For non-binding English translation see below. The German translation is the binding version of this legal document.

Datenschutzerklärung TokenPay Wallet

Gültig für die mobile App „TokenPay Wallet“ (iOS und Android) im White-Label-Auftritt TokenPay.
Diese Erklärung gilt ausschließlich für die App und ersetzt nicht die Datenschutzerklärung einer eventuell vorhandenen Website.

Rechtliche Bindung: Ausschließlich diese deutsche Fassung der Datenschutzerklärung ist rechtlich bindend. Etwaige Übersetzungen (z. B. ins Englische) dienen nur der Information und sind nicht rechtlich bindend. Bei Abweichungen ist die deutsche Fassung maßgeblich.


1. Verantwortliche Stelle

1.1 Anbieter und Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des nationalen Datenschutzrechts ist:

Wallet Infrastructure GmbH
Handelsregister: HRB 21895, Amtsgericht Regensburg
Weißenburgstraße 27
93055 Regensburg
Deutschland

Vertreten durch die Geschäftsführer Herr Luca Felix Offer und Herr Dr. Matthias Georg Lindner
Handelsname: Wallet Infrastructure

Vertragliche und datenschutzrechtliche Kontaktadresse:
E-Mail: kundenservice@thewallet.net

(Diese Adresse gilt für Vertragskommunikation, Beschwerden, Widerruf, Kündigungen, Auskunftsersuchen, Betrugsmeldungen sowie für alle datenschutzrechtlichen Anfragen und die Geltendmachung Ihrer Betroffenenrechte.)

1.2 White-Label-Auftritt und Support im Auftrag

Die App TokenPay Wallet wird unter dem Markenauftritt TokenPay des White-Label-Partners UhuPay GmbH bereitgestellt. Unabhängig vom Branding ist Wallet Infrastructure GmbH alleinige verantwortliche Stelle für die in dieser App erfolgende Datenverarbeitung.

Support kann – soweit angeboten – zusätzlich über support@usetokenpay.com bzw. Telegram (https://t.me/usetokenpay/) im Auftrag der Wallet Infrastructure GmbH erbracht werden. Eine eigenständige Verantwortung des White-Label-Partners für die Datenverarbeitung entsteht dadurch nicht; Anfragen zu Ihren personenbezogenen Daten und die Ausübung Ihrer Betroffenenrechte richten Sie an kundenservice@thewallet.net.


2. Allgemeines und Zweck dieser Erklärung

Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Erhebung und Verwendung personenbezogener Daten in der App „TokenPay Wallet“. Die Information erfolgt in allgemein verständlicher Form zu Beginn des Nutzungsvorgangs und entspricht den Anforderungen des Digitale-Dienste-Gesetzes (DDG) sowie der DSGVO. Vertragsrechtlich wird auf die Datenschutzerklärung in den Allgemeinen Geschäftsbedingungen (AGB) des Anbieters verwiesen (vgl. AGB Ziffer 18).

Die App wird über App-Stores (z. B. Apple App Store, Android-App-Stores) bereitgestellt. Die Datenschutzerklärung ist vor dem Download einsehbar und innerhalb der App unter „Datenschutz“ bzw. in den Einstellungen abrufbar. Die aktuelle Fassung ist zudem unter https://tokenpay.thewallet.net/privacy-policy/ abrufbar.


3. Welche Daten erheben wir und zu welchem Zweck?

3.1 Grundsatz

Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung und Nutzung der App erforderlich ist oder Sie uns eine Einwilligung erteilt haben. Nachfolgend werden die relevanten Datenkategorien und Verarbeitungszwecke aufgeführt.

3.2 Technisch erforderliche Daten (Betrieb der App)

  • Geräte- und App-Informationen: Gerätekennung, Betriebssystem, App-Version, Spracheinstellungen
    Zweck: Bereitstellung der App-Funktionen, Stabilität, Fehlerbehebung, Kompatibilität.

  • Protokolldaten (Logs): Zeitpunkt von Aktionen, technische Fehler (z. B. Absturzinformationen), keine dauerhafte Speicherung personenbezogener Nutzungsprofile auf unseren Servern, soweit nicht anders angegeben.
    Zweck: Betrieb, Sicherheit, Betrugsprävention (Fraud-Prevention), Risikoprüfung, Compliance.

  • Konto- und Identifikationsdaten (Account): Sofern Sie einen Account anlegen – insbesondere Name, E-Mail-Adresse und Telefonnummer (vgl. AGB Ziffer 6.1). Passwörter werden nur gehasht/verschlüsselt gespeichert; die Authentifizierung kann über Access-Codes/Einmalcodes (z. B. per E-Mail oder SMS) erfolgen.
    Zweck: Kontoverwaltung, Authentifizierung, Erfüllung des Vertrags (Nutzung der Wallet-Funktionen), Support, Sicherheits- und Statushinweise.

3.3 Nutzerinhalte und Wallet-Daten

  • Wallet-Inhalte: Öffentliche Adressen, Transaktionen, Salden – soweit diese über unsere Infrastruktur (Backend) verarbeitet werden.
    Zweck: Erbringung der Wallet-Dienste (nicht-verwahrende Wallet; vgl. AGB).

  • Kein Zugriff auf private Schlüssel: Private Keys und Seed-/Recovery-Phrasen verbleiben unter Ihrer Kontrolle (lokal auf dem Gerät oder in Verbindung mit der Blockchain Card). Wir speichern keine Private Keys und können diese nicht wiederherstellen (vgl. AGB Ziffer 9.5).

3.4 Optionale Funktionen und Berechtigungen

  • Push-Benachrichtigungen: Sofern Sie diese aktivieren – Geräte-Token zur Zustellung von Benachrichtigungen.
    Zweck: Mitteilungen des Anbieters (z. B. Transaktionshinweise, Sicherheitsupdates).

  • Biometrie (Touch ID / Face ID / Fingerabdruck): Ausschließlich lokal auf dem Gerät zur Freigabe von Aktionen; keine Übermittlung biometrischer Daten an uns.

  • Kamera: Nur bei Nutzung von QR-Scan-Funktionen; Verarbeitung lokal oder zur Erfüllung der gewählten Funktion (z. B. Adress- oder Zahlungserkennung).

3.5 Buy-Feature und WebView (TokenPay als Drittanbieter)

Wenn Sie das Buy-Feature nutzen oder Inhalte in der App abrufen, die über TokenPay (Drittanbieter) bereitgestellt werden (z. B. WebView für Kaufabwicklung oder Informationen), können an TokenPay folgende Daten übermittelt werden: Name, E-Mail-Adresse, Telefonnummer, kaufbezogene Transaktionsdaten sowie Account-Daten aus der App. TokenPay ist in diesem Zusammenhang eigenständiger Verantwortlicher bzw. Drittanbieter; die Verarbeitung unterliegt den Datenschutzbestimmungen von TokenPay. Einzelheiten zu den eingesetzten Drittanbietern finden Sie in Abschnitt 6.1.

  • Kamera: Nur bei Nutzung von QR-Scan-Funktionen; Verarbeitung lokal oder zur Erfüllung der gewählten Funktion (z. B. Adress- oder Zahlungserkennung).

3.6 Keine Werbung oder Marketing-Profiling

Wir nutzen Ihre Daten nicht für Werbung oder personalisiertes Marketing. Es erfolgt kein Tracking zu Werbezwecken.

3.7 Übersicht: Datentypen und Verarbeitungszwecke

Datentyp

Verarbeitungszweck

Name, E-Mail-Adresse, Telefonnummer, Nutzer-IDs (Konto)

Funktionen der App, Kontoverwaltung; bei Nutzung des Buy-Features bzw. TokenPay-Inhalten: Übermittlung an TokenPay (Drittanbieter).

Transaktions- / kaufbezogene Daten

Erbringung der Wallet-Dienste; bei TokenPay: eigenverantwortliche Verarbeitung durch Drittanbieter.

Geräte- oder Installations-IDs (z. B. FCM-Token)

Push-Benachrichtigungen, Funktionen der App.

Absturz- / Diagnosedaten (ggf. über Firebase)

Fehlerbehebung, Stabilität, Betrugsprävention, Sicherheit und Compliance.

Einzelheiten zu den Empfängern finden Sie in Abschnitt 6.1.


4. Rechtsgrundlagen der Verarbeitung (Art. 6 DSGVO)

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung der Wallet-Funktionen, Konto- und Transaktionsabwicklung, Account-Verwaltung.

  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Betrieb, Sicherheit, Betrugsprävention (Fraud-Prevention), Risikoprüfung, Verbesserung der App (soweit keine stärkeren schutzwürdigen Interessen entgegenstehen).

  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Aufbewahrungs- und Meldepflichten (z. B. Geldwäsche, Steuer, Sanktions-/Compliance).

  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Push-Benachrichtigungen, optionale Funktionen – jederzeit widerrufbar.


5. Speicherdauer

  • Kontodaten: Für die Dauer des Vertragsverhältnisses und danach nur im gesetzlich vorgesehenen Umfang. Eine Löschung des Accounts kann verlangt werden, soweit keine gesetzlichen Aufbewahrungspflichten, zwingenden Sicherheitsgründe oder die Abwicklung offener Vorgänge entgegenstehen.

  • Transaktions- und Wallet-bezogene Daten: Sofern gespeichert, für die Dauer der Zweckerreichung bzw. in Übereinstimmung mit gesetzlichen Aufbewahrungsfristen.

  • Protokolle und technische Daten: Für einen begrenzten Zeitraum, der den betrieblichen und rechtlichen Erfordernissen entspricht.

  • Push-Abonnements (FCM-Token, Wallet-Zuordnung): Bis zur Abmeldung bzw. Löschung des Kontos oder bis zum Widerruf der Einwilligung in Push-Benachrichtigungen.

  • Nach Vertragsende / Löschung des Kontos: Löschung oder Anonymisierung, soweit keine gesetzliche Aufbewahrungspflicht oder berechtigte Sicherheitsinteressen (z. B. Betrugsprävention, Missbrauchsuntersuchungen) entgegenstehen.


6. Weitergabe an Dritte und Auftragsverarbeiter

Wir setzen Dienstleister ein, die personenbezogene Daten nur auf unsere Weisung und in unserem Auftrag verarbeiten (Auftragsverarbeiter gemäß Art. 28 DSGVO). Darüber hinaus können im Rahmen bestimmter Funktionen Drittanbieter tätig werden, die in eigener Verantwortung Daten verarbeiten (z. B. TokenPay beim Buy-Feature, ChangeNow bei der Nutzung der externen Exchange). Wir verkaufen keine Nutzerdaten und geben sie nicht zu Werbezwecken an Dritte weiter. Weitergabe an Behörden oder Dritte erfolgt nur, soweit gesetzlich vorgeschrieben oder zur Geltendmachung von Rechten erforderlich.

Weitere Informationen zu eingesetzten Diensten und Drittservices können in der App, im Shop oder unter https://tokenpay.thewallet.net/third-party-services/ bereitgestellt werden.

6.1 Übersicht der eingesetzten Dienstleister und Drittanbieter

Die nachstehende Tabelle gibt eine Übersicht der derzeit eingesetzten oder möglicherweise eingesetzten Dienste. Nicht alle Dienste kommen in jeder Nutzungssituation zum Einsatz; die konkrete Datenverarbeitung hängt von den genutzten App-Funktionen ab. Maßgeblich sind ferner die jeweiligen Datenschutzerklärungen der Anbieter.

Anbieter

Rolle

Zweck

Von uns übermittelte / verarbeitete Daten

Datenschutz / Bedingungen

Google (Firebase)

Auftragsverarbeiter

Push-Benachrichtigungen (FCM); ggf. weitere Firebase-Dienste (z. B. Crashlytics, Performance)

FCM-Token, Geräte-/App-Informationen, ggf. Absturz-/Leistungsdaten

Privacy and Security in Firebase; Data Processing Terms

Reown (WalletConnect)

Auftragsverarbeiter / Drittanbieter

WalletConnect-Sessions (Verknüpfung mit DApps)

Session-Metadaten, Wallet-Adressen, ggf. IP, Nutzer-Agent, Länder-/Regionsinformationen

Reown Privacy Policy; Terms of Service

TokenPay

Drittanbieter

Buy-Feature, WebView-Inhalte (z. B. Kaufabwicklung, Informationen)

Name, E-Mail-Adresse, Telefonnummer, kaufbezogene Transaktionsdaten, Account-Daten aus der App

Datenschutzerklärung TokenPay; Nutzung unterliegt den Bedingungen von TokenPay.

Hetzner

Auftragsverarbeiter

Hosting / Ausführung des Backends

Alle vom Backend verarbeiteten personenbezogenen Daten (u. a. Kontodaten, Transaktionen, Logs)

Hetzner Privacy Policy

MongoDB

Auftragsverarbeiter

Datenbank (z. B. MongoDB Atlas)

Alle in der Datenbank gespeicherten Daten (Konten, Transaktionen, Subscriptions, Logs etc.)

MongoDB Privacy Policy; Data Processing Agreement

Brevo

Auftragsverarbeiter

E-Mail-Versand (z. B. Transaktionsmails, Support, Einmalcodes)

E-Mail-Adresse, Ansprechperson (Name), ggf. IP-Adresse und technische Metadaten beim Versand

Brevo Datenschutzrichtlinie

BunnyCDN (bunny.net)

Auftragsverarbeiter

CDN (Auslieferung von Inhalten)

Logdaten der Auslieferungen (u. a. IP-Adresse, abgerufene URL, Zeitpunkt, User-Agent); IP-Anonymisierung kann genutzt werden

Bunny Privacy & Data Policy

Alchemy

Auftragsverarbeiter

Blockchain-RPC (Lese-/Schreibzugriff auf Blockchains)

Keine personenbezogenen Daten; pseudonyme transaktionsbezogene Daten (z. B. Wallet-Adressen, Transaktionsanfragen)

Eigenen Datenschutz-/Nutzungsbedingungen des Anbieters beachten.

Infura

Auftragsverarbeiter

Blockchain-RPC (Lese-/Schreibzugriff auf Blockchains)

Keine personenbezogenen Daten; pseudonyme transaktionsbezogene Daten (z. B. Wallet-Adressen, Transaktionsanfragen)

Eigenen Datenschutz-/Nutzungsbedingungen des Anbieters beachten.

QuickNode

Auftragsverarbeiter

Blockchain-RPC (Lese-/Schreibzugriff auf Blockchains)

Keine personenbezogenen Daten; pseudonyme transaktionsbezogene Daten (z. B. Wallet-Adressen, Transaktionsanfragen)

Eigenen Datenschutz-/Nutzungsbedingungen des Anbieters beachten.

TronGrid

Auftragsverarbeiter

Blockchain-RPC (Tron-Netzwerk)

Keine personenbezogenen Daten; pseudonyme transaktionsbezogene Daten

Eigenen Datenschutz-/Nutzungsbedingungen des Anbieters beachten.

Coinmarketcap

Auftragsverarbeiter / Drittanbieter

Kurs-/Marktdaten

Keine personenbezogenen Daten; ggf. pseudonyme API-Anfragen (z. B. abgerufene Symbole/Netzwerke)

Eigenen Datenschutz-/Nutzungsbedingungen des Anbieters beachten.

Fixer

Auftragsverarbeiter

Wechselkursdaten

Keine personenbezogenen Daten; ggf. pseudonyme API-Anfragen

Eigenen Datenschutz-/Nutzungsbedingungen des Anbieters beachten.

ThirdWeb

Auftragsverarbeiter / Drittanbieter

Embedded-Wallet-Service (vgl. AGB)

Wallet-/Account-bezogene Daten im vom Dienst vorgesehenen Umfang; Einzelheiten in den Bedingungen von ThirdWeb

Eigenen Datenschutz-/Nutzungsbedingungen des Anbieters beachten.

ChangeNow

Drittanbieter

Externe Exchange (Wechsel von Krypto-Assets)

Bei Nutzung des Wechselservice können bei ChangeNow personenbezogene bzw. KYC-Daten erhoben werden; Maßgeblich sind die Datenschutzbestimmungen von ChangeNow.

Datenschutzerklärung von ChangeNow.

White-Label-Partner (UhuPay GmbH)

Im Auftrag (Support)

Support im Auftrag der Wallet Infrastructure GmbH

Kann für Support-Zwecke Zugang zu allen für die Bearbeitung erforderlichen Daten erhalten (z. B. Account-Daten, Transaktionsbezug, Kommunikation). Verantwortliche Stelle bleibt Wallet Infrastructure GmbH.

Verträge zwischen Wallet Infrastructure und Partner.

6.2 Übermittlung in Drittländer (außerhalb EU/EWR)

Einige der genannten Dienstleister sind in Ländern außerhalb des Europäischen Wirtschaftsraums (EWR) ansässig oder verarbeiten Daten dort (insbesondere USA). Informationen zu Datenübermittlungen in Drittländer sowie zu den von den Anbietern genannten Transfermechanismen (z. B. EU-US Data Privacy Framework, Standardvertragsklauseln) finden Sie in den jeweiligen Datenschutzerklärungen der Anbieter, z. B.:


7. Tracking, Analyse und Cookies

  • Firebase (Google): Wir setzen Firebase für Push-Benachrichtigungen (Firebase Cloud Messaging) ein. Je nach Konfiguration können weitere Firebase-Dienste (z. B. Crashlytics zur Erfassung von Absturzinformationen, Performance Monitoring) zum Einsatz kommen. Dabei können technische und gerätebezogene Daten (z. B. Geräte-ID, App-Version, Absturzprotokolle) an Google übermittelt werden. Google verarbeitet diese Daten als unser Auftragsverarbeiter. Weitere Informationen und Optionen finden Sie unter Privacy and Security in Firebase. Wir nutzen Ihre Daten nicht für Werbezwecke oder personalisiertes Marketing.

  • Keine Cookies im klassischen Sinne: Mobile Apps setzen in der Regel keine Cookies; gleichwohl können ähnliche Technologien (z. B. Geräte-IDs für Push, FCM-Token) eingesetzt werden – diese sind in Abschnitt 3 und in Abschnitt 6.1 beschrieben.


8. Sicherheit der Daten

  • Verschlüsselung: Datenübertragung zwischen App und unseren Servern erfolgt verschlüsselt (TLS/HTTPS).

  • Speicherung: Sensible Daten werden nach dem Stand der Technik geschützt (Verschlüsselung, Zugriffskontrolle). Der Anbieter trifft angemessene technische und organisatorische Maßnahmen unter Berücksichtigung des Standes der Technik (vgl. AGB Ziffer 9.3).

  • Keine Weitergabe Ihrer privaten Schlüssel: Private Keys und Seed/Recovery-Phrasen werden von uns nicht gespeichert oder verarbeitet.


9. Ihre Rechte als betroffene Person (DSGVO)

Sie haben gegenüber uns folgende Rechte:

  • Auskunft (Art. 15 DSGVO): Sie können Auskunft über die von uns verarbeiteten personenbezogenen Daten verlangen.

  • Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger Daten verlangen.

  • Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit nicht gesetzliche Aufbewahrungspflichten oder berechtigte Interessen entgegenstehen.

  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Unter bestimmten Voraussetzungen können Sie die Einschränkung der Verarbeitung verlangen.

  • Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen Format zu erhalten (soweit technisch möglich).

  • Widerspruch (Art. 21 DSGVO): Sie können der Verarbeitung aus berechtigtem Interesse oder zu Direktwerbezwecken widersprechen.

  • Widerruf der Einwilligung: Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (z. B. am Sitz der Wallet Infrastructure GmbH oder Ihres Wohnsitzes).

Kontakt für die Geltendmachung Ihrer Rechte:
E-Mail: kundenservice@thewallet.net


10. Verfahren für Löschanfragen

Sie können die Löschung Ihrer bei uns gespeicherten personenbezogenen Daten bzw. die Löschung Ihres Accounts verlangen (vgl. AGB Ziffer 6.4.3). Dazu können Sie:

  • sich in der App über die Einstellungen bzw. Kontoverwaltung abmelden und ggf. „Konto löschen“ nutzen, sofern angeboten, oder

  • uns per E-Mail an kundenservice@thewallet.net mit dem Betreff „Löschung meiner Daten“ bzw. „Account-Löschung“ kontaktieren.

Wir werden Ihre Anfrage unverzüglich prüfen und Sie über das Ergebnis informieren. Sofern gesetzliche Aufbewahrungspflichten, zwingende Sicherheitsgründe oder die Abwicklung offener Vorgänge (z. B. Reklamationen, Missbrauchsuntersuchungen) bestehen, werden die Daten nur insoweit eingeschränkt verarbeitet. Für die Prüfung kann eine geeignete Identitäts-/Zugriffsprüfung verlangt werden.


11. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei geänderten Rechtslagen oder bei Änderungen der App oder unserer Verarbeitungsprozesse anzupassen. Die jeweils aktuelle Version ist in der App unter „Datenschutz“ sowie unter https://tokenpay.thewallet.net/privacy-policy/ abrufbar. Bei wesentlichen Änderungen informieren wir Sie in geeigneter Form (z. B. per Hinweis in der App oder per E-Mail an die im Account hinterlegte Adresse).


12. Stand und Geltungsbereich

Stand: 10.03.2026
Geltung: App „TokenPay Wallet“ (iOS und Android) im White-Label-Auftritt TokenPay, bereitgestellt über App-Stores.
Verantwortliche Stelle: Wallet Infrastructure GmbH (Abschnitt 1.1).
Aktuelle Fassung: https://tokenpay.thewallet.net/privacy-policy/

Privacy Policy TokenPay Wallet

Applicable to the mobile app “TokenPay Wallet” (iOS and Android) in the white-label presentation TokenPay.
This statement applies exclusively to the app and does not replace the privacy policy of any existing website.

Legal effect: Only the German version of this privacy policy is legally binding. Any translations (e.g. into English) are provided for information purposes only and are not legally binding. In case of any discrepancy, the German version shall prevail.


1. Controller

1.1 Provider and Controller

The controller within the meaning of the General Data Protection Regulation (GDPR) and national data protection law is:

Wallet Infrastructure GmbH
Commercial Register: HRB 21895, Local Court (Amtsgericht) Regensburg
Weißenburgstraße 27
93055 Regensburg
Germany

Represented by the managing directors Mr Luca Felix Offer and Dr Matthias Georg Lindner
Trade name: Wallet Infrastructure

Contractual and data protection contact address:
Email: kundenservice@thewallet.net

(This address is used for contract-related communication, complaints, withdrawal, terminations, information requests, fraud reports, and all data protection enquiries as well as the exercise of your data subject rights.)

1.2 White-Label Presentation and Support on Behalf of the Controller

The app TokenPay Wallet is provided under the brand presentation TokenPay of the white-label partner UhuPay GmbH. Regardless of branding, Wallet Infrastructure GmbH is the sole controller for the data processing carried out in this app.

Support may—where offered—additionally be provided via support@usetokenpay.com or Telegram (https://t.me/usetokenpay/) on behalf of Wallet Infrastructure GmbH. This does not give rise to any independent responsibility of the white-label partner for data processing; please direct any enquiries regarding your personal data and the exercise of your data subject rights to kundenservice@thewallet.net.


2. General Information and Purpose of This Statement

This privacy policy informs you about the type, scope and purpose of the collection and use of personal data in the app “TokenPay Wallet”. The information is provided in an easily understandable form at the start of the use process and complies with the requirements of the Digital Services Act (DSA) as well as the GDPR. In contract law, reference is made to this privacy policy in the provider’s Terms and Conditions (cf. Terms and Conditions clause 18).

The app is provided via app stores (e.g. Apple App Store, Android app stores). The privacy policy can be viewed before download and is available within the app under “Privacy” or in the settings. The current version can also be accessed at https://tokenpay.thewallet.net/privacy-policy/.


3. What Data Do We Collect and for What Purpose?

3.1 General Principle

We process personal data only insofar as this is necessary for the provision and use of the app or you have given us your consent. The relevant data categories and purposes of processing are set out below.

3.2 Technically Necessary Data (Operation of the App)

  • Device and app information: Device identifier, operating system, app version, language settings
    Purpose: Provision of app functions, stability, troubleshooting, compatibility.

  • Log data (logs): Time of actions, technical errors (e.g. crash information); no permanent storage of personal usage profiles on our servers, unless otherwise stated.
    Purpose: Operation, security, fraud prevention, risk assessment, compliance.

  • Account and identification data: If you create an account—in particular name, email address and telephone number (cf. Terms and Conditions clause 6.1). Passwords are stored only in hashed/encrypted form; authentication may be carried out via access codes/one-time codes (e.g. by email or SMS).
    Purpose: Account management, authentication, performance of the contract (use of wallet functions), support, security and status notifications.

3.3 User Content and Wallet Data

  • Wallet content: Public addresses, transactions, balances—insofar as these are processed via our infrastructure (backend).
    Purpose: Provision of wallet services (non-custodial wallet; cf. Terms and Conditions).

  • No access to private keys: Private keys and seed/recovery phrases remain under your control (stored locally on the device or in connection with the blockchain card). We do not store any private keys and cannot recover them (cf. Terms and Conditions clause 9.5).

3.4 Optional Functions and Permissions

  • Push notifications: If you enable these—device token for the delivery of notifications.
    Purpose: Notifications from the provider (e.g. transaction notices, security updates).

  • Biometrics (Touch ID / Face ID / fingerprint): Exclusively locally on the device for authorising actions; no transmission of biometric data to us.

  • Camera: Only when using QR scan functions; processing is local or for the performance of the chosen function (e.g. address or payment recognition).

3.5 Buy Feature and WebView (TokenPay as Third Party)

If you use the Buy feature or access content within the app that is provided by TokenPay (a third party) (e.g. WebView for purchase processing or information), the following data may be transmitted to TokenPay: name, email address, telephone number, purchase-related transaction data and account data from the app. TokenPay is in this context an independent controller or third party; processing is subject to TokenPay’s privacy provisions. Details on the third parties used can be found in section 6.1.

  • Camera: Only when using QR scan functions; processing is local or for the performance of the chosen function (e.g. address or payment recognition).

3.6 No Advertising or Marketing Profiling

We do not use your data for advertising or personalised marketing. No tracking for advertising purposes takes place.

3.7 Overview: Data Types and Purposes of Processing

Data type

Purpose of processing

Name, email address, telephone number, user IDs (account)

App functions, account management; when using the Buy feature or TokenPay content: transmission to TokenPay (third party).

Transaction- / purchase-related data

Provision of wallet services; for TokenPay: processing by third party on its own responsibility.

Device or installation IDs (e.g. FCM token)

Push notifications, app functions.

Crash / diagnostic data (e.g. via Firebase)

Troubleshooting, stability, fraud prevention, security and compliance.

Details on recipients can be found in section 6.1.


4. Legal Basis for Processing (Art. 6 GDPR)

  • Performance of contract (Art. 6(1)(b) GDPR): Provision of wallet functions, account and transaction processing, account management.

  • Legitimate interests (Art. 6(1)(f) GDPR): Operation, security, fraud prevention, risk assessment, improvement of the app (insofar as no overriding legitimate interests of the data subject oppose this).

  • Legal obligation (Art. 6(1)(c) GDPR): Retention and reporting obligations (e.g. anti-money laundering, tax, sanctions/compliance).

  • Consent (Art. 6(1)(a) GDPR): Push notifications, optional functions—revocable at any time.


5. Storage Period

  • Account data: For the duration of the contractual relationship and thereafter only to the extent provided for by law. Deletion of the account may be requested insofar as no statutory retention obligations, compelling security reasons or the processing of outstanding matters stand in the way.

  • Transaction- and wallet-related data: Where stored, for the duration necessary to achieve the purpose or in accordance with statutory retention periods.

  • Logs and technical data: For a limited period that meets operational and legal requirements.

  • Push subscriptions (FCM token, wallet assignment): Until logout or deletion of the account or until withdrawal of consent to push notifications.

  • After end of contract / deletion of account: Deletion or anonymisation, insofar as no statutory retention obligation or legitimate security interests (e.g. fraud prevention, misuse investigations) stand in the way.


6. Disclosure to Third Parties and Processors

We use service providers who process personal data only on our instructions and on our behalf (processors within the meaning of Art. 28 GDPR). In addition, third parties may be involved in the context of certain functions and process data on their own responsibility (e.g. TokenPay for the Buy feature, ChangeNow when using the external exchange). We do not sell user data and do not pass it on to third parties for advertising purposes. Disclosure to authorities or third parties takes place only where required by law or necessary for the assertion of rights.

Further information on the services and third-party services used may be provided in the app, in the shop or at https://tokenpay.thewallet.net/third-party-services/.

6.1 Overview of Service Providers and Third Parties Used

The table below provides an overview of the services currently used or potentially used. Not all services are used in every use case; the actual data processing depends on the app functions used. The respective privacy policies of the providers are also decisive.

Provider

Role

Purpose

Data transmitted/processed by us

Privacy / terms

Google (Firebase)

Processor

Push notifications (FCM); possibly other Firebase services (e.g. Crashlytics, Performance)

FCM token, device/app information, possibly crash/performance data

Privacy and Security in Firebase; Data Processing Terms

Reown (WalletConnect)

Processor / third party

WalletConnect sessions (linking with DApps)

Session metadata, wallet addresses, possibly IP, user agent, country/region information

Reown Privacy Policy; Terms of Service

TokenPay

Third party

Buy feature, WebView content (e.g. purchase processing, information)

Name, email address, telephone number, purchase-related transaction data, account data from the app

TokenPay Privacy Policy; use is subject to TokenPay’s terms.

Hetzner

Processor

Hosting / operation of the backend

All personal data processed by the backend (including account data, transactions, logs)

Hetzner Privacy Policy

MongoDB

Processor

Database (e.g. MongoDB Atlas)

All data stored in the database (accounts, transactions, subscriptions, logs, etc.)

MongoDB Privacy Policy; Data Processing Agreement

Brevo

Processor

Email dispatch (e.g. transaction emails, support, one-time codes)

Email address, contact name, possibly IP address and technical metadata on dispatch

Brevo Privacy Policy

BunnyCDN (bunny.net)

Processor

CDN (delivery of content)

Log data of deliveries (including IP address, URL requested, time, user agent); IP anonymisation may be used

Bunny Privacy & Data Policy

Alchemy

Processor

Blockchain RPC (read/write access to blockchains)

No personal data; pseudonymous transaction-related data (e.g. wallet addresses, transaction requests)

See provider’s own privacy/terms of use.

Infura

Processor

Blockchain RPC (read/write access to blockchains)

No personal data; pseudonymous transaction-related data (e.g. wallet addresses, transaction requests)

See provider’s own privacy/terms of use.

QuickNode

Processor

Blockchain RPC (read/write access to blockchains)

No personal data; pseudonymous transaction-related data (e.g. wallet addresses, transaction requests)

See provider’s own privacy/terms of use.

TronGrid

Processor

Blockchain RPC (Tron network)

No personal data; pseudonymous transaction-related data

See provider’s own privacy/terms of use.

Coinmarketcap

Processor / third party

Price/market data

No personal data; possibly pseudonymous API requests (e.g. symbols/networks requested)

See provider’s own privacy/terms of use.

Fixer

Processor

Exchange rate data

No personal data; possibly pseudonymous API requests

See provider’s own privacy/terms of use.

ThirdWeb

Processor / third party

Embedded wallet service (cf. Terms and Conditions)

Wallet-/account-related data to the extent envisaged by the service; details in ThirdWeb’s terms.

See provider’s own privacy/terms of use.

ChangeNow

Third party

External exchange (exchange of crypto assets)

When using the exchange service, personal and/or KYC data may be collected by ChangeNow; ChangeNow’s privacy provisions apply.

ChangeNow privacy policy.

White-label partner (UhuPay GmbH)

On behalf (support)

Support on behalf of Wallet Infrastructure GmbH

May have access to all data necessary for processing for support purposes (e.g. account data, transaction context, communication). The controller remains Wallet Infrastructure GmbH.

Contracts between Wallet Infrastructure and the partner.

6.2 Transfer to Third Countries (Outside the EU/EEA)

Some of the service providers referred to are established in countries outside the European Economic Area (EEA) or process data there (in particular the USA). Information on data transfers to third countries and on the transfer mechanisms referred to by the providers (e.g. EU-US Data Privacy Framework, standard contractual clauses) can be found in the respective privacy policies of the providers, for example:


7. Tracking, Analytics and Cookies

  • Firebase (Google): We use Firebase for push notifications (Firebase Cloud Messaging). Depending on configuration, other Firebase services (e.g. Crashlytics for capturing crash information, Performance Monitoring) may be used. In this context, technical and device-related data (e.g. device ID, app version, crash logs) may be transmitted to Google. Google processes this data as our processor. Further information and options can be found at Privacy and Security in Firebase. We do not use your data for advertising or personalised marketing.

  • No cookies in the conventional sense: Mobile apps generally do not use cookies; however, similar technologies (e.g. device IDs for push, FCM token) may be used—these are described in section 3 and section 6.1.


8. Security of Data

  • Encryption: Data transmission between the app and our servers is encrypted (TLS/HTTPS).

  • Storage: Sensitive data are protected in accordance with the state of the art (encryption, access control). The provider implements appropriate technical and organisational measures taking into account the state of the art (cf. Terms and Conditions clause 9.3).

  • No disclosure of your private keys: Private keys and seed/recovery phrases are not stored or processed by us.


9. Your Rights as a Data Subject (GDPR)

You have the following rights vis-à-vis us:

  • Right of access (Art. 15 GDPR): You may request information on the personal data we process.

  • Right to rectification (Art. 16 GDPR): You may request the rectification of inaccurate data.

  • Right to erasure (Art. 17 GDPR): You may request the erasure of your data, insofar as no statutory retention obligations or legitimate interests stand in the way.

  • Right to restriction of processing (Art. 18 GDPR): Under certain conditions you may request the restriction of processing.

  • Right to data portability (Art. 20 GDPR): You have the right to receive data that you have provided to us in a structured, commonly used format (insofar as technically feasible).

  • Right to object (Art. 21 GDPR): You may object to processing based on legitimate interest or for direct marketing purposes.

  • Withdrawal of consent: Consent once given may be withdrawn at any time with effect for the future.

  • Right to lodge a complaint with a supervisory authority (Art. 77 GDPR): You have the right to lodge a complaint with a data protection supervisory authority (e.g. in the place of establishment of Wallet Infrastructure GmbH or your place of residence).

Contact for exercising your rights:
Email: kundenservice@thewallet.net


10. Procedure for Erasure Requests

You may request the erasure of your personal data stored with us or the deletion of your account (cf. Terms and Conditions clause 6.4.3). To do so you may:

  • log out in the app via settings or account management and use “Delete account” if offered, or

  • contact us by email at kundenservice@thewallet.net with the subject line “Erasure of my data” or “Account deletion”.

We will review your request without undue delay and inform you of the outcome. Where statutory retention obligations, compelling security reasons or the processing of outstanding matters (e.g. complaints, misuse investigations) exist, the data will only be processed in a restricted manner. We may require appropriate identity/access verification for the review.


11. Changes to This Privacy Policy

We reserve the right to amend this privacy policy in the event of changes in the legal framework or changes to the app or our processing operations. The current version is available in the app under “Privacy” and at https://tokenpay.thewallet.net/privacy-policy/. In the event of material changes we will inform you in an appropriate manner (e.g. by notice in the app or by email to the address stored in your account).


12. Version and Scope of Application

Version as of: 10.03.2026
Scope: App “TokenPay Wallet” (iOS and Android) in the white-label presentation TokenPay, provided via app stores.
Controller: Wallet Infrastructure GmbH (section 1.1).
Current version: https://tokenpay.thewallet.net/privacy-policy/