Datenschutzerklärung

Informationen nach Art. 13 und 14 DSGVO — in verständlicher Sprache.

Stand: 15. August 2026

Inhalt
  1. Kurz gesagt
  2. Verantwortlicher und Kontakt
  3. Unsere Doppelrolle: Verantwortlicher und Auftragsverarbeiter
  4. Wenn Sie unsere Website besuchen
  5. Wenn Sie Kunde (Gastronom) sind
  6. Wenn Sie als Gast eine Stempelkarte nutzen
  7. Wallet-Karten: Apple und Google
  8. Zahlungsabwicklung über Stripe
  9. E-Mail-Versand über Resend
  10. Bewertungen und Weiterleitung zu Google
  11. Empfänger und eingesetzte Dienstleister
  12. Datenübermittlung in Drittländer
  13. Speicherdauer
  14. Cookies und lokale Speicherung
  15. Keine automatisierten Entscheidungen, keine KI
  16. Ihre Rechte
  17. Datensicherheit und Änderungen

1. Kurz gesagt

Theky stellt digitale Stempelkarten für Apple Wallet und Google Wallet bereit. Wir gehen sparsam mit Daten um: Von Gästen speichern wir keinen Namen, keine E-Mail und keinen Standort — nur das, was die Karte und die Push-Nachricht technisch brauchen. Unsere Server und unsere Datenbank stehen in der EU (Frankfurt). Wir setzen keine Tracking-Cookies und keine Werbe-Analyse ein.

2. Verantwortlicher und Kontakt

Theky GbR
Batuhan Karadag und Ahmet Kazmacan
Hauptstraße 53, 90537 Feucht, Deutschland
E-Mail: kontakt@theky.de · Telefon: +49 176 41880784

Einen gesonderten Datenschutzbeauftragten müssen wir nach § 38 BDSG nicht benennen. Bei allen Fragen zum Datenschutz erreichen Sie uns unter der oben genannten Adresse.

3. Unsere Doppelrolle: Verantwortlicher und Auftragsverarbeiter

Das ist die wichtigste Besonderheit unseres Dienstes:

Verantwortlicher Für die Daten unserer Website-Besucher und unserer Kunden (Gastronomen) — also Konto, Abo und Support — sind wir der Verantwortliche im Sinne der DSGVO.

Auftragsverarbeiter Für die Daten der Gäste, die eine Stempelkarte eines Gastronomen nutzen, ist der jeweilige Gastronom der Verantwortliche. Wir verarbeiten diese Daten nur in seinem Auftrag und nach seinen Weisungen (Art. 28 DSGVO). Grundlage ist ein Auftragsverarbeitungsvertrag, den jeder Gastronom mit uns schließt (siehe AV-Vertrag). Möchten Sie als Gast Auskunft oder Löschung, wenden Sie sich an „Ihren" Laden — oder an uns, wir leiten es weiter.

4. Wenn Sie unsere Website besuchen

Server-Logdaten (Hosting)

Beim Aufruf unserer Website (theky.de, dashboard.theky.de) verarbeitet unser Hosting-Dienstleister technisch notwendige Daten wie IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browsertyp und Betriebssystem. Das ist erforderlich, um die Seite auszuliefern und ihren sicheren Betrieb zu gewährleisten.

Zweck: Auslieferung und Sicherheit der Website. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionierenden Angebot). Speicherdauer: kurzfristig, in der Regel wenige Tage bis Wochen auf Ebene des Hosters. Empfänger: Vercel (Website), Render (Backend). Details unter Abschnitt 11.

Schriftarten

Wir binden Schriftarten lokal von unserem eigenen Server ein. Es findet dabei keine Verbindung zu Google Fonts oder anderen Dritten statt; Ihre IP-Adresse wird nicht an einen Schrift-Anbieter übertragen.

Kontaktformular

Im Kontaktformular fragen wir Name, Ladenname, Telefonnummer und optional Ihre E-Mail-Adresse ab. Diese Angaben nutzen wir ausschließlich, um Ihre Anfrage zu bearbeiten und Sie zurückzurufen. Die Daten werden per E-Mail an uns zugestellt (über Resend, Abschnitt 9) und nicht dauerhaft in einer Datenbank gespeichert. Zum Spam-Schutz prüfen wir ein verstecktes Feld und die Ausfüllzeit.

Zweck: Bearbeitung Ihrer Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertrags) bzw. lit. f (Beantwortung von Anfragen). Speicherdauer: bis zur Erledigung der Anfrage und anschließend nach gesetzlichen Fristen; die E-Mail wird gelöscht, sobald sie nicht mehr benötigt wird.

WhatsApp-Schaltfläche

Auf der Website befindet sich ein Link zu WhatsApp. Erst wenn Sie darauf klicken, werden Sie zu WhatsApp (Meta) weitergeleitet; dann gelten deren Datenschutzbestimmungen. Ohne Klick werden keine Daten an Meta übertragen.

5. Wenn Sie Kunde (Gastronom) sind

Für die folgenden Verarbeitungen sind wir der Verantwortliche.

VerarbeitungDatenZweck & RechtsgrundlageSpeicherdauer
Konto-Registrierung & LoginE-Mail, Passwort (nur als Hash), Firmenname, Inhabername, Telefon, Geschäftsadresse, ggf. Geo-Koordinaten des LadensBereitstellung des Kontos und des Dienstes. Art. 6 Abs. 1 lit. b (Vertrag).Für die Dauer des Vertrags; nach Konto-Löschung entfernt (siehe Abschnitt 13).
Einrichtung durch uns (Betreuungs-Modell)Ihre Angaben zu Design, Prämie, AushangWir richten Karte und Material für Sie ein. Art. 6 Abs. 1 lit. b.Vertragsdauer.
Abo & ZahlungKunden-/Abo-Kennung bei Stripe, ZahlungsstatusAbwicklung des Abos. Art. 6 Abs. 1 lit. b und lit. c (steuerliche Pflichten).Steuerlich relevante Belege bis zu 10 Jahre (§ 147 AO).
Mitarbeiter (Scanner)Name des Mitarbeiters, PIN (nur als Hash)Login am Scanner. Art. 6 Abs. 1 lit. b/f.Bis zur Löschung durch den Gastronomen bzw. Konto-Löschung.
Support & Onboarding-E-MailsE-Mail-Adresse, Inhalt der KommunikationBetreuung. Art. 6 Abs. 1 lit. b/f.Bis zur Erledigung, danach nach gesetzlichen Fristen.

6. Wenn Sie als Gast eine Stempelkarte nutzen

Auftragsverarbeiter Diese Daten verarbeiten wir im Auftrag des jeweiligen Gastronomen (Art. 28 DSGVO). Verantwortlicher ist der Laden, dessen Karte Sie hinzufügen. Wir halten die Daten bewusst minimal:

DatenWozuSpeicherdauer
Zufällige Karten-Kennung, Karten-Seriennummer, Plattform (Apple/Google), ZeitstempelIhre Karte zuordnen und den Stempelstand führenWird die Karte nicht aktiv genutzt, löschen wir die zugehörigen Daten automatisch nach 14 Tagen.
Geräte-Registrierung und Push-Token (Apple/Google)Nachrichten an die Karte senden (Sperrbildschirm)Wird gelöscht, sobald Sie die Karte aus dem Wallet entfernen, spätestens bei Konto-Löschung des Ladens.
Stempel-Ereignisse (Zeitpunkt, welcher Mitarbeiter), eingelöste PrämienStempeln und Einlösen nachvollziehbar machenBis zur Konto-Löschung des Ladens.
Bewertung (Sterne) und optionaler FreitextInternes Feedback an den LadenBis zur Konto-Löschung des Ladens oder auf Wunsch früher.
Ereignis-Statistik (z. B. „Karte hinzugefügt", „gestempelt")Anonyme/aggregierte Kennzahlen für den Laden14-Tage-Löschung für verwaiste Datensätze.

Wir speichern von Gästen keinen Namen, keine E-Mail-Adresse und keinen Standort. Sie sind für uns nur über eine zufällige Kennung erkennbar.

So löschen Sie Ihre Karte und Ihre Daten

1. Entfernen Sie die Karte aus Apple Wallet bzw. Google Wallet — damit endet der Push-Versand und die Geräte-Registrierung wird gelöscht.
2. Nach 14 Tagen ohne aktive Nutzung werden die zugehörigen Daten automatisch gelöscht.
3. Sie möchten es sofort? Schreiben Sie formlos an den betreffenden Laden oder an kontakt@theky.de — wir leiten Ihr Anliegen an den verantwortlichen Laden weiter und setzen die Löschung um.

7. Wallet-Karten: Apple und Google

Die Stempelkarte liegt in Apple Wallet (iPhone) oder Google Wallet (Android). Damit die Karte funktioniert und Nachrichten empfangen kann, werden Daten mit Apple bzw. Google ausgetauscht:

Apple und Google verarbeiten dabei Daten in eigener Verantwortung. Es gelten deren Datenschutzhinweise. Rechtsgrundlage für die Bereitstellung der Karte: Art. 6 Abs. 1 lit. b DSGVO (Nutzung der von Ihnen gewünschten Karte) bzw. das berechtigte Interesse des Ladens, lit. f.

8. Zahlungsabwicklung über Stripe

Das Abo unserer Kunden (Gastronomen) wickeln wir über Stripe ab. Als Zahlungsarten stehen SEPA-Lastschrift und Kreditkarte zur Verfügung. Die Zahlungsdaten (z. B. IBAN oder Kartendaten, bei SEPA-Lastschrift einschließlich des Lastschriftmandats) geben Sie direkt bei Stripe ein; sie werden nicht auf unseren Servern gespeichert. Wir erhalten von Stripe nur eine Kunden- und Abo-Kennung sowie den Zahlungsstatus.

Zweck: Abwicklung des kostenpflichtigen Abos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO. Anbieter: Stripe Payments Europe, Ltd. (Irland) und Stripe, Inc. (USA). Betrifft nur Gastronomen, nicht Gäste.

9. E-Mail-Versand über Resend

Für den Versand von E-Mails (z. B. Passwort-Zurücksetzen, Willkommens- und Betreuungs-Mails, Kontaktformular-Anfragen) nutzen wir den Dienst Resend. Dabei werden Empfänger-Adresse und Inhalt der E-Mail verarbeitet.

Zweck: zuverlässiger E-Mail-Versand. Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO. Anbieter: Resend, Inc. (USA).

10. Bewertungen und Weiterleitung zu Google

Nach dem Hinzufügen einer Karte oder nach einem Stempel kann der Laden Sie um eine Bewertung bitten. Vergeben Sie 4–5 Sterne, bieten wir Ihnen eine Weiterleitung zur Google-Bewertungsseite des Ladens an (Sie entscheiden per Klick). Bei 1–3 Sternen bleibt Ihre Rückmeldung intern beim Laden und geht nicht an Google. Wir zählen lediglich, wie oft der Google-Button geklickt wurde — ohne Bezug zu Ihrer Person.

Zweck: Feedback und, auf Ihren Klick, öffentliche Bewertung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Ladens an Feedback); die Weiterleitung zu Google erfolgt erst durch Ihren aktiven Klick. Auf der Google-Seite gilt die Datenschutzerklärung von Google.

11. Empfänger und eingesetzte Dienstleister

Wir geben Daten nicht zum Zweck der Werbung weiter und verkaufen keine Daten. Zur Erbringung des Dienstes setzen wir sorgfältig ausgewählte Auftragsverarbeiter ein, mit denen Verträge nach Art. 28 DSGVO bestehen:

DienstleisterAufgabeOrt der Verarbeitung
Supabase (Datenbank)Speicherung der AnwendungsdatenEU — Frankfurt/Deutschland (Anbieter: Supabase Inc., USA)
Render (Backend-Hosting)Betrieb der Programmlogik (api.theky.de)EU — Frankfurt (Anbieter: Render, Inc., USA)
Vercel (Website-Hosting)Auslieferung von theky.de und DashboardWeltweites CDN inkl. EU (Anbieter: Vercel, Inc., USA)
StripeZahlungsabwicklung (nur Gastronomen)Irland / USA
ResendE-Mail-VersandUSA
AppleApple Wallet und Push (APNs)USA / Irland
GoogleGoogle Wallet und PushUSA / Irland

12. Datenübermittlung in Drittländer

Unsere Datenbank und unser Backend liegen in der EU (Frankfurt). Einige der oben genannten Anbieter sind US-Unternehmen; dabei kann es zu einer Übermittlung in die USA kommen. Diese stützen wir auf die EU-Standardvertragsklauseln (Art. 46 DSGVO) und — soweit die Anbieter zertifiziert sind — auf das EU-US Data Privacy Framework (Angemessenheitsbeschluss nach Art. 45 DSGVO). Auf Wunsch stellen wir Ihnen weitere Informationen zu den Garantien zur Verfügung.

13. Speicherdauer

14. Cookies und lokale Speicherung

Wir verwenden ausschließlich technisch notwendige Cookies und Speichermechanismen:

Diese sind für den Betrieb erforderlich; nach § 25 Abs. 2 TDDDG ist dafür keine Einwilligung nötig, weshalb wir keinen Cookie-Banner einsetzen. Wir nutzen kein Google Analytics, keine Werbe-Pixel und kein geräteübergreifendes Tracking.

15. Keine automatisierten Entscheidungen, keine KI

Es findet keine automatisierte Entscheidungsfindung oder Profilbildung mit rechtlicher Wirkung nach Art. 22 DSGVO statt. In unserem Produkt kommt keine KI zum Einsatz. Lediglich einige Beispiel-Kartendesigns auf der Website wurden mit KI-Werkzeugen gestaltet; das hat keine Auswirkung auf die Verarbeitung Ihrer Daten.

16. Ihre Rechte

Sie haben nach der DSGVO das Recht auf:

Wenden Sie sich dazu an kontakt@theky.de. Betrifft Ihr Anliegen eine Gäste-Karte, leiten wir es an den verantwortlichen Laden weiter (siehe Abschnitt 3 und 6).

Außerdem haben Sie das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77). Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.

17. Datensicherheit und Änderungen

Wir schützen Ihre Daten durch technische und organisatorische Maßnahmen, u. a. Verschlüsselung der Übertragung (HTTPS/TLS), Speicherung von Passwörtern und PINs nur als Hash sowie einen restriktiven Zugriff. Wir passen diese Erklärung an, wenn sich unser Dienst oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.

Stand dieser Datenschutzerklärung: 15. August 2026.