Datenschutzerklärung
Informationen nach Art. 13 und 14 DSGVO — in verständlicher Sprache.
Stand: 15. August 2026
- Kurz gesagt
- Verantwortlicher und Kontakt
- Unsere Doppelrolle: Verantwortlicher und Auftragsverarbeiter
- Wenn Sie unsere Website besuchen
- Wenn Sie Kunde (Gastronom) sind
- Wenn Sie als Gast eine Stempelkarte nutzen
- Wallet-Karten: Apple und Google
- Zahlungsabwicklung über Stripe
- E-Mail-Versand über Resend
- Bewertungen und Weiterleitung zu Google
- Empfänger und eingesetzte Dienstleister
- Datenübermittlung in Drittländer
- Speicherdauer
- Cookies und lokale Speicherung
- Keine automatisierten Entscheidungen, keine KI
- Ihre Rechte
- Datensicherheit und Änderungen
1. Kurz gesagt
Theky stellt digitale Stempelkarten für Apple Wallet und Google Wallet bereit. Wir gehen sparsam mit Daten um: Von Gästen speichern wir keinen Namen, keine E-Mail und keinen Standort — nur das, was die Karte und die Push-Nachricht technisch brauchen. Unsere Server und unsere Datenbank stehen in der EU (Frankfurt). Wir setzen keine Tracking-Cookies und keine Werbe-Analyse ein.
2. Verantwortlicher und Kontakt
Theky GbR
Batuhan Karadag und Ahmet Kazmacan
Hauptstraße 53, 90537 Feucht, Deutschland
E-Mail: kontakt@theky.de · Telefon: +49 176 41880784
Einen gesonderten Datenschutzbeauftragten müssen wir nach § 38 BDSG nicht benennen. Bei allen Fragen zum Datenschutz erreichen Sie uns unter der oben genannten Adresse.
3. Unsere Doppelrolle: Verantwortlicher und Auftragsverarbeiter
Das ist die wichtigste Besonderheit unseres Dienstes:
Verantwortlicher Für die Daten unserer Website-Besucher und unserer Kunden (Gastronomen) — also Konto, Abo und Support — sind wir der Verantwortliche im Sinne der DSGVO.
Auftragsverarbeiter Für die Daten der Gäste, die eine Stempelkarte eines Gastronomen nutzen, ist der jeweilige Gastronom der Verantwortliche. Wir verarbeiten diese Daten nur in seinem Auftrag und nach seinen Weisungen (Art. 28 DSGVO). Grundlage ist ein Auftragsverarbeitungsvertrag, den jeder Gastronom mit uns schließt (siehe AV-Vertrag). Möchten Sie als Gast Auskunft oder Löschung, wenden Sie sich an „Ihren" Laden — oder an uns, wir leiten es weiter.
4. Wenn Sie unsere Website besuchen
Server-Logdaten (Hosting)
Beim Aufruf unserer Website (theky.de, dashboard.theky.de) verarbeitet unser Hosting-Dienstleister technisch notwendige Daten wie IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browsertyp und Betriebssystem. Das ist erforderlich, um die Seite auszuliefern und ihren sicheren Betrieb zu gewährleisten.
Zweck: Auslieferung und Sicherheit der Website. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionierenden Angebot). Speicherdauer: kurzfristig, in der Regel wenige Tage bis Wochen auf Ebene des Hosters. Empfänger: Vercel (Website), Render (Backend). Details unter Abschnitt 11.
Schriftarten
Wir binden Schriftarten lokal von unserem eigenen Server ein. Es findet dabei keine Verbindung zu Google Fonts oder anderen Dritten statt; Ihre IP-Adresse wird nicht an einen Schrift-Anbieter übertragen.
Kontaktformular
Im Kontaktformular fragen wir Name, Ladenname, Telefonnummer und optional Ihre E-Mail-Adresse ab. Diese Angaben nutzen wir ausschließlich, um Ihre Anfrage zu bearbeiten und Sie zurückzurufen. Die Daten werden per E-Mail an uns zugestellt (über Resend, Abschnitt 9) und nicht dauerhaft in einer Datenbank gespeichert. Zum Spam-Schutz prüfen wir ein verstecktes Feld und die Ausfüllzeit.
Zweck: Bearbeitung Ihrer Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertrags) bzw. lit. f (Beantwortung von Anfragen). Speicherdauer: bis zur Erledigung der Anfrage und anschließend nach gesetzlichen Fristen; die E-Mail wird gelöscht, sobald sie nicht mehr benötigt wird.
WhatsApp-Schaltfläche
Auf der Website befindet sich ein Link zu WhatsApp. Erst wenn Sie darauf klicken, werden Sie zu WhatsApp (Meta) weitergeleitet; dann gelten deren Datenschutzbestimmungen. Ohne Klick werden keine Daten an Meta übertragen.
5. Wenn Sie Kunde (Gastronom) sind
Für die folgenden Verarbeitungen sind wir der Verantwortliche.
| Verarbeitung | Daten | Zweck & Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Konto-Registrierung & Login | E-Mail, Passwort (nur als Hash), Firmenname, Inhabername, Telefon, Geschäftsadresse, ggf. Geo-Koordinaten des Ladens | Bereitstellung des Kontos und des Dienstes. Art. 6 Abs. 1 lit. b (Vertrag). | Für die Dauer des Vertrags; nach Konto-Löschung entfernt (siehe Abschnitt 13). |
| Einrichtung durch uns (Betreuungs-Modell) | Ihre Angaben zu Design, Prämie, Aushang | Wir richten Karte und Material für Sie ein. Art. 6 Abs. 1 lit. b. | Vertragsdauer. |
| Abo & Zahlung | Kunden-/Abo-Kennung bei Stripe, Zahlungsstatus | Abwicklung des Abos. Art. 6 Abs. 1 lit. b und lit. c (steuerliche Pflichten). | Steuerlich relevante Belege bis zu 10 Jahre (§ 147 AO). |
| Mitarbeiter (Scanner) | Name des Mitarbeiters, PIN (nur als Hash) | Login am Scanner. Art. 6 Abs. 1 lit. b/f. | Bis zur Löschung durch den Gastronomen bzw. Konto-Löschung. |
| Support & Onboarding-E-Mails | E-Mail-Adresse, Inhalt der Kommunikation | Betreuung. Art. 6 Abs. 1 lit. b/f. | Bis zur Erledigung, danach nach gesetzlichen Fristen. |
6. Wenn Sie als Gast eine Stempelkarte nutzen
Auftragsverarbeiter Diese Daten verarbeiten wir im Auftrag des jeweiligen Gastronomen (Art. 28 DSGVO). Verantwortlicher ist der Laden, dessen Karte Sie hinzufügen. Wir halten die Daten bewusst minimal:
| Daten | Wozu | Speicherdauer |
|---|---|---|
| Zufällige Karten-Kennung, Karten-Seriennummer, Plattform (Apple/Google), Zeitstempel | Ihre Karte zuordnen und den Stempelstand führen | Wird die Karte nicht aktiv genutzt, löschen wir die zugehörigen Daten automatisch nach 14 Tagen. |
| Geräte-Registrierung und Push-Token (Apple/Google) | Nachrichten an die Karte senden (Sperrbildschirm) | Wird gelöscht, sobald Sie die Karte aus dem Wallet entfernen, spätestens bei Konto-Löschung des Ladens. |
| Stempel-Ereignisse (Zeitpunkt, welcher Mitarbeiter), eingelöste Prämien | Stempeln und Einlösen nachvollziehbar machen | Bis zur Konto-Löschung des Ladens. |
| Bewertung (Sterne) und optionaler Freitext | Internes Feedback an den Laden | Bis zur Konto-Löschung des Ladens oder auf Wunsch früher. |
| Ereignis-Statistik (z. B. „Karte hinzugefügt", „gestempelt") | Anonyme/aggregierte Kennzahlen für den Laden | 14-Tage-Löschung für verwaiste Datensätze. |
Wir speichern von Gästen keinen Namen, keine E-Mail-Adresse und keinen Standort. Sie sind für uns nur über eine zufällige Kennung erkennbar.
So löschen Sie Ihre Karte und Ihre Daten
1. Entfernen Sie die Karte aus Apple Wallet bzw. Google Wallet — damit endet der Push-Versand und die Geräte-Registrierung wird gelöscht.
2. Nach 14 Tagen ohne aktive Nutzung werden die zugehörigen Daten automatisch gelöscht.
3. Sie möchten es sofort? Schreiben Sie formlos an den betreffenden Laden oder an kontakt@theky.de — wir leiten Ihr Anliegen an den verantwortlichen Laden weiter und setzen die Löschung um.
7. Wallet-Karten: Apple und Google
Die Stempelkarte liegt in Apple Wallet (iPhone) oder Google Wallet (Android). Damit die Karte funktioniert und Nachrichten empfangen kann, werden Daten mit Apple bzw. Google ausgetauscht:
- Apple Wallet / APNs: Beim Hinzufügen registriert Ihr iPhone die Karte bei uns; dabei fallen eine Geräte-Bibliotheks-Kennung und ein Push-Token an, die wir zum Aktualisieren der Karte und für Benachrichtigungen nutzen. Der eigentliche Push-Versand läuft über Apples Push-Dienst (APNs).
- Google Wallet: Die Karte wird als „Loyalty-Objekt" bei Google geführt; Aktualisierungen und Nachrichten laufen über die Google-Wallet-Schnittstelle.
Apple und Google verarbeiten dabei Daten in eigener Verantwortung. Es gelten deren Datenschutzhinweise. Rechtsgrundlage für die Bereitstellung der Karte: Art. 6 Abs. 1 lit. b DSGVO (Nutzung der von Ihnen gewünschten Karte) bzw. das berechtigte Interesse des Ladens, lit. f.
8. Zahlungsabwicklung über Stripe
Das Abo unserer Kunden (Gastronomen) wickeln wir über Stripe ab. Als Zahlungsarten stehen SEPA-Lastschrift und Kreditkarte zur Verfügung. Die Zahlungsdaten (z. B. IBAN oder Kartendaten, bei SEPA-Lastschrift einschließlich des Lastschriftmandats) geben Sie direkt bei Stripe ein; sie werden nicht auf unseren Servern gespeichert. Wir erhalten von Stripe nur eine Kunden- und Abo-Kennung sowie den Zahlungsstatus.
Zweck: Abwicklung des kostenpflichtigen Abos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO. Anbieter: Stripe Payments Europe, Ltd. (Irland) und Stripe, Inc. (USA). Betrifft nur Gastronomen, nicht Gäste.
9. E-Mail-Versand über Resend
Für den Versand von E-Mails (z. B. Passwort-Zurücksetzen, Willkommens- und Betreuungs-Mails, Kontaktformular-Anfragen) nutzen wir den Dienst Resend. Dabei werden Empfänger-Adresse und Inhalt der E-Mail verarbeitet.
Zweck: zuverlässiger E-Mail-Versand. Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO. Anbieter: Resend, Inc. (USA).
10. Bewertungen und Weiterleitung zu Google
Nach dem Hinzufügen einer Karte oder nach einem Stempel kann der Laden Sie um eine Bewertung bitten. Vergeben Sie 4–5 Sterne, bieten wir Ihnen eine Weiterleitung zur Google-Bewertungsseite des Ladens an (Sie entscheiden per Klick). Bei 1–3 Sternen bleibt Ihre Rückmeldung intern beim Laden und geht nicht an Google. Wir zählen lediglich, wie oft der Google-Button geklickt wurde — ohne Bezug zu Ihrer Person.
Zweck: Feedback und, auf Ihren Klick, öffentliche Bewertung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Ladens an Feedback); die Weiterleitung zu Google erfolgt erst durch Ihren aktiven Klick. Auf der Google-Seite gilt die Datenschutzerklärung von Google.
11. Empfänger und eingesetzte Dienstleister
Wir geben Daten nicht zum Zweck der Werbung weiter und verkaufen keine Daten. Zur Erbringung des Dienstes setzen wir sorgfältig ausgewählte Auftragsverarbeiter ein, mit denen Verträge nach Art. 28 DSGVO bestehen:
| Dienstleister | Aufgabe | Ort der Verarbeitung |
|---|---|---|
| Supabase (Datenbank) | Speicherung der Anwendungsdaten | EU — Frankfurt/Deutschland (Anbieter: Supabase Inc., USA) |
| Render (Backend-Hosting) | Betrieb der Programmlogik (api.theky.de) | EU — Frankfurt (Anbieter: Render, Inc., USA) |
| Vercel (Website-Hosting) | Auslieferung von theky.de und Dashboard | Weltweites CDN inkl. EU (Anbieter: Vercel, Inc., USA) |
| Stripe | Zahlungsabwicklung (nur Gastronomen) | Irland / USA |
| Resend | E-Mail-Versand | USA |
| Apple | Apple Wallet und Push (APNs) | USA / Irland |
| Google Wallet und Push | USA / Irland |
12. Datenübermittlung in Drittländer
Unsere Datenbank und unser Backend liegen in der EU (Frankfurt). Einige der oben genannten Anbieter sind US-Unternehmen; dabei kann es zu einer Übermittlung in die USA kommen. Diese stützen wir auf die EU-Standardvertragsklauseln (Art. 46 DSGVO) und — soweit die Anbieter zertifiziert sind — auf das EU-US Data Privacy Framework (Angemessenheitsbeschluss nach Art. 45 DSGVO). Auf Wunsch stellen wir Ihnen weitere Informationen zu den Garantien zur Verfügung.
13. Speicherdauer
- Gäste-Daten: Verwaiste bzw. nicht mehr genutzte Karten und die zugehörigen Daten werden automatisch nach 14 Tagen gelöscht. Aktive Karten bleiben, bis Sie die Karte entfernen oder der Laden sein Konto löscht.
- Gastronomen-Konto: für die Dauer des Vertrags. Nach Löschung des Kontos werden die zugehörigen Daten entfernt.
- Rechnungs-/Steuerbelege: gesetzliche Aufbewahrung bis zu 10 Jahre (§ 147 AO, § 257 HGB).
- Server-Logs: kurzfristig auf Ebene der Hoster.
14. Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies und Speichermechanismen:
- Im Dashboard ein Anmelde-Token (Cookie „theky_tok" bzw. lokaler Speicher), damit Sie eingeloggt bleiben.
- Auf der Website die gewählte Sprache (lokaler Speicher „theky-lang").
Diese sind für den Betrieb erforderlich; nach § 25 Abs. 2 TDDDG ist dafür keine Einwilligung nötig, weshalb wir keinen Cookie-Banner einsetzen. Wir nutzen kein Google Analytics, keine Werbe-Pixel und kein geräteübergreifendes Tracking.
15. Keine automatisierten Entscheidungen, keine KI
Es findet keine automatisierte Entscheidungsfindung oder Profilbildung mit rechtlicher Wirkung nach Art. 22 DSGVO statt. In unserem Produkt kommt keine KI zum Einsatz. Lediglich einige Beispiel-Kartendesigns auf der Website wurden mit KI-Werkzeugen gestaltet; das hat keine Auswirkung auf die Verarbeitung Ihrer Daten.
16. Ihre Rechte
Sie haben nach der DSGVO das Recht auf:
- Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18),
- Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21).
Wenden Sie sich dazu an kontakt@theky.de. Betrifft Ihr Anliegen eine Gäste-Karte, leiten wir es an den verantwortlichen Laden weiter (siehe Abschnitt 3 und 6).
Außerdem haben Sie das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77). Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
17. Datensicherheit und Änderungen
Wir schützen Ihre Daten durch technische und organisatorische Maßnahmen, u. a. Verschlüsselung der Übertragung (HTTPS/TLS), Speicherung von Passwörtern und PINs nur als Hash sowie einen restriktiven Zugriff. Wir passen diese Erklärung an, wenn sich unser Dienst oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.
Stand dieser Datenschutzerklärung: 15. August 2026.