← Zurück
Version v1.0.0· Veröffentlicht am 06.07.2026

Datenschutzerklärung

Diese Datenschutzerklärung gilt für die mobile Anwendung „Loofy" (nachfolgend „App"), die zugehörige Website (loofy.app) sowie alle damit verbundenen Dienste. Sie informiert darüber, welche personenbezogenen Daten wir erheben, wie wir sie verarbeiten und welche Rechte Ihnen zustehen.

Loofy verbindet Nutzer (Kunden) mit lokalen Geschäften (Partnern) über digitale Pässe. Was Pässe sind und wie sie funktionieren, regeln die AGB und die Pass-Gestaltungsregeln; diese Erklärung behandelt ausschließlich den Datenschutz. Je nachdem, ob Sie Kunde, Geschäftspartner oder Website-Besucher sind, gelten unterschiedliche Abschnitte dieser Erklärung.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Zusammenhang mit dem Plattformbetrieb ist:

Loofile Innovation UG (haftungsbeschränkt) Hans-Thoma Weg 1 79837 St. Blasien Deutschland

Geschäftsführer: Lukas Peric Handelsregister: Amtsgericht Freiburg im Breisgau, HRB 733484 USt-IdNr.: DE455400670 E-Mail: info@loofy.app

Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und wurde nicht bestellt.

Zuständige Aufsichtsbehörde: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Stuttgart.

2. Abgrenzung der Verantwortlichkeit

Für die dem Pass zugrunde liegende Leistung — also die Erbringung der gekauften Ware oder Dienstleistung und deren Einlösung — ist das jeweilige Geschäft eigenständig verantwortlich, nicht die Loofile Innovation UG.

Loofy ist verantwortlich für die Datenverarbeitung beim Betrieb der Plattform: Konto, Kaufabwicklung, Pass-Verwaltung und Sitzungsverwaltung; dazu gehören auch einzelne Maßnahmen zur Betrugsprävention (z. B. der Hash-Abgleich zur Erkennung von Mehrfachkonten). Geschäfte sind im Sinne der DSGVO eigenständige Verantwortliche und werden, soweit sie Daten von uns erhalten, als Empfänger ausgewiesen. Es besteht keine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO.

Abschnitt A — Kundendaten

A.1 Registrierung

Zur Registrierung erheben wir Ihre E-Mail-Adresse und verifizieren diese über einen 6-stelligen Einmalcode (OTP). Es gibt kein Passwort. Von Ihrer E-Mail-Adresse wird zusätzlich ein kryptografischer Hash gespeichert, um Konten wiederzuerkennen und Mehrfachkonten zu vermeiden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und -durchführung).

A.2 Telefonnummer (Verifizierung & Betrugsschutz)

Zur Verifizierung wird Ihre Telefonnummer ausschließlich zum Versand eines SMS-Codes an unseren Dienstleister seven.io (Deutschland) übermittelt. Die Telefonnummer wird unmittelbar als kryptografischer Hash gespeichert — es findet keine Klartext-Speicherung in unserer Datenbank statt. Der Hash dient zusätzlich dazu, die je Pass geltenden Erwerbslimits pro Person (z. B. „1× pro Person" oder eine andere begrenzte Anzahl) sicherzustellen und Mehrfachkonten zu verhindern.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Verifizierung) und lit. f DSGVO (Betrugsschutz).

A.3 Name

Vor dem ersten Pass-Kauf hinterlegen Sie einen Namen. Dieser wird dem Geschäft beim Einlösen auf dem Bestätigungs-Bildschirm angezeigt und dient der Betrugsprävention. Auf Kundenrechnungen erscheint kein Klarname (Kleinbetragsrechnung nach § 33 UStDV; im Empfängerfeld steht „Kunde").

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

A.4 Rechnungs-/Adressdaten

Optional hinterlegte Adressdaten (Straße, Hausnummer, Ort, PLZ, Land) werden zur Anzeige in Ihrer Nähe befindlicher Geschäfte in Koordinaten umgewandelt (siehe A.7).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

A.5 Geräte- & Sitzungsdaten

Bei Anmeldung speichern wir Geräte- und Sitzungsdaten (eine von der App erzeugte Geräte-Kennung, Gerätename, Betriebssystem und -version, Gerätemodell sowie Zeitpunkt der letzten Aktivität). Dies dient der Durchsetzung des Sitzungslimits (Kunden: 1 Gerät) und der Sicherheit. Wir speichern keine IP-Adressen.

Die Geräte-Kennung ist eine von der App selbst erzeugte Kennung (UUID), die lokal auf dem Gerät abgelegt wird. Sie ist keine Hardware-Kennung (keine IMEI, MAC-Adresse, Werbe-ID o. ä.) und erlaubt keine geräteübergreifende Wiedererkennung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

A.6 Transaktionsdaten

Käufe, Einlösungen, der zum Kaufzeitpunkt gültige Pass-Zustand (Snapshot) sowie Rechnungen werden gespeichert. Kaufbestätigungen und Rechnungen werden Ihnen per E-Mail über unseren Dienstleister Postscale zugestellt (siehe E.1).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und lit. c DSGVO (steuerliche Aufbewahrung).

A.7 Standortdaten

  • Geocoding: Adressen werden in Koordinaten umgewandelt — entweder auf dem Gerät über Betriebssystem-Dienste (Apple/Google) oder über Photon/Komoot (in Deutschland gehostet, Datenbasis OpenStreetMap). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Umkreissuche für die von Ihnen hinterlegte Adresse, siehe A.4).
  • Live-Standort (optional): Nur mit Ihrer Einwilligung, ausschließlich zur Umkreissuche; es wird kein Standortverlauf gespeichert. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), jederzeit in den Geräteeinstellungen widerrufbar.

A.8 Push-Benachrichtigungen

Push-Nachrichten werden über Firebase Cloud Messaging (Google; Android-Geräte) bzw. den Apple Push Notification service (Apple; iOS-Geräte) zugestellt. Inhalt sind transaktionale Erinnerungen (z. B. „Dein Pass läuft bald ab"). Werbliche Mitteilungen versenden wir über diesen Kanal nur, wenn Sie dem gesondert zugestimmt haben; eine solche Zustimmung können Sie jederzeit in der App widerrufen.

Push ist standardmäßig deaktiviert und wird erst nach ausdrücklicher Aktivierung angefragt. Wir verwenden kein Firebase Analytics, Crashlytics oder Performance Monitoring.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a/f DSGVO; unser berechtigtes Interesse ist die Information über vertragsrelevante Ereignisse. Hinweis: Die Zustellung erfolgt über US-Anbieter (Absicherung über EU-US Data Privacy Framework / Standardvertragsklauseln).

A.9 Einwilligungs-Nachweise

Bei Registrierung speichern wir, welcher Version der Datenschutzerklärung und der Teilnahmebedingungen Sie zugestimmt haben, samt Zeitstempel. Datenschutz-Einwilligung und AGB-Zustimmung werden über zwei getrennte Checkboxen erfasst. Keine IP-Speicherung.

A.10 Was wir NICHT verarbeiten

  • Keine Analyse-, Tracking- oder Fingerprinting-Werkzeuge in der App.
  • Keine Gesundheits- oder sonstigen sensiblen Daten.
  • Kein Passwort (Anmeldung nur per E-Mail + Einmalcode).
  • Kein Verkauf personenbezogener Daten.

A.11 Pflicht zur Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO)

Die Angabe von E-Mail-Adresse und Telefonnummer ist für die Registrierung, die Angabe eines Namens für den ersten Pass-Kauf erforderlich. Ohne diese Daten können wir kein Konto bereitstellen bzw. keinen Kauf abwickeln. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht; die Bereitstellung ist zur Vertragserfüllung erforderlich.

A.12 App-Stores

Den Download der App wickeln Apple (App Store) bzw. Google (Google Play) ab. Dabei können diese Anbieter als eigenständig Verantwortliche Daten erheben (z. B. Nutzerkennung, Downloadzeitpunkt, Gerätedaten), auf die wir keinen Einfluss haben. Es gelten die Datenschutzbestimmungen des jeweiligen Store-Betreibers.

A.13 Automatisierte Entscheidungsfindung (Art. 13 Abs. 2 lit. f DSGVO)

Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO statt. Unsere Betrugs- und Mehrfachkonto-Prüfungen (Hash-Abgleich) dienen ausschließlich der Sicherheit und treffen keine automatisierten Einzelentscheidungen über Sie.

A.14 Kontolöschung

Sie können Ihr Konto jederzeit in den App-Einstellungen löschen. Ihre personenbezogenen Daten werden dabei gelöscht bzw. anonymisiert; ausgenommen sind:

  • Daten mit gesetzlicher Aufbewahrungspflicht (insbesondere Rechnungs- und Transaktionsdaten, 10 Jahre — siehe E.3),
  • Hash-Werte (E-Mail/Telefon), die in eingeschränktem Umfang zum Betrugsschutz erhalten bleiben können (Art. 17 Abs. 3 DSGVO),
  • die pseudonyme Verknüpfung Ihrer Pässe mit verbleibendem Wert (siehe unten).

Ihre Pässe bleiben erhalten. Bereits gekaufte Pässe verfallen durch die Kontolöschung nicht: Der Einlöseanspruch besteht gegenüber dem Geschäft fort und kann unter Angabe der Pass-Nummer (siehe Kaufbestätigung, z. B. „PST-…") weiterhin direkt im Geschäft geltend gemacht werden.

Pseudonyme Verknüpfung statt vollständiger Anonymisierung: Damit der von Ihnen bezahlte, noch nicht eingelöste Wert nicht verloren geht, bleiben Pässe mit verbleibendem Wert mit dem Hash Ihrer E-Mail-Adresse bzw. Telefonnummer verknüpft. Registrieren Sie sich später erneut mit derselben E-Mail-Adresse oder Telefonnummer, werden diese Pässe Ihrem neuen Konto wieder zugeordnet. Diese Daten sind daher pseudonymisiert, nicht anonymisiert — eine Wiederzuordnung zu Ihnen bleibt technisch möglich, wird aber ausschließlich zu diesem Zweck genutzt. Die Verknüpfung wird gelöscht, sobald kein einlösbarer Wert mehr besteht (alle Pässe vollständig eingelöst oder abgelaufen); die steuerliche Aufbewahrung von Rechnungen bleibt davon unberührt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Erhalt des von Ihnen bezahlten Werts) sowie Art. 17 Abs. 3 lit. b und e DSGVO.

Vollständige Löschung auf Wunsch: Wünschen Sie stattdessen auch die Löschung dieser Verknüpfung, wenden Sie sich an info@loofy.app. Nicht eingelöste Pässe können Ihnen danach nicht mehr zugeordnet oder wiederhergestellt werden; die Einlösung über die Pass-Nummer bleibt möglich, solange der Pass gültig ist.

Abschnitt B — Geschäftspartner-Daten

B.1 Öffentliches Geschäftsprofil

Name, Kategorie, Beschreibung, Adresse, Logo/Titelbild, Kontaktangaben, Öffnungszeiten und Bewertungen werden öffentlich auf Karte und in der Suche angezeigt, sobald das Profil freigeschaltet ist.

B.2 Privates Geschäftsprofil

Offizieller Name, Inhaberdaten, Rechnungsadresse, Steuer-/USt-Daten, Bankdaten (optional), sowie der Verbindungsstatus und die (verschlüsselt gespeicherten) Zugangs-Tokens zum Zahlungsdienstleister Mollie. Die Admin-PIN wird nur als kryptografischer Hash gespeichert, nicht im Klartext.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.

B.3 Mollie-Onboarding (Abgrenzung)

KYC-, Bankverifizierungs- und Verifizierungsdokumente gehen an Mollie, nicht an Loofy. Wir speichern nur den Verbindungsstatus, die Mollie-IDs und verschlüsselte Tokens. Mollie ist eigenständig Verantwortlicher für die Zahlungsdaten.

B.4 Mitarbeiter / Sitzungen

Pro Geschäfts-Account sind bis zu 10 Geräte-Sitzungen über einen gemeinsamen Login möglich; individuelle Mitarbeiterkonten gibt es nicht. Das Geschäft ist verpflichtet, seine eigenen Mitarbeiter über die Datenverarbeitung zu informieren.

B.5 Aufbewahrung

Finanzdaten (Käufe, Rechnungen, Auszahlungen) werden gemäß §§ 147 AO / 257 HGB 10 Jahre aufbewahrt. Übrige personenbezogene Daten werden bei Account-Schließung gelöscht oder anonymisiert.

Abschnitt C — Website (loofy.app)

C.1 Hosting

Die Website wird über Netlify bereitgestellt. Schriftarten werden beim Build lokal eingebunden; es erfolgt kein Laufzeit-Aufruf an Google Fonts.

C.2 Kontaktformular

Über das Kontaktformular übermittelte Angaben (z. B. Name, Geschäftsart, Ort, Kontaktdaten, Nachricht) werden über unseren Dienstleister Postscale (DNScale OÜ, Estland, EU) an info@loofy.app gesendet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung Ihrer Anfrage).

Wir verarbeiten Ihre Anfrage bis zur abschließenden Bearbeitung und löschen die Daten anschließend, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen.

C.3 Cookies / Tracking

Die Website ist cookie-frei und setzt keine Analyse- oder Tracking-Werkzeuge ein. Es ist daher kein Cookie-Banner erforderlich.

C.4 Server-Logfiles (Hosting)

Beim Aufruf der Website und bei Nutzung der App werden durch unsere Hosting-Dienstleister (Netlify, Appwrite Cloud) automatisch Zugriffsdaten in Server-Logfiles verarbeitet (u. a. IP-Adresse, Zeitpunkt des Zugriffs, übertragene Datenmenge, Browser-/Gerätetyp). Dies ist zur Auslieferung, Betriebssicherheit und Abwehr von Angriffen technisch erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und stabile Betrieb. Die Logs werden kurzfristig gespeichert und automatisch gelöscht. In unserer eigenen Datenbank speichern wir keine IP-Adressen.

Abschnitt D — Community-Einträge

In der App können Nutzer lokale Geschäfte, die keine Loofy-Partner sind, zusammen mit dort gesehenen Angeboten als Community-Eintrag teilen. Jeder Eintrag wird vor Veröffentlichung manuell geprüft. Dabei verarbeiten wir Daten sowohl der einreichenden Person (D.1–D.4) als auch des gelisteten Geschäfts (D.5).

D.1 Daten der einreichenden Person

Beim Einreichen eines Community-Eintrags oder einer Aktualitäts-Rückmeldung verarbeiten wir:

  • Geräte-Kennung (Hash): eine pseudonyme, gerätebezogene Kennung. Sie dient ausschließlich dazu, Missbrauch zu verhindern (Begrenzung der Einreichungen und „eine Stimme pro Gerät" beim Feedback). Sie ist kein Name und keine E-Mail-Adresse und wird nicht mit Werbe- oder Tracking-Diensten geteilt.
  • Konto-Zuordnung (optional): Nur wenn Sie beim Einreichen in der App angemeldet sind, wird der Eintrag Ihrem Konto zugeordnet. Eine Anmeldung ist für das Einreichen nicht erforderlich; die Einreichung erfolgt sonst ohne Bezug zu Ihrem Konto.
  • Kein Klarname öffentlich: Community-Einträge werden ohne Namen oder sonstige identifizierende Angaben der einreichenden Person angezeigt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Betrieb der Community-Funktion, Missbrauchs- und Manipulationsschutz).

D.2 Standort des Angebots (nicht Ihr Standort)

Beim Einreichen wählen Sie auf einer Karte den Ort des Geschäfts bzw. Angebots aus. Gespeichert wird ausschließlich dieser Angebots-Ort — nicht Ihr eigener Standort. Die optionale Funktion „Mein Standort" nutzt den Gerätestandort nur, um die Karte zu zentrieren; er wird von uns nicht gespeichert und nicht an unsere Server übermittelt. Für den Zugriff auf den Gerätestandort gilt A.7 (Einwilligung über die Geräteeinstellungen).

D.3 Fotos zur Prüfung

Sie können bis zu 3 Fotos hochladen (gedacht als Fotos der Angebotstafel), damit wir die Angaben prüfen und übernehmen können. Diese Fotos werden

  • in einem privaten Speicherbereich abgelegt,
  • ausschließlich unserem Prüf-Team angezeigt und
  • niemals öffentlich in der App dargestellt.

Bitte fotografieren Sie keine Personen. Sollten dennoch versehentlich Personen oder andere personenbezogene Inhalte erkennbar sein, bleiben die Fotos durch die private Speicherung vor öffentlicher Anzeige geschützt. Die Fotos werden spätestens 90 Tage nach Abschluss der Prüfung (Freigabe oder Ablehnung des Eintrags) gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Prüfung eingereichter Inhalte vor Veröffentlichung).

D.4 Aktualitäts-Rückmeldungen

Nutzer können zu einem Community-Angebot rückmelden, ob es noch besteht („Stimmt noch" / „Stimmt nicht mehr"). Gespeichert werden die pseudonyme Geräte-Kennung (D.1), die Rückmeldung und der Zeitpunkt; pro Gerät ist eine Rückmeldung je Angebot innerhalb von 14 Tagen möglich. Aus den Rückmeldungen wird ein öffentlicher Aktualitätsstatus des Angebots berechnet (z. B. „Könnte veraltet sein"); die einzelnen Rückmeldungen sind nicht öffentlich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Aktualität der Inhalte, Missbrauchsschutz).

D.5 Daten des gelisteten Geschäfts

Ein Community-Eintrag enthält Angaben zum Geschäft (Name, Ort/Adresse, Kategorie, gesehene Angebote). Bei Einzelunternehmen kann der Geschäftsname zugleich ein Personenname und damit ein personenbezogenes Datum sein. Diese Angaben stammen von Nutzern, beziehen sich auf öffentlich vor Ort sichtbare Informationen (Aushang, Schild, Angebotstafel) und werden vor Veröffentlichung von uns geprüft. Der Eintrag ist in der App klar als Community-Inhalt und „noch kein Partner" gekennzeichnet; es kann darüber nichts gekauft werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse (und das der Nutzer) ist es, öffentlich sichtbare lokale Angebote auffindbar zu machen; das Geschäft profitiert von der rein informativen, kostenlosen Sichtbarkeit. Öffentlich gezeigt wird nur, was ohnehin vor Ort öffentlich einsehbar ist. Eine individuelle Benachrichtigung gelisteter Geschäfte bei Veröffentlichung erfolgt wegen unverhältnismäßigen Aufwands nicht (Art. 14 Abs. 5 lit. b DSGVO); die Angaben stammen aus öffentlich sichtbaren Aushängen, und mit der Funktion „Das ist mein Geschäft" steht ein direkter Korrektur- und Entfernungsweg zur Verfügung.

Ihre Rechte als gelistetes Geschäft: Über die Funktion „Das ist mein Geschäft" auf dem Eintrag oder per E-Mail an info@loofy.app können Sie Ihren Eintrag beanspruchen, Korrekturen verlangen oder der Veröffentlichung widersprechen (Art. 21 DSGVO). Entfernungsverlangen des betroffenen Geschäfts kommen wir nach; eingehende Meldungen prüfen wir zeitnah.

D.6 Kontakt- und Meldeanfragen zu Community-Einträgen

Wenn Sie über das Kontaktformular eines Community-Eintrags eine Anfrage stellen (z. B. „Das ist mein Geschäft", Korrektur, Entfernung), verarbeiten wir die von Ihnen angegebene E-Mail-Adresse, den Anfragegrund und Ihre Nachricht. Die Anfrage wird über unseren E-Mail-Dienstleister (siehe E.1) an unser Team übermittelt und bis zur abschließenden Bearbeitung gespeichert, anschließend gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung Ihrer Anfrage).

D.7 Speicherdauer

Veröffentlichte Community-Einträge bleiben gespeichert, bis sie entfernt werden (durch uns, auf Verlangen des Geschäfts oder weil sie veraltet sind). Abgelehnte Einreichungen sowie Prüf-Fotos werden nach D.3 gelöscht. Aktualitäts-Rückmeldungen werden gelöscht oder anonymisiert, sobald der zugehörige Eintrag entfernt wird.

Gemeinsame Bestimmungen

E.1 Empfänger / Dienstleister

DienstleisterRolleZweckStandort
Appwrite CloudAuftragsverarbeiterHosting & DatenbankEU (Frankfurt)
NetlifyAuftragsverarbeiterWebsite-Hosting & Server-LogfilesUSA (EU-US DPF / SCC)
Postscale (DNScale OÜ)AuftragsverarbeiterTransaktions-E-Mails & Website-FormularEU (Estland)
seven.ioAuftragsverarbeiterSMS-EinmalcodeDeutschland
Mollieeigenständig VerantwortlicherZahlungsabwicklungEU (Niederlande)
Mapboxeigenständig VerantwortlicherKartendarstellungUSA (EU-US DPF / SCC)
Firebase Cloud Messaging (Google)(Sub-)AuftragsverarbeiterPush-NachrichtenUSA (DPF / SCC)
Apple Push Notification serviceBetriebssystem-DienstPush-Nachrichten (iOS)USA
Photon/Komooteigenständig VerantwortlicherGeocodingEU (Deutschland)

E.2 Internationale Datentransfers

Verarbeitungen außerhalb der EU/des EWR (Google/Firebase, Apple, Mapbox, Netlify) sind über das EU-US Data Privacy Framework und/oder Standardvertragsklauseln (Art. 46 DSGVO) abgesichert.

E.3 Aufbewahrung & Löschung

Finanzunterlagen: 10 Jahre (§§ 147 AO / 257 HGB). Übrige Daten werden bei Account-Schließung gelöscht bzw. anonymisiert. Zu Betrugsschutzzwecken können Hash-Werte (Telefon/E-Mail) in eingeschränktem Umfang erhalten bleiben (Art. 17 Abs. 3 DSGVO). Zur Kontolöschung und zur pseudonymen Verknüpfung nicht eingelöster Pässe siehe A.14; für Community-Einträge gilt ergänzend D.7.

E.4 Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18) und Datenübertragbarkeit (Art. 20) sowie das Recht, erteilte Einwilligungen jederzeit zu widerrufen.

Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Art. 6 Abs. 1 lit. f DSGVO beruht, Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen.

  • Kunden können ihr Konto direkt in der App löschen (automatischer Lösch-/Anonymisierungsablauf).
  • Geschäfte wenden sich zur Löschung per E-Mail an info@loofy.app (offene Kundenpässe werden zuvor geprüft).
  • Gelistete Geschäfte (Community-Einträge) nutzen die Funktion „Das ist mein Geschäft" im Eintrag oder wenden sich an info@loofy.app (siehe D.5).
  • Anfragen richten Sie an info@loofy.app.

Es besteht ein Beschwerderecht beim LfDI Baden-Württemberg, Stuttgart.

E.5 Endgerätezugriff (§ 25 TDDDG)

Die von der App erzeugte Geräte-Kennung ist für den Betrieb (Durchsetzung des Sitzungslimits, Missbrauchsschutz bei Community-Funktionen, Sicherheit) technisch erforderlich und fällt unter die Ausnahme des § 25 Abs. 2 TDDDG. Ein Einwilligungsbanner ist nicht erforderlich.

E.6 Minderjährige

Die Nutzung von Loofy ist Personen ab 18 Jahren vorbehalten. Die weiteren Voraussetzungen der Nutzungsberechtigung (u. a. Wohnsitz in Deutschland) regeln die AGB.

E.7 Datenzugang der Geschäfte (das „Nicht-PAYBACK"-Versprechen)

Loofy verkauft keine personenbezogenen Daten und gibt Ihre identifizierbaren Daten nicht an andere Partner-Geschäfte weiter. Ein Geschäft erhält ausschließlich Daten zu den bei ihm gekauften oder eingelösten Pässen — niemals zu Ihren Aktivitäten bei anderen Geschäften.

Wir können pseudonymisierte und aggregierte, nicht personenbeziehbare Daten auswerten, um die Plattform zu verbessern und statistische Erkenntnisse zu gewinnen (z. B. welche Pass-Typen für welche Geschäftsarten gut funktionieren).

E.8 Unternehmensnachfolge

Im Fall von Insolvenz, Fusion, Übernahme oder Reorganisation können personenbezogene Daten als Teil der Transaktion an beteiligte Dritte übermittelt werden. Diese Datenschutzerklärung gilt auch für eine übernehmende Einheit fort. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Fortführung des Geschäftsbetriebs und die Verwertbarkeit des Unternehmens.

E.9 Änderungen & Kontakt

Wir informieren über wesentliche Änderungen dieser Erklärung. Bei Fragen erreichen Sie uns unter info@loofy.app.