Zum Hauptinhalt springen

Datenschutzerklärung

Wir erklären die zulässige Verarbeitung von Daten beim eSIM-Kauf, im Konto sowie bei Analytics- und Marketing-Messung.

Version 2026-09-07 · gültig ab 7. September 2026

1. Verantwortlicher

Wer die Seite betreibt und wo wir sitzen.

Rechtlicher Name

Byte development s.r.o.

IČO

21661235

Datenbox

hjhpcu9

Handelsregister

Krajský soud v Brně, oddíl C, vložka 139696

Sitzadresse

Příkop 843/4, Zábrdovice, 602 00 Brno

Telefonkontakt

2. Welche Daten wir verarbeiten

Genau die Daten, die die Seite benötigt.

  • Der Standardkauf für Verbraucher kann allein mit E-Mail abgeschlossen werden. Name, Kontakttelefon und Rechnungsadresse sind für Personalisierung, Angaben auf Zahlungsbeleg oder Rechnung nach anwendbarem Steuerrecht oder ein gespeichertes Profil freiwillig; wir verlangen oder verifizieren sie nicht als verpflichtende Teilnehmeridentifikation, und ohne diese Angaben bleibt die Dienstbestellung möglich. Geburtsdatum, verpflichtende Wohnanschrift, nationale Personenkennzahl, Ausweisnummer und Ausweiskopie erheben wir nicht. Ein KYC-Merkmal des Großhandelslieferanten wird nur offengelegt, nicht als Checkout-Sperre verwendet, und wir versuchen die Bereitstellung ohne Identitätsprüfung; lehnt der Upstream diese Aktivierung nach der Zahlung ab, wird der Dienst nicht bereitgestellt und wir verlangen keinen Ausweis. Byte leitet die Rückzahlung und ihre buchhalterische Zuordnung unverzüglich ein; wird die automatische Rückzahlung aus technischen Gründen nicht abgeschlossen, schließt Byte sie manuell ab, ohne einen Identitätsnachweis zu verlangen.
  • E-Mail und Bestelldaten für eSIM-Zustellung, Abrechnung und Support.
  • Rechnungsprofil und Firmendaten nur, wenn der Kunde sie speichert oder im Checkout eingibt.
  • IP-Adresse, CSRF-Token und Bestellcode für Missbrauchsschutz und Eigentumsprüfung.
  • Technische Kennungen für den Betrieb. Nicht notwendige Analytics (Vercel Analytics, Vercel Speed Insights, Umami, GA4 und PostHog inklusive Session Replay) laufen erst nach Analytics-Einwilligung; Werbe- und Marketing-Kennungen sowie Pixel erst nach Marketing-Einwilligung. Der Cookie-Banner speichert Ihre Auswahl und erlaubt deren Änderung.
  • Bei Flex speichert Stripe die Zahlungsmethode und Stripe-Customer-/Payment-Method-Kennungen zur automatischen Zahlung des nächsten vereinbarten Prepaid-Zeitraums; Byte speichert keine vollständigen Kartendaten.
  • Browser-Speicher für Consent-Banner, Warenkorb und Sicherheitsprüfungen.
  • Das Chatwoot SDK und sein Speicher werden bei einem normalen Besuch nicht automatisch geladen. Sie laden erst, wenn Sie den Support aktiv öffnen oder eine Übergabe vom Assistenten ausdrücklich wählen; Chatwoot verarbeitet dann Chat-Inhalt und technischen Kontext zur Bearbeitung der Anfrage.
  • Diagnosedaten zur Verbindungsqualität nach eSIM-Aktivierung: Erreichbarkeit, Geschwindigkeitsschätzung, Latenz, App-Version, Bezug zu Profil/Bestellung, Netzstatus und Provider-Usage-Delta, sofern verfügbar. Automatische Tests sind standardmäßig deaktiviert; sie laufen nur, wenn Sie sie ausdrücklich aktivieren oder einen manuellen Test starten. Ein Test nutzt normalerweise höchstens 1 MB und kann in den App-Einstellungen wieder deaktiviert werden.
  • Der Wissensassistent verarbeitet den Fragetext nur nach einem separaten Häkchen. Vor der Antwort entfernt er E-Mail, Telefon, QR-/Aktivierungscodes, ICCID, Kartendaten, Token und sensible URLs; er antwortet nur aus geprüften TvojeData-Quellen. Das Gespräch liegt verschlüsselt in einem ablaufenden Token (höchstens 30 Minuten), nicht als dauerhaft gespeicherter Verlauf. Der aktuelle Modus ist deterministischer Knowledge Mode; generatives Gemini ist eine deaktivierte künftige Alternative.
  • Google Customer Reviews gehört weder zu den Cookie-Einstellungen noch zur Marketing-Einwilligung. Nach Zahlung kann der Käufer in einem eigenen Schritt eine einmalige Übermittlung von E-Mail, Bestellreferenz, Lieferland und geplantem Lieferdatum an Google für einen Fragebogen erlauben; ohne diesen Schritt übermitteln wir Google nichts.
  • Der öffentliche Newsletter nutzt Double Opt-in: Eine eingegebene E-Mail bleibt zunächst wartend und Marketing-E-Mails beginnen erst, wenn der Inhaber des Postfachs den ablaufenden Bestätigungslink öffnet.

3. Zwecke und Rechtsgrundlagen

Zweck, Rechtsgrundlage und Aufbewahrungsdauer auf einen Blick.

ZweckRechtsgrundlageAufbewahrungsdauer
Abschluss und Erfüllung des Prepaid-Vertrags über elektronische Kommunikation, eSIM-Provisioning und BestellverwaltungArt. 6 Abs. 1 lit. b DSGVOWährend des Vertrags und höchstens 3 Jahre nach Vertragsende oder Bestellabwicklung für Reklamationen und Rechtsansprüche; Buchungs- und Steuerbelege 10 Jahre
Rechnungsstellung und BuchhaltungArt. 6 Abs. 1 lit. c DSGVO10 Jahre
Freiwillige Personalisierung und gespeichertes RechnungsprofilArt. 6 Abs. 1 lit. b DSGVO (auf Wunsch des Nutzers)Bis der Nutzer das Profil löscht oder das Konto schließt; in Buchungsbelege übernommene Daten werden nach den gesetzlichen Vorgaben aufbewahrt
Kundensupport und Reklamationen per E-Mail oder ChatwootArt. 6 Abs. 1 lit. b und f DSGVONormale Kommunikation höchstens 3 Jahre nach Abschluss der Anfrage; länger nur konkrete Nachweise für eine offene Reklamation, einen Streit oder eine gesetzliche Pflicht
Missbrauchsschutz, Betriebssicherheit und Fehlerdiagnose einschließlich Sentry- und Hosting/CDN-LogsArt. 6 Abs. 1 lit. f DSGVODie Retentionsrichtlinie von Byte für eigene technische und Sicherheitsdaten beträgt höchstens 90 Tage; ein konkreter Vorfall bis zum Abschluss und danach höchstens 3 Jahre, soweit zum Schutz von Rechtsansprüchen erforderlich. Sentry und Hosting/CDN haben konfigurierbare Fristen; wir prüfen die aktive Einstellung und geben sie ohne verifizierten Read-back nicht als Byte-Limit aus.
Freiwillige Diagnosetests der Verbindungsqualität und öffentliche aggregierte GeschwindigkeitenAusdrückliches Aktivieren automatischer Tests oder Start eines manuellen Tests nach Art. 6 Abs. 1 lit. a DSGVODie Retentionsrichtlinie von Byte für einen identifizierbaren Diagnoseeintrag beträgt höchstens 90 Tage; für eine Reklamation notwendige Daten während ihrer Bearbeitung und höchstens 3 Jahre danach. Anonyme öffentliche Aggregate ohne Profil, Bestellung, ICCID, QR-Code oder genauen Standort können langfristig aufbewahrt werden
Nicht notwendige Analytics (Vercel Analytics, Vercel Speed Insights, Umami, GA4, PostHog und Firebase Analytics in der App)Analytics-Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 89 Abs. 3 des tschechischen Gesetzes über elektronische KommunikationGA4/Firebase höchstens 14 Monate; PostHog-Events und Session Replay sowie Umami höchstens 12 Monate; Vercel Analytics/Speed Insights nach der aktiven Lieferanteneinstellung. Früher bei wirksamer Löschung oder Widerruf, soweit ein Datensatz dem Nutzer zugeordnet werden kann; Einwilligungsnachweis bei Byte höchstens 3 Jahre.
Werbe-Conversion-Messung, Attribution und RemarketingMarketing-Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 89 Abs. 3 des tschechischen Gesetzes über elektronische KommunikationWerbeklick-Kennungen und unsere Attributionsverknüpfung regulär 30 Tage und höchstens 90 Tage; externe Werbesysteme höchstens für ihre offengelegte Frist und stets nicht länger als bis zum Widerruf, soweit ein Datensatz dem Nutzer zugeordnet werden kann
Einwilligungsbasierte Lifecycle- und Marketing-E-Mails über DittofeedArt. 6 Abs. 1 lit. a DSGVOBis zum Widerruf, zur Kontolöschung oder höchstens 3 Jahre ohne Aktivität; ein minimaler Sperrvermerk bleibt erhalten, damit die Abmeldung beachtet wird
Push-Mitteilungen über Expo und die Plattformdienste von Apple/GoogleArt. 6 Abs. 1 lit. a DSGVO; transaktionaler Bestellstatus auch Art. 6 Abs. 1 lit. b DSGVOVerschlüsselter Push-Token bis zur Abmeldung des Geräts, Kontolöschung oder höchstens 12 Monate Inaktivität; Zustellnachweise höchstens 90 Tage
Anmeldung mit Apple oder GoogleArt. 6 Abs. 1 lit. b DSGVOVerifizierungs-Token nur während der Anmeldung; Verknüpfung mit der externen Kennung während der Kontolaufzeit und bis zur Löschung, ausgenommen ein Sicherheitsnachweis von höchstens 90 Tagen
Nachweis und Abrechnung einer bereits entstandenen Partnerprovision ohne clientseitigen TrackerErfüllung der Partnervereinbarung und Art. 6 Abs. 1 lit. f DSGVO (Schutz buchhalterischer und vertraglicher Ansprüche)Buchungsbeleg für die gesetzliche Aufbewahrungsfrist; Personenbezug nur so lange wie für Abrechnung, Reklamation oder Rechtsansprüche nötig. Conversion-E-Mails werden bei Kontolöschung entfernt; ein anonymisierter Buchhaltungsdatensatz mit Betrag, Status und Einweg-Hash bleibt für die gesetzliche Frist erhalten.
`td_attribution`, Affiliate-/Referral-Tracking, Werbeklick-Kennungen und Werbe-AttributionNur Marketing-Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 89 Abs. 3 des tschechischen Gesetzes über elektronische KommunikationRegulär 30 Tage. Ein längeres Partner-Attributionsfenster gilt nur, wenn es ausdrücklich vereinbart und dem Nutzer angezeigt wird; nie über den Widerruf der Einwilligung oder das Ende des betreffenden Cookies hinaus. Übermittlung an Werbenetzwerke nur im Umfang der Einwilligung
Google Customer Reviews — einmalige Übermittlung für einen Zufriedenheitsfragebogen nach dem ausdrücklichen Schritt des KäufersEinwilligung des Käufers nach Art. 6 Abs. 1 lit. a DSGVOOhne Klick werden keine Daten übermittelt. Byte bewahrt den Nachweis im Bestellaudit höchstens 3 Jahre auf; die Aufbewahrung bei Google richtet sich nach dessen veröffentlichten Bedingungen. Vor der Übermittlung wird die Wahl einfach nicht erteilt; danach können Rechte bei Byte oder Google ausgeübt werden.
Newsletter — Double-Opt-in-Nachweis der Postfachkontrolle und anschließende Marketing-E-MailsEinwilligung nach Art. 6 Abs. 1 lit. a DSGVOEine wartende Anfrage ist keine Marketing-Einwilligung und der Bestätigungslink gilt 48 Stunden. Ein bestätigter Bezug gilt bis zum Widerruf, zur Kontolöschung oder höchstens 3 Jahre ohne Aktivität; einen minimalen Sperrvermerk bewahren wir zur Beachtung einer Abmeldung auf.
Wissensassistent und optionale Übergabe an einen MenschenAusdrückliche Einwilligung zur automatisierten Verarbeitung des Textes nach Art. 6 Abs. 1 lit. a DSGVO; Chatwoot-Übergabe nur nach separater NutzerwahlVerschlüsselter Gesprächstoken höchstens 30 Minuten. Eine redigierte Übergabe-Zusammenfassung verarbeitet Chatwoot nach der Support-Aufbewahrungsfrist. Wird Gemini jemals aktiviert, bleibt es hinter einem Feature Gate, bis Informationen zu Google als Auftragsverarbeiter, Übermittlung und Aufbewahrung ergänzt sind.

4. Auftragsverarbeiter, Empfänger und technische Lieferanten

Wer uns beim Betrieb und bei Zahlungen unterstützt.

  • Stripe für Einmalzahlungen, Zahlungsbelege oder Rechnungen nach anwendbarem Steuerrecht und sichere Speicherung der Zahlungsmethode für den nächsten vereinbarten Flex-Zeitraum
  • Appwrite für Datenbank und Kontobetrieb
  • eSIM Access und MobiMatter als technische Großhandelslieferanten für eSIM-Provisioning und technische Usage-Status-Prüfungen; sie sind nicht Vertragspartei des Kunden
  • Appwrite Messaging mit MailerSend SMTP für transaktionale E-Mails
  • Vercel und der eingesetzte DNS/CDN-Anbieter für Hosting, Inhaltsauslieferung, Netzwerksicherheit und kurzlebige Betriebslogs; sie können IP-Adresse, URL, Request-Header und technische Gerätedaten verarbeiten
  • Sentry für Fehlerdiagnose, Stabilität und Sicherheit; verarbeitet technischen Fehlerkontext, App-Version, URL oder Stack Trace, wobei wir geheime Schlüssel, Autorisierungs-Header und Cookies filtern
  • Chatwoot auf Byte-Infrastruktur für Kundenchat und Reklamationen, wenn Sie diesen Kanal nutzen; verarbeitet Kontaktdaten, Gesprächsinhalte, Anhänge und technischen Anfragekontext
  • Dittofeed für einwilligungsbasierte Lifecycle- und Marketing-E-Mails; erhält E-Mail, eine interne pseudonyme Kennung, Einwilligungsstatus und begrenzte Ereignisse für die jeweilige Journey
  • Expo und Push-Dienste von Apple/Google zur Zustellung von Mitteilungen; sie verwenden Push-Token, Plattform, Sprache und Inhalt der konkreten Mitteilung
  • Firebase Analytics/Google Analytics für Analytics und Conversion-Messung in der mobilen App nur nach entsprechender Einwilligung
  • Apple und Google als Anmeldeanbieter; sie verifizieren die Identität und übermitteln eine stabile Kennung sowie E-Mail oder Name nur in dem Umfang, den Anbieter und Nutzer freigeben. Das Apple- oder Google-Passwort erhalten wir nicht
  • Vercel Analytics, Vercel Speed Insights, GA4, PostHog inklusive Session Replay und Umami nur nach Analytics-Einwilligung
  • Meta, Google Ads, Seznam/Sklik, TikTok, Microsoft Ads und Reddit für Werbe-Pixel, serverseitige Conversions, Attribution und Remarketing nur nach Marketing-Einwilligung; Marketing-Mitteilungen senden wir nur mit entsprechender Einwilligung
  • Heureka Group a.s. — die Ověřeno zákazníky-Umfrage bleibt deaktiviert; für sie übermitteln wir weder E-Mail-Adressen noch Bestellpositionen. Davon getrennt nutzen wir Heureka Conversion Measurement (OCM) nur nach Marketing-Einwilligung in den Cookie-Einstellungen. Heureka und TvojeData sind für diese Messung gemeinsam Verantwortliche gemäß Art. 26 DSGVO. Für eine berechtigte bezahlte tschechische Bestellung übermitteln wir Bestellcode, Produkt-ID und -name, Stückpreis, Menge, Gesamtbetrag, Währung und gegebenenfalls die Attributionskennung aus dem Cookie. Die OCM-Bestelldaten enthalten keine E-Mail-Adresse, Telefonnummer oder eSIM-Kennung; die Netzwerkverbindung übermittelt auch technische Angaben wie die IP-Adresse.
  • Google Customer Reviews nur nach dem gesonderten ausdrücklichen Schritt des Käufers auf der Erfolgsseite der Bestellung; Google erhält E-Mail, Bestellreferenz, Lieferland und geplantes Lieferdatum für seinen eigenen Fragebogen. Ohne diesen Schritt wird nichts übermittelt.
  • Der Wissensassistent läuft aktuell auf geprüften TvojeData-Quellen und redigiert sensible Daten vor der Verarbeitung. Eine optionale Übergabe an einen Menschen geht nur nach Nutzeraktion zu Chatwoot. Generatives Gemini ist in diesem Modus nicht aktiv; eine künftige Aktivierung ist hinter einem Feature Gate, bis Informationen zu Auftragsverarbeitung, Übermittlung und Aufbewahrung ergänzt sind.
  • mPOHODA für Rechnungs- und Buchhaltungsdaten
  • Bevor wir einen bestimmten Empfänger außerhalb des EWR aktivieren, dokumentieren wir seine Rolle, seinen Standort, die Aufbewahrungseinstellung und den Übermittlungsmechanismus. Erst dann nutzen wir einen Angemessenheitsbeschluss oder Standardvertragsklauseln mit geeigneten Schutzmaßnahmen; fehlt dieser Nachweis, bleibt die betreffende Integration deaktiviert.

5. Ihre Rechte

Was Sie verlangen können und über welchen Kanal.

  • Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch und Einschränkung.
  • Sie können eine Einwilligung jederzeit in den Cookie-Einstellungen oder über den Support widerrufen; die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt.
  • Authentifizierter Export und Löschung der Daten des angemeldeten Nutzers sind auch über das GDPR-Portal möglich.
  • Bei einer Löschung entfernen oder anonymisieren wir nicht mehr benötigte Profildaten; Angaben auf Buchungs- oder Steuerbelegen bewahren wir jedoch für die gesetzliche Dauer unverändert auf.
  • Eine Beschwerde können Sie bei der Aufsichtsbehörde einreichen — Amt für den Schutz personenbezogener Daten (ÚOOÚ), Pplk. Sochora 27, 170 00 Prag 7, www.uoou.gov.cz (Art. 77 DSGVO).

Für Export oder Löschung nutzen Sie das GDPR-Portal oder schreiben Sie an support@tvojedata.cz.

6. Cookies und Browser-Speicher

Übersicht notwendiger, Analytics-, Werbe- und Affiliate/Referral-Cookies.

  • Marketing: Heurekas Cookie `hg_ocm_id` dient der Zuordnung von Käufen und läuft nach 30 Tagen ab. Wenn Sie die Marketing-Einwilligung in den Cookie-Einstellungen widerrufen, löschen wir es und stoppen weitere Messungen. Bereits an Heureka übermittelte Daten werden dadurch nicht automatisch gelöscht. Zur Begrenzung doppelter Conversions nutzen wir außerdem einen sessionStorage-Eintrag für die Browsersitzung.
  • Notwendig: `td_session` mit Appwrite-Session-Secret für den Login
  • Notwendig: `csrf_token` zum Formularschutz und `cookie_consent` für Ihre Auswahl
  • Marketing — nur nach Einwilligung: `td_attribution` speichert Referral-, Affiliate- oder White-Label-Tenant-Kennungen und Werbeklick-Kennungen (z. B. gclid, sznaiid, UTM) zur Kauf-Attribution; dieses First-Party-Cookie ist für den Kauf nicht notwendig und wird ohne Marketing-Einwilligung weder gespeichert noch verwendet
  • Buchhaltungsnachweis und Abrechnung einer bereits durch eine abgeschlossene Bestellung entstandenen Provision können getrennt ohne clientseitigen Tracker erfolgen; dadurch wird `td_attribution` nicht zu einem notwendigen Cookie
  • Analytics: Vercel Analytics, Vercel Speed Insights, Umami, GA4 und PostHog inklusive Session Replay laden erst nach Analytics-Einwilligung; die Einwilligung kann jederzeit in den Cookie-Einstellungen widerrufen werden
  • Werbe-Cookies und Conversions: Meta, Google Ads, Seznam/Sklik, TikTok, Microsoft Ads und Reddit Pixel sowie serverseitige Werbe-Conversion-Messung laufen erst nach Marketing-Einwilligung; bei erteilter Einwilligung können gehashte E-Mail und IP-Adresse verarbeitet werden, die freiwillige Telefonnummer senden wir nicht an Werbenetzwerke
  • Warenkorbstatus und Cookie-Auswahl können je nach Einstellung in localStorage/Cookies gespeichert werden
  • Google Customer Reviews wird nicht über den Cookie-Banner ausgelöst: Eine Übermittlung von Bestelldaten an Google erfolgt nur nach der gesonderten Bestätigung des Käufers auf der Erfolgsseite der Bestellung.

7. Kontakt

Letzter Anlaufpunkt und Service-Kontakt.

Kontakt: support@tvojedata.cz. DSGVO-Anfragen können auch über das GDPR-Portal gestellt werden.

Sie brauchen etwas anderes? Schreiben Sie an den Support.Zurück zur Startseite