Datenschutzerklärung
Diese Datenschutzerklärung gilt für die Website ustap.de, unsere Präsenzen in sozialen Netzwerken sowie für die ustap-Plattform (ustap App, ustap Business App, app.ustap.de und business.ustap.de). Sie ist in vier Teile gegliedert: Teil A betrifft die Website, Teil B die Nutzung als Kundin oder Kunde, Teil C die Nutzung als Betrieb und Teil D gemeinsame Angaben, die für alle Teile gelten.
Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne des Art. 4 Nr. 7 DSGVO ist:
Ibrahim Usta
Renchstraße 2
77704 Oberkirch-Zusenhofen
Deutschland
E-Mail: info@ustap.de
Datenschutzanfragen: gdpr@ustap.de
Ein Datenschutzbeauftragter ist nach § 38 BDSG nicht zu benennen.
Rollenverteilung: ustap und die teilnehmenden Betriebe
ustap ist eine Plattform, über die Betriebe (z. B. Cafés, Fitnessstudios, Salons) eigene Kundenbindungsprogramme betreiben. Daraus ergibt sich eine geteilte Verantwortlichkeit: Für den Betrieb der Plattform selbst (Ihr Nutzerkonto, Anmeldung, Sicherheit, Zahlungsabwicklung, Versand von System-E-Mails und -Benachrichtigungen) ist ustap Verantwortlicher. Für die Daten, die im Rahmen des Kundenbindungsprogramms eines bestimmten Betriebs anfallen (insbesondere Mitgliedschaft, Stempelstände, Guthaben, Abonnement-Status, Einlösungshistorie), ist der jeweilige Betrieb Verantwortlicher. ustap verarbeitet diese Daten in dessen Auftrag. Anfragen zu einem konkreten Kundenbindungsprogramm können Sie daher auch direkt an den jeweiligen Betrieb richten. Ihre Rechte können Sie ebenso über uns (gdpr@ustap.de) geltend machen. Wir leiten Anliegen an die richtige Stelle weiter.
Teil A: Website (ustap.de)
A.1 Allgemeines zu Verarbeitung, Speicherung und Löschung
Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung der Website und unserer Inhalte oder zur Bearbeitung Ihrer Anfragen erforderlich ist. Rechtsgrundlagen sind je nach Verarbeitung Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb). Die jeweilige Rechtsgrundlage nennen wir bei der einzelnen Verarbeitung.
Wir löschen personenbezogene Daten, sobald der Zweck ihrer Verarbeitung entfallen ist und keine Rechtsgrundlage für eine weitere Speicherung besteht. Müssen Daten aus gesetzlichen Gründen (insbesondere handels- und steuerrechtlichen Aufbewahrungspflichten) oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen länger aufbewahrt werden, wird ihre Verarbeitung auf diese Zwecke beschränkt. Gelten für ein Datum mehrere Fristen, ist die längste maßgeblich. Die konkreten Fristen je Datenkategorie finden Sie in Abschnitt D.4.
A.2 Hosting und Server-Logfiles
Diese Website wird auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, im Rechenzentrum Falkenstein (Deutschland) betrieben. Eine Übermittlung in Drittländer außerhalb der EU findet durch das Hosting nicht statt.
Beim Aufruf der Website werden technisch notwendige Zugriffsdaten in Server-Logfiles verarbeitet: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Ressource, übertragene Datenmenge, Referrer-URL sowie Browser- und Betriebssysteminformationen (User-Agent). Diese Daten dienen der Sicherstellung des Betriebs, der Fehleranalyse und der Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logfiles werden automatisch rotiert und regelmäßig gelöscht, in der Regel innerhalb weniger Wochen; Daten, deren weitere Aufbewahrung zur Aufklärung eines konkreten Sicherheitsvorfalls erforderlich ist, sind bis zu dessen Klärung von der Löschung ausgenommen.
A.3 Cookies und lokale Speicherung
Diese Website setzt keine Cookies und bindet keine Analyse-, Tracking- oder Marketingdienste ein. Schriftarten und alle weiteren Ressourcen werden ausschließlich von unseren eigenen Servern geladen. Es erfolgt kein Abruf von Google Fonts oder anderen Drittanbieter-CDNs.
Wenn Sie über den Umschalter das helle oder dunkle Erscheinungsbild manuell wählen, wird diese Auswahl unter dem Schlüssel ustap-mode im lokalen Speicher Ihres Browsers (localStorage) abgelegt. Es handelt sich um eine rein funktionale, von Ihnen ausdrücklich gewünschte Speicherung ohne Personenbezug und ohne Übertragung an uns (§ 25 Abs. 2 Nr. 2 TDDDG). Sie können den Eintrag jederzeit über die Browsereinstellungen löschen.
A.4 Anmeldung als Betrieb (Anmeldeformular)
Über das Formular „Für Betreiber" können Sie Ihren Betrieb für die Nutzung der ustap-Plattform anmelden. Dabei verarbeiten wir die von Ihnen angegebenen Daten: Name des Betriebs, Name der Ansprechperson, E-Mail-Adresse, Postleitzahl, Ort, Kategorie des Betriebs sowie optional Telefonnummer und eine Nachricht.
Zweck der Verarbeitung ist die Prüfung Ihrer Anfrage und, bei Freischaltung, die Einrichtung Ihres Zugangs zur ustap-Plattform. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage).
Die Anmeldedaten werden zunächst in einem separaten, vom Plattformsystem getrennten System gespeichert. Bei Freischaltung übernehmen wir den Betriebsnamen und die E-Mail-Adresse in die ustap-Plattform, um Ihren Zugang einzurichten. Wird Ihre Anmeldung nicht freigeschaltet oder von Ihnen zurückgezogen, löschen wir die Anmeldedaten spätestens 6 Monate nach der Entscheidung.
Das Formular enthält ein für Menschen unsichtbares technisches Feld zur Abwehr automatisierter Spam-Einsendungen (Honeypot). Dabei werden keine zusätzlichen Daten über Sie erhoben.
A.5 Kontaktaufnahme per E-Mail
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre Angaben (E-Mail-Adresse, Inhalt der Nachricht) zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern die Anfrage auf einen Vertrag zielt, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Der E-Mail-Verkehr läuft über Postfächer bei der Hetzner Online GmbH (Deutschland). Bitte beachten Sie, dass E-Mails auf dem Transportweg zwar in der Regel verschlüsselt übertragen werden, ohne Ende-zu-Ende-Verschlüsselung jedoch keine vollständige Vertraulichkeit auf dem gesamten Übertragungsweg gewährleistet ist. Wir löschen die Korrespondenz, sobald sie für die Bearbeitung nicht mehr erforderlich ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
A.6 Präsenzen in sozialen Netzwerken
Wir unterhalten ein Profil auf Instagram, um über ustap zu informieren und mit Nutzerinnen und Nutzern zu kommunizieren. Anbieter ist die Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Dabei können Daten auch an die Meta Platforms, Inc. in den USA übermittelt werden (Grundlage: EU-U.S. Data Privacy Framework).
Wenn Sie unser Profil besuchen oder mit ihm interagieren, verarbeitet Meta Ihre Daten teilweise zu eigenen Zwecken (einschließlich Nutzungsanalysen und interessenbezogener Werbung), auf die wir keinen Einfluss haben. Für die uns bereitgestellten aggregierten Profil-Statistiken („Insights") sind wir mit Meta gemeinsam verantwortlich im Sinne des Art. 26 DSGVO. Die Kernpflichten hieraus übernimmt Meta auf Grundlage einer entsprechenden Vereinbarung. Einzelheiten und Ihre Einstellungsmöglichkeiten entnehmen Sie der Datenschutzerklärung von Instagram. Betroffenenrechte können Sie am wirksamsten direkt gegenüber Meta geltend machen, da nur Meta vollständigen Zugriff auf die Daten hat; selbstverständlich unterstützen wir Sie auf Anfrage. Rechtsgrundlage unserer Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO (Öffentlichkeitsarbeit und Kommunikation).
Teil B: Für Kundinnen und Kunden (ustap App)
B.1 Registrierung und Anmeldung
Zur Nutzung der ustap App legen Sie ein Nutzerkonto an. Dabei verarbeiten wir: E-Mail-Adresse, Vor- und Nachname sowie, jeweils freiwillig, Telefonnummer, Geburtsdatum, Geschlecht und ein Profilbild. Die freiwilligen Angaben sind für die Nutzung nicht erforderlich. Das Geburtsdatum wird zusätzlich für die unter B.5 beschriebenen Benachrichtigungen verwendet, sofern Sie in Marketing-Benachrichtigungen eingewilligt haben.
Die Anmeldung erfolgt passwortlos per Einmalcode (OTP): Sie erhalten einen sechsstelligen Code an Ihre E-Mail-Adresse, der 10 Minuten gültig ist und bei uns nur in kryptografisch gehashter Form gespeichert wird. Nach erfolgreicher Anmeldung stellt die Plattform kurzlebige Zugriffstoken und rotierende Sitzungstoken (Gültigkeit maximal 30 Tage, bei uns nur als Hash gespeichert) aus, die auf Ihrem Gerät im geschützten Speicher des Betriebssystems abgelegt werden. Zum Schutz vor Missbrauch sind Anmeldeversuche begrenzt. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
B.2 Nutzung der Kundenbindungsprogramme
Wenn Sie dem Programm eines Betriebs beitreten, verarbeiten wir im Auftrag dieses Betriebs: Ihre Mitgliedschaft, Typ und Zustand Ihrer Kundenkarte (z. B. Stempelstand, Restguthaben, Abo-Status), sämtliche Buchungen und Einlösungen mit Zeitstempel sowie die zur Validierung genutzten Codes (QR-/NFC-Token). Aus den Zeitstempeln ergibt sich naturgemäß eine Historie Ihrer Besuche bei diesem Betrieb, die der Betrieb für sein eigenes Programm einsehen kann. Betriebe sehen ausschließlich Daten ihrer eigenen Programmteilnehmer. Eine betriebsübergreifende Zusammenführung findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Zusätzlich stellen wir dem jeweiligen Betrieb zusammengefasste Statistiken über die Gesamtheit seiner Programmteilnehmer bereit. In demografische Auswertungen fließen ausschließlich die freiwillig in Ihrem Profil hinterlegten Angaben zu Geburtsdatum und Geschlecht ein. Wenn Sie keine Angaben machen oder „keine Angabe" wählen, werden Sie dort nicht mitgezählt. Demografische Werte werden dem Betrieb erst ab einer Mindestgruppengröße angezeigt, sodass keine Rückschlüsse auf einzelne Personen möglich sind. Einzelprofile oder Listen mit demografischen Merkmalen erhält der Betrieb nicht. Rechtsgrundlage für die demografischen Auswertungen: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Betriebs an aggregierten Auswertungen seines eigenen Programms).
B.3 Zahlungen (Stripe)
Beim Kauf eines Guthabenpakets oder Abonnements erfolgt die Zahlung über Stripe. Vertragspartner in der EU ist die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland. Im Rahmen der Verarbeitung werden Daten auch an die Stripe, Inc. in den USA übermittelt (Grundlage: EU-U.S. Data Privacy Framework, ergänzend Standardvertragsklauseln). Die Eingabe Ihrer Zahlungsdaten erfolgt direkt auf den Bezahlseiten von Stripe. ustap erhält und speichert keine Kartendaten, sondern ausschließlich Referenzen auf den Zahlungsvorgang (z. B. Zahlungs- und Abonnement-Kennung, Betrag, Status). Die Auszahlung erfolgt über Stripe Connect direkt an den jeweiligen Betrieb. Stripe verarbeitet Zahlungsdaten teilweise in eigener Verantwortung (etwa zur Betrugsprävention und zur Erfüllung eigener gesetzlicher Pflichten). Näheres unter stripe.com/de/privacy. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
B.4 Wallet-Pässe (Apple Wallet / Google Wallet, optional)
Auf Wunsch können Sie Ihre Kundenkarte als Pass in Apple Wallet oder Google Wallet hinterlegen. Der Pass enthält den Namen des Programms und des Betriebs, den aktuellen Kartenzustand und einen Code zur Validierung,nicht jedoch Ihren Namen oder Ihre E-Mail-Adresse. Zur Anzeige und Aktualisierung ruft Ihr Gerät bzw. der Wallet-Dienst Passdaten und Kartenbilder von unseren Servern ab. Anbieter sind Apple Inc. bzw. Google LLC (jeweils USA, Grundlage: EU-U.S. Data Privacy Framework). Die Nutzung ist freiwillig und wird von Ihnen aktiv ausgelöst. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
B.5 Push-Benachrichtigungen
Für Push-Benachrichtigungen registriert die App auf Ihrem Gerät einen Push-Token. Der Versand erfolgt über den Dienst Expo (650 Industries, Inc., USA), der die Nachricht an die Push-Dienste von Apple (APNs) bzw. Google (FCM) weiterreicht (Grundlage: EU-U.S. Data Privacy Framework). Hinweise, die zur Durchführung Ihres Vertrags erforderlich sind (z. B. Abo-Status), senden wir auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Marketing-Benachrichtigungen erhalten Sie nur mit Einwilligung: einmal generell in Ihrem Konto und zusätzlich je Betrieb, dem Sie folgen. Beide Einwilligungen sind freiwillig, werden mit Zeitpunkt protokolliert und können jederzeit mit Wirkung für die Zukunft in der App widerrufen werden (Art. 6 Abs. 1 lit. a DSGVO, § 7 UWG). Betriebe können Empfänger nach Altersbereich (aus dem freiwillig angegebenen Geburtsdatum) eingrenzen oder einen automatischen Geburtstagsgruß senden. Betriebe erhalten dabei keine Empfängerlisten, sondern nur aggregierte Zahlen. Demografisch eingegrenzte Zielgruppen werden erst ab einer Mindestgröße bedient, sodass keine Rückschlüsse auf einzelne Personen möglich sind. Eine automatisierte Entscheidungsfindung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt.
B.6 Betrieben folgen und Betriebe finden
Sie können Betrieben folgen. Wir speichern die Follow-Beziehung mit Zeitpunkt sowie Ihre je Betrieb erteilten Marketing-Einwilligungen. Für die Suche nach Betrieben können Sie einen Ortsnamen eingeben. Zur Vervollständigung leitet unser Server ausschließlich den eingegebenen Suchtext an den Geodatendienst Geoapify (Keptago LTD, Zypern, EU) weiter. Ihre IP-Adresse oder Ihr Gerätestandort werden dabei nicht übermittelt. Die App greift nicht auf den Standort Ihres Geräts zu. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
B.7 E-Mails an Sie
Wir senden Ihnen E-Mails, die für die Kontoführung erforderlich sind (Einmalcodes, Bestätigungen, sicherheitsrelevante Hinweise), über Mailserver der Hetzner Online GmbH (Deutschland). Zur Sicherstellung der Zustellung protokollieren wir je E-Mail Empfängeradresse, Vorlagentyp und Zustellstatus. Dieses Protokoll wird nach 90 Tagen gelöscht. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Werbliche E-Mails von Betrieben erhalten Sie nur nach Einwilligung (siehe B.5).
Teil C: Für Betriebe (Business App und Business-Portal)
C.1 Konto, Freischaltung und Anmeldung
Die Anmeldung Ihres Betriebs erfolgt über das Formular auf ustap.de (siehe A.4). Nach Freischaltung erhalten Sie einen persönlichen Einrichtungslink per E-Mail, über den Sie Ihr Passwort selbst festlegen. Passwörter speichern wir ausschließlich als kryptografischen Hash. Für Ihr Nutzerkonto verarbeiten wir E-Mail-Adresse, Name und Ihre Rolle im Betrieb. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
C.2 Team-Mitglieder und Rollen
Inhaber können weitere Nutzerkonten per E-Mail-Einladung anlegen. Wir verarbeiten dazu E-Mail-Adresse, Name und Rolle der eingeladenen Person. Bitte laden Sie nur Personen ein, deren Einverständnis Sie haben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
C.3 Betriebs- und Standortdaten
Wir verarbeiten die Daten Ihres Betriebs und Ihrer Standorte: Name, Anschrift, Koordinaten, Öffnungszeiten, Beschreibung, Logo, Kartengestaltung und Verknüpfungen zu Social-Media-Profilen. Bei Einzelunternehmen können diese Angaben zugleich personenbezogene Daten sein. Diese Daten werden Kundinnen und Kunden in der App angezeigt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Bei der Eingabe von Adressen unterstützt Sie eine Vervollständigung; unser Server leitet dazu ausschließlich den eingegebenen Adresstext an den Geodatendienst Geoapify (Keptago LTD, Zypern, EU) weiter, ohne Ihre IP-Adresse. Optional können Sie beim Anlegen eines Standorts einmalig den aktuellen Gerätestandort verwenden, um die Koordinaten zu bestimmen; dies geschieht nur auf Ihre ausdrückliche Aktion hin. Die Business App nutzt die Kamera ausschließlich zum Scannen von Kunden-QR-Codes und den Fotozugriff ausschließlich zum Hochladen Ihres Logos, jeweils erst nach Ihrer Freigabe über das Betriebssystem.
C.4 Auszahlungen und Identitätsprüfung (Stripe Connect)
Für den Empfang von Zahlungen richten Sie ein Konto bei Stripe Connect ein. Die erforderliche Identitäts- und Kontoprüfung (Know-Your-Customer) führt Stripe in eigener Verantwortung durch. Welche Daten Stripe dabei erhebt, entnehmen Sie der Datenschutzerklärung von Stripe. ustap erhält lediglich den Status Ihres Kontos (z. B. „auszahlungsfähig") sowie Transaktionsreferenzen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
C.5 Kundendaten Ihres Betriebs
Für die Teilnehmer Ihrer Programme sehen Sie die zur Programmdurchführung nötigen Daten (z. B. Name, Kartenzustand, Buchungshistorie im Rahmen Ihres Programms). Für diese Daten sind Sie Verantwortlicher im Sinne der DSGVO. ustap verarbeitet sie in Ihrem Auftrag. Bitte beachten Sie Ihre eigenen Informationspflichten gegenüber Ihren Kundinnen und Kunden.
Ergänzend sehen Sie in Ihrem Statistikbereich ausschließlich zusammengefasste Kennzahlen über Ihre Programmteilnehmer, darunter demografische Auswertungen auf Basis freiwilliger Angaben Ihrer Kundinnen und Kunden. Demografische Werte werden erst ab einer Mindestgruppengröße angezeigt. Rohdaten, Einzelprofile oder Listen mit demografischen Merkmalen sind nicht Bestandteil der Statistiken.
C.6 Marketing-Kampagnen
Sie können Push-Kampagnen an Ihre Follower senden. Die Plattform stellt technisch sicher, dass nur Personen erreicht werden, die Ihnen folgen und in Marketing-Benachrichtigungen Ihres Betriebs eingewilligt haben. Sie erhalten keine Empfängerlisten, sondern ausschließlich aggregierte Kennzahlen. Demografisch eingegrenzte Zielgruppen erfordern eine Mindestgröße. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Teil D: Gemeinsame Angaben
D.1 Server-, API- und Sicherheitsprotokolle
Beim Zugriff auf unsere Dienste verarbeiten wir technisch notwendige Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufener Endpunkt, Statuscode, technische Korrelations-ID) in Server-Logfiles zum sicheren Betrieb, zur Fehleranalyse und zur Abwehr von Angriffen. IP-Adressen werden zudem kurzzeitig im Arbeitsspeicher für die Zugriffsratenbegrenzung verwendet. Logfiles werden automatisch rotiert und regelmäßig gelöscht, in der Regel innerhalb weniger Wochen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Sicherheitsrelevante Aktionen (z. B. Anmeldungen, Rechteänderungen, Buchungen, administrative Eingriffe) werden in einem Ereignisprotokoll festgehalten (handelnde Person, Aktion, betroffenes Objekt, Zeitpunkt); IP-Adressen werden dort nicht gespeichert. Das Protokoll wird nach 12 Monaten gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Zur Fehleranalyse und für Support können Plattform-Administratoren zeitlich begrenzt im Kontext eines Nutzerkontos zugreifen. Solche Zugriffe werden vollständig protokolliert.
D.2 Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, u. a.: Transportverschlüsselung (TLS) für sämtliche Verbindungen, Speicherung von Passwörtern und Codes ausschließlich als kryptografische Hashes, rotierende Sitzungstoken mit Familien-Sperrung bei Missbrauchsverdacht, strikte mandantenbezogene Trennung der Betriebsdaten, Berechtigungsprüfungen auf Objektebene, Sicherheits-Header und gehärtete Serverkonfiguration sowie Protokollierung sicherheitsrelevanter Ereignisse.
D.3 Auftragsverarbeiter und Drittlandübermittlung
Wir setzen die folgenden Dienstleister ein. Soweit diese als Auftragsverarbeiter tätig werden, geschieht dies auf Grundlage von Verträgen nach Art. 28 DSGVO. Soweit sie in eigener Verantwortung handeln (insbesondere Stripe, Apple, Google), gelten deren Datenschutzbestimmungen. Für Übermittlungen in die USA besteht als Grundlage das EU-U.S. Data Privacy Framework, ergänzend Standardvertragsklauseln.
- Hetzner Online GmbH (Gunzenhausen, DE): Hosting (Rechenzentrum Falkenstein, DE) und E-Mail-Versand. Kein Drittlandtransfer.
- Stripe Payments Europe, Ltd. (Dublin, IE): Zahlungsabwicklung und Auszahlungen (Stripe Connect). Übermittlung an Stripe, Inc. (USA).
- Apple Inc. (USA): Apple Wallet, künftig Apple-Push-Zustellung.
- Google LLC (USA): Google Wallet, künftig Google-Push-Zustellung.
- 650 Industries, Inc. („Expo") (USA): Zustellung von Push-Benachrichtigungen.
- Keptago LTD („Geoapify") (Zypern, EU): Adress- und Ortssuche (nur Suchtexte, serverseitig). Kein Drittlandtransfer.
D.4 Speicherdauer
- Kontodaten (Kundinnen/Kunden und Betriebe): für die Dauer des Kontos. Löschung nach Kontoschließung, soweit keine Aufbewahrungspflichten bestehen.
- Programm- und Buchungsdaten: für die Dauer der Mitgliedschaft. Löschung mit dem Konto bzw. nach Beendigung des Programms.
- Zahlungs- und Abrechnungsreferenzen: 8 Jahre für Buchungsbelege, 10 Jahre soweit Bestandteil von Büchern und Aufzeichnungen (§ 147 AO, § 257 HGB).
- Einmalcodes (OTP): 10 Minuten. Sitzungstoken: maximal 30 Tage, bei Abmeldung sofort.
- E-Mail- und Push-Zustellprotokoll: 90 Tage. Inaktive Geräte-Push-Token: 6 Monate nach letzter Aktivität.
- Sicherheits-Ereignisprotokoll: 12 Monate. Server-Logfiles: automatische Rotation, Löschung in der Regel innerhalb weniger Wochen.
- Anmeldedaten (abgelehnte Betriebs-Anmeldungen): 6 Monate. Einwilligungsnachweise (Marketing): für die Dauer der Einwilligung zzgl. Nachweisfrist.
Nach deutschem Recht gelten ergänzend gesetzliche Aufbewahrungsfristen von 10 Jahren für Bücher, Aufzeichnungen und Jahresabschlüsse (§ 147 Abs. 1 Nr. 1 AO, § 257 Abs. 1 Nr. 1 HGB), 8 Jahren für Buchungsbelege (§ 147 Abs. 1 Nr. 4, 4a AO), 6 Jahren für Handels- und Geschäftsbriefe (§ 147 Abs. 1 Nr. 2, 3, 5 AO) und 3 Jahren für Daten zur Berücksichtigung vertraglicher Ansprüche innerhalb der regelmäßigen Verjährungsfrist (§§ 195, 199 BGB).
D.5 Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO) und Datenübertragbarkeit (Art. 20 DSGVO). Zur Kontolöschung wenden Sie sich an gdpr@ustap.de. Wir setzen sie ohne unangemessene Verzögerung um. Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen: Marketing-Einwilligungen direkt in der App, im Übrigen per E-Mail.
Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen. Werden Sie betreffende Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung zu diesem Zweck einzulegen. Nach einem solchen Widerspruch werden die Daten nicht mehr für Zwecke der Direktwerbung verarbeitet.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (www.baden-wuerttemberg.datenschutz.de). Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.
D.6 Keine automatisierte Entscheidungsfindung
Die Bereitstellung Ihrer Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne die als erforderlich gekennzeichneten Angaben (z. B. E-Mail-Adresse) kann die Plattform jedoch nicht genutzt werden. Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher oder ähnlich erheblicher Wirkung (Art. 22 DSGVO) findet nicht statt.
D.7 Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Datenverarbeitung oder die Rechtslage ändert. Über wesentliche Änderungen informieren wir in der App bzw. per E-Mail. Es gilt die jeweils veröffentlichte Fassung.
Stand: August 2026