Stand: 14. September 2026
Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten beim Besuch unserer Website sowie bei Nutzung unserer mobilen Apps (iOS, Android), unserer Live-Auktionen und unseres Newsletters. Verbindlich ist die deutsche Fassung; Übersetzungen dienen ausschließlich der besseren Verständlichkeit.
Verantwortlicher im Sinne der DSGVO ist:
AMAKA GmbH Mohriner Allee 30-36, 12347 Berlin, Deutschland E-Mail: datenschutz@amaka-megapreis.de Telefon: +49 173 733 7344
Geschäftsführer: Ahmed Alousta Eintragung: Amtsgericht Berlin (Charlottenburg), HRB 202189 B USt-IdNr.: DE323283414
Ein Datenschutzbeauftragter ist derzeit nicht benannt. Die Geschäftsführung kann diese Aufgabe wegen des Interessenkonflikts nicht selbst übernehmen; sobald eine Benennungspflicht nach Art. 37 DSGVO bzw. § 38 BDSG besteht, benennen wir einen externen Datenschutzbeauftragten und nennen ihn an dieser Stelle.
Anfragen zum Datenschutz richten Sie bitte an: datenschutz@amaka-megapreis.de
Wir stützen Verarbeitungen auf folgende Rechtsgrundlagen:
Wir löschen personenbezogene Daten, sobald der Verarbeitungszweck entfällt — sofern keine gesetzliche Aufbewahrungspflicht (insb. §§ 257 HGB, 147 AO) entgegensteht. Konkrete Fristen finden Sie in Abschnitt 27 („Retention").
Übermittlungen außerhalb des EWR erfolgen ausschließlich auf Grundlage eines Angemessenheitsbeschlusses, der EU-Standardvertragsklauseln samt Transfer-Impact-Assessment oder Ihrer ausdrücklichen Einwilligung.
Unsere Plattform wird auf einem dedizierten Server bei der netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, in einem deutschen Rechenzentrum betrieben. Ein Content-Delivery-Netzwerk (CDN) setzen wir derzeit nicht ein; Anfragen gehen direkt an unseren Server.
Bei fehlerhaften Aufrufen (HTTP-Statuscodes 400–599) speichert der Webserver: IP-Adresse, Datum/Uhrzeit, aufgerufene Adresse, HTTP-Methode und -Statuscode, übertragene Datenmenge und Antwortzeit. Referrer und User-Agent werden dabei nicht protokolliert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: 14 Tage.
Sämtliche Verbindungen sind TLS-verschlüsselt (TLS 1.2/1.3). Wir setzen Helmet-Security-Header, HSTS, eine Web Application Firewall, Rate-Limits und Bot-Protection ein. Backups werden vor dem Versand clientseitig verschlüsselt (Restic), Sentry-Berichte automatisch von PII (Cookies, Authorization, Passwörter, Tokens, IBAN/BIC) befreit.
Für Käufe und Auktionsteilnahme legen Sie ein Konto an. Verarbeitet werden E-Mail, Name, Anschrift, ggf. Telefon und Geburtsdatum.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: Dauer der Kundenbeziehung + gesetzliche Aufbewahrung.
Wir verwenden eine passwortlose Anmeldung. Verarbeitet werden E-Mail-Adresse, IP, User-Agent, ein HMAC-gehashter Einmal-Token (nicht der Token selbst). Tokens laufen nach 15 Minuten oder mit Einlösung ab. Audit-Logs werden 90 Tage vorgehalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b, lit. f DSGVO. Bot-Schutz über Cloudflare Turnstile.
Derzeit nicht angeboten. Anmeldung über Apple-ID. Verarbeitet werden Apple-Subject (pseudonyme ID), E-Mail oder Apple-Relay-E-Mail (auf Ihren Wunsch verborgen), Name (nur wenn freigegeben). Anbieter: Apple Inc., USA — EU-US Data Privacy Framework + SCC.
Derzeit nicht angeboten. Anmeldung über Google-Konto. Verarbeitet werden Google-Subject, E-Mail, ggf. Name und Profilbild. Anbieter: Google Ireland Limited / Google LLC (USA) — DPF + SCC.
Nach Login erhalten Sie ein signiertes JSON-Web-Token (JWT), das 30 Tage gültig ist; im Browser liegt es in einem Anmelde-Cookie (siehe Abschnitt 11.4). Beide sind unbedingt erforderlich i. S. v. § 25 Abs. 2 Nr. 2 TDDDG.
Bei einer Bestellung verarbeiten wir gekaufte Artikel, Versandadresse, Preise, Liefermenge, Status, Stornos und Bewertungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO. Speicherdauer: Rechnungen und Buchungsbelege 8 Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB), Handels- und Geschäftsbriefe 6 Jahre (§ 257 HGB, § 147 AO).
Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland. Stripe verarbeitet IBAN und Kartendaten als PCI-DSS-Level-1-zertifiziertes Unternehmen — wir selbst speichern keine vollständigen Kartendaten. Stripe nutzt zur Betrugserkennung („Radar") IP, Gerätesignaturen, Verhaltensmuster und Risk-Score.
Datenschutz Stripe: https://stripe.com/de/privacy
Derzeit nicht angeboten. PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxembourg. PayPal kann eine eigene Bonitätsprüfung durchführen.
Derzeit nicht angeboten. Klarna Bank AB (publ.), Sveavägen 46, 111 34 Stockholm, Schweden. Bei Rechnungs-/Ratenkauf kann Klarna eine SCHUFA-Auskunft einholen (§ 31 BDSG, Art. 6 Abs. 1 lit. f DSGVO). Sie willigen hierin ausdrücklich im Checkout ein.
Datenschutz Klarna: https://www.klarna.com/de/datenschutz/
Bei SEPA-Lastschrift verarbeiten wir IBAN, ggf. BIC, Kontoinhaber, Mandatsreferenz und Zahlungsdetails über Stripe als technischen Dienstleister.
Rechnungen werden gemäß den GoBD-Anforderungen unveränderbar und lückenlos nummeriert erstellt. Aufbewahrung 8 Jahre (Buchungsbelege, § 147 Abs. 3 AO).
Live-Auktionen erfordern ein verifiziertes Konto, mindestens eine hinterlegte Zahlungsmethode und einen eingeloggten Zustand auf einem registrierten Gerät.
Mit Abgabe eines Gebots autorisieren Sie uns, im Zuschlagsfall den Auktionspreis zzgl. Versandkosten unmittelbar von der hinterlegten Zahlungsmethode einzuziehen (Stripe Off-Session-Charge, PayPal Reference-Transaction, SEPA-COR1-Mandat). Höchstgebote sind nach §§ 145 ff. BGB verbindlich.
Zur Echtzeit-Absicherung werten wir Gebotsmuster, Geräte-/IP-Konsistenz, Verbindungen zwischen Konten (Graph-Fraud-Engine), Stripe-Radar-Score sowie – sobald aktiviert – App-Attest-/Play-Integrity-Token aus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Keine ausschließlich automatisierte Entscheidung i. S. v. Art. 22 DSGVO — bei substantiierten Verdachtsfällen entscheidet stets ein Mitarbeiter. Sie können das Ergebnis erläutern lassen und Ihre Sicht darlegen.
An Versanddienstleister (DHL, DPD, weitere — siehe Abschnitt 28) übermitteln wir Name, Lieferanschrift, ggf. Telefon/E-Mail für Track-and-Trace.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
| Berechtigung | Zweck | Pflicht / Optional | |---|---|---| | Push-Benachrichtigungen | Auktions-Updates, Liefer- und Sicherheitsmeldungen | Optional, jederzeit widerrufbar | | Kamera | Foto-Uploads (Bewertungen, Reklamationen), Barcode-Scan | Optional | | Fotomediathek | Auswahl bestehender Bilder | Optional | | Mikrofon | Live-Streams (Go-Live), Sprach- und Video-Anrufe, Sprachnachrichten | Optional | | Kontakte | Freunde finden, die AMAKA bereits nutzen; Rufnummern verlassen das Gerät nur als Prüfsumme, Namen werden nicht übertragen | Optional | | Standort | wird derzeit nicht verarbeitet | — | | Face-/Touch-ID | komfortabler Login | Optional |
Derzeit nicht aktiv. Sobald aktiviert, prüfen wir die Integrität der App-Installation, um modifizierte / emulierte Installationen (Bot-Farmen, Jailbreak) zu erkennen. Verarbeitet wird ein anonymer Attest-Token; ein Personenprofil entsteht nicht.
Anbieter: Apple Inc. (USA), Google Ireland Limited (Play Integrity). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Push erfolgt über Apple Push Notification Service (APNs) und Firebase Cloud Messaging (FCM) über Google Ireland Limited. Verarbeitet werden Push-Token, Versandzeit und Zustellstatus. Wir tracken keine Push-Klicks, sofern Sie hierzu nicht ausdrücklich einwilligen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Widerruf jederzeit in den Geräte-Einstellungen oder im Consent-Center der App.
| Dienst | Zweck | Daten | Rechtsgrundlage | |---|---|---|---| | Cloud Messaging (FCM) | Push-Versand | Device-Token, Push-Inhalt | Art. 6 Abs. 1 lit. a |
Weitere Firebase-Dienste (Crashlytics, Performance Monitoring, Remote Config) setzen wir nicht ein; Absturzberichte der App laufen über Sentry (Abschnitt 17).
Projekt: amaka-megapreis. Standort EU-Region; ergänzende Übermittlungen in die USA durch DPF + SCC abgesichert.
Analytics-Werkzeuge werden erst nach ausdrücklicher Einwilligung geladen. Vor Consent laufen keine Drittanbieter-SDKs.
Wir nutzen PostHog auf dem EU-Endpoint eu.i.posthog.com. Verarbeitet werden pseudonyme Distinct-ID, definierte Events, aggregierte Geräte-/Browser-Daten. Die IP-Adresse wird von der Website nicht übermittelt. AutoCapture und Session-Replay sind deaktiviert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO + § 25 Abs. 1 TDDDG. Speicherdauer: 13 Monate.
Aktuell kein Drittanbieter-Marketing-Tracking (kein Meta-Pixel, kein TikTok-Pixel, kein Google-Ads-Tracking). Sollten wir entsprechende Werkzeuge ergänzen, geschieht das ausschließlich nach Einwilligung und nach Aktualisierung dieser Erklärung.
Maßgeblich ist der jeweils aktuelle Stand der internen Consent-Governance-Spezifikation (Version 1.0, Stand 24. Mai 2026). Halbjährliche Cookie-Audits zum 1. April und 1. Oktober.
A) Unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG — ohne Einwilligung)
| Name | Anbieter | Speicher | Dauer | Zweck | Drittland |
|---|---|---|---|---|---|
| amaka_cjwt | AMAKA | Cookie, HttpOnly, SameSite=Lax, Secure | 30 Tage | Kunden-Anmeldung | — |
| amaka_mjwt | AMAKA | Cookie, HttpOnly, SameSite=Lax, Secure | 30 Tage | Anmeldung im Händlerbereich | — |
| NEXT_LOCALE | AMAKA | Cookie, Secure, SameSite=Lax | Sitzung | Sprachauswahl URL-Routing | — |
| amaka_cart_id | AMAKA | Cookie, HttpOnly, SameSite=Lax, Secure | 30 Tage | Warenkorb-Persistenz | — |
| amaka.consent.v1 | AMAKA | LocalStorage | 12 Monate | Speicherung Ihrer Consent-Entscheidung selbst | — |
| amaka.visitor_id.v1 | AMAKA | LocalStorage | 12 Monate | Pseudonyme Visitor-ID für Consent-Audit-Log (Backend nutzt nur den Hash) | — |
B) Sicherheit und Betrugsabwehr (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse, kein Opt-out)
Erforderlich für den Schutz einer Live-Auktions-Plattform mit echten Zahlungsströmen. Ohne diese Komponenten ist ein Schutz vor Bot-Farmen, Kartenbetrug und Credential-Stuffing nicht möglich.
| Name | Anbieter | Speicher | Dauer | Zweck | Drittland |
|---|---|---|---|---|---|
| Turnstile-Challenge-Token | Cloudflare, Inc. | Memory (kurzlebig) | Session | Captcha für Magic-Link-Login | USA (DPF + SCC) |
| __stripe_mid | Stripe Payments Europe Ltd. | First-Party-Cookie über Stripe.js | 1 Jahr | Fraud-Erkennung Stripe Radar | IE + USA (DPF + SCC) |
| __stripe_sid | Stripe Payments Europe Ltd. | First-Party-Cookie über Stripe.js | 30 Min. | Fraud-Erkennung Stripe Radar | IE + USA (DPF + SCC) |
Stripe.js wird erst beim Aufruf der Zahlungsseite (/zahlung) lazy geladen — diese Cookies entstehen folglich nicht auf Landing-, Produkt- oder Auktionsseiten.
C) Funktional (Art. 6 Abs. 1 lit. a DSGVO — optional, Einwilligung)
| Name | Anbieter | Speicher | Dauer | Zweck |
|---|---|---|---|---|
| amaka_wishlist | AMAKA | LocalStorage | bis zum Löschen | Wunschliste ohne Konto |
| amaka_recent | AMAKA | LocalStorage | bis zum Löschen | Zuletzt angesehene Artikel |
| amaka_theme | AMAKA | LocalStorage | bis zum Löschen | Hell-/Dunkel-Darstellung |
| amaka-fahrzeug-vergleich | AMAKA | LocalStorage | bis zum Löschen | Fahrzeugvergleich |
D) Analyse (Art. 6 Abs. 1 lit. a DSGVO + § 25 Abs. 1 TDDDG — optional, Einwilligung)
| Name | Anbieter | Speicher | Dauer | Zweck | Drittland |
|---|---|---|---|---|---|
| ph_<projectKey>_posthog | PostHog Inc. (EU-Endpoint Irland) | LocalStorage + Cookie | 12 Monate | Produkt-Nutzung, Funnels (ohne IP, ohne Werbe-ID, kein AutoCapture, kein Session-Replay) | EU (IE) |
E) Marketing (Art. 6 Abs. 1 lit. a DSGVO — derzeit nicht aktiv)
Derzeit setzen wir keinerlei Marketing-/Retargeting-/Pixel-Werkzeuge ein (kein Meta-Pixel, kein TikTok-Pixel, kein Google-Ads-Conversion-Tracking). Sollte sich das ändern, wird die zugehörige Checkbox im Cookie-Banner sichtbar geschaltet und diese Tabelle vor dem Roll-out aktualisiert.
Widerruf: Ihre Einwilligungen können Sie jederzeit über den Link „Cookie-Einstellungen" im Fußbereich jeder Seite widerrufen oder anpassen. Bei Widerruf werden die zugehörigen Cookies/LocalStorage-Einträge entfernt und aktive Analyse-Sitzungen deaktiviert. Die Widerrufsmöglichkeit ist nach Art. 7 Abs. 3 DSGVO ebenso einfach gestaltet wie die Erteilung der Einwilligung.
Unsere Website wird nicht über Cloudflare ausgeliefert. Wir setzen auf besonders missbrauchsanfälligen Formularen (Login, Registrierung, Passwort-Reset, Newsletter) das Cookie-freie Captcha Cloudflare Turnstile ein.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit, Schutz vor Bots und Credential-Stuffing).
Newsletter erhalten Sie nur nach Bestätigung Ihrer Adresse (Double-Opt-In). Wir protokollieren E-Mail, Anmelde- und Bestätigungszeitpunkt, IP und Versandhistorie. Tracking-Pixel werden nur bei expliziter Einwilligung gesetzt.
Versanddienstleister: Resend, Inc. (USA, DPF + SCC; AVV vorhanden).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO + § 7 Abs. 2 UWG. Abmeldung in jeder Mail über den Link „Abmelden".
Bestandskundenwerbung: Wir behalten uns vor, an Bestandskunden vergleichbare eigene Waren per E-Mail zu bewerben (§ 7 Abs. 3 UWG). Sie können dem jederzeit kostenfrei widersprechen.
Während Live-Streams verarbeiten wir Beobachter-Anzahl (anonym, aggregiert), Chat-Nachrichten (kontobezogen), Gebote (kontobezogen) und WebSocket-Verbindungsmetadaten.
Chat-Nachrichten werden 90 Tage vorgehalten; führen sie zu einem Vertragsschluss, werden die geschäftsrelevanten Nachrichten 6 Jahre aufbewahrt (Handels- und Geschäftsbriefe, § 257 HGB). Automatisierte Moderation filtert Beleidigungen und Spam; Treffer können menschlich überprüft werden.
EXIF-Daten (insb. GPS) werden vor Speicherung automatisch entfernt. Bilder werden zu AVIF/WebP konvertiert und höchstens 5 Jahre nach Vorgangsabschluss aufbewahrt.
Wir verwenden Sentry zur Erkennung von Fehlern im Server und in der App (nicht auf der Website). Stacktraces werden vor Versand PII-bereinigt; aggregierte Performance-Daten mit Sample-Rate 10 %. Die Daten werden in der EU-Datenregion von Sentry (Deutschland) gespeichert. Speicherdauer: 30 Tage Detail, 90 Tage Aggregate.
Anbieter: Functional Software Inc. (USA, DPF + SCC). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Tägliche, clientseitig verschlüsselte Backups (Restic). Lokale Aufbewahrung 14 Tage, Off-Site 30 Tage daily + 12 Monate monthly. Löschanträge wirken in laufenden Backups erst nach deren Ablauf vollständig (max. 12 Monate). Reaktivierung gelöschter Daten ist ausgeschlossen (Tombstone-Mechanik bei Restore).
Vollständige Übersicht in Abschnitt 28.
Verarbeitungen außerhalb des EWR finden bei den in Abschnitt 28 markierten Empfängern statt. Grundlage: Adäquanz / DPF / EU-Standardvertragsklauseln + Transfer-Impact-Assessment + technische Zusatzmaßnahmen (Encryption, Pseudonymisierung).
Kontakt: datenschutz@amaka-megapreis.de. Antwort innerhalb von 30 Tagen.
In Ihrem Konto unter „Datenschutz" finden Sie:
Bestätigungs- und Vollzugs-Mails dokumentieren den Vorgang.
Wir treffen keine ausschließlich automatisierten Entscheidungen i. S. v. Art. 22 DSGVO. Risk-Scoring (Stripe Radar, Graph-Fraud-Engine) dient der Entscheidungsvorbereitung. Sie können auf Anfrage eine Erläuterung der wesentlichen Logik erhalten und die Entscheidung anfechten.
Unsere Dienste richten sich an volljährige Personen (≥ 18 Jahre). Mit Anlage des Kontos versichern Sie, das 18. Lebensjahr vollendet zu haben.
Bei Anfragen verarbeiten wir Name, E-Mail, ggf. Anschrift und den Inhalt Ihrer Nachricht. Speicherdauer: 3 Jahre nach Vorgangsabschluss (Verjährungsregelungen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Wir behalten uns vor, diese Datenschutzerklärung anzupassen. Über wesentliche Änderungen informieren wir Sie per E-Mail oder App-Hinweis. Maßgeblich ist die jeweils zum Zeitpunkt der Verarbeitung aktuelle Fassung.
| Datentyp | Frist | Grundlage | |---|---|---| | Server-Logs (fehlerhafte Aufrufe) | 14 Tage | Art. 6 Abs. 1 lit. f | | Magic-Link-Token (Hash) | bis Einlösung / 15 Min. | Art. 6 Abs. 1 lit. b | | Magic-Link-Audit-Log | 90 Tage | Art. 6 Abs. 1 lit. f | | Konto-Stammdaten | Dauer der Kundenbeziehung | Art. 6 Abs. 1 lit. b | | Rechnungen, Buchungsbelege | 8 Jahre | § 147 Abs. 3 AO, § 257 Abs. 4 HGB | | Handelsbücher, Jahresabschlüsse, Inventare | 10 Jahre | § 147 AO, § 257 HGB | | Handels- und Geschäftsbriefe | 6 Jahre | § 257 HGB, § 147 AO | | Essentielle Cookies | Session – 12 Monate | § 25 Abs. 2 TDDDG | | Analyse-Cookies | bis 13 Monate | Art. 6 Abs. 1 lit. a + § 25 Abs. 1 TDDDG | | Consent-Logs | 3 Jahre | Art. 7 Abs. 1 (Nachweispflicht) | | Newsletter-DOI-Beleg | bis 1 Jahr nach Abmeldung | § 7 Abs. 2 UWG | | Chat Live-Auktion | 90 Tage; bei Vertragsschluss 6 Jahre | Art. 6 Abs. 1 lit. b, c | | Bilder/Uploads | 5 Jahre nach Vorgang | Art. 6 Abs. 1 lit. b, f | | Fraud-Scores / Risk-Events | 18 Monate | Art. 6 Abs. 1 lit. f | | Sentry-Errors | 30 Tage Detail / 90 Tage Aggregate | Art. 6 Abs. 1 lit. f | | PostHog-Events | 13 Monate | Art. 6 Abs. 1 lit. a | | Backups | 30 Tage daily + 12 Monate monthly | Art. 6 Abs. 1 lit. f | | Push-Tokens | bis Deinstallation / Logout | Art. 6 Abs. 1 lit. a | | Kontaktformular-Daten | 3 Jahre nach Vorgang | Art. 6 Abs. 1 lit. f |
| Anbieter | Zweck | Sitz | DSGVO-Status | SCC | DPF | AVV | |---|---|---|---|---|---|---| | netcup GmbH | Hosting | DE | EU | — | — | ✓ | | Cloudflare, Inc. | Turnstile (Bot-Schutz Login) | US | Drittland | ✓ | ✓ | ✓ | | Stripe Payments Europe Ltd. | Zahlung | IE / US | EU + Drittland | ✓ | ✓ | ✓ | | PayPal (Europe) S.à r.l. et Cie | Zahlung | LU | EU | — | — | tlw. gemeinsame Verantwortung | | Klarna Bank AB | Zahlung / Bonität | SE | EU | — | — | tlw. gemeinsame Verantwortung | | Apple Inc. | Sign-In, APNs, App Attest, App Store | US | Drittland | ✓ | ✓ | tlw. | | Google Ireland Limited / Google LLC | Sign-In, Firebase, Play Integrity, Play Store | IE / US | EU + Drittland | ✓ | ✓ | ✓ (Firebase) | | Resend, Inc. | Transaktions-Mail / Newsletter | US | Drittland | ✓ | ✓ | ✓ | | Functional Software Inc. (Sentry) | Error-Telemetrie | US | Drittland | ✓ | ✓ | ✓ | | PostHog Inc. (EU-Endpoint) | Produkt-Analytics | EU-Cluster | EU | ✓ | ✓ | ✓ | | DHL / DPD / weitere Carrier | Versand | EU | EU | — | — | tlw. | | SCHUFA (über Klarna) | Bonitätsprüfung | DE | EU | — | — | Drittverantwortung |
| Datenkategorie | Erhoben? | Verknüpft mit Nutzer? | Tracking? | Zwecke | |---|---|---|---|---| | Kontaktdaten (E-Mail, Name, Anschrift, Telefon) | Ja | Ja | Nein | App-Funktion, Käufe, Auth | | Kaufdaten | Ja | Ja | Nein | App-Funktion | | Finanzdaten (bei Stripe/PayPal/Klarna, nicht bei uns) | Ja | Ja | Nein | App-Funktion | | Standort | Nein | — | — | — | | Health & Fitness | Nein | — | — | — | | Identifikatoren (User-ID, Device-/Push-Token) | Ja | Ja | Nein | App-Funktion, Push, Analytics (mit Consent) | | Nutzungsdaten (Klicks, Funnel) | Nur mit Consent | Ja (pseudonym) | Nein | Analytics | | Diagnostics (Crashes, Performance) | Ja | Nein | Nein | App-Funktion | | Content vom Nutzer (Reklamationsfotos, Chat) | Ja | Ja | Nein | App-Funktion |
Tracking im Sinne des Apple-ATT-Frameworks (Verknüpfung der Geräte-Werbe-ID mit Daten anderer Apps oder Websites zu Werbe-/Messzwecken) findet nicht statt. Die iOS-App zeigt deshalb keinen App-Tracking-Transparency-Dialog.
| Datenkategorie | Erhoben | Geteilt | Optional? | Zweck | |---|---|---|---|---| | Personal info (Name, E-Mail, Adresse, Telefon) | Ja | Nein (außer Carrier/Versand) | Pflicht für Kauf | Account, Lieferung | | Financial info | Ja (durch Zahlungsanbieter) | Nein | Pflicht für Auktionen | Käufe | | Location | Nein | — | — | — | | Photos | Ja, bei Upload | Nein | Optional | Reklamation, Bewertung | | Audio | Nein | — | — | — | | App activity (interactions, search history) | Ja, mit Consent | Nein | Optional | Analytics | | App info & performance (crashes, diagnostics) | Ja | Nein | Stabilität | Bugfixing | | Device or other IDs | Ja (Push-Token, Install-ID) | Ja (FCM/APNs) | Optional Push | Push |
Verschlüsselung in Transit: TLS 1.2/1.3. Account-Löschung: Self-Service in der App.
Letzte Aktualisierung: 14. September 2026 — verbindliche Fassung in Deutsch.