Rechtliches

Datenschutzerklärung

Zuletzt aktualisiert: 8. September 2026

BonusWallet macht aus Stempelkarten aus Papier digitale Treuekarten, die in Apple Wallet und Google Wallet leben. Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, warum, und welche Rechte du hast, egal ob du ein Geschäft betreibst, das BonusWallet nutzt, eine Treuekarte eines solchen Geschäfts besitzt oder einfach unsere Website besuchst.

Wir haben sie geschrieben, damit sie gelesen wird. Wenn etwas unklar ist, schreib an contact@bonuswallet.eu.

1. Wer wir sind

Der Dienst wird von BonusWallet mit Sitz in Italien betrieben. Unsere Identität und Kontaktdaten findest du am Ende dieser Seite. Für alles rund um personenbezogene Daten wende dich an contact@bonuswallet.eu.

2. Unsere Rollen: Verantwortlicher und Auftragsverarbeiter

Nach der Datenschutz-Grundverordnung (DSGVO) handeln wir in zwei unterschiedlichen Rollen, und es kommt darauf an, welche für dich gilt.

  • Wir sind Verantwortlicher für die Daten von Händlern und ihren Teammitgliedern (den Unternehmen, die BonusWallet abonnieren), von potenziellen Händlern, die wir ansprechen, von Personen, die uns schreiben, und von Besuchern unserer Website.
  • Wir sind Auftragsverarbeiter für die Daten der Kunden eines Händlers, also der Personen, die einem Treueprogramm beitreten und eine Karte in ihr Wallet aufnehmen. Der Händler entscheidet, warum und wie diese Daten verwendet werden, und ist Verantwortlicher; wir verarbeiten sie auf seine Weisung nach den Bedingungen zur Datenverarbeitung in unseren Nutzungsbedingungen.

Wenn du eine Treuekarte besitzt und eine Frage zu deinen Daten hast, ist das ausgebende Geschäft dein erster Ansprechpartner. Du kannst uns aber jederzeit schreiben; wir helfen oder leiten deine Anfrage weiter.

3. Händler und ihr Team

Wenn du ein Konto erstellst und dein Treueprogramm einrichtest, verarbeiten wir folgende Daten.

  • Konto: dein Name, deine E-Mail-Adresse und dein Passwort (von unserem Authentifizierungsanbieter nur als Hash gespeichert), die von dir genutzte Sprache und deine Anmeldezeiten.
  • Unternehmensprofil: Firmenname, Kategorie, Land und Stadt, eine oder mehrere Filialadressen mit Kartenkoordinaten, Website, Telefonnummer, Zeitzone, Währung, Markenfarben und das hochgeladene Logo.
  • Antworten bei der Einrichtung: wie du Stammkunden heute belohnst, dein Ziel und dein wöchentliches Volumen, womit wir deine Einrichtung anpassen.
  • Team: Namen, E-Mail-Adressen und Rollen der Teammitglieder, die du hinzufügst, deren Scanner-PIN (nur als gesalzener Hash gespeichert), die Geräte, von denen sie den Scanner nutzen, und ihre letzte Anmeldung.
  • Tarif und Abrechnung: der gewählte Tarif, Abrechnungszeitraum und die Anzahl der Standorte, der Abonnementstatus und die von uns ausgestellten Rechnungen.
  • Support: die Nachrichten, die du uns über das Dashboard oder per E-Mail schickst.
  • Aktivitäts- und Sicherheitsprotokolle: Änderungen an deinem Konto und Programm, ein Audit-Protokoll sensibler Aktionen sowie technische Protokolle wie IP-Adresse, Browsertyp und Zeitstempel.

Wir nutzen diese Daten, um den von dir abonnierten Dienst zu erbringen und abzurechnen (Vertragserfüllung), um die Plattform sicher zu halten und Missbrauch zu verhindern (unser berechtigtes Interesse), um deine Anfragen zu beantworten (Vertrag und berechtigtes Interesse), um dir Service-E-Mails wie Anmeldelinks, PIN-Codes und Einladungen für Mitarbeiter zu senden (Vertrag) und um gesetzliche Pflichten wie Steuer- und Buchführungsvorschriften zu erfüllen. Wir verkaufen deine Daten nicht.

Unser Support-Team kann dein Dashboard so öffnen, wie du es siehst, um dir zu helfen. Jeder solche Zugriff wird in einem Audit-Protokoll festgehalten.

Du kannst dein gesamtes Unternehmenskonto selbst löschen, unter Einstellungen, Profil, Konto löschen im Dashboard. Dabei werden dein Unternehmen, deine Teammitglieder, deine Kunden und deren Karten sowie das hochgeladene Logo gelöscht, deine Google-Wallet-Karten als abgelaufen markiert, die Aktualisierung der Karten in Apple Wallet gestoppt und dein Login entfernt.

4. Kunden von Händlern (Karteninhaber)

Wenn du dem Treueprogramm eines Geschäfts beitrittst, indem du seinen QR-Code scannst oder seinen Link öffnest, erhebt das Geschäft über BonusWallet folgende Daten, und wir verarbeiten sie in seinem Auftrag.

  • Was du eingibst: Name, Mobilnummer, E-Mail-Adresse und Geburtstag sowie die Sprache deines Telefons und das Geschäft bzw. den Standort, bei dem du beigetreten bist.
  • Deine Treueaktivität: gesammelte Stempel oder Punkte, freigeschaltete und eingelöste Prämien, Besuche, der ausgegebene Betrag, wenn das Geschäft ihn erfasst, und das Segment, in das dich das Programm einordnet (zum Beispiel neu, Stammkunde oder gefährdet).
  • Deine Karte: ein eindeutiger Code, die von Apple oder Google vergebenen Kennungen der Karte, ob sie installiert ist und, bei Apple Wallet, die Geräteregistrierung und das Push-Token, das Apple uns sendet, damit sich die Karte aktualisieren kann.
  • Nachrichten: welche Angebote und Benachrichtigungen dir gesendet wurden, ob sie zugestellt wurden, und der Status deiner Marketing-Einwilligung.
  • E-Mail-Verlauf: frühere E-Mail-Adressen, die du beim selben Geschäft verwendet hast, damit deine Karte bei einem Adresswechsel nicht verloren geht.

Das Geschäft nutzt diese Daten, um sein Treueprogramm zu betreiben und dir, sofern du beim Beitritt zugestimmt hast, Angebote und Neuigkeiten zu senden. Die Rechtsgrundlagen sind die des Geschäfts, und wir handeln nur auf seine Weisung. Das Geschäft kann seine Kundenliste exportieren und uns jederzeit bitten, deine Daten zu berichtigen oder zu löschen.

Wir erfassen niemals deinen Standort. Deine Karte enthält die Koordinaten des Geschäfts, damit dein Telefon sie auf dem Sperrbildschirm anzeigen kann, wenn du in der Nähe bist; diese Entscheidung trifft allein dein Gerät, und nichts über deinen Aufenthaltsort wird an uns oder das Geschäft übermittelt.

5. Website-Besucher, Anfragen und Interessenten

  • Besuch unserer Website: unsere Hosting-Anbieter führen übliche Server-Protokolle (IP-Adresse, Browser, aufgerufene Seiten und Zeitstempel) zur Sicherheit und zum Betrieb des Dienstes. IP-Adressen nutzen wir vorübergehend, um missbräuchliche Anfragen zu begrenzen. Wir setzen weder Analyse- noch Werbe-Tracker ein; siehe unsere Cookie-Richtlinie.
  • Kontaktformular und Support: Name, E-Mail-Adresse und Nachricht, die du sendest, werden in unserer Datenbank gespeichert und per E-Mail an unser Team weitergeleitet, damit wir antworten können. Rechtsgrundlage: vorvertragliche Maßnahmen auf deine Anfrage und unser berechtigtes Interesse, dir zu antworten.
  • Potenzielle Händler: wir speichern geschäftliche Kontaktdaten von Geschäften, die aus unserer Sicht von BonusWallet profitieren könnten (Firmenname, Kategorie, Adresse, Website, Telefon und E-Mail), aus öffentlichen Quellen oder von unserem Team eingegeben, um den Dienst vorzustellen. Rechtsgrundlage: unser berechtigtes Interesse an B2B-Marketing. Du kannst jederzeit widersprechen, dann hören wir auf.
  • Fehlerüberwachung: wenn etwas nicht funktioniert, erhalten wir einen Fehlerbericht mit technischen Details zur Seite oder Anfrage. Was das umfasst, steht in der Cookie-Richtlinie.

6. Wallet-Karten, Benachrichtigungen, Apple und Google

Eine Treuekarte ist eine Datei, die in Apple Wallet oder Google Wallet installiert wird. Sie zeigt deinen Vornamen, deinen Code, dein Guthaben sowie Branding und Neuigkeiten des Geschäfts. Apple und Google verarbeiten die Karte nach ihren eigenen Datenschutzerklärungen:

  • Apple Wallet: wenn du eine Karte hinzufügst, registriert sich dein iPhone bei unserem Kartendienst und übermittelt uns ein Geräte-Token. Aktualisiert das Geschäft deine Karte, bitten wir Apples Push-Dienst, dein Telefon über eine verfügbare Aktualisierung zu informieren; der Push enthält keinen Inhalt, dein Telefon lädt die neue Karte anschließend bei uns.
  • Google Wallet: die Karte wird als Objekt im Wallet-Dienst von Google gespeichert. Aktualisiert das Geschäft deine Karte, aktualisieren wir dieses Objekt über die Google-API, und Google benachrichtigt dein Telefon.

Du kannst eine Karte jederzeit aus deinem Wallet entfernen. Dann enden die Aktualisierungen und die Geräteregistrierung wird gelöscht; das Geschäft behält dein Guthaben, damit die Karte später wieder hinzugefügt werden kann, es sei denn, du bittest das Geschäft, deine Daten zu löschen.

8. Mit wem wir Daten teilen

Wir nutzen eine kleine Zahl von Dienstleistern, um BonusWallet zu betreiben. Sie verarbeiten Daten nur auf unsere Weisung und auf Grundlage DSGVO-konformer Verträge.

AnbieterWas er für uns tutWo
SupabaseDatenbank, Anmeldung (Authentifizierung) und Speicherung hochgeladener LogosEU (AWS, Dublin, Irland); Anbieter mit Sitz in den USA
Fly.ioBetreibt unsere API und den Hintergrundprozess, der Karten aktualisiert und Nachrichten sendetVereinigtes Königreich (London); Anbieter mit Sitz in den USA
VercelHostet unsere Website, das Händler-Dashboard, die Admin-Konsole, die Beitrittsseiten und den Mitarbeiter-ScannerGlobales Edge-Netzwerk; Anbieter mit Sitz in den USA
ResendStellt unsere E-Mails zu und meldet Bounces und Spam-BeschwerdenUSA
SentryFehlerüberwachung und LeistungsdiagnoseUSA
AppleApple-Wallet-Karten und Push-Benachrichtigungen für KartenaktualisierungenEigene Infrastruktur von Apple, für Apple-Wallet-Nutzer
GoogleGoogle-Wallet-Karten und deren AktualisierungenEigene Infrastruktur von Google, für Google-Wallet-Nutzer
komoot (Photon)Adresssuche, wenn ein Händler eine Filialadresse eingibt; nur der eingegebene Text wird gesendetDeutschland

Wir geben Daten auch weiter, wenn das Gesetz es verlangt, zum Schutz unserer Rechte oder der Sicherheit oder, mit Benachrichtigung an dich, wenn das Unternehmen auf einen neuen Betreiber übergeht. Geschäfte, die BonusWallet nutzen, erhalten die Daten ihrer eigenen Kunden wie oben beschrieben.

9. Internationale Übermittlungen

Unsere Datenbank, Authentifizierung und Dateispeicherung werden in der Europäischen Union (Irland) gehostet. Unsere API läuft im Vereinigten Königreich, dem die Europäische Kommission ein angemessenes Schutzniveau bescheinigt.

Einige Anbieter sind in den USA ansässig oder können von dort auf Daten zugreifen. Für diese Übermittlungen stützen wir uns auf das EU-US Data Privacy Framework, sofern der Anbieter danach zertifiziert ist, und andernfalls auf die Standardvertragsklauseln der Europäischen Kommission, ergänzt um technische Schutzmaßnahmen wie Verschlüsselung bei der Übertragung und im Ruhezustand. Eine Kopie der jeweiligen Garantien kannst du bei uns anfordern.

10. Wie lange wir Daten aufbewahren

  • Händlerkonten: solange dein Konto besteht. Wenn du dein Konto im Dashboard löschst, werden Unternehmen, Team, Kunden, Karten und Logo sofort gelöscht. Rechnungen und Buchhaltungsunterlagen werden 10 Jahre aufbewahrt, wie es das italienische Recht verlangt, und technische Protokolle laufen wie unten beschrieben ab.
  • Kundendaten: solange das Geschäft dich in seinem Treueprogramm führt. Sie werden zusammen mit dem Konto des Geschäfts gelöscht, oder früher, wenn das Geschäft dich löscht oder du die Löschung verlangst.
  • Anfragen, Support und Interessentendaten: bis zu 24 Monate nach unserem letzten Kontakt, sofern kein Vertrag folgt.
  • Technische Protokolle und Fehlerberichte bei unseren Anbietern: werden für kurze Zeit aufbewahrt, in der Regel höchstens 90 Tage.
  • Unser eigenes Audit-Protokoll der Kontoaktionen: wird aus Sicherheitsgründen aufbewahrt. Nach dem Löschen eines Kontos enthalten seine Einträge keine personenbezogenen Daten mehr, nur technische Kennungen.
  • Daten auf deinem Gerät: die Lebensdauer jedes Cookies und Speicherelements steht in der Cookie-Richtlinie.

11. Sicherheit

Der gesamte Datenverkehr ist bei der Übertragung verschlüsselt, und unsere Anbieter verschlüsseln Daten im Ruhezustand. Passwörter und Mitarbeiter-PINs werden nur als gesalzene Hashes gespeichert. Der Datenzugriff ist rollenbasiert beschränkt und auf Datenbankebene durchgesetzt; sensible Aktionen werden in einem Audit-Protokoll festgehalten. Kein System ist vollkommen sicher; erfahren wir von einer Verletzung, die dich betrifft, informieren wir dich und die zuständige Behörde, wie es das Gesetz verlangt.

12. Deine Rechte

Nach der DSGVO kannst du Auskunft über die personenbezogenen Daten verlangen, die wir über dich speichern, sowie deren Berichtigung, Löschung, Einschränkung der Verarbeitung, ihr widersprechen und eine Kopie in einem übertragbaren Format erhalten. Beruht die Verarbeitung auf einer Einwilligung, kannst du sie jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird.

Um diese Rechte auszuüben, schreib an contact@bonuswallet.eu. Wir können dich bitten, deine Identität zu bestätigen. Wir antworten innerhalb eines Monats und sagen dir, wenn wir länger brauchen. Händler können ihre Daten außerdem im Dashboard berichtigen, ihre Kundenliste exportieren und ihr gesamtes Konto selbst löschen.

Wenn du eine Treuekarte besitzt, ist das ausgebende Geschäft der Verantwortliche: wende dich direkt an das Geschäft oder schreib uns, dann leiten wir deine Anfrage weiter und unterstützen dich. Du kannst die Karte auch jederzeit aus deinem Wallet entfernen.

Du hast außerdem das Recht, dich bei einer Aufsichtsbehörde zu beschweren, insbesondere bei der italienischen Datenschutzbehörde (Garante per la protezione dei dati personali) oder der Behörde des EU-Landes, in dem du lebst.

13. Kinder

BonusWallet ist ein Dienst für Unternehmen und deren erwachsene Kunden. Wir erheben wissentlich keine Daten von Kindern unter 14 Jahren oder unter dem Alter für die digitale Einwilligung, das an deinem Wohnort gilt. Wenn du glaubst, dass ein Kind uns Daten übermittelt hat, kontaktiere uns und wir löschen sie.

14. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, wenn sich unser Dienst oder das Gesetz ändert. Das Datum oben zeigt die aktuelle Version. Über wesentliche Änderungen informieren wir Händler per E-Mail oder im Dashboard, bevor sie wirksam werden.