Datenschutz
Was wir speichern, wozu, auf welcher Rechtsgrundlage, wer es sonst noch zu sehen bekommt und wann es wieder gelöscht wird — für tuningpass.de, die Fahrzeugseiten unter tuningpass.de/T/…, die App, den Shop und dieselben Seiten unter der alten Adresse kundenchat24.de/tuningtag bzw. kundenchat24.de/T/….
1. Verantwortlicher
Nikita Geints, handelnd unter Kundenchat24, Östlicher Stadtgraben 27,
94469 Deggendorf, Deutschland.
E-Mail [email protected],
Telefon 0162 6087737.
Ein Datenschutzbeauftragter ist nicht benannt; nach Art. 37 DSGVO und
§ 38 BDSG besteht dazu keine Pflicht.
2. Das Wichtigste vorab
- Konten, Fahrzeuge, Fotos, Papiere und Bestellungen liegen auf eigener Hardware des Betreibers in Deutschland (Datenbank und Dateispeicher), nicht bei einem Cloud-Anbieter. Nur die Warteliste liegt in einer Datenbank bei MongoDB Atlas in Frankfurt am Main (Abschnitt 6).
- Es gibt keine Werbe- oder Analyse-Cookies, keine Tracking-Pixel auf den Seiten und keine eingebundenen Schriften, Karten oder Videos fremder Anbieter.
- Zwischen deinem Browser und unserem Server steht Cloudflare (Abschnitt 4). Mails verschickt Brevo, Zahlungen wickelt Mollie ab, Briefe bringt die Deutsche Post. Welche Dienstleister was erhalten, steht in Abschnitt 18.
- Was auf einer Fahrzeugseite öffentlich steht, entscheidet der Halter — die Voreinstellungen stehen in Abschnitt 9.
3. Aufruf der Seiten und Server-Protokolle
Beim Aufruf verarbeiten unsere Server technisch zwangsläufig deine IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse, die übertragene Datenmenge sowie Browser- und Gerätekennung. Ohne diese Daten lässt sich eine Seite nicht ausliefern und der Dienst nicht gegen Angriffe schützen — etwa durch die Begrenzung von Anfragen und Anmeldeversuchen je Anschluss. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein sicherer, funktionsfähiger Betrieb.
Der Fahrzeugdienst selbst schreibt in sein Protokoll nur Methode, Pfad (ohne Abfrageparameter), Statuscode und Dauer einer Anfrage — keine IP-Adresse.
Für die Begrenzung von Anfragen, Anmeldeversuchen und E-Mails führt der Dienst Zähler in seiner Datenbank. Darin steht nie die IP-Adresse oder E-Mail-Adresse selbst, sondern nur ein Prüfwert, der mit einem geheimen Schlüssel des Servers gebildet wird (HMAC) und sich ohne diesen Schlüssel nicht zurückrechnen lässt. Zähler für Anfragen werden eine Stunde nach Ablauf ihres Zeitfensters gelöscht, Zähler für Anmeldeversuche und versandte E-Mails nach zwei Tagen (Art. 6 Abs. 1 lit. f DSGVO, Schutz vor Missbrauch).
Der vorgeschaltete Webserver protokolliert gewöhnliche Seitenaufrufe nicht. Nur wenn er eine Anfrage als Angriff abweist — etwa ein Formular ohne gültiges Sicherheitsmerkmal —, schreibt er die IP-Adresse zusammen mit Methode und Pfad in sein Fehlerprotokoll, um Angriffe erkennen und abwehren zu können (Art. 6 Abs. 1 lit. f DSGVO). Dieses Protokoll wird überschrieben, sobald es 30 MB erreicht, und gelöscht, wenn der Server neu aufgesetzt wird; das geschieht in der Regel mehrmals im Monat.
Zur Reichweitenmessung speichern wir ausschließlich Tagessummen je Seite und je Plättchen — keine Einzelaufrufe, keine IP-Adresse. Damit derselbe Besucher an einem Tag nicht mehrfach zählt, merkt sich der Dienst bis zum Ende des Folgetages einen Prüfwert aus Plättchen, Datum und IP-Adresse, gebildet mit einem geheimen Schlüssel des Servers (HMAC). Für ein anderes Plättchen oder einen anderen Tag ergibt dieselbe Adresse einen anderen Wert; über Tage oder Plättchen hinweg lässt sich also niemand wiedererkennen. Aufrufe, die nach Maschine aussehen, und Aufrufe des Halters an seinem eigenen Fahrzeug zählen nicht mit (Art. 6 Abs. 1 lit. f DSGVO).
Im Shop zählen wir außerdem, wie oft die Schritte bis zur Bestellung erreicht werden — Startseite, Artikel, Warenkorb, die Schritte der Kasse und der Tipp auf den Bestellknopf. Gespeichert wird auch hier nur eine Tagessumme je Schritt: keine IP-Adresse, kein Cookie, keine Kennung in deinem Browser und nichts, womit sich ein einzelner Besuch nachverfolgen ließe. Wir sehen daran, an welcher Stelle Besucher den Kauf abbrechen (Art. 6 Abs. 1 lit. f DSGVO).
4. Cloudflare
Alle Seiten laufen über das Netz von Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Cloudflare nimmt die verschlüsselte Verbindung deines Browsers entgegen, schützt vor Überlastungsangriffen und leitet die Anfrage über eine verschlüsselte Verbindung an unseren Server weiter. Dabei durchlaufen alle Inhalte der Verbindung Cloudflare — auch Formulareingaben und hochgeladene Dateien. Cloudflare verarbeitet dafür insbesondere deine IP-Adresse und technische Verbindungsdaten.
Cloudflare handelt als unser Auftragsverarbeiter (Art. 28 DSGVO) auf Grundlage seines Auftragsverarbeitungsvertrags. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sichere und schnelle Auslieferung). Eine Verarbeitung in den USA ist nicht ausgeschlossen; Cloudflare ist nach dem EU-U.S. Data Privacy Framework zertifiziert, auf das sich ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO) stützt; ergänzend gelten Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
5. Cookies und Speicher im Browser
Wir legen nur das im Browser ab, was für die von dir aufgerufene Funktion technisch nötig ist (§ 25 Abs. 2 Nr. 2 TDDDG). Eine Einwilligung ist dafür nicht erforderlich, und es gibt deshalb auch kein Cookie-Banner. Im Einzelnen:
bl.csrf,bl.csrfid— schützen die Formulare der Werbeseite davor, dass eine fremde Seite in deinem Namen etwas abschickt. 24 Stunden.tt_konto— hält dich in der App angemeldet. 90 Tage, für Skripte nicht lesbar. In der Datenbank liegt nur eine Prüfsumme des Werts.tt_einrichtung— wird gesetzt, wenn du beim Einrichten eines Plättchens den Aktivierungscode eingegeben hast, und enthält nur einen vom Server unterschriebenen Vermerk, dass der Code für dieses Plättchen stimmte — nicht den Code selbst. So musst du ihn nach Registrierung und Mail-Bestätigung nicht noch einmal eingeben. Für Skripte nicht lesbar. 7 Tage.tt_service— die Sitzung einer Werkstatt nach Eingabe des Service-Codes. 2 Stunden.tt_bestellung— wird nach einer Bestellung gesetzt, damit die Bestätigungsseite den Stand genau dieser Bestellung anzeigen kann. Enthält die Bestellnummer, vom Server unterschrieben; für Skripte nicht lesbar. 14 Tage.tt_export— meldet der Seite, dass der Download „Alles herunterladen“ begonnen hat. 5 Minuten.- Im lokalen Speicher des Browsers (
localStorage): deine Wahl für Hell/Dunkel und Bewegung in der App; der Code eines Plättchens, dessen Einrichtung du begonnen hast — nicht der Aktivierungscode —, damit du nach der Mail-Bestätigung dort weitermachen kannst; im Shop der Warenkorb (nur Artikel und Mengen) und die Nummer der letzten Bestellung. Diese Einträge bleiben, bis du die Websitedaten im Browser löschst. - Im Sitzungsspeicher (
sessionStorage, gelöscht beim Schließen des Tabs): deine Eingaben im Bestellformular (Name, Anschrift, E-Mail, Telefon) und ein eingegebener Gutscheincode, damit sie beim Wechsel zwischen den Schritten nicht verloren gehen; ein mitgebrachter Einladungscode (tt_werber) und die Wahl beim Einlösen eines Plättchens. Sie verlassen dein Gerät nur, wenn du bestellst.
6. Warteliste mit Bestätigung
Bis zum Verkaufsstart am 9. Oktober 2026 konnte man sich auf der Startseite für den Tuningpass vormerken; seitdem gibt es dort den Shop, und neue Eintragungen sind nicht mehr möglich. Wer sich eingetragen hat, hat eine E-Mail-Adresse angegeben, auf Wunsch zusätzlich das Fahrzeug. Gespeichert werden die E-Mail-Adresse, die freiwillige Fahrzeugangabe, Zeitpunkt, IP-Adresse und Browserkennung der Eintragung und der Bestätigung, der Wortlaut der Einwilligung, ein zufälliger eigener Einladungscode und — falls über eine Einladung gekommen — der Code des Einladenden. Kamst du über einen markierten Link (etwa aus einem Profil in sozialen Netzwerken), speichern wir außerdem diese Herkunft als Kürzel, um zu sehen, welcher Weg Interessenten bringt (Art. 6 Abs. 1 lit. f DSGVO); dabei wird nichts von dem sozialen Netzwerk abgerufen.
Die Eintragung wird erst wirksam, wenn du den Link in der Bestätigungsmail anklickst (Double-Opt-in); der Link gilt sieben Tage. Zweck ist, dich über den Verkaufsstart zu informieren und dir den zugesagten Rabatt zuzuordnen. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 2 UWG). Zeitpunkt, IP-Adresse, Browser und Wortlaut speichern wir, um die Einwilligung nachweisen zu können (Art. 7 Abs. 1 DSGVO).
Speicherdauer: bis zum Widerruf, längstens zwölf Monate nach dem Start des Verkaufs; das gilt auch für Eintragungen, die nie bestätigt wurden. An eine unbestätigte Adresse schreiben wir nichts außer der Bestätigungsmail und höchstens einer Erinnerung daran.
Wo die Liste liegt: in einer Datenbank bei MongoDB Atlas, Speicherort Frankfurt am Main, betrieben von MongoDB, Inc., 1633 Broadway, 38th Floor, New York, NY 10019, USA, als unserem Auftragsverarbeiter (Art. 28 DSGVO). Die Daten werden in der EU gespeichert; ein Zugriff aus den USA, etwa zur Wartung, ist nicht ausgeschlossen. MongoDB ist nach dem EU-U.S. Data Privacy Framework zertifiziert (Art. 45 DSGVO); ergänzend gelten Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Widerruf jederzeit über die Abmelde-Schaltfläche deines Mailprogramms oder formlos an [email protected]. Der Widerruf wirkt für die Zukunft. Eine Weitergabe zu Werbezwecken findet nicht statt.
7. Einladungsprogramm und Gutscheine
Jede bestätigte Eintragung bekommt einen Einladungscode aus sechs
Zeichen, auch als Link (tuningpass.de/?w=K7M2QX). Wer über
einen solchen Link kommt oder den Code eingibt, bei dem speichern wir den
Code des Einladenden am eigenen Eintrag. Aus dem Code lässt sich keine
E-Mail-Adresse zurückrechnen. Wer den Einladenden nicht verraten will,
ruft die Seite ohne ?w=… auf.
Damit sich niemand mit selbst angelegten Adressen Rabatt verschafft, werten wir die bei Eintragung und Bestätigung gespeicherte IP-Adresse aus: Je Internetanschluss werden höchstens zwei fremde Eintragungen in 24 Stunden angenommen und höchstens eine Einladung gutgeschrieben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist, das Programm vor Missbrauch zu schützen. Wird eine Eintragung deswegen abgewiesen, erfahren wir das per Mail.
Vor dem Verkaufsstart übertragen wir aus der Liste je Adresse einen Gutscheincode mit dem erreichten Rabatt in die Shop-Datenbank; dort steht zum Code ein Vermerk, zu welcher Adresse er gehört. Beim Einlösen speichern wir den Code an der Bestellung (Art. 6 Abs. 1 lit. b DSGVO).
8. Konto in der App
Ein Konto legt an, wer ein Plättchen besitzt — Code und Aktivierungscode von der Karte sind dafür nötig. Gespeichert werden E-Mail-Adresse, Vor- und Nachname, das Passwort als Argon2id-Prüfwert (nicht umkehrbar), freiwillig ein Anzeigename sowie Zeitpunkte von Registrierung und Bestätigung. Vor dem ersten Fahrzeug muss die Adresse über einen Link bestätigt werden. Vor- und Nachname werden nicht öffentlich angezeigt.
Zu jeder Anmeldung speichern wir die gekürzte IP-Adresse (bei IPv4 ohne das letzte Viertel, bei IPv6 ohne alles ab dem vierten Block), die Browserkennung und den Zeitpunkt der letzten Aktivität, damit du siehst, auf welchen Geräten du angemeldet bist. Fehlversuche bei Anmeldung, Registrierung, Passwortwechsel und Aktivierung eines Plättchens werden gezählt und begrenzt.
Jedes Konto hat je Plättchen 1 GB Speicher für Fotos, Papiere und Stempel, mindestens 1 GB. Erreicht ein Konto 80 % bzw. 95 % davon, bekommt der Betreiber eine Mail mit der E-Mail-Adresse des Kontos und dem belegten Speicher, um sich darum kümmern zu können.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag), für den Schutz vor Angriffen und die Speicherhinweise an den Betreiber Art. 6 Abs. 1 lit. f DSGVO.
9. Fahrzeug, Fotos, Papiere — und was davon öffentlich ist
Zum Fahrzeug trägt der Halter ein, was er möchte: Modell, Baujahr, technische Daten, Kilometerstand und dessen Verlauf, Umbauten und Teile samt Preisen, Wartungen und Reparaturen mit Beträgen, Material und Bildern, den nächsten TÜV-Termin, Papiere und Belege, Fotos, Notizen, einen Anzeigenamen und ein Instagram-Profil am Fahrzeug, gemerkte fremde Fahrzeuge („Herz“) und die Zahl der Verkehrskontrollen, die er selbst angibt. Der Dienst vergibt außerdem Abzeichen, etwa für Scans, Stempel oder Einträge. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Aus hochgeladenen Bildern entfernen wir die eingebetteten Zusatzdaten (EXIF, darunter die Koordinaten, die eine Handykamera in ein Foto schreibt), bevor sie gespeichert werden; bei einem Foto zu einem Standort-Stempel lesen wir vorher nur die Aufnahmezeit aus (Abschnitt 11). Der Dateispeicher ist nicht öffentlich; jeder Abruf läuft über einen einzeln erzeugten Link, der nach fünf Minuten verfällt.
Die Fahrzeugseite ist dafür gemacht, gezeigt zu werden. Wer den Code am Auto scannt, sieht sie ohne Anmeldung. Voreingestellt ist:
- Öffentlich: die Fahrzeugseite als Ganzes, Modell, Baujahr, technische Daten, aktueller Kilometerstand, Umbauten und Teile samt Preisen und Investitionssumme, Galerie-Fotos, Standort-Stempel (grob, Abschnitt 11), Abzeichen, die Zahl der Scans und der angegebenen Kontrollen, freigegebene Gästebuch-Einträge sowie — nur wenn eingetragen — Anzeigename und Instagram-Profil am Fahrzeug. Wer dort seinen echten Namen einträgt, veröffentlicht ihn.
- Privat: Wartungen und Reparaturen (lassen sich einzeln zeigen), alle Beträge von Wartungen und Belegen, Papiere und Dokumente, Notizen, TÜV-Termin, Verlauf und Datum der Kilometermeldungen, gemerkte Fahrzeuge, die genaue Koordinate und Uhrzeit eines Stempels, E-Mail-Adresse, Vor- und Nachname.
Jeder öffentliche Eintrag lässt sich einzeln und jeder Abschnitt als
Ganzes verbergen, die ganze Seite privat schalten — jederzeit, mit
sofortiger Wirkung. Die Seiten tragen die Anweisung an Suchmaschinen, sie
nicht aufzunehmen (noindex); daran halten sich seriöse
Suchmaschinen, erzwingen lässt es sich nicht. Was einmal öffentlich war,
kann ein Besucher in der Zwischenzeit abfotografiert haben.
Enthalten Fotos oder Einträge Daten anderer Menschen — Gesichter, Kennzeichen, den Namen einer Werkstatt —, ist der Halter dafür verantwortlich, dass er sie zeigen darf.
10. Gästebuch
Auf einer öffentlichen Fahrzeugseite kann jeder ohne Anmeldung einen Eintrag hinterlassen. Gespeichert werden der angegebene Name (frei wählbar, auch ein Spitzname), der Text, der Zeitpunkt und die gekürzte IP-Adresse (bei IPv4 ohne das letzte Viertel, bei IPv6 ohne alles ab dem vierten Block). Der Eintrag ist zunächst nicht sichtbar: Der Halter bekommt Name und Text per Mail und entscheidet, ob er erscheint. Öffentlich stehen dann Name, Text und Datum — nie die IP-Adresse.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: das Interesse des Schreibenden und des Halters an einem Gästebuch und unser Interesse, bei Missbrauch wenigstens den Netzbereich zu kennen. Der Eintrag samt gekürzter IP-Adresse wird gelöscht, wenn der Halter ihn löscht; wer seinen eigenen Eintrag gelöscht haben will, schreibt an [email protected].
11. Standort-Stempel
Der Halter kann in seiner Verwaltung den Standort seines Fahrzeugs markieren, etwa auf einem Treffen. Nur auf seinen ausdrücklichen Knopfdruck und nach der Erlaubnis in seinem Browser wird einmal die Koordinate des Geräts abgefragt. Es gibt keine laufende Ortung und keine Ortung im Hintergrund. Alternativ lässt sich ein Punkt von Hand auf der Karte setzen. Wie das Gerät seinen Standort bestimmt, entscheidet sein Betriebssystem; dessen Ortungsdienst kann dabei eigene Daten verarbeiten, darauf haben wir keinen Einfluss.
Gespeichert werden die Koordinate, die vom Gerät gemeldete Genauigkeit (über 500 m wird abgelehnt), der vom Server gesetzte Zeitpunkt, der Kilometerstand in diesem Moment, ob kurz vorher das Plättchen gescannt wurde (Anmeldung auf der Seite des Plättchens oder Scan in der Sitzung), ob der Stempel im Vergleich zum vorigen Stempel und zum Tacho plausibel ist, sowie freiwillig ein Anlass und ein Foto. Ort und Land ermittelt der Dienst selbst aus einer Ortsliste auf unserem Server. Zweck ist die Karte auf der Fahrzeugseite; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Öffentlich ist nur der auf etwa einen Kilometer gerundete Ort mit Datum, keine genaue Koordinate und keine Uhrzeit; auch eine Datenfreigabe (Abschnitt 13) zeigt nicht mehr. Jeder Stempel lässt sich einzeln verbergen oder löschen, die Karte als Ganzes ausblenden. Nach 30 Tagen löscht der Dienst die genaue Koordinate und die Uhrzeit endgültig; übrig bleiben der gerundete Ort und das Datum. Bis dahin stehen sie im Export des Halters.
Die Karten werden aus Dateien auf unserem eigenen Server gezeichnet (OpenStreetMap-Daten im Protomaps-Format). Beim Ansehen wird kein fremder Kartendienst geladen, der deine IP-Adresse erfahren würde.
12. Werkstätten: Zugang und Firmenliste
Der Halter kann einer Werkstatt einen sechsstelligen Code geben. Damit trägt sie eine Wartung oder Reparatur ein — mit Werkstattname, Arbeiten, Material, Kilometerstand und gegebenenfalls Bildern und Beleg. Ihren eigenen Eintrag kann sie 24 Stunden lang korrigieren; sonst kann sie nichts ändern und nichts löschen. Der Eintrag wird als „von der Werkstatt“ gekennzeichnet und steht zunächst nur für den Halter sichtbar; der Halter bekommt dazu eine Mail mit Werkstattname, Arbeit, Datum und Kilometerstand.
Was die Werkstatt dabei sieht. Damit sie richtig einträgt und den Kilometerstand nicht kleiner angibt als zuletzt, sieht die Werkstatt Modell, Baujahr und aktuellen Kilometerstand des Fahrzeugs sowie alle Wartungs- und Reparatureinträge — auch die, die der Halter nicht öffentlich zeigt — mit Datum, Kilometerstand, Arbeit, Werkstatt, Material und daraus folgenden Fälligkeiten. Sie sieht nicht: Papiere, Rechnungen, Beträge, Notizen und Bilder des Halters oder anderer Werkstätten, Name und E-Mail-Adresse des Halters.
Fehlversuche werden je Fahrzeug gezählt und sperren den Zugang für eine Stunde; häufen sie sich, bekommt der Halter eine Warnung per Mail. Der Halter kann den Code jederzeit neu erzeugen; laufende Werkstatt-Sitzungen enden damit sofort. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO gegenüber dem Halter und Art. 6 Abs. 1 lit. f DSGVO gegenüber der Werkstatt (nachvollziehbare Herkunft des Eintrags).
Firmenliste in der App. Angemeldete Halter sehen eine Liste von Werkstätten und Händlern rund ums Tuning. Darin stehen Name, Anschrift, Telefonnummer, Webseite und eine Einordnung nach Leistungen. Diese Angaben stammen aus den öffentlich zugänglichen Impressen der Betriebe; bei Einzelunternehmern können es personenbezogene Daten sein (Art. 14 DSGVO). Zweck ist, Haltern passende Betriebe in ihrer Nähe zu zeigen; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Liste ist keine Empfehlung und keine Partnerschaft — sofern ein Betrieb nicht ausdrücklich als Partner gekennzeichnet ist. Ein Betrieb, der nicht in der Liste stehen will, schreibt an [email protected]; wir nehmen ihn dann unverzüglich heraus (Art. 21 DSGVO). Suchst du nach Betrieben in deiner Nähe, bleibt dein Standort bzw. deine Postleitzahl in deinem Browser; die Entfernung wird dort berechnet und nicht an uns übertragen.
12a. Autotreffen
Halter mit einem Plättchen können in der App ein Autotreffen anlegen und zu Treffen anderer zusagen. Gespeichert werden beim Treffen Titel, Beschreibung, Tag und Uhrzeit, die Mindestzahl an Autos, der Treffpunkt als genaue Koordinate mit einer Ortsangabe sowie das Konto und Fahrzeug, mit dem es angelegt wurde; bei einer Zusage das Konto und das Fahrzeug, mit dem zugesagt wurde.
Sehen können Treffen nur angemeldete Halter mit Plättchen, nicht die Öffentlichkeit. Der Treffpunkt ist für sie genau zu sehen — er ist ein Ort, den der Anlegende für andere aussucht, und sollte ein öffentlicher Ort sein, nicht die eigene Anschrift. Ein zusagendes Fahrzeug wird mit Modell, Baujahr, Foto und Link zu seiner Fahrzeugseite genannt, wenn diese öffentlich ist; sonst wird es nur mitgezählt. Name, E-Mail-Adresse und Konto sehen andere Teilnehmer nie. Wer ein Auto mit öffentlicher Seite ansieht, sieht als angemeldeter Halter mit Plättchen außerdem, zu welchen kommenden Treffen es zugesagt hat.
Per Mail erfahren die Teilnehmer, ob ein Treffen stattfindet, ausfällt oder abgesagt wurde; wer es angelegt hat, zusätzlich, wenn genug Zusagen beisammen sind. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Suchst du Treffen in deiner Nähe, bleibt dein Standort in deinem Browser. Treffen und Zusagen sind derzeit nicht im Export „Alles herunterladen“ enthalten; du bekommst sie auf Anfrage.
13. Datenfreigabe
Der Dienst kennt eine Freigabe, mit der der Halter einem Dritten — etwa bei einer Kontrolle — für zwanzig Minuten Papiere und eingetragene Teile zeigt, ohne Beträge und Rechnungen. Papiere wie der Fahrzeugschein enthalten Name und Anschrift des Halters. Die Freigabe läuft über einen zufälligen Link, der bei uns nur als Prüfsumme gespeichert wird, und lässt sich vorzeitig beenden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
14. E-Mails des Dienstes
Wir verschicken Mails, die zum Dienst gehören: Bestätigungslinks, Passwort zurücksetzen, Hinweise auf neue Gästebuch-Einträge und auf Einträge einer Werkstatt, Warnungen bei gehäuften falschen Werkstatt-Codes, Mitteilungen zu Autotreffen, Erinnerungen an den Kilometerstand (alle 1 bis 12 Monate, abstellbar) und an den TÜV-Termin, falls einer eingetragen ist, Bestell- und Versandbestätigungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Warteliste deine Einwilligung (Abschnitt 6).
Versandt wird über Brevo (Sendinblue SAS, 106 boulevard Haussmann,
75008 Paris, Frankreich) als unserem Auftragsverarbeiter (Art. 28 DSGVO).
Übermittelt werden Empfängeradresse, Inhalt der Nachricht samt Anhängen
und Versandzeitpunkt. Brevo protokolliert Zustellung und Rückläufer, damit
wir erkennen, ob eine Mail angekommen ist (Art. 6 Abs. 1 lit. f DSGVO).
Brevo leitet Links in Mails über eigene Adressen
(r.mail.tuningpass.de) und zählt dabei, wie oft Links
angeklickt und Mails geöffnet wurden. Wir haben Brevo so eingestellt, dass
diese Zahlen keinem einzelnen Empfänger zugeordnet werden. Wir legen keine
Profile an und nutzen die Zahlen nicht für Werbung.
Brevo setzt nach eigenen Angaben Unterauftragsverarbeiter ein, auch
außerhalb der EU; Übermittlungen stützen sich auf Standardvertragsklauseln
bzw. das EU-U.S. Data Privacy Framework.
15. Bestellung, Bezahlung und Versand
Wer im Shop bestellt, gibt E-Mail-Adresse, Vor- und Nachname, Lieferanschrift, freiwillig Firma, Adresszusatz und Telefonnummer an. Gespeichert werden außerdem die bestellten Artikel, Beträge, ein Gutscheincode, der Zeitpunkt, zu dem du die AGB bestätigt hast, bei einer Wunschfarbe der Zeitpunkt, zu dem du den Hinweis zum Farbton bestätigt hast, deine Wahl zum Newsletter, die gekürzte IP-Adresse und die auf 120 Zeichen gekürzte Browserkennung, die Kennung der Zahlung bei Mollie, später der Zustand der Bestellung, eine Sendungsnummer, falls es eine gibt, und welche Plättchen-Codes im Brief lagen.
Rechtsgrundlage für die Bestelldaten ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag). Zeitpunkt der AGB-Bestätigung, gekürzte IP-Adresse und Browserkennung speichern wir nach Art. 6 Abs. 1 lit. f DSGVO, um nachweisen zu können, dass der Vertrag so zustande kam, und um Missbrauch zu erkennen. Über jede bezahlte Bestellung bekommt der Betreiber eine Mail mit Bestellnummer, Name, E-Mail-Adresse und Posten.
Mails zur Bestellung. Direkt nach dem Absenden bekommst du eine Eingangsbestätigung mit Bestellnummer, Artikeln und Betrag, nach der Zahlung die Bestellbestätigung mit unseren AGB, der Widerrufsbelehrung und dem Muster-Widerrufsformular als PDF-Anhang, dann die Rechnung als PDF und beim Versand eine Versandmail (Art. 6 Abs. 1 lit. b und c DSGVO, §§ 312f, 312i BGB, § 14 UStG). Die Rechnung legen wir in unserem Dateispeicher ab; eine Kopie geht an das Postfach des Betreibers.
Widerruf. Widerrufst du über „Vertrag widerrufen“, speichern wir Name, Bestellnummer, E-Mail-Adresse, einen freiwillig angegebenen Grund, Datum und Uhrzeit des Eingangs, die gekürzte IP-Adresse und die gekürzte Browserkennung, schicken dir die gesetzlich vorgeschriebene Eingangsbestätigung (§ 356a Abs. 4 BGB) und dem Betreiber eine Meldung (Art. 6 Abs. 1 lit. c DSGVO). Widerrufst du per Mail, Brief oder mit unserem Widerrufsformular, verarbeiten wir die Angaben, die du dort machst — etwa Bestellnummer, Anschrift und die Codes der zurückgegebenen Aufkleber, damit wir sie zuordnen und sperren können. Wählst du die Erstattung per Überweisung, verwenden wir Kontoinhaber und IBAN (bei Schweizer Konten die BIC) nur für diese Erstattung (Art. 6 Abs. 1 lit. b und c DSGVO). Den Widerruf bewahren wir zusammen mit der Bestellung auf.
Zahlung. Die Zahlung wickelt Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande, ab. Wir übermitteln an Mollie den Betrag, die Bestellnummer, eine Beschreibung, die bestellten Artikel mit Menge und Preis sowie deinen Namen, deine Rechnungsanschrift (und eine abweichende Lieferanschrift) und deine E-Mail-Adresse. Anschrift und Artikel verlangen Zahlungsarten wie Kauf auf Rechnung; bei den übrigen dienen sie Mollie zur Betrugsabwehr. Die Telefonnummer übermitteln wir nicht. Deine Zahlungsdaten — Kartennummer, Bankverbindung, Anmeldung bei PayPal oder Klarna — gibst du ausschließlich auf der Bezahlseite von Mollie ein; sie erreichen unseren Server nie. Von Mollie erfahren wir, ob und womit bezahlt wurde und ob etwas erstattet wurde. Mollie ist als Zahlungsinstitut für die Zahlungsabwicklung eigenständig verantwortlich; es gilt dessen Datenschutzerklärung. Wählst du PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxemburg), Klarna (Klarna Bank AB (publ), Sveavägen 46, 111 34 Stockholm, Schweden), Apple Pay oder Google Pay, verarbeitet der jeweilige Anbieter deine Daten zusätzlich in eigener Verantwortung; Klarna kann dabei je nach Zahlart eine Bonitätsprüfung vornehmen. Rechtsgrundlage für die Übermittlung ist Art. 6 Abs. 1 lit. b DSGVO; soweit Anschrift und Artikel nur der Betrugsabwehr dienen, Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Zahlungsbetrug).
Versand. Wir verschicken als Brief. Name und Lieferanschrift stehen auf dem Umschlag und erreichen so die Deutsche Post (Deutsche Post AG, Charles-de-Gaulle-Straße 20, 53113 Bonn), die den Brief zustellt, Art. 6 Abs. 1 lit. b DSGVO. Elektronisch übermitteln wir der Post keine Daten; E-Mail-Adresse und Telefonnummer erfährt sie nicht.
Newsletter. Das Häkchen für Post zu Neuigkeiten ist freiwillig und voreingestellt aus. Setzt du es, speichern wir diese Einwilligung an der Bestellung (Art. 6 Abs. 1 lit. a DSGVO); du kannst sie jederzeit widerrufen, ohne dass die Bestellung davon berührt wird. Bevor wir dir zum ersten Mal Neuigkeiten schicken, bekommst du eine Mail mit einem Bestätigungslink; erst wenn du ihn anklickst, schreiben wir dir (Double-Opt-in). Klickst du nicht, bleibt es bei der Bestellung.
Aufbewahrung. Bestell- und Rechnungsdaten bewahren wir so lange auf, wie das Steuerrecht es verlangt: Rechnungen und Buchungsbelege acht Jahre, Geschäftsbriefe sechs Jahre, jeweils ab Ende des Kalenderjahres (§ 147 AO, § 14b UStG). Danach werden sie gelöscht; bis dahin sind sie für alle anderen Zwecke gesperrt. Bestellversuche, die nie bezahlt wurden, löschen wir automatisch 90 Tage nach dem Bestellversuch.
16. Kontakt per E-Mail und Telefon
Schreibst du uns oder rufst an, verarbeiten wir deine Angaben, um die Anfrage zu beantworten (Art. 6 Abs. 1 lit. b DSGVO, sonst lit. f). E-Mails an [email protected] leitet Cloudflare (Email Routing) an das Postfach des Betreibers weiter. Das Postfach liegt bei Google (Gmail, Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland); eine Verarbeitung in den USA ist dabei möglich und stützt sich auf das EU-U.S. Data Privacy Framework (Art. 45 DSGVO). Wir löschen die Anfrage, wenn sie erledigt ist und keine Aufbewahrungspflicht entgegensteht.
17. Wie lange wir speichern
- Konto und Fahrzeugdaten: solange das Konto besteht. Schließt du das Konto, enden alle Sitzungen, jede Fahrzeugseite wird privat und laufende Freigaben enden. Die Fahrzeugdaten — Papiere, Teile, Wartung, Fotos — und die Kontozeile mit E-Mail-Adresse und Namen bleiben dabei gespeichert, weil an einem Fahrzeug eine Historie hängt, die mit dem Auto verkauft worden sein kann. Wer auch diese Daten gelöscht haben will, schreibt an [email protected]; wir löschen dann, soweit keine Aufbewahrungspflicht entgegensteht, und antworten innerhalb eines Monats.
- Sitzungen: bis zur Abmeldung, gültig längstens 90 Tage; abgelaufene Sitzungen löscht der Dienst automatisch einen Tag nach Ablauf.
- Zähler zum Schutz vor Missbrauch (nur als Prüfwert, siehe Abschnitt 3): eine Stunde bis zwei Tage. Besucherzählung je Plättchen: bis zum Ende des Folgetages.
- Vermerk zum Einrichten eines Plättchens am Konto: 7 Tage, oder bis das Plättchen eingerichtet ist.
- Standort-Stempel: genaue Koordinate und Uhrzeit 30 Tage, gerundeter Ort und Datum bis zur Löschung durch den Halter.
- Gästebuch: bis der Halter den Eintrag löscht.
- Warteliste: siehe Abschnitt 6. Bestellungen: siehe Abschnitt 15.
- Datensicherung: Wir sichern Datenbank und Dateien täglich auf einen weiteren Rechner des Betreibers in Deutschland und behalten die letzten 14 Sicherungen. Gelöschte Daten verschwinden aus den Sicherungen deshalb nach etwa 14 Tagen.
18. Empfänger und Übermittlung in Drittländer
Personenbezogene Daten erhalten außer uns nur die oben genannten Dienstleister: Cloudflare (Auslieferung, E-Mail-Weiterleitung), Brevo (E-Mail-Versand), MongoDB (Datenbank für die Warteliste), Mollie und der von dir gewählte Zahlungsanbieter (Zahlung), die Deutsche Post (Zustellung) sowie Google als Anbieter des E-Mail-Postfachs des Betreibers. Im Streitfall können Daten an Gerichte, Anwälte und — für Rechnungen — an den Steuerberater gehen, soweit das erforderlich ist (Art. 6 Abs. 1 lit. c und f DSGVO). Behörden erhalten Daten nur, wenn ein Gesetz uns dazu verpflichtet. Wir verkaufen keine Daten und geben keine zu Werbezwecken weiter.
Davon zu unterscheiden ist, was der Dienst auf deine Veranlassung anderen zeigt: Besuchern, was du auf der Fahrzeugseite öffentlich stellst (Abschnitt 9); einer Werkstatt, der du den Service-Code gibst, die Wartungshistorie (Abschnitt 12); anderen Haltern mit Plättchen deine Autotreffen und Zusagen (Abschnitt 12a); dem Empfänger einer Datenfreigabe deren Inhalt (Abschnitt 13).
Eine Übermittlung in die USA ist bei Cloudflare, MongoDB, bei Unterauftragnehmern von Brevo und beim E-Mail-Postfach möglich. Sie stützt sich für zertifizierte Empfänger auf den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO) und im Übrigen auf Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO), von denen du bei uns eine Kopie anfordern kannst.
19. Musst du Daten angeben?
Für ein Konto, eine Bestellung oder die Warteliste brauchen wir die als Pflichtfeld markierten Angaben; ohne sie können wir den Vertrag nicht schließen bzw. dich nicht benachrichtigen. Alles andere ist freiwillig. Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO treffen wir nicht. Dass ein Standort-Stempel als „auffällig“ markiert wird, ist ein Hinweis an den Halter, keine Entscheidung mit rechtlicher Wirkung; über eine Bonitätsprüfung entscheidet allein Klarna.
20. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Den größten Teil deiner Daten kannst du jederzeit selbst herunterladen — in der App unter „Mein Konto“, „Alles herunterladen“, als ZIP mit lesbaren Dateien, Bildern und PDFs: Konto, Fahrzeuge, Umbauten, Teile, Wartung, Papiere, Fotos, Kilometerstände, Stempel und Notizen. Nicht darin sind Gästebuch-Einträge, Autotreffen und Zusagen, gemerkte Fahrzeuge, Abzeichen, Bestellungen und Belege, die eine Werkstatt hochgeladen hat; Auskunft darüber geben wir dir auf Anfrage. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht (Art. 21 DSGVO): Verarbeiten wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO), kannst du dem aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Werbung per E-Mail kannst du jederzeit ohne Begründung widersprechen.
Für alles davon genügt eine formlose Nachricht an [email protected].
Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, www.lda.bayern.de.
21. Änderungen
Ändert sich, was der Dienst tut, ändern wir diese Erklärung. Es gilt die hier veröffentlichte Fassung.
Stand: 7. Oktober 2026