Zum Inhalt springen
nevylo
  • So funktioniert's
  • Gebühren
  • Gewerblich verkaufen
  • FAQ
  • Über NEVYLO
Zum Start vormerken
  • So funktioniert's
  • Gebühren
  • Gewerblich verkaufen
  • FAQ
  • Über NEVYLO
Zum Start vormerken
Rechtliches

Datenschutzerklärung

Stand: September 2026 · Version 2026-09 · Gilt für nevylo.de und die NEVYLO App

Diese Datenschutzerklärung gilt für die Website nevylo.de und die NEVYLO App für Android und iOS. Sie erklärt, welche personenbezogenen Daten wir verarbeiten, warum, auf welcher Rechtsgrundlage, wer sie erhält und wie lange wir sie speichern.

Inhalt

  1. 1. Verantwortlicher und Kontakt
  2. 2. Überblick: Was diese Erklärung abdeckt
  3. 3. Aufruf der Website nevylo.de
  4. 4. Warteliste, Meldeformular und Widerrufsfunktion auf der Website
  5. 5. Registrierung, Login und Benutzerkonto (App)
  6. 6. Profil, Verkäuferprofil und gewerbliche Angaben
  7. 7. Angebote, Bilder, Suche und Favoriten
  8. 8. Nachrichten, Angebote und Bewertungen
  9. 9. Käufe, Verkäufe und Bestellungen
  10. 10. Zahlungen und Auszahlungen (Stripe, Stripe Connect)
  11. 11. Versand und Versandetiketten (DHL)
  12. 12. Rechnungen und Belege
  13. 13. Push-Benachrichtigungen (Expo, Apple, Google)
  14. 14. Apple- und Google-Dienste (Login, App-Stores)
  15. 15. Sicherheit, Betrugs- und Missbrauchsprävention, Sperrungen
  16. 16. Meldungen, Moderation und Streitfälle
  17. 17. Support und Kontaktaufnahme
  18. 18. Steuerliche Meldepflichten (PStTG / DAC7)
  19. 19. Empfänger und Auftragsverarbeiter
  20. 20. Übermittlung in Drittländer
  21. 21. Speicherdauer und Löschung
  22. 22. Deine Rechte
  23. 23. Änderungen dieser Erklärung

1. Verantwortlicher und Kontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Fabian Stolle
Karlstraße 5
79410 Badenweiler
Deutschland
E-Mail: info@musclyne.de

Ein Datenschutzbeauftragter ist nicht benannt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht (§ 38 BDSG, Art. 37 DSGVO) derzeit nicht vorliegen. Fragen zum Datenschutz richtest du bitte an die oben genannte E-Mail-Adresse.

2. Überblick: Was diese Erklärung abdeckt

NEVYLO ist ein Online-Marktplatz, auf dem Privatpersonen und gewerbliche Verkäufer Artikel (zum Start vor allem Kleidung und Schuhe) anbieten und Käufer diese kaufen können. Die Website nevylo.de informiert über die App und bietet eine Warteliste, ein Meldeformular und eine Widerrufsfunktion; Konten, Angebote, Käufe und Nachrichten gibt es ausschließlich in der App.

Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb des Marktplatzes, die Erfüllung von Verträgen, die Erfüllung gesetzlicher Pflichten oder die Wahrung berechtigter Interessen erforderlich ist oder du eingewilligt hast. Wir setzen keine Analyse-, Tracking- oder Werbedienste (z. B. Google Analytics, Meta Pixel) ein, weder auf der Website noch in der App, und wir verkaufen keine Daten. Daten werden an Dritte nur weitergegeben, wenn dies in dieser Erklärung beschrieben ist (etwa an den Zahlungsdienstleister, den Versanddienstleister oder an den jeweiligen Vertragspartner eines Kaufs).

Wichtig für Käufe: Wenn du einen Artikel kaufst oder verkaufst, erhält die jeweils andere Vertragspartei die Daten, die zur Abwicklung des Kaufvertrags erforderlich sind (z. B. Name und Lieferadresse). Für die weitere Verarbeitung dieser Daten ist die andere Vertragspartei selbst verantwortlich; gewerbliche Verkäufer haben eigene Datenschutzpflichten.

3. Aufruf der Website nevylo.de

Welche Daten: Beim Aufruf der Website übermittelt dein Browser technisch notwendige Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, übertragene Datenmenge, Browsertyp und -version, Betriebssystem, verweisende Seite (Referrer).

Zweck: Auslieferung der Website, Sicherstellung von Stabilität und Sicherheit (z. B. Abwehr von Angriffen), Fehleranalyse.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, schnellen Betrieb der Website).

Empfänger: Die Website wird als statische Website über Cloudflare Pages ausgeliefert (Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA; für Nutzer in der EU: Cloudflare Germany GmbH, Rosental 7, 80331 München). Cloudflare verarbeitet die Zugriffsdaten als unser Auftragsverarbeiter und stellt Schutzfunktionen gegen Angriffe bereit. Weitere Informationen: cloudflare.com/privacypolicy.

Speicherdauer: Server-Logdaten werden bei Cloudflare nur kurzzeitig (in der Regel wenige Tage bis wenige Wochen) für Sicherheits- und Betriebszwecke vorgehalten und dann gelöscht. Wir selbst speichern keine Zugriffslogs der Website.

Cookies und lokale Speicherung: Die Website setzt selbst keine Cookies und nutzt keinen Local Storage. Einzelheiten – auch zu möglichen technisch notwendigen Sicherheits-Cookies der Cloudflare-Infrastruktur – findest du unter Cookies und lokale Speicherung. Schriftarten werden von unserem eigenen Server geladen; es findet keine Verbindung zu Google Fonts oder anderen Schriftanbietern statt.

4. Warteliste, Meldeformular und Widerrufsfunktion auf der Website

4.1 Warteliste („Zum Start vormerken“)

Welche Daten: E-Mail-Adresse, Auswahl „privat“ oder „gewerblich“, die Seite, auf der du dich eingetragen hast, Datum und Uhrzeit, Version des Einwilligungstextes.

Zweck: Dich einmalig über den Start von NEVYLO (und bei gewerblicher Auswahl über die Freischaltung gewerblicher Konten) zu informieren. Kein Newsletter.

Rechtsgrundlage: Deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie jederzeit per E-Mail an info@musclyne.de widerrufen; wir löschen deinen Eintrag dann umgehend.

Empfänger: Speicherung in unserer Datenbank bei Supabase (siehe Abschnitt 19).

Speicherdauer: Bis zum Widerruf, spätestens drei Monate nach dem öffentlichen Start von NEVYLO.

4.2 Meldeformular („Inhalte melden“)

Welche Daten: Die von dir gemachten Angaben zum gemeldeten Inhalt (Link bzw. Artikel-ID, Meldegrund, Begründung), dein Name und deine E-Mail-Adresse (bei bestimmten Meldegründen optional), Datum und Uhrzeit.

Zweck: Prüfung und Bearbeitung von Meldungen rechtswidriger Inhalte nach Art. 16 DSA, Rückfragen und Mitteilung unserer Entscheidung, Nachweis der ordnungsgemäßen Bearbeitung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht nach Art. 16 DSA) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem rechtskonformen, sicheren Marktplatz).

Empfänger: Speicherung bei Supabase. Der Nutzer, dessen Inhalt gemeldet wurde, erhält bei einer Maßnahme eine Begründung (Art. 17 DSA), jedoch nicht deine Identität, sofern dies nicht für die Rechtsverfolgung erforderlich ist oder du zustimmst.

Speicherdauer: Bis zum Abschluss der Bearbeitung zuzüglich drei Jahren zur Nachweisführung (Verjährung), bei laufenden Rechtsstreitigkeiten länger.

4.3 Elektronische Widerrufsfunktion

Welche Daten: Dein Name, die Bestell- oder Vertragskennung, deine E-Mail-Adresse, der betroffene Verkäufer, der Inhalt deiner Widerrufserklärung sowie Datum und Uhrzeit des Eingangs.

Zweck: Entgegennahme, Speicherung und Weiterleitung deines Widerrufs an den betroffenen gewerblichen Verkäufer sowie Erzeugung der gesetzlich vorgeschriebenen Eingangsbestätigung (§ 356a BGB).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO.

Empfänger: Der betroffene gewerbliche Verkäufer (als Vertragspartner des Kaufvertrags); Speicherung bei Supabase.

Speicherdauer: Solange die Bestellung gespeichert wird (siehe Abschnitt 21), mindestens bis zum Ablauf der gesetzlichen Aufbewahrungsfristen.

5. Registrierung, Login und Benutzerkonto (App)

Welche Daten: E-Mail-Adresse, Passwort (nur als kryptografischer Hash gespeichert), Benutzername, Zeitpunkt der Registrierung und der E-Mail-Bestätigung, Zustimmung zu den Rechtstexten (Dokument, Version, Zeitpunkt), Zeitpunkte von Anmeldungen, technische Sitzungsdaten (Sitzungs-Token), Geräte-/Installationskennung für Push (siehe Abschnitt 13). Bei Anmeldung mit Apple (siehe Abschnitt 14) erhalten wir von Apple eine Nutzerkennung und – je nach deiner Wahl – deine E-Mail-Adresse oder eine von Apple erzeugte Weiterleitungsadresse.

Zweck: Anlegen und Verwalten deines Kontos, Authentifizierung, Schutz vor unbefugtem Zugriff, Nachweis deiner Zustimmung zu den Nutzungsbedingungen, Bereitstellung der App-Funktionen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag über die Plattform). Für den Nachweis erteilter Zustimmungen Art. 6 Abs. 1 lit. c und f DSGVO.

Empfänger: Die Authentifizierung und Speicherung erfolgen über Supabase Auth und die Supabase-Datenbank (siehe Abschnitt 19). Bestätigungs- und Passwort-Zurücksetzen-E-Mails werden über die von Supabase bereitgestellte E-Mail-Funktion versendet.

Speicherdauer: Für die Dauer des Kontos. Nach Löschung des Kontos werden die Kontodaten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (siehe Abschnitt 21 und Konto löschen). Nachweise über erteilte Zustimmungen bewahren wir bis zum Ablauf der Verjährungsfristen (in der Regel drei Jahre nach Kontolöschung) auf.

6. Profil, Verkäuferprofil und gewerbliche Angaben

Welche Daten: Anzeigename, Profilbeschreibung, Wohnort (Stadt, Land) – freiwillig; Profilbild (derzeit noch nicht verfügbar); Verkäuferstatus (privat/gewerblich); Abzeichen (z. B. „FOUNDING 100“, „Beta-Tester“, „Gewerblich“); Bewertungsdurchschnitt und -anzahl; Versand- und Rechnungsadressen (nur für dich, Käufer und Verkäufer einer konkreten Bestellung sichtbar).

Gewerbliche Verkäufer hinterlegen zusätzlich: Firmenname bzw. Name des Unternehmers, Rechtsform, ladungsfähige Anschrift, E-Mail, ggf. Telefonnummer, Handelsregister und Nummer (falls vorhanden), Umsatzsteuer-Identifikationsnummer (falls vorhanden), Kleinunternehmerstatus, Rücksendeadresse, Widerrufs- und Rechnungsinformationen. Diese Angaben werden – mit Ausnahme steuerlicher Kennnummern wie der Steuernummer – im gewerblichen Verkäuferprofil öffentlich angezeigt, weil gewerbliche Verkäufer gesetzlich zur Anbieterkennzeichnung verpflichtet sind.

Zweck: Darstellung deines Profils gegenüber anderen Nutzern, Vertrauensbildung, Erfüllung gesetzlicher Informationspflichten gewerblicher Verkäufer, Abwicklung von Bestellungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Veröffentlichung gewerblicher Anbieterangaben Art. 6 Abs. 1 lit. c DSGVO; für freiwillige Profilangaben Art. 6 Abs. 1 lit. a DSGVO (du kannst sie jederzeit entfernen).

Empfänger: Öffentliche Profilangaben sind für alle Nutzer der App sichtbar. Adressen erhalten nur die Vertragsparteien einer Bestellung und – für Versandetiketten – der Versanddienstleister.

Speicherdauer: Für die Dauer des Kontos; Adressen in Bestellungen für die Dauer der gesetzlichen Aufbewahrungsfristen (Abschnitt 21).

7. Angebote, Bilder, Suche und Favoriten

Welche Daten: Von dir erstellte Angebote (Titel, Beschreibung, Kategorie, Marke, Größe, Zustand, Preis, Varianten und Bestand bei gewerblichen Verkäufern), hochgeladene Artikelbilder, Entwürfe, Zeitpunkte von Erstellung und Änderung; deine Suchanfragen und gesetzten Filter (zur Anzeige „zuletzt gesucht“ und zur Verbesserung der Suche); Favoriten; Ansichten und Einblendungen von Angeboten (welche Angebote dir angezeigt wurden – zur fairen Verteilung der Sichtbarkeit, siehe Ranking); Angebote, die du zuletzt angesehen hast.

Beim Hochladen von Bildern greift die App mit deiner Erlaubnis auf Kamera oder Fotomediathek zu; es werden nur die von dir ausgewählten Bilder übertragen. Bild-Metadaten (z. B. GPS-Standort in EXIF-Daten) werden nicht für Funktionen ausgewertet.

Zweck: Anzeige deiner Angebote gegenüber anderen Nutzern, Suche und Entdecken, Merken von Favoriten, faire Sichtbarkeit aller Angebote, Schutz vor Missbrauch.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Nutzungsstatistiken zur fairen Sichtbarkeit und zur Missbrauchsabwehr Art. 6 Abs. 1 lit. f DSGVO.

Empfänger: Angebote und Bilder sind für alle App-Nutzer sichtbar (bei aktiven Angeboten). Bilder werden in Supabase Storage gespeichert. Favoriten, Suchverlauf und Ansichten sind nur für dich sichtbar; Verkäufer sehen bei ihren Angeboten die Anzahl der Favoriten und Aufrufe, nicht aber, wer sie ausgelöst hat.

Speicherdauer: Angebote und Bilder, bis du sie löschst oder dein Konto gelöscht wird; verkaufte Angebote bleiben als Teil der Bestellung für die Dauer der Aufbewahrungsfristen gespeichert. Suchverlauf und Ansichtsdaten werden spätestens nach 12 Monaten gelöscht oder anonymisiert.

8. Nachrichten, Angebote und Bewertungen

Welche Daten: Inhalte deiner Nachrichten an andere Nutzer, Zeitpunkte, Beteiligte der Unterhaltung, Preisvorschläge („Angebot machen“) und deren Status, System-Hinweise in Unterhaltungen; Bewertungen (Sterne, Kommentar) und wer wen zu welcher Bestellung bewertet hat; Anwesenheitsinformation, ob du eine Unterhaltung gerade geöffnet hast (nur, um dir keine Push-Benachrichtigung für einen gerade sichtbaren Chat zu senden).

Zweck: Kommunikation zwischen Käufer und Verkäufer, Preisverhandlung, Vertrauen durch Bewertungen, Aufklärung von Streitfällen, Betrugsabwehr.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Einsicht in Nachrichten durch uns bei Meldungen, Streitfällen oder Betrugsverdacht Art. 6 Abs. 1 lit. f DSGVO.

Empfänger: Die jeweils andere Partei der Unterhaltung; Bewertungen sind öffentlich im Profil des Bewerteten sichtbar. Nachrichten werden nicht automatisch ausgewertet. Unsere Moderation liest Nachrichten nur anlassbezogen (Meldung, Streitfall, Betrugsverdacht, behördliche Anordnung).

Speicherdauer: Nachrichten bis zur Löschung der Unterhaltung durch beide Beteiligten bzw. bis zur Kontolöschung; Nachrichten zu Bestellungen bis zum Ablauf der Verjährungsfristen (drei Jahre nach Abschluss der Bestellung); Bewertungen für die Dauer des bewerteten Kontos (nach Kontolöschung anonymisiert).

9. Käufe, Verkäufe und Bestellungen

Welche Daten: Bestelldaten (Artikel, Variante, Menge, Preis, NEVYLO Servicegebühr und deren Aufteilung, Versandkosten, Gesamtbetrag, Zeitstempel, Status), Käufer und Verkäufer, Verkäufertyp (privat/gewerblich) zum Zeitpunkt der Bestellung, Lieferadresse (als Kopie in der Bestellung), Rechnungsadresse, Umsatzsteuer-Angaben gewerblicher Verkäufer, Zahlungs- und Versandstatus, Erstattungen, Streitfälle, Widerrufe.

Zweck: Abschluss und Abwicklung des Kaufvertrags zwischen Käufer und Verkäufer, Abrechnung der NEVYLO Servicegebühr (Plattformvertrag), Erfüllung handels- und steuerrechtlicher Aufzeichnungspflichten, Bearbeitung von Problemen und Erstattungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Kaufvertrag und Plattformvertrag), Art. 6 Abs. 1 lit. c DSGVO (Aufzeichnungs- und Aufbewahrungspflichten nach § 147 AO, § 14b UStG, ggf. PStTG).

Empfänger: Der jeweils andere Vertragspartner erhält Name, Lieferadresse (Verkäufer) bzw. Name/Firma und Anschrift (Käufer, bei gewerblichen Verkäufern auch für die Rechnung); der Zahlungsdienstleister (Abschnitt 10); der Versanddienstleister (Abschnitt 11); Steuerbehörden im Rahmen gesetzlicher Meldepflichten (Abschnitt 18).

Speicherdauer: Bestell- und Abrechnungsdaten für die Dauer der gesetzlichen Aufbewahrungsfristen: in der Regel acht Jahre für Buchungsbelege und Rechnungen, zehn Jahre für Bücher und Aufzeichnungen (§ 147 AO, § 14b UStG), gerechnet ab Ende des Kalenderjahres der Entstehung. Danach werden sie gelöscht oder anonymisiert.

10. Zahlungen und Auszahlungen (Stripe, Stripe Connect)

Zahlungen in der App werden über den Zahlungsdienstleister Stripe abgewickelt: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (für Nutzer in der EU), Teil der Stripe, Inc., USA. NEVYLO speichert selbst keine vollständigen Karten- oder Kontodaten. Verkäufer erhalten ihre Auszahlungen über Stripe Connect; dafür richtet der Verkäufer bei Stripe ein Auszahlungskonto ein („Stripe Express“), bei dem Stripe die gesetzlich erforderliche Identitätsprüfung (Know-Your-Customer) durchführt.

Welche Daten (Käufer): Zahlungsbetrag, Währung, Bestellkennung, Zahlungsmittel (bei Stripe eingegeben), Zahlungsstatus, technische Kennungen der Zahlung, ggf. Gerätedaten und IP-Adresse zur Betrugsprävention (bei Stripe). Wir erhalten von Stripe nur Zahlungsstatus, Zahlungskennungen, die Art des Zahlungsmittels und ggf. die letzten vier Ziffern einer Karte.

Welche Daten (Verkäufer): Für das Auszahlungskonto bei Stripe: Name, Anschrift, Geburtsdatum, E-Mail, Telefonnummer, Bankverbindung, ggf. Ausweisdokumente und bei Unternehmen Unternehmensdaten und wirtschaftlich Berechtigte – diese Daten gibst du direkt bei Stripe ein; NEVYLO erhält nur den Status des Kontos (z. B. „Auszahlungen aktiv“) und die technische Kontokennung. Außerdem: Auszahlungsbeträge, Zeitpunkte und Status.

Zweck: Zahlung des Kaufpreises und der NEVYLO Servicegebühr, Auszahlung an Verkäufer, Erstattungen, Betrugsprävention, Erfüllung geldwäscherechtlicher Pflichten durch Stripe.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung); für die Betrugsprävention Art. 6 Abs. 1 lit. f DSGVO; für Identitätsprüfungen bei Stripe Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den geldwäscherechtlichen Pflichten von Stripe.

Empfänger: Stripe ist für die Zahlungsabwicklung teilweise eigenständig Verantwortlicher (insbesondere für Betrugsprävention und regulatorische Pflichten) und teilweise unser Auftragsverarbeiter. Datenschutzerklärung von Stripe: stripe.com/de/privacy. Stripe kann Daten in die USA übermitteln (siehe Abschnitt 20).

Speicherdauer: Zahlungs- und Auszahlungsdaten bei uns für die Dauer der gesetzlichen Aufbewahrungsfristen (Abschnitt 21); bei Stripe nach dessen eigenen Fristen.

11. Versand und Versandetiketten (DHL)

Der Versand verkaufter Artikel soll über NEVYLO mit Versandetiketten von DHL abgewickelt werden (DHL Paket GmbH, Sträßchensweg 10, 53113 Bonn). Hinweis zum aktuellen Stand: Die DHL-Anbindung befindet sich in der Entwicklung; im Produktivbetrieb werden derzeit keine Etiketten erzeugt und keine Daten an DHL übermittelt. Die folgenden Angaben gelten ab Aktivierung.

Welche Daten: Name und Lieferadresse des Käufers, Name und Absenderadresse des Verkäufers, Paketmaße/-gewicht bzw. gewählte Paketklasse, Sendungsnummer, Sendungsstatus (Tracking), ggf. E-Mail-Adresse oder Telefonnummer des Empfängers für Zustellbenachrichtigungen, soweit du dem zugestimmt hast.

Zweck: Erstellung des Versandetiketts, Beförderung und Zustellung, Sendungsverfolgung, Nachweis des Versands bei Streitfällen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Abwicklung des Kaufvertrags und der Plattformleistung „Versandetikett“).

Empfänger: DHL als eigenständig verantwortlicher Beförderer; Käufer und Verkäufer der Bestellung (Sendungsnummer und Status). Datenschutzhinweise von DHL: dhl.de/datenschutz.

Speicherdauer: Versanddaten als Teil der Bestellung für die Dauer der gesetzlichen Aufbewahrungsfristen.

12. Rechnungen und Belege

Welche Daten: Bei Käufen von gewerblichen Verkäufern: Rechnungsdaten (Name/Anschrift des Käufers, Firma/Anschrift/steuerliche Angaben des Verkäufers, Artikel, Beträge, Umsatzsteuer oder Hinweis auf § 19 UStG, Rechnungsnummer, Datum). Für die NEVYLO Servicegebühr: Beleg über die Gebühr an Käufer und Verkäufer.

Zweck: Erstellung der gesetzlich vorgeschriebenen Rechnungen. Rechnungen gewerblicher Verkäufer können technisch von NEVYLO im Namen und für Rechnung des jeweiligen Verkäufers erzeugt werden; Rechnungsaussteller und leistender Unternehmer bleibt in jedem Fall der Verkäufer.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO (§ 14 UStG).

Empfänger: Käufer und Verkäufer der jeweiligen Bestellung.

Speicherdauer: Acht Jahre (§ 14b UStG, § 147 AO).

13. Push-Benachrichtigungen (Expo, Apple, Google)

Welche Daten: Push-Token deines Geräts, Plattform (iOS/Android), Installationskennung, Zeitpunkt der Registrierung, deine Benachrichtigungseinstellungen, sowie Inhalt und Zustellstatus der gesendeten Benachrichtigungen (z. B. „Neue Nachricht von …“, „Dein Artikel wurde verkauft“). Chat-Benachrichtigungen enthalten nur eine kurze Vorschau; Zahlungsdaten werden nie in Push-Nachrichten übertragen.

Zweck: Dich über Ereignisse zu deinem Konto zu informieren (Nachrichten, Verkäufe, Käufe, Versand, Preisvorschläge, Bewertungen, Sicherheitshinweise). Werbliche Benachrichtigungen (z. B. Produktneuigkeiten) senden wir nur, wenn du sie in den Einstellungen aktiviert hast.

Rechtsgrundlage: Die Berechtigung zum Senden erteilst du im Betriebssystem; für Benachrichtigungen zu deinen Transaktionen und zur Kontosicherheit Art. 6 Abs. 1 lit. b DSGVO, für werbliche Benachrichtigungen deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO (jederzeit in den Einstellungen widerrufbar). Sicherheitshinweise zum Konto können nicht abgeschaltet werden, solange Push insgesamt erlaubt ist.

Empfänger: Die Zustellung erfolgt über den Expo Push Service (Expo/650 Industries, Inc., 1999 Harrison St, Oakland, CA 94612, USA) an den Apple Push Notification Service (Apple Inc./Apple Distribution International Ltd., Irland) bzw. Firebase Cloud Messaging (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland / Google LLC, USA). Diese Dienste erhalten das Push-Token und den Nachrichteninhalt zur Zustellung.

Speicherdauer: Push-Token, bis du dich abmeldest, die App deinstallierst oder das Token ungültig wird; Benachrichtigungen im In-App-Postfach 90 Tage; Zustellprotokolle 30 Tage.

14. Apple- und Google-Dienste (Login, App-Stores)

Anmelden mit Apple: Wenn du dich mit deinem Apple-Konto anmeldest, übermittelt Apple uns eine pseudonyme Nutzerkennung, deinen Namen (soweit von dir freigegeben) und deine E-Mail-Adresse oder eine Apple-Weiterleitungsadresse. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für die Verarbeitung bei Apple gelten die Datenschutzbestimmungen von Apple: apple.com/legal/privacy.

Anmelden mit Google: Ist derzeit nicht verfügbar. Sollte diese Funktion aktiviert werden, ergänzen wir diese Erklärung vorab.

App-Stores: Beim Herunterladen der App aus dem Apple App Store oder Google Play verarbeiten Apple bzw. Google Daten nach ihren eigenen Datenschutzbestimmungen (z. B. Konto, Gerätekennungen, Download-Statistiken). Wir erhalten von den Stores lediglich aggregierte, nicht personenbezogene Statistiken sowie – bei Absturzberichten des Betriebssystems, sofern du sie freigegeben hast – anonymisierte Diagnosedaten.

Fehlerberichte (Sentry): Ein Dienst zur Fehlerüberwachung ist derzeit nicht aktiviert.

15. Sicherheit, Betrugs- und Missbrauchsprävention, Sperrungen

Welche Daten: Technische Protokolle unseres Backends (Zeitpunkt, Art der Anfrage, pseudonyme Nutzer-ID, IP-Adresse, Gerätetyp), Risikosignale (z. B. auffällig viele Angebote in kurzer Zeit, Meldungen anderer Nutzer, fehlgeschlagene Zahlungen, Verstöße gegen die Richtlinie für verbotene Artikel), Kontostatus (normal, in Prüfung, eingeschränkt, gesperrt), Begründungen und Zeitpunkte von Maßnahmen, Rate-Limits (Häufigkeit von Aktionen wie Nachrichten oder Meldungen), interne Kennzeichnung von Test- und Administratorkonten.

Bei dauerhafter Sperrung wegen schwerer Verstöße können wir eine pseudonymisierte Kennung (Hash) speichern, um eine erneute Registrierung derselben Person zu verhindern.

Zweck: Schutz der Nutzer und der Plattform vor Betrug, Fälschungen, Spam und Missbrauch; Durchsetzung der Nutzungsbedingungen; Abwehr von Angriffen; Nachweis bei Rechtsstreitigkeiten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Marktplatz), teilweise Art. 6 Abs. 1 lit. c DSGVO (z. B. Pflichten nach dem DSA). Eine Sperrung erfolgt nicht ausschließlich automatisiert; automatisierte Signale können ein Konto in Prüfung oder Einschränkung versetzen, eine dauerhafte Sperrung entscheidet immer eine Person (Art. 22 DSGVO). Du kannst dich gegen eine Maßnahme an uns wenden (Abschnitt 16 und 22).

Empfänger: Supabase (Speicherung), Cloudflare (Website), im Einzelfall Strafverfolgungs- oder Aufsichtsbehörden bei gesetzlicher Verpflichtung.

Speicherdauer: Backend-Protokolle bei Supabase kurzfristig nach den Fristen des Anbieters (in der Regel wenige Tage); Risikosignale 12 Monate; Informationen zu Sperrungen für die Dauer der Sperre und danach drei Jahre zu Nachweiszwecken; der Sperr-Hash unbefristet, solange die Sperre gerechtfertigt ist.

16. Meldungen, Moderation und Streitfälle

Welche Daten: Meldungen zu Angeboten oder Nutzern (Meldegrund, Beschreibung, meldende Person, gemeldeter Inhalt), Streitfälle zu Bestellungen (Problembeschreibung, Nachrichten, Nachweise wie Fotos, Entscheidung), Maßnahmen (Entfernung von Angeboten, Verwarnungen, Sperren) und deren Begründung.

Zweck: Bearbeitung von Meldungen nach dem DSA, Durchsetzung unserer Regeln, Vermittlung bei Problemen zwischen Käufer und Verkäufer, Erstattungsentscheidungen, Nachweisführung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b, c und f DSGVO.

Empfänger: Die Beteiligten eines Streitfalls erhalten die für die Klärung erforderlichen Informationen; der von einer Maßnahme betroffene Nutzer erhält eine Begründung (Art. 17 DSA). Bei Anhaltspunkten für Straftaten mit Gefahr für Leib oder Leben informieren wir die zuständigen Behörden (Art. 18 DSA).

Speicherdauer: Drei Jahre nach Abschluss der Bearbeitung; bei laufenden Verfahren länger.

17. Support und Kontaktaufnahme

Wenn du uns per E-Mail schreibst, verarbeiten wir deine E-Mail-Adresse, deinen Namen (sofern angegeben), den Inhalt deiner Nachricht sowie ggf. Angaben zu deinem Konto oder deiner Bestellung, um deine Anfrage zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anfragen zum Vertrag) bzw. Art. 6 Abs. 1 lit. f DSGVO (sonstige Anfragen). Die Korrespondenz wird gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine Aufbewahrungspflichten entgegenstehen, spätestens nach drei Jahren.

18. Steuerliche Meldepflichten (PStTG / DAC7)

NEVYLO ist ein Plattformbetreiber im Sinne des Plattformen-Steuertransparenzgesetzes (PStTG), das die EU-Richtlinie „DAC7“ umsetzt. Danach sind wir verpflichtet, bestimmte Informationen über Verkäufer, die über NEVYLO Waren verkaufen, jährlich an das Bundeszentralamt für Steuern (BZSt) zu melden, das sie an die zuständigen Finanzbehörden (auch anderer EU-Mitgliedstaaten) weiterleitet.

Freistellung: Nicht gemeldet werden Verkäufer, die im Meldezeitraum (Kalenderjahr) über NEVYLO weniger als 30 Verkäufe getätigt und dafür insgesamt weniger als 2.000 Euro Vergütung erhalten haben (§ 4 Abs. 5 Nr. 4 PStTG). Diese Schwelle betrifft ausschließlich die Meldepflicht der Plattform. Sie sagt nichts darüber aus, ob deine Einnahmen steuerpflichtig oder steuerfrei sind. Ob und wie Einkünfte aus Verkäufen zu versteuern sind, richtet sich allein nach dem Steuerrecht und deiner persönlichen Situation.

Welche Daten (bei meldepflichtigen Verkäufern): Vor- und Nachname bzw. Firma, Anschrift, Geburtsdatum (natürliche Personen), Steueridentifikationsnummer und Mitgliedstaat der Erteilung, ggf. Umsatzsteuer-Identifikationsnummer und Handelsregisternummer, Kennung des Finanzkontos (z. B. IBAN oder Kennung des Auszahlungskontos) und Name des Kontoinhabers, die in jedem Quartal gezahlte oder gutgeschriebene Vergütung, die Zahl der Verkäufe je Quartal sowie einbehaltene Gebühren und Provisionen (§ 14 PStTG). Diese Daten erheben wir bei meldepflichtigen Verkäufern nach § 13 PStTG und plausibilisieren sie; sie werden niemals im Verkäuferprofil oder gegenüber anderen Nutzern angezeigt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit §§ 12 bis 14 PStTG.

Empfänger: Bundeszentralamt für Steuern; von dort die zuständigen Finanzbehörden.

Information an dich: Vor der ersten Meldung informieren wir dich nach § 22 PStTG darüber, welche Informationen über dich gemeldet werden.

Speicherdauer: Die Aufzeichnungen zur Erfüllung der Meldepflichten bewahren wir zehn Jahre nach Ablauf des Meldezeitraums auf (§ 24 PStTG).

19. Empfänger und Auftragsverarbeiter

Wir setzen folgende Dienstleister ein, die personenbezogene Daten in unserem Auftrag verarbeiten (Art. 28 DSGVO) oder als eigenständige Verantwortliche tätig sind. Es sind ausschließlich die hier genannten Dienste eingebunden; weitere Dienste (etwa Analyse- oder Werbedienste) setzen wir nicht ein.

DienstAnbieterWofürRolle
Supabase (Datenbank, Auth, Storage, Realtime, Edge Functions)Supabase, Inc., 970 Toa Payoh North #07-04, Singapur 318992Gesamtes App-Backend, Warteliste/Meldungen/Widerrufe der Website. Serverstandort: EU-RegionAuftragsverarbeiter (AVV über Supabase DPA)
Cloudflare PagesCloudflare, Inc., USA / Cloudflare Germany GmbHHosting und Auslieferung der Website, Schutz vor AngriffenAuftragsverarbeiter (AVV über Cloudflare DPA)
Stripe, Stripe ConnectStripe Payments Europe, Ltd., Dublin, IrlandZahlungen, Auszahlungen, Erstattungen, Identitätsprüfung von VerkäufernTeilweise Auftragsverarbeiter, teilweise eigenständig Verantwortlicher
DHL PaketDHL Paket GmbH, BonnVersandetiketten, Beförderung, Sendungsverfolgung (nach Aktivierung)Eigenständig Verantwortlicher
Expo Push Service650 Industries, Inc. (Expo), Oakland, USAZustellung von Push-BenachrichtigungenAuftragsverarbeiter
Apple Push Notification Service, Anmelden mit Apple, App StoreApple Distribution International Ltd., Irland / Apple Inc., USAPush auf iOS, Login mit Apple, App-VertriebEigenständig Verantwortlicher
Firebase Cloud Messaging, Google PlayGoogle Ireland Ltd., Dublin / Google LLC, USAPush auf Android, App-VertriebEigenständig Verantwortlicher

Darüber hinaus erhalten Daten: der jeweils andere Vertragspartner eines Kaufs (Abschnitt 9), Behörden bei gesetzlicher Verpflichtung (Abschnitte 15, 16, 18) sowie Rechtsberater und Gerichte, soweit dies zur Durchsetzung oder Abwehr von Ansprüchen erforderlich ist.

20. Übermittlung in Drittländer

Einige der genannten Anbieter haben ihren Sitz oder Rechenzentren außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA (Cloudflare, Stripe Inc., Expo, Apple Inc., Google LLC) und Singapur (Supabase Inc.). Wir stützen Übermittlungen auf einen Angemessenheitsbeschluss der EU-Kommission, soweit der Empfänger unter dem EU-US Data Privacy Framework zertifiziert ist (Art. 45 DSGVO; Cloudflare, Stripe, Apple und Google sind zertifiziert), und im Übrigen auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) mit ergänzenden Maßnahmen. Kopien der Garantien stellen wir auf Anfrage zur Verfügung. Die Supabase-Datenbank betreiben wir in einer EU-Region, sodass die Kerndaten der App innerhalb der EU gespeichert werden.

21. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Die konkreten Fristen sind in den einzelnen Abschnitten genannt. Allgemein gilt:

  • Kontodaten, Profil, Angebote, Favoriten, Nachrichten: für die Dauer deines Kontos; nach Löschung des Kontos werden sie innerhalb von 30 Tagen gelöscht oder anonymisiert (Details unter Konto löschen).
  • Bestell-, Zahlungs-, Rechnungs- und Auszahlungsdaten: acht Jahre für Buchungsbelege und Rechnungen, zehn Jahre für Bücher und Aufzeichnungen (§ 147 AO, § 14b UStG), jeweils ab Ende des Kalenderjahres; Aufzeichnungen nach dem PStTG zehn Jahre.
  • Nachweise über Zustimmungen, Meldungen, Streitfälle, Sperrungen: drei Jahre nach Abschluss (regelmäßige Verjährungsfrist, §§ 195, 199 BGB), bei laufenden Verfahren länger.
  • Technische Protokolle und Risikosignale: wenige Tage bis maximal zwölf Monate.

Daten, die wir aufgrund gesetzlicher Pflichten weiter aufbewahren müssen, werden für die übrige Verarbeitung gesperrt und nach Ablauf der Frist gelöscht.

22. Deine Rechte

Du hast gegenüber uns folgende Rechte hinsichtlich deiner personenbezogenen Daten:

  • Auskunft (Art. 15 DSGVO) über die von uns verarbeiteten Daten, einschließlich einer Kopie;
  • Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16 DSGVO) – viele Angaben kannst du selbst in der App ändern;
  • Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflichten oder andere Ausnahmen entgegenstehen – dein Konto kannst du selbst löschen, siehe Konto löschen;
  • Einschränkung der Verarbeitung (Art. 18 DSGVO);
  • Datenübertragbarkeit (Art. 20 DSGVO): Erhalt der von dir bereitgestellten Daten in einem gängigen, maschinenlesbaren Format;
  • Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen, aus Gründen, die sich aus deiner besonderen Situation ergeben; gegen Direktwerbung kannst du jederzeit ohne Angabe von Gründen widersprechen;
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft, z. B. für die Warteliste oder werbliche Push-Benachrichtigungen;
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart, baden-wuerttemberg.datenschutz.de. Du kannst dich auch an die Aufsichtsbehörde deines Wohnorts wenden.

Zur Ausübung deiner Rechte genügt eine E-Mail an info@musclyne.de. Zum Schutz deiner Daten können wir eine Bestätigung deiner Identität verlangen (z. B. Anfrage von der bei uns hinterlegten E-Mail-Adresse).

23. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitung oder die Rechtslage ändert – etwa, wenn die Zahlungsabwicklung, der DHL-Versand oder die Rechnungsfunktion aktiviert werden. Die jeweils aktuelle Fassung findest du unter nevylo.de/datenschutz und in der App; über wesentliche Änderungen informieren wir dich in der App.

nevylo

Secondhand. Einfach fair.
Ein neuer Secondhand Marktplatz aus Deutschland.

Start zunächst nur in Deutschland

Betreiber: Fabian Stolle
Karlstraße 5, 79410 Badenweiler
info@musclyne.de

NEVYLO

  • So funktioniert's
  • Gebühren
  • Gewerblich verkaufen
  • FAQ
  • Über NEVYLO
  • Zum Start vormerken
  • Kontakt

Rechtliches

  • Impressum
  • Datenschutz
  • Nutzungsbedingungen
  • Käuferbedingungen
  • Private Verkäufer
  • Gewerbliche Verkäufer
  • Gebühren
  • Verbraucherinformationen
  • Ranking
  • Widerruf
  • Muster-Widerrufsformular
  • Verbotene Artikel
  • Inhalt melden
  • Konto löschen
  • Cookies

© 2026 NEVYLO · Rechtstexte Stand September 2026 · Alle Angaben zu Funktionen beschreiben den geplanten Stand vor dem Start und können sich noch ändern.