Datenschutzerklärung
Zuletzt aktualisiert: 8. Oktober 2026 (Version 1.16) · die französische Fassung ist maßgeblich.
Datenschutzerklärung · bloo.Cards
Letzte Aktualisierung: 8. Oktober 2026 · Version 1.16. Die französische Fassung ist die rechtsverbindliche Originalfassung und maßgeblich (siehe Artikel 18).
Bei bloo.Cards hat der Schutz Ihrer Privatsphäre Priorität. Diese Datenschutzerklärung erläutert, wie wir Ihre personenbezogenen Daten erheben, verwenden, weitergeben und schützen, im Einklang mit der Datenschutz-Grundverordnung (DSGVO, Verordnung (EU) 2016/679), der ePrivacy-Richtlinie (2002/58/EG in der geänderten Fassung) und dem belgischen Gesetz vom 30. Juli 2018 über den Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten.
Der Dienst bloo.Cards („die Plattform", „der Dienst") wird derzeit auf der Domain blcrds.com betrieben (Backoffice und Wallet-Anwendung); die öffentlichen Karten werden auf mybloo.cards bereitgestellt. Die Domains bloo.cards, mybloo.cards, wallet.bloo.cards und cards.blcrds.com gehören zum selben Ökosystem.
Inhaltsverzeichnis
- Artikel 1. Verantwortlicher
- Artikel 2. Kategorien der erhobenen Daten
- Artikel 3. Rechtsgrundlagen der Verarbeitung
- Artikel 4. Zwecke der Verarbeitung
- Artikel 5. Empfänger der Daten
- Artikel 6. Auftragsverarbeiter
- Artikel 7. Speicherfristen
- Artikel 8. Sicherheit und Datenschutz
- Artikel 9. Internationale Datenübermittlungen
- Artikel 10. Cookies und Tracking-Technologien
- Artikel 11. Profilzugang und Datenübertragbarkeit
- Artikel 12. Rechte der Nutzer (DSGVO)
- Artikel 13. Verwaltung der Einwilligung
- Artikel 14. Kinder und Minderjährige
- Artikel 15. Änderungen der Erklärung
- Artikel 16. Kontakt und Ausübung der Rechte
- Artikel 17. Wallet, Scannen von Visitenkarten, Treueprogramme und Partnerbewerbungen
- Artikel 18. Maßgebliche Sprache und sprachlicher Vorrang
Artikel 1. Verantwortlicher
Der Verantwortliche für die Verarbeitung Ihrer personenbezogenen Daten ist:
- MOLDEREZ-CONSULT SRL
- Unternehmensnummer (BCE): 0842.262.084
- Innergemeinschaftliche USt-IdNr.: BE 0842.262.084
- Gesellschaftssitz: Square Valère-Gille 13, Box 5, 1050 Ixelles, Belgien
- Kontakt Privatsphäre / Datenschutz: privacy@bloo.cards
- Rechtlicher Kontakt: legal@bloo.cards
- Allgemeiner Kontakt: hello@bloo.cards
Als Verantwortlicher legt Molderez-Consult SRL die Zwecke und Mittel der Verarbeitung Ihrer Daten fest. Eine eigens für den Datenschutz eingerichtete Kontaktstelle ist unter der Adresse privacy@bloo.cards für alle Fragen zu Ihren personenbezogenen Daten erreichbar.
Molderez-Consult SRL hat bislang keinen Datenschutzbeauftragten (DPO) im Sinne von Artikel 37 DSGVO benannt, da eine solche Benennung angesichts der Art und des derzeitigen Umfangs unserer Verarbeitungen nicht verpflichtend ist. Eine Datenschutz-Kontaktstelle stellt gleichwohl die Überwachung der Konformität und die Bearbeitung Ihrer Anfragen sicher.
Artikel 2. Kategorien der erhobenen Daten
2.1 Überblick
Wir erheben je nach Ihrer Nutzung der Plattform verschiedene Kategorien personenbezogener Daten. Nachstehend finden Sie eine ausführliche Übersicht:
| Kategorie | Art der Daten | Quelle | Erforderlich? |
|---|---|---|---|
| Identifikationsdaten | Vorname, Name, E-Mail-Adresse, Telefonnummer, Profilfoto | Registrierung, Nutzerprofil | E-Mail: ja · Sonstige: nein |
| Authentifizierungsdaten | Gehashtes Passwort (Argon2id), gehashtes opakes Sitzungstoken (SHA-256), einmaliger Bestätigungscode (OTC), per E-Mail oder per SMS gesendet, OAuth-Kennungen (Google / LinkedIn) | Registrierung, Anmeldung | Ja |
| Unternehmensdaten | Firmenname, USt-IdNr., Postanschrift, Land, Rechnungsdaten | Profil, B2B-Rechnungsstellung | Nein (außer bei gewerblicher Rechnungsstellung) |
| Daten der digitalen Karte | Text, Bilder (JPEG/PNG/WebP), Videos (MP4/WebM), PDF, Links, Kontaktdaten | Erstellung / Bearbeitung der Karte | Nein |
| Reichweitendaten (Karten-Analytics) | Anzahl der Aufrufe, QR-Scans, NFC-Taps, Gerätetyp, Browser, Referrer, Standortbestimmung auf Stadtebene (keine individuelle Identifizierung der Besucher) | Aufruf der öffentlichen Karten | Nein |
| Zahlungsmetadaten | Datumsangaben, Beträge, Zahlungsmittel, Status, Transaktionskennung (über Mollie). Weder Kartennummern noch CVV-Codes werden von bloo.Cards gespeichert | Transaktionen über Mollie | Ja (bei kostenpflichtigem Abonnement) |
| Präferenz- / Einwilligungsdaten | Cookie-Einwilligungsentscheidung, Sprache (bloo-lang), Theme (bloo-theme) | Navigation, Nutzereinstellungen | Funktional: ja · Analytics: nein |
| Kontaktdaten (Formulare) | Inhalt der über unsere Formulare gesendeten Anfragen | Kontaktformulare | Nein |
| Wallet- / Netzwerk-Daten | Vom Nutzer gespeicherte Kontakte (Kartenaustausch, gescannte Visitenkarte, manuelle Eingabe) und die Identität, über die sie erfasst wurden, Verlauf der Kartenaustausche und Interaktionen (siehe Artikel 5.4 und 17.1) | Wallet-Anwendung / Netzwerk-Funktion | Nein |
| Mit dem Wallet verknüpfte Geräte | Aus Browser und Betriebssystem abgeleiteter Gerätename, Datum der Hinzufügung, der letzten Nutzung und des Ablaufs, mit SHA-256 gehashtes Token des Geräts (siehe Artikel 17.1) | Verknüpfung eines Telefons über das Backoffice | Nein (nur wenn Sie ein Telefon verknüpfen) |
| Scannen von Visitenkarten | Foto der Karte (zum Auslesen übermittelt, nicht gespeichert), ausgelesene Felder, die der Nutzer prüft, technisches Scan-Protokoll (siehe Artikel 17.2) | Scanner der Wallet-Anwendung | Nein |
| Treuedaten | Teilnahme (Datum des Beitritts, des ersten und des letzten Besuchs), Stempel, Punkte, Anzahl der Besuche, kumulierter Betrag der erfassten Einkäufe, Status, Prämiengutscheine, Register der Vorgänge (siehe Artikel 17.3) | Treueprogramme von Händlern (Wallet) | Nein |
| Bewerbungen für das Partnerprogramm | Gewähltes Programm, Unternehmen, Name der Kontaktperson, E-Mail, Land; bei einer Bewerbung: Telefon, Website, voraussichtliche Anzahl an Kunden, Motivation; Datum und Version der Einwilligung (siehe Artikel 17.4) | Formulare auf der Seite des Partnerprogramms | Programm, Unternehmen, Name, E-Mail und Einwilligung (Motivation bei einer Bewerbung): ja · Sonstige: nein |
| Technische Daten | IP-Adresse, User-Agent, Zugriffsprotokolle, Zeitstempel | Server, Protokolle | Ja (Betrieb der Infrastruktur) |
2.2 Sensible Daten (Artikel 9 DSGVO)
Wir erheben nicht absichtlich sensible Daten im Sinne von Artikel 9 DSGVO (rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische Daten, biometrische Daten, Gesundheitsdaten, Daten zum Sexualleben oder zur sexuellen Orientierung).
Wenn Sie sich dafür entscheiden, solche Daten im Inhalt Ihrer Karte (Text, Bilder, Videos) zu veröffentlichen, übernehmen Sie hierfür die alleinige Verantwortung als Verantwortlicher für diesen Inhalt und räumen uns eine Lizenz zu deren Hosting und Anzeige gemäß unseren Allgemeinen Nutzungsbedingungen ein.
2.3 Optionale Daten
Bestimmte Daten sind für die Nutzung der Plattform nicht erforderlich:
- Profilfoto;
- Telefonnummer;
- detaillierte Unternehmensangaben (außer zur Rechnungsstellung);
- Karteninhalt (Bilder, Videos, PDF);
- Reichweitendaten (die Analytics können eingeschränkt sein).
Die Verweigerung dieser optionalen Daten beeinträchtigt den Zugang zu den wesentlichen Diensten nicht.
Artikel 3. Rechtsgrundlagen der Verarbeitung (Artikel 6 DSGVO)
Wir verarbeiten Ihre personenbezogenen Daten ausschließlich auf der Grundlage einer der folgenden, in Artikel 6 DSGVO vorgesehenen Rechtsgrundlagen:
| Rechtsgrundlage | DSGVO-Artikel | Art der Verarbeitung | Beispiele |
|---|---|---|---|
| Vertragserfüllung | 6(1)(b) | Erforderlich, um Ihr Konto zu erstellen und zu verwalten und den Dienst bereitzustellen | Identifizierung, Authentifizierung, Hosting der Kartendaten, Rechnungsstellung, Versand der Rechnungen, Wallet (Verknüpfung eines Telefons, Kontakte, Kundenkarten), Prüfung der Bewerbungen für das Partnerprogramm, Übersetzung der Nachrichten des Mehrsprachigen Chats |
| Berechtigtes Interesse | 6(1)(f) | Absicherung, Verbesserung und Aufrechterhaltung des Dienstes | Serverprotokolle, Betrugs- und Missbrauchsprävention, Sicherheit, technische Diagnosen, Protokoll der Visitenkarten-Scans (Nutzungskontingent) |
| Einwilligung | 6(1)(a) | Verarbeitungen, die Ihre vorherige Zustimmung erfordern | Cookies und Reichweitenmessung (Google Analytics 4), etwaige kommerzielle Kommunikation, Anmeldung zur Benachrichtigung über den Beginn der Bewerbungsphase des Partnerprogramms |
| Rechtliche Verpflichtung | 6(1)(c) | Einhaltung belgischer und EU-rechtlicher Verpflichtungen | Archivierung der Rechnungen (10 Jahre ab dem 1. Januar nach ihrer Ausstellung, belgisches Mehrwertsteuergesetzbuch, Artikel 60), Beantwortung berechtigter behördlicher Anfragen |
Wichtig: Für jede Verarbeitung gilt nur eine einzige Rechtsgrundlage. Beruht die Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitungen berührt wird.
Artikel 4. Zwecke der Verarbeitung
Ihre Daten werden ausschließlich zu den folgenden Zwecken verarbeitet:
4.1 Vertragliche Zwecke (Art. 6(1)(b) DSGVO)
- Kontoerstellung und -verwaltung: Registrierung, Authentifizierung, Zugang zur Plattform;
- Mobilnummer: Überprüfung des Kontos und Kontaktangabe der ersten Karte (Vertragserfüllung);
- Bereitstellung des Dienstes: Erstellung, Bearbeitung, Personalisierung und Teilen der digitalen Karten;
- Verwaltung der Abonnements: Zuweisung des passenden Tarifs und Verwaltung der Funktionsgrenzen;
- Rechnungsstellung und Zahlungen: Ausstellung der Rechnungen, Abwicklung der Zahlungen über Mollie, Archivierung zu Zwecken der steuerlichen Konformität (10 Jahre);
- Kundensupport: Bearbeitung der Anfragen, technische Unterstützung, Behebung von Störungen;
- Wallet: Verknüpfung Ihres Telefons, Anzeige Ihrer Identitäten und Ihres QR-Codes zum Teilen, Verwaltung Ihrer Kontakte und Ihrer Kundenkarten, Auslesen der von Ihnen gescannten Visitenkarten (siehe Artikel 17);
- Bewerbungen für das Partnerprogramm: Prüfung und Beantwortung Ihrer Bewerbung (vorvertragliche Maßnahmen auf Ihre Anfrage, siehe Artikel 17.4);
- Mehrsprachiger Chat: automatische Übersetzung der über das Chat-Modul ausgetauschten Nachrichten, wenn der Inhaber der Karte die Option Mehrsprachiger Chat gebucht hat, und, für den Besucher, auf dessen eigene Anfrage, wenn er seine Sprache wählt; an den Übersetzungsanbieter wird nur der Text der Nachrichten übermittelt, niemals der Name, die E-Mail-Adresse oder die IP-Adresse der Teilnehmer (siehe Artikel 6 und 7);
- Identitätsprüfung bei einem verdächtigen Konto: Erscheint der Name eines Kontos fiktiv, bitten wir Sie über einen persönlichen Link per E-Mail, innerhalb von 48 Stunden Ihren echten Vor- und Nachnamen anzugeben und danach innerhalb von 8 Stunden Ihre E-Mail-Adresse (beibehalten oder neu) über einen Einmal-Link zu bestätigen, der an diese Adresse gesendet wird; ändert sich die Adresse, wird ein Hinweis an die alte Adresse gesendet. Verarbeitete Daten: Vor- und Nachname (vor und nach der Korrektur), alte und neue E-Mail-Adresse, Zeitstempel der Schritte. Ohne gültige Antwort innerhalb der Frist werden Ihre Karten pausiert und Ihr Konto gesperrt; Sie erhalten eine begründete Mitteilung und können die Entscheidung unter hello@bloo.cards anfechten. Rechtsgrundlage: Vertragserfüllung (Allgemeine Nutzungsbedingungen, Artikel 9.3 und 5.4) und berechtigtes Interesse von bloo.Cards an der Bekämpfung falscher Konten (siehe Artikel 4.2); Speicherdauer: siehe Artikel 7;
- Dienstbezogene Mitteilungen: rechtliche Benachrichtigungen, Änderungen der Bedingungen oder der Erklärung, Wartungshinweise.
4.2 Auf dem berechtigten Interesse beruhende Zwecke (Art. 6(1)(f) DSGVO)
- Sicherheit und Betrugsprävention: Erkennung unbefugter Zugriffe, Überwachung anormaler Verhaltensweisen, Schutz der Konten;
- Aufrechterhaltung und Verbesserung des Dienstes: technische Diagnosen, Behebung von Anomalien, Leistungsoptimierung;
- Bearbeitung von Reklamationen und Streitigkeiten: Bearbeitung von Streitfällen und Verteidigung unserer Rechte;
- Kontingent und Missbrauchsprävention: technisches Protokoll der Visitenkarten-Scans (ohne Bild oder ausgelesenen Text) und Begrenzung der Übermittlungen des Partnerformulars (Hashwert der IP-Adresse);
- Anwendungs-Firewall (WAF) und IP-Adressen der Konten: Speicherung der IP-Adresse und des Landes (lokal anhand der Datenbank DB-IP ermittelt, ohne externen Dienst) bei der Registrierung und bei jeder Anmeldung sowie bei Anfragen, die von der Firewall abgewiesen werden (IP-Adresse, Land, aufgerufene Seite), um falsche Konten, Bots und Angriffe zu erkennen und zu blockieren; diese Daten werden an keinen Dritten übermittelt und 90 Tage gespeichert (siehe Artikel 7);
- Bekämpfung falscher Konten: Identitätsprüfung bei einem verdächtigen Konto (siehe Artikel 4.1);
- Analyse der technischen Protokolle: Erkennung von Ausfällen und Angriffen.
Abwägungsprüfung: Für die auf dem berechtigten Interesse beruhenden Verarbeitungen haben wir festgestellt, dass unser Interesse an der Bereitstellung eines sicheren, zuverlässigen und konformen Dienstes gegenüber Ihren Interessen, Rechten und Freiheiten überwiegt, insbesondere weil Sie diesen Verarbeitungen widersprechen können (siehe Artikel 12).
4.3 Auf der Einwilligung beruhende Zwecke (Art. 6(1)(a) DSGVO)
- Reichweitenmessung: Google Analytics 4, nur nach Ihrer Einwilligung (Opt-in) aktiviert;
- Partnerprogramm: Benachrichtigung per E-Mail über den Beginn der Bewerbungsphase, wenn Sie sich dafür angemeldet haben (siehe Artikel 17.4);
- Newsletter: Zusendung unserer Neuigkeiten und des Launch-Angebots, wenn Sie sich über das Newsletter-Formular der Website angemeldet und Ihre Adresse bestätigt haben (Double-Opt-in), mit jederzeitiger Abmeldemöglichkeit (siehe Artikel 13.3).
4.4 Auf einer rechtlichen Verpflichtung beruhende Zwecke (Art. 6(1)(c) DSGVO)
- Steuerliche Archivierung: Aufbewahrung der Rechnungen und Transaktionen für 10 Jahre ab dem 1. Januar nach ihrer Ausstellung (belgisches Mehrwertsteuergesetzbuch, Artikel 60);
- Behördliche Anfragen: Beantwortung gerichtlicher Entscheidungen und berechtigter Anfragen der Strafverfolgungsbehörden;
- Gesetzliche Meldungen: buchhalterische und steuerliche Pflichten.
4.5 Ausdrücklich ausgeschlossene Zwecke
Wir verwenden Ihre Daten niemals für:
- den Verkauf Ihrer personenbezogenen Daten an Dritte;
- diskriminierendes Profiling (Herkunft, Religion, sexuelle Orientierung usw.);
- vollständig automatisierte Entscheidungen, die rechtliche Wirkungen entfalten oder Sie erheblich beeinträchtigen (siehe Artikel 12.7);
- die Weitergabe ohne Einwilligung an externe Marketingpartner;
- die Erstellung von Kredit-Scores oder Bewertungen zu Versicherungszwecken;
- die Massenüberwachung oder die verhaltensbezogene Katalogisierung.
Artikel 5. Empfänger der Daten
Ihre Daten können an folgende Kategorien von Empfängern übermittelt werden:
5.1 Interne Empfänger
- Technisches Team: Zugriff für Support, Debugging und Wartung der Infrastruktur;
- Kundensupport: Zugriff zur Bearbeitung Ihrer Anfragen;
- Compliance / Recht: Zugriff zur Überprüfung der DSGVO-Konformität und zur Bearbeitung von Anträgen auf Ausübung von Rechten;
- Rechnungsstellung: Zugriff auf Rechnungs-, Zahlungs- und Abonnementdaten.
Der interne Zugriff ist ausschließlich auf befugte Personen beschränkt, nach dem Grundsatz der Kenntnis nur bei Bedarf (Need-to-know).
5.2 Behörden und Strafverfolgungsbehörden
Wir können Ihre Daten übermitteln:
- an die Datenschutzbehörden, als Reaktion auf Untersuchungsersuchen;
- an Strafverfolgungs- und Justizbehörden, auf gerichtliche Entscheidung, richterliche Anordnung oder gesetzliche Aufforderung hin;
- an die Steuerbehörden, im Rahmen unserer buchhalterischen und steuerlichen Pflichten.
Wir kommen solchen Ersuchen nur nach, wenn wir gesetzlich dazu verpflichtet sind, und informieren den Nutzer, sofern das Gesetz uns dies nicht untersagt.
USt-IdNr. werden zur Prüfung an den VIES-Dienst der Europäischen Kommission übermittelt (siehe Artikel 6).
5.3 Besucher Ihrer Karten
Wenn ein Dritter Ihre öffentliche digitale Karte aufruft:
- sieht er ausschließlich die Daten, die Sie zu veröffentlichen gewählt haben (Text, Bilder, Links, Kontaktdaten);
- sind die Reichweitenstatistiken aggregiert (Anzahl der Aufrufe, allgemeine Standortangabe auf Stadtebene) und identifizieren die Besucher nicht individuell;
- beruht der Austausch der Kontaktdaten auf der eigenen Initiative eines Besuchers, wenn dieser Sie über die Wallet-Anwendung speichert.
5.4 Andere Nutzer (Wallet- / Netzwerk-Funktion)
Die Wallet-Anwendung bietet eine „Netzwerk"-Funktion (leichtgewichtiges CRM), die es einem Nutzer ermöglicht, die Kontaktdaten von Personen, die er getroffen hat, zu speichern, zu organisieren und zu exportieren. Diese Kontakte können aus einem Kartenaustausch, einer gescannten Visitenkarte oder einer manuellen Eingabe stammen (siehe Artikel 17).
Rollenverteilung (Artikel 26 und 28 DSGVO): Für die auf diese Weise gespeicherten Kontaktdaten Dritter handelt der karteninhabende Nutzer als Verantwortlicher: Er entscheidet über die Speicherung, Aufbewahrung und Nutzung dieser Kontaktdaten und muss hierfür über eine Rechtsgrundlage verfügen (zum Beispiel den freiwilligen Austausch der Visitenkarte oder die Einwilligung der betroffenen Person). bloo.Cards handelt als Auftragsverarbeiter im Auftrag dieses Nutzers: Wir hosten und verarbeiten diese Kontakte nach seinen Weisungen und ausschließlich zu den Zwecken der Netzwerk-Funktion, ohne sie für unsere eigenen Zwecke zu nutzen.
Netzwerksuche: Die Anzeige von Verbindungen zwischen öffentlichen Karten gegenüber anderen Nutzern (Suche bis zur 3. Ebene und 3D-Graph) ist eine Funktion der Plattform, für die bloo.Cards Verantwortlicher ist; sie wird in Artikel 17.7 beschrieben. Die Kontakte Ihres Adressbuchs erscheinen dort nie.
Wenn Sie eine Person sind, deren Kontaktdaten von einem Nutzer von bloo.Cards gespeichert wurden, und Sie Ihre Rechte ausüben möchten, wenden Sie sich zunächst an diesen Nutzer (den Verantwortlichen). Wir leiten Ihre Anfrage an ihn weiter und unterstützen ihn im Rahmen unserer Rolle als Auftragsverarbeiter: privacy@bloo.cards.
5.5 Händler (Treueprogramme)
Wenn Sie am Treueprogramm eines Händlers teilnehmen, sieht dieser ausschließlich Ihren Vornamen, den Anfangsbuchstaben Ihres Nachnamens und die Daten Ihrer Teilnahme an seinem Programm (Stempel, Punkte, Besuche, erfasste Einkäufe, Status, Prämiengutscheine). Er sieht weder Ihre E-Mail-Adresse noch Ihre Telefonnummer (siehe Artikel 17.3).
5.6 Partner-Wiederverkäufer
Wenn Sie Ihr Konto über den Anmeldelink eines Partner-Wiederverkäufers von bloo.Cards erstellt haben (Adresse mit „?reseller=", auf der Anmeldeseite oder im Wallet), wird Ihr Konto bei seiner Erstellung diesem Wiederverkäufer zugeordnet. Der Wiederverkäufer wird vor der Erstellung des Kontos angezeigt. bloo.Cards kann ein bestehendes Konto auch zur Betreuung einem Wiederverkäufer zuordnen oder zu einem anderen Wiederverkäufer verschieben: Diese Betreuungszuordnung begründet keine Provision. Ein Konto kann nur einem einzigen Wiederverkäufer zugeordnet sein.
- Was der Wiederverkäufer sieht: in seinem Partnerbereich ausschließlich Ihren Vor- und Nachnamen, den Namen Ihres Unternehmens, Ihre E-Mail-Adresse, den Status Ihres Kontos, Ihr Paket, die Anzahl Ihrer Karten, den Status und die Zahlungsweise (monatlich oder jährlich) Ihres Abonnements, das Datum und die Herkunft der Zuordnung (Link des Wiederverkäufers oder bloo.Cards), das Datum Ihrer ersten Zahlung, das Ende Ihres ersten Jahres (danach gilt für seine Provision der Satz der Folgejahre), die Summe der entstandenen und ausgezahlten Provisionen und, zur Berechnung seiner Provision, das Datum und den Nettobetrag (ohne MwSt.) Ihrer bezahlten Abonnementrechnungen, die provisionsberechtigt sind (im ersten Jahr und in den Folgejahren). Bei einer Betreuungszuordnung werden weder Provision noch Ende des Zeitraums angezeigt. Er sieht weder die privaten Inhalte Ihrer Karten noch Ihre Kontakte, Statistiken oder Zahlungsmittel und hat keinen Zugang zu Ihrem Verwaltungsbereich;
- Co-Branding: Logo und Name des Wiederverkäufers können mit dem Hinweis „Powered by bloo.cards" auf Ihrer Karte, in Ihrem Verwaltungsbereich und in den E-Mails von bloo.Cards erscheinen. Diese Anzeige übermittelt dem Wiederverkäufer keinerlei Daten;
- Rechtsgrundlage: berechtigtes Interesse von bloo.Cards, die von seinen Partnern vermittelten Kunden nachzuverfolgen und zu vergüten und Ihnen deren Begleitung zu ermöglichen (Artikel 6 Abs. 1 lit. f DSGVO); Erfüllung des Vertrags zwischen bloo.Cards und dem Wiederverkäufer (Artikel 6 Abs. 1 lit. b DSGVO);
- Pflichten des Wiederverkäufers: sein Vertrag mit bloo.Cards untersagt ihm, diese Daten zu anderen Zwecken als der kommerziellen Betreuung seiner bloo.Cards-Kunden zu verwenden, sie weiterzugeben oder sie nach dem Ende der Partnerschaft aufzubewahren;
- Ihr Widerspruchsrecht: Sie können dieser Weitergabe jederzeit widersprechen, indem Sie an privacy@bloo.cards schreiben. Der Wiederverkäufer sieht dann Ihren Namen, Ihr Unternehmen und Ihre E-Mail-Adresse nicht mehr; nur die für die Buchhaltung bereits geschuldeter Provisionen erforderlichen Daten werden aufbewahrt (siehe Artikel 7).
Artikel 6. Auftragsverarbeiter (Artikel 28 DSGVO)
Zur Bereitstellung des Dienstes nehmen wir die nachstehenden Anbieter in Anspruch. Die Auftragsverarbeiter, die in unserem Auftrag Daten verarbeiten, sind durch einen Auftragsverarbeitungsvertrag (DPA) gebunden. YouTube und Vimeo sowie OpenStreetMap Foundation (Nominatim) sind keine durch einen solchen Vertrag gebundenen Auftragsverarbeiter: Es handelt sich um Dienste Dritter, an die bestimmte Daten als Empfänger übermittelt werden (ebenso wie an den VIES-Dienst der Europäischen Kommission, siehe Artikel 5.2):
| Auftragsverarbeiter | Funktion | Standort | Garantien |
|---|---|---|---|
| Falcon Internet · OVHcloud (Gravelines) | Hosting der Infrastruktur und der Server (einschließlich der MariaDB-Datenbank, der Protokolle und der Mediendateien: Bilder, Videos und Dokumente) | Europäische Union | DPA, DSGVO, SCC (gegebenenfalls) |
| Mollie | Zahlungsabwicklung (Bancontact, Karten, iDEAL, PayPal, SEPA), einschließlich der von den Besuchern der Karten gezahlten Anzahlungen für Termine; Anzahlungen und Vorauszahlungen für Restaurantreservierungen werden über das Mollie-Konto des Restaurants selbst eingezogen; PCI-DSS-zertifiziert | Niederlande (EU) | DPA, DSGVO |
| AuthSMTP | Versand der Transaktions-E-Mails (Bestätigung, Rechnungen, Benachrichtigungen) | Vereinigtes Königreich | EU-Angemessenheitsbeschluss + SCC, DPA |
| Google (Google Ireland / Google LLC) | Maps, Places, OAuth (SSO) und Google Analytics 4 (optional, mit Einwilligung) | Irland (EU) / Vereinigte Staaten | EU-US Data Privacy Framework + SCC |
| LinkedIn Corporation (Microsoft) | „Sign In with LinkedIn" (optionales SSO, OpenID Connect) | Vereinigte Staaten | EU-US Data Privacy Framework |
| ModernMT | Automatische Übersetzung der Inhalte der Karten auf Anfrage des Administrators der Karte sowie der Nachrichten des Mehrsprachigen Chats (als Ausweichlösung); übermittelte Daten: Texte der Karteninhalte und Text der Chatnachrichten (ohne Name, E-Mail-Adresse oder IP-Adresse der Teilnehmer) | Europäische Union | DPA, DSGVO |
| Langbly | Automatische Übersetzung der Nachrichten des Mehrsprachigen Chats, sofern dieser Anbieter aktiviert ist (andernfalls: ModernMT); übermittelte Daten: ausschließlich der Text der Nachrichten | Zugangspunkt in der Europäischen Union (eu.langbly.com) | DSGVO |
| Z.ai (JINGSHENG HENGXING TECHNOLOGY PTE. LTD) | Auslesen der im Wallet gescannten Visitenkarten durch künstliche Intelligenz; das Foto wird nicht gespeichert (siehe Artikel 17.2) | Singapur | DPA, Standardvertragsklauseln (SCC) |
| Anthropic PBC | KI-Assistent des Backoffice: Textvorschläge für leere Felder der Karte (Slogan, Funktion, Hobby, Aufhänger, SEO-Titel, -Beschreibung und -Schlüsselwörter), nur auf Anfrage des Nutzers; übermittelte Daten: Name und Typ der Karte, Vorname, Name, Funktion, Unternehmen, Abteilung und Slogan des Moduls Kontakt, Typen der aktiven Module, Stadt der ersten Adresse und bereits in diesen Feldern eingegebene Texte; niemals E-Mail-Adresse, Telefonnummer oder Kontakte aus dem Adressbuch | Vereinigte Staaten | Standardvertragsklauseln (SCC) |
| Twilio Inc. | Versand des Bestätigungscodes bei der Registrierung (Mobilnummer, 6-stelliger Code) und von SMS-Benachrichtigungen an den Karteninhaber (Anfrage eines Videoanrufs über die Karte, neues Gespräch im Chat der Karte, wenn der Inhaber die SMS-Benachrichtigung aktiviert hat); übermittelte Daten für die Benachrichtigungen: Telefonnummer des Inhabers, vom Besucher angegebener Vor- oder Nachname und Link zum Antworten | Vereinigte Staaten | EU-US Data Privacy Framework + SCC |
| Recommand | Versand elektronischer Rechnungen über das Peppol-Netz; übermittelte Daten: Rechnung im UBL-Format (Name oder Firma, Anschrift, USt-IdNr. und Unternehmensnummer sowie E-Mail-Adresse des Kunden, Positionen und Beträge) | Belgien (EU) | DSGVO |
| OpenStreetMap Foundation (Dienst Nominatim) | Geokodierung der von den Karteninhabern im Backoffice eingegebenen Adressen und Städte; übermittelte Daten: der Text der eingegebenen Adresse, von unserem Server gesendet | Vereinigtes Königreich | Angemessenheitsbeschluss EU-Vereinigtes Königreich |
| YouTube (Google LLC) · Vimeo | Wiedergabe der von den Karteninhabern in ihre Karten eingebundenen Videos; das Video wird erst nach einem Klick des Besuchers von YouTube oder Vimeo geladen | Vereinigte Staaten | EU-US Data Privacy Framework |
Die MariaDB-Datenbank und die Anwendungssitzungen werden auf unserer Infrastruktur bei OVH (EU) gehostet; es handelt sich nicht um eigenständige Drittdienste, sondern um Softwarekomponenten, die unter unserer Kontrolle betrieben werden.
Diese Liste wird außerdem mit dem Datum ihrer Aktualisierung auf der Seite Auftragsverarbeiter veröffentlicht.
6.1 Auftragsverarbeitungsverträge (DPA)
Unsere Auftragsverarbeiter sind durch Auftragsverarbeitungsverträge im Einklang mit Artikel 28 DSGVO gebunden, die insbesondere Folgendes gewährleisten:
- eine Verarbeitung ausschließlich nach unseren Weisungen;
- die Vertraulichkeit und Sicherheit der Daten;
- die Meldung von Datenschutzverletzungen;
- die Unterstützung bei unseren DSGVO-Pflichten;
- die Löschung oder Rückgabe der Daten bei Vertragsende.
6.2 Unterauftragsverarbeiter (Artikel 28(2) und (4) DSGVO)
Bestimmte Auftragsverarbeiter (insbesondere Mollie, Google, AuthSMTP und Z.ai) können Unterauftragsverarbeiter hinzuziehen. Eine aktuelle Liste ist auf Anfrage unter privacy@bloo.cards erhältlich.
6.3 Internationale Übermittlungen
Google (einschließlich YouTube), LinkedIn, Anthropic, Twilio und Vimeo (Vereinigte Staaten), AuthSMTP und OpenStreetMap Foundation (Vereinigtes Königreich) und Z.ai (Singapur) können bestimmte Daten erhalten. Die anwendbaren Garantiemechanismen sind in Artikel 9 näher erläutert.
Artikel 7. Speicherfristen
Ihre Daten werden nur so lange gespeichert, wie es für die verfolgten Zwecke erforderlich ist:
| Datenkategorie | Speicherfrist | Begründung |
|---|---|---|
| Zuordnung Ihres Kontos zu einem Partner-Wiederverkäufer (Artikel 5.6) | Dauer des Kontos oder bis zu Ihrem Widerspruch | Nachverfolgung vermittelter Kunden und Berechnung der Provisionen |
| Provisionszeilen der Wiederverkäufer und Zahlungsbelege | 10 Jahre nach dem Ende der Partnerschaft | Buchhaltungspflicht (belgisches Wirtschaftsgesetzbuch, Buch III) |
| Daten der Wiederverkäufer (Kontaktdaten, IBAN, Vertragsannahme, Aktionsprotokoll) | Dauer der Partnerschaft, danach 10 Jahre nach ihrem Ende für Buchungsbelege; IBAN und BIC gelöscht, sobald die letzte nach dem Ende der Partnerschaft fällige Zahlung beglichen ist | Erfüllung des Wiederverkäufervertrags; Buchhaltungspflicht; Nachweis |
| Aktives Konto (Identifizierung, Authentifizierung) | Dauer des Kontos + 30 Tage nach Löschung | Zugang zum Dienst; Kulanzfrist zur Wiederherstellung |
| Digitale Karten | Solange das Konto aktiv ist; Löschung nach einer Kulanzfrist im Anschluss an die Archivierung | Nutzerinhalt; Frist vor der endgültigen Löschung |
| Übersetzungen der Nachrichten des Mehrsprachigen Chats | Zusammen mit dem Gespräch gespeichert, für dieselbe Dauer wie dieses | Funktion des Mehrsprachigen Chats |
| Zahlungsmetadaten (Mollie) | Dauer des Kontos + 3 Jahre | Bearbeitung von Streitigkeiten und Rückerstattungen (bloo.Cards speichert keine Kartendaten) |
| Rechnungen | 10 Jahre ab dem 1. Januar, der auf das Ausstellungsdatum der Rechnung folgt | Belgische gesetzliche Verpflichtung: Mehrwertsteuergesetzbuch, Artikel 60 |
| Reichweiten- / Analytics-Daten | Bis zu 13 Monate | Analyse der Nutzungstrends |
| Serverprotokolle (IP, User-Agent) | Bis zu 90 Tage | Sicherheit, Debugging, Angriffserkennung |
| Protokoll der Aufrufe der API des Entwicklerbereichs | 90 Tage; IP-Adresse und Browser nach 30 Tagen gelöscht | Ratenbegrenzung, Sicherheit, Nachverfolgung der Integrationen durch das Kundenunternehmen |
| Nachweise der Cookie-Einwilligung | Bis zu 6 Monate | ePrivacy-Konformität, Nachweis der Einwilligung |
| Transaktions-E-Mails | Bis zu 90 Tage (ausgenommen Rechnungen, die 10 Jahre aufbewahrt werden) | Nachvollziehbarkeit der Kommunikation |
| Anträge auf Ausübung von DSGVO-Rechten | 3 Jahre | Nachweis der Bearbeitung, Verteidigung im Streitfall |
| Wallet- / Netzwerk-Daten | Dauer des Nutzerkontos | Netzwerk-Funktion (der Nutzer ist hierfür der Verantwortliche) |
| Mit dem Wallet verknüpfte Geräte | Erkennung des Geräts auf 90 Tage begrenzt; Gerätedaten werden gelöscht, sobald das Gerät widerrufen wird, spätestens mit dem Konto | Sicherheit des Zugangs zum Wallet |
| Foto einer gescannten Visitenkarte | Keine Speicherung durch bloo.Cards | Nur zum Auslesen übermittelt; nach seinen Bedingungen speichert Z.ai das Foto nicht |
| Protokoll der Visitenkarten-Scans | Dauer des Nutzerkontos | Nutzungskontingent, Missbrauchsprävention |
| Teilnahme an einem Treueprogramm | Solange Sie Mitglied bleiben; gelöscht, wenn Sie das Programm verlassen oder bei der Löschung Ihres Kontos | Betrieb des Programms |
| Register der Treuevorgänge | Beim Programm des Händlers gespeichert; nach dem Austritt eines Kunden bleiben seine Vorgänge darin, ohne Verbindung zu seinem Namen | Nachvollziehbarkeit der Vorgänge, Erkennung jeder Änderung |
| Bewerbungen für das Partnerprogramm | Höchstens 24 Monate nach dem letzten Austausch | Prüfung der Bewerbung und Pflege der Beziehung |
| Inaktive Konten | Warnung per E-Mail nach 36 Monaten ohne Anmeldung, dann Löschung 30 Tage später, wenn Sie sich nicht angemeldet haben (außer bei einem aktiven kostenpflichtigen Abonnement) | Speicherverwaltung; Möglichkeit der Wiederherstellung |
| Kontaktformulare (Nichtkunden) | 6 Monate | Bearbeitung der Anfrage |
| Newsletter | Bis zur Abmeldung; nicht bestätigte Anmeldung nach 30 Tagen gelöscht; IP-Adresse und Browser nach 12 Monaten gelöscht; nach der Abmeldung bleibt die Adresse auf einer Sperrliste, damit wir Ihnen nie wieder schreiben | Versand des Newsletters (Einwilligung, doppelte Bestätigung) |
| Metadaten der Registrierung (IP-Adresse, Browser) | 12 Monate | Sicherheit der Registrierungen, Missbrauchsvermeidung |
| Audit-Protokoll | Eintrag bleibt erhalten; IP-Adresse seit dem 5. Oktober 2026 bei der Speicherung pseudonymisiert (HMAC-Fingerabdruck, IP nicht lesbar); Browser nach 24 Monaten gelöscht. Ältere Einträge behalten die IP-Adresse: Sie ist Teil des Fingerabdrucks, der die Integrität des Protokolls sichert | Nachvollziehbarkeit der Handlungen und Sicherheit |
| Protokoll zum Rückgängigmachen von Aktionen im Verwaltungsbereich | Vorheriger Zustand 10 Minuten nach der Aktion gelöscht (oder sobald sie rückgängig gemacht wurde); technische Spur ohne Inhalt (Art der Aktion, Datum) nach 7 Tagen gelöscht | Eine kürzlich ausgeführte Aktion rückgängig machen oder wiederherstellen |
| Einmalige Bestätigungscodes (OTC), die bei der Registrierung per E-Mail oder per SMS gesendet werden | 10 Minuten gültig; gelöscht, sobald die Bestätigung erfolgreich ist oder ein neuer Code gesendet wird, spätestens etwa 24 Stunden nach ihrem Ablauf (automatische Bereinigung) | Bestätigung der E-Mail-Adresse oder der Mobilnummer |
| Fehlermeldungen | 6 Monate nach Abschluss der Meldung; IP-Adresse und Browser 30 Tage nach dem Senden der Meldung gelöscht | Bearbeitung der Meldung |
| Support-Tickets (einschließlich Nachrichten) | 24 Monate nach Abschluss des Tickets gelöscht (letzte Aktualisierung des abgeschlossenen Tickets); IP-Adresse und Browser 30 Tage nach der Eröffnung gelöscht; ein noch offenes Ticket bleibt erhalten | Bearbeitung der Anfrage und Nachverfolgung des Supports |
| An die Webhooks und CRM-Konnektoren eines Unternehmens gesendete Ereignisse (Entwicklerbereich) | Inhalt der Sendung (Kontaktdaten) 30 Tage nach der endgültigen Sendung (zugestellt, aufgegeben oder storniert) gelöscht; Nachweis der Sendung 90 Tage nach seiner Erstellung gelöscht | Zustellung der vom Unternehmen angeforderten Ereignisse und Möglichkeit, sie erneut zu senden |
| Anfragen „Benachrichtigen Sie mich, wenn die Karte online ist" | 12 Monate nach Versand der Benachrichtigung (oder 12 Monate nach der Anfrage, wenn die Karte nie wieder online geht); IP-Adresse nach 24 Stunden gelöscht | Versand der angeforderten Benachrichtigung |
| Über eine Karte gebuchte Termine | 24 Monate nach dem Termindatum | Verwaltung des Termins durch den Inhaber (siehe Artikel 17.6) |
| Von einem Inhaber empfangene Nachrichten und Angebotsanfragen | 24 Monate; endgültige Löschung 30 Tage nach ihrer Löschung durch den Inhaber | Bearbeitung der Anfrage durch den Inhaber (siehe Artikel 17.6) |
| Über eine Karte eingereichte Stellenbewerbungen | 6 Monate nach Abschluss der Stellenausschreibung | Personalauswahl durch den Inhaber (siehe Artikel 17.6) |
| Meldungen rechtswidriger Inhalte (DSA) | 24 Monate | Bearbeitung der Meldung und Nachweis ihrer Weiterverfolgung |
| Abgelaufene Anmeldetoken | 30 Tage nach ihrem Ablauf | Sicherheit |
| IP-Adresse und Land, gespeichert bei der Registrierung und bei jeder Anmeldung; von der Firewall abgewiesene Anfragen: IP-Adresse, Land, aufgerufene Seite (Artikel 4.2) | 90 Tage; das Land der Registrierung bleibt beim Konto | Sicherheit der Plattform |
| Identitätsprüfung bei einem verdächtigen Konto: Vor- und Nachname, alte und neue E-Mail-Adresse, Zeitstempel (Artikel 4.1) | 12 Monate nach Abschluss der Prüfung (erfolgreich, abgebrochen oder Sperrung aufgehoben); gespeichert, solange eine Sperrung andauert; gelöscht mit dem Konto | Nachweis der Prüfung und der getroffenen Maßnahme |
7.1 Endgültige Löschung
Nach Ablauf der angegebenen Fristen:
- werden die Daten unwiderruflich von unseren Produktionsservern gelöscht;
- werden die Sicherungskopien, die diese Daten enthalten, gemäß dem Aufbewahrungszyklus der Sicherungen bereinigt;
- können anonymisierte oder aggregierte Daten (Statistiken ohne mögliche Identifizierung) unbefristet aufbewahrt werden.
7.2 Anträge auf vorzeitige Löschung
Sie können jederzeit die vorzeitige Löschung Ihrer Daten beantragen (siehe Artikel 12.3). Bestimmte Daten können gleichwohl aufbewahrt werden, wenn das Gesetz dies verlangt (zum Beispiel Rechnungen, 10 Jahre).
Artikel 8. Sicherheit und Datenschutz
8.1 Technische Maßnahmen
Wir setzen geeignete technische Maßnahmen zum Schutz Ihrer Daten um:
- Verschlüsselung bei der Übertragung: Alle Kommunikationen werden über HTTPS verschlüsselt (mindestens TLS 1.2, angestrebt TLS 1.3), mit erzwungener Weiterleitung auf HTTPS und HSTS-Header. Das TLS-Zertifikat wird von einer anerkannten Zertifizierungsstelle ausgestellt;
- Verschlüsselung im Ruhezustand: Die Zugangsdaten verbundener CRMs werden im Ruhezustand verschlüsselt (BlooCrypto, XChaCha20-Poly1305, mit einem Schlüssel je Organisation). Die Adressbuchkontakte (Namen, Unternehmen, Adresse, Notizen, E-Mail-Adressen und Nummern) werden auf Anwendungsebene mit einem Schlüssel je Konto im Ruhezustand verschlüsselt; dasselbe Verfahren umfasst die Notizen, die Sie zu einem ausgetauschten Kontakt hinzufügen, die Notizen Ihrer Erinnerungen und den Verlauf Ihrer Kontakte im Wallet. Bestehende Daten wurden bei der Aktivierung verschlüsselt, neue Daten werden beim Speichern verschlüsselt;
- Hashing der Passwörter: Die Passwörter werden mit Argon2id gehasht, einem gegen Brute-Force- und GPU-Angriffe resistenten Algorithmus;
- Authentifizierungstokens: Die Authentifizierung beruht auf opaken, zufälligen Tokens, die serverseitig in gehashter Form (SHA-256) gespeichert werden. bloo.Cards verwendet keine JWT-Tokens;
- Sichere Sitzungen: PHP-Sitzungen auf Basis eines Cookies mit den Attributen Secure, HttpOnly, SameSite=Lax, mit Neugenerierung der Sitzungskennung nach der Anmeldung (Verhinderung von Session-Fixation);
- Vorbereitete Anweisungen (PDO): Alle SQL-Abfragen verwenden vorbereitete Anweisungen (Prepared Statements) (Verhinderung von SQL-Injections);
- Sicherheits-Header: HSTS, Content-Security-Policy (CSP), X-Frame-Options (DENY), X-Content-Type-Options (nosniff), Referrer-Policy und Permissions-Policy; der X-Powered-By-Header wird entfernt;
- Ratenbegrenzung (Rate Limiting): Begrenzung der Authentifizierungsversuche im „Fail-closed"-Modus (Schutz vor Brute-Force);
- Anti-CSRF-Tokens: Token je Sitzung und Ursprungsprüfung (Origin / Referer) bei sensiblen Vorgängen;
- Dateivalidierung: Überprüfung des MIME-Typs und der „Magic Bytes" beim Hochladen;
- Anwendungs-Firewall: Eine proprietäre Anwendungs-Firewall (WAF) filtert die Anfragen vor den Eingangspunkten;
- Inhaltsisolierung: Die öffentlichen Karten sind gegen Injection-Angriffe geschützt (CSP, Escaping der Inhalte); die Mediendateien werden direkt von unseren Servern ausgeliefert, ohne Content-Delivery-Netzwerk eines Dritten.
8.2 Organisatorische Maßnahmen
- Beschränkter Zugriff: Die Daten sind nur befugtem Personal zugänglich, nach dem Need-to-know-Prinzip;
- Verstärkte Authentifizierung: Nutzer können eine Bestätigung in zwei Schritten (Einmalcode per E-Mail) aktivieren und sich mit einem Passkey anmelden; die Administratorkonten der Konsole können durch eine Zwei-Faktor-Authentifizierung per App (TOTP) geschützt werden;
- Vertraulichkeit: Die Personen mit Zugriff auf die Daten unterliegen einer Vertraulichkeitspflicht;
- Sicherheitsüberprüfungen: regelmäßige interne Sicherheitsüberprüfungen und -audits;
- Vorfallmanagement: Verfahren zur Meldung von Datenschutzverletzungen;
- Sicherungen: regelmäßige Sicherungen der Infrastruktur.
8.3 Meldung von Datenschutzverletzungen (Artikel 33-34 DSGVO)
Im Falle einer Verletzung des Schutzes personenbezogener Daten (unbefugter Zugriff, Verlust, Veränderung):
- Meldung an die Behörde: Meldung an die belgische Datenschutzbehörde innerhalb von 72 Stunden (Art. 33 DSGVO), sofern die Verletzung ein Risiko darstellt;
- Benachrichtigung der Nutzer: unverzügliche Information der betroffenen Nutzer bei hohem Risiko (Art. 34 DSGVO);
- Inhalt: Art der Verletzung, betroffene Daten, mögliche Folgen, getroffene Maßnahmen und Kontaktstellen;
- Dokumentation: Jeder Vorfall wird dokumentiert und aufbewahrt.
8.4 Einschränkung
Trotz strenger Sicherheitsmaßnahmen ist keine IT-Sicherheit absolut. Wir können keinen vollständigen Schutz gewährleisten, insbesondere gegen: „Zero-Day"-Schwachstellen, fortgeschrittene, andauernde Bedrohungen (APT), die Kompromittierung auf Nutzerseite (Phishing, Schadsoftware), Handlungen böswilliger Dritter oder Fälle höherer Gewalt.
Artikel 9. Internationale Datenübermittlungen (Kapitel V DSGVO)
9.1 Identifizierung der Übermittlungen
Bestimmte Auftragsverarbeiter sind außerhalb der Europäischen Union niedergelassen, was internationale Übermittlungen im Sinne von Kapitel V DSGVO nach sich zieht:
- Google (Vereinigte Staaten): Maps, Places, OAuth, Analytics (optional);
- LinkedIn (Vereinigte Staaten): „Sign In with LinkedIn";
- Anthropic (Vereinigte Staaten): KI-Assistent des Backoffice (Textvorschläge);
- Twilio (Vereinigte Staaten): SMS mit dem Registrierungscode, SMS-Benachrichtigungen über Videoanrufe und Chat;
- YouTube (Google) und Vimeo (Vereinigte Staaten): in die Karten eingebundene Videos, erst nach einem Klick des Besuchers geladen;
- AuthSMTP (Vereinigtes Königreich): Transaktions-E-Mails;
- OpenStreetMap Foundation (Vereinigtes Königreich): Geokodierung der eingegebenen Adressen (Nominatim);
- Z.ai (Singapur): Auslesen der im Wallet gescannten Visitenkarten (siehe Artikel 17.2).
9.2 Garantiemechanismen
| Anbieter | Garantiemechanismus | Status |
|---|---|---|
| Google (einschließlich YouTube), LinkedIn, Twilio, Vimeo | EU-US Data Privacy Framework (DPF) | Angemessenheitsbeschluss der Europäischen Kommission (2023) |
| AuthSMTP (Vereinigtes Königreich) | Angemessenheitsbeschluss EU-Vereinigtes Königreich + Standardvertragsklauseln (SCC) | Angemessenheit in Kraft; SCC als ergänzende Garantie |
| OpenStreetMap Foundation (Vereinigtes Königreich) | Angemessenheitsbeschluss EU-Vereinigtes Königreich | Angemessenheit in Kraft |
| Z.ai (Singapur) | Standardvertragsklauseln (SCC) der Europäischen Kommission, Art. 46(2)(c) DSGVO | Kein Angemessenheitsbeschluss für Singapur; die SCC bilden die anwendbare Garantie |
| Anthropic (Vereinigte Staaten) | Standardvertragsklauseln (SCC) der Europäischen Kommission, Art. 46(2)(c) DSGVO | Die SCC bilden die anwendbare Garantie |
| Alle Anbieter außerhalb der EU | Standardvertragsklauseln (SCC), Art. 46(2)(c) DSGVO | Ergänzende Garantie |
9.3 EU-US Data Privacy Framework
Google, LinkedIn, Twilio und Vimeo sind dem EU-US Data Privacy Framework beigetreten, das durch den Angemessenheitsbeschluss der Europäischen Kommission von 2023 anerkannt ist. Dieser Rahmen soll ein Schutzniveau gewährleisten, das dem der DSGVO im Wesentlichen gleichwertig ist, mit Rechtsbehelfen und einer unabhängigen Aufsicht.
9.4 Ausnahmen (Artikel 49 DSGVO)
Fehlt ein anwendbarer Garantiemechanismus, können sich bestimmte Übermittlungen auf die Ausnahmen von Artikel 49 stützen: Ihre ausdrückliche Einwilligung, die Erforderlichkeit für die Vertragserfüllung oder die Geltendmachung/Verteidigung von Rechtsansprüchen.
9.5 Ihre Rechte
- eine Kopie der Standardvertragsklauseln oder der Garantiemechanismen anfordern (privacy@bloo.cards);
- über die mit internationalen Übermittlungen verbundenen Risiken informiert werden;
- bestimmte nicht wesentliche Übermittlungen ablehnen (zum Beispiel die Reichweitenmessung von Google), ohne den Zugang zu den wesentlichen Diensten zu beeinträchtigen.
9.6 Regulatorische Beobachtung
Wir folgen den Empfehlungen des Europäischen Datenschutzausschusses (EDSA/EDPB) zu Übermittlungen. Bei einer Änderung des anwendbaren Rechtsrahmens setzen wir die erforderlichen ergänzenden Maßnahmen um, um die Konformität sicherzustellen.
Artikel 10. Cookies und Tracking-Technologien
10.1 Definition und Klassifizierung
Cookies sind kleine Dateien, die auf Ihrem Gerät abgelegt werden; bestimmte Informationen werden zudem im lokalen Speicher des Browsers (localStorage) gespeichert. Eine eigene Cookie-Richtlinie beschreibt diese Tracker ausführlicher.
Wir verwenden derzeit die folgenden Kategorien:
| Kategorie | Beispiele | Zweck | Einwilligung | Dauer |
|---|---|---|---|---|
| Essenzielle Cookies | PHP-Sitzungscookie; Geräte-Cookie des Wallets (bloo_wdev); Cookie zur Speicherung Ihrer Einwilligungsentscheidung; Cookie des Links eines Wiederverkäufers (bloo_rs_ref, Sitzungscookie, das beim Schließen des Browsers gelöscht wird, nur gesetzt, wenn Sie dem Anmeldelink eines Wiederverkäufers folgen) | Authentifizierung, Sicherheit, Aufrechterhaltung der Anmeldung des mit dem Wallet verknüpften Telefons, Speicherung der Einwilligung | Nicht erforderlich (befreit) | Sitzung / 90 Tage für das mit dem Wallet verknüpfte Gerät / bis zu 6 Monate für die Einwilligungsentscheidung |
| Funktionale Präferenzen (localStorage) | bloo-lang (Sprache), bloo-theme (helles/dunkles Theme) | Speicherung Ihrer Anzeigepräferenzen | Nicht erforderlich (Nutzerpräferenz) | Bis zur Löschung durch den Nutzer |
| Offline-Betrieb des Wallets (localStorage) | Öffentliche Angaben Ihrer Identitäten, Treue-Tokens für die nächsten 10 Minuten | Ihre bereits geladene Karte und Ihren QR-Code ohne Netzverbindung anzeigen | Nicht erforderlich (für den angeforderten Dienst notwendig) | Bis zur Abmeldung vom Wallet |
| Reichweitenmessung | Google Analytics 4 (_ga, _ga_<ID>) | Verständnis der Website-Nutzung und deren Verbesserung | Ja (Opt-in) | Bis zu 13 Monate |
Marketing- / Werbe-Cookies: Bis heute verwendet bloo.Cards keine Marketing-Cookies, keine Werbe-Pixel (zum Beispiel vom Typ Meta) und kein Remarketing- oder Zielwerbe-Tool. Sollten solche Tracker künftig eingeführt werden, würden sie erst nach Ihrer ausdrücklichen Einwilligung aktiviert und diese Erklärung würde zuvor aktualisiert.
10.2 Verwaltung der Einwilligung
Bei Ihrem ersten Besuch wird ein Einwilligungsbanner angezeigt. Damit können Sie die Reichweitenmessung, die einzige einwilligungspflichtige Kategorie, annehmen oder ablehnen. Google Analytics 4 wird erst nach Ihrer Zustimmung geladen: Solange Sie keine Wahl getroffen haben oder wenn Sie ablehnen, wird kein Google-Analytics-Skript geladen und es werden keine Daten an Google übermittelt. Ihre Zustimmung gilt nur für die Reichweitenmessung: Die Werbesignale von Google bleiben abgelehnt.
10.3 Verwandte Technologien
- localStorage / sessionStorage: Speicherung von Präferenzen (Sprache, Theme) auf Browserseite und, im Wallet, des für den Offline-Betrieb unbedingt Erforderlichen;
- Service Worker des Wallets: Kopie der Anwendung und der angezeigten Dateien für die Offline-Nutzung; API-Antworten werden nie zwischengespeichert;
- Google Analytics 4: Reichweitenmessung, nur nach Einwilligung;
- wir verwenden kein aggressives Browser-„Fingerprinting".
10.4 Cookies von Dritten
Bindet ein Inhaber eine Google-Maps-Karte in seine bloo.Cards-Karte ein, wird diese erst nach einem Klick des Besuchers auf „Google-Karte anzeigen" geladen; dieser Klick gilt als Einwilligung in das Setzen eigener Cookies durch Google Ireland Ltd. Ohne Klick werden nur ein von bloo.Cards bereitgestellter Rahmen und ein Link zu Google Maps angezeigt. Wir empfehlen Ihnen, die Datenschutzerklärung von Google und die Cookie-Richtlinie von Google einzusehen.
10.5 Kontrolle durch den Nutzer
- Ihre Präferenzen ändern: über den Link „Cookies verwalten" am Ende jeder Seite, der das Auswahlfenster erneut öffnet;
- Ihre Einwilligung widerrufen: jederzeit, ebenso einfach, wie Sie sie erteilt haben;
- Browser-Einstellungen: Sie können Cookies über die Einstellungen Ihres Browsers blockieren oder löschen.
10.6 ePrivacy-Konformität (Richtlinie 2002/58/EG)
- vorherige Einwilligung vor dem Setzen jedes nicht wesentlichen Trackers (Art. 5(3));
- klare Information und Ablehnung ebenso einfach wie die Annahme;
- Befreiung der unbedingt erforderlichen Tracker;
- angemessene Aufbewahrungsdauer der Einwilligung (bis zu 6 Monate);
- erleichterter Widerruf der Einwilligung.
Artikel 11. Profilzugang und Datenübertragbarkeit (Artikel 20 DSGVO)
11.1 Zugang zu Ihrem Profil
Über Ihren Bereich (Backoffice) können Sie jederzeit Ihre Daten (Identität, E-Mail, Sprache) einsehen und ändern sowie eine Kopie Ihrer Daten anfordern (siehe 11.3).
11.2 Berichtigung und Aktualisierung
Sie können unrichtige oder veraltete Daten berichtigen. Wenn sich unrichtige Daten auf eine Berechnung auswirken (zum Beispiel das Land für die Umsatzsteuer), berichtigen wir sie und berechnen gegebenenfalls die geltenden Beträge neu.
11.3 Recht auf Datenübertragbarkeit (Artikel 20 DSGVO)
Sie können die Übertragbarkeit der Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format (JSON, CSV, vCard) verlangen, sofern die Verarbeitung auf dem Vertrag oder der Einwilligung beruht und automatisiert erfolgt. Dies kann umfassen:
- die Kontodaten (E-Mail, Name, Präferenzen, Sprache);
- den Inhalt Ihrer digitalen Karten und deren Konfiguration;
- den Rechnungsverlauf;
- die Wallet- / Netzwerk-Daten (von Ihnen gespeicherte Kontakte).
Angebotene Formate: JSON (vollständiger Export, empfohlen), CSV (tabellarische Daten), vCard (Kontakte) oder ein ZIP-Archiv, das die Dateien zusammenfasst. Der Antrag wird innerhalb der in Artikel 12(3) DSGVO vorgesehenen Fristen bearbeitet (siehe Artikel 16).
Artikel 12. Rechte der Nutzer (Artikel 15-22 DSGVO)
Die DSGVO gewährt Ihnen Rechte an Ihren personenbezogenen Daten. Sofern nicht anders angegeben, werden diese Rechte gegenüber privacy@bloo.cards ausgeübt.
12.1 Auskunftsrecht (Artikel 15)
Sie können die Bestätigung erhalten, dass Ihre Daten verarbeitet werden, und eine Kopie davon erhalten, sowie Informationen über die Zwecke, die Empfänger, die Speicherfristen und Ihre Rechte. Die erste Kopie ist kostenlos.
12.2 Recht auf Berichtigung (Artikel 16)
Sie können unrichtige Daten berichtigen oder unvollständige Daten vervollständigen lassen, direkt über Ihren Bereich oder auf Anfrage. Sofern zweckdienlich, informieren wir die Empfänger der Daten über die Berichtigung, es sei denn, dies erweist sich als unmöglich oder erfordert einen unverhältnismäßigen Aufwand.
12.3 Recht auf Löschung / Recht auf Vergessenwerden (Artikel 17)
Sie können die Löschung Ihrer Daten verlangen, insbesondere wenn: sie nicht mehr erforderlich sind; Sie Ihre Einwilligung widerrufen; Sie der Verarbeitung erfolgreich widersprechen; oder die Verarbeitung unrechtmäßig ist.
Ausnahmen: Das Recht auf Löschung gilt nicht, wenn die Aufbewahrung für die Ausübung der Meinungs- und Informationsfreiheit, zur Erfüllung einer rechtlichen Verpflichtung (zum Beispiel die 10 Jahre aufbewahrten Rechnungen) oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
12.4 Recht auf Einschränkung der Verarbeitung (Artikel 18)
Sie können die vorübergehende Einschränkung einer Verarbeitung (ohne Löschung) verlangen, insbesondere während der Überprüfung der Richtigkeit Ihrer Daten oder der Prüfung eines Widerspruchs.
12.5 Recht auf Datenübertragbarkeit (Artikel 20)
Siehe Artikel 11.3. Sie können außerdem, sofern technisch möglich, die direkte Übermittlung Ihrer Daten an einen anderen Verantwortlichen verlangen.
12.6 Widerspruchsrecht (Artikel 21)
Sie können aus Gründen, die sich aus Ihrer besonderen Situation ergeben, den auf unserem berechtigten Interesse beruhenden Verarbeitungen widersprechen. Einer etwaigen Direktwerbung können Sie jederzeit und ohne Begründung widersprechen.
12.7 Automatisierte Entscheidung im Einzelfall (Artikel 22)
Sie unterliegen keinen Entscheidungen, die rechtliche Wirkungen entfalten oder Sie erheblich beeinträchtigen und ausschließlich auf einer automatisierten Verarbeitung beruhen. Bestimmte automatisierte Kontrollen (zum Beispiel die Betrugserkennung, die tarifabhängigen Funktionsgrenzen oder eine vom Zahlungsdienstleister entschiedene Zahlungsablehnung) können bestehen; Sie haben das Recht, das Eingreifen einer Person zu erwirken, Ihren Standpunkt darzulegen und die Entscheidung anzufechten.
12.8 Widerruf der Einwilligung
Beruht eine Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung berührt wird.
Artikel 13. Verwaltung der Einwilligung
13.1 Einwilligung (Artikel 7 DSGVO)
Für die auf der Einwilligung beruhenden Verarbeitungen (Reichweitenmessung, etwaige kommerzielle Kommunikation) holen wir eine freiwillige, spezifische, informierte und unmissverständliche Einwilligung ein:
- Unmissverständlich: durch eine eindeutige bestätigende Handlung (nicht vorangekreuztes Opt-in); die Ablehnung ist ebenso einfach wie die Annahme;
- Vorherig: vor jeder betroffenen Verarbeitung;
- Informiert: nach Information über den Zweck, die Dauer und das Widerrufsrecht;
- Widerruflich: Sie können sie jederzeit ohne Nachteil widerrufen.
13.2 Einwilligung in Cookies (ePrivacy)
Die Einwilligung in die nicht wesentlichen Tracker wird über das Einwilligungsbanner verwaltet (annehmen / ablehnen). Ihre Wahl wird gespeichert (bis zu 6 Monate) und kann jederzeit über den Link „Cookies verwalten" in der Fußzeile geändert oder widerrufen werden; beim Widerruf werden die Cookies _ga und _ga_<ID> gelöscht.
13.3 Kommerzielle Kommunikation
Der Newsletter von bloo.Cards (unsere Neuigkeiten und das Launch-Angebot) wird Ihnen nur mit Ihrer Einwilligung zugesandt (Art. 6(1)(a) DSGVO), die in zwei Schritten eingeholt wird (Double-Opt-in): Sie geben Ihre Adresse in das Newsletter-Formular in der Fußzeile ein (Website und Blog) und klicken anschließend auf den Bestätigungslink, den Sie per E-Mail erhalten. Ohne diese Bestätigung erhalten Sie keinen Newsletter; der Bestätigungslink kann nur einmal verwendet werden.
Verarbeitete Daten: E-Mail-Adresse; Sprache des Formulars; Herkunft der Anfrage (Formular in der Fußzeile); Status (ausstehend, bestätigt, abgemeldet); Datum der Anfrage, der Bestätigung und der Abmeldung; IP-Adresse und Browser (User-Agent) zum Zeitpunkt der Anfrage, mit denen Ihre Einwilligung nachgewiesen werden kann; Bestätigungstoken (nur als Hashwert gespeichert, nach der Bestätigung gelöscht) und Abmeldetoken. Zur Begrenzung von Missbrauch werden die Anfragen außerdem je IP-Adresse gezählt (höchstens 10 pro Stunde). Die E-Mails werden von unserem Auftragsverarbeiter AuthSMTP versandt (siehe Artikel 6).
Abmeldung: Jeder Newsletter enthält Ihren persönlichen Abmeldelink; ein Klick genügt, ohne Anmeldung bei einem Konto, und Ihre Anmeldung erhält sofort den Status „abgemeldet“. Sie können auch an privacy@bloo.cards schreiben.
Speicherdauer: Ihre Daten werden gespeichert, solange Ihre Anmeldung aktiv ist, also bis zu Ihrer Abmeldung. Danach bleibt Ihre Adresse mit dem Status „abgemeldet“ und dem Datum der Abmeldung gespeichert, damit wir Ihnen nicht mehr schreiben; eine nicht bestätigte Anfrage bleibt „ausstehend“, ohne dass ein Newsletter versandt wird. Sie können die Löschung dieser Daten jederzeit verlangen (siehe Artikel 12.3).
13.4 Dienstbezogene Mitteilungen
Die ausschließlich mit dem Betrieb des Dienstes verbundenen Mitteilungen (rechtliche Benachrichtigungen, Änderungen der Bedingungen, Wartungshinweise, Rechnungsinformationen) sind für die Vertragserfüllung erforderlich und stellen keine Werbung dar: Sie können daher nicht abgelehnt werden, solange Sie über ein Konto verfügen.
Artikel 14. Kinder und Minderjährige
14.1 Zielgruppe
Die Plattform richtet sich an ein erwachsenes und berufliches Publikum. Das Mindestalter für die Erstellung eines Kontos und den Abschluss eines Abonnements beträgt 18 Jahre.
14.2 Alter der digitalen Einwilligung
Gemäß dem belgischen Gesetz vom 30. Juli 2018 (Art. 7) ist das Einwilligungsalter für Dienste der Informationsgesellschaft in Belgien auf 13 Jahre festgelegt. Wir erheben nicht wissentlich Daten über Kinder, die dieses Alter nicht erreicht haben, ohne die Einwilligung des Trägers der elterlichen Verantwortung.
14.3 Löschung
Sollten wir erfahren, dass ein Konto von einem Minderjährigen unter Verstoß gegen diese Bedingungen erstellt wurde oder dass Daten eines Kindes ohne die erforderliche Einwilligung erhoben wurden, löschen wir das betreffende Konto und die betreffenden Daten unverzüglich. Sie können uns eine solche Situation unter privacy@bloo.cards melden.
Artikel 15. Änderungen der Erklärung
15.1 Änderungsrecht
Wir können diese Erklärung ändern, um gesetzliche oder betriebliche Entwicklungen (neue Auftragsverarbeiter, Infrastruktur) widerzuspiegeln oder um ihre Verständlichkeit zu verbessern.
15.2 Benachrichtigung über Änderungen
Wesentliche Änderungen werden per E-Mail an die mit Ihrem Konto verknüpfte Adresse und/oder durch eine Benachrichtigung in Ihrem Bereich innerhalb einer angemessenen Frist vor ihrem Inkrafttreten mitgeteilt. Das Datum der letzten Aktualisierung und die Versionsnummer stehen am Anfang und am Ende dieser Seite.
15.3 Fortsetzung der Nutzung
Die fortgesetzte Nutzung der Plattform nach Inkrafttreten der Änderungen gilt als Kenntnisnahme derselben. Wenn Sie einer wesentlichen Änderung nicht zustimmen, können Sie Ihr Konto ohne Nachteil kündigen.
Artikel 16. Kontakt und Ausübung der Rechte
16.1 Kontaktdaten
Molderez-Consult SRL · Datenschutz & Daten
- Adresse: Square Valère-Gille 13, Box 5, 1050 Ixelles, Belgien
- Datenschutz / DSGVO-Rechte: privacy@bloo.cards
- Rechtlicher Kontakt: legal@bloo.cards
- Allgemeiner Kontakt: hello@bloo.cards
- Unternehmensnummer (BCE): 0842.262.084 · USt-IdNr.: BE 0842.262.084
16.2 Wie Sie Ihre Rechte ausüben
Um ein Recht auszuüben (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch), senden Sie uns eine E-Mail an privacy@bloo.cards unter Angabe des Gegenstands Ihres Antrags. Zum Schutz Ihrer Daten können wir Sie bitten, Ihre Identität zu bestätigen (zum Beispiel über die registrierte E-Mail-Adresse), bevor wir dem nachkommen.
16.3 Antwortfristen
Wir beantworten Ihren Antrag unverzüglich und in jedem Fall innerhalb einer Frist von einem Monat ab Eingang (Art. 12(3) DSGVO). Diese Frist kann bei komplexen oder zahlreichen Anträgen um zwei weitere Monate verlängert werden; wir informieren Sie in diesem Fall innerhalb des ersten Monats. Wir bemühen uns, gängige Anträge schneller zu bearbeiten.
16.4 Anträge durch Dritte
Ein gesetzlicher Vertreter oder Bevollmächtigter kann Ihre Rechte an Ihrer Stelle ausüben, sofern ein Nachweis seiner Vollmacht vorgelegt wird (Mandat, Vollmacht oder Nachweis des gesetzlichen Verhältnisses).
16.5 Recht auf Beschwerde (Artikel 77 DSGVO)
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten nicht konform ist, können Sie eine Beschwerde bei der belgischen Datenschutzbehörde einreichen:
- Datenschutzbehörde (APD/GBA)
- Rue de la Presse 35, 1000 Brüssel, Belgien
- Tel.: +32 (0)2 274 48 00
- E-Mail: contact@apd-gba.be
- Website: www.autoriteprotectiondonnees.be
Sie können eine Beschwerde bei der APD einreichen, ohne uns zuvor kontaktiert zu haben. Sie verfügen außerdem über ein Recht auf gerichtlichen Rechtsbehelf vor den zuständigen belgischen Gerichten.
Artikel 17. Wallet, Scannen von Visitenkarten, Treueprogramme und Partnerbewerbungen
Dieser Artikel beschreibt die Verarbeitungen im Zusammenhang mit dem bloo.Cards Wallet, dem Scannen von Visitenkarten, den Treueprogrammen von Händlern, den Bewerbungen für das Partnerprogramm, dem Wiederverkäuferprogramm und den Daten von Personen, die mit einem Karteninhaber Kontakt aufnehmen. Die übrigen Artikel dieser Erklärung (Rechte, Sicherheit, Kontakt) gelten ebenfalls.
17.1 bloo.Cards Wallet
Das Wallet ist eine Webanwendung, die Sie auf Ihrem Telefon installieren können (blcrds.com/wallet). Es vereint Ihre Identitäten (Karten), Ihren QR-Code zum Teilen, Ihre Kontakte, einen Visitenkarten-Scanner (siehe 17.2) und Ihre Kundenkarten (siehe 17.3).
- Verknüpfung eines Telefons: Sie scannen mit Ihrem Telefon einen im Backoffice angezeigten QR-Code (Einmalcode, 5 Minuten gültig). Daraufhin erscheint auf dem Telefon und im Backoffice ein vierstelliger Bestätigungscode; nachdem Sie geprüft haben, dass er auf beiden Seiten übereinstimmt, geben Sie das Gerät an Ihrem Computer frei;
- Gespeichertes Gerät: Dank des Cookies bloo_wdev bleibt das Telefon anschließend 90 Tage lang angemeldet (siehe Artikel 10 und die Cookie-Richtlinie). Das Token des Geräts wird auf unseren Servern nur in gehashter Form (SHA-256) gespeichert. Die Liste Ihrer Geräte (aus Browser und Betriebssystem abgeleiteter Name, Datum der Hinzufügung, letzte Nutzung, Ablauf) ist im Backoffice sichtbar, wo Sie jedes Gerät jederzeit widerrufen können; die Abmeldung im Wallet hat dieselbe Wirkung;
- Kontakte: Die von Ihnen gespeicherten Kontakte (Kartenaustausch, gescannte Visitenkarte, manuelle Eingabe) werden in Ihrem Konto aufbewahrt und der Identität (Karte) zugeordnet, über die sie erfasst wurden. Die in Artikel 5.4 beschriebene Rollenverteilung gilt für diese Kontakte;
- Kartenaustausch: Wenn Sie die Karte eines anderen bloo.Cards-Nutzers speichern, wird der Austausch für beide Konten erfasst: wer geteilt hat, wer empfangen hat, mit welcher Identität, an welchem Datum und über welchen Kanal (QR-Code, NFC, Link usw.). Der Inhaber der gespeicherten Karte sieht so den Namen, das Unternehmen, die Funktion und das Foto der Identität, mit der Sie seine Karte gespeichert haben. Sie können jederzeit einen Kontakt löschen oder einen Austausch in Ihrer Liste ausblenden;
- Speicherung auf dem Telefon: Für den Offline-Betrieb speichert das Wallet im Browser Ihres Telefons nur das unbedingt Erforderliche: die öffentlichen Angaben Ihrer Identitäten und Ihre Treue-Tokens, die 10 Minuten gültig sind. Diese Daten werden gelöscht, wenn Sie sich abmelden. Der Service Worker speichert keine API-Antworten zwischen.
17.2 Scannen von Visitenkarten (Auslesen durch künstliche Intelligenz)
- Funktionsweise: Im Wallet fotografieren Sie eine Visitenkarte. Das Foto, dessen Metadaten (darunter die GPS-Position) entfernt werden, wird verschlüsselt (HTTPS) an die API von Z.ai (Bildverarbeitungsmodelle GLM-4.6V) übermittelt, die die aufgedruckten Felder ausliest: Name, Funktion, Unternehmen, E-Mail-Adressen, Telefonnummern, Adresse, Website und MwSt.-Nummer. Die ausgelesenen Felder werden Ihnen angezeigt: Sie prüfen und korrigieren sie, bevor Sie den Kontakt speichern. Ohne Ihre Bestätigung wird nichts zu Ihren Kontakten hinzugefügt, und Sie können einen Kontakt jederzeit manuell eingeben;
- Speicherung: bloo.Cards speichert das Foto nicht. Gespeichert wird nur ein technisches, Ihrem Konto zugeordnetes Protokoll, um das Nutzungskontingent anzuwenden und Missbrauch zu verhindern: Hashwert (SHA-256) des Bildes, Datum, Dauer der Analyse, verwendetes Modell, technisches Ergebnis (zum Beispiel erfolgreich, unleserlich oder fehlgeschlagen) und, wenn Sie den Kontakt speichern, die Verknüpfung zu diesem Eintrag. Dieses Protokoll enthält weder das Bild noch den ausgelesenen Text;
- Betroffene Person und Rechtsgrundlage: Die Person, deren Karte gescannt wird, ist eine dritte Person. Ausgelesen werden nur die auf der Karte aufgedruckten beruflichen Kontaktdaten. Rechtsgrundlage ist das berechtigte Interesse des Nutzers, die ihm übergebenen Kontaktdaten zu speichern (Artikel 6(1)(f) DSGVO); für diese Kontaktdaten ist der Nutzer der Verantwortliche (siehe Artikel 5.4). Das automatische Auslesen führt zu keiner Entscheidung gegenüber irgendeiner Person;
- Auftragsverarbeiter und Übermittlung außerhalb der Europäischen Union: Z.ai wird von der JINGSHENG HENGXING TECHNOLOGY PTE. LTD mit Sitz in Singapur betrieben, die angibt, die Daten grundsätzlich in Singapur zu verarbeiten. Nach den für seine API geltenden Bedingungen von Z.ai werden die übermittelten Inhalte in Echtzeit verarbeitet, nicht auf seinen Servern gespeichert und ohne ausdrückliche Zustimmung des Kunden (bloo.Cards) nicht zur Entwicklung oder Verbesserung seiner Dienste verwendet. Da für Singapur kein Angemessenheitsbeschluss der Europäischen Kommission besteht, wird diese Übermittlung durch von der Europäischen Kommission erlassene Standardvertragsklauseln abgesichert (Artikel 46(2)(c) DSGVO; siehe Artikel 9).
17.3 Treueprogramme von Händlern
Ein Händler, der Inhaber einer bloo.Cards-Karte ist, kann das Modul Treueprogramm aktivieren und dessen Regeln festlegen: Stempel, Punkte pro Euro, Status Silver, Gold und Platinum nach den Einkäufen der letzten 12 Monate, Willkommensbonus und Prämiengutscheine.
- Teilnahme: Sie treten über Ihr Wallet bei (Link „Mit meinem Wallet beitreten" auf der Karte des Händlers) oder automatisch bei Ihrem ersten Besuch an der Kasse, wenn der Händler den in Ihrem Wallet angezeigten Treue-QR-Code scannt. Dieser QR-Code ändert sich alle 30 Sekunden und enthält nur eine interne Kennung, eine Zeitangabe und eine Signatur: weder Namen noch E-Mail noch Telefonnummer;
- Für jedes Programm verarbeitete Daten: Datum des Beitritts, des ersten und des letzten Besuchs; Stempel, Punkte und Anzahl der Besuche; kumulierter Betrag der erfassten Einkäufe; Status; Prämiengutscheine (Code, Status, Daten); Register der Vorgänge (Datum, Betrag, Änderungen bei Stempeln und Punkten, Urheber des Vorgangs, Notiz), durch Hashwerte verkettet, um jede Änderung zu erkennen;
- Was der Händler sieht: ausschließlich Ihren Vornamen, den Anfangsbuchstaben Ihres Nachnamens und die Daten seines eigenen Programms; weder Ihre E-Mail-Adresse noch Ihre Telefonnummer. Er kann die Daten seines Programms im CSV-Format exportieren;
- Ihre Möglichkeiten: Ihre Kundenkarten erscheinen in Ihrem Wallet. Sie können ein Programm jederzeit verlassen: Ihre Teilnahme wird dann gelöscht und Ihre nicht eingelösten Gutscheine werden storniert; die früheren Vorgänge bleiben im Register des Händlers, ohne Verbindung zu Ihrem Namen;
- Rollen: Für die Daten seines Programms handelt der Händler als Verantwortlicher und bloo.Cards als Auftragsverarbeiter in seinem Auftrag; für Ihr Wallet-Konto ist bloo.Cards der Verantwortliche. Um Ihre Rechte in Bezug auf die Daten eines Programms auszuüben, wenden Sie sich an den Händler oder schreiben Sie uns an privacy@bloo.cards: Wir leiten Ihre Anfrage weiter.
17.4 Bewerbungen für das Partnerprogramm
Die Seite des Partnerprogramms (bloo.cards/www/resellers) bietet bis zum Beginn der Bewerbungsphase am Dienstag, 13. Oktober 2026 ein Formular „Lassen Sie sich zum Start benachrichtigen" und anschließend ein Bewerbungsformular an.
- Erhobene Daten: gewähltes Programm (Wiederverkäufer „Powered by bloo.cards" oder White Label), Name des Unternehmens, Name der Kontaktperson, E-Mail-Adresse und, wenn Sie möchten, Land. Bei einer Bewerbung zusätzlich Ihre Motivation (Freitext) und, wenn Sie möchten, Telefon, Website und voraussichtliche Anzahl an Kunden. Wir speichern außerdem die Sprache des Formulars, eine Vorgangsnummer sowie das Datum Ihrer Zustimmung und die Version des angezeigten Textes;
- IP-Adresse: Sie wird nicht im Klartext mit Ihrer Anfrage gespeichert; gespeichert wird nur ein gesalzener Hashwert (SHA-256, Salt monatlich erneuert), um die Übermittlungen auf 5 pro Stunde zu begrenzen;
- Zwecke und Empfänger: Sie über den Beginn der Bewerbungsphase benachrichtigen, Ihre Bewerbung prüfen und Sie erneut kontaktieren. Eine E-Mail geht an unser Team (hello@bloo.cards), und Sie erhalten eine Eingangsbestätigung;
- Rechtsgrundlage: für die Anmeldung „Lassen Sie sich zum Start benachrichtigen" Ihre Einwilligung (Artikel 6(1)(a) DSGVO), die Sie durch Ankreuzen des Kästchens im Formular erteilen; für eine Bewerbung vorvertragliche Maßnahmen auf Ihre Anfrage (Artikel 6(1)(b) DSGVO), wobei Ihre Zustimmung ebenfalls gespeichert wird. Sie können Ihre Einwilligung oder Ihre Bewerbung jederzeit zurückziehen, indem Sie an privacy@bloo.cards schreiben;
- Speicherdauer: höchstens 24 Monate nach dem letzten Austausch mit Ihnen.
17.5 Wiederverkäuferprogramm (Daten der Wiederverkäufer)
Wenn Sie Partner-Wiederverkäufer werden, erhalten Sie mit Ihrem bestehenden bloo.Cards-Konto Zugang zum Portal bloo.cards/resellers.
- Verarbeitete Daten: Name der Gesellschaft, Name der Kontaktperson, E-Mail-Adresse für die Rechnungsstellung, gegebenenfalls USt-IdNr., IBAN und BIC, Logo und Farben für das Co-Branding, Code Ihres Anmeldelinks und Anzahl der Aufrufe dieses Links, zugeordnete Kunden, Provisionszeilen und Auszahlungen, Datum, Version und IP-Adresse Ihrer Annahme des Wiederverkäufervertrags, Protokoll der Aktionen im Portal und durch unser Team;
- Sicherheit: die IBAN wird nie in Protokolle geschrieben; die Anmeldung im Portal erfolgt mit Ihrem bloo.Cards-Passwort und, falls aktiviert, mit der Zwei-Schritt-Verifizierung;
- Zwecke und Rechtsgrundlagen: Erfüllung des Wiederverkäufervertrags (Artikel 6 Abs. 1 lit. b DSGVO), buchhalterische und steuerliche Pflichten (Artikel 6 Abs. 1 lit. c DSGVO) und Nachweis der Vertragsannahme (Artikel 6 Abs. 1 lit. f DSGVO);
- Speicherdauer: Dauer der Partnerschaft, danach 10 Jahre für Buchungsbelege (siehe Artikel 7).
17.6 Personen, die mit einem Karteninhaber Kontakt aufnehmen
Dieser Abschnitt richtet sich an Besucher einer bloo.Cards-Karte, die eines ihrer Formulare oder einen ihrer Dienste nutzen, um mit dem Inhaber der Karte Kontakt aufzunehmen.
- Betroffene Daten: die Daten, die Sie in die Formulare der Karte eingeben (Nachricht, Bewertung, Angebotsanfrage, Terminbuchung, Rückruf- oder Videoanrufanfrage, Reservierung, Eintrag in eine Warteliste, Gespräch im Chat, Bewerbung), und die Kontaktdaten, die Sie angeben;
- Verantwortlicher: der Inhaber der Karte, der entscheidet, diese Formulare anzubieten und Ihre Daten zu verwenden. bloo.Cards handelt als Auftragsverarbeiter: Wir hosten und verarbeiten diese Daten in seinem Auftrag und nach seinen Weisungen im Rahmen des Auftragsverarbeitungsvertrags, der den Allgemeinen Nutzungsbedingungen als Anhang beigefügt ist;
- Anbieter: Anzahlungen werden über Mollie gezahlt; SMS-Benachrichtigungen werden über Twilio an den Inhaber gesendet (siehe Artikel 6);
- Speicherfristen: Nachrichten und Angebotsanfragen: 24 Monate, und endgültige Löschung 30 Tage nach ihrer Löschung durch den Inhaber; Termine: 24 Monate nach dem Termindatum; Stellenbewerbungen: 6 Monate nach Abschluss der Stellenausschreibung; Anfragen „Benachrichtigen Sie mich, wenn die Karte online ist": 12 Monate nach Versand der Benachrichtigung; Einladungs- und Terminanfragen bei einer Veranstaltung (Modul Veranstaltungen): 24 Monate nach der Anfrage (siehe Artikel 7);
- Ihre Rechte: Wenden Sie sich zunächst an den Inhaber der Karte. Sie können auch an privacy@bloo.cards schreiben: Wir leiten Ihre Anfrage an den Inhaber weiter;
- Lokale Speicherung im Browser: Die Informationen, die die Karte in Ihrem Browser speichert, sind in der Cookie-Richtlinie beschrieben.
17.7 Netzwerksuche und Berufe der Karte
Mit dem Wallet und dem Verwaltungsbereich können Sie unter den bloo.Cards-Karten, die mit Ihren Kontakten verbunden sind, bis zur 3. Ebene (Ihre Kontakte, die Kontakte Ihrer Kontakte und deren Kontakte) nach einer Person, einem Beruf oder einem Unternehmen suchen und diese Verbindungen im 3D-Graphen aufklappen. Für diese Funktion der Plattform handelt bloo.Cards als Verantwortlicher.
- Was angezeigt wird: ausschließlich öffentliche und indexierte bloo.Cards-Karten (Option « Diese Karte indexieren »), online, ohne Passwort, deren Inhaber nicht « Nicht in der Netzwerksuche erscheinen » gewählt hat: Name, Foto, Hauptberuf, Funktion, Unternehmen und Link zur öffentlichen Karte, mit Ebene und Pfad (« über … »). Niemals E-Mail-Adresse, Telefonnummer oder Postanschrift; niemals die Kontakte Ihres Adressbuchs (gescannte Karten, Eingaben, Importe, Formulare), die nur für Sie sichtbar bleiben; niemals die Information, dass zwei Karten derselben Person gehören;
- Sichtbarkeit Ihrer Verbindungen: Jede Verbindung zwischen einer Ihrer Karten und einer anderen Karte ist nach Ihrer Wahl « Privat », « Meine direkten Kontakte » (Standardeinstellung) oder « Mein ganzes Netzwerk (3 Ebenen) ». Sie stellen dies global oder für jede Verbindung ein (Verwaltungsbereich: Netzwerk › Datenschutz; Wallet: « Datenschutz des Netzwerks »). Eine Karte wird einem Dritten nur angezeigt, wenn jede Verbindung des Pfades dies erlaubt;
- Sensible Berufe: Verbindungen zu einer Karte, deren Beruf zu Gesundheit, Justiz, Religion, Politik oder einer Gewerkschaft gehört (Liste auf Grundlage der internationalen Klassifikation ISCO-08), sowie zu einer Karte mit einem außerhalb der Klassifikation eingegebenen Beruf bleiben standardmäßig privat; Sie können sie einzeln teilen, höchstens mit Ihren direkten Kontakten;
- Bestehende Konten: Für Konten, die vor der Einführung dieser Funktion erstellt wurden, bleiben die Verbindungen bis 30 Tage nach der Informations-E-Mail, die wir Ihnen senden, privat; danach gilt « Meine direkten Kontakte », sofern Sie keine andere Einstellung gewählt haben;
- Berufe der Karte: Sie können bis zu 3 Berufe angeben, aus der europäischen ESCO-Klassifikation (Europäische Kommission) gewählt oder frei eingegeben; der erste wird auf Ihrer Karte angezeigt und in ihren strukturierten Daten für Suchmaschinen veröffentlicht. Es handelt sich um Angaben, die Sie selbst auf Ihrer Karte veröffentlichen;
- Rechtsgrundlagen: die Vertragserfüllung (Artikel 6 Abs. 1 lit. b DSGVO) für den Nutzer, der sucht und seine Verbindungen teilt; das berechtigte Interesse (Artikel 6 Abs. 1 lit. f DSGVO) für den Inhaber einer so angezeigten öffentlichen Karte, der jederzeit mit der Einstellung « Nicht in der Netzwerksuche erscheinen » widersprechen kann; Ihre ausdrückliche Einwilligung (Artikel 9 Abs. 2 lit. a DSGVO) für eine Verbindung zu einem sensiblen Beruf, die Sie teilen möchten;
- Schutz: Suche nur für angemeldete Nutzer, mindestens 3 Zeichen, höchstens 20 Ergebnisse, begrenzte Anzahl von Suchen; es wird keine Anzahl verborgener Ergebnisse mitgeteilt. Eine Datenschutz-Folgenabschätzung (Artikel 35 DSGVO) wurde durchgeführt;
- Speicherung: Ihre Einstellungen werden gespeichert, solange Ihr Konto besteht; der gesuchte Text wird nicht gespeichert (nur ein Missbrauchszähler ohne Inhalt wird höchstens eine Stunde aufbewahrt).
Artikel 18. Maßgebliche Sprache und sprachlicher Vorrang
Die französische Fassung ist die rechtsverbindliche Originalfassung; die niederländische, deutsche und englische Fassung sind Kulanzübersetzungen; bei Abweichungen hat die französische Fassung Vorrang.
Diese Datenschutzerklärung (Version 1.16) tritt am 8. Oktober 2026 in Kraft. Wir empfehlen Ihnen, diese Seite regelmäßig zu konsultieren, um von etwaigen Aktualisierungen Kenntnis zu nehmen.
Version 1.9 vom 5. Oktober 2026: Verschlüsselung im Ruhezustand aktiviert (Artikel 8.1).
Version 1.10 vom 5. Oktober 2026: Speicherfristen präzisiert (Artikel 7 und 17.6; Aufbewahrungsfrist der Rechnungen auch in den Artikeln 3, 4 und 12 angepasst).
Version 1.11 vom 5. Oktober 2026: Protokoll zum Rückgängigmachen von Aktionen im Verwaltungsbereich (Artikel 7).
Version 1.12 vom 5. Oktober 2026: Netzwerksuche bis zur 3. Ebene, Sichtbarkeit von Verbindungen und Berufe der Karte (Artikel 5.4 und 17.7).
Version 1.13 vom 6. Oktober 2026: Firewall (WAF) und IP-Adressen der Konten, Identitätsprüfung bei einem verdächtigen Konto, Betreuungszuordnung zu einem Wiederverkäufer und für den Wiederverkäufer sichtbare Daten (Artikel 4.1, 4.2, 5.6 und 7).
Version 1.14 vom 7. Oktober 2026: Überprüfung der Registrierung per SMS (Twilio): Daten und Zwecke (Artikel 2 und 4.1), Auftragsverarbeiter und Übermittlung (Artikel 6 und 9.1), Speicherung der Bestätigungscodes (Artikel 7).
Version 1.15 vom 8. Oktober 2026: Rechnungen werden zehn (10) Jahre ab dem 1. Januar nach ihrer Ausstellung aufbewahrt, gemäß dem belgischen Mehrwertsteuergesetzbuch, Artikel 60 (Artikel 3, 4 und 7); für den Wiederverkäufer sichtbare Daten bei der wiederkehrenden Provision (Artikel 5.6); Zweck der Offline-Speicherung des Wallets präzisiert (Artikel 10).
Version 1.16 vom 8. Oktober 2026: Content-Delivery-Netzwerk (CDN) aus den Auftragsverarbeitern gestrichen; die Mediendateien werden direkt vom Hosting-Anbieter ausgeliefert (Artikel 6 und 8.1).