Datenschutzerklärung

Wie Railcation mit deinen Daten umgeht – Stand: 9. September 2026.

Verantwortliche

Sarah Hirt, Gubener Straße 1, 10243 Berlin – info@railcation.de

Das Wichtigste in Kürze

  • Es gibt kein Nutzerkonto und keine Registrierung.
  • Wir setzen keine Cookies zur Wiedererkennung, zur Werbung oder zur Reichweitenmessung. Das einzige eigene Cookie merkt sich, dass du das Passwort der geschlossenen Vorschau eingegeben hast (siehe „Cookie für die Vorschau“). Deine Merkliste und deine letzte Suche liegen nur in deinem Browser, nicht auf unseren Servern.
  • Die Buchung findet immer beim jeweiligen Buchungspartner statt – ab dem Klick auf dessen Angebot gelten dessen Datenschutzregeln.

Hosting und Server-Protokolle

Railcation läuft auf einem eigenen Server bei der Hetzner Online GmbH (Rechenzentrum Falkenstein, Deutschland) – die Seite selbst ebenso wie die Orts-, Fußweg- und Fahrplandienste der Suche. Beim Aufruf verarbeitet der Server technisch notwendige Verbindungsdaten, insbesondere deine IP-Adresse, Zeitpunkt und aufgerufene Adresse sowie Browser-Kennung, um die Seite auszuliefern und Angriffe abzuwehren. Diese Protokolle löscht der Server automatisch nach 30 Tagen – der Zeitraum ist so bemessen, dass sich auch langsam aufbauende Angriffsmuster und Fehler noch nachvollziehen lassen. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag; deine Daten verlassen dabei nicht die EU. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

Reichweitenmessung (Umami)

Wir nutzen Umami, eine selbst betriebene Software zur Reichweitenmessung, um zu sehen, welche Seiten wie oft aufgerufen werden. Umami läuft auf demselben eigenen Server in Deutschland, arbeitet ohne Cookies und erstellt keine geräteübergreifenden Profile – es fließen keine Daten an Dritte. Umami speichert je Besuch eine pseudonyme Sitzungskennung ohne IP-Adresse sowie Land, Stadt, Gerät, Browser und die aufgerufenen Seiten, ohne Cookies. Die Zählwerte bewahren wir 14 Monate auf und löschen sie danach. Rechtsgrundlage ist unser berechtigtes Interesse an einer Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO).

Cookie für die Vorschau

Railcation ist derzeit nicht öffentlich: Die Suche steht hinter einem Passwort. Wer es eingibt, erhält ein einzelnes Cookie namens railcation_zugang, damit die Eingabe nicht auf jeder Seite erneut nötig ist. Es enthält keine Kennung deiner Person und keinen Zählwert, sondern nur einen signierten Vermerk „Passwort war richtig“ samt Ablaufzeitpunkt; wir können daran weder dich noch einzelne Besuche wiedererkennen. Es verfällt nach 30 Tagen, ist für Skripte im Browser nicht lesbar (HttpOnly) und wird nur an uns selbst gesendet, nie an Dritte. Rechtsgrundlage für das Speichern ist § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich für den von dir gewünschten Zugang), für die Verarbeitung Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse, die Seite bis zum offiziellen Start geschlossen zu halten.

Speicherung in deinem Browser

Einige Komfortfunktionen speichern Daten ausschließlich lokal in deinem Browser (localStorage bzw. sessionStorage). Nichts davon wird an uns übertragen; du kannst alles jederzeit über die Browserdaten-Einstellungen löschen. Die Speicherung ist für die von dir gewünschte Funktion erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).

  • Letzte Suche (inklusive der eingegebenen Startadresse), damit die Startseite sie vorbelegen kann – verfällt nach 60 Tagen.
  • Merkliste – nur die Kennungen der gemerkten Unterkünfte, keine Namen und keine Preise; verfällt nach 180 Tagen.
  • Filtereinstellungen der Ergebnisseite – nur bis zum Schließen des Tabs.

Standortabfrage

Nur wenn du auf „Mein Standort“ klickst und dein Browser zustimmt, verarbeiten wir deine Koordinaten, um daraus eine Startadresse zu ermitteln. Die Koordinaten gehen dafür an unseren Server und von dort als Suchanfrage an den Geocoding-Dienst; gespeichert werden sie bei uns nicht. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du im Browser jederzeit widerrufen kannst.

Suchanfragen an Datendienste

Für Suche und Anreise-Berechnung verarbeiten wir Suchparameter – Orte, Koordinaten, Reisedaten, Personenzahl. Ortsvorschläge, Fußwege und Bahnverbindungen berechnen unsere eigenen Dienste auf dem oben genannten Server; diese Daten verlassen unsere Systeme dafür nicht mehr. An externe Dienste gehen Suchparameter nur für Unterkünfte und Preise. Der erste ist Stay22 – von dort kommen Verfügbarkeit, Preise und die Angebote der Buchungsportale. Auch dabei übermitteln wir nicht deine IP-Adresse: Die Anfragen stellt unser Server, nicht dein Browser. Stay22 hat seinen Sitz in Kanada; die Suchparameter gehen damit in ein Land außerhalb der EU. Für Kanada hat die EU-Kommission einen Angemessenheitsbeschluss gefasst: Sie bescheinigt dem Land für kommerzielle Unternehmen, die dem kanadischen Datenschutzgesetz PIPEDA unterliegen, ein angemessenes Datenschutzniveau (Art. 45 DSGVO). Rechtsgrundlage ist die Erbringung der von dir angeforderten Funktion (Art. 6 Abs. 1 lit. b und f DSGVO).

Der zweite ist die Emerging Travel Group (RateHawk/ZenHotels), von der unser Unterkunfts-Katalog stammt. Die Namen, Fotos, Beschreibungen und Ausstattungsangaben der Unterkünfte liegen als Datenbestand bei uns auf dem Server – beim Stöbern geht dafür keine einzige Anfrage nach draußen. Nur wenn du eine Unterkunft mit gewähltem Reisezeitraum öffnest, fragen wir für genau dieses eine Haus zusätzlich den Preis dort ab. Übermittelt werden dabei die Kennung dieser einen Unterkunft, der Reisezeitraum und die Zahl der Erwachsenen je Zimmer – dazu drei feste Angaben, die nichts über dich aussagen: Sprache Deutsch, Währung Euro und „Deutschland“ als angenommenes Wohnsitzland, von dem die Preise abhängen. Auch diese Anfrage stellt unser Server: Deine IP-Adresse, deine Startadresse und deine Kontaktdaten bekommt der Anbieter nicht. Unser Vertragspartner ist die Emerging Travel Inc. mit Sitz in Dover im US-Bundesstaat Delaware; auch diese Angaben gehen damit in ein Drittland – die Anfrage selbst besteht, wie beschrieben, aus Angaben ohne Bezug zu deiner Person.

Direkt geladene Inhalte

Vier Arten von Inhalten lädt dein Browser direkt beim jeweiligen Anbieter, der dabei deine IP-Adresse erhält: Kartenkacheln von OpenFreeMap, sobald du eine Kartenansicht öffnest; Unterkunftsfotos von den Bildservern der Buchungspartner in den Suchergebnissen; auf einer Unterkunftsseite die Vorschaubilder zu Sehenswürdigkeiten in der Umgebung, die von upload.wikimedia.org kommen – dem Bildserver der Wikimedia Foundation, Inc. mit Sitz in San Francisco, USA; und auf den Karten mit Relief zusätzlich die Höhendaten für die Reliefschattierung, die von einem Speicherdienst von Amazon Web Services in den USA kommen. Das sind die Ergebniskarte der Suche, die beiden Karten einer Unterkunftsseite und die Reichweitenkarte; der Kartenmodus der Reiseziele und die Städtekarten des Deutschlandtickets zeigen kein Relief und fragen die Höhendaten gar nicht erst an. Bei den Wikimedia-Bildern gehen neben der IP-Adresse die Angaben mit, die jeder Bildabruf mit sich bringt: die Kennung deines Browsers und die Adresse des angeforderten Bildes. Die Kurztexte daneben stammen aus derselben Quelle, liegen aber als Datei bei uns auf dem Server – für sie geht keine Anfrage nach draußen, und eine Unterkunftsseite ohne solche Vorschaubilder fragt Wikimedia gar nicht erst. Rechtsgrundlage ist unser berechtigtes Interesse an der Darstellung der Inhalte (Art. 6 Abs. 1 lit. f DSGVO).

Weiterleitung zu Partnern und zur Bahn

Klickst du auf ein Angebot oder auf „Bahnticket suchen“, öffnet sich die Seite des jeweiligen Anbieters (z. B. Booking.com oder bahn.de). Buchungs-Links enthalten eine Affiliate-Kennung, über die uns Buchungen zugeordnet werden, sowie eine Kennung der Fläche, von der du geklickt hast (z. B. Ergebnisliste, Regionsseite samt Listenplatz) – sie beschreibt unsere Seite, nicht dich. Die Anbieter setzen dabei eigene Cookies in eigener Verantwortung. Solche Links sind als „sponsored“ gekennzeichnet. Was ab dann mit deinen Daten passiert, regelt die Datenschutzerklärung des jeweiligen Anbieters.

Dasselbe gilt für Ausflüge: Auf den Reisezielseiten verweisen wir auf unseren Ausflugs-Partner GetYourGuide. Der Link führt zu einer Suche auf getyourguide.de und trägt neben dem Ortsnamen unsere Partnerkennung, damit uns ein Klick zugerechnet wird. Erst mit deinem Klick öffnet dein Browser die Seite dort – und erst dann erhält GetYourGuide deine IP-Adresse; vorher wird nichts von deren Servern geladen. Auch diese Links sind als „sponsored“ gekennzeichnet.

E-Mails an uns

Schreibst du uns an info@railcation.de, verarbeiten wir deine E-Mail-Adresse und den Inhalt deiner Nachricht, um sie zu beantworten. Unser Postfach liegt bei Apple (iCloud Mail) – deine Nachricht wird dort verarbeitet und gespeichert. Rechtsgrundlage ist unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO).

Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO). Eine formlose E-Mail an info@railcation.de genügt. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren – zuständig für uns ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit.

Widerspruchsrecht

Einiges verarbeiten wir auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) – die Server-Protokolle, die Reichweitenmessung, die direkt geladenen Karten und Fotos. Gegen diese Verarbeitungen kannst du jederzeit Widerspruch einlegen, aus Gründen, die sich aus deiner besonderen Situation ergeben (Art. 21 Abs. 1 DSGVO). Eine formlose E-Mail an info@railcation.de genügt, eine Begründung musst du nicht mitschicken. Wir verarbeiten die betroffenen Daten dann nicht weiter – es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen überwiegen.

Änderungen

Wenn Railcation neue Funktionen mit neuen Datenflüssen bekommt, passen wir diese Erklärung an. Es gilt die jeweils hier veröffentlichte Fassung.