Datenschutzerklärung

Stand: 26. August 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Kevin Berndt Software- und Techniklösungen
Siedscheljer Heide 46A
28790 Schwanewede
E-Mail: kontakt@tanadoro.de
Telefon: +49 176 26334659

Nachfolgend „Anbieter“. Weitere Angaben enthält das Impressum. Ein Datenschutzbeauftragter wurde nicht bestellt. Eine gesetzliche Verpflichtung zur Benennung besteht nach derzeitiger Einschätzung nicht.

Diese Angabe gilt für die Verarbeitungen, die der Anbieter in eigener Verantwortung durchführt (Ziffer 3 Buchstabe a). Für die Verarbeitungen, die er im Auftrag eines Marktbetreibers durchführt, ist der jeweilige Marktbetreiber Verantwortlicher (Ziffer 3 Buchstabe b).

2. Geltungsbereich

Diese Datenschutzerklärung gilt für die Webseiten unter tanadoro.de einschließlich der öffentlichen Marktseiten mit der Produktsuche, für die App „Tanadoro Marktmanager“ sowie für alle Verarbeitungen, die der Anbieter dabei durchführt: den Betrieb der Webseiten und der App, die Konten der Marktbetreiber, Vertrags- und Abrechnungsdaten, den Support und die Administration des Systems, die E-Mail-Kommunikation sowie die Server-Protokollierung.

Der Anbieter tritt dabei in zwei verschiedenen Rollen auf: für einen Teil dieser Verarbeitungen ist er selbst Verantwortlicher, für einen anderen Teil Auftragsverarbeiter des jeweiligen Marktbetreibers. Welche Verarbeitung welcher Rolle zuzuordnen ist, beschreibt Ziffer 3.

3. Rollen: eigene Verantwortlichkeit und Auftragsverarbeitung

Die Verarbeitungen, die dieser Erklärung unterfallen, sind zwei Bereichen zuzuordnen. Die Zuordnung bestimmt, wer über Zwecke und Mittel der Verarbeitung entscheidet und an wen Betroffene ihre Rechte richten.

a) Verarbeitungen in eigener Verantwortung des Anbieters. Über Zwecke und Mittel entscheidet der Anbieter selbst, soweit er verarbeitet:

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist insoweit allein der Anbieter (Ziffer 1). Rechtsgrundlage, Empfänger und Speicherdauer nennt die jeweilige Ziffer.

b) Verarbeitungen im Auftrag des Marktbetreibers. Der Dienst wird dem Marktbetreiber als Software as a Service bereitgestellt. Über die Inhalte, die er darin anlegt, und über die Personen, die darauf zugreifen dürfen, entscheidet er selbst; der Anbieter stellt das System bereit, in dem diese Inhalte gespeichert werden. Soweit dabei personenbezogene Daten verarbeitet werden, ist der Marktbetreiber Verantwortlicher und der Anbieter Auftragsverarbeiter nach Art. 28 DSGVO. Das betrifft:

In diesem Bereich wird der Anbieter nur auf dokumentierte Weisung des Marktbetreibers tätig. Grundlage ist ein Vertrag über die Auftragsverarbeitung nach Art. 28 Abs. 3 DSGVO, der insbesondere Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Vertraulichkeit der eingesetzten Personen, die Sicherheit der Verarbeitung, den Einsatz weiterer Auftragsverarbeiter, die Unterstützung des Marktbetreibers sowie die Rückgabe oder Löschung der Daten nach Vertragsende regelt. Für eigene Zwecke verwendet der Anbieter diese Daten nicht.

Betroffene richten ihre Rechte in diesem Bereich an den Marktbetreiber; Ziffer 14 beschreibt das Verfahren.

4. Grundsätze der Datenverarbeitung

Personenbezogene Daten werden nur verarbeitet, wenn dies für die Bereitstellung der angebotenen Funktionen erforderlich ist oder eine andere Rechtsgrundlage nach Art. 6 DSGVO besteht. Der Umfang der Verarbeitung ist auf das technisch notwendige Minimum beschränkt (Grundsatz der Datenminimierung).

5. Konten von Marktbetreibern und Inhalte im System

Zugänge zum System legt der Anbieter an; eine Selbstregistrierung ist nicht vorgesehen. Zum Konto des Marktbetreibers als Vertragspartner verarbeitet der Anbieter:

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertragsverhältnisses). Die Bereitstellung dieser Angaben ist für den Abschluss und die Durchführung des Vertrages erforderlich. Ohne sie kann das Marktkonto nicht eingerichtet und der Dienst nicht bereitgestellt werden. Insoweit ist der Anbieter Verantwortlicher (Ziffer 3 Buchstabe a).

Ferner verarbeitet der Anbieter die Anschrift des Marktes sowie Name, Anschrift, E-Mail-Adresse und gegebenenfalls Telefonnummer des Marktbetreibers, um daraus die Seite „Angaben zum Markt“ zu erzeugen, die von der jeweiligen Marktseite aus öffentlich abrufbar ist. Sie unterrichtet die Endkunden darüber, wer den Markt betreibt und an wen sie sich mit Fragen zum Markt und zum Sortiment wenden können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da der Anbieter dem Marktbetreiber die Bereitstellung dieser Seite vertraglich schuldet.

Lässt der Marktbetreiber weitere Zugänge für seine Beschäftigten einrichten, verarbeitet der Anbieter deren Name, E-Mail-Adresse, Passwort und Marktzuordnung im Auftrag des Marktbetreibers (Ziffer 3 Buchstabe b). Verantwortlicher hierfür ist der Marktbetreiber.

Im System werden zum Markt die digitale Karte, Regale und Bereiche, Produkte, Beschreibungen und Platzierungen erfasst. Diese Inhalte sind ihrer Bestimmung nach Sachangaben zum Markt und zum Sortiment ohne Personenbezug. Soweit sie im Einzelfall gleichwohl personenbezogene Daten enthalten, etwa in einem Freitextfeld, verarbeitet der Anbieter auch sie im Auftrag des Marktbetreibers.

Die Daten werden für die Dauer des Vertragsverhältnisses gespeichert. Nach Vertragsende gilt eine Karenzzeit von 30 Tagen, in der ein Datenexport angefordert werden kann; anschließend werden Konten, Marktzuordnung, Markt-, Produkt- und Kartendaten sowie die Statistikzähler des Marktes endgültig gelöscht. Für die im Auftrag verarbeiteten Daten setzt der Anbieter damit zugleich seine Pflicht zur Rückgabe oder Löschung nach Art. 28 Abs. 3 Satz 2 lit. g DSGVO um.

Die Löschung eines Kontos kann formlos per E-Mail an kontakt@tanadoro.de verlangt werden. Sie wird unverzüglich umgesetzt, spätestens innerhalb eines Monats, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Für Daten, die aus handels- oder steuerrechtlichen Gründen aufzubewahren sind (Ziffer 7), wird die Verarbeitung stattdessen eingeschränkt und auf diesen Zweck begrenzt. Eine Selbstlöschfunktion in der Anwendung besteht nicht.

6. Support, Administration und Zugriffe des Anbieters

Der Dienst läuft auf einem virtuellen Server, den der Anbieter bei der Hetzner Online GmbH angemietet hat (Ziffer 11). Betriebssystem, Anwendung und Datenbank verwaltet der Anbieter darauf selbst. Er hat deshalb dauerhaft die technische Möglichkeit, auf die im System gespeicherten Daten zuzugreifen. Dieser Zugriff wird genutzt, um Störungen zu beheben, das System zu warten und zu aktualisieren, Sicherungskopien zu erstellen sowie Anfragen des Marktbetreibers zu bearbeiten. Zum administrativen Teil gehören auch das Anlegen und Löschen von Zugängen, das Zurücksetzen von Passwörtern und die Zuordnung von Konten zu Märkten.

Soweit sich dieser Zugriff auf Daten bezieht, für die der Anbieter Verantwortlicher ist, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am ordnungsgemäßen und sicheren Betrieb des Dienstes). Soweit er sich auf Daten bezieht, die der Anbieter im Auftrag verarbeitet (Ziffer 3 Buchstabe b), erfolgt er ausschließlich auf Weisung des Marktbetreibers und im Rahmen des Vertrages über die Auftragsverarbeitung; die Weisung kann auch in einer konkreten Supportanfrage liegen.

Zugriff haben ausschließlich der Anbieter selbst und die von ihm hierzu ausdrücklich beauftragten, zur Vertraulichkeit verpflichteten Personen (Art. 28 Abs. 3 Satz 2 lit. b, Art. 29 DSGVO). Der Zugriff beschränkt sich auf das, was für den jeweiligen Anlass erforderlich ist. Die Daten werden nicht für eigene Zwecke des Anbieters ausgewertet und nicht an Dritte weitergegeben.

7. Vertrags- und Abrechnungsdaten

Zur Durchführung der Verträge, zur Rechnungsstellung und zum Einzug des Entgelts per SEPA-Lastschrift verarbeitet der Anbieter Name, Anschrift und E-Mail-Adresse, die Bankverbindung (IBAN und Kontoinhaber), das SEPA-Lastschriftmandat mit Mandatsreferenz sowie Rechnungs-, Zahlungs- und Mahnvorgänge.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Vertragsdurchführung und Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungspflichten nach § 257 Handelsgesetzbuch und § 147 Abgabenordnung. Die Bereitstellung dieser Angaben ist gesetzlich und vertraglich erforderlich. Ohne sie können Rechnungen nicht ordnungsgemäß ausgestellt und das Vertragsverhältnis nicht abgewickelt werden.

Empfänger sind das kontoführende Kreditinstitut zur Ausführung des Lastschrifteinzugs und die Finanzverwaltung im Rahmen gesetzlicher Prüfungen.

Rechnungen und Buchungsbelege werden acht Jahre aufbewahrt, geschäftliche Korrespondenz sechs Jahre, jeweils ab dem Ende des Kalenderjahres. Für Unterlagen, die längeren gesetzlichen Fristen unterliegen, etwa Jahresabschlüsse und Inventare mit zehn Jahren, gilt die jeweilige Frist. Die Aufbewahrung verlängert sich, solange die Unterlagen für eine noch nicht abgeschlossene steuerliche Festsetzung oder Prüfung von Bedeutung sind. Nach Ablauf der Fristen werden die Daten gelöscht.

8. Produktsuche auf den Marktseiten

Die Produktsuche funktioniert ohne Registrierung, ohne Konto und ohne Cookies. Zu einem einzelnen Suchvorgang entsteht kein personenbezogener Datensatz. Davon zu unterscheiden ist die technische Protokollierung, die jeder Aufruf einer Webseite auslöst und die auch beim Aufruf der Marktseiten stattfindet (Ziffer 9): Sie erfasst unabhängig von der Suche IP-Adresse, Zeitpunkt, aufgerufenen Pfad und weitere Verbindungsdaten und speichert sie befristet zu Sicherheitszwecken. Suchbegriffe enthält sie nicht, und mit den nachfolgend beschriebenen Zählern wird sie nicht zusammengeführt.

Wenn Sie als Endkunde einen QR-Code in einem Markt scannen und die Marktseite nutzen, wird Ihr Suchbegriff ausschließlich zur Beantwortung Ihrer Suchanfrage an den Server übermittelt, dort zur Berechnung der Treffer verwendet und anschließend verworfen. Ihr Suchbegriff wird nicht gespeichert. Es existiert kein Speicherort, der ihn aufnehmen würde: keine Spalte in der Datenbank und keine Protokolldatei. Aus den Zugriffsprotokollen des Webservers entfernt ihn eine Filterregel.

Gespeichert werden ausschließlich Zähler, die je Markt und Kalendertag um eins erhöht werden:

Es entsteht damit kein Datensatz je Suchvorgang. In die Zähler fließen bewusst keine Suchbegriffe, keine Uhrzeiten, keine IP-Adressen, Geräte-Kennungen, Cookies oder sonstigen Identifier ein; es werden keine Endkunden-Konten angelegt, und eine Wiedererkennung findet weder über mehrere Besuche noch innerhalb eines Besuchs statt. Ein einzelner Suchvorgang lässt sich aus den Zählern nicht mehr herauslösen und keiner Person zuordnen.

Die Auswertung, die der Marktbetreiber zu seinem Markt erhält, besteht aus denselben Zahlen: Anfragen je Zeitraum, Anteil der Anfragen mit Produktklick und die meistgeklickten Produkte der letzten 7, 30, 90 und 365 Tage. Die Produktzahlen gibt der Anbieter erst heraus, wenn Daten aus mindestens sieben Tagen vorliegen; an einem einzelnen Tag ließen sie sonst Rückschlüsse auf eine bestimmte Person zu. Eine Einzelaufstellung der Suchanfragen gibt es nicht.

9. Server-Logfiles und Sicherheitsprotokollierung

Beim Aufruf der Webseiten und Schnittstellen werden technische Verbindungsdaten erfasst: IP-Adresse, Zeitstempel, aufgerufener Pfad, HTTP-Status, übertragene Datenmenge, User-Agent, Accept-Language, Referer und Parameter der verschlüsselten Verbindung. Ferner werden Anmeldeversuche am Server, abgewiesene Netzwerkpakete und gesperrte IP-Adressen protokolliert. Zweck ist die sichere Bereitstellung des Dienstes, die Fehlersuche sowie die Erkennung und Abwehr von Angriffen und missbräuchlicher Nutzung.

Diese Protokollierung betrifft alle Aufrufe gleichermaßen, also auch den Aufruf der öffentlichen Marktseiten durch Endkunden. Sie erfolgt unabhängig von der Produktsuche und getrennt von deren Zählern (Ziffer 8); Suchbegriffe werden nicht protokolliert. Der Anbieter führt sie in eigener Verantwortung durch (Ziffer 3 Buchstabe a), nicht im Auftrag eines Marktbetreibers.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren Betrieb eines öffentlich erreichbaren Dienstes, in dem Daten Dritter verarbeitet werden; ohne diese Protokollierung ließen sich Angriffe weder erkennen noch abwehren. Sie haben das Recht, dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit zu widersprechen (Art. 21 Abs. 1 DSGVO).

Die Protokolldaten werden automatisiert gelöscht, in der Regel innerhalb von 30 Tagen, je nach Art des Protokolls auch deutlich früher. Zur Auswertung setzt der Anbieter ausschließlich ein lokal auf demselben Server betriebenes Werkzeug ein, das mit gekürzten IP-Adressen arbeitet und aggregierte Übersichten erzeugt, etwa die Anzahl der Zugriffe pro Tag. Eine Übermittlung der Protokolldaten an Dritte und eine Zusammenführung mit anderen Datenquellen finden nicht statt.

10. Cookies und Tracking

Tanadoro setzt keine Cookies zu Analyse- oder Werbezwecken und keine Tracking- oder Analyse-Tools externer Anbieter ein. Es findet keine Profilbildung statt. Ein Zugriff auf Informationen in Ihrem Endgerät, der eine Einwilligung nach § 25 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz erfordern würde, erfolgt nicht.

11. Hosting, Empfänger und Sicherungskopien

Zur technischen Bereitstellung des Dienstes wird ein virtueller Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in einem Rechenzentrum in Deutschland genutzt. Auch das E-Mail-Postfach wird über das E-Mail-Hosting von Hetzner betrieben. Hetzner ist auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO tätig; die Verarbeitung ist vertraglich auf die Europäische Union beziehungsweise den Europäischen Wirtschaftsraum beschränkt. Eine Übermittlung in Drittländer findet nicht statt. Eine darüber hinausgehende Weitergabe personenbezogener Daten an Dritte erfolgt nur, soweit sie gesetzlich vorgeschrieben ist.

Soweit der Anbieter im Auftrag eines Marktbetreibers verarbeitet (Ziffer 3 Buchstabe b), wird Hetzner insoweit als weiterer Auftragsverarbeiter im Sinne des Art. 28 Abs. 4 DSGVO tätig. Weitere Auftragsverarbeiter setzt der Anbieter in diesem Bereich derzeit nicht ein.

Zur Sicherstellung der Verfügbarkeit werden regelmäßig Sicherungskopien erstellt. Nach einer Löschung im Produktivsystem können Daten daher noch längstens zwei Wochen in Sicherungskopien enthalten sein, bevor diese überschrieben werden.

12. Kontaktaufnahme per E-Mail

Wenn Sie den Anbieter per E-Mail kontaktieren, werden die übermittelten Angaben, insbesondere Name, E-Mail-Adresse und Nachrichtentext, gespeichert, um Ihre Anfrage zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf einen Vertrag zielt, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung eingehender Anfragen). Der Anbieter ist für diese Verarbeitung Verantwortlicher, auch wenn sich die Anfrage inhaltlich auf einen bestimmten Markt bezieht.

Nachrichten ohne gesetzliche Aufbewahrungspflicht werden gelöscht, sobald die Kommunikation abgeschlossen ist. Geschäftliche Korrespondenz unterliegt der sechsjährigen Aufbewahrungsfrist nach § 257 Handelsgesetzbuch.

13. Bereitstellung der App über Google Play und den Apple App Store

Die Anwendung für Marktbetreiber „Tanadoro Marktmanager“ wird über den Google Play Store der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, bereitgestellt. Beim Aufruf, beim Download und beim Update der App verarbeitet Google eigenverantwortlich personenbezogene Daten, etwa Ihr Google-Konto, Ihre IP-Adresse, Ihre Geräte-Kennung sowie Installations- und Diagnosedaten. Auf diese Verarbeitung hat der Anbieter keinen Einfluss. Verantwortlich hierfür ist allein Google nach Maßgabe seiner eigenen Datenschutzerklärung: https://policies.google.com/privacy.

Für iPhone und iPad wird die App künftig über den App Store der Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland, bereitgestellt. Beim Zugriff auf den App Store sowie beim Laden und Aktualisieren der App verarbeitet Apple eigenverantwortlich personenbezogene Daten, etwa Ihre Apple-ID, Ihre IP-Adresse, Ihre Geräte-Kennung sowie Installations- und Diagnosedaten. Auch auf diese Verarbeitung hat der Anbieter keinen Einfluss. Verantwortlich hierfür ist allein Apple nach Maßgabe seiner eigenen Datenschutzrichtlinie: https://www.apple.com/legal/privacy/de-ww/.

Innerhalb der App werden keine Analyse-, Werbe- oder Crash-Reporting-Tools von Drittanbietern eingesetzt. Die App speichert lediglich Ihr Anmelde-Token im gesicherten Schlüsselspeicher Ihres Geräts.

14. Ihre Rechte

Hinsichtlich der Sie betreffenden personenbezogenen Daten stehen Ihnen folgende Rechte zu:

Widerspruchsrecht: Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Sie ihr aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO).

An wen Sie sich wenden: Betreffen Ihre Rechte Verarbeitungen, die der Anbieter in eigener Verantwortung durchführt (Ziffer 3 Buchstabe a), genügt eine formlose E-Mail an kontakt@tanadoro.de. Betreffen sie Daten, die der Anbieter im Auftrag eines Marktbetreibers verarbeitet (Ziffer 3 Buchstabe b), ist der Marktbetreiber Ihr Ansprechpartner; seine Kontaktdaten finden Sie auf der Seite „Angaben zum Markt“ des jeweiligen Marktes, die im Fußbereich jeder Marktseite verlinkt ist. Eine gleichwohl an den Anbieter gerichtete Anfrage leitet dieser unverzüglich an den Marktbetreiber weiter und unterrichtet Sie darüber; eine eigene Auskunft erteilt er insoweit nur auf dessen Weisung. Bei der Erfüllung Ihrer Rechte unterstützt der Anbieter den Marktbetreiber nach Art. 28 Abs. 3 Satz 2 lit. e DSGVO.

Zu einzelnen Suchvorgängen auf den Marktseiten sind Auskunft, Berichtigung und Löschung nicht möglich, weil dazu keine personenbezogenen Daten gespeichert werden: Es existieren nur Tageszähler, die sich keiner Person zuordnen lassen (Art. 11 Abs. 2 DSGVO). Für die technischen Verbindungsdaten der Protokollierung (Ziffer 9) gilt das nicht; sie betreffen Sie als Person, und der Anbieter beauskunftet sie im Rahmen des rechtlich Möglichen.

15. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes. Für den Anbieter zuständig ist: Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover.

16. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.

17. Änderungen dieser Datenschutzerklärung

Der Anbieter behält sich vor, diese Datenschutzerklärung anzupassen, wenn dies aufgrund neuer rechtlicher Anforderungen oder einer Weiterentwicklung des Dienstes erforderlich wird. Es gilt jeweils die zum Zeitpunkt Ihres Besuchs abrufbare Fassung.