Voraplex

Datenschutzerklärung

Gültig ab: 29/01/2026 · Kontakt: voraplex@voraplex.com · Unternehmen: VoraPlex – Liliana Isabel Marques Dores · Steuernummer: PT226400115 · Adresse: Av. São Lourenço da Barrosã, Apt. 201, 8500-510 Portimão, Portugal · Tel.: +351 964 857 666

1. Geltungsbereich

Diese Datenschutzerklärung erläutert, wie VoraPlex (die „Plattform“) personenbezogene Daten im Zusammenhang mit der Website, den Zugriffsbereichen (SuperAdmin, ProAdmin, Store-Admins und Operatoren) sowie den Loyalitäts-/Treuediensten für angeschlossene Händler („Stores“) verarbeitet.

2. Rollen und Verantwortlichkeiten (DSGVO)

  • Daten von Endkundinnen/Endkunden der Stores (Punkte-/Prämienprogramme): grundsätzlich ist der Store der Verantwortliche und VoraPlex handelt als Auftragsverarbeiter, verarbeitet Daten im Auftrag des Stores und nach dessen Weisungen auf Grundlage einer Vereinbarung zur Auftragsverarbeitung.
  • Daten von Plattformnutzerinnen/Plattformnutzern (Verwaltungskonten, Abrechnung, Support und Sicherheit): VoraPlex ist in der Regel Verantwortlicher.

Sofern Store und VoraPlex in einem konkreten Fall Zwecke und wesentliche Mittel gemeinsam festlegen, können sie gemeinsam Verantwortliche sein. In diesem Fall werden die entsprechenden Bedingungen festgelegt und bereitgestellt.

3. Kategorien verarbeiteter Daten

Je nach Nutzung können folgende Datenkategorien verarbeitet werden:

  • Identifikation und Kontakt: Name, Telefonnummer, E-Mail, Sprache sowie weitere freiwillig bereitgestellte Angaben.
  • Konto und Authentifizierung: Login-IDs, Rollen/Zugriffsprofile, Sitzungsverlauf, Tokens und Audit-Logs.
  • Transaktionsdaten des Programms: erfasste Käufe, gesammelte Punkte, Einlösungen, Prämien, Stempel, Limits und Kampagnenregeln.
  • Beleg-Scan (optional): Wenn der Kunde den fiskalischen QR-Code eines Belegs scannt, um Punkte zu sammeln, wird die Kamera nur auf dem Gerät zum Lesen des Codes verwendet; das Foto/Bild des Belegs wird nicht gespeichert oder übertragen. Es werden ausschließlich die QR-Felder (Steuernummer des Ausstellers, Belegnummer, Datum und Gesamtbetrag) verarbeitet, um Punkte zu vergeben und Mehrfachnutzung zu verhindern.
  • Präferenzen und Kommunikation: Kontaktpräferenzen, über die Plattform gesendete/empfangene Nachrichten, Supportanfragen.
  • Abrechnung und Compliance: Abrechnungsdaten, Steuer-/USt.-ID, Rechnungsadresse (falls anwendbar), Zahlungshistorie und zugehörige Dokumente.
  • Technische und Sicherheitsdaten: IP-Adresse, Geräte-/Browserkennungen, Fehlerprotokolle, Performance-Metriken, Anti-Fraud-Maßnahmen.
  • Feedback und Bewertungen: Kommentare, Bewertungen und Antworten, die über Feedback-Funktionen übermittelt werden.

Die Plattform ist nicht dafür vorgesehen, besondere Kategorien personenbezogener Daten (z. B. Gesundheitsdaten, Religionszugehörigkeit, biometrische Daten) zu erfassen. Wenn ein Store solche Daten aus eigener Initiative eingibt, bleibt der Store für Rechtsgrundlage und gesetzlich erforderliche Schutzmaßnahmen verantwortlich.

4. Datenquellen

  • Daten, die direkt von der betroffenen Person bereitgestellt werden (z. B. Registrierung, Kontakt mit dem Support, Teilnahme am Treueprogramm).
  • Daten, die vom Store eingegeben werden (z. B. Kundenanlage, Erfassung von Käufen und Einlösungen).
  • Daten, die durch die Nutzung des Dienstes entstehen (z. B. Logs, Audit, Metriken, Anti-Fraud).

5. Zwecke und Rechtsgrundlagen

Personenbezogene Daten können verarbeitet werden für:

  • Vertragserfüllung und Bereitstellung des Dienstes (Art. 6 Abs. 1 lit. b DSGVO): Konten erstellen/verwalten, Treueprogramme betreiben, Einlösungen validieren, operative Mitteilungen versenden.
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Sicherheit, Betrugsprävention, Audit, Verbesserung des Dienstes, aggregierte Statistiken, Geltendmachung/Verteidigung von Rechtsansprüchen.
  • Rechtliche Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO): steuerliche/buchhalterische Pflichten und Beantwortung rechtmäßiger Anfragen.
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), soweit anwendbar: Direktmarketing, nicht essentielle Cookies, werbliche Kommunikation über das Notwendige hinaus.

Wenn der Store Verantwortlicher ist, liegt es beim Store, die anwendbare Rechtsgrundlage für die Daten seiner Kundinnen/Kunden festzulegen und zu kommunizieren – einschließlich Marketingkommunikation und Segmentierung.

6. Weitergabe und Empfänger

Daten können – soweit erforderlich und mit geeigneten Schutzmaßnahmen – weitergegeben werden an:

  • Stores (zur Verwaltung des jeweiligen Programms und der Kundenbeziehung).
  • Auftragsverarbeiter/Unterauftragsverarbeiter (z. B. Hosting, transaktionale E-Mails, Backups, Sicherheitsmonitoring) mit Vertraulichkeits- und Datenschutzpflichten.
  • SMSAPI — SMS-Dienstleister, der für die OTP-Verifikation bei der Registrierung und für Kommunikationskampagnen der Stores eingesetzt wird. Die Telefonnummern der Kundinnen/Kunden werden ausschließlich zur Zustellung von durch den Store genehmigten Nachrichten an SMSAPI übermittelt. SMSAPI unterliegt einem Auftragsverarbeitungsvertrag.
  • Stripe — Zahlungsdienstleister, der zur Abbuchung der Store-Abonnements per Karte eingesetzt wird. Die Kartendaten werden direkt von Stripe in einer sicheren Umgebung eingegeben und verarbeitet und nicht von VoraPlex gespeichert. An Stripe werden nur die für die Abbuchung erforderlichen Daten übermittelt (z. B. Store-Kennung, Rechnungs-E-Mail und Betrag). Stripe handelt als Zahlungsdienstleister nach seinen eigenen Bedingungen und seiner Datenschutzrichtlinie.
  • KeyInvoice — zertifiziertes Rechnungssystem zur Ausstellung der Rechnungen-Quittungen für Abonnements. Die Rechnungsdaten des Stores werden verarbeitet (Name/Firmenname, USt-IdNr., Rechnungs-E-Mail und Beträge), um steuer- und buchhaltungsrechtliche Pflichten zu erfüllen.
  • Vom Store ausgewählte Anbieter (z. B. Kommunikationskanäle), sofern auf Initiative des Stores integriert.
  • Behörden, wenn gesetzlich erforderlich oder zum Schutz von Rechten.

VoraPlex verkauft keine personenbezogenen Daten und gestattet Dritten keine Nutzung zu eigenen Marketingzwecken ohne geeignete Rechtsgrundlage.

7. Internationale Datenübermittlungen

Daten werden vorzugsweise innerhalb des Europäischen Wirtschaftsraums verarbeitet und gehostet. Falls aus betrieblichen Gründen Übermittlungen außerhalb des EWR erforderlich sind, werden geeignete Garantien eingesetzt (z. B. Standardvertragsklauseln und ggf. zusätzliche Maßnahmen).

8. Speicherdauer

Daten werden nur so lange gespeichert, wie es für die beschriebenen Zwecke erforderlich ist und entsprechend gesetzlicher Aufbewahrungsfristen. Beispiele:

  • Konto- und Sicherheitsprotokolle: für die Dauer des Kontos und für eine zusätzliche angemessene Frist zu Audit- und Betrugspräventionszwecken.
  • Treueprogrammdaten: solange das Programm aktiv ist und gemäß Weisungen des Stores (wenn VoraPlex Auftragsverarbeiter ist).
  • Abrechnungs- und Buchhaltungsunterlagen: für die gesetzlich vorgeschriebene Dauer.

Soweit technisch und rechtlich möglich, werden Daten nach Ablauf der jeweiligen Frist gelöscht oder anonymisiert.

9. Sicherheit

VoraPlex setzt dem Risiko angemessene technische und organisatorische Maßnahmen ein, darunter – soweit anwendbar – rollenbasierte Zugriffskontrollen (need-to-know), Audit-Logging, Verschlüsselung bei der Übertragung, Backups, logische Trennung pro Store, Monitoring sowie Vulnerability-Management-Prozesse. Sicherheit wird als fortlaufender Prozess verstanden.

10. Datenschutzverletzungen

Im Falle eines Sicherheitsvorfalls mit Auswirkungen auf personenbezogene Daten:

  • Wenn VoraPlex Verantwortlicher ist, werden Meldepflichten gegenüber der zuständigen Aufsichtsbehörde und – sofern erforderlich – gegenüber betroffenen Personen geprüft und erfüllt.
  • Wenn VoraPlex Auftragsverarbeiter ist, wird der betreffende Store ohne unangemessene Verzögerung informiert; verfügbare Informationen werden zur Unterstützung des Incident-Managements bereitgestellt.

11. Automatisierte Entscheidungen und Profiling

Die Plattform kann automatisierte Regeln für technische Abläufe anwenden (z. B. Betrugsmuster-Erkennung, Rate-Limiting bei Login-Versuchen, Konsistenzprüfungen). VoraPlex beabsichtigt nicht, ausschließlich automatisierte Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung ohne geeignete Rechtsgrundlage und Schutzmaßnahmen durchzuführen.

12. Rechte der betroffenen Personen

Nach der DSGVO können Betroffene Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch sowie den Widerruf einer Einwilligung (soweit anwendbar) verlangen. Zur Ausübung der Rechte:

  • Bei Daten eines Store-Kunden: ist die Anfrage zunächst an den jeweiligen Store (Verantwortlichen) zu richten. VoraPlex unterstützt den Store als Auftragsverarbeiter bei der Bearbeitung.
  • Bei Daten zu Plattformkonten, Support oder Abrechnung: kann die Anfrage an VoraPlex unter voraplex@voraplex.com gerichtet werden.

Zur Vermeidung unberechtigter Offenlegungen kann eine Identitätsprüfung erforderlich sein. Es besteht zudem das Recht, sich bei einer zuständigen Aufsichtsbehörde zu beschweren. In Portugal ist dies die CNPD (Comissão Nacional de Proteção de Dados).

13. Cookies und ähnliche Technologien

Website und Plattform können essentielle Cookies (z. B. Sitzung, Authentifizierung, Sprachpräferenzen) sowie – sofern aktiviert – Analyse-/Mess-Cookies verwenden. Einstellungen (soweit anwendbar) erfolgen über den Browser und/oder einen Consent-Manager, falls bereitgestellt.

14. Kommunikation

Es können operative Mitteilungen versendet werden (z. B. Sicherheitswarnungen, Servicehinweise, Bestätigungen). Werbliche Kommunikation erfolgt nur bei geeigneter Rechtsgrundlage und mit einer Möglichkeit zum Widerspruch/Abmelden.

SMS-Kommunikation: Stores können ihren Kundinnen/Kunden SMS-Nachrichten zu Marketing- oder Informationszwecken senden. Jeder Store hat bis zu 10 SMS pro Monat im Abonnement; ungenutzte Kontingente werden nicht übertragen. Die Einwilligung zum Empfang von Marketing-SMS ist freiwillig: die Kundin/der Kunde kann sie jederzeit im Kundenbereich aktivieren oder widerrufen oder sich dazu an den Store wenden. OTP-Verifikations-SMS sind sicherheitsbezogene Mitteilungen und erfordern keine Marketing-Einwilligung.

15. Minderjährige

Die Plattform ist nicht für Minderjährige unter 16 Jahren ohne Zustimmung und Aufsicht der Erziehungsberechtigten bestimmt. Bei Hinweisen auf unzulässige Verarbeitung werden Maßnahmen zur Löschung und Risikominderung ergriffen.

16. Links und Integrationen Dritter

Die Plattform kann je nach Konfiguration Dienste Dritter integrieren oder auf solche verlinken (z. B. Hosting, E-Mail, Kommunikation, Analytics). Jeder Drittanbieter kann eigene Richtlinien anwenden. Soweit erforderlich, werden vertragliche Garantien und/oder Einwilligungsoptionen eingerichtet.

17. Änderungen

VoraPlex kann diese Erklärung aktualisieren, um rechtliche, technische oder betriebliche Änderungen abzubilden. Maßgeblich ist die jeweils auf der Website veröffentlichte Version.

18. Kontakt

Für Datenschutzfragen oder datenbezogene Anfragen: voraplex@voraplex.com.

Belege, Steuernummern und Aufbewahrung

Das Konto wird über die Telefonnummer identifiziert. VoraPlex fordert die Kunden-Steuernummer nicht an, speichert, vergleicht oder nutzt sie nicht zur Belegprüfung. Verarbeitet werden nur Mindestdaten und die Steuernummer des Ausstellers. Bilder werden nach der konfigurierten erforderlichen Frist gelöscht.