Değişiklikler: Datenschutzerklärung
Tarih Oktober 2026 (5) (yayımlanma 05.10.2026) → Tarih Oktober 2026 (6) (yayımlanma 06.10.2026)
Bu belge yalnızca Almanca olarak mevcuttur.
Hukuken bağlayıcı olan yalnızca Almanca metindir. Anlamak için yardıma ihtiyacın olursa bize şu adresten ulaş: info@vizitcard.de.
10 değişti 3 yeni
Etkilenen bölümler: Datenschutzerklärung · 2. Überblick: Aufbau dieser Erklärung und unsere Rollen · Bestellung und Versand von Produkten · Visitenkarten-Scanner: Erkennung nur auf Ihrem Gerät · Kontaktsammlung: Kontakte in Ihrem Konto · 17. Empfänger und Kategorien von Empfängern · 19. Speicherdauer
kaldırıldı · yeni · değişmeyen bağlam
Datenschutzerklärung
Stand: Oktober 2026 (5) (6) · nach der Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG), dem Digitale-Dienste-Gesetz (DDG) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
PiXX Media, Inhaber Manuel Zagler
Schillerstraße 32, 84544 Aschau am Inn, Deutschland
E-Mail: info@vizitcard.de
Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt, da die Voraussetzungen des § 38 BDSG nicht vorliegen. Für alle Anliegen zum Datenschutz nutzen Sie bitte die vorstehende E-Mail-Adresse.
2. Überblick: Aufbau dieser Erklärung und unsere Rollen
Diese Erklärung ist nach den Zwecken gegliedert, zu denen wir Daten verarbeiten – nicht nach einzelnen Produktfunktionen. Jede Funktion unseres Dienstes gehört zu einem der hier beschriebenen Zwecke und verarbeitet nur die dort genannten Arten von Daten. Wo es für das Verständnis einer einzelnen Funktion hilft, geben wir zusätzlich kurze Hinweise unmittelbar an der Funktion (z. B. an einem Formular).
Wir handeln in zwei Rollen:
Als Verantwortliche für unsere Website, Ihr Nutzerkonto, den Vertrag mit Ihnen, Abrechnung, Support, Sicherheit, die Verbesserung unseres Angebots und unsere eigene Kommunikation mit Ihnen (Abschnitte zu Website, Konto und Vertrag, Kommunikation, Befragungen).
Als Auftragsverarbeiter der Karteninhaber für Daten, die Besucher über Funktionen einer Karte an den jeweiligen Karteninhaber übermitteln oder die ein Karteninhaber selbst einstellt (Abschnitt „Funktionen auf Karten"), einschließlich der Kontakte, die er in seiner Visitenkarten-Mappe seinem Konto sammelt (Abschnitt „Visitenkarten scannen und sammeln"). Verantwortlich ist insoweit der Karteninhaber; wir verarbeiten diese Daten nur in seinem Auftrag und nach seinen Weisungen (Art. 28 DSGVO, AVV).
3. Rechtsgrundlagen und Begriffe
Wir verarbeiten personenbezogene Daten nur im Rahmen der gesetzlichen Vorschriften. Je nach Verarbeitung stützen wir uns auf folgende Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) sowie berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO). Für das Speichern von Informationen in Ihrem Endgerät und den Zugriff darauf gilt § 25 TDDDG: Ohne Ihre Einwilligung geschieht das nur, soweit es für einen von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich ist. Die jeweils einschlägige Rechtsgrundlage nennen wir bei den einzelnen Zwecken.
Begriffe wie „personenbezogene Daten" oder „Verarbeitung" verwenden wir im Sinne der Definitionen in Art. 4 DSGVO.
4. Besuch unserer Website und der Karten: Hosting, Server-Logfiles, Sicherheit
Der Dienst wird auf Servern innerhalb der Europäischen Union (Standort Deutschland) betrieben. Sämtliche Schriftarten (Web-Fonts) und Icon-Schriften werden lokal von unserem Server ausgeliefert; eine Verbindung zu Google Fonts oder anderen Font-/Skript-CDNs findet beim Aufruf unserer Seiten nicht statt.
Beim Aufruf verarbeitet der Server technisch notwendige Zugriffsdaten (Server-Logfiles), z. B. angefragte Ressource, Datum und Uhrzeit, übertragene Datenmenge, Browsertyp und – soweit technisch erforderlich – die IP-Adresse. Diese Verarbeitung ist zur Auslieferung der Seiten und zur Gewährleistung von Stabilität und IT-Sicherheit erforderlich. Zum Schutz vor Missbrauch (z. B. massenhafte Anfragen, Durchprobieren von Zugangsdaten oder PINs) zählen wir Anfragen außerdem kurzzeitig je Internetanschluss; dafür speichern wir statt der Adresse Prüfwerte (Hashes), die nach Ablauf des Zeitfensters verfallen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, störungsfreien Betrieb). Logdaten werden nur so lange gespeichert, wie es für diese Zwecke erforderlich ist, und anschließend gelöscht oder anonymisiert.
5. Cookies, Einwilligung und lokale Speicherung
Technisch notwendige Cookies und Speichertechniken setzen wir ein, damit der Dienst funktioniert. Dazu zählen insbesondere ein Session-Cookie zur Aufrechterhaltung der Anmeldung, zur Absicherung von Formularen (CSRF-Schutz) und – bei geschützten Karten oder Dokumenten – zur Verwaltung der PIN-Freischaltung, sowie Einträge im lokalen Speicher Ihres Browsers (localStorage), etwa für Entwürfe im Karten-Editor, damit Ihr Browser ein begonnenes Gespräch wiederfindet oder damit Sie einen erhaltenen Gutschein-Code wieder aufrufen können. Diese Speicherung ist unbedingt erforderlich, damit der von Ihnen ausdrücklich gewünschte Dienst bereitgestellt werden kann; eine Einwilligung ist hierfür nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Sie können lokal gespeicherte Daten jederzeit über Ihren Browser löschen.
Darüber hinaus setzen wir einwilligungspflichtige Analyse-Dienste (siehe die folgenden Abschnitte) nur ein, wenn Sie zuvor über unser Cookie-Banner ausdrücklich eingewilligt haben (Opt-in). Ohne Ihre Einwilligung werden diese Dienste nicht geladen und keine Analyse-Cookies gesetzt. Ihre Auswahl speichern wir für 6 Monate im Cookie „vz_consent" (die Speicherung der Einwilligungsentscheidung selbst ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei und dient zugleich dem Nachweis nach Art. 7 Abs. 1 DSGVO).
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen oder anpassen – über den Link „Cookie-Einstellungen" im Seitenfuß.
6. Statistik und Verbesserung unseres Angebots
Reichweitenmessung auf Karten (cookieless, ohne Drittanbieter)
Für die Statistik, die Karteninhaber in ihrem Dashboard sehen, zählen wir Seitenaufrufe und Klicks auf Karten und deren QR-Codes serverseitig und datensparsam. Die IP-Adresse wird dabei sofort anonymisiert (das letzte Oktett wird verworfen) und nicht gespeichert. Die Zuordnung des Landes erfolgt aus einer lokalen Datenbank (MaxMind GeoLite2) ohne externen Aufruf und ohne Drittlandübermittlung. Es werden keine Cookies zu Analysezwecken gesetzt und keine geräte- oder personenbezogenen Profile gebildet. Soweit die Statistik dem Karteninhaber dient, verarbeiten wir sie in seinem Auftrag. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datenschutzfreundlichen Statistik); eine Einwilligung nach § 25 TDDDG ist nicht erforderlich, da keine Informationen im Endgerät gespeichert oder ausgelesen werden.
Interaktionsmessung (Heatmaps, cookieless, ohne Drittanbieter)
Soweit wir sie einsetzen, erfassen wir auf unseren Website-Seiten – und, wenn eingeschaltet, auch auf öffentlichen Karten und im eingeloggten Kundenbereich –, wohin geklickt wird, wo sich der Mauszeiger bewegt und wie weit eine Seite gescrollt wird („Heatmaps"). Erfasst werden ausschließlich relative Koordinaten, die Ereignisart, der Seitenpfad, die Größe des Browserfensters und ein Zeitstempel; nicht erfasst werden Formular- oder Tastatureingaben, Seiteninhalte, IP-Adressen oder der User-Agent. Eine zufällige technische Kennung verknüpft die Ereignisse eines Besuchs; sie liegt nur serverseitig in der ohnehin bestehenden Sitzung und erlischt mit ihr. Auf öffentlichen Seiten ist uns eine Zuordnung zu Ihrer Person dadurch nicht möglich. Im Kundenbereich ordnen wir die Messung dem Nutzerkonto zu, um Bedienprobleme nachvollziehen und gezielt helfen zu können (Art. 6 Abs. 1 lit. b und f DSGVO). Im Übrigen ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer nutzerfreundlichen Gestaltung unseres Angebots); über den technisch notwendigen Sitzungs-Cookie hinaus wird nichts in Ihrem Endgerät gespeichert oder ausgelesen.
7. Webanalyse mit Matomo (nur mit Einwilligung)
Dieser Abschnitt betrifft ausschließlich die Webanalyse mit Matomo auf unseren eigenen Seiten. Die vorstehend beschriebene Reichweiten- und Interaktionsmessung sind davon getrennte Verarbeitungen mit eigener Rechtsgrundlage; anders als dort wird für Matomo ein Messskript in Ihren Browser geladen.
Matomo betreiben wir auf eigener Infrastruktur in der Europäischen Union. Es findet keine Übermittlung an den Hersteller (InnoCraft Ltd.) oder sonstige Dritte statt; die Daten verbleiben auf unseren Systemen.
Sofern Sie über das Cookie-Banner eingewilligt haben, verarbeiten wir dabei u. a. aufgerufene Seiten, Datum/Uhrzeit, verweisende Seite (Referrer), Geräte- und Browserinformationen sowie die gekürzte (anonymisierte) IP-Adresse. Matomo setzt in dieser Betriebsart Cookies zur Wiedererkennung des Browsers (_pk_id, Laufzeit 13 Monate; _pk_ses, Laufzeit 30 Minuten). Eine „Do-Not-Track"-Einstellung Ihres Browsers wird respektiert.
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG). Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft über die „Cookie-Einstellungen" im Seitenfuß widerrufen; gesetzte Analyse-Cookies werden dabei gelöscht. Ohne Ihre Einwilligung wird Matomo nicht geladen.
Die mit Matomo erhobenen Rohdaten löschen wir automatisch nach 24 Monaten. Aggregierte Auswertungen ohne Personenbezug (z. B. die Zahl der Aufrufe je Seite und Monat) können darüber hinaus bestehen bleiben.
Unsere Webanalyse läuft ausschließlich auf Grundlage Ihrer Einwilligung; einen gesonderten Widerspruch braucht es dafür nicht. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft ändern oder zurückziehen:
8. Google Analytics 4 (nur mit Einwilligung)
Sofern Sie über das Cookie-Banner eingewilligt haben, nutzen wir Google Analytics 4, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google"). Ohne Ihre Einwilligung wird der Dienst nicht geladen; zusätzlich ist der Google Consent Mode v2 so konfiguriert, dass sämtliche Speicherzugriffe standardmäßig verweigert werden und Werbe-Funktionen (Ads-Signale, Personalisierung) dauerhaft deaktiviert bleiben.
Google Analytics verwendet Cookies (_ga, _ga_*, Laufzeit 2 Jahre), die eine Analyse Ihrer Nutzung der Website ermöglichen (z. B. aufgerufene Seiten, Verweildauer, ungefähre Herkunft, Gerätetyp). In Google Analytics 4 werden IP-Adressen nicht protokolliert oder gespeichert; bei Nutzern in der EU werden IP-Daten auf Servern in der EU erhoben und vor der Weiterleitung verworfen.
Dabei kann es zu einer Übermittlung von Daten an die Google LLC in die USA kommen. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung ist damit auf einen Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO) gestützt. Weitere Informationen: Google-Datenschutzerklärung.
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG). Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft über die „Cookie-Einstellungen" im Seitenfuß widerrufen; gesetzte Analyse-Cookies werden dabei gelöscht. Mit Google ist ein Auftragsverarbeitungsvertrag (Google Ads Data Processing Terms) geschlossen.
9. Nutzerkonto, Vertrag und Abrechnung
Registrierung, Anmeldung und Nutzerkonto
Für die Nutzung legen Sie ein Konto an. Dabei verarbeiten wir die von Ihnen angegebenen Daten (z. B. Name, E-Mail-Adresse, Passwort – ausschließlich als Hash) sowie die Daten, die bei der Nutzung Ihres Kontos entstehen (z. B. Tarif, Einstellungen, Zeitpunkte von Anmeldungen und wichtigen Vorgängen im Aktivitätsprotokoll Ihres Kontos), um das Konto bereitzustellen, Sie zu authentifizieren, den Vertrag durchzuführen und Missbrauch zu verhindern. Zur Bestätigung der E-Mail-Adresse versenden wir eine Verifizierungs-E-Mail. Neben Passwörtern können Sie sich mit Passkeys anmelden; dabei speichern wir nur den öffentlichen Schlüssel und technische Angaben zum Passkey, nicht Ihre biometrischen Daten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für Protokolle und Missbrauchsschutz zusätzlich Art. 6 Abs. 1 lit. f DSGVO. Über neue Registrierungen informiert uns das System intern per E-Mail (Name, E-Mail-Adresse, Art der Registrierung, Starttarif, Sprache), damit wir neue Kundinnen und Kunden persönlich begleiten können (Art. 6 Abs. 1 lit. f DSGVO).
Anmeldung mit Google (optional). Bieten wir die Anmeldung mit Google an und nutzen Sie sie, werden Sie erst nach Ihrem Klick auf die Schaltfläche zu Google weitergeleitet; vorher wird kein Google-Dienst kontaktiert. Google übermittelt uns die Kennung Ihres Google-Kontos, Ihre E-Mail-Adresse samt der Angabe, ob Google sie bestätigt hat, und den dort hinterlegten Namen; wir speichern Kontokennung, E-Mail-Adresse und Zeitpunkt der Verknüpfung, um Sie Ihrem Konto zuzuordnen. Ein bereits bestehendes Konto verknüpfen wir erst, nachdem Sie einen Bestätigungslink an die Adresse dieses Kontos geöffnet haben; die dafür nötigen Vorgangsdaten löschen wir nach Ablauf bzw. spätestens nach 30 Tagen (Schutz vor Kontoübernahmen, Art. 6 Abs. 1 lit. f DSGVO). Rechtsgrundlage der Anmeldung ist Art. 6 Abs. 1 lit. b DSGVO. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; eine Verarbeitung durch die Google LLC in den USA ist nicht ausgeschlossen (Art. 45 DSGVO, EU-US Data Privacy Framework). Die Verknüpfung können Sie jederzeit im Profil lösen.
Nachweise für Sondertarife und Aktionen (optional). Nutzen Sie einen Tarif mit Nachweispflicht (z. B. den Studenten-Tarif), verarbeiten wir die dafür nötigen Angaben, etwa eine Hochschul-E-Mail-Adresse samt Domain, Zeitpunkte von Anfrage und Bestätigung, die Gültigkeit des Nachweises und die Zahl der Bestätigungen. Gespeichert wird nur ein kryptografischer Abdruck des Bestätigungslinks; an die Hochschul-Adresse senden wir nur Bestätigungs- und Verlängerungslinks. Matrikelnummer, Studienbescheinigungen oder andere Dokumente erheben wir nicht. Vor der Anlage eines Kontos geführte Nachweise ordnen wir dem neuen Konto zu und löschen die vorläufigen Angaben kurz danach, spätestens einen Tag nach Ablauf des Bestätigungslinks. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Missbrauchsabwehr (eine Adresse je Konto, begrenzte Zahl an Bestätigungen, Entzug bei Verdacht) Art. 6 Abs. 1 lit. f DSGVO. Die Angabe ist freiwillig; ohne sie nutzen Sie den Dienst zu den regulären Bedingungen. Wir werten diese Angaben nicht nach Hochschulen aus und nutzen sie nicht für Werbung.
Rechnungsstellung und Zahlungsabwicklung
Rechnungen für kostenpflichtige Leistungen erstellen und verwalten wir mit einer Rechnungssoftware, die wir auf eigener Infrastruktur in der EU selbst betreiben; eine Weitergabe an den Softwarehersteller findet nicht statt. Dabei werden die für die Rechnungsstellung erforderlichen Daten (z. B. Name, Anschrift, E-Mail, ggf. USt-IdNr., Rechnungspositionen, Zahlungsstand) verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Aufbewahrungspflichten).
Die Online-Zahlung wird über die Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, abgewickelt. Die Kartendaten geben Sie in ein von Stripe bereitgestelltes, in unsere Seite eingebundenes Bezahlfeld ein; sie werden ausschließlich von Stripe verarbeitet und uns nicht im Klartext offengelegt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Stripe ist insoweit eigener Verantwortlicher; es gelten ergänzend die Datenschutzhinweise von Stripe.
Bestellung und Versand von Produkten
Bestellen Sie physische Produkte (z. B. NFC-Karten oder -Anhänger), verarbeiten wir die für Abwicklung, Herstellung, Versand und Sendungsverfolgung erforderlichen Daten (z. B. Name, Lieferanschrift, Bestelldetails, Sendungsstatus). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Zur Zustellung geben wir die erforderlichen Daten an das beauftragte Versand- bzw. Logistikunternehmen weiter.
Nach Ihrer Gestaltung gefertigte Produkte. Bestellen Sie Produkte, die nach Ihrer Gestaltung gefertigt werden (z. B. gedruckte Visitenkarten), erzeugen wir bei der Bestellung aus der von Ihnen freigegebenen Gestaltung eine Druckdatei. Sie enthält die Angaben, die Sie auf das Produkt setzen (z. B. Name, Position, Firma, Kontaktdaten, Bilder, einen QR-Code mit der Adresse Ihrer Karte). Wir verwenden sie ausschließlich zur Herstellung und zur Bearbeitung von Reklamationen. Soweit wir die Herstellung nicht selbst übernehmen, übermitteln wir die Druckdatei an eine Druckerei mit Sitz in der EU, die in unserem Auftrag und nach unseren Weisungen tätig ist (Art. 28 DSGVO); versendet die Druckerei die Ware unmittelbar an Sie, erhält sie zusätzlich den Namen und die Lieferanschrift. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; enthält die Gestaltung Angaben anderer Personen (etwa von Mitarbeitenden), Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse, die vom Besteller beauftragte Ware herzustellen und zu liefern. Die Druckdatei löschen wir nach der unter „Speicherdauer" genannten Frist; Bestell- und Rechnungsdaten unterliegen den gesetzlichen Aufbewahrungspflichten.
Eigene Domains und Anbindungen
Verbinden Sie eine eigene Domain, einen eigenen Kalender oder ein anderes eigenes System mit dem Dienst, verarbeiten wir die hierfür erforderlichen technischen Angaben (z. B. Domainname, Verifizierungstoken, Zieladressen sowie Passwörter und Schlüssel für den Zugang – diese verschlüsselt) zur Einrichtung und zum Betrieb der Anbindung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für die Verarbeitung innerhalb des angebundenen Systems ist dessen Anbieter bzw. Ihr Vertrag mit ihm maßgeblich.
Kündigung und Widerruf über unsere Website
Über die Schaltflächen „Verträge hier kündigen" und „Vertrag widerrufen" im Seitenfuß können Sie Verträge ohne Anmeldung kündigen bzw. widerrufen. Dabei verarbeiten wir die Angaben aus dem Formular (Name, E-Mail-Adresse, optional Kunden- oder Rechnungsnummer, betroffener Vertrag, Art und gewünschter Zeitpunkt, gegebenenfalls ein von Ihnen genannter Grund) sowie Datum und Uhrzeit des Eingangs. Passt die E-Mail-Adresse zu einem Kundenkonto oder sind Sie angemeldet, ordnen wir die Erklärung diesem Konto zu. Den Eingang bestätigen wir unverzüglich per E-Mail. IP-Adresse und Browserdaten speichern wir dazu nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 312k bzw. § 356a BGB sowie Art. 6 Abs. 1 lit. b DSGVO.
Datenexport und Konto-Löschung
Im Dashboard stehen Ihnen ein Datenexport (JSON) und die Konto-Löschung als Self-Service zur Verfügung. Konto- und Karteninhalte werden mit der Löschung des Kontos entfernt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen; Aufzeichnungen, die gesetzlichen Aufbewahrungsfristen unterliegen, bieten wir vorher zum Export an. Zu den Fragen vor der Löschung siehe Abschnitt „Befragungen und Rückmeldungen".
10. Bereitstellung der Karten und Inhalte
Zur Erbringung des Dienstes verarbeiten wir die Inhalte, die Sie für Ihre Karten einstellen (z. B. Name, Position, Firma, Beschreibung, Kontaktdaten, Links, Bilder, Dokumente, Angebote, Speisekarten, Produkte, Termine, Design-Einstellungen). Veröffentlichte Karten sind über ihre öffentliche Adresse abrufbar; ob eine Karte zusätzlich von Suchmaschinen indexiert werden darf, steuern Sie pro Karte selbst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für die Rechtmäßigkeit der veröffentlichten Inhalte – insbesondere für Daten Dritter, etwa Ihrer Beschäftigten – sind Sie als Karteninhaber selbst verantwortlich; soweit wir solche Daten für Sie verarbeiten, tun wir dies als Auftragsverarbeiter.
Dokumente: Aus hochgeladenen Bildern erzeugte Dokumente werden neu kodiert und verlieren ihre Metadaten. Ein hochgeladenes PDF übernehmen wir dagegen unverändert: Wir prüfen es auf aktive Inhalte (z. B. JavaScript, eingebettete Dateien) und lehnen es in diesem Fall ab, kodieren es aber nicht neu. Im PDF enthaltene Metadaten (etwa Autorname oder erzeugende Software) bleiben deshalb erhalten und sind für Besucher auslesbar; bitte prüfen Sie Ihre Dateien vor dem Hochladen. Ein PIN-Schutz für Karten oder Dokumente ist eine weiche Zugangssperre, kein Schutz für hochsensible Daten.
Prüfung hochgeladener Inhalte. Um die Veröffentlichung rechtswidriger Inhalte und fremden Bildmaterials zu verhindern, prüfen unsere Mitarbeiter hochgeladene Bilder (z. B. Profil-, Cover-, Galerie- und Vorschaubilder, Logos). Soweit eingeschaltet, lassen wir Bilder zur Unterstützung vorab automatisiert vorprüfen; das Ergebnis ist nur ein Hinweis, der die Reihenfolge der Prüfung bestimmt. Wir nutzen dafür die Programmierschnittstelle der OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland. Übermittelt wird das jeweilige Bild, bei der Prüfung auf fremdes Bildmaterial außerdem Name, Position und Firma des Karteninhabers als Einordnungshilfe; weitere Konto-, Karten- oder Besucherdaten nicht. Nach den API-Bedingungen werden die Daten nicht zum Training von Modellen verwendet. Die technische Verarbeitung kann durch die OpenAI, L.L.C. in den USA erfolgen (Art. 45 DSGVO – EU-US Data Privacy Framework – bzw. EU-Standardvertragsklauseln nach Art. 46 DSGVO). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (rechtskonforme Plattform, Schutz der Rechte Dritter) sowie Art. 6 Abs. 1 lit. c DSGVO, soweit uns gesetzliche Prüf- und Reaktionspflichten treffen. Ob ein Bild beanstandet und eine Karte gesperrt wird, entscheidet ausschließlich ein Mensch.
Funktionen mit Diensten Dritter auf Ihre Aktion. Einige Funktionen binden Dienste Dritter erst ein, wenn Sie oder der Karteninhaber sie aktiv nutzen. Insbesondere kann eine Karte als Pass in Google Wallet gespeichert werden; der Pass wird erst auf Klick erstellt, übermittelt werden die auf dem Pass angezeigten Daten (z. B. Name, Kontaktdaten, Link zur Karte, Stempelstand) sowie Aktualisierungen, wenn sich diese Daten ändern. Hinterlegt ein Karteninhaber einen Standort, rufen wir dazu öffentliche Google-Bewertungen ab. Anbieter ist jeweils die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; eine Übermittlung an die Google LLC in die USA ist möglich (Art. 45 DSGVO, EU-US Data Privacy Framework; Google-Datenschutzerklärung). Beim bloßen Aufruf einer Karte findet dafür keine Verbindung zu Google statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO (Bereitstellung der gewünschten Funktion).
11. Funktionen auf Karten: Daten, die Besucher an Karteninhaber übermitteln
Karteninhaber können auf ihren Karten Funktionen anbieten, über die Besucher, Gäste und Kunden ihnen Daten übermitteln – etwa Kontakt- und Terminanfragen, Chat-Nachrichten, Bestellungen, Vorbestellungen, Reservierungen, Anmeldungen, Umfrageantworten oder die Teilnahme an Stempelkarten und Gutscheinaktionen. Für alle diese Funktionen gilt:
Verantwortlich ist der jeweilige Karteninhaber (z. B. der Betrieb); wir verarbeiten die Daten in seinem Auftrag als Auftragsverarbeiter (AVV). Der Karteninhaber informiert in seiner eigenen Datenschutzerklärung bzw. auf seiner Karte; Ihre Rechte können Sie ihm gegenüber oder bei uns geltend machen – wir leiten Ihr Anliegen dann weiter.
Verarbeitet werden die Angaben, die Sie selbst eintragen (z. B. Name, E-Mail-Adresse, Telefonnummer, Nachricht, Wünsche, bestellte Positionen, Termin, Personenzahl, Liefer- bzw. Abholangaben, Antworten), dazu die beim Vorgang entstehenden Daten (z. B. Zeitpunkte, Stand und Verlauf des Vorgangs, Sprache, Herkunftsseite ohne Abfrageparameter, Tisch- oder Bereichsangaben). Welche Angaben Pflicht sind, legt der Karteninhaber im Rahmen der Funktion fest.
Zweck ist die Abwicklung Ihres Anliegens mit dem Karteninhaber, einschließlich Benachrichtigungen an ihn und Nachrichten an Sie zu genau diesem Vorgang (z. B. Eingang, Bestätigung, Änderung, Erinnerung, Absage).
Rechtsgrundlage ist in der Regel Art. 6 Abs. 1 lit. b DSGVO (Ihre Anfrage, Bestellung oder Reservierung beim Karteninhaber). Wo eine Funktion nicht auf einen Vertrag zielt (z. B. allgemeine Kontaktanfragen, Live-Chat, Umfragen), holen wir Ihre Einwilligung per nicht vorausgewähltem Häkchen ein (Art. 6 Abs. 1 lit. a DSGVO); sie ist jederzeit mit Wirkung für die Zukunft widerrufbar. Der Schutz der Funktionen vor Missbrauch stützt sich auf Art. 6 Abs. 1 lit. f DSGVO.
Keine IP-Adressen zu Vorgängen: Zu Anfragen, Gesprächen, Bestellungen, Reservierungen und Teilnahmen speichern wir weder Ihre IP-Adresse noch Ihre Browserkennung. Zum Schutz vor Missbrauch zählen wir nur kurzlebig mit Prüfwerten statt Adressen (siehe Abschnitt „Besuch unserer Website").
Status- und Verwaltungsseiten zu Ihrem Vorgang erreichen Sie nur über eine zufällige, nicht erratbare Adresse, die nur Sie erhalten; sie sind für Suchmaschinen gesperrt und werden von keiner Reichweiten- oder Interaktionsmessung erfasst.
Keine Zahlungsdaten: Bestellungen und Vorbestellungen über Karten werden vor Ort beim Karteninhaber bezahlt, Reservierungen sind kostenlos. Karten- oder Kontodaten verarbeiten wir dabei nicht; der Vertrag kommt zwischen Ihnen und dem Karteninhaber zustande.
Freitexte: Bitte machen Sie in Freitextfeldern keine Gesundheitsangaben und keine Angaben zu anderen Personen. Wo das naheliegt (z. B. Wünsche zu einer Reservierung), weisen wir darauf hin und löschen Freitexte vorzeitig.
Speicherdauer: Der Karteninhaber kann Vorgänge jederzeit löschen. Im Übrigen gelten die Fristen im Abschnitt „Speicherdauer"; spätestens mit der Löschung der Karte bzw. des Kontos des Karteninhabers werden die Daten gelöscht.
Ergänzend zu einzelnen Arten von Funktionen:
Kontakt-, Lead- und Terminanfragen; Live-Chat. Ihre Angaben und Nachrichten übermitteln wir dem Karteninhaber zur Kontaktaufnahme. Der Live-Chat lässt sich auch als Widget auf einer Webseite des Karteninhabers einbinden; die Übertragung läuft ausschließlich über unsere Server, ein Chat-Dienst Dritter ist nicht eingebunden. Damit Ihr Browser das Gespräch wiederfindet, legen wir eine zufällige Kennung im lokalen Speicher ab. Ist der Karteninhaber nicht erreichbar, wird Ihre Nachricht als Kontaktanfrage übermittelt. Den Gesprächsverlauf senden wir Ihnen nur auf Ihren ausdrücklichen Wunsch per E-Mail. Vom Karteninhaber selbst verarbeiten wir dafür seinen Erreichbarkeitsstatus und den Zeitpunkt seiner letzten Aktivität (Art. 6 Abs. 1 lit. b DSGVO).
Kanäle der Nachrichtenzentrale. Karteninhaber können Systeme, die sie selbst betreiben oder beauftragen (z. B. das Kontaktformular ihrer Webseite, einen Automatisierungsdienst oder eine Messenger-Anbindung), über eine geheime Webhook-Adresse an ihre Nachrichtenzentrale anbinden und Antworten an eine von ihnen bestimmte Adresse zurückschicken lassen. Verarbeitet werden die vom angebundenen System übermittelten Angaben (Nachrichtentext, soweit übermittelt Name, E-Mail-Adresse und Telefonnummer des Absenders, Gesprächs- und Nachrichtenkennungen, Sprache, Herkunftsseite, Zeitpunkte, Zustellstand der Antworten). Welche Daten eingespeist werden und wohin Antworten gehen, entscheidet allein der Karteninhaber – einschließlich Rechtsgrundlage und Information der Absender in seinem System. Die IP-Adresse und Kennung des übermittelnden Systems speichern wir nicht; Antworten übermitteln wir nur verschlüsselt und signiert. Den Kanal selbst (Name, Adressen, verschlüsselt gespeicherte Schlüssel) verarbeiten wir zur Vertragserfüllung mit dem Karteninhaber.
Bestellungen, Tischservice, Vorbestellungen und Reservierungen. Betriebe können Speisekarten mit Bestellfunktion (zur Abholung oder vom Tisch, mit Kellnerruf und Rechnungswunsch), Produkte zur Vorbestellung und Reservierungen anbieten. Tisch-Sitzungen und Rufe am Tisch enthalten keine Personendaten, nur Tisch, Art, Zeitpunkt und gegebenenfalls Ihre kurze Nachricht. Nimmt der Betrieb eine Bestellung oder Reservierung selbst auf (z. B. am Telefon) und trägt sie ein, informiert er Sie selbst über die Verarbeitung. Lässt der Betrieb Reservierungen über einen KI- oder Sprachassistenten zu und geht Ihre Reservierung über einen von Ihnen beauftragten Dienst ein, stammen Ihre Daten nicht von Ihnen selbst (Art. 14 DSGVO); wir informieren Sie dann mit der ersten E-Mail über Verantwortlichen, Zweck, Herkunft der Daten, Speicherdauer und Ihre Rechte. Eine Reservierung aus dem offenen Netz, deren E-Mail-Adresse bei diesem Betrieb noch nicht bestätigt wurde, geben wir erst weiter, wenn Sie den Link in unserer E-Mail geöffnet haben. Eine Reservierung können Sie über ihre Statusseite – im vom Betrieb eingestellten Rahmen – selbst absagen und Ihre Angaben nach dem Termin oder der Absage selbst löschen.
Kalender des Karteninhabers. Hat ein Karteninhaber seinen eigenen Kalender angebunden (z. B. Google Kalender oder einen CalDAV-Kalender), übermitteln wir Ihre Termin- bzw. Reservierungsangaben (z. B. Name, Kontaktdaten, Zeitpunkt, Nachricht) auf seine Weisung dorthin und fragen belegte Zeiten ab. Für die Verarbeitung im Kalender ist der Karteninhaber mit seinem Kalenderanbieter verantwortlich; bei Anbietern wie Google kann dabei eine Verarbeitung in den USA stattfinden.
Umfragen und Gutscheine. Karteninhaber können Umfragen veröffentlichen und Teilnehmenden als Dankeschön einen Gutschein anbieten – für jede vollständige Teilnahme, unabhängig vom Inhalt der Antworten. Die Teilnahme ist freiwillig und anonym: Verarbeitet werden Ihre Antworten sowie der auf die volle Stunde gerundete Zeitpunkt, die Sprache, die Herkunft des Aufrufs (Karte, QR-Code oder Link) und die Ausfülldauer – keine IP-Adresse, keine Browserkennung und keine sonstige Kennung; Fragen nach Name oder Kontaktdaten sieht die Funktion nicht vor. Gutscheine (zufälliger Code, Titel und Bedingungen, gegebenenfalls Mindestalter, Ausgabe-, Ablauf- und Einlösezeitpunkt) speichern wir getrennt und ohne Verknüpfung zu Ihren Antworten; im lokalen Speicher Ihres Browsers liegt nur der Code Ihres noch einlösbaren Gutscheins. Dass Sie teilgenommen haben, vermerken wir nur serverseitig in Ihrer Sitzung, damit ein erneutes Absenden nicht doppelt zählt. Ein für das Dankeschön vorgesehenes Mindestalter bestätigen Sie per Häkchen; diese Bestätigung speichern wir nicht. Zum Schutz vor Missbrauch zählen wir Absendungen, ausgegebene Gutscheine und falsche PIN-Eingaben höchstens eine Stunde lang je Internetanschluss über Prüfwerte statt der IP-Adresse (für Gutscheine und PIN mit einem geheimen Schlüssel und bei IPv6 aus dem Netzanteil gebildet). Rechtsgrundlage ist Ihre Einwilligung (Häkchen vor dem Absenden), für den Gutschein zusätzlich Art. 6 Abs. 1 lit. b DSGVO. Da Antworten keiner Person zugeordnet sind, lassen sie sich auf Anfrage in der Regel nicht wiederfinden und gezielt löschen (Art. 11 DSGVO); der Karteninhaber kann Teilnahmen jederzeit löschen.
Kundenbindung und Abonnements von Karten. Nehmen Sie an einer Stempelkarte oder einer vergleichbaren Aktion teil oder abonnieren Sie Aktualisierungen einer Karte (z. B. geänderte Kontaktdaten), verarbeiten wir die dafür nötigen Angaben (z. B. Stempelstand, Einlösungen, E-Mail-Adresse oder Push-Abonnement) bis Sie die Teilnahme bzw. das Abonnement beenden oder die Karte gelöscht wird.
Hinweise und Angebote in E-Mails von Betrieben
Nachrichten zu Ihrem Vorgang (z. B. einer Bestellung, Vorbestellung oder Reservierung) können am Ende kurze Hinweise des Betriebs enthalten (z. B. Ruhetag, Anfahrt, Pfand). Sie gehören zur Mitteilung über Ihren Vorgang und dürfen keine Werbung enthalten; eine zusätzliche Verarbeitung Ihrer Daten findet dafür nicht statt.
Angebote des Betriebs zeigen wir in diesen E-Mails nur mit Ihrer Einwilligung, die Sie in zwei Schritten erteilen (Double-Opt-in): Sie setzen ein freiwilliges, nicht vorausgewähltes Häkchen – Ihr Vorgang hängt nicht davon ab –, und wir senden Ihnen daraufhin eine eigene E-Mail ohne Werbung mit einem Bestätigungslink. Erst mit Ihrer ausdrücklichen Bestätigung auf der verlinkten Seite ist die Einwilligung wirksam; bestätigen Sie nicht, verfällt die Anforderung. Der Betrieb kann diese Einwilligung nicht für Sie erteilen, auch nicht bei einem Vorgang, den er selbst erfasst. Bestätigungsmails an dieselbe Adresse begrenzen wir zum Schutz vor Missbrauch. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; § 7 Abs. 2 Nr. 2 UWG), für Bestätigungsmail und Nachweis Art. 6 Abs. 1 lit. c und f, Art. 7 Abs. 1 DSGVO. Angebote erscheinen nur als Abschnitt in den E-Mails, die Sie zu Vorgängen bei diesem Betrieb ohnehin erhalten; gesonderte Werbe-E-Mails im Namen des Betriebs versenden wir nicht. Öffnungs- oder Klickmessung findet nicht statt; Bilder sind eingebettet.
Als Nachweis speichern wir den Betrieb, einen Prüfwert Ihrer E-Mail-Adresse (nicht die Adresse selbst), den gezeigten Wortlaut und seine Fassung, die dabei geltende Fassung dieser Erklärung, Sprache, Weg und Vorgangsnummer sowie die Zeitpunkte von Anforderung, Bestätigungsmail, Bestätigung und gegebenenfalls Widerruf – keine IP-Adresse. Widerruf: jederzeit über den Abmeldelink in jeder E-Mail mit Angebot (auch per Ein-Klick-Abmeldung Ihres E-Mail-Programms) oder formlos gegenüber dem Betrieb; er gilt für alle E-Mails dieses Betriebs, bis Sie eine neue Anforderung selbst bestätigen. Verantwortlich ist der Betrieb, der auch für den Inhalt seiner Angebote einsteht; wir handeln als Auftragsverarbeiter.
12. Visitenkarten scannen und sammeln
Visitenkarten-Scanner: Erkennung nur auf Ihrem Gerät
Mit dem Visitenkarten-Scanner lesen Sie die Angaben einer Visitenkarte aus einem Foto oder einem QR-Code aus. Text- und QR-Code-Erkennung laufen vollständig in Ihrem Browser: Die dafür nötigen Programm- und Sprachdateien lädt Ihr Browser von unserem Server, ausgeführt werden sie auf Ihrem Gerät. Das Foto und die erkannten Angaben übermittelt der Scanner weder an uns noch an Dritte; auch die Kontaktdatei (vCard) zum Speichern und der QR-Code zum Übertragen auf ein anderes Gerät entstehen in Ihrem Browser. Weitergegeben werden die Angaben nur, wenn Sie das selbst veranlassen, etwa über die Teilen-Funktion Ihres Geräts an eine App Ihrer Wahl. Wir verarbeiten diese Angaben dabei nicht. Beim Aufruf der Seite und beim Laden der Programmdateien fallen nur die Zugriffsdaten an, die der Abschnitt „Besuch unserer Website" beschreibt, sowie – soweit eingesetzt – Daten der in dieser Erklärung beschriebenen Reichweiten- und Interaktionsmessung; das Foto und die erkannten Angaben erfasst keine dieser Messungen.
Auf die Kamera greift der Scanner erst zu, nachdem Sie sie in Ihrem Browser freigegeben haben, und nur, solange er geöffnet ist. Er legt in Ihrem Endgerät nichts ab – weder Cookies noch Einträge im lokalen Speicher des Browsers; lediglich die Programm- und Sprachdateien kann Ihr Browser wie andere Bestandteile unserer Seiten in seinem Zwischenspeicher (Cache) vorhalten (§ 25 Abs. 2 Nr. 2 TDDDG). Im Kundenbereich arbeitet der Scanner ebenso, bis Sie einen Kontakt in Ihrer Visitenkarten-Mappe Kontaktsammlung speichern. Enthält ein dort gescannter QR-Code eine Webadresse, sendet Ihr Browser diese Adresse an uns: Gehört sie zu einer öffentlich abrufbaren Karte unserer Plattform, übernehmen wir die Karte in Ihre Mappe Kontaktsammlung (siehe „Übernommene Karten"); andernfalls speichern wir die Adresse bei dieser Prüfung nicht.
In Ihrer Visitenkarten-Mappe Kontaktsammlung speichern wir die Kontakte, die Sie in Ihrem Konto sammeln – etwa selbst erfasste, eingescannte, aus einer Datei importierte oder von einer Karte unserer Plattform übernommene. Die Angaben übermittelt Ihr Browser erst, wenn Sie speichern, importieren oder eine Karte übernehmen. Verarbeitet werden die Angaben, die Sie speichern, z. B. Name, Firma, Position, Telefonnummern, E-Mail- und Webadressen, Anschrift, Geburtstag, Notizen und Stichwörter, Datum und Anlass des Kennenlernens, dazu die Herkunft des Eintrags sowie die Zeitpunkte von Anlage und Änderung. Auf Wunsch speichern wir Fotos der Vorder- und Rückseite einer Visitenkarte; sie werden neu kodiert, ohne Metadaten wie den Aufnahmeort abgelegt und sind nur in Ihrem Konto abrufbar.
Für die Kontakte in Ihrer Mappe Kontaktsammlung sind Sie verantwortlich; wir verarbeiten sie als Ihr Auftragsverarbeiter (AVV) ausschließlich, um sie Ihnen anzuzeigen, sie durchsuchbar zu machen, sie als Datei (z. B. vCard oder CSV) oder als QR-Code auszugeben und sie wie in diesem Abschnitt beschrieben abzugleichen. Für eigene Zwecke nutzen wir sie nicht: Wir gleichen sie nicht mit den Kontakten anderer Nutzer ab, nehmen von uns aus keinen Kontakt zu den gesammelten Personen auf und übermitteln ihre Daten nicht an Dritte. Fotos von Visitenkarten werten wir nicht automatisiert aus und nehmen sie nicht in die Prüfung hochgeladener Inhalte auf.
Übernommene Karten. Übernehmen Sie eine Karte unserer Plattform (z. B. über ihren QR-Code oder ihre Adresse), speichern wir die Angaben, die ihr Inhaber für alle Besucher zum Speichern freigegeben hat („Kontakt speichern"), und vermerken, von welcher Karte der Kontakt stammt und wann wir ihn zuletzt abgeglichen haben. Solange die Karte öffentlich und ohne PIN abrufbar ist, gleichen wir den Kontakt regelmäßig mit ihr ab: Ihre Notizen, Stichwörter und Angaben zum Kennenlernen bleiben dabei erhalten, die übrigen Angaben richten sich nach der Karte. Sonst bleibt der zuletzt übernommene Stand in Ihrer Mappe, Kontaktsammlung, bis Sie ihn löschen. Der Inhaber erfährt nicht, wer seine Karte gespeichert hat. Für Inhaber von Karten heißt das: Was Sie zum Speichern freigeben, können Nutzer wie über „Kontakt speichern" in ihre Mappe Kontaktsammlung übernehmen; Änderungen daran – auch das Entfernen einer Angabe – übernehmen wir dort beim nächsten Abgleich.
Abgleich mit Ihrem Adressbuch. Auf Wunsch rufen Ihre Geräte oder Programme die Mappe Kontaktsammlung als Adressbuch ab (CardDAV). Der Abgleich ist nur lesend: Änderungen auf dem Gerät gelangen nicht zurück in die Mappe. Kontaktsammlung. Jeder Zugang erhält einen zufällig erzeugten Benutzernamen und ein eigenes App-Passwort; wir speichern dazu die von Ihnen gewählte Bezeichnung, den Benutzernamen, das App-Passwort nur als Prüfwert (Hash) sowie die Zeitpunkte der Einrichtung und der letzten Nutzung. Einen Zugang können Sie jederzeit widerrufen. Was Ihr Gerät oder ein dort eingerichteter Synchronisierungsdienst mit den abgerufenen Kontakten tut, liegt in Ihrer Verantwortung.
Kontakte und Fotos speichern wir, bis Sie sie oder Ihr Konto löschen, einen Zugang für den Adressbuch-Abgleich, bis Sie ihn widerrufen oder Ihr Konto löschen. Rechtsgrundlage unserer Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Mappe Kontaktsammlung nach unserem Vertrag mit Ihnen); die Daten der gesammelten Personen verarbeiten wir dabei nur nach Ihrer Weisung (Art. 28 DSGVO).
Ihre Verantwortung für gesammelte Kontakte. Sammeln Sie Kontakte beruflich, brauchen Sie dafür selbst eine Rechtsgrundlage – häufig ein berechtigtes Interesse an der Pflege von Geschäftskontakten (Art. 6 Abs. 1 lit. f DSGVO) – und informieren die Personen, soweit erforderlich, selbst (Art. 13 und 14 DSGVO). Bitte vermerken Sie in Notizen keine Gesundheitsangaben oder andere besondere Kategorien personenbezogener Daten (Art. 9 DSGVO). Eine ausschließlich persönliche oder familiäre Sammlung fällt für Sie nicht unter die DSGVO (Art. 2 Abs. 2 lit. c DSGVO); unsere Zusagen in diesem Abschnitt gelten auch dann. Hinweise zum Umgang mit erhaltenen Visitenkarten gibt unser Ratgeber zur DSGVO (keine Rechtsberatung).
13. Benachrichtigungen: E-Mail und Web-Push
Wir versenden E-Mails zur Durchführung des Vertrags und des Dienstes, z. B. Verifizierung, Passwort-Zurücksetzung, Rechnungen, Hinweise zu Ihrem Konto sowie Benachrichtigungen über neue Anfragen, Nachrichten, Bestellungen oder Reservierungen auf Ihren Karten (Art. 6 Abs. 1 lit. b DSGVO). Nachrichten an Besucher, Gäste und Kunden der Karteninhaber versenden wir in deren Auftrag (Abschnitt „Funktionen auf Karten"). Der Versand erfolgt über unseren selbst betriebenen E-Mail-Server in der EU. Wir protokollieren den Versand (Empfänger, Betreff, Inhalt, Zeitpunkt) als Nachweis; für die Inhalte einzelner Arten von E-Mails nennt der Abschnitt „Speicherdauer" kürzere Fristen. Das Logo im Kopf unserer E-Mails wird über eine für alle Empfänger gleiche Adresse geladen, wenn Ihr E-Mail-Programm Bilder anzeigt; Zählpixel oder eine Klickverfolgung setzen wir nicht ein.
Web-Push (optional). Auf Wunsch benachrichtigen wir Sie auch bei geschlossenem Browser – etwa Karteninhaber und ihr Personal über neue Nachrichten, Anrufe, Bestellungen oder Rufe am Tisch, Gäste über den Stand ihrer Bestellung. Das geschieht nur, wenn Sie die Benachrichtigung aktiv anfordern und Ihr Browser Sie zusätzlich um Erlaubnis gefragt hat (Art. 6 Abs. 1 lit. a bzw. b DSGVO, § 25 Abs. 1 TDDDG). Gespeichert wird die von Ihrem Browser erzeugte Push-Adresse samt Schlüsseln, bei Geräten von Karteninhabern und ihrem Personal zur Unterscheidung der Geräte zusätzlich die Browserkennung; sie wird gelöscht, wenn Sie die Erlaubnis entziehen, das Abonnement ungültig wird oder der zugehörige Vorgang gelöscht bzw. anonymisiert wird. Zugestellt werden die Benachrichtigungen über den Push-Dienst des Herstellers Ihres Browsers bzw. Betriebssystems (z. B. Google, Mozilla, Apple, Microsoft); ihr Inhalt wird dafür nach RFC 8291 verschlüsselt übertragen. Benachrichtigungen über Chat-Nachrichten, Kontaktanfragen und Nachrichten aus Kanälen enthalten weder den Namen des Absenders noch den Inhalt der Nachricht.
14. Newsletter und Werbung per E-Mail
Mit Ihrer Einwilligung informieren wir Sie per E-Mail über Neuigkeiten und neue Funktionen unseres Dienstes, geben Tipps zur Nutzung und stellen Ihnen Angebote zu unseren eigenen Tarifen, Zusatzleistungen und Produkten vor („Newsletter"). Dazu kommen werbliche E-Mails, die sich nach dem Stand Ihres Kontos richten, etwa ein Nachfassen nach dem Ende einer Testphase oder ein Angebot, wenn Sie länger keinen bezahlten Tarif hatten. Alle diese E-Mails senden wir ausschließlich mit Ihrer ausdrücklichen Einwilligung, die Sie in zwei Schritten erteilen (Double-Opt-in): Sie setzen bei der Registrierung oder später im Dashboard ein freiwilliges, nicht vorausgewähltes Häkchen, das von der Zustimmung zu AGB und Datenschutzerklärung getrennt ist; wir senden Ihnen – sobald die E-Mail-Adresse Ihres Kontos bestätigt ist – eine eigene E-Mail ohne Werbung mit einem Bestätigungslink, und erst Ihre ausdrückliche Bestätigung auf der verlinkten Seite macht die Einwilligung wirksam. Bestätigungsmails an dieselbe Adresse begrenzen wir zum Schutz vor Missbrauch. Solange wir Werbung per E-Mail nicht anbieten, erscheint kein Häkchen und wir versenden keine dieser E-Mails.
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die zugleich die vorherige ausdrückliche Einwilligung in Werbung per E-Mail im Sinne von § 7 Abs. 2 Nr. 2 UWG ist. Auf die gesetzliche Ausnahme für Bestandskunden (§ 7 Abs. 3 UWG) stützen wir uns nicht. Bestätigungsmail und Nachweis verarbeiten wir, weil eine Einwilligung nur nach Prüfung der Adresse verwendet werden soll und nachgewiesen werden muss (Art. 6 Abs. 1 lit. c und f, Art. 7 Abs. 1 DSGVO).
Für den Versand verwenden wir Ihre E-Mail-Adresse, Ihren Namen für die Anrede und die Sprache Ihres Kontos. Für die E-Mails nach dem Stand Ihres Kontos werten wir Vertragsdaten aus (z. B. Art des Kontos, Tarif, Ende einer Testphase, eines geschenkten Zeitraums oder Abonnements, überfällige Rechnungen, zuletzt erhaltene Angebote); diese Auswahl ist ein Profiling zur Direktwerbung (Art. 4 Nr. 4 DSGVO). Der Versand läuft über denselben E-Mail-Server in der EU wie unsere übrigen E-Mails; Öffnungs- oder Klickmessung findet nicht statt. Auf Sie zugeschnitten sind nur Links mit eigener Funktion (Bestätigen, Abmelden, Angebot annehmen).
Als Nachweis speichern wir Ihr Nutzerkonto, einen Prüfwert Ihrer E-Mail-Adresse (nicht die Adresse selbst), den gezeigten Wortlaut und seine Fassung, die dabei geltende Fassung dieser Erklärung, Sprache, Weg und die Zeitpunkte von Anforderung, Bestätigungsmail, Bestätigung und Ende – keine IP-Adresse; Ihre Erklärungen sind auch im Datenexport enthalten. Widerruf: jederzeit über den Abmeldelink in jeder dieser E-Mails (auch per Ein-Klick-Abmeldung), im Dashboard oder formlos an die im Abschnitt „Verantwortlicher" genannte Adresse. Der Verwendung Ihrer Daten für Direktwerbung einschließlich eines damit verbundenen Profilings können Sie außerdem jederzeit widersprechen (Art. 21 Abs. 2 DSGVO), auch ohne eine Einwilligung erteilt zu haben. Nach einem Widerruf oder Widerspruch enthalten auch unsere übrigen E-Mails an Sie keinen Angebotsblock und keine Preisangaben für die Buchung unserer Tarife mehr. Ändert sich die E-Mail-Adresse Ihres Kontos, erlischt die Einwilligung.
15. Kontakt und Support
Wenn Sie uns kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (bei vertragsbezogenen Anfragen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung).
Support-System (Live-Chat und Ticketformular). Soweit wir auf unseren Seiten ein Support-Widget anbieten, nutzen wir dafür die Open-Source-Helpdesk- Software Zammad, die wir auf eigener Infrastruktur selbst betreiben; eine Übermittlung an dritte Anbieter findet nicht statt. Das Chat-Modul wird erst geladen, wenn Sie aktiv auf das Support-Symbol klicken – beim bloßen Seitenaufruf wird keine Verbindung zum Support-Server aufgebaut. Verarbeitet werden Ihre Nachrichten, beim Ticketformular Name, E-Mail-Adresse, Betreff und Nachricht, sowie technisch notwendige Verbindungsdaten. Die Speicherung im Endgerät im Rahmen des aktiv gestarteten Chats erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG. Die Daten werden gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
16. Befragungen und Rückmeldungen
Um zu verstehen, was an unserem Angebot gut funktioniert und was nicht, bitten wir an einzelnen Stellen um freiwillige Rückmeldungen. Eine Antwort ist nie Voraussetzung für die Nutzung; Sie können jede Frage ohne Angabe schließen. Bitte tragen Sie in Freitexte keine persönlichen oder sensiblen Daten ein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse, Gründe für Entscheidungen zu verstehen und unser Angebot zu verbessern); Sie können jederzeit widersprechen (Art. 21 DSGVO).
Kurze Frage beim Verlassen (anonym, cookielos). Soweit eingeschaltet, fragen wir auf Preis-, Vergleichs- oder Produktseiten, bei der Registrierung, der Tarifauswahl oder im Warenkorb höchstens einmal je Bereich und wenige Male je Sitzung, woran ein Abschluss gescheitert ist. Gespeichert werden der gewählte Grund, ein freiwilliger Freitext, Bereich, betrachteter Tarif, Geräteart, Sprache, Zeitpunkt und ob ein Rabattangebot gezeigt bzw. angenommen wurde – ohne IP-Adresse, Browserkennung oder Bezug zu einem Nutzerkonto. Dazu zählen wir ohne jeden Personenbezug in Tagessummen, wie oft die Frage erscheinen konnte, erschienen ist und wie es ausging. Ob Ihnen die Frage in einer Sitzung schon gestellt wurde, merken wir uns nur serverseitig in der Sitzung. Damit die Frage auch beim Zurück-Navigieren erscheinen kann, kann die Seite einen zusätzlichen Eintrag mit einer zufälligen Kennung in der Sitzungs-Historie Ihres Browsers anlegen; er enthält keine Angaben über Sie und wird nicht an uns übertragen (§ 25 Abs. 2 Nr. 2 TDDDG). Wir beachten die Signale „Global Privacy Control" und „Do Not Track", den Widerspruch gegen die Reichweitenmessung (Cookie vz_messung_aus bzw. Vermerk im Konto) und formlose Widersprüche; dann erscheint die Frage nicht. Möchten Sie eine Antwort von uns, können Sie im Anschluss freiwillig Ihre E-Mail-Adresse (und optional einen Namen) angeben und bestätigen, dass Ihre Rückmeldung damit nicht mehr anonym ist; sie geht dann samt Wortlaut in unser Support-System (Art. 6 Abs. 1 lit. a DSGVO), während bei der Befragung nur vermerkt wird, dass um Antwort gebeten wurde. Bieten wir einen Rabattcode an, erscheint er sofort; auf Wunsch und mit Ihrer Einwilligung senden wir ihn zusätzlich per E-Mail, verwenden die Adresse nur dafür und für seine Einlösung, speichern sie getrennt von Ihrer Antwort und löschen sie mit dem Gutscheincode.
Rückmeldungen im Kundenbereich. Im Dashboard – etwa zu einer neuen Oberfläche wie dem einfachen Editor – bitten wir angemeldete Nutzerinnen und Nutzer zeitweise um eine kurze Einschätzung und optional einen Freitext. Zu jeder Rückmeldung speichern wir Einschätzung, Freitext, die betroffene Oberfläche bzw. Karte, Ihr Nutzerkonto und den Zeitpunkt, damit wir bei Bedarf gezielt nachfragen können. Einsehen können sie nur unsere Administratoren; sie sind im Datenexport enthalten.
Vor einer Konto-Löschung. Wir fragen, warum Sie gehen möchten, zeigen je nach Grund Alternativen und bei bezahlten Tarifen gegebenenfalls ein befristetes Rabattangebot, über das Sie verhandeln können. Das erste Angebot berechnen wir automatisiert anhand Ihrer bisherigen Nutzung (z. B. Dauer der Kundenbeziehung, bezahlte Rechnungen, Aufrufe Ihrer Karten, Kontaktanfragen, letzte Anmeldung); der Preis ist damit personalisiert, worauf wir hinweisen. Unser Team erhält dazu interne E-Mails mit den Eckdaten, damit wir Sie vorher noch persönlich erreichen können. Für unsere Auswertung speichern wir Grund, Freitext und Eckdaten ohne Verknüpfung zu Ihrem Konto, ohne E-Mail-Adresse und ohne IP-Adresse. Nehmen Sie ein Angebot an, ist Rechtsgrundlage zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
17. Empfänger und Kategorien von Empfängern
Eine Weitergabe Ihrer Daten erfolgt nur, soweit dies zur Erbringung des Dienstes erforderlich, gesetzlich vorgeschrieben oder zulässig ist oder Sie eingewilligt haben. Empfänger bzw. Kategorien von Empfängern sind:
Hosting- bzw. Rechenzentrumsdienstleister (EU) als unsere Auftragsverarbeiter, auf deren Servern wir den Dienst einschließlich unseres E-Mail-Servers betreiben;
Karteninhaber, soweit Sie ihnen über Funktionen ihrer Karten Daten übermitteln;
Stripe Payments Europe Ltd. (Zahlungsabwicklung, als eigener Verantwortlicher);
Versand- und Logistikdienstleister (Zustellung und Sendungsverfolgung bestellter Produkte);
Druckereien mit Sitz in der EU als unsere Auftragsverarbeiter (Herstellung von Produkten, die nach Ihrer Gestaltung gefertigt werden);
Google Ireland Limited – nur auf Ihre bzw. die Aktion des Karteninhabers (Anmeldung mit Google, Wallet-Pässe, Google-Bewertungen) oder mit Ihrer Einwilligung (Google Analytics); Drittlandbezug USA;
OpenAI Ireland Limited – automatisierte Vorprüfung von Bildern, soweit eingeschaltet; Drittlandbezug USA;
Push-Dienste der Browser- bzw. Betriebssystemhersteller – nur bei von Ihnen angeforderten Benachrichtigungen;
Behörden, Gerichte und Berater, soweit wir rechtlich dazu verpflichtet sind oder es zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Software, die wir selbst auf eigener Infrastruktur betreiben – etwa unser E-Mail-Server und unsere Rechnungs- und Helpdesk-Software sowie Matomo –, ist kein Empfänger; eine Weitergabe an die jeweiligen Softwarehersteller findet nicht statt. Die MaxMind-GeoLite2-Datenbank nutzen wir rein lokal.
18. Übermittlung in Drittländer
Grundsätzlich verarbeiten wir Daten in der EU bzw. im EWR. Eine Übermittlung in ein Drittland (insbesondere die USA) findet durch uns nur bei den oben ausdrücklich so gekennzeichneten Diensten statt und nur auf Grundlage eines Angemessenheitsbeschlusses (Art. 45 DSGVO, z. B. EU-US Data Privacy Framework) oder geeigneter Garantien (Art. 46 DSGVO, z. B. EU-Standardvertragsklauseln). Für Dienste, die ein Karteninhaber selbst anbindet (z. B. seinen Kalender), ist er verantwortlich.
19. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist, wie Sie bzw. der Karteninhaber sie nicht vorher löschen, oder wie gesetzliche Aufbewahrungspflichten es verlangen (z. B. handels- und steuerrechtlich bis zu 10 Jahre für Rechnungsdaten gemäß § 257 HGB, § 147 AO). Konto- und Karteninhalte werden mit der Löschung des Kontos entfernt; Daten, die Besucher über Funktionen einer Karte übermitteln, spätestens mit der Löschung der Karte. Wo der Dienst automatische Fristen anwendet, gelten diese:
Bestellungen über Karten: personenbezogene Angaben und Inhalte der zugehörigen E-Mails 30 Tage nach Eingang; Aufzeichnungen der Kellner-Abrechnung (ohne Gastdaten) 10 Jahre (Aufbewahrungspflichten des Betriebs);
Vorbestellungen: 60 Tage nach Abholung bzw. Stornierung (der Betrieb kann verkürzen);
Reservierungen: 30 Tage nach dem Termin, Freitexte bereits 7 Tage nach dem Termin;
Live-Chat und Kanal-Gespräche: 90 Tage nach Ende des Gesprächs bzw. nach der letzten Nachricht;
Umfragen: Antworten nach der vom Karteninhaber gewählten Frist (3 bis 24 Monate); eingelöste, ungültige und abgelaufene Gutscheine 180 Tage nach Einlösung bzw. Ablauf;
Kontakt- und Lead-Anfragen, Stempelkarten und Abonnements von Karten: bis der Karteninhaber sie löscht bzw. Sie die Teilnahme beenden, spätestens mit der Karte;
Einwilligungen in Angebote von Betrieben: nicht bestätigte Anforderungen und Protokolle der Bestätigungsmails nach 30 Tagen; Nachweis nach einem Widerruf 3 Jahre (Art. 5 Abs. 2, Art. 6 Abs. 1 lit. c und f DSGVO);
Newsletter-Einwilligungen: nicht bestätigte Anforderungen und Protokolle der Bestätigungsmails nach 30 Tagen; Nachweis nach Widerruf, Erlöschen oder Kontolöschung 3 Jahre (danach ohne Kontobezug, Art. 17 Abs. 3 lit. e DSGVO); Versandprotokoll des Newsletters nach 365 Tagen;
Heatmap-Rohdaten: 30 Tage; Antworten der Befragung beim Verlassen und zugehörige Tagessummen: 365 Tage; Rückmeldungen im Kundenbereich: 365 Tage (mit der Löschung des Kontos sofort); Auswertung vor Konto-Löschungen (ohne Kontobezug): 730 Tage;
Inhalte interner Benachrichtigungen an unser Team im Versandprotokoll: 90 Tage;
Erklärungen über die Kündigungs- und Widerrufsfunktion samt Bestätigung: bis zum Ende des dritten Jahres nach Eingang (§§ 195, 199 BGB), die Bestätigungsseite 90 Tage;
Druckdateien bestellter, nach Ihrer Gestaltung gefertigter Produkte: 180 Tage nach Versand bzw. Stornierung der Bestellung (Reklamationen);
Nachweise für Sondertarife: die Hochschul-E-Mail-Adresse zwölf Monate nach Ablauf oder Entzug des Nachweises.
20. Datensicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen (Art. 32 DSGVO). Passwörter und PINs werden ausschließlich als sicherer Hash (Argon2id) gespeichert, niemals im Klartext; Passwörter und Schlüssel angebundener Dienste (z. B. Kalender, Kanäle) verschlüsselt. Die Datenübertragung erfolgt verschlüsselt (TLS). Hochgeladene Bilder werden serverseitig neu kodiert und um Metadaten (z. B. EXIF-/Standortdaten) bereinigt, Dokumente vor der Ablage geprüft. Hochgeladene Dateien speichern wir außerhalb des öffentlich erreichbaren Verzeichnisses und liefern sie über eigene Abrufe mit Zugriffsprüfung aus; Bilder einer veröffentlichten Karte sind – wie die Karte selbst – öffentlich abrufbar.
21. Ihre Rechte als betroffene Person
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf:
Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO);
Berichtigung unrichtiger Daten (Art. 16 DSGVO);
Löschung (Art. 17 DSGVO);
Einschränkung der Verarbeitung (Art. 18 DSGVO);
Datenübertragbarkeit (Art. 20 DSGVO);
Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen und gegen Direktwerbung (Art. 21 DSGVO);
Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Widerspruchsrecht: Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten, können Sie der Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Der Verarbeitung zu Zwecken der Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.
Für Daten, die wir im Auftrag eines Karteninhabers verarbeiten, ist dieser Ihr erster Ansprechpartner; wenden Sie sich an uns, leiten wir Ihr Anliegen unverzüglich an ihn weiter.
22. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für den Verantwortlichen zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach. Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.
23. Pflicht zur Bereitstellung
Die Bereitstellung bestimmter Daten ist für den Abschluss und die Durchführung des Vertrags erforderlich (z. B. E-Mail-Adresse für das Konto) bzw. für die Abwicklung eines Vorgangs mit einem Karteninhaber (z. B. Name und Kontaktmöglichkeit bei einer Reservierung). Ohne diese Daten können wir den Dienst bzw. die Funktion nicht oder nicht vollständig bereitstellen. Alle übrigen Angaben sind freiwillig.
24. Automatisierte Entscheidungen und Profiling
Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt. Die automatisierte Vorprüfung hochgeladener Bilder gibt unseren Mitarbeitern lediglich Hinweise; ob ein Bild beanstandet und eine Karte gesperrt wird, entscheidet ein Mensch nach Ansicht des Bildes. Wird eine Karte gesperrt, informieren wir den Karteninhaber; er kann seinen Standpunkt darlegen und eine erneute Prüfung verlangen. Profiling findet nur in den oben beschriebenen Fällen statt (Auswahl werblicher E-Mails nach Vertragsdaten mit Ihrer Einwilligung, personalisiertes Angebot vor einer Konto-Löschung) und ist mit keiner Entscheidung im Sinne des Art. 22 DSGVO verbunden.
25. Aktualität und Änderung dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die von uns durchgeführten Verarbeitungen oder die Rechtslage ändern. Neue Funktionen, die Daten nur zu den hier genannten Zwecken, in den genannten Arten, auf den genannten Rechtsgrundlagen und mit den genannten Empfängern verarbeiten, sind von dieser Erklärung erfasst. Wollen wir bereits erhobene Daten für einen anderen als den ursprünglichen Zweck weiterverarbeiten, informieren wir Sie vorher (Art. 13 Abs. 3 DSGVO). Es gilt jeweils die hier veröffentlichte aktuelle Fassung; frühere Fassungen sind über die Fassungsangaben dieser Seite abrufbar.