Datenschutzerklärung
Stand 2026-09-28 · English version
SeatPair ist so gebaut, dass es fast nichts zu schützen gibt: keine Konten, keine Passwörter, keine Notwendigkeit, uns zu sagen, wer du bist. Diese Seite beschreibt genau, was trotzdem gespeichert wird — und wie du es wieder loswirst.
1. Verantwortlicher
Hardik Jesani (SeatPair)Parkstraße 44, 13585 Berlin
hardik@seatpair.com
2. Was wir speichern, wenn du einen Sitz einträgst
- Flugnummer und Abflugdatum
- Deine Sitznummer und der Sitztyp, auf den du wechseln würdest — oder, bei Fenster oder Gang, der Mittelsitz, den du willst. Den Sitz deiner Begleitung nutzen wir nur zur Prüfung dieser Angabe; er wird nicht gespeichert.
- Deine Einstellung (neben jemandem sitzen)
- Abflug- und Zielflughafen, falls du eine Bordkarte gescannt hast
- Die von dir genutzte Sprache
- Ein zufälliges Token aus 12 Zeichen, das zur Adresse deiner Eintragsseite wird und das Einzige ist, was den Eintrag identifiziert
- Wenn du deine Bordkarte scannst oder deine Buchungsnummer eintippst: einen daraus abgeleiteten, unkenntlich gemachten Code, damit du deinen Eintrag auch von einem anderen Handy zurückbekommst. Dein Handy verbindet die Buchungsnummer mit Flug, Datum und Sitz und macht daraus einen Einweg-Fingerabdruck; nur dieser wird übertragen, und wir machen ihn vor dem Speichern zusätzlich mit einem geheimen Schlüssel unkenntlich. Er lässt sich nicht in deine Buchungsnummer zurückrechnen und wird mit deinem Eintrag gelöscht.
3. Was wir bewusst nicht speichern
- Deinen Namen — auch dann nicht, wenn er auf der gescannten Bordkarte steht
- Deine Buchungsnummer (PNR) selbst — nur den oben beschriebenen unkenntlich gemachten Code —, deine Ticketnummer oder Vielfliegernummer
- Die Bordkarte selbst; der Barcode wird auf deinem Gerät gelesen und nie hochgeladen
- Kein Konto, kein Passwort, keine dauerhafte Kennung
- Deine E-Mail-Adresse — SeatPair fragt nie danach
4. Bordkarten-Scan
Der Scan läuft vollständig in deinem Browser. Der Barcode wird auf dem Gerät dekodiert; an uns gehen nur: Flugnummer, Abflugdatum, Sitznummer, die beiden Flughafencodes und der in Abschnitt 2 beschriebene unkenntlich gemachte Code der Buchungsnummer. Dein Name, die Buchungsnummer selbst und alles andere bleiben im Browser und werden nie übertragen.
5. Benachrichtigungen
Wenn du Benachrichtigungen aktivierst, erzeugt dein Browser einen anonymen Push-Endpunkt — eine URL von Google, Apple, Mozilla oder Microsoft, je nach Browser. Das ist keine E-Mail-Adresse, sie identifiziert dich nicht, und wir können dich damit nur in genau diesem Browser erreichen. Sie wird zusammen mit deinem Eintrag gelöscht. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit in den Browser-Einstellungen widerrufen kannst.
6. Technische Daten
Damit nicht eine einzelne Person einen Flug mit Fake-Einträgen fluten kann, speichern wir neben dem Eintrag einen gesalzenen Einweg-Hash deiner IP-Adresse (bei IPv6 ihres Netzwerkteils). Er lässt sich nicht in eine IP-Adresse zurückrechnen, und das Salz wechselt stündlich — dieselbe Verbindung erzeugt in der nächsten Stunde einen anderen Hash. Die IP-Adresse selbst speichern wir nie. Rechtsgrundlage: unser berechtigtes Interesse an Missbrauchsverhinderung (Art. 6 Abs. 1 lit. f DSGVO).
Wenn du auf „Sitz eintragen“ tippst, prüft Cloudflare Turnstile, ob die Anfrage von einem Menschen und nicht von einem Skript kommt. Dafür verarbeitet Cloudflare deine IP-Adresse und technische Merkmale deines Browsers und deiner Verbindung (etwa den User-Agent und den TLS-Fingerabdruck). Die meisten merken davon nichts; gelegentlich musst du ein Kästchen anklicken. Wir erhalten nur die Antwort „bestanden“ oder „nicht bestanden“. Cloudflare nutzt die Prüfung nicht, um dich zu identifizieren oder ein Profil zu erstellen, darf die Signale aber zur Verbesserung seiner Bot-Erkennung verwenden. Die Prüfung läuft nur im Eintragsformular. Rechtsgrundlage: unser berechtigtes Interesse, Fake-Einträge fernzuhalten, damit sie keine echten Tausche kaputtmachen (Art. 6 Abs. 1 lit. f DSGVO). Soweit die Prüfung Informationen auf deinem Endgerät liest oder speichert, ist das für den von dir gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
Unser Hosting-Anbieter speichert, wie jeder Webserver, kurzlebige Zugriffsprotokolle zur Betriebssicherheit. Wirkt ein Zugriff automatisiert, kann er deinen Browser zuerst eine kurze Sicherheitsprüfung durchlaufen lassen.
7. Speicherdauer
- Einträge und Treffer: werden nach dem Abflugtag automatisch gelöscht — nicht archiviert, nicht anonymisiert, sondern gelöscht.
- Push-Abos: werden mit dem zugehörigen Eintrag gelöscht.
- Meldungen zu fehlgeschlagenen Tauschen: bis zu 90 Tage.
Du kannst deinen Eintrag jederzeit selbst auf deiner Eintragsseite löschen.
8. Auftragsverarbeiter
- Vercel Inc. — Hosting und Auslieferung; unsere Funktionen laufen in der Region Frankfurt (fra1).
- Supabase — die PostgreSQL-Datenbank, gehostet in der EU.
- Cloudflare — die Turnstile-Prüfung im Eintragsformular (Abschnitt 6) und Web Analytics (siehe unten).
- Push-Dienste (Google, Apple, Mozilla, Microsoft) — nur wenn du Benachrichtigungen aktivierst, und nur zur Zustellung.
Soweit ein Anbieter außerhalb der EU sitzt, erfolgt die Übermittlung auf Grundlage der Standardvertragsklauseln der EU-Kommission.
9. Analyse
Wir nutzen Cloudflare Web Analytics. Es setzt keine Cookies, speichert keine Gerätekennungen und erstellt keine Fingerabdrücke, sondern zählt nur Seitenaufrufe und Verweisquellen in aggregierter Form. Da dabei nicht auf Informationen in deinem Endgerät zugegriffen wird, ist nach § 25 TDDDG keine Einwilligung erforderlich. Deine Eintragsseite (der /s/…-Link) wird nie gemessen; ihre Adresse erreicht Cloudflare also nicht.
10. Cookies und lokaler Speicher
SeatPair setzt keine eigenen Cookies. Die Sicherheitsprüfungen aus Abschnitt 6 können ein kurzlebiges Token in deinem Browser speichern, um sich zu merken, dass du bestanden hast; das ist zum Schutz des Dienstes unbedingt erforderlich und dient keinem anderen Zweck. Der lokale Speicher deines Browsers wird für genau eine Sache genutzt: den Link zu deinem eigenen Eintrag zu merken, falls du den Tab schließt. Dieser Wert bleibt auf deinem Gerät und wird nie an uns gesendet.
11. Deine Rechte
Nach der DSGVO hast du das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Da Einträge keine mit dir verknüpfte Kennung tragen, ist der praktische Weg zur Löschung der Löschen-Button auf deiner Eintragsseite — oder schick uns den Link per E-Mail, dann entfernen wir ihn.
Außerdem hast du das Recht auf Beschwerde bei einer Aufsichtsbehörde. Für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin.
12. Änderungen
Ändert sich diese Erklärung, ändert sich das Datum oben. Da wir zu Einträgen keine E-Mail-Adressen haben, können wir dich nicht einzeln benachrichtigen.