Datenschutzerklärung
Version 2026-07-28Stand 2026-07-28
Stand: 2026-07-28. Rechtlich maßgeblich ist die deutsche Fassung.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
André Baum Marloffsteiner Straße 36A 91080 Uttenreuth Deutschland E-Mail: andrebaum.aistudio@gmail.com
Diese Angaben entsprechen denen im Impressum.
2. Welche Daten wir verarbeiten
Wenn du CardFolio nutzt, verarbeiten wir folgende Kategorien personenbezogener Daten:
- Kontodaten: E-Mail-Adresse, Anzeigename (
display_name), deine gewählte Sprache und eine von Supabase vergebene, pseudonyme Benutzerkennung (UUID). - Sammlungsdaten: die von dir erfassten Karten deiner Sammlung (
collection_entries), deine Sammlungen bzw. Ordner (collections) und die Zuordnung von Karten zu Sammlungen (collection_memberships), jeweils inklusive der von dir angegebenen Kaufpreise, Kaufdaten und Notizen. - Wunschlisten-Daten: von dir zu einer Wunschliste hinzugefügte Karten (
wishlist) einschließlich eines von dir festgelegten Zielpreises. - Sealed-Produkt-Daten: von dir erfasste versiegelte Produkte (z. B. Displays, Booster, Boxen) in
sealed_entries. - Wert-Historie: der zeitliche Verlauf des Gesamtwerts deines Portfolios (
portfolio_value_history), der aus deinen Sammlungs- und Sealed-Daten sowie externen Preisdaten berechnet wird. - Push-/Benachrichtigungsdaten: sofern du Push-Benachrichtigungen aktivierst, dein Geräte-Push-Token (
push_tokens), deine Benachrichtigungseinstellungen (alert_settings) sowie ausgelöste Benachrichtigungsereignisse (alert_events). - Abo- und Kaufmetadaten: bei Nutzung von CardFolio Pro insbesondere Produkt- und Paketkennung, zuständiger App-Store, Kauf-, Test-, Verlängerungs-, Kündigungs-, Ablauf- und Erstattungsstatus sowie die jeweilige Anspruchs- bzw. Ablaufzeit. Vollständige Zahlungsdaten wie Kreditkarten- oder Bankkontodaten erhalten wir nicht.
- Scan-Fotos: Wenn du die Scan-Funktion nutzt, wird das von dir aufgenommene Foto (Einzelkarte, Binderseite oder versiegeltes Produkt) zur Erkennung an die Google-Gemini-Schnittstelle übermittelt (siehe Abschnitt 4). Ohne deine ausdrückliche Einwilligung speichern wir diese Fotos nicht; auf unseren Servern verbleiben dann nur technische Metadaten des Scans (Zeitpunkt, Scan-Modus, verwendetes Modell, Erfolg/Fehlschlag und Dauer), keine Bildinhalte.
- Scan-Trainingsdaten (nur mit Einwilligung): Wenn du unter Einstellungen → Daten → „Scans für die Erkennung spenden" einwilligst, speichern wir zusätzlich das aufgenommene Foto (immer das vollständige Bild, kein Ausschnitt) sowie — sobald du das Ergebnis bestätigst — die von dir bestätigte Karte, die vom System ursprünglich vorgeschlagene Karte und die Information, ob du korrigiert hast. Wir speichern dabei keinen Namen und keine E-Mail-Adresse zum Bild, sondern nur deine pseudonyme Benutzerkennung, damit wir deine Einwilligung prüfen, ein Tageslimit durchsetzen und die Daten bei einer Kontolöschung wieder entfernen können. Versiegelte Produkte sind von der Erfassung ausgenommen.
- Nutzungs- und Sicherheitsdaten: Scan-Kontingente und technische Zeitpunkte, die erforderlich sind, um Free-, Pro- und Fair-Use-Limits durchzusetzen und Missbrauch zu verhindern.
- Gast-Scans ohne Konto: Wenn du die Scan-Funktion ohne Anmeldung ausprobierst, speichern wir zur Durchsetzung des Tageslimits einen gesalzenen Hashwert deiner IP-Adresse (
guest_scans) — nicht die IP-Adresse selbst. Rechtsgrundlage ist unser berechtigtes Interesse an der Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO).
3. Zwecke & Rechtsgrundlagen
Wir verarbeiten diese Daten für folgende Zwecke:
- Bereitstellung von Konto und Portfolio-Funktionen (Anlegen und Verwalten deiner Sammlung, deiner Wunschliste, deiner Sealed-Produkte und der Wertberechnung): Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags mit dir bzw. die Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO).
- Bereitstellung und Verwaltung von CardFolio Pro (Kaufzuordnung, Prüfung des Pro-Anspruchs, Wiederherstellung, Verlängerung, Kündigung, Ablauf und Erstattung): Rechtsgrundlage ist die Erfüllung des Vertrags über CardFolio Pro bzw. die Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO).
- Durchsetzung von Kontingenten und Schutz vor Missbrauch: Rechtsgrundlage sind die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse an der Sicherheit, Stabilität und wirtschaftlich tragfähigen Bereitstellung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO).
- Push-Benachrichtigungen (z. B. Preisalarme für Wunschkarten oder Hinweise auf Wertänderungen deiner Sammlung): Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Du kannst diese Einwilligung jederzeit mit Wirkung für die Zukunft in den App-Einstellungen widerrufen; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
- Verbesserung der Kartenerkennung (Speicherung deiner Scan-Fotos zusammen mit der von dir bestätigten Karte, um die Erkennung zu trainieren und zu bewerten): Rechtsgrundlage ist ausschließlich deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung ist freiwillig, standardmäßig deaktiviert und für die Nutzung der Scan-Funktion nicht erforderlich — die Scan-Funktion arbeitet ohne sie unverändert. Du kannst sie jederzeit mit Wirkung für die Zukunft unter Einstellungen → Daten widerrufen; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
4. Empfänger / Auftragsverarbeiter
Zur Erbringung unseres Dienstes setzen wir folgende Auftragsverarbeiter bzw. Empfänger ein:
- Supabase — Hosting der Datenbank, Authentifizierung und Backend-Infrastruktur. Die Verarbeitung erfolgt in der EU-Region Frankfurt am Main.
- RevenueCat, Inc. — technische Verwaltung und Verifizierung von In-App-Abonnements. RevenueCat erhält als App-Benutzerkennung ausschließlich deine pseudonyme Supabase-UUID, nicht deine E-Mail-Adresse. Daneben werden die zur Aboverwaltung erforderlichen Kauf- und Anspruchsmetadaten verarbeitet, darunter Produkt, App-Store, Transaktions-/Kaufstatus und Ablaufzeit. Die Verarbeitung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrags; Grundlage der Übermittlung in die USA sind die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).
- Expo — Zustellung von Push-Benachrichtigungen an dein Gerät. Expo verarbeitet dazu Push-Token in den USA. Hierbei handelt es sich um eine Datenübermittlung in ein Drittland außerhalb der EU/des EWR. Rechtsgrundlage für diese Übermittlung sind die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).
- Google Ireland Ltd. / Google LLC (Gemini API) — Erkennung der von dir gescannten Karten und Produkte. Das aufgenommene Foto wird hierzu an die Gemini-Schnittstelle von Google übermittelt und dort ausschließlich zur Beantwortung der Erkennungsanfrage verarbeitet; wir übermitteln dabei keine Kontodaten, sondern nur das Bild. Die Verarbeitung kann auf Servern außerhalb der EU/des EWR (insbesondere in den USA) stattfinden. Rechtsgrundlage der Verarbeitung ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO — du löst den Scan aktiv aus); Rechtsgrundlage der Drittlandübermittlung ist die Zertifizierung von Google LLC unter dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023, Art. 45 DSGVO), ergänzend die Standardvertragsklauseln. Wir nutzen die kostenpflichtige Gemini-Schnittstelle; die übermittelten Bilder werden von Google nicht zum Training von Modellen verwendet.
- Cloudflare Germany GmbH / Cloudflare, Inc. (R2-Objektspeicher) — Speicherung der Scan-Trainingsdaten, sofern du hierin eingewilligt hast. Der genutzte Speicherbereich ist ausdrücklich auf die EU-Jurisdiktion beschränkt, sodass die Daten in Rechenzentren innerhalb der Europäischen Union gespeichert werden; ein öffentlicher Zugriff auf den Speicherbereich besteht nicht. Die Verarbeitung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO); ergänzend gelten für etwaige Zugriffe aus Drittländern die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Ohne deine Einwilligung werden an diesen Empfänger keine Daten übermittelt.
- Apple App Store bzw. Google Play Store — Abschluss und Abwicklung eines In-App-Abonnements, einschließlich Zahlung, Kündigung und Erstattung, nach den Datenschutzbestimmungen des von dir genutzten Stores. Zahlungsdaten werden unmittelbar vom Store verarbeitet und nicht an CardFolio übermittelt.
Soweit ein Empfänger als Auftragsverarbeiter für uns tätig wird, besteht bzw. wird vor Produktionsstart ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO geschlossen. App-Store-Anbieter können hinsichtlich ihrer Zahlungs- und Store-Dienste eigenständig Verantwortliche sein.
5. Externe Datenquellen
Zur Anzeige von Katalog-, Preis- und Wechselkursdaten fragt die App folgende externe Quellen ab: TCGdex/Cardmarket, TCGcsv/TCGplayer sowie frankfurter.app. Diese Abfragen dienen ausschließlich dem Abruf öffentlicher Katalog-, Markt- und Wechselkursdaten; dabei werden keine Nutzeridentitäten oder sonstigen personenbezogenen Daten von dir an diese Quellen übermittelt.
6. Speicherdauer & Löschung
Wir speichern deine Daten grundsätzlich, solange dein Konto besteht oder sie zur Erfüllung eines laufenden Vertrags benötigt werden. Im Einzelnen gelten folgende Fristen:
- Konto-, Sammlungs-, Wunschlisten- und Sealed-Daten: bis zur Löschung deines Kontos.
- Scan-Protokoll (
scan_events: Zeitpunkt, Scan-Modus, Modell, Erfolg/Fehlschlag, Dauer — nie Bildinhalte): 30 Tage, danach automatische Löschung. - Gast-Scan-Zähler (
guest_scans: gesalzener Hash der IP-Adresse zur Durchsetzung des Tageslimits, keine Klartext-IP): 7 Tage, danach automatische Löschung. - Abo-Metadaten (Produkt, Store, Kauf-/Anspruchsstatus, Ablaufzeit): für die Dauer des Abonnements und darüber hinaus, solange handels- und steuerrechtliche Aufbewahrungspflichten bestehen (in der Regel bis zu 10 Jahre nach § 147 AO, § 257 HGB).
- Push-Token: bis zum Widerruf der Einwilligung, bis zur Abmeldung des Geräts oder bis zur Kontolöschung.
- Scan-Trainingsdaten (nur bei erteilter Einwilligung): Fotos, zu denen du keine Karte bestätigt hast, löschen wir automatisch nach 7 Tagen. Fotos mit bestätigter Karte speichern wir, solange sie für die Verbesserung der Erkennung erforderlich sind, längstens jedoch bis zur Löschung deines Kontos; ein Widerruf der Einwilligung beendet die weitere Speicherung neuer Fotos.
Ohne deine Einwilligung in die Scan-Trainingsdaten speichern wir Scan-Fotos zu keinem Zeitpunkt.
Die App bietet dir unter Einstellungen → Konto löschen die Möglichkeit, dein CardFolio-Konto und die damit verbundenen App-Daten löschen zu lassen (Recht auf Löschung, Art. 17 DSGVO). Von der Kontolöschung erfasst sind auch etwaige gespeicherte Scan-Trainingsdaten einschließlich der zugehörigen Bilddateien im Objektspeicher. Dabei wird auch die Löschung bzw. Anonymisierung des CardFolio-bezogenen RevenueCat-Abonnentendatensatzes angestoßen, soweit keine gesetzlichen oder zwingenden technischen Aufbewahrungsgründe entgegenstehen. Beim App-Store verbleibende Kauf- und Abrechnungsdaten unterliegen den Löschfristen und Datenschutzbestimmungen des jeweiligen Stores.
Wichtig: Die Kontolöschung beendet ein beim App-Store abgeschlossenes Abonnement nicht automatisch. Du musst das Abonnement zusätzlich über die Abonnementverwaltung des Stores kündigen, um zukünftige Verlängerungen zu verhindern.
7. Deine Rechte
Dir stehen als betroffener Person nach der DSGVO folgende Rechte zu:
- Auskunft (Art. 15 DSGVO) über die von uns verarbeiteten Daten,
- Berichtigung (Art. 16 DSGVO) unrichtiger Daten,
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO), sowie
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft.
Zur Ausübung dieser Rechte kannst du dich jederzeit über die im Impressum angegebene E-Mail-Adresse an uns wenden.
8. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung deiner personenbezogenen Daten durch uns zu beschweren. Zuständig ist in der Regel die Aufsichtsbehörde deines gewöhnlichen Aufenthaltsorts, deines Arbeitsplatzes oder unseres Unternehmenssitzes, insbesondere:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) Promenade 27, 91522 Ansbach poststelle@lda.bayern.de