DivemetoHeaven Logo
DivemetoHeavenPremium Liveaboard Training & Dive TravelDeep into the Ocean

Datenschutz

Datenschutzerklärung

Informationen über die Verarbeitung personenbezogener Daten bei der Nutzung von DivemetoHeaven, bei Anfragen, Buchungen, Zahlungen und der Durchführung von Tauchkursen.

Stand: 24. Juli 2026.

Verantwortlicher

  • Fabian Messer, handelnd unter DivemetoHeaven Saonestraße 27 60528 Frankfurt am Main Deutschland
  • Datenschutzkontakt: [email protected]

Website, Hosting und Sicherheit

  • Diese Website wird auf einem Server von Hetzner in Deutschland betrieben. Für die zuverlässige Auslieferung der Website, die Abwehr von Angriffen und den geschützten Zugriff auf interne Bereiche setzen wir Cloudflare ein. Dabei können insbesondere die IP-Adresse, der Zeitpunkt des Zugriffs, die aufgerufene URL, die zuvor besuchte Seite (Referrer), Browser- und Geräteinformationen sowie sicherheitsrelevante Ereignisse verarbeitet werden.
  • Diese Verarbeitung ist erforderlich, um die Website sicher, stabil und vor Missbrauch geschützt bereitzustellen. Sie erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb des Online-Angebots. Eigene technische Protokolle werden nur in begrenztem Umfang gespeichert und regelmäßig überschrieben. Ihre Speicherdauer richtet sich nach dem jeweiligen Protokollaufkommen. Nur bei einem konkreten Sicherheitsvorfall können erforderliche Protokolldaten länger und ausschließlich zur Untersuchung und Absicherung dieses Vorfalls gespeichert werden.

Kontakt- und Reiseanfragen

  • Wenn Sie uns eine Anfrage senden, verarbeiten wir Ihren Vor- und Nachnamen, Ihre E-Mail-Adresse, optional Ihre Telefonnummer, Ihre Nachricht, den Grund Ihrer Anfrage, die gewünschte Kontaktart und gegebenenfalls das betroffene Angebot. Wir verwenden diese Angaben, um Ihre Anfrage zu beantworten und Sie persönlich zu beraten.
  • Soweit Ihre Anfrage der Vorbereitung oder Durchführung eines Vertrags dient, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Für allgemeine Kommunikation und die geordnete Bearbeitung sonstiger Anliegen stützen wir die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO.
  • Reisen können nicht direkt über diese Website gebucht werden. Wenn Sie nach der persönlichen Beratung eine Vermittlung wünschen, übermitteln wir die dafür erforderlichen Kontaktdaten und Angaben zur gewünschten Reise an ein externes Reisebüro. Welches Reisebüro die Vermittlung übernimmt, teilen wir Ihnen vor der Übermittlung Ihrer Daten mit. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Unsere operativen Kopien entfernen wir grundsätzlich 90 Tage nach der bestätigten Übergabe. Einen auf das Notwendige beschränkten Vermittlungsnachweis bewahren wir drei Jahre ab dem Ende des betreffenden Kalenderjahres auf.
  • Wie lange wir eine Anfrage speichern, hängt von ihrem Inhalt ab: Spam- und Testanfragen löschen wir nach 14 Tagen, allgemeine Anfragen nach 90 Tagen und konkrete Angebote ohne anschließenden Vertrag nach sechs Monaten. Rechtlich relevante Vertragskorrespondenz kann sechs Jahre ab dem Ende des Kalenderjahres aufbewahrt werden. Besteht im Einzelfall ein konkreter rechtlicher Grund für eine vorübergehende Sperre, wird die fällige Löschung nur im erforderlichen Umfang ausgesetzt.

Kurs- und Trainingsbuchungen

  • Für die direkte Buchung eines Kurses oder Trainings verarbeiten wir den Namen und die E-Mail-Adresse des Teilnehmers, optional eine Telefonnummer, die Teilnehmerzahl, das ausgewählte Angebot und den Termin, den Buchungsstatus sowie den Rechnungsnamen und die Rechnungsanschrift. Bei einer Firmenrechnung können zusätzlich der Firmenname, ein Ansprechpartner und eine Umsatzsteuer-Identifikationsnummer erforderlich sein.
  • Wir benötigen diese Daten, um die Buchung und verfügbare Plätze zu verwalten, den Vertrag durchzuführen, mit Ihnen zu kommunizieren, die Rechnung zu erstellen und den Geschäftsvorgang nachzuweisen. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b und lit. c DSGVO.
  • Operative Teilnehmerdaten, die nicht mehr benötigt werden, entfernen wir grundsätzlich 90 Tage nach dem Kursende oder dem endgültigen Abschluss des Vorgangs. Einen auf das Notwendige beschränkten Vertrags- und Buchungsnachweis bewahren wir drei Jahre ab dem Ende des Kalenderjahres auf. Für Rechnungen, Buchungsbelege und die dafür erforderlichen Zahlungsreferenzen gilt grundsätzlich eine Aufbewahrungsfrist von acht Jahren ab dem Ende des Kalenderjahres. Eigenständige Handelsbücher und Jahresabschlüsse außerhalb des Website-Kundendatensatzes können einer zehnjährigen Aufbewahrungsfrist unterliegen.
  • Wird eine begonnene Buchung nicht abgeschlossen und kommt kein Vertrag zustande, löschen wir die Buchungs-, Teilnehmer-, Rechnungs- und Zahlungsreferenzdaten grundsätzlich 90 Tage nach der letzten Aktivität, sobald keine Zahlung, Reservierung oder Klärung mehr offen ist.

SSI-Registrierung und Kursunterlagen

  • Für die Registrierung und Zertifizierung eines SSI-Kurses sind bestimmte Stammdaten erforderlich, insbesondere Name, Geburtsdatum und E-Mail-Adresse. Diese Daten werden im SSI-System erfasst oder mit einem bestehenden SSI-Profil verknüpft. Soweit die technische Abwicklung über ein externes SSI Training Center erfolgt, teilen wir Ihnen das konkret zuständige Training Center vor der Übermittlung Ihrer Daten mit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
  • Die vorgeschriebenen SSI-Kursunterlagen werden Ihnen vor Kursbeginn unausgefüllt per E-Mail zugesendet. Sie füllen die Unterlagen, insbesondere Training Record, medizinische Selbstauskunft und Responsible Diver Code, handschriftlich aus und bringen die Originale spätestens zum Kursbeginn mit. Die Unterlagen werden nicht digital über die Website erhoben.
  • Nach Abschluss des Kurses werden die für den Ausbildungsnachweis und die Zertifizierung erforderlichen nicht medizinischen Angaben und Nachweise bei SSI beziehungsweise über das zuständige SSI Training Center eingereicht. Gesundheitsangaben aus dem medizinischen Fragebogen werden dabei nicht übermittelt. Eigene operative digitale Kopien der Registrierungs- und Zertifizierungsdaten entfernen wir grundsätzlich 90 Tage nach abgeschlossener Zertifizierung. Für die weitere Speicherung bei SSI und dem zuständigen Training Center gelten deren eigene Verantwortlichkeiten und Vorgaben.
  • Bei minderjährigen Teilnehmern verarbeiten wir zusätzlich die erforderlichen Kontaktdaten und Erklärungen der Sorgeberechtigten, soweit dies für die Buchung, die sichere Kursdurchführung sowie die Registrierung und Zertifizierung bei SSI notwendig ist.

Medizinischer Fragebogen (Tauchtauglichkeit)

  • Vor der Teilnahme an einem Tauchkurs oder einer Tauchaktivität muss ein medizinischer Fragebogen zur Tauchtauglichkeit handschriftlich ausgefüllt und im Original zum Kurs mitgebracht werden. Der Fragebogen kann insbesondere Angaben zu Vorerkrankungen, Medikamenten und körperlichen Einschränkungen sowie Name, Geburtsdatum und Kontaktdaten enthalten.
  • Wir verarbeiten diese Angaben, um die Tauchtauglichkeit beurteilen, die Gesundheit und Sicherheit der Teilnehmer schützen und unsere Sorgfaltspflichten erfüllen zu können. Grundlage für die sichere Durchführung des Vertrags ist Art. 6 Abs. 1 lit. b DSGVO. Soweit Gesundheitsdaten betroffen sind, erfolgt die Verarbeitung außerdem auf Grundlage einer ausdrücklichen und gesondert dokumentierten Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO.
  • Die medizinischen Angaben werden grundsätzlich nur intern und vor unbefugtem Zugriff geschützt verarbeitet. Wir geben sie nur weiter, wenn dies in einem Notfall für die medizinische Versorgung erforderlich ist oder eine gesetzliche Verpflichtung besteht.
  • Die Papieroriginale bewahren wir zehn Jahre nach dem späteren Zeitpunkt von Kursabschluss und Zertifizierung auf. Danach werden sie sicher vernichtet. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt. Gesetzliche Aufbewahrungspflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen können einer sofortigen Vernichtung entgegenstehen.
  • Wenn Sie für eine medizinisch begründete Stornierung ein ärztliches Attest einreichen, benötigen wir nur die Bestätigung einer vorübergehenden oder vollständigen Tauchunfähigkeit; eine Diagnose ist nicht erforderlich. Wir verarbeiten das Attest ausschließlich zur Prüfung und Abwicklung der Erstattung auf Grundlage von Art. 6 Abs. 1 lit. b und Art. 9 Abs. 2 lit. f DSGVO. Das Attest wird grundsätzlich 90 Tage nach abschließender Bearbeitung gelöscht, sofern es nicht wegen eines konkreten Rechtsstreits länger benötigt wird.

Zahlungen

  • Für die Zahlungsabwicklung stehen Stripe und PayPal zur Verfügung. Wenn Sie einen dieser Anbieter auswählen, übermitteln wir die Buchungs-, Kontakt-, Betrags- und Transaktionsdaten, die für den Checkout, die Zahlungsbestätigung, eine mögliche Erstattung und die Betrugsprävention erforderlich sind. Karten- und Zugangsdaten werden nicht auf unseren Servern gespeichert.
  • Die Zahlungsabwicklung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Für gesetzlich vorgeschriebene Nachweise gilt Art. 6 Abs. 1 lit. c DSGVO, für die Verhinderung von Betrug und Missbrauch Art. 6 Abs. 1 lit. f DSGVO. Erfolgreiche, erstattete oder stornierte Zahlungen, die zu einem Vertrag gehören, bewahren wir als erforderlichen Buchungs- und Zahlungsnachweis grundsätzlich acht Jahre ab dem Ende des Kalenderjahres auf. Fehlgeschlagene Zahlungen ohne Vertrag löschen wir grundsätzlich nach 90 Tagen.

E-Mail-Kommunikation

  • Transaktionale System-E-Mails zu Anfragen, Buchungen, Zahlungen und Wartelisten versenden wir über Brevo. Für die persönliche geschäftliche Kommunikation, den manuellen Versand leerer Kursunterlagen und erforderliche Mitteilungen an Partner verwenden wir Microsoft 365.
  • Je nach Anlass stützt sich die Verarbeitung auf Art. 6 Abs. 1 lit. b, lit. c oder lit. f DSGVO. Eigene Kopien erfolgreich versendeter transaktionaler System-E-Mails löschen wir grundsätzlich nach 30 Tagen, dauerhaft nicht zustellbare Nachrichten nach 90 Tagen. Geschäftliche E-Mails in Microsoft 365 löschen wir entsprechend der für den jeweiligen Vorgang geltenden Aufbewahrungsfrist.

Warteliste

  • Wenn Sie sich in eine Warteliste eintragen, verarbeiten wir Ihren Vor- und Nachnamen, Ihre E-Mail-Adresse, optional Ihre Telefonnummer, die Teilnehmerzahl, den gewählten Termin und den aktuellen Status. Hinzu kommen die technisch erforderlichen Einladungs- und Abmeldedaten. Wir benötigen diese Angaben, um frei werdende Plätze zu verwalten und Sie über deren Verfügbarkeit zu informieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
  • Die personenbezogenen Daten eines Wartelisteneintrags werden unabhängig von seinem Status 14 Tage nach Beginn des zugehörigen Kurses oder Trainings anonymisiert. Einladungstoken sind höchstens 24 Stunden gültig und werden nach ihrer Verwendung ungültig. Buchungs-, Zahlungs- und steuerlich erforderliche Daten behandeln wir getrennt; sie werden durch die Bereinigung der Warteliste nicht gelöscht.

Löschung und Aufbewahrung

  • Zur Einhaltung der festgelegten Aufbewahrungsfristen nutzen wir technisch geschützte Lösch- und Anonymisierungsprozesse. Anfragen werden zunächst von uns geprüft, abgeschlossen und einer passenden Aufbewahrungskategorie zugeordnet. Nach Ablauf der festgelegten Frist werden die Anfrage und die damit verbundenen personenbezogenen Daten automatisch aus den betroffenen Website-Systemen entfernt.
  • Personenbezogene Daten aus Wartelisteneinträgen werden unabhängig von ihrem Status 14 Tage nach Beginn des zugehörigen Kurses oder Trainings anonymisiert. Damit verbundene personenbezogene Daten und Website-Nachrichten werden gelöscht oder anonymisiert. Eine konkrete Rechtssperre kann eine fällige Löschung nur so lange und in dem Umfang aussetzen, wie dies für den betroffenen Vorgang erforderlich ist.
  • Alle anderen Daten löschen oder anonymisieren wir nach den in dieser Erklärung genannten Fristen. Externe Empfänger sind für die Löschung ihrer eigenen Datenbestände nach den jeweils für sie geltenden Regeln verantwortlich.
  • Zugriffsgeschützte Datenbank-Backups dienen ausschließlich der Wiederherstellung und werden grundsätzlich 30 Tage aufbewahrt. Bis zum turnusmäßigen Ablauf können bereits gelöschte Daten noch in Sicherungskopien enthalten sein, werden daraus jedoch nicht für andere Zwecke verarbeitet.

Cookies und externe Seiten

  • Zum Start der Website verwenden wir keine optionalen Analyse-, Tracking-, Marketing- oder Social-Media-Dienste und setzen dafür keine optionalen Cookies ein. Insbesondere nutzen wir weder Google Analytics noch Google Tag Manager oder Werbepixel.
  • Technisch notwendige Cookies oder vergleichbare Speicherungen können erforderlich sein, um Sicherheitsprüfungen, den geschützten Adminzugang und von Ihnen angeforderte Buchungs- oder Zahlungsvorgänge bereitzustellen. Grundlage dafür ist § 25 Abs. 2 Nr. 2 TDDDG. Für die anschließende Verarbeitung personenbezogener Daten gelten die jeweils in dieser Erklärung genannten Rechtsgrundlagen der DSGVO.
  • Sobald Sie den externen Checkout von Stripe oder PayPal aufrufen, gelten für diesen Dienst zusätzlich die Datenschutz- und Cookieinformationen des von Ihnen ausgewählten Zahlungsanbieters.

Empfänger und internationale Verarbeitung

  • Abhängig vom jeweiligen Vorgang können Hetzner, Cloudflare, Brevo, Microsoft 365, Stripe, PayPal und SSI die Daten erhalten, die sie für ihre jeweilige Aufgabe benötigen. Gleiches gilt für ein externes Reisebüro oder ein SSI Training Center, wenn deren Mitwirkung für den konkreten Vorgang erforderlich ist. Den jeweils zuständigen Partner teilen wir Ihnen vor der Übermittlung Ihrer Daten mit. Innerhalb unseres Betriebs erhalten nur Personen Zugriff, die diesen für ihre Aufgabe benötigen.
  • Einzelne Dienstleister können Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten. Besteht für das betreffende Land kein Angemessenheitsbeschluss, erfolgt eine Übermittlung nur auf Grundlage geeigneter Garantien, insbesondere der EU-Standardvertragsklauseln, oder einer gesetzlichen Ausnahme. Weitere Informationen zu den eingesetzten Garantien können Sie unter [email protected] anfordern.

Ihre Rechte

  • Unter den gesetzlichen Voraussetzungen haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
  • Erfolgt eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, können Sie ihr aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben. Datenschutzanfragen können Sie an [email protected] richten.
  • Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Dies gilt insbesondere für die Aufsichtsbehörde in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Wilhelmstraße 7, 65185 Wiesbaden.
  • Website der hessischen Datenschutzaufsichtsbehörde
  • Wir treffen keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung und führen kein Profiling durch. Die jeweils als erforderlich gekennzeichneten Daten werden für Vertrag, Buchung, Zahlung oder Zertifizierung benötigt. Ohne diese Angaben können wir den betreffenden Vorgang nicht durchführen.