For non-binding English translation see below. The German translation is the binding version of this legal document.
Datenschutzerklärung TokenPay Wallet
Gültig für die mobile App „TokenPay Wallet“ (iOS und Android) im White-Label-Auftritt TokenPay.
Diese Erklärung gilt ausschließlich für die App und ersetzt nicht die Datenschutzerklärung einer eventuell vorhandenen Website.
Rechtliche Bindung: Ausschließlich diese deutsche Fassung der Datenschutzerklärung ist rechtlich bindend. Etwaige Übersetzungen (z. B. ins Englische) dienen nur der Information und sind nicht rechtlich bindend. Bei Abweichungen ist die deutsche Fassung maßgeblich.
1. Verantwortliche Stelle
1.1 Anbieter und Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des nationalen Datenschutzrechts ist:
Wallet Infrastructure GmbH
Handelsregister: HRB 21895, Amtsgericht Regensburg
Weißenburgstraße 27
93055 Regensburg
Deutschland
Vertreten durch die Geschäftsführer Herr Luca Felix Offer und Herr Dr. Matthias Georg Lindner
Handelsname: Wallet Infrastructure
Vertragliche und datenschutzrechtliche Kontaktadresse:
E-Mail: kundenservice@thewallet.net
(Diese Adresse gilt für Vertragskommunikation, Beschwerden, Widerruf, Kündigungen, Auskunftsersuchen, Betrugsmeldungen sowie für alle datenschutzrechtlichen Anfragen und die Geltendmachung Ihrer Betroffenenrechte.)
1.2 White-Label-Auftritt und Support im Auftrag
Die App TokenPay Wallet wird unter dem Markenauftritt TokenPay des White-Label-Partners UhuPay GmbH bereitgestellt. Unabhängig vom Branding ist Wallet Infrastructure GmbH alleinige verantwortliche Stelle für die in dieser App erfolgende Datenverarbeitung.
Support kann – soweit angeboten – zusätzlich über support@usetokenpay.com bzw. Telegram (https://t.me/usetokenpay/) im Auftrag der Wallet Infrastructure GmbH erbracht werden. Eine eigenständige Verantwortung des White-Label-Partners für die Datenverarbeitung entsteht dadurch nicht; Anfragen zu Ihren personenbezogenen Daten und die Ausübung Ihrer Betroffenenrechte richten Sie an kundenservice@thewallet.net.
2. Allgemeines und Zweck dieser Erklärung
Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Erhebung und Verwendung personenbezogener Daten in der App „TokenPay Wallet“. Die Information erfolgt in allgemein verständlicher Form zu Beginn des Nutzungsvorgangs und entspricht den Anforderungen des Digitale-Dienste-Gesetzes (DDG) sowie der DSGVO. Vertragsrechtlich wird auf die Datenschutzerklärung in den Allgemeinen Geschäftsbedingungen (AGB) des Anbieters verwiesen (vgl. AGB Ziffer 18).
Die App wird über App-Stores (z. B. Apple App Store, Android-App-Stores) bereitgestellt. Die Datenschutzerklärung ist vor dem Download einsehbar und innerhalb der App unter „Datenschutz“ bzw. in den Einstellungen abrufbar. Die aktuelle Fassung ist zudem unter https://tokenpay.thewallet.net/privacy-policy/ abrufbar.
3. Welche Daten erheben wir und zu welchem Zweck?
3.1 Grundsatz
Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung und Nutzung der App erforderlich ist oder Sie uns eine Einwilligung erteilt haben. Nachfolgend werden die relevanten Datenkategorien und Verarbeitungszwecke aufgeführt.
3.2 Technisch erforderliche Daten (Betrieb der App)
Geräte- und App-Informationen: Gerätekennung, Betriebssystem, App-Version, Spracheinstellungen
Zweck: Bereitstellung der App-Funktionen, Stabilität, Fehlerbehebung, Kompatibilität.Protokolldaten (Logs): Zeitpunkt von Aktionen, technische Fehler (z. B. Absturzinformationen), keine dauerhafte Speicherung personenbezogener Nutzungsprofile auf unseren Servern, soweit nicht anders angegeben.
Zweck: Betrieb, Sicherheit, Betrugsprävention (Fraud-Prevention), Risikoprüfung, Compliance.Konto- und Identifikationsdaten (Account): Sofern Sie einen Account anlegen – insbesondere Name, E-Mail-Adresse und Telefonnummer (vgl. AGB Ziffer 6.1). Passwörter werden nur gehasht/verschlüsselt gespeichert; die Authentifizierung kann über Access-Codes/Einmalcodes (z. B. per E-Mail oder SMS) erfolgen.
Zweck: Kontoverwaltung, Authentifizierung, Erfüllung des Vertrags (Nutzung der Wallet-Funktionen), Support, Sicherheits- und Statushinweise.
3.3 Nutzerinhalte und Wallet-Daten
Wallet-Inhalte: Öffentliche Adressen, Transaktionen, Salden – soweit diese über unsere Infrastruktur (Backend) verarbeitet werden.
Zweck: Erbringung der Wallet-Dienste (nicht-verwahrende Wallet; vgl. AGB).Kein Zugriff auf private Schlüssel: Private Keys und Seed-/Recovery-Phrasen verbleiben unter Ihrer Kontrolle (lokal auf dem Gerät oder in Verbindung mit der Blockchain Card). Wir speichern keine Private Keys und können diese nicht wiederherstellen (vgl. AGB Ziffer 9.5).
3.4 Optionale Funktionen und Berechtigungen
Push-Benachrichtigungen: Sofern Sie diese aktivieren – Geräte-Token zur Zustellung von Benachrichtigungen.
Zweck: Mitteilungen des Anbieters (z. B. Transaktionshinweise, Sicherheitsupdates).Biometrie (Touch ID / Face ID / Fingerabdruck): Ausschließlich lokal auf dem Gerät zur Freigabe von Aktionen; keine Übermittlung biometrischer Daten an uns.
Kamera: Nur bei Nutzung von QR-Scan-Funktionen; Verarbeitung lokal oder zur Erfüllung der gewählten Funktion (z. B. Adress- oder Zahlungserkennung).
3.5 Buy-Feature und WebView (TokenPay als Drittanbieter)
Wenn Sie das Buy-Feature nutzen oder Inhalte in der App abrufen, die über TokenPay (Drittanbieter) bereitgestellt werden (z. B. WebView für Kaufabwicklung oder Informationen), können an TokenPay folgende Daten übermittelt werden: Name, E-Mail-Adresse, Telefonnummer, kaufbezogene Transaktionsdaten sowie Account-Daten aus der App. TokenPay ist in diesem Zusammenhang eigenständiger Verantwortlicher bzw. Drittanbieter; die Verarbeitung unterliegt den Datenschutzbestimmungen von TokenPay. Einzelheiten zu den eingesetzten Drittanbietern finden Sie in Abschnitt 6.1.
Kamera: Nur bei Nutzung von QR-Scan-Funktionen; Verarbeitung lokal oder zur Erfüllung der gewählten Funktion (z. B. Adress- oder Zahlungserkennung).
3.6 Keine Werbung oder Marketing-Profiling
Wir nutzen Ihre Daten nicht für Werbung oder personalisiertes Marketing. Es erfolgt kein Tracking zu Werbezwecken.
3.7 Übersicht: Datentypen und Verarbeitungszwecke
Datentyp | Verarbeitungszweck |
|---|---|
Name, E-Mail-Adresse, Telefonnummer, Nutzer-IDs (Konto) | Funktionen der App, Kontoverwaltung; bei Nutzung des Buy-Features bzw. TokenPay-Inhalten: Übermittlung an TokenPay (Drittanbieter). |
Transaktions- / kaufbezogene Daten | Erbringung der Wallet-Dienste; bei TokenPay: eigenverantwortliche Verarbeitung durch Drittanbieter. |
Geräte- oder Installations-IDs (z. B. FCM-Token) | Push-Benachrichtigungen, Funktionen der App. |
Absturz- / Diagnosedaten (ggf. über Firebase) | Fehlerbehebung, Stabilität, Betrugsprävention, Sicherheit und Compliance. |
Einzelheiten zu den Empfängern finden Sie in Abschnitt 6.1.
4. Rechtsgrundlagen der Verarbeitung (Art. 6 DSGVO)
Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung der Wallet-Funktionen, Konto- und Transaktionsabwicklung, Account-Verwaltung.
Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Betrieb, Sicherheit, Betrugsprävention (Fraud-Prevention), Risikoprüfung, Verbesserung der App (soweit keine stärkeren schutzwürdigen Interessen entgegenstehen).
Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Aufbewahrungs- und Meldepflichten (z. B. Geldwäsche, Steuer, Sanktions-/Compliance).
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Push-Benachrichtigungen, optionale Funktionen – jederzeit widerrufbar.
5. Speicherdauer
Kontodaten: Für die Dauer des Vertragsverhältnisses und danach nur im gesetzlich vorgesehenen Umfang. Eine Löschung des Accounts kann verlangt werden, soweit keine gesetzlichen Aufbewahrungspflichten, zwingenden Sicherheitsgründe oder die Abwicklung offener Vorgänge entgegenstehen.
Transaktions- und Wallet-bezogene Daten: Sofern gespeichert, für die Dauer der Zweckerreichung bzw. in Übereinstimmung mit gesetzlichen Aufbewahrungsfristen.
Protokolle und technische Daten: Für einen begrenzten Zeitraum, der den betrieblichen und rechtlichen Erfordernissen entspricht.
Push-Abonnements (FCM-Token, Wallet-Zuordnung): Bis zur Abmeldung bzw. Löschung des Kontos oder bis zum Widerruf der Einwilligung in Push-Benachrichtigungen.
Nach Vertragsende / Löschung des Kontos: Löschung oder Anonymisierung, soweit keine gesetzliche Aufbewahrungspflicht oder berechtigte Sicherheitsinteressen (z. B. Betrugsprävention, Missbrauchsuntersuchungen) entgegenstehen.
6. Weitergabe an Dritte und Auftragsverarbeiter
Wir setzen Dienstleister ein, die personenbezogene Daten nur auf unsere Weisung und in unserem Auftrag verarbeiten (Auftragsverarbeiter gemäß Art. 28 DSGVO). Darüber hinaus können im Rahmen bestimmter Funktionen Drittanbieter tätig werden, die in eigener Verantwortung Daten verarbeiten (z. B. TokenPay beim Buy-Feature, ChangeNow bei der Nutzung der externen Exchange). Wir verkaufen keine Nutzerdaten und geben sie nicht zu Werbezwecken an Dritte weiter. Weitergabe an Behörden oder Dritte erfolgt nur, soweit gesetzlich vorgeschrieben oder zur Geltendmachung von Rechten erforderlich.
Weitere Informationen zu eingesetzten Diensten und Drittservices können in der App, im Shop oder unter https://tokenpay.thewallet.net/third-party-services/ bereitgestellt werden.
6.1 Übersicht der eingesetzten Dienstleister und Drittanbieter
Die nachstehende Tabelle gibt eine Übersicht der derzeit eingesetzten oder möglicherweise eingesetzten Dienste. Nicht alle Dienste kommen in jeder Nutzungssituation zum Einsatz; die konkrete Datenverarbeitung hängt von den genutzten App-Funktionen ab. Maßgeblich sind ferner die jeweiligen Datenschutzerklärungen der Anbieter.
Anbieter | Rolle | Zweck | Von uns übermittelte / verarbeitete Daten | Datenschutz / Bedingungen |
|---|---|---|---|---|
Google (Firebase) | Auftragsverarbeiter | Push-Benachrichtigungen (FCM); ggf. weitere Firebase-Dienste (z. B. Crashlytics, Performance) | FCM-Token, Geräte-/App-Informationen, ggf. Absturz-/Leistungsdaten | |
Reown (WalletConnect) | Auftragsverarbeiter / Drittanbieter | WalletConnect-Sessions (Verknüpfung mit DApps) | Session-Metadaten, Wallet-Adressen, ggf. IP, Nutzer-Agent, Länder-/Regionsinformationen | |
TokenPay | Drittanbieter | Buy-Feature, WebView-Inhalte (z. B. Kaufabwicklung, Informationen) | Name, E-Mail-Adresse, Telefonnummer, kaufbezogene Transaktionsdaten, Account-Daten aus der App | Datenschutzerklärung TokenPay; Nutzung unterliegt den Bedingungen von TokenPay. |
Hetzner | Auftragsverarbeiter | Hosting / Ausführung des Backends | Alle vom Backend verarbeiteten personenbezogenen Daten (u. a. Kontodaten, Transaktionen, Logs) | |
MongoDB | Auftragsverarbeiter | Datenbank (z. B. MongoDB Atlas) | Alle in der Datenbank gespeicherten Daten (Konten, Transaktionen, Subscriptions, Logs etc.) | |
Brevo | Auftragsverarbeiter | E-Mail-Versand (z. B. Transaktionsmails, Support, Einmalcodes) | E-Mail-Adresse, Ansprechperson (Name), ggf. IP-Adresse und technische Metadaten beim Versand | |
BunnyCDN (bunny.net) | Auftragsverarbeiter | CDN (Auslieferung von Inhalten) | Logdaten der Auslieferungen (u. a. IP-Adresse, abgerufene URL, Zeitpunkt, User-Agent); IP-Anonymisierung kann genutzt werden | |
Alchemy | Auftragsverarbeiter | Blockchain-RPC (Lese-/Schreibzugriff auf Blockchains) | Keine personenbezogenen Daten; pseudonyme transaktionsbezogene Daten (z. B. Wallet-Adressen, Transaktionsanfragen) | Eigenen Datenschutz-/Nutzungsbedingungen des Anbieters beachten. |
Infura | Auftragsverarbeiter | Blockchain-RPC (Lese-/Schreibzugriff auf Blockchains) | Keine personenbezogenen Daten; pseudonyme transaktionsbezogene Daten (z. B. Wallet-Adressen, Transaktionsanfragen) | Eigenen Datenschutz-/Nutzungsbedingungen des Anbieters beachten. |
QuickNode | Auftragsverarbeiter | Blockchain-RPC (Lese-/Schreibzugriff auf Blockchains) | Keine personenbezogenen Daten; pseudonyme transaktionsbezogene Daten (z. B. Wallet-Adressen, Transaktionsanfragen) | Eigenen Datenschutz-/Nutzungsbedingungen des Anbieters beachten. |
TronGrid | Auftragsverarbeiter | Blockchain-RPC (Tron-Netzwerk) | Keine personenbezogenen Daten; pseudonyme transaktionsbezogene Daten | Eigenen Datenschutz-/Nutzungsbedingungen des Anbieters beachten. |
Coinmarketcap | Auftragsverarbeiter / Drittanbieter | Kurs-/Marktdaten | Keine personenbezogenen Daten; ggf. pseudonyme API-Anfragen (z. B. abgerufene Symbole/Netzwerke) | Eigenen Datenschutz-/Nutzungsbedingungen des Anbieters beachten. |
Fixer | Auftragsverarbeiter | Wechselkursdaten | Keine personenbezogenen Daten; ggf. pseudonyme API-Anfragen | Eigenen Datenschutz-/Nutzungsbedingungen des Anbieters beachten. |
ThirdWeb | Auftragsverarbeiter / Drittanbieter | Embedded-Wallet-Service (vgl. AGB) | Wallet-/Account-bezogene Daten im vom Dienst vorgesehenen Umfang; Einzelheiten in den Bedingungen von ThirdWeb | Eigenen Datenschutz-/Nutzungsbedingungen des Anbieters beachten. |
ChangeNow | Drittanbieter | Externe Exchange (Wechsel von Krypto-Assets) | Bei Nutzung des Wechselservice können bei ChangeNow personenbezogene bzw. KYC-Daten erhoben werden; Maßgeblich sind die Datenschutzbestimmungen von ChangeNow. | Datenschutzerklärung von ChangeNow. |
White-Label-Partner (UhuPay GmbH) | Im Auftrag (Support) | Support im Auftrag der Wallet Infrastructure GmbH | Kann für Support-Zwecke Zugang zu allen für die Bearbeitung erforderlichen Daten erhalten (z. B. Account-Daten, Transaktionsbezug, Kommunikation). Verantwortliche Stelle bleibt Wallet Infrastructure GmbH. | Verträge zwischen Wallet Infrastructure und Partner. |
6.2 Übermittlung in Drittländer (außerhalb EU/EWR)
Einige der genannten Dienstleister sind in Ländern außerhalb des Europäischen Wirtschaftsraums (EWR) ansässig oder verarbeiten Daten dort (insbesondere USA). Informationen zu Datenübermittlungen in Drittländer sowie zu den von den Anbietern genannten Transfermechanismen (z. B. EU-US Data Privacy Framework, Standardvertragsklauseln) finden Sie in den jeweiligen Datenschutzerklärungen der Anbieter, z. B.:
Google (Firebase): Firebase Privacy – International Data Transfers; Google ist unter dem EU-US Data Privacy Framework zertifiziert.
Reown (WalletConnect): Verarbeitung kann in den USA oder anderen Drittländern erfolgen; Einzelheiten in der Reown Privacy Policy.
7. Tracking, Analyse und Cookies
Firebase (Google): Wir setzen Firebase für Push-Benachrichtigungen (Firebase Cloud Messaging) ein. Je nach Konfiguration können weitere Firebase-Dienste (z. B. Crashlytics zur Erfassung von Absturzinformationen, Performance Monitoring) zum Einsatz kommen. Dabei können technische und gerätebezogene Daten (z. B. Geräte-ID, App-Version, Absturzprotokolle) an Google übermittelt werden. Google verarbeitet diese Daten als unser Auftragsverarbeiter. Weitere Informationen und Optionen finden Sie unter Privacy and Security in Firebase. Wir nutzen Ihre Daten nicht für Werbezwecke oder personalisiertes Marketing.
Keine Cookies im klassischen Sinne: Mobile Apps setzen in der Regel keine Cookies; gleichwohl können ähnliche Technologien (z. B. Geräte-IDs für Push, FCM-Token) eingesetzt werden – diese sind in Abschnitt 3 und in Abschnitt 6.1 beschrieben.
8. Sicherheit der Daten
Verschlüsselung: Datenübertragung zwischen App und unseren Servern erfolgt verschlüsselt (TLS/HTTPS).
Speicherung: Sensible Daten werden nach dem Stand der Technik geschützt (Verschlüsselung, Zugriffskontrolle). Der Anbieter trifft angemessene technische und organisatorische Maßnahmen unter Berücksichtigung des Standes der Technik (vgl. AGB Ziffer 9.3).
Keine Weitergabe Ihrer privaten Schlüssel: Private Keys und Seed/Recovery-Phrasen werden von uns nicht gespeichert oder verarbeitet.
9. Ihre Rechte als betroffene Person (DSGVO)
Sie haben gegenüber uns folgende Rechte:
Auskunft (Art. 15 DSGVO): Sie können Auskunft über die von uns verarbeiteten personenbezogenen Daten verlangen.
Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger Daten verlangen.
Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit nicht gesetzliche Aufbewahrungspflichten oder berechtigte Interessen entgegenstehen.
Einschränkung der Verarbeitung (Art. 18 DSGVO): Unter bestimmten Voraussetzungen können Sie die Einschränkung der Verarbeitung verlangen.
Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen Format zu erhalten (soweit technisch möglich).
Widerspruch (Art. 21 DSGVO): Sie können der Verarbeitung aus berechtigtem Interesse oder zu Direktwerbezwecken widersprechen.
Widerruf der Einwilligung: Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (z. B. am Sitz der Wallet Infrastructure GmbH oder Ihres Wohnsitzes).
Kontakt für die Geltendmachung Ihrer Rechte:
E-Mail: kundenservice@thewallet.net
10. Verfahren für Löschanfragen
Sie können die Löschung Ihrer bei uns gespeicherten personenbezogenen Daten bzw. die Löschung Ihres Accounts verlangen (vgl. AGB Ziffer 6.4.3). Dazu können Sie:
sich in der App über die Einstellungen bzw. Kontoverwaltung abmelden und ggf. „Konto löschen“ nutzen, sofern angeboten, oder
uns per E-Mail an kundenservice@thewallet.net mit dem Betreff „Löschung meiner Daten“ bzw. „Account-Löschung“ kontaktieren.
Wir werden Ihre Anfrage unverzüglich prüfen und Sie über das Ergebnis informieren. Sofern gesetzliche Aufbewahrungspflichten, zwingende Sicherheitsgründe oder die Abwicklung offener Vorgänge (z. B. Reklamationen, Missbrauchsuntersuchungen) bestehen, werden die Daten nur insoweit eingeschränkt verarbeitet. Für die Prüfung kann eine geeignete Identitäts-/Zugriffsprüfung verlangt werden.
11. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei geänderten Rechtslagen oder bei Änderungen der App oder unserer Verarbeitungsprozesse anzupassen. Die jeweils aktuelle Version ist in der App unter „Datenschutz“ sowie unter https://tokenpay.thewallet.net/privacy-policy/ abrufbar. Bei wesentlichen Änderungen informieren wir Sie in geeigneter Form (z. B. per Hinweis in der App oder per E-Mail an die im Account hinterlegte Adresse).
12. Stand und Geltungsbereich
Stand: 10.03.2026
Geltung: App „TokenPay Wallet“ (iOS und Android) im White-Label-Auftritt TokenPay, bereitgestellt über App-Stores.
Verantwortliche Stelle: Wallet Infrastructure GmbH (Abschnitt 1.1).
Aktuelle Fassung: https://tokenpay.thewallet.net/privacy-policy/
Privacy Policy TokenPay Wallet
Applicable to the mobile app “TokenPay Wallet” (iOS and Android) in the white-label presentation TokenPay.
This statement applies exclusively to the app and does not replace the privacy policy of any existing website.
Legal effect: Only the German version of this privacy policy is legally binding. Any translations (e.g. into English) are provided for information purposes only and are not legally binding. In case of any discrepancy, the German version shall prevail.
1. Controller
1.1 Provider and Controller
The controller within the meaning of the General Data Protection Regulation (GDPR) and national data protection law is:
Wallet Infrastructure GmbH
Commercial Register: HRB 21895, Local Court (Amtsgericht) Regensburg
Weißenburgstraße 27
93055 Regensburg
Germany
Represented by the managing directors Mr Luca Felix Offer and Dr Matthias Georg Lindner
Trade name: Wallet Infrastructure
Contractual and data protection contact address:
Email: kundenservice@thewallet.net
(This address is used for contract-related communication, complaints, withdrawal, terminations, information requests, fraud reports, and all data protection enquiries as well as the exercise of your data subject rights.)
1.2 White-Label Presentation and Support on Behalf of the Controller
The app TokenPay Wallet is provided under the brand presentation TokenPay of the white-label partner UhuPay GmbH. Regardless of branding, Wallet Infrastructure GmbH is the sole controller for the data processing carried out in this app.
Support may—where offered—additionally be provided via support@usetokenpay.com or Telegram (https://t.me/usetokenpay/) on behalf of Wallet Infrastructure GmbH. This does not give rise to any independent responsibility of the white-label partner for data processing; please direct any enquiries regarding your personal data and the exercise of your data subject rights to kundenservice@thewallet.net.
2. General Information and Purpose of This Statement
This privacy policy informs you about the type, scope and purpose of the collection and use of personal data in the app “TokenPay Wallet”. The information is provided in an easily understandable form at the start of the use process and complies with the requirements of the Digital Services Act (DSA) as well as the GDPR. In contract law, reference is made to this privacy policy in the provider’s Terms and Conditions (cf. Terms and Conditions clause 18).
The app is provided via app stores (e.g. Apple App Store, Android app stores). The privacy policy can be viewed before download and is available within the app under “Privacy” or in the settings. The current version can also be accessed at https://tokenpay.thewallet.net/privacy-policy/.
3. What Data Do We Collect and for What Purpose?
3.1 General Principle
We process personal data only insofar as this is necessary for the provision and use of the app or you have given us your consent. The relevant data categories and purposes of processing are set out below.
3.2 Technically Necessary Data (Operation of the App)
Device and app information: Device identifier, operating system, app version, language settings
Purpose: Provision of app functions, stability, troubleshooting, compatibility.Log data (logs): Time of actions, technical errors (e.g. crash information); no permanent storage of personal usage profiles on our servers, unless otherwise stated.
Purpose: Operation, security, fraud prevention, risk assessment, compliance.Account and identification data: If you create an account—in particular name, email address and telephone number (cf. Terms and Conditions clause 6.1). Passwords are stored only in hashed/encrypted form; authentication may be carried out via access codes/one-time codes (e.g. by email or SMS).
Purpose: Account management, authentication, performance of the contract (use of wallet functions), support, security and status notifications.
3.3 User Content and Wallet Data
Wallet content: Public addresses, transactions, balances—insofar as these are processed via our infrastructure (backend).
Purpose: Provision of wallet services (non-custodial wallet; cf. Terms and Conditions).No access to private keys: Private keys and seed/recovery phrases remain under your control (stored locally on the device or in connection with the blockchain card). We do not store any private keys and cannot recover them (cf. Terms and Conditions clause 9.5).
3.4 Optional Functions and Permissions
Push notifications: If you enable these—device token for the delivery of notifications.
Purpose: Notifications from the provider (e.g. transaction notices, security updates).Biometrics (Touch ID / Face ID / fingerprint): Exclusively locally on the device for authorising actions; no transmission of biometric data to us.
Camera: Only when using QR scan functions; processing is local or for the performance of the chosen function (e.g. address or payment recognition).
3.5 Buy Feature and WebView (TokenPay as Third Party)
If you use the Buy feature or access content within the app that is provided by TokenPay (a third party) (e.g. WebView for purchase processing or information), the following data may be transmitted to TokenPay: name, email address, telephone number, purchase-related transaction data and account data from the app. TokenPay is in this context an independent controller or third party; processing is subject to TokenPay’s privacy provisions. Details on the third parties used can be found in section 6.1.
Camera: Only when using QR scan functions; processing is local or for the performance of the chosen function (e.g. address or payment recognition).
3.6 No Advertising or Marketing Profiling
We do not use your data for advertising or personalised marketing. No tracking for advertising purposes takes place.
3.7 Overview: Data Types and Purposes of Processing
Data type | Purpose of processing |
|---|---|
Name, email address, telephone number, user IDs (account) | App functions, account management; when using the Buy feature or TokenPay content: transmission to TokenPay (third party). |
Transaction- / purchase-related data | Provision of wallet services; for TokenPay: processing by third party on its own responsibility. |
Device or installation IDs (e.g. FCM token) | Push notifications, app functions. |
Crash / diagnostic data (e.g. via Firebase) | Troubleshooting, stability, fraud prevention, security and compliance. |
Details on recipients can be found in section 6.1.
4. Legal Basis for Processing (Art. 6 GDPR)
Performance of contract (Art. 6(1)(b) GDPR): Provision of wallet functions, account and transaction processing, account management.
Legitimate interests (Art. 6(1)(f) GDPR): Operation, security, fraud prevention, risk assessment, improvement of the app (insofar as no overriding legitimate interests of the data subject oppose this).
Legal obligation (Art. 6(1)(c) GDPR): Retention and reporting obligations (e.g. anti-money laundering, tax, sanctions/compliance).
Consent (Art. 6(1)(a) GDPR): Push notifications, optional functions—revocable at any time.
5. Storage Period
Account data: For the duration of the contractual relationship and thereafter only to the extent provided for by law. Deletion of the account may be requested insofar as no statutory retention obligations, compelling security reasons or the processing of outstanding matters stand in the way.
Transaction- and wallet-related data: Where stored, for the duration necessary to achieve the purpose or in accordance with statutory retention periods.
Logs and technical data: For a limited period that meets operational and legal requirements.
Push subscriptions (FCM token, wallet assignment): Until logout or deletion of the account or until withdrawal of consent to push notifications.
After end of contract / deletion of account: Deletion or anonymisation, insofar as no statutory retention obligation or legitimate security interests (e.g. fraud prevention, misuse investigations) stand in the way.
6. Disclosure to Third Parties and Processors
We use service providers who process personal data only on our instructions and on our behalf (processors within the meaning of Art. 28 GDPR). In addition, third parties may be involved in the context of certain functions and process data on their own responsibility (e.g. TokenPay for the Buy feature, ChangeNow when using the external exchange). We do not sell user data and do not pass it on to third parties for advertising purposes. Disclosure to authorities or third parties takes place only where required by law or necessary for the assertion of rights.
Further information on the services and third-party services used may be provided in the app, in the shop or at https://tokenpay.thewallet.net/third-party-services/.
6.1 Overview of Service Providers and Third Parties Used
The table below provides an overview of the services currently used or potentially used. Not all services are used in every use case; the actual data processing depends on the app functions used. The respective privacy policies of the providers are also decisive.
Provider | Role | Purpose | Data transmitted/processed by us | Privacy / terms |
|---|---|---|---|---|
Google (Firebase) | Processor | Push notifications (FCM); possibly other Firebase services (e.g. Crashlytics, Performance) | FCM token, device/app information, possibly crash/performance data | |
Reown (WalletConnect) | Processor / third party | WalletConnect sessions (linking with DApps) | Session metadata, wallet addresses, possibly IP, user agent, country/region information | |
TokenPay | Third party | Buy feature, WebView content (e.g. purchase processing, information) | Name, email address, telephone number, purchase-related transaction data, account data from the app | TokenPay Privacy Policy; use is subject to TokenPay’s terms. |
Hetzner | Processor | Hosting / operation of the backend | All personal data processed by the backend (including account data, transactions, logs) | |
MongoDB | Processor | Database (e.g. MongoDB Atlas) | All data stored in the database (accounts, transactions, subscriptions, logs, etc.) | |
Brevo | Processor | Email dispatch (e.g. transaction emails, support, one-time codes) | Email address, contact name, possibly IP address and technical metadata on dispatch | |
BunnyCDN (bunny.net) | Processor | CDN (delivery of content) | Log data of deliveries (including IP address, URL requested, time, user agent); IP anonymisation may be used | |
Alchemy | Processor | Blockchain RPC (read/write access to blockchains) | No personal data; pseudonymous transaction-related data (e.g. wallet addresses, transaction requests) | See provider’s own privacy/terms of use. |
Infura | Processor | Blockchain RPC (read/write access to blockchains) | No personal data; pseudonymous transaction-related data (e.g. wallet addresses, transaction requests) | See provider’s own privacy/terms of use. |
QuickNode | Processor | Blockchain RPC (read/write access to blockchains) | No personal data; pseudonymous transaction-related data (e.g. wallet addresses, transaction requests) | See provider’s own privacy/terms of use. |
TronGrid | Processor | Blockchain RPC (Tron network) | No personal data; pseudonymous transaction-related data | See provider’s own privacy/terms of use. |
Coinmarketcap | Processor / third party | Price/market data | No personal data; possibly pseudonymous API requests (e.g. symbols/networks requested) | See provider’s own privacy/terms of use. |
Fixer | Processor | Exchange rate data | No personal data; possibly pseudonymous API requests | See provider’s own privacy/terms of use. |
ThirdWeb | Processor / third party | Embedded wallet service (cf. Terms and Conditions) | Wallet-/account-related data to the extent envisaged by the service; details in ThirdWeb’s terms. | See provider’s own privacy/terms of use. |
ChangeNow | Third party | External exchange (exchange of crypto assets) | When using the exchange service, personal and/or KYC data may be collected by ChangeNow; ChangeNow’s privacy provisions apply. | ChangeNow privacy policy. |
White-label partner (UhuPay GmbH) | On behalf (support) | Support on behalf of Wallet Infrastructure GmbH | May have access to all data necessary for processing for support purposes (e.g. account data, transaction context, communication). The controller remains Wallet Infrastructure GmbH. | Contracts between Wallet Infrastructure and the partner. |
6.2 Transfer to Third Countries (Outside the EU/EEA)
Some of the service providers referred to are established in countries outside the European Economic Area (EEA) or process data there (in particular the USA). Information on data transfers to third countries and on the transfer mechanisms referred to by the providers (e.g. EU-US Data Privacy Framework, standard contractual clauses) can be found in the respective privacy policies of the providers, for example:
Google (Firebase): Firebase Privacy – International Data Transfers; Google is certified under the EU-US Data Privacy Framework.
Reown (WalletConnect): Processing may take place in the USA or other third countries; details in the Reown Privacy Policy.
7. Tracking, Analytics and Cookies
Firebase (Google): We use Firebase for push notifications (Firebase Cloud Messaging). Depending on configuration, other Firebase services (e.g. Crashlytics for capturing crash information, Performance Monitoring) may be used. In this context, technical and device-related data (e.g. device ID, app version, crash logs) may be transmitted to Google. Google processes this data as our processor. Further information and options can be found at Privacy and Security in Firebase. We do not use your data for advertising or personalised marketing.
No cookies in the conventional sense: Mobile apps generally do not use cookies; however, similar technologies (e.g. device IDs for push, FCM token) may be used—these are described in section 3 and section 6.1.
8. Security of Data
Encryption: Data transmission between the app and our servers is encrypted (TLS/HTTPS).
Storage: Sensitive data are protected in accordance with the state of the art (encryption, access control). The provider implements appropriate technical and organisational measures taking into account the state of the art (cf. Terms and Conditions clause 9.3).
No disclosure of your private keys: Private keys and seed/recovery phrases are not stored or processed by us.
9. Your Rights as a Data Subject (GDPR)
You have the following rights vis-à-vis us:
Right of access (Art. 15 GDPR): You may request information on the personal data we process.
Right to rectification (Art. 16 GDPR): You may request the rectification of inaccurate data.
Right to erasure (Art. 17 GDPR): You may request the erasure of your data, insofar as no statutory retention obligations or legitimate interests stand in the way.
Right to restriction of processing (Art. 18 GDPR): Under certain conditions you may request the restriction of processing.
Right to data portability (Art. 20 GDPR): You have the right to receive data that you have provided to us in a structured, commonly used format (insofar as technically feasible).
Right to object (Art. 21 GDPR): You may object to processing based on legitimate interest or for direct marketing purposes.
Withdrawal of consent: Consent once given may be withdrawn at any time with effect for the future.
Right to lodge a complaint with a supervisory authority (Art. 77 GDPR): You have the right to lodge a complaint with a data protection supervisory authority (e.g. in the place of establishment of Wallet Infrastructure GmbH or your place of residence).
Contact for exercising your rights:
Email: kundenservice@thewallet.net
10. Procedure for Erasure Requests
You may request the erasure of your personal data stored with us or the deletion of your account (cf. Terms and Conditions clause 6.4.3). To do so you may:
log out in the app via settings or account management and use “Delete account” if offered, or
contact us by email at kundenservice@thewallet.net with the subject line “Erasure of my data” or “Account deletion”.
We will review your request without undue delay and inform you of the outcome. Where statutory retention obligations, compelling security reasons or the processing of outstanding matters (e.g. complaints, misuse investigations) exist, the data will only be processed in a restricted manner. We may require appropriate identity/access verification for the review.
11. Changes to This Privacy Policy
We reserve the right to amend this privacy policy in the event of changes in the legal framework or changes to the app or our processing operations. The current version is available in the app under “Privacy” and at https://tokenpay.thewallet.net/privacy-policy/. In the event of material changes we will inform you in an appropriate manner (e.g. by notice in the app or by email to the address stored in your account).
12. Version and Scope of Application
Version as of: 10.03.2026
Scope: App “TokenPay Wallet” (iOS and Android) in the white-label presentation TokenPay, provided via app stores.
Controller: Wallet Infrastructure GmbH (section 1.1).
Current version: https://tokenpay.thewallet.net/privacy-policy/