Welche Daten verarbeitet eine digitale Stempelkarte?
Typisch sind Angaben zur Person (z. B. Vorname, Geburtstag), Nutzungsdaten (Stempel, Einlösungen, Zeitpunkte), technische Kennungen der Wallet-Karte und — falls Werbung erlaubt wird — ein Protokoll der Einwilligung.
Auch wenn kein Nachname und keine Adresse abgefragt werden: Ein Vorname zusammen mit einer Karte, die einem Gerät zugeordnet ist, ist ein personenbezogenes Datum. Damit gilt die DSGVO. Grob fallen bei einer Stempelkarte vier Gruppen an:
- Angaben bei der Anmeldung: bei Stemplex Vorname und Geburtstag (Tag und Monat).
- Nutzungsdaten: gesammelte und eingelöste Stempel mit Zeitpunkt und Standort des Betriebs.
- Technische Daten: Kennungen, damit Apple und Google die Karte auf dem Handy aktualisieren können.
- Einwilligungsnachweis: wann welcher Text bestätigt oder widerrufen wurde.
Wie eine Wallet-Karte technisch aufgebaut ist, erklärt der Artikel Treuekarte im Apple & Google Wallet; die Grundlagen stehen im Guide zur digitalen Stempelkarte.
Auf welcher Rechtsgrundlage läuft eine Stempelkarte?
Jede Verarbeitung braucht eine Rechtsgrundlage aus Art. 6 DSGVO. Für das Stempeln selbst kommt meist die Vertragserfüllung in Betracht, für Werbung die Einwilligung. Welche Grundlage im Einzelfall trägt, ist eine rechtliche Bewertung.
Art. 6 Abs. 1 DSGVO nennt die möglichen Grundlagen. Für Treuekarten sind vor allem drei relevant:
- Vertrag (lit. b): Der Kunde nimmt am Treueprogramm teil; um Stempel zu zählen und Prämien einzulösen, müssen Daten verarbeitet werden.
- Einwilligung (lit. a): für alles, was darüber hinausgeht — insbesondere werbliche Nachrichten.
- Berechtigtes Interesse (lit. f): etwa für den Schutz vor Missbrauch, nach Abwägung mit den Interessen des Kunden.
Brauche ich eine Einwilligung für Werbenachrichten?
Ja, das ist der sichere Weg. Werbung ohne Einwilligung kann nach § 7 UWG eine unzumutbare Belästigung sein, und nach Art. 7 DSGVO musst du eine Einwilligung nachweisen können. Der Widerruf muss so einfach sein wie die Erteilung.
§ 7 UWG regelt, wann Werbung eine unzumutbare Belästigung ist. Art. 7 DSGVO verlangt, dass der Verantwortliche die Einwilligung nachweisen kann, dass sie freiwillig erteilt wird und jederzeit widerrufen werden kann. Wie Nachrichten über die Wallet-Karte in der Praxis funktionieren, beschreibt der Ratgeber Push-Nachrichten an Kunden.
So setzt Stemplex das um
- Ein Pflicht-Häkchen: Datenschutz, Nutzungsbedingungen und die Erlaubnis für Angebote auf der Karte werden in einem Häkchen bestätigt. Dieses Modell ist anwaltlich abgestimmt.
- Protokoll: Jede Einwilligung und jeder Widerruf wird mit Zeitpunkt, Textversion, Hash des angezeigten Texts, IP-Adresse und User-Agent gespeichert — nur ergänzend, nie überschrieben.
- Abmelde-Link auf der Karte: Über „Werbung abbestellen / Einstellungen“ auf der Kartenrückseite schaltet der Kunde Werbung selbst ab. Karte und Stempel bleiben erhalten.
- Versand nur mit Einwilligung: Kampagnen gehen ausschließlich an Kunden, deren Einwilligung aktiv ist.
- 1Karte anfordern
- 2Karte ins Wallet
- 3Stempel sammeln
Gut zu wissen: Art. 7 Abs. 4 DSGVO verlangt, bei der Frage nach der Freiwilligkeit zu berücksichtigen, ob eine Leistung von einer Einwilligung abhängig gemacht wird. Genau deshalb sind die jederzeitige Abmeldung ohne Verlust der Karte und die rechtliche Abstimmung des Modells wichtig.
Wie viele Daten darf eine Stempelkarte abfragen?
So wenige wie nötig. Art. 5 DSGVO verlangt Datenminimierung, Art. 25 Datenschutz durch Technikgestaltung. Stemplex fragt deshalb nur Vorname und Geburtstag ohne Jahr ab — keine Telefonnummer, keine E-Mail.
Der Grundsatz der Datenminimierung aus Art. 5 Abs. 1 lit. c DSGVO und die Pflicht zu datenschutzfreundlichen Voreinstellungen aus Art. 25 DSGVO sprechen für kurze Formulare. Das ist auch praktisch sinnvoll: Wer an der Kasse weniger eintippen muss, macht eher mit.
Bei Stemplex reichen Vorname und Geburtstag (nur Tag und Monat — das Geburtsjahr wird für eine Geburtstags-Aktion nicht gebraucht). Telefonnummer und E-Mail werden bei der Anmeldung nicht abgefragt. Wie die Anmeldung aus Kundensicht abläuft, zeigt der Artikel Stempelkarte ohne App.
Brauche ich einen Vertrag zur Auftragsverarbeitung (AVV)?
Ja. Du als Betrieb bist für die Daten deiner Kunden verantwortlich, der Anbieter verarbeitet sie in deinem Auftrag. Art. 28 DSGVO schreibt dafür einen Vertrag vor. Bei Stemplex ist er Teil der AGB.
Art. 28 DSGVO legt fest, was ein solcher Vertrag regeln muss — etwa Weisungsgebundenheit, Vertraulichkeit, technische Schutzmaßnahmen und den Umgang mit Unterauftragsverarbeitern. Frag jeden Anbieter danach, bevor echte Kundendaten erfasst werden.
Bei Stemplex steht die Auftragsverarbeitung als eigener Abschnitt mit Anlage „Auftragsverarbeitung nach Art. 28 DSGVO“ in den AGB.
Wo liegen die Daten — und was gilt bei Dienstleistern außerhalb der EU?
Bei Stemplex liegt die Datenbank in der EU (Region EU-Central). Gehostet wird bei Vercel in den USA; diese Übermittlung ist über Standardvertragsklauseln abgesichert, wie es Art. 44 ff. DSGVO für Drittländer verlangen.
Art. 44 DSGVO erlaubt Übermittlungen in Drittländer nur unter bestimmten Bedingungen, etwa mit Standardvertragsklauseln. Viele Anbieter werben mit „Server in Deutschland“ — prüfe, ob das für alle beteiligten Dienstleister gilt oder nur für einen Teil.
Wir sagen es transparent: Die Datenbank von Stemplex liegt bei Supabase in der Region EU-Central. Das Hosting der Anwendung übernimmt Vercel Inc. (USA), abgesichert über Standardvertragsklauseln. Weitere Dienstleister sind Stripe (Zahlung der Betriebe), Apple und Google (Wallet) sowie Resend (E-Mail). Die vollständige Liste steht in der Datenschutzerklärung.
Wie funktionieren Widerruf, Widerspruch und Löschung?
Werbung kann der Kunde über den Link auf der Karte selbst abbestellen. Für die Löschung seiner Daten wendet er sich an den Betrieb oder an Stemplex; Stemplex löscht oder anonymisiert dann die personenbezogenen Daten.
Art. 21 DSGVO gibt Betroffenen ein Widerspruchsrecht gegen Direktwerbung, Art. 17 DSGVO ein Recht auf Löschung. In der Praxis heißt das:
| Wunsch des Kunden | Weg bei Stemplex | Folge |
|---|---|---|
| Keine Werbung mehr | Link „Werbung abbestellen / Einstellungen“ auf der Kartenrückseite | Keine Kampagnen mehr; Karte und Stempel bleiben |
| Daten löschen | Anfrage beim Betrieb oder bei Stemplex | Personenbezogene Daten werden gelöscht oder anonymisiert |
| Karte aus dem Wallet entfernen | Direkt im Wallet | Nur die Anzeige ist weg; Daten bleiben bis zur Löschanfrage |
Kläre im Team, wer Löschanfragen entgegennimmt und an Stemplex weitergibt, damit sie nicht an der Theke versanden.
Welche Informationspflichten gelten — und was ist mit dem Standort?
Nach Art. 13 DSGVO müssen Kunden bei der Erhebung erfahren, wer welche Daten wozu verarbeitet. Der Standort-Hinweis auf dem iPhone kommt ohne Bewegungsdaten aus: Der Abgleich passiert auf dem Gerät.
Art. 13 DSGVO verlangt unter anderem Angaben zum Verantwortlichen, zu Zwecken, Rechtsgrundlagen, Empfängern, Speicherdauer und den Rechten der Betroffenen. Bei Stemplex bestätigt der Kunde die Datenschutzhinweise mit dem Pflicht-Häkchen auf der Anmeldeseite. Prüfe zusätzlich, ob deine eigene Datenschutzerklärung das Treueprogramm erwähnt.
Zum Standort-Hinweis: Für jeden Standort ist in der Karte ein Punkt mit Radius hinterlegt. Das iPhone zeigt die Karte in Ladennähe auf dem Sperrbildschirm an; der Abgleich findet auf dem Gerät statt. Der Betrieb sieht keine Bewegungsdaten seiner Kunden. Auf Android entscheidet Google über die Anzeige.
Woran erkenne ich einen datenschutzfreundlichen Anbieter?
Am AVV, an einem kurzen Anmeldeformular, an dokumentierten Einwilligungen, an einem einfachen Abmeldeweg und an ehrlichen Angaben zu Serverstandort und Dienstleistern. Die Checkliste hilft beim Vergleich.
DSGVO-Check für Anbieter
- Gibt es einen AVV nach Art. 28 DSGVO — und wo steht er?
- Welche Pflichtangaben verlangt die Anmeldung? Sind alle wirklich nötig?
- Wird die Einwilligung für Werbung mit Zeitpunkt und Textversion protokolliert?
- Können Kunden Werbung einfach abbestellen, ohne die Karte zu verlieren?
- Wo liegt die Datenbank, welche Dienstleister sitzen außerhalb der EU, wie ist das abgesichert?
- Wie werden Löschanfragen bearbeitet — Löschung oder Anonymisierung?
- Bekommt der Betrieb Standort- oder Bewegungsdaten seiner Kunden?
| Thema | Umsetzung bei Stemplex |
|---|---|
| Pflichtangaben | Vorname, Geburtstag (Tag & Monat); keine Telefonnummer, keine E-Mail |
| Einwilligung | Ein Pflicht-Häkchen inkl. Angebote auf der Karte (anwaltlich abgestimmt) |
| Nachweis | Protokoll mit Zeitpunkt, Textversion, Hash, IP, User-Agent; nur ergänzend |
| Abmeldung | Link auf der Kartenrückseite, Karte und Stempel bleiben |
| AVV | Teil der AGB mit Anlage nach Art. 28 DSGVO |
| Datenbank | Supabase, Region EU-Central |
| Hosting | Vercel Inc. (USA), Standardvertragsklauseln |
| Löschung | Auf Anfrage beim Betrieb oder bei Stemplex; Löschung oder Anonymisierung |
| Standort-Hinweis | Abgleich auf dem Gerät, keine Bewegungsdaten für den Betrieb |
Anbieter mit Quellen und Prüfdatum vergleicht der Anbietervergleich, die Kosten erklärt der Ratgeber Was kostet eine digitale Stempelkarte? Für welche Branchen sich die Karte eignet, zeigt Für Betriebe; Begriffe wie AVV erklärt das Lexikon.