Zum Inhalt springen
Zur Startseite

Rechtliches

Datenschutzerklärung

Hier erklären wir, welche Daten CardEntry verarbeitet, wofür sie benötigt werden und welche Rechte Sie haben.

Stand: 30. Juli 2026

1. Verantwortlicher

Matthew Mc Gregor
Eckertstraße 30m/17A
8020 Graz, Österreich
E-Mail: [email protected]

2. Aufruf der Website und Hosting

CardEntry wird bei netcup betrieben. Hosting-Anbieter ist die netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe, Deutschland. Beim Aufruf der Website können insbesondere IP-Adresse, Zeitpunkt und Ziel der Anfrage, übertragene Datenmenge, Browser- und Geräteangaben sowie technische Fehler- und Sicherheitsinformationen in Server-Logs verarbeitet werden.

Die Verarbeitung dient der sicheren, stabilen und effizienten Bereitstellung des Dienstes. Rechtsgrundlage ist unser berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO. Logdaten werden nur so lange gespeichert, wie sie für Betrieb, Fehleranalyse und Sicherheit benötigt werden. Weitere Informationen finden Sie in der Datenschutzerklärung von netcup.

3. Registrierung und Anmeldung

Für Registrierung, Anmeldung und Sitzungsverwaltung verwenden wir Clerk. Dabei können insbesondere E-Mail-Adresse, Name oder Profilangaben, Benutzer- und Sitzungskennungen, IP-Adresse sowie Browser- und Geräteinformationen verarbeitet werden. Diese Verarbeitung ist notwendig, um das Nutzerkonto zu führen und den geschützten Bereich bereitzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheitsmaßnahmen stützen wir ergänzend auf Art. 6 Abs. 1 lit. f DSGVO.

Dienstanbieter ist Clerk, Inc. Daten können dabei in den USA verarbeitet werden. Clerk beschreibt hierfür insbesondere das EU-US Data Privacy Framework und Standardvertragsklauseln als Übermittlungsgrundlagen. Weitere Informationen: Datenschutzerklärung von Clerk und Datenverarbeitungsvereinbarung von Clerk.

Sie können sich alternativ mit einem bestehenden Konto bei Google oder Discord anmelden. Wählen Sie diesen Weg, werden Sie zum jeweiligen Anbieter weitergeleitet. Dieser erfährt dabei, dass Sie sich bei CardEntry anmelden, und übermittelt uns nach Ihrer Bestätigung Ihre E-Mail-Adresse sowie gegebenenfalls Name und Profilbild. Anbieter sind Google Ireland Limited und Discord Netherlands BV; eine Verarbeitung in den USA durch Google LLC beziehungsweise Discord, Inc. ist dabei möglich. Für die Verarbeitung innerhalb Ihres dortigen Kontos ist der jeweilige Anbieter eigenständig verantwortlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Wenn Sie das nicht möchten, können Sie sich stattdessen mit E-Mail-Adresse und Passwort registrieren.

4. Verarbeitung von Kartenbildern

Wenn Sie Kartenbilder hochladen, werden die Bilddaten zur Erkennung von Kartenname, Set, Kartennummer, Sprache und weiteren Kartendaten an die Google Gemini API übertragen. Anbieter ist Google Ireland Limited; technisch können auch verbundene Google-Unternehmen eingebunden sein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, weil die Verarbeitung zur Ausführung der von Ihnen angeforderten Erkennung erforderlich ist.

Die aus dem Bild gewonnenen Kartendaten und Vorschläge werden der Scan-Session zugeordnet und gespeichert. Die Bilddatei selbst wird ebenfalls befristet aufbewahrt; wo, wie lange und was beim Löschen einer Session geschieht, steht in Abschnitt 5. Bitte laden Sie ausschließlich Kartenbilder und keine Bilder mit Personen, Adressen oder anderen vertraulichen Informationen hoch.

Informationen zur Verarbeitung und zu möglichen internationalen Datenübermittlungen finden Sie in den Nutzungs- und Datenverarbeitungsbedingungen der Gemini API.

5. Scan-Sessions, Ergebnisse und Credits

Bei der Nutzung speichern wir insbesondere die Kennung und Bezeichnung einer Scan-Session, erkannte oder ausgewählte Karten, Set, Kartennummer, Sprache, Menge, Zustand, Zeitangaben sowie den Credit-Verbrauch. Ebenfalls am Nutzerkonto gespeichert werden selbst angelegte Exportprofile, also Name, CSV-Format, Fallback-Zustand, Sprache und Dateiname-Vorsatz. Dadurch stehen sie auf jedem Gerät zur Verfügung, mit dem Sie sich anmelden. Diese Daten werden benötigt, damit Sie Ergebnisse prüfen, bearbeiten und exportieren können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Scan-Sessions bleiben verfügbar, bis Sie diese über die Löschfunktion entfernen. Danach sind sie im Nutzerkonto nicht mehr zugänglich. Archivieren blendet eine Session lediglich aus und entfernt sie nicht. Eine endgültige Löschung der zugehörigen Daten oder des Kontos können Sie jederzeit per E-Mail verlangen. Kontodaten werden grundsätzlich für die Dauer des Nutzerkontos gespeichert. Gesetzlich erforderliche Nachweise können im Rahmen bestehender Aufbewahrungspflichten länger gespeichert werden.

Zusätzlich speichern wir die hochgeladenen Kartenbilder. Sie werden benötigt, damit ein Ergebnis später überprüfbar bleibt und eine gemeldete Fehlerkennung nachvollzogen und nachgebessert werden kann, auch dann, wenn Sie eine Session unterbrechen und Tage später weiterarbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Fehleranalyse ergänzend Art. 6 Abs. 1 lit. f DSGVO.

Die Bilddateien liegen nicht in der CardEntry-Datenbank, sondern in einem nicht öffentlichen Speicher bei Cloudflare R2. Dieser Speicher ist auf die EU-Jurisdiktion festgelegt; die Bilder werden nach Angaben des Anbieters daher in Rechenzentren innerhalb der Europäischen Union abgelegt. Ein Abruf ist nur über kurzlebige, signierte Adressen möglich. Jedes Kartenbild wird spätestens 30 Tage nach dem Hochladen automatisch gelöscht. Löschen Sie die zugehörige Scan-Session früher, werden die Bilder dieser Session sofort mitgelöscht. Zum Verbessern der Kartenerkennung verwenden wir die Bilder nicht.

6. Lokale Speicherung und notwendige Cookies

Clerk verwendet für die Anmeldung technisch notwendige Cookies oder vergleichbare Speichertechniken. CardEntry speichert außerdem lokale Einstellungen im Browser, etwa den Prüfstatus innerhalb einer Scan-Session, die gewählte Oberflächensprache und den Zustand der Seitennavigation. Eigene Exportprofile liegen am Nutzerkonto (Abschnitt 5); nur solange kein Konto erreichbar ist, werden sie ersatzweise lokal im Browser gespeichert und beim nächsten Anmelden ans Konto übernommen. Auch Ihre Auswahl in den Datenschutz-Einstellungen wird lokal gespeichert, damit sie bei späteren Besuchen berücksichtigt werden kann. Diese Informationen dienen der Funktion und Bedienbarkeit der Anwendung. Werbebezogene Speichertechniken setzen wir ausschließlich nach Ihrer ausdrücklichen Zustimmung ein; Einzelheiten dazu in Abschnitt 8.

Wenn Sie CardEntry über einen Affiliate-Link aufrufen und der Zuordnung ausdrücklich zustimmen, speichern wir den Referral-Code, eine zufällige Besucherkennung und den Zeitpunkt des Aufrufs für bis zu 30 Tage im Browser. Damit ordnen wir eine spätere Registrierung und gegebenenfalls daraus entstehende Käufe dem vermittelnden Partner zu. Ohne Ihre Zustimmung findet diese Zuordnung nicht statt. Die Einwilligung ist freiwillig und kann durch das Löschen der Browserdaten widerrufen werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 165 Abs. 3 TKG 2021.

Wird ein Nutzerkonto als Affiliate-Partner freigeschaltet, verarbeiten wir zusätzlich den zugehörigen Referral-Code, Name, E-Mail-Adresse, Anschrift, Land sowie eine freiwillig angegebene Steuer- oder UID-Nummer. Außerdem speichern wir vermittelte Registrierungen und Käufe, den vereinbarten Provisionssatz, Auszahlungsbeträge sowie monatliche Affiliate-Abrechnungen. Diese Daten sind für die Durchführung des Partnerverhältnisses, die Auszahlung und die gesetzlich erforderliche Dokumentation notwendig. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO. Abrechnungsunterlagen werden im Rahmen der gesetzlichen Aufbewahrungspflichten gespeichert.

Sie können Browserdaten in den Einstellungen Ihres Browsers löschen. Das Blockieren technisch notwendiger Speicherungen kann Anmeldung und Funktionsumfang beeinträchtigen.

7. Produktanalyse mit PostHog

Wenn Sie der Produktanalyse ausdrücklich zustimmen, verwenden wir PostHog Cloud EU, um zu verstehen, wie CardEntry genutzt wird und an welchen Stellen Nutzer einen Arbeitsablauf abbrechen. Anbieter ist PostHog, Inc. Die für CardEntry verwendete EU-Cloud wird nach Angaben des Anbieters in Frankfurt betrieben.

Verarbeitet werden können aufgerufene Seiten, Zeitpunkt und Herkunft des Aufrufs, Browser- und Geräteinformationen sowie klar definierte Nutzungsereignisse. Dazu gehören beispielsweise das Erstellen einer Scan-Session, die Anzahl verarbeiteter Bilder, erfolgreicher oder fehlgeschlagener Verarbeitungen, Prüf- und Exportvorgänge, verwendetes TCG und CSV-Format sowie der Beginn und erfolgreiche Abschluss eines Credit-Kaufs. Nach der Anmeldung wird ausschließlich die interne Benutzerkennung verwendet. E-Mail-Adresse, Name, Kartenbilder, Dateinamen und erkannte Kartennamen werden nicht an PostHog übermittelt. Session-Aufzeichnungen und automatische Erfassung von Seitenelementen sind deaktiviert.

Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 165 Abs. 3 TKG 2021. Ohne Zustimmung wird PostHog nicht initialisiert. Sie können die Einwilligung jederzeit über „Datenschutz-Einstellungen" mit Wirkung für die Zukunft widerrufen. Analysedaten werden für höchstens zwölf Monate aufbewahrt. Weitere Informationen finden Sie in der Datenschutzerklärung von PostHog.

8. Werbe-Messung mit dem Meta-Pixel

Wenn Sie der Werbe-Messung ausdrücklich zustimmen, binden wir das Meta-Pixel ein. Anbieter ist Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Wir setzen das Pixel ein, um zu messen, ob unsere Anzeigen auf Facebook und Instagram tatsächlich zu Besuchen und Registrierungen führen. Ohne Ihre Zustimmung wird das Pixel nicht geladen; es wird kein Skript von Meta abgerufen.

Übermittelt werden zwei Ereignisse: der Aufruf einer Seite („PageView") und der erfolgreiche Abschluss einer Registrierung („CompleteRegistration"). Dabei können Ihre IP-Adresse, Browser- und Geräteinformationen, die aufgerufene Adresse sowie eine von Meta gesetzte Kennung verarbeitet werden. Die automatische Erfassung von Schaltflächen und Formularfeldern durch Meta ist deaktiviert. Kartenbilder, erkannte Kartennamen, Dateinamen, Ihr Name und Ihre E-Mail-Adresse werden nicht an Meta übermittelt.

Meta verarbeitet diese Daten auch in den Vereinigten Staaten. Die Übermittlung stützt sich nach Angaben des Anbieters auf das EU-US Data Privacy Framework sowie auf EU-Standardvertragsklauseln. Nach unserer Einschätzung besteht dabei das Restrisiko, dass US-Behörden Zugriff auf diese Daten nehmen und dagegen keine mit der DSGVO vergleichbaren Rechtsbehelfe zur Verfügung stehen. Für die Verarbeitung im Rahmen des Pixels sind wir und Meta gemeinsam Verantwortliche im Sinne von Art. 26 DSGVO. Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 165 Abs. 3 TKG 2021. Sie können die Einwilligung jederzeit über „Datenschutz-Einstellungen" mit Wirkung für die Zukunft widerrufen. Weitere Informationen finden Sie in der Datenschutzrichtlinie von Meta sowie in der Vereinbarung zur gemeinsamen Verantwortlichkeit.

9. Kontaktaufnahme

Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre Kontaktdaten und den Inhalt der Nachricht, um Ihr Anliegen zu bearbeiten. Rechtsgrundlage ist je nach Anliegen Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Die Daten werden gelöscht, sobald das Anliegen abgeschlossen ist und keine gesetzlichen Pflichten eine weitere Speicherung erfordern.

Bei Nachrichten über das Feedback- und Fehlerformular speichern wir zusätzlich die Benutzerkennung, die Art und den Inhalt der Meldung, die aufgerufene Seite, Bearbeitungsstatus, interne Notizen und Zeitangaben. Diese Daten verwenden wir ausschließlich zur Fehleranalyse und Weiterentwicklung von CardEntry. Rechtsgrundlage ist je nach Inhalt Art. 6 Abs. 1 lit. b oder lit. f DSGVO.

10. Empfänger und Übermittlungen in Drittländer

Daten erhalten nur Dienstleister, die für Betrieb und Bereitstellung erforderlich sind: netcup für Hosting, Clerk für Authentifizierung, Google für die Erkennung von Kartenbildern und Cloudflare, Inc. für die befristete Speicherung der Kartenbilder, wie in Abschnitt 5 beschrieben. Melden Sie sich über ein bestehendes Konto an, erfährt zusätzlich der gewählte Anbieter, Google oder Discord, von diesem Anmeldevorgang, wie in Abschnitt 3 beschrieben. PostHog erhält nur dann die in Abschnitt 7 beschriebenen Analysedaten, wenn Sie dieser Verarbeitung zugestimmt haben. Meta erhält nur dann die in Abschnitt 8 beschriebenen Ereignisdaten, wenn Sie der Werbe-Messung zugestimmt haben; diese Verarbeitung findet auch in den Vereinigten Staaten statt. Soweit Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, stützen die Anbieter die Übermittlung nach ihren Angaben auf einen Angemessenheitsbeschluss, das EU-US Data Privacy Framework oder EU-Standardvertragsklauseln.

11. Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist. Danach löschen oder anonymisieren wir sie, sofern keine gesetzlichen Aufbewahrungsfristen, die Durchsetzung oder Abwehr von Ansprüchen oder Sicherheitsgründe entgegenstehen. Die konkrete Dauer richtet sich nach Datenart und Nutzungskontext.

12. Ihre Rechte

Sie haben nach Maßgabe der DSGVO insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Für die Ausübung Ihrer Rechte genügt eine Nachricht an [email protected].

Sie können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. In Österreich ist dies die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, E-Mail: [email protected]. Weitere Informationen finden Sie auf der Website der Datenschutzbehörde.

13. Automatisierte Entscheidungen und Sicherheit

Die Kartenerkennung erzeugt automatisierte Vorschläge, trifft aber keine Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO. Sie können erkannte Angaben selbst prüfen und ändern. Wir setzen angemessene technische und organisatorische Maßnahmen ein, um Daten vor Verlust, Missbrauch und unbefugtem Zugriff zu schützen.

14. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen ändern. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung.