← Zurück

Datenschutzerklärung

Stand: August 2026 · Datenschutzfassung: 2026-08-26

Diese Datenschutzerklärung beschreibt ausführlich, wie personenbezogene Daten bei der Nutzung von 2AM PACT, der 2AM-App, der öffentlichen Website, des Nutzerbereichs und des Studio-/Partnerbereichs verarbeitet werden. Sie erläutert insbesondere, welche Daten in welcher Situation verarbeitet werden, aus welchem Grund die Verarbeitung erfolgt, welche Rechtsgrundlagen in Betracht kommen, wer Daten erhalten kann, wie lange Daten benötigt werden und welche Rechte betroffene Personen haben.

Die nachfolgende Darstellung bezieht sich auf den technisch geprüften Verarbeitungsstand. Nicht produktiv eingesetzte Werbe-, Analyse- oder Trackingfunktionen werden nicht vorsorglich als aktive Verarbeitung dargestellt.

Die ausführlichere Darstellung erweitert die Transparenz über den bestehenden Verarbeitungsstand. Sie führt für sich genommen keine neue Datenverarbeitung ein.

1. Verantwortlicher und Kontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung für die von 2AM PACT bestimmten Verarbeitungsvorgänge ist:

2AM PACT
Dominik Pereira
Augustastraße 7
58452 Witten
Deutschland

Datenschutz- und Kontaktanfragen: support@2am-pact.com

Soweit ein Studio oder sonstiger Partner personenbezogene Daten nach Übermittlung über 2AM für eigene, selbst festgelegte geschäftliche Zwecke weiterverarbeitet, kann das jeweilige Studio für diese eigenständige Weiterverarbeitung selbst datenschutzrechtlich verantwortlich sein. Die Verantwortung von 2AM für die plattformseitige Verarbeitung bleibt hiervon unberührt.

2. Geltungsbereich und betroffene Personengruppen

Diese Erklärung gilt insbesondere für:

2.1 Plattform, Website und technische Dienste

Der Geltungsbereich umfasst die App, die öffentlichen 2AM-Webseiten, die bei 2AM eingesetzten Cloud-Dienste sowie technische Schnittstellen, die für Registrierung, Adresssuche, Deal-Grafiken und den Betrieb der Plattform verwendet werden.

2.2 Externe Webseiten und Dienste

Wenn über 2AM ein externer Link geöffnet wird, verlässt die betroffene Person gegebenenfalls den Verantwortungsbereich von 2AM. Für die Verarbeitung auf der anschließend aufgerufenen externen Website gelten die Datenschutzinformationen des jeweiligen Anbieters.

3. Grundsätze der Verarbeitung

2AM verarbeitet personenbezogene Daten nach den Grundsätzen der Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität und Vertraulichkeit.

Es werden nur solche Daten verarbeitet, die für die jeweilige Funktion benötigt werden, freiwillig bereitgestellt wurden, zur Erfüllung gesetzlicher Pflichten erforderlich sind oder auf einer anderen zulässigen Rechtsgrundlage verarbeitet werden dürfen.

3.1 Keine pauschale Datenschutz-Einwilligung

Die Kenntnisnahme der Datenschutzerklärung ist keine pauschale Einwilligung in sämtliche Datenverarbeitungen. Bei der Registrierung wird die Kenntnisnahme der Datenschutzinformation dokumentiert. Eine Einwilligung wird nur dort verwendet, wo eine Verarbeitung tatsächlich eine Einwilligung voraussetzt.

3.2 Datenminimierung

Studios und Nutzer sollen nur solche Inhalte, Bilder, Nachweise und personenbezogenen Angaben übermitteln, die für den konkreten Vorgang erforderlich sind. Insbesondere sollen keine unnötigen Screenshots privater Chats, fremde Zugangsdaten oder nicht erforderliche Daten Dritter hochgeladen werden.

3.3 Besondere Kategorien personenbezogener Daten

2AM ist grundsätzlich nicht darauf ausgerichtet, besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO zu erheben. Nutzer und Studios sollen solche Informationen nicht übermitteln, sofern dies für eine konkrete Funktion nicht zwingend erforderlich und datenschutzrechtlich zulässig ist.

4. Kategorien personenbezogener Daten

Abhängig von der konkreten Nutzung können insbesondere verarbeitet werden:

5. Registrierung und Account

5.1 Registrierung

Daten: insbesondere Vorname, Nachname, E-Mail-Adresse, Geburtsdatum, Stadt und Postleitzahl; je nach Eingabe weitere freiwillige Kontaktdaten.

Zweck: Erstellung und Verwaltung eines 2AM-Accounts, Zuordnung der Person zum Account, Nutzung der Mitgliederfunktionen und Schutz vor missbräuchlichen Mehrfach- oder Fremdaccounts.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Sicherheits- und Missbrauchsschutz zusätzlich Art. 6 Abs. 1 lit. f DSGVO.

Speicherung: grundsätzlich für die Dauer des Accounts und darüber hinaus nur, soweit gesetzliche Pflichten, Rechtsansprüche oder Sicherheitszwecke dies erfordern.

5.2 Altersvoraussetzung und Geburtsdatum

Die Registrierung ist auf Personen ab 18 Jahren ausgerichtet. Das Geburtsdatum wird verarbeitet, um die Altersvoraussetzung zu prüfen und den Registrierungsprozess entsprechend zu steuern.

Ohne eine für die Altersprüfung ausreichende Angabe kann ein Account nicht ordnungsgemäß registriert werden.

5.3 Passwort und Authentifizierung

Die technische Passwortauthentifizierung wird über Firebase Authentication bereitgestellt. 2AM speichert Passwörter nicht absichtlich als Klartext in den eigenen Firestore-Profildatensätzen. Für Anmeldung, Passwortänderung und Passwortzurücksetzung gelten die technischen Authentifizierungsprozesse des eingesetzten Dienstes.

5.4 AGB und Datenschutzinformation

Bei der Registrierung wird dokumentiert, dass die erforderlichen Nutzungsbedingungen akzeptiert und die Datenschutzinformation zur Kenntnis genommen wurde. Hierzu können insbesondere Statusfelder, Zeitpunkt und Dokumentfassung gespeichert werden.

Die Datenschutz-Kenntnisnahme wird nicht als Einwilligung in Verarbeitungen behandelt, für die eine gesonderte Einwilligung erforderlich wäre.

5.5 E-Mail-Verifizierung und OTP

Daten: E-Mail-Adresse, Einmalcode bzw. Verifikationstoken, technische Anfrageinformationen und sicherheitsbezogene Metadaten.

Zweck: Nachweis der Erreichbarkeit und Kontrolle der angegebenen E-Mail-Adresse sowie Schutz des Registrierungsprozesses.

Technik: Registrierungsschnittstelle über Cloudflare Workers; Versand des Verifizierungscodes über Resend.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

6. Nutzerprofil, Sichtbarkeit und freiwillige Angaben

6.1 Profilinformationen

Abhängig von der Nutzung können Name, Profilbild, Anzeigename, Interessen, Kategorien und weitere freiwillige Profilinformationen gespeichert werden.

6.2 Standardmäßig zurückhaltende Sichtbarkeit

Die im geprüften Registrierungsstand angelegten Sichtbarkeitseinstellungen für Profil, Channels und Partnerzuordnungen starten grundsätzlich in einem nicht öffentlichen Zustand. Eine öffentliche Darstellung richtet sich nach der jeweiligen Einstellung und Funktion.

6.3 Öffentliche Projektionen

Soweit ein Nutzer die öffentliche Sichtbarkeit aktiviert, können ausgewählte Profildaten in einer für andere Nutzer oder Studios lesbaren Projektion bereitgestellt werden. Private Felder sollen dabei nicht allein deshalb öffentlich werden, weil ein Profil sichtbar ist.

6.4 Profilbilder und Bildauswahl

Auf Fotos oder Dateien greift 2AM nur zu, wenn die Person selbst eine entsprechende Auswahl oder Uploadfunktion auslöst und die erforderliche Geräteberechtigung erteilt wurde. Ausgewählte Dateien können technische Metadaten enthalten. Nutzer sollten daher keine unnötigen Metadaten oder fremden personenbezogenen Inhalte hochladen.

6.5 Adressdaten und Geoapify

Daten: eingegebene Suchbestandteile wie Stadt oder Straße sowie vom Dienst gelieferte Adressbestandteile, Ortskennungen oder Koordinaten.

Zweck: komfortable und möglichst korrekte Eingabe von Orts- und Adressinformationen.

Ablauf: Suchanfragen werden über eine 2AM-Schnittstelle an den eingesetzten Adressdienst Geoapify weitergegeben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei erforderlicher Adressverarbeitung; ergänzend Art. 6 Abs. 1 lit. f DSGVO für eine funktionsfähige und fehlerarme Eingabeunterstützung.

6.6 Interessen, Kategorien und Personalisierung

Freiwillig ausgewählte Interessen und Kategorien können dazu verwendet werden, Inhalte, Channels oder Deals relevanter darzustellen. Solche Präferenzen werden nicht als Grundlage für externe Werbenetzwerkprofile verkauft.

7. Channels, Mitgliedschaften, Loyalty, Score und Trust

7.1 Channel-Mitgliedschaften

Beim Folgen oder Verlassen eines Channels werden insbesondere Channelkennung, Nutzerkennung, Mitgliedschaftsstatus und zugehörige Zeitpunkte verarbeitet. Diese Daten sind erforderlich, um die Mitgliedschaft darzustellen und channelbezogene Funktionen freizuschalten.

7.2 Channel-Loyalty

2AM kann für einzelne Channels einen Loyalty-Wert führen. Dieser kann unter anderem für channelbezogene Voraussetzungen oder die Berechtigung zu bestimmten Deals herangezogen werden. Channel-Loyalty ist von einem globalen Account-Score zu unterscheiden.

7.3 Score, Trust und Stufen

2AM enthält ein Score- und Trust-System. Dabei können tatsächliche Nutzungsvorgänge und Ergebnisereignisse verarbeitet werden, zum Beispiel abgeschlossene Deals, Feedback, rechtzeitige Freigaben, verspätete Stornierungen, abgelaufene Reservierungen, nicht genutzte Sicherungen, No-Shows, bestätigte Probleme, Missbrauchssignale und zulässige manuelle Korrekturen.

Daraus können Score, Trust-Prozentsatz, Stufe und bestimmte Nutzungsmöglichkeiten oder Limits abgeleitet werden.

Zweck: faire Verteilung limitierter Vorteile, Zuverlässigkeitsbewertung innerhalb der Plattform, Missbrauchsprävention und Steuerung definierter Zugangsbedingungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die Bewertung Bestandteil der angeforderten Plattformfunktion ist; Art. 6 Abs. 1 lit. f DSGVO für Plattformintegrität, Schutz knapper Kontingente und Missbrauchsprävention.

Betroffeneninteresse: Betroffene können bei einer sie erheblich betreffenden Bewertung eine Überprüfung verlangen und Unrichtigkeiten mitteilen.

8. Deals, Berechtigungen, Reservierungen und Wartelisten

8.1 Deal-Berechtigung

Zur Prüfung, ob ein Deal genutzt werden kann, können insbesondere Channel-Mitgliedschaft, Verifizierungsstatus, Loyalty, Accountstufe, Dealbedingungen, Kapazität und bestehende Reservierungen berücksichtigt werden.

8.2 Reservierung und Sicherung

Beim Sichern eines Deals werden insbesondere Nutzer- und Dealbezug, Reservierungskennung, Zeitpunkt, Status und gegebenenfalls erforderliche Abwicklungsinformationen verarbeitet.

8.3 Kapazität und Warteliste

Bei limitierten Deals können verfügbare Plätze, reservierte Plätze, Wartelistenstatus, Reihenfolge und spätere Nachrückvorgänge verarbeitet werden. Dies dient der korrekten Verteilung begrenzter Kontingente.

8.4 Status- und Verlaufsvorgänge

Reservierungen können verschiedene Status durchlaufen, zum Beispiel reserviert, wartend, eingereicht, bestätigt oder entfernt. Zeitpunkte und Statuswechsel können zur Abwicklung, Nachvollziehbarkeit, Supportbearbeitung sowie für Score- und Trustvorgänge gespeichert werden.

8.5 Nachweise

Wenn für einen Deal ein Nachweis erforderlich ist, kann der Nutzer einen dafür vorgesehenen Nachweistext oder sonstige erforderliche Informationen übermitteln. Es sollen ausschließlich die für die konkrete Prüfung notwendigen Angaben übermittelt werden.

8.6 Zustellinformationen und Nachrichten

Bei Dealarten, die beispielsweise Codes, Links, Buchungsinformationen, Abholinformationen oder Nachrichten vorsehen, können die entsprechenden Inhalte innerhalb des zugehörigen Vorgangs gespeichert und den jeweils berechtigten Beteiligten angezeigt werden.

9. Studios, Partner und Empfänger von Deal-Daten

9.1 Studio-Account

Für einen Studiozugang können Account-, Kontakt-, Profil-, Betreiber- und Statusinformationen verarbeitet werden.

9.2 Prüfung und Freigabe

Studioaccounts können einem Prüf- oder Freigabeprozess unterliegen. Hierbei können Einreichungszeitpunkt, Prüfstatus, interne Prüfinformationen und – soweit erforderlich – vom Studio bereitgestellte Nachweise oder Dokumente verarbeitet werden.

9.3 Studio-Profil, Channels und Deals

Studios können Profildaten, Logos, Channelinformationen, Dealbeschreibungen, Bedingungen, Zielgruppen, Kapazitäten, Zeiträume und Medien bereitstellen. Diese Informationen können entsprechend ihrer Funktion öffentlich oder für berechtigte Mitglieder sichtbar sein.

9.4 Übermittlung von Nutzerdaten an Studios

Soweit dies für die Durchführung eines konkreten Deals erforderlich ist, können dem zuständigen Studio diejenigen Mitglieds-, Reservierungs-, Status-, Nachweis- oder Kommunikationsinformationen angezeigt werden, die für Bearbeitung, Bestätigung, Erfüllung oder Support des konkreten Vorgangs erforderlich sind.

Eine darüber hinausgehende Verwendung durch ein Studio für eigene Zwecke darf nur auf einer eigenen datenschutzrechtlichen Grundlage erfolgen. Studios dürfen aus der Plattform keine unnötigen personenbezogenen Daten für sachfremde Zwecke übernehmen.

10. Kommunikation, Inbox, Support und Nachweise

10.1 Dealbezogene Kommunikation

Nachrichten, Zustelltexte, Nachweise und Statusinformationen können mit einem Deal oder einer Reservierung verknüpft werden, damit Nutzer und Studio den Vorgang nachvollziehen und erforderliche Handlungen durchführen können.

10.2 Support

Daten: Accountbezug, E-Mail-Adresse, Supportinhalt, Vorgangsbezug, Zeitpunkte und gegebenenfalls technische Fehlerinformationen.

Zweck: Bearbeitung von Anfragen, Problemen, Beschwerden und Missbrauchsmeldungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anliegen; Art. 6 Abs. 1 lit. f DSGVO für allgemeinen Support, Sicherheit und Rechtsverteidigung.

10.3 Inbox und lokale Zustände

Die App kann für die Darstellung der Inbox lokale Zustände wie archiviert, gelöscht oder ausgeblendet speichern. Für lokal in den Papierkorb verschobene Inbox-Einträge ist im geprüften Appzustand eine lokale Aufbewahrungslogik von 14 Tagen vorgesehen, bevor der lokale Darstellungszustand bereinigt werden kann.

Die lokale Löschung eines Inbox-Darstellungseintrags ist nicht automatisch gleichbedeutend mit der Löschung des zugrunde liegenden Reservierungs-, Support- oder Plattformdatensatzes.

11. Bilder, Dokumente und sonstige Uploads

Nutzer oder Studios können je nach Funktion Bilder, Logos, Deal-Grafiken oder Verifikationsdokumente auswählen und hochladen. Dabei werden Dateiinhalte, technische Metadaten, Uploadzeitpunkte und Zuordnungsinformationen verarbeitet.

Zweck und Sichtbarkeit hängen von der jeweiligen Funktion ab. Verifikationsdokumente sind nicht als öffentliche Profildaten gedacht. Deal- und Channelgrafiken können dagegen bewusst öffentlich oder für Mitglieder sichtbar bereitgestellt werden.

12. Benachrichtigungen und Telefonnummer

12.1 Benachrichtigungseinstellungen

2AM kann Einstellungen speichern, mit denen Nutzer bestimmte Kommunikations- oder Benachrichtigungskategorien aktivieren oder deaktivieren.

12.2 Telefonnummer

Eine Telefonnummer kann abhängig vom jeweiligen Registrierungs- oder Profilprozess freiwillig hinterlegt werden. Im technisch geprüften Stand wurde kein eigenständiger produktiver externer SMS-Versanddienst als aktive Datenübermittlung belegt. Eine Telefonnummer wird daher nicht vorsorglich als an einen SMS-Anbieter übermittelte Information dargestellt.

13. Technische Betriebsdaten, Website und Endgerät

13.1 Website-Aufruf und Server-/Netzwerkdaten

Beim Aufruf von 2am-pact.com oder einer 2AM-Schnittstelle fallen technisch notwendige Verbindungsdaten an. Dazu können insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, HTTP-Methode und Statuscode, Browser- beziehungsweise User-Agent-Informationen, Headerdaten und sicherheitsbezogene Netzwerkmetadaten gehören.

Zweck: Auslieferung der Website, Stabilität, Fehleranalyse, Schutz vor Angriffen und Missbrauch.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit Daten für die angeforderte Bereitstellung erforderlich sind, und Art. 6 Abs. 1 lit. f DSGVO für sicheren und störungsfreien Betrieb.

13.2 Cloudflare-Sicherheits- und Netzwerkfunktionen

Website und technische 2AM-Endpunkte werden teilweise über Cloudflare ausgeliefert. Dabei kann Cloudflare Netzwerk- und Sicherheitsdaten verarbeiten, um Verbindungen zu vermitteln, Angriffe abzuwehren, Missbrauch zu erkennen und Inhalte bereitzustellen.

13.3 Lokale Speicherung auf dem Endgerät

Die App verwendet lokale Gerätespeicherung, unter anderem über SharedPreferences, soweit dies für Appzustände, Nutzereinstellungen oder lokale Darstellungsfunktionen erforderlich ist. Dazu können beispielsweise Inbox-Zustände oder andere lokale Präferenzen gehören.

Solche lokal gespeicherten Informationen bleiben grundsätzlich auf dem jeweiligen Endgerät, soweit sie nicht durch eine konkrete Synchronisationsfunktion zusätzlich serverseitig verarbeitet werden.

13.4 Cookies und § 25 TDDDG

Der geprüfte Quellstand der öffentlichen 2AM-Website enthält keine eigenständig eingebundenen Marketing-, Werbe- oder Analyse-Skripte und setzt nicht bewusst eigene Marketing- oder Analyse-Cookies.

Soweit ein Zugriff auf Informationen in einer Endeinrichtung oder eine Speicherung dort unbedingt erforderlich ist, um einen ausdrücklich gewünschten digitalen Dienst bereitzustellen, kann dieser nach § 25 Abs. 2 TDDDG ohne gesonderte Einwilligung zulässig sein. Für nicht unbedingt erforderliche Endgerätezugriffe würde vor deren Einsatz eine wirksame Einwilligung eingeholt.

Technische Infrastruktur- oder Sicherheitsanbieter können im Rahmen ihrer notwendigen Schutzfunktionen eigene technisch erforderliche Mechanismen einsetzen. Dies wird nicht als Freigabe für verhaltensbasierte Werbung verstanden.

13.5 Keine bestätigte Werbe-/Analytics-Infrastruktur

Im technisch auditierten App- und Websitezustand wurden keine eigenständig produktiv eingebundenen Werbe-, Tracking- oder Analytics-SDKs als Verarbeitung von 2AM festgestellt. Sollte eine solche Verarbeitung künftig eingeführt werden, wird diese Datenschutzerklärung vor oder mit Einführung entsprechend ergänzt und erforderliche Einwilligungsmechanismen werden umgesetzt.

14. Technische Dienstleister

14.1 Google Firebase

2AM verwendet je nach Funktion Dienste aus der Firebase-/Google-Cloud- Infrastruktur. Dazu gehören insbesondere Firebase Authentication, Cloud Firestore, Cloud Storage und Cloud Functions.

Google verarbeitet Kundendaten für die einschlägigen Dienste nach den jeweils geltenden Vertrags- und Datenschutzbedingungen. Soweit Google personenbezogene Daten im Auftrag verarbeitet, werden die dafür vorgesehenen Datenverarbeitungsbedingungen zugrunde gelegt.

14.2 Cloudflare

Cloudflare wird insbesondere für die öffentliche Website, Workers-basierte Schnittstellen, Netzwerk- und Sicherheitsfunktionen sowie für bestimmte statische oder medienbezogene Inhalte eingesetzt.

Die eingesetzten Worker umfassen insbesondere Funktionen für Registrierung/OTP, Adressautovervollständigung und Deal-Grafiken. Cloudflare R2 wird für dafür vorgesehene Deal-Visuals verwendet.

14.3 Resend

Resend wird für den Versand von E-Mail-Verifizierungscodes im Registrierungsprozess eingesetzt. Hierfür wird insbesondere die Empfänger-E-Mail-Adresse mit den für den Versand notwendigen Nachrichteninformationen verarbeitet.

Resend stellt für die Verarbeitung von Kundendaten ein Data Processing Addendum und Regelungen zu Unterauftragsverarbeitern und internationalen Übermittlungen bereit.

14.4 Geoapify

Geoapify wird für die Adress- beziehungsweise Ortssuche verwendet. Übermittelt werden nur die für die jeweilige Suchanfrage erforderlichen Suchbestandteile und technisch notwendigen Verbindungsinformationen.

Geoapify stellt ein Data Processing Agreement nach Art. 28 DSGVO bereit und beschreibt für die Standarddienste eine Verarbeitung in europäischen Rechenzentren. Eine hiervon abweichende Drittlandübermittlung darf nur unter den dafür geltenden datenschutzrechtlichen Voraussetzungen erfolgen.

15. Empfänger und Kategorien von Empfängern

Personenbezogene Daten können, abhängig vom konkreten Vorgang, erhalten:

15.1 Auftragsverarbeiter

Soweit externe Dienstleister personenbezogene Daten ausschließlich nach Weisung von 2AM verarbeiten, werden sie als Auftragsverarbeiter beziehungsweise Unterauftragsverarbeiter im Rahmen der jeweils anwendbaren Datenschutzvereinbarungen eingesetzt.

Dienstleister können für bestimmte eigene Daten, etwa eigene Vertrags-, Abrechnungs- oder Sicherheitsdaten, daneben selbst datenschutzrechtlich verantwortlich sein. Die jeweilige Rollenverteilung richtet sich nach dem konkreten Dienst und dessen Vertragsbedingungen.

15.2 Studios als mögliche eigenständige Verantwortliche

Ein Studio kann hinsichtlich der Daten, die es nach zulässiger Übermittlung über 2AM für eigene Geschäftszwecke weiterverarbeitet, eigenständig Verantwortlicher sein. Dies betrifft nicht automatisch sämtliche Daten, die innerhalb der 2AM-Plattform sichtbar sind.

16. Rechtsgrundlagen nach Verarbeitungszweck

Verarbeitung Typische Rechtsgrundlage
Account, Registrierung, Anmeldung, Deal- und Reservierungsabwicklung Art. 6 Abs. 1 lit. b DSGVO
Sicherheits-, Missbrauchs- und Betrugsprävention Art. 6 Abs. 1 lit. f DSGVO
Support und Rechtsverteidigung Art. 6 Abs. 1 lit. b und/oder lit. f DSGVO
Gesetzlich vorgeschriebene Aufbewahrung oder Offenlegung Art. 6 Abs. 1 lit. c DSGVO
Freiwillige, einwilligungsbedürftige Funktionen Art. 6 Abs. 1 lit. a DSGVO
Technisch notwendiger Website-/App-Betrieb Art. 6 Abs. 1 lit. b und/oder lit. f DSGVO; bei Endgerätezugriff zusätzlich § 25 TDDDG

16.1 Berechtigte Interessen

Berechtigte Interessen von 2AM können insbesondere in der Funktionsfähigkeit und Sicherheit der Plattform, der Abwehr von Angriffen und Missbrauch, der fairen Verteilung limitierter Deals, der Verhinderung unberechtigter Mehrfachnutzung, der Fehleranalyse, dem Support und der Geltendmachung oder Abwehr von Rechtsansprüchen liegen.

Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO gestützt wird, werden die Interessen von 2AM gegen die Rechte und Interessen der betroffenen Personen abgewogen.

16.2 Einwilligung und Widerruf

Soweit eine Verarbeitung auf Einwilligung beruht, kann diese für die Zukunft widerrufen werden. Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung, die bis zum Widerruf auf Grundlage der Einwilligung erfolgt ist.

16.3 Erforderlichkeit der Bereitstellung

Pflichtangaben sind erforderlich, wenn ohne sie ein Account oder eine konkret angeforderte Funktion nicht technisch oder vertraglich bereitgestellt werden kann. Freiwillige Angaben können grundsätzlich weggelassen werden; dann stehen möglicherweise nur die damit verbundenen optionalen Funktionen nicht oder nur eingeschränkt zur Verfügung.

17. Internationale Datenübermittlungen

Bei einzelnen technischen Dienstleistern kann eine Verarbeitung personenbezogener Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums nicht vollständig ausgeschlossen werden.

Eine solche Übermittlung erfolgt nur, wenn die datenschutzrechtlichen Voraussetzungen erfüllt sind. Je nach Anbieter und konkretem Verarbeitungspfad können insbesondere ein Angemessenheitsbeschluss, eine gültige Teilnahme am EU-US Data Privacy Framework, soweit für den konkreten Empfänger anwendbar, oder EU-Standardvertragsklauseln einschließlich erforderlicher zusätzlicher Schutzmaßnahmen eingesetzt werden.

Cloudflare und Resend beschreiben in ihren aktuellen Datenschutzbedingungen insbesondere entsprechende Drittlandtransfermechanismen. Geoapify beschreibt für seine Standardverarbeitung grundsätzlich europäische Rechenzentren und zusätzliche Voraussetzungen für Drittlandverarbeitungen.

18. Speicherdauer und Löschkriterien

Personenbezogene Daten werden nicht allein deshalb unbegrenzt gespeichert, weil sie einmal für eine 2AM-Funktion benötigt wurden. Maßgeblich sind der konkrete Zweck, gesetzliche Aufbewahrungspflichten, Sicherheitsinteressen und mögliche Rechtsansprüche.

18.1 Account- und Profildaten

Diese werden grundsätzlich für die Dauer des Accounts verarbeitet. Nach Löschung des Accounts werden sie gelöscht oder anonymisiert, soweit keine zulässige weitere Aufbewahrung erforderlich ist.

18.2 Registrierungs- und Legalnachweise

Informationen darüber, welche Rechtstextfassung zur Kenntnis genommen beziehungsweise welche Bedingungen akzeptiert wurden, können soweit erforderlich länger aufbewahrt werden, um die Rechtmäßigkeit eines Vorgangs nachweisen zu können.

18.3 Deal- und Reservierungsdaten

Diese werden für die Dauer der Durchführung und Nachvollziehbarkeit des jeweiligen Vorgangs gespeichert. Danach können sie noch solange aufbewahrt werden, wie dies für Support, Missbrauchsprävention, Abrechnung, gesetzliche Pflichten oder mögliche Rechtsansprüche erforderlich ist.

18.4 Score- und Trust-Ledger

Score- und Trust-Ereignisse können solange gespeichert werden, wie sie zur korrekten Berechnung des aktuellen Status, zur Nachvollziehbarkeit zulässiger Korrekturen oder zur Missbrauchsprävention benötigt werden. Bei Accountlöschung wird geprüft, welche personenbezogene Zuordnung gelöscht, anonymisiert oder aufgrund überwiegender gesetzlicher Gründe vorübergehend eingeschränkt aufbewahrt werden muss.

18.5 Support und Kommunikation

Support- und Kommunikationsdaten werden grundsätzlich bis zur abschließenden Bearbeitung und anschließend nur so lange gespeichert, wie dies für Nachvollziehbarkeit, Sicherheit oder Rechtsansprüche erforderlich ist.

18.6 Uploads

Hochgeladene Inhalte werden gelöscht, wenn ihr Zweck entfallen ist oder der zugehörige Account beziehungsweise Vorgang gelöscht wird, soweit keine zulässige weitere Aufbewahrung erforderlich ist.

18.7 Technische Sicherheits- und Providerlogs

Technische Logs werden nur solange verarbeitet, wie dies für Betrieb, Fehleranalyse, Sicherheit und Missbrauchsprävention erforderlich ist. Für technisch bei Dienstleistern erzeugte Logs können zusätzlich deren vertraglich geregelte Lösch- und Sicherungsfristen gelten.

18.8 Backups

Gelöschte Daten können technisch für eine begrenzte Zeit in Sicherungssystemen verbleiben und werden dort im Rahmen der vorgesehenen Backupzyklen überschrieben oder gelöscht. Solche Sicherungskopien werden nicht als normal zugänglicher Accountbestand weiterverwendet.

19. Account- und Datenlöschung

Nutzer können den vorgesehenen Account-Löschprozess innerhalb der App verwenden. Zusätzlich bestehen Informationen unter Account & Daten löschen.

Der technische Löschprozess umfasst die Löschung des Authentifizierungsaccounts sowie der dafür definierten personenbezogenen Daten in Firestore und Storage. Abhängige Daten, öffentliche Projektionen und zugehörige Verweise werden entsprechend der implementierten Löschlogik behandelt.

Eine Accountlöschung bedeutet nicht, dass Daten entgegen zwingender gesetzlicher Aufbewahrungspflichten sofort aus jedem Backup, Sicherheitsprotokoll oder bereits rechtmäßig an einen eigenständig Verantwortlichen übermittelten System gelöscht werden können.

Daten, die zur Erfüllung gesetzlicher Pflichten oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen vorübergehend weiter benötigt werden, werden nur für diese Zwecke aufbewahrt und nicht für den normalen Plattformbetrieb weiterverwendet.

20. Missbrauchs-, Sicherheits- und Betrugsprävention

Zum Schutz von Nutzern, Studios und begrenzten Deal-Kontingenten kann 2AM technische und vorgangsbezogene Signale verarbeiten, um unter anderem unberechtigte Mehrfachnutzung, Manipulation, automatisierte Angriffe, unzulässige Zugriffe, auffällige Reservierungsmuster oder Missbrauch zu erkennen und zu untersuchen.

Maßnahmen können je nach Sachverhalt beispielsweise eine technische Begrenzung, zusätzliche Prüfung, manuelle Überprüfung oder Korrektur unrichtiger Statusinformationen umfassen.

21. Datensicherheit und technische Maßnahmen

2AM trifft risikoadäquate technische und organisatorische Maßnahmen, um personenbezogene Daten insbesondere gegen Verlust, unberechtigten Zugriff, Manipulation und unzulässige Offenlegung zu schützen.

Hierzu gehören abhängig vom jeweiligen System unter anderem:

Kein technisches System kann absolute Sicherheit garantieren. Schutzmaßnahmen werden deshalb entsprechend technischer Entwicklung und Risikolage überprüft und weiterentwickelt.

21.1 Datenschutzverletzungen und Incident Handling

Wird eine Verletzung des Schutzes personenbezogener Daten bekannt, wird der Vorfall bewertet, begrenzt, dokumentiert und – soweit gesetzlich erforderlich – an die zuständige Datenschutzaufsichtsbehörde gemeldet.

Besteht eine Meldepflicht nach Art. 33 DSGVO, erfolgt die Meldung grundsätzlich unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden. Besteht voraussichtlich ein hohes Risiko für Rechte und Freiheiten betroffener Personen, werden diese nach Maßgabe von Art. 34 DSGVO informiert, soweit keine gesetzliche Ausnahme greift.

22. Automatisierte Verarbeitung, Score, Trust und Profiling

2AM verwendet regelbasierte und algorithmische Verarbeitung, um unter anderem Score, Trust, Stufe, Channel-Loyalty, Deal-Berechtigung, Kontingentverfügbarkeit und Statusfolgen zu bestimmen.

22.1 Verwendete Datenlogik

Je nach Funktion können objektive Plattformereignisse berücksichtigt werden, beispielsweise Registrierung, abgeschlossene Vorgänge, Feedback, Stornierungen, Reservierungsablauf, No-Shows, bestätigte Probleme, Missbrauchssignale und manuelle Korrekturen.

22.2 Mögliche Auswirkungen

Ergebnisse können die Darstellung einer Stufe, die Höhe von Nutzungslimits oder den Zugang zu Deals beeinflussen, deren Bedingungen ausdrücklich einen bestimmten Status oder eine bestimmte Loyalty voraussetzen.

22.3 Keine Kreditwürdigkeits- oder Beschäftigungsentscheidung

Das 2AM-System ist nicht dazu bestimmt, Kreditwürdigkeit, Versicherbarkeit, Beschäftigungseignung oder vergleichbare rechtliche Bewertungen über eine Person vorzunehmen.

22.4 Art. 22 DSGVO und menschliche Überprüfung

Soweit im Einzelfall eine ausschließlich automatisierte Entscheidung rechtliche Wirkung entfalten oder eine Person in ähnlich erheblicher Weise beeinträchtigen sollte, gelten die zusätzlichen gesetzlichen Voraussetzungen und Schutzrechte des Art. 22 DSGVO.

Betroffene können sich an support@2am-pact.com wenden, eine erhebliche Bewertung erläutern lassen, unrichtige Ausgangsdaten berichtigen lassen, den eigenen Standpunkt darlegen und eine angemessene menschliche Überprüfung verlangen.

23. Behörden, gesetzliche Pflichten und Rechtsansprüche

Personenbezogene Daten werden gegenüber Behörden, Gerichten oder sonstigen öffentlichen Stellen nur offengelegt, soweit 2AM hierzu gesetzlich verpflichtet ist, eine rechtmäßige Anordnung besteht oder die Offenlegung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen zulässig und erforderlich ist.

24. Rechte betroffener Personen

Betroffene Personen können nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte geltend machen:

24.1 Recht auf Auskunft – Art. 15 DSGVO

Es kann Auskunft darüber verlangt werden, ob personenbezogene Daten verarbeitet werden und – soweit dies der Fall ist – welche Daten, Zwecke, Empfänger, Speicherkriterien und sonstigen gesetzlich vorgesehenen Informationen betroffen sind.

24.2 Recht auf Berichtigung – Art. 16 DSGVO

Unrichtige personenbezogene Daten können berichtigt und unvollständige Daten unter den gesetzlichen Voraussetzungen vervollständigt werden.

24.3 Recht auf Löschung – Art. 17 DSGVO

Betroffene Personen können die Löschung ihrer personenbezogenen Daten verlangen, wenn die gesetzlichen Voraussetzungen vorliegen, insbesondere wenn die Daten für den ursprünglichen Zweck nicht mehr erforderlich sind und keine vorrangige gesetzliche Grundlage für die weitere Verarbeitung besteht.

Das Recht auf Löschung besteht nicht uneingeschränkt. Gesetzliche Aufbewahrungspflichten, zwingende gesetzliche Verarbeitungspflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen können einer sofortigen vollständigen Löschung entgegenstehen.

24.4 Recht auf Einschränkung – Art. 18 DSGVO

Unter den gesetzlichen Voraussetzungen kann verlangt werden, dass personenbezogene Daten nur noch eingeschränkt verarbeitet werden.

24.5 Recht auf Datenübertragbarkeit – Art. 20 DSGVO

Soweit die gesetzlichen Voraussetzungen erfüllt sind, können bereitgestellte personenbezogene Daten in einem strukturierten, gängigen und maschinenlesbaren Format verlangt werden.

24.6 Widerspruchsrecht – Art. 21 DSGVO

Gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO kann aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, Widerspruch eingelegt werden.

24.7 Widerruf einer Einwilligung

Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

24.8 Recht im Zusammenhang mit automatisierten Entscheidungen

Soweit Art. 22 DSGVO auf eine konkrete Entscheidung anwendbar ist, bestehen die dort vorgesehenen Schutzrechte einschließlich der Möglichkeit, eine menschliche Überprüfung zu verlangen.

24.9 Identitätsprüfung bei Datenschutzanfragen

Zum Schutz vor unberechtigter Offenlegung kann 2AM bei einer Betroffenenanfrage angemessene Informationen verlangen, die zur Verifizierung der Identität erforderlich sind. Es werden hierfür nicht mehr Daten verlangt als für die sichere Zuordnung notwendig.

25. Beschwerderecht bei einer Aufsichtsbehörde

Betroffene Personen haben nach Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere wenn sie der Ansicht sind, dass die Verarbeitung ihrer personenbezogenen Daten gegen Datenschutzrecht verstößt.

Für den Sitz des Verantwortlichen ist insbesondere zuständig:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf
Deutschland

Das Beschwerderecht kann auch bei einer anderen nach Art. 77 DSGVO zuständigen Aufsichtsbehörde ausgeübt werden.

26. Kein Verkauf personenbezogener Daten

2AM verkauft keine personenbezogenen Nutzerdaten an Datenhändler oder Werbenetzwerke.

Eine erforderliche Übermittlung an technische Dienstleister oder ein Studio zur Durchführung eines konkret genutzten Deals ist kein Verkauf personenbezogener Daten.

27. Keine eigenständigen Werbe- oder Tracking-SDKs im geprüften Stand

Im technisch geprüften Produktzustand wurde keine eigenständige produktive Verarbeitung durch Werbenetzwerke oder vergleichbare verhaltensbasierte Tracking-SDKs festgestellt.

Sollte sich dies künftig ändern, wird die Verarbeitung vor Einführung datenschutzrechtlich bewertet und diese Erklärung entsprechend aktualisiert. Erforderliche Einwilligungen würden vor der einwilligungspflichtigen Verarbeitung eingeholt.

28. Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung kann angepasst werden, wenn sich Funktionen, technische Dienstleister, gesetzliche Anforderungen oder Datenverarbeitungen ändern.

Wesentliche Änderungen werden in einer Weise kenntlich gemacht, die der Bedeutung der Änderung entspricht. Eine bloße Änderung der Datenschutzerklärung ersetzt keine gesetzlich erforderliche Einwilligung.

29. Datenschutzkontakt

Für Datenschutzfragen, Betroffenenrechte oder Hinweise zu einem möglichen Datenschutz- oder Sicherheitsvorfall:

support@2am-pact.com

2AM PACT · Dominik Pereira · Augustastraße 7 · 58452 Witten · Deutschland