Datenschutzerklärung
Datenschutzerklärung – MeruX App & Website. Version 1.2, gültig ab 1. Juni 2026.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Jens Schneider (Inhaber, bluepolicy)
Knütgenstr. 12
53721 Siegburg, Deutschland
E-Mail: jens.schneider@bluepolicy.de
Telefon: +49 178 1482348
Website: https://merux.app
2. Überblick
Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten im Zusammenhang mit Ihrer Nutzung: der MeruX Mobile App (iOS & Android), der MeruX-Website (https://merux.app) und des MeruX-API-Backends (von der App genutzt).
MeruX ist eine Plattform zur Verwaltung des Ladens von Elektrofahrzeugen (EV). Nutzer können Wallbox-Ladegeräte verwalten (über das OCPP-Protokoll), Ladevorgänge überwachen, Fahrzeuge registrieren und Abrechnungsberichte erstellen.
3. Erhobene Daten und Zwecke
3.1 Registrierung & Authentifizierung
Datenarten: vollständiger Name, E-Mail-Adresse, Telefonnummer (optional), Authentifizierungsmethode (E-Mail/Passwort oder Google Sign-In über OAuth), Sitzungs-Tokens (JWT-basiert, in verschlüsseltem Gerätespeicher abgelegt), Passwort (gehasht/verschlüsselt, niemals im Klartext gespeichert).
Zweck: Erstellung und Verwaltung von Nutzerkonten; Authentifizierung und Autorisierung für den API-Zugriff. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Drittanbieter: Microsoft Azure Entra External ID (CIAM) – Identitätsmanagement, Single Sign-On. Serverstandort: EU (Westeuropa). Rechtsgrundlage für die Übermittlung: Art. 46 DSGVO (Standardvertragsklauseln).
3.2 Nutzerprofil & Einstellungen
Datenarten: Adresse (Straße, Stadt, Postleitzahl, Bundesland, Land), Profilbild-URL (optional, gespeichert in Azure Blob Storage), Mitarbeiter-ID und Mitarbeitername (optional, für B2B-Nutzung), Währungspräferenz, Berichtssprache, Gastmodus-Kennzeichen (anonyme Nutzung ohne Konto).
Zweck: Personalisierung der App; Zuordnung von Ladevorgängen zu Nutzerkonten; B2B-Mitarbeiteridentifikation für Abrechnungszwecke. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Kontopersonalisierung) für optionale Felder.
3.3 Ladegeräte (Wallboxen)
Datenarten: Seriennummer der Ladestation; benutzerdefinierter Name, Marke, Modell; Installationsadresse (Straße, Stadt, Postleitzahl, Land); Standortbeschreibung (Freitext); Verbindungsstatus, Sicherheitsprofil; Kommunikationsdaten über das OCPP-1.6/2.0.1-Protokoll (authentifiziertes WebSocket); Steckertyp (Anschlusstyp, max. Ladeleistung in kW).
Zweck: Betrieb und Überwachung der Ladeinfrastruktur; Fehlererkennung; Ladesteuerung; OCPP-Kommunikation mit der Ladestation. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.4 Fahrzeugdaten
Datenarten: benutzerdefinierter Fahrzeugname; Marke, Modell; Kfz-Kennzeichen; Versionshistorie (bei Aktualisierungen werden frühere Versionen mit Zeitstempel aufbewahrt).
Zweck: Zuordnung von Ladevorgängen zu einem Fahrzeug; Analyse der Ladeaktivitäten; Erstellung von Abrechnungsberichten (z. B. für die steuerliche Dokumentation des geldwerten Vorteils). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Hinweis zu Kfz-Kennzeichen: das Kennzeichen ist ein personenbezogenes Datum. Es wird ausschließlich zur Fahrzeugidentifikation in Berichten verwendet und nicht an Dritte weitergegeben.
3.5 Ladevorgänge & Zählerwerte
Datenarten: Sitzungs-ID, Start-/Endzeit; Start-/Endzählerstand (Wattstunden); insgesamt übertragene Energie (kWh, gesamt und je Phase L1/L2/L3); Ladekosten (Gesamtkosten in EUR); Beendigungsgrund (z. B. Remote, Local, EVDisconnected); Echtzeit-Zählerwerte (zeitgestempelte MeterValues über OCPP, JSON-Format); OCPP-Transaktions-ID; Autorisierungs-Tag (RFID-Tag-ID, sofern verwendet).
Zweck: Abrechnung und Kostennachweis; Erstellung von Ladebelegen (PDF mit digitaler Signatur); steuerliche Dokumentation des Ladens von Dienstwagen zu Hause; Energieanalyse; Fehlererkennung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflicht für Buchführungsunterlagen, §§ 238 ff. HGB, 10 Jahre).
3.6 Abonnement- & Zahlungsdaten
Datenarten: Stripe-Kunden-ID, Abonnementstatus, Tariftyp; Zahlungsmethoden-Details (letzte vier Kartenziffern, Ablaufdatum – nur Metadaten); Rechnungsadresse; Transaktions-IDs, Webhook-Ereignisse. Hinweis: vollständige Zahlungskartendaten (Kartennummer etc.) werden ausschließlich von Stripe verarbeitet. bluepolicy/MeruX speichert keine Zahlungskarteninformationen.
Zweck: Abwicklung von Abonnementzahlungen; Freischaltung von Funktionen; Rechnungsstellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. c DSGVO (steuerliche Aufbewahrungspflicht). Drittanbieter: Stripe Payments Europe, Ltd. (Irland, EU). Stripe ist als Auftragsverarbeiter eingebunden. Daten können auf Grundlage von Standardvertragsklauseln (SCCs) gemäß Art. 46 DSGVO in die USA übermittelt werden.
3.7 Push-Benachrichtigungen
Datenarten: Expo-Push-Token (gerätespezifisches Token für Push-Nachrichten); Benachrichtigungsinhalt und Metadaten (Titel, Text, Typ, Zeitstempel).
Zweck: Echtzeit-Benachrichtigungen über Ladestart/-stopp, Ladegerätefehler und Abschluss von Ladevorgängen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung – erteilt über den System-Berechtigungsdialog); Art. 6 Abs. 1 lit. b DSGVO für betrieblich notwendige Statusbenachrichtigungen. Drittanbieter: Expo (Expo Inc., USA) – Push-Zustellinfrastruktur, Übermittlung in die USA auf Grundlage von SCCs; Apple APNs (Irland/USA) und Google FCM (USA) – Weiterleitung durch Expo.
3.8 Abrechnungsberichte & Zählernachweise
Datenarten: Name, Kfz-Kennzeichen, Ladevorgangsdaten (siehe 3.5); erzeugte PDF-Dokumente mit digitaler Signatur (PKCS#7, Azure Key Vault); QR-Code-Link zur Verifizierung.
Zweck: Erstellung rechtskonformer Zählernachweise für Arbeitnehmer (steuerlicher Nachweis für das Laden von Dienstwagen zu Hause); Weiterleitung an den Arbeitgeber zur Kostenerstattung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. c DSGVO (§ 147 AO, 10-jährige Aufbewahrung). Speicherort: Azure Blob Storage (Container: meter-evidence), Region: EU (Westeuropa).
3.9 Gastmodus
Datenarten: temporäre Sitzungs-ID (keine dauerhafte Nutzer-ID); Ladevorgangsdaten während der Gastsitzung. Zweck: ermöglicht das Laden ohne Kontoregistrierung für Gäste (z. B. Besucher). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung für den Gast-Ladevorgang).
3.10 Familien-/Unterkonten
Datenarten: Verknüpfung von Nutzerkonten innerhalb desselben Haushalts / derselben Organisation; has_family_account-Kennzeichen. Zweck: gemeinsame Nutzung der Ladeinfrastruktur durch mehrere Personen in einem Haushalt oder einer Organisationseinheit. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.11 Energiepreise (Tibber-OAuth-Integration)
Datenarten: Tibber-OAuth-Autorisierungscode und Zugriffstoken (verschlüsselt gespeichert); Tibber-Home-ID (ID der ausgewählten Haushalts-Stromversorgung); Tibber-Vertragsadresse (Postleitzahl, Stadt, Land); Marktpreisdaten (dynamische Strompreise, anonymisiert).
Zweck: dynamische Kostenberechnung auf Basis aktueller Marktpreise über ein per OAuth verknüpftes Tibber-Konto (optional, nur bei aktivierter Tibber-Integration). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch optionale Aktivierung und ausdrücklichen OAuth-Autorisierungsschritt); Art. 6 Abs. 1 lit. b DSGVO. Drittanbieter: Tibber AS (Norwegen, EWR), Verarbeitung nach DSGVO-gleichwertigen Regeln. Widerruf: die Tibber-Verbindung kann jederzeit in den App-Einstellungen getrennt werden. Das gespeicherte Token wird bei Trennung gelöscht.
3.12 OCR & Bildverarbeitung (KI-gestützte Funktion)
Datenarten: Bilder von Ladestationen/Displays (vom Nutzer hochgeladen, optional); extrahierte Textinformationen (Zählerstände, Seriennummern). Zweck: automatische Zählerstanderkennung per Kamera (optionale Funktion für Ladestationen ohne OCPP). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. a DSGVO (Einwilligung für den Kamerazugriff). Drittanbieter: OpenAI, Inc. (USA) – primäre OCR über die Vision API, Übermittlung in die USA auf Grundlage von SCCs; Microsoft Azure Computer Vision (EU-Region) – Fallback.
Transparenz nach der EU-KI-Verordnung (Art. 50 Verordnung (EU) 2024/1689, anwendbar ab 2. August 2026): diese Funktion nutzt ein KI-System (OpenAI Vision API) zur automatisierten Bildanalyse. Es findet keine automatisierte Entscheidungsfindung mit Rechtswirkung statt. Nutzer können alle erkannten Werte jederzeit korrigieren. Die KI verarbeitet ausschließlich die vom Nutzer hochgeladenen Bilder; OpenAI speichert die Originaldaten nicht zu Trainingszwecken (OpenAI API Terms of Service: kein Training mit API-Daten ohne Opt-in).
3.13 Website-Nutzung (merux.app)
Datenarten: IP-Adresse (nach 24 Stunden anonymisiert); Browsertyp, Betriebssystem; besuchte Seiten, Zeitstempel, Referrer; Sitzungs-Cookies (technisch notwendig). Zweck: Bereitstellung der Website, technischer Betrieb, Sicherheit (Angriffserkennung). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb); § 25 Abs. 2 TDDDG für technisch notwendige Cookies. Nicht eingesetzt: Google Analytics, Meta Pixel oder ähnliche Tracking-Tools auf der Haupt-Website (bestätigt: nur Cloudflare-Sicherheits-Cookies, kein Analytics-Tracking).
3.14 Server-Logs
Datenarten: IP-Adresse, HTTP-Methode, URL, Statuscode, Zeitstempel; Rate-Limiting-Daten (IP-basiert, Redis); IP-Sperrliste (bei wiederholten Verstößen, max. 1 Stunde). Zweck: Betriebssicherheit, Fehlerbehebung, Missbrauchsprävention. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Aufbewahrung: Server-Logs werden nach 30 Tagen automatisch gelöscht.
3.15 Erstattungsdaten (Reimbursement Tracking)
Datenarten: Monat und Jahr des Erstattungszeitraums; Erstattungsstatus (ausstehend / eingereicht / erstattet); Gesamtenergiemenge (kWh), Gesamtbetrag, Anzahl der Ladevorgänge, Währung; Freitextnotizen (optional, vom Nutzer eingegeben); Zeitstempel.
Zweck: Unterstützung des Erstattungsprozesses des Arbeitnehmers gegenüber dem Arbeitgeber; monatliche Zusammenfassung der Ladeabrechnungsdaten für steuerliche und organisatorische Zwecke (BMF-Schreiben vom 11. November 2025). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. c DSGVO (§ 147 AO gesetzliche Aufbewahrungspflicht). Aufbewahrung: gekoppelt an den zugehörigen Ladevorgang (8 Jahre nach § 147 AO).
3.16 Dienstwagenauswahl (B2B-Funktion)
Datenarten: Einwilligungsdatensatz des Mitarbeiters (Mitarbeiter-ID, Tenant-ID, Status, Mitarbeitername, E-Mail); Fahrzeugzuordnung (Fahrzeug-ID, Marke, Modell, Name, Kfz-Kennzeichen, Genehmigungsstatus, Ablehnungsgrund, Zeitstempel).
Zweck: Verknüpfung von Dienstwagen mit Mitarbeiterkonten für B2B-Tenants; Genehmigungsprozess für Arbeitgeber-Administratoren. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung im B2B-Kontext); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Arbeitgebers an der Verwaltung von Dienstwagen). Hinweis: diese Funktion ist nur für Nutzer aktiv, die einem Unternehmenskonto (Tenant) angehören. Die Daten sind ausschließlich für den zuständigen Arbeitgeber-Administrator und den betroffenen Mitarbeiter sichtbar.
4. Empfänger und Auftragsverarbeiter
Wir setzen folgende Dienstleister als Auftragsverarbeiter ein (Art. 28 DSGVO):
- Microsoft Azure — Cloud-Hosting (VMs, Datenbank), Blob Storage, Key Vault — EU (Westeuropa) — Art. 46 DSGVO (SCCs + EU-AVV)
- Microsoft Azure Entra ID (CIAM) — Identitätsmanagement, Authentifizierung — EU / USA — Art. 46 DSGVO (SCCs)
- Azure Communication Services — E-Mail-OTP-Versand — EU / USA — Art. 46 DSGVO (SCCs)
- Stripe Payments Europe, Ltd. — Zahlungsabwicklung, Abonnements — EU (Irland) / USA — Art. 46 DSGVO (SCCs)
- Expo (Expo Inc.) — Push-Benachrichtigungen — USA — Art. 46 DSGVO (SCCs)
- Apple Inc. (APNs) — iOS-Push-Benachrichtigungen — USA (EU-Routing) — Art. 46 DSGVO (SCCs)
- Google LLC (FCM) — Android-Push-Benachrichtigungen — USA (EU-Routing) — Art. 46 DSGVO (SCCs)
- OpenAI, Inc. — OCR / Bildanalyse (optionale Funktion) — USA — Art. 46 DSGVO (SCCs)
- Tibber AS — dynamische Strompreise (optional) — Norwegen (EWR) — Art. 45/46 DSGVO
- Apple App Store / Google Play — App-Vertrieb — USA — eigene Datenschutzerklärungen
Eine vollständige Liste der Unterauftragsverarbeiter ist verfügbar unter: https://merux.app/subprocessors
5. Internationale Datenübermittlungen
Einige der oben genannten Auftragsverarbeiter verarbeiten Daten in den USA oder anderen Drittländern außerhalb der EU/des EWR. Diese Übermittlungen sind abgesichert durch: EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO (Fassung 2021); Angemessenheitsbeschlüsse der Europäischen Kommission (soweit anwendbar, z. B. Norwegen); das EU-U.S. Data Privacy Framework (für zertifizierte US-Unternehmen). Die konkreten Garantien stellen wir auf Anfrage zur Verfügung.
6. Speicherfristen
- Nutzerkontodaten — bis zur Kontolöschung + 30 Tage (Wiederherstellungszeitraum)
- Ladevorgangsdaten — 3 Jahre (aktive Nutzung) + bis zu 10 Jahre für Buchführungsunterlagen (§ 147 AO)
- Zählernachweise (PDFs) — 10 Jahre (§ 147 AO, gesetzliche Aufbewahrung)
- Push-Tokens — bis zum Logout / zur App-Deinstallation
- Server-Logs — 30 Tage
- Gelöschte Nutzer — pseudonymisiert, max. 90 Tage
- Redis-Cache (Rate Limiting) — max. 1 Stunde (IP-Sperren)
Nach Ablauf der Speicherfrist werden Daten automatisch gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
7. Ihre Rechte
Als betroffene Person haben Sie folgende Rechte:
- Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über die von uns gespeicherten personenbezogenen Daten verlangen.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder unvollständiger Daten verlangen. Viele Angaben können direkt in der App unter Einstellungen → Profil aktualisiert werden.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen. Die App bietet eine direkte Option unter Einstellungen → Konto löschen. Gesetzliche Aufbewahrungspflichten (z. B. Buchführungsunterlagen nach § 147 AO) können einer vollständigen Löschung entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung verlangen, soweit die gesetzlichen Voraussetzungen vorliegen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem maschinenlesbaren Format (JSON/CSV) verlangen, soweit die Verarbeitung auf Einwilligung oder Vertrag beruht und automatisiert erfolgt.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) widersprechen.
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Sie können erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen (z. B. Push-Benachrichtigungen über die Geräteeinstellungen).
Ausübung Ihrer Rechte: bitte kontaktieren Sie uns per E-Mail an jens.schneider@bluepolicy.de. Wir bearbeiten Ihre Anfrage innerhalb von 30 Tagen.
8. Beschwerderecht
Sie haben das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Zuständige Behörde für bluepolicy (Nordrhein-Westfalen, Deutschland):
Landesbeauftragte für Datenschutz und Informationsfreiheit NRW
Postfach 20 04 44
40102 Düsseldorf, Deutschland
Telefon: +49 211 38424-0
E-Mail: poststelle@ldi.nrw.de
Website: https://www.ldi.nrw.de
9. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen (TOMs) zum Schutz Ihrer Daten ein:
- Transportverschlüsselung: TLS 1.2+ für alle API-Verbindungen (nur HTTPS)
- OCPP-Verbindungen: WebSocket Secure (WSS) mit Authentifizierungs-Tokens
- Datenbankverbindungen: SSL-Verschlüsselung (PostgreSQL 15)
- Token-Speicherung (App): expo-secure-store (iOS Keychain / Android Keystore)
- Passwort-Hashing: bcrypt
- PDF-Signaturen: digitale PKCS#7-Signatur über Azure Key Vault
- Rate Limiting: 100 Anfragen/Minute pro IP (Redis-gestützt)
- IP-Sperrung: automatische Sperrung nach 50 verdächtigen Anfragen
- Tenant-Isolation: alle Datenbankabfragen sind auf die tenant_id beschränkt
- Infrastruktur: Azure-VM mit Docker, Nginx-Reverse-Proxy, Let's-Encrypt-SSL
Eine detaillierte Beschreibung unserer Sicherheitsmaßnahmen enthält unser Dokument zu den technischen und organisatorischen Maßnahmen (TOM).
10. Cookies und ähnliche Technologien
App (iOS/Android): die MeruX-App verwendet sicheren Speicher (expo-secure-store) für Authentifizierungs-Tokens — technisch notwendig, kein Cookie im herkömmlichen Sinne — sowie ein gerätespezifisches Push-Token, nur mit Ihrer Einwilligung.
Website (merux.app): technisch notwendige Cookies/Sitzungs-Tokens, die für den Betrieb der Website erforderlich sind. Keine Einwilligung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Vollständige Cookie-Informationen enthält die Cookie-Richtlinie unter https://merux.app. Alle eingesetzten Cookies sind technisch notwendig; es werden keine Marketing- oder Analyse-Cookies gesetzt.
11. Besondere Hinweise für Geschäftskunden (B2B)
Soweit Sie MeruX im organisatorischen Kontext nutzen: Verantwortlicher für die Verarbeitung von Mitarbeiterdaten (z. B. Kfz-Kennzeichen, Ladevorgänge) ist in der Regel Ihr Arbeitgeber (die Organisation). bluepolicy kann in diesem Kontext als Auftragsverarbeiter tätig sein. In solchen Fällen schließen wir mit Ihrem Arbeitgeber einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Bei Fragen zu Ihren personenbezogenen Daten wenden Sie sich bitte auch an Ihren Arbeitgeber.
12. Besondere Kategorien personenbezogener Daten
MeruX verarbeitet keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO (z. B. keine Gesundheits-, ethnischen oder biometrischen Daten). Zu Bewegungs-/Standortprofilen: Installationsadressen von Ladegeräten können Rückschlüsse auf regelmäßige Aufenthaltsorte zulassen. Diese Daten werden nicht zu Profiling-Zwecken verwendet und nicht an Werbetreibende weitergegeben.
13. KI-Systeme und automatisierte Entscheidungsfindung (EU-KI-Verordnung)
13.1 Eingesetzte KI-Systeme — gemäß Art. 50 der Verordnung (EU) 2024/1689 (EU-KI-Verordnung, anwendbar ab 2. August 2026) informieren wir über den Einsatz von KI-Systemen: OpenAI Vision API — OCR-Belegerfassung (Laden ohne OCPP) — Anbieter OpenAI, Inc., USA — minimales Risiko (Transparenzpflicht nach Art. 50).
13.2 Automatisierte Entscheidungsfindung — es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO (einschließlich Profiling mit Rechtswirkung) statt. MeruX ist kein Hochrisiko-KI-System im Sinne von Anhang III der EU-KI-Verordnung.
14. Kinder
MeruX richtet sich nicht an Personen unter 18 Jahren. Wir erheben wissentlich keine Daten von Minderjährigen. Wenn Sie als Elternteil oder Erziehungsberechtigter feststellen, dass Ihr Kind personenbezogene Daten übermittelt hat, kontaktieren Sie uns bitte.
15. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, wenn sich rechtliche Anforderungen ändern oder wir neue Funktionen einführen. Die aktuelle Fassung ist stets unter https://merux.app/privacy verfügbar. Über wesentliche Änderungen werden registrierte Nutzer per E-Mail oder In-App-Benachrichtigung informiert.
16. Kontakt für Datenschutzanfragen
Für Datenschutzfragen:
Jens Schneider (Inhaber, bluepolicy)
Knütgenstr. 12
53721 Siegburg, Deutschland
E-Mail: jens.schneider@bluepolicy.de
Datenschutzbeauftragter: als Einzelunternehmer mit weniger als 20 regelmäßig mit automatisierter Verarbeitung beschäftigten Personen ist bluepolicy nicht zur Benennung eines Datenschutzbeauftragten nach Art. 37 DSGVO verpflichtet.
Stand: 12. Mai 2026 | Version 1.2 | Gültig ab 01.06.2026