Passly

Datenschutzerklärung

Stand: 11. August 2026

Diese Datenschutzerklärung beschreibt, wie Passly (nachfolgend «Passly», «wir» oder «uns») Personendaten bearbeitet, wenn du unsere Website getpassly.ch besuchst oder unsere digitalen Treueprogramm-Dienste nutzt, sei es als Betrieb über das Passly-Dashboard oder als Endkunde mit einer digitalen Stempelkarte (zusammen die «Dienste»). Sie richtet sich nach dem Schweizer Datenschutzgesetz (DSG) und der Datenschutzverordnung (DSV) sowie, soweit im Einzelfall anwendbar, nach der EU-Datenschutz-Grundverordnung (DSGVO).

1. Verantwortliche Stelle

Verantwortlich für die hier beschriebenen Datenbearbeitungen ist:
Passly, betrieben durch Loïc Magnin, Bern, Schweiz
E-Mail: team@getpassly.ch

Besonderheit bei Stempelkarten-Daten:Wenn du als Endkunde eine Stempelkarte eines Betriebs (z. B. eines Cafés) nutzt, ist dieser Betrieb die verantwortliche Stelle für deine Karten-Daten. Passly bearbeitet diese Daten im Auftrag des Betriebs als Auftragsbearbeiter. Die Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV).

2. Welche Daten wir bearbeiten

Website-Besuch:Beim Aufruf unserer Website verarbeitet unser Hosting-Anbieter technisch notwendige Server-Logdaten, z. B. IP-Adresse, Browsertyp, Zugriffszeitpunkt und aufgerufene Seiten. Diese Daten dienen dem sicheren und stabilen Betrieb der Website und werden nicht mit anderen Daten verknüpft.

Kontaktformular: Name, E-Mail-Adresse und Nachricht; optional Betriebsname, Telefonnummer und Art des Betriebs. Diese Angaben nutzen wir ausschliesslich zur Beantwortung deiner Anfrage.

Geschäftskunden (Betriebe): Name und Betriebsname, E-Mail-Adresse, Anmeldedaten (die Authentifizierung erfolgt über unseren Dienstleister Supabase), gewählter Tarif, Konfiguration der Treueprogramme (Namen, Belohnungen, Kartendesign, Logo) sowie Protokolldaten zu versendeten Push-Mitteilungen und sicherheitsrelevanten Aktionen.

Endkunden (Karteninhaber): Vorname und Nachname; je nach Betrieb zusätzlich das Geburtsdatum (zur eindeutigen Zuordnung und zur Wiederherstellung einer verlorenen Karte); Stempel- und Einlösedaten (Anzahl und Zeitpunkte) sowie ein anonymer Geräte-Token für Wallet-Push-Benachrichtigungen. Wir erheben von Endkunden keine E-Mail-Adresse, keine Telefonnummer und keine Zahlungsdaten. Diese Daten werden im Auftrag des jeweiligen Betriebs bearbeitet (siehe Ziffer 1).

Der jeweilige Betrieb ist verantwortlich für die Rechtmässigkeit der Erhebung und Nutzung seiner Endkundendaten sowie für die Information seiner Endkunden über das jeweilige Treueprogramm. Passly bearbeitet diese Daten ausschliesslich als Auftragsbearbeiter im Auftrag des Betriebs.

Zahlungsdaten: Über unsere Plattform findet keine Online-Zahlungsabwicklung statt. Für kostenpflichtige Tarife erhalten wir die für die Rechnungsstellung nötigen Angaben (Betriebs- und Kontaktdaten) direkt vom Betrieb.

3. Cookies & lokale Speicherung

Unsere Marketing-Website (getpassly.ch) setzt keine Cookies ein. Es kommen keine Analyse-, Tracking- oder Werbedienste zum Einsatz; ein Cookie-Banner ist deshalb nicht erforderlich.

In der Passly-App (app.getpassly.ch) verwenden wir ausschliesslich technisch notwendige Speicherung: eine Sitzungs-Information für den Dashboard-Login der Betriebe sowie einen Eintrag im lokalen Speicher deines Browsers (Local Storage), der die Nummer deiner Stempelkarte merkt, damit du beim nächsten Scan nicht erneut registriert wirst. Dieser Eintrag enthält keine persönlichen Angaben und verlässt dein Gerät nur zur Zuordnung deiner Karte. Auch in der App gibt es kein Tracking und keine Werbung.

4. Push-Benachrichtigungen

Wenn du eine Stempelkarte zu Apple Wallethinzufügst, registriert dein Gerät einen Push-Token bei uns. Darüber erhält deine Karte automatische Aktualisierungen (z. B. neuer Stempel, eingelöste Belohnung) sowie gelegentlich Mitteilungen des jeweiligen Betriebs zu aktuellen Angeboten.

Bei Google Wallet funktioniert das anders: Dort wird kein Geräte-Token bei uns hinterlegt. Die Karte liegt bei Google, und wir aktualisieren sie dort direkt. Google teilt uns mit, wenn du die Karte hinzufügst oder entfernst, damit wir wissen, ob sie noch in Gebrauch ist.

Für den Inhalt, die Rechtmässigkeit und die Zulässigkeit von Angebots-Mitteilungen ist in beiden Fällen ausschliesslich der jeweilige Betrieb verantwortlich. Du kannst die Benachrichtigungen jederzeit in den Wallet-Einstellungen deaktivieren oder die Karte aus dem Wallet entfernen; bei Apple wird damit auch der Push-Token bei uns gelöscht.

5. Zwecke der Bearbeitung

Wir bearbeiten Personendaten, um:

Betrieben stellen wir im Dashboard Statistiken zur Verfügung (z. B. Anzahl Stempel pro Zeitraum). Diese Auswertungen beziehen sich auf das eigene Treueprogramm des Betriebs; ein Profiling über verschiedene Betriebe hinweg findet nicht statt.

6. Rechtsgrundlagen

Soweit eine Rechtsgrundlage erforderlich ist, stützen wir uns auf:

7. Weitergabe von Daten

Wir verkaufen keine Personendaten und geben keine Daten zu Werbezwecken an Dritte weiter. Eine Weitergabe erfolgt nur:

Anonymisierte, aggregierte Daten ohne Personenbezug können wir für Statistiken und zur Verbesserung der Dienste verwenden.

8. Auftragsbearbeiter

Zur Erbringung der Dienste setzen wir folgende Dienstleister ein:

9. Bekanntgabe ins Ausland

Die Kerndaten der Dienste (Datenbank, Backend) werden in der EU gespeichert; die Schweiz anerkennt die EU- und EWR-Staaten als Länder mit angemessenem Datenschutzniveau. Für Push-Benachrichtigungen, Hosting und E-Mail-Versand können Daten in die USA übermittelt werden. Solche Übermittlungen stützen wir auf das Data Privacy Framework Schweiz/USA (für zertifizierte Anbieter) oder auf die vom EDÖB anerkannten Standardvertragsklauseln.

10. Speicherdauer

Wir speichern Personendaten nur so lange, wie es für den jeweiligen Zweck nötig ist:

11. Datensicherheit

Wir treffen angemessene technische und organisatorische Massnahmen zum Schutz deiner Daten, unter anderem: verschlüsselte Übertragung sämtlicher Verbindungen (TLS/HTTPS), Zugriffsbeschränkung über Authentifizierung, Rollen und Row Level Security auf Datenbankebene, Absicherung der Schnittstellen (u. a. Rate Limiting), Protokollierung sicherheitsrelevanter Aktionen sowie regelmässige Backups. NFC-Registrierungen werden kryptografisch gegen Kopieren und Wiederverwendung geschützt. Eine absolute Sicherheit der Übertragung über das Internet kann dennoch nicht garantiert werden.

12. Deine Rechte

Du hast das Recht auf Auskunft über deine Personendaten, auf Berichtigung, Löschung und Datenherausgabe bzw. -übertragung sowie das Recht, einer Bearbeitung zu widersprechen. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Wende dich dafür an team@getpassly.ch. Betrifft dein Anliegen die Stempelkarte eines Betriebs, kannst du dich auch direkt an den Betrieb wenden; wir unterstützen ihn bei der Umsetzung. Zudem kannst du dich an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten wenden (EDÖB, www.edoeb.admin.ch).

Wir treffen keine automatisierten Einzelentscheidungen mit rechtlichen oder erheblichen Auswirkungen und erstellen keine persönlichkeitsübergreifenden Profile.

13. Externe Links

Unsere Website kann Links zu externen Websites enthalten. Für deren Inhalte und Datenschutzpraktiken sind wir nicht verantwortlich.

14. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung anpassen, etwa wenn sich die Dienste oder die Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung; das Datum oben zeigt den aktuellen Stand. Über wesentliche Änderungen informieren wir Geschäftskunden per E-Mail.

15. Kontakt

Bei Fragen zum Datenschutz erreichst du uns unter team@getpassly.ch oder per Post an die im Impressum genannte Adresse.