1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
leap42 UG (haftungsbeschränkt)
Geschäftsführer: J. Noll
Wacholderstraße 42
40489 Düsseldorf
Deutschland
E-Mail: support@bikepass.eu
2. Allgemeiner Hinweis zur Datenverarbeitung
(1) Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Dienste, zur Durchführung eines Vertrags oder aufgrund gesetzlicher Vorgaben erforderlich ist oder eine Einwilligung vorliegt.
(2) Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
(3) Die Verarbeitung erfolgt unter Beachtung der DSGVO, des BDSG sowie weiterer einschlägiger Datenschutzvorschriften.
3. Kategorien verarbeiteter personenbezogener Daten
Wir verarbeiten insbesondere folgende Kategorien von Daten:
(1) Bestelldaten (Shop)
- Name, Adresse, E-Mail-Adresse
- Rechnungs- und Zahlungsdaten (über Zahlungsdienstleister)
- Bestellte Produkte, Bestellhistorie
(2) Nutzungsdaten (Web-App)
- Registrierungsdaten (E-Mail-Adresse, ggf. Name)
- Fahrrad- und Komponenteninformationen
- Bilder, Dokumente, Rechnungen
- Eigentums- und Seriennummernangaben
- optional: Angaben zu Standort oder letztem bekannten Standort des Fahrrads (z. B. bei Diebstahlmeldungen)
- Logfiles (IP-Adresse, Datum/Uhrzeit der Anfrage, Browsertyp, Betriebssystem)
(3) Geräte- und Trackingdaten
- Cookies und ähnliche Technologien
- Analyse- und Statistikdaten (z. B. über Google Analytics)
4. Zwecke der Datenverarbeitung und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten zu folgenden Zwecken und auf Grundlage der jeweils genannten Rechtsgrundlagen:
(1) Vertragserfüllung und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO)
- Abwicklung von Bestellungen im Online-Shop
- Bereitstellung eines Nutzerkontos für die Web-App
- Nutzung der Funktionen des digitalen Fahrradregisters
- Kommunikation im Rahmen von Support-Anfragen
(2) Erfüllung rechtlicher Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO)
- steuerrechtliche Aufbewahrungspflichten
- handelsrechtliche Dokumentationspflichten
- Bereitstellung der Widerrufsfunktion nach § 356a BGB: Verarbeitung von Vor- und Nachname, E-Mail-Adresse und Vertrags- bzw. Bestellnummer sowie gegebenenfalls ausgewählter Bestellpositionen zur Bearbeitung Ihres Widerrufs und zur Übersendung der gesetzlich vorgeschriebenen Eingangsbestätigung
(3) Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)
- Gewährleistung der IT-Sicherheit
- Missbrauchs- und Betrugserkennung
- Verbesserung unserer Dienste
- statistische Auswertungen in pseudonymisierter Form
(4) Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
- Einsatz von Analyse- und Marketing-Cookies
- Nutzung bestimmter Tracking-Tools (z. B. Google Analytics)
- Versand von Newslettern oder Produktinformationen (über Brevo)
5. Weitergabe personenbezogener Daten
(1) Grundsätzlich geben wir personenbezogene Daten nicht an Dritte weiter, es sei denn, dies ist zur Vertragserfüllung erforderlich, gesetzlich vorgeschrieben oder durch eine Einwilligung gedeckt.
(2) Mögliche Empfänger sind insbesondere:
- Zahlungsdienstleister (z. B. PayPal, Kreditkartenanbieter)
- Versanddienstleister (DHL) zur Zustellung physischer Produkte
- technische Dienstleister (Hosting, Automatisierung, E-Mail-Versand)
- im Einzelfall Behörden bei Vorliegen einer gesetzlichen Verpflichtung
(3) Es besteht die Möglichkeit, dass ein Finder eines Fahrrads über BikePass anonym Kontakt zum registrierten Eigentümer aufnimmt. Dabei geben wir keine personenbezogenen Kontaktdaten des Eigentümers an Dritte weiter, sondern leiten lediglich die Anfrage über unser System weiter.
(4) Mit allen Dienstleistern, die in unserem Auftrag Daten verarbeiten (Auftragsverarbeiter), schließen wir Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO.
6. Eingesetzte Dienste und Tools
6.1 Google Analytics
(1) Wir setzen Google Analytics zur Reichweitenmessung und Analyse des Nutzerverhaltens ein, sofern Sie dem Einsatz im Cookie-Banner zugestimmt haben.
(2) Anbieter ist Google Ireland Limited.
(3) Wir verwenden Google Analytics mit aktivierter IP-Anonymisierung, sodass Ihre IP-Adresse vor Speicherung gekürzt wird.
(4) Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
(5) Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.
6.2 Brevo (E-Mail-Versand)
(1) Für den Versand von System-, Service- und ggf. Marketing-E-Mails nutzen wir den Dienst Brevo.
(2) Anbieter ist die Sendinblue GmbH (Brevo), Köpenicker Straße 126, 10179 Berlin, Deutschland. Brevo verarbeitet Daten ausschließlich in unserem Auftrag; es besteht ein Auftragsverarbeitungsvertrag.
(3) Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) oder Art. 6 Abs. 1 lit. a DSGVO (Einwilligung bei Marketing-E-Mails).
6.3 Make.com
(1) Für die technische Automatisierung von Prozessen (z. B. Versand von Bestätigungs-E-Mails, Synchronisation von Systemen) nutzen wir Make.com.
(2) Dabei werden nur die für die jeweilige Automatisierung erforderlichen Daten verarbeitet.
(3) Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.
6.4 Webhosting der Website (ALL-INKL.COM)
(1) Unsere Website bikepass.eu wird bei ALL-INKL.COM gehostet. Beim Aufruf der Website verarbeitet der Hoster technisch notwendige Daten (z. B. IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, Browser-Kennung) in Server-Logfiles.
(2) Anbieter ist die ALL-INKL.COM – Neue Medien Münnich, Inhaber: René Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland. Die Server stehen in Deutschland.
(3) Rechtsgrundlage ist unser berechtigtes Interesse an der sicheren und zuverlässigen Bereitstellung der Website (Art. 6 Abs. 1 lit. f DSGVO). Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag.
6.5 Vercel (Hosting der Web-App und der Statusseite)
(1) Unsere Web-App (app.bikepass.eu) und unsere Statusseite (status.bikepass.eu) werden über die Hosting-Plattform Vercel ausgeliefert. Dabei verarbeitet Vercel technisch notwendige Verbindungsdaten (insbesondere die IP-Adresse) in Server-Logfiles.
(2) Anbieter ist Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA. Eine Übermittlung in die USA ist dabei möglich; Vercel ist unter dem EU-U.S. Data Privacy Framework zertifiziert, ergänzend bestehen Standardvertragsklauseln und ein Auftragsverarbeitungsvertrag.
(3) Rechtsgrundlage ist unser berechtigtes Interesse an einer schnellen und ausfallsicheren Bereitstellung (Art. 6 Abs. 1 lit. f DSGVO).
6.6 Supabase (Datenbank und Authentifizierung)
(1) Die Daten der Web-App (insbesondere Nutzerkonten, Anmeldung/Authentifizierung sowie die in Abschnitt 9 beschriebenen App-Daten) werden in einer Datenbank des Dienstes Supabase gespeichert und verarbeitet.
(2) Anbieter ist Supabase, Inc. (USA). Die Speicherung und Verarbeitung unserer Daten erfolgt auf Servern in der EU (AWS-Region Frankfurt am Main, Deutschland); Unterauftragsverarbeiter ist insoweit Amazon Web Services. Mit Supabase besteht ein Auftragsverarbeitungsvertrag; für etwaige Übermittlungen in Drittländer bestehen Standardvertragsklauseln.
(3) Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
(4) Die Übertragung von Daten erfolgt ausschließlich verschlüsselt (TLS/HTTPS).
6.7 Mailjet (E-Mail-Versand)
(1) Für den Versand von Transaktions- und Service-E-Mails (z. B. Anmelde-, Bestell- und Systembenachrichtigungen der Website und der Web-App) nutzen wir den Dienst Mailjet. Dabei werden die für den Versand erforderlichen Daten (insbesondere E-Mail-Adresse, Name und E-Mail-Inhalte) verarbeitet.
(2) Anbieter ist die Mailjet SAS, 4 Rue Jules Lefebvre, 75009 Paris, Frankreich (Teil der Sinch-Gruppe). Mailjet verarbeitet die Daten in unserem Auftrag; es besteht ein Auftragsverarbeitungsvertrag.
(3) Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) bzw. unser berechtigtes Interesse an einem zuverlässigen E-Mail-Versand (Art. 6 Abs. 1 lit. f DSGVO).
7. Cookies
(1) Wir verwenden Cookies und ähnliche Technologien, um unsere Website und Web-App bereitzustellen und zu verbessern.
(2) Wir unterscheiden:
- technisch notwendige Cookies (z. B. Session-Cookies, Log-in-Cookies),
- Statistik- und Analyse-Cookies (z. B. Google Analytics),
- Marketing-Cookies.
(3) Technisch notwendige Cookies werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO eingesetzt.
(4) Statistik- und Marketing-Cookies werden nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) gesetzt.
(5) Sie können Ihre Einwilligung jederzeit über das Cookie-Consent-Tool widerrufen oder anpassen.
8. Speicherdauer
(1) Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist.
(2) Kriterien für die Speicherdauer sind insbesondere:
- gesetzliche Aufbewahrungsfristen (z. B. 6–10 Jahre für steuerrelevante Daten),
- Dauer der Nutzung eines Nutzerkontos,
- Erforderlichkeit für die Erbringung unserer Leistungen.
(3) Nach Wegfall des Zwecks bzw. Ablauf gesetzlicher Fristen werden die Daten gelöscht oder anonymisiert.
9. Nutzerkonto und App-Daten
(1) Für die Nutzung des BikePass ist ein Nutzerkonto erforderlich.
(2) Die im Konto hinterlegten Daten (z. B. Fahrraddaten, Dokumente, Bilder) werden gespeichert, solange das Konto besteht.
(3) Nutzer können ihre Inhalte eigenständig löschen.
(4) Bei Löschung des Kontos werden personenbezogene Daten gelöscht oder anonymisiert, soweit dem keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
10. Öffentliches Händlerverzeichnis (/haendler/)
(1) Auf unserer Website betreiben wir unter bikepass.eu/haendler/ ein öffentliches Verzeichnis von Fahrradhändlern, Fahrradwerkstätten und vergleichbaren Fachbetrieben. Dargestellt werden Firmenname, Anschrift, Betriebsart sowie — soweit verfügbar — Öffnungszeiten und Website. Bei Einzelunternehmen und Personengesellschaften können diese Angaben personenbezogene Daten sein.
(2) Die Daten haben wir nicht bei den betroffenen Betrieben selbst erhoben, sondern aus öffentlich zugänglichen Quellen zusammengestellt (Information gemäß Art. 14 DSGVO), insbesondere aus dem freien Kartenprojekt OpenStreetMap (Lizenz ODbL) sowie aus öffentlich abrufbaren Angaben der Betriebe (z. B. deren eigenen Websites).
(3) Zweck der Verarbeitung ist es, Radfahrern das Auffinden lokaler Fachbetriebe zu erleichtern und die Sichtbarkeit dieser Betriebe zu erhöhen. Rechtsgrundlage ist unser berechtigtes Interesse sowie das Informationsinteresse unserer Nutzer (Art. 6 Abs. 1 lit. f DSGVO); verarbeitet werden ausschließlich geschäftsbezogene Angaben.
(4) Betriebe können ihren Eintrag über unser Partnerprogramm übernehmen und selbst pflegen. Sie können der Aufnahme in das Verzeichnis außerdem jederzeit widersprechen oder die Berichtigung bzw. Löschung ihres Eintrags verlangen — eine formlose E-Mail an support@bikepass.eu genügt; wir prüfen und entfernen den Eintrag dann zeitnah.
(5) Zur Standortdarstellung binden wir Kartenmaterial von OpenFreeMap (openfreemap.org) ein, einem gemeinnützigen Open-Source-Kartendienst auf Basis von OpenStreetMap-Daten (© OpenStreetMap-Mitwirkende). Die Karte wird erst geladen, nachdem Sie den Karten-Platzhalter aktiv angeklickt haben (Zwei-Klick-Lösung); erst dann wird eine Verbindung zu den Servern von OpenFreeMap aufgebaut und dabei Ihre IP-Adresse übertragen. Rechtsgrundlage ist Ihre durch den Klick erklärte Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
11. Rechte der betroffenen Personen
Sie haben nach der DSGVO folgende Rechte:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch (Art. 21 DSGVO)
- Recht auf Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO)
Zur Ausübung dieser Rechte können Sie sich jederzeit per E-Mail an support@bikepass.eu wenden.
12. Widerspruchsrecht nach Art. 21 DSGVO
(1) Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Art. 6 Abs. 1 lit. e oder f DSGVO gestützt wird, Widerspruch einzulegen.
(2) Im Falle eines Widerspruchs verarbeiten wir die personenbezogenen Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen.
13. Datensicherheit
(1) Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre Daten gegen Verlust, Manipulation und unberechtigten Zugriff zu schützen.
(2) Dazu gehören insbesondere:
- TLS-/SSL-Verschlüsselung bei der Übertragung,
- Zugriffsbeschränkungen,
- regelmäßige Backups,
- Protokollierung von Zugriffen.
(3) Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend verbessert.
14. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung gegen die DSGVO verstößt.
15. Änderungen dieser Datenschutzerklärung
(1) Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich die Rechtslage, unser Angebot oder die Datenverarbeitung ändert.
(2) Die jeweils aktuelle Version ist auf unserer Website verfügbar.