Datenschutzerklärung
Der Schutz Ihrer personenbezogenen Daten ist uns ein zentrales Anliegen. Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und Art. 14 DSGVO darüber, welche personenbezogenen Daten wir bei der Nutzung unserer Dienste verarbeiten, zu welchen Zwecken dies geschieht, an wen Daten weitergegeben werden und welche Rechte Ihnen zustehen.
1. Verantwortlicher
Leon Velten
Liebigstraße 19
80538 München
Deutschland
E-Mail: info@stampro.de
Datenschutzbeauftragter: Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt, da die Voraussetzungen des § 38 BDSG nicht vorliegen. Für datenschutzbezogene Anfragen wenden Sie sich bitte an die oben genannte E-Mail-Adresse.
2. Überblick und Geltungsbereich
Diese Datenschutzerklärung gilt für die unter der Domain stampro.de betriebene Plattform Stampro – einer SaaS-Lösung zur Erstellung und Verwaltung digitaler Treue- und Stempelkarten für lokale Gastronomie- und Einzelhandelsbetriebe.
Rollen im datenschutzrechtlichen Sinne:
- Gegenüber unseren Geschäftskunden („Merchants" – z. B. Cafés, Bars, Pilates-Studios und sonstige lokale Betriebe) treten wir als Anbieter der Plattform auf und verarbeiten deren personenbezogene Daten als Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
- Gegenüber den Endkunden der Merchants (also Personen, die digitale Stempelkarten in Apple Wallet oder Google Wallet nutzen) verarbeiten wir personenbezogene Daten ausschließlich im Auftrag des jeweiligen Merchants als Auftragsverarbeiter gemäß Art. 28 DSGVO. Verantwortlich für diese Verarbeitung ist der jeweilige Merchant (siehe Abschnitt 7).
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO).
3. Hosting & Bereitstellung der Website
Unsere Plattform wird über folgende Infrastruktur bereitgestellt:
- Vercel Inc. (Hosting & Deployment)
- Supabase Inc. (Datenbank- und Authentifizierungs-Infrastruktur, EU-Region Frankfurt)
Verarbeitete Daten:
- IP-Adresse (ggf. gekürzt/anonymisiert)
- Datum und Uhrzeit der Anfrage
- Browsertyp und -version
- Betriebssystem
- Referrer-URL
- abgerufene Inhalte
Zweck: Sichere und stabile Bereitstellung der Plattform sowie Schutz vor Missbrauch und Angriffen.
Drittlandübermittlung: Vercel Inc. und Supabase Inc. haben ihren Sitz in den USA. Vercel ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert (Art. 45 DSGVO); ergänzend kommen EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO zur Anwendung. Bei Supabase werden Datenbankinhalte ausschließlich in der EU-Region (Frankfurt) gespeichert; ein Zugriff durch die US-Muttergesellschaft im Rahmen administrativer Tätigkeiten kann nicht ausgeschlossen werden.
Hinweis: Es kann nicht ausgeschlossen werden, dass US-Behörden im Rahmen von Überwachungsprogrammen Zugriff auf personenbezogene Daten erhalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren, stabilen und performanten Bereitstellung unserer Plattform.
4. Cookies & Tracking-Technologien
4.1 Technisch notwendige Cookies
Unsere Plattform verwendet ausschließlich technisch notwendige Cookies, die für den Betrieb unerlässlich sind:
| Cookie | Zweck | Speicherdauer |
|---|---|---|
sb-access-token | Authentifizierungstoken (Supabase Auth) | Bis Ablauf des Tokens (ca. 1 Std.), HttpOnly, Secure |
sb-refresh-token | Erneuerung der Authentifizierung | 30 Tage, HttpOnly, Secure |
Diese Cookies werden ohne Ihre Einwilligung gesetzt, da sie für die Funktionalität der Anwendung unerlässlich sind.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im technisch fehlerfreien und sicheren Betrieb der Plattform.
4.2 Analyse, Tracking und Werbung
Wir setzen derzeit keine Analyse-, Tracking- oder Werbe-Cookies ein. Sollten in Zukunft entsprechende Tools eingesetzt werden, erfolgt dies ausschließlich nach Ihrer ausdrücklichen Einwilligung über ein Consent-Management-Tool. Diese Datenschutzerklärung wird in diesem Fall entsprechend aktualisiert.
5. Registrierung & Merchant-Konto
Bei der Registrierung als Merchant verarbeiten wir:
- E-Mail-Adresse
- Passwort (verschlüsselt gespeichert mittels branchenüblicher Hashverfahren)
Zweck: Erstellung und Verwaltung Ihres Merchant-Kontos.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Bereitstellungspflicht: Die Angabe Ihrer E-Mail-Adresse und eines Passworts ist für die Registrierung erforderlich. Ohne diese Daten ist die Erstellung eines Merchant-Kontos nicht möglich.
6. Vertragsabwicklung und Zahlungsabwicklung
6.1 Vertragsdaten
Im Rahmen des Abschlusses und der Durchführung eines Abonnements verarbeiten wir folgende Daten des Merchants:
- Name des Unternehmens / Geschäftsbezeichnung
- ggf. abweichender Rechnungsname
- Rechnungsadresse
- E-Mail-Adresse
- Standortadressen (bei Multi-Location-Plänen)
- Telefonnummer (optional)
- Auswahl des Tarifs und gewählter Zusatzleistungen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
6.2 Zahlungsabwicklung (Stripe)
Zur Abwicklung kostenpflichtiger Abonnements nutzen wir Stripe Payments Europe, Limited (Irland). Stripe handelt insoweit als eigenständiger Verantwortlicher im Sinne der DSGVO.
Verarbeitete Daten:
- Name und Anschrift (Rechnungsadresse)
- E-Mail-Adresse
- Zahlungsdaten (z. B. Kreditkartennummer, IBAN bei SEPA-Lastschrift)
- Rechnungsbeträge und Buchungszeitpunkte
- ggf. Umsatzsteuer-Identifikationsnummer
Wir selbst speichern keine vollständigen Zahlungsdaten (insbesondere keine Kreditkartennummern); diese werden ausschließlich von Stripe verarbeitet. Wir erhalten lediglich pseudonyme Identifikatoren (z. B. Stripe Customer ID, Subscription ID) sowie Statusinformationen zu Zahlungen.
Drittlandübermittlung: Stripe Payments Europe, Limited hat seinen Sitz in Irland (EU). Eine Übermittlung in die USA an die Muttergesellschaft Stripe, Inc. kann nicht ausgeschlossen werden; diese erfolgt auf Grundlage des EU-US Data Privacy Framework (DPF) gemäß Art. 45 DSGVO sowie ergänzender EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (Erfüllung gesetzlicher Buchführungs- und Aufbewahrungspflichten gemäß § 147 AO, § 257 HGB).
7. Datenverarbeitung im Auftrag unserer Merchants (Auftragsverarbeitung)
Rollenverteilung
Unsere Plattform Stampro ermöglicht es Merchants, digitale Stempel- und Treuekarten für ihre Endkunden zu erstellen und zu verwalten. In diesem Zusammenhang verarbeiten wir personenbezogene Daten der Endkunden ausschließlich im Auftrag und auf Weisung des jeweiligen Merchants.
Die datenschutzrechtliche Rollenverteilung ist wie folgt:
- Verantwortlicher (Art. 4 Nr. 7 DSGVO): Der jeweilige Merchant. Er entscheidet über Zwecke und Mittel der Datenverarbeitung – insbesondere darüber, welche Daten über das Registrierungsformular erhoben werden und wie die Stempelkarte ausgestaltet ist.
- Auftragsverarbeiter (Art. 4 Nr. 8 DSGVO): Leon Velten (Inhaber von Stampro) als Betreiber der Plattform. Wir verarbeiten die Endkundendaten ausschließlich zur Erbringung unserer vertraglichen Leistungen gegenüber dem Merchant und nach dessen Weisungen.
Funktionsweise
Endkunden registrieren sich für eine digitale Stempelkarte typischerweise durch Scannen eines QR-Codes im Geschäft des Merchants oder über einen vom Merchant bereitgestellten Registrierungslink. Die digitale Stempelkarte wird anschließend in Apple Wallet oder Google Wallet auf dem Endgerät des Endkunden hinterlegt. Eine separate App ist nicht erforderlich.
Verarbeitete Endkundendaten
Im Rahmen der Plattformnutzung durch Endkunden verarbeiten wir typischerweise:
- Name
- pseudonyme Wallet-Objekt-Identifikatoren (für Apple Wallet bzw. Google Wallet)
- Authentifizierungs-Token zur sicheren Aktualisierung der Wallet-Karte
- pseudonyme Kundennummer (pro Merchant)
- Stempelstand und Belohnungsstatus
- Geräte-Token für Push-Benachrichtigungen
- IP-Adresse, Geräte- und Browserinformationen (technisch bedingt beim Aufruf der Registrierungsseite)
- Zeitstempel der Registrierung und Stempelvorgänge
Soweit der Merchant über die Registrierungsseite weitere Daten (z. B. E-Mail-Adresse, Geburtsdatum) erhebt, geschieht dies in seiner alleinigen Verantwortung; wir haben hierauf keinen Einfluss.
Rechtsgrundlage
Wir verarbeiten Endkundendaten auf Grundlage eines mit jedem Merchant geschlossenen Auftragsverarbeitungsvertrags (AVV) gemäß Art. 28 DSGVO. Die Rechtmäßigkeit der Datenerhebung gegenüber den Endkunden (z. B. Einwilligung oder Vertragserfüllung) liegt in der Verantwortung des jeweiligen Merchants.
Hinweis für Endkunden
Wenn Sie über Stampro eine digitale Stempelkarte eines Cafés, Studios oder eines anderen Geschäfts nutzen, ist der Betreiber dieses Geschäfts (nicht Stampro) für die Verarbeitung Ihrer Daten verantwortlich. Bitte wenden Sie sich für datenschutzbezogene Anfragen (Auskunft, Löschung, Widerspruch) direkt an das jeweilige Geschäft. Informationen zum Verantwortlichen finden Sie in der Regel auf der Registrierungsseite des Merchants oder in dessen Impressum.
8. Kommunikation & Transaktionale E-Mails
Wir versenden systemrelevante E-Mails (z. B. Registrierungsbestätigung, Passwort-Zurücksetzung, Rechnungsbenachrichtigungen) über:
- Resend, Inc. (E-Mail-Versand-Infrastruktur, Hosting in der EU-Region eu-west-1 / Irland)
Darüber hinaus werden – soweit vom Merchant aktiviert – produktbezogene E-Mails im Auftrag und im Namen des jeweiligen Merchants über dieselbe Infrastruktur an dessen Endkunden versendet. Die Inhalte und Empfänger dieser E-Mails werden durch den jeweiligen Merchant bestimmt; wir handeln insoweit als Auftragsverarbeiter (siehe Abschnitt 7).
Verarbeitete Daten: E-Mail-Adresse, Kommunikationsinhalte, Zeitstempel.
Drittlandübermittlung: Resend, Inc. hat seinen Sitz in den USA. Die E-Mail-Versand-Infrastruktur wird in der EU (Irland) betrieben; eine Übermittlung an die US-Muttergesellschaft im Rahmen administrativer Tätigkeiten kann nicht ausgeschlossen werden. Die Übermittlung erfolgt auf Grundlage von EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 28 DSGVO im Auftrag des Merchants.
9. Digitale Wallet-Funktionen
Zur Bereitstellung der digitalen Stempelkarten in Apple Wallet bzw. Google Wallet werden folgende Dienste eingesetzt:
- Apple Inc. (Apple Wallet, Apple Push Notification Service / APNs)
- Google LLC (Google Wallet API, Google Play Services)
Verarbeitete Daten:
- Geräte-Token
- Betriebssystemversion
- technische Geräteinformationen
- pseudonyme Wallet-Objekt-Identifikatoren
Drittlandübermittlung: Apple Inc. und Google LLC haben ihren Sitz in den USA. Google LLC ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert (Art. 45 DSGVO); für Apple Inc. erfolgt die Übermittlung auf Grundlage von EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Hinweis: Es kann nicht ausgeschlossen werden, dass US-Behörden im Rahmen von Überwachungsprogrammen Zugriff auf personenbezogene Daten erhalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 28 DSGVO im Auftrag des Merchants.
10. Auftragsverarbeiter & Empfänger
Wir setzen folgende externe Dienstleister als Auftragsverarbeiter gemäß Art. 28 DSGVO ein:
| Dienstleister | Zweck | Sitz | Transfergrundlage |
|---|---|---|---|
| Vercel Inc. | Hosting & Deployment | USA | DPF (Art. 45) + SCCs (Art. 46) |
| Supabase Inc. | Datenbank, Auth (Hosting Frankfurt/EU) | USA (Daten in EU) | SCCs (Art. 46) |
| Resend, Inc. | E-Mail-Versand (eu-west-1) | USA (Daten in EU) | SCCs (Art. 46) |
| Apple Inc. | Apple Wallet, APNs | USA | SCCs (Art. 46) |
| Google LLC | Google Wallet API, Google Play Services | USA | DPF (Art. 45) + SCCs (Art. 46) |
Mit allen genannten Dienstleistern bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO.
Eigenständige Verantwortliche: Im Rahmen der Zahlungsabwicklung übermitteln wir personenbezogene Daten an Stripe Payments Europe, Limited (Irland), die diese als eigenständige Verantwortliche im Sinne der DSGVO verarbeitet (siehe Abschnitt 6.2).
Hinweis zu Drittlandübermittlungen: Bei Übermittlungen in die USA besteht grundsätzlich das Risiko, dass US-Behörden im Rahmen von Überwachungsprogrammen (z. B. gemäß Section 702 FISA) auf Daten zugreifen könnten. Durch die Nutzung von DPF-zertifizierten Anbietern und den Abschluss von SCCs setzen wir geeignete Garantien im Sinne der Art. 44 ff. DSGVO ein.
Eine aktuelle, vollständige Liste aller Auftragsverarbeiter kann jederzeit unter info@stampro.de angefragt werden.
11. Ihre Rechte
Ihnen stehen als betroffene Person die folgenden Rechte zu. Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@stampro.de
- Auskunftsrecht (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht (Art. 21 DSGVO) – siehe Hinweis unten
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) – die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt
- Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Zuständige Aufsichtsbehörde: Die für uns zuständige Aufsichtsbehörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, https://www.lda.bayern.de.
Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, Widerspruch einzulegen.
Im Falle Ihres Widerspruchs werden wir Ihre personenbezogenen Daten nicht mehr verarbeiten, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
12. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
| Datenkategorie | Speicherdauer | Grundlage |
|---|---|---|
| Merchant-Kontodaten | Bis zur Löschung des Kontos durch den Merchant, danach Löschung innerhalb von 30 Tagen | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) |
| Server-Logdaten | 30 Tage | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) |
| Endkundendaten (im Auftrag der Merchants) | Nach Weisung des jeweiligen Merchants; spätestens bei Beendigung des Auftragsverarbeitungsverhältnisses | Auftragsverarbeitung (Art. 28 DSGVO) |
| Zahlungs- und Rechnungsdaten | Dauer des Vertragsverhältnisses zzgl. gesetzlicher Aufbewahrungsfristen (10 Jahre gem. § 147 AO, § 257 HGB) | Vertragserfüllung, gesetzliche Pflicht |
| Steuerlich relevante Daten (Rechnungen, Verträge) | 10 Jahre | § 147 AO, § 257 HGB |
| Handelsrechtlich relevante Korrespondenz | 6 Jahre | § 257 HGB |
Nach Ablauf der jeweiligen Speicherfrist werden die Daten gelöscht oder – soweit technisch möglich und gesetzlich zulässig – anonymisiert.
13. Datensicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dazu gehören insbesondere:
- TLS-Verschlüsselung (HTTPS) für alle Datenübertragungen
- Verschlüsselte Speicherung sensibler Daten (z. B. Passwörter mittels branchenüblicher Hashverfahren)
- Zeilenebene-Sicherheit (Row-Level Security) auf Datenbankebene
- Rollenbasierte Zugriffsbeschränkungen nach dem Prinzip der geringsten Berechtigung
- Sichere Cloud-Infrastruktur mit Redundanzen und automatischen Backups
14. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
15. Minderjährige
Unsere Dienste richten sich nicht an Personen unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Sollten wir Kenntnis davon erlangen, dass Daten eines Kindes unter 16 Jahren ohne Einwilligung des Sorgeberechtigten erhoben wurden, werden wir diese unverzüglich löschen.
16. Pflicht zur Bereitstellung von Daten
Soweit wir im Rahmen der Registrierung oder Vertragsanbahnung personenbezogene Daten erheben, die für die Begründung oder Durchführung des Vertragsverhältnisses erforderlich sind, ist die Bereitstellung dieser Daten freiwillig. Ohne Bereitstellung der als erforderlich gekennzeichneten Daten (z. B. E-Mail-Adresse) können wir den Vertrag jedoch nicht abschließen bzw. unsere Leistungen nicht erbringen.
17. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, um sie an geänderte rechtliche Anforderungen, neue Funktionen oder veränderte Datenverarbeitungsprozesse anzupassen. Die jeweils aktuelle Version ist jederzeit unter stampro.de/datenschutz abrufbar.
Stand: Mai 2026