Datenschutzerklärung
Zuletzt aktualisiert: 23. September 2026 · die französische Fassung ist maßgeblich.
Datenschutzerklärung — bloo.Cards
Letzte Aktualisierung: 23. September 2026 — Version 1.1. Die französische Fassung ist die rechtsverbindliche Originalfassung und maßgeblich (siehe Artikel 17).
Bei bloo.Cards hat der Schutz Ihrer Privatsphäre Priorität. Diese Datenschutzerklärung erläutert, wie wir Ihre personenbezogenen Daten erheben, verwenden, weitergeben und schützen, im Einklang mit der Datenschutz-Grundverordnung (DSGVO, Verordnung (EU) 2016/679), der ePrivacy-Richtlinie (2002/58/EG in der geänderten Fassung) und dem belgischen Gesetz vom 30. Juli 2018 über den Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten.
Der Dienst bloo.Cards („die Plattform", „der Dienst") wird derzeit auf der Domain blcrds.com betrieben (Backoffice, Wallet-Anwendung, öffentliche Karten). Die Domains bloo.cards, bloocards.com, mybloo.cards, wallet.bloo.cards und cards.blcrds.com gehören zum selben Ökosystem.
Inhaltsverzeichnis
- Artikel 1 — Verantwortlicher
- Artikel 2 — Kategorien der erhobenen Daten
- Artikel 3 — Rechtsgrundlagen der Verarbeitung
- Artikel 4 — Zwecke der Verarbeitung
- Artikel 5 — Empfänger der Daten
- Artikel 6 — Auftragsverarbeiter
- Artikel 7 — Speicherfristen
- Artikel 8 — Sicherheit und Datenschutz
- Artikel 9 — Internationale Datenübermittlungen
- Artikel 10 — Cookies und Tracking-Technologien
- Artikel 11 — Profilzugang und Datenübertragbarkeit
- Artikel 12 — Rechte der Nutzer (DSGVO)
- Artikel 13 — Verwaltung der Einwilligung
- Artikel 14 — Kinder und Minderjährige
- Artikel 15 — Änderungen der Erklärung
- Artikel 16 — Kontakt und Ausübung der Rechte
- Artikel 17 — Maßgebliche Sprache und sprachlicher Vorrang
Artikel 1 — Verantwortlicher
Der Verantwortliche für die Verarbeitung Ihrer personenbezogenen Daten ist:
- MOLDEREZ-CONSULT SRL
- Unternehmensnummer (BCE): 0842.262.084
- Innergemeinschaftliche USt-IdNr.: BE 0842.262.084
- Gesellschaftssitz: Square Valère-Gille 13, Box 5, 1050 Ixelles, Belgien
- Kontakt Privatsphäre / Datenschutz: privacy@blcrds.com
- Rechtlicher Kontakt: legal@blcrds.com
- Allgemeiner Kontakt: hello@blcrds.com
Als Verantwortlicher legt Molderez-Consult SRL die Zwecke und Mittel der Verarbeitung Ihrer Daten fest. Eine eigens für den Datenschutz eingerichtete Kontaktstelle ist unter der Adresse privacy@blcrds.com für alle Fragen zu Ihren personenbezogenen Daten erreichbar.
Molderez-Consult SRL hat bislang keinen Datenschutzbeauftragten (DPO) im Sinne von Artikel 37 DSGVO benannt, da eine solche Benennung angesichts der Art und des derzeitigen Umfangs unserer Verarbeitungen nicht verpflichtend ist. Eine Datenschutz-Kontaktstelle stellt gleichwohl die Überwachung der Konformität und die Bearbeitung Ihrer Anfragen sicher.
Artikel 2 — Kategorien der erhobenen Daten
2.1 Überblick
Wir erheben je nach Ihrer Nutzung der Plattform verschiedene Kategorien personenbezogener Daten. Nachstehend finden Sie eine ausführliche Übersicht:
| Kategorie | Art der Daten | Quelle | Erforderlich? |
|---|---|---|---|
| Identifikationsdaten | Vorname, Name, E-Mail-Adresse, Telefonnummer, Profilfoto | Registrierung, Nutzerprofil | E-Mail: ja — Sonstige: nein |
| Authentifizierungsdaten | Gehashtes Passwort (Argon2id), gehashtes opakes Sitzungstoken (SHA-256), einmaliger E-Mail-Bestätigungscode (OTC), OAuth-Kennungen (Google / Apple) | Registrierung, Anmeldung | Ja |
| Unternehmensdaten | Firmenname, USt-IdNr., Postanschrift, Land, Rechnungsdaten | Profil, B2B-Rechnungsstellung | Nein (außer bei gewerblicher Rechnungsstellung) |
| Daten der digitalen Karte | Text, Bilder (JPEG/PNG/WebP), Videos (MP4/WebM), PDF, Links, Kontaktdaten | Erstellung / Bearbeitung der Karte | Nein |
| Reichweitendaten (Karten-Analytics) | Anzahl der Aufrufe, QR-Scans, NFC-Taps, Gerätetyp, Browser, Referrer, Standortbestimmung auf Stadtebene (keine individuelle Identifizierung der Besucher) | Aufruf der öffentlichen Karten | Nein |
| Zahlungsmetadaten | Datumsangaben, Beträge, Zahlungsmittel, Status, Transaktionskennung (über Mollie). Weder Kartennummern noch CVV-Codes werden von bloo.Cards gespeichert | Transaktionen über Mollie | Ja (bei kostenpflichtigem Abonnement) |
| Präferenz- / Einwilligungsdaten | Cookie-Einwilligungsentscheidung, Sprache (bloo-lang), Theme (bloo-theme) | Navigation, Nutzereinstellungen | Funktional: ja — Analytics: nein |
| Kontaktdaten (Formulare) | Inhalt der über unsere Formulare gesendeten Anfragen | Kontaktformulare | Nein |
| Wallet- / Netzwerk-Daten | Vom Nutzer gespeicherte Kontakte, Interaktionsverlauf (siehe Artikel 5.4) | Wallet-Anwendung / Netzwerk-Funktion | Nein |
| Technische Daten | IP-Adresse, User-Agent, Zugriffsprotokolle, Zeitstempel | Server, Protokolle | Ja (Betrieb der Infrastruktur) |
2.2 Sensible Daten (Artikel 9 DSGVO)
Wir erheben nicht absichtlich sensible Daten im Sinne von Artikel 9 DSGVO (rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische Daten, biometrische Daten, Gesundheitsdaten, Daten zum Sexualleben oder zur sexuellen Orientierung).
Wenn Sie sich dafür entscheiden, solche Daten im Inhalt Ihrer Karte (Text, Bilder, Videos) zu veröffentlichen, übernehmen Sie hierfür die alleinige Verantwortung als Verantwortlicher für diesen Inhalt und räumen uns eine Lizenz zu deren Hosting und Anzeige gemäß unseren Allgemeinen Nutzungsbedingungen ein.
2.3 Optionale Daten
Bestimmte Daten sind für die Nutzung der Plattform nicht erforderlich:
- Profilfoto;
- Telefonnummer;
- detaillierte Unternehmensangaben (außer zur Rechnungsstellung);
- Karteninhalt (Bilder, Videos, PDF);
- Reichweitendaten (die Analytics können eingeschränkt sein).
Die Verweigerung dieser optionalen Daten beeinträchtigt den Zugang zu den wesentlichen Diensten nicht.
Artikel 3 — Rechtsgrundlagen der Verarbeitung (Artikel 6 DSGVO)
Wir verarbeiten Ihre personenbezogenen Daten ausschließlich auf der Grundlage einer der folgenden, in Artikel 6 DSGVO vorgesehenen Rechtsgrundlagen:
| Rechtsgrundlage | DSGVO-Artikel | Art der Verarbeitung | Beispiele |
|---|---|---|---|
| Vertragserfüllung | 6(1)(b) | Erforderlich, um Ihr Konto zu erstellen und zu verwalten und den Dienst bereitzustellen | Identifizierung, Authentifizierung, Hosting der Kartendaten, Rechnungsstellung, Versand der Rechnungen |
| Berechtigtes Interesse | 6(1)(f) | Absicherung, Verbesserung und Aufrechterhaltung des Dienstes | Serverprotokolle, Betrugs- und Missbrauchsprävention, Sicherheit, technische Diagnosen |
| Einwilligung | 6(1)(a) | Verarbeitungen, die Ihre vorherige Zustimmung erfordern | Cookies und Reichweitenmessung (Google Analytics 4), etwaige kommerzielle Kommunikation |
| Rechtliche Verpflichtung | 6(1)(c) | Einhaltung belgischer und EU-rechtlicher Verpflichtungen | Archivierung der Rechnungen (7 Jahre, belgisches Steuerrecht), Beantwortung berechtigter behördlicher Anfragen |
Wichtig: Für jede Verarbeitung gilt nur eine einzige Rechtsgrundlage. Beruht die Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitungen berührt wird.
Artikel 4 — Zwecke der Verarbeitung
Ihre Daten werden ausschließlich zu den folgenden Zwecken verarbeitet:
4.1 Vertragliche Zwecke (Art. 6(1)(b) DSGVO)
- Kontoerstellung und -verwaltung: Registrierung, Authentifizierung, Zugang zur Plattform;
- Bereitstellung des Dienstes: Erstellung, Bearbeitung, Personalisierung und Teilen der digitalen Karten;
- Verwaltung der Abonnements: Zuweisung des passenden Tarifs und Verwaltung der Funktionsgrenzen;
- Rechnungsstellung und Zahlungen: Ausstellung der Rechnungen, Abwicklung der Zahlungen über Mollie, Archivierung zu Zwecken der steuerlichen Konformität (7 Jahre);
- Kundensupport: Bearbeitung der Anfragen, technische Unterstützung, Behebung von Störungen;
- Dienstbezogene Mitteilungen: rechtliche Benachrichtigungen, Änderungen der Bedingungen oder der Erklärung, Wartungshinweise.
4.2 Auf dem berechtigten Interesse beruhende Zwecke (Art. 6(1)(f) DSGVO)
- Sicherheit und Betrugsprävention: Erkennung unbefugter Zugriffe, Überwachung anormaler Verhaltensweisen, Schutz der Konten;
- Aufrechterhaltung und Verbesserung des Dienstes: technische Diagnosen, Behebung von Anomalien, Leistungsoptimierung;
- Bearbeitung von Reklamationen und Streitigkeiten: Bearbeitung von Streitfällen und Verteidigung unserer Rechte;
- Analyse der technischen Protokolle: Erkennung von Ausfällen und Angriffen.
Abwägungsprüfung: Für die auf dem berechtigten Interesse beruhenden Verarbeitungen haben wir festgestellt, dass unser Interesse an der Bereitstellung eines sicheren, zuverlässigen und konformen Dienstes gegenüber Ihren Interessen, Rechten und Freiheiten überwiegt, insbesondere weil Sie diesen Verarbeitungen widersprechen können (siehe Artikel 12).
4.3 Auf der Einwilligung beruhende Zwecke (Art. 6(1)(a) DSGVO)
- Reichweitenmessung: Google Analytics 4, nur nach Ihrer Einwilligung (Opt-in) aktiviert;
- Etwaige kommerzielle Kommunikation: Sollten wir einen Newsletter oder Angebote einrichten, werden diese Ihnen erst nach Ihrer Einwilligung übermittelt, mit jederzeitiger Abmeldemöglichkeit.
4.4 Auf einer rechtlichen Verpflichtung beruhende Zwecke (Art. 6(1)(c) DSGVO)
- Steuerliche Archivierung: Aufbewahrung der Rechnungen und Transaktionen für 7 Jahre (belgisches Steuer- und Umsatzsteuerrecht);
- Behördliche Anfragen: Beantwortung gerichtlicher Entscheidungen und berechtigter Anfragen der Strafverfolgungsbehörden;
- Gesetzliche Meldungen: buchhalterische und steuerliche Pflichten.
4.5 Ausdrücklich ausgeschlossene Zwecke
Wir verwenden Ihre Daten niemals für:
- den Verkauf Ihrer personenbezogenen Daten an Dritte;
- diskriminierendes Profiling (Herkunft, Religion, sexuelle Orientierung usw.);
- vollständig automatisierte Entscheidungen, die rechtliche Wirkungen entfalten oder Sie erheblich beeinträchtigen (siehe Artikel 12.7);
- die Weitergabe ohne Einwilligung an externe Marketingpartner;
- die Erstellung von Kredit-Scores oder Bewertungen zu Versicherungszwecken;
- die Massenüberwachung oder die verhaltensbezogene Katalogisierung.
Artikel 5 — Empfänger der Daten
Ihre Daten können an folgende Kategorien von Empfängern übermittelt werden:
5.1 Interne Empfänger
- Technisches Team: Zugriff für Support, Debugging und Wartung der Infrastruktur;
- Kundensupport: Zugriff zur Bearbeitung Ihrer Anfragen;
- Compliance / Recht: Zugriff zur Überprüfung der DSGVO-Konformität und zur Bearbeitung von Anträgen auf Ausübung von Rechten;
- Rechnungsstellung: Zugriff auf Rechnungs-, Zahlungs- und Abonnementdaten.
Der interne Zugriff ist ausschließlich auf befugte Personen beschränkt, nach dem Grundsatz der Kenntnis nur bei Bedarf (Need-to-know).
5.2 Behörden und Strafverfolgungsbehörden
Wir können Ihre Daten übermitteln:
- an die Datenschutzbehörden, als Reaktion auf Untersuchungsersuchen;
- an Strafverfolgungs- und Justizbehörden, auf gerichtliche Entscheidung, richterliche Anordnung oder gesetzliche Aufforderung hin;
- an die Steuerbehörden, im Rahmen unserer buchhalterischen und steuerlichen Pflichten.
Wir kommen solchen Ersuchen nur nach, wenn wir gesetzlich dazu verpflichtet sind, und informieren den Nutzer, sofern das Gesetz uns dies nicht untersagt.
5.3 Besucher Ihrer Karten
Wenn ein Dritter Ihre öffentliche digitale Karte aufruft:
- sieht er ausschließlich die Daten, die Sie zu veröffentlichen gewählt haben (Text, Bilder, Links, Kontaktdaten);
- sind die Reichweitenstatistiken aggregiert (Anzahl der Aufrufe, allgemeine Standortangabe auf Stadtebene) und identifizieren die Besucher nicht individuell;
- beruht der Austausch der Kontaktdaten auf der eigenen Initiative eines Besuchers, wenn dieser Sie über die Wallet-Anwendung speichert.
5.4 Andere Nutzer (Wallet- / Netzwerk-Funktion)
Die Wallet-Anwendung bietet eine „Netzwerk"-Funktion (leichtgewichtiges CRM), die es einem Nutzer ermöglicht, die Kontaktdaten von Personen, die er getroffen hat, zu speichern, zu organisieren und zu exportieren.
Rollenverteilung (Artikel 26 und 28 DSGVO): Für die auf diese Weise gespeicherten Kontaktdaten Dritter handelt der karteninhabende Nutzer als Verantwortlicher: Er entscheidet über die Speicherung, Aufbewahrung und Nutzung dieser Kontaktdaten und muss hierfür über eine Rechtsgrundlage verfügen (zum Beispiel den freiwilligen Austausch der Visitenkarte oder die Einwilligung der betroffenen Person). bloo.Cards handelt als Auftragsverarbeiter im Auftrag dieses Nutzers: Wir hosten und verarbeiten diese Kontakte nach seinen Weisungen und ausschließlich zu den Zwecken der Netzwerk-Funktion, ohne sie für unsere eigenen Zwecke zu nutzen.
Wenn Sie eine Person sind, deren Kontaktdaten von einem Nutzer von bloo.Cards gespeichert wurden, und Sie Ihre Rechte ausüben möchten, wenden Sie sich zunächst an diesen Nutzer (den Verantwortlichen). Wir leiten Ihre Anfrage an ihn weiter und unterstützen ihn im Rahmen unserer Rolle als Auftragsverarbeiter: privacy@blcrds.com.
Artikel 6 — Auftragsverarbeiter (Artikel 28 DSGVO)
Zur Bereitstellung des Dienstes übertragen wir bestimmte Verarbeitungen an Auftragsverarbeiter. Ein Auftragsverarbeitungsvertrag (DPA) regelt jede dieser Beziehungen:
| Auftragsverarbeiter | Funktion | Standort | Garantien |
|---|---|---|---|
| OVH (OVHcloud) | Hosting der Infrastruktur und der Server (einschließlich der MariaDB-Datenbank und der Protokolle) | Europäische Union | DPA, DSGVO, SCC (gegebenenfalls) |
| Mollie | Zahlungsabwicklung (Bancontact, Karten, iDEAL, PayPal, SEPA); PCI-DSS-zertifiziert | Niederlande (EU) | DPA, DSGVO |
| AuthSMTP | Versand der Transaktions-E-Mails (Bestätigung, Rechnungen, Benachrichtigungen) | Vereinigtes Königreich | EU-Angemessenheitsbeschluss + SCC, DPA |
| BlazingCDN | Content-Delivery-Netzwerk (CDN) — Bilder und Dateien | Europäische Union | DPA, SCC |
| Google (Google Ireland / Google LLC) | Maps, Places, OAuth (SSO) und Google Analytics 4 (optional, mit Einwilligung) | Irland (EU) / Vereinigte Staaten | EU-US Data Privacy Framework + SCC |
| Apple Inc. | „Sign in with Apple" (optionales SSO) | Vereinigte Staaten | EU-US Data Privacy Framework |
| ModernMT | Automatische Übersetzung der Inhalte (7 Sprachen) | Europäische Union | DPA, DSGVO |
Die MariaDB-Datenbank und die Anwendungssitzungen werden auf unserer Infrastruktur bei OVH (EU) gehostet; es handelt sich nicht um eigenständige Drittdienste, sondern um Softwarekomponenten, die unter unserer Kontrolle betrieben werden.
6.1 Auftragsverarbeitungsverträge (DPA)
Unsere Auftragsverarbeiter sind durch Auftragsverarbeitungsverträge im Einklang mit Artikel 28 DSGVO gebunden, die insbesondere Folgendes gewährleisten:
- eine Verarbeitung ausschließlich nach unseren Weisungen;
- die Vertraulichkeit und Sicherheit der Daten;
- die Meldung von Datenschutzverletzungen;
- die Unterstützung bei unseren DSGVO-Pflichten;
- die Löschung oder Rückgabe der Daten bei Vertragsende.
6.2 Unterauftragsverarbeiter (Artikel 28(2) und (4) DSGVO)
Bestimmte Auftragsverarbeiter (insbesondere Mollie, Google und AuthSMTP) können Unterauftragsverarbeiter hinzuziehen. Eine aktuelle Liste ist auf Anfrage unter privacy@blcrds.com erhältlich.
6.3 Internationale Übermittlungen
Google und Apple (Vereinigte Staaten) sowie AuthSMTP (Vereinigtes Königreich) können bestimmte Daten erhalten. Die anwendbaren Garantiemechanismen sind in Artikel 9 näher erläutert.
Artikel 7 — Speicherfristen
Ihre Daten werden nur so lange gespeichert, wie es für die verfolgten Zwecke erforderlich ist:
| Datenkategorie | Speicherfrist | Begründung |
|---|---|---|
| Aktives Konto (Identifizierung, Authentifizierung) | Dauer des Kontos + 30 Tage nach Löschung | Zugang zum Dienst; Kulanzfrist zur Wiederherstellung |
| Digitale Karten | Solange das Konto aktiv ist; Löschung nach einer Kulanzfrist im Anschluss an die Archivierung | Nutzerinhalt; Frist vor der endgültigen Löschung |
| Zahlungsmetadaten (Mollie) | Dauer des Kontos + 3 Jahre | Bearbeitung von Streitigkeiten und Rückerstattungen (bloo.Cards speichert keine Kartendaten) |
| Rechnungen | 7 Jahre ab dem Rechnungsdatum | Belgische gesetzliche Verpflichtung (Steuer- und Rechnungslegungsrecht) |
| Reichweiten- / Analytics-Daten | Bis zu 24 Monate | Analyse der Nutzungstrends |
| Serverprotokolle (IP, User-Agent) | Bis zu 90 Tage | Sicherheit, Debugging, Angriffserkennung |
| Nachweise der Cookie-Einwilligung | Bis zu 6 Monate | ePrivacy-Konformität, Nachweis der Einwilligung |
| Transaktions-E-Mails | Bis zu 90 Tage (ausgenommen Rechnungen, die 7 Jahre aufbewahrt werden) | Nachvollziehbarkeit der Kommunikation |
| Anträge auf Ausübung von DSGVO-Rechten | 3 Jahre | Nachweis der Bearbeitung, Verteidigung im Streitfall |
| Wallet- / Netzwerk-Daten | Dauer des Nutzerkontos | Netzwerk-Funktion (der Nutzer ist hierfür der Verantwortliche) |
| Inaktive Konten | Archivierung nach einem längeren Zeitraum der Inaktivität, anschließend Löschung | Speicherverwaltung; Möglichkeit der Wiederherstellung |
| Kontaktformulare (Nichtkunden) | 6 Monate | Bearbeitung der Anfrage |
7.1 Endgültige Löschung
Nach Ablauf der angegebenen Fristen:
- werden die Daten unwiderruflich von unseren Produktionsservern gelöscht;
- werden die Sicherungskopien, die diese Daten enthalten, gemäß dem Aufbewahrungszyklus der Sicherungen bereinigt;
- können anonymisierte oder aggregierte Daten (Statistiken ohne mögliche Identifizierung) unbefristet aufbewahrt werden.
7.2 Anträge auf vorzeitige Löschung
Sie können jederzeit die vorzeitige Löschung Ihrer Daten beantragen (siehe Artikel 12.3). Bestimmte Daten können gleichwohl aufbewahrt werden, wenn das Gesetz dies verlangt (zum Beispiel Rechnungen, 7 Jahre).
Artikel 8 — Sicherheit und Datenschutz
8.1 Technische Maßnahmen
Wir setzen geeignete technische Maßnahmen zum Schutz Ihrer Daten um:
- Verschlüsselung bei der Übertragung: Alle Kommunikationen werden über HTTPS verschlüsselt (mindestens TLS 1.2, angestrebt TLS 1.3), mit erzwungener Weiterleitung auf HTTPS und HSTS-Header. Das TLS-Zertifikat wird von einer anerkannten Zertifizierungsstelle ausgestellt;
- Verschlüsselung im Ruhezustand: Die Verschlüsselung ruhender Daten (auf Ebene der MariaDB-Datenbank und, für bestimmte Daten, auf Anwendungsebene) befindet sich in der Einführung und ist noch nicht vollständig auf alle Daten wirksam. Diese Seite wird aktualisiert, sobald diese Verschlüsselung aktiviert ist;
- Hashing der Passwörter: Die Passwörter werden mit Argon2id gehasht, einem gegen Brute-Force- und GPU-Angriffe resistenten Algorithmus;
- Authentifizierungstokens: Die Authentifizierung beruht auf opaken, zufälligen Tokens, die serverseitig in gehashter Form (SHA-256) gespeichert werden. bloo.Cards verwendet keine JWT-Tokens;
- Sichere Sitzungen: PHP-Sitzungen auf Basis eines Cookies mit den Attributen Secure, HttpOnly, SameSite=Lax, mit Neugenerierung der Sitzungskennung nach der Anmeldung (Verhinderung von Session-Fixation);
- Vorbereitete Anweisungen (PDO): Alle SQL-Abfragen verwenden vorbereitete Anweisungen (Prepared Statements) (Verhinderung von SQL-Injections);
- Sicherheits-Header: HSTS, Content-Security-Policy (CSP), X-Frame-Options (DENY), X-Content-Type-Options (nosniff), Referrer-Policy und Permissions-Policy; der X-Powered-By-Header wird entfernt;
- Ratenbegrenzung (Rate Limiting): Begrenzung der Authentifizierungsversuche im „Fail-closed"-Modus (Schutz vor Brute-Force);
- Anti-CSRF-Tokens: Token je Sitzung und Ursprungsprüfung (Origin / Referer) bei sensiblen Vorgängen;
- Dateivalidierung: Überprüfung des MIME-Typs und der „Magic Bytes" beim Hochladen;
- Anwendungs-Firewall: Eine proprietäre Anwendungs-Firewall (WAF) filtert die Anfragen vor den Eingangspunkten;
- Inhaltsisolierung: Die Mediendateien werden über ein Content-Delivery-Netzwerk (CDN) auf einer separaten Domain ausgeliefert; die öffentlichen Karten sind gegen Injection-Angriffe geschützt (CSP, Escaping der Inhalte).
8.2 Organisatorische Maßnahmen
- Beschränkter Zugriff: Die Daten sind nur befugtem Personal zugänglich, nach dem Need-to-know-Prinzip;
- Verstärkte Authentifizierung: Die Verstärkung der Authentifizierung (2FA) für sensible Zugriffe ist geplant und befindet sich in der Einführung;
- Vertraulichkeit: Die Personen mit Zugriff auf die Daten unterliegen einer Vertraulichkeitspflicht;
- Sicherheitsüberprüfungen: regelmäßige interne Sicherheitsüberprüfungen und -audits;
- Vorfallmanagement: Verfahren zur Meldung von Datenschutzverletzungen;
- Sicherungen: regelmäßige Sicherungen der Infrastruktur.
8.3 Meldung von Datenschutzverletzungen (Artikel 33-34 DSGVO)
Im Falle einer Verletzung des Schutzes personenbezogener Daten (unbefugter Zugriff, Verlust, Veränderung):
- Meldung an die Behörde: Meldung an die belgische Datenschutzbehörde innerhalb von 72 Stunden (Art. 33 DSGVO), sofern die Verletzung ein Risiko darstellt;
- Benachrichtigung der Nutzer: unverzügliche Information der betroffenen Nutzer bei hohem Risiko (Art. 34 DSGVO);
- Inhalt: Art der Verletzung, betroffene Daten, mögliche Folgen, getroffene Maßnahmen und Kontaktstellen;
- Dokumentation: Jeder Vorfall wird dokumentiert und aufbewahrt.
8.4 Einschränkung
Trotz strenger Sicherheitsmaßnahmen ist keine IT-Sicherheit absolut. Wir können keinen vollständigen Schutz gewährleisten, insbesondere gegen: „Zero-Day"-Schwachstellen, fortgeschrittene, andauernde Bedrohungen (APT), die Kompromittierung auf Nutzerseite (Phishing, Schadsoftware), Handlungen böswilliger Dritter oder Fälle höherer Gewalt.
Artikel 9 — Internationale Datenübermittlungen (Kapitel V DSGVO)
9.1 Identifizierung der Übermittlungen
Bestimmte Auftragsverarbeiter sind außerhalb der Europäischen Union niedergelassen, was internationale Übermittlungen im Sinne von Kapitel V DSGVO nach sich zieht:
- Google (Vereinigte Staaten): Maps, Places, OAuth, Analytics (optional);
- Apple (Vereinigte Staaten): „Sign in with Apple";
- AuthSMTP (Vereinigtes Königreich): Transaktions-E-Mails.
9.2 Garantiemechanismen
| Anbieter | Garantiemechanismus | Status |
|---|---|---|
| Google, Apple | EU-US Data Privacy Framework (DPF) | Angemessenheitsbeschluss der Europäischen Kommission (2023) |
| AuthSMTP (Vereinigtes Königreich) | Angemessenheitsbeschluss EU-Vereinigtes Königreich + Standardvertragsklauseln (SCC) | Angemessenheit in Kraft; SCC als ergänzende Garantie |
| Alle Anbieter außerhalb der EU | Standardvertragsklauseln (SCC) — Art. 46(2)(c) DSGVO | Ergänzende Garantie |
9.3 EU-US Data Privacy Framework
Google und Apple sind dem EU-US Data Privacy Framework beigetreten, das durch den Angemessenheitsbeschluss der Europäischen Kommission von 2023 anerkannt ist. Dieser Rahmen soll ein Schutzniveau gewährleisten, das dem der DSGVO im Wesentlichen gleichwertig ist, mit Rechtsbehelfen und einer unabhängigen Aufsicht.
9.4 Ausnahmen (Artikel 49 DSGVO)
Fehlt ein anwendbarer Garantiemechanismus, können sich bestimmte Übermittlungen auf die Ausnahmen von Artikel 49 stützen: Ihre ausdrückliche Einwilligung, die Erforderlichkeit für die Vertragserfüllung oder die Geltendmachung/Verteidigung von Rechtsansprüchen.
9.5 Ihre Rechte
- eine Kopie der Standardvertragsklauseln oder der Garantiemechanismen anfordern (privacy@blcrds.com);
- über die mit internationalen Übermittlungen verbundenen Risiken informiert werden;
- bestimmte nicht wesentliche Übermittlungen ablehnen (zum Beispiel die Reichweitenmessung von Google), ohne den Zugang zu den wesentlichen Diensten zu beeinträchtigen.
9.6 Regulatorische Beobachtung
Wir folgen den Empfehlungen des Europäischen Datenschutzausschusses (EDSA/EDPB) zu Übermittlungen. Bei einer Änderung des anwendbaren Rechtsrahmens setzen wir die erforderlichen ergänzenden Maßnahmen um, um die Konformität sicherzustellen.
Artikel 10 — Cookies und Tracking-Technologien
10.1 Definition und Klassifizierung
Cookies sind kleine Dateien, die auf Ihrem Gerät abgelegt werden; bestimmte Informationen werden zudem im lokalen Speicher des Browsers (localStorage) gespeichert. Eine eigene Cookie-Richtlinie beschreibt diese Tracker ausführlicher.
Wir verwenden derzeit die folgenden Kategorien:
| Kategorie | Beispiele | Zweck | Einwilligung | Dauer |
|---|---|---|---|---|
| Essenzielle Cookies | PHP-Sitzungscookie; Cookie zur Speicherung Ihrer Einwilligungsentscheidung | Authentifizierung, Sicherheit, Speicherung der Einwilligung | Nicht erforderlich (befreit) | Sitzung / bis zu 6 Monate für die Einwilligungsentscheidung |
| Funktionale Präferenzen (localStorage) | bloo-lang (Sprache), bloo-theme (helles/dunkles Theme) | Speicherung Ihrer Anzeigepräferenzen | Nicht erforderlich (Nutzerpräferenz) | Bis zur Löschung durch den Nutzer |
| Reichweitenmessung | Google Analytics 4 (_ga, _ga_<ID>) | Verständnis der Website-Nutzung und deren Verbesserung | Ja (Opt-in) | Bis zu 24 Monate |
Marketing- / Werbe-Cookies: Bis heute verwendet bloo.Cards keine Marketing-Cookies, keine Werbe-Pixel (zum Beispiel vom Typ Meta) und kein Remarketing- oder Zielwerbe-Tool. Sollten solche Tracker künftig eingeführt werden, würden sie erst nach Ihrer ausdrücklichen Einwilligung aktiviert und diese Erklärung würde zuvor aktualisiert.
10.2 Verwaltung der Einwilligung
Bei Ihrem ersten Besuch wird ein Einwilligungsbanner angezeigt. Damit können Sie die Reichweitenmessung, die einzige einwilligungspflichtige Kategorie, annehmen oder ablehnen. Google Analytics 4 wird erst nach Ihrer Zustimmung geladen: Solange Sie keine Wahl getroffen haben oder wenn Sie ablehnen, wird kein Google-Analytics-Skript geladen und es werden keine Daten an Google übermittelt. Ihre Zustimmung gilt nur für die Reichweitenmessung: Die Werbesignale von Google bleiben abgelehnt.
10.3 Verwandte Technologien
- localStorage / sessionStorage: Speicherung von Präferenzen (Sprache, Theme) auf Browserseite;
- Google Analytics 4: Reichweitenmessung, nur nach Einwilligung;
- wir verwenden kein aggressives Browser-„Fingerprinting".
10.4 Cookies von Dritten
Bindet ein Inhaber eine Google-Maps-Karte in seine bloo.Cards-Karte ein, wird diese erst nach einem Klick des Besuchers auf „Google-Karte anzeigen" geladen; dieser Klick gilt als Einwilligung in das Setzen eigener Cookies durch Google Ireland Ltd. Ohne Klick werden nur ein von bloo.Cards bereitgestellter Rahmen und ein Link zu Google Maps angezeigt. Wir empfehlen Ihnen, die Datenschutzerklärung von Google und die Cookie-Richtlinie von Google einzusehen.
10.5 Kontrolle durch den Nutzer
- Ihre Präferenzen ändern: über den Link „Cookies verwalten" am Ende jeder Seite, der das Auswahlfenster erneut öffnet;
- Ihre Einwilligung widerrufen: jederzeit, ebenso einfach, wie Sie sie erteilt haben;
- Browser-Einstellungen: Sie können Cookies über die Einstellungen Ihres Browsers blockieren oder löschen.
10.6 ePrivacy-Konformität (Richtlinie 2002/58/EG)
- vorherige Einwilligung vor dem Setzen jedes nicht wesentlichen Trackers (Art. 5(3));
- klare Information und Ablehnung ebenso einfach wie die Annahme;
- Befreiung der unbedingt erforderlichen Tracker;
- angemessene Aufbewahrungsdauer der Einwilligung (bis zu 6 Monate);
- erleichterter Widerruf der Einwilligung.
Artikel 11 — Profilzugang und Datenübertragbarkeit (Artikel 20 DSGVO)
11.1 Zugang zu Ihrem Profil
Über Ihren Bereich (Backoffice) können Sie jederzeit Ihre Daten (Identität, E-Mail, Sprache) einsehen und ändern sowie eine Kopie Ihrer Daten anfordern (siehe 11.3).
11.2 Berichtigung und Aktualisierung
Sie können unrichtige oder veraltete Daten berichtigen. Wenn sich unrichtige Daten auf eine Berechnung auswirken (zum Beispiel das Land für die Umsatzsteuer), berichtigen wir sie und berechnen gegebenenfalls die geltenden Beträge neu.
11.3 Recht auf Datenübertragbarkeit (Artikel 20 DSGVO)
Sie können die Übertragbarkeit der Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format (JSON, CSV, vCard) verlangen, sofern die Verarbeitung auf dem Vertrag oder der Einwilligung beruht und automatisiert erfolgt. Dies kann umfassen:
- die Kontodaten (E-Mail, Name, Präferenzen, Sprache);
- den Inhalt Ihrer digitalen Karten und deren Konfiguration;
- den Rechnungsverlauf;
- die Wallet- / Netzwerk-Daten (von Ihnen gespeicherte Kontakte).
Angebotene Formate: JSON (vollständiger Export, empfohlen), CSV (tabellarische Daten), vCard (Kontakte) oder ein ZIP-Archiv, das die Dateien zusammenfasst. Der Antrag wird innerhalb der in Artikel 12(3) DSGVO vorgesehenen Fristen bearbeitet (siehe Artikel 16).
Artikel 12 — Rechte der Nutzer (Artikel 15-22 DSGVO)
Die DSGVO gewährt Ihnen Rechte an Ihren personenbezogenen Daten. Sofern nicht anders angegeben, werden diese Rechte gegenüber privacy@blcrds.com ausgeübt.
12.1 Auskunftsrecht (Artikel 15)
Sie können die Bestätigung erhalten, dass Ihre Daten verarbeitet werden, und eine Kopie davon erhalten, sowie Informationen über die Zwecke, die Empfänger, die Speicherfristen und Ihre Rechte. Die erste Kopie ist kostenlos.
12.2 Recht auf Berichtigung (Artikel 16)
Sie können unrichtige Daten berichtigen oder unvollständige Daten vervollständigen lassen, direkt über Ihren Bereich oder auf Anfrage. Sofern zweckdienlich, informieren wir die Empfänger der Daten über die Berichtigung, es sei denn, dies erweist sich als unmöglich oder erfordert einen unverhältnismäßigen Aufwand.
12.3 Recht auf Löschung / Recht auf Vergessenwerden (Artikel 17)
Sie können die Löschung Ihrer Daten verlangen, insbesondere wenn: sie nicht mehr erforderlich sind; Sie Ihre Einwilligung widerrufen; Sie der Verarbeitung erfolgreich widersprechen; oder die Verarbeitung unrechtmäßig ist.
Ausnahmen: Das Recht auf Löschung gilt nicht, wenn die Aufbewahrung für die Ausübung der Meinungs- und Informationsfreiheit, zur Erfüllung einer rechtlichen Verpflichtung (zum Beispiel die 7 Jahre aufbewahrten Rechnungen) oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
12.4 Recht auf Einschränkung der Verarbeitung (Artikel 18)
Sie können die vorübergehende Einschränkung einer Verarbeitung (ohne Löschung) verlangen, insbesondere während der Überprüfung der Richtigkeit Ihrer Daten oder der Prüfung eines Widerspruchs.
12.5 Recht auf Datenübertragbarkeit (Artikel 20)
Siehe Artikel 11.3. Sie können außerdem, sofern technisch möglich, die direkte Übermittlung Ihrer Daten an einen anderen Verantwortlichen verlangen.
12.6 Widerspruchsrecht (Artikel 21)
Sie können aus Gründen, die sich aus Ihrer besonderen Situation ergeben, den auf unserem berechtigten Interesse beruhenden Verarbeitungen widersprechen. Einer etwaigen Direktwerbung können Sie jederzeit und ohne Begründung widersprechen.
12.7 Automatisierte Entscheidung im Einzelfall (Artikel 22)
Sie unterliegen keinen Entscheidungen, die rechtliche Wirkungen entfalten oder Sie erheblich beeinträchtigen und ausschließlich auf einer automatisierten Verarbeitung beruhen. Bestimmte automatisierte Kontrollen (zum Beispiel die Betrugserkennung, die tarifabhängigen Funktionsgrenzen oder eine vom Zahlungsdienstleister entschiedene Zahlungsablehnung) können bestehen; Sie haben das Recht, das Eingreifen einer Person zu erwirken, Ihren Standpunkt darzulegen und die Entscheidung anzufechten.
12.8 Widerruf der Einwilligung
Beruht eine Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung berührt wird.
Artikel 13 — Verwaltung der Einwilligung
13.1 Einwilligung (Artikel 7 DSGVO)
Für die auf der Einwilligung beruhenden Verarbeitungen (Reichweitenmessung, etwaige kommerzielle Kommunikation) holen wir eine freiwillige, spezifische, informierte und unmissverständliche Einwilligung ein:
- Unmissverständlich: durch eine eindeutige bestätigende Handlung (nicht vorangekreuztes Opt-in); die Ablehnung ist ebenso einfach wie die Annahme;
- Vorherig: vor jeder betroffenen Verarbeitung;
- Informiert: nach Information über den Zweck, die Dauer und das Widerrufsrecht;
- Widerruflich: Sie können sie jederzeit ohne Nachteil widerrufen.
13.2 Einwilligung in Cookies (ePrivacy)
Die Einwilligung in die nicht wesentlichen Tracker wird über das Einwilligungsbanner verwaltet (annehmen / ablehnen). Ihre Wahl wird gespeichert (bis zu 6 Monate) und kann jederzeit über den Link „Cookies verwalten" in der Fußzeile geändert oder widerrufen werden; beim Widerruf werden die Cookies _ga und _ga_<ID> gelöscht.
13.3 Kommerzielle Kommunikation
Sollten wir einen Newsletter oder Angebote anbieten, beruht Ihre Anmeldung auf Ihrer Einwilligung (Opt-in), und jede Nachricht enthält einen einfachen und unmittelbaren Abmeldelink. Sie können Ihre Präferenzen außerdem über Ihren Bereich verwalten.
13.4 Dienstbezogene Mitteilungen
Die ausschließlich mit dem Betrieb des Dienstes verbundenen Mitteilungen (rechtliche Benachrichtigungen, Änderungen der Bedingungen, Wartungshinweise, Rechnungsinformationen) sind für die Vertragserfüllung erforderlich und stellen keine Werbung dar: Sie können daher nicht abgelehnt werden, solange Sie über ein Konto verfügen.
Artikel 14 — Kinder und Minderjährige
14.1 Zielgruppe
Die Plattform richtet sich an ein erwachsenes und berufliches Publikum. Das Mindestalter für die Erstellung eines Kontos und den Abschluss eines Abonnements beträgt 18 Jahre.
14.2 Alter der digitalen Einwilligung
Gemäß dem belgischen Gesetz vom 30. Juli 2018 (Art. 7) ist das Einwilligungsalter für Dienste der Informationsgesellschaft in Belgien auf 13 Jahre festgelegt. Wir erheben nicht wissentlich Daten über Kinder, die dieses Alter nicht erreicht haben, ohne die Einwilligung des Trägers der elterlichen Verantwortung.
14.3 Löschung
Sollten wir erfahren, dass ein Konto von einem Minderjährigen unter Verstoß gegen diese Bedingungen erstellt wurde oder dass Daten eines Kindes ohne die erforderliche Einwilligung erhoben wurden, löschen wir das betreffende Konto und die betreffenden Daten unverzüglich. Sie können uns eine solche Situation unter privacy@blcrds.com melden.
Artikel 15 — Änderungen der Erklärung
15.1 Änderungsrecht
Wir können diese Erklärung ändern, um gesetzliche oder betriebliche Entwicklungen (neue Auftragsverarbeiter, Infrastruktur) widerzuspiegeln oder um ihre Verständlichkeit zu verbessern.
15.2 Benachrichtigung über Änderungen
Wesentliche Änderungen werden per E-Mail an die mit Ihrem Konto verknüpfte Adresse und/oder durch eine Benachrichtigung in Ihrem Bereich innerhalb einer angemessenen Frist vor ihrem Inkrafttreten mitgeteilt. Das Datum der letzten Aktualisierung und die Versionsnummer stehen am Anfang und am Ende dieser Seite.
15.3 Fortsetzung der Nutzung
Die fortgesetzte Nutzung der Plattform nach Inkrafttreten der Änderungen gilt als Kenntnisnahme derselben. Wenn Sie einer wesentlichen Änderung nicht zustimmen, können Sie Ihr Konto ohne Nachteil kündigen.
Artikel 16 — Kontakt und Ausübung der Rechte
16.1 Kontaktdaten
Molderez-Consult SRL — Datenschutz & Daten
- Adresse: Square Valère-Gille 13, Box 5, 1050 Ixelles, Belgien
- Datenschutz / DSGVO-Rechte: privacy@blcrds.com
- Rechtlicher Kontakt: legal@blcrds.com
- Allgemeiner Kontakt: hello@blcrds.com
- Unternehmensnummer (BCE): 0842.262.084 — USt-IdNr.: BE 0842.262.084
16.2 Wie Sie Ihre Rechte ausüben
Um ein Recht auszuüben (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch), senden Sie uns eine E-Mail an privacy@blcrds.com unter Angabe des Gegenstands Ihres Antrags. Zum Schutz Ihrer Daten können wir Sie bitten, Ihre Identität zu bestätigen (zum Beispiel über die registrierte E-Mail-Adresse), bevor wir dem nachkommen.
16.3 Antwortfristen
Wir beantworten Ihren Antrag unverzüglich und in jedem Fall innerhalb einer Frist von einem Monat ab Eingang (Art. 12(3) DSGVO). Diese Frist kann bei komplexen oder zahlreichen Anträgen um zwei weitere Monate verlängert werden; wir informieren Sie in diesem Fall innerhalb des ersten Monats. Wir bemühen uns, gängige Anträge schneller zu bearbeiten.
16.4 Anträge durch Dritte
Ein gesetzlicher Vertreter oder Bevollmächtigter kann Ihre Rechte an Ihrer Stelle ausüben, sofern ein Nachweis seiner Vollmacht vorgelegt wird (Mandat, Vollmacht oder Nachweis des gesetzlichen Verhältnisses).
16.5 Recht auf Beschwerde (Artikel 77 DSGVO)
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten nicht konform ist, können Sie eine Beschwerde bei der belgischen Datenschutzbehörde einreichen:
- Datenschutzbehörde (APD/GBA)
- Rue de la Presse 35, 1000 Brüssel, Belgien
- Tel.: +32 (0)2 274 48 00
- E-Mail: contact@apd-gba.be
- Website: www.autoriteprotectiondonnees.be
Sie können eine Beschwerde bei der APD einreichen, ohne uns zuvor kontaktiert zu haben. Sie verfügen außerdem über ein Recht auf gerichtlichen Rechtsbehelf vor den zuständigen belgischen Gerichten.
Artikel 17 — Maßgebliche Sprache und sprachlicher Vorrang
Die französische Fassung ist die rechtsverbindliche Originalfassung; die niederländische, deutsche und englische Fassung sind Kulanzübersetzungen; bei Abweichungen hat die französische Fassung Vorrang.
Diese Datenschutzerklärung (Version 1.2) tritt am 23. September 2026 in Kraft. Wir empfehlen Ihnen, diese Seite regelmäßig zu konsultieren, um von etwaigen Aktualisierungen Kenntnis zu nehmen.