Breadcrumbs

Lissi ID-Wallet: Datenschutzhinweise / Privacy Policy

Datenschutzinformationen für die Identitätsmanagement-Applikation „Lissi ID-Wallet“ und “Lissi ID-Wallet Pro“

vom 01.09.2026

Deutsche Version - rechtlich bindend - the english version can be found further down in the document for information purposes

1. Einleitung

Im Folgenden informieren wir über die Verarbeitung personenbezogener Daten bei der Nutzung unserer mobilen App (nachfolgend nur "App").

Personenbezogene Daten sind alle Daten, die auf eine konkrete natürliche Person beziehbar sind, z. B. ihr Name oder ihre IP-Adresse.

1.1 Kontaktdaten

Verantwortlicher gem. Art. 4 Abs. 7 EU-Datenschutz-Grundverordnung (DSGVO) ist Lissi GmbH, Gervinusstraße 17, 60322 Frankfurt am Main, Deutschland, E-Mail: [email protected]. Gesetzlich vertreten werden wir durch Helge Michael, Adrian Doerk, Sebastian Bickerle. 

Unser Datenschutzbeauftragter ist über die heyData GmbH, Schützenstraße 5, 10117 Berlin, http://www.heydata.eu , E-Mail: [email protected] erreichbar.

1.2 Umfang der Datenverarbeitung, Verarbeitungszwecke und Rechtsgrundlagen

Den Umfang der Verarbeitung der Daten, Verarbeitungszwecke und Rechtsgrundlagen führen wir im Detail weiter unten aus. Als Rechtsgrundlage für eine Datenverarbeitung kommen grundsätzlich die folgenden in Betracht:

  • Art. 6 Abs. 1 S. 1 lit. a DSGVO dient uns als Rechtsgrundlage für Verarbeitungsvorgänge, für die wir eine Einwilligung einholen.

  • Art. 6 Abs. 1 S. 1 lit. b DSGVO ist Rechtsgrundlage, soweit die Verarbeitung personenbezogener Daten zur Erfüllung eines Vertrages erforderlich ist, z.B. wenn ein Nutzer von uns ein Produkt erwirbt oder wir für ihn eine Leistung ausführen. Diese Rechtsgrundlage gilt auch für Verarbeitungen, die für vorvertragliche Maßnahmen erforderlich sind, etwa bei Anfragen zu unseren Produkten oder Leistungen.

  • Art. 6 Abs. 1 S. 1 lit. c DSGVO findet Anwendung, wenn wir mit der Verarbeitung personenbezogener Daten eine rechtliche Verpflichtung erfüllen, wie es z.B. im Steuerrecht der Fall sein kann.

  • Art. 6 Abs. 1 S. 1 lit. f DSGVO dient als Rechtsgrundlage, wenn wir uns zur Verarbeitung personenbezogener Daten auf berechtigte Interessen berufen können, z.B. für Cookies, die für den technischen Betrieb unserer App erforderlich sind.

1.3 Datenverarbeitung außerhalb des EWR

Soweit wir Daten an Dienstleister oder sonstige Dritte außerhalb des EWR übermitteln, garantieren Angemessenheitsbeschlüsse der EU-Kommission nach Art. 45 Abs. 3 DSGVO die Sicherheit der Daten bei der Weitergabe, soweit diese vorhanden sind, wie dies z.B. für Großbritannien, Kanada und Israel der Fall ist.

Bei der Datenweitergabe an Dienstleister in den USA, ist Rechtsgrundlage für die Datenweitergabe ein Angemessenheitsbeschluss der EU-Kommission, wenn sich der Dienstleister zusätzlich unter dem EU US Data Privacy Framework zertifiziert hat.

In anderen Fällen (z.B. wenn kein Angemessenheitsbeschluss existiert), sind Rechtsgrundlage für die Datenweitergabe im Regelfall, also soweit wir keinen abweichenden Hinweis geben, Standardvertragsklauseln. Diese sind ein von der EU-Kommission verabschiedetes Regelwerk und Teil des Vertrags mit dem jeweiligen Dritten. Nach Art. 46 Abs. 2 lit. b DSGVO gewährleisten sie die Sicherheit der Datenweitergabe. Viele der Anbieter haben über die Standardvertragsklauseln hinausgehende vertragliche Garantien abgegeben, die die Daten über die Standardvertragsklauseln hinaus schützen. Das sind z.B. Garantien hinsichtlich der Verschlüsselung der Daten oder hinsichtlich einer Pflicht des Dritten zum Hinweis an Betroffene, wenn Strafverfolgungsorgane auf Daten zugreifen wollen.

1.4 Speicherdauer

Sofern nicht im Rahmen dieser Datenschutzerklärung ausdrücklich angegeben, werden die bei uns gespeicherten Daten gelöscht, sobald sie für ihre Zweckbestimmung nicht mehr erforderlich sind und der Löschung keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Sofern die Daten nicht gelöscht werden, weil sie für andere und gesetzlich zulässige Zwecke erforderlich sind, wird ihre Verarbeitung eingeschränkt, d.h. die Daten werden gesperrt und nicht für andere Zwecke verarbeitet. Das gilt z.B. für Daten, die wir aus handels- oder steuerrechtlichen Gründen aufbewahren müssen.

1.5 Rechte der Betroffenen

Betroffene haben gegenüber uns folgende Rechte hinsichtlich der sie betreffenden personenbezogenen Daten:

  • Recht auf Auskunft,

  • Recht auf Berichtigung oder Löschung,

  • Recht auf Einschränkung der Verarbeitung,

  • Recht auf Widerspruch gegen die Verarbeitung,

  • Recht auf Datenübertragbarkeit,

  • Recht, eine erteilte Einwilligung jederzeit zu widerrufen.

Betroffene haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung ihrer personenbezogenen Daten zu beschweren. Kontaktdaten der Datenschutz-Aufsichtsbehörden sind unter https://www.bfdi.bund.de/DE/Service/Anschriften/Laender/Laender-node.html abrufbar.

1.6 Pflicht zur Bereitstellung von Daten

Kunden, Interessenten oder Dritte müssen uns im Rahmen einer Geschäftsbeziehung oder sonstigen Beziehung nur diejenigen personenbezogenen Daten bereitstellen, die für die Begründung, Durchführung und Beendigung der Geschäftsbeziehung oder sonstigen Beziehung erforderlich sind oder zu deren Erhebung wir gesetzlich verpflichtet sind. Ohne diese Daten werden wir in der Regel den Abschluss eines Vertrages oder die Bereitstellung einer Leistung ablehnen müssen oder einen bestehenden Vertrag oder sonstige Beziehung nicht mehr durchführen können.

Pflichtangaben sind als solche gekennzeichnet.

1.7 Keine automatische Entscheidungsfindung im Einzelfall

Zur Begründung und Durchführung einer Geschäftsbeziehung oder sonstigen Beziehung nutzen wir grundsätzlich keine vollautomatisierte Entscheidungsfindung gemäß Artikel 22 DSGVO. Sollten wir diese Verfahren in Einzelfällen einsetzen, werden wir hierüber gesondert informieren, sofern dies gesetzlich vorgegeben ist.

1.8 Kontaktaufnahme

Bei der Kontaktaufnahme mit uns, z.B. per E-Mail oder Telefon, werden die uns mitgeteilten Daten (z.B. Namen und E-Mail-Adressen) von uns gespeichert, um Fragen zu beantworten. Rechtsgrundlage für die Verarbeitung ist unser berechtigtes Interesse (Art. 6 Abs. 1 S. 1 lit. f DSGVO), an uns gerichtete Anfragen zu beantworten. Die in diesem Zusammenhang anfallenden Daten löschen wir, nachdem die Speicherung nicht mehr erforderlich ist, oder schränken die Verarbeitung ein, falls gesetzliche Aufbewahrungspflichten bestehen.

2. Datenverarbeitung in der App

2.1 Herunterladen der App

Unsere App steht in Apple's App Store, Google's Play Store (nachfolgend "Stores") zum Herunterladen bereit. Wenn Nutzer die App herunterladen, werden die erforderlichen Informationen an die Stores übertragen, also insbesondere Nutzername, E-Mail-Adresse und Kundennummer des Accounts, Zeitpunkt des Downloads, Zahlungsinformationen und die individuelle Gerätekennziffer. Auf diese Datenerhebung haben wir keinen Einfluss und sind nicht dafür verantwortlich. Wir verarbeiten die Daten nur, soweit es für das Herunterladen der mobilen App auf das mobile Endgerät des Nutzers notwendig ist.

2.2 Hosting

Das Wallet-Backend (nur von der Lissi ID-Wallet Pro genutzt) zur Erzeugung von Wallet-Attestierungen hostet der Anbieter Microsoft Azure. Das Backend verarbeitet dabei die von der App und über unseren Drittanbieter Build38 (siehe Abschnitt „Tools von Drittanbietern“) übermittelten Daten, z.B. Telemetrie-, Laufzeit- und Geräteinformationen. Es ist unser berechtigtes Interesse, die Sicherheitsfunktionalität für unsere Pro-Kunden zur Verfügung zu stellen, so dass die Rechtsgrundlage der Datenverarbeitung Art. 6 Abs. 1 S. 1 lit. f DSGVO ist.

2.3 Informatorische Nutzung der App

Wenn Nutzer unsere App nutzen, erheben wir die Daten, die für uns technisch erforderlich sind, um Nutzern die Funktionen unserer App anzubieten und die Stabilität und Sicherheit zu gewährleisten. Darin liegt unser berechtigtes Interesse, so dass Rechtsgrundlage Art. 6 Abs. 1 S. 1 lit. f DSGVO ist.

Die insoweit verarbeiteten Daten sind:

  • IP-Adresse

  • Datum und Uhrzeit der Anfrage

  • Zeitzonendifferenz zur Greenwich Mean Time (GMT)

  • Inhalt der Anforderung (konkrete Oberfläche)

  • Zugriffsstatus/HTTP-Statuscode

  • Jeweils übertragene Datenmenge

  • Betriebssystem und dessen Oberfläche

  • Sprache und Version des Betriebssystems

  • Fehler- & Absturzdaten

  • Telemetrie- & Laufzeitdaten

  • Geräte- & Konfigurationsdaten

  • Pseudonyme Identifikatoren & Integritätsdaten

2.4 Zugriff auf Funktionen oder Daten

Die App fragt den Zugriff des Nutzers zu Funktionen des Endgeräts oder auf Daten des Endgeräts an, um Funktionen der App ausführen zu können. Indem der Nutzer den Zugriff gestattet, erteilt er seine Einwilligung in die damit verbundene Datenverarbeitung, so dass Rechtsgrundlage Art. 6 Abs. 1 S. 1 lit. a DSGVO ist. Nutzer können ihre Einwilligung jederzeit widerrufen, indem sie den Zugriff in den Einstellungen des Endgeräts beenden. Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung bis zum Widerruf.

Die insoweit verarbeiteten Daten oder verwendeten Zugriffsfunktionen sind

  • Kamera

  • Biometrische Authentifizierung.

2.5 Datenverarbeitung zur Bereitstellung von Funktionen

In der App verarbeiten wir Daten, um dem Nutzer Funktionen der App zur Verfügung zu stellen. Rechtsgrundlage der Verarbeitung ist der mit dem Nutzer geschlossene Nutzungsvertrag über die App.

Die insoweit verarbeiteten Daten sind

  • Lokale Identifikatoren: Eine gerätespezifische Instanz-ID zur technischen Zuordnung.

  • Selbst eingegebene Daten / Identitätsdaten: Daten und Nachweise (Credentials), die Sie aktiv in der App hinterlegen, verwalten oder empfangen.

2.6 Tools von Drittanbietern

2.6.1 Microsoft Azure (Log Analytics zur Fehleranalyse; Backend Hosting)

Der Anbieter ist Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Die Verarbeitung und Speicherung aller übermittelten Daten erfolgt ausschließlich auf Servern innerhalb der Europäischen Union. Das Backend wird nur von der Lissi ID-Wallet Pro genutzt, während Log Analytics für alle Wallet-Varianten genutzt wird. Da es sich bei dem Anbieter um eine Tochtergesellschaft eines US-amerikanischen Konzerns handelt, kann ein Zugriff auf Daten aus den USA (z. B. bei Supportanfragen oder Fernwartung) nicht gänzlich ausgeschlossen werden. Die Datenweitergabe ist durch den Angemessenheitsbeschluss der EU-Kommission abgesichert, da der Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist. Zudem wurden Standardvertragsklauseln vereinbart.

2.6.2 Build38

Der Anbieter ist die Build38 GmbH, Bernhard-Wicki-Straße 3, 80636 München, Deutschland. Die cloudbasierte Sicherheitsanalyse und das Schlüsselmanagement des deutschen Anbieters werden ebenfalls ausschließlich auf Servern innerhalb der EU betrieben. Diese Funktionalität wird nur von der Lissi ID-Wallet Pro genutzt. Zum Zweck der Erkennung von Schadsoftware und Manipulationsversuchen wird hierbei auch die Liste aller auf dem Smartphone installierten Apps an Build38 übermittelt und dort verarbeitet.

3. Änderungen dieser Datenschutzerklärung

Wir behalten uns das Recht vor, diese Datenschutzerklärung mit Wirkung für die Zukunft zu ändern. Eine aktuelle Version ist jeweils hier verfügbar.

4. Fragen und Kommentare

Für Fragen oder Kommentare bezüglich dieser Datenschutzerklärung stehen wir gern unter den oben angegebenen Kontaktdaten zur Verfügung.

Privacy Information for the identity management application "Lissi ID-Wallet" and "Lissi ID-Wallet Pro"

dated September 1, 2026

English version:

1. Introduction

Below we provide information about the processing of personal data when using our mobile app (hereinafter simply "app").

Personal data is any data that can be related to an identifiable natural person, e.g. their name or their IP address.

1.1 Contact details

The controller within the meaning of Art. 4(7) of the EU General Data Protection Regulation (GDPR) is Lissi GmbH, Gervinusstraße 17, 60322 Frankfurt am Main, Germany, email: [email protected]. We are legally represented by Helge Michael, Adrian Doerk, Sebastian Bickerle.

Our data protection officer can be reached via heyData GmbH, Schützenstraße 5, 10117 Berlin, www.heydata.eu, email: [email protected].

We set out the scope of the data processing, the purposes of processing and the legal bases in detail below. In principle, the following may serve as the legal basis for data processing:

  • Art. 6(1)(1)(a) GDPR serves as the legal basis for processing operations for which we obtain consent.

  • Art. 6(1)(1)(b) GDPR is the legal basis where the processing of personal data is necessary for the performance of a contract, e.g. where a user purchases a product from us or we perform a service for them. This legal basis also applies to processing that is necessary for pre-contractual measures, for example in the case of enquiries about our products or services.

  • Art. 6(1)(1)(c) GDPR applies where we fulfil a legal obligation through the processing of personal data, as may be the case, for example, under tax law.

  • Art. 6(1)(1)(f) GDPR serves as the legal basis where we can rely on legitimate interests for the processing of personal data, e.g. for cookies that are necessary for the technical operation of our app.

1.3 Data processing outside the EEA

Insofar as we transfer data to service providers or other third parties outside the EEA, adequacy decisions of the EU Commission pursuant to Art. 45(3) GDPR guarantee the security of the data during transfer, where such decisions exist, as is the case, for example, for the United Kingdom, Canada and Israel.

Where data is transferred to service providers in the USA, the legal basis for the data transfer is an adequacy decision of the EU Commission, provided that the service provider has additionally certified under the EU-US Data Privacy Framework.

In other cases (e.g. where no adequacy decision exists), the legal basis for the data transfer is, as a rule — i.e. unless we provide a differing notice — Standard Contractual Clauses. These are a set of rules adopted by the EU Commission and form part of the contract with the respective third party. Pursuant to Art. 46(2)(b) GDPR, they ensure the security of the data transfer. Many of the providers have given contractual guarantees going beyond the Standard Contractual Clauses that protect the data beyond those clauses. These are, for example, guarantees regarding the encryption of the data or regarding an obligation of the third party to notify data subjects when law enforcement authorities seek to access data.

1.4 Storage period

Unless expressly stated within this privacy policy, the data stored by us is deleted as soon as it is no longer required for its intended purpose and no statutory retention obligations prevent deletion. If the data is not deleted because it is required for other and legally permissible purposes, its processing is restricted, i.e. the data is blocked and not processed for other purposes. This applies, for example, to data that we are required to retain for commercial or tax law reasons.

1.5 Rights of data subjects

Data subjects have the following rights vis-à-vis us with regard to their personal data:

  • Right of access

  • Right to rectification or erasure

  • Right to restriction of processing

  • Right to object to processing

  • Right to data portability

  • Right to withdraw consent given at any time

Data subjects also have the right to lodge a complaint with a data protection supervisory authority about the processing of their personal data. Contact details of the data protection supervisory authorities are available at https://www.bfdi.bund.de/DE/Service/Anschriften/Laender/Laender-node.html.

1.6 Obligation to provide data

Customers, prospective customers or third parties are only required to provide us, within the scope of a business relationship or other relationship, with the personal data that is necessary for the establishment, performance and termination of the business relationship or other relationship, or that we are legally obliged to collect. Without this data, we will as a rule have to refuse to conclude a contract or provide a service, or will no longer be able to perform an existing contract or other relationship.

Mandatory information is marked as such.

1.7 No automated decision-making in individual cases

For the establishment and performance of a business relationship or other relationship, we generally do not use fully automated decision-making within the meaning of Article 22 GDPR. Should we use such procedures in individual cases, we will provide separate information about this, insofar as this is legally required.

1.8 Contacting us

When you contact us, e.g. by email or telephone, the data provided to us (e.g. names and email addresses) is stored by us in order to answer questions. The legal basis for the processing is our legitimate interest (Art. 6(1)(1)(f) GDPR) in answering enquiries directed to us. We delete the data arising in this context once storage is no longer necessary, or we restrict the processing if statutory retention obligations exist.

2. Data processing in the app

2.1 Downloading the app

Our app is available for download in Apple's App Store and Google's Play Store (hereinafter "Stores"). When users download the app, the necessary information is transmitted to the Stores, i.e. in particular the account username, email address and customer number, the time of the download, payment information and the individual device identifier. We have no influence over this data collection and are not responsible for it. We only process the data insofar as it is necessary for downloading the mobile app onto the user's mobile device.

2.2 Hosting

The wallet backend (used only by the Lissi ID-Wallet Pro) for generating wallet attestations is hosted by the provider Microsoft Azure. In doing so, the backend processes the data transmitted by the app and via our third-party provider Build38 (see the "Third-party tools" section), e.g. telemetry, runtime and device information. It is our legitimate interest to make the security functionality available to our Pro customers, so that the legal basis for the data processing is Art. 6(1)(1)(f) GDPR.

2.3 Informational use of the app

When users use our app, we collect the data that is technically necessary for us to offer users the functions of our app and to ensure stability and security. This constitutes our legitimate interest, so that the legal basis is Art. 6(1)(1)(f) GDPR.

The data processed in this respect is:

  • IP address

  • Date and time of the request

  • Time zone difference from Greenwich Mean Time (GMT)

  • Content of the request (specific interface)

  • Access status/HTTP status code

  • Amount of data transferred in each case

  • Operating system and its interface

  • Language and version of the operating system

  • Error & crash data

  • Telemetry & runtime data

  • Device & configuration data

  • Pseudonymous identifiers & integrity data

2.4 Access to functions or data

The app requests the user's access to functions of the device or to data on the device in order to be able to perform functions of the app. By granting access, the user gives their consent to the associated data processing, so that the legal basis is Art. 6(1)(1)(a) GDPR. Users can withdraw their consent at any time by ending access in the settings of the device. The withdrawal does not affect the lawfulness of the processing up to the withdrawal.

The data processed or access functions used in this respect are:

  • Camera

  • Biometric authentication

2.5 Data processing for the provision of functions

In the app, we process data in order to provide the user with functions of the app. The legal basis for the processing is the usage agreement concluded with the user regarding the app.

The data processed in this respect is:

  • Local identifiers: A device-specific instance ID for technical assignment.

  • Self-entered data / identity data: Data and proofs (credentials) that you actively store, manage or receive in the app.

2.6 Third-party tools

2.6.1 Microsoft Azure (Log Analytics for error analysis; backend hosting)

The provider is Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Ireland. The processing and storage of all transmitted data takes place exclusively on servers within the European Union. The backend is used only by the Lissi ID-Wallet Pro, while Log Analytics is used for all wallet variants. Since the provider is a subsidiary of a US corporation, access to data from the USA (e.g. in the case of support requests or remote maintenance) cannot be entirely ruled out. The data transfer is safeguarded by the adequacy decision of the EU Commission, as the provider is certified under the EU-US Data Privacy Framework. In addition, Standard Contractual Clauses have been agreed.

2.6.2 Build38

The provider is Build38 GmbH, Bernhard-Wicki-Straße 3, 80636 Munich, Germany. The cloud-based security analysis and key management of this German provider are likewise operated exclusively on servers within the EU. This functionality is used only by the Lissi ID-Wallet Pro. For the purpose of detecting malware and manipulation attempts, the list of all apps installed on the smartphone is also transmitted to Build38 and processed there.

3. Changes to this privacy policy

We reserve the right to amend this privacy policy with effect for the future. A current version is available here at any time.

4. Questions and comments

For questions or comments regarding this privacy policy, we are happy to assist you using the contact details provided above.