Datenschutzerklärung

Stand: 30.09.2026

1. Verantwortlicher

PeanutPay GmbH
Augustusburger Straße 45
09569 Oederan
Deutschland
Vertreten durch den Geschäftsführer Michael Krasselt
Telefon: +49 (0)37292 379795
E-Mail: info@peanutpay.de

Bei allen Fragen zum Datenschutz und zur Ausübung Ihrer Rechte (Abschnitt 16) erreichen Sie uns unter diesen Kontaktdaten. Ein Datenschutzbeauftragter ist nicht benannt, da hierfür keine gesetzliche Pflicht besteht.

2. Überblick: Nutzer und Betreiber

PeanutPay ist ein System zum bargeldlosen Bezahlen an Verkaufsautomaten, Ladesäulen und Kassen. Wir haben zwei Arten von Kunden, deren Daten wir unterschiedlich verarbeiten:

Die übrigen Abschnitte gelten für beide. Ein Betreiber kann zugleich Nutzer sein, wenn er selbst mit PeanutPay bezahlt.

Wir verarbeiten Daten nur, soweit es für unsere Leistungen, für gesetzliche Pflichten oder für den sicheren Betrieb nötig ist. Wir setzen keine Analyse- oder Tracking-Werkzeuge ein, verschicken keine Werbe-E-Mails oder Newsletter und verkaufen keine Daten.

3. Aufruf der Webseite, Hosting und Cookies

Beim Aufruf unserer Webseite speichert der Webserver automatisch Ihre IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse, den Referrer und die Kennung Ihres Browsers. Wir benötigen diese Daten, um die Webseite auszuliefern, Störungen zu beheben und Angriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Protokolle werden nach spätestens sieben Tagen gelöscht.

Unsere Server stehen im Rechenzentrum der Hetzner Online GmbH in Nürnberg. Datensicherungen werden verschlüsselt bei der STRATO AG in Deutschland gespeichert; der Anbieter kann sie nicht lesen. Beide Dienstleister handeln in unserem Auftrag (Art. 28 DSGVO). E-Mail-Versand und Support-Chat betreiben wir auf eigenen Servern.

Wir setzen nur ein technisch notwendiges Sitzungscookie, das Sie nach der Anmeldung angemeldet hält (§ 25 Abs. 2 Nr. 2 TDDDG). Ihre Einstellung für das helle oder dunkle Design speichert Ihr Browser lokal; sie wird nicht an uns übertragen.

Meldet Ihr Browser uns einen Verstoß gegen unsere Sicherheitsrichtlinie (Content Security Policy), speichern wir diesen Bericht mit IP-Adresse und Browserkennung, um Angriffe und Fehler zu erkennen (Art. 6 Abs. 1 lit. f DSGVO).

4. Kundenkonto und Anmeldung (Nutzer und Betreiber)

Für ein Kundenkonto benötigen wir Ihre E-Mail-Adresse (zugleich Ihr Benutzername), Ihren Namen und ein Passwort. Das Passwort speichern wir nur als sicheren Hash. Zusätzlich speichern wir Ihre Konten mit Guthaben, Ihre Karten und, falls Sie sie angeben, Ihre Anschrift und Telefonnummer. Ihre Zustimmung zu unseren AGB halten wir mit Zeitpunkt und IP-Adresse fest, um sie nachweisen zu können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag), für den Nachweis lit. f.

Zum Schutz vor automatisierten Registrierungen nutzen wir das Verfahren „Altcha“. Es läuft vollständig auf unseren Servern; es werden keine Daten an Dritte übertragen.

Wenn Sie ein neues Passwort festlegen, prüfen wir, ob es in bekannten Datenlecks vorkommt. Dazu senden wir nur die ersten fünf Zeichen eines Hashwerts Ihres Passworts an den Dienst „Have I Been Pwned“. Daraus lässt sich weder Ihr Passwort noch Ihre Person ermitteln.

Sie können Ihr Konto zusätzlich mit einem zweiten Faktor (Authenticator-App oder Passkey) schützen. Dafür speichern wir das gemeinsame Geheimnis bzw. den öffentlichen Schlüssel Ihres Passkeys. Ihre Sitzung ist zur Sicherheit an Ihre IP-Adresse und Ihren Browser gebunden.

Sofern angeboten und von Ihnen gewählt, können Sie sich auch mit Ihrem Google- oder Apple-Konto anmelden. Wir erhalten dann von Google bzw. Apple eine Kennung, Ihre E-Mail-Adresse und Ihren Namen. Google und Apple erfahren dabei, dass Sie sich bei uns anmelden; es gelten deren Datenschutzbestimmungen. Beide Anbieter können Daten in die USA übermitteln; sie sind nach dem EU-US Data Privacy Framework zertifiziert.

5. Nutzer: Guthaben aufladen

Sie können Ihr Guthaben auf verschiedenen Wegen aufladen. Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. b DSGVO. Die Zahlungsdienstleister verarbeiten Ihre Daten als eigene Verantwortliche; es gelten zusätzlich deren Datenschutzbestimmungen.

Unsere Bank ist die GLS Gemeinschaftsbank eG, Christstraße 9, 44789 Bochum. Sie erhält für Lastschriften und Auszahlungen Name, IBAN, BIC, Betrag und Verwendungszweck und ist dafür eigener Verantwortlicher.

6. Nutzer: Bezahlen am Terminal

Wenn Sie mit Ihrer RFID-Karte bezahlen, verarbeiten wir die Kennung der Karte, Ihr Konto, Betrag, Zeitpunkt, Automat, Standort und die gekauften Produkte. Wir benötigen diese Daten, um den Kauf abzuwickeln, Ihr Guthaben zu führen und Ihnen eine Übersicht Ihrer Käufe zu geben (Art. 6 Abs. 1 lit. b DSGVO). In Ihrem Kundenkonto können Sie eine Auswertung Ihrer eigenen Käufe abrufen; sie ist nur für Sie sichtbar.

Bezahlen mit der Girocard: Indem Sie Ihre Girocard am Terminal zweimal vorhalten, stimmen Sie unseren Nutzungsbedingungen zu und autorisieren die Zahlung. Wir ermitteln dann aus der Kartennummer die IBAN und BIC des zugehörigen Kontos und ziehen den Betrag per SEPA-Lastschrift ein. Ist das nicht möglich, wird die Zahlung über den Zahlungsdienst giro-e (bill.bo) der GLS Mobility GmbH, Christstraße 9, 44789 Bochum, autorisiert; dazu werden verschlüsselte Kartendaten, Betrag und Zeitpunkt an die GLS Mobility GmbH übermittelt. Die vollständige Kartennummer speichern wir nicht. Wir speichern lediglich die ersten acht Ziffern (die Bankkennung, ohne Bezug zu Ihrer Person), um die Bank zu erkennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

7. Nutzer: Was Betreiber über Sie erfahren

Ihren Kauf schließen Sie mit dem Betreiber des Automaten ab. Betreiber sehen die Umsätze ihrer Automaten. Darüber hinaus erhalten sie nur folgende Angaben über Sie:

Der Betreiber verarbeitet diese Daten als eigener Verantwortlicher. Rechtsgrundlage für die Weitergabe ist Art. 6 Abs. 1 lit. b und f DSGVO.

8. Nutzer: Mitarbeiterkarten, Hotelgäste und Raumbuchungen

Manche Betreiber nutzen PeanutPay für eigene Zwecke: Arbeitgeber geben Karten an ihre Beschäftigten aus und rechnen den Verbrauch über die Lohnabrechnung ab, Hotels weisen ihren Gästen Zimmerkonten zu, und Raumbuchungen aus dem Buchungssystem „Locaboo“ werden als Guthaben übernommen. In diesen Fällen ist der jeweilige Arbeitgeber, das Hotel bzw. der Vermieter für die Daten verantwortlich; wir verarbeiten sie nur in dessen Auftrag (Art. 28 DSGVO). Bitte wenden Sie sich mit Fragen an ihn.

9. Nutzer: Kontokündigung

Sie können Ihr Konto jederzeit in den Einstellungen Ihres Kundenkontos oder per Nachricht an uns kündigen. Ein Restguthaben zahlen wir auf ein von Ihnen genanntes Bankkonto aus; dafür verarbeiten wir Kontoinhaber und IBAN (Art. 6 Abs. 1 lit. b DSGVO). Danach sperren wir Ihre Daten und löschen sie nach Ablauf der Fristen in Abschnitt 15.

10. Betreiber

Wenn Sie sich als Betreiber registrieren, verarbeiten wir Firma, Anschrift, Telefonnummer, geschäftliche E-Mail-Adresse und Ihre Bankverbindung. Wir benötigen diese Daten für den Betreibervertrag, die Auszahlung Ihrer Umsätze und die Abrechnung unserer Gebühren (Art. 6 Abs. 1 lit. b und c DSGVO).

Identitätsprüfung: Die Umsätze der Betreiber liegen bis zur Auszahlung auf unserem Treuhandkonto. Die Bank verlangt dafür eine Liste der wirtschaftlich Berechtigten an diesem Konto. Deshalb prüfen wir die Identität der Person, die Sie uns als wirtschaftlich Verantwortlichen benennen. Dazu laden Sie eine Kopie ihres Ausweises hoch. Aus der maschinenlesbaren Zone lesen wir Dokumentnummer, Name, Geburtsdatum, Geschlecht, Staatsangehörigkeit und Ablaufdatum. Die für die Liste nötigen Angaben übermitteln wir an unsere Bank; die Ausweiskopie legen wir ihr auf Anfrage vor. Ausweiskopie und diese Daten speichern wir verschlüsselt; nur die Geschäftsführung kann sie einsehen, jeder Zugriff wird protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 11 Abs. 6 GwG (Mitwirkung gegenüber der Bank) sowie lit. b und f (Auszahlung nur an Berechtigte, Schutz vor Betrug). Nutzer müssen keinen Ausweis vorlegen.

Terminals und Standorte: Für Ihre Terminals speichern wir Standortadresse, Geokoordinaten, Ansprechpartner und technische Daten der Geräte (z. B. IP-Adresse und Netzwerkzugang), um sie einzurichten, zu überwachen und zu warten (Art. 6 Abs. 1 lit. b DSGVO).

Soweit Sie über PeanutPay Daten Ihrer Beschäftigten, Hotelgäste oder Buchungskunden verarbeiten (Abschnitt 8), schließen wir mit Ihnen einen Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO.

11. E-Mails und Support

Wir senden Ihnen E-Mails, die zum Vertrag gehören: Kontofreischaltung, Passwort zurücksetzen, Zahlungsbestätigungen, Ankündigungen von Lastschriften, Monatsübersichten und bei Betreibern Abrechnungen (Art. 6 Abs. 1 lit. b DSGVO). Die E-Mails versenden wir über unseren eigenen Mailserver.

Wenn Sie uns über das Kontaktformular, per E-Mail, Telefon oder den Support-Chat erreichen, verarbeiten wir Ihre Angaben, um Ihre Anfrage zu beantworten (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Den Support-Chat betreiben wir selbst unter chat.peanutpay.de. Sind Sie angemeldet, übergeben wir dem Chat Ihren Namen, Ihre E-Mail-Adresse und Ihre Kundennummer, damit wir Ihnen ohne Rückfragen helfen können.

12. Fehlerüberwachung

Um Fehler in unserer Software schnell zu erkennen, nutzen wir den Dienst Rollbar der Rollbar Inc., San Francisco, USA. Tritt ein Fehler auf, erhält Rollbar technische Angaben zum Fehler, die aufgerufene Adresse, Ihre Browserkennung und – falls Sie angemeldet sind – Ihre Nutzerkennung. Passwörter und Zugangsdaten werden vorher entfernt. Rollbar verarbeitet die Daten in unserem Auftrag (Art. 28 DSGVO); die Übermittlung in die USA ist durch die Standardvertragsklauseln der EU-Kommission abgesichert (Art. 46 Abs. 2 lit. c DSGVO). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und fehlerfreier Betrieb).

13. Karten

Auf der Standortkarte in Ihrem Kundenkonto werden Kartenbilder von Google geladen (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Dabei erhält Google Ihre IP-Adresse; Google kann Daten in die USA übermitteln (EU-US Data Privacy Framework). In der Terminalverwaltung für Betreiber werden Kartenbilder von OpenStreetMap geladen (OpenStreetMap Foundation, Vereinigtes Königreich); dabei wird Ihre IP-Adresse übertragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Darstellung der Standorte).

14. Pflicht zur Bereitstellung

Die Angaben bei Registrierung und Zahlung sind für den Vertrag erforderlich. Ohne sie können wir kein Kundenkonto einrichten und keine Zahlungen abwickeln. Wir treffen keine ausschließlich automatisierten Entscheidungen im Sinne von Art. 22 DSGVO.

15. Speicherdauer

16. Ihre Rechte

Sie haben das Recht

Für alle Anliegen genügt eine E-Mail an info@peanutpay.de.

Widerspruchsrecht (Art. 21 DSGVO)

Soweit wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) verarbeiten, können Sie dem aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.