Sicherheit & Datenschutz

Anonym für Bürger, nachvollziehbar für den Verein

Gutscheinkarten sind anonym – niemand muss sich registrieren. Was die Plattform speichert, ist das Guthaben und seine Geschichte. Und die ist lückenlos.

Karte wie Bargeld

Kartennummer, PIN als Hash, Guthaben, Buchungen – keine Person dahinter. Wer die Karte hat, kann sie nutzen; Verlust wird gesperrt wie eine EC-Karte.

Journal statt Kontostand

Guthaben wird nie überschrieben, sondern gebucht. Stornos sind Gegenbuchungen. Eingriffe des Vereins tragen Grund und Benutzer.

Rechte je Rolle

Betreiber, Herausgeber, Händler: getrennte Zugänge, getrennte Mandanten. Eine Kasse kann nur, was ihr Händler darf – und der nur, was der Verein erlaubt.

Gehostet in Deutschland

Eigene Server, keine Cloud-Dienste Dritter, verschlüsselte Verbindungen. Der Betreiber verarbeitet im Auftrag des Vereins (Art. 28 DSGVO).

Fristen laufen von selbst

Widmungen und Empfängeradressen aus dem Shop, Mitarbeiterdaten der Arbeitgeber, alte Mails: nach einstellbaren Fristen automatisch anonymisiert.

Kein Tracking

Weder die Saldoabfrage noch die Kasse setzen Cookies über die Sitzung hinaus. Keine Analyse-Dienste, keine Werbung.

Was gespeichert wird – und was nicht

Zur Karte: Nummer, QR-Kennung, PIN (nur als Hash), Guthaben in Tranchen mit Verfall, jede Buchung mit Zeitpunkt, Betrag und Akzeptanzstelle. Nicht: Name, Adresse oder Konto des Inhabers – es gibt keine Registrierung.

Zu Händlern: Firmen- und Kontaktdaten, Bankverbindung und SEPA-Mandat für die Abrechnung. Zugänge mit E-Mail und Passwort-Hash; Einladungs- und Reset-Links laufen ab und gelten einmal.

Aus dem Shop: nur Betrag, Bestellnummer, Widmung und – wenn gewünscht – die E-Mail-Adresse der beschenkten Person. Die Bestelldaten selbst bleiben im Shop des Vereins.

Von Arbeitgebern: Name, Personalnummer und Kartennummer der Beschäftigten – im Auftrag des Arbeitgebers, nach Frist anonymisiert; die Nachweise bleiben ohne Namen.

Aufbewahrung

Buchungen, Abrechnungen und Belege unterliegen den handels- und steuerrechtlichen Fristen des Vereins. Deshalb wird anonymisiert, nicht gelöscht: Der Datensatz bleibt, die Person verschwindet.

Häufige Fragen

Fragen zu Datenschutz und Sicherheit

Welche Daten werden zu Karteninhabern gespeichert?

Keine Person: nur Kartennummer, QR-Kennung, die PIN als Hash, das Guthaben in Tranchen mit Verfall und die Buchungen mit Zeitpunkt, Betrag und Akzeptanzstelle. Es gibt keine Registrierung und kein Kundenkonto.

Wo liegen die Daten?

Auf eigenen Servern von SW-Comnizept in Deutschland, ohne Cloud-Dienste Dritter. Der Betreiber verarbeitet im Auftrag des Vereins (Art. 28 DSGVO); Verarbeitungsverzeichnis und Auftragsverarbeitungsvertrag liegen vor dem Vertrag auf dem Tisch.

Wie sind die Zugänge geschützt?

Passwörter werden nur als Hash gespeichert, Einladungs- und Reset-Links gelten einmal und laufen ab, jede Kasse hat ein eigenes Gerätetoken, und Rechte sind je Rolle getrennt: Eine Kasse kann nur, was der Händler darf, ein Händler nur, was der Verein erlaubt.

Wie lange werden Daten aufbewahrt?

Buchungen und Belege unterliegen den handels- und steuerrechtlichen Fristen des Vereins und bleiben erhalten. Personenbezogene Zusätze – Widmungen, Empfängeradressen, Mitarbeiterlisten, alte Mails – werden nach einstellbaren Fristen automatisch anonymisiert.

Fragen zum Datenschutz? Wir beantworten sie mit dem Code in der Hand.

Verarbeitungsverzeichnis, Auftragsverarbeitungsvertrag und technische Maßnahmen legen wir vor dem Vertrag auf den Tisch.