Zum Inhalt springen
Ratgeber

Digitale Stempelkarte & DSGVO: was Betriebe wissen müssen

Vorname, Geburtstag, Stempel, Einwilligung für Angebote: Auch eine kleine Treuekarte verarbeitet personenbezogene Daten. Dieser Artikel erklärt sachlich, welche Regeln gelten, worauf du bei Anbietern achten solltest und wie Stemplex es konkret umsetzt.

Von Aktualisiert am 9 Min. Lesezeit

Welche Daten verarbeitet eine digitale Stempelkarte?

Typisch sind Angaben zur Person (z. B. Vorname, Geburtstag), Nutzungsdaten (Stempel, Einlösungen, Zeitpunkte), technische Kennungen der Wallet-Karte und — falls Werbung erlaubt wird — ein Protokoll der Einwilligung.

Auch wenn kein Nachname und keine Adresse abgefragt werden: Ein Vorname zusammen mit einer Karte, die einem Gerät zugeordnet ist, ist ein personenbezogenes Datum. Damit gilt die DSGVO. Grob fallen bei einer Stempelkarte vier Gruppen an:

  • Angaben bei der Anmeldung: bei Stemplex Vorname und Geburtstag (Tag und Monat).
  • Nutzungsdaten: gesammelte und eingelöste Stempel mit Zeitpunkt und Standort des Betriebs.
  • Technische Daten: Kennungen, damit Apple und Google die Karte auf dem Handy aktualisieren können.
  • Einwilligungsnachweis: wann welcher Text bestätigt oder widerrufen wurde.

Wie eine Wallet-Karte technisch aufgebaut ist, erklärt der Artikel Treuekarte im Apple & Google Wallet; die Grundlagen stehen im Guide zur digitalen Stempelkarte.

Auf welcher Rechtsgrundlage läuft eine Stempelkarte?

Jede Verarbeitung braucht eine Rechtsgrundlage aus Art. 6 DSGVO. Für das Stempeln selbst kommt meist die Vertragserfüllung in Betracht, für Werbung die Einwilligung. Welche Grundlage im Einzelfall trägt, ist eine rechtliche Bewertung.

Art. 6 Abs. 1 DSGVO nennt die möglichen Grundlagen. Für Treuekarten sind vor allem drei relevant:

  • Vertrag (lit. b): Der Kunde nimmt am Treueprogramm teil; um Stempel zu zählen und Prämien einzulösen, müssen Daten verarbeitet werden.
  • Einwilligung (lit. a): für alles, was darüber hinausgeht — insbesondere werbliche Nachrichten.
  • Berechtigtes Interesse (lit. f): etwa für den Schutz vor Missbrauch, nach Abwägung mit den Interessen des Kunden.

Brauche ich eine Einwilligung für Werbenachrichten?

Ja, das ist der sichere Weg. Werbung ohne Einwilligung kann nach § 7 UWG eine unzumutbare Belästigung sein, und nach Art. 7 DSGVO musst du eine Einwilligung nachweisen können. Der Widerruf muss so einfach sein wie die Erteilung.

§ 7 UWG regelt, wann Werbung eine unzumutbare Belästigung ist. Art. 7 DSGVO verlangt, dass der Verantwortliche die Einwilligung nachweisen kann, dass sie freiwillig erteilt wird und jederzeit widerrufen werden kann. Wie Nachrichten über die Wallet-Karte in der Praxis funktionieren, beschreibt der Ratgeber Push-Nachrichten an Kunden.

So setzt Stemplex das um

  • Ein Pflicht-Häkchen: Datenschutz, Nutzungsbedingungen und die Erlaubnis für Angebote auf der Karte werden in einem Häkchen bestätigt. Dieses Modell ist anwaltlich abgestimmt.
  • Protokoll: Jede Einwilligung und jeder Widerruf wird mit Zeitpunkt, Textversion, Hash des angezeigten Texts, IP-Adresse und User-Agent gespeichert — nur ergänzend, nie überschrieben.
  • Abmelde-Link auf der Karte: Über „Werbung abbestellen / Einstellungen“ auf der Kartenrückseite schaltet der Kunde Werbung selbst ab. Karte und Stempel bleiben erhalten.
  • Versand nur mit Einwilligung: Kampagnen gehen ausschließlich an Kunden, deren Einwilligung aktiv ist.
CCafé Mira
  1. 1Karte anfordern
  2. 2Karte ins Wallet
  3. 3Stempel sammeln
Dein Vorname
Lena
Dein Geburtstag (Tag & Monat)
14
März
✓Datenschutz & Nutzungsbedingungen akzeptiert, Angebote auf die Karte erlaubt.
Karte kostenlos ins Wallet holen

Gut zu wissen: Art. 7 Abs. 4 DSGVO verlangt, bei der Frage nach der Freiwilligkeit zu berücksichtigen, ob eine Leistung von einer Einwilligung abhängig gemacht wird. Genau deshalb sind die jederzeitige Abmeldung ohne Verlust der Karte und die rechtliche Abstimmung des Modells wichtig.

Wie viele Daten darf eine Stempelkarte abfragen?

So wenige wie nötig. Art. 5 DSGVO verlangt Datenminimierung, Art. 25 Datenschutz durch Technikgestaltung. Stemplex fragt deshalb nur Vorname und Geburtstag ohne Jahr ab — keine Telefonnummer, keine E-Mail.

Der Grundsatz der Datenminimierung aus Art. 5 Abs. 1 lit. c DSGVO und die Pflicht zu datenschutzfreundlichen Voreinstellungen aus Art. 25 DSGVO sprechen für kurze Formulare. Das ist auch praktisch sinnvoll: Wer an der Kasse weniger eintippen muss, macht eher mit.

Bei Stemplex reichen Vorname und Geburtstag (nur Tag und Monat — das Geburtsjahr wird für eine Geburtstags-Aktion nicht gebraucht). Telefonnummer und E-Mail werden bei der Anmeldung nicht abgefragt. Wie die Anmeldung aus Kundensicht abläuft, zeigt der Artikel Stempelkarte ohne App.

Brauche ich einen Vertrag zur Auftragsverarbeitung (AVV)?

Ja. Du als Betrieb bist für die Daten deiner Kunden verantwortlich, der Anbieter verarbeitet sie in deinem Auftrag. Art. 28 DSGVO schreibt dafür einen Vertrag vor. Bei Stemplex ist er Teil der AGB.

Art. 28 DSGVO legt fest, was ein solcher Vertrag regeln muss — etwa Weisungsgebundenheit, Vertraulichkeit, technische Schutzmaßnahmen und den Umgang mit Unterauftragsverarbeitern. Frag jeden Anbieter danach, bevor echte Kundendaten erfasst werden.

Bei Stemplex steht die Auftragsverarbeitung als eigener Abschnitt mit Anlage „Auftragsverarbeitung nach Art. 28 DSGVO“ in den AGB.

Wo liegen die Daten — und was gilt bei Dienstleistern außerhalb der EU?

Bei Stemplex liegt die Datenbank in der EU (Region EU-Central). Gehostet wird bei Vercel in den USA; diese Übermittlung ist über Standardvertragsklauseln abgesichert, wie es Art. 44 ff. DSGVO für Drittländer verlangen.

Art. 44 DSGVO erlaubt Übermittlungen in Drittländer nur unter bestimmten Bedingungen, etwa mit Standardvertragsklauseln. Viele Anbieter werben mit „Server in Deutschland“ — prüfe, ob das für alle beteiligten Dienstleister gilt oder nur für einen Teil.

Wir sagen es transparent: Die Datenbank von Stemplex liegt bei Supabase in der Region EU-Central. Das Hosting der Anwendung übernimmt Vercel Inc. (USA), abgesichert über Standardvertragsklauseln. Weitere Dienstleister sind Stripe (Zahlung der Betriebe), Apple und Google (Wallet) sowie Resend (E-Mail). Die vollständige Liste steht in der Datenschutzerklärung.

Wie funktionieren Widerruf, Widerspruch und Löschung?

Werbung kann der Kunde über den Link auf der Karte selbst abbestellen. Für die Löschung seiner Daten wendet er sich an den Betrieb oder an Stemplex; Stemplex löscht oder anonymisiert dann die personenbezogenen Daten.

Art. 21 DSGVO gibt Betroffenen ein Widerspruchsrecht gegen Direktwerbung, Art. 17 DSGVO ein Recht auf Löschung. In der Praxis heißt das:

Rechte des Kunden — und wie sie bei Stemplex funktionieren
Wunsch des KundenWeg bei StemplexFolge
Keine Werbung mehrLink „Werbung abbestellen / Einstellungen“ auf der KartenrückseiteKeine Kampagnen mehr; Karte und Stempel bleiben
Daten löschenAnfrage beim Betrieb oder bei StemplexPersonenbezogene Daten werden gelöscht oder anonymisiert
Karte aus dem Wallet entfernenDirekt im WalletNur die Anzeige ist weg; Daten bleiben bis zur Löschanfrage
Einen Löschknopf zur Selbstbedienung gibt es für Kunden nicht. Stand Oktober 2026.

Kläre im Team, wer Löschanfragen entgegennimmt und an Stemplex weitergibt, damit sie nicht an der Theke versanden.

Welche Informationspflichten gelten — und was ist mit dem Standort?

Nach Art. 13 DSGVO müssen Kunden bei der Erhebung erfahren, wer welche Daten wozu verarbeitet. Der Standort-Hinweis auf dem iPhone kommt ohne Bewegungsdaten aus: Der Abgleich passiert auf dem Gerät.

Art. 13 DSGVO verlangt unter anderem Angaben zum Verantwortlichen, zu Zwecken, Rechtsgrundlagen, Empfängern, Speicherdauer und den Rechten der Betroffenen. Bei Stemplex bestätigt der Kunde die Datenschutzhinweise mit dem Pflicht-Häkchen auf der Anmeldeseite. Prüfe zusätzlich, ob deine eigene Datenschutzerklärung das Treueprogramm erwähnt.

Zum Standort-Hinweis: Für jeden Standort ist in der Karte ein Punkt mit Radius hinterlegt. Das iPhone zeigt die Karte in Ladennähe auf dem Sperrbildschirm an; der Abgleich findet auf dem Gerät statt. Der Betrieb sieht keine Bewegungsdaten seiner Kunden. Auf Android entscheidet Google über die Anzeige.

Woran erkenne ich einen datenschutzfreundlichen Anbieter?

Am AVV, an einem kurzen Anmeldeformular, an dokumentierten Einwilligungen, an einem einfachen Abmeldeweg und an ehrlichen Angaben zu Serverstandort und Dienstleistern. Die Checkliste hilft beim Vergleich.

DSGVO-Check für Anbieter

  • Gibt es einen AVV nach Art. 28 DSGVO — und wo steht er?
  • Welche Pflichtangaben verlangt die Anmeldung? Sind alle wirklich nötig?
  • Wird die Einwilligung für Werbung mit Zeitpunkt und Textversion protokolliert?
  • Können Kunden Werbung einfach abbestellen, ohne die Karte zu verlieren?
  • Wo liegt die Datenbank, welche Dienstleister sitzen außerhalb der EU, wie ist das abgesichert?
  • Wie werden Löschanfragen bearbeitet — Löschung oder Anonymisierung?
  • Bekommt der Betrieb Standort- oder Bewegungsdaten seiner Kunden?
Was Stemplex konkret umsetzt
ThemaUmsetzung bei Stemplex
PflichtangabenVorname, Geburtstag (Tag & Monat); keine Telefonnummer, keine E-Mail
EinwilligungEin Pflicht-Häkchen inkl. Angebote auf der Karte (anwaltlich abgestimmt)
NachweisProtokoll mit Zeitpunkt, Textversion, Hash, IP, User-Agent; nur ergänzend
AbmeldungLink auf der Kartenrückseite, Karte und Stempel bleiben
AVVTeil der AGB mit Anlage nach Art. 28 DSGVO
DatenbankSupabase, Region EU-Central
HostingVercel Inc. (USA), Standardvertragsklauseln
LöschungAuf Anfrage beim Betrieb oder bei Stemplex; Löschung oder Anonymisierung
Standort-HinweisAbgleich auf dem Gerät, keine Bewegungsdaten für den Betrieb
Stand Oktober 2026. Maßgeblich sind AGB und Datenschutzerklärung.

Anbieter mit Quellen und Prüfdatum vergleicht der Anbietervergleich, die Kosten erklärt der Ratgeber Was kostet eine digitale Stempelkarte? Für welche Branchen sich die Karte eignet, zeigt Für Betriebe; Begriffe wie AVV erklärt das Lexikon.

Häufige Fragen

Digitale Stempelkarte & DSGVO — häufige Fragen

Ist eine digitale Stempelkarte DSGVO-konform?

Das hängt von der Umsetzung ab, nicht von der Technik. Entscheidend sind wenige Pflichtangaben, eine dokumentierte Einwilligung für Werbung, ein Vertrag zur Auftragsverarbeitung, transparente Informationen und ein klarer Weg zur Löschung. Diese Seite ist keine Rechtsberatung.

Brauche ich eine Einwilligung, um Kunden Angebote auf die Karte zu schicken?

Für werbliche Nachrichten ist eine ausdrückliche Einwilligung der sichere Weg, weil Werbung ohne Einwilligung nach § 7 UWG eine unzumutbare Belästigung sein kann. Die Einwilligung muss nachweisbar und jederzeit widerrufbar sein.

Brauche ich einen AVV mit dem Anbieter?

Ja, wenn der Anbieter Kundendaten in deinem Auftrag verarbeitet, schreibt Art. 28 DSGVO einen Vertrag zur Auftragsverarbeitung vor. Bei Stemplex ist er Teil der AGB, als eigener Abschnitt mit Anlage.

Wo werden die Daten bei Stemplex gespeichert?

Die Datenbank liegt bei Supabase in der Region EU-Central. Die Website und Anwendung werden bei Vercel Inc. in den USA gehostet; die Übermittlung ist über Standardvertragsklauseln abgesichert. Weitere Dienstleister nennt die Datenschutzerklärung.

Wie kann ein Kunde seine Daten löschen lassen?

Er wendet sich an den Betrieb oder an Stemplex. Stemplex löscht oder anonymisiert dann die personenbezogenen Daten. Einen Löschknopf zur Selbstbedienung gibt es für Kunden nicht. Nur die Karte aus dem Wallet zu entfernen, löscht die Daten nicht.

Sieht der Betrieb, wo sich seine Kunden aufhalten?

Nein. Für den Standort-Hinweis werden die Koordinaten des Ladens in der Karte hinterlegt, der Abgleich passiert auf dem Gerät des Kunden. Der Betrieb sieht keine Bewegungsdaten.

Ist diese Seite eine Rechtsberatung?

Nein. Sie erklärt allgemein, welche Regeln für digitale Stempelkarten relevant sind, und wie Stemplex sie umsetzt. Für deine konkrete Situation wende dich an eine Anwältin, einen Anwalt oder deinen Datenschutzbeauftragten.

Quellen & technische Referenzen

Teste deine eigene Stempelkarte — kostenlos.

Registrieren, Karte mit deinem Logo gestalten und eine Testkarte aufs eigene Handy legen. Bezahlt wird erst, wenn du live gehst.