Zum Inhalt springen

Datenschutz- und Sicherheitsrichtlinie

Zuletzt aktualisiert: 23. September 2026·In Kraft seit: 2. Oktober 2026

Citiveo ist eine Stadtführer- und Lokalgeschäfte-Plattform. Diese Richtlinie erläutert, welche personenbezogenen Daten wir bei der Nutzung von Citiveo verarbeiten, zu welchem Zweck, mit wem wir sie teilen und welche Rechte Ihnen daran zustehen.

Verantwortlicher: Ebtnet Bilişim ve İnternet Hizmetleri Limited Şirketi, Esenyalı Mah. Yanyol Cad. Varyap Plaza No:61 İç Kapı No:247, Pendik / İstanbul (0323141039100001). Kontakt: kvkk at citiveo.com.

1. Welche Daten wir verarbeiten

Kontodaten. Die Registrierung bei Citiveo erfolgt ausschließlich per E-Mail-Adresse und Passwort. Wir speichern Ihre E-Mail-Adresse, den nicht umkehrbaren Hash Ihres Passworts (bcrypt), ggf. Ihren Namen sowie Ihre bevorzugte Sprache. Bei der Registrierung senden wir Ihnen einen 24 Stunden gültigen Bestätigungslink an Ihre E-Mail-Adresse.

Telefonnummer — optional. Die Telefonnummer ist bei Citiveo kein Anmeldeverfahren. Sie wird ausschließlich als Benachrichtigungs- und Kommunikationskanal gespeichert, wenn Sie sie freiwillig hinzufügen und per SMS bestätigen. Sie können sie jederzeit in Ihrem Profil entfernen.

Von Ihnen erstellte Inhalte. Ihre Bewertungen und Punkte, gespeicherte Orte, erstellte Routen sowie hochgeladene Fotos.

Kupon- und Passdaten. Erworbene Einmalcouponcodes, deren Einlösestatus, erzielte Punkte sowie Stempel Ihres Stadtpasses.

Daten zur Unternehmensübernahme. Die von Ihnen zur Übernahme eines Unternehmens übermittelten Antragsinformationen und hochgeladenen Nachweisdokumente (z. B. Steuerbescheinigung, Gewerberlaubnis, Reiseführerausweis). Diese Dokumente sind nicht öffentlich zugänglich; sie sind ausschließlich für befugtes Personal einsehbar, das den Antrag prüft. Beim Upload werden Standortdaten (EXIF) aus den Bildern entfernt.

Daten zum Stadtpartnerprogramm. Die bei der Bewerbung für das Stadtpartnerprogramm übermittelten Informationen (Regionspräferenz, Erfahrung, Referenzen) sowie bei aktiven Partnern die zur Vergütungsabwicklung erforderlichen Angaben: Name, IBAN und Steueridentifikationsdaten, Vergütungshöhe und Zahlungsaufzeichnungen. Änderungen der IBAN werden über zwei Kanäle — E-Mail und SMS — verifiziert.

Nutzungsmessung. Wir messen Ereignisse wie den Aufruf von Unternehmensseiten sowie Interaktionen mit Such-, WhatsApp-, Routenplanungs- und Social-Media-Schaltflächen. Diese Messung ist anonym: IP-Adressen werden nicht gespeichert, es werden keine Cookies verwendet, und das „Do Not Track"-Signal des Browsers wird beachtet. Die Messung wird dem Unternehmensinhaber in seinem Dashboard als aggregierte Zahl angezeigt.

Google Analytics 4 — nur mit Ihrer ausdrücklichen Einwilligung. Sofern Sie in Ihren Cookie-Einstellungen der Kategorie „Analyse" zustimmen, wird Google Analytics 4 geladen, um die Nutzung der Website zu messen. In diesem Fall werden folgende Daten verarbeitet: pseudonyme Online-Kennungen (im Browser abgelegte Cookie-IDs), aufgerufene Seiten und Interaktionen auf diesen Seiten sowie Geräte- und Browserinformationen. Ihre IP-Adresse wird anonymisiert; Google Analytics 4 erfasst und speichert IP-Adressen nicht. Wenn Sie keine Einwilligung erteilen, wird Google Analytics 4 nicht geladen.

Daten zur Zwei-Faktor-Authentifizierung. Wenn Sie die Zwei-Faktor-Authentifizierung nutzen (für Unternehmens-, Stadtpartner- und Verwaltungskonten verpflichtend), werden gespeichert: der mit Ihrer Authentifizierungs-App verknüpfte geheime Schlüssel in verschlüsselter Form, die Wiederherstellungscodes ausschließlich als nicht umkehrbare Hashes sowie die Aufzeichnung der Geräte, auf denen Sie „Dieses Gerät merken" aktiviert haben.

Standort. Ihren Standort verwenden wir ausschließlich, wenn Sie dies erlauben, und nur für die Dauer der jeweiligen Sitzung (für die Funktion „In meiner Nähe"). Wir führen keine Standortverfolgung im Hintergrund durch und speichern Ihren Standort nicht.

Zahlung. Bei Unternehmensabonnements gelangen Ihre Kartendaten zu keinem Zeitpunkt zu uns. Die Zahlung wird auf der eigenen sicheren Seite von iyzico abgewickelt; bei uns werden ausschließlich die von iyzico generierten Kartenreferenzen (Token) sowie Abonnementstatus, Betrag, Währung und Rechnungsaufzeichnungen gespeichert.

2. Zweck der Verarbeitung und Rechtsgrundlage

ZweckDatenRechtsgrundlage
Erstellung Ihres Kontos und Ermöglichung der AnmeldungE-Mail-Adresse, Passwort-HashAbschluss und Erfüllung des Vertrags
Ausgabe und kassenseitige Validierung von CouponsCouponcode, EinlösungsnachweisVertragserfüllung
Veröffentlichung von BewertungenInhalt, KontonameVertragserfüllung / berechtigtes Interesse
Überprüfung der UnternehmensinhaberschaftAntrag und DokumenteVertragserfüllung, gesetzliche Verpflichtung
Abonnementsabrechnung und RechnungsstellungZahlungs- und RechnungsaufzeichnungenGesetzliche Verpflichtung (Steuerrecht)
MissbrauchspräventionRate Limiting, Captcha-VerifizierungBerechtigtes Interesse
Statistiken im Unternehmens-DashboardAnonyme MessereignisseBerechtigtes Interesse
Newsletter und MarketingmitteilungenE-Mail-Adresse, TelefonnummerAusdrückliche Einwilligung (inkl. İYS), jederzeit widerrufbar
Messung der Website-Nutzung (Google Analytics 4)Pseudonyme Kennungen, aufgerufene Seiten, Geräte- und BrowserinformationenAusdrückliche Einwilligung, jederzeit über Cookie-Einstellungen widerrufbar
Schutz Ihres Kontos durch Zwei-Faktor-AuthentifizierungVerschlüsselter Authentifizierungsschlüssel, Wiederherstellungscode-Hashes, gespeicherte GeräteaufzeichnungenVertragserfüllung und Datensicherheitspflicht (KVKK m.12)

Die Marketingeinwilligung ist von Ihrer Anmeldung und Nutzung des Dienstes unabhängig. Das Abbestellen des Newsletters hat keine Auswirkungen auf Ihr Konto.

3. Mit wem wir Daten teilen

Die nachfolgend aufgeführten Anbieter sind diejenigen, die wir tatsächlich für den Betrieb des Dienstes einsetzen. Wir verkaufen Ihre personenbezogenen Daten nicht zu Werbezwecken an Dritte.

AnbieterZweckÜbermittelte Daten
iyzico (Türkei)Abonnementsabrechnung, 3D SecureName, E-Mail-Adresse, Betrag, Abonnementsreferenz. Kartendaten gehen direkt an iyzico und erreichen uns nicht
Resend (USA/EU)Transaktions- und Newsletter-E-MailsE-Mail-Adresse, Nachrichteninhalt
Cloudflare Turnstile (USA)Bot-/Menschenverifizierung in FormularenTechnische Daten der Verifizierungsanfrage
Anthropic (Claude) (USA)Inhaltsübersetzungen und Stadtassistenten-AntwortenZu übersetzender Inhaltstext; im Assistenten gestellte Frage
CollectAPI (Türkei)Daten zu NotfallapothekenNur Provinz-/Bezirksinformation — keine personenbezogenen Daten
Open-Meteo (EU)Wetter- und MeereskonditionenNur Stadtkoordinaten — keine personenbezogenen Daten
AeroDataBox / RapidAPIFluginformationsanzeigeNur Flughafencode — keine personenbezogenen Daten
OpenFreeMap / OpenStreetMapKartenkachelnTechnische Anfragedaten des die Karte abrufenden Browsers
CloudflareCDN, Sicherheit und BildverteilungTechnische Verbindungsdaten
Google (Google Analytics 4) (USA)Website-Nutzungsstatistiken — nur mit ausdrücklicher EinwilligungPseudonyme Kennungen, aufgerufene Seiten, Geräte- und Browserinformationen; IP-Adresse wird anonymisiert

Übermittlung in Drittländer. Einige der vorstehenden Anbieter befinden sich außerhalb der Türkei. In diesen Fällen werden personenbezogene Daten gemäß KVKK m.9 und Kapitel V DSGVO auf Grundlage von Standardvertragsklauseln und technischen Sicherheitszusagen des jeweiligen Anbieters übermittelt. An die Anbieter für Notfallapotheken, Wetter und Flüge werden keinerlei personenbezogene Daten übermittelt; diesen wird ausschließlich geografische Information wie Stadt oder Flughafencode übertragen.

Drittlandsübermittlung von Google-Analytics-4-Daten. Die im Rahmen von Google Analytics 4 verarbeiteten Daten werden auf Server von Google in den USA übertragen. Diese Übermittlung stützt sich gemäß KVKK m.9 auf Ihre ausdrückliche Einwilligung: Wenn Sie der Kategorie „Analyse" nicht zustimmen, wird Google Analytics 4 nicht geladen und diese Übermittlung findet nicht statt. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie über den Link „Cookie-Einstellungen" am unteren Rand jeder Seite die Kategorie „Analyse" deaktivieren; nach dem Widerruf wird die Erhebung eingestellt, bereits übermittelte Daten können jedoch nicht zurückgerufen werden.

4. Speicherdauer

  • Kontodaten: für die Dauer der Kontoaktivität.
  • Bewertungen: solange sie veröffentlicht sind; wird Ihr Konto gelöscht, wird die Bewertung als „gelöschter Nutzer" anonymisiert.
  • Coupons und Passstempel: Bei Kontolöschung werden nicht eingelöste Coupons ungültig und Stempel gelöscht.
  • Nachweisdokumente zur Unternehmensübernahme: werden nach Abschluss des Antragsverfahrens für einen angemessenen Zeitraum aufbewahrt und anschließend gelöscht.
  • Zahlungs- und Rechnungsaufzeichnungen: gemäß Steuerrecht 10 Jahre.
  • Vergütungs- und Zahlungsaufzeichnungen im Stadtpartnerprogramm: gemäß Steuerrecht 10 Jahre.
  • Anonyme Nutzungsmessung: Da keine personenbezogenen Daten enthalten sind, können diese als aggregierte Statistik auf unbegrenzte Zeit verbleiben.
  • Google Analytics 4: Kennungs-Cookies verbleiben im Browser bis zu 2 Jahre; die ereignisbezogenen Daten auf Seiten von Google werden nach Ablauf der in Google Analytics festgelegten Aufbewahrungsfrist gelöscht.
  • Zwei-Faktor-Authentifizierung: Geheimer Schlüssel und Wiederherstellungscode-Hashes werden gespeichert, solange die Zwei-Faktor-Authentifizierung aktiviert ist; gespeicherte Geräteaufzeichnungen werden nach 30 Tagen ungültig. Bei Deaktivierung der Zwei-Faktor-Authentifizierung werden alle drei Kategorien gelöscht.

5. Ihre Rechte und deren Ausübung

Gemäß KVKK m.11 und Art. 15–22 DSGVO stehen Ihnen das Recht auf Auskunft, Berichtigung, Löschung, Widerspruch gegen die Verarbeitung sowie das Recht auf Datenübertragbarkeit zu. Citiveo hat zwei dieser Rechte unmittelbar in das Produkt integriert:

  • Ihre Daten herunterladen. Über Ihre Profilseite können Sie sofort einen maschinenlesbaren Export der mit Ihrem Konto verknüpften Daten abrufen.
  • Ihr Konto löschen. Über Ihr Profil können Sie einen Löschantrag stellen. Der Antrag wird mit einer 30-tägigen Wartefrist bearbeitet: Innerhalb dieser Frist können Sie Ihre Entscheidung ändern und den Antrag widerrufen; nach Fristablauf wird Ihr Konto unwiderruflich gelöscht und Ihre persönlichen Bereiche werden geleert. Sind Sie der einzige Inhaber eines Unternehmens, müssen Sie zunächst die Unternehmensinhaberschaft übertragen oder das Unternehmen schließen.

Für sonstige Anfragen und Beschwerden: kvkk at citiveo.com. Wir beantworten Ihren Antrag innerhalb von 30 Tagen. Darüber hinaus bleibt Ihr Recht zur Beschwerde bei der Kişisel Verileri Koruma Kurulu unberührt.

6. Sicherheit

Passwörter werden ausschließlich als bcrypt-Hash gespeichert. Sitzungs-Cookies sind als HttpOnly gekennzeichnet, und HTTPS ist verpflichtend. Standortdaten (EXIF) werden aus hochgeladenen Bildern entfernt. Zum Schutz vor Missbrauch werden Rate Limiting und Cloudflare Turnstile zur Menschenverifizierung eingesetzt. Der Zugang zu Verwaltungsoberflächen ist rollenbasiert geregelt. Für Unternehmens-, Stadtpartner- und Verwaltungskonten ist die Zwei-Faktor-Authentifizierung verpflichtend; der geheime Schlüssel der Authentifizierungs-App wird verschlüsselt, Wiederherstellungscodes werden ausschließlich als nicht umkehrbare Hashes gespeichert.

7. Minderjährige

Citiveo ist nicht für Personen unter 18 Jahren konzipiert und erhebt wissentlich keine personenbezogenen Daten von Kindern.

8. Änderungen

Wenn wir diese Richtlinie aktualisieren, ändern wir das Datum „Letzte Aktualisierung" am Anfang der Seite. Bei wesentlichen Änderungen informieren wir Nutzer mit einem Konto per E-Mail.