Datenschutzerklärung
Stand: 22. September 2026
Der Schutz deiner Daten ist uns wichtig. Diese Erklärung beschreibt, welche personenbezogenen Daten wir beim Betrieb von redeemoid verarbeiten, wofür, auf welcher Rechtsgrundlage und wie lange – nach der Datenschutz-Grundverordnung (DSGVO) und dem österreichischen Datenschutzgesetz (DSG).
1. Verantwortlicher
redeemoid ist ein Angebot von:
Daniel Kurdoghlian – Pushing PixelsMalmögasse 16
1100 Wien
Österreich
E-Mail: office@redeemoid.com
Web: pushingpixels.at
Bei Fragen zum Datenschutz oder zur Ausübung deiner Rechte schreib uns bitte an die oben angeführte E-Mail-Adresse.
2. Überblick
- Wir verwenden keine Werbe-Cookies, kein Profiling und keine Social-Media-Plugins. Wie oft die Seiten aufgerufen werden, zählen wir mit einer eigenen, cookiefreien Statistik auf unserem eigenen Server (siehe Punkt 3).
- Wir verarbeiten Daten nur, soweit sie für den Betrieb der Plattform, die Vertragserfüllung, gesetzliche Pflichten oder die Sicherheit nötig sind.
- Wir verkaufen keine Daten.
3. Besuch der Website und des Widgets
Beim Aufruf von redeemoid – auch über das auf fremden Websites eingebettete Einlöse-Widget – verarbeitet unser Server technisch notwendige Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Referrer, Browser- und Betriebssystemangaben. Das dient der Auslieferung der Seiten, der Stabilität und der Abwehr von Angriffen. Server-Protokolle werden in begrenzter Größe rotierend gespeichert und automatisch überschrieben.
Zum Schutz vor dem Durchprobieren von Codes und vor Missbrauch von Login und Registrierung speichern wir die IP-Adresse (bei IPv6 das /64-Netz) zusammen mit einem Zähler kurzfristig in einem Zwischenspeicher. Abgelaufene Einträge werden automatisch gelöscht, spätestens nach einem Tag.
Rechtsgrundlage: berechtigtes Interesse an einem sicheren und funktionsfähigen Angebot (Art 6 Abs 1 lit f DSGVO).
Wird das Widget auf einer fremden Website eingebunden, ist deren Betreiber für seine eigene Website verantwortlich; das Widget selbst wird von unserem Server geladen und setzt keine Cookies.
Kartendesigner
Im kostenlosen Kartendesigner kannst du ein Bild hochladen und eigene Codes einfügen. Beides schickt dein Browser erst, wenn du ein PDF herunterlädst; unser Server verwendet es nur, um dieses PDF zu erzeugen, und verwirft es sofort danach. Bild und Codes werden weder gespeichert noch protokolliert und nicht an Dritte weitergegeben. Die Vorschau entsteht nur in deinem Browser. Zum Schutz vor Missbrauch zählen wir die erzeugten PDFs pro IP-Adresse wie oben beschrieben. Rechtsgrundlage: Erfüllung deiner Anfrage (Art 6 Abs 1 lit b DSGVO).
Reichweitenmessung
Wir zählen Seitenaufrufe mit Umami. Die Software läuft auf unserem eigenen Server, im selben Rechenzentrum wie die Website. Es gibt dafür keinen Dienstleister, keine Weitergabe an Dritte und keine Übermittlung in ein Drittland.
Wir setzen dafür keine Cookies. Auf deinem Gerät wird nichts gespeichert, und wir greifen auf nichts zu, was dort liegt. Dein Browser sendet beim Aufruf von sich aus einige Angaben mit, darunter Sprache und Bildschirmgröße; die zählen wir mit. Weil nichts auf deinem Gerät gespeichert oder von dort abgerufen wird, ist dafür keine Einwilligung erforderlich (§ 165 Abs 3 Telekommunikationsgesetz 2021).
Zu jedem Aufruf speichern wir: aufgerufene Adresse, Seitentitel, Verweisquelle, Land, Browser, Betriebssystem, Gerätetyp, Bildschirmgröße, Sprache und Zeitpunkt. Einlösecodes, Schlüssel aus Links (etwa zum Bestätigen, Abmelden oder Herunterladen) und Kennungen von Paketen und Bestellungen werden aus der Adresse entfernt, bevor sie gezählt wird.
Neben Seitenaufrufen zählen wir einzelne Aktionen: dass ein Preis berechnet, eine der Schaltflächen zum Registrieren angeklickt (und welche), ein Konto angelegt, ein Paket erstellt, eine Datei hochgeladen, eine Bestellung begonnen oder bezahlt, Codes erzeugt, ein Export heruntergeladen, eine Karte gescannt, ein Code eingegeben, eingelöst oder abgelehnt, ein Download gestartet, eine Startbenachrichtigung bestellt oder im Kartendesigner ein PDF erzeugt wurde. Gezählt wird nur, dass es geschah, dazu höchstens eine grobe Klasse (zum Beispiel eine Größenordnung der Codeanzahl) – nie ein Code, ein Name, ein Betrag oder ein Inhalt.
Einige dieser Aktionen meldet nicht dein Browser, sondern unser Server an den Zähler. Damit sie demselben Besuch zugeordnet werden, gibt der Server dabei deine IP-Adresse und die Browserkennung an den Zähler weiter – an unsere eigene Software auf unserem eigenen Server, nicht an Dritte. Bis die Aktion gezählt ist, in der Regel wenige Sekunden, warten beide Angaben in einer Warteschlange auf unserem Server; danach werden sie dort gelöscht, spätestens nach einer Stunde.
Deine IP-Adresse speichern wir nicht. Sie wird nur im Moment des Aufrufs verwendet, und zwar für zwei Dinge: das Land wird daraus bestimmt, und es wird eine Kennung berechnet, die die Aufrufe eines Besuchs zusammenhält. In diese Kennung fließt ein Geheimnis ein, das monatlich wechselt; aus der Kennung lässt sich deine IP-Adresse nicht zurückrechnen, und im neuen Monat ist derselbe Besuch nicht mehr wiederzuerkennen. Wir bilden keine Profile und verfolgen dich nicht über andere Websites.
Rechtsgrundlage ist unser berechtigtes Interesse daran zu erfahren, welche Seiten gelesen werden und woher die Besucherinnen und Besucher kommen (Art 6 Abs 1 lit f DSGVO). Du kannst dieser Verarbeitung jederzeit widersprechen (Art 21 DSGVO); eine Nachricht an office@redeemoid.com genügt. Ein Inhaltsblocker verhindert die Zählung ebenfalls.
4. Cookies
Wir setzen ausschließlich technisch notwendige Cookies:
sessionid– hält dich nach dem Login angemeldet (Laufzeit bis zu 2 Wochen).csrftoken– schützt Formulare vor Fälschung (Laufzeit 1 Jahr).django_language– merkt sich die gewählte Sprache (Sitzungsdauer).
Rechtsgrundlage: § 165 Abs 3 Telekommunikationsgesetz 2021 und Art 6 Abs 1 lit b und f DSGVO. Eine Einwilligung ist dafür nicht erforderlich.
5. Benutzerkonto (Creators)
Für die Registrierung und Nutzung verarbeiten wir: E-Mail-Adresse, Passwort (nur als sicherer Hash), optional Name und Firma, Sprache, Währung, E-Mail-Einstellungen, einen persönlichen Empfehlungscode sowie gegebenenfalls, über wessen Empfehlungslink du dich registriert hast. Zur Bestätigung deiner E-Mail-Adresse senden wir dir einen Link.
Rechtsgrundlage: Vertragserfüllung (Art 6 Abs 1 lit b DSGVO). Die Daten werden bis zur Löschung deines Kontos gespeichert, soweit keine gesetzlichen Aufbewahrungspflichten bestehen (siehe Punkt 11).
Zum Schutz vor automatisierten Registrierungen und missbräuchlichen Passwort-Zurücksetzungen setzen wir auf diesen beiden Formularen Cloudflare Turnstile ein (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA). Beim Laden des Formulars verarbeitet Cloudflare technische Daten wie IP-Adresse, Browser- und Geräteinformationen, um Menschen von Bots zu unterscheiden; nach Angaben von Cloudflare werden diese Daten nicht für Werbung verwendet. Wir erhalten nur das Ergebnis der Prüfung und übermitteln dazu deine IP-Adresse an Cloudflare. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit der Plattform und am Schutz vor Missbrauch (Art 6 Abs 1 lit f DSGVO). Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert (Art 45 DSGVO).
6. Pakete, Dateien und Download-Codes
Für deine Pakete speichern wir Einstellungen, Beschreibung, die hochgeladene Datei, die erzeugten Codes, Exporte und Kartendesigns. Dateien, Exporte und Kartenbilder liegen bei unserem Speicheranbieter (siehe Punkt 10). Exporte werden nach 14 Tagen automatisch gelöscht.
Rechtsgrundlage: Vertragserfüllung (Art 6 Abs 1 lit b DSGVO).
7. Einlösen von Codes (Fans)
Für das Einlösen ist kein Konto nötig. Wir verarbeiten den eingegebenen Code, den Zeitpunkt der ersten Einlösung und je Download einen Eintrag mit Zeitpunkt, Browserkennung (User-Agent), der Angabe, ob über das Widget geladen wurde, und einer gekürzten IP-Adresse (bei IPv4 die letzten 8 Bit, bei IPv6 die letzten 80 Bit auf null gesetzt), die keinen Rückschluss auf eine einzelne Person zulässt. Diese Einträge dienen der Durchsetzung der Download-Grenzen, der Missbrauchserkennung und den Statistiken der Creators, die nur zusammengefasste Zahlen sehen.
Rechtsgrundlage: Vertragserfüllung gegenüber dir bzw. dem Creator und berechtigtes Interesse an der Verhinderung von Missbrauch (Art 6 Abs 1 lit b und f DSGVO). Die Einträge werden gemeinsam mit dem jeweiligen Paket gelöscht.
8. Zahlungen
Zahlungen wickeln wir über Stripe ab (Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland). Beim Bezahlen gibst du deine Zahlungsdaten direkt bei Stripe ein; wir erhalten sie nicht. Wir übermitteln Stripe deine E-Mail-Adresse, den Betrag und eine Bestellnummer und erhalten den Zahlungsstatus sowie Referenzen. Stripe erstellt auch die Rechnung. Stripe kann Daten in die USA übermitteln; dies erfolgt auf Grundlage des EU-US Data Privacy Framework bzw. von Standardvertragsklauseln. Details: stripe.com/at/privacy.
Wir speichern zu jeder Bestellung Betrag, Währung, Preisaufschlüsselung, Gutschein, Zahlungsreferenzen sowie den Zeitpunkt deiner Zustimmung zu den AGB. Rechtsgrundlage: Vertragserfüllung und gesetzliche Pflichten (Art 6 Abs 1 lit b und c DSGVO).
9. E-Mails
Wir senden dir vertragsbezogene E-Mails (Bestätigung der E-Mail-Adresse, Passwort-Zurücksetzung, Bestell- und Bereitstellungsbestätigungen) sowie – abhängig von deinen Einstellungen – Hinweise auf zur Neige gehende Codes und regelmäßige Statusberichte. Einen Newsletter erhältst du nur, wenn du ihn in den Einstellungen aktiviert hast. Jede optionale E-Mail enthält einen Abmeldelink; du kannst die Einstellungen jederzeit ändern.
Rechtsgrundlage: Vertragserfüllung (Art 6 Abs 1 lit b DSGVO), für Statusberichte und Hinweise unser berechtigtes Interesse (lit f), für den Newsletter deine Einwilligung (lit a), die du jederzeit widerrufen kannst.
Benachrichtigung zum Start
Vor dem Start von redeemoid konnte man auf der Startseite eine E-Mail-Adresse hinterlassen, um vom Start zu erfahren. Seit dem Start ist diese Funktion abgeschaltet. Die dafür gespeicherten Adressen werden nicht mehr gebraucht und deshalb gelöscht: automatisch beim nächsten täglichen Aufräumlauf, spätestens innerhalb eines Tages nach dem Start. Wer einen alten Bestätigungslink anklickt, löst damit nur noch die Löschung seiner Adresse aus.
10. Empfänger und Auftragsverarbeiter
Wir setzen folgende Dienstleister ein, die Daten in unserem Auftrag und nach unseren Weisungen verarbeiten (Art 28 DSGVO):
- Hosting des Servers und der Datenbank: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland
- Speicherung von Dateien, Exporten und Kartenbildern: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland (Object Storage, Rechenzentren in Deutschland)
- Versand von E-Mails: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, Frankreich
- Schutz der Registrierung und Passwort-Zurücksetzung vor Bots: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA (siehe Punkt 5)
Stripe ist für die Zahlungsabwicklung eigenständig verantwortlich (siehe Punkt 8). Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind.
Die Reichweitenmessung (Punkt 3) kommt in dieser Liste nicht vor: Sie läuft auf unserem eigenen Server, es ist kein weiterer Empfänger beteiligt.
11. Speicherdauer
- Kontodaten: bis zur Löschung des Kontos.
- Bestell- und Rechnungsdaten: 7 Jahre gemäß § 132 Bundesabgabenordnung.
- Exporte: 14 Tage.
- Datenbank-Sicherungen: werden rotierend überschrieben (standardmäßig nach 14 Tagen).
- Zwischenspeicher für Missbrauchsschutz: nach Ablauf, spätestens nach einem Tag.
- Reichweitenmessung: Die Zahlen bleiben ohne feste Frist gespeichert. Sie beziehen sich auf Aufrufe, nicht auf Personen, und enthalten weder deine IP-Adresse noch eine Kennung, die über einen Monat hinaus wiedererkennbar wäre.
12. Deine Rechte
Du hast das Recht auf Auskunft (Art 15 DSGVO), Berichtigung (Art 16), Löschung (Art 17), Einschränkung der Verarbeitung (Art 18), Datenübertragbarkeit (Art 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art 21). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Wende dich dazu an die oben angeführte E-Mail-Adresse.
Wenn du der Meinung bist, dass die Verarbeitung deiner Daten gegen Datenschutzrecht verstößt, kannst du dich bei der Aufsichtsbehörde beschweren. In Österreich ist das die Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.
13. Sicherheit
Die Übertragung erfolgt ausschließlich verschlüsselt (HTTPS). Passwörter werden nur als Hash gespeichert, Download-Links sind signiert und nur wenige Minuten gültig, und der Zugriff auf Pakete ist auf ihre Eigentümer beschränkt.
14. Änderungen
Wir passen diese Erklärung an, wenn sich die Plattform oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.