Datenschutzerklärung
Zuletzt aktualisiert: 9. August 2026
1. Verantwortlicher für die Verarbeitung
Der Verantwortliche für die Verarbeitung der über die Website www.pokeitem.fr und die Anwendung PokéItem erhobenen personenbezogenen Daten ist:
SAS POKEITEM
SIREN: 105 186 597, RCS Toulouse
Adresse: 26A route de Léguevin, 31820 Pibrac, Frankreich
Kontakt zu Ihren Daten: [email protected]
2. Erhobene Daten
Je nach genutzten Diensten können die folgenden Daten erhoben werden:
| Daten | Quelle | Erforderlich |
|---|---|---|
| E-Mail-Adresse | Kontoregistrierung | Ja |
| Passwort (gehasht) | Kontoregistrierung | Ja |
| Benutzername / Pseudonym | Kontoregistrierung | Ja |
| Profilbild | Nutzerprofil | Nein |
| Sammlungsdaten (Karten) | App-Nutzung | Nein |
| Angegebene Kaufpreise | App-Nutzung | Nein |
| Zustand / Grade der Karten | App-Nutzung | Nein |
| Zahlungsdaten | Pro-Abonnement (über Stripe) | Nein |
| IP-Adresse, Browser | Automatische Navigation | Nein |
| Nutzungsdaten (besuchte Seiten) | Anonyme Analytics | Nein |
| Empfehlungscode | Empfehlungsprogramm | Nein |
| In-App-Transaktions-ID | Abonnement iOS/Android (über RevenueCat) | Nein |
| Kartenfotos (KI-Scan) | Scan-Funktion der App | Nein |
| Geburtsdatum | Zugang zu den sozialen Funktionen und zu Nachrichten | Ja |
| Veröffentlichte Inhalte (Nutzername, Profilbild, Banner, Bio, Schaufenster, Marktplatz-Angebote, Feed-Beiträge) | Soziale Funktionen | Nein |
| Private Nachrichten (Inhalt, Zeitstempel, Lesebestätigungen) | Nachrichten zwischen Nutzern | Nein |
| Soziale Beziehungen (Abonnements, Blockierungen, gesendete und erhaltene Meldungen) | Soziale Funktionen | Nein |
| Nutzungsdaten der App (Interaktionsereignisse) | Nutzung der App | Nein |
| Akquise-Parameter (utm_source, utm_medium, utm_campaign, utm_content, utm_term), aus dem Installationslink oder der Landingpage | App-Installation / Website-Besuch | Nein |
Hinweis zu Stripe: Die Zahlungsdaten (Kartennummer usw.) werden niemals von PokéItem gespeichert. Sie werden ausschließlich von Stripe verarbeitet, einem nach PCI DSS zertifizierten Zahlungsdienstleister. PokéItem bewahrt lediglich die Transaktions-ID, den Abonnementstatus und die Rechnungsdaten auf.
PokéItem erhebt niemals sensible Daten im Sinne der DSGVO (Gesundheitsdaten, ethnische Herkunft, politische Meinungen usw.).
Bestimmte Daten werden vom Nutzer selbst öffentlich gemacht: Nutzername, Profilbild, Banner, Bio, Schaufenster und Marktplatz-Angebote. Sie sind für andere Nutzer sichtbar und, über einen Freigabelink zum Sammelalbum, für jede Person mit diesem Link, auch ohne Konto. Ein Profil kann jederzeit in den Einstellungen auf privat gestellt werden, und die Sammlungswerte lassen sich unabhängig davon ausblenden.
3. Zwecke der Verarbeitung
Die personenbezogenen Daten werden für die folgenden Zwecke verarbeitet:
- →Erstellung und Verwaltung der Nutzerkonten
- →Bereitstellung des Dienstes (Sammlungsverwaltung, Preisschätzungen)
- →Identifikation der Karten durch KI (Scan-Funktion)
- →Verwaltung des Pro-Abonnements und der Rechnungsstellung
- →Versand von Transaktions-E-Mails (Bestätigung, Verlängerungserinnerung)
- →Verbesserung des Dienstes (anonyme Analytics)
- →Einhaltung gesetzlicher Verpflichtungen (buchhalterische Aufbewahrung)
- →Überprüfung des Mindestalters für die sozialen Funktionen (15 Jahre) und für private Nachrichten (16 Jahre)
- →Automatisierte Moderation veröffentlichter Bilder vor der Freischaltung und Filterung von Texten
- →Bearbeitung von Meldungen und Blockierungen, Sperrung missbräuchlicher Konten
- →Messung der App-Nutzung zu deren Verbesserung
- →Messung der Herkunft von Installationen und Abonnements, um die Wirksamkeit der Akquisekampagnen zu bewerten
4. Rechtsgrundlage der Verarbeitung
| Zweck | Rechtsgrundlage |
|---|---|
| Verwaltung des Kontos und des Dienstes | Vertragserfüllung (Art. 6.1.b DSGVO) |
| Rechnungsstellung und Abonnement | Vertragserfüllung (Art. 6.1.b DSGVO) |
| Buchhalterische Verpflichtungen | Rechtliche Verpflichtung (Art. 6.1.c DSGVO) |
| Anonyme Analytics | Berechtigtes Interesse (Art. 6.1.f DSGVO) |
| Marketing-E-Mails (falls zutreffend) | Einwilligung (Art. 6.1.a DSGVO) |
| Veröffentlichte Inhalte, Angebote und Nachrichten | Vertragserfüllung (Art. 6.1.b DSGVO) |
| Altersprüfung und Moderation | Rechtliche Verpflichtung (Art. 6.1.c und Art. 8 DSGVO, Alter der digitalen Einwilligung in Frankreich auf 15 Jahre festgelegt) und berechtigtes Interesse (Art. 6.1.f DSGVO) |
| Messung der App-Nutzung | Berechtigtes Interesse (Art. 6.1.f DSGVO) |
| Messung der Herkunft von Installationen und Abonnements | Berechtigtes Interesse (Art. 6.1.f DSGVO) |
5. Aufbewahrungsdauer
| Daten | Dauer |
|---|---|
| Aktives Nutzerkonto | Lebensdauer des Kontos |
| Kontodaten nach Löschung | 30 Tage (endgültige Bereinigung) |
| Rechnungsdaten | 10 Jahre (gesetzliche Verpflichtung) |
| Verbindungsprotokolle | 12 Monate |
| Anonyme Analytics-Daten | 26 Monate |
| Gescannte Kartenfotos | Nicht von PokéItem aufbewahrt (flüchtige Verarbeitung, siehe Abschnitt 6) |
| Private Nachrichten | Solange die Unterhaltung besteht; mit dem Konto gelöscht |
| Marktplatz-Angebote | Gelöscht bei Beendigung des Angebots oder des Kontos |
| Meldungen | Für die Dauer der Bearbeitung, danach als Nachweis im Wiederholungsfall |
| Geburtsdatum | Solange das Konto besteht |
6. Empfänger der Daten
Die personenbezogenen Daten der Nutzer werden von SAS POKEITEM und seinen technischen Auftragsverarbeitern verarbeitet:
- →Railway Corp. (Vereinigte Staaten), Hosting der Website, der Webanwendung, der API und der PostgreSQL-Datenbank
- →Brevo SA (Frankreich), Versand der Transaktions-E-Mails (Registrierungsbestätigung, Verlängerungserinnerung des Abonnements)
- →Stripe, Inc. (Vereinigte Staaten / Irland), Abwicklung der Web-Transaktionen (Premium-Abonnement über die Website)
- →Apple Inc. (Vereinigte Staaten), Authentifizierung über „Sign in with Apple“. Wenn der Nutzer die Option „Meine E-Mail-Adresse verbergen“ aktiviert, erhält PokéItem lediglich die private Relay-Adresse von Apple (@privaterelay.appleid.com); die tatsächliche Adresse bleibt auf Apple-Seite vertraulich.
- →Google LLC (Vereinigte Staaten), Authentifizierung über „Sign in with Google“ (OAuth 2.0). Bei der Anmeldung werden nur die Google-ID, die E-Mail-Adresse und das Profilbild an PokéItem übermittelt.
- →RevenueCat, Inc. (Vereinigte Staaten), technische Verwaltung der In-App-Abonnements für iOS und Android (Validierung der Belege des Apple App Store und von Google Play, Verfolgung des Abonnementstatus). Mit RevenueCat geteilte Daten: anonyme appUserID, Geräte-ID, Kaufereignisse, Apple/Google-Belege. Bankinformationen werden niemals an RevenueCat übermittelt. RevenueCat erhält zudem die Akquise-Parameter, um ein Abonnement der Kampagne zuzuordnen, aus der es stammt.
- →TCG API, tcgapi.io (Europäische Union), technische Plattform zur Erkennung und Bewertung von Karten, die von der Scan-Funktion verwendet wird. Wenn ein Nutzer eine Karte über die App scannt, wird das aufgenommene Foto an die API tcgapi.io übermittelt, die die Identifikation der Karte und den Abgleich mit dem Preiskatalog orchestriert. Es wird nur das Bild gesendet: Keine Nutzer-ID, E-Mail oder kein Name ist in der Anfrage enthalten. Das Foto wird nicht aufbewahrt, sobald das Identifikationsergebnis zurückgegeben wurde, und wird nicht von PokéItem gespeichert.
- →Google LLC (Vereinigte Staaten), Identifikation von Pokémon-TCG-Karten durch KI über die Gemini-API (Hauptanbieter des Scans). Das Foto der Karte wird vom Gemini-Modell analysiert, um die Karte zu erkennen (Name, Erweiterung, Nummer). Gemäß den für kostenpflichtige Angebote geltenden Bedingungen der Gemini-API werden die übermittelten Daten nicht zum Training der Modelle verwendet und nur vorübergehend zur Missbrauchserkennung aufbewahrt und anschließend gelöscht.
- →Anthropic, PBC (Vereinigte Staaten), Identifikation von Pokémon-TCG-Karten durch KI über die Claude-API, verwendet als Ausweichlösung (Fallback), wenn der Hauptanbieter nicht verfügbar ist. Gleiche Garantien: Es wird nur das Bild übermittelt, ohne jegliche Nutzer-ID. Gemäß den Nutzungsbedingungen der Anthropic-API werden die übermittelten Daten nicht zum Training der Modelle verwendet und nur bis zu 30 Tage zu Sicherheitszwecken (Trust & Safety) aufbewahrt und anschließend gelöscht.
- →Google LLC (Vereinigte Staaten), automatisierte Analyse veröffentlichter Bilder über die Gemini-API, ausschließlich zu Moderationszwecken
- →Bild-CDN von PokéItem (cdn.pokeitem.fr), Hosting der veröffentlichten Fotos
- →Mixpanel, Inc. (Vereinigte Staaten), Messung der App-Nutzung und der Herkunft von Installationen
Sitzungen und Authentifizierung: Die Verwaltung der Sitzungen wird von NextAuth.js v4 sichergestellt (Open Source, selbst gehostet, keine Datenübermittlung an Dritte). Die Sitzungen werden durch JWT-Tokens gesichert, sind 30 Tage lang gültig und werden automatisch erneuert.
PokéItem verkauft, vermietet oder überlässt die personenbezogenen Daten seiner Nutzer nicht zu kommerziellen Zwecken an Dritte.
7. Übermittlungen außerhalb der Europäischen Union
Die folgenden Dienste bringen eine Übermittlung von Daten in die Vereinigten Staaten mit sich:
| Dienstleister | Verwendung | Garantie |
|---|---|---|
| Railway Corp. | Hosting und Datenbank | SCC (Beschluss 2021/914) |
| Stripe, Inc. | Web-Zahlung | SCC + DPF |
| Apple Inc. | iOS-Zahlung, Sign in with Apple, App Store | DPF (zertifiziert Juli 2023) |
| Google LLC | Sign in with Google (OAuth), KI-Scan (Gemini-API), Moderation veröffentlichter Bilder (Gemini-API) | DPF (zertifiziert Juli 2023) |
| RevenueCat, Inc. | Verwaltung der In-App-Abonnements (iOS + Android) | SCC (Beschluss 2021/914) |
| Anthropic, PBC | KI-Scan (Claude-API, Ausweichlösung) | SCC (Beschluss 2021/914) |
| Mixpanel, Inc. | Messung der App-Nutzung | SCC (Beschluss 2021/914) |
Die Standardvertragsklauseln (SCC) sind von der Europäischen Kommission genehmigt (Beschluss 2021/914). Das Data Privacy Framework (DPF) EU–Vereinigte Staaten gewährleistet gemäß der DSGVO ein angemessenes Schutzniveau.
Brevo SA ist ein französisches Unternehmen (Sitz in Paris): keine Übermittlung außerhalb der EU für diesen Dienst.
TCG API (tcgapi.io) wird in der Europäischen Union gehostet: keine Übermittlung außerhalb der EU für diesen Dienst.
NextAuth.js ist selbst gehostet: keine Datenübermittlung an Dritte.
8. Ihre Rechte (DSGVO)
Gemäß der Verordnung (EU) 2016/679 (DSGVO) verfügen Sie über die folgenden Rechte an Ihren personenbezogenen Daten:
- →Auskunftsrecht, eine Kopie Ihrer Daten erhalten
- →Recht auf Berichtigung, unrichtige Daten korrigieren
- →Recht auf Löschung, die Löschung Ihrer Daten verlangen
- →Recht auf Datenübertragbarkeit, Ihre Daten in einem strukturierten Format erhalten
- →Widerspruchsrecht, bestimmten Verarbeitungen widersprechen
- →Recht auf Einschränkung, eine Verarbeitung vorübergehend einschränken
- →Recht, Ihre Einwilligung jederzeit zu widerrufen
Um diese Rechte auszuüben, kontaktieren Sie uns unter [email protected]. Wir verpflichten uns, innerhalb eines Monats zu antworten.
Bei einer unbefriedigenden Antwort können Sie eine Beschwerde bei der CNIL (Französische Datenschutzbehörde) einreichen, www.cnil.fr.
9. Cookies und Tracker
Die Website www.pokeitem.fr verwendet:
| Tool / Cookie | Zweck | Einwilligung erforderlich |
|---|---|---|
| Technische Cookies | Betrieb der Website, Nutzersitzung | Nein |
| Authentifizierungs-Cookies (JWT) | Aufrechterhaltung der angemeldeten Nutzersitzung | Nein (für den Dienst erforderlich) |
| Google Tag Manager (GTM) | Bedingtes Laden der Analytics-Tools, nur nach Einwilligung aktiv | Ja (über Cookie-Banner) |
| Google Analytics 4 (GA4) | Anonymisierte Besuchsstatistiken (über GTM) | Ja (über Cookie-Banner) |
| Meta Pixel | Werbe-Analytics, in Vorbereitung, noch nicht aktiv | Ja (bei Aktivierung) |
| TikTok Pixel | Werbe-Analytics, in Vorbereitung, noch nicht aktiv | Ja (bei Aktivierung) |
Google Tag Manager (GTM) ist auf www.pokeitem.fr aktiv. Er wird erst nach Ihrer ausdrücklichen Einwilligung über das Cookie-Banner geladen. Bei Ablehnung wird kein Analytics-Skript ausgeführt. Sie können Ihre Wahl jederzeit über den Link „Cookies verwalten“ am Ende der Seite ändern.
Der Meta Pixel und der TikTok Pixel sind auf der Website www.pokeitem.fr nicht aktiv und werden im Fall einer Aktivierung Ihrer Einwilligung unterliegen. Das Facebook-SDK ist in der Binärdatei der mobilen Anwendung enthalten, wird aber nie initialisiert: seine automatische Initialisierung und die automatische Ereignisprotokollierung sind deaktiviert, und die für das Auslesen der Werbe-ID (AD_ID) erforderliche Android-Berechtigung ist nicht deklariert. Aus der Anwendung werden daher keine Daten an Meta übermittelt. Sie können Ihren Browser so einstellen, dass er Cookies ablehnt, was einige Funktionen des Dienstes beeinträchtigen kann.
10. Datensicherheit
PokéItem setzt geeignete technische und organisatorische Maßnahmen ein, um Ihre personenbezogenen Daten vor unbefugtem Zugriff, Verlust, Veränderung oder Offenlegung zu schützen, insbesondere:
- →Verschlüsselung der Kommunikation (HTTPS/TLS)
- →Sichere Hashung der Passwörter (bcrypt)
- →Auf autorisiertes Personal beschränkter Datenzugriff
- →Hosting auf zertifizierter Infrastruktur (Railway)
Im Falle einer Datenschutzverletzung, die ein Risiko für Ihre Rechte mit sich bringen könnte, werden Sie gemäß Artikel 34 der DSGVO schnellstmöglich informiert.
11. Änderungen der Erklärung
PokéItem behält sich das Recht vor, die vorliegende Datenschutzerklärung jederzeit zu ändern, insbesondere um regulatorischen Entwicklungen zu entsprechen. Wesentliche Änderungen werden den Nutzern per E-Mail oder über den Dienst mitgeteilt.
Die geltende Version ist die auf dieser Seite veröffentlichte, mit dem Datum der letzten Aktualisierung am Seitenanfang.
Für alle Fragen: [email protected]
