mehrmal.
So funktioniert'sAutopilotPreisLoginKontakt
Rechtliches

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten bei Mehrmal. Stand: 12. August 2026.

1. Verantwortlicher

Mehrmal GbR
Gesellschafter: Maximilian Schwarz, Maximilian Klekamp, Felix Schmidt
c/o AIFOREU GmbH
Rheinstraße 82
49090 Osnabrück
Germany

E-Mail: info@mehrmal.de

Für Datenschutzanfragen erreichst du uns unter info@mehrmal.de.

2. Verantwortlichkeit bei Treueprogrammen

Für die Bereitstellung der Mehrmal-Website, die Geschäftskonten und die Sicherheit der Plattform ist die Mehrmal GbR verantwortlich. Belohnung, Teilnahmebedingungen und Zweck eines einzelnen Treueprogramms bestimmt der auf der Stempelkarte genannte Betrieb. Soweit Mehrmal die technische Stempelkarte für diesen Betrieb bereitstellt, verarbeitet Mehrmal die hierfür erforderlichen Daten grundsätzlich in dessen Auftrag.

3. Aufruf und Hosting der Website

Beim Aufruf der Website werden technisch erforderliche Verbindungs- und Protokolldaten verarbeitet. Dazu können insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Referrer, Browser, Betriebssystem sowie Status- und Fehlerdaten gehören. Die Verarbeitung ist erforderlich, um die Website auszuliefern, Angriffe abzuwehren und Fehler zu untersuchen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen im sicheren, stabilen und wirtschaftlichen Betrieb des Angebots. Hostingdienstleister ist Vercel, Inc., USA. Ein Zugriff aus Staaten außerhalb des Europäischen Wirtschaftsraums kann nicht vollständig ausgeschlossen werden. Für solche Übermittlungen werden die nach Kapitel V DSGVO vorgesehenen Garantien, insbesondere vertragliche Datenschutzklauseln, eingesetzt.

4. Datensparsame Reichweitenmessung

Wir messen in zusammengefasster Form, welche Seiten aufgerufen werden, von welcher Website Besucher zu uns gelangen und ob die Website überwiegend mit Handy, Tablet oder Desktop genutzt wird. Dazu verwenden wir Vercel Web Analytics sowie eine eigene, auf Mehrmal betriebene Auswertung. Die Messung verwendet keine Werbe-Cookies und erstellt keine geräteübergreifenden Werbeprofile.

Für unsere eigene Auswertung werden Zeitstempel, bereinigter Seitenpfad, Referrer-Domain, Gerätekategorie und ein grober Ländercode gespeichert. Suchparameter, persönliche Kartenkennungen, NFC-Codes und Einladungscodes werden vor der Speicherung entfernt oder durch neutrale Platzhalter ersetzt. Aus technischen Verbindungsdaten wird mit einem geheimen, täglich wechselnden Bezug ein Einweg-Prüfwert gebildet. Die ursprüngliche IP-Adresse wird nicht in der Analytics-Datenbank gespeichert; der Prüfwert erlaubt keine Wiedererkennung über verschiedene Tage hinweg. Ereignisdaten werden nach spätestens 90 Tagen gelöscht.

Vercel bildet zur Erkennung eines Besuchers ebenfalls einen temporären Einweg-Prüfwert und verwirft diesen nach spätestens 24 Stunden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt darin, Nutzung, Reichweite und technische Qualität unseres Angebots zu verstehen und zu verbessern. Ein Werbe-, Profiling- oder Cross-Site-Tracking findet nicht statt.

5. Digitale Stempelkarten

Eine digitale Stempelkarte kann ohne Kundenkonto, Namen, E-Mail-Adresse oder Telefonnummer erstellt werden. Dabei erzeugen wir eine zufällige Kartenkennung. Gespeichert werden das ausgewählte Treueprogramm, Kartenstatus, Erstellungs- und Aktivitätszeitpunkte sowie Stempel-, Einlösungs- und gegebenenfalls Korrekturbuchungen.

Die Kartenkennung ist pseudonym. Wer den persönlichen Kartenlink oder Sicherungs-QR besitzt, kann den Kartenstand einsehen, aber nicht selbst Stempel vergeben. Der teilnehmende Betrieb und berechtigte Teammitglieder können die zum jeweiligen Programm gehörenden Karten und Buchungen einsehen.

Die Verarbeitung dient der Durchführung des ausdrücklich angeforderten Treueprogramms sowie der Missbrauchs- und Manipulationsabwehr. Rechtsgrundlagen sind – abhängig vom Verhältnis zur betroffenen Person – Art. 6 Abs. 1 lit. b oder lit. f DSGVO.

6. Geschäftskonten und Teammitglieder

Für Konten teilnehmender Betriebe verarbeiten wir Namen, E-Mail-Adresse, verschlüsselte beziehungsweise gehashte Anmeldedaten, Rollen, Restaurant- und Standortzuordnungen, Einladungen, Sitzungsinformationen und protokollierte Stempelaktionen. Diese Angaben werden benötigt, um das Konto bereitzustellen, Berechtigungen zu prüfen, Verträge durchzuführen und Buchungen nachvollziehbar gegen Missbrauch abzusichern.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Vertragsdurchführung und Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Nachweis und Missbrauchsabwehr.

7. Abrechnung und Stripe

Für den Abschluss und die Verwaltung kostenpflichtiger Restaurant-Abonnements verwenden wir Stripe. Dabei werden insbesondere Name und Kontaktdaten des Betriebs, Rechnungsanschrift, Umsatzsteuer-ID, gebuchter Tarif, Betrag, Zahlungsstatus, Rechnungs- und Transaktionskennungen sowie die für das gewählte Zahlungsmittel erforderlichen Daten verarbeitet. Vollständige Karten- oder Kontodaten werden unmittelbar von Stripe verarbeitet und nicht in unserer Datenbank gespeichert.

Die Verarbeitung dient dem Vertragsschluss, der Zahlungsabwicklung, Rechnungsstellung, Betrugsprävention und Erfüllung gesetzlicher Aufbewahrungspflichten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO. Anbieter ist Stripe Payments Europe, Limited, Irland; je nach Zahlungsart können weitere Unternehmen der Stripe-Gruppe und Zahlungsdienstleister beteiligt sein. Übermittlungen in Drittländer erfolgen auf Grundlage der hierfür vorgesehenen Garantien.

8. Datenbank, Anmeldung und System-E-Mails

Für Datenbank, Anmeldung, Sitzungsverwaltung und die dazugehörigen System-E-Mails verwenden wir Supabase. Anbieter ist Supabase Pte. Ltd., Singapur. Die Anwendungsdaten werden in der für das Supabase-Projekt ausgewählten Rechenzentrumsregion gespeichert. Zugriffe durch den Anbieter oder Unterauftragnehmer aus Staaten außerhalb des Europäischen Wirtschaftsraums können nicht vollständig ausgeschlossen werden. Für solche Übermittlungen sieht die Vereinbarung zur Auftragsverarbeitung insbesondere EU-Standardvertragsklauseln vor.

9. Apple Wallet und Google Wallet

Wenn ein Kunde eine Stempelkarte zu Apple Wallet oder Google Wallet hinzufügt, werden die zum Erstellen und Aktualisieren des Passes erforderlichen Kartendaten an Apple beziehungsweise Google übermittelt. Dazu gehören insbesondere Restaurant- und Programmname, Kartenkennung, Stempelstand, Belohnungsstatus und gestalterische Angaben der Karte. Die Nutzung der Wallet-Funktion ist freiwillig; die Stempelkarte kann auch im Browser verwendet werden.

Für die weitere Verarbeitung in der Wallet-App gelten zusätzlich die Datenschutzbestimmungen des jeweiligen Anbieters. Anbieter sind Apple Distribution International Ltd., Irland, beziehungsweise Google Ireland Limited, Irland. Rechtsgrundlage für die Übermittlung ist Art. 6 Abs. 1 lit. b DSGVO, weil sie auf ausdrücklichen Wunsch des Kunden zur Bereitstellung der gewählten Wallet-Karte erfolgt.

10. Cookies, lokaler Speicher und Offline-Funktion

Für angemeldete Geschäftskonten verwenden wir technisch notwendige Session-Cookies. Auf dem Gerät eines Kunden wird die zufällige Kartenkennung im lokalen Browserspeicher hinterlegt, damit die Karte später ohne Registrierung wieder geöffnet werden kann. Sie bleibt dort gespeichert, bis eine neue Karte für dasselbe Programm hinterlegt oder der Browserspeicher gelöscht wird.

Ein Service Worker kann die Offline-Seite sowie statische Programmdateien im Browser-Cache speichern. Diese Speicherungen sind erforderlich, um die ausdrücklich genutzte Anmeldung, Stempelkarte und Offline-Funktion bereitzustellen. Sie erfolgen auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG. Die in Abschnitt 4 beschriebene Reichweitenmessung setzt keine zusätzlichen Cookies oder Einträge im lokalen Speicher.

11. QR-Scanner, NFC und Gerätefunktionen

Die Kamera wird nur nach einer ausdrücklichen Freigabe am jeweiligen Gerät geöffnet. Das Kamerabild wird lokal im Browser ausgewertet und weder an Mehrmal übertragen noch gespeichert. NFC-Tags enthalten lediglich einen zufälligen technischen Code, über den die zugehörige Restaurantkarte geöffnet wird. Beim Teilen, Kopieren, Herunterladen oder Versenden einer Karte werden die Funktionen des verwendeten Geräts oder E-Mail-Programms genutzt. Eine über „Per E-Mail“ vorbereitete Nachricht wird nicht über Mehrmal versendet.

12. Schutz vor automatisierter Kartenerstellung

Zum Schutz vor massenhafter oder automatisierter Kartenerstellung wird aus einer technischen Netzwerkquelle, beispielsweise der IP-Adresse, ein Einweg-Prüfwert gebildet. Der ursprüngliche Wert wird nicht in diesem Prüfbuch gespeichert. Der Prüfwert wird spätestens nach zwei Tagen gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz der teilnehmenden Betriebe und der Plattform vor Missbrauch.

13. Speicherdauer

Geschäftskontodaten werden grundsätzlich für die Dauer des Vertrags- und Nutzungsverhältnisses gespeichert. Stempelkarten und Buchungen bleiben gespeichert, solange das jeweilige Treueprogramm aktiv ist oder sie für die Abwicklung von Belohnungen, Missbrauchsabwehr und berechtigte Nachweise benötigt werden. Abrechnungs- und Rechnungsdaten werden entsprechend den gesetzlichen handels- und steuerrechtlichen Fristen aufbewahrt. Danach werden die Daten gelöscht oder so anonymisiert, dass kein Personenbezug mehr besteht.

Technische Protokolldaten werden nur im Rahmen der beim jeweiligen Dienstleister eingestellten beziehungsweise für Sicherheit und Fehlerbehebung erforderlichen Dauer aufbewahrt. Für Analytics-Ereignisse gilt die in Abschnitt 4 genannte Höchstdauer. Anfragen werden gelöscht, sobald sie abschließend bearbeitet sind und keine gesetzlichen oder berechtigten Aufbewahrungsgründe mehr bestehen.

14. Empfänger und Auftragsverarbeitung

Empfänger können neben dem jeweils zuständigen teilnehmenden Betrieb die zur Bereitstellung eingesetzten Hosting-, Analytics-, Datenbank-, Authentifizierungs-, Wallet-, Zahlungs- und E-Mail-Dienstleister sein. Zugang erhalten nur Personen und Dienstleister, die ihn für die genannten Zwecke benötigen. Mit Auftragsverarbeitern werden die nach Art. 28 DSGVO erforderlichen Vereinbarungen abgeschlossen.

15. Deine Datenschutzrechte

Du hast im gesetzlichen Rahmen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Für eine Anfrage zu einer pseudonymen Stempelkarte benötigen wir den zugehörigen Kartencode, damit wir die Karte zuordnen können.

Angemeldete Nutzer können eine Kontolöschung zusätzlich unter „Konto & Daten“ anfordern. Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren.

16. Zuständige Datenschutzaufsicht

Der Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover
E-Mail: poststelle@lfd.niedersachsen.de
www.lfd.niedersachsen.de

17. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, eingesetzte Dienstleister oder rechtliche Anforderungen ändern. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung.

mehrmal.

Digitale Stempelkarten aus Osnabrück.

DatenschutzImpressumTeilnahmebedingungenLogin