Datenschutzerklärung
Gültig ab: 24.08.2026
Wir freuen uns, dass Sie unsere Online- und Digitalangebote nutzen. Nachfolgend möchten wir Sie darüber informieren, wie wir mit Ihren personenbezogenen Daten umgehen, zu welchen Zwecken wir diese verarbeiten und welche Rechte Ihnen nach der Datenschutz-Grundverordnung (DSGVO) im Zusammenhang mit unseren Leistungen zustehen.
Die Epassi Deutschland GmbH (nachfolgend auch „Epassi“, „wir“ oder „uns“) ist ein Unternehmen der Epassi Group („Epassi Group“). Wir respektieren Ihre Privatsphäre und verpflichten uns zum Schutz personenbezogener Daten gemäß der Datenschutz-Grundverordnung (DSGVO). Diese Datenschutzerklärung beschreibt, wie wir personenbezogene Daten verarbeiten, welche Datenkategorien wir erheben, zu welchen Zwecken diese genutzt werden und an welche Stellen Daten weitergegeben werden können. Diese Datenschutzerklärung gilt für alle Kunden und Nutzer der Epassi-Dienste, einschließlich der Besucher unserer Websites und mobilen Anwendungen.
Wir möchten, dass Sie wissen, wie wir Ihre personenbezogenen Daten verwenden und wie Sie die Erhebung und Nutzung Ihrer personenbezogenen Daten kontrollieren können. Bei Fragen zur Datenverarbeitung oder wenn Sie Ihre Rechte geltend machen möchten, kontaktieren Sie uns bitte über die in Abschnitt 1 angegebenen Kontaktdaten. Bitte beachten Sie, dass unsere Dienste Links zu externen Websites oder Diensten Dritter enthalten können, auf deren Inhalte wir keinen Einfluss haben. Diese Datenschutzerklärung gilt nicht für die Nutzung von Drittinhalten.
1. Verantwortlicher und Kontaktdaten
Verantwortlicher: Epassi Deutschland GmbH
Adresse: Hanseatenhof 8, 28195 Bremen
Web: www.epassi.de
E-Mail: datenschutz@epassi.com
Datenschutzbeauftragte: Frau Taika Pöntinen — dpo@epassi.com
2. Arten, Zwecke, Datenkategorien, Rechtsgrundlagen und Speicherfristen
| Verarbeitungszweck | Verarbeitete Datenkategorien | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Leistungserbringung durch Epassi einschließlich Kontoverwaltung, Ermöglichung der Nutzung von Partner-/Epassi-Sport-Diensten, Angebot von Produkten und Diensten gegenüber dem Nutzer, Abrechnung gegenüber dem Arbeitgeber | Name, Unternehmen, Transaktionsdaten, Kaufhistorie, Zugriffsprotokolle, Geräteinformationen, E-Mail-Adresse, persönlicher Identifikationscode, Telefonnummer, Postleitzahl, Nutzerguthaben, gewählte Benefits, Datum und Uhrzeit von Check-in und Check-out, Mitgliedschaftsart, Tarif, Verlauf, Vertragsbeginn und -ende, Mitgliedschaftsnummer, gewählte Einrichtung, Kündigungs- oder Ruhezeitzeitraum | Vertragserfüllung, berechtigtes Interesse (je nach Serviceart) | Solange der Endnutzer die Dienste nutzt, zuzüglich 2 Jahre; 10 Jahre für Transaktions- und Finanzdaten |
| Nutzerkommunikation, standortbezogene Dienste, Personalisierung und Marketing | Name, E-Mail-Adresse, Telefonnummer, Nutzereinstellungen, Nutzerguthaben, Unternehmen, geografischer Standort, Nutzerinteraktionen über Cookies | Einwilligung, berechtigtes Interesse (Nutzerkommunikation) | Solange der Endnutzer Vertragspartner von Epassi ist und/oder eine Marketingeinwilligung nicht widerrufen wurde |
| Website-Analyse und Cookies | IP-Adresse, Nutzereinstellungen, Gerät des Nutzers, App-Version, App-Sprache, Status der Google-Dienste, sonstige über Cookies erhobene Informationen | Einwilligung, berechtigtes Interesse | Maximal 2 Jahre oder bis zum Widerruf |
| Identitätsprüfung bei Partnern | Name, Unternehmen, Geburtsdatum, Foto | Vertragserfüllung, berechtigtes Interesse, rechtliche Verpflichtung | Bis zum Erlöschen der Mitgliedschaft |
| App-Registrierung und Nutzungsbedingungen | E-Mail-Adresse, Alias (Anzeigename), Geburtsdatum, Check-in- und Check-out-Daten, Spracheinstellung; bei Registrierung über einen allgemeinen Einladungslink: zusätzlich Vorname, Nachname, E-Mail-Adresse; optional: Geschlecht, Profilfoto | Vertragserfüllung | Für das vorvertragliche Verhältnis und die Dauer der Nutzungsbedingungen |
| Authentifizierung und Zugriffsverwaltung (Anmeldung) | E-Mail-Adresse, Anmeldeverlauf, Geräteinformationen, Rollen- und Berechtigungsdaten (RBAC) | Erfüllung von Verträgen, berechtigtes Interesse | Solange der Endnutzer die Dienste nutzt, zuzüglich 2 Jahre |
| Zahlungsabwicklung (SEPA-Lastschriftmandat) | SEPA-Mandatsdaten, tokenisierte Zahlungsdaten (keine IBAN gespeichert) | Erfüllung von Verträgen, berechtigtes Interesse | Vertragsdauer und gesetzliche Aufbewahrungsfristen (Abrechnungszwecke) |
| Anmeldung zu Online-Kursen bei Netzwerkpartnern | Vorname, Nachname, Arbeitgeber | Einwilligung | Weitergabe an Dritte für den genannten Zweck; Kursteilnahmen werden wie Check-ins behandelt und entsprechend gespeichert, bis die Einwilligung widerrufen wird |
| Kundensupport | Vorname, Nachname, E-Mail-Adresse, Geburtsdatum, E-Mail, Kontaktdaten, Unternehmen, Mitgliedschaftsstatus, Anrede, Inhalt von Freitextfeldern, Telefonnummer, Anrufaufzeichnungen/Transkripte | Anbahnung und Erfüllung von Verträgen, berechtigtes Interesse | 24 Monate nach Abschluss des Supportfalls; Einhaltung gesetzlicher Verpflichtungen |
| Persönliche Einstellungen zur App-Personalisierung | Studio-Favoriten, bevorzugte Sportarten, Trainingsziele, Körpergröße, Gewicht (freiwillig) | Einwilligung | Bis zur Löschung durch den Nutzer oder Beendigung des Vertragsverhältnisses |
| Betrugserkennung | IP-Adresse, Mitglieds-ID, Gerätetyp/-ID, Browsertyp, Geolokalisierung, besuchte Seiten, angeklickte Links | Berechtigtes Interesse | Bis zur Entbehrlichkeit für Sicherheitszwecke, vorbehaltlich gesetzlicher Aufbewahrungsfristen |
| Serviceentwicklung und Analyse | Aus der Nutzung des Dienstes durch Endnutzer generierte Daten | Berechtigtes Interesse | Epassi nutzt Nutzerdaten, um Funktionalitäten zu analysieren und den Dienst zu verbessern. Die Analyse ermöglicht es uns, den Dienst entsprechend Ihren Bedürfnissen und Präferenzen weiterzuentwickeln. Epassi ist bestrebt, personenbezogene Daten so sparsam wie möglich im Verhältnis zum Verarbeitungszweck und zum berechtigten Interesse zu verarbeiten. Die Daten werden bis zu zwei Jahre oder bis zur früheren Löschung der jeweiligen Datenkategorie gespeichert. |
| Gewinnspiele | Mitgliedschaftsstatus, Vorname, Nachname, Kontaktdaten (Adresse, Telefonnummer, E-Mail), Arbeitgeberkontakt sofern erforderlich | Einwilligung | Für die Dauer des Gewinnspiels zuzüglich 4 Monate nach dem Gewinnspiel, vorbehaltlich gesetzlicher Aufbewahrungsfristen |
| Barrierefreiheits-Feedback | Wie in der Barrierefreiheitserklärung angegeben | Rechtliche Verpflichtung | Die Daten werden für drei Jahre ab der Beantwortung der jeweiligen Rückmeldung gespeichert |
3. Datenquellen
Wir erheben personenbezogene Daten:
- Direkt von Ihnen (z. B. bei der App-Registrierung, beim Vertragsschluss oder bei der Kommunikation mit dem Kundensupport)
- Von Ihrem Arbeitgeber (durch Registrierung seitens des Arbeitgebers)
- Automatisch über unsere Websites und Anwendungen (z. B. Cookies, Geräteinformationen)
- Aus anderen Quellen, z. B. aktualisierte Adressdaten von Paketdienstleistern oder öffentlichen Registern
4. Weitergabe, Empfänger und Auftragsverarbeiter
Wir prüfen jede Weitergabe personenbezogener Daten sorgfältig und stellen sicher, dass sich Partner und Unterauftragsverarbeiter vor der Übermittlung zur Einhaltung des anwendbaren Datenschutzrechts verpflichtet haben, beispielsweise durch den Abschluss entsprechender Auftragsverarbeitungsverträge.
Weitergabe von Daten an Epassi Sports-Partner (Epassi Sports)
Personenbezogene Daten werden ohne Ihre Einwilligung nicht zu kommerziellen Zwecken an Dritte weitergegeben. Wir geben personenbezogene Daten an unsere Epassi Sports-Partner nur in dem Umfang weiter, der erforderlich ist, um Ihnen Zugang zu deren Einrichtungen zu ermöglichen.
Beim Check-in werden folgende Daten zur Identitätsprüfung und Zugangskontrolle an den Partner übermittelt: vollständiger Name, Foto, Unternehmensname des Arbeitgebers, Zeitstempel von Check-in und Check-out, Art des Check-ins sowie Aufenthaltsdauer. Das Foto dient der Betrugsprävention; der Unternehmensname gewährleistet die Nutzungskontinuität nach Vertragsablauf. Zeitstempel und Aufenthaltsdauer sind für eine rückwirkende Identifizierung bei einer gemeldeten Regelverstoß erforderlich. Es ist dem Partner nicht gestattet, das Foto für andere Zwecke als die Identifizierung des Mitglieds während seines Besuchs zu verwenden.
Die Partner haben zudem Zugriff auf Check-in-Verlauf, Abonnementinformationen sowie freiwillig angegebene Daten zu Trainingszielen, Sportpräferenzen und körperlichen Merkmalen der Nutzer der jeweiligen Einrichtung. Der Check-in-Verlauf im Partner-Portal zeigt ausschließlich gekürzte Nutzernamen oder gehashte IDs, die Mitglieds-ID sowie den Zeitstempel des letzten Check-ins. Exporte enthalten keine Namen, Fotos, E-Mail-Adressen oder Unternehmensnamen. Daten im Partner-Portal werden automatisch bei Beendigung der Epassi-Mitgliedschaft, spätestens jedoch 6 Monate nach dem letzten Check-in, gelöscht.
Unaufgefordert übermittelte personenbezogene Daten
Personenbezogene Daten können, soweit erforderlich, für die in dieser Datenschutzerklärung genannten Verarbeitungszwecke an folgende Dritte weitergegeben werden:
- An Epassis Partner, für finanzielle und zahlungsabwicklungsbezogene Zwecke, die im Zusammenhang mit der Nutzung der Dienste erforderlich sind.
- An einen Finanzierungsdienstleister oder sonstige Dienstleister zur Finanzierung von Produkten aus dem Angebot von Epassis.
- An Epassis Unternehmenskunden (Arbeitgeber), wie vorstehend in Abschnitt 3, „Datenquellen“, beschrieben.
- An Epassis Dienstleister, wie z. B. Webhosting-Anbieter, soweit die Verarbeitung personenbezogener Daten für die Durchführung des Epassi-Dienstes erforderlich ist.
- An Epassis Konzernunternehmen, auf Grundlage eines mit ihnen abgeschlossenen Auftragsverarbeitungsvertrags, soweit sie Teile des Epassi-Dienstes oder dessen Supportfunktionen erbringen.
Epassi kann personenbezogene Daten im Zusammenhang mit einer möglichen Fusion, dem Verkauf von Vermögenswerten, der Finanzierung oder dem Verkauf unseres gesamten oder eines Teils unseres Unternehmens sowie im Zusammenhang mit ähnlichen Vorgängen weitergeben.
Personenbezogene Daten werden auch an Dritte weitergegeben, sofern dies durch anwendbare datenschutzrechtliche Vorschriften oder durch eine Anordnung einer zuständigen Behörde erforderlich ist sowie zum Zweck der Untersuchung einer missbräuchlichen Nutzung der Produkte oder Dienste und zur Gewährleistung der Sicherheit und Nutzbarkeit der Epassis-Produkte und -Dienste.
Um Epassi die vereinbarten Leistungen erbringen zu können, verarbeiten die folgenden Auftragsverarbeiter personenbezogene Daten im Auftrag von Epassi. Liste der Auftragsverarbeiter und sonstigen Datenempfänger:
- ABlyft (A/B-Testing-Tool zur Website-Optimierung)
- Amazon Web Services (Hosting des Kundenportals und weiterer Produkte, einschließlich Datenbank- und Speicherdiensten, Standort-/Geokodierungsdiensten für die Studio-Suche sowie Nachrichten-Warteschlangen für die Epassi-App)
- Adyen N.V. (Finanz-Tool; Zahlungsdienstleister – SEPA-Lastschriftverfahren)
- Auth0 (Okta) (Identitäts- und Zugangsverwaltung / Login)
- Brevo (Transaktions-E-Mails und Push-Benachrichtigungen)
- Consent Manager (Tool zur Einwilligungsverwaltung auf der Website: Weitere Informationen: https://www.consentmanager.de/datenschutz/)
- Colony Labs, Inc. / Scribe (Dokumentations-Tool)
- Datev eG (Finanz-Tool)
- Dealfront (Leadfeeder – Lead-Generierungs- und Analysetool)
- Docusign (Signing-Tool)
- eMotivo GmbH (Support-Tool)
- Google (Marketing-Tools: Google Ads, DoubleClick, Tag Manager, Youtube, Maps (Google Ireland Limited als Auftragsverarbeiter, Art. 28 DSGVO). Bei Einwilligung werden Cookies gesetzt und pseudonyme Nutzungsprofile erstellt (Art. 6 Abs. 1 S. 1 lit. a DSGVO); ohne Einwilligung sendet GA4 lediglich cookielose Pings ohne Nutzerzuordnung für statistisches Modelling.
- gridscale GmbH (Webhosting-Tool)
- Honeycomb (Observability-/Tracing-Tool zur technischen Fehlerdiagnose: Die Diagnosedaten können im Einzelfall personenbezogene Daten enthalten. Logging-Daten werden für 21 Tage gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. f DSGVO.)
- Hubspot (Kundenservice- und Marketing-Tool)
- IMEDIAPP SA / Batch.com (Nutzerkommunikation: Weitere Informationen: https://batch.com/de/privacy-policy)
- Kombo Technologies GmbH (HR-Interface-Tool für einfachere Registrierung)
- LinkedIn, Inc. (Marketing-Tools: LinkedIn Ads und Analytics)
- LoyJoy GmbH, Kapuzinerstr. 20, 48149 Münster (Chatbot-Plattform)
- Lucanet (Finanz-Tool)
- Matomo (App-Analyse-Tool: Weitere Informationen: https://matomo.org/privacy-policy/)
- Meta Platforms, Inc (Marketing-Tools)
- Microsoft (M365-Produkte)
- Netzwerkpartner (Identitäts- und Berechtigungsprüfung)
- New Relic, Inc. (Performance-Monitoring)
- Oracle NetSuite (CRM-Tool)
- Pimcore (Finanz-Tools)
- Podscribe (Marketing-Tool)
- PostHog (Produkt-Analyse, Nutzerbefragungen und Feature-Flag-System: PostHog verarbeitet ausschließlich pseudonymisierte Nutzer-IDs; eine Rückidentifizierung durch PostHog ist nicht möglich. EU-Cloud-Hosting aktiv.)
- Spotify Ad Analytics (Marketing-Tool)
- The UK Trade Desk Ltd (Marketing-Tool)
- Vimeo.com, Inc. (Marketing-Tool)
- Zendesk GmbH, c/o TaylorWessing, Neue Schönhauser Str. 3–5, 10178 Berlin (Chatbot / Kundensupport-Tool: Der Chatbot fragt keine personenbezogenen Daten aktiv ab. Freiwillig eingegebene personenbezogene Daten werden gelöscht, sofern kein berechtigter Verarbeitungsgrund besteht.)
5. Datenübermittlungen in Drittländer außerhalb der EU/des EWR
In Ausnahmefällen können Leistungen unserer Auftragsverarbeiter außerhalb der EU/des EWR erbracht werden. In diesen Fällen stellen wir sicher, dass:
- ein angemessenes Datenschutzniveau aufgrund eines Angemessenheitsbeschlusses der Europäischen Kommission besteht oder
- Standardvertragsklauseln (SCC) gemäß Art. 46 DSGVO verwendet werden, ergänzt durch geeignete Garantien.
6. Technische und organisatorische Maßnahmen
Die Gewährleistung der Vertraulichkeit, Integrität und Verfügbarkeit personenbezogener Daten ist für Epassi. Epassi’s Sicherheitsmanagementsystem von Epassi basiert auf gesetzlichen, regulatorischen und vertraglichen Anforderungen. Der Epassi-Dienst und die IT-Systeme sind nach dem Informationssicherheitsstandard ISO 27001 zertifiziert. Das Sicherheitsmanagementsystem umfasst geeignete technische, administrative und organisatorische Maßnahmen zum Schutz personenbezogener Daten vor unbefugtem Zugriff, Offenbarung, Vernichtung und Verarbeitung.
Administrative und organisatorische Maßnahmen:
- Epassi-Dienste werden in zwei getrennten, in der EU ansässigen Rechenzentren betrieben, die nach international anerkannten Sicherheitsstandards zertifiziert sind
- Rollenbasierte Zugangskontrolle
- Technische Trennung personenbezogener Daten
- Lieferanten- und Systemüberwachung gemäß ISO 27001
Technische Maßnahmen:
- Georedundante Serverstandorte innerhalb der EU
- Zugangs- und Berechtigungskonzepte (rollenbasiert)
- Firewall- und Verschlüsselungstechnologien
- Backup- und Wiederherstellungssysteme
- HTTPS-VerbindungenFür Website-Besucher: Um Ihre Daten so umfassend wie möglich vor unbefugtem Zugriff zu schützen, setzen wir technische und organisatorische Maßnahmen ein. Auf unseren Websites verwenden wir ein Verschlüsselungsverfahren. Ihre Daten werden zwischen Ihrem Endgerät und unserem Server über eine TLS-Verschlüsselung übertragen.
7. Rechte der betroffenen Personen
Nach dem anwendbaren Datenschutzrecht stehen Ihnen bestimmte Rechte hinsichtlich der Verarbeitung personenbezogener Daten zu.
a. Auskunftsrecht
Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob Sie betreffende personenbezogene Daten verarbeitet werden, sowie Auskunft über diese Daten zu erhalten.
b. Recht auf Berichtigung und Löschung
Sie haben das Recht auf Berichtigung unrichtiger personenbezogener Daten sowie auf Löschung personenbezogener Daten. Bitte beachten Sie, dass bestimmte Daten aufgrund gesetzlicher Aufbewahrungspflichten nicht gelöscht werden können.
c. Recht auf Datenübertragbarkeit
Soweit anwendbar, haben Sie das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.
d. Recht auf Einschränkung der Verarbeitung
Unter den gesetzlich vorgesehenen Voraussetzungen haben Sie das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
e. Widerspruchsrecht
Sie haben das Recht, der Verarbeitung Ihrer personenbezogenen Daten zu widersprechen, soweit wir uns auf berechtigte Interessen als Rechtsgrundlage stützen.
f. Recht auf Widerruf der Einwilligung
Soweit die Verarbeitung auf Ihrer Einwilligung beruht, haben Sie das Recht, diese jederzeit zu widerrufen.
g. Recht auf Beschwerde bei einer Aufsichtsbehörde
Sie haben das Recht, eine Beschwerde bei der Landesbeauftragten für Datenschutz einzureichen: https://www.datenschutz.bremen.de/wir-ueber-uns/online-meldungen/beschwerdeformular-15253
8. Ausübung Ihrer Rechte & Identitätsprüfung
Bitte richten Sie Ihre Anfragen per E-Mail an: datenschutz@epassi.com. Zur Überprüfung Ihrer Identität behalten wir uns vor, zusätzliche Informationen anzufordern. Ihre Anfrage wird innerhalb eines Monats beantwortet. In bestimmten Fällen (z. B. bei gesetzlichen Aufbewahrungspflichten) ist eine Löschung möglicherweise nicht möglich. Bei wiederholten Anfragen kann eine angemessene Bearbeitungsgebühr erhoben werden.
9. Cookies
Wir verwenden Cookies auf unseren Websites. Cookies sind kleine Textdateien, die auf Ihrem Endgerät gespeichert und von diesem ausgelesen werden können. Es wird zwischen Sitzungs-Cookies, die nach dem Schließen Ihres Browsers gelöscht werden, und persistenten Cookies, die über die einzelne Sitzung hinaus gespeichert bleiben, unterschieden.
10. Third-Party Content
10.1 Eingebettete Videos
Wir binden Videos von Drittanbietern in unsere App und auf unsere Websites ein. Für solche Inhalte ist der jeweilige Drittanbieter datenschutzrechtlich verantwortlich und kennzeichnet diese Inhalte entsprechend.
11. Einsatz von Künstlicher Intelligenz
11.1 Art, Zwecke und Rechtsgrundlage der Datenverarbeitung
Epassi setzt bei der Erbringung seiner Dienste Tools ein, die Künstliche Intelligenz (KI) verwenden, darunter Large Language Models und Machine-Learning-Modelle. Der KI-Einsatz bei Epassi unterliegt jedoch strengen Beschränkungen durch vertragliche Vereinbarungen, technische Restriktionen und interne Richtlinien, um sicherzustellen, dass personenbezogene Daten niemals in einer Weise mit KI-Modellen geteilt werden, die den Datenschutz gefährden könnte, etwa durch das Training der KI. Der Einsatz dieser Tools und Anwendungen bei Epassi beeinträchtigt oder behindert die Ausübung der Rechte betroffener Personen nicht. Sie haben das Recht, der Verarbeitung Ihrer personenbezogenen Daten durch KI jederzeit zu widersprechen.
12. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung kann jederzeit geändert werden. Die aktuelle Fassung ist auf unserer Website (https://epassi.de/datenschutz/) abrufbar. Bitte beachten Sie das oben angegebene Datum und überprüfen Sie diese Seite regelmäßig, um über Änderungen informiert zu bleiben.
13. Sprache
Diese Datenschutzerklärung wird auf Deutsch und Englisch bereitgestellt. Bei Abweichungen zwischen den Sprachversionen ist die deutsche Fassung maßgeblich.
