Die Mews-Plattform verarbeitet personenbezogene und andere Arten von sensiblen Daten. Allerdings sind wir kein reiner SaaS-Dienst. Um alle Datenflüsse zu verstehen, ist es daher wichtig, die beiden Rollen von Mews zu unterscheiden:
Datenverarbeiter: In der Beziehung zwischen uns und unseren Kunden (Hotels) fungieren wir als Datenverarbeiter für alle ihre Daten, die auf die Plattform gelangen, einschließlich der personenbezogenen Daten ihrer Klienten. Dies ist ein Teil der Dienste, die wir unseren Kunden anbieten.
Datenverantwortlicher: In der Beziehung zwischen uns und unseren Benutzern (Einzelpersonen) fungieren wir als Datenverantwortlicher für ihre personenbezogenen Daten. Wir stellen unseren Benutzern einen Travel-Wallet-Dienst und andere Anwendungen zur Verfügung.
Diese beiden Rollen und operationellen Aufgaben von Mews sind streng voneinander getrennt, und die Daten werden niemals vermischt. Und da wir als eine Multi-Tenant-Lösung fungieren, kann eine einzelne natürliche Person ihre personenbezogenen Daten in N+1 Kopien in der Mews-Plattform führen. Wenn die Person mit N unserer Kunden interagiert hat (z. B. eine Reservierung in N verschiedenen Hotels hatte), dann werden N Kundenkonten gespeichert und Mews fungiert dort als Datenverarbeiter. Das „+1“ stellt eine weitere Kopie der personenbezogenen Daten dar, die für den Fall gespeichert werden, dass sich die Person bei Mews als Benutzer anmeldet, um den Travel-Wallet-Dienst zu nutzen. Für diese einzelne Kopie fungiert Mews als Datenverantwortlicher. Wir haben keine Vereinbarung über eine gemeinsame Verantwortung.
Alle Arten von Daten werden gemäß dem Abschnitt „Infrastruktur“ in dieser Dokumentation in unseren Azure-Datenspeichern gespeichert. Wir führen keine Archivierung der Daten durch und Sicherungskopien werden nur für einen begrenzten Zeitraum aufbewahrt.
Die Daten werden entweder von Mitarbeitern unserer Kunden manuell in das System eingegeben oder von deren Kunden sowohl direkt (durch Weitergabe von Travel-Wallet an den Kunden) als auch indirekt, z. B. über Buchungskanäle und unsere APIs, bereitgestellt. Bei den Daten handelt es sich um persönliche Angaben der Klienten unserer Kunden, bei denen es sich zumeist um Reisende aus aller Welt handelt.
Unsere Kunden sind in der Lage, verschiedene Datenpunkte über ihre Klienten zu erfassen, darunter: Vorname, Nachname, Nachname, Geburtsdatum, Staatsangehörigkeit, Ausweispapiere (Reisepass, Personalausweis, Führerschein, Visum), Adressen, E-Mail-Adresse, Telefonnummer usw. Die Daten der Zahlungskarten werden ebenfalls erfasst, sind jedoch weder für den Kunden noch für uns direkt zugänglich. Weitere Einzelheiten finden Sie im Abschnitt Sicherheit in dieser Dokumentation.
Wir verarbeiten personenbezogene Daten gemäß dem Datenverarbeitungszusatz, den wir mit unseren Kunden unterzeichnen. Wir können auf die Daten zugreifen, wenn dies für die Erbringung unserer Dienste erforderlich ist (z. B. bei der Untersuchung von Fehlern oder bei der Unterstützung unserer Kunden auf der Grundlage ihrer Anfragen). Wir können die Daten zu internen statistischen und analytischen Zwecken verwenden. Zu diesem Zweck sind die Daten jedoch immer anonymisiert und wir halten uns an die vertraglichen Verpflichtungen. Bitte beachten Sie auch den Abschnitt „Unterauftragsverarbeiter“, in dem Drittunternehmen aufgeführt sind, die als Unterauftragsverarbeiter der Kundendaten oder einer Teilmenge der Kundendaten fungieren.
Wir speichern personenbezogene Daten so lange, wie es für die Zwecke, für die sie bereitgestellt oder erhoben wurden, erforderlich ist. Da wir im Hinblick auf die personenbezogenen Daten, die unsere Kunden (die Verantwortlichen) erheben, als Auftragsverarbeiter fungieren, unterliegen wir in Bezug auf den Umgang mit den Daten deren Weisungen. Es liegt in der Verantwortung des Kunden, sicherzustellen, dass die für personenbezogene Daten geltenden Aufbewahrungsfristen den gesetzlichen Bestimmungen entsprechen. Um unseren Kunden die Möglichkeit zu geben, die Aufbewahrungsfristen zu verwalten, bieten wir unseren Kunden verschiedene Optionen an:
- Wir löschen manuell das gesamte Kundenprofil und die dort gespeicherten personenbezogenen Daten. Dies wirkt sich auf alle oben aufgeführten Datenpunkte aus und es erfolgt eine endgültige Löschung aller Daten.
- Nach einem bestimmten Zeitraum ohne Nutzung richten wir die automatische Bereinigung von Kundenprofilen ein. In diesem Fall führt das System den Vorgang aus, der andernfalls bei der ersten Option manuell ausgeführt werden müsste.
- In Bezug auf Zahlungsdaten können unsere Kunden einfach den Zeitraum in Tagen festlegen, nach dessen Ablauf die Zahlungskarteninformationen des Kunden automatisch gelöscht werden. Dabei handelt es sich um einen automatischen Prozess, bei dem alle Kartendaten gelöscht werden, die mit dem Gastprofil verbunden sind. Löschen bedeutet hier, dass Mews das Kartentoken nicht behält und PCI Proxy keine Informationen zu dieser Karte besitzt. Wenn der Prozess eingerichtet ist, löscht das System alle Tokens aus der Mews-Datenbank und die Karte wird von PCI-Proxy gelöscht.
Wenn wir Daten aus einem der von uns genutzten Azure-Datenspeicher löschen, befolgt Microsoft strenge Standards für das Überschreiben von Speicherressourcen vor ihrer Wiederverwendung sowie für die physische Zerstörung der außer Betrieb genommenen Hardware.
Wir stellen unseren Kunden Mittel zur Verfügung, um Datenanfragen und Datenlöschungsanträge ihrer Kunden zu erfüllen. Darüber hinaus stellen wir auf dem Benutzerportal eine Messaging-Funktionalität zur Verfügung, die unseren Kunden eine einfache Kommunikation mit ihren Kunden ermöglicht. Sollte eine Anfrage an unseren Datenschutzbeauftragten (dpo@mews.com) gerichtet sein, die für unsere Kunden und nicht für uns bestimmt ist, leiten wir diese Anfrage an den richtigen Empfänger weiter.
Die Daten werden nur dann manuell in das System eingegeben, wenn der Benutzer sein Profil ausfüllt oder aktualisiert. Während der Anmeldung ist das auch der Fall. Um das Einchecken in ein neues Hotel so angenehm wie möglich zu gestalten, können unsere Benutzer alle Daten erfassen, die in einem Hotel für den Check-in-Prozess benötigt werden. Und es bleibt den Benutzern überlassen, ob und in welchem Umfang sie ihre Daten mit bestimmten unserer Kunden teilen möchten.
Zusätzlich zu diesen gemeinsam nutzbaren Datenpunkten speichern wir Benutzernamen, Passwörter (gehasht), Mittel zur 2FA-Authentifizierung und andere Details, die für eine reibungslose Nutzung unserer Plattform erforderlich sind.
Aufgrund der Art des Produkts, dessen Hauptfunktion darin besteht, als Wallet personenbezogener Daten zu fungieren, der jederzeit in der Zukunft verwendet werden kann, um die Daten mit unseren Kunden zu teilen, werden die Daten so lange gespeichert, wie der Benutzer ein Konto bei uns hat.
Über das Benutzerportal haben die Benutzer Zugriff auf alle von uns gespeicherten personenbezogenen Daten. Sie haben ferner die Möglichkeit, ihr Profil zu löschen. Alternativ können Sie sich unter dpo@mews.com auch direkt an unseren Datenschutzbeauftragten wenden.