Datenschutz
Hinweis (Beta-Phase):
Während der Beta-Phase ist E-Mail-Marketing deaktiviert. Es werden keine Werbe-E-Mails versendet. Es werden nur transaktionale E-Mails zugestellt (z. B. Konto-, Sicherheits- und Pflicht-Benachrichtigungen wie Passwort-Wiederherstellung oder Löschhinweise).
1. Verantwortlicher (Art. 4 Nr. 7 DSGVO)
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Oleksandr Chornous
Drewerstraße 5
59602 Rüthen
Deutschland
E-Mail: support@boncard.app
Telefon: +49 179 2013363
2. Rolle Plattform vs. Unternehmen
Diese Plattform (boncard.app) wird als Software-as-a-Service betrieben. Die Plattform selbst (Registrierung, Login, Verwaltungsoberfläche) ist verantwortlich für die Daten von Betreiber-Konten (Geschäftsinhaber).
Für die Daten der Endkunden (Bonuskarteninhaber) ist das jeweilige Unternehmen selbst der Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Die Plattform handelt insoweit als Auftragsverarbeiter (Art. 28 DSGVO). Ein Auftragsverarbeitungsvertrag wird mit jedem Unternehmen abgeschlossen.
3. Zwecke und Rechtsgrundlagen
- Konto-Verwaltung für Unternehmen — Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
- Bonusprogramm-Verwaltung (Karten, Punkte, Transaktionen) — Art. 6 Abs. 1 lit. b DSGVO
- Marketing-E-Mails / Geburtstagsgrüße (derzeit deaktiviert) — Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) + UWG § 7 (Double Opt-in)
- IT-Sicherheit, Audit-Logs — Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchsabwehr)
4. Verarbeitete Daten
- Geschäftsinhaber (User-Konto): Name, E-Mail, Rolle, Aktiv-Status, Login-Zeitstempel.
- Sitzungsdaten: pro aktiver Anmeldung speichern wir IP-Adresse, User-Agent und ein optionales Geräte-Label (z. B. „Firefox · Windows"). Das Session-Cookie ist bis zu 30 Tage gültig; der Sitzungsdatensatz (inkl. IP und User-Agent) wird bis zu ~120 Tage aufbewahrt (30 Tage Gültigkeit zzgl. 90 Tage Karenz) und anschließend automatisch gelöscht (siehe §6). Daraus versenden wir Sicherheits-Warnmails bei Login von einem neuen Gerät (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an Account-Sicherheit). Sie können aktive Sitzungen jederzeit in den Einstellungen widerrufen.
- Geschäftsdaten des Unternehmens (Barbershop-Eintrag, vom Inhaber bei Registrierung erfasst): Firmenname, Anschrift, Telefon, E-Mail, ggf. Webseite/Logo.
- Endkunden: Vorname (Pflicht), optional Nachname, Telefon, E-Mail, Geburtsdatum, Notizen
- Einwilligungen: Datum, IP-Adresse, User-Agent, Quelle (gemäß Art. 7 Abs. 1 DSGVO Nachweispflicht)
- Bonusdaten: Kartencode, Status, Punkte-Transaktionen, eingelöste Prämien
- Audit-Logs: Aktion, Akteur, Zeitstempel, IP, User-Agent
Öffentliches Unternehmensprofil
Für jedes Unternehmen stellt Boncard eine öffentliche Profilseite (/b/…) bereit, die vom Betreiber eingegebene Geschäftsdaten anzeigt (Name, Anschrift, Telefon, Kontakt-E-Mail, Social-Media-Links, Öffnungszeiten, Beschreibung). Der Betreiber steuert die Sichtbarkeit jedes Blocks über Schalter in den Einstellungen (standardmäßig sichtbar) und kann jeden Block jederzeit ausblenden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — die Profilseite ist Teil der gebuchten Leistung). Die Daten bleiben veröffentlicht, bis der Block ausgeblendet oder das Konto gelöscht wird.
5. Empfänger / Auftragsverarbeiter (Subprozessoren)
Wir nutzen folgende technische Dienstleister. Die jeweilige Rechtsgrundlage für die Drittlandübermittlung ist pro Anbieter angegeben:
- Railway Corp. (EU, Region Amsterdam/europe-west4) — Hosting der Anwendung. Die Verarbeitung findet in der EU statt. Der Anbieter hat seinen Sitz in den USA; für etwaige Zugriffe von dort gelten ausschließlich die EU-Standardvertragsklauseln nach Art. 46 DSGVO (EU-SCC 2021/914, DPA des Anbieters). DPA
- MongoDB, Inc. / Atlas — Datenbank-Hosting. Region: EU (Frankfurt am Main, Deutschland); ergänzend abgesichert nach Art. 45 DSGVO (EU-US Data Privacy Framework, Selbst-Zertifizierung), EU-SCC 2021/914 als Fallback (Art. 46 DSGVO), siehe §8. Auftragsverarbeitungsvertrag vorhanden. DPA
- Resend (Resend, Inc.) (USA/AWS) — Versand transaktionaler E-Mails. Übermittlung primär nach Art. 45 DSGVO (DPF-Selbst-Zertifizierung vom 13.03.2025), EU-SCC 2021/914 als Fallback. DPA
- Cloudflare R2 (Bucket-Jurisdiktion EU) — S3-kompatibler Objektspeicher für vom Betreiber hochgeladene Bilder (Logos, Prämien-Icons, Kartendesign-Fotos) sowie verschlüsselte tägliche Voll-Backups der Datenbank (14 Tage rollierend, Notfallwiederherstellung). Diese Backups enthalten sämtliche Endkunden-Daten. Übermittlung primär nach Art. 45 DSGVO (DPF-Selbst-Zertifizierung), EU-SCC 2021/914 als Fallback. DPA
- Google LLC (Google Wallet API) (USA) — nur wenn der Endkunde auf seiner Kartenseite aktiv „Zu Google Wallet hinzufügen" antippt: übermittelt werden Kartencode, Punktestand und Firmenname/Logo. Übermittlung primär nach Art. 45 DSGVO (DPF-Selbst-Zertifizierung), EU-SCC 2021/914 als Fallback — siehe §13. Datenschutzerklärung
6. Speicherdauer
- Konto-Daten Unternehmen: gespeichert solange das Konto aktiv ist. Nach Kündigung 30 Tage Karenzzeit für Wiederherstellung, danach automatischer Hard-Delete. Löschprotokoll wird 3 Jahre als Nachweis aufbewahrt (Art. 28 Abs. 3 lit. g DSGVO).
- Endkunden-Daten: bis zur Anonymisierung durch das Unternehmen oder auf Widerruf der betroffenen Person
- Audit-Logs: 90 Tage, danach automatische Löschung
- Sicherheits- und Nachweisprotokolle: Login-Versuche 90 Tage; PII-Zugriffsprotokoll (Art. 32 DSGVO) 90 Tage; E-Mail-Zustellnachweise 90 Tage bis 3 Jahre je nach Kategorie (Marketing 90 Tage, transaktional 1 Jahr, rechtliche Mitteilungen 3 Jahre); aktive Login-Sitzungen 30 Tage (Bereinigung 90 Tage nach Ablauf). Die E-Mail-Sperrliste (Abmeldungen/Bounces) wird dauerhaft geführt, um Ihren Widerspruch zu respektieren.
- Einwilligungs-Tokens: unbestätigte Double-Opt-in-Tokens 7 Tage; nach Bestätigung wird der Token noch 90 Tage aufbewahrt, dann gelöscht (der Einwilligungsnachweis verbleibt im Kundendatensatz)
- Karten-Nachrichten des Betreibers: 90 Tage, danach Löschung durch wöchentlichen Lösch-Cron
- Steuerlich relevante Daten nach kommerziellem Start: Buchungsbelege/Rechnungen 8 Jahre, Bücher und Bilanzen 10 Jahre (§ 147 AO)
7. Cookies / Tracking
Wir verwenden ausschließlich technisch notwendige Cookies (Session-Cookie für Login, Locale-Cookie für Sprachauswahl sowie — nur nach Nutzung des Support-Formulars — ein Support-Cookie, das Ihre eigenen Anfragen Ihrem Browser zuordnet, siehe § 14). Eine Einwilligung nach § 25 Abs. 1 TDDDG ist hierfür nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Es findet kein Tracking, kein Profiling und keine Drittanbieter-Analyse (z. B. Google Analytics, Meta Pixel) statt; unsere eigene Reichweitenmessung (§ 15) kommt ebenfalls ohne Cookies aus. Ein Cookie-Banner ist daher nicht erforderlich.
8. Datenübermittlung in Drittländer
Eine Übertragung personenbezogener Daten in Drittländer (USA) findet im Rahmen der Hosting-Dienstleister statt. Für MongoDB Atlas, Resend, Cloudflare und Google LLC erfolgt die Übermittlung primär auf Grundlage des Angemessenheitsbeschlusses zum EU-US Data Privacy Framework (Art. 45 DSGVO); die EU-Standardvertragsklauseln (EU-SCC 2021/914, Art. 46 Abs. 2 lit. c DSGVO) gelten als Fallback. Für Railway Corp. erfolgt die Übermittlung ausschließlich auf Grundlage der EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.
9. Rechte der betroffenen Personen
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung / Anonymisierung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerruf der Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Betreiber-Konten (Unternehmen): wenden Sie sich an support@boncard.app. Endkunden (Karteninhaber): wenden Sie sich bitte zuerst an Ihr Unternehmen — es ist Verantwortlicher für Ihre Daten (Art. 4 Nr. 7 DSGVO); die Plattform unterstützt es als Auftragsverarbeiter gemäß AVV.
10. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, ldi.nrw.de.
11. Datensicherheit
Übertragungen erfolgen ausschließlich über TLS. Passwörter werden mit bcrypt gespeichert. QR-Codes enthalten nur einen pseudonymen Kartencode, keine Klardaten. Zugang zu Verwaltungsfunktionen ist rollenbasiert geschützt.
Datenschutzbeauftragter: Eine Schwellenwertanalyse gemäß Art. 37 DSGVO und § 38 BDSG hat ergeben, dass kein DSB benannt werden muss (Solo-Founder, kein Profiling, keine besonderen Datenkategorien, < 5.000 Personen). Die ausführliche Schwellenwertanalyse wird intern in docs/legal/DPO-Schwellenwertanalyse-DE.mdgepflegt und halbjährlich überprüft. Anfragen direkt an den Verantwortlichen.
Hinweis zu Art. 18 DSGVO (Einschränkung der Verarbeitung): Anträge senden Sie bitte per E-Mail an support@boncard.app mit dem Betreff „Art. 18 DSGVO Antrag". Wir bestätigen den Eingang innerhalb von 7 Tagen. Die Einschränkung wird als reversible Sperre gesetzt: Der Datensatz bleibt vollständig erhalten und wird nur noch gespeichert. Gesperrt sind Anonymisierung und Löschung, werbliche E-Mails, Geburtstags-, Rückgewinnungs- und Coupon-Nachrichten sowie neue Einträge auf der öffentlichen Kartenseite. Punkte an der Kasse bleiben möglich — Sie legen Ihre Karte selbst vor (Art. 18 Abs. 2 DSGVO). Eine Anonymisierung ist ausdrücklich kein Ersatz: sie ist unwiderruflich, während Art. 18 Abs. 3 DSGVO die Aufhebbarkeit verlangt. Vor der Aufhebung werden Sie informiert.
12. Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt.
13. Web-Push-Benachrichtigungen und Google Wallet (optional)
Web-Push: Endkunden können auf ihrer Kartenseite optional Browser-Benachrichtigungen aktivieren (z. B. Punktestand, Coupons, Erinnerungen). Die Aktivierung erfolgt ausschließlich über die Berechtigungsabfrage des Browsers (Einwilligung, Art. 6 Abs. 1 lit. a DSGVO) und kann jederzeit dort oder auf der Kartenseite widerrufen werden. Die Zustellung erfolgt technisch über den Push-Dienst des jeweiligen Browser-Anbieters (z. B. Google für Chrome, Mozilla für Firefox, Apple für Safari). Die Inhalte werden verschlüsselt übertragen (RFC 8291); der Push-Dienst kann sie nicht lesen. Gespeichert werden die Push-Adresse des Browsers (Endpoint) und kryptografische Schlüssel, bis die Benachrichtigungen deaktiviert werden.
Google Wallet: Auf Wunsch kann der Endkunde seine Karte über „Zu Google Wallet hinzufügen“ speichern. Dabei werden Kartencode, Punktestand sowie Name, Logo und Markenfarbe des Unternehmens an Google LLC (USA) übermittelt und der Punktestand bei Änderungen aktualisiert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vom Nutzer angeforderten Funktion); Übermittlung in die USA auf Basis des EU-US Data Privacy Framework bzw. der EU-Standardvertragsklauseln (siehe § 8). Ohne Antippen der Schaltfläche findet keine Übermittlung an Google statt. Google LLC ist in der Subprozessoren-Liste aufgeführt.
14. Support-Anfragen
Wenn Sie uns über das Support-Formular auf der Website, aus dem Adminbereich oder per E-Mail kontaktieren, verarbeiten wir die von Ihnen übermittelten Daten (Nachrichtentext, optional Name und E-Mail-Adresse, ggf. der Betrieb, auf den sich die Anfrage bezieht) ausschließlich zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b DSGVO; bei allgemeinen Anfragen lit. f — berechtigtes Interesse an effizienter Kommunikation). Nutzen Sie das Formular ohne Konto, setzen wir ein technisch notwendiges Cookie (90 Tage ab der letzten Nachricht), damit Sie Ihre eigene Unterhaltung im selben Browser wiederfinden — in der Datenbank wird nur ein Hash dieses Werts gespeichert. E-Mail-Antworten versenden wir über unseren Sub-Prozessor Resend (§ 5). Support-Verläufe werden 2 Jahre nach der letzten Nachricht automatisch gelöscht.
15. Reichweitenmessung (ohne Cookies)
Wir zählen Seitenaufrufe mit einer eigenen, cookie-freien Messung — ohne Google Analytics und ohne sonstige Drittanbieter. Gespeichert werden die aufgerufene Seite, der Host der verweisenden Seite (nicht die vollständige URL), Gerätetyp (mobil/Desktop) und Spracheinstellung. Es werden weder Cookies gesetzt noch sonstige Informationen auf Ihrem Endgerät gespeichert oder ausgelesen(§ 25 TDDDG ist daher nicht einschlägig — ein Einwilligungsbanner ist nicht erforderlich). Zur Unterscheidung wiederkehrender Aufrufe innerhalb eines Tages bilden wir einen Hashwert aus IP-Adresse, Browserkennung und dem aktuellen Datum; der geheime Schlüssel wechselt täglich, die IP-Adresse selbst wird nicht gespeichert. Nach Tageswechsel sind die Werte nicht mehr zuordenbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Statistik über die Nutzung unserer Website). Speicherdauer: 400 Tage, danach automatische Löschung.