Zum Hauptinhalt springen

Datenschutzerklärung

Stand: 22. Juni 2026 · Diese Fassung ist noch in juristischer Prüfung · die finale Version ersetzt sie ohne Änderung an Funktion oder Rechten.

Wir nehmen den Schutz deiner Daten sehr ernst und behandeln deine personenbezogenen Daten vertraulich und entsprechend der gesetzlichen Vorschriften der EU-DSGVO sowie dieser Datenschutzerklärung. doWallet wird in Deutschland (Frankfurt am Main) gehostet; deine Daten verlassen den EU-Wirtschaftsraum nicht.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist die Applox GmbH. Anschrift, Kontakt und Vertretung findest du im Impressum.

2. Datenschutzbeauftragter

Du erreichst unseren Datenschutzbeauftragten unter dsb@dowallet.de.

3. Erhobene Daten und Zwecke

3.1 Konto- und Nutzungsdaten

  • E-Mail, Name, gehashtes Passwort (bcrypt) · zur Kontoerstellung und Authentifizierung.
  • Organisations- und Workspace-Zugehörigkeit, Rolle.
  • Session-Metadaten (IP-Adresse, User-Agent, Zeitpunkt) · zur Missbrauchserkennung.
  • Audit-Log: Wer hat was wann geändert (Vorher-/Nachher-Diff). Aufbewahrung 365 Tage.

3.2 Pass-bezogene Daten

  • Template- und Kampagnendefinitionen (vom Kunden eingegeben).
  • Ausgegebene Pässe mit Seriennummer, AuthToken (AES-256-GCM verschlüsselt), Attribute (vom Pass-Empfänger optional eingegeben), UTM-Zuordnung.
  • Geräte-Registrierungen (Push-Token, anonymisiert über Apple/Google bezogen).
  • Lifecycle-Events (Pass aktiviert, deaktiviert, reaktiviert).

3.3 Pass-Empfänger (Endkunden unserer Kunden)

Wenn ein Endkunde einen Pass beansprucht, speichern wir die Geräte-Registrierung und ggf. die freiwillig angegebene E-Mail-Adresse · ausschließlich im Auftrag des Pass-Ausstellers (Auftragsverarbeitung gem. Art. 28 DSGVO, siehe AVV in den AGB).

4. Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) · Bereitstellung der Plattform.
  • Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) · Steuerrechtliche Aufbewahrung.
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) · IT-Sicherheit, Betrugsprävention, Audit-Log.
  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) · Marketing-Cookies (sofern aktiv).

5. Empfänger / Auftragsverarbeiter

  • Hetzner Online GmbH (Frankfurt, DE) · Server-Hosting, Backups. AVV abgeschlossen.
  • Apple Inc. · APNs-Push-Notifications für iOS-Pässe (Standardvertragsklauseln).
  • Google LLC · Google Wallet API für Android-Pässe (Standardvertragsklauseln).
  • E-Mail-Versand: [zu ergänzen, EU-Provider].

6. Cookies und ähnliche Technologien

Wir setzen nur die für den Betrieb notwendigen Cookies (Session, CSRF). Analyse- oder Marketing-Cookies werden nur mit deiner ausdrücklichen Einwilligung über den Cookie-Banner gesetzt. Du kannst deine Einwilligung jederzeit über den Footer-Link „Cookie-Einstellungen" widerrufen.

7. Deine Rechte

Du hast jederzeit das Recht auf:

  • Auskunft (Art. 15) · vollständige Übersicht über deine Daten bei uns.
  • Berichtigung (Art. 16).
  • Löschung (Art. 17) · vollständige Löschung mit 30-Tage-Schonfrist, jederzeit widerrufbar.
  • Einschränkung (Art. 18).
  • Datenübertragbarkeit (Art. 20) · Export als JSON-Archiv.
  • Widerspruch (Art. 21).
  • Beschwerde bei einer Aufsichtsbehörde (z.B. LfDI NRW bei Sitz in Dortmund).

Auskunft und Export kannst du direkt in den Einstellungen → Profil → Datenrechte auslösen. Andere Rechte erreichst du über dsgvo@dowallet.de.

8. Speicherdauer

  • Aktive Konten: solange das Vertragsverhältnis besteht.
  • Gelöschte Konten: 30 Tage Schonfrist, dann unwiderrufliche Löschung.
  • Audit-Log: 365 Tage rollierend.
  • Rechnungsdaten: 10 Jahre (steuerrechtlich, pseudonymisiert).

9. Technische und organisatorische Maßnahmen

  • Transportverschlüsselung TLS 1.3 ausschließlich (kein Klartext-Endpunkt).
  • Wallet-Credentials und Pass-AuthTokens AES-256-GCM verschlüsselt mit rotierbaren Keys.
  • Passwörter bcrypt-gehasht.
  • Rate-Limit, CSRF-Schutz, Helmet-CSP, CORS-Allowlist.
  • Hetzner-Cloud-Firewalls, Backup-Verschlüsselung.
  • Regelmäßige Sicherheits-Reviews, Audit-Log mit IP-/User-Agent-Tracking.

10. Internationale Datenübermittlung

Wir verarbeiten primär innerhalb der EU. Apple (APNs) und Google (Wallet API) sind US-Anbieter; die Übermittlung erfolgt auf Basis von Standardvertragsklauseln und nur soweit für die Push-/Wallet-Funktion zwingend notwendig.

11. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen. Über wesentliche Änderungen informieren wir per E-Mail.