenbezogenen Daten nicht mehr benötigen, diese jedoch zur Ausübung, Verteidigung oder Geltendmachung von Rechtsansprüchen vorhalten, haben Sie das Recht, statt der Löschung die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
- Wenn Sie einen Widerspruch nach Art. 21 Abs. 1 DSGVO eingelegt haben, muss eine Abwägung zwischen Ihren und unseren Interessen vorgenommen werden. Solange noch nicht feststeht, wessen Interessen überwiegen, haben Sie das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
6.5 Datenübertragbarkeit
Sie haben das Recht, Daten, die wir auf Grundlage Ihrer Einwilligung oder in Erfüllung eines Vertrags automatisiert verarbeiten, an Sie oder an einen Dritten in einem strukturierten, gängigen und maschinenlesbaren Format aushändigen zu lassen. Sofern Sie die direkte Übertragung der Daten an einen anderen Verantwortlichen verlangen, erfolgt dies nur, soweit dies technisch machbar ist.
6.6 Beschwerderecht bei einer Aufsichtsbehörde
Wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen das Datenschutzrecht verstößt, können Sie – unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs – bei der zuständigen Aufsichtsbehörde Beschwerde einlegen. Die zuständige Aufsichtsbehörde ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Str. 22,
20459 Hamburg
E-Mail
Internet
Stand: November 2024