Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 DSGVO. Stand: 31. August 2026.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
voltflat GmbH i. G. (in Gründung)c/o IP-Management #10049, Ludwig-Erhard-Str. 18, 20459 Hamburg
E-Mail: [email protected]
Die vollständigen Angaben findest du in unserem Impressum.
2. Aufruf der Website (Hosting & Server-Logs)
Diese Website wird bei Cloudflare (Cloudflare Pages) gehostet. Beim Aufruf verarbeitet Cloudflare automatisch technisch notwendige Verbindungsdaten, um die Seite auszuliefern und vor Missbrauch zu schützen:
- IP-Adresse deines Geräts
- User-Agent (Browser und Betriebssystem)
- Referrer-URL, sofern vorhanden
- angefragte URL und HTTP-Statuscode
- Datum und Uhrzeit der Anfrage
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – berechtigtes
Interesse am sicheren und stabilen Betrieb der Website.
Speicherdauer: nach den Vorgaben von Cloudflare (in der Regel
kurzlebige Logs). Details:
cloudflare.com/privacypolicy.
3. Warteliste (Double-Opt-in)
Wenn du dich über eines der Formulare in die Warteliste einträgst, schicken wir dir zunächst nur eine E-Mail mit einem Bestätigungslink. Erst wenn du diesen Link anklickst, stehst du auf der Warteliste. Bestätigst du nicht, erhältst du von uns keine weiteren Nachrichten; der Link läuft nach 14 Tagen ab. Trägst du dich erneut ein, senden wir dir lediglich einen neuen Bestätigungslink.
Wir verarbeiten dabei folgende Daten in einer Datenbank (Cloudflare D1):
- deine E-Mail-Adresse,
- die Herkunft der Anmeldung (welches Formular) sowie deinen User-Agent (Browser- und Systemkennung), diesen jeweils bei der Eintragung und bei der Bestätigung,
- einen zufälligen Bestätigungs-Token sowie die Zeitpunkte von Eintragung, Versand der Bestätigungsmail und Bestätigung,
- je einen Hashwert deiner IP-Adresse bei Eintragung und bei Bestätigung, gebildet mit einem geheimen Zusatzwert. Die IP-Adresse selbst speichern wir nicht. Der Hashwert ist pseudonymisiert, aber nicht anonym; wir behandeln ihn weiterhin als personenbezogenes Datum, und deine Rechte gelten dafür wie für alle anderen hier genannten Angaben.
- Zweck: dich einmalig zu benachrichtigen, sobald voltflat startet, und deine Einwilligung nachweisen zu können.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die E-Mail-Adresse; Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO (Nachweis der Einwilligung) für Token, Zeitpunkte und IP-Hashwerte; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchsvermeidung) für den User-Agent und die Herkunft der Anmeldung.
- Speicherdauer: bis zum Start des Dienstes oder bis zu deinem Widerruf, je nachdem, was früher eintritt. Das gilt auch für Einträge, die nie bestätigt wurden; diese schreiben wir nicht an. Den Nachweis deiner Einwilligung bewahren wir darüber hinaus so lange auf, wie er zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Für den Versand der Bestätigungsmail setzen wir Resend ein, siehe Abschnitt 13.
Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen und die Löschung verlangen – eine formlose E-Mail an [email protected] genügt. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
4. Lokale Speicherung im Browser
Nachdem du das Formular abgeschickt hast, legt die Website die eingetragene
E-Mail-Adresse zusätzlich im lokalen Speicher deines Browsers ab
(localStorage, Schlüssel voltflat_waitlist). Diese
Information verbleibt ausschließlich auf deinem Gerät, wird von uns nicht
ausgelesen und nicht an uns übertragen. Du kannst sie jederzeit über die
Einstellungen deines Browsers löschen.
5. Keine Cookies, kein Tracking, eigene Schriften
Diese Website verwendet keine Cookies, keine Analyse- oder Tracking-Dienste und keine Werbe-Netzwerke. Die verwendeten Schriftarten (Bricolage Grotesque, Hanken Grotesk) werden selbst gehostet und nicht von Google-Servern geladen; beim Seitenaufruf wird daher keine Verbindung zu Google aufgebaut und keine IP-Adresse an Google übertragen.
6. Kundenkonto und Registrierung
Für die Nutzung des Ladedienstes ist ein Kundenkonto erforderlich. Die Verwaltung der Konten und die Anmeldung übernimmt für uns Clerk als Auftragsverarbeiter.
Dabei verarbeiten wir:
- E-Mail-Adresse und Mobilfunknummer (jeweils zur Bestätigung durch einen Code)
- Vor- und Nachname
- Passwort (nur als kryptografischer Hash, für uns nicht lesbar)
- Zeitpunkte von Registrierung und Anmeldungen sowie Geräte- und Sitzungsdaten zur Absicherung des Kontos
Zweck: Anlage und Absicherung des Kontos, Nachweis, dass du
Inhaber der angegebenen Kontaktdaten bist, Schutz vor automatisierten
Registrierungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw.
Vertragsanbahnung); für die Missbrauchsabwehr Art. 6 Abs. 1 lit. f DSGVO.
7. Vertrags- und Rechnungsdaten
Zum Vertragsschluss und zur Abrechnung verarbeiten wir Anschrift, gewählten Tarif, Vertragsbeginn, Abrechnungszeiträume, Rechnungen und Zahlungsstatus.
Freiwillig kannst du Marke, Modell und Anschlusstyp deines Fahrzeugs angeben. Das dient allein dazu, dir passende Ladesäulen anzuzeigen. Diese Angaben sind für den Vertrag nicht erforderlich; du kannst sie jederzeit in der App ändern oder löschen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für Vertrags- und Rechnungsdaten; Art. 6 Abs. 1 lit. c DSGVO für die handels- und steuerrechtlichen Aufbewahrungspflichten (§ 8 Abs. 4 dieser Erklärung, § 147 AO, § 257 HGB); Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die Fahrzeugangaben.
8. Ladevorgänge, Ladekarte und Roaming
Für die Ausgabe der Ladekarte erhält unser eMAID- und Fulfillment-Partner die zur Personalisierung und zum Versand nötigen Daten (Name, Anschrift) sowie die dir zugeordnete Vertragskennung („eMAID").
Wenn du an einer Ladesäule lädst, ist ein Datenaustausch zwischen mehreren Beteiligten unvermeidbar, weil wir die Säule nicht selbst betreiben:
- Bei der Autorisierung fragt der Ladepunktbetreiber (in der Regel über einen Roaming-Partner) bei uns an, ob die eingesetzte Karte laden darf. Übermittelt werden dabei die Kartenkennung und die Kennung der Ladesäule; wir antworten mit „erlaubt" oder „nicht erlaubt".
- Nach dem Laden übermittelt der Ladepunktbetreiber uns einen Abrechnungsdatensatz. Er enthält Beginn und Ende des Ladevorgangs, die geladene Energiemenge, ob AC oder DC geladen wurde, die Kennung der Ladesäule und den Betrag, den der Betreiber uns berechnet.
Aus diesen Datensätzen ergibt sich, wann du wo geladen hast. Wir verwenden sie zur Abrechnung, zur Prüfung des Paketvolumens, für die Quittungen und die Ladehistorie in der App sowie zur Klärung von Reklamationen. Wir erstellen daraus keine Bewegungsprofile und werten sie nicht zu Werbezwecken aus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO - ohne diesen
Austausch ist der Vertrag technisch nicht durchführbar.
Speicherdauer: Abrechnungsdatensätze sind Rechnungsgrundlage
und unterliegen der zehnjährigen Aufbewahrungspflicht nach § 147 AO und § 257
HGB. Ein Löschverlangen greift für sie erst nach Ablauf dieser Frist; bis dahin
schränken wir die Verarbeitung auf die Aufbewahrung ein.
9. Zahlungsabwicklung
Zahlungen per SEPA-Lastschrift und Kreditkarte wickeln wir über Stripe ab. Die Zahlungsdaten (IBAN bzw. Kartennummer) gibst du direkt bei Stripe ein. Wir sehen und speichern keine vollständigen Zahlungsdaten, sondern nur eine Referenz auf das bei Stripe hinterlegte Zahlungsmittel, die letzten Stellen zur Wiedererkennung sowie den Zahlungsstatus.
Stripe verarbeitet die Daten auch zur Betrugsprävention und zur Erfüllung eigener aufsichtsrechtlicher Pflichten und ist insoweit eigener Verantwortlicher.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Zahlungsabwicklung); Art. 6 Abs. 1 lit. c und f DSGVO für die Betrugsprävention.
10. E-Mails zum Vertrag
Wir versenden über den Dienstleister Resend Nachrichten, die zum Vertrag gehören: Begrüßung, Quittung nach einem Ladevorgang, Hinweise bei 80 % und 100 % des Paketvolumens sowie Rechnungs- und Zahlungsinformationen. Diese Nachrichten sind Vertragserfüllung und keine Werbung; du kannst sie nicht abbestellen, solange der Vertrag läuft.
Werbliche Nachrichten versenden wir nur mit deiner ausdrücklichen, gesondert erteilten Einwilligung (Double-Opt-in). Diese Einwilligung ist freiwillig, vom Vertrag unabhängig und jederzeit widerrufbar - über den Abmeldelink in jeder solchen E-Mail oder per Nachricht an uns.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für Vertragsnachrichten; Art. 6 Abs. 1 lit. a DSGVO für werbliche Nachrichten.
11. Die voltflat-App
Die App greift nur auf das zu, was für ihre Funktion nötig ist, und fragt jeweils vorher:
- Standort - nur wenn du ihn freigibst, und nur um die Karte auf deine Umgebung zu zentrieren. Dein Standort wird dabei nicht an uns übertragen und nicht gespeichert.
- Push-Benachrichtigungen - nur wenn du sie erlaubst. Welche Arten du erhalten möchtest, stellst du in der App ein.
Für die Anzeige der Karte werden Kartendaten von einem Kartendienst geladen; dabei wird deine IP-Adresse technisch bedingt an dessen Server übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO für Standort und Push; Art. 6 Abs. 1 lit. b DSGVO für die Darstellung der Karte als Vertragsleistung.
12. Keine automatisierte Entscheidungsfindung
Wir treffen keine ausschließlich automatisierten Entscheidungen mit rechtlicher Wirkung für dich im Sinne von Art. 22 DSGVO und betreiben kein Profiling. Die automatische Sperre einer Karte bei Zahlungsverzug oder bei einer Verlustmeldung ist eine unmittelbare Folge des Vertrages, keine Bewertung deiner Person.
13. Empfänger / Auftragsverarbeiter
Wir setzen den folgenden Dienstleister als Auftragsverarbeiter ein. Eine etwaige Übermittlung in die USA ist durch das EU-US Data Privacy Framework (Angemessenheitsbeschluss vom 10. Juli 2023) bzw. Standardvertragsklauseln abgesichert.
- Cloudflare, Inc. (USA, DPF-zertifiziert) – Hosting der Website, der Server-Function und der Warteliste-Datenbank. Die Warteliste-Datenbank ist auf die EU als Rechtsraum beschränkt (Cloudflare D1 mit Jurisdiktion „eu"); Verarbeitung und Speicherung finden dort statt. Datenschutzerklärung.
- Clerk, Inc. (USA, DPF-zertifiziert) – Kundenkonten, Anmeldung, Bestätigung von E-Mail-Adresse und Mobilfunknummer. Clerk bietet keine Datenhaltung in der EU an: Nutzerdatensätze, Sitzungen und zugehörige Protokolle werden in den USA verarbeitet und gespeichert.
- Stripe – Vertragspartner für Kunden in der EU ist die Stripe Payments Europe, Limited (Irland), mit Konzerngesellschaften in den USA. Stripe ist für die Zahlungsabwicklung unser Auftragsverarbeiter, handelt aber für Betrugsprävention, Geldwäscheprävention und eigene aufsichtsrechtliche Pflichten als eigenständig Verantwortlicher. Für diesen Teil gilt Stripes eigene Datenschutzerklärung.
- Plus Five Five, Inc. (handelnd als „Resend", USA, DPF-zertifiziert) – Versand der Vertrags-E-Mails und der Bestätigungsmail für die Warteliste. Resend speichert Kundendaten einschließlich Nachrichteninhalten, Zustellprotokollen und Kontodaten in den USA; die Wahl einer europäischen Versandregion betrifft nur den Versandweg, nicht die Speicherung.
- Unser eMAID- und Fulfillment-Partner – Zuteilung der Vertragskennung, Personalisierung und Versand der Ladekarte, Anbindung an das Roaming-Netz. Der konkrete Partner wird hier benannt, sobald der Vertrag geschlossen ist.
- Ladepunktbetreiber und Roaming-Partner – im Rahmen von Autorisierung und Abrechnung eines Ladevorgangs (§ 8). Diese sind für ihre eigene Verarbeitung selbst verantwortlich.
- Fly.io, Inc. (USA, DPF-zertifiziert) – Betrieb der Anwendung und der Datenbank im Rechenzentrum Frankfurt. Fly.io setzt seinerseits Unterauftragsverarbeiter zur Auswertung von Betriebsprotokollen ein, darunter Anbieter aus den USA.
- Steuerberatung und Buchhaltung – soweit für die Erfüllung steuerlicher Pflichten erforderlich.
Soweit ein Dienstleister Daten in den USA verarbeitet, stützt sich die Übermittlung auf das EU-US Data Privacy Framework, sofern der Anbieter zertifiziert ist, andernfalls auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst ergänzenden Schutzmaßnahmen. Über den aktuellen Stand informieren wir auf Anfrage.
14. Deine Rechte
Nach der DSGVO hast du jederzeit das Recht auf:
- Auskunft über die zu dir gespeicherten Daten (Art. 15)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung deiner Daten (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch gegen Verarbeitungen auf Basis berechtigten Interesses (Art. 21)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3)
Zur Ausübung genügt eine E-Mail an [email protected].
15. Beschwerderecht bei der Aufsichtsbehörde
Dir steht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Für den Verantwortlichen zuständig ist:
Der Hamburgische Beauftragte für Datenschutz und InformationsfreiheitLudwig-Erhard-Str. 22, 20459 Hamburg
16. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt jeweils die hier veröffentlichte Fassung mit dem oben genannten Stand.