Datenschutzerklärung
Stand: September 2026
1. Verantwortlicher
Leonardo Rupprecht Königswortherstr. 32, 30167 Hannover hallo@punkteradar.de
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen.
2. Hosting (Vercel)
Diese Website wird bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA gehostet. Beim Aufruf werden technische Zugriffsdaten verarbeitet: IP-Adresse (gekürzt beziehungsweise nur kurzzeitig), Datum und Uhrzeit, aufgerufene Seite, Browsertyp, Betriebssystem und Referrer.
Die serverseitige Verarbeitung – also alles, was beim Aufruf einer Seite gerechnet wird – läuft in der Region Frankfurt. Das Auslieferungsnetz von Vercel ist weltweit verteilt; Zugriffsprotokolle und Sicherungskopien können deshalb auch außerhalb der EU anfallen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem und stabilem Betrieb). Es besteht ein Auftragsverarbeitungsvertrag. Grundlage der Übermittlung sind die Standardvertragsklauseln der EU-Kommission bzw., soweit der Anbieter zertifiziert ist, das EU-US Data Privacy Framework (Art. 45 DSGVO); Details im jeweiligen Auftragsverarbeitungsvertrag.
3. Nutzerkonto und Datenbank (Supabase)
Für Registrierung, Anmeldung und Speicherung deiner Daten nutzen wir Supabase.
Die Datenbank wird im Rechenzentrum Frankfurt (EU) betrieben. Vertragspartner ist Supabase Pte. Ltd., Singapur. Der Auftragsverarbeitungsvertrag ist Bestandteil der Nutzungsbedingungen; Übermittlungen in Drittländer sind durch Standardvertragsklauseln abgesichert.
Auch wenn die Daten in Frankfurt liegen, kann im Rahmen von Betrieb und Support ein Zugriff durch Konzerngesellschaften des Anbieters außerhalb der EU nicht ausgeschlossen werden. Für solche Zugriffe gelten dieselben Standardvertragsklauseln.
Verarbeitet werden: E-Mail-Adresse, Name (freiwillig), verschlüsseltes Passwort sowie die Zeitpunkte von Registrierung und Anmeldung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
4. Fragebogen und persönlicher Plan
Zur Erstellung deines Sammelplans verarbeiten wir deine Angaben aus dem Fragebogen: Reiseverhalten, bevorzugte Airlines, Ausgabenspannen je Kategorie, genutzte Einkaufsorte, vorhandene Kreditkarten, genutzte Bonusprogramme, Ziele sowie die von dir eingetragenen Punktestände.
Wir erheben bewusst keine Angaben zu Einkommen, Familienstand oder Geburtsdatum. Ausgaben werden ausschließlich in Spannen erfasst. Wir haben keinen Zugriff auf deine Konten bei Bonusprogrammen oder Banken.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
5. Punkte-Depot und Antragsplaner
Im Punkte-Depot trägst du deine Punktestände selbst ein. Wir speichern je Programm den Stand, das Datum deiner Eingabe, optional ein Verfallsdatum, die betroffene Menge und ob du einen Verfallsschutz angegeben hast. Zusätzlich führen wir einen Verlauf deiner Eingaben, damit du die Entwicklung siehst. Wir haben keinen Zugriff auf deine Konten bei den Programmen; alle Werte stammen aus deinen eigenen Angaben.
Im Antragsplaner speichern wir zu jedem von dir eingetragenen Kartenantrag: um welche Karte es geht, wann du sie beantragt hast, wann ein Bonus gutgeschrieben und wann gekündigt wurde, sowie eine freiwillige Notiz. Daraus berechnen wir Sperr- und Haltefristen. Eine Bonitätsauskunft holen wir nicht ein und erhalten auch keine.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Beide Bereiche kannst du jederzeit leeren; mit der Löschung deines Kontos entfallen sie vollständig.
6. Familien-Pool
Wenn du einen Familien-Pool anlegst oder einem beitrittst, sehen die übrigen Mitglieder deinen Namen und deinen Beitrag zum gemeinsamen Punktestand. Deine Fragebogenantworten, dein persönlicher Plan und deine E-Mail-Adresse bleiben für sie verborgen.
Für eine Einladung verarbeiten wir die E-Mail-Adresse der eingeladenen Person, um ihr den Einladungslink zu schicken. Wird die Einladung nicht angenommen, löschen wir sie samt Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Du kannst einen Pool jederzeit verlassen; deine Daten werden dann aus der gemeinsamen Ansicht entfernt.
7. Jahresrückblick und Teilen-Funktion
Am Jahresende stellen wir dir einen Rückblick zusammen: wie viele Empfehlungen du umgesetzt hast, welche Schwerpunkte du gesetzt hast und wie sich dein Punktestand entwickelt hat.
Solange du nichts freigibst, gibt es keinen Teilen-Link. Erst wenn du die Freigabe ausdrücklich einschaltest, erzeugen wir einen zufälligen Link. Wer ihn kennt, sieht die Kennzahlen des Rückblicks – sonst niemand. Suchmaschinen indexieren die Seite nicht.
Dein Vorname wird dabei standardmäßig nicht angezeigt. Ob er erscheint, entscheidest du mit einem zweiten, eigenen Häkchen.
Die Freigabe kannst du jederzeit widerrufen. Dabei wird der Link nicht nur stillgelegt, sondern verworfen: Er bleibt dauerhaft ungültig, auch wenn du später erneut freigibst – dann entsteht ein neuer Link.
Rechtsgrundlage für die Erstellung: Art. 6 Abs. 1 lit. b DSGVO. Rechtsgrundlage für die Veröffentlichung über den Link und für die Anzeige des Vornamens: jeweils Art. 6 Abs. 1 lit. a DSGVO – beides erfolgt nur, weil du es einschaltest, und beides kannst du einzeln widerrufen.
8. Einsatz künstlicher Intelligenz (Anthropic)
Zur Formulierung deines Plans übermitteln wir ein pseudonymisiertes Profil an Anthropic PBC, 548 Market St, San Francisco, CA 94104, USA, und lassen es dort vom Modell Claude Sonnet verarbeiten.
Übermittelt werden ausschließlich: Reisehäufigkeit, Reiseziele, bevorzugte Reiseklasse und Zeitraum, Airlines, Statusinteresse, Ausgabenspannen je Kategorie, Einkaufsorte, vorhandene Kreditkarten und die Bereitschaft zu weiteren, genutzte Bonusprogramme, dein Sammelziel mit Zieldatum sowie die Liste der für dich in Frage kommenden Aktionen. Name, E-Mail-Adresse, Nutzerkennung, Passwort und Zahlungsdaten werden nicht übermittelt; die einzelnen Punktestände deiner Konten ebenfalls nicht – nur die noch fehlende Menge bis zu deinem Ziel.
Laut den Commercial Terms von Anthropic werden über die API übermittelte Inhalte nicht zum Training von KI-Modellen verwendet (anthropic.com/legal/commercial-terms).
Das Ergebnis ist ein Textvorschlag, kein Bescheid: Es entfaltet keine rechtliche Wirkung und beeinträchtigt dich nicht in ähnlicher Weise, sodass keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO vorliegt. Welche Aktionen überhaupt zur Auswahl stehen und mit welchen Zahlen gerechnet wird, entscheidet unsere eigene, nachvollziehbare Logik – die KI wählt daraus aus und formuliert die Begründung. Im Plan selbst weisen wir sichtbar darauf hin, dass er von einer KI erstellt wurde und Fehler enthalten kann.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Es besteht ein Auftragsverarbeitungsvertrag. Grundlage der Übermittlung sind die Standardvertragsklauseln der EU-Kommission bzw., soweit der Anbieter zertifiziert ist, das EU-US Data Privacy Framework (Art. 45 DSGVO); Details im jeweiligen Auftragsverarbeitungsvertrag.
9. E-Mail-Versand (Resend)
Für Bestätigungs-, Benachrichtigungs- und Informationsmails nutzen wir Resend Inc., 2261 Market Street, San Francisco, CA 94114, USA. Verarbeitet werden E-Mail-Adresse sowie Versand- und Zustellzeitpunkt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für vertragsbezogene Mails, Art. 6 Abs. 1 lit. a DSGVO für Newsletter und Warteliste. Es besteht ein Auftragsverarbeitungsvertrag. Grundlage der Übermittlung sind die Standardvertragsklauseln der EU-Kommission bzw., soweit der Anbieter zertifiziert ist, das EU-US Data Privacy Framework (Art. 45 DSGVO); Details im jeweiligen Auftragsverarbeitungsvertrag.
10. Kontaktformular
Wenn du uns über das Kontaktformular schreibst, verarbeiten wir deinen Namen, deine E-Mail-Adresse und deine Nachricht, um dein Anliegen zu beantworten. Die Nachricht wird über Resend (siehe Abschnitt „E-Mail-Versand“) per E-Mail an unser Postfach zugestellt; deine E-Mail-Adresse hinterlegen wir dabei als Antwortadresse.
Wir speichern deine Anfrage nicht in unserer Datenbank. Sie liegt ausschließlich in unserem E-Mail-Postfach, solange es für die Bearbeitung deines Anliegens erforderlich ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Zum Schutz vor massenhaftem Missbrauch zählen wir kurzzeitig im Arbeitsspeicher, wie viele Nachrichten von einem Anschluss gesendet werden. Dafür verwenden wir einen nicht umkehrbaren Hashwert der IP-Adresse; die IP-Adresse selbst wird weder gespeichert noch protokolliert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit deine Anfrage mit einem Vertrag oder dessen Anbahnung zusammenhängt, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
11. Warteliste und Newsletter
Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Nach der Eintragung erhältst du eine Bestätigungsmail; erst nach Klick auf den Bestätigungslink wird die Anmeldung wirksam. Wir speichern zusätzlich den Zeitpunkt der Bestätigung zum Nachweis.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Du kannst deine Einwilligung jederzeit über den Abmeldelink in jeder Mail oder per Nachricht an uns widerrufen.
12. Fehleranalyse (Sentry)
Zur Erkennung technischer Fehler nutzen wir Sentry (Functional Software, Inc., 45 Fremont Street, San Francisco, CA 94105, USA). Übermittelt werden Fehlermeldungen, Zeitpunkt, Browsertyp und aufgerufene Seite.
Deine IP-Adresse wird nicht gespeichert. Inhalte von Formularen, Fragebogenantworten und Cookies werden vor der Übertragung verworfen. Zusätzlich läuft jede Fehlermeldung durch einen Filter, der E-Mail-Adressen, Nutzerkennungen und Zugangstoken durch Platzhalter ersetzt – auch dann, wenn sie unbeabsichtigt in einer technischen Meldung auftauchen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden Angebot). Es besteht ein Auftragsverarbeitungsvertrag. Grundlage der Übermittlung sind die Standardvertragsklauseln der EU-Kommission bzw., soweit der Anbieter zertifiziert ist, das EU-US Data Privacy Framework (Art. 45 DSGVO); Details im jeweiligen Auftragsverarbeitungsvertrag.
13. Nutzungsmessung im Konto
Um zu verstehen, welche Funktionen tatsächlich genutzt werden, protokollieren wir bestimmte Ereignisse in unserer eigenen Datenbank: etwa dass ein Plan erstellt, eine Empfehlung erledigt, ein Punktestand gespeichert oder ein Werkzeug geöffnet wurde. Gespeichert werden der Name des Ereignisses, der Zeitpunkt und – bei angemeldeten Nutzern – deine Nutzerkennung.
Diese Protokolle enthalten keine Inhalte: keine Fragebogenantworten, keine Punktestände, keine Nachrichten. Sie liegen in unserer Datenbank im Rechenzentrum Frankfurt (siehe Abschnitt „Nutzerkonto und Datenbank“) und werden nicht an weitere Dienstleister übermittelt.
Nach zwölf Monaten entfernen wir die Nutzerkennung aus diesen Einträgen. Die Zeile bleibt danach als reine Statistik ohne Personenbezug erhalten. Mit der Löschung deines Kontos entfällt die Zuordnung ebenfalls – unabhängig von dieser Frist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung des Dienstes).
14. Reichweitenmessung (Umami)
Für die Reichweitenmessung setzen wir ausschließlich Umami (Umami Cloud) ein. Auch diese Reichweitenmessung arbeitet ohne Cookies und ohne dauerhafte Wiedererkennung von Besucherinnen und Besuchern: Aus technischen Angaben wie IP-Adresse und Browserkennung wird ein pseudonymer Wert gebildet, der täglich wechselt; die IP-Adresse selbst wird nicht gespeichert. Ein seitenübergreifendes Profil oder eine Wiedererkennung über mehrere Tage hinweg entsteht dadurch nicht. Erhoben werden aggregierte Kennzahlen wie Seitenaufrufe, Verweisquelle, Gerätetyp und ungefähre Herkunftsregion.
Der eingesetzte Analysedienst (Umami Cloud) verarbeitet die Daten auf Servern innerhalb der Europäischen Union.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, die Nutzung unseres Angebots statistisch auszuwerten und es dadurch zu verbessern.
15. Affiliate-Links
Derzeit führt kein Link auf punkteradar.de über ein Affiliate-Netzwerk. Alle Kartenlinks zeigen auf die offizielle Produktseite des Anbieters, ohne Partnerkennung. Sobald sich das ändert, kennzeichnen wir die betroffenen Links als „Anzeige“ und es gilt, was in diesem Abschnitt steht.
Ein Klick auf einen solchen Link führt über eine Weiterleitung auf punkteradar.de zum jeweiligen Partner.
Bei dieser Weiterleitung speichern wir, welche Empfehlung angeklickt wurde, um welche Art von Angebot es sich handelt und wann der Klick erfolgte. Bei angemeldeten Nutzern ordnen wir den Klick deinem Konto zu, um die Wirksamkeit unserer Empfehlungen auszuwerten; IP-Adresse und Geräte- oder Browserdaten speichern wir dabei nicht. Wird dein Konto gelöscht, entfällt diese Zuordnung; der Klick bleibt danach nur noch ohne Personenbezug für die Statistik erhalten.
Nach der Weiterleitung befindest du dich auf der Website des Partners beziehungsweise seines Partnernetzwerks. Dort können auf dessen eigener Domain Cookies gesetzt werden, um die Provision zuzuordnen. Dafür ist das jeweilige Netzwerk verantwortlich; es gilt dessen Datenschutzerklärung. Wir übermitteln selbst keine personenbezogenen Daten an Partner.
Auf punkteradar.de selbst laden wir keine Tracking-Skripte von Partnernetzwerken.
Rechtsgrundlage für die Speicherung der Klicks: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Abrechnung von Provisionen und der Auswertung unserer Empfehlungen.
Affiliate-Netzwerke: Geplant ist die Zusammenarbeit mit der AWIN AG, Otto-Ostrowski-Straße 1A, 10249 Berlin, und der financeAds GmbH & Co. KG, Karlstraße 9, 90403 Nürnberg. Sobald sie beginnt, führt ein Klick auf einen als „Anzeige“ gekennzeichneten Link über einen Tracking-Link des jeweiligen Netzwerks zum Partner. Dabei setzt das Netzwerk auf seiner eigenen Domain ein Cookie oder speichert eine Klick-Kennung, um eine spätere Provision dem Klick zuordnen zu können. Diese Verarbeitung erfolgt beim Netzwerk; PunkteRadar selbst übermittelt keine personenbezogenen Daten an die Netzwerke und erhält von ihnen nur aggregierte Abrechnungsdaten ohne Personenbezug.
Rechtsgrundlage für das Speichern und Auslesen der Klick-Kennung auf dem Endgerät ist deine Einwilligung nach § 25 Abs. 1 TDDDG, die du durch den bewussten Klick auf den gekennzeichneten Link erteilst; für die anschließende Provisionsabrechnung ist es das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Einzelheiten und Widerspruchsmöglichkeiten: Datenschutzerklärung von AWIN unter https://www.awin.com/de/privacy und von financeAds unter https://www.financeads.net/datenschutz/.
16. Zahlungsabwicklung (Stripe)
Für die Abwicklung von Premium-Abos nutzen wir Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. Verarbeitet werden E-Mail-Adresse, Name (sofern angegeben), eine Kundenkennung, der Abo-Status sowie Zahlungs- und Rechnungsdaten.
Zahlungsdaten wie Kartennummer, IBAN oder PayPal-Zugang gibst du ausschließlich bei Stripe ein. Wir erhalten und speichern sie nicht; in unserer Datenbank liegen lediglich die Stripe-Kundenkennung, der Abo-Status und das Ende der bezahlten Periode.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), für die Aufbewahrung von Rechnungsbelegen zusätzlich Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht). Stripe verarbeitet Daten teilweise auch in den USA (Stripe, Inc.). Es besteht ein Auftragsverarbeitungsvertrag. Grundlage der Übermittlung sind die Standardvertragsklauseln der EU-Kommission bzw., soweit der Anbieter zertifiziert ist, das EU-US Data Privacy Framework (Art. 45 DSGVO); Details im jeweiligen Auftragsverarbeitungsvertrag.
17. Cookies und lokale Speicherung
Wir setzen ausschließlich technisch notwendige Cookies. Eine Einwilligung ist dafür nach § 25 Abs. 2 TDDDG nicht erforderlich. Analysecookies oder Werbe-Tracking setzen wir nicht ein. Deshalb zeigen wir auch keinen Cookie-Banner.
Ohne Anmeldung setzt diese Website keine Cookies. Erst mit der Anmeldung wird genau ein Cookie gesetzt: Name: sb-…-auth-token (Präfix „sb-“) Zweck: Deine Login-Sitzung – ohne dieses Cookie ist kein angemeldeter Bereich nutzbar Speicherdauer: bis zur Abmeldung, längstens rund 400 Tage Anbieter: PunkteRadar (technisch bereitgestellt über Supabase, Serverstandort Frankfurt am Main)
Unabhängig von Cookies legt die Website einige wenige Werte im lokalen Speicher deines Browsers ab. Sie bleiben auf deinem Gerät, werden nicht an uns übertragen und erlauben keine Wiedererkennung: Hinweisbanner: merkt sich, dass du einen Hinweis weggeklickt hast, damit er nicht erneut erscheint (localStorage, bleibt bis du die Websitedaten löschst) Zählung von Aufrufen: verhindert, dass derselbe Seitenaufruf in einer Browsersitzung mehrfach gezählt wird (sessionStorage, wird beim Schließen des Tabs gelöscht)
Rechtsgrundlage für diese Speicherung ist § 25 Abs. 2 Nr. 2 TDDDG: Sie ist erforderlich, damit wir den von dir gewünschten Dienst so bereitstellen können, wie du ihn bedienst – ein weggeklickter Hinweis muss weggeklickt bleiben. Eine Einwilligung ist dafür nicht nötig. Löschen kannst du diese Werte jederzeit über die Einstellungen deines Browsers; es passiert nichts weiter, als dass ein Hinweis wieder erscheint.
Die Reichweitenmessung (Umami, siehe Abschnitt „Reichweitenmessung“) arbeitet vollständig ohne Cookies und ohne lokale Speicherung.
Beim Klick auf Affiliate-Links können Drittanbieter-Cookies gesetzt werden – erst nach deinem Klick auf einen als „Anzeige“ gekennzeichneten Link und auf der Domain des Partnernetzwerks, nie beim bloßen Besuch von punkteradar.de (siehe Abschnitt „Affiliate-Links“).
Du kannst Cookies jederzeit selbst löschen: in den Einstellungen deines Browsers unter „Datenschutz“ beziehungsweise „Cookies und Websitedaten“ (bei Chrome, Firefox, Safari und Edge jeweils dort auffindbar). Das Löschen des Sitzungs-Cookies meldet dich ab – mehr passiert nicht.
18. Kündigungen
Über den Kündigungsbutton kannst du einen Vertrag ohne Anmeldung kündigen. Dabei verarbeiten wir die Angaben, die du im Formular machst: Name, E-Mail-Adresse, den betroffenen Vertrag, den gewünschten Kündigungszeitpunkt und eine freiwillige Nachricht. Zusätzlich halten wir Datum und Uhrzeit des Eingangs fest.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags) sowie Art. 6 Abs. 1 lit. c DSGVO – § 312k Abs. 2 BGB verpflichtet uns, dir den Inhalt der Kündigung und den Zeitpunkt ihres Zugangs zu bestätigen und beides nachweisbar zu speichern.
Kündigungen bewahren wir als Nachweis auf, auch wenn du dein Konto anschließend löschst. Nach Ablauf der gesetzlichen Aufbewahrungs- und Verjährungsfristen werden sie gelöscht.
19. Speicherdauer
Kontodaten und Fragebogenantworten speichern wir, solange dein Konto besteht. Nach Löschung des Kontos werden alle zugehörigen Daten unverzüglich entfernt.
Zahlungs- und Rechnungsdaten unterliegen gesetzlichen Aufbewahrungsfristen von bis zu zehn Jahren (§ 147 AO, § 257 HGB). Sie bleiben deshalb auch nach einer Kontolöschung bei Stripe gespeichert; dein Nutzerkonto und die Fragebogendaten werden davon nicht berührt.
Wartelisten-Einträge löschen wir nach Widerruf oder spätestens zwölf Monate nach der letzten Interaktion. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
20. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
In deinem Profil stehen dir eine Exportfunktion für alle gespeicherten Daten sowie die vollständige Kontolöschung unmittelbar zur Verfügung.
21. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist: Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover
22. Änderungen
Wir passen diese Erklärung an, wenn sich unsere Verarbeitungen oder die Rechtslage ändern.