Rechtliches
Datenschutzerklärung
Version 2026-09-10-v13
Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten bei der Nutzung von cardTrade.
Verantwortlicher
Fatih Özcan
Leipziger Str. 1
40880 Ratingen, Deutschland
E-Mail: info@cardtrade.online
Datenschutz-Kontakt
E-Mail: info@cardtrade.online
Welche Daten verarbeitet die App?
- Kontodaten wie Benutzername, E-Mail-Adresse und Authentifizierungsdaten
- Bestell- und Versanddaten wie Name, Straße, Postleitzahl, Stadt und Land
- Kommunikationsdaten aus Chats, Support-Tickets, Streitfällen und Bewertungen
- Geräte- und Push-Daten wie Expo-Push-Token und Plattforminformationen
- Freiwillig hochgeladene Bilder für Suche, Kartenverkauf und Profilfunktionen
Wofür werden die Daten genutzt?
- Bereitstellung von Konto, Marketplace, Käufen, Verkäufen und Support
- Durchführung von Bestellungen und Zustellung relevanter Statusinformationen
- Versand von Benachrichtigungen zu Bestellungen, Suchtreffern und Verkäufer-Updates
- Missbrauchsvermeidung, Sicherheit und technische Fehleranalyse
Rechtsgrundlagen der Verarbeitung
Die Verarbeitung erfolgt je nach Zweck und Vorgang auf der jeweils einschlägigen Rechtsgrundlage. Für Registrierung, Nutzerkonto, Marketplace-Nutzung, Kauf, Verkauf, Tausch, Vertragsabwicklung, Versandabwicklung, vertragsbezogenen Support und erforderliche vorvertragliche Maßnahmen ist dies Art. 6 Abs. 1 lit. b DSGVO. Für Rechnungen, Steuerdaten, gesetzliche Aufbewahrungs- und Meldepflichten sowie andere zwingende gesetzliche Verpflichtungen ist dies Art. 6 Abs. 1 lit. c DSGVO.
Für IT- und Systemsicherheit, technische Fehleranalyse, Missbrauchs- und Betrugsprävention, Plattformintegrität, Moderation sowie die Durchsetzung oder Abwehr von Ansprüchen beruht die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht jeweils im Schutz der Plattform, ihrer Nutzer und Transaktionen sowie in der Wahrung rechtlicher Ansprüche. Freiwillige Marketing-E-Mails und andere tatsächlich einwilligungsbasierte Funktionen erfolgen auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO.
Erforderliche Angaben
Benutzername, E-Mail-Adresse und Authentifizierungsdaten sind für die Einrichtung und Nutzung eines Nutzerkontos erforderlich. Name und vollständige Versandadresse werden benötigt, wenn ein Nutzer kaufen oder tauschen und Karten versenden oder empfangen möchte. Für gewerbliche Verkäufe werden die im Verkäuferprofil vorgesehenen Unternehmensangaben benötigt. Für Auszahlungen über Stripe Connect können zusätzliche Angaben verlangt werden; deren Umfang bestimmt Stripe im jeweiligen Onboarding.
Ohne die jeweils erforderlichen Angaben können die entsprechenden Konto-, Kauf-, Verkaufs-, Tausch-, Zahlungs-, Versand- oder Auszahlungsfunktionen nicht oder nur eingeschränkt genutzt werden.
Zahlungen mit Stripe und Stripe Connect
cardTrade verwendet Stripe für Zahlungen, Payment Intents, Checkout, Rückerstattungen, Transfers, Auszahlungen, Gebühren und Webhooks. Stripe Connect wird für Händler-Onboarding, Connected Accounts, Auszahlungen und die damit verbundene Verifizierung eingesetzt. cardTrade verarbeitet hierfür insbesondere Kontaktdaten, Bestell- und Trade-Referenzen, Beträge, Währung, Zahlungsstatus und Stripe-IDs.
Vollständige Kartennummern, CVC und vollständige Bankdaten werden nicht als cardTrade-Datenbankkopie gespeichert. Stripe verarbeitet Zahlungs-, Risiko-, Betrugspräventions-, Identitäts-, KYC-, Steuer- und Auszahlungsdaten im Rahmen der eingesetzten Stripe-Produkte. Stripe kann je nach Verarbeitung sowohl im Auftrag von cardTrade als auch für eigene gesetzliche, Sicherheits-, Risiko- oder Identitätsprüfungszwecke verantwortlich sein. Im Rahmen der Nutzung von Stripe und Stripe Connect können personenbezogene Daten auch außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, verarbeitet oder übermittelt werden. Stripe verwendet hierfür die jeweils anwendbaren datenschutzrechtlichen Übermittlungsmechanismen, soweit diese erforderlich sind.
Bei Tauschvorgängen verarbeitet cardTrade, soweit dies für den jeweiligen Tausch erforderlich ist, insbesondere rückerstattbare Sicherheitsbeträge, CardTrade-Tauschgebühren, Versandkosten, gegebenenfalls vereinbarte Ausgleichszahlungen sowie Zahlungs-, Auszahlungs- und Rückerstattungsstatus. Hinzu kommen die zugehörigen Stripe-Referenzen und -IDs sowie Trade- und Transaktionsreferenzen. cardTrade verwahrt Kundengelder nicht eigenständig auf eigenen Bank- oder Treuhandkonten und betreibt keinen eigenen Escrow-Dienst. Die Zahlungsabwicklung erfolgt über Stripe beziehungsweise Stripe Connect nach dem jeweils eingesetzten und von Stripe unterstützten Zahlungsablauf.
Versanddaten und Transaktionspartner
Für die Durchführung eines abgeschlossenen Kauf- oder Tauschgeschäfts können erforderliche Versanddaten an den jeweiligen Transaktionspartner übermittelt werden. Dazu können insbesondere Name, Straße, Hausnummer, Postleitzahl, Ort, Land und sonstige für den konkreten Versand erforderliche Angaben gehören. Bei einem Kauf werden die Versanddaten dem jeweiligen Verkäufer nach bestätigter Zahlung für die weitere Abwicklung zugänglich gemacht.
Bei einem Tausch werden die Versanddaten entsprechend dem Plattformablauf grundsätzlich erst freigegeben, wenn beide Tauschpartner den Handschlag bestätigt und die für den Tausch erforderlichen Zahlungen beider Teilnehmer erfolgreich abgeschlossen haben. Dazu gehören die erforderlichen Kautions- beziehungsweise Sicherheitsbeträge und die jeweils anfallenden Tausch-, Versand- und gegebenenfalls Ausgleichsbeträge. Die Freigabe dient ausschließlich der Durchführung des vereinbarten Versands.
Kommunikation, Streitfälle und Bewertungen
Chat-, Support-, Bewertungs- und Streitfalldaten werden zur Kommunikation, Abwicklung von Käufen und Tauschvorgängen, Support, Moderation, Betrugsprävention und zur Bearbeitung von Ansprüchen verarbeitet. Zugriff erhalten nur die an der jeweiligen Kommunikation beteiligten Nutzer sowie hierzu berechtigte Support- oder Moderationsmitarbeiter. Private Nachrichten werden nicht für Werbung oder externe Werbeprofile ausgewertet. Daten werden gelöscht, sobald der jeweilige Zweck und eine mögliche notwendige Beweissicherung oder Aufbewahrung entfallen.
Kamera, Bilder und Uploads
Die Kamera und Mediathek werden nur nach einer Nutzeraktion für Kartenerkennung, Bildsuche, Profilbilder, Listings oder Nachrichtenanhänge verwendet. Bilder werden für die angeforderte Funktion verarbeitet und bei gespeicherten Uploads serverseitig auf gültigen Bildinhalt geprüft. JPEG-, PNG- und WebP-Dateien werden neu encodiert, wodurch eingebettete EXIF- und sonstige Metadaten entfernt werden. Support- und Streitfallbilder werden über autorisierte, zeitlich begrenzte URLs bereitgestellt.
Datenminimierung und externe Dienste
cardTrade verkauft oder vermietet keine Nutzerdaten, gibt sie nicht an Datenbroker weiter und stellt sie nicht für fremde Werbezwecke oder externe Werbeprofile bereit. Eine Übermittlung an externe Dienste erfolgt nur, wenn sie für eine von dir gewünschte Funktion erforderlich ist, zum Beispiel für Zahlungen über Stripe, E-Mail-Versand, Push-Benachrichtigungen, Kartenkataloge oder eine von dir eingerichtete WooCommerce- Synchronisierung. Dabei werden nur die für den jeweiligen Vorgang erforderlichen Daten übertragen. cardTrade verwendet keine Werbe- oder Analytics-SDKs.
Kartenkatalog- und Bilddaten werden je nach Funktion über CardTrade-Server oder direkt durch die mobile App von Kartenanbietern abgerufen. Die mobile App ruft für einzelne Karten- und Set-Suchen Scryfall und die Pokémon TCG API unmittelbar auf. Dabei verarbeitet der jeweilige Anbieter technische Zugriffsdaten des verwendeten Geräts, insbesondere die IP-Adresse und browser- oder appbezogene Informationen. TCGdex und weitere Kartenanbieter werden in den technischen Datenflüssen als Datenquellen genutzt.
Für die Prüfung eingegebener Verkäuferadressen verwendet cardTrade serverseitig den Nominatim-Dienst von OpenStreetMap. Übermittelt werden die zur Prüfung eingegebenen Adressdaten; der Abruf erfolgt vom CardTrade-Server, nicht unmittelbar vom Gerät des Nutzers. Dabei ist die IP-Adresse des CardTrade-Servers für den Dienst technisch sichtbar, nicht die IP-Adresse des Endgeräts als unmittelbarer Client-Aufruf.
Die auf cardTrade verwendeten Webfonts werden lokal über die cardTrade-Infrastruktur bereitgestellt. Beim Abruf der Schriftarten wird keine Verbindung zu Google Fonts oder anderen externen Font-Anbietern hergestellt. Stripe.js wird ausschließlich beim Öffnen einer Stripe-Zahlungsoberfläche direkt von Stripe geladen. Für diese direkten Einbindungen gelten die Datenschutzinformationen der jeweiligen Anbieter. Die Frage, ob und welche Cookies oder vergleichbaren Technologien Stripe im Rahmen seiner eigenen Dienste verwendet, richtet sich nach den Stripe-Datenschutzinformationen und wird durch cardTrade nicht für Werbung oder Reichweitenanalyse eingesetzt. Für den nutzerinitiierten XLSX-Import im Händler-/Adminbereich kann die benötigte Bibliothek bei jsDelivr geladen werden; dabei sind technische Zugriffsdaten des aufrufenden Geräts für den CDN-Anbieter sichtbar.
Rein serverseitig angebundene Dienste, etwa die serverseitige Adressprüfung oder die serverseitige Kommunikation mit Zahlungs-, E-Mail- und Kartenanbietern, erhalten keinen unmittelbaren Zugriff auf das Endgerät des Nutzers. cardTrade lädt keine eigenen Analyse-, Marketing-, Retargeting- oder Werbetechnologien. Sollten künftig einwilligungspflichtige Analyse-, Marketing- oder Tracking-Technologien eingesetzt werden, werden sie erst nach vorheriger Einwilligung aktiviert.
Automatisierte Risikobewertungen
Zur Missbrauchs- und Betrugsprävention kann cardTrade Risikobewertungen erstellen. Hierfür werden insbesondere Kontoalter, E-Mail-Verifizierungsstatus, Anmeldeereignisse und IP-bezogene Auffälligkeiten, Anzahl von Angeboten und Bestellungen sowie eingegangene Betrugsmeldungen ausgewertet. Ein erhöhter Risikowert kann einen Fall zur manuellen Prüfung markieren. Bei einer Transaktion kann er außerdem eine vorübergehende Sperre automatischer Auszahlungen und Transfers auslösen, bis die Prüfung abgeschlossen ist.
Eine endgültige Kontosperre erfolgt aufgrund dieser Risikobewertung nicht ausschließlich automatisiert, sondern als menschliche Admin-Entscheidung. Betroffene Nutzer können über den Support eine Überprüfung und Kontaktaufnahme verlangen. Risikobewertungen dienen dem Schutz der Plattform und ihrer Nutzer und sind von eigenständigen Risiko- und Betrugsprüfungen durch Stripe zu unterscheiden.
Technische Sitzungs- und Zugriffsdaten
Für die Anmeldung verwendet cardTrade geschützte HTTP-Only-Sitzungscookies sowie einen technisch erforderlichen CSRF-Schutz-Cookie. Access- und Refresh-Tokens werden im Web nicht im Session Storage oder Local Storage gespeichert und sind für JavaScript nicht lesbar. Support- und Streitfallbilder werden nicht öffentlich ausgeliefert, sondern über zeitlich begrenzte, autorisierte URLs bereitgestellt. Technische Protokolle können IP-Adresse, User-Agent, Fehlerdetails und Zeitpunkte enthalten, soweit dies für Betrieb, Sicherheit und Missbrauchsvermeidung erforderlich ist.
Cookies und lokale Speicherung
cardTrade verwendet eigene technisch erforderliche Cookies für die Anmeldung und den Schutz vor
Cross-Site-Request-Forgery-Angriffen (CSRF). Das First-Party-Cookie cardtrade_web_token
enthält das Web-Access-Token und ist für JavaScript nicht lesbar (HTTP-Only). Das ebenfalls
für JavaScript nicht lesbare First-Party-Cookie cardtrade_web_refresh_token enthält das
Web-Refresh-Token. Das Access-Cookie gilt standardmäßig sieben Tage, das Refresh-Cookie standardmäßig
30 Tage; maßgeblich ist jeweils die konfigurierte Tokenlaufzeit. Beide gelten für den Pfad /
und werden in der Produktionsumgebung mit den vorgesehenen Sicherheitsattributen gesetzt. Das First-Party-Cookie
cardtrade_csrf_token enthält einen zufällig erzeugten CSRF-Token und ist für die
Übermittlung bei schreibenden Anfragen JavaScript-lesbar. Es gilt ebenfalls für bis zu sieben Tage und
für den Pfad /. Beide Cookies verwenden SameSite=Lax; in der
Produktionsumgebung wird zusätzlich das Secure-Attribut gesetzt.
Für die Web-Anwendung werden sitzungsbezogene Informationen im Session Storage gespeichert, insbesondere die Web-Sitzung mit nicht als Authentifizierungsgeheimnis verwendbaren technischen Kennzeichen und Profildaten sowie zeitlich begrenzte technische Kennzeichen für Anmeldung und Service-Worker-Updates. Diese Daten werden beim Schließen des Browser-Tabs gelöscht; die Anwendung entfernt die Sitzungsschlüssel außerdem bei Abmeldung. Während einer technischen Umstellung können hierfür auch ältere Sitzungsschlüssel ausgelesen und entfernt werden.
Im Local Storage speichert cardTrade ausschließlich funktionale Einstellungen, insbesondere das gewählte Farbschema, den Bandbreitenmodus und im Adminbereich die sichtbaren Tabellenspalten. Diese Einstellungen enthalten keine Zahlungsdaten und keine dauerhaften Anmeldetoken. Sie bleiben gespeichert, bis sie durch eine Änderung der Einstellung oder durch das Löschen der Browserdaten entfernt werden.
Die Web-Anwendung kann als Progressive Web App einen Service Worker und den Cache Storage des Browsers verwenden. Dort werden App-Dateien sowie Antworten für die Offline-Nutzung zwischengespeichert. Veraltete Cache-Versionen werden bei der Aktualisierung des Service Workers entfernt; der aktuelle Cache kann bis zu einer Aktualisierung oder dem Löschen der Browserdaten bestehen bleiben. Die Speicherung dient der Bereitstellung der angeforderten Web- und Offline-Funktionen, nicht Werbung oder nutzerübergreifendem Tracking.
In den nativen Apps wird die Anmeldesitzung im geschützten Gerätespeicher von Expo SecureStore abgelegt. Für funktionale Entwürfe, Formularstände, Lesezustände und Einstellungen kann AsyncStorage verwendet werden. Die Anmeldesitzung wird bei Abmeldung entfernt; Entwürfe und temporäre Formularstände werden abhängig von der jeweiligen Funktion bei Abschluss oder ausdrücklichem Entfernen gelöscht. Sonstige funktionale Einstellungen bleiben gespeichert, bis sie geändert oder die App-Daten gelöscht werden. Nicht mehr benötigte Altdaten werden bei der Migration der Anmeldesitzung in den geschützten Speicher entfernt.
Die beschriebenen Anmelde-, Sicherheits- und angeforderten Plattformfunktionen erfolgen, soweit das Speichern oder Auslesen auf dem Endgerät hierfür unbedingt erforderlich ist, auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG. Die anschließende Verarbeitung personenbezogener Daten richtet sich je nach Zweck nach Art. 6 Abs. 1 lit. b oder lit. f DSGVO. cardTrade verwendet keine eigenen Cookies oder vergleichbaren Technologien für personalisierte Werbung, Reichweitenanalyse oder nutzerübergreifendes Tracking.
Push-Benachrichtigungen
Push-Benachrichtigungen sind freiwillig. Nach der Freigabe verarbeitet cardTrade für mobile Geräte einen Expo-Push-Token und Plattforminformationen; im Web werden Push-Endpunkt, kryptografische Abonnementschlüssel und gegebenenfalls eine Ablaufzeit verarbeitet. Die Daten dienen der Zustellung von Benachrichtigungen zu Plattformvorgängen, etwa Nachrichten, Bestellungen, Tauschvorgängen oder Suchtreffern.
Die Berechtigung kann in den Geräte- oder Browsereinstellungen deaktiviert werden. Bei Abmeldung, ausdrücklicher Abmeldung von Push oder Kontolöschung werden die hinterlegten Push-Daten widerrufen oder gelöscht. Nicht mehr erreichbare Web-Push-Endpunkte werden bei einer entsprechenden Rückmeldung des Push-Dienstes widerrufen.
Speicherdauer und Empfänger
cardTrade verarbeitet die Daten auf dem für den jeweiligen Zweck erforderlichen System. Die Anwendung und die PostgreSQL-Datenbank werden auf einem CardTrade-Server bei STRATO betrieben. Hochgeladene Dateien werden im CardTrade-Dateispeicher abgelegt. E-Mails werden über den konfigurierten SMTP-Dienst von STRATO oder, sofern aktiviert, über Resend versendet. Zahlungen, Rückerstattungen, Auszahlungen, Connect-Onboarding und die damit verbundene Zahlungs- und Identitätsprüfung werden über Stripe und Stripe Connect abgewickelt. Push-Benachrichtigungen werden über Expo Push beziehungsweise Web Push zugestellt. Kartenkatalog- und Bilddaten können von den im technischen Datenfluss verwendeten Kartenanbietern wie Scryfall, TCGdex und weiteren Card-Provider-Endpunkten abgerufen werden. Eine vom Händler eingerichtete WooCommerce-Verbindung übermittelt nur die für die Bestandssynchronisierung erforderlichen Shop- und Artikeldaten.
Kontodaten, Profile, Listings, Nachrichten, Support- und Streitfalldaten werden grundsätzlich nur so lange gespeichert, wie sie für den jeweiligen Zweck benötigt werden. Sitzungen laufen entsprechend der jeweils konfigurierten Session-Laufzeit ab; signierte private Bild-URLs sind zeitlich begrenzt. Nicht mehr benötigte Uploads werden im Rahmen der Kontolöschung oder der jeweiligen Löschroutine entfernt. Für Bestellungen, Zahlungen, Rechnungen, Gebühren und Steuerdaten gelten die jeweils anwendbaren gesetzlichen handels- und steuerrechtlichen Aufbewahrungspflichten. Erforderliche Nachweise werden vom aktiven Profil getrennt, zugriffsbeschränkt aufbewahrt und nicht für normale Plattformfunktionen verwendet. Nach Ablauf der gesetzlichen Fristen werden sie gelöscht oder anonymisiert.
Für Chat-, Support-, Streitfall-, Bewertungs-, Upload- und Push-Daten besteht außerhalb gesetzlicher Aufbewahrungspflichten keine einheitliche feste Frist im System. Sie werden gelöscht, widerrufen oder anonymisiert, sobald der jeweilige Zweck, einschließlich einer erforderlichen Beweissicherung, Anspruchsbearbeitung oder technischen Zustellung, entfällt. Protokolldateien werden nach der jeweils konfigurierten technischen Aufbewahrungszeit bereinigt.
Für die Wiederherstellung und Betriebssicherheit können Datenbank- und Datei-Backups in einem geschützten Backup-Speicher abgelegt werden. Diese Backups werden mit AES-256-GCM verschlüsselt und nach der in der technischen Backup-Konfiguration vorgesehenen Aufbewahrungszeit, standardmäßig nach 14 Tagen, gelöscht. Der Backup-Schlüssel wird getrennt von den Backup-Dateien verwaltet.
cardTrade verkauft keine personenbezogenen Daten und gibt sie nicht zu fremden Werbezwecken an Dritte weiter. Eine Übermittlung erfolgt nur, soweit sie für Plattformbetrieb, Vertragserfüllung, Zahlungsabwicklung, Versand, E-Mail, Push, IT-Sicherheit oder gesetzliche Pflichten erforderlich ist. Stripe kann je nach Verarbeitung sowohl für cardTrade als Dienstleister als auch für eigene gesetzliche, Sicherheits-, Risiko- oder Identitätsprüfungszwecke verantwortlich sein. Die konkrete datenschutzrechtliche Rollenverteilung und mögliche internationale Übermittlungen richten sich nach dem jeweils eingesetzten Stripe-Produkt und den geltenden Vertragsunterlagen.
Geräteberechtigungen
Die App kann Kamera-, Mediathek- und Push-Berechtigungen anfragen. Diese Berechtigungen werden nur für die jeweilige Funktion genutzt, zum Beispiel Bilderkennung, Bild-Upload oder Benachrichtigungen.
Einwilligungen, Export und Löschung
Die Kenntnisnahme einer Datenschutzerklärung wird getrennt von einer freiwilligen Einwilligung dokumentiert. Policy-Versionen, Acknowledgements und freiwillige Marketing-Einwilligungen werden versioniert gespeichert; Widerrufe bleiben als historische Statusänderung nachvollziehbar. Marketing-E-Mails können jederzeit mit Wirkung für die Zukunft abbestellt werden. Über das Konto können ein strukturierter Datenexport und die Kontolöschung angefordert werden. Der Export ist im angemeldeten Konto über den Bereich „Profil → Datenschutz → Datenexport“ abrufbar. Gesetzlich erforderliche Transaktions-, Rechnungs- oder Steuerunterlagen werden während ihrer Aufbewahrungsfrist getrennt und zugriffsbeschränkt behandelt.
Deine Rechte
Du hast nach Maßgabe des anwendbaren Datenschutzrechts insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte freiwillige Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Für einen Datenexport und die Kontolöschung stehen die entsprechenden Funktionen im Konto zur Verfügung. Datenschutzanfragen kannst du an info@cardtrade.online richten. Außerdem besteht das Recht, sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren.