Datenschutzerklärung
Stand: Juli 2026 · gemäss revidiertem Schweizer Datenschutzgesetz (revDSG)
Verantwortlicher
Welche Daten wir erheben
- Bestelldaten: Vorname, Nachname, E-Mail-Adresse, Lieferadresse — zur Abwicklung von Kaufverträgen.
- Kontodaten: E-Mail-Adresse, gehashtes Passwort — bei freiwilliger Kontoregistrierung. Bei Anmeldung über Google werden zusätzlich Name und E-Mail-Adresse von Google übernommen.
- Sammlungsdaten: Kartenbestand, Zustand, eigene Kartenfotos, öffentlich sichtbare Watchlist-Einträge und Preisalarme — bei freiwilliger Nutzung des Sammlungs- und Watchlist-Bereichs.
- Zahlungsnachweis-Fotos (TWINT): Screenshot/Foto der TWINT-Zahlungsbestätigung — zur manuellen Zahlungsverifikation bei Bestellungen.
- Server-Logs: IP-Adresse, Zeitstempel, aufgerufene Seiten — automatisch durch den Webserver (max. 30 Tage).
Zweck der Datenbearbeitung
- · Durchführung und Abwicklung von Bestellungen (gesetzliche Pflicht / Vertragsverhältnis)
- · Versand von Bestellbestätigungen und Versandbenachrichtigungen per E-Mail
- · Beantwortung von Kundenanfragen
- · Betrugsprävention und Sicherheit des Shops
- · Ermöglichung der Sammlungsverwaltung, Wunschliste und Preisalarme
Community-Funktionen und öffentliche Sammlungen
CardDrop bietet die freiwillige Möglichkeit, die eigene Kartensammlung öffentlich sichtbar zu machen (Community-Bereich, Rangliste). Diese Sichtbarkeit ist ausdrücklich Opt-in und muss aktiv im Konto aktiviert werden. Sichtbar sind dabei je nach Funktionsumfang: Nutzername, Sammlungsumfang, Vollständigkeitsgrad und/oder geschätzter Sammlungswert. Die Einstellung kann jederzeit im Kundenkonto widerrufen werden, wodurch die Sammlung wieder privat wird.
Eigene Fotos
Nutzerinnen und Nutzer können eigene Fotos ihrer physischen Karten hochladen (z.B. zur individuellen Darstellung deiner Sammlung oder zur TWINT-Zahlungsbestätigung). Diese Bilder werden auf Servern in der Schweiz gespeichert und in die Schweizer Backup-Infrastruktur (NAS) eingeschlossen. Nutzer sind selbst dafür verantwortlich, dass hochgeladene Fotos keine Personendaten Dritter oder sonstige schützenswerte Inhalte zeigen, die nicht für eine Veröffentlichung bestimmt sind.
Weitergabe an Dritte
Schweizerische Post AG — erhält die Lieferadresse für den Versand (Brief, Päckli S/M).
Google — falls Sie sich mit Ihrem Google-Konto anmelden, erhält Google die dafür notwendigen Anmeldedaten gemäss den Google-Datenschutzbestimmungen.
E-Mail-Versanddienstleister mit Verarbeitung in der EU — für Transaktions-E-Mails (Bestellbestätigungen).
Datenbank-Infrastruktur (Supabase) — Die Datenbank wird bei Supabase Inc. betrieben, mit Serverstandort Irland (EU). Supabase Inc. ist ein US-amerikanisches Unternehmen; auch bei EU-Serverstandort kann eine Zugriffsmöglichkeit durch US-Behörden (CLOUD Act) nicht vollständig ausgeschlossen werden. Für die Datenübermittlung kommen die von Supabase bereitgestellten Standardvertragsklauseln zur Anwendung. Alle übrigen Systeme (Applikationsserver, Bild-/Dateispeicher, Backups) werden ausschliesslich in der Schweiz betrieben.
Zahlungsdaten (TWINT, Banküberweisung) werden von CardDrop weder gespeichert noch verarbeitet.
Speicherdauer
- · Bestelldaten: 10 Jahre (gesetzliche Aufbewahrungspflicht OR Art. 958 f.)
- · Kontodaten: bis zur Löschung des Kontos durch den Nutzer oder auf Antrag
- · Server-Logs: max. 30 Tage
Ihre Rechte (revDSG)
- · Auskunft — Sie können jederzeit Auskunft über Ihre gespeicherten Daten verlangen.
- · Berichtigung — Unrichtige Daten werden auf Antrag korrigiert.
- · Löschung — Daten werden gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht.
- · Datenherausgabe — Sie können Ihre Daten in einem gängigen Format anfordern.
- · Beschwerde — Sie haben das Recht, sich bei Bedenken zur Datenbearbeitung an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) zu wenden: Feldeggweg 1, 3003 Bern, www.edoeb.admin.ch
Anfragen richten Sie bitte an: info@carddrop.ch
Cookies und Tracking
Dieser Shop verwendet ausschliesslich technisch notwendige Cookies (Session-Cookie für Warenkorb und Anmeldung). Es werden keine Tracking-, Werbe- oder Analyse-Cookies gesetzt. Zur anonymen, cookiefreien Besucherstatistik wird ein datenschutzfreundliches Analyse-Tool eingesetzt, das keine personenbezogenen Daten erhebt und keine Cookies setzt. Für die technische Fehlererfassung wird ein Error-Monitoring-Dienst eingesetzt, der ausschliesslich technische Fehlermeldungen ohne personenbezogene Inhalte verarbeitet.
Hosting und Sicherheit
Die Applikationsserver werden in der Schweiz betrieben. Die Datenübertragung erfolgt ausschliesslich verschlüsselt via HTTPS/TLS. Die Datenbank wird bei Supabase (Irland, EU) gespeichert — siehe «Weitergabe an Dritte» für Details.
Änderungen dieser Erklärung
Diese Datenschutzerklärung kann bei Bedarf angepasst werden. Die jeweils aktuelle Version ist unter carddrop.ch/datenschutz abrufbar.