Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten Miles-Club verarbeitet, zu welchem Zweck und auf welcher Rechtsgrundlage.
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist: IvaltiCare GmbH, Adolf-Kaschny-Straße 1–5, 51373 Leverkusen, info@ivalticare.com. Vollständige Angaben siehe Impressum.
2. Welche Daten wir verarbeiten
- Konto-Daten: Wenn du ein Konto anlegst, erheben wir als Pflichtangaben deinen Vor- und Nachnamen sowie deine E-Mail-Adresse (einmalig je Konto). Diese Angaben brauchen wir zur Durchführung des Vertrags und für Rechnung und Beleg (Art. 6 Abs. 1 lit. b DSGVO, § 312f BGB, § 14 UStG); dein echter Name ist für andere Mitglieder nicht sichtbar. Sichtbar ist nur dein Anzeigename – er ist einmalig, wird ohne eigene Wahl aus deinem Vornamen vorbelegt und kann jederzeit im Konto geändert werden; aus dem ersten Anzeigenamen entsteht zudem ein dauerhaftes technisches Kürzel (z. B. für @-Erwähnungen). Dein Passwort wird niemals im Klartext gespeichert, sondern ausschließlich als kryptografischer Hash (PBKDF2/SHA-256 mit Salt). Bei der Registrierung speichern wir den Zeitpunkt deiner Zustimmung zu AGB und Datenschutzerklärung.
- Registrierungs-Vormerkung: Zwischen Bestellung und Zahlungseingang speichern wir deine Registrierungsangaben (Name, E-Mail, gewählter Tarif, Passwort-Hash, Zustimmungen) als Vormerkung. Geht keine Zahlung ein, wird die Vormerkung nach 96 Stunden automatisch gelöscht; nach der Freischaltung wird sie in das Konto überführt und die Vormerkung spätestens nach 24 Stunden entfernt.
- Mitgliedschaft & Zahlung: Zu deiner Mitgliedschaft speichern wir Plan, Status und Laufzeit. Die Zahlungsabwicklung übernimmt der Dienstleister Stripe (siehe Abschnitt 5). Wir speichern dazu technische Referenz-Kennungen (Stripe-Kunden- und Abo-Id); deine vollständigen Zahlungsdaten (z. B. Kartennummer) verarbeiten wir nicht und sehen wir nicht.
- Punkte-Wallet & Lesestand: Von dir manuell eingetragene Programm-Salden sowie als gelesen markierte Artikel (Lesestand im Wiki) werden mit deinem Benutzernamen gespeichert, damit du sie wiederfindest.
- Finanzprofil (Meilensammelplan): Trägst du im Bereich „Mein Wallet → Sammelplan" freiwillig Finanz-Richtwerte ein (Netto-Eingang, laufende Kosten wie Miete, Versicherungen, Abos), speichern wir diese ausschließlich verschlüsselt (ASP.NET Core DataProtection), um daraus deinen persönlichen Meilensammelplan zu berechnen. Im Datenexport weisen wir aus Schutzgründen nur Existenz und Stand des Profils aus – die einzelnen Beträge siehst und bearbeitest du jederzeit selbst im Sammelplan (Self-Service deckt das Auskunftsrecht ab). Beim Löschen deines Kontos wird das Finanzprofil mitgelöscht.
- Community-Beiträge, Antworten & Votes: Von dir eingereichte Deals/Tipps, Antworten sowie deine Stimmen werden mit deinem Benutzernamen gespeichert, um Mehrfach-Votes zu verhindern und Beiträge zuzuordnen.
- Abzeichen, Level & Mitgliedsnummer (Community): An deinem Benutzernamen zeigen wir angemeldeten Mitgliedern bis zu drei Kennzeichen an. (1) Abzeichen: Sie ergeben sich aus deinem Tarif (z. B. „Gründungsmitglied", „Eingeladen") oder werden von uns von Hand vergeben; gespeichert werden dazu das Abzeichen, der Zeitpunkt der Vergabe, die vergebende Stelle und ein interner Vergabegrund. (2) Mitgliedsnummer: eine laufende Nummer, die wir einmalig vergeben, sobald deine Mitgliedschaft aktiv wird. (3) Level („Economy" bis „Suite"): Es wird aus deiner eigenen Community-Aktivität berechnet (Anzahl deiner Beiträge und Antworten sowie der darauf erhaltenen Zustimmungen) und nicht als eigener Wert gespeichert. Zweck: Erfüllung des mit deinem Tarif zugesagten Abzeichens und Einordnung von Beiträgen in der Community. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Abzeichen und Mitgliedsnummer kannst du jederzeit ausblenden: über den Schalter „Meine Abzeichen in der Community zeigen" unter „Mein Konto". Die Anzeige entfällt dann serverseitig für alle anderen Mitglieder. Das Level bleibt sichtbar – es ordnet ausschließlich die Beiträge ein, die du selbst in der Community veröffentlichst. Beim Löschen deines Kontos werden deine Abzeichen mitgelöscht; deine Mitgliedsnummer verfällt und wird nicht erneut vergeben.
- Bild-Uploads (Community): Lädst du zu einem Beitrag oder einer Antwort ein Bild hoch, wird die Bilddatei auf unserem Server gespeichert (zufälliger Dateiname, kein Bezug zum ursprünglichen Dateinamen) und im Community-Bereich für angemeldete Mitglieder angezeigt. Beim Löschen deines Kontos werden die von dir hochgeladenen Bilddateien mitgelöscht.
- Anmeldung (Cookie) & Verschlüsselung: Nach dem Login setzen wir ein technisch notwendiges
Authentifizierungs-Cookie (Name
meilen_auth), damit du angemeldet bleibst. Es enthält keine Werbe-Kennungen. Zur Absicherung dieses Cookies und gespeicherter Token setzen wir die Verschlüsselungs-Funktion ASP.NET Core DataProtection ein. - seats.aero Pro-API-Key (optional, „Bring Your Own"): Hinterlegst du freiwillig deinen eigenen seats.aero Pro-API-Key, speichern wir ihn verschlüsselt (nie dein dortiges Passwort), um damit aktuelle Verfügbarkeiten über dein eigenes Suchkontingent abzurufen. Der Schlüssel wird ausschließlich für deine eigenen Suchen verwendet. seats.aero ist ein Dienst aus den USA (Drittland, siehe Abschnitt 5). Du kannst den Schlüssel jederzeit im Konto entfernen; er wird dann gelöscht.
- Sicherheit / Rate-Limiting: Zum Schutz vor Missbrauch und massenhaftem Abgriff begrenzen wir die Zugriffsrate pro IP-Adresse. Dabei wird die IP-Adresse kurzzeitig verarbeitet.
- Erkennung geteilter Zugangsdaten: Deine Mitgliedschaft ist persönlich: Nach unseren AGB darfst du dein Konto nicht an Dritte weitergeben. Damit wir bemerken, wenn das dennoch geschieht, halten wir zu deinen Anmeldungen fest, aus wie vielen verschiedenen Netzwerken sie erfolgen. Deine IP-Adresse speichern wir dafür nicht im Klartext. Gespeichert wird nur ein Prüfwert, den wir aus der IP-Adresse und einem geheimen, nur uns bekannten Schlüssel berechnen, dazu der Zeitpunkt der letzten Anmeldung und ein Zähler. Dieser Prüfwert erlaubt ausschließlich den Vergleich „dasselbe Netzwerk oder ein anderes". Solange der Schlüssel geheim bleibt, lässt er sich nicht in die IP-Adresse zurückrechnen; wir können daraus weder deinen Anschluss noch deinen Aufenthaltsort bestimmen. Zweck: Erkennung der vertragswidrigen Weitergabe von Zugangsdaten. Rechtsgrundlage: unser berechtigtes Interesse an der Durchsetzung des Mitgliedschaftsvertrags (Art. 6 Abs. 1 lit. f DSGVO). Speicherdauer: 90 Tage, danach löschen wir die Einträge automatisch. Eine hohe Zahl an Netzwerken führt zu keiner automatischen Sperre. Viele Netzwerke sind normal – Mobilfunk wechselt die Kennung ständig, dazu kommen WLAN zu Hause, im Büro und unterwegs. Die Zahl ist deshalb nur ein Hinweis, dem ein Mensch nachgeht. Entschieden wird immer von einem Menschen; du kannst der Verarbeitung nach Art. 21 DSGVO widersprechen.
- E-Mail-Versand: Hast du eine E-Mail-Adresse hinterlegt, versenden wir bei Bedarf E-Mails (insbesondere zum Passwort-Reset) über einen E-Mail-Server (SMTP). Jede ausgehende E-Mail wird zur Nachvollziehbarkeit in einem internen Postausgang protokolliert.
- Server-Protokolle: Beim Aufruf können technische Daten (z. B. Zeitpunkt, abgerufene Seite, Statuscode) in Protokollen anfallen, wie bei jedem Webserver üblich.
- Beleg-Screenshots (Fallstudien in der Community): Reichst du eine Fallstudie mit Screenshot ein, akzeptieren wir sie nur mit deiner Bestätigung, dass persönliche Daten (Saldo, Name, Kunden-/Kartennummern) geschwärzt sind; der Zeitpunkt dieser Bestätigung wird gespeichert. Sichtbar wird der Beitrag erst nach Prüfung durch die Moderation; Beiträge mit ungeschwärzten Daten werden entfernt und ihre Bilder nicht mehr ausgeliefert.
- Widerrufs- und Kündigungsfunktion (ohne Login): Nutzt du die gesetzliche Widerrufsfunktion („Vertrag widerrufen", § 356a BGB) oder die Kündigungsschaltfläche („Verträge hier kündigen", § 312k BGB), speichern wir die dort angegebenen Daten (Name, E-Mail-Adresse, Vertragsangabe, bei der Kündigung ggf. Art und Grund) zusammen mit dem Zeitpunkt des Eingangs und senden dir eine Eingangsbestätigung per E-Mail. Rechtsgrundlage ist die rechtliche Verpflichtung aus diesen Vorschriften (Art. 6 Abs. 1 lit. c DSGVO); die Begrenzung der Bestätigungs-E-Mails je Adresse dient dem Schutz fremder Postfächer (Art. 6 Abs. 1 lit. f DSGVO). Die Erklärungen bewahren wir als Nachweis des Zugangs auf (Art. 17 Abs. 3 lit. e DSGVO); sie werden nicht an Dritte weitergegeben.
- Aufnahmeverfahren: Stellst du einen Aufnahmeantrag (/aufnahme), verarbeiten wir deinen Namen, deine E-Mail-Adresse, die Antworten aus dem Formular sowie interne Vermerke zur Durchführung des Aufnahmeverfahrens (Art. 6 Abs. 1 lit. b DSGVO). Speicherdauer: bei Aufnahme für die Dauer der Mitgliedschaft; abgelehnte, verfallene oder zurückgezogene Anträge werden nach sechs Monaten gelöscht. Keine Weitergabe an Dritte.
3. Was wir NICHT tun
Wir verwenden kein Werbe-Tracking, keine Drittanbieter-Analyse (kein Google Analytics o. Ä.) und erstellen keine Profile für Werbezwecke. Persönliche, login-geschützte Daten Dritter (z. B. deine persönlichen Amex Offers oder Payback-Coupons) werden von uns nicht abgerufen – solche Angaben bringst du selbst ein („Bring Your Own").
Auch die in Abschnitt 2 beschriebene Erkennung geteilter Zugangsdaten dient weder der Werbung noch der Beobachtung deines Verhaltens: Wir werten daraus keinen Standort und keine Nutzung aus, und es gibt dazu keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO.
4. Zwecke und Rechtsgrundlagen
- Bereitstellung des Dienstes, Konto-, Mitgliedschafts- und Zahlungsverwaltung, Community-Funktionen (einschließlich Abzeichen, Level und Mitgliedsnummer): Vertragserfüllung bzw. vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO).
- Technisch notwendige Cookies, Verschlüsselung, Sicherheit/Rate-Limiting und Protokollierung: berechtigtes Interesse an einem sicheren, funktionsfähigen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
- Erkennung der vertragswidrigen Weitergabe von Zugangsdaten (Prüfwerte statt IP-Adressen, 90 Tage): berechtigtes Interesse an der Durchsetzung des Mitgliedschaftsvertrags (Art. 6 Abs. 1 lit. f DSGVO).
- Optionaler seats.aero Pro-API-Key: deine Einwilligung durch das freiwillige Hinterlegen des Schlüssels (Art. 6 Abs. 1 lit. a DSGVO), jederzeit widerrufbar durch Entfernen im Konto.
5. Empfänger, Auftragsverarbeiter & Drittlandübermittlung
- Hosting: Die Anwendung wird bei einem Hosting-Dienstleister betrieben; der konkrete Anbieter wird vor dem Go-Live an dieser Stelle benannt. Mit dem Auftragsverarbeiter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
- Stripe (Zahlungsabwicklung): Zur Abwicklung von Zahlungen nutzen wir Stripe. Dabei können Daten an Stripe, Inc. in die USA übermittelt werden (Drittland). Die Übermittlung wird auf geeignete Garantien gestützt (z. B. EU-Standardvertragsklauseln / Angemessenheitsbeschluss EU–US Data Privacy Framework, soweit anwendbar).
- seats.aero (optional): Nur wenn du die Verbindung selbst herstellst, werden Abfragen an seats.aero (USA, Drittland) gerichtet; es gelten dieselben Hinweise zu geeigneten Garantien.
- E-Mail-Versand: Sofern ein externer SMTP-Dienstleister eingesetzt wird, verarbeitet dieser die Empfänger-E-Mail-Adresse und den Mail-Inhalt im Auftrag.
Eine Weitergabe deiner Daten zu Werbezwecken erfolgt nicht.
6. Speicherdauer
Registrierungs-Vormerkungen ohne Zahlungseingang werden nach 96 Stunden automatisch gelöscht (nach Freischaltung Überführung ins Konto, Rest-Löschung nach 24 Stunden). Konto-, Mitgliedschafts- und Beitragsdaten werden gespeichert, solange dein Konto besteht. Wallet und Lesestand bewahren wir nach einer Kündigung bis zu 12 Monate auf, falls du zurückkommst – auf Wunsch löschen wir sofort alles. Hinterlegst du deinen seats.aero Pro-API-Key, speichern wir ihn, bis du ihn im Konto entfernst. Protokoll- und IP-Daten werden nur kurzfristig zur Sicherheit vorgehalten. Die Prüfwerte zur Erkennung geteilter Zugangsdaten löschen wir nach 90 Tagen.
7. Deine Rechte & Selbstbedienung
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO).
Zwei dieser Rechte kannst du im Bereich „Mein Konto" selbst und sofort ausüben:
- Datenexport (Art. 20): Über „Meine Daten exportieren" erhältst du eine JSON-Datei mit allen zu deinem Konto gespeicherten personenbezogenen Daten.
- Konto-Löschung (Art. 17): Über „Konto löschen" (mit Passwort-Bestätigung) löschst du dein Konto samt zugehöriger personenbezogener Daten und hochgeladener Bilddateien; Community-Beiträge bleiben anonymisiert erhalten.
Löschung bei laufendem Vertrag: Besteht zum Zeitpunkt deines Löschwunsches noch eine bezahlte Mitgliedschaftslaufzeit, deaktivieren wir dein Konto sofort und löschen die personenbezogenen Daten endgültig zum Ende der Laufzeit; eine Verlängerung findet nicht mehr statt (Kündigung). Rechtsgrundlage der befristeten Aufbewahrung bis Vertragsende ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags) sowie – für Rechnungs-/Zahlungsdaten – gesetzliche Aufbewahrungspflichten (§ 257 HGB, § 147 AO). Dein Recht auf sofortige Löschung nach Art. 17 DSGVO bleibt unberührt: über die Option „Jetzt sofort löschen" wird dein Konto umgehend und unwiderruflich gelöscht (die Restlaufzeit verfällt dabei ohne Erstattung; ein etwaiges gesetzliches Widerrufsrecht bleibt hiervon unberührt – siehe Widerrufsbelehrung). Gesetzlich aufbewahrungspflichtige Rechnungs- und Zahlungsdaten (§ 257 HGB, § 147 AO) bewahren wir auch im Fall der sofortigen Löschung bis zum Ablauf der gesetzlichen Fristen (bis zu 10 Jahre) auf; sie werden gesperrt und ausschließlich für diese Zwecke vorgehalten. Die Deaktivierung kannst du bis zur endgültigen Löschung jederzeit selbst rückgängig machen.
Für die übrigen Rechte wende dich an die im Impressum genannte Kontaktadresse. Außerdem besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde.
8. Externe Links & Quellen
Diese Seite verlinkt auf offizielle Quellen und Programmseiten Dritter. Für deren Datenverarbeitung gelten die jeweiligen Datenschutzbestimmungen der Anbieter.
9. Vertragliche Grundlagen
Die vertraglichen Bedingungen der Mitgliedschaft regeln unsere AGB; deine Verbraucherrechte beim Widerruf findest du in der Widerrufsbelehrung.
Impressum · AGB · Widerruf · Vertrag widerrufen · Zur Startseite