Datenschutzerklärung
Stand: 30.09.2026
1. Verantwortlicher
PeanutPay GmbH
Augustusburger Straße 45
09569 Oederan
Deutschland
Vertreten durch den Geschäftsführer Michael Krasselt
Telefon: +49 (0)37292 379795
E-Mail: info@peanutpay.de
Bei allen Fragen zum Datenschutz und zur Ausübung Ihrer Rechte (Abschnitt 16) erreichen Sie uns unter diesen Kontaktdaten. Ein Datenschutzbeauftragter ist nicht benannt, da hierfür keine gesetzliche Pflicht besteht.
2. Überblick: Nutzer und Betreiber
PeanutPay ist ein System zum bargeldlosen Bezahlen an Verkaufsautomaten, Ladesäulen und Kassen. Wir haben zwei Arten von Kunden, deren Daten wir unterschiedlich verarbeiten:
- Nutzer bezahlen mit PeanutPay. Sie laden ein Prepaid-Guthaben auf und zahlen damit am Terminal mit einer RFID-Karte oder mit ihrer Girocard. Für Nutzer gelten vor allem die Abschnitte 5 bis 9.
- Betreiber sind Unternehmen und Personen, die Automaten mit PeanutPay-Terminals aufstellen und betreiben. Sie sind unsere Geschäftspartner: Sie verkaufen ihre Waren an die Nutzer und erhalten die Umsätze von uns ausgezahlt. Für Betreiber gilt vor allem Abschnitt 10.
Die übrigen Abschnitte gelten für beide. Ein Betreiber kann zugleich Nutzer sein, wenn er selbst mit PeanutPay bezahlt.
Wir verarbeiten Daten nur, soweit es für unsere Leistungen, für gesetzliche Pflichten oder für den sicheren Betrieb nötig ist. Wir setzen keine Analyse- oder Tracking-Werkzeuge ein, verschicken keine Werbe-E-Mails oder Newsletter und verkaufen keine Daten.
3. Aufruf der Webseite, Hosting und Cookies
Beim Aufruf unserer Webseite speichert der Webserver automatisch Ihre IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse, den Referrer und die Kennung Ihres Browsers. Wir benötigen diese Daten, um die Webseite auszuliefern, Störungen zu beheben und Angriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Protokolle werden nach spätestens sieben Tagen gelöscht.
Unsere Server stehen im Rechenzentrum der Hetzner Online GmbH in Nürnberg. Datensicherungen werden verschlüsselt bei der STRATO AG in Deutschland gespeichert; der Anbieter kann sie nicht lesen. Beide Dienstleister handeln in unserem Auftrag (Art. 28 DSGVO). E-Mail-Versand und Support-Chat betreiben wir auf eigenen Servern.
Wir setzen nur ein technisch notwendiges Sitzungscookie, das Sie nach der Anmeldung angemeldet hält (§ 25 Abs. 2 Nr. 2 TDDDG). Ihre Einstellung für das helle oder dunkle Design speichert Ihr Browser lokal; sie wird nicht an uns übertragen.
Meldet Ihr Browser uns einen Verstoß gegen unsere Sicherheitsrichtlinie (Content Security Policy), speichern wir diesen Bericht mit IP-Adresse und Browserkennung, um Angriffe und Fehler zu erkennen (Art. 6 Abs. 1 lit. f DSGVO).
4. Kundenkonto und Anmeldung (Nutzer und Betreiber)
Für ein Kundenkonto benötigen wir Ihre E-Mail-Adresse (zugleich Ihr Benutzername), Ihren Namen und ein Passwort. Das Passwort speichern wir nur als sicheren Hash. Zusätzlich speichern wir Ihre Konten mit Guthaben, Ihre Karten und, falls Sie sie angeben, Ihre Anschrift und Telefonnummer. Ihre Zustimmung zu unseren AGB halten wir mit Zeitpunkt und IP-Adresse fest, um sie nachweisen zu können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag), für den Nachweis lit. f.
Zum Schutz vor automatisierten Registrierungen nutzen wir das Verfahren „Altcha“. Es läuft vollständig auf unseren Servern; es werden keine Daten an Dritte übertragen.
Wenn Sie ein neues Passwort festlegen, prüfen wir, ob es in bekannten Datenlecks vorkommt. Dazu senden wir nur die ersten fünf Zeichen eines Hashwerts Ihres Passworts an den Dienst „Have I Been Pwned“. Daraus lässt sich weder Ihr Passwort noch Ihre Person ermitteln.
Sie können Ihr Konto zusätzlich mit einem zweiten Faktor (Authenticator-App oder Passkey) schützen. Dafür speichern wir das gemeinsame Geheimnis bzw. den öffentlichen Schlüssel Ihres Passkeys. Ihre Sitzung ist zur Sicherheit an Ihre IP-Adresse und Ihren Browser gebunden.
Sofern angeboten und von Ihnen gewählt, können Sie sich auch mit Ihrem Google- oder Apple-Konto anmelden. Wir erhalten dann von Google bzw. Apple eine Kennung, Ihre E-Mail-Adresse und Ihren Namen. Google und Apple erfahren dabei, dass Sie sich bei uns anmelden; es gelten deren Datenschutzbestimmungen. Beide Anbieter können Daten in die USA übermitteln; sie sind nach dem EU-US Data Privacy Framework zertifiziert.
5. Nutzer: Guthaben aufladen
Sie können Ihr Guthaben auf verschiedenen Wegen aufladen. Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. b DSGVO. Die Zahlungsdienstleister verarbeiten Ihre Daten als eigene Verantwortliche; es gelten zusätzlich deren Datenschutzbestimmungen.
- Kreditkarte, Apple Pay, Google Pay: über Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, Irland. Ihre Kartendaten geben Sie direkt bei Stripe ein; sie erreichen unsere Server nicht. Wir übermitteln Ihren Namen, Ihre E-Mail-Adresse, den Betrag und Ihre Kontonummer bei uns und erhalten von Stripe Rechnungsadresse, Kartenmarke und die letzten vier Ziffern der Karte zurück. Stripe setzt auf der Zahlungsseite Cookies zur Betrugsvermeidung und kann Daten in die USA übermitteln (EU-US Data Privacy Framework). Datenschutz bei Stripe
- PayPal: über PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, 2449 Luxemburg. Wir erhalten von PayPal Ihren Namen, Ihre E-Mail-Adresse, Ihre PayPal-Kennung und gegebenenfalls Anschrift und Telefonnummer, um die Zahlung zuzuordnen. Datenschutz bei PayPal
- Überweisung: Wir erhalten von unserer Bank Name und IBAN des Auftraggebers sowie den Verwendungszweck und ordnen die Zahlung damit Ihrem Konto zu.
- SEPA-Lastschrift: Wir speichern Kontoinhaber, IBAN, BIC und Ihr Mandat (mit Datum und IP-Adresse der Erteilung) und ziehen den Betrag über unsere Bank ein. Vor jedem Einzug informieren wir Sie per E-Mail.
Unsere Bank ist die GLS Gemeinschaftsbank eG, Christstraße 9, 44789 Bochum. Sie erhält für Lastschriften und Auszahlungen Name, IBAN, BIC, Betrag und Verwendungszweck und ist dafür eigener Verantwortlicher.
6. Nutzer: Bezahlen am Terminal
Wenn Sie mit Ihrer RFID-Karte bezahlen, verarbeiten wir die Kennung der Karte, Ihr Konto, Betrag, Zeitpunkt, Automat, Standort und die gekauften Produkte. Wir benötigen diese Daten, um den Kauf abzuwickeln, Ihr Guthaben zu führen und Ihnen eine Übersicht Ihrer Käufe zu geben (Art. 6 Abs. 1 lit. b DSGVO). In Ihrem Kundenkonto können Sie eine Auswertung Ihrer eigenen Käufe abrufen; sie ist nur für Sie sichtbar.
Bezahlen mit der Girocard: Indem Sie Ihre Girocard am Terminal zweimal vorhalten, stimmen Sie unseren Nutzungsbedingungen zu und autorisieren die Zahlung. Wir ermitteln dann aus der Kartennummer die IBAN und BIC des zugehörigen Kontos und ziehen den Betrag per SEPA-Lastschrift ein. Ist das nicht möglich, wird die Zahlung über den Zahlungsdienst giro-e (bill.bo) der GLS Mobility GmbH, Christstraße 9, 44789 Bochum, autorisiert; dazu werden verschlüsselte Kartendaten, Betrag und Zeitpunkt an die GLS Mobility GmbH übermittelt. Die vollständige Kartennummer speichern wir nicht. Wir speichern lediglich die ersten acht Ziffern (die Bankkennung, ohne Bezug zu Ihrer Person), um die Bank zu erkennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
7. Nutzer: Was Betreiber über Sie erfahren
Ihren Kauf schließen Sie mit dem Betreiber des Automaten ab. Betreiber sehen die Umsätze ihrer Automaten. Darüber hinaus erhalten sie nur folgende Angaben über Sie:
- in den Details eines Verkaufs den Namen Ihres Kontos, von dem bezahlt wurde (den Kontonamen legen Sie selbst fest);
- bei einer Reklamation (z. B. Ware nicht ausgegeben) Ihre E-Mail-Adresse und die betroffene Buchung, damit der Betreiber sie klären und erstatten kann;
- bei einem Abonnement, das Sie bei einem Betreiber abschließen, Ihren Namen.
Der Betreiber verarbeitet diese Daten als eigener Verantwortlicher. Rechtsgrundlage für die Weitergabe ist Art. 6 Abs. 1 lit. b und f DSGVO.
8. Nutzer: Mitarbeiterkarten, Hotelgäste und Raumbuchungen
Manche Betreiber nutzen PeanutPay für eigene Zwecke: Arbeitgeber geben Karten an ihre Beschäftigten aus und rechnen den Verbrauch über die Lohnabrechnung ab, Hotels weisen ihren Gästen Zimmerkonten zu, und Raumbuchungen aus dem Buchungssystem „Locaboo“ werden als Guthaben übernommen. In diesen Fällen ist der jeweilige Arbeitgeber, das Hotel bzw. der Vermieter für die Daten verantwortlich; wir verarbeiten sie nur in dessen Auftrag (Art. 28 DSGVO). Bitte wenden Sie sich mit Fragen an ihn.
9. Nutzer: Kontokündigung
Sie können Ihr Konto jederzeit in den Einstellungen Ihres Kundenkontos oder per Nachricht an uns kündigen. Ein Restguthaben zahlen wir auf ein von Ihnen genanntes Bankkonto aus; dafür verarbeiten wir Kontoinhaber und IBAN (Art. 6 Abs. 1 lit. b DSGVO). Danach sperren wir Ihre Daten und löschen sie nach Ablauf der Fristen in Abschnitt 15.
10. Betreiber
Wenn Sie sich als Betreiber registrieren, verarbeiten wir Firma, Anschrift, Telefonnummer, geschäftliche E-Mail-Adresse und Ihre Bankverbindung. Wir benötigen diese Daten für den Betreibervertrag, die Auszahlung Ihrer Umsätze und die Abrechnung unserer Gebühren (Art. 6 Abs. 1 lit. b und c DSGVO).
Identitätsprüfung: Die Umsätze der Betreiber liegen bis zur Auszahlung auf unserem Treuhandkonto. Die Bank verlangt dafür eine Liste der wirtschaftlich Berechtigten an diesem Konto. Deshalb prüfen wir die Identität der Person, die Sie uns als wirtschaftlich Verantwortlichen benennen. Dazu laden Sie eine Kopie ihres Ausweises hoch. Aus der maschinenlesbaren Zone lesen wir Dokumentnummer, Name, Geburtsdatum, Geschlecht, Staatsangehörigkeit und Ablaufdatum. Die für die Liste nötigen Angaben übermitteln wir an unsere Bank; die Ausweiskopie legen wir ihr auf Anfrage vor. Ausweiskopie und diese Daten speichern wir verschlüsselt; nur die Geschäftsführung kann sie einsehen, jeder Zugriff wird protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 11 Abs. 6 GwG (Mitwirkung gegenüber der Bank) sowie lit. b und f (Auszahlung nur an Berechtigte, Schutz vor Betrug). Nutzer müssen keinen Ausweis vorlegen.
Terminals und Standorte: Für Ihre Terminals speichern wir Standortadresse, Geokoordinaten, Ansprechpartner und technische Daten der Geräte (z. B. IP-Adresse und Netzwerkzugang), um sie einzurichten, zu überwachen und zu warten (Art. 6 Abs. 1 lit. b DSGVO).
Soweit Sie über PeanutPay Daten Ihrer Beschäftigten, Hotelgäste oder Buchungskunden verarbeiten (Abschnitt 8), schließen wir mit Ihnen einen Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO.
11. E-Mails und Support
Wir senden Ihnen E-Mails, die zum Vertrag gehören: Kontofreischaltung, Passwort zurücksetzen, Zahlungsbestätigungen, Ankündigungen von Lastschriften, Monatsübersichten und bei Betreibern Abrechnungen (Art. 6 Abs. 1 lit. b DSGVO). Die E-Mails versenden wir über unseren eigenen Mailserver.
Wenn Sie uns über das Kontaktformular, per E-Mail, Telefon oder den Support-Chat erreichen, verarbeiten wir Ihre Angaben, um Ihre Anfrage zu beantworten (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Den Support-Chat betreiben wir selbst unter chat.peanutpay.de. Sind Sie angemeldet, übergeben wir dem Chat Ihren Namen, Ihre E-Mail-Adresse und Ihre Kundennummer, damit wir Ihnen ohne Rückfragen helfen können.
12. Fehlerüberwachung
Um Fehler in unserer Software schnell zu erkennen, nutzen wir den Dienst Rollbar der Rollbar Inc., San Francisco, USA. Tritt ein Fehler auf, erhält Rollbar technische Angaben zum Fehler, die aufgerufene Adresse, Ihre Browserkennung und – falls Sie angemeldet sind – Ihre Nutzerkennung. Passwörter und Zugangsdaten werden vorher entfernt. Rollbar verarbeitet die Daten in unserem Auftrag (Art. 28 DSGVO); die Übermittlung in die USA ist durch die Standardvertragsklauseln der EU-Kommission abgesichert (Art. 46 Abs. 2 lit. c DSGVO). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und fehlerfreier Betrieb).
13. Karten
Auf der Standortkarte in Ihrem Kundenkonto werden Kartenbilder von Google geladen (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Dabei erhält Google Ihre IP-Adresse; Google kann Daten in die USA übermitteln (EU-US Data Privacy Framework). In der Terminalverwaltung für Betreiber werden Kartenbilder von OpenStreetMap geladen (OpenStreetMap Foundation, Vereinigtes Königreich); dabei wird Ihre IP-Adresse übertragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Darstellung der Standorte).
14. Pflicht zur Bereitstellung
Die Angaben bei Registrierung und Zahlung sind für den Vertrag erforderlich. Ohne sie können wir kein Kundenkonto einrichten und keine Zahlungen abwickeln. Wir treffen keine ausschließlich automatisierten Entscheidungen im Sinne von Art. 22 DSGVO.
15. Speicherdauer
- Nicht abgeschlossene Registrierungen löschen wir nach sieben Tagen.
- Ihr Kundenkonto speichern wir, bis Sie es kündigen. Danach sperren wir die Daten und löschen sie, sobald keine Aufbewahrungspflicht mehr besteht.
- Buchungen, Kontoauszüge, Rechnungen und andere Buchungsbelege bewahren wir aufgrund steuer- und handelsrechtlicher Pflichten zehn Jahre auf (§ 147 AO, § 257 HGB), Geschäftsbriefe sechs Jahre.
- Ausweisdaten des wirtschaftlich Verantwortlichen eines Betreibers speichern wir, solange die Bank sie für die Liste der Berechtigten am Treuhandkonto benötigt: bis der Betreiber einen neuen wirtschaftlich Verantwortlichen benennt oder die Geschäftsbeziehung beendet. Danach löschen wir sie.
- Server-Protokolle löschen wir nach sieben Tagen (Abschnitt 3).
16. Ihre Rechte
Sie haben das Recht
- auf Auskunft über Ihre bei uns gespeicherten Daten (Art. 15 DSGVO),
- auf Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- auf Löschung Ihrer Daten, soweit keine Pflicht zur Aufbewahrung besteht (Art. 17 DSGVO),
- auf Einschränkung der Verarbeitung (Art. 18 DSGVO),
- auf Herausgabe Ihrer Daten in einem gängigen, maschinenlesbaren Format (Art. 20 DSGVO),
- eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO),
- sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist die Sächsische Datenschutz- und Transparenzbeauftragte, Devrientstraße 5, 01067 Dresden.
Für alle Anliegen genügt eine E-Mail an info@peanutpay.de.
Widerspruchsrecht (Art. 21 DSGVO)
Soweit wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) verarbeiten, können Sie dem aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.