Datenschutz

Hinweis (Beta-Phase):

Während der Beta-Phase ist E-Mail-Marketing deaktiviert. Es werden keine Werbe-E-Mails versendet. Es werden nur transaktionale E-Mails zugestellt (z. B. Konto-, Sicherheits- und Pflicht-Benachrichtigungen wie Passwort-Wiederherstellung oder Löschhinweise).

1. Verantwortlicher (Art. 4 Nr. 7 DSGVO)

Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Oleksandr Chornous
Drewerstraße 5
59602 Rüthen
Deutschland
E-Mail: support@boncard.app
Telefon: +49 179 2013363

2. Rolle Plattform vs. Unternehmen

Diese Plattform (boncard.app) wird als Software-as-a-Service betrieben. Die Plattform selbst (Registrierung, Login, Verwaltungsoberfläche) ist verantwortlich für die Daten von Betreiber-Konten (Geschäftsinhaber).

Für die Daten der Endkunden (Bonuskarteninhaber) ist das jeweilige Unternehmen selbst der Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Die Plattform handelt insoweit als Auftragsverarbeiter (Art. 28 DSGVO). Ein Auftragsverarbeitungsvertrag wird mit jedem Unternehmen abgeschlossen.

3. Zwecke und Rechtsgrundlagen

4. Verarbeitete Daten

Öffentliches Unternehmensprofil

Für jedes Unternehmen stellt Boncard eine öffentliche Profilseite (/b/…) bereit, die vom Betreiber eingegebene Geschäftsdaten anzeigt (Name, Anschrift, Telefon, Kontakt-E-Mail, Social-Media-Links, Öffnungszeiten, Beschreibung). Der Betreiber steuert die Sichtbarkeit jedes Blocks über Schalter in den Einstellungen (standardmäßig sichtbar) und kann jeden Block jederzeit ausblenden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — die Profilseite ist Teil der gebuchten Leistung). Die Daten bleiben veröffentlicht, bis der Block ausgeblendet oder das Konto gelöscht wird.

5. Empfänger / Auftragsverarbeiter (Subprozessoren)

Wir nutzen folgende technische Dienstleister. Die jeweilige Rechtsgrundlage für die Drittlandübermittlung ist pro Anbieter angegeben:

6. Speicherdauer

7. Cookies / Tracking

Wir verwenden ausschließlich technisch notwendige Cookies (Session-Cookie für Login, Locale-Cookie für Sprachauswahl sowie — nur nach Nutzung des Support-Formulars — ein Support-Cookie, das Ihre eigenen Anfragen Ihrem Browser zuordnet, siehe § 14). Eine Einwilligung nach § 25 Abs. 1 TDDDG ist hierfür nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Es findet kein Tracking, kein Profiling und keine Drittanbieter-Analyse (z. B. Google Analytics, Meta Pixel) statt; unsere eigene Reichweitenmessung (§ 15) kommt ebenfalls ohne Cookies aus. Ein Cookie-Banner ist daher nicht erforderlich.

8. Datenübermittlung in Drittländer

Eine Übertragung personenbezogener Daten in Drittländer (USA) findet im Rahmen der Hosting-Dienstleister statt. Für MongoDB Atlas, Resend, Cloudflare und Google LLC erfolgt die Übermittlung primär auf Grundlage des Angemessenheitsbeschlusses zum EU-US Data Privacy Framework (Art. 45 DSGVO); die EU-Standardvertragsklauseln (EU-SCC 2021/914, Art. 46 Abs. 2 lit. c DSGVO) gelten als Fallback. Für Railway Corp. erfolgt die Übermittlung ausschließlich auf Grundlage der EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.

9. Rechte der betroffenen Personen

Betreiber-Konten (Unternehmen): wenden Sie sich an support@boncard.app. Endkunden (Karteninhaber): wenden Sie sich bitte zuerst an Ihr Unternehmen — es ist Verantwortlicher für Ihre Daten (Art. 4 Nr. 7 DSGVO); die Plattform unterstützt es als Auftragsverarbeiter gemäß AVV.

10. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, ldi.nrw.de.

11. Datensicherheit

Übertragungen erfolgen ausschließlich über TLS. Passwörter werden mit bcrypt gespeichert. QR-Codes enthalten nur einen pseudonymen Kartencode, keine Klardaten. Zugang zu Verwaltungsfunktionen ist rollenbasiert geschützt.

Datenschutzbeauftragter: Eine Schwellenwertanalyse gemäß Art. 37 DSGVO und § 38 BDSG hat ergeben, dass kein DSB benannt werden muss (Solo-Founder, kein Profiling, keine besonderen Datenkategorien, < 5.000 Personen). Die ausführliche Schwellenwertanalyse wird intern in docs/legal/DPO-Schwellenwertanalyse-DE.mdgepflegt und halbjährlich überprüft. Anfragen direkt an den Verantwortlichen.

Hinweis zu Art. 18 DSGVO (Einschränkung der Verarbeitung): Anträge senden Sie bitte per E-Mail an support@boncard.app mit dem Betreff „Art. 18 DSGVO Antrag". Wir bestätigen den Eingang innerhalb von 7 Tagen. Die Einschränkung wird als reversible Sperre gesetzt: Der Datensatz bleibt vollständig erhalten und wird nur noch gespeichert. Gesperrt sind Anonymisierung und Löschung, werbliche E-Mails, Geburtstags-, Rückgewinnungs- und Coupon-Nachrichten sowie neue Einträge auf der öffentlichen Kartenseite. Punkte an der Kasse bleiben möglich — Sie legen Ihre Karte selbst vor (Art. 18 Abs. 2 DSGVO). Eine Anonymisierung ist ausdrücklich kein Ersatz: sie ist unwiderruflich, während Art. 18 Abs. 3 DSGVO die Aufhebbarkeit verlangt. Vor der Aufhebung werden Sie informiert.

12. Keine automatisierte Entscheidungsfindung

Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt.

13. Web-Push-Benachrichtigungen und Google Wallet (optional)

Web-Push: Endkunden können auf ihrer Kartenseite optional Browser-Benachrichtigungen aktivieren (z. B. Punktestand, Coupons, Erinnerungen). Die Aktivierung erfolgt ausschließlich über die Berechtigungsabfrage des Browsers (Einwilligung, Art. 6 Abs. 1 lit. a DSGVO) und kann jederzeit dort oder auf der Kartenseite widerrufen werden. Die Zustellung erfolgt technisch über den Push-Dienst des jeweiligen Browser-Anbieters (z. B. Google für Chrome, Mozilla für Firefox, Apple für Safari). Die Inhalte werden verschlüsselt übertragen (RFC 8291); der Push-Dienst kann sie nicht lesen. Gespeichert werden die Push-Adresse des Browsers (Endpoint) und kryptografische Schlüssel, bis die Benachrichtigungen deaktiviert werden.

Google Wallet: Auf Wunsch kann der Endkunde seine Karte über „Zu Google Wallet hinzufügen“ speichern. Dabei werden Kartencode, Punktestand sowie Name, Logo und Markenfarbe des Unternehmens an Google LLC (USA) übermittelt und der Punktestand bei Änderungen aktualisiert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vom Nutzer angeforderten Funktion); Übermittlung in die USA auf Basis des EU-US Data Privacy Framework bzw. der EU-Standardvertragsklauseln (siehe § 8). Ohne Antippen der Schaltfläche findet keine Übermittlung an Google statt. Google LLC ist in der Subprozessoren-Liste aufgeführt.

14. Support-Anfragen

Wenn Sie uns über das Support-Formular auf der Website, aus dem Adminbereich oder per E-Mail kontaktieren, verarbeiten wir die von Ihnen übermittelten Daten (Nachrichtentext, optional Name und E-Mail-Adresse, ggf. der Betrieb, auf den sich die Anfrage bezieht) ausschließlich zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b DSGVO; bei allgemeinen Anfragen lit. f — berechtigtes Interesse an effizienter Kommunikation). Nutzen Sie das Formular ohne Konto, setzen wir ein technisch notwendiges Cookie (90 Tage ab der letzten Nachricht), damit Sie Ihre eigene Unterhaltung im selben Browser wiederfinden — in der Datenbank wird nur ein Hash dieses Werts gespeichert. E-Mail-Antworten versenden wir über unseren Sub-Prozessor Resend (§ 5). Support-Verläufe werden 2 Jahre nach der letzten Nachricht automatisch gelöscht.

15. Reichweitenmessung (ohne Cookies)

Wir zählen Seitenaufrufe mit einer eigenen, cookie-freien Messung — ohne Google Analytics und ohne sonstige Drittanbieter. Gespeichert werden die aufgerufene Seite, der Host der verweisenden Seite (nicht die vollständige URL), Gerätetyp (mobil/Desktop) und Spracheinstellung. Es werden weder Cookies gesetzt noch sonstige Informationen auf Ihrem Endgerät gespeichert oder ausgelesen(§ 25 TDDDG ist daher nicht einschlägig — ein Einwilligungsbanner ist nicht erforderlich). Zur Unterscheidung wiederkehrender Aufrufe innerhalb eines Tages bilden wir einen Hashwert aus IP-Adresse, Browserkennung und dem aktuellen Datum; der geheime Schlüssel wechselt täglich, die IP-Adresse selbst wird nicht gespeichert. Nach Tageswechsel sind die Werte nicht mehr zuordenbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Statistik über die Nutzung unserer Website). Speicherdauer: 400 Tage, danach automatische Löschung.