Datenschutzerklärung

Stand: September 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
Malik Zimmer, Friedrich-Straße 7, 55526 Andernach, Deutschland
E-Mail: info@evecoo.de, Telefon: +49 155 1135 3496

2. Zwei Personengruppen: Geschäftskunden und deren Endkund:innen

evecoo ist eine Plattform, über die Geschäfte (z. B. Cafés, Friseure, Studios, im Folgenden „Geschäftskunden") eine digitale Stempelkarte für ihre eigenen Kund:innen (im Folgenden „Endkund:innen") betreiben. Diese Datenschutzerklärung betrifft beide Gruppen, die Verantwortlichkeit ist dabei unterschiedlich verteilt:

  • Für Daten, die ein Geschäftskunde über sein eigenes evecoo-Konto verarbeitet (z. B. Kartendesign, Standort, eigene Öffnungszeiten), sind wir Verantwortlicher.
  • Für personenbezogene Daten der Endkund:innen (Stempelstand, Kontaktdaten für Push-Nachrichten) ist der jeweilige Geschäftskunde datenschutzrechtlich Verantwortlicher, evecoo verarbeitet diese Daten als Auftragsverarbeiter im Sinne von Art. 28 DSGVO auf dessen Anweisung. Mit jedem Geschäftskunden schließen wir einen entsprechenden Auftragsverarbeitungsvertrag (AVV). Endkund:innen, die Fragen zu ihren eigenen Daten haben, wenden sich in erster Linie an das jeweilige Geschäft, dessen Stempelkarte sie nutzen.

3. Welche Daten wir verarbeiten

Von Geschäftskunden

Name, E-Mail-Adresse, Telefonnummer, Geschäftsadresse, Zahlungsdaten (über den jeweiligen Zahlungsdienstleister), Logo und Kartendesign, Nutzungsdaten innerhalb des Dashboards.

Von Endkund:innen (Karteninhaber:innen)

Eine Karten-ID, Stempelstand und Besuchshistorie, Gerätedaten, die für die Zustellung der Wallet-Karte und von Push-Nachrichten technisch erforderlich sind, sowie optional Name, E-Mail-Adresse oder Geburtsdatum, sofern der Geschäftskunde diese Felder aktiviert hat und die Endkund:in sie freiwillig angibt.

4. Rechtsgrundlagen

Die Verarbeitung erfolgt zur Erfüllung des Vertrags mit dem Geschäftskunden (Art. 6 Abs. 1 lit. b DSGVO), zur Erfüllung unserer Pflichten als Auftragsverarbeiter (Art. 6 Abs. 1 lit. c i. V. m. Art. 28 DSGVO), auf Grundlage berechtigter Interessen an einer sicheren und funktionsfähigen Plattform (Art. 6 Abs. 1 lit. f DSGVO) oder, soweit Endkund:innen optionale Angaben machen oder Push-Nachrichten aktivieren, auf Grundlage einer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).

5. Eingesetzte Dienste und Empfänger

Zur Erbringung der Plattform setzen wir folgende Auftragsverarbeiter und Drittdienste ein. Mit allen Anbietern, die als Auftragsverarbeiter tätig werden, bestehen entsprechende Verträge nach Art. 28 DSGVO, soweit erforderlich.

Hosting und Infrastruktur

Die Website und die Anwendung werden über Vercel Inc. (USA) gehostet und ausgeliefert. Hochgeladene Bilder (z. B. Logos) werden über Vercel Blob Storage gespeichert. Eine Datenübertragung in die USA erfolgt, soweit erforderlich, auf Grundlage der EU-Standardvertragsklauseln.

Datenbank

Alle Stammdaten (Geschäfts- und Kartendaten) werden in einer verschlüsselten PostgreSQL-Datenbank gespeichert.

Apple Wallet

Zur Bereitstellung der digitalen Stempelkarte in Apple Wallet übermitteln wir Kartendaten an Apple Inc. und nutzen den Apple Push Notification Service (APNs) für Updates der Karte und Push-Nachrichten. Es gelten zusätzlich die Datenschutzbestimmungen von Apple: apple.com/legal/privacy.

Google Wallet

Zur Bereitstellung der digitalen Stempelkarte in Google Wallet übermitteln wir Kartendaten an Google LLC über die Google Wallet API. Es gelten zusätzlich die Datenschutzbestimmungen von Google: policies.google.com/privacy.

Google Maps / Places API

Im Einrichtungsprozess für Geschäftskunden nutzen wir die Google Places API zur Adress-Autovervollständigung. Dabei werden eingegebene Adressbestandteile an Google LLC (USA) übertragen. Es gelten die Datenschutzbestimmungen von Google (siehe oben).

OpenStreetMap (Nominatim)

Zur Umrechnung von Geschäftsadressen in Geokoordinaten (damit Apple Wallet die Karte in der Nähe des Geschäfts anzeigen kann) nutzen wir den kostenlosen Geocoding-Dienst Nominatim der OpenStreetMap Foundation. Dabei wird die Geschäftsadresse übermittelt.

E-Mail-Versand

Für individuell adressierte E-Mails (z. B. Wochenreports an Geschäftskunden) nutzen wir den Dienst Resend. Für feste Benachrichtigungen bei neuen Anfragen (z. B. über das Kontaktformular) nutzen wir den Dienst Web3Forms, der direkt aus dem Browser aufgerufen wird.

Fehler-Monitoring

Zur Erkennung technischer Fehler setzen wir Sentry ein. Standardmäßig werden keine personenbezogenen Daten (PII) übertragen, Sitzungsaufzeichnungen (Session Replay) sind deaktiviert.

6. Cookies

Wir verwenden ausschließlich technisch notwendige Cookies, die für den Betrieb von Login, Dashboard und Stempelkarten-Funktion erforderlich sind, insbesondere Session-Cookies zur Anmeldung von Geschäftskunden und Mitarbeiter:innen sowie ein Session-Cookie für Endkund:innen beim Aufruf ihrer digitalen Karte. Diese Cookies sind gemäß § 25 Abs. 2 TTDSG von der Einwilligungspflicht ausgenommen, da sie zur Erbringung des ausdrücklich gewünschten Dienstes technisch erforderlich sind. Wir setzen keine Tracking- oder Marketing-Cookies und keine Cookies von Drittanbietern zu Analysezwecken ein.

7. Rechte der betroffenen Personen

Betroffene Personen haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie Widerspruch gegen die Verarbeitung (Art. 21 DSGVO). Anfragen richten Sie bitte an info@evecoo.de. Endkund:innen wenden sich für Anliegen zu ihrer eigenen Stempelkarte zunächst an das jeweilige Geschäft.

8. Speicherdauer

Daten von Geschäftskunden werden für die Dauer der Vertragsbeziehung und darüber hinaus nur gespeichert, soweit gesetzliche Aufbewahrungsfristen dies erfordern. Daten von Endkund:innen werden gespeichert, solange die digitale Karte aktiv genutzt wird, oder bis der Geschäftskunde bzw. die Endkund:in eine Löschung veranlasst.

9. Beschwerderecht

Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde über die Verarbeitung ihrer personenbezogenen Daten zu beschweren, beispielsweise bei der für den Sitz des Verantwortlichen zuständigen Landesbeauftragten für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz.