Datenschutzerklärung – Anwendung Opti-Wallet
Stand: August 2026
1. Verantwortlicher und Rollenverteilung
Verantwortlicher für den Betrieb dieser Anwendung im Sinne der DSGVO ist:
Paul Kremendahl
Opti-Wallet
Quellental 15a
22609 Hamburg
Deutschland
E-Mail: hallo@opti-wallet.de
Bei der Nutzung von Opti-Wallet sind zwei Verarbeitungen zu unterscheiden:
a) Daten der Augenoptik-Betriebe. Für die Daten, die ein Betrieb bei Registrierung und Nutzung angibt, sind wir Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Für diese Verarbeitung gelten die Abschnitte 2 bis 4.
b) Daten der Endkundschaft. Werte der Refraktion, Name und Ausstellungsdatum werden ausschließlich im Auftrag und auf Weisung des jeweiligen Augenoptik-Betriebs verarbeitet. Verantwortlicher ist insoweit der Betrieb, der die Anwendung nutzt; wir handeln als Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist ein mit jedem Betrieb geschlossener Vertrag zur Auftragsverarbeitung. Für diese Verarbeitung gilt Abschnitt 5.
Ein Datenschutzbeauftragter ist gesetzlich nicht zu bestellen.
2. Aufruf der Anwendung und Server-Logfiles
Beim Aufruf der Anwendung werden technische Zugriffsdaten verarbeitet, die Ihr Browser automatisch übermittelt: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Adresse, übertragene Datenmenge, Browsertyp und Betriebssystem sowie gegebenenfalls die zuvor aufgerufene Seite.
Diese Verarbeitung ist erforderlich, um die Anwendung auszuliefern und ihren sicheren Betrieb zu gewährleisten, insbesondere zur Erkennung und Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im stabilen und sicheren Betrieb der Anwendung. Zugriffsprotokolle werden nach spätestens 30 Tagen gelöscht oder anonymisiert.
3. Nutzerkonto und Stammdaten des Betriebs
Für die Nutzung von Opti-Wallet legt der Betrieb ein Nutzerkonto an. Dabei verarbeiten wir:
- E-Mail-Adresse und Passwort (nur als kryptografischer Hash gespeichert, nicht im Klartext)
- Name und Anschrift des Betriebs sowie der einzelnen Standorte
- Namen der beratenden Personen, sofern der Betrieb diese hinterlegt
- das hochgeladene Logo des Betriebs
- Zeitpunkte von Anmeldung und letzter Nutzung
Diese Daten sind zur Bereitstellung der Anwendung erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags). Soweit Namen von Mitarbeitenden hinterlegt werden, ist der Betrieb dafür verantwortlich, seine Mitarbeitenden hierüber zu informieren.
Wir löschen die Kontodaten innerhalb von 30 Tagen nach Beendigung des Nutzungsverhältnisses, soweit keine gesetzlichen Aufbewahrungsfristen entgegenstehen. Rechnungsbezogene Unterlagen bewahren wir nach §§ 147 AO, 257 HGB bis zu zehn Jahre auf.
4. Sitzungs-Cookies
Wir setzen ausschließlich technisch erforderliche Cookies, die Ihre Anmeldung über die Dauer der Sitzung aufrechterhalten. Diese Cookies sind als httpOnly gesetzt und damit für Skripte im Browser nicht auslesbar. Sie enthalten keine Werte der Refraktion und keine Daten der Endkundschaft.
Analyse-, Tracking- oder Werbedienste setzen wir nicht ein. Es findet keine Profilbildung und keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt.
5. Erstellung eines digitalen Brillenpasses
Zur Erstellung eines Passes gibt der Betrieb die Werte der Refraktion, den Namen der Kundin oder des Kunden sowie das Ausstellungsdatum ein.
Ablauf der Verarbeitung:
- Die eingegebenen Werte werden verschlüsselt (TLS) an unseren Server übertragen.
- Aus den Werten wird ein signierter Pass erzeugt und über einen QR-Code zur Übernahme bereitgestellt.
- Der Pass wird auf dem Gerät der Endkundschaft gespeichert.
Keine Speicherung in unserer Datenbank. Die Werte der Refraktion und der Name der Endkundschaft werden zu keinem Zeitpunkt in unserer Datenbank abgelegt. Sie sind ausschließlich in einem kryptografisch signierten, zeitlich befristeten Übergabe-Token enthalten, das für den Abruf des Passes benötigt wird. Nach Ablauf der Gültigkeit ist der Pass über diesen Weg nicht mehr abrufbar; ein erneuter Abruf ist dann nur durch eine neue Ausstellung im Betrieb möglich. Nach der Übernahme liegt der Pass allein auf dem Gerät der Endkundschaft; wir haben darauf keinen Zugriff.
Gesundheitsdaten. Werte der Refraktion sind Gesundheitsdaten im Sinne des Art. 9 Abs. 1 DSGVO. Ihre Verarbeitung erfolgt auf Grundlage des Art. 9 Abs. 2 lit. a DSGVO, also auf ausdrückliche Einwilligung der betroffenen Person, die der Augenoptik-Betrieb vor der Ausstellung einholt, sowie auf Grundlage des Art. 6 Abs. 1 lit. b DSGVO im Verhältnis zwischen Betrieb und Kundschaft.
Apple Wallet. Der Pass wird von der Anwendung erzeugt, kryptografisch signiert und unmittelbar an das Gerät der Endkundschaft ausgeliefert. Eine Übermittlung der Werte an die Apple Inc. findet durch uns nicht statt. Der Pass wird lokal auf dem Gerät gespeichert; für die dortige Verarbeitung gelten die Datenschutzbestimmungen von Apple.
Google Wallet. Eine Unterstützung von Google Wallet ist in Vorbereitung und derzeit nicht aktiv. Sobald diese Funktion bereitgestellt wird, ist für die Erstellung eines Passes eine Übermittlung der Passinhalte an die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland erforderlich. Diese Datenschutzerklärung wird vor Aktivierung der Funktion entsprechend angepasst; die Nutzung erfolgt in jedem Fall nur nach ausdrücklicher Auswahl durch die Endkundschaft.
6. Empfänger und Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen jeweils ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO besteht:
| Dienstleister | Zweck | Ort der Verarbeitung |
|---|---|---|
| Supabase, Inc., 970 Toa Payoh North, Singapur | Datenbank, Authentifizierung, Speicherung von Logodateien | Rechenzentrum Frankfurt am Main, Deutschland |
| Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107, USA | Hosting und Ausführung der Anwendung | Vereinigte Staaten und weitere Standorte |
| Heinlein Hosting GmbH (mailbox.org), Schwedter Str. 8/9b, 10119 Berlin | E-Mail-Kommunikation | Deutschland |
Eine darüber hinausgehende Weitergabe erfolgt nur, wenn wir gesetzlich dazu verpflichtet sind. Ein Verkauf von Daten findet nicht statt.
7. Übermittlung in Drittländer
Die Datenbank und die Speicherung von Logodateien erfolgen ausschließlich in einem Rechenzentrum in Frankfurt am Main.
Beim Hosting durch Netlify kann eine Verarbeitung auch außerhalb der Europäischen Union stattfinden. Wir stützen diese Übermittlung auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO in Verbindung mit ergänzenden Schutzmaßnahmen, insbesondere durchgehender Transportverschlüsselung.
8. Datensicherheit
Die Übertragung sämtlicher Daten erfolgt ausschließlich verschlüsselt über TLS. Der Zugriff auf Daten eines Betriebs ist technisch auf dessen eigenes Konto beschränkt; ein Zugriff zwischen verschiedenen Betrieben ist ausgeschlossen. Passwörter werden ausschließlich als Hash gespeichert. Die zur Signatur der Pässe verwendeten Schlüssel werden getrennt von den Anwendungsdaten vorgehalten.
9. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie das Recht, einer Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung genügt eine Nachricht an hallo@opti-wallet.de.
Betrifft Ihre Anfrage Daten, die im Rahmen einer Passerstellung verarbeitet wurden, richten Sie diese bitte an den Augenoptik-Betrieb, der den Pass ausgestellt hat. Dieser ist dafür Verantwortlicher; wir unterstützen ihn bei der Beantwortung.
Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, für uns zuständig ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Straße 22, 20459 Hamburg.
10. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, sobald sich die zugrunde liegenden Verarbeitungen oder die Rechtslage ändern. Es gilt jeweils die in der Anwendung veröffentlichte Fassung.