Datenschutzerklärung
Stand: 11. September 2026 · Version 3.2
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Benjamin Koch
handelnd unter PrimeCardHub
Peterstraße 52
90478 Nürnberg
Deutschland
E-Mail: info@primecardhub.de
2. Geltungsbereich und datenschutzrechtliche Rollen
Diese Datenschutzerklärung gilt für die öffentliche Website unter www.primecardhub.de und die PrimeCardHub-Webanwendung unter app.primecardhub.de.
PrimeCardHub ist Verantwortlicher für die Verarbeitung personenbezogener Daten, die für den Betrieb der Website und Plattform, die Vertragsdurchführung, die Verwaltung von Benutzerkonten, die IT-Sicherheit, die Abrechnung und die Kommunikation erforderlich ist.
Soweit Geschäftskunden in ihrem Datenraum personenbezogene Daten eigener Beschäftigter, Kunden, Verkäufer, Lieferanten oder sonstiger Dritter erfassen, entscheidet der jeweilige Geschäftskunde über Zweck und Mittel dieser Verarbeitung. In diesem Umfang ist der Geschäftskunde Verantwortlicher und PrimeCardHub verarbeitet die Daten als Auftragsverarbeiter nach Art. 28 DSGVO. Geschäftskunden sind insbesondere dafür verantwortlich, dass sie die von ihnen eingegebenen Daten rechtmäßig verarbeiten und betroffene Personen erforderlichenfalls informieren.
3. Bereitstellung der Website und Webanwendung
Beim Aufruf unserer Website oder Webanwendung werden technisch notwendige Verbindungsdaten verarbeitet. Dazu können insbesondere gehören:
- IP-Adresse des anfragenden Geräts,
- Datum und Uhrzeit der Anfrage,
- aufgerufene Adresse und HTTP-Methode,
- Antwortstatus und übertragene Datenmenge,
- Browser-, Geräte- und Betriebssysteminformationen,
- Referrer-Informationen, soweit der Browser diese übermittelt, sowie
- technische Anfrage- und Fehlerkennungen.
Die Verarbeitung ist erforderlich, um die Inhalte auszuliefern, Angriffe abzuwehren, Fehler zu untersuchen und die Stabilität und Sicherheit des Dienstes sicherzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unsere berechtigten Interessen liegen im sicheren, störungsfreien und missbrauchsresistenten Betrieb des Angebots.
PrimeCardHub führt keine allgemeine personenbezogene Reichweitenmessung und keine Marketinganalyse des Besucherverhaltens durch. Im produktiven Webserver ist kein allgemeines Access-Log aktiviert. Technische Fehler- und Containerprotokolle werden größenbasiert rotiert. Für Sicherheitsmaßnahmen kann die IP-Adresse kurzfristig verarbeitet werden. In dauerhaften Anmelde- und Sicherheitsprotokollen wird statt der Roh-IP grundsätzlich nur ein kryptografisch pseudonymisierter Client-Fingerabdruck gespeichert.
4. Hosting bei netcup und Sicherungsspeicher bei Hetzner
Die öffentliche Website, die Webanwendung, Datenbanken und aktiven Mediendateien werden auf einem virtuellen Server der netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe, Deutschland, am Serverstandort Nürnberg, Deutschland, betrieben. netcup verarbeitet dabei die auf dem Server gespeicherten Daten sowie technisch erforderliche Verbindungs- und Metadaten.
Verschlüsselte Sicherungskopien werden getrennt davon in privaten Hetzner-Object-Storage-Buckets am Standort Helsinki, Finnland, gespeichert. Damit findet auch diese Verarbeitung innerhalb der Europäischen Union statt. Die Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, verarbeitet dabei die verschlüsselten Sicherungsobjekte sowie technisch erforderliche Verbindungs- und Metadaten.
Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO für die Erbringung der vertraglich geschuldeten Dienste und Art. 6 Abs. 1 Buchst. f DSGVO für den sicheren und ausfallsicheren Betrieb. Soweit netcup oder Hetzner Daten in unserem Auftrag verarbeiten, erfolgt die Einbindung als Auftragsverarbeiter nach Art. 28 DSGVO.
Weitere Informationen: Datenschutzerklärung von netcup und Datenschutzerklärung von Hetzner
5. Benutzerkonten, Datenräume und Anmeldung
Für Benutzerkonten und Datenräume können insbesondere folgende Daten verarbeitet werden:
- Benutzername und Anzeigename,
- E-Mail-Adresse und Status der E-Mail-Bestätigung,
- Rolle und Berechtigungen,
- Zuordnung zu einem Datenraum,
- Kontostatus und Pflicht zum Passwortwechsel,
- Zeitpunkt der Kontoerstellung, Änderung und letzten Anmeldung,
- Anzahl fehlgeschlagener Anmeldeversuche und Kontosperren,
- technische Sitzungsrevisionen sowie
- Datenraum-, Laufzeit-, Paket- und Statusinformationen.
Passwörter werden nicht im Klartext gespeichert, sondern mit einem individuellen Salt mittels scrypt gehasht. Für E-Mail-Bestätigungen und Passwortzurücksetzungen verwenden wir zeitlich begrenzte Einmal-Links. Der eigentliche Einmal-Token wird nicht im Klartext in der Datenbank gespeichert. Links zur E-Mail-Bestätigung sind grundsätzlich 24 Stunden, Links zur Passwortzurücksetzung grundsätzlich 15 Minuten gültig. Nach der Verwendung werden bestehende Sitzungen, soweit erforderlich, ungültig gemacht.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Verarbeitung zur Durchführung eines Vertrags mit der betroffenen Person erforderlich ist. Bei Benutzerkonten von Beschäftigten oder sonstigen Nutzern eines Geschäftskunden beruht die Verarbeitung auf Art. 6 Abs. 1 Buchst. f DSGVO. Unsere berechtigten Interessen und diejenigen des Geschäftskunden liegen in der sicheren, rollenbasierten Bereitstellung des vereinbarten Datenraums. Soweit der Geschäftskunde über die Benutzerverwaltung entscheidet, erfolgt die Verarbeitung zusätzlich nach dessen dokumentierten Weisungen im Rahmen der Auftragsverarbeitung.
Die für ein Konto als erforderlich gekennzeichneten Angaben müssen bereitgestellt werden, damit das Konto eingerichtet und sicher betrieben werden kann. Ohne diese Angaben ist die Nutzung der geschützten Anwendung nicht oder nur eingeschränkt möglich.
6. Lokale Speicherung, Sitzungscookie und Progressive Web App
Die öffentliche Website verwendet keine Analyse-, Marketing- oder Profiling-Cookies.
Nach erfolgreicher Anmeldung speichert die Webanwendung folgende technisch erforderliche Informationen im Local Storage des Browsers:
- einen signierten Zugangstoken,
- Rolle,
- Anzeigename und
- Kontotyp.
Der Zugangstoken ist bei regulären Benutzerkonten höchstens zwölf Stunden gültig. Zusätzlich setzt die Anwendung für den geschützten Abruf eigener Kartenbilder das Cookie pokeinventory_media. Dieses enthält den signierten Zugangstoken, ist auf den Bildpfad beschränkt, als HttpOnly, Secure und SameSite=Lax geschützt und ebenfalls höchstens zwölf Stunden gültig. Beim Abmelden werden die Anmeldedaten und das Bild-Cookie entfernt; serverseitig kann die laufende Sitzung für ihre verbleibende Gültigkeitsdauer gesperrt werden.
Die Anwendung kann außerdem folgende lokale Einstellungen speichern:
- die vom Nutzer gewählte Ausblendung finanzieller Werte,
- technische IDs der aktuellen QR-Verkaufswarteschlange,
- eine kurzfristige Sitzungsmarkierung nach einer erfolgreichen Wiederherstellung sowie
- bei installierter Progressive Web App den Anwendungskern für die Offline-Anzeige.
Authentifizierte API-Antworten, Datenrauminhalte und geschützte Kartenbilder werden vom Service Worker nicht offline zwischengespeichert. Die lokale QR-Verkaufswarteschlange wird beim Abschluss, Leeren oder Abmelden entfernt.
Diese Speicherungen sind erforderlich, um die ausdrücklich angeforderte Anmeldung, Berechtigungsprüfung, Bildanzeige, PWA-Funktion und gewählten Bedienfunktionen bereitzustellen. Rechtsgrundlage für das Speichern oder Auslesen auf dem Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG. Die anschließende Verarbeitung personenbezogener Daten beruht auf Art. 6 Abs. 1 Buchst. b oder f DSGVO. Da keine einwilligungsbedürftigen Analyse- oder Marketingtechnologien eingesetzt werden, ist hierfür kein Cookie-Einwilligungsbanner erforderlich.
7. Kamerazugriff für den QR-Verkauf
Im angemeldeten Verkaufsbereich kann der Nutzer die Gerätekamera öffnen, um PrimeCardHub-QR-Etiketten zu scannen. Der Browser fragt vor dem Zugriff nach der Kameraberechtigung. Audio wird nicht verwendet.
Das Live-Kamerabild wird ausschließlich auf dem Endgerät ausgewertet und weder an PrimeCardHub übertragen noch gespeichert. Erst nachdem ein QR-Code erkannt wurde, wird dessen Textinhalt an die PrimeCardHub-API übertragen, um das zugehörige Inventarobjekt zu prüfen und auf Wunsch in die Verkaufswarteschlange aufzunehmen.
Die Nutzung des Scanners ist freiwillig; Einträge können auch ohne Kamera bearbeitet werden. Rechtsgrundlage für die anschließende Verarbeitung des QR-Inhalts ist Art. 6 Abs. 1 Buchst. b DSGVO oder, bei Nutzern eines Geschäftskunden, Art. 6 Abs. 1 Buchst. f DSGVO.
8. Anwendungs- und Geschäftsdaten
Je nach Nutzung verarbeitet PrimeCardHub insbesondere folgende Datenkategorien:
- Inventarbereiche und deren Bezeichnungen,
- Produkt- und Kartenkennungen, Name, Set, Kartennummer, Sprache, Variante, Zustand und Grading,
- Mengen, Lagerorte und freie Kommentare,
- Einkaufs-, Verkaufs-, Gebühren-, Versand- und Preisdaten,
- Preisvorschläge, Referenzpreise, Preisverläufe und Wertstände,
- Ankaufsentwürfe und gegebenenfalls die vom Nutzer vergebene Bezeichnung eines Entwurfs,
- Verkaufszeitpunkte, Verkaufskanäle und Transaktionen,
- QR-Kennungen und Druckzeitpunkte,
- hochgeladene Vorder- und Rückseitenbilder sowie lokal gespeicherte Referenzbilder,
- Arbeitsaufträge, Prüfstatus und technische Verarbeitungsergebnisse sowie
- Nutzungs- und Paketkontingente auf Datenraumebene.
Die Daten werden verarbeitet, um die vom Kunden ausgewählten Inventar-, Ankaufs-, Verkaufs-, Preis-, Berichts-, Sicherungs- und Wiederherstellungsfunktionen bereitzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Soweit ein Geschäftskunde in diesen Feldern personenbezogene Daten Dritter speichert, erfolgt die Verarbeitung durch PrimeCardHub als Auftragsverarbeiter nach Art. 28 DSGVO.
Freitextfelder und Bilder sollten nur solche personenbezogenen Daten enthalten, die für den jeweiligen Geschäftszweck erforderlich sind. Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO sind für die Nutzung von PrimeCardHub nicht vorgesehen und sollten nicht eingegeben oder hochgeladen werden.
9. Bilder und Referenzmedien
Nutzer können eigene Vorder- und Rückseitenbilder von Produkten hochladen. Die Dateien werden dem jeweiligen Datenraum zugeordnet und nicht öffentlich bereitgestellt. Derzeit findet in der produktiven Anwendung keine automatische Karten- oder Personenerkennung anhand dieser Uploads statt.
Zusätzlich kann PrimeCardHub Produktabbildungen aus vertrauenswürdigen Referenzquellen serverseitig abrufen, technisch prüfen und als lokale Referenz im jeweiligen Datenraum speichern. Der Browser muss dadurch die Referenzquelle grundsätzlich nicht direkt aufrufen. An die Bildquelle werden dabei nur die technisch notwendige Server-IP, die angeforderte Bildadresse und übliche HTTP-Verbindungsdaten übermittelt; Benutzerkonten, Kundennamen, Freitexte und eigene Uploads werden nicht an die Quelle übermittelt.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO sowie Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt in einer zuverlässigen und datensparsamen Darstellung von Produktreferenzen.
10. Markt- und Produktreferenzen
Zur Bereitstellung von Produkt- und Marktreferenzen ruft PrimeCardHub serverseitig Daten externer Referenzanbieter ab. Dabei werden ausschließlich erforderliche Produktparameter und technische Verbindungsdaten des PrimeCardHub-Servers übermittelt. Benutzerkonten, E-Mail-Adressen, Kundendatenräume, Freitexte, eigene Bilder und Zugangskennungen werden nicht an diese Anbieter übertragen.
Für einzelne Referenzabfragen nutzen wir RapidAPI, einen Dienst der Nokia of America Corporation. Übermittelt werden abhängig von der angeforderten Funktion insbesondere Produkt-ID, Set, Kartennummer, Sprache, Produktart oder Grading-Angaben sowie die technisch erforderliche IP-Adresse des PrimeCardHub-Servers. Dabei kann eine Verarbeitung technischer Verbindungsdaten in den Vereinigten Staaten stattfinden.
Weitere Informationen: Datenschutzhinweise von Rapid
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Referenzen Bestandteil der vereinbarten Anwendung sind, sowie Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt in der Bereitstellung aktueller Produkt- und Marktreferenzen bei gleichzeitiger Trennung von Referenzdaten und Benutzeridentitäten.
11. Transaktions- und Kontakt-E-Mails
PrimeCardHub versendet technisch und vertraglich erforderliche E-Mails, insbesondere zur E-Mail-Bestätigung, Passwortzurücksetzung, Bestätigung sicherheitsrelevanter Kontoänderungen und für wichtige Mitteilungen zum Vertrags- oder Kontostatus. Ein Versand von Werbe-Newslettern findet über diese Funktion nicht statt.
Für den Versand wird ein getrenntes Systempostfach bei der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland, verwendet. Verarbeitet werden insbesondere Empfängeradresse, Absender- und Antwortadresse, Betreff, Nachrichteninhalt, Versandzeitpunkt sowie technische Zustellinformationen. Die Übertragung vom PrimeCardHub-Server zum STRATO-Mailserver erfolgt verschlüsselt per STARTTLS. Beim weiteren E-Mail-Transport kann die Nachricht entsprechend der vom Empfänger gewählten E-Mail-Infrastruktur durch weitere Mailanbieter verarbeitet werden.
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre E-Mail-Adresse, die Inhalts- und Metadaten Ihrer Nachricht sowie gegebenenfalls weitere von Ihnen mitgeteilte Angaben, um Ihr Anliegen zu beantworten und zu dokumentieren.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO für vertragsbezogene Kommunikation, Art. 6 Abs. 1 Buchst. c DSGVO für rechtlich erforderliche Mitteilungen und Art. 6 Abs. 1 Buchst. f DSGVO für sichere Kontofunktionen und die Bearbeitung sonstiger Anfragen. Unser berechtigtes Interesse liegt in der zuverlässigen Kommunikation und der Verhinderung von Kontomissbrauch.
Weitere Informationen: Datenschutzhinweise von STRATO
12. Zahlungsabwicklung und Abonnementverwaltung über Stripe
Für den Abschluss und die Verwaltung kostenpflichtiger Abonnements nutzen wir Stripe. Vertragspartner für Stripe-Dienste im Europäischen Wirtschaftsraum ist insbesondere Stripe Payments Europe, Limited (SPEL). Regulierte Zahlungsdienste werden durch Stripe Technology Europe, Limited (STEL) erbracht; für weitere eigene Verarbeitungstätigkeiten kann Stripe Technology Company, Limited (STC) verantwortlich sein. Die Gesellschaften haben ihren Sitz in Irland. Welche Stripe-Gesellschaft für eine konkrete Verarbeitung verantwortlich ist, richtet sich nach dem jeweils genutzten Dienst.
Wenn ein Nutzer den von Stripe gehosteten Checkout oder das Stripe-Kundenportal öffnet, stellt sein Browser eine direkte Verbindung zu Stripe her. Im Checkout werden insbesondere Name, Unternehmen, E-Mail-Adresse, Rechnungsanschrift und die für die gewählte Zahlungsmethode erforderlichen Zahlungs- und Authentifizierungsdaten verarbeitet. Hinzu kommen technische Verbindungs-, Geräte- und Betrugspräventionsdaten. PrimeCardHub übermittelt beziehungsweise verknüpft außerdem den ausgewählten Tarif, den Abrechnungszeitraum, Betrag und Währung sowie eine interne Checkout-Vorgangskennung. Vollständige Karten- oder Kontozugangsdaten und Kartenprüfnummern erhält PrimeCardHub nicht.
Von Stripe erhält und speichert PrimeCardHub nur die für Vertragsdurchführung, Abrechnung, Support und Nachweis erforderlichen Angaben, insbesondere Stripe-Kunden-, Checkout-, Abonnement-, Rechnungs-, Zahlungs-, Erstattungs- und Streitfallkennungen sowie die zugehörigen Status-, Betrags- und Zeitangaben. Auch ein begonnener, aber nicht abgeschlossener Checkout kann als Vorgang mit begrenztem Statusnachweis gespeichert werden.
Die Umsatzsteuer wird nicht durch Stripe Tax automatisch ermittelt. Für das auf Unternehmen mit Rechnungsanschrift in Deutschland begrenzte Angebot werden die festgelegten Bruttopreise und ein im Stripe-Katalog hinterlegter manueller, im Preis enthaltener Umsatzsteuersatz von 19 Prozent verwendet.
Die Verarbeitung durch PrimeCardHub erfolgt zur Vertragsanbahnung und Vertragsdurchführung, Zahlungsabwicklung, Rechnungsstellung, Abonnementverwaltung, Bearbeitung von Erstattungen und Streitfällen sowie zur Betrugs- und Missbrauchsprävention. Als Rechtsgrundlagen kommen insbesondere Art. 6 Abs. 1 Buchst. b, c und f DSGVO in Betracht. Stripe verarbeitet Daten abhängig vom jeweiligen Dienst teilweise als Auftragsverarbeiter und teilweise in eigener datenschutzrechtlicher Verantwortung, etwa zur Zahlungsabwicklung, Betrugsprävention und Erfüllung regulatorischer Pflichten. Dabei können Banken, Zahlungsdienstleister, Stripe-Gesellschaften und Unterauftragsverarbeiter einbezogen werden.
Stripe ist international tätig. Verarbeitungen können daher auch außerhalb der Europäischen Union beziehungsweise des Europäischen Wirtschaftsraums stattfinden. Stripe beschreibt hierfür im Datenverarbeitungsvertrag und im Zusatz zu Datenübertragungen unter anderem das EU-US Data Privacy Framework und EU-Standardvertragsklauseln als mögliche Übermittlungsmechanismen. Die Speicherdauer richtet sich nach dem jeweiligen Verarbeitungszweck sowie gesetzlichen und vertraglichen Aufbewahrungspflichten.
Weitere Informationen: Datenschutzerklärung von Stripe, Stripe-Datenschutzcenter, Datenverarbeitungsvereinbarung und Zusatz zu Datenübertragungen
13. Sicherheits-, Audit- und Nutzungsprotokolle
Zur Nachvollziehbarkeit sicherheitsrelevanter und schreibender Vorgänge führt PrimeCardHub Auditprotokolle. Diese können enthalten:
- Benutzer- oder technische Akteurskennung und Anzeigename,
- Kontotyp und Datenraumzuordnung,
- Art der Aktion,
- Ergebnis beziehungsweise HTTP-Status,
- Zeitpunkt,
- begrenzte technische Detailangaben und
- bei Anmelde- und Sicherheitsereignissen einen pseudonymisierten Client-Fingerabdruck.
Die Roh-IP-Adresse wird nicht in das dauerhafte Auditprotokoll übernommen. Für die Angriffserkennung, Ratenbegrenzung und kurzfristige Sitzungssperren können pseudonymisierte Schlüssel zusätzlich in einem privaten Koordinationsdienst verarbeitet werden.
Daneben verarbeitet PrimeCardHub datensparsame Betriebsstatistiken: tägliche API- und Kontingentzähler pro Datenraum, anbieterbezogene Aufruf- und Fehlerzähler sowie minutengenau aggregierte Plattformmetriken ohne Benutzer- oder Datenraumbezeichnungen. Diese Daten werden nicht für Werbung, Nutzerprofile oder eine Verhaltensanalyse eingesetzt.
Die Verarbeitung beruht auf Art. 6 Abs. 1 Buchst. f DSGVO. Unsere berechtigten Interessen liegen in Zugriffsschutz, Missbrauchsabwehr, Fehleranalyse, Kapazitätsplanung, Nachweisbarkeit von Änderungen und der Sicherung der Mandantentrennung.
14. Externe Betriebsalarmierung über ntfy
Für kritische technische Betriebszustände nutzt PrimeCardHub den Benachrichtigungsdienst ntfy.sh, betrieben von ntfy LLC in den Vereinigten Staaten. Übermittelt werden ausschließlich begrenzte technische Alarmtexte, beispielsweise ein Alarmcode, eine Statusänderung und eine allgemeine Fehler- oder Wiederherstellungsmeldung. Die Anwendung ist so ausgelegt, dass keine Benutzernamen, E-Mail-Adressen, Datenraumnamen, Karten-, Kunden- oder Transaktionsdaten in diese Meldungen aufgenommen werden. Technisch verarbeitet ntfy außerdem die IP-Adresse des PrimeCardHub-Servers und einen langen, zufälligen Themenbezeichner.
Nach Angaben des Anbieters werden Nachrichten standardmäßig bis zu zwölf Stunden zwischengespeichert. Die Übermittlung erfolgt verschlüsselt per HTTPS. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt in der schnellen Erkennung und Behebung kritischer Systemstörungen. Da keine personenbezogenen Inhalte aus Datenräumen übermittelt werden, betrifft der Drittlandtransfer grundsätzlich nur technische Betriebs- und Verbindungsdaten.
Weitere Informationen: Datenschutzerklärung von ntfy
15. Sicherungskopien und Wiederherstellung
PrimeCardHub erstellt grundsätzlich alle 24 Stunden verschlüsselte Gesamtsicherungen und verschlüsselte Sicherungen der aktiven Datenräume. Die Sicherungen werden in privaten, nicht öffentlich zugänglichen Hetzner-Object-Storage-Buckets gespeichert. Vollsicherungen und Datenraumsicherungen verwenden getrennte Speicherbereiche und Schlüssel. Sicherungen werden bei der Erstellung technisch verifiziert.
Für reguläre automatische Sicherungen werden höchstens fünf erfolgreiche Generationen je Sicherungstyp und Datenraum vorgehalten. Da die Sicherung täglich erfolgt, entspricht dies im Normalbetrieb ungefähr fünf Tagen; bei ausgefallenen Sicherungsläufen können ältere Generationen entsprechend länger bestehen bleiben. Vor einer Wiederherstellung erzeugte Sicherheitssicherungen werden grundsätzlich fünf Tage vorgehalten.
Nach der Sperrung eines Datenraums wird vor Beginn der Reaktivierungsfrist eine verifizierte Abschlusssicherung erstellt. Die technische Reaktivierungsfrist beträgt 30 Tage. Vor der endgültigen Löschung wird eine weitere verifizierte Sicherheitssicherung erstellt. Nach der bestätigten endgültigen Löschung werden die Daten unmittelbar aus der aktiven Datenbank und dem aktiven Medienspeicher entfernt; zugehörige Sicherungsobjekte und deduplizierte Medien werden spätestens nach einer weiteren technischen Schutzfrist von fünf Tagen zur vollständigen Löschung vorgesehen.
Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und f DSGVO. Unsere berechtigten Interessen liegen in Verfügbarkeit, Integrität, Wiederherstellbarkeit und Schutz vor unbeabsichtigtem Datenverlust.
16. Empfänger von Daten
Personenbezogene Daten erhalten nur diejenigen Stellen, die sie für die genannten Zwecke benötigen. Dazu gehören insbesondere:
- berechtigte Nutzer und Administratoren des jeweiligen Datenraums,
- intern berechtigte Plattform- und Recovery-Administratoren, soweit dies für Betrieb, Support, Sicherheit, Sicherung oder Wiederherstellung erforderlich ist,
- netcup GmbH als Anbieter des produktiven Servers,
- Hetzner Online GmbH als Anbieter des verschlüsselten Sicherungsspeichers,
- Stripe-Gesellschaften sowie beteiligte Banken und Zahlungsdienstleister für Abonnement- und Zahlungsabwicklung,
- STRATO GmbH als E-Mail-Anbieter,
- IT-, Rechts-, Steuer- oder sonstige fachliche Dienstleister, soweit deren Einsatz erforderlich und rechtlich zulässig ist, sowie
- Behörden, Gerichte und andere öffentliche Stellen, wenn eine gesetzliche Verpflichtung besteht.
Soweit Empfänger Daten in unserem Auftrag verarbeiten, werden sie nach den Anforderungen des Art. 28 DSGVO eingebunden. Eine Weitergabe zu Werbezwecken oder ein Verkauf personenbezogener Daten findet nicht statt.
17. Drittlandübermittlungen
Die primären Anwendungs- und Sicherungsdaten werden innerhalb der Europäischen Union gespeichert. Eine mögliche Drittlandverarbeitung betrifft die unter Ziffer 10 beschriebenen serverseitigen RapidAPI-Referenzabfragen, die Zahlungs- und Abonnementverarbeitung durch Stripe nach Ziffer 12 sowie die technischen ntfy-Alarme nach Ziffer 14. Bei RapidAPI und ntfy übermittelt PrimeCardHub keine Benutzerkonten, Kundendatenräume, Freitexte oder eigenen Bilddateien. Die von Stripe verarbeiteten Datenkategorien und Übermittlungsmechanismen sind in Ziffer 12 beschrieben.
Wenn ausnahmsweise personenbezogene Daten in ein Land außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums übermittelt werden, erfolgt dies nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere aufgrund eines Angemessenheitsbeschlusses, geeigneter Garantien wie EU-Standardvertragsklauseln oder einer gesetzlichen Ausnahme.
18. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungs- und Nachweispflichten bestehen. Im produktiven System gelten insbesondere folgende technische Fristen:
- reguläre Betriebs- und Datenraumnutzungsstatistiken: 30 Tage,
- erfolgreiche technische Arbeitsaufträge: 30 Tage,
- fehlgeschlagene oder abgebrochene Arbeitsaufträge: 90 Tage,
- reguläre Auditereignisse: 365 Tage,
- sicherheits-, konto-, rollen-, Sitzungs-, Wiederherstellungs-, Lösch- und Backup-relevante Auditereignisse: 730 Tage,
- zugestellte oder unterdrückte externe technische Benachrichtigungen: 30 Tage,
- Preisverlaufsdaten: 365 Tage,
- automatische Sicherungen: höchstens fünf erfolgreiche Generationen,
- Sicherung vor einer Wiederherstellung: grundsätzlich fünf Tage,
- Reaktivierungsfrist nach Sperrung eines Datenraums: 30 Tage und
- verbleibende Sicherungsobjekte nach bestätigter endgültiger Datenraumlöschung: fünf Tage.
Benutzerkonto- und Geschäftsdaten werden grundsätzlich für die Dauer des aktiven Vertrags und Datenraums gespeichert. Nach Vertragsende wird der Datenraum gesperrt. Eine endgültige Löschung erfolgt nach Ablauf der 30-tägigen Reaktivierungsfrist, sobald sie administrativ freigegeben wurde und keine gesetzlichen Aufbewahrungsgründe entgegenstehen. Bei der endgültigen Löschung werden die Benutzerkonten und detaillierten datenraumbezogenen Auditdaten mit entfernt; als Sicherheitsnachweis verbleibt lediglich ein pseudonymisierter Löschbeleg ohne Datenraumnamen und ohne Benutzerinhalte.
E-Mail- und Kontaktinhalte werden gelöscht, wenn das Anliegen abgeschlossen ist und keine vertraglichen, gesetzlichen oder beweisrechtlichen Gründe eine weitere Speicherung erfordern. Handels- und steuerrechtlich relevante Unterlagen können abhängig von ihrer Art sechs, acht oder zehn Jahre aufzubewahren sein. Daten können außerdem bis zum Ablauf gesetzlicher Verjährungsfristen gespeichert werden, soweit dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
19. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf:
- Auskunft nach Art. 15 DSGVO,
- Berichtigung nach Art. 16 DSGVO,
- Löschung nach Art. 17 DSGVO,
- Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Datenübertragbarkeit nach Art. 20 DSGVO,
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 Buchst. e oder f DSGVO nach Art. 21 DSGVO sowie
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft nach Art. 7 Abs. 3 DSGVO.
Zur Ausübung Ihrer Rechte können Sie sich an info@primecardhub.de wenden. Wenn PrimeCardHub Daten ausschließlich im Auftrag eines Geschäftskunden verarbeitet, werden wir die Anfrage an den verantwortlichen Geschäftskunden weiterleiten oder ihn bei der Bearbeitung unterstützen.
20. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für PrimeCardHub ist grundsätzlich zuständig:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Deutschland
Telefon: +49 981 180093-0
E-Mail: poststelle@lda.bayern.de
Website: www.lda.bayern.de
Sie können sich auch an die für Ihren gewöhnlichen Aufenthaltsort oder Arbeitsplatz zuständige Aufsichtsbehörde wenden.
21. Keine automatisierten Entscheidungen über Personen
PrimeCardHub trifft keine ausschließlich automatisierten Entscheidungen über Personen, die rechtliche Wirkungen entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen. Automatisch berechnete Preisvorschläge und Marktreferenzen beziehen sich auf Produkte und Bestände, nicht auf persönliche Merkmale. Sie werden nicht für personenbezogenes Profiling verwendet.
22. Externe Links und Social Media
Die öffentliche Website und die Anwendung können Links zu externen Angeboten enthalten, insbesondere zu Cardmarket und Instagram. Beim bloßen Anzeigen unserer Seiten wird über diese Links noch keine Verbindung zum jeweiligen Anbieter hergestellt. Erst wenn Sie einen externen Link öffnen, verarbeitet der Anbieter die beim Seitenaufruf üblichen Verbindungsdaten in eigener Verantwortlichkeit. Es gelten dann die Datenschutzhinweise des jeweiligen Anbieters.
23. Datensicherheit
PrimeCardHub setzt angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten vor Verlust, Manipulation und unbefugtem Zugriff zu schützen. Dazu gehören insbesondere TLS-verschlüsselte Verbindungen, sichere HTTP-Header, rollenbasierte Berechtigungen, getrennte Datenräume, Datenbank-Zugriffsbeschränkungen, signierte und zeitlich begrenzte Sitzungen, sichere Passwort-Hashes, Kontosperren nach wiederholten Fehlversuchen, Auditierung schreibender Vorgänge, verschlüsselte Sicherungen, private Speicherbereiche sowie begrenzte und überwachte Hintergrundprozesse.
Sicherheitsmaßnahmen werden entsprechend dem technischen Stand und dem Risiko fortlaufend überprüft und angepasst. Ein absoluter Schutz kann bei Datenübertragungen und IT-Systemen jedoch nicht garantiert werden.
24. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, eingesetzte Dienstleister oder rechtliche Anforderungen ändern. Es gilt die auf dieser Seite veröffentlichte aktuelle Fassung. Wesentliche Änderungen, die Benutzerkonten oder Vertragsleistungen betreffen, können zusätzlich innerhalb der Anwendung oder per E-Mail mitgeteilt werden.