Datenschutzerklärung — GatherWishes.com
Datum des Inkrafttretens: 5. Juli 2026
Dies ist eine unverbindliche Übersetzung. Maßgeblich ist die polnische Fassung.
1. Verantwortlicher
Verantwortlicher für Ihre personenbezogenen Daten ist:
JPDEV Sp. z o.o.
ul. Główna 85C/1, 55-080 Smolec
KRS 0001161911 · NIP 8961649757 · REGON 541182628
Stammkapital 200 000 zł
Unternehmenswebsite: https://jpdev.pl
Kontakt in allen Angelegenheiten, die personenbezogene Daten betreffen: privacy@gatherwishes.com (Sie können auch an die Anschrift des Sitzes schreiben).
Diese Erklärung betrifft den Dienst gatherwishes.com — eine Plattform für Gruppen-Glückwunschkarten mit optionalen Geschenkgutscheinen. Über Cookies und den Browserspeicher lesen Sie in der gesonderten Cookie-Richtlinie.
2. Wen diese Erklärung betrifft und woher wir die Daten haben
2.1 Organisator / Kontoinhaber / Käufer
Eine Person, die ein Konto anlegt, eine Karte erstellt oder eine entgeltliche Dienstleistung kauft (Premium-Karte, Gutschein, Druck). Die Daten geben Sie uns selbst an: E-Mail-Adresse, Passwort (ausschließlich als nicht umkehrbarer Hash gespeichert), Sprache, Kartendaten, und bei Käufen — Zahlungsdaten und Rechnungsdaten.
2.2 Unterzeichner (ohne Konto)
Eine Person, die über einen Link einen Eintrag zu einer Karte hinzufügt — ohne Registrierung. Die Daten geben Sie selbst im Unterschriftsformular an: Name/Unterschrift, Wunschtext, optional ein Foto oder GIF sowie optional eine E-Mail-Adresse — ausschließlich dazu, damit der Empfänger der Karte Ihnen später eine Danksagung senden kann.
2.3 Empfänger der Karte
Die Person, für die die Karte bestimmt ist. Ihre Daten (Name sowie E-Mail-Adresse) haben wir vom Organisator der Karte erhalten — der Person, die sie für Sie vorbereitet hat (Art. 14 DSGVO). Wir verarbeiten sie ausschließlich, um Ihnen die Karte (und einen etwaigen Gutschein) zuzustellen, Ihnen das Versenden von Danksagungen zu ermöglichen sowie den Organisator darüber zu informieren, dass die Karte bei Ihnen angekommen ist. Wir verwenden Ihre Adresse zu keinen anderen Zwecken, insbesondere nicht zu Marketingzwecken.
2.4 In Inhalten sichtbare Personen
Von Nutzern hinzugefügte Wünsche und Fotos können Dritte darstellen. Für die Rechtmäßigkeit einer solchen Veröffentlichung ist die Person verantwortlich, die den Inhalt einstellt (AGB, § 10); Meldungen von Verstößen: legal@gatherwishes.com.
2.5 Mitarbeiter eines Geschäftskunden (B2B-Abonnement)
Wird der Dienst im Rahmen eines B2B-Unternehmensabonnements genutzt, kann Ihr Arbeitgeber (der Geschäftskunde) Daten der zu würdigenden Personen in den Dienst eingeben — z. B. einen Anlasskalender: Vor- und Nachnamen, optional dienstliche E-Mail-Adressen, Daten (Geburtstage, Arbeitsjubiläen) sowie eine Anerkennungshistorie, die für unterstützende Funktionen genutzt wird (u. a. Erinnerungen an lange nicht gewürdigte Personen sowie Budgets von Betreuern/Managern). Diese Personen sind in der Regel keine Nutzer des Dienstes.
In Bezug auf diese Daten ist Ihr Arbeitgeber (der Geschäftskunde) der Verantwortliche, und JPDEV handelt als Auftragsverarbeiter (Art. 28 DSGVO) — wir verarbeiten sie ausschließlich auf dokumentierte Weisung des Kunden zum Zweck der Erbringung der Dienstleistung an ihn. Die Rechtsgrundlage und die Grundsätze der Verarbeitung Ihrer Daten bestimmt die Information/Richtlinie Ihres Arbeitgebers; Anträge auf Auskunft, Berichtigung oder Löschung richten Sie vorrangig an Ihren Arbeitgeber als Verantwortlichen. Auf unserer Seite nutzen wir dieselben Unterauftragsverarbeiter wie für den übrigen Dienst (Ziffer 4) und, wenn der Kunde die Integration aktiviert, Benachrichtigungen in Slack oder Microsoft Teams.
> ⚖️ ZUR RECHTLICHEN PRÜFUNG: Der formale Auftragsverarbeitungsvertrag (DPA) zwischen JPDEV und dem Geschäftskunden sowie die genaue Rollenverteilung Verantwortlicher/Auftragsverarbeiter sind ein gesondertes, offenes Thema (#203) und bedürfen der Freigabe durch einen Rechtsanwalt. Redaktionelle Anmerkung, nach der Prüfung zu entfernen. [TŁUMACZENIE DO WERYFIKACJI]
3. Zwecke und Rechtsgrundlagen der Verarbeitung (Art. 6 DSGVO)
| Prozess | Daten | Rechtsgrundlage |
|---|---|---|
| Organisator-Konto (Registrierung, Anmeldung, Einstellungen) | E-Mail, Passwort-Hash, Sprache, Kartenhistorie | Art. 6 Abs. 1 lit. b — Vertrag über eine auf elektronischem Wege erbrachte Dienstleistung |
| Erstellen und Unterzeichnen von Karten | Karteninhalt, Einträge, Fotos, GIFs, Daten der Unterzeichner | Art. 6 Abs. 1 lit. b — auf Ihre Anforderung erbrachte Dienstleistung (auch unentgeltlich) |
| Zustellung der Karte an den Empfänger | Name und E-Mail des Empfängers (vom Organisator) | Art. 6 Abs. 1 lit. f — berechtigtes Interesse von uns sowie des Organisators und der Unterzeichner: Zustellung der Karte an ihren Adressaten |
| Information „Karte wurde geöffnet" für den Organisator | Tatsache und Zeitpunkt des ersten Öffnens der Karte durch den Empfänger, Öffnungszähler | Art. 6 Abs. 1 lit. f — Information des Organisators, dass die Karte angekommen ist; die eigene Vorschau des Organisators wird nicht gezählt; Ihnen steht ein Widerspruch zu (Ziffer 8) |
| Danksagungsschleife (Empfänger → Unterzeichner) | optionale E-Mail des Unterzeichners | Art. 6 Abs. 1 lit. b/f — E-Mail, freiwillig genau zu diesem Zweck angegeben |
| Zahlungen (Premium-Karte, Gutscheine, Druck) | Transaktionsdaten; Kartendaten verarbeitet ausschließlich Stripe | Art. 6 Abs. 1 lit. b — Vertragserfüllung |
| Rechnungen, Buchhaltung, KSeF (Krajowy System e-Faktur, polnisches nationales System für elektronische Rechnungen) | Rechnungsdaten (Name/Firma, Anschrift, NIP, E-Mail) | Art. 6 Abs. 1 lit. c — rechtliche Verpflichtung (Steuer- und Rechnungslegungsvorschriften) |
| Autovervollständigung der Unternehmensdaten anhand der NIP | an das GUS-Register (BIR, Register des polnischen Statistischen Hauptamtes) übermittelte NIP | Art. 6 Abs. 1 lit. b/f — Erleichterung der korrekten Rechnungsstellung |
| Geschenkgutscheine | Metadaten des Kaufs; der Gutscheincode wird verschlüsselt gespeichert und ausschließlich dem Empfänger bei der Zustellung zugänglich gemacht | Art. 6 Abs. 1 lit. b — Vertragserfüllung |
| Premium-Druck und Versand | Bestell- und Zustelldaten (InPost) | Art. 6 Abs. 1 lit. b |
| Inhaltemoderation, Missbrauchsprävention | gemeldete/überprüfte Inhalte, technische Daten | Art. 6 Abs. 1 lit. f — Sicherheit des Dienstes und seiner Nutzer; Pflichten eines Hosting-Anbieters (DSA) |
| Sicherheit (Logs, Ereignisprotokoll, Sitzungsschutz) | technische Daten, Aufzeichnungen von Kontoaktivitäten | Art. 6 Abs. 1 lit. f — Netz- und Informationssicherheit |
| Reklamationen, Korrespondenz | Daten aus der Meldung | Art. 6 Abs. 1 lit. b/c/f |
| Newsletter und Marketing | derzeit führen wir keine Marketingversendungen durch; sollten wir sie einführen — ausschließlich mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a), die Sie jederzeit widerrufen können |
Die Angabe der Daten ist freiwillig, aber für die Nutzung der jeweiligen Funktion erforderlich (z. B. ohne die E-Mail des Empfängers können wir die Karte nicht zustellen). Wir treffen Ihnen gegenüber keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen, die Rechtswirkungen entfalten würden, und wir erstellen keine Profile von Ihnen zu Marketingzwecken.
4. Empfänger der Daten
Wir beauftragen mit Daten oder geben sie weiter ausschließlich in dem für den Betrieb des Dienstes erforderlichen Umfang:
| Stelle | Rolle | Wozu |
|---|---|---|
| Hetzner Online GmbH (Deutschland/Finnland) | Auftragsverarbeiter | Hosting des Dienstes und der Datenbank — ausschließlich im EWR |
| E-Mail-Anbieter (SMTP) / Cloudflare | Auftragsverarbeiter | Versand von Dienst-E-Mails (Kartenzustellung, Benachrichtigungen, Passwort-Reset) und Domain-Betrieb |
| Stripe (Stripe Payments Europe Ltd.) | eigenständiger Verantwortlicher | Zahlungsabwicklung; wir haben keinen Zugriff auf die vollständigen Daten Ihrer Karte (Richtlinie: stripe.com/privacy) |
| Multivoucher | Gutschein-Lieferant | Erwerb des Gutscheins des gewählten Anbieters für den Käufer |
| GUS (BIR-Register) | eigenständiger Verantwortlicher (öffentliches Register) | Abruf der Unternehmensdaten anhand der für die Rechnung angegebenen NIP |
| KSeF (Finanzministerium) | eigenständiger Verantwortlicher | Übermittlung von Rechnungen gemäß der rechtlichen Verpflichtung |
| KLIPY | Inhalte-Lieferant (GIFs) | die GIF-Suche erfolgt über unseren Server — KLIPY erhält weder Ihre IP-Adresse noch Gerätedaten, lediglich den Suchbegriff |
| Slack Technologies (Salesforce) / Microsoft (Teams) | Empfänger / Unterauftragsverarbeiter — nur wenn ein B2B-Kunde die Integration aktiviert | Versand von Kartenbenachrichtigungen an den festgelegten Unternehmenskanal (u. a. Name des Empfängers, Aufforderung „Karte unterzeichnen", Zustellzusammenfassung) über einen vom Kunden konfigurierten Webhook |
| KI-Dienstleister (geplant) | Auftragsverarbeiter | wenn wir eine KI-gestützte Moderation oder Inhaltsgenerierung einführen, aktualisieren wir diese Erklärung, bevor dies geschieht; die Daten werden minimiert und die Anbieter vertraglich verpflichtet, sie nicht zum Trainieren von Modellen zu verwenden |
Darüber hinaus können Daten an Stellen weitergegeben werden, die auf Grundlage von Rechtsvorschriften dazu berechtigt sind (z. B. Gerichte, Steuerbehörden), sowie — im erforderlichen Umfang — an Rechts- und Buchhaltungsberater des Verantwortlichen.
5. Datenübermittlung außerhalb des EWR
Der Dienst wird auf Servern in der Europäischen Union betrieben (Hetzner). Einige Anbieter (Stripe, Cloudflare und — sofern ein B2B-Kunde die Integration aktiviert — Slack/Microsoft) können einen Teil der Daten in den USA verarbeiten. Grundlage einer solchen Übermittlung ist der Beschluss der Europäischen Kommission zum Datenschutzrahmen EU–U.S. Data Privacy Framework (für zertifizierte Stellen) und ergänzend die von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCC) zusammen mit zusätzlichen Schutzmaßnahmen. Eine Kopie der geeigneten Garantien können Sie erhalten, indem Sie an privacy@gatherwishes.com schreiben.
6. Speicherfristen
| Daten | Frist |
|---|---|
| Organisator-Konto | bis zur Löschung des Kontos (Sie können dies selbständig in den Einstellungen tun) |
| Karten, Einträge, Fotos | für die Dauer der Vorhaltung der Karte im Dienst; der Organisator kann die Karte jederzeit löschen; die Kontolöschung löscht oder anonymisiert die Karten |
| Daten des Empfängers (Name, E-Mail) | bis zur Zustellung der Karte und zur Abwicklung der damit verbundenen Benachrichtigungen, danach zusammen mit der Karte |
| Gutscheincodes | bis zur Zustellung an den Empfänger und zum Ablauf der Reklamationsfrist; den Code speichern wir ausschließlich in verschlüsselter Form |
| Rechnungen und Buchhaltungsdaten | 5 Jahre ab dem Ende des Steuerjahres, in dem die Steuerpflicht entstanden ist (Rechnungslegungs- und Steuervorschriften) — deshalb werden bei der Löschung eines Kontos mit Käufen die Daten in dem von dieser Pflicht erfassten Teil anonymisiert und nicht gelöscht |
| Sicherheits-Ereignisprotokoll | bis zu 24 Monate; bei der Kontolöschung werden die Einträge von identifizierenden Daten befreit |
| Technische Server-Logs | bis zu 90 Tage |
| Korrespondenz und Reklamationen | bis zur Verjährung etwaiger Ansprüche |
7. Ihre Rechte
Ihnen stehen zu: das Recht auf Auskunft über die Daten und Erhalt einer Kopie, auf Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit (hinsichtlich der auf Vertragsgrundlage verarbeiteten Daten) sowie auf Widerspruch gegen die auf einem berechtigten Interesse beruhende Verarbeitung (Ziffer 8).
Wie Sie sie ausüben:
- Kontoinhaber — selbständig, sofort: In den Kontoeinstellungen laden Sie einen vollständigen Export Ihrer Daten (JSON) herunter und löschen das Konto. Wenn Sie bezahlte Käufe haben, werden die der Buchführungspflicht unterliegenden Daten anonymisiert (Ziffer 6), und alles Übrige — einschließlich Karten, Einträgen, Fotos, Gutscheinen und Bestellungen — dauerhaft gelöscht; wir stornieren auch geplante Kartenversendungen.
- Unterzeichner ohne Konto: Ihren Eintrag können Sie aus dem Browser bearbeiten oder löschen, aus dem Sie ihn hinzugefügt haben (er speichert Ihren Bearbeitungsschlüssel); in allen übrigen Angelegenheiten schreiben Sie an privacy@gatherwishes.com.
- Empfänger und alle übrigen Personen: Schreiben Sie an privacy@gatherwishes.com — wir antworten spätestens innerhalb eines Monats; wir können um eine Identitätsbestätigung bitten (z. B. eine Nachricht von der E-Mail-Adresse, auf die sich der Antrag bezieht).
Beachten Sie, dass die Löschung von Einträgen der Unterzeichner auch vom Schicksal der Karte abhängt, auf der sie sich befinden — der Organisator kann sie insgesamt löschen.
8. Widerspruchsrecht (Art. 21 DSGVO)
Gegen die auf einem berechtigten Interesse (Art. 6 Abs. 1 lit. f) beruhende Verarbeitung — insbesondere gegen die Erfassung des Öffnens der Karte und die Information des Organisators darüber — können Sie jederzeit aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch einlegen: Schreiben Sie an privacy@gatherwishes.com. Nach Eingang des Widerspruchs stellen wir die Verarbeitung ein, es sei denn, wir weisen zwingende, berechtigte Gründe nach, die Ihren Rechten vorgehen, oder die Daten sind zur Verteidigung von Ansprüchen erforderlich.
9. Sicherheit
Wir setzen u. a. ein: Verschlüsselung der Übertragung (TLS), für Skripte der Seite nicht zugängliche Anmeldesitzungen (httpOnly), Schutz vor CSRF, Speicherung von Passwörtern ausschließlich als Hash, Verschlüsselung der Gutscheincodes (AES-256-GCM), sofortigen Sitzungswiderruf nach Passwortänderung, ein Sicherheits-Ereignisprotokoll, Sicherungskopien im EWR sowie den Grundsatz der Datenminimierung (z. B. speichern Entwürfe im Editor bewusst keine E-Mail-Adressen im Browser). Karten sind ausschließlich über nicht erratbare Links zugänglich und werden nicht öffentlich indexiert.
10. Beschwerde bei der Aufsichtsbehörde
Sie haben das Recht, eine Beschwerde beim Prezes Urzędu Ochrony Danych Osobowych (Präsident des polnischen Amtes für den Schutz personenbezogener Daten; ul. Stawki 2, 00-193 Warszawa, https://uodo.gov.pl) einzulegen, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die Vorschriften verstößt. Wir würden uns jedoch freuen, wenn Sie zunächst an uns schreiben — die meisten Angelegenheiten lösen wir umgehend.
11. Änderungen der Erklärung
Über wesentliche Änderungen informieren wir im Dienst, Kontoinhaber auch per E-Mail, jeweils im Voraus. Die aktuelle Fassung mit dem Datum des Inkrafttretens ist stets im Dienst verfügbar. Wenn wir neue Verarbeitungsprozesse einführen (z. B. KI-Funktionen, einen Newsletter), aktualisieren wir die Erklärung vor deren Start.
12. Kontakt
privacy@gatherwishes.com · JPDEV Sp. z o.o., ul. Główna 85C/1, 55-080 Smolec.
Verbundene Dokumente: AGB, Cookie-Richtlinie, Rückgaberichtlinie.