Zuletzt aktualisiert: 22. Juli 2026

Datenschutzerklärung

Kadova respektiert Ihre Privatsphäre. Diese Erklärung erläutert, welche personenbezogenen Daten wir verarbeiten, warum, wie lange wir sie speichern und welche Rechte Sie nach der DSGVO haben.

1. Wer ist verantwortlich?

Kadova ist der Verantwortliche für die Verarbeitung über diese Plattform. Kontakt: privacy@kadova.nl.

2. Rollen unter der DSGVO

Je nach Situation:

  • Verantwortlicher: Kadova für Benutzerkontodaten, Plattformbetrieb, Abrechnung, Support und Website-Besuche
  • Auftragsverarbeiter: Kadova für personenbezogene Daten von Verbrauchern/Endnutzern, die unser Kunde (die Organisation) über Shop, Gutschein-Zustellung oder Wallet verarbeitet – Weisungen ergeben sich aus dem Kundenkonto und dem AVV
  • Verantwortlicher: die Kundenorganisation für Daten ihrer Mitarbeiter, Kunden und Gutscheininhaber innerhalb ihres Mandanten

2. Welche Daten verarbeiten wir?

Je nach Nutzung der Plattform können wir verarbeiten:

  • Kontodaten: Name, E-Mail, Rolle, Organisation
  • Transaktionsdaten: Gutscheinbeträge, Filiale, Datum und Uhrzeit
  • Technische Daten: IP-Adresse, Browser, Gerät und Sicherheitsprotokolle
  • Kommunikation: E-Mail und SMS für digitale Gutscheinzustellung (falls aktiviert)
  • Zahlungsdaten: verarbeitet durch Stripe oder Mollie; wir speichern keine vollständigen Kartennummern
  • Einwilligungen: Cookie- und Datenschutzeinstellungen mit Zeitstempel

3. Wofür nutzen wir Ihre Daten?

Wir verarbeiten Daten nur für klare Zwecke:

  • Bereitstellung und Verwaltung Ihres Kontos und Ihrer Organisation
  • Ausgabe, Einlösung und Berichte zu Gutscheinen
  • Abrechnung von Abonnements und Plattformdiensten
  • Betrugsprävention und Plattformsicherheit
  • Optional: Website-Analytics (Google Analytics 4) und Produktverbesserung — nur mit Cookie-Einwilligung
  • Optional: Marketing (mit Einwilligung)

4. Rechtsgrundlagen (DSGVO Art. 6)

Wir stützen uns auf folgende Grundlagen:

  • Vertrag — Kontoverwaltung und Gutscheinregistrierung
  • Berechtigtes Interesse — Sicherheit, Betrugsprävention und Stabilität
  • Rechtliche Verpflichtung — z. B. 7 Jahre Aufbewahrung von Rechnungen
  • Einwilligung — Analytics und Marketing; widerrufbar unter Meine Daten

5. Cookies

Wir verwenden Cookies und ähnliche Technologien:

  • Erforderlich: Sitzung, Authentifizierung und Sprache — immer aktiv
  • Analytics (Google Analytics 4): misst Besuche auf Marketingseiten — nur nach Einwilligung; Consent Mode hält analytics storage bis dahin verweigert
  • Sie können Ihre Wahl später unter Meine Daten (angemeldet) oder durch Löschen der Browser-Cookies ändern

6. Weitergabe an Dritte

Wir verkaufen Ihre Daten nicht. Wir geben Daten nur an für den Dienst erforderliche Auftragsverarbeiter weiter:

  • Hosting und Datenbank (EU-Region)
  • E-Mail- und SMS-Anbieter für Benachrichtigungen
  • Stripe und Mollie für Zahlungen
  • Cloud-Speicher für Dokumente und Exporte (EU)
  • Google Analytics 4 — Website-Analytics auf Marketingseiten (Einwilligung erforderlich)
  • Jede Organisation (Kunde) sieht nur Daten innerhalb dieser Organisation

7. Retention periods

We do not keep data longer than necessary:

  • Account data: while the account is active; max. 2 years after last login
  • Deleted accounts: 30-day cooling-off, then anonymisation
  • Transactions and invoices: 7 years (legal requirement)
  • Audit logs: 3 years
  • Consent records: 5 years after withdrawal
  • Session cookies: up to 7 days

8. Security

We apply appropriate technical and organisational measures, including TLS in transit, encryption at rest for sensitive fields, role-based access, audit logging and security reviews.

10. Übermittlungen außerhalb des EWR

Soweit möglich verarbeiten wir Daten in der EU (z. B. Render Frankfurt, Cloudflare R2 EU). Einige Unterauftragsverarbeiter (z. B. Sentry, Apple, Google, Expo) können Daten in den Vereinigten Staaten verarbeiten. Wo erforderlich, verwenden wir Standardvertragsklauseln (SCCs) oder gleichwertige Garantien. Einzelheiten je Verarbeiter finden Sie unter /legal/subprocessors.

11. Kadova Winkel (mobile App)

Die mobile App verarbeitet zusätzlich:

  • Lokal gespeicherte Sitzungs- und Offline-Transaktionen (begrenzte Aufbewahrung; mit der Plattform synchronisiert)
  • Biometrische Entsperrung über das Betriebssystem – Kadova speichert keine Fingerabdruck-/Gesichtsdaten
  • Kamera für QR-Scan – Bilder werden nicht dauerhaft gespeichert
  • Push-Gerätetokens über Apple APNs oder Firebase Cloud Messaging

12. Verbraucherdaten über Kunden

Wenn Sie über eine Organisation, die Kadova nutzt, einen Gutschein kaufen oder erhalten, ist diese Organisation in der Regel der Verantwortliche. Kadova verarbeitet diese Daten als Auftragsverarbeiter auf Weisung des Kunden. Datenschutzfragen zu Gutscheinkäufen sollten zunächst an diese Organisation gerichtet werden; Kadova unterstützt Kunden bei DSGVO-Anfragen über die Plattform.

9. Your rights

Under the GDPR you have rights including:

  • Access and a copy of your data (art. 15)
  • Rectification of inaccurate data (art. 16)
  • Erasure (art. 17) — via My data, with 30-day cooling-off
  • Data portability in a structured format (art. 20)
  • Withdraw consent (art. 7)
  • Lodge a complaint with your supervisory authority

10. Children

Our service is intended for organisations and their staff. We do not knowingly collect data from children under 16.

11. Changes

We may update this policy when law or our services change. The current version is always on this page. Material changes will be communicated by email or in-app notice.

12. Contact

Privacy questions or requests? Contact privacy@kadova.nl. We respond to GDPR requests within 30 days.

Your privacy settings

Signed in? Export your data, manage consents or request account deletion on the My data page.