Datenschutz & Cookies
Zuletzt aktualisiert: 24. August 2026
Was wir erheben und warum. Das Lesen dieser Website erfordert kein Konto. Drei Dinge sind optional, und Sie entscheiden über jedes davon:
- Ein Konto, wenn Sie eines anlegen. Konten sind optional: Eine Reise lässt sich auch ohne Konto über ihren privaten Link ansehen. Wenn Sie eines anlegen, speichern wir Ihre E-Mail-Adresse; Ihren Vor- und Nachnamen; Ihre Telefonnummer, sofern Sie eine angeben; Ihr Passwort als PBKDF2-SHA256-Hash mit einem zufälligen, kontospezifischen Salt und einer Iterationszahl, niemals das Passwort selbst; einen Eintrag zu jeder angemeldeten Sitzung; kurzlebige Token zur Bestätigung Ihrer Adresse (24 Stunden) und zum Zurücksetzen eines Passworts (1 Stunde); und die Zahl fehlgeschlagener Anmeldeversuche samt etwaiger Sperrzeit, was verhindert, dass sich jemand durch Raten Zugang verschafft. Wir sehen Ihr Passwort nie und können Ihnen nicht sagen, wie es lautet; wir können Ihnen nur helfen, ein neues zu setzen.
- Das Buchungsformular. Es ist nicht aktiv. Die Buchungsseite existiert, aber der dahinterliegende Endpunkt weist jede Übermittlung zurück, bis unsere Registrierung als Reisebüro abgeschlossen ist; nichts, was Sie dort eingeben, wird gespeichert, und heute kann keine Buchung zustande kommen. Sobald sie freigeschaltet ist, müssen Sie angemeldet sein, um es zu nutzen, und gespeichert werden die Angaben, die Sie auf der Seite machen: welches Paket, Ihr Reisebeginn, wie viele Personen wandern, wie viele Einzelzimmer und welche Zusatzleistungen Sie ankreuzen: zusätzliche Nächte, eine Abholung am Flughafen Porto, den Bus Santiago–Porto. Neben diesen Angaben werden der Preis und die Anzahlung gespeichert, die wir hier auf dem Server berechnen, dazu eine Buchungsreferenz und ein privater Link zur Reise. Das Formular fragt nicht nach Ihrem Namen, Ihrer E-Mail-Adresse oder Ihrer Telefonnummer: Diese werden aus Ihrem Konto übernommen. Wenn Sie das Häkchen zur Annahme der Buchungsbedingungen setzen, speichern wir außerdem, welche Fassung Sie akzeptiert haben, die Uhrzeit unseres Servers und die Sprache der Seite, damit beide Seiten später belegen können, was der Vertrag besagte.
- E-Mails, die Sie uns senden. Wenn Sie an [email protected] schreiben, bewahren wir den Schriftwechsel so lange auf, wie er für die Beantwortung Ihres Anliegens relevant ist.
Auftragsverarbeiter. Cloudflare (Hosting, die Datenbank hinter Ihrem Konto, E-Mail-Routing und die Formular-Endpunkte), Resend (Versand von Bestätigungs- und Passwort-Zurücksetzungs-E-Mails) und Stripe (Kartenzahlungen, sobald Buchungen möglich sind). Alle drei verarbeiten Daten auf Grundlage DSGVO-konformer Vereinbarungen. Wir nutzen keine E-Mail-Marketing-Plattform.
Wie lange wir sie speichern. Ihr Konto bleibt bestehen, bis Sie uns um Löschung bitten. Sitzungen laufen nach 30 Tagen ab, und die abgelaufenen sowie die abgemeldeten Einträge werden eine Woche später aus der Datenbank gelöscht. Das Token zur Bestätigung Ihrer Adresse gilt 24 Stunden und ein Token zum Zurücksetzen des Passworts eine Stunde; beide verlieren mit Ablauf ihre Wirkung. E-Mails, die Sie uns senden, bewahren wir so lange auf, wie sie für die Beantwortung relevant sind; bitten Sie uns früher darum, löschen wir sie früher.
Sitzungen und wie Sie sie beenden. Beim Anmelden wird eine Sitzung auf unserem Server gespeichert und ein dazu passendes Token in einem Cookie abgelegt. Gespeichert wird nur ein SHA-256-Hash dieses Tokens, sodass sich mit einer Kopie unserer Datenbank niemand als Sie anmelden könnte. Sitzungen laufen nach 30 Tagen ab, und beim Abmelden wird der Eintrag sofort widerrufen, statt nur das Cookie zu löschen; sie endet damit auf jedem Gerät, das sie nutzt. Neben jeder Sitzung bewahren wir einen gehashten Fingerabdruck des Browsers und der IP-Adresse auf, von der aus sie begonnen wurde, um eine gestohlene Sitzung zu erkennen; die Rohwerte werden nicht gespeichert.
Löschung eines Kontos. Schreiben Sie an [email protected], und wir löschen das Konto, seine Sitzungen und seine Token. Haben Sie eine Buchung bei uns, müssen wir die Buchungsunterlagen selbst so lange aufbewahren, wie es das portugiesische Steuer- und Verbraucherrecht verlangt, doch sie sind dann nicht mehr mit einem Login verknüpft. Konten, die nie bestätigt werden, werden nach 30 Tagen entfernt.
Ihre Rechte. Nach der DSGVO können Sie Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit verlangen oder der Verarbeitung widersprechen: Schreiben Sie an [email protected], und wir handeln innerhalb von 30 Tagen. Sie können sich auch bei der CNPD beschweren (Comissão Nacional de Proteção de Dados, cnpd.pt), und ebenso bei der Datenschutzaufsichtsbehörde Ihres eigenen Wohnsitzlandes.
Verantwortlicher. Bis zur Registrierung des Unternehmens José Carvas als Betreiber dieser Website. Kontakt: [email protected]. Diese Seite wird um Firmenname, NIPC und RNAVT-Nummer ergänzt, sobald die Registrierung abgeschlossen ist.[COMPANY NAME], Unipessoal Lda, NIPC [NUMBER], Sitz [ADDRESS]. Kontakt: [email protected].
Zahlungen
Es kann noch keine Zahlung entgegengenommen werden: Die Registrierung als Reisebüro ist nicht abgeschlossen, daher belastet nichts auf dieser Website eine Karte. Sobald Buchungen möglich sind, werden Karten von Stripe abgewickelt, und das bedeutet in der Praxis: Sie verlassen diese Website und gelangen auf die eigene Zahlungsseite von Stripe, Sie geben Ihre Kartennummer dort ein und nicht hier, und wir sehen und speichern sie nie. Bom Caminho hält nur das, was Stripe zurückmeldet: eine Zahlungsreferenz, den Betrag, die Währung und ob die Zahlung erfolgreich war.
An Stripe übermitteln wir zur Eröffnung eines Bezahlvorgangs Ihre E-Mail-Adresse, den Betrag und eine Beschreibung dessen, wofür Sie zahlen, dazu unsere eigene Buchungsreferenz, damit die Zahlung Ihrer Reise zugeordnet werden kann. Außerdem teilen wir Stripe mit, welche Fassung der Buchungsbedingungen Sie akzeptiert haben und in welcher Sprache. Für die Kartendaten selbst ist Stripe der Verantwortliche und verarbeitet sie nach seiner eigenen Datenschutzerklärung.
Cookies & Analyse
Diese Website führt keine Analyse und keine Tracking-Skripte aus und setzt nichts für Werbung. Es gibt nichts anzunehmen oder abzulehnen, weil Ihnen hier nichts irgendwohin folgt.
Diese Website setzt drei Cookies, keines davon für Werbung oder Analyse. bc_csrf wird in dem Moment gesetzt, in dem Sie eine Seite mit einem Formular LADEN (die Seiten für Anmeldung, Registrierung, Passwort und Konto), nicht erst beim Anmelden; es ist ein Zufallswert, den Ihr Browser erzeugt und mit dem Formular zurücksendet, woran wir erkennen, dass die Übermittlung von unserer Seite stammt und nicht von der einer anderen. Es läuft nach zwei Stunden ab. Die anderen beiden kommen erst hinzu, wenn Sie sich tatsächlich anmelden. __Host-sx ist die Sitzung selbst: Es ist als HttpOnly gekennzeichnet, sodass kein Skript es lesen kann, und als Secure, sodass es niemals über einfaches HTTP übertragen wird. bc_csrf schützt Formulare davor, von einer anderen Website abgesendet zu werden. bc_in enthält das einzelne Zeichen 1, damit die Seite weiß, dass sie „Konto“ statt „Anmelden“ anzeigen soll; es identifiziert niemanden. Beim Abmelden werden alle drei gelöscht.
Externe Links
Ratgeber können zu Referenzzwecken auf andere Websites verlinken. Diese Websites haben eigene Datenschutzerklärungen; wir haben keinen Einfluss darauf, was dort geschieht, und erhalten daraus nichts.