Datenschutzerklärung
LOYALST – Plattform für digitale Menü-, Treue- und Stempelkarten (SaaS)
Stand: August 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger nationaler Datenschutzgesetze der Mitgliedsstaaten sowie sonstiger datenschutzrechtlicher Bestimmungen ist:
Name: GROSSAI (Marke: LOYALST), Inhaber Cihan Gross
Anschrift: Abraham-Lincoln-Str. 3, 55122 Mainz
Rechtsform: Einzelunternehmen
Steuernummer: 26/363/51433
Telefon: +49 176 84032391
E-Mail: Cihan@Loyalst.de
Vertrieb/Sales: Cihan@Loyalst.de
Datenschutzanfragen: Datenschutz@Loyalst.de
Ein Datenschutzbeauftragter ist aufgrund der Unternehmensgröße gesetzlich nicht bestellt. Anfragen zum Datenschutz richtest du bitte an die oben genannte Datenschutz-Adresse.
2. Allgemeines zur Datenverarbeitung und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website und unserer SaaS-Plattform (digitale Menüs, digitale Treue- und Stempelkarten) erforderlich ist. Je nach Verarbeitung stützen wir uns auf folgende Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. Standort-Erinnerungen in der Wallet-Karte, optionale Cookie-Kategorien)
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung / vorvertragliche Maßnahmen (z. B. Registrierung eines Betriebs, Nutzung der SaaS, Zahlungsabwicklung, Ausstellung und Aktualisierung einer Treuekarte)
- Art. 6 Abs. 1 lit. c DSGVO – Rechtliche Verpflichtung (insbesondere steuer- und handelsrechtliche Aufbewahrungspflichten)
- Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse (IT-Sicherheit, Missbrauchs- und Mehrfachstempel-Prävention, Bereitstellung der Infrastruktur, aggregierte Reichweitenzahlen für Betriebe)
Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
3. Rollenverteilung: Plattform, Betriebe, Endnutzer
LOYALST ist eine Software-as-a-Service-Plattform. An der Nutzung sind regelmäßig drei Rollen beteiligt:
- Wir (LOYALST/GROSSAI) als Betreiber der Plattform. Für unsere eigene Website, unsere Vertragsbeziehung zu den Betrieben und die Abrechnung sind wir Verantwortlicher.
- Der Betrieb (z. B. Café, Restaurant, Friseur, Einzelhandel), der die Plattform als unser Kunde nutzt, eigene Inhalte einstellt und Treueprogramme betreibt. Für die im Rahmen seines Treueprogramms verarbeiteten Daten ist der Betrieb Verantwortlicher; wir handeln insoweit als Auftragsverarbeiter (siehe Abschnitt 20).
- Der Endnutzer – also der Gast bzw. Kunde des Betriebs, der eine digitale Treuekarte nutzt. Für diese Gruppe ist Abschnitt 10 maßgeblich.
4. Bereitstellung der Website und Server-Logfiles
Beim Aufruf unserer Website sowie der darüber zugänglichen öffentlichen Betriebsseiten und Kartenseiten werden durch unseren Hosting-Anbieter technisch bedingt Daten des aufrufenden Geräts verarbeitet. Dabei können insbesondere anfallen:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit des Zugriffs
- angeforderte Ressource (URL/Pfad) und HTTP-Statuscode
- Browsertyp und -version sowie Betriebssystem des Endgeräts
- übertragene Datenmenge und Referrer, soweit vom Browser gesendet
Diese Verarbeitung ist technisch erforderlich, um die Seite überhaupt an dein Gerät ausliefern zu können, sowie zur Sicherstellung des stabilen Betriebs, zur Fehleranalyse und zur Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Wir betreiben keine eigene dauerhafte Logfile-Auswertung und legen keine eigenen Besucherprofile an; die Speicherung erfolgt kurzfristig im Rahmen der technischen Log-Vorhaltung unseres Hosting-Anbieters und endet, sobald sie für den genannten Zweck nicht mehr erforderlich ist.
5. Hosting und Infrastruktur (Vercel)
Unsere Website und die Anwendung werden bei Vercel Inc. gehostet. Die Anwendung wird in der Region Frankfurt am Main (Deutschland) ausgeführt. Vercel verarbeitet die in Abschnitt 4 genannten technischen Zugriffsdaten in unserem Auftrag, damit die Seiten und Serverfunktionen ausgeliefert werden können.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Bereitstellung eines sicheren und leistungsfähigen Online-Angebots) bzw. Art. 6 Abs. 1 lit. b DSGVO, soweit die Bereitstellung der Vertragserfüllung dient. Vercel ist ein US-Unternehmen; soweit dabei personenbezogene Daten in die USA übermittelt werden, erfolgt dies auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO (EU-U.S. Data Privacy Framework, soweit der Empfänger zertifiziert ist, andernfalls EU-Standardvertragsklauseln).
6. Datenbank, Authentifizierung und Dateispeicher (Supabase)
Für die Datenhaltung setzen wir Supabase ein. Genutzt werden konkret:
- Datenbank: Speicherung der Betriebsinhalte (Menü, Tagesgerichte, Öffnungszeiten, Hinweise), der Treueprogramme sowie der Kartenstände.
- Authentifizierung: Verwaltung der Zugangskonten der Betriebe (E-Mail-Adresse, gehashtes Passwort, Sitzungs-Token). Für Endnutzer der Treuekarten existiert kein Konto und kein Login.
- Dateispeicher: Bilder, die Betriebe hochladen (Logos, Speisen-, Galeriebilder).
- Technische Logs: Supabase führt eigene technische Protokolle des Datenbankbetriebs.
Das eingesetzte Projekt wird in der EU-Region Frankfurt am Main (eu-central-1) betrieben. Supabase wird für uns als Auftragsverarbeiter tätig. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO. Die Speicherdauer richtet sich nach dem jeweiligen Zweck (siehe Abschnitt 23).
7. Registrierung und Nutzerkonto für Betriebe
Zur Nutzung der Plattform ist die Registrierung eines Betriebskontos (Admin-Zugang) erforderlich. Ein Login für Endnutzer bzw. Gäste ist nicht vorgesehen.
Im Rahmen der Registrierung und Vertragsabwicklung verarbeiten wir:
- Name der Ansprechperson und Firmen-/Betriebsname
- E-Mail-Adresse
- Telefonnummer (optional)
- Passwort (ausschließlich gehasht gespeichert)
- Betriebsanschrift und Kontaktdaten des Betriebs
- Vertrags- und Abrechnungsdaten (Tarif, Status des Abonnements, Laufzeitende, Kennungen des Zahlungsdienstleisters)
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, hinsichtlich steuerlicher Nachweise Art. 6 Abs. 1 lit. c DSGVO. Die Daten werden für die Dauer der Geschäftsbeziehung und anschließend im Rahmen der gesetzlichen Aufbewahrungspflichten gespeichert (insbesondere § 257 HGB, § 147 AO: i. d. R. 6 bzw. 10 Jahre). Für Demo- und dauerhaft kostenlose Zugänge speichern wir zusätzlich die Einladungs-E-Mail-Adresse und optional eine Telefonnummer der Ansprechperson.
8. Nutzung der SaaS-Plattform durch Betriebe
Nach der Registrierung können Betriebe über das Dashboard eigene Inhalte anlegen und verwalten, insbesondere Menü- und Speisekarteninhalte, Tagesgerichte, Bildergalerien, Öffnungszeiten, Kontakt- und Social-Media-Angaben, Hinweise sowie ein oder mehrere Treueprogramme.
Diese Inhalte werden ausschließlich zur Erbringung der vertraglich geschuldeten Leistung gespeichert (Art. 6 Abs. 1 lit. b DSGVO). Betriebe sind selbst dafür verantwortlich, keine personenbezogenen Daten Dritter in frei befüllbare Felder oder Bilder einzustellen, für die keine Rechtsgrundlage besteht.
9. Digitale Treue- und Stempelkarten – Funktionsweise
Betriebe können digitale Treue- bzw. Stempelkarten anbieten. Der Endnutzer erhält eine Karte, indem er die Kartenseite des Betriebs aufruft und die Karte optional zu Apple Wallet oder Google Wallet hinzufügt. Eine Registrierung ist dafür nicht erforderlich.
Stempel werden auf zwei Wegen vergeben:
- durch das Personal des Betriebs im Admin-Bereich (Scannen des Kartencodes, optional betragsbasiert), oder
- durch den Endnutzer selbst über einen QR-Code oder ein NFC-Tag im Ladenlokal, wobei der Betrieb eine Freigabe durch das Personal aktivieren kann.
Zum Schutz vor Mehrfachstempeln setzen wir technische Sperrzeiten und eine Duplikatserkennung ein. Rechtsgrundlage für die Bereitstellung und Führung der Karte ist Art. 6 Abs. 1 lit. b DSGVO im Verhältnis zwischen Endnutzer und Betrieb, für die Missbrauchsprävention zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
10. Verarbeitung von Daten der Endnutzer von Treuekarten
Die digitale Treuekarte ist nach dem Prinzip der Datenminimierung gestaltet. Für die Nutzung einer Karte sind keine klassischen personenbezogenen Stammdaten erforderlich. Insbesondere werden für die Kartennutzung nicht erhoben und nicht gespeichert:
- Name oder Vorname
- E-Mail-Adresse
- Telefonnummer
- Postanschrift
- Geburtsdatum
Es findet keine Registrierung, keine Kontoerstellung und keine Passworteingabe des Endnutzers statt. Tatsächlich gespeichert werden ausschließlich technische bzw. pseudonyme Kennungen und Statusinformationen:
- ein zufällig erzeugter, öffentlicher Kartencode und eine Karten-ID
- die Zuordnung zum Betrieb und zum jeweiligen Treueprogramm
- der aktuelle Stempelstand, die Gesamtzahl vergebener Stempel, die Zahl eingelöster Prämien sowie der Zeitpunkt des letzten Stempels
- Stempelereignisse mit Zeitpunkt, Art des Stempels (normal, Bonus, betragsbasiert) und – bei betragsbasierten Programmen – dem vom Personal eingegebenen Umsatzbetrag
- eine zufällige Gerätekennung, die als technisch notwendiges Cookie (
gai_anon) gesetzt wird, damit dasselbe Gerät seine bestehende Karte wiederfindet statt bei jedem Besuch eine neue zu erzeugen - bei Nutzung von Apple Wallet oder Google Wallet zusätzlich die von Apple bzw. Google vergebenen Karten- und Geräteobjekt-Kennungen sowie – für Apple – ein Push-Token, das ausschließlich der Aktualisierung der Karte dient
Wir stufen diese Kennungen datenschutzrechtlich als pseudonyme Daten ein, nicht als anonyme Daten: Da sie dauerhaft demselben Gerät bzw. derselben Karte zugeordnet sind, kann im Einzelfall – etwa durch Zusatzwissen des Betriebs – ein Personenbezug hergestellt werden. Wir behaupten deshalb ausdrücklich nicht, dass „keine personenbezogenen Daten“ verarbeitet werden; wir verzichten lediglich vollständig auf die Erhebung von Stammdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Führung der Karte) sowie Art. 6 Abs. 1 lit. f DSGVO (Missbrauchsprävention). Verantwortlich für das Treueprogramm ist der jeweilige Betrieb; wir verarbeiten diese Daten in seinem Auftrag.
11. Apple Wallet und Google Wallet
Fügst du eine Karte zu Apple Wallet (Apple Inc.) oder Google Wallet (Google LLC) hinzu, werden an den jeweiligen Anbieter die für die Karte erforderlichen Inhalte übermittelt: Name und Logo des Betriebs, Kartenbezeichnung, Prämientext, Kartencode sowie der aktuelle Stempelstand. Personenbezogene Stammdaten werden dabei nicht übermittelt, weil wir keine erheben.
Für die Aktualisierung einer Apple-Wallet-Karte registriert das Betriebssystem deines Geräts eine Gerätekennung und ein Push-Token bei uns; darüber informieren wir dein Gerät über den Apple Push Notification Service (APNs), dass eine neue Kartenversion abrufbar ist. Bei Google Wallet erfolgt die Aktualisierung über die Wallet-Schnittstelle von Google.
Für die Verarbeitung innerhalb von Apple Wallet bzw. Google Wallet gelten zusätzlich die Datenschutzbestimmungen von Apple und Google. Rechtsgrundlage für die Übermittlung ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von dir angeforderten Wallet-Karte). Beide Unternehmen sind US-Anbieter; zur Drittlandübermittlung siehe Abschnitt 22.
12. Standortbezogene Wallet-Erinnerungen (Geofencing)
Betriebe können für ihre Treuekarte eine standortbezogene Erinnerung aktivieren. Weil hier oft Missverständnisse entstehen, erklären wir die technische Umsetzung im Detail:
- Es wird kein Standort des Endnutzers verarbeitet. Die Anwendung fragt zu keinem Zeitpunkt die Geolocation-Schnittstelle des Browsers oder des Endgeräts ab.
- Keine Übertragung von GPS-Daten an unseren Server. Es gelangen keinerlei Positionsdaten deines Geräts zu uns.
- Verwendet werden ausschließlich die Koordinaten des Geschäfts. Der Betrieb hinterlegt seine Adresse; daraus wird einmalig ein Koordinatenpaar ermittelt und beim Treueprogramm gespeichert. Nur dieses Koordinatenpaar und ein Radius werden in die Wallet-Karte geschrieben.
- Die Entfernungsprüfung findet vollständig auf deinem Gerät statt. Apple Wallet bzw. Google Wallet vergleichen betriebssystemseitig deine Position mit der in der Karte hinterlegten Geschäftskoordinate. Wir erfahren weder das Ergebnis dieser Prüfung noch, ob oder wann du dich in der Nähe befunden hast.
- Kein dauerhaftes Tracking, kein Bewegungsprofil. Es handelt sich um eine punktuelle Nähe-Auswertung durch das Betriebssystem, nicht um eine fortlaufende Standortverfolgung durch uns. Wir erstellen keine Bewegungsprofile.
- Keine Speicherung von Endnutzer-Standortdaten. In unserer Datenbank existiert kein Feld für Positionsdaten von Endnutzern; gespeichert werden nur die Geschäftskoordinaten des Betriebs.
- Keine Weitergabe an Dritte. Standortdaten von Endnutzern können wir schon deshalb nicht weitergeben, weil wir keine erhalten.
- Erforderliche Berechtigung: Die Funktion setzt voraus, dass du in den Einstellungen deines Betriebssystems bzw. deiner Wallet-App die Ortungsdienste und Mitteilungen für Karten erlaubst. Diese Berechtigung erteilst du gegenüber Apple bzw. Google, nicht gegenüber uns; du kannst sie dort jederzeit widerrufen.
Die Geschäftskoordinaten werden nur dann in eine Karte geschrieben, wenn der Betrieb die Funktion aktiviert hat und für die betreffende Karte eine Einwilligung vorliegt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO; die Einwilligung kann jederzeit für die Zukunft widerrufen werden, woraufhin die Standortangabe aus der Karte entfernt wird.
13. Benachrichtigungen an Karteninhaber
Betriebe können Inhabern ihrer Treuekarten Nachrichten senden, die auf der Wallet-Karte erscheinen (z. B. Hinweis auf eine Aktion). Die Zustellung erfolgt technisch über Apple Wallet bzw. Google Wallet an die jeweilige Karte – nicht per E-Mail oder SMS, da uns keine Kontaktdaten der Endnutzer vorliegen. Wir protokollieren dabei den Betreff, den Nachrichtentext, den Zeitpunkt und die Anzahl erreichter Karten, nicht jedoch, welche Person eine Nachricht erhalten hat.
Karteninhaber können den Empfang solcher Nachrichten über die Kartenseite abbestellen. Rechtsgrundlage ist die im Rahmen der Kartennutzung erteilte Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) bzw. Art. 6 Abs. 1 lit. b DSGVO für kartenbezogene Statusmeldungen.
14. Zahlungsabwicklung über Stripe
Die Abrechnung unserer kostenpflichtigen Leistungen erfolgt über Stripe Payments Europe, Ltd. Im Bezahlvorgang werden Zahlungsdaten (u. a. Name, Rechnungsanschrift, Karten- bzw. Bankdaten) unmittelbar an Stripe übermittelt und dort verarbeitet. Stripe handelt insoweit als eigenständig Verantwortlicher im Rahmen der Zahlungsdienstleistung.
In unserem System speichern wir ausschließlich die Stripe-Kunden- und Abonnement-Kennung, den Abo-Status, das Laufzeitende sowie – rein zur Anzeige – Kartenmarke und die letzten vier Ziffern der hinterlegten Zahlungsmethode. Vollständige Karten- oder Bankdaten speichern wir nicht. Diese Verarbeitung betrifft ausschließlich Betriebe als unsere Vertragspartner, nicht Endnutzer von Treuekarten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung von Rechnungsdaten Art. 6 Abs. 1 lit. c DSGVO. Zur Drittlandübermittlung siehe Abschnitt 22.
15. Automatische Übersetzung von Inhalten (OpenAI)
Damit Betriebsinhalte mehrsprachig angezeigt werden können, übersetzen wir Texte automatisiert über die Programmierschnittstelle von OpenAI. Übermittelt werden ausschließlich die zu übersetzenden Inhaltstexte (z. B. Gerichtsnamen, Beschreibungen, Hinweise, Prämientexte) sowie die Zielsprache. Nutzerdaten, Kartendaten, Zugangsdaten oder Kontaktdaten werden dabei nicht übermittelt. Übersetzungen werden bei uns zwischengespeichert, damit derselbe Text nicht erneut übertragen werden muss.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der mehrsprachigen Darstellung als Vertragsleistung) bzw. Art. 6 Abs. 1 lit. f DSGVO. OpenAI ist ein US-Anbieter; siehe Abschnitt 22.
16. Ermittlung der Geschäftskoordinaten (OpenStreetMap/Nominatim)
Zur Umrechnung der vom Betrieb hinterlegten Geschäftsadresse in Koordinaten nutzen wir den öffentlichen Geocoding-Dienst Nominatim der OpenStreetMap Foundation. Übermittelt wird dabei ausschließlich die Adresse des Betriebs. Standortdaten von Endnutzern werden an diesen Dienst nicht übermittelt – sie liegen uns nicht vor. Die Abfrage erfolgt serverseitig; deine IP-Adresse wird dabei nicht an den Dienst weitergegeben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
17. Cookies und lokale Speicherung
Wir setzen ausschließlich technisch notwendige Cookies sowie lokale Browser-Speicherung ein. Konkret sind das:
- Anmelde-/Sitzungsspeicher für den Admin-Zugang der Betriebe.
gai_anon– ein zufälliger Wert ohne Personenbezug im Klartext, gesetzt als httpOnly-Cookie mit einer Laufzeit von einem Jahr. Er dient allein dazu, dieselbe Treuekarte auf demselben Gerät wiederzuerkennen und Doppelanlagen zu vermeiden.- Spracheinstellung sowie kleinere Komfortwerte (z. B. zuletzt genutzter Kartencode, Ausblenden des Installationshinweises) im lokalen Browserspeicher.
loyalst-consent-v1– deine Cookie-Entscheidung, ausschließlich lokal in deinem Browser gespeichert.
Diese Speicherung ist zur Erbringung des ausdrücklich gewünschten Dienstes erforderlich und daher nach § 25 Abs. 2 TDDDG einwilligungsfrei; Rechtsgrundlage der anschließenden Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO.
Auf unseren öffentlichen Seiten setzen wir ein eigenes, lokal betriebenes Consent-Banner ein (kein externer Cookie-Dienst) mit den Kategorien Notwendig (immer aktiv), Analyse und Marketing. Analyse- und Marketingdienste sind derzeit nicht eingebunden – es gibt weder Google Analytics noch Google Tag Manager, Meta Pixel oder vergleichbare Dienste. Sollten solche Dienste künftig hinzukommen, werden sie erst nach deiner Einwilligung geladen und hier benannt.
18. Reichweitenzahlen im Betriebs-Dashboard
Damit Betriebe die Nutzung ihrer öffentlichen Seite einschätzen können, zählen wir Seitenaufrufe und bestimmte Klicks (z. B. auf Anruf, Route, Bewertung). Dabei speichern wir ausschließlich die Betriebs-ID, den Zeitpunkt, die angezeigte Sprache bzw. die Art des Klicks. Es werden weder IP-Adresse, User-Agent noch eine Besucherkennung gespeichert – ein Rückschluss auf einzelne Personen ist auf dieser Grundlage nicht möglich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
19. Kontaktaufnahme
Bei der Kontaktaufnahme mit uns (z. B. per E-Mail oder Telefon) werden deine Angaben zwecks Bearbeitung der Anfrage und für den Fall von Anschlussfragen gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern die Anfrage im Zusammenhang mit einem Vertrag steht, andernfalls Art. 6 Abs. 1 lit. f DSGVO.
20. Auftragsverarbeitung nach Art. 28 DSGVO
Soweit ein Betrieb unsere Plattform nutzt und dabei Daten seiner eigenen Gäste bzw. Kunden verarbeitet werden – insbesondere im Rahmen digitaler Treuekarten –, ist der Betrieb Verantwortlicher und wir sind Auftragsverarbeiter. In diesem Fall ist der Abschluss eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO erforderlich. Einen solchen Vertrag stellen wir unseren Kunden auf Anfrage unter Datenschutz@Loyalst.de zur Verfügung.
Wann ein AVV erforderlich sein kann: sobald der Betrieb über die Plattform ein Treueprogramm betreibt, Karten ausgibt, Stempel vergibt, Nachrichten an Karteninhaber versendet oder die Reichweitenauswertung nutzt.
Kategorien betroffener Personen: Gäste bzw. Kunden des Betriebs (Inhaber digitaler Treuekarten) sowie Mitarbeitende des Betriebs mit Zugang zum Dashboard.
Kategorien von Daten: pseudonyme Karten- und Gerätekennungen, Stempel- und Transaktionsereignisse einschließlich Zeitpunkt und ggf. Umsatzbetrag, Kartenstatus und Prämienfortschritt, Wallet-Kennungen und Push-Token, Zugangs- und Kontaktdaten der Dashboard-Nutzenden sowie die vom Betrieb selbst eingestellten Inhalte.
Eingesetzte Unterauftragsverarbeiter: Vercel Inc. (Hosting), Supabase (Datenbank, Authentifizierung, Dateispeicher, EU Frankfurt) sowie OpenAI (automatische Übersetzung von Inhalten). Apple Inc. und Google LLC werden im Rahmen der Wallet-Funktion eingebunden; Stripe Payments Europe, Ltd. wird ausschließlich in unserer eigenen Vertragsbeziehung zum Betrieb tätig und ist insoweit kein Unterauftragsverarbeiter des Betriebs.
21. Empfänger der Daten
Im Rahmen der Leistungserbringung werden Daten an folgende Empfänger weitergegeben, soweit dies erforderlich ist:
- Vercel Inc. – Hosting und Auslieferung der Anwendung
- Supabase – Datenbank, Authentifizierung und Dateispeicher (Frankfurt am Main / eu-central-1)
- Stripe Payments Europe, Ltd. – Zahlungsabwicklung
- Apple Inc. – Apple Wallet und Apple Push Notification Service
- Google LLC – Google Wallet
- OpenAI – automatische Übersetzung von Inhaltstexten
- OpenStreetMap Foundation (Nominatim) – Ermittlung der Geschäftskoordinaten aus der Betriebsadresse
Mit Anbietern, die für uns als Auftragsverarbeiter tätig werden, schließen wir Verträge gemäß Art. 28 DSGVO. Eine Übermittlung an sonstige Dritte erfolgt nicht, es sei denn, wir sind hierzu gesetzlich verpflichtet.
22. Übermittlung in Drittländer
Vercel, Stripe, Apple, Google und OpenAI sind Unternehmen mit Sitz bzw. Konzernverbindungen in den USA. Soweit dabei personenbezogene Daten in Drittländer übermittelt werden, erfolgt dies auf Grundlage geeigneter Garantien im Sinne der Art. 44 ff. DSGVO – insbesondere des EU-U.S. Data Privacy Framework, soweit der jeweilige Empfänger hierunter zertifiziert ist, andernfalls auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) einschließlich erforderlicher zusätzlicher Maßnahmen. Die Datenbank selbst wird in der EU (Frankfurt am Main) betrieben.
23. Speicherdauer
Wir speichern Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorsehen:
- Server-Logdaten: kurzfristig im Rahmen der technischen Log-Vorhaltung des Hosting-Anbieters.
- Konto- und Vertragsdaten der Betriebe: für die Dauer der Geschäftsbeziehung; Rechnungs- und Buchungsunterlagen anschließend entsprechend den gesetzlichen Fristen (i. d. R. 6 bzw. 10 Jahre).
- Betriebsinhalte: bis zur Löschung durch den Betrieb bzw. bis zur Beendigung des Vertrags.
- Treuekarten, Stempelstände und Kartenereignisse: solange das Treueprogramm des Betriebs besteht und die Karte genutzt wird. Eine feste automatische Löschfrist für inaktive Karten ist derzeit nicht eingerichtet; die Löschung erfolgt auf Weisung des Betriebs oder auf Anfrage des Karteninhabers unter Angabe des Kartencodes.
- Wallet-Registrierungen und Push-Token: bis das Gerät die Karte entfernt oder die Registrierung durch das Betriebssystem aufgehoben wird.
- Reichweitenzahlen: dauerhaft in der beschriebenen, nicht personenbeziehbaren Form.
24. Deine Rechte als betroffene Person
Dir stehen hinsichtlich der dich betreffenden Daten folgende Rechte zu:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht gegen die Verarbeitung (Art. 21 DSGVO)
- Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Ein Hinweis zu Treuekarten: Da wir bewusst keine Stammdaten erheben, können wir eine Karte nur anhand des Kartencodes zuordnen. Bitte gib diesen bei einer Anfrage an – andernfalls ist uns eine Zuordnung nach Art. 11 DSGVO nicht möglich.
Zur Ausübung deiner Rechte genügt eine formlose Mitteilung an Datenschutz@Loyalst.de.
25. Beschwerderecht bei einer Aufsichtsbehörde
Dir steht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat deines gewöhnlichen Aufenthalts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Zuständige Aufsichtsbehörde für den Verantwortlichen ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34, 55116 Mainz
26. Datensicherheit
Die Übertragung erfolgt durchgehend verschlüsselt über SSL/TLS. Passwörter werden ausschließlich in gehashter Form gespeichert. Der Zugriff auf Daten eines Betriebs ist über Zugriffsregeln auf Datenbankebene auf den jeweils berechtigten Betrieb beschränkt. Verwaltungszugänge werden nach längerer Inaktivität automatisch abgemeldet. Darüber hinaus setzen wir geeignete technische und organisatorische Maßnahmen ein, um Daten gegen Verlust, Manipulation und unbefugten Zugriff zu schützen.
27. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig (Stand siehe oben). Durch die Weiterentwicklung unserer Angebote oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern.