Informazioni legali

Privacy

Datenschutzerklärung für das Helora-Gastkonto

Diese Erklärung gilt für dein Helora-Gastkonto – in der Helora-App (Gast-Modus), auf my.helora.io und beim Anmelden auf einer Bestell- oder Buchungsseite eines Betriebs. Für den Besuch von helora.io und für Betriebe gilt die allgemeine Datenschutzerklärung – im Reiter „Website & Betriebe“ dieser Seite bzw. unter helora.io/datenschutz.

Questo testo è disponibile solo in tedesco. La versione tedesca è quella giuridicamente vincolante.

01

1. Verantwortlicher

Verantwortlich für die Verarbeitung deiner Daten im Rahmen des Gastkontos ist Pratheepan Sivakumar, Einzelunternehmen (Helora), Poetherweg 17, 41068 Mönchengladbach, sk@helora.io. Für die Abwicklung deiner Bestellung und deines Termins selbst (Zubereitung, Lieferung, Leistung, Rechnung, Kassenbeleg) ist der jeweilige Betrieb verantwortlich; Helora verarbeitet diese Daten in dessen Auftrag.

02

2. Welche Daten wir verarbeiten

  • Kontodaten: E-Mail-Adresse und/oder Handynummer (je per Code bestätigt), Passwort (nur als Hash), Name, auf Wunsch Geburtsdatum, Profilbild und bis zu fünf Lieferadressen. Bei Anmeldung mit Apple oder Google: die vom Anbieter übermittelte Adresse, ggf. dein Name und eine Kennung; das Anmelde-Token prüfen wir und speichern es nicht. Ein Konto nur mit Nummer trägt eine interne Platzhalter-Adresse, die nie angezeigt und nie angeschrieben wird.
  • Bestellungen und Termine: die Zuordnung deiner Bestellungen und Termine zu deinem Konto (Betrieb, Datum, Inhalt, Betrag, Status). Termine ordnen wir über deine BESTÄTIGTE Handynummer zu – eine nur getippte Nummer reicht dafür bewusst nicht.
  • Stempelkarten: je Betrieb deine Karte mit den zählenden Bestellungen, Stempeln aus Kasse und NFC-Aufkleber (Zeitpunkt, Quelle), eingelösten Prämien und den daraus errechneten Ständen; die Verknüpfung zu Wallet-Pässen.
  • Dein Konto-QR-Code: eine zufällige Kennung, die an der Kasse gescannt wird und nur auf dein Konto zeigt.
  • Standort (nur App, nur mit deiner Erlaubnis): deine zuletzt bekannte Position, grob auf etwa 100 m gerundet, nur während der Nutzung – keine Bewegungsspur, kein Hintergrund-Standort.
  • Mitteilungen: ein Push-Token deines Geräts (nur App, nur mit Erlaubnis) und deine Einstellungen, welche Arten du bekommen willst.
  • Einladungen: bist du in einen Betrieb eingeladen, die Einladung mit Betrieb und Rolle und deine Antwort.
  • Zustimmungen: Zeitpunkt, Textversion, IP-Adresse und Browserkennung deiner Zustimmung zu diesen Bedingungen und einer freiwilligen Werbe-Einwilligung.
  • Technisches: ein Anmelde-Cookie bzw. der Anmelde-Token im Schlüsselbund deines Geräts, Prüfwerte der Einmalcodes (nie der Code selbst), Zähler zum Missbrauchsschutz (IP, Nummer), Protokolle der Code-Anfragen.

Ohne eine bestätigte E-Mail-Adresse oder Handynummer können wir kein Konto einrichten; für Stempel an der Kasse, Termine und Telefonbestellungen brauchen wir die bestätigte Handynummer (siehe Nutzungsbedingungen, Ziffer 2). Alle übrigen Angaben – etwa Geburtsdatum, Profilbild oder weitere Lieferadressen – sind freiwillig.

03

3. Wofür und auf welcher Grundlage

Wir verarbeiten diese Daten, um das Konto bereitzustellen: Anmeldung per Code, Passwort, Apple oder Google; Ausfüllen deiner Daten beim Bestellen und Buchen; Bestell- und Terminübersicht; Stempelkarten, Prämien und Konto-QR-Code; Wallet-Pässe; Übernahme älterer Stempelkarten beim Bestätigen deiner Nummer (Art. 6 Abs. 1 lit. b DSGVO).

Mitteilungen (Bestellstatus, Stempel erhalten, Prämie, Termin-Erinnerung am Vorabend) versenden wir nur, wenn du sie in den Geräteeinstellungen erlaubt hast (Art. 6 Abs. 1 lit. a DSGVO); jede Art lässt sich in der App abschalten. Für Bestellungen über die App versendet Helora die Statusmeldungen, weil der Betrieb deine Kontaktdaten nicht erhält (Art. 6 Abs. 1 lit. b DSGVO).

Deinen Standort nutzen wir, um dir Betriebe in deiner Nähe zu zeigen, die Karte bei dir zu starten und Wegzeiten anzuzeigen; die Erlaubnis dafür erteilst du im System-Dialog (Art. 6 Abs. 1 lit. a DSGVO) und kannst sie jederzeit in den Geräteeinstellungen entziehen; die gespeicherte Position löschen wir dann.

Schutzmaßnahmen wie die Begrenzung von Code-Anfragen, die Prüfung von NFC-Seriennummern und die Anmeldepflicht beim Einlösen einer fremdem Konto zugeordneten Karte stützen wir auf unser berechtigtes Interesse an einem sicheren Betrieb und am Schutz deiner Stempel (Art. 6 Abs. 1 lit. f DSGVO).

Bestell- und Buchungsseiten der Betriebe, my.helora.io und die App laden Schriftarten ausschließlich von unseren eigenen Servern (Inter sowie die vom Betrieb wählbaren Schriften Manrope, DM Sans, Lora und Merriweather; alle unter der SIL Open Font License). Es besteht keine Verbindung zu Google Fonts oder einem anderen fremden Anbieter, und es wird keine IP-Adresse dorthin übertragen.

Statistiken & Auswertungen: Bestell- und Nutzungsdaten werten wir in zusammengefasster bzw. anonymisierter Form aus (z. B. Bestellaufkommen, beliebte Artikel, Stoßzeiten), um den Dienst zu verbessern und den Betrieben Statistiken zu ihrem eigenen Betrieb bereitzustellen (Art. 6 Abs. 1 lit. f DSGVO). Ein betriebsübergreifendes Werbe-Profil zu deiner Person erstellen wir nicht.

Angebote & Neuigkeiten: Nachrichten mit Angeboten oder Neuigkeiten (z. B. per E-Mail, SMS oder Push) erhältst du von Helora nur, wenn du dafür im Konto ein eigenes, freiwilliges Häkchen gesetzt hast (Art. 6 Abs. 1 lit. a DSGVO). Diese Einwilligung kannst du jederzeit im Profil oder über den Abmeldelink widerrufen, ohne dass dein Konto davon berührt wird. Werbenachrichten eines Betriebs (z. B. über WhatsApp) beruhen auf einer Einwilligung, die du dem Betrieb gibst.

04

4. Ein Konto, viele Betriebe – und was ein Betrieb sieht

Das Gastkonto ist betriebsübergreifend: Bestellungen, Termine und Stempelkarten bei verschiedenen Betrieben werden in deinem Konto zusammengeführt. Jeder Betrieb sieht dabei nur, was ihn betrifft – seine eigenen Bestellungen, Termine und seine eigene Stempelkarte (Stand und Ereignisse). Kein Betrieb erfährt über Helora, wo du sonst bestellst oder sammelst.

Kontaktschutz: Bestellst du über die Helora-App, bekommt der Betrieb deine Handynummer und E-Mail-Adresse nicht. Er sieht deinen Namen, bei Lieferung deine Lieferadresse und – wenn du eine Rechnung verlangst – deine Rechnungsangaben. Bestellst du dagegen auf der Bestellseite eines Betriebs oder buchst du dort einen Termin, bekommt er die Angaben, die du dort einträgst: Er braucht sie, um deine Bestellung auszuführen und dich bei einer Rückfrage zu erreichen (Art. 6 Abs. 1 lit. b DSGVO). Werben darf er dir gegenüber deshalb nicht – dafür bräuchte er deine ausdrückliche Einwilligung. Bei Telefon- und WhatsApp-Bestellungen hast du dem Betrieb deine Nummer selbst gegeben. An der Kasse sieht der Betrieb beim Scannen deines Codes deine Karte bei ihm, nicht dein Profil.

Wer eine Prämie einlöst, muss angemeldet sein, sobald die Karte einem Helora-Konto gehört – eine nur getippte Telefonnummer reicht dafür nicht. Das schützt deine Stempel davor, dass jemand mit deiner Nummer deine Prämie nimmt.

05

5. Empfänger

Deine Bestell-, Termin- und Stempeldaten erhält der jeweilige Betrieb (als eigener Verantwortlicher) im in Ziffer 4 beschriebenen Umfang. Daneben setzen wir Auftragsverarbeiter ein:

  • Supabase (Datenbank und Bilder, EU/Frankfurt) und Vercel (Hosting, Frankfurt);
  • Resend (E-Mail-Codes und Bestätigungen, Versand EU) und Twilio (SMS-Codes, USA);
  • Apple und Google (Anmeldung mit Apple/Google, Wallet-Pässe, Push-Zustellung) sowie Expo (Push-Zustellung und Updates der App);
  • Mapbox (Karte und Wegzeiten in der App; beim Laden der Karte wird deine IP-Adresse übertragen – die Telemetrie-Funktion von Mapbox, die Nutzungs- und Standortstatistiken an Mapbox sendet, ist in der App abgeschaltet) bzw. CARTO/OpenStreetMap als Rückfall-Kartenkacheln;
  • Google Maps Platform (Adressvorschläge beim Eintragen einer Lieferadresse und Prüfung des Liefergebiets);
  • Stripe (deine Online-Zahlung an den Betrieb; Kartendaten sieht nur Stripe; beim Bezahlschritt setzt Stripe Cookies zur Betrugsprävention, siehe Ziffer 9);
  • Upstash (IP-basierte Zähler gegen Missbrauch).

Eine Übermittlung in Drittländer erfolgt nur, soweit dafür geeignete Garantien nach Art. 44 ff. DSGVO bestehen (EU-Standardvertragsklauseln, EU-US Data Privacy Framework). Die vollständige Liste mit Sitz steht in Ziffer 15 der allgemeinen Datenschutzerklärung.

06

6. Speicherdauer und Löschung

Kontodaten speichern wir, bis du dein Konto löschst (my.helora.io → Profil → Einstellungen → „Konto löschen“). Mit der Löschung entfernen wir sofort dein Profil, deine Adressen, dein Profilbild, deine Push-Token, deine Wallet-Verknüpfungen, deine Stempelkarten und deinen Anmelde-Zugang. Deine E-Mail-Adresse und Handynummer merken wir uns nur noch als freigegebene Kennung mit Zeitpunkt: Ab dann zählt nichts mehr, was vorher unter ihr bestellt oder gesammelt wurde – auch nicht für dich und nicht für den nächsten Inhaber der Nummer. Dasselbe passiert, wenn du deine Nummer oder Adresse wechselst.

Die Bestellungen und Kassenbelege selbst verbleiben beim jeweiligen Betrieb – dort gelten dessen handels- und steuerrechtliche Aufbewahrungsfristen (bis zu 10 Jahre); sie sind dann nicht mehr mit deinem Konto verknüpft. Termine löschen wir 7 Tage nach dem Termin. Nicht bestätigte Konto-Anlagen (Code nie eingegeben) löschen wir automatisch nach kurzer Zeit. Zustimmungsprotokolle bewahren wir zum Nachweis auf.

07

7. Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO). Name, Adressen, E-Mail und Handynummer änderst du direkt im Profil; dort löschst du auch dein Konto. Erteilte Einwilligungen (Mitteilungen, Standort, Werbung) kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren (z. B. LDI NRW). Für Auskünfte zu deinen Bestellungen wende dich an den jeweiligen Betrieb; wir unterstützen ihn dabei.

08

8. Dein Widerspruchsrecht (Art. 21 DSGVO)

Soweit wir deine Daten auf Grundlage unseres berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO – etwa Missbrauchsschutz und zusammengefasste Statistiken, Ziffer 3), kannst du dieser Verarbeitung aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Werbung schicken wir dir nur mit deiner Einwilligung; einer Verarbeitung zum Zweck der Direktwerbung kannst du jederzeit ohne Angabe von Gründen widersprechen – im Profil, über den Abmeldelink oder mit einer formlosen Nachricht an sk@helora.io.

09

9. Cookies, lokale Speicherung – kein Cookie-Banner

Im Browser verwenden wir für das Gastkonto genau einen Anmelde-Cookie: helora_gast (90 Tage, nur für unseren Server lesbar). Er gilt für alle Adressen unter helora.io, damit du auf jeder Bestellseite angemeldet bleibst; auf der eigenen Domain eines Betriebs gilt er nur dort. In der App liegt stattdessen der Anmelde-Token im Schlüsselbund deines Geräts. Dazu kommen lokale Komforteinstellungen wie Erscheinungsbild, Sprache und der zuletzt gewählte Reiter. Alles davon ist für den Dienst, den du nutzt, unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).

Das Häkchen „Daten merken“ auf einer Bestellseite speichert deine Angaben zusätzlich lokal auf deinem Gerät; das kannst du dort jederzeit wieder abwählen. Bezahlst du online, lädt die Seite im Bezahlschritt Stripe; Stripe setzt dabei die Cookies __stripe_mid (1 Jahr) und __stripe_sid (30 Minuten) zur Betrugsprävention bei dieser Zahlung.

Tracking-, Analyse- oder Werbe-Cookies setzen wir im Gastkonto nicht ein – deshalb gibt es keinen Cookie-Banner. Die vollständige Liste mit Namen, Zweck und Dauer steht unter helora.io/cookies.

10

10. Keine automatisierte Entscheidung

Stempelstände, Prämien und Empfehlungen werden nach festen, für dich einsehbaren Regeln berechnet. Eine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt.

11

11. Änderungen

Wir passen diese Erklärung an, wenn sich die Rechtslage oder unsere Verarbeitungen ändern. Es gilt die jeweils hier veröffentlichte Fassung; der Stand steht oben.

Aggiornato al: September 2026