Datenschutzerklärung
Stand: September 2026 · Gemäß DSGVO (EU) 2016/679 und DSG (Österreich)
1. Verantwortlicher
Xiayimaerdan Abudula (bekannt als Schayimerdan Abdulla)
Olga-Rudel-Zeynek-Gasse 16, 8054 Graz, Österreich
E-Mail: team@cardalpine.at
2. Grundsätze der Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Dienstleistungen erforderlich ist. Wir erheben keine Daten auf Vorrat. Alle Daten werden vertraulich behandelt und nicht ohne Rechtsgrundlage an Dritte weitergegeben.
Für Kontoverwaltung, Kommunikation und den sicheren Betrieb ist CardAlpine verantwortlich. Für das jeweilige Treueprogramm, seine Kundendaten und Werbeaktionen ist das ausgebende Geschäft verantwortlich; CardAlpine verarbeitet diese Daten nach dessen Weisungen. Bei Fragen zu Ihrer Karte können Sie sich an das Geschäft oder an uns wenden.
3. Kategorien personenbezogener Daten
3.1 Endkunden (Karteninhaber)
- Vor- und Nachname (bei Kartenausstellung angegeben)
- Stempel- und Einlösehistorie (Transaktionsdaten)
- Erstellungsdatum und letzte Aktivität der Karte
- Geräte-Kennung (eine zufällig generierte UUID, die wir selbst erzeugen und im lokalen Speicher des Browsers ablegen – kein Zugriff auf die Hardware-ID des Geräts)
3.2 Geschäftsinhaber (Nutzer der Plattform)
- E-Mail-Adresse
- Angaben zum Unternehmen (Name, Slug)
- Logo und Gestaltungseinstellungen der Karte
- Stempel-Aktionsdaten (wer hat wann gestempelt)
3.3 CardAlpine Business (mobile App)
Die App dient Geschäftsinhabern und berechtigten Mitarbeitenden zur Verwaltung ihrer Treueprogramme. Sie verarbeitet Anmeldedaten, Kontokennungen, Geschäftszugehörigkeit und Rollen sowie die für Kundenverwaltung, Stempel, Einlösungen und Kampagnen benötigten Daten. Kundennotizen und Kampagnentexte werden gespeichert, wenn Sie diese Funktionen verwenden.
Die Kamera wird nur nach Ihrer Freigabe zum Lesen von QR-Codes genutzt. Kamerabilder werden dabei nicht gespeichert oder hochgeladen; nur der gelesene Kartencode wird zur Prüfung und Bearbeitung an unseren Server übertragen. Die App benötigt keinen Mikrofon-, Standort- oder Kontaktzugriff. Anmeldetokens und Kennungen noch nicht abgeschlossener Stempelaktionen werden im geschützten Gerätespeicher abgelegt. Die Datenübertragung erfolgt verschlüsselt über HTTPS.
Die App enthält keine Werbenetzwerk- oder Analyse-SDKs. Für Anmeldung und Datenhaltung nutzen wir Supabase, für die API Vercel. Kundenkarten können auf Wunsch in Apple Wallet oder Google Wallet gespeichert werden; Kartenaktualisierungen werden an den jeweiligen Wallet-Anbieter übertragen. Werbliche Kampagnen erhalten nur Karten mit entsprechender Einwilligung.
3.4 Technische Daten (alle Nutzer)
Wenn ein Geschäftsinhaber KI-Vorschläge anfordert, übermitteln wir den Geschäftsnamen und den eingegebenen Kampagnenentwurf an Anthropic. Bei einer angeforderten Alma-Analyse werden Geschäfts- und Programminformationen sowie zusammengefasste Besuchs-, Stempel- und Kartenstatistiken übermittelt, keine Liste einzelner Kunden. Bitte geben Sie in KI-Eingaben keine Kundennamen, Kontaktdaten oder vertraulichen Informationen ein. Die KI-Nutzung ist optional; Vorschläge sind keine automatisierten Entscheidungen mit rechtlicher Wirkung über Karteninhaber.
- IP-Adresse (technische Server- und Sicherheitsprotokolle)
- Browser-Typ, Betriebssystem
- Zugriffszeitpunkte
- Session-Cookies (für Anmeldung und Kartenzuordnung)
4. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
|---|---|
| Ausstellung einer digitalen Kundenkarte (Einwilligung bei Kartenerstellung) | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) |
| Bereitstellung des Stempelkarten-Dienstes | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Verwaltung von Treueprogrammen | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Verhinderung doppelter Kartenausstellung (Geräte-Kennung) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Sicherheit und Missbrauchsschutz | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Technischer Betrieb der Plattform | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Apple-/Google-Wallet-Kartenausstellung und Aktualisierung | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Werbliche Wallet-Kampagnen | Art. 6 Abs. 1 lit. a DSGVO (gesonderte, widerrufbare Einwilligung) |
| Auf Wunsch angeforderte KI-Unterstützung für Geschäftskonten | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
5. Auftragsverarbeiter und Drittanbieter
Für die nachstehenden Funktionen werden Daten an die jeweiligen Dienstleister übermittelt. Die Verarbeitung kann auch außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, stattfinden. Informationen zu den im Einzelfall geltenden Übermittlungsgrundlagen und Schutzmaßnahmen können Sie unter team@cardalpine.at anfordern.
| Anbieter | Zweck | Sitz / Übermittlung |
|---|---|---|
| Supabase | Konten, Kundendaten, Datenbank und Authentifizierung | Anbieter mit Sitz in den USA |
| Vercel Inc. | Website, API-Anfragen und technische Protokolle | USA; internationale Infrastruktur |
| Google (Google Wallet) | Kartendaten und Aktualisierungen bei Nutzung von Google Wallet | Internationale Verarbeitung, einschließlich USA |
| Apple (Apple Wallet) | Kartendaten, Geräte-Registrierung und Aktualisierung bei Nutzung von Apple Wallet | Internationale Verarbeitung, einschließlich USA |
| Anthropic | Optional angeforderte KI-Textvorschläge und Geschäftsanalysen | USA |
6. Cookies
Wir verwenden ausschließlich technisch notwendige Cookies:
- Session-Cookie: Für Anmeldung und Sitzungserneuerung von Geschäftsinhabern und Mitarbeitenden (bis Ablauf oder Löschung der jeweiligen Anmeldedaten)
- Karten-Cookie (
card_[slug]): Speichert den Token der ausgestellten Kundenkarte, damit Kunden ihre Karte wiederfinden (Laufzeit: 1 Jahr) - Geräte-Kennung (localStorage): Eine von uns zufällig erzeugte UUID, die im lokalen Speicher des Browsers gespeichert wird. Sie dient ausschließlich dazu, doppelte Kartenausstellungen zu verhindern. Es handelt sich nicht um die Hardware-ID des Geräts. (Laufzeit: dauerhaft, bis Browser-Daten gelöscht werden)
Es werden keine Analyse-, Tracking- oder Werbe-Cookies eingesetzt. Für Speicherungen, die zur Bereitstellung eines ausdrücklich gewünschten Dienstes unbedingt erforderlich sind, gilt die Ausnahme nach § 165 Abs. 3 TKG 2021.
7. Speicherdauer und Löschung
- Kundenkarten und Stempeldaten: Solange das Treueprogramm des Geschäftsinhabers aktiv ist
- Nach Vertragsende: Rückgabe oder Löschung der im Auftrag verarbeiteten Daten nach dem vereinbarten AVV, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
- Technische Protokolle: nur solange sie für Betrieb, Fehleranalyse und Sicherheit benötigt werden; die Speicherdauer hängt vom jeweiligen Protokoll und Hostingdienst ab.
- Gesetzliche Aufbewahrungspflichten (z.B. Buchhaltung): 7 Jahre gemäß UGB
8. Ihre Rechte als betroffene Person
Sie haben gemäß DSGVO folgende Rechte gegenüber uns:
- Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über die von uns gespeicherten Daten verlangen.
- Berichtigungsrecht (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung verlangen.
- Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem maschinenlesbaren Format erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung auf Basis berechtigter Interessen widersprechen.
Anfragen richten Sie bitte an: team@cardalpine.at.
Wir beantworten Ihre Anfrage grundsätzlich innerhalb eines Monats. Falls eine gesetzlich zulässige Fristverlängerung erforderlich ist, informieren wir Sie rechtzeitig über die Gründe.
9. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, bei der österreichischen Datenschutzbehörde eine Beschwerde einzureichen:
Österreichische Datenschutzbehörde (DSB)
Barichgasse 40–42
1030 Wien
Tel.: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Web: www.dsb.gv.at
10. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der Rechtslage oder bei Änderungen unserer Dienstleistungen anzupassen. Die aktuelle Version ist stets unter /datenschutz abrufbar. Das Datum der letzten Aktualisierung ist oben angegeben.
