Passly

Datenschutzerklärung

Stand: 24. August 2026

Diese Erklärung beschreibt, wie Passly Personendaten bearbeitet: auf der Website getpassly.ch, im Dashboard der Betriebe und rund um die digitalen Stempelkarten (zusammen die «Dienste»). Massgebend sind das Schweizer Datenschutzgesetz (DSG) und die Datenschutzverordnung (DSV), soweit im Einzelfall anwendbar auch die DSGVO.

Teil A

Für Karteninhaber

A1. Welche Daten wir von dir erheben

Wenn du eine Stempelkarte anlegst, speichern wir:

Wir erheben von dir keine E-Mail-Adresse, keine Telefonnummer, keine Adresse und keine Zahlungsdaten. Es gibt kein Tracking, keine Werbung und keine Analyse-Cookies.

A2. Wer für deine Daten verantwortlich ist

Verantwortlich ist der Betrieb, bei dem du die Karte nutzt, nicht Passly. Passly bearbeitet deine Daten ausschliesslich im Auftrag dieses Betriebs (als sogenannter Auftragsbearbeiter). Praktisch heisst das:

A3. Wofür wir die Daten verwenden

Wir verkaufen deine Daten nicht und geben sie nicht zu Werbezwecken an Dritte weiter. Ausser an den Betrieb gehen sie nur an unsere technischen Dienstleister (siehe Ziffer 8 in Teil B) und an Behörden, soweit wir gesetzlich dazu verpflichtet sind.

A4. Mitteilungen auf deiner Karte

Liegt deine Karte im Wallet, erhältst du automatische Aktualisierungen (etwa einen neuen Stempel) und gelegentlich Angebots-Mitteilungen des Betriebs. Für den Inhalt dieser Angebote ist allein der Betrieb verantwortlich.

Solche Mitteilungen kann der Betrieb auch automatisch auslösen lassen. Wir prüfen dafür in seinem Auftrag einmal täglich, ob auf deiner Karte einer von drei Anlässen zutrifft: seit längerer Zeit kein Stempel mehr, nur noch wenige Stempel bis zur Belohnung, oder dein Geburtstag (Letzteres nur, wenn der Betrieb das Geburtsdatum erhebt). Angeschaut werden dabei ausschliesslich deine Stempel und Einlösungen sowie gegebenenfalls dein Geburtsdatum. Damit daraus keine Nachrichtenflut wird, gelten feste Grenzen, die der Betrieb nicht ändern kann: höchstens zwei automatische Mitteilungen pro Karte und Monat, ein Mindestabstand je Anlass sowie eine Nachtruhe.

Du kannst die Mitteilungen jederzeit in den Wallet-Einstellungen abschalten oder die Karte aus dem Wallet entfernen. Einen Abmeldelink wie in einer E-Mail gibt es bei Wallet-Mitteilungen technisch nicht.

A5. Speicherung auf deinem Handy

Passly merkt sich die Nummer deiner Karte im lokalen Speicher deines Browsers. Nur dadurch erkennen wir dich beim nächsten Scan wieder, statt eine zweite Karte anzulegen. Der Eintrag enthält keine persönlichen Angaben und lässt sich in den Browser-Einstellungen jederzeit löschen.

A6. Wie lange wir deine Daten aufbewahren

Solange deine Stempelkarte aktiv ist. Endet der Vertrag des Betriebs mit Passly, löschen wir die Daten innert 30 Tagen. Auf Verlangen löschen oder anonymisieren wir sie jederzeit vorher; die Karte wird dabei im Wallet als ungültig markiert.

A7. Deine Rechte

Nach Schweizer Datenschutzgesetz hast du das Recht:

Eine kurze Nachricht an team@getpassly.ch genügt; du kannst dich auch an den Betrieb wenden, bei dem du die Karte nutzt. Zudem steht dir der Weg an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten offen (EDÖB, www.edoeb.admin.ch).

Teil B

Für Geschäftskunden

1. Verantwortliche Stelle

Verantwortlich für die hier beschriebenen Datenbearbeitungen ist:
Passly, betrieben durch Loïc Magnin, Bern, Schweiz
E-Mail: team@getpassly.ch

Besonderheit bei Stempelkarten-Daten: Nutzt ein Karteninhaber die Stempelkarte eines Betriebs (z. B. eines Cafés), ist dieser Betrieb die verantwortliche Stelle für die Karten-Daten. Passly bearbeitet diese Daten im Auftrag des Betriebs als Auftragsbearbeiter. Die Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV).

2. Welche Daten wir bearbeiten

Website-Besuch: Beim Aufruf unserer Website verarbeitet unser Hosting-Anbieter technisch notwendige Server-Logdaten, z. B. IP-Adresse, Browsertyp, Zugriffszeitpunkt und aufgerufene Seiten. Diese Daten dienen dem sicheren und stabilen Betrieb der Website und werden nicht mit anderen Daten verknüpft.

Kontaktformular: Name, E-Mail-Adresse und Nachricht; optional Betriebsname, Telefonnummer und Art des Betriebs. Diese Angaben nutzen wir ausschliesslich zur Beantwortung deiner Anfrage.

Geschäftskunden (Betriebe): Name und Betriebsname, E-Mail-Adresse, Anmeldedaten (die Authentifizierung erfolgt über unseren Dienstleister Supabase), gewählter Tarif, Konfiguration der Treueprogramme (Namen, Belohnungen, Kartendesign, Logo) sowie Protokolldaten zu versendeten Push-Mitteilungen und sicherheitsrelevanten Aktionen.

Karteninhaber: Vorname und Nachname; je nach Betrieb zusätzlich das Geburtsdatum (zur eindeutigen Zuordnung, für den Zugang zu einer noch im Wallet liegenden Karte bei verlorenem Link und, sofern der Betrieb eine Geburtstags-Mitteilung eingerichtet hat, als deren Auslöser); Stempel- und Einlösedaten (Anzahl und Zeitpunkte) sowie ein anonymer Geräte-Token für Wallet-Push-Benachrichtigungen. Wir erheben von Karteninhabern keine E-Mail-Adresse, keine Telefonnummer, keine Adresse und keine Zahlungsdaten. Diese Daten werden im Auftrag des jeweiligen Betriebs bearbeitet (siehe Ziffer 1 dieses Teils).

Der jeweilige Betrieb ist verantwortlich für die Rechtmässigkeit der Erhebung und Nutzung der Daten seiner Karteninhaber sowie für deren Information über das jeweilige Treueprogramm. Passly bearbeitet diese Daten ausschliesslich als Auftragsbearbeiter im Auftrag des Betriebs.

Zahlungsdaten: Über unsere Plattform findet keine Online-Zahlungsabwicklung statt. Für kostenpflichtige Tarife erhalten wir die für die Rechnungsstellung nötigen Angaben (Betriebs- und Kontaktdaten) direkt vom Betrieb.

3. Cookies & lokale Speicherung

Unsere Marketing-Website (getpassly.ch) setzt keine Cookies ein. Es kommen keine Analyse-, Tracking- oder Werbedienste zum Einsatz; ein Cookie-Banner ist deshalb nicht erforderlich.

In der Passly-App (app.getpassly.ch) verwenden wir ausschliesslich technisch notwendige Speicherung: eine Sitzungs-Information für den Dashboard-Login des Betriebs sowie einen Eintrag im lokalen Speicher des Karteninhaber-Geräts (Local Storage), der die Kartennummer merkt und verhindert, dass beim nächsten Scan eine zweite Karte entsteht. Dieser Eintrag enthält keine persönlichen Angaben; wie Karteninhaber ihn löschen, steht in Teil A, Ziffer A5. Auch in der App gibt es kein Tracking und keine Werbung.

4. Push-Benachrichtigungen

Fügt ein Karteninhaber seine Stempelkarte zu Apple Wallet hinzu, registriert sein Gerät einen Push-Token bei uns. Darüber erhält die Karte automatische Aktualisierungen (z. B. neuer Stempel, eingelöste Belohnung) sowie die Angebots-Mitteilungen des Betriebs. Entfernt er die Karte, wird der Push-Token bei uns gelöscht.

Bei Google Wallet funktioniert das anders: Dort wird kein Geräte-Token bei uns hinterlegt. Die Karte liegt bei Google, und wir aktualisieren sie dort direkt. Google teilt uns mit, wenn eine Karte hinzugefügt oder entfernt wird, damit wir wissen, ob sie noch in Gebrauch ist.

Der Betrieb kann solche Mitteilungen auch automatisch auslösen lassen. Dafür prüfen wir in seinem Auftrag einmal täglich, ob eine seiner Karten einen von drei Anlässen erfüllt: seit einer von ihm gewählten Zahl von Tagen kein Stempel mehr, nur noch wenige Stempel bis zur Belohnung, oder Geburtstag (nur, wenn er das Geburtsdatum erhebt). Ausgewertet werden dafür ausschliesslich die Stempel- und Einlösedaten der jeweiligen Karte und gegebenenfalls das Geburtsdatum. Eine automatisierte Einzelentscheidung, die für den Karteninhaber mit einer Rechtsfolge verbunden wäre, findet nicht statt.

Damit daraus keine Nachrichtenflut wird, gelten feste Grenzen, die der Betrieb nicht ändern kann: höchstens zwei automatische Mitteilungen pro Karte und Monat, ein Mindestabstand je Anlass sowie eine Nachtruhe.

Für Inhalt, Rechtmässigkeit und Zulässigkeit der Angebots-Mitteilungen ist ausschliesslich der jeweilige Betrieb verantwortlich, auch bei den automatisch ausgelösten. Wie Karteninhaber die Mitteilungen abstellen, steht in Teil A, Ziffer A4.

5. Zwecke der Bearbeitung

Wir bearbeiten Personendaten, um:

Betrieben stellen wir im Dashboard Statistiken zur Verfügung (z. B. Anzahl Stempel pro Zeitraum). Diese Auswertungen beziehen sich auf das eigene Treueprogramm des Betriebs; ein Profiling über verschiedene Betriebe hinweg findet nicht statt.

6. Rechtsgrundlagen

Soweit eine Rechtsgrundlage erforderlich ist, stützen wir uns auf:

7. Weitergabe von Daten

Wir verkaufen keine Personendaten und geben keine Daten zu Werbezwecken an Dritte weiter. Eine Weitergabe erfolgt nur:

Anonymisierte, aggregierte Daten ohne Personenbezug können wir für Statistiken und zur Verbesserung der Dienste verwenden.

8. Auftragsbearbeiter

Zur Erbringung der Dienste setzen wir folgende Dienstleister ein:

9. Bekanntgabe ins Ausland

Die Kerndaten der Dienste (Datenbank, Backend) werden in der EU gespeichert; die Schweiz anerkennt die EU- und EWR-Staaten als Länder mit angemessenem Datenschutzniveau. Für Push-Benachrichtigungen, Hosting und E-Mail-Versand können Daten in die USA übermittelt werden. Solche Übermittlungen stützen wir auf das Data Privacy Framework Schweiz/USA (für zertifizierte Anbieter) oder auf die vom EDÖB anerkannten Standardvertragsklauseln.

10. Speicherdauer

Wir speichern Personendaten nur so lange, wie es für den jeweiligen Zweck nötig ist:

11. Datensicherheit

Wir treffen angemessene technische und organisatorische Massnahmen zum Schutz der bearbeiteten Daten, unter anderem: verschlüsselte Übertragung sämtlicher Verbindungen (TLS/HTTPS), Zugriffsbeschränkung über Authentifizierung, Rollen und Row Level Security auf Datenbankebene, Absicherung der Schnittstellen (u. a. Rate Limiting), Protokollierung sicherheitsrelevanter Aktionen sowie regelmässige Backups. NFC-Registrierungen werden kryptografisch gegen Kopieren und Wiederverwendung geschützt. Eine absolute Sicherheit der Übertragung über das Internet kann dennoch nicht garantiert werden.

12. Rechte der betroffenen Personen

Für die Daten, die wir selbst verantworten (Ziffer 2, ohne die Karten-Daten), hast du als Geschäftskunde das Recht auf Auskunft, Berichtigung, Löschung und Datenherausgabe sowie das Recht, einer Bearbeitung zu widersprechen. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Eine Nachricht an team@getpassly.ch genügt.

Für die Karten-Daten ist dagegen der jeweilige Betrieb die verantwortliche Stelle. Anfragen seiner Karteninhaber beantwortet er selbst; erreichen sie uns, leiten wir sie an ihn weiter und unterstützen ihn bei der Umsetzung. Welche Rechte den Karteninhabern zustehen, steht in Teil A, Ziffer A7.

In beiden Fällen steht der Weg an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten offen (EDÖB, www.edoeb.admin.ch). Wir treffen keine automatisierten Einzelentscheidungen mit rechtlichen oder erheblichen Auswirkungen und erstellen keine persönlichkeitsübergreifenden Profile.

13. Externe Links

Unsere Website kann Links zu externen Websites enthalten. Für deren Inhalte und Datenschutzpraktiken sind wir nicht verantwortlich.

14. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung anpassen, etwa wenn sich die Dienste oder die Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung; das Datum oben zeigt den aktuellen Stand. Über wesentliche Änderungen informieren wir Geschäftskunden per E-Mail.

15. Kontakt

Bei Fragen zum Datenschutz erreichst du uns unter team@getpassly.ch oder per Post an die im Impressum genannte Adresse.