Hier erfährst du, welche Daten wir von dir verarbeiten, warum wir das tun und welche Rechte du hast. Wir halten das so kurz und verständlich wie möglich.
Diese Erklärung gilt für alle Angebote unter speedfactory.one, also für die Startseite, den Ticket-Shop, dein Cockpit, die Trackday-Tools, den Check-in vor Ort, den digitalen Haftungsverzicht, das Feedback-Formular und die Bereitstellung deiner Renntaxi-Videos.
Verantwortlich im Sinne der DSGVO ist:
Speed Factory GmbH
vertreten durch die Geschäftsführer Volkan Kobak, Marc Philipp Schwing und Zoran Tilev
Elmer Landstraße 49, 36381 Schlüchtern
Amtsgericht Hanau, HRB 100690
E-Mail: info@speedfactory.one
Telefon: +49 151 43230715
Für alle Fragen zum Datenschutz und zur Ausübung deiner Rechte schreibst du am besten an info@speedfactory.one.
Beim Aufruf unserer Seiten überträgt dein Browser technische Daten an unseren Server, damit die Seite überhaupt bei dir ankommt. Dazu gehören deine IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene Adresse, der übertragene Datenumfang, Browsertyp und Betriebssystem.
Diese Zugriffsprotokolle entstehen automatisch beim Hoster. Wir nutzen sie ausschließlich, um den Betrieb sicherzustellen und Störungen oder Angriffe zu erkennen. Wir werten sie nicht aus, erstellen daraus keine Profile und führen sie nicht mit anderen Daten zusammen. Sie werden beim Hoster automatisch nach kurzer Zeit gelöscht.
Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und funktionierenden Angebot (Art. 6 Abs. 1 lit. f DSGVO).
Wir halten unsere Seiten bewusst schlank:
Anonyme Reichweitenmessung. Damit wir sehen, welche Inhalte gefragt sind und wo wir unsere Seiten verbessern können, messen wir die Nutzung mit einem eigenen, datensparsamen Verfahren auf unserem Server. Dabei werden keine Cookies gesetzt und keine Angaben auf deinem Gerät gespeichert oder ausgelesen. Erfasst werden nur die aufgerufene Seite, die verweisende Seite, der grobe Gerätetyp (Handy, Tablet, Desktop) und wie weit eine Seite gelesen wurde. Um wiederkehrende Aufrufe innerhalb eines Tages zu erkennen, bilden wir aus deiner IP-Adresse und der Browserkennung einen anonymen Tageswert, der täglich wechselt und nicht gespeichert wird. Deine IP-Adresse selbst speichern wir dabei nicht, und eine Wiedererkennung über einzelne Tage oder Geräte hinweg ist ausgeschlossen. Rechtsgrundlage ist unser berechtigtes Interesse an einer anonymen, datensparsamen Statistik (Art. 6 Abs. 1 lit. f DSGVO); weil nichts auf deinem Gerät gespeichert oder abgerufen wird, ist dafür keine Einwilligung nach § 25 TDDDG nötig.
Verlinkt sind wir natürlich trotzdem, zum Beispiel zu unserem Instagram-Profil oder zu Google Maps. Solche Links sind reine Verweise. Erst wenn du sie anklickst, verlässt du unsere Seite und es gilt die Datenschutzerklärung des jeweiligen Anbieters.
Externe Dienste, die tatsächlich Daten von dir erhalten können, findest du in Abschnitt 16.
Wir setzen nur die Cookies, die für den Betrieb unserer Seiten notwendig sind. Es gibt kein Tracking-Cookie und keine Wiedererkennung über Websites hinweg.
| Name | Zweck | Speicherdauer | Rechtsgrundlage |
|---|---|---|---|
sf_lang |
Merkt sich, ob du die Seite auf Deutsch oder Englisch nutzen willst. | 60 Tage | § 25 Abs. 2 Nr. 2 TDDDG, unbedingt erforderlich |
sf_rabatt |
Merkt sich einen Rabattcode, den du eingegeben oder über einen Aktionslink aufgerufen hast, damit er im Warenkorb erhalten bleibt. | 30 Tage | § 25 Abs. 2 Nr. 2 TDDDG, unbedingt erforderlich |
sf_gate |
Wird nur während einer zeitlich begrenzten Vorschau- oder Launch-Sperre gesetzt und schaltet den Zugang frei. | 7 Tage | § 25 Abs. 2 Nr. 2 TDDDG, unbedingt erforderlich |
PHPSESSID |
Technische Sitzungskennung. Als Gast bekommst du sie nur, wenn du den Haftungsverzicht online unterschreibst: sie hält die mehrstufige Unterschrift zusammen und schützt das Formular vor Missbrauch. Auf allen anderen Seiten, auch im Shop und im Cockpit, setzen wir sie nicht. | Bis zum Schließen des Browsers | § 25 Abs. 2 Nr. 2 TDDDG, unbedingt erforderlich |
Unser eigenes Team bekommt zusätzlich ein Login-Cookie und eine Sitzungskennung in den internen Werkzeugen, also im Backoffice, beim Check-in vor Ort, beim Ticket-Scanner und in der Fotoverwaltung. Als Besucherin oder Besucher bekommst du beides nie.
Einzelne Seiten legen außerdem kleine Angaben im lokalen Speicher deines Browsers ab, zum Beispiel welchen Hinweis du schon weggeklickt hast oder die zuletzt abgerufene Wetterlage. Diese Angaben bleiben auf deinem Gerät und werden nicht an uns übertragen.
Wenn du bezahlst, setzt Stripe auf seiner eigenen Bezahlseite eigene Cookies. Dafür gilt die Datenschutzerklärung von Stripe (siehe Abschnitt 6).
Wenn du ein Trackday-, Renntaxi- oder Besucherticket buchst, verarbeiten wir:
Wir brauchen diese Daten, um den Vertrag mit dir zu schließen und zu erfüllen, dir dein Ticket bereitzustellen und dich zu erreichen, falls sich etwas ändert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Ohne Name, E-Mail-Adresse und Rechnungsanschrift können wir dir kein Ticket verkaufen. Firmenname und Umsatzsteuer-Identifikationsnummer sind freiwillig.
Wenn deine Bestellung mangels Zahlung verfällt, bleibt der Vorgang bei uns zunächst als abgelaufen gespeichert, damit wir Rückfragen beantworten und Mehrfachbuchungen vermeiden können (Art. 6 Abs. 1 lit. f DSGVO).
Für Online-Zahlungen nutzen wir Stripe. Anbieter für Europa ist die Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland.
Beim Bezahlen wirst du auf eine Seite von Stripe weitergeleitet. Wir übermitteln dorthin deine E-Mail-Adresse, den zu zahlenden Betrag, die Bezeichnung der gebuchten Leistung, eine Bestellnummer und die gewählte Sprache. Stripe erhebt dann selbst deine Rechnungsanschrift, auf Wunsch deine Umsatzsteuer-Identifikationsnummer und deinen Firmennamen sowie die eigentlichen Zahlungsdaten. Danach bekommen wir von Stripe zurück, ob die Zahlung erfolgreich war, dazu deine Rechnungsanschrift und die Zahlungsreferenz.
Deine vollständigen Karten- oder Kontodaten sehen wir zu keinem Zeitpunkt und speichern wir auch nicht. Stripe legt zur Abwicklung einen eigenen Kundendatensatz an und verarbeitet die Daten zusätzlich in eigener Verantwortung, unter anderem zur Betrugsprävention und zur Erfüllung eigener gesetzlicher Pflichten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Abwicklung deiner Zahlung) sowie Art. 6 Abs. 1 lit. f DSGVO (sichere und betrugsfreie Zahlungsabwicklung).
Drittlandbezug: Stripe gehört zur US-amerikanischen Stripe, Inc. Eine Verarbeitung in den USA lässt sich deshalb nicht ausschließen. Stripe stützt solche Übermittlungen auf die Standardvertragsklauseln der EU-Kommission und ergänzende Schutzmaßnahmen. Trotz dieser Absicherung besteht bei Übermittlungen in die USA das Restrisiko, dass Behörden dort auf Daten zugreifen und dass du dagegen nicht dieselben Rechtsmittel hast wie in der EU.
Mehr dazu findest du in der Datenschutzerklärung von Stripe unter stripe.com/de/privacy.
Wählst du Vorkasse, schicken wir dir unsere Bankverbindung und einen Verwendungszweck per E-Mail und reservieren deine Plätze 5 Tage lang. Deine Überweisung läuft dann über deine Bank und unsere Bank. Wir sehen dabei die Angaben, die im Kontoauszug stehen, also Name, IBAN, Betrag und Verwendungszweck. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Zu jeder Bestellung erzeugen wir eine Rechnung. Darauf stehen Rechnungsnummer und Datum, deine Rechnungsanschrift, gegebenenfalls dein Firmenname und deine Umsatzsteuer-Identifikationsnummer, die gebuchten Leistungen sowie Netto-, Steuer- und Bruttobetrag.
Rechnungen und die zugehörigen Buchungsdaten müssen wir aufbewahren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB). Die Aufbewahrungsfrist beträgt 10 Jahre, gerechnet ab dem Ende des Jahres, in dem die Rechnung entstanden ist. In dieser Zeit sind die Daten für die laufende Nutzung gesperrt.
Gibst du als Unternehmen eine Umsatzsteuer-Identifikationsnummer aus einem anderen EU-Land an, prüfen wir sie über das offizielle Bestätigungsverfahren MIAS der Europäischen Kommission. Dabei wird deine Umsatzsteuer-Identifikationsnummer an die Europäische Kommission übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.
Für deine Buchung gibt es ein Cockpit. Dort siehst du deine Bestellung, pflegst die Angaben zu Fahrzeug und Teilnehmern und lädst deine Rechnung herunter.
Ein Passwort brauchst du dafür nicht. Auf Wunsch schicken wir dir einen Zugangslink an deine E-Mail-Adresse. Dieser Link enthält eine kryptografisch signierte Kennung und ist 14 Tage gültig. Wir legen dafür keine zusätzliche Sitzung und keine Zugriffsliste an. Zusätzlich enthalten unsere Bestell- und Einladungsmails einen persönlichen Direktlink zu deiner Buchung.
Aus Sicherheitsgründen bekommst du beim Anfordern immer dieselbe Rückmeldung, egal ob zu deiner Adresse eine Buchung existiert oder nicht. So kann niemand über das Formular herausfinden, wer bei uns gebucht hat.
Behandle deinen Zugangslink wie ein Passwort und gib ihn nicht weiter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Damit wir das Event organisieren können, verarbeiten wir zu jeder teilnehmenden Person:
Wir nutzen diese Daten, um Startnummern und Gruppen einzuteilen, Personen und Fahrzeuge vor Ort zuzuordnen, die Zeitnahme und die Transponder zu organisieren und dich zu erreichen, wenn sich etwas ändert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO für einen sicheren und geordneten Ablauf auf der Strecke.
Wenn dich jemand anderes anmeldet: Trägt eine andere Person dich als Mitfahrer oder Beifahrer ein, haben wir deine Daten von ihr erhalten (Art. 14 DSGVO). Wir informieren dich in diesem Fall per E-Mail, sobald du eingetragen bist. Alles, was in dieser Erklärung steht, gilt dann genauso für dich.
Am Veranstaltungstag checken wir Teilnehmerinnen und Teilnehmer über einen persönlichen Code ein. Dabei speichern wir den Zeitpunkt des Ein- und Auscheckens sowie organisatorische Vermerke, zum Beispiel ob bezahlt wurde, ob Verpflegung gebucht ist und welcher Transponder ausgegeben wurde.
Das brauchen wir, um jederzeit zu wissen, wer sich auf dem Gelände und auf der Strecke befindet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Veranstaltung).
Vor der ersten Fahrt musst du den Haftungsverzicht unterschreiben. Dabei verarbeiten wir:
Aus diesen Angaben erzeugen wir ein PDF-Dokument und bewahren es auf. Es dient als Nachweis darüber, dass du die Teilnahme- und Sicherheitsbedingungen zur Kenntnis genommen hast.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Veranstaltung) und Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Beweissicherung und in der Absicherung gegen Haftungsansprüche.
Wir bewahren den unterschriebenen Haftungsverzicht so lange auf, wie Ansprüche im Zusammenhang mit der Veranstaltung geltend gemacht werden können. Das sind in der Regel 3 Jahre ab dem Ende des Jahres der Veranstaltung, bei Personenschäden nach den gesetzlichen Verjährungsregeln auch länger.
Motorsport lebt von Bildern, deshalb wird bei unseren Events fotografiert und gefilmt.
Deine eigenen Aufnahmen. Fotos deiner Fahrten stellen wir dir nach dem Event in einer Galerie zum Download bereit. Den Zugang bekommst du über einen persönlichen Link. Damit du deine Bilder schnell findest, sortieren wir die Aufnahmen automatisiert vor. Dazu übermitteln wir jedes Foto an Anthropic PBC, 548 Market Street, San Francisco, CA 94104, USA. Deren Bilderkennung liest darin die Startnummer sowie Marke, Modell und Farbe des Fahrzeugs aus, damit wir jedem Gast seine eigenen Bilder zuordnen können. Eine Gesichtserkennung findet nicht statt, Kennzeichen werten wir nicht aus, und eine Entscheidung über dich wird dabei nicht getroffen. Anthropic verarbeitet die Bilder in unserem Auftrag und nutzt sie nicht zum Training eigener Modelle. Näheres zur Übermittlung in die USA findest du in Abschnitt 17. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Renntaxi-Onboardvideo. Beim Renntaxi kannst du dich ausdrücklich dafür entscheiden, dass deine Mitfahrt gefilmt wird und du das Video anschließend bekommst. Dafür geben wir eine E-Mail-Adresse an und setzen ein Häkchen. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie jederzeit widerrufen, auch noch vor Ort. Das Video wird über einen persönlichen Link bereitgestellt und 30 Tage nach dem Hochladen automatisch gelöscht.
Veröffentlichung. Aufnahmen vom Event nutzen wir außerdem, um unsere Veranstaltungen zu dokumentieren und zu zeigen, zum Beispiel auf unserer Website und auf unseren Social-Media-Kanälen wie Instagram. Rechtsgrundlage ist unser berechtigtes Interesse an der Dokumentation und Bewerbung eigener Veranstaltungen (Art. 6 Abs. 1 lit. f DSGVO), bei Bildnissen ergänzend §§ 22, 23 KUG, sowie deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, soweit du sie uns im Haftungsverzicht erteilt hast.
Veröffentlichen wir Aufnahmen auf Instagram, erhält die Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland, diese Inhalte. Eine Verarbeitung durch das US-Mutterunternehmen ist dabei möglich.
Du willst nicht drauf sein? Kein Problem und keine Diskussion. Sag uns vor Ort Bescheid oder schreib uns eine formlose E-Mail an info@speedfactory.one. Wir nehmen die Aufnahme dann heraus. Eine bereits erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Nach einer Veranstaltung kannst du uns anonym Feedback geben. Wir erfassen dabei nur deine Sternebewertung, deine Freitextantworten und die Angabe, ob du wiederkommen würdest, dazu das Datum ohne Uhrzeit. Name, E-Mail-Adresse und IP-Adresse speichern wir nicht, eine Zuordnung zu deiner Person ist uns nicht möglich.
Bitte schreib in die Freitextfelder trotzdem keine Namen oder anderen persönlichen Angaben, denn was du dort einträgst, speichern wir so, wie es ankommt.
Rechtsgrundlage ist unser berechtigtes Interesse an der Verbesserung unserer Veranstaltungen (Art. 6 Abs. 1 lit. f DSGVO).
Wenn du uns schreibst oder anrufst, verarbeiten wir die Angaben, die du uns dabei mitteilst, also mindestens deinen Namen und deine Kontaktdaten sowie den Inhalt deiner Anfrage. Wir nutzen sie ausschließlich, um deine Anfrage zu bearbeiten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn es um einen bestehenden oder anzubahnenden Vertrag geht, sonst Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen).
Wir löschen die Korrespondenz, sobald sie erledigt ist und keine gesetzlichen Aufbewahrungspflichten mehr bestehen. Geschäftsbriefe unterliegen einer Aufbewahrungsfrist von 6 Jahren (§ 257 HGB, § 147 AO).
Einen Newsletter versenden wir derzeit nicht.
Wir verkaufen keine Daten. Zugriff bekommen nur Stellen, die wir für den Betrieb brauchen:
Mit IONOS, der Agorix GmbH und Anthropic bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Mit Stripe besteht die entsprechende Vereinbarung zur Zahlungsabwicklung.
Grundsätzlich verarbeiten wir deine Daten in Deutschland und in der Europäischen Union. In drei Fällen ist ein Bezug zu den USA möglich:
Solche Übermittlungen stützen sich auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO oder, soweit das jeweilige Unternehmen zertifiziert ist, auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework nach Art. 45 DSGVO. Ein dem europäischen Niveau vollständig entsprechender Schutz lässt sich dabei nicht garantieren.
Du hast jederzeit das Recht auf:
Hinweis zu deinem Widerspruchsrecht nach Art. 21 DSGVO: Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung deiner Daten Widerspruch einzulegen, soweit wir sie auf Art. 6 Abs. 1 lit. f DSGVO stützen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung oder Verteidigung von Rechtsansprüchen.
Für alles davon genügt eine formlose E-Mail an info@speedfactory.one. Wir antworten dir innerhalb eines Monats. Ist eine Anfrage besonders aufwendig, dürfen wir diese Frist um bis zu zwei Monate verlängern. In diesem Fall sagen wir dir innerhalb des ersten Monats Bescheid und erklären dir, warum (Art. 12 Abs. 3 DSGVO).
Damit wir keine Daten an Unbefugte herausgeben, müssen wir bei Zweifeln an deiner Identität nachfragen.
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Gustav-Stresemann-Ring 1, 65189 Wiesbaden
datenschutz.hessen.de
Du kannst dich auch an die Aufsichtsbehörde deines Wohnsitzes oder Arbeitsplatzes wenden.
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Wir bewerten dich nicht automatisch und treffen keine Entscheidungen über dich, die allein von einem System getroffen werden.
Unsere Seiten sind durchgehend mit TLS verschlüsselt. Eine verschlüsselte Verbindung erkennst du an „https://“ und dem Schloss-Symbol in der Adresszeile deines Browsers. Der Zugriff auf gespeicherte Daten ist auf die Personen beschränkt, die ihn für ihre Aufgabe brauchen, und durch Passwörter geschützt. Datenverzeichnisse sind für den direkten Abruf über das Internet gesperrt.
Wenn sich unsere Angebote oder die Rechtslage ändern, passen wir diese Erklärung an. Es gilt jeweils die hier veröffentlichte Fassung.
Speed Factory GmbH · Datenschutzerklärung | Stand: Juli 2026