Datenschutzerklärung
Wir erklären die zulässige Verarbeitung von Daten beim eSIM-Kauf, im Konto sowie bei Analytics- und Marketing-Messung.
Version 2026-07-24 · gültig ab 24. Juli 2026
1. Verantwortlicher
Wer die Seite betreibt und wo wir sitzen.
Rechtlicher Name
IČO
Datenbox
Handelsregister
Sitzadresse
Telefonkontakt
2. Welche Daten wir verarbeiten
Genau die Daten, die die Seite benötigt.
- Der Standardkauf für Verbraucher kann allein mit E-Mail abgeschlossen werden. Name, Kontakttelefon und Rechnungsadresse sind für Personalisierung, Angaben auf Zahlungsbeleg oder Rechnung nach anwendbarem Steuerrecht oder ein gespeichertes Profil freiwillig; wir verlangen oder verifizieren sie nicht als verpflichtende Teilnehmeridentifikation, und ohne diese Angaben bleibt die Dienstbestellung möglich. Geburtsdatum, verpflichtende Wohnanschrift, nationale Personenkennzahl, Ausweisnummer und Ausweiskopie erheben wir nicht. Ein KYC-Merkmal des Großhandelslieferanten wird nur offengelegt, nicht als Checkout-Sperre verwendet, und wir versuchen die Bereitstellung ohne Identitätsprüfung; lehnt der Upstream diese Aktivierung nach der Zahlung ab, wird der Dienst nicht bereitgestellt und wir verlangen keinen Ausweis. Byte leitet die Rückzahlung und ihre buchhalterische Zuordnung unverzüglich ein; wird die automatische Rückzahlung aus technischen Gründen nicht abgeschlossen, schließt Byte sie manuell ab, ohne einen Identitätsnachweis zu verlangen.
- E-Mail und Bestelldaten für eSIM-Zustellung, Abrechnung und Support.
- Rechnungsprofil und Firmendaten nur, wenn der Kunde sie speichert oder im Checkout eingibt.
- IP-Adresse, CSRF-Token und Bestellcode für Missbrauchsschutz und Eigentumsprüfung.
- Technische Kennungen für den Betrieb. Nicht notwendige Analytics (Umami, GA4 und PostHog inklusive Session Replay) laufen erst nach Analytics-Einwilligung; Werbe- und Marketing-Kennungen sowie Pixel erst nach Marketing-Einwilligung. Der Cookie-Banner speichert Ihre Auswahl und erlaubt deren Änderung.
- Bei Flex speichert Stripe die Zahlungsmethode und Stripe-Customer-/Payment-Method-Kennungen zur automatischen Zahlung des nächsten vereinbarten Prepaid-Zeitraums; Byte speichert keine vollständigen Kartendaten.
- Browser-Speicher für Consent-Banner, Warenkorb und Sicherheitsprüfungen.
- Das Chatwoot SDK und sein Speicher werden bei einem normalen Besuch nicht automatisch geladen. Sie laden erst, wenn Sie den Support aktiv öffnen; Chatwoot verarbeitet dann Chat-Inhalt und technischen Kontext zur Bearbeitung der Anfrage.
- Diagnosedaten zur Verbindungsqualität nach eSIM-Aktivierung: Erreichbarkeit, Geschwindigkeitsschätzung, Latenz, App-Version, Bezug zu Profil/Bestellung, Netzstatus und Provider-Usage-Delta, sofern verfügbar. Automatische Tests sind standardmäßig deaktiviert; sie laufen nur, wenn Sie sie ausdrücklich aktivieren oder einen manuellen Test starten. Ein Test nutzt normalerweise höchstens 1 MB und kann in den App-Einstellungen wieder deaktiviert werden.
3. Zwecke und Rechtsgrundlagen
Zweck, Rechtsgrundlage und Aufbewahrungsdauer auf einen Blick.
| Zweck | Rechtsgrundlage | Aufbewahrungsdauer |
|---|---|---|
| Abschluss und Erfüllung des Prepaid-Vertrags über elektronische Kommunikation, eSIM-Provisioning und Bestellverwaltung | Art. 6 Abs. 1 lit. b DSGVO | Während des Vertrags und höchstens 3 Jahre nach Vertragsende oder Bestellabwicklung für Reklamationen und Rechtsansprüche; Buchungs- und Steuerbelege 10 Jahre |
| Rechnungsstellung und Buchhaltung | Art. 6 Abs. 1 lit. c DSGVO | 10 Jahre |
| Freiwillige Personalisierung und gespeichertes Rechnungsprofil | Art. 6 Abs. 1 lit. b DSGVO (auf Wunsch des Nutzers) | Bis der Nutzer das Profil löscht oder das Konto schließt; in Buchungsbelege übernommene Daten werden nach den gesetzlichen Vorgaben aufbewahrt |
| Kundensupport und Reklamationen per E-Mail oder Chatwoot | Art. 6 Abs. 1 lit. b und f DSGVO | Normale Kommunikation höchstens 3 Jahre nach Abschluss der Anfrage; länger nur konkrete Nachweise für eine offene Reklamation, einen Streit oder eine gesetzliche Pflicht |
| Missbrauchsschutz, Betriebssicherheit und Fehlerdiagnose einschließlich Sentry- und Hosting/CDN-Logs | Art. 6 Abs. 1 lit. f DSGVO | Normale technische und Sicherheitslogs höchstens 90 Tage; Aufzeichnung eines konkreten Vorfalls bis zum Abschluss und danach höchstens 3 Jahre, soweit zum Schutz von Rechtsansprüchen erforderlich |
| Automatische Diagnosetests der Verbindungsqualität und öffentliche aggregierte Geschwindigkeiten | Art. 6 Abs. 1 lit. f DSGVO | Identifizierbare Diagnosedaten höchstens 90 Tage; für eine Reklamation notwendige Daten während ihrer Bearbeitung und höchstens 3 Jahre danach. Anonyme öffentliche Aggregate ohne Profil, Bestellung, ICCID, QR-Code oder genauen Standort können langfristig aufbewahrt werden |
| Nicht notwendige Analytics (Umami, GA4, PostHog und Firebase Analytics in der App) | Analytics-Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 89 Abs. 3 des tschechischen Gesetzes über elektronische Kommunikation | GA4/Firebase höchstens 14 Monate; PostHog-Events und Session Replay sowie Umami höchstens 12 Monate; früher bei wirksamer Löschung oder Widerruf, soweit ein Datensatz dem Nutzer zugeordnet werden kann |
| Werbe-Conversion-Messung, Attribution und Remarketing | Marketing-Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 89 Abs. 3 des tschechischen Gesetzes über elektronische Kommunikation | Werbeklick-Kennungen und unsere Attributionsverknüpfung regulär 30 Tage und höchstens 90 Tage; externe Werbesysteme höchstens für ihre offengelegte Frist und stets nicht länger als bis zum Widerruf, soweit ein Datensatz dem Nutzer zugeordnet werden kann |
| Einwilligungsbasierte Lifecycle- und Marketing-E-Mails über Dittofeed | Art. 6 Abs. 1 lit. a DSGVO | Bis zum Widerruf, zur Kontolöschung oder höchstens 3 Jahre ohne Aktivität; ein minimaler Sperrvermerk bleibt erhalten, damit die Abmeldung beachtet wird |
| Push-Mitteilungen über Expo und die Plattformdienste von Apple/Google | Art. 6 Abs. 1 lit. a DSGVO; transaktionaler Bestellstatus auch Art. 6 Abs. 1 lit. b DSGVO | Verschlüsselter Push-Token bis zur Abmeldung des Geräts, Kontolöschung oder höchstens 12 Monate Inaktivität; Zustellnachweise höchstens 90 Tage |
| Anmeldung mit Apple oder Google | Art. 6 Abs. 1 lit. b DSGVO | Verifizierungs-Token nur während der Anmeldung; Verknüpfung mit der externen Kennung während der Kontolaufzeit und bis zur Löschung, ausgenommen ein Sicherheitsnachweis von höchstens 90 Tagen |
| Nachweis und Abrechnung einer bereits entstandenen Partnerprovision ohne clientseitigen Tracker | Erfüllung der Partnervereinbarung und Art. 6 Abs. 1 lit. f DSGVO (Schutz buchhalterischer und vertraglicher Ansprüche) | Buchungsbeleg für die gesetzliche Aufbewahrungsfrist; Personenbezug nur so lange wie für Abrechnung, Reklamation oder Rechtsansprüche nötig. Conversion-E-Mails werden bei Kontolöschung entfernt; ein anonymisierter Buchhaltungsdatensatz mit Betrag, Status und Einweg-Hash bleibt für die gesetzliche Frist erhalten. |
| `td_attribution`, Affiliate-/Referral-Tracking, Werbeklick-Kennungen und Werbe-Attribution | Nur Marketing-Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 89 Abs. 3 des tschechischen Gesetzes über elektronische Kommunikation | Regulär 30 Tage. Ein längeres Partner-Attributionsfenster gilt nur, wenn es ausdrücklich vereinbart und dem Nutzer angezeigt wird; nie über den Widerruf der Einwilligung oder das Ende des betreffenden Cookies hinaus. Übermittlung an Werbenetzwerke nur im Umfang der Einwilligung |
4. Auftragsverarbeiter, Empfänger und technische Lieferanten
Wer uns beim Betrieb und bei Zahlungen unterstützt.
- Stripe für Einmalzahlungen, Zahlungsbelege oder Rechnungen nach anwendbarem Steuerrecht und sichere Speicherung der Zahlungsmethode für den nächsten vereinbarten Flex-Zeitraum
- Appwrite für Datenbank und Kontobetrieb
- eSIM Access und MobiMatter als technische Großhandelslieferanten für eSIM-Provisioning und technische Usage-Status-Prüfungen; sie sind nicht Vertragspartei des Kunden
- Appwrite Messaging mit MailerSend SMTP für transaktionale E-Mails
- Vercel und der eingesetzte DNS/CDN-Anbieter für Hosting, Inhaltsauslieferung, Netzwerksicherheit und kurzlebige Betriebslogs; sie können IP-Adresse, URL, Request-Header und technische Gerätedaten verarbeiten
- Sentry für Fehlerdiagnose, Stabilität und Sicherheit; verarbeitet technischen Fehlerkontext, App-Version, URL oder Stack Trace, wobei wir geheime Schlüssel, Autorisierungs-Header und Cookies filtern
- Chatwoot auf Byte-Infrastruktur für Kundenchat und Reklamationen, wenn Sie diesen Kanal nutzen; verarbeitet Kontaktdaten, Gesprächsinhalte, Anhänge und technischen Anfragekontext
- Dittofeed für einwilligungsbasierte Lifecycle- und Marketing-E-Mails; erhält E-Mail, eine interne pseudonyme Kennung, Einwilligungsstatus und begrenzte Ereignisse für die jeweilige Journey
- Expo und Push-Dienste von Apple/Google zur Zustellung von Mitteilungen; sie verwenden Push-Token, Plattform, Sprache und Inhalt der konkreten Mitteilung
- Firebase Analytics/Google Analytics für Analytics und Conversion-Messung in der mobilen App nur nach entsprechender Einwilligung
- Apple und Google als Anmeldeanbieter; sie verifizieren die Identität und übermitteln eine stabile Kennung sowie E-Mail oder Name nur in dem Umfang, den Anbieter und Nutzer freigeben. Das Apple- oder Google-Passwort erhalten wir nicht
- GA4, PostHog inklusive Session Replay und Umami nur nach Analytics-Einwilligung
- Meta, Google Ads, Seznam/Sklik, TikTok, Microsoft Ads und Reddit für Werbe-Pixel, serverseitige Conversions, Attribution und Remarketing nur nach Marketing-Einwilligung; Marketing-Mitteilungen senden wir nur mit entsprechender Einwilligung
- Heureka Group a.s. für das Programm Ověřeno zákazníky (Von Kunden verifiziert) und Conversion-Messung – nach einer bezahlten Bestellung übermitteln wir E-Mail und Bestellpositionen auf Basis berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), damit Heureka den Zufriedenheitsfragebogen senden kann; der Fragebogen lässt sich über den Link in der Heureka-E-Mail ablehnen
- mPOHODA für Rechnungs- und Buchhaltungsdaten
- Verarbeitet ein Empfänger Daten außerhalb des EWR, nutzen wir einen Angemessenheitsbeschluss oder Standardvertragsklauseln und geeignete Schutzmaßnahmen.
5. Ihre Rechte
Was Sie verlangen können und über welchen Kanal.
- Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch und Einschränkung.
- Sie können eine Einwilligung jederzeit in den Cookie-Einstellungen oder über den Support widerrufen; die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt.
- Authentifizierter Export und Löschung der Daten des angemeldeten Nutzers sind auch über das GDPR-Portal möglich.
- Bei einer Löschung entfernen oder anonymisieren wir nicht mehr benötigte Profildaten; Angaben auf Buchungs- oder Steuerbelegen bewahren wir jedoch für die gesetzliche Dauer unverändert auf.
- Eine Beschwerde können Sie bei der Aufsichtsbehörde einreichen — Amt für den Schutz personenbezogener Daten (ÚOOÚ), Pplk. Sochora 27, 170 00 Prag 7, www.uoou.gov.cz (Art. 77 DSGVO).
Für Export oder Löschung nutzen Sie das GDPR-Portal oder schreiben Sie an support@tvojedata.cz.
6. Cookies und Browser-Speicher
Übersicht notwendiger, Analytics-, Werbe- und Affiliate/Referral-Cookies.
- Notwendig: `td_session` mit Appwrite-Session-Secret für den Login
- Notwendig: `csrf_token` zum Formularschutz und `cookie_consent` für Ihre Auswahl
- Marketing — nur nach Einwilligung: `td_attribution` speichert Referral-, Affiliate- oder White-Label-Tenant-Kennungen und Werbeklick-Kennungen (z. B. gclid, sznaiid, UTM) zur Kauf-Attribution; dieses First-Party-Cookie ist für den Kauf nicht notwendig und wird ohne Marketing-Einwilligung weder gespeichert noch verwendet
- Buchhaltungsnachweis und Abrechnung einer bereits durch eine abgeschlossene Bestellung entstandenen Provision können getrennt ohne clientseitigen Tracker erfolgen; dadurch wird `td_attribution` nicht zu einem notwendigen Cookie
- Analytics: Umami, GA4 und PostHog inklusive Session Replay laden erst nach Analytics-Einwilligung; die Einwilligung kann jederzeit in den Cookie-Einstellungen widerrufen werden
- Werbe-Cookies und Conversions: Meta, Google Ads, Seznam/Sklik, TikTok, Microsoft Ads und Reddit Pixel sowie serverseitige Werbe-Conversion-Messung laufen erst nach Marketing-Einwilligung; bei erteilter Einwilligung können gehashte E-Mail und IP-Adresse verarbeitet werden, die freiwillige Telefonnummer senden wir nicht an Werbenetzwerke
- Warenkorbstatus und Cookie-Auswahl können je nach Einstellung in localStorage/Cookies gespeichert werden
7. Kontakt
Letzter Anlaufpunkt und Service-Kontakt.
Kontakt: support@tvojedata.cz. DSGVO-Anfragen können auch über das GDPR-Portal gestellt werden.