Datenschutzerklärung
Letzte Aktualisierung: 8. September 2026 · Version: 1.2 · In Kraft seit dem 8. September 2026
Gemäß den Artikeln 13 und 14 der Verordnung (EU) 2016/679 ("DSGVO") beschreibt diese Erklärung, wie personenbezogene Daten von radioBros di Alberto Miconi, mit Sitz in Via Ridolfino Venuti 30, 00162 Rom (Italien), italienische Umsatzsteuer-ID (Partita IVA) IT15127451001, Betreiber des Dienstes TesserApp (der "Verantwortliche"), verarbeitet werden.
Kontakt für alle Fragen zur Verarbeitung personenbezogener Daten: privacy@tesserapp.eu.
Die italienische Fassung dieses Dokuments ist die offizielle Fassung und ist im Falle von Abweichungen den Übersetzungen vorrangig.
TesserApp hat zwei Kategorien betroffener Personen mit getrennten Verarbeitungsregimen:
- Kunden, die die mobile App nutzen, um ihre eigenen Treuekarten aufzubewahren;
- Händler, die die Web-Plattform und die Händler-Mobile-App für ihre Treueprogramme verwenden.
Hinzu kommen die Besucher dieser Website und des Dashboards, behandelt in §2 bis.
Im Verhältnis zu den Händlern handelt der Verantwortliche in Bezug auf die Daten der Kunden dieser Händler als Auftragsverarbeiter gemäß Art. 28 DSGVO; das Verhältnis wird durch einen gesonderten Auftragsverarbeitungsvertrag ("AVV") geregelt, den die Händler bei der Registrierung annehmen.
1. Für Kunden der TesserApp-App
1.1 Was wir erheben
Wenn du die TesserApp-App installierst und nutzt:
- Eine zufällige Installationskennung (ein 256-Bit-Token, das die App beim ersten Start auf dem Gerät erzeugt). Sie leitet sich nicht von deinem Namen, deiner Telefonnummer, einem Konto, der Seriennummer deines Telefons oder einer Werbe-Kennung ab, und es gibt keinen Login. Sie liegt im System-Schlüsselbund (iOS) oder in der Datenbank der App (Android) und wird an unsere Server übermittelt, um deine Karten zu authentifizieren, wo sie nur als kryptografischer Hash gespeichert wird. Da sie im Backup deines Apple- oder Google-Kontos mitwandert, kann sie eine Deinstallation überdauern und auf ein neues Telefon übergehen: sie ist damit dauerhaft, bleibt aber ohne jede Verbindung zu deiner Identität. Siehe §1.7.
- Die Kennungen der Treuekarten, die du aktivierst (eine UUID je Karte).
- Transaktionsereignisse (vergebene Stempel, eingelöste Prämien, Stornierungen, Guthaben- oder Punkteänderungen) mit Datum, Uhrzeit und Filiale, dem angefragten Betrag bzw. der Stempelzahl und – bei einer Stornierung – einer etwaigen frei formulierten Begründung des Händlers.
- Die Kennungen der Apple-Wallet-/Google-Wallet-Pässe, wenn du eine Karte in das native Wallet aufnimmst, samt Aktualisierungs-Token des Passes und der Kennung, die das Betriebssystem der Pass-Bibliothek deines Geräts zuweist.
- Die Systemsprache deines Geräts, die Plattform (iOS oder Android) und die App-Version: die ersten beiden, um App und Benachrichtigungen in deiner Sprache darzustellen, die dritte, um bei der Fehlersuche zu wissen, welche Versionen noch im Einsatz sind.
- Ein Token für Push-Benachrichtigungen, ausgestellt von Apple (APNs) oder Google (FCM), gespeichert, damit wir dir eine Benachrichtigung senden können. Es ist für die App-Installation selbst registriert — unabhängig davon, ob du eine Treuekarte besitzt —, hat außerhalb unserer App keine Bedeutung und wird vom Betriebssystem ersetzt, wann es will. Es ist keine Werbe-Kennung und erlaubt kein Tracking über andere Apps oder Websites.
- GPS-Standort, nur mit deiner Erlaubnis und nur während du die Funktion "Läden in der Nähe" nutzt oder den nach Entfernung sortierten Katalog durchsuchst. Die Koordinaten reisen in genau dieser Anfrage mit und werden nicht gespeichert, weder bei uns noch auf dem Telefon. Unter iOS fragt dieselbe Funktion zusätzlich Overpass ab, einen öffentlichen Dienst des OpenStreetMap-Projekts, an den die Koordinaten direkt vom Telefon gesendet werden: siehe §4.
- Deine E-Mail-Adresse, nur wenn du sie freiwillig angibst — etwa um die Löschung deiner Daten zu verlangen oder den Support zu kontaktieren.
- Technische Fehlerberichte. In veröffentlichten Versionen sendet die App Fehler- und Absturzberichte an ein von uns selbst betriebenes Diagnosesystem (
glitchtip.radiobros.com), nicht an einen Analysedienst Dritter. Ein Bericht enthält Gerätemodell, Betriebssystem- und App-Version und kann die technische Kennung einer Karte oder eines Programms enthalten, die am Fehler beteiligt waren. Er ist so konfiguriert, dass er keine identifizierenden Nutzerdaten erhebt, keine Sitzungen verfolgt, deine Interaktionen mit der App nicht aufzeichnet und deine IP-Adresse dem Bericht nicht beifügt. Wir verwenden kein Analytics-, Attributions- oder Werbe-SDK. - Bei personalisierten Karten (privat, Rabatt, Zugang, Guthaben): deinen Namen und deine E-Mail-Adresse, die der Händler uns bei der Erstellung der Karte übergibt, sowie — sofern der Händler unsere Integrations-API nutzt — eine etwaige eigene Kundenreferenz des Händlers (etwa eine Personal- oder Mitgliedsnummer). Siehe §1.6.
- Bei der App-losen Web-Anmeldung: eine optionale E-Mail-Adresse und ein optionaler Name, wenn das verwendete Formular danach fragt und du sie einträgst, samt einer Markierung der Marketing-Einwilligung (Datum und Herkunft der Erhebung). Siehe §1.6.
Was wir bei keiner Kartenart erheben: deine Postadresse, deine Telefonnummer, deinen Browserverlauf, biometrische Daten, Werbe-Kennungen oder Tracking-Cookies. Es gibt keinen Login, kein Konto, keine Werbung, und wir erstellen kein Werbe- oder Verhaltensprofil.
Name und E-Mail-Adresse: es hängt davon ab, wie du die Karte erhalten hast, nicht nur von ihrem Typ.
- Eine in der App aktivierte Stempel- oder Punktekarte (durch Scannen des Händler-QR-Codes oder aus dem Katalog): kein Name, keine E-Mail. Die Karte ist anonym und bleibt es.
- Personalisierte Karten — privat, Rabatt, Zugang, Guthaben: sie sind definitionsgemäß auf eine Person ausgestellt, und Name und E-Mail sind verpflichtend. Der Händler übergibt sie uns; wir fragen sie nicht bei dir ab und die App hat kein Feld für ihre Eingabe.
- Eine Stempelkarte, die du über eine Webseite ohne App-Installation erhalten hast: Name und E-Mail sind optional. Lässt du sie weg, wird die Karte genauso anonym erstellt wie eine in der App aktivierte.
- Eine vom Händler über unsere Integrations-API erstellte Karte: neben Name und E-Mail kann der Händler seine eigene Kundenreferenz hinzufügen (siehe den Punkt zu personalisierten Karten in §1.1).
1.2 Warum wir es erheben
- Zur Erbringung des Dienstes: Stempel, Prämien und Guthaben aufbewahren, Karten zwischen Telefon und den nativen Wallets synchronisieren, Apple-Wallet- und Google-Wallet-Pässe auf deine Anforderung erzeugen, Händlern das Vergeben von Stempeln beim Scannen deines Barcodes ermöglichen und dir die personalisierten Karten zustellen, die ein Händler auf deinen Namen ausgibt.
- Um dir die Nachrichten des Händlers zu einem Programm zuzustellen: verfasst ein Händler eine Mitteilung für die Inhaber eines seiner Programme, senden wir sie als Push-Benachrichtigung an jene Geräte, bei denen die Benachrichtigungen dieser Karte eingeschaltet sind.
- Zur Sicherheit: Audit-Protokolle, um verdächtiges Stempeln oder Missbrauch zu erkennen und nachzuweisen, wer einen Vorgang ausgeführt hat.
- Zur Diagnose des Dienstes: Probleme bei der Zustellung von Wallet-Pässen, Synchronisationsfehler und App-Abstürze erkennen.
- Um dir Läden in der Nähe zu zeigen, wenn du diese Funktion einschaltest.
1.3 Rechtsgrundlage (Art. 6 DSGVO)
- Berechtigtes Interesse (Art. 6.1.f) für die Erbringung des Dienstes, die Systemsicherheit und die technische Diagnose.
- Einwilligung (Art. 6.1.a) für Geolokalisierung, Push-Benachrichtigungen und das Zusenden deiner E-Mail an den Support. Benachrichtigungen werden auf zwei Ebenen gesteuert: die Systemberechtigung des Telefons, die du jederzeit in den Geräteeinstellungen widerrufen kannst, und — in der App unter Einstellungen → Benachrichtigungen — ein Schalter für jede Karte. Der Schalter einer Karte umfasst sowohl Hinweise zur Kartenaktivität (ein Stempel, eine eingelöste Prämie, ein geändertes Guthaben) als auch Nachrichten, die der Händler an die Inhaber dieses Programms sendet: schaltest du ihn aus, endet beides, und zwar nur für diese Karte. Eigene Werbemitteilungen versenden wir nicht: der Kanal existiert serverseitig, ist aber abgeschaltet, und in der App gibt es keine Möglichkeit, ihn einzuschalten.
- Für personalisierte Karten (siehe §1.6): dein Name, deine E-Mail und eine etwaige Kundenreferenz werden auf Weisung des Händlers (Verantwortlicher) gemäß Art. 28 DSGVO verarbeitet. Die Rechtsgrundlage — typischerweise die Erfüllung des Treueverhältnisses (Art. 6.1.b) oder deine Einwilligung (Art. 6.1.a) — liegt in der Verantwortung des Händlers.
- Für die optionale E-Mail bei der Web-Anmeldung: du gibst sie selbst an, und sie erlaubt dem Händler, dich wiederzuerkennen und im Zusammenhang mit dem Treueprogramm erneut zu kontaktieren. Die dabei erfasste Markierung der Marketing-Einwilligung ist heute lediglich ein gespeichertes Feld: auf ihrer Grundlage wird keine Werbenachricht versendet, weder von uns noch vom Händler über unsere Systeme. Wenn du ihre Entfernung wünschst, schreib uns.
1.4 Speicherdauer
Die Tabelle unterscheidet, was ein automatisierter Prozess löscht, von dem, was wir auf Anfrage entfernen: wir sagen dir lieber, wie es tatsächlich funktioniert, als Fristen zu nennen, die kein Prozess durchsetzt.
| Daten | Speicherdauer |
|---|---|
| Aktive Treuekarten | Bis du sie löschst oder der Händler sie löscht |
| Gelöschte Karten | Die Löschung erfolgt sofort und kann nicht rückgängig gemacht werden. Name, E-Mail und Kundenreferenz werden im Moment deiner Bestätigung gelöscht, und die Berechtigung, die die Karte an dein Telefon band, wird zerstört — die Karte kann nie wieder gelesen werden: es gibt keine Wiederherstellungsfrist und für uns keine Möglichkeit, sie zurückzuholen. Innerhalb von 30 Tagen entfernt ein nächtlicher Lauf die verbleibenden Datensätze der Karte sowie den Kartendatensatz selbst, sofern nicht ein aufbewahrter Buchungssatz auf ihn verweist — dann bleibt eine blanke Kennung, die niemanden identifiziert, und die in jedem Fall entfernt wird, wenn das Händlerkonto anonymisiert wird (§2.3) |
| Name, E-Mail und Kundenreferenz personalisierter Karten | Solange die Karte besteht. Sie werden auf Weisung des Händlers oder auf deinen Löschantrag entfernt — eine Entfernung, die wir heute manuell vornehmen, nicht über einen automatisierten Prozess — und werden in jedem Fall anonymisiert, wenn das Händlerkonto gelöscht wird (§2.3) |
| Kennung der Kontobindung (pseudonym) | Solange die gebundene personalisierte Karte besteht; wird mit den übrigen Daten des Inhabers entfernt |
| Installationsregistrierung für Benachrichtigungen (Token-Hash, Push-Token, Sprache, App-Version) | Bis du ihre Entfernung verlangst. Ein automatischer Ablauf ist nicht vorgesehen |
| Kennungen der Wallet-Pässe | Bis du den Pass aus dem nativen Wallet entfernst oder die Karte gelöscht wird |
| Mitteilungen des Händlers an die Inhaber eines Programms (Titel, Text, Bild, Link und Anzahl der erreichten Geräte) | Als Nachweis der Händlerkommunikation gespeichert. Ein automatischer Ablauf ist nicht vorgesehen |
| Inhalte der an den Händler gesendeten Webhook-Aufrufe (bei personalisierten Karten enthalten sie Name und E-Mail des Inhabers) | 30 Tage, mit automatischer Löschung. Wird eine Karte gelöscht, werden Name, E-Mail und Kundenreferenz in bereits gespeicherten Inhalten unverzüglich maskiert; der technische Nachweis des Aufrufs (Ereignis, Ergebnis, Datum) bleibt |
| Audit-Ereignisse und Zugriffsprotokolle (mit IP-Adresse und User-Agent) | Ohne vordefinierte Frist gespeichert: sie sind der Nachweis der durchgeführten Vorgänge, einschließlich des Nachweises, dass eine Löschung ausgeführt wurde |
| Transaktionsjournal | Als Nachweis der Händlertätigkeit gespeichert und nicht mit der einzelnen Karte gelöscht; Verweise auf den Inhaber werden mit dessen Datenlöschung entfernt |
| Versendete E-Mails (Empfängeradresse und Inhalt der Variablen) und Support-E-Mails | Gespeichert, solange es zur Bearbeitung der Anfrage und zum Nachweis des Versands erforderlich ist. Ein automatischer Ablauf ist nicht vorgesehen |
| Technische Fehlerberichte | In unserem Diagnosesystem gespeichert, solange es zur Behebung des Fehlers erforderlich ist |
1.5 Deine Rechte
Du hast jederzeit das Recht:
- Auskunft über deine Daten zu erhalten (Art. 15).
- Sie berichtigen zu lassen, wenn sie unrichtig sind (Art. 16).
- Sie löschen zu lassen (Art. 17). In der App kannst du einzelne Karten löschen oder die Löschung aller deiner Daten per E-Mail an privacy@tesserapp.eu verlangen.
- Die Verarbeitung einschränken zu lassen (Art. 18).
- Sie in einem übertragbaren Format zu erhalten (Art. 20). Die App erlaubt dir jederzeit, die von dir selbst angelegten Karten in eine Datei zu exportieren; für die Daten auf unseren Servern gibt es heute keinen automatisierten Export: schreib uns, und wir erstellen ihn.
- Der Verarbeitung zu widersprechen (Art. 21).
- Beschwerde bei der zuständigen Aufsichtsbehörde einzulegen. Du kannst die italienische Datenschutzbehörde (Garante — gpdp.it) als Aufsichtsbehörde für radioBros oder die Behörde deines Wohnsitzlandes kontaktieren.
Zur Ausübung eines Rechts schreibe an privacy@tesserapp.eu. Wir antworten innerhalb von 30 Tagen. Für Name, E-Mail und Kundenreferenz personalisierter Karten ist der Händler der Verantwortliche: richte Auskunfts-, Berichtigungs- oder Löschanträge an den Händler; wir unterstützen als Auftragsverarbeiter und setzen die Weisungen des Händlers um.
Eine wichtige Klarstellung zu personalisierten Karten. Eine personalisierte Karte in der App zu löschen ist keine Löschung: es hebt die Bindung an das Telefon auf und entsperrt die Karte, sodass du sie mit erhaltenen Stempeln oder Guthaben auf einem anderen Gerät erneut installieren kannst. Die Karte, dein Name und deine E-Mail bestehen beim Händler weiter. Für eine echte Löschung musst du sie beim Händler oder bei uns verlangen.
1.6 Personalisierte Karten
Manche Programme sind bauartbedingt auf eine einzelne Person ausgestellt und nicht öffentlich zugänglich. Es sind vier: private Karte (eine persönliche Stempelkarte), Rabattkarte, Zugangskarte und Guthabenkarte. Für alle vier gilt:
- Was der Händler uns über dich mitteilt: deinen Namen und deine E-Mail-Adresse, beide verpflichtend, vom Händler bei der Erstellung der Karte übergeben; und, sofern der Händler unsere Integrations-API nutzt, die Kundenreferenz, die er bereits in seinen eigenen Systemen verwendet (etwa eine Personal- oder Mitgliedsnummer).
- Was wir damit tun: deine persönliche Karte erstellen, dir eine E-Mail-Einladung senden (ein Link, ein QR-Code oder ein Einmalcode), um sie in der TesserApp-App zu installieren, und die Karte an das Gerätekonto binden — dein iCloud-Konto unter iOS, dein Google-Konto unter Android —, auf dem du sie zuerst installierst, sodass nur dein Konto diese Karte halten kann. Name und E-Mail werden zudem auf der Karte selbst und auf dem Wallet-Pass abgebildet und dem Ladenpersonal angezeigt, wenn es deine Karte scannt.
- Kennung der Kontobindung: ein opaker, pseudonymer Verweis auf dein iCloud-/Google-Konto (nicht dein Name oder deine E-Mail), ausschließlich dazu verwendet, die Karte auf deinem Konto zu halten. Er wird nicht zur Identifizierung an anderer Stelle und für kein Tracking genutzt.. Sie wird erfasst, nicht erzwungen: die App behauptet sie, wir bewahren sie für Audit-Zwecke und für künftige Mehrgeräte-Unterstützung auf, und sie ist nicht der Schutz der Karte — das ist die Installationskennung oben. Sie dient nicht dazu, dich anderswo zu identifizieren, und keinerlei Tracking.
- Rollen: der Händler ist Verantwortlicher für deinen Namen, deine E-Mail und die Kundenreferenz; TesserApp ist Auftragsverarbeiter und handelt auf Weisung des Händlers (siehe §3 und den AVV). Der Händler ist dafür verantwortlich, über eine Rechtsgrundlage und, wo erforderlich, über deine Einwilligung zur Weitergabe deiner Daten an uns zu verfügen.
- Deine Wahl: installierst du die Karte nicht, findet keine Kontobindung statt. Du kannst den Händler (Verantwortlichen) jederzeit auffordern, deine Kartendaten zu löschen, und wir setzen diese Weisung um.
App-lose Web-Anmeldung. Nur bei Stempelkarten ist es möglich, sich über eine Webseite anzumelden und die Karte direkt in Apple Wallet oder Google Wallet aufzunehmen, ohne die App zu installieren. Auf diesem Weg kann das Formular einen optionalen Namen und eine optionale E-Mail-Adresse sowie eine Marketing-Einwilligung abfragen: lässt du sie leer, entsteht die Karte anonym wie eine in der App aktivierte; füllst du sie aus, werden diese Daten der Karte zugeordnet und im Auftrag des Händlers genau wie oben verarbeitet. Die Anmeldeseite, die wir selbst veröffentlichen, fragt heute überhaupt keine Daten ab: die Anmeldung ist anonym. Die optionalen Felder bleiben einem Händler verfügbar, der die Funktion in seine eigenen Werkzeuge einbindet.
1.7 Dein Gerät, dein Wallet und dein Backup
Ein großer Teil dessen, was die App enthält, gehört nicht uns und läuft nie über unsere Server. Wir beschreiben es hier, weil es dennoch deine Daten betrifft.
- Auf dem Telefon. Die Karten, die du selbst anlegst (Name, Marke, Barcode-Nummer, Farbe und etwaige Fotos der physischen Karte), liegen in der lokalen Datenbank und in den Dateien der App. Wir übertragen sie nicht. Dort liegen auch die Treuekarten der Händler, einschließlich Name und E-Mail des Inhabers bei personalisierten Karten, damit eine Karte sofort und ohne Netz angezeigt werden kann.
- Wenn du eine Karte ins Wallet aufnimmst. Tippst du bei einer selbst angelegten Karte auf "Zu Apple Wallet hinzufügen" oder "Zu Google Wallet hinzufügen", sendet die App unseren Servern die zur Erzeugung des Passes nötigen Daten: Kartenname, Marke, Barcode-Nummer, Barcode-Typ, Farbe und — unter iOS — ein Bild des Fotos, das du der Karte zugeordnet hast. Dies ist der einzige Fall, in dem der Inhalt einer persönlichen Karte das Telefon verlässt, und er tritt nur auf deine ausdrückliche Anforderung ein.
- In deinem Backup. Unter iOS liegt die Installationskennung im mit iCloud synchronisierten Schlüsselbund, und die von dir selbst angelegten Karten — samt Barcode-Nummern und Fotos — werden in deinen eigenen privaten iCloud-Speicher synchronisiert. Unter Android sind die Datenbank der App und die Kartenbilder Teil des automatischen Backups deines Google-Kontos, das damit auch die Treuekarten der Händler samt Name und E-Mail des Inhabers umfasst. Diese Archive gehören zu deinem Apple- oder Google-Konto und unterliegen den Erklärungen von Apple und Google: wir können sie nicht lesen.
- Auf der Apple Watch. Nutzt du die App auf einer Apple Watch, erhält die Uhr vom Telefon eine reduzierte Liste deiner Karten (Name, Marke, Farbe, Barcode-Nummer, Logo) und speichert sie lokal, um sie ohne Telefon anzeigen zu können. Die Uhren-App stellt überhaupt keine Netzverbindung her.
2. Für Händler, die die Web-Plattform nutzen
2.1 Was wir erheben
- Firmenname, Handelsname und Umsatzsteuer-ID (oder Entsprechung) deines Betriebs.
- Login-E-Mail und Kontakt-E-Mail (können identisch sein).
- Öffentliche Telefonnummer, wenn du sie ins Händlerprofil einträgst.
- Rechnungsadresse und Adressen der Filialen. Bei einem Einzelunternehmen kann die Geschäftsadresse die Privatadresse sein.
- Zahlungsdaten: verarbeitet von Stripe Payments Europe Ltd., die eigenständig Verantwortliche für Zahlungsmitteldaten ist. Wir speichern nur die Stripe-Referenzen
customer_idundsubscription_idsowie Kopien der ausgestellten Rechnungen, die von Gesetzes wegen Namen und Adresse des Empfängers nennen. - Passwort-Hash (argon2id; wir speichern niemals Klartext-Passwörter).
- TOTP-Geheimnis, wenn du die Zwei-Faktor-Authentifizierung aktivierst (verschlüsselt mit AES-256-GCM unter einem separaten Schlüssel), und Wiederherstellungscodes als argon2id-Hashes.
- Passkeys, wenn du die passwortlose Anmeldung nutzt: Kennung und öffentlicher Schlüssel der Anmeldeinformation, Gerätetyp, Zähler und der Name, den du selbst wählst.
- Anmeldung mit Google oder Apple, sofern genutzt: der Anbieter, die von ihm zugewiesene Kennung und die uns gemeldete E-Mail-Adresse (bei Apple kann dies ein privater Weiterleitungs-Alias sein).
- Namen und PINs des Personals, die du für eine Filiale hinterlegst: der Name im Klartext, die PIN als argon2id-Hash. Die PIN dient dazu, einen Stempel der Person zuzuordnen, die ihn vergeben hat.
- Gekoppelte Geräte: Gerätemodell und Betriebssystemversion (nicht der Name, den du dem Gerät gegeben hast), Plattform, eine zufällige Installationskennung und das Push-Token.
- Zugriffsprotokolle und Sitzungen: Datum, IP, User-Agent, Ergebnis.
- Audit-Ereignisse zu jeder wesentlichen Änderung an Profil, Programmen, Filialen und Karten, mit IP und User-Agent.
- IP-Adresse, Datum und Version im Moment der Annahme der Nutzungsbedingungen und des AVV, als Nachweis der Annahme.
- API-Schlüssel und MCP-Konnektor-Schlüssel, wenn du das Integrationsmodul aktivierst: Name, Präfix, Hash des Schlüssels, Berechtigungen, letzte verwendete IP-Adresse.
- Support-Anfragen: Titel, Text und etwaige Anhänge der Tickets, die du im Dashboard eröffnest, verarbeitet in unserem Support-System (siehe §4, Abschnitt C).
2.2 Warum wir es erheben
- Erfüllung des Abonnementvertrags (Art. 6.1.b): dir Zugang zur Plattform geben, Rechnungen ausstellen, wiederkehrende Zahlungen abwickeln, deine Support-Anfragen beantworten.
- Erfüllung rechtlicher Pflichten (Art. 6.1.c): Aufbewahrung der Rechnungen für 10 Jahre — die Frist, die Art. 2220 des italienischen Zivilgesetzbuchs für die Rechnungen selbst und für die darauf bezogenen Buchführungsunterlagen vorsieht; das italienische Steuerrecht (DPR 633/1972, D.Lgs. 127/2015) verlangt mindestens 7, weshalb die längere zivilrechtliche Frist maßgeblich ist.
- Berechtigtes Interesse (Art. 6.1.f) für Sicherheit, Betrugsprävention und Diagnose.
2.3 Speicherdauer (Händler)
| Daten | Speicherdauer |
|---|---|
| Händlerprofil, Programme und Filialen während des Abonnements | Für die gesamte Dauer des Abonnements |
| Nach Ende des Abonnements | Ein ausgesetztes Abonnement wird nach 60 Tagen gekündigt; 150 Tage nach der Kündigung senden wir einen Hinweis auf die bevorstehende Datenlöschung; 180 Tage nach der Kündigung wird das Konto anonymisiert. Die Anonymisierung entfernt Login-Name und -E-Mail, Passwort, zweiten Faktor, Passkeys, Social-Identitäten, Personal, Geräte, API-Schlüssel sowie Name, E-Mail und Kundenreferenz aller Karten deiner Kunden |
| Von dir beantragte Löschung | Wird 30 Tage nach dem Antrag mit derselben Anonymisierung ausgeführt |
| Was die Anonymisierung überdauert | Der Händler-Datensatz bleibt als Platzhalter ohne identifizierende Daten bestehen, weil Buchhaltungsunterlagen darauf verweisen; es bleiben das Transaktionsjournal, die Rechnungskopien (die von Gesetzes wegen ihren Empfänger nennen), die Stripe-Referenzen und die Audit-Ereignisse, die selbst der Nachweis der erfolgten Löschung sind |
| Rechnungen | 10 Jahre gemäß Art. 2220 des italienischen Zivilgesetzbuchs, der die Rechnungen selbst wie auch die darauf bezogenen Buchhaltungsunterlagen erfasst; das geltende Steuerrecht (DPR 633/1972, D.Lgs. 127/2015) verlangt mindestens 7, wir wenden daher die längere zivilrechtliche Frist an. Der AVV nennt dieselbe Frist |
| Passwort-Hash, TOTP, Wiederherstellungscodes, Passkeys | Bei Kontoschließung gelöscht |
| Zugriffsprotokolle, Sitzungen und Audit-Ereignisse | Ein automatischer Ablauf ist nicht vorgesehen; abgelaufene Sitzungen sind ungültig, der Datensatz mit IP und User-Agent bleibt jedoch |
| Support-Tickets | In unserem Support-System gespeichert; ein automatischer Ablauf ist nicht vorgesehen |
| Datenexport-Dateien, die du im Dashboard anforderst | Werden als Archiv erzeugt und über einen 48 Stunden gültigen signierten Link bereitgestellt. Das Archiv bleibt bis zur manuellen Entfernung im Objektspeicher: ein automatischer Ablauf ist nicht vorgesehen |
2 bis. Für Besucher dieser Website und des Dashboards
Diese Website (tesserapp.eu) hat keine Kontaktformulare, erhebt keine Anmeldungen und verwendet überhaupt kein Statistik- oder Tracking-Werkzeug: kein Google Analytics, kein Plausible, kein Matomo, kein Pixel, kein Cookie. Jeder Kontaktweg ist ein gewöhnlicher mailto:-Link.
Was dennoch in deinem Browser gespeichert wird, und warum:
| Wo | Was | Wozu |
|---|---|---|
| Diese Website | tesserapp-locale-redirect (Sitzungsspeicher) | Sich merken, dass du bereits zur richtigen Sprachfassung geleitet wurdest, damit du nicht ständig weitergeleitet wirst |
| Diese Website | tsa_promo_popup_dismissed (lokaler Speicher) | Einen Hinweis, den du geschlossen hast, nicht erneut anzeigen |
| Diese Website | vitepress-theme-appearance (lokaler Speicher) | Deine Wahl zwischen hellem und dunklem Design merken |
| Händler-Dashboard | Sitzungs-Cookie tsa_sess (HttpOnly, SameSite=Lax, in Produktion Secure, Laufzeit 30 Tage) | Dich angemeldet halten. Es ist das einzige Cookie im gesamten Dienst |
| Händler-Dashboard | Lokaler Speicher: Sprachvorliebe, Tabellenanordnung, geschlossene Hinweise (zwei davon enthalten die Kennung deines Betriebs), Lesestatus der Tickets | Deine Oberflächen-Einstellungen merken |
Keines dieser Elemente dient der Profilbildung oder dem Tracking, und für keines ist eine vorherige Einwilligung erforderlich.
Die einzige Netzwerkanfrage, die diese Website aus deinem Browser stellt, ist ein Abruf unserer eigenen API (api.tesserapp.eu/api/v1/app-config), um zu erfahren, ob ein Hinweis anzuzeigen ist: sie sendet nichts über dich. Die auf der Website gezeigten Preise werden beim Veröffentlichen eingebettet, nicht von deinem Browser abgerufen.
Das Händler-Dashboard (app.tesserapp.eu) lädt im Unterschied zu dieser Website auf jeder Seite einige Ressourcen von Dritten: die Schriftarten von Google Fonts und die Zahlungsbibliothek Stripe.js. Die Adressvervollständigung fragt LocationIQ direkt aus dem Browser des Händlers ab. Die Einzelheiten stehen in §4.
3. Verhältnis zwischen TesserApp und Händlern (DSGVO)
Wenn ein Kunde bei einem Händler eine Treuekarte aktiviert, ist der Händler der Verantwortliche für die Daten dieses Kunden, und TesserApp ist Auftragsverarbeiter gemäß Art. 28 DSGVO.
Das Verhältnis wird durch einen Auftragsverarbeitungsvertrag (AVV) geregelt, den der Händler bei der Registrierung annimmt. Der AVV umfasst:
- Zwecke und Kategorien der verarbeiteten Daten.
- Zugelassene Unterauftragsverarbeiter (siehe Abschnitt 4).
- Technische und organisatorische Sicherheitsmaßnahmen.
- Reaktionszeiten auf Anfragen betroffener Personen und auf Datenschutzverletzungen.
Händler, die das Integrationsmodul aktivieren, können über unsere API oder den MCP-Konnektor die Daten ihrer eigenen Kunden aus ihren Programmen ausleiten — einschließlich Name, E-Mail und Kundenreferenz personalisierter Karten — und in ihre eigenen Systeme oder in selbst gewählte Werkzeuge Dritter überführen. Ab diesem Punkt liegt jene Verarbeitung in ihrer ausschließlichen Verantwortung als Verantwortliche.
Kunden können ihre DSGVO-Rechte sowohl gegenüber TesserApp als auch gegenüber dem einzelnen Händler ausüben.
4. Mit wem wir Daten teilen
Wir verkaufen keine Daten an Dritte. Niemals. Wir teilen keine Daten zu Werbezwecken und nehmen an keinem Profiling-Netzwerk teil.
A. Unterauftragsverarbeiter
Anbieter, die personenbezogene Daten in unserem Auftrag auf Grundlage einer Vereinbarung gemäß Art. 28 DSGVO verarbeiten:
| Anbieter | Rolle | Datenstandort |
|---|---|---|
| Contabo GmbH | VPS-Hosting der Produktionssysteme | Deutschland |
| Stripe Payments Europe Ltd. | Abwicklung der Händlerzahlungen und Rechnungsstellung | EU / SCC |
| Cloudflare, Inc. | R2-Objektspeicher (Programm- und Zugangskartenbilder, von Händlern angeforderte Exportdateien), CDN | EU (ausdrückliche Konfiguration) / SCC |
| Apple Inc. | Zustellung der Apple-Wallet-Pässe und Push-Benachrichtigungen (APNs); Ausstellung der Pass-Zertifikate und -Kennungen über App Store Connect | EU / SCC |
| Google LLC | Zustellung der Google-Wallet-Pässe und Push-Benachrichtigungen (Firebase Cloud Messaging) | EU / SCC |
| Unwired Labs (LocationIQ) — von uns nach Art. 28 beauftragt, aber direkt aus dem Browser des Geschäfts aufgerufen: siehe Abschnitt B und §5 | Adressvervollständigung im Händler-Dashboard | siehe §5 |
B. Weitere Empfänger Dritter
Dienste, die Daten als unmittelbare Folge einer Produktfunktion erhalten, ohne über unsere Server zu laufen:
| Empfänger | Was er erhält, und wann |
|---|---|
| Overpass (OpenStreetMap-Projekt) | Unter iOS sendet das Telefon diesem öffentlichen Dienst bei Nutzung der Funktion "Läden in der Nähe" die GPS-Koordinaten, um Orte in der Umgebung zu finden. Es sendet nichts weiter: keine Kennung, keine Karte, keine App-Daten. Unter Android wird dieser Codepfad von der App derzeit nicht erreicht |
| LocationIQ (Unwired Labs) — zugleich Unterauftragsverarbeiter nach Art. 28, aufgeführt in Abschnitt A; hier genannt wegen des WEGES der Daten, nicht als zweite Beziehung | Tippt ein Händler im Dashboard eine Adresse, sendet der Browser LocationIQ den eingegebenen Text (und in den Filialformularen den Ländercode). Er sendet weder die Identität des Händlers noch Sitzungsdaten. Die IP-Adresse des Browsers ist bei jedem Aufruf implizit |
| Google LLC (Google Fonts) | Die Schriftarten des Händler-Dashboards werden auf jeder Seite von fonts.googleapis.com und fonts.gstatic.com geladen: Google erhält damit IP-Adresse und Browsertyp derjenigen, die das Dashboard öffnen. Diese Website lädt keine externen Schriftarten |
| Stripe, Inc. (Stripe.js) | Die Zahlungsbibliothek wird auf allen Seiten des Händler-Dashboards geladen, nicht nur auf den Abrechnungsseiten: Stripe erhält daher IP-Adresse und technische Browserdaten auch dann, wenn keine Zahlung läuft. Kartendaten werden direkt in von Stripe gehostete Felder eingegeben und laufen nie über unsere Systeme |
| Apple Inc. und Google LLC (Anmeldung mit Apple / mit Google) | Nur wenn ein Händler sich mit Apple oder Google anmeldet, und nur für den Anmeldevorgang |
| Apple Inc. und Google LLC (Gerätebackup, native Wallets) | In ihrer Rolle als Anbieter deines Kontos: siehe §1.7 |
C. Unsere eigene Infrastruktur
Komponenten, die wie Dienste Dritter aussehen mögen, aber eigene Installationen auf unseren eigenen Domains sind, ohne dass Daten mit dem Softwareanbieter geteilt werden:
| Komponente | Rolle |
|---|---|
glitchtip.radiobros.com | Erfassung der technischen Fehlerberichte der Apps |
helpdesk.radiobros.com | Support-System (Software Zammad) für Händler-Tickets |
mail.tesserapp.eu | Versand der transaktionalen E-Mails (Einladungen, Hinweise, Servicemitteilungen) |
cdn.woptima.com | Auslieferung der Oberflächen-Icons unter eigener Lizenz, an den Browser und an unsere Server beim Erzeugen eines Wallet-Passes. Keine personenbezogenen Daten |
| Interner Identitätsanbieter für den administrativen Zugang | Authentifizierung des technischen Personals mit Zugang zu den Produktionssystemen |
| Zentrale Sammlung der Anwendungsprotokolle | Diagnose und Sicherheit. Protokolle können IP-Adressen und den technischen Kontext einer Anfrage enthalten |
| Suchindex des Katalogs | Suche über öffentliche Programme. Er enthält Programmdaten der Händler, keine Kundendaten: keine Namen, keine E-Mails, keine Karten |
Die vollständige Liste mit Adressen und Kontakten steht in Anhang A des AVV. Jeder neue Unterauftragsverarbeiter wird den Händlern mindestens 30 Tage im Voraus mitgeteilt.
5. Internationale Datenübermittlungen
Alle personenbezogenen Daten, die wir auf unseren eigenen Systemen verarbeiten, werden innerhalb des Europäischen Wirtschaftsraums gehostet. Unterauftragsverarbeiter mit US-Bezug (Stripe, Apple, Google, Cloudflare) verfügen über von der Europäischen Kommission genehmigte Standardvertragsklauseln (SCC).
Bei LocationIQ und beim Dienst Overpass geht die Anfrage direkt vom Browser des Händlers oder vom Telefon des Kunden aus und erreicht den Anbieter, ohne unsere Server zu durchlaufen: der Verarbeitungsort ist der des Anbieters, und die Grundlage der Übermittlung ist in Anhang A des AVV angegeben.
6. Sicherheit
Wesentliche technische und organisatorische Maßnahmen:
- TLS 1.2+ bei der Übertragung.
- AES-256-Verschlüsselung im Ruhezustand für die auf Cloudflare R2 gespeicherten Objekte (SSE). Anwendungsgeheimnisse (Wallet-Pass-Zertifikate, TOTP-Geheimnisse) sind mit AES-256-GCM unter einem separaten Schlüssel verschlüsselt.
- argon2id-Hashing für Händler-Passwörter, Personal-PINs und Wiederherstellungscodes. Zufällige Token hoher Entropie (Sitzungen, Installations-Token, Einladungen) werden als SHA-256-Hashes gespeichert: ihre Größe macht ein langsameres Verfahren sinnlos. Push-Token und Authentifizierungs-Token der Wallet-Pässe werden so gespeichert, wie sie ausgestellt wurden, weil sie den Anbietern erneut übermittelt werden müssen.
- Regelmäßige Datenbank-Backups, auf der Produktionsinfrastruktur mit automatischer Rotation und einer Integritätsprüfung bei jedem Durchlauf aufbewahrt.
- Rollenbasierte Zugangskontrolle mit Authentifizierung über unseren internen Identitätsanbieter und Audit-Protokollierung jeder administrativen Handlung.
- Jährlicher Penetrationstest — eine Zusage aus unserem Auftragsverarbeitungsvertrag (Anhang D.4), keine bereits umgesetzte Maßnahme.
Im Falle einer Verletzung des Schutzes personenbezogener Daten benachrichtigen wir die betroffenen Personen und die zuständige Aufsichtsbehörde (die italienische Datenschutzbehörde / Garante als Behörde unserer Niederlassung) innerhalb von 72 Stunden nach Entdeckung gemäß Art. 33 DSGVO.
7. Änderungen dieser Erklärung
Wir können diese Erklärung anpassen, um Änderungen des Dienstes oder der Rechtslage abzubilden. Die aktuelle Fassung ist stets hier veröffentlicht, mit dem Datum der letzten Aktualisierung oben. Wesentliche Änderungen werden den Händlern per E-Mail mitgeteilt; für App-Kunden gilt die hier veröffentlichte Fassung.
Mitteilungsfrist. Diese Erklärung setzt keine eigene Mitteilungsfrist. Ist eine wesentliche Änderung dieser Erklärung zugleich eine wesentliche Änderung des AVV — weil sie eine Verarbeitung betrifft, die wir im Auftrag eines Shops durchführen —, so gelten Frist und Verfahren des §15.2 des AVV: 30 Tage Mitteilungsfrist per E-Mail und Aufforderung zur erneuten Annahme. Kundinnen und Kunden der App ist keine individuelle Mitteilung geschuldet, und die App wird nicht als Kanal für rechtliche Mitteilungen genutzt.
Inkrafttreten der Version 1.2. Version 1.2 tritt zu dem im Kopf dieser Seite genannten Veröffentlichungsdatum in Kraft. Die Übergangsbestimmung in §15.2 bis des AVV gilt auch für diese Erklärung: Diese Überarbeitung berichtigt unrichtige Aussagen und erweitert die Offenlegung, anstatt neue Pflichten zu begründen. Die Frist von 30 Tagen aus §15.2 des AVV bleibt für jede künftige Änderung unverändert.
8. Kontakt
- Verantwortlicher: radioBros di Alberto Miconi
- Sitz: Via Ridolfino Venuti 30, 00162 Rom (Italien)
- USt-ID: IT15127451001
- E-Mail: privacy@tesserapp.eu (Datenschutz und DSGVO-Rechte) · support@tesserapp.eu (allgemeiner Support)
- Federführende Aufsichtsbehörde: Italienische Datenschutzbehörde (Garante per la protezione dei dati personali) — gpdp.it · Betroffene Personen können sich auch an ihre lokale Aufsichtsbehörde wenden.