Digitale Daten zielgerichtet einsetzen

Session 02: Datenhoheit und Compliance im digitalen Umfeld

Impulsgeber: Robert Klauser

Viele Tourismusorganisationen wiegen sich durch teure Software-Investitionen in digitaler Sicherheit, doch in der Praxis besitzen sie ihre Datenbasis nicht – sie haben sie faktisch von Drittanbietern gemietet. Die provokante Hauptthese der 2. Session im Themenstrang verwies auf das strategische Kernproblem, das Touristiker:innen gerne verdrängen: „Wir glauben, wir kontrollieren unsere Daten – in Wahrheit kontrollieren andere unsere Wertschöpfung“.

Gästedaten, Content, Bewegungsprofile, Buchungsinformationen und KI-gestützte Ausspielung: Noch nie waren touristische Organisationen so datengetrieben wie heute. Und noch nie war die Frage drängender: Wer hat eigentlich am Ende die reale Kontrolle?

Datenhoheit nicht nur als Datenschutzthema sehen

Robert Klauser, der sich seit über 25 Jahren mit den Auswirkungen der Digitalisierung auf die touristische Wertschöpfung befasst, forderte in seinem Impulsvortrag einen radikalen Perspektivenwechsel ein: Datenhoheit darf nicht länger als lästiges IT-Detail oder reines Datenschutzthema verstanden werden – sie ist eine strategische Führungsaufgabe, die über die Zukunftssicherheit ganzer Destinationen entscheidet.

KI-Einsatz ohne eigene Datenhoheit führt unweigerlich zum vollständigen Kontrollverlust. Wer seine Daten nicht kontrolliert, kontrolliert sein Geschäftsmodell nicht. Ohne eigene Hoheit über den Content und die Schnittstellen liefern Destinationen den wertvollen Rohstoff für die Geschäftsmodelle von Drittanbietern – und kaufen sie als „veredelte Daten“ anschließend teuer zurück.

Das komplexe regulatorische Umfeld in Europa (DSGVO, AI Act, NIS-2) erzeugt oft lähmende Angststarre statt proaktiver Gestaltung. Compliance muss auch von den technischen Anbietern im Tourismus als digitale Architektur begriffen werden, die Kontrolle erzwingt.

Gäste sind heute oft plattformtreuer als regionstreu. Global agierende Plattformen (wie Google, Meta, Booking.com) haben sich die Kundenbindung geschnappt; DMO sollte sie daher konsequent als effiziente Vertriebstools nutzen und in der eigenen Arbeit auf direkte Kundenbeziehung und die Sicherung der Datenhoheit fokussieren.

Vom Pflichtprogramm zum Wettbewerbsvorteil

Als wegweisender Lösungsansatz wurde ein konsequenter Architekturwechsel diskutiert: die Etablierung eines zentralen Content- & Service-Hubs als „Single Source of Truth“ (SSOT). Damit werden Daten unabhängig von den vielen Datensilos für alle Frontends verfügbar, sind maschinenlesbar, qualitätssicher und auditierfähig für künftige KI-Anwendungen. Gleichzeitig können missbräuchliche Datennutzungen durch klare Creative-Commons-Lizenzen (CC0/CC BY/ CC BY-SA) vertraglich unterbunden werden.

Um kleinere Orte und touristische Partnerbetriebe nicht zu überfordern, müssen übergeordnete Strukturen (wie LMO oder Regional-DMO) die digitale Verantwortung und Governance-Vorlagen für die untergeordneten Ebenen aktiv mitgestalten und absichern.

Single Source of Truth (SSOT)

SSOT beschreibt ein Prinzip des Datenmanagements. Dateien in separaten Datensilos eines Unternehmens (auf Servern, Laptops, in unterschiedlichen Abteilungen) in einer einzigen (virtuellen) Datenbank aggregiert, gespeichert oder referenziert. Diese einzige Quelle der datenbasierten Wahrheit stellt sicher, dass alle Mitarbeitenden und alle Applikationen stets auf die gleichen Daten zugreifen. Daten können zentral gepflegt werden und müssen nicht mehr in unterschiedlichen Systemen abgeglichen werden.

Wir beschäftigen uns viel mehr mit den Plattformen und mit den digitalen Tools, als eigentlich mit dem, was der Gast möchte.“

Urs Treuthart, occursus

Erste Schritte hin zu Datenhoheit und Compliance

  • Verantwortliche Person benennen: Festlegung einer klaren Verantwortung für Datenschutz, Tool-Zugänge, KI-Governance und Datenflüsse.
  • Einfache Datenfluss-Liste erstellen: Systematische Dokumentation aller genutzten Systeme (CMS, CRM, Newsletter, Analyse-Tools) inklusive ihrer Schnittstellen und Auftragsverarbeitungsverträge (AVV).
  • Vertrags-Quick-Scan durchführen: Bestehende Anbieterverträge gezielt auf Eigentumsklauseln, Exportrechte in offenen Formaten und Weiterverwertungsverbote prüfen – z. B. mit Hilfe von KI-Tools.
  • Zugriffsprüfung & Rechte-Review: Ungenutzte Schnittstellen-Zugänge und Alt-Nutzer:innen-Rechte radikal löschen.
  • Kompetenzbündelung auf übergeordneter Ebene: Aufbau von landesweiten oder regionalen Kompetenzzentren, um das nötige juristische und technische Spezialwissen auch für die Ortsebenen oder Partner:innen nutzbar zu machen.
  • Plattform-Gegenstrategie & Direktkanäle: Direktbuchungs-Kanäle stärken und unfaire Plattform-Klauseln nachverhandeln, um direkte Kundenbeziehung zu ermöglichen.