Datenschutzerklärung
Stand: 17. August 2026
1. Verantwortliche Stelle
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
krsm Softwareschmiede GmbH
Hüttenstraße 4, 40215 Düsseldorf
Vertreten durch den Geschäftsführer: Sebastian Domscheit
Telefon: +49 211 17606525
E-Mail: info@krsm-softwareschmiede.de
2. Erhobene Daten und Verarbeitungszwecke
Im Rahmen der Nutzung des Dienstes verarbeiten wir folgende Kategorien personenbezogener Daten:
- Konto- und Anmeldedaten: Über das zentrale Pixel-Anmeldesystem (Pixel-SSO) verknüpfte Kennung sowie die vom Anmeldeanbieter (z. B. Twitch, Discord) übermittelten Basisdaten. Zweck: Authentifizierung und Kontoverwaltung.
- Profil- und Impressumsdaten: Name bzw. Firma, Anschrift, Kontaktangaben, ggf. Umsatzsteuer-Identifikationsnummer, Vertretungsberechtigte. Zweck: Erstellung des Impressums und Zuordnung eingehender Post.
- Reale Identitätsdaten: Klarname und Zustelladresse zur eindeutigen Zuordnung und Weiterleitung von Sendungen. Diese besonders schützenswerten Daten werden getrennt vom öffentlichen Profil gespeichert und verschlüsselt (AES-256-GCM) abgelegt. Zweck: rechtssichere Zustellbarkeit.
- Zahlungsdaten: Zur Abwicklung von Abonnement- und Einmalgebühren über den Zahlungsdienstleister Stripe.
- Identitätsprüfungsdaten: Ergebnis der über Stripe Identity durchgeführten Prüfung (verifiziert / nicht verifiziert, abgeglichener Name). Ausweisbilder werden ausschließlich bei Stripe verarbeitet und nicht dauerhaft in unserem Dienst gespeichert.
- Postverwaltungsdaten: Angaben zu eingehenden Briefen und Paketen (Absender, Eingangsdatum, Art, Gewichtsklasse) sowie hochgeladene Scans. Zweck: Benachrichtigung und Weiterleitung.
- Einwilligungs-Protokoll: Zeitpunkt und Umfang erteilter Einwilligungen (z. B. zu AGB, Datenschutz, Widerruf). Zweck: Nachweis nach Art. 7 DSGVO.
3. Rechtsgrundlagen
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags und vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, soweit gesondert erteilt), Art. 6 Abs. 1 lit. c DSGVO (Erfüllung rechtlicher Verpflichtungen, etwa handels- und steuerrechtlicher Aufbewahrungspflichten) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen, insbesondere Betrugsprävention und Missbrauchsschutz im Zusammenhang mit der Bereitstellung einer ladungsfähigen Anschrift).
4. Empfänger und Auftragsverarbeiter
Eine Weitergabe personenbezogener Daten erfolgt nur, soweit dies zur Vertragserfüllung erforderlich ist oder eine gesetzliche Grundlage besteht. Eingesetzt werden insbesondere:
- Stripe Payments Europe, Ltd. — Zahlungsabwicklung und Identitätsprüfung (Stripe Identity).
- Hosting-Dienstleister (Hetzner Online GmbH, Deutschland): Betrieb der Server-Infrastruktur innerhalb der EU.
- Pixel-SSO (ID.PIXELBOT): zentrales Anmeldesystem desselben Verantwortlichen für die kontenübergreifende Authentifizierung.
- Post- und Versanddienstleister: ausschließlich bei beauftragter Weiterleitung von Briefen oder Paketen.
- Resend, Inc.: Versand von Bestätigungs-E-Mails (Kündigung, Widerruf, Bestellbestätigung).
Mit Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Eine Weitergabe zu Werbezwecken findet nicht statt.
5. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für die genannten Zwecke erforderlich ist. Konto- und Vertragsdaten werden nach Beendigung des Vertragsverhältnisses gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Hochgeladene Dokumente und Scans werden automatisiert nach 30 Tagen gelöscht. Zahlungs- und Rechnungsdaten unterliegen den gesetzlichen steuer- und handelsrechtlichen Aufbewahrungsfristen (in der Regel bis zu zehn Jahre). Das Einwilligungs-Protokoll wird für die Dauer der gesetzlichen Nachweisfristen aufbewahrt. Einzelne Aufruf-Datensätze der NFC-Kurzlinks (Abschnitt 10) werden nach 90 Tagen gelöscht, die daraus gebildeten Tagessummen nach 24 Monaten.
6. Rechte der betroffenen Person
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht auf Widerspruch (Art. 21). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Ferner steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, etwa bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Postfach 20 04 44, 40102 Düsseldorf.
7. Cookies und Tracking
Der Dienst setzt ausschließlich technisch notwendige Cookies ein: ein Sitzungs-Cookie zur Authentifizierung sowie ein CSRF-Cookie zum Schutz vor Cross-Site-Request-Forgery. Rechtsgrundlage ist § 25 Abs. 2 TDDDG (technisch erforderliche Speicherung). Analyse- oder Marketing-Cookies werden ohne Ihre vorherige Einwilligung nicht eingesetzt.
8. Identitätsprüfung via Stripe Identity
Zur Aktivierung der ladungsfähigen Adresse ist eine Identitätsprüfung erforderlich. Diese wird über den Dienst Stripe Identity durchgeführt. Dabei werden ein amtliches Ausweisdokument und gegebenenfalls ein Abgleich der Lebendigkeit (Liveness) verarbeitet. Diese Verarbeitung erfolgt ausschließlich bei Stripe; Ausweisbilder werden nicht dauerhaft in unserem Dienst gespeichert. An uns übermittelt wird lediglich das Prüfergebnis (verifiziert / nicht verifiziert) sowie der zum Abgleich benötigte Name. Rechtsgrundlage sind Art. 6 Abs. 1 lit. b und lit. f DSGVO (Erfüllung des Vertrags sowie berechtigtes Interesse an Betrugs- und Missbrauchsprävention bei einer ladungsfähigen Anschrift).
9. Verbraucherrechtliche Erklärungen und Bestellbestätigungen
Nehmen Sie über die Schaltflächen „Verträge hier kündigen" oder „Vertrag widerrufen" eine Kündigung oder einen Widerruf vor, oder erhalten Sie eine Bestellbestätigung nach Vertragsschluss, speichern wir dauerhaft: den vollständigen Erklärungswortlaut bzw. den Vertragsinhalt, den Zeitpunkt des Eingangs bzw. der Bestätigung, die von Ihnen angegebene IP-Adresse und den User-Agent Ihres Browsers. Diese Protokolle werden nachträglich nicht verändert; Zuordnungen und Bearbeitungsentscheidungen entstehen ausschließlich als zusätzliche Einträge. Zweck ist der Nachweis des Zugangs und des Inhalts einer rechtlich bedeutsamen Erklärung (Art. 6 Abs. 1 lit. b und lit. c DSGVO). Rechtsgrundlage für die Aufbewahrung sind handels- und zivilrechtliche Nachweisfristen.
Für den Versand der Bestätigungs-E-Mails setzen wir Resend (Resend, Inc.) als Auftragsverarbeiter nach Art. 28 DSGVO ein.
10. NFC-Kurzlinks und Scan-Statistik
Kunden können eine NFC-Karte mit einem eigenen Kurzlink (nfc.pixelworld.pro) einrichten, der auf ein von ihnen gewähltes Ziel weiterleitet oder ein öffentliches Profil anzeigt. Beim Aufruf dieses Links verarbeiten wir folgende Daten, um den Dienst zu betreiben und dem Karteninhaber eine anonymisierte Reichweitenmessung zur Verfügung zu stellen:
- Zeitpunkt des Aufrufs.
- Pseudonymes Besuchermerkmal: ein aus IP-Adresse, User-Agent und Kalendertag gebildeter, kryptographischer Hash-Wert (HMAC), der täglich rotiert. Aus diesem Wert lassen sich weder die IP-Adresse noch der User-Agent zurückrechnen; eine Verkettung über mehrere Tage hinweg ist ausgeschlossen.
- Bot-Kennzeichen: ob der Aufruf anhand technischer Merkmale einem automatisierten Abruf (z. B. Linkvorschau eines Messengers) zugeordnet wird.
IP-Adressen werden zu keinem Zeitpunkt gespeichert. Auf dieser Strecke werden ferner keine Cookies gesetzt; ein Einwilligungsbedarf nach § 25 TDDDG besteht deshalb nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Betrieb des vom Kunden eingerichteten Kurzlinks als Vertragsleistung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer anonymisierten Reichweitenmessung ohne Personenbezug). Einzelne Aufruf-Datensätze werden nach 90 Tagen gelöscht; daraus gebildete, nicht mehr auf einzelne Aufrufe zurückführbare Tagessummen werden nach 24 Monaten gelöscht.
Profilbild. Auf Wunsch des Kunden laden wir ein von ihm ausgewähltes Profilbild (z. B. von Twitch oder Discord) einmalig herunter und speichern es bei uns. Kartenbesucher rufen dieses Bild ausschließlich von unserem eigenen Server ab; ein Abruf bei der Ursprungsplattform durch Besucher der Karte findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsleistung). Der Kunde kann das Bild jederzeit entfernen.