Datenschutzerklärung für GunKey
Stand: Juli 2026
Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zwecke der Verarbeitung personenbezogener Daten bei Nutzung der Plattform GunKey.de. Sie basiert auf der tatsächlichen Funktions- und Dienstleisterstruktur der Plattform.
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO:
GunKey.de
STRATIUM LLC
Legal Form: Limited Liability Company
Identification Number: 404781900
Registration Number and Date: 04/08/2025
Legal Address:
Georgia, Tbilisi, Krtsanisi district, Nino and Ilia Nakashidze Street, N 1, (former Avlevi), Apartment N3, Building N3
Vertreter in der Europäischen Union (Art. 27 DSGVO):
Ralph Pleier
Spessartstr. 29
36391 Sinntal
Deutschland
Fragen zum Datenschutz können über das Nutzerportal, das Kontaktformular oder die Seite Datenschutzanfrage gestellt werden.
2. Zwecke und Umfang der Datenverarbeitung
Wir verarbeiten Ihre personenbezogenen Daten, um Ihnen die Plattform zur digitalen, verschlüsselten Speicherung und Verwaltung von Tresor-Kombinationen, Zugangscodes, Nutzerassets und zugehörigen Dokumentationen bereitzustellen. Dazu zählen insbesondere:
- Nutzerregistrierung und Kontoverwaltung
- Asset-, Waffen-, Munitions- und Schießbuchverwaltung (soweit von Ihnen genutzt)
- nutzerbasierte Dokumentationen und Dokumentenablage
- Identitätsprüfung (soweit erforderlich, z. B. über Veriff)
- Vertragsabwicklung und Zahlungsabwicklung
- Support- und Kontaktanfragen
- Verwaltung von Vollmachten / Vertrauenspersonen
- Bearbeitung von Erbfällen und Datenherausgaben nach Nachweis
- Sicherheits-, Missbrauchs- und Audit-Protokollierung
- Affiliate-/Partnerprogramme (soweit genutzt)
- Registrierung und Verwaltung von Schießstätten / Vereinen (B2B)
3. Art der erhobenen Daten
a) Pflichtdaten bei Registrierung / Kundenkonto
- Anrede, Vorname, Nachname
- Geburtsdatum
- Anschrift (Straße, Hausnummer, PLZ, Ort, Land)
- E-Mail-Adresse
- ggf. Mobilnummer (inkl. Landeskennzahl)
- Benutzername
- Passwort (nur als Hash gespeichert)
- Master-PIN (nur als Hash sowie kryptografisches Schlüsselmaterial; die PIN selbst wird nicht an Sie per E-Mail versendet und nicht im Klartext gespeichert)
- Zustimmungen zu AGB / Datenschutzerklärung
Sollten Sie Bevollmächtigte, Erben oder sonstige Dritte benennen, sind Sie dafür verantwortlich, dass deren Datenschutzrechte gewahrt bleiben und – soweit erforderlich – entsprechende Informationen bzw. Einwilligungen vorliegen.
b) Nutzungs- und Protokolldaten
- Logins, fehlgeschlagene Anmeldeversuche, Code-/Asset-Abrufe, sicherheitsrelevante Vorgänge
- Zeitstempel, IP-Adresse, ggf. User-Agent / Browserinformationen
- Aktivitäts- und Audit-Einträge im Nutzerjournal
- Sitzungsdaten (Session)
c) Tresor-Kombinationen / Codes / verschlüsselte Inhalte
- Tresor-Kombinationen, Zugangscodes und vergleichbare Inhalte werden clientseitig verschlüsselt (AES-GCM) und als Ciphertext gespeichert.
- Schlüsselmaterial wird mit Ihrer Master-PIN abgeleitet und umschlossen; GunKey speichert keinen Klartext der Kombinationen.
- Technisch liegen personenbezogene Kontodaten und Ciphertexte in derselben Datenbankinfrastruktur, sind jedoch durch Verschlüsselung und Zugriffsbeschränkungen getrennt verarbeitbar. Eine Entschlüsselung der Tresorinhalte durch das GunKey-Team ist ohne Ihre Master-PIN bzw. freigegebene Schlüssel nicht möglich.
d) Identitätsprüfungsdaten
Soweit eine Identitätsprüfung durchgeführt wird, können Name, Geburtsdatum, Ausweis-/Verifikationsstatus, Session-IDs sowie von unserem Dienstleister (Veriff) übermittelte Entscheidungs- und Snapshot-Informationen verarbeitet werden.
e) Zahlungs- und Abrechnungsdaten
- Rechnungen, Beträge, Zahlungsstatus, Referenzen (z. B. Wise-Referenzen) und Stripe-Transaktions-/Session-Metadaten
- Bank- oder Kreditkartendaten werden bei Online-Zahlungen direkt vom Zahlungsdienstleister verarbeitet; GunKey speichert keine vollständigen Kreditkartendaten.
f) Daten von Geschäftskunden / Schießstätten / Affiliates
- Firmenname, Abteilung, Ansprechpartner, Adresse, Website, Rolle
- bei Affiliates ggf. Steuerkennungen und Auszahlungsdaten (z. B. IBAN)
g) Vollmachten / Vertrauenspersonen
- Name, Geburtsdatum, Kontaktdaten der eingetragenen Personen
- Vollmachtsart, Gültigkeit, erforderliche Nachweise, Rückrufnummern
- Zugriffsprotokolle bei Ausübung der Vollmacht
4. Rechtsgrundlagen der Verarbeitung
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung bzw. vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO – rechtliche Verpflichtungen (z. B. handels-/steuerrechtliche Aufbewahrung)
- Art. 6 Abs. 1 lit. f DSGVO – berechtigte Interessen (IT-Sicherheit, Missbrauchsabwehr, Nachweisbarkeit von Zugriffen, Plattformverbesserung)
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung, soweit erforderlich (z. B. optionale Analyse-Cookies, Newsletter, sofern angeboten)
5. Cookies und Einwilligungsmanagement
Wir setzen technisch notwendige Cookies (z. B. Session, Login, Sicherheit) sowie – nach Ihrer Auswahl – optionale Cookies für Statistik/Marketing ein.
Zur Einwilligungsverwaltung nutzen wir CookieYes (CookieYes Limited). Beim Laden des Consent-Banners können technisch erforderliche Daten (z. B. IP-Adresse, Browserinformationen, Einwilligungsstatus) an CookieYes übermittelt werden. Details: CookieYes Privacy Policy.
Ihre Einwilligung können Sie jederzeit über den Cookie-Banner bzw. die Cookie-Einstellungen widerrufen oder anpassen.
6. Datentrennung und Sicherheit
- Tresorinhalte werden verschlüsselt gespeichert; die Entschlüsselung erfolgt grundsätzlich clientseitig mit Ihrer Master-PIN.
- Technische und organisatorische Maßnahmen umfassen Verschlüsselung, Zugriffsbeschränkungen, Audit-Logs, Brute-Force-Schutz und optional Mehrfaktor-Authentifizierung (z. B. TOTP, Passkeys/WebAuthn, YubiKey).
- Eine Notfalllöschung / Kontobereinigung ist in der Plattform vorgesehen; vertragliche und gesetzlich aufbewahrungspflichtige Daten (z. B. Rechnungsdaten) können davon ausgenommen sein bzw. gesondert aufbewahrt werden.
- Vertrags- und Abrechnungsdaten werden bis zum Ablauf gesetzlicher Aufbewahrungsfristen gespeichert.
7. Newsletter und Direktmarketing
Ein Newsletter kann – soweit angeboten – nach Einwilligung versendet werden. Der Versand erfolgt derzeit über den eigenen Server (PHP-Mail/Sendmail), ohne externes Newsletter-Tool wie Mailchimp.
Soweit eine Newsletter-Einwilligung erhoben wird (derzeit insbesondere im Kontext der Schießstätten-Registrierung), speichern wir Ihren Opt-in-Status. Sie können eine erteilte Einwilligung jederzeit widerrufen (Abmeldelink bzw. Mitteilung im Portal/Kontakt).
Sofern künftig ein Double-Opt-in-Verfahren oder ein externer Versanddienstleister eingesetzt wird, werden wir diese Datenschutzerklärung entsprechend aktualisieren.
8. Analyse- und Statistiktools
a) Matomo
Zur datenschutzfreundlichen Reichweitenmessung und Verbesserung der Plattform nutzen wir Matomo. Die Tracker-URL liegt unter der Domain vippmail.de (EU-Betrieb). Verarbeitet werden insbesondere aufgerufene Seiten, Referrer, technische Browser-/Geräteinformationen und – je nach Konfiguration – die IP-Adresse (ggf. gekürzt).
Rechtsgrundlage: je nach Cookie-/Consent-Konfiguration Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) bzw. berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der sicheren und nutzbaren Ausgestaltung des Angebots. Sie können der Verarbeitung über den Cookie-Banner widersprechen bzw. sie ablehnen.
b) Google Analytics 4
Zusätzlich setzen wir Google Analytics (Mess-ID G-91RQECPSDT) der Google Ireland Limited bzw. verbundener Google-Unternehmen ein. Dabei können Nutzungsdaten auch in die USA übermittelt werden. Google ist unter dem EU-U.S. Data Privacy Framework zertifiziert; ergänzend können Standardvertragsklauseln greifen.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) über den Cookie-Banner. Ohne Einwilligung darf Google Analytics nicht zu Analysezwecken gesetzt werden.
Weitere Informationen: Google Privacy Policy.
9. Social Media
Auf der Website können reine Links zu Social-Media-Präsenzen (z. B. Facebook, LinkedIn, Instagram, YouTube) eingebunden sein. Beim Klick werden Daten an die jeweilige Plattform übermittelt. Automatische Social Plugins mit unmittelbarer Datenübertragung beim Seitenaufruf setzen wir derzeit nicht aktiv ein.
10. Cloudflare Turnstile und CDN-Ressourcen
a) Cloudflare Turnstile (Captcha)
Zum Schutz vor Missbrauch und Bots können wir Cloudflare Turnstile (Cloudflare, Inc., USA) einsetzen. Dabei werden technisch notwendige Daten (z. B. IP-Adresse, Browserinformationen, Interaktionsdaten) an Cloudflare übermittelt. Cloudflare ist nach dem EU-U.S. Data Privacy Framework zertifiziert.
Details: Cloudflare Privacy Policy.
b) CDN / externe Bibliotheken
Zur Auslieferung von Skripten und Bibliotheken können CDN-Dienste genutzt werden (z. B. cdnjs.cloudflare.com, unpkg, jsDelivr). Dabei kann der jeweilige CDN-Betreiber Ihre IP-Adresse und Browserinformationen technisch bedingt verarbeiten.
c) Hinweis zu Proxy/DNS
Ein Cloudflare-Reverse-Proxy ist derzeit nicht durchgängig als aktiver Web-Proxy für gunkey.de erkennbar. Sollte Cloudflare künftig wieder als Proxy, DNS- oder Mail-Schutz eingesetzt werden, gilt ergänzend die Verarbeitung technisch notwendiger Verbindungsdaten zur Absicherung und Optimierung.
11. Zahlungsabwicklung
Zahlungen erfolgen wahlweise per Überweisung / Wise-Zahlungslink oder über den Online-Zahlungsdienstleister Stripe (Stripe Payments Europe Ltd. / Stripe, Inc.). Der konkrete Zahlungsweg ist vor dem Checkout erkennbar.
- Bei Stripe werden Zahlungsdaten direkt bei Stripe verarbeitet; GunKey erhält und speichert Abwicklungsdaten wie Status, Betrag, Kunden-/Session-Referenzen und Webhook-Ereignisse, jedoch keine vollständigen Kartendaten.
- Bei Wise werden Zahlungslinks und Referenzen zur Zuordnung der Zahlung verarbeitet und in Rechnungs-/Zahlungsdatensätzen gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
Weitere Informationen: Stripe Privacy, Wise Privacy.
12. Identitätsprüfung (Veriff)
Zur Identitätsprüfung können wir den Dienst Veriff (Veriff OÜ, Estland / verbundene Gesellschaften) einsetzen. Dabei können Ausweisdokumente, Selfies/Videoaufnahmen und technische Sitzungsdaten direkt bei Veriff verarbeitet und uns das Prüfergebnis (sowie ggf. zusammengefasste Identitätsmerkmale) übermittelt werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und/oder lit. f DSGVO (Vertragserfüllung, Missbrauchsschutz, Freigabe sensibler Vorgänge) bzw. Einwilligung, soweit gesondert eingeholt.
Weitere Informationen: Veriff Privacy Notice.
13. Dokumentenerkennung und Cloud-Verarbeitung (Google Cloud)
Für die Erkennung von Barcodes/Data-Matrix-Codes und verwandte Dokumentenfunktionen können wir Google Cloud Vision sowie Google Cloud Storage (Google Ireland Limited / Google LLC) einsetzen. Dabei können hochgeladene Dokumenteninhalte bzw. Bilddaten zur Analyse an Google-Cloud-Dienste übermittelt und temporär verarbeitet werden.
Eine Übermittlung in Drittländer (insbesondere USA) ist möglich; Google ist unter dem EU-U.S. Data Privacy Framework zertifiziert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Funktionsbereitstellung) und Art. 6 Abs. 1 lit. f DSGVO (sichere, effiziente Dokumentenverarbeitung), ggf. Einwilligung.
14. Hosting, E-Mail und Serverprotokolle
Die Website und Anwendung werden auf Servern in unserem Hosting-Umfeld betrieben. Dabei fallen technisch notwendige Server- und Zugriffsprotokolle an (IP-Adresse, Zeitpunkt, aufgerufene Ressource, User-Agent).
Transaktionale E-Mails (z. B. Registrierung, Rechnungen, Systemhinweise) werden über den lokalen Mailversand (Sendmail/PHP-Mail) von
15. Kontaktformular und Support
Bei Nutzung des Kontaktformulars oder einer Datenschutzanfrage verarbeiten wir die von Ihnen angegebenen Daten sowie den Inhalt Ihrer Nachricht zur Bearbeitung der Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
16. Erbfälle und Vollmachten
Im Todesfall können Erben nach Vorlage eines Erbscheins oder eines vergleichbaren notariellen/gerichtlichen Nachweises Zugriff auf die relevanten, herausgabefähigen Daten verlangen.
Zu Lebzeiten können Sie Vertrauenspersonen als Bevollmächtigte eintragen und ihnen Zugriffsrechte (z. B. Code-Abfrage) einräumen. Jeder Zugriff im Rahmen von Vollmachten oder Erbfällen wird revisionssicher protokolliert.
17. Datenweitergabe und Auftragsverarbeitung
- Eine Weitergabe an Dritte erfolgt nur, soweit dies zur Vertragserfüllung, zur Sicherheit, zur Zahlungsabwicklung, zur Identitätsprüfung, zur Dokumentenerkennung oder zur Einhaltung gesetzlicher Vorschriften erforderlich ist.
- Externe Dienstleister (Hosting, Cloudflare/Turnstile, CookieYes, Matomo-Betrieb, Stripe, Wise, Veriff, Google Cloud u. a.) werden sorgfältig ausgewählt und – soweit erforderlich – vertraglich zur DSGVO-Konformität verpflichtet (ADV/DPA).
- Geschäftskunden können auf Anfrage eine Vereinbarung zur Auftragsverarbeitung erhalten, soweit GunKey als Auftragsverarbeiter tätig wird.
18. Drittlandübermittlungen
Soweit Daten in die USA oder andere Drittländer übermittelt werden (z. B. Google, Cloudflare, Stripe Inc.), erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses (EU-U.S. Data Privacy Framework) und/oder geeigneter Garantien gemäß Art. 46 DSGVO (insbesondere Standardvertragsklauseln).
19. Keine Speicherung von Kryptowerten und keine Finanzdienstleistungen
GunKey ist ausschließlich zur Speicherung von Zugangsdaten und Kombinationen für physische Tresore, virtuelle Dokumententresore, Nutzerassets, Dokumentationen und Schließsysteme bestimmt.
Die Plattform ist nicht für die Speicherung von Zugangsdaten zu Kryptowallets, Seed Phrases oder anderen digitalen Vermögenswerten vorgesehen.
GunKey bietet keine Bankdienstleistungen, Kryptoverwahrung, Zahlungsdienste oder sonstige regulierte Finanzdienstleistungen an und unterliegt nicht der Aufsicht durch die BaFin oder dem Kreditwesengesetz (KWG).
20. Löschung und Speicherdauer
- Personenbezogene Daten werden gelöscht oder anonymisiert, sobald sie für die genannten Zwecke nicht mehr erforderlich sind, spätestens nach Ablauf gesetzlicher Aufbewahrungsfristen oder nach wirksamer Kündigung/Kontolöschung – soweit keine Aufbewahrungspflichten entgegenstehen.
- Verschlüsselte Tresorinhalte werden spätestens mit Löschung bzw. Notfallbereinigung des Nutzerkontos unbrauchbar gemacht bzw. gelöscht.
- Sicherheits- und Audit-Protokolle werden nur so lange aufbewahrt, wie es für Sicherheits-, Nachweis- und Compliance-Zwecke erforderlich ist.
21. Ihre Rechte als betroffene Person
Sie haben das Recht auf:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO)
Bitte wenden Sie sich hierfür über das Portal, das Kontaktformular oder die Datenschutzanfrage an uns.
22. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Für den EU-Vertreter in Hessen ist u. a. zuständig:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Gustav-Stresemann-Ring 1
65189 Wiesbaden
https://datenschutz.hessen.de
23. Änderungen der Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, insbesondere wenn sich Funktionen, Rechtslage oder eingesetzte Dienstleister ändern. Die jeweils aktuelle Version ist auf unserer Website abrufbar.
Stand: Juli 2026