Datenschutzerklärung
Stand: 22. August 2026
1. Verantwortlicher
ViBuCard S.L.Avinguda de Joan Miró 13807015 Palma de MallorcaSpanien- Steuernummer
- ESB44672178
- Vertreten durch
- Pasquale D'Ambrosio
- [email protected]
- Telefon
- +34 971 86 37 29
Datenschutzbeauftragter: Wir haben keinen Datenschutzbeauftragten bestellt, da die gesetzlichen Voraussetzungen dafür nicht vorliegen.
Zuständige Aufsichtsbehörde: Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, Spanien. Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.
2. Wessen Daten wir verarbeiten
Interessenten und Website-Besucher: Personen, die veridaro.com besuchen oder uns kontaktieren.
Kunden: Betriebe und Personen mit einem Veridaro-Abonnement sowie deren Ansprechpartner.
Gäste unserer Kunden: Personen, die einen Veridaro-QR-Code scannen. Für diese Daten ist in der Regel unser Kunde der Verantwortliche. Wir verarbeiten sie als Auftragsverarbeiter nach dessen Weisung.
Partner im Empfehlungsprogramm.
3. Welche Daten wir wozu verarbeiten
Stammdaten (Name, E-Mail, Firma, Anschrift, Telefon) verarbeiten wir zur Vertragsabwicklung, zur Führung des Kundenkontos und für den Support. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Wir speichern diese Daten für die Dauer des Vertrags zuzüglich der gesetzlichen Aufbewahrungsfristen.
Zahlungsdaten verarbeiten wir über unseren Zahlungsdienstleister zur Abwicklung der Zahlung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Rechnungsrelevante Daten (Rechnungen, Zahlungsbelege und die zu ihrer Erstellung notwendigen Daten) bewahren wir aufgrund gesetzlicher Aufbewahrungspflichten sechs Jahre auf (Art. 30 des spanischen Código de Comercio). Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.
Nutzungsdaten der Software (Anmeldungen, Scans, ausgelöste Weiterleitungen, Auswertungen) verarbeiten wir, um die Software bereitzustellen, die Auswertungen im Kundenkonto zu erzeugen, die Software zu verbessern und Missbrauch zu erkennen. Rechtsgrundlage sind Art. 6 Abs. 1 lit. b und lit. f DSGVO. Diese Daten sind die Grundlage der Statistik-Ansicht und bleiben deshalb für die Dauer des Vertrags gespeichert. Nach Vertragsende löschen wir sie in den Fristen, die in § 14 unserer Allgemeinen Geschäftsbedingungen genannt sind.
Zugriffsprotokolle: Der Anwendungsserver selbst führt kein Zugriffsprotokoll. Der ihm vorgeschaltete Verteiler (Traefik) protokolliert dagegen jede Anfrage mit Zeitpunkt, aufgerufenem Pfad, Antwortcode und der Adresse, von der die Anfrage bei ihm ankommt. Weil unser Content Delivery Network davorsteht, ist das in aller Regel dessen Adresse und nicht Ihre; wird die Website ausnahmsweise unmittelbar angesprochen, steht dort Ihre IP-Adresse. Zusätzlich nutzen wir Ihre IP-Adresse flüchtig im Arbeitsspeicher, um die Zahl der Anfragen je Minute zu begrenzen; dabei wird sie nicht gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb.
E-Mail-Adressen für Systemnachrichten verarbeiten wir, um Bestätigungen, Rechnungen sowie Kündigungs- und Widerrufsbestätigungen zu versenden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer des Vertrags.
Kündigungs- und Widerrufserklärungen, die Sie über die Schaltflächen „Verträge hier kündigen“ oder „Vertrag widerrufen“ abgeben, speichern wir mit den von Ihnen gemachten Angaben sowie mit Datum und Uhrzeit des Eingangs. Wir brauchen diesen Nachweis, weil das Gesetz uns verpflichtet, Ihnen den Zugang Ihrer Erklärung zu bestätigen und ihn belegen zu können. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c DSGVO (§ 312k BGB und § 355 BGB) sowie Art. 6 Abs. 1 lit. b DSGVO. Wir bewahren diese Erklärungen drei Jahre ab dem Ende des Jahres auf, in dem sie eingegangen sind, und löschen sie danach.
E-Mail-Adressen für den Newsletter verarbeiten wir auf Grundlage Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit widerrufen, zum Beispiel über den Abmeldelink in jeder E-Mail.
Cookies, die nicht für den Betrieb der Website erforderlich sind, setzen wir nur mit Ihrer Einwilligung ein. Auf dieser Website betrifft das ausschließlich das Empfehlungsprogramm (Abschnitt 4.4). Rechtsgrundlage sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Daten der Gäste beim QR-Scan: Wir speichern den Zeitpunkt des Scans, den gescannten QR-Code und den damit verbundenen Standort, die gewählte Bewertungsstufe, die Angabe, ob zur Bewertungsplattform weitergeleitet wurde, sowie die Browserkennung (User-Agent) zur Erkennung automatisierter Zugriffe. Die IP-Adresse des Gastes wird nicht gespeichert, und im Gäste-Weg werden keine Cookies gesetzt. Gibt ein Gast internes Feedback ab, speichern wir seinen Text, die Bewertungsstufe und, wenn er sie freiwillig angibt, seine E-Mail-Adresse für die Antwort des Betriebs. Für diese Verarbeitung ist der jeweilige Betrieb Verantwortlicher; wir handeln als Auftragsverarbeiter nach Art. 28 DSGVO auf dessen Weisung. Diese Daten löschen wir, wenn der Vertrag des Betriebs endet, in den Fristen aus § 14 unserer Allgemeinen Geschäftsbedingungen; auf Weisung des Betriebs auch früher.
4. Empfänger und Auftragsverarbeiter
Wir geben Daten nur an Dienstleister weiter, die uns bei der Erbringung unserer Leistung unterstützen. Mit allen haben wir einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen, soweit sie in unserem Auftrag verarbeiten.
4.1 Supabase, Datenbank
Anbieter: Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513, Singapur.
Supabase betreibt die Datenbank, in der die Daten unserer Kunden und die über Veridaro verarbeiteten Daten liegen. Dort liegen auch die Konto- und Sitzungsdaten der Anmeldung; die Anmeldung selbst wickeln wir in unserer eigenen Anwendung ab. Verarbeitet werden alle Daten, die im Rahmen der Nutzung von Veridaro anfallen, insbesondere Kontodaten, Betriebsdaten unserer Kunden und die im Zusammenhang mit QR-Scans erfassten Daten.
Serverstandort: Unsere Supabase-Instanz wird in der Region eu-central-1, Frankfurt am Main, Deutschland betrieben. Supabase sagt vertraglich zu, Daten in der gewählten Region zu speichern und dort primär zu verarbeiten.
Drittlandübermittlung: Supabase hat seinen Sitz in Singapur und setzt Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums ein. Für diese Übermittlungen nutzt Supabase die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Auftragsverarbeitungsvertrag und Liste der Unterauftragsverarbeiter von Supabase
4.2 Stripe, Zahlungsabwicklung
Anbieter für Kunden im Europäischen Wirtschaftsraum: Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland (Companies Registration Office Nr. 513174).
Verarbeitet werden Name, E-Mail-Adresse, Rechnungsanschrift, Zahlungsdaten wie Kartendaten oder IBAN, Transaktionsdaten sowie technische Daten zur Betrugsprävention. Vollständige Kartendaten werden von uns weder erhoben noch gespeichert; sie werden direkt an Stripe übermittelt.
Stripe ist uns gegenüber teilweise eigenständig Verantwortlicher, insbesondere für Betrugsprävention und regulatorische Pflichten, und teilweise Auftragsverarbeiter. Bei Übermittlungen in die Vereinigten Staaten stützt sich Stripe auf die Standardvertragsklauseln der Europäischen Kommission.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Datenschutzerklärung von Stripe
4.3 Resend, Versand von E-Mails
Anbieter: Resend, 2261 Market Street #5039, San Francisco, CA 94114, Vereinigte Staaten.
Über Resend versenden wir Systemnachrichten wie Registrierungsbestätigungen, Rechnungen sowie Kündigungs- und Widerrufsbestätigungen. Verarbeitet werden die Empfängeradresse, Betreff und Inhalt der Nachricht sowie Zustellprotokolle wie Zustellung und Rückläufer.
Drittlandübermittlung: Resend speichert Kontodaten, E-Mail-Metadaten, Protokolle und API-Aufzeichnungen in den Vereinigten Staaten. Die Wahl einer Versandregion innerhalb der Europäischen Union steuert nur, von wo aus E-Mails versendet werden, nicht wo die Daten gespeichert werden. Resend ist unter dem EU-U.S. Data Privacy Framework zertifiziert; die Angemessenheitsentscheidung der Europäischen Kommission bildet die Grundlage der Übermittlung nach Art. 45 DSGVO. Ergänzend gelten die Standardvertragsklauseln.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für Systemnachrichten, Art. 6 Abs. 1 lit. a DSGVO für den Newsletter.
Unterauftragsverarbeiter von Resend
4.4 Rewardful, Empfehlungs- und Partnerprogramm
Anbieter: Rewardful Inc., Suite 3810 Bankers Hall West, 888 3rd Street SW, Calgary, Alberta T2P 5C5, Kanada.
Rewardful ordnet Neukunden dem Partner zu, der sie empfohlen hat, und berechnet die Provision. Dafür setzt Rewardful ein Cookie bei Besuchern, die über einen Partnerlink auf unsere Website gelangen. Verarbeitet werden die Referral-Kennung, der Zeitpunkt des Besuchs, Conversion-Ereignisse sowie bei Zustandekommen eines Vertrags die Verknüpfung mit der Zahlung.
Rewardful betreibt seine Anwendung auf Heroku, einem Dienst der Salesforce-Gruppe, dessen Infrastruktur von Amazon Web Services bereitgestellt wird.
Drittlandübermittlung: Rewardful hat seinen Sitz in Kanada. Für Übermittlungen an Unternehmen, die dem kanadischen Datenschutzgesetz PIPEDA unterliegen, besteht ein Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO. Soweit im Rahmen des Hostings über Heroku und Amazon Web Services Daten in die Vereinigten Staaten weitergegeben werden, stützt sich diese Übermittlung auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Ihre Einwilligung nach § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Das Rewardful-Skript wird erst geladen, nachdem Sie im Cookie-Hinweis eingewilligt haben.
4.5 Hosting und Content Delivery Network
Unsere Website läuft in einem eigenen Container auf einem Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Der Serverstandort ist Nürnberg, Deutschland. Damit werden die Inhalte dieser Website innerhalb der Europäischen Union verarbeitet. Hetzner ist unser Auftragsverarbeiter nach Art. 28 DSGVO.
Vorgeschaltet setzen wir Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, Vereinigte Staaten, als Content Delivery Network und zum Schutz vor Angriffen ein. Cloudflare verarbeitet dabei die IP-Adresse und technische Metadaten des Zugriffs, bevor die Anfrage an unseren Server weitergeleitet wird. Für Übermittlungen in die Vereinigten Staaten stützt sich Cloudflare auf die Standardvertragsklauseln der Europäischen Kommission sowie auf das EU-U.S. Data Privacy Framework.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an einer sicheren, schnellen und ausfallsicheren Bereitstellung der Website.
4.6 Google-Dienste
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Für Übermittlungen in die Vereinigten Staaten: Google LLC, zertifiziert unter dem EU-U.S. Data Privacy Framework; ergänzend gelten die Standardvertragsklauseln.
Anmeldung mit Google: Kunden können sich wahlweise mit ihrem Google-Konto in ihrem Kundenkonto anmelden. Wählen Sie diesen Weg, übermittelt Google uns Ihren Namen, Ihre E-Mail-Adresse und die Bestätigung, dass diese Adresse geprüft ist. Ohne diesen Klick findet keine Verbindung zu Google statt; der Anmeldeweg über einen Link per E-Mail bleibt immer als Alternative bestehen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Google Fonts binden wir lokal von unserem eigenen Server ein. Es findet dabei keine Verbindung zu Servern von Google statt.
Google Analytics, Google Maps und die Google-Places-Schnittstelle setzen wir auf dieser Website nicht ein. Die auf der Website gezeigten Bewertungen sind wortwörtlich übernommene, fest hinterlegte Zitate; sie werden nicht bei jedem Aufruf von Google abgerufen.
4.7 Weitere Dienste
Chat-Assistent und Übersetzungen: Der Chat-Assistent auf dieser Website wird von einem Sprachmodell des Anbieters Anthropic betrieben, das wir auch für die Übersetzung der Angebote unserer Kunden nutzen. Vertragspartner im Europäischen Wirtschaftsraum ist die Anthropic Ireland, Limited, 6th Floor, South Bank House, Barrow Street, Dublin 4, D04 TR29, Irland; die Verarbeitung kann auch bei der Anthropic PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, Vereinigte Staaten, stattfinden, gestützt auf die Standardvertragsklauseln der Europäischen Kommission. Übermittelt werden die letzten Nachrichten des laufenden Gesprächs, damit die Antwort zum Verlauf passt. Bevor eine Nachricht das Haus verlässt, ersetzt eine vorgeschaltete Prüfung erkennbare persönliche Angaben wie E-Mail-Adressen und Telefonnummern durch Platzhalter. Wir speichern den Gesprächsverlauf nicht auf unseren Servern. Anthropic verwendet die über die Schnittstelle übermittelten Inhalte nach eigener Zusage nicht zum Training seiner Modelle. Bitte geben Sie im Chat trotzdem keine sensiblen Daten ein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an einer unmittelbaren Beantwortung von Fragen zum Angebot.
Umami, Reichweitenmessung: Für die Frage, welche Seiten wie oft aufgerufen werden, nutzen wir Umami des Anbieters Umami Software, Inc., San Francisco, Kalifornien, Vereinigte Staaten. Umami setzt nach Angaben des Anbieters keine Cookies und erhebt keine personenbezogenen Daten; erfasst werden Seitenaufrufe, die verweisende Adresse, Browser, Betriebssystem, Gerätetyp und das Herkunftsland in aggregierter Form. Weil dabei nichts auf Ihrem Gerät gespeichert oder ausgelesen wird, ist dafür keine Einwilligung nach § 25 TDDDG erforderlich. Die Server des Anbieters stehen in den Vereinigten Staaten und in der Europäischen Union; für Übermittlungen in die Vereinigten Staaten gelten die Standardvertragsklauseln der Europäischen Kommission. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an einer verständlichen Reichweitenmessung ohne Nachverfolgung einzelner Personen.
5. Übermittlung in Drittländer
Einige der genannten Dienstleister verarbeiten Daten außerhalb der Europäischen Union, insbesondere in den Vereinigten Staaten, in Kanada und in Singapur. Wir stützen diese Übermittlungen auf die Angemessenheitsentscheidungen der Europäischen Kommission nach Art. 45 DSGVO, soweit der jeweilige Anbieter oder das jeweilige Zielland davon erfasst ist, und im Übrigen auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO.
Wir weisen darauf hin, dass in Drittländern kein mit der Europäischen Union vollständig vergleichbares Datenschutzniveau garantiert werden kann und insbesondere Behörden der Vereinigten Staaten unter bestimmten Voraussetzungen Zugriff auf Daten nehmen können.
6. Cookies und ähnliche Technologien
Wir setzen technisch notwendige Cookies ein, die für den Betrieb der Website, die Anmeldung und die Speicherung Ihrer Cookie-Entscheidung erforderlich sind. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG.
Alle weiteren Cookies setzen wir nur mit Ihrer Einwilligung ein. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen im Fußbereich jeder Seite mit Wirkung für die Zukunft ändern oder widerrufen.
| Name | Anbieter | Zweck | Laufzeit | Kategorie |
|---|---|---|---|---|
__Secure-authjs.session-token | Veridaro | Anmeldung am Kundenkonto | 30 Tage | Technisch notwendig |
__Secure-authjs.callback-url, __Host-authjs.csrf-token | Veridaro | Ablauf und Absicherung des Anmeldevorgangs | Sitzung | Technisch notwendig |
veridaro_dash_locale | Veridaro | gewählte Sprache im Kundenkonto | 1 Jahr | Technisch notwendig |
veridaro_consent | Veridaro | speichert Ihre Entscheidung im Cookie-Hinweis | 6 Monate | Technisch notwendig |
__stripe_mid | Stripe | Betrugsprävention beim Zahlungsvorgang | 1 Jahr | Technisch notwendig |
__stripe_sid | Stripe | Betrugsprävention beim Zahlungsvorgang | 30 Minuten | Technisch notwendig |
rewardful.referral | Rewardful | Zuordnung von Neukunden zum werbenden Partner | bis zu 60 Tage | Einwilligung erforderlich |
Die Stripe-Cookies werden erst gesetzt, wenn Sie einen Bezahlvorgang beginnen. Die Cookies der Anmeldung entstehen erst, wenn Sie sich einloggen.
7. Ihre Rechte
Sie haben das Recht auf Auskunft nach Art. 15 DSGVO, auf Berichtigung nach Art. 16 DSGVO, auf Löschung nach Art. 17 DSGVO, auf Einschränkung der Verarbeitung nach Art. 18 DSGVO, auf Datenübertragbarkeit nach Art. 20 DSGVO sowie das Recht, einer Verarbeitung auf Grundlage berechtigter Interessen nach Art. 21 DSGVO zu widersprechen.
Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
Für alle Anliegen erreichen Sie uns unter [email protected]. Wir antworten innerhalb eines Monats.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, bei der spanischen AEPD oder bei der Behörde Ihres gewöhnlichen Aufenthaltsorts.
8. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten angemessen vor Verlust, Missbrauch und unbefugtem Zugriff zu schützen.
Verschlüsselung: Die Übertragung Ihrer Daten erfolgt ausschließlich TLS-verschlüsselt. Unser Datenbankanbieter Supabase verschlüsselt gespeicherte Daten nach dem AES-256-Standard.
Backups: Supabase erstellt automatisierte tägliche Backups.
Zertifizierungen unserer Auftragsverarbeiter: Supabase ist nach SOC 2 Type II zertifiziert. Stripe ist als PCI-DSS-Level-1-Dienstleister zertifiziert, dem höchsten Sicherheitsstandard für die Verarbeitung von Zahlungskartendaten.
Zugriffsbeschränkung: Der Zugriff auf Kundendaten ist auf die Mitarbeitenden beschränkt, die ihn zur Erfüllung ihrer Aufgaben benötigen.
9. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Dienste oder die Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.