Diese Erklärung informiert Sie gemäß DSGVO (EU 2016/679) und österreichischem DSG über die Verarbeitung Ihrer personenbezogenen Daten.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist [wird ergänzt], [wird ergänzt]. Kontakt: [wird ergänzt]. Datenschutzanfragen: [wird ergänzt].
2. Erhobene Daten
Wir verarbeiten ausschließlich Daten, die für den Betrieb der Plattform erforderlich sind:
- Konto-Daten: Name, E-Mail, Telefonnummer, Passwort-Hash (Argon2id), Sprache, Theme-Präferenz
- Profil (optional): Geburtsdatum (für Geburtstags-Aktionen), Profilbild, Adresse (Straße, Ort)
- Standortdaten: ungefährer Standort (auf ~1 km gerundet) oder Postleitzahl — nur zur Anzeige von Angeboten in der Nähe, nicht dauerhaft gespeichert
- Push-Token: Geräte-Token für Push-Benachrichtigungen (nur wenn Sie diese aktivieren)
- Geschäftsdaten (für Betreiber): Firmenname, UID, Adresse, Logo, Branche
- Treuekarten-Daten: Stempel, Punkte, Belohnungen, Besuchs- und Aktivitätsverlauf
- Zahlungsdaten: verarbeitet ausschließlich durch Stripe (PCI-DSS Level 1); vollständige Kartendaten speichern wir nicht
- Technische Daten: IP-Adresse, User-Agent, Zeitstempel (Session-/Audit-Logs)
- KI-Funktionen (optional, nur für Betreiber): Bei der KI-Kartengestaltung und den KI-Schaufenster-Texten werden Ihre Eingaben an Anthropic (USA) und bei der Bilderzeugung an OpenAI (USA) übermittelt; der Gesprächsverlauf der Kartengestaltung wird gespeichert
- Sichtbarkeit für Betreiber: Das Geschäft, bei dem Sie eine Treuekarte nutzen, sieht als eigenständiger Verantwortlicher Ihren Namen, Ihre Kontaktdaten (Telefon/E-Mail) und Ihre Treuekarten-Aktivität (Stempel, Punkte, Besuche und ggf. Notizen)
3. Zwecke der Datenverarbeitung
Bereitstellung der Plattform-Funktionalität, Treuekarten-Verwaltung, Abrechnung, Sicherheit (Audit-Trail), Kommunikation mit Kunden, Erfüllung gesetzlicher Aufbewahrungspflichten.
4. Rechtsgrundlage (Art. 6 DSGVO)
Vertragserfüllung (Art. 6 Abs. 1 lit. b), rechtliche Verpflichtung (lit. c — Buchhaltung, BAO §132) und berechtigtes Interesse (lit. f — IT-Sicherheit, Missbrauchsprävention).
5. Speicherdauer
Wir speichern Ihre Daten nur so lange, wie es für den Zweck erforderlich oder gesetzlich vorgeschrieben ist:
- Aktive Konto-Daten: Dauer der Geschäftsbeziehung + 7 Jahre (BAO §132 Abs. 1)
- Buchhaltungs-Belege & Rechnungen: 7 Jahre (UStG §11 Abs. 2)
- Treuekarten-/Aktivitätsdaten: für die Dauer des Kontos, Löschung auf Antrag oder bei Kontolöschung
- Zugriffs-Logs des Webservers (IP): 14 Tage (automatische Rotation)
- Audit-Trail (sicherheitsrelevante Aktionen): 10 Jahre
- KI-Gesprächsverläufe der Kartengestaltung: bis zur Löschung der jeweiligen Karte oder des Kontos (keine automatische Löschung)
6. Empfänger / Auftragsverarbeiter
Wir setzen folgende Auftragsverarbeiter ein:
- Stripe Payments Europe Ltd. (Irland) — Zahlungsabwicklung
- Hetzner Online GmbH (Deutschland) — Hosting & Speicherung (EU-Rechenzentrum)
- SMTP-Provider (EU) — Transaktions-E-Mails
- Anthropic PBC (USA) — KI-Textgenerierung & Kartengestaltung (nur bei Betreiber-Nutzung)
- OpenAI, L.L.C. (USA) — KI-Bildgenerierung für Kartendesigns (nur bei Betreiber-Nutzung)
- Expo (Expo Inc., USA) — Versand von Push-Benachrichtigungen
- Google Ireland Ltd. / Google LLC (USA) — Anmeldung mit Google, Google Wallet, Push (FCM)
- Apple Inc. (USA) — Anmeldung mit Apple, Apple Wallet
7. Drittland-Übermittlungen
Bei Nutzung bestimmter Funktionen werden Daten an Empfänger in den USA übermittelt: Anthropic und OpenAI (KI-Funktionen), Expo (Push-Benachrichtigungen) sowie Google und Apple (Anmeldung, Wallet, Push). Diese Übermittlungen erfolgen auf Grundlage der EU-Standardvertragsklauseln (SCC); soweit der jeweilige Empfänger zusätzlich unter dem EU-US Data Privacy Framework zertifiziert ist, dient dieses als ergänzende Grundlage.
8. Lokaler Browser-Speicher (localStorage)
Stempio setzt keine Cookies. Wir verwenden ausschließlich technisch notwendigen lokalen Browser-Speicher (localStorage und sessionStorage) für Funktionen, die Sie aktiv nutzen. Es findet keine Analyse, kein Tracking und keine Weitergabe zu Werbezwecken statt; da kein zustimmungspflichtiger Speicher verwendet wird, ist kein Cookie-Banner erforderlich.
- Login/Sitzung (Authentifizierungs-Token): hält Sie angemeldet
- Spracheinstellung, Anzeige-Design und Schriftgröße
- Ausgewähltes Unternehmen (bei Betreiber-Konten)
- Warenkorb und Terminbuchungs-Status (nur während der Sitzung)
- Anmeldung mit Google oder Apple: Die Skripte der Anbieter werden erst geladen, wenn Sie aktiv auf den jeweiligen Anmelde-Button klicken — nicht beim bloßen Seitenaufruf.
9. Ihre Rechte (Art. 15-21 DSGVO)
Sie haben jederzeit folgende Rechte (Ihr Konto können Sie auch selbst löschen — siehe stempio.com/konto-loeschen):
- Auskunft (Art. 15) — welche Daten wir über Sie speichern
- Berichtigung (Art. 16) — Korrektur unrichtiger Daten
- Löschung (Art. 17) — „Recht auf Vergessenwerden"
- Einschränkung (Art. 18) — temporäres Verarbeitungsverbot
- Datenübertragbarkeit (Art. 20) — Export im Standardformat
- Widerspruch (Art. 21) — gegen Verarbeitung auf Basis berechtigten Interesses
- Beschwerderecht bei der Österreichischen Datenschutzbehörde (DSB), Barichgasse 40-42, 1030 Wien
10. Sicherheitsmaßnahmen
TLS-verschlüsselte Übertragung (HTTPS), Passwort-Hashing mit Argon2id, JWT-Authentifizierung mit kurzer Lebensdauer der Access-Tokens (15 Minuten), Row-Level-Security in der Datenbank, Audit-Trail sicherheitsrelevanter Aktionen sowie verschlüsselte, ausgelagerte Backups (GPG).
11. Datenschutz-Kontakt
Für alle Anfragen zum Datenschutz wenden Sie sich bitte per E-Mail an: [wird ergänzt]. Wir antworten innerhalb von 30 Tagen (Art. 12 Abs. 3 DSGVO).
12. Push-Benachrichtigungen
Wenn Sie Push-Benachrichtigungen zulassen, wird Ihrem Endgerät von der jeweiligen Plattform (Apple bzw. Google) eine eindeutige Kennung, ein sogenanntes Push-Token, zugewiesen. Wir speichern dieses Token gemeinsam mit Ihrem Nutzerkonto, um Ihnen Benachrichtigungen zustellen zu können. Verarbeitete Daten: Push-Token, Gerätetyp, Zeitpunkt der Zustellung sowie die Art der jeweiligen Benachrichtigung. Rechtsgrundlagen: — Vertragsbezogene Benachrichtigungen (Stempel, Bestellungen, Termine): Art 6 Abs 1 lit b DSGVO (Vertragserfüllung) — Ankündigungen und Werbung: Art 6 Abs 1 lit a DSGVO (Einwilligung) iVm § 174 TKG 2021 Empfänger: Zur technischen Zustellung werden die Benachrichtigungen über Expo (Expo, 650 Mission St, San Francisco, USA) an den Apple Push Notification service (Apple Inc., USA) bzw. an Firebase Cloud Messaging (Google Ireland Limited) übermittelt. Eine Übermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework bzw. der Standardvertragsklauseln. Speicherdauer: Das Push-Token wird gelöscht, sobald Sie die Benachrichtigungen deaktivieren, die App deinstallieren oder Ihr Konto löschen. Nicht mehr zustellbare Token werden automatisch entfernt. Widerruf: Sie können Push-Benachrichtigungen jederzeit in den Einstellungen Ihres Endgeräts deaktivieren. Ankündigungen und Werbung können Sie zusätzlich über die Einstellung „Ankündigungen und Angebote erhalten“ in Ihrem Profil abbestellen.
Fragen?
Unklarheiten? Schreib uns einfach.