Datenschutz
Stand: 1. Juni 2026 · Version: 2026-06-01
Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten im Zusammenhang mit der Website mygast.com, der Gast-Plattform (app.mygast.com) und damit verbundenen Diensten (Wallet-Treuekarten, Scanner, Push-Benachrichtigungen). Sie richtet sich an Besucher der Website, registrierte Betriebsnutzer (Inhaber, Manager, Mitarbeiter) sowie Gäste, die einen Wallet-Pass über Gast erhalten.
1. Verantwortlicher und Rollen
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des österreichischen Datenschutzgesetzes (DSG) ist:
BetterVue
Oliver Birringer
Sobieskigasse 25/24, 1090 Wien, Österreich
UID: ATU79027438
E-Mail: privacy@mygast.com
Weitere Unternehmensangaben: Impressum
Gast unterscheidet zwei Verarbeitungssituationen:
- Betriebsnutzer und Website-Besucher: BetterVue ist Verantwortlicher für die Verarbeitung Ihrer Daten.
- Gäste mit Wallet-Pass: Der jeweilige Gastronomie- oder Einzelhandelsbetrieb (unser Kunde) ist Verantwortlicher für die Treueprogramm-Daten seiner Gäste. BetterVue verarbeitet diese Daten als Auftragsverarbeiter im Auftrag des Betriebs auf Basis eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Betriebe können Gäste über ihre eigene Datenschutzerklärung informieren; Gast stellt technische Einwilligungsabfragen bereit.
2. Kategorien betroffener Personen und Daten
2.1 Website-Besucher (mygast.com)
- Technische Nutzungsdaten: IP-Adresse, Datum/Uhrzeit, aufgerufene Seiten, Referrer, Browser/User-Agent, Gerätetyp
- Spracheinstellung (Cookie
NEXT_LOCALE) - Bei Nutzung optionaler Webanalyse: anonymisierte bzw. pseudonymisierte Seitenaufrufe (siehe Abschnitt 8)
- Bei DSGVO-Anfragen: E-Mail-Adresse, optional Pass-Kennung
2.2 Betriebsnutzer (Vendor-App, Admin)
- Stammdaten: E-Mail-Adresse, Firebase-Benutzerkennung (UID), optional Anzeigename
- Authentifizierungsdaten: über Firebase (Google) — Passwort-Hash bzw. OAuth-Token; Magic-Link-Verfahren
- Betriebsprofil: Firmenname, URL-Kurzname, optionale Rechtsform/UID, Markenfarbe, Logo, Standortadressen
- Teamdaten: E-Mail eingeladener Mitarbeiter, Rolle, Standortzuordnung
- Nutzungsdaten: Scan-Aktivitäten, erstellte Kampagnen, Push-Nachrichten, Audit-Protokolle
- Technische Daten: API-Zugriffe, Server-Logdaten, bei abgelehnten Scans IP-Adresse in Metadaten
- Lokale Speicherung im Browser: ausgewählter Betrieb, Scanner-Einstellungen, Sprache, Offline-Scan-Warteschlange (verschlüsselt gespeicherte API-Token auf dem Endgerät des Mitarbeiters)
2.3 Gäste (Wallet-Pass-Inhaber)
Gäste benötigen kein Gast-Konto. Folgende Daten können verarbeitet werden:
- Pass-Kennung (Serialnummer), Wallet-Plattform (Apple/Google), Stempel-/Punktestand, Einlösungen, Zeitstempel
- Scan-Historie: Besuchszeitpunkt, Standort des Betriebs (nicht GPS des Gastes), durchführende Mitarbeiterkennung
- Optionale Kontaktdaten: Vorname, E-Mail — nur wenn vom Betrieb abgefragt bzw. übermittelt
- Einwilligungen: Datenschutz (erforderlich), Marketing-Push (optional), Standort/Geofencing (optional, derzeit nicht aktiv im Standard-Enrolment)
- Wallet-Technikdaten: Apple-Gerätekennung (Device Library ID), Push-Token (APNs), Google-Wallet-Objekt-ID
- Geräteinformationen bei Enrolment: User-Agent zur Erkennung von Apple- vs. Google-Wallet
3. Zwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, wenn eine Rechtsgrundlage vorliegt (Art. 6 DSGVO):
| Verarbeitung | Zweck | Rechtsgrundlage |
|---|---|---|
| Betriebsregistrierung, Konto, Authentifizierung | Bereitstellung und Verwaltung des SaaS-Zugangs | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Betriebs- und Standortdaten, Treueprogramm-Konfiguration | Durchführung des Treueprogramms für den Betrieb | Art. 6 Abs. 1 lit. b DSGVO |
| Scans, Stempel/Punkte, Wallet-Aktualisierung | Kernfunktion des Treueprogramms | Art. 6 Abs. 1 lit. b DSGVO (Auftragsverarbeitung zugunsten des Betriebs) |
| Push-Benachrichtigungen (Transaktions-Updates) | Aktualisierung des Wallet-Passes nach Scan/Einlösung | Art. 6 Abs. 1 lit. b DSGVO |
| Marketing-Push an Gäste | Werbung des Betriebs über Wallet-Push | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung des Gastes) |
| Team-Einladungen, Audit-Logs | Verwaltung des Betriebsteams, Nachvollziehbarkeit | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer Plattformnutzung) |
| Server-Logs, Sicherheitsüberwachung | IT-Sicherheit, Fehleranalyse, Missbrauchserkennung | Art. 6 Abs. 1 lit. f DSGVO |
| DSGVO-Anfragen (Export/Löschung) | Erfüllung von Betroffenenrechten | Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) |
| Website-Analyse (optional) | Reichweitenmessung, Verbesserung der Website | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, sofern nicht anonymisiert) |
| Sprach-Cookie | Speicherung der Sprachpräferenz | § 165 Abs. 3 TKG 2021 (technisch notwendig) bzw. Art. 6 Abs. 1 lit. f DSGVO |
Für Gästedaten obliegt die Wahl der Rechtsgrundlage und die Information der Gäste primär dem jeweiligen Betrieb als Verantwortlichem. Gast stellt hierfür technische Einwilligungsmechanismen bereit.
4. Empfänger und Auftragsverarbeiter
Wir setzen mehrere Dienstleister ein (Unterauftragsverarbeiter im Sinne von Art. 28 DSGVO). Die aktuelle Liste wird auf einer eigenen Seite gepflegt, damit sie aktuell gehalten werden kann, ohne dass die Datenschutzerklärung neu versioniert werden muss: Liste der Unterauftragsverarbeiter. Geschäftskunden werden mindestens 30 Tage im Voraus über Ergänzungen oder Ersetzungen informiert.
Übersicht zum Zeitpunkt dieser Policy-Version:
Wir setzen folgende Dienstleister ein (Subprozessoren im Sinne von Art. 28 DSGVO):
| Dienstleister | Zweck | Standort / Hinweis |
|---|---|---|
| Google Cloud Platform (GCP) | Datenbank (Cloud SQL), API-Hosting, Dateispeicher (Logos), Hintergrundjobs | EU (Region europe-west3, Frankfurt) |
| Cloudflare | CDN, DNS, TLS-Terminierung für Website und App | Global (Edge-Netzwerk); EU-Datenverarbeitung wo verfügbar |
| Firebase Authentication (Google) | Anmeldung für Betriebsnutzer (E-Mail, Magic Link, Google OAuth) | Google Cloud; Standardvertragsklauseln (SCC) gemäß Google-DPA |
| Apple Inc. | Apple Wallet (PassKit), Push-Benachrichtigungen (APNs) | Drittland USA; Apple-DPA und SCCs |
| Google Wallet API | Android-Wallet-Pässe | Google Cloud; Google-DPA und SCCs |
| Google Fonts | Schriftarten auf der Marketing-Website | Google; IP-Adresse kann an Google übermittelt werden |
| Plausible Analytics (optional) | Cookie-freie, anonymisierte Webstatistik | EU (Plausible Insights OÜ, Estland) — nur wenn aktiviert |
| Google Analytics 4 (optional) | Webstatistik | Google; nur wenn aktiviert — erfordert Einwilligung nach TKG 2021 |
Nicht in der aktuellen Version: Zahlungsdienstleister (Stripe), Fehlertracking (Sentry), transaktionale E-Mail-Dienste. Zahlungsabwicklung ist derzeit nicht implementiert; Zugang wird manuell freigeschaltet.
Mit allen Auftragsverarbeitern bestehen datenschutzrechtliche Vereinbarungen (AVV/DPA) einschließlich der erforderlichen Garantien für Drittlandübermittlungen gemäß Art. 46 DSGVO.
5. Übermittlung in Drittländer
Primäre Speicherung von Treueprogramm- und Betriebsdaten erfolgt in der EU (GCP europe-west3). Bei Nutzung von Apple PassKit, Firebase, Google Wallet und optional Google Analytics kann eine Übermittlung in die USA oder andere Drittländer stattfinden. Diese erfolgt auf Basis von Angemessenheitsbeschlüssen (EU-US Data Privacy Framework, soweit anwendbar) und/oder Standardvertragsklauseln der EU-Kommission sowie zusätzlicher technischer und organisatorischer Maßnahmen.
6. Speicherdauer
- Betriebsnutzerkonten: Dauer des Vertragsverhältnisses; Löschung innerhalb von 90 Tagen nach Vertragsende, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Gäste-Pässe: Bis zur Löschung durch den Betrieb, durch den Gast (DSGVO-Anfrage) oder automatisch bei Entfernung aus dem Wallet; personenbezogene Felder werden bei Löschanfrage anonymisiert.
- Scan-Historie: Während der Laufzeit des Treueprogramms; aggregierte Statistiken können länger gespeichert werden, ohne Personenbezug.
- Team-Einladungen: 14 Tage nach Erstellung (Ablauf), danach Löschung.
- Server-Logs: Maximal 30 Tage, sofern nicht sicherheitsrelevante Ereignisse längere Aufbewahrung erfordern.
- DSGVO-Anfragen: Nachweis der Bearbeitung bis zu 3 Jahre gemäß Rechenschaftspflicht.
- Audit-Logs (Admin): 24 Monate, sofern nicht längere Aufbewahrung aus rechtlichen Gründen erforderlich.
7. Technische und organisatorische Maßnahmen
Wir treffen angemessene Maßnahmen gemäß Art. 32 DSGVO, insbesondere: Verschlüsselung der Datenübertragung (TLS), Zugriffskontrolle auf Produktionssysteme, rollenbasierte Berechtigungen, Firebase-Authentifizierung für Betriebsnutzer, Trennung von Entwicklungs- und Produktionsumgebungen, regelmäßige Sicherheitsupdates.
8. Cookies und ähnliche Technologien
Unsere Website und Apps verwenden folgende Technologien:
| Name | Typ | Zweck | Speicherdauer |
|---|---|---|---|
NEXT_LOCALE |
Cookie | Spracheinstellung (Deutsch/Englisch) | 1 Jahr |
| Firebase Auth | Local Storage / IndexedDB | Sitzung des Betriebsnutzers (nur App) | Session / persistent je nach Firebase |
| Plausible (optional) | Kein Cookie | Anonyme Seitenstatistik | — |
| Google Analytics (optional) | Cookie | Webstatistik | Variabel — nur mit Einwilligung |
Technisch notwendige Cookies setzen wir auf Grundlage des § 165 Abs. 3 TKG 2021 ohne Einwilligung ein. Optionale Analyse-Cookies (Google Analytics) setzen wir nur nach Ihrer Einwilligung ein. Sie können Einwilligungen jederzeit über Ihre Browser-Einstellungen widerrufen.
9. Ihre Rechte als betroffene Person
Sie haben gegenüber dem Verantwortlichen folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) — ohne Beeinträchtigung der Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung
Gäste mit Wallet-Pass: Am einfachsten üben Sie Ihre Rechte über die Links "Meine Daten herunterladen" und "Meine Daten löschen" auf der Rückseite Ihres Wallet-Passes aus — diese sind token-authentifiziert, sodass wir wissen, dass Sie den Pass besitzen, und keine zusätzliche Identifikation benötigen. Sie können sich auch an den Betrieb wenden, bei dem Sie den Pass erhalten haben, oder unser DSGVO-Anfrageformular nutzen; im Formular-Fall senden wir vor Bearbeitung der Anfrage einen Bestätigungslink an die bei der Anmeldung angegebene E-Mail-Adresse (Identitätsprüfung nach Art. 12 Abs. 6 DSGVO).
9.1 Daten von Kindern (Art. 8 DSGVO)
Die Gast-Plattform richtet sich nicht an Kinder. Treuekarten dürfen Personen unter 16 Jahren nur mit nachweisbarer Einwilligung der Erziehungsberechtigten ausgestellt werden. Wir verlassen uns dabei auf den ausstellenden Betrieb; sollten Sie Kenntnis davon erlangen, dass ein Kind unter 16 ohne entsprechende Einwilligung angemeldet wurde, kontaktieren Sie uns unter privacy@mygast.com und wir löschen die Daten unverzüglich.
9.2 Verletzung des Schutzes personenbezogener Daten
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für betroffene Personen mit sich bringt, meldet Gast diese der österreichischen Datenschutzbehörde (DSB) innerhalb von 72 Stunden nach Kenntniserlangung (Art. 33 DSGVO) und benachrichtigt betroffene Personen unverzüglich, sofern dies erforderlich ist (Art. 34 DSGVO). Geschäftskunden, die als Verantwortliche für Gästedaten fungieren, werden gemäß § 10 des AVV innerhalb von 24 Stunden informiert.
Betriebsnutzer: Anfragen richten Sie an privacy@mygast.com.
Wir beantworten Anfragen unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).
10. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, Beschwerde bei einer Datenschutz-Aufsichtsbehörde einzulegen (Art. 77 DSGVO, § 24 DSG). Zuständige Behörde in Österreich:
Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Website: www.dsb.gv.at
11. Pflicht zur Bereitstellung von Daten
Die Bereitstellung von E-Mail-Adresse und Betriebsdaten ist für die Nutzung der Plattform als Betrieb erforderlich. Ohne diese Daten kann kein Vertragsverhältnis begründet werden. Für Gäste ist die Zustimmung zur Datenschutzerklärung Voraussetzung für die Pass-Erstellung; Marketing-Einwilligungen sind freiwillig.
12. Marketing-Targeting und Profiling
Um zu entscheiden, welche Treue-Nachrichten ein Gast erhält, können Betriebe (als Verantwortliche) Gruppen anhand von Verhaltensmerkmalen aus der Treueaktivität ansprechen — zum Beispiel: Mitglieder, die seit einer bestimmten Anzahl von Tagen nicht da waren („inaktiv"), Mitglieder kurz vor einer Prämie, neu angemeldete Mitglieder oder aktive Stammgäste. Dies stellt Profiling im Sinne von Art. 4 Abs. 4 DSGVO dar. Es erfolgt nur für Gäste mit Marketing-Einwilligung und dient dazu, Treue-Nachrichten relevanter zu machen.
Wir führen keine automatisierte Entscheidungsfindung durch, die rechtliche Wirkung entfaltet oder Sie im Sinne von Art. 22 DSGVO ähnlich erheblich beeinträchtigt. Das obige Targeting entscheidet lediglich, ob eine werbliche Treue-Nachricht angezeigt wird — es hat keine erhebliche Wirkung auf Sie, und Sie können die Marketing-Einwilligung jederzeit widerrufen (über den Abmeldelink auf Ihrem Wallet-Pass). Wir erfassen nicht Ihren physischen Standort und betreiben kein Geofencing.
13. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich Rechtslage, Dienste oder Verarbeitungspraktiken ändern. Die aktuelle Fassung ist stets unter mygast.com/de/privacy abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Betriebsnutzer per E-Mail.