Zum Inhalt springen
Majestic WebsLoyalty

Datenschutzerklärung – Majestic-Webs Loyalty

für die Plattform loyalty.majestic-webs.de

Stand: 11. Oktober 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger datenschutzrechtlicher Vorschriften ist:

Majestic-Webs GbRBreitenfelderstraße 28, 20251 Hamburg, DeutschlandVertreten durch: Lajos Theodoridis und Jonas Thomsen, gemeinsam vertretungsberechtigtE-Mail: kontakt@majestic-webs.deTelefon: 0162 1042476

Ein Datenschutzbeauftragter ist nicht benannt, da hierzu keine gesetzliche Verpflichtung besteht. Anfragen zum Datenschutz richten Sie bitte an die oben genannte E-Mail-Adresse.

2. Gegenstand und Geltungsbereich

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei Nutzung der öffentlichen Website, der öffentlichen Stempelkartenseiten teilnehmender Unternehmen, des Kunden- und Mitarbeiterportals, des Majestic-Webs-Administrationsbereichs sowie der Funktionen zur Ausgabe und Verwaltung digitaler Stempelkarten in Apple Wallet und Google Wallet. Sie gilt für Websitebesucher, Interessenten, Unternehmenskunden und deren Beschäftigte sowie Endkunden, die eine digitale Stempelkarte nutzen.

3. Grundsätze der Datenverarbeitung

Wir verarbeiten personenbezogene Daten nur, soweit hierfür eine Rechtsgrundlage besteht. Maßgeblich sind insbesondere Art. 6 Abs. 1 DSGVO sowie bei Zugriffen auf Informationen in Endeinrichtungen § 25 TDDDG. Wir beachten die Grundsätze der Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität und Vertraulichkeit.

4. Hosting, Bereitstellung und Server-Logfiles

Beim Aufruf der Plattform werden technisch erforderliche Daten verarbeitet, insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene URL, Referrer-URL, Browser- und Betriebssysteminformationen, Geräteinformationen, HTTP-Statuscode sowie übertragene Datenmenge. Die Verarbeitung erfolgt zur sicheren, stabilen und fehlerfreien Bereitstellung, zur Abwehr von Angriffen und zur technischen Fehleranalyse auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und zuverlässigen Bereitstellung der Plattform. Logdaten werden nur so lange gespeichert, wie dies für die genannten Zwecke erforderlich ist, und anschließend gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten oder konkrete Sicherheitsvorfälle eine längere Speicherung rechtfertigen.

Hosting

Die Plattform wird bei Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA gehostet. Vercel liefert die Seiten über ein weltweites Servernetz aus, führt die Serverfunktionen der Plattform aus und verarbeitet dabei die oben genannten Zugriffsdaten in Server-Logfiles. Vercel wird für uns als Auftragsverarbeiter nach Art. 28 DSGVO tätig.

Datenbank und Dateispeicher

Die Daten der Plattform – insbesondere Konten, Unternehmensdaten, Stempelkarten, Transaktionen, Anfragen und Protokolle – werden in einer Datenbank bei Supabase, Inc., 970 Toa Payoh North #07-04, Singapur 318992 gespeichert. Dort liegen auch die von Unternehmenskunden hochgeladenen Logos. Logos werden auf den öffentlichen Stempelkartenseiten unmittelbar aus diesem Speicher geladen; dabei wird technisch bedingt die IP-Adresse des abrufenden Geräts an den Speicherdienst übermittelt. Supabase wird für uns als Auftragsverarbeiter nach Art. 28 DSGVO tätig.

Der Zugriff auf die Datenbank erfolgt ausschließlich serverseitig. Ein unmittelbarer Zugriff aus dem Browser auf die Datenbank ist technisch ausgeschlossen.

Schriftarten und externe Inhalte

Schriftarten, Skripte und Stylesheets werden ausschließlich von unserer eigenen Domain ausgeliefert. Es werden keine Schriftarten, Karten, Videos oder Social-Media-Inhalte von Servern Dritter nachgeladen.

5. Cookies und ähnliche Technologien

Die Plattform kann technisch erforderliche Cookies oder vergleichbare Speichertechnologien verwenden, insbesondere für Sitzungsverwaltung, Login, CSRF-Schutz, Spracheinstellungen, Sicherheitsfunktionen und die Aufrechterhaltung authentifizierter Sitzungen. Soweit der Zugriff auf die Endeinrichtung für die Bereitstellung eines ausdrücklich gewünschten Telemediendienstes unbedingt erforderlich ist, erfolgt er auf Grundlage von § 25 Abs. 2 TDDDG; die anschließende Verarbeitung personenbezogener Daten erfolgt je nach Zweck insbesondere auf Grundlage von Art. 6 Abs. 1 lit. b oder lit. f DSGVO.

Derzeit setzt die Plattform ausschließlich die folgenden, technisch erforderlichen Cookies:

CookieZweck und Speicherdauer
__Host-mw_loyalty_sessionAnmeldung im Kundenportal und im Administrationsbereich. Enthält eine zufällige Sitzungskennung, keine personenbezogenen Angaben. Wird beim Schließen des Browsers gelöscht; die Sitzung endet serverseitig spätestens nach 12 Stunden. Bei Auswahl von „Angemeldet bleiben“ beträgt die Speicherdauer 30 Tage. Abmelden beendet die Sitzung sofort.
mw_card_[Unternehmen]Wird gesetzt, wenn ein Endkunde eine digitale Stempelkarte erstellt. Enthält die zufällige Kennung dieser Karte, damit das Gerät die Karte beim nächsten Besuch wiederfindet. Speicherdauer: 2 Jahre. Das Cookie kann jederzeit über die Browsereinstellungen gelöscht werden.

Beide Cookies sind für JavaScript nicht auslesbar (HttpOnly) und werden nur über verschlüsselte Verbindungen übertragen. Da ausschließlich technisch erforderliche Cookies gesetzt werden, ist eine Einwilligung nicht erforderlich; ein Cookie-Banner wird deshalb nicht angezeigt.

Nicht technisch erforderliche Analyse-, Marketing- oder Tracking-Technologien werden nur eingesetzt, wenn zuvor eine wirksame Einwilligung eingeholt wurde. In diesem Fall kann die Einwilligung jederzeit mit Wirkung für die Zukunft über die bereitgestellten Datenschutzeinstellungen widerrufen werden. Ohne Einwilligung werden solche Technologien nicht geladen. Derzeit setzen wir keine solchen Technologien ein: Es findet keine Reichweitenmessung, kein Tracking und keine Einbindung von Werbenetzwerken statt.

6. Kontaktaufnahme und Anfragen

Wenn Sie uns per E-Mail, Telefon oder Kontaktformular kontaktieren, verarbeiten wir die von Ihnen übermittelten Daten, insbesondere Name, Unternehmen, Kontaktdaten und Inhalt der Anfrage. Die Verarbeitung erfolgt zur Bearbeitung vorvertraglicher oder vertraglicher Anliegen auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO oder bei sonstigen Anfragen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sachgerechten Bearbeitung von Anfragen und der Geschäftskommunikation.

Über das Anfrageformular der Website erheben wir Unternehmen, Branche (freiwillig), Name, E-Mail-Adresse, Telefonnummer (freiwillig) und Ihre Nachricht (freiwillig). Die Angaben werden in unserer Datenbank gespeichert und uns per E-Mail zugestellt; Sie erhalten eine Bestätigung per E-Mail. Soweit Sie im Formular in die Verarbeitung eingewilligt haben, ist Rechtsgrundlage zusätzlich Art. 6 Abs. 1 lit. a DSGVO; die Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Zum Schutz vor missbräuchlicher Nutzung wird die Anzahl der Anfragen je Anschluss begrenzt.

7. Unternehmenskunden, Vertrags- und Abrechnungsdaten

Bei Abschluss und Durchführung eines Vertrages über Majestic-Webs Loyalty verarbeiten wir insbesondere Unternehmensname, Anschrift, Ansprechpartner, E-Mail-Adresse, Telefonnummer, Vertragsdaten, gebuchten Tarif, Standorte, Rechnungs- und Zahlungsinformationen sowie Kommunikations- und Supportdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit handels- oder steuerrechtliche Aufbewahrungspflichten bestehen, erfolgt die weitere Speicherung auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.

8. Einladung, Registrierung und Login

Unternehmenskonten werden grundsätzlich durch Majestic-Webs vorbereitet. Der benannte Ansprechpartner erhält einen zeitlich begrenzten Einladungslink. Bei der Einrichtung des Kontos werden insbesondere E-Mail-Adresse, Benutzername, Passwort-Hash, Rollen- und Unternehmenszuordnung, Zeitpunkt der Registrierung sowie sicherheitsrelevante Protokolldaten verarbeitet. Passwörter werden nicht im Klartext gespeichert. Die Verarbeitung erfolgt zur Bereitstellung und Absicherung des Kundenportals auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Sicherheitsprotokolle können zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO gestützt werden.

Einladungslinks sind sieben Tage gültig und nur einmal verwendbar; Links zum Zurücksetzen des Passworts sind 60 Minuten gültig. In der Datenbank werden nur kryptografische Prüfwerte dieser Links und der Sitzungskennungen gespeichert. Zu jeder Sitzung werden IP-Adresse, Browserkennung, Beginn und letzter Zugriff gespeichert. Erfolgreiche und fehlgeschlagene Anmeldungen werden mit Zeitpunkt und IP-Adresse protokolliert. Zum Schutz vor automatisierten Anmeldeversuchen wird die Anzahl der Versuche je Konto und je Anschluss begrenzt; hierfür wird ein nicht umkehrbarer Prüfwert der IP-Adresse bzw. der Kontokennung kurzzeitig gespeichert.

9. Mitarbeiterkonten der Unternehmenskunden

Unternehmenskunden können, soweit vertraglich vorgesehen, Mitarbeiterkonten anlegen oder einladen. Verarbeitet werden insbesondere Name oder interne Bezeichnung, geschäftliche E-Mail-Adresse, Rolle, Berechtigungen, Unternehmens- und Standortzuordnung, Login- und Sicherheitsdaten sowie protokollierte Aktionen. Soweit Majestic-Webs diese Daten ausschließlich nach Weisung des Unternehmenskunden verarbeitet, erfolgt die Verarbeitung im Rahmen der Auftragsverarbeitung nach Art. 28 DSGVO.

10. Öffentliche Unternehmens- und Stempelkartenseiten

Für teilnehmende Unternehmen stellen wir öffentliche Seiten bereit. Dort können vom Unternehmenskunden bereitgestellte Unternehmensinformationen wie Name, Logo, Farben, Anschrift, Prämie, Stempelziel und Teilnahmebedingungen veröffentlicht werden. Der Unternehmenskunde ist dafür verantwortlich, dass er zur Bereitstellung und Veröffentlichung der übermittelten Inhalte berechtigt ist.

11. Digitale Stempelkarten und Endkundendaten

Für die technische Bereitstellung einer digitalen Stempelkarte wird eine eindeutige Kartenkennung bzw. ein zufälliger Token erzeugt. Je nach Konfiguration werden insbesondere Karten-ID, zugehöriges Unternehmen und Loyalty-Programm, Stempelstand, Prämienstatus, Erstellungs- und Änderungszeitpunkte, Status der Karte sowie Transaktionsdaten verarbeitet. Eine namentliche Registrierung des Endkunden ist für die Grundfunktion grundsätzlich nicht erforderlich, sofern der jeweilige Unternehmenskunde keine zusätzlichen Funktionen aktiviert.

In der derzeitigen Grundfunktion werden für eine Stempelkarte weder Name noch E-Mail-Adresse noch Telefonnummer erhoben. Die Karte ist allein über ihre zufällige Kennung erreichbar; wer diese Kennung bzw. den Link zur Karte kennt, kann den Stempelstand einsehen. Auf dem Gerät des Endkunden wird das in Ziffer 5 beschriebene Cookie gespeichert, damit die Karte wiedergefunden wird. Zum Schutz vor missbräuchlicher Massenerstellung wird die Anzahl neuer Karten je Anschluss begrenzt.

Bei Stempelvorgängen können insbesondere Karten-ID, Unternehmen, Standort, Zeitpunkt, Transaktionstyp, handelndes Mitarbeiterkonto und technische Sicherheitsinformationen protokolliert werden. Dies dient der Durchführung des Bonusprogramms, der Nachvollziehbarkeit von Stempel- und Einlösevorgängen sowie der Missbrauchs- und Fehlerprävention.

Der Scanner im Kundenportal nutzt die Kamera des Geräts ausschließlich im Browser, um den QR-Code einer Karte zu lesen. Kamerabilder werden weder gespeichert noch an unsere Server übertragen; übermittelt wird nur der gelesene Code.

Soweit Majestic-Webs diese Daten im Auftrag des teilnehmenden Unternehmens verarbeitet, ist das teilnehmende Unternehmen Verantwortlicher im Sinne der DSGVO und Majestic-Webs Auftragsverarbeiter. Einzelheiten regelt die Vereinbarung zur Auftragsverarbeitung.

12. QR-Codes und NFC

QR-Codes und NFC-Tags dienen als technische Verweise auf die jeweilige Stempelkartenseite oder eine Kartenfunktion. Beim bloßen Vorhalten eines NFC-fähigen Geräts oder Scannen eines QR-Codes werden durch den physischen NFC-Tag bzw. den gedruckten QR-Code selbst keine personenbezogenen Daten an Majestic-Webs übertragen. Erst beim Aufruf der verknüpften Internetadresse findet die in dieser Datenschutzerklärung beschriebene Datenverarbeitung statt.

13. Apple Wallet

Für iPhone-Nutzer kann die Plattform digitale Wallet-Pässe bereitstellen. Hierzu werden Passdaten erzeugt, signiert und an das Endgerät bzw. Apple Wallet übermittelt. Je nach Passkonfiguration können insbesondere Ausstellerinformationen, Kartenkennung, Unternehmensname, Designinformationen, Stempelstand, Prämienstatus und ein Barcode bzw. QR-Code Bestandteil des Passes sein. Bei Nutzung von Apple Wallet verarbeitet Apple Daten in eigener datenschutzrechtlicher Verantwortlichkeit nach den für Apple Wallet geltenden Datenschutzinformationen. Majestic-Webs übermittelt nur die für die jeweilige Wallet-Funktion erforderlichen Passdaten und vermeidet die Aufnahme unnötiger personenbezogener Daten.

Damit ein gespeicherter Pass nach einem Stempel automatisch aktualisiert werden kann, meldet sich das iPhone bei unserer Plattform an. Dabei speichern wir eine von Apple vergebene Gerätekennung für Wallet-Pässe, die Kartenkennung und ein Push-Token. Nach einer Änderung senden wir über den Apple Push Notification Service (Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland; technisch betrieben auch durch Apple Inc., USA) eine inhaltsleere Benachrichtigung an dieses Push-Token; das Gerät ruft daraufhin den aktuellen Pass bei uns ab. Die Registrierung wird gelöscht, sobald der Pass vom Gerät entfernt oder die Karte gelöscht wird. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO; unser berechtigtes Interesse liegt in der Bereitstellung eines aktuellen Passes.

14. Google Wallet

Für kompatible Geräte kann die Plattform digitale Kundenkarten über Google Wallet bereitstellen. Hierzu werden Loyalty-Pass-Daten über die Google Wallet API erzeugt, bereitgestellt und aktualisiert. Je nach Konfiguration können insbesondere Ausstellerinformationen, Kartenkennung, Unternehmensname, Designinformationen, Stempelstand, Prämienstatus und Barcode- bzw. QR-Code-Daten verarbeitet werden. Bei Speicherung und Nutzung in Google Wallet verarbeitet Google Daten in eigener datenschutzrechtlicher Verantwortlichkeit nach den dort geltenden Datenschutzbestimmungen. Für die technische Kommunikation mit der Google Wallet API werden authentifizierte Serverzugänge verwendet.

Anbieter ist für Nutzer im Europäischen Wirtschaftsraum Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Eine Übermittlung an Google findet erst statt, sobald die Google-Wallet-Funktion auf der Plattform freigeschaltet ist und ein Endkunde seine Karte dort speichert.

15. Stempelvergabe, Prämien und Transaktionshistorie

Zur Durchführung des Bonusprogramms führen wir eine Transaktionshistorie. Sie kann insbesondere das Hinzufügen oder Entfernen eines Stempels, die Einlösung einer Prämie, den Zeitpunkt, die Kartenkennung, das zugehörige Unternehmen, den Standort und das handelnde Mitarbeiterkonto enthalten. Die Historie dient der Vertragsdurchführung, der Nachvollziehbarkeit, der Fehlerkorrektur und der Missbrauchsprävention. Soweit die Verarbeitung im Auftrag des Unternehmenskunden erfolgt, gelten dessen Weisungen und die Vereinbarung zur Auftragsverarbeitung.

16. Support, Fehleranalyse und Audit-Logs

Bei Supportfällen können wir Kontaktdaten, Ticketinhalte, technische Diagnosedaten und – soweit zur Fehlerbehebung erforderlich – Kontoinformationen und protokollierte Systemereignisse verarbeiten. Administrative und sicherheitsrelevante Änderungen können in Audit-Logs dokumentiert werden. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren Administration, Nachvollziehbarkeit und Fehlerbehebung.

Die Audit-Logs enthalten insbesondere die Art des Vorgangs, den Zeitpunkt, das handelnde Benutzerkonto und das betroffene Unternehmen, bei Anmeldungen zusätzlich die IP-Adresse. Supportnachrichten aus dem Kundenportal werden zusammen mit Name, E-Mail-Adresse und Unternehmen des Absenders gespeichert und uns per E-Mail zugestellt.

17. E-Mail-Versand und Systemnachrichten

Wir versenden transaktionale E-Mails, insbesondere Einladungen, Passwort-Zurücksetzungen, Sicherheitsinformationen, Vertrags- und Servicehinweise. Verarbeitet werden insbesondere Empfängeradresse, Versandzeitpunkt, Nachrichtentyp und technische Zustellinformationen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Nachricht zur Vertragsdurchführung erforderlich ist, andernfalls Art. 6 Abs. 1 lit. f DSGVO. Werbung per E-Mail erfolgt nur, wenn hierfür eine gesonderte Rechtsgrundlage besteht.

Für den Versand nutzen wir den Dienst Plus Five Five, Inc. („Resend“), 2261 Market Street #5039, San Francisco, CA 94114, USA. Der Dienst erhält hierfür Empfängeradresse, Betreff, Inhalt und Anhänge der jeweiligen Nachricht und wird für uns als Auftragsverarbeiter nach Art. 28 DSGVO tätig.

18. Zahlungsabwicklung

Soweit Zahlungen per Überweisung erfolgen, verarbeiten wir die für Buchhaltung und Zahlungszuordnung erforderlichen Daten, insbesondere Kontoinhaber, IBAN soweit auf dem Kontoauszug sichtbar, Betrag, Verwendungszweck und Buchungsdatum. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO. Werden künftig externe Zahlungsdienste eingebunden, wird diese Datenschutzerklärung vor deren Einsatz entsprechend ergänzt.

19. Auftragsverarbeitung und Unterauftragnehmer

Wir setzen für Hosting, Datenbank, E-Mail-Versand, Monitoring, Backup oder andere technische Leistungen sorgfältig ausgewählte Dienstleister ein. Soweit diese personenbezogene Daten in unserem Auftrag verarbeiten, werden sie nach Art. 28 DSGVO vertraglich gebunden. Soweit Unterauftragnehmer im Rahmen der Auftragsverarbeitung für Unternehmenskunden eingesetzt werden, gelten zusätzlich die Regelungen des mit dem Unternehmenskunden geschlossenen AV-Vertrags und die dort bezeichnete Unterauftragnehmerregelung.

Derzeit erhalten folgende Empfänger personenbezogene Daten:

EmpfängerZweck
Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USAHosting der Plattform, Auslieferung der Seiten, Ausführung der Serverfunktionen, Server-Logfiles
Supabase, Inc., 970 Toa Payoh North #07-04, Singapur 318992Datenbank (PostgreSQL) und Dateispeicher für Logos
Plus Five Five, Inc. („Resend“), 2261 Market Street #5039, San Francisco, CA 94114, USAVersand transaktionaler E-Mails (Einladungen, Passwort-Zurücksetzung, Bestätigungen, Benachrichtigungen)
Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, IrlandApple Wallet und Apple Push Notification Service zur Aktualisierung gespeicherter Pässe (in eigener Verantwortlichkeit)
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, IrlandGoogle Wallet API zur Ausgabe und Aktualisierung digitaler Kundenkarten, sobald diese Funktion freigeschaltet ist (in eigener Verantwortlichkeit)

Eine Weitergabe an sonstige Dritte erfolgt nur, wenn wir hierzu gesetzlich verpflichtet sind oder dies zur Durchsetzung unserer Rechte erforderlich ist. Ein Verkauf von Daten oder eine Weitergabe zu Werbezwecken findet nicht statt.

20. Drittlandübermittlungen

Soweit Empfänger oder Dienstleister personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, stellen wir sicher, dass die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Dies kann insbesondere auf einem Angemessenheitsbeschluss der Europäischen Kommission, geeigneten Garantien wie Standardvertragsklauseln oder einer gesetzlichen Ausnahme beruhen. Soweit erforderlich, werden zusätzliche Schutzmaßnahmen berücksichtigt.

Die in Ziffer 19 genannten Dienstleister für Hosting, Datenbank und E-Mail-Versand haben ihren Sitz außerhalb des Europäischen Wirtschaftsraums bzw. gehören zu Unternehmensgruppen mit Sitz in den USA. Eine Verarbeitung personenbezogener Daten in den USA kann deshalb nicht ausgeschlossen werden. Die Übermittlung stützt sich auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-U.S. Data Privacy Framework, soweit der jeweilige Empfänger hiernach zertifiziert ist, und im Übrigen auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO. Eine Kopie der jeweils vereinbarten Garantien stellen wir auf Anfrage zur Verfügung.

21. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist. Vertrags- und Abrechnungsunterlagen werden entsprechend gesetzlicher Aufbewahrungspflichten gespeichert. Kontodaten werden nach Vertragsende und Ablauf erforderlicher Nachlauf-, Sicherungs- und Aufbewahrungsfristen gelöscht oder anonymisiert. Endkunden- und Loyalty-Daten werden nach Maßgabe des Unternehmenskunden, der vereinbarten Löschregeln und gesetzlicher Pflichten gelöscht. Sicherheitsdaten können für einen begrenzten Zeitraum aufbewahrt werden, soweit dies zur Erkennung und Aufklärung von Missbrauch oder Angriffen erforderlich ist.

Handels- und steuerrechtliche Aufbewahrungsfristen betragen nach § 257 HGB und § 147 AO je nach Unterlage sechs, acht oder zehn Jahre. Die Gültigkeit von Sitzungen, Einladungs- und Zurücksetzungslinks sowie die Speicherdauer der Cookies ergeben sich aus den Ziffern 5 und 8. Einzelheiten regelt unser Lösch- und Aufbewahrungskonzept.

22. Pflicht zur Bereitstellung

Die Bereitstellung bestimmter Vertrags-, Kontakt- und Kontodaten ist für den Abschluss und die Durchführung des Vertrags erforderlich. Ohne diese Daten können wir den Dienst gegebenenfalls nicht bereitstellen. Für Endkunden ist die Angabe von Name, E-Mail-Adresse oder Telefonnummer für die Grundfunktion der digitalen Stempelkarte grundsätzlich nicht erforderlich, sofern das jeweilige Bonusprogramm keine zusätzlichen, gesondert ausgewiesenen Funktionen vorsieht.

23. Automatisierte Entscheidungen und Profiling

Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO findet im Rahmen der Grundfunktionen von Majestic-Webs Loyalty nicht statt. Eine automatisierte Vergabe oder Anzeige von Prämien erfolgt ausschließlich anhand der vom teilnehmenden Unternehmen festgelegten Bonusregeln.

24. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um personenbezogene Daten gegen Verlust, Manipulation, unbefugte Offenlegung und unbefugten Zugriff zu schützen. Hierzu gehören insbesondere Transportverschlüsselung, rollenbasierte Berechtigungen, sichere Passwortspeicherung, Mandantentrennung, Protokollierung sicherheitsrelevanter Vorgänge, Zugriffsbeschränkungen, Backups, Patch- und Updateprozesse sowie Maßnahmen zur Wiederherstellung der Verfügbarkeit.

25. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21 DSGVO). Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.

Widerspruchsrecht

Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an kontakt@majestic-webs.de.

26. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig ist insbesondere die Aufsichtsbehörde des Ortes des mutmaßlichen Verstoßes, Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder unseres Unternehmenssitzes.

Die für unseren Unternehmenssitz zuständige Aufsichtsbehörde ist: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Straße 22, 20459 Hamburg.

27. Datenschutzanfragen von Endkunden

Soweit Majestic-Webs Daten eines Endkunden ausschließlich im Auftrag eines teilnehmenden Unternehmens verarbeitet, ist grundsätzlich das jeweilige Unternehmen Ansprechpartner für Betroffenenrechte. Geht eine entsprechende Anfrage unmittelbar bei Majestic-Webs ein, leiten wir sie nach Maßgabe des AV-Vertrags an den verantwortlichen Unternehmenskunden weiter und unterstützen diesen im vereinbarten Umfang.

Da Stempelkarten ohne Namen geführt werden, benötigen wir zur Zuordnung einer Anfrage die Karten-ID oder den Link zur betreffenden Karte.

28. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, eingesetzte Dienste oder rechtliche Anforderungen ändern. Es gilt die auf der Plattform veröffentlichte aktuelle Fassung.