Zurück

Datenschutzerklärung

Stand: Juli 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:

Mike Hannweber, Hannweber Studios, Rankenstr. 2, 59387 Ascheberg

E-Mail: kontakt@hannweber-studios.de

Ein Datenschutzbeauftragter ist nicht benannt, da keine gesetzliche Pflicht besteht.

2. Konto & Anmeldung

Für die Nutzung von Neukundenangeboten und Stempelkarten ist ein Nutzerkonto erforderlich. Die Anmeldung ist per E-Mail-Adresse und Passwort, per Google-Login oder per Apple-Login („Sign in with Apple") möglich.

  • Verarbeitete Daten: E-Mail-Adresse, Anzeigename, verschlüsseltes Passwort (bei E-Mail-Login), Google-Konto-ID und verifizierte E-Mail (bei Google-Login), Apple-ID sowie Name (nur sofern beim ersten Login freigegeben) und ggf. anonymisierte Relay-E-Mail-Adresse (bei Apple-Login), Zeitpunkt der Anmeldung.
  • Zweck: Bereitstellung des Nutzerkontos, Authentifizierung, Zuordnung von Stempeln und eingelösten Angeboten.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Google-Login: Beim Login mit Google werden die Google-Datenschutzhinweise wirksam (policies.google.com/privacy). Es werden nur die für die Anmeldung nötigen Daten übertragen (E-Mail, Name, Profilbild sofern vorhanden).

Apple-Login („Sign in with Apple"): Beim Login mit Apple werden die Apple-Datenschutzhinweise wirksam (apple.com/legal/privacy). Übertragen werden deine Apple-ID, dein Name (nur, sofern du ihn beim ersten Login freigibst) sowie deine E-Mail-Adresse. Wenn du die Funktion „E-Mail verbergen" nutzt, erhalten wir statt deiner echten Adresse eine anonymisierte Apple-Relay-Adresse (@privaterelay.appleid.com), über die wir dich weiterhin kontaktieren können. Gibst du deinen Namen nicht frei, verwenden wir einen neutralen Anzeigenamen (z. B. „Sparlama-Nutzer"), den du im Profil jederzeit ändern kannst.

3. Hosting & Datenbank (Auftragsverarbeitung)

Sparlama wird auf der Plattform Lovable (Lovable AB, Schweden) betrieben. Lovable stellt Hosting, Build- und Backend-Infrastruktur („Lovable Cloud") bereit und verarbeitet in unserem Auftrag Konto-, Nutzungs- und Protokolldaten (E-Mail, verschlüsseltes Passwort, Anzeigename, Stempel- und Einlöse-Daten, technische Logs). Grundlage ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Datenverarbeitung findet innerhalb der EU statt.

4. Standort & Umkreissuche

Für die Umkreissuche wird als Zentrum der von dir gewählte Ort (z. B. Werne) verwendet – dieser wird lokal in deinem Browser gespeichert (siehe Punkt 7). Ein Zugriff auf deine GPS-Position erfolgt nicht automatisch. Wenn du zukünftig einer Standortermittlung zustimmst, wird dein Gerätestandort ausschließlich clientseitig genutzt und nicht an den Server übertragen (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).

Kartenanzeige: Für die Kartenanzeige nutzen wir Kartenkacheln des Anbieters CARTO (Carto DB Inc., basemaps.cartocdn.com). Beim Laden der Karte wird deine IP-Adresse technisch bedingt an den Kartenserver übertragen, um die Kachel-Bilder auszuliefern (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an einer nutzbaren Umkreissuche). Die Kartendaten stammen von OpenStreetMap; Attribution: © OpenStreetMap contributors © CARTO. Für das Geocoding von Betriebsadressen nutzen wir zusätzlich den Dienst Nominatim (OpenStreetMap).

Navigation: Wenn du die Funktion „Route starten" nutzt, öffnest du aktiv die auf deinem Gerät installierte Karten-/Navigations-App eines Drittanbieters (z. B. Google Maps, Apple Maps). Dabei gelten die Datenschutzbestimmungen des jeweiligen Anbieters. Die Übermittlung erfolgt nur durch deinen aktiven Klick.

5. Merkzettel & Stempeldaten

Wenn du Angebote einlöst oder Stempel sammelst, werden folgende Daten mit deinem Konto verknüpft: Betrieb, Stempelkarte, aktueller Stempelstand, Zeitpunkt der Aktion sowie die Einlösung von Neukundenangeboten (einmalig pro Betrieb). Merkzettel-Einträge werden ebenfalls deinem Konto zugeordnet.

Zweck: Bereitstellung der Funktion. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Die Daten werden gelöscht, wenn du dein Konto löschst.

6. Bild-Uploads durch Betriebe

Betriebs-Admins können Cover- und Galeriebilder hochladen. Diese werden in einem öffentlichen Speicher-Bucket bei Supabase abgelegt und sind über die App abrufbar. Die Partnerbetriebe sind vertraglich verpflichtet, nur Bilder hochzuladen, an denen sie die erforderlichen Rechte besitzen und die keine erkennbaren Personen ohne deren Einwilligung zeigen. Bei Hinweisen auf Rechtsverletzungen entfernen wir betroffene Bilder.

7. Cookies & lokale Speicherung

Wir setzen ausschließlich technisch notwendige Cookies bzw. lokale Speicher-Einträge ein (§ 25 Abs. 2 TDDDG):

  • Login-Session (Supabase Auth) – zur Aufrechterhaltung deiner Anmeldung.
  • Gewählter Ort – lokal gespeichert, um deinen Feed zu filtern.
  • Einstellung des Cookie-Hinweises – damit der Hinweis nicht bei jedem Besuch erneut erscheint.

Ein Tracking- oder Werbe-Cookie wird derzeit nicht gesetzt. Sollten wir später Analyse- oder Marketing-Dienste einsetzen, werden diese erst nach deiner ausdrücklichen Einwilligung geladen.

8. Push-Benachrichtigungen (App & Web)

Du kannst Push-Benachrichtigungen zu neuen Deals aktivieren – in der mobilen App (iOS/Android) und im Web-Browser (PWA). Die Berechtigung wird ausschließlich auf deine ausdrückliche Aktivierung hin angefragt (Schalter im Profil) – nicht automatisch.

  • Verarbeitete Daten (App): ein vom Betriebssystem erzeugter Geräte-Token (iOS: APNs, Android: Firebase Cloud Messaging / FCM), Plattform sowie Aktivierungsstatus.
  • Verarbeitete Daten (Web-Push): ein vom Browser erzeugter Push-Endpoint (z. B. bei Mozilla/Google/Apple), zwei öffentliche Schlüssel (p256dh, auth) sowie Aktivierungsstatus. Diese Daten sind ausschließlich zur Zustellung an deinen Browser bestimmt und enthalten keine direkten Personendaten.
  • Zweck: Zustellung von Benachrichtigungen zu neuen Angeboten in deinem gewählten Ort.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie § 25 Abs. 1 TDDDG. Widerruf jederzeit im Profil oder in den Systemeinstellungen möglich.
  • Dienstleister: Google Firebase Cloud Messaging (Google Ireland Ltd.) für App-Push auf Android; Apple Push Notification service (Apple Distribution International Ltd.) für App-Push auf iOS; die browsereigenen Push-Dienste (Mozilla, Google, Apple, Microsoft) für Web-Push. Beim Versand einer Nachricht wird der jeweilige Token bzw. Endpoint an den zuständigen Dienst übermittelt.

Deaktivierst du Push, werden deine gespeicherten Tokens/Endpoints entwertet und beim Löschen deines Kontos vollständig entfernt.

9. Postleitzahl bei Registrierung & Warteliste

Sparlama startet regional Schritt für Schritt. Bei der Registrierung fragen wir deine Postleitzahl ab, um festzustellen, ob wir in deiner Region bereits aktiv sind (Umkreis von 25 km um eine aktive Stadt). Die PLZ wird lokal in einer eigenen Nachschlagetabelle abgeglichen; es findet kein externes Geocoding statt.

  • Verarbeitete Daten: deine Postleitzahl (5 Ziffern), im Konto gespeichert, um passende regionale Angebote zu zeigen.
  • Zweck: Prüfung der Verfügbarkeit und Zuordnung deines Kontos zur nächsten aktiven Region.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Warteliste: Bist du außerhalb einer aktiven Region, kannst du dich freiwillig auf die Warteliste setzen lassen. Wir speichern dann deine E-Mail-Adresse, deine PLZ und den Zeitpunkt der Anmeldung. Die Anmeldung erfolgt im Double-Opt-in-Verfahren (Bestätigung per E-Mail). Sobald Sparlama in deiner Region startet, erhältst du eine einmalige Launch-Mail. Danach werden Wartelisten-Einträge, die durch eine aktive Region abgedeckt sind, gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); Widerruf jederzeit über den Abmelde-Link in der E-Mail oder per Nachricht an uns möglich.

10. Betroffenenrechte

Du hast nach der DSGVO folgende Rechte: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21) sowie Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3).

Zusätzlich hast du das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de.

11. Speicherdauer & Konto-Löschung

Konto- und Nutzungsdaten werden gespeichert, solange dein Konto besteht. Du kannst dein Konto jederzeit selbst direkt in der App löschen: unter Profil → Konto & Sicherheit → Konto löschen. Dabei werden dein Nutzerkonto sowie die zugeordneten Stempel-, Einlöse-, Merkzettel- und Push-Daten unwiderruflich entfernt. Aggregierte, nicht mehr personenbeziehbare Statistikwerte können erhalten bleiben. Gesetzliche Aufbewahrungspflichten (z. B. für Rechnungsdaten bei Partnerbetrieben) bleiben unberührt.

12. Kontakt Datenschutz

Für Anfragen zum Datenschutz erreichst du uns über die im Impressum genannte E-Mail-Adresse.

Diese Seite wird vom Betreiber der App gepflegt und ist keine unabhängige Prüfung.