Zum Dokument

Stand: 15. September 2026

Datenschutzerklärung

Datenschutzerklärung – CONPEO „Home of Communities" (iOS-App & Website conpeo.eu)

Maßgeblich ist die jeweils auf conpeo.eu (conpeo.eu/legal/privacy) bzw. in der App veröffentlichte Fassung.

1.Verantwortlicher und Datenschutzbeauftragter

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG) für die nachstehend als „eigene Verarbeitungen" gekennzeichneten Vorgänge:

Conpeo Technologies UG (haftungsbeschränkt) Kasernenstraße 67, 40213 Düsseldorf, Deutschland Vertreten durch den alleinigen Geschäftsführer: Kai Sauerländer Registergericht: Amtsgericht Düsseldorf, HRB 113860 E-Mail: datenschutz@conpeo.eu

Datenschutzbeauftragter (DSB): Wir sind nicht verpflichtet, einen Datenschutzbeauftragten zu benennen (§ 38 BDSG, Art. 37 DSGVO), und haben keinen bestellt. Für Datenschutzanfragen erreichen Sie den Verantwortlichen unter datenschutz@conpeo.eu.

2.Überblick und Rollenverteilung (Doppelrolle) – bitte zuerst lesen

CONPEO betreibt eine zweiseitige Plattform mit Teilnehmer:innen und Veranstalter:innen („Betreiber"). Datenschutzrechtlich gilt eine getrennte Doppelrolle:

(a) CONPEO als eigenständig Verantwortlicher (Art. 4 Nr. 7 DSGVO) für: Konten und Authentifizierung; Profil; App-Nutzung; produktbezogene Analyse mit PostHog (einwilligungsbasiert, EU-Hosting Frankfurt, Autocapture deaktiviert, siehe Ziffer 4.9); den reziproken Freundesgraph; den Kontaktabgleich (Ziffer 5); den verhaltensbasierten „Regulars Score"; die Einwilligungsverwaltung und Perk-Infrastruktur sowie die aggregierte Wirksamkeitsauswertung der Community-Perks (Ziffer 4.10); Push-Benachrichtigungen und Gerätedaten; Marketing; sowie das Abonnement-/Zahlungsverhältnis gegenüber Stripe.

(b) Betreiber als eigenständig Verantwortliche für ihre eigenen Mitglieder- und Teilnahmedaten. Insoweit handelt CONPEO als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags (AVV).

Hinweis zum Stand (17. August 2026): Der Auftragsverarbeitungsvertrag liegt in anwaltlich geprüfter Fassung vor und wird mit jedem Betreibervertrag elektronisch geschlossen — ohne ihn nehmen wir keinen Betreiber in den Wirkbetrieb. Bis zum ersten Vertragsschluss werden keine Mitglieder- oder Teilnahmedaten im Auftrag eines Betreibers verarbeitet; der vorstehende Absatz beschreibt die Rechtsgrundlage dieser Verarbeitung. — Dieselbe Aussage steht wortgleich in der Startseiten-FAQ (AVV_GAP in lib/marketing-copy.ts); ändert sie sich, ändert sie sich an beiden Stellen. Für diese Verarbeitungen ist der jeweilige Betreiber Ihr Ansprechpartner; es gilt dessen eigener Datenschutzhinweis.

(c) Doppelcharakter der Check-in-/Teilnahmedaten: Daten über Ihre Check-ins und Veranstaltungsteilnahme verarbeitet CONPEO für eigene Zwecke (z. B. Regulars Score, Produktverbesserung) als Verantwortlicher; für die Zwecke des Betreibers (z. B. Anwesenheitsverwaltung) als dessen Auftragsverarbeiter.

Hinweis (Art. 26 DSGVO): CONPEO ordnet diese Konstellation als getrennte Doppelrolle ein. Für einen genau bezeichneten Teilschritt der Community-Perks — die Auslösung persönlicher Angebote (Ziffer 4.10) — legen CONPEO und der jeweilige Betreiber Zwecke und Mittel jedoch gemeinsam fest und sind insoweit gemeinsam Verantwortliche (Art. 26 DSGVO). Hierüber schließen CONPEO und der Betreiber — wie den Auftragsverarbeitungsvertrag — mit jedem Betreibervertrag elektronisch eine Vereinbarung nach Art. 26 Abs. 1 DSGVO; ihren wesentlichen Inhalt (Art. 26 Abs. 2 Satz 2 DSGVO) stellen wir nachstehend bereit. Für alle übrigen Verarbeitungen bleibt es bei der getrennten Doppelrolle; CONPEO prüft die Einordnung fortlaufend.

Wesentlicher Inhalt der Vereinbarung über die gemeinsame Verarbeitung (Art. 26 Abs. 2 Satz 2 DSGVO):

Gemeinsame Verantwortlichkeit für die Auslösung persönlicher Angebote. Für einen genau bezeichneten Teilschritt — die Entscheidung, wann eine Anerkennung oder ein Angebot eines Betreibers Sie erreicht — legen CONPEO und der jeweilige Betreiber Zwecke und Mittel gemeinsam fest. Der Betreiber wählt die Regel und den Vorteil; CONPEO entscheidet anhand dieser Regel auf Grundlage Ihrer bestätigten Teilnahme, ob und wann ein Angebot Sie erreicht, und ordnet Sie hierfür zufällig einer Vergleichsgruppe zu oder nicht.

Rechtsgrundlage ist Ihre Perk-Einwilligung für die jeweilige Community (Art. 6 Abs. 1 lit. a DSGVO). Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen.

Information: CONPEO informiert Sie über diesen Teilschritt in dieser Datenschutzerklärung und im Einwilligungstext in der App. Über das, was der Betreiber in seinen eigenen Systemen tut — etwa Bestellungen in seinem Shop oder eigene E-Mails an Sie —, informiert Sie der Betreiber in seinem eigenen Datenschutzhinweis.

Ihre Rechte können Sie gegenüber jeder der beiden Stellen geltend machen (Art. 26 Abs. 3 DSGVO). Als zentrale Anlaufstelle haben die Beteiligten CONPEO bestimmt: in der App oder unter datenschutz@conpeo.eu. Wenden Sie sich an den Betreiber, leitet dieser Ihr Anliegen unverzüglich an CONPEO weiter.

Was der Betreiber dabei nicht erfährt: Beträge, Warenkörbe und Kaufinhalte erreichen CONPEO nicht; Ihre Teilnahme bei Veranstaltungen anderer Betreiber wird nicht weitergegeben, und Ihre Teilnahme bei einem Betreiber wird nie zur Ansprache durch einen anderen verwendet.

Sicherheit und Speicherdauer richten sich nach den in Anlage 2 des Auftragsverarbeitungsvertrags beschriebenen Maßnahmen und Fristen sowie nach Ziffer 9 dieser Datenschutzerklärung.

Vier getrennte Einwilligungen. CONPEO unterscheidet sauber zwischen (i) der Analyse-Einwilligung (gibt PostHog frei, Ziffer 4.9), (ii) der Zustimmung zu den Nutzungsbedingungen und dieser Datenschutzerklärung, (iii) der Einwilligung in den Kontaktabgleich (gibt den Adressbuch-Abgleich frei, Ziffer 5) und (iv) der Perk-Einwilligung je Community (gibt für den jeweiligen Betreiber Community-Perks, persönliche Angebote auf Grundlage Ihrer Teilnahme und die Kauf-Zuordnung frei, Ziffer 4.10). Diese Einwilligungen sind voneinander unabhängig, jeweils gesondert erteil- und widerrufbar; keine ist Voraussetzung der anderen oder der App-Nutzung.

3.Geltungsbereich

Diese Datenschutzerklärung gilt kombiniert für (i) die iOS-App „CONPEO – Home of Communities" und (ii) die Website conpeo.eu. Der separate Datenschutzhinweis für die Betreiber-/Studio-Seite ist nicht Gegenstand dieses Dokuments.

4.Verarbeitungen im Einzelnen

Sofern nicht anders gekennzeichnet, erheben wir die Daten bei Ihnen (Art. 13 DSGVO). Wo Daten von Dritten stammen, ist dies ausdrücklich als Art. 14 DSGVO ausgewiesen, einschließlich der Datenkategorien (Art. 14 Abs. 1 lit. d) und der Datenquelle (Art. 14 Abs. 2 lit. f).

4.1 Konten und Authentifizierung (Apple-Login, Google-Login oder E-Mail + Einmalcode/OTP). Zwecke: Registrierung, Anmeldung (passwortlos), Kontoverwaltung. Datenkategorien: E-Mail, Pseudonym/Anzeigename, Authentifizierungs-Token/-Kennungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Empfänger: Supabase (Hosting/Auth), Apple bzw. Google (eigenständige Verantwortliche für ihren Login-Dienst, vgl. Ziffer 16). Speicherdauer: für die Dauer des Kontos; danach Löschung nach Maßgabe von Ziffer 9.

4.2 Profil. Zwecke: Darstellung in Communities. Kategorien: Profilangaben, optionales Foto. Rechtsgrundlage: Art. 6 Abs. 1 lit. b/lit. a DSGVO. Speicherdauer: bis Löschung durch Sie/Kontolöschung.

4.3 App-Nutzung und Veranstaltungsfunktionen (Entdecken, RSVP, Check-in). Zwecke: Bereitstellung der Kernfunktionen, RSVP, Check-in (GPS-Auto-Check-in, manueller Tap, QR-Scan). Kategorien: RSVP-/Check-in-Ereignisse, Zeitstempel, ggf. Standort zum Check-in-Zeitpunkt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Standortverarbeitung zusätzlich Geräteberechtigung (Ziffer 12). Doppelcharakter: siehe Ziffer 2 lit. c. Speicherdauer: bis Kontolöschung; ein abgesagtes RSVP wird sofort gelöscht.

4.4 Betreiber-bereitgestellte Mitglieder-/Teilnahmedaten (Art. 14 DSGVO). Soweit ein Betreiber uns Daten über Sie bereitstellt, die nicht bei Ihnen erhoben wurden: Datenkategorien (Art. 14 Abs. 1 lit. d): Mitglieds-/Anwesenheitsdaten, ggf. Buchungsstatus. Quelle (Art. 14 Abs. 2 lit. f): der jeweilige Betreiber. Rolle: Insoweit ist der Betreiber Verantwortlicher und CONPEO Auftragsverarbeiter; es gilt der Datenschutzhinweis des Betreibers.

4.5 Push-Benachrichtigungen und Gerätedaten. Zwecke: Erinnerungen, Veranstaltungs-Updates. Kategorien: Push-Token, Geräte-/Betriebssystemangaben. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Push-Einwilligung), Art. 6 Abs. 1 lit. f DSGVO (technische Zustellung); § 25 TDDDG, siehe Ziffer 12. Speicherdauer: bis Widerruf/Deinstallation.

4.6 Marketing. Zwecke: Produkt- und Service-Informationen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO bzw. § 7 UWG; Widerruf jederzeit. Speicherdauer: bis Widerruf.

4.7 Abonnement und Zahlung (Stripe). Zwecke: Vertragsabwicklung kostenpflichtiger Abos, Zahlungsabwicklung, Betrugsprävention. Kategorien: Abo-/Transaktionsdaten; Zahlungsdaten werden unmittelbar von Stripe als eigenständig Verantwortlichem für die Zahlungsabwicklung verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; gesetzliche Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 257 HGB, § 147 AO, § 14b UStG. Speicherdauer: siehe Ziffer 9.

4.8 Kostenloses, datenfinanziertes Angebot (§ 327 Abs. 3 BGB). Die kostenlose Nutzungsstufe ist zivilrechtlich ein Vertrag über digitale Produkte i. S. d. § 327 Abs. 3 BGB („Bezahlen mit Daten"). Die §§ 327 ff. BGB stellen keine datenschutzrechtliche Rechtsgrundlage dar; die datenschutzrechtliche Zulässigkeit richtet sich ausschließlich nach Art. 6 (ggf. Art. 9) DSGVO und ist in dieser Erklärung je Verarbeitung gesondert ausgewiesen.

4.9 Produktbezogene Analyse (PostHog) und geräteübergreifende Zusammenführung. Zwecke: Verstehen der Produktnutzung, Funnel- und Abbruchanalyse, Produktverbesserung.

  • Verarbeiter und Standort: Die Analyse erfolgt mit PostHog (EU-Cloud, Frankfurt) als Auftragsverarbeiter (Art. 28). Autocapture ist deaktiviert; Session Recording ist deaktiviert; es werden ausschließlich definierte Ereignisse erfasst.
  • Rechtsgrundlage und Einwilligung: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Die Erfassung erfolgt erst nach Ihrer ausdrücklichen Analyse-Einwilligung und ist standardmäßig deaktiviert; ohne Einwilligung werden keine Analyse-Ereignisse erhoben und keine entsprechenden Verbindungen aufgebaut. Widerruf jederzeit mit Wirkung für die Zukunft.
  • Identität / distinct_id: Nach Anmeldung werden Ereignisse einer pseudonymen Kennung zugeordnet, die der CONPEO-Konto-Kennung entspricht. person_profiles ist auf identified_only gesetzt. Die Kennung enthält keine personenbezogenen Klardaten.
  • Geräteübergreifende Zusammenführung (Stitching): Da ein CONPEO-Konto sowohl in der App als auch im Studio mit derselben Konto-Kennung genutzt wird, werden Ihre eingewilligten Analyse-Ereignisse aus App und Studio zu einem Nutzungsprofil je Konto zusammengeführt, um die plattformübergreifende Produktnutzung zu verstehen und zu verbessern. Es werden keine vorab (vor Einwilligung) erhobenen Daten nachträglich zugeordnet.
  • Datenminimierung / Trennung der Wahrheitsquellen: PostHog erhält nur die eingewilligte, verhaltensbezogene Teilmenge. Aggregierte Betriebs- und Geschäftskennzahlen (z. B. wöchentlich aktive Teilnehmende, Wiederkehr-/Retentionsquoten) berechnet CONPEO aus den ohnehin bei der Nutzung anfallenden Betriebsdaten in der eigenen Datenbank (Art. 6 Abs. 1 lit. b/lit. f DSGVO, aggregiert) — nicht über PostHog. Der invasivere Verarbeiter sieht damit weniger, nicht mehr.
  • Kein geräteübergreifendes Werbe-Tracking: siehe Ziffer 16 (kein Cross-Company-Tracking, kein ATT, keine IDFA).
  • Speicherdauer: nach PostHog-Konfiguration; Löschung siehe Ziffer 9.

4.10 Community-Perks, persönliche Angebote und Kauf-Zuordnung (einwilligungsbasiert, je Community).

Was das ist: Betreiber können regelmäßige Teilnahme mit Perks anerkennen (z. B. einem Vorteil beim Event oder einem Rabatt im Shop des Betreibers). Perks werden im Zusammenhang mit Ihrem Check-in angeboten; Perk-Codes sind pro Person und Veranstaltung einzigartig, damit der Betreiber eine Einlösung wiedererkennen und — in seinen eigenen Systemen (z. B. seinem Shopsystem) — einem Einkauf zuordnen kann. Ergänzend kann CONPEO auf Grundlage Ihrer bestätigten Teilnahme automatisiert entscheiden, welche Anerkennung oder welches Angebot des Betreibers Sie erreicht (nachstehend „persönliche Angebote").

Hinweis zum Stand (15. September 2026): Die Datenschutz-Folgenabschätzung und die anwaltliche Prüfung zu dieser Ziffer sind abgeschlossen. Die hier beschriebene Funktion — die Ausgabe personenbezogener Perk-Codes, die Kauf-Zuordnung, die persönlichen Angebote und die Kanäle Push sowie E-Mail/SMS — war bis dahin über einen Funktionsschalter deaktiviert und wird mit dem darauf folgenden Release der App freigeschaltet. Unabhängig vom Stand dieses Schalters findet keine der nachstehenden Verarbeitungen ohne Ihre Perk-Einwilligung für die jeweilige Community statt.

  • Einwilligung (je Community): Die Funktion ist standardmäßig aus. Sie wird erst nach Ihrer gesonderten Perk-Einwilligung für die jeweilige Community aktiv und ist je Community erteil- und widerrufbar (zusätzlich globaler Ausschalter in den Einstellungen). Ohne diese Einwilligung findet keine der nachstehenden Verarbeitungen statt; Check-in, RSVP und alle übrigen Funktionen bleiben unverändert nutzbar.
  • Wie „je Community" technisch gilt: Jede Einwilligung wird zu genau einer Community gespeichert und ausschließlich für diese ausgewertet. Sie erstreckt sich nicht auf andere Communitys — auch nicht auf solche, denen Sie später beitreten; für jede weitere Community werden Sie erneut gefragt. Der globale Ausschalter in den Einstellungen widerruft alle erteilten Einwilligungen zugleich. Einwilligungen, die vor der Umstellung auf die Einwilligung je Community erteilt wurden, benannten keinen Betreiber; sie werden deshalb für keine Community als erteilt behandelt, und wir holen die Einwilligung erneut ein. Ein Widerruf wird als neuer Eintrag gespeichert; der frühere Eintrag bleibt als Nachweis dessen bestehen, was Sie wann entschieden haben (Ziffer 9).
  • Persönliche Angebote (Zweck und Logik): Ausgewertet werden ausschließlich Merkmale Ihrer Teilnahme bei der jeweiligen Community — etwa der erste Besuch, die wiederholte Teilnahme, eine Serie aufeinanderfolgender Teilnahmen, das Erreichen des Regular-Status, eine längere Pause und die Rückkehr danach. Aus einer vom Betreiber gewählten Regel ergibt sich automatisiert, ob und welche Anerkennung oder welches Angebot Sie erhalten. Kaufdaten fließen in diese Auswahl nicht ein; sie liegen ausschließlich beim Betreiber. Teilnahmen bei anderen Communitys fließen ebenfalls nicht ein.
  • Datenkategorien: Perk-Ausgaben (welcher Perk, welche Veranstaltung, Zeitstempel), personenbezogene Einlösungs-Ereignisse (Bestätigung durch den Betreiber vor Ort oder Einlösung des einzigartigen Codes im Shop des Betreibers), die Zuordnung Code ↔ Konto, Community-/Betreiber-Kennung; für persönliche Angebote zusätzlich das ausgelöste Ereignis (welche Regel, welche Veranstaltung, Zeitpunkt, Zuteilung zur Vergleichsgruppe, gewählter Kanal, Zeitpunkt der Zustellung). Nicht verarbeitet von CONPEO: Ihre Zahlungsdaten, Warenkörbe oder Kaufinhalte beim Betreiber.
  • Was der jeweilige Betreiber sieht (nur bei aktiver Einwilligung, nur für seine Community): Ihre Check-ins bei seinen Veranstaltungen und Ihre Perk-Einlösungen — jeweils personenbezogen, also mit Ihrem Namen. Andere Betreiber sehen nichts.
  • Was der Betreiber über CONPEO nie erfährt: Beträge, Warenkörbe und Kaufinhalte — diese Daten erreichen CONPEO nicht und können deshalb auch nicht von CONPEO an einen Betreiber gelangen; Ihre Teilnahme bei Veranstaltungen anderer Betreiber; und Ihre Entscheidungen gegenüber anderen Betreibern. Was ein Betreiber aus seinen eigenen Systemen über Sie weiß (z. B. Bestellungen in seinem Shop), richtet sich nach seinem eigenen Datenschutzhinweis und ist nicht Gegenstand dieser Ziffer.
  • Wie Angebote Sie erreichen (Kanäle): Sie entscheiden bei der Einwilligung, über welche zusätzlichen Kanäle Sie erreicht werden. Keiner dieser Kanäle ist vorausgewählt; Ihre Auswahl ist jederzeit änderbar.
    • In der App: immer, solange Ihre Einwilligung für die jeweilige Community gilt. Ein Angebot wird als Perk in der App angezeigt und nicht als Nachricht in einem Postfach oder einer postfachähnlichen Ansicht zugestellt.
    • Push-Benachrichtigung: nur mit Ihrer gesonderten, ausdrücklichen Einwilligung in der App, die zusätzlich zur Benachrichtigungsberechtigung Ihres Betriebssystems erforderlich ist. Die Systemberechtigung allein ersetzt diese Einwilligung nicht, weil sie weder den Werbenden noch den Zweck benennt. Jede Push-Benachrichtigung dieser Art weist auf die Abbestellmöglichkeit hin; die Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO sowie § 7 Abs. 2 Nr. 2 UWG, den wir auf Push-Benachrichtigungen mit werblichem Inhalt anwenden.
    • E-Mail oder SMS des Betreibers: nur auf Grundlage der eigenen Einwilligung gegenüber dem Betreiber, die dieser im Double-Opt-in-Verfahren einholt und nachweist. Für diesen Kanal ist der Betreiber der Werbende und Verantwortlicher; CONPEO versendet solche Nachrichten nicht. In der App sagen Sie mit diesem Schalter nur, dass Sie den Kanal wünschen — die Einwilligung selbst entsteht erst mit Ihrer Bestätigung gegenüber dem Betreiber. Damit der Betreiber Sie über diesen Kanal überhaupt erreichen kann, übermittelt CONPEO — solange dieser Schalter an ist — an das System, in dem der Betreiber seinen Versand organisiert (z. B. sein E-Mail-Marketing- oder CRM-System), Ihre bei CONPEO hinterlegte E-Mail-Adresse, eine nur für diesen Betreiber gültige Kennung und Ihre Teilnahmen bei seinen Veranstaltungen (Veranstaltung, Format, Beginn, Zeitpunkt) — keine Beträge, keine Warenkörbe und nichts von anderen Betreibern; für dieses System ist der Betreiber Verantwortlicher, und CONPEO legt dort kein neues Profil an, sondern ergänzt nur ein bereits vorhandenes. Legt der Betreiber Ihren persönlichen Perk-Code in seinem Shopsystem an, damit er dort eingelöst werden kann, übermittelt CONPEO den Code, den Perk-Titel und das Ablaufdatum; Ihre E-Mail-Adresse wird dabei nur mitgegeben, wenn dieser Schalter an ist, und bewirkt dort ausschließlich, dass der Code niemand anderem gutgeschrieben werden kann.
  • Wirkungsmessung mit Vergleichsgruppe (Holdout): Zur Wirkungsmessung erhalten manche berechtigte Mitglieder ein Angebot nicht. Wer ein Angebot erhält und wer nicht, wird je Regel zufällig bestimmt; die auslösende Regel selbst ist nicht zufällig. Nur so lässt sich feststellen, ob ein Angebot überhaupt wirkt. Betroffen sind ausschließlich Angebote und Anerkennungen: Zugang zu Veranstaltungen, Check-in, RSVP und alle übrigen Funktionen sind hiervon nie betroffen, und wer kein Angebot erhält, steht nicht schlechter als ohne Einwilligung. Ausgewertet wird die Zuteilung ausschließlich aggregiert.
  • Rückmeldung durch den Betreiber (Art. 14 DSGVO): Löst der Betreiber Ihren Code in seinem eigenen Shopsystem ein, kann er die Einlösung an CONPEO zurückmelden. Datenkategorien (Art. 14 Abs. 1 lit. d): ein Bestell-Pseudonym des Betreibers, der eingelöste Rabattcode (soweit vorhanden), das Bestelldatum und die Art der Zuordnung (über den Code, über Ihre E-Mail-Adresse oder über beides). Beträge, Warenkörbe, Kaufinhalte und Adressen werden nicht übermittelt. Die Zuordnung über Ihre E-Mail-Adresse erfolgt nur bei aktiver Perk-Einwilligung für diese Community und nur durch Abgleich mit der bei CONPEO hinterlegten Adresse; die vom Betreiber übermittelte Adresse wird nicht gespeichert. Quelle (Art. 14 Abs. 2 lit. f): der jeweilige Betreiber. Ihre Einwilligung nach dieser Ziffer umfasst diese Rückmeldung.
  • Zwecke und Rollenverteilung (vgl. Ziffer 2): (a) Zwecke des Betreibers — Anerkennung regelmäßiger Teilnahme, Kundenbindung, Verständnis, ob Community-Teilnahme zu Wiederkäufen führt: insoweit ist der Betreiber Verantwortlicher und CONPEO Auftragsverarbeiter (Art. 28 DSGVO, AVV); es gilt ergänzend der Datenschutzhinweis des Betreibers. (b) Eigene Zwecke von CONPEO — Einwilligungsverwaltung, technischer Betrieb der Perk-Infrastruktur sowie ausschließlich aggregierte, pseudonymisierte Wirksamkeitsauswertung (z. B. „Teilnehmende mit Perk-Einwilligung kehren um X % häufiger zurück"): insoweit ist CONPEO Verantwortlicher. (c) Zur Auslösung persönlicher Angebote: Der Betreiber wählt die Regel und den Vorteil; CONPEO entscheidet anhand dieser Regel, wann ein Angebot ausgelöst wird, führt die Auswertung Ihrer Teilnahmedaten durch und nimmt die zufällige Zuteilung zur Vergleichsgruppe vor. Für diesen Teilschritt — und nur für ihn — sind CONPEO und der Betreiber gemeinsam Verantwortliche (Art. 26 DSGVO); den wesentlichen Inhalt der Vereinbarung finden Sie in Ziffer 2. Die Weitergabe von Teilnahme-Ereignissen an ein vom Betreiber benanntes System (Kanal „E-Mail oder SMS des Betreibers", oben) und die Entgegennahme seiner Rückmeldungen bleiben Auftragsverarbeitung (Art. 28 DSGVO, AVV).
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre Perk-Einwilligung je Community) — auch für die automatisierte Auswahl persönlicher Angebote und für die Zuteilung zur Vergleichsgruppe. Für den Kanal Push tritt § 7 Abs. 2 Nr. 2 UWG hinzu; für E-Mail oder SMS des Betreibers ist dessen eigene Einwilligung maßgeblich. Ein zusätzlicher Zugriff auf Ihre Endeinrichtung über den ohnehin erforderlichen App-Betrieb hinaus findet nicht statt (§ 25 TDDDG daher nicht einschlägig).
  • Profiling-Hinweis (Art. 4 Nr. 4 DSGVO): Die Verknüpfung von Teilnahme- und Einlösungsdaten sowie die automatisierte Auswahl persönlicher Angebote sind ein Profiling. Aussagekräftige Informationen über die Logik (Art. 13 Abs. 2 lit. f DSGVO): verwendete Signale sind Ihre Check-ins bei der jeweiligen Community, Perk-Ausgaben und -Einlösungen; beim Betreiber zusätzlich dessen eigene Kaufdaten. Die Auswahl folgt festen, vom Betreiber gewählten Regeln auf diesen Signalen (z. B. erster Besuch, Teilnahmeserie, längere Pause); ob ein ausgelöstes Angebot Sie erreicht, hängt zusätzlich von der zufälligen Zuteilung zur Vergleichsgruppe ab. Tragweite: vorteilsgewährend (Perks und Angebote), kontextbezogen auf die jeweilige Community. Abgrenzung zu Art. 22 DSGVO: Es liegt keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung vor: die Entscheidung gewährt ausschließlich Vorteile, verweigert weder Zugang noch Leistung noch Vertragskonditionen, wirkt nur im Kontext der jeweiligen Community, und wer kein Angebot erhält, steht nicht schlechter als ohne Einwilligung. Unabhängig davon können Sie die Einwilligung jederzeit widerrufen und damit die gesamte Verarbeitung beenden. Betreiber sind vertraglich verpflichtet, Perk- und Zuordnungsdaten ausschließlich für Anerkennung und Kundenbindung im Kontext ihrer Community zu verwenden — nicht für nachteilige oder kontextübergreifende Entscheidungen und nicht zur Anreicherung oder Weitergabe (Betreiber-AGB § 7 Abs. 6a). Ist ein Mitglied zugleich bei dem Betreiber beschäftigt, darf der Betreiber Anwesenheits-, Perk- und Zuordnungsdaten nicht für Zwecke des Beschäftigungsverhältnisses verwenden (Betreiber-AGB § 7 Abs. 7).
  • Widerruf (Art. 7 Abs. 3 DSGVO): jederzeit je Community oder global in den Einstellungen, mit Wirkung für die Zukunft: der Betreiber erhält ab dann keine Check-in- und Einlösungsdaten von Ihnen mehr; die Perk-Ausgabe endet, es werden keine persönlichen Angebote mehr ausgelöst oder zugestellt, und noch nicht eingelöste Perk-Codes werden bei CONPEO gesperrt — sie werden Ihnen nicht mehr angezeigt, nicht mehr an den Betreiber übermittelt und von CONPEO nicht mehr als gültig bestätigt. War ein Code zuvor bereits an ein eigenes System des Betreibers übermittelt worden (z. B. an dessen Shopsystem, damit er dort eingelöst werden kann), kann CONPEO ihn dort nicht ungültig machen; ob er dort weiterhin eingelöst werden kann, entscheidet allein der Betreiber, der hierfür Verantwortlicher ist. Bereits beim Betreiber eingelöste Vorteile verbleiben als Geschäftsvorfall in dessen Unterlagen (hierfür ist der Betreiber Verantwortlicher).
  • Speicherdauer: Ausgabe- und Einlösungs-Ereignisse sowie die Ereignisse ausgelöster Angebote 12 Monate, danach ausschließlich aggregierte, personenbezugsfreie Auswertung bzw. Löschung; Einwilligungsnachweise gemäß Ziffer 9. Bei Kontolöschung gilt Ziffer 9.
  • Künftiger Zweck — Entdeckung über Communitys hinweg: Geplant, derzeit nicht stattfindend, und hier benannt, weil ein Zweck bereits bei der Erhebung benannt sein muss (Art. 13 Abs. 1 lit. c, Abs. 3 DSGVO): Ihnen auf Grundlage Ihrer Teilnahme Communitys, Formate und Veranstaltungen anderer Betreiber vorzuschlagen, die zu Ihnen passen könnten. Dieser Zweck ist ein eigener Zweck von CONPEO und dient Ihnen — nicht der Werbung eines Betreibers: Kein Betreiber erhält hierüber Daten, und Ihre Teilnahme bei einem Betreiber wird niemals zur Ansprache durch einen anderen Betreiber verwendet. Rechtsgrundlage: noch nicht abschließend festgelegt. In Betracht kommen Art. 6 Abs. 1 lit. f DSGVO mit einer deutlich hervorgehobenen Widerspruchsmöglichkeit (Art. 21 DSGVO) oder Art. 6 Abs. 1 lit. a DSGVO (gesonderte Einwilligung). Die Festlegung erfolgt vor Aktivierung der Funktion und wird an dieser Stelle bekanntgegeben; bis dahin findet diese Verarbeitung nicht statt.
  • Datenminimierung (vgl. Ziffer 4.9): Perk-Codes, Einlösungs-Ereignisse und Einwilligungsentscheidungen werden nicht an PostHog übermittelt. Der invasivere Verarbeiter sieht auch hier weniger, nicht mehr.

4.11 Warteliste (Website conpeo.eu). Zwecke: Verwaltung der Warteliste für den Start in einer Stadt; Versand einer einmaligen Bestätigungs-E-Mail im Double-Opt-in-Verfahren; Nachweis der erteilten Einwilligung. Datenkategorien: E-Mail-Adresse; Interessentyp (Teilnehmer:in oder Veranstalter:in); Stadt (freiwillige Angabe); Sprachauswahl; Zeitpunkt der Anmeldung und der Bestätigung; zum Nachweis der Einwilligung IP-Adresse, das aus der IP-Adresse abgeleitete Land und User-Agent; Version des Einwilligungstextes; ein automatisch erzeugter Empfehlungscode sowie gegebenenfalls der Empfehlungscode, über den die Anmeldung erfolgt ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO für Speicherung und Bestätigungs-E-Mail; § 7 Abs. 2 UWG für das Double-Opt-in-Verfahren; für die Nachweisdaten (IP-Adresse, User-Agent, Textversion) Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beweissicherung). Empfänger: Supabase (Datenbank), Vercel (Hosting), Resend (Versand der Bestätigungs-E-Mail) – siehe Ziffer 7. Speicherdauer: Nicht bestätigte Anmeldungen werden automatisch nach 30 Tagen gelöscht; der Bestätigungslink verfällt bereits nach 14 Tagen. Bestätigte Anmeldungen speichern wir höchstens 24 Monate ab der Anmeldung oder bis zu Ihrem Widerruf – je nachdem, was zuerst eintritt. Widerruf: formlos per E-Mail an datenschutz@conpeo.eu; wir löschen Ihre Daten innerhalb von 30 Tagen nach Eingang des Widerrufs. Hinweis zum Empfehlungscode: Der Code dient ausschließlich der Zuordnung. Aus ihm ergibt sich keine Rangfolge und kein Vorteil auf der Warteliste.

4.12 Bewerbungen als Gründungs-Gastgeber:in oder Gründungspartner:in (Website conpeo.eu). Zwecke: Bearbeitung Ihrer Bewerbung und Kontaktaufnahme hierzu; Nachweis der erteilten Einwilligung. Datenkategorien: Bewerbungsart (Gastgeber:in oder Partner:in); E-Mail-Adresse; Name; Organisation; gegebenenfalls Marke; Beschreibung des geplanten Formats; Stadt; freiwillige Freitextangabe zur Motivation; Sprachauswahl; zum Nachweis der Einwilligung IP-Adresse, abgeleitetes Land und User-Agent; Version des Einwilligungstextes. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Partner- und Gastgebergewinnung); für die Nachweisdaten wie in Ziffer 4.11. Empfänger: Supabase (Datenbank), Vercel (Hosting), Resend (Versand der internen Benachrichtigung), Google Workspace (Google Ireland Limited, Irland; gegebenenfalls mit Google LLC, USA, als Unterauftragsverarbeiter) als Betreiber des empfangenden Postfachs.

Hinweis zum Ablauf: Ihre Angaben werden in unserer Datenbank gespeichert (Supabase, EU-Region) und zusätzlich per E-Mail über Resend als interne Eingangsbenachrichtigung an eine CONPEO-Adresse versandt. Diese Benachrichtigung enthält sämtliche von Ihnen gemachten Angaben einschließlich Ihrer E-Mail-Adresse; Ihre Adresse wird zusätzlich als Antwortadresse gesetzt.

Terminbuchung: Über die Schaltfläche „Gespräch buchen" gelangen Sie zu unserer Terminseite in Google Terminplanung (Google Appointment Schedules, Teil von Google Workspace). Daten werden erst mit Ihrem Klick an Google übertragen und dort nach dessen Datenschutzbestimmungen verarbeitet. Auf conpeo.eu werden hierfür keine Inhalte eingebettet und keine Cookies von Google gesetzt; Gleiches gilt für den Verweis auf unser Instagram-Profil.

Speicherdauer: Wir löschen Ihre Bewerbungsdaten, sobald sie für die Bearbeitung nicht mehr erforderlich sind, spätestens 12 Monate nach dem letzten Kontakt, sofern keine Zusammenarbeit zustande kommt. Kommt ein Vertragsverhältnis zustande, richtet sich die Speicherung nach Ziffer 9.

Hinweis zum Stand: Die beiden Bewerbungsformulare (Startseite und conpeo.eu/partners) wurden am 5. August 2026 von der Website entfernt. Neue Anfragen dieser Art laufen seitdem über das Kontaktformular nach Ziffer 4.14. Diese Ziffer 4.12 gilt unverändert für die bis dahin eingegangenen Bewerbungen, die weiterhin in unserer Datenbank gespeichert sind, und beschreibt deren Löschung.

4.13 Information über startende Community-Formate (gesonderte Einwilligung). Zwecke: Sie per E-Mail zu informieren, wenn in Ihrer Stadt ein neues Community-Format startet. Datenkategorien: E-Mail-Adresse, Stadt und Sprachauswahl aus Ihrer Wartelisten-Anmeldung sowie Zeitpunkt und Textversion der hierfür erteilten Einwilligung. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 7 Abs. 2 UWG. Diese Einwilligung ist gesondert von der Wartelisten-Einwilligung nach Ziffer 4.11: Sie wird über ein eigenes, standardmäßig nicht vorausgewähltes Kontrollkästchen erteilt, ist freiwillig, ist keine Voraussetzung für die Aufnahme in die Warteliste und kann jederzeit mit Wirkung für die Zukunft widerrufen werden – formlos per E-Mail an datenschutz@conpeo.eu. Empfänger: Supabase (Datenbank), Vercel (Hosting), Resend (Versand) – siehe Ziffer 7.

Ihre E-Mail-Adresse wird nicht an Veranstalter:innen übermittelt. Der Versand erfolgt ausschließlich durch CONPEO. Veranstalter:innen erfahren lediglich, wie viele Personen erreicht wurden, nicht wer.

Hinweis zum Stand: Wir erheben diese Einwilligung bereits jetzt, damit wir Sie informieren können, sobald es so weit ist. Ein Versand findet derzeit noch nicht statt und beginnt erst, wenn in Ihrer Stadt tatsächlich Formate starten. Ohne diese gesonderte Einwilligung erhalten Sie ausschließlich die einmalige Bestätigungs-E-Mail nach Ziffer 4.11. Speicherdauer: bis zum Widerruf, längstens im Rahmen der Speicherdauer Ihrer Wartelisten-Anmeldung nach Ziffer 4.11 (24 Monate).

4.14 Allgemeines Kontaktformular (conpeo.eu/kontakt). Zwecke: Entgegennahme und Beantwortung Ihrer Anfrage; bei Anfragen zur Gastgeber:innen-Rolle zusätzlich die Prüfung dieser Anfrage; Nachweis der erteilten Einwilligung; Missbrauchsabwehr. Datenkategorien: Name; E-Mail-Adresse; Organisation (freiwillige Angabe); Art des Anliegens (Gastgeber:in, Agentur/Partnerschaft, Presse, Formate in mehreren Städten oder Sonstiges); Ihre Nachricht; nur wenn Sie als Anliegen „Gastgeber:in werden" wählen, zusätzlich Stadt und eine kurze Beschreibung des geplanten Formats – diese beiden Felder werden ausschließlich für dieses Anliegen eingeblendet und für alle anderen Anliegen weder erhoben noch entgegengenommen; Sprachauswahl; zum Nachweis der Einwilligung IP-Adresse, das aus der IP-Adresse abgeleitete Land, User-Agent und die Version des Einwilligungstextes. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse daran, an uns gerichtete Anfragen zu beantworten); soweit Ihre Anfrage auf den Abschluss oder die Anbahnung eines Vertrags gerichtet ist, zusätzlich Art. 6 Abs. 1 lit. b DSGVO; für die Nachweisdaten wie in Ziffer 4.11. Empfänger: Vercel (Hosting), Resend (Versand der internen Benachrichtigung), Google Workspace (Google Ireland Limited, Irland; ggf. Google LLC, USA, als Unterauftragsverarbeiter) als Betreiber des empfangenden Postfachs – siehe Ziffer 7.

Keine Datenbankspeicherung. Anders als Warteliste und Bewerbungen wird Ihre Kontaktanfrage nicht in einer Datenbank gespeichert. Sie wird ausschließlich als E-Mail an unser Postfach hello@conpeo.eu zugestellt; Supabase ist an dieser Verarbeitung nicht beteiligt. Damit ist das Postfach der einzige Ort, an dem Ihre Nachricht und die Nachweisdaten liegen.

Speicherdauer: Wir löschen Ihre Anfrage aus dem Postfach, sobald sie für die Bearbeitung nicht mehr erforderlich ist, spätestens 12 Monate nach dem letzten Kontakt, sofern keine weitergehende Zusammenarbeit zustande kommt; kommt ein Vertragsverhältnis zustande, richtet sich die Speicherung nach Ziffer 9. Gesetzliche Aufbewahrungspflichten (Ziffer 9) bleiben unberührt. Widerspruch: Sie können der Verarbeitung nach Art. 6 Abs. 1 lit. f DSGVO jederzeit nach Art. 21 DSGVO widersprechen – formlos per E-Mail an datenschutz@conpeo.eu.

Hinweis: Diese Ziffer beschreibt eine neu hinzugekommene Verarbeitung und wurde nach der letzten anwaltlichen Prüfung dieser Erklärung ergänzt. Alle übrigen Ziffern sind davon unberührt.

5.Kontaktabgleich / „Freunde finden"

Hinweis: Diese Funktion ist noch nicht aktiv (in Vorbereitung, DSFA-gebunden). Die nachstehende Beschreibung bildet die vorgesehene Architektur ab; sie wird vor Aktivierung mit der tatsächlich ausgelieferten Implementierung und der finalisierten Datenschutz-Folgenabschätzung abgeglichen.

Zweck: Ihnen anzuzeigen, welche Ihrer Kontakte bereits CONPEO nutzen, und Einladungen zu ermöglichen.

Funktionsweise (kryptografisch verblindeter Abgleich – CONPEO erhält keine Klardaten Ihrer Kontakte):

  • Einwilligung: Der Abgleich findet ausschließlich nach Ihrer gesonderten Einwilligung in den Kontaktabgleich statt (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG); er ist jederzeit widerrufbar. Verarbeitete Kennungen sind E-Mail-Adressen und Telefonnummern aus den von Ihnen freigegebenen Kontakten.
  • Verblindung auf dem Gerät: Die Kennungen Ihrer Kontakte werden auf Ihrem Gerät kryptografisch verblindet (geblindetes OPRF-Verfahren). CONPEO erhält die Kennungen Ihrer Kontakte zu keinem Zeitpunkt im Klartext.
  • Serverseitige Auswertung mit Schlüsseltrennung: Eine CONPEO-Funktion wendet auf die verblindeten Werte einen Schlüssel an, ohne dabei Klardaten oder die fertigen Abgleichswerte zu sehen, und speichert hierbei nichts. Schlüssel und Mitgliederverzeichnis liegen in getrennten Komponenten; keine Komponente hält zugleich den Schlüssel und rückführbare Abfragedaten.
  • Was gespeichert wird: Gespeichert werden ausschließlich opake kryptografische Werte registrierter CONPEO-Mitglieder (keine Klartext-Kennungen). Diese Werte sind pseudonyme personenbezogene Daten der jeweiligen Mitglieder; sie werden nicht als anonym behandelt.
  • Nicht-Nutzer: Über Personen ohne CONPEO-Konto wird nichts gespeichert und nichts protokolliert – in keiner Form (weder Klartext noch Hash noch verblindeter Wert). Es existiert keine „Nicht-Nutzer-Liste" und kein Verzeichnis, wer wen hochgeladen hat.
  • Sichtbarkeit und Einladungen: Sichtbar werden ausschließlich Ihre bereits bei CONPEO registrierten Kontakte. Einladungen versenden Sie selbst über das Teilen-Menü Ihres Betriebssystems; CONPEO versendet keine Nachrichten/E-Mails an Nicht-Nutzer.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i. V. m. § 25 Abs. 1 TDDDG.

6.Regulars Score / Profiling

Der „Regulars Score" ist ein Profiling i. S. d. Art. 4 Nr. 4 DSGVO.

Aussagekräftige Informationen über die Logik (Art. 13 Abs. 2 lit. f DSGVO):

  • Verwendete Signale: Häufigkeit der Teilnahme, Aktualität (Recency) der letzten Teilnahme, Anzahl/Verlauf der Check-ins.
  • Zweck: Anerkennung regelmäßiger Teilnahme; Vergabe eines Badges beim Erreichen einer Schwelle. Der Roh-Score wird nicht angezeigt.
  • Tragweite: informationeller Charakter, im selben Kontext, gewährt einen Vorteil.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) auf Grundlage einer dokumentierten Interessenabwägung. Sie können dem Profiling jederzeit nach Art. 21 DSGVO widersprechen (Opt-out in der App).

Abgrenzung zu Art. 22 DSGVO: Der Regulars Score ist keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung (informativ, vorteilsgewährend, kontextidentisch). Betreiber sind vertraglich verpflichtet, den Score nicht für nachteilige, kontextübergreifende Entscheidungen zu verwenden (Betreiber-AGB § 7 Abs. 6a).

Zur davon getrennten, einwilligungsbasierten Kauf-Zuordnung im Rahmen von Community-Perks siehe Ziffer 4.10.

7.Empfänger und Auftragsverarbeiter

DienstRolle ggü. CONPEOZweckTransfermechanismus
Supabase (Supabase, Inc., USA / Supabase Pte. Ltd., Singapur)Auftragsverarbeiter (Art. 28)Hosting, Datenbank, Auth (EU-Region)EU-SCC (Durchführungsbeschluss (EU) 2021/914) + TIAkein DPF
PostHog (PostHog Inc., USA; EU-Cloud Frankfurt)Auftragsverarbeiter (Art. 28)Produktanalyse (einwilligungsbasiert, Autocapture aus, Ziffer 4.9)EU-U.S. DPF („Active"); SCC als Fallback
Stripe (Stripe, Inc., USA)Eigenständig Verantwortlicher (Zahlung) / EmpfängerZahlungs-/AboabwicklungEU-U.S. DPF („Active"); SCC als Fallback
Vercel (Vercel, Inc., USA; Region fra1)Auftragsverarbeiter (Art. 28)Website-HostingEU-U.S. DPF („Active"); SCC als Fallback
Resend (Resend, Inc., USA; EU-Region-Konto)Auftragsverarbeiter (Art. 28)Transaktionale E-Mails der Website conpeo.eu: Bestätigungs-E-Mail der Warteliste (Ziffer 4.11), interne Benachrichtigung über eingegangene Bewerbungen (Ziffer 4.12) und über eingegangene Kontaktanfragen (Ziffer 4.14)EU-SCC (Durchführungsbeschluss (EU) 2021/914) + TIA
Google Workspace (Google Ireland Limited, Irland; ggf. Google LLC, USA)Auftragsverarbeiter (Art. 28)Betrieb der Postfächer, die Bewerbungs- (Ziffer 4.12) und Kontaktbenachrichtigungen (Ziffer 4.14) empfangen; TerminplanungEU-U.S. DPF; SCC als Fallback
Google Tag Manager (Google Ireland Limited, Irland; Google LLC, USA)Auftragsverarbeiter (Art. 28)Tag-Verwaltung auf conpeo.eu; wird ausschließlich nach Einwilligung in die Kategorie „Statistik" geladen (Ziffer 15)EU-U.S. DPF; SCC als Fallback
Expo (Expo Push Service; Anbieter mit Sitz in den USA)Auftragsverarbeiter (Art. 28)Zustellung von Push-Benachrichtigungen der App (Ziffern 4.10 und 12): Entgegennahme des Push-Tokens sowie von Titel und Text der Benachrichtigung und Weiterleitung an den Push-Dienst des BetriebssystemherstellersEU-SCC (Durchführungsbeschluss (EU) 2021/914) + TIA
Apple (Apple Inc.)Eigenständig Verantwortlicher„Mit Apple anmelden"; Zustellung von Push-Benachrichtigungen an iOS-Geräte über den Apple Push Notification servicesiehe Ziffer 16
Google (Google LLC/Ireland)Eigenständig Verantwortlicher„Mit Google anmelden"siehe Ziffer 16

8.Drittlandübermittlungen

„Speicherort EU" bedeutet nicht „keine Drittlandübermittlung". Auch bei EU-Hosting können bei US-verbundenen Anbietern Zugriffe nach US-Recht (u. a. CLOUD Act) verbleiben. Daher:

  • Stripe, Vercel, PostHog: Übermittlung in die USA auf Grundlage des EU-U.S. Data Privacy Framework (Stand Juni 2026 jeweils „Active"); SCC als Rückfallmechanismus.
  • Supabase: nicht DPF-zertifiziert – Übermittlung auf Grundlage der EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) plus Transfer Impact Assessment (TIA).
  • Resend: Versand über ein EU-Region-Konto; Übermittlung auf Grundlage der EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) plus Transfer Impact Assessment (TIA).
  • Google Workspace: Vertragspartner ist Google Ireland Limited; soweit Google LLC (USA) als Unterauftragsverarbeiter tätig wird, erfolgt die Übermittlung auf Grundlage des EU-U.S. Data Privacy Framework, hilfsweise der EU-Standardvertragsklauseln.
  • Expo (Push-Zustellung): Push-Benachrichtigungen werden über den Push-Dienst von Expo an den Push-Dienst des Betriebssystemherstellers übergeben; übermittelt werden dabei das Push-Token Ihres Geräts sowie Titel und Text der Benachrichtigung. Die Übermittlung in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) plus Transfer Impact Assessment (TIA).
  • Google Tag Manager: Vertragspartner ist Google Ireland Limited; beim Laden des Containers wird Ihre IP-Adresse gegenüber Google LLC (USA) offengelegt. Die Übermittlung erfolgt auf Grundlage des EU-U.S. Data Privacy Framework, hilfsweise der EU-Standardvertragsklauseln. Der Container wird erst nach Ihrer Einwilligung geladen; ohne Einwilligung findet keine Übermittlung statt.
  • Je US-verbundenem Vendor wird ein TIA geführt und fortgeschrieben.

9.Speicherdauer und Löschung

  • Buchungsbelege (z. B. Rechnungen, Zahlungsnachweise): 8 Jahre (§ 257 Abs. 1 Nr. 4, Abs. 4 HGB; § 147 Abs. 3 AO; § 14b Abs. 1 UStG).
  • Empfangene/abgesandte Handelsbriefe: 6 Jahre (§ 257 Abs. 1 Nr. 2/3 HGB).
  • Rechnungs-/Zahlungsdaten werden für die Dauer der gesetzlichen Frist gesperrt (eingeschränkt verarbeitet), nicht gelöscht.
  • Sonstige Daten: Löschung bei Wegfall des Zwecks bzw. mit Kontolöschung.
  • PostHog-Löschung: Bei Kontolöschung wird automatisiert die Personenlöschung bei PostHog ausgelöst. Die distinct_id enthält keine personenbezogenen Klardaten; person_profiles ist auf identified_only gesetzt; Autocapture ist deaktiviert.
  • Kontaktabgleich: Bei Widerruf der Kontaktabgleich-Einwilligung bzw. bei Kontolöschung werden die zu Ihrem Konto gehörenden opaken kryptografischen Werte (Ziffer 5) gelöscht.
  • Community-Perks (Ziffer 4.10): Ausgabe- und Einlösungs-Ereignisse sowie die Ereignisse ausgelöster Angebote 12 Monate, danach Aggregation/Löschung; bei Widerruf endet die Verarbeitung mit Wirkung für die Zukunft (noch nicht eingelöste Perk-Codes werden bei CONPEO gesperrt — zu bereits an den Betreiber übermittelten Codes siehe Ziffer 4.10); bei Kontolöschung Löschung nach Maßgabe dieser Ziffer.
  • Einwilligungsnachweise (alle Einwilligungen der Ziffer 2): Nachweise über Erteilung und Widerruf werden zu Rechenschafts- und Verteidigungszwecken 3 Jahre ab Kontolöschung (Anlehnung an § 195 BGB) in gesperrter Form (eingeschränkte Verarbeitung, zugriffsbeschränkt) aufbewahrt und sodann endgültig gelöscht.

10.Betroffenenrechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine Einwilligung jederzeit zu widerrufen (Art. 7 Abs. 3 DSGVO).

Wie Sie diese Rechte heute ausüben: per E-Mail an datenschutz@conpeo.eu. Wir antworten innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).

Hinweis zum Stand ([ENTWURF], 11. August 2026): Diese Ziffer beschrieb eine In-App-Selbstbedienung (Kontolöschung mit Karenzfrist, Datenexport, Einwilligungswiderruf, Widerspruch, jeweils mit Propagierung an Auftragsverarbeiter). Diese Funktionen sind noch nicht verfügbar. Der oben genannte manuelle Weg ist der tatsächliche und einzige Weg; er erfüllt Art. 12 Abs. 3 DSGVO unabhängig davon, ob eine Self-Service-Funktion existiert. Die Selbstbedienung wird ergänzt, sobald sie ausgeliefert ist.

Beschwerderecht (Art. 77 DSGVO): Zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf (Postfach 20 04 44, 40102 Düsseldorf), poststelle@ldi.nrw.de, Tel. +49 211 38424-0.

11.Cookies und Einwilligungen (Website)

Für das Speichern von und den Zugriff auf Informationen in Ihrer Endeinrichtung gilt § 25 TDDDG. Technisch nicht erforderliche Cookies/Technologien werden nur mit Ihrer Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO) gesetzt; technisch zwingend erforderliche auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG. Ablehnen ist ebenso einfach und sichtbar wie Zustimmen. Einzelheiten zu den eingesetzten Cookies finden Sie in unserer Cookie-Richtlinie (conpeo.eu/legal/cookies).

12.Geräteberechtigungen (App)

BerechtigungZweckRechtsgrundlage§ 25 TDDDG
Standort/GPSAuto-Check-inArt. 6 Abs. 1 lit. b DSGVOnicht essenziell → § 25 Abs. 1 (Einwilligung)
KontakteKontaktabgleich (Ziffer 5)Art. 6 Abs. 1 lit. a DSGVOnicht essenziell → § 25 Abs. 1 (Einwilligung)
Kamera/FotosQR-Scan; Event-FotosArt. 6 Abs. 1 lit. b/lit. a DSGVOje nach Funktion § 25 Abs. 1 bzw. Abs. 2 Nr. 2
Push-TokenBenachrichtigungenArt. 6 Abs. 1 lit. a DSGVOnicht essenziell → § 25 Abs. 1 (Einwilligung)

Kopplungsverbot (Art. 7 Abs. 4 DSGVO): Die App ist ohne Analyse-Einwilligung, ohne Kontaktabgleich-Einwilligung und ohne Perk-Einwilligung vollständig nutzbar; ohne Perk-Einwilligung entfallen ausschließlich die personalisierten Perks der jeweiligen Community.

13.Sicherheit der Verarbeitung (Art. 32 DSGVO)

Wir treffen geeignete technische und organisatorische Maßnahmen: Verschlüsselung bei Übertragung (TLS) und im Ruhezustand; Row-Level-Security in der Datenbank; Multi-Faktor-Authentifizierung bei administrativen Zugriffen; rollenbasierte Zugriffskontrollen nach dem Least-Privilege-Prinzip; getestete Back-ups; Protokollierung. Beim Kontaktabgleich zusätzlich: geräteseitige Verblindung der Kontaktkennungen und Trennung von Schlüssel und Mitgliederverzeichnis (Ziffer 5).

14.Minderjährige

Die App richtet sich an Personen ab 16 Jahren (Mindestalter der datenschutzrechtlichen Einwilligungsfähigkeit in Deutschland, Art. 8 DSGVO). Kostenpflichtige Abonnements setzen Volljährigkeit (18 Jahre) voraus. CONPEO verarbeitet wissentlich keine Daten von unter 16-Jährigen ohne elterliche Einwilligung. Es erfolgt eine leichte Alterssicherung (Altersangabe) ohne Biometrie oder Ausweisprüfung.

15.Website-spezifische Verarbeitungen (conpeo.eu)

  • Server-Logfiles: IP-Adresse, Zeitstempel, abgerufene Ressource u. Ä. Zweck: Betrieb und Sicherheit. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: 1 Stunde (Aufbewahrung der Runtime-Logs beim Hosting-Dienstleister).
  • Hosting: Vercel, Region fra1 (Frankfurt), Auftragsverarbeiter.
  • Schriftarten/CDN: Schriften werden selbst gehostet, um Einwilligungs-/Transferprobleme zu vermeiden.
  • Formulare auf conpeo.eu: Die Website erhebt personenbezogene Daten über zwei Formulare, die jeweils gesondert beschrieben sind: die Warteliste (Ziffer 4.11) und das allgemeine Kontaktformular auf conpeo.eu/kontakt (Ziffer 4.14). (Bis zum 5. August 2026 stand hier, ein allgemeines Kontaktformular bestehe nicht; ebenfalls am 5. August 2026 wurden die beiden Bewerbungsformulare auf der Startseite und auf conpeo.eu/partners entfernt. Bewerbungen laufen seitdem über das Kontaktformular — Ziffer 4.12 gilt unverändert für bereits eingegangene Bewerbungen.)
  • Web-Analyse: Auf conpeo.eu wird PostHog eingesetzt. Die Erfassung erfolgt ausschließlich nach vorheriger Einwilligung über das Consent-Banner und ist ohne Einwilligung vollständig deaktiviert; es werden ausschließlich definierte Ereignisse erfasst, Autocapture und Session Recording sind deaktiviert. Im Übrigen gilt Ziffer 4.9 entsprechend (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG). Einzelheiten zu den gesetzten Cookies und zum Widerruf: Cookie-Richtlinie (conpeo.eu/legal/cookies).
  • Tag-Management: Auf conpeo.eu wird der Google Tag Manager (Container GTM-T3TDMN6M, Google Ireland Limited; Google LLC, USA) eingesetzt. Der Container wird ausschließlich nach Ihrer Einwilligung in die Kategorie „Statistik" geladen; ohne Einwilligung wird er nicht angefordert und es besteht keine Verbindung zu googletagmanager.com. Der Google Tag Manager setzt selbst keine Tracking-Cookies; er dient der Verwaltung einzelner Tags, die vor ihrer Aktivierung in der Cookie-Richtlinie einzeln aufgeführt werden. Für Werbung bestimmte Einwilligungssignale (ad_storage, ad_user_data, ad_personalization) sind dauerhaft auf „denied" gesetzt, da keine Werbeeinwilligung erhoben wird. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG.
  • Rate-Limiting der Formulare: Zur Missbrauchsabwehr wird die IP-Adresse kurzzeitig im Arbeitsspeicher vorgehalten (gleitendes Zeitfenster von einer Minute); eine dauerhafte Speicherung zu diesem Zweck findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Missbrauchsabwehr).

16.Mobile-spezifische Hinweise

  • Apple und Google sind eigenständig Verantwortliche für ihre jeweiligen Login-Dienste; es gelten deren Datenschutzbestimmungen.
  • Kein unternehmensübergreifendes Tracking: CONPEO betreibt kein Cross-Company-Tracking, zeigt keinen ATT-Dialog, übermittelt keine IDFA und nimmt keine geräteübergreifende Werbe-Identifizierung vor. Die Zusammenführung nach Ziffer 4.9 dient ausschließlich der eigenen Produktanalyse je Konto, nicht der Werbung.
  • App-Store-Datenschutzlabels & Privacy Manifests: CONPEO pflegt die App-Store-Datenschutzangaben und ein Privacy Manifest (PrivacyInfo.xcprivacy).
  • Kein still übertragendes Crash-/Attribution-SDK eingebunden.

17.Änderungen dieser Datenschutzerklärung

Diese Erklärung wird angepasst, wenn sich Verarbeitungen oder die Rechtslage ändern. Maßgeblich ist die jeweils auf conpeo.eu/legal/privacy bzw. in der App veröffentlichte Fassung. Aktueller Stand: 15. September 2026.

Änderungen gegenüber der Fassung vom 6. September 2026: Ziffer 2 um die Einordnung der Auslösung persönlicher Angebote als gemeinsame Verantwortlichkeit (Art. 26 DSGVO) und den wesentlichen Inhalt der hierüber geschlossenen Vereinbarung (Art. 26 Abs. 2 Satz 2 DSGVO) ergänzt; Ziffer 4.10 beim Kanal „E-Mail oder SMS des Betreibers" um die Übermittlung an das vom Betreiber benannte System und um die Anlage persönlicher Perk-Codes in seinem Shopsystem ergänzt, die Rollenverteilung zur Auslösung entsprechend Ziffer 2 festgelegt und der Hinweis zum Stand aktualisiert (anwaltliche Prüfung abgeschlossen); in Ziffern 4.10 und 6 die vertragliche Zweckbindung der Betreiber mit ihrer Fundstelle (Betreiber-AGB § 7 Abs. 6a) belegt.

Änderungen gegenüber der Fassung vom 5. August 2026: Ziffer 4.10 um die persönlichen Angebote auf Grundlage der Teilnahme (automatisierte Auswahl), die Zustellkanäle (in der App, Push mit gesonderter Einwilligung, E-Mail/SMS über die eigene Einwilligung des Betreibers), die Wirkungsmessung mit Vergleichsgruppe, die technische Reichweite der Einwilligung je Community und den künftigen Zweck „Entdeckung über Communitys hinweg" ergänzt; die Angaben zum Profiling und zur Abgrenzung von Art. 22 DSGVO dort erweitert; die Folge eines Widerrufs für noch nicht eingelöste Perk-Codes berichtigt (Ziffern 4.10 und 9); die Angaben zur Rückmeldung durch den Betreiber (Art. 14) um Bestell-Pseudonym, Bestelldatum und Zuordnungsart ergänzt und die Zuordnung über die E-Mail-Adresse benannt (Ziffer 4.10); Ziffer 2 (iv) entsprechend ergänzt; Ziffern 7 und 8 um den Push-Dienstleister ergänzt; Hinweis in Ziffer 4.10, dass die dort beschriebene Funktion derzeit abgeschaltet ist.

Änderungen gegenüber der Fassung vom 27. Juli 2026: neue Ziffer 4.14 (allgemeines Kontaktformular auf conpeo.eu/kontakt), einschließlich der beiden nur für das Anliegen „Gastgeber:in werden" eingeblendeten Felder (Stadt, geplantes Format); Ziffer 15 („Formulare auf conpeo.eu") entsprechend berichtigt; Ziffer 7 um die Zwecke von Resend und Google Workspace für dieses Formular ergänzt; Hinweis in Ziffer 4.12, dass die beiden Bewerbungsformulare von der Website entfernt wurden und diese Ziffer nur noch für bereits eingegangene Bewerbungen gilt.


Querverweise (intern)

  • Nutzungsbedingungen: conpeo.eu/legal/terms
  • Cookie-Richtlinie: conpeo.eu/legal/cookies
  • Impressum: conpeo.eu/legal/imprint

Kontakt

datenschutz@conpeo.eu