Zmiany: Datenschutzerklärung

Stan na Oktober 2026 (3) (opublikowano 03.10.2026) → stan na Oktober 2026 (4) (opublikowano 04.10.2026)

Ten dokument jest dostępny wyłącznie w języku niemieckim. Wiążąca prawnie jest wyłącznie wersja niemiecka. Jeśli potrzebujesz pomocy w jego zrozumieniu, napisz do nas: info@vizitcard.de.

zmienione: 22 nowe: 99 usunięte: 148

Sekcje, których dotyczy zmiana: Datenschutzerklärung · 2. Allgemeines, Rechtsgrundlagen, Begriffe · 2. Überblick: Aufbau dieser Erklärung und unsere Rollen · 3. Rechtsgrundlagen und Begriffe · 4. Besuch unserer Website und der Karten: Hosting, Server-Logfiles, Sicherheit · 5. Cookies, Einwilligung und lokale Speicherung · 5. Registrierung und Nutzerkonto · 6. Anmeldung mit Google (optional) · 7. Studenten-Tarif (optional) · 8. Bereitstellung der digitalen Visitenkarten · 9. Prüfung hochgeladener Bilder mit automatisierter Vorprüfung (OpenAI) · 10. Karte in Google Wallet speichern · 6. Statistik und Verbesserung unseres Angebots · Reichweitenmessung auf Karten (cookieless, ohne Drittanbieter) · Interaktionsmessung (Heatmaps, cookieless, ohne Drittanbieter) · 13. Abbruch-Befragung (anonym, cookielos, ohne Drittanbieter) · 7. Webanalyse mit Matomo (nur mit Einwilligung) · 8. Google Analytics 4 (nur mit Einwilligung) · 16. Kontaktaufnahme · 17. Support-System (Live-Chat und Ticketformular) · 18. Kontakt-/Lead-Formulare und Terminanfragen auf Karten · 19. Live-Chat auf Karten (Direktnachricht an den Karteninhaber) · 20. Kanäle der Nachrichtenzentrale (Nachrichten aus anderen Systemen) · 21. Bestellfunktion und Tischservice auf Karten (Gastronomie) · 22. Tischreservierung auf Karten · 23. Vorbestellungen auf Karten (Produkte & Vorbestellung) · 24. Hinweise und Angebote in E-Mails von Betrieben · 25. E-Mail-Versand · 26. Newsletter und Werbung per E-Mail · 27. Rechnungsstellung und Zahlungsabwicklung · 28. Kündigung und Widerruf über unsere Website · 29. Rückmeldungen zur neuen Editor-Oberfläche (BETA) · 30. Konto-Löschung: Befragung, Angebot und Benachrichtigung unseres Teams · 31. Bestellung von NFC-Produkten / Versand · 32. Eigene Domains (Custom Domains) · 33. Empfänger und Auftragsverarbeiter · 34. Speicherdauer und Löschung · 35. Datensicherheit · 36. Ihre Rechte als betroffene Person · 9. Nutzerkonto, Vertrag und Abrechnung · Registrierung, Anmeldung und Nutzerkonto · Rechnungsstellung und Zahlungsabwicklung · Bestellung und Versand von Produkten · Eigene Domains und Anbindungen · Kündigung und Widerruf über unsere Website · Datenexport und Konto-Löschung · 10. Bereitstellung der Karten und Inhalte · 11. Funktionen auf Karten: Daten, die Besucher an Karteninhaber übermitteln · Hinweise und Angebote in E-Mails von Betrieben · 12. Benachrichtigungen: E-Mail und Web-Push · 13. Newsletter und Werbung per E-Mail · 14. Kontakt und Support · 15. Befragungen und Rückmeldungen · 16. Empfänger und Kategorien von Empfängern · 17. Übermittlung in Drittländer · 18. Speicherdauer · 19. Datensicherheit · 20. Ihre Rechte als betroffene Person · 21. Beschwerderecht bei einer Aufsichtsbehörde · 22. Pflicht zur Bereitstellung · 39. Automatisierte Entscheidungsfindung · 23. Automatisierte Entscheidungen und Profiling · 24. Aktualität und Änderung dieser Erklärung

usunięto · nowe · niezmieniony kontekst

Datenschutzerklärung
Stand: Oktober 2026 (3) (4) · nach der Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG), dem Digitale-Dienste-Gesetz (DDG) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
PiXX Media, Inhaber Manuel Zagler
Schillerstraße 32, 84544 Aschau am Inn, Deutschland
E-Mail: info@vizitcard.de
Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt, da die Voraussetzungen des § 38 BDSG nicht vorliegen. Für alle Anliegen zum Datenschutz nutzen Sie bitte die vorstehende E-Mail-Adresse.
2. Allgemeines, Rechtsgrundlagen, Begriffe
Wir verarbeiten personenbezogene Daten nur im Rahmen der gesetzlichen Vorschriften. Je nach Verarbeitung stützen wir uns auf folgende Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) sowie unsere berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO). Die jeweils einschlägige Rechtsgrundlage nennen wir bei den einzelnen Verarbeitungen.
2. Überblick: Aufbau dieser Erklärung und unsere Rollen
Diese Erklärung ist nach den Zwecken gegliedert, zu denen wir Daten verarbeiten – nicht nach einzelnen Produktfunktionen. Jede Funktion unseres Dienstes gehört zu einem der hier beschriebenen Zwecke und verarbeitet nur die dort genannten Arten von Daten. Wo es für das Verständnis einer einzelnen Funktion hilft, geben wir zusätzlich kurze Hinweise unmittelbar an der Funktion (z. B. an einem Formular).
Wir handeln in zwei Rollen:
Als Verantwortliche für unsere Website, Ihr Nutzerkonto, den Vertrag mit Ihnen, Abrechnung, Support, Sicherheit, die Verbesserung unseres Angebots und unsere eigene Kommunikation mit Ihnen (Abschnitte zu Website, Konto und Vertrag, Kommunikation, Befragungen).
Als Auftragsverarbeiter der Karteninhaber für Daten, die Besucher über Funktionen einer Karte an den jeweiligen Karteninhaber übermitteln oder die ein Karteninhaber selbst einstellt (Abschnitt „Funktionen auf Karten"). Verantwortlich ist insoweit der Karteninhaber; wir verarbeiten diese Daten nur in seinem Auftrag und nach seinen Weisungen (Art. 28 DSGVO, AVV).
3. Rechtsgrundlagen und Begriffe
Wir verarbeiten personenbezogene Daten nur im Rahmen der gesetzlichen Vorschriften. Je nach Verarbeitung stützen wir uns auf folgende Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) sowie berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO). Für das Speichern von Informationen in Ihrem Endgerät und den Zugriff darauf gilt § 25 TDDDG: Ohne Ihre Einwilligung geschieht das nur, soweit es für einen von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich ist. Die jeweils einschlägige Rechtsgrundlage nennen wir bei den einzelnen Zwecken.
Begriffe wie „personenbezogene Daten" oder „Verarbeitung" verwenden wir im Sinne der Definitionen in Art. 4 DSGVO.
3. Hosting 4. Besuch unserer Website und Server-Logfiles der Karten: Hosting, Server-Logfiles, Sicherheit
Die Anwendung Der Dienst wird auf Servern innerhalb der Europäischen Union (Standort Deutschland) betrieben. Ein Transfer in ein Drittland findet im Rahmen des Hostings nicht statt. Sämtliche Schriftarten (Web-Fonts) und Icon-Schriften werden lokal von unserem Server ausgeliefert; eine Verbindung zu Google Fonts oder anderen Font-/Skript-CDNs findet beim Aufruf unserer Seiten nicht statt.
Beim Aufruf der Website verarbeitet der Server technisch notwendige Zugriffsdaten (Server-Logfiles), z. B. angefragte Ressource, Datum und Uhrzeit, übertragene Datenmenge, Browsertyp und – soweit technisch erforderlich – die IP-Adresse. Diese Verarbeitung ist zur Auslieferung der Website, Seiten und zur Gewährleistung der von Stabilität und IT-Sicherheit erforderlich. Zum Schutz vor Missbrauch (z. B. massenhafte Anfragen, Durchprobieren von Zugangsdaten oder PINs) zählen wir Anfragen außerdem kurzzeitig je Internetanschluss; dafür speichern wir statt der Adresse Prüfwerte (Hashes), die nach Ablauf des Zeitfensters verfallen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, störungsfreien Betrieb). Logdaten werden nur so lange gespeichert, wie es für diese Zwecke erforderlich ist, und anschließend gelöscht oder anonymisiert.
4. 5. Cookies, Einwilligung und lokale Speicherung
Technisch notwendige Cookies und Speichertechniken setzen wir ein, damit die Website der Dienst funktioniert. Dazu zählt zählen insbesondere ein Session-Cookie zur Aufrechterhaltung der Anmeldung, zur Absicherung von Formularen (CSRF-Schutz) und – bei geschützten Karten oder Dokumenten – zur Verwaltung der PIN-Freischaltung. Im Karten-Editor wird zudem der lokale PIN-Freischaltung, sowie Einträge im lokalen Speicher des Ihres Browsers (localStorage) genutzt, um (localStorage), etwa für Entwürfe und Einstellungen zwischenzuspeichern. im Karten-Editor, damit Ihr Browser ein begonnenes Gespräch wiederfindet oder damit Sie einen erhaltenen Gutschein-Code wieder aufrufen können. Diese Speicherung ist unbedingt erforderlich, damit der von Ihnen ausdrücklich gewünschte Dienst bereitgestellt werden kann; eine Einwilligung nach § ist hierfür nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG ist hierfür nicht erforderlich. TDDDG). Sie können lokal gespeicherte Daten jederzeit über Ihren Browser löschen.
Darüber hinaus setzen wir einwilligungspflichtige Analyse-Dienste (siehe die folgenden Abschnitte) nur ein, wenn Sie zuvor über unser Cookie-Banner ausdrücklich eingewilligt haben (Opt-in). Ohne Ihre Einwilligung werden diese Dienste nicht geladen und keine Analyse-Cookies gesetzt. Ihre Auswahl speichern wir für 6 Monate im Cookie „vz_consent" (die Speicherung der Einwilligungsentscheidung selbst ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei und dient zugleich dem Nachweis nach Art. 7 Abs. 1 DSGVO).
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen oder anpassen – über den Link „Cookie-Einstellungen" im Seitenfuß.
5. Registrierung und Nutzerkonto
Für die Nutzung legen Sie ein Konto an. Dabei verarbeiten wir die von Ihnen angegebenen Daten (z. B. Name, E-Mail-Adresse, Passwort – ausschließlich als Hash, siehe Abschnitt „Datensicherheit"), um das Konto bereitzustellen, Sie zu authentifizieren und den Vertrag durchzuführen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Zur Bestätigung der E-Mail-Adresse versenden wir eine Verifizierungs-E-Mail. Sofern wir Ihnen dabei ein Häkchen für Werbung per E-Mail anzeigen, ist es freiwillig, nicht vorausgewählt und von der Zustimmung zu AGB und Datenschutzerklärung getrennt; Ihr Konto hängt nicht davon ab (siehe Abschnitt „Newsletter und Werbung per E-Mail").
Über jede neue Registrierung informiert uns das System intern per E-Mail (Name, E-Mail-Adresse, Art der Registrierung, Starttarif, Sprache), damit wir neue Kundinnen und Kunden persönlich begleiten können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Betreuung unserer Kundschaft. Den Inhalt dieser internen Mails leeren wir in unserem Versandprotokoll nach 90 Tagen.
6. Anmeldung mit Google (optional)
Sie können Ihr Nutzerkonto mit einem Google-Konto verknüpfen und sich anschließend darüber anmelden. Ebenso können Sie ein neues Konto auf diesem Weg eröffnen: Das Konto entsteht dann erst, nachdem Sie im Anschluss an die Weiterleitung AGB und Datenschutzerklärung ausdrücklich bestätigt haben; die von Google bestätigte Adresse gilt dabei zugleich als bestätigt, sodass keine gesonderte Verifizierungs-E-Mail nötig ist. Die Nutzung ist in beiden Fällen freiwillig; die Anmeldung mit E-Mail-Adresse und Passwort sowie mit Passkeys bleibt unverändert möglich.
Möchten Sie ein bereits bestehendes Konto verknüpfen, genügt die von Google bestätigte Adresse dafür nicht: Wir senden zusätzlich einen einmaligen Bestätigungslink an die E-Mail-Adresse des betreffenden Kontos, und erst Ihr Klick darauf stellt die Verknüpfung her. Bis zur Bestätigung speichern wir zu diesem Vorgang die Kennung und die Adresse des Google-Kontos, die angegebene Kontoadresse, einen kryptografischen Abdruck des Einmal-Links sowie Zeitpunkt und Bearbeitungsstand. Nicht eingelöste Vorgänge werden nach Ablauf der Gültigkeit gelöscht, abgeschlossene oder abgelehnte spätestens nach 30 Tagen. Rechtsgrundlage für diesen Nachweis ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht darin, zu verhindern, dass fremde Konten übernommen werden.
Eine Übermittlung an Google findet erst statt, wenn Sie die Schaltfläche „Mit Google anmelden“ bzw. „Google-Konto verknüpfen“ anklicken. Vorher wird kein Google-Dienst kontaktiert und kein Skript von Google geladen. Nach dem Klick werden Sie zu Google weitergeleitet, melden sich dort gegenüber Google an und bestätigen die Weitergabe. Google übermittelt uns daraufhin die Kennung Ihres Google-Kontos, Ihre E-Mail-Adresse nebst der Angabe, ob Google diese bestätigt hat, sowie den dort hinterlegten Namen. Gespeichert werden von uns die Kontokennung, die E-Mail-Adresse und der Zeitpunkt der Verknüpfung — allein, um Sie bei der Anmeldung Ihrem Konto zuzuordnen. Weitere Daten rufen wir nicht ab, und Zugriffsrechte auf Ihr Google-Konto speichern wir nicht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von Ihnen gewählten Anmeldemöglichkeit). Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; eine Verarbeitung in den USA durch die Google LLC ist dabei nicht ausgeschlossen. Die Verknüpfung können Sie jederzeit im Profil unter „Anmeldung mit Google“ lösen; die gespeicherte Kontokennung wird dabei gelöscht. Für die Verarbeitung innerhalb Ihres Google-Kontos ist Google eigenständig verantwortlich.
7. Studenten-Tarif (optional)
Wenn Sie den Studenten-Tarif nutzen, prüfen wir, ob Sie Zugriff auf ein Postfach unter der Domain einer Hochschule haben. Dazu verarbeiten wir die von Ihnen angegebene Hochschul-E-Mail-Adresse, deren Domain, die Zeitpunkte von Anfrage und Bestätigung, die Gültigkeit des Nachweises und die Zahl der bisherigen Bestätigungen. An diese Adresse senden wir einen Bestätigungslink; gespeichert wird nur ein kryptografischer Abdruck dieses Links. Matrikelnummer, Studiengang, Studienbescheinigungen oder andere Dokumente erheben wir nicht.
Sie können den Nachweis auch vor dem Anlegen eines Nutzerkontos führen. Bis dahin speichern wir nur die Hochschul-E-Mail-Adresse, ihre Domain, die Zeitpunkte und den Abdruck des Links. Mit dem Anlegen des Kontos wird der Nachweis dem Konto zugeordnet; die vorläufigen Angaben löschen wir kurz danach, spätestens aber einen Tag nach Ablauf des Links.
Zweck ist die Prüfung der Voraussetzung für den Studenten-Tarif; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Dass eine Hochschul-Adresse nur einem Konto zugeordnet werden kann, die Zahl der Bestätigungen begrenzt ist und ein Nachweis bei Missbrauchsverdacht entzogen werden kann, dient zusätzlich unserem berechtigten Interesse, den Tarif vor Missbrauch zu schützen (Art. 6 Abs. 1 lit. f DSGVO). Die Angabe ist freiwillig; ohne sie nutzen Sie den Dienst zu den regulären Bedingungen.
Der Nachweis gilt 12 Monate. Rechtzeitig vor Ablauf senden wir einen Link zur Verlängerung an die Hochschul-Adresse und einen Hinweis an Ihre Kontoadresse. Die Hochschul-Adresse löschen wir zwölf Monate nach Ablauf oder Entzug des Nachweises. Wir werten diese Angaben nicht nach Hochschulen aus und nutzen sie nicht für Werbung.
8. Bereitstellung der digitalen Visitenkarten
Zur Erbringung des Dienstes verarbeiten wir die von Ihnen erstellten Karteninhalte (z. B. Name, Position, Firma, Bio, Kontaktdaten, Links, hochgeladene Bilder, Dokumente (PDF), Design-Einstellungen). Veröffentlichte Karten sind über ihre öffentliche Adresse abrufbar; ob eine Karte zusätzlich von Suchmaschinen indexiert werden darf, steuern Sie pro Karte selbst (Standard: aktiviert, jederzeit abschaltbar). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für die Rechtmäßigkeit der von Ihnen veröffentlichten Inhalte – insbesondere Daten Dritter – sind Sie selbst verantwortlich.
Dokumente auf der Karte: Ihrer Karte können Sie Dokumente im PDF-Format beilegen (z. B. Lebenslauf, Zeugnis, Preisliste, Speisekarte). Laden Sie dafür Bilder (JPG, PNG, WebP) hoch, erzeugen wir daraus serverseitig ein neues PDF; die Bilder werden dabei neu kodiert und verlieren ihre Metadaten (z. B. EXIF- und Standortdaten). Ein von Ihnen hochgeladenes PDF übernehmen wir dagegen unverändert: Wir prüfen es vor der Ablage auf aktive Inhalte (z. B. JavaScript, eingebettete Dateien) und lehnen es in diesem Fall ab – neu kodiert wird es aber nicht. Die im PDF enthaltenen Metadaten, etwa Autorname oder erzeugende Software, bleiben deshalb erhalten und sind für Besucher auslesbar. Bitte prüfen Sie vor dem Hochladen selbst, welche Angaben in der Datei stehen.
Jedes Dokument können Sie einzeln mit einer PIN sperren; die übrigen Dokumente derselben Karte bleiben davon unberührt. Hinweis: Der PIN ist eine weiche Zugangssperre, kein Schutz für hochsensible Daten. Die Dokumentdateien liegen außerhalb des öffentlich erreichbaren Verzeichnisses und werden ausschließlich über einen gesonderten, zugriffsgeprüften Abruf ausgeliefert.
9. Prüfung hochgeladener Bilder mit automatisierter Vorprüfung (OpenAI)
Um die Veröffentlichung rechtswidriger Inhalte und fremden Bildmaterials zu verhindern, prüfen unsere Mitarbeiter hochgeladene Bilder (Profil- und Coverbilder, Galerie- und Vorschaubilder, Logos im QR-Code). Zur Unterstützung lassen wir die Bilder vorab automatisiert vorprüfen; das Ergebnis ist lediglich ein Hinweis, der die Reihenfolge der Prüfung bestimmt. Wir nutzen dafür die Programmierschnittstelle der OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland („OpenAI"). Übermittelt wird das jeweilige Bild; bei der zusätzlichen Prüfung auf fremdes Bildmaterial außerdem Name, Position und Firma des Karteninhabers als Einordnungshilfe. Weitere Konto-, Karten- oder Besucherdaten werden nicht übertragen. Nach den API-Bedingungen von OpenAI werden die übermittelten Daten nicht zum Training von Modellen verwendet.
Die technische Verarbeitung kann dabei durch die OpenAI, L.L.C. in den USA erfolgen. Die Übermittlung ist durch die von OpenAI angebotenen Garantien abgesichert (Angemessenheitsbeschluss nach Art. 45 DSGVO – EU-US Data Privacy Framework – bzw. EU-Standardvertragsklauseln nach Art. 46 DSGVO).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer rechtskonformen Plattform und am Schutz der Rechte Dritter) sowie Art. 6 Abs. 1 lit. c DSGVO, soweit uns gesetzliche Prüf- und Reaktionspflichten treffen. Ob ein Bild beanstandet und eine Karte gesperrt wird, entscheidet ausschließlich ein Mitarbeiter (siehe Abschnitt „Automatisierte Entscheidungsfindung").
10. Karte in Google Wallet speichern
Karteninhaber und Besucher können eine Karte als Pass in Google Wallet speichern. Der Pass wird erst erstellt, wenn Sie die entsprechende Schaltfläche aktiv anklicken; beim bloßen Aufruf einer Karte findet keine Verbindung zu Google statt.
Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google"). Übermittelt werden die auf dem Pass angezeigten Karten- und Kontaktdaten (z. B. Name, Position, Firma, Telefon, E-Mail, Adresse, Link zur Karte) sowie – sofern der Karteninhaber Änderungen an seinen Kontaktdaten vornimmt – eine Aktualisierungsmeldung für den gespeicherten Pass. Dabei kann es zu einer Übermittlung an die Google LLC in die USA kommen; Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert, die Übermittlung ist damit auf einen Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO) gestützt. Weitere Informationen: Google-Datenschutzerklärung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von Ihnen gewünschten Funktion) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung der Karte auf dem Endgerät). Sie können den Pass jederzeit in Google Wallet löschen.
6. Statistik und Verbesserung unseres Angebots
11. Reichweitenmessung auf Karten (cookieless, ohne Drittanbieter)
Wir Für die Statistik, die Karteninhaber in ihrem Dashboard sehen, zählen wir Seitenaufrufe und Link-Klicks Klicks auf Karten und deren QR-Codes serverseitig und datensparsam. Die IP-Adresse wird dabei sofort anonymisiert (das letzte Oktett wird verworfen) und nicht gespeichert. Die Zuordnung des Landes erfolgt aus einer lokalen Datenbank (MaxMind GeoLite2) ohne externen Aufruf und ohne Drittlandübermittlung. Es werden keine Cookies zu Analysezwecken gesetzt und keine geräte- oder personenbezogenen Profile gebildet. Soweit die Statistik dem Karteninhaber dient, verarbeiten wir sie in seinem Auftrag. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datenschutzfreundlichen Statistik); eine Einwilligung nach § 25 TDDDG ist nicht erforderlich, da keine Informationen im Endgerät gespeichert oder ausgelesen werden.
12. Interaktionsmessung (Heatmaps, cookieless, ohne Drittanbieter)
Um Aufbau und Bedienbarkeit unserer Seiten zu verbessern, Soweit wir sie einsetzen, erfassen wir auf unseren Website-Seiten und den – und, wenn eingeschaltet, auch auf öffentlichen Visitenkarten sowie Karten und im eingeloggten Kundenbereich, Kundenbereich –, wohin geklickt wird, in welchen Bereichen wo sich der Mauszeiger bewegt und wie weit eine Seite gescrollt wird („Heatmaps"). Erfasst werden dabei ausschließlich relative Koordinaten (Position bezogen auf die Seite), Koordinaten, die Ereignisart (Klick, Bewegung, Scrollen), Ereignisart, der aufgerufene Seitenpfad, die Größe des Browserfensters und ein Zeitstempel. Nicht Zeitstempel; nicht erfasst werden Formular- oder Tastatureingaben, Seiteninhalte, IP-Adressen oder Geräteinformationen wie der User-Agent. Eine zufällige technische Kennung verknüpft die Ereignisse eines Besuchs; sie liegt nur serverseitig in der ohnehin bestehenden Sitzung und erlischt mit ihr. Auf öffentlichen Seiten ist uns eine Zuordnung zu Ihrer Person dadurch nicht möglich. Im Kundenbereich ordnen wir die Messung dem Nutzerkonto zu, um Bedienprobleme nachvollziehen und gezielt helfen zu können (Art. 6 Abs. 1 lit. b und f DSGVO). Im Übrigen ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer nutzerfreundlichen Gestaltung unseres Angebots); über den technisch notwendigen Sitzungs-Cookie hinaus wird nichts in Ihrem Endgerät gespeichert oder ausgelesen.
Die Messung arbeitet ohne eigene Cookies. Eine zufällige technische Kennung verknüpft die Ereignisse eines Besuchs (Abfolge von Seitenaufrufen); sie wird ausschließlich serverseitig innerhalb der ohnehin technisch erforderlichen Sitzung (siehe Abschnitt „Cookies") gespeichert und erlischt mit deren Ende. Über den ohnehin gesetzten, technisch notwendigen Sitzungs-Cookie hinaus werden für die Messung keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen. Auf öffentlichen Seiten ist uns eine Zuordnung zu Ihrer Person dadurch nicht möglich; es werden keine Profile gebildet und keine Daten an Dritte übermittelt. Die Auswertung erfolgt aggregiert je Seite sowie je einzelnem – für uns anonymem – Besuch, auch zeitnah zur Erfassung. Im eingeloggten Kundenbereich (Dashboard) ordnen wir die Messung dem jeweiligen Nutzerkonto zu, um Bedienprobleme nachvollziehen und gezielten Support leisten zu können (Art. 6 Abs. 1 lit. b und f DSGVO – Vertragsdurchführung sowie berechtigtes Interesse an Produktverbesserung und Support); Seiteninhalte oder Eingaben werden auch dort nicht aufgezeichnet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung und nutzerfreundlichen Gestaltung unseres Angebots); eine Einwilligung nach § 25 TDDDG ist nicht erforderlich, da hierfür keine über den technisch notwendigen Sitzungs-Cookie hinausgehenden Informationen im Endgerät gespeichert oder ausgelesen werden. Die Rohdaten werden nach 30 Tagen automatisch gelöscht.
13. Abbruch-Befragung (anonym, cookielos, ohne Drittanbieter)
Verlassen Sie eine unserer Preis-, Vergleichs- oder Produktseiten, die Registrierung, die Tarifauswahl oder den Warenkorb, ohne abzuschließen — oder halten Sie dort länger inne —, blenden wir ein kleines Fenster mit einer einzigen Frage ein: woran es gelegen hat. In jedem dieser Bereiche fragen wir höchstens einmal und insgesamt höchstens dreimal je Sitzung; sobald Sie geantwortet haben, gar nicht mehr. Eine Antwort ist freiwillig — Sie können das Fenster ohne Angabe schließen, und an der Nutzung unseres Angebots ändert sich dadurch nichts.
Antworten Sie, speichern wir: den aus einer Liste gewählten Grund, Ihren freiwilligen Freitext, sofern Sie einen schreiben, den Bereich, aus dem die Frage kam (etwa Preisübersicht, Registrierung, Tarifauswahl oder Warenkorb), den dabei betrachteten Tarif, die Geräteart (Telefon, Tablet oder Rechner), die Sprache der Oberfläche, den Zeitpunkt sowie die Vermerke, ob Ihnen ein Rabattangebot gezeigt wurde und ob Sie es angenommen haben.
Nicht erfasst werden Ihre IP-Adresse, die Kennung Ihres Browsers (User-Agent) und jede Verbindung zu einem Nutzerkonto: Die Antworten liegen in einer eigenen Tabelle ohne Bezug zu Konto, Bestellung oder Rechnung und lassen sich deshalb auch von uns weder Ihnen noch einem Vorgang zuordnen — es sei denn, Sie bitten uns anschließend ausdrücklich um eine Antwort; dazu der eigene Absatz „Wenn Sie eine Antwort möchten" weiter unten. Ohne diese ausdrückliche Bitte bleibt es bei der anonymen Antwort. Für die Befragung setzen wir kein Cookie und legen nichts im lokalen Speicher oder im Sitzungsspeicher Ihres Browsers ab. In welchen Bereichen Ihnen die Frage in dieser Sitzung bereits gestellt wurde und ob Sie geantwortet haben, merken wir uns ausschließlich serverseitig in der ohnehin technisch erforderlichen Sitzung (siehe Abschnitt „Cookies"); mit deren Ende erlischt der Vermerk. Dafür ist eine Einwilligung nach § 25 Abs. 1 TDDDG nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
Eine Ausnahme, die wir offen benennen: Damit die Frage auch dann erscheint, wenn Sie die Zurück-Taste (am Telefon die Zurück-Geste) benutzen, legt die Seite einen zusätzlichen Eintrag in der Sitzungs-Historie Ihres Browsers an — in derselben Liste, die jeder Seitenwechsel ohnehin füllt, unter derselben Adresse. In diesen Eintrag und in den bereits vorhandenen schreiben wir jeweils eine zufällige Kennung; sie ist der gesamte Inhalt, enthält keine Angabe über Sie, wird bei jedem Seitenaufruf neu gewürfelt und niemals an uns übertragen. Beim Drücken der Zurück-Taste lesen wir ausschließlich diese Kennung wieder aus, um zu erkennen, dass es unser eigener Eintrag ist. Der erste Druck auf „Zurück" öffnet dann das Fenster, der zweite verlässt die Seite wirklich — Sie kommen immer weg. Die Sitzungs-Historie gehört zu Ihrem Browser und endet mit dem Tab; manche Browser bewahren sie für eine Sitzungswiederherstellung auf. Insoweit findet also sehr wohl ein Vorgang in Ihrem Endgerät statt, und wir halten ihn nach § 25 Abs. 2 Nr. 2 TDDDG für einwilligungsfrei, weil er ausschließlich dazu dient, die Frage darzustellen, und nichts über Sie speichert. Wenn Ihnen das nicht behagt: Ein Klick auf „Nein danke" beendet es sofort, und mit dem Widerspruch gegen die Reichweitenmessung (unten) unterbleibt die Befragung von vornherein.
Wie oft die Frage ihr Ziel erreicht. Damit wir erkennen, ob die Frage die richtigen Momente trifft, zählen wir außerdem — ohne jeden Bezug zu Ihnen —, wie oft sie hätte erscheinen können, wie oft sie erschienen ist, wodurch sie ausgelöst wurde und wie es ausging (etwa beantwortet, geschlossen oder die Seite vorher verlassen). Dabei entstehen ausschließlich Tagessummen je Bereich und Geräteart; es wird weder Ihre IP-Adresse noch eine Kennung gespeichert, kein Besuchsverlauf, und in Ihrem Browser wird dafür nichts abgelegt. Die Summen löschen wir nach derselben Frist wie die Antworten. Haben Sie der Reichweitenmessung widersprochen (unten), werden Sie auch hier nicht gezählt.
Im Freitextfeld bitten wir Sie ausdrücklich darum, keine persönlichen Daten einzutragen; wir brauchen dort nur Ihre Einschätzung zur Sache. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, zu erfahren, woran ein Abschluss tatsächlich scheitert — am Preis, am Funktionsumfang, an der Verständlichkeit oder am Vertrauen —, und genau diese Stelle zu verbessern, sowie darin zu erkennen, ob unsere Frage die Abbrechenden überhaupt erreicht; aus den Seitenaufrufen allein ist beides nicht ablesbar. Sie haben das Recht, dieser Verarbeitung jederzeit zu widersprechen (Art. 21 DSGVO). Es gilt derselbe Widerspruch wie für unsere Reichweitenmessung: Wir beachten dafür die Browsersignale „Global Privacy Control" (Sec-GPC) und „Do Not Track" (DNT), den Widerspruch aus dem Cookie vz_messung_aus und — wenn Sie angemeldet sind — den Vermerk in Ihrem Konto; formlos genügt auch eine Nachricht an die im Abschnitt „Verantwortlicher" genannte Adresse. Haben Sie widersprochen, wird Ihnen das Fenster gar nicht erst angezeigt. Die Antworten löschen wir automatisch nach 365 Tagen.
Wenn Sie eine Antwort möchten (freiwillig). Nach dem Absenden Ihrer Antwort fragen wir Sie in einem zweiten Schritt, ob wir Ihnen antworten sollen. Das ist ein Angebot, keine Voraussetzung: Sie können das Fenster an dieser Stelle einfach schließen; Ihre Antwort ist dann bereits gespeichert und bleibt anonym. Möchten Sie eine Antwort, tragen Sie Ihre E-Mail-Adresse (für diesen Weg erforderlich) und auf Wunsch einen Namen (freiwillig) ein und bestätigen mit einem Haken, dass Ihre Rückmeldung damit nicht mehr anonym ist. Ohne diesen Haken wird nichts übermittelt.
Übermittelt werden dann: Ihre E-Mail-Adresse, der von Ihnen angegebene Name, der Wortlaut Ihrer Rückmeldung sowie der gewählte Grund, der Bereich und der betrachtete Tarif — Letztere, damit wir wissen, worauf wir antworten. Diese Angaben gehen ausschließlich in unser Support-System, das wir selbst betreiben; es ist im Abschnitt „Support-System (Live-Chat und Ticketformular)" beschrieben, und dort steht auch, wie lange die Anfrage dort bleibt. Eine Weitergabe an Dritte findet nicht statt; wir verwenden die Angaben nur, um Ihnen zu antworten — nicht für Werbung, nicht für einen Newsletter.
Was dabei ausdrücklich nicht geschieht: Bei Ihrer Antwort in der Befragung wird weder Ihre Adresse noch Ihr Name noch ein Verweis auf die Anfrage gespeichert. Dort wird lediglich vermerkt, dass jemand um eine Antwort gebeten hat — eine reine Zahl für unsere Auswertung. Wir verknüpfen beide Seiten nicht, und in der Befragung selbst ist Ihre Antwort nicht Ihnen zuzuordnen. Damit wir Ihnen antworten können, enthält die Anfrage im Support-System allerdings den Wortlaut Ihrer Rückmeldung — wer beides nebeneinanderlegt, könnte die zugehörige Zeile darüber wiedererkennen. Wir tun das nicht; wir sagen es Ihnen aber, statt Ihnen eine technische Unmöglichkeit zu versprechen, die es nicht gibt. Rechtsgrundlage für diese Übermittlung ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), für die anschließende Beantwortung Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertragsverhältnisses) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung Ihrer Anfrage). Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen und die Löschung der Anfrage verlangen — formlos an die im Abschnitt „Verantwortlicher" genannte Adresse; die bis dahin erfolgte Verarbeitung bleibt davon unberührt. Ihre Antwort in der Befragung ist von einem solchen Widerruf nicht betroffen, weil sie keinen Bezug zu Ihnen trägt.
Rabattcode. Nennen Sie als Grund den Preis, bieten wir Ihnen einen Gutscheincode an, sofern Sie ihn auch einlösen können: Der Code gilt nur für neue Kundinnen und Kunden. Sind Sie angemeldet, prüfen wir dafür lediglich, ob Ihr Konto schon einmal einen bezahlten Tarif hatte; das Ergebnis wird nicht gespeichert. Der Code erscheint sofort im Fenster — dafür brauchen Sie weder eine E-Mail-Adresse noch ein Konto. Auf Wunsch schicken wir ihn Ihnen zusätzlich per E-Mail; dazu tragen Sie Ihre Adresse ein und bestätigen mit einem Haken, dass wir sie dafür verwenden dürfen. Rechtsgrundlage dieser Zusendung ist ausschließlich Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können. Die Adresse verwenden wir nur für den Versand dieses Codes und für seine Einlösung — nicht für Werbung, nicht für einen Newsletter, nicht für eine Weitergabe an Dritte. Sie wird beim Gutschein gespeichert, nicht bei Ihrer Antwort: Ein Rückschluss von der E-Mail-Adresse auf den von Ihnen angegebenen Abbruchgrund ist ausgeschlossen. Mit dem Gutscheincode wird auch die Adresse gelöscht.
14. 7. Webanalyse mit Matomo (nur mit Einwilligung)
Dieser Abschnitt betrifft ausschließlich die Webanalyse mit Matomo auf unseren eigenen Seiten. Die vorstehend beschriebene Reichweitenmessung auf Karten Reichweiten- und die Interaktionsmessung sind davon getrennte Verarbeitungen mit eigener Rechtsgrundlage; anders als dort wird für Matomo ein Messskript in Ihren Browser geladen.
Matomo betreiben wir auf eigener Infrastruktur in der Europäischen Union. Es findet keine Übermittlung an den Hersteller (InnoCraft Ltd.) oder sonstige Dritte statt; die Daten verbleiben auf unseren Systemen.
Sofern Sie über das Cookie-Banner eingewilligt haben, verarbeiten wir dabei u. a. aufgerufene Seiten, Datum/Uhrzeit, verweisende Seite (Referrer), Geräte- und Browserinformationen sowie die gekürzte (anonymisierte) IP-Adresse. Matomo setzt in dieser Betriebsart Cookies zur Wiedererkennung des Browsers (_pk_id, Laufzeit 13 Monate; _pk_ses, Laufzeit 30 Minuten). Eine „Do-Not-Track"-Einstellung Ihres Browsers wird respektiert.
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG). Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft über die „Cookie-Einstellungen" im Seitenfuß widerrufen; gesetzte Analyse-Cookies werden dabei gelöscht. Ohne Ihre Einwilligung wird Matomo nicht geladen.
Die mit Matomo erhobenen Rohdaten löschen wir automatisch nach 24 Monaten. Aggregierte Auswertungen ohne Personenbezug (z. B. die Zahl der Aufrufe je Seite und Monat) können darüber hinaus bestehen bleiben.
Unsere Webanalyse läuft ausschließlich auf Grundlage Ihrer Einwilligung; einen gesonderten Widerspruch braucht es dafür nicht. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft ändern oder zurückziehen:
15. 8. Google Analytics 4 (nur mit Einwilligung)
Sofern Sie über das Cookie-Banner eingewilligt haben, nutzen wir Google Analytics 4, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google"). Ohne Ihre Einwilligung wird der Dienst nicht geladen; zusätzlich ist der Google Consent Mode v2 so konfiguriert, dass sämtliche Speicherzugriffe standardmäßig verweigert werden und Werbe-Funktionen (Ads-Signale, Personalisierung) dauerhaft deaktiviert bleiben.
Google Analytics verwendet Cookies (_ga, _ga_*, Laufzeit 2 Jahre), die eine Analyse Ihrer Nutzung der Website ermöglichen (z. B. aufgerufene Seiten, Verweildauer, ungefähre Herkunft, Gerätetyp). In Google Analytics 4 werden IP-Adressen nicht protokolliert oder gespeichert; bei Nutzern in der EU werden IP-Daten auf Servern in der EU erhoben und vor der Weiterleitung verworfen.
Dabei kann es zu einer Übermittlung von Daten an die Google LLC in die USA kommen. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung ist damit auf einen Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO) gestützt. Weitere Informationen: Google-Datenschutzerklärung.
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG). Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft über die „Cookie-Einstellungen" im Seitenfuß widerrufen; gesetzte Analyse-Cookies werden dabei gelöscht. Mit Google ist ein Auftragsverarbeitungsvertrag (Google Ads Data Processing Terms) geschlossen.
16. Kontaktaufnahme
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (bei vertragsbezogenen Anfragen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung). Die Daten werden gelöscht, sobald sie nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
17. Support-System (Live-Chat und Ticketformular)
Für Support-Anfragen bieten wir auf unseren Seiten ein Support-Widget an (Symbol unten rechts) mit Live-Chat und Ticketformular. Wir nutzen dafür die Open-Source-Helpdesk-Software Zammad, die wir selbst betreiben (Instanz unter support.intrasight.de); es findet keine Übermittlung an dritte Anbieter statt.
Live-Chat: Das Chat-Modul wird erst geladen, wenn Sie aktiv auf das Support-Symbol klicken (Click-to-load) — beim bloßen Seitenaufruf wird keine Verbindung zum Support-Server aufgebaut. Im Chat verarbeiten wir die von Ihnen eingegebenen Nachrichten sowie technisch notwendige Verbindungsdaten zur Bereitstellung der Chat-Funktion.
Ticketformular: Übermitteln Sie eine Anfrage über das Formular, verarbeiten wir Name, E-Mail-Adresse, Betreff und Nachricht zur Bearbeitung und Beantwortung Ihrer Anfrage in unserem Ticketsystem.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (bei vertragsbezogenen Anfragen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten Support-Abwicklung); die Speicherung im Endgerät im Rahmen des aktiv gestarteten Chats erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich für den von Ihnen ausdrücklich gewünschten Dienst). Die Daten werden gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
18. Kontakt-/Lead-Formulare und Terminanfragen auf Karten
Karteninhaber können auf ihren Karten ein Kontakt-/Lead-Formular sowie eine Terminanfrage aktivieren. Geben Sie als Besucher dort Daten ein, werden diese nur nach Ihrer ausdrücklichen Einwilligung (Einwilligungs-Checkbox, Art. 6 Abs. 1 lit. a DSGVO) verarbeitet und dem jeweiligen Karteninhaber zur Kontaktaufnahme übermittelt. Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Bezüglich dieser Formulardaten ist der jeweilige Karteninhaber datenschutzrechtlich Verantwortlicher; wir verarbeiten diese Daten in seinem Auftrag als Auftragsverarbeiter (siehe AVV).
19. Live-Chat auf Karten (Direktnachricht an den Karteninhaber)
Karteninhaber können auf ihrer Karte einen Live-Chat aktivieren; dasselbe Chatfenster lässt sich zusätzlich als Widget auf einer eigenen Webseite des Karteninhabers einbinden. Gemeint ist damit nicht der weiter oben beschriebene Chat unseres eigenen Supports — der Live-Chat auf Karten führt ausschließlich zum jeweiligen Karteninhaber.
Bevor das Gespräch beginnt, füllen Sie ein kurzes Formular aus. Verarbeitet werden dabei die von Ihnen eingegebenen Daten: Name, E-Mail-Adresse und Handynummer (welche dieser Angaben Pflicht sind, legt der Karteninhaber fest) sowie Ihre erste Frage. Während des Gesprächs kommen die ausgetauschten Nachrichten, deren Zeitpunkte, die Sprache des Gesprächs und — wenn Sie den Chat über ein eingebettetes Widget auf einer anderen Webseite starten — die Herkunftsseite hinzu (nur Adresse ohne Abfrageparameter). Nicht gespeichert werden Ihre IP-Adresse und Ihre Browserkennung (User-Agent).
Rechtsgrundlage ist Ihre ausdrückliche Einwilligung (Einwilligungs-Checkbox, Art. 6 Abs. 1 lit. a DSGVO) sowie, soweit es um die Anbahnung oder Durchführung eines Vertrags mit dem Karteninhaber geht, Art. 6 Abs. 1 lit. b DSGVO. Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Die Übertragung läuft ausschließlich über unsere eigenen Server (regelmäßige Abfragen Ihres Browsers); ein Chat-Dienst Dritter ist nicht eingebunden. Damit Ihr Browser das Gespräch wiederfindet, legen wir beim Start eine zufällige Kennung im lokalen Speicher Ihres Geräts (localStorage) ab. Das ist für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und damit einwilligungsfrei; ein Cookie wird dafür nicht gesetzt.
Ist der Karteninhaber gerade nicht erreichbar oder nimmt er das Gespräch nicht an, wird Ihre Anfrage — sofern Sie sie absenden — wie eine Kontaktanfrage behandelt und dem Karteninhaber übermittelt (siehe vorstehender Abschnitt). Auf Ihren ausdrücklichen Wunsch senden wir Ihnen am Ende des Gesprächs den Verlauf an die von Ihnen angegebene E-Mail-Adresse; ohne diese Anforderung erhalten Sie von uns keine E-Mail.
Beendete Gespräche werden mitsamt Nachrichten nach 90 Tagen automatisch gelöscht; der Karteninhaber kann ein Gespräch jederzeit vorher löschen. Wird aus einer Anfrage eine Kontaktanfrage, gelten für diese die Angaben des vorstehenden Abschnitts. Vom Karteninhaber selbst verarbeiten wir zur Bereitstellung der Funktion den von ihm gesetzten Erreichbarkeitsstatus und den Zeitpunkt seiner letzten Aktivität (Art. 6 Abs. 1 lit. b DSGVO).
Bezüglich der Chat-Daten ist der jeweilige Karteninhaber datenschutzrechtlich Verantwortlicher; wir verarbeiten sie in seinem Auftrag als Auftragsverarbeiter (siehe AVV). Bindet der Karteninhaber das Chatfenster auf seiner eigenen Webseite ein, ist er auch dort für die Information der Besucher verantwortlich.
20. Kanäle der Nachrichtenzentrale (Nachrichten aus anderen Systemen)
Karteninhaber können in ihrer Nachrichtenzentrale Kanäle einrichten. Ein Kanal ist eine geheime Webhook-Adresse, an die ein vom Karteninhaber selbst angebundenes System — etwa das Kontaktformular seiner Webseite, ein Automatisierungsdienst oder eine Messenger-Anbindung — Nachrichten übermittelt. Diese Nachrichten erscheinen als Gespräch in der Nachrichtenzentrale. Hat der Karteninhaber eine Antwort-Adresse hinterlegt, senden wir seine Antworten dorthin zurück.
Verarbeitet werden die vom angebundenen System übermittelten Angaben: der Nachrichtentext, soweit übermittelt Name, E-Mail-Adresse und Telefonnummer des Absenders, Gesprächs- und Nachrichtenkennungen des anderen Systems, die Sprache, gegebenenfalls die Herkunftsseite (nur Adresse ohne Abfrageparameter) sowie die Zeitpunkte der Nachrichten und der Zustellstand der Antworten. Die IP-Adresse des übermittelnden Systems und dessen Kennung (User-Agent) speichern wir nicht.
Welche Daten ein Karteninhaber über einen Kanal einspeist und an welche Adresse seine Antworten gehen, entscheidet allein er. Er ist hierfür datenschutzrechtlich Verantwortlicher — einschließlich der Rechtsgrundlage und der Information der Absender in seinem eigenen System; wir verarbeiten die Daten in seinem Auftrag als Auftragsverarbeiter (siehe AVV). Die Übermittlung an die Antwort-Adresse erfolgt auf seine Weisung; für das empfangende System ist der Karteninhaber bzw. dessen Anbieter verantwortlich. Den Kanal selbst (Name, Adressen, Schlüssel) verarbeiten wir zur Erfüllung des Vertrags mit dem Karteninhaber (Art. 6 Abs. 1 lit. b DSGVO); Schlüssel und Signier-Geheimnis speichern wir verschlüsselt.
Kanal-Gespräche werden mitsamt Nachrichten 90 Tage nach der letzten Nachricht automatisch gelöscht; der Karteninhaber kann sie jederzeit vorher löschen. Speichert er ein Gespräch als Kontaktanfrage, gelten dafür die Angaben zu Kontaktanfragen. Über neue Nachrichten kann der Karteninhaber sich per Web-Push benachrichtigen lassen; die Benachrichtigung enthält weder den Namen des Absenders noch den Inhalt der Nachricht.
21. Bestellfunktion und Tischservice auf Karten (Gastronomie)
Karteninhaber aus der Gastronomie können auf ihrer Karte eine Speisekarte veröffentlichen und darüber Bestellungen entgegennehmen — zur Abholung oder direkt vom Tisch (Check-in über einen QR-Code am Tisch). Bestellen Sie als Gast, verarbeiten wir die Angaben, die Sie selbst eintragen: Name, optional Telefonnummer und E-Mail-Adresse, die bestellten Positionen samt Anmerkungen, eine gewünschte Abholzeit sowie bei einer Tischbestellung die Tischbezeichnung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Bestellvorgangs); eine E-Mail-Adresse verwenden wir für die Eingangsbestätigung und die Statusmails zu genau dieser Bestellung — für Angebote des Betriebs nur, wenn Sie dem ausdrücklich zugestimmt und Ihre Zustimmung per E-Mail bestätigt haben (siehe „Hinweise und Angebote in E-Mails von Betrieben").
Bezahlt wird ausschließlich vor Ort beim jeweiligen Betrieb (bar oder per Karte). Es findet keine Online-Zahlung statt: Wir verarbeiten in diesem Zusammenhang keine Zahlungsdaten, insbesondere keine Karten- oder Kontodaten.
Datenschutzrechtlich Verantwortlicher für diese Bestelldaten ist der jeweilige Karteninhaber (der Betrieb); wir verarbeiten sie in seinem Auftrag als Auftragsverarbeiter (siehe AVV). Die Bestellung ist über eine zufällige, nicht erratbare Adresse abrufbar, die nur Sie erhalten; diese Statusseite ist für Suchmaschinen gesperrt.
Aufbewahrung: Spätestens 30 Tage nach dem Eingang einer Bestellung entfernen wir die personenbezogenen Angaben automatisiert (Name, Telefon, E-Mail und Anmerkungen werden gelöscht bzw. anonymisiert); zur selben Frist leeren wir die Inhalte der dazu versandten E-Mails. Positionen und Beträge bleiben ohne Personenbezug als betriebswirtschaftliche Auswertung des Betriebs erhalten. Tisch-Sitzungen enthalten keine Personendaten, sondern nur Tisch und Zeitpunkt.
Push-Benachrichtigungen (optional): Auf der Statusseite Ihrer Bestellung können Sie sich benachrichtigen lassen, sobald die Bestellung fertig ist — auch bei geschlossenem Browser. Das geschieht nur auf Ihre ausdrückliche Einwilligung hin (Art. 6 Abs. 1 lit. a DSGVO): Sie müssen die Benachrichtigung aktiv anfordern und Ihr Browser fragt Sie zusätzlich um Erlaubnis. Gespeichert wird dafür die von Ihrem Browser erzeugte Push-Adresse (Endpoint) samt Schlüsseln; sie wird gelöscht, sobald Sie die Erlaubnis entziehen, das Abo ungültig wird oder die Bestellung anonymisiert wird. Ohne diese Einwilligung funktioniert die Statusseite unverändert (sie fragt den Stand dann nur während des Betrachtens ab).
Kellnerruf und Rechnungswunsch: Lösen Sie am Tisch einen Ruf aus, speichern wir Tisch, Art des Rufs, Zeitpunkt und — sofern Sie eine schreiben — Ihre kurze Nachricht. Personenbezogene Angaben sind dafür nicht erforderlich.
22. Tischreservierung auf Karten
Karteninhaber — etwa Restaurants, Cafés, Weingüter oder Friseure — können auf ihrer Karte eine Tischreservierung anbieten. Reservieren Sie als Gast, verarbeiten wir die Angaben, die Sie selbst machen: Name, Telefonnummer, E-Mail-Adresse, gewünschter Zeitpunkt, Anzahl der Personen, ein etwaiger Bereichswunsch (z. B. Terrasse) sowie — falls Sie einen schreiben — Ihren Wunsch zum Tisch als Freitext. Dazu kommen der Zeitpunkt der Anfrage, der zugeteilte Tisch und der Stand der Reservierung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage sowie Durchführung des Bewirtungsvertrags) — eine Einwilligung ist dafür nicht erforderlich und wird deshalb auch nicht abgefragt. Ihre E-Mail-Adresse verwenden wir für Nachrichten zu genau dieser Reservierung (Bestätigung, Änderung, Erinnerung, Absage) — für Angebote des Betriebs nur, wenn Sie dem gesondert und freiwillig zugestimmt und Ihre Zustimmung per E-Mail bestätigt haben (siehe „Hinweise und Angebote in E-Mails von Betrieben"). Die Bestätigung Ihrer Reservierung per E-Mail gilt nur für die Reservierung, nie als Zustimmung zu Angeboten.
Das Freitextfeld ist für Wünsche zum Tisch gedacht (z. B. ruhiger Platz, Kinderstuhl). Bitte machen Sie dort keine Gesundheitsangaben — Unverträglichkeiten klären Sie bitte vor Ort. Freitexte (Ihr Wunsch, eine interne Notiz des Betriebs, ein Absagegrund) löschen wir bereits 7 Tage nach dem Termin, also deutlich vor der unten genannten Frist.
Bestätigung per E-Mail: Eine Reservierung aus dem offenen Netz, deren E-Mail-Adresse bei diesem Betrieb noch nie bestätigt wurde, merken wir zunächst nur vor und geben sie erst an den Betrieb weiter, wenn Sie selbst den Link in unserer E-Mail geöffnet haben; sonst verfällt die Vormerkung von allein. Das verhindert, dass jemand in Ihrem Namen reserviert.
Reservierung über einen Assistenten (Art. 14 DSGVO): Der Betrieb kann zulassen, dass Reservierungen auch über eine Schnittstelle für KI- bzw. Sprachassistenten eingehen. In diesem Fall erhalten wir Ihre Daten nicht von Ihnen selbst, sondern von dem Dienst, den Sie beauftragt haben — dieser Dienst ist dann die Herkunft der Daten. Wir informieren Sie darüber nach Art. 14 DSGVO mit der ersten E-Mail, die Sie von uns erhalten; sie nennt den Betrieb als Verantwortlichen, den Zweck, die Rechtsgrundlage, die Herkunft der Daten, die Speicherdauer und Ihre Rechte. Der Assistent erklärt dabei lediglich, dass Sie ihn beauftragt haben; das ist keine Einwilligung und ersetzt Ihre eigene Bestätigung nicht. Er erhält von uns weder Ihren Verwaltungslink noch die Möglichkeit, Ihre Reservierung später einzusehen, zu ändern oder abzusagen — das können ausschließlich Sie über den Link aus Ihrer eigenen E-Mail. Möchten Sie diesen Weg nicht nutzen, reservieren Sie bitte unmittelbar über das Formular der Karte oder telefonisch.
Es wird nichts bezahlt: Eine Reservierung kostet nichts. Wir verlangen keine Kaution, keine Kartenhinterlegung und kein Entgelt für nicht wahrgenommene Reservierungen; Zahlungsdaten verarbeiten wir in diesem Zusammenhang nicht. Verzehr und Leistungen bezahlen Sie vor Ort beim Betrieb.
Datenschutzrechtlich Verantwortlicher für die Reservierungsdaten ist der jeweilige Karteninhaber (der Betrieb); wir verarbeiten sie in seinem Auftrag als Auftragsverarbeiter (siehe AVV). Ihre Reservierung ist über eine zufällige, nicht erratbare Adresse abrufbar, die nur Sie erhalten; diese Statusseite ist für Suchmaschinen gesperrt und wird von keiner Reichweitenmessung erfasst.
Keine Speicherung Ihrer IP-Adresse: Zu einer Reservierung speichern wir keine IP-Adresse — auch nicht in gekürzter oder gehashter Form. Zum Schutz vor Massenanfragen zählen wir lediglich kurzlebig und außerhalb der Reservierung mit, wie viele Anfragen aus einem Netzbereich kommen; diese Zähler enthalten keine vollständige IP-Adresse und werden automatisch wieder entfernt.
Aufbewahrung: Spätestens 30 Tage nach dem Termin entfernen wir die personenbezogenen Angaben automatisiert (Name, Telefon, E-Mail, Anmerkungen und der Verwaltungslink werden gelöscht bzw. anonymisiert); Freitexte fallen bereits nach 7 Tagen — zusammen mit ihnen leeren wir die Inhalte der dazu versandten E-Mails. Zeitpunkt, Personenzahl, Tisch und Stand der Reservierung bleiben ohne Personenbezug als betriebswirtschaftliche Auswertung des Betriebs erhalten. Mit dem Verwaltungslink erlischt auch die Statusseite.
Ihre Rechte: Ihnen stehen die in dieser Erklärung genannten Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) auch für eine Reservierung zu; wenden Sie sich dafür an den Betrieb oder an uns. Über die Statusseite können Sie Ihre Reservierung im vom Betrieb eingestellten Rahmen selbst absagen und Ihre Angaben nach dem Termin oder nach einer Absage selbst löschen. Der Betrieb kann sie auf Ihren Wunsch jederzeit ebenfalls löschen.
23. Vorbestellungen auf Karten (Produkte & Vorbestellung)
Karteninhaber — etwa Direktvermarkter, Hofläden, Imker oder Vereine — können auf ihrer Karte eigene Produkte anbieten und dafür Vorbestellungen entgegennehmen, entweder dauerhaft oder für eine zeitlich begrenzte Verkaufsaktion mit Bestellschluss und Abholtermin. Bestellen Sie vor, verarbeiten wir die Angaben, die Sie selbst eintragen: Name, Telefonnummer, sofern angegeben E-Mail-Adresse, die bestellten Positionen samt Mengen und Anmerkungen, den gewählten Abholtermin und — falls der Betrieb liefert — Ihre Lieferanschrift (Straße, Postleitzahl, Ort). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Bestellung); eine E-Mail-Adresse verwenden wir für Nachrichten zu genau dieser Bestellung (Eingang, Bestätigung, Abholbereitschaft, Dankeschön nach der Abholung, Erinnerung an den Abholtermin, Änderung des Abholtermins oder der Bestellung, Endbetrag nach dem Wiegen, Absage) — für Angebote des Betriebs nur, wenn Sie dem ausdrücklich zugestimmt und Ihre Zustimmung per E-Mail bestätigt haben (siehe „Hinweise und Angebote in E-Mails von Betrieben").
Vom Betrieb erfasste Vorbestellungen: Nimmt der Betrieb Ihre Vorbestellung selbst entgegen — etwa am Telefon oder im Laden — und trägt sie hier ein, stammen Ihre Angaben nicht von Ihnen, sondern vom Betrieb (Art. 14 DSGVO). Wir verarbeiten sie in seinem Auftrag zu denselben Zwecken und mit denselben Fristen wie oben; mit E-Mail-Adresse erhalten Sie dieselben Nachrichten zu Ihrer Bestellung. Eine Einwilligung in Angebote kann der Betrieb dabei nicht für Sie erteilen — sie ist nur über das Häkchen an der Kasse und Ihre eigene Bestätigung per E-Mail möglich.
Bezahlt wird ausschließlich vor Ort beim jeweiligen Betrieb — bei der Abholung bzw. Lieferung. Es findet keine Online-Zahlung statt: Wir verarbeiten in diesem Zusammenhang keine Zahlungsdaten, insbesondere keine Karten- oder Kontodaten. Der Kaufvertrag kommt zwischen Ihnen und dem Betrieb zustande, nicht mit uns.
Datenschutzrechtlich Verantwortlicher für diese Bestelldaten ist der jeweilige Karteninhaber (der Betrieb); wir verarbeiten sie in seinem Auftrag als Auftragsverarbeiter (siehe AVV). Ihre Bestellung ist über eine zufällige, nicht erratbare Adresse abrufbar, die nur Sie erhalten; diese Statusseite ist für Suchmaschinen gesperrt und wird von keiner Reichweitenmessung erfasst.
Aufbewahrung: Spätestens 60 Tage nach der Abholung bzw. nach einer Stornierung entfernen wir die personenbezogenen Angaben automatisiert (Name, Telefon, E-Mail, Anschrift und Anmerkungen werden gelöscht bzw. anonymisiert); zur selben Frist leeren wir die Inhalte der dazu versandten E-Mails. Positionen, Mengen und Beträge bleiben ohne Personenbezug als betriebswirtschaftliche Auswertung des Betriebs erhalten. Der Betrieb kann diese Frist verkürzen, nicht verlängern.
24. Hinweise und Angebote in E-Mails von Betrieben
Zu einer Bestellung, Vorbestellung oder Reservierung auf einer Karte erhalten Sie die oben genannten Nachrichten. Am Ende dieser E-Mails kann der Betrieb kurze Hinweise einblenden (z. B. Ruhetag, Anfahrt, Pfand), und in den Nachrichten zu Vorbestellungen kann er einen kurzen eigenen Satz zur Bestellung ergänzen. Beides gehört zur Mitteilung über Ihre Bestellung bzw. Reservierung und darf keine Werbung enthalten — der Betrieb muss das bei jedem Speichern ausdrücklich bestätigen. Hinweise erscheinen in E-Mails nur als Text, ohne Bild und ohne Link. Eine zusätzliche Verarbeitung Ihrer Daten findet dafür nicht statt.
Angebote des Betriebs (z. B. Sonderangebote oder Aktionsbilder) zeigen wir in diesen E-Mails nur mit Ihrer Einwilligung, die Sie in zwei Schritten erteilen (Double-Opt-in):
Sie setzen an der Kasse bzw. im Reservierungsformular ein freiwilliges, nicht vorausgewähltes Häkchen („Ich möchte Angebote von … per E-Mail erhalten"). Das Häkchen erscheint nur, wenn der Betrieb gerade ein solches Angebot hinterlegt hat; Ihre Bestellung oder Reservierung hängt nicht davon ab.
Wir senden Ihnen daraufhin eine eigene E-Mail — getrennt von der Bestell- bzw. Reservierungsmail und ohne jede Werbung — mit einem Bestätigungslink. Erst wenn Sie auf der verlinkten Seite ausdrücklich „Ja, Angebote erhalten" wählen, ist Ihre Einwilligung wirksam. Bestätigen Sie nicht, passiert nichts: Die Anforderung verfällt nach 30 Tagen und wird gelöscht.
So stellen wir sicher, dass die Einwilligung vom Inhaber der E-Mail-Adresse stammt. Zum Schutz vor Missbrauch senden wir an dieselbe Adresse für denselben Betrieb höchstens eine Bestätigungsmail innerhalb von 24 Stunden, keine, wenn Sie dort bereits wirksam eingewilligt haben, und nach einem Widerruf 12 Monate lang keine — auch wenn jemand erneut das Häkchen setzt.
Rechtsgrundlage für die Angebote ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die zugleich die vorherige ausdrückliche Einwilligung in Werbung per E-Mail im Sinne von § 7 Abs. 2 Nr. 2 UWG ist. Die Bestätigungsmail und den Nachweis verarbeiten wir, weil eine Einwilligung nur nach Prüfung der Adresse verwendet werden soll und nachgewiesen werden muss (Art. 6 Abs. 1 lit. c und f, Art. 7 Abs. 1 DSGVO). Die Angebote erscheinen ausschließlich als Abschnitt in den E-Mails, die Sie zu Ihren Bestellungen, Vorbestellungen bzw. Reservierungen bei diesem Betrieb ohnehin erhalten — auch bei späteren, bis Sie widerrufen. Gesonderte Werbe-E-Mails oder einen Newsletter im Namen des Betriebs versenden wir nicht.
Keine Öffnungs- oder Klickmessung: Bilder der Angebote sind in die E-Mail eingebettet und werden nicht aus dem Netz nachgeladen. Zählpixel, auf Sie zugeschnittene Links oder eine Klickverfolgung setzen wir weder in den Angeboten noch in der Bestätigungsmail ein. Lediglich das Logo im Kopf unserer E-Mails wird — wie bei allen unseren E-Mails — über eine allgemeine, für alle Empfänger gleiche Adresse geladen, wenn Ihr E-Mail-Programm Bilder anzeigt; dabei fallen in unseren Server-Logfiles die üblichen Verbindungsdaten an (siehe „Hosting und Server-Logfiles"), ohne Bezug zu Ihrer E-Mail-Adresse.
Nachweis: Zu Ihrer Einwilligung speichern wir den Betrieb (die Karte), einen Prüfwert Ihrer E-Mail-Adresse (ein mit einem geheimen Schlüssel gebildeter Hashwert — nicht die Adresse selbst), den gezeigten Wortlaut des Häkchens samt Erläuterung und seine Fassung, die Fassung dieser Datenschutzerklärung, die dabei galt, die Sprache, den Weg (Bestellung, Vorbestellung oder Reservierung samt Vorgangsnummer), die Zeitpunkte der Anforderung, der Bestätigungsmail und Ihrer Bestätigung sowie bei einem Widerruf dessen Zeitpunkt und Weg (Art. 7 Abs. 1 DSGVO). Den Bestätigungscode speichern wir nur als Hashwert; Ihre IP-Adresse speichern wir dafür nicht. Den Versand der Bestätigungsmail protokollieren wir wie jede E-Mail (Empfänger, Betreff, Zeitpunkt — ohne den Bestätigungscode) und löschen diesen Protokolleintrag nach 30 Tagen vollständig.
Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — über den Link „Keine Angebote mehr per E-Mail" in jeder E-Mail mit Angebot (auf der folgenden Seite genügt ein Klick auf „Angebote abbestellen"; E-Mail-Programme mit eigener Abbestell-Funktion erledigen das mit einem Klick direkt) oder formlos gegenüber dem Betrieb. Der Widerruf gilt für alle E-Mails dieses Betriebs, gleich auf welchem Weg Sie eingewilligt haben, und auch für eine noch nicht bestätigte Anforderung; er bleibt wirksam, bis Sie eine neue Anforderung selbst per E-Mail bestätigen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt. Hinweise ohne Angebot erhalten Sie weiterhin, soweit sie zu Ihrer Bestellung bzw. Reservierung gehören.
Speicherdauer: Ihre bestätigte Einwilligung speichern wir, bis Sie sie widerrufen oder der Betrieb seine Karte löscht. Nicht bestätigte Anforderungen löschen wir nach 30 Tagen. Nach einem Widerruf bewahren wir den Nachweis über Einwilligung und Widerruf noch 3 Jahre auf, um die Rechtmäßigkeit belegen zu können und den Widerruf zu beachten (Art. 5 Abs. 2, Art. 6 Abs. 1 lit. c und f DSGVO), und löschen ihn danach automatisiert.
Datenschutzrechtlich Verantwortlicher für Einwilligung und Angebote ist der jeweilige Karteninhaber (der Betrieb), der auch für den Inhalt seiner Angebote einsteht; wir verarbeiten die Daten in seinem Auftrag als Auftragsverarbeiter (siehe AVV). E-Mails mit Angebot nennen den Betrieb als Anbieter — samt seinem Impressum und seiner Datenschutzerklärung, soweit er sie auf seiner Karte hinterlegt hat.
25. E-Mail-Versand
Wir versenden transaktionsbezogene E-Mails (z. B. Verifizierung, Passwort-Zurücksetzung, Benachrichtigungen über Leads/Terminanfragen) zur Vertrags- und Dienstdurchführung (Art. 6 Abs. 1 lit. b DSGVO). Der Versand erfolgt über einen E-Mail-Server in der EU. Unseren Newsletter und die übrigen werblichen E-Mails, die der folgende Abschnitt „Newsletter und Werbung per E-Mail" nennt, senden wir nur mit Ihrer ausdrücklichen Einwilligung; jede dieser E-Mails enthält einen Abmeldelink. E-Mails zu Bestellungen, Vorbestellungen und Reservierungen auf Karten versenden wir im Auftrag des jeweiligen Betriebs; welche Hinweise und Angebote sie enthalten dürfen, steht im Abschnitt „Hinweise und Angebote in E-Mails von Betrieben".
26. Newsletter und Werbung per E-Mail
Mit Ihrer Einwilligung informieren wir Sie per E-Mail über Neuigkeiten und neue Funktionen unseres Dienstes, geben Tipps zur Nutzung und stellen Ihnen Angebote zu unseren eigenen Tarifen, Zusatzleistungen und NFC-Produkten vor („Newsletter"). Dazu kommen werbliche E-Mails, die sich nach dem Stand Ihres Kontos richten: ein Nachfassen nach dem Ende einer Testphase und das Angebot, einen bezahlten Tarif eine Zeit lang kostenlos zu nutzen, wenn Sie länger keinen bezahlten Tarif hatten. Alle diese E-Mails senden wir ausschließlich mit Ihrer ausdrücklichen Einwilligung, die Sie in zwei Schritten erteilen (Double-Opt-in):
Sie setzen bei der Registrierung oder später im Dashboard unter „Profil & Einstellungen" → „Benachrichtigungen" ein freiwilliges, nicht vorausgewähltes Häkchen. Es ist von der Zustimmung zu AGB und Datenschutzerklärung getrennt; Registrierung und Nutzung unseres Dienstes hängen nicht davon ab.
Wir senden Ihnen daraufhin eine eigene E-Mail ohne Werbung mit einem Bestätigungslink — erst, wenn die E-Mail-Adresse Ihres Kontos bestätigt ist (siehe Abschnitt „Registrierung und Nutzerkonto"); ist sie das bereits, etwa bei der Registrierung mit Google oder im Dashboard, sofort. Erst wenn Sie auf der verlinkten Seite ausdrücklich „Ja, Einwilligung bestätigen" wählen, ist Ihre Einwilligung wirksam. Bestätigen Sie nicht, passiert nichts: Die Anforderung verfällt und wird gelöscht (Fristen unten unter „Speicherdauer").
So stellen wir sicher, dass die Einwilligung vom Inhaber der E-Mail-Adresse stammt. Zum Schutz vor Missbrauch senden wir an dieselbe Adresse höchstens eine Bestätigungsmail innerhalb von 24 Stunden und keine, solange Ihre Einwilligung bereits wirksam ist; fordern Sie eine neue Bestätigungsmail an, gilt nur noch deren Link. Der Link ist 30 Tage gültig. Solange wir Werbung per E-Mail nicht anbieten, erscheint kein Häkchen, und wir versenden weder Bestätigungsmails noch die in diesem Abschnitt genannten E-Mails.
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die zugleich die vorherige ausdrückliche Einwilligung in Werbung per E-Mail im Sinne von § 7 Abs. 2 Nr. 2 UWG ist. Auf die gesetzliche Ausnahme für Bestandskunden (§ 7 Abs. 3 UWG) stützen wir uns dabei nicht: Ohne wirksame Einwilligung erhalten Sie keine dieser E-Mails — auch nicht als Kundin oder Kunde. Die Bestätigungsmail und den Nachweis verarbeiten wir, weil eine Einwilligung nur nach Prüfung der Adresse verwendet werden soll und nachgewiesen werden muss (Art. 6 Abs. 1 lit. c und f, Art. 7 Abs. 1 DSGVO). E-Mails zur Durchführung Ihres Vertrags erhalten Sie unabhängig davon (siehe Abschnitt „E-Mail-Versand").
Für den Versand verwenden wir Ihre E-Mail-Adresse, Ihren Namen für die Anrede und die Sprache Ihres Kontos. Den Newsletter senden wir an alle Konten mit wirksamer Einwilligung oder an einzelne von ihnen, die wir gezielt auswählen. Für die E-Mails nach dem Stand Ihres Kontos werten wir Ihre Vertragsdaten aus: die Art Ihres Kontos, Ihren Tarif, das Ende einer Testphase, eines geschenkten Zeitraums oder eines Abonnements (ersatzweise den Zeitpunkt der Registrierung), überfällige Rechnungen und wann wir Ihnen zuletzt ein solches Angebot geschickt haben; welche dieser E-Mails Sie bereits erhalten haben, vermerken wir, damit Sie keine doppelt bekommen. Diese Auswahl ist ein Profiling zur Direktwerbung (Art. 4 Nr. 4 DSGVO); Ihr Widerspruch nach Art. 21 Abs. 2 DSGVO (siehe „Widerruf") erfasst auch dieses Profiling. Der Versand läuft über denselben E-Mail-Server in der EU wie unsere übrigen E-Mails; einen gesonderten Newsletter-Dienst setzen wir nicht ein.
Keine Öffnungs- oder Klickmessung: Bilder sind in diese E-Mails eingebettet und werden nicht aus dem Netz nachgeladen. Zählpixel oder eine Klickverfolgung setzen wir nicht ein. Auf Sie zugeschnitten sind nur Links, die selbst eine Funktion erfüllen: der Bestätigungs- und der Abmeldelink sowie gegebenenfalls der Link, mit dem Sie ein Angebot annehmen. Lediglich das Logo im Kopf unserer E-Mails wird — wie bei allen unseren E-Mails — über eine allgemeine, für alle Empfänger gleiche Adresse geladen, wenn Ihr E-Mail-Programm Bilder anzeigt; dabei fallen in unseren Server-Logfiles die üblichen Verbindungsdaten an (siehe „Hosting und Server-Logfiles"), ohne Bezug zu Ihrer E-Mail-Adresse. Die Seiten zum Bestätigen und zum Abmelden sind für Suchmaschinen gesperrt und werden von keiner Reichweitenmessung erfasst.
Nachweis: Zu Ihrer Einwilligung speichern wir Ihr Nutzerkonto, einen Prüfwert Ihrer E-Mail-Adresse (ein mit einem geheimen Schlüssel gebildeter Hashwert — nicht die Adresse selbst), den gezeigten Wortlaut des Häkchens samt Erläuterung und seine Fassung, die Fassung dieser Datenschutzerklärung, die dabei galt, die Sprache, den Weg (Registrierung — auch mit Google oder über den Studenten-Tarif — oder Dashboard), die Zeitpunkte der Anforderung, der Bestätigungsmail und Ihrer Bestätigung sowie bei einem Widerruf oder sonstigen Ende dessen Zeitpunkt und Weg (Art. 7 Abs. 1 DSGVO). Den Bestätigungscode speichern wir nur als Hashwert und löschen ihn mit Ihrer Bestätigung; Ihre IP-Adresse speichern wir dafür nicht. Den Versand der Bestätigungsmail protokollieren wir wie jede E-Mail (Empfänger, Betreff, Inhalt und Zeitpunkt — den Bestätigungscode machen wir darin unkenntlich) und löschen diesen Protokolleintrag nach 30 Tagen vollständig. Ihre Erklärungen samt Wortlaut sind auch im Datenexport Ihres Kontos enthalten.
Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — über den Abmeldelink in jeder dieser E-Mails (auf der folgenden Seite genügt ein Klick auf „Jetzt abmelden"; E-Mail-Programme mit eigener Abbestell-Funktion erledigen das mit einem Klick direkt), im Dashboard unter „Profil & Einstellungen" → „Benachrichtigungen" oder formlos an die im Abschnitt „Verantwortlicher" genannte Adresse. Der Widerruf gilt für alle in diesem Abschnitt genannten E-Mails und auch für eine noch nicht bestätigte Anforderung, deren Bestätigungslink damit wertlos wird. Der Verwendung Ihrer Daten für Direktwerbung einschließlich eines damit verbundenen Profilings können Sie außerdem jederzeit widersprechen (Art. 21 Abs. 2 DSGVO), auch ohne eine Einwilligung erteilt zu haben — formlos an die im Abschnitt „Verantwortlicher" genannte Adresse, nach einer Einwilligung auch über den Abmeldelink oder das Dashboard. Nach einem Widerruf oder Widerspruch enthalten auch unsere übrigen E-Mails an Sie keinen Angebotsblock und keine Preisangaben für die Buchung unserer Tarife oder Zusatzleistungen mehr: Wo sonst der Angebotsblock mit den Tarifpreisen steht, etwa rund um das Ende einer Testphase oder eines Abonnements, steht dann nur noch eine Schaltfläche zu Ihrem Kundenkonto. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Ändert sich die E-Mail-Adresse Ihres Kontos, erlischt die Einwilligung; für die neue Adresse können Sie im Dashboard erneut einwilligen und dies wieder per E-Mail bestätigen.
Speicherdauer: Ihre bestätigte Einwilligung speichern wir, bis Sie sie widerrufen, sie mit einem Adresswechsel erlischt oder Sie Ihr Konto löschen. Nicht bestätigte Anforderungen löschen wir 30 Tage nach dem Versand der Bestätigungsmail — wurde noch keine verschickt, 30 Tage nach dem Setzen des Häkchens —, bei der Löschung Ihres Kontos sofort. Nach einem Widerruf, dem Erlöschen durch einen Adresswechsel oder der Löschung Ihres Kontos bewahren wir den Nachweis noch 3 Jahre auf, um belegen zu können, dass wir nur mit Ihrer Einwilligung geworben und ihr Ende beachtet haben (Art. 5 Abs. 2, Art. 6 Abs. 1 lit. c und f, Art. 17 Abs. 3 lit. e DSGVO) — nach der Löschung Ihres Kontos ohne Bezug zu einem Konto; Ihre Adresse ist darin nur als Prüfwert enthalten — und löschen ihn danach automatisiert. Das Versandprotokoll des Newsletters (Empfänger, Betreff, Inhalt und Zeitpunkt) löschen wir nach 365 Tagen vollständig.
27. Rechnungsstellung und Zahlungsabwicklung
Rechnungen für kostenpflichtige Leistungen erstellen und verwalten wir mit der Rechnungssoftware Invoice Ninja, die wir auf eigener Infrastruktur in der EU selbst betreiben. Dabei werden die für die Rechnungsstellung erforderlichen Daten (z. B. Name, Anschrift, E-Mail, ggf. USt-IdNr., Rechnungspositionen) verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) sowie Art. 6 Abs. 1 lit. c DSGVO (steuer-/handelsrechtliche Aufbewahrungspflichten).
Die Online-Zahlung wird über die Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, abgewickelt. Die Kartendaten geben Sie in ein von Stripe bereitgestelltes, in unsere Seite eingebundenes Bezahlfeld ein; sie werden ausschließlich von Stripe verarbeitet und uns nicht im Klartext offengelegt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung). Stripe ist insoweit eigener Verantwortlicher; es gelten ergänzend die Datenschutzhinweise von Stripe.
28. Kündigung und Widerruf über unsere Website
Über die Schaltflächen „Verträge hier kündigen" und „Vertrag widerrufen" im Seitenfuß können Sie Verträge ohne Anmeldung kündigen bzw. widerrufen. Dabei verarbeiten wir die Angaben aus dem Formular (Name, E-Mail-Adresse, optional Kunden- oder Rechnungsnummer, betroffener Vertrag, Art und gewünschter Zeitpunkt der Kündigung, bei einer außerordentlichen Kündigung der von Ihnen genannte Grund) sowie Datum und Uhrzeit des Eingangs. Passt die E-Mail-Adresse zu einem Kundenkonto oder sind Sie angemeldet, ordnen wir die Erklärung diesem Konto zu und führen eine ordentliche Kündigung zum nächstmöglichen Zeitpunkt aus. Den Eingang bestätigen wir Ihnen unverzüglich per E-Mail. IP-Adresse und Browserdaten speichern wir dazu nicht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 312k bzw. § 356a BGB (gesetzliche Pflicht zur Bereitstellung der Kündigungs- und Widerrufsfunktion sowie zur Eingangsbestätigung) und Art. 6 Abs. 1 lit. b DSGVO (Abwicklung des Vertrags). Die Erklärung und die zugehörige Bestätigungs-E-Mail bewahren wir als Nachweis bis zum Ende des dritten Jahres nach ihrem Eingang auf (regelmäßige Verjährung, §§ 195, 199 BGB) und löschen sie danach automatisch; die Bestätigungsseite ist 90 Tage über den Link in der E-Mail abrufbar.
29. Rückmeldungen zur neuen Editor-Oberfläche (BETA)
Im einfachen Editor, unserer neuen Oberfläche zum Bearbeiten von Karten, bitten wir angemeldete Nutzerinnen und Nutzer zeitweise um eine freiwillige, kurze Rückmeldung: eine Einschätzung in drei Stufen und optional einen Freitext. Zu jeder abgegebenen Rückmeldung speichern wir die Einschätzung, den Freitext, die Oberfläche, aus der sie kam, die bearbeitete Karte, Ihr Nutzerkonto und den Zeitpunkt. So können wir die Bedienung verbessern und bei Bedarf gezielt nachfragen, wenn etwas unverständlich war.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt darin, unser Angebot verständlicher und einfacher bedienbar zu machen. Die Angabe ist freiwillig — ohne Rückmeldung ändert sich an der Nutzung nichts. Einsehen können die Rückmeldungen nur unsere Administratoren; eine Übermittlung an Dritte findet nicht statt. Die Rückmeldungen werden nach 365 Tagen automatisch gelöscht, mit der Löschung Ihres Kontos sofort, und sind im Datenexport Ihres Kontos enthalten. Bitte tragen Sie in den Freitext keine sensiblen Daten ein.
30. Konto-Löschung: Befragung, Angebot und Benachrichtigung unseres Teams
Bevor Sie Ihr Konto löschen, fragen wir Sie, warum Sie gehen möchten und was wir ändern müssten, damit Sie bleiben. Die Antwort ist freiwillig; die Löschung ist jederzeit auch ohne Antwort möglich. Je nach Grund zeigen wir Ihnen Alternativen (etwa den kostenlosen Tarif oder ein Gespräch mit uns) und bei bezahlten Tarifen ein befristetes Rabattangebot, über das Sie mit Preisvorschlägen verhandeln können.
Das erste Angebot berechnen wir automatisiert anhand Ihrer bisherigen Nutzung: Dauer der Kundenbeziehung, Anzahl bezahlter Rechnungen, Aufrufe Ihrer Karten in den letzten 30 Tagen, Kontaktanfragen in den letzten 90 Tagen und Zeitpunkt Ihrer letzten Anmeldung. Der angebotene Preis ist damit personalisiert; darauf weisen wir auf der Seite hin. Eine Entscheidung mit rechtlicher Wirkung ist damit nicht verbunden — jedes Angebot können Sie ablehnen, und nehmen Sie es an, gilt ausschließlich ein niedrigerer Preis.
Verarbeitet werden der gewählte Grund, Ihr freiwilliger Freitext, Ihre Preisvorschläge, unsere Angebote und das Ergebnis. Solange Ihr Konto besteht, stehen diese Vorgänge (ohne Freitext) im Aktivitätsprotokoll Ihres Kontos. Unser Team erhält zu Ihrem Löschwunsch, zur Löschung bzw. zu Ihrer Entscheidung zu bleiben jeweils eine interne E-Mail mit Name, E-Mail-Adresse, Tarif, Kundenbeziehung seit, bisherigem Umsatz, den genannten Nutzungskennzahlen, Grund, Freitext und Verlauf der Verhandlung, damit wir Sie vor der Löschung noch persönlich erreichen können. Den Inhalt dieser internen Mails leeren wir in unserem Versandprotokoll nach 90 Tagen. Schreiben Sie uns über „Lieber mit uns sprechen?", wird daraus eine Anfrage in unserem Support-System (siehe Abschnitt „Support-System").
Für unsere Auswertung speichern wir Grund, Freitext, Tarif, Zahlweise, eine grobe Angabe zur Dauer der Kundenbeziehung, die Nutzungskennzahl als Zahl von 0 bis 5, die Eckdaten der Verhandlung, das Ergebnis und das Datum — ohne Verknüpfung zu Ihrem Konto, ohne E-Mail-Adresse und ohne IP-Adresse. Diese Angaben bleiben auch nach der Löschung Ihres Kontos bestehen und werden nach 730 Tagen automatisch gelöscht. Bitte tragen Sie in den Freitext keine sensiblen Daten ein.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt darin, die Gründe für Kündigungen zu verstehen, unser Angebot zu verbessern und Kundinnen und Kunden, die gehen möchten, eine passende Alternative anzubieten. Nehmen Sie ein Angebot an, ist Rechtsgrundlage zusätzlich Art. 6 Abs. 1 lit. b DSGVO (Anpassung Ihres Vertrags).
31. Bestellung von NFC-Produkten / Versand
Bestellen Sie physische Produkte (z. B. NFC-Karten oder -Tags), verarbeiten wir die für die Abwicklung und den Versand erforderlichen Daten (z. B. Name, Lieferanschrift, Bestelldetails). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Zur Zustellung geben wir die erforderlichen Daten an das beauftragte Versand-/Logistikunternehmen weiter.
32. Eigene Domains (Custom Domains)
Verbinden Sie eine eigene Domain mit einer Karte, verarbeiten wir die hierfür erforderlichen technischen Angaben (z. B. Domainname, Verifizierungstoken) zur Einrichtung und zum Betrieb. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
33. Empfänger und Auftragsverarbeiter
Eine Weitergabe Ihrer Daten erfolgt nur, soweit dies zur Diensterbringung erforderlich oder gesetzlich zulässig ist. Wir setzen sorgfältig ausgewählte Dienstleister ein, die für uns als Auftragsverarbeiter nach Art. 28 DSGVO tätig sind, insbesondere:
Hosting-/Server-Dienstleister (EU);
E-Mail-Versand (EU);
Stripe Payments Europe Ltd. (Zahlungsabwicklung – als eigener Verantwortlicher);
OpenAI Ireland Limited (automatisierte Vorprüfung von Bildern, Drittlandbezug USA – siehe oben);
Google Ireland Limited (Anmeldung mit Google, Drittlandbezug USA – nur auf Ihre Aktion, siehe oben);
Google Ireland Limited (Wallet-Pässe, Drittlandbezug USA – nur auf Ihre Aktion, siehe oben);
Google Ireland Limited (Abruf öffentlicher Google-Bewertungen zu einem vom Karteninhaber hinterlegten Standort);
Google Ireland Limited (Google Analytics 4 – nur mit Ihrer Einwilligung, siehe oben);
bei NFC-Bestellungen: Versand-/Logistikdienstleister (u. a. DHL – Zustellung und Sendungsverfolgung).
Die Rechnungssoftware Invoice Ninja und die Helpdesk-Software Zammad betreiben wir auf eigener Infrastruktur in der EU; eine Weitergabe an die jeweiligen Softwarehersteller findet nicht statt.
Für die Reichweitenmessung auf Karten nutzen wir die MaxMind-GeoLite2-Datenbank rein lokal; ein Datenabfluss an MaxMind findet hierbei nicht statt. Matomo betreiben wir selbst auf eigener Infrastruktur; es findet insoweit keine Weitergabe an Dritte statt.
34. Speicherdauer und Löschung
Wir verarbeiten und speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen (z. B. handels- und steuerrechtlich bis zu 10 Jahre für Rechnungsdaten gemäß § 257 HGB, § 147 AO) bestehen. Konto- und Karteninhalte werden mit Löschung des Kontos entfernt. Im Dashboard stehen Ihnen ein Datenexport (JSON) sowie die Konto-Löschung als Self-Service zur Verfügung.
35. Datensicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen (Art. 32 DSGVO). Passwörter und PINs werden ausschließlich als sicherer Hash (Argon2id) gespeichert, niemals im Klartext. Die Datenübertragung erfolgt verschlüsselt (TLS). Hochgeladene Bilder werden serverseitig neu kodiert und um Metadaten (z. B. EXIF/Standortdaten) bereinigt; das gilt auch für Bilder, aus denen wir ein PDF erzeugen. Hochgeladene PDF-Dateien werden nicht neu kodiert, sondern vor der Ablage strukturell geprüft und bei aktiven Inhalten abgelehnt (siehe Abschnitt „Bereitstellung der digitalen Visitenkarten"). Hochgeladene Dateien speichern wir außerhalb des öffentlich erreichbaren Verzeichnisses und liefern sie über eigene Abrufe der Anwendung aus. Bilder einer veröffentlichten Karte sind dabei – wie die Karte selbst – öffentlich abrufbar; Dokumente dagegen nur nach Prüfung von Veröffentlichung, Tarif und einer etwaigen PIN.
36. Ihre Rechte als betroffene Person
9. Nutzerkonto, Vertrag und Abrechnung
Registrierung, Anmeldung und Nutzerkonto
Für die Nutzung legen Sie ein Konto an. Dabei verarbeiten wir die von Ihnen angegebenen Daten (z. B. Name, E-Mail-Adresse, Passwort – ausschließlich als Hash) sowie die Daten, die bei der Nutzung Ihres Kontos entstehen (z. B. Tarif, Einstellungen, Zeitpunkte von Anmeldungen und wichtigen Vorgängen im Aktivitätsprotokoll Ihres Kontos), um das Konto bereitzustellen, Sie zu authentifizieren, den Vertrag durchzuführen und Missbrauch zu verhindern. Zur Bestätigung der E-Mail-Adresse versenden wir eine Verifizierungs-E-Mail. Neben Passwörtern können Sie sich mit Passkeys anmelden; dabei speichern wir nur den öffentlichen Schlüssel und technische Angaben zum Passkey, nicht Ihre biometrischen Daten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für Protokolle und Missbrauchsschutz zusätzlich Art. 6 Abs. 1 lit. f DSGVO. Über neue Registrierungen informiert uns das System intern per E-Mail (Name, E-Mail-Adresse, Art der Registrierung, Starttarif, Sprache), damit wir neue Kundinnen und Kunden persönlich begleiten können (Art. 6 Abs. 1 lit. f DSGVO).
Anmeldung mit Google (optional). Bieten wir die Anmeldung mit Google an und nutzen Sie sie, werden Sie erst nach Ihrem Klick auf die Schaltfläche zu Google weitergeleitet; vorher wird kein Google-Dienst kontaktiert. Google übermittelt uns die Kennung Ihres Google-Kontos, Ihre E-Mail-Adresse samt der Angabe, ob Google sie bestätigt hat, und den dort hinterlegten Namen; wir speichern Kontokennung, E-Mail-Adresse und Zeitpunkt der Verknüpfung, um Sie Ihrem Konto zuzuordnen. Ein bereits bestehendes Konto verknüpfen wir erst, nachdem Sie einen Bestätigungslink an die Adresse dieses Kontos geöffnet haben; die dafür nötigen Vorgangsdaten löschen wir nach Ablauf bzw. spätestens nach 30 Tagen (Schutz vor Kontoübernahmen, Art. 6 Abs. 1 lit. f DSGVO). Rechtsgrundlage der Anmeldung ist Art. 6 Abs. 1 lit. b DSGVO. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; eine Verarbeitung durch die Google LLC in den USA ist nicht ausgeschlossen (Art. 45 DSGVO, EU-US Data Privacy Framework). Die Verknüpfung können Sie jederzeit im Profil lösen.
Nachweise für Sondertarife und Aktionen (optional). Nutzen Sie einen Tarif mit Nachweispflicht (z. B. den Studenten-Tarif), verarbeiten wir die dafür nötigen Angaben, etwa eine Hochschul-E-Mail-Adresse samt Domain, Zeitpunkte von Anfrage und Bestätigung, die Gültigkeit des Nachweises und die Zahl der Bestätigungen. Gespeichert wird nur ein kryptografischer Abdruck des Bestätigungslinks; an die Hochschul-Adresse senden wir nur Bestätigungs- und Verlängerungslinks. Matrikelnummer, Studienbescheinigungen oder andere Dokumente erheben wir nicht. Vor der Anlage eines Kontos geführte Nachweise ordnen wir dem neuen Konto zu und löschen die vorläufigen Angaben kurz danach, spätestens einen Tag nach Ablauf des Bestätigungslinks. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Missbrauchsabwehr (eine Adresse je Konto, begrenzte Zahl an Bestätigungen, Entzug bei Verdacht) Art. 6 Abs. 1 lit. f DSGVO. Die Angabe ist freiwillig; ohne sie nutzen Sie den Dienst zu den regulären Bedingungen. Wir werten diese Angaben nicht nach Hochschulen aus und nutzen sie nicht für Werbung.
Rechnungsstellung und Zahlungsabwicklung
Rechnungen für kostenpflichtige Leistungen erstellen und verwalten wir mit einer Rechnungssoftware, die wir auf eigener Infrastruktur in der EU selbst betreiben; eine Weitergabe an den Softwarehersteller findet nicht statt. Dabei werden die für die Rechnungsstellung erforderlichen Daten (z. B. Name, Anschrift, E-Mail, ggf. USt-IdNr., Rechnungspositionen, Zahlungsstand) verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Aufbewahrungspflichten).
Die Online-Zahlung wird über die Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, abgewickelt. Die Kartendaten geben Sie in ein von Stripe bereitgestelltes, in unsere Seite eingebundenes Bezahlfeld ein; sie werden ausschließlich von Stripe verarbeitet und uns nicht im Klartext offengelegt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Stripe ist insoweit eigener Verantwortlicher; es gelten ergänzend die Datenschutzhinweise von Stripe.
Bestellung und Versand von Produkten
Bestellen Sie physische Produkte (z. B. NFC-Karten oder -Anhänger), verarbeiten wir die für Abwicklung, Herstellung, Versand und Sendungsverfolgung erforderlichen Daten (z. B. Name, Lieferanschrift, Bestelldetails, Sendungsstatus). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Zur Zustellung geben wir die erforderlichen Daten an das beauftragte Versand- bzw. Logistikunternehmen weiter.
Eigene Domains und Anbindungen
Verbinden Sie eine eigene Domain, einen eigenen Kalender oder ein anderes eigenes System mit dem Dienst, verarbeiten wir die hierfür erforderlichen technischen Angaben (z. B. Domainname, Verifizierungstoken, Zieladressen sowie Passwörter und Schlüssel für den Zugang – diese verschlüsselt) zur Einrichtung und zum Betrieb der Anbindung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für die Verarbeitung innerhalb des angebundenen Systems ist dessen Anbieter bzw. Ihr Vertrag mit ihm maßgeblich.
Kündigung und Widerruf über unsere Website
Über die Schaltflächen „Verträge hier kündigen" und „Vertrag widerrufen" im Seitenfuß können Sie Verträge ohne Anmeldung kündigen bzw. widerrufen. Dabei verarbeiten wir die Angaben aus dem Formular (Name, E-Mail-Adresse, optional Kunden- oder Rechnungsnummer, betroffener Vertrag, Art und gewünschter Zeitpunkt, gegebenenfalls ein von Ihnen genannter Grund) sowie Datum und Uhrzeit des Eingangs. Passt die E-Mail-Adresse zu einem Kundenkonto oder sind Sie angemeldet, ordnen wir die Erklärung diesem Konto zu. Den Eingang bestätigen wir unverzüglich per E-Mail. IP-Adresse und Browserdaten speichern wir dazu nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 312k bzw. § 356a BGB sowie Art. 6 Abs. 1 lit. b DSGVO.
Datenexport und Konto-Löschung
Im Dashboard stehen Ihnen ein Datenexport (JSON) und die Konto-Löschung als Self-Service zur Verfügung. Konto- und Karteninhalte werden mit der Löschung des Kontos entfernt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen; Aufzeichnungen, die gesetzlichen Aufbewahrungsfristen unterliegen, bieten wir vorher zum Export an. Zu den Fragen vor der Löschung siehe Abschnitt „Befragungen und Rückmeldungen".
10. Bereitstellung der Karten und Inhalte
Zur Erbringung des Dienstes verarbeiten wir die Inhalte, die Sie für Ihre Karten einstellen (z. B. Name, Position, Firma, Beschreibung, Kontaktdaten, Links, Bilder, Dokumente, Angebote, Speisekarten, Produkte, Termine, Design-Einstellungen). Veröffentlichte Karten sind über ihre öffentliche Adresse abrufbar; ob eine Karte zusätzlich von Suchmaschinen indexiert werden darf, steuern Sie pro Karte selbst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für die Rechtmäßigkeit der veröffentlichten Inhalte – insbesondere für Daten Dritter, etwa Ihrer Beschäftigten – sind Sie als Karteninhaber selbst verantwortlich; soweit wir solche Daten für Sie verarbeiten, tun wir dies als Auftragsverarbeiter.
Dokumente: Aus hochgeladenen Bildern erzeugte Dokumente werden neu kodiert und verlieren ihre Metadaten. Ein hochgeladenes PDF übernehmen wir dagegen unverändert: Wir prüfen es auf aktive Inhalte (z. B. JavaScript, eingebettete Dateien) und lehnen es in diesem Fall ab, kodieren es aber nicht neu. Im PDF enthaltene Metadaten (etwa Autorname oder erzeugende Software) bleiben deshalb erhalten und sind für Besucher auslesbar; bitte prüfen Sie Ihre Dateien vor dem Hochladen. Ein PIN-Schutz für Karten oder Dokumente ist eine weiche Zugangssperre, kein Schutz für hochsensible Daten.
Prüfung hochgeladener Inhalte. Um die Veröffentlichung rechtswidriger Inhalte und fremden Bildmaterials zu verhindern, prüfen unsere Mitarbeiter hochgeladene Bilder (z. B. Profil-, Cover-, Galerie- und Vorschaubilder, Logos). Soweit eingeschaltet, lassen wir Bilder zur Unterstützung vorab automatisiert vorprüfen; das Ergebnis ist nur ein Hinweis, der die Reihenfolge der Prüfung bestimmt. Wir nutzen dafür die Programmierschnittstelle der OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland. Übermittelt wird das jeweilige Bild, bei der Prüfung auf fremdes Bildmaterial außerdem Name, Position und Firma des Karteninhabers als Einordnungshilfe; weitere Konto-, Karten- oder Besucherdaten nicht. Nach den API-Bedingungen werden die Daten nicht zum Training von Modellen verwendet. Die technische Verarbeitung kann durch die OpenAI, L.L.C. in den USA erfolgen (Art. 45 DSGVO – EU-US Data Privacy Framework – bzw. EU-Standardvertragsklauseln nach Art. 46 DSGVO). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (rechtskonforme Plattform, Schutz der Rechte Dritter) sowie Art. 6 Abs. 1 lit. c DSGVO, soweit uns gesetzliche Prüf- und Reaktionspflichten treffen. Ob ein Bild beanstandet und eine Karte gesperrt wird, entscheidet ausschließlich ein Mensch.
Funktionen mit Diensten Dritter auf Ihre Aktion. Einige Funktionen binden Dienste Dritter erst ein, wenn Sie oder der Karteninhaber sie aktiv nutzen. Insbesondere kann eine Karte als Pass in Google Wallet gespeichert werden; der Pass wird erst auf Klick erstellt, übermittelt werden die auf dem Pass angezeigten Daten (z. B. Name, Kontaktdaten, Link zur Karte, Stempelstand) sowie Aktualisierungen, wenn sich diese Daten ändern. Hinterlegt ein Karteninhaber einen Standort, rufen wir dazu öffentliche Google-Bewertungen ab. Anbieter ist jeweils die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; eine Übermittlung an die Google LLC in die USA ist möglich (Art. 45 DSGVO, EU-US Data Privacy Framework; Google-Datenschutzerklärung). Beim bloßen Aufruf einer Karte findet dafür keine Verbindung zu Google statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO (Bereitstellung der gewünschten Funktion).
11. Funktionen auf Karten: Daten, die Besucher an Karteninhaber übermitteln
Karteninhaber können auf ihren Karten Funktionen anbieten, über die Besucher, Gäste und Kunden ihnen Daten übermitteln – etwa Kontakt- und Terminanfragen, Chat-Nachrichten, Bestellungen, Vorbestellungen, Reservierungen, Anmeldungen, Umfrageantworten oder die Teilnahme an Stempelkarten und Gutscheinaktionen. Für alle diese Funktionen gilt:
Verantwortlich ist der jeweilige Karteninhaber (z. B. der Betrieb); wir verarbeiten die Daten in seinem Auftrag als Auftragsverarbeiter (AVV). Der Karteninhaber informiert in seiner eigenen Datenschutzerklärung bzw. auf seiner Karte; Ihre Rechte können Sie ihm gegenüber oder bei uns geltend machen – wir leiten Ihr Anliegen dann weiter.
Verarbeitet werden die Angaben, die Sie selbst eintragen (z. B. Name, E-Mail-Adresse, Telefonnummer, Nachricht, Wünsche, bestellte Positionen, Termin, Personenzahl, Liefer- bzw. Abholangaben, Antworten), dazu die beim Vorgang entstehenden Daten (z. B. Zeitpunkte, Stand und Verlauf des Vorgangs, Sprache, Herkunftsseite ohne Abfrageparameter, Tisch- oder Bereichsangaben). Welche Angaben Pflicht sind, legt der Karteninhaber im Rahmen der Funktion fest.
Zweck ist die Abwicklung Ihres Anliegens mit dem Karteninhaber, einschließlich Benachrichtigungen an ihn und Nachrichten an Sie zu genau diesem Vorgang (z. B. Eingang, Bestätigung, Änderung, Erinnerung, Absage).
Rechtsgrundlage ist in der Regel Art. 6 Abs. 1 lit. b DSGVO (Ihre Anfrage, Bestellung oder Reservierung beim Karteninhaber). Wo eine Funktion nicht auf einen Vertrag zielt (z. B. allgemeine Kontaktanfragen, Live-Chat, Umfragen), holen wir Ihre Einwilligung per nicht vorausgewähltem Häkchen ein (Art. 6 Abs. 1 lit. a DSGVO); sie ist jederzeit mit Wirkung für die Zukunft widerrufbar. Der Schutz der Funktionen vor Missbrauch stützt sich auf Art. 6 Abs. 1 lit. f DSGVO.
Keine IP-Adressen zu Vorgängen: Zu Anfragen, Gesprächen, Bestellungen, Reservierungen und Teilnahmen speichern wir weder Ihre IP-Adresse noch Ihre Browserkennung. Zum Schutz vor Missbrauch zählen wir nur kurzlebig mit Prüfwerten statt Adressen (siehe Abschnitt „Besuch unserer Website").
Status- und Verwaltungsseiten zu Ihrem Vorgang erreichen Sie nur über eine zufällige, nicht erratbare Adresse, die nur Sie erhalten; sie sind für Suchmaschinen gesperrt und werden von keiner Reichweiten- oder Interaktionsmessung erfasst.
Keine Zahlungsdaten: Bestellungen und Vorbestellungen über Karten werden vor Ort beim Karteninhaber bezahlt, Reservierungen sind kostenlos. Karten- oder Kontodaten verarbeiten wir dabei nicht; der Vertrag kommt zwischen Ihnen und dem Karteninhaber zustande.
Freitexte: Bitte machen Sie in Freitextfeldern keine Gesundheitsangaben und keine Angaben zu anderen Personen. Wo das naheliegt (z. B. Wünsche zu einer Reservierung), weisen wir darauf hin und löschen Freitexte vorzeitig.
Speicherdauer: Der Karteninhaber kann Vorgänge jederzeit löschen. Im Übrigen gelten die Fristen im Abschnitt „Speicherdauer"; spätestens mit der Löschung der Karte bzw. des Kontos des Karteninhabers werden die Daten gelöscht.
Ergänzend zu einzelnen Arten von Funktionen:
Kontakt-, Lead- und Terminanfragen; Live-Chat. Ihre Angaben und Nachrichten übermitteln wir dem Karteninhaber zur Kontaktaufnahme. Der Live-Chat lässt sich auch als Widget auf einer Webseite des Karteninhabers einbinden; die Übertragung läuft ausschließlich über unsere Server, ein Chat-Dienst Dritter ist nicht eingebunden. Damit Ihr Browser das Gespräch wiederfindet, legen wir eine zufällige Kennung im lokalen Speicher ab. Ist der Karteninhaber nicht erreichbar, wird Ihre Nachricht als Kontaktanfrage übermittelt. Den Gesprächsverlauf senden wir Ihnen nur auf Ihren ausdrücklichen Wunsch per E-Mail. Vom Karteninhaber selbst verarbeiten wir dafür seinen Erreichbarkeitsstatus und den Zeitpunkt seiner letzten Aktivität (Art. 6 Abs. 1 lit. b DSGVO).
Kanäle der Nachrichtenzentrale. Karteninhaber können Systeme, die sie selbst betreiben oder beauftragen (z. B. das Kontaktformular ihrer Webseite, einen Automatisierungsdienst oder eine Messenger-Anbindung), über eine geheime Webhook-Adresse an ihre Nachrichtenzentrale anbinden und Antworten an eine von ihnen bestimmte Adresse zurückschicken lassen. Verarbeitet werden die vom angebundenen System übermittelten Angaben (Nachrichtentext, soweit übermittelt Name, E-Mail-Adresse und Telefonnummer des Absenders, Gesprächs- und Nachrichtenkennungen, Sprache, Herkunftsseite, Zeitpunkte, Zustellstand der Antworten). Welche Daten eingespeist werden und wohin Antworten gehen, entscheidet allein der Karteninhaber – einschließlich Rechtsgrundlage und Information der Absender in seinem System. Die IP-Adresse und Kennung des übermittelnden Systems speichern wir nicht; Antworten übermitteln wir nur verschlüsselt und signiert. Den Kanal selbst (Name, Adressen, verschlüsselt gespeicherte Schlüssel) verarbeiten wir zur Vertragserfüllung mit dem Karteninhaber.
Bestellungen, Tischservice, Vorbestellungen und Reservierungen. Betriebe können Speisekarten mit Bestellfunktion (zur Abholung oder vom Tisch, mit Kellnerruf und Rechnungswunsch), Produkte zur Vorbestellung und Reservierungen anbieten. Tisch-Sitzungen und Rufe am Tisch enthalten keine Personendaten, nur Tisch, Art, Zeitpunkt und gegebenenfalls Ihre kurze Nachricht. Nimmt der Betrieb eine Bestellung oder Reservierung selbst auf (z. B. am Telefon) und trägt sie ein, informiert er Sie selbst über die Verarbeitung. Lässt der Betrieb Reservierungen über einen KI- oder Sprachassistenten zu und geht Ihre Reservierung über einen von Ihnen beauftragten Dienst ein, stammen Ihre Daten nicht von Ihnen selbst (Art. 14 DSGVO); wir informieren Sie dann mit der ersten E-Mail über Verantwortlichen, Zweck, Herkunft der Daten, Speicherdauer und Ihre Rechte. Eine Reservierung aus dem offenen Netz, deren E-Mail-Adresse bei diesem Betrieb noch nicht bestätigt wurde, geben wir erst weiter, wenn Sie den Link in unserer E-Mail geöffnet haben. Eine Reservierung können Sie über ihre Statusseite – im vom Betrieb eingestellten Rahmen – selbst absagen und Ihre Angaben nach dem Termin oder der Absage selbst löschen.
Kalender des Karteninhabers. Hat ein Karteninhaber seinen eigenen Kalender angebunden (z. B. Google Kalender oder einen CalDAV-Kalender), übermitteln wir Ihre Termin- bzw. Reservierungsangaben (z. B. Name, Kontaktdaten, Zeitpunkt, Nachricht) auf seine Weisung dorthin und fragen belegte Zeiten ab. Für die Verarbeitung im Kalender ist der Karteninhaber mit seinem Kalenderanbieter verantwortlich; bei Anbietern wie Google kann dabei eine Verarbeitung in den USA stattfinden.
Umfragen und Gutscheine. Karteninhaber können Umfragen veröffentlichen und Teilnehmenden als Dankeschön einen Gutschein anbieten – für jede vollständige Teilnahme, unabhängig vom Inhalt der Antworten. Die Teilnahme ist freiwillig und anonym: Verarbeitet werden Ihre Antworten sowie der auf die volle Stunde gerundete Zeitpunkt, die Sprache, die Herkunft des Aufrufs (Karte, QR-Code oder Link) und die Ausfülldauer – keine IP-Adresse, keine Browserkennung und keine sonstige Kennung; Fragen nach Name oder Kontaktdaten sieht die Funktion nicht vor. Gutscheine (zufälliger Code, Titel und Bedingungen, gegebenenfalls Mindestalter, Ausgabe-, Ablauf- und Einlösezeitpunkt) speichern wir getrennt und ohne Verknüpfung zu Ihren Antworten; im lokalen Speicher Ihres Browsers liegt nur der Code Ihres noch einlösbaren Gutscheins. Dass Sie teilgenommen haben, vermerken wir nur serverseitig in Ihrer Sitzung, damit ein erneutes Absenden nicht doppelt zählt. Ein für das Dankeschön vorgesehenes Mindestalter bestätigen Sie per Häkchen; diese Bestätigung speichern wir nicht. Zum Schutz vor Missbrauch zählen wir Absendungen, ausgegebene Gutscheine und falsche PIN-Eingaben höchstens eine Stunde lang je Internetanschluss über Prüfwerte statt der IP-Adresse (für Gutscheine und PIN mit einem geheimen Schlüssel und bei IPv6 aus dem Netzanteil gebildet). Rechtsgrundlage ist Ihre Einwilligung (Häkchen vor dem Absenden), für den Gutschein zusätzlich Art. 6 Abs. 1 lit. b DSGVO. Da Antworten keiner Person zugeordnet sind, lassen sie sich auf Anfrage in der Regel nicht wiederfinden und gezielt löschen (Art. 11 DSGVO); der Karteninhaber kann Teilnahmen jederzeit löschen.
Kundenbindung und Abonnements von Karten. Nehmen Sie an einer Stempelkarte oder einer vergleichbaren Aktion teil oder abonnieren Sie Aktualisierungen einer Karte (z. B. geänderte Kontaktdaten), verarbeiten wir die dafür nötigen Angaben (z. B. Stempelstand, Einlösungen, E-Mail-Adresse oder Push-Abonnement) bis Sie die Teilnahme bzw. das Abonnement beenden oder die Karte gelöscht wird.
Hinweise und Angebote in E-Mails von Betrieben
Nachrichten zu Ihrem Vorgang (z. B. einer Bestellung, Vorbestellung oder Reservierung) können am Ende kurze Hinweise des Betriebs enthalten (z. B. Ruhetag, Anfahrt, Pfand). Sie gehören zur Mitteilung über Ihren Vorgang und dürfen keine Werbung enthalten; eine zusätzliche Verarbeitung Ihrer Daten findet dafür nicht statt.
Angebote des Betriebs zeigen wir in diesen E-Mails nur mit Ihrer Einwilligung, die Sie in zwei Schritten erteilen (Double-Opt-in): Sie setzen ein freiwilliges, nicht vorausgewähltes Häkchen – Ihr Vorgang hängt nicht davon ab –, und wir senden Ihnen daraufhin eine eigene E-Mail ohne Werbung mit einem Bestätigungslink. Erst mit Ihrer ausdrücklichen Bestätigung auf der verlinkten Seite ist die Einwilligung wirksam; bestätigen Sie nicht, verfällt die Anforderung. Der Betrieb kann diese Einwilligung nicht für Sie erteilen, auch nicht bei einem Vorgang, den er selbst erfasst. Bestätigungsmails an dieselbe Adresse begrenzen wir zum Schutz vor Missbrauch. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; § 7 Abs. 2 Nr. 2 UWG), für Bestätigungsmail und Nachweis Art. 6 Abs. 1 lit. c und f, Art. 7 Abs. 1 DSGVO. Angebote erscheinen nur als Abschnitt in den E-Mails, die Sie zu Vorgängen bei diesem Betrieb ohnehin erhalten; gesonderte Werbe-E-Mails im Namen des Betriebs versenden wir nicht. Öffnungs- oder Klickmessung findet nicht statt; Bilder sind eingebettet.
Als Nachweis speichern wir den Betrieb, einen Prüfwert Ihrer E-Mail-Adresse (nicht die Adresse selbst), den gezeigten Wortlaut und seine Fassung, die dabei geltende Fassung dieser Erklärung, Sprache, Weg und Vorgangsnummer sowie die Zeitpunkte von Anforderung, Bestätigungsmail, Bestätigung und gegebenenfalls Widerruf – keine IP-Adresse. Widerruf: jederzeit über den Abmeldelink in jeder E-Mail mit Angebot (auch per Ein-Klick-Abmeldung Ihres E-Mail-Programms) oder formlos gegenüber dem Betrieb; er gilt für alle E-Mails dieses Betriebs, bis Sie eine neue Anforderung selbst bestätigen. Verantwortlich ist der Betrieb, der auch für den Inhalt seiner Angebote einsteht; wir handeln als Auftragsverarbeiter.
12. Benachrichtigungen: E-Mail und Web-Push
Wir versenden E-Mails zur Durchführung des Vertrags und des Dienstes, z. B. Verifizierung, Passwort-Zurücksetzung, Rechnungen, Hinweise zu Ihrem Konto sowie Benachrichtigungen über neue Anfragen, Nachrichten, Bestellungen oder Reservierungen auf Ihren Karten (Art. 6 Abs. 1 lit. b DSGVO). Nachrichten an Besucher, Gäste und Kunden der Karteninhaber versenden wir in deren Auftrag (Abschnitt „Funktionen auf Karten"). Der Versand erfolgt über einen E-Mail-Server in der EU. Wir protokollieren den Versand (Empfänger, Betreff, Inhalt, Zeitpunkt) als Nachweis; für die Inhalte einzelner Arten von E-Mails nennt der Abschnitt „Speicherdauer" kürzere Fristen. Das Logo im Kopf unserer E-Mails wird über eine für alle Empfänger gleiche Adresse geladen, wenn Ihr E-Mail-Programm Bilder anzeigt; Zählpixel oder eine Klickverfolgung setzen wir nicht ein.
Web-Push (optional). Auf Wunsch benachrichtigen wir Sie auch bei geschlossenem Browser – etwa Karteninhaber und ihr Personal über neue Nachrichten, Anrufe, Bestellungen oder Rufe am Tisch, Gäste über den Stand ihrer Bestellung. Das geschieht nur, wenn Sie die Benachrichtigung aktiv anfordern und Ihr Browser Sie zusätzlich um Erlaubnis gefragt hat (Art. 6 Abs. 1 lit. a bzw. b DSGVO, § 25 Abs. 1 TDDDG). Gespeichert wird die von Ihrem Browser erzeugte Push-Adresse samt Schlüsseln, bei Geräten von Karteninhabern und ihrem Personal zur Unterscheidung der Geräte zusätzlich die Browserkennung; sie wird gelöscht, wenn Sie die Erlaubnis entziehen, das Abonnement ungültig wird oder der zugehörige Vorgang gelöscht bzw. anonymisiert wird. Zugestellt werden die Benachrichtigungen über den Push-Dienst des Herstellers Ihres Browsers bzw. Betriebssystems (z. B. Google, Mozilla, Apple, Microsoft); ihr Inhalt wird dafür nach RFC 8291 verschlüsselt übertragen. Benachrichtigungen über Chat-Nachrichten, Kontaktanfragen und Nachrichten aus Kanälen enthalten weder den Namen des Absenders noch den Inhalt der Nachricht.
13. Newsletter und Werbung per E-Mail
Mit Ihrer Einwilligung informieren wir Sie per E-Mail über Neuigkeiten und neue Funktionen unseres Dienstes, geben Tipps zur Nutzung und stellen Ihnen Angebote zu unseren eigenen Tarifen, Zusatzleistungen und Produkten vor („Newsletter"). Dazu kommen werbliche E-Mails, die sich nach dem Stand Ihres Kontos richten, etwa ein Nachfassen nach dem Ende einer Testphase oder ein Angebot, wenn Sie länger keinen bezahlten Tarif hatten. Alle diese E-Mails senden wir ausschließlich mit Ihrer ausdrücklichen Einwilligung, die Sie in zwei Schritten erteilen (Double-Opt-in): Sie setzen bei der Registrierung oder später im Dashboard ein freiwilliges, nicht vorausgewähltes Häkchen, das von der Zustimmung zu AGB und Datenschutzerklärung getrennt ist; wir senden Ihnen – sobald die E-Mail-Adresse Ihres Kontos bestätigt ist – eine eigene E-Mail ohne Werbung mit einem Bestätigungslink, und erst Ihre ausdrückliche Bestätigung auf der verlinkten Seite macht die Einwilligung wirksam. Bestätigungsmails an dieselbe Adresse begrenzen wir zum Schutz vor Missbrauch. Solange wir Werbung per E-Mail nicht anbieten, erscheint kein Häkchen und wir versenden keine dieser E-Mails.
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die zugleich die vorherige ausdrückliche Einwilligung in Werbung per E-Mail im Sinne von § 7 Abs. 2 Nr. 2 UWG ist. Auf die gesetzliche Ausnahme für Bestandskunden (§ 7 Abs. 3 UWG) stützen wir uns nicht. Bestätigungsmail und Nachweis verarbeiten wir, weil eine Einwilligung nur nach Prüfung der Adresse verwendet werden soll und nachgewiesen werden muss (Art. 6 Abs. 1 lit. c und f, Art. 7 Abs. 1 DSGVO).
Für den Versand verwenden wir Ihre E-Mail-Adresse, Ihren Namen für die Anrede und die Sprache Ihres Kontos. Für die E-Mails nach dem Stand Ihres Kontos werten wir Vertragsdaten aus (z. B. Art des Kontos, Tarif, Ende einer Testphase, eines geschenkten Zeitraums oder Abonnements, überfällige Rechnungen, zuletzt erhaltene Angebote); diese Auswahl ist ein Profiling zur Direktwerbung (Art. 4 Nr. 4 DSGVO). Der Versand läuft über denselben E-Mail-Server in der EU wie unsere übrigen E-Mails; Öffnungs- oder Klickmessung findet nicht statt. Auf Sie zugeschnitten sind nur Links mit eigener Funktion (Bestätigen, Abmelden, Angebot annehmen).
Als Nachweis speichern wir Ihr Nutzerkonto, einen Prüfwert Ihrer E-Mail-Adresse (nicht die Adresse selbst), den gezeigten Wortlaut und seine Fassung, die dabei geltende Fassung dieser Erklärung, Sprache, Weg und die Zeitpunkte von Anforderung, Bestätigungsmail, Bestätigung und Ende – keine IP-Adresse; Ihre Erklärungen sind auch im Datenexport enthalten. Widerruf: jederzeit über den Abmeldelink in jeder dieser E-Mails (auch per Ein-Klick-Abmeldung), im Dashboard oder formlos an die im Abschnitt „Verantwortlicher" genannte Adresse. Der Verwendung Ihrer Daten für Direktwerbung einschließlich eines damit verbundenen Profilings können Sie außerdem jederzeit widersprechen (Art. 21 Abs. 2 DSGVO), auch ohne eine Einwilligung erteilt zu haben. Nach einem Widerruf oder Widerspruch enthalten auch unsere übrigen E-Mails an Sie keinen Angebotsblock und keine Preisangaben für die Buchung unserer Tarife mehr. Ändert sich die E-Mail-Adresse Ihres Kontos, erlischt die Einwilligung.
14. Kontakt und Support
Wenn Sie uns kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (bei vertragsbezogenen Anfragen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung).
Support-System (Live-Chat und Ticketformular). Soweit wir auf unseren Seiten ein Support-Widget anbieten, nutzen wir dafür die Open-Source-Helpdesk- Software Zammad, die wir auf eigener Infrastruktur selbst betreiben; eine Übermittlung an dritte Anbieter findet nicht statt. Das Chat-Modul wird erst geladen, wenn Sie aktiv auf das Support-Symbol klicken – beim bloßen Seitenaufruf wird keine Verbindung zum Support-Server aufgebaut. Verarbeitet werden Ihre Nachrichten, beim Ticketformular Name, E-Mail-Adresse, Betreff und Nachricht, sowie technisch notwendige Verbindungsdaten. Die Speicherung im Endgerät im Rahmen des aktiv gestarteten Chats erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG. Die Daten werden gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
15. Befragungen und Rückmeldungen
Um zu verstehen, was an unserem Angebot gut funktioniert und was nicht, bitten wir an einzelnen Stellen um freiwillige Rückmeldungen. Eine Antwort ist nie Voraussetzung für die Nutzung; Sie können jede Frage ohne Angabe schließen. Bitte tragen Sie in Freitexte keine persönlichen oder sensiblen Daten ein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse, Gründe für Entscheidungen zu verstehen und unser Angebot zu verbessern); Sie können jederzeit widersprechen (Art. 21 DSGVO).
Kurze Frage beim Verlassen (anonym, cookielos). Soweit eingeschaltet, fragen wir auf Preis-, Vergleichs- oder Produktseiten, bei der Registrierung, der Tarifauswahl oder im Warenkorb höchstens einmal je Bereich und wenige Male je Sitzung, woran ein Abschluss gescheitert ist. Gespeichert werden der gewählte Grund, ein freiwilliger Freitext, Bereich, betrachteter Tarif, Geräteart, Sprache, Zeitpunkt und ob ein Rabattangebot gezeigt bzw. angenommen wurde – ohne IP-Adresse, Browserkennung oder Bezug zu einem Nutzerkonto. Dazu zählen wir ohne jeden Personenbezug in Tagessummen, wie oft die Frage erscheinen konnte, erschienen ist und wie es ausging. Ob Ihnen die Frage in einer Sitzung schon gestellt wurde, merken wir uns nur serverseitig in der Sitzung. Damit die Frage auch beim Zurück-Navigieren erscheinen kann, kann die Seite einen zusätzlichen Eintrag mit einer zufälligen Kennung in der Sitzungs-Historie Ihres Browsers anlegen; er enthält keine Angaben über Sie und wird nicht an uns übertragen (§ 25 Abs. 2 Nr. 2 TDDDG). Wir beachten die Signale „Global Privacy Control" und „Do Not Track", den Widerspruch gegen die Reichweitenmessung (Cookie vz_messung_aus bzw. Vermerk im Konto) und formlose Widersprüche; dann erscheint die Frage nicht. Möchten Sie eine Antwort von uns, können Sie im Anschluss freiwillig Ihre E-Mail-Adresse (und optional einen Namen) angeben und bestätigen, dass Ihre Rückmeldung damit nicht mehr anonym ist; sie geht dann samt Wortlaut in unser Support-System (Art. 6 Abs. 1 lit. a DSGVO), während bei der Befragung nur vermerkt wird, dass um Antwort gebeten wurde. Bieten wir einen Rabattcode an, erscheint er sofort; auf Wunsch und mit Ihrer Einwilligung senden wir ihn zusätzlich per E-Mail, verwenden die Adresse nur dafür und für seine Einlösung, speichern sie getrennt von Ihrer Antwort und löschen sie mit dem Gutscheincode.
Rückmeldungen im Kundenbereich. Im Dashboard – etwa zu einer neuen Oberfläche wie dem einfachen Editor – bitten wir angemeldete Nutzerinnen und Nutzer zeitweise um eine kurze Einschätzung und optional einen Freitext. Zu jeder Rückmeldung speichern wir Einschätzung, Freitext, die betroffene Oberfläche bzw. Karte, Ihr Nutzerkonto und den Zeitpunkt, damit wir bei Bedarf gezielt nachfragen können. Einsehen können sie nur unsere Administratoren; sie sind im Datenexport enthalten.
Vor einer Konto-Löschung. Wir fragen, warum Sie gehen möchten, zeigen je nach Grund Alternativen und bei bezahlten Tarifen gegebenenfalls ein befristetes Rabattangebot, über das Sie verhandeln können. Das erste Angebot berechnen wir automatisiert anhand Ihrer bisherigen Nutzung (z. B. Dauer der Kundenbeziehung, bezahlte Rechnungen, Aufrufe Ihrer Karten, Kontaktanfragen, letzte Anmeldung); der Preis ist damit personalisiert, worauf wir hinweisen. Unser Team erhält dazu interne E-Mails mit den Eckdaten, damit wir Sie vorher noch persönlich erreichen können. Für unsere Auswertung speichern wir Grund, Freitext und Eckdaten ohne Verknüpfung zu Ihrem Konto, ohne E-Mail-Adresse und ohne IP-Adresse. Nehmen Sie ein Angebot an, ist Rechtsgrundlage zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
16. Empfänger und Kategorien von Empfängern
Eine Weitergabe Ihrer Daten erfolgt nur, soweit dies zur Erbringung des Dienstes erforderlich, gesetzlich vorgeschrieben oder zulässig ist oder Sie eingewilligt haben. Empfänger bzw. Kategorien von Empfängern sind:
Hosting- bzw. Rechenzentrumsdienstleister (EU) und E-Mail-Versanddienst (EU) als unsere Auftragsverarbeiter;
Karteninhaber, soweit Sie ihnen über Funktionen ihrer Karten Daten übermitteln;
Stripe Payments Europe Ltd. (Zahlungsabwicklung, als eigener Verantwortlicher);
Versand- und Logistikdienstleister (Zustellung und Sendungsverfolgung bestellter Produkte);
Google Ireland Limited – nur auf Ihre bzw. die Aktion des Karteninhabers (Anmeldung mit Google, Wallet-Pässe, Google-Bewertungen) oder mit Ihrer Einwilligung (Google Analytics); Drittlandbezug USA;
OpenAI Ireland Limited – automatisierte Vorprüfung von Bildern, soweit eingeschaltet; Drittlandbezug USA;
Push-Dienste der Browser- bzw. Betriebssystemhersteller – nur bei von Ihnen angeforderten Benachrichtigungen;
Behörden, Gerichte und Berater, soweit wir rechtlich dazu verpflichtet sind oder es zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Software, die wir selbst auf eigener Infrastruktur betreiben – etwa unsere Rechnungs- und Helpdesk-Software sowie Matomo –, ist kein Empfänger; eine Weitergabe an die jeweiligen Softwarehersteller findet nicht statt. Die MaxMind-GeoLite2-Datenbank nutzen wir rein lokal.
17. Übermittlung in Drittländer
Grundsätzlich verarbeiten wir Daten in der EU bzw. im EWR. Eine Übermittlung in ein Drittland (insbesondere die USA) findet durch uns nur bei den oben ausdrücklich so gekennzeichneten Diensten statt und nur auf Grundlage eines Angemessenheitsbeschlusses (Art. 45 DSGVO, z. B. EU-US Data Privacy Framework) oder geeigneter Garantien (Art. 46 DSGVO, z. B. EU-Standardvertragsklauseln). Für Dienste, die ein Karteninhaber selbst anbindet (z. B. seinen Kalender), ist er verantwortlich.
18. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist, wie Sie bzw. der Karteninhaber sie nicht vorher löschen, oder wie gesetzliche Aufbewahrungspflichten es verlangen (z. B. handels- und steuerrechtlich bis zu 10 Jahre für Rechnungsdaten gemäß § 257 HGB, § 147 AO). Konto- und Karteninhalte werden mit der Löschung des Kontos entfernt; Daten, die Besucher über Funktionen einer Karte übermitteln, spätestens mit der Löschung der Karte. Wo der Dienst automatische Fristen anwendet, gelten diese:
Bestellungen über Karten: personenbezogene Angaben und Inhalte der zugehörigen E-Mails 30 Tage nach Eingang; Aufzeichnungen der Kellner-Abrechnung (ohne Gastdaten) 10 Jahre (Aufbewahrungspflichten des Betriebs);
Vorbestellungen: 60 Tage nach Abholung bzw. Stornierung (der Betrieb kann verkürzen);
Reservierungen: 30 Tage nach dem Termin, Freitexte bereits 7 Tage nach dem Termin;
Live-Chat und Kanal-Gespräche: 90 Tage nach Ende des Gesprächs bzw. nach der letzten Nachricht;
Umfragen: Antworten nach der vom Karteninhaber gewählten Frist (3 bis 24 Monate); eingelöste, ungültige und abgelaufene Gutscheine 180 Tage nach Einlösung bzw. Ablauf;
Kontakt- und Lead-Anfragen, Stempelkarten und Abonnements von Karten: bis der Karteninhaber sie löscht bzw. Sie die Teilnahme beenden, spätestens mit der Karte;
Einwilligungen in Angebote von Betrieben: nicht bestätigte Anforderungen und Protokolle der Bestätigungsmails nach 30 Tagen; Nachweis nach einem Widerruf 3 Jahre (Art. 5 Abs. 2, Art. 6 Abs. 1 lit. c und f DSGVO);
Newsletter-Einwilligungen: nicht bestätigte Anforderungen und Protokolle der Bestätigungsmails nach 30 Tagen; Nachweis nach Widerruf, Erlöschen oder Kontolöschung 3 Jahre (danach ohne Kontobezug, Art. 17 Abs. 3 lit. e DSGVO); Versandprotokoll des Newsletters nach 365 Tagen;
Heatmap-Rohdaten: 30 Tage; Antworten der Befragung beim Verlassen und zugehörige Tagessummen: 365 Tage; Rückmeldungen im Kundenbereich: 365 Tage (mit der Löschung des Kontos sofort); Auswertung vor Konto-Löschungen (ohne Kontobezug): 730 Tage;
Inhalte interner Benachrichtigungen an unser Team im Versandprotokoll: 90 Tage;
Erklärungen über die Kündigungs- und Widerrufsfunktion samt Bestätigung: bis zum Ende des dritten Jahres nach Eingang (§§ 195, 199 BGB), die Bestätigungsseite 90 Tage;
Nachweise für Sondertarife: die Hochschul-E-Mail-Adresse zwölf Monate nach Ablauf oder Entzug des Nachweises.
19. Datensicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen (Art. 32 DSGVO). Passwörter und PINs werden ausschließlich als sicherer Hash (Argon2id) gespeichert, niemals im Klartext; Passwörter und Schlüssel angebundener Dienste (z. B. Kalender, Kanäle) verschlüsselt. Die Datenübertragung erfolgt verschlüsselt (TLS). Hochgeladene Bilder werden serverseitig neu kodiert und um Metadaten (z. B. EXIF-/Standortdaten) bereinigt, Dokumente vor der Ablage geprüft. Hochgeladene Dateien speichern wir außerhalb des öffentlich erreichbaren Verzeichnisses und liefern sie über eigene Abrufe mit Zugriffsprüfung aus; Bilder einer veröffentlichten Karte sind – wie die Karte selbst – öffentlich abrufbar.
20. Ihre Rechte als betroffene Person
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf:
Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO);
Berichtigung unrichtiger Daten (Art. 16 DSGVO);
Löschung (Art. 17 DSGVO);
Einschränkung der Verarbeitung (Art. 18 DSGVO);
Datenübertragbarkeit (Art. 20 DSGVO);
Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen und gegen Direktwerbung (Art. 21 DSGVO);
Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO). DSGVO); die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Widerspruchsrecht: Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten, können Sie der Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Der Verarbeitung zu Zwecken der Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.
Für Daten, die wir im Auftrag eines Karteninhabers verarbeiten, ist dieser Ihr erster Ansprechpartner; wenden Sie sich an uns, leiten wir Ihr Anliegen unverzüglich an ihn weiter.
37. 21. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für den Verantwortlichen zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach. Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.
38. 22. Pflicht zur Bereitstellung
Die Bereitstellung bestimmter Daten ist für den Abschluss und die Durchführung des Vertrags erforderlich (z. B. E-Mail-Adresse für das Konto). Konto) bzw. für die Abwicklung eines Vorgangs mit einem Karteninhaber (z. B. Name und Kontaktmöglichkeit bei einer Reservierung). Ohne diese Daten können wir den Dienst bzw. die Funktion nicht oder nicht vollständig bereitstellen. Alle übrigen Angaben sind freiwillig.
39. Automatisierte Entscheidungsfindung
23. Automatisierte Entscheidungen und Profiling
Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt. Die automatisierte Vorprüfung hochgeladener Bilder (siehe oben) gibt unseren Mitarbeitern lediglich Hinweise; sie sperrt keine Karte. Ob ob ein Bild beanstandet und eine Karte gesperrt wird, entscheidet ausschließlich eine natürliche Person ein Mensch nach Ansicht des Bildes. Wird eine Karte gesperrt, informieren wir den Karteninhaber; er kann seinen Standpunkt darlegen und eine erneute Prüfung durch unseren Kundenservice verlangen. Ein Profiling findet nur in den oben beschriebenen Fällen statt (Auswahl werblicher E-Mails nach Vertragsdaten mit Ihrer Einwilligung, personalisiertes Angebot vor einer Konto-Löschung) und ist mit keiner Entscheidung im Sinne des Art. 22 DSGVO findet nicht statt. verbunden.
40. 24. Aktualität und Änderung dieser Erklärung
Wir passen diese Datenschutzerklärung an, sobald Änderungen der wenn sich die von uns durchgeführten Verarbeitungen oder der die Rechtslage dies erforderlich machen. ändern. Neue Funktionen, die Daten nur zu den hier genannten Zwecken, in den genannten Arten, auf den genannten Rechtsgrundlagen und mit den genannten Empfängern verarbeiten, sind von dieser Erklärung erfasst. Wollen wir bereits erhobene Daten für einen anderen als den ursprünglichen Zweck weiterverarbeiten, informieren wir Sie vorher (Art. 13 Abs. 3 DSGVO). Es gilt jeweils die hier veröffentlichte aktuelle Fassung. Fassung; frühere Fassungen sind über die Fassungsangaben dieser Seite abrufbar.