Datenschutzerklärung

Wie wir mit deinen Daten umgehen - transparent, sparsam und DSGVO-konform. Server & Daten in Deutschland.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

onlytap GmbH
Castroper Hellweg 49
44805 Bochum
Deutschland
Geschäftsführer
Meik Maurice Lengk
E-Mail
support@onlytap.de
Web
onlytap.de

Einen gesonderten Datenschutzbeauftragten haben wir nicht bestellt, da hierzu keine gesetzliche Pflicht besteht. Bei Fragen zum Datenschutz wende dich an die oben genannte Adresse.

2. Grundsätze & Hosting

Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung erfolgt auf Grundlage der DSGVO und des Bundesdatenschutzgesetzes (BDSG).

Unsere Website wird auf Servern in Deutschland gehostet. Beim Aufruf der Website werden durch den Server automatisch sogenannte Server-Logfiles erfasst, die dein Browser übermittelt:

  • anonymisierte bzw. gekürzte IP-Adresse
  • Datum und Uhrzeit des Zugriffs
  • aufgerufene Seite / Datei
  • Browsertyp und -version, Betriebssystem
  • Referrer-URL (zuvor besuchte Seite)

Diese Daten dienen der technischen Bereitstellung, Stabilität und Sicherheit der Website. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Logfiles werden nach kurzer Zeit gelöscht, soweit sie nicht aus Sicherheitsgründen (z. B. Abwehr von Angriffen) länger benötigt werden.

3. Verschlüsselung (SSL/TLS)

Diese Website nutzt aus Sicherheitsgründen eine SSL-/TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennst du am „https://“ in der Adresszeile deines Browsers. Dadurch können die Daten, die du an uns übermittelst, nicht von Dritten mitgelesen werden.

4. Lokale Speicherung (localStorage) & Cookies

Wir setzen keine Tracking- oder Marketing-Cookies ein. Zwei technisch notwendige Cookies gibt es dennoch:

  • ot_user - hält deine Anmeldung im Kundenkonto (12 Stunden nach der letzten Nutzung)
  • ot_admin - dasselbe für unser Backend, also nur für uns

Beide sind vor dem Zugriff durch Skripte geschützt (HttpOnly), werden nur über eine verschlüsselte Verbindung übertragen und nicht an Dritte gesendet (SameSite). Ohne sie könntest du dich nicht anmelden.

Alles Weitere speichern wir ausschließlich lokal in deinem Browser (localStorage) - diese Angaben werden nicht an uns übertragen:

  • Warenkorb (ot_cart, ot_cart_count, ot_cart_designs) - damit deine Auswahl beim Weitersurfen erhalten bleibt
  • letzte Bestellübersicht (ot_last_order) zur Anzeige auf der Danke-Seite
  • Kartenentwürfe aus dem Design Studio (ot_last_design, ot_drafts, ot_designreqs, ot_beleg_vorschau) - darin können Name und Firma stehen, die du in den Entwurf geschrieben hast
  • Spracheinstellung (ot_sprache) und ausgeblendete Hinweise (ot_empfehlungen_gesehen)
  • Zugang zu deiner Support-Unterhaltung (ot_support) - damit du den Verlauf beim nächsten Besuch wiederfindest
  • deine Cookie-Entscheidung (ot_cookie_consent) - damit wir dich nicht bei jedem Besuch erneut fragen (12 Monate)

Rechtsgrundlage ist § 25 Abs. 2 TDDDG (technisch erforderliche Speicherung) sowie Art. 6 Abs. 1 lit. f DSGVO. Du kannst diese Daten jederzeit über die Einstellungen deines Browsers löschen.

5. Bestellungen & Vertragsabwicklung

Wenn du eine Bestellung aufgibst, verarbeiten wir die dafür notwendigen Daten: Vor- und Nachname, Firma (optional), Liefer-/Rechnungsadresse, E-Mail-Adresse sowie die Bestell- und Zahlungsdaten. Diese Daten werden auf unserem Server in Deutschland gespeichert.

Zusätzlich halten wir zwei Nachweise fest, jeweils mit IP-Adresse und Zeitpunkt: deine Bestätigung der Allgemeinen Geschäftsbedingungen und der Widerrufsbelehrung beim Abschluss der Bestellung, und deine Freigabe der Druckdaten, bevor deine Karten in Produktion gehen. Beides brauchen wir, um im Streitfall belegen zu können, was wann bestätigt wurde (Art. 6 Abs. 1 lit. f DSGVO).

Lädst du eigene Druckdaten hoch oder gestaltest du deine Karte im Design Studio, speichern wir die Dateien und den Entwurf bis zum Abschluss der Produktion und zur Bearbeitung möglicher Reklamationen.

Die Verarbeitung erfolgt zur Erfüllung des Kaufvertrags (Art. 6 Abs. 1 lit. b DSGVO). Für steuer- und handelsrechtliche Aufbewahrungspflichten speichern wir Rechnungsdaten für die gesetzlichen Fristen (i. d. R. 6 bzw. 10 Jahre; Art. 6 Abs. 1 lit. c DSGVO). Rechnungen legen wir zusätzlich als PDF in einem Archiv mit Prüfkette ab, wie es die Grundsätze ordnungsmäßiger Buchführung verlangen.

6. Zahlungsabwicklung (Stripe)

Die Zahlungen wickeln wir über Stripe ab (Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland). Über Stripe stehen dir je nach Auswahl Kreditkarte, Klarna, EPS und weitere Zahlarten zur Verfügung.

Auf der Kassenseite wird dafür ein Skript von Stripe geladen; dabei wird deine IP-Adresse an Stripe übermittelt. Die eigentlichen Zahlungsdaten (z. B. Kartennummer) gibst du in ein Feld ein, das Stripe direkt bereitstellt - sie erreichen unseren Server zu keinem Zeitpunkt. Wir erfahren lediglich, ob eine Zahlung erfolgreich war, sowie den Betrag und eine Vorgangsnummer.

Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Stripe verarbeitet Daten auch in den USA; die Übermittlung stützt sich auf Standardvertragsklauseln der EU-Kommission. Einzelheiten findest du in der Datenschutzerklärung von Stripe: stripe.com/de/privacy.

Für die Abrechnung von onlytap PRO speichern wir zusätzlich die Vertragsdaten deines Abonnements (Tarif, Anzahl Nutzer, Laufzeit, nächste Abrechnung) auf unserem Server.

7. Versand

Zur Lieferung deiner Bestellung geben wir die erforderlichen Adressdaten an unseren Versanddienstleister DHL (Deutsche Post AG / DHL Group) weiter. Der Versand erfolgt klimaneutral (DHL GoGreen). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Es gilt ergänzend die Datenschutzerklärung von DHL.

8. Kontakt-, Support- & weitere Formulare

Über unsere Formulare kannst du uns Daten übermitteln. Verarbeitet werden je nach Formular Name, E-Mail-Adresse, Telefonnummer, Firma, Betreff, deine Nachricht und hochgeladene Dateien. Diese Daten werden zur Bearbeitung deiner Anfrage auf unserem Server in Deutschland gespeichert.

  • Kontakt und Support (auch der Chat): Art. 6 Abs. 1 lit. b und f DSGVO; Speicherung, bis die Anfrage erledigt ist.
  • Widerruf: Name, Anschrift, E-Mail und Bestellbezug - Art. 6 Abs. 1 lit. c DSGVO, mit der Bestellung aufbewahrt.
  • Bewerbungen: Art. 6 Abs. 1 lit. b DSGVO i. V. m. § 26 BDSG; Löschung spätestens 6 Monate nach Abschluss des Verfahrens, sofern du keiner längeren Speicherung zustimmst. Deine Unterlagen liegen so, dass sie nur unser Backend abrufen kann.
  • Design-Service: dein Briefing samt Logo und Grafiken - zur Vorbereitung deines Auftrags (Art. 6 Abs. 1 lit. b DSGVO), 6 Monate, wenn daraus keine Bestellung wird.
  • Ressourcenrechner: deine Angaben und die Auswertung, die wir dir per E-Mail schicken - Art. 6 Abs. 1 lit. b und f DSGVO, 6 Monate.
  • Druckfreigabe: die Vorschaubilder deiner Karte, deine Entscheidung und dein Kommentar dazu - Art. 6 Abs. 1 lit. b DSGVO, 12 Monate nach der Entscheidung.
  • Angebote: nimmst du ein Angebot online an, speichern wir Name, Datum, deine Unterschrift, die IP-Adresse und die Kennung deines Browsers als Nachweis des Vertragsschlusses (Art. 6 Abs. 1 lit. b und f DSGVO).
  • Creator-Anmeldung: die Angaben zu deinem Profil - Art. 6 Abs. 1 lit. b DSGVO.

9. Schriftarten

Alle Schriftarten liegen auf unserem eigenen Server und werden von dort ausgeliefert. Dein Browser stellt dafür keine Verbindung zu Google Fonts oder anderen fremden Servern her; es wird keine IP-Adresse an Dritte übertragen.

9a. Nutzerkonto & digitale Visitenkarte

Für dein onlytap-Konto speichern wir deinen Namen, deine E-Mail-Adresse und ein verschlüsseltes Passwort (als sogenannter Hash - das Passwort selbst kennen wir nicht). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Die Inhalte deiner digitalen Visitenkarte bestimmst du selbst. Je nachdem, was du einträgst, sind das etwa: Anzeigename, Funktion, Firma, Telefonnummer, Adresse, Profil- und Titelbild, Kurzvorstellung, Sprachen, Öffnungszeiten sowie Verknüpfungen zu deinen Profilen und Diensten. Diese Angaben sind über deinen Kartenlink öffentlich abrufbar - genau dafür ist die Karte gedacht. Du kannst sie jederzeit ändern oder entfernen.

Zur Bestätigung deiner Adresse versenden wir einen sechsstelligen Code; er ist 24 Stunden gültig und wird danach gelöscht.

Speicherdauer: Kontodaten bleiben, solange dein Konto besteht. Nach der Löschung entfernen wir sie - mit Ausnahme der Daten, die wir aus steuer- und handelsrechtlichen Gründen aufbewahren müssen (siehe Abschnitt 5).

9b. Nachrichten über eine Visitenkarte

Besucher einer Karte können dem Inhaber eine Nachricht, eine Terminanfrage oder eine Rückrufbitte senden. Dabei werden Name, E-Mail-Adresse, gegebenenfalls Telefonnummer und der Nachrichtentext gespeichert und dem Karteninhaber in seinem Konto angezeigt.

Bei Karten von Geschäftskunden handeln wir insoweit im Auftrag des jeweiligen Kunden (Auftragsverarbeitung nach Art. 28 DSGVO). Verantwortlich für diese Daten ist der Karteninhaber; einen Vertrag zur Auftragsverarbeitung stellen wir Geschäftskunden auf Anfrage zur Verfügung. Für Auskunft und Löschung wende dich bitte an den Karteninhaber - oder an uns, wir leiten es weiter.

9c. Newsletter

Für den Newsletter verwenden wir das bestätigte Anmeldeverfahren (Double Opt-in): Nach deiner Anmeldung schicken wir dir eine E-Mail mit einem Bestätigungslink. Erst nach dem Klick nehmen wir dich auf. Gespeichert werden deine E-Mail-Adresse, der Zeitpunkt der Anmeldung und der Bestätigung sowie die dabei verwendete IP-Adresse - Letzteres als Nachweis, dass die Anmeldung tatsächlich von dir kam.

Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Du kannst sie jederzeit widerrufen - über den Abmeldelink in jeder Newsletter-Mail oder formlos an uns. Nach der Abmeldung schicken wir dir keine Newsletter mehr. Deine Adresse bleibt dabei als abgemeldet vermerkt, damit dich eine spätere Aussendung nicht versehentlich wieder erreicht; löschst du dein Konto oder bittest du uns darum, verschwindet auch dieser Vermerk.

10. Social-Media-Profile

Im Footer verlinken wir auf unsere Profile bei Instagram, Facebook und LinkedIn. Es handelt sich um einfache Verlinkungen - es werden keine Social-Plugins geladen und keine Daten an die Netzwerke übertragen, solange du den jeweiligen Link nicht anklickst. Erst nach dem Klick gelten die Datenschutzbestimmungen des jeweiligen Anbieters.

11. Kein Tracking - aber eine Reichweitenmessung der Karten

Wir setzen keine Analysedienste ein: kein Google Analytics, keine Werbepixel, keine Profilbildung. Wir binden auch keine fremden Schriften, Karten, Bilder oder Skripte ein. Bilder auf deiner Karte liegen immer auf unserem Server, nie bei einem Dritten - mit einer Ausnahme, die wir in Abschnitt 6 nennen: Für die Zahlung wird auf der Kasse ein Skript von Stripe geladen.

Wird eine digitale Visitenkarte aufgerufen, zählen wir den Aufruf für den Karteninhaber. Dabei speichern wir: die Kennung der Karte, ob der Aufruf über NFC, QR-Code oder Link kam, und den Zeitpunkt. Nicht gespeichert werden deine IP-Adresse, ein Wiedererkennungsmerkmal oder irgendetwas, das auf dich zurückführt. Ein Bezug zu deiner Person entsteht dabei nicht.

Weil die Messung ohne Personenbezug und ohne Speicherung auf deinem Gerät auskommt, ist sie voreingestellt aktiv (Art. 6 Abs. 1 lit. f DSGVO). Du kannst ihr trotzdem jederzeit widersprechen: im Cookie-Hinweis oder über „Cookies" in der Fußzeile - auch auf der Kartenseite selbst. Ab diesem Moment wird kein Aufruf von dir mehr gezählt; die Zählung unterbleibt dann vollständig. Die Zähldaten löschen wir spätestens nach 12 Monaten.

12. Weitergabe an Dritte

Eine Übermittlung deiner Daten an Dritte findet nur statt, soweit dies zur Vertragserfüllung erforderlich ist (z. B. Versand- und Zahlungsdienstleister), du eingewilligt hast oder wir gesetzlich dazu verpflichtet sind. Mit Auftragsverarbeitern schließen wir - soweit erforderlich - Verträge gemäß Art. 28 DSGVO.

13. Deine Rechte

Du hast jederzeit das Recht auf Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO), auf Berichtigung (Art. 16), auf Löschung (Art. 17), auf Einschränkung der Verarbeitung (Art. 18), auf Datenübertragbarkeit (Art. 20) sowie auf Widerspruch gegen eine Verarbeitung, die auf einem berechtigten Interesse beruht (Art. 21). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.

Mit einem Kundenkonto geht beides direkt in deinem Konto: Unter „Einstellungen" kannst du deine Daten als Datei herunterladen (Auskunft und Datenmitnahme in einem) und dein Konto samt aller Daten löschen. Ohne Konto genügt eine formlose Nachricht an support@onlytap.de; wir antworten innerhalb eines Monats.

13a. Wie lange wir was speichern

  • Rechnungen und Bestelldaten: 10 Jahre - gesetzliche Aufbewahrungspflicht (§ 147 AO, § 257 HGB). Löschst du dein Konto vorher, bleiben von der Bestellung nur die Pflichtangaben der Rechnung stehen.
  • Kontodaten, Karteninhalte: bis zur Löschung des Kontos durch dich.
  • Nachrichten über eine Karte: bis der Karteninhaber sie löscht, spätestens mit dessen Konto.
  • Zähldaten der Kartenaufrufe: 12 Monate.
  • Newsletter: bis zu deiner Abmeldung; danach bleibt nur der Vermerk, dass du keine Post mehr möchtest.
  • Anfragen über Formulare, Design-Briefings, Ressourcenrechner: 6 Monate.
  • Bewerbungen: 6 Monate nach Abschluss des Verfahrens.
  • Druckfreigaben: 12 Monate nach deiner Entscheidung.
  • Versendete E-Mails: Der Text wird 30 Tage nach dem Versand entfernt; nur der Vermerk, dass und wann wir dir geschrieben haben, bleibt.
  • Bestätigungscodes, Anmelde-Links: 24 Stunden bis 30 Tage, je nach Zweck. Danach sind sie ungültig und werden gelöscht. Ein Konto, das nach 90 Tagen nicht bestätigt ist, löschen wir.
  • Anmeldungen (Sitzungen): 12 Stunden nach der letzten Nutzung.
  • Datensicherungen: Wir sichern unseren Datenbestand regelmäßig. Gelöschte Daten können deshalb noch bis zu 30 Tage in einer Sicherung enthalten sein; danach fallen auch diese Stände weg.

14. Beschwerderecht bei der Aufsichtsbehörde

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4 · 40213 Düsseldorf
ldi.nrw.de

15. Aktualität

Diese Datenschutzerklärung wird angepasst, sobald sich Änderungen an unseren Systemen oder der Rechtslage ergeben. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.

Stand: August 2026