Datenschutzerklärung
Stand: 1. September 2025 · Gültig ab: 1. September 2025
1. Einleitung
Mirify („wir“, „unser“, „uns“) legt großen Wert auf den Schutz Ihrer personenbezogenen Daten. Diese Datenschutzerklärung erläutert, wie wir Ihre Daten erheben, verwenden, offenlegen und schützen, wenn Sie unsere Plattform unter mirify.de (der „Dienst“) nutzen. Sie gilt für alle Nutzer der Plattform, einschließlich Unternehmensinhabern, Mitarbeitern sowie Endkunden, die mit über unseren Dienst ausgegebenen Treuekarten interagieren.
Durch den Zugriff auf Mirify oder dessen Nutzung stimmen Sie der Erhebung und Verwendung von Informationen gemäß dieser Datenschutzerklärung zu. Wenn Sie mit einem Teil dieser Datenschutzerklärung nicht einverstanden sind, stellen Sie die Nutzung des Dienstes bitte ein.
2. Verantwortlicher
Verantwortlicher für die Verarbeitung Ihrer personenbezogenen Daten ist:
- Unternehmen: Mirify
- E-Mail: privacy@mirify.de
- Website: https://mirify.de
Bei Fragen zum Datenschutz wenden Sie sich bitte an die oben genannte E-Mail-Adresse.
3. Welche Daten wir erheben
Wir erheben folgende Kategorien personenbezogener Daten:
- Kontodaten: Name, E-Mail-Adresse, Passwort (gespeichert als sicherer Hash – Passwörter werden niemals im Klartext gespeichert)
- Unternehmensdaten: Name des Unternehmens, Adresse, Logo, Öffnungszeiten und weitere von Ihnen angegebene Konfigurationsdaten
- Zahlungsdaten: Angaben zur Zahlungsmethode werden direkt von Stripe (PCI-DSS Level 1 zertifiziert) verarbeitet – wir speichern keine Kartennummern oder Prüfnummern (CVV) auf unseren Servern
- Nutzungsdaten: besuchte Seiten, genutzte Funktionen, ausgeführte Aktionen und Zeitstempel
- Gerätedaten: IP-Adresse, Browsertyp, Betriebssystem und Gerätekennungen
- Treuedaten von Kunden: Stempelstände, Prämieneinlösungen, Wallet-Pass-Kennungen und Stufenstatus von Endkunden der Unternehmen, die unsere Plattform nutzen
- Push-Benachrichtigungs-Token: Geräte-Token, die zur Zustellung von Push-Benachrichtigungen über Firebase Cloud Messaging verwendet werden
4. Rechtsgrundlagen der Verarbeitung (DSGVO)
Für Nutzer im Europäischen Wirtschaftsraum (EWR) verarbeiten wir Ihre personenbezogenen Daten auf Grundlage der folgenden Rechtsgrundlagen gemäß Art. 6 DSGVO:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Verarbeitung, die zur Bereitstellung des Mirify-Dienstes erforderlich ist, einschließlich Kontoverwaltung, Abrechnung und Funktionen des Treueprogramms
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO):Betrugsprävention, Plattformsicherheit, Erkennung von Missbrauch und Verbesserung unseres Dienstes
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Marketing-E-Mails und nicht notwendige Cookies – Sie können Ihre Einwilligung jederzeit widerrufen
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO):Aufbewahrung von Abrechnungsunterlagen und Einhaltung geltender steuer- und finanzrechtlicher Vorschriften
5. Wie wir Ihre Daten verwenden
Wir verwenden Ihre personenbezogenen Daten für folgende Zwecke:
- Bereitstellung, Betrieb und Verbesserung der Mirify-Plattform
- Abwicklung von Zahlungen und Verwaltung Ihres Abonnements
- Versand transaktionaler E-Mails (Kontobestätigung, Zurücksetzen des Passworts, Rechnungen, Informationen zum Abonnement)
- Zustellung von Push-Benachrichtigungen an Endkunden der Unternehmen, die unsere Plattform nutzen (mit deren Einwilligung)
- Erstellung und Aktualisierung von Treuekarten für Apple Wallet und Google Wallet
- Versand von Marketing-Mitteilungen (nur mit Ihrer ausdrücklichen Einwilligung; eine Abmeldung ist jederzeit möglich)
- Betrugserkennung, Sicherheitsüberwachung und Missbrauchsprävention
- Erfüllung rechtlicher Pflichten, einschließlich steuerlicher und handelsrechtlicher Aufbewahrungspflichten
- Kundensupport und Beantwortung von Anfragen
6. Cookies und Tracking
Wir verwenden Cookies und ähnliche Tracking-Technologien, um die Plattform zu betreiben, Ihre Einstellungen zu speichern und zu verstehen, wie Nutzer mit unserem Dienst interagieren. Technisch notwendige Cookies (z. B. Authentifizierungs-Token) werden ohne Einwilligung gesetzt. Nicht notwendige Cookies (z. B. für Analysen) werden nur mit Ihrer ausdrücklichen Einwilligung über unser Cookie-Banner gesetzt.
Weitere Einzelheiten finden Sie in unserer Cookie-Richtlinie.
7. Weitergabe von Daten und Empfänger
Wir geben Ihre personenbezogenen Daten an folgende Auftragsverarbeiter weiter, mit denen jeweils entsprechende Verträge zur Auftragsverarbeitung bestehen:
- Stripe – Zahlungsabwicklung und Abonnementverwaltung (PCI-DSS Level 1 konform). Datenschutzerklärung von Stripe
- Supabase – Datenbank-Hosting, Authentifizierung und Dateispeicherung. Die Daten werden auf Servern innerhalb der EU gespeichert (standardmäßig Region Frankfurt). Datenschutzerklärung von Supabase
- Firebase (Google) – Zustellung von Push-Benachrichtigungen über Firebase Cloud Messaging. Datenschutzerklärung von Firebase
- Apple – Erstellung und Bereitstellung von Apple-Wallet-Pässen. Datenschutzrichtlinie von Apple
- Google – Erstellung und Bereitstellung von Google-Wallet-Pässen. Datenschutzerklärung von Google
Wir verkaufen Ihre personenbezogenen Daten nicht an Dritte. Ohne Ihre ausdrückliche Einwilligung geben wir Ihre Daten nicht an andere als die oben genannten Empfänger weiter, es sei denn, wir sind gesetzlich dazu verpflichtet.
8. Übermittlung in Drittländer
Einige unserer Auftragsverarbeiter können Daten außerhalb des Europäischen Wirtschaftsraums (EWR) übermitteln und verarbeiten. In diesen Fällen stellen wir geeignete Garantien sicher, insbesondere durch von der Europäischen Kommission genehmigte Standardvertragsklauseln (SCC) oder, soweit anwendbar, durch Angemessenheitsbeschlüsse. Supabase speichert Daten standardmäßig in der EU (Frankfurt, Deutschland). Für Übermittlungen in die USA (z. B. Stripe, Firebase) gelten Standardvertragsklauseln.
9. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die in dieser Datenschutzerklärung beschriebenen Zwecke erforderlich ist:
- Kontodaten: für die Dauer des Bestehens Ihres Kontos sowie 30 Tage nach Löschung des Kontos (um eine Wiederherstellung bei versehentlicher Löschung zu ermöglichen)
- Abrechnungsunterlagen und Rechnungen: 7 Jahre (gemäß steuer- und handelsrechtlichen Vorschriften der EU)
- Nutzungsprotokolle und Aktivitätsdaten: 12 Monate
- Push-Benachrichtigungs-Token: bis der Geräte-Token ungültig wird oder der Endkunde sich abmeldet
- Treuedaten von Kunden: für die Dauer des Bestehens des Unternehmenskontos, über das das Treueprogramm ausgegeben wurde
10. Ihre Rechte als betroffene Person (DSGVO)
Wenn Sie sich im EWR befinden, stehen Ihnen nach der Datenschutz-Grundverordnung folgende Betroffenenrechte zu:
- Auskunftsrecht (Art. 15 DSGVO): Sie können eine Kopie der über Sie gespeicherten personenbezogenen Daten anfordern.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer personenbezogenen Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen verlangen, dass wir die Verarbeitung Ihrer Daten einschränken.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung auf Grundlage berechtigter Interessen oder zu Zwecken der Direktwerbung widersprechen.
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Sie können eine erteilte Einwilligung jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
Zur Ausübung dieser Rechte wenden Sie sich bitte an privacy@mirify.de. Wir antworten innerhalb von 30 Tagen. Sie können Ihre Kontodaten außerdem direkt über die Seite „Einstellungen“ in der Plattform exportieren oder löschen.
11. Datensicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen, um Ihre personenbezogenen Daten vor unbefugtem Zugriff, Veränderung, Offenlegung oder Vernichtung zu schützen. Dazu gehören:
- Verschlüsselung von Daten bei der Übertragung mittels TLS 1.2 oder höher
- Verschlüsselung gespeicherter Daten in unserer Datenbank (Supabase AES-256)
- Row-Level-Security-Richtlinien (RLS), die sicherstellen, dass Nutzer nur auf ihre eigenen Daten zugreifen können
- Sichere, gehashte Speicherung von Passwörtern (bcrypt über Supabase Auth)
- Regelmäßige Sicherheitsüberprüfungen und Aktualisierungen von Abhängigkeiten
Obwohl wir alle angemessenen Vorkehrungen treffen, ist keine Methode der Übertragung über das Internet oder der elektronischen Speicherung zu 100 % sicher. Eine absolute Sicherheit können wir daher nicht garantieren.
12. Datenschutz von Kindern
Mirify ist eine B2B-Plattform (Business-to-Business), die zur Nutzung durch Unternehmen und deren volljährige Mitarbeiter bestimmt ist. Der Dienst richtet sich nicht an Kinder unter 16 Jahren, und wir erheben wissentlich keine personenbezogenen Daten von Kindern. Wenn Sie Grund zu der Annahme haben, dass uns ein Kind personenbezogene Daten übermittelt hat, kontaktieren Sie uns bitte unter privacy@mirify.de; wir werden diese Daten umgehend löschen.
13. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen unserer Praktiken, der Technik oder rechtlicher Anforderungen Rechnung zu tragen. Bei wesentlichen Änderungen informieren wir Sie mindestens 14 Tage vor deren Inkrafttreten per E-Mail (an die mit Ihrem Konto verknüpfte Adresse) und/oder durch einen deutlich sichtbaren Hinweis in der Plattform. Das oben angegebene Datum („Stand“) gibt stets die aktuelle Fassung wieder. Die weitere Nutzung des Dienstes nach dem Inkrafttreten gilt als Zustimmung zur aktualisierten Datenschutzerklärung.
14. Kontakt und Beschwerderecht
Bei Fragen, Anliegen oder Anfragen zum Datenschutz kontaktieren Sie uns bitte:
E-Mail: privacy@mirify.de
Wenn Sie mit unserer Antwort nicht zufrieden sind, haben Sie das Recht, Beschwerde bei einer Datenschutz-Aufsichtsbehörde einzulegen. Die zuständige nationale Behörde in der EU finden Sie unter edpb.europa.eu.