Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung von Nomocard verarbeitet werden, zu welchem Zweck, auf welcher Rechtsgrundlage und welche Rechte Sie haben. Sie gilt für die Websites nomocard.com, app.nomocard.com, admin.nomocard.com, scanner.nomocard.com, join.nomocard.com und die zugehörige Programmierschnittstelle api.nomocard.com.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die nachstehend beschriebenen Verarbeitungen ist – soweit nicht ausdrücklich anders angegeben:
Nicolas Dürnbeck
Hauptstraße 19
2751 Steinabrückl
Österreich
E-Mail: kontakt@nomocard.com
Ein:e Datenschutzbeauftragte:r ist gesetzlich nicht bestellt. Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte verwenden Sie bitte die oben genannte E-Mail-Adresse.
Rollen bei digitalen Kundenkarten: Für die Daten, die im Rahmen eines konkreten Treueprogramms eines Partnerbetriebs anfallen (Ausgabe einer Karte, Stempel, Einlösung), ist der jeweilige Partnerbetrieb der Verantwortliche. Nomocard verarbeitet diese Daten in dessen Auftrag als Auftragsverarbeiter (Art. 28 DSGVO). Näheres in Abschnitt 6.
2. Grundsatz: Datensparsamkeit
Nomocard ist darauf ausgelegt, so wenige personenbezogene Daten wie möglich zu verarbeiten:
- Kundinnen und Kunden der Partnerbetriebe benötigen kein Benutzerkonto. Es werden von ihnen keine Namen, E-Mail-Adressen, Telefonnummern, Adressen, Zahlungsdaten, Geräte-Kennungen oder Standortdaten erhoben. Der Besitz der Karte ist der einzige „Ausweis".
- Es findet keine Analyse des Nutzungsverhaltens, kein Tracking und keine Profilbildung statt.
- Es werden keine Werbe- oder Analyse-Cookies gesetzt und keine externen Analyse-, Werbe- oder Schriftarten-Dienste eingebunden.
- Es werden keine Daten zu Werbezwecken verkauft oder weitergegeben.
3. Aufruf der Websites (Server-Protokolle)
Bei jedem Aufruf einer der oben genannten Websites verarbeitet der Server automatisch Verbindungsdaten, die Ihr Gerät technisch übermittelt:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- aufgerufene Adresse (URL) und HTTP-Methode
- HTTP-Statuscode und übertragene Datenmenge
- auf Ebene des vorgelagerten Webservers üblicherweise zusätzlich Browsertyp und -version sowie die zuvor besuchte Seite (Referrer)
Zweck: Auslieferung der Website, Gewährleistung von Stabilität und Sicherheit des Betriebs, Erkennung und Abwehr von Missbrauch (z. B. automatisierte Massenanfragen). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionsfähigen Betrieb). Speicherdauer: Server-Protokolle werden nach 14 Tagen gelöscht, sofern nicht ein konkreter sicherheitsrelevanter Vorfall eine längere Aufbewahrung im Einzelfall erforderlich macht.
Zu Angeboten zum Aufruf einer Karte über join.nomocard.com siehe auch Abschnitt 6.
4. Cookies und lokale Speicherung
Nomocard verwendet keine Tracking-, Analyse- oder Werbe-Cookies und benötigt daher keine Einwilligung / kein Cookie-Banner. Eingesetzt werden ausschließlich technisch notwendige Mechanismen:
- Sitzungs-Cookies auf app.nomocard.com, scanner.nomocard.com und admin.nomocard.com nach dem Anmelden: Sie halten die angemeldete Sitzung aufrecht (nur ein zufälliger Sitzungsschlüssel,
HttpOnly,Secure,SameSite=Lax, Laufzeit 30 Tage). Ohne diese Cookies ist keine Anmeldung möglich. - Lokale Speicherung (localStorage) auf join.nomocard.com: ein zufälliger Schlüssel, der eine doppelte Kartenausgabe bei mehrfachem Antippen verhindert, sowie – nach Ausgabe – die Kennung der Karte, damit die Seite als Lesezeichen wieder aufrufbar ist. Diese Werte verbleiben ausschließlich auf Ihrem Gerät.
Rechtsgrundlage: § 165 Abs. 3 TKG 2021 bzw. § 25 Abs. 2 TTDSG (unbedingt erforderlicher Zugriff) sowie Art. 6 Abs. 1 lit. b und lit. f DSGVO.
5. Händler-Konto (Partnerbetriebe)
5.1 Registrierung und Stammdaten
Wer für einen Betrieb ein Nomocard-Konto anlegt, gibt an: E-Mail-Adresse, Vorname, Nachname, Anschrift und Betriebsname. Die Anschrift wird für eine spätere Rechnungsstellung erhoben; im derzeitigen kostenlosen Beta-Betrieb erfolgt keine Verrechnung. Bei der Registrierung ist zudem die Kenntnisnahme dieser Datenschutzerklärung zu bestätigen; der Zeitpunkt dieser Bestätigung wird zu Nachweiszwecken gespeichert.
Zweck: Anlage und Verwaltung des Kontos, Erbringung der Plattformleistungen, Kommunikation zum Vertragsverhältnis. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen); für die Anschrift, sobald eine Verrechnung erfolgt, zusätzlich Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Aufbewahrung).
5.2 Anmeldung ohne Passwort (Einmalcode)
Die Anmeldung erfolgt ohne Passwort über einen 8-stelligen Einmalcode, der an die hinterlegte E-Mail-Adresse gesendet wird (gültig 5 Minuten, max. 3 Versuche, nur der Hash-Wert des Codes wird gespeichert). Bei einer Änderung der E-Mail-Adresse wird ein Bestätigungscode an die neue Adresse gesendet; bis zur Bestätigung bleibt die bisherige Adresse aktiv. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO (Kontosicherheit). Zum E-Mail-Versand siehe Abschnitt 7.
5.3 Scanner-Konten für das Personal
Der Betrieb legt für sein Personal Scanner-Zugänge an (Anzeigename, Benutzername, Passwort; das Passwort wird nur als Hash gespeichert). Ob dabei Klarnamen von Mitarbeitenden verwendet werden, entscheidet der Betrieb. Für den Umgang mit Beschäftigtendaten innerhalb des Betriebs ist der Betrieb verantwortlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag Nomocard ↔ Betrieb).
5.4 Nutzungs- und Protokolldaten des Kontos
Zeitpunkt der letzten Anmeldung, angelegte Kampagnen, Kartenvorlagen und aggregierte Kennzahlen (Anzahl ausgegebener/aktiver/voller/eingelöster Karten, vergebene Stempel). Diese Auswertungen sind rein betrieblich und enthalten keinen Bezug zu einzelnen Kundinnen und Kunden.
6. Digitale Kundenkarten, Join-Seite und Web-Karte
Ein Partnerbetrieb erstellt eine Kampagne mit einem QR-Code / Einladungslink (join.nomocard.com/j/…). Kundinnen und Kunden können darüber eine digitale Stempelkarte als Web-Karte erhalten (Apple Wallet / Google Wallet sind vorgesehen, aber noch nicht aktiv). Beim Scannen an der Kasse werden Stempel vergeben und die Belohnung eingelöst.
Verarbeitete Daten zur Karte:
- eine zufällig erzeugte, nicht erratbare Kartenkennung (öffentlicher Token) – sie ist zugleich der einzige Zugangsschlüssel zur Karte
- Zugehörigkeit zu Betrieb und Kampagne
- Kartenstatus (aktiv / voll / eingelöst)
- Zeitpunkte der Ausgabe, jedes einzelnen Stempels und der Einlösung sowie der dabei verwendete Scanner-Zugang
Es werden dabei keine Namen, Kontaktdaten, IP-Adressen, Geräte- oder Standortdaten mit der Karte gespeichert. Da eine Karte weitergegeben werden kann, lässt sie sich nicht zwingend einer bestimmten Person zuordnen; für die DSGVO werden diese Daten dennoch als personenbezogene (pseudonyme) Daten behandelt.
Rollen und Rechtsgrundlage: Verantwortlicher für dieses Treueprogramm ist der Partnerbetrieb; er stützt die Verarbeitung gegenüber seinen Kundinnen und Kunden regelmäßig auf Art. 6 Abs. 1 lit. b DSGVO (Durchführung des vom Kunden gewünschten Treueprogramms) oder lit. f DSGVO (Kundenbindung). Nomocard verarbeitet die Daten ausschließlich weisungsgebunden im Auftrag des Betriebs (Auftragsverarbeitung nach Art. 28 DSGVO) und nutzt sie nicht für eigene Zwecke.
Der bloße Aufruf der Join- oder Kartenseite erzeugt keine Karte. Für den Seitenaufruf selbst gelten die Server-Protokolle nach Abschnitt 3 (Verantwortlicher: Nomocard, Zweck Betriebssicherheit). Die Kartenseiten sind von der Indexierung durch Suchmaschinen ausgenommen.
7. E-Mail-Versand
Nomocard versendet ausschließlich transaktionale E-Mails: den Anmelde-/ Registrierungscode und den Bestätigungscode bei einer E-Mail-Änderung. Es gibt keinen Newsletter und keine Werbe-E-Mails. Die E-Mails enthalten keine Zählpixel und kein Öffnungs-Tracking.
Für den Versand wird der Dienst Resend eingesetzt (siehe Abschnitt 9). Übermittelt werden dabei nur die Empfängeradresse und der jeweilige Code. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8. Hosting, Datenbank und Sicherungskopien
Anwendung, Datenbank und Sicherungskopien laufen auf einem virtuellen Server (KVM-vServer), den der Verantwortliche beim Anbieter 24fire (24fire.de) angemietet hat und selbst administriert. Der Serverstandort ist Deutschland; 24fire stellt die virtualisierte Infrastruktur bereit (siehe Abschnitt 9). Von der Datenbank werden regelmäßig verschlüsselte bzw. komprimierte Sicherungskopien erstellt (14 tägliche und 8 wöchentliche Sicherungskopien (danach automatische Überschreibung)). Zweck: Bereitstellung des Dienstes, Ausfallsicherheit, Wiederherstellbarkeit. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb) bzw. Art. 6 Abs. 1 lit. b DSGVO. Wird ein Datensatz gelöscht, verschwindet er aus den Sicherungskopien spätestens mit deren regulärer Überschreibung.
9. Empfänger und Auftragsverarbeiter
Personenbezogene Daten werden nur an die folgenden Stellen weitergegeben bzw. auf deren Infrastruktur verarbeitet. Mit Anbietern, die als Auftragsverarbeiter im Sinne des Art. 28 DSGVO tätig werden, wird ein entsprechender Vertrag geschlossen; sie handeln ausschließlich weisungsgebunden.
| Dienstleister | Zweck / Daten | Ort | Hinweis |
|---|---|---|---|
| 24fire | Bereitstellung eines virtuellen Servers (KVM-vServer) im Rechenzentrum: Rechenleistung, Speicher und Netzanbindung. Anwendung, Datenbank und Sicherungskopien laufen auf diesem Server. | Rechenzentrum in Deutschland | Der virtuelle Server wird bei 24fire (https://24fire.de) angemietet und vom Verantwortlichen selbst administriert (volle administrative Kontrolle). 24fire stellt nur die virtualisierte Infrastruktur bereit und greift im regulären Betrieb nicht auf die Anwendungsdaten zu. Es wird ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen. |
| Resend (Resend, Inc.) | Versand der Anmelde- und Bestätigungs-E-Mails (Einmalcodes). Übermittelt werden ausschließlich die E-Mail-Adresse der Empfängerin/des Empfängers und der jeweilige Code. Kein Newsletter, kein Tracking. | USA (Drittland) | Übermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework. |
| Cloudflare, Inc. | Autoritative DNS-Verwaltung für die Domain nomocard.com (reine Namensauflösung). Es findet kein Proxy statt: Aufrufe der Website und ihre Inhalte werden nicht über Cloudflare geleitet; Cloudflare erhält keine Seiteninhalte und keine Besucher-IP-Adressen aus dem Seitenaufruf. | USA (Drittland) | DNS-Anfragen sind technisch notwendig für die Erreichbarkeit der Domain. Grundlage für eine etwaige Datenübermittlung: EU-Standardvertragsklauseln / EU-US Data Privacy Framework (Cloudflare ist zertifiziert). |
Der Quellcode wird über GitHub (GitHub, Inc. / Microsoft) verwaltet und ausgeliefert. Dabei werden keine personenbezogenen Daten der Website-Besucher:innen oder der Kundinnen und Kunden verarbeitet.
Eine Weitergabe an Behörden erfolgt nur, soweit dazu eine rechtliche Verpflichtung besteht.
10. Übermittlung in Drittländer
Die Speicherung und Verarbeitung der Daten erfolgt auf einem Server in Deutschland. Eine Übermittlung in die USA findet nur im Rahmen des E-Mail-Versands (Resend) und der DNS-Verwaltung (Cloudflare) statt. Grundlage hierfür sind die Standardvertragsklauseln der Europäischen Kommission sowie das EU-US Data Privacy Framework. Als zusätzliche Schutzmaßnahmen dienen die Datenminimierung (beim E-Mail-Versand werden nur die Empfängeradresse und der Code übermittelt) und die durchgehende Transportverschlüsselung.
11. Speicherdauer und Löschung
| Daten | Aufbewahrung |
|---|---|
| Händler-Konto (Stammdaten) | für die Dauer des Kontos; nach Löschung des Kontos umgehend, soweit keine gesetzliche Aufbewahrungspflicht besteht (Rechnungsdaten: 7 Jahre gemäß § 132 BAO, sobald eine Verrechnung erfolgt) |
| Einmalcodes (Registrierung, Login, E-Mail-Änderung) | wenige Minuten Gültigkeit; abgelaufene Einträge werden spätestens nach einem Tag gelöscht |
| Angemeldete Sitzungen | bis zum Abmelden bzw. Ablauf (30 Tage); abgelaufene Sitzungen werden entfernt |
| Scanner-Konten | bis zur Löschung durch den Betrieb bzw. Ende des Kontos |
| Digitale Karten und Kartenereignisse | abgeschlossene (eingelöste) Karten und die zugehörigen Ereignisdaten werden 90 Tage nach Abschluss gelöscht; im Übrigen bis zum Ende der Kampagne bzw. der Weisung des Betriebs bzw. Ende des Kontos |
| Server-/Zugriffsprotokolle | 14 Tage |
| Protokoll administrativer Vorgänge | 24 Monate |
| Datenbank-Sicherungen | 14 tägliche und 8 wöchentliche Sicherungskopien (danach automatische Überschreibung) |
12. Ihre Rechte
Sie haben – im Rahmen der gesetzlichen Voraussetzungen – das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht, einer auf berechtigtem Interesse beruhenden Verarbeitung zu widersprechen (Art. 21).
Ausübung als Kundin/Kunde eines Partnerbetriebs
Für die Daten Ihrer Karte ist der Partnerbetrieb die richtige erste Anlaufstelle. Da zu einer Karte keine Kontakt- oder Identifikationsdaten gespeichert werden, ist eine Zuordnung nur über die Kartenkennung möglich: Wenn Sie uns den Link bzw. QR-Code Ihrer Karte übermitteln, können wir Auskunft zu genau dieser Karte erteilen oder sie löschen. Ohne diese Kennung ist eine Identifizierung technisch nicht möglich (Art. 11 DSGVO). Für weitergehende Anliegen kann eine zusätzliche Bestätigung über den Partnerbetrieb erforderlich sein. Eine verlorene Karte wird nicht wiederhergestellt – scannen Sie einfach den QR-Code des Betriebs erneut.
Ausübung als Kontoinhaber:in (Partnerbetrieb)
Wenden Sie sich an kontakt@nomocard.com. Zur Sicherheit können wir eine Bestätigung über die im Konto hinterlegte E-Mail-Adresse verlangen.
13. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen das Datenschutzrecht verstößt. In Österreich zuständig ist:
Österreichische Datenschutzbehörde
Barichgasse 40–42
1030 Wien
Österreich
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
https://www.dsb.gv.at
Nutzerinnen und Nutzer mit gewöhnlichem Aufenthalt in Deutschland können sich auch an die Datenschutz-Aufsichtsbehörde ihres Bundeslandes wenden.
14. Datensicherheit
Nomocard trifft technische und organisatorische Maßnahmen zum Schutz der Daten, insbesondere: durchgehende Transportverschlüsselung (HTTPS); Speicherung von Passwörtern und Einmalcodes ausschließlich als Hash-Wert; strikte Mandantentrennung (jeder Betrieb sieht nur seine eigenen Daten, serverseitig erzwungen); Datenbank ohne Zugang aus dem öffentlichen Netz; Zugriffsbeschränkung nach dem Prinzip der geringsten Rechte; Prüfung aller Eingaben; Begrenzung der Anfragehäufigkeit; regelmäßige Sicherungen. Eine ausführlichere Beschreibung der Maßnahmen ist Bestandteil des Auftragsverarbeitungsvertrags mit Partnerbetrieben.
15. Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt.
16. Änderungen dieser Datenschutzerklärung
Diese Erklärung wird angepasst, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.
Stand: 07. September 2026