Datenschutzerklärung
Stand: 15. September 2026 · Diese Fassung ist noch in juristischer Prüfung. Die finale Version ersetzt sie ohne Änderung an Funktion oder Rechten.
Wir nehmen den Schutz deiner Daten sehr ernst und behandeln deine personenbezogenen Daten vertraulich und entsprechend der gesetzlichen Vorschriften der EU-DSGVO sowie dieser Datenschutzerklärung. doWallet wird in Deutschland gehostet; deine Daten verlassen den EU-Wirtschaftsraum nur in den unter Ziffer 11 genannten Fällen.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist die Applox GmbH, Röhrichtweg 29, 44263 Dortmund. Kontakt und Vertretung findest du im Impressum.
2. Datenschutzbeauftragter
Du erreichst unseren Datenschutzbeauftragten unter dsb@dowallet.de.
3. Erhobene Daten und Zwecke
3.1 Konto- und Nutzungsdaten
- E-Mail, Name, gehashtes Passwort (bcrypt) · zur Kontoerstellung und Authentifizierung.
- Organisations- und Workspace-Zugehörigkeit, Rolle.
- Session-Metadaten (IP-Adresse, User-Agent, Zeitpunkt) · zur Missbrauchserkennung.
- Audit-Log: Wer hat was wann geändert (Vorher-/Nachher-Diff). IP-Adresse und User-Agent werden nach 90 Tagen entfernt, der Eintrag bleibt gemäß Tenant-Einstellung (Standard 365 Tage).
- Login-Codes und Einladungen, jeweils nur für die Dauer ihrer Gültigkeit.
3.2 Pass-bezogene Daten
- Template- und Kampagnendefinitionen (vom Kunden eingegeben).
- Ausgegebene Pässe mit Seriennummer, AuthToken (AES-256-GCM verschlüsselt), Attribute (vom Pass-Empfänger optional eingegeben), UTM-Zuordnung.
- Geräte-Registrierungen (Push-Token, anonymisiert über Apple/Google bezogen).
- Lifecycle-Events (Pass aktiviert, deaktiviert, reaktiviert).
- Link-Klicks und Events zur Auswertung von Kampagnen. IP-Adresse und User-Agent von Link-Klicks werden nach 7 Tagen entfernt, E-Mail-Schlüssel in Events nach 90 Tagen.
3.3 Pass-Empfänger (Endkunden unserer Kunden)
Wenn ein Endkunde einen Pass beansprucht, speichern wir die Geräte-Registrierung und ggf. die freiwillig angegebene E-Mail-Adresse · ausschließlich im Auftrag des Pass-Ausstellers (Auftragsverarbeitung gem. Art. 28 DSGVO, siehe AVV in den AGB).
3.4 Öffentliche Landing-Seiten
Auf den Landing-Seiten unter /p/<slug> gibt der Pass-Aussteller (unser Kunde) Pässe an seine Endkunden aus. Für die dort erhobenen Daten ist der Pass-Aussteller Verantwortlicher, doWallet ist Auftragsverarbeiter. Name und E-Mail werden nur erhoben, wenn der Endkunde eine ausdrückliche Checkbox setzt. Ein Gerätekennzeichen (Cookie dw_attr_<slug> und Local Storage, 180 Tage) sorgt dafür, dass pro Telefon nur ein Pass ausgegeben wird. Es ist technisch notwendig und enthält keine personenbezogenen Angaben.
3.5 Pitch-Decks
Präsentationen unter /pitch/<token> erfassen eine eigene, einfache Nutzungsstatistik (aufgerufene Folien, Dauer). Dafür wird eine zufällige Sitzungs-ID nur im Arbeitsspeicher des Browsers gehalten. Es wird kein Cookie gesetzt und weder IP-Adresse noch User-Agent gespeichert. Aufbewahrung 12 Monate.
3.6 Anfragen über Kontaktformulare
Wenn du uns über ein Formular auf dowallet.de kontaktierst, speichern wir deine Angaben zur Bearbeitung der Anfrage. IP-Adresse und User-Agent werden nach 30 Tagen entfernt, die Anfrage selbst nach 24 Monaten gelöscht.
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) · Bereitstellung der Plattform.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) · Steuerrechtliche Aufbewahrung.
- Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) · IT-Sicherheit, Betrugsprävention, Audit-Log, Bot-Schutz.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) · E-Mails an Pass-Empfänger, Name und E-Mail auf Landing-Seiten, Nachladen von Kartenmaterial.
5. Empfänger und Auftragsverarbeiter
- Hetzner Online GmbH (Deutschland) · Server-Hosting, Objektspeicher, Backups. AVV abgeschlossen.
- Apple Inc. · Apple Wallet und APNs-Push-Notifications für iOS-Pässe. Die Übermittlung ist zur Auslieferung des Passes zwingend notwendig (Standardvertragsklauseln).
- Google LLC · Google Wallet API für Android-Pässe (Standardvertragsklauseln).
- E-Mail-Relay in der EU · Versand von Transaktions-E-Mails (Login-Codes, Einladungen, Pass-E-Mails).
- Anthropic PBC (USA, Standardvertragsklauseln) · nur wenn ein Kunde die KI-Textvorschläge nutzt. Übermittelt werden ausschließlich die Eingaben des Vorschlags.
- fal.ai (EU-Region) · nur wenn ein Kunde die KI-Bilderzeugung nutzt.
- Vom Kunden konfigurierte SMTP-Server und Webhook-Endpunkte · Empfänger, die der Kunde selbst auswählt und verantwortet.
6. Eingebundene Dienste
6.1 doCaptcha (Bot-Schutz)
Die Login-Seite ist durch doCaptcha geschützt, ein Produkt der Applox GmbH. Dafür wird ein Skript von widget.docaptcha.com geladen. Es setzt keine Cookies und dient ausschließlich der Abwehr automatisierter Anmeldeversuche (Art. 6 Abs. 1 lit. f DSGVO).
6.2 OpenStreetMap und Nominatim (Karten)
Im Standort-Editor der App kann eine Karte angezeigt werden. Kartenkacheln stammen von der OpenStreetMap Foundation, die Adresssuche von Nominatim. Beide werden erst geladen, nachdem du auf „Karte laden" geklickt hast. Erst dann wird deine IP-Adresse an diese Dienste übermittelt (Art. 6 Abs. 1 lit. a DSGVO).
6.3 KI-Funktionen (optional)
Textvorschläge werden über Anthropic PBC erzeugt, Bilder über fal.ai. Beide Funktionen sind optional und werden nur auf ausdrückliche Anforderung eines Kunden ausgeführt. Übermittelt werden nur die Inhalte, die der Kunde dafür eingibt. Ohne Nutzung findet keine Übermittlung statt.
7. Cookies und ähnliche Technologien
Wir setzen nur technisch notwendige Cookies und Einstellungs-Speicher. Es gibt keine Analyse- und keine Marketing-Cookies. Jeder einzelne Eintrag ist mit Zweck und Dauer in unserer Cookie-Richtlinie beschrieben. Deine Einstellungen erreichst du jederzeit hier:
8. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft (Art. 15) · vollständige Übersicht über deine Daten bei uns.
- Berichtigung (Art. 16).
- Löschung (Art. 17) · vollständige Löschung mit 30-Tage-Schonfrist, jederzeit widerrufbar.
- Einschränkung (Art. 18).
- Datenübertragbarkeit (Art. 20) · Export als JSON-Archiv.
- Widerspruch (Art. 21) und Widerruf einer Einwilligung (Art. 7 Abs. 3).
- Beschwerde bei einer Aufsichtsbehörde (z.B. LDI NRW bei Sitz in Dortmund).
So übst du deine Rechte aus:
- Kunden: Export und Löschung unter Einstellungen → Profil → Datenrechte. Dort ist auch der Auftragsverarbeitungsvertrag (AVV) als PDF abrufbar.
- Pass-Empfänger: Den Empfang von E-Mails zu einem Pass widerrufst du über den Link in jeder E-Mail. Der Pass bleibt in deiner Wallet. Die Löschung deiner Daten kannst du beim Pass-Aussteller oder unter dsb@dowallet.de verlangen.
- Pass-Aussteller können die personenbezogenen Daten eines Passes in der Pass-Liste über „Personenbezogene Daten löschen" entfernen.
Alle weiteren Anliegen richtest du an dsb@dowallet.de.
9. Speicherdauer
Aktive Konten speichern wir, solange das Vertragsverhältnis besteht. Für alle übrigen Daten gelten folgende Fristen, die ein täglicher Job automatisch durchsetzt:
| Daten | Aufbewahrung |
|---|---|
| Sessions | 30 Tage nach Ablauf |
| Login-Codes | 24 Stunden |
| Einladungen | 90 Tage |
| Link-Klicks | IP-Adresse und User-Agent nach 7 Tagen entfernt, Datensatz 12 Monate |
| Events | E-Mail-Schlüssel nach 90 Tagen entfernt, Datensatz 12 Monate |
| Leads | IP-Adresse und User-Agent nach 30 Tagen entfernt, Datensatz 24 Monate |
| Pitch-Analytics | 12 Monate |
| Audit-Log | IP-Adresse und User-Agent nach 90 Tagen entfernt, Datensatz gemäß Tenant-Einstellung (Standard 365 Tage) |
| Datenexporte | 7 Tage |
| Rechnungen | 10 Jahre (gesetzliche Aufbewahrung) |
| Kundendaten (Pass-Empfänger) | Anonymisiert 30 Tage nach Widerruf der Einwilligung oder 12 Monate nach dem letzten aktiven Pass |
10. Technische und organisatorische Maßnahmen
- Transportverschlüsselung TLS 1.3 ausschließlich (kein Klartext-Endpunkt).
- Wallet-Credentials und Pass-AuthTokens AES-256-GCM verschlüsselt mit rotierbaren Keys.
- Passwörter bcrypt-gehasht.
- Rate-Limit, CSRF-Schutz, Helmet-CSP, CORS-Allowlist.
- Hetzner-Cloud-Firewalls, Backup-Verschlüsselung.
- Regelmäßige Sicherheits-Reviews, Audit-Log mit IP-/User-Agent-Tracking.
11. Internationale Datenübermittlung
Wir verarbeiten primär innerhalb der EU. Apple (Wallet, APNs), Google (Wallet API) und Anthropic (KI-Textvorschläge) sind US-Anbieter; die Übermittlung erfolgt auf Basis von Standardvertragsklauseln und nur soweit für die jeweilige Funktion zwingend notwendig. fal.ai wird in der EU-Region betrieben.
12. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen. Über wesentliche Änderungen informieren wir per E-Mail.