← Zurück zu Stammstain

Datenschutz bei Stammstain

Diese Hinweise beschreiben die Verarbeitung personenbezogener Daten in der Stammstain-Web-App. Sie gelten für den Gäste-Einstieg per QR-Code, dein Gästekonto, die Bonprüfung, die Kaffeestempelkarte und die Verwaltung gegebenenfalls noch vorhandenen Euro-Guthabens. Die Euro-Guthabenkarte pausiert; neue Euro-Gutschriften werden derzeit nicht vergeben.

1. Verantwortlich und erreichbar

Verantwortlich ist die Das Notstain GmbH, Schiffgasse 5, 92224 Amberg, Deutschland, vertreten durch Geschäftsführer Daniel Hoffmann.

Für Fragen zum Datenschutz und zur Ausübung deiner Rechte: info@dasnotstain.de, Telefon +49 9621 1759097. Weitere Unternehmensangaben findest du im Impressum.

2. Aufruf der App

Beim Aufruf werden technisch notwendige Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser- und Geräteinformationen sowie der Status der Anfrage. Dies ermöglicht die Auslieferung der App, die Behebung von Fehlern und den Schutz vor Angriffen. Grundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser berechtigtes Interesse ist der sichere und zuverlässige Betrieb.

Der allgemeine QR-Code auf unseren Aufstellern enthält nur die Adresse der Registrierung; der separate Kassen-QR öffnet die Kaffeekarte. Er enthält weder eine persönliche Kartennummer noch einen Anmeldeschlüssel.

Für Euro-Gutschriften speichern wir zusätzlich die Gültigkeitsfrist und die zeitliche Reihenfolge der Buchungen. So können wir ungenutztes Guthaben nach einem Monat verfallen lassen und Einlösungen sowie Korrekturen nachvollziehen. Ein Verfall löscht den einlösbaren Restbetrag; der Buchungsnachweis bleibt im Kontoverlauf erhalten.

3. Registrierung und Anmeldung

Für dein Konto verarbeiten wir deinen Namen (der Vorname genügt), deine E-Mail-Adresse, einen Hash deines Passworts oder vierstelligen Anmeldecodes, Konto- und Sitzungskennungen, Zeitpunkte der Registrierung und E-Mail-Bestätigung sowie die Version und den Zeitpunkt der angenommenen Teilnahmebedingungen. Passwort und Anmeldecode werden nicht im Klartext gespeichert. Für die Sicherheit der Anmeldung können außerdem IP-Adresse, Browserkennung und Zähler für Anmeldeversuche gespeichert werden.

Die Kontodaten sind für die Teilnahme am Bonusprogramm erforderlich (Art. 6 Abs. 1 Buchst. b DSGVO). Ohne diese Angaben und die E-Mail-Bestätigung kannst du kein Guthabenkonto nutzen. Die Teilnahme ist freiwillig; ein Restaurantbesuch ist auch ohne Stammstain möglich. Die Absicherung gegen unbefugte Anmeldungen erfolgt auf Grundlage unseres berechtigten Interesses nach Art. 6 Abs. 1 Buchst. f DSGVO.

Gäste melden sich mit ihrer E-Mail-Adresse und ihrem Passwort oder selbst gewählten vierstelligen Anmeldecode an. Ein ChatGPT-Konto ist dafür nicht erforderlich. Der gesonderte Eigentümerzugang im Teambereich kann eine Anmeldung über OpenAI verwenden; dabei werden eine Nutzerkennung und gegebenenfalls die E-Mail-Adresse zur Berechtigungsprüfung verarbeitet.

4. Bestätigungs- und Passwort-E-Mails

Wir versenden E-Mails zur Bestätigung deiner Adresse und zum Zurücksetzen deines Passworts oder Anmeldecodes. Der Versanddienst erhält die Empfängeradresse, den Nachrichteninhalt einschließlich des jeweils benötigten Links und technische Zustellinformationen. Rechtsgrundlage ist die Bereitstellung und Absicherung deines Kontos (Art. 6 Abs. 1 Buchst. b DSGVO). Die Links sind eine Stunde gültig.

Diese Kontonachrichten sind keine Newsletter-Anmeldung. Bei Problemen mit der Zustellung können wir Zustellstatus und Fehlermeldungen prüfen, um deine Anfrage zu bearbeiten.

5. Kamera, Bonfoto und Rechnungsprüfung

Die Kamera startet erst nach deiner Freigabe im Browser. Du kannst stattdessen ein Bonfoto auswählen oder den bereits gelesenen Bon-Link einfügen. Die Erkennung des QR-Codes erfolgt auf deinem Gerät. Die App lädt keine Bonfotos oder Kamerabilder auf unseren Server hoch.

Zur Prüfung übermittelt die App den erkannten noCOO-Boncode und die von dir eingegebene vierstellige Bon-PIN an unseren Server. Dieser ruft den digitalen Beleg beim bestehenden Belegdienst noCOO ab und prüft Restaurant, Zahlungsstatus, Rechnungszeit und Beträge. Der vollständige digitale Beleg wird dabei vorübergehend verarbeitet. Deine Stammstain-Anmeldedaten werden bei dieser Abfrage nicht an noCOO übermittelt.

Im Guthabenkonto speichern wir Rechnungskennung und -datum, Beträge einschließlich des gesondert ausgewiesenen Trinkgelds sowie einen Fingerabdruck des Boncodes zur Erkennung mehrfach verwendeter Bons. Die PIN und der vollständige Beleg werden dort nicht dauerhaft gespeichert. Die Prüfung dient der Durchführung deiner Teilnahme (Art. 6 Abs. 1 Buchst. b DSGVO); die Verhinderung mehrfacher Gutschriften zusätzlich dem Schutz des Bonusprogramms (Art. 6 Abs. 1 Buchst. f DSGVO).

6. Guthaben, Einlösungen und Teamzugriff

Zu deinem Konto gehören eine zufällige Kartennummer, Gutschriften, Einlösungen, Stornos und Korrekturen mit Betrag und Zeitpunkt. Diese Daten benötigen wir zur Führung und Abrechnung deines Guthabens (Art. 6 Abs. 1 Buchst. b DSGVO). Trinkgeld wird nicht als Bonusumsatz angerechnet.

Ein Einlösecode ist fünf Minuten gültig und an den von dir gewählten Betrag gebunden. Berechtigte Teammitglieder können die für Einlösung, Rechnungszuordnung und Korrektur erforderlichen Angaben einsehen. Verwaltungsvorgänge werden mit Mitarbeiterkennung, Zeitpunkt und gegebenenfalls einem Grund protokolliert. Das dient der Nachvollziehbarkeit und dem Schutz vor Missbrauch (Art. 6 Abs. 1 Buchst. f DSGVO).

Die Gutschrift wird anhand der Teilnahmebedingungen automatisch berechnet. Dabei werden Rechnungsbeträge, ausgeschlossene Gutscheinkäufe und die Einreichfrist von 15 Minuten ab Rechnungserstellung geprüft. Es werden keine Interessenprofile oder individuellen Werbepreise gebildet. Bei einer abgelehnten oder fehlerhaften Buchung kannst du das Notstain-Team um eine persönliche Prüfung bitten.

Die zusätzliche Kaffeekarte verwendet dasselbe Gästekonto. Zur automatischen Stempelvergabe verarbeiten wir die Kaffeeartikel und Mengen des digitalen Bons sowie deine Bestätigung des Kaufs zum Mitnehmen. Gespeichert werden die Stempelanzahl, Rechnungskennung und -datum, der Fingerabdruck des Boncodes, der Buchungszeitpunkt und die Gültigkeitsfrist. Zusätzlich speichern wir die Reihenfolge der Buchungen, damit ungenutzte Stempel nach sechs Monaten automatisch verfallen und Einlösungen sowie Rücknahmen mit den ursprünglichen Fristen nachvollziehbar bleiben. Beim Verfall werden die Stempel unbrauchbar; der Buchungsnachweis bleibt im Kontoverlauf erhalten. Gratiskaffee-Einlösungen und Rücknahmen werden mit Anzahl, Zeitpunkt, Mitarbeiterkennung und gegebenenfalls Begründung protokolliert. Auch hierfür gilt die Durchführung deiner Teilnahme als Rechtsgrundlage (Art. 6 Abs. 1 Buchst. b DSGVO). Der Datenexport enthält deine Kaffeebuchungen; die Hinweise zur Bonprüfung, zum Teamzugriff und zur Speicherdauer gelten entsprechend.

7. Cookies und Speicherung auf deinem Gerät

Ein technisch notwendiges Sitzungscookie hält dich angemeldet. Es ist für Seitenskripte nicht auslesbar und wird beim Abmelden ungültig. Eine Sitzung gilt höchstens 30 Tage seit ihrer letzten Erneuerung. Beim Wechsel von Passwort oder Anmeldecode in „Mein Konto“ werden andere Sitzungen widerrufen; das Zurücksetzen eines vergessenen Passworts oder Codes beendet bestehende Sitzungen.

Diese Speicherung ist für die von dir gewünschte Anmeldung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); die zugehörige Verarbeitung personenbezogener Daten beruht auf Art. 6 Abs. 1 Buchst. b DSGVO. Du kannst Cookies im Browser löschen oder blockieren; dann funktioniert die dauerhafte Anmeldung nicht.

Die gesonderte Team-Demo speichert ihre Testkarte und Testbuchungen im lokalen Browserspeicher, bis du sie zurücksetzt oder die Website-Daten löschst. Diese Demodaten werden nicht in dein echtes Guthabenkonto übertragen. Bitte verwende in der Demo keine echten personenbezogenen Angaben.

8. Technische Dienstleister und Empfänger

Hosting: OpenAI stellt die App und ihre Datenbank im Auftrag bereit. Für den Anbieter in der EU gilt OpenAI Ireland Ltd.; Grundlage ist die Sites-Vereinbarung zur Auftragsverarbeitung beziehungsweise eine vorrangige Unternehmensvereinbarung. Die Infrastruktur nutzt Cloudflare Workers und D1. Cloudflare wird dabei über die Hostingkette eingebunden. Die jeweils aktuelle Liste der Unterauftragsverarbeiter beschreibt die Anbieter und ihre Aufgaben. Verarbeitet werden die für Betrieb, Speicherung und Schutz der App erforderlichen Zugriffs- und Kontodaten. STRATO verwaltet unsere Internetadresse; die Gästedatenbank liegt nicht im STRATO-Webspace.

E-Mail-Versand: Für Kontonachrichten verwenden wir Resend, betrieben von Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Verarbeitet werden Empfängeradresse, Nachrichteninhalt und Versand- bzw. Zustelldaten. Weitere Informationen: Resend Datenschutz und Resend-Vereinbarung zur Datenverarbeitung.

Digitale Belege: Die noCOO-Rechnungsprüfung nutzt den vorhandenen Dienst der Hypersoft Trading GmbH, Amtsstrasse 9, 22143 Hamburg, Deutschland. Zur Abfrage werden Boncode und PIN verarbeitet. Weitere Informationen: Hypersoft Datenschutz.

Weitere Empfänger kommen in Betracht, wenn dies für die Bearbeitung deiner Anfrage, die Erfüllung gesetzlicher Pflichten oder die Klärung von Ansprüchen erforderlich ist, etwa unsere E-Mail-Dienstleister, steuerlichen Berater oder zuständige Behörden. Die jeweilige Weitergabe wird auf den erforderlichen Umfang begrenzt.

9. Verarbeitung außerhalb des Europäischen Wirtschaftsraums

Bei den Hosting- und E-Mail-Diensten kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, stattfinden. Es besteht keine Zusicherung, dass sämtliche Daten ausschließlich in Deutschland oder in der EU gespeichert werden.

Für Übermittlungen aus dem Europäischen Wirtschaftsraum sieht die Hostingvereinbarung Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln vor. Resend beschreibt seine Übermittlungen und Schutzmaßnahmen in der oben verlinkten Datenverarbeitungsvereinbarung. Informationen und Kopien zu den maßgeblichen Garantien erhältst du unter info@dasnotstain.de.

10. Speicherdauer und Kontoschließung

Wir führen Kontodaten und Buchungen während deiner Teilnahme. In „Mein Konto“ kannst du dein Gästekonto selbst endgültig löschen. Du bestätigst dein aktuelles Passwort oder deinen vierstelligen Code und die Folgen der Löschung. Dafür musst du uns nicht kontaktieren; es gibt keine Freigabe durch die Verwaltung. Die Zugangskontrolle dient dem Schutz vor einer unbefugten Löschung.

Mit erfolgreicher Bestätigung werden Name, E-Mail-Adresse, Profil- und Zugangsdaten, sämtliche Anmeldesitzungen, in der Datenbank gespeicherte Rücksetztokens, Karte, Stempel, Guthaben, Buchungen, Korrekturen sowie frühere Löschanträge und Rückmeldungen aus der aktiven App-Datenbank entfernt. Kontobezogene technische Anfragezähler werden ebenfalls entfernt. Die Löschung erfolgt zusammenhängend; bei einem Fehler wird sie nicht teilweise ausgeführt. Die App speichert dafür keinen personenbezogenen Abschlussverlauf.

Damit ein gerade verwendeter Bon nach einer Kontolöschung nicht erneut Stempel erzeugt, bleiben nur technische Fingerabdrücke frischer Bons ohne Konto-Zuordnung, Name, E-Mail, Rechnungsnummer oder Betrag zurück. Ihre Sperrwirkung endet spätestens 16 Minuten nach der jeweiligen Buchung; bei der nächsten technischen Bereinigung werden die Fingerabdrücke entfernt. Grundlage ist unser berechtigtes Interesse, die Mehrfachnutzung desselben Bons zu verhindern (Art. 6 Abs. 1 Buchst. f DSGVO).

Bloße Inaktivität löscht dein Konto nicht automatisch. Verfallene Stempel bleiben im Verlauf nachvollziehbar, solange das Konto besteht und die Speicherung für die Kontoführung oder die Klärung von Buchungen erforderlich ist. Gesetzlich aufzubewahrende Originalrechnungen im Kassensystem sind eigenständige Unterlagen und werden durch die App-Löschung nicht entfernt. Datenschutzrechte kannst du weiterhin unabhängig vom App-Zugang unter info@dasnotstain.de geltend machen. Für rechtlich erforderliche Nachweise gelten Art. 6 Abs. 1 Buchst. c DSGVO und die jeweilige gesetzliche Aufbewahrung; andere berechtigte Ansprüche bleiben unberührt.

Abgelaufene Anmeldesitzungen, gespeicherte Bestätigungs- bzw. Rücksetztokens und nicht verwendete Einlösecodes werden frühestens 24 Stunden nach Ablauf bereinigt. Kurzfristige technische Anfragezähler werden nach 24 Stunden Inaktivität bereinigt. Die Bereinigung läuft bei Aufrufen der App, je Serverinstanz höchstens einmal pro Stunde; ohne Aufrufe kann sie später erfolgen. Sperrzähler nach falschen Anmeldecodes bleiben zum Schutz des Kontos bis zur sicheren Zurücksetzung beziehungsweise Kontolöschung erhalten. Benutzte Einlösecodes bleiben, soweit erforderlich, mit ihrem Buchungsnachweis verknüpft.

Für Betriebsprotokolle, E-Mail-Zustelldaten und Sicherungskopien bei den Anbietern gelten deren jeweilige Aufbewahrungs- und Löschabläufe. Eine Löschung aus der aktiven App-Datenbank entfernt solche Kopien nicht zwingend sofort. Die Selbstlöschung ist keine technische Löschanweisung an fremde Postfächer, das Kassensystem oder sämtliche Anbieter-Sicherungen. Für diese Daten gelten die beschriebenen eigenen Zwecke und Fristen; erforderliche Löschmaßnahmen bei Dienstleistern liegen weiterhin in unserer Verantwortung. Bereits von dir heruntergeladene Exporte und empfangene E-Mails verwaltest du auf deinem Gerät selbst. Die Gültigkeit eines Codes ist keine Löschfrist für alle zugehörigen Nachweise.

11. Hinweise in der App und externe Angebote

Auf deiner geöffneten Kaffeekarte können Hinweise auf einen bevorstehenden Stempelverfall, einen verfügbaren Gratiskaffee oder einen länger zurückliegenden Besuch erscheinen. Dafür verwenden wir die Buchungen deines Kontos; diese Funktion sendet keine Push-Nachrichten oder Werbe-E-Mails. Sie dient der Nutzung der Kaffeekarte (Art. 6 Abs. 1 Buchst. b DSGVO), bei der Besuchserinnerung unserem berechtigten Interesse an der Kundenbindung (Buchst. f). Einer solchen Besuchserinnerung kannst du unter der oben genannten Kontaktadresse widersprechen. Eine Anmeldung zum Newsletter ist mit dem Gästekonto nicht verbunden.

Wenn du uns kontaktierst, verarbeiten wir deine Kontaktangaben und den Inhalt deiner Nachricht zur Bearbeitung des Anliegens. Bei Fragen zu deiner Teilnahme gilt Art. 6 Abs. 1 Buchst. b DSGVO; bei sonstigen Anfragen unser berechtigtes Interesse an deren Beantwortung nach Art. 6 Abs. 1 Buchst. f DSGVO.

Die App bindet keine eigenen Analyse-, Werbetracking- oder Social-Media-Tracking-Dienste ein. Schriftarten, Bilder und die QR-Erkennung werden über die App ausgeliefert. Der Hinweis auf den Gutstain-Verkauf ist eine statische Werbefläche. Erst wenn du einen externen Link öffnest, stellst du eine Verbindung zum jeweiligen Angebot her. Dort gelten die Datenschutzhinweise des jeweiligen Betreibers.

12. Deine Rechte

Du hast unter den gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit (Art. 15 bis 20 DSGVO). Deinen Datenexport findest du nach der Anmeldung unter „Mein Konto“. Andere Anliegen kannst du über die oben genannte Kontaktadresse an uns richten. Zur Vermeidung unberechtigter Auskünfte kann eine angemessene Prüfung deiner Identität erforderlich sein.

Widerspruch: Gegen Verarbeitungen auf Grundlage berechtigter Interessen kannst du aus Gründen deiner besonderen Situation Widerspruch einlegen (Art. 21 DSGVO). Soweit eine Verarbeitung auf einer Einwilligung beruht, kannst du diese für die Zukunft widerrufen; die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt.

Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere am Ort deines Aufenthalts, deines Arbeitsplatzes oder eines vermuteten Verstoßes. Für private Unternehmen in Bayern ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) zuständig. Die gesetzlichen Grundlagen findest du in der Datenschutz-Grundverordnung.

Stand: 15. September 2026