Datenschutz

Wie die App „An und Verkauf" mit personenbezogenen Daten umgeht — vollständig und in verständlicher Sprache.

Stand: 22. September 2026

  1. Das Wichtigste in Kürze
  2. Wer ist wofür verantwortlich
  3. Welche Daten verarbeitet werden
  4. Ausweisfotos und Unterschrift
  5. Zwecke und Rechtsgrundlagen
  6. Wo die Daten liegen
  7. Wie lange gespeichert wird
  8. Wer sonst Zugriff hat
  9. Was ausdrücklich nicht passiert
  10. Cookies und lokale Speicherung
  11. Technische Sicherheit
  12. Rechte der betroffenen Personen
  13. Konto und alle Daten löschen
  14. Änderungen dieser Erklärung
  15. Kontakt

1. Das Wichtigste in Kürze

2. Wer ist wofür verantwortlich

Bei dieser App gibt es zwei Rollen, und es ist wichtig, sie auseinanderzuhalten.

Der Betrieb, der die App nutzt

Wer mit der App Ankäufe erfasst — also der jeweilige Händler — ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die Daten seiner Kundinnen und Kunden. Er entscheidet, welche Ankäufe er erfasst, welche Fotos er aufnimmt und wie lange er sie aufbewahrt. An ihn richten sich Auskunfts- und Löschersuchen von Verkäuferinnen und Verkäufern.

Der Anbieter der App

Der Anbieter stellt die Software und den Server bereit und verarbeitet die Daten ausschließlich im Auftrag des jeweiligen Betriebs (Auftragsverarbeitung nach Art. 28 DSGVO). Er sieht die Daten nicht ein, wertet sie nicht aus und nutzt sie nicht für eigene Zwecke. Zugriff auf die gespeicherten Daten erfolgt nur, soweit es für Betrieb, Wartung oder Fehlerbehebung unumgänglich ist.

Anbieter und Betreiber

Phonestop GmbH
Sendlinger-Tor-Platz, 80331 München
E-Mail: registrierung@phonestop.cloud

Für die vollständigen Angaben zu Vertretungsberechtigung, Registereintrag und Umsatzsteuer-Identifikationsnummer gilt das Impressum des Anbieters.

3. Welche Daten verarbeitet werden

Die App erhebt nur, was für den Ankauf und den gesetzlich vorgeschriebenen Nachweis gebraucht wird. Es gibt drei Gruppen.

a) Zugangsdaten der Mitarbeitenden

DatumWozu
E-Mail-AdresseAnmeldung und Bestätigung des Zugangs
NameErscheint auf dem Beleg als erfassende Person
PasswortWird niemals im Klartext gespeichert, sondern ausschließlich als scrypt-Hash mit zufälligem Salt. Aus dem Gespeicherten lässt sich das Passwort nicht zurückrechnen.
Rolle und FilialeSteuert, was die Person darf
SitzungEin zufälliger Wert, der nur als SHA-256-Hash abgelegt wird, mit Ablaufdatum

b) Betriebsdaten

Firmenname, Anschrift, Telefon, E-Mail, Steuernummer, Logo, das Kürzel für Belegnummern, die Vertragsbedingungen sowie die Filialen mit ihren Anschriften. Diese Angaben stehen auf dem Beleg.

c) Daten aus dem einzelnen Ankauf

DatumAnmerkung
Vor- und Nachnameder verkaufenden Person
Telefonnummerfreiwillig, kann leer bleiben
GerätBezeichnung des angekauften Gegenstands
IMEI oder Seriennummermacht den Gegenstand eindeutig identifizierbar
Ankaufspreis und Datum
FilialeName und Anschrift zum Zeitpunkt des Ankaufs, unveränderlich festgehalten
Erfassende PersonName der Mitarbeiterin oder des Mitarbeiters
AusweisfotosVorder- und Rückseite — siehe eigener Abschnitt
Unterschriftals Bild, direkt auf dem Bildschirm geleistet

4. Ausweisfotos und Unterschrift

Ausweisfotos sind besonders schutzwürdig. Deshalb sind sie in der App gesondert behandelt.

Die Unterschrift wird als einfaches Bild gespeichert. Sie belegt, dass die verkaufende Person das Eigentum bestätigt und den Kaufbetrag erhalten hat. Eine Analyse der Schreibbewegung, des Drucks oder der Geschwindigkeit findet nicht statt.

5. Zwecke und Rechtsgrundlagen

ZweckRechtsgrundlage
Durchführung des Ankaufs und Erstellung des BelegsArt. 6 Abs. 1 lit. b DSGVO — Erfüllung eines Vertrags
Nachweis- und Aufzeichnungspflichten des Handels mit gebrauchten Waren, Feststellung der IdentitätArt. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung
Aufbewahrung für Steuer- und HandelsrechtArt. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Aufbewahrungsfristen der Abgabenordnung und des Handelsgesetzbuchs
Auskunft an Strafverfolgungsbehörden im EinzelfallArt. 6 Abs. 1 lit. c DSGVO
Anmeldung, Sitzungsverwaltung, Schutz vor MissbrauchArt. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem sicheren Betrieb
Bestätigung der E-Mail-Adresse bei der AnmeldungArt. 6 Abs. 1 lit. b und f DSGVO

Eine Einwilligung wird für den Betrieb der App nicht benötigt, weil keine Verarbeitung stattfindet, die über Vertragserfüllung und gesetzliche Pflichten hinausgeht.

6. Wo die Daten liegen

Sämtliche Daten liegen auf einem einzigen Server in einem Rechenzentrum in Paris, Frankreich, betrieben von Hostinger International Ltd. Frankreich ist Mitgliedstaat der Europäischen Union; die DSGVO gilt dort unmittelbar.

7. Wie lange gespeichert wird

DatenDauer
BelegeSo lange, wie die handels- und steuerrechtlichen Aufbewahrungspflichten es verlangen. Der Betrieb kann einzelne Belege löschen, soweit keine Pflicht entgegensteht.
AusweisfotosNach der vom Betrieb eingestellten Frist automatisch und endgültig. Steht die Frist auf „nie", bleiben sie bis zur Löschung von Hand.
ZugangsdatenSo lange der Zugang besteht.
SitzungenHöchstens 30 Tage, danach verfallen sie von selbst. Beim Abmelden sofort.
Offene RegistrierungenZwei Tage. Wer den Bestätigungslink nicht öffnet, hinterlässt danach nichts.
Protokolle des ServersTechnische Meldungen zum Betrieb, ohne Inhalte aus den Belegen, in einem kurzen Umlauf.

8. Wer sonst Zugriff hat

Es sind genau zwei Dienstleister beteiligt, beide als Auftragsverarbeiter:

DienstleisterWofürSitz
Hostinger International Ltd.Server und SpeicherplatzRechenzentrum in Frankreich (EU)
Hostinger International Ltd.Versand der Bestätigungsmails; dabei fallen E-Mail-Adresse und Firmenname anEU

Darüber hinaus werden Daten an niemanden weitergegeben. Eine Ausnahme besteht allein dort, wo eine gesetzliche Verpflichtung dazu zwingt — etwa bei einem rechtmäßigen Auskunftsersuchen einer Strafverfolgungsbehörde zu einem konkreten Gegenstand.

9. Was ausdrücklich nicht passiert

10. Cookies und lokale Speicherung

Die Web-App setzt genau ein Cookie. Es heißt ank, enthält ausschließlich einen zufälligen Sitzungswert und dient allein dazu, die Anmeldung aufrechtzuerhalten. Es ist als HttpOnly gesetzt, kann also von Skripten im Browser nicht gelesen werden, wird nur über verschlüsselte Verbindungen übertragen und läuft spätestens nach 30 Tagen ab.

Dieses Cookie ist technisch notwendig. Ohne es wäre eine Anmeldung nicht möglich. Deshalb ist dafür keine Einwilligung erforderlich, und es erscheint auch kein Zustimmungsbanner — es gibt schlicht nichts zuzustimmen.

Weitere Cookies, Werbe-Cookies oder Cookies Dritter werden nicht gesetzt. In der iPhone-App werden lediglich die gewählte Filiale und das gewählte Farbschema auf dem Gerät gemerkt.

11. Technische Sicherheit

12. Rechte der betroffenen Personen

Wer der App Daten anvertraut hat — insbesondere Personen, die einen Gegenstand verkauft haben — hat nach der DSGVO folgende Rechte:

Diese Rechte sind gegenüber dem Betrieb geltend zu machen, der den Ankauf erfasst hat — er ist der Verantwortliche. Der Anbieter der App unterstützt den Betrieb dabei und gibt Anfragen, die ihn versehentlich erreichen, an den zuständigen Betrieb weiter.

13. Konto und alle Daten löschen

In den Einstellungen findet sich unter Mehr der Punkt „Betrieb und alle Daten löschen". Diese Funktion steht der Inhaberrolle offen und verlangt zur Sicherheit noch einmal das Passwort.

Dabei werden endgültig entfernt: sämtliche Belege, alle Ausweisfotos und Unterschriften von der Festplatte, alle Filialen, alle Mitarbeiterzugänge, alle Sitzungen und der Betrieb selbst. Der Vorgang lässt sich nicht rückgängig machen; es gibt keine Kopie, aus der sich etwas wiederherstellen ließe.

Vor dem Löschen sollte geprüft werden, ob für die Belege noch eine gesetzliche Aufbewahrungspflicht besteht. Die App kann das nicht für den Betrieb entscheiden.

14. Änderungen dieser Erklärung

Wird die App um Funktionen erweitert, die neue Daten verarbeiten, wird diese Erklärung entsprechend angepasst. Das Datum oben zeigt den jeweils gültigen Stand. Bei wesentlichen Änderungen werden die Betriebe zusätzlich per E-Mail informiert.

15. Kontakt

Fragen zum Datenschutz, Auskunftsersuchen und Löschanträge gehen an:

Phonestop GmbH
Sendlinger-Tor-Platz, 80331 München
registrierung@phonestop.cloud