Datenschutzhinweise für die
guddi Website und Plattform
Stand: Juli 2026
1 Verantwortlicher
Verantwortlicher für die Verarbeitung deiner personenbezogenen Daten im Zusammenhang mit der guddi Website und der guddi Plattform ist:
Cirelis GmbHViktoriastraße 3b
86150 Augsburg
E-Mail: datenschutz@guddi.de
Bei Fragen zum Datenschutz erreichst du uns unter datenschutz@guddi.de.
2 Geltungsbereich und Überblick
Diese Datenschutzhinweise gelten für den Besuch unserer Website (guddi.de) und für die Nutzung der guddi Plattform. Mit guddi sammelst du Bonuspunkte (Guddis) durch Käufe bei teilnehmenden Partner-Marken und durch Interaktionen auf der Plattform (z. B. Challenges, Quizzes, Minispiele) und löst diese gegen Rewards ein. Nachfolgend erklären wir dir, welche Daten wir zu welchen Zwecken verarbeiten, auf welcher Rechtsgrundlage dies geschieht und welche Rechte du hast.
Für die Verarbeitung im Zusammenhang mit deinem guddi-Konto und dem guddi-Programm ist grundsätzlich Cirelis verantwortlich. Vor der Zuordnung eines Einkaufs zu deinem guddi-Konto verarbeitet Cirelis die betreffenden Bestell- und Transaktionsdaten vorübergehend im Auftrag der jeweiligen Partner-Marke. Nach erfolgreicher Zuordnung verarbeitet Cirelis die erforderlichen Transaktionsdaten in eigener Verantwortung.
Partner-Marken erhalten von uns grundsätzlich nur zusammengefasste Auswertungen. Personenbezogene Daten oder Inhalte erhalten sie nur, soweit dies für eine ausdrücklich vorgesehene Plattformfunktion, die Durchführung einer Challenge oder die Reward- beziehungsweise Gewinnabwicklung erforderlich und datenschutzrechtlich zulässig ist. Eine Nutzung deiner Inhalte außerhalb der guddi-Plattform erfolgt nur mit deiner gesonderten Zustimmung.
3 Verarbeitungen im Einzelnen
3.1 Registrierung, Profil und Kontosicherheit
Für die Nutzung der guddi-Plattform benötigst du ein Benutzerkonto. Für die vollständige Nutzung des guddi-Programms verarbeiten wir folgende Basisdaten:
- Vorname und Nachname,
- vollständiges Geburtsdatum,
- Postleitzahl, Ort und Land,
- E-Mail-Adresse sowie
- ein Passwort beziehungsweise die für den gewählten Anmeldeweg erforderlichen Zugangsdaten.
Die Basisdaten dienen insbesondere der Zuordnung, Plausibilisierung und Verwaltung deines Benutzerkontos, der Prüfung des Mindestalters und der sonstigen Teilnahmevoraussetzungen, der Bereitstellung alters- und geburtstagsbezogener Funktionen und Rewards, der Erkennung und Zusammenführung möglicher Mehrfachkonten, der Missbrauchs- und Betrugsprävention, der Kontowiederherstellung sowie der Durchführung des guddi-Programms.
Wir können einzelne Basisdaten bereits bei der Registrierung oder erst dann abfragen, wenn du eine bestimmte Funktion nutzen möchtest. Insbesondere können wir die Vervollständigung deiner Basisdaten vor der ersten Reward-Einlösung, vor der Teilnahme an bestimmten Aktionen oder im Rahmen einer Sicherheits- oder Missbrauchsprüfung verlangen.
Spätestens vor deiner ersten Reward-Einlösung verarbeiten wir außerdem deine Mobilfunknummer und den Nachweis ihrer Bestätigung durch einen per SMS versandten Sicherheitscode. Wenn du die optionale Zwei-Faktor-Authentisierung aktivierst, verwenden wir deine Mobilfunknummer außerdem zur Absicherung deiner Anmeldung. Die bestätigte Mobilfunknummer kann auch zur Unterstützung bei der Wiederherstellung deines Kontozugangs verwendet werden.
Freiwillig kannst du dein Profil insbesondere um ein Profilbild, eine Angabe zu deinem Geschlecht und Angaben zu deinen Interessen ergänzen. Wir verwenden diese Angaben für die Darstellung und Gestaltung deines Profils, für eine von dir gewünschte persönliche Ansprache sowie nach Maßgabe von Ziffer 3.5 für interne Programm-, Markt-, Zielgruppen- und Performanceanalysen und für die Auswahl und Personalisierung von Inhalten, Empfehlungen, Partner-Marken, Challenges, Rewards und Angeboten innerhalb von guddi.
Die Angaben können dabei einzeln, in Kombination mit anderen Profil-, Konto-, Kauf-, Punkte-, Reward-, Challenge- und Nutzungsdaten oder in zusammengefasster Form berücksichtigt werden. Welche Angaben im jeweiligen Nutzungsschritt erforderlich und welche freiwillig sind, zeigen wir dir bei der Eingabe an.
Zur Sicherheit deines Benutzerkontos verarbeiten wir außerdem technische Daten wie IP-Adresse, Geräte- und Browserinformationen, Login-Zeitpunkte und fehlgeschlagene Anmeldeversuche. Bei konkreten Zweifeln an der Richtigkeit oder Zuordnung deiner Angaben können wir die für eine angemessene Prüfung erforderlichen Angaben und Nachweise verarbeiten.
Je nach Verfügbarkeit kannst du dich über Google, Facebook oder Apple bei guddi registrieren und anmelden. Welche Anmeldeanbieter aktuell verfügbar sind, wird dir im Registrierungs- und Anmeldeprozess angezeigt. Dabei setzen wir folgende Anbieter ein:
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland,
- Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland, für die Anmeldung über Facebook sowie
- Apple Distribution International Limited, Hollyhill Industrial Estate, Hollyhill, Cork, Irland, für die Anmeldung über Apple.
Wenn du einen dieser Anmeldewege auswählst, erhalten wir von dem jeweiligen Anbieter die für die Registrierung oder Anmeldung erforderlichen und von dir freigegebenen Daten. Hierzu gehören insbesondere eine anbieterspezifische technische Nutzerkennung, dein Name, deine E-Mail-Adresse und, soweit vom Anbieter bereitgestellt, dein Profilbild. Bei der Anmeldung über Apple kann statt deiner tatsächlichen E-Mail-Adresse eine von Apple erzeugte private Weiterleitungsadresse übermittelt werden.
Wir verwenden diese Daten, um dich zu authentifizieren, ein guddi-Benutzerkonto einzurichten oder dein bestehendes Benutzerkonto mit dem gewählten Anmeldeanbieter zu verknüpfen. Gleichzeitig erhält der jeweilige Anbieter Informationen darüber, dass du seine Anmeldefunktion für guddi verwendest.
Die Anmeldeanbieter verarbeiten die bei ihnen anfallenden Daten in eigener datenschutzrechtlicher Verantwortung nach ihren jeweiligen Datenschutzhinweisen. Dabei kann eine Verarbeitung durch verbundene Unternehmen außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums, insbesondere in den USA, stattfinden. Weitere Informationen zu Drittlandverarbeitungen findest du in Ziffer 5.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Einrichtung, Verwaltung und Absicherung deines Benutzerkontos sowie Art. 6 Abs. 1 lit. f DSGVO für die Erkennung von Mehrfachkonten, die Abwehr unbefugter Zugriffe und die Missbrauchs- und Betrugsprävention. Unser berechtigtes Interesse liegt im Schutz der Benutzerkonten und des guddi-Programms.
- Speicherdauer: Wir speichern deine Kontodaten grundsätzlich für die Dauer deines Nutzungsvertrags. Mit Beendigung des Vertrags wird dein Konto deaktiviert. Anschließend löschen oder anonymisieren wir die Daten, sobald sie für die genannten Zwecke nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten oder berechtigten Gründe zur Rechtsverteidigung entgegenstehen. Eine von dir veranlasste Kontolöschung wird nicht rückgängig gemacht. Sicherheitsbezogene Login- und Gerätedaten werden grundsätzlich für bis zu 90 Tage gespeichert. Bei konkreten Sicherheitsvorfällen, Anhaltspunkten für eine Kontoübernahme oder wiederkehrenden missbräuchlichen Zugriffen können die hierfür erforderlichen Daten nach Maßgabe der Ziffern 3.9 und 3.11 länger aufbewahrt werden.
3.2 Kaufzuordnung und Punkteverwaltung
Wir verarbeiten deinen Punktestand, vorgemerkte und freigegebene Gutschriften, Einlösungen, Stornierungen, Korrekturbeträge und Verfallsdaten, um dein guddi-Konto nach den Nutzungsbedingungen zu führen.
Möchtest du Guddis für einen Einkauf bei einer Partner-Marke erhalten, kannst du den Einkauf innerhalb der vorgesehenen Zuordnungsfrist deinem guddi-Konto zuordnen. Hierfür erhalten wir aus dem Shopsystem insbesondere:
- Bestellkennung und Bestellzeitpunkt,
- Bestellwert,
- Produktkennungen und Mengen,
- Angaben zu Stornierungen, Retouren und Rückerstattungen sowie
- eine pseudonyme Zuordnungskennung.
Vor deiner aktiven Zuordnung verarbeitet Cirelis diese Daten im Auftrag der jeweiligen Partner-Marke. Veranlasst du die Zuordnung zu deinem guddi-Konto, verarbeitet Cirelis die erforderlichen Transaktionsdaten anschließend in eigener Verantwortung. Wir verwenden sie insbesondere zur Berechnung, Vormerkung, Freigabe, Berichtigung und Stornierung von Guddis, zur Bearbeitung von Reklamationen, Retouren und Korrekturen, zur Missbrauchsprävention sowie zur Abrechnung mit der Partner-Marke.
Shopsysteme können technisch bedingt zusätzlich Stammdaten wie deinen Namen, deine E-Mail-Adresse, deine Anschrift oder deine Telefonnummer übermitteln. Diese Daten werden automatisiert ausgefiltert, nicht in unseren produktiven Transaktionsdatenbestand oder in dauerhafte Protokolle übernommen und unverzüglich verworfen.
- Rechtsgrundlage: Nach erfolgreicher Zuordnung Art. 6 Abs. 1 lit. b DSGVO. Die vorübergehende Verarbeitung vor der Zuordnung erfolgt im Auftrag der jeweiligen Partner-Marke; nähere Informationen hierzu findest du in deren Datenschutzhinweisen.
- Speicherdauer: Nicht innerhalb der Zuordnungsfrist zugeordnete personenbezogene oder pseudonymisierte Einzeldaten werden spätestens nach sieben Tagen gelöscht. Zugeordnete Transaktionsdaten speichern wir, solange sie für die Verwaltung und Gültigkeit der Guddis, für Retouren, Korrekturen, Reklamationen, Missbrauchsprüfungen und die Abrechnung erforderlich sind. Anschließend werden sie gelöscht oder anonymisiert, soweit keine Ausnahme nach Ziffer 3.11 greift.
3.3 Einlösung von Rewards
Wenn du Guddis gegen einen Reward einlöst, verarbeiten wir insbesondere den ausgewählten Reward, seinen Wert, die Anzahl der eingesetzten Guddis, den Zeitpunkt und Status der Einlösung sowie deine Reward-Historie.
Digitale Gutscheine und Rabattcodes stellen wir dir in deinem Benutzerkonto bereit oder senden sie an deine hinterlegte E-Mail-Adresse. Bei einem Spenden-Reward verarbeiten wir das ausgewählte Spendenprojekt und den entsprechenden Reward-Wert. Die Spende wird von Cirelis im eigenen Namen geleistet; du wirst dabei nicht als Spender an die empfangende Organisation übermittelt.
Partner-Marken erhalten im Rahmen der gewöhnlichen Reward-Einlösung grundsätzlich keine personenbezogenen Daten von dir. Sollte für einen bestimmten Reward ausnahmsweise eine Übermittlung erforderlich sein, informieren wir dich hierüber vor der Einlösung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Speicherdauer: Einlösedaten speichern wir, solange dies für die Bereitstellung, Gültigkeit und Abwicklung des Rewards sowie für Reklamationen und den Nachweis der Einlösung erforderlich ist. Anschließend werden sie gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten oder Gründe zur Rechtsverteidigung nach Ziffer 3.11 bestehen.
3.4 Challenges, Gamification und Nutzerinhalte
Wenn du an Challenges, Quizzes, Minispielen oder vergleichbaren Aktionen teilnimmst, verarbeiten wir deine Teilnahme, Fortschritte, Ergebnisse und die dabei vergebenen oder vorgemerkten Guddis. Wenn du eigene Fotos, Videos, Texte oder andere Inhalte hochlädst, verarbeiten wir außerdem diese Inhalte und die damit verbundenen technischen Informationen.
Hochgeladene Inhalte können zur Durchführung, Auswertung und Darstellung der jeweiligen Challenge innerhalb der guddi-Plattform verwendet und der beteiligten Partner-Marke innerhalb der Plattform zugänglich gemacht werden. Eine Verwendung außerhalb der guddi-Plattform, insbesondere für Werbung, Social-Media-Beiträge oder Produktseiten der Partner-Marke, erfolgt nur mit deiner gesonderten Einwilligung.
Wir können Inhalte außerdem prüfen, wenn sie gemeldet wurden oder konkrete Anhaltspunkte dafür bestehen, dass sie rechtswidrig sind, Rechte Dritter verletzen oder gegen die Nutzungsbedingungen verstoßen.
Wir verwenden die in dieser Ziffer beschriebenen Daten nicht gezielt dazu, besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO – insbesondere Gesundheitsdaten, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder Angaben zur sexuellen Orientierung – abzuleiten oder entsprechende Nutzerprofile zu bilden. Sollte eine solche Verarbeitung künftig für eine ausdrücklich angebotene Funktion vorgesehen sein, informieren wir dich gesondert und stellen vor Beginn der Verarbeitung die hierfür erforderliche Rechtsgrundlage sicher.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Durchführung der Challenge und Art. 6 Abs. 1 lit. f DSGVO für die Prüfung gemeldeter oder möglicherweise unzulässiger Inhalte. Eine Nutzung außerhalb der guddi-Plattform erfolgt auf Grundlage deiner Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
- Speicherdauer: Inhalte können für die Dauer der Challenge und anschließend, solange dein Nutzungsvertrag besteht, für höchstens 24 Monate nach Ende der Challenge innerhalb der guddi-Plattform sichtbar bleiben. Mit Beendigung deines Nutzungsvertrags werden sie entfernt und gelöscht, soweit keine gesetzliche Ausnahme, gesonderte Einwilligung oder ein Grund zur Rechtsverteidigung besteht.
3.5 Weiterentwicklung und aggregierte Auswertungen
Wir verarbeiten und analysieren Basis-, Profil-, Konto-, Kauf-, Punkte-, Reward-, Challenge-, Kommunikations- und Nutzungsdaten, um die Nutzung von guddi zu verstehen, das Programm und seine Angebote weiterzuentwickeln, Funktionen und Inhalte innerhalb von guddi bedarfsgerecht darzustellen sowie Markt-, Nutzungs-, Zielgruppen- und Performanceanalysen durchzuführen.
Je nach Zweck können die Daten einem Benutzerkonto oder einer internen Nutzerkennung zugeordnet, pseudonymisiert, zusammengefasst oder anonymisiert verarbeitet werden. Wir können dabei insbesondere auswerten, welche Funktionen, Inhalte, Partner-Marken, Challenges und Rewards genutzt oder aufgerufen werden, wie Nutzer durch die Plattform navigieren und wie sich Kampagnen und Programmangebote entwickeln. Hierbei können auch Zusammenhänge zwischen verschiedenen Nutzungsvorgängen, Sitzungen und Endgeräten berücksichtigt werden, soweit eine entsprechende Zuordnung technisch möglich und datenschutzrechtlich zulässig ist.
Wir können die gewonnenen Erkenntnisse auch verwenden, um Inhalte, Empfehlungen, Rewards, Challenges und andere Funktionen innerhalb von guddi nach ihrer voraussichtlichen Relevanz auszuwählen oder zu sortieren. Eine solche Personalisierung führt nicht zu individuellen Preisen oder zu einer ausschließlich automatisierten Entscheidung über eine Sperrung oder einen Ausschluss.
Partner-Marken können von uns zusammengefasste Performance-, Markt- und Community-Auswertungen erhalten. Die für Partner-Marken bereitgestellten Auswertungen weisen keine einzelnen Personen aus. Soweit dies zur Vermeidung von Rückschlüssen auf einzelne Personen erforderlich ist, setzen wir angemessene Zusammenfassungs-, Schwellenwert- oder Unterdrückungsregeln ein.
Partner-Marken erhalten im Rahmen dieser Auswertungen keine Möglichkeit, die zugrunde liegenden Daten einzelnen guddi-Benutzern zuzuordnen. Wir stellen Partner-Marken oder Werbeplattformen keine individuellen guddi-Kundenprofile zur eigenen Nutzung bereit, damit sie dich außerhalb von guddi individuell oder im Rahmen von Programmatic Advertising ansprechen können.
- Rechtsgrundlage: Soweit die Verarbeitung für die Bereitstellung einer von dir genutzten oder angeforderten Plattformfunktion erforderlich ist, erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Im Übrigen erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen in der Weiterentwicklung, Personalisierung und wirtschaftlichen Steuerung des guddi-Programms, der Messung seiner Nutzung und Wirksamkeit sowie in der Bereitstellung aussagekräftiger Auswertungen für Partner-Marken. Soweit wir hierfür einwilligungspflichtige Technologien einsetzen, ist zusätzlich deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO maßgeblich.
- Speicherdauer: Für die zugrunde liegenden personenbezogenen Daten gelten grundsätzlich die Speicherfristen der jeweiligen Verarbeitungen. Für Analysezwecke gebildete Daten und interne Nutzerkennungen speichern wir, solange sie für die genannten Zwecke erforderlich sind. Anschließend werden sie gelöscht, zusammengefasst oder anonymisiert. Dauerhaft anonymisierte Auswertungsergebnisse können darüber hinaus gespeichert werden.
3.6 Transaktionale Kommunikation
Wir senden dir Nachrichten, die für die Einrichtung, Sicherheit und Durchführung deines Benutzerkontos oder für die Abwicklung einzelner Funktionen erforderlich sind. Dazu gehören insbesondere E-Mail-Bestätigungen, Passwort-Zurücksetzungen, Sicherheitshinweise, Informationen über Gutschriften und Einlösungen, Warnungen vor dem Verfall von Guddis oder der Inaktivität deines Kontos sowie Bestätigungen zu Widerruf, Kündigung und Kontolöschung.
Dabei verarbeiten wir deine E-Mail-Adresse, den Nachrichtentyp, den Versandzeitpunkt, den technischen Zustellstatus und gegebenenfalls den Bezug zum auslösenden Vorgang.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Sicherheitsbezogene Nachrichten können ergänzend auf Art. 6 Abs. 1 lit. f DSGVO beruhen.
- Speicherdauer: Technische Zustell- und Fehlerdaten werden grundsätzlich für zwölf Monate gespeichert. Bei rechtlich relevanten Mitteilungen speichern wir anschließend nur den erforderlichen Nachweis über Versand, Empfänger, Zeitpunkt und Art der Nachricht nach Ziffer 3.11, nicht dauerhaft den vollständigen Nachrichteninhalt.
3.7 Newsletter
Wenn du unseren Newsletter abonnierst, verarbeiten wir deine E-Mail-Adresse, deinen Namen, soweit du ihn für den Newsletter angegeben hast, sowie den Nachweis deiner Einwilligung. Der Nachweis kann insbesondere den Zeitpunkt, die verwendete Einwilligungserklärung und die dabei verwendete IP-Adresse umfassen.
Soweit deine Einwilligung auch die Erfolgsmessung umfasst, können wir erfassen, ob und wann Newsletter zugestellt, geöffnet und enthaltene Links angeklickt wurden. Dabei können technische Geräte- und Browserinformationen, Zeitpunkte, aufgerufene Links sowie eine interne oder pseudonyme Empfängerkennung verarbeitet werden. Wir verwenden diese Informationen, um die Nutzung und den Erfolg unserer Kommunikation zu messen, Inhalte weiterzuentwickeln und die Kommunikation an den Interessen ihrer Empfänger auszurichten.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, insbesondere über den Abmeldelink in jedem Newsletter.
- Speicherdauer: Die Daten für den Newsletterversand speichern wir bis zu deiner Abmeldung oder deinem Widerruf. Den erforderlichen Nachweis deiner Einwilligung können wir anschließend noch bis zum Ende des dritten Kalenderjahres aufbewahren. Daten zur Erfolgsmessung speichern wir, solange sie für die Auswertung und Weiterentwicklung unserer Kommunikation erforderlich sind, grundsätzlich jedoch nicht länger als 24 Monate. Anschließend werden sie gelöscht, zusammengefasst oder anonymisiert.
3.8 Push-Benachrichtigungen
Du kannst freiwillig Push-Benachrichtigungen aktivieren. Diese können kontobezogene und sicherheitsrelevante Hinweise, etwa zu deinem Punktestand, zu Einlösungen oder zu deinem Benutzerkonto, sowie Informationen über Rewards, Partner-Marken, Challenges, Aktionen und sonstige Angebote enthalten.
Für die Zustellung verarbeiten wir insbesondere einen deinem Browser oder Endgerät zugeordneten Push-Token, technische Geräteinformationen, den erforderlichen Nachrichteninhalt sowie Versand-, Zustell- und Interaktionsdaten.
Soweit dies von deiner Einwilligung umfasst ist, können wir Profil-, Konto-, Punkte-, Reward-, Challenge- und Nutzungsdaten verwenden, um den Inhalt, den Zeitpunkt und die Reihenfolge von Push-Benachrichtigungen auszuwählen und deren Erfolg zu messen. Dabei können wir insbesondere erfassen, ob eine Nachricht zugestellt, geöffnet oder eine enthaltene Funktion aufgerufen wurde.
Hierfür können wir technische Push- und Kommunikationsdienstleister einsetzen.
- Rechtsgrundlage: Deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO sowie, soweit Informationen auf deinem Endgerät gespeichert oder ausgelesen werden, § 25 Abs. 1 TDDDG. Soweit eine Push-Nachricht ausschließlich zur Sicherheit oder zur Durchführung einer ausdrücklich angeforderten Funktion erforderlich ist, kann die Verarbeitung ergänzend auf Art. 6 Abs. 1 lit. b oder lit. f DSGVO beruhen. Du kannst Push-Benachrichtigungen jederzeit in den Einstellungen der Plattform oder deines Browsers beziehungsweise Endgeräts deaktivieren. Ein nicht mehr benötigter oder dauerhaft ungültiger Push-Token wird gelöscht.
- Speicherdauer: Push-, Zustell- und Interaktionsdaten speichern wir, solange dies für die Zustellung, Erfolgsmessung, Sicherheit und Nachvollziehbarkeit erforderlich ist, grundsätzlich jedoch nicht länger als 24 Monate. Anschließend werden sie gelöscht, zusammengefasst oder anonymisiert.
3.9 Kontosicherheit sowie Missbrauchs- und Betrugsprävention
Zum Schutz der Benutzerkonten und zur Sicherstellung eines fairen guddi-Programms verarbeiten und vergleichen wir bei Bedarf Basis-, Kontakt-, Konto-, Transaktions-, Reward- und Interaktionsdaten. Dabei prüfen wir insbesondere mögliche Mehrfachkonten, ungewöhnliche Sammel- oder Einlösungsmuster, manipulierte Kaufnachweise, das gezielte Ausnutzen von Retouren, die Verwendung von Bots oder Skripten sowie den unzulässigen Handel mit Guddis oder Rewards.
Bei konkreten Anhaltspunkten können wir einzelne Funktionen vorübergehend einschränken und dich um eine Stellungnahme oder um die für die Prüfung erforderlichen Angaben und Nachweise bitten. Entscheidungen über Sperrungen, Stornierungen oder den Ausschluss vom Programm werden nicht ausschließlich automatisiert getroffen, sondern von einem Mitarbeiter anhand des jeweiligen Einzelfalls geprüft.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen im Schutz unserer Benutzer und Partner-Marken, der Verhinderung unberechtigter Vorteile sowie der Abwehr von Vermögens- und Sicherheitsrisiken.
- Speicherdauer: Daten zu Prüf- und Missbrauchsfällen speichern wir, solange sie für die Prüfung, die Umsetzung einer Entscheidung und die Geltendmachung oder Abwehr möglicher Ansprüche erforderlich sind. Anschließend werden sie nach Maßgabe von Ziffer 3.11 gelöscht.
3.10 Support
Wenn du uns kontaktierst, verarbeiten wir die von dir mitgeteilten Daten sowie die zur Bearbeitung erforderlichen Konto-, Transaktions- oder Einlösungsinformationen. Dazu können Kontaktdaten, der Inhalt deiner Anfrage, Anhänge, Kommunikationszeitpunkte und unsere Bearbeitungsschritte gehören.
Unsere Supportmitarbeiter erhalten nur Zugriff auf die Informationen, die für die Bearbeitung des jeweiligen Anliegens erforderlich sind.
Erkenntnisse aus abgeschlossenen Supportanfragen können in anonymisierter und zusammengefasster Form verwendet werden, um häufige Fragen zu erkennen und unsere Hilfeseiten zu verbessern. Personenbezogene Ticketinhalte werden hierfür nicht veröffentlicht.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, ansonsten Art. 6 Abs. 1 lit. f DSGVO.
- Speicherdauer: Supportvorgänge werden grundsätzlich 24 Monate nach endgültigem Abschluss gelöscht. Für rechtlich relevante Vorgänge gelten ergänzend die Fristen nach Ziffer 3.11.
3.11 Gesetzliche Aufbewahrung und Rechtsverteidigung
Bestimmte Unterlagen müssen wir aufgrund handels- und steuerrechtlicher Vorschriften aufbewahren. Dazu können insbesondere Rechnungen, Gutschriften, Buchungsbelege und Unterlagen zu ausgegebenen oder eingelösten Rewards gehören.
Rechnungen und Buchungsbelege werden grundsätzlich acht Jahre, Handelsbücher und Jahresabschlüsse grundsätzlich zehn Jahre aufbewahrt.
Darüber hinaus speichern wir einzelne Nachweise, soweit dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Dazu können Widerrufs- und Kündigungserklärungen, Versandnachweise rechtlich relevanter Nachrichten und Dokumentationen bestätigter Missbrauchsfälle gehören.
Dabei archivieren wir nur die für den jeweiligen Nachweis erforderlichen Informationen und nicht ohne Anlass das vollständige Benutzerkonto. Die Daten werden von den operativ genutzten Systemen getrennt und zugriffsbeschränkt gespeichert.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c und lit. f DSGVO.
- Speicherdauer: Es gelten die jeweiligen gesetzlichen Aufbewahrungs- und Verjährungsfristen. Daten zur Rechtsverteidigung werden regelmäßig bis zum Ende des dritten Kalenderjahres nach Entstehung und Kenntnis des möglichen Anspruchs gespeichert. Laufende Verfahren werden bis zu ihrem rechtskräftigen Abschluss und dem Ablauf anschließender Fristen von der Löschung ausgenommen.
3.12 Technischer Betrieb von Website und Plattform
Beim Aufruf unserer Website und Plattform verarbeiten wir technisch erforderliche Verbindungs- und Zugriffsdaten. Dazu gehören insbesondere IP-Adresse, Zeitpunkt des Zugriffs, aufgerufene Inhalte, Referrer-Informationen, Browser- und Geräteinformationen sowie technische Status- und Fehlermeldungen.
Für die Bereitstellung unserer öffentlichen Website, der Plattform und der technischen Infrastruktur setzen wir externe Website-, Hosting-, Cloud- und Datenbankanbieter ein. Diese verarbeiten die erforderlichen Daten in unserem Auftrag, um Inhalte auszuliefern, Plattformfunktionen bereitzustellen, Fehler zu erkennen sowie die Stabilität und Sicherheit unserer Dienste zu gewährleisten.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen und technisch zuverlässigen Betrieb unserer Website und Plattform. Bei der Nutzung angemeldeter Plattformfunktionen erfolgt die Verarbeitung ergänzend auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
- Speicherdauer: Die Speicherdauer richtet sich nach Art und Zweck des jeweiligen Protokolls. Allgemeine Anwendungs-, Server-, Zugriffs- und Fehlerprotokolle werden grundsätzlich für bis zu 90 Tage gespeichert. Bestimmte administrative und sicherheitsbezogene Audit-Protokolle unserer Infrastrukturanbieter unterliegen technisch festgelegten und von uns nicht verkürzbaren Aufbewahrungsfristen von bis zu 400 Tagen. Bei konkreten Fehlern, Sicherheitsvorfällen, Missbrauchsverdachtsfällen oder rechtlichen Auseinandersetzungen können die hierfür erforderlichen Protokolldaten bis zum Abschluss der jeweiligen Prüfung und nach Maßgabe der Ziffern 3.9 und 3.11 länger aufbewahrt werden.
3.13 Cookies und vergleichbare Technologien
Auf unserer Website und Plattform verwenden wir Cookies, Local Storage, Software Development Kits und vergleichbare Technologien. Diese können Informationen auf deinem Endgerät speichern, bereits gespeicherte Informationen auslesen oder technische Kennungen erzeugen beziehungsweise verarbeiten.
Technisch erforderliche Technologien verwenden wir insbesondere für die Bereitstellung und Sicherheit unserer Dienste, die Anmeldung und Authentifizierung, die Speicherung von Sitzungsinformationen und Einstellungen, den Schutz vor Missbrauch sowie die technische Abwicklung von Plattformfunktionen.
Mit deiner Einwilligung können wir darüber hinaus optionale Technologien einsetzen, insbesondere für:
- Reichweitenmessung und Nutzungsanalyse,
- Komfort- und Personalisierungsfunktionen,
- die Wiedererkennung von Sitzungen und Endgeräten,
- die Messung von Kampagnen, Weiterleitungen und Conversions sowie
- die bedarfsgerechte Darstellung und Weiterentwicklung unserer Inhalte und Angebote.
Die Einzelheiten zu den jeweils eingesetzten optionalen Technologien, insbesondere zu ihrem Zweck, ihrer Laufzeit und den beteiligten Empfängerkategorien, zeigen wir dir in den Einwilligungseinstellungen an. Dort kannst du eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft ändern oder widerrufen.
- Rechtsgrundlage: Für technisch erforderliche Zugriffe § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Für optionale Technologien § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO.
3.14 Reichweitenmessung und Nutzungsanalyse
Wir analysieren die Nutzung unserer Website und Plattform, um zu verstehen, wie unsere Dienste verwendet werden, welche Inhalte und Funktionen relevant sind, wie Nutzer durch die Plattform navigieren und wie wir unser Angebot verbessern können.
Dabei können insbesondere folgende Daten verarbeitet werden:
- aufgerufene Seiten, Inhalte und Funktionen,
- Klicks, Interaktionen, Suchvorgänge und Downloads,
- Zeitpunkt, Dauer, Häufigkeit und Reihenfolge der Nutzung,
- technische Browser-, App-, Netzwerk- und Geräteinformationen,
- IP-Adresse und daraus abgeleitete ungefähre Standortinformationen,
- Referrer-, Kampagnen- und Weiterleitungsinformationen,
- Session-, Browser-, Geräte- und Ereigniskennungen,
- eine interne oder pseudonyme Nutzerkennung sowie
- bei angemeldeten Nutzern die Zuordnung zu einem guddi-Benutzerkonto.
Bei angemeldeten Nutzern können wir Nutzungsvorgänge verschiedener Sitzungen und Endgeräte über das guddi-Benutzerkonto zusammenführen. Diese Zusammenführung beruht auf der Anmeldung am Benutzerkonto und den dabei serverseitig anfallenden Konto-, Nutzungs- und Ereignisdaten. Eine geräteübergreifende Wiedererkennung ohne Anmeldung unter Verwendung von Fingerprinting, dauerhaften Gerätekennungen oder vergleichbaren Zugriffen auf Informationen in deinem Endgerät erfolgt nur mit deiner Einwilligung. Dadurch können wir insbesondere wiederkehrende Nutzung erkennen, Nutzungspfade und Funktionsabläufe auswerten sowie den Erfolg von Kampagnen, Empfehlungen, Challenges, Rewards und Weiterleitungen messen.
Für die Analyse können wir eigene Systeme und technische Dienstleister einsetzen. Die Ergebnisse können auf Ebene einzelner Nutzungsvorgänge, pseudonymer Nutzerkennungen, Benutzerkonten, Gruppen oder in zusammengefasster Form ausgewertet werden. Eine Bereitstellung individueller Analyseprofile an Partner-Marken richtet sich ausschließlich nach Ziffer 3.5.
Soweit für die Analyse optionale Cookies, Gerätekennungen oder vergleichbare Zugriffe auf dein Endgerät eingesetzt werden, erfolgt die Aktivierung erst nach deiner Einwilligung. Nutzungsdaten, die unabhängig davon im Rahmen der von dir verwendeten Plattformfunktionen anfallen, können wir außerdem nach Maßgabe von Ziffer 3.5 zur Bereitstellung, Sicherheit und Weiterentwicklung der Plattform verarbeiten.
- Rechtsgrundlage: Soweit wir für die Reichweitenmessung und Nutzungsanalyse optionale Cookies, Local-Storage-Einträge, Software Development Kits, dauerhafte Gerätekennungen oder vergleichbare Zugriffe auf Informationen in deinem Endgerät einsetzen, erfolgt die Verarbeitung auf Grundlage deiner Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Soweit Nutzungs-, Ereignis- und Interaktionsdaten bei der Nutzung unserer Plattform ohnehin serverseitig anfallen und ohne einen einwilligungspflichtigen Zugriff auf dein Endgerät für interne Analyse-, Weiterentwicklungs-, Personalisierungs- und Steuerungszwecke verarbeitet werden, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen in der Analyse und Verbesserung unserer Dienste, der bedarfsgerechten Gestaltung und Personalisierung der Plattform, der Messung von Kampagnen und Funktionen sowie der wirtschaftlichen Steuerung des guddi-Programms. Soweit die Verarbeitung objektiv erforderlich ist, um eine von dir ausdrücklich angeforderte Plattformfunktion bereitzustellen, erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
- Speicherdauer: Personenbeziehbare Analyse- und Ereignisdaten werden gespeichert, solange sie für die genannten Zwecke erforderlich sind, grundsätzlich jedoch nicht länger als 24 Monate. Anonymisierte Statistiken können dauerhaft gespeichert werden.
3.15 Schutz vor automatisierten Zugriffen
Zum Schutz von Registrierung, Anmeldung, Formularen und Reward-Einlösungen setzen wir technische Prüf- und Sicherheitsverfahren ein. Diese sollen insbesondere automatisierte Zugriffe, Bots, Spam, Betrugsversuche und sonstige missbräuchliche Aktivitäten erkennen und abwehren.
Dabei können insbesondere IP-Adressen, Netzwerk-, Browser- und Geräteinformationen, technische Kennungen, Interaktionsmuster, Zugriffs- und Transaktionsinformationen sowie daraus abgeleitete Sicherheits- und Risikosignale verarbeitet werden. Prüfungen können einzelne Vorgänge, Sitzungen, Endgeräte oder Benutzerkonten betreffen und mit früheren sicherheitsrelevanten Vorgängen abgeglichen werden. Hierfür können wir spezialisierte Sicherheitsdienstleister einsetzen. Wir erhalten insbesondere Ergebnisse und Risikobewertungen der technischen Prüfung sowie die zur weiteren Verarbeitung erforderlichen Sicherheitskennungen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im Schutz unserer Benutzerkonten, Formulare, Rewards und technischen Systeme. Soweit für die Sicherheitsprüfung Informationen auf deinem Endgerät gespeichert oder ausgelesen werden und dies für die ausdrücklich gewünschte Funktion unbedingt erforderlich ist, erfolgt dies auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.
- Speicherdauer: Sicherheits- und Prüfdaten speichern wir, solange dies zur Erkennung und Abwehr von automatisierten oder missbräuchlichen Zugriffen erforderlich ist, grundsätzlich für bis zu 90 Tage. Technische Kennungen, Risikosignale und Informationen über wiederkehrende Angriffe können länger gespeichert werden, soweit dies zur Verhinderung weiterer Angriffe oder Missbrauchsfälle erforderlich ist. Bei konkreten Anhaltspunkten gelten ergänzend die Ziffern 3.9 und 3.11.
4 Empfänger
Innerhalb unseres Unternehmens erhalten nur diejenigen Personen Zugriff auf deine Daten, die diesen zur Erfüllung ihrer jeweiligen Aufgaben benötigen.
Für den Betrieb und die Weiterentwicklung unserer Website und Plattform setzen wir sorgfältig ausgewählte Dienstleister ein. Dies betrifft insbesondere folgende Kategorien:
- Anbieter für Website-Bereitstellung, Hosting, Cloud-Infrastruktur und Datenbanken,
- Anbieter für Content-Delivery, IT-Sicherheit und Schutz vor missbräuchlichen Zugriffen,
- Anbieter für Authentifizierung sowie E-Mail-, SMS- und Push-Versand,
- Anbieter für Newsletter, Support, Analyse und Reporting sowie
- technische Entwicklungs- und Wartungsdienstleister.
Soweit diese Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, sind sie durch Verträge nach Art. 28 DSGVO an unsere Weisungen gebunden und dürfen die Daten nur für die vereinbarten Zwecke verwenden. Die Auswahl einzelner Dienstleister kann sich ändern, sofern die jeweilige Verarbeitung weiterhin innerhalb der hier beschriebenen Zwecke und Empfängerkategorien erfolgt und die datenschutzrechtlichen Voraussetzungen eingehalten werden.
Partner-Marken erhalten grundsätzlich nur zusammengefasste Auswertungen. Personenbezogene Daten oder Inhalte erhalten sie nur, soweit dies für eine ausdrücklich vorgesehene Plattformfunktion, die Durchführung einer Challenge oder die Reward- beziehungsweise Gewinnabwicklung erforderlich und datenschutzrechtlich zulässig ist.
Die Verarbeitung personenbezogener Daten durch unsere technischen Dienstleister nach unseren Weisungen ist hiervon nicht betroffen. Diese Dienstleister erhalten Zugriff auf personenbezogene Daten nur, soweit dies für die Erbringung der jeweils beauftragten technischen Leistung erforderlich ist.
Daneben können Daten an eigenständig Verantwortliche übermittelt werden, insbesondere an die in Ziffer 3.1 genannten Anbieter eines von dir gewählten Drittanbieter-Logins sowie im erforderlichen Umfang an unsere rechtlichen, steuerlichen und wirtschaftlichen Berater. An Behörden, Gerichte oder andere öffentliche Stellen übermitteln wir Daten nur, soweit wir gesetzlich dazu verpflichtet sind oder dies zur Geltendmachung oder Verteidigung von Rechtsansprüchen erforderlich ist.
5 Datenverarbeitung außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums
Einzelne von uns eingesetzte Dienstleister haben ihren Unternehmenssitz außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums oder ermöglichen technische Support-, Wartungs- oder Sicherheitszugriffe aus einem Drittland, insbesondere aus den USA. Dies kann insbesondere Anbieter für Website-Bereitstellung, Hosting, Cloud- und Datenbankdienste, Content-Delivery und IT-Sicherheit, Kommunikation, Identitätsdienste, Analyse und technischen Support betreffen.
Soweit der konkrete Empfänger und die betreffende Verarbeitung von einem Angemessenheitsbeschluss der Europäischen Kommission erfasst sind, stützen wir die Übermittlung auf Art. 45 DSGVO. Andernfalls verwenden wir insbesondere EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und prüfen, ob ergänzende technische oder organisatorische Schutzmaßnahmen erforderlich sind.
Weitere Informationen zu den im konkreten Fall eingesetzten Garantien und eine Möglichkeit, eine Kopie der maßgeblichen Garantien zu erhalten, bekommst du über die in Ziffer 1 genannten Kontaktdaten. Geschäftsgeheimnisse und sicherheitsrelevante Informationen können dabei geschwärzt werden.
6 Deine Rechte
Du hast gegenüber uns folgende Rechte hinsichtlich deiner personenbezogenen Daten:
Recht auf Auskunft (Art. 15 DSGVO), Recht auf Berichtigung (Art. 16 DSGVO), Recht auf Löschung (Art. 17 DSGVO), Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) und Recht auf Datenübertragbarkeit (Art. 20 DSGVO).
Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
Widerspruchsrecht (Art. 21 DSGVO): Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung deiner personenbezogenen Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen. Wir verarbeiten deine Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat deines Aufenthaltsorts oder des Orts des mutmaßlichen Verstoßes. Für Cirelis zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, www.lda.bayern.de.
Eine Einwilligung in optionale Cookies oder Analyseverfahren nach Ziffern 3.13 und 3.14 kannst du jederzeit in den Einwilligungseinstellungen widerrufen.
Soweit wir deine personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO für personalisierte werbliche Inhalte oder Angebote innerhalb von guddi oder für ein damit verbundenes Profiling verwenden, kannst du dieser Verarbeitung jederzeit ohne Angabe von Gründen widersprechen. Nach deinem Widerspruch verarbeiten wir deine Daten nicht mehr für diese Zwecke.
Gegen sonstige auf Art. 6 Abs. 1 lit. f DSGVO gestützte Verarbeitungen nach Ziffern 3.5 und 3.14 kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, Widerspruch einlegen. Eine formlose Nachricht an datenschutz@guddi.de genügt. Die Ausübung der in den beiden vorstehenden Absätzen beschriebenen Widerspruchsrechte hat grundsätzlich keine Auswirkungen auf bereits rechtmäßig erworbene Guddis oder die Nutzung der Grundfunktionen des guddi-Programms.
7 Pflicht zur Bereitstellung von Daten
Die in Ziffer 3.1 genannten Basisdaten benötigen wir für den Abschluss und die vollständige Durchführung des Nutzungsvertrags sowie zur Prüfung der Teilnahmevoraussetzungen. Einzelne Basisdaten können wir erst dann abfragen, wenn du eine bestimmte Funktion nutzen möchtest.
Ohne die jeweils erforderlichen Angaben können wir dir kein Benutzerkonto bereitstellen oder einzelne Funktionen nicht vollständig zur Verfügung stellen. Insbesondere ist eine Reward-Einlösung ohne vollständige Basisdaten und ohne bestätigte Mobilfunknummer nicht möglich.
Profilbilder, Angaben zu deinem Geschlecht und deinen Interessen sowie andere ausdrücklich als freiwillig bezeichnete Angaben musst du nicht bereitstellen. Für den bloßen Besuch unserer Website musst du keine personenbezogenen Daten aktiv angeben.
8 Keine ausschließlich automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidung, die dir gegenüber rechtliche Wirkung entfaltet oder dich in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt.
Die Gutschrift, Freigabe, Stornierung und der Verfall von Guddis können anhand vorab festgelegter Regeln automatisiert ausgeführt werden. Hierbei handelt es sich um die technische Umsetzung der für alle Nutzer geltenden Programmbedingungen.
Technische Systeme können außerdem auffällige Sammel-, Einlöse-, Retouren- oder Zugriffsmuster erkennen und zur Prüfung markieren. Über eine Sperrung, Kündigung oder einen endgültigen Ausschluss entscheidet jedoch ein Mitarbeiter nach Prüfung des Einzelfalls. Weitere Informationen findest du unter Ziffer 3.9.
9 Änderungen dieser Datenschutzhinweise
Wir passen diese Datenschutzhinweise an, wenn sich die Datenverarbeitung oder die Rechtslage ändert. Die jeweils aktuelle Fassung findest du auf der Website und in der Plattform. Über wesentliche Änderungen, die sich auf deine Rechte oder die Nutzung deiner Daten auswirken, informieren wir dich in geeigneter Weise, zum Beispiel per E-Mail oder über einen Hinweis in der Plattform.