Datenschutz
Datenschutzrichtlinie
Welche Daten wir erheben, wenn Sie ein Ticket kaufen oder uns schreiben, warum, wie lange wir sie aufbewahren, wer sie sieht und wie Sie Ihre Rechte ausüben.
Wer wir sind
Verantwortlicher für Ihre Daten ist Lu-Na sh.p.k. (Luna Travel), NIPT K31412087P, mit der Anschrift Rruga e Durrësit 75, Tiranë, Albanien.
Für alle Anliegen im Zusammenhang mit Ihren Daten: info@luna.al.
Wir haben keinen Datenschutzbeauftragten benannt. Anfragen zu Daten bearbeitet unser Büro direkt.
Wir wenden das Gesetz Nr. 124/2024 „Über den Schutz personenbezogener Daten“ an und, wenn wir Personen bedienen, die sich in der Europäischen Union befinden, die Verordnung (EU) 2016/679 (DSGVO).
Was wir sammeln und warum
Wenn Sie ein Ticket kaufen. Für jeden Passagier: Vor- und Nachname, E-Mail-Adresse und Telefonnummer. Für die Bestellung: Linie, Datum und Uhrzeit der Fahrt, die Rückfahrt, falls Sie sie wählen, Anzahl der Sitzplätze, Preis und Sprache der Website. Wir verwenden sie, um das Ticket auf den Namen auszustellen, es Ihnen zuzusenden, es im Fahrzeug zu kontrollieren und Sie zu benachrichtigen, wenn sich an der Fahrt etwas ändert. Vorname, Nachname, E-Mail-Adresse und Telefonnummer sind zwingend erforderlich: Ohne sie kann das Ticket nicht ausgestellt werden. Über die Telefonnummer kontaktieren wir Sie bei Änderungen oder Problemen mit der Fahrt. Rechtsgrundlage: Erfüllung des Beförderungsvertrags und, für die Verkaufsaufzeichnungen, die rechtliche Verpflichtung zur Buchführung.
Wenn Sie für andere Personen kaufen. Die Daten der anderen Passagiere erhalten wir von Ihnen. Geben Sie nur Daten an, die Sie weitergeben dürfen, und informieren Sie diese Personen über diese Richtlinie. Jeder Passagier mit einer anderen E-Mail-Adresse als der des Käufers erhält per E-Mail nur sein eigenes Ticket. Rechtsgrundlage: Erfüllung des Beförderungsvertrags.
Kundenübersicht. Aus den Bestellungen führt das System für jeden Käufer, anhand der E-Mail-Adresse, eine Übersicht mit Name, Telefonnummer, Sprache, Anzahl und Wert der Bestellungen, damit das Büro den Verlauf sieht, wenn Sie sich an das Büro wenden. Rechtsgrundlage: berechtigtes Interesse am Kundenservice.
Zum Zeitpunkt der Bestellung. IP-Adresse und Browserdaten, als Maßnahme gegen Betrug und Missbrauch. Aus der IP-Adresse ermitteln wir das Land mithilfe einer Datenbank, die sich auf unserem Server befindet, ohne die IP-Adresse an irgendjemanden zu senden. IP-Adresse und Browserdaten werden nach 90 Tagen automatisch aus der Bestellung gelöscht; das Land bleibt bei der Bestellung gespeichert. Rechtsgrundlage: berechtigtes Interesse an der Betrugsprävention.
Wenn das Ticket gescannt wird. Die Uhrzeit des Scans, der Mitarbeiter, der es gescannt hat, und das Fahrzeug. Dies ist der Nachweis, dass die Fahrt durchgeführt wurde. Rechtsgrundlage: Erfüllung des Beförderungsvertrags.
Wenn Sie eine Stornierung oder Rückerstattung beantragen. Der von Ihnen gewählte Grund, die von Ihnen verfasste Erläuterung und die IP-Adresse der Anfrage. Der Grund wird bei der Bestellung gespeichert, damit die Entscheidung des Büros nachvollziehbar ist; die IP-Adresse wird nach 90 Tagen automatisch gelöscht. Rechtsgrundlage: Erfüllung des Vertrags und die rechtliche Verpflichtung zur Buchführung bei Rückerstattungen.
Wenn Sie eine Transferanfrage senden. Art des Transfers, Abfahrt und Ankunft, Datumsangaben, Anzahl der Passagiere, Gepäck, Vor- und Nachname, Telefonnummer, E-Mail-Adresse, bevorzugte Kontaktart und Ihre Anmerkungen. Vorname, Nachname, Telefonnummer und E-Mail-Adresse sind Pflichtangaben. Die Anfrage wird per E-Mail an das Büro gesendet, damit es Ihnen ein Angebot unterbreitet. Rechtsgrundlage: vorvertragliche Maßnahmen, die auf Ihre Anfrage erfolgen.
Wenn Sie uns über die Kontaktseite schreiben. Vorname, Nachname, E-Mail-Adresse, Telefonnummer, Betreff und Nachricht. Vorname, Nachname, E-Mail-Adresse und Telefonnummer sind Pflichtangaben. Die Nachricht wird per E-Mail an das Büro gesendet, damit es Ihnen antwortet. Rechtsgrundlage: berechtigtes Interesse, Ihre Fragen zu beantworten.
Besuchsstatistiken. Für jede aufgerufene Seite zählen wir die Seite, die Sprache, das Land, den Gerätetyp und die Seite, von der Sie gekommen sind (z. B. eine Suchmaschine). Diese Zahlen werden als Gesamtwerte pro Tag und pro Stunde gespeichert, ohne IP-Adresse, ohne Cookies und ohne Kennungen. Die Liste der IP-Adressen, die wir aus Sicherheitsgründen führen, wird im nächsten Punkt beschrieben. Rechtsgrundlage: berechtigtes Interesse an der Verbesserung der Website.
Serverprotokolle. Der Server der Website protokolliert jede Anfrage mit IP-Adresse, Seitenadresse, Browser und Uhrzeit. Für jede IP-Adresse, die die Website aufruft, speichern wir außerdem, wie viele Seiten sie pro Tag aufgerufen hat, das Land, den Gerätetyp, die letzte Seite und die Uhrzeit. Fehlerprotokolle können die IP-Adresse oder die E-Mail-Adresse des Empfängers einer E-Mail enthalten, die nicht versendet wurde. Rechtsgrundlage: berechtigtes Interesse an der Sicherheit und Wartung des Dienstes.
Zur Kartenzahlung siehe den Abschnitt Kartenzahlung und POK.
Kartenzahlung und POK
Die vollständige Kartennummer und der CVC-Code gelangen niemals auf unseren Server. Das Kartenformular wird innerhalb unserer Zahlungsseite angezeigt, die Kartendaten erfasst jedoch das Zahlungsprogramm von POK, das in Ihrem Browser läuft: Es verschlüsselt sie dort und sendet sie direkt an POK. Die Zahlung kann eine Überprüfung mit 3-D Secure durch die Bank erfordern, die die Karte ausgegeben hat.
Im Formular geben Sie Nummer, Ablaufdatum und CVC der Karte, den Namen auf der Karte und das Land der Karte an; bei Karten aus den USA und Kanada auch Postleitzahl und Bundesstaat. An POK werden außerdem Betrag, Währung, Bestellbeschreibung, Name und E-Mail-Adresse des Käufers sowie technische Browserdaten (Bildschirmgröße, Zeitzone, Sprache) übermittelt, die die Kartenüberprüfung verlangt.
Von POK erhalten und speichern wir bei der Bestellung: den Zahlungsstatus, die Transaktionskennung und die Referenznummer, Marke und Typ der Karte, die letzten vier Ziffern, den Namen auf der Karte und die Rechnungsdaten, die POK an uns zurückgibt. Wir verwenden sie zur Bestätigung der Zahlung, für Rückerstattungen und für die Buchhaltung. Rechtsgrundlage: Erfüllung des Vertrags und rechtliche Verpflichtung zur Buchführung.
Während der Zahlung lädt das Programm von POK in Ihrem Browser auch Dienste, die POK zur Betrugsprävention und Kartenüberprüfung einsetzt: ThreatMetrix, das einen Geräte-Fingerabdruck erstellt, und Cardinal Commerce für 3-D Secure. Die Überprüfungsseite Ihrer Bank kann sich innerhalb des Zahlungsfensters öffnen. Diese Dienste erhalten die IP-Adresse und technische Daten Ihres Geräts.
Für die Daten, die POK während der Zahlung erhebt, ist POK eigenständiger Verantwortlicher und wendet seine eigene Datenschutzrichtlinie an. Deren wichtigste Punkte, die wir Ihnen der Einfachheit halber wiedergeben, sind:
- Wer es ist: RPAY sh.p.k., NIPT M11328018F, unter dem Handelsnamen POK, ein von der Bank von Albanien lizenziertes E-Geld-Institut (Lizenz Nr. 50 vom 9.9.2021), Rruga “Frang Bardhi”, Godina Kristal Center, Etage 2, Eingang 33, Tiranë.
- Was es sammelt: Karten- oder Kontodaten, Transaktionsdaten, Gerätekennung, IP-Adresse und Sicherheitssignale; bei Nutzern mit POK-Konto auch Identifikationsdaten.
- Warum: zur Durchführung der Zahlung, zur Betrugsprävention, für die rechtlichen Verpflichtungen zur Bekämpfung der Geldwäsche, für den Kundensupport, für die Sicherheit, für technische Analysen und, wenn Sie dies wählen, für Marketing.
- Rechtsgrundlage: Erfüllung des Vertrags, rechtliche Verpflichtungen, berechtigtes Interesse und, wo erforderlich, Einwilligung.
- Geteilt mit: Zahlungsabwickler und Kartenpartner, Kartensysteme und Banken, Anbieter von Identitätsprüfungen und Sanktionsprüfungen, Hosting- und Cloud-Anbieter, Google Tag Manager, Händler sowie Regulierungsbehörden, darunter die Bank von Albanien und der Kommissar für das Recht auf Information und den Schutz personenbezogener Daten.
- Außerhalb Albaniens: POK kann die Daten in Länder des Europäischen Wirtschaftsraums oder in andere Länder übermitteln, mit Schutzmaßnahmen, die laut seiner Datenschutzrichtlinie Angemessenheitsbeschlüsse, Standardvertragsklauseln oder gleichwertige Vertragsklauseln sowie technische Maßnahmen umfassen können.
- Wie lange: so lange, wie es für den Zweck erforderlich ist und die für POK geltenden Gesetze es verlangen.
- Cookies: POK erklärt, dass es auf seiner Website und in seiner App keine Cookies verwendet und dass es Google Tag Manager für technische Tags verwenden kann.
- Datenschutzkontakt: Akil Rajdho, Informationssicherheitsbeauftragter und Ansprechpartner für Datenschutz, arajdho@rpay.ai, +355 68 606 0063.
Vollständiger und aktueller Text von POK: pokpay.io/privacy-policy. Weicht unsere Zusammenfassung vom Text von POK ab, gilt der Text von POK.
Die E-Mails, die wir Ihnen senden
Nur E-Mails, die sich auf Ihre Bestellung oder Anfrage beziehen: das Ticket mit QR-Code (als PDF und als Bild), die Bestätigung des Stornierungsantrags und der Stornierung, das neue Datum, wenn das Büro die Fahrt verschiebt, und die Antwort des Büros. Wir versenden keine Werbung oder Newsletter und geben Ihre Adresse an niemanden weiter.
Automatische E-Mails werden von noreply@luna.al über unseren Mailserver versendet. Wenn der Versand fehlschlägt, versucht es das System insgesamt bis zu 8 Mal innerhalb von etwa 11 Stunden. Die Kopie der E-Mail wird 30 Tage nach dem Versand gelöscht oder 30 Tage nach der Erstellung, wenn sie nicht versendet werden kann; Anhänge werden gelöscht, sobald die E-Mail versendet ist.
Wer die Daten sieht
Rückerstattungsanträge, Transferanfragen, Kontaktnachrichten und Benachrichtigungen über Zahlungen mit Problemen werden per E-Mail an unser Büro gesendet.
Auftragsverarbeiter in unserem Auftrag: Hetzner Online GmbH, die den Server bereitstellt, auf dem die Website läuft und die Datenbank gespeichert ist, sowie der Hosting-Anbieter der E-Mail-Dienste von luna.al. Sie verarbeiten die Daten ausschließlich, um uns diese Dienste bereitzustellen.
Eigenständige Verantwortliche: POK für die Zahlung, Google, wenn die Karte angezeigt wird, und WhatsApp, wenn Sie uns dort schreiben, jeweils gemäß der eigenen Datenschutzrichtlinie.
Behörden wie die Steuerverwaltung, Gerichte oder die Polizei erhalten Daten nur, wenn das Gesetz es verlangt. Wir verkaufen Ihre Daten nicht und geben sie nicht an Dritte für deren eigene Zwecke weiter.
Wo die Daten gespeichert werden
Website, Datenbank, Sicherungskopien und Mailserver befinden sich in Rechenzentren in Deutschland, in der Europäischen Union. Gemäß dem Gesetz Nr. 124/2024 und dem Beschluss des Kommissars Nr. 01 vom 30.04.2025 verfügen die Staaten der Europäischen Union über ein angemessenes Schutzniveau, weshalb diese Übermittlung keiner besonderen Genehmigung bedarf.
POK und Google können die Daten, die sie selbst erheben, gemäß ihren Datenschutzrichtlinien außerhalb Albaniens übermitteln.
Aufbewahrungsdauer
| Daten | Rechtsgrundlage | Frist |
|---|---|---|
| Bestellungen, Tickets, Zahlungen, Rückerstattungen und Scans, zusammen mit Name, E-Mail-Adresse und Telefonnummer der Passagiere | Vertragserfüllung und gesetzliche Buchhaltungspflichten | 10 Jahre nach Abschluss der Rechnungsperiode (Gesetz Nr. 25/2018, Artikel 8) |
| Kundenübersicht | Berechtigtes Interesse: Kundenservice | Solange die Bestellungen des Kunden aufbewahrt werden |
| Unbezahlte Bestellungen | Vorvertragliche Maßnahmen | Automatische Löschung 5–10 Minuten nach Ablauf, wenn keine Zahlung in Bearbeitung ist |
| IP-Adresse und Browser bei der Bestellung, bei Stornierungsanfragen und in der Besuchsliste | Berechtigtes Interesse: Betrugsprävention und Sicherheit | 90 Tage, danach automatische Löschung |
| Kopien der E-Mails in der Versandwarteschlange, einschließlich Transferanfragen und Kontaktnachrichten | Erfüllung eines Vertrags; vorvertragliche Maßnahmen; berechtigtes Interesse | 30 Tage nach dem Versand oder 30 Tage nach der Erstellung, wenn der Versand nicht möglich ist |
| Anfragen und Nachrichten im E-Mail-Postfach des Büros | Vorvertragliche Maßnahmen; berechtigtes Interesse | Für die Dauer der Kommunikation; bei Vertragsabschluss so lange wie die Buchhaltungsunterlagen |
| Fehlerprotokoll der Anwendung | Berechtigtes Interesse: Sicherheit und Wartung | 30 Tage |
| Systemprotokoll des Servers | Berechtigtes Interesse: Sicherheit und Wartung | Bis zu 90 Tage |
| Anfrageprotokoll des Webservers (IP, Seite, Browser, Uhrzeit) | Berechtigtes Interesse: Sicherheit | Bis zu 53 Tage |
| Zähler gegen Missbrauch pro IP-Adresse | Berechtigtes Interesse: Sicherheit | Löschung etwa 24 Stunden nach Ablauf der Begrenzung |
| Sicherungskopien der Datenbank | Berechtigtes Interesse: Kontinuität des Dienstes | Bis zu 7 Tage; gelöschte Daten verschwinden innerhalb dieser Frist auch aus den Kopien |
| Besuchsstatistiken | Berechtigtes Interesse; enthalten keine personenbezogenen Daten | Als Gesamtzahlen, unbefristet |
Bestellungen, Tickets, Zahlungen, Rückerstattungen und Scans, zusammen mit Name, E-Mail-Adresse und Telefonnummer der Passagiere
RechtsgrundlageVertragserfüllung und gesetzliche BuchhaltungspflichtenFrist10 Jahre nach Abschluss der Rechnungsperiode (Gesetz Nr. 25/2018, Artikel 8)Kundenübersicht
RechtsgrundlageBerechtigtes Interesse: KundenserviceFristSolange die Bestellungen des Kunden aufbewahrt werdenUnbezahlte Bestellungen
RechtsgrundlageVorvertragliche MaßnahmenFristAutomatische Löschung 5–10 Minuten nach Ablauf, wenn keine Zahlung in Bearbeitung istIP-Adresse und Browser bei der Bestellung, bei Stornierungsanfragen und in der Besuchsliste
RechtsgrundlageBerechtigtes Interesse: Betrugsprävention und SicherheitFrist90 Tage, danach automatische LöschungKopien der E-Mails in der Versandwarteschlange, einschließlich Transferanfragen und Kontaktnachrichten
RechtsgrundlageErfüllung eines Vertrags; vorvertragliche Maßnahmen; berechtigtes InteresseFrist30 Tage nach dem Versand oder 30 Tage nach der Erstellung, wenn der Versand nicht möglich istAnfragen und Nachrichten im E-Mail-Postfach des Büros
RechtsgrundlageVorvertragliche Maßnahmen; berechtigtes InteresseFristFür die Dauer der Kommunikation; bei Vertragsabschluss so lange wie die BuchhaltungsunterlagenFehlerprotokoll der Anwendung
RechtsgrundlageBerechtigtes Interesse: Sicherheit und WartungFrist30 TageSystemprotokoll des Servers
RechtsgrundlageBerechtigtes Interesse: Sicherheit und WartungFristBis zu 90 TageAnfrageprotokoll des Webservers (IP, Seite, Browser, Uhrzeit)
RechtsgrundlageBerechtigtes Interesse: SicherheitFristBis zu 53 TageZähler gegen Missbrauch pro IP-Adresse
RechtsgrundlageBerechtigtes Interesse: SicherheitFristLöschung etwa 24 Stunden nach Ablauf der BegrenzungSicherungskopien der Datenbank
RechtsgrundlageBerechtigtes Interesse: Kontinuität des DienstesFristBis zu 7 Tage; gelöschte Daten verschwinden innerhalb dieser Frist auch aus den KopienBesuchsstatistiken
RechtsgrundlageBerechtigtes Interesse; enthalten keine personenbezogenen DatenFristAls Gesamtzahlen, unbefristet
Automatische Kontrollen
Wir treffen keine ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen, und betreiben kein Profiling.
Aus Sicherheitsgründen begrenzt das System automatisch die Anzahl der Bestellungen von derselben IP-Adresse und die Anzahl der Kartenversuche für dieselbe Bestellung; nach Erreichen der Grenze wird die Kartenzahlung für diese Bestellung gesperrt. POK und Ihre Bank können eine Zahlung aufgrund ihrer eigenen Prüfungen ablehnen. Wenn Sie glauben, irrtümlich blockiert worden zu sein, schreiben Sie uns, und das Büro prüft den Fall.
Minderjährige
Wir erheben weder das Alter noch das Geburtsdatum der Passagiere. Wenn Sie ein Ticket für einen Minderjährigen kaufen, erhalten wir dessen Daten von Ihnen als Elternteil, Vormund oder als erwachsene Person, die in seinem Namen kauft. Für sein Ticket können Sie Ihre eigene E-Mail-Adresse verwenden.
Ihre Rechte
Nach dem Gesetz Nr. 124/2024 haben Sie das Recht auf:
- Information: zu erfahren, wie Ihre Daten verarbeitet werden, wie auf dieser Seite erläutert.
- Auskunft: eine Kopie Ihrer Daten zu erhalten. Die erste Kopie ist kostenlos.
- Berichtigung: unrichtige oder unvollständige Daten zu berichtigen.
- Löschung: die Löschung der Daten zu verlangen, wenn kein rechtlicher Grund mehr besteht, sie aufzubewahren.
- Einschränkung der Verarbeitung: zu verlangen, dass die Daten gespeichert, aber nicht verwendet werden, z. B. während ihre Richtigkeit geprüft wird.
- Datenübertragbarkeit: die Daten, die Sie uns bereitgestellt haben, in einem gängigen elektronischen Format zu erhalten oder, soweit technisch möglich, von uns direkt an einen anderen Verantwortlichen übermitteln zu lassen.
- Automatisierte Entscheidungen im Einzelfall: keiner ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidung unterworfen zu werden, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
- Widerruf der Einwilligung: wenn eine Verarbeitung auf Ihrer Einwilligung beruht, diese jederzeit zu widerrufen, ohne dass die zuvor erfolgte Verarbeitung berührt wird.
Recht auf Widerspruch. Wenn wir Daten auf der Grundlage eines berechtigten Interesses verarbeiten (Sicherheit, Betrugsprävention, Statistiken, Kundenübersicht, Beantwortung von Nachrichten), können Sie dem jederzeit aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben. Wir stellen die Verarbeitung ein, es sei denn, wir haben zwingende schutzwürdige Gründe, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Wir verwenden Ihre Daten nicht für Direktwerbung.
So üben Sie Ihre Rechte aus. Schreiben Sie an info@luna.al. Zum Schutz Ihrer Daten können wir Sie bitten, von der E-Mail-Adresse der Bestellung aus zu schreiben oder den Bestellcode anzugeben. Wir antworten kostenlos innerhalb von 30 Tagen. Wenn die Anfrage komplex ist oder uns viele Anfragen vorliegen, kann die Frist auf bis zu 60 Tage verlängert werden, und wir informieren Sie darüber unter Angabe der Gründe innerhalb der ersten 30 Tage.
Wenn Sie die Löschung verlangen, werden Bestelldaten, die wir nach dem Rechnungslegungsgesetz aufbewahren müssen, nicht vor Ablauf der 10-jährigen Frist gelöscht. Bis dahin bewahren wir sie nur für diese Pflicht auf und verwenden sie für nichts anderes.
Beschwerde. Sie haben das Recht, kostenlos Beschwerde beim Kommissar für das Recht auf Information und den Schutz personenbezogener Daten einzureichen: Rr. “Abdi Toptani”, Nd. 5, 1001 Tiranë; Tel. +355 42 23 7200; gebührenfreie Rufnummer 0800 2050; info@idp.al; idp.al. Sie können sich auch an ein Gericht wenden. Wenn Sie sich in der Europäischen Union befinden, können Sie sich auch bei der Datenschutz-Aufsichtsbehörde in Ihrem Land beschweren.
Sicherheit
Die Verbindung zur Website ist verschlüsselt. Der QR-Code des Tickets enthält eine kryptografische Signatur, die der Server bei jedem Scan überprüft, sodass das Ticket nicht gefälscht werden kann.
Kommt es zu einer Verletzung des Schutzes personenbezogener Daten, die Ihre Rechte gefährdet, benachrichtigen wir den Kommissar innerhalb von 72 Stunden nach Kenntniserlangung, wie es Artikel 29 des Gesetzes Nr. 124/2024 verlangt, und benachrichtigen Sie, wenn das Gesetz es verlangt.
Änderungen an dieser Richtlinie
Wenn sich die Art und Weise ändert, wie wir die Daten verarbeiten, aktualisieren wir diese Seite und das Datum oben auf der Seite. Die hier veröffentlichte Fassung ist die geltende.
Reisebedingungen und Stornierung finden Sie unter AGB.

