Datenschutzerklärung vHGS
Stand: 17.06.2026
1. Gemeinsame Verantwortung bei der Datenverarbeitung
Im Rahmen des eTickets betreibt das für Sie zuständige Verkehrsunternehmen in gemeinsamer Verantwortung mit allen teilnehmenden Verkehrsunternehmen und von Verkehrsunternehmen eingesetzten Vertriebsdienstleistern (nachstehend alle gemeinsam "Kundenvertragspartner" genannt) sowie der Rhein-Main-Verkehrsverbund GmbH (RMV) eine Datenbank, das "verbundweite Hintergrundsystem" (vHGS), zur Verwaltung und Abwicklung Ihres jeweiligen Tickets.
Die jeweiligen Kundenvertragspartner erheben und verarbeiten im Rahmen ihres verantworteten Wirkungsbereichs eigenverantwortlich Kundendaten. Der RMV ist für den technischen und fachlichen Betrieb des vHGS verantwortlich und ist berechtigt, sich weiterer Unternehmen (Auftragsverarbeiter) zu bedienen, die ihn beim fachlichen und technischen Betrieb der Datenbank unterstützen, beispielsweise auch für die Erstellung und den Versand der eTickets und Papierfahrkarten.
Die gemeinsame Verantwortung bei der Datenverarbeitung, insbesondere die Zuständigkeiten und Verantwortlichkeiten der Beteiligten, ist gemäß Art. 26 DSGVO (Joint Controllership) schriftlich vereinbart. Die wesentlichen Inhalte dieser Vereinbarung und eine aktuelle Liste der am vHGS beteiligten Kundenvertragspartner wird unter vHGS Joint Controllership zur Verfügung gestellt.
2. Zweck der Datenverarbeitung
Die Verarbeitung der Daten erfolgt zum Zweck der Verwaltung, der Pflege und des Vertriebs elektronischer Fahrscheine auf Chipkarten sowie von Papierfahrkarten über das verbundweite Hintergrundsystem (vHGS).
Dies umfasst:
- die Erstellung und Bereitstellung eines Datensatzes für die Ausgabe der Fahrkarte oder für die Ausgabe eines Berechtigungsnachweises auf einer Chipkarte über ein Schreib-/Lesegerät (Akzeptanzterminal)
- die Erstellung und Bereitstellung eines Datensatzes für den Druck der Fahrkarte in Papierform
- die Ausstellung und Übersendung der Fahrkarte und weiterer Vertragsinformationen
- die Korrektur der bereits zuvor übermittelten personenbezogenen Daten wegen Änderung der Kontaktdaten oder vergleichbarer Gründe
- die Bearbeitung von Kunden- und Interessentenanfragen
- die Abwicklung der Bezahlung der Fahrkarte
- die Kontrolle der Fahrkarte
- die Überprüfung von Missbrauch, wie bspw. Manipulationen, Duplikate oder Doppelanmeldungen mit einer Chipkarte
- zusätzliche Kundenservices im Rahmen der Registrierung des Endkunden im RMV-Kundenportal meinRMV, bspw. durch Anmeldung und Nutzung von meinRMV-Diensten, u. a. "RMV-TicketShop und Chipkartenverwaltung" – Nach Registrierung der Chipkarte in meinRMV wird der Datenzugriff von meinRMV auf das vHGS ermöglicht. Registrierte meinRMV-Kunden können in der Folge ihre auf der Chipkarte gespeicherten Fahrtberechtigungen sowie dazugehörige Rechnungen in meinRMV einsehen.
- soweit datenschutzrechtlich zulässig, die Bewerbung von Produkten und Marketingaktionen, u. a. Customer Relationship Management (CRM)- und E-Mail-Marketing
Auf der Chipkarte werden darüber hinaus die letzten 10 Transaktionen gespeichert. Unter einer Transaktion wird der Vorgang des Datenaustauschs zwischen Chipkarte, Akzeptanzterminal und Hintergrundsystem verstanden, der beispielsweise während der Kontrolle der Fahrkarte entsteht. Dabei handelt es sich um die Zeit, den Ort und die Art der Transaktion sowie die Terminalnummer und die Ticket-/Produktnummer.
Die aktuell auf der Chipkarte gespeicherten Transaktionen sind ausschließlich dort gespeichert und können bei den RMV-MobilitätsZentralen eingesehen und auf Wunsch gelöscht werden. Zusätzlich sendet bei einer Kontrolle der Fahrkarte das Kontrollgerät einen Kontrolldatensatz zum eTicket-Hintergrundsystem des RMV. Damit erfolgt eine Missbrauchsüberprüfung.
3. Rechtsgrundlagen für die Datenverarbeitung
Die Datenverarbeitung ist für die Erfüllung eines Abonnementvertrages mit dem Besteller sowie, falls abweichend, mit dem Kontoinhaber und die spätere Nutzung der Fahrkarte durch den Besteller bzw. Nutzer zum Nachweis einer gültigen Fahrtberechtigung bei Nutzung der Verbundverkehrsmittel erforderlich. Die Rechtsgrundlage hierfür ist die Vertragserfüllung gemäß Artikel 6 Abs. 1 lit. b) DSGVO.
4. Empfänger oder Kategorien von Empfängern der personenbezogenen Daten
Folgende Empfänger sind an der betrieblichen Abwicklung beteiligt:
- Rhein-Main-Verkehrsverbund GmbH – technischer Betreiber des vHGS als wesentlicher Bestandteil des eTickets; Betreiber des Kundenportals meinRMV (Nach freiwilliger Registrierung der Chipkarte auf rmv.de über meinRMV können Kunden ihre Daten direkt online verwalten.)
- Rhein-Main-Verkehrsverbund Servicegesellschaft mbH (rms GmbH) – Auftragsverarbeiter des RMV für den fachlichen und technischen Betrieb des vHGS
- Cubic Transportation Systems (Deutschland) GmbH – Auftragsverarbeiter der rms GmbH für das Hosting und den technischen Betrieb des vHGS
- IDENTA Ausweissysteme GmbH – vom RMV eingeschalteter Auftragsverarbeiter für sog. "Massenpersonalisierung" (d. h. Erstellung und Versand von Chipkarten und Papiertickets)
- Am vHGS beteiligte Kundenvertragspartner, die über das vHGS Fahrkarten vertreiben und untereinander den jeweiligen Kunden gegenüber bestimmte Serviceleistungen erbringen (z. B. Änderungen der Adresse oder der räumlichen Gültigkeit). Eine aktuelle Liste jener Kundenvertragspartner kann bei Bedarf unter vHGS Joint Controllershipeingesehen werden.
- Wirtschaftsauskunfteien, die vom Kundenvertragspartner zur Prüfung der Bonität des Kunden eingeschaltet werden können
- Inkassounternehmen, die bei Zahlungsausfall des Kunden eingeschaltet werden können
- Versanddienstleister
Mit allen Auftragsverarbeitern wurden gemäß Art. 28 DSGVO Auftragsverarbeitungsverträge abgeschlossen. Eine Datenübermittlung in Drittstaaten gemäß Artikel 45–49 DSGVO findet nicht statt.
5. Dauer der Datenspeicherung
Die personenbezogenen Daten werden routinemäßig gelöscht, wenn sie nicht mehr zur Vertragserfüllung notwendig sind [Art. 17 Abs. 1 lit. a) DSGVO] und auch nicht mehr den gesetzlichen (insb. steuerrechtlichen) Aufbewahrungsfristen unterliegen [Art. 17 Abs. 1 lit. e) DSGVO].
Die im Zusammenhang mit dem eTicket entstehenden Nutzungsdaten werden sechs Monate nach erfolgreichem Zahlungseingang der Transaktionen im vHGS gelöscht, können aber nach vorheriger Pseudonymisierung vom RMV für verkehrliche Zwecke (z. B. zur Bewertung der Nachfrageentwicklung auf bestimmten Verbindungen) ausgewertet werden.
Zur Missbrauchsüberprüfung an das Hintergrundsystem übermittelte Kontrolldatensätze werden spätestens 14 Tage nach Erhebung aus dem Hintergrundsystem gelöscht. Auswertungen und Missbrauchsprüfungen erfolgen gemäß berechtigtem Interesse nach Art. 6 lit. f DSGVO.
6. Pflicht zur Bereitstellung Ihrer Daten
Sie sind weder gesetzlich noch vertraglich zur Bereitstellung Ihrer personenbezogenen Daten verpflichtet. Allerdings kann ohne die vorgenannten personenbezogenen Daten keine Beantragung und Nutzung von RMV-Tickets erfolgen.
7. Profiling
Es findet keine automatische Entscheidungsfindung einschl. Profiling gemäß Artikel 22 DSGVO statt.
8. Ihre Rechte als Betroffene(r)
Sie haben ein Recht auf Auskunft über die verarbeiteten personenbezogenen Daten nach Art. 15 DSGVO. Ebenso können Sie die Berichtigung falscher personenbezogener Daten, die Löschung oder die Einschränkung der Verarbeitung personenbezogener Daten verlangen. Weiterhin können Sie der Verarbeitung Ihrer personenbezogenen Daten zur Wahrung berechtigter Interessen gemäß Art. 6 Abs. 1 lit f) DSGVO jederzeit widersprechen und – soweit erteilt - eine Einwilligung in die Verarbeitung personenbezogener Daten jederzeit ganz oder teilweise mit Wirkung für die Zukunft widerrufen. Auch steht Ihnen das Recht zu, die von Ihnen bereitgestellten personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und einem Dritten zur Verfügung zu stellen. Vorstehende Rechte gelten jeweils im in der DSGVO vorgesehenem Umfang bzw. unter den dort vorgesehenen Voraussetzungen.
Ebenso steht Ihnen ein Recht auf Beschwerde zur zuständigen Aufsichtsbehörde zu. Die für die oben genannte Verantwortliche Stelle und die gemeinsam verantwortlichen Stellen zuständige Aufsichtsbehörde ist
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, vertreten durch Prof. Dr. Alexander Roßnagel, Postfach 3163, 65021 Wiesbaden, Telefon: 0611-1408 0, E-Mail: poststelle@datenschutz.hessen.de.
Das Beschwerdeformular finden Sie hier: Beschwerde übermitteln.
9. Widerspruchsrecht Direktwerbung (Art. 21 DSGVO)
WERDEN IHRE PERSONENBEZOGENEN DATEN VERARBEITET, UM DIREKTWERBUNG ZU BETREIBEN, HABEN SIE DAS RECHT, JEDERZEIT WIDERSPRUCH GEGEN DIE VERARBEITUNG SIE BETREFFENDER PERSONENBEZOGENER DATEN ZUM ZWECKE DERARTIGER WERBUNG EINZULEGEN; DIES GILT AUCH FÜR DAS PROFILING, SOWEIT ES MIT SOLCHER DIREKTWERBUNG IN VERBINDUNG STEHT. WENN SIE WIDERSPRECHEN, WERDEN IHRE PERSONENBEZOGENEN DATEN ANSCHLIESSEND NICHT MEHR ZUM ZWECKE DER DIREKTWERBUNG VERWENDET (WIDERSPRUCH NACH ART. 21 ABS. 2 DSGVO).