⚠️ VORLAGE / TEMPLATE — vor Veröffentlichung von einer Anwältin/einem Anwalt prüfen lassen. / Have this reviewed by a lawyer before publishing.
Datenschutzerklärung
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten im Zusammenhang mit der Plattform Stampbird (digitale Treuekarten für Apple Wallet und Google Wallet), erreichbar über unsere Website, das Händler-Dashboard und die zugehörigen Schnittstellen.
1. Verantwortlicher
Nebold, Inhaber Taha Cemal Kaya (Einzelunternehmen) Wittelsbacherallee 107, 60385 Frankfurt am Main Vertreten durch: Taha Cemal Kaya (Inhaber) E-Mail: office@nebold.com Datenschutzanfragen: office@nebold.com
2. Rollenverteilung: Verantwortlicher und Auftragsverarbeiter
Stampbird ist eine Plattform für Geschäftskunden („Händler"). Datenschutzrechtlich sind zwei Rollen zu unterscheiden:
- Für die Daten der Händler (Konto-, Vertrags- und Abrechnungsdaten) sind wir Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
- Für die Daten der Endkunden der Händler (Inhaber der Treuekarten) sind wir Auftragsverarbeiter im Sinne von Art. 4 Nr. 8, Art. 28 DSGVO. Verantwortlicher für diese Daten ist der jeweilige Händler, bei dem die Treuekarte ausgestellt wurde. Endkunden wenden sich für Auskunfts-, Lösch- und sonstige Betroffenenanfragen primär an den jeweiligen Händler; dessen Kontaktdaten sind auf der Rückseite der Treuekarte und auf der Ausgabeseite angegeben. Wir unterstützen die Händler bei der Beantwortung solcher Anfragen (siehe Ziffer 9).
Grundlage der Verarbeitung im Auftrag ist ein Auftragsverarbeitungsvertrag nach Art. 28 Abs. 3 DSGVO zwischen uns und dem jeweiligen Händler.
3. Händler-Kontodaten (wir als Verantwortlicher)
Bei Registrierung und Nutzung des Händler-Dashboards verarbeiten wir:
- Name, geschäftliche E-Mail-Adresse, Firmenangaben, Rollen der Teammitglieder (Inhaber/Manager/Mitarbeiter),
- Anmelde- und Sitzungsdaten (Session-Cookie, Zeitpunkte, IP-Adresse bei sicherheitsrelevanten Ereignissen),
- Vertrags- und Abrechnungsdaten (Tarif, Zahlungsstatus; Zahlungsdaten selbst werden von unserem Zahlungsdienstleister Stripe erhoben, siehe Ziffer 12).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen, einschließlich der kostenlosen Testphase). Gesetzliche Aufbewahrungspflichten (z. B. handels- und steuerrechtlich) beruhen auf Art. 6 Abs. 1 lit. c DSGVO; sicherheitsbezogene Protokollierung auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Betrieb).
4. Endkundendaten im Auftrag der Händler (wir als Auftragsverarbeiter)
Wenn ein Endkunde eine Treuekarte eines Händlers anlegt, verarbeiten wir im Auftrag des Händlers folgende Datenkategorien:
- Name (optional), E-Mail-Adresse (optional),
- Geburtstag (nur Tag und Monat; nur mit gesonderter Einwilligung für Geburtstagsaktionen),
- Stempel-/Punkte- und Besuchshistorie der Treuekarte,
- bevorzugte Sprache des Endkunden,
- technische Daten der Pass-Zustellung (Seriennummer, Wallet-Registrierung, Push-Protokolle).
Zwecke: Ausstellung und Aktualisierung der Treuekarte, Gutschrift von Stempeln/Punkten, Einlösung von Prämien sowie — nur bei Einwilligung — Marketing-Mitteilungen. Rechtsgrundlagen bestimmt der jeweilige Händler als Verantwortlicher (regelmäßig Art. 6 Abs. 1 lit. b und lit. a DSGVO).
5. Einwilligungsnachweise
Erteilt oder widerruft ein Endkunde eine Einwilligung (z. B. Marketing-Push, Geburtstagsaktion), speichern wir zum Nachweis nach Art. 7 Abs. 1 DSGVO einen Einwilligungsdatensatz mit: Art der Einwilligung, erteilt/widerrufen, Version des zum Zeitpunkt angezeigten Einwilligungstextes, Zeitstempel sowie IP-Adresse und Browser-Kennung des erklärenden Geräts. Bei Löschung eines Endkundenprofils bleiben diese Nachweise als Einwilligungshistorie erhalten (Art. 17 Abs. 3 lit. e DSGVO).
6. Cookies
Wir setzen ausschließlich technisch erforderliche Cookies ein:
- Session-Cookie (httpOnly) für die Anmeldung im Händler-Dashboard und im Scanner,
- ggf. ein Cookie zur Speicherung der Spracheinstellung.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b und lit. f DSGVO. Es findet kein Tracking statt; es werden standardmäßig keine Analyse-, Werbe- oder Drittanbieter-Cookies gesetzt. Sollten künftig einwilligungsbedürftige Cookies hinzukommen, werden diese nur nach aktiver Einwilligung über einen Banner gesetzt, dessen Voreinstellung „Ablehnen" ist.
7. Wallet-Plattformen (Apple Wallet, Google Wallet)
Entscheidet sich der Endkunde, die Treuekarte zu Apple Wallet oder Google Wallet hinzuzufügen, werden die Pass-Daten (Karteninhalt, Seriennummer, Aktualisierungen) an die jeweilige Plattform übertragen:
- Apple Distribution International Ltd. / Apple Inc. („Apple Wallet", Push-Zustellung über den Apple-Push-Dienst APNs),
- Google Ireland Ltd. / Google LLC („Google Wallet").
Apple und Google verarbeiten diese Daten als eigenständige Verantwortliche im Rahmen des jeweiligen Nutzerkontos und Betriebssystems; es gelten deren Datenschutzhinweise. Die Übertragung erfolgt erst durch die aktive Entscheidung des Endkunden, den Pass dem Wallet hinzuzufügen (Art. 6 Abs. 1 lit. b DSGVO im Verhältnis Endkunde–Händler). Alternativ steht ein Web-Pass ohne Wallet-Anbindung zur Verfügung.
8. Push-Nachrichten
Marketing-Push-Nachrichten auf die Treuekarte (z. B. Aktionen, Inaktivitäts-Erinnerungen, Geburtstagsgrüße) werden nur mit vorheriger Einwilligung des Endkunden versendet (Art. 6 Abs. 1 lit. a DSGVO). Geburtstagsaktionen setzen zusätzlich die gesonderte Geburtstags-Einwilligung voraus. Technisch ist eine Frequenzbegrenzung verankert: höchstens 3 Push-Nachrichten innerhalb von 7 Tagen je Endkunde. Jede Sende-Entscheidung (gesendet/übersprungen und warum) wird protokolliert. Die Einwilligung kann jederzeit über das Self-Service-Portal (Ziffer 9) widerrufen werden.
9. Self-Service-Portal für Endkunden
Auf der Rückseite jeder Treuekarte befindet sich ein signierter Link zum Self-Service-Portal („Meine Daten"). Dort kann der Endkunde ohne Kontoerstellung:
- eine vollständige Datenkopie in einem strukturierten, maschinenlesbaren Format abrufen (Art. 15, Art. 20 DSGVO),
- sein Profil löschen lassen (Anonymisierung der Personendaten, Sperrung der Karte; Art. 17 DSGVO),
- Einwilligungen einsehen, erteilen und widerrufen (Art. 7 Abs. 3 DSGVO).
Das Portal erfüllt diese Anfragen automatisiert im Auftrag des jeweiligen Händlers. Daneben kann sich der Endkunde jederzeit direkt an den Händler als Verantwortlichen wenden.
10. Speicherdauer
| Datenkategorie | Speicher-/Löschfrist |
|---|---|
| Abgelaufene Sitzungen, verbrauchte E-Mail-Tokens | Löschung nach 30 Tagen |
| Push-Nachrichten-Protokolle | Löschung nach 180 Tagen |
| Audit-Protokolle (sicherheitsrelevante Ereignisse) | Löschung nach 365 Tagen |
| Inaktive Endkundenprofile (keine Aktivität) | Anonymisierung nach 730 Tagen |
| Händler-Vertrags- und Abrechnungsdaten | Vertragslaufzeit zzgl. gesetzlicher Aufbewahrungsfristen (bis zu 10 Jahre, §§ 147 AO, 257 HGB) |
| Einwilligungsnachweise | bis zum Ablauf möglicher Nachweispflichten |
Die Fristen werden durch einen automatisierten Lösch-/Anonymisierungslauf durchgesetzt.
11. Datenstandort
Hosting und Datenhaltung erfolgen ausschließlich auf Servern in Deutschland bzw. der Europäischen Union. Eine Übermittlung in Drittländer findet grundsätzlich nicht statt; Ausnahmen (z. B. Wallet-Plattformen nach Ziffer 7, einzelne Dienstleister nach Ziffer 12) erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses (insb. EU-US Data Privacy Framework) oder von EU-Standardvertragsklauseln nach Art. 46 DSGVO.
12. Empfänger und Unterauftragsverarbeiter
Wir setzen folgende Dienstleister ein:
| Dienstleister | Zweck | Standort/Datenraum |
|---|---|---|
| Hetzner Online GmbH | Hosting, Datenbank- und Infrastrukturbetrieb | Deutschland (Falkenstein/Nürnberg) |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung und Umsatzsteuerberechnung für Händler-Abonnements | EU/EWR; ggf. Drittlandübermittlung mit Garantien |
| EU-SMTP-Anbieter ({SMTP_ANBIETER}) | Transaktions-E-Mails (Anmeldung, Belege, Benachrichtigungen) | EU |
| Anthropic (Claude API) | Optionaler KI-Assistent zur Formulierung von Kampagnentexten — verarbeitet nur vom Händler eingegebene Texte, keine Endkundendaten | USA, Übermittlung mit Garantien nach Art. 46 DSGVO |
| Apple / Google | Wallet-Plattformen und Push-Zustellung (eigenständige Verantwortliche, Ziffer 7) | international |
Eine aktuelle Liste der Unterauftragsverarbeiter für die Auftragsverarbeitung stellen wir den Händlern im Rahmen des Auftragsverarbeitungsvertrags bereit.
13. Ihre Rechte (Art. 15–21 DSGVO)
Sie haben gegenüber dem jeweils Verantwortlichen das Recht auf:
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Händler richten Anfragen an office@nebold.com. Endkunden nutzen das Self-Service-Portal (Ziffer 9) oder wenden sich an ihren Händler; an uns gerichtete Endkundenanfragen leiten wir an den verantwortlichen Händler weiter.
14. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, insbesondere am Ort Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes (Art. 77 DSGVO). Für uns zuständig ist: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI), Gustav-Stresemann-Ring 1, 65189 Wiesbaden.
15. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung; das Datum der letzten Aktualisierung ist oben angegeben.